🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónPor qué normalizar
4 tareas · 40 min · Principiante
Una persona falla su contraseña y el hecho queda escrito en cuatro sistemas, cada uno a su manera: otro nombre para el usuario, otra forma de escribir la hora, otra palabra para decir que falló. Una regla escrita para una de las fuentes no sirve para las otras tres. Aquí pones los cuatro registros lado a lado, cuentas las diferencias y entiendes qué problema resuelve un esquema común antes de aprender a escribir uno.
Objetivo de la sala
Una persona falla su contraseña y el hecho queda escrito en cuatro sistemas, cada uno a su manera: otro nombre para el usuario, otra forma de escribir la hora, otra palabra para decir que falló. Una regla escrita para una de las fuentes no sirve para las otras tres. Aquí pones los cuatro registros lado a lado, cuentas las diferencias y entiendes qué problema resuelve un esquema común antes de aprender a escribir uno.Normalizar es traducir cada fuente a un mismo vocabulario: los mismos nombres de campo, los mismos tipos y los mismos valores para decir lo mismo. No cambia lo que pasó; cambia cómo está escrito, de modo que una consulta o una regla se escribe una vez y sirve para todas las fuentes.
Sin esa traducción, el catálogo de detecciones se multiplica: una regla por fuente, cada una con su manera de nombrar al usuario, de leer la hora y de decidir qué es un fallo. Cuando una fuente cambia su formato, hay que tocar cada regla que la lee. Con un esquema común, lo único que se toca es la traducción de esa fuente, en un solo lugar.
Responde para continuar
¿Qué problema resuelve normalizar los registros de varias fuentes?
El mismo dato recibe nombres distintos según quién lo escribe. Para el nombre de la persona, un sistema usa un campo del evento, otro lo deja dentro del texto libre de la línea y otro lo guarda dentro de un objeto anidado. Para leerlo en un SIEM, cada caso exige una forma distinta de extracción.
Abre el laboratorio y consulta la tabla eventos_crudos. Cada fila es el mismo fallo visto por una fuente distinta, y las columnas campo_usuario, campo_origen y campo_resultado dicen con qué nombre guarda cada una esos datos.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe el nombre del campo con el que la pasarela VPN guarda a la persona que intenta entrar.
Ver pista de ayuda
Ejecuta `SELECT * FROM eventos_crudos` y mira la columna `campo_usuario` de la fila de la pasarela VPN.
Dos eventos del mismo minuto no se pueden ordenar si no se sabe en qué zona horaria están escritos. Una hora sin zona es una hora a medias: quien la lee tiene que adivinar si es la local del servidor, la de quien consulta o la universal. Un error de cinco horas hace que una secuencia de eventos parezca otra, o que dos eventos simultáneos queden en días distintos.
Una de las cosas que hace un esquema común es fijar un único formato y una única zona para la hora. Antes de saber cuánto trabajo exige, hay que medir cuántas fuentes la entregan incompleta.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿En cuántas de las cuatro fuentes la hora del evento llega sin indicar su zona horaria?
Ver pista de ayuda
Ejecuta `SELECT * FROM formatos_de_hora` y cuenta las filas cuya columna `indica_zona` dice no.
Los valores también cambian: mayúsculas, sufijo de dominio, comillas. Una consulta que busca una cuenta con una comparación exacta, que distingue mayúsculas de minúsculas, solo encuentra los eventos que la escribieron igual que ella. El resultado es peor que un error: es una respuesta que parece completa.
Para una regla de detección esto importa más que para una búsqueda manual: una regla que cuenta fallos por cuenta cuenta por separado a MROJAS y a mrojas, y cada una queda por debajo del umbral. La regla funciona y no ve nada.
Con la tabla eventos_crudos abierta, mira la columna usuario de los cuatro eventos.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Una búsqueda exacta, que distingue mayúsculas, del usuario en minúsculas «mrojas» sobre los datos crudos, ¿cuántos de los cuatro eventos devuelve?
Ver pista de ayuda
Ejecuta `SELECT * FROM eventos_crudos` y cuenta en la columna `usuario` las filas que dicen exactamente mrojas, sin dominio y sin mayúsculas.
Conectando con la base…
Tablas
eventos_crudos
- id
- fuente
- hora_original
- campo_usuario
- usuario
- campo_origen
- origen
- campo_resultado
- resultado
formatos_de_hora
- fuente
- ejemplo
- indica_zona
- indica_anio
- unidad
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.