Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Syslog, formatos y normalización

5 tareas · 38 min · Principiante

Los equipos de red hablan en formatos distintos: syslog antiguo, syslog moderno, CEF, JSON propio. Antes de buscar nada, el SIEM tiene que convertir todo a los mismos campos. Aquí lees un mensaje de cada fuente de Hojalatería Quenepal el 16 de noviembre de 2027, tal como llegó al colector, y la tabla de mapeo que los vuelve comparables. Es lectura de mensajes de ejemplo: no se configura ningún equipo.

0 de 5 · 0%

Objetivo de la sala

Los equipos de red hablan en formatos distintos: syslog antiguo, syslog moderno, CEF, JSON propio. Antes de buscar nada, el SIEM tiene que convertir todo a los mismos campos. Aquí lees un mensaje de cada fuente de Hojalatería Quenepal el 16 de noviembre de 2027, tal como llegó al colector, y la tabla de mapeo que los vuelve comparables. Es lectura de mensajes de ejemplo: no se configura ningún equipo.

Todo mensaje syslog empieza con un número entre ángulos, la prioridad. La RFC 5424 la define como facilidad × 8 + severidad. La facilidad dice qué tipo de programa lo emitió (el núcleo, el correo, un uso local) y la severidad va de 0 a 7: 0 emergencia, 1 alerta, 2 crítico, 3 error, 4 aviso, 5 notificación, 6 informativo y 7 depuración. Para separar las dos piezas se divide la prioridad entre 8: el cociente es la facilidad y el resto es la severidad.

Esto importa porque un filtro de severidad mal escrito descarta eventos que sí se necesitaban.

Responde para continuar

El mensaje del cortafuegos empieza con la prioridad 134. ¿Cuál es su severidad, de 0 a 7? Escribe solo el número.

Ver pista de ayuda

Divide 134 entre 8 y quédate con el resto.

Hay dos generaciones. La más reciente, la de la RFC 5424, lleva una versión, una marca de tiempo completa con año y zona, el nombre del equipo, la aplicación y un identificador de mensaje. La anterior, la tradicional de la RFC 3164, escribe solo mes, día y hora: sin año y sin zona horaria. Muchos equipos viejos todavía la usan, y por eso conviene mirar el formato antes de fiarse de la hora.

Compara en la tabla de mensajes el del cortafuegos con el del proxy.

Responde para continuar

El mensaje del proxy usa el syslog tradicional. ¿Qué dato falta en su marca de tiempo que sí trae el del cortafuegos?

Ver pista de ayuda

Compara cómo está escrita la hora en cada fila de `mensajes_crudos`.

CEF, el formato común de eventos, va dentro de un mensaje syslog o por sí solo. Su cabecera tiene siete campos separados por barras verticales: versión, fabricante, producto, versión del producto, identificador de la clase de evento, nombre y severidad. Después viene la extensión, con pares clave=valor como src para el origen, dst para el destino o spt y dpt para los puertos. En CEF la severidad va de 0 a 10, no de 0 a 7: no se mezclan con las de syslog.

Lee el mensaje de la VPN y cuenta los campos hasta el sexto.

Responde para continuar

¿Qué nombre de evento trae el mensaje CEF del concentrador VPN? Escríbelo tal como aparece.

Ver pista de ayuda

Es el sexto campo de la cabecera, entre las barras verticales.

El cortafuegos escribe src, el DNS escribe client, la VPN escribe src pero para otra cosa: la dirección pública del usuario. Normalizar es traducir cada nombre original a un nombre común para poder buscar una sola vez. El riesgo está en el mapeo equivocado: si el SIEM guarda en el mismo campo cosas distintas, las consultas darán resultados que parecen correctos y no lo son.

Consulta la tabla de mapeo y mira qué campo común recibe client del servidor DNS.

Responde para continuar

¿A qué campo común se mapea el campo `client` del resolutor DNS? Escribe su nombre.

Ver pista de ayuda

Filtra con la vista de la tabla `mapeo_de_campos` y busca la fila del DNS.

OCSF, el esquema abierto de ciberseguridad, propone un modelo común: eventos agrupados en categorías (sistema, hallazgos, identidad y acceso, actividad de red, entre otras) y, dentro de cada categoría, clases con un identificador numérico. Quien escribe su mapeo a OCSF conserva el original y gana consultas que valen para fuentes de distintos fabricantes.

No hace falta memorizar los números: se consultan en el esquema público. Mira en la tabla a qué clase corresponde la actividad DNS.

Responde para continuar

¿Qué identificador de clase (class_uid) tiene DNS Activity en la tabla del esquema? Escribe solo el número.

Ver pista de ayuda

Mira la tabla `esquema_ocsf`.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad