Transmitir datos de Microsoft Defender XDR a Microsoft Sentinel en el portal de Azure

El conector de Defender XDR permite transmitir todos los incidentes de Microsoft Defender XDR, alertas y eventos de búsqueda avanzada en Microsoft Sentinel y mantiene los incidentes sincronizados entre ambos portales. En este artículo se explica cómo configurar el conector de Microsoft Defender XDR para Microsoft Sentinel en el Azure Portal. Antes de empezar, asegúrese de cumplir los requisitos previos, incluidas las licencias, los permisos y la instalación de la solución.

Nota:

El conector Defender XDR se habilita automáticamente al incorporar Microsoft Sentinel al portal de Defender. Los pasos de configuración manual descritos en este artículo no son necesarios si ya ha incorporado Microsoft Sentinel al portal de Defender. Para obtener más información, consulte Microsoft Sentinel en el portal de Microsoft Defender.

Microsoft Defender XDR incidentes incluyen alertas, entidades y otra información relevante de todos los productos y servicios de Microsoft Defender. Para más información sobre el flujo de datos, los componentes admitidos y la asignación de esquemas, consulte Microsoft Defender XDR integración con Microsoft Sentinel.

Importante

Después del 31 de marzo de 2027, Microsoft Sentinel ya no se admitirá en el Azure Portal y solo estará disponible en el portal de Microsoft Defender. Todos los clientes que usen Microsoft Sentinel en el Azure Portal se redirigirán al portal de Defender y solo usarán Microsoft Sentinel en el portal de Defender.

Si sigue usando Microsoft Sentinel en el Azure Portal, le recomendamos que empiece a planear la transición al portal de Defender para garantizar una transición sin problemas y aprovechar al máximo la experiencia de operaciones de seguridad unificadas que ofrece Microsoft Defender.

Requisitos previos

Antes de empezar, asegúrese de que tiene las siguientes licencias, acceso y recursos:

  • Debe tener una licencia válida para Microsoft Defender XDR, como se describe en Microsoft Defender XDR requisitos previos.
  • El usuario debe tener el rol Administrador de seguridad en el inquilino desde el que desea transmitir los registros o los permisos equivalentes.
  • Debe tener permisos de lectura y escritura en el área de trabajo de Microsoft Sentinel.
  • Para realizar cambios en la configuración del conector, la cuenta debe ser miembro del mismo inquilino de Microsoft Entra con el que está asociado el área de trabajo de Microsoft Sentinel.
  • Instale la solución Microsoft Defender XDR desde el Centro de contenido en Microsoft Sentinel. Para obtener más información, consulte Descubra y administre el contenido integrado de Microsoft Sentinel. Si trabaja en el portal de Defender, esta solución se instala automáticamente.
  • Conceda acceso a Microsoft Sentinel según corresponda para su organización. Para obtener más información, vea Roles y permisos en Microsoft Sentinel.

Para la sincronización de Active Directory local mediante Microsoft Defender for Identity:

  • El inquilino debe incorporarse a Microsoft Defender for Identity.
  • Debe tener instalado el sensor de Microsoft Defender for Identity.

Para conocer los requisitos previos de implementación y los pasos de configuración del sensor, consulte Implementación de Microsoft Defender for Identity.

Conexión a Microsoft Defender XDR

En Microsoft Sentinel, seleccione Conectores de datos. Seleccione Microsoft Defender XDR de la galería y abra la página del conector.

En la página del conector, la sección Configuración tiene tres partes:

  1. Conectar incidentes y alertas permite la integración básica entre Microsoft Defender XDR y Microsoft Sentinel, sincronizando incidentes y sus alertas entre las dos plataformas.

  2. Conectar entidades permite integrar las identidades de usuario de Active Directory local en Microsoft Sentinel a través de Microsoft Defender for Identity.

  3. Conectar eventos permite recopilar eventos sin procesar de la búsqueda avanzada procedentes de los componentes de Defender.

Para obtener información sobre la arquitectura del conector y los tipos de datos admitidos, consulte Microsoft Defender XDR integración con Microsoft Sentinel.

Conexión de incidentes y alertas

Para ingerir y sincronizar incidentes de Microsoft Defender XDR con todas sus alertas con la cola de incidentes de Microsoft Sentinel, complete los pasos siguientes.

  1. Marque la casilla con la etiqueta Desactivar todas las reglas de creación de incidentes de Microsoft para estos productos. Se recomienda, para evitar la duplicación de incidentes. La casilla Desactivar todas las reglas de creación de incidentes de Microsoft para estos productos no aparece una vez que el conector de Microsoft Defender XDR esté conectado.

  2. Seleccione el botón Conectar incidentes & alertas.

  3. Compruebe que Microsoft Sentinel está recopilando los datos de incidentes de Microsoft Defender XDR. En Microsoft Sentinel Registros del portal de Azure, ejecute la siguiente consulta en la ventana de consulta para recuperar incidentes de seguridad ingeridos desde el proveedor Microsoft XDR:

       SecurityIncident
       | where ProviderName == "Microsoft XDR"
    

Al habilitar el conector de Microsoft Defender XDR, los conectores de componentes de Microsoft Defender que se conectaron anteriormente se desconectan automáticamente en segundo plano. Aunque esos conectores de componentes siguen apareciendo conectados, no fluyen los datos a través de ellos.

Nota:

La sustitución de conectores independientes por el conector XDR cambia el esquema de las alertas y puede afectar a las consultas existentes. Para obtener una comparación detallada, consulte Diferencias de esquema de alertas: conector independiente frente a XDR.

Conectar entidades

Use Microsoft Defender for Identity para sincronizar las entidades de usuario de la Active Directory local con Microsoft Sentinel. Esta integración requiere Análisis del comportamiento de usuarios y entidades (UEBA), que perfila el comportamiento de las entidades para ayudar a detectar actividades anómalas.

  1. Seleccione el vínculo Go the UEBA configuration page (Ir a la página de configuración de UEBA ).

  2. En la página Configuración del comportamiento de la entidad, si no ha habilitado UEBA, en la parte superior de la página cambie el interruptor a Activado.

  3. Active la casilla Active Directory (versión preliminar) y seleccione Aplicar.

    Captura de pantalla de la página de configuración de UEBA para conectar entidades de usuario a Microsoft Sentinel.

Vincular eventos

Si desea recopilar eventos de búsqueda avanzada de Microsoft Defender para punto de conexión o Microsoft Defender para Office 365, los siguientes tipos de eventos se pueden recopilar de sus correspondientes tablas de búsqueda avanzada.

Importante

Las tablas de Administración de vulnerabilidades de Defender (TVM) no se incorporan a Microsoft Sentinel. Las tablas como DeviceTvmSoftwareInventory y DeviceTvmSoftwareVulnerabilities aparecen en el esquema de búsqueda avanzada para el autocompletado y la detectabilidad, pero Microsoft Sentinel no incorpora datos de TVM en el espacio de trabajo. El editor de consultas de TVM puede aceptar las consultas de TVM, pero no devuelve ningún resultado. Para consultar datos de TVM, ejecute las consultas en Defender XDR Búsqueda avanzada, donde los datos están disponibles. Para usar datos de TVM en Microsoft Sentinel, debe crear una ruta de acceso de ingesta personalizada. Para obtener más información, consulte ¿Qué tablas de Defender XDR no se admiten en Microsoft Sentinel?

  1. Marque las casillas de las tablas con los tipos de eventos que desea recopilar:

    Nombre de la tabla Tipo de eventos
    DeviceInfo Información del equipo, incluida la información del sistema operativo
    DeviceNetworkInfo Propiedades de red de dispositivos, incluyendo adaptadores físicos, direcciones IP y MAC, así como redes y dominios conectados
    DeviceProcessEvents Creación de procesos y eventos relacionados
    DeviceNetworkEvents Conexión de red y eventos relacionados
    DeviceFileEvents Creación y modificación de archivos y otros eventos del sistema de archivos
    DeviceRegistryEvents Creación y modificación de entradas de Registro
    DeviceLogonEvents Inicios de sesión y otros eventos de autenticación en dispositivos
    DeviceImageLoadEvents Eventos de carga de DLL
    DeviceEvents Varios tipos de eventos, incluidos los eventos desencadenados por controles de seguridad como el Antivirus de Windows Defender y la protección contra vulnerabilidades
    DeviceFileCertificateInfo Información del certificado de archivos firmados obtenida a partir de eventos de verificación de certificados en dispositivos terminales
  2. Seleccione Aplicar cambios.

