🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEstándares de telemetría
5 tareas · 40 min · Principiante
Cada proveedor llama a la dirección de origen de una forma. Si las reglas se escriben contra el nombre de cada uno, hay que reescribirlas por cada fuente nueva. Los estándares de telemetría ponen nombres y valores comunes: el protocolo syslog define cómo se codifica la prioridad de un mensaje, OpenTelemetry define el modelo de un registro de aplicación y los esquemas de campos comunes dan nombre a lo que casi todos los eventos de seguridad llevan. En Textiles Quebrada Dorada traduces tres mensajes, tres registros y una tabla de equivalencias.
Objetivo de la sala
Cada proveedor llama a la dirección de origen de una forma. Si las reglas se escriben contra el nombre de cada uno, hay que reescribirlas por cada fuente nueva. Los estándares de telemetría ponen nombres y valores comunes: el protocolo syslog define cómo se codifica la prioridad de un mensaje, OpenTelemetry define el modelo de un registro de aplicación y los esquemas de campos comunes dan nombre a lo que casi todos los eventos de seguridad llevan. En Textiles Quebrada Dorada traduces tres mensajes, tres registros y una tabla de equivalencias.Una regla que dice «source.ip entra en una lista» funciona igual si el evento vino del cortafuegos, del proxy o de la VPN, siempre que la tubería haya traducido el campo propio de cada proveedor al nombre común. El trabajo de traducir se paga una vez por fuente; el beneficio se cobra en cada regla.
Responde para continuar
¿Qué problema evita usar nombres comunes de campo en todas las fuentes?
El protocolo syslog (RFC 5424) antepone a cada mensaje un valor de prioridad: la facilidad multiplicada por 8 más la severidad. Con las tablas severidades_syslog y facilidades se puede deshacer: la severidad es el resto de dividir la prioridad entre 8, y la facilidad es el cociente. Toma el mensaje SL-2 de la tabla syslog.
Responde para continuar
Escribe el código de severidad del mensaje SL-2.
Ver pista de ayuda
Divide su valor `pri` entre 8; el resto es la severidad.
La tabla mapeo_de_campos es el contrato entre lo que el proveedor llama a cada cosa y el nombre común de la organización. Se mantiene a mano, se versiona y se revisa. La fila que dice usr indica el nombre común de la cuenta.
Responde para continuar
Escribe el nombre común del campo `usr` del proveedor.
Ver pista de ayuda
Busca la fila de `usr` en la tabla `mapeo_de_campos`.
Los registros de una aplicación llevan un número de severidad de 1 a 24, agrupado en rangos con nombre, según el modelo de datos de registros de OpenTelemetry. El nombre sale del rango en que cae el número; la tabla rangos_de_severidad lo trae. Mira el registro REG-3 de registros_de_aplicacion.
Responde para continuar
Escribe el nombre del rango de severidad del registro REG-3.
Ver pista de ayuda
Ubica el número de severidad de REG-3 dentro de `rangos_de_severidad`.
La última fila de mapeo_de_campos es un campo del proveedor que ningún nombre común cubre, y una regla local lo usa. Se puede descartar, renombrar a la fuerza a un campo que significa otra cosa o conservar con un nombre propio claramente marcado.
Responde para continuar
¿Qué se hace con un campo sin equivalente que una regla usa?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.