Espacio de estudio

Prepará SC-200 con una referencia que recuerda tu progreso.

Las nueve rutas de aprendizaje ya funcionan sobre la nueva arquitectura. Seleccioná una para ver su resumen y sus módulos.

09 / 09

Elegí una ruta de aprendizaje

0/404 unidades
07Crear detecciones y realizar investigaciones con Microsoft Sentinel8 módulos · 56 unidades · Análisis, automatización, cuadernos de estrategias, incidentes, UEBA, ASIM, libros y administración de contenido0/56 unidades completadas
Ruta de aprendizaje 07 · Crear detecciones y realizar investigaciones con Microsoft Sentinel

8 módulos · 56 unidades · Análisis, automatización, cuadernos de estrategias, incidentes, UEBA, ASIM, libros y administración de contenido

0%

Enfoque de estudio

Detección y respuesta

Creá reglas de análisis, automatizá el triage, ejecutá cuadernos de estrategias y administrá incidentes de seguridad.

Análisis y contenido

Aplicá UEBA, ASIM, KQL, libros, soluciones del Centro de contenido e implementación basada en repositorios.

Esta ruta de aprendizaje está disponible completamente en español.

8 módulos · 56 unidades

Seleccioná uno o más módulos

Cada clic agrega o quita un módulo del espacio de estudio. Las unidades permanecen cerradas hasta que las abras.

03

Módulo 3

Respuesta ante amenazas con cuadernos de estrategias de Microsoft Sentinel

Enfoque: SOAR con Logic Apps, desencadenadores de Sentinel, permisos y ejecución en tiempo real o a petición.
0/7
01 / 07Introducción

Los cuadernos de estrategias son flujos de Logic Apps para enriquecimiento, notificaciones, tickets, contención y corrección más allá de los cambios nativos en las propiedades del incidente.

Módulo oficialObjetivos de SOAR
02 / 07Ejercicio: crear un cuaderno de estrategias de Microsoft Sentinel

Implementá Sentinel y los recursos de prueba, conectá Azure Activity y creá una regla NRT para la eliminación exitosa de VM que genere incidentes para el ejercicio.

Ejercicio oficialPreparar los análisis y datos de prueba
03 / 07¿Qué son los cuadernos de estrategias de Microsoft Sentinel?

Un cuaderno de estrategias tiene un desencadenador de Logic Apps seguido por condiciones y acciones. Los desencadenadores de Sentinel operan sobre incidentes, alertas o entidades; los conectores llaman servicios de Microsoft y de terceros. Preferí identidades administradas y RBAC con privilegios mínimos frente a credenciales personales.

Lección oficialArquitectura de cuadernos de estrategias
04 / 07Desencadenar un cuaderno de estrategias en tiempo real

Usá una regla de automatización para ejecutar un cuaderno desencadenado por incidentes o alertas. Otorgá a Sentinel permiso para ejecutar Logic Apps y a su identidad solo los permisos necesarios. Diseñá teniendo en cuenta idempotencia, reintentos, límites de velocidad, fallos parciales, registro y comentarios visibles en el incidente.

Lección oficialEjecución automatizada
05 / 07Ejecutar cuadernos de estrategias a petición

Ejecutá manualmente los cuadernos aptos desde incidentes, alertas o entidades cuando el criterio del analista deba preceder a la respuesta. Esto es apropiado para enriquecimiento y contención de alto impacto que no debería ser automática.

Lección oficialRespuesta manual
06 / 07Ejercicio: crear un cuaderno de estrategias de Microsoft Sentinel

Creá una Logic App desencadenada por incidentes, agregá acciones de respuesta, autorizá las conexiones, vinculala mediante automatización, generá un incidente de prueba e inspeccioná el historial de ejecución.

Ejercicio oficialCrear y probar un cuaderno de estrategias
07 / 07Resumen

Una implementación segura de SOAR requiere privilegios mínimos, desencadenadores explícitos, reglas de automatización controladas, flujos resistentes y resultados de ejecución visibles.

Módulo oficialResumen y evaluación
Fin de la ruta de aprendizajeCrear detecciones y realizar investigaciones con Microsoft Sentinel