🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCómo entra el dato al SIEM
4 tareas · 30 min · Principiante
Una detección solo ve lo que llegó. Antes de escribir una condición hay que saber por dónde entra cada fuente, en qué formato viaja y cuánto pesa, porque cada camino se rompe de una manera distinta. En el Ingenio Cañaduzal, una agroindustria con seis fuentes en su SIEM, lees el inventario de ingesta y distingues agente, reenvío, API y carga de archivo.
Objetivo de la sala
Una detección solo ve lo que llegó. Antes de escribir una condición hay que saber por dónde entra cada fuente, en qué formato viaja y cuánto pesa, porque cada camino se rompe de una manera distinta. En el Ingenio Cañaduzal, una agroindustria con seis fuentes en su SIEM, lees el inventario de ingesta y distingues agente, reenvío, API y carga de archivo.Un evento nace en un equipo o en un servicio y recorre un camino hasta que se puede buscar. Hay cuatro caminos habituales:
| Camino | Quién empuja | Qué se rompe con facilidad |
|---|---|---|
| Agente | un programa instalado en el equipo lee el registro local y lo envía | el agente se detiene o queda desactualizado y el equipo calla sin avisar |
| Reenvío | el equipo manda sus mensajes (por ejemplo syslog) a un recolector | la red pierde mensajes; con transporte sin confirmación nadie se entera |
| API | el SIEM consulta cada cierto tiempo la API del servicio | las credenciales caducan, hay límites de peticiones y el dato llega con retraso |
| Carga de archivo | alguien o algo deposita un archivo que se lee por lotes | el archivo no se genera, o llega entero y tarde |
La ingesta no es un trámite: define qué se puede detectar y con qué demora.
Responde para continuar
Un servidor deja de enviar eventos porque su agente se detuvo, y nadie lo nota durante una semana. ¿Qué falta en la ingesta?
El inventario de ingesta es la primera tabla que un ingeniero de detección pide al llegar. Dice por dónde entra cada fuente, en qué formato y cuánto manda. Consulta la tabla fuentes del Ingenio Cañaduzal.
Cada camino tiene su propia pregunta de salud: al agente se le pregunta si sigue vivo; al reenvío, si llegan todos los mensajes; a la API, si la credencial y el límite de peticiones lo permiten.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe el código de la fuente que entra por API.
Ver pista de ayuda
La columna metodo_de_entrada dice agente, reenvío syslog, API o carga de archivo; busca la fila de la API.
El volumen decide el costo y la capacidad de la plataforma. Se calcula con dos columnas: eventos por día y bytes por evento. Un megabyte, para esta cuenta, son un millón de bytes.
No siempre manda más la fuente con más eventos: un evento de la nube puede pesar tres o cuatro veces más que uno de un proxy.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe los megabytes diarios de la fuente que más volumen entrega.
Ver pista de ayuda
Multiplica eventos_por_dia por bytes_por_evento en cada fila y divide entre un millón; también está resuelto en la segunda consulta.
Cuando una fuente manda mucho más de lo que ninguna detección usa, se puede filtrar. Se puede hacer en la fuente, en el recolector que está en medio o ya dentro del SIEM, y cada sitio tiene un precio: filtrar pronto ahorra transporte y almacenamiento, pero lo descartado no se recupera, y filtrar tarde lo conserva a cambio de pagarlo.
La regla de oro es no descartar nada hasta saber qué detección lo lee.
Responde para continuar
Una fuente manda miles de eventos que parecen inútiles. ¿Qué haces primero?
Conectando con la base…
Tablas
fuentes
- codigo
- fuente
- metodo_de_entrada
- formato
- eventos_por_dia
- bytes_por_evento
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.