Para ejecutar una consulta en las tablas de búsqueda avanzada de Log Analytics, escriba el nombre de la tabla en la ventana de consulta.

Comprobación de la ingesta de datos

El gráfico de datos en la página del conector indica que se están ingiriendo datos. Observe que muestra una línea cada una para incidentes, alertas y eventos, y la línea de eventos es una agregación de volumen de eventos en todas las tablas habilitadas. Después de habilitar el conector, use las siguientes consultas de KQL para generar gráficos más específicos.

Use la siguiente consulta KQL para obtener un gráfico de los incidentes de Microsoft Defender XDR entrantes:

let Now = now(); 
(range TimeGenerated from ago(14d) to Now-1d step 1d 
| extend Count = 0 
| union isfuzzy=true ( 
    SecurityIncident
    | where ProviderName == "Microsoft XDR"
    | summarize Count = count() by bin_at(TimeGenerated, 1d, Now) 
) 
| summarize Count=max(Count) by bin_at(TimeGenerated, 1d, Now) 
| sort by TimeGenerated 
| project Value = iff(isnull(Count), 0, Count), Time = TimeGenerated, Legend = "Events") 
| render timechart 

Utiliza la siguiente consulta KQL para construir una tendencia diaria de 14 días del volumen de eventos para una única tabla avanzada de caza. Esta serie temporal te ayuda a validar la consistencia de la ingestión después de habilitar el conector. Sustituye el nombre de la tabla DeviceEvents por la tabla que quieres monitorizar:

let Now = now();
(range TimeGenerated from ago(14d) to Now-1d step 1d
| extend Count = 0
| union isfuzzy=true (
    DeviceEvents
    | summarize Count = count() by bin_at(TimeGenerated, 1d, Now)
)
| summarize Count=max(Count) by bin_at(TimeGenerated, 1d, Now)
| sort by TimeGenerated
| project Value = iff(isnull(Count), 0, Count), Time = TimeGenerated, Legend = "Events")
| render timechart

Qué tablas de Defender XDR no se admiten en Microsoft Sentinel

Las siguientes tablas de búsqueda avanzada no se incorporan a Microsoft Sentinel, aunque aparecen en el esquema:

tablas de Administración de vulnerabilidades de Defender (TVM)

Las siguientes tablas TVM no se absorben en Microsoft Sentinel:

  • DeviceTvmBrowserExtensions
  • DeviceTvmBrowserExtensionsKB
  • DeviceTvmCertificateInfo
  • DeviceTvmHardwareFirmware
  • DeviceTvmInfoGathering
  • DeviceTvmInfoGatheringKB
  • DeviceTvmSecureConfigurationAssessment
  • DeviceTvmSecureConfigurationAssessmentKB
  • DeviceTvmSoftwareEvidenceBeta
  • DeviceTvmSoftwareInventory
  • DeviceTvmSoftwareVulnerabilities
  • DeviceTvmSoftwareVulnerabilitiesKB

Estas tablas son críticas para la administración de vulnerabilidades de seguridad, pero los datos no se transmiten actualmente a Microsoft Sentinel a través del conector de Defender XDR. Si necesita usar estos datos en Microsoft Sentinel para análisis o detecciones, debe implementar una solución de ingesta personalizada. De lo contrario, consulte los datos en Defender XDR Búsqueda avanzada, donde está disponible.

Consulta más información sobre los siguientes elementos utilizados en las consultas KQL de incidentes y volúmenes de eventos en la sección Verificar la ingestión de datos , en la documentación de Kusto:

Para obtener más información sobre KQL, consulte introducción a Lenguaje de consulta Kusto (KQL).

Otros recursos:

Pasos siguientes

Ha aprendido a transmitir incidentes, alertas y eventos de búsqueda de Defender XDR a Microsoft Sentinel. Ha usado el conector de Defender XDR para configurar este flujo de datos.

Para usar Microsoft Sentinel con Defender XDR en el portal de Defender, consulte Conexión de Microsoft Sentinel al portal de Microsoft Defender