🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónReglas de correlación en Sigma
5 tareas · 38 min · Principiante
Una regla de un solo evento mira cada registro por separado y no sabe nada del anterior. Hay conductas que solo se ven en conjunto: cinco fallos de acceso de la misma cuenta en diez minutos, un fallo seguido de un acceso correcto. Sigma las describe con un segundo tipo de documento, la regla de correlación, que no busca eventos sino que cuenta o ordena los avisos de otras reglas. Aquí lees dos reglas de correlación de Distribuidora Villeta y las aplicas a una mañana de eventos, a mano.
Objetivo de la sala
Una regla de un solo evento mira cada registro por separado y no sabe nada del anterior. Hay conductas que solo se ven en conjunto: cinco fallos de acceso de la misma cuenta en diez minutos, un fallo seguido de un acceso correcto. Sigma las describe con un segundo tipo de documento, la regla de correlación, que no busca eventos sino que cuenta o ordena los avisos de otras reglas. Aquí lees dos reglas de correlación de Distribuidora Villeta y las aplicas a una mañana de eventos, a mano.Una regla de correlación no trae selecciones ni condición sobre campos de un registro. Trae una sección correlation con cinco piezas: el tipo de correlación, la lista de reglas que alimentan el cálculo, el campo por el que se agrupa, la ventana de tiempo y la condición que debe cumplirse. Las reglas que la alimentan se citan por su id o por su name, y son las que siguen detectando eventos sueltos.
La especificación recoge cuatro tipos: contar eventos, contar valores distintos de un campo, exigir que ocurran todos los eventos en la ventana y exigir además que ocurran en un orden. La versión de la especificación que se usa en este módulo es la 2.1.0; otras plataformas y conversores pueden admitir menos tipos.
Responde para continuar
¿Qué hace distinta a una regla de correlación frente a una regla de un solo evento?
DVL-151 avisa cuando una cuenta acumula demasiados fallos de autenticación en poco tiempo. Cuenta avisos de una regla base, agrupados por cuenta, dentro de una ventana, y la condición es un umbral. Es la correlación más simple y la más usada.
Abre la consola y lee el archivo de DVL-151.
Responde para continuar
Escribe el valor de type en la regla de correlación DVL-151.
Ver pista de ayuda
Ejecuta `SELECT * FROM correlacion_151` y mira la clave type dentro de correlation.
DVL-152 pide un fallo y después un acceso correcto de la misma cuenta, dentro de quince minutos. Es el patrón que interesa cuando alguien acierta una contraseña tras probar. Para el orden, la regla cita las reglas base en el orden en que deben ocurrir; si las citara en otro orden, sería otra regla.
La tabla eventos_de_la_ventana trae lo que saltó el 6 de octubre de 2026, con su hora y su cuenta. Agrupa por cuenta, recorre la ventana y cuenta cuántas cuentas cumplen la secuencia completa.
Responde para continuar
¿Cuántas cuentas dispara la regla de secuencia ordenada DVL-152?
Ver pista de ayuda
Ejecuta `SELECT * FROM correlacion_152` y `SELECT * FROM eventos_de_la_ventana`; para cada cuenta, busca un fallo y, dentro de la ventana, un acceso correcto posterior.
La variante sin orden solo exige que los dos tipos de aviso ocurran dentro de la ventana, en cualquier secuencia. Detecta más cosas, pero también cosas que no son la conducta buscada: un acceso correcto seguido de un fallo es, casi siempre, una persona que se equivocó al volver a entrar.
Entre las cuentas de la mañana hay una que activaría la variante sin orden y no la ordenada, porque su acceso correcto precede al fallo.
Responde para continuar
Escribe la cuenta que dispararía la variante sin orden pero no la ordenada.
Ver pista de ayuda
Busca en `eventos_de_la_ventana` la cuenta cuyo acceso correcto aparece antes que su fallo, a menos de quince minutos.
La clave de agrupación dice cuál es la identidad que une los avisos. Sin ella, cinco fallos de cinco cuentas distintas serían indistinguibles de cinco fallos de una sola. La especificación la hace obligatoria en estos tipos, y por una buena razón: una correlación sin identidad común cuenta ruido.
Eso exige una condición previa: los avisos de las reglas base deben traer el campo de agrupación con el mismo significado. Cuando una regla lo llama de una forma y otra lo llama de otra, se declara un alias.
Responde para continuar
¿Para qué sirve el campo de agrupación en una regla de correlación como DVL-151?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.