Buscar amenazas mediante notebooks en Microsoft Sentinel
Enfoque: API de Log Analytics, Kqlmagic, MSTICPy, Azure Machine Learning, creación y código reutilizable.
0/7
01 / 07Introducción
Los notebooks combinan Python ejecutable, KQL, visualizaciones y narrativa en una investigación reproducible. Sirven para enriquecimiento, fusión, estadísticas, grafos, ML y flujos que exceden el portal.
02 / 07Acceder a datos de Sentinel con herramientas externas
Los datos residen en Log Analytics y se acceden por API estándar. Kqlmagic ejecuta KQL desde celdas. MSTICPy aporta adquisición, consultas, enriquecimiento, análisis y visualización para Sentinel, Defender y otras fuentes.
Jupyter separa interfaz y kernel. Las plantillas usan proceso de Azure ML y bibliotecas como pandas, matplotlib, Bokeh, scikit-learn y MSTICPy. Usá plantillas Microsoft como ejemplos, adaptalas al esquema local y revisá notebooks comunitarios como código antes de ejecutarlos.
El código autentica proveedores, ejecuta KQL, convierte a pandas, enriquece con TI o GeoIP, visualiza escalas o relaciones y registra conclusiones. Ejecutá celdas en orden, inspeccioná resultados, documentá versiones, quitá secretos y salidas sensibles y preservá narrativa reproducible.
Los notebooks extienden Sentinel con adquisición, enriquecimiento, análisis y visualización programables. Gobernalos como código revisado, reproducible, de privilegios mínimos, consciente del costo y seguro para evidencia.