Actualización de los procesos de SOC para la migración de Microsoft Sentinel

Un centro de operaciones de seguridad (SOC) es una función centralizada dentro de una organización que integra personas, procesos y tecnología. Un SOC implementa el marco de ciberseguridad general de la organización. El SOC colabora en los esfuerzos de la organización para supervisar, alertar, prevenir, detectar, analizar y responder a incidentes de ciberseguridad. Los equipos de SOC, encabezados por un administrador de SOC, pueden incluir respondedores de incidentes, analistas de SOC en los niveles 1, 2 y 3, cazadores de amenazas y administradores de respuesta a incidentes.

Los equipos de SOC usan telemetría de toda la infraestructura de TI de la organización, incluidas redes, dispositivos, aplicaciones, comportamientos, dispositivos y almacenes de información. A continuación, los equipos co-relacionan y analizan los datos para determinar cómo administrar los datos y qué acciones realizar.

Para migrar correctamente a Microsoft Sentinel, debe actualizar no solo la tecnología que usa el SOC, sino también las tareas y procesos de SOC. En este artículo se describe cómo actualizar los procesos de su SOC y de sus analistas como parte de su migración a Microsoft Sentinel.

Actualización del flujo de trabajo del analista

Microsoft Sentinel ofrece una serie de herramientas que se corresponden con el flujo de trabajo típico de un analista, desde la asignación de incidentes hasta el cierre. Los analistas pueden usar de forma flexible algunas o todas las herramientas disponibles para evaluar e investigar incidentes. A medida que la organización migra a Microsoft Sentinel, los analistas deben adaptarse a estos nuevos conjuntos de herramientas, características y flujos de trabajo.

Incidentes en Microsoft Sentinel

En Microsoft Sentinel, un incidente es una colección de alertas que Microsoft Sentinel determina que tienen suficiente fidelidad para desencadenar el incidente. Por lo tanto, con Microsoft Sentinel, el analista evalúa primero los incidentes en la página Incidentes y, a continuación, continúa con el análisis de alertas, si se necesita un análisis más profundo. Compare la terminología sobre incidentes y las áreas de administración de la gestión de eventos e información de seguridad (SIEM) con Microsoft Sentinel.

Fases de flujo de trabajo de analistas

En esta tabla se describen las fases clave del flujo de trabajo del analista y se resaltan las herramientas específicas pertinentes para cada actividad del flujo de trabajo.

Asignar Triaje Investigar Respuesta
Asignar incidentes:
• Manualmente, en la página Incidentes
• Automáticamente, mediante cuadernos de estrategias o reglas de automatización
Clasificar incidentes mediante:
• Los detalles del incidente en la página Incidente
• Información de entidad en la página Incidente, en la pestaña Entidades
Cuadernos Microsoft Sentinel
Investigue los incidentes mediante:
• El gráfico de investigación
• Cuadernos de trabajo de Microsoft Sentinel
• La ventana de consulta de Log Analytics
Responder a incidentes mediante:
• Manuales de procedimientos y reglas de automatización
• Sala de guerra de Microsoft Teams

Las siguientes fases de flujo de trabajo asignan actividades de analista y terminología de SIEM a características de Microsoft Sentinel específicas.

Asignar responsable al incidente

Use la página incidentes de Microsoft Sentinel para asignar incidentes. La página Incidentes incluye una vista previa de incidentes y una vista detallada para incidentes únicos.

Captura de pantalla de la página Incidentes de Microsoft Sentinel.

Para asignar un incidente:

Captura de pantalla de la asignación de un propietario en la página Incidentes.

Clasificar y priorizar incidentes de seguridad

Para realizar un ejercicio de evaluación de prioridades en Microsoft Sentinel, puede empezar con varias características de Microsoft Sentinel, en función de su nivel de experiencia y la naturaleza del incidente que se está investigando. Como punto de partida típico, seleccione Ver detalles completos en la página Incidente . Ahora puede examinar las alertas que componen el incidente, revisar marcadores, seleccionar entidades para profundizar más en entidades específicas o agregar comentarios.

Captura de pantalla de la visualización de los detalles del incidente en la página Incidentes.

Estas son las acciones sugeridas para continuar con la revisión de incidentes:

  • Seleccione Investigación para obtener una representación visual de las relaciones entre los incidentes y las entidades pertinentes.
  • Use un cuaderno de Microsoft Sentinel para realizar un ejercicio de evaluación de prioridades en profundidad para una entidad determinada. Puede usar el cuaderno Triaje de incidentes para realizar un triaje exhaustivo de la entidad seleccionada.

Captura de pantalla del cuaderno de evaluación de prioridades de incidentes, incluidos los pasos detallados de la tabla de contenido.

Agilizar el triaje

Use estas funciones y capacidades para agilizar el triaje:

  • Para el filtrado rápido, en la página Incidentes , busque los incidentes asociados a una entidad específica. El filtrado por entidad en la página Incidentes es más rápido que filtrar por la columna de entidad en las colas de incidentes SIEM heredadas.
  • Para una evaluación más rápida, use la pantalla Detalles de alerta para incluir información clave sobre incidentes en el nombre y la descripción del incidente, como el nombre de usuario, la dirección IP o el host relacionados. Por ejemplo, un incidente podría cambiar de nombre dinámicamente a Ransomware activity detected in DC01, donde DC01 es un recurso crítico, identificado dinámicamente a través de las propiedades de alerta personalizables.
  • Para un análisis más profundo, en la página de Incidentes , selecciona un incidente y selecciona Eventos en Evidencia para ver eventos específicos que desencadenaron el incidente. Los datos del evento son visibles como la salida de la consulta asociada a la regla de análisis, en lugar del evento sin procesar. El ingeniero de migración de reglas puede usar esta salida para asegurarse de que el analista obtiene los datos correctos.
  • Para información detallada sobre la entidad, en la página de Incidentes , seleccione un incidente y el nombre de una entidad en Entidades para ver la información del directorio, la cronología y los datos de la entidad. Obtenga información sobre cómo asignar entidades.
  • Para vincular a los libros de trabajo relevantes, seleccione Vista previa del incidente. Puede personalizar el libro para mostrar información adicional sobre el incidente, o entidades asociadas y campos personalizados.

Investigación de incidentes de seguridad

Use el gráfico de investigación para investigar profundamente los incidentes. En la página Incidentes , seleccione un incidente y seleccione Investigar para ver el gráfico de investigación.

Captura de pantalla del gráfico de investigación.

Con el grafo de investigación, puede:

  • Comprenda el ámbito e identifique la causa principal de posibles amenazas de seguridad mediante la correlación de datos pertinentes con cualquier entidad implicada.
  • Profundiza en las entidades y elige entre diferentes opciones de expansión.
  • Vea fácilmente las conexiones entre diferentes orígenes de datos mediante la visualización de las relaciones extraídas automáticamente de los datos sin procesar.
  • Expanda el ámbito de investigación mediante consultas de exploración integradas para exponer el ámbito completo de una amenaza.
  • Use opciones de exploración predefinidas para ayudarle a formular las preguntas adecuadas al investigar una amenaza.

Desde el grafo de investigación, también puede abrir cuadernos para respaldar mejor la investigación. Microsoft Sentinel incluye varias plantillas de libro que puede personalizar para adaptarse a su caso de uso específico.

Captura de pantalla de un libro de trabajo abierto desde el gráfico de la investigación.

Responder a los incidentes

Use las funcionalidades de respuesta automatizada de Microsoft Sentinel para responder a amenazas complejas y reducir la fatiga por alertas. Microsoft Sentinel proporciona una respuesta automatizada mediante cuadernos de estrategias y reglas de automatización de Logic Apps.

Captura de pantalla de la pestaña de plantillas del cuaderno de estrategias en el panel de Automatización.

Use una de las siguientes opciones para acceder a los cuadernos de estrategias:

Estas fuentes incluyen una amplia gama de guías operativas centradas en la seguridad que abarcan una parte sustancial de los casos de uso con distintos niveles de complejidad. Para agilizar su trabajo con los playbooks, use las plantillas de Automation > Playbook templates. Las plantillas permiten implementar fácilmente cuadernos de estrategias en la instancia de Microsoft Sentinel y, a continuación, modificar los cuadernos de estrategias para satisfacer las necesidades de su organización.

Consulte el SOC Process Framework para correlacionar su proceso de SOC con las funcionalidades de Microsoft Sentinel.

Compara los conceptos de SIEM con Microsoft Sentinel

Use esta tabla para comparar los conceptos principales del SIEM heredado con los conceptos de Microsoft Sentinel.

ArcSight QRadar Splunk Microsoft Sentinel
Evento Evento Evento Evento
Evento de correlación Evento de correlación Evento notable Alerta
Incidente Ofensa Evento notable Incidente
Lista de delitos Etiquetas Página Incidentes
Etiquetas Campo personalizado en SOAR Etiquetas Etiquetas
Notebooks de Jupyter Notebooks de Jupyter Notebooks de Microsoft Sentinel
Paneles de control Paneles de control Paneles de control Libros de trabajo
Reglas de correlación Bloques básicos Reglas de correlación Reglas de análisis
Cola de incidentes Pestaña Infracciones Revisión de incidentes Página del incidente

Después de la migración

Después de la migración, explore los recursos de Microsoft Sentinel de Microsoft para ampliar sus aptitudes y sacar el máximo partido de Microsoft Sentinel.

Considere también la posibilidad de aumentar la protección contra amenazas mediante el uso de Microsoft Sentinel junto con Microsoft Defender XDR y Microsoft Defender para la nube para la protección contra amenazas integrada. Benefíciese de la amplitud de visibilidad que ofrece Microsoft Sentinel, a la vez que profundiza en el análisis detallado de amenazas.