🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCIM y modelos de datos
5 tareas · 35 min · Principiante
Una búsqueda de correlación de Splunk Enterprise Security casi nunca lee los registros crudos: lee un modelo de datos del modelo de información común (CIM), y por eso sirve para todas las fuentes que cumplen ese modelo. El contrato es doble: el evento tiene que entrar al modelo y sus campos tienen que llamarse como el modelo espera. En la Aseguradora Brisas del Sinú hay cinco fuentes de inicio de sesión y una búsqueda que dice cubrirlas todas. Compruebas cuáles entran de verdad.
Objetivo de la sala
Una búsqueda de correlación de Splunk Enterprise Security casi nunca lee los registros crudos: lee un modelo de datos del modelo de información común (CIM), y por eso sirve para todas las fuentes que cumplen ese modelo. El contrato es doble: el evento tiene que entrar al modelo y sus campos tienen que llamarse como el modelo espera. En la Aseguradora Brisas del Sinú hay cinco fuentes de inicio de sesión y una búsqueda que dice cubrirlas todas. Compruebas cuáles entran de verdad.Un modelo de datos es una estructura jerárquica de conjuntos de datos, cada uno definido por una restricción. En el modelo de autenticación del CIM, la restricción es una etiqueta (authentication): los eventos que la llevan entran, los demás no. La etiqueta no la trae el registro; la asigna un tipo de evento (eventtype) definido sobre la fuente.
Esto es lo que hace portable la detección: la búsqueda pregunta por el modelo, no por el nombre de cada fuente. El precio es que una fuente sin etiqueta es invisible para todas las búsquedas que leen el modelo, y nadie recibe un error: simplemente no hay eventos de esa fuente.
Responde para continuar
¿Qué hace que un evento de una fuente nueva aparezca en el modelo de autenticación?
Abre la tabla de etiquetas por fuente. La búsqueda de la aseguradora lee solo el modelo de autenticación. Una de las cinco fuentes no lleva la etiqueta, así que ninguna de sus autenticaciones llega nunca a una detección.
Responde para continuar
Escribe el sourcetype cuyos eventos no entran al modelo de autenticación.
Ver pista de ayuda
Consulta `SELECT * FROM etiquetas_por_fuente` y mira la columna de etiquetas.
Una fuente fuera del modelo no es un detalle si es voluminosa. Con la tabla de volumen de las últimas 24 horas, calcula qué parte de todos los eventos de inicio de sesión de la aseguradora no es visible para la búsqueda. Respuesta como porcentaje entero.
Responde para continuar
Escribe el porcentaje de eventos de autenticación de las últimas 24 horas que no entran al modelo.
Ver pista de ayuda
Consulta `SELECT * FROM volumen_24h`, divide los eventos de la fuente sin etiqueta entre el total y multiplica por cien.
Entrar al modelo no basta: el modelo espera campos con nombre normalizado (user, src, dest, action). Cuando el registro crudo usa otro nombre, se resuelve con un alias de campo o con un cálculo, definidos una vez para la fuente. Una detección que agrupa por user falla en silencio si una fuente no entrega ese campo: sus eventos entran, pero quedan sin usuario.
Responde para continuar
Escribe el campo crudo de la VPN que todavía no tiene alias hacia el campo del modelo.
Ver pista de ayuda
Consulta `SELECT * FROM campos_de_la_busqueda` y busca la fila que dice cuál no tiene mecanismo.
Tienes dos problemas distintos: una fuente sin etiqueta y un campo sin alias. La tentación es editar la búsqueda de correlación para que lea también la fuente suelta, con su nombre y sus campos propios.
Responde para continuar
¿Dónde conviene corregir los dos problemas?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.