Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Una regla es un archivo con historia

5 tareas · 35 min · Principiante

En la Farmacéutica Zipaquirá las detecciones nacieron en la pantalla del SIEM: alguien las escribía, las guardaba y nadie volvía a saber de ellas. Hoy hay un repositorio. Aquí lees su inventario y lo comparas con lo que de verdad corre en el SIEM, y aprendes la idea que sostiene todo el módulo: una detección es un archivo de texto con historial, no un ajuste en una consola.

0 de 5 · 0%

Objetivo de la sala

En la Farmacéutica Zipaquirá las detecciones nacieron en la pantalla del SIEM: alguien las escribía, las guardaba y nadie volvía a saber de ellas. Hoy hay un repositorio. Aquí lees su inventario y lo comparas con lo que de verdad corre en el SIEM, y aprendes la idea que sostiene todo el módulo: una detección es un archivo de texto con historial, no un ajuste en una consola.

En el módulo 4 de esta ruta aprendiste a escribir una regla en Sigma y a traducirla. Falta lo que ocurre con esa regla el día siguiente: quién la cambia, cómo se revisa lo que cambia, cómo se sabe que sigue funcionando. Un ingeniero de detección responde a esas preguntas igual que quien mantiene software: la regla es un archivo de texto guardado en un repositorio con control de versiones.

Lo que se gana es concreto. Cada cambio queda con su autora, su fecha y su motivo. Un cambio se propone aparte (una solicitud de cambio) y lo lee otra persona antes de que llegue a producción. Si un cambio sale mal, se vuelve a la versión anterior sin reconstruirla de memoria. Y las pruebas viajan con la regla: viven en la misma carpeta y se ejecutan solas.

La estructura del repositorio de Zipaquirá está en el panel: una carpeta de reglas con un archivo por regla, otra de pruebas, otra de fichas, los pasos automáticos y un archivo que dice quién aprueba qué.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué ventaja da guardar las reglas en un repositorio con control de versiones, frente a editarlas solo en la pantalla del SIEM?

Para que el repositorio sirva, tiene que ser la fuente de la verdad: lo que está en el repositorio es lo que debe correr, y el SIEM es solo el lugar donde corre. Cuando alguien edita una regla directamente en el SIEM, el repositorio queda desactualizado, o ni siquiera la conoce. Esa diferencia se llama deriva, y se encuentra comparando los dos lados.

Abre el panel y mira el inventario: cada regla con su presencia en el repositorio, su presencia en el SIEM y la versión de cada lado.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe el identificador de la regla que alerta en el SIEM y no tiene archivo en el repositorio.

Ver pista de ayuda

Ejecuta `SELECT id, nombre, en_siem FROM inventario WHERE en_repositorio = 'no'`.

Aunque una regla esté en los dos lados, puede no ser la misma. Si el repositorio dice v2.1 y el SIEM ejecuta la v2.0, las pruebas que pasan en el repositorio hablan de una regla que no es la que vigila. Por eso, entre los pasos de publicación, uno de los importantes es comprobar que lo publicado coincide con lo que el repositorio dice.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe el identificador de la regla presente en el repositorio y en el SIEM cuyas versiones no coinciden.

Ver pista de ayuda

Ejecuta `SELECT id, version_repo, version_siem FROM inventario WHERE en_repositorio = 'si' AND en_siem = 'si'`.

En el repositorio las pruebas son una carpeta aparte, con los eventos de ejemplo y lo que se espera de cada uno. Una regla sin casos no tiene forma de comprobarse al cambiar: cualquier modificación se publica a ciegas. La columna casos_de_prueba cuenta los casos escritos de cada regla; «—» significa que la regla ni siquiera está en el repositorio.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe el identificador de la regla que está en el repositorio y en el SIEM y tiene cero casos de prueba.

Ver pista de ayuda

Ejecuta `SELECT id, nombre FROM inventario WHERE casos_de_prueba = '0'`.

La regla que alerta sin estar en el repositorio no tiene dueño, ni versión comprobable, ni pruebas. Quien la vea sospechará que alguien la escribió con prisa en una guardia y nunca volvió.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué se hace con esa regla?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

Repositorio · Farmacéutica Zipaquirá — detecciones FZQ
Consultas guardadas · datos ficticios, no se ejecuta nada

Tablas

estructura

  • ruta
  • para_que

inventario

  • id
  • nombre
  • en_repositorio
  • en_siem
  • version_repo
  • version_siem
  • casos_de_prueba
  • duenio
Ctrl + Enter
Consola de consultas v1.0 · build b77233

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad