🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónSTIX leído como estructura de datos
5 tareas · 40 min · Principiante
STIX no es un formato de «lista de indicadores»: es un modelo de objetos enlazados que una máquina puede leer y que un analista puede leer también, si sabe en qué mirar. El Acueducto Rural La Pradera recibió el 6 de julio de 2027 un paquete con un publicador, dos familias de malware, cinco indicadores y un avistamiento. Lo lees como tablas: qué objetos hay, cómo se relacionan y qué indicadores valen hoy. Todo es lectura de un paquete ficticio abreviado; no se ingiere nada en ninguna herramienta.
Objetivo de la sala
STIX no es un formato de «lista de indicadores»: es un modelo de objetos enlazados que una máquina puede leer y que un analista puede leer también, si sabe en qué mirar. El Acueducto Rural La Pradera recibió el 6 de julio de 2027 un paquete con un publicador, dos familias de malware, cinco indicadores y un avistamiento. Lo lees como tablas: qué objetos hay, cómo se relacionan y qué indicadores valen hoy. Todo es lectura de un paquete ficticio abreviado; no se ingiere nada en ninguna herramienta.STIX 2.1 es un estándar de OASIS para describir inteligencia de amenazas. Un paquete no es una lista plana: es un conjunto de objetos, cada uno con su tipo y su identificador. Los que describen cosas (un indicator, un malware, una identity) y los que enlazan (un relationship, un sighting). Un indicador lleva un patrón, la fecha desde la que vale (valid_from), una fecha opcional de fin (valid_until) y una confianza entera (confidence, de 0 a 100) que declara quien lo publicó.
TAXII es otra cosa: el protocolo para intercambiar ese contenido. Un servidor ofrece colecciones y los clientes las leen o publican en ellas. STIX es lo que viaja; TAXII, cómo viaja.
Responde para continuar
¿Qué relación hay entre STIX y TAXII?
Ver pista de ayuda
Uno describe lo que se dice; el otro, el camino.
Abre objetos. Cada indicador trae valid_from y, a veces, valid_until. La fecha del caso está en el título del panel: 6 de julio de 2027. Un indicador cuyo valid_until es anterior a esa fecha ya no vale para buscar hacia adelante, aunque siga apareciendo en el paquete: quien publica rara vez retira lo vencido.
Responde para continuar
¿Qué id de objeto es un indicador que ya venció a la fecha del caso?
Ver pista de ayuda
Compara la columna `valid_until` de los objetos de tipo indicator con la fecha del panel.
Un indicador no dice a qué se refiere: lo dice un objeto relationship. Su relationship_type (por ejemplo, indicates), su source_ref y su target_ref apuntan a identificadores de otros objetos. Para saber de qué malware es un indicador, se busca la relación en relaciones y se lee el nombre del objeto destino en objetos: dos tablas, un salto.
Responde para continuar
¿Cómo se llama el malware al que señala el indicador indicator--i2?
Ver pista de ayuda
Primero la fila de `relaciones` cuyo origen es ese indicador; luego el nombre del destino en `objetos`.
Un paquete trae de todo: indicadores de confianza baja, vencidos y sin fecha de fin. Un criterio de trabajo posible: usar los vigentes a la fecha del caso con confianza de al menos 50. Un valid_until ausente significa que el emisor no declaró fin, y se cuenta como vigente a la espera de revisarlo. Es una consulta con tres condiciones, no una celda.
Responde para continuar
¿Cuántos indicadores están vigentes el 6 de julio de 2027 y tienen confianza de 50 o más? Escribe solo el número.
Ver pista de ayuda
Descarta los vencidos, descarta los de confianza menor de 50 y cuenta los que quedan; el de fecha de fin vacía sigue vigente.
El indicador indicator--i5 no trae valid_until. En STIX, omitirlo significa que el productor no limitó hasta cuándo vale, no que haya comprobado que vale para siempre. Un indicador sobre una clave del registro de un sistema, publicado hace semanas y nunca revisado, merece que se le ponga una fecha de revisión propia.
Responde para continuar
Un indicador no trae valid_until. ¿Cómo lo tratas?
Ver pista de ayuda
La ausencia de un límite no es una garantía; ¿qué decisión se puede revisar?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.