Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Cómo entra el dato al SIEM

4 tareas · 30 min · Principiante

Una detección solo ve lo que llegó. Antes de escribir una condición hay que saber por dónde entra cada fuente, en qué formato viaja y cuánto pesa, porque cada camino se rompe de una manera distinta. En el Ingenio Cañaduzal, una agroindustria con seis fuentes en su SIEM, lees el inventario de ingesta y distingues agente, reenvío, API y carga de archivo.

0 de 4 · 0%

Objetivo de la sala

Una detección solo ve lo que llegó. Antes de escribir una condición hay que saber por dónde entra cada fuente, en qué formato viaja y cuánto pesa, porque cada camino se rompe de una manera distinta. En el Ingenio Cañaduzal, una agroindustria con seis fuentes en su SIEM, lees el inventario de ingesta y distingues agente, reenvío, API y carga de archivo.

Un evento nace en un equipo o en un servicio y recorre un camino hasta que se puede buscar. Hay cuatro caminos habituales:

Camino Quién empuja Qué se rompe con facilidad
Agente un programa instalado en el equipo lee el registro local y lo envía el agente se detiene o queda desactualizado y el equipo calla sin avisar
Reenvío el equipo manda sus mensajes (por ejemplo syslog) a un recolector la red pierde mensajes; con transporte sin confirmación nadie se entera
API el SIEM consulta cada cierto tiempo la API del servicio las credenciales caducan, hay límites de peticiones y el dato llega con retraso
Carga de archivo alguien o algo deposita un archivo que se lee por lotes el archivo no se genera, o llega entero y tarde

La ingesta no es un trámite: define qué se puede detectar y con qué demora.

Responde para continuar

Un servidor deja de enviar eventos porque su agente se detuvo, y nadie lo nota durante una semana. ¿Qué falta en la ingesta?

El inventario de ingesta es la primera tabla que un ingeniero de detección pide al llegar. Dice por dónde entra cada fuente, en qué formato y cuánto manda. Consulta la tabla fuentes del Ingenio Cañaduzal.

Cada camino tiene su propia pregunta de salud: al agente se le pregunta si sigue vivo; al reenvío, si llegan todos los mensajes; a la API, si la credencial y el límite de peticiones lo permiten.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe el código de la fuente que entra por API.

Ver pista de ayuda

La columna metodo_de_entrada dice agente, reenvío syslog, API o carga de archivo; busca la fila de la API.

El volumen decide el costo y la capacidad de la plataforma. Se calcula con dos columnas: eventos por día y bytes por evento. Un megabyte, para esta cuenta, son un millón de bytes.

No siempre manda más la fuente con más eventos: un evento de la nube puede pesar tres o cuatro veces más que uno de un proxy.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe los megabytes diarios de la fuente que más volumen entrega.

Ver pista de ayuda

Multiplica eventos_por_dia por bytes_por_evento en cada fila y divide entre un millón; también está resuelto en la segunda consulta.

Cuando una fuente manda mucho más de lo que ninguna detección usa, se puede filtrar. Se puede hacer en la fuente, en el recolector que está en medio o ya dentro del SIEM, y cada sitio tiene un precio: filtrar pronto ahorra transporte y almacenamiento, pero lo descartado no se recupera, y filtrar tarde lo conserva a cambio de pagarlo.

La regla de oro es no descartar nada hasta saber qué detección lo lee.

Responde para continuar

Una fuente manda miles de eventos que parecen inútiles. ¿Qué haces primero?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

Ingesta · Ingenio Cañaduzal — fuentes del SIEM
Consultas guardadas · datos ficticios, no se ejecuta nada

Tablas

fuentes

  • codigo
  • fuente
  • metodo_de_entrada
  • formato
  • eventos_por_dia
  • bytes_por_evento
Ctrl + Enter
Consola de consultas v1.0 · build b77233

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad