🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAdaptar la regla a tu entorno
5 tareas · 42 min · Principiante
Jueves 3 de diciembre. La célula de Lácteos Río Upía escribió su versión de la regla: añade el programa que faltaba y los dos filtros estrechos. Ahora hay que llevarla a dos destinos que no hablan igual: el SIEM central de la administración y el lago de datos de la planta, que guarda el 4688. El conversor de la casa ya produjo las dos consultas, y ninguna está lista. Lees la regla local, el mapeo de campos, las dos consultas y unos eventos de muestra. Los dos destinos y sus dialectos son inventados; no se convierte ni se ejecuta nada.
Objetivo de la sala
Jueves 3 de diciembre. La célula de Lácteos Río Upía escribió su versión de la regla: añade el programa que faltaba y los dos filtros estrechos. Ahora hay que llevarla a dos destinos que no hablan igual: el SIEM central de la administración y el lago de datos de la planta, que guarda el 4688. El conversor de la casa ya produjo las dos consultas, y ninguna está lista. Lees la regla local, el mapeo de campos, las dos consultas y unos eventos de muestra. Los dos destinos y sus dialectos son inventados; no se convierte ni se ejecuta nada.Adaptar una regla genérica es llevar su lógica a tus datos sin cambiar lo que busca: se traducen la categoría a un índice o tabla concretos y cada campo a su nombre local, y lo que es propio de la casa (las excepciones, los programas que el boletín añadió) va en una regla tuya, con tu id, que dice de cuál deriva. Así, cuando la Red publique una corrección, sabrás qué regla tuya tocar.
La conversión la hace un conversor con dos piezas: el backend produce el lenguaje del destino y un pipeline de procesamiento aplica el mapeo de campos y de logsource de tu entorno. La misma regla puede salir bien hacia un destino y mal hacia otro.
Responde para continuar
¿Dónde van los filtros y los programas que añade Lácteos Río Upía a la regla de la Red?
Ver pista de ayuda
Piensa en qué pasa el día que la Red publique una corrección de su regla.
Abre la consola. regla_local_lru_s04 es la regla local, mapeo_por_destino cómo se llama cada campo en cada destino, y consulta_lago_planta lo que produjo el conversor para el lago de la planta.
Un conversor solo traduce lo que su mapeo le dice. Si un campo de la regla no se traduce, la consulta sale con el nombre original, que en la tabla de destino no existe: según el motor, la consulta da error o no devuelve nada nunca, y las dos cosas se parecen mucho a «no pasó nada».
Responde para continuar
Escribe el nombre del campo que la consulta del lago de planta conserva tal como venía en la regla Sigma.
Ver pista de ayuda
Compara cada nombre de columna de la consulta con la columna lago_de_planta del mapeo.
En Sigma, los valores se comparan sin distinguir mayúsculas de minúsculas, salvo las expresiones regulares. Una conversión correcta tiene que respetar eso en el destino. Lee propiedades_de_destino y la consulta del SIEM central en consulta_siem_central.
eventos_de_muestra trae cuatro eventos que la regla Sigma cubre. Uno de los del SIEM central no lo encontraría la consulta convertida, aunque la regla sí lo describe.
Responde para continuar
Escribe el identificador del evento de muestra del SIEM central que la consulta convertida no encontraría.
Ver pista de ayuda
Mira cómo está escrito el proceso padre en cada evento y cómo compara texto el SIEM central.
La regla local tiene en related el identificador de RLA-031-A y un tipo todavía pendiente. La especificación define cinco tipos de relación; la tabla tipos_related los resume.
Lácteos Río Upía partió de la regla de la Red, cambió algo de su lógica para su entorno y la regla de la Red sigue publicada y en uso por otros miembros.
Responde para continuar
Escribe el tipo de relación que corresponde a la regla local frente a RLA-031-A.
Ver pista de ayuda
Busca el tipo que dice que la regla nació de la referida y que la referida puede seguir activa.
Con lo visto, la regla local está bien escrita en Sigma, pero una de sus conversiones no encuentra un evento en mayúsculas y la otra busca una columna que no existe. Quien mantiene el SIEM propone dar la adaptación por terminada «porque la regla Sigma está bien».
Responde para continuar
¿Qué se responde?
Ver pista de ayuda
Las dos fallas de esta sala no estaban en la regla, sino en la traducción.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.