Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
A medida que el centro de operaciones de seguridad (SOC) de su organización controla las crecientes cantidades de datos, es esencial planear y supervisar el estado de la implementación. Aunque puede realizar un seguimiento del proceso de migración mediante herramientas genéricas como Microsoft Project, Microsoft Excel, Microsoft Teams o Azure DevOps, estas herramientas no son específicas de la información de seguridad y el seguimiento de la migración de administración de eventos (SIEM). Para ayudarle a realizar un seguimiento, proporcionamos un libro dedicado en Microsoft Sentinel denominado Implementación y migración de Microsoft Sentinel.
El libro le ayuda a:
- Visualización del progreso de la migración
- Implementación y seguimiento de orígenes de datos
- Implementación y supervisión de reglas e incidentes de análisis
- Implementar y utilizar libros de trabajo
- Implementación y realización de la automatización
- Desplegar y personalizar análisis de comportamiento de usuarios y entidades (UEBA)
Este artículo describe cómo hacer un seguimiento de tu migración con el libro de trabajo de despliegue y migración de Microsoft Sentinel, cómo personalizar y gestionar el libro de trabajo, y cómo usar las pestañas del libro para desplegar y monitorizar conectores de datos, análisis, incidentes, manuales de jugadas, reglas de automatización, UEBA y gestión de datos. Obtenga más información sobre cómo usar los libros de trabajo de Azure Monitor en Microsoft Sentinel.
Implementación del contenido del libro y visualización del libro
Para obtener el libro, instale primero el elemento independiente del Centro de contenido de Microsoft Sentinel.
En centro de contenido de Microsoft Sentinel, filtre el contenido por Tipo de contenido = Libros y, a continuación, escriba migración en la barra de búsqueda.
En los resultados de búsqueda, selecciona el libro de trabajo de Despliegue y Migración de Microsoft Sentinel y luego selecciona Instalar. Microsoft Sentinel implementa el libro y guarda el libro en su entorno.
En Microsoft Sentinel, en Administración de amenazas, seleccione Libros>Plantillas.
Seleccione el libro Implementación y migración de Microsoft Sentinel y Ver plantilla.
Implementar la lista de seguimiento
La lista de seguimiento de Despliegue y Migración almacena las acciones de despliegue y migración que utiliza el libro de trabajo para seguir tu progreso. Despliega esta lista de seguimiento desde el repositorio Microsoft Sentinel GitHub.
- En el repositorio de GitHub Microsoft Sentinel, seleccione la carpeta DeploymentandMigration y seleccione Deploy to Azure (Implementar en Azure) para comenzar la implementación de plantilla en Azure.
- Proporcione el Microsoft Sentinel grupo de recursos y el nombre del área de trabajo.
- Seleccione Revisar y crear.
- Una vez validada la información, seleccione Crear.
Actualización de la lista de seguimiento con acciones de implementación y migración
La actualización de la lista de seguimiento con acciones de implementación y migración es fundamental para el proceso de configuración de seguimiento. Si omite actualizar la lista de seguimiento, el libro de trabajo no refleja los elementos que deben seguirse.
Para actualizar la lista de seguimiento con acciones de implementación y migración:
- En el portal de Azure o Microsoft Defender, seleccione Microsoft Sentinel y, a continuación, seleccione Lista de reproducción.
- Seleccione la lista de seguimiento con el alias Deployment.
- A continuación, seleccione Actualizar la lista de seguimiento > o editar sus elementos.
- Proporcione la información para las acciones necesarias para la implementación y la migración.
- Haga clic en Guardar.
Ahora puede ver la lista de reproducción en el libro de seguimiento de migración. Obtenga información sobre cómo administrar listas de reproducción.
Además, el equipo podría actualizar o completar tareas durante el proceso de implementación. Para abordar estos cambios, actualice las acciones existentes o agregue nuevas acciones a medida que identifique nuevos casos de uso o establezca nuevos requisitos. Para actualizar o agregar acciones, edite la lista de seguimiento Deployment que ha implementado. Para simplificar el proceso, en el libro de trabajo, seleccione Editar lista de seguimiento de implementación para abrir la lista de seguimiento directamente desde el libro de trabajo.
Visualización del estado de la implementación
Para ver rápidamente el progreso de la implementación, en el libro Microsoft Sentinel Implementación y migración, seleccione Implementación y desplácese hacia abajo para buscar el Resumen de progreso. En la sección Resumen del progreso se muestra el estado de implementación, incluida la siguiente información:
- Tablas que notifican datos
- Número de tablas que muestran datos
- Número de registros notificados y qué tablas notifican los datos de registro
- Número de reglas habilitadas frente a reglas no implementadas
- Libros de trabajo recomendados implementados
- Número total de libros de trabajo desplegados
- Número total de cuadernos de estrategias implementados
Implementación y supervisión de conectores de datos
Para supervisar los recursos implementados e implementar nuevos conectores, en el libro Implementación y migración de Microsoft Sentinel, seleccione Monitor de conectores > de datos. En la vista Monitor se muestran las siguientes listas:
- Tendencias de ingesta actuales
- Tablas que ingieren datos
- Cantidad de datos que cada tabla está notificando
- Informes de puntos de conexión con Azure Monitor Agent (AMA)
- Reglas de recopilación de datos en el grupo de recursos y los dispositivos vinculados a las reglas
- Estado del conector de datos (cambios y errores)
- Registros de estado dentro del intervalo de tiempo especificado
Para configurar un conector de datos:
- Seleccione la vista Configurar .
- Seleccione el botón con el nombre del conector que desea configurar.
- Configure el conector en la pantalla de estado del conector que se abre. Si no encuentra un conector que necesite, seleccione el nombre del conector para abrir la galería de conectores o la galería de soluciones.
Implementación y supervisión de análisis e incidentes
Cuando se notifican los datos en el área de trabajo, configure y supervise las reglas de análisis. En el libro Implementación y migración de Microsoft Sentinel, seleccione la pestaña Análisis para ver todas las plantillas y listas de reglas implementadas. La pestaña Análisis indica qué reglas están actualmente en uso y la frecuencia con la que las reglas generan incidentes.
La vista de cobertura MITRE asigna tus reglas de análisis desplegadas al marco MITRE ATT&CK, para que puedas identificar lagunas en la detección de amenazas. Si necesita más cobertura, seleccione Revisar cobertura de MITRE debajo de la tabla de la izquierda. Use esta opción para definir qué áreas reciben más cobertura y qué reglas se implementan en cualquier fase del proyecto de migración.
Al implementar las reglas de análisis, si el conector de producto de Defender está configurado para enviar las alertas, supervise la creación y la frecuencia de los incidentes en Implementación > Resumen del progreso. En la sección Resumen de progreso se muestran las métricas relativas a la generación de alertas por producto, título y clasificación, para indicar el estado del SOC y qué alertas requieren la mayor atención. Si las alertas generan demasiado volumen, vuelva a la pestaña Análisis para modificar la lógica.
Implementar y utilizar libros de trabajo
Para visualizar información sobre la ingesta de datos y las detecciones que Microsoft Sentinel realiza, en el libro Implementación y migración de Microsoft Sentinel, seleccione Libros. Use la vista Monitor para la información de supervisión y la vista Configurar para obtener información de configuración.
Estas son algunas tareas útiles que se pueden realizar en la pestaña Libros :
Para ver una lista de todos los libros de trabajo en el entorno y cuántos libros de trabajo están implementados, seleccione Monitor.
Para ver un libro específico en el libro Microsoft Sentinel Deployment and Migration, seleccione un libro y, a continuación, seleccione Abrir el libro seleccionado.
Si aún no ha implementado libros, seleccione Configurar para ver una lista de libros usados y recomendados. Si no aparece un libro, seleccione Ir a la Galería de libros o Ir al centro de contenido para implementar el libro correspondiente.
Implementación y supervisión de cuadernos de estrategias y reglas de automatización
Al configurar la ingesta de datos, las detecciones y las visualizaciones, ahora puede examinar la automatización. En el libro Microsoft Sentinel Deployment and Migration (Implementación y migración de Microsoft Sentinel), seleccione Automatización para ver los cuadernos de estrategias implementados y para ver qué cuadernos de estrategias están conectados actualmente a una regla de automatización. Si existen reglas de automatización, el libro resalta la siguiente información sobre cada regla:
- Nombre
- Estado
- Acción o acciones de la regla
- La última fecha en que se modificó la regla y el usuario que modificó la regla
- Fecha de creación de la regla
Para ver, implementar y probar la automatización en la sección Automatización del libro, seleccione Implementar recursos de automatización en la parte inferior izquierda.
Descubre las capacidades de Microsoft Sentinel SOAR para manuales y reglas de automatización: Automatiza respuestas con manuales y automatiza la gestión de incidentes con reglas de automatización.
Implementación y supervisión de UEBA
Dado que los informes de datos y las detecciones se producen en el nivel de entidad, es esencial supervisar el comportamiento y las tendencias de la entidad. Análisis de comportamiento de usuarios y entidades (UEBA) le ayuda a hacerlo. Para habilitar la característica UEBA en Microsoft Sentinel, en el libro Microsoft Sentinel Implementación y migración, seleccione UEBA. Aquí puede personalizar las escalas de tiempo de entidad para las páginas de entidad y ver qué tablas relacionadas con la entidad se rellenan con datos.
Para habilitar UEBA:
- Seleccione Habilitar UEBA encima de la lista de tablas.
- Para activar UEBA, selecciona Activado.
- Seleccione los orígenes de datos que desea usar para generar información.
- Seleccione Aplicar.
Después de activar UEBA, monitoriza y asegúrate de que Microsoft Sentinel está generando datos UEBA.
Para personalizar la escala de tiempo:
- Seleccione Personalizar cronología de la entidad sobre la lista de tablas.
- Cree un elemento personalizado o seleccione una de las plantillas integradas.
- Para implementar la plantilla y completar el asistente, seleccione Crear.
Aprende más sobre UEBA o cómo personalizar la línea de tiempo.
Configuración y administración del ciclo de vida de los datos
Al implementar o migrar a Microsoft Sentinel, es esencial administrar el uso y el ciclo de vida de los registros entrantes. En el libro Implementación y migración de Microsoft Sentinel, seleccione Administración de datos para ver y configurar la retención y el archivo de tablas.
Ver información sobre:
- Tablas configuradas para la ingesta básica de registros
- Tablas configuradas para la ingesta del nivel de análisis
- Tablas configuradas para archivarse
- Tablas sobre la retención predeterminada del área de trabajo
Para modificar la directiva de retención existente para las tablas:
- Seleccione la vista Tablas de retención predeterminadas .
- Selecciona la tabla que quieres modificar y selecciona Retención de Actualizaciones. Edite la siguiente información según sea necesario:
- Retención actual en el área de trabajo
- Retención actual en el archivo
- Número total de días que los datos residen en el entorno
- Edite el valor TotalRetention para establecer un nuevo número total de días que los datos deben existir en el entorno.
El valor ArchiveRetention se calcula restando el valor TotalRetention del valor interactiveRetention . Si necesita ajustar la retención del área de trabajo, el cambio no afecta a las tablas que incluyen archivos configurados y los datos no se pierden. Si edita el valor de InteractiveRetention y el valor TotalRetention no cambia, Azure Log Analytics ajusta la retención de archivo para compensar el cambio.
Si prefiere realizar cambios en la interfaz de usuario, seleccione Actualizar retención en la interfaz de usuario para abrir la página correspondiente.
Obtenga información sobre la administración del ciclo de vida de los datos.
Habilitación de sugerencias e instrucciones de migración
Para ayudar con el proceso de implementación y migración, el libro incluye sugerencias que explican cómo usar las diferentes pestañas y vínculos a los recursos pertinentes. Las sugerencias se basan en la documentación de migración de Microsoft Sentinel y son relevantes para su SIEM actual. Para habilitar sugerencias e instrucciones, en el libro de trabajo Implementación y migración de Microsoft Sentinel, en la parte superior derecha, establezca MigrationTips y Instruction en Sí.