Personalizar actividades en las cronologías de las páginas de las entidades

Importante

Información general sobre las actividades de escala de tiempo personalizadas

Microsoft Sentinel rastrea y presenta las actividades en las líneas temporales de las entidades desde el primer momento. También puedes crear actividades personalizadas y hacer que aparezcan en la línea de tiempo. Las actividades personalizadas se basan en consultas de datos de entidades desde cualquier fuente de datos conectada. En los ejemplos siguientes se muestra cómo puede usar esta funcionalidad:

  • Agregue nuevas actividades a la cronología de la entidad modificando las plantillas de actividades predefinidas existentes.

  • Agregue nuevas actividades a partir de registros personalizados. Por ejemplo, desde un registro de control de acceso físico, puede agregar las actividades de entrada y salida de un usuario para un área restringida determinada (por ejemplo, una sala de servidores) a la escala de tiempo del usuario.

Abrir la página de personalización de actividad

Para abrir la página de personalización de actividad, elija la pestaña que coincida con el portal que usa:

  • Los usuarios de Microsoft Sentinel en el portal de Azure, seleccionen la pestaña portal de Azure que aparece a continuación.
  • Los usuarios del portal de Microsoft Defender, seleccione la pestaña Portal de Defender.

Siga estos pasos en el portal de Azure para abrir la página de personalización de actividad:

  1. En el menú de navegación Microsoft Sentinel, seleccione Comportamiento de entidad.

  2. En la página Comportamiento de entidad , seleccione Personalizar página de entidad (versión preliminar) en la parte superior de la pantalla.

    Página de comportamiento de la entidad

En la página Personalizar actividades de Sentinel, verá una lista de las actividades que ha creado en la pestaña Mis actividades. En la pestaña Plantillas de actividad, verá la colección de actividades proporcionadas de forma predeterminada por los investigadores de seguridad de Microsoft. Estas son las actividades de las que ya se realiza un seguimiento y que se muestran en las escalas de tiempo de las páginas de entidad.

  • Siempre que no haya creado ninguna actividad definida por el usuario, las páginas de entidad mostrarán todas las actividades enumeradas en la pestaña Plantillas de actividad .

  • Una vez que cree o personalice una actividad, las páginas de entidad solo mostrarán esas actividades, que aparecen en la pestaña Mis actividades .

  • Si desea seguir viendo las actividades listas para usar en las páginas de entidad, debe crear una actividad para cada plantilla que quiere que se muestre y de la que quiere llevar un seguimiento. Siga las instrucciones de Creación de una actividad a partir de una plantilla.

Creación de una actividad a partir de una plantilla

Siga estos pasos para crear una actividad personalizada a partir de una plantilla integrada existente.

  1. Seleccione la pestaña Plantillas de actividad para ver las distintas actividades disponibles de forma predeterminada. Puede filtrar la lista por tipo de entidad, así como por origen de datos. Al seleccionar una actividad de la lista se mostrará la siguiente información en el panel de detalles:

    • Descripción de la actividad

    • El origen de datos que proporciona los eventos que conforman la actividad

    • Los identificadores usados para identificar la entidad en los datos sin procesar

    • Consulta que da como resultado la detección de esta actividad

  2. Seleccione Crear actividad en la parte inferior del panel de detalles para iniciar el asistente para crear la actividad.

    Captura de pantalla de la lista de plantillas de actividad en Azure Portal.

  3. Se abrirá el Asistente para actividad: creación de una nueva actividad a partir de la plantilla , con sus campos ya rellenados a partir de la plantilla. Puedes hacer los cambios que quieras en las pestañas de configuración General y Actividad , o dejar los ajustes prerellenados sin cambios para seguir viendo la actividad lista para usar.

  4. Cuando esté satisfecho, seleccione la pestaña Revisar y crear . Cuando vea el mensaje Validación pasada , haga clic en el botón Crear de la parte inferior.

Creación de una actividad desde cero

En la parte superior de la página de actividades, haga clic en Agregar actividad para iniciar el asistente para la creación de actividades.

Se abrirá el Asistente de actividad - Crear nueva actividad, con los campos en blanco.

Configuración de las opciones generales de actividad

En la pestaña General , proporcione los metadatos básicos para la actividad.

  1. Escriba un nombre para la actividad (por ejemplo, "usuario agregado al grupo").

  2. Escriba una descripción de la actividad (por ejemplo: "cambio de pertenencia a grupos de usuarios en función del identificador de evento de Windows 4728").

  3. Seleccione el tipo de entidad (usuario o host) del que realizará el seguimiento esta consulta.

  4. Puede filtrar por parámetros adicionales para ayudar a refinar la consulta y optimizar su rendimiento. Por ejemplo, puede filtrar por los usuarios de Active Directory eligiendo el parámetro IsDomainJoined y estableciendo el valor en True.

  5. Puede seleccionar el estado inicial de la actividad en Habilitado o Deshabilitado.

  6. Seleccione Siguiente: Configuración de actividad para pasar a la pestaña siguiente.

    Captura de pantalla: Creación de una actividad

Configure la consulta de actividad y las opciones de visualización

Redacción de la consulta de actividad

En la pestaña Configuración de actividad, escriba o pegue la consulta KQL que se usará para detectar la actividad de la entidad elegida y determine cómo se representará en la escala de tiempo.

Importante

Se recomienda que la consulta use un analizador de modelo de información de seguridad avanzada (ASIM) y no una tabla integrada. Esto garantiza que la consulta admitirá cualquier origen de datos relevante actual o futuro en lugar de un único origen de datos.

Para correlacionar eventos y detectar la actividad personalizada, la consulta KQL requiere varios parámetros que dependen del tipo de entidad. Estos parámetros son los identificadores de la entidad.

Utiliza un identificador fuerte para el mapeo uno a uno entre los resultados de la consulta y la entidad. Un identificador débil podría dar resultados inexactos. Obtenga más información sobre las entidades y los identificadores seguros frente a débiles.

En la tabla siguiente se proporciona información sobre los identificadores de las entidades.

Identificadores robustos para entidades de cuenta y de anfitrión

Se requiere al menos un identificador en una consulta.

Entidad Identificador Descripción
Account Account_Sid El SID local de la cuenta en Active Directory
Account_AadUserId Identificador de objeto de Microsoft Entra del usuario en Microsoft Entra ID
Account_Name + Account_NTDomain Similar a SamAccountName (ejemplo: Contoso\Joe)
Nombre_de_Cuenta + Sufijo_UPN_de_Cuenta Similar a UserPrincipalName (ejemplo: Joe@Contoso.com)
Host Host_HostName + Host_NTDomain similar a nombre de dominio completo (FQDN)
Host_HostName + Host_DnsDomain similar a nombre de dominio completo (FQDN)
Host_NetBiosName + Host_NTDomain similar a nombre de dominio completo (FQDN)
Host_NetBiosName + Host_DnsDomain similar a nombre de dominio completo (FQDN)
Host_AzureID el identificador de objeto de Microsoft Entra del host en Microsoft Entra ID (si está unido a un dominio de Microsoft Entra)
Host_OMSAgentID el identificador de agente de OMS del agente instalado en un host específico (único por host)

Según el tipo de entidad que seleccionaste en la pestaña General , verás los identificadores disponibles. Selecciona un identificador para pegarlo en la consulta en la ubicación del cursor.

Nota:

  • La consulta puede contener hasta 10 campos, por lo que debe proyectar los campos que desee.

  • Los campos proyectados deben incluir el campo TimeGenerated para colocar la actividad detectada en la escala de tiempo de la entidad.

