Espacio de estudio

Prepará SC-200 con una referencia que recuerda tu progreso.

Las nueve rutas de aprendizaje ya funcionan sobre la nueva arquitectura. Seleccioná una para ver su resumen y sus módulos.

09 / 09

Elegí una ruta de aprendizaje

0/404 unidades
04Crear consultas para Microsoft Sentinel mediante KQL4 módulos · 29 unidades · Construcción de consultas, agregación, visualización, análisis entre tablas, análisis sintáctico y funciones reutilizables0/29 unidades completadas
Ruta de aprendizaje 04 · Crear consultas para Microsoft Sentinel mediante KQL

4 módulos · 29 unidades · Construcción de consultas, agregación, visualización, análisis entre tablas, análisis sintáctico y funciones reutilizables

0%

Enfoque de estudio

Fundamentos de KQL

Creá instrucciones con filtrado, proyección, agregación, operaciones temporales y visualización.

Consultas de investigación

Analizá datos entre tablas con joins, unions, análisis, funciones reutilizables y contexto de seguridad de Sentinel.

Esta ruta de aprendizaje está disponible completamente en español.

4 módulos · 29 unidades

Seleccioná uno o más módulos

Cada clic agrega o quita un módulo del espacio de estudio. Las unidades permanecen cerradas hasta que las abras.

02

Módulo 2

Analizar resultados de consultas mediante KQL

Enfoque: agregación, registros más recientes o antiguos, matrices dinámicas, intervalos temporales y visualizaciones.
0/7
01 / 07Introducción

Las detecciones convierten eventos en recuentos, entidades distintas, umbrales, tendencias y patrones visuales. Este módulo se centra en summarize y render.

Módulo oficialObjetivos y requisitos
02 / 07Usar el operador summarize

summarize agrupa filas y calcula agregados. Sin by produce un grupo; con by, una fila por combinación.

SecurityEvent
| where EventID == 4688
| summarize ProcessStarts = count() by Process, Computer

Funciones: count/countif, dcount, sum/avg, min/max, percentile/stdev.

Lección oficialAgrupación y agregados
03 / 07Usar summarize para filtrar resultados

arg_max() y arg_min() devuelven la fila completa asociada al máximo o mínimo de cada grupo.

SecurityEvent
| summarize arg_max(TimeGenerated, *) by Account

Filtrar 4624 antes devuelve el último inicio; después devuelve cuentas cuyo último evento cualquiera fue un inicio.

Clave: usá max para el valor y arg_max para columnas de la fila correspondiente.
Lección oficialFilas más recientes y antiguas
04 / 07Usar summarize para preparar datos

make_list() crea una matriz JSON con todos los valores, incluidos duplicados; make_set() crea valores distintos.

SecurityEvent
| where EventID == 4624
| summarize Accounts = make_set(Account) by Computer

Sirven para contexto de entidades, agrupación y expansión posterior con mv-expand.

Lección oficialListas y conjuntos dinámicos
05 / 07Usar render para crear visualizaciones

render convierte resultados en gráficos de área, barras, columnas, circular, dispersión o tiempo. Prepará columnas con summarize.

SecurityEvent
| summarize Events = count() by bin(TimeGenerated, 1d)
| render timechart

bin() redondea a intervalos fijos. Los gráficos sirven para análisis y libros; las reglas evalúan la lógica tabular.

Lección oficialGráficos, series e intervalos
06 / 07Evaluación del módulo

Revisá agrupación frente a filtrado, count/dcount, max/arg_max, make_list/make_set y la relación bin, summarize, render.

Evaluación oficialComprobación de análisis
07 / 07Resumen y recursos

Transformá eventos en evidencia agrupando con la granularidad correcta, conservando filas representativas y visualizando resultados bien formados.

Módulo oficialResumen y recursos
Fin de la ruta de aprendizajeCrear consultas para Microsoft Sentinel mediante KQL