🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónReglas de correlación entre fuentes
5 tareas · 40 min · Principiante
Una denegación suelta es ruido. Una denegación seguida de un inicio de sesión exitoso desde la misma dirección ya es una historia. La correlación une eventos de fuentes distintas dentro de una ventana de tiempo. Tienes las tres reglas de correlación de Hojalatería Quenepal y los extractos de DNS, cortafuegos y VPN del 16 de noviembre de 2027, ya normalizados y en UTC. Es lectura: no se crea ni se activa ninguna regla en ningún SIEM.
Objetivo de la sala
Una denegación suelta es ruido. Una denegación seguida de un inicio de sesión exitoso desde la misma dirección ya es una historia. La correlación une eventos de fuentes distintas dentro de una ventana de tiempo. Tienes las tres reglas de correlación de Hojalatería Quenepal y los extractos de DNS, cortafuegos y VPN del 16 de noviembre de 2027, ya normalizados y en UTC. Es lectura: no se crea ni se activa ninguna regla en ningún SIEM.Cada fuente, mirada sola, deja dudas. El cortafuegos dice que alguien insistió; no dice si lo logró. La VPN dice que alguien entró; no dice si antes lo había intentado desde afuera. Al cruzarlas con una ventana y un criterio, aparecen secuencias que ninguna ve sola. La correlación no sustituye al análisis: lo prioriza.
Una buena regla escribe tres cosas: qué eventos busca, en qué fuentes y dentro de cuánto tiempo debe ocurrir la secuencia.
Responde para continuar
¿Qué aporta una regla que cruza eventos de dos fuentes frente a una alerta de una sola fuente?
Ver pista de ayuda
Piensa en qué ve cada fuente y qué no ve.
La regla COR-02 busca un equipo que consulta un dominio de la lista de vigilancia y, dentro de 2 minutos, tiene una conexión permitida a la dirección que el DNS le devolvió. Para evaluarla se hace un cruce: la consulta con el cortafuegos por el equipo y por la dirección de destino, y se comprueba la ventana.
Cruza las tablas dns y fw y cuenta los equipos distintos que cumplen la regla. Un equipo cuyo DNS no coincide con la lista de vigilancia no cuenta.
Responde para continuar
¿Cuántos equipos distintos cumplen la regla COR-02? Escribe solo el número.
Ver pista de ayuda
Hay que consultar el dominio vigilado y, para cada equipo, buscar la conexión permitida a esa respuesta dentro de la ventana.
COR-03 mira la VPN sola: varios fallos de una misma cuenta seguidos de un éxito dentro de 15 minutos. Es una de las reglas clásicas, porque describe tanto a quien adivina una clave como a un usuario que se equivocó al teclear. La diferencia está en el número de fallos, en el origen y en lo que hace la cuenta después.
Lee la tabla de la VPN y encuentra la cuenta que cumple la regla.
Responde para continuar
¿Qué cuenta de VPN tuvo varios fallos seguidos de un inicio exitoso desde la misma dirección? Escribe el nombre de la cuenta.
Ver pista de ayuda
Cuenta los fallos por cuenta y mira si el último evento es un éxito.
El eslabón que une fuentes distintas es un dato común: aquí, la dirección pública del origen. Si una dirección aparece denegada en el cortafuegos y minutos después en la VPN, el cruce da un hallazgo que ninguna regla de una sola fuente produce. También sirve el camino contrario: descartar. Si la dirección de la VPN nunca aparece en el cortafuegos como denegada, ese hilo se cierra.
Busca la dirección pública que aparece tanto en las denegaciones del cortafuegos como en los fallos de la VPN.
Responde para continuar
¿Qué dirección pública aparece a la vez en las denegaciones del cortafuegos y en los fallos de la VPN? Escribe la dirección.
Ver pista de ayuda
Compara la columna `src_ip` de las denegaciones con `ip_publica` de la VPN.
Una regla de correlación que no dispara puede estar bien, porque no pasó nada, o ciega. Antes de ensanchar la ventana o bajar el umbral, se revisan las causas básicas: si las fuentes llegan, si los campos están normalizados y si las horas están alineadas. Ensanchar la ventana sin arreglar un reloj corrido solo trae falsos positivos.
Responde para continuar
Una regla de correlación entre DNS y cortafuegos nunca dispara, aunque el analista sabe que ocurrió la secuencia. ¿Qué revisa primero?
Ver pista de ayuda
Antes de tocar los parámetros de la regla, se comprueba el dato que ella consume.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.