Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Normalizar eventos de modelo y de herramientas

5 tareas · 35 min · Principiante

Cada fuente de un asistente escribe a su manera: una llama «usuario» a lo que otra llama «actor», una pone la hora en UTC y otra en la hora local, una distingue el modelo pedido del que respondió y otra no. Si eso entra así al SIEM, cada regla tiene que conocer los caprichos de cada fuente, y las uniones entre capas fallan sin que nadie lo note. Tapaculo Conecta está conectando las fuentes de Chercán al SIEM. Tienes los eventos crudos de una petición del 5 de octubre de 2026, el esquema común, el mapeo de cada fuente y la salida que produce. Los lees como quien revisa si la normalización cuenta la misma historia que los crudos. Es solo lectura: nada se ejecuta.

0 de 5 · 0%

Objetivo de la sala

Cada fuente de un asistente escribe a su manera: una llama «usuario» a lo que otra llama «actor», una pone la hora en UTC y otra en la hora local, una distingue el modelo pedido del que respondió y otra no. Si eso entra así al SIEM, cada regla tiene que conocer los caprichos de cada fuente, y las uniones entre capas fallan sin que nadie lo note. Tapaculo Conecta está conectando las fuentes de Chercán al SIEM. Tienes los eventos crudos de una petición del 5 de octubre de 2026, el esquema común, el mapeo de cada fuente y la salida que produce. Los lees como quien revisa si la normalización cuenta la misma historia que los crudos. Es solo lectura: nada se ejecuta.

Normalizar es traducir los eventos de todas las fuentes a un esquema común: los mismos nombres de campo, el mismo formato de hora y los mismos valores para lo mismo. Así una regla escrita una vez vale para todas las fuentes, y una consulta puede unir la pasarela con las herramientas por el identificador de la petición sin saber cómo lo llama cada equipo.

Para los eventos de modelo no hace falta inventar los nombres. Las convenciones semánticas de OpenTelemetry para IA generativa, todavía en desarrollo, proponen atributos como el modelo pedido, el modelo que respondió, los tokens o la herramienta ejecutada. Adoptarlos en el SIEM tiene una ventaja práctica: el día que la aplicación se instrumente con esas convenciones, los eventos llegan ya con el nombre correcto.

Responde para continuar

¿Qué gana la guardia al normalizar los eventos de todas las fuentes antes de escribir reglas?

Ver pista de ayuda

Abre `normalizacion/esquema-comun.txt` y compara sus campos con los de dos archivos de `crudos`.

En las herramientas de un asistente casi siempre hay dos identidades. Una es técnica: la cuenta de servicio con la que el servicio de herramientas ejecuta, que es la misma para todas las llamadas. La otra es la persona para quien se hizo la llamada. Si el campo de usuario del esquema común se llena con la identidad técnica, todas las acciones del asistente parecen hechas por la misma cuenta, y cualquier regla «por usuario» deja de servir.

Compara el registro crudo de herramientas con el mapeo y con la salida normalizada.

Responde para continuar

¿Qué campo crudo del registro de herramientas tendría que alimentar usuario.id en el esquema común?

Ver pista de ayuda

Abre `crudos/herramientas.jsonl` y lee las dos líneas de comentario; luego mira qué campo usa `mapeo.yml` en `herramientas-chercan`.

Un registro con la hora en la zona local, sin indicarla, se convierte en un error silencioso al normalizar: si el mapeo la toma por UTC, el evento queda desplazado tantas horas como la diferencia de zona. En la salida aparece entonces un veredicto del filtro horas antes del mensaje que lo provocó, y una correlación por ventana de tiempo nunca lo encuentra.

Lee la línea del filtro de entrada, el comentario del archivo y lo que dice el leeme.txt sobre la zona horaria.

Responde para continuar

¿A qué hora UTC (hh:mm:ss) tendría que quedar en la salida normalizada el veredicto del filtro de entrada?

Ver pista de ayuda

Lee `crudos/filtro.log` y suma la diferencia de la hora local de Bogotá que indica `leeme.txt`.

En los módulos de registro y de observabilidad viste que el modelo pedido y el que respondió no siempre coinciden: la pasarela recibe un alias y, si el proveedor principal limita la tasa, manda la llamada a un modelo de respaldo. Aquí el riesgo es otro: que la fuente sí lo registre y la normalización lo pierda. Un mapeo que copia el alias en los dos campos borra esa diferencia en el SIEM, y ninguna regla posterior la puede recuperar.

Responde para continuar

¿Qué modelo respondió de verdad la primera llamada al modelo de la petición pt-8812?

Ver pista de ayuda

Abre `crudos/pasarela.log`, lee el comentario del final y compáralo con lo que dejó `salida-normalizada.jsonl`.

El texto de los mensajes es lo más tentador de llevar al SIEM y lo más delicado: contiene datos personales, a veces secretos que el cliente pegó sin pensar, y el SIEM lo puede consultar mucha gente durante mucho tiempo. La práctica habitual es dejar el texto donde está más protegido y llevar al SIEM lo que permite detectar e ir a buscarlo: metadatos, veredictos e identificadores.

Responde para continuar

Al normalizar los eventos de Chercán, ¿qué haces con el texto de los mensajes?

Ver pista de ayuda

Lee la última línea de `esquema-comun.txt`.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad