🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónQué hace un guion de consulta, línea a línea
4 tareas · 35 min · Principiante
En el equipo de inteligencia de la Aseguradora Peñón Blanco nadie escribe guiones todos los días, pero todos los días un guion decide qué recibe el SOC. Antes de confiar en lo que entrega hay que saber leerlo: de dónde saca la clave, a qué se conecta, qué pide exactamente a la plataforma y qué deja escrito. Se abre la carpeta de guiones del equipo y se lee la consulta diaria con su salida del sábado. Nada se ejecuta: los guiones son texto para revisar.
Objetivo de la sala
En el equipo de inteligencia de la Aseguradora Peñón Blanco nadie escribe guiones todos los días, pero todos los días un guion decide qué recibe el SOC. Antes de confiar en lo que entrega hay que saber leerlo: de dónde saca la clave, a qué se conecta, qué pide exactamente a la plataforma y qué deja escrito. Se abre la carpeta de guiones del equipo y se lee la consulta diaria con su salida del sábado. Nada se ejecuta: los guiones son texto para revisar.PyMISP es la biblioteca de Python con la que se habla con la API de una instancia de MISP. Un guion típico de consulta tiene tres partes: crea la conexión (PyMISP(url, clave, ssl=..., timeout=...)), lanza una búsqueda con search y hace algo con el resultado. Con ssl=True el guion comprueba el certificado de la instancia antes de enviarle la clave; con timeout no se queda colgado esperando.
El primer parámetro que hay que mirar en search es controller: decide qué devuelve la búsqueda. Puede pedir eventos completos, con todos sus atributos dentro, o atributos uno a uno, cada uno con el identificador del evento al que pertenece. Para alimentar una lista de vigilancia sirve lo segundo: el SOC quiere valores, no informes.
Abre consulta_diaria.py con cat en la terminal y lee las líneas 20 a 27.
Responde para continuar
Con el valor de `controller` que usa el guion, ¿qué devuelve cada elemento del resultado?
Ver pista de ayuda
Mira qué propiedades lee el bucle de las líneas 31 y 32 de cada elemento.
Una clave de la API es una credencial: da acceso a los datos de la instancia con los permisos de su usuario. Un guion bien escrito no la lleva dentro. La lee del entorno del servicio que lo ejecuta (o de un gestor de secretos), y si no la encuentra, se detiene antes de conectar. Así, el guion puede estar en un repositorio y leerlo cualquiera del equipo sin que eso entregue la llave.
Busca en el guion la línea donde se obtiene la clave y la que decide qué pasa si no está.
Responde para continuar
¿Cómo se llama la variable de entorno de la que el guion lee la clave? Escríbela tal como aparece.
Ver pista de ayuda
Está en la línea 11, dentro de la llamada que lee el entorno.
Las listas de advertencia de MISP reúnen valores que tienen forma de indicador y son infraestructura legítima de uso masivo: resolvedores públicos, servicios en la nube muy usados, rangos conocidos. Una búsqueda puede pedir a la instancia que quite del resultado todo lo que coincide con esas listas. Es la diferencia entre entregar al SOC una lista que bloquea a medio mundo y una que no.
Junto a ese filtro, la búsqueda del guion pide solo atributos marcados para detección, solo tres tipos y solo lo publicado en una ventana de tiempo. Cada parámetro recorta; ninguno sobra.
Responde para continuar
¿Qué parámetro de la búsqueda le pide a la instancia que quite los valores que están en listas de advertencia? Escribe su nombre.
Ver pista de ayuda
Es uno de los parámetros entre las líneas 21 y 26 que recibe True.
Leer el código no basta: hay que leer lo que produjo. La salida de una consulta dice de dónde viene cada valor, y eso permite responder la pregunta que el SOC hará cuando algo dispare: ¿de qué evento sale esto y quién lo publicó? Un valor puede aparecer en dos eventos distintos; en el archivo cuenta como dos filas.
Abre para_el_soc.csv, lo que recibió el SOC el sábado 17, y cuenta las filas de cada evento. Comprueba con el registro que el total cuadra.
Responde para continuar
¿Qué evento aporta más filas al archivo que recibió el SOC el sábado? Escribe su identificador.
Ver pista de ayuda
La tercera columna del CSV es el evento; cuenta cuántas veces sale cada número.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.