Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Anatomía de una regla de detección

5 tareas · 36 min · Principiante

Una regla de detección es un documento que dice qué buscar, dónde y qué hacer con lo que aparezca. Sigma es un formato abierto y portable para escribirlas: la misma regla se puede convertir después a la consulta de distintos sistemas. En la Embotelladora Costa Blanca el equipo guarda sus reglas en un repositorio. Abres una regla de producción, un borrador que no se desplegó y el catálogo, y aprendes qué parte de la regla responde a qué pregunta.

0 de 5 · 0%

Objetivo de la sala

Una regla de detección es un documento que dice qué buscar, dónde y qué hacer con lo que aparezca. Sigma es un formato abierto y portable para escribirlas: la misma regla se puede convertir después a la consulta de distintos sistemas. En la Embotelladora Costa Blanca el equipo guarda sus reglas en un repositorio. Abres una regla de producción, un borrador que no se desplegó y el catálogo, y aprendes qué parte de la regla responde a qué pregunta.

Una regla Sigma es un archivo YAML. La documentación del formato pide tres campos: title (cómo se llama), logsource (en qué registro se busca) y detection (qué se busca). El resto son metadatos que hacen la regla mantenible: id, status, description, author, date, modified, references, tags, falsepositives y level.

La separación importa. logsource dice de dónde sale el evento, con campos como product y service. detection dice cómo es el evento que interesa. Una regla bien escrita no menciona el nombre de ninguna consola ni de ningún sistema concreto: eso lo resuelve quien la convierte a una consulta.

Responde para continuar

¿Qué responde el campo logsource de una regla Sigma?

Ver pista de ayuda

Piensa en el origen del evento, no en la respuesta.

Abre regla-clave-fuera-de-rotacion.yml. Los metadatos cuentan la historia de la regla: quién la escribió, cuándo, y cuándo se tocó por última vez. El campo date es el de creación; modified es el de la última modificación, y es el que se mira para saber si una regla está al día.

Responde para continuar

¿Qué fecha trae el campo modified de la regla de producción? Escríbela como AAAA-MM-DD.

Ver pista de ayuda

`cat regla-clave-fuera-de-rotacion.yml` y busca la línea que empieza por modified.

Dentro de detection cada bloque con nombre propio (una «selección») describe un grupo de campos y valores que deben coincidir a la vez. La línea condition combina esos nombres con and, or y not, y admite paréntesis. Es el sitio donde la regla se rompe más fácil: si la condición cita un nombre que no existe, la regla no significa nada y un conversor se niega a procesarla.

Abre regla-borrador-inicio-sin-segundo-factor.yml. El borrador lleva días sin desplegarse y nadie sabe por qué.

Responde para continuar

¿Qué nombre de selección cita la condición del borrador sin que esté definido en detection? Escríbelo tal cual.

Ver pista de ayuda

Compara el nombre del bloque bajo detection con el que aparece en la línea condition.

Sigma prevé un campo status con cinco valores: stable, test, experimental, deprecated y unsupported. Es una promesa sobre la madurez de la regla. Una regla experimental o en test todavía puede producir más ruido del esperado; una stable ya pasó por un periodo de uso.

Abre catalogo-reglas.csv. Cuenta cuántas reglas están todavía sin madurar: las que están en test o en experimental.

Responde para continuar

¿Cuántas reglas del catálogo están en estado test o experimental? Escribe solo el número.

Ver pista de ayuda

Cuenta las filas cuyo status es test y súmales las que son experimental.

El campo falsepositives es una lista de situaciones legítimas que pueden activar la regla. No sirve para que la regla calle: sirve para que quien recibe la alerta sepa qué preguntar primero. Una regla de producción sin esa lista obliga a descubrirlo en medio de un turno de guardia.

Responde para continuar

¿Para qué sirve el campo falsepositives de una regla?

Ver pista de ayuda

Es información para el analista, no una instrucción para el motor.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad