🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónExportación al SIEM
5 tareas · 40 min · Principiante
Una regla es tan buena como los datos que le llegan. Los registros de Cloud salen hacia el SIEM por sumideros con su filtro, y los de Workspace llegan por una exportación a BigQuery que corre una vez al día. Si un tipo de registro no tiene sumidero, o si el dato llega mucho después de la ventana de la regla, la regla existe y no ve. En la Hilandería Cañaverales tienes los sumideros, los registros activados, las reglas y una medición de retraso. Aprendes a cruzar los tres y a decir qué reglas están ciegas, y por qué.
Objetivo de la sala
Una regla es tan buena como los datos que le llegan. Los registros de Cloud salen hacia el SIEM por sumideros con su filtro, y los de Workspace llegan por una exportación a BigQuery que corre una vez al día. Si un tipo de registro no tiene sumidero, o si el dato llega mucho después de la ventana de la regla, la regla existe y no ve. En la Hilandería Cañaverales tienes los sumideros, los registros activados, las reglas y una medición de retraso. Aprendes a cruzar los tres y a decir qué reglas están ciegas, y por qué.Un sumidero de Cloud Logging envía a un destino las entradas que cumplen su filtro de inclusión. Los destinos pueden ser otro proyecto, un cubo de registros, BigQuery, Cloud Storage o Pub/Sub. Cuando el destino no está en el mismo proyecto, el sumidero escribe con una identidad propia que necesita permisos sobre el destino. Sin ellos, el sumidero existe y no entrega nada.
Responde para continuar
Se crea un sumidero hacia un tema de Pub/Sub de otro proyecto y no llega ninguna entrada al SIEM. ¿Qué comprobación explica el fallo?
El nombre de un registro de auditoría termina en un sufijo que lo identifica. Un filtro de inclusión que nombra ciertos sufijos deja fuera todos los demás. Compara sumideros con registros_de_cloud: el proyecto tiene tres tipos de registro activados y solo dos llegan al SIEM.
Responde para continuar
Escribe el sufijo del nombre del registro activado que ningún sumidero envía al SIEM.
Ver pista de ayuda
Mira la última columna de `registros_de_cloud` y copia el sufijo de la fila que dice `no`.
Cada regla del SIEM tiene una ventana: el tiempo que espera datos antes de decidir. Si la fuente entrega la fila mucho después de esa ventana, la regla evalúa sin datos y no salta. La exportación de Workspace a BigQuery corre aproximadamente una vez al día y no es una vía en tiempo casi real. Cruza reglas_del_siem con retraso_de_llegada.
Responde para continuar
Escribe el nombre de la regla activa que no puede dispararse en su ventana porque su fuente llega tarde.
Ver pista de ayuda
Compara la ventana de cada regla con la hora a la que llega su fuente según `retraso_de_llegada`; descarta la que tiene una ventana de un día.
El retraso de una fuente es la diferencia entre la hora del evento y la hora en que su fila está disponible en el SIEM. Se mide siempre sobre eventos reales de prueba y se expresa en una unidad que pueda compararse con la ventana de las reglas.
Responde para continuar
Escribe el retraso, en minutos, de la administración de Workspace según la medición.
Ver pista de ayuda
Resta la hora del evento a la hora de la fila disponible: de las 07:25 a las 02:10 del día siguiente.
Hay dos huecos: un tipo de registro que nadie envía y una regla cuya ventana es menor que el retraso de su fuente. Las dos cosas se corrigen de forma distinta, y ninguna se corrige reescribiendo la lógica de la regla.
Responde para continuar
¿Qué corrección se sostiene con estos datos?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.