Trabajar con la inteligencia sobre amenazas de Microsoft Sentinel

Acelere la detección y corrección de amenazas con una creación y administración simplificadas de la inteligencia sobre amenazas. En este artículo se muestra cómo aprovechar al máximo la integración de inteligencia sobre amenazas en la interfaz de administración, tanto si tiene acceso a ella desde Microsoft Sentinel en el portal de Defender como desde el Azure Portal.

  • Creación de objetos de inteligencia sobre amenazas mediante una expresión de información de amenazas estructurada (STIX)
  • Administrar la inteligencia sobre amenazas mediante la visualización, la selección y la representación gráfica

Importante

Después del 31 de marzo de 2027, Microsoft Sentinel ya no se admitirá en el Azure Portal y solo estará disponible en el portal de Microsoft Defender. Todos los clientes que usen Microsoft Sentinel en el Azure Portal se redirigirán al portal de Defender y solo usarán Microsoft Sentinel en el portal de Defender.

Si sigue usando Microsoft Sentinel en el Azure Portal, le recomendamos que empiece a planear la transición al portal de Defender para garantizar una transición sin problemas y aprovechar al máximo la experiencia de operaciones de seguridad unificadas que ofrece Microsoft Defender.

Requisitos previos

Acceso a la interfaz de administración

Acceda a la interfaz de administración de inteligencia sobre amenazas desde el portal de Defender o el portal de Azure. Aunque la ruta de navegación varía entre portales, las tareas de creación y gestión siguen los mismos pasos una vez que llegas a la interfaz de gestión.

En el portal de Defender, vaya a Inteligencia sobre amenazas>Administración de inteligencia.

Captura de pantalla que muestra el elemento de menú administración de Intel en el portal de Defender.

Creación de inteligencia sobre amenazas

Use la interfaz de administración para crear objetos STIX y realizar otras tareas comunes de inteligencia sobre amenazas, como el etiquetado de indicadores y el establecimiento de conexiones entre objetos.

  • Defina relaciones a medida que cree nuevos objetos STIX.
  • Cree rápidamente varios objetos con la función de duplicación para copiar los metadatos de un objeto de TI nuevo o existente.

Para obtener más información sobre los objetos STIX admitidos, consulte Inteligencia sobre amenazas en Microsoft Sentinel.

Creación de un nuevo objeto STIX

Para crear un nuevo objeto STIX en la interfaz de administración, complete los pasos siguientes.

  1. Seleccione Añadir nuevo>objeto de TI.

    Captura de pantalla que muestra cómo agregar un nuevo indicador de amenaza.

  2. Elija el tipo de objeto y, a continuación, rellene el formulario en la página Nuevo objeto TI . Los campos obligatorios se marcan con un asterisco rojo (*).

  3. Considere la posibilidad de asignar un valor de sensibilidad o una clasificación de Traffic Light Protocol (TLP) al objeto TI. Para más información sobre qué representan los valores de sensibilidad y las calificaciones TLP, véase inteligencia de amenazas de Curate.

  4. Si sabe cómo se relaciona este objeto con otro objeto de inteligencia sobre amenazas, indique esa conexión con el tipo Relationship y la referencia de destino.

  5. Seleccione Agregar para un objeto individual o Agregar y duplicar si desea crear más elementos con los mismos metadatos. Al seleccionar Agregar y duplicar, la sección de metadatos comunes de cada objeto STIX se copia en el nuevo objeto.

Captura de pantalla que muestra la creación de nuevos objetos STIX y los metadatos comunes disponibles para todos los objetos.

Administración de la inteligencia sobre amenazas

Optimizar la inteligencia sobre amenazas (TI) de sus fuentes con reglas de ingesta. Seleccionar la TI existente con el generador de relaciones. Use la interfaz de administración para buscar, filtrar y ordenar y, a continuación, agregar etiquetas a la inteligencia sobre amenazas.

Optimizar fuentes de inteligencia sobre amenazas con reglas de ingesta

Reduzca el ruido de las fuentes de TI, amplíe la validez de los indicadores de alto valor y agregue etiquetas significativas a los objetos entrantes. Estas tareas son solo algunos de los casos de uso de las reglas de ingestión. Estos son los pasos para ampliar la fecha de Valid until en los indicadores de alto valor.

  1. Seleccione Reglas de ingesta para abrir una página completamente nueva para ver las reglas existentes y construir una nueva lógica de reglas.

    Captura de pantalla que muestra el menú de administración de inteligencia sobre amenazas al pasar el cursor por encima de las reglas de ingesta.

  2. Escriba un nombre descriptivo para la regla. La página de reglas de ingesta cuenta con numerosas reglas para el nombre, pero es la única descripción de texto disponible para diferenciar tus reglas sin necesidad de editarlas.

  3. Seleccione el tipo de objeto. El ejemplo de ampliar la validez del indicador se basa en la Valid from propiedad, que solo está disponible para Indicator tipos de objetos.

  4. Añadir condición para SourceEquals y seleccionar el valor alto Source.

  5. Agregue la condición para ConfidenceGreater than or equal y escriba una Confidence puntuación.

  6. Seleccione la acción. Como la regla debe modificar los indicadores de coincidencia, selecciona Edit.

  7. Seleccione la acción Agregar para Valid until, Extend byy seleccione un intervalo de tiempo en días.

  8. Considere la posibilidad de agregar una etiqueta para indicar el valor alto colocado en estos indicadores, como Extended. El campo de fecha del Modified objeto no se actualiza con las reglas de ingestión.

  9. Seleccione el orden en el que desea que se ejecute la regla. Las reglas se ejecutan desde el número de orden más bajo al más alto. Cada regla evalúa todos los objetos ingeridos.

  10. Si la regla está lista para activarse, cambie Estado a activado.

  11. Seleccione Agregar para crear la regla de ingesta.

Captura de pantalla que muestra la creación de una nueva regla de ingesta para ampliar la fecha de validez.

Para obtener más información, consulte Reglas de ingesta de inteligencia sobre amenazas.

Mantenimiento de la inteligencia sobre amenazas con el generador de relaciones

Conecte objetos de inteligencia sobre amenazas con el generador de relaciones. Hay un máximo de 20 relaciones en el generador a la vez, pero se pueden crear más conexiones a través de varias iteraciones y agregando referencias de destino de relación para nuevos objetos.

  1. Seleccione Agregar nueva>relación de TI.

  2. Comience con un objeto de TI existente, como un actor de amenazas o un patrón de ataque, donde el objeto único se conecta a uno o varios objetos existentes, como indicadores.

  3. Agregue el tipo de relación según los procedimientos recomendados descritos en la tabla siguiente y en la tabla de resumen de la relación de referencia de STIX 2.1:

    Tipo de relación Descripción
    Duplicado de
    Derivado de
    Relacionado con
    Relaciones comunes definidas para cualquier objeto de dominio STIX (SDO)
    Para obtener más información, consulte referencia de STIX 2.1 sobre relaciones comunes.
    Objetivos Attack pattern o Threat actor Objetivos Identity
    Usos Threat actor Utiliza Attack pattern
    Se le atribuye a Threat actor Se le atribuye a Identity
    Indica Indicator Indica Attack pattern o Threat actor
    Suplantaciones Threat actor Suplantaciones Identity
  4. Como ejemplo de configuración constructora de relaciones, puedes conectar un actor amenazante a un patrón de ataque, indicador e identidad en el portal Defender.

    Captura de pantalla que muestra el generador de relaciones.

  5. Complete la relación mediante la configuración de propiedades comunes .

Visualización de la inteligencia sobre amenazas en la interfaz de administración

Use la interfaz de administración para ordenar, filtrar y buscar la inteligencia sobre amenazas desde cualquier origen desde el que se ingieren sin escribir una consulta de Log Analytics.

  1. En la interfaz de administración, expanda el menú ¿Qué desea buscar?

  2. Seleccione un tipo de objeto STIX o deje el valor predeterminado Todos los tipos de objeto.

  3. Seleccione condiciones mediante operadores lógicos.

  4. Seleccione el objeto sobre el que desea ver más información.

Por ejemplo, puede buscar por varios orígenes colocándolos en un OR grupo, al tiempo que agrupa varias condiciones con el AND operador .

Captura de pantalla que muestra un operador OR combinado con varias condiciones AND para buscar información sobre amenazas.

Microsoft Sentinel solo muestra la versión más reciente de tu inteligencia de amenazas en la interfaz de gestión. Para obtener más información sobre cómo se actualizan los objetos, consulte Ciclo de vida de inteligencia sobre amenazas.

Los indicadores de ip y nombre de dominio se enriquecen con datos adicionales GeoLocation , WhoIs por lo que puede proporcionar más contexto para cualquier investigación en la que se encuentre el indicador.

Este es un ejemplo de un indicador enriquecido con datos de GeoLocation y WhoIs.

Captura de pantalla que muestra la página Inteligencia sobre amenazas con un indicador que muestra los datos de GeoLocation y WhoIs.

Importante

El enriquecimiento GeoLocation y WhoIs se encuentra actualmente en fase de vista previa. Los términos complementarios de Azure Preview incluyen más términos legales que se aplican a Azure características que están en versión beta, versión preliminar o que aún no se han publicado en disponibilidad general.

Etiquetar y editar la inteligencia sobre amenazas

El etiquetado de la inteligencia sobre amenazas es una forma rápida de agrupar objetos para facilitar su búsqueda. Normalmente, puede aplicar etiquetas relacionadas con un incidente determinado. Sin embargo, si un objeto representa amenazas de un actor conocido determinado o una campaña de ataque conocida, considere la posibilidad de crear una relación en lugar de una etiqueta.

  1. Use la interfaz de administración para ordenar, filtrar y buscar la inteligencia sobre amenazas.
  2. Después de encontrar los objetos con los que desea trabajar, selecciónelos varios eligiendo uno o varios objetos del mismo tipo.
  3. Seleccione Agregar etiquetas y etiquete todas a la vez con una o más etiquetas.
  4. Dado que el etiquetado es de forma libre, se recomienda crear convenciones de nomenclatura estándar para las etiquetas de su organización.

Editar la inteligencia sobre amenazas objeto por objeto, tanto si se ha creado directamente en Microsoft Sentinel como si procede de fuentes de socios, como servidores TIP y TAXII. Para la información sobre amenazas creada en la interfaz de administración, todos los campos son editables. En el caso de la información sobre amenazas ingerida desde orígenes de asociados, solo se pueden editar campos específicos, como etiquetas, fecha de expiración, Confianza y Revocado. Ya sea que la inteligencia de amenazas se haya creado en Microsoft Sentinel o se haya ingerido desde una fuente asociada, solo aparece la última versión del objeto en la interfaz de gestión.

Para obtener más información sobre cómo se actualiza la información sobre amenazas, consulte Visualización de la inteligencia sobre amenazas.

Búsqueda y visualización de la inteligencia sobre amenazas con consultas

Consulte su inteligencia sobre amenazas mediante consultas, independientemente de la fuente de datos o del método que haya utilizado para importarla.

Los indicadores de amenazas se almacenan en la tabla de Microsoft SentinelThreatIntelIndicators. La ThreatIntelIndicators tabla es la base para las consultas de inteligencia de amenazas realizadas por otras funciones de Microsoft Sentinel, como Analítica, Caza y Libros de Trabajo.

Para consultar consultas de inteligencia de amenazas en el portal Defender, completa los siguientes pasos.

  1. Para Microsoft Sentinel en el portal de Defender, seleccione Investigación & respuesta>Búsqueda>avanzada.

  2. La ThreatIntelIndicators tabla se encuentra en el grupo de Microsoft Sentinel.

Captura de pantalla de la opción agregar lista de reproducción en la página de lista de reproducción.

Para obtener más información, consulte Visualización de la inteligencia sobre amenazas.

Visualiza tu inteligencia sobre amenazas con cuadernos

Use un libro de Microsoft Sentinel diseñado específicamente para visualizar información clave sobre la inteligencia sobre amenazas en Microsoft Sentinel y personalizar el libro según sus necesidades empresariales.

Para buscar el libro de inteligencia sobre amenazas en Microsoft Sentinel y personalizarlo, complete los pasos siguientes.

  1. En el Azure Portal, vaya a Microsoft Sentinel.

  2. Elija el área de trabajo a la que importó los indicadores de amenazas mediante cualquiera de los conectores de datos de inteligencia sobre amenazas.

  3. En la sección Administración de amenazas del menú de Microsoft Sentinel, seleccione Libros de trabajo.

  4. Busque el libro titulado Inteligencia sobre amenazas. Compruebe que tiene datos en la ThreatIntelIndicators tabla.

    Captura de pantalla que muestra la comprobación de que tiene datos.

  5. Seleccione Guardar y elija una ubicación Azure en la que almacenar el libro. Guardar el cuaderno es necesario si tienes intención de modificarlo de alguna manera y guardar tus cambios.

  6. Ahora, seleccione Ver libro guardado para abrir el libro para su visualización y edición.

  7. Ahora debería ver los gráficos predeterminados proporcionados por la plantilla. Para modificar un gráfico, seleccione Editar en la parte superior de la página para iniciar el modo de edición del libro.

  8. Agregue un nuevo gráfico de indicadores de amenazas por tipo de amenaza. Desplácese hasta la parte inferior de la página y seleccione Agregar consulta.

  9. Agregue el texto siguiente al cuadro de texto Log Query del área de trabajo de Log Analytics:

    ThreatIntelligenceIndicator
    | summarize count() by ThreatType
    

    Para obtener más información sobre el summarize operador y la count() función de agregación que se usa en esta consulta, consulte la documentación de Kusto:

  10. En el menú desplegable Visualización , seleccione Gráfico de barras.

  11. Seleccione Finalizar edición y vea el nuevo gráfico en el libro.

    Captura de pantalla que muestra un gráfico de barras para el libro de trabajo.

Los libros proporcionan paneles interactivos eficaces que proporcionan información sobre todos los aspectos de Microsoft Sentinel. Puede realizar muchas tareas con libros y las plantillas proporcionadas son un excelente punto de partida. Personalice las plantillas o cree paneles nuevos mediante la combinación de muchos orígenes de datos para que pueda visualizar los datos de maneras únicas.

Los libros de Microsoft Sentinel se basan en los libros de Azure Monitor, por lo que hay amplia documentación y muchas más plantillas disponibles. Para obtener más información, vea Crear informes interactivos con libros de trabajo de Azure Monitor.

También hay un recurso enriquecido para libros de Azure Monitor en GitHub, donde puede descargar más plantillas y contribuir con las suyas propias.

Exportación de inteligencia sobre amenazas

Microsoft Sentinel permite exportar inteligencia sobre amenazas a otros destinos. Por ejemplo, si ha ingerido inteligencia sobre amenazas mediante el conector de datos Threat Intelligence - TAXII , puede exportar la inteligencia sobre amenazas a la plataforma de origen para el uso compartido de inteligencia bidireccional. La función de exportación de inteligencia de amenazas de Microsoft Sentinel reduce la necesidad de procesos manuales o manuales personalizados para distribuir inteligencia de amenazas.

Importante

Tenga en cuenta cuidadosamente los datos de inteligencia sobre amenazas que exporta y su destino, que pueden residir en una región geográfica o normativa diferente. No se puede deshacer la exportación de datos. Asegúrese de ser propietario de los datos o de tener la autorización adecuada antes de exportar o compartir la inteligencia sobre amenazas con terceros.

Para exportar la inteligencia sobre amenazas:

  1. En Microsoft Sentinel, en el portal de Defender, selecciona Inteligencia sobre amenazas >Administración de inteligencia. Para Microsoft Sentinel en el Azure Portal, seleccione Administración de > amenazas Inteligencia de amenazas.

  2. Seleccione uno o varios objetos STIX y, a continuación, seleccione Exportar en la barra de herramientas de la parte superior de la página. Por ejemplo:

  3. En el panel Exportar , en la lista desplegable Exportar TI , seleccione el servidor al que desea exportar la inteligencia sobre amenazas.

    Si no aparece un servidor listado, primero necesitas configurar un servidor TAXII 2.1 para exportación, como se describe en Habilitar el conector de datos de Threat intelligence - TAXII Export. Microsoft Sentinel actualmente solo admite la exportación a plataformas basadas en TAXII 2.1.

  4. Seleccione Exportar.

    Importante

    Al exportar objetos de inteligencia sobre amenazas, el sistema lleva a cabo una operación masiva. Existe un problema conocido en el que a veces se produce un error en esta operación masiva. Si la operación de exportación masiva falla, verás una advertencia al abrir el panel lateral de Exportación, pidiéndote que elimines la acción fallida de la vista del historial de operaciones masivas. Microsoft Sentinel pausa las operaciones de exportación posteriores hasta que elimines la operación fallida.

Para acceder al historial de exportación:

  1. Vaya al elemento exportado en la página Administración de Intel (portal de Defender) o Inteligencia sobre amenazas (Azure Portal).
  2. En la columna Exportaciones , seleccione Ver historial de exportación para mostrar el historial de exportación de ese elemento.

Para más información, consulte los siguientes artículos:

Para obtener más información sobre KQL, consulte introducción a Lenguaje de consulta Kusto (KQL).

Otros recursos: