🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCalidad de los datos: ruido, duplicados y caducidad
5 tareas · 45 min · Principiante
Una plataforma de compartición no mejora un dato por tenerlo dentro: lo único que hace es entregarlo más rápido, el bueno y el malo. Martes 3 de noviembre: Valle Sereno importó esta semana cinco atributos de dos eventos y antes de alimentar la detección con ellos los revisa. Hay un valor que parece indicador y es infraestructura propia, uno que llega dos veces como si fueran dos fuentes, uno que el emisor retiró y uno que ya está viejo. Lees, filtras y decides qué se queda y hasta cuándo. Tablas de ejemplo en la consola; no se bloquea nada.
Objetivo de la sala
Una plataforma de compartición no mejora un dato por tenerlo dentro: lo único que hace es entregarlo más rápido, el bueno y el malo. Martes 3 de noviembre: Valle Sereno importó esta semana cinco atributos de dos eventos y antes de alimentar la detección con ellos los revisa. Hay un valor que parece indicador y es infraestructura propia, uno que llega dos veces como si fueran dos fuentes, uno que el emisor retiró y uno que ya está viejo. Lees, filtras y decides qué se queda y hasta cuándo. Tablas de ejemplo en la consola; no se bloquea nada.El campo to_ids de un atributo MISP dice que el emisor lo considera apto para alimentar detección automática: reglas, listas de bloqueo, alertas. No dice «esto es malicioso»: dice «esto se puede usar para detectar». Un atributo puede ser real y no servir como indicador (una nota, el correo de una víctima) y entonces va con to_ids en 0; y uno con to_ids en 1 puede, por error, apuntar a algo legítimo y muy usado.
Por eso la marca del emisor es el punto de partida, no la decisión: quien consume revisa antes de cargar.
Responde para continuar
Un atributo llega con `to_ids` en 1. ¿Qué garantiza esa marca a quien lo recibe?
Ver pista de ayuda
La marca es una declaración del emisor sobre el uso, no una comprobación independiente.
Las listas de advertencia de MISP existen para esto: son conjuntos de valores que parecen indicadores pero son infraestructura legítima y muy usada (resolvedores públicos, servicios de uso masivo, rangos conocidos). Si un atributo con to_ids en 1 coincide con una de ellas, no se carga sin una revisión humana, porque bloquear ese valor se lleva por delante algo que la organización necesita.
Abre la consola. En atributos_recibidos están los cinco importados y en listas_de_advertencia, los valores legítimos que la cooperativa ha declarado.
Responde para continuar
Escribe el valor importado con `to_ids` en 1 que coincide con una lista de advertencia.
Ver pista de ayuda
Cruza la columna `value` de `atributos_recibidos` con la columna `valor` de `listas_de_advertencia`.
Los atributos envejecen. La política que Valle Sereno usa para este laboratorio —no es una norma— cuenta los días desde el último avistamiento (last_seen), no desde que el dato llegó a la plataforma: un indicador que nadie ha visto en dos meses no merece el mismo peso que uno visto esta semana. Cada tipo tiene su plazo y la fecha de revisión se calcula sumándolo.
El dominio que llegó del foro abierto es el más viejo de los importados. Consulta su último avistamiento y el plazo de politica_de_caducidad para su tipo.
Responde para continuar
Calcula la fecha de caducidad (año-mes-día) del dominio que llegó del foro abierto.
Ver pista de ayuda
Suma al `last_seen` del dominio los días que la política da para el tipo `domain`. Cuenta los meses con sus días reales.
Dos mecanismos distintos acaban un dato. La caducidad es previsible: la ventana de validez termina sola. La revocación es una decisión: el emisor descubre que se equivocó y lo retira (en STIX, revoked en verdadero con una versión nueva del objeto; en MISP, lo borra o lo marca). La retirada no borra las copias que otros ya descargaron: cada receptor tiene que enterarse y quitarlo de lo que cargó.
En la consola, historial_de_cambios muestra lo que el emisor hizo con la dirección importada del evento EV-2207.
Responde para continuar
El emisor retiró un atributo que Valle Sereno ya había cargado en su detección. ¿Qué hace Valle Sereno?
Ver pista de ayuda
¿Qué dijo el emisor del dato? Mira el motivo de la retirada en el historial.
Hay un error de cálculo frecuente: contar como corroboración lo que es el mismo dato repetido. Si un valor aparece en dos eventos pero ambos vienen de la misma fuente, no hay dos confirmaciones: hay una, copiada. En una plataforma de compartición esto pasa a menudo, porque un evento importa lo que otro ya tenía.
En atributos_recibidos hay un valor que aparece dos veces, en dos eventos, con la misma fuente y la misma fecha. Esa coincidencia no suma confianza.
Responde para continuar
Escribe el valor que aparece repetido en dos eventos de la misma fuente.
Ver pista de ayuda
Ordena por la columna `value` mentalmente: busca dos filas con el mismo valor, el mismo origen y la misma fecha.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.