Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Crear eventos y atributos: validación previa

5 tareas · 40 min · Principiante

Leer de la plataforma es inofensivo; escribir en ella no. Un guion que crea eventos decide qué indicadores verán el SOC propio y, cuando se publica, los socios que sincronizan. En Peñón Blanco, un guion carga cada semana el CSV que manda el socio-14 del grupo sectorial. Antes de lanzarlo se revisa qué filas entran, cuáles rechaza la validación y si alguna entra sin deber. Archivos de texto en la terminal; no se crea nada en ninguna instancia.

0 de 5 · 0%

Objetivo de la sala

Leer de la plataforma es inofensivo; escribir en ella no. Un guion que crea eventos decide qué indicadores verán el SOC propio y, cuando se publica, los socios que sincronizan. En Peñón Blanco, un guion carga cada semana el CSV que manda el socio-14 del grupo sectorial. Antes de lanzarlo se revisa qué filas entran, cuáles rechaza la validación y si alguna entra sin deber. Archivos de texto en la terminal; no se crea nada en ninguna instancia.

En PyMISP un evento se arma en memoria con MISPEvent(), se le añaden atributos con add_attribute(tipo, valor, ...) y se envía a la instancia con add_event. Publicarlo es otro paso, aparte (publish). Mientras el evento no se publica, la corrección es barata: se edita y listo. Una vez publicado y sincronizado, cada socio tiene su copia, y una corrección posterior solo les llega si se vuelve a publicar y si su lado la recoge; lo que ya cargaron en su detección no se borra solo.

Por eso los guiones que escriben validan antes de crear: tipo permitido, valor con la forma del tipo, y nada que sea propio.

Responde para continuar

¿Por qué conviene validar los indicadores antes de crear y publicar el evento, y no corregirlos después?

Ver pista de ayuda

Piensa en qué pasa con la copia que otra organización ya descargó.

La función valida del guion devuelve un motivo de rechazo o nada. Revisa tres cosas, en orden: si el tipo está en la lista de tipos permitidos, si una dirección IP tiene forma de dirección y si un dominio lleva caracteres que un dominio no puede llevar. Cada fila rechazada queda en el registro con su motivo y no entra en el evento.

Abre carga_de_socio.py y el CSV de esta semana. Recorre las siete filas con la función en la mano.

Responde para continuar

¿Qué fila rechaza la validación porque su tipo no está entre los permitidos? Escribe su identificador.

Ver pista de ayuda

Compara la columna `tipo` de cada fila con el conjunto de la línea 10, letra por letra.

Saber cuántos atributos tendrá el evento antes de crearlo es la forma más simple de comprobar que la validación hace lo que se cree. Si el registro dice luego otro número, algo del guion no es lo que se leyó. Además de la fila que falla por el tipo, hay otras que la función rechaza por la forma de su valor.

Responde para continuar

Si el guion se lanza con este CSV, ¿con cuántos atributos queda el evento creado? Escribe solo el número.

Ver pista de ayuda

Aplica a cada fila las tres comprobaciones; una dirección con un octeto mayor de 255 no es una dirección, y un dominio no lleva barras.

Una validación de forma no sabe nada de contexto. Un valor puede ser una dirección perfecta y, aun así, no tener que entrar: el socio vio en sus registros el tráfico de la propia aseguradora y lo reportó con todo lo demás. Cargado con la marca de detección, ese valor haría que el SOC propio y los socios bloquearan un servicio de la casa. El área de redes mantiene la lista de lo propio en infra-propia.txt, y el guion no la consulta.

Responde para continuar

¿Qué valor del CSV pasa la validación y es infraestructura propia de la aseguradora? Escríbelo tal como aparece.

Ver pista de ayuda

Cruza los valores de las filas que la validación deja pasar con las direcciones de infra-propia.txt.

El guion crea el evento con distribución 0, la de solo la organización, y no llama a publish: el evento queda en la instancia, visible para el equipo y para nadie más, hasta que una segunda persona lo revisa en la interfaz y decide publicarlo con la distribución que corresponda. Es una decisión de diseño, no un olvido.

Responde para continuar

¿Qué gana el equipo con que el guion cree el evento sin publicarlo y con distribución solo para la organización?

Ver pista de ayuda

Mira el LEEME: quién interviene entre la carga y la publicación.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad