Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
La búsqueda de marcadores en Microsoft Sentinel le ayuda a conservar las consultas y los resultados de las consultas que considere pertinentes. También puede registrar las observaciones contextuales y hacer referencia a sus hallazgos agregando notas y etiquetas. Los datos marcados son visibles para usted y sus compañeros de equipo para facilitar la colaboración. Para obtener más información, vea Marcadores.
En este artículo se explica cómo crear, ver y administrar marcadores de búsqueda en Microsoft Sentinel y cómo usarlos durante las investigaciones.
Nota:
Marcadores de caza de Microsoft Sentinel: Solo puedes crear marcadores en el portal de Azure, bajo Microsoft SentinelThreat>management>Hunting. En el portal de Microsoft Defender, puede ver los marcadores que ya se crearon, pero no puede agregar otros nuevos.
Marcadores de caza avanzada: Los marcadores no están disponibles en la búsqueda avanzada, que ofrece una experiencia de consulta unificada entre los datos de Microsoft Defender y Microsoft Sentinel. Sin embargo, los marcadores siguen disponibles en Microsoft Sentinel>Administración de amenazas>Búsqueda, que proporciona la experiencia de búsqueda específica de Microsoft Sentinel. También puede usar alternativas como etiquetas de incidentes, consultas guardadas o tablas de búsqueda personalizadas para conservar y realizar un seguimiento del contexto de investigación.
Importante
Después del 31 de marzo de 2027, Microsoft Sentinel ya no se admitirá en el Azure Portal y solo estará disponible en el portal de Microsoft Defender. Todos los clientes que usen Microsoft Sentinel en el Azure Portal se redirigirán al portal de Defender y solo usarán Microsoft Sentinel en el portal de Defender.
Si sigue usando Microsoft Sentinel en el Azure Portal, le recomendamos que empiece a planear la transición al portal de Defender para garantizar una transición sin problemas y aprovechar al máximo la experiencia de operaciones de seguridad unificadas que ofrece Microsoft Defender.
Agregar un marcador (solo Azure Portal)
Cree un marcador para guardar las consultas, los resultados, sus observaciones y hallazgos.
En Administración de amenazas, seleccione Búsqueda.
En la pestaña Consultas , seleccione una o varias de las consultas de búsqueda.
En la barra de comandos superior, seleccione Ejecutar consultas seleccionadas.
Seleccione Ver resultados de consulta. Por ejemplo:
Al seleccionar Ver resultados de la consulta , se abren los resultados de la consulta en el panel Registros .
En la lista de resultados de la consulta de registro, use las casillas para seleccionar una o varias filas que contengan la información que le resulte interesante.
En Azure Portal, seleccione Agregar marcador:
A la derecha, en el panel Agregar marcador , opcionalmente, actualice el nombre del marcador, agregue etiquetas y notas para ayudarle a identificar lo que era interesante sobre el elemento.
Opcionalmente, puedes asignar marcadores a técnicas o subtécnicas de MITRE ATT&CK. Las asignaciones de MITRE ATT&CK se heredan de los valores asignados en las consultas de búsqueda, pero también puede crearlas manualmente. Seleccione la táctica MITRE ATT&CK asociada a la técnica deseada en el menú desplegable de la sección Tácticas & Técnicas del panel Agregar marcador . El menú se expande para mostrar todas las técnicas de MITRE ATT&CK, y puede seleccionar varias técnicas y sub técnicas en este menú.
Ahora se puede extraer un conjunto expandido de entidades de los resultados de consulta marcados para una investigación más detallada. En la sección Asignación de entidades , use las listas desplegables para seleccionar los tipos de entidad y los identificadores. A continuación, asocie la columna de los resultados de la consulta que contiene el identificador correspondiente. Por ejemplo:
Para ver el marcador en el gráfico de investigación, debe asignar al menos una entidad. Se admiten las asignaciones de entidades a los tipos de entidad de cuenta, host, IP y dirección URL que ha creado, lo que conserva la compatibilidad con versiones anteriores.
Seleccione Crear para confirmar los cambios y agregar el marcador. Todos los datos marcados se comparten con otros analistas y es un primer paso hacia una experiencia de investigación colaborativa.
