🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónNormalizar eventos de modelo y de herramientas
5 tareas · 35 min · Principiante
Cada fuente de un asistente escribe a su manera: una llama «usuario» a lo que otra llama «actor», una pone la hora en UTC y otra en la hora local, una distingue el modelo pedido del que respondió y otra no. Si eso entra así al SIEM, cada regla tiene que conocer los caprichos de cada fuente, y las uniones entre capas fallan sin que nadie lo note. Tapaculo Conecta está conectando las fuentes de Chercán al SIEM. Tienes los eventos crudos de una petición del 5 de octubre de 2026, el esquema común, el mapeo de cada fuente y la salida que produce. Los lees como quien revisa si la normalización cuenta la misma historia que los crudos. Es solo lectura: nada se ejecuta.
Objetivo de la sala
Cada fuente de un asistente escribe a su manera: una llama «usuario» a lo que otra llama «actor», una pone la hora en UTC y otra en la hora local, una distingue el modelo pedido del que respondió y otra no. Si eso entra así al SIEM, cada regla tiene que conocer los caprichos de cada fuente, y las uniones entre capas fallan sin que nadie lo note. Tapaculo Conecta está conectando las fuentes de Chercán al SIEM. Tienes los eventos crudos de una petición del 5 de octubre de 2026, el esquema común, el mapeo de cada fuente y la salida que produce. Los lees como quien revisa si la normalización cuenta la misma historia que los crudos. Es solo lectura: nada se ejecuta.Normalizar es traducir los eventos de todas las fuentes a un esquema común: los mismos nombres de campo, el mismo formato de hora y los mismos valores para lo mismo. Así una regla escrita una vez vale para todas las fuentes, y una consulta puede unir la pasarela con las herramientas por el identificador de la petición sin saber cómo lo llama cada equipo.
Para los eventos de modelo no hace falta inventar los nombres. Las convenciones semánticas de OpenTelemetry para IA generativa, todavía en desarrollo, proponen atributos como el modelo pedido, el modelo que respondió, los tokens o la herramienta ejecutada. Adoptarlos en el SIEM tiene una ventaja práctica: el día que la aplicación se instrumente con esas convenciones, los eventos llegan ya con el nombre correcto.
Responde para continuar
¿Qué gana la guardia al normalizar los eventos de todas las fuentes antes de escribir reglas?
Ver pista de ayuda
Abre `normalizacion/esquema-comun.txt` y compara sus campos con los de dos archivos de `crudos`.
En las herramientas de un asistente casi siempre hay dos identidades. Una es técnica: la cuenta de servicio con la que el servicio de herramientas ejecuta, que es la misma para todas las llamadas. La otra es la persona para quien se hizo la llamada. Si el campo de usuario del esquema común se llena con la identidad técnica, todas las acciones del asistente parecen hechas por la misma cuenta, y cualquier regla «por usuario» deja de servir.
Compara el registro crudo de herramientas con el mapeo y con la salida normalizada.
Responde para continuar
¿Qué campo crudo del registro de herramientas tendría que alimentar usuario.id en el esquema común?
Ver pista de ayuda
Abre `crudos/herramientas.jsonl` y lee las dos líneas de comentario; luego mira qué campo usa `mapeo.yml` en `herramientas-chercan`.
Un registro con la hora en la zona local, sin indicarla, se convierte en un error silencioso al normalizar: si el mapeo la toma por UTC, el evento queda desplazado tantas horas como la diferencia de zona. En la salida aparece entonces un veredicto del filtro horas antes del mensaje que lo provocó, y una correlación por ventana de tiempo nunca lo encuentra.
Lee la línea del filtro de entrada, el comentario del archivo y lo que dice el leeme.txt sobre la zona horaria.
Responde para continuar
¿A qué hora UTC (hh:mm:ss) tendría que quedar en la salida normalizada el veredicto del filtro de entrada?
Ver pista de ayuda
Lee `crudos/filtro.log` y suma la diferencia de la hora local de Bogotá que indica `leeme.txt`.
En los módulos de registro y de observabilidad viste que el modelo pedido y el que respondió no siempre coinciden: la pasarela recibe un alias y, si el proveedor principal limita la tasa, manda la llamada a un modelo de respaldo. Aquí el riesgo es otro: que la fuente sí lo registre y la normalización lo pierda. Un mapeo que copia el alias en los dos campos borra esa diferencia en el SIEM, y ninguna regla posterior la puede recuperar.
Responde para continuar
¿Qué modelo respondió de verdad la primera llamada al modelo de la petición pt-8812?
Ver pista de ayuda
Abre `crudos/pasarela.log`, lee el comentario del final y compáralo con lo que dejó `salida-normalizada.jsonl`.
El texto de los mensajes es lo más tentador de llevar al SIEM y lo más delicado: contiene datos personales, a veces secretos que el cliente pegó sin pensar, y el SIEM lo puede consultar mucha gente durante mucho tiempo. La práctica habitual es dejar el texto donde está más protegido y llevar al SIEM lo que permite detectar e ir a buscarlo: metadatos, veredictos e identificadores.
Responde para continuar
Al normalizar los eventos de Chercán, ¿qué haces con el texto de los mensajes?
Ver pista de ayuda
Lee la última línea de `esquema-comun.txt`.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.