Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Listas de vigilancia y funciones ASIM

5 tareas · 38 min · Principiante

Una regla rara vez sabe por sí sola qué es normal en tu organización: cuáles son las cuentas de emergencia, qué escáneres están autorizados, qué direcciones son de las sedes. Esa referencia vive en las listas de vigilancia, que las consultas leen con una función. Y para que la regla no dependa de un solo fabricante, la consulta puede leer una fuente normalizada con las funciones de ASIM. Aquí revisas las listas de Calcedonia Seguros, encuentras por qué una lista de excepciones sigue callando cosas que ya no deberían callar y eliges el analizador adecuado.

0 de 5 · 0%

Objetivo de la sala

Una regla rara vez sabe por sí sola qué es normal en tu organización: cuáles son las cuentas de emergencia, qué escáneres están autorizados, qué direcciones son de las sedes. Esa referencia vive en las listas de vigilancia, que las consultas leen con una función. Y para que la regla no dependa de un solo fabricante, la consulta puede leer una fuente normalizada con las funciones de ASIM. Aquí revisas las listas de Calcedonia Seguros, encuentras por qué una lista de excepciones sigue callando cosas que ya no deberían callar y eliges el analizador adecuado.

Una lista de vigilancia es un conjunto de datos de referencia que se sube desde un archivo CSV y queda en el espacio de trabajo como pares nombre-valor. Se lee desde una consulta con la función _GetWatchlist('alias'), y la función _GetWatchlistAlias devuelve los alias de todas las listas. Al crearla se define la SearchKey: una de sus columnas. No es cosmética: es la columna que se espera usar como unión con otros datos o como objeto de búsquedas frecuentes, y consultar por ella es lo que da mejor rendimiento.

Las listas son para datos de referencia, no para grandes volúmenes: hay un máximo de elementos activos por espacio de trabajo y tamaños máximos de archivo.

Responde para continuar

¿Qué es la SearchKey de una lista de vigilancia?

Ver pista de ayuda

Se elige al crear la lista, pensando en cómo la van a consultar las reglas.

Una lista de excepciones permite que la regla calle ante lo autorizado. Es una forma legítima de reducir ruido y también una de las más peligrosas, porque cada fila es un punto ciego. Por eso las filas deben tener dueño y fecha de vencimiento. Pero la plataforma no retira sola una fila al llegar su fecha: el vencimiento es solo un dato más, y las reglas que no lo filtran siguen silenciando a la dirección mucho después de que la autorización terminó.

Revisa excepciones_de_escaneo con la fecha de revision.

Responde para continuar

Escribe cuántas filas de la lista de excepciones estaban vencidas en la fecha de la revisión.

Ver pista de ayuda

Compara la columna Vence con la fecha de la revisión; las fechas ISO se comparan de izquierda a derecha.

Leer la lista con _GetWatchlist devuelve todas las columnas de cada fila. Para usarla como excepción, la consulta suele proyectar solo la clave y excluir lo que coincide. Si en ese paso se pierde la columna de vencimiento, la regla no tiene forma de saber qué filas siguen vigentes. La solución es filtrar la lista por fecha antes de usarla como exclusión, de modo que solo cuenten las filas no vencidas.

Lee consulta_de_la_regla línea por línea.

Responde para continuar

Escribe el id de la línea de SEN-R-041 donde se pierde el dato que permitiría ignorar las filas vencidas.

Ver pista de ayuda

Busca la línea que reduce la lista a una sola columna.

ASIM (Advanced Security Information Model) normaliza los datos de muchas fuentes a esquemas comunes (autenticación, DNS, sesión de red, procesos, archivos, entre otros). El analizador unificador de cada esquema se llama _Im_ seguido del nombre del esquema y reúne todas las fuentes que lo cumplen. Una regla que lo usa deja de depender de una tabla y de un proveedor: cuando aparece una fuente nueva con su analizador, la regla la cubre sin tocarla. La documentación recomienda usar un analizador de ASIM como origen de la consulta en vez de una tabla nativa.

Busca en esquemas_asim el analizador que reúne las consultas de nombres de dominio de todas las fuentes normalizadas.

Responde para continuar

Escribe el nombre del analizador unificador de ASIM para el esquema de DNS.

Ver pista de ayuda

Es el nombre que empieza por _Im_ y acaba en el esquema.

Las listas tienen topes de carga. Un archivo local tiene un tamaño máximo; por encima hay que subirlo desde una cuenta de almacenamiento, con otro tope mayor. Y recuerda el propósito: si una lista crece hasta cientos de miles de filas, quizá ya no es una referencia sino un conjunto de datos que merece otro lugar. Lee limites_de_listas.

Cuenta cuántas listas de Calcedonia se cargaron con un archivo mayor que el tope de subida local. Usa listas_de_vigilancia.

Responde para continuar

Escribe cuántas listas superaron el tope de subida de un archivo local.

Ver pista de ayuda

Compara la columna tamano_archivo_mb con el tope de subida local.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad