🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónIntegración con el SIEM
5 tareas · 38 min · Principiante
Una alerta que solo vive en el nodo no la ve nadie del SOC. Para que sirva, el sensor tiene que enviarla al SIEM, con los campos que permiten buscarla y unirla a otras fuentes, y el SIEM tiene que recibirla entera. En Chitagá Logística las alertas del sensor llegan al SIEM, y esta semana una cifra no cuadra. Lees el formato de las alertas, el mapeo de campos, la ingesta diaria y una regla de correlación, y aprendes dónde se pierden las alertas sin que nadie lo note. Todo es lectura de exportaciones ficticias.
Objetivo de la sala
Una alerta que solo vive en el nodo no la ve nadie del SOC. Para que sirva, el sensor tiene que enviarla al SIEM, con los campos que permiten buscarla y unirla a otras fuentes, y el SIEM tiene que recibirla entera. En Chitagá Logística las alertas del sensor llegan al SIEM, y esta semana una cifra no cuadra. Lees el formato de las alertas, el mapeo de campos, la ingesta diaria y una regla de correlación, y aprendes dónde se pierden las alertas sin que nadie lo note. Todo es lectura de exportaciones ficticias.Falco puede escribir sus alertas en varios canales (salida estándar, archivo, syslog, un programa o un punto HTTP) y existe un reenviador, Falcosidekick, que las distribuye a más de cincuenta destinos. Pero el canal es lo de menos si el contenido no tiene estructura. Una línea de texto libre obliga a analizar con expresiones frágiles; una línea JSON ya trae cada dato en su campo. Por eso se configura la salida en JSON.
Una alerta en JSON es un objeto con la hora, la regla, la prioridad, el nodo y un bloque de campos del evento. Eso es lo que el SIEM indexa y lo que permite filtrar, agrupar y unir.
Responde para continuar
¿Por qué conviene que el sensor emita sus alertas en JSON?
Ver pista de ayuda
Piensa en qué hace el SIEM con cada alerta al recibirla.
Entre la alerta y el SIEM hay un mapeo: una tabla que dice a qué campo del SIEM va cada campo de la alerta. Lo que el mapeo no nombra no se indexa, o se guarda sin forma. Un campo olvidado es un hueco silencioso: la alerta llega, pero sin el dato que habría permitido unirla con otras fuentes.
Abre salida/alertas.jsonl para ver qué campos trae el bloque de campos del evento, y siem/mapeo-campos.csv para ver cuáles recoge el mapeo.
Responde para continuar
Escribe el campo de las alertas que el mapeo no recoge.
Ver pista de ayuda
Compara los seis campos del bloque de campos con las filas del mapeo; solo uno falta.
Un canal puede fallar sin ruido. Lo que protege es comparar siempre las dos puntas: cuántas alertas emitió el sensor y cuántas recibió el SIEM. Si cuadran todos los días y un día no, ese día se perdió información, y hay que averiguar por qué antes de confiar en los totales.
Abre siem/ingesta-diaria.csv y calcula cuántas alertas se perdieron el 6 de octubre. Lee también siem/estado-ingesta.log.
Responde para continuar
¿Cuántas alertas enviadas por el sensor no llegaron al SIEM el 6 de octubre? Escribe solo el número.
Ver pista de ayuda
Resta lo recibido a lo enviado en la fila de esa fecha.
La alerta de shell del sensor tiene más valor al unirla con la auditoría de la API, como en la sala 1: un shell sin una petición de exec que lo explique es lo que merece atención. Esa unión la hace el SIEM con una regla de correlación: dos fuentes, una clave común (el pod) y una ventana de tiempo.
Abre siem/reglas-correlacion.txt y busca la regla que une el shell con la auditoría.
Responde para continuar
Escribe el nombre de la regla de correlación que marca los shells sin petición de exec.
Ver pista de ayuda
La regla que une la alerta de shell con la auditoría de la API.
Si el sensor se cae, el SIEM no recibe alertas, y un SIEM sin alertas se ve igual que un clúster tranquilo. Para no confundirlos, se vigila el silencio: si de un nodo no llega nada en un tiempo razonable, o la cifra de la ingesta cae de golpe, se avisa. Lo mismo vale para el receptor: una cuota excedida es una pérdida de datos de seguridad, no un detalle de facturación.
Responde para continuar
Dejaron de llegar alertas de un nodo al SIEM. ¿Qué es lo prudente suponer?
Ver pista de ayuda
Una fuente callada se parece mucho a una fuente caída.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.