Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Estándares de telemetría

5 tareas · 40 min · Principiante

Cada proveedor llama a la dirección de origen de una forma. Si las reglas se escriben contra el nombre de cada uno, hay que reescribirlas por cada fuente nueva. Los estándares de telemetría ponen nombres y valores comunes: el protocolo syslog define cómo se codifica la prioridad de un mensaje, OpenTelemetry define el modelo de un registro de aplicación y los esquemas de campos comunes dan nombre a lo que casi todos los eventos de seguridad llevan. En Textiles Quebrada Dorada traduces tres mensajes, tres registros y una tabla de equivalencias.

0 de 5 · 0%

Objetivo de la sala

Cada proveedor llama a la dirección de origen de una forma. Si las reglas se escriben contra el nombre de cada uno, hay que reescribirlas por cada fuente nueva. Los estándares de telemetría ponen nombres y valores comunes: el protocolo syslog define cómo se codifica la prioridad de un mensaje, OpenTelemetry define el modelo de un registro de aplicación y los esquemas de campos comunes dan nombre a lo que casi todos los eventos de seguridad llevan. En Textiles Quebrada Dorada traduces tres mensajes, tres registros y una tabla de equivalencias.

Una regla que dice «source.ip entra en una lista» funciona igual si el evento vino del cortafuegos, del proxy o de la VPN, siempre que la tubería haya traducido el campo propio de cada proveedor al nombre común. El trabajo de traducir se paga una vez por fuente; el beneficio se cobra en cada regla.

Responde para continuar

¿Qué problema evita usar nombres comunes de campo en todas las fuentes?

El protocolo syslog (RFC 5424) antepone a cada mensaje un valor de prioridad: la facilidad multiplicada por 8 más la severidad. Con las tablas severidades_syslog y facilidades se puede deshacer: la severidad es el resto de dividir la prioridad entre 8, y la facilidad es el cociente. Toma el mensaje SL-2 de la tabla syslog.

Responde para continuar

Escribe el código de severidad del mensaje SL-2.

Ver pista de ayuda

Divide su valor `pri` entre 8; el resto es la severidad.

La tabla mapeo_de_campos es el contrato entre lo que el proveedor llama a cada cosa y el nombre común de la organización. Se mantiene a mano, se versiona y se revisa. La fila que dice usr indica el nombre común de la cuenta.

Responde para continuar

Escribe el nombre común del campo `usr` del proveedor.

Ver pista de ayuda

Busca la fila de `usr` en la tabla `mapeo_de_campos`.

Los registros de una aplicación llevan un número de severidad de 1 a 24, agrupado en rangos con nombre, según el modelo de datos de registros de OpenTelemetry. El nombre sale del rango en que cae el número; la tabla rangos_de_severidad lo trae. Mira el registro REG-3 de registros_de_aplicacion.

Responde para continuar

Escribe el nombre del rango de severidad del registro REG-3.

Ver pista de ayuda

Ubica el número de severidad de REG-3 dentro de `rangos_de_severidad`.

La última fila de mapeo_de_campos es un campo del proveedor que ningún nombre común cubre, y una regla local lo usa. Se puede descartar, renombrar a la fuerza a un campo que significa otra cosa o conservar con un nombre propio claramente marcado.

Responde para continuar

¿Qué se hace con un campo sin equivalente que una regla usa?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad