🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónVerificar que el diseño de verdad detecta
5 tareas · 45 min · Principiante
Tener una regla activa no es lo mismo que detectar. En Manantial Seguros hay un catálogo de casos de uso en producción y un registro de pruebas controladas: eventos de prueba, con cuentas de prueba y autorización escrita, cuyo resultado se compara con lo esperado. La sala trata de leer ese registro como un arquitecto lee una evidencia, para distinguir lo que está en el papel de lo que se ha visto funcionar.
Objetivo de la sala
Tener una regla activa no es lo mismo que detectar. En Manantial Seguros hay un catálogo de casos de uso en producción y un registro de pruebas controladas: eventos de prueba, con cuentas de prueba y autorización escrita, cuyo resultado se compara con lo esperado. La sala trata de leer ese registro como un arquitecto lee una evidencia, para distinguir lo que está en el papel de lo que se ha visto funcionar.Una regla escrita en el SIEM prueba que alguien la escribió. Lo que prueba que el diseño detecta es un evento de prueba controlado: un hecho de bajo riesgo, hecho con una cuenta de prueba y con autorización, cuyo efecto en el sistema se observa de principio a fin hasta llegar a una persona o a una cola. Se comprueba el camino entero: el evento se registró, llegó, la regla saltó y la alerta alcanzó a alguien.
La prueba tiene un resultado esperado escrito de antemano, por ejemplo «alerta en menos de 15 minutos». Sin esa expectativa previa, todo resultado parece bueno.
Responde para continuar
¿Qué demuestra mejor que un caso de uso funciona?
Ver pista de ayuda
Una prueba compara lo observado con lo que se esperaba antes de hacerla.
Abre pruebas. Cada fila trae lo esperado y lo observado. La mayoría de los casos se disparó; uno no. Esa fila es la más valiosa del documento: es la prueba de que el diseño tiene un hueco y de que alguien tuvo la disciplina de buscarlo antes que un atacante.
Localiza el caso de uso cuya prueba no produjo ninguna alerta.
Responde para continuar
¿Qué caso de uso falló su prueba controlada porque no produjo ninguna alerta?
Ver pista de ayuda
Mira la columna de lo observado en el registro de pruebas. Una fila dice que no hubo alerta.
Un caso que falla casi nunca falla por la regla. Falla por el dato: un campo que no llega, un formato distinto, una fuente que se configuró distinto en un entorno que en otro. Por eso la causa se registra en la prueba y se arregla en el diseño del registro, no en la regla.
Lee la causa de la prueba que falló: está escrita en la última columna. Escribe el nombre del campo que llega vacío.
Responde para continuar
¿Qué campo llega vacío en las sesiones de la VPN y hace fallar la prueba?
Ver pista de ayuda
Lee la columna de causa de la prueba sin alerta. El campo tiene nombre de columna.
La cadena de la detección tiene un último eslabón que se olvida: el destinatario. Una alerta que salta y no llega a una persona o a una cola con dueño es una alerta que no existe. Es un hallazgo de diseño de pleno derecho, aunque el dato y la regla funcionen.
Revisa el catálogo y las pruebas. Hay un caso cuya prueba dio alerta a tiempo, pero que no avisa a nadie.
Responde para continuar
¿Qué caso de uso detectó su evento de prueba pero no avisa a ninguna persona ni cola?
Ver pista de ayuda
Filtra el catálogo por el destino de la alerta y busca el valor que significa que no hay destinatario.
Una prueba pasada hoy no vale para siempre. El diseño cambia: una fuente se migra, el proveedor de identidad cambia el formato de su registro, una regla se afina. Cada cambio puede romper una cadena que antes funcionaba, sin que nadie lo note, porque lo que se rompe es el silencio.
Por eso el calendario de pruebas se ata a los cambios, no solo al paso del tiempo.
Responde para continuar
El proveedor de identidad cambia el formato de su registro. ¿Qué haces con los casos de uso que lo usan?
Ver pista de ayuda
Lo que se rompe en silencio no avisa. Solo una prueba lo encuentra.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.