Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

CIM y modelos de datos

5 tareas · 35 min · Principiante

Una búsqueda de correlación de Splunk Enterprise Security casi nunca lee los registros crudos: lee un modelo de datos del modelo de información común (CIM), y por eso sirve para todas las fuentes que cumplen ese modelo. El contrato es doble: el evento tiene que entrar al modelo y sus campos tienen que llamarse como el modelo espera. En la Aseguradora Brisas del Sinú hay cinco fuentes de inicio de sesión y una búsqueda que dice cubrirlas todas. Compruebas cuáles entran de verdad.

0 de 5 · 0%

Objetivo de la sala

Una búsqueda de correlación de Splunk Enterprise Security casi nunca lee los registros crudos: lee un modelo de datos del modelo de información común (CIM), y por eso sirve para todas las fuentes que cumplen ese modelo. El contrato es doble: el evento tiene que entrar al modelo y sus campos tienen que llamarse como el modelo espera. En la Aseguradora Brisas del Sinú hay cinco fuentes de inicio de sesión y una búsqueda que dice cubrirlas todas. Compruebas cuáles entran de verdad.

Un modelo de datos es una estructura jerárquica de conjuntos de datos, cada uno definido por una restricción. En el modelo de autenticación del CIM, la restricción es una etiqueta (authentication): los eventos que la llevan entran, los demás no. La etiqueta no la trae el registro; la asigna un tipo de evento (eventtype) definido sobre la fuente.

Esto es lo que hace portable la detección: la búsqueda pregunta por el modelo, no por el nombre de cada fuente. El precio es que una fuente sin etiqueta es invisible para todas las búsquedas que leen el modelo, y nadie recibe un error: simplemente no hay eventos de esa fuente.

Responde para continuar

¿Qué hace que un evento de una fuente nueva aparezca en el modelo de autenticación?

Abre la tabla de etiquetas por fuente. La búsqueda de la aseguradora lee solo el modelo de autenticación. Una de las cinco fuentes no lleva la etiqueta, así que ninguna de sus autenticaciones llega nunca a una detección.

Responde para continuar

Escribe el sourcetype cuyos eventos no entran al modelo de autenticación.

Ver pista de ayuda

Consulta `SELECT * FROM etiquetas_por_fuente` y mira la columna de etiquetas.

Una fuente fuera del modelo no es un detalle si es voluminosa. Con la tabla de volumen de las últimas 24 horas, calcula qué parte de todos los eventos de inicio de sesión de la aseguradora no es visible para la búsqueda. Respuesta como porcentaje entero.

Responde para continuar

Escribe el porcentaje de eventos de autenticación de las últimas 24 horas que no entran al modelo.

Ver pista de ayuda

Consulta `SELECT * FROM volumen_24h`, divide los eventos de la fuente sin etiqueta entre el total y multiplica por cien.

Entrar al modelo no basta: el modelo espera campos con nombre normalizado (user, src, dest, action). Cuando el registro crudo usa otro nombre, se resuelve con un alias de campo o con un cálculo, definidos una vez para la fuente. Una detección que agrupa por user falla en silencio si una fuente no entrega ese campo: sus eventos entran, pero quedan sin usuario.

Responde para continuar

Escribe el campo crudo de la VPN que todavía no tiene alias hacia el campo del modelo.

Ver pista de ayuda

Consulta `SELECT * FROM campos_de_la_busqueda` y busca la fila que dice cuál no tiene mecanismo.

Tienes dos problemas distintos: una fuente sin etiqueta y un campo sin alias. La tentación es editar la búsqueda de correlación para que lea también la fuente suelta, con su nombre y sus campos propios.

Responde para continuar

¿Dónde conviene corregir los dos problemas?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad