Espacio de estudio

Prepará SC-200 con una referencia que recuerda tu progreso.

Las nueve rutas de aprendizaje ya funcionan sobre la nueva arquitectura. Seleccioná una para ver su resumen y sus módulos.

09 / 09

Elegí una ruta de aprendizaje

0/404 unidades
04Crear consultas para Microsoft Sentinel mediante KQL4 módulos · 29 unidades · Construcción de consultas, agregación, visualización, análisis entre tablas, análisis sintáctico y funciones reutilizables0/29 unidades completadas
Ruta de aprendizaje 04 · Crear consultas para Microsoft Sentinel mediante KQL

4 módulos · 29 unidades · Construcción de consultas, agregación, visualización, análisis entre tablas, análisis sintáctico y funciones reutilizables

0%

Enfoque de estudio

Fundamentos de KQL

Creá instrucciones con filtrado, proyección, agregación, operaciones temporales y visualización.

Consultas de investigación

Analizá datos entre tablas con joins, unions, análisis, funciones reutilizables y contexto de seguridad de Sentinel.

Esta ruta de aprendizaje está disponible completamente en español.

4 módulos · 29 unidades

Seleccioná uno o más módulos

Cada clic agrega o quita un módulo del espacio de estudio. Las unidades permanecen cerradas hasta que las abras.

04

Módulo 4

Trabajar con datos de Microsoft Sentinel mediante KQL

Enfoque: análisis de texto no estructurado, JSON dinámico, datos externos y funciones de análisis reutilizables.
0/7
01 / 07Introducción

Los registros suelen almacenar valores en mensajes libres, objetos JSON, matrices o archivos externos. KQL los extrae y normaliza en esquemas tabulares reutilizables.

Módulo oficialObjetivos de manipulación
02 / 07Extraer datos de cadenas no estructuradas

extract() usa regex y grupo de captura para devolver una subcadena, opcionalmente tipada; devuelve nulo si falla.

SecurityEvent
| extend AccountName = extract(@"^(.*\)?([^@]*)(@.*)?$", 2, tolower(Account))

parse coincide con un patrón mayor y crea varias columnas. Modos: simple, regex y relaxed.

Clave: extract para una captura; parse para varios campos en un formato predecible.
Lección oficialRegex y patrones
03 / 07Extraer datos de cadenas estructuradas

El tipo dynamic almacena matrices y property bags. Accedé con punto o corchetes y convertí a escalar cuando corresponda.

SigninLogs
| extend OS = tostring(DeviceDetail.operatingSystem), StatusCode = tostring(Status.errorCode)

parse_json()/todynamic() interpreta JSON; mv-expand crea una fila por elemento; mv-apply ejecuta una subconsulta por elemento y une resultados.

Lección oficialCampos dinámicos, JSON y matrices
04 / 07Integrar datos externos

externaldata define un esquema y lee filas de Blob o Data Lake. Sirve para referencias pequeñas, no ingesta continua.

let KnownIPs = externaldata(IPAddress:string)
[
  h@"https://storage.example/known.csv?...SAS..."
]
with (format="csv", ignoreFirstRecord=true);
SigninLogs
| where IPAddress in (KnownIPs)

Protegé credenciales y SAS; no pongas secretos en consultas compartidas.

Lección oficialTablas de referencia externas
05 / 07Crear analizadores mediante funciones

Un analizador es una función KQL que convierte datos no estructurados en una tabla virtual estable. Creá y probá la consulta, elegí Guardar como función y asigná nombre y parámetros.

// Saved as function: PrivLogins
SecurityEvent
| where EventID == 4672
| where AccountType == "User"

PrivLogins
| summarize Events = count() by Account

Las funciones centralizan normalización para reglas, libros y búsquedas.

Lección oficialFunciones de análisis guardadas
06 / 07Evaluación del módulo

Distinguí extract/parse, escalares de dynamic, mv-expand/mv-apply, datos externos de registros ingeridos y consulta ad hoc de función guardada.

Evaluación oficialComprobación de manipulación
07 / 07Resumen y recursos

Normalizá al consultar: extraé campos estables, expandí matrices cuidadosamente, enriquecé con datos gobernados y guardá lógica repetida como funciones.

Módulo oficialResumen y recursos
Fin de la ruta de aprendizajeCrear consultas para Microsoft Sentinel mediante KQL