🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEsta sala también es parte de Analista SOC: Defensa y Vigilancia: lo que hagas aquí cuenta en las dos.
Buscar y filtrar — la consulta que deja una sola fila
4 tareas · 25 min · Principiante
Saber que el SIEM centraliza no basta; hay que saber preguntarle. El oficio del día a día es construir la consulta: acotar por campo, por ventana de tiempo y cruzar condiciones hasta quedarte con la fila que importa de entre millones. Aquí practicas esa construcción sobre los eventos de Delta Cargo —empezar amplio, estrechar por la cuenta, luego por la acción— hasta que la respuesta sale sola, sin leer el resto.
Objetivo de la sala
Saber que el SIEM centraliza no basta; hay que saber preguntarle. El oficio del día a día es construir la consulta: acotar por campo, por ventana de tiempo y cruzar condiciones hasta quedarte con la fila que importa de entre millones. Aquí practicas esa construcción sobre los eventos de Delta Cargo —empezar amplio, estrechar por la cuenta, luego por la acción— hasta que la respuesta sale sola, sin leer el resto.La consulta parte los eventos por el valor de un campo: la cuenta, el host, la acción, el resultado. «Dame los eventos cuya cuenta es mvega» devuelve solo esos, sin que tengas que leer el resto. Esa es la diferencia entre buscar y ojear: el filtro por campo le pide al índice que haga el trabajo de descartar, en vez de hacerlo tú fila a fila. Cada campo es un eje por el que cortar el volumen.
Pensar en campos —qué columna contiene la respuesta que busco— es lo que convierte una montaña de eventos en una consulta de una línea. El dato está; la habilidad es nombrar el eje correcto.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué hace un filtro por campo como `cuenta = 'mvega'` frente a leer los eventos a ojo?
Ver pista de ayuda
El filtro por campo descarta por ti; tú solo nombras la columna donde está la respuesta.
Casi toda consulta útil lleva una ventana: «en las últimas seis horas», «entre las 02:00 y las 04:00». El tiempo es el eje que más recorta, porque un incidente ocurre en un tramo, no a lo largo del día entero. Acotar la ventana antes que nada reduce el volumen de millones a miles y deja ver lo que hay alrededor del momento que investigas. Abrir la ventana de más esconde el evento entre ruido; cerrarla de más lo deja fuera.
La ventana se ajusta como un enfoque: amplia para situarte, estrecha en cuanto localizas el momento. Un incidente se entiende mejor viendo qué pasó justo antes y justo después, no solo el instante exacto.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Por qué casi toda consulta de investigación acota primero una ventana de tiempo?
Ver pista de ayuda
El tiempo es el eje que más recorta: un incidente vive en un tramo, no en todo el día.
El filtro potente combina condiciones: no «eventos de mvega» ni «cambios de contraseña», sino «eventos de mvega que además son cambios de contraseña». Cada condición que sumas con un «y» estrecha el resultado, hasta dejar la fila exacta. Es la diferencia entre devolver veinte eventos de una cuenta y devolver el único que encaja con las dos cosas que te interesan. Cruzar bien es saber qué dos o tres condiciones, juntas, describen lo que buscas.
El error es cruzar de más y dejar fuera la fila por una condición que no se cumplía como creías, o cruzar de menos y seguir con demasiadas filas. Se añade una condición, se mira cuánto recorta, y se ajusta.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Buscas un único evento concreto de una cuenta con mucha actividad. ¿Cómo lo aíslas?
Ver pista de ayuda
Cada condición sumada estrecha el resultado; dos o tres juntas describen la fila exacta.
En la consola hay seis eventos mezclados. La cuenta mvega aparece en varios, pero solo una vez cambió su contraseña. Cruza la cuenta y el tipo de acción para quedarte con esa única fila y lee su hora.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe la hora del único cambio de contraseña de la cuenta `mvega`.
Ver pista de ayuda
Ejecuta `SELECT * FROM eventos WHERE cuenta = 'mvega' AND accion = 'cambio de contraseña'` y lee la columna «hora» de la fila que queda.
Conectando con la base…
Tablas
eventos
- hora
- host
- cuenta
- accion
- resultado
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.