Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Reglas portables — escribir una vez en Sigma

5 tareas · 40 min · Principiante

Delta Cargo tiene ahora dos SIEM, y cada detección que alguien escriba en uno hay que escribirla otra vez en el otro, con el riesgo de que las dos versiones acaben diciendo cosas distintas. Hay una salida conocida en el oficio: escribir la lógica una sola vez en Sigma, un formato neutral en YAML, y traducirla a cada SIEM con un conversor. Aquí escribes la regla del bombardeo de notificaciones, ves su traducción a SPL, entiendes por qué una traducción puede no encontrar nada sin dar error, y la lanzas sobre toda la semana.

0 de 5 · 0%

Objetivo de la sala

Delta Cargo tiene ahora dos SIEM, y cada detección que alguien escriba en uno hay que escribirla otra vez en el otro, con el riesgo de que las dos versiones acaben diciendo cosas distintas. Hay una salida conocida en el oficio: escribir la lógica una sola vez en Sigma, un formato neutral en YAML, y traducirla a cada SIEM con un conversor. Aquí escribes la regla del bombardeo de notificaciones, ves su traducción a SPL, entiendes por qué una traducción puede no encontrar nada sin dar error, y la lanzas sobre toda la semana.

Sigma es un formato abierto para describir detecciones sobre registros. Una regla es un archivo YAML que dice qué fuente mira, qué tienen que cumplir los eventos y cuándo salta. No es un motor: ningún SIEM ejecuta el YAML tal cual. Un conversor lo traduce al lenguaje de cada producto, con un destino («backend») por SIEM: el mismo archivo sale como búsqueda SPL, como consulta KQL o como AQL. La herramienta de línea de comandos de la comunidad hace esa conversión indicándole el destino y el mapeo de campos que corresponde.

Lo que se gana es que la regla vive en un solo sitio. Se revisa como texto, se guarda en un repositorio con su historial y se traduce otra vez el día que cambia el SIEM. La comunidad publica miles de reglas en este formato, y eso permite partir de una regla revisada por otros en vez de escribirla desde cero.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué pasa con una regla Sigma antes de que un SIEM pueda usarla?

Ver pista de ayuda

Sigma describe la detección; no la ejecuta nadie en ese formato.

Esta es la regla de una notificación de segundo factor no aprobada en la pasarela VPN:

title: Notificación de segundo factor no aprobada en la VPN
name: mfa_no_aprobada_vpn
id: 5b0d6c2e-8a3f-4f61-9c47-2e1d7a90b315
status: experimental
description: La persona rechaza o deja sin respuesta una notificación de segundo factor.
logsource:
  product: pasarela_vpn
  service: autenticacion
detection:
  seleccion:
    action: mfa
    result:
      - rechazado
      - sin_respuesta
  condition: seleccion
falsepositives:
  - Una persona que rechaza por error y aprueba al siguiente intento
level: low
tags:
  - attack.credential_access
  - attack.t1621

logsource dice qué registros mira la regla; el conversor lo usa para elegir el índice o la tabla. detection tiene una o varias selecciones con nombre, y condition las combina con and, or y not (seleccion and not filtro). Dentro de una selección, dos campos distintos se tienen que cumplir a la vez, y una lista de valores bajo un mismo campo vale cualquiera de ellos. El resto es para las personas: qué falsos positivos se conocen, cuánto pesa la alerta y a qué técnica de ATT&CK corresponde.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

En la selección de la regla, ¿qué eventos cumplen la condición?

Ver pista de ayuda

Campos distintos se suman con un «y»; una lista bajo un mismo campo, con un «o».

La regla habla de action y result, nombres genéricos que no son los de ningún SIEM concreto. En el de Delta Aduanas esos campos se llaman accion y resultado, y en el de la casa matriz se llaman de otra forma. El paso que traduce unos nombres en otros, y el logsource en un índice, se llama mapeo (los conversores lo llaman «pipeline»), y se elige al convertir.

Sin el mapeo correcto, la traducción sale con los nombres genéricos. La búsqueda es válida, el SIEM la ejecuta y devuelve cero resultados, sin ningún error. Una regla así aparece en la lista de detecciones activas y no vigila nada. Por eso una regla traducida se prueba siempre contra datos donde se sabe que tiene que saltar antes de darla por buena.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Conviertes la regla sin el mapeo de campos de tu SIEM y la búsqueda traducida devuelve cero resultados. ¿Qué significa?

Ver pista de ayuda

Prueba en la consola la traducción que escribe action y result en vez de accion y resultado.

La regla de arriba salta con cada notificación no aprobada, incluida la persona que rechaza una por error y aprueba la siguiente. Lo que distingue un bombardeo es el umbral: cinco o más en una hora sobre la misma cuenta. Contar eventos agrupados no cabe en la selección de una regla básica; las versiones recientes del formato añaden para eso las reglas de correlación, que se apoyan en otra regla por su name:

title: Bombardeo de notificaciones de segundo factor
correlation:
  type: event_count
  rules:
    - mfa_no_aprobada_vpn
  group-by:
    - user
  timespan: 1h
  condition:
    gte: 5
level: high

Traducida a SPL, la correlación se convierte en bin _time span=1h | stats count by _time usuario | where …, lo mismo que escribiste a mano en la sala de stats. No todos los destinos ni todas las versiones del conversor admiten correlaciones: si el tuyo no las admite, la parte del umbral se escribe en el SIEM y se documenta junto a la regla.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Por qué hace falta la regla de correlación además de la básica?

Ver pista de ayuda

Piensa en la persona que rechazó una notificación por error.

En la consola está la regla ya traducida a SPL con el mapeo correcto: primero la selección sola, después con la correlación. Lánzala con la correlación sobre la noche, para comprobar que devuelve lo que ya conocías, y después sobre los últimos siete días. Aparece una cuenta que nadie había investigado.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe la cuenta que aparece al lanzar la regla traducida sobre los últimos siete días y que no es la de esta noche.

Ver pista de ayuda

Ejecuta `index=vpn accion=mfa resultado IN (rechazado, sin_respuesta) earliest=-7d | bin _time span=1h | stats count as rechazos by _time usuario | where rechazos >= 5`.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

SIEM de Delta Aduanas · la regla portable traducida a SPL
SPL · consultas previstas

Índices y lookups

index=vpn

  • _time
  • usuario
  • ip_origen
  • pais
  • accion
  • resultado
  • ip_tunel
Ctrl + Enter
Consola de consultas v1.0 · build b77233

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad