Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
La asignación de entidades es una parte integral de la configuración de reglas de análisis programadas. Enriquece el resultado de las reglas (alertas e incidentes) con información esencial que sirve de base para cualquier proceso de investigación y las acciones correctivas posteriores.
Utilice el siguiente procedimiento para añadir o modificar mapeos de entidades en una regla de analítica existente, o al crear una nueva regla de análisis programado.
Importante
- Consulte Notas sobre la nueva versión para obtener información importante sobre la compatibilidad con versiones anteriores y las diferencias entre las versiones nuevas y antiguas de la asignación de entidades.
- Después del 31 de marzo de 2027, Microsoft Sentinel ya no se admitirá en el Azure Portal y solo estará disponible en el portal de Microsoft Defender. Todos los clientes que usen Microsoft Sentinel en el Azure Portal se redirigirán al portal de Defender y solo usarán Microsoft Sentinel en el portal de Defender. A partir de julio de 2025, muchos clientes nuevos se incorporan y redirigen automáticamente al portal de Defender. Si sigue usando Microsoft Sentinel en el Azure Portal, se recomienda empezar a planear la transición al portal de Defender para garantizar una transición sin problemas y aprovechar al máximo la experiencia de operaciones de seguridad unificadas que ofrece Microsoft Defender. Para obtener más información, consulte Es hora de cambiar: retirada del portal de Azure de Microsoft Sentinel para una mayor seguridad.
Asignación de entidades
Para asociar entidades en una regla de análisis, siga estos pasos:
Vaya a la página Análisis del portal desde el que accede a Microsoft Sentinel:
En la sección Configuración del menú de navegación Microsoft Sentinel, seleccione Análisis.
Seleccione una regla de consulta programada y seleccione Editar en el panel de detalles. O bien, cree una nueva regla haciendo clic en Crear > regla de consulta programada en la parte superior de la pantalla.
Seleccione la pestaña Establecer lógica de regla . Si hay una nueva regla, escriba una consulta en la ventana Consulta de regla .
En la sección Mejora de alertas, expanda Asignación de entidades.
En la sección Asignación de entidades ahora expandida, seleccione Agregar nueva entidad.
Seleccione un tipo de entidad en la lista desplegable Entidad .
Selecciona un identificador para la entidad. Los identificadores son atributos de una entidad que pueden identificarla lo suficiente. Elija uno en la lista desplegable Identificador y, a continuación, elija un campo de datos en la lista desplegable Valor que se corresponderá con el identificador. Con algunas excepciones, la lista Valor se rellena mediante los campos de datos de la tabla definida como asunto de la consulta de regla.
Puedes definir hasta tres identificadores para un mapeo de entidad dado. Algunos identificadores son necesarios, otros son opcionales. Debe seleccionar al menos un identificador obligatorio. Si no lo hace, un mensaje de advertencia le indicará qué identificadores son necesarios. Para obtener los mejores resultados —para la máxima identificación única— debes usar identificadores fuertes siempre que sea posible, y usar múltiples identificadores fuertes permitirá una mayor correlación entre fuentes de datos. Consulte la lista completa de entidades e identificadores disponibles.
Seleccione Agregar nueva entidad para asignar más entidades. Puedes definir hasta 10 mapeos de entidades en una sola regla analítica. También puede asignar más de una del mismo tipo. Por ejemplo, puede asignar dos entidades IP , una de un campo de dirección IP de origen y otra de un campo de dirección IP de destino . Mapeando ambos campos, puedes rastrear ambas entidades IP.
Si cambia de opinión, o si ha cometido algún error, puede quitar una asignación de entidad; para ello, haga clic en el icono de la papelera que se encuentra junto a la lista desplegable Entidad.
Cuando haya terminado de asignar entidades, haga clic en la pestaña Revisar y crear . Una vez que la validación de la regla se realiza correctamente, haga clic en Guardar.
Nota:
Hasta 500 entidades pueden identificarse colectivamente en una sola alerta, divididas equitativamente entre todas las asignaciones de entidades definidas en la regla.
- Por ejemplo, si se definen dos asignaciones de entidades en la regla, cada asignación puede identificar hasta 250 entidades; Si se definen cinco asignaciones, cada una puede identificar hasta 100 entidades, etc.
- Varios mapeos de un mismo tipo de entidad (por ejemplo, IP de origen e IP de destino) cuentan por separado.
- Si una alerta contiene elementos que superan este límite, esos elementos en exceso no se reconocerán ni extraerán como entidades.
El límite de tamaño para toda el área de la entidad de una alerta (el campo Entidades ) es de 64 KB.
- Los campos de entidad que crezcan más de 64 KB se truncarán. A medida que se identifican las entidades, se agregan a la alerta una por una hasta que el tamaño del campo alcanza los 64 KB y las entidades que aún no se han identificado se quitan de la alerta.
Notas sobre la nueva versión
La experiencia de asignación de entidades se actualizó con respecto a una versión anterior. Tenga en cuenta los siguientes detalles de compatibilidad con versiones anteriores:
Ahora que la nueva versión ya está disponible de forma general (GA), la solución alternativa mediante indicador de característica para usar la versión anterior ya no se puede utilizar.
Si previamente había definido asignaciones de entidades para esta regla de análisis mediante la versión anterior, se convertirán automáticamente a la nueva versión.