🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEntidades, observables y relaciones
4 tareas · 40 min · Principiante
En el módulo 9 abriste un paquete STIX que llegaba de fuera. Aquí ese mismo modelo vive dentro de una plataforma de conocimiento, OpenCTI, que lo guarda como un grafo y lo va completando con todo lo que entra. Lunes 23 de noviembre de 2026: la Transmisora Río Bermejo, una empresa de transmisión eléctrica, revisa en su plataforma la campaña Factura Turquesa. Lees qué es entidad y qué es observable, qué une a cada indicador con su hecho, qué relación no se puede leer como frase y qué dice un avistamiento. Todo es lectura de una exportación ficticia en la consola; no se consulta ni se toca nada real.
Objetivo de la sala
En el módulo 9 abriste un paquete STIX que llegaba de fuera. Aquí ese mismo modelo vive dentro de una plataforma de conocimiento, OpenCTI, que lo guarda como un grafo y lo va completando con todo lo que entra. Lunes 23 de noviembre de 2026: la Transmisora Río Bermejo, una empresa de transmisión eléctrica, revisa en su plataforma la campaña Factura Turquesa. Lees qué es entidad y qué es observable, qué une a cada indicador con su hecho, qué relación no se puede leer como frase y qué dice un avistamiento. Todo es lectura de una exportación ficticia en la consola; no se consulta ni se toca nada real.OpenCTI se apoya en el modelo de STIX 2.1 y lo guarda como un grafo: los nodos son entidades (los objetos de dominio, SDO: un conjunto de intrusión, una campaña, una familia de malware, una técnica, un indicador, una organización o un sector) y observables (los objetos de observación, SCO: un dominio, una dirección, un correo, un archivo). Las aristas son las relaciones y los avistamientos. La plataforma añade tipos propios a los de la especificación, pero la base es la misma.
Lo que más confunde al empezar es ver un mismo dominio dos veces. Una es el observable: el hecho de que ese nombre existe y apareció en algún lado. La otra es el indicador: un patrón de detección que dice «busca esto», con su ventana de validez y su confianza, y que se une al observable con una relación based-on. Se pueden tener observables sin indicador (lo visto que no se quiere buscar) e indicadores cuyo observable aún no se registró.
Consulta SELECT * FROM objetos y fíjate en la columna familia.
Responde para continuar
¿Por qué el dominio de la campaña aparece una vez como observable y otra dentro de un indicador?
Ver pista de ayuda
Uno dice «esto existe»; el otro dice «busca esto, desde tal fecha y con tal confianza».
Un indicador vale lo que vale el hecho del que sale. Si alguien pregunta «¿de dónde salió este patrón?», la respuesta está en la relación based-on, que va del indicador al objeto observado. En la especificación de STIX 2.1 el destino de esa relación es un objeto observed-data; la plataforma admite también que el destino sea directamente el observable, que es lo que verás en esta exportación.
En Río Bermejo hay dos indicadores: el del dominio, que publicó la Mesa Sectorial de Energía, y el de una dirección, que escribió el propio equipo.
Responde para continuar
Escribe el identificador del observable en el que se basa el indicador de la dirección.
Ver pista de ayuda
Filtra con `SELECT * FROM relaciones WHERE relationship_type = 'based-on'` y busca la fila cuyo origen es el indicador de la dirección.
Una relación se lee en voz alta: origen, tipo, destino. El modelo no admite cualquier combinación: fija qué tipos de origen pueden tener qué relación con qué tipos de destino. «El conjunto de intrusión usa la familia» se lee; la inversa no, porque una familia de malware no emplea a quien la opera. Una relación con la dirección al revés no es un detalle de forma: cuenta una historia distinta, y cualquier regla que razone sobre el grafo la tomará al pie de la letra.
Cruza las relaciones de uso con la tabla relaciones_admitidas.
Responde para continuar
Escribe el identificador de la relación cuya combinación de origen, tipo y destino no admite el modelo.
Ver pista de ayuda
Filtra las relaciones `uses` y, para cada una, mira el tipo de su origen en `objetos`. Busca en `relaciones_admitidas` si ese tipo puede usar a ese destino.
El avistamiento (sighting) es el otro objeto de relación de STIX. No dice que dos cosas estén relacionadas: dice que alguien vio un indicador, dónde (la identidad que lo observó), cuántas veces y entre qué fechas. Para una empresa es la pieza que convierte un dato ajeno en un dato propio: el indicador de la Mesa Sectorial deja de ser un rumor cuando aparece visto en la red de Río Bermejo.
Las fechas de primer y último avistamiento sirven para decidir si algo sigue activo. Un indicador visto por última vez hace meses no se trata igual que uno visto ayer.
Responde para continuar
Escribe la fecha (año-mes-día) en que Río Bermejo vio por última vez el indicador del dominio.
Ver pista de ayuda
Busca primero el identificador del indicador cuyo patrón es el dominio y después su fila en `avistamientos`; la fecha está en `last_seen`.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.