🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónUmbrales y supresiones
5 tareas · 40 min · Principiante
Una regla correcta puede ser ruidosa: una sola máquina que falla genera cientos de alertas iguales. Para eso existen los umbrales, que limitan cuántas alertas salen, y las supresiones, que silencian una regla para un origen concreto. Mal usadas hacen lo contrario de afinar: apagan la detección entera. En la Distribuidora Médica Altos del Sinú lees el archivo de umbrales del sensor, calculas el efecto de un límite y revisas qué supresión es demasiado ancha. Es lectura de configuración ficticia.
Objetivo de la sala
Una regla correcta puede ser ruidosa: una sola máquina que falla genera cientos de alertas iguales. Para eso existen los umbrales, que limitan cuántas alertas salen, y las supresiones, que silencian una regla para un origen concreto. Mal usadas hacen lo contrario de afinar: apagan la detección entera. En la Distribuidora Médica Altos del Sinú lees el archivo de umbrales del sensor, calculas el efecto de un límite y revisas qué supresión es demasiado ancha. Es lectura de configuración ficticia.Un umbral dice cuántas coincidencias dentro de cuántos segundos y por qué se cuenta: por origen, por destino, por regla, por pareja o por flujo. El tipo cambia el efecto. El tipo limit pone un tope: no salen más de N alertas por periodo. El tipo threshold exige un mínimo: la alerta sale cuando se alcanza la cuenta. El tipo both combina los dos: primero se alcanza la cuenta y después se limita la frecuencia.
Una línea del archivo de umbrales tiene esta forma: threshold gen_id 1, sig_id 7343003, type limit, track by_src, count 1, seconds 300. La tabla archivo_de_umbrales trae las del sensor.
Responde para continuar
¿Qué hace un umbral de tipo `limit` con `track by_src, count 1, seconds 300`?
Ver pista de ayuda
`limit` pone un tope; `track by_src` cuenta por dirección de origen.
La tabla alertas_en_una_hora muestra la regla 7343001 y cuántas veces coincidió cada origen en una hora. Suponte que alguien propone limitar a dos alertas por origen y por hora, es decir, type limit, track by_src, count 2, seconds 3600. Cada origen conserva como máximo dos alertas en ese periodo, y los que tuvieron menos conservan las que tuvieron.
Responde para continuar
Escribe cuántas alertas quedarían en esa hora con el límite propuesto.
Ver pista de ayuda
Para cada origen toma el menor entre sus alertas y el límite, y suma.
Una supresión sin acotar, solo con el identificador de la regla, convierte esa regla en una que no alerta, para cualquier origen y destino. Acotada con track y una dirección, solo silencia a esa dirección. La primera es útil cuando una regla ya no sirve y se retira con acta; la segunda es la herramienta del afinado.
Lee las tres líneas del archivo de umbrales y las reglas que mencionan.
Responde para continuar
Escribe el sid de la regla que quedó suprimida sin acotar a ninguna dirección.
Ver pista de ayuda
Busca la línea `suppress` que no lleva `track` ni `ip`.
La línea 2 suprime la regla 7343001 para la dirección del escáner de vulnerabilidades. Es la forma correcta: acota la regla, el origen y el motivo. Pero la autorización del escáner tiene un vencimiento, y la línea de supresión no lo recuerda. Pasada esa fecha la supresión sigue silenciando a una dirección que ya no está autorizada.
Consulta activos_conocidos.
Responde para continuar
Escribe la fecha hasta la que está autorizado el escáner cuya dirección suprime la línea 2.
Ver pista de ayuda
Cruza la dirección de la línea 2 con la columna `autorizado_hasta` del inventario.
La tabla muestra una dirección externa con 17 alertas y ningún responsable, y una dirección interna con 48. Ninguna de las dos es el escáner. Antes de silenciar a nadie conviene preguntarse qué se pierde si el silencio se equivoca.
Responde para continuar
¿Qué práctica protege mejor la detección al afinar una regla ruidosa?
Ver pista de ayuda
Piensa en qué detecciones se pierden con cada opción si el diagnóstico estaba equivocado.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.