🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEmulación en un banco aislado
5 tareas · 45 min · Principiante
A veces el conjunto de eventos no basta y se quiere ver si el entorno de verdad produce el rastro que la regla espera. Para eso existe una prueba autorizada en un banco aislado. Esta sala no enseña a provocar nada: enseña a leer lo que esa prueba dejó escrito. Tienes el acta, el plan, lo que llegó al SIEM y las alertas, y tu trabajo es separar tres cosas distintas que parecen la misma: el evento que no llegó, la regla que no saltó y el tiempo que tardó.
Objetivo de la sala
A veces el conjunto de eventos no basta y se quiere ver si el entorno de verdad produce el rastro que la regla espera. Para eso existe una prueba autorizada en un banco aislado. Esta sala no enseña a provocar nada: enseña a leer lo que esa prueba dejó escrito. Tienes el acta, el plan, lo que llegó al SIEM y las alertas, y tu trabajo es separar tres cosas distintas que parecen la misma: el evento que no llegó, la regla que no saltó y el tiempo que tardó.Una prueba en un banco aislado es una acción pequeña, acordada de antemano, hecha en equipos que no tocan la red de la organización, dentro de una ventana y con un acta de quien autoriza. Se hace para comprobar que la cadena entera funciona: que el equipo escribe el evento, que el agente lo envía, que el SIEM lo recibe y que la regla lo lee. El material de estudio no es la acción, sino lo que deja: el plan (qué se hizo, dónde, a qué hora y qué evento debe quedar escrito) y los eventos recibidos y alertas reales.
Cada prueba del plan lleva un «evento esperado». Se escribe antes y es lo que se contrasta: si en la columna de lo recibido no está, el problema es de la fuente; si está y la regla calla, el problema es de la regla o de su alcance; si salta, se mide cuánto tardó.
Responde para continuar
¿Para qué sirve declarar el evento esperado de cada prueba antes de hacerla?
Abre el panel. La tabla plan_de_prueba dice qué evento debía quedar escrito en cada prueba y eventos_recibidos lo que el SIEM recibió. Una prueba cuyo evento esperado no está entre lo recibido no dice nada de la regla: la regla no tuvo nada que leer.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe la prueba cuyo evento esperado nunca llegó al SIEM.
Ver pista de ayuda
Ejecuta `SELECT * FROM plan_de_prueba` y `SELECT * FROM eventos_recibidos`; busca el identificador de evento del plan que no aparece entre lo recibido.
El caso inverso es otro problema. El evento llegó pero la regla no saltó: hay que mirar a qué equipos aplica. Cruza alertas_del_banco con el plan para ver qué prueba tiene su evento en el SIEM y ninguna alerta de su regla.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe la prueba cuyo evento llegó al SIEM y cuya regla no generó alerta.
Ver pista de ayuda
Ejecuta `SELECT * FROM alertas_del_banco` y busca la regla del plan cuyo evento sí está entre los recibidos y que no figura entre las alertas.
Una alerta que salta tarde puede valer menos que una que no salta, según lo que protege. El plan trae la hora de la acción y la tabla de alertas, la de la alerta. El retraso total incluye lo que tarda el equipo en escribir, el agente en enviar, el SIEM en indexar y la regla en ejecutarse.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe cuántos minutos pasaron entre la acción de la prueba que genera la alerta de la regla de cuentas nuevas y esa alerta.
Ver pista de ayuda
Ejecuta `SELECT * FROM plan_de_prueba` y `SELECT * FROM alertas_del_banco`, busca la prueba y la regla que se corresponden y resta las horas.
Antes de tocar una regla, se lee la tabla reglas_en_prueba y el inventario del banco: cada regla aplica a un tipo de equipo. Si una prueba se hizo en un equipo al que la regla no aplica, la prueba estuvo mal planteada, no la regla.
Responde para continuar
En la prueba del servicio de prueba el evento llegó, pero su regla no saltó. Mirando las tablas del banco, ¿qué conclusión es la correcta?
Conectando con la base…
Tablas
autorizacion
- campo
- valor
inventario_banco
- equipo
- rol
reglas_en_prueba
- regla
- lee
- aplica_a
plan_de_prueba
- prueba
- accion_registrada
- equipo
- hora_de_la_accion
- evento_esperado
- regla_que_debe_saltar
eventos_recibidos
- hora_del_evento
- equipo
- id_evento
- objeto
- llego_al_siem
alertas_del_banco
- regla
- hora_de_alerta
- equipo
- evento_de_origen
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.