🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónMarcas de tiempo y zonas horarias
4 tareas · 40 min · Principiante
Casi toda detección habla de tiempo: cinco fallos en diez minutos, una cuenta que entra a las tres de la madrugada, un archivo creado antes que el correo que lo trajo. Si la hora de un evento se interpreta en la zona equivocada, todas esas condiciones mienten sin dar error. En el Ingenio Cañaduzal comparas la hora que escribe cada fuente con el instante en que el SIEM la recibe, pasas todo a UTC y calculas el retraso real de cada una.
Objetivo de la sala
Casi toda detección habla de tiempo: cinco fallos en diez minutos, una cuenta que entra a las tres de la madrugada, un archivo creado antes que el correo que lo trajo. Si la hora de un evento se interpreta en la zona equivocada, todas esas condiciones mienten sin dar error. En el Ingenio Cañaduzal comparas la hora que escribe cada fuente con el instante en que el SIEM la recibe, pasas todo a UTC y calculas el retraso real de cada una.Cada evento tiene al menos dos instantes: la hora del evento, que escribe la fuente, y la hora de ingesta, que pone el SIEM al recibirlo. La diferencia entre ellas es el retraso. Una detección debería razonar con la hora del evento, no con la de llegada; pero la de llegada es la única que no depende del reloj de la fuente.
Para comparar relojes hay que llevarlos a una misma zona. La práctica habitual es guardar todo en UTC y convertir solo al mostrar.
Una hora con la letra Z al final, o con un desplazamiento como -05:00, trae su zona escrita; una hora sin nada no la trae, y alguien tiene que decidir en qué zona se lee. America/Bogota es UTC-5 todo el año: Colombia no cambia de hora en verano.
Consulta la tabla eventos. Para pasar una hora local de Bogotá a UTC se suman cinco horas.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe los segundos de retraso del evento E-01, entre su hora del evento y su hora de ingesta.
Ver pista de ayuda
La hora del evento trae su desplazamiento; llévala a UTC antes de restar la hora de ingesta.
El evento E-02 viene del cortafuegos, cuya hora no declara zona. El inventario dice en qué zona corre su reloj; consulta la tabla relojes. Para calcular su retraso hay que leer la hora en esa zona, no en la del SIEM ni en UTC.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe los segundos de retraso del evento E-02, leyendo su hora en la zona real de su reloj.
Ver pista de ayuda
Suma al evento las horas de la zona real para llevarlo a UTC y réstale esa hora a la de ingesta.
Si el parser leyera todas las horas sin zona como UTC, los eventos del cortafuegos y de la nómina parecerían llegar con unas cinco horas de retraso: un retraso que no existe. El error es silencioso, porque las horas siguen teniendo forma de hora.
Con cada evento leído en su zona real, solo una fuente tiene un retraso mayor de quince minutos en esta muestra.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe el código de la fuente cuyo evento llega con más de quince minutos de retraso real.
Ver pista de ayuda
Calcula el retraso de los seis eventos con la zona real de cada fuente; el formato de la hora de E-06 es día, mes y año.
La zona de una fuente que no la declara se resuelve una vez, en el parser, con un dato verificado: el inventario de relojes. No se corrige regla por regla ni «a ojo» en cada consulta.
Responde para continuar
Una fuente escribe horas locales sin zona. ¿Dónde se corrige el problema de forma que lo vean todas las detecciones?
Conectando con la base…
Tablas
eventos
- id
- fuente
- hora_del_evento
- zona_que_declara
- hora_de_ingesta_utc
relojes
- fuente
- zona_real_del_reloj
- declara_zona_en_el_evento
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.