Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Microsoft Sentinel proporciona funcionalidades de orquestación, automatización y respuesta de seguridad (SOAR) con reglas de automatización y cuadernos de estrategias. Las reglas de automatización facilitan el control y la respuesta a incidentes sencillos, mientras que los cuadernos de estrategias ejecutan secuencias más complejas de acciones para responder y corregir amenazas. En este artículo se describe cómo identificar los casos de uso de SOAR y cómo migrar la automatización de Splunk SOAR a las reglas de automatización y los playbooks de Microsoft Sentinel.
Para obtener más información sobre las diferencias entre las reglas de automatización y los cuadernos de estrategias, consulte los artículos siguientes:
- Automatización de la respuesta a amenazas con reglas de automatización
- Automatización de la respuesta a amenazas con cuadernos de estrategias
Identificación de casos de uso de SOAR
Esto es lo que debe pensar al migrar casos de uso de SOAR desde Splunk.
- Calidad de casos de uso: Elige casos de automatización basados en procedimientos claramente definidos, con mínima variación y una baja tasa de falsos positivos.
- Intervención manual: Las respuestas automáticas pueden tener efectos de gran alcance. Las automatizaciones de alto impacto deben tener una entrada humana para confirmar las acciones de alto impacto antes de que se realicen.
- Criterios binarios: Para aumentar el éxito de la respuesta, los puntos de decisión dentro de un flujo de trabajo automatizado deben ser lo más limitados posible, con criterios binarios. Cuando solo hay dos variables en la toma de decisiones automatizada, se reduce la necesidad de intervención humana y se mejora la previsibilidad de los resultados.
- Alertas o datos precisos: Las acciones de respuesta dependen de la precisión de señales como las alertas. Las alertas y los orígenes de enriquecimiento deben ser confiables. Los recursos de Microsoft Sentinel, como las listas de seguimiento y la inteligencia de amenazas con clasificaciones de alta confianza, mejoran la fiabilidad.
- Rol de analista: Aunque la automatización es estupenda, reserva las tareas más complejas para los analistas. Proporcionarles la oportunidad de introducirlos en flujos de trabajo que requieren validación. En resumen, la automatización de respuestas debe aumentar y ampliar las capacidades de los analistas.
Migración del flujo de trabajo de SOAR
Esta sección muestra cómo los conceptos clave de Splunk SOAR se corresponden con los componentes de Microsoft Sentinel y ofrece directrices generales sobre cómo migrar cada paso o componente del flujo de trabajo de SOAR.
| Paso (en el diagrama) | Splunk | Microsoft Sentinel |
|---|---|---|
| 1 | Introducir eventos en el índice principal. | Ingiera eventos en el área de trabajo de Log Analytics. |
| 2 | Crear contenedores. | Etiqueta los incidentes con la función de detalles personalizados. |
| 3 | Crear casos. | Microsoft Sentinel puede agrupar automáticamente incidentes según los criterios definidos por el usuario, como las entidades compartidas o la gravedad. A continuación, estas alertas generan incidentes. |
| 4 | Crear guías de actuación. | Azure Logic Apps usa varios conectores para organizar actividades en entornos Microsoft Sentinel, Azure, de terceros e híbridos en la nube. |
| 4 | Crear libros de trabajo. | Microsoft Sentinel ejecuta cuadernos de estrategias de forma aislada o como parte de una regla de automatización ordenada. También es posible ejecutar cuadernos de estrategias manualmente con alertas o incidentes, según un procedimiento predefinido del centro de operaciones de seguridad (SOC). |
Asignación de componentes de SOAR
Revise qué características de Microsoft Sentinel o de Azure Logic Apps se corresponden con los principales componentes de Splunk SOAR.
| Splunk | Microsoft Sentinel/Azure Logic Apps |
|---|---|
| Editor de cuadernos de estrategias | Diseñador de aplicaciones lógicas |
| Desencadenador | Trigger |
| - Conectores - App - Intermediario de automatización |
-
Conector - Trabajador híbrido de libro de operaciones |
| Bloques de acción | Action |
| Agente de conectividad | Trabajo híbrido de runbook |
| Comunidad |
-
Pestaña de Plantillas de Automatización > - Catálogo de centros de contenidos - GitHub |
| Decisión | Control condicional |
| Código | conector de función de Azure |
| Prompt | Enviar correo electrónico de aprobación |
| Formato | Operaciones de datos |
| Cuadernos de estrategias de entrada | Obtener valores de variables a partir de los resultados de pasos ejecutados anteriormente o de variables declaradas explícitamente |
| Establecer parámetros con la utilidad de API de bloque de utilidad | Gestionar incidentes con la API REST de Microsoft Sentinel |
Operacionalizar cuadernos de estrategias y reglas de automatización en Microsoft Sentinel
La mayoría de los playbooks que usas con Microsoft Sentinel están disponibles en la pestaña de Plantillas de Automatización>, el catálogo del Content Hub o en ejemplos de playbooks de Microsoft Sentinel en GitHub. Pero en algunos casos, es posible que tenga que crear cuadernos de estrategias desde cero o a partir de plantillas existentes.
Normalmente, crea su aplicación lógica personalizada mediante la característica Diseñador de aplicaciones lógicas de Azure. El código de las aplicaciones lógicas se basa en plantillas de Azure Resource Manager (ARM), que facilitan el desarrollo, la implementación y la portabilidad de Azure Logic Apps en varios entornos. Para convertir el cuaderno de estrategias personalizado en una plantilla de ARM portátil, puede usar el generador de plantillas de ARM.
Utiliza los siguientes artículos y tutoriales para casos en los que necesites crear tus propios playbooks, ya sea desde cero o a partir de plantillas existentes:
- Automatización del control de incidentes en Microsoft Sentinel
- Automatización de la respuesta a amenazas con cuadernos de estrategias en Microsoft Sentinel
- Tutorial: Uso de cuadernos de estrategias con reglas de automatización en Microsoft Sentinel
- Uso de Microsoft Sentinel para la respuesta a incidentes, la orquestación y la automatización
- Tarjetas adaptables para mejorar la respuesta a incidentes en Microsoft Sentinel
Procedimientos recomendados de SOAR después de la migración
Estos son los procedimientos recomendados que debe tener en cuenta después de la migración de SOAR:
- Después de migrar los cuadernos de estrategias, pruebe los cuadernos de estrategias exhaustivamente para asegurarse de que las acciones migradas funcionan según lo esperado.
- Revise periódicamente las automatizaciones para explorar formas de simplificar o mejorar aún más el SOAR. Microsoft Sentinel agrega constantemente nuevos conectores y acciones que pueden ayudarle a simplificar o aumentar aún más la eficacia de las implementaciones de respuesta actuales.
- Supervise el rendimiento de los cuadernos de estrategias mediante el libro de supervisión del estado de los cuadernos de estrategias.
- Uso de identidades administradas y entidades de servicio: autentíquese en varios servicios de Azure dentro de Logic Apps, almacene los secretos en Azure Key Vault y oculte la salida de la ejecución del flujo. También se recomienda supervisar las actividades de estas entidades de servicio.