SecurityEvent
| where EventID == "4728"
| where (SubjectUserSid == '{{Account_Sid}}' ) or (SubjectUserName == '{{Account_Name}}' and SubjectDomainName == '{{Account_NTDomain}}' )
| project TimeGenerated, SubjectUserName, MemberName, MemberSid, GroupName=TargetUserName

Captura de pantalla: escriba una consulta para detectar la actividad.

Presentación de la actividad en la escala de tiempo

Para mayor comodidad, es posible que desee determinar cómo se presenta la actividad en la escala de tiempo agregando parámetros dinámicos a la salida de la actividad.

Microsoft Sentinel proporciona parámetros integrados que puede usar y también puede usar otros en función de los campos que proyecte en la consulta.

Use el siguiente formato para los parámetros: {{ParameterName}}

Una vez que la consulta de actividad pasa la validación y muestra el vínculo Ver resultados de la consulta debajo de la ventana de consulta, podrá expandir la sección Valores disponibles para ver los parámetros disponibles para su uso al crear un título de actividad dinámica.

Seleccione el icono Copiar situado junto a un parámetro específico para copiar ese parámetro en el Portapapeles para que pueda pegarlo en el campo Título de actividad anterior.

Agregue cualquiera de los parámetros siguientes a la consulta:

  • Cualquier campo que haya proyectado en la consulta.

  • Identificadores de entidad de las entidades mencionadas en la consulta.

  • StartTimeUTC, para agregar la hora de inicio de la actividad, en hora UTC.

  • EndTimeUTC, para agregar la hora de finalización de la actividad, en hora UTC.

  • Count, para resumir varias salidas de consulta de KQL en una única salida.

    El count parámetro agrega el siguiente comando a la consulta en segundo plano, aunque no se muestre completamente en el editor:

    Summarize count() by <each parameter you’ve projected in the activity>
    

    A continuación, cuando se usa el filtro Tamaño del cubo en las páginas de entidad, también se agrega el siguiente comando a la consulta que se ejecuta en segundo plano:

    Summarize count() by <each parameter you’ve projected in the activity>, bin (TimeGenerated, Bucket in Hours)
    

El siguiente ejemplo muestra un título de actividad que utiliza parámetros dinámicos:

Captura de pantalla: vea los valores disponibles para el título de la actividad.

Cuando esté satisfecho con el título de la consulta y la actividad, seleccione Siguiente: Revisar.

Vea más información sobre los operadores y funciones de KQL que se usan en los ejemplos de consultas de actividad, en la documentación de Kusto:

Para obtener más información sobre KQL, consulte introducción a Lenguaje de consulta Kusto (KQL).

Otros recursos:

Revisar la configuración y crear la actividad

Use la pestaña Revisar y crear para validar la configuración y finalizar la actividad.

  1. Compruebe toda la información de configuración de su actividad personalizada.

  2. Cuando aparezca el mensaje Validación pasada , haga clic en Crear para crear la actividad. Puede editarlo o cambiarlo más adelante en la pestaña Mis actividades .

Administrar las actividades

Administre sus actividades personalizadas desde la pestaña Mis actividades . Haga clic en los puntos suspensivos (...) al final de la fila de una actividad para:

  • Edite la actividad.
  • Duplique la actividad para crear una nueva, ligeramente diferente.
  • Elimine la actividad.
  • Deshabilite la actividad (sin eliminarla).

Ver actividades en una página de entidad

Cada vez que acceda a una página de entidad, se ejecutarán todas las consultas de actividad habilitadas para esa entidad, proporcionándole información al minuto en la cronología de la entidad. Verá las actividades en la cronología, junto con las alertas y los marcadores.

Puede usar el filtro Contenido de la cronología para mostrar solo actividades (o cualquier combinación de actividades, alertas y marcadores).

También puede usar el filtro Actividades para presentar u ocultar actividades específicas.

Pasos siguientes

Para obtener más información sobre las entidades y las actividades de escala de tiempo personalizadas, consulte los siguientes artículos: