Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Reglas de detección y su lectura

5 tareas · 38 min · Principiante

Martes 20 de octubre, cierre del turno en Trilladora del Gualivá. Elastic Security trae reglas de detección ya hechas y deja escribir otras, y el analista que hereda un panel de alertas tiene que poder abrir una regla y decir qué vigila, cuándo salta y qué no ve. Aquí lees cinco reglas inventadas para el laboratorio, sus alertas y los eventos que las explican. La consola solo ejecuta las consultas que aparecen escritas en el texto, tal como están; todo es lectura y no se enciende ni se cambia ninguna regla.

0 de 5 · 0%

Objetivo de la sala

Martes 20 de octubre, cierre del turno en Trilladora del Gualivá. Elastic Security trae reglas de detección ya hechas y deja escribir otras, y el analista que hereda un panel de alertas tiene que poder abrir una regla y decir qué vigila, cuándo salta y qué no ve. Aquí lees cinco reglas inventadas para el laboratorio, sus alertas y los eventos que las explican. La consola solo ejecuta las consultas que aparecen escritas en el texto, tal como están; todo es lectura y no se enciende ni se cambia ninguna regla.

Una regla de detección de Elastic Security busca en los eventos con una consulta y, si encuentra lo que dice, crea una alerta. El tipo de regla decide cómo busca. La documentación de Elastic distingue, entre otros: consulta personalizada (un filtro KQL), correlación de eventos (una consulta EQL, con secuencias), umbral (cuenta eventos por un campo y salta al llegar a un número), nuevos términos (salta cuando aparece un valor que no se había visto en un periodo) y coincidencia de indicadores (cruza los eventos con una lista de indicadores).

Elegir el tipo es elegir qué hace falta para que algo sea sospechoso: un solo evento, una cantidad, una secuencia o una novedad.

Ejecuta regla_id : * en el laboratorio. Los nombres, los ids y los valores de las cinco reglas son inventados. Mira la columna tipo antes que el nombre.

Responde para continuar

Se quiere una alerta cuando una misma dirección acumula cinco o más fallos de inicio de sesión. ¿Qué tipo de regla encaja?

La regla de umbral tiene tres piezas. La consulta dice qué eventos entran en la cuenta. El campo dice por qué se agrupa: la cuenta se lleva por separado para cada valor de ese campo. Y el número dice cuántos hacen falta. Una regla que cuenta fallos por cuenta y otra que cuenta fallos por dirección ven cosas distintas con los mismos eventos.

En la tabla reglas, la columna umbral guarda el campo y el número de la regla de fallos repetidos.

Responde para continuar

Escribe el campo por el que la regla de fallos repetidos agrupa la cuenta.

Ver pista de ayuda

Ejecuta `habilitada : "si"` y lee la columna umbral de la regla de umbral.

Ejecuta kibana.alert.rule.name : *: son las tres alertas del día, y ninguna es de fallos de inicio de sesión. Pero la mañana tuvo una racha de fallos desde una misma dirección. Antes de concluir que la regla falló, hay que ejecutar su consulta acotada a esa dirección (event.category : "authentication" and event.outcome : "failure" and source.ip : "198.51.100.77") y contrastar lo que ve con lo que exige.

Una regla puede no saltar por tres razones: estar apagada, no encajar con los eventos o no llegar a su umbral. Se descartan una a una con la tabla de reglas y con los eventos.

Responde para continuar

La racha de fallos de la mañana no generó ninguna alerta de la regla de fallos repetidos. Según las tablas, ¿qué pasó?

Una regla apagada no genera alertas, y en el panel de alertas no se nota: no hay un hueco rojo donde faltan alertas. Hay que mirar la lista de reglas. Ejecuta habilitada : "no" y lee la regla que quedó así.

Es la regla de correlación que uniría el shell lanzado por una aplicación de ofimática con una conexión de red: justo la historia que la sala anterior armó a mano.

Responde para continuar

Escribe el id de la regla apagada que correlaciona la consola de ofimática con una conexión de red.

Ver pista de ayuda

Ejecuta `habilitada : "no"` y lee regla_id.

La alerta de severidad alta de la regla de consola de ofimática salió en dos equipos. Una sigue abierta y la otra se cerró con una nota. Una alerta cerrada sin nota no se puede auditar; con nota se puede comprobar, y la nota apunta a un papel (una solicitud) que está fuera de Elastic.

Ejecuta kibana.alert.rule.name : * y lee la columna nota_de_cierre de las alertas de esa regla.

Responde para continuar

Escribe el id de la alerta de la regla de consola de ofimática que se cerró con una solicitud aprobada como motivo.

Ver pista de ayuda

Busca, entre las alertas de esa regla, la que tiene estado closed y una solicitud en la nota.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad