Espacio de estudio

Prepará SC-200 con una referencia que recuerda tu progreso.

Las nueve rutas de aprendizaje ya funcionan sobre la nueva arquitectura. Seleccioná una para ver su resumen y sus módulos.

09 / 09

Elegí una ruta de aprendizaje

0/404 unidades
04Crear consultas para Microsoft Sentinel mediante KQL4 módulos · 29 unidades · Construcción de consultas, agregación, visualización, análisis entre tablas, análisis sintáctico y funciones reutilizables0/29 unidades completadas
Ruta de aprendizaje 04 · Crear consultas para Microsoft Sentinel mediante KQL

4 módulos · 29 unidades · Construcción de consultas, agregación, visualización, análisis entre tablas, análisis sintáctico y funciones reutilizables

0%

Enfoque de estudio

Fundamentos de KQL

Creá instrucciones con filtrado, proyección, agregación, operaciones temporales y visualización.

Consultas de investigación

Analizá datos entre tablas con joins, unions, análisis, funciones reutilizables y contexto de seguridad de Sentinel.

Esta ruta de aprendizaje está disponible completamente en español.

4 módulos · 29 unidades

Seleccioná uno o más módulos

Cada clic agrega o quita un módulo del espacio de estudio. Las unidades permanecen cerradas hasta que las abras.

01

Módulo 1

Construir instrucciones KQL para Microsoft Sentinel

Enfoque: canalización tabular, búsquedas amplias, filtros precisos, variables, columnas calculadas, orden y control de salida.
0/10
01 / 10Introducción

Kusto Query Language (KQL) es el lenguaje de solo lectura detrás de los registros, reglas de análisis, libros y búsqueda de Sentinel. Este módulo presenta operadores para recuperar, filtrar, transformar, ordenar y dar forma a los datos.

Módulo oficialObjetivos y requisitos
02 / 10Comprender la estructura de una instrucción KQL

Una consulta es una secuencia de instrucciones. Una expresión tabular comienza con un origen y envía filas por operadores separados por |; cada operador recibe el resultado completo de su izquierda.

SecurityEvent
| where TimeGenerated > ago(1d)
| summarize Events = count() by Account
| top 10 by Events desc
Clave: el orden cambia significado y rendimiento: origen → filtrar → transformar → agregar → presentar.
Lección oficialCanalización KQL
03 / 10Usar el operador search

search busca texto entre tablas y columnas. Sirve para descubrir el esquema, pero es menos eficiente que consultar una tabla y columna conocidas.

search "err"

search in (SecurityEvent, SecurityAlert, A*) "err"
Clave: usá search para descubrir dónde viven los datos y pasá a where en consultas operativas.
Lección oficialBúsqueda de texto entre tablas
04 / 10Usar el operador where

where devuelve filas cuyo predicado booleano es verdadero. Filtrá pronto por tiempo y campos selectivos.

SecurityEvent
| where TimeGenerated > ago(1h)
| where EventID in (4624, 4625)
| where AccountType =~ "user"
  • == distingue mayúsculas; =~ no.
  • in (...) prueba contra una lista.
  • Varios where mejoran legibilidad.
Lección oficialPredicados y filtros
05 / 10Usar la instrucción let

let vincula un nombre a un escalar, expresión tabular, lista dinámica, vista o función. Mejora legibilidad, reutilización y umbrales consistentes; cada declaración termina en punto y coma.

let timeframe = 7d;
let suspiciousEvents = dynamic([4625, 4672]);
SecurityEvent
| where TimeGenerated > ago(timeframe)
| where EventID in (suspiciousEvents)

Una expresión tabular puede referenciarse como tabla. ago() calcula tiempo relativo.

Lección oficialVariables, listas y reutilización
06 / 10Usar el operador extend

extend calcula columnas y las agrega al resultado; las existentes permanecen salvo que un operador project las quite.

SecurityEvent
| where ProcessName != "" and Process != ""
| extend StartDir = substring(ProcessName, 0, string_size(ProcessName) - string_size(Process))

Usalo para normalizar, convertir tipos, calcular riesgo o derivar campos.

Lección oficialColumnas calculadas
07 / 10Usar el operador order by

order by o sort by ordena por una o más columnas. La dirección predeterminada es descendente; especificá asc o desc.

SecurityEvent
| order by TimeGenerated desc, Computer asc

Ordenar es costoso; filtrá y proyectá antes.

Lección oficialOrden de columnas
08 / 10Usar los operadores project
OperadorPropósito
projectSeleccionar, renombrar o calcular salida.
project-awayQuitar columnas.
project-keepConservar columnas.
project-renameRenombrar sin quitar el resto.
project-reorderDefinir el orden visible.
SecurityEvent
| where EventID == 4625
| project TimeGenerated, Computer, User = Account, IpAddress
Clave: extend agrega columnas; project define el esquema final y reduce ancho.
Lección oficialSelección de columnas
09 / 10Evaluación del módulo

Elegí el operador correcto: search para ubicación desconocida, where para filas, let para reutilización, extend para cálculos, order by para ordenar y project para la salida.

Evaluación oficialComprobación de construcción
10 / 10Resumen y recursos

Creá consultas de izquierda a derecha, filtrá pronto, nombrá lógica reutilizable, derivá solo campos necesarios y terminá con un esquema limitado.

Módulo oficialResumen y recursos
Fin de la ruta de aprendizajeCrear consultas para Microsoft Sentinel mediante KQL