🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónConsultas y esquema ECS
5 tareas · 40 min · Principiante
Una regla de consulta de Elastic Security es una condición escrita sobre campos. Si los campos no existen en el evento, la condición no falla: simplemente no coincide, y la regla calla. El esquema común de Elastic, ECS, es lo que hace que el mismo nombre de campo signifique lo mismo en un controlador de dominio, un servidor Linux y una VPN. En esta sala lees una consulta de la Cervecería Alto Quindío, la aplicas a doce eventos de tres fuentes y encuentras por qué una de ellas nunca la dispara.
Objetivo de la sala
Una regla de consulta de Elastic Security es una condición escrita sobre campos. Si los campos no existen en el evento, la condición no falla: simplemente no coincide, y la regla calla. El esquema común de Elastic, ECS, es lo que hace que el mismo nombre de campo signifique lo mismo en un controlador de dominio, un servidor Linux y una VPN. En esta sala lees una consulta de la Cervecería Alto Quindío, la aplicas a doce eventos de tres fuentes y encuentras por qué una de ellas nunca la dispara.La consulta de una regla personalizada se escribe con KQL, el lenguaje de filtro de Kibana: campo : valor, con and, or y not. Solo filtra: no cuenta ni ordena. Lo que hace potente a una consulta no es el lenguaje, sino que los campos signifiquen lo mismo en todas las fuentes.
ECS define esos nombres. event.category dice la familia del evento, event.action lo que pasó, event.outcome si salió bien (success), mal (failure) o no se sabe (unknown), y user.name, host.name o source.ip los actores. Una regla escrita contra estos campos sirve para cualquier fuente que los llene.
Responde para continuar
¿Qué gana la cervecería al escribir la regla de inicios fallidos contra campos ECS y no contra los nombres propios de cada fuente?
Abre la consola. regla_caq_01 tiene el texto de la regla y eventos_de_la_manana doce eventos ficticios de tres fuentes. Aplicar una consulta a mano es el ejercicio básico del oficio: antes de activar una regla, el ingeniero sabe cuáles eventos de una muestra debe tomar y cuáles no.
Una celda que dice (sin valor) significa que el evento no trae ese campo.
Responde para continuar
¿Cuántos de los doce eventos coinciden con la consulta de la regla?
Ver pista de ayuda
Ejecuta `SELECT * FROM regla_caq_01` y luego `SELECT * FROM eventos_de_la_manana`; cuenta los eventos que cumplen las dos condiciones a la vez.
Entre los eventos hay intentos fallidos que la regla deja pasar. No es un error de la consulta: es que el evento no dice lo que la consulta exige. La acción de la fuente, login-failed, cuenta una historia que la regla no lee porque lee otro campo.
Revisa las tres fuentes y compara su event.action con lo que traen en el campo del resultado.
Responde para continuar
Escribe el nombre de la fuente cuyos intentos fallidos no alcanza la regla.
Una fuente que no cumple ECS suele cumplirlo a medias. Aquí la categoría sí está bien puesta y la acción sí dice que fue un fallo. Falta un solo campo: el que la consulta usa para separar éxito de fracaso. Encontrarlo exacto evita arreglar de más.
Responde para continuar
Escribe el campo ECS que la fuente heredada dejó sin llenar y del que depende la regla.
Hay dos formas de que la regla vea los fallos de esa fuente. Una es añadir a la consulta de cada regla una alternativa con el nombre de acción propio de la fuente. La otra es llenar el campo del resultado al ingerir los eventos, igual que ya hacen las otras dos fuentes.
La primera arregla una regla; la segunda arregla todas las que lean ese campo, también las que se escriban después.
Responde para continuar
¿Dónde conviene corregir el campo que falta en la fuente heredada?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.