🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónNormalizar campos
4 tareas · 38 min · Principiante
El directorio escribe un campo, la VPN otro y la aplicación un tercero para decir lo mismo: quién y desde dónde. Mientras cada fuente hable su idioma, cada pregunta del caso hay que repetirla tres veces y unir los resultados a mano. Normalizar es traducir al idioma común en la entrada, y tiene sus propios fallos: eventos que no se leen y traducciones que pierden lo que decía el original. Martes 8 de junio de 2027, Lácteos Cumbrebella: un mismo intento fallido de acceso visto por tres fuentes.
Objetivo de la sala
El directorio escribe un campo, la VPN otro y la aplicación un tercero para decir lo mismo: quién y desde dónde. Mientras cada fuente hable su idioma, cada pregunta del caso hay que repetirla tres veces y unir los resultados a mano. Normalizar es traducir al idioma común en la entrada, y tiene sus propios fallos: eventos que no se leen y traducciones que pierden lo que decía el original. Martes 8 de junio de 2027, Lácteos Cumbrebella: un mismo intento fallido de acceso visto por tres fuentes.Normalizar es convertir cada evento, al entrar al SIEM, a un conjunto común de campos y valores: la cuenta siempre en el mismo campo y con la misma forma, el origen siempre en otro, la acción con un vocabulario fijo. Existen esquemas públicos que proponen esos nombres; dos conocidos son ECS y OCSF, y cada SIEM y cada empresa adapta el suyo.
El beneficio para quien responde es directo: una sola consulta funciona en todas las fuentes, y los resultados se pueden cruzar. Sin normalizar, buscar una cuenta exige conocer cómo la escribe cada sistema (con mayúsculas, con dominio, con otro nombre de campo) y es fácil que una fuente se quede sin consultar y nadie lo note.
Responde para continuar
¿Qué gana quien investiga cuando el SIEM normaliza los campos de las fuentes?
La pieza que hace el trabajo es la tabla de mapeo: para cada campo común, qué campo original de cada fuente lo alimenta. Se lee de izquierda a derecha: «el campo común X sale, en la fuente A, del campo Y». Una consulta sobre el campo común toca las tres fuentes porque el mapeo lo resolvió antes.
Leerla bien exige no confiar en los nombres. Dos campos que se llaman parecido pueden significar cosas distintas, y dos que se llaman distinto, lo mismo. La fila de la tabla es la que manda.
Responde para continuar
¿De qué campo original de la VPN sale el campo común ip_origen? Escribe el nombre del campo.
Ver pista de ayuda
Ejecuta `SELECT * FROM mapeo_de_campos`, o directamente `SELECT fuente, campo_original FROM mapeo_de_campos WHERE campo_comun = 'ip_origen'`.
Un evento recibido no es un evento parseado. Si el formato de una fuente cambia (una actualización de la aplicación, una línea cortada en el camino), el parser deja de reconocer campos y el evento queda en el SIEM como texto sin estructura. Las consultas por cuenta o por origen no lo encuentran, y el SIEM no avisa: simplemente no aparece en los resultados.
Por eso la calidad del parseo es una medida que se revisa antes de fiarse de una consulta vacía: cuántos eventos llegaron de cada fuente, cuántos se parsearon y por qué fallaron los demás.
Responde para continuar
¿Cuántos eventos del portal de pedidos llegaron al SIEM sin poder parsearse? Escribe solo el número.
Ver pista de ayuda
Ejecuta `SELECT * FROM calidad_del_parseo` y resta los eventos parseados de los recibidos en la fila de cbr-web01.
Una regla simple protege todo lo anterior: el evento original se conserva junto a los campos normalizados, sin tocarlo. El parser puede equivocarse, el mapeo puede cambiar con una versión nueva, y una traducción puede perder un matiz (el dominio de una cuenta, la mayúscula de un nombre). Con el original guardado se puede reprocesar, comprobar qué decía de verdad el registro y demostrarlo ante quien revise el informe.
Quien normaliza y descarta el original gana espacio y pierde la capacidad de corregirse. En la tabla de eventos normalizados del laboratorio hay una columna que lo recuerda.
Responde para continuar
¿Por qué se conserva el evento original junto a los campos normalizados?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.