🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLookups y correlación entre fuentes
4 tareas · 35 min · Principiante
Una cuenta que aprueba una notificación tras veintitantas rechazadas ya es una alerta. Lo que el siguiente turno necesita saber es otra cosa: de quién es esa cuenta, si era normal que se conectara desde donde se conectó y qué hizo después dentro de la red. Ninguna de esas tres respuestas está en el registro de la VPN. Aquí enriqueces los eventos con un lookup de empleados y unes la VPN con el cortafuegos interno de Delta Aduanas, primero con join y después con stats, que es como se hace cuando las fuentes son grandes.
Objetivo de la sala
Una cuenta que aprueba una notificación tras veintitantas rechazadas ya es una alerta. Lo que el siguiente turno necesita saber es otra cosa: de quién es esa cuenta, si era normal que se conectara desde donde se conectó y qué hizo después dentro de la red. Ninguna de esas tres respuestas está en el registro de la VPN. Aquí enriqueces los eventos con un lookup de empleados y unes la VPN con el cortafuegos interno de Delta Aduanas, primero con join y después con stats, que es como se hace cuando las fuentes son grandes.Un lookup es una tabla fija que el SIEM guarda aparte de los índices: el inventario de equipos, la lista de empleados con su área, las direcciones de los proveedores. No son eventos; son el contexto que les falta. | inputlookup empleados lee la tabla entera, y empieza con una barra porque no parte de una búsqueda.
| lookup empleados usuario OUTPUT area pais_habitual hace el trabajo útil: para cada fila, busca su usuario en la tabla y le pega las columnas que pidas detrás de OUTPUT. Si el campo se llama distinto en la tabla y en el evento, se dice con as: lookup empleados usuario as cuenta OUTPUT area. Con el país habitual pegado a cada fila, comparar el país de la conexión con el de la persona es un where pais!=pais_habitual.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué hace `| lookup empleados usuario OUTPUT area pais_habitual` al final de una búsqueda?
Ver pista de ayuda
El lookup lee la tabla; no la escribe ni reemplaza los eventos.
La VPN sabe qué cuenta abrió qué túnel y qué dirección interna le dio. El cortafuegos interno sabe qué hizo cada dirección dentro de la red, pero no conoce a nadie por su nombre. La dirección del túnel es la llave que une las dos fuentes.
join hace la unión como la harías en SQL: index=fw src_ip=… | rename src_ip as ip_tunel | join ip_tunel [search index=vpn accion=tunel | fields ip_tunel usuario]. Lo que va entre corchetes es una subbúsqueda, y tiene topes de filas y de tiempo: lo que pasa del tope se descarta sin que la búsqueda falle. Por eso, con fuentes grandes, se prefiere buscar en las dos a la vez y juntar con stats: (index=vpn accion=tunel) OR index=fw | eval ip=coalesce(ip_tunel, src_ip) | stats values(usuario) as usuario values(dest_host) as destinos sum(bytes) as bytes by ip. coalesce crea una sola columna con la dirección, venga de donde venga, y stats agrupa por ella lo que trae cada fuente.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Tienes que unir un día entero de cortafuegos con los túneles de la VPN. ¿Por qué se prefiere stats a join?
Ver pista de ayuda
Piensa en qué pasa con una subbúsqueda cuando una de las dos fuentes es enorme.
Con el lookup aplicado, esta noche hay dos cuentas que se conectaron desde fuera de su país habitual. El país solo no decide: la gente viaja, y una regla que alerte por cada viaje acaba silenciada. Lo que separa un viaje de un acceso indebido está en las otras señales que ya tienes: cuántos inicios de sesión hicieron falta, qué pasó con el segundo factor y a qué hora.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Una cuenta se conectó desde Panamá a las 06:40 con un inicio de sesión y la notificación aprobada en el mismo minuto; otra, desde Países Bajos de madrugada, con veintitrés inicios y una sola notificación aprobada al final. ¿Qué haces?
Ver pista de ayuda
Compara cómo se aprobó el segundo factor en cada una.
Busca en la VPN la dirección interna que recibió el túnel de la sesión de madrugada y llévala al índice del cortafuegos interno. Una de sus conexiones movió cientos de megas.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe el nombre del servidor interno del que esa sesión se llevó cientos de megas.
Ver pista de ayuda
Ejecuta `index=vpn accion=tunel usuario=jcardenas | table _time usuario ip_tunel` y después `index=fw src_ip=10.4.60.57 | table _time src_ip dest_host dest_port accion bytes`.
Conectando con la base…
Índices y lookups
index=vpn
- _time
- usuario
- ip_origen
- pais
- accion
- resultado
- ip_tunel
index=fw
- _time
- src_ip
- dest_host
- dest_ip
- dest_port
- accion
- bytes
lookup empleados
- usuario
- area
- jefe
- pais_habitual
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.