🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónMapeo de logsource
5 tareas · 38 min · Principiante
Además de los campos, una regla Sigma declara de qué registros se alimenta: su logsource. El conversor no sabe dónde viven esos registros en tu plataforma; lo dice el pipeline. Aquí lees el logsource de diez reglas de la Cervecería Paipa, la tabla que lo traduce a tablas de destino y el estado de esas tablas, y encuentras la regla que no tiene traducción y la que apunta a una tabla que no recibe nada.
Objetivo de la sala
Además de los campos, una regla Sigma declara de qué registros se alimenta: su logsource. El conversor no sabe dónde viven esos registros en tu plataforma; lo dice el pipeline. Aquí lees el logsource de diez reglas de la Cervecería Paipa, la tabla que lo traduce a tablas de destino y el estado de esas tablas, y encuentras la regla que no tiene traducción y la que apunta a una tabla que no recibe nada.El bloque logsource de una regla tiene tres campos con un sentido propio. category es un grupo lógico de registros, como la creación de procesos. product es el sistema o producto que los genera, como Windows o Linux. service es un subconjunto más concreto, como el registro de seguridad. Una regla puede usar uno solo o combinarlos.
La regla no dice en qué índice o tabla están esos registros en tu entorno. Eso lo traduce el pipeline: dada una combinación de categoría, producto y servicio, la transformación de cambio de logsource decide a qué tabla o índice apunta la consulta y, si hace falta, añade una condición (por ejemplo, filtrar por canal). Sin esa traducción la consulta mira donde no hay nada.
Responde para continuar
¿Para qué sirve el mapeo de logsource al convertir una regla?
Abre el panel. reglas_logsource trae el logsource de diez reglas y mapa_logsource las combinaciones que el pipeline sabe traducir. Cruza las dos tablas. Si una transformación del pipeline limita su alcance con condiciones de regla y una regla no las cumple, la transformación simplemente no se le aplica: no hay error, y la regla sigue su camino sin el cambio que necesitaba.
Responde para continuar
Escribe la regla cuyo logsource no tiene ninguna fila en el mapa.
Ver pista de ayuda
Ejecuta `SELECT * FROM reglas_logsource` y luego `SELECT * FROM mapa_logsource`.
Traducir bien el logsource no basta: la tabla de destino tiene que recibir datos. tablas_destino dice cuántos eventos entraron en los últimos siete días y si la ingesta está activa. Una regla puede estar perfectamente traducida y apuntar a una tabla vacía; desde la consulta, eso es indistinguible de «no ha pasado nada».
Responde para continuar
Escribe la tabla de destino cuya ingesta está pausada.
Ver pista de ayuda
Ejecuta `SELECT * FROM tablas_destino`.
Una tabla sin eventos deja ciegas a todas las reglas que se resuelven a ella. Para saberlo hay que seguir el camino completo: del logsource de cada regla (reglas_logsource) a la fila del mapa (mapa_logsource) y de ahí a la tabla. Es el cálculo que hace falta antes de decidir qué tan urgente es reactivar la ingesta.
Responde para continuar
Escribe cuántas reglas se resuelven a la tabla de destino sin ingesta.
Ver pista de ayuda
Busca en el mapa a qué tabla va la categoría process_creation y cuenta las reglas con esa categoría.
Hay dos problemas distintos. Uno es una regla sin traducción de logsource (silencioso, porque la transformación se omite). El otro es una traducción correcta hacia una tabla sin datos (silencioso, porque la consulta es válida y devuelve cero filas). Un pipeline puede pedir que una regla sin traducción falle con un mensaje; para lo segundo hace falta comprobar el estado de la ingesta, que no es asunto del conversor.
Responde para continuar
¿Cómo se cubren los dos problemas?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.