Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En este artículo se explica cómo crear y usar reglas de automatización en Microsoft Sentinel para administrar y orquestar la respuesta a amenazas, con el fin de maximizar la eficacia y la eficacia del SOC.
En este artículo aprenderá a definir los desencadenadores y condiciones que determinan cuándo se ejecuta la regla de automatización, las distintas acciones que puede hacer que la regla realice y las características y funcionalidades restantes.
Importante
Después del 31 de marzo de 2027, Microsoft Sentinel ya no se admitirá en el Azure Portal y solo estará disponible en el portal de Microsoft Defender. Todos los clientes que usen Microsoft Sentinel en el Azure Portal se redirigirán al portal de Defender y solo usarán Microsoft Sentinel en el portal de Defender.
Si sigue usando Microsoft Sentinel en el Azure Portal, le recomendamos que empiece a planear la transición al portal de Defender para garantizar una transición sin problemas y aprovechar al máximo la experiencia de operaciones de seguridad unificadas que ofrece Microsoft Defender.
Diseño de la regla de automatización
Antes de crear la regla de automatización, se recomienda determinar su ámbito y diseño, incluidos el desencadenador, las condiciones y las acciones que componen la regla.
Determinación del ámbito
El primer paso para diseñar y definir la regla de automatización es averiguar a qué incidentes o alertas desea que se aplique. Decidir qué incidentes o alertas se aplica a la regla afecta directamente a cómo se crea la regla.
También conviene determinar el caso de uso. ¿Qué intenta lograr con esta automatización? Tenga en cuenta las siguientes opciones:
- Cree tareas para que sus analistas las sigan en el triaje, la investigación y la remediación de incidentes.
- Suprima los incidentes ruidosos. (Como alternativa, use otros métodos para controlar falsos positivos en Microsoft Sentinel).
- Evalúe los nuevos incidentes cambiando su estado de Nuevo a Activo y asignando un propietario.
- Etiquetar incidentes para clasificarlos.
- Escalar un incidente mediante la asignación de un nuevo propietario.
- Cierre los incidentes resueltos, especifique un motivo y agregue comentarios.
- Analizar el contenido del incidente (alertas, entidades y otras propiedades) y realizar más acciones llamando a un cuaderno de estrategias.
- Controlar o responder a una alerta sin un incidente asociado.
Determinación del desencadenador
¿Quieres que esta regla de automatización se active cuando se creen nuevos incidentes o alertas? ¿O cada vez que se actualiza un incidente?
Las reglas de automatización se desencadenan cuando se crea o actualiza un incidente o cuando se crea una alerta. Recuerde que los incidentes incluyen alertas y que las reglas de análisis pueden crear alertas e incidentes, de los cuales hay varios tipos, como se explica en Detección de amenazas en Microsoft Sentinel.
En la tabla siguiente se muestran los diferentes escenarios posibles que hacen que se ejecute una regla de automatización.
| Tipo de desencadenador | Eventos que hacen que se ejecute la regla |
|---|---|
| Cuando se crea el incidente |
portal de Microsoft Defender: - Se crea un nuevo incidente en el portal de Microsoft Defender. Microsoft Sentinel no se ha incorporado al portal de Defender: - Un nuevo incidente se crea mediante una regla de analítica. - Se ingiere un incidente desde Microsoft Defender XDR. - Se crea manualmente un nuevo incidente. |
| Cuando se actualiza el incidente | - El estado de un incidente cambia (cerrado/reabierto/clasificado). - El propietario de un incidente es asignado o cambiado. - La gravedad de un incidente se incrementa o disminuye. - Se añaden alertas a un incidente. - Se añaden comentarios, etiquetas o tácticas a un incidente. |
| Cuando se crea la alerta | - Una alerta se crea mediante una regla de análisis programada o NRT de Microsoft Sentinel. |
Nota:
En el portal de Defender: los desencadenadores de alerta solo funcionan con alertas de Microsoft Sentinel. Para automatizar las respuestas a las alertas en Microsoft Sentinel, Microsoft Defender y plataformas XDR, use el desencadenador de alerta mejorado.
Crea la regla de automatización
Los siguientes pasos se aplican a la mayoría de los escenarios de creación de reglas de automatización.
Si desea suprimir incidentes ruidosos y está trabajando en el Azure Portal, intente controlar los falsos positivos.
Si desea crear una regla de automatización para aplicarla a una regla de análisis específica, consulte Establecimiento de respuestas automatizadas y creación de la regla.
Para crear tu regla de automatización:
Para Microsoft Sentinel en el portal de Azure, seleccione la página Configuración>Automatización. Para Microsoft Sentinel en el portal de Defender, seleccione Microsoft Sentinel>Configuración>Automatización.
En la página Automatización del menú de navegación Microsoft Sentinel, seleccione Crear en el menú superior y elija Regla de automatización.
Se abre el panel Crear nueva regla de automatización . En el campo Nombre de regla de Automation , escriba un nombre para la regla.
Elegir el desencadenador
Desde el desplegable de Trigger , selecciona el disparador que coincida con el momento en que quieres que se ejecute la regla de automatización: cuando se crea un incidente, cuando se actualice el incidente o cuando se crea la alerta.
Nota:
Si su espacio de trabajo está integrado en el portal de Microsoft Defender, el menú desplegable de desencadenantes también incluye los desencadenantes Caso creado y Caso actualizado de Flujos simples (versión preliminar).
Definición de condiciones
Use las opciones del área Condiciones para definir las condiciones de la regla de automatización. En las condiciones no se distingue entre mayúsculas y minúsculas.
Las reglas que cree para cuando se genere una alerta solo admiten la propiedad Si Nombre de la regla de análisis en la condición. Seleccione si desea que la regla sea inclusiva (Contiene) o exclusiva (no contiene) y, a continuación, seleccione el nombre de la regla analítica en la lista desplegable.
Los valores de nombre de regla analítica solo incluyen reglas de análisis y no incluyen otros tipos de reglas, como la inteligencia sobre amenazas o las reglas de anomalías.
Las reglas que se crean para cuando se crea o actualiza un incidente admiten una gran variedad de condiciones, en función del entorno. Las opciones de condición disponibles dependen de si ha incorporado Microsoft Sentinel al portal de Defender:
Si el área de trabajo se incorpora al portal de Defender, empiece por seleccionar uno de los operadores siguientes, en el Azure o en el portal de Defender:
AND: condiciones individuales que se evalúan como un grupo. La regla se ejecuta si se cumplen todas las condiciones de este tipo.
Para trabajar con el operador AND , seleccione el expansador + Agregar y elija Condición (And) en la lista desplegable. La lista de condiciones se rellena mediante los campos de propiedad de incidente y propiedad de entidad.
OR (también conocido como grupos de condiciones): grupos de condiciones, cada uno de los cuales se evalúa de forma independiente. La regla se ejecuta si se cumplen uno o varios grupos de condiciones. Para obtener información sobre cómo trabajar con estos tipos complejos de condiciones, consulte Incorporación de condiciones avanzadas a las reglas de automatización.
Por ejemplo:
Si seleccionó Cuando se actualiza un incidente como desencadenador, empiece por definir las condiciones y, a continuación, agregue operadores y valores adicionales según sea necesario.
Para definir tus condiciones:
Seleccione una propiedad en el primer cuadro desplegable de la izquierda. Puede empezar a escribir cualquier parte de un nombre de propiedad en el cuadro de búsqueda para filtrar dinámicamente la lista, de modo que pueda encontrar lo que busca rápidamente.
Seleccione un operador en el siguiente cuadro desplegable situado a la derecha.
La lista de operadores entre los que puede elegir varía según el desencadenador y la propiedad seleccionados. Al trabajar en el portal de Defender, se recomienda usar la condición de nombre de regla analítica en lugar de un título de incidente.
Condiciones disponibles con el desencadenador create
Propiedad Conjunto de operadores - Título
- Descripción
- Todas las propiedades de la entidad listadas
(consulte propiedades de entidad admitidas)- Igual/No es igual
- Contiene/No contiene
- Comienza con/No comienza con
- Termina por/No termina con- Etiqueta (Ver individual vs. colección) Cualquier etiqueta individual:
- Igual/No es igual
- Contiene/No contiene
- Comienza con/No comienza con
- Termina por/No termina con
Colección de todas las etiquetas:
- Contiene/No contiene- Gravedad
- Estado
- Clave de detalles personalizados- Igual/No es igual - Tácticas
- Nombres de productos de alerta
- Valor de detalles personalizados
- Nombre de la regla analítica- Contiene/No contiene Condiciones disponibles con el desencadenador de actualización
Propiedad Conjunto de operadores - Título
- Descripción
- Todas las propiedades de la entidad listadas
(consulte propiedades de entidad admitidas)- Igual/No es igual
- Contiene/No contiene
- Comienza con/No comienza con
- Termina por/No termina con- Etiqueta (Ver individual vs. colección) Cualquier etiqueta individual:
- Igual/No es igual
- Contiene/No contiene
- Comienza con/No comienza con
- Termina por/No termina con
Colección de todas las etiquetas:
- Contiene/No contiene- Etiqueta (además de lo anterior)
- Alertas
- Comentarios: se ha agregado - Gravedad
- Estado- Igual/No es igual
- Cambiado
- Cambiado de
- Cambiado a- Propietario - Se ha cambiado. Si el propietario de un incidente se actualiza a través de la API, debe incluir userPrincipalName o ObjectID para que las reglas de automatización detecten el cambio. - Actualizado por
- Clave de detalles personalizados- Igual/No es igual - Tácticas - Contiene/No contiene
: se ha agregado- Nombres de productos de alerta
- Valor de detalles personalizados
- Nombre de la regla analítica- Contiene/No contiene Condiciones disponibles con el desencadenador de alertas
La única condición que se puede evaluar mediante reglas basadas en el desencadenador de creación de alertas es qué regla de análisis de Microsoft Sentinel creó la alerta.
Las reglas de automatización basadas en el desencadenador de alertas solo se ejecutan en las alertas creadas por Microsoft Sentinel.
Escriba un valor en el campo de la derecha. En función de la propiedad que elija, puede ser un cuadro de texto o una lista desplegable en la que seleccione de una lista cerrada de valores. También puede agregar varios valores seleccionando el icono de dados a la derecha del cuadro de texto.
Para obtener información sobre cómo establecer condiciones complejas o con distintos campos, consulte Adición de condiciones avanzadas a las reglas de automatización.
Condiciones basadas en etiquetas
Puede crear dos tipos de condiciones basadas en etiquetas:
- Las condiciones con los operadores Cualquier etiqueta individual evalúan el valor especificado en cada etiqueta de la colección. La evaluación es verdadera cuando al menos una etiqueta satisface la condición.
- Las condiciones con la colección de todos los operadores de etiquetas evalúan el valor especificado con respecto a la colección de etiquetas como una sola unidad. La evaluación es true solo si la colección en su conjunto satisface la condición.
Para agregar una de estas condiciones en función de las etiquetas de un incidente, siga estos pasos:
Cree una nueva regla de automatización como se describió anteriormente.
Agregue una condición o un grupo de condiciones.
Seleccione Tag en la lista desplegable de propiedades.
Seleccione la lista desplegable Operadores para mostrar los operadores disponibles entre los que elegir.
Los operadores se dividen en dos categorías: Cualquier etiqueta individual y Colección de todas las etiquetas. Elija el operador cuidadosamente en función de cómo desea que se evalúen las etiquetas.
Para obtener más información, vea Propiedad Etiqueta: individual frente a colección.
Condiciones basadas en detalles personalizados
Puede establecer el valor de un detalle personalizado que aparece en un incidente como condición de una regla de automatización. Recuerde que los detalles personalizados son puntos de datos en registros de eventos sin procesar que se pueden exponer y mostrar en alertas y los incidentes generados a partir de ellos. Use detalles personalizados para obtener el contenido relevante real de las alertas sin tener que profundizar en los resultados de la consulta.
Limitación conocida: cuando se usan valores de detalle personalizados, el operador No contiene puede no evaluarse correctamente cuando hay varios (dos o más) valores distintos.
Para añadir una condición basada en un detalle personalizado:
Cree una nueva regla de automatización como se describe en Creación de la regla de automatización.
Agregue una condición o un grupo de condiciones.
Seleccione Clave de detalles personalizados en la lista desplegable de propiedades. Seleccione Igual o No es igual a en la lista desplegable de operadores.
Para la condición de detalles personalizados, los valores de la última lista desplegable proceden de los detalles personalizados que aparecen en todas las reglas de análisis enumeradas en la primera condición. Seleccione el detalle personalizado que desea usar como condición.
Ha elegido el campo que desea evaluar para esta condición. Ahora especifique el valor que aparece en ese campo que hace que esta condición se evalúe como true.
Seleccione + Agregar condición de elemento.
La línea de condición de valor aparece a continuación.
Seleccione Contiene o No contiene de la lista desplegable de operadores. En el cuadro de texto situado a la derecha, escriba el valor para el que desea que la condición se evalúe como true.
En este ejemplo, si el incidente tiene el detalle personalizado DestinationEmail, y si el valor de ese detalle es pwned@bad-botnet.com, se ejecutarán las acciones definidas en la regla de automatización.
Agregar acciones
Elija las acciones que desea que realice esta regla de automatización. Entre las acciones disponibles se incluyen Asignar propietario, Cambiar estado, Cambiar gravedad, Agregar etiquetas y Ejecutar cuaderno de estrategias. Puede agregar tantas acciones como desee.
Si el espacio de trabajo está integrado en el portal de Microsoft Defender, Flujos simples (versión preliminar) agrega más acciones predefinidas para casos y alertas a esta lista que no requieren un playbook: Enviar correo electrónico de caso creado/actualizado/SLA superado, Actualizar caso, Agregar tarea y Actualizar alerta.
Nota:
Solo la acción Ejecutar cuaderno de estrategias está disponible en las reglas de automatización mediante el desencadenador de alertas.
Para cualquier acción que elija, rellene los campos que aparecen para esa acción según lo que quiera hacer.
Si añades una acción Ejecutar playbook, se te pedirá que elijas de la lista desplegable de playbooks disponibles.
Solo los playbooks que comienzan con el desencadenante de incidente pueden ejecutarse desde reglas de automatización utilizando uno de los desencadenantes de incidente, por lo que solo estos aparecen en la lista. Del mismo modo, solo los cuadernos de estrategias que comienzan con el desencadenador de alertas están disponibles en las reglas de automatización mediante el desencadenador de alertas.
Es necesario conceder permisos explícitos a Microsoft Sentinel para poder ejecutar playbooks. Si un cuaderno de estrategias no aparece disponible en la lista desplegable, significa que Sentinel no tiene permisos para acceder al grupo de recursos del cuaderno de estrategias. Para asignar permisos, seleccione el vínculo Administrar permisos del cuaderno de estrategias .
En el panel Administrar permisos que se abre, marque las casillas de los grupos de recursos que contienen los cuadernos de estrategias que desea ejecutar y seleccione Aplicar.
Debe tener permisos de propietario en cualquier grupo de recursos al que quiera conceder permisos de Microsoft Sentinel y debe tener el rol Colaborador de automatización de Microsoft Sentinel en cualquier grupo de recursos que contenga cuadernos de estrategias que quiera ejecutar.
Si aún no tienes un cuaderno de estrategias que realice la acción que quieras, crea un cuaderno de estrategias. Tras crear el cuaderno de estrategias tendrá que salir del proceso de creación de reglas de automatización y reiniciarlo.
Desplazar acciones
Puede cambiar el orden de las acciones en la regla incluso después de agregarlas. Seleccione las flechas azules arriba o abajo junto a cada acción para subirla o bajarla un paso.
Termina de crear la regla
Complete la configuración restante para finalizar la regla de automatización:
En Expiración de la regla, si quiere que la regla de automatización expire, establezca una fecha de expiración y, opcionalmente, una hora. De lo contrario, déjelo como Indefinido.
El campo Orden se rellena automáticamente con el siguiente número disponible para el tipo de activador de la regla. Este número determina dónde se ejecuta esta regla en la secuencia de reglas de automatización (del mismo tipo de desencadenador). Puede cambiar el número si desea que esta regla se ejecute antes que una regla existente.
Para obtener más información, vea Notas sobre el orden de ejecución y la prioridad.
Seleccione Aplicar. ¡Has terminado!
Auditoría de la actividad de las reglas de automatización
Descubra qué podrían haberle hecho las reglas de automatización a un incidente determinado. Tiene un registro completo de las crónicas de incidentes disponible en la tabla SecurityIncident de la página Registros del Azure Portal o en la página Búsqueda avanzada en el portal de Defender. La siguiente consulta de Kusto recupera todos los incidentes modificados por una regla de automatización, por lo que puede revisar las acciones que se realizaron automáticamente:
SecurityIncident
| where ModifiedBy contains "Automation"
Ejecución de reglas de automatización
Las reglas de automatización se ejecutan secuencialmente, según el orden que determine. Cada regla de automatización se ejecuta una vez que la anterior finaliza su ejecución. Dentro de una regla de automatización, todas las acciones se ejecutan secuencialmente en el orden en que se definen. Consulte Notas sobre el orden de ejecución y la prioridad para obtener más información.
Las acciones del cuaderno de estrategias dentro de una regla de automatización pueden tratarse de manera diferente en algunas circunstancias, según los criterios siguientes:
| Tiempo de ejecución del cuaderno de estrategias | La regla de automatización avanza a la siguiente acción... |
|---|---|
| Menos de un segundo | Inmediatamente después de que se haya completado la guía de estrategias |
| Menos de dos minutos | Hasta dos minutos después de que el cuaderno de estrategias haya empezado a ejecutarse, pero no más de diez segundos después de que se complete el cuaderno de estrategias |
| Más de dos minutos | Dos minutos después de que el cuaderno de estrategias haya empezado a ejecutarse, independientemente de si se completó o no |
Contenido relacionado
- Añadir condiciones avanzadas a las reglas de automatización de Microsoft Sentinel.
- Automatización del control de incidentes en Microsoft Sentinel con reglas de automatización
- Automatiza la respuesta a amenazas con manuales de estrategia en Microsoft Sentinel.
- Crea tareas de incidentes en Microsoft Sentinel usando reglas de automatización.
- Migra tus manuales de alerta-disparador de Microsoft Sentinel a reglas de automatización
- Tutorial: Utiliza manuales para automatizar respuestas a amenazas en Microsoft Sentinel.