🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónUna regla es un archivo con historia
5 tareas · 35 min · Principiante
En la Farmacéutica Zipaquirá las detecciones nacieron en la pantalla del SIEM: alguien las escribía, las guardaba y nadie volvía a saber de ellas. Hoy hay un repositorio. Aquí lees su inventario y lo comparas con lo que de verdad corre en el SIEM, y aprendes la idea que sostiene todo el módulo: una detección es un archivo de texto con historial, no un ajuste en una consola.
Objetivo de la sala
En la Farmacéutica Zipaquirá las detecciones nacieron en la pantalla del SIEM: alguien las escribía, las guardaba y nadie volvía a saber de ellas. Hoy hay un repositorio. Aquí lees su inventario y lo comparas con lo que de verdad corre en el SIEM, y aprendes la idea que sostiene todo el módulo: una detección es un archivo de texto con historial, no un ajuste en una consola.En el módulo 4 de esta ruta aprendiste a escribir una regla en Sigma y a traducirla. Falta lo que ocurre con esa regla el día siguiente: quién la cambia, cómo se revisa lo que cambia, cómo se sabe que sigue funcionando. Un ingeniero de detección responde a esas preguntas igual que quien mantiene software: la regla es un archivo de texto guardado en un repositorio con control de versiones.
Lo que se gana es concreto. Cada cambio queda con su autora, su fecha y su motivo. Un cambio se propone aparte (una solicitud de cambio) y lo lee otra persona antes de que llegue a producción. Si un cambio sale mal, se vuelve a la versión anterior sin reconstruirla de memoria. Y las pruebas viajan con la regla: viven en la misma carpeta y se ejecutan solas.
La estructura del repositorio de Zipaquirá está en el panel: una carpeta de reglas con un archivo por regla, otra de pruebas, otra de fichas, los pasos automáticos y un archivo que dice quién aprueba qué.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué ventaja da guardar las reglas en un repositorio con control de versiones, frente a editarlas solo en la pantalla del SIEM?
Para que el repositorio sirva, tiene que ser la fuente de la verdad: lo que está en el repositorio es lo que debe correr, y el SIEM es solo el lugar donde corre. Cuando alguien edita una regla directamente en el SIEM, el repositorio queda desactualizado, o ni siquiera la conoce. Esa diferencia se llama deriva, y se encuentra comparando los dos lados.
Abre el panel y mira el inventario: cada regla con su presencia en el repositorio, su presencia en el SIEM y la versión de cada lado.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe el identificador de la regla que alerta en el SIEM y no tiene archivo en el repositorio.
Ver pista de ayuda
Ejecuta `SELECT id, nombre, en_siem FROM inventario WHERE en_repositorio = 'no'`.
Aunque una regla esté en los dos lados, puede no ser la misma. Si el repositorio dice v2.1 y el SIEM ejecuta la v2.0, las pruebas que pasan en el repositorio hablan de una regla que no es la que vigila. Por eso, entre los pasos de publicación, uno de los importantes es comprobar que lo publicado coincide con lo que el repositorio dice.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe el identificador de la regla presente en el repositorio y en el SIEM cuyas versiones no coinciden.
Ver pista de ayuda
Ejecuta `SELECT id, version_repo, version_siem FROM inventario WHERE en_repositorio = 'si' AND en_siem = 'si'`.
En el repositorio las pruebas son una carpeta aparte, con los eventos de ejemplo y lo que se espera de cada uno. Una regla sin casos no tiene forma de comprobarse al cambiar: cualquier modificación se publica a ciegas. La columna casos_de_prueba cuenta los casos escritos de cada regla; «—» significa que la regla ni siquiera está en el repositorio.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe el identificador de la regla que está en el repositorio y en el SIEM y tiene cero casos de prueba.
Ver pista de ayuda
Ejecuta `SELECT id, nombre FROM inventario WHERE casos_de_prueba = '0'`.
La regla que alerta sin estar en el repositorio no tiene dueño, ni versión comprobable, ni pruebas. Quien la vea sospechará que alguien la escribió con prisa en una guardia y nunca volvió.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué se hace con esa regla?
Conectando con la base…
Tablas
estructura
- ruta
- para_que
inventario
- id
- nombre
- en_repositorio
- en_siem
- version_repo
- version_siem
- casos_de_prueba
- duenio
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.