Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Mensajes, clases y referencias

5 tareas · 38 min · Principiante

Lo que el turno ve de una regla no es su condición, es su mensaje, su clase y su prioridad. Un mensaje oscuro, una clase mal escrita o una referencia que no lleva a ninguna ficha convierten una buena detección en una alerta que nadie sabe cómo atender. En la Distribuidora Médica Altos del Sinú revisas seis reglas con sus metadatos, las comparas con los archivos de clases y de referencias del sensor y señalas lo que fallaría en el panel. Es lectura.

0 de 5 · 0%

Objetivo de la sala

Lo que el turno ve de una regla no es su condición, es su mensaje, su clase y su prioridad. Un mensaje oscuro, una clase mal escrita o una referencia que no lleva a ninguna ficha convierten una buena detección en una alerta que nadie sabe cómo atender. En la Distribuidora Médica Altos del Sinú revisas seis reglas con sus metadatos, las comparas con los archivos de clases y de referencias del sensor y señalas lo que fallaría en el panel. Es lectura.

Cada clase se define en un archivo de clasificación con un nombre corto, una descripción y una prioridad, en el formato config classification: nombre,descripción,prioridad. Una regla que declara classtype hereda esa prioridad y muestra la descripción en la alerta. Si además lleva su propia opción priority, esa prioridad sustituye a la de la clase. El número 1 es la prioridad más alta.

La tabla clases trae las clases de esta organización.

Responde para continuar

Una regla tiene `classtype:attempted-recon` y además `priority:3`. ¿Qué prioridad lleva su alerta?

Ver pista de ayuda

La opción de la propia regla es más específica que la clase.

Si una regla usa un classtype que no está en el archivo de clasificación, el motor avisa al cargar y la alerta queda sin prioridad útil. Un error de una letra, como escribir trojan-activty, basta. No lo detecta la lectura rápida porque el nombre parece correcto.

Cruza la columna classtype de reglas_con_metadatos con la tabla clases.

Responde para continuar

Escribe el sid de la regla cuya clase no está definida en la tabla de clases.

Ver pista de ayuda

Compara cada nombre de clase carácter por carácter con los de `clases`.

Una prioridad propia es legítima cuando la clase no refleja bien el riesgo de esa regla concreta, pero cada una es una excepción que hay que justificar. Se vuelve un problema cuando baja la prioridad de una regla sin que nadie lo recuerde: la alerta se hunde en el panel.

Responde para continuar

Escribe el sid de la regla que fija una prioridad propia distinta de la de su clase.

Ver pista de ayuda

Busca en la columna `priority` la que no dice «sin priority» y compárala con la prioridad de su clase.

La documentación recomienda que el mensaje sea lo primero entre las opciones y que indique la clase de señal. En una organización con reglas del proveedor y reglas propias, un prefijo fijo en el mensaje, aquí AS, dice de un vistazo quién es responsable de la regla. Un mensaje sin prefijo ni contexto, como «Consulta DNS rara», no dice quién la mantiene ni qué hacer.

Responde para continuar

Escribe el sid de la regla local cuyo mensaje no lleva el prefijo de la organización.

Ver pista de ayuda

Recorre la columna `msg` buscando el mensaje que no empieza por `AS`.

El mensaje va entre comillas y la regla separa sus opciones con punto y coma. Si el texto del mensaje necesita un punto y coma, una barra invertida o unas comillas, hay que escaparlos; de lo contrario la regla se corta en el sitio equivocado. Es un error que detecta la carga, pero solo si se lee el aviso.

Responde para continuar

Quieres un mensaje con un punto y coma dentro del texto. ¿Qué haces?

Ver pista de ayuda

El separador de opciones también es un punto y coma.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad