🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónDe la caza a la regla
5 tareas · 40 min · Principiante
Una caza que encuentra algo y no deja regla obliga a volver a cazarlo a mano la próxima vez. El producto de valor es la regla: la que traduce la huella que el cazador vio a una condición que el SOC vigilará solo desde entonces. Pero escribir la regla tiene su arte —describir la conducta y no el caso concreto que la inspiró— y medirla es obligatorio: una regla que no detecta nada es inútil, y una que alerta de todo entierra al turno hasta que dejan de mirarla. Aquí conviertes los hallazgos de la caza en Brío Logística en reglas para la pila del SOC, y aprendes a medir si sirven.
Objetivo de la sala
Una caza que encuentra algo y no deja regla obliga a volver a cazarlo a mano la próxima vez. El producto de valor es la regla: la que traduce la huella que el cazador vio a una condición que el SOC vigilará solo desde entonces. Pero escribir la regla tiene su arte —describir la conducta y no el caso concreto que la inspiró— y medirla es obligatorio: una regla que no detecta nada es inútil, y una que alerta de todo entierra al turno hasta que dejan de mirarla. Aquí conviertes los hallazgos de la caza en Brío Logística en reglas para la pila del SOC, y aprendes a medir si sirven.La caza encontró una tarea programada que lanza un intérprete desde una carpeta temporal del perfil. La tentación es escribir la regla contra lo exacto que se vio: este nombre de tarea, esta ruta, esta cuenta. Esa regla atrapa el caso de ayer y nada más, porque mañana el intruso usará otro nombre y otra ruta. La regla que sirve describe la conducta —«una tarea programada que lanza un intérprete de comandos desde una ubicación temporal de usuario»— para que dispare con la forma del ataque aunque los valores concretos cambien.
Es la misma lección que la caza: el nombre y la ruta son baratos de cambiar; la conducta es cara. Una regla anclada a valores concretos es una regla que el adversario esquiva sin esfuerzo la próxima campaña.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
La caza halló una tarea maliciosa concreta. ¿Cómo se escribe la regla para que sirva mañana y no solo para el caso de ayer?
Ver pista de ayuda
El patrón se repite con otros valores; anclar la regla al caso concreto la deja ciega al siguiente.
El error de la regla nueva es abarcar de más. «Alerta con cualquier conexión a un destino externo» detecta el canal de mando… y también cada visita web de cada empleado: miles de alertas al día, todas ruido. El turno deja de mirar esa regla porque no da abasto, y entonces la alerta que importa se pierde entre las que no. Una regla que genera tanto falso positivo que nadie la atiende es peor que no tener regla, porque da una falsa sensación de cobertura mientras esconde lo real bajo el ruido.
Afinar es acotar la condición hasta que solo salte con la forma que importa: no «cualquier conexión externa», sino «conexiones periódicas de tamaño constante al mismo destino, sostenidas en el tiempo». Cada acotación quita ruido sin perder el patrón que la caza identificó.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Una regla «alerta con cualquier conexión externa» dispara miles de veces al día y el turno deja de mirarla. ¿Cuál es el problema?
Ver pista de ayuda
Una regla que nadie atiende por ruido es peor que ninguna. Se acota hasta que solo salte la forma que importa.
Una regla se mide por dos errores opuestos. Se le escapa el ataque que debía ver: eso es un falso negativo, lo grave, porque la amenaza pasa inadvertida y la regla da una cobertura que no existe. Y salta con actividad legítima: eso es un falso positivo, que cuesta tiempo del turno y, si abunda, lleva a que se ignore la regla. Afinar es mover el umbral entre esos dos errores y medir con datos reales cuántas veces acierta y cuántas molesta, en vez de suponer que «parece que funciona».
No hay un punto perfecto fijo: depende de qué protege la regla. Para un activo crítico se tolera más ruido con tal de no perderse nada; para un evento menor se prioriza la cola limpia. Lo que no es opcional es medir: una regla soltada sin medir es una apuesta, no una detección.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Al medir una regla nueva, ¿qué dos errores hay que equilibrar?
Ver pista de ayuda
Uno deja pasar la amenaza; el otro llena la cola de ruido. El umbral se mueve entre ambos y se mide con datos.
Antes de soltar una regla, se prueba contra la telemetría real. La caza del canal de mando produjo una regla sobre el latido; al probarla contra una semana de datos, debería disparar con el beacon plantado y —esto es lo que la valida— no disparar con el agente de gestión legítimo que también late cada minuto. Si dispara con ambos, hay que afinarla: excluir el proceso y el destino conocidos del agente para que el aviso signifique algo. Una regla se da por buena cuando dispara con el ataque y calla con el ruido, no cuando dispara con el ataque a secas.
Probar contra datos reales convierte «creo que la regla funciona» en «detecta esto y cuesta esto». Es el cierre del ciclo de la caza: se descubrió la huella, se escribió la regla, y se comprobó que la regla ve lo que debe y calla ante lo que no.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Tu regla del latido dispara con el beacon plantado y también con el agente de gestión legítimo. ¿Qué corresponde?
Ver pista de ayuda
Una regla vale cuando dispara con el ataque y calla con lo benigno. Se afina, no se abandona ni se deja ruidosa.
Abre el laboratorio de la prueba de la regla. La caza del canal de mando produjo una regla sobre el latido, y hay dos versiones probadas contra la misma semana. Una dispara con el beacon y también con el agente de gestión legítimo que late cada minuto —ruido que el turno acabaría ignorando—. La otra está afinada: excluye el proceso y el destino conocidos del agente, así que dispara con el ataque y calla con lo benigno. Esa versión afinada lleva el código de la sala.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Compara las dos versiones de la regla contra la semana. Quédate con la afinada —la que sigue disparando con el beacon pero ya no salta con el agente de gestión legítimo—. Al final de esa versión está el código de la sala. Escríbelo tal cual.
Formato esperado: CZ-____
Ver pista de ayuda
La versión sin afinar genera falsos positivos con el agente legítimo; la buena lo excluye por proceso y destino conocidos. El código está en la versión que calla con lo benigno, no en la ruidosa.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.