Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Pipelines de transformación de campos

5 tareas · 38 min · Principiante

Una regla Sigma habla con nombres de campo genéricos, y cada plataforma guarda sus eventos con nombres propios. Lo que traduce unos en otros es el pipeline de procesamiento. Aquí lees el pipeline de campos de la Cervecería Paipa, el orden en que se aplican dos pipelines, la tabla de mapeo y una regla que usa un campo que nadie mapeó, y decides cómo hacer que esa omisión no pase callada.

0 de 5 · 0%

Objetivo de la sala

Una regla Sigma habla con nombres de campo genéricos, y cada plataforma guarda sus eventos con nombres propios. Lo que traduce unos en otros es el pipeline de procesamiento. Aquí lees el pipeline de campos de la Cervecería Paipa, el orden en que se aplican dos pipelines, la tabla de mapeo y una regla que usa un campo que nadie mapeó, y decides cómo hacer que esa omisión no pase callada.

Un pipeline de procesamiento es un archivo, aparte de la regla y aparte del backend, que dice qué cambios se hacen a la regla antes de generar la consulta: renombrar campos, apuntar la regla a la tabla correcta, añadir condiciones. Tiene un nombre, una prioridad y una lista ordenada de transformaciones, cada una con un tipo y, si hace falta, condiciones que limitan a qué reglas se aplica (por ejemplo, solo a las de un logsource). Con él la regla no se modifica: el entorno se describe en el pipeline.

Cuando se pasan varios pipelines a la vez, la prioridad fija el orden: los de valor más bajo se aplican primero. Una convención habitual es dejar los pipelines de origen de registros con prioridades bajas y los del backend con prioridades más altas.

Responde para continuar

La cervecería quiere que el campo EventID se llame evento_id en su plataforma. ¿Dónde se escribe ese cambio?

Abre el panel. pipeline_campos es el archivo del pipeline de la cervecería y pipelines_aplicados los dos pipelines que se pasan al conversor, con su prioridad. Recuerda la regla: el valor más bajo va primero. El orden importa: un pipeline de backend que busca un campo por su nombre de destino solo lo encuentra si el de campos ya hizo el renombrado.

Responde para continuar

Escribe el nombre del pipeline que se aplica primero.

Ver pista de ayuda

Ejecuta `SELECT * FROM pipelines_aplicados` y compara la columna prioridad.

La transformación de tipo field_name_mapping renombra los campos que aparecen en su tabla. Un campo que no aparece no da error: se queda con el nombre que tenía en la regla, y la plataforma, que no tiene un campo con ese nombre, no encuentra nada. La regla parece activa y no vigila. Contrasta los campos que usa CVP-104 (reglas_y_campos) con la tabla mapeo_de_campos.

Responde para continuar

Escribe el campo que usa CVP-104 y que el mapeo no tiene.

Ver pista de ayuda

Ejecuta `SELECT * FROM reglas_y_campos` y luego `SELECT * FROM mapeo_de_campos`.

Un mapeo de campos es compartido: cada entrada afecta a todas las reglas que usan ese campo. Por eso quien lo edita tiene que saber a cuántas toca antes de cambiarlo. Con la tabla reglas_y_campos se calcula en un momento.

Responde para continuar

Escribe cuántas reglas del catálogo usan el campo SubjectUserName.

Ver pista de ayuda

Ejecuta `SELECT * FROM reglas_y_campos` y cuenta las filas cuya lista de campos lo incluye.

El conversor de CVP-104 terminó sin errores ni avisos, y sin embargo la regla no podía funcionar. La tabla conversion_de_cvp_104 muestra el mismo caso con un fallo opcional del pipeline: el modo estricto, que hace que la conversión se detenga cuando un campo no está en el mapeo. Es opcional, y por eso hay que activarlo a propósito.

Responde para continuar

¿Qué hace el equipo con el modo estricto?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad