Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Exportación al SIEM

5 tareas · 40 min · Principiante

Una regla es tan buena como los datos que le llegan. Los registros de Cloud salen hacia el SIEM por sumideros con su filtro, y los de Workspace llegan por una exportación a BigQuery que corre una vez al día. Si un tipo de registro no tiene sumidero, o si el dato llega mucho después de la ventana de la regla, la regla existe y no ve. En la Hilandería Cañaverales tienes los sumideros, los registros activados, las reglas y una medición de retraso. Aprendes a cruzar los tres y a decir qué reglas están ciegas, y por qué.

0 de 5 · 0%

Objetivo de la sala

Una regla es tan buena como los datos que le llegan. Los registros de Cloud salen hacia el SIEM por sumideros con su filtro, y los de Workspace llegan por una exportación a BigQuery que corre una vez al día. Si un tipo de registro no tiene sumidero, o si el dato llega mucho después de la ventana de la regla, la regla existe y no ve. En la Hilandería Cañaverales tienes los sumideros, los registros activados, las reglas y una medición de retraso. Aprendes a cruzar los tres y a decir qué reglas están ciegas, y por qué.

Un sumidero de Cloud Logging envía a un destino las entradas que cumplen su filtro de inclusión. Los destinos pueden ser otro proyecto, un cubo de registros, BigQuery, Cloud Storage o Pub/Sub. Cuando el destino no está en el mismo proyecto, el sumidero escribe con una identidad propia que necesita permisos sobre el destino. Sin ellos, el sumidero existe y no entrega nada.

Responde para continuar

Se crea un sumidero hacia un tema de Pub/Sub de otro proyecto y no llega ninguna entrada al SIEM. ¿Qué comprobación explica el fallo?

El nombre de un registro de auditoría termina en un sufijo que lo identifica. Un filtro de inclusión que nombra ciertos sufijos deja fuera todos los demás. Compara sumideros con registros_de_cloud: el proyecto tiene tres tipos de registro activados y solo dos llegan al SIEM.

Responde para continuar

Escribe el sufijo del nombre del registro activado que ningún sumidero envía al SIEM.

Ver pista de ayuda

Mira la última columna de `registros_de_cloud` y copia el sufijo de la fila que dice `no`.

Cada regla del SIEM tiene una ventana: el tiempo que espera datos antes de decidir. Si la fuente entrega la fila mucho después de esa ventana, la regla evalúa sin datos y no salta. La exportación de Workspace a BigQuery corre aproximadamente una vez al día y no es una vía en tiempo casi real. Cruza reglas_del_siem con retraso_de_llegada.

Responde para continuar

Escribe el nombre de la regla activa que no puede dispararse en su ventana porque su fuente llega tarde.

Ver pista de ayuda

Compara la ventana de cada regla con la hora a la que llega su fuente según `retraso_de_llegada`; descarta la que tiene una ventana de un día.

El retraso de una fuente es la diferencia entre la hora del evento y la hora en que su fila está disponible en el SIEM. Se mide siempre sobre eventos reales de prueba y se expresa en una unidad que pueda compararse con la ventana de las reglas.

Responde para continuar

Escribe el retraso, en minutos, de la administración de Workspace según la medición.

Ver pista de ayuda

Resta la hora del evento a la hora de la fila disponible: de las 07:25 a las 02:10 del día siguiente.

Hay dos huecos: un tipo de registro que nadie envía y una regla cuya ventana es menor que el retraso de su fuente. Las dos cosas se corrigen de forma distinta, y ninguna se corrige reescribiendo la lógica de la regla.

Responde para continuar

¿Qué corrección se sostiene con estos datos?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad