Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Emulación en un banco aislado

5 tareas · 45 min · Principiante

A veces el conjunto de eventos no basta y se quiere ver si el entorno de verdad produce el rastro que la regla espera. Para eso existe una prueba autorizada en un banco aislado. Esta sala no enseña a provocar nada: enseña a leer lo que esa prueba dejó escrito. Tienes el acta, el plan, lo que llegó al SIEM y las alertas, y tu trabajo es separar tres cosas distintas que parecen la misma: el evento que no llegó, la regla que no saltó y el tiempo que tardó.

0 de 5 · 0%

Objetivo de la sala

A veces el conjunto de eventos no basta y se quiere ver si el entorno de verdad produce el rastro que la regla espera. Para eso existe una prueba autorizada en un banco aislado. Esta sala no enseña a provocar nada: enseña a leer lo que esa prueba dejó escrito. Tienes el acta, el plan, lo que llegó al SIEM y las alertas, y tu trabajo es separar tres cosas distintas que parecen la misma: el evento que no llegó, la regla que no saltó y el tiempo que tardó.

Una prueba en un banco aislado es una acción pequeña, acordada de antemano, hecha en equipos que no tocan la red de la organización, dentro de una ventana y con un acta de quien autoriza. Se hace para comprobar que la cadena entera funciona: que el equipo escribe el evento, que el agente lo envía, que el SIEM lo recibe y que la regla lo lee. El material de estudio no es la acción, sino lo que deja: el plan (qué se hizo, dónde, a qué hora y qué evento debe quedar escrito) y los eventos recibidos y alertas reales.

Cada prueba del plan lleva un «evento esperado». Se escribe antes y es lo que se contrasta: si en la columna de lo recibido no está, el problema es de la fuente; si está y la regla calla, el problema es de la regla o de su alcance; si salta, se mide cuánto tardó.

Responde para continuar

¿Para qué sirve declarar el evento esperado de cada prueba antes de hacerla?

Abre el panel. La tabla plan_de_prueba dice qué evento debía quedar escrito en cada prueba y eventos_recibidos lo que el SIEM recibió. Una prueba cuyo evento esperado no está entre lo recibido no dice nada de la regla: la regla no tuvo nada que leer.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe la prueba cuyo evento esperado nunca llegó al SIEM.

Ver pista de ayuda

Ejecuta `SELECT * FROM plan_de_prueba` y `SELECT * FROM eventos_recibidos`; busca el identificador de evento del plan que no aparece entre lo recibido.

El caso inverso es otro problema. El evento llegó pero la regla no saltó: hay que mirar a qué equipos aplica. Cruza alertas_del_banco con el plan para ver qué prueba tiene su evento en el SIEM y ninguna alerta de su regla.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe la prueba cuyo evento llegó al SIEM y cuya regla no generó alerta.

Ver pista de ayuda

Ejecuta `SELECT * FROM alertas_del_banco` y busca la regla del plan cuyo evento sí está entre los recibidos y que no figura entre las alertas.

Una alerta que salta tarde puede valer menos que una que no salta, según lo que protege. El plan trae la hora de la acción y la tabla de alertas, la de la alerta. El retraso total incluye lo que tarda el equipo en escribir, el agente en enviar, el SIEM en indexar y la regla en ejecutarse.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe cuántos minutos pasaron entre la acción de la prueba que genera la alerta de la regla de cuentas nuevas y esa alerta.

Ver pista de ayuda

Ejecuta `SELECT * FROM plan_de_prueba` y `SELECT * FROM alertas_del_banco`, busca la prueba y la regla que se corresponden y resta las horas.

Antes de tocar una regla, se lee la tabla reglas_en_prueba y el inventario del banco: cada regla aplica a un tipo de equipo. Si una prueba se hizo en un equipo al que la regla no aplica, la prueba estuvo mal planteada, no la regla.

Responde para continuar

En la prueba del servicio de prueba el evento llegó, pero su regla no saltó. Mirando las tablas del banco, ¿qué conclusión es la correcta?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

Banco de pruebas · Lácteos Sabanagrande — prueba autorizada del 23 de septiembre
Consultas guardadas · datos ficticios, no se ejecuta nada

Tablas

autorizacion

  • campo
  • valor

inventario_banco

  • equipo
  • rol

reglas_en_prueba

  • regla
  • lee
  • aplica_a

plan_de_prueba

  • prueba
  • accion_registrada
  • equipo
  • hora_de_la_accion
  • evento_esperado
  • regla_que_debe_saltar

eventos_recibidos

  • hora_del_evento
  • equipo
  • id_evento
  • objeto
  • llego_al_siem

alertas_del_banco

  • regla
  • hora_de_alerta
  • equipo
  • evento_de_origen
Ctrl + Enter
Consola de consultas v1.0 · build b77233

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad