🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónValidar contra registros de prueba
5 tareas · 40 min · Principiante
Viernes 4 de diciembre. La regla local LRU-S04 tiene sus conversiones corregidas y la célula de Lácteos Río Upía quiere saber si de verdad ve lo que el boletín describe y si calla ante el trabajo normal de la casa. Para eso arma casos de prueba —positivos del boletín y del incidente propio, negativos de la operación diaria—, los pasa por la regla y la repite sobre treinta días de registros. Lees los casos, los resultados y la repetición en la consola; datos ficticios, y las líneas de comandos maliciosas van resumidas a propósito.
Objetivo de la sala
Viernes 4 de diciembre. La regla local LRU-S04 tiene sus conversiones corregidas y la célula de Lácteos Río Upía quiere saber si de verdad ve lo que el boletín describe y si calla ante el trabajo normal de la casa. Para eso arma casos de prueba —positivos del boletín y del incidente propio, negativos de la operación diaria—, los pasa por la regla y la repite sobre treinta días de registros. Lees los casos, los resultados y la repetición en la consola; datos ficticios, y las líneas de comandos maliciosas van resumidas a propósito.Validar una regla es comprobar dos cosas. Con casos positivos (eventos que representan la conducta que se quiere ver) se mide si la regla la detecta; con casos negativos (eventos legítimos parecidos) se mide si calla cuando debe. Los positivos de un boletín valen oro, porque son la conducta tal como se vio en otros; los negativos solo los puede poner la propia casa.
Y una tercera comprobación que se olvida: repetir la regla sobre registros reales recientes y mirar no solo cuántas alertas da, sino cuántos eventos leyó. Cero alertas sobre cero eventos no dice nada.
Responde para continuar
La regla da cero alertas en un grupo de equipos durante treinta días. ¿Qué hay que mirar antes de concluir que el grupo está limpio?
Ver pista de ayuda
Pregúntate de qué datos sale ese cero.
Abre la consola. casos_de_prueba trae nueve casos con su resultado esperado y resultado_prueba_lru_s04 lo que dio la versión 1.0 de la regla local, con el bloque que decidió cada uno.
Un positivo que no da alerta es un falso negativo: la regla tiene un hueco por donde la conducta pasa sin ruido. Hay que encontrarlo y entender por qué no coincidió.
Responde para continuar
Escribe el identificador del caso positivo que la versión 1.0 no detecta.
Ver pista de ayuda
Cruza el resultado esperado con el obtenido y busca un positivo que quedó sin alerta.
Para la nota de validación hace falta la cifra de detección de la versión 1.0: de los casos positivos, cuántos dieron alerta.
Responde para continuar
¿Cuántos de los casos positivos dieron alerta con la versión 1.0? Escribe solo el número.
Ver pista de ayuda
Cuenta los positivos y resta los que quedaron sin alerta.
Un negativo que da alerta es un falso positivo que todavía no está documentado. Aquí no es un misterio: corresponde a una actividad legítima que en la sala anterior ya se vio en la prueba de catorce días y para la que no había filtro propuesto.
Responde para continuar
Escribe el identificador del caso negativo que da alerta con la versión 1.0.
Ver pista de ayuda
Busca un negativo cuyo resultado es alerta y mira qué bloque decidió.
repeticion_30_dias muestra la versión 1.0 repetida sobre los últimos treinta días, por grupo: qué fuente leyó, cuántos eventos de creación de proceso había y cuántas alertas dio. Casi todos los grupos dan cero alertas, pero no todos los ceros valen lo mismo.
Responde para continuar
Escribe el código del grupo cuyo cero no prueba nada porque la regla no leyó ningún evento.
Ver pista de ayuda
Mira la columna de eventos de creación de proceso y la nota de cada fila.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.