Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

EQL — eventos y secuencias

5 tareas · 40 min · Principiante

EQL, el lenguaje de eventos de Elasticsearch, sirve para describir conductas que ocurren en pasos: un archivo aparece y, poco después, un proceso lo sigue. Una secuencia es fácil de escribir y fácil de escribir mal, porque su resultado depende del orden, del lapso y hasta de las mayúsculas. En la Cervecería Alto Quindío tienes una regla de secuencia y doce eventos de cinco equipos. Aquí decides, sin ejecutar nada, qué equipos la completan y por qué los demás no.

0 de 5 · 0%

Objetivo de la sala

EQL, el lenguaje de eventos de Elasticsearch, sirve para describir conductas que ocurren en pasos: un archivo aparece y, poco después, un proceso lo sigue. Una secuencia es fácil de escribir y fácil de escribir mal, porque su resultado depende del orden, del lapso y hasta de las mayúsculas. En la Cervecería Alto Quindío tienes una regla de secuencia y doce eventos de cinco equipos. Aquí decides, sin ejecutar nada, qué equipos la completan y por qué los demás no.

En EQL cada condición va entre corchetes y empieza por la categoría del evento: file where ..., process where .... Una secuencia encadena varias de esas condiciones y exige que ocurran en el orden escrito. Con sequence by host.name solo se encadenan eventos que comparten ese valor, es decir, del mismo equipo. Con with maxspan=2m todos los eventos deben caber en dos minutos.

Una secuencia mal acotada sirve de poco: sin la clave común, un documento en un equipo y un intérprete en otro formarían una pareja que no significa nada.

Responde para continuar

¿Qué hace la cláusula sequence by host.name en la regla de la cervecería?

La regla pide primero la creación de un documento con macros y después un intérprete de comandos que lo tenga como proceso padre. Los eventos de una secuencia se ordenan por tiempo y se exigen en el orden escrito: si ocurren al revés, no hay secuencia, aunque los dos eventos existan y estén cerca.

Abre la consola. regla_caq_02 tiene el texto y eventos_de_secuencia doce eventos con su hora. Mira los equipos por separado.

Responde para continuar

Escribe el equipo cuyos dos eventos están a menos de dos minutos pero en orden contrario al de la regla.

Ver pista de ayuda

Ejecuta `SELECT * FROM eventos_de_secuencia` y compara, equipo por equipo, qué evento va primero.

En EQL, == compara de forma exacta y distingue mayúsculas de minúsculas; : no las distingue y admite comodines. La regla usa == para el nombre del proceso. Un binario que se llama igual pero con otras mayúsculas deja de coincidir sin ningún aviso: no hay error, solo una alerta que no sale.

Hay un equipo en el que el orden y el lapso son correctos y aun así la secuencia no se completa.

Responde para continuar

Escribe el equipo cuya secuencia falla solo por cómo está escrito el nombre del proceso.

Aplicar la regla completa significa comprobar, para cada equipo, las tres cosas a la vez: los dos eventos existen con los valores exactos, van en el orden escrito y caben en el lapso. Los eventos de otros equipos o de otras extensiones no cuentan, aunque estén en la misma hora.

Revisa también los eventos que no tienen pareja, como una hoja de cálculo.

Responde para continuar

¿Cuántos equipos completan la secuencia de la regla?

Un equipo cumple el orden y los valores, pero sus dos eventos están separados por más de tres minutos. La primera reacción es subir el lapso de la regla a cinco minutos para que lo capture. Cambiar un lapso es cambiar la regla: abarca más parejas posibles en todos los equipos, no solo en uno.

Responde para continuar

¿Qué conviene hacer antes de ampliar el lapso de dos a cinco minutos?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad