🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónPruebas de la regla con datos ficticios
5 tareas · 38 min · Principiante
Una regla que nadie ha probado es una hipótesis escrita en YAML. Probar una regla es darle eventos conocidos, algunos que debe detectar y otros que debe dejar pasar, y comprobar que responde como se esperaba. En Costa Blanca la regla que vigila las entradas al grupo de administradores tiene diez casos de prueba escritos a mano. Lees la tabla de resultados y los registros de cada caso, encuentras dónde falló la regla y por qué, y mides cuánto de lo esperado detectó.
Objetivo de la sala
Una regla que nadie ha probado es una hipótesis escrita en YAML. Probar una regla es darle eventos conocidos, algunos que debe detectar y otros que debe dejar pasar, y comprobar que responde como se esperaba. En Costa Blanca la regla que vigila las entradas al grupo de administradores tiene diez casos de prueba escritos a mano. Lees la tabla de resultados y los registros de cada caso, encuentras dónde falló la regla y por qué, y mides cuánto de lo esperado detectó.Una prueba de regla tiene dos mitades. Los casos positivos son eventos que la regla debe detectar. Los casos negativos son eventos parecidos que la regla debe dejar pasar. Con solo positivos, una regla que alerta por todo pasa la prueba; con solo negativos, una regla que nunca dispara también la pasa. Hacen falta ambos.
Los datos de prueba son ficticios y se escriben a mano, con los campos exactos que la regla lee. No son registros de producción, porque en producción casi nunca ocurre a propósito lo que queremos probar.
Responde para continuar
¿Por qué una prueba de regla necesita casos negativos además de los positivos?
Ver pista de ayuda
Una regla que alerta por todo detecta todos los positivos.
Abre casos-de-prueba.csv. Cada fila trae lo que se esperaba y lo que se obtuvo. Un positivo que termina en silencio es un falso negativo: lo peor que le puede pasar a una regla, porque la acción que debía verse ocurrió y nadie lo supo.
Responde para continuar
¿Qué caso esperaba alerta y terminó en silencio? Escribe su identificador.
Ver pista de ayuda
Filtra las filas cuyo esperado es alerta y busca la que tiene silencio en obtenido.
La tabla dice qué falló; el registro dice por qué. Abre registros-de-prueba.jsonl y regla-usuario-a-administradores.yml. En Sigma, un valor sin comodín es una coincidencia exacta del valor completo: un grupo con un nombre parecido pero no igual no coincide. Compara el valor de requestParameters.groupName del caso que falló con el que pide la regla.
Responde para continuar
¿Qué valor de requestParameters.groupName traía el registro del caso que la regla no vio? Escríbelo tal cual.
Ver pista de ayuda
Busca en el archivo jsonl la línea del caso que identificaste y lee ese campo.
El otro error posible es el contrario: un negativo que alerta es un falso positivo. Cada uno cuesta tiempo del turno y, si se repite, acaba con el hábito de cerrar alertas sin leerlas. La regla excluye a una cuenta de automatización por su nombre exacto, y el equipo tiene más de una.
Responde para continuar
¿Qué caso esperaba silencio y terminó en alerta? Escribe su identificador.
Ver pista de ayuda
Filtra las filas cuyo esperado es silencio y busca la que tiene alerta en obtenido.
La medida más simple de una prueba es la proporción de positivos que la regla detectó. Se calcula dividiendo los positivos que terminaron en alerta entre el total de positivos. No dice todo: una regla con el cien por ciento sobre cinco casos escritos por su autor todavía puede fallar con datos que el autor no imaginó. Pero una cifra baja es un aviso claro.
Responde para continuar
¿Qué porcentaje de los casos positivos detectó la regla? Escribe solo el número.
Ver pista de ayuda
Cuenta los casos POS que terminaron en alerta y divídelos entre los casos POS totales.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.