🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónReglas como código en la plataforma
5 tareas · 40 min · Principiante
Cuando el catálogo pasa de unas decenas de reglas, editar cada una en el asistente deja de ser razonable: nadie recuerda quién cambió qué ni por qué. Sentinel permite exportar una regla a una plantilla ARM, un archivo JSON independiente del espacio de trabajo, y importarla en otro; así las reglas se pueden guardar en un repositorio, revisar y desplegar. Aquí lees las propiedades de reglas de Calcedonia Seguros en su repositorio y en producción, mides la deriva entre ambos y compruebas los límites de un despliegue masivo.
Objetivo de la sala
Cuando el catálogo pasa de unas decenas de reglas, editar cada una en el asistente deja de ser razonable: nadie recuerda quién cambió qué ni por qué. Sentinel permite exportar una regla a una plantilla ARM, un archivo JSON independiente del espacio de trabajo, y importarla en otro; así las reglas se pueden guardar en un repositorio, revisar y desplegar. Aquí lees las propiedades de reglas de Calcedonia Seguros en su repositorio y en producción, mides la deriva entre ambos y compruebas los límites de un despliegue masivo.La exportación genera un archivo JSON con todos los parámetros de la regla: la consulta, la programación, la severidad, la creación de incidentes, la agrupación de eventos y alertas y las tácticas de MITRE ATT&CK. Los nombres de propiedad son los de la interfaz de reglas: queryFrequency y queryPeriod para el intervalo y la ventana, en formato de duración ISO 8601 (PT15M son quince minutos); severity; eventGroupingSettings.aggregationKind; incidentConfiguration.groupingConfiguration.matchingMethod; tactics. Cualquier cambio en el archivo es un cambio revisable en el repositorio.
Esa es la promesa. El riesgo es la deriva: que lo que corre en producción difiera de lo que dice el archivo porque alguien lo editó a mano en el portal.
Compara las dos columnas de propiedades_de_regla.
Responde para continuar
Escribe cuántas propiedades tienen un valor distinto en producción que en el repositorio.
Ver pista de ayuda
Cuenta las filas donde repositorio y produccion no coinciden, sin fijarte en a qué regla pertenecen.
No todas las derivas pesan igual. Una ventana más larga en producción cambia el comportamiento de la alerta; una agrupación distinta cambia cuántos incidentes llegan; pero hay una que borra la detección: la propiedad que dice si la regla corre. Una regla deshabilitada a mano, por ruido o por una prueba, y olvidada así, deja el hueco de detección sin que ningún panel de salud lo marque como error.
Revisa la lista y localiza la propiedad cuyo desvío deja a una regla sin ejecutarse.
Responde para continuar
Escribe el nombre de la propiedad cuyo desvío deja una regla sin ejecutarse.
Ver pista de ayuda
Busca la fila en la que producción dice que algo no está activo y el repositorio dice que sí.
Una plantilla puede llevar varias reglas en un mismo archivo, pero con tope. La importación en el portal acepta hasta cierto número de reglas por archivo. Para desplegar un catálogo entero en un espacio de pruebas hay que partirlo en archivos que no pasen el tope, y el último archivo puede llevar menos que los demás. Anota además que la función de exportar e importar reglas está en vista previa, algo que conviene dejar escrito en la ficha del proceso.
Calcula cuántos archivos necesita Calcedonia. Usa despliegue.
Responde para continuar
Escribe cuántos archivos de importación necesita Calcedonia como mínimo.
Ver pista de ayuda
Divide las reglas entre el máximo por archivo y redondea hacia arriba.
Alguien propone mantener el repositorio al día exportando cada noche todas las reglas de producción. Parece cómodo: el repositorio siempre refleja lo que corre. Pero invierte el sentido del control: el repositorio deja de ser lo que se aprueba y pasa a ser una foto de lo que alguien hizo en el portal. La deriva no se detecta, se bendice.
Responde para continuar
Calcedonia exporta cada noche las reglas de producción al repositorio. ¿Por qué es mala idea?
Ver pista de ayuda
Si producción manda sobre el repositorio, ¿quién detecta una edición no autorizada?
Las tácticas del archivo no son texto libre: la plataforma acepta una lista cerrada de valores, escritos todos juntos y con mayúscula en cada palabra. Un archivo con «Credential Access» con espacio, o con una abreviatura, no pasa la validación y el despliegue falla en esa regla. Si el despliegue es por lotes, un solo valor mal escrito puede dejar fuera de producción reglas que estaban bien.
Compara tacticas_en_archivos con tacticas_permitidas.
Responde para continuar
Escribe cuántos de los seis archivos declaran una táctica que la plataforma no acepta.
Ver pista de ayuda
El valor debe coincidir letra por letra con uno de la lista de permitidos.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.