Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Mapeo de entidades

5 tareas · 40 min · Principiante

Una alerta sin entidades es un texto suelto: el analista tiene que leer la consulta para saber de quién o de qué habla. El mapeo de entidades le dice a Sentinel qué columna de la salida es una cuenta, un equipo o una dirección, y de eso dependen la investigación, los perfiles de entidad y la agrupación en incidentes. Aquí revisas el mapeo de una regla de Calcedonia Seguros, separas los identificadores fuertes de los débiles y calculas cuánto cabe dentro de los topes del servicio.

0 de 5 · 0%

Objetivo de la sala

Una alerta sin entidades es un texto suelto: el analista tiene que leer la consulta para saber de quién o de qué habla. El mapeo de entidades le dice a Sentinel qué columna de la salida es una cuenta, un equipo o una dirección, y de eso dependen la investigación, los perfiles de entidad y la agrupación en incidentes. Aquí revisas el mapeo de una regla de Calcedonia Seguros, separas los identificadores fuertes de los débiles y calculas cuánto cabe dentro de los topes del servicio.

Una entidad se identifica con uno a tres identificadores. Un identificador fuerte basta por sí solo para señalar a una entidad única; uno débil solo la identifica combinado con otros. Una cuenta con solo Name (el prefijo del correo) es débil: dos personas en dominios distintos pueden compartirlo. Un equipo con solo HostName también. Y una dirección IP es fuerte si es global, pero débil si es privada: la 10.20.4.37 de una red puede ser la 10.20.4.37 de otra, y por eso necesita además un AddressScope.

Compara mapeo_actual con salida_de_la_regla y con identificadores. Busca el mapeo de una dirección que solo sería fuerte con un alcance añadido.

Responde para continuar

Escribe el id del mapeo cuya dirección IP necesitaría un AddressScope para ser un identificador fuerte.

Ver pista de ayuda

Una de las dos columnas de dirección es privada; mira la nota de la salida de la regla.

Para convertir el mapeo de una cuenta en fuerte, la combinación documentada más común es Name más UPNSuffix: el prefijo del correo y lo que va a la derecha de la arroba. En la consulta ya existe una columna con ese segundo dato, pero el mapeo actual no la usa. No hace falta cambiar la consulta, solo añadir un identificador al mapeo de la cuenta (hasta tres por mapeo).

Responde para continuar

Escribe el nombre de la columna que hay que añadir al mapeo de la cuenta para que sea un identificador fuerte.

Ver pista de ayuda

Busca en `salida_de_la_regla` la columna que guarda la parte del correo a la derecha de la arroba.

El mapeo no solo alimenta la ficha de la alerta: también decide qué alertas se agrupan en un incidente cuando la regla agrupa por entidades coincidentes. Si la cuenta se identifica solo por Name, dos alertas de personas distintas con el mismo prefijo se verían como la misma cuenta. El resultado es un incidente que mezcla a dos personas, y el analista termina investigando como una sola historia dos historias sin relación.

Responde para continuar

La regla agrupa alertas cuando coinciden todas las entidades y la cuenta se mapea solo por Name. ¿Cuál es el riesgo?

Ver pista de ayuda

La agrupación compara los valores de las entidades; un valor ambiguo hace coincidir lo que no debería.

Una regla admite hasta diez mapeos y una alerta puede identificar hasta cierto número de entidades en total, repartidas por igual entre los mapeos de la regla. Cada mapeo cuenta por separado, incluso si dos son del mismo tipo (una IP de origen y una IP de la pasarela son dos mapeos). Si una consulta devuelve más valores que los que caben, los sobrantes simplemente no se reconocen como entidades.

Calcula cuántas entidades puede identificar cada uno de los mapeos de la regla de la sala, con los que tiene hoy configurados. Usa mapeo_actual y limites_de_mapeo.

Responde para continuar

Escribe cuántas entidades puede identificar cada mapeo de esta regla en una alerta.

Ver pista de ayuda

Cuenta los mapeos de la regla (cada fila es uno) y reparte el total por igual.

Cuando una cuenta se identifica solo por Name y el valor es uno de los nombres genéricos integrados de los sistemas, la entidad se descarta de la alerta: ni se agrupa ni abre una ficha. La plataforma publica la lista exacta de esos nombres. Revisa la comparación con cuidado: lo que cuenta es el valor tal como llega y la lista tal como está escrita.

Cuenta cuántas de las ocho filas de muestra_de_cuentas coinciden con nombres_genericos.

Responde para continuar

Escribe cuántas de las ocho cuentas de la muestra se descartarían.

Ver pista de ayuda

Compara fila por fila con la lista; un nombre parecido en otro idioma no es el de la lista.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad