🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónReglas de automatización y retención
5 tareas · 40 min · Principiante
Viernes 6 de noviembre. En Distribuciones La Vega llegaron dos incidentes esta mañana y las reglas de automatización de Microsoft Sentinel decidieron qué hacer con ellos antes de que alguien los abriera. Aquí aprendes qué dispara una regla de automatización, en qué orden corren y por qué una puede no ejecutarse, y qué tablas conservan los datos que una investigación necesita. Todo es lectura de las reglas y de tablas de ejemplo.
Objetivo de la sala
Viernes 6 de noviembre. En Distribuciones La Vega llegaron dos incidentes esta mañana y las reglas de automatización de Microsoft Sentinel decidieron qué hacer con ellos antes de que alguien los abriera. Aquí aprendes qué dispara una regla de automatización, en qué orden corren y por qué una puede no ejecutarse, y qué tablas conservan los datos que una investigación necesita. Todo es lectura de las reglas y de tablas de ejemplo.Una regla de automatización se dispara cuando se crea un incidente, cuando se actualiza o cuando se crea una alerta, y solo ejecuta sus acciones si se cumplen sus condiciones. Sus acciones sin código incluyen cambiar el estado o la severidad, asignar un dueño, añadir una etiqueta o una tarea, y ejecutar un cuaderno de estrategias (playbook) cuando hace falta algo más complejo.
Para casi todo se prefiere automatizar sobre el incidente, que es el expediente con todas las alertas y entidades. El disparador por alerta queda para las alertas de reglas que no crean incidentes.
Responde para continuar
Quieres etiquetar y asignar al dueño correcto todo incidente nuevo de pagos. ¿Qué disparador usas en la regla de automatización?
Ver pista de ayuda
La automatización se apoya en el incidente, no en cada alerta suelta.
Una regla de automatización puede tener una fecha de vencimiento: después de esa fecha se deshabilita sola. Es lo adecuado para ruido que se sabe temporal, como una prueba de seguridad autorizada o un mantenimiento: la regla cierra los incidentes que genera la prueba y se apaga cuando termina. Una regla de ese tipo que sigue activa después de su ventana puede esconder un incidente real.
En la consola, reglas_automatizacion trae las cuatro reglas en orden de ejecución. Hoy es viernes 6 de noviembre de 2026.
Responde para continuar
Escribe la fecha de vencimiento (AAAA-MM-DD) de la regla que cierra los incidentes de la prueba autorizada.
Ver pista de ayuda
Mira la columna expira de `reglas_automatizacion`.
Las reglas de automatización corren una después de otra y nunca en paralelo, según su número de orden. Cada una evalúa sus condiciones sobre el estado actual del incidente, es decir, ya modificado por las anteriores. Por eso una regla puede no ejecutarse: una anterior cambió la propiedad que su condición revisa.
incidentes_entrantes trae dos incidentes de la mañana. Sigue el incidente INC-4351, de severidad Media, por las cuatro reglas en orden.
Responde para continuar
Escribe la severidad con la que termina el incidente INC-4351 después de pasar por las reglas.
Ver pista de ayuda
Sigue las reglas en orden y fíjate qué cambia la regla 2 antes de que la regla 3 evalúe su condición.
Una regla de automatización puede ejecutar un cuaderno de estrategias (playbook, hecho con Azure Logic Apps). Para eso no usa tu cuenta: usa una cuenta de servicio de Microsoft Sentinel, y esa cuenta necesita permisos explícitos sobre el grupo de recursos donde vive el cuaderno. Conceder esos permisos exige el rol de Propietario sobre ese grupo de recursos.
Los cuadernos a los que Sentinel no tiene permiso aparecen deshabilitados en la lista al configurar la acción.
Responde para continuar
En la regla A-asignar-tesoreria el cuaderno aparece atenuado y no se puede elegir. ¿Cuál es la causa más probable?
Ver pista de ayuda
Piensa en quién ejecuta el cuaderno y qué necesita sobre el grupo de recursos.
Los datos de Defender XDR se pueden consultar hasta 30 días hacia atrás. Las tablas que se envían a Sentinel y que tienen retención configurada se consultan hasta los días que se hayan configurado. Una pregunta de investigación que pide datos más viejos de lo conservado ya no tiene respuesta, y la lección va a la lista de lo que hay que configurar antes del próximo incidente.
retencion_tablas trae dónde se conserva cada tabla en este espacio ficticio y consultas_pendientes trae tres preguntas del equipo con la tabla y los días hacia atrás.
Responde para continuar
Escribe el nombre de la tabla de la consulta pendiente que ya no se puede responder.
Ver pista de ayuda
Compara los dias_atras de cada consulta con los dias de su tabla.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.