Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Elastic Security — tipos de regla

5 tareas · 38 min · Principiante

Elastic Security ofrece varios tipos de regla de detección y cada uno evalúa una cosa distinta: un documento, una secuencia, un volumen, una coincidencia con una lista o una novedad. Elegir el tipo equivocado no da un error: da una regla que se ve bien y no puede detectar lo que prometía. En la Cervecería Alto Quindío tienes diez reglas con su tipo declarado. Aquí aprendes qué evalúa cada tipo y revisas, solo leyendo, si cada regla tiene el que le corresponde.

0 de 5 · 0%

Objetivo de la sala

Elastic Security ofrece varios tipos de regla de detección y cada uno evalúa una cosa distinta: un documento, una secuencia, un volumen, una coincidencia con una lista o una novedad. Elegir el tipo equivocado no da un error: da una regla que se ve bien y no puede detectar lo que prometía. En la Cervecería Alto Quindío tienes diez reglas con su tipo declarado. Aquí aprendes qué evalúa cada tipo y revisas, solo leyendo, si cada regla tiene el que le corresponde.

La documentación de Elastic Security lista siete tipos de regla de detección: consulta personalizada, correlación de eventos con EQL, umbral, coincidencia de indicadores, nuevos términos, ES|QL y aprendizaje automático. La diferencia no es de sintaxis, es de qué mira cada una. La consulta mira un documento a la vez. EQL mira eventos relacionados y ordenados. El umbral cuenta. La coincidencia de indicadores cruza el evento con un índice de indicadores. Nuevos términos busca un valor que no se había visto. El aprendizaje automático trabaja con anomalías calculadas.

Esa diferencia decide qué puede detectar la regla. Una condición que necesita varios eventos no cabe en un tipo que evalúa uno.

Responde para continuar

Una regla debe avisar cuando una cuenta abre una sesión remota y, poco después, crea otra cuenta en el mismo equipo. ¿Qué tipo de regla puede expresar esa conducta?

Cada regla del espacio de la cervecería declara un tipo. Es el primer dato que se lee de una regla ajena, porque condiciona todo lo demás: qué campos pide, qué excepciones admite y cómo se prueba.

Abre la consola y consulta el inventario.

Responde para continuar

Escribe el tipo que declara la regla CAQ-04.

Ver pista de ayuda

Ejecuta `SELECT * FROM reglas_caq` y mira la columna tipo de la fila CAQ-04.

Cuando el inventario de un espacio se revisa por tipos, lo primero que sale es la proporción. Un espacio donde casi todo es consulta suele ser un espacio donde se evitó lo más difícil: relacionar eventos y contar. No es un defecto en sí, pero indica dónde buscar las reglas que prometen más de lo que hacen.

La tabla de tipos explica qué evalúa cada uno y el inventario dice cuál usa cada regla.

Responde para continuar

¿Cuántas de las diez reglas del inventario son de tipo consulta?

Ver pista de ayuda

Ejecuta `SELECT * FROM reglas_caq` y cuenta las filas cuyo tipo es consulta.

Un nombre de regla es una promesa. Si dice «más de quince en cinco minutos», quien lea una alerta esperará que haya habido más de quince. Un tipo que evalúa un documento a la vez no puede cumplir esa promesa, porque en cada evaluación solo ve un evento.

Una regla del inventario tiene un nombre que pide contar y un tipo que no cuenta.

Responde para continuar

Escribe el código de la regla cuyo nombre pide contar eventos en una ventana y cuyo tipo no cuenta.

Dejar esa regla como está tiene un costo que no se ve en el catálogo. La regla sigue activa, aparece como cobertura de DNS y nadie sospecha de ella. Pero lo que hace no es lo que dice su nombre.

Responde para continuar

¿Qué ocurre con una regla de consulta cuyo nombre promete «más de 15 consultas fallidas en 5 minutos»?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad