# Kit de práctica · Curso 4: SIEM básico

## Qué es

El fichero de entrada de las dos terminales de este curso: un `auth.log` **ficticio** en formato syslog (servidor `srv01`, usuarios inventados, IPs de documentación `203.0.113.50`, `198.51.100.23` y `192.0.2.30`). Es el mismo que el del curso 3. No hay datos reales ni personales.

## Requisitos

- Una consola **bash**: Linux, macOS, WSL o Git Bash en Windows (`grep`, `sed`, `awk`, `cut`).

## Cómo usarlo

1. Descarga `auth.log` a una carpeta vacía de tu equipo.
2. Abre la consola en esa carpeta (`cd` hasta ella).
3. Copia y pega los comandos de la diapositiva tal cual.

## Qué terminales cubre

| Diapositiva (título de la práctica) | Ficheros del kit | Qué esperar |
|---|---|---|
| Práctica: de texto libre a campos y contexto | `auth.log` (y `activos.txt`, que crea la propia terminal) | Salida **idéntica** a la diapositiva: la línea sin prefijo, `host=srv01 user=admin ip=203.0.113.50` y `srv01 admin 203.0.113.50 alta`. |
| Práctica: una regla de correlación con awk | `auth.log` | Salida **idéntica**: `ALERTA 03:12:52 root 203.0.113.50 7`, las horas del primer y último evento de esa IP y los 11 segundos de la nota. |

## Avisos

- Si pegas los comandos en un `auth.log` real, saldrán otras cifras (o ninguna alerta).
- Verificado con Git Bash (GNU) y Ubuntu 26.04 en WSL.
