Realice un seguimiento de la migración de Microsoft Sentinel con un libro de trabajo

A medida que el centro de operaciones de seguridad (SOC) de su organización controla las crecientes cantidades de datos, es esencial planear y supervisar el estado de la implementación. Aunque puede realizar un seguimiento del proceso de migración mediante herramientas genéricas como Microsoft Project, Microsoft Excel, Microsoft Teams o Azure DevOps, estas herramientas no son específicas de la información de seguridad y el seguimiento de la migración de administración de eventos (SIEM). Para ayudarle a realizar un seguimiento, proporcionamos un libro dedicado en Microsoft Sentinel denominado Implementación y migración de Microsoft Sentinel.

El libro le ayuda a:

  • Visualización del progreso de la migración
  • Implementación y seguimiento de orígenes de datos
  • Implementación y supervisión de reglas e incidentes de análisis
  • Implementar y utilizar libros de trabajo
  • Implementación y realización de la automatización
  • Desplegar y personalizar análisis de comportamiento de usuarios y entidades (UEBA)

Este artículo describe cómo hacer un seguimiento de tu migración con el libro de trabajo de despliegue y migración de Microsoft Sentinel, cómo personalizar y gestionar el libro de trabajo, y cómo usar las pestañas del libro para desplegar y monitorizar conectores de datos, análisis, incidentes, manuales de jugadas, reglas de automatización, UEBA y gestión de datos. Obtenga más información sobre cómo usar los libros de trabajo de Azure Monitor en Microsoft Sentinel.

Implementación del contenido del libro y visualización del libro

Para obtener el libro, instale primero el elemento independiente del Centro de contenido de Microsoft Sentinel.

  1. En centro de contenido de Microsoft Sentinel, filtre el contenido por Tipo de contenido = Libros y, a continuación, escriba migración en la barra de búsqueda.

  2. En los resultados de búsqueda, selecciona el libro de trabajo de Despliegue y Migración de Microsoft Sentinel y luego selecciona Instalar. Microsoft Sentinel implementa el libro y guarda el libro en su entorno.

  3. En Microsoft Sentinel, en Administración de amenazas, seleccione Libros>Plantillas.

  4. Seleccione el libro Implementación y migración de Microsoft Sentinel y Ver plantilla.

Implementar la lista de seguimiento

La lista de seguimiento de Despliegue y Migración almacena las acciones de despliegue y migración que utiliza el libro de trabajo para seguir tu progreso. Despliega esta lista de seguimiento desde el repositorio Microsoft Sentinel GitHub.

  1. En el repositorio de GitHub Microsoft Sentinel, seleccione la carpeta DeploymentandMigration y seleccione Deploy to Azure (Implementar en Azure) para comenzar la implementación de plantilla en Azure.
  2. Proporcione el Microsoft Sentinel grupo de recursos y el nombre del área de trabajo. Captura de pantalla de la implementación de la lista de reproducción en Azure.
  3. Seleccione Revisar y crear.
  4. Una vez validada la información, seleccione Crear.

Actualización de la lista de seguimiento con acciones de implementación y migración

La actualización de la lista de seguimiento con acciones de implementación y migración es fundamental para el proceso de configuración de seguimiento. Si omite actualizar la lista de seguimiento, el libro de trabajo no refleja los elementos que deben seguirse.

Para actualizar la lista de seguimiento con acciones de implementación y migración:

  1. En el portal de Azure o Microsoft Defender, seleccione Microsoft Sentinel y, a continuación, seleccione Lista de reproducción.
  2. Seleccione la lista de seguimiento con el alias Deployment.
  3. A continuación, seleccione Actualizar la lista de seguimiento > o editar sus elementos.
  4. Proporcione la información para las acciones necesarias para la implementación y la migración. Captura de pantalla de la actualización de elementos de la lista de seguimiento con acciones de implementación y migración.
  5. Haga clic en Guardar.

Ahora puede ver la lista de reproducción en el libro de seguimiento de migración. Obtenga información sobre cómo administrar listas de reproducción.

Además, el equipo podría actualizar o completar tareas durante el proceso de implementación. Para abordar estos cambios, actualice las acciones existentes o agregue nuevas acciones a medida que identifique nuevos casos de uso o establezca nuevos requisitos. Para actualizar o agregar acciones, edite la lista de seguimiento Deployment que ha implementado. Para simplificar el proceso, en el libro de trabajo, seleccione Editar lista de seguimiento de implementación para abrir la lista de seguimiento directamente desde el libro de trabajo.

Visualización del estado de la implementación

Para ver rápidamente el progreso de la implementación, en el libro Microsoft Sentinel Implementación y migración, seleccione Implementación y desplácese hacia abajo para buscar el Resumen de progreso. En la sección Resumen del progreso se muestra el estado de implementación, incluida la siguiente información:

  • Tablas que notifican datos
  • Número de tablas que muestran datos
  • Número de registros notificados y qué tablas notifican los datos de registro
  • Número de reglas habilitadas frente a reglas no implementadas
  • Libros de trabajo recomendados implementados
  • Número total de libros de trabajo desplegados
  • Número total de cuadernos de estrategias implementados

Implementación y supervisión de conectores de datos

Para supervisar los recursos implementados e implementar nuevos conectores, en el libro Implementación y migración de Microsoft Sentinel, seleccione Monitor de conectores > de datos. En la vista Monitor se muestran las siguientes listas:

  • Tendencias de ingesta actuales
  • Tablas que ingieren datos
  • Cantidad de datos que cada tabla está notificando
  • Informes de puntos de conexión con Azure Monitor Agent (AMA)
  • Reglas de recopilación de datos en el grupo de recursos y los dispositivos vinculados a las reglas
  • Estado del conector de datos (cambios y errores)
  • Registros de estado dentro del intervalo de tiempo especificado

Captura de pantalla de la vista de Monitor de la pestaña Conectores de Datos del libro de trabajo.

Para configurar un conector de datos:

  1. Seleccione la vista Configurar .
  2. Seleccione el botón con el nombre del conector que desea configurar.
  3. Configure el conector en la pantalla de estado del conector que se abre. Si no encuentra un conector que necesite, seleccione el nombre del conector para abrir la galería de conectores o la galería de soluciones. Captura de pantalla de la vista «Configurar» del libro de trabajo.

Implementación y supervisión de análisis e incidentes

Cuando se notifican los datos en el área de trabajo, configure y supervise las reglas de análisis. En el libro Implementación y migración de Microsoft Sentinel, seleccione la pestaña Análisis para ver todas las plantillas y listas de reglas implementadas. La pestaña Análisis indica qué reglas están actualmente en uso y la frecuencia con la que las reglas generan incidentes.

Captura de pantalla de la pestaña Analytics del libro de trabajo.

La vista de cobertura MITRE asigna tus reglas de análisis desplegadas al marco MITRE ATT&CK, para que puedas identificar lagunas en la detección de amenazas. Si necesita más cobertura, seleccione Revisar cobertura de MITRE debajo de la tabla de la izquierda. Use esta opción para definir qué áreas reciben más cobertura y qué reglas se implementan en cualquier fase del proyecto de migración.

Captura de pantalla de la vista de cobertura de MITRE del libro.

Al implementar las reglas de análisis, si el conector de producto de Defender está configurado para enviar las alertas, supervise la creación y la frecuencia de los incidentes en Implementación > Resumen del progreso. En la sección Resumen de progreso se muestran las métricas relativas a la generación de alertas por producto, título y clasificación, para indicar el estado del SOC y qué alertas requieren la mayor atención. Si las alertas generan demasiado volumen, vuelva a la pestaña Análisis para modificar la lógica.

Captura de pantalla del resumen del progreso en la pestaña Análisis del libro.

Implementar y utilizar libros de trabajo

Para visualizar información sobre la ingesta de datos y las detecciones que Microsoft Sentinel realiza, en el libro Implementación y migración de Microsoft Sentinel, seleccione Libros. Use la vista Monitor para la información de supervisión y la vista Configurar para obtener información de configuración.

Estas son algunas tareas útiles que se pueden realizar en la pestaña Libros :

  • Para ver una lista de todos los libros de trabajo en el entorno y cuántos libros de trabajo están implementados, seleccione Monitor.

  • Para ver un libro específico en el libro Microsoft Sentinel Deployment and Migration, seleccione un libro y, a continuación, seleccione Abrir el libro seleccionado.

    Captura de pantalla de la selección de un libro en la pestaña Libro.

  • Si aún no ha implementado libros, seleccione Configurar para ver una lista de libros usados y recomendados. Si no aparece un libro, seleccione Ir a la Galería de libros o Ir al centro de contenido para implementar el libro correspondiente.

    Captura de pantalla de la visualización de un libro desde la pestaña Libro.

Implementación y supervisión de cuadernos de estrategias y reglas de automatización

Al configurar la ingesta de datos, las detecciones y las visualizaciones, ahora puede examinar la automatización. En el libro Microsoft Sentinel Deployment and Migration (Implementación y migración de Microsoft Sentinel), seleccione Automatización para ver los cuadernos de estrategias implementados y para ver qué cuadernos de estrategias están conectados actualmente a una regla de automatización. Si existen reglas de automatización, el libro resalta la siguiente información sobre cada regla:

  • Nombre
  • Estado
  • Acción o acciones de la regla
  • La última fecha en que se modificó la regla y el usuario que modificó la regla
  • Fecha de creación de la regla

Para ver, implementar y probar la automatización en la sección Automatización del libro, seleccione Implementar recursos de automatización en la parte inferior izquierda.

Descubre las capacidades de Microsoft Sentinel SOAR para manuales y reglas de automatización: Automatiza respuestas con manuales y automatiza la gestión de incidentes con reglas de automatización.

Captura de pantalla de la pestaña de Automatización del libro.

Implementación y supervisión de UEBA

Dado que los informes de datos y las detecciones se producen en el nivel de entidad, es esencial supervisar el comportamiento y las tendencias de la entidad. Análisis de comportamiento de usuarios y entidades (UEBA) le ayuda a hacerlo. Para habilitar la característica UEBA en Microsoft Sentinel, en el libro Microsoft Sentinel Implementación y migración, seleccione UEBA. Aquí puede personalizar las escalas de tiempo de entidad para las páginas de entidad y ver qué tablas relacionadas con la entidad se rellenan con datos.

Captura de pantalla de la pestaña UEBA del cuaderno de ejercicios.

Para habilitar UEBA:

  1. Seleccione Habilitar UEBA encima de la lista de tablas.
  2. Para activar UEBA, selecciona Activado.
  3. Seleccione los orígenes de datos que desea usar para generar información.
  4. Seleccione Aplicar.

Después de activar UEBA, monitoriza y asegúrate de que Microsoft Sentinel está generando datos UEBA.

Para personalizar la escala de tiempo:

  1. Seleccione Personalizar cronología de la entidad sobre la lista de tablas.
  2. Cree un elemento personalizado o seleccione una de las plantillas integradas.
  3. Para implementar la plantilla y completar el asistente, seleccione Crear.

Aprende más sobre UEBA o cómo personalizar la línea de tiempo.

Configuración y administración del ciclo de vida de los datos

Al implementar o migrar a Microsoft Sentinel, es esencial administrar el uso y el ciclo de vida de los registros entrantes. En el libro Implementación y migración de Microsoft Sentinel, seleccione Administración de datos para ver y configurar la retención y el archivo de tablas.

Captura de pantalla de la pestaña de administración de datos del libro.

Ver información sobre:

  • Tablas configuradas para la ingesta básica de registros
  • Tablas configuradas para la ingesta del nivel de análisis
  • Tablas configuradas para archivarse
  • Tablas sobre la retención predeterminada del área de trabajo

Para modificar la directiva de retención existente para las tablas:

  1. Seleccione la vista Tablas de retención predeterminadas .
  2. Selecciona la tabla que quieres modificar y selecciona Retención de Actualizaciones. Edite la siguiente información según sea necesario:
    • Retención actual en el área de trabajo
    • Retención actual en el archivo
    • Número total de días que los datos residen en el entorno
  3. Edite el valor TotalRetention para establecer un nuevo número total de días que los datos deben existir en el entorno.

El valor ArchiveRetention se calcula restando el valor TotalRetention del valor interactiveRetention . Si necesita ajustar la retención del área de trabajo, el cambio no afecta a las tablas que incluyen archivos configurados y los datos no se pierden. Si edita el valor de InteractiveRetention y el valor TotalRetention no cambia, Azure Log Analytics ajusta la retención de archivo para compensar el cambio.

Si prefiere realizar cambios en la interfaz de usuario, seleccione Actualizar retención en la interfaz de usuario para abrir la página correspondiente.

Obtenga información sobre la administración del ciclo de vida de los datos.

Habilitación de sugerencias e instrucciones de migración

Para ayudar con el proceso de implementación y migración, el libro incluye sugerencias que explican cómo usar las diferentes pestañas y vínculos a los recursos pertinentes. Las sugerencias se basan en la documentación de migración de Microsoft Sentinel y son relevantes para su SIEM actual. Para habilitar sugerencias e instrucciones, en el libro de trabajo Implementación y migración de Microsoft Sentinel, en la parte superior derecha, establezca MigrationTips y Instruction en .

Captura de pantalla de los consejos e instrucciones de migración del libro de trabajo.