🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLeer una regla como la lee quien la mantiene
5 tareas · 35 min · Principiante
Escribir una regla Sigma ya lo hiciste. Mantenerla es otra lectura: qué parte del archivo identifica a la regla y cuál se puede cambiar, qué dice su estado, qué deja fuera su condición y qué señales de descuido hay en un repositorio con muchos archivos. Aquí lees FZQ-021 como la leería quien hereda el repositorio.
Objetivo de la sala
Escribir una regla Sigma ya lo hiciste. Mantenerla es otra lectura: qué parte del archivo identifica a la regla y cuál se puede cambiar, qué dice su estado, qué deja fuera su condición y qué señales de descuido hay en un repositorio con muchos archivos. Aquí lees FZQ-021 como la leería quien hereda el repositorio.Este es el comienzo del archivo de FZQ-021. El panel lo trae completo, línea a línea:
title: Cuenta agregada al grupo de administradores locales
id: 00000000-0000-4000-8000-000000000021
status: test
date: 2026-03-02
modified: 2026-06-30
Cada campo cumple un papel. El título lo lee una persona y puede cambiar cuando se aclara. El nombre del archivo puede cambiar si se reorganizan las carpetas. El id es el identificador de la regla: lo usan las fichas, los tickets y las pruebas para referirse a ella, y por eso no debe cambiar mientras la regla siga siendo la misma. date es cuándo se creó y modified, cuándo se modificó por última vez la parte que importa (título, detección, nivel o fuente de registros).
En el repositorio de Zipaquirá los id son marcadores evidentes (00000000-0000-4000-8000-…) porque este es un ejemplo; en un repositorio real cada id es un identificador universal único generado una vez.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Se reescribe el título de la regla para que se entienda mejor y se mueve su archivo a otra carpeta. ¿Qué campo debe seguir igual?
Después del encabezado viene la lógica. En Sigma la parte detection tiene selecciones con nombre y una condition que las combina. Quien mantiene la regla empieza siempre por ahí: qué evento y qué valor busca.
Abre el panel y consulta el bloque de detección (líneas 16 a 22).
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe el número del evento de Windows que busca la regla.
Ver pista de ayuda
Ejecuta `SELECT linea, contenido FROM regla_fzq_021 WHERE linea >= 16 AND linea <= 22`.
La condición de la regla no es solo seleccion: es seleccion and not filtro_inventario. Un filtro es una selección que, si se cumple, hace que el evento no cuente. Es la forma ordenada de documentar una excepción: queda a la vista, con nombre, en vez de esconderse en una lógica larga. También es el lugar donde una regla se vuelve ciega sin que nadie lo note, porque cada excepción es algo que la regla deja de ver.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe la cuenta que el filtro de la regla deja fuera.
Ver pista de ayuda
Ejecuta `SELECT linea, contenido FROM regla_fzq_021 WHERE linea >= 16 AND linea <= 22`.
La lectura de una condición se hace con una frase: «salta cuando ocurre esto y no ocurre aquello». Quien revisa un cambio la repite en voz alta antes de mirar nada más, porque una condición que no se puede decir en una frase suele estar mal pensada.
Fíjate también en la última línea de la regla: level: high. Es el nivel de la alerta para el turno, y status: test es la fase de la regla. Los valores posibles de status son stable, test, experimental, deprecated y unsupported; una regla que se da de baja se marca como deprecated en vez de desaparecer sin rastro.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cuál es la lectura correcta de la condición de FZQ-021?
Un repositorio con historia acumula descuidos que no dan error: dos archivos que declaran el mismo id, una regla copiada y modificada sin cambiar su identificador, un título que ya no dice lo que hace la lógica. Los dos primeros son peligrosos porque las fichas, los tickets y las pruebas apuntan a un id, y con dos archivos iguales nadie sabe a cuál.
El panel trae una tabla con el id y la fecha de creación que declara cada archivo de reglas.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Dos archivos declaran el mismo id. Escribe el identificador de regla (FZQ-NNN) del más reciente de los dos, que es la copia.
Ver pista de ayuda
Ejecuta `SELECT * FROM reglas_por_archivo` y busca el id que aparece dos veces.
Conectando con la base…
Tablas
regla_fzq_021
- linea
- contenido
reglas_por_archivo
- archivo
- id_regla
- fecha
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.