Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Secuencias y unión de fuentes

5 tareas · 40 min · Principiante

Dos reglas pendientes en Andamar. La primera, fallos de inicio de sesión seguidos de un éxito, es una secuencia. La segunda, cuentas de personas dadas de baja que siguen entrando, necesita unir el exportable de RR. HH. con los inicios de sesión de la nube, y la primera versión devolvió cero filas sin quejarse. Aquí lees la secuencia, descubres por qué una unión puede callar por error y calculas cuánto hay que esperar para unir dos fuentes. Todo es lectura de tablas de ejemplo.

0 de 5 · 0%

Objetivo de la sala

Dos reglas pendientes en Andamar. La primera, fallos de inicio de sesión seguidos de un éxito, es una secuencia. La segunda, cuentas de personas dadas de baja que siguen entrando, necesita unir el exportable de RR. HH. con los inicios de sesión de la nube, y la primera versión devolvió cero filas sin quejarse. Aquí lees la secuencia, descubres por qué una unión puede callar por error y calculas cuánto hay que esperar para unir dos fuentes. Todo es lectura de tablas de ejemplo.

Una regla de secuencia necesita tres cosas escritas: el orden (qué va antes de qué), la clave que ata los eventos (la misma cuenta y el mismo origen) y el tiempo máximo entre el primero y el último. Sin la clave, fallos de una persona y un éxito de otra parecerían una intrusión; sin el tiempo, un fallo de la mañana y un éxito de la noche también.

En KQL se aproxima agrupando por la clave y comparando las horas de cada tipo de evento:

eventos_identidad
| summarize fallos = countif(resultado == "fallido"),
            ultimo_fallo = maxif(hora, resultado == "fallido"),
            ultimo_ok = maxif(hora, resultado == "correcto")
  by cuenta, origen
| where fallos >= minimo_de_fallos and ultimo_ok > ultimo_fallo

minimo_de_fallos es el mínimo que fija la regla. Esa consulta aún no limita el tiempo entre el último fallo y el éxito; habría que añadir esa condición.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué necesita escrito una regla de secuencia además de los eventos?

La tabla eventos_identidad tiene cinco cuentas con fallos y éxitos. La regla de Andamar: al menos tres fallos seguidos y, después, un éxito de la misma cuenta y el mismo origen dentro de los diez minutos siguientes al último fallo. Casi todas parecen cumplirla y casi todas tienen un defecto: éxito demasiado tarde, orden invertido, otro origen o pocos fallos.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe la cuenta que cumple la regla completa.

Ver pista de ayuda

Descarta cada cuenta por su primer defecto: pocos fallos, éxito antes de los fallos, otro origen o más de diez minutos de espera.

Ahora la segunda regla. La tabla bajas_rrhh trae el usuario sin dominio (vcastro) y inicios_nube trae la cuenta con él ([email protected]). La unión directa por igualdad, la última consulta, no devuelve ninguna fila. No hay error: una unión cuyas claves no coinciden no falla, simplemente no une, y una regla que no encuentra nada parece una regla sana.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Una unión entre dos fuentes devuelve cero filas. ¿Qué compruebas primero?

Normaliza la clave: de la cuenta de la nube se toma lo que hay antes de la arroba (split(cuenta, "@") en KQL). Después se une con la baja y se queda con los inicios correctos posteriores a la fecha de baja. Un fallido no cuenta (no entró) y uno anterior a la baja tampoco.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe cuántas cuentas dadas de baja tienen un inicio de sesión correcto posterior a su baja.

Ver pista de ayuda

Recorre las seis bajas; descarta las de inicio fallido o anterior a la fecha.

Las fuentes no llegan a la vez: la tabla retrasos_fuente dice cuántos minutos tarda cada una. Una regla que une dos fuentes en tiempo casi real solo puede evaluar un instante cuando ya llegaron las dos; si evalúa antes, no ve el evento lento y lo marca como ausente. Una secuencia entre los inicios de la nube y los de la VPN, entonces, espera al más lento de los dos.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe cuántos minutos hay que esperar como mínimo para evaluar una unión entre los inicios de la nube y los de la VPN.

Ver pista de ayuda

Busca el retraso de cada una de las dos fuentes y quédate con el mayor.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

SIEM · Distribuidora Andamar — secuencias y uniones entre fuentes
KQL · consultas previstas · datos ficticios, no se ejecuta nada

Tablas

eventos_identidad

  • hora
  • cuenta
  • origen
  • resultado

bajas_rrhh

  • usuario
  • fecha_baja

inicios_nube

  • fecha_hora
  • cuenta
  • resultado

retrasos_fuente

  • fuente
  • retraso_minutos
Ctrl + Enter
Consola de consultas v1.0 · build b77233

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad