Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Por qué normalizar

4 tareas · 40 min · Principiante

Una persona falla su contraseña y el hecho queda escrito en cuatro sistemas, cada uno a su manera: otro nombre para el usuario, otra forma de escribir la hora, otra palabra para decir que falló. Una regla escrita para una de las fuentes no sirve para las otras tres. Aquí pones los cuatro registros lado a lado, cuentas las diferencias y entiendes qué problema resuelve un esquema común antes de aprender a escribir uno.

0 de 4 · 0%

Objetivo de la sala

Una persona falla su contraseña y el hecho queda escrito en cuatro sistemas, cada uno a su manera: otro nombre para el usuario, otra forma de escribir la hora, otra palabra para decir que falló. Una regla escrita para una de las fuentes no sirve para las otras tres. Aquí pones los cuatro registros lado a lado, cuentas las diferencias y entiendes qué problema resuelve un esquema común antes de aprender a escribir uno.

Normalizar es traducir cada fuente a un mismo vocabulario: los mismos nombres de campo, los mismos tipos y los mismos valores para decir lo mismo. No cambia lo que pasó; cambia cómo está escrito, de modo que una consulta o una regla se escribe una vez y sirve para todas las fuentes.

Sin esa traducción, el catálogo de detecciones se multiplica: una regla por fuente, cada una con su manera de nombrar al usuario, de leer la hora y de decidir qué es un fallo. Cuando una fuente cambia su formato, hay que tocar cada regla que la lee. Con un esquema común, lo único que se toca es la traducción de esa fuente, en un solo lugar.

Responde para continuar

¿Qué problema resuelve normalizar los registros de varias fuentes?

El mismo dato recibe nombres distintos según quién lo escribe. Para el nombre de la persona, un sistema usa un campo del evento, otro lo deja dentro del texto libre de la línea y otro lo guarda dentro de un objeto anidado. Para leerlo en un SIEM, cada caso exige una forma distinta de extracción.

Abre el laboratorio y consulta la tabla eventos_crudos. Cada fila es el mismo fallo visto por una fuente distinta, y las columnas campo_usuario, campo_origen y campo_resultado dicen con qué nombre guarda cada una esos datos.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe el nombre del campo con el que la pasarela VPN guarda a la persona que intenta entrar.

Ver pista de ayuda

Ejecuta `SELECT * FROM eventos_crudos` y mira la columna `campo_usuario` de la fila de la pasarela VPN.

Dos eventos del mismo minuto no se pueden ordenar si no se sabe en qué zona horaria están escritos. Una hora sin zona es una hora a medias: quien la lee tiene que adivinar si es la local del servidor, la de quien consulta o la universal. Un error de cinco horas hace que una secuencia de eventos parezca otra, o que dos eventos simultáneos queden en días distintos.

Una de las cosas que hace un esquema común es fijar un único formato y una única zona para la hora. Antes de saber cuánto trabajo exige, hay que medir cuántas fuentes la entregan incompleta.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿En cuántas de las cuatro fuentes la hora del evento llega sin indicar su zona horaria?

Ver pista de ayuda

Ejecuta `SELECT * FROM formatos_de_hora` y cuenta las filas cuya columna `indica_zona` dice no.

Los valores también cambian: mayúsculas, sufijo de dominio, comillas. Una consulta que busca una cuenta con una comparación exacta, que distingue mayúsculas de minúsculas, solo encuentra los eventos que la escribieron igual que ella. El resultado es peor que un error: es una respuesta que parece completa.

Para una regla de detección esto importa más que para una búsqueda manual: una regla que cuenta fallos por cuenta cuenta por separado a MROJAS y a mrojas, y cada una queda por debajo del umbral. La regla funciona y no ve nada.

Con la tabla eventos_crudos abierta, mira la columna usuario de los cuatro eventos.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Una búsqueda exacta, que distingue mayúsculas, del usuario en minúsculas «mrojas» sobre los datos crudos, ¿cuántos de los cuatro eventos devuelve?

Ver pista de ayuda

Ejecuta `SELECT * FROM eventos_crudos` y cuenta en la columna `usuario` las filas que dicen exactamente mrojas, sin dominio y sin mayúsculas.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

Eventos · Aseguradora Barichara Seguros — el mismo hecho en cuatro fuentes
Consultas guardadas · datos ficticios, no se ejecuta nada

Tablas

eventos_crudos

  • id
  • fuente
  • hora_original
  • campo_usuario
  • usuario
  • campo_origen
  • origen
  • campo_resultado
  • resultado

formatos_de_hora

  • fuente
  • ejemplo
  • indica_zona
  • indica_anio
  • unidad
Ctrl + Enter
Consola de consultas v1.0 · build b77233

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad