Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Mapeo de logsource

5 tareas · 38 min · Principiante

Además de los campos, una regla Sigma declara de qué registros se alimenta: su logsource. El conversor no sabe dónde viven esos registros en tu plataforma; lo dice el pipeline. Aquí lees el logsource de diez reglas de la Cervecería Paipa, la tabla que lo traduce a tablas de destino y el estado de esas tablas, y encuentras la regla que no tiene traducción y la que apunta a una tabla que no recibe nada.

0 de 5 · 0%

Objetivo de la sala

Además de los campos, una regla Sigma declara de qué registros se alimenta: su logsource. El conversor no sabe dónde viven esos registros en tu plataforma; lo dice el pipeline. Aquí lees el logsource de diez reglas de la Cervecería Paipa, la tabla que lo traduce a tablas de destino y el estado de esas tablas, y encuentras la regla que no tiene traducción y la que apunta a una tabla que no recibe nada.

El bloque logsource de una regla tiene tres campos con un sentido propio. category es un grupo lógico de registros, como la creación de procesos. product es el sistema o producto que los genera, como Windows o Linux. service es un subconjunto más concreto, como el registro de seguridad. Una regla puede usar uno solo o combinarlos.

La regla no dice en qué índice o tabla están esos registros en tu entorno. Eso lo traduce el pipeline: dada una combinación de categoría, producto y servicio, la transformación de cambio de logsource decide a qué tabla o índice apunta la consulta y, si hace falta, añade una condición (por ejemplo, filtrar por canal). Sin esa traducción la consulta mira donde no hay nada.

Responde para continuar

¿Para qué sirve el mapeo de logsource al convertir una regla?

Abre el panel. reglas_logsource trae el logsource de diez reglas y mapa_logsource las combinaciones que el pipeline sabe traducir. Cruza las dos tablas. Si una transformación del pipeline limita su alcance con condiciones de regla y una regla no las cumple, la transformación simplemente no se le aplica: no hay error, y la regla sigue su camino sin el cambio que necesitaba.

Responde para continuar

Escribe la regla cuyo logsource no tiene ninguna fila en el mapa.

Ver pista de ayuda

Ejecuta `SELECT * FROM reglas_logsource` y luego `SELECT * FROM mapa_logsource`.

Traducir bien el logsource no basta: la tabla de destino tiene que recibir datos. tablas_destino dice cuántos eventos entraron en los últimos siete días y si la ingesta está activa. Una regla puede estar perfectamente traducida y apuntar a una tabla vacía; desde la consulta, eso es indistinguible de «no ha pasado nada».

Responde para continuar

Escribe la tabla de destino cuya ingesta está pausada.

Ver pista de ayuda

Ejecuta `SELECT * FROM tablas_destino`.

Una tabla sin eventos deja ciegas a todas las reglas que se resuelven a ella. Para saberlo hay que seguir el camino completo: del logsource de cada regla (reglas_logsource) a la fila del mapa (mapa_logsource) y de ahí a la tabla. Es el cálculo que hace falta antes de decidir qué tan urgente es reactivar la ingesta.

Responde para continuar

Escribe cuántas reglas se resuelven a la tabla de destino sin ingesta.

Ver pista de ayuda

Busca en el mapa a qué tabla va la categoría process_creation y cuenta las reglas con esa categoría.

Hay dos problemas distintos. Uno es una regla sin traducción de logsource (silencioso, porque la transformación se omite). El otro es una traducción correcta hacia una tabla sin datos (silencioso, porque la consulta es válida y devuelve cero filas). Un pipeline puede pedir que una regla sin traducción falle con un mensaje; para lo segundo hace falta comprobar el estado de la ingesta, que no es asunto del conversor.

Responde para continuar

¿Cómo se cubren los dos problemas?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad