Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Importante
Las detecciones personalizadas ahora son la mejor manera de crear nuevas reglas en Microsoft Sentinel Microsoft Defender XDR SIEM. Con las detecciones personalizadas, puede reducir los costes de ingesta, obtener detecciones ilimitadas en tiempo real y beneficiarse de una integración perfecta con los datos, las funciones y las acciones de corrección de Defender XDR, con asignación automática de entidades. Para obtener más información, consulte Las detecciones personalizadas son ahora la experiencia unificada para crear detecciones en Microsoft Defender XDR.
Importante
El ajuste de la detección está actualmente en VERSIÓN PRELIMINAR. Consulte los Términos de uso complementarios para versiones preliminares de Microsoft Azure para conocer los términos legales adicionales que se aplican a las características de Azure que están en fase beta o de vista previa, o que aún no están disponibles de forma general.
Ajustar las reglas de detección de amenazas en siem puede ser un proceso difícil, delicado y continuo de equilibrio entre maximizar la cobertura de detección de amenazas y minimizar las tasas de falsos positivos. Microsoft Sentinel simplifica y simplifica este proceso mediante el aprendizaje automático para analizar miles de millones de señales de los orígenes de datos, así como sus respuestas a incidentes a lo largo del tiempo, deduciendo patrones y proporcionándole recomendaciones e información útiles que pueden reducir significativamente la sobrecarga de ajuste y permitirle centrarse en la detección y respuesta a amenazas reales.
Las recomendaciones y la información de optimización se integran ahora en las reglas de análisis. Las siguientes secciones explican qué muestran estos conocimientos y cómo puedes implementar las recomendaciones de ajuste.
Ver información sobre las reglas y recomendaciones de ajuste
Para ver si Microsoft Sentinel tiene alguna recomendación de ajuste para cualquiera de las reglas de análisis, seleccione Análisis en el menú de navegación Microsoft Sentinel.
Las reglas que tienen recomendaciones muestran un icono de bombilla junto al nombre de la regla:
Edite una regla de análisis que muestre el icono de bombilla para ver sus recomendaciones junto con la otra información. Aparecerán juntos en la pestaña Establecer lógica de regla del Asistente para reglas de análisis, debajo de la pantalla Simulación de resultados .
Tipos de análisis de reglas analíticas
La pantalla Tuning insights consta de varios paneles en los que puede desplazarse o deslizar el dedo, cada uno de los cuales muestra algo diferente. El período de tiempo (14 días) para el que se muestran las conclusiones se muestra en la parte superior del marco.
El primer panel de información muestra información estadística: el promedio de alertas por incidente, el número de incidentes abiertos y el número de incidentes cerrados, agrupados por clasificación (verdadero/falso positivo). Esta información le ayuda a averiguar la carga de esta regla y a comprender si se requiere algún ajuste, por ejemplo, si es necesario ajustar la configuración de agrupación.
Esta información es el resultado de una consulta de Log Analytics. Al seleccionar Promedio de alertas por incidente , se le llevará a la consulta de Log Analytics que generó la información. Al seleccionar Abrir incidentes , se le llevará a la hoja Incidentes .
El segundo panel de información recomienda una lista de entidades que se van a excluir. Estas entidades están estrechamente relacionadas con los incidentes que ha cerrado y clasificado como falso positivo. Seleccione el signo más junto a cada entidad enumerada para excluirla de la consulta en futuras ejecuciones de esta regla.
Esta recomendación la generan los modelos avanzados de ciencia de datos y aprendizaje automático de Microsoft. La inclusión de este panel en la pantalla Conclusiones de optimización depende de que haya recomendaciones que mostrar.
En el tercer panel de información se muestran las cuatro entidades asignadas que aparecen con más frecuencia en todas las alertas generadas por esta regla. La asignación de entidades debe configurarse en la regla para que esta conclusión produzca resultados. Esta perspectiva podría ayudarle a ser consciente de cualquier entidad que esté "acaparando el protagonismo" y desviando la atención de otras. Es posible que desee gestionar estas entidades por separado, en otra regla, o que decida que son falsos positivos o simplemente ruido, y excluirlas de la regla.
Esta información es el resultado de una consulta de Log Analytics. La selección de cualquiera de las entidades le llevará a la consulta de Log Analytics que generó la información.
Siguientes pasos
Para más información, vea: