Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

El mapa de tablas de Microsoft Sentinel

4 tareas · 35 min · Principiante

Martes 3 de noviembre. Distribuciones La Vega, una empresa inventada de distribución de alimentos, acaba de conectar sus fuentes a Microsoft Sentinel y te piden la primera tarea de cualquier analista de esta plataforma: saber qué tabla guarda qué. Aquí aprendes que cada fuente llega a una tabla del espacio de trabajo, cómo se consulta con KQL y qué tablas pesan más. Todo es lectura de un inventario de ejemplo en la consola.

0 de 4 · 0%

Objetivo de la sala

Martes 3 de noviembre. Distribuciones La Vega, una empresa inventada de distribución de alimentos, acaba de conectar sus fuentes a Microsoft Sentinel y te piden la primera tarea de cualquier analista de esta plataforma: saber qué tabla guarda qué. Aquí aprendes que cada fuente llega a una tabla del espacio de trabajo, cómo se consulta con KQL y qué tablas pesan más. Todo es lectura de un inventario de ejemplo en la consola.

Microsoft Sentinel guarda lo que recibe en tablas de un espacio de trabajo de Log Analytics, y se consultan con KQL (Kusto Query Language). Un conector de datos decide a qué tabla llega cada fuente. Entre las que más verás: SigninLogs guarda los inicios de sesión interactivos de Microsoft Entra ID, AuditLogs guarda los cambios en el directorio (altas de cuentas, cambios de roles, aplicaciones) y SecurityAlert guarda las alertas.

Saber en qué tabla está el dato es la mitad de una búsqueda: si pides una cosa a la tabla equivocada, la consulta no falla, simplemente vuelve vacía.

Responde para continuar

Quieres saber desde qué ciudades se iniciaron sesiones en las cuentas de la empresa durante la semana. ¿Qué tabla consultas primero?

Ver pista de ayuda

Piensa en qué tabla guarda el acto de iniciar sesión y no el de cambiar una cuenta.

La consola trae el inventario de tablas del espacio de trabajo de La Vega: cada una con su origen, el conector que la llena y lo que guarda. Los equipos de red, entre ellos los firewalls, suelen enviar sus eventos en un formato común llamado CEF (Common Event Format), y esos eventos aterrizan en una tabla propia, distinta de la de Linux y de la de Windows.

Prueba catalogo_tablas para ver todo, y luego filtra por el origen de interés con where origen == "firewall perimetral".

Responde para continuar

Escribe el nombre de la tabla en la que llegan los eventos del firewall perimetral.

Ver pista de ayuda

Prueba `catalogo_tablas | where origen == "firewall perimetral"` y lee la primera columna.

Cada tabla tiene un volumen diario, y el volumen importa por dos razones: es lo que más se paga por ingerir y lo que más ruido produce al buscar. Un analista no decide el presupuesto, pero sí debe saber cuál es la tabla grande cuando pregunta «¿qué se puede filtrar antes de guardar?».

volumen_por_tabla trae los gigabytes y los millones de filas por día. Ordenarlo con order by gb_dia desc pone arriba la más pesada.

Responde para continuar

Escribe el nombre de la tabla que más gigabytes ingiere por día.

Ver pista de ayuda

Prueba `volumen_por_tabla | order by gb_dia desc` y lee la primera fila.

El jefe del SOC quiere saber cuánto entra por día de los servidores, Windows y Linux juntos, para decidir si una regla de recolección necesita acotarse. Cada fuente va a su propia tabla, así que hay que sumar los gigabytes diarios de las dos tablas que vienen de servidores. Escribe el número sin unidades y sin decimales si el resultado es exacto.

Responde para continuar

Suma los gigabytes por día de la tabla de servidores Windows y la de servidores Linux. Escribe el total.

Ver pista de ayuda

Mira las dos filas en `volumen_por_tabla` y suma sus gb_dia.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad