Usar inteligencia sobre amenazas en Microsoft Sentinel
Enfoque: fuentes CTI, ciclo de indicadores, etiquetas, KQL, análisis y búsqueda.
0/6
01 / 06Introducción
Sentinel puede ingerir, crear, administrar, consultar y operacionalizar indicadores para correlacionar telemetría con infraestructura y artefactos malintencionados conocidos.
CTI proviene de fuentes abiertas, comunidades, proveedores o investigaciones internas. Informes estratégicos y operativos describen actores, motivos, campañas y técnicas; indicadores tácticos describen IP, dominios, URL, hashes e IoC. Sentinel importa mediante conectores, administra, correlaciona con reglas, visualiza y usa en búsquedas.
El área permite ver, filtrar, buscar, crear, editar y etiquetar sin KQL. Las propiedades incluyen observable, confianza, descripción, origen, validez, tipo y etiquetas. Usá convenciones consistentes para actor, campaña, incidente, origen o clasificación; aplicá varias etiquetas y edición masiva.
Revisá fuentes CTI, informes frente a IoC, conectores, propiedades y etiquetas, filtros de actividad/vencimiento y operacionalización mediante análisis, búsqueda y libros.
La inteligencia aporta valor cuando los indicadores tienen origen, normalización, límites temporales, etiquetas, control de calidad y correlación relevante.