🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónNormalización y esquemas
5 tareas · 38 min · Principiante
AWS, Azure y el portal de una aplicación antigua llaman de formas distintas a la misma cosa: la dirección desde la que se actuó, la persona que actuó, la hora del evento. Si cada regla de detección tuviera que conocer todos esos nombres, habría que escribirla una vez por fuente. Normalizar es traducir todo a un esquema común al entrar. En Ribera Norte Logística lees el mapa de campos y la tabla de horas, y compruebas que la traducción no deja nada torcido.
Objetivo de la sala
AWS, Azure y el portal de una aplicación antigua llaman de formas distintas a la misma cosa: la dirección desde la que se actuó, la persona que actuó, la hora del evento. Si cada regla de detección tuviera que conocer todos esos nombres, habría que escribirla una vez por fuente. Normalizar es traducir todo a un esquema común al entrar. En Ribera Norte Logística lees el mapa de campos y la tabla de horas, y compruebas que la traducción no deja nada torcido.Un esquema común es un conjunto acordado de nombres y significados de campos: src_ip para la dirección de origen, actor para quien hizo la acción, accion para lo que hizo. Existen esquemas abiertos que se pueden tomar como base (por ejemplo OCSF o ECS) y cada SIEM trae el suyo; lo importante es que el equipo escoja uno y lo respete.
La ventaja se ve al escribir reglas. Una regla sobre actor y accion sirve para todas las fuentes que se mapearon; sin normalizar, hay una regla distinta por cada nombre original y se olvida alguna.
Responde para continuar
¿Qué ventaja principal da normalizar los campos de varias fuentes a un esquema común?
Ver pista de ayuda
Piensa en cuántas veces hay que escribir la regla.
Abre el mapa de campos de Ribera Norte. Cada fila dice cómo se llama un dato en su fuente y cómo se llamará en el SIEM. Filtra por el campo común que identifica a quien hizo la acción.
Responde para continuar
¿Qué campo de origen de la actividad de Azure se guarda como actor?
Ver pista de ayuda
Ejecuta `SELECT * FROM mapa_de_campos WHERE campo_comun = 'actor'` y mira la fila de actividad-azure.
No todo cabe en los tres campos de siempre. Los inicios de sesión de Azure traen el nombre del programa al que se entró, un dato que los registros de actividad de las cuentas no tienen. Un buen esquema le da un nombre propio y no lo mete a la fuerza en un campo que significa otra cosa.
Responde para continuar
¿A qué campo común se mapea el campo AppDisplayName?
Ver pista de ayuda
Ejecuta `SELECT * FROM mapa_de_campos` y busca la fila con ese campo de origen.
Dos fuentes de Ribera Norte escriben la hora en UTC; el portal heredado la escribe en hora local con un desfase. Si el SIEM guarda ese texto sin convertirlo, un evento del portal parecerá haber ocurrido horas antes o después de los demás y la línea de tiempo de una investigación saldrá torcida.
La conversión a UTC es una suma: un valor en UTC-05:00 va cinco horas por detrás del UTC, así que para llegar a UTC se le suman cinco. Si la suma pasa de medianoche, cambia también el día.
Responde para continuar
El portal-heredado registró un evento a las 21:40:12 en su zona. ¿A qué hora UTC corresponde? Escribe solo la hora con segundos, en formato HH:MM:SS.
Ver pista de ayuda
Ejecuta `SELECT * FROM marcas_de_tiempo`, mira la zona de origen de esa fila y suma el desfase.
Cuando un parser convierte la hora al formato común, puede sobrescribir el valor original o guardarlo al lado. La segunda opción cuesta unos bytes por evento y evita discusiones cuando alguien dude de una conversión.
Responde para continuar
Al normalizar la hora de una fuente que no usa UTC, ¿qué práctica es más segura?
Ver pista de ayuda
Lo convertido sirve para ordenar eventos; lo original sirve para auditar la conversión.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.