Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
La búsqueda proactiva de amenazas es un proceso en el que los analistas de seguridad buscan amenazas no detectadas y comportamientos malintencionados. Mediante la creación de una hipótesis, la búsqueda a través de datos y la validación de esa hipótesis, determinan sobre qué actuar. Las acciones pueden incluir crear nuevas detecciones, nueva inteligencia de amenazas o crear un nuevo incidente.
Utilice la experiencia de caza de extremo a extremo dentro de Microsoft Sentinel para:
- Búsqueda proactiva basada en técnicas específicas de MITRE, actividad potencialmente malintencionada, amenazas recientes o su propia hipótesis personalizada.
- Use consultas de búsqueda generadas por investigadores de seguridad o consultas de búsqueda personalizadas para investigar el comportamiento malintencionado.
- Realice las búsquedas mediante varias pestañas de consulta persistente que le permiten mantener el contexto a lo largo del tiempo.
- Recopile pruebas, investigue los orígenes de UEBA y anote sus hallazgos mediante marcadores específicos de búsqueda.
- Colabore y documente sus conclusiones con comentarios.
- Actúe sobre los resultados mediante la creación de nuevas reglas de análisis, nuevos incidentes, nuevos indicadores de amenazas y cuadernos de estrategias en ejecución.
- Haz un seguimiento de tus búsquedas nuevas, activas y cerradas en un solo lugar.
- Ver métricas basadas en hipótesis validadas y resultados tangibles.
Importante
Después del 31 de marzo de 2027, Microsoft Sentinel ya no se admitirá en el Azure Portal y solo estará disponible en el portal de Microsoft Defender. Todos los clientes que usen Microsoft Sentinel en el Azure Portal se redirigirán al portal de Defender y solo usarán Microsoft Sentinel en el portal de Defender.
Si sigue usando Microsoft Sentinel en el Azure Portal, le recomendamos que empiece a planear la transición al portal de Defender para garantizar una transición sin problemas y aprovechar al máximo la experiencia de operaciones de seguridad unificadas que ofrece Microsoft Defender.
Requisitos previos
Para usar la característica de búsquedas, debe tener asignado un rol de Microsoft Sentinel integrado o un rol RBAC de Azure personalizado. Estas son las opciones que tiene:
Asigna la asignación de roles de colaborador de Microsoft Sentinel integrada.
Para obtener más información sobre los roles de Microsoft Sentinel, consulte Roles y permisos en Microsoft Sentinel.Asigne un rol de RBAC de Azure personalizado con los permisos adecuados en Microsoft.SecurityInsights/hunts.
Para obtener más información, consulte Roles y permisos en la plataforma de Microsoft Sentinel.
Definición de la hipótesis
Definir una hipótesis es un proceso abierto y flexible y puede incluir cualquier idea que quiera validar. Entre las hipótesis comunes se incluyen las siguientes:
- Comportamiento sospechoso: investigue la actividad potencialmente malintencionada visible en su entorno para determinar si se está produciendo un ataque.
- Nueva campaña de amenazas: busque tipos de actividad malintencionada basada en actores, técnicas o vulnerabilidades de amenazas recién detectados. Esto podría ser algo de lo que ha oído en un artículo de noticias de seguridad.
- Brechas de detección: aumente la cobertura de detección mediante el mapa MITRE ATT&CK para identificar brechas.
Microsoft Sentinel le ofrece flexibilidad para centrarse en el conjunto adecuado de consultas de búsqueda proactiva con el fin de investigar su hipótesis. Cuando cree una búsqueda, inscréela con consultas de búsqueda preseleccionadas o agregue consultas a medida que avanza. Estas son recomendaciones para consultas preseleccionadas basadas en estas hipótesis comunes: comportamiento sospechoso, nuevas campañas de amenazas y brechas de detección.
Hipótesis: comportamiento sospechoso
Para Microsoft Sentinel en el Azure Portal, en Administración de amenazas, seleccione Búsqueda.
Para Microsoft Sentinel en el portal de Defender, seleccione Microsoft Sentinel>Administración de amenazas>Búsqueda.Seleccione la pestaña Consultas . Para identificar comportamientos potencialmente malintencionados, ejecute todas las consultas.
Seleccione Ejecutar todas las consultas> y espere a que se ejecuten las consultas. Ejecutar todas las consultas puede llevar un tiempo.
Seleccione Agregar filtro>Resultados> y desmarque las casillas de los valores "!", "N/A", "-", y "0" >Aplicar
Ordena los resultados filtrados de la consulta por la columna Delta de Resultados para ver qué ha cambiado más recientemente. Los resultados filtrados de la consulta proporcionan una orientación inicial sobre la búsqueda.
Hipótesis: nueva campaña de amenazas
El centro de contenido ofrece soluciones basadas en dominios y campañas de amenazas para buscar ataques específicos. En los pasos siguientes, instalará una campaña de amenazas o una solución basada en dominio.
Vaya al Centro de contenido.
Instale una campaña de amenazas o una solución basada en dominio, como La detección de vulnerabilidades de Log4J o Apache Tomcat.
Después de instalar la solución seleccionada, en Microsoft Sentinel, ve a Hunting.
Seleccione la pestaña Consultas .
Busque por nombre de la solución o filtre por nombre de origen de la solución.
Seleccione la consulta y Ejecutar consulta.
Hipótesis: brechas de detección
El mapa MITRE ATT&CK le ayuda a identificar brechas específicas en la cobertura de detección. Use consultas de búsqueda predefinidas para técnicas específicas de MITRE ATT&CK como punto de partida para desarrollar una nueva lógica de detección.
Vaya a la página MITRE ATT&CK (versión preliminar).
Anule la selección de elementos en el menú desplegable Activo.
Seleccione Consultas de búsqueda en el filtro Simulado para ver qué técnicas tienen consultas de búsqueda asociadas a ellas.
Seleccione la tarjeta con la técnica deseada.
Seleccione el vínculo Ver situado junto a Consultas de búsqueda en la parte inferior del panel de detalles. El enlace Ver abre una vista filtrada de la pestaña de Consultas en la página de Caza para la técnica seleccionada.
Seleccione todas las consultas de esa técnica.
Crear una búsqueda
Hay dos maneras principales de crear una búsqueda.
Si partió de una hipótesis en la que seleccionó consultas, seleccione en el menú desplegable Acciones de búsqueda>Crear nueva búsqueda. Todas las consultas seleccionadas se clonan para esta nueva búsqueda.
Si aún no ha decidido las consultas, seleccione la pestaña >Nueva búsqueda para crear una búsqueda en blanco.
Rellene el nombre de la búsqueda y los campos opcionales. La descripción es un buen lugar para verbalizar su hipótesis. El menú desplegable Hipótesis es donde se establece el estado de la hipótesis de trabajo.
Seleccione Crear para empezar.
Ver detalles de la búsqueda
Después de crear una búsqueda, abra su página de detalles para revisar las consultas, los marcadores y las entidades.
Seleccione la pestaña Búsquedas (versión preliminar) para ver la nueva búsqueda.
Seleccione el vínculo de búsqueda por nombre para ver los detalles y realizar acciones.
Vea el panel de detalles con el nombre de la búsqueda, la descripción, el contenido, la hora de la última actualización y la hora de creación.
Anote las pestañas de Consultas, Marcadores y Entidades.
Pestaña de consultas
La pestaña Consultas contiene consultas de búsqueda específicas de esta búsqueda. Estas consultas son clones de las originales, independientes de todas las demás del área de trabajo. Actualízalas o elimínalas sin afectar a tu conjunto general de consultas de búsqueda ni a las consultas de otras búsquedas.
Añadir una consulta a la búsqueda
Para agregar consultas de búsqueda existentes a la búsqueda actual, complete los pasos siguientes.
- Seleccione Acciones> de consultaagregar consultas para buscar
- Seleccione las consultas que desea agregar.
Ejecutar consultas
Ejecute las consultas de su búsqueda para generar y revisar los resultados actuales.
- Seleccione
Ejecutar todas las consultas o elija consultas específicas y seleccione
Ejecutar consultas seleccionadas. - Seleccione
Cancelar para cancelar la ejecución de consultas en cualquier momento.
Administración de consultas
Puede administrar consultas de búsqueda individuales desde el menú contextual de la pestaña Consultas .
Haga clic con el botón derecho en una consulta y seleccione una de las siguientes opciones en el menú contextual:
- Run
- Edit
- Clone
- Delete
- Creación de una regla de análisis
Las opciones del menú contextual se comportan igual que las opciones de la tabla de consultas existente en la página de Caza , excepto que las acciones solo se aplican dentro de esta búsqueda. Cuando decides crear una regla de análisis, el nombre, la descripción y la consulta de KQL se rellenan previamente en la nueva creación de reglas. Se crea un vínculo para ver la nueva regla de análisis que se encuentra en Reglas de análisis relacionadas.
Visualización de resultados
La característica Ver resultados permite ver los resultados de la consulta de búsqueda en la experiencia de búsqueda de Log Analytics. Desde aquí, analice los resultados, afina las consultas y agregue un marcador para registrar información e investigue aún más los resultados de las filas individuales.
- Seleccione el botón Ver resultados .
- Si pasas a otra parte del portal de Microsoft Sentinel y luego vuelves a la experiencia de búsqueda de registro de LA desde la página de búsqueda, todas las pestañas de consulta de LA permanecerán.
- Estas pestañas de consulta de LA se pierden si cierra la pestaña del explorador. Si desea conservar las consultas a largo plazo, debe guardar la consulta, crear una nueva consulta de búsqueda o agregar un comentario para su uso posterior dentro de la búsqueda.
Agregar un marcador
Cuando encuentre resultados interesantes o filas importantes de datos, agregue esos resultados a la búsqueda mediante la creación de un marcador. Para obtener más información, consulta Usar marcadores de búsqueda para investigaciones de datos.
Seleccione la fila o filas deseadas.
Encima de la tabla de resultados, seleccione Agregar marcador.
Asigne al marcador el nombre .
Configure la columna de hora del evento.
Asignar identificadores de entidad.
Configure las tácticas y técnicas de MITRE.
Agregue etiquetas y agregue notas.
Los marcadores guardan los resultados de filas concretas, la consulta KQL y el intervalo de tiempo con los que se generó el resultado.
Seleccione Crear para agregar el marcador a la búsqueda.
Ver marcadores
Use la pestaña Marcadores para revisar los resultados guardados y realizar acciones de seguimiento.
Vaya a la pestaña de marcadores de la hunt para ver sus marcadores.
Seleccione un marcador deseado y realice las siguientes acciones:
- Seleccione vínculos de entidad para ver la página de entidad de UEBA correspondiente.
- Vea los resultados sin procesar, las etiquetas y las notas.
- Seleccione Ver consulta de origen para ver la consulta de origen en Log Analytics.
- Seleccione Ver registros de marcadores para ver el contenido del marcador en la tabla de marcadores de búsqueda de Log Analytics.
- Seleccione el botón Investigar para ver el marcador y las entidades relacionadas en el gráfico de investigación.
- Seleccione el botón Editar para actualizar las etiquetas, las tácticas y técnicas de MITRE y las notas.
Interacción con entidades
Utilice la pestaña Entidades para examinar las entidades recopiladas de los marcadores de la búsqueda.
Vaya a la pestaña Entidades de la búsqueda para ver, buscar y filtrar las entidades contenidas en la búsqueda. Esta lista se genera a partir de la lista de entidades de los marcadores. La pestaña Entidades resuelve automáticamente las entradas duplicadas.
Seleccione los nombres de las entidades para visitar la página correspondiente de Análisis de Comportamiento de Usuario y Entidad (UEBA).
Haz clic derecho en la entidad para tomar acciones apropiadas a los tipos de entidad, como añadir una dirección IP a Threat Intelligence (TI) o ejecutar un manual específico de tipo de entidad.
Agregar comentarios
Los comentarios son un excelente lugar para colaborar con compañeros, conservar notas y documentar conclusiones.
Seleccionar
Escriba y dé formato al comentario en el cuadro de edición.
Agregue un resultado de consulta como vínculo para que los colaboradores comprendan rápidamente el contexto.
Seleccione el botón Comentario para aplicar los comentarios.
Crear incidentes
Hay dos opciones para la creación de incidentes durante la búsqueda.
Opción 1: Usar marcadores
Seleccione un marcador o marcadores.
Selecciona el botón Acciones de incidente.
Seleccione Create new incident (Crear nuevo incidente) o Add to existing incident (Agregar a un incidente existente).
- Para Crear nuevo incidente, siga los pasos guiados. La pestaña de marcadores se rellena de antemano con tus marcadores seleccionados.
- En Agregar a un incidente existente, seleccione el incidente y seleccione el botón Aceptar .
Opción 2: Usar las acciones de la caza
Seleccione en las búsquedas el menú Acciones>Crear incidente, y siga los pasos guiados.
Durante el paso Agregar marcadores, utilice la acción Agregar marcador para elegir marcadores de la búsqueda y agregarlos al incidente. Solo puede usar marcadores que no estén asignados a ningún incidente.
Una vez creado el incidente, aparecerá vinculado en la lista Incidentes relacionados de esa búsqueda.
Estado de actualización
A medida que avanza la investigación, actualice los estados de hipótesis y búsqueda para reflejar el estado actual.
Cuando haya capturado suficiente evidencia para validar o invalidar la hipótesis, actualice el estado de la hipótesis.
Cuando se completen todas las acciones asociadas a la búsqueda, como crear reglas de análisis, incidentes o agregar indicadores de riesgo (IOC) a TI, cierra la búsqueda.
El estado de hipótesis y el estado de búsqueda están visibles en la página de búsqueda principal y contribuyen a las métricas de búsqueda que se muestran en la pestaña Búsquedas .
Seguimiento de métricas
Utilice la barra de métricas de la parte superior de la pestaña Hunts para hacer un seguimiento de los resultados tangibles de la actividad de búsqueda. Las métricas muestran el número de hipótesis validadas, los nuevos incidentes creados y las nuevas reglas analíticas creadas. Utiliza las métricas de caza para fijar objetivos o celebrar hitos de tu programa de caza.