Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Reglas como código en la plataforma

5 tareas · 40 min · Principiante

Cuando el catálogo pasa de unas decenas de reglas, editar cada una en el asistente deja de ser razonable: nadie recuerda quién cambió qué ni por qué. Sentinel permite exportar una regla a una plantilla ARM, un archivo JSON independiente del espacio de trabajo, y importarla en otro; así las reglas se pueden guardar en un repositorio, revisar y desplegar. Aquí lees las propiedades de reglas de Calcedonia Seguros en su repositorio y en producción, mides la deriva entre ambos y compruebas los límites de un despliegue masivo.

0 de 5 · 0%

Objetivo de la sala

Cuando el catálogo pasa de unas decenas de reglas, editar cada una en el asistente deja de ser razonable: nadie recuerda quién cambió qué ni por qué. Sentinel permite exportar una regla a una plantilla ARM, un archivo JSON independiente del espacio de trabajo, y importarla en otro; así las reglas se pueden guardar en un repositorio, revisar y desplegar. Aquí lees las propiedades de reglas de Calcedonia Seguros en su repositorio y en producción, mides la deriva entre ambos y compruebas los límites de un despliegue masivo.

La exportación genera un archivo JSON con todos los parámetros de la regla: la consulta, la programación, la severidad, la creación de incidentes, la agrupación de eventos y alertas y las tácticas de MITRE ATT&CK. Los nombres de propiedad son los de la interfaz de reglas: queryFrequency y queryPeriod para el intervalo y la ventana, en formato de duración ISO 8601 (PT15M son quince minutos); severity; eventGroupingSettings.aggregationKind; incidentConfiguration.groupingConfiguration.matchingMethod; tactics. Cualquier cambio en el archivo es un cambio revisable en el repositorio.

Esa es la promesa. El riesgo es la deriva: que lo que corre en producción difiera de lo que dice el archivo porque alguien lo editó a mano en el portal.

Compara las dos columnas de propiedades_de_regla.

Responde para continuar

Escribe cuántas propiedades tienen un valor distinto en producción que en el repositorio.

Ver pista de ayuda

Cuenta las filas donde repositorio y produccion no coinciden, sin fijarte en a qué regla pertenecen.

No todas las derivas pesan igual. Una ventana más larga en producción cambia el comportamiento de la alerta; una agrupación distinta cambia cuántos incidentes llegan; pero hay una que borra la detección: la propiedad que dice si la regla corre. Una regla deshabilitada a mano, por ruido o por una prueba, y olvidada así, deja el hueco de detección sin que ningún panel de salud lo marque como error.

Revisa la lista y localiza la propiedad cuyo desvío deja a una regla sin ejecutarse.

Responde para continuar

Escribe el nombre de la propiedad cuyo desvío deja una regla sin ejecutarse.

Ver pista de ayuda

Busca la fila en la que producción dice que algo no está activo y el repositorio dice que sí.

Una plantilla puede llevar varias reglas en un mismo archivo, pero con tope. La importación en el portal acepta hasta cierto número de reglas por archivo. Para desplegar un catálogo entero en un espacio de pruebas hay que partirlo en archivos que no pasen el tope, y el último archivo puede llevar menos que los demás. Anota además que la función de exportar e importar reglas está en vista previa, algo que conviene dejar escrito en la ficha del proceso.

Calcula cuántos archivos necesita Calcedonia. Usa despliegue.

Responde para continuar

Escribe cuántos archivos de importación necesita Calcedonia como mínimo.

Ver pista de ayuda

Divide las reglas entre el máximo por archivo y redondea hacia arriba.

Alguien propone mantener el repositorio al día exportando cada noche todas las reglas de producción. Parece cómodo: el repositorio siempre refleja lo que corre. Pero invierte el sentido del control: el repositorio deja de ser lo que se aprueba y pasa a ser una foto de lo que alguien hizo en el portal. La deriva no se detecta, se bendice.

Responde para continuar

Calcedonia exporta cada noche las reglas de producción al repositorio. ¿Por qué es mala idea?

Ver pista de ayuda

Si producción manda sobre el repositorio, ¿quién detecta una edición no autorizada?

Las tácticas del archivo no son texto libre: la plataforma acepta una lista cerrada de valores, escritos todos juntos y con mayúscula en cada palabra. Un archivo con «Credential Access» con espacio, o con una abreviatura, no pasa la validación y el despliegue falla en esa regla. Si el despliegue es por lotes, un solo valor mal escrito puede dejar fuera de producción reglas que estaban bien.

Compara tacticas_en_archivos con tacticas_permitidas.

Responde para continuar

Escribe cuántos de los seis archivos declaran una táctica que la plataforma no acepta.

Ver pista de ayuda

El valor debe coincidir letra por letra con uno de la lista de permitidos.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad