Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Lookups y correlación entre fuentes

4 tareas · 35 min · Principiante

Una cuenta que aprueba una notificación tras veintitantas rechazadas ya es una alerta. Lo que el siguiente turno necesita saber es otra cosa: de quién es esa cuenta, si era normal que se conectara desde donde se conectó y qué hizo después dentro de la red. Ninguna de esas tres respuestas está en el registro de la VPN. Aquí enriqueces los eventos con un lookup de empleados y unes la VPN con el cortafuegos interno de Delta Aduanas, primero con join y después con stats, que es como se hace cuando las fuentes son grandes.

0 de 4 · 0%

Objetivo de la sala

Una cuenta que aprueba una notificación tras veintitantas rechazadas ya es una alerta. Lo que el siguiente turno necesita saber es otra cosa: de quién es esa cuenta, si era normal que se conectara desde donde se conectó y qué hizo después dentro de la red. Ninguna de esas tres respuestas está en el registro de la VPN. Aquí enriqueces los eventos con un lookup de empleados y unes la VPN con el cortafuegos interno de Delta Aduanas, primero con join y después con stats, que es como se hace cuando las fuentes son grandes.

Un lookup es una tabla fija que el SIEM guarda aparte de los índices: el inventario de equipos, la lista de empleados con su área, las direcciones de los proveedores. No son eventos; son el contexto que les falta. | inputlookup empleados lee la tabla entera, y empieza con una barra porque no parte de una búsqueda.

| lookup empleados usuario OUTPUT area pais_habitual hace el trabajo útil: para cada fila, busca su usuario en la tabla y le pega las columnas que pidas detrás de OUTPUT. Si el campo se llama distinto en la tabla y en el evento, se dice con as: lookup empleados usuario as cuenta OUTPUT area. Con el país habitual pegado a cada fila, comparar el país de la conexión con el de la persona es un where pais!=pais_habitual.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué hace `| lookup empleados usuario OUTPUT area pais_habitual` al final de una búsqueda?

Ver pista de ayuda

El lookup lee la tabla; no la escribe ni reemplaza los eventos.

La VPN sabe qué cuenta abrió qué túnel y qué dirección interna le dio. El cortafuegos interno sabe qué hizo cada dirección dentro de la red, pero no conoce a nadie por su nombre. La dirección del túnel es la llave que une las dos fuentes.

join hace la unión como la harías en SQL: index=fw src_ip=… | rename src_ip as ip_tunel | join ip_tunel [search index=vpn accion=tunel | fields ip_tunel usuario]. Lo que va entre corchetes es una subbúsqueda, y tiene topes de filas y de tiempo: lo que pasa del tope se descarta sin que la búsqueda falle. Por eso, con fuentes grandes, se prefiere buscar en las dos a la vez y juntar con stats: (index=vpn accion=tunel) OR index=fw | eval ip=coalesce(ip_tunel, src_ip) | stats values(usuario) as usuario values(dest_host) as destinos sum(bytes) as bytes by ip. coalesce crea una sola columna con la dirección, venga de donde venga, y stats agrupa por ella lo que trae cada fuente.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Tienes que unir un día entero de cortafuegos con los túneles de la VPN. ¿Por qué se prefiere stats a join?

Ver pista de ayuda

Piensa en qué pasa con una subbúsqueda cuando una de las dos fuentes es enorme.

Con el lookup aplicado, esta noche hay dos cuentas que se conectaron desde fuera de su país habitual. El país solo no decide: la gente viaja, y una regla que alerte por cada viaje acaba silenciada. Lo que separa un viaje de un acceso indebido está en las otras señales que ya tienes: cuántos inicios de sesión hicieron falta, qué pasó con el segundo factor y a qué hora.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Una cuenta se conectó desde Panamá a las 06:40 con un inicio de sesión y la notificación aprobada en el mismo minuto; otra, desde Países Bajos de madrugada, con veintitrés inicios y una sola notificación aprobada al final. ¿Qué haces?

Ver pista de ayuda

Compara cómo se aprobó el segundo factor en cada una.

Busca en la VPN la dirección interna que recibió el túnel de la sesión de madrugada y llévala al índice del cortafuegos interno. Una de sus conexiones movió cientos de megas.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe el nombre del servidor interno del que esa sesión se llevó cientos de megas.

Ver pista de ayuda

Ejecuta `index=vpn accion=tunel usuario=jcardenas | table _time usuario ip_tunel` y después `index=fw src_ip=10.4.60.57 | table _time src_ip dest_host dest_port accion bytes`.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

SIEM de Delta Aduanas · VPN, cortafuegos interno y empleados
SPL · consultas previstas

Índices y lookups

index=vpn

  • _time
  • usuario
  • ip_origen
  • pais
  • accion
  • resultado
  • ip_tunel

index=fw

  • _time
  • src_ip
  • dest_host
  • dest_ip
  • dest_port
  • accion
  • bytes

lookup empleados

  • usuario
  • area
  • jefe
  • pais_habitual
Ctrl + Enter
Consola de consultas v1.0 · build b77233

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad