🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAnatomía de una regla YARA-L
5 tareas · 40 min · Principiante
YARA-L es el lenguaje de reglas de Google SecOps. Una regla es un bloque con nombre y secciones: meta para describirla, events para decir qué eventos busca, match para agruparlos en el tiempo y condition para decidir cuándo alerta. En la Mutual Pampa Austral tienes tres reglas escritas, línea a línea, y el resultado ficticio de cargarlas. Lees cada sección, distingues una regla de un solo evento de una de varios y entiendes un error de carga.
Objetivo de la sala
YARA-L es el lenguaje de reglas de Google SecOps. Una regla es un bloque con nombre y secciones: meta para describirla, events para decir qué eventos busca, match para agruparlos en el tiempo y condition para decidir cuándo alerta. En la Mutual Pampa Austral tienes tres reglas escritas, línea a línea, y el resultado ficticio de cargarlas. Lees cada sección, distingues una regla de un solo evento de una de varios y entiendes un error de carga.Una regla se escribe como rule nombre { ... } y dentro se separan secciones con su etiqueta: meta: guarda datos para las personas (autor, descripción, severidad); events: dice qué eventos del modelo unificado se buscan, con condiciones sobre sus campos; match: agrupa por una clave y una ventana de tiempo; outcome: calcula valores para enriquecer la alerta; condition: define cuándo la regla alerta, y options: ajusta su comportamiento.
Una regla que no tiene sección match se evalúa evento por evento: es una regla de un solo evento. Con match correlaciona varios eventos en el tiempo.
Responde para continuar
¿Qué sección decide cuándo la regla genera una alerta?
Abre la consola. regla_acceso_prohibido muestra la primera regla con sus líneas numeradas. El bloque meta son pares de nombre y valor; la severidad es solo una etiqueta que ven las personas del turno, no cambia lo que la regla detecta.
Responde para continuar
Escribe la severidad que declara la regla del acceso desde una dirección prohibida.
Ver pista de ayuda
Está en la sección `meta` de `regla_acceso_prohibido`.
Compara las tres reglas: regla_acceso_prohibido, regla_rafaga y regla_destinos. Solo una de ellas no tiene la sección match, así que alerta con un único evento que cumpla sus condiciones.
Responde para continuar
Escribe el nombre de la regla que no tiene sección match.
Ver pista de ayuda
El nombre aparece en la primera línea de cada regla, después de la palabra `rule`.
Una línea de la sección events de esa misma regla compara una dirección con una lista de referencia. Las listas se citan con un % delante del nombre y se tratan en una sala propia de este módulo. Aquí solo hay que localizar el nombre.
Responde para continuar
Escribe el nombre de la lista de referencia que consulta la regla del acceso desde una dirección prohibida.
Ver pista de ayuda
Busca la línea con `in %` en la sección `events` de `regla_acceso_prohibido`.
carga_de_reglas muestra que una de las tres reglas no cargó. El mensaje habla de la sección match: su línea nombra la clave por la que agrupar ($destino), pero no dice durante cuánto tiempo. Cuando hay match, toda agrupación lleva una ventana.
Responde para continuar
¿Cómo se corrige la regla que no cargó?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.