Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Mapear de ECS a OCSF

4 tareas · 40 min · Principiante

Muchas organizaciones ya guardan sus eventos con los nombres de Elastic Common Schema (ECS) y quieren moverse a OCSF sin perder el catálogo de reglas. No es un cambio de nombres uno a uno: ECS agrupa por objetos con punto y valores en texto, OCSF escoge una clase y usa enumeraciones numéricas. En la Cooperativa Telar del Sur lees una tabla de mapeo de autenticación y buscas lo que se traduce, lo que se copia y lo que se queda sin casa.

0 de 4 · 0%

Objetivo de la sala

Muchas organizaciones ya guardan sus eventos con los nombres de Elastic Common Schema (ECS) y quieren moverse a OCSF sin perder el catálogo de reglas. No es un cambio de nombres uno a uno: ECS agrupa por objetos con punto y valores en texto, OCSF escoge una clase y usa enumeraciones numéricas. En la Cooperativa Telar del Sur lees una tabla de mapeo de autenticación y buscas lo que se traduce, lo que se copia y lo que se queda sin casa.

En ECS un inicio de sesión fallido lleva event.category: authentication, event.action: logon y event.outcome: failure: tres valores de texto. En OCSF el mismo hecho es un evento de la clase Authentication, con activity_id y status_id numéricos. Por eso el mapeo tiene tres tratamientos: copiar (el valor se conserva y solo cambia el nombre del campo), traducir (el valor de texto pasa a un número de la enumeración) y resolver sin destino (no hay campo equivalente y hay que decidir).

El tratamiento que se olvida es el tercero, y es el que hace perder datos sin que ningún error lo avise.

Responde para continuar

¿Qué diferencia a «traducir» de «copiar» en una tabla de mapeo?

Abre mapeo. Una fila con guion en campo_ocsf es un campo del origen que no tiene destino definido. Si el trabajo se da por terminado así, ese dato desaparece del evento nuevo aunque en el origen se vea.

Responde para continuar

Escribe el campo de ECS que el mapeo deja sin destino.

Ver pista de ayuda

Busca en `mapeo` la fila con un guion en `campo_ocsf`.

Un mapeo se prueba con eventos, no solo se lee. Aplica event.outcome a los seis de eventos_ecs y comprueba cuántos pasarían a tener status_id igual a 2. Si la cuenta no coincide con la del origen, la traducción de valores tiene un error antes de que nada llegue al lago.

Responde para continuar

Escribe cuántos eventos quedarían con status_id igual a 2.

Ver pista de ayuda

Cuenta en `eventos_ecs` los que tienen `event.outcome` igual a failure.

Según la documentación, el evento base de OCSF prevé un objeto unmapped para los atributos que el esquema no cubre. Descartar el campo en silencio es la opción más rápida y la que más cuesta después, cuando alguien pregunte por qué los eventos nuevos ya no distinguen el turno. Inventar un atributo en la clase rompe el acuerdo que se quería conseguir con un esquema común.

Responde para continuar

¿Cómo se trata un campo de origen sin destino en la clase?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad