Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

El modelo de datos de STIX 2.1: objetos y relaciones

5 tareas · 40 min · Principiante

En el módulo 6 viste por qué se comparte en un formato que las máquinas leen. Aquí se abre el paquete. Martes 3 de noviembre: la Mesa Sectorial de Cooperativas manda a la Cooperativa Valle Sereno un paquete STIX 2.1 sobre una campaña de cobros falsos. No es una lista de indicadores: es un grafo de objetos de varias clases, enlazados por relaciones. Lees qué clase es cada objeto, quién publicó, cómo se encadenan los extremos y si el grafo está completo. Todo es lectura de un paquete ficticio en la consola; no se envía ni se consulta nada.

0 de 5 · 0%

Objetivo de la sala

En el módulo 6 viste por qué se comparte en un formato que las máquinas leen. Aquí se abre el paquete. Martes 3 de noviembre: la Mesa Sectorial de Cooperativas manda a la Cooperativa Valle Sereno un paquete STIX 2.1 sobre una campaña de cobros falsos. No es una lista de indicadores: es un grafo de objetos de varias clases, enlazados por relaciones. Lees qué clase es cada objeto, quién publicó, cómo se encadenan los extremos y si el grafo está completo. Todo es lectura de un paquete ficticio en la consola; no se envía ni se consulta nada.

La especificación de STIX 2.1 (OASIS) no habla de «indicadores» a secas. Ordena el contenido en familias. Los objetos de dominio (SDO) son los conceptos de inteligencia: un actor, una campaña, un malware, un indicador, una identidad. Los observables (SCO) son hechos de red o de equipo: un nombre de dominio, una dirección, un archivo. Y los objetos de relación (SRO) son solo dos: la relación genérica y el avistamiento, que no describen una cosa sino un vínculo o un hecho de haberla visto.

Esa separación importa al leer: un indicador dice «busca esto»; el observable dice «esto existe»; la relación dice «esto se conecta con aquello».

Responde para continuar

En un paquete STIX 2.1 aparece un objeto de tipo `sighting`. ¿A qué familia pertenece?

Ver pista de ayuda

Piensa en lo que hace un avistamiento: no es una cosa del mundo, apunta a algo que ya existe y dice que alguien lo vio.

Todo paquete debería poder responder de dónde viene. En STIX eso lo dice un objeto de dominio de tipo identity, que puede representar a una organización, a una persona o a un sector, y los demás objetos lo señalan con la propiedad created_by_ref. No es lo mismo quién creó un objeto que quién lo vio: la identidad que crea es la fuente; la que aparece en un avistamiento es dónde se observó.

Abre la consola. En objetos hay dos identidades. Una es quien emite el paquete y otra es quien lo recibe y lo vio en su red.

Responde para continuar

Escribe el identificador de la identidad a la que apuntan como autora la campaña y el conjunto de intrusión.

Ver pista de ayuda

Ejecuta `SELECT * FROM objetos` y mira la columna de propiedades clave de la campaña: allí está `created_by_ref`.

Una relación STIX tiene tres piezas obligatorias: relationship_type, source_ref y target_ref. Se lee en voz alta como una frase: origen, tipo, destino. «El indicador indicates la campaña» tiene sentido; la inversa, «la campaña indicates el indicador», no lo tiene, porque quien señala algo es el indicador. La dirección no es decoración: dos paquetes con las mismas piezas y la flecha al revés cuentan historias distintas.

Con la frase en la cabeza, la relación campaña uses malware significa que la campaña emplea esa familia, no que la familia emplee la campaña.

Responde para continuar

Una relación tiene `source_ref` de la campaña, `relationship_type` `attributed-to` y `target_ref` del conjunto de intrusión. ¿Qué afirma?

Ver pista de ayuda

Léela como una frase con el origen primero. ¿Quién se atribuye a quién?

Un paquete es un grafo: si una relación apunta a un objeto que no está en el paquete ni se puede obtener, queda colgando. Quien lo ingiere no puede explicar qué señala ese indicador, y una defensa automática lo carga sin contexto o lo rechaza. Es el defecto de calidad más barato de encontrar: basta cruzar cada extremo de cada relación con la lista de objetos.

En la consola, relaciones trae cuatro relaciones y objetos trae los diez objetos del paquete.

Responde para continuar

Escribe el identificador de la relación cuyo destino no existe entre los objetos del paquete.

Ver pista de ayuda

Toma el `target_ref` de cada relación y búscalo en la columna `id` de `objetos`. Una de las cuatro no aparece.

Los indicadores no suelen llevar contexto propio: se lo dan sus relaciones. Para saber a qué conducta responde un indicador hay que seguir el grafo: del indicador a lo que indica, y de ahí a lo que lo explica. Es el mismo ejercicio que haría una persona al leer el paquete, y lo que haría un sistema al enriquecer el valor antes de cargarlo.

Parte del indicador cuyo patrón es el dominio del portal. Sigue su relación y lee, en objetos, cómo se llama el objeto al que llega.

Responde para continuar

Escribe el nombre de la campaña a la que lleva la relación que sale del indicador del dominio.

Ver pista de ayuda

Primero busca el indicador cuyo patrón es el dominio; después filtra `relaciones` por ese origen y lee el destino en `objetos`.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad