🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAnatomía de una regla Sigma
4 tareas · 40 min · Principiante
Después de un incidente, lo que se aprendió solo sirve si la próxima vez alguien lo ve a tiempo. Sigma es un formato abierto para escribir detecciones en un archivo YAML que no depende de un producto concreto: la misma regla se traduce después al lenguaje de cada plataforma. En esta sala aprendes a leer una regla de arriba abajo, a distinguir dónde dice qué registros mira y qué condición los combina, y a decidir qué eventos la harían saltar. En Brisaluz Logística tienes una regla, un glosario y tres eventos. Solo lectura de documentos ficticios; no se ejecuta nada.
Objetivo de la sala
Después de un incidente, lo que se aprendió solo sirve si la próxima vez alguien lo ve a tiempo. Sigma es un formato abierto para escribir detecciones en un archivo YAML que no depende de un producto concreto: la misma regla se traduce después al lenguaje de cada plataforma. En esta sala aprendes a leer una regla de arriba abajo, a distinguir dónde dice qué registros mira y qué condición los combina, y a decidir qué eventos la harían saltar. En Brisaluz Logística tienes una regla, un glosario y tres eventos. Solo lectura de documentos ficticios; no se ejecuta nada.Una regla Sigma tiene dos mitades. La primera describe la regla: título, identificador, descripción, autor, fechas, etiquetas, motivos legítimos conocidos y gravedad. La segunda es la lógica. En ella, el bloque logsource dice sobre qué registros se evalúa (categoría, producto, servicio) y el bloque detection dice qué se busca dentro de ellos.
Separar las dos cosas es lo que permite escribir la regla una vez y aplicarla a distintas plataformas: quien traduce la regla solo necesita saber de qué tipo de registro habla y qué patrón se pide.
Responde para continuar
¿Qué bloque de una regla Sigma indica a qué tipo de registro se aplica?
Ver pista de ayuda
Un bloque dice dónde se mira y otro qué se busca; no son el mismo.
Abre la estación y lee compresor-en-carpeta-publica.yml. El campo status no habla de gravedad sino de madurez: cuánto se ha probado la regla y cuánta confianza merece. Una regla recién escrita no se presenta como una regla probada, y quien lee la cola de alertas debe poder saberlo de un vistazo. La gravedad es otro campo distinto.
Responde para continuar
¿Qué valor tiene el campo status en la regla del compresor? Escribe solo la palabra.
Ver pista de ayuda
Está en la parte descriptiva, antes del bloque logsource.
Dentro de detection se definen bloques con nombre (los elige quien escribe) y una condition que los combina con and, or y not. Un bloque que se usa con not sirve para excluir actividad legítima conocida. Es la forma ordenada de recoger una excepción: queda a la vista, con nombre y en un lugar que se revisa.
Responde para continuar
¿Cómo se llama el bloque de detection que excluye lo que lanza el programa de respaldo autorizado? Escribe su nombre tal cual.
Ver pista de ayuda
Mira la condición y busca el bloque que va precedido de not.
Leer una regla es poder decir, sin ejecutar nada, qué eventos la harían saltar. En eventos-a-evaluar.txt hay tres eventos. Aplica la condición completa: los dos primeros bloques deben cumplirse y el de exclusión no. Fíjate en la ruta del ejecutable y en quién lo lanzó.
Responde para continuar
¿Qué eventos hacen saltar la regla del compresor?
Ver pista de ayuda
El evento B lo lanza el programa excluido y el C no está en la carpeta pública.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.