Espacio de estudio

Prepará SC-200 con una referencia que recuerda tu progreso.

Las nueve rutas de aprendizaje ya funcionan sobre la nueva arquitectura. Seleccioná una para ver su resumen y sus módulos.

09 / 09

Elegí una ruta de aprendizaje

0/404 unidades
07Crear detecciones y realizar investigaciones con Microsoft Sentinel8 módulos · 56 unidades · Análisis, automatización, cuadernos de estrategias, incidentes, UEBA, ASIM, libros y administración de contenido0/56 unidades completadas
Ruta de aprendizaje 07 · Crear detecciones y realizar investigaciones con Microsoft Sentinel

8 módulos · 56 unidades · Análisis, automatización, cuadernos de estrategias, incidentes, UEBA, ASIM, libros y administración de contenido

0%

Enfoque de estudio

Detección y respuesta

Creá reglas de análisis, automatizá el triage, ejecutá cuadernos de estrategias y administrá incidentes de seguridad.

Análisis y contenido

Aplicá UEBA, ASIM, KQL, libros, soluciones del Centro de contenido e implementación basada en repositorios.

Esta ruta de aprendizaje está disponible completamente en español.

8 módulos · 56 unidades

Seleccioná uno o más módulos

Cada clic agrega o quita un módulo del espacio de estudio. Las unidades permanecen cerradas hasta que las abras.

04

Módulo 4

Administración de incidentes de seguridad en Microsoft Sentinel

Enfoque: estructura del incidente, evidencia, entidades, responsables, estado, gravedad, tareas y resolución.
0/7
01 / 07Introducción

Un incidente agrupa alertas, evidencia y entidades relacionadas en un caso. Los analistas realizan el triage, establecen el alcance, documentan hallazgos, responden y cierran con una clasificación precisa.

Módulo oficialObjetivos de incidentes
02 / 07Ejercicio: configurar el entorno de Azure

Implementá el laboratorio, conectá Azure Activity, conservá el entorno y validá la llegada real de registros antes de depender del flujo de investigación.

Ejercicio oficialPreparar el laboratorio de investigación
03 / 07Comprender los incidentes

Las alertas de análisis se convierten en incidentes cuando su creación está habilitada. Las alertas relacionadas pueden agruparse por entidades, tácticas, tiempo o configuración de la regla. Gravedad, estado, propietario, etiquetas, origen y marcas de tiempo ayudan al triage.

Clave para el examen: una alerta es una señal de detección; un incidente es el caso del analista que contiene una o más alertas.
Lección oficialAlertas e incidentes
04 / 07Evidencia y entidades del incidente

La evidencia incluye eventos, consultas, escalas de tiempo, comentarios, tareas, marcadores y entidades. La asignación de entidades crea pivotes como cuenta, host, IP, URL, archivo, proceso y recurso. Usá el grafo de investigación y las páginas de entidad para seguir relaciones y establecer una ruta de ataque.

Lección oficialEvidencia y pivotes del grafo
05 / 07Administración de incidentes
  1. Asigná un responsable y validá la gravedad.
  2. Definí el estado como Nuevo, Activo o Cerrado.
  3. Usá etiquetas, comentarios y tareas para el traspaso.
  4. Investigá alertas, entidades, escalas de tiempo e incidentes similares.
  5. Ejecutá acciones de respuesta y cerrá con motivo y clasificación.

Una clasificación precisa mejora las métricas y el ajuste.

Lección oficialDesde el triage hasta el cierre
06 / 07Ejercicio: investigar un incidente

Generá actividad sospechosa, encontrá el incidente, asignalo y activalo, examiná alertas y entidades, consultá los registros, documentá los hallazgos y resolvelo con la clasificación correcta.

Ejercicio oficialInvestigación integral
07 / 07Resumen

Un flujo disciplinado preserva la evidencia, permite auditar las decisiones, acelera la respuesta y devuelve mejoras de calidad a las detecciones.

Módulo oficialResumen y evaluación
Fin de la ruta de aprendizajeCrear detecciones y realizar investigaciones con Microsoft Sentinel