Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Acelere la detección y corrección de amenazas con una creación y administración simplificadas de la inteligencia sobre amenazas. En este artículo se muestra cómo aprovechar al máximo la integración de inteligencia sobre amenazas en la interfaz de administración, tanto si tiene acceso a ella desde Microsoft Sentinel en el portal de Defender como desde el Azure Portal.
- Creación de objetos de inteligencia sobre amenazas mediante una expresión de información de amenazas estructurada (STIX)
- Administrar la inteligencia sobre amenazas mediante la visualización, la selección y la representación gráfica
Importante
Después del 31 de marzo de 2027, Microsoft Sentinel ya no se admitirá en el Azure Portal y solo estará disponible en el portal de Microsoft Defender. Todos los clientes que usen Microsoft Sentinel en el Azure Portal se redirigirán al portal de Defender y solo usarán Microsoft Sentinel en el portal de Defender.
Si sigue usando Microsoft Sentinel en el Azure Portal, le recomendamos que empiece a planear la transición al portal de Defender para garantizar una transición sin problemas y aprovechar al máximo la experiencia de operaciones de seguridad unificadas que ofrece Microsoft Defender.
Requisitos previos
- Necesita los permisos de un colaborador de Microsoft Sentinel o un rol superior asignado a la cuenta de usuario para administrar la inteligencia sobre amenazas.
- Para importar y exportar la inteligencia sobre amenazas, debe instalar la solución Threat Intelligence en Microsoft Sentinel y habilitar los conectores pertinentes, como se describe en Uso de STIX/TAXII para importar y exportar la inteligencia sobre amenazas en Microsoft Sentinel.
Acceso a la interfaz de administración
Acceda a la interfaz de administración de inteligencia sobre amenazas desde el portal de Defender o el portal de Azure. Aunque la ruta de navegación varía entre portales, las tareas de creación y gestión siguen los mismos pasos una vez que llegas a la interfaz de gestión.
- Acceso a la administración de Intel en el portal de Defender
- Acceso a la inteligencia sobre amenazas en el portal de Azure
En el portal de Defender, vaya a Inteligencia sobre amenazas>Administración de inteligencia.
Creación de inteligencia sobre amenazas
Use la interfaz de administración para crear objetos STIX y realizar otras tareas comunes de inteligencia sobre amenazas, como el etiquetado de indicadores y el establecimiento de conexiones entre objetos.
- Defina relaciones a medida que cree nuevos objetos STIX.
- Cree rápidamente varios objetos con la función de duplicación para copiar los metadatos de un objeto de TI nuevo o existente.
Para obtener más información sobre los objetos STIX admitidos, consulte Inteligencia sobre amenazas en Microsoft Sentinel.
Creación de un nuevo objeto STIX
Para crear un nuevo objeto STIX en la interfaz de administración, complete los pasos siguientes.
Seleccione Añadir nuevo>objeto de TI.
Elija el tipo de objeto y, a continuación, rellene el formulario en la página Nuevo objeto TI . Los campos obligatorios se marcan con un asterisco rojo (*).
Considere la posibilidad de asignar un valor de sensibilidad o una clasificación de Traffic Light Protocol (TLP) al objeto TI. Para más información sobre qué representan los valores de sensibilidad y las calificaciones TLP, véase inteligencia de amenazas de Curate.
Si sabe cómo se relaciona este objeto con otro objeto de inteligencia sobre amenazas, indique esa conexión con el tipo Relationship y la referencia de destino.
Seleccione Agregar para un objeto individual o Agregar y duplicar si desea crear más elementos con los mismos metadatos. Al seleccionar Agregar y duplicar, la sección de metadatos comunes de cada objeto STIX se copia en el nuevo objeto.
Administración de la inteligencia sobre amenazas
Optimizar la inteligencia sobre amenazas (TI) de sus fuentes con reglas de ingesta. Seleccionar la TI existente con el generador de relaciones. Use la interfaz de administración para buscar, filtrar y ordenar y, a continuación, agregar etiquetas a la inteligencia sobre amenazas.
Optimizar fuentes de inteligencia sobre amenazas con reglas de ingesta
Reduzca el ruido de las fuentes de TI, amplíe la validez de los indicadores de alto valor y agregue etiquetas significativas a los objetos entrantes. Estas tareas son solo algunos de los casos de uso de las reglas de ingestión. Estos son los pasos para ampliar la fecha de Valid until en los indicadores de alto valor.
