Listas de reproducción en Microsoft Sentinel

Las listas de seguimiento de Microsoft Sentinel ayudan a los analistas de seguridad a correlacionar y enriquecer de forma eficaz los datos de eventos. Proporcionan una manera flexible de administrar datos de referencia, como listas de recursos de alto valor o empleados terminados. Integre listas de seguimiento en las reglas de detección, la búsqueda de amenazas y los flujos de trabajo de respuesta para reducir la fatiga de alertas y responder a las amenazas más rápido. En este artículo se explica cómo usar listas de seguimiento en Microsoft Sentinel, se describen los escenarios principales y las limitaciones, y se ofrece orientación sobre cómo crear y consultar listas de seguimiento para mejorar las operaciones de seguridad.

Use listas de seguimiento en sus consultas de búsqueda, reglas de detección, búsqueda de amenazas y manuales de respuesta. Las listas de vigilancia se almacenan en el área de trabajo de Microsoft Sentinel, en la tabla Watchlist, como pares de nombre y valor, y se almacenan en caché para optimizar el rendimiento de las consultas.

Importante

Las características de las plantillas de lista de reproducción y la capacidad de crear una lista de reproducción a partir de un archivo en Azure Storage están actualmente en versión preliminar. Los términos complementarios de Azure Preview incluyen términos legales adicionales que se aplican a Azure características que están en versión beta, versión preliminar o que aún no se han publicado en disponibilidad general.

Cuándo usar listas de reproducción

Utiliza listas de seguimiento en estos casos:

  • Investigue amenazas mediante la importación de direcciones IP, hashes de archivos y otros datos de archivos de valores separados por comas (CSV) y, a continuación, use pares de nombre-valor de lista de reproducción para combinaciones y filtros en reglas de alerta, búsqueda de amenazas, libros, cuadernos y consultas.

  • Importar datos empresariales como una lista de seguimiento. Por ejemplo, importe listas de usuarios con acceso al sistema con privilegios o listas de empleados terminados. A continuación, utilice la lista de seguimiento para crear listas de permitidos y de bloqueo a fin de detectar o impedir que esos usuarios accedan a la red.

  • Reducir la fatiga por alertas. Cree listas de permitidos para suprimir las alertas de un grupo de usuarios, como los usuarios de direcciones IP autorizadas que realizan tareas que normalmente desencadenarían la alerta. Evite que los eventos benignos se conviertan en alertas.

  • Enriquece los datos de eventos con pares de nombre y valor de fuentes de datos externas.

Limitaciones de la lista de seguimiento

Revise las siguientes limitaciones antes de crear listas de reproducción:

Limitación Detalles
Longitud del nombre y del alias de la lista de seguimiento Los nombres y alias de la lista de seguimiento deben tener entre 3 y 64 caracteres. Los caracteres primero y último deben ser alfanuméricos; se permiten espacios, guiones y guiones bajos entre ellos.
Uso previsto Use las listas de seguimiento solo para datos de referencia. Las listas de seguimiento no están diseñadas para grandes volúmenes de datos.
Número máximo de elementos activos de la lista de reproducción Puede tener un máximo de 10 millones de elementos activos en todas las listas de seguimiento de un espacio de trabajo. Los elementos eliminados no cuentan. Para volúmenes más grandes, use registros personalizados.
Retención de datos Los datos de la tabla lista de seguimiento de Log Analytics se conservan durante 28 días.
Intervalo de actualización Las listas de reproducción se actualizan cada 12 días y actualizan el TimeGenerated campo.
Administración entre áreas de trabajo No se admite la administración de listas de vigilancia entre áreas de trabajo mediante Azure Lighthouse.
Tamaño de carga de archivo local Las cargas de archivos locales están limitadas a archivos de hasta 3,8 MB.
Tamaño de carga de archivos de Azure Storage (versión preliminar) Las cargas en Azure Storage están limitadas a archivos de hasta 500 MB.
Restricciones de columnas y tablas Las listas de seguimiento deben seguir las restricciones de nomenclatura de entidades del lenguaje de consulta kusto (KQL) para las columnas y los nombres.

