Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Componentes de datos y fuentes

4 tareas · 40 min · Principiante

El componente de datos es el eslabón entre ATT&CK y tu SIEM: dice qué evento hay que observar y en qué registro de cada plataforma suele aparecer. Con los cinco componentes que exige una analítica de Windows y las fuentes que los Astilleros de Tumaco reciben hoy, mides qué parte del parque entrega cada uno, encuentras el que más flojea y decides cuándo una fuente alternativa satisface al componente y cuándo solo lo aparenta.

0 de 4 · 0%

Objetivo de la sala

El componente de datos es el eslabón entre ATT&CK y tu SIEM: dice qué evento hay que observar y en qué registro de cada plataforma suele aparecer. Con los cinco componentes que exige una analítica de Windows y las fuentes que los Astilleros de Tumaco reciben hoy, mides qué parte del parque entrega cada uno, encuentras el que más flojea y decides cuándo una fuente alternativa satisface al componente y cuándo solo lo aparenta.

Cada componente de datos lleva un nombre, un identificador DC#### y, por plataforma, las fuentes de registro que lo entregan: un canal (por ejemplo, el registro de seguridad de Windows o el de Sysmon) y, cuando hay, el código de evento. El mismo componente puede tener varias fuentes en una plataforma; el nombre del componente es estable, los canales son una guía.

La tabla componentes_de_la_analitica trae los cinco componentes que exige una analítica de Windows, cada uno con el canal y el evento con que ATT&CK lo asocia a esa analítica. Leerla es lo que convierte «necesito datos de procesos» en una petición concreta al dueño de la fuente.

Responde para continuar

Escribe el identificador del componente de datos que corresponde a la creación de archivos.

Ver pista de ayuda

Busca la fila de File Creation en `componentes_de_la_analitica`.

Un componente no está «cubierto» porque el canal exista: lo está cuando el evento llega desde los equipos que deberían entregarlo. La tabla fuentes_del_astillero dice cuántos de los 200 equipos Windows entregan cada canal y evento hoy. Una fuente que llega de una fracción del parque cubre solo esa fracción, y la regla escrita encima se comporta igual: ve lo que ve.

Responde para continuar

Escribe el porcentaje de los equipos Windows que entregan hoy el evento 10 de Sysmon, sin el signo de porcentaje.

Ver pista de ayuda

Divide los equipos que entregan el canal y el evento entre los 200 equipos Windows.

Compara los cinco componentes de la analítica con lo que entrega cada fuente. El que llega de menos equipos es el cuello de botella: la analítica entera ve tanto como él. Pedir a los dueños de la infraestructura que lo amplíen rinde más que afinar la lógica de la regla.

Responde para continuar

Escribe el nombre en inglés del componente de datos que llega de menos equipos.

Ver pista de ayuda

Une `componentes_de_la_analitica` con `fuentes_del_astillero` por canal y evento y compara el número de equipos.

La lista de fuentes de un componente no es exhaustiva ni obligatoria: varios componentes enumeran varias fuentes por plataforma, y algunos añaden telemetría de un agente de endpoint como alternativa. La tabla fuentes_de_creacion_de_procesos recoge lo que ATT&CK sugiere para Windows en el componente de creación de procesos y, al final, la fila de los Astilleros: el registro de seguridad entrega el evento a los 200 equipos, pero su responsable anotó que no trae la línea de comandos.

Responde para continuar

La analítica necesita la línea de comandos de los procesos. ¿Qué haces con la fuente que llega a los 200 equipos?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad