Generación de cuadernos de estrategias mediante inteligencia artificial en Microsoft Sentinel

El generador de cuadernos de estrategias SOAR crea flujos de trabajo de automatización basados en Python coautorados a través de una experiencia conversacional con Cline, un agente de codificación de inteligencia artificial. Se describe la lógica de automatización en lenguaje natural y el sistema genera cuadernos de estrategias validados basados en código con documentación completa y diagramas de flujo visual. La experiencia de generación de playbooks se impulsa por un entorno VS Code integrado dentro del portal Defender, por lo que puedes crear y perfeccionar playbooks sin salir del portal. Los cuadernos de estrategias generados usan datos de alerta como entrada y generan dinámicamente las llamadas API necesarias, siempre y cuando configure la integración para el proveedor de destino.

En este artículo se describe cómo generar cuadernos de estrategias mediante la inteligencia artificial, configurar las integraciones necesarias e implementar los flujos de trabajo de automatización.

El generador de playbook impulsado por IA está disponible para los clientes de Microsoft Sentinel en el portal Microsoft Defender. No requiere una licencia separada de Microsoft Security Copilot ni unidades de computación de seguridad.

La generación de cuadernos de estrategias proporciona las siguientes funcionalidades:

  • Coautor con IA: cree cuadernos de estrategias a través de conversaciones en lenguaje natural con Cline, un agente de codificación de inteligencia artificial hospedado en un entorno de VS Code insertado en el portal de Defender.
  • Pruebas: una vez generado el cuaderno de estrategias, puede probarlo proporcionando una alerta real como entrada.
  • Documentación automática: generar documentación completa del cuaderno de estrategias y diagramas de flujo visual automáticamente
  • Integraciones de terceros: conexión de herramientas externas y API sin problemas a través de perfiles de integración
  • Amplia cobertura de alertas: aplique la automatización a las alertas de las plataformas Microsoft Sentinel, Microsoft Defender y XDR.

Un entorno de VS Code insertado en el portal de Microsoft Defender impulsa la experiencia. Puede crear y refinar cuadernos de estrategias sin salir del portal.

Requisitos previos

No necesitas experiencia previa en programación para generar un playbook, pero resulta útil estar familiarizado con herramientas como VS Code y el registro de aplicaciones de Entra ID.

También debe cumplir los siguientes requisitos:

Requisitos del entorno

  • Espacio de trabajo Microsoft Sentinel: Debes tener un espacio de trabajo de Microsoft Sentinel integrado en el portal de Microsoft Defender.

Permisos y roles necesarios

Necesita los siguientes permisos en Microsoft Defender control de acceso unificado basado en rol (RBAC):

  • Para generar y desplegar manuales de jugadas:

    • Automatización: Manuales de automatización (Leer y escribir)
  • Para crear reglas de automatización:

    • Rol colaborador de Microsoft Sentinel en las áreas de trabajo o grupos de recursos pertinentes que los contengan en Defender.

Nota:

Los permisos pueden tardar hasta dos horas en surtir efecto después de la asignación.

Conceptos básicos

Antes de generar un cuaderno de estrategias, comprenda los conceptos siguientes en los que se basa el generador de cuadernos de estrategias.

Perfiles de integración

Los perfiles de integración son configuraciones seguras que permiten a los cuadernos de estrategias generados interactuar con api externas. Cada integración incluye:

  • URL base
  • Método de autenticación
  • Credenciales necesarias

El generador de cuadernos de estrategias usa cada perfil de integración configurado para ejecutar llamadas API para su servicio correspondiente. Si no existe la integración, se le pedirá que cree una antes de continuar con la generación de la secuencia de acciones. Administre los perfiles de integración de forma centralizada en el portal de Defender en la pestaña Automatización . Antes de crear un cuaderno de estrategias, asegúrese de configurar todas las integraciones necesarias.

Para agregar integración, seleccione Integración en la pestaña Automatización o use el vínculo Agregar integración en la parte superior de la página VS Code. No se puede editar la dirección URL de los vínculos de integración existentes. Cree un nuevo vínculo de integración si es necesario y elimine el anterior.

Desencadenador de alerta mejorado

El desencadenador de alertas mejorado amplía las funcionalidades de automatización más allá del desencadenador de alertas estándar proporcionando lo siguiente:

  • Cobertura más amplia: alertas de destino en plataformas Microsoft Sentinel, Microsoft Defender y XDR
  • Aplicación a nivel de inquilino: Garantice la coherencia entre varios espacios de trabajo
  • Condiciones avanzadas: definir criterios granulares para desencadenar la automatización

El Disparador de Alerta Mejorado permite la ejecución automática de los playbooks generados en todo tu ecosistema de seguridad.

Generación de un nuevo cuaderno de estrategias

Para generar un nuevo cuaderno de estrategias, configure los perfiles de integración necesarios y, a continuación, cree el cuaderno de estrategias en el entorno de VS Code insertado.

Paso 1. Cree un perfil de integración de Graph API y agregue cualquier otra integración necesaria que quiera usar.

Registre una aplicación Microsoft Entra ID y cree un perfil de integración de Graph API siguiendo estos pasos:

  1. En el Azure Portal, vaya a Microsoft Entra ID>Manage>Registros de aplicaciones.

  2. Seleccione Nuevo registro.

    Captura de pantalla de la página Nuevo registro en Microsoft Entra ID.

  3. Una vez finalizado el registro, seleccione el registro de la aplicación y vaya a Información general.

  4. Copie el identificador de aplicación (cliente) y el identificador de directorio (inquilino). Guarde estos valores para su uso posterior.

  5. Vaya a Administrar>Certificados y secretos>Secretos de cliente.

  6. Seleccione Nuevo secreto de cliente, proporcione un nombre y una fecha de expiración y, a continuación, seleccione Agregar.

    Captura de pantalla de la página Nuevo secreto de cliente en Microsoft Entra ID.

  7. Copie inmediatamente el valor del secreto de cliente y almacénelo de forma segura. No se puede recuperar este valor de nuevo.

Creación del perfil de integración

Después de registrar la aplicación, cree el perfil de integración en el portal de Microsoft Defender:

  1. En el portal de Microsoft Defender, vaya a Microsoft Sentinel>Configuración>Automatización.

  2. Seleccione la pestaña Perfiles de integración .

  3. Seleccione Crear y proporcione la siguiente información:

    Campo Valor
    Nombre de integración Cualquier nombre descriptivo, por ejemplo, "Graph Integration"
    Descripción Descripción breve, por ejemplo, "Integración con las API de Microsoft Graph"
    Base API URL https://graph.microsoft.com
    Método de autenticación OAuth2
    Id. de cliente Pegue el identificador de aplicación (cliente) que copió anteriormente.
    Secreto de cliente Pegue el valor del secreto de cliente que copió anteriormente.
    Punto de conexión de token https://login.microsoftonline.com/{TENANT_ID}/oauth2/v2.0/token
    (Reemplace {TENANT_ID} por el identificador del directorio (inquilino))
    Scopes https://graph.microsoft.com/.default

    Captura de pantalla de la página de creación del perfil de integración en Microsoft Sentinel.

  4. Compruebe en Microsoft Graph / Application que SecurityAlert.Read.All aparece en la lista y el estado es Concedido para <el inquilino>.

Captura de pantalla de los permisos de API en Microsoft Entra ID.

Creación de perfiles de integración adicionales

Configure los perfiles de integración para los otros servicios de terceros utilizados por los cuadernos de estrategias. Cada integración requiere:

  • Un nombre y una descripción únicos
  • Dirección URL de la API base del servicio
  • Un método de autenticación (credenciales de cliente de OAuth2, clave de API, autenticación de AWS, usuario y contraseña, portador/JWT o Hawk)
  • Credenciales adecuadas para el método de autenticación seleccionado

Nota:

No se puede cambiar la dirección URL de API y el método de autenticación después de la creación. Solo puede editar el nombre y la descripción de la integración.

Paso 2. Crear un manual de estrategias generado

Cree el cuaderno de estrategias generado en el portal de Microsoft Defender completando los pasos siguientes:

  1. Seleccione la pestaña Playbooks.

  2. Seleccione Crear>Playbook Generator.

  3. Escriba un nombre para el cuaderno de estrategias y seleccione Continuar.

    Se abre un entorno de Visual Studio Code incrustado con Cline.

    Captura de pantalla del entorno de Visual Studio Code incrustado con el generador del cuaderno de estrategias.

Trabajar en modo de planificación

Cuando se abre el editor, la sesión del generador de cuadernos de estrategias se inicia en modo plan. En este modo, describirá los requisitos de automatización y el generador de cuadernos de estrategias generará un plan de revisión.

  1. En la interfaz de chat, describa los requisitos del cuaderno de estrategias con detalle. Sea explícito sobre:

    • Qué datos se van a procesar
    • Qué acciones realizar
    • Qué condiciones evaluar
    • Resultados esperados

    Ejemplo: "Crear un libro de estrategias que se active con las alertas de suplantación de identidad (phishing)". Extraiga la dirección de correo electrónico del remitente. Compruebe si el usuario existe en nuestro directorio y, si es así, deshabilite temporalmente su cuenta y notifique al equipo de seguridad". Para ver otros mensajes de ejemplo, consulte Caso de uso de ejemplo.

  2. Si el generador de cuadernos de estrategias solicita aprobación para capturar direcciones URL de documentación, apruebe la solicitud. Esta aprobación permite al generador de cuadernos de estrategias acceder a la documentación de API pertinente para generar código preciso.

    Captura de pantalla del cuadro de diálogo de solicitud de aprobación en el entorno de Visual Studio Code insertado.

  3. El generador de cuadernos de estrategias analiza la solicitud y puede:

    • Formular preguntas aclarantes
    • Solicitar documentación de API si no se puede acceder a ella a través de la búsqueda web
    • Notificarle de la falta de perfiles de integración
    • Generación de un plan preliminar y un diagrama de flujo
  4. Si el generador del cuaderno de estrategias identifica los perfiles de integración que faltan:

    1. Seleccione Guardar y salga del entorno de VS Code.

    2. Cree los perfiles de integración que faltan en la pestaña Perfiles de integración .

    3. Vuelva a editar el cuaderno de estrategias para continuar.

    Captura de pantalla que muestra los perfiles de integración que faltan en el entorno de Visual Studio Code insertado.

Revisión y aprobación del plan

Después de que el generador de cuadernos de estrategias genere un plan, revise y apruebelo antes de continuar con la generación de código:

  1. Revise cuidadosamente el plan y el diagrama de flujo generados.

  2. Si necesita cambios, describa las modificaciones en el chat. El generador del cuaderno de estrategias revisa el plan en consecuencia.

  3. Cuando esté satisfecho con el plan, siga las instrucciones y cambie al modo de acción.

    Captura de pantalla del entorno integrado de Visual Studio Code en modo Act con el generador de libros de estrategias.

Generación del cuaderno de estrategias en modo Act

  1. Después de cambiar la sesión del generador de libros de jugadas a modo Acto, el generador de libros de jugadas entrega:

    • El código completo del cuaderno de estrategias en Python
    • Validación de código
    • Documentación completa, incluido un diagrama de flujo visual y una descripción del cuaderno de estrategias en lenguaje natural
  2. El generador del cuaderno de estrategias solicita al usuario un identificador de alerta para ejecutar una prueba del cuaderno de estrategias. Antes de ejecutar la prueba, el generador del cuaderno de estrategias describe los cambios que se aplicarán al entorno y solicita la aprobación del usuario para continuar.

  3. El generador de playbook podría solicitar aprobación para la generación de código. Para habilitar la generación automática sin solicitudes de aprobación, active la casilla Editar en Aprobación automática.

    Captura de pantalla de la casilla Aprobación automática en el entorno integrado de Visual Studio Code.

    Sugerencia

    Cuando seleccionas Guardar en el chat, el generador del libro de jugadas guarda el paso actual y confirma tu aprobación. No guarda todo el cuaderno de estrategias.

Validar y guardar el cuaderno de estrategias

Importante

Los libros de jugadas recién creados están desactivados por defecto. Después de validar y guardar tu libro de jugadas, debes activarlo antes de que pueda ejecutarse.

  1. Para garantizar la corrección, revise manualmente el código y la documentación generados.

  2. Para obtener una vista previa de la documentación en formato Markdown:

    • Windows/Linux: pulse Ctrl + Mayús + V
    • macOS: presione Cmd + Mayús + V
  3. Seleccione Guardar en la parte inferior izquierda del editor.

    El cuaderno de estrategias se crea en un estado deshabilitado.

  4. Cierre el editor cuando haya terminado.

    Captura de pantalla de la vista previa de una notificación de alerta creada con el generador del cuaderno de estrategias.

Habilitar e implementar la guía de procedimientos

Después de la creación, el cuaderno de estrategias generado requiere activación y un desencadenador de alerta para empezar a automatizar las respuestas.

Habilitación del cuaderno de estrategias

Los cuadernos de estrategias generados se crean en un estado deshabilitado. Habilite el cuaderno de estrategias completando los pasos siguientes:

  1. En la página Automatización, seleccione la pestaña Cuadernos de estrategias activos.

  2. Busque el cuaderno de estrategias recién creado.

  3. Cambie el estado del cuaderno de estrategias a Activar.

Creación de un desencadenador de alerta mejorado

Cree un desencadenador de alerta mejorado para ejecutar automáticamente el cuaderno de estrategias cuando se cumplan condiciones de alerta específicas:

  1. Vaya a la pestaña Reglas de automatización .

  2. Seleccione Crear para definir una nueva regla con desencadenador mejorado.

  3. Configure las condiciones del desencadenador:

    Configuración Descripción
    Condiciones Definir criterios como el título de alerta, la gravedad, el proveedor u otros atributos
    Áreas de trabajo Seleccione una o varias áreas de trabajo en las que se aplica esta regla. Las áreas de trabajo que requieren permisos adicionales aparecen atenuadas
    Acciones Seleccione Ejecutar cuaderno de estrategias y elija el cuaderno de estrategias habilitado.
  4. Haga clic en Guardar.

El cuaderno de estrategias generado ahora se ejecuta automáticamente cuando se generan alertas que coinciden con las condiciones especificadas.

Sugerencia

Los desencadenadores de alertas mejorados funcionan a nivel de inquilino. Puede aplicar la automatización en varias áreas de trabajo y orígenes de alertas para obtener una cobertura completa.

Supervisión de la ejecución del cuaderno de estrategias

Para ver los detalles de ejecución del cuaderno de estrategias generado:

  1. Vaya a la página del incidente que contiene la alerta pertinente.

  2. Seleccione la ficha Actividades.

  3. Busque la fila etiquetada como run playbook para ver el estado de ejecución y los detalles.

Nota:

Puede ver los resultados de la ejecución de la regla de automatización en la pestaña de actividad de incidentes, pero no en la tabla de estado de Microsoft Sentinel.

Caso de uso de ejemplo

A continuación se muestran ejemplos de mensajes que puede usar para generar cuadernos de estrategias para escenarios comunes:

  • Cree un cuaderno de estrategias que enriquezca las entidades de dirección URL de alerta con datos de VirusTotal y agregue los resultados como comentario al incidente relacionado.
  • Cree un cuaderno de estrategias que bloquee un usuario de AWS IAM, asigne la alerta a John y agregue un comentario de corrección cuando una alerta de gravedad alta incluya una entidad de usuario de IAM.

Limitaciones de los manuales generados por IA

Tenga en cuenta las siguientes limitaciones al trabajar con cuadernos de estrategias generados:

Limitaciones del cuaderno de estrategias

Los cuadernos de estrategias generados tienen las siguientes limitaciones:

  • Compatibilidad con lenguajes: solo se admite Python para la creación de cuadernos de estrategias
  • Restricciones de entrada: los cuadernos de estrategias aceptan actualmente alertas como el único tipo de entrada
  • Edición simultánea: un único usuario solo puede editar un cuaderno de estrategias a la vez. Sin embargo, varios usuarios pueden editar diferentes cuadernos de estrategias simultáneamente
  • Compatibilidad con bibliotecas: actualmente no se admiten bibliotecas externas
  • Validación de código: no se proporciona ninguna validación automática de código. Los usuarios deben comprobar manualmente la corrección
  • Número de cuadernos de estrategias: puede crear hasta 100 cuadernos de estrategias por inquilino
  • Tamaño del cuaderno de estrategias: cada cuaderno de estrategias puede tener hasta 5000 líneas
  • Runtime: el tiempo de ejecución máximo por ejecución del cuaderno de estrategias es de 10 minutos.
  • Integraciones: el número máximo de integraciones por inquilino es de 500.
  • Interacciones de inteligencia artificial: máximo de 8 M de tokens por día por inquilino
  • Anidación de cuadernos de estrategias: no son compatibles las llamadas de un cuaderno de estrategias a otro. Un cuaderno de estrategias no puede invocar otro cuaderno de estrategias.

Limitaciones de los perfiles de integración

Los perfiles de integración tienen las siguientes limitaciones:

  • Limitaciones de integración: Las integraciones de Microsoft Graph y Azure Resource Manager no están habilitadas de forma predeterminada y se deben crear manualmente.
  • Métodos de autenticación: los métodos disponibles incluyen credenciales de cliente de OAuth2, clave de API, autenticación de AWS, usuario y contraseña, autenticación de portador/JWT y Hawk
  • Configuración de integración: la dirección URL de API y el método de autenticación no se pueden cambiar después de la creación

Limitaciones del desencadenador de alertas de la regla de automatización

Las reglas mejoradas del desencadenador de alertas tienen las siguientes limitaciones:

  • Limitaciones del desencadenador: las reglas de desencadenador de alertas mejoradas no admiten el orden de prioridad ni las fechas de expiración
  • Acciones disponibles: actualmente, las únicas acciones disponibles desencadenan cuadernos de estrategias generados y actualizan alertas de acción.
  • Permisos del área de trabajo: debe especificar explícitamente las áreas de trabajo donde tiene permisos; el desencadenador no se aplica a las áreas de trabajo a las que no se puede acceder.
  • Tablas de reglas independientes – Las reglas mejoradas de activación de alertas coexisten con las reglas estándar de activación de alertas en una tabla independiente de reglas de automatización. Actualmente, no existe ninguna migración automática de las reglas de desencadenador de alertas estándar.
  • Visibilidad de resultados de ejecución: los resultados de la ejecución de la regla de automatización no se escriben en la tabla de estado de Sentinel. Sin embargo, puede ver las ejecuciones y sus resultados en la pestaña Actividad del incidente que contiene la alerta especificada.
  • El número máximo de reglas de automatización activas que puede crear es de 500 por inquilino.
  • Puede ejecutar una acción por regla.