Migración de la automatización de SOAR de Splunk a Microsoft Sentinel

Microsoft Sentinel proporciona funcionalidades de orquestación, automatización y respuesta de seguridad (SOAR) con reglas de automatización y cuadernos de estrategias. Las reglas de automatización facilitan el control y la respuesta a incidentes sencillos, mientras que los cuadernos de estrategias ejecutan secuencias más complejas de acciones para responder y corregir amenazas. En este artículo se describe cómo identificar los casos de uso de SOAR y cómo migrar la automatización de Splunk SOAR a las reglas de automatización y los playbooks de Microsoft Sentinel.

Para obtener más información sobre las diferencias entre las reglas de automatización y los cuadernos de estrategias, consulte los artículos siguientes:

Identificación de casos de uso de SOAR

Esto es lo que debe pensar al migrar casos de uso de SOAR desde Splunk.

  • Calidad de casos de uso: Elige casos de automatización basados en procedimientos claramente definidos, con mínima variación y una baja tasa de falsos positivos.
  • Intervención manual: Las respuestas automáticas pueden tener efectos de gran alcance. Las automatizaciones de alto impacto deben tener una entrada humana para confirmar las acciones de alto impacto antes de que se realicen.
  • Criterios binarios: Para aumentar el éxito de la respuesta, los puntos de decisión dentro de un flujo de trabajo automatizado deben ser lo más limitados posible, con criterios binarios. Cuando solo hay dos variables en la toma de decisiones automatizada, se reduce la necesidad de intervención humana y se mejora la previsibilidad de los resultados.
  • Alertas o datos precisos: Las acciones de respuesta dependen de la precisión de señales como las alertas. Las alertas y los orígenes de enriquecimiento deben ser confiables. Los recursos de Microsoft Sentinel, como las listas de seguimiento y la inteligencia de amenazas con clasificaciones de alta confianza, mejoran la fiabilidad.
  • Rol de analista: Aunque la automatización es estupenda, reserva las tareas más complejas para los analistas. Proporcionarles la oportunidad de introducirlos en flujos de trabajo que requieren validación. En resumen, la automatización de respuestas debe aumentar y ampliar las capacidades de los analistas.

Migración del flujo de trabajo de SOAR

Esta sección muestra cómo los conceptos clave de Splunk SOAR se corresponden con los componentes de Microsoft Sentinel y ofrece directrices generales sobre cómo migrar cada paso o componente del flujo de trabajo de SOAR.

Diagrama que muestra los flujos de trabajo de Splunk y Microsoft Sentinel SOAR.

Paso (en el diagrama) Splunk Microsoft Sentinel
1 Introducir eventos en el índice principal. Ingiera eventos en el área de trabajo de Log Analytics.
2 Crear contenedores. Etiqueta los incidentes con la función de detalles personalizados.
3 Crear casos. Microsoft Sentinel puede agrupar automáticamente incidentes según los criterios definidos por el usuario, como las entidades compartidas o la gravedad. A continuación, estas alertas generan incidentes.
4 Crear guías de actuación. Azure Logic Apps usa varios conectores para organizar actividades en entornos Microsoft Sentinel, Azure, de terceros e híbridos en la nube.
4 Crear libros de trabajo. Microsoft Sentinel ejecuta cuadernos de estrategias de forma aislada o como parte de una regla de automatización ordenada. También es posible ejecutar cuadernos de estrategias manualmente con alertas o incidentes, según un procedimiento predefinido del centro de operaciones de seguridad (SOC).

Asignación de componentes de SOAR

Revise qué características de Microsoft Sentinel o de Azure Logic Apps se corresponden con los principales componentes de Splunk SOAR.

Splunk Microsoft Sentinel/Azure Logic Apps
Editor de cuadernos de estrategias Diseñador de aplicaciones lógicas
Desencadenador Trigger
- Conectores
- App
- Intermediario de automatización
- Conector
- Trabajador híbrido de libro de operaciones
Bloques de acción Action
Agente de conectividad Trabajo híbrido de runbook
Comunidad - Pestaña de Plantillas de Automatización >
- Catálogo de centros de contenidos
- GitHub
Decisión Control condicional
Código conector de función de Azure
Prompt Enviar correo electrónico de aprobación
Formato Operaciones de datos
Cuadernos de estrategias de entrada Obtener valores de variables a partir de los resultados de pasos ejecutados anteriormente o de variables declaradas explícitamente
Establecer parámetros con la utilidad de API de bloque de utilidad Gestionar incidentes con la API REST de Microsoft Sentinel

Operacionalizar cuadernos de estrategias y reglas de automatización en Microsoft Sentinel

La mayoría de los playbooks que usas con Microsoft Sentinel están disponibles en la pestaña de Plantillas de Automatización>, el catálogo del Content Hub o en ejemplos de playbooks de Microsoft Sentinel en GitHub. Pero en algunos casos, es posible que tenga que crear cuadernos de estrategias desde cero o a partir de plantillas existentes.

Normalmente, crea su aplicación lógica personalizada mediante la característica Diseñador de aplicaciones lógicas de Azure. El código de las aplicaciones lógicas se basa en plantillas de Azure Resource Manager (ARM), que facilitan el desarrollo, la implementación y la portabilidad de Azure Logic Apps en varios entornos. Para convertir el cuaderno de estrategias personalizado en una plantilla de ARM portátil, puede usar el generador de plantillas de ARM.

Utiliza los siguientes artículos y tutoriales para casos en los que necesites crear tus propios playbooks, ya sea desde cero o a partir de plantillas existentes:

Procedimientos recomendados de SOAR después de la migración

Estos son los procedimientos recomendados que debe tener en cuenta después de la migración de SOAR:

  • Después de migrar los cuadernos de estrategias, pruebe los cuadernos de estrategias exhaustivamente para asegurarse de que las acciones migradas funcionan según lo esperado.
  • Revise periódicamente las automatizaciones para explorar formas de simplificar o mejorar aún más el SOAR. Microsoft Sentinel agrega constantemente nuevos conectores y acciones que pueden ayudarle a simplificar o aumentar aún más la eficacia de las implementaciones de respuesta actuales.
  • Supervise el rendimiento de los cuadernos de estrategias mediante el libro de supervisión del estado de los cuadernos de estrategias.
  • Uso de identidades administradas y entidades de servicio: autentíquese en varios servicios de Azure dentro de Logic Apps, almacene los secretos en Azure Key Vault y oculte la salida de la ejecución del flujo. También se recomienda supervisar las actividades de estas entidades de servicio.

Paso siguiente