🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónOCSF: clases y categorías
4 tareas · 35 min · Principiante
Un esquema abierto es un acuerdo escrito sobre cómo se llaman las cosas en un evento de seguridad, para que una regla no dependa del producto que lo generó. El Open Cybersecurity Schema Framework (OCSF) lo hace con categorías, clases y atributos numerados. En la Cooperativa Telar del Sur recibes una mañana de eventos ya traducidos y un extracto del catálogo, y aprendes a leer qué clase es cada uno, qué dicen sus identificadores y qué se puede escribir encima.
Objetivo de la sala
Un esquema abierto es un acuerdo escrito sobre cómo se llaman las cosas en un evento de seguridad, para que una regla no dependa del producto que lo generó. El Open Cybersecurity Schema Framework (OCSF) lo hace con categorías, clases y atributos numerados. En la Cooperativa Telar del Sur recibes una mañana de eventos ya traducidos y un extracto del catálogo, y aprendes a leer qué clase es cada uno, qué dicen sus identificadores y qué se puede escribir encima.En OCSF un evento pertenece a una clase (por ejemplo Authentication) y cada clase cuelga de una categoría (por ejemplo Identity & Access Management). Cada una tiene un número: category_uid y class_uid. Dentro de la clase, activity_id dice qué pasó (iniciar sesión, cerrar sesión) y status_id, cómo terminó. Un identificador más, type_uid, resume clase y actividad: según la documentación se forma como class_uid por 100 más activity_id.
La clase importa porque define qué atributos puede o debe traer el evento. Dos productos distintos que producen un inicio de sesión terminan con los mismos nombres de campo.
Responde para continuar
¿Qué te dice el valor de class_uid de un evento?
Abre catalogo_ocsf y eventos_ocsf. La tabla de eventos guarda solo el número de la clase, no su nombre: el nombre se busca en el catálogo. Es el cruce más corriente al leer datos en OCSF, y conviene hacerlo antes de decir de qué clase es un evento.
Responde para continuar
Escribe el nombre de la clase del evento E-04.
Ver pista de ayuda
Mira el class_uid de E-04 en `eventos_ocsf` y búscalo en `catalogo_ocsf`.
status_id tiene sus propios valores, que lista estados. Un recuento de fallos de autenticación no se hace sobre todos los eventos de la tabla: se hace sobre la clase de autenticación y con el estado de fallo. Mezclar clases infla la cuenta sin que nadie lo note.
Responde para continuar
Escribe cuántos eventos de la clase Authentication terminaron en fallo.
Ver pista de ayuda
Cruza `catalogo_ocsf` y `estados` y filtra `eventos_ocsf` por clase y estado.
La cooperativa tiene dos fuentes de autenticación de productos distintos, y las dos llegan ya traducidas a la clase Authentication. Alguien propone escribir la regla de fallos repetidos sobre class_uid, status_id y user.name, y no sobre los nombres que usa cada producto. Una regla así sigue sirviendo si mañana se cambia un producto, siempre que el mapeo del nuevo esté bien hecho.
Responde para continuar
¿Qué ventaja concreta tiene escribir la regla sobre los campos de OCSF?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.