🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónMensajes, clases y referencias
5 tareas · 38 min · Principiante
Lo que el turno ve de una regla no es su condición, es su mensaje, su clase y su prioridad. Un mensaje oscuro, una clase mal escrita o una referencia que no lleva a ninguna ficha convierten una buena detección en una alerta que nadie sabe cómo atender. En la Distribuidora Médica Altos del Sinú revisas seis reglas con sus metadatos, las comparas con los archivos de clases y de referencias del sensor y señalas lo que fallaría en el panel. Es lectura.
Objetivo de la sala
Lo que el turno ve de una regla no es su condición, es su mensaje, su clase y su prioridad. Un mensaje oscuro, una clase mal escrita o una referencia que no lleva a ninguna ficha convierten una buena detección en una alerta que nadie sabe cómo atender. En la Distribuidora Médica Altos del Sinú revisas seis reglas con sus metadatos, las comparas con los archivos de clases y de referencias del sensor y señalas lo que fallaría en el panel. Es lectura.Cada clase se define en un archivo de clasificación con un nombre corto, una descripción y una prioridad, en el formato config classification: nombre,descripción,prioridad. Una regla que declara classtype hereda esa prioridad y muestra la descripción en la alerta. Si además lleva su propia opción priority, esa prioridad sustituye a la de la clase. El número 1 es la prioridad más alta.
La tabla clases trae las clases de esta organización.
Responde para continuar
Una regla tiene `classtype:attempted-recon` y además `priority:3`. ¿Qué prioridad lleva su alerta?
Ver pista de ayuda
La opción de la propia regla es más específica que la clase.
Si una regla usa un classtype que no está en el archivo de clasificación, el motor avisa al cargar y la alerta queda sin prioridad útil. Un error de una letra, como escribir trojan-activty, basta. No lo detecta la lectura rápida porque el nombre parece correcto.
Cruza la columna classtype de reglas_con_metadatos con la tabla clases.
Responde para continuar
Escribe el sid de la regla cuya clase no está definida en la tabla de clases.
Ver pista de ayuda
Compara cada nombre de clase carácter por carácter con los de `clases`.
Una prioridad propia es legítima cuando la clase no refleja bien el riesgo de esa regla concreta, pero cada una es una excepción que hay que justificar. Se vuelve un problema cuando baja la prioridad de una regla sin que nadie lo recuerde: la alerta se hunde en el panel.
Responde para continuar
Escribe el sid de la regla que fija una prioridad propia distinta de la de su clase.
Ver pista de ayuda
Busca en la columna `priority` la que no dice «sin priority» y compárala con la prioridad de su clase.
La documentación recomienda que el mensaje sea lo primero entre las opciones y que indique la clase de señal. En una organización con reglas del proveedor y reglas propias, un prefijo fijo en el mensaje, aquí AS, dice de un vistazo quién es responsable de la regla. Un mensaje sin prefijo ni contexto, como «Consulta DNS rara», no dice quién la mantiene ni qué hacer.
Responde para continuar
Escribe el sid de la regla local cuyo mensaje no lleva el prefijo de la organización.
Ver pista de ayuda
Recorre la columna `msg` buscando el mensaje que no empieza por `AS`.
El mensaje va entre comillas y la regla separa sus opciones con punto y coma. Si el texto del mensaje necesita un punto y coma, una barra invertida o unas comillas, hay que escaparlos; de lo contrario la regla se corta en el sitio equivocado. Es un error que detecta la carga, pero solo si se lee el aviso.
Responde para continuar
Quieres un mensaje con un punto y coma dentro del texto. ¿Qué haces?
Ver pista de ayuda
El separador de opciones también es un punto y coma.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.