Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En este artículo se explica cómo invalidar las propiedades predeterminadas de las alertas con contenido de los resultados de la consulta subyacentes.
Al crear una regla de análisis programada, el primer paso es definir un nombre y una descripción para la regla, y asignarle un nivel de gravedad y tácticas de MITRE ATT&CK. Todas las alertas generadas por una regla determinada (y todos los incidentes creados como resultado) heredarán el nombre, la descripción, la gravedad y las tácticas definidas en la regla, sin tener en cuenta el contenido concreto de una instancia específica de la alerta.
Con la característica de detalles de alerta , puede invalidar el nombre, la descripción, la gravedad, las tácticas y otras propiedades predeterminadas de las alertas de dos maneras:
Cree nombres y descripciones personalizados de variables para las alertas. Puede seleccionar campos en la salida de consulta de la alerta cuyo contenido se puede incluir en el nombre o la descripción de cada instancia de la alerta. Si el campo seleccionado no tiene ningún valor en una instancia determinada, los detalles de alerta de esa instancia revertirán a los valores predeterminados especificados en la página General del Asistente para reglas de análisis.
Personaliza la gravedad, tácticas y otras propiedades de una instancia determinada de una alerta (véase la tabla de propiedades de detalles de alertas en este artículo) con los valores de cualquier campo relevante de la salida de la consulta. Si los campos seleccionados están vacíos o tienen valores que no coinciden con el tipo de datos de campo, las propiedades de alerta respectivas volverán a sus valores predeterminados (para tácticas y gravedad, los valores especificados en la página General del Asistente para reglas de análisis).
Importante
- La personalización de algunos detalles de alerta (véase las propiedades etiquetadas como vista previa en la tabla de propiedades de detalles de alerta en este artículo) está actualmente en VISTA previa. Consulte los Términos de uso complementarios para versiones preliminares de Microsoft Azure para conocer los términos legales adicionales que se aplican a las características de Azure que están en fase beta o de vista previa, o que aún no están disponibles de forma general.
- Después del 31 de marzo de 2027, Microsoft Sentinel ya no se admitirá en el Azure Portal y solo estará disponible en el portal de Microsoft Defender. Todos los clientes que usen Microsoft Sentinel en el Azure Portal se redirigirán al portal de Defender y solo usarán Microsoft Sentinel en el portal de Defender. A partir de julio de 2025, muchos clientes nuevos se incorporan y redirigen automáticamente al portal de Defender. Si sigue usando Microsoft Sentinel en el Azure Portal, se recomienda empezar a planear la transición al portal de Defender para garantizar una transición sin problemas y aprovechar al máximo la experiencia de operaciones de seguridad unificadas que ofrece Microsoft Defender. Para obtener más información, consulte Es hora de cambiar: retirada del portal de Azure de Microsoft Sentinel para una mayor seguridad.
Use el procedimiento siguiente para personalizar los detalles de la alerta. Estos pasos forman parte del asistente para la creación de reglas de análisis de Microsoft Sentinel, pero se tratan aquí de forma independiente para abordar el escenario de agregar o cambiar los detalles de alerta en una regla de análisis existente.
Personalización de los detalles de las alertas
Vaya a la página Análisis del portal desde el que accede a Microsoft Sentinel:
En la sección Configuración del menú de navegación Microsoft Sentinel, seleccione Análisis.
Seleccione una regla de consulta programada y seleccione Editar. O bien, cree una nueva regla seleccionando Crear > regla de consulta programada en la parte superior de la pantalla.
Seleccione la pestaña Establecer lógica de regla .
En la sección Enriquecimiento de alertas , expanda Detalles de alerta.
En la sección Detalles de la alerta ahora expandida, agregue texto libre que incluya las propiedades correspondientes a los detalles que desea mostrar en la alerta:
En el campo Formato de nombre de alerta, escriba el texto que desea que aparezca como nombre de la alerta (el texto de la alerta) e incluya, entre corchetes dobles, los campos de salida de consulta que quiera formar parte del texto de la alerta.
Ejemplo:
Alert from {{ProviderName}}: {{AccountName}} failed to sign in to computer {{ComputerName}}.Haga lo mismo con el campo Formato de descripción de alerta .
Nota:
Actualmente está limitado a tres parámetros cada uno en los campos Formato de nombre de alerta y Formato de descripción de alerta .
Para invalidar otras propiedades predeterminadas, seleccione una propiedad de alerta en la lista desplegable Propiedad de alerta . A continuación, seleccione el campo de los resultados de la consulta, cuyo contenido desea rellenar la propiedad de alerta, en la lista desplegable Valor .
Para invalidar más propiedades predeterminadas, seleccione + Agregar nuevo y repita el paso anterior. Se pueden invalidar las siguientes propiedades:
Nombre Descripción AlertName Cadena. Solo admite texto sin formato. Descripción Cadena. Solo admite texto sin formato, si Microsoft Sentinel se incorpora al portal de Defender. AlertSeverity Uno de los siguientes valores:
- Informativo
- Bajo
- medio
- AltaTácticas Uno de los siguientes valores:
- Reconocimiento
- Desarrollo de recursos
- Acceso Inicial
- Ejecución
- Persistencia
- Escalación de privilegios
- Evasión de defensa
- Acceso a la credencial
- Detección
- Movimiento lateral
- Colección
- Filtración
- Mandoy Control
- Impacto
- Preataque
- ImpairProcessControl
- InhibirFunciónDeRespuestaInhibirTécnicas (versión preliminar) Cadena que coincide con la siguiente expresión regular: ^T(?<Digits>\d{4})$.
Por ejemplo: T1234AlertLink (versión preliminar) Cadena ConfidenceLevel (versión preliminar) Uno de los siguientes valores:
- Bajo
- Alta
- DesconocidoConfidenceScore (versión preliminar) Entero, entre 0-y 1 (ambos incluidos) ExtendedLinks (versión preliminar) Cadena ProductComponentName (versión preliminar)
* Si se incorpora a Defender portal, este campo ya no está disponible para personalizarlo.Cadena ProductName (versión preliminar)
* Si está integrado en el portal de Defender, no personalices este campo para fuentes de Microsoft; si lo haces, se omitirán las alertas de Defender XDR.Cadena ProviderName (versión preliminar)
* Si se incorpora a Defender portal, este campo ya no está disponible para personalizarlo.Cadena RemediationSteps (versión preliminar) Cadena Precaución
Si ha incorporado Microsoft Sentinel al portal de Microsoft Defender:
No personalice el campo ProductName para las alertas de fuentes de Microsoft. Si lo hace, estas alertas se quitarán de Microsoft Defender XDR y no se creará ningún incidente.
Los campos ProductComponentName y ProviderName ya no están disponibles para personalizarse.
Si alguna de estas personalizaciones ya existe en cualquiera de las reglas, quite las personalizaciones para mantener la compatibilidad y evitar resultados inesperados.
Si cambia de opinión o si cometió un error, puede eliminar un detalle de alerta haciendo clic en el icono de la papelera junto al par Propiedad de alerta/Valor, o eliminar el texto libre de los campos Nombre de alerta/Formato de descripción.
Cuando termine de personalizar los detalles de alerta, y si está creando la alerta, continúe con la pestaña siguiente del asistente. Si va a editar una regla existente, seleccione la pestaña Revisar y crear . Una vez que la validación de la regla se realice correctamente, seleccione Guardar.
Límites del servicio
Los límites siguientes se aplican al personalizar los detalles de la alerta:
- Puede invalidar un campo con hasta 50 valores en una sola consulta. Cuando la consulta supera los 50 valores personalizados, se quitan todos los valores personalizados y, en todos los resultados de la consulta, el campo se revierte a su valor predeterminado. Ajuste la consulta para que no genere más de 50 valores para asegurarse de que no se quitan valores personalizados.
- El límite de tamaño para el
AlertNamecampo y cualquier otra propiedad que no sea de colección es de 256 bytes. - El límite de tamaño para el
Descriptioncampo y cualquier otra propiedad de colección es de 5 KB. - Se quitan los valores que superan los límites de tamaño.
Pasos siguientes
Para más información sobre el enriquecimiento de alertas, reglas analíticas y entidades en Microsoft Sentinel, consulta estos artículos:
- Explore las otras formas de enriquecer las alertas:
- Obtenga una imagen completa de las reglas de análisis de consultas programadas.
- Obtenga más información sobre las entidades de Microsoft Sentinel.