Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Una plantilla de cuaderno de estrategias es un flujo de trabajo de automatización precompilado, probado y listo para usarse para Microsoft Sentinel que se puede personalizar para satisfacer sus necesidades. Las plantillas también pueden servir de referencia para los procedimientos recomendados al desarrollar cuadernos de estrategias desde cero o como inspiración para nuevos escenarios de automatización.
Las plantillas de cuaderno de estrategias no son cuadernos de estrategias activos y debe crear una copia editable adecuada a sus necesidades.
Muchas plantillas de cuaderno de estrategias son desarrolladas por la comunidad de Microsoft Sentinel, proveedores de software independientes (ISV) y expertos de Microsoft, basados en escenarios de automatización populares utilizados por centros de operaciones de seguridad de todo el mundo.
Importante
Las plantillas del cuaderno de estrategias están actualmente en VERSIÓN PRELIMINAR. Consulte los Términos de uso complementarios para versiones preliminares de Microsoft Azure para conocer los términos legales adicionales que se aplican a las características de Azure que están en fase beta o de vista previa, o que aún no están disponibles de forma general.
Después del 31 de marzo de 2027, Microsoft Sentinel ya no se admitirá en el Azure Portal y solo estará disponible en el portal de Microsoft Defender. Todos los clientes que usen Microsoft Sentinel en el Azure Portal se redirigirán al portal de Defender y solo usarán Microsoft Sentinel en el portal de Defender. A partir de julio de 2025, muchos clientes nuevos son incorporados automáticamente y redirigidos al portal de Microsoft Defender.
Si sigue usando Microsoft Sentinel en el Azure Portal, le recomendamos que empiece a planear la transición al portal de Defender para garantizar una transición sin problemas y aprovechar al máximo la experiencia de operaciones de seguridad unificadas que ofrece Microsoft Defender. Para obtener más información, consulte Es hora de cambiar: retirada del portal de Azure de Microsoft Sentinel para una mayor seguridad.
Requisitos previos
Para crear y administrar cuadernos de estrategias, necesita acceso a Microsoft Sentinel con uno de los siguientes roles de Azure:
- Colaborador de aplicación lógica, para editar y administrar aplicaciones lógicas
- Operador de aplicación lógica, para leer, habilitar y deshabilitar aplicaciones lógicas
Para obtener más información, consulte requisitos previos del cuaderno de estrategias de Microsoft Sentinel.
Se recomienda leer Azure Logic Apps for Microsoft Sentinel playbooks (Cuadernos de estrategias de Azure Logic Apps para Microsoft Sentinel) antes de crear el cuaderno de estrategias.
Acceso a las plantillas del cuaderno de estrategias
Acceda a las plantillas de guías de estrategias desde las siguientes fuentes:
| Ubicación | Descripción |
|---|---|
| página de Automatización de Microsoft Sentinel | En la pestaña Plantillas de cuaderno de estrategias figuran todos los cuadernos de estrategias instalados. Cree uno o varios cuadernos de estrategias activos con la misma plantilla. Cuando publicamos una nueva versión de una plantilla, los cuadernos de estrategias activos creados a partir de esa plantilla tienen una etiqueta adicional agregada en la pestaña Cuadernos de estrategias activos para indicar que hay una actualización disponible. |
| página del centro de contenido de Microsoft Sentinel | Las plantillas de cuaderno de estrategias están disponibles como parte de soluciones de productos o contenido independiente instalado desde el centro de contenido. Para más información, vea: Acerca de Microsoft Sentinel contenido y soluciones Descubrir y administrar el contenido integrado de Microsoft Sentinel |
| GitHub | El repositorio de GitHub Microsoft Sentinel contiene muchas otras plantillas de cuaderno de estrategias. Seleccione Implementar en Azure para implementar una plantilla en la suscripción de Azure. |
Técnicamente, una plantilla de cuaderno de estrategias es una plantilla de Azure Resource Manager (ARM), que consta de varios recursos: un flujo de trabajo Azure Logic Apps y conexiones de API para cada conexión implicada.
El siguiente procedimiento se centra en desplegar una plantilla de libro de jugadas desde la pestaña de plantillas de libro de juego bajo Automatización.
Explora plantillas de guía
Para Microsoft Sentinel en el Azure Portal, seleccione la página Centro de contenido de administración de>contenido. Para Microsoft Sentinel en el portal de Microsoft Defender, seleccione Microsoft Sentinel>Administración de contenido>Centro de contenido.
En la página Centro de contenido, seleccione Tipo de contenido para filtrar por Playbook. La página del hub de contenido filtrado lista todas las soluciones y contenidos independientes que incluyen una o más plantillas de playbook. Instale la solución o el contenido independiente para obtener la plantilla.
Para ver las plantillas instaladas, seleccione la pestaña Configuración>Automatización>Plantillas de playbook. Por ejemplo:
Para buscar una plantilla de cuaderno de estrategias que se ajuste a sus requisitos, filtre la lista por los siguientes criterios:
| Filtro | Descripción |
|---|---|
| Desencadenador | Filtre por cómo se desencadena el cuaderno de estrategias, incluidos incidentes, alertas o entidades. Para obtener más información, vea Desencadenadores de Microsoft Sentinel admitidos. |
| Conectores de Logic Apps | Filtre por los servicios externos con los que interactúan los cuadernos de estrategias. Durante el proceso de implementación, cada conector debe asumir una identidad para autenticarse en el servicio externo. |
| Entities | Filtre por los tipos de entidad que el cuaderno de estrategias espera encontrar en el incidente. Por ejemplo, un cuaderno de estrategias que indica a un firewall que bloquee una dirección IP espera encontrar direcciones IP en el incidente. Estos incidentes pueden crearse mediante una regla de análisis de ataques de fuerza bruta. |
| Tags | Filtre por las etiquetas aplicadas al cuaderno de estrategias, relacionando el cuaderno de estrategias con un escenario específico o indicando una característica especial. Por ejemplo: - Enriquecimiento: los cuadernos de estrategias que recuperan información de otro servicio para agregar contexto a un incidente. Normalmente, esta información se agrega como comentario al incidente o se envía al SOC. - Corrección: el cuaderno de estrategias que realiza una acción en las entidades afectadas para eliminar una posible amenaza. - Sincronización: el cuaderno de estrategias que ayuda a mantener actualizado un servicio externo, como un servicio de administración de incidentes, con las propiedades del incidente. - Notificación: cuadernos de estrategias que envían un correo electrónico o un mensaje. - Respuesta de Teams: cuadernos de estrategias que permiten a los analistas realizar una acción manual desde Teams mediante tarjetas interactivas. |
Por ejemplo:
Personalización de un cuaderno de estrategias a partir de una plantilla
Los siguientes pasos describen cómo desplegar plantillas de playbook y pueden repetirse para crear múltiples playbooks a partir de la misma plantilla.
Aunque la mayoría de las plantillas de cuaderno de estrategias se pueden usar tal cual, te recomendamos que las ajustes según sea necesario para adaptarlas a tus necesidades de SOC.
En la pestaña Plantillas de cuadernos de estrategias, seleccione un cuaderno de estrategias como punto de partida.
Si el cuaderno de estrategias tiene algún requisito previo, asegúrese de seguir las instrucciones. Por ejemplo:
Algunos cuadernos de estrategias llaman a otros cuadernos como acciones. El libro de jugadas llamado se denomina libro anidado. En tal caso, uno de los requisitos previos es implementar primero el cuaderno de estrategias anidado.
Algunos playbooks requieren implementar un conector personalizado de Logic Apps o una función de Azure. En tales casos, hay un vínculo Implementar en Azure que le lleva al proceso general de implementación de plantillas de ARM.
Seleccione Crear cuaderno de estrategias para abrir el asistente para la creación del cuaderno de estrategias en función de la plantilla seleccionada. El asistente tiene cuatro pestañas:
Conceptos básicos: Busque el nuevo cuaderno de estrategias, que es un recurso de Logic Apps, y asígnele un nombre. Puede usar el valor predeterminado. Por ejemplo:
Parámetros: Introduzca los valores específicos del cliente que utiliza el playbook. Por ejemplo, si el cuaderno de estrategias envía un correo electrónico al SOC, defina la dirección del destinatario. Si el cuaderno de estrategias tiene un conector personalizado en uso, debe implementarse en el mismo grupo de recursos y se le pedirá que escriba su nombre en la pestaña Parámetros .
La pestaña Parámetros solo se muestra si el cuaderno de estrategias tiene parámetros. Por ejemplo:
Conexiones: Expande cada acción para ver las conexiones existentes que creaste para playbooks previos. Puede elegir usar conexiones existentes o crear una nueva. Por ejemplo:
Para crear una nueva conexión, seleccione Crear nueva conexión después de la implementación. La opción Crear nueva conexión tras el despliegue te lleva al diseñador de Logic Apps una vez completado el proceso de despliegue.
Los conectores personalizados se enumeran mediante el nombre del conector personalizado especificado en la pestaña Parámetros .
Para los conectores que admiten la conexión con la identidad administrada, como Microsoft Sentinel, la identidad administrada es el método de conexión predeterminado.
Para obtener más información, consulte Autenticación de cuadernos de estrategias en Microsoft Sentinel.
Revisar y crear: Vea un resumen del proceso y espere la validación de la entrada antes de crear el cuaderno de estrategias.
Después de seguir los pasos del asistente para la creación del cuaderno de estrategias hasta el final, se le conduce al diseño del flujo de trabajo del nuevo cuaderno de estrategias en el diseñador de Logic Apps. Por ejemplo:
Para cada conector para el que seleccionó Crear nueva conexión después de la implementación, cree la conexión:
En el menú de navegación, seleccione Conexiones de API y, a continuación, seleccione el nombre de la conexión. Por ejemplo:
Seleccione Editar conexión de API en el menú de navegación.
Rellene los parámetros necesarios y seleccione Guardar. Por ejemplo:
Como alternativa, cree una nueva conexión desde dentro de los pasos pertinentes en el diseñador de Logic Apps:
Para cada paso que aparece con un signo de error, selecciónelo para expandir y, a continuación, seleccione Agregar nuevo.
Autentíquese según las instrucciones pertinentes. Para obtener más información, consulte Autenticación de cuadernos de estrategias en Microsoft Sentinel.
Si hay otros pasos que usan este mismo conector, expanda sus cuadros. En la lista de conexiones que aparece, seleccione la conexión que acaba de crear.
Si ha elegido usar una conexión de identidad administrada para Microsoft Sentinel o para otras conexiones admitidas, asegúrese de conceder permisos al nuevo cuaderno de estrategias en el área de trabajo de Microsoft Sentinel o en los recursos de destino pertinentes para otros conectores.
Guarde el cuaderno de estrategias. El cuaderno de estrategias aparece en la pestaña Cuadernos de estrategias activos.
Para ejecutar el cuaderno de estrategias, establezca una respuesta automatizada o ejecútelo manualmente. Para obtener más información, consulte Respuesta a amenazas con cuadernos de estrategias de Microsoft Sentinel.
Notificar un problema en una plantilla de cuaderno de estrategias
Para notificar un error o solicitar una mejora para un cuaderno de estrategias, seleccione el vínculo Compatible con en el panel de detalles del cuaderno de estrategias. Si la guía cuenta con soporte de la comunidad, el enlace te lleva a abrir una incidencia en GitHub. De lo contrario, se le dirigirá a la página del patrocinador, con información sobre cómo enviar sus comentarios.