🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónModelos de decaimiento y vida útil
5 tareas · 45 min · Principiante
Un indicador no caduca de golpe: pierde valor poco a poco, y la pregunta útil es cuánto le queda hoy. Martes 20 de octubre de 2026: Garza Blanca tiene dos modelos de decaimiento activos y cinco atributos que alimentan su detección. Calculas la puntuación base a partir de las etiquetas, aplicas la fórmula polinómica que trae MISP y separas lo que ya cayó por debajo del umbral de lo que solo parece viejo. Tablas ficticias en la consola; los cálculos se hacen a mano o con calculadora.
Objetivo de la sala
Un indicador no caduca de golpe: pierde valor poco a poco, y la pregunta útil es cuánto le queda hoy. Martes 20 de octubre de 2026: Garza Blanca tiene dos modelos de decaimiento activos y cinco atributos que alimentan su detección. Calculas la puntuación base a partir de las etiquetas, aplicas la fórmula polinómica que trae MISP y separas lo que ya cayó por debajo del umbral de lo que solo parece viejo. Tablas ficticias en la consola; los cálculos se hacen a mano o con calculadora.Un modelo de decaimiento de MISP da a cada atributo una puntuación que baja con el tiempo. Tiene cuatro piezas: la puntuación base con la que empieza (de 0 a 100), la vida útil (lifetime, los días tras los que la puntuación llega a cero), la velocidad (decay_speed, que da forma a la curva) y el umbral (threshold): por debajo de él, el atributo se considera decaído.
Un modelo solo se aplica a los tipos de atributo que tiene asociados, y un mismo atributo puede tener una puntuación por cada modelo que le corresponda. Las búsquedas por la API pueden pedir la puntuación y dejar fuera lo decaído. Consulta SELECT * FROM contexto y SELECT * FROM modelos.
Responde para continuar
¿Qué significa que un atributo esté decaído según un modelo?
Ver pista de ayuda
El umbral es una línea de corte sobre la puntuación, no una fecha de borrado.
La puntuación base no se escribe a mano: sale de las etiquetas de taxonomías que tienen valor numérico. Cada modelo dice qué taxonomías cuenta y con qué peso, y la base es la suma de cada valor por su peso. Si el atributo no lleva ninguna etiqueta de esas taxonomías, se usa el default_base_score del modelo. Las etiquetas del atributo mandan sobre las del evento cuando son de la misma taxonomía.
En Garza Blanca las dos taxonomías son de la casa, escritas para este laboratorio, y pesan lo mismo. Consulta SELECT * FROM pesos_de_taxonomias, SELECT * FROM valores_de_etiquetas y SELECT * FROM atributos.
Responde para continuar
¿Cuál es la puntuación base del nombre de acceso remoto (AT-5)? Escribe solo el número.
Ver pista de ayuda
Busca el valor numérico de cada una de sus dos etiquetas, multiplica cada uno por su peso y suma.
El modelo polinómico de MISP calcula la puntuación así: score = base_score * (1 - (t / lifetime) ^ (1 / decay_speed)), donde t es el tiempo transcurrido desde la última actualización o el último avistamiento del atributo. Con decay_speed en 1 la caída es una recta; con otros valores la curva se dobla. Cuando t llega a la vida útil, la puntuación vale cero.
Para AT-1 necesitas tres datos: su base (de sus etiquetas), los días que van desde su última actualización hasta hoy y los parámetros del modelo de su tipo. Un exponente de 1/2 es una raíz cuadrada.
Responde para continuar
¿Qué puntuación tiene hoy la dirección AT-1 según su modelo? Escribe solo el número.
Ver pista de ayuda
Cuenta los días del 25 de septiembre al 20 de octubre, divide entre la vida útil del modelo de red y saca la raíz cuadrada.
Con la fórmula ya se puede recorrer la tabla entera. El atajo tentador es mirar la columna creado y suponer que lo más antiguo es lo que menos vale. Pero el reloj del modelo no arranca en la creación: arranca en la última actualización o avistamiento, y un valor que alguien volvió a ver la semana pasada empieza de nuevo aunque lleve meses en la instancia.
Calcula la puntuación de hoy de los cinco atributos, cada uno con el modelo de su tipo, y compárala con el umbral.
Responde para continuar
¿Qué atributo está decaído hoy? Escribe su id.
Ver pista de ayuda
El modelo de dominios usa decay_speed 1, así que la cuenta es lineal. Usa la fecha de la última actualización o avistamiento, no la de creación.
El atributo creado en julio sigue con una puntuación alta. Explicarlo bien importa, porque es justo lo que se discute con el SOC cuando pide «quitar todo lo de más de tres meses»: la antigüedad en la instancia no dice si un indicador sigue en uso; un avistamiento reciente sí.
Responde para continuar
AT-3 se creó el 1 de julio y hoy no está decaído. ¿Por qué?
Ver pista de ayuda
Mira la última columna de AT-3 y recuerda desde cuándo cuenta `t`.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.