Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

STIX y TAXII como lectura

5 tareas · 38 min · Principiante

El foro del sector asegurador ofrece su inteligencia en un formato estructurado: un paquete STIX y un servidor TAXII. Al ingeniero de detección no le toca montar el servidor; le toca leer lo que llega, saber qué dice cada objeto, qué relación hay entre ellos y hasta cuándo vale cada indicador. Martes 13 de octubre: lees un paquete aplanado en tablas y las colecciones del servidor.

0 de 5 · 0%

Objetivo de la sala

El foro del sector asegurador ofrece su inteligencia en un formato estructurado: un paquete STIX y un servidor TAXII. Al ingeniero de detección no le toca montar el servidor; le toca leer lo que llega, saber qué dice cada objeto, qué relación hay entre ellos y hasta cuándo vale cada indicador. Martes 13 de octubre: lees un paquete aplanado en tablas y las colecciones del servidor.

STIX describe la información: objetos con un tipo (intrusion-set, campaign, attack-pattern, indicator, identity, report, entre otros) y objetos de relación que los unen con verbos como uses, indicates o attributed-to. TAXII es el protocolo con el que se pide y se publica ese contenido: un servidor ofrece colecciones, y cada una dice si quien consulta puede leer o escribir (can_read, can_write).

Una forma sencilla de recordarlo: STIX es el contenido, TAXII es el reparto. Leer un paquete no exige ejecutar nada: se mira qué objetos hay y cómo se relacionan. Los identificadores de este laboratorio están abreviados; en un paquete real llevan un UUID.

Responde para continuar

¿Qué diferencia hay entre STIX y TAXII?

Abre la consola. objetos lista los objetos del paquete, relaciones los une y indicadores trae los patrones. Leer una relación es seguir una flecha: el objeto de origen, el verbo y el de destino. El nombre de la técnica va en el objeto de tipo attack-pattern.

Responde para continuar

Escribe el nombre del conjunto de intrusión que usa la técnica de enlace de phishing (T1566.002).

Ver pista de ayuda

Busca en `objetos` el identificador del patrón de ataque de T1566.002 y mira en `relaciones` quién lo `uses`.

Cada indicador trae valid_from y valid_until: el productor dice desde y hasta cuándo lo considera válido. Un indicador vencido no se carga como detección. La fecha de la consulta es el 13 de octubre de 2026; un indicador está vencido si su valid_until es anterior a esa fecha.

Responde para continuar

Escribe cuántos de los seis indicadores están vencidos en la fecha de la consulta.

Ver pista de ayuda

Ejecuta `SELECT * FROM indicadores` y compara `valid_until` con 2026-10-13.

El servidor TAXII del foro ofrece cuatro colecciones. Llanura Viva consume, pero también puede aportar sus propias observaciones. Para saberlo se leen las columnas can_read y can_write, que son lo que el servidor le permite a su cuenta, no lo que le gustaría.

Responde para continuar

Escribe el título de la colección en la que Llanura Viva puede tanto leer como escribir.

Ver pista de ayuda

Ejecuta `SELECT * FROM colecciones_taxii` y busca la fila con las dos columnas en `true`.

Un indicador relacionado con una campaña mediante indicates y con confidence de 30 dice que, según el productor, ese valor sugiere la campaña. Una confianza baja y una relación de este tipo no prueban nada por sí solas: son una pista que hay que combinar con otras.

Responde para continuar

¿Cómo se trata ese indicador en el catálogo de detecciones?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad