Compilación y publicación de soluciones de SIEM de Microsoft Sentinel

Microsoft Sentinel SIEM incluye una serie de funcionalidades que los asociados pueden usar para crear soluciones impactantes que pueden publicar a través del centro de contenido de SIEM de Sentinel. Al basarse en Sentinel, los asociados pueden habilitar nuevos escenarios que usan funcionalidades de análisis y datos de seguridad para ayudar a los clientes a detectar y responder a amenazas.

En este artículo se ofrece una visión general del ciclo de vida de la creación y publicación de soluciones SIEM de Microsoft Sentinel, desde conocer Sentinel y planificar la solución hasta desarrollarla, probarla y publicarla para los clientes. Cada sección incluye vínculos a documentación más detallada para ayudarle a través de cada paso del proceso.

Diagrama que muestra las fases de alto nivel del ciclo de vida de la solución SIEM de Microsoft Sentinel, desde el aprendizaje hasta la salida al mercado.

Prerequisites

Antes de crear y publicar una solución SIEM para Azure Marketplace comercial, únase al programa partner de la nube de Microsoft y cree una cuenta en el Centro de partners. Consulta los recursos siguientes para obtener más información:

Más información sobre Microsoft Sentinel

Para empezar, obtenga información sobre Microsoft Sentinel, identifique los datos y la funcionalidad que desea crear y busque los recursos que le ayudarán a obtener información sobre las distintas funcionalidades que le ayudarán a crear soluciones que mantengan a los clientes seguros.

Step Description
Más información sobre Sentinel Microsoft Sentinel SIEM es una aplicación escalable de administración de eventos e información de seguridad nativa de la nube (SIEM) que ofrece una solución inteligente y completa para la orquestación, automatización y respuesta de SIEM y seguridad (SOAR). Proporciona detección, investigación, respuesta y búsqueda proactiva de ciberamenazas, con una vista panorámica en toda su empresa.

Para obtener más información, consulte:
¿Qué es Microsoft Sentinel?
Identificar qué construir El paso más importante para una integración correcta es decidir qué tipos de contenido se van a incluir en la solución. Explore los siguientes recursos para comprender Microsoft Sentinel.

Para obtener más información, consulte:
Escenarios de integración de tecnología con Microsoft Sentinel
Creación de integraciones de Microsoft Sentinel: parte 1: Incorporación
Decidir qué componentes incluir en la solución
Revisión de los documentos Hay una colección extensa de documentación que apoya tu camino. Estos son algunos recursos clave para empezar.

Para obtener más información, consulte:
Guía para comprender el repositorio de soluciones de Microsoft Sentinel en GitHub
Guía para comprender el esquema de ASIM (modelo de información de seguridad avanzada)
Guía para comprender el lenguaje de consulta Kusto
Convertirse en un partner en la nube y crear una cuenta de publicador Las soluciones de Microsoft Sentinel se publican en Azure Commercial Marketplace. Para publicar en Marketplace, únase al programa de partners en la nube.

Para obtener más información, consulte:
Guía para comprender el marketplace comercial de Microsoft
Guía para crear una cuenta de Marketplace comercial en el Centro de partners de Microsoft
Unirse al programa de Éxito de ISV
Regístrese en el programa Microsoft for Startups, si procede

Construye tu solución

Una vez que tengas un buen conocimiento de Microsoft Sentinel y de la solución que quieres construir, sigue estos pasos:

Step Description
Entorno de aprovisionamiento Para ayudarle a empezar a compilar y probar la solución, se recomienda registrarse para obtener una evaluación gratuita de Azure y una evaluación gratuita de Microsoft Sentinel.

Para obtener más información, consulte:
Registrarse para obtener una evaluación gratuita de Azure
A continuación, regístrese para obtener una evaluación gratuita de Microsoft Sentinel (desplácese hacia abajo hasta "Evaluación gratuita")
Completar el laboratorio de entrenamiento Recomendamos encarecidamente el laboratorio de entrenamiento para familiarizarse completamente con Microsoft Sentinel. Este laboratorio proporciona una experiencia práctica para las características, funcionalidades y escenarios del producto.

Para obtener más información, consulte:
Completar el laboratorio de entrenamiento de Microsoft Sentinel
Creación de un conector Microsoft Sentinel se basa en los datos. La mayoría de las soluciones comienzan por llevar los datos del entorno del cliente a Microsoft Sentinel. Para comprender cómo crear un conector, consulte los siguientes recursos.

Para obtener más información, consulte:
Desarrollo de una solución SIEM para Microsoft Sentinel
Creación de conectores personalizados con IA en Microsoft Sentinel
Crear un conector de extracción sin código para Microsoft Sentinel
Seminario web: Creación de conectores de datos
Compilación del contenido de SIEM Además de los datos, la solución puede ofrecer una amplia variedad de otros componentes para ayudar a los clientes a sacar el máximo partido de los datos. Por ejemplo, puede ofrecer detecciones, libros, cuadernos de estrategias y consultas de búsqueda para que los clientes puedan usar fácilmente la oferta.

Para obtener más información, consulte:
Componentes y patrones de Microsoft Sentinel
Seguridad, privacidad y cumplimiento Para más información sobre los requisitos de Secure Future Initiative (SFI), consulte https://aka.ms/securefutureinitiative
Siga los procedimientos del ciclo de vida de desarrollo de seguridad (SDL) para:
- Modelado de amenazas
- Configuración segura
- Higiene de dependencias
- Pruebas de penetración en coordinación con el equipo de seguridad
- Use solo herramientas aprobadas para el seguimiento de vulnerabilidades y la administración de revisiones. Para obtener más información, consulte Ciclo de vida de desarrollo de seguridad de Microsoft.

Prueba de la solución

Una vez que la solución está construida, necesitas empaquetar y probarlo. Una vez que hayas probado, validarás tu solución localmente y luego enviarás una solicitud pull (PR), responderás al feedback según sea necesario y tendrás tu PR aprobada y fusionada.

Step Description
Empaquetar y probar la solución SIEM Una vez creada la solución, empaquetela y pruébela para asegurarse de que cumple los estándares de calidad de la solución SIEM y está listo para su publicación.

Para más información, consulte Desarrollar una solución SIEM para Microsoft Sentinel y las directrices de calidad de soluciones Microsoft Sentinel SIEM.
Ejecución de la validación local Ejecute scripts de validación en la solución empaquetada para comprobar si supera las comprobaciones de validación de la CI antes de enviar una PR. Para obtener más información, consulte Scripts de validación local.
Abrir una solicitud de incorporación de cambios de GitHub Genere una solicitud de incorporación de cambios (PR) en el repositorio de soluciones de Microsoft Sentinel para que el personal de ingeniería de Microsoft Sentinel pueda revisarlo y proporcionar comentarios.
Resuelve las observaciones técnicas, fusiona la PR y genera el paquete El personal de ingeniería de Microsoft Sentinel revisa la solución y proporciona comentarios. Después de atender todas las observaciones técnicas, el equipo de ingeniería fusiona la solicitud de cambios en la rama principal y genera el paquete final que presenta junto con su oferta. Para obtener más información, consulte Desarrollo de soluciones SIEM.

Publicar

Una vez creada, probada y certificada la solución, puede publicarla en Azure Commercial Marketplace. En esta sección se proporcionan instrucciones sobre cómo publicar la solución.

Step Description
Creación de una oferta Una vez que tengas un paquete de soluciones, estás listo para crear una oferta en la Tienda de Seguridad o en el Marketplace.

Para obtener más información, consulte:
Publicación de soluciones en Microsoft Sentinel
Versión preliminar de la oferta de prueba Creamos una versión de tu oferta a la que solo puede acceder la audiencia de vista previa que especificaste. La creación de una oferta de versión preliminar garantiza que audiencias específicas prueben la solución antes de que la solución se comparta ampliamente con todos los clientes. Se recomienda mantener la solución en versión preliminar durante al menos cuatro semanas para recopilar comentarios de los clientes y solucionar los problemas que surjan.  

Para obtener más información, consulte:
Ciclo de vida de la solución Microsoft Sentinel en el Centro de Socios
Corrección de problemas de certificación Antes de que se publiquen, las ofertas enviadas al marketplace comercial se deben certificar. Si la oferta produce un error en cualquiera de las comprobaciones o si no es elegible para enviar una oferta de ese tipo, se envía un informe de error de certificación a su dirección de correo electrónico. Los errores también se muestran en el Centro de actividades en el Centro de partners. Para obtener más información, consulte Problemas de certificación. Una vez corregidos los problemas, puede volver a enviar la oferta para la certificación. Esto desencadena de nuevo el proceso de revisión y una vez que la oferta pasa la certificación. La solución se publica en Marketplace y está disponible para los clientes en el centro de contenido de Microsoft Sentinel en un plazo de dos días laborables.
Hacer que la oferta esté ampliamente disponible Asegúrese de validar todos los aspectos de la solución en la fase de versión preliminar de la oferta de prueba antes de que la oferta esté activa.

Para obtener más información, consulte:
Aprobación del publicador

Comercialización de productos (GTM)

Una vez que la solución esté en versión preliminar durante al menos cuatro semanas y solucione los problemas que encuentran los clientes, puede hacer que la solución esté disponible con carácter general para todos los clientes.

Step Description
Quitar la marca de versión preliminar Después del período de versión preliminar, puede quitar la marca de versión preliminar de la oferta para que esté disponible con carácter general para todos los clientes.
Escuchar los comentarios de los clientes Siga supervisando los comentarios y las solicitudes de soporte técnico a medida que la solución gana tracción.
Mejorar la solución En función de los comentarios de los clientes, es posible que tenga que mejorar la solución para satisfacer las necesidades de los clientes. Los comentarios de los clientes pueden requerir la adición de nuevas características, mejorar el rendimiento o solucionar cualquier problema que encuentren los clientes.

Microsoft ofrece los siguientes programas para ayudar a los socios a dirigirse a los clientes de Microsoft:

  • Microsoft Partner Network (MPN): El principal programa para asociarse con Microsoft es Microsoft Partner Network. La pertenencia a MPN es necesaria para convertirse en un publicador Azure Marketplace, que es donde se publican todas las soluciones de Microsoft Sentinel.

  • Azure Marketplace: Las soluciones de Microsoft Sentinel se entregan a través de Azure Marketplace, donde los clientes descubren y despliegan integraciones tanto de Microsoft como de Azure proporcionadas por socios.

    Microsoft Sentinel soluciones son uno de los muchos tipos de ofertas que se encuentran en Marketplace. También puedes encontrar soluciones integradas en el hub de contenido de Microsoft Sentinel.

  • Asociación de seguridad inteligente de Microsoft (MISA). MISA ayuda a Seguridad de Microsoft asociados a crear conciencia sobre las integraciones creadas por asociados con clientes Microsoft y mejorar la detectabilidad de las integraciones de productos Seguridad de Microsoft.

    Unirse al programa MISA requiere una nominación de un equipo de productos Seguridad de Microsoft participante. La creación de cualquiera de las siguientes integraciones puede calificar a los asociados para la nominación:

    • Un conector de datos de Microsoft Sentinel y contenido asociado, como libros de trabajo, consultas de ejemplo y reglas analíticas.
    • Conector de Logic Apps publicado y cuadernos de estrategias de Microsoft Sentinel.
    • Integraciones de API, caso por caso.

Para solicitar una revisión de una nominación a MISA o hacer preguntas, póngase en contacto con AzureSentinelPartner@microsoft.com.