Espacio de estudio

Prepará SC-200 con una referencia que recuerda tu progreso.

Las nueve rutas de aprendizaje ya funcionan sobre la nueva arquitectura. Seleccioná una para ver su resumen y sus módulos.

09 / 09

Elegí una ruta de aprendizaje

0/404 unidades
06Conectar registros a Microsoft Sentinel7 módulos · 49 unidades · Centro de contenido, servicios de Microsoft, Defender, Windows, CEF, Syslog e inteligencia sobre amenazas0/49 unidades completadas
Ruta de aprendizaje 06 · Conectar registros a Microsoft Sentinel

7 módulos · 49 unidades · Centro de contenido, servicios de Microsoft, Defender, Windows, CEF, Syslog e inteligencia sobre amenazas

0%

Enfoque de estudio

Incorporación de datos

Seleccioná y configurá conectores para servicios de Microsoft, Defender, Windows, CEF y Syslog.

Confiabilidad de la recopilación

Planificá agentes, DCR, reenvío, tablas de destino, indicadores y validación de ingesta.

Esta ruta de aprendizaje está disponible completamente en español.

7 módulos · 49 unidades

Seleccioná uno o más módulos

Cada clic agrega o quita un módulo del espacio de estudio. Las unidades permanecen cerradas hasta que las abras.

04

Módulo 4

Conectar hosts de Windows a Microsoft Sentinel

Enfoque: AMA, DCR, Azure Arc, filtrado de eventos, recopilación heredada, WEF y Sysmon.
0/7
01 / 07Introducción

Los eventos de Windows y Sysmon aportan autenticación, privilegios, procesos, red, registro, archivos y sistema necesarios para detecciones e investigaciones.

Módulo oficialObjetivos de Windows
02 / 07Planificar el conector de eventos de seguridad de Windows

Preferí Eventos de seguridad mediante AMA: usa DCR reutilizables, mejora rendimiento y admite filtrado. Máquinas fuera de Azure requieren Arc. El agente heredado se retiró el 31 de agosto de 2024. Para WEF centralizado, implementá Windows Forwarded Events y recopilá desde un Windows Event Collector.

Lección oficialAMA, heredado y WEF
03 / 07Conectar mediante Eventos de seguridad de Windows con AMA

Creá una DCR, elegí VM o servidores Arc y recopilación Todos, Comunes, Mínimos o Personalizada. Personalizada acepta XPath 1.0; la lección permite 20 expresiones por cuadro y 100 cuadros.

$XPath = '*[System[EventID=1035]]'
Get-WinEvent -LogName 'Application' -FilterXPath $XPath

Probá XPath localmente y filtrá en origen preservando eventos requeridos.

Lección oficialAlcance DCR y XPath
04 / 07Conectar mediante el agente heredado
ConjuntoCobertura
TodosEventos de seguridad y AppLocker.
ComunesVolumen manejable con auditoría de usuario.
MínimosEventos de bajo volumen relevantes al compromiso; no auditoría completa.
PersonalizadosRegistros y XPath explícitos.

Se consultan en SecurityEvent. Tratá lo heredado como excepción y migrá a AMA.

Lección oficialConjuntos heredados
05 / 07Recopilar registros de Sysmon

Sysmon registra procesos, conexiones, cambios de archivos y más. Instalalo por separado y usá WEF y una DCR AMA con ruta personalizada Microsoft-Windows-Sysmon/Operational!*. Windows Forwarded Events instala AMA cuando corresponde. Microsoft recomienda normalización ASIM.

Lección oficialSysmon mediante WEF y AMA
06 / 07Evaluación del módulo

Revisá AMA frente a heredado, Arc, alcance DCR, conjuntos, XPath, arquitectura WEC, canal Sysmon y ASIM.

Evaluación oficialComprobación de Windows
07 / 07Resumen y recursos

Estandarizá AMA y DCR, usá Arc fuera de Azure, filtrá deliberadamente y validá que los eventos necesarios lleguen a la tabla esperada.

Módulo oficialResumen y recursos
Fin de la ruta de aprendizajeConectar registros a Microsoft Sentinel