Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Esta sala también es parte de Analista SOC: Defensa y Vigilancia: lo que hagas aquí cuenta en las dos.

Buscar y filtrar — la consulta que deja una sola fila

4 tareas · 25 min · Principiante

Saber que el SIEM centraliza no basta; hay que saber preguntarle. El oficio del día a día es construir la consulta: acotar por campo, por ventana de tiempo y cruzar condiciones hasta quedarte con la fila que importa de entre millones. Aquí practicas esa construcción sobre los eventos de Delta Cargo —empezar amplio, estrechar por la cuenta, luego por la acción— hasta que la respuesta sale sola, sin leer el resto.

0 de 4 · 0%

Objetivo de la sala

Saber que el SIEM centraliza no basta; hay que saber preguntarle. El oficio del día a día es construir la consulta: acotar por campo, por ventana de tiempo y cruzar condiciones hasta quedarte con la fila que importa de entre millones. Aquí practicas esa construcción sobre los eventos de Delta Cargo —empezar amplio, estrechar por la cuenta, luego por la acción— hasta que la respuesta sale sola, sin leer el resto.

La consulta parte los eventos por el valor de un campo: la cuenta, el host, la acción, el resultado. «Dame los eventos cuya cuenta es mvega» devuelve solo esos, sin que tengas que leer el resto. Esa es la diferencia entre buscar y ojear: el filtro por campo le pide al índice que haga el trabajo de descartar, en vez de hacerlo tú fila a fila. Cada campo es un eje por el que cortar el volumen.

Pensar en campos —qué columna contiene la respuesta que busco— es lo que convierte una montaña de eventos en una consulta de una línea. El dato está; la habilidad es nombrar el eje correcto.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué hace un filtro por campo como `cuenta = 'mvega'` frente a leer los eventos a ojo?

Ver pista de ayuda

El filtro por campo descarta por ti; tú solo nombras la columna donde está la respuesta.

Casi toda consulta útil lleva una ventana: «en las últimas seis horas», «entre las 02:00 y las 04:00». El tiempo es el eje que más recorta, porque un incidente ocurre en un tramo, no a lo largo del día entero. Acotar la ventana antes que nada reduce el volumen de millones a miles y deja ver lo que hay alrededor del momento que investigas. Abrir la ventana de más esconde el evento entre ruido; cerrarla de más lo deja fuera.

La ventana se ajusta como un enfoque: amplia para situarte, estrecha en cuanto localizas el momento. Un incidente se entiende mejor viendo qué pasó justo antes y justo después, no solo el instante exacto.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Por qué casi toda consulta de investigación acota primero una ventana de tiempo?

Ver pista de ayuda

El tiempo es el eje que más recorta: un incidente vive en un tramo, no en todo el día.

El filtro potente combina condiciones: no «eventos de mvega» ni «cambios de contraseña», sino «eventos de mvega que además son cambios de contraseña». Cada condición que sumas con un «y» estrecha el resultado, hasta dejar la fila exacta. Es la diferencia entre devolver veinte eventos de una cuenta y devolver el único que encaja con las dos cosas que te interesan. Cruzar bien es saber qué dos o tres condiciones, juntas, describen lo que buscas.

El error es cruzar de más y dejar fuera la fila por una condición que no se cumplía como creías, o cruzar de menos y seguir con demasiadas filas. Se añade una condición, se mira cuánto recorta, y se ajusta.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Buscas un único evento concreto de una cuenta con mucha actividad. ¿Cómo lo aíslas?

Ver pista de ayuda

Cada condición sumada estrecha el resultado; dos o tres juntas describen la fila exacta.

En la consola hay seis eventos mezclados. La cuenta mvega aparece en varios, pero solo una vez cambió su contraseña. Cruza la cuenta y el tipo de acción para quedarte con esa única fila y lee su hora.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe la hora del único cambio de contraseña de la cuenta `mvega`.

Ver pista de ayuda

Ejecuta `SELECT * FROM eventos WHERE cuenta = 'mvega' AND accion = 'cambio de contraseña'` y lee la columna «hora» de la fila que queda.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

SIEM · Delta Cargo — consola de búsqueda
OpenSearch · consultas guardadas

Tablas

eventos

  • hora
  • host
  • cuenta
  • accion
  • resultado
Ctrl + Enter
Consola de consultas v1.0 · build b77233

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad