Administración de versiones de plantilla para las reglas de análisis programadas en Microsoft Sentinel

Importante

Las detecciones personalizadas ahora son la mejor manera de crear nuevas reglas en Microsoft Sentinel Microsoft Defender XDR SIEM. Con las detecciones personalizadas, puede reducir los costes de ingesta, obtener detecciones ilimitadas en tiempo real y beneficiarse de una integración perfecta con los datos, las funciones y las acciones de corrección de Defender XDR, con asignación automática de entidades. Para obtener más información, consulte Las detecciones personalizadas son ahora la experiencia unificada para crear detecciones en Microsoft Defender XDR.

En este artículo se explica cómo realizar un seguimiento de los cambios de versión de plantilla de las reglas de análisis programadas en Microsoft Sentinel, actualizar las reglas para que coincidan con las nuevas versiones de plantilla y revertir las reglas a sus plantillas originales.

Importante

La administración de las versiones de las plantillas de reglas de análisis está en PREVIEW. Consulte los Términos de uso complementarios para versiones preliminares de Microsoft Azure para conocer los términos legales adicionales que se aplican a las características de Azure que están en fase beta o de vista previa, o que aún no están disponibles de forma general.

Funcionamiento de la administración de versiones de plantilla

Microsoft Sentinel contiene plantillas de reglas de análisis que se convierten en reglas activas mediante la creación eficaz de una copia de ellas; eso es lo que sucede al crear una regla a partir de una plantilla. En ese momento, sin embargo, la regla activa ya no está conectada a la plantilla. Si los ingenieros de Microsoft o cualquier otra persona realizan cambios en una plantilla de regla, las reglas creadas a partir de esa plantilla de antemano no se actualizan dinámicamente para que coincidan con la nueva plantilla.

Sin embargo, las reglas creadas a partir de plantillas recuerdan las plantillas de las que proceden, lo que le ofrece dos ventajas:

  • Si ha realizado cambios en una regla al crearla a partir de una plantilla, o en cualquier momento posterior, siempre puede revertir la regla a su versión original.

  • Recibirá una notificación cuando se actualice una plantilla. Puede actualizar las reglas a la nueva versión de sus plantillas o dejarlas tal como están.

En este artículo se muestra cómo administrar estas tareas y qué debe tener en cuenta. Los procedimientos descritos en el artículo se aplican a cualquier regla de análisis programada creada a partir de plantillas.

Descubra el número de versión de la plantilla de su regla

Con la implementación del control de versiones de plantilla, puede ver y realizar un seguimiento de las versiones de las plantillas de regla y las reglas creadas a partir de ellas. Las reglas con plantillas actualizadas muestran un distintivo "Actualizar" junto al nombre de la regla.

  1. En la página Análisis , seleccione la pestaña Reglas activas .

  2. Seleccione cualquier regla de tipo Programada.

    • Si la regla muestra el distintivo "Actualizar", su panel de detalles tendrá un botón Revisar y actualizar junto al botón Editar (vea la imagen 1 en el paso siguiente).

    • Si la regla se creó a partir de una plantilla pero no tiene el distintivo "Actualizar", su panel de detalles tendrá un botón Comparar con plantilla junto al botón Editar (vea las imágenes 2 y 3 en el paso siguiente).

    • Si solo hay un botón Editar , la regla se creó desde cero, no desde una plantilla.

      Captura de pantalla de la lista de reglas activas, con una notificación que indica que hay disponible una actualización de plantilla.

  3. Desplácese hacia abajo hasta la parte inferior del panel de detalles, donde verá dos números de versión: la versión de la plantilla desde la que se creó la regla y la versión más reciente disponible de la plantilla.

    Captura de pantalla del panel de detalles. Desplácese hacia abajo para ver los números de versión de plantilla.

    Cada número de versión está en formato "1.0.0" – versión principal, versión menor y compilación.

    • Una diferencia en el número de versión principal indica que se ha cambiado algo esencial en la plantilla, que podría afectar a la forma en que la regla detecta amenazas o incluso su capacidad de funcionar por completo. Quieres incluir este cambio en tus reglas.

    • Una diferencia en el número de versión secundaria indica una mejora menor en la plantilla (un cambio cosmético o algo similar) que sería "agradable de tener", pero no es fundamental para mantener la funcionalidad, la eficacia o el rendimiento de la regla. Usted podría tomar este cambio fácilmente o dejarlo.

    Nota:

    Las imágenes 2 y 3 muestran dos ejemplos de reglas creadas a partir de plantillas, donde la plantilla no se ha actualizado.

    • La imagen 2 muestra una regla que tiene un número de versión para su plantilla actual. Esto indica que la regla se creó después de la implementación inicial de Microsoft Sentinel del control de versiones de plantilla en octubre de 2021.
    • En la imagen 3 se muestra una regla que no tiene una versión de plantilla actual. Esto muestra que la regla se había creado antes de octubre de 2021. Si hay una versión de plantilla más reciente disponible, es probable que sea una versión más reciente de la plantilla que la que se usa para crear la regla.

Compare su regla activa con su plantilla

Elija la pestaña Actualizar plantilla o la pestaña Revertir a la plantilla para obtener las instrucciones pertinentes:

Nota:

Al actualizar esta regla, se sobrescribirá su regla actual con la versión más reciente de la plantilla.

Se debe comprobar cualquier paso o lógica de automatización que haga referencia a la regla existente, en caso de que cambien los nombres a los que se hace referencia. Además, las personalizaciones realizadas al crear la regla original (cambios en la consulta, programación, agrupación u otra configuración) pueden sobrescribirse.

Después de seleccionar una regla y determinar que quiere considerar la posibilidad de actualizarla, seleccione Revisar y actualizar en el panel de detalles de la regla. Verá que el asistente de reglas de Analytics ahora tiene una pestaña Comparar con la última versión.

En la pestaña Comparar con la última versión , ves una comparación lado a lado entre las representaciones YAML de la regla existente y la última versión de la plantilla.

Captura de pantalla de la pestaña

Actualización de la regla con la nueva versión de plantilla

Elija una de las siguientes acciones para aplicar, personalizar o cancelar la actualización de la plantilla:

  • Si los cambios realizados en la nueva versión de la plantilla son aceptables para usted y no afecta a nada más en la regla original, seleccione Revisar y actualizar para validar y aplicar los cambios.

  • Si desea personalizar aún más la regla o volver a aplicar los cambios que podrían sobrescribirse de otro modo, seleccione Siguiente: Cambios personalizados. Recorra las pestañas restantes del Asistente para reglas de Análisis para realizar esos cambios y, a continuación, valide y aplique los cambios en la pestaña Revisar y actualizar .

  • Si no desea realizar ningún cambio en la regla existente, sino mantener la versión de plantilla existente, simplemente salga del asistente seleccionando la X en la esquina superior derecha.