Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Sigma: de la regla a la consulta

5 tareas · 38 min · Principiante

Una regla Sigma no se ejecuta tal cual: un conversor la traduce a la consulta del sistema donde viven los registros, usando un mapa que dice cómo se llama cada campo en ese sistema. Si el mapa falla, la consulta sale con campos que no existen y devuelve cero filas: la regla parece sana y no detecta nada. En Costa Blanca viste una regla de inicio de sesión sin segundo factor que estuvo dos semanas muda. Lees la regla, dos versiones del mapa y las consultas de ejemplo que salieron, y razonas a mano qué devolvería cada una.

0 de 5 · 0%

Objetivo de la sala

Una regla Sigma no se ejecuta tal cual: un conversor la traduce a la consulta del sistema donde viven los registros, usando un mapa que dice cómo se llama cada campo en ese sistema. Si el mapa falla, la consulta sale con campos que no existen y devuelve cero filas: la regla parece sana y no detecta nada. En Costa Blanca viste una regla de inicio de sesión sin segundo factor que estuvo dos semanas muda. Lees la regla, dos versiones del mapa y las consultas de ejemplo que salieron, y razonas a mano qué devolvería cada una.

La regla describe cada selección con pares campo y valor. Si un campo lleva una lista de valores, la regla coincide con cualquiera de ellos (es un «o»). Con el modificador |all el campo debe coincidir con todos. Otros modificadores se escriben después del nombre del campo: |contains, |startswith, |endswith, |re para una expresión regular, |cidr para un rango de red.

Entre selecciones, condition combina con and, or y not. Un patrón frecuente es una selección que describe lo que se busca y un filtro que describe lo legítimo que se descarta: seleccion and not filtro.

Responde para continuar

Un campo de una selección lleva una lista de tres valores y ningún modificador. ¿Cuándo coincide el evento?

Ver pista de ayuda

La lista funciona como un «o», salvo que el campo lleve el modificador |all.

Los campos de una regla Sigma siguen el vocabulario del registro de origen. El sistema donde se consulta puede haber guardado esos registros con otros nombres de columna. El conversor usa una tabla de correspondencias (a veces llamada «pipeline» o canalización de procesamiento) para renombrar los campos. Quien mantiene el lago de seguridad la escribe; quien escribe la regla no debería cambiar la regla por eso.

Abre mapa-de-campos-v2.csv: es la versión vigente.

Responde para continuar

¿Qué columna del lago usa el mapa v2 para el campo userIdentity.type? Escríbela tal cual.

Ver pista de ayuda

`cat mapa-de-campos-v2.csv` y busca la fila del campo; la columna del lago va a la derecha.

Un campo que el mapa no conoce no hace fallar al conversor: se queda tal cual en la consulta. El motor de consultas busca entonces una columna que no existe y, según el sistema, devuelve cero filas o un error. Cero filas se lee como «no pasó nada», que es lo peor que puede ocurrir con una regla de detección.

Compara mapa-de-campos-v1.csv con la regla y con consulta-con-mapa-v1.sql.

Responde para continuar

¿Qué campo de la regla quedó sin traducir en la consulta que salió con el mapa v1? Escríbelo tal cual.

Ver pista de ayuda

En la consulta v1 busca el nombre de campo que sigue escrito con la forma original de la regla.

Esa es la idea de fondo de Sigma: se guarda la regla, no la consulta. Si el sistema cambia, se cambia el mapa y se vuelve a convertir; la regla sigue siendo la misma. Quien guarda la consulta convertida en lugar de la regla pierde ese beneficio: cada cambio de sistema lo obliga a reescribir a mano.

Abre consulta-con-mapa-v2.sql y compárala con la regla.

Responde para continuar

¿Qué se guarda en el repositorio de reglas como fuente de verdad?

Ver pista de ayuda

La consulta es un producto derivado de la regla y del mapa.

Antes de desplegar una regla conviene hacer lo que haría el motor, a mano y sobre una muestra pequeña. muestra-eventos-lago.csv trae diez eventos del lago ya con los nombres de columna del mapa v2. Aplica la regla completa: el evento debe ser el de inicio de sesión, sin segundo factor, y no debe pasar por el filtro de las identidades federadas.

Responde para continuar

¿Cuántas filas de la muestra generaría una alerta con la consulta v2? Escribe solo el número.

Ver pista de ayuda

Para cada fila comprueba tres cosas a la vez: el nombre del evento, el segundo factor y el tipo de identidad.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad