🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónVolumen, costo y pérdida de eventos
5 tareas · 40 min · Principiante
Auditar más no es auditar mejor. Cada regla genera eventos, cada evento ocupa espacio y cuesta ingesta, y cuando el núcleo produce más de lo que el demonio puede escribir, empieza a descartar registros: justo los que se querían conservar. En Molinos del Altiplano, la planta añadió una regla de más y el servidor molino-web-01 empezó a perder eventos. Lees el volumen por clave, el presupuesto y el estado de cada día. Aprendes a encontrar la regla que más pesa y a decidir cómo recortar sin quedarte ciego.
Objetivo de la sala
Auditar más no es auditar mejor. Cada regla genera eventos, cada evento ocupa espacio y cuesta ingesta, y cuando el núcleo produce más de lo que el demonio puede escribir, empieza a descartar registros: justo los que se querían conservar. En Molinos del Altiplano, la planta añadió una regla de más y el servidor molino-web-01 empezó a perder eventos. Lees el volumen por clave, el presupuesto y el estado de cada día. Aprendes a encontrar la regla que más pesa y a decidir cómo recortar sin quedarte ciego.El volumen de una regla depende de la frecuencia de lo que vigila, no de su importancia. Vigilar cada apertura de archivo es el ejemplo clásico: el sistema abre archivos todo el tiempo y casi ninguno interesa. Por eso, al medir, se agrupa por clave y se mira cuál concentra la mayor parte de los eventos y de los bytes.
Abre volumen_por_clave.
Responde para continuar
Escribe la clave que genera más megabytes de registro al día.
Ver pista de ayuda
Ordena `volumen_por_clave` por `mb_al_dia` y toma la primera fila.
La política fija un presupuesto de ingesta de auditoría por día, en megabytes. Si lo que se envía lo supera, el exceso o se paga, o se descarta sin decidirlo, o se corta de forma desordenada en el recolector. Hay que medirlo antes de que ocurra, sumando todas las claves.
Suma los megabytes diarios de todas las claves y réstale el presupuesto de politica.
Responde para continuar
Escribe cuántos megabytes al día exceden el presupuesto de ingesta de auditoría.
Ver pista de ayuda
Suma `mb_al_dia` de las cinco claves y resta el valor del presupuesto en `politica`.
La señal de que la cola de eventos se desbordó es el contador lost del estado de auditoría, que crece mientras el núcleo descarta. Cruzar su historia con los cambios de reglas dice cuándo empezó el problema y qué lo provocó. Lo que ocurrió mientras se perdían eventos no se puede reconstruir después con esta fuente.
Revisa estado_diario y cambios.
Responde para continuar
Escribe la fecha del primer día en que el servidor descartó registros de auditoría.
Ver pista de ayuda
Es la primera fila de `estado_diario` con `lost` mayor que cero.
Tienes tres salidas posibles a la vez que el servidor pierde eventos: subir el tamaño de la cola, apagar la auditoría o cambiar la regla que genera el ruido. Subir la cola solo retrasa el desbordamiento si el flujo sigue siendo mayor que la capacidad de escritura; apagar la auditoría pierde también lo que sí importa. Lo que ataca la causa es sustituir la regla amplia por reglas dirigidas a los archivos y programas que la política exige vigilar.
Responde para continuar
¿Cuál es la respuesta que corrige la causa y conserva la cobertura exigida?
Entre el 14 y el 15 de octubre hay un hueco real: eventos que ocurrieron y no se guardaron. Si más adelante alguien pregunta por una de esas fechas, la respuesta honesta no es «no pasó nada», es «no tenemos registro completo de esos días». Esa frase y su causa deben quedar donde las encuentre quien investigue.
Responde para continuar
¿Qué debe quedar escrito sobre esos dos días?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.