0Pricing
Cloud & IT Cert Prep · Lección

Microsoft Sentinel: SIEM en la nube

Recopile registros de seguridad de todo su entorno en Sentinel, use reglas de análisis integradas para detectar amenazas y automatice la respuesta a incidentes con playbooks.

Microsoft Sentinel: SIEM en la nube es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

¿Qué es Microsoft Sentinel?

Microsoft Sentinel es una plataforma nativa de nube de Security Information and Event Management (SIEM) y Security Orchestration, Automation, and Response (SOAR). Ingresa registros y señales de todo su patrimonio digital —Azure, entornos locales, otras nubes y aplicaciones SaaS—, aplica inteligencia artificial y aprendizaje automático para detectar amenazas y ayuda a los analistas de seguridad a investigar y responder a incidentes a gran escala.

SIEM frente a la administración tradicional de registros

Las herramientas tradicionales de administración de registros recopilan y almacenan registros para fines de cumplimiento y búsqueda. Un SIEM va más allá al correlacionar eventos entre distintos orígenes de datos, aplicar reglas de detección para identificar patrones de ataque y priorizar incidentes para que los investigue una persona. Sentinel añade la capacidad SOAR, que automatiza acciones de respuesta repetitivas (como bloquear una IP o restablecer una contraseña) mediante playbooks, para que los analistas puedan centrarse en investigaciones complejas.

Arquitectura de Sentinel: base del área de trabajo

Sentinel se basa en un área de trabajo de Log Analytics. Todos los datos ingeridos se almacenan como tablas en el área de trabajo y se pueden consultar mediante Kusto Query Language (KQL). Se habilita Sentinel en un área de trabajo de Log Analytics, se conectan los orígenes de datos y las funciones de análisis, búsqueda y automatización de Sentinel pasan a estar disponibles sobre los datos almacenados allí. El área de trabajo actúa como el plano de datos único tanto para Sentinel como para Azure Monitor.

# Enable Microsoft Sentinel on a Log Analytics workspace
az sentinel workspace create \
  --resource-group myRG \
  --workspace-name mySentinelWorkspace

# Or enable via CLI extension
az extension add --name sentinel
az sentinel onboarding-state create \
  --resource-group myRG \
  --workspace-name mySentinelWorkspace

Conectores de datos

Los conectores de datos transmiten registros y alertas desde distintos orígenes a Sentinel. Los conectores nativos de Microsoft (sin código y con un solo interruptor) abarcan los registros de inicio de sesión de Entra ID, Azure Activity, las alertas de Defender for Cloud, Microsoft 365 y Defender XDR. Los centros de conectores abarcan orígenes de terceros, como Cisco, Palo Alto, AWS CloudTrail, Okta y Salesforce, entre muchos otros, mediante Common Event Format (CEF) o Syslog. En Content Hub hay disponibles más de 200 conectores.

Reglas de análisis: detección de amenazas

Las reglas de análisis son el motor de detección de Sentinel. Cada regla ejecuta una consulta KQL según una programación (cada 5 minutos o cada 24 horas) y crea una alerta cuando la consulta devuelve resultados. Sentinel proporciona cientos de plantillas integradas que abarcan patrones de ataque conocidos. Puede importar plantillas desde Content Hub y personalizarlas, o escribir sus propias reglas para implementar una lógica de detección de amenazas específica de su organización.

// Example KQL analytics rule: detect multiple failed sign-ins
SigninLogs
| where ResultType != '0'  // non-zero = failure
| summarize FailedSignins = count() by UserPrincipalName, bin(TimeGenerated, 1h)
| where FailedSignins > 10
| project UserPrincipalName, FailedSignins, TimeGenerated

Incidentes y grafo de investigación

Cuando se activan las reglas de análisis, sus alertas se agrupan en incidentes: un contenedor para investigar una posible vulneración de seguridad. El grafo de investigación representa visualmente las relaciones entre las entidades del incidente: cuentas, direcciones IP, hosts, URL y archivos. Los analistas recorren el grafo para comprender el alcance del ataque, pasar a alertas relacionadas y determinar si el incidente es un verdadero positivo que requiere una respuesta o un falso positivo que debe cerrarse.

Consultas de búsqueda de amenazas

La búsqueda de amenazas en Sentinel consiste en buscar de forma proactiva amenazas que todavía no han activado alertas. Los analistas de seguridad escriben o utilizan consultas de búsqueda de amenazas predefinidas (KQL) para detectar indicadores sutiles de vulneración, como ataques lentos y sigilosos, movimiento lateral o preparación de datos, que eluden las reglas de detección automatizadas. Las filas interesantes encontradas durante la búsqueda pueden promocionarse a marcadores y asociarse a un incidente para investigarlas formalmente.

// Hunting query: large data exports from storage
AzureActivity
| where OperationNameValue =~ 'MICROSOFT.STORAGE/STORAGEACCOUNTS/BLOBSERVICES/CONTAINERS/BLOBS/READ'
| summarize DataReadBytes = sum(tolong(Properties.contentLength)) by CallerIpAddress, bin(TimeGenerated, 1h)
| where DataReadBytes > 100000000
| order by DataReadBytes desc

Playbooks: respuesta automatizada

Los playbooks de Sentinel son flujos de trabajo de Azure Logic Apps que automatizan las acciones de respuesta ante incidentes. Cuando se crea un incidente (o se activa una alerta), un playbook puede realizar automáticamente las siguientes acciones: enviar una notificación por Teams o correo electrónico al analista de guardia, bloquear una dirección IP maliciosa en Azure Firewall, revocar los tokens de actualización de un usuario comprometido en Entra ID, crear un ticket en ServiceNow o aislar una máquina virtual de la red. Esta capacidad SOAR reduce drásticamente el tiempo medio de respuesta (MTTR).

Integración con el marco MITRE ATT&CK

Sentinel asigna cada regla de análisis al marco MITRE ATT&CK, una taxonomía reconocida a nivel mundial de las tácticas y técnicas de los atacantes. La vista de cobertura de MITRE ATT&CK muestra un mapa de calor con las tácticas y técnicas que abarcan sus reglas de análisis, así como las áreas que presentan carencias. Esto ayuda a los equipos de seguridad a priorizar la creación de nuevas reglas de detección para mejorar la cobertura frente a las técnicas relevantes para su panorama de amenazas.

Libros y paneles

Sentinel incluye decenas de libros integrados (paneles parametrizados basados en Log Analytics) para visualizar los datos de seguridad. Las plantillas abarcan Azure Activity, los patrones de inicio de sesión de Entra ID, las amenazas de correo electrónico de Microsoft 365, el tráfico del firewall y muchos otros aspectos. Los responsables del centro de operaciones de seguridad (SOC) utilizan los libros para las sesiones informativas de cambio de turno y el análisis de tendencias, mientras que los analistas los usan para detectar rápidamente anomalías sin tener que escribir KQL sin procesar.

Precios: reservas de capacidad y PAYG

Sentinel se factura según el volumen de datos ingeridos en el área de trabajo de Log Analytics subyacente. Existen dos modelos de precios. Pay-As-You-Go cobra por cada GB ingerido y es adecuado para volúmenes pequeños o impredecibles. Las reservas de capacidad comprometen un volumen mínimo diario de ingesta (100 GB, 200 GB, etc.) con un descuento considerable por GB. Las alertas de seguridad de Microsoft Defender for Cloud se ingieren de forma gratuita; las nuevas áreas de trabajo con Sentinel habilitado disponen de 90 días gratuitos iniciales.

Comprobación rápida

Compruebe su comprensión de los conceptos de Microsoft Azure Fundamentals (AZ-900) tratados en esta lección.

Resumen de la lección

En esta lección ha aprendido que Sentinel es un SIEM y SOAR nativo de la nube basado en áreas de trabajo de Log Analytics que utiliza KQL, que las reglas de análisis detectan amenazas mediante la ejecución de consultas KQL programadas y la generación de incidentes y que los playbooks automatizan las acciones de respuesta mediante Logic Apps para reducir el MTTR. A continuación, exploraremos Azure DDoS Protection y Azure Firewall.

Preguntas frecuentes

¿La lección «Microsoft Sentinel: SIEM en la nube» es gratis?

Sí — el texto completo de «Microsoft Sentinel: SIEM en la nube» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

¿Qué aprenderé en «Microsoft Sentinel: SIEM en la nube»?

Recopile registros de seguridad de todo su entorno en Sentinel, use reglas de análisis integradas para detectar amenazas y automatice la respuesta a incidentes con playbooks. Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?

No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.

¿Cuánto tiempo toma la lección «Microsoft Sentinel: SIEM en la nube»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?

Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Microsoft Defender for Cloud
  2. Azure Key Vault
  3. Microsoft Sentinel: SIEM en la nube
  4. Azure DDoS Protection y Firewall
← Volver a Cloud & IT Cert Prep