Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Correlacione los datos de su lista de seguimiento con cualquier dato de Microsoft Sentinel mediante operadores tabulares de Kusto, como join y lookup. Al crear una lista de reproducción, se define SearchKey. La clave de búsqueda es el nombre de una columna de su lista de seguimiento que prevé utilizar para unirla con otros datos o como objeto frecuente de búsqueda.
Para obtener un rendimiento óptimo de las consultas, use SearchKey como clave para las combinaciones en las consultas.
Importante
Después del 31 de marzo de 2027, Microsoft Sentinel ya no se admitirá en el Azure Portal y solo estará disponible en el portal de Microsoft Defender. Todos los clientes que usen Microsoft Sentinel en el Azure Portal se redirigirán al portal de Defender y solo usarán Microsoft Sentinel en el portal de Defender.
Si sigue usando Microsoft Sentinel en el Azure Portal, le recomendamos que empiece a planear la transición al portal de Defender para garantizar una transición sin problemas y aprovechar al máximo la experiencia de operaciones de seguridad unificadas que ofrece Microsoft Defender.
Crear consultas con listas de seguimiento
Para usar una lista de seguimiento en una consulta de búsqueda, escriba una consulta en Kusto Query Language (KQL) que use la función _GetWatchlist('watchlist-name') y SearchKey como clave de la unión.
Para Microsoft Sentinel en el portal de Defender, seleccione Microsoft Sentinel>Configuración>Lista de seguimiento. Para Microsoft Sentinel en el Azure Portal, en Configuración, seleccione Lista de reproducción.
Seleccione la lista de reproducción que desea usar.
Seleccione Ver en los registros.
Revise la pestaña Resultados. Los elementos de su lista de seguimiento se extraen automáticamente para su consulta.
En el ejemplo siguiente se muestran los resultados de la extracción de los campos Nombre y Dirección IP . SearchKey se muestra como su propia columna.
La marca de tiempo de las consultas se omitirá tanto en la interfaz de usuario de consulta como en las alertas programadas.
Escriba una consulta que use la función _GetWatchlist('watchlist-name') y SearchKey como clave para la unión.
Por ejemplo, la consulta de ejemplo siguiente combina la
RemoteIPCountrycolumna de laHeartbeattabla con la clave de búsqueda definida para la lista de seguimiento denominadamywatchlist.Heartbeat | lookup kind=leftouter _GetWatchlist('mywatchlist') on $left.RemoteIPCountry == $right.SearchKeyLos resultados de esta consulta de ejemplo aparecen en Log Analytics, como se muestra en la siguiente captura de pantalla.
Crear una regla de análisis con una lista de vigilancia
La función _GetWatchlist('watchlist-name') devuelve el contenido de una lista de reproducción especificada para que pueda hacer referencia a los datos de la lista de reproducción directamente en una consulta. Para usar listas de reproducción en reglas de análisis, cree una regla que incluya esta función en la consulta de reglas.
En Configuración, seleccione Análisis.
Seleccione Crear y el tipo de regla que desea crear.
En la pestaña General , escriba la información adecuada.
En la pestaña Definir la lógica de la regla, en Consulta de la regla, use la función
_GetWatchlist('<watchlist>')en la consulta.Por ejemplo, supongamos que tiene una lista de seguimiento denominada
ipwatchlistque creó a partir de un archivo CSV con los valores siguientes:IPAddress,Location10.0.100.11,Home172.16.107.23,Work10.0.150.39,Home172.20.32.117,WorkEl archivo CSV tiene un aspecto similar a la siguiente imagen.
Para usar la
_GetWatchlistfunción para este ejemplo, la consulta sería_GetWatchlist('ipwatchlist').
En este ejemplo, solo incluimos eventos procedentes de direcciones IP en la lista de seguimiento:
//Watchlist as a variable let watchlist = (_GetWatchlist('ipwatchlist') | project IPAddress); Heartbeat | where ComputerIP in (watchlist)La siguiente consulta de ejemplo usa la lista de seguimiento integrada en la propia consulta y la clave de búsqueda definida para la lista de seguimiento.
//Watchlist inline with the query //Use SearchKey for the best performance Heartbeat | where ComputerIP in ( (_GetWatchlist('ipwatchlist') | project SearchKey) )En la siguiente captura de pantalla se muestra la consulta en línea
_GetWatchlist('ipwatchlist')utilizada en la consulta de regla.
Complete el resto de las pestañas en el asistente para reglas de Analytics.
Las listas de seguimiento se actualizan en su espacio de trabajo cada 12 días, actualizando el campo TimeGenerated. Para información sobre cómo crear reglas de análisis personalizadas que usen listas de vigilancia, consulte Crear reglas de análisis personalizadas para detectar amenazas.
Ver la lista de alias de la lista de seguimiento
Un alias de una lista de seguimiento es el identificador único que se utiliza para referirse a una lista de seguimiento en consultas y reglas de análisis. Es posible que necesite consultar una lista de alias de listas de vigilancia para identificar qué lista de vigilancia usar en una consulta o una regla de análisis.
Para Microsoft Sentinel en el Azure Portal, en General, seleccione Registros.
En el portal de Defender, seleccione Investigación & respuesta>Búsqueda> avanzada.En la página Nueva consulta , ejecute la siguiente consulta:
_GetWatchlistAlias.Revise la lista de alias en la pestaña Resultados .
Para obtener más información sobre los operadores y las instrucciones de Kusto utilizados en los ejemplos de esta página, consulte la documentación de Kusto:
Para obtener más información sobre KQL, consulte introducción a Lenguaje de consulta Kusto (KQL).
Otros recursos:
Contenido relacionado
Para obtener más información sobre las listas de reproducción y los Microsoft Sentinel, consulte los siguientes artículos: