Optimización de las operaciones de seguridad

Los equipos del Centro de operaciones de seguridad (SOC) buscan formas de mejorar los procesos y los resultados y garantizan que tiene los datos necesarios para abordar los riesgos sin costos de ingesta adicionales. Los equipos de SOC quieren asegurarse de que disponga de todos los datos necesarios para actuar frente a los riesgos, sin pagar por más datos de los necesarios. Al mismo tiempo, los equipos de SOC también deben ajustar los controles de seguridad a medida que cambian las amenazas y las prioridades empresariales, lo que lo hace de forma rápida y eficaz para maximizar el retorno de la inversión.

Las optimizaciones de SOC son recomendaciones accionables que exponen formas de optimizar los controles de seguridad, ganando más valor de los servicios de seguridad de Microsoft a medida que pasa el tiempo. Las recomendaciones le ayudan a reducir los costos sin afectar a las necesidades o la cobertura de SOC, y pueden ayudarle a agregar controles de seguridad y datos cuando sea necesario. Estas optimizaciones se adaptan a su entorno y se basan en la cobertura actual y el panorama de amenazas.

Use recomendaciones de optimización de SOC para ayudarle a cerrar las brechas de cobertura frente a amenazas específicas y a reforzar las tasas de ingesta con respecto a los datos que no proporcionan valor de seguridad. Las optimizaciones de SOC le ayudan a optimizar el área de trabajo de Microsoft Sentinel, sin que los equipos de SOC dediquen tiempo a realizar análisis e investigaciones manuales.

Importante

Después del 31 de marzo de 2027, Microsoft Sentinel ya no se admitirá en el Azure Portal y solo estará disponible en el portal de Microsoft Defender. Todos los clientes que usen Microsoft Sentinel en el Azure Portal se redirigirán al portal de Defender y solo usarán Microsoft Sentinel en el portal de Defender.

Si sigue usando Microsoft Sentinel en el Azure Portal, le recomendamos que empiece a planear la transición al portal de Defender para garantizar una transición sin problemas y aprovechar al máximo la experiencia de operaciones de seguridad unificadas que ofrece Microsoft Defender.

Vea el siguiente vídeo para obtener información general y una demostración de la optimización de SOC en el portal de Microsoft Defender. Si solo quieres una demostración, salta al minuto 8:14.

Requisitos previos

Antes de usar la optimización de SOC, asegúrese de que se cumplen los siguientes requisitos previos:

Acceso a la página de optimización de SOC

Elija las instrucciones del portal: Microsoft Defender portal o Azure portal. Cuando el área de trabajo se incorpora al portal de Defender, las optimizaciones de SOC incluyen la cobertura de todos los servicios de seguridad de Microsoft.

En el portal de Defender, seleccione Optimización de SOC.

Captura de pantalla de la página de optimización de SOC en el portal de Defender.

Comprender las métricas de información general de la optimización de SOC

Las métricas de optimización que se muestran en la parte superior de la pestaña Información general le proporcionan un conocimiento de alto nivel de la eficacia con la que usa los datos y cambiarán con el tiempo a medida que implemente recomendaciones.

Las métricas admitidas en la parte superior de la pestaña Información general incluyen:

En el portal de Defender, la pestaña de Resumen muestra las siguientes métricas de optimización:

Título Descripción
Valor de optimización reciente Muestra el valor obtenido en función de las recomendaciones que implementó recientemente.
Datos ingeridos Muestra el total de datos ingeridos en el área de trabajo durante los últimos 90 días.
Optimizaciones de cobertura basadas en amenazas Muestra uno de los siguientes indicadores de cobertura, en función del número de reglas de análisis que se encuentran en el área de trabajo, en comparación con el número de reglas recomendadas por el equipo de investigación de Microsoft:
- Alto: Más del 75 % de las reglas recomendadas están activadas
- Medio: 30%-74% de las reglas recomendadas están activadas
- Bajo: 0%-29% de las reglas recomendadas están activadas.

Seleccione Ver todos los escenarios de amenazas para ver la lista completa de escenarios relevantes basados en amenazas y riesgos, detecciones activas y recomendadas y niveles de cobertura. A continuación, seleccione un escenario de amenaza para explorar en profundidad para obtener más detalles sobre la recomendación en una página independiente de detalles del escenario de amenazas.
Estado de optimización Muestra el número de optimizaciones recomendadas que están actualmente activas, completadas y descartadas.

Visualización y administración de recomendaciones de optimización

Use las siguientes vistas para buscar y revisar las recomendaciones de optimización de SOC en cada portal.

En el portal de Defender, las recomendaciones de optimización de SOC aparecen en el área Optimizaciones de la pestaña Optimizaciones de SOC .

Captura de pantalla de la pestaña Introducción a la optimización de SOC en el portal de Defender.

Las recomendaciones de optimización de SOC se calculan cada 24 horas. Cada tarjeta de optimización incluye el estado, el título, la fecha de creación, una descripción de alto nivel y el área de trabajo a la que se aplica.

Optimizaciones de filtro

Filtre las optimizaciones según el tipo de optimización o busque un título de optimización específico mediante el cuadro de búsqueda del lado. Los tipos de optimización incluyen:

  • Cobertura : incluye recomendaciones que le ayudarán a cerrar las brechas de cobertura frente a amenazas específicas y a reforzar las tasas de ingesta con respecto a los datos que no proporcionan valor de seguridad. Las recomendaciones de cobertura incluyen:
    • Recomendaciones basadas en amenazas para agregar controles de seguridad que ayuden a cerrar las brechas de cobertura de varios tipos de ataques.
    • Recomendaciones de IA de MITRE ATT&CK para agregar recomendaciones de etiquetado que ayuden a cerrar las brechas de cobertura de diversos tipos de ataques, basadas en el marco MITRE ATT&CK.
    • Recomendaciones basadas en riesgos para agregar controles de seguridad que ayuden a cerrar las brechas de cobertura de varios tipos de riesgos empresariales.
  • Valor de datos: incluye recomendaciones que sugieren formas de mejorar el uso de datos para maximizar el valor de seguridad de los datos ingeridos o sugerir un mejor plan de datos para su organización.

Visualización de los detalles de la optimización y toma de medidas

Elija las instrucciones del portal: Microsoft Defender portal o Azure portal:

  1. En cada tarjeta de optimización, seleccione Ver detalles para ver una descripción completa de la observación que llevó a la recomendación y el valor que verá en su entorno cuando se implemente esa recomendación.

  2. Para optimizaciones de cobertura basadas en amenazas:

  3. Desplázate hasta el final del panel de detalles de optimización para encontrar un enlace donde puedes realizar las acciones recomendadas. Por ejemplo:

    • Si una optimización incluye recomendaciones para agregar reglas de análisis, seleccione Ir a Content Hub.
    • Si una optimización incluye recomendaciones para mover una tabla a registros básicos, seleccione Cambiar plan.
    • Para las optimizaciones de cobertura basadas en amenazas, seleccione Ver escenario completo de amenazas para ver la lista completa de amenazas pertinentes, detecciones activas y recomendadas y niveles de cobertura. Desde allí, puede ir directamente al centro de contenido para activar las detecciones recomendadas o a la página MITRE ATT&CK para ver la cobertura completa de MITRE ATT&CK para el escenario seleccionado. Por ejemplo:

    Captura de pantalla de la página del escenario de amenaza de optimización de SOC.

Si instala una plantilla de regla de análisis desde el Centro de contenido sin tener instalada la solución, en la solución solo aparece la plantilla instalada.

Instale la solución completa para ver todos los elementos de contenido disponibles de la solución seleccionada. Para obtener más información, consulte Descubra y administre el contenido integrado de Microsoft Sentinel.

Administración de optimizaciones

De forma predeterminada, los estados de optimización son Activos. Cambie sus estados a medida que los equipos progresan a través de la evaluación de prioridades e implementación de recomendaciones.

Seleccione el menú de opciones o seleccione Ver detalles para realizar una de las siguientes acciones:

Acción Descripción
Complete Complete una optimización cuando haya completado cada acción recomendada.

Si se detecta un cambio en el entorno que hace que la recomendación sea irrelevante, la optimización se completa automáticamente y se mueve a la pestaña Completado .

Por ejemplo, es posible que tenga una optimización relacionada con una tabla no utilizada anteriormente. Si la tabla se usa ahora en una nueva regla de análisis, la recomendación de optimización ahora es irrelevante.

Cuando un cambio en el entorno hace que una recomendación sea irrelevante, aparece un banner en la pestaña de Resumen con el número de optimizaciones completadas automáticamente desde tu última visita.
Marcar como en curso / Marcar como activo Marque una optimización como en curso o activa para notificar a otros miembros del equipo que está trabajando activamente en ella.

Use estos dos estados de forma flexible, pero coherente, según sea necesario para su organización.
Descartar Descarte una optimización si no tiene previsto realizar la acción recomendada y ya no quiere verla en la lista.
Enviar comentarios Le invitamos a compartir sus ideas sobre las acciones recomendadas con el equipo de Microsoft.

Al compartir sus comentarios, tenga cuidado de no compartir datos confidenciales. Para obtener más información, consulte Declaración de privacidad de Microsoft.

Visualización de optimizaciones completadas y descartadas

Si ha marcado una optimización específica como Completada o Descartada, o si se completa automáticamente una optimización, aparece en las pestañas Completado y Descartado , respectivamente.

En la pestaña Completado o Descartado , seleccione el menú de opciones o seleccione Ver detalles completos para realizar una de las siguientes acciones:

  • Vuelva a activar la optimización y vuelva a enviarla a la pestaña Información general . Las optimizaciones reactivadas se recalculan para proporcionar el valor y la acción más actualizados. Volver a calcular estos detalles puede tardar hasta una hora, por lo que espere antes de comprobar los detalles y las acciones recomendadas de nuevo.

    Las optimizaciones reactivadas también pueden moverse directamente a la pestaña Completado si, después de recalcular los detalles, se detecta que ya no son pertinentes.

  • Proporcione más comentarios al equipo de Microsoft. Al compartir sus comentarios, tenga cuidado de no compartir datos confidenciales. Para obtener más información, consulte Declaración de privacidad de Microsoft.

Flujo de uso de optimización de SOC

En el flujo de ejemplo siguiente se muestra cómo usar optimizaciones de SOC en el portal de Defender o Azure:

  1. En la página optimización del SOC, comience por comprender el panel:

    • Observe las métricas principales del estado de optimización general.
    • Revise las recomendaciones de optimización para el valor de datos y la cobertura basada en amenazas.
  2. Use las recomendaciones de optimización para identificar las tablas con un uso bajo, lo que indica que no se usan para las detecciones. Seleccione Ver detalles completos para ver el tamaño y el costo de los datos no utilizados. Considere una de las siguientes acciones:

    • Agregue reglas de análisis para usar la tabla para mejorar la protección. Para usar esta opción, seleccione Ir al centro de contenido para ver y configurar plantillas de reglas de análisis específicas que usen la tabla seleccionada. En el centro de contenido, no es necesario buscar la regla pertinente, ya que se le lleva directamente a la regla pertinente.

      Si las nuevas reglas analíticas requieren fuentes de registro adicionales, plantéate incorporarlas para mejorar la cobertura frente a las amenazas.

      Para obtener más información, consulte Descubrir y administrar el contenido integrado de Microsoft Sentinel y Detectar amenazas con contenido integrado.

    • Cambie el nivel de compromiso para ahorrar costos. Para obtener más información, consulte Reducción de los costos de Microsoft Sentinel.

  3. Use las recomendaciones de optimización para mejorar la cobertura frente a amenazas específicas. Por ejemplo, para una optimización de ransomware operada por humanos:

    1. Seleccione Ver detalles completos para ver la cobertura actual y las mejoras sugeridas.

    2. Seleccione Ver todas las mejoras de técnicas de MITRE ATT&CK para profundizar y analizar las tácticas y técnicas pertinentes, lo que le ayudará a comprender la laguna de cobertura.

    3. Seleccione Ir al centro de contenido para ver todo el contenido de seguridad recomendado, filtrado específicamente para esta optimización.

  4. Después de configurar nuevas reglas o realizar cambios, marque la recomendación como completada o deje que el sistema se actualice automáticamente.