Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Deriva, cuando la fuente cambia su formato

5 tareas · 40 min · Principiante

Los proveedores actualizan sus productos y, a veces, cambian sin ruido cómo escriben el registro: un campo con otro nombre, una columna nueva, un orden distinto. El parser deja de entender una parte de los eventos, las detecciones que leen esos campos se quedan sin datos y nadie recibe un error. A eso se le llama deriva. En el Ingenio Cañaduzal sigues la salud del parser del proxy durante un mes, localizas el día del cambio, cuentas lo perdido y decides qué vigilancia habría avisado antes.

0 de 5 · 0%

Objetivo de la sala

Los proveedores actualizan sus productos y, a veces, cambian sin ruido cómo escriben el registro: un campo con otro nombre, una columna nueva, un orden distinto. El parser deja de entender una parte de los eventos, las detecciones que leen esos campos se quedan sin datos y nadie recibe un error. A eso se le llama deriva. En el Ingenio Cañaduzal sigues la salud del parser del proxy durante un mes, localizas el día del cambio, cuentas lo perdido y decides qué vigilancia habría avisado antes.

Cuando una fuente cambia de formato, ninguna pieza de la cadena falla de forma visible. El agente sigue enviando, el SIEM sigue recibiendo, el parser sigue funcionando con la parte que todavía entiende. Lo que cambia es la proporción de eventos que el parser logra partir.

La medida que lo delata es la tasa de parseo: eventos parseados entre eventos recibidos, por fuente y por día. Una tasa estable cerca del 100 % es salud; una caída brusca señala un cambio de formato, casi siempre.

Consulta la tabla salud_parseo del proxy.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe la fecha del primer día en que la tasa de parseo del proxy cae por debajo del 90 %.

Ver pista de ayuda

Divide cada día eventos_parseados entre eventos_recibidos y busca el primer cociente menor de 0,9.

Dar con el día no basta: hay que saber qué cambió para corregir el parser. Los proveedores suelen avisar en sus notas de versión, si alguien las lee. Consulta cambios_de_formato y relaciona el aviso con la versión del agente de la tabla de salud.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe el nombre nuevo que recibió el campo del cliente en la versión 8.2.

Ver pista de ayuda

El aviso del 10 de septiembre dice qué campo cambia de nombre y cómo pasa a llamarse.

Mientras el parser no se corrige, los eventos que no entiende se acumulan sin parsear o se pierden, según la política que tenga. Medir el hueco permite decidir si hay que reprocesar lo guardado y qué periodo revisar a mano.

Calcula los eventos sin parsear del 10 al 13 de septiembre, ambos incluidos: recibidos menos parseados, sumados día por día. Escribe el número sin puntos ni comas.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe cuántos eventos del proxy quedaron sin parsear entre el 2026-09-10 y el 2026-09-13.

Ver pista de ayuda

Resta en cada una de las cuatro filas y suma las cuatro diferencias.

Un campo renombrado deja sin datos a toda detección que lo lea por su nombre antiguo. No se nota en el catálogo: la regla sigue activa, solo que ya no encuentra el campo. Para medir el daño se cruza el cambio con la tabla de reglas.

Consulta reglas_que_leen.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe cuántas reglas leen el campo que cambió de nombre.

Ver pista de ayuda

Cuenta en reglas_que_leen las filas cuyo campo coincide con el nombre antiguo del aviso del proveedor.

Después de un incidente de deriva conviene decidir qué control lo habría cazado el primer día. Hay controles que miran los eventos y otros que miran la salud del propio parser.

Responde para continuar

¿Qué control habría avisado de esta deriva el mismo día del cambio?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

Ingesta · Ingenio Cañaduzal — salud del parser del proxy
Consultas guardadas · datos ficticios, no se ejecuta nada

Tablas

salud_parseo

  • fecha
  • eventos_recibidos
  • eventos_parseados
  • version_del_agente

cambios_de_formato

  • fecha
  • fuente
  • version
  • cambio_declarado_por_el_proveedor

reglas_que_leen

  • regla
  • campo_que_lee
  • fuente
  • severidad
Ctrl + Enter
Consola de consultas v1.0 · build b77233

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad