Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Simple Flows es un conjunto de acciones de automatización predefinidas en el portal de Microsoft Defender. Con Flujos simples, puedes crear una regla de automatización funcional eligiendo un desencadenador y agregando una sola acción predefinida: sin playbook, sin Logic App. Use Flujos simples para enviar notificaciones por correo electrónico, actualizar campos de casos, agregar tareas de investigación y actualizar alertas directamente desde el Asistente para reglas de automatización.
En este artículo se explica cómo encajan los flujos simples en el motor de reglas de automatización, se describen los nuevos desencadenadores y acciones, se muestran las acciones disponibles para cada desencadenador y se describen ejemplos de un extremo a otro para escenarios comunes de SOC.
Importante
Los flujos simples se encuentran actualmente en versión preliminar pública. Consulte los Términos de uso complementarios para las versiones preliminares de Microsoft Azure para conocer los términos legales adicionales que se aplican a las características de Azure que se encuentran en versión beta, versión preliminar o, de lo contrario, aún no se han publicado en disponibilidad general.
Importante
Después del 31 de marzo de 2027, Microsoft Sentinel ya no se admitirá en el Azure Portal y solo estará disponible en el portal de Microsoft Defender. Todos los clientes que usan Microsoft Sentinel en Azure Portal se redirigirán al portal de Defender y solo usarán Microsoft Sentinel en el portal de Defender.
Si sigue usando Microsoft Sentinel en el portal de Azure, se recomienda empezar a planear la transición al portal de Defender para garantizar una transición sin problemas y aprovechar al máximo la experiencia de operaciones de seguridad unificada que ofrece Microsoft Defender.
¿Qué es Simple Flows?
Las reglas de automatización del portal de Microsoft Defender siguen un modelo de tres partes:
Detonante>Condiciones>Acción
Un desencadenador es el evento que inicia la regla (por ejemplo, se crea un caso). Las condiciones filtran los eventos a los que se aplica la regla (por ejemplo, solo casos de gravedad alta). Las acciones son las operaciones que realiza la regla cuando se cumplen las condiciones.
Simple Flows amplía este modelo con nuevos desencadenadores y acciones dirigidos a la experiencia de caso en el portal de Defender, además de una acción para actualizar alertas que funciona con el desencadenador existente Alerta creada. Cada acción es un único bloque de creación configurable. No es necesario escribir código, compilar una aplicación lógica ni generar un cuaderno de estrategias.
Los flujos simples se crean para los equipos del Centro de operaciones de seguridad (SOC) que necesitan automatización rápida y repetible. Entre las audiencias comunes se incluyen:
- Los analistas de SOC que quieren automatizar la gestión rutinaria de casos y alertas sin salir del asistente de reglas de automatización.
- Administradores de seguridad que definen directivas de automatización en el SOC.
- Ingenieros de seguridad que amplían la automatización de respuesta a incidentes como parte de una estrategia de orquestación de seguridad, automatización y respuesta (SOAR).
Para obtener información general completa sobre las reglas de automatización, consulte Automatización de la respuesta a amenazas en Microsoft Sentinel con reglas de automatización.
Prerequisites
Antes de crear reglas de automatización con flujos simples, asegúrese de que tiene:
- Acceso a los casos en el portal de Microsoft Defender. Simple Flows está disponible para:
- Clientes de Microsoft Defender XDR. Consulte Microsoft Defender XDR requisitos previos para conocer los requisitos de licencia.
- Los clientes de Microsoft Sentinel con un área de trabajo integrada en la plataforma unificada de operaciones de seguridad.
- Uno de los siguientes roles, o un rol personalizado equivalente con permiso para administrar reglas y casos de automatización:
- Microsoft Sentinel Colaborador (para crear y editar reglas de automatización).
- Operador de seguridad o Administrador de seguridad en Microsoft Defender XDR (para administrar casos y alertas).
- Para la acción Actualizar alerta: la cuenta debe tener permiso para actualizar las alertas en el producto de origen y (para Microsoft Sentinel alertas), los conectores de datos que generan las alertas deben estar habilitados.
Para obtener una descripción completa de los requisitos de permisos para las reglas de automatización, consulte Automatización de la respuesta a amenazas en Microsoft Sentinel con reglas de automatización.
Nuevos desencadenadores
Simple Flows agrega dos nuevos activadores al motor de reglas de automatización. El desencadenador Alert created ya existente no forma parte de Simple Flows, pero se incluye aquí porque la nueva acción Update Alert lo usa.
| Trigger | Se activa cuando | Contexto disponible | Situación |
|---|---|---|---|
| Caso creado | Un nuevo caso se crea manualmente, automáticamente a partir de la correlación XDR, a través de la API o mediante otra regla de automatización. | ID del caso, Título, Gravedad, Estado, Propietario, Descripción, Etiquetas, Origen, Hora de creación, además de los campos personalizados del caso definidos en su tenant. | Versión preliminar pública |
| Caso actualizado | Se cambia un caso existente: estado, gravedad, propietario, etiquetas, tareas u otros campos de caso. | ID del caso, Título, Severidad (anterior y nueva), Estado (anterior y nuevo), Propietario, Etiquetas, Fecha de actualización, además de cualquier campo personalizado del caso definido en su tenant. | Versión preliminar pública |
| Alerta creada(existente) | Se crea una nueva alerta en Microsoft Sentinel o Microsoft Defender XDR. | Id. de alerta, Título, Gravedad, Estado, Proveedor, Tácticas, Entidades. | Disponible con carácter general |
Comportamientos de activación que debes conocer
- Prevención de bucles. El motor desduplica eventos para que la misma regla no se vuelva a activar en el mismo caso dentro de un solo ciclo de evaluación. Esto le protege de bucles infinitos en los que una actualización de automatización vuelve a desencadenar la regla que la generó.
- Una activación por guardado. Cuando guardas varios cambios en un caso a la vez (por ejemplo, cambias la gravedad y el propietario al mismo tiempo), el desencadenador Caso actualizado se activa una sola vez y evalúa todas las condiciones según el estado final, no una vez por cada campo.
- Valores antiguos y nuevos. El desencadenador Caso actualizado muestra tanto los valores anteriores como los nuevos de los campos modificados, por lo que puede escribir condiciones precisas como "La gravedad cambió de Media a Alta."
- Prioridad de la regla. Si varias reglas coinciden con el mismo evento, se ejecutan en el orden de prioridad que configure en la página Automation .
Referencia de las acciones
Flujos simples presenta seis acciones en dos categorías: acciones de casos (controladas por administración de casos) y una acción de alerta (controlada por la API de alertas). Todas las acciones se ejecutan a través de la plataforma de Acciones unificadas, que dirige cada acción al servicio de destino correcto.
| Action | Desencadenadores compatibles | Campos configurables | Comportamiento y límites |
|---|---|---|---|
| Enviar caso creado por Email | Caso creado | Direcciones de correo electrónico del destinatario (una o varias). | Envía una notificación por correo electrónico cuando se crea un nuevo caso. Usa una plantilla fija de correo electrónico administrada por Microsoft con el contexto del caso (ID del caso, título, gravedad, estado, responsable y enlace del caso). El remitente es Seguridad de Microsoft. |
| Enviar correo electrónico de caso actualizado | Caso actualizado | Direcciones de correo electrónico del destinatario. | Envía una notificación por correo electrónico cuando se actualiza un caso. Usa una plantilla fija con contexto de caso y valores antiguos o nuevos de campos modificados. Se activa una vez por cada guardado. |
| Actualizar caso | Caso creado, Caso actualizado | Campos estándar: Nombre, Descripción, Asignar a, Prioridad, Estado, Fecha de vencimiento, Notas de cierre, Destinatarios de correo electrónico, Período de gracia. Además de los campos personalizados del caso definidos en su inquilino. | Modifica uno o varios campos de un caso en una sola acción. Establezca solo los campos que desea cambiar; otros campos permanecen sin cambios. Varias actualizaciones de campos en una acción Actualizar caso cuentan como un solo guardado y generan un único evento Caso actualizado aguas abajo. |
| Agregar tarea | Caso creado, Caso actualizado | Por tarea: Nombre (obligatorio), Estado, Prioridad, Asignar a, Fecha de vencimiento, Descripción, Notas de cierre. | Agrega una o varias tareas de investigación a un caso, en orden enumerado. Límite: hasta 10 tareas por regla. La acción no elimina duplicados, por lo que las ejecuciones repetidas de la regla vuelven a añadir tareas. Utiliza las condiciones de caso actualizado para evitar una reactivación no deseada. |
| Alerta de actualización | Alerta creada | Estado, Clasificación, Determinación, Asignado a. | Modifica los campos de una alerta de Microsoft Sentinel o Microsoft Defender XDR. Se ejecuta a través de alerts API y se refleja inmediatamente en la alerta. Resulta útil para evaluar automáticamente las alertas de alto volumen y baja fidelidad. |
Note
Las tres acciones de correo electrónico comparten las restricciones siguientes en esta versión: los correos electrónicos usan una plantilla administrada fija Microsoft (sin personalización), el remitente siempre es Seguridad de Microsoft, los destinatarios CC y BCC no se admiten y las ejecuciones de correo electrónico no se escriben en el registro de auditoría del caso, por lo que no se puede comprobar desde la escala de tiempo del caso que se envió una notificación.
Compatibilidad de desencadenador y acción
No todas las acciones funcionan con cada desencadenador. En la matriz siguiente se muestran las combinaciones admitidas en esta versión.
| Action | Caso creado | Caso actualizado | Alerta creada |
|---|---|---|---|
| Enviar caso creado por correo electrónico | ✅ | ||
| Enviar correo electrónico del caso actualizado | ✅ | ||
| Actualizar caso | ✅ | ✅ | |
| Agregar tarea | ✅ | ✅ | |
| Actualizar alerta | ✅ |
Tutoriales integrales
En los ejemplos siguientes se muestra cómo combinar desencadenadores, condiciones y acciones de Flujos simples para ofrecer flujos de trabajo de SOC comunes.
Ejemplo 1: Evaluación automática de alertas de baja fidelidad por clasificación
Resolver automáticamente las alertas informativas de un proveedor concreto, marcándolas como positivos benignos, para que la cola se centre en amenazas reales.
- En el portal de Microsoft Defender, vaya a Microsoft Sentinel>Automation y seleccione + Crear>regla de automatización.
- En Desencadenador, seleccione Cuando se cree una alerta.
- En Condiciones, agregue:
- ProveedorEs igual aMicrosoft Defender para punto de conexión
- GravedadIgualInformativa
- En Acciones, agregue Actualizar alerta con:
- Clasificación: Positivo benigno
- Estado: resuelto
- Guarde la regla.
Ejemplo 2: Promover las tareas cuando un caso pasa al estado Investigar
Agregue una lista de comprobación adecuada para la fase correspondiente en el momento en que un analista comienza a investigar.
- En Microsoft Sentinel>Automation, cree una nueva regla de automatización.
- En Desencadenador, seleccione Cuando se actualice un caso.
- En Condiciones, añada: EstadoCambiado aInvestigando.
- En Acciones, agregue Agregar tarea con las tareas que desea que siga el analista durante la fase de investigación.
- Guarde la regla.
Tip
Combina los valores antiguos y nuevos del desencadenador Caso actualizado con la prioridad de las reglas para superponer reglas sin conflictos. Una regla genérica que se ejecuta en cada caso se puede emparejar con una regla de mayor prioridad que agrega acciones adicionales solo cuando la gravedad cambia a Alto o Crítico.
Contenido relacionado
- Automatización de la respuesta a amenazas en Microsoft Sentinel con reglas de automatización
- Creación y uso de reglas de automatización de Microsoft Sentinel para administrar la respuesta
- Referencia de reglas de automatización
- Adición de condiciones avanzadas a las reglas de automatización
- Creación de tareas de incidente mediante reglas de automatización