Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Probar una regla antes de activarla

5 tareas · 45 min · Principiante

Jueves 4 de marzo. REG-318 lleva tres versiones en una semana y todavía no está activa, y eso es buena señal: alguien la está probando. Una regla que se activa sin probar se prueba igual, solo que en producción y con el turno haciendo de banco de pruebas. Aquí recorres el banco de pruebas de Delta Cargo: el ciclo de vida de una regla, la reproducción sobre un mes de datos pasados, los casos de prueba que tiene que superar y la ficha que la acompaña cuando por fin se activa.

0 de 5 · 0%

Objetivo de la sala

Jueves 4 de marzo. REG-318 lleva tres versiones en una semana y todavía no está activa, y eso es buena señal: alguien la está probando. Una regla que se activa sin probar se prueba igual, solo que en producción y con el turno haciendo de banco de pruebas. Aquí recorres el banco de pruebas de Delta Cargo: el ciclo de vida de una regla, la reproducción sobre un mes de datos pasados, los casos de prueba que tiene que superar y la ficha que la acompaña cuando por fin se activa.

Una regla pasa por cuatro estados. En borrador alguien la escribe y nadie más la ve. En pruebas se reproduce sobre datos pasados y se le pasan sus casos de prueba, sin mandar nada a la cola del turno. Activa es cuando sus alertas llegan al turno, y solo se llega ahí con las pruebas superadas y la ficha escrita. Retirada es cuando ya no tiene sentido —se apagó lo que vigilaba, la sustituye otra mejor—: se desactiva y se conserva con su historial y su motivo.

No se borra porque mañana alguien preguntará por qué esa conducta dejó de vigilarse, y la respuesta tiene que estar ahí. Cada cambio de estado lleva fecha y responsable, y cada cambio de lógica es una versión nueva que vuelve a pruebas.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

REG-290 vigilaba las conexiones al antiguo servidor de licencias, que se apagó en enero. ¿Qué se hace con ella?

Ver pista de ayuda

Piensa en la persona que dentro de un año revise la lista de reglas y no encuentre esta.

La primera prueba es la más barata y la que más enseña: lanzar la regla sobre los datos de un mes ya pasado, como si hubiera estado activa. La reproducción dice dos cosas antes de molestar a nadie: cuántas alertas habría dado, que se compara con los minutos que tiene el turno, y qué habría encontrado.

Tiene dos límites que conviene saber. Solo ve lo que pasó ese mes: no demuestra que la regla vea una forma de la conducta que no ocurrió. Y depende de cuánto tiempo guarde la fuente sus datos: con siete días de retención no se reproduce un mes.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe cuántas alertas habría dado la versión 1 de REG-318 en febrero, según la reproducción.

Ver pista de ayuda

Ejecuta `SELECT * FROM replay_reg318`.

La reproducción solo ve lo que pasó; los casos de prueba cubren lo que la regla tiene que ver aunque ese mes no pasara. Son eventos preparados a propósito, cada uno con lo que la regla debe hacer: saltar con la conducta que describe, en sus distintas formas, y callar con el falso positivo conocido. Se generan en un equipo de laboratorio reproduciendo la conducta de forma controlada, y se guardan para volver a pasarlos con cada versión.

Una versión que arregla un caso puede romper otro. Por eso se pasan todos, no solo el que motivó el cambio, y una regla no sale de pruebas con un caso en rojo.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe el caso de prueba que debía hacer saltar la regla y que la versión 2 deja pasar en silencio.

Ver pista de ayuda

Ejecuta `SELECT * FROM casos_de_prueba` y compara la columna `debe` con la de la versión 2, fila por fila.

Cuando la regla salta a las tres de la mañana, quien la atiende no la escribió. Todo lo que necesita para decidir tiene que estar en su ficha: qué conducta busca y por qué importa, la técnica de ATT&CK, de qué fuente lee, la lógica en palabras, los falsos positivos conocidos y las excepciones con su dueño y su fecha, qué hacer cuando salta, quién es su dueño y cuándo se probó por última vez. Sin ficha, cada alerta empieza de cero.

La ficha también protege a la regla: quien quiera cambiarla o apagarla ve en ella lo que se perdería.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué necesita encontrar en la ficha el analista que atiende REG-318 de madrugada?

Ver pista de ayuda

Ejecuta `SELECT * FROM ficha_reg318` y piensa qué necesita alguien que no escribió la regla para decidir en cinco minutos.

La versión 3 supera los seis casos. Antes de activarla se reproduce sobre febrero y se lee cada alerta que habría dado: las que explica un ticket o un ejercicio autorizado, y las que no explica nada.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe el equipo donde la versión 3, reproducida sobre febrero, encuentra una cuenta de administrador local que nadie explicó.

Ver pista de ayuda

Ejecuta `SELECT * FROM replay_detalle WHERE version = 'v3'` y busca la fila sin ticket.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

SIEM · Delta Cargo — banco de pruebas de reglas, jueves 4 de marzo
OpenSearch · consultas guardadas · reproducción sobre el índice de febrero

Tablas

reglas_ciclo

  • regla
  • titulo
  • version
  • estado
  • dueno
  • ultima_prueba
  • nota

ficha_reg318

  • campo
  • valor

casos_de_prueba

  • caso
  • debe
  • que_reproduce
  • v1
  • v2
  • v3

replay_reg318

  • version
  • alertas_feb
  • de_svc_despliegue
  • del_ejercicio_autorizado
  • sin_explicar

replay_detalle

  • version
  • fecha
  • equipo
  • cuenta_creada
  • creada_por
  • grupo
  • ticket
Ctrl + Enter
Consola de consultas v1.0 · build b77233

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad