Uso de un cuaderno de estrategias de Microsoft Sentinel para detener usuarios potencialmente en peligro

En este artículo se describe un escenario de ejemplo de cómo puede usar un cuaderno de estrategias y una regla de automatización para automatizar la respuesta a incidentes y corregir las amenazas de seguridad. Las reglas de automatización le ayudan a evaluar los incidentes en Microsoft Sentinel y también se usan para ejecutar cuadernos de estrategias en respuesta a incidentes o alertas. Para obtener más información, vea Automatización en Microsoft Sentinel: orquestación, automatización y respuesta de seguridad (SOAR).

En el escenario de ejemplo descrito en este artículo se describe cómo usar una regla de automatización y un cuaderno de estrategias para detener a un usuario potencialmente en peligro cuando se crea un incidente.

Nota:

Dado que los manuales de procedimientos hacen uso de Azure Logic Apps, pueden aplicarse cargos adicionales. Visite la página de precios de Azure Logic Apps para obtener más detalles.

Importante

Después del 31 de marzo de 2027, Microsoft Sentinel ya no se admitirá en el Azure Portal y solo estará disponible en el portal de Microsoft Defender. Todos los clientes que usen Microsoft Sentinel en el Azure Portal se redirigirán al portal de Defender y solo usarán Microsoft Sentinel en el portal de Defender.

Si sigue usando Microsoft Sentinel en el Azure Portal, le recomendamos que empiece a planear la transición al portal de Defender para garantizar una transición sin problemas y aprovechar al máximo la experiencia de operaciones de seguridad unificadas que ofrece Microsoft Defender.

Requisitos previos

Los roles siguientes son necesarios para usar Azure Logic Apps para crear y ejecutar cuadernos de estrategias en Microsoft Sentinel.

Rol Descripción
Propietario Permite conceder acceso a cuadernos de estrategias en el grupo de recursos.
Colaborador de Microsoft Sentinel Permite adjuntar un cuaderno de estrategias a una regla de análisis o automatización.
Responsable de respuesta de Microsoft Sentinel Permite acceder a un incidente para ejecutar un cuaderno de estrategias manualmente, pero no le permite ejecutar el cuaderno de estrategias.
Operador de cuaderno de estrategias de Microsoft Sentinel Permite ejecutar manualmente un cuaderno de estrategias.
Colaborador de automation de Microsoft Sentinel Permite que las reglas de automatización ejecuten cuadernos de estrategias. Este rol no se usa para ningún otro propósito.

La siguiente tabla describe los roles necesarios en función de si seleccionas una Logic App de consumo o estándar para crear tu guía de actuación:

Aplicación de lógica Roles de Azure Descripción
Consumo Colaborador de aplicación lógica Edite y administre aplicaciones lógicas. Ejecutar cuadernos de estrategias. No permite conceder acceso a cuadernos de estrategias.
Consumo Operador de aplicación lógica Lea, habilite y deshabilite las aplicaciones lógicas. No permite editar ni actualizar aplicaciones lógicas.
Estándar Operador de Logic Apps Standard Habilitar, reenviar y deshabilitar flujos de trabajo en una aplicación lógica.
Estándar Desarrollador de Logic Apps Standard Cree y edite aplicaciones lógicas.
Estándar Colaborador de Logic Apps Standard Administrar todos los aspectos de una aplicación lógica.

La pestaña Cuadernos de estrategias activos de la página Automatización muestra todos los cuadernos de estrategias activos disponibles en todas las suscripciones seleccionadas. De forma predeterminada, un cuaderno de estrategias solo se puede usar dentro de la suscripción a la que pertenece, a menos que conceda específicamente permisos Microsoft Sentinel al grupo de recursos del cuaderno de estrategias.

Permisos adicionales necesarios para ejecutar cuadernos de estrategias en incidentes

Microsoft Sentinel usa una cuenta de servicio para ejecutar cuadernos de estrategias en incidentes, para agregar seguridad y habilitar la API de reglas de automatización para admitir casos de uso de CI/CD. Esta cuenta de servicio se usa para cuadernos de estrategias desencadenados por incidentes o cuando se ejecuta un cuaderno de estrategias manualmente en un incidente específico.

Además de sus propios roles y permisos, esta cuenta de servicio de Microsoft Sentinel debe tener su propio conjunto de permisos en el grupo de recursos donde reside el cuaderno de estrategias, en forma de rol Colaborador de automatización de Microsoft Sentinel. Una vez que Microsoft Sentinel tiene este rol, puede ejecutar cualquier cuaderno de estrategias en el grupo de recursos pertinente, manualmente o desde una regla de automatización.

Para conceder a Microsoft Sentinel los permisos necesarios, debe tener el rol de Propietario o Administrador de acceso de usuario. Para ejecutar los cuadernos de estrategias, también necesitará el rol Colaborador de Logic App en el grupo de recursos que contiene los cuadernos de estrategias que desea ejecutar.

Detener usuarios potencialmente en peligro

Los equipos de SOC quieren asegurarse de que los usuarios potencialmente comprometidos no puedan moverse por su red y robar información. Se recomienda crear una respuesta automatizada y multifacética a los incidentes generados por reglas que detecten usuarios en peligro para controlar estos escenarios.

Configure la regla de automatización y el cuaderno de estrategias para usar el flujo siguiente:

  1. Se crea un incidente para un usuario potencialmente comprometido y se desencadena una regla de automatización para llamar al cuaderno de estrategias.

  2. El manual de procedimientos abre un ticket en su sistema de gestión de tickets de TI, como ServiceNow.

  3. El cuaderno de estrategias también envía un mensaje al canal de operaciones de seguridad en Microsoft Teams o Slack para asegurarse de que los analistas de seguridad son conscientes del incidente.

  4. El cuaderno de estrategias también envía toda la información del incidente en un mensaje de correo electrónico al administrador de red sénior y al administrador de seguridad. El mensaje de correo electrónico incluye los botones de opción Bloquear e Omitir usuario.

  5. El cuaderno de estrategias espera hasta que se recibe una respuesta de los administradores y, a continuación, continúa con sus pasos siguientes.

    • Si los administradores eligen Bloquear, el cuaderno de estrategias envía un comando a Microsoft Entra ID para deshabilitar al usuario y uno al firewall para bloquear la dirección IP.

    • Si los administradores eligen Ignorar, el manual cierra el incidente en Microsoft Sentinel, y el ticket en ServiceNow.

En la captura de pantalla siguiente se muestran las acciones y condiciones que agregaría al crear este cuaderno de estrategias de ejemplo:

Captura de pantalla de una aplicación lógica que muestra las acciones y condiciones de este cuaderno de estrategias.