🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónQué indicadores entran al SIEM y cuáles no
5 tareas · 36 min · Principiante
Lunes 19 de octubre de 2026. El grupo sectorial de la industria láctea comparte nueve indicadores de una campaña de facturas falsas a centros de acopio, y el SOC de Lácteos Peñasblancas pregunta cuáles carga hoy en las listas del SIEM. Cargarlos todos parece lo prudente y no lo es: unos no pueden coincidir con nada, otros coincidirán con todo. Tienes el paquete, las fuentes que llegan al SIEM y la política de entrada de la casa. Se leen tablas ficticias en la consola; no se carga ni se bloquea nada real.
Objetivo de la sala
Lunes 19 de octubre de 2026. El grupo sectorial de la industria láctea comparte nueve indicadores de una campaña de facturas falsas a centros de acopio, y el SOC de Lácteos Peñasblancas pregunta cuáles carga hoy en las listas del SIEM. Cargarlos todos parece lo prudente y no lo es: unos no pueden coincidir con nada, otros coincidirán con todo. Tienes el paquete, las fuentes que llegan al SIEM y la política de entrada de la casa. Se leen tablas ficticias en la consola; no se carga ni se bloquea nada real.La plataforma de inteligencia guarda todo lo que se sabe de una campaña: indicadores, contexto, relaciones, confianza, historia. El SIEM es otra cosa: compara cada evento que llega con unas listas y abre una alerta cuando hay coincidencia. Lo que se carga en esas listas tiene un costo diario —consultas, alertas, horas del turno— y solo devuelve algo si puede coincidir con un evento real de la casa.
Por eso la pregunta no es «¿este indicador es malicioso?», sino «¿este indicador puede coincidir con algo que registramos, todavía vale y su coincidencia diría algo?». Un indicador que no cumple eso no se tira: se queda en la plataforma, con su motivo.
Responde para continuar
¿Qué pregunta decide si un indicador entra a las listas del SIEM?
Abre la consola y ejecuta SELECT * FROM paquete y SELECT * FROM fuentes_de_registro. Un indicador se compara con un campo de los eventos: una dirección con ip_destino, un dominio con dominio o consulta, un remitente con remitente. Si ninguna fuente que llega al SIEM trae ese campo, el indicador puede pasar años en la lista sin coincidir jamás, y la lista dirá que la casa está cubierta cuando no lo está.
La columna llega_al_siem importa tanto como la de los campos: una fuente puede registrar el dato y guardárselo.
Responde para continuar
¿Qué indicador del paquete no cumple el criterio CR-1 porque ninguna fuente que llega al SIEM registra su campo? Escribe su id.
Ver pista de ayuda
Busca en `fuentes_de_registro` qué fuente tiene el campo de huella y si llega al SIEM.
Ejecuta SELECT * FROM criterios, SELECT * FROM vigencias y SELECT * FROM infra_compartida. La vigencia se cuenta desde el último avistamiento, no desde que el indicador llegó: un indicador recibido hoy puede llevar semanas sin que nadie lo vea en uso. Una dirección se reasigna rápido; por eso su plazo es el más corto de la tabla.
Hay un indicador del paquete con confianza alta, con campo en el SIEM y fuera de la infraestructura compartida que, aun así, no debe entrar.
Responde para continuar
¿Qué indicador queda fuera únicamente por el criterio de vigencia? Escribe su id.
Ver pista de ayuda
Hoy es 19 de octubre. A cada dirección súmale 30 días desde su último avistamiento.
Recorre los nueve indicadores con los cuatro criterios. Además de los dos que ya descartaste, hay uno que coincidiría con una dirección que usan miles de organizaciones y otro cuya fuente no lo respalda lo bastante. Lo que queda es lo que el SOC carga esta tarde.
Responde para continuar
¿Cuántos indicadores del paquete cumplen los cuatro criterios y entran hoy a las listas del SIEM?
Ver pista de ayuda
Descarta uno por cada criterio que falle: CR-1, CR-2, CR-3 y CR-4.
Los indicadores que no entran al SIEM siguen siendo información de la campaña. La huella del archivo sirve si mañana el antivirus envía sus registros, o para buscarla a mano en su consola; la dirección vencida explica cómo operó el adversario en agosto; la de confianza baja puede subir si otra fuente la confirma. Borrarlos pierde ese contexto; cargarlos al SIEM lo convierte en ruido.
Responde para continuar
¿Qué se hace con los indicadores del paquete que no entran al SIEM?
Ver pista de ayuda
Piensa en para qué sirve cada uno aunque hoy no pueda coincidir.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.