Detección de amenazas con análisis de Microsoft Sentinel
Enfoque: tipos de reglas, plantillas, lógica personalizada, creación de incidentes, entidades y administración del ciclo de vida.
0/9
01 / 09Introducción
Los análisis de Sentinel convierten la telemetría ingerida en alertas e incidentes. Elegí un método de detección, definí una lógica accionable, asigná entidades, ajustá el ruido y mantené la regla a medida que evolucionan las amenazas y las fuentes.
02 / 09Ejercicio: detectar amenazas con los análisis de Microsoft Sentinel
Implementá un área de trabajo de Sentinel y una VM de prueba, instalá la solución Azure Activity y conectá la actividad de la suscripción mediante Azure Policy. Conservá los recursos para el ejercicio posterior y monitoreá los costos de Azure.
03 / 09¿Qué son los análisis de Microsoft Sentinel?
Los análisis correlacionan señales de endpoints, identidades, redes, servicios en la nube e inteligencia sobre amenazas. Los casos de uso incluyen cuentas comprometidas, comportamientos sospechosos, filtración, amenazas internas, investigación y búsqueda de amenazas. Filtrá las plantillas por gravedad, tipo, tácticas de ATT&CK y origen.
05 / 09Crear una regla de análisis a partir de plantillas
Las plantillas muestran la gravedad, las fuentes necesarias, la asignación de ATT&CK y el tipo de regla. Las plantillas programadas y de seguridad de Microsoft permiten ajustar la consulta o los filtros de alertas; las de Fusion y ML generalmente solo se habilitan o deshabilitan. Si Crear regla está deshabilitado, suele faltar un conector.
Habilitá, deshabilitá, editá, duplicá, exportá, eliminá y monitoreá reglas. Ajustá KQL, umbrales, agrupación, supresión y exclusiones con evidencia de falsos positivos y detecciones omitidas. Documentá responsables, dependencias de datos, volumen esperado e historial de cambios.
08 / 09Ejercicio: detectar amenazas con los análisis de Microsoft Sentinel
Creá una detección para la eliminación exitosa de una VM de Azure, asigná las entidades del autor y la IP, generá actividad de prueba y verificá la alerta y el incidente.
Un análisis efectivo comienza con los datos correctos, usa el tipo de regla apropiado, asigna entidades, crea incidentes accionables y se mide y ajusta continuamente.