04 Crear consultas para Microsoft Sentinel mediante KQL 4 módulos · 29 unidades · Construcción de consultas, agregación, visualización, análisis entre tablas, análisis sintáctico y funciones reutilizables 0/29 unidades completadas − Enfoque de estudio
Fundamentos de KQL Creá instrucciones con filtrado, proyección, agregación, operaciones temporales y visualización.
Consultas de investigación Analizá datos entre tablas con joins, unions, análisis, funciones reutilizables y contexto de seguridad de Sentinel.
Esta ruta de aprendizaje está disponible completamente en español.
4 módulos · 29 unidades
Seleccioná uno o más módulos Cada clic agrega o quita un módulo del espacio de estudio. Las unidades permanecen cerradas hasta que las abras.
02
Módulo 2
Analizar resultados de consultas mediante KQL Enfoque: agregación, registros más recientes o antiguos, matrices dinámicas, intervalos temporales y visualizaciones. 0/7 01 / 07 Introducción ✓ Las detecciones convierten eventos en recuentos, entidades distintas, umbrales, tendencias y patrones visuales. Este módulo se centra en summarize y render.
Módulo oficialObjetivos y requisitos 02 / 07 Usar el operador summarize ✓ summarize agrupa filas y calcula agregados. Sin by produce un grupo; con by, una fila por combinación.
SecurityEvent
| where EventID == 4688
| summarize ProcessStarts = count() by Process, ComputerFunciones: count/countif, dcount, sum/avg, min/max, percentile/stdev.
Lección oficialAgrupación y agregados 03 / 07 Usar summarize para filtrar resultados ✓ arg_max() y arg_min() devuelven la fila completa asociada al máximo o mínimo de cada grupo.
SecurityEvent
| summarize arg_max(TimeGenerated, *) by AccountFiltrar 4624 antes devuelve el último inicio; después devuelve cuentas cuyo último evento cualquiera fue un inicio.
Clave: usá max para el valor y arg_max para columnas de la fila correspondiente.
Lección oficialFilas más recientes y antiguas 04 / 07 Usar summarize para preparar datos ✓ make_list() crea una matriz JSON con todos los valores, incluidos duplicados; make_set() crea valores distintos.
SecurityEvent
| where EventID == 4624
| summarize Accounts = make_set(Account) by ComputerSirven para contexto de entidades, agrupación y expansión posterior con mv-expand.
Lección oficialListas y conjuntos dinámicos 05 / 07 Usar render para crear visualizaciones ✓ render convierte resultados en gráficos de área, barras, columnas, circular, dispersión o tiempo. Prepará columnas con summarize.
SecurityEvent
| summarize Events = count() by bin(TimeGenerated, 1d)
| render timechartbin() redondea a intervalos fijos. Los gráficos sirven para análisis y libros; las reglas evalúan la lógica tabular.
Lección oficialGráficos, series e intervalos 06 / 07 Evaluación del módulo ✓ Revisá agrupación frente a filtrado, count/dcount, max/arg_max, make_list/make_set y la relación bin, summarize, render.
Evaluación oficialComprobación de análisis 07 / 07 Resumen y recursos ✓ Transformá eventos en evidencia agrupando con la granularidad correcta, conservando filas representativas y visualizando resultados bien formados.
Módulo oficialResumen y recursos Fin de la ruta de aprendizaje Crear consultas para Microsoft Sentinel mediante KQL