Respuesta ante amenazas con cuadernos de estrategias de Microsoft Sentinel
Enfoque: SOAR con Logic Apps, desencadenadores de Sentinel, permisos y ejecución en tiempo real o a petición.
0/7
01 / 07Introducción
Los cuadernos de estrategias son flujos de Logic Apps para enriquecimiento, notificaciones, tickets, contención y corrección más allá de los cambios nativos en las propiedades del incidente.
02 / 07Ejercicio: crear un cuaderno de estrategias de Microsoft Sentinel
Implementá Sentinel y los recursos de prueba, conectá Azure Activity y creá una regla NRT para la eliminación exitosa de VM que genere incidentes para el ejercicio.
03 / 07¿Qué son los cuadernos de estrategias de Microsoft Sentinel?
Un cuaderno de estrategias tiene un desencadenador de Logic Apps seguido por condiciones y acciones. Los desencadenadores de Sentinel operan sobre incidentes, alertas o entidades; los conectores llaman servicios de Microsoft y de terceros. Preferí identidades administradas y RBAC con privilegios mínimos frente a credenciales personales.
04 / 07Desencadenar un cuaderno de estrategias en tiempo real
Usá una regla de automatización para ejecutar un cuaderno desencadenado por incidentes o alertas. Otorgá a Sentinel permiso para ejecutar Logic Apps y a su identidad solo los permisos necesarios. Diseñá teniendo en cuenta idempotencia, reintentos, límites de velocidad, fallos parciales, registro y comentarios visibles en el incidente.
05 / 07Ejecutar cuadernos de estrategias a petición
Ejecutá manualmente los cuadernos aptos desde incidentes, alertas o entidades cuando el criterio del analista deba preceder a la respuesta. Esto es apropiado para enriquecimiento y contención de alto impacto que no debería ser automática.
06 / 07Ejercicio: crear un cuaderno de estrategias de Microsoft Sentinel
Creá una Logic App desencadenada por incidentes, agregá acciones de respuesta, autorizá las conexiones, vinculala mediante automatización, generá un incidente de prueba e inspeccioná el historial de ejecución.
Una implementación segura de SOAR requiere privilegios mínimos, desencadenadores explícitos, reglas de automatización controladas, flujos resistentes y resultados de ejecución visibles.