Asignar campos de datos a entidades de Microsoft Sentinel

La asignación de entidades es una parte integral de la configuración de reglas de análisis programadas. Enriquece el resultado de las reglas (alertas e incidentes) con información esencial que sirve de base para cualquier proceso de investigación y las acciones correctivas posteriores.

Utilice el siguiente procedimiento para añadir o modificar mapeos de entidades en una regla de analítica existente, o al crear una nueva regla de análisis programado.

Importante

Asignación de entidades

Para asociar entidades en una regla de análisis, siga estos pasos:

  1. Vaya a la página Análisis del portal desde el que accede a Microsoft Sentinel:

    En la sección Configuración del menú de navegación Microsoft Sentinel, seleccione Análisis.

  2. Seleccione una regla de consulta programada y seleccione Editar en el panel de detalles. O bien, cree una nueva regla haciendo clic en Crear > regla de consulta programada en la parte superior de la pantalla.

  3. Seleccione la pestaña Establecer lógica de regla . Si hay una nueva regla, escriba una consulta en la ventana Consulta de regla .

  4. En la sección Mejora de alertas, expanda Asignación de entidades.

    Ampliar mapeo de entidades

  5. En la sección Asignación de entidades ahora expandida, seleccione Agregar nueva entidad.

    Captura de pantalla que muestra cómo agregar una nueva entidad.

  6. Seleccione un tipo de entidad en la lista desplegable Entidad .

    Elección de un tipo de entidad

  7. Selecciona un identificador para la entidad. Los identificadores son atributos de una entidad que pueden identificarla lo suficiente. Elija uno en la lista desplegable Identificador y, a continuación, elija un campo de datos en la lista desplegable Valor que se corresponderá con el identificador. Con algunas excepciones, la lista Valor se rellena mediante los campos de datos de la tabla definida como asunto de la consulta de regla.

    Puedes definir hasta tres identificadores para un mapeo de entidad dado. Algunos identificadores son necesarios, otros son opcionales. Debe seleccionar al menos un identificador obligatorio. Si no lo hace, un mensaje de advertencia le indicará qué identificadores son necesarios. Para obtener los mejores resultados —para la máxima identificación única— debes usar identificadores fuertes siempre que sea posible, y usar múltiples identificadores fuertes permitirá una mayor correlación entre fuentes de datos. Consulte la lista completa de entidades e identificadores disponibles.

    Asignación de campos a entidades

  8. Seleccione Agregar nueva entidad para asignar más entidades. Puedes definir hasta 10 mapeos de entidades en una sola regla analítica. También puede asignar más de una del mismo tipo. Por ejemplo, puede asignar dos entidades IP , una de un campo de dirección IP de origen y otra de un campo de dirección IP de destino . Mapeando ambos campos, puedes rastrear ambas entidades IP.

    Si cambia de opinión, o si ha cometido algún error, puede quitar una asignación de entidad; para ello, haga clic en el icono de la papelera que se encuentra junto a la lista desplegable Entidad.

  9. Cuando haya terminado de asignar entidades, haga clic en la pestaña Revisar y crear . Una vez que la validación de la regla se realiza correctamente, haga clic en Guardar.

Nota:

  • Hasta 500 entidades pueden identificarse colectivamente en una sola alerta, divididas equitativamente entre todas las asignaciones de entidades definidas en la regla.

    • Por ejemplo, si se definen dos asignaciones de entidades en la regla, cada asignación puede identificar hasta 250 entidades; Si se definen cinco asignaciones, cada una puede identificar hasta 100 entidades, etc.
    • Varios mapeos de un mismo tipo de entidad (por ejemplo, IP de origen e IP de destino) cuentan por separado.
    • Si una alerta contiene elementos que superan este límite, esos elementos en exceso no se reconocerán ni extraerán como entidades.
  • El límite de tamaño para toda el área de la entidad de una alerta (el campo Entidades ) es de 64 KB.

    • Los campos de entidad que crezcan más de 64 KB se truncarán. A medida que se identifican las entidades, se agregan a la alerta una por una hasta que el tamaño del campo alcanza los 64 KB y las entidades que aún no se han identificado se quitan de la alerta.

Notas sobre la nueva versión

La experiencia de asignación de entidades se actualizó con respecto a una versión anterior. Tenga en cuenta los siguientes detalles de compatibilidad con versiones anteriores:

  • Ahora que la nueva versión ya está disponible de forma general (GA), la solución alternativa mediante indicador de característica para usar la versión anterior ya no se puede utilizar.

  • Si previamente había definido asignaciones de entidades para esta regla de análisis mediante la versión anterior, se convertirán automáticamente a la nueva versión.