Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Calidad de datos y huecos de cobertura

5 tareas · 38 min · Principiante

El peor fallo de un SIEM es el que no avisa: una fuente que se calla, una cuenta que nunca se conectó, un volumen que baja a la mitad. El panel sigue verde porque lo que no llega no puede dar alerta. En Ribera Norte Logística revisas el pulso de las fuentes, comparando las últimas 24 horas con el promedio del último mes, y el inventario de cuentas para ver cuáles no mandan nada. Aprendes a buscar lo que falta.

0 de 5 · 0%

Objetivo de la sala

El peor fallo de un SIEM es el que no avisa: una fuente que se calla, una cuenta que nunca se conectó, un volumen que baja a la mitad. El panel sigue verde porque lo que no llega no puede dar alerta. En Ribera Norte Logística revisas el pulso de las fuentes, comparando las últimas 24 horas con el promedio del último mes, y el inventario de cuentas para ver cuáles no mandan nada. Aprendes a buscar lo que falta.

Cuando una fuente deja de enviar, el SIEM no genera ninguna alerta de nada: simplemente no hay eventos que evaluar. Una detección que dependía de esa fuente queda inservible y nadie lo nota hasta que hace falta. Por eso se vigila la salud de la ingesta con tanto cuidado como las amenazas: se compara el volumen reciente con el habitual y se avisa cuando se aleja.

Responde para continuar

Una fuente que alimentaba tres reglas deja de enviar eventos. ¿Qué ocurre en el SIEM si nadie vigila la ingesta?

Ver pista de ayuda

Sin eventos no hay coincidencias; y sin coincidencias, no hay alertas.

Abre el pulso de las fuentes. Compara los eventos de las últimas 24 horas con el promedio diario de 30 días. Una fuente no manda ni un solo evento cuando suele mandar decenas de miles.

Responde para continuar

¿Qué fuente no envió ningún evento en las últimas 24 horas?

Ver pista de ayuda

Ejecuta `SELECT * FROM latido_de_fuentes` y busca el cero.

No todo fallo es total. Una fuente puede perder una parte de su tráfico por una configuración que cambió o por un nodo que dejó de enviar. Esa caída parcial es más difícil de ver, porque la fuente sigue «viva».

Responde para continuar

¿Qué porcentaje del promedio diario cayó la fuente acceso-balanceador en las últimas 24 horas? Escribe solo el número.

Ver pista de ayuda

Calcula (promedio_diario_30d - eventos_24h) / promedio_diario_30d, en la fila de esa fuente, y pásalo a porcentaje.

Una fuente que funciona bien en diez cuentas no protege la undécima. El inventario de cuentas dice, para cada una, si manda al SIEM sus registros de actividad y de red. Una cuenta que no manda nada es una cuenta donde nadie verá lo que pase.

Responde para continuar

¿Qué cuenta no envía ni registros de actividad ni de red?

Ver pista de ayuda

Ejecuta `SELECT * FROM inventario_de_cuentas` y busca la fila con dos «no».

La vigilancia de la ingesta se resuelve con alarmas sencillas sobre las dos tablas que acabas de leer. Una alarma por umbral fijo («menos de mil eventos») falla con fuentes de tamaños muy distintos; una alarma contra la propia línea base de cada fuente se adapta a cada una.

Responde para continuar

¿Qué alarma detecta mejor tanto las fuentes que se callan como las que caen a medias?

Ver pista de ayuda

Cada fuente tiene su propio tamaño normal, y el cero es solo un caso de la caída.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad