Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En el paso de despliegue para habilitar funciones y contenidos de Microsoft Sentinel, activaste Microsoft Sentinel, monitorización de salud y las soluciones necesarias. En este artículo, aprenderá a configurar los diferentes tipos de contenido de seguridad de Microsoft Sentinel, que le permiten detectar, supervisar y responder a amenazas de seguridad en todos los sistemas. Este artículo forma parte de la guía de implementación para Microsoft Sentinel.
Configuración del contenido de seguridad
Sigue estos pasos para configurar tu contenido de seguridad.
| Paso | Descripción |
|---|---|
| Configuración de conectores de datos | Según las fuentes de datos que seleccionaste al planificar tu despliegue, y tras habilitar las funciones y contenidos de Microsoft Sentinel, ahora puedes instalar o configurar tus conectores de datos. - Si usas un conector existente, busca tu conector en la referencia de Microsoft Sentinel data connectors. - Si estás creando un conector personalizado, utiliza los recursos de creación de conectores personalizados. - Si configuras un conector para ingerir registros CEF o Syslog, revisa las opciones de conexión CEF y Syslog. |
| Configuración de reglas de análisis | Después de configurar Microsoft Sentinel para recopilar datos de toda la organización, puede empezar a usar reglas de análisis para detectar amenazas. Seleccione los pasos necesarios para configurar las reglas de análisis: - Crea reglas programadas a partir de plantillas o crea reglas programadas desde cero: Crea reglas analíticas para ayudar a descubrir amenazas y comportamientos anómalos en tu entorno. - Asignar campos de datos a entidades: agregue o cambie las asignaciones de entidades en una regla de análisis. - Mostrar detalles personalizados en alertas: Agregue o cambie los detalles personalizados en una regla de análisis. - Personalizar los detalles de la alerta: invalide las propiedades predeterminadas de las alertas con contenido de los resultados de la consulta subyacentes. - Exportar e importar reglas de análisis: exporte sus reglas de análisis a archivos de plantilla de Azure Resource Manager (ARM) e importe reglas desde estos archivos. La acción de exportación crea un archivo JSON en la ubicación de descargas del explorador, que luego puede cambiar el nombre, mover y controlar como cualquier otro archivo. - Creación de reglas de análisis de detección casi en tiempo real (NRT): cree reglas de análisis casi en tiempo para la detección de amenazas de hasta el minuto lista para usar. Este tipo de regla se diseñó para tener una alta capacidad de respuesta mediante la ejecución de su consulta a intervalos de un minuto de diferencia. - Trabajar con reglas de análisis de detección de anomalías: trabaje con plantillas de anomalías integradas que usan miles de orígenes de datos y millones de eventos, o bien cambie los umbrales y parámetros de las anomalías dentro de la interfaz de usuario. - Administrar versiones de plantilla para las reglas de análisis programadas: realice un seguimiento de las versiones de las plantillas de reglas de análisis y revierta las reglas activas a las versiones de plantilla existentes o actualícelas a otras nuevas. - Gestionar el retraso en la ingesta en las reglas de análisis programadas: Descubra cómo el retraso en la ingesta puede afectar a sus reglas de análisis programadas y cómo puede ajustarlas para cubrir esas lagunas. |
| Configuración de reglas de automatización | Crear reglas de automatización. Define los disparadores y condiciones que determinan cuándo tu regla de automatización para automatizar la gestión de incidentes se ejecuta, las distintas acciones que puedes hacer realizar a la regla y las características y funcionalidades restantes. |
| Configuración de cuadernos de estrategias | Un manual de Microsoft Sentinel es un conjunto de acciones de remediación que ejecutas desde Microsoft Sentinel como una rutina para ayudar a automatizar y orquestar tu respuesta a amenazas. Para configurar los cuadernos de estrategias: - Revisa las guías de estrategias recomendadas - Crear cuadernos de estrategias a partir de plantillas: una plantilla de cuaderno de estrategias es un flujo de trabajo precompilado, probado y listo para usar que se puede personalizar para satisfacer sus necesidades. Las plantillas también pueden servir de referencia para los procedimientos recomendados al desarrollar cuadernos de estrategias desde cero o como inspiración para nuevos escenarios de automatización. - Revisar cómo crear un manual de Microsoft Sentinel |
| Configuración de libros | Los libros proporcionan un lienzo flexible para el análisis de datos y la creación de informes visuales completos en Microsoft Sentinel. Las plantillas de libro de trabajo le permiten obtener rápidamente información de sus datos tan pronto como conecte un origen de datos. Para configurar libros de trabajo: - Revisar los libros de Microsoft Sentinel más utilizados - Use las plantillas de libro de trabajo existentes incluidas en las soluciones preempaquetadas - Crea libros de trabajo personalizados con tus datos |
| Configuración de listas de reproducción |
Las listas de seguimiento le permiten correlacionar los datos de un origen de datos que proporciona con los eventos del entorno de Microsoft Sentinel. Para configurar listas de reproducción: - Creación de listas de reproducción - Compilación de consultas o reglas de detección con listas de seguimiento: consulte los datos de cualquier tabla con los datos de una lista de seguimiento tratando la lista de seguimiento como una tabla para combinaciones y búsquedas. Cuando creas una lista de seguimiento, defines la SearchKey. La clave de búsqueda es el nombre de una columna de su lista de seguimiento que prevé utilizar para unirla con otros datos o como objeto frecuente de búsqueda. |
Configurar conectores de datos
En función de los orígenes de datos que seleccionó al planear la implementación y después de habilitar las soluciones pertinentes, ahora puede instalar o configurar los conectores de datos.
- Si usas un conector existente, busca tu conector en esta lista completa de conectores de datos.
- Si vas a crear un conector personalizado, utiliza estos recursos.
- Si estás configurando un conector para ingerir registros CEF o Syslog, revisa estas opciones.
Establecer reglas de análisis
Después de configurar Microsoft Sentinel para recopilar datos de toda la organización, puede empezar a usar reglas de análisis para detectar amenazas. Seleccione los pasos necesarios para configurar las reglas de análisis:
- Crea reglas programadas a partir de plantillas o desde cero: Crea reglas analíticas para ayudar a descubrir amenazas y comportamientos anómalos en tu entorno.
- Mapear campos de datos a entidades: Añadir o cambiar mapeos de entidades en una regla de analítica.
- Surface detalles personalizados en alertas: Añade o cambia detalles personalizados en una regla analítica.
- Personalizar los detalles de las alertas: Anular las propiedades predeterminadas de las alertas con contenido de los resultados de la consulta subyacente.
- Exportar e importar reglas de analítica: Exporta tus reglas de analítica a los archivos plantilla de Azure Resource Manager (ARM) e importa reglas desde estos archivos. La acción de exportación crea un archivo JSON en la ubicación de descargas de tu navegador que luego puedes renombrar, mover y gestionar como cualquier otro archivo.
- Crea reglas analíticas de detección casi en tiempo real (NRT): Crea reglas de análisis en tiempo corto para detectar amenazas en up-tominuto desde el principio. Este tipo de regla está diseñada para ser muy receptiva ejecutando su consulta a intervalos de solo un minuto de diferencia.
- Trabajar con reglas de análisis de detección de anomalías: Trabajar con plantillas integradas que utilicen miles de fuentes de datos y millones de eventos, o cambiar umbrales y parámetros para las anomalías dentro de la interfaz de usuario.
- Gestiona las versiones de las plantillas de tus reglas de analítica programadas: Haz un seguimiento de las versiones de tus plantillas de reglas de analítica y reverte las reglas activas a versiones existentes o actualízalas con nuevas.
- Gestiona el retraso en la ingestión en las reglas de análisis programadas: Aprende cómo el retraso en la ingestión puede afectar a tus reglas de análisis programadas y cómo puedes corregirlas para cubrir estas lagunas.
Configurar reglas de automatización
Primero, crear reglas de automatización. Defina los desencadenadores y condiciones que determinan cuándo se ejecuta la regla de automatización , las distintas acciones que puede hacer que la regla realice y las características y funcionalidades restantes.
Establece manuales de jugadas
Un cuaderno de estrategias es una colección de acciones de corrección que se ejecutan desde Microsoft Sentinel como rutina, para ayudar a automatizar y orquestar la respuesta a amenazas. Para configurar los cuadernos de estrategias:
- Revisa los libros de jugadas recomendados.
- Crea playbooks a partir de plantillas: Una plantilla de playbook es un flujo de trabajo preconstruido, probado y listo para usar que puede personalizarse para satisfacer tus necesidades. Las plantillas también pueden servir de referencia para los procedimientos recomendados al desarrollar cuadernos de estrategias desde cero o como inspiración para nuevos escenarios de automatización.
- Revisa estos pasos para crear un manual de jugadas.
Configurar cuadernos de ejercicios
Los libros proporcionan un lienzo flexible para el análisis de datos y la creación de informes visuales completos en Microsoft Sentinel. Las plantillas de libro de trabajo le permiten obtener rápidamente información de sus datos tan pronto como conecte un origen de datos. Para configurar libros de trabajo:
- Revisa los libros de trabajo de Microsoft Sentinel más usados.
- Utiliza plantillas de cuadernos de trabajo existentes que se ofrecen con soluciones empaquetadas.
- Crea cuadernos personalizados para tus datos.
Establecer listas de vigilancia
Las listas de seguimiento le permiten correlacionar los datos de un origen de datos que proporciona con los eventos del entorno de Microsoft Sentinel. Para configurar listas de reproducción:
- Crea listas de seguimiento.
- Crea consultas o reglas de detección con listas de seguimiento: consulta datos en cualquier tabla frente a datos de una lista de seguimiento tratando la lista de seguimiento como una tabla para uniones y consultas. Cuando creas una lista de seguimiento, defines la SearchKey. La clave de búsqueda es el nombre de una columna de su lista de seguimiento que prevé utilizar para unirla con otros datos o como objeto frecuente de búsqueda.