🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEQL — eventos y secuencias
5 tareas · 40 min · Principiante
EQL, el lenguaje de eventos de Elasticsearch, sirve para describir conductas que ocurren en pasos: un archivo aparece y, poco después, un proceso lo sigue. Una secuencia es fácil de escribir y fácil de escribir mal, porque su resultado depende del orden, del lapso y hasta de las mayúsculas. En la Cervecería Alto Quindío tienes una regla de secuencia y doce eventos de cinco equipos. Aquí decides, sin ejecutar nada, qué equipos la completan y por qué los demás no.
Objetivo de la sala
EQL, el lenguaje de eventos de Elasticsearch, sirve para describir conductas que ocurren en pasos: un archivo aparece y, poco después, un proceso lo sigue. Una secuencia es fácil de escribir y fácil de escribir mal, porque su resultado depende del orden, del lapso y hasta de las mayúsculas. En la Cervecería Alto Quindío tienes una regla de secuencia y doce eventos de cinco equipos. Aquí decides, sin ejecutar nada, qué equipos la completan y por qué los demás no.En EQL cada condición va entre corchetes y empieza por la categoría del evento: file where ..., process where .... Una secuencia encadena varias de esas condiciones y exige que ocurran en el orden escrito. Con sequence by host.name solo se encadenan eventos que comparten ese valor, es decir, del mismo equipo. Con with maxspan=2m todos los eventos deben caber en dos minutos.
Una secuencia mal acotada sirve de poco: sin la clave común, un documento en un equipo y un intérprete en otro formarían una pareja que no significa nada.
Responde para continuar
¿Qué hace la cláusula sequence by host.name en la regla de la cervecería?
La regla pide primero la creación de un documento con macros y después un intérprete de comandos que lo tenga como proceso padre. Los eventos de una secuencia se ordenan por tiempo y se exigen en el orden escrito: si ocurren al revés, no hay secuencia, aunque los dos eventos existan y estén cerca.
Abre la consola. regla_caq_02 tiene el texto y eventos_de_secuencia doce eventos con su hora. Mira los equipos por separado.
Responde para continuar
Escribe el equipo cuyos dos eventos están a menos de dos minutos pero en orden contrario al de la regla.
Ver pista de ayuda
Ejecuta `SELECT * FROM eventos_de_secuencia` y compara, equipo por equipo, qué evento va primero.
En EQL, == compara de forma exacta y distingue mayúsculas de minúsculas; : no las distingue y admite comodines. La regla usa == para el nombre del proceso. Un binario que se llama igual pero con otras mayúsculas deja de coincidir sin ningún aviso: no hay error, solo una alerta que no sale.
Hay un equipo en el que el orden y el lapso son correctos y aun así la secuencia no se completa.
Responde para continuar
Escribe el equipo cuya secuencia falla solo por cómo está escrito el nombre del proceso.
Aplicar la regla completa significa comprobar, para cada equipo, las tres cosas a la vez: los dos eventos existen con los valores exactos, van en el orden escrito y caben en el lapso. Los eventos de otros equipos o de otras extensiones no cuentan, aunque estén en la misma hora.
Revisa también los eventos que no tienen pareja, como una hoja de cálculo.
Responde para continuar
¿Cuántos equipos completan la secuencia de la regla?
Un equipo cumple el orden y los valores, pero sus dos eventos están separados por más de tres minutos. La primera reacción es subir el lapso de la regla a cinco minutos para que lo capture. Cambiar un lapso es cambiar la regla: abarca más parejas posibles en todos los equipos, no solo en uno.
Responde para continuar
¿Qué conviene hacer antes de ampliar el lapso de dos a cinco minutos?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.