🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónUna regla es código
5 tareas · 35 min · Principiante
Martes 4 de mayo. En Ensambles Pacandé, empresa inventada para este laboratorio, el equipo de detección ya no edita reglas dentro de la consola del SIEM: cada regla es un archivo de texto en un repositorio, y de ahí se publica. Parece un cambio de herramienta y es un cambio de costumbre: lo que es un archivo se puede comparar, revisar, probar y restaurar. Aquí abres el repositorio de solo lectura, lees una regla entera campo por campo y miras lo que la comprobación automática ve y lo que no.
Objetivo de la sala
Martes 4 de mayo. En Ensambles Pacandé, empresa inventada para este laboratorio, el equipo de detección ya no edita reglas dentro de la consola del SIEM: cada regla es un archivo de texto en un repositorio, y de ahí se publica. Parece un cambio de herramienta y es un cambio de costumbre: lo que es un archivo se puede comparar, revisar, probar y restaurar. Aquí abres el repositorio de solo lectura, lees una regla entera campo por campo y miras lo que la comprobación automática ve y lo que no.Una regla escrita a mano en la interfaz web del SIEM existe en un solo sitio y su historia es lo que alguien recuerde: quién la cambió, por qué y qué había antes. Cuando falla a las tres de la mañana, nadie puede decir qué cambió desde ayer.
La detección como código trata la regla como se trata el software: un archivo de texto con formato fijo, guardado en un repositorio, que se publica al SIEM desde ahí. No es una moda de herramientas. Es lo que hace posible las otras cuatro cosas de este módulo: versionar, revisar, probar y retirar con orden.
Responde para continuar
¿Qué gana una regla al vivir como archivo en un repositorio y no solo dentro de la consola del SIEM?
Una regla en formato Sigma trae unos campos de primer nivel. title y description dicen qué es. id la identifica para siempre. status dice en qué punto de su vida está y level qué tan grave es lo que encuentra. tags la etiqueta con técnicas de ATT&CK. logsource dice de dónde leen los eventos y detection es la lógica: unas selecciones con nombre y una condition que las combina. falsepositives lista lo que se sabe que la hace saltar sin que haya ataque.
Dentro de detection, los filtros con nombre son lo que la regla deja pasar. Leer una regla es, en buena parte, leer qué excluye y quién escribió esa exclusión.
Responde para continuar
Escribe el proceso padre que DAC-104 deja pasar sin alertar.
Ver pista de ayuda
Ejecuta `SELECT * FROM regla_dac104` y mira las filas de detection. La condición dice con qué palabra se descarta lo que cumple el filtro.
En cada cambio corre una comprobación automática: que el archivo sea válido, que tenga el id, que traiga los campos que el equipo exige. Es barata y no se cansa, y por eso no se le deja nada que una máquina pueda decidir.
Pero solo mira la forma. Un archivo puede estar impecable y detectar mal, o no detectar nada. Que la comprobación esté en verde dice que el archivo se puede leer, no que la regla sirva.
Responde para continuar
Escribe el id de la regla cuyo archivo no supera la comprobación de formato.
Ver pista de ayuda
Ejecuta `SELECT * FROM comprobacion_de_formato` y busca la fila que no dice correcto.
El id es un identificador único que la especificación de Sigma pide en forma de UUID. Sirve para que todos se refieran a la misma regla aunque se renombre el archivo, se corrija el título o se traduzca la descripción. El equipo de Pacandé, además, usa un código corto (DAC-104) en tickets y conversaciones.
Si el identificador cambiara con cada retoque, el historial de una regla quedaría partido en trozos que nadie sabría unir.
Responde para continuar
Un compañero cambia el título de DAC-104 por uno más claro. ¿Qué debe pasar con su id?
El repositorio guarda el estado de cada regla en status. Dos de ellas están en el primer escalón, el de las reglas que aún no alertan a nadie, y una de las dos es la que más urgencia tiene en la lista del comité de riesgo por la gravedad de lo que busca.
Responde para continuar
Escribe el id de la regla en estado experimental con nivel high.
Ver pista de ayuda
Ejecuta `SELECT * FROM reglas_del_repo` y cruza las columnas status y level.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.