🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónVariables de evento y de coincidencia
5 tareas · 40 min · Principiante
Una regla de varios eventos necesita nombrar cada evento que busca y decir qué tienen en común. Para eso YARA-L usa variables: las de evento, que empiezan por $ y se refieren a un evento, y las de coincidencia, que unen eventos distintos por un valor compartido, como la misma cuenta. En la Mutual Pampa Austral lees una regla que busca el alta de una cuenta seguida de un cambio de permisos, y decides con diez eventos cuáles cuentas la activarían.
Objetivo de la sala
Una regla de varios eventos necesita nombrar cada evento que busca y decir qué tienen en común. Para eso YARA-L usa variables: las de evento, que empiezan por $ y se refieren a un evento, y las de coincidencia, que unen eventos distintos por un valor compartido, como la misma cuenta. En la Mutual Pampa Austral lees una regla que busca el alta de una cuenta seguida de un cambio de permisos, y decides con diez eventos cuáles cuentas la activarían.Una variable de evento nombra un evento: $e1 y $e2 son dos eventos distintos, cada uno con sus propias condiciones. Una variable de coincidencia (o marcador de posición) es un valor que se iguala entre campos de eventos, por ejemplo $user: si $e1.target.user.userid = $user y $e2.target.user.userid = $user, los dos eventos deben tener la misma cuenta. Esa igualdad es lo que ata un evento con el otro.
La variable que aparece en match es la clave por la que se agrupan los eventos; la ventana de tiempo se aplica dentro de cada grupo.
Responde para continuar
¿Qué hace una variable de coincidencia como `$user` cuando aparece en los dos eventos de una regla?
Abre la consola. regla_alta_y_elevacion muestra una regla con dos variables de evento y una variable de coincidencia que aparece en match. Las variables se escriben con el signo $; el signo forma parte del nombre.
Responde para continuar
Escribe la variable de coincidencia por la que agrupa la sección match, con su signo.
Ver pista de ayuda
Es la que va delante de `over` en la sección `match`.
eventos_de_la_manana trae diez eventos con su hora. La regla pide, para una misma cuenta, un alta y un cambio de permisos con menos de 30 minutos de diferencia entre ambos. Una cuenta con un solo evento, o con los dos muy separados, no alerta. Revisa cuenta por cuenta.
Responde para continuar
Escribe cuántas cuentas activan la regla con estos diez eventos.
Ver pista de ayuda
Para cada cuenta busca un USER_CREATION y un USER_CHANGE_PERMISSIONS y resta las horas.
Una de las cuentas tiene un cambio de permisos pero ningún alta registrada en la tabla. Para esta regla nunca coincide, porque falta uno de los dos eventos. En la práctica es un dato interesante: la cuenta pudo crearse antes, o en una fuente que no llega.
Responde para continuar
Escribe la cuenta que recibió un cambio de permisos sin que aparezca su alta en la tabla.
Ver pista de ayuda
Busca la cuenta que solo aparece con el tipo USER_CHANGE_PERMISSIONS.
Piensa en la idea, no en el mensaje que daría el validador. Si el segundo evento dejara de compartir la cuenta con el primero, la regla ya no diría «la misma cuenta fue creada y elevada», diría solo «hubo un alta y hubo un cambio de permisos». Son dos afirmaciones muy distintas, y la segunda cubre muchas más combinaciones de eventos.
Responde para continuar
¿Qué se pierde cuando los dos eventos de la regla dejan de compartir la variable de la cuenta?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.