Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Un centro de operaciones de seguridad (SOC) es una función centralizada dentro de una organización que integra personas, procesos y tecnología. Un SOC implementa el marco de ciberseguridad general de la organización. El SOC colabora en los esfuerzos de la organización para supervisar, alertar, prevenir, detectar, analizar y responder a incidentes de ciberseguridad. Los equipos de SOC, encabezados por un administrador de SOC, pueden incluir respondedores de incidentes, analistas de SOC en los niveles 1, 2 y 3, cazadores de amenazas y administradores de respuesta a incidentes.
Los equipos de SOC usan telemetría de toda la infraestructura de TI de la organización, incluidas redes, dispositivos, aplicaciones, comportamientos, dispositivos y almacenes de información. A continuación, los equipos co-relacionan y analizan los datos para determinar cómo administrar los datos y qué acciones realizar.
Para migrar correctamente a Microsoft Sentinel, debe actualizar no solo la tecnología que usa el SOC, sino también las tareas y procesos de SOC. En este artículo se describe cómo actualizar los procesos de su SOC y de sus analistas como parte de su migración a Microsoft Sentinel.
Actualización del flujo de trabajo del analista
Microsoft Sentinel ofrece una serie de herramientas que se corresponden con el flujo de trabajo típico de un analista, desde la asignación de incidentes hasta el cierre. Los analistas pueden usar de forma flexible algunas o todas las herramientas disponibles para evaluar e investigar incidentes. A medida que la organización migra a Microsoft Sentinel, los analistas deben adaptarse a estos nuevos conjuntos de herramientas, características y flujos de trabajo.
Incidentes en Microsoft Sentinel
En Microsoft Sentinel, un incidente es una colección de alertas que Microsoft Sentinel determina que tienen suficiente fidelidad para desencadenar el incidente. Por lo tanto, con Microsoft Sentinel, el analista evalúa primero los incidentes en la página Incidentes y, a continuación, continúa con el análisis de alertas, si se necesita un análisis más profundo. Compare la terminología sobre incidentes y las áreas de administración de la gestión de eventos e información de seguridad (SIEM) con Microsoft Sentinel.
Fases de flujo de trabajo de analistas
En esta tabla se describen las fases clave del flujo de trabajo del analista y se resaltan las herramientas específicas pertinentes para cada actividad del flujo de trabajo.
| Asignar | Triaje | Investigar | Respuesta |
|---|---|---|---|
|
Asignar incidentes: • Manualmente, en la página Incidentes • Automáticamente, mediante cuadernos de estrategias o reglas de automatización |
Clasificar incidentes mediante: • Los detalles del incidente en la página Incidente • Información de entidad en la página Incidente, en la pestaña Entidades • Cuadernos Microsoft Sentinel |
Investigue los incidentes mediante: • El gráfico de investigación • Cuadernos de trabajo de Microsoft Sentinel • La ventana de consulta de Log Analytics |
Responder a incidentes mediante: • Manuales de procedimientos y reglas de automatización • Sala de guerra de Microsoft Teams |
Las siguientes fases de flujo de trabajo asignan actividades de analista y terminología de SIEM a características de Microsoft Sentinel específicas.
Asignar responsable al incidente
Use la página incidentes de Microsoft Sentinel para asignar incidentes. La página Incidentes incluye una vista previa de incidentes y una vista detallada para incidentes únicos.
Para asignar un incidente:
- Manualmente: Configura el campo Propietario al nombre de usuario correspondiente.
- Automáticamente: Utiliza una solución personalizada basada en Microsoft Teams y Logic Apps, o crea una regla de automatización.
Clasificar y priorizar incidentes de seguridad
Para realizar un ejercicio de evaluación de prioridades en Microsoft Sentinel, puede empezar con varias características de Microsoft Sentinel, en función de su nivel de experiencia y la naturaleza del incidente que se está investigando. Como punto de partida típico, seleccione Ver detalles completos en la página Incidente . Ahora puede examinar las alertas que componen el incidente, revisar marcadores, seleccionar entidades para profundizar más en entidades específicas o agregar comentarios.
Estas son las acciones sugeridas para continuar con la revisión de incidentes:
- Seleccione Investigación para obtener una representación visual de las relaciones entre los incidentes y las entidades pertinentes.
- Use un cuaderno de Microsoft Sentinel para realizar un ejercicio de evaluación de prioridades en profundidad para una entidad determinada. Puede usar el cuaderno Triaje de incidentes para realizar un triaje exhaustivo de la entidad seleccionada.
Agilizar el triaje
Use estas funciones y capacidades para agilizar el triaje:
- Para el filtrado rápido, en la página Incidentes , busque los incidentes asociados a una entidad específica. El filtrado por entidad en la página Incidentes es más rápido que filtrar por la columna de entidad en las colas de incidentes SIEM heredadas.
- Para una evaluación más rápida, use la pantalla Detalles de alerta para incluir información clave sobre incidentes en el nombre y la descripción del incidente, como el nombre de usuario, la dirección IP o el host relacionados. Por ejemplo, un incidente podría cambiar de nombre dinámicamente a
Ransomware activity detected in DC01, dondeDC01es un recurso crítico, identificado dinámicamente a través de las propiedades de alerta personalizables. - Para un análisis más profundo, en la página de Incidentes , selecciona un incidente y selecciona Eventos en Evidencia para ver eventos específicos que desencadenaron el incidente. Los datos del evento son visibles como la salida de la consulta asociada a la regla de análisis, en lugar del evento sin procesar. El ingeniero de migración de reglas puede usar esta salida para asegurarse de que el analista obtiene los datos correctos.
- Para información detallada sobre la entidad, en la página de Incidentes , seleccione un incidente y el nombre de una entidad en Entidades para ver la información del directorio, la cronología y los datos de la entidad. Obtenga información sobre cómo asignar entidades.
- Para vincular a los libros de trabajo relevantes, seleccione Vista previa del incidente. Puede personalizar el libro para mostrar información adicional sobre el incidente, o entidades asociadas y campos personalizados.
Investigación de incidentes de seguridad
Use el gráfico de investigación para investigar profundamente los incidentes. En la página Incidentes , seleccione un incidente y seleccione Investigar para ver el gráfico de investigación.
Con el grafo de investigación, puede:
- Comprenda el ámbito e identifique la causa principal de posibles amenazas de seguridad mediante la correlación de datos pertinentes con cualquier entidad implicada.
- Profundiza en las entidades y elige entre diferentes opciones de expansión.
- Vea fácilmente las conexiones entre diferentes orígenes de datos mediante la visualización de las relaciones extraídas automáticamente de los datos sin procesar.
- Expanda el ámbito de investigación mediante consultas de exploración integradas para exponer el ámbito completo de una amenaza.
- Use opciones de exploración predefinidas para ayudarle a formular las preguntas adecuadas al investigar una amenaza.
Desde el grafo de investigación, también puede abrir cuadernos para respaldar mejor la investigación. Microsoft Sentinel incluye varias plantillas de libro que puede personalizar para adaptarse a su caso de uso específico.
Responder a los incidentes
Use las funcionalidades de respuesta automatizada de Microsoft Sentinel para responder a amenazas complejas y reducir la fatiga por alertas. Microsoft Sentinel proporciona una respuesta automatizada mediante cuadernos de estrategias y reglas de automatización de Logic Apps.
Use una de las siguientes opciones para acceder a los cuadernos de estrategias:
- La Pestaña Plantillas del cuaderno de estrategias de >Automation
- Centro de contenido de Microsoft Sentinel
- Repositorio GitHub de cuadernos de estrategias de Microsoft Sentinel
Estas fuentes incluyen una amplia gama de guías operativas centradas en la seguridad que abarcan una parte sustancial de los casos de uso con distintos niveles de complejidad. Para agilizar su trabajo con los playbooks, use las plantillas de Automation > Playbook templates. Las plantillas permiten implementar fácilmente cuadernos de estrategias en la instancia de Microsoft Sentinel y, a continuación, modificar los cuadernos de estrategias para satisfacer las necesidades de su organización.
Consulte el SOC Process Framework para correlacionar su proceso de SOC con las funcionalidades de Microsoft Sentinel.
Compara los conceptos de SIEM con Microsoft Sentinel
Use esta tabla para comparar los conceptos principales del SIEM heredado con los conceptos de Microsoft Sentinel.
| ArcSight | QRadar | Splunk | Microsoft Sentinel |
|---|---|---|---|
| Evento | Evento | Evento | Evento |
| Evento de correlación | Evento de correlación | Evento notable | Alerta |
| Incidente | Ofensa | Evento notable | Incidente |
| Lista de delitos | Etiquetas | Página Incidentes | |
| Etiquetas | Campo personalizado en SOAR | Etiquetas | Etiquetas |
| Notebooks de Jupyter | Notebooks de Jupyter | Notebooks de Microsoft Sentinel | |
| Paneles de control | Paneles de control | Paneles de control | Libros de trabajo |
| Reglas de correlación | Bloques básicos | Reglas de correlación | Reglas de análisis |
| Cola de incidentes | Pestaña Infracciones | Revisión de incidentes | Página del incidente |
Después de la migración
Después de la migración, explore los recursos de Microsoft Sentinel de Microsoft para ampliar sus aptitudes y sacar el máximo partido de Microsoft Sentinel.
Considere también la posibilidad de aumentar la protección contra amenazas mediante el uso de Microsoft Sentinel junto con Microsoft Defender XDR y Microsoft Defender para la nube para la protección contra amenazas integrada. Benefíciese de la amplitud de visibilidad que ofrece Microsoft Sentinel, a la vez que profundiza en el análisis detallado de amenazas.
Contenido relacionado
- Procedimientos recomendados de migración de reglas
- Seminario web: Procedimientos recomendados para convertir reglas de detección
- Orquestación, automatización y respuesta de seguridad (SOAR) en Microsoft Sentinel
- Administrar mejor el SOC con métricas de incidentes
- Microsoft Sentinel ruta de aprendizaje
- Certificación sc-200 de analista de operaciones de seguridad de Microsoft
- entrenamiento de Microsoft Sentinel Ninja
- Investigación de un ataque en un entorno híbrido con Microsoft Sentinel