Enfoque: superficies de consulta, tablas de Sentinel, tablas comunes de conectores y esquemas de búsqueda de Defender XDR.
0/7
01 / 07Introducción
Los analistas deben reconocer dónde se almacenan los datos y qué tabla responde cada pregunta. Nombres, esquemas, retención y superficies determinan qué puede consultar KQL.
En Defender, usá Búsqueda avanzada para consultas interactivas en Analytics y Exploración del lago para largo plazo. En Azure, usá Registros y cambiá a modo KQL. Confirmá área e intervalo antes de interpretar. La ventana muestra tablas, campos, consultas, resultados, exportación, creación de reglas y vínculo a incidentes.
05 / 07Comprender las tablas de Microsoft Defender XDR
Endpoint: DeviceProcessEvents, DeviceNetworkEvents, DeviceFileEvents, DeviceLogonEvents y DeviceRegistryEvents. Correo: EmailEvents, EmailAttachmentInfo, EmailUrlInfo y UrlClickEvents. CloudAppEvents cubre nube; tablas de identidad cubren directorio; AlertInfo y AlertEvidence conectan detecciones. En el portal unificado se correlacionan con tablas Sentinel según incorporación y retención.