Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Cuatro formas de correlacionar

5 tareas · 35 min · Principiante

Distribuidora Andamar tiene el SIEM lleno de eventos sueltos y ninguna regla que mire más de uno a la vez. La jefa del turno te pide cinco hipótesis convertidas en reglas, y antes de escribir nada hay que decidir qué tipo de correlación pide cada una: contar en una ventana, exigir un orden, agrupar por entidad o unir dos fuentes. Aquí aprendes a reconocerlas leyendo hipótesis y accesos ya recogidos. Todo es lectura de tablas de ejemplo.

0 de 5 · 0%

Objetivo de la sala

Distribuidora Andamar tiene el SIEM lleno de eventos sueltos y ninguna regla que mire más de uno a la vez. La jefa del turno te pide cinco hipótesis convertidas en reglas, y antes de escribir nada hay que decidir qué tipo de correlación pide cada una: contar en una ventana, exigir un orden, agrupar por entidad o unir dos fuentes. Aquí aprendes a reconocerlas leyendo hipótesis y accesos ya recogidos. Todo es lectura de tablas de ejemplo.

Un evento suelto casi nunca dice nada: un fallo de inicio de sesión lo produce cualquiera que se equivoca de contraseña. Correlacionar es combinar varios eventos, de uno o de varios orígenes, para afirmar algo que ninguno afirma por separado. Hay cuatro maneras básicas y casi toda regla es una de ellas o una mezcla:

  • Umbral por ventana: contar eventos parecidos en un intervalo («diez fallos en cinco minutos»).
  • Secuencia: exigir un orden («fallos y después un éxito»).
  • Agregación por entidad: agrupar por cuenta, equipo o servicio y medir algo de la entidad, como cuántos equipos distintos tocó.
  • Unión de fuentes: cruzar dos fuentes por una clave («cuentas dadas de baja que inician sesión»).

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué hace una regla de correlación que no hace una condición sobre un solo evento?

Abre la tabla hipotesis de Andamar. Cada fila dice qué fuentes lee, si el orden de los eventos importa y por qué entidad se agrupa. Una unión de fuentes se nota enseguida: la hipótesis necesita datos que ninguna fuente tiene entera.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe el identificador de la única hipótesis que necesita unir dos fuentes distintas.

Ver pista de ayuda

Ejecuta `hipotesis` y mira la columna fuentes_que_lee; las demás leen una sola.

En la mayoría de las reglas de conteo da igual qué evento llegó primero. En una secuencia el orden es la regla: «fallos y después un éxito» es una cosa y «un éxito y después fallos» es otra, aunque tengan los mismos eventos. Las secuencias necesitan además una clave que ate los eventos (misma cuenta, mismo origen) y un tiempo máximo entre ellos.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe el identificador de la única hipótesis en la que el orden de los eventos es parte de la regla.

Ver pista de ayuda

Mira la columna orden_importa de la tabla hipotesis.

La tabla accesos_hora tiene los inicios de sesión en servidores de una hora. Contar eventos por cuenta engaña: una cuenta que entra doce veces al mismo servidor de facturación es rutina. Lo que sale de lo habitual suele ser la variedad: cuántos equipos distintos toca una cuenta. Para eso se agrupa por entidad y se cuentan valores distintos con dcount.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe la cuenta que tocó más equipos distintos en la hora.

Ver pista de ayuda

Ejecuta la consulta con dcount(equipo) y compárala con la que cuenta eventos.

Agrupar es decidir qué es «la misma cosa». Si agrupas los fallos de inicio de sesión por origen, quien reparte intentos entre muchos orígenes no suma nunca lo bastante en ninguno; si agrupas por cuenta, esos intentos se juntan. La clave no es un detalle: cambia lo que la regla puede ver.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Una hipótesis habla de intentos contra una cuenta que llegan desde varios orígenes. ¿Por qué clave agrupas?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

SIEM · Distribuidora Andamar — hipótesis y accesos a servidores
KQL · consultas previstas · datos ficticios, no se ejecuta nada

Tablas

hipotesis

  • id
  • enunciado
  • fuentes_que_lee
  • orden_importa
  • agrupa_por

accesos_hora

  • hora
  • cuenta
  • equipo
Ctrl + Enter
Consola de consultas v1.0 · build b77233

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad