Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Integración con el SIEM

5 tareas · 38 min · Principiante

Una alerta que solo vive en el nodo no la ve nadie del SOC. Para que sirva, el sensor tiene que enviarla al SIEM, con los campos que permiten buscarla y unirla a otras fuentes, y el SIEM tiene que recibirla entera. En Chitagá Logística las alertas del sensor llegan al SIEM, y esta semana una cifra no cuadra. Lees el formato de las alertas, el mapeo de campos, la ingesta diaria y una regla de correlación, y aprendes dónde se pierden las alertas sin que nadie lo note. Todo es lectura de exportaciones ficticias.

0 de 5 · 0%

Objetivo de la sala

Una alerta que solo vive en el nodo no la ve nadie del SOC. Para que sirva, el sensor tiene que enviarla al SIEM, con los campos que permiten buscarla y unirla a otras fuentes, y el SIEM tiene que recibirla entera. En Chitagá Logística las alertas del sensor llegan al SIEM, y esta semana una cifra no cuadra. Lees el formato de las alertas, el mapeo de campos, la ingesta diaria y una regla de correlación, y aprendes dónde se pierden las alertas sin que nadie lo note. Todo es lectura de exportaciones ficticias.

Falco puede escribir sus alertas en varios canales (salida estándar, archivo, syslog, un programa o un punto HTTP) y existe un reenviador, Falcosidekick, que las distribuye a más de cincuenta destinos. Pero el canal es lo de menos si el contenido no tiene estructura. Una línea de texto libre obliga a analizar con expresiones frágiles; una línea JSON ya trae cada dato en su campo. Por eso se configura la salida en JSON.

Una alerta en JSON es un objeto con la hora, la regla, la prioridad, el nodo y un bloque de campos del evento. Eso es lo que el SIEM indexa y lo que permite filtrar, agrupar y unir.

Responde para continuar

¿Por qué conviene que el sensor emita sus alertas en JSON?

Ver pista de ayuda

Piensa en qué hace el SIEM con cada alerta al recibirla.

Entre la alerta y el SIEM hay un mapeo: una tabla que dice a qué campo del SIEM va cada campo de la alerta. Lo que el mapeo no nombra no se indexa, o se guarda sin forma. Un campo olvidado es un hueco silencioso: la alerta llega, pero sin el dato que habría permitido unirla con otras fuentes.

Abre salida/alertas.jsonl para ver qué campos trae el bloque de campos del evento, y siem/mapeo-campos.csv para ver cuáles recoge el mapeo.

Responde para continuar

Escribe el campo de las alertas que el mapeo no recoge.

Ver pista de ayuda

Compara los seis campos del bloque de campos con las filas del mapeo; solo uno falta.

Un canal puede fallar sin ruido. Lo que protege es comparar siempre las dos puntas: cuántas alertas emitió el sensor y cuántas recibió el SIEM. Si cuadran todos los días y un día no, ese día se perdió información, y hay que averiguar por qué antes de confiar en los totales.

Abre siem/ingesta-diaria.csv y calcula cuántas alertas se perdieron el 6 de octubre. Lee también siem/estado-ingesta.log.

Responde para continuar

¿Cuántas alertas enviadas por el sensor no llegaron al SIEM el 6 de octubre? Escribe solo el número.

Ver pista de ayuda

Resta lo recibido a lo enviado en la fila de esa fecha.

La alerta de shell del sensor tiene más valor al unirla con la auditoría de la API, como en la sala 1: un shell sin una petición de exec que lo explique es lo que merece atención. Esa unión la hace el SIEM con una regla de correlación: dos fuentes, una clave común (el pod) y una ventana de tiempo.

Abre siem/reglas-correlacion.txt y busca la regla que une el shell con la auditoría.

Responde para continuar

Escribe el nombre de la regla de correlación que marca los shells sin petición de exec.

Ver pista de ayuda

La regla que une la alerta de shell con la auditoría de la API.

Si el sensor se cae, el SIEM no recibe alertas, y un SIEM sin alertas se ve igual que un clúster tranquilo. Para no confundirlos, se vigila el silencio: si de un nodo no llega nada en un tiempo razonable, o la cifra de la ingesta cae de golpe, se avisa. Lo mismo vale para el receptor: una cuota excedida es una pérdida de datos de seguridad, no un detalle de facturación.

Responde para continuar

Dejaron de llegar alertas de un nodo al SIEM. ¿Qué es lo prudente suponer?

Ver pista de ayuda

Una fuente callada se parece mucho a una fuente caída.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad