🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLeer una regla y su nivel
5 tareas · 40 min · Principiante
Martes 3 de noviembre. Ya sabes cómo una línea se convierte en campos; ahora toca ver cómo esos campos se convierten en una alerta con un número al lado. En Panificadora Chocontá el servidor trae un juego de reglas de fábrica y el equipo añadió dos propias. Aquí aprendes a leer una regla —quién la precede, cuántas veces tiene que ocurrir, qué técnica de MITRE lleva— y a leer su nivel sin confundirlo con la gravedad del incidente. Todo sobre tablas de ejemplo; no se escribe ninguna regla.
Objetivo de la sala
Martes 3 de noviembre. Ya sabes cómo una línea se convierte en campos; ahora toca ver cómo esos campos se convierten en una alerta con un número al lado. En Panificadora Chocontá el servidor trae un juego de reglas de fábrica y el equipo añadió dos propias. Aquí aprendes a leer una regla —quién la precede, cuántas veces tiene que ocurrir, qué técnica de MITRE lleva— y a leer su nivel sin confundirlo con la gravedad del incidente. Todo sobre tablas de ejemplo; no se escribe ninguna regla.Una regla del servidor tiene un identificador, un nivel de 0 a 15, una descripción y una condición. La condición casi nunca parte de cero: la mayoría de las reglas dependen de otra («si ya saltó la regla padre y además se cumple esto»). Así, una regla genérica reconoce que hubo un inicio de sesión fallido, y otra, hija suya, afina que fue con un usuario inexistente.
Algunas reglas cuentan: si se repite un evento tantas veces en una ventana de segundos, salta una regla de nivel más alto. Esa es la correlación más sencilla que hace el servidor, y se lee en dos columnas: las repeticiones y la ventana. Además, muchas reglas llevan la etiqueta de la técnica de MITRE ATT&CK que describen.
Abre reglas y lee sus columnas.
Responde para continuar
Una regla trae las columnas repeticiones y ventana_s con valores. ¿Qué te dice eso?
Ver pista de ayuda
Una es la cuenta de eventos; la otra, el tiempo en que se cuentan.
La cadena de las reglas de acceso remoto es un buen ejemplo. Un intento con usuario inexistente salta con un nivel bajo. Si ese mismo patrón se repite muchas veces en un par de minutos, salta otra regla, hija de la anterior, con un nivel mucho mayor y la descripción de fuerza bruta. El analista que ve la segunda no necesita contar a mano las primeras: el servidor ya las contó.
En la tabla de alertas del martes hay una de esas ráfagas.
Responde para continuar
Escribe el identificador de la regla que sube a nivel alto cuando se repiten los intentos con usuario inexistente.
Ver pista de ayuda
Es la regla hija de la que detecta un solo intento con usuario inexistente, con repeticiones y ventana.
Dos umbrales del servidor deciden qué se hace con cada alerta. Uno fija desde qué nivel una alerta se guarda en el archivo de alertas, y por tanto llega al indexador; lo que queda por debajo se evalúa pero no se almacena como alerta. El otro fija desde qué nivel se envía un correo. Con los valores por defecto, casi todo lo que el SOC ve en el panel nunca llega a ser un correo.
Esa decisión es de configuración, no de las reglas, y cambia con cada empresa: un SOC que vive del correo baja el umbral y se ahoga; uno que lo sube demasiado se entera tarde.
Responde para continuar
Escribe el nivel desde el cual, por defecto, una alerta se envía por correo.
Ver pista de ayuda
Mira la tabla umbrales.
El jefe del SOC pregunta cuántas alertas «fuertes» hubo el martes, y por fuertes entiende las de nivel diez o más. Es la primera pregunta de cualquier reunión de turno, y se responde filtrando la tabla por nivel, no a ojo.
Responde para continuar
Escribe cuántas alertas del martes tienen nivel diez o más.
Ver pista de ayuda
Prueba la consulta que filtra por nivel mayor o igual que diez y cuenta las filas.
En la tabla de alertas hay un inicio de sesión correcto de nivel bajo, el mismo día en que el servidor web recibió una ráfaga de intentos fallidos. Un compañero dice que no hace falta mirar el de nivel bajo porque «es solo un éxito». El nivel de una regla clasifica el tipo de evento que describe, no cuánto importa el caso.
Responde para continuar
¿Qué hay que recordar al leer un nivel bajo en una alerta de inicio de sesión correcto?
Ver pista de ayuda
Fíjate en el orden de los eventos y en quién los origina.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.