Administración de niveles de datos y retención en Microsoft Sentinel

Los datos que recopila en Microsoft Sentinel (SIEM) y Microsoft Defender XDR se almacenan en tablas. El portal de Microsoft Defender le permite administrar el período de retención y los costos de almacenamiento asociados a los datos. Puede administrar la retención y los costos cuando:

En este artículo se explica cómo administrar las opciones de retención de tablas y niveles en el portal de Microsoft Defender para optimizar las operaciones de seguridad y reducir los costos en Microsoft Sentinel y Microsoft Defender XDR.

¿Qué tablas puede administrar en el portal de Microsoft Defender?

En esta sección se describen los tipos de tabla que puede administrar en el portal de Microsoft Defender.

Captura de pantalla que muestra la pantalla Administración de tablas en el portal de Defender.

Tipo de tabla Descripción Ejemplos ¿Está en el área de trabajo de Microsoft Sentinel?
Microsoft Sentinel Tablas integradas, entre las que se incluyen:
- tablas de Azure, como AzureDiagnostics y SigninLogs.
- Tablas de Microsoft Sentinel.
- Integración de Microsoft Defender XDR con Microsoft Sentinel, que se crean en su área de trabajo de Microsoft Sentinel cuando amplía el período de retención de análisis más allá de 30 días. Consulte el tipo de tabla XDR para ver las tablas de Defender XDR que actualmente no se admiten.
- tablas de Azure: AzureDiagnostics, SigninLogs
- tablas de Microsoft Sentinel: AWSCloudTrail, SecurityAlert
- Tablas XDR: DeviceEvents,
AlertInfo
Personalizados Las tablas que crea manualmente o mediante trabajos en su área de trabajo de Microsoft Sentinel, incluidas las tablas de resultados de trabajos de búsqueda y reglas de resumen, y las tablas de orígenes de datos personalizados. Tablas con sufijos _CL o _SRCH.
XDR Tablas en el nivel predeterminado de XDR, que tienen 30 días de retención para análisis de forma predeterminada. Puede ver estas tablas, pero no puede administrarlas desde el portal de Defender. IdentityInfo No

Nota:

Puede ver las tablas de registros básicos en el área de trabajo de Microsoft Sentinel desde el portal de Microsoft Defender, pero actualmente solo puede administrarlas desde el área de trabajo de Log Analytics. Para administrar estas tablas desde el portal de Microsoft Defender, cambie el plan de la tabla de Registros básicos a Análisis en el espacio de trabajo de Microsoft Sentinel.

Cómo funcionan los niveles de datos y la retención

Puede conservar datos en Microsoft Sentinel en uno de los dos niveles:

  • Nivel de análisis: este nivel hace que los datos estén disponibles para alertas, búsquedas, libros y todas las características de Microsoft Sentinel. Conserva los datos en dos estados:

    • Retención de análisis: en este estado "activo", los datos están totalmente disponibles para análisis en tiempo real, incluidas consultas de alto rendimiento, reglas de análisis y búsqueda de amenazas. De forma predeterminada, Microsoft Sentinel y Microsoft Defender XDR conservan los datos en este nivel durante 30 días. Puede ampliar el período de retención de todas las tablas hasta dos años con un cargo prorrateado de retención a largo plazo mensual. Puede ampliar el período de retención de las tablas de soluciones de Microsoft Sentinel a 90 días de forma gratuita.
    • Retención total: de forma predeterminada, todos los datos del nivel de análisis se reflejan en el lago de datos durante el mismo período de retención. Puede ampliar el periodo de conservación de sus datos en el data lake más allá del periodo de conservación para análisis, hasta un total de 12 años, a bajo coste.
  • Nivel de Data Lake: en este nivel "frío" de bajo coste, Microsoft Sentinel conserva sus datos únicamente en el lago de datos. Los datos del nivel de Data Lake no están disponibles para las características de análisis en tiempo real y la búsqueda de amenazas. Sin embargo, puede acceder a los datos del lago siempre que los necesite a través de trabajos de KQL, analizar tendencias a lo largo del tiempo mediante la ejecución de trabajos de KQL o Spark programados y agregar información de los datos entrantes a una cadencia regular mediante reglas de resumen.

  • Datos XDR: De forma predeterminada, los datos de búsqueda de amenazas de Microsoft Defender XDR están siempre disponibles en el nivel Analítico durante 30 días. Puede ampliar la retención de estos datos en el nivel Analytics hasta 90 días, lo que genera costes de ingesta, mientras que el almacenamiento sigue siendo gratuito. La extensión de la retención más allá de 90 días en el nivel analytics también conlleva costos de almacenamiento. También puede ingerir datos exclusivamente en el nivel de Data Lake, pero los datos permanecen disponibles en el nivel de Analytics durante 30 días. La ingesta de datos XDR directamente en el nivel de Data Lake es más rentable, pero implica costos de ingesta, almacenamiento y procesamiento. En esta opción, los clientes siguen recibiendo 30 días de datos en el nivel de Análisis sin costo adicional.

