🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónRevisar el repositorio público de reglas
5 tareas · 36 min · Principiante
Elastic publica las reglas prediseñadas de Elastic Security en un repositorio abierto, y hay colecciones comunitarias parecidas. Una regla ajena nunca se activa por lo que dice su título: se lee primero, se contrasta con lo que la casa recolecta y se prueba antes de adoptarla. En la Cervecería Alto Quindío tienes diez archivos de una colección pública inventada y cinco criterios de la casa. Aquí decides, solo leyendo, cuáles se pueden activar.
Objetivo de la sala
Elastic publica las reglas prediseñadas de Elastic Security en un repositorio abierto, y hay colecciones comunitarias parecidas. Una regla ajena nunca se activa por lo que dice su título: se lee primero, se contrasta con lo que la casa recolecta y se prueba antes de adoptarla. En la Cervecería Alto Quindío tienes diez archivos de una colección pública inventada y cinco criterios de la casa. Aquí decides, solo leyendo, cuáles se pueden activar.El repositorio público de reglas de Elastic es de código abierto bajo la licencia Elastic License v2 y guarda las reglas como archivos de texto en una carpeta propia, junto a las herramientas que las validan y las pruebas que las comprueban. Pide un acuerdo de contribución a quien aporte. Esa estructura enseña algo útil para cualquier colección: una regla no es solo una consulta, es un archivo con metadatos, una licencia y una prueba.
Un archivo que trae licencia, fuente y revisión se puede evaluar sin ejecutarlo. Uno que no los trae es una consulta suelta.
Responde para continuar
Antes de leer la consulta de una regla ajena, ¿qué datos del archivo conviene revisar?
La mayoría de las reglas ajenas se descartan en el primer paso: piden una fuente de datos que la casa no recolecta. Una regla excelente sobre una fuente ausente no detecta nada, y es peor que no tenerla, porque parece cobertura.
Abre la consola. coleccion_publica lista los diez archivos y fuentes_de_la_cerveceria dice qué se recolecta hoy.
Responde para continuar
Escribe la fuente que piden los archivos de la colección y que la cervecería no recolecta.
Ver pista de ayuda
Ejecuta `SELECT * FROM coleccion_publica` y `SELECT * FROM fuentes_de_la_cerveceria`; cruza la columna de fuente con la de recolección.
Importar una regla es copiar un trabajo con licencia. La cervecería acepta tres: Elastic License v2, MIT y Apache-2.0. Es una decisión de la casa, no una regla técnica. Una licencia que no está en la lista es un asunto para la persona responsable de lo legal, no algo que el ingeniero resuelva activando la regla de todos modos.
Una de las reglas tiene un archivo sin problemas técnicos y una licencia fuera de la lista.
Responde para continuar
Escribe el archivo cuya licencia no acepta la cervecería.
Para dar una regla por activable deben cumplirse cinco criterios a la vez: fuente recolectada, tipo aceptado, revisión reciente, licencia aceptada y falsos positivos documentados. Fallar uno basta para que la regla espere. Algunas fallan por una causa, otras por dos.
La tabla de criterios tiene el texto exacto de cada uno.
Responde para continuar
¿Cuántos archivos de la colección cumplen los cinco criterios de adopción?
Ver pista de ayuda
Ejecuta `SELECT * FROM criterios_de_adopcion` y comprueba, archivo por archivo, los cinco criterios.
Que una regla pase los cinco criterios no la vuelve parte de la casa. Falta probarla con datos propios, ver cuánto ruido hace y ponerle dueño. Una regla recién adoptada que alerta sin parar al turno se apaga a los dos días, y la cobertura que prometía se pierde.
Responde para continuar
Una regla ajena ya pasó los cinco criterios. ¿Cómo se adopta?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.