🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAgrupación y creación de incidentes
5 tareas · 40 min · Principiante
Una regla produce alertas; el analista trabaja incidentes. Entre una cosa y la otra hay una decisión de diseño: cuántas alertas se juntan en un mismo caso. Si cada alerta abre su incidente, la cola se inunda; si se juntan demasiadas, se mezclan historias distintas. Aquí lees la configuración de agrupación de una regla de Calcedonia Seguros, cuentas los incidentes que produjo en una mañana, recalculas con otro criterio y revisas los topes del servicio.
Objetivo de la sala
Una regla produce alertas; el analista trabaja incidentes. Entre una cosa y la otra hay una decisión de diseño: cuántas alertas se juntan en un mismo caso. Si cada alerta abre su incidente, la cola se inunda; si se juntan demasiadas, se mezclan historias distintas. Aquí lees la configuración de agrupación de una regla de Calcedonia Seguros, cuentas los incidentes que produjo en una mañana, recalculas con otro criterio y revisas los topes del servicio.Cuando una regla agrupa alertas, el incidente no se arma con todas las que existan, sino con las que cumplen dos condiciones a la vez. La primera es el criterio de coincidencia: por ejemplo, que coincidan todas las entidades mapeadas. La segunda es la ventana de agrupación: una alerta solo entra en un incidente si llega dentro del plazo contado desde la primera alerta de ese incidente; pasado el plazo, abre uno nuevo.
Lee configuracion y recorre alertas_de_la_regla. Agrupa las alertas por la pareja de cuenta e IP y comprueba, para cada pareja, si todas caben dentro de la ventana contada desde su primera alerta.
Responde para continuar
Escribe cuántos incidentes creó SEN-R-031 con las alertas de la tabla.
Ver pista de ayuda
Cuenta las parejas distintas de cuenta e IP y suma un incidente por cada alerta que llegó fuera de la ventana de su pareja.
Un incidente que sigue recibiendo alertas durante horas acaba siendo un caso largo y difícil de cerrar; por eso la ventana existe. Pero también es la causa de que una misma actividad persistente se parta en dos casos. El detalle es que la ventana cuenta desde la primera alerta del incidente, no desde la última: una actividad que no cesa agota la ventana aunque cada alerta llegue minutos después de la anterior.
Con ese criterio, identifica en la tabla la alerta que no cabe en el incidente que ya estaba abierto para su pareja.
Responde para continuar
Escribe el id de la alerta que abre un incidente nuevo por haber llegado fuera de la ventana.
Ver pista de ayuda
Busca la pareja cuya primera alerta es de las 08:05 y mira qué alerta suya llega más de cinco horas después.
Hay tres criterios para agrupar. Con todas las entidades (el recomendado), las alertas deben coincidir en cada una. Con cualquier alerta de la regla, todas van al mismo incidente. Y con entidades y detalles seleccionados, solo se compara con las que escoges. Este último permite agrupar, por ejemplo, solo por cuenta, de modo que los cambios de dirección IP de una misma persona no abran incidentes nuevos. La ventana sigue contando igual.
Recalcula los incidentes de alertas_de_la_regla si el criterio fuera la cuenta únicamente y la ventana la misma.
Responde para continuar
Escribe cuántos incidentes habría si la regla agrupara solo por cuenta, con la misma ventana.
Ver pista de ayuda
Agrupa por cuenta, mira cuándo es la primera alerta de cada cuenta y comprueba si alguna cae fuera de las cinco horas.
Sobre cómo las alertas se forman a partir de los eventos, la regla tiene dos modos: una sola alerta que resume todos los resultados, o una alerta por cada evento. El segundo modo es útil cuando cada fila es un caso independiente, pero tiene tope: la regla no genera más de cierto número de alertas por ejecución. Si la consulta devuelve más resultados, las primeras generan alertas individuales y la última resume el conjunto entero.
Lee ejecucion_de_regla y limites.
Responde para continuar
Escribe cuántas alertas genera como máximo esa ejecución de SEN-R-032.
Ver pista de ayuda
El modo es una alerta por evento; el tope aparece en los límites del servicio.
Si el espacio de trabajo se incorpora al portal de Defender, ese portal es quien crea los incidentes y su motor de correlación decide cómo se agrupan las alertas, también las de varios productos. Los ajustes de agrupación de la regla siguen existiendo, pero se leen en un momento concreto y no gobiernan después. Además, desaparece la opción de reabrir incidentes cerrados. Para quien mantiene reglas, significa que la agrupación que ve en el asistente puede no ser la que ve el analista.
Responde para continuar
Con el espacio de trabajo en el portal de Defender, ¿qué valor tienen los ajustes de agrupación de una regla?
Ver pista de ayuda
Piensa en quién tiene la última palabra sobre los incidentes cuando hay un motor de correlación propio.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.