Novedades de Microsoft Sentinel

En este artículo se enumeran las características recientes agregadas para Microsoft Sentinel y las nuevas características de los servicios relacionados que proporcionan una experiencia de usuario mejorada en Microsoft Sentinel. Para conocer las nuevas características relacionadas con las operaciones de seguridad unificadas en el portal de Defender, consulte Las novedades de las operaciones de seguridad unificadas.

Las características enumeradas se publicaron en los últimos seis meses. Para obtener información sobre las características anteriores entregadas, consulte nuestros blogs de tech community.

Nota:

Para obtener información sobre la disponibilidad de características en las nubes del Gobierno de EE. UU., consulte las tablas de Microsoft Sentinel en disponibilidad de características en la nube para los clientes de US Government.

Agosto de 2026

Nuevas fuentes de datos para la detección de comportamientos y anomalías de la UEBA (Vista previa)

Microsoft Sentinel UEBA amplía la cobertura con nuevas fuentes de datos tanto para la capa de comportamientos como para la detección de anomalías.

Comportamientos de Fortinet FortiGate

La capa de comportamientos UEBA ahora admite eventos del firewall Fortinet FortiGate de la tabla CommonSecurityLog. Más de 40 nuevos comportamientos identifican la actividad administrativa en los dispositivos FortiGate, incluyendo reconfiguraciones rápidas del sistema, copias de seguridad de configuración, cambios de certificados y interrupciones en los servicios de seguridad. Estos comportamientos están asignados a técnicas MITRE ATT&CK, incluyendo T1685, T1070, T1078 y T1602.002.

Anomalías de Check Point, Fortinet, Zscaler y AWS GuardDuty

La detección de anomalías de UEBA ahora admite eventos de firewall, VPN y proxy web de Check Point, Fortinet FortiGate y Zscaler desde la CommonSecurityLog tabla. Diez nuevas reglas de anomalías comparan cada usuario y dispositivo con su propio historial y actividad a nivel organizacional para identificar:

  • Inicios de sesión anómalos y fallidos de VPN
  • Acceso inusual a categorías web de alto riesgo
  • Ráfagas de detecciones de seguridad en un dispositivo potencialmente comprometido
  • Cambios administrativos sospechosos

Las nuevas reglas de anomalías se asocian a técnicas MITRE ATT&CK, entre las que se incluyen T1078, T1133, T1110, T1071, T1562 y T1567. Los eventos se enriquecen con geolocalización de IP de origen, ISP y contexto de inteligencia de amenazas.

La detección de anomalías de UEBA también admite hallazgos de AWS GuardDuty vinculados a identidades de la tabla AWSGuardDuty, asignados a técnicas MITRE ATT&CK, entre las que se incluyen T1078, T1078.004, T1110, T1087.004 y T1567.002.

Anomalías UEBA de comportamiento (Vista previa)

Microsoft Sentinel ahora añade información contextual sobre anomalías directamente a los registros de comportamiento de UEBA. Estos datos ayudan a los analistas a identificar la actividad por primera vez, volúmenes de comportamiento inusualmente altos, valores poco comunes y coincidencias de inteligencia de amenazas sin correlacionar manualmente los eventos en bruto. Para más información, consulte Investigar anomalías en los comportamientos de la UEBA.

Versiones de soluciones SAP

La solución sin agentes de SAP versión 1.1.12 añade mejoras en el rendimiento del registro de auditoría y el force-sal-filesystem parámetro. La solución SAP BTP versión 3.1.1 añade una regla analítica para aplicaciones personalizadas no auditadas con actividad solo de inicio de sesión y renombra las reglas analíticas con el SAP BTP prefijo. La solución SAP LogServ versión 3.0.5 permite a los clientes que usan RISE con SAP activar contenido de seguridad basado en ASIM existente para registros estándar de SAP LogServ; Las detecciones HANA ahora usan Syslog en lugar del registro personalizado, con cobertura de conectores y manejo de respaldo actualizados. Para más información, consulta la serie de blogs de integración SAP LogServ.

Julio de 2026

Compatibilidad con reglas de detección personalizadas en repositorios de Microsoft Sentinel (versión preliminar)

Ahora puede administrar reglas de detección personalizadas como código en el repositorio de GitHub o Azure DevOps mediante la extensión Seguridad de Microsoft BICEP. Sincronice reglas de detección personalizadas para Microsoft Sentinel mediante la característica Repositorios o impleméntelas directamente mediante la CLI de BICEP. Para obtener más información, consulte Implementación de reglas de detección personalizadas como código.

Junio de 2026

Ahora puede vincular los resultados de la consulta basada en el comportamiento de la BehaviorInfo tabla a incidentes nuevos o existentes en la búsqueda avanzada. Esta característica le permite enriquecer el contexto de incidentes con registros de comportamiento de Microsoft Sentinel UEBA. El asistente rellena automáticamente los metadatos de alerta y las entidades del registro de comportamiento seleccionado. Para obtener más información, consulte Vinculación de un resultado de comportamiento a un incidente.

Razonar sobre los grafos de Microsoft Sentinel con la herramienta de grafos (versión preliminar)

La colección de herramientas de grafos del servidor Microsoft Sentinel Model Context Protocol (MCP) proporciona una exploración basada en gráficos visuales de las relaciones entre identidades, dispositivos, amenazas y señales para evaluar la cobertura, las dependencias y las brechas de configuración. Para obtener más información, consulte Explorar grafos de Microsoft Sentinel con herramientas de grafos.

Mayo de 2026

Generación de cuadernos de estrategias mediante IA en Microsoft Sentinel ya está disponible con carácter general (GA)

Ahora puede generar cuadernos de estrategias mediante IA en Microsoft Sentinel. El generador de cuadernos de estrategias SOAR crea flujos de trabajo de automatización basados en Python coautorados a través de una experiencia conversacional con Cline, un agente de codificación de inteligencia artificial. Para obtener más información, consulte la entrada del blog Playbook Generation.

Mejoras de UEBA: nueva experiencia de configuración, compatibilidad con Okta V2 y más detecciones de anomalías de GCP

  • Hemos introducido un nuevo punto de entrada y hemos creado una vista consolidada para la configuración de UEBA y la configuración de comportamientos. Ahora puede acceder a la configuración de UEBA desde la nueva pestaña UEBA de la página configuración de Microsoft Sentinel. Para obtener más información, vea Enable User and Entity Behavior Analytics (UEBA) in Microsoft Sentinel (Habilitar Análisis de comportamiento de usuarios y entidades) en Microsoft Sentinel.

  • Las anomalías de UEBA de Okta ahora admiten la tabla OktaV2_CL junto con la tabla Okta_CL ya existente. Esto amplía las detecciones existentes de actividad anómala y errores anómalos de MFA a los clientes que utilizan el formato más reciente del conector de Okta; no se introducen nuevos tipos de anomalías. Para obtener más información, vea Referencia de UEBA.

  • UEBA ahora admite cinco nuevas detecciones de anomalías de registros de auditoría de GCP que identifican comportamientos de inicio de sesión inusuales, acciones con privilegios, implementaciones de recursos, acceso a claves secretas/KMS y patrones de uso de infraestructura. Para obtener más información, vea Anomalías de UEBA.

Abril de 2026

[Actualizado] Llamada a la acción: actualizar la automatización antes del 1 de julio de 2026. El Nombre de cuenta ahora coincide siempre con el prefijo del UPN en las alertas de reglas de análisis

Microsoft Sentinel está actualizando la forma en que se rellena el valor Nombre de cuenta de la entidad de cuenta para las alertas de reglas de análisis cuando el UPN completo se asigna al Nombre de cuenta. Este cambio mejora la uniformidad de las reglas de automatización posteriores y los playbooks de Logic Apps.

Este cambio puede afectar a la lógica de automatización que filtra o compara la AccountName propiedad (Logic Apps: AccountName), especialmente si espera el UPN completo.

¿Qué está cambiando?

  • Cuando un UPN completo (por ejemplo, user@domain.com) se asigna al campo Nombre de cuenta en una regla de análisis, el campo Nombre de cuenta siempre será solo el prefijo del UPN (user). Anteriormente, a veces podía ser user y a veces user@domain.com.
  • Se agregarán campos adicionales relacionados con UPN a la entidad de la cuenta en la tabla SecurityAlert: UserPrincipalName (UPN completo, por ejemplo, user@domain.com), UPNSuffix y el prefijo de UPN.

Por ejemplo:

  • Antes: Analíticas: user@domain.com -> Nombre de la cuenta de la regla de automatización: user o user@domain.com
  • Después: Análisis: user@domain.com -> Nombre de la cuenta de la regla de automatización: user + UPNSuffix: domain.com

Lo que necesita hacer

Actualice las reglas de automatización o las aplicaciones lógicas que se comparan con el UPN completo. Reemplace las comprobaciones de igualdad directa por comparaciones independientes para el prefijo UPN y el sufijo UPN. Recomendamos encarecidamente usar las operaciones Contains y Starts with en lugar de la igualdad estricta para mantener la compatibilidad tanto antes como después del cambio.

Por ejemplo, reemplace condiciones como AccountNameEqualsuser@domain.com por lógica como:

  • AccountName Contieneuser o comienza conuser
  • UPNSuffix Es igual adomain.com / Comienza condomain.com / Contienedomain.com

Para obtener más información, incluidos ejemplos anteriores y posteriores, lea el artículo de blog Actualización: Cambiar la asignación de entidades de nombre de cuenta en Microsoft Sentinel.

federación de datos de Microsoft Sentinel (versión preliminar)

Impulsada por Microsoft Fabric, la federación de datos de Microsoft Sentinel le permite analizar los datos de seguridad donde ya se encuentran, sin copiarlos ni duplicarlos. Puede federar datos de Microsoft Fabric, Azure Data Lake Storage y Azure Databricks en el lago de datos de Microsoft Sentinel y, a continuación, utilizar experiencias familiares de Microsoft Sentinel, como KQL, cuadernos y gráficos personalizados, tanto en datos federados como nativos.

Para obtener más información, consulte Introducción a la federación de datos en Microsoft Sentinel data lake.

Transformación de datos con características de filtro y división (versión preliminar)

El filtrado y la división nativos en el portal de Microsoft Defender le ayudan a reducir el ruido antes de la ingesta, controlar los costos y enrutar de forma inteligente los datos entre los niveles de análisis y lago de datos para que pueda optimizar lo que se analiza frente a lo que se conserva. Para obtener más información, consulte Transformación de datos mediante filtro y división en Microsoft Sentinel.

Acelere el desarrollo de conectores de Microsoft Sentinel con el agente de creación de conectores de Visual Studio Code (versión preliminar)

Un agente de código bajo con tecnología de inteligencia artificial en Visual Studio Code le ayuda a crear conectores de Microsoft Sentinel en cuestión de minutos, lo que proporciona nuevos orígenes de datos más rápido y desbloquea los resultados de seguridad antes. Para obtener más información, consulte Introducción a los conectores personalizados mediante el agente de inteligencia artificial en Microsoft Sentinel.

Compilación de gráficos personalizados (versión preliminar)

Cree gráficos de seguridad personalizados en el lago de datos Sentinel y datos de terceros para descubrir rutas de ataque, radio de explosión y relaciones ocultas. Estos gráficos también sirven como base para investigaciones avanzadas y agentes de inteligencia artificial. Para obtener más información, consulte Introducción a Custom Graph.

Experiencia de gráficos en el portal de Microsoft Defender (versión preliminar)

Después de crear los gráficos personalizados, puede acceder a ellos en la sección gráficos del portal de Defender en Microsoft Sentinel. Desde allí, puede ejecutar consultas del Lenguaje de consulta de Graph (GQL), ver el esquema del grafo, visualizar el gráfico, ver los resultados del gráfico en formato tabular y recorrer interactivamente el gráfico hasta el próximo salto con un simple clic.

El analizador de entidades ya está disponible con carácter general

El analizador de entidades en la colección de herramientas de exploración de datos de Model Context Protocol (MCP) de Microsoft Sentinel le permite obtener evaluaciones de riesgos de entidad fácilmente disponibles y comprensibles para direcciones URL e identidades mediante la inteligencia sobre amenazas, la prevalencia y el contexto de la organización.

Importante

A partir del 1 de abril de 2026, se le facturarán las unidades de proceso de seguridad (SCU) necesarias para usar el analizador de entidades. Para obtener más información, consulte: Comprender los precios, límites y la disponibilidad del servidor MCP de Microsoft Sentinel.

La herramienta de migración SIEM con tecnología de inteligencia artificial ya está disponible con carácter general.

Acelere las migraciones a Microsoft Sentinel desde Splunk y QRadar mediante una experiencia de migración SIEM asistida por inteligencia artificial diseñada para reducir el esfuerzo manual y acelerar el tiempo de valor. Para obtener más información, consulte Migrar a Microsoft Sentinel con la experiencia de migración de SIEM.

Herramienta de estimación de costos para clientes y asociados (versión preliminar)

Un estimador guiado de costes de Microsoft Sentinel con detalle de medición y proyecciones a tres años ayuda a las organizaciones a modelizar el crecimiento de los datos, predecir el gasto y planificar la adopción de Microsoft Sentinel con confianza. Para obtener más información, consulte Microsoft Sentinel precios.

Configurar el acceso de nivel de fila mediante la delimitación del ámbito de Microsoft Sentinel (versión preliminar)

Microsoft Sentinel ahora admite la delimitación del alcance (RBAC a nivel de fila) para controlar el acceso a subconjuntos específicos de datos de Sentinel sin necesidad de separar los espacios de trabajo. Los administradores pueden definir ámbitos lógicos, etiquetar datos en el momento de la ingesta y asignar usuarios o grupos a ámbitos mediante RBAC unificado, lo que permite que varios equipos funcionen de forma segura dentro de un entorno de Sentinel compartido. La definición del ámbito se configura en el portal de Microsoft Defender. Para obtener más información, consulte Configurar la delimitación del ámbito de Microsoft Sentinel (RBAC a nivel de fila).

Marzo de 2026

Llamada a la acción: actualización de versiones anteriores de la API de contenido Microsoft Sentinel como código (repositorios de Sentinel) antes del 15 de junio de 2026

A partir del 15 de junio de 2026, ya no se admitirán las versiones anteriores de API usadas por Microsoft Sentinel repositorios. Este cambio afecta a todas las acciones control de código fuente y controles de código fuente de la API REST de Microsoft Sentinel para las versiones de API afectadas.

Las versiones de API retiradas ya no se admitirán y se producirá un error en las solicitudes que las usan. Las conexiones de repositorio existentes creadas con esas API no se ven afectadas y los repositorios seguirán funcionando.

Acción necesaria

Si usa api para crear o administrar conexiones de repositorio, realice la transición a la versión de API 2025-09-01, 2025-06-01 o 2025-07-01-preview antes del 1 de junio de 2026 para evitar interrupciones del servicio.

Versiones de API afectadas

Las siguientes versiones de API se retirarán el 1 de junio de 2026:

Versión preliminar de la API (haga clic para expandirla)
  • 2021-03-01-preview
  • 2021-09-01-preview
  • 2021-10-01-preview
  • 2022-01-01-preview
  • 2022-04-01-preview
  • 2022-05-01-preview
  • 2022-06-01-preview
  • 2022-07-01-preview
  • 2022-08-01-preview
  • 2022-09-01-preview
  • 2022-10-01-preview
  • 2022-11-01-preview
  • 2022-12-01-preview
  • 2023-02-01-preview
  • 2023-03-01-preview
  • 2023-04-01-preview
  • 2023-05-01-preview
  • 2023-06-01-preview
  • 2023-07-01-preview
  • 2023-08-01-preview
  • 2023-09-01-preview
  • 2023-10-01-preview
  • 2023-11-01-preview
  • 2023-12-01-preview
  • 2024-01-01-preview
  • 2024-04-01-preview
  • 2024-10-01-preview
  • 2025-01-01-preview
  • 2025-04-01-preview
  • 2025-07-01-preview
Versiones de API estables (haga clic para expandirla)
  • 2023-11-01
  • 2024-03-01
  • 2024-09-01
  • 2025-03-01

Versiones de API recomendadas para usar:

  • 2025-09-01 (estable)
  • 2025-06-01 (estable)
  • 2025-07-01-preview (versión preliminar)

Febrero de 2026

La capa de comportamientos de UEBA de Microsoft Sentinel ya está disponible con carácter general

La capa de comportamientos de UEBA en Microsoft Sentinel ya está disponible de forma general y resume conclusiones claras sobre el comportamiento, comprensibles para las personas, a partir de grandes volúmenes de registros de seguridad sin procesar. La capa de comportamientos agrega y secuencia eventos relacionados en comportamientos normalizados, lo que ayuda a los analistas a comprender más rápidamente quién hizo qué a quién sin correlacionar manualmente los registros sin procesar. Para obtener más información, consulte Conversión de registros de seguridad sin procesar en información de comportamiento mediante comportamientos de UEBA en Microsoft Sentinel.

Vea el seminario web sobre comportamientos de UEBA para obtener información general completa y una demostración de la capa de comportamientos de UEBA.

Nuevo libro de trabajo de comportamientos de UEBA

Para ayudar a los equipos de SOC a aprovechar los comportamientos desde el primer día, Microsoft Sentinel ahora proporciona el libro de comportamientos como parte de la solución Elementos esenciales de UEBA. El libro ofrece vistas guiadas y análisis predefinidos y personalizables que convierten los datos de comportamiento enriquecidos en información procesable en tres flujos de trabajo principales de SOC:

  • Información general: Métricas y tendencias de alto nivel que proporcionan a los administradores de SOC y a los líderes una rápida conciencia situacional
  • Investigación: análisis exhaustivos y cronologías centradas en las entidades que ayudan a los analistas a acelerar la respuesta a incidentes
  • Búsqueda: detección proactiva de amenazas para cazadores de amenazas mediante la detección de anomalías y el análisis de la cadena de ataques

Para obtener más información sobre el libro de trabajo, consulte la entrada del blog Microsoft Sentinel Behaviors Workbook.

Generación de cuadernos de estrategias mediante inteligencia artificial en Microsoft Sentinel (versión preliminar)

Ahora puede generar cuadernos de estrategias mediante IA en Microsoft Sentinel. El generador de cuadernos de estrategias SOAR crea flujos de trabajo de automatización basados en Python coautorados a través de una experiencia conversacional con Cline, un agente de codificación de inteligencia artificial. Para obtener más información, consulte la entrada del blog Playbook Generation.

Enero de 2026

Nuevo widget de Entity Behavior Analytics (UEBA) en la página principal del portal de Defender (versión preliminar)

La página principal del portal de Defender ahora incluye un widget de UEBA en el que los analistas pueden tener visibilidad inmediatamente del comportamiento anómalo del usuario y, por tanto, acelerar los flujos de trabajo de detección de amenazas. Para obtener más información, consulte Cómo UEBA capacita a los analistas y simplifica los flujos de trabajo.

Fecha actualizada: Microsoft Sentinel en el portal de Azure se retirará en marzo de 2027

Microsoft Sentinel está disponible con carácter general en el portal de Microsoft Defender, incluidos los clientes sin Microsoft Defender XDR o una licencia E5. Esto significa que puede usar Microsoft Sentinel en el portal de Defender incluso si no usa otros servicios de Microsoft Defender.

Después del 31 de marzo de 2027, Microsoft Sentinel ya no se admitirá en el Azure Portal y solo estará disponible en el portal de Microsoft Defender.

Si actualmente usa Microsoft Sentinel en el Azure Portal, se recomienda empezar a planear la transición al portal de Defender ahora para garantizar una transición sin problemas y aprovechar al máximo la experiencia de operaciones de seguridad unificadas que ofrece Microsoft Defender.

Para más información, vea:

La capa de comportamientos de UEBA agrega información útil a partir de registros sin procesar casi en tiempo real (versión preliminar)

Microsoft Sentinel presenta una capa de comportamientos de UEBA que transforma los registros de seguridad de alto volumen y bajo nivel en información de comportamiento clara y legible en el portal de Defender. Esta funcionalidad con tecnología de IA agrega y secuencia eventos sin procesar de orígenes de datos admitidos en comportamientos normalizados que explican "quién hizo qué y a quién" con el contexto de MITRE ATT&CK.

Cómo los comportamientos cierran la brecha entre las alertas y los registros sin procesar

Aunque los registros sin procesar entrantes son ruidosos, no relacionados y difíciles de interpretar, y las alertas llaman a los analistas para tomar medidas sobre posibles problemas, los comportamientos de UEBA resumen patrones de comportamiento (normales o anómalos) ingeridos de orígenes de datos admitidos. Esto crea una capa de abstracción que optimiza los datos para las investigaciones, la búsqueda y la detección. Por ejemplo, en lugar de analizar eventos de AWS CloudTrail individuales o registros de firewall, los analistas ven un comportamiento (como "Sesión de administración remota entrante desde una dirección externa") que resume varios eventos sin procesar y los asigna a tácticas, técnicas y procedimientos conocidos (TTP).

Comportamientos de UEBA:

  • Acelerar las investigaciones: habilite una respuesta a incidentes más rápida agregando y secuenciando comportamientos, lo que permite a los analistas centrarse en acciones significativas en lugar de tamizar miles de eventos.
  • Transforme la telemetría ruidosa en información útil para actuar: convierta registros fragmentados y voluminosos en observaciones claras del comportamiento, comprensibles para las personas, lo que facilita entender los eventos de seguridad.
  • Capacitar a todos los usuarios de SOC: mejore los flujos de trabajo para analistas de SOC, cazadores de amenazas e ingenieros de detección proporcionando vistas contextuales unificadas y bloques de creación para las reglas de detección y la automatización.
  • Garantizar la explicabilidad: asigne tácticas de MITRE ATT&CK, roles de entidad, y registros sin procesar que permitan la rastreabilidad y claridad.

Los comportamientos de UEBA se pueden habilitar independientemente de la detección de anomalías de UEBA.

Orígenes de datos admitidos durante la versión preliminar pública: AWS CloudTrail, CommonSecurityLog (CyberArk Vault, Palo Alto Threats) y GCPAuditLogs.

Para obtener más información, consulte Conversión de registros de seguridad sin procesar en información de comportamiento mediante comportamientos de UEBA en Microsoft Sentinel.

Habilitación de UEBA directamente desde la configuración del conector de datos (versión preliminar)

Ahora puede habilitar UEBA para orígenes de datos admitidos directamente desde la página de configuración del conector de datos, lo que reduce el tiempo de administración y evita brechas de cobertura. Al habilitar nuevos conectores, puede incorporar el origen de datos a UEBA sin ir a una página de configuración independiente.

Esta integración le permite ver qué orígenes de datos se alimentan en UEBA y habilitar esa fuente directamente desde la configuración del conector.

Para obtener más información, consulte Conexión de orígenes de datos a Microsoft Sentinel mediante conectores de datos.

Nuevas detecciones para la solución Sentinel para SAP BTP

Esta actualización amplía la cobertura de detección para SAP BTP, lo que refuerza la visibilidad del plano de control de alto riesgo, la integración y las actividades de identidad.

  • SAP Integration Suite: detecta cambios no autorizados en artefactos de integración, directivas de acceso, orígenes de datos JDBC e importaciones de paquetes que podrían habilitar la filtración de datos o puertas traseras.
  • SAP Cloud Identity Service: supervisa las eliminaciones de usuarios, las concesiones de privilegios y los cambios de configuración de SAML/OIDC que debilitan los controles de autenticación o crean acceso persistente.
  • Zona de trabajo de compilación de SAP: identifica eliminaciones masivas de roles y acceso no autorizado a recursos restringidos del portal.
  • Registro de auditoría de SAP BTP: detecta lagunas e interrupciones en la ingesta de registros de auditoría que reducen la visibilidad en materia de seguridad y permiten actividades sigilosas.

Noviembre de 2025

Nuevas experiencias de Entity Behavior Analytics (UEBA) en el portal de Defender (versión preliminar)

Microsoft Sentinel presenta nuevas experiencias de UEBA en el portal de Defender, aportando información de comportamiento directamente a los flujos de trabajo clave de los analistas. Estas mejoras ayudan a los analistas a priorizar las investigaciones y a aplicar el contexto UEBA de forma más eficaz.

Investigaciones de usuarios centradas en anomalías

En el portal de Defender, los usuarios con anomalías de comportamiento se etiquetan automáticamente con anomalías de UEBA, lo que ayuda a los analistas a identificar rápidamente qué usuarios deben priorizar.

Los analistas pueden ver las tres anomalías principales de los últimos 30 días en una sección dedicada de anomalías principales de UEBA, disponible en:

  • Paneles laterales de usuario accesibles desde varias ubicaciones del portal.
  • La pestaña Información general de las páginas de entidades de usuario.

En esta sección también se incluyen vínculos directos a consultas de anomalías y a la escala de tiempo de eventos de Microsoft Sentinel, lo que permite una investigación más profunda y una recopilación de contexto más rápida.

Explorar en profundidad las anomalías de los usuarios de los gráficos de incidentes

Los analistas pueden acceder rápidamente a todas las anomalías relacionadas con un usuario seleccionando Buscar > todas las anomalías de usuario en el gráfico de incidentes. Esta consulta incorporada proporciona información contextual inmediata de UEBA para facilitar una investigación más exhaustiva.

Consultas enriquecidas de búsqueda avanzada y de detecciones personalizadas con información sobre comportamientos

Las experiencias de búsqueda avanzada y detección personalizada ahora incluyen un banner contextual que insta a los analistas a unir la tabla UEBA Anomalies a las consultas que incluyen fuentes de datos de UEBA.

Todas las funciones requieren tener UEBA habilitado y se limitan al área de trabajo seleccionado actualmente.

Para obtener más información, consulte Cómo UEBA capacita a los analistas y simplifica los flujos de trabajo.

Conectores de datos de SAP

  • Conector de datos sin agente para la solución de Microsoft Sentinel para SAP ya disponible de forma general. Obtenga más información en nuestro blog de Tech Community.

  • Retirada: El agente del conector de datos SAP en contenedor se deshabilitará de forma permanente el 14 de septiembre de 2026 y dejará de enviar los registros de SAP a Microsoft Sentinel. Las reglas de análisis, los libros de trabajo, las consultas de búsqueda y los guiones que dependan de estos registros dejarán de devolver resultados para los sistemas SAP afectados. La creación de nuevos agentes en contenedores ya está deshabilitada. El conector de datos sin agente, ya disponible de forma general, es el sustituto compatible, y la retirada no supone ningún cambio en los precios ni en los medidores de facturación. Migrar al conector de datos SAP sin agente antes de la fecha de retirada.

Llamada a la acción: actualización de consultas y automatización antes del 1 de julio de 2026: nomenclatura estandarizada de entidades de cuenta en incidentes y alertas

Microsoft Sentinel está actualizando cómo identifica las entidades de cuenta en incidentes y alertas. Este cambio presenta una lógica de nomenclatura estandarizada para mejorar la coherencia y confiabilidad en los flujos de trabajo de análisis y automatización.

Importante

Este cambio puede afectar a las reglas analíticas, las reglas de automatización, los cuadernos de estrategias, los libros, las consultas de búsqueda y las integraciones personalizadas.

Microsoft Sentinel ahora seleccionará el identificador de cuenta más confiable con la siguiente prioridad:

  1. Prefijo UPN : la parte anterior a "@" en un nombre principal de usuario

    • Ejemplo: john.doe@contoso.comjohn.doe
  2. Nombre : se usa si el prefijo UPN no está disponible

  3. Nombre para mostrar – valor de respaldo si faltan ambos anteriores

Actualice sus consultas KQL y su lógica de automatización para seguir el nuevo patrón que tiene en cuenta la precedencia. Use la coalesce()(/kusto/query/coalesce-function) función para garantizar la compatibilidad:

coalesce(Account.UPNprefix, Account.Name, Account.DisplayName)

Pruebe todos los cambios en un área de trabajo que no sea de producción antes de implementarla en producción.

Octubre de 2025

Exportación de objetos de inteligencia sobre amenazas STIX (versión preliminar)

Microsoft Sentinel ahora admite la exportación de objetos de inteligencia sobre amenazas STIX a otros destinos, como plataformas externas. Si ha ingerido inteligencia sobre amenazas para Microsoft Sentinel desde una plataforma externa, como cuando se usa el conector de datos Threat Intelligence - TAXII, ahora puede exportar la inteligencia sobre amenazas a esa plataforma, lo que permite el uso compartido de inteligencia bidireccional. Esta nueva compatibilidad proporciona un uso compartido directo y seguro, lo que reduce la necesidad de procesos manuales o cuadernos de estrategias personalizados para distribuir la inteligencia sobre amenazas.

Actualmente, la exportación de objetos de TI solo se admite para plataformas basadas en TAXII 2.1. Puede acceder a la característica de exportación desde el portal de Defender y el Azure Portal:

Para más información, vea:

Septiembre de 2025

Microsoft Sentinel está evolucionando hacia un SIEM y una plataforma

La seguridad se está rediseñando para la era de la inteligencia artificial, y va más allá de los controles estáticos basados en reglas y la respuesta posterior a la vulneración hacia la defensa basada en la plataforma y a la velocidad de la máquina. Para abordar el desafío de las herramientas fragmentadas, las señales en expansión y las arquitecturas heredadas que no pueden coincidir con la velocidad y la escala de los ataques modernos, Microsoft Sentinel ha evolucionado en una SIEM y una plataforma que unifica los datos para la defensa agenteica. Esta actualización refleja las mejoras arquitectónicas que admiten operaciones de seguridad controladas por inteligencia artificial a escala. Para obtener más información, consulte ¿Qué es Microsoft Sentinel?

Las adiciones clave incluyen el lago de datos de Microsoft Sentinel, el grafo de Microsoft Sentinel y el servidor del Protocolo de contexto de modelo (MCP) de Microsoft Sentinel, como se indica a continuación.

El lago de datos de Microsoft Sentinel ya está disponible de forma general (GA)

Una base escalable y rentable para la retención de datos a largo plazo y el análisis multimodal. Microsoft Sentinel lago de datos permite a las organizaciones unificar los datos de seguridad entre orígenes y ejecutar análisis avanzados sin sobrecarga de infraestructura.

Para obtener más información, consulte Microsoft Sentinel data lake.

gráfico de Microsoft Sentinel (versión preliminar)

Análisis de grafos unificado para un contexto y un razonamiento de amenazas más profundos. Microsoft Sentinel representa en un grafo las relaciones entre usuarios, dispositivos y actividades para facilitar investigaciones complejas de amenazas y análisis previos y posteriores a una brecha de seguridad.

Para obtener más información, consulte ¿Qué es Microsoft Sentinel gráfico? (versión preliminar).

Servidor del Protocolo de contexto del modelo (MCP) de Microsoft Sentinel (versión preliminar)

Interfaz hospedada para crear agentes inteligentes mediante lenguaje natural. Microsoft Sentinel servidor MCP simplifica la creación de agentes y la exploración de datos, ya que permite a los ingenieros consultar y razonar los datos de seguridad sin necesidad de conocimientos de esquema.

Para obtener más información, vea Información general sobre el protocolo de contexto de modelo (MCP).

Nuevos orígenes de datos para análisis mejorados de comportamiento de entidades y usuarios (UEBA) (versión preliminar)

El UEBA de Microsoft Sentinel empodera a los equipos de SOC mediante la detección de anomalías impulsada por IA basada en señales de comportamiento de su espacio empresarial. Ayuda a priorizar las amenazas mediante líneas base dinámicas, comparaciones del mismo nivel y perfiles de entidad enriquecidos.

UEBA ahora admite la detección de anomalías mediante seis nuevos orígenes de datos:

  • Orígenes de autenticación de Microsoft:

    Estos orígenes proporcionan una visibilidad más profunda del comportamiento de la identidad en todo el entorno de Microsoft.

    • Microsoft Defender XDR eventos de inicio de sesión del dispositivo: Captura actividad de inicio de sesión desde puntos de conexión, lo que ayuda a identificar el movimiento lateral, patrones de acceso inusuales o dispositivos en peligro.
    • Registros de inicio de sesión de identidades administradas de Microsoft Entra ID: Realice un seguimiento de los inicios de sesión de identidades administradas utilizadas en la automatización, como secuencias de comandos y servicios. Esto es fundamental para detectar un uso incorrecto silencioso de las identidades de servicio.
    • Registros de inicio de sesión de las entidades de servicio de Microsoft Entra ID: supervise los inicios de sesión de las entidades de servicio (frecuentemente usados por aplicaciones o scripts) para detectar anomalías como el acceso inesperado o la elevación de privilegios.
  • Plataformas de administración de identidades y nube de terceros:

    UEBA ahora se integra con las principales plataformas de administración de identidades y en la nube para mejorar la detección de riesgos de identidad, uso indebido de privilegios y comportamientos de acceso de riesgo en entornos multinube.

    • Eventos de inicio de sesión de AWS CloudTrail: marque los intentos de inicio de sesión de riesgo en Amazon Web Services (AWS), como la autenticación multifactor (MFA) errónea o el uso de la cuenta raíz, indicadores críticos de posibles riesgos para la cuenta.
    • Registros de auditoría de GCP: eventos de acceso fallido de IAM: Captura intentos de acceso denegado en Google Cloud Platform para ayudar a identificar intentos de escalado de privilegios o roles mal configurados.
    • Eventos de cambio de seguridad de MFA y autenticación de Okta: detecte desafíos de MFA y cambios en las políticas de autenticación de Okta, señales que podrían indicar ataques dirigidos o manipulación de identidades.

Estas nuevas fuentes mejoran la capacidad de UEBA para detectar amenazas en entornos de Microsoft e híbridos, basada en datos enriquecidos de identidad de usuario, dispositivo y servicio, en un contexto de comportamiento mejorado y en nuevas capacidades de detección de anomalías multiplataforma.

Para habilitar los nuevos orígenes de datos, debe incorporarse al portal de Defender.

Para más información, vea:

Agosto de 2025

Editar libros de trabajo directamente en el portal de Microsoft Defender (versión preliminar)

Ahora puede crear y editar libros de Microsoft Sentinel directamente en el portal de Microsoft Defender. Esta mejora simplifica el flujo de trabajo, le permite administrar los libros de forma más eficaz y ofrece una experiencia de libro más estrechamente alineada con la experiencia de la Azure Portal.

Los libros de Microsoft Sentinel se basan en libros de Azure Monitor y le ayudan a visualizar y supervisar los datos ingeridos en Microsoft Sentinel. Los cuadernos añaden tablas y gráficos con funcionalidades de análisis para sus registros y consultas a las herramientas ya disponibles.

Los libros están disponibles en el portal de Defender en Microsoft Sentinel > Administración de amenazas > Libros. Para más información, consulte Visualización y supervisión de sus datos mediante libros en Microsoft Sentinel.

Julio de 2025

Microsoft Sentinel lago de datos

Microsoft Sentinel ahora se ha mejorado con un lago de datos moderno, diseñado específicamente para simplificar la administración de datos, reducir los costos y acelerar la adopción de la inteligencia artificial para los equipos de operaciones de seguridad. El nuevo lago de datos Microsoft Sentinel ofrece almacenamiento rentable a largo plazo, lo que elimina la necesidad de elegir entre la asequibilidad y la seguridad sólida. Los equipos de seguridad obtienen una visibilidad más profunda y una resolución de incidentes más rápida, todo ello dentro de la conocida experiencia Microsoft Sentinel, enriquecida mediante una integración perfecta con herramientas avanzadas de análisis de datos.

Entre las principales ventajas de la Microsoft Sentinel data lake se incluyen: +Copia de datos de formato abierto único para un almacenamiento eficaz y rentable + Separación del almacenamiento y proceso para una mayor flexibilidad + Compatibilidad con varios motores de análisis para desbloquear información más detallada de los datos de seguridad + Integración nativa con Microsoft Sentinel, incluida la capacidad de seleccionar niveles para los datos de registro en los niveles de análisis y lago Para obtener más información, consulte

Explore el lago de datos mediante consultas KQL o use el nuevo cuaderno Microsoft Sentinel data lake para VS Code para visualizar y analizar los datos.

Para más información, vea:

Configuración de administración y retención de tablas en el portal de Microsoft Defender

La configuración de administración y retención de tablas ya está disponible en los portales de Microsoft Defender. Puede ver y administrar la configuración de la tabla en el portal de Microsoft Defender, incluida la configuración de retención para tablas de Microsoft Sentinel y Defender XDR, y cambiar entre los niveles de análisis y lago de datos.

Para más información, vea:

Permisos del lago de datos de Microsoft Sentinel integrados con el RBAC unificado de Microsoft Defender XDR

A partir de julio de 2025, los permisos de lago de datos de Microsoft Sentinel se proporcionan a través del RBAC unificado de Microsoft Defender XDR. La compatibilidad con RBAC unificado está disponible además del soporte que ofrecen los roles globales de Microsoft Entra ID.

Para más información, vea:

Solo para clientes nuevos: incorporación y redirección automáticas al portal de Microsoft Defender

Para esta actualización, los nuevos clientes de Microsoft Sentinel son clientes que incorporan la primera área de trabajo en su espacio empresarial para Microsoft Sentinel a partir del 1 de julio de 2025.

A partir del 1 de julio de 2025, los nuevos clientes que tienen permisos de Propietario de una suscripción o de Administrador de acceso de usuario, y que además no son usuarios delegados de Azure Lighthouse, tienen sus áreas de trabajo incorporadas automáticamente al portal de Defender junto con la incorporación de Microsoft Sentinel. Los usuarios de estas áreas de trabajo, que tampoco son usuarios delegados de Azure Lighthouse, ven en Microsoft Sentinel, en el portal de Azure, vínculos que los redirigen al portal de Microsoft Defender. Estos usuarios usan Microsoft Sentinel solo en el portal de Defender.

Captura de pantalla de los vínculos de redirección de la Azure Portal al portal de Defender.

Los nuevos clientes que no tienen permisos pertinentes no se incorporan automáticamente al portal de Defender, pero siguen viendo vínculos de redireccionamiento en el Azure Portal, junto con mensajes para que un usuario con permisos pertinentes incorpore manualmente el área de trabajo al portal de Defender.

Este cambio simplifica el proceso de incorporación y garantiza que los nuevos clientes puedan aprovechar inmediatamente las funcionalidades de operaciones de seguridad unificadas sin el paso adicional de incorporar manualmente sus áreas de trabajo.

Para más información, vea:

No hay límite en el número de áreas de trabajo que puede incorporar al portal de Defender.

Ya no hay ningún límite en el número de áreas de trabajo que puede incorporar al portal de Defender.

Las limitaciones siguen siendo aplicables al número de áreas de trabajo que puede incluir en una consulta de Log Analytics y al número de áreas de trabajo que puede o debe incluir en una regla de análisis programada.

Para más información, vea:

Microsoft Sentinel en el portal de Azure se retirará en julio de 2026

Microsoft Sentinel está disponible con carácter general en el portal de Microsoft Defender, incluidos los clientes sin Microsoft Defender XDR o una licencia E5. Esto significa que puede usar Microsoft Sentinel en el portal de Defender incluso si no usa otros servicios de Microsoft Defender.

A partir de julio de 2026, Microsoft Sentinel solo se admitirán en el portal de Defender y los clientes restantes que usen el Azure Portal se redirigirán automáticamente.

Si actualmente usa Microsoft Sentinel en el Azure Portal, se recomienda empezar a planear la transición al portal de Defender ahora para garantizar una transición sin problemas y aprovechar al máximo la experiencia de operaciones de seguridad unificadas que ofrece Microsoft Defender.

Para más información, vea:

Junio de 2025

Se ha cambiado el nombre de Plataforma de conector sin código (CCP) a Marco de conector sin código (CCF)

Se ha cambiado el nombre de la plataforma de conector sin código (CCP) de Microsoft Sentinel a Codeless Connector Framework (CCF). El nuevo nombre refleja la evolución de la plataforma y evita confusiones con otros servicios orientados a la plataforma, a la vez que proporciona la misma facilidad de uso y flexibilidad que los usuarios esperan.

Para obtener más información, consulte Creación de un conector sin código para Microsoft Sentinel.

Referencia consolidada del conector de datos Microsoft Sentinel

Hemos consolidado la documentación de referencia del conector, combinando los artículos de conector independientes en una única tabla de referencia completa.

Puede encontrar la nueva referencia de conectores en conectores de datos de Microsoft Sentinel. Para obtener más información, consulte Crear un conector sin código y Aprovechar el potencial del marco de conectores sin código de Microsoft Sentinel y hacer más con Microsoft Sentinel con mayor rapidez.

Las plantillas de reglas de resumen ya están en vista previa pública

Ahora puede usar plantillas de regla de resumen para implementar reglas de resumen pregeneradas adaptadas a escenarios de seguridad comunes. Estas plantillas le ayudan a agregar y analizar grandes conjuntos de datos de forma eficaz, no requieren una experiencia profunda, reducen el tiempo de configuración y garantizan los procedimientos recomendados. Para obtener más información, vea Agregar datos Microsoft Sentinel con reglas de resumen (versión preliminar).

Mayo de 2025

Todos los casos de uso Microsoft Sentinel disponibles con carácter general en el portal de Defender

Todos los casos de uso de Microsoft Sentinel que están disponibles con carácter general, incluidas las capacidades multicliente y multiespacio de trabajo y la compatibilidad con todas las nubes gubernamentales y comerciales, ahora también están disponibles con carácter general en el portal de Microsoft Defender.

Se recomienda incorporar las áreas de trabajo al portal de Defender para aprovechar las operaciones de seguridad unificadas. Para más información, vea:

Para más información, vea:

Tabla IdentityInfo unificada

Los clientes de Microsoft Sentinel en el portal de Defender que han habilitado UEBA ahora pueden aprovechar una nueva versión de la tabla IdentityInfo, ubicada en la sección Búsqueda avanzada del portal de Defender, que incluye el mayor conjunto posible de campos comunes a los portales de Defender y Azure. Esta tabla unificada ayuda a enriquecer las investigaciones de seguridad en todo el portal de Defender.

Para obtener más información, vea Tabla IdentityInfo.

Adiciones al soporte para la optimización de SOC (versión preliminar)

Compatibilidad con la optimización de SOC para:

  • Recomendaciones de etiquetado de IA de MITRE ATT&CK (versión preliminar): Usa inteligencia artificial para sugerir el etiquetado de detecciones de seguridad con tácticas y técnicas de MITRE ATT&CK.
  • Recomendaciones basadas en riesgos (versión preliminar): recomienda implementar controles para abordar las brechas de cobertura vinculadas a casos de uso que pueden dar lugar a riesgos empresariales o pérdidas financieras, incluidos los riesgos operativos, financieros, reputacionales, de cumplimiento y legales.

Para obtener más información, vea Referencia de optimización de SOC.

Abril de 2025

Microsoft Sentinel solución para Aplicaciones empresariales de Microsoft disponible con carácter general en el Azure Portal

La solución Microsoft Sentinel para Aplicaciones empresariales de Microsoft ahora está disponible con carácter general en el Azure Portal.

Security Copilot genera resúmenes de incidentes en Microsoft Sentinel en el Azure Portal (versión preliminar)

Microsoft Sentinel en el portal de Azure ahora incluye resúmenes de incidentes generados por Security Copilot (en versión preliminar), con lo que se alinea con el portal de Defender. Estos resúmenes proporcionan a los analistas de seguridad la información inicial que necesitan para comprender, evaluar y empezar a investigar rápidamente el desarrollo de incidentes.

Para obtener más información, vea Resumir los incidentes de Microsoft Sentinel con Security Copilot.

Compatibilidad con varias áreas de trabajo y multiinquilino para Microsoft Sentinel en el portal de Defender (Versión preliminar)

Para obtener una versión preliminar, en el portal de Defender, conéctese a un área de trabajo principal y a varias áreas de trabajo secundarias para Microsoft Sentinel. Si integra Microsoft Sentinel con Defender XDR, las alertas del área de trabajo principal se correlacionan con los datos de Defender XDR. Así, los incidentes incluyen alertas del espacio de trabajo principal de Microsoft Sentinel y de Defender XDR. Todas las demás áreas de trabajo incorporadas se consideran áreas de trabajo secundarias. Los incidentes se crean en función de los datos del área de trabajo y no incluirán datos de Defender XDR.

  • Si planea usar Microsoft Sentinel en el portal de Defender sin Defender XDR, puede administrar varias áreas de trabajo. Sin embargo, el espacio de trabajo principal no incluye datos de Defender XDR y no se tendrá acceso a las capacidades de Defender XDR.
  • Si está trabajando con varios inquilinos y varias áreas de trabajo por inquilino, también puede usar la administración multiinquilino de Microsoft Defender para ver incidentes y alertas, y para buscar datos con la búsqueda avanzada, tanto en varias áreas de trabajo como en inquilinos.

Para más información, consulte los siguientes artículos:

Microsoft Sentinel ahora ingiere todos los objetos e indicadores STIX en nuevas tablas de inteligencia sobre amenazas (versión preliminar)

Microsoft Sentinel ahora ingiere objetos STIX e indicadores en las nuevas tablas de inteligencia sobre amenazas, ThreatIntelIndicators y ThreatIntelObjects. Las nuevas tablas admiten el nuevo esquema STIX 2.1, que permite ingerir y consultar varios objetos de inteligencia sobre amenazas, incluidos identity, attack-pattern, threat-actory relationship.

Microsoft Sentinel ingerirá toda la inteligencia sobre amenazas en las nuevas tablas ThreatIntelIndicators y ThreatIntelObjects, y seguirá ingiriendo los mismos datos en la tabla heredada ThreatIntelligenceIndicator hasta el 31 de julio de 2025.

Asegúrese de actualizar las consultas personalizadas, las reglas de análisis y detección, los libros y la automatización para usar las nuevas tablas antes del 31 de julio de 2025. Después de esta fecha, Microsoft Sentinel dejará de ingerir datos en la tabla heredadaThreatIntelligenceIndicator. Estamos actualizando todas las soluciones predefinidas de inteligencia de amenazas en Content hub para aprovechar las nuevas tablas.

Para más información, consulte los siguientes artículos:

Soporte para la optimización de SOC para columnas no utilizadas (versión preliminar)

Para optimizar la relación entre costo y valor de seguridad, las superficies de optimización de SOC apenas usan tablas o conectores de datos. La optimización de SOC ahora expone columnas sin usar en las tablas. Para obtener más información, consulte la referencia de recomendaciones para la optimización de SOC.

Pasos siguientes