🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónListas de vigilancia y funciones ASIM
5 tareas · 38 min · Principiante
Una regla rara vez sabe por sí sola qué es normal en tu organización: cuáles son las cuentas de emergencia, qué escáneres están autorizados, qué direcciones son de las sedes. Esa referencia vive en las listas de vigilancia, que las consultas leen con una función. Y para que la regla no dependa de un solo fabricante, la consulta puede leer una fuente normalizada con las funciones de ASIM. Aquí revisas las listas de Calcedonia Seguros, encuentras por qué una lista de excepciones sigue callando cosas que ya no deberían callar y eliges el analizador adecuado.
Objetivo de la sala
Una regla rara vez sabe por sí sola qué es normal en tu organización: cuáles son las cuentas de emergencia, qué escáneres están autorizados, qué direcciones son de las sedes. Esa referencia vive en las listas de vigilancia, que las consultas leen con una función. Y para que la regla no dependa de un solo fabricante, la consulta puede leer una fuente normalizada con las funciones de ASIM. Aquí revisas las listas de Calcedonia Seguros, encuentras por qué una lista de excepciones sigue callando cosas que ya no deberían callar y eliges el analizador adecuado.Una lista de vigilancia es un conjunto de datos de referencia que se sube desde un archivo CSV y queda en el espacio de trabajo como pares nombre-valor. Se lee desde una consulta con la función _GetWatchlist('alias'), y la función _GetWatchlistAlias devuelve los alias de todas las listas. Al crearla se define la SearchKey: una de sus columnas. No es cosmética: es la columna que se espera usar como unión con otros datos o como objeto de búsquedas frecuentes, y consultar por ella es lo que da mejor rendimiento.
Las listas son para datos de referencia, no para grandes volúmenes: hay un máximo de elementos activos por espacio de trabajo y tamaños máximos de archivo.
Responde para continuar
¿Qué es la SearchKey de una lista de vigilancia?
Ver pista de ayuda
Se elige al crear la lista, pensando en cómo la van a consultar las reglas.
Una lista de excepciones permite que la regla calle ante lo autorizado. Es una forma legítima de reducir ruido y también una de las más peligrosas, porque cada fila es un punto ciego. Por eso las filas deben tener dueño y fecha de vencimiento. Pero la plataforma no retira sola una fila al llegar su fecha: el vencimiento es solo un dato más, y las reglas que no lo filtran siguen silenciando a la dirección mucho después de que la autorización terminó.
Revisa excepciones_de_escaneo con la fecha de revision.
Responde para continuar
Escribe cuántas filas de la lista de excepciones estaban vencidas en la fecha de la revisión.
Ver pista de ayuda
Compara la columna Vence con la fecha de la revisión; las fechas ISO se comparan de izquierda a derecha.
Leer la lista con _GetWatchlist devuelve todas las columnas de cada fila. Para usarla como excepción, la consulta suele proyectar solo la clave y excluir lo que coincide. Si en ese paso se pierde la columna de vencimiento, la regla no tiene forma de saber qué filas siguen vigentes. La solución es filtrar la lista por fecha antes de usarla como exclusión, de modo que solo cuenten las filas no vencidas.
Lee consulta_de_la_regla línea por línea.
Responde para continuar
Escribe el id de la línea de SEN-R-041 donde se pierde el dato que permitiría ignorar las filas vencidas.
Ver pista de ayuda
Busca la línea que reduce la lista a una sola columna.
ASIM (Advanced Security Information Model) normaliza los datos de muchas fuentes a esquemas comunes (autenticación, DNS, sesión de red, procesos, archivos, entre otros). El analizador unificador de cada esquema se llama _Im_ seguido del nombre del esquema y reúne todas las fuentes que lo cumplen. Una regla que lo usa deja de depender de una tabla y de un proveedor: cuando aparece una fuente nueva con su analizador, la regla la cubre sin tocarla. La documentación recomienda usar un analizador de ASIM como origen de la consulta en vez de una tabla nativa.
Busca en esquemas_asim el analizador que reúne las consultas de nombres de dominio de todas las fuentes normalizadas.
Responde para continuar
Escribe el nombre del analizador unificador de ASIM para el esquema de DNS.
Ver pista de ayuda
Es el nombre que empieza por _Im_ y acaba en el esquema.
Las listas tienen topes de carga. Un archivo local tiene un tamaño máximo; por encima hay que subirlo desde una cuenta de almacenamiento, con otro tope mayor. Y recuerda el propósito: si una lista crece hasta cientos de miles de filas, quizá ya no es una referencia sino un conjunto de datos que merece otro lugar. Lee limites_de_listas.
Cuenta cuántas listas de Calcedonia se cargaron con un archivo mayor que el tope de subida local. Usa listas_de_vigilancia.
Responde para continuar
Escribe cuántas listas superaron el tope de subida de un archivo local.
Ver pista de ayuda
Compara la columna tamano_archivo_mb con el tope de subida local.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.