🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLa cobertura: lo que el SOC ve y lo que no
5 tareas · 40 min · Principiante
Saber mapear una alerta abre la pregunta siguiente, que es la que hace el jefe del SOC: de las técnicas que importan, ¿cuáles veríamos hoy si ocurrieran? Eso es la cobertura, y casi siempre es menor de lo que dice la lista de reglas. Miércoles 3 de febrero: la capa de cobertura que el equipo de detección de Delta Cargo presentó en enero, contra lo que de verdad llega al SIEM y lo que de verdad dispara.
Objetivo de la sala
Saber mapear una alerta abre la pregunta siguiente, que es la que hace el jefe del SOC: de las técnicas que importan, ¿cuáles veríamos hoy si ocurrieran? Eso es la cobertura, y casi siempre es menor de lo que dice la lista de reglas. Miércoles 3 de febrero: la capa de cobertura que el equipo de detección de Delta Cargo presentó en enero, contra lo que de verdad llega al SIEM y lo que de verdad dispara.Una técnica está cubierta cuando se cumplen tres cosas a la vez: hay una regla activa, la fuente de datos que esa regla lee llega al SIEM, y alguien comprobó que la regla dispara cuando la conducta ocurre. Si falta cualquiera de las tres, la cobertura es de papel: una regla que lee un registro que no se ingiere no dispara nunca, y su silencio se lee como «no pasó nada».
Y aun cubierta, una técnica casi nunca se cubre entera. Una regla de PowerShell ve unas formas de usarlo y no otras; una regla de escritorio remoto ve los saltos entre puestos y no los que llegan por la VPN. Por eso la cobertura se mide por técnica y por grado, nunca como un sí rotundo.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cuándo cuenta una técnica como cubierta en la matriz de un SOC?
Ver pista de ayuda
Ejecuta `SELECT * FROM reglas_activas` y fíjate en todas las columnas que no son la técnica.
La capa de enero se pintó exportando la lista de reglas: cada técnica con regla, en verde. Para revisarla hay que cruzar cada regla con la fuente que lee, y esa fuente con lo que de verdad se ingiere hoy. Un cambio de proveedor, una migración o un reenvío que nadie volvió a configurar dejan una regla perfecta vigilando una tabla vacía, sin que nada avise.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe el identificador de la técnica que la capa de enero pinta como cubierta y cuya regla lee una fuente que hoy no llega al SIEM.
Ver pista de ayuda
`SELECT * FROM fuentes` dice qué se ingiere. La consulta que une `reglas_activas` con `fuentes` lo cruza regla por regla.
Una regla activa que no ha disparado en meses puede significar dos cosas: que la conducta no ocurrió, o que la regla no funciona. Desde la consola no se distinguen. Por eso la ingeniería de detección prueba cada regla reproduciendo la conducta de forma controlada en un equipo de laboratorio —hay catálogos abiertos de pruebas ordenadas por técnica— y apunta la fecha. Una regla sin prueba es una hipótesis, por bien escrita que esté.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe el nombre de la regla activa, con su fuente llegando al SIEM, que no ha disparado en 30 días y nunca se ha probado.
Ver pista de ayuda
Ejecuta `SELECT * FROM reglas_activas WHERE disparos_30d = 0` y lee la columna de la última prueba. Comprueba la fuente de la que quede.
La cobertura se lee mejor pintada sobre la matriz: cada técnica, un color según su grado. MITRE publica para eso ATT&CK Navigator, una aplicación web gratuita y de código abierto que se puede usar en su página o instalar en la red propia. Cada vista es una capa que se guarda como un archivo JSON con una puntuación, un color y un comentario por técnica.
Su fuerza está en superponer capas: la de cobertura encima de la de las técnicas que usan los grupos que atacan al sector deja a la vista los huecos que importan. Pero Navigator no se conecta al SIEM ni detecta nada: pinta lo que alguien le carga. Si se le carga la lista de reglas sin revisar, pinta la cobertura de papel con colores muy convincentes.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué hace ATT&CK Navigator en el trabajo de cobertura?
Ver pista de ayuda
Ejecuta `SELECT * FROM capa_navigator` y lee la nota. ¿De dónde salió cada puntuación?
Queda una forma más de cobertura falsa, y es la más común: la regla funciona, pero dispara tanto y casi siempre por algo legítimo que el turno termina cerrando sus alertas en bloque sin leerlas. En la práctica esa técnica no se vigila, aunque la capa la pinte de verde. Se arregla afinando la regla —excluyendo con nombre y motivo lo que la dispara de forma legítima—, no apagándola.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe el identificador de la técnica cuya regla, en los últimos 30 días, ha dado falso positivo en más del 95 % de sus disparos.
Ver pista de ayuda
Compara `falsos_positivos_30d` con `disparos_30d` en `reglas_activas`, regla por regla.
Conectando con la base…
Tablas
reglas_activas
- regla
- titulo
- tecnica
- fuente
- estado
- ultima_prueba
- disparos_30d
- falsos_positivos_30d
fuentes
- fuente
- se_ingiere
- desde
- nota
capa_navigator
- techniqueID
- score
- color
- comment
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.