Seleccione Reglas de ingesta para abrir una página completamente nueva para ver las reglas existentes y construir una nueva lógica de reglas.
Escriba un nombre descriptivo para la regla. La página de reglas de ingesta cuenta con numerosas reglas para el nombre, pero es la única descripción de texto disponible para diferenciar tus reglas sin necesidad de editarlas.
Seleccione el tipo de objeto. El ejemplo de ampliar la validez del indicador se basa en la
Valid frompropiedad, que solo está disponible paraIndicatortipos de objetos.Añadir condición para
SourceEqualsy seleccionar el valor altoSource.Agregue la condición para
ConfidenceGreater than or equaly escriba unaConfidencepuntuación.Seleccione la acción. Como la regla debe modificar los indicadores de coincidencia, selecciona
Edit.Seleccione la acción Agregar para
Valid until,Extend byy seleccione un intervalo de tiempo en días.Considere la posibilidad de agregar una etiqueta para indicar el valor alto colocado en estos indicadores, como
Extended. El campo de fecha delModifiedobjeto no se actualiza con las reglas de ingestión.Seleccione el orden en el que desea que se ejecute la regla. Las reglas se ejecutan desde el número de orden más bajo al más alto. Cada regla evalúa todos los objetos ingeridos.
Si la regla está lista para activarse, cambie Estado a activado.
Seleccione Agregar para crear la regla de ingesta.
Para obtener más información, consulte Reglas de ingesta de inteligencia sobre amenazas.
Mantenimiento de la inteligencia sobre amenazas con el generador de relaciones
Conecte objetos de inteligencia sobre amenazas con el generador de relaciones. Hay un máximo de 20 relaciones en el generador a la vez, pero se pueden crear más conexiones a través de varias iteraciones y agregando referencias de destino de relación para nuevos objetos.
Seleccione Agregar nueva>relación de TI.
Comience con un objeto de TI existente, como un actor de amenazas o un patrón de ataque, donde el objeto único se conecta a uno o varios objetos existentes, como indicadores.
Agregue el tipo de relación según los procedimientos recomendados descritos en la tabla siguiente y en la tabla de resumen de la relación de referencia de STIX 2.1:
Tipo de relación Descripción Duplicado de
Derivado de
Relacionado conRelaciones comunes definidas para cualquier objeto de dominio STIX (SDO)
Para obtener más información, consulte referencia de STIX 2.1 sobre relaciones comunes.Objetivos Attack patternoThreat actorObjetivosIdentityUsos Threat actorUtilizaAttack patternSe le atribuye a Threat actorSe le atribuye aIdentityIndica IndicatorIndicaAttack patternoThreat actorSuplantaciones Threat actorSuplantacionesIdentityComo ejemplo de configuración constructora de relaciones, puedes conectar un actor amenazante a un patrón de ataque, indicador e identidad en el portal Defender.
Complete la relación mediante la configuración de propiedades comunes .
Visualización de la inteligencia sobre amenazas en la interfaz de administración
Use la interfaz de administración para ordenar, filtrar y buscar la inteligencia sobre amenazas desde cualquier origen desde el que se ingieren sin escribir una consulta de Log Analytics.
En la interfaz de administración, expanda el menú ¿Qué desea buscar?
Seleccione un tipo de objeto STIX o deje el valor predeterminado Todos los tipos de objeto.
Seleccione condiciones mediante operadores lógicos.
Seleccione el objeto sobre el que desea ver más información.
Por ejemplo, puede buscar por varios orígenes colocándolos en un OR grupo, al tiempo que agrupa varias condiciones con el AND operador .
Microsoft Sentinel solo muestra la versión más reciente de tu inteligencia de amenazas en la interfaz de gestión. Para obtener más información sobre cómo se actualizan los objetos, consulte Ciclo de vida de inteligencia sobre amenazas.
Los indicadores de ip y nombre de dominio se enriquecen con datos adicionales GeoLocation , WhoIs por lo que puede proporcionar más contexto para cualquier investigación en la que se encuentre el indicador.
Este es un ejemplo de un indicador enriquecido con datos de GeoLocation y WhoIs.
Importante
El enriquecimiento GeoLocation y WhoIs se encuentra actualmente en fase de vista previa. Los términos complementarios de Azure Preview incluyen más términos legales que se aplican a Azure características que están en versión beta, versión preliminar o que aún no se han publicado en disponibilidad general.
Etiquetar y editar la inteligencia sobre amenazas
El etiquetado de la inteligencia sobre amenazas es una forma rápida de agrupar objetos para facilitar su búsqueda. Normalmente, puede aplicar etiquetas relacionadas con un incidente determinado. Sin embargo, si un objeto representa amenazas de un actor conocido determinado o una campaña de ataque conocida, considere la posibilidad de crear una relación en lugar de una etiqueta.
- Use la interfaz de administración para ordenar, filtrar y buscar la inteligencia sobre amenazas.
- Después de encontrar los objetos con los que desea trabajar, selecciónelos varios eligiendo uno o varios objetos del mismo tipo.
- Seleccione Agregar etiquetas y etiquete todas a la vez con una o más etiquetas.
- Dado que el etiquetado es de forma libre, se recomienda crear convenciones de nomenclatura estándar para las etiquetas de su organización.
Editar la inteligencia sobre amenazas objeto por objeto, tanto si se ha creado directamente en Microsoft Sentinel como si procede de fuentes de socios, como servidores TIP y TAXII. Para la información sobre amenazas creada en la interfaz de administración, todos los campos son editables. En el caso de la información sobre amenazas ingerida desde orígenes de asociados, solo se pueden editar campos específicos, como etiquetas, fecha de expiración, Confianza y Revocado. Ya sea que la inteligencia de amenazas se haya creado en Microsoft Sentinel o se haya ingerido desde una fuente asociada, solo aparece la última versión del objeto en la interfaz de gestión.
Para obtener más información sobre cómo se actualiza la información sobre amenazas, consulte Visualización de la inteligencia sobre amenazas.
Búsqueda y visualización de la inteligencia sobre amenazas con consultas
Consulte su inteligencia sobre amenazas mediante consultas, independientemente de la fuente de datos o del método que haya utilizado para importarla.
Los indicadores de amenazas se almacenan en la tabla de Microsoft SentinelThreatIntelIndicators. La ThreatIntelIndicators tabla es la base para las consultas de inteligencia de amenazas realizadas por otras funciones de Microsoft Sentinel, como Analítica, Caza y Libros de Trabajo.
Para consultar consultas de inteligencia de amenazas en el portal Defender, completa los siguientes pasos.
Para Microsoft Sentinel en el portal de Defender, seleccione Investigación & respuesta>Búsqueda>avanzada.
La
ThreatIntelIndicatorstabla se encuentra en el grupo de Microsoft Sentinel.
Para obtener más información, consulte Visualización de la inteligencia sobre amenazas.
Visualiza tu inteligencia sobre amenazas con cuadernos
Use un libro de Microsoft Sentinel diseñado específicamente para visualizar información clave sobre la inteligencia sobre amenazas en Microsoft Sentinel y personalizar el libro según sus necesidades empresariales.
Para buscar el libro de inteligencia sobre amenazas en Microsoft Sentinel y personalizarlo, complete los pasos siguientes.
En el Azure Portal, vaya a Microsoft Sentinel.
Elija el área de trabajo a la que importó los indicadores de amenazas mediante cualquiera de los conectores de datos de inteligencia sobre amenazas.
En la sección Administración de amenazas del menú de Microsoft Sentinel, seleccione Libros de trabajo.
Busque el libro titulado Inteligencia sobre amenazas. Compruebe que tiene datos en la
ThreatIntelIndicatorstabla.
Seleccione Guardar y elija una ubicación Azure en la que almacenar el libro. Guardar el cuaderno es necesario si tienes intención de modificarlo de alguna manera y guardar tus cambios.
Ahora, seleccione Ver libro guardado para abrir el libro para su visualización y edición.
Ahora debería ver los gráficos predeterminados proporcionados por la plantilla. Para modificar un gráfico, seleccione Editar en la parte superior de la página para iniciar el modo de edición del libro.
Agregue un nuevo gráfico de indicadores de amenazas por tipo de amenaza. Desplácese hasta la parte inferior de la página y seleccione Agregar consulta.
Agregue el texto siguiente al cuadro de texto Log Query del área de trabajo de Log Analytics:
ThreatIntelligenceIndicator | summarize count() by ThreatTypePara obtener más información sobre el
summarizeoperador y lacount()función de agregación que se usa en esta consulta, consulte la documentación de Kusto:En el menú desplegable Visualización , seleccione Gráfico de barras.
Seleccione Finalizar edición y vea el nuevo gráfico en el libro.
Los libros proporcionan paneles interactivos eficaces que proporcionan información sobre todos los aspectos de Microsoft Sentinel. Puede realizar muchas tareas con libros y las plantillas proporcionadas son un excelente punto de partida. Personalice las plantillas o cree paneles nuevos mediante la combinación de muchos orígenes de datos para que pueda visualizar los datos de maneras únicas.
Los libros de Microsoft Sentinel se basan en los libros de Azure Monitor, por lo que hay amplia documentación y muchas más plantillas disponibles. Para obtener más información, vea Crear informes interactivos con libros de trabajo de Azure Monitor.
También hay un recurso enriquecido para libros de Azure Monitor en GitHub, donde puede descargar más plantillas y contribuir con las suyas propias.
Exportación de inteligencia sobre amenazas
Microsoft Sentinel permite exportar inteligencia sobre amenazas a otros destinos. Por ejemplo, si ha ingerido inteligencia sobre amenazas mediante el conector de datos Threat Intelligence - TAXII , puede exportar la inteligencia sobre amenazas a la plataforma de origen para el uso compartido de inteligencia bidireccional. La función de exportación de inteligencia de amenazas de Microsoft Sentinel reduce la necesidad de procesos manuales o manuales personalizados para distribuir inteligencia de amenazas.
Importante
Tenga en cuenta cuidadosamente los datos de inteligencia sobre amenazas que exporta y su destino, que pueden residir en una región geográfica o normativa diferente. No se puede deshacer la exportación de datos. Asegúrese de ser propietario de los datos o de tener la autorización adecuada antes de exportar o compartir la inteligencia sobre amenazas con terceros.
Para exportar la inteligencia sobre amenazas:
En Microsoft Sentinel, en el portal de Defender, selecciona Inteligencia sobre amenazas >Administración de inteligencia. Para Microsoft Sentinel en el Azure Portal, seleccione Administración de > amenazas Inteligencia de amenazas.
Seleccione uno o varios objetos STIX y, a continuación, seleccione Exportar
en la barra de herramientas de la parte superior de la página. Por ejemplo:En el panel Exportar , en la lista desplegable Exportar TI , seleccione el servidor al que desea exportar la inteligencia sobre amenazas.
Si no aparece un servidor listado, primero necesitas configurar un servidor TAXII 2.1 para exportación, como se describe en Habilitar el conector de datos de Threat intelligence - TAXII Export. Microsoft Sentinel actualmente solo admite la exportación a plataformas basadas en TAXII 2.1.
Seleccione Exportar.
Importante
Al exportar objetos de inteligencia sobre amenazas, el sistema lleva a cabo una operación masiva. Existe un problema conocido en el que a veces se produce un error en esta operación masiva. Si la operación de exportación masiva falla, verás una advertencia al abrir el panel lateral de Exportación, pidiéndote que elimines la acción fallida de la vista del historial de operaciones masivas. Microsoft Sentinel pausa las operaciones de exportación posteriores hasta que elimines la operación fallida.
Para acceder al historial de exportación:
- Vaya al elemento exportado en la página Administración de Intel (portal de Defender) o Inteligencia sobre amenazas (Azure Portal).
- En la columna Exportaciones , seleccione Ver historial de exportación para mostrar el historial de exportación de ese elemento.
Contenido relacionado
Para más información, consulte los siguientes artículos:
- Inteligencia de amenazas en Microsoft Sentinel
- Conecte Microsoft Sentinel a fuentes de inteligencia sobre amenazas STIX/TAXII.
- Descubra qué TIPs, fuentes TAXII y enriquecimientos pueden integrarse fácilmente con Microsoft Sentinel.
Para obtener más información sobre KQL, consulte introducción a Lenguaje de consulta Kusto (KQL).
Otros recursos: