Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Leer una regla como la lee quien la mantiene

5 tareas · 35 min · Principiante

Escribir una regla Sigma ya lo hiciste. Mantenerla es otra lectura: qué parte del archivo identifica a la regla y cuál se puede cambiar, qué dice su estado, qué deja fuera su condición y qué señales de descuido hay en un repositorio con muchos archivos. Aquí lees FZQ-021 como la leería quien hereda el repositorio.

0 de 5 · 0%

Objetivo de la sala

Escribir una regla Sigma ya lo hiciste. Mantenerla es otra lectura: qué parte del archivo identifica a la regla y cuál se puede cambiar, qué dice su estado, qué deja fuera su condición y qué señales de descuido hay en un repositorio con muchos archivos. Aquí lees FZQ-021 como la leería quien hereda el repositorio.

Este es el comienzo del archivo de FZQ-021. El panel lo trae completo, línea a línea:

title: Cuenta agregada al grupo de administradores locales
id: 00000000-0000-4000-8000-000000000021
status: test
date: 2026-03-02
modified: 2026-06-30

Cada campo cumple un papel. El título lo lee una persona y puede cambiar cuando se aclara. El nombre del archivo puede cambiar si se reorganizan las carpetas. El id es el identificador de la regla: lo usan las fichas, los tickets y las pruebas para referirse a ella, y por eso no debe cambiar mientras la regla siga siendo la misma. date es cuándo se creó y modified, cuándo se modificó por última vez la parte que importa (título, detección, nivel o fuente de registros).

En el repositorio de Zipaquirá los id son marcadores evidentes (00000000-0000-4000-8000-…) porque este es un ejemplo; en un repositorio real cada id es un identificador universal único generado una vez.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Se reescribe el título de la regla para que se entienda mejor y se mueve su archivo a otra carpeta. ¿Qué campo debe seguir igual?

Después del encabezado viene la lógica. En Sigma la parte detection tiene selecciones con nombre y una condition que las combina. Quien mantiene la regla empieza siempre por ahí: qué evento y qué valor busca.

Abre el panel y consulta el bloque de detección (líneas 16 a 22).

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe el número del evento de Windows que busca la regla.

Ver pista de ayuda

Ejecuta `SELECT linea, contenido FROM regla_fzq_021 WHERE linea >= 16 AND linea <= 22`.

La condición de la regla no es solo seleccion: es seleccion and not filtro_inventario. Un filtro es una selección que, si se cumple, hace que el evento no cuente. Es la forma ordenada de documentar una excepción: queda a la vista, con nombre, en vez de esconderse en una lógica larga. También es el lugar donde una regla se vuelve ciega sin que nadie lo note, porque cada excepción es algo que la regla deja de ver.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe la cuenta que el filtro de la regla deja fuera.

Ver pista de ayuda

Ejecuta `SELECT linea, contenido FROM regla_fzq_021 WHERE linea >= 16 AND linea <= 22`.

La lectura de una condición se hace con una frase: «salta cuando ocurre esto y no ocurre aquello». Quien revisa un cambio la repite en voz alta antes de mirar nada más, porque una condición que no se puede decir en una frase suele estar mal pensada.

Fíjate también en la última línea de la regla: level: high. Es el nivel de la alerta para el turno, y status: test es la fase de la regla. Los valores posibles de status son stable, test, experimental, deprecated y unsupported; una regla que se da de baja se marca como deprecated en vez de desaparecer sin rastro.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Cuál es la lectura correcta de la condición de FZQ-021?

Un repositorio con historia acumula descuidos que no dan error: dos archivos que declaran el mismo id, una regla copiada y modificada sin cambiar su identificador, un título que ya no dice lo que hace la lógica. Los dos primeros son peligrosos porque las fichas, los tickets y las pruebas apuntan a un id, y con dos archivos iguales nadie sabe a cuál.

El panel trae una tabla con el id y la fecha de creación que declara cada archivo de reglas.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Dos archivos declaran el mismo id. Escribe el identificador de regla (FZQ-NNN) del más reciente de los dos, que es la copia.

Ver pista de ayuda

Ejecuta `SELECT * FROM reglas_por_archivo` y busca el id que aparece dos veces.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

Repositorio · Farmacéutica Zipaquirá — FZQ-021 como archivo
Consultas guardadas · datos ficticios, no se ejecuta nada

Tablas

regla_fzq_021

  • linea
  • contenido

reglas_por_archivo

  • archivo
  • id_regla
  • fecha
Ctrl + Enter
Consola de consultas v1.0 · build b77233

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad