🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónQué hace un backend
5 tareas · 35 min · Principiante
Una regla Sigma no la ejecuta ningún SIEM tal cual: un conversor la traduce, y la pieza que sabe escribir la consulta de una plataforma concreta se llama backend. Aquí lees la regla CVP-101 de la Cervecería Paipa, la consulta que tres destinos ficticios generan a partir de ella y el resultado de lanzarlas sobre los mismos eventos, y distingues lo que pone la regla de lo que pone el destino.
Objetivo de la sala
Una regla Sigma no la ejecuta ningún SIEM tal cual: un conversor la traduce, y la pieza que sabe escribir la consulta de una plataforma concreta se llama backend. Aquí lees la regla CVP-101 de la Cervecería Paipa, la consulta que tres destinos ficticios generan a partir de ella y el resultado de lanzarlas sobre los mismos eventos, y distingues lo que pone la regla de lo que pone el destino.El proceso de conversión tiene tres piezas que conviene no mezclar. La regla dice qué se busca, en un formato neutral: qué fuente mira, qué valores se buscan y cómo se combinan. El backend es el código que conoce un destino concreto: cómo se escribe una igualdad, un «empieza por», una lista de valores o una negación en el lenguaje de esa plataforma. La consulta es lo que sale, y es lo único que la plataforma ejecuta.
Dos reglas de lectura de Sigma que el backend respeta: los campos de una misma selección se unen con «y», y los elementos de una lista bajo un campo se unen con «o». Una condition como seleccion and not filtro se traduce a la combinación equivalente en el lenguaje destino. Cambiar de plataforma cambia el backend; la regla no se toca.
Responde para continuar
La Cervecería Paipa cambia de plataforma de monitoreo y quiere conservar sus reglas. ¿Qué cambia?
Abre el panel y lee regla_cvp_101 (la regla en Sigma) y consultas_generadas (lo que sale de ella en tres destinos inventados, con dialectos distintos: tuberías, campo y valor, y SQL). La lógica es la misma en las tres; lo que cambia es la escritura. Una operación como «empieza por» se escribe con una palabra clave en un dialecto, con un comodín al final en otro y con el operador de patrones de SQL en el tercero.
Responde para continuar
Escribe el backend cuya consulta usa el operador LIKE.
Ver pista de ayuda
Ejecuta `SELECT * FROM consultas_generadas` y mira la columna consulta_generada.
La regla tiene una condition con dos partes: una selección que dice qué buscar y otra que, si se cumple, hace que el evento no cuente. El backend convierte la segunda en una negación, que en las tres consultas aparece como not o NOT. Saber qué línea de la regla produjo esa parte es la lectura básica de cualquier consulta convertida: cada trozo de la consulta debe poder rastrearse hasta una línea de la regla.
Responde para continuar
Escribe el nombre de la selección que la condición de la regla niega.
Ver pista de ayuda
Ejecuta `SELECT * FROM regla_cvp_101` y lee la línea de la condición.
Una conversión que no da error no es una conversión equivalente. La tabla replay_7_dias lanza las tres consultas sobre los mismos eventos de una semana. Si la regla dice lo mismo, las tres deberían dar la misma cifra. Cuando una se aparta, la diferencia no está en la regla (es la misma) sino en cómo el destino interpreta la consulta.
Responde para continuar
Escribe el backend cuyo conteo de alertas no coincide con el de los otros dos.
Ver pista de ayuda
Ejecuta `SELECT * FROM replay_7_dias`.
Sigma compara los valores de texto sin distinguir mayúsculas por defecto, y las expresiones regulares sí las distinguen. Un backend tiene que hacer que el destino se comporte igual, y no siempre puede: depende de lo que el destino ofrezca. Mira la tabla comparacion_de_valores, que dice cómo compara cada destino, y relaciónala con la diferencia del replay.
Responde para continuar
¿Cuál explica mejor la cifra distinta del replay?
Ver pista de ayuda
Compara la fila de ese destino en comparacion_de_valores con lo que dice la regla sobre mayúsculas.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.