Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Marcas de tiempo y zonas horarias

4 tareas · 40 min · Principiante

Casi toda detección habla de tiempo: cinco fallos en diez minutos, una cuenta que entra a las tres de la madrugada, un archivo creado antes que el correo que lo trajo. Si la hora de un evento se interpreta en la zona equivocada, todas esas condiciones mienten sin dar error. En el Ingenio Cañaduzal comparas la hora que escribe cada fuente con el instante en que el SIEM la recibe, pasas todo a UTC y calculas el retraso real de cada una.

0 de 4 · 0%

Objetivo de la sala

Casi toda detección habla de tiempo: cinco fallos en diez minutos, una cuenta que entra a las tres de la madrugada, un archivo creado antes que el correo que lo trajo. Si la hora de un evento se interpreta en la zona equivocada, todas esas condiciones mienten sin dar error. En el Ingenio Cañaduzal comparas la hora que escribe cada fuente con el instante en que el SIEM la recibe, pasas todo a UTC y calculas el retraso real de cada una.

Cada evento tiene al menos dos instantes: la hora del evento, que escribe la fuente, y la hora de ingesta, que pone el SIEM al recibirlo. La diferencia entre ellas es el retraso. Una detección debería razonar con la hora del evento, no con la de llegada; pero la de llegada es la única que no depende del reloj de la fuente.

Para comparar relojes hay que llevarlos a una misma zona. La práctica habitual es guardar todo en UTC y convertir solo al mostrar.

Una hora con la letra Z al final, o con un desplazamiento como -05:00, trae su zona escrita; una hora sin nada no la trae, y alguien tiene que decidir en qué zona se lee. America/Bogota es UTC-5 todo el año: Colombia no cambia de hora en verano.

Consulta la tabla eventos. Para pasar una hora local de Bogotá a UTC se suman cinco horas.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe los segundos de retraso del evento E-01, entre su hora del evento y su hora de ingesta.

Ver pista de ayuda

La hora del evento trae su desplazamiento; llévala a UTC antes de restar la hora de ingesta.

El evento E-02 viene del cortafuegos, cuya hora no declara zona. El inventario dice en qué zona corre su reloj; consulta la tabla relojes. Para calcular su retraso hay que leer la hora en esa zona, no en la del SIEM ni en UTC.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe los segundos de retraso del evento E-02, leyendo su hora en la zona real de su reloj.

Ver pista de ayuda

Suma al evento las horas de la zona real para llevarlo a UTC y réstale esa hora a la de ingesta.

Si el parser leyera todas las horas sin zona como UTC, los eventos del cortafuegos y de la nómina parecerían llegar con unas cinco horas de retraso: un retraso que no existe. El error es silencioso, porque las horas siguen teniendo forma de hora.

Con cada evento leído en su zona real, solo una fuente tiene un retraso mayor de quince minutos en esta muestra.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe el código de la fuente cuyo evento llega con más de quince minutos de retraso real.

Ver pista de ayuda

Calcula el retraso de los seis eventos con la zona real de cada fuente; el formato de la hora de E-06 es día, mes y año.

La zona de una fuente que no la declara se resuelve una vez, en el parser, con un dato verificado: el inventario de relojes. No se corrige regla por regla ni «a ojo» en cada consulta.

Responde para continuar

Una fuente escribe horas locales sin zona. ¿Dónde se corrige el problema de forma que lo vean todas las detecciones?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

Ingesta · Ingenio Cañaduzal — relojes y retrasos del 14 de septiembre
Consultas guardadas · datos ficticios, no se ejecuta nada

Tablas

eventos

  • id
  • fuente
  • hora_del_evento
  • zona_que_declara
  • hora_de_ingesta_utc

relojes

  • fuente
  • zona_real_del_reloj
  • declara_zona_en_el_evento
Ctrl + Enter
Consola de consultas v1.0 · build b77233

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad