🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónTipos de regla analítica
5 tareas · 38 min · Principiante
Microsoft Sentinel no tiene una sola clase de regla analítica sino varias, y cada una resuelve un problema distinto: unas corren una consulta tuya a intervalos, otras corren cada minuto, otras observan una línea base o solo convierten en incidentes lo que otro producto ya detectó. Elegir mal el tipo cuesta más que escribir mal la consulta. Aquí lees el catálogo de tipos de Calcedonia Seguros, asignas cada necesidad al tipo que le toca y calculas cuántas reglas casi en tiempo real todavía caben en su espacio de trabajo.
Objetivo de la sala
Microsoft Sentinel no tiene una sola clase de regla analítica sino varias, y cada una resuelve un problema distinto: unas corren una consulta tuya a intervalos, otras corren cada minuto, otras observan una línea base o solo convierten en incidentes lo que otro producto ya detectó. Elegir mal el tipo cuesta más que escribir mal la consulta. Aquí lees el catálogo de tipos de Calcedonia Seguros, asignas cada necesidad al tipo que le toca y calculas cuántas reglas casi en tiempo real todavía caben en su espacio de trabajo.Una regla analítica es lo que convierte datos ya ingeridos en alertas e incidentes. La programada es la más común: una consulta en KQL que corre cada cierto intervalo sobre una ventana de datos y alerta si el número de resultados pasa un umbral. La casi en tiempo real (NRT) es un subconjunto de la programada que corre una vez por minuto. La de seguridad de Microsoft no tiene consulta tuya: crea incidentes a partir de las alertas de otros productos de Microsoft. Y hay plantillas especializadas con configuración limitada, como la detección avanzada de ataques multietapa (Fusion) y la inteligencia de amenazas de Microsoft.
La regla de anomalía es la rara del grupo. Observa un comportamiento durante un tiempo, fija una línea base y marca lo que la excede, pero lo que marca no es una alerta: se guarda en la tabla Anomalies para que otras reglas, investigaciones o cacerías lo usen como contexto. Un comportamiento anómalo no es por sí solo malicioso, y por eso esta clase no abre incidentes.
Abre tipos_de_regla y lee la columna que_hace.
Responde para continuar
¿Qué tipo de regla no genera alertas propias, sino que deja sus resultados en una tabla para consultarlos después?
Ver pista de ayuda
Busca en `tipos_de_regla` la fila cuyo que_hace menciona una tabla de destino.
Cada tipo responde a una restricción. Si lo que importa es la latencia (saber en pocos minutos que ocurrió algo grave), una regla programada tiene un tope: corre con un retraso incorporado de cinco minutos para dar tiempo a la ingesta. El tipo NRT está pensado justo para eso: corre cada minuto y consulta por la hora de ingesta del evento, no por la hora en que se generó, así que no sufre el retraso de la fuente.
Lee necesidades y busca la que depende de la rapidez del aviso. Después localiza en tipos_de_regla el tipo que la cubre.
Responde para continuar
Escribe el id del tipo de regla que corresponde a la necesidad N-01.
Ver pista de ayuda
La necesidad pide aviso en pocos minutos sobre una consulta propia; busca el tipo que corre cada minuto.
Algunos tipos no admiten tu lógica. La regla de Fusion correlaciona muchas alertas de baja fidelidad de varios productos para encontrar ataques en etapas; su lógica está oculta y solo puede haber una regla con esa plantilla. Lo mismo pasa con la de inteligencia de amenazas de Microsoft. La utilidad es dejarlas encendidas y enriquecer con ellas, no ajustarlas. Si una necesidad pide lógica a medida (un umbral propio, una lista propia), no se resuelve con estos tipos.
Revisa necesidades y encuentra la que pide unir alertas de varios productos de un mismo ataque sin escribir lógica.
Responde para continuar
Escribe el id del tipo de regla que corresponde a la necesidad N-05.
Ver pista de ayuda
Es la plantilla de lógica oculta que correlaciona alertas débiles de varios productos.
Los tipos tienen tope de cantidad. Para las NRT hay dos: un máximo de reglas habilitadas y un máximo en total, contando las deshabilitadas. Se cuentan aparte de las programadas, así que las 214 programadas de Calcedonia no gastan nada de este presupuesto. Para saber cuántas más puede crear, calcula el margen de cada tope y quédate con el menor: el que se alcanza primero manda.
Usa inventario y limites.
Responde para continuar
Escribe cuántas reglas NRT más puede crear Calcedonia sin superar ningún tope.
Ver pista de ayuda
Resta de cada tope lo que ya existe (habilitadas frente a habilitadas, total frente a total) y toma el margen menor.
La jefa de seguridad quiere saber qué cambia si Calcedonia incorpora el espacio de trabajo al portal de Defender. Con esa incorporación, o con la integración de incidentes de Defender XDR, quien crea los incidentes de los productos de Microsoft es Defender XDR. Eso afecta a los tipos que dependían de que Sentinel hiciera ese trabajo: la regla de seguridad de Microsoft deja de estar disponible y las que ya existían se deshabilitan solas. Lo mismo ocurre con Fusion. Mira contexto para saber cuál es hoy su situación.
Responde para continuar
Si Calcedonia incorpora su espacio de trabajo al portal de Defender, ¿qué ocurre con sus reglas de seguridad de Microsoft?
Ver pista de ayuda
Dos sistemas no deben crear el mismo incidente; la plataforma resuelve el conflicto quitando uno.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.