🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónUmbral y coincidencia de indicadores
5 tareas · 38 min · Principiante
Dos tipos de regla que no leen un evento aislado: el umbral cuenta cuántos hay y la coincidencia de indicadores compara lo que ocurre con un índice de datos de inteligencia. Ambos tienen una pieza de configuración que se olvida con facilidad y que cambia el resultado: el conteo de valores distintos en el primero y la ventana de carga de indicadores en el segundo. En la Cervecería Alto Quindío tienes una regla de cada tipo y sus datos. Los lees y calculas qué alertaría cada una.
Objetivo de la sala
Dos tipos de regla que no leen un evento aislado: el umbral cuenta cuántos hay y la coincidencia de indicadores compara lo que ocurre con un índice de datos de inteligencia. Ambos tienen una pieza de configuración que se olvida con facilidad y que cambia el resultado: el conteo de valores distintos en el primero y la ventana de carga de indicadores en el segundo. En la Cervecería Alto Quindío tienes una regla de cada tipo y sus datos. Los lees y calculas qué alertaría cada una.Una regla de umbral tiene tres piezas. «Group by» separa los eventos en grupos, por ejemplo por dirección de origen. «Threshold» es el mínimo de eventos que cada grupo debe alcanzar por sí solo. «Count» es opcional y añade una restricción de cardinalidad: el grupo solo alerta si, además, tiene al menos cierto número de valores distintos de otro campo.
Esa tercera pieza cambia el significado de la alerta. Doce fallos de una sola cuenta desde un origen son otra historia que doce fallos repartidos entre muchas cuentas.
Responde para continuar
¿Qué añade la restricción de cardinalidad (Count) a una regla de umbral agrupada por origen?
Abre la consola. regla_caq_04 define el umbral y fallos_por_origen trae lo contado en una ejecución. El umbral es un mínimo: un grupo con exactamente esa cantidad lo alcanza. Para alertar, un grupo debe cumplir el umbral y el conteo de valores distintos.
Responde para continuar
¿Cuántos orígenes generan alerta con las dos condiciones de la regla?
Ver pista de ayuda
Ejecuta `SELECT * FROM regla_caq_04` y luego `SELECT * FROM fallos_por_origen`; aplica las dos condiciones a cada fila.
El conteo de valores distintos descarta un patrón concreto: un origen que acumula fallos con una sola cuenta. Suele ser un servicio con una contraseña vieja o un equipo desatendido, no alguien probando varias cuentas. No es inocente por defecto, pero es otra clase de caso y se atiende por otro camino.
Responde para continuar
Escribe el origen que alcanza el umbral de fallos pero no la cantidad de cuentas distintas exigida.
La regla de coincidencia de indicadores compara un campo del evento, aquí la dirección de destino, con un campo del indicador. La consulta del índice de indicadores limita cuáles se cargan: el valor por defecto de Elastic toma los ingestados en los últimos 30 días, con el inicio redondeado al día. La ejecución que se revisa es la del 20 de octubre de 2026.
Un indicador más viejo que esa ventana existe en el índice, pero la regla no lo ve.
Responde para continuar
¿Cuántas de las seis conexiones coinciden con un indicador que la regla sí carga?
Ver pista de ayuda
Ejecuta `SELECT * FROM regla_caq_05`, `SELECT * FROM indicadores_caq` y `SELECT * FROM conexiones_salientes`; descarta los indicadores fuera de la ventana.
El índice conserva todo lo que se ingesta, pero la ventana de la regla decide qué se vigila. Un indicador de confianza media que entró en septiembre y sigue en el índice dejó de proteger sin que nadie lo apagara. Una cobertura que depende de un valor por defecto se revisa tanto como una que depende de una consulta.
Responde para continuar
Escribe el indicador que está en el índice y con el que hay conexiones pero que la regla no carga.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.