Los resultados de la consulta de registro admiten marcadores cada vez que se abre el panel Registros desde Microsoft Sentinel. Por ejemplo, si selecciona General>Logs en la barra de navegación, selecciona enlaces de eventos en el gráfico de investigaciones o selecciona un identificador de alerta en los detalles completos de un incidente. No se pueden crear marcadores cuando el panel Registros se abre desde otra ubicación, como directamente desde Azure Monitor.
Visualización y actualización de marcadores
Busca y actualiza un marcador desde la pestaña Marcadores .
Para Microsoft Sentinel en el Azure Portal, en Administración de amenazas, seleccione Búsqueda.
Para Microsoft Sentinel en el portal de Defender, seleccione Microsoft Sentinel>Administración de amenazas>Búsqueda.Seleccione la pestaña Marcadores para ver la lista de marcadores.
Busque o filtre para encontrar un marcador específico o varios.
Seleccione marcadores individuales para ver los detalles del marcador en el panel derecho.
Realice los cambios según sea necesario. Los cambios se guardan automáticamente.
Nota:
Solo puedes ver hasta 1.000 marcadores en la pestaña de Marcadores . Puedes ver el resto de tus datos guardados en tus registros. Visualización de datos marcados en los registros
Exploración de marcadores en el gráfico de investigación
Visualice los datos marcados iniciando la experiencia de investigación en la que puede ver, investigar y comunicar visualmente los resultados mediante un diagrama interactivo de entity-graph y una escala de tiempo.
Importante
Cada marcador que quiera investigar debe tener al menos una entidad asignada. Si un marcador no tiene una entidad asignada, actualice el marcador para agregar uno antes de comenzar.
En la pestaña Marcadores , seleccione el marcador o los marcadores que desea investigar.
Seleccione Investigar para ver el marcador en el gráfico de investigación.
Para obtener instrucciones sobre cómo usar el gráfico de investigación, consulte Uso del gráfico de investigación para profundizar.
Agregar marcadores a un incidente nuevo o existente (solo Azure Portal)
Agregue marcadores a un incidente desde la pestaña marcadores de la página Búsqueda.
En la pestaña Marcadores , seleccione el marcador o los marcadores que desea agregar a un incidente.
Seleccione Acciones de incidente en la barra de comandos:
Seleccione Create new incident (Crear nuevo incidente ) o Add to existing incident (Agregar a un incidente existente), según corresponda. Luego:
- Para un incidente nuevo: opcionalmente, actualice los detalles del incidente y, a continuación, seleccione Crear.
- Para agregar un marcador a un incidente existente: seleccione un incidente y, a continuación, seleccione Agregar.
Para ver el marcador dentro del incidente:
- Vaya a Microsoft Sentinel>Administración de amenazas>Incidentes.
- Seleccione el incidente con su marcador y Ver todos los detalles.
- En la página incidente, en el panel izquierdo, seleccione Marcadores.
Visualización de datos marcados en registros
Ver las consultas, los resultados o su historial guardados en marcadores.
En la pestaña Caza>Marcadores, seleccione el marcador.
En el panel de detalles, seleccione los vínculos siguientes:
Ver la consulta original para ver la consulta original en el panel Registros.
Vea los registros de marcadores para ver todos los metadatos del marcador, lo que incluye quién realizó la actualización, los valores actualizados y el momento en que se produjo la actualización.
En la barra de comandos de la pestaña Hunting>Bookmarks, seleccione Bookmark Logs para ver los datos sin procesar de todos los marcadores.
La vista Registros de marcadores muestra todos los marcadores con metadatos asociados. Puede utilizar consultas de Kusto Query Language (KQL) para filtrar la versión más reciente del marcador concreto que busca.
Puede haber un retraso significativo (medido en minutos) entre el momento en que se crea un marcador y cuando se muestra en la pestaña Marcadores .
Eliminación de un marcador
Eliminar el marcador elimina el marcador de la lista en la pestaña Marcadores. La tabla HuntingBookmarks para tu espacio de trabajo de Log Analytics sigue conteniendo entradas de marcadores anteriores, pero la última entrada cambia el valor de SoftDelete a true, lo que marca el marcador como eliminado para que puedas filtrar los antiguos. La eliminación de un marcador no quita ninguna entidad de la experiencia de investigación asociada a otros marcadores o alertas.
Para eliminar un marcador, complete los pasos siguientes.
En la pestaña Caza>Marcadores, seleccione el marcador o los marcadores que desea eliminar.
Haga clic con el botón derecho y seleccione la opción para eliminar los marcadores seleccionados.