Uso del análisis de coincidencias en Microsoft Sentinel para detectar amenazas

Utiliza inteligencia de amenazas de Microsoft para generar alertas e incidentes de alta fidelidad. Activa la regla Inteligencia contra amenazas de Microsoft Defender Analytics, una norma integrada en Microsoft Sentinel. Esta regla empareja los indicadores con registros de Common Event Format (CEF), eventos DNS de Windows, datos de syslog y más. Verifica indicadores de amenaza de dominio e IPv4 en estas fuentes de datos.

Requisitos previos

Instala uno o más conectores de datos compatibles. No necesitas una licencia premium de Inteligencia contra amenazas de Microsoft Defender. Para conectar tus fuentes de datos, instala las soluciones adecuadas desde el Content hub. Se admiten los siguientes orígenes de datos:

  • Formato de evento común (CEF) a través del agente heredado
  • DNS de Windows mediante el agente antiguo (vista previa)
  • Syslog a través del agente antiguo
  • Microsoft 365 (anteriormente, Office 365)
  • registros de actividad de Azure
  • DNS de Windows a través de AMA
  • Sesiones de Red del Modelo Avanzado de Información de Seguridad (ASIM)

Captura de pantalla que muestra las conexiones del origen de datos de la regla de análisis de Inteligencia contra amenazas de Microsoft Defender.

Por ejemplo, en función del origen de datos, puede usar las siguientes soluciones y conectores de datos:

Solución Conector de datos
Solución de formato de evento común para Sentinel Conector de formato de evento común para Microsoft Sentinel
dns de Windows Server Conector DNS para Microsoft Sentinel
Solución syslog para Sentinel Conector de Syslog para Microsoft Sentinel
Solución de Microsoft 365 para Sentinel conector de Office 365 para Microsoft Sentinel
Solución de actividad de Azure para Sentinel Conector de actividad de Azure para Microsoft Sentinel
Firewall de Windows Eventos de Firewall de Windows a través del conector AMA

Configuración de la regla de análisis coincidente

El análisis de coincidencias se configura cuando se habilita la regla Análisis de inteligencia contra amenazas de Microsoft Defender.

Importante

Antes de activar esta regla, instala al menos un conector de datos compatible y su solución de hub de contenido correspondiente. Consulte Requisitos previos para la lista completa de fuentes de datos soportadas.

  1. En la sección Configuración , seleccione el menú Análisis .

  2. Seleccione la pestaña Plantillas de reglas.

  3. En la ventana de búsqueda, escriba inteligencia sobre amenazas.

  4. Seleccione la plantilla de reglas Análisis de inteligencia sobre amenazas de Microsoft Defender.

  5. Seleccione Crear regla. Los detalles de la regla son de solo lectura y el estado predeterminado de la regla está habilitado.

  6. Seleccione Revisar>crear.

Captura de pantalla que muestra la regla Inteligencia contra amenazas de Microsoft Defender Analytics habilitada en la pestaña Reglas activas.

Revisa las fuentes de datos y los indicadores apoyados

Inteligencia contra amenazas de Microsoft Defender Analytics compara sus registros con indicadores de dominio, IP y URL de las siguientes maneras:

  • Los registros CEF incorporados a la tabla de Log Analytics CommonSecurityLog se comparan con indicadores de URL y de dominio si están presentes en el campo RequestURL, y con indicadores IPv4 en el campo DestinationIP.
  • Los registros DNS de Windows, en los que SubType == "LookupQuery" se incorporan en la tabla DnsEvents, coinciden con los indicadores de dominio incluidos en el campo Name y con los indicadores IPv4 del campo IPAddresses.
  • Los eventos de Syslog, cuando Facility == "cron" se ingieren en la tabla Syslog, coinciden directamente con indicadores de dominio e IPv4 del campo SyslogMessage.
  • Los registros de actividad de Office incorporados en la tabla OfficeActivity comparan directamente los indicadores IPv4 del campo ClientIP.
  • Registros de actividad de Azure ingeridos en la tabla AzureActivity coinciden directamente con indicadores IPv4 del campo CallerIpAddress.
  • Los registros DNS de ASIM ingeridos en la ASimDnsActivityLogs tabla coinciden con los indicadores de dominio si se rellenan en el DnsQuery campo y los indicadores IPv4 en el DnsResponseName campo.
  • Las sesiones de red de ASIM ingeridas en la ASimNetworkSessionLogs tabla coinciden con los indicadores IPv4 si se rellenan en uno o varios de los campos siguientes: DstIpAddr, DstNatIpAddr, SrcNatIpAddr, , SrcIpAddr, DvcIpAddr.

Triaje de un incidente generado por análisis de coincidencias

Si la regla Inteligencia contra amenazas de Microsoft Defender Analytics encuentra una coincidencia, cualquier alerta generada se agrupa en incidentes.

Siga estos pasos para clasificar los incidentes generados por la regla Inteligencia contra amenazas de Microsoft Defender Analytics:

  1. En el área de trabajo de Microsoft Sentinel donde ha habilitado la regla de análisis de Inteligencia contra amenazas de Microsoft Defender, seleccione Incidentes y busque Inteligencia contra amenazas de Microsoft Defender Analytics.

    Los incidentes que se encuentren aparecen en la cuadrícula.

  2. Seleccione Ver detalles completos para ver entidades y otros detalles sobre el incidente, como alertas específicas.

    Por ejemplo:

    Captura de pantalla del incidente generado por análisis coincidentes con el panel de detalles.

  3. Comprueba la gravedad de las alertas y del incidente. La severidad de la alerta varía de Informational a High según cómo se empareja el indicador. Por ejemplo, un indicador que se empareja con los registros del cortafuegos que permite el tráfico produce una alerta de alta severidad. El mismo indicador, junto con los registros del cortafuegos que bloqueaban el tráfico, produce una alerta baja o media.

    Las alertas se agrupan según el indicador que corresponden. Por ejemplo, todas las alertas en un periodo de 24 horas que coincidan con el contoso.com dominio se agrupan en un solo incidente. La gravedad del incidente se basa en la gravedad más alta de la alerta.

  4. Observe la información del indicador. Cuando se encuentra una coincidencia, el indicador se publica en la tabla de Log Analytics ThreatIntelligenceIndicators y aparece en la página Inteligencia sobre amenazas . Para los indicadores publicados a partir de esta regla, el origen se define como Microsoft Threat Intelligence Analytics.

Este es un ejemplo de la ThreatIntelligenceIndicators tabla.

Captura de pantalla que muestra la tabla ThreatIntelligenceIndicator que muestra el indicador con SourceSystem de Microsoft Threat Intelligence Analytics.

Este es un ejemplo de búsqueda de los indicadores en la interfaz de administración.

Captura de pantalla que muestra la información general de Inteligencia sobre amenazas con el indicador seleccionado que muestra el origen como Microsoft Threat Intelligence Analytics.

Obtenga más contexto con Inteligencia contra amenazas de Microsoft Defender

Algunos indicadores de Inteligencia contra amenazas de Microsoft Defender también incluyen un enlace a un artículo relacionado de Intel Explorer. Utiliza este enlace para obtener más detalles sobre el indicador.

Captura de pantalla que muestra un incidente con un vínculo al artículo de referencia de Inteligencia contra amenazas de Microsoft Defender.

Para obtener más información, consulte Análisis de amenazas en Microsoft Defender XDR.

Para más información sobre la inteligencia sobre amenazas en Microsoft Sentinel, consulte los siguientes artículos: