🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónReglas de detección: abuso, volumen y patrones
5 tareas · 40 min · Principiante
Con los eventos normalizados ya se pueden escribir reglas, y las de un asistente no se parecen a una lista de frases prohibidas: miran lo que el asistente hizo, cuántas veces y en qué orden. Tapaculo Conecta tiene seis borradores de reglas en formato Sigma para Chercán, la traducción a KQL de una de ellas y el resultado de pasarlas sobre los eventos reprocesados de la semana 40 de 2026. Los lees como quien revisa reglas ajenas antes de que lleguen a la guardia: si pueden dispararse, qué habrían encontrado y si la traducción dice lo mismo que el original. Es solo lectura: nada se ejecuta.
Objetivo de la sala
Con los eventos normalizados ya se pueden escribir reglas, y las de un asistente no se parecen a una lista de frases prohibidas: miran lo que el asistente hizo, cuántas veces y en qué orden. Tapaculo Conecta tiene seis borradores de reglas en formato Sigma para Chercán, la traducción a KQL de una de ellas y el resultado de pasarlas sobre los eventos reprocesados de la semana 40 de 2026. Los lees como quien revisa reglas ajenas antes de que lleguen a la guardia: si pueden dispararse, qué habrían encontrado y si la traducción dice lo mismo que el original. Es solo lectura: nada se ejecuta.Sigma es un formato abierto, mantenido por la comunidad SigmaHQ, para escribir reglas de detección en YAML sin atarse a un SIEM concreto: la regla declara de qué fuente lee (logsource), qué busca (detection, con una o varias selecciones y una condition que las combina), sus falsos positivos conocidos y su nivel. Después se traduce al lenguaje de consulta de cada SIEM.
Sobre los eventos de un asistente se usan sobre todo tres familias. La regla de un solo evento busca algo que ya es raro por sí mismo, como una herramienta que no debería llamarse nunca desde el chat. La de volumen cuenta eventos de un mismo sujeto en una ventana y avisa al pasar un umbral; en Sigma es una regla de correlación de tipo event_count. La de secuencia exige que varias cosas pasen juntas o en orden, agrupadas por algo común; en Sigma, una correlación de tipo temporal.
Responde para continuar
¿Qué familia de regla detecta a un cliente que pide muchas notas de crédito pequeñas, cada una aceptable por sí sola?
Ver pista de ayuda
Abre `sigma/notas_credito_por_usuario.yml` y lee su `description` y su bloque `correlation`.
Una regla que no se dispara puede significar que no pasó nada o que la regla no puede ver nada. La segunda es más frecuente de lo que parece: un campo mal escrito, un nombre que existía en la fuente cruda pero no en el esquema común, un valor con mayúsculas distintas. El SIEM no da error, simplemente nunca encuentra coincidencias. Por eso una regla nueva se prueba contra eventos donde se sabe que lo buscado sí ocurrió.
Compara los campos de cada regla con el esquema común y con la comprobación de la prueba.
Responde para continuar
¿Qué archivo de regla no puede dispararse nunca sobre los eventos normalizados?
Ver pista de ayuda
Abre `prueba-semana-40.txt` y busca la regla con 0 disparos; luego compara el campo de su `seleccion` con el de `herramienta_con_efecto.yml`.
Antes de activar una regla de volumen se mide qué habría hecho con datos reales: cuántos sujetos la habrían disparado y cuántas veces. Un umbral que salta con cientos de clientes es ruido; uno que no salta con ninguno puede estar demasiado alto. La prueba no reemplaza la revisión de cada disparo, pero da el orden de magnitud.
Responde para continuar
¿Cuántos clientes distintos habrían disparado la regla de volumen de notas de crédito en la prueba?
Ver pista de ayuda
Lee el umbral en `notas_credito_por_usuario.yml` y aplícalo a la tabla 2 de `prueba-semana-40.txt`; un cliente que aparece dos veces cuenta una.
Traducir una regla de Sigma a KQL (o a cualquier otro lenguaje) es una fuente clásica de errores, porque una diferencia pequeña cambia la pregunta. La más peligrosa está en el agrupamiento: contar por cliente y contar por petición parecen lo mismo, pero quien reparte sus abusos en muchas peticiones cortas no llega nunca al umbral si se cuenta por petición.
Compara el bloque group-by de la regla Sigma con la línea summarize de su traducción.
Responde para continuar
¿Por qué campo agrupa, por error, la traducción a KQL de la regla de volumen?
Ver pista de ayuda
Abre `kql/notas_credito_por_usuario.kql` y lee lo que va después de `by` en la línea `summarize`.
La tentación con un asistente es detectar el abuso por las palabras: una lista de frases típicas de inyección. Esa lista falla en los dos sentidos: se esquiva con otra redacción u otro idioma, y salta con clientes que pegan textos técnicos inocentes. Una regla de secuencia que une un veredicto del filtro con una acción con efecto en la misma petición mira hechos, no palabras, y solo avisa cuando hay algo que revisar.
Responde para continuar
¿Por qué la regla `veredicto_y_efecto.yml` es mejor señal que una lista de frases de inyección?
Ver pista de ayuda
Abre `sigma/veredicto_y_efecto.yml` y lee su `description` y sus `falsepositives`.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.