Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Una vez que haya conectado sus orígenes de datos a Microsoft Sentinel, visualice y supervise los datos mediante libros de trabajo en Microsoft Sentinel. Los libros de Microsoft Sentinel se basan en los libros de Azure Monitor y añaden tablas y gráficos con análisis de los registros y las consultas a las herramientas ya disponibles en Azure.
Microsoft Sentinel le permite crear libros personalizados a partir de sus datos o usar plantillas de libros ya existentes, disponibles en soluciones empaquetadas o como contenido independiente desde el centro de contenido. Cada libro de trabajo es un recurso de Azure como cualquier otro, y puede asignársele control de acceso basado en roles de Azure (RBAC) para definir y limitar quién puede acceder.
Importante
Después del 31 de marzo de 2027, Microsoft Sentinel ya no se admitirá en el Azure Portal y solo estará disponible en el portal de Microsoft Defender. Todos los clientes que usen Microsoft Sentinel en el Azure Portal se redirigirán al portal de Defender y solo usarán Microsoft Sentinel en el portal de Defender.
Si sigue usando Microsoft Sentinel en el Azure Portal, le recomendamos que empiece a planear la transición al portal de Defender para garantizar una transición sin problemas y aprovechar al máximo la experiencia de operaciones de seguridad unificadas que ofrece Microsoft Defender.
Requisitos previos
Antes de crear o usar libros de trabajo, asegúrese de cumplir estos requisitos previos:
Debe tener al menos permisos de Workbook reader o Workbook contributor en el grupo de recursos del área de trabajo de Microsoft Sentinel.
Los libros que ve en Microsoft Sentinel se guardan en el grupo de recursos del área de trabajo de Microsoft Sentinel y se etiquetan según el área de trabajo en el que se crearon.
Para usar una plantilla de libro, instale la solución que contiene el libro o instale el libro como un elemento independiente desde el Centro de contenido. Para obtener más información, consulte Descubra y administre el contenido integrado de Microsoft Sentinel.
Si trabaja en el portal de Defender con un origen de datos Azure Data Explorer, asegúrese de configurar y autenticarse para Azure Data Explorer desde el portal de Defender.
Creación de un libro a partir de una plantilla
Use una plantilla instalada desde el centro de contenido para crear un libro.
En Microsoft Sentinel, selecciona Administración de amenazas > Libros de trabajo.
En la página Libros , seleccione la pestaña Plantillas para ver la lista de plantillas de libro instaladas. Seleccione una plantilla para ver sus detalles.
Algunos libros de trabajo requieren conexiones de datos específicas para funcionar. Antes de guardar un libro de trabajo, compruebe si hay un campo Tipos de datos necesarios y asegúrese de haber ingerido ese tipo de datos.
Por ejemplo:
En el panel de detalles, seleccione Guardar y, a continuación, seleccione la ubicación donde desea guardar el libro. Esta acción crea un recurso de Azure en la ubicación seleccionada en función de la plantilla pertinente. Solo el archivo JSON del libro se guarda en esta ubicación y no hay datos.
En el panel de detalles, seleccione Ver libro guardado para abrirlo para su edición.
Con el libro abierto, seleccione Editar para personalizar el libro según sus necesidades.
Al trabajar en el portal de Defender, algunas visualizaciones solo se pueden ver en el Azure Portal. En tales casos, seleccione Abrir en Azure para abrir el libro en el Azure Portal.
Por ejemplo, seleccione el filtro TimeRange para ver los datos de un intervalo de tiempo diferente al de la selección actual. Para editar un área de libro específica, seleccione Editar o seleccione los puntos suspensivos (...) para agregar elementos, o bien mover, clonar o quitar el área.
Para clonar el libro, seleccione Guardar como. Guarde el clon con otro nombre, en la misma suscripción y grupo de recursos. Los libros clonados también se muestran en la pestaña Mis libros en la página Microsoft Sentinel > Administración de amenazas > Libros.
Cuando haya terminado, seleccione Edición finalizada para guardar los cambios.
Para más información, vea:
- Crear informes interactivos con cuadernos de Azure Monitor
- Tutorial: Datos visuales en Log Analytics
Crea un nuevo libro de trabajo
Cree un libro desde cero en Microsoft Sentinel.
En Microsoft Sentinel, seleccione Administración de amenazas > Libros y, a continuación, seleccione Agregar libro.
Para editar el libro, seleccione Editar y agregue texto, consultas y parámetros según sea necesario.
Para obtener más información sobre cómo personalizar el libro de trabajo, consulte cómo crear informes interactivos con Azure Monitor Workbooks.
Al compilar una consulta, establezca el origen de datos en Registros y tipo de recurso en Log Analytics y, a continuación, elija una o varias áreas de trabajo.
Se recomienda que la consulta use un analizador de modelo de información de seguridad avanzada (ASIM) y no una tabla integrada. A continuación, la consulta admitirá cualquier origen de datos relevante actual o futuro en lugar de un único origen de datos.
Cuando haya terminado con las modificaciones, seleccione Edición finalizada y, a continuación, Guardar. En el panel lateral, escriba un nombre significativo para el libro y seleccione la suscripción y el grupo de recursos del área de trabajo.
Al trabajar en el portal de Azure, cambie entre libros del área de trabajo; para ello, seleccione Abrir
En la barra de herramientas de cualquier libro. La pantalla cambia y muestra una lista de otros libros de trabajo entre los que puede cambiar.Seleccione el libro que desea abrir:
Creación de iconos para los libros
Para agregar un icono personalizado a un libro de Microsoft Sentinel, cree primero el icono en Log Analytics. Para obtener más información, consulte Datos visuales en Log Analytics.
Una vez creado un icono, seleccione Anclar y, a continuación, seleccione el libro donde desea que aparezca el icono.
Actualizar los datos del libro
Actualice el libro de trabajo para mostrar los datos actualizados. En la barra de herramientas, seleccione una de las siguientes opciones:
Actualizar, para actualizar manualmente los datos de tu libro de trabajo.
Actualización automática para establecer que el libro se actualice automáticamente en un intervalo configurado.Los intervalos de actualización automática admitidos oscilan entre 5 minutos y 1 día.
La actualización automática se pausa mientras está editando un libro y los intervalos se reinician cada vez que vuelve del modo de edición al modo de visualización.
Los intervalos de actualización automática también se reinician si actualiza manualmente los datos.
De forma predeterminada, la actualización automática está desactivada. Si has activado la actualización automática, se volverá a desactivar cada vez que cierres el cuaderno para optimizar el rendimiento y evitar que se ejecute en segundo plano. Vuelva a activar la actualización automática según sea necesario la próxima vez que abra el libro.
Imprimir un libro o guardarlo como PDF (solo Azure Portal)
Para imprimir un libro o guardarlo como pdf, use el menú de opciones situado a la derecha del título del libro. Estas opciones solo están disponibles en el Azure Portal. Si está trabajando en el portal de Defender, seleccione Abrir en Azure para abrir el libro en el portal de Azure.
Seleccione las opciones >
Imprimir contenido.En la pantalla de impresión, ajuste la configuración de impresión según sea necesario o seleccione Guardar como PDF para guardarlo localmente.
Por ejemplo:
Eliminar uno o varios libros de trabajo
Puede eliminar tanto las plantillas guardadas como los libros personalizados de la pestaña Mis libros . Las propias plantillas no se pueden eliminar.
Advertencia
Eliminar un libro de trabajo elimina permanentemente el recurso del libro de trabajo y cualquier personalización que haya realizado en la plantilla. Esta acción no se puede deshacer. La plantilla original sigue estando disponible.
Para eliminar un libro, seleccione el libro en la pestaña Mis libros y, a continuación, seleccione Eliminar.
Recomendaciones de libros
Las siguientes recomendaciones le ayudarán a utilizar eficazmente los libros de Microsoft Sentinel.
Adición de libros de Microsoft Entra ID
Si usa Microsoft Entra ID con Microsoft Sentinel, se recomienda que instale la solución Microsoft Entra para Microsoft Sentinel y utilice los siguientes libros:
- Los inicios de sesión de Microsoft Entra analizan los inicios de sesión a lo largo del tiempo para detectar posibles anomalías. Este libro de trabajo proporciona información sobre los inicios de sesión fallidos por aplicaciones, dispositivos y ubicaciones para que pueda detectar de un vistazo si ocurre algo fuera de lo normal. Preste atención a varios intentos fallidos de inicio de sesión.
- Los registros de auditoría de Microsoft Entra analizan las actividades administrativas, como los cambios en los usuarios (agregar, eliminar, etc.), la creación de grupos y las modificaciones.
Adición de libros de firewall
Se recomienda instalar la solución adecuada desde el Centro de contenido para agregar un libro para el firewall.
Por ejemplo, instale la solución de firewall Palo Alto para Microsoft Sentinel para agregar los libros de Palo Alto. Los libros de trabajo analizan el tráfico de su firewall, le proporcionan correlaciones entre los datos de su firewall y los eventos de amenazas, y destacan los eventos sospechosos en las distintas entidades.
Cree diferentes libros para distintos usos
Se recomienda crear diferentes visualizaciones para cada tipo de persona que use libros, en función del rol de la persona y de lo que buscan. Por ejemplo, cree un libro para el administrador de red que incluya los datos del firewall.
Como alternativa, cree libros en función de la frecuencia con la que desea verlos, si hay cosas que desea revisar diariamente y otros elementos que desea comprobar una vez por hora. Por ejemplo, es posible que quiera examinar los inicios de sesión de Microsoft Entra cada hora para buscar anomalías.
Consulta de ejemplo para comparar tendencias de tráfico entre semanas
Use la consulta siguiente para crear una visualización que compare las tendencias de tráfico a lo largo de las semanas. Cambie el proveedor del dispositivo y el origen de datos en el que ejecute la consulta, en función del entorno.
En la consulta de ejemplo siguiente se usa la tabla SecurityEvent de Windows. Es posible que quiera cambiarlo para que se ejecute en la tabla AzureActivity o CommonSecurityLog , en cualquier otro firewall.
La consulta compara los recuentos de eventos de seguridad diarios entre la semana actual y la semana anterior, por lo que puede detectar rápidamente cambios inusuales en el volumen de eventos.
// week over week query
SecurityEvent
| where TimeGenerated > ago(14d)
| summarize count() by bin(TimeGenerated, 1d)
| extend Week = iff(TimeGenerated>ago(7d), "This Week", "Last Week"), TimeGenerated = iff(TimeGenerated>ago(7d), TimeGenerated, TimeGenerated + 7d)
Consulta de ejemplo con datos de varios orígenes
Es posible que desee crear una consulta que incorpore datos de varios orígenes. Por ejemplo, cree una consulta que examine los registros de auditoría de Microsoft Entra para detectar usuarios nuevos que se hayan creado y, a continuación, compruebe los registros de actividad de Azure para ver si el usuario empezó a realizar cambios en la asignación de roles de Azure RBAC dentro de las 24 horas posteriores a su creación. Esa actividad sospechosa se mostraría en una visualización con la siguiente consulta.
La siguiente consulta busca usuarios recién creados en los registros de auditoría de Microsoft Entra y los combina con los registros de actividad de Azure para detectar cambios en la asignación de roles efectuados dentro de las 24 horas posteriores a la creación del usuario.
AuditLogs
| where OperationName == "Add user"
| project AddedTime = TimeGenerated, user = tostring(TargetResources[0].userPrincipalName)
| join (AzureActivity
| where OperationName == "Create role assignment"
| project OperationName, RoleAssignmentTime = TimeGenerated, user = Caller) on user
| project-away user1
Vea más información sobre los siguientes elementos usados en los ejemplos anteriores, en la documentación de Kusto:
- where (operador)
- extender operador
- project (operador)
- proyectar operador
- unirse al operador
- resumir el operador
- ago() (función)
- bin() (función)
- función iff()
- tostring() función
- función de agregación count()
Para obtener más información sobre KQL, consulte introducción a Lenguaje de consulta Kusto (KQL).
Otros recursos:
Artículos relacionados
Para más información, vea: