🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónReglas analíticas, programadas y casi en tiempo real
5 tareas · 40 min · Principiante
Jueves 5 de noviembre. En Distribuciones La Vega el SOC tiene seis reglas analíticas activas en Microsoft Sentinel y una pregunta del jefe: cuáles corren cada cuánto, cuáles se repiten sobre los mismos eventos y cuál está haciendo más ruido que servicio. Aquí aprendes a leer la frecuencia y la ventana de una regla, qué distingue a una regla casi en tiempo real y cómo se mira el resultado de una semana. Todo es lectura de la configuración y de los resultados de ejemplo.
Objetivo de la sala
Jueves 5 de noviembre. En Distribuciones La Vega el SOC tiene seis reglas analíticas activas en Microsoft Sentinel y una pregunta del jefe: cuáles corren cada cuánto, cuáles se repiten sobre los mismos eventos y cuál está haciendo más ruido que servicio. Aquí aprendes a leer la frecuencia y la ventana de una regla, qué distingue a una regla casi en tiempo real y cómo se mira el resultado de una semana. Todo es lectura de la configuración y de los resultados de ejemplo.Una regla analítica programada ejecuta una consulta KQL cada cierto tiempo (la frecuencia) y mira hacia atrás un periodo (la ventana, o periodo de búsqueda). Ambas van de 5 minutos a 14 días. La ventana debe ser mayor o igual que la frecuencia: si fuera menor, entre una ejecución y la siguiente habría un hueco en el que nadie mira.
La regla toma como referencia la columna TimeGenerated de lo que devuelve la consulta, así que la consulta tiene que devolverla.
Responde para continuar
Una regla se configura para ejecutarse cada hora. ¿Qué ventana de búsqueda es válida?
Ver pista de ayuda
Piensa en el hueco que quedaría entre dos ejecuciones si la ventana fuera más corta.
Además de las programadas, existen las reglas casi en tiempo real (NRT, near-real-time). Corren una vez por minuto y miran lo ingerido en el minuto anterior, con un retraso de solo dos minutos: usan la hora de ingestión y no la hora en que el evento se generó. Hay un límite de 50 reglas de este tipo y una ejecución produce como máximo 30 alertas de un solo evento.
En la consola, reglas_analiticas trae las seis reglas con su tipo, su frecuencia y su ventana en minutos.
Responde para continuar
Escribe el nombre de la única regla del espacio que es casi en tiempo real.
Ver pista de ayuda
Filtra con `reglas_analiticas | where tipo == "NRT"`.
Si la ventana es más larga que la frecuencia, las ventanas de dos ejecuciones seguidas se solapan: un mismo evento cae dentro de varias ejecuciones. No es un error; es la manera de no perder eventos que llegan con retraso. Pero tiene un precio: la regla puede alertar varias veces por lo mismo, y para eso existen la agrupación de eventos y la supresión.
Un evento que se genera justo después de una ejecución entra en la ventana de varias ejecuciones consecutivas, tantas como veces cabe la frecuencia en la ventana.
Responde para continuar
La regla R-barrido-de-puertos corre con su frecuencia y su ventana configuradas. ¿En cuántas ejecuciones consecutivas entra un mismo evento?
Ver pista de ayuda
Divide la ventana entre la frecuencia, las dos en minutos.
Algunas fuentes entregan sus datos con retraso: el evento ocurre a las 10:00 pero llega a Sentinel a las 10:12. Una regla programada mira por la hora en que el evento se generó, y por eso se ejecuta con un retraso incorporado de cinco minutos para dar tiempo a que llegue; si el dato llega más tarde, la regla puede no verlo. Una regla casi en tiempo real consulta por la hora de ingestión, y eso evita depender del reloj del origen.
Responde para continuar
Una fuente entrega sus eventos con unos 12 minutos de retraso. ¿Qué enfoque evita que una detección crítica se pierda por esto?
Ver pista de ayuda
Cuál de los dos tipos no depende de la hora en que el evento se generó en el origen.
Una regla útil no es solo la que detecta; es la que detecta lo que importa. Cada semana se revisa cuántas alertas generó cada regla y cuántas resultaron ser reales o falsas tras revisarlas. Una regla con muchas más alertas falsas que reales no se apaga: se afina, con una excepción acotada o un umbral mejor.
alertas_semana trae el resultado de la última semana, con los verdaderos y los falsos positivos de cada regla.
Responde para continuar
Escribe el nombre de la regla con más falsos positivos de la semana.
Ver pista de ayuda
Mira la columna falsos_positivos de `alertas_semana`.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.