Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En este artículo se describen los distintos componentes de una solución SIEM de Microsoft Sentinel y cómo pueden trabajar juntos para abordar escenarios importantes de los clientes.
Microsoft Sentinel incluye más de 400 conectores y otras funcionalidades para ayudar a los clientes a centralizar y analizar datos de seguridad de forma rentable. Junto con la funcionalidad de SIEM, estas funcionalidades permiten a los clientes y asociados crear soluciones impactantes que se pueden publicar a través de Seguridad de Microsoft Store.
Los equipos de operaciones de seguridad (SOC) usan Sentinel SIEM para generar detecciones, investigar el comportamiento malintencionado y corregir amenazas. Al crear conectores de Sentinel para incorporar nuevos datos y crear contenido como reglas de análisis, cuadernos de estrategias, consultas de búsqueda, analizadores y libros, los asociados pueden ayudar a los equipos de SOC a obtener la información que necesitan para identificar amenazas y responder adecuadamente. Las soluciones SIEM de Sentinel se publican a través del centro de contenido de Sentinel.
Recopilación de datos
Al compilar una integración de SIEM de Sentinel, es fundamental tener los datos adecuados para su escenario.
Los conectores de Sentinel aportan datos a Sentinel, que se pueden analizar mediante contenido de SIEM de Sentinel, como reglas de análisis y consultas de búsqueda. Una vez ingeridos los datos, estos también pueden replicarse en el lago de datos para seguir analizándolos mediante cuadernos de Jupyter y agentes de Security Copilot.
Estos datos pueden incluir los siguientes tipos:
| Tipo | Description |
|---|---|
| Datos sin procesar | Admiten detecciones y procesos de búsqueda. Analice datos operativos sin procesar en los que pueda haber signos de actividad malintencionada. Traiga datos sin procesar a Microsoft Sentinel para usar las características integradas de búsqueda y detección de Microsoft Sentinel para identificar nuevas amenazas y mucho más. Ejemplos: datos de Syslog, datos CEF a través de Syslog, registros de aplicaciones, firewalls, autenticación o acceso, etc. |
| Conclusiones de seguridad | Crea la visibilidad de alertas y la oportunidad de correlación. Las alertas y detecciones son conclusiones que ya se han realizado sobre amenazas. Poner las detecciones en contexto con todas las actividades y otras detecciones visibles en las investigaciones Microsoft Sentinel, ahorra tiempo para los analistas y crea una imagen más completa de un incidente, lo que da lugar a una mejor priorización y mejores decisiones. Ejemplos: alertas antimalware, procesos sospechosos, comunicación con hosts incorrectos conocidos, tráfico de red bloqueado y por qué, inicios de sesión sospechosos, ataques de difusión de contraseña detectados, ataques de phishing identificados, eventos de filtración de datos, etc. |
| Datos de referencia | Crea contexto con entornos a los que se hace referencia, lo que ahorra esfuerzo de investigación y aumenta la eficacia. Ejemplos: CMDB, bases de datos de recursos de alto valor, bases de datos de dependencia de aplicaciones, registros de asignación de IP, colecciones de inteligencia sobre amenazas para el enriquecimiento, etc. |
| Inteligencia sobre amenazas | Potencia la detección de amenazas mediante la contribución de indicadores de amenazas conocidas. La inteligencia sobre amenazas puede incluir indicadores actuales que representan amenazas inmediatas o indicadores históricos que se mantienen para la prevención futura. Los conjuntos de datos históricos suelen ser grandes y es mejor consultarlos de forma puntual y en su ubicación original, en lugar de importarlos directamente a Microsoft Sentinel. |
Analizadores
Los analizadores son funciones KQL que transforman datos personalizados de productos de terceros en un esquema ASIM normalizado. La normalización garantiza que los analistas de SOC no tengan que obtener información sobre los nuevos esquemas y, en su lugar, crear reglas analíticas y consultas de búsqueda en el esquema normalizado con el que ya están familiarizados. Revise los esquemas ASIM disponibles proporcionados por Microsoft Sentinel para identificar los esquemas de ASIM pertinentes (uno o varios) para los datos para garantizar una incorporación más sencilla para los analistas de SOC y para asegurarse de que el contenido de seguridad existente escrito para el esquema ASIM sea aplicable de serie para los datos del producto. Para obtener más información sobre los esquemas ASIM disponibles, vea Esquemas del modelo de información de seguridad avanzada (ASIM). Como alternativa, si el conector usa una regla de recopilación de datos (DCR), puede normalizar los datos en tiempo de ingesta en lugar de en el momento de la consulta. Para obtener más información, consulte Transformación o personalización de datos en tiempo de ingesta en Microsoft Sentinel (versión preliminar).
Visualization
Puede incluir visualizaciones para ayudar a los clientes a administrar y comprender los datos, mediante la inclusión de vistas gráficas de cómo fluyen los datos a Microsoft Sentinel y de qué manera contribuye de forma eficaz a las detecciones.
Supervisión y detección
Las características de supervisión y detección de Sentinel crean detecciones automatizadas para ayudar a los clientes a escalar la experiencia de su equipo de SOC.
En las secciones siguientes se describen los elementos de supervisión y detección que puede incluir en la solución.
Agentes de seguridad de Copilot
Los agentes de Copilot de seguridad automatizan tareas repetitivas y reducen las cargas de trabajo manuales. Mejoran la seguridad y las operaciones de TI en la nube, la seguridad y la privacidad de los datos, la identidad y la seguridad de red. Para Sentinel, los agentes pueden consultar el SIEM o el lago de datos y llamar a las API para enriquecer los datos de Microsoft Sentinel. Pueden usar trabajos de cuaderno para el procesamiento o el análisis intensivos de datos y usar cualquier número de complementos.
Reglas de análisis
Las reglas de análisis son detecciones sofisticadas que pueden crear alertas precisas y significativas.
Agregue reglas de análisis a la solución para ayudar a los clientes a beneficiarse de los datos del sistema en Microsoft Sentinel. Por ejemplo, las reglas de análisis pueden ayudar a proporcionar experiencia e información sobre las actividades que se pueden detectar en los datos que ofrece la integración.
Pueden generar alertas (eventos importantes), incidentes (unidades de investigación) o activar guías de automatización.
Puede agregar reglas de análisis incluyéndolas en una solución y a través de la comunidad Microsoft Sentinel ThreatHunters. Contribuya a través de la comunidad a fomentar la creatividad de la comunidad sobre los datos de los asociados, lo que ayuda a los clientes con detecciones más fiables y eficaces.
Consultas de búsqueda
Las consultas de búsqueda permiten a los analistas de SOC buscar proactivamente nuevas anomalías que no detectan las reglas de análisis programadas actualmente. Las consultas de búsqueda guían a los analistas de SOC para formular las preguntas adecuadas para encontrar problemas de los datos que ya están disponibles en Microsoft Sentinel y les ayuda a identificar posibles escenarios de amenazas. Al incluir consultas de búsqueda, puede ayudar a los clientes a encontrar amenazas desconocidas en los datos que proporcione.
Libros de trabajo
Los libros proporcionan informes y paneles interactivos que ayudan a los usuarios a visualizar datos de seguridad e identificar patrones. La necesidad de libros depende del caso de uso específico. A medida que diseña la solución, piense en escenarios que se explican visualmente mejor. Por ejemplo, los libros de trabajo son muy adecuados para resumir fallos de autenticación y patrones de inicio de sesión sospechosos en el conjunto de sus datos, visualizar la distribución geográfica de la actividad maliciosa, asignar eventos detectados a tácticas y técnicas de MITRE ATT&CK, mostrar tendencias en la actividad bloqueada o señalada a lo largo del tiempo, o proporcionar una vista general de las principales amenazas y anomalías detectadas a partir de los datos de su conector.
Investigación
El gráfico de investigación de Sentinel proporciona a los investigadores datos relevantes cuando lo necesitan, lo que proporciona visibilidad sobre incidentes de seguridad y alertas a través de entidades conectadas. Los investigadores pueden usar el gráfico de investigación para encontrar eventos relevantes o relacionados que contribuyan a la amenaza que se está investigando.
Los asociados pueden contribuir al gráfico de investigación proporcionando lo siguiente:
- Alertas e incidentes de Microsoft Sentinel, creados a través de reglas de análisis en soluciones de asociados.
- Consultas de exploración personalizadas para los datos proporcionados por el asociado. Las consultas de exploración personalizadas proporcionan una exploración y conectividad enriquecidas entre los datos y la información para los investigadores de seguridad.
Respuesta
Los cuadernos de estrategias admiten flujos de trabajo con automatización avanzada y ejecutan tareas relacionadas con la seguridad en entornos de los clientes. Son fundamentales para asegurarse de que los analistas de SOC no están sobrecargados por elementos tácticos y pueden centrarse en la causa más estratégica y más profunda de las vulnerabilidades. Por ejemplo, si se detecta una alerta de gravedad alta, un cuaderno de estrategias puede iniciar automáticamente una serie de acciones, como notificar al equipo de seguridad, aislar los sistemas afectados y recopilar registros pertinentes para su posterior análisis.
Las guías de actuación pueden ayudar de las siguientes maneras:
- Bloquear una cuenta de usuario o una dirección IP en un producto asociado en respuesta a un incidente de Sentinel.
- Enriquecer un incidente con el contexto de usuario, dispositivo o amenaza recuperado de una API externa.
- Crear o actualizar un ticket en un sistema ITSM como ServiceNow o Jira cuando se abre o se escala un incidente de Sentinel.
- Cierre o actualización de un incidente en la plataforma de un socio cuando se resuelva el incidente de Sentinel correspondiente.
- Enviar los detalles del incidente y un enlace directo a la investigación a un canal de Teams o Slack para que los analistas estén informados de inmediato.
A medida que diseña la solución, piense en las acciones automatizadas que se pueden realizar para resolver incidentes creados por las reglas de análisis definidas en la solución.
Ejemplos de escenarios de SIEM de Sentinel
En las secciones siguientes se describen los escenarios de asociados comunes y las recomendaciones sobre lo que se debe incluir en una solución para cada escenario.
El producto genera datos que son importantes para las investigaciones de seguridad
Escenario: tu producto genera datos que pueden informar a las investigaciones de seguridad.
Ejemplo: Los productos que proporcionan algún tipo de datos de registro incluyen firewalls, agentes de seguridad de aplicaciones en la nube, sistemas de acceso físico, salida de Syslog, aplicaciones LOB disponibles comercialmente y creadas por la empresa, servidores, metadatos de red, cualquier cosa que se pueda entregar a través de Syslog en formato Syslog o CEF, o a través de la API REST en formato JSON.
Cómo usar los datos en Microsoft Sentinel: importe los datos del producto en Microsoft Sentinel a través de un conector de datos para proporcionar análisis, búsqueda, investigaciones, visualizaciones, etc.
Qué crear: Para este escenario, incluya los siguientes elementos en su solución:
| Tipo | Elementos que se van a incluir |
|---|---|
| Required | - Un conector de datos Microsoft Sentinel para entregar los datos y vincular otras personalizaciones en el portal. Consultas de datos de ejemplo |
| Recommended | - Libros de trabajo - Reglas de análisis para crear detecciones basadas en los datos en Microsoft Sentinel |
| Opcional | - Consultas de búsqueda para proporcionar a los buscadores consultas lista para usar al buscar - Cuadernos, para ofrecer una experiencia de búsqueda totalmente guiada y repetible |
El producto proporciona detecciones
Escenario: el producto proporciona detecciones que complementan alertas e incidentes de otros sistemas
Ejemplos: Antimalware, soluciones de detección y respuesta empresarial, soluciones de detección y respuesta de red, soluciones de seguridad de correo, como productos anti phishing, examen de vulnerabilidades, soluciones de administración de dispositivos móviles, soluciones UEBA, servicios de protección de la información, etc.
Cómo usar los datos en Microsoft Sentinel: haga que las detecciones, alertas o incidentes estén disponibles en Microsoft Sentinel para mostrarlos en contexto con otras alertas e incidentes que puedan estar ocurriendo en los entornos de los clientes. Considere también la posibilidad de entregar los registros y metadatos que alimentan las detecciones, como contexto adicional para las investigaciones.
Qué crear: Para este escenario, incluya los siguientes elementos en su solución:
| Tipo | Elementos que se van a incluir |
|---|---|
| Required | Un conector de datos Microsoft Sentinel para entregar los datos y vincular otras personalizaciones en el portal. |
| Recommended | Reglas de análisis, para crear incidentes de Microsoft Sentinel a partir de las detecciones que sean útiles en las investigaciones |
| Opcional | - Cuadernos de estrategias para sincronizar el estado del incidente de vuelta a su plataforma, por ejemplo, cerrar o actualizar un incidente en su producto cuando se cierre el incidente correspondiente de Microsoft Sentinel. Esto es especialmente útil si el producto tiene su propio flujo de trabajo de investigación o administración de casos. - Consultas de búsqueda para ayudar a los analistas a navegar e investigar los datos sin procesar que el conector ofrece, útiles para la búsqueda de amenazas, la evaluación de prioridades y la creación de detecciones personalizadas sobre los registros. |
El producto proporciona indicadores de inteligencia sobre amenazas
Escenario: el producto proporciona indicadores de inteligencia sobre amenazas que pueden proporcionar contexto para los eventos de seguridad que se producen en los entornos de los clientes.
Ejemplos: plataformas TIP, colecciones STIX/TAXII y orígenes de inteligencia sobre amenazas públicos o con licencia. Datos de referencia, como WhoIS, GeoIP o dominios recién observados.
Cómo usar los datos en Microsoft Sentinel: entregue los indicadores actuales para Microsoft Sentinel para su uso en las plataformas de detección de Microsoft. Use conjuntos de datos históricos o a gran escala para escenarios de enriquecimiento, a través del acceso remoto.
Qué crear: Para este escenario, incluya los siguientes elementos en su solución:
| Tipo | Elementos que se van a incluir |
|---|---|
| Inteligencia sobre amenazas actual | Proporcione un servidor TAXII STIX 2.0 o 2.1 que los clientes puedan usar con el conector de datos TAXII estándar. Como opción alternativa, cree un conector de aplicación de funciones que use nuestra API de TI. Para más información, consulte Importación de inteligencia sobre amenazas con la API de carga: Microsoft Sentinel. |
El producto proporciona contexto adicional para las investigaciones.
Escenario: el producto proporciona datos contextuales adicionales para las investigaciones basadas en Microsoft Sentinel.
Ejemplos: CMDB adicionales de contexto, bases de datos de activos de alto valor, bases de datos VIP, bases de datos de dependencias de aplicaciones, sistemas de gestión de incidentes, sistemas de gestión de tickets
Cómo usar los datos en Microsoft Sentinel: use los datos de Microsoft Sentinel para enriquecer alertas e incidentes.
Qué crear: Para este escenario, incluya los siguientes elementos en su solución:
- Un conector de datos
- Guía de flujo de trabajo para el enriquecimiento
- Un flujo de trabajo de administración del ciclo de vida de incidentes externo (opcional)
El producto puede implementar directivas de seguridad
Escenario: el producto puede implementar directivas de seguridad en Azure Policy y otros sistemas
Ejemplos: Firewalls, NDR, EDR, MDM, soluciones de identidad, soluciones de acceso condicional, soluciones de acceso físico u otros productos que admiten directivas de seguridad de bloques o permitidos u otras directivas de seguridad accionables
Cómo usar los datos en Microsoft Sentinel: Microsoft Sentinel acciones y flujos de trabajo que permiten correcciones y respuestas a amenazas
Qué crear: Para este escenario, incluya los siguientes elementos en su solución:
- Un cuaderno de estrategias de flujo de trabajo de acción
Contenido relacionado
Recopilación de datos:
- Procedimientos recomendados para la recopilación de datos
- Conectores de datos de Microsoft Sentinel
- Encuentra tu conector de datos de Microsoft Sentinel
- Descripción de la inteligencia sobre amenazas en Microsoft Sentinel
Detección de amenazas:
- Automatización del control de incidentes en Microsoft Sentinel con reglas de automatización
- Investigación de incidentes con Microsoft Sentinel
- Automatización de la respuesta a amenazas con cuadernos de estrategias en Microsoft Sentinel
Búsqueda y cuadernos:
- Búsqueda de amenazas con Microsoft Sentinel
- Administración de consultas de búsqueda en Microsoft Sentinel mediante la API REST
- Uso de cuadernos de Jupyter para buscar amenazas de seguridad
Visualización: visualización de los datos recopilados.
Investigación: investigue los incidentes con Microsoft Sentinel.
Respuesta: