Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Agrupación y creación de incidentes

5 tareas · 40 min · Principiante

Una regla produce alertas; el analista trabaja incidentes. Entre una cosa y la otra hay una decisión de diseño: cuántas alertas se juntan en un mismo caso. Si cada alerta abre su incidente, la cola se inunda; si se juntan demasiadas, se mezclan historias distintas. Aquí lees la configuración de agrupación de una regla de Calcedonia Seguros, cuentas los incidentes que produjo en una mañana, recalculas con otro criterio y revisas los topes del servicio.

0 de 5 · 0%

Objetivo de la sala

Una regla produce alertas; el analista trabaja incidentes. Entre una cosa y la otra hay una decisión de diseño: cuántas alertas se juntan en un mismo caso. Si cada alerta abre su incidente, la cola se inunda; si se juntan demasiadas, se mezclan historias distintas. Aquí lees la configuración de agrupación de una regla de Calcedonia Seguros, cuentas los incidentes que produjo en una mañana, recalculas con otro criterio y revisas los topes del servicio.

Cuando una regla agrupa alertas, el incidente no se arma con todas las que existan, sino con las que cumplen dos condiciones a la vez. La primera es el criterio de coincidencia: por ejemplo, que coincidan todas las entidades mapeadas. La segunda es la ventana de agrupación: una alerta solo entra en un incidente si llega dentro del plazo contado desde la primera alerta de ese incidente; pasado el plazo, abre uno nuevo.

Lee configuracion y recorre alertas_de_la_regla. Agrupa las alertas por la pareja de cuenta e IP y comprueba, para cada pareja, si todas caben dentro de la ventana contada desde su primera alerta.

Responde para continuar

Escribe cuántos incidentes creó SEN-R-031 con las alertas de la tabla.

Ver pista de ayuda

Cuenta las parejas distintas de cuenta e IP y suma un incidente por cada alerta que llegó fuera de la ventana de su pareja.

Un incidente que sigue recibiendo alertas durante horas acaba siendo un caso largo y difícil de cerrar; por eso la ventana existe. Pero también es la causa de que una misma actividad persistente se parta en dos casos. El detalle es que la ventana cuenta desde la primera alerta del incidente, no desde la última: una actividad que no cesa agota la ventana aunque cada alerta llegue minutos después de la anterior.

Con ese criterio, identifica en la tabla la alerta que no cabe en el incidente que ya estaba abierto para su pareja.

Responde para continuar

Escribe el id de la alerta que abre un incidente nuevo por haber llegado fuera de la ventana.

Ver pista de ayuda

Busca la pareja cuya primera alerta es de las 08:05 y mira qué alerta suya llega más de cinco horas después.

Hay tres criterios para agrupar. Con todas las entidades (el recomendado), las alertas deben coincidir en cada una. Con cualquier alerta de la regla, todas van al mismo incidente. Y con entidades y detalles seleccionados, solo se compara con las que escoges. Este último permite agrupar, por ejemplo, solo por cuenta, de modo que los cambios de dirección IP de una misma persona no abran incidentes nuevos. La ventana sigue contando igual.

Recalcula los incidentes de alertas_de_la_regla si el criterio fuera la cuenta únicamente y la ventana la misma.

Responde para continuar

Escribe cuántos incidentes habría si la regla agrupara solo por cuenta, con la misma ventana.

Ver pista de ayuda

Agrupa por cuenta, mira cuándo es la primera alerta de cada cuenta y comprueba si alguna cae fuera de las cinco horas.

Sobre cómo las alertas se forman a partir de los eventos, la regla tiene dos modos: una sola alerta que resume todos los resultados, o una alerta por cada evento. El segundo modo es útil cuando cada fila es un caso independiente, pero tiene tope: la regla no genera más de cierto número de alertas por ejecución. Si la consulta devuelve más resultados, las primeras generan alertas individuales y la última resume el conjunto entero.

Lee ejecucion_de_regla y limites.

Responde para continuar

Escribe cuántas alertas genera como máximo esa ejecución de SEN-R-032.

Ver pista de ayuda

El modo es una alerta por evento; el tope aparece en los límites del servicio.

Si el espacio de trabajo se incorpora al portal de Defender, ese portal es quien crea los incidentes y su motor de correlación decide cómo se agrupan las alertas, también las de varios productos. Los ajustes de agrupación de la regla siguen existiendo, pero se leen en un momento concreto y no gobiernan después. Además, desaparece la opción de reabrir incidentes cerrados. Para quien mantiene reglas, significa que la agrupación que ve en el asistente puede no ser la que ve el analista.

Responde para continuar

Con el espacio de trabajo en el portal de Defender, ¿qué valor tienen los ajustes de agrupación de una regla?

Ver pista de ayuda

Piensa en quién tiene la última palabra sobre los incidentes cuando hay un motor de correlación propio.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad