Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Qué se guarda de una alerta

5 tareas · 40 min · Principiante

Cerrar un ticket con «falso positivo, ver captura» funciona hasta el día en que alguien reabre el caso, dos meses después, y el SIEM ya no tiene el evento. Aquí aprendes qué hay que guardar de una alerta para que siga sirviendo cuando el sistema que la produjo ya cambió: el evento original, la regla con su versión, la consulta con su rango, y lo que cambia con el tiempo, como la reputación de una dirección. El caso es una alerta de Curtiembres del Pubenza, empresa inventada, y tres tickets que la guardaron de tres maneras. Todo es lectura de tablas ficticias.

0 de 5 · 0%

Objetivo de la sala

Cerrar un ticket con «falso positivo, ver captura» funciona hasta el día en que alguien reabre el caso, dos meses después, y el SIEM ya no tiene el evento. Aquí aprendes qué hay que guardar de una alerta para que siga sirviendo cuando el sistema que la produjo ya cambió: el evento original, la regla con su versión, la consulta con su rango, y lo que cambia con el tiempo, como la reputación de una dirección. El caso es una alerta de Curtiembres del Pubenza, empresa inventada, y tres tickets que la guardaron de tres maneras. Todo es lectura de tablas ficticias.

Una alerta es lo que una regla construyó al ver un evento: un resumen con un nombre, una gravedad y unos campos. La evidencia es el evento original que la regla leyó, tal como llegó al SIEM. La alerta puede cambiar, reclasificarse, borrarse de la cola o producirse de otra manera si la regla se reescribe; el evento original no cambia, pero se borra cuando vence su retención.

Por eso, lo que se guarda de una alerta es el evento y su contexto, no solo la ficha. La ficha ayuda a encontrarlo; no lo reemplaza.

Responde para continuar

Una alerta de la regla de subidas masivas se cerró como falso positivo. Meses después se reabre el caso. ¿Qué habría hecho falta guardar para poder explicar la decisión?

Ver pista de ayuda

La ficha es un resumen; el evento es lo que ocurrió. Y la regla cambia con el tiempo.

Abre la consola. La alerta AL-8841 se trabajó tres veces en tres tickets distintos, y cada analista adjuntó algo diferente (tabla adjuntos). Un adjunto sirve si, cuando el SIEM ya no tenga el evento, alguien puede reconstruir qué se vio, con qué regla y a qué hora, sin tener que confiar en nadie.

Una imagen del panel enseña lo que había en pantalla, pero no es el evento; un enlace al SIEM deja de abrir cuando se borra la alerta o el evento. Solo uno de los tickets lleva el evento exportado con todo lo que lo explica.

Responde para continuar

Escribe el ticket cuyo adjunto permite reconstruir la alerta aunque el SIEM ya no tenga el evento.

Ver pista de ayuda

Ejecuta `adjuntos` y lee la columna `contiene` de cada ticket.

El índice caliente del SIEM borra cada evento a los 30 días exactos de su fecha (consulta retencion). El evento EVT-52207 ocurrió el 2 de abril de 2027, según la tabla alerta. Si el caso se reabre después de la fecha de borrado y nadie exportó nada, ese evento ya no existe y la historia solo puede contarse de memoria.

Conviene tener la fecha de borrado escrita en el ticket al exportar: es un recordatorio de cuánto tiempo hay para completar lo que falte.

Responde para continuar

Escribe la fecha (AAAA-MM-DD) en que el índice caliente borra el evento de la alerta.

Ver pista de ayuda

Ejecuta `alerta` y `retencion`, y suma a la fecha del evento los días de retención.

Una alerta solo se explica con la regla que la produjo. Pero las reglas se afinan: la que hoy está en producción puede no ser la que saltó el 2 de abril. Quien reabre el caso y abre la regla actual para entender qué detectaba puede equivocarse, porque lo que ve es otra regla con el mismo nombre. Guardar la versión junto con el evento es lo que evita ese malentendido.

La tabla reglas_historial dice qué versión estuvo vigente en cada periodo.

Responde para continuar

Escribe la versión de la regla que estaba vigente el día del evento de la alerta.

Ver pista de ayuda

Ejecuta `reglas_historial` y compara la fecha del evento con el periodo de cada versión.

La reputación de una dirección, el resultado de una consulta de inteligencia o la resolución de un dominio cambian: lo que hoy dice «sin reportes» mañana puede decir «malicioso», y al revés. Si en el triaje se consultó y se anotó solo «reputación: limpia», nadie podrá decir después si lo era entonces. Lo que se guarda no es la conclusión, sino el valor visto con la fecha y la hora de la consulta y la fuente que lo dio.

Esa pieza es la más barata de guardar y la que más a menudo falta.

Responde para continuar

En el triaje consultaste la reputación de la dirección de destino. ¿Cómo la dejas en el ticket?

Ver pista de ayuda

El enlace muestra el valor de hoy, no el de la noche del triaje.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad