Trabajar con datos de Microsoft Sentinel mediante KQL
Enfoque: análisis de texto no estructurado, JSON dinámico, datos externos y funciones de análisis reutilizables.
0/7
01 / 07Introducción
Los registros suelen almacenar valores en mensajes libres, objetos JSON, matrices o archivos externos. KQL los extrae y normaliza en esquemas tabulares reutilizables.
externaldata define un esquema y lee filas de Blob o Data Lake. Sirve para referencias pequeñas, no ingesta continua.
let KnownIPs = externaldata(IPAddress:string)
[
h@"https://storage.example/known.csv?...SAS..."
]
with (format="csv", ignoreFirstRecord=true);
SigninLogs
| where IPAddress in (KnownIPs)
Protegé credenciales y SAS; no pongas secretos en consultas compartidas.
Un analizador es una función KQL que convierte datos no estructurados en una tabla virtual estable. Creá y probá la consulta, elegí Guardar como función y asigná nombre y parámetros.
// Saved as function: PrivLogins
SecurityEvent
| where EventID == 4672
| where AccountType == "User"
PrivLogins
| summarize Events = count() by Account
Las funciones centralizan normalización para reglas, libros y búsquedas.
Normalizá al consultar: extraé campos estables, expandí matrices cuidadosamente, enriquecé con datos gobernados y guardá lógica repetida como funciones.