Ingesta de datos de activos en el lago de datos de Microsoft Sentinel

Los datos de activos en ciberseguridad hacen referencia a las entidades físicas y digitales de una organización, como equipos, identidades, software, servicios en la nube y redes. Muestra lo que existe para que sepa lo que debe protegerse. el lago de datos de Microsoft Sentinel agrega un valor eficaz almacenando estos datos de recursos de una manera escalable y rentable que admite la retención a largo plazo, el análisis avanzado y la detección de amenazas controladas por inteligencia artificial. Con una visibilidad unificada en todos los sistemas y una administración de datos flexible, Sentinel lake ayuda a los equipos de seguridad a comprender su entorno, detectar actividades inusuales y responder a amenazas.

¿Cómo se habilita la ingesta de datos de activos en el lago de datos de Sentinel?

  • Cuando te incorpores a Sentinel Lake, los datos de activos se ingieren automáticamente si tienes los permisos adecuados. Para obtener más información, consulte Permisos necesarios para orígenes de recursos.

  • Si no tiene permisos suficientes, se crean tablas de recursos, pero no se ingieren datos. Habilite manualmente la ingesta de datos de recursos de la siguiente manera:

    1. Vaya al área de trabajo Microsoft Sentinel del Azure Portal.
    2. Vaya a la página Conectores de datos .
    3. Busque el conector de origen de datos del activo correspondiente.
    4. Seleccione el conector y siga las indicaciones para habilitar la ingesta.
  • Los datos de recursos solo se ingieren en el nivel de lago de datos de Microsoft Sentinel. Después de la integración, los datos de activos pueden tardar hasta 24 horas en llegar al lago.

  • Los datos del activo se conservan durante 30 días de forma predeterminada. La retención se puede ampliar hasta 12 años. Para obtener más información sobre cómo administrar la retención de tablas, consulte la documentación de Table Management.

Consideraciones de facturación

  • A los clientes se les cobran cargos por la ingesta de datos de activos.

  • Los clientes incurren en cargos por retención de datos de activos.

Se realizan instantáneas de los datos de los activos cada 24 horas.

Dado que la ingesta de datos de recursos está habilitada de forma predeterminada al incorporarse al lago de datos de Sentinel, es importante comprender la función fundamental que desempeñan los conectores de datos de recursos de Sentinel, que facilitan la ingesta de datos de recursos. Estos conectores de datos se encargan de incorporar datos relacionados con activos en el lago de datos de Sentinel y se incluyen en sus respectivos paquetes de soluciones de Sentinel. Puede detectar y administrar estas soluciones a través del Centro de contenido.

Permisos necesarios para orígenes de recursos

En la tabla siguiente se describen los distintos orígenes de datos de recursos y sus conectores de datos:

Origen de datos Tablas Permiso Solución del conector de datos
Azure Resource Graph (ARG) ARGResources
ARGResourceContainers
ARGAuthorizationResources
Propietario de la suscripción Azure Resource Graph
Microsoft Entra ID EntraApplications
EntraGroupMemberships
EntraGroups
EntraMembers
EntraOrganizations
EntraServicePrincipals
EntraUsers
Ninguno Recurso de Microsoft Entra ID

Nota:

Determinados conectores de datos, incluidos, entre otros, los conectores de activos, contribuyen a la creación de gráficos de riesgo de datos en Purview. Si estos gráficos están activos, deshabilitar los conectores asociados interrumpe su generación. Las descripciones de los conectores indican si participan en la generación de gráficos de riesgo de datos.

Ampliar la cobertura del conector de Azure Resource Graph

El conector de Azure Resource Graph ingiere solo los recursos de Azure que puede leer su identidad administrada. Al habilitar el conector, se concede a su identidad administrada el rol Lector solo en las suscripciones donde usted tiene el rol Propietario. La mayoría de los usuarios no tienen acceso de Propietario en todas las suscripciones del inquilino, por lo que el conector suele recopilar una visión parcial de tu entorno de Azure, lo que limita la cobertura.

Para expandir la cobertura una vez habilitado el conector, un usuario con permisos de nivel superior debe asignar el rol Lector a la identidad administrada del conector. Este usuario debe tener privilegios de raíz de inquilino, ser administrador global con acceso elevado a nivel de inquilino o tener permisos de administrador de acceso de usuario o propietario en un ámbito superior. El usuario debe encontrar la identidad administrada asociada al conector en el Azure Portal y asignar el rol Lector en el ámbito más amplio que desee ingerir. Por ejemplo, la asignación en el nivel de grupo de administración raíz del inquilino permite al conector leer recursos en todas las suscripciones del inquilino, mientras que la asignación en un grupo de administración o nivel de suscripción específico limita el ámbito en consecuencia.

Siga estos pasos para asignar el rol Lector a la identidad administrada del conector de Azure Resource Graph:

  1. En el Azure Portal, busque la identidad administrada que creó el conector. El nombre de la identidad va msg-resources- seguido de un identificador alfanumérico que depende de la versión, por ejemplo msg-resources-b05e.

  2. Seleccione un ámbito que cubra los recursos que desea ingerir:

    • Grupo de administración raíz del inquilino para cubrir todas las suscripciones del inquilino.
    • Un grupo de administración específico para cubrir un subconjunto de suscripciones.
    • Una o varias suscripciones individuales.

    Captura de pantalla de la página de información general del grupo raíz de inquilinos en el Azure Portal.

  3. Seleccione Control de acceso (IAM).

  4. Seleccione + Agregar>Agregar asignación de roles.

    Captura de pantalla de la página Control de acceso (IAM) con el elemento de menú Agregar asignación de roles resaltado.

  5. Asigne el rol Lector a la identidad administrada del conector. Para obtener instrucciones paso a paso, consulte Asignación de roles de Azure mediante el Azure Portal y, al asignar en la raíz del inquilino, Eleve el acceso para administrar todas las suscripciones y grupos de administración de Azure.

    Captura de pantalla de la página Agregar asignación de rol con el rol Lector seleccionado.

Una vez propagada la asignación, el siguiente ciclo de ingesta recoge los recursos adicionales. Los nuevos datos pueden tardar hasta 24 horas en aparecer en el lago.

Requisitos previos

Para administrar conectores de datos de activos, debe cumplir con los siguientes requisitos previos:

  • Asegúrese de que tiene el acceso y los permisos necesarios para Microsoft Sentinel, como la columna Permisos especificada de la tabla anterior.
  • Busque la solución pertinente que contiene el conector de datos en el Centro de contenido. Content Hub se puede encontrar en el menú Microsoft SentinelContent Management>Content Hub. Instale la solución si aún no está instalada.

Captura de pantalla de la página de conectores de datos de Defender for Sentinel, en la que se muestra el conector de datos Azure Resource Graph.

Configuración y administración

Acceda a la página del conector de una de las siguientes maneras:

  • Desde la solución instalada:

    • Seleccione Administrar.
    • Seleccione el conector y, a continuación, abra la página del conector.
  • Desde la galería de conectores:

    • La galería de conectores se encuentra en el menú Microsoft SentinelConfiguración>Conectores de datos

Para editar el período de retención de la tabla, seleccione en los tres puntos (...) situados a la derecha del nombre de la tabla en la cuadrícula de administración de tablas. Seleccione un período de retención de hasta 12 años. Cuando el conector de datos de recursos tiene el estado Conectado, el texto del interruptor muestra Desconectar. Esto indica que la ingesta está habilitada. Para deshabilitar la ingesta, seleccione el botón Desconectar . Una vez desconectado, el estado del conector muestra Desconectado y el texto del botón cambia a Conectar.

Captura de pantalla de la página principal del recurso con el botón Conectar.

Uso de datos de recursos para enriquecer datos de actividad

Los datos de recursos agregan información y contexto valiosos que podrían no ser evidentes solo en los registros de actividad. Por ejemplo, al investigar inicios de sesión de riesgo en la tabla SigninLogs, puede mejorar el análisis al combinarla con la tabla EntraUsers para incluir atributos específicos de los usuarios, como el departamento y la fecha de contratación. Este contexto adicional ayuda a los equipos de seguridad a comprender mejor el comportamiento de los usuarios y evaluar las posibles amenazas con más precisión.

SigninLogs
| where IsRisky == true
| join kind=leftouter (
   EntraUsers
   | summarize arg_max(TimeGenerated, userPrincipalName, department, employeeHireDate) by userPrincipalName
) on $left.UserPrincipalName == $right.userPrincipalName
| project Identity, UserPrincipalName, IsRisky, IPAddress, department, employeeHireDate

Ejecución de consultas KQL en datos de recursos

Para ejecutar consultas KQL sobre datos de activos en el lago de datos de Sentinel, asegúrese de consultar en el ámbito correcto del área de trabajo. Siga estos pasos:

  1. Vaya al menú Microsoft SentinelExploración del lago de datos>Consultas KQL

  2. Seleccione el botón Área de trabajo seleccionada .

    Captura de pantalla de la barra de información de consultas de KQL que muestra un botón para seleccionar el área de trabajo.

  3. Asegúrese de que el área de trabajo Tablas del sistema está seleccionada.

    Captura de pantalla de la barra de información de consultas de KQL que muestra el área de trabajo Tablas del sistema seleccionada.

Las tablas de datos de recursos se muestran en la categoría Recurso:

Captura de pantalla del selector de tablas de consultas de KQL que muestra tablas de datos de recursos en la categoría Recurso.

Pasos siguientes