🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónQué registra el proveedor de identidad y qué no llega al SIEM
5 tareas · 40 min · Principiante
Una detección solo puede ver lo que llega al SIEM. Navegantes del Sur Logística, de Barranquilla, tiene un proveedor de identidad que anota cada inicio de sesión y cada cambio del directorio, pero quien diseña las reglas necesita saber cuáles de esas fuentes se están recibiendo, qué dice cada campo y qué quiere decir cada código de resultado. En el módulo de acceso indebido del camino de SOC viste el registro desde el turno de guardia; aquí lo miras desde quien decide qué se detecta y con qué datos. No tocas ningún sistema: lees tablas y consultas de ejemplo en la consola.
Objetivo de la sala
Una detección solo puede ver lo que llega al SIEM. Navegantes del Sur Logística, de Barranquilla, tiene un proveedor de identidad que anota cada inicio de sesión y cada cambio del directorio, pero quien diseña las reglas necesita saber cuáles de esas fuentes se están recibiendo, qué dice cada campo y qué quiere decir cada código de resultado. En el módulo de acceso indebido del camino de SOC viste el registro desde el turno de guardia; aquí lo miras desde quien decide qué se detecta y con qué datos. No tocas ningún sistema: lees tablas y consultas de ejemplo en la consola.Cada fila del registro de inicios de sesión (la tabla SigninLogs en el proveedor que usa esta empresa) trae la hora, la cuenta, la dirección de origen, la aplicación, el cliente con que se entró y un código de resultado, ResultType. El código 0 significa que el proveedor de identidad aceptó el inicio de sesión. Cualquier otro valor es un fallo con su motivo.
Esa frase tiene una trampa para quien escribe reglas: un 0 no dice que quien entró fuera la persona dueña de la cuenta, y un fallo no dice que alguien atacara. Una persona que se equivoca de contraseña genera un fallo normal; un atacante con la contraseña correcta genera un 0. Las detecciones de identidad se construyen sobre combinaciones de campos, no sobre un campo solo.
Abre la tabla en la consola con la consulta de abajo y mira las columnas y las doce filas.
SigninLogs
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Un inicio de sesión aparece con ResultType 0. ¿Qué puede afirmar quien escribe la regla?
El código de resultado es el motivo escrito del fallo y es la materia prima de casi toda regla de identidad. Hay códigos para contraseña equivocada, para cuenta deshabilitada, para segundo factor no superado y para bloqueo por una directiva de acceso condicional. Una regla de fuerza bruta mira unos códigos; una de fatiga de MFA mira otros. Si la regla usa un código equivocado, no se dispara nunca o se dispara siempre.
La tabla codigos del laboratorio trae los de esta muestra. Léela completa antes de escribir nada.
codigos
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué código ResultType significa que la cuenta quedó bloqueada por demasiados intentos fallidos?
Antes de afinar una regla se mira cuánto ruido hay. summarize agrupa filas y count() las cuenta; juntos responden «cuántos fallos de cada tipo tuve esta mañana». Sirve de línea base: si ya hay unos pocos fallos de contraseña normales por mañana, una regla que se dispare con dos fallos va a ser una fábrica de falsas alarmas.
SigninLogs | where ResultType != "0" | summarize fallos = count() by ResultType
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cuántos fallos de usuario o contraseña no válidos tuvo la muestra de la mañana?
Un proveedor de identidad separa lo que la persona hace de lo que su cliente hace por ella. En el primer grupo están las entradas con contraseña y segundo factor; en el segundo, las renovaciones silenciosas de sesión con un token, que ocurren sin que nadie escriba nada. Son tablas distintas y se envían al SIEM por separado, y es frecuente que solo se configure la primera.
La tabla fuentes_de_registro lista cada fuente de la empresa, su tabla en el proveedor y si se está ingiriendo. Filtra las que no.
fuentes_de_registro | where ingerida == "no"
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cómo se llama la tabla de una fuente de identidad que existe en el proveedor pero no llega al SIEM?
Una fuente sin ingerir no es un detalle de configuración: es una regla que no se puede escribir. Para el ingeniero de identidad, el inventario de fuentes es el primer entregable, porque dice qué ataques se pueden ver y cuáles no, aunque la regla esté perfecta.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Con la fuente que no llega, ¿qué detección no puede construirse sobre los datos del SIEM?
Conectando con la base…
Tablas
fuentes_de_registro
- fuente
- tabla
- que_registra
- retencion_dias
- ingerida
SigninLogs
- TimeGenerated
- UserPrincipalName
- IPAddress
- ResultType
- AppDisplayName
- ClientAppUsed
- IsInteractive
codigos
- ResultType
- significado
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.