Para más información sobre las diferencias entre el nivel de Analítica y el nivel de Data Lake, consulte Comparar los niveles de analítica y data lake.

El siguiente diagrama ilustra los componentes de retención de los niveles predeterminados de Analítica, Data Lake y XDR, así como los tipos de tablas que se aplican a cada nivel:

Diagrama que muestra los niveles de análisis y lago de datos en el portal de Microsoft Defender.

Para obtener más información sobre el lago de datos Microsoft Sentinel, consulte ¿Qué es Microsoft Sentinel lago de datos?

Uso de Table Insights para la observabilidad de nivel de tabla

En el portal de Microsoft Defender, Table insights es una vista de supervisión integrada en la página Tablas que ayuda a comprender el estado de la ingesta a nivel de tabla para el área de trabajo de Microsoft Sentinel seleccionada. Proporciona señales de observabilidad rápidas para que pueda identificar patrones de ingesta y costo antes de cambiar la configuración de nivel o retención.

Table Insights incluye señales como:

  • Volumen de ingesta por nivel
  • Fluctuaciones de ingesta de día a semana
  • Tablas principales por volumen de ingesta diaria
  • Últimos datos recibidos
  • Costo estimado de ingesta diaria
  • Anomalía de volumen

Utilice estas señales para detectar fallos de conectores, investigar aumentos repentinos de costes, validar la incorporación de nuevos conectores e identificar candidatos para la retención y el nivel adecuados.

Importante

Table Insights es una superficie de visualización para la investigación. No es una interfaz válida para facturación ni para alertas.

Para obtener instrucciones de configuración, acceso e interpretación, consulte Configuración de las opciones de tabla en Microsoft Sentinel.

Comparación de los niveles de análisis y lago de datos

En esta tabla se comparan los niveles Analytics y Data Lake y sus características clave:

Comparación Nivel de analítica Capa de lago de datos
Características claves Consulta e indexación de alto rendimiento para registros (también conocidos como retención activa o interactiva). Retención rentable a largo plazo de grandes volúmenes de datos (también conocido como almacenamiento en frío).
Más adecuado para Reglas de análisis en tiempo real, generación de alertas, búsqueda proactiva, libros de trabajo y todas las funcionalidades de Microsoft Sentinel. - Cumplimiento y registro normativo.
- Análisis histórico de tendencias y análisis forense.
- Datos de acceso poco frecuente que no son necesarios para alertas en tiempo real.
Costo de ingesta Estándar mínimo
Precio de consulta incluido
Rendimiento optimizado de las consultas ❌ Consultas más lentas.
Adecuado para auditorías. No optimizado para el análisis en tiempo real.
Funcionalidades de consulta Funcionalidades de consulta completas en el portal de Microsoft Defender, el portal de Azure y mediante las API. - Funcionalidades de consulta completas, incluidas uniones y combinaciones.
- Ejecutar trabajos de KQL o Spark programados.
- Usar cuadernos.
Conjunto completo de características de análisis en tiempo real ❌ Limitaciones de algunas características, como reglas de análisis, consultas de búsqueda, analizadores, listas de reproducción, libros y cuadernos de estrategias.
Trabajos de búsqueda
Reglas de resumen KQL completo en una sola tabla, que puede ampliar con datos de una tabla analítica mediante lookup
Restaurar Las tareas KQL ❌ y Notebook pueden promover datos al nivel de análisis.
Exportación de datos
Período de retención 90 días para Microsoft Sentinel, 30 días para Microsoft Defender XDR.
Se puede extender hasta dos años a un cargo prorrateado mensual de retención a largo plazo.
La misma que la retención de datos analíticos, de forma predeterminada. Puede extenderse hasta 12 años.

¿Qué ocurre al modificar la configuración de la tabla?

Puede cambiar la configuración de nivel y retención de una tabla en cualquier momento.

Al cambiar el nivel de una tabla de Analytics a Data Lake, todas las consultas de búsqueda y análisis en tiempo real dejan de funcionar.

Al acortar la retención total de una tabla, Microsoft espera 30 días antes de quitar los datos, por lo que puede revertir el cambio y evitar la pérdida de datos si ha producido un error de configuración.

Al aumentar la retención total, el nuevo período de retención se aplica a todos los datos que ya se han ingerido en la tabla y que aún no se han quitado.

Al cambiar la configuración de retención de análisis de una tabla con datos existentes, el cambio surte efecto inmediatamente.

Ejemplo:

  • Tiene una tabla en el nivel de Análisis con 180 días de retención de análisis. De forma predeterminada, la retención total también se establece en 180 días.
  • Puede cambiar la retención de análisis a 90 días sin cambiar la retención total, que permanece 180 días.
  • Microsoft Sentinel elimina automáticamente de la retención analítica los datos de los últimos 90 días, pero sigue almacenando en el nivel Data Lake los datos con una antigüedad de entre 90 y 180 días.

Administración de datos XDR en Microsoft Sentinel

De forma predeterminada, Microsoft Defender XDR conserva los datos de búsqueda de amenazas en el nivel predeterminado de XDR durante 30 días. Estos datos no se incorporan de forma predeterminada a las capas Analytics o Data Lake. Si amplía el período de retención de las tablas XDR admitidas a más de 30 días y hasta 90 días, se aplicarán los costes de ingesta de Sentinel, pero no habrá costes de almacenamiento adicionales. Las tablas se crean en el área de trabajo de Microsoft Sentinel en el nivel Analytics y se reflejan en el nivel Data Lake.

Si habilita el conector XDR de Microsoft Sentinel en el portal de Azure, las tablas que seleccione durante la instalación se ingieren automáticamente en el nivel Analytics y se reflejan en el nivel de Data Lake. La retención predeterminada es de 30 días y puede ampliarla hasta 12 años. Para obtener una lista de tablas, consulte Microsoft Defender XDR integración con Microsoft Sentinel. Puede ingerir en el nivel Analytics las tablas XDR compatibles que no seleccionó durante la implementación del conector y replicarlas en el nivel Data Lake estableciendo un período de retención superior a 30 días.

Si no habilita el conector XDR de Microsoft Sentinel, las tablas XDR no se ingieren automáticamente, pero puede seguir ingiriéndolas si configura la retención del nivel Análisis o Lago de datos en más de 30 días en el portal de Microsoft Defender.

Puede optar por incorporar exclusivamente tablas XDR compatibles en el nivel Data Lake seleccionando la opción nivel Data Lake al configurar la retención. Para obtener más información, consulte Configuración de la retención y la organización por niveles de datos.

Warning

Restablecer la retención de Analytics y la retención total a los 30 días por defecto desactiva el conector en el portal de Azure.

Para evitar que los datos pasen al nivel de Analítica, reinicia la retención de Analytics y la retención total a los 30 días por defecto.

Para obtener más información sobre cómo administrar las tablas y los datos, consulte Administración de las tablas y los datos existentes.

Retención y costos de datos XDR

En las tablas siguientes se resumen los períodos de retención gratuitos y las implicaciones de costos para los distintos niveles de Microsoft Sentinel:

Nivel Retención Notas
Búsqueda avanzada (valor predeterminado) 30 días Valor predeterminado, incluido en la licencia XDR.
Nivel de analítica 31-90 días Almacenamiento gratuito para áreas de trabajo habilitadas para Sentinel. Los datos se reflejan en el lago de datos. Se aplican cargos de ingesta de Sentinel.
Capa de lago de datos Configurable. De forma predeterminada, es igual que el nivel de análisis. Almacenamiento gratuito cuando la retención total coincide con la retención del nivel analítico.
La retención de datos en el nivel Data Lake más allá del período de retención del nivel de análisis genera costes de almacenamiento del nivel Data Lake.
La ingesta de datos directamente en el nivel Data Lake incurre en costos de ingesta, almacenamiento y procesamiento.

Para obtener más información sobre la facturación y los costos, consulte Descripción del modelo de facturación completo para Microsoft Sentinel.

En los ejemplos siguientes, los datos de XDR están disponibles a través de la búsqueda avanzada durante al menos 30 días, independientemente de la configuración de retención en los niveles de análisis o lago de datos.

Retención de niveles de análisis Retención total Costos de ingesta de niveles de análisis Costos de almacenamiento de nivel de análisis costos del nivel de Data Lake
30 días por defecto 30 días por defecto Sin costos adicionales N/D N/D
90 días 90 días Los costos se aplican a la ingesta de niveles de análisis. Sin costos adicionales. 90 días incluidos gratis. Sin costos adicionales. La retención total coincide con la retención del nivel de análisis.
90 días 180 días Los costos se aplican a la ingesta de niveles de análisis. Sin costos adicionales; 90 días incluidos gratis. Los costos se aplican durante 90 días de retención adicional del lago de datos (de 180 a 90 días).
180 días 1 año Los costos se aplican a la ingesta de niveles de análisis. Se aplican costos por 90 días adicionales de retención en el nivel de análisis. Los costos se aplican durante 185 días de retención adicional del lago de datos (365 - 180 días).
0 días (solo lago de datos) 5 años N/D N/D Se aplican costes por ingestión y por 5 años de retención de datos en el lago de datos.

Pasos siguientes

Obtenga más información sobre: