Espacio de estudio

Prepará SC-200 con una referencia que recuerda tu progreso.

Las nueve rutas de aprendizaje ya funcionan sobre la nueva arquitectura. Seleccioná una para ver su resumen y sus módulos.

09 / 09

Elegí una ruta de aprendizaje

0/404 unidades
04Crear consultas para Microsoft Sentinel mediante KQL4 módulos · 29 unidades · Construcción de consultas, agregación, visualización, análisis entre tablas, análisis sintáctico y funciones reutilizables0/29 unidades completadas
Ruta de aprendizaje 04 · Crear consultas para Microsoft Sentinel mediante KQL

4 módulos · 29 unidades · Construcción de consultas, agregación, visualización, análisis entre tablas, análisis sintáctico y funciones reutilizables

0%

Enfoque de estudio

Fundamentos de KQL

Creá instrucciones con filtrado, proyección, agregación, operaciones temporales y visualización.

Consultas de investigación

Analizá datos entre tablas con joins, unions, análisis, funciones reutilizables y contexto de seguridad de Sentinel.

Esta ruta de aprendizaje está disponible completamente en español.

4 módulos · 29 unidades

Seleccioná uno o más módulos

Cada clic agrega o quita un módulo del espacio de estudio. Las unidades permanecen cerradas hasta que las abras.

03

Módulo 3

Crear instrucciones entre varias tablas mediante KQL

Enfoque: anexar filas de esquemas relacionados y correlacionarlas mediante claves coincidentes.
0/5
01 / 05Introducción

Las investigaciones rara vez permanecen en una tabla. union combina verticalmente flujos y join correlaciona horizontalmente por atributos compartidos.

Módulo oficialObjetivos entre tablas
02 / 05Usar el operador union

union anexa filas. Las columnas compatibles se alinean y las ausentes quedan nulas.

union withsource=SourceTable Security*
| summarize Events = count() by SourceTable

Los comodines incluyen tablas; withsource conserva procedencia. Los paréntesis permiten subconsultas por rama.

Lección oficialAnexar y preservar origen
03 / 05Usar el operador join

join relaciona filas de expresiones izquierda y derecha por claves y devuelve columnas según el tipo.

SigninLogs
| where ResultType != 0
| project UserPrincipalName, IPAddress, TimeGenerated
| join kind=inner (IdentityInfo | project AccountUPN, Department)
  on $left.UserPrincipalName == $right.AccountUPN

Tipos: inner todas las coincidencias; innerunique deduplica izquierda y es predeterminado; leftouter conserva izquierda; leftsemi las que coinciden; leftanti las que no; fullouter todas.

Clave: filtrá y proyectá ambos lados y colocá el conjunto más pequeño a la izquierda.
Lección oficialClaves y tipos de join
04 / 05Evaluación del módulo

Elegí union para filas de varias fuentes y join para enriquecer o correlacionar por clave. Comprendé cómo el tipo controla registros sin coincidencia.

Evaluación oficialComprobación entre tablas
05 / 05Resumen y recursos

Combiná tablas intencionalmente: anexá eventos comparables con procedencia o correlacioná conjuntos reducidos mediante claves confiables.

Módulo oficialResumen y recursos
Fin de la ruta de aprendizajeCrear consultas para Microsoft Sentinel mediante KQL