🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónSyslog, formatos y normalización
5 tareas · 38 min · Principiante
Los equipos de red hablan en formatos distintos: syslog antiguo, syslog moderno, CEF, JSON propio. Antes de buscar nada, el SIEM tiene que convertir todo a los mismos campos. Aquí lees un mensaje de cada fuente de Hojalatería Quenepal el 16 de noviembre de 2027, tal como llegó al colector, y la tabla de mapeo que los vuelve comparables. Es lectura de mensajes de ejemplo: no se configura ningún equipo.
Objetivo de la sala
Los equipos de red hablan en formatos distintos: syslog antiguo, syslog moderno, CEF, JSON propio. Antes de buscar nada, el SIEM tiene que convertir todo a los mismos campos. Aquí lees un mensaje de cada fuente de Hojalatería Quenepal el 16 de noviembre de 2027, tal como llegó al colector, y la tabla de mapeo que los vuelve comparables. Es lectura de mensajes de ejemplo: no se configura ningún equipo.Todo mensaje syslog empieza con un número entre ángulos, la prioridad. La RFC 5424 la define como facilidad × 8 + severidad. La facilidad dice qué tipo de programa lo emitió (el núcleo, el correo, un uso local) y la severidad va de 0 a 7: 0 emergencia, 1 alerta, 2 crítico, 3 error, 4 aviso, 5 notificación, 6 informativo y 7 depuración. Para separar las dos piezas se divide la prioridad entre 8: el cociente es la facilidad y el resto es la severidad.
Esto importa porque un filtro de severidad mal escrito descarta eventos que sí se necesitaban.
Responde para continuar
El mensaje del cortafuegos empieza con la prioridad 134. ¿Cuál es su severidad, de 0 a 7? Escribe solo el número.
Ver pista de ayuda
Divide 134 entre 8 y quédate con el resto.
Hay dos generaciones. La más reciente, la de la RFC 5424, lleva una versión, una marca de tiempo completa con año y zona, el nombre del equipo, la aplicación y un identificador de mensaje. La anterior, la tradicional de la RFC 3164, escribe solo mes, día y hora: sin año y sin zona horaria. Muchos equipos viejos todavía la usan, y por eso conviene mirar el formato antes de fiarse de la hora.
Compara en la tabla de mensajes el del cortafuegos con el del proxy.
Responde para continuar
El mensaje del proxy usa el syslog tradicional. ¿Qué dato falta en su marca de tiempo que sí trae el del cortafuegos?
Ver pista de ayuda
Compara cómo está escrita la hora en cada fila de `mensajes_crudos`.
CEF, el formato común de eventos, va dentro de un mensaje syslog o por sí solo. Su cabecera tiene siete campos separados por barras verticales: versión, fabricante, producto, versión del producto, identificador de la clase de evento, nombre y severidad. Después viene la extensión, con pares clave=valor como src para el origen, dst para el destino o spt y dpt para los puertos. En CEF la severidad va de 0 a 10, no de 0 a 7: no se mezclan con las de syslog.
Lee el mensaje de la VPN y cuenta los campos hasta el sexto.
Responde para continuar
¿Qué nombre de evento trae el mensaje CEF del concentrador VPN? Escríbelo tal como aparece.
Ver pista de ayuda
Es el sexto campo de la cabecera, entre las barras verticales.
El cortafuegos escribe src, el DNS escribe client, la VPN escribe src pero para otra cosa: la dirección pública del usuario. Normalizar es traducir cada nombre original a un nombre común para poder buscar una sola vez. El riesgo está en el mapeo equivocado: si el SIEM guarda en el mismo campo cosas distintas, las consultas darán resultados que parecen correctos y no lo son.
Consulta la tabla de mapeo y mira qué campo común recibe client del servidor DNS.
Responde para continuar
¿A qué campo común se mapea el campo `client` del resolutor DNS? Escribe su nombre.
Ver pista de ayuda
Filtra con la vista de la tabla `mapeo_de_campos` y busca la fila del DNS.
OCSF, el esquema abierto de ciberseguridad, propone un modelo común: eventos agrupados en categorías (sistema, hallazgos, identidad y acceso, actividad de red, entre otras) y, dentro de cada categoría, clases con un identificador numérico. Quien escribe su mapeo a OCSF conserva el original y gana consultas que valen para fuentes de distintos fabricantes.
No hace falta memorizar los números: se consultan en el esquema público. Mira en la tabla a qué clase corresponde la actividad DNS.
Responde para continuar
¿Qué identificador de clase (class_uid) tiene DNS Activity en la tabla del esquema? Escribe solo el número.
Ver pista de ayuda
Mira la tabla `esquema_ocsf`.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.