🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCampos y fuentes de log
4 tareas · 40 min · Principiante
Una regla perfecta sobre un registro que no existe no detecta nada. Cada fuente de log nombra los campos a su manera y algunas ni siquiera los recogen, así que antes de dar una regla por desplegada hay que comprobar que los datos que necesita llegan de verdad. En Brisaluz Logística la regla del compresor se escribió con nombres genéricos y la empresa tiene equipos con fuentes distintas. Lees el inventario, el mapeo de campos y la política de auditoría, y declaras qué parte de la flota queda sin cubrir. Solo lectura de documentos ficticios.
Objetivo de la sala
Una regla perfecta sobre un registro que no existe no detecta nada. Cada fuente de log nombra los campos a su manera y algunas ni siquiera los recogen, así que antes de dar una regla por desplegada hay que comprobar que los datos que necesita llegan de verdad. En Brisaluz Logística la regla del compresor se escribió con nombres genéricos y la empresa tiene equipos con fuentes distintas. Lees el inventario, el mapeo de campos y la política de auditoría, y declaras qué parte de la flota queda sin cubrir. Solo lectura de documentos ficticios.Una regla Sigma usa nombres genéricos de campo, por ejemplo Image para el ejecutable que arranca. Cada fuente real los escribe a su manera. Al traducir la regla a una plataforma concreta se aplica un mapeo de campos (en pySigma se llama proceso o pipeline de procesamiento) que cambia cada nombre genérico por el de la fuente.
Sin ese mapeo la consulta resultante buscaría un campo que no existe en esos registros, y no fallaría con ruido: simplemente no encontraría nada, que es peor.
Responde para continuar
¿Para qué sirve el mapeo de campos al traducir una regla?
Ver pista de ayuda
La regla habla en términos genéricos y el registro real habla en los suyos.
Abre la estación y lee mapeo-de-campos.txt. El ejecutable que arranca se llama Image en Sysmon y de otra manera en el registro de seguridad de Windows. Esa es la diferencia que el mapeo resuelve.
Responde para continuar
¿Qué campo de la fuente Seguridad de Windows corresponde al campo Image de la regla? Escribe su nombre tal cual.
Ver pista de ayuda
Es la columna de la derecha de la tabla, en la fila de Image.
La regla del compresor necesita el campo CommandLine. Algunas fuentes solo lo llenan si una política de auditoría lo permite. Cruza inventario-de-fuentes.csv con politica-linea-de-comandos.txt: los grupos con ese campo vacío no pueden evaluar la regla, aunque esté desplegada.
Responde para continuar
¿Cuántos equipos de Brisaluz no pueden evaluar la regla del compresor porque el campo CommandLine les llega vacío? Escribe solo el número.
Ver pista de ayuda
Suma los equipos de los grupos donde la columna campo_commandline_llega dice no.
Lo honesto con un hueco así es dejarlo escrito: la regla cubre a los equipos con Sysmon y no cubre a los otros. Se anota en la documentación de la regla y se pide la decisión pendiente (activar la política) a quien la toma. Lo que no se hace es presentar la regla como cobertura de toda la empresa.
Responde para continuar
Con ese resultado, ¿qué se informa sobre la cobertura de la regla?
Ver pista de ayuda
Desplegada no es lo mismo que cubierta: depende de qué datos llegan.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.