Espacio de estudio

Prepará SC-200 con una referencia que recuerda tu progreso.

Las nueve rutas de aprendizaje ya funcionan sobre la nueva arquitectura. Seleccioná una para ver su resumen y sus módulos.

09 / 09

Elegí una ruta de aprendizaje

0/404 unidades
06Conectar registros a Microsoft Sentinel7 módulos · 49 unidades · Centro de contenido, servicios de Microsoft, Defender, Windows, CEF, Syslog e inteligencia sobre amenazas0/49 unidades completadas
Ruta de aprendizaje 06 · Conectar registros a Microsoft Sentinel

7 módulos · 49 unidades · Centro de contenido, servicios de Microsoft, Defender, Windows, CEF, Syslog e inteligencia sobre amenazas

0%

Enfoque de estudio

Incorporación de datos

Seleccioná y configurá conectores para servicios de Microsoft, Defender, Windows, CEF y Syslog.

Confiabilidad de la recopilación

Planificá agentes, DCR, reenvío, tablas de destino, indicadores y validación de ingesta.

Esta ruta de aprendizaje está disponible completamente en español.

7 módulos · 49 unidades

Seleccioná uno o más módulos

Cada clic agrega o quita un módulo del espacio de estudio. Las unidades permanecen cerradas hasta que las abras.

06

Módulo 6

Conectar fuentes Syslog a Microsoft Sentinel

Enfoque: arquitectura Linux AMA, Azure Arc, filtros de facility/gravedad, validación y analizadores KQL.
0/7
01 / 07Introducción

Syslog simple admite hosts Linux y dispositivos que no emiten CEF. AMA y una DCR controlan alcance, facilities, gravedades y área de destino.

Módulo oficialObjetivos de Syslog
02 / 07Planificar la recopilación de Syslog

rsyslog o syslog-ng recibe mensajes locales y los reenvía por un socket Unix a AMA; AMA los envía por HTTPS a Log Analytics y Sentinel los expone en Syslog. Usá distribuciones compatibles y decidí facilities y gravedades con valor de seguridad antes de recopilar ampliamente.

Lección oficialArquitectura daemon-AMA
03 / 07Recopilar datos de fuentes Linux mediante Syslog

Para VM de Azure, creá una DCR Linux, agregá la VM, elegí Linux Syslog y Azure Monitor Logs; AMA se instala como extensión. Fuera de Azure, ejecutá el script de Arc, conectá azcmagent, verificá Conectado y asociá la DCR.

Clave: Arc aporta identidad de recurso y administración de extensiones para implementar AMA y asociar DCR fuera de Azure.
Lección oficialVM Azure y Linux con Arc
04 / 07Configurar la DCR para fuentes Syslog

Editá el origen Linux Syslog para definir nivel mínimo por facility y confirmar destino. El valor LOG_DEBUG para todo puede generar gran volumen. Los cambios se envían a recursos asociados. Recopilá solo lo requerido, pero documentá exclusiones porque el filtrado agresivo crea brechas permanentes.

Lección oficialFacilities, gravedades y destino
05 / 07Analizar datos Syslog mediante KQL

Syslog guarda el cuerpo en SyslogMessage. Extraé campos con extract o parse y guardá lógica estable como función KQL.

Syslog
| where ProcessName contains "squid"
| extend SourceIP = extract(@"(d{1,3}(?:.d{1,3}){3})", 1, SyslogMessage), Domain = extract(@"https?://([^/: ]+)", 1, SyslogMessage)
Clave: CEF llega analizado a CommonSecurityLog; Syslog simple requiere análisis recurrente o una función guardada.
Lección oficialAnálisis de SyslogMessage
06 / 07Evaluación del módulo

Revisá flujo del daemon, roles AMA/DCR, incorporación Azure/Arc, filtros, tabla Syslog y funciones de análisis.

Evaluación oficialComprobación de Syslog
07 / 07Resumen y recursos

Usá AMA/DCR para recopilación coherente, Arc fuera de Azure, filtros deliberados para costo y analizadores reutilizables para normalización.

Módulo oficialResumen y recursos
Fin de la ruta de aprendizajeConectar registros a Microsoft Sentinel