🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEntidades, incidentes y correlación
5 tareas · 40 min · Principiante
Jueves 5 de noviembre, por la tarde. En Distribuciones La Vega ocho alertas de cuatro productos distintos terminaron repartidas en tres incidentes y a nadie le queda claro por qué. Aquí aprendes qué es una entidad, cómo las alertas se unen en incidentes en Sentinel y en el portal de Defender, y qué límites tiene esa agrupación. Todo es lectura de alertas e incidentes de ejemplo.
Objetivo de la sala
Jueves 5 de noviembre, por la tarde. En Distribuciones La Vega ocho alertas de cuatro productos distintos terminaron repartidas en tres incidentes y a nadie le queda claro por qué. Aquí aprendes qué es una entidad, cómo las alertas se unen en incidentes en Sentinel y en el portal de Defender, y qué límites tiene esa agrupación. Todo es lectura de alertas e incidentes de ejemplo.Una alerta es una señal aislada; un incidente es el caso que reúne las alertas relacionadas. Lo que relaciona una alerta con otra son sus entidades: cuentas, equipos, direcciones IP, archivos, buzones. Una regla de Sentinel asigna campos de su consulta a entidades (hasta diez asignaciones) para que la alerta diga a quién y a qué se refiere.
En la agrupación de alertas de una regla, la opción recomendada es unirlas en un incidente cuando todas las entidades asignadas coinciden.
Responde para continuar
Una regla genera cinco alertas, todas sobre la misma cuenta y el mismo equipo. ¿Qué agrupación las une con más sentido?
Ver pista de ayuda
La opción recomendada por Microsoft compara las entidades de cada alerta.
En la consola, alertas trae las ocho alertas de la tarde con su producto, su cuenta, su equipo y el incidente al que quedaron unidas, y incidentes trae los tres incidentes resultantes. Para ubicar una alerta se filtra por lo que ya sabes de ella.
Un compañero pregunta por la alerta del barrido de puertos: la regla de Sentinel que detectó un equipo de bodega abriendo conexiones a muchos destinos.
Responde para continuar
Escribe el id del incidente en el que quedó la alerta de barrido de puertos.
Ver pista de ayuda
Prueba `alertas | where equipo == "LAV-BOD-02"` y mira la última columna.
Las alertas de un incidente pueden venir de productos distintos: correo, identidad, punto final o una regla de Sentinel, y cada una se anota con un código corto de su producto. La primera alerta de un incidente dice por dónde empezó la historia; las demás cuentan cómo avanzó.
La tabla productos explica qué es cada código. Mira el incidente de la cuenta y ordena por hora.
Responde para continuar
Escribe el código del producto que generó la primera alerta del incidente INC-4301.
Ver pista de ayuda
Prueba `alertas | where incidente_id == "INC-4301"` y compara la columna hora_utc.
Una regla puede agrupar muchas alertas en un incidente, pero hay un tope: un incidente reúne hasta 150 alertas. Si la regla genera más, se crea un nuevo incidente con los mismos datos del original y las que sobran van allí. Es una de las razones por las que una regla que se descontrola produce incidentes repetidos que hay que cerrar uno a uno.
En la consola, limites trae el tope y regla_con_agrupacion trae lo que una regla produjo en una noche.
Responde para continuar
La regla R-fuerza-bruta-entra generó una noche más alertas de las que caben en un incidente. ¿Cuántos incidentes se crearon?
Ver pista de ayuda
Divide las alertas generadas entre el tope por incidente y redondea hacia arriba.
Cuando Microsoft Sentinel está incorporado al portal de Microsoft Defender, los incidentes los crea y los correlaciona el motor de Defender. La configuración de agrupación de la regla se toma como una instrucción inicial: se aplica al crear el incidente, pero el motor de Defender también puede decidir otra correlación que no la tenga en cuenta. Por eso la agrupación puede salir distinta de lo que dice la regla.
En este incidente, la regla de Sentinel agrupa por entidades coincidentes, pero Defender también sumó una alerta de MDE al incidente de la cuenta.
Responde para continuar
¿Por qué el incidente de la cuenta incluye una alerta de otro producto, aunque la regla de Sentinel no la agrupa?
Ver pista de ayuda
Piensa en quién crea los incidentes cuando Sentinel está en el portal de Defender.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.