Conversión de paneles en libros de Azure

Convertir los paneles de su solución existente de administración de eventos e información de seguridad (SIEM) en un libro de trabajo de Azure para Microsoft Sentinel. Azure workbooks proporcionan versatilidad para crear paneles personalizados para Microsoft Sentinel. En este artículo se describe cómo revisar, planificar y convertir sus paneles actuales a Azure Workbooks.

Revise los paneles en su SIEM actual

Tenga en cuenta los pasos siguientes al diseñar la migración.

  • Analiza los paneles: Recopila información sobre tus paneles, incluyendo diseño, parámetros, fuentes de datos y otros detalles. Identifique el propósito o uso de cada panel.
  • Sé selectivo: No migres todos los paneles sin pensarlo. Céntrese en los paneles que son críticos y se usan con regularidad.
  • Considera los permisos: Considera quiénes son los usuarios objetivo de los cuadernos de trabajo. Los Azure Workbooks usan el control de acceso basado en roles de Azure (Azure RBAC). Para obtener más información, consulte Evaluar el control en Azure Workbooks. Para crear paneles fuera de Azure, por ejemplo, para ejecutivos empresariales sin acceso Azure, use una herramienta de informes como Power BI.

Prepárese para la conversión del cuadro de mandos

Después de revisar los paneles, complete las siguientes tareas para preparar la migración del panel:

  • Revise todas las visualizaciones de cada panel. Los paneles del SIEM actual pueden contener varios gráficos o paneles. Es fundamental revisar el contenido de los paneles preseleccionados para eliminar cualquier visualización o dato no deseado.

  • Capture el diseño del panel y la interactividad.

  • Identifique los elementos de diseño que sean importantes para los usuarios. Por ejemplo, la disposición del panel de control, la disposición de los gráficos, o incluso el tamaño o color de la fuente de los gráficos.

  • Recopile cualquier interactividad, como la exploración en profundidad, el filtrado y cualquier otra interacción que necesite trasladar a Azure Workbooks.

  • Identifique los parámetros necesarios o las entradas de usuario. En la mayoría de los casos, es necesario definir parámetros para que los usuarios puedan realizar búsquedas, filtrar o acotar los resultados (por ejemplo, intervalo de fechas, nombre de la cuenta, entre otros). Por lo tanto, es fundamental capturar los detalles en torno a los parámetros. Estos son algunos de los requisitos clave de los parámetros que se van a recopilar:

    • El tipo de parámetro para que los usuarios realicen la selección o la entrada; Por ejemplo, rango de fechas, mensaje u otros.
    • Cómo se representan los parámetros, como la lista desplegable, el cuadro de texto u otros.
    • El formato de valor esperado; por ejemplo, tiempo, cadena, entero u otros.
    • Otras propiedades, como el valor predeterminado, permiten la selección múltiple, la visibilidad condicional u otras.

Conversión de paneles

Para convertir su panel, complete las siguientes tareas en Azure Workbooks y Microsoft Sentinel.

1. Identificar orígenes de datos

Los cuadernos de Azure son compatibles con una gran variedad de orígenes de datos. Para obtener más información, consulte orígenes de datos de Azure Workbooks. En la mayoría de los casos, use el origen de datos Registros de Azure Monitor y utilice consultas de Lenguaje de consulta Kusto (KQL) para visualizar los registros subyacentes en el área de trabajo de Microsoft Sentinel.

2. Crear o revisar consultas KQL

Para construir o revisar las consultas, se trabaja principalmente con KQL para visualizar los datos. Puede crear y probar sus consultas en Microsoft Sentinel antes de convertirlas en Azure Workbooks. Para probar las consultas de Microsoft Sentinel en el Azure Portal, vaya a Registros. Desde Microsoft Sentinel en el portal de Defender, vaya a Investigación & respuesta>Búsqueda>Búsqueda avanzada.

Antes de finalizar las consultas de KQL, revise y ajuste siempre las consultas para mejorar el rendimiento de las consultas. Consultas optimizadas:

  • Se ejecutan más rápido y reducen la duración total de la ejecución de la consulta.
  • Tienen menos posibilidades de que se limiten o rechacen.

Para obtener más información, consulte los recursos siguientes:

3. Crear o actualizar el libro

Crea un cuaderno de ejercicios, actualízalo o clona uno existente para no tener que empezar de cero. Además, especifique cómo se representan, organizan y agrupan los datos o visualizaciones. Hay dos diseños comunes:

  • Libro de trabajo vertical
  • Libro con pestañas

Para más información, consulte los siguientes artículos:

4. Crear o actualizar los parámetros del libro de trabajo o las entradas del usuario

Después de definir la estructura del libro, debe haber identificado sus parámetros necesarios. Con parámetros, puede recopilar datos de los usuarios y hacer referencia a esos datos en otras partes del libro de trabajo. Esta entrada se usa normalmente para limitar el conjunto de resultados, establecer la visualización correcta y permite crear informes interactivos y experiencias.

Los libros de trabajo le permiten controlar cómo se muestran los controles de parámetros a los consumidores. Por ejemplo, seleccionas si los controles se presentan como un cuadro de texto o un desplegable, o una sola o una selección múltiple. También puede seleccionar qué valores usar, desde texto, JSON, KQL o Azure Resource Graph, etc.

Revise los parámetros compatibles del libro de trabajo. Puedes referenciar estos valores de parámetros en otras partes del mismo libro usando bindings o expansiones de valores.

5. Crear o actualizar visualizaciones

Los libros de trabajo ofrecen una amplia gama de funciones para visualizar sus datos. Revise los siguientes ejemplos detallados de cada tipo de visualización.

6. Obtener una vista previa y guardar el libro de trabajo

Después de guardar tu libro de ejercicios, especifica los parámetros y valida los resultados. También puede probar la opción de actualizar automáticamente los datos del libro o la función de impresión para imprimir un libro o guardarlo como PDF.

Paso siguiente