🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAnatomía de una regla Sigma
5 tareas · 38 min · Principiante
Una regla Sigma es un archivo de texto con una estructura fija: una parte que dice quién es la regla, una que dice de qué registros habla, una que dice qué busca y otra que dice cómo tratarla. En Distribuidora Villeta tienes ocho reglas escritas en ese formato. Aquí lees la primera de principio a fin, separas lo que la especificación exige de lo que es opcional y entiendes para qué sirve cada pieza antes de revisar una regla ajena sin ejecutarla.
Objetivo de la sala
Una regla Sigma es un archivo de texto con una estructura fija: una parte que dice quién es la regla, una que dice de qué registros habla, una que dice qué busca y otra que dice cómo tratarla. En Distribuidora Villeta tienes ocho reglas escritas en ese formato. Aquí lees la primera de principio a fin, separas lo que la especificación exige de lo que es opcional y entiendes para qué sirve cada pieza antes de revisar una regla ajena sin ejecutarla.Sigma es un formato abierto para describir reglas de detección sobre registros, independiente de la plataforma que las ejecute. Una regla es un documento en YAML: pares de clave y valor, con sangría. No dice cómo se consulta un SIEM concreto; dice qué se busca y en qué datos. Otra herramienta, el conversor, traduce ese documento a la consulta de cada plataforma.
La especificación pide poco. Una regla válida necesita un nombre legible, la descripción de los registros sobre los que actúa y la lógica de detección con su condición. Todo lo demás es opcional, aunque un repositorio serio lo exige por política: identificador, estado, nivel, autor, fechas, referencias.
Responde para continuar
¿Qué campos del nivel superior exige la especificación de Sigma en toda regla?
La sección logsource dice qué clase de registro lee la regla. Tiene tres claves que el conversor sí interpreta: una categoría de evento, un producto o sistema y, a veces, un servicio dentro de él. Con ellas elige el índice, la tabla o la fuente de la plataforma de destino. Una cuarta clave, definition, no la evalúa nadie: es una nota para humanos sobre qué configuración de registro hace falta.
Abre la consola y consulta el archivo de la regla DVL-101.
Responde para continuar
Escribe el valor de la clave category dentro de logsource en DVL-101.
Ver pista de ayuda
Ejecuta `SELECT * FROM regla_dvl_101` y busca el bloque logsource.
Una regla cambia de nombre, se fusiona con otra o se reemplaza. La clave related guarda esa genealogía: una lista de pares con el id de la otra regla y el tipo de relación. Los tipos son cinco: derivada de otra, obsoleta a otra, fusionada de varias, renombrada y similar. Quien hereda el repositorio la lee para saber si el identificador que aparece en un ticket viejo sigue vivo.
DVL-101 declara una relación con una regla anterior de identificador terminado en 100.
Responde para continuar
Escribe el tipo de relación que DVL-101 declara con la regla de id terminado en 100.
Ver pista de ayuda
Ejecuta `SELECT * FROM regla_dvl_101` y mira el bloque related, justo después del id.
Mirar una regla campo a campo ayuda a separar dos cosas que se confunden: lo que el formato exige para que el documento sea válido y lo que el equipo decide pedir para poder mantenerlo. Una regla sin autor o sin fecha es válida; un repositorio con cien reglas así es inmantenible.
La consola trae una tabla con cada campo de primer nivel de DVL-101 y su obligatoriedad según la especificación.
Responde para continuar
¿Cuántos de los campos del nivel superior de DVL-101 son opcionales según la especificación?
Ver pista de ayuda
Ejecuta `SELECT * FROM campos_de_la_regla` y cuenta las filas cuya columna obligatorio_segun_la_especificacion dice no.
La regla DVL-101 incluye en su logsource una línea que dice que hace falta auditoría de creación de procesos con línea de comandos. Es información útil, pero el conversor no la usa para nada. Sirve para que quien despliega la regla compruebe que el registro existe antes de activarla.
Consulta la tabla de claves de logsource antes de decidir.
Responde para continuar
El equipo quiere que el conversor falle si no existe el registro de creación de procesos. ¿Basta con escribirlo en definition?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.