Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Una regla es código

5 tareas · 35 min · Principiante

Martes 4 de mayo. En Ensambles Pacandé, empresa inventada para este laboratorio, el equipo de detección ya no edita reglas dentro de la consola del SIEM: cada regla es un archivo de texto en un repositorio, y de ahí se publica. Parece un cambio de herramienta y es un cambio de costumbre: lo que es un archivo se puede comparar, revisar, probar y restaurar. Aquí abres el repositorio de solo lectura, lees una regla entera campo por campo y miras lo que la comprobación automática ve y lo que no.

0 de 5 · 0%

Objetivo de la sala

Martes 4 de mayo. En Ensambles Pacandé, empresa inventada para este laboratorio, el equipo de detección ya no edita reglas dentro de la consola del SIEM: cada regla es un archivo de texto en un repositorio, y de ahí se publica. Parece un cambio de herramienta y es un cambio de costumbre: lo que es un archivo se puede comparar, revisar, probar y restaurar. Aquí abres el repositorio de solo lectura, lees una regla entera campo por campo y miras lo que la comprobación automática ve y lo que no.

Una regla escrita a mano en la interfaz web del SIEM existe en un solo sitio y su historia es lo que alguien recuerde: quién la cambió, por qué y qué había antes. Cuando falla a las tres de la mañana, nadie puede decir qué cambió desde ayer.

La detección como código trata la regla como se trata el software: un archivo de texto con formato fijo, guardado en un repositorio, que se publica al SIEM desde ahí. No es una moda de herramientas. Es lo que hace posible las otras cuatro cosas de este módulo: versionar, revisar, probar y retirar con orden.

Responde para continuar

¿Qué gana una regla al vivir como archivo en un repositorio y no solo dentro de la consola del SIEM?

Una regla en formato Sigma trae unos campos de primer nivel. title y description dicen qué es. id la identifica para siempre. status dice en qué punto de su vida está y level qué tan grave es lo que encuentra. tags la etiqueta con técnicas de ATT&CK. logsource dice de dónde leen los eventos y detection es la lógica: unas selecciones con nombre y una condition que las combina. falsepositives lista lo que se sabe que la hace saltar sin que haya ataque.

Dentro de detection, los filtros con nombre son lo que la regla deja pasar. Leer una regla es, en buena parte, leer qué excluye y quién escribió esa exclusión.

Responde para continuar

Escribe el proceso padre que DAC-104 deja pasar sin alertar.

Ver pista de ayuda

Ejecuta `SELECT * FROM regla_dac104` y mira las filas de detection. La condición dice con qué palabra se descarta lo que cumple el filtro.

En cada cambio corre una comprobación automática: que el archivo sea válido, que tenga el id, que traiga los campos que el equipo exige. Es barata y no se cansa, y por eso no se le deja nada que una máquina pueda decidir.

Pero solo mira la forma. Un archivo puede estar impecable y detectar mal, o no detectar nada. Que la comprobación esté en verde dice que el archivo se puede leer, no que la regla sirva.

Responde para continuar

Escribe el id de la regla cuyo archivo no supera la comprobación de formato.

Ver pista de ayuda

Ejecuta `SELECT * FROM comprobacion_de_formato` y busca la fila que no dice correcto.

El id es un identificador único que la especificación de Sigma pide en forma de UUID. Sirve para que todos se refieran a la misma regla aunque se renombre el archivo, se corrija el título o se traduzca la descripción. El equipo de Pacandé, además, usa un código corto (DAC-104) en tickets y conversaciones.

Si el identificador cambiara con cada retoque, el historial de una regla quedaría partido en trozos que nadie sabría unir.

Responde para continuar

Un compañero cambia el título de DAC-104 por uno más claro. ¿Qué debe pasar con su id?

El repositorio guarda el estado de cada regla en status. Dos de ellas están en el primer escalón, el de las reglas que aún no alertan a nadie, y una de las dos es la que más urgencia tiene en la lista del comité de riesgo por la gravedad de lo que busca.

Responde para continuar

Escribe el id de la regla en estado experimental con nivel high.

Ver pista de ayuda

Ejecuta `SELECT * FROM reglas_del_repo` y cruza las columnas status y level.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad