Extensión de Microsoft Sentinel entre áreas de trabajo e inquilinos

Al incorporar Microsoft Sentinel, el primer paso es seleccionar el área de trabajo de Log Analytics. Aunque puede obtener todas las ventajas de la experiencia de Microsoft Sentinel con un único área de trabajo, en algunos casos, es posible que desee ampliar el área de trabajo para consultar y analizar los datos entre áreas de trabajo e inquilinos. Para obtener más información, consulte Diseño de una arquitectura de área de trabajo de Log Analytics y Preparación para varias áreas de trabajo e inquilinos en Microsoft Sentinel.

Si integra Microsoft Sentinel en el portal de Microsoft Defender, consulte lo siguiente:

Administración de incidentes en varias áreas de trabajo

En los portales de Azure y Defender, la vista de incidentes permite administrar y supervisar incidentes de forma centralizada en varias áreas de trabajo o filtrar la vista por área de trabajo. Administre los incidentes directamente o explore en profundidad de forma transparente los detalles del incidente en el contexto del área de trabajo de origen.

Si trabaja en Azure Portal, consulte la vista de incidentes de varias áreas de trabajo. Para el portal de Defender, consulte Varias áreas de trabajo de Microsoft Sentinel en el portal de Defender.

Consulta de varias áreas de trabajo

Consulte varias áreas de trabajo para buscar y correlacionar datos de varias áreas de trabajo en una sola consulta.

  • Use la workspace( ) expresión, con el identificador del área de trabajo como argumento, para hacer referencia a una tabla de un área de trabajo diferente. Use formatos de identificador explícitos para garantizar el mejor rendimiento. Para obtener más información, consulte Formatos de identificador para consultas entre áreas de trabajo.

  • Use el operador union junto con la workspace( ) expresión para aplicar una consulta entre tablas de varias áreas de trabajo.

  • Use funciones guardadas para simplificar las consultas entre áreas de trabajo. Por ejemplo, puede acortar una referencia larga a la tabla SecurityEvent en el área de trabajo del cliente A guardando la expresión:

    workspace("/subscriptions/<customerA_subscriptionId>/resourcegroups/<resourceGroupName>/providers/microsoft.OperationalInsights/workspaces/<workspaceName>").SecurityEvent
    

    como una función denominada SecurityEventCustomerA. A continuación, puede consultar la tabla SecurityEvent del cliente A con esta función: SecurityEventCustomerA | where ... .

  • Una función también puede simplificar una unión de uso común. Por ejemplo, puede guardar la siguiente expresión como una función denominada unionSecurityEvent:

    union 
    workspace("/subscriptions/<subscriptionId>/resourcegroups/<resourceGroupName>/providers/microsoft.OperationalInsights/workspaces/<workspaceName1>").SecurityEvent, 
    workspace("/subscriptions/<subscriptionId>/resourcegroups/<resourceGroupName>/providers/microsoft.OperationalInsights/workspaces/<workspaceName2>").SecurityEvent
    

    A continuación, escriba una consulta en los dos espacios de trabajo comenzando con unionSecurityEvent | where ... .

Las consultas entre áreas de trabajo para los datos de Log Analytics siguen estando sujetas a consideraciones de Log Analytics.

Inclusión de consultas entre áreas de trabajo en reglas de análisis programadas

Puede incluir consultas entre áreas de trabajo en reglas de análisis programadas. Puede utilizar reglas de análisis entre espacios de trabajo en un SOC central y entre distintos inquilinos (mediante Azure Lighthouse), lo que resulta adecuado para los MSSP. Este uso está sujeto a las siguientes limitaciones:

  • Puede incluir hasta 20 áreas de trabajo en una sola consulta. Sin embargo, para un buen rendimiento, se recomienda incluir no más de 5.
  • Debe implementar Microsoft Sentinel en cada área de trabajo a la que se hace referencia en la consulta.
  • Las alertas generadas por una regla de análisis entre áreas de trabajo y los incidentes creados a partir de ellas solo existen en el área de trabajo donde se definió la regla. Las alertas no se mostrarán en ninguna de las demás áreas de trabajo a las que se hace referencia en la consulta.
  • Una regla de análisis entre áreas de trabajo, como cualquier regla de análisis, continuará ejecutándose incluso si el usuario que creó la regla pierde el acceso a las áreas de trabajo a las que se hace referencia en la consulta de la regla. La única excepción a esto es en el caso de áreas de trabajo en suscripciones o inquilinos diferentes a la regla de análisis.

Las alertas e incidentes creados por reglas de análisis entre áreas de trabajo contienen todas las entidades relacionadas, incluidas las de todas las áreas de trabajo a las que se hace referencia y el área de trabajo "principal" (donde se definió la regla). De este modo, los analistas obtienen una imagen completa de alertas e incidentes.

Nota:

La consulta de varias áreas de trabajo en la misma consulta puede afectar al rendimiento y, por tanto, solo se recomienda cuando la lógica requiere esta funcionalidad.

Use libros entre áreas de trabajo

Los libros proporcionan paneles y aplicaciones a Microsoft Sentinel. Al trabajar con varias áreas de trabajo, los libros de trabajo permiten supervisar y realizar acciones en distintas áreas de trabajo.

Los libros pueden proporcionar consultas entre áreas de trabajo en uno de los tres métodos, adecuados para diferentes niveles de experiencia del usuario final:

Método Descripción ¿Cuándo debo usar?
Escribir consultas entre áreas de trabajo El creador del libro puede escribir consultas entre áreas de trabajo (descritas anteriormente) en el libro. Quiero que el creador del libro de trabajo cree una estructura del espacio de trabajo que sea transparente para el usuario.
Añade un selector de espacio de trabajo al libro El creador del libro de trabajo puede implementar un selector de espacio de trabajo como parte del libro de trabajo. Quiero permitir que el usuario controle las áreas de trabajo que muestra el libro, con un cuadro desplegable fácil de usar.
Editar el libro de forma interactiva Un usuario avanzado que modifica un libro existente puede editar las consultas en él, seleccionando las áreas de trabajo de destino mediante el selector de áreas de trabajo en el editor. Quiero permitir a un usuario avanzado modificar fácilmente los libros existentes para trabajar con varias áreas de trabajo.

Búsqueda en varias áreas de trabajo

Microsoft Sentinel proporciona ejemplos de consulta precargados diseñados para empezar y familiarizarse con las tablas y el lenguaje de consulta. Los investigadores de seguridad de Microsoft agregan constantemente nuevas consultas integradas y ajustan las consultas existentes. Puede usar estas consultas para buscar nuevas detecciones e identificar signos de intrusión que podrían haber perdido las herramientas de seguridad.

Las funcionalidades de búsqueda entre áreas de trabajo permiten a los cazadores de amenazas crear nuevas consultas de búsqueda, o adaptar las existentes, para cubrir varias áreas de trabajo, mediante el operador union y la expresión workspace(), como se muestra anteriormente.

Administración de varias áreas de trabajo mediante la automatización

Para configurar y administrar varias áreas de trabajo de Log Analytics habilitadas para Microsoft Sentinel, debe automatizar el uso de la API de administración de Microsoft Sentinel.

Administración de áreas de trabajo entre inquilinos

En muchos escenarios, las distintas áreas de trabajo de Log Analytics habilitadas para Microsoft Sentinel se pueden ubicar en distintos inquilinos de Microsoft Entra. Puede usar Azure Lighthouse para extender todas las actividades entre distintos espacios de trabajo más allá de los límites entre tenants, lo que permite que los usuarios de su tenant de administración trabajen en espacios de trabajo de todos los tenants.

Una vez que se haya incorporado Azure Lighthouse, use el selector de directorios y suscripciones en el Azure Portal para seleccionar todas las suscripciones que contienen áreas de trabajo que desea administrar, con el fin de asegurarse de que estarán disponibles en los diferentes selectores de áreas de trabajo del portal.

Al usar Azure Lighthouse, se recomienda crear un grupo para cada rol Microsoft Sentinel y delegar permisos de cada inquilino a esos grupos.

Si usa el portal de Defender, la administración multiinquilino para Microsoft Defender XDR y Microsoft Sentinel proporciona a los equipos de operaciones de seguridad una vista única y unificada de todos los inquilinos que administra. Para obtener más información, consulte Administración multiempresa de Microsoft Defender.

Para obtener Microsoft Sentinel en el Azure Portal, consulte:

Para obtener Microsoft Sentinel en el portal de Defender, consulte: