Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En este artículo se describe cómo puede ver los datos de auditoría de las consultas ejecutadas y las actividades realizadas en el área de trabajo de Microsoft Sentinel, como los requisitos de cumplimiento internos y externos en el área de trabajo operaciones de seguridad (SOC).
Microsoft Sentinel proporciona acceso a:
La tabla AzureActivity, que proporciona detalles sobre todas las acciones realizadas en Microsoft Sentinel, como la edición de reglas de alertas. La tabla AzureActivity no registra datos de consulta específicos. Para obtener más información, consulte Auditoría con registros de actividad de Azure.
La tabla LAQueryLogs, que proporciona detalles sobre las consultas que se ejecutan en Log Analytics, incluidas las consultas que se ejecutan desde Microsoft Sentinel. Para obtener más información, consulte Auditoría con LAQueryLogs.
Sugerencia
Además de las consultas manuales descritas en este artículo, le recomendamos que use el libro integrado Workspace audit para ayudarle a auditar las actividades en el entorno de su SOC. Para más información, consulte Visualización y supervisión de sus datos mediante libros en Microsoft Sentinel.
Requisitos previos
Para poder ejecutar correctamente las consultas de ejemplo de este artículo, debe tener datos relevantes en el área de trabajo de Microsoft Sentinel para consultar y acceder a Microsoft Sentinel.
Para obtener más información, vea Configurar el contenido de Microsoft Sentinel y Roles y permisos en Microsoft Sentinel.
Auditoría con registros de actividad de Azure
Los registros de auditoría de Microsoft Sentinel se mantienen en los registros de actividad de Azure, donde la tabla AzureActivity incluye todas las acciones realizadas en el área de trabajo de Microsoft Sentinel.
Use la tabla AzureActivity al auditar la actividad en el entorno de SOC con Microsoft Sentinel.
Para consultar la tabla AzureActivity:
Instale la solución Azure Activity para Sentinel y conecte el conector de datos Azure Activity para comenzar a transmitir eventos de auditoría a una nueva tabla denominada
AzureActivity.Consulte los datos mediante Lenguaje de consulta Kusto (KQL), como haría con cualquier otra tabla:
- En el Azure Portal, consulte esta tabla en la página Registros.
- En el portal de Defender, consulta esta tabla en la página Investigación y respuesta >>Búsqueda avanzada.
La tabla AzureActivity incluye datos de muchos servicios, incluidos Microsoft Sentinel. Utilice la siguiente consulta para filtrar la tabla AzureActivity y mostrar solo las operaciones de Microsoft Sentinel:
AzureActivity | where OperationNameValue startswith "MICROSOFT.SECURITYINSIGHTS"Por ejemplo, para averiguar quién fue el último usuario en editar una regla de análisis determinada, use la siguiente consulta (reemplazando
xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxxpor el identificador de regla de la regla que desea comprobar):AzureActivity | where OperationNameValue startswith "MICROSOFT.SECURITYINSIGHTS/ALERTRULES/WRITE" | where Properties contains "alertRules/xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx" | project Caller , TimeGenerated , Properties
Agregue más parámetros a la consulta para explorar aún más la tabla AzureActivities , en función de lo que necesite informar. En las secciones siguientes se proporcionan otras consultas de ejemplo que se usarán al auditar con datos de tabla AzureActivity .
Para obtener más información, consulte datos de Microsoft Sentinel incluidos en los registros de actividad de Azure.
Buscar todas las acciones realizadas por un usuario específico en las últimas 24 horas
En la siguiente consulta de tabla AzureActivity se enumeran todas las acciones realizadas por un usuario Microsoft Entra específico en las últimas 24 horas.
AzureActivity
| where OperationNameValue contains "SecurityInsights"
| where Caller == "[AzureAD username]"
| where TimeGenerated > ago(1d)
Buscar todas las operaciones de eliminación
Para identificar los recursos de Microsoft Sentinel que fueron eliminados, ejecuta la siguiente consulta para filtrar los registros de actividad de Azure y ver si las operaciones de eliminación exitosas en tu espacio de trabajo.
AzureActivity
| where OperationNameValue contains "SecurityInsights"
| where OperationName contains "Delete"
| where ActivityStatusValue contains "Succeeded"
| project TimeGenerated, Caller, OperationName
Datos de Microsoft Sentinel incluidos en los registros de actividad de Azure
Los registros de auditoría de Microsoft Sentinel se mantienen en los registros de actividad de Azure e incluyen los siguientes tipos de información:
| Operación | Tipos de información |
|---|---|
| Created | Reglas de alerta Comentarios del caso Comentarios de incidentes Búsquedas guardadas Listas de seguimiento Libros de trabajo |
| Eliminado | Reglas de alerta Marcadores Conectores de datos Incidentes Búsquedas guardadas Configuraciones Informes de inteligencia sobre amenazas Listas de seguimiento Libros de trabajo Flujo de trabajo |
| Updated | Reglas de alerta Marcadores Casos Conectores de datos Incidentes Comentarios de incidentes Informes de inteligencia sobre amenazas Libros de trabajo Flujo de trabajo |
También puede usar los registros de actividad de Azure para comprobar las autorizaciones y licencias de usuario. Por ejemplo, en la tabla siguiente se enumeran las operaciones seleccionadas que se encuentran en Azure registros de actividad con el recurso específico del que se extraen los datos de registro.
| Nombre de operación | Tipo de recurso |
|---|---|
| Creación o actualización de un libro | Microsoft.Insights/workbooks |
| Eliminar libro de trabajo | Microsoft.Insights/workbooks |
| Establecer flujo de trabajo | Microsoft.Logic/workflows |
| Eliminar flujo de trabajo | Microsoft.Logic/workflows |
| Creación de una búsqueda guardada | Microsoft.OperationalInsights/workspaces/savedSearches |
| Eliminar búsqueda guardada | Microsoft.OperationalInsights/workspaces/savedSearches |
| Actualización de reglas de alertas | Microsoft.SecurityInsights/alertRules |
| Eliminación de reglas de alerta | Microsoft.SecurityInsights/alertRules |
| Actualizar acciones de respuesta de la regla de alerta | Microsoft.SecurityInsights/alertRules/actions |
| Eliminar las acciones de respuesta de la regla de alerta | Microsoft.SecurityInsights/alertRules/actions |
| Actualizar marcadores | Microsoft.SecurityInsights/bookmarks |
| Eliminar marcadores | Microsoft.SecurityInsights/bookmarks |
| Actualizar casos | Microsoft.SecurityInsights/Cases |
| Actualización de la investigación de casos | Microsoft.SecurityInsights/Cases/investigations |
| Crear comentarios de caso | Microsoft.SecurityInsights/Cases/comments |
| Actualización de conectores de datos | Microsoft.SecurityInsights/dataConnectors |
| Eliminación de conectores de datos | Microsoft.SecurityInsights/dataConnectors |
| Actualizar configuración | Microsoft.SecurityInsights/settings |
Para obtener más información, consulte esquema de eventos del registro de actividad de Azure.
Auditoría con LAQueryLogs
La tabla LAQueryLogs proporciona detalles sobre las consultas de registro que se ejecutan en Log Analytics. Dado que Log Analytics se usa como almacén de datos subyacente de Microsoft Sentinel, puede configurar el sistema para recopilar datos de LAQueryLogs en el área de trabajo de Microsoft Sentinel.
Los datos de LAQueryLogs incluyen información como:
- Cuando se ejecutaron las consultas
- Quién ejecutó consultas en Log Analytics
- ¿Qué herramienta se usó para ejecutar consultas en Log Analytics, como Microsoft Sentinel
- Los propios textos de consulta
- Datos de rendimiento en cada ejecución de consulta
Nota:
La tabla LAQueryLogs solo incluye las consultas que se han ejecutado en la hoja Registros de Microsoft Sentinel. No incluye las consultas ejecutadas por reglas de análisis programadas, usando el Gráfico de investigación, en la página Búsqueda de Microsoft Sentinel ni en la página Búsqueda avanzada del portal de Defender.
Puede haber un breve retraso entre el momento en que se ejecuta una consulta y los datos se rellenan en la tabla LAQueryLogs . Se recomienda esperar unos 5 minutos para consultar los datos de auditoría en la tabla LAQueryLogs .
Para consultar la tabla LAQueryLogs:
La tabla LAQueryLogs no está habilitada de forma predeterminada en el área de trabajo de Log Analytics. Para usar los datos de LAQueryLogs al auditar en Microsoft Sentinel, habilite primero LAQueryLogs en el área de configuración de diagnóstico del área de trabajo de Log Analytics.
Para obtener más información, consulte Consultas de auditoría en los registros de Azure Monitor.
A continuación, consulte los datos mediante KQL, como haría con cualquier otra tabla.
Por ejemplo, en la consulta siguiente se muestra cuántas consultas se ejecutaron en la última semana, cada día:
LAQueryLogs | where TimeGenerated > ago(7d) | summarize events_count=count() by bin(TimeGenerated, 1d)
En las secciones siguientes se muestran más consultas de ejemplo que se ejecutarán en la tabla LAQueryLogs al auditar las actividades en el entorno de SOC mediante Microsoft Sentinel.
El número de consultas ejecutadas cuya respuesta no fue "OK"
Utiliza la siguiente consulta para contar consultas de Log Analytics que devolvieron un código de respuesta no exitosa. Este recuento incluye consultas que no se ejecutaron o devolvieron algo que no fuera una respuesta HTTP 200 OK .
LAQueryLogs
| where ResponseCode != 200
| count
Mostrar usuarios para consultas que consumen mucha CPU
Para encontrar a los usuarios o clientes que ejecutan las consultas más intensivas en recursos, utiliza la siguiente consulta para sacar a la luz la mayor consulta en tiempo de CPU por ID de cliente de Microsoft Entra, ordenada por tiempo consumido por CPU.
LAQueryLogs
|summarize arg_max(StatsCPUTimeMs, *) by AADClientId
| extend User = AADEmail, QueryRunTime = StatsCPUTimeMs
| project User, QueryRunTime, QueryText
| sort by QueryRunTime desc
Mostrar los usuarios que ejecutaron la mayoría de las consultas de la semana pasada
Utiliza la siguiente consulta para resumir cuántas consultas ha realizado cada usuario en los últimos siete días, lo que ayuda a identificar los usuarios más activos en tu espacio de trabajo para auditorías o análisis de uso.
LAQueryLogs
| where TimeGenerated > ago(7d)
| summarize events_count=count() by AADEmail
| extend UserPrincipalName = AADEmail, Queries = events_count
| join kind= leftouter (
SigninLogs)
on UserPrincipalName
| project UserDisplayName, UserPrincipalName, Queries
| summarize arg_max(Queries, *) by UserPrincipalName
| sort by Queries desc
Configuración de alertas para actividades de Microsoft Sentinel
Puede que quiera usar los recursos de auditoría de Microsoft Sentinel para crear alertas proactivas.
Por ejemplo, si tienes tablas sensibles en tu espacio de trabajo de Microsoft Sentinel, puedes detectar cuándo se accede a esas tablas. La siguiente consulta audita el acceso a una tabla sensible específica listando las consultas que la han referenciado durante las últimas 24 horas. Sustituye [Name of sensitive table] por el nombre de la tabla que quieres monitorizar:
LAQueryLogs
| where QueryText contains "[Name of sensitive table]"
| where TimeGenerated > ago(1d)
| extend User = AADEmail, Query = QueryText
| project User, Query
Supervisión de Microsoft Sentinel con libros, reglas y cuadernos de estrategias
Use las propias características de Microsoft Sentinel para supervisar los eventos y acciones que se producen dentro de Microsoft Sentinel.
Supervisar con libros. Varios libros integrados de Microsoft Sentinel pueden ayudarle a supervisar la actividad del área de trabajo, incluidos los datos sobre los usuarios que trabajan en ella, las reglas de análisis utilizadas, las tácticas de MITRE con mayor cobertura, las ingestas detenidas o bloqueadas y el rendimiento del equipo del SOC.
Para obtener más información, consulte Visualizar y supervisar sus datos mediante libros en Microsoft Sentinel y Libros de Microsoft Sentinel usados habitualmente
Observe el retraso de la ingesta. Si le preocupa el retraso de ingesta, establezca una variable en una regla de análisis para representar el retraso.
Por ejemplo, la siguiente regla de análisis puede ayudar a garantizar que los resultados no incluyan duplicados y que los registros no se pierdan al ejecutar las reglas:
let ingestion_delay= 2min;let rule_look_back = 5min;CommonSecurityLog| where TimeGenerated >= ago(ingestion_delay + rule_look_back)| where ingestion_time() > (rule_look_back) - Calculating ingestion delay CommonSecurityLog| extend delay = ingestion_time() - TimeGenerated| summarize percentiles(delay,95,99) by DeviceVendor, DeviceProductPara obtener más información, consulte Automatización del control de incidentes en Microsoft Sentinel con reglas de automatización.
Supervise el estado del conector de datos mediante el cuaderno de estrategias Solución de notificaciones push de estado del conector para detectar ingestas detenidas o bloqueadas, y enviar notificaciones cuando un conector haya dejado de recopilar datos o las máquinas hayan dejado de enviar informes.
Consulta la documentación de Kusto para los operadores y funciones usados en los ejemplos de KQL en este artículo:
- let (instrucción)
- where (operador)
- project (operador)
- contar operador
- Operador de ordenación
- extender operador
- unirse al operador
- resumir el operador
- ago() (función)
- función ingestion_time()
- función de agregación count()
- Función de agregación arg_max()
Para obtener más información sobre KQL, consulte introducción a Lenguaje de consulta Kusto (KQL).
Otros recursos:
Pasos siguientes
En Microsoft Sentinel, use el libro Workspace audit (Auditoría de área de trabajo) para auditar las actividades en el entorno de SOC. Para obtener más información, consulte Visualización y supervisión de los datos.