Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Anatomía de una regla YARA-L

5 tareas · 40 min · Principiante

YARA-L es el lenguaje de reglas de Google SecOps. Una regla es un bloque con nombre y secciones: meta para describirla, events para decir qué eventos busca, match para agruparlos en el tiempo y condition para decidir cuándo alerta. En la Mutual Pampa Austral tienes tres reglas escritas, línea a línea, y el resultado ficticio de cargarlas. Lees cada sección, distingues una regla de un solo evento de una de varios y entiendes un error de carga.

0 de 5 · 0%

Objetivo de la sala

YARA-L es el lenguaje de reglas de Google SecOps. Una regla es un bloque con nombre y secciones: meta para describirla, events para decir qué eventos busca, match para agruparlos en el tiempo y condition para decidir cuándo alerta. En la Mutual Pampa Austral tienes tres reglas escritas, línea a línea, y el resultado ficticio de cargarlas. Lees cada sección, distingues una regla de un solo evento de una de varios y entiendes un error de carga.

Una regla se escribe como rule nombre { ... } y dentro se separan secciones con su etiqueta: meta: guarda datos para las personas (autor, descripción, severidad); events: dice qué eventos del modelo unificado se buscan, con condiciones sobre sus campos; match: agrupa por una clave y una ventana de tiempo; outcome: calcula valores para enriquecer la alerta; condition: define cuándo la regla alerta, y options: ajusta su comportamiento.

Una regla que no tiene sección match se evalúa evento por evento: es una regla de un solo evento. Con match correlaciona varios eventos en el tiempo.

Responde para continuar

¿Qué sección decide cuándo la regla genera una alerta?

Abre la consola. regla_acceso_prohibido muestra la primera regla con sus líneas numeradas. El bloque meta son pares de nombre y valor; la severidad es solo una etiqueta que ven las personas del turno, no cambia lo que la regla detecta.

Responde para continuar

Escribe la severidad que declara la regla del acceso desde una dirección prohibida.

Ver pista de ayuda

Está en la sección `meta` de `regla_acceso_prohibido`.

Compara las tres reglas: regla_acceso_prohibido, regla_rafaga y regla_destinos. Solo una de ellas no tiene la sección match, así que alerta con un único evento que cumpla sus condiciones.

Responde para continuar

Escribe el nombre de la regla que no tiene sección match.

Ver pista de ayuda

El nombre aparece en la primera línea de cada regla, después de la palabra `rule`.

Una línea de la sección events de esa misma regla compara una dirección con una lista de referencia. Las listas se citan con un % delante del nombre y se tratan en una sala propia de este módulo. Aquí solo hay que localizar el nombre.

Responde para continuar

Escribe el nombre de la lista de referencia que consulta la regla del acceso desde una dirección prohibida.

Ver pista de ayuda

Busca la línea con `in %` en la sección `events` de `regla_acceso_prohibido`.

carga_de_reglas muestra que una de las tres reglas no cargó. El mensaje habla de la sección match: su línea nombra la clave por la que agrupar ($destino), pero no dice durante cuánto tiempo. Cuando hay match, toda agrupación lleva una ventana.

Responde para continuar

¿Cómo se corrige la regla que no cargó?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad