Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Lago de seguridad y esquema común

5 tareas · 38 min · Principiante

Cada registro de la nube nombra las cosas a su manera: la dirección de origen es una columna en un registro de flujo y un campo anidado en un evento de CloudTrail. Un lago de seguridad reúne varias fuentes en un mismo lugar y las traduce a un esquema común, para que una sola consulta valga para todas. En Salinas del Tordo hay un lago así. Lees su inventario de fuentes y sigues a una dirección a través de dos fuentes distintas.

0 de 5 · 0%

Objetivo de la sala

Cada registro de la nube nombra las cosas a su manera: la dirección de origen es una columna en un registro de flujo y un campo anidado en un evento de CloudTrail. Un lago de seguridad reúne varias fuentes en un mismo lugar y las traduce a un esquema común, para que una sola consulta valga para todas. En Salinas del Tordo hay un lago así. Lees su inventario de fuentes y sigues a una dirección a través de dos fuentes distintas.

Amazon Security Lake guarda datos de seguridad en un bucket de S3 de tu cuenta, los convierte al formato columnar Apache Parquet y los normaliza al esquema abierto OCSF (Open Cybersecurity Schema Framework). Entre sus fuentes nativas están los eventos de gestión y de datos de CloudTrail, los registros de flujo de VPC y los registros de consultas DNS de Route 53.

La ventaja práctica es que un campo como la dirección de origen (src_endpoint.ip) se llama igual venga de donde venga, y los eventos se agrupan por clase (actividad de API, actividad de red, actividad de DNS). Una consulta sirve para todas las fuentes en vez de una por formato.

Responde para continuar

¿Qué ventaja da normalizar CloudTrail y los registros de flujo a un mismo esquema?

Ver pista de ayuda

La normalización cambia cómo se nombra y se estructura el dato, no cuánto hay ni quién puede borrarlo.

Un lago solo trae las fuentes que alguien activó. Revisa cuáles están activas y cuál no, porque una fuente ausente es una pregunta que el lago no podrá contestar: aquí, por ejemplo, qué nombres de dominio consultaron las máquinas.

Responde para continuar

¿Qué fuente del lago está sin activar?

Ver pista de ayuda

Ejecuta `SELECT * FROM fuentes_del_lago`.

Los eventos de API dicen quién hizo algo; los de red dicen cuánto tráfico generó una dirección. Cada uno por separado es incompleto: uno nombra al actor y el otro no tiene nombre, solo una dirección. Con un esquema común, las dos clases se encuentran por la dirección de origen.

Filtra los eventos de la dirección 203.0.113.188 y mira la columna del actor en los de API.

Responde para continuar

¿Qué actor figura en los eventos de API que vienen de la dirección 203.0.113.188?

Ver pista de ayuda

Ejecuta `SELECT * FROM eventos_ocsf WHERE src_endpoint.ip = '203.0.113.188'`.

Esa misma dirección aparece en eventos de red con una cantidad de bytes. Suma los bytes de todos los eventos de actividad de red de esa dirección para saber el volumen total del intervalo. Ojo: en la tabla de eventos de red hay otra dirección que no es la que buscas.

Responde para continuar

¿Cuántos bytes suman los eventos de red de la dirección 203.0.113.188? Escribe solo el número.

Ver pista de ayuda

Ejecuta `SELECT * FROM eventos_ocsf WHERE class_name = 'Network Activity'`, descarta la otra dirección y suma la columna traffic.bytes.

El lago guarda los datos en tu cuenta y tú decides quién los lee. Un subscriptor, otro servicio o una herramienta externa, accede solo a las fuentes y regiones que le concedes, ya sea consultando las tablas (con Athena, por ejemplo) o recibiendo avisos cuando llegan datos nuevos. El acceso al lago es, también, un permiso que hay que diseñar y revisar.

Responde para continuar

Un proveedor externo de monitoreo necesita leer solo los eventos de red de una región. ¿Cómo se concede ese acceso al lago?

Ver pista de ayuda

El lago permite elegir fuentes y regiones por subscriptor: el acceso mínimo se define ahí.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad