🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónDos esquemas comunes, ECS y ASIM
5 tareas · 45 min · Principiante
Dos esquemas comunes se usan mucho en SIEM: el Elastic Common Schema (ECS) y el modelo de información de seguridad avanzado de Microsoft Sentinel (ASIM). Resuelven el mismo problema con ideas distintas: uno se organiza por temas, el otro por tipo de actividad. Aquí los comparas con el mismo caso, un inicio de sesión fallido, y aprendes qué exige cada uno y qué solo recomienda.
Objetivo de la sala
Dos esquemas comunes se usan mucho en SIEM: el Elastic Common Schema (ECS) y el modelo de información de seguridad avanzado de Microsoft Sentinel (ASIM). Resuelven el mismo problema con ideas distintas: uno se organiza por temas, el otro por tipo de actividad. Aquí los comparas con el mismo caso, un inicio de sesión fallido, y aprendes qué exige cada uno y qué solo recomienda.ECS es un esquema abierto que mantiene Elastic. Agrupa los campos por tema, con nombres en minúsculas separados por puntos: lo que pasó, quién lo originó, a quién va dirigido, en qué equipo ocurrió. Cada fuente se mapea a esos campos. Un evento declara la versión del esquema que cumple.
ASIM es el modelo de Microsoft Sentinel. En vez de un solo conjunto de campos, define un esquema por cada tipo de actividad: autenticación, resolución de nombres, sesiones de red, procesos y otros. Los nombres llevan mayúscula inicial junta y prefijo de la entidad a la que pertenecen. Cada fuente se traduce con un parser, que es una función escrita en KQL, y un parser unificador reúne todas las fuentes de un mismo esquema para que una regla las consulte de una vez.
Ninguno de los dos «es mejor». La decisión suele venir dada por la plataforma que ya usa la organización; lo que importa es entender los dos para poder leer un mapeo en cualquiera.
Responde para continuar
Una regla debe vigilar los inicios de sesión fallidos de todas las fuentes configuradas en Microsoft Sentinel. ¿Cómo se consulta con ASIM?
Abre el laboratorio y consulta la tabla equivalencias_autenticacion. Cada fila es un concepto y el nombre que recibe en cada esquema.
Mira el patrón: ECS nombra el grupo y después el campo, y ASIM nombra a la entidad y después el atributo. El usuario que intenta entrar se llama «objetivo» en el esquema de autenticación de ASIM, porque la persona es el destino de la autenticación; quien la inicia, cuando es otra, se llama «actor».
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe el campo base de ASIM, no el alias, que corresponde a la cuenta con la que se intenta entrar.
Ver pista de ayuda
Ejecuta `SELECT * FROM equivalencias_autenticacion` y lee la fila de la cuenta con la que se intenta entrar.
Normalizar no es solo renombrar campos: también se normalizan los valores. Cada fuente dice «fallo» a su manera (un código hexadecimal, una palabra, una respuesta de protocolo), y el esquema admite un conjunto cerrado de valores. Que el conjunto sea cerrado es lo que permite escribir una regla que diga «resultado igual a fallo» y funcione siempre.
Los dos esquemas no admiten los mismos valores. La tabla valores_de_resultado los lista.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cuántos valores más que el campo de resultado de ECS admite el campo de resultado de ASIM?
Ver pista de ayuda
Ejecuta `SELECT * FROM valores_de_resultado` y resta las dos cantidades.
Un esquema distingue entre campos obligatorios, que deben estar en todo evento, y los que solo recomienda o deja opcionales. Un campo obligatorio es una promesa: quien escribe una regla puede apoyarse en él sin comprobar si existe. Cuantos más obligatorios, más fiable es el esquema y más trabajo exige cada fuente.
La tabla campos_obligatorios muestra la clase de cada campo. Compara cuántos exige cada esquema en todo evento: no todo lo que parece imprescindible lo es. La dirección de origen, por ejemplo, la necesita casi cualquier regla de autenticación y aun así su clase no es la que podrías esperar.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cuántos campos obligatorios más exige ASIM Authentication que ECS?
Ver pista de ayuda
Ejecuta `SELECT * FROM campos_obligatorios` y cuenta, para cada esquema, las filas con clase obligatorio.
Una regla de fallos repetidos agrupa por cuenta y por dirección de origen. Si la dirección de origen no es obligatoria en el esquema, algunas fuentes no la entregarán y esa regla no puede suponer que existe.
Responde para continuar
La regla depende de la dirección de origen y esa clase de campo no es obligatoria. ¿Qué decisión es la correcta?
Conectando con la base…
Tablas
esquemas
- aspecto
- ecs
- asim
equivalencias_autenticacion
- concepto
- ecs
- asim
valores_de_resultado
- esquema
- campo
- valores_admitidos
- cantidad
campos_obligatorios
- esquema
- campo
- clase
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.