🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónReglas de detección y su lectura
5 tareas · 38 min · Principiante
Martes 20 de octubre, cierre del turno en Trilladora del Gualivá. Elastic Security trae reglas de detección ya hechas y deja escribir otras, y el analista que hereda un panel de alertas tiene que poder abrir una regla y decir qué vigila, cuándo salta y qué no ve. Aquí lees cinco reglas inventadas para el laboratorio, sus alertas y los eventos que las explican. La consola solo ejecuta las consultas que aparecen escritas en el texto, tal como están; todo es lectura y no se enciende ni se cambia ninguna regla.
Objetivo de la sala
Martes 20 de octubre, cierre del turno en Trilladora del Gualivá. Elastic Security trae reglas de detección ya hechas y deja escribir otras, y el analista que hereda un panel de alertas tiene que poder abrir una regla y decir qué vigila, cuándo salta y qué no ve. Aquí lees cinco reglas inventadas para el laboratorio, sus alertas y los eventos que las explican. La consola solo ejecuta las consultas que aparecen escritas en el texto, tal como están; todo es lectura y no se enciende ni se cambia ninguna regla.Una regla de detección de Elastic Security busca en los eventos con una consulta y, si encuentra lo que dice, crea una alerta. El tipo de regla decide cómo busca. La documentación de Elastic distingue, entre otros: consulta personalizada (un filtro KQL), correlación de eventos (una consulta EQL, con secuencias), umbral (cuenta eventos por un campo y salta al llegar a un número), nuevos términos (salta cuando aparece un valor que no se había visto en un periodo) y coincidencia de indicadores (cruza los eventos con una lista de indicadores).
Elegir el tipo es elegir qué hace falta para que algo sea sospechoso: un solo evento, una cantidad, una secuencia o una novedad.
Ejecuta regla_id : * en el laboratorio. Los nombres, los ids y los valores de las cinco reglas son inventados. Mira la columna tipo antes que el nombre.
Responde para continuar
Se quiere una alerta cuando una misma dirección acumula cinco o más fallos de inicio de sesión. ¿Qué tipo de regla encaja?
La regla de umbral tiene tres piezas. La consulta dice qué eventos entran en la cuenta. El campo dice por qué se agrupa: la cuenta se lleva por separado para cada valor de ese campo. Y el número dice cuántos hacen falta. Una regla que cuenta fallos por cuenta y otra que cuenta fallos por dirección ven cosas distintas con los mismos eventos.
En la tabla reglas, la columna umbral guarda el campo y el número de la regla de fallos repetidos.
Responde para continuar
Escribe el campo por el que la regla de fallos repetidos agrupa la cuenta.
Ver pista de ayuda
Ejecuta `habilitada : "si"` y lee la columna umbral de la regla de umbral.
Ejecuta kibana.alert.rule.name : *: son las tres alertas del día, y ninguna es de fallos de inicio de sesión. Pero la mañana tuvo una racha de fallos desde una misma dirección. Antes de concluir que la regla falló, hay que ejecutar su consulta acotada a esa dirección (event.category : "authentication" and event.outcome : "failure" and source.ip : "198.51.100.77") y contrastar lo que ve con lo que exige.
Una regla puede no saltar por tres razones: estar apagada, no encajar con los eventos o no llegar a su umbral. Se descartan una a una con la tabla de reglas y con los eventos.
Responde para continuar
La racha de fallos de la mañana no generó ninguna alerta de la regla de fallos repetidos. Según las tablas, ¿qué pasó?
Una regla apagada no genera alertas, y en el panel de alertas no se nota: no hay un hueco rojo donde faltan alertas. Hay que mirar la lista de reglas. Ejecuta habilitada : "no" y lee la regla que quedó así.
Es la regla de correlación que uniría el shell lanzado por una aplicación de ofimática con una conexión de red: justo la historia que la sala anterior armó a mano.
Responde para continuar
Escribe el id de la regla apagada que correlaciona la consola de ofimática con una conexión de red.
Ver pista de ayuda
Ejecuta `habilitada : "no"` y lee regla_id.
La alerta de severidad alta de la regla de consola de ofimática salió en dos equipos. Una sigue abierta y la otra se cerró con una nota. Una alerta cerrada sin nota no se puede auditar; con nota se puede comprobar, y la nota apunta a un papel (una solicitud) que está fuera de Elastic.
Ejecuta kibana.alert.rule.name : * y lee la columna nota_de_cierre de las alertas de esa regla.
Responde para continuar
Escribe el id de la alerta de la regla de consola de ofimática que se cerró con una solicitud aprobada como motivo.
Ver pista de ayuda
Busca, entre las alertas de esa regla, la que tiene estado closed y una solicitud en la nota.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.