Métodos de creación de watchlists en Microsoft Sentinel

Para crear listas de reproducción en Microsoft Sentinel, use uno de los métodos siguientes:

  • Cargue un archivo desde una carpeta local o desde la cuenta de Azure Storage.
  • Descargue una plantilla de lista de reproducción de Microsoft Sentinel, agregue los datos y cargue el archivo.

Para crear una lista de reproducción a partir de un archivo grande (hasta 500 MB), cargue el archivo en la cuenta de almacenamiento de Azure. Cree una URL de firma de acceso compartido (SAS) para que Microsoft Sentinel pueda recuperar los datos de la lista de observación. Una dirección URL de SAS incluye el URI del recurso y el token de SAS de un recurso, como un archivo CSV en la cuenta de almacenamiento. Agregar la lista de seguimiento al área de trabajo en Microsoft Sentinel.

Para más información, vea:

Listas de seguimiento en consultas para búsquedas y reglas de detección

Para correlacionar los datos de la lista de seguimiento con otros datos de Microsoft Sentinel, utilice los operadores tabulares de Kusto, como join y lookup, con la tabla Watchlist. Microsoft Sentinel proporciona las siguientes funciones integradas para ayudarle a consultar listas de reproducción:

  • _GetWatchlistAlias - devuelve los alias de todas tus listas de seguimiento
  • _GetWatchlist - consulta los pares de nombre y valor de la lista de seguimiento especificada.

Al crear una lista de reproducción, se define SearchKey. La clave de búsqueda es el nombre de una columna de su lista de seguimiento que prevé utilizar para unirla con otros datos o como objeto frecuente de búsqueda. Por ejemplo, supongamos que tiene una lista de seguimiento del servidor que contiene nombres de países o regiones y sus respectivos códigos de país de dos letras. Espera usar los códigos de país a menudo para búsquedas o combinaciones. Por lo tanto, use la columna de código de país como clave de búsqueda.

Heartbeat
| lookup kind=leftouter _GetWatchlist('mywatchlist') 
  on $left.RemoteIPCountry == $right.SearchKey

Echemos un vistazo a otras consultas de ejemplo.

Suponga que desea usar una lista de seguimiento en una regla de análisis. Cree una lista de reproducción llamada ipwatchlist con columnas para IPAddress y Location. Se establece IPAddress como SearchKey.

IPAddress,Location
10.0.100.11,Home
172.16.107.23,Work
10.0.150.39,Home
172.20.32.117,Work

Para incluir solo eventos procedentes de direcciones IP de la lista de reproducción, podría usar una consulta en la que watchlist se utiliza como variable o en línea.

En esta consulta de ejemplo se usa la lista de reproducción como variable:

  //Watchlist as a variable
  let watchlist = (_GetWatchlist('ipwatchlist') | project IPAddress);
  Heartbeat
  | where ComputerIP in (watchlist)

En esta consulta de ejemplo se usa la lista de seguimiento integrada en la consulta y la clave de búsqueda definida para la lista de seguimiento.

  //Watchlist inline with the query
  //Use SearchKey for the best performance
  Heartbeat
  | where ComputerIP in ( 
      (_GetWatchlist('ipwatchlist')
      | project SearchKey)
  )

Para obtener más información sobre la creación de consultas y reglas de detección con listas de seguimiento, consulte Creación de consultas y reglas de detección con listas de seguimiento en Microsoft Sentinel y para operadores e instrucciones de Kusto, consulte los siguientes artículos:

Para obtener más información sobre KQL, consulte introducción a Lenguaje de consulta Kusto (KQL).

Otros recursos:

Solución de problemas de listas de reproducción durante incidentes y de problemas con las consultas

Solución de problemas de disponibilidad de la API o del portal

Si la página Listas de seguimiento está en blanco, se recarga continuamente o las operaciones de la lista de seguimiento devuelven 502 Bad Gateway u otras respuestas 5XX, primero determine si es probable que el problema esté del lado del servicio antes de cambiar la configuración de la lista de seguimiento.

Use las siguientes comprobaciones:

  • Confirme si el problema afecta a todas las listas de reproducción o a varias listas de reproducción.

  • Confirme si el problema afecta a varios usuarios.

  • Confirme si el problema afecta tanto al portal de Azure como a las operaciones basadas en API o automatización.

  • Compruebe si los datos de la lista de reproducción siguen siendo consultables desde registros:

    _GetWatchlistAlias
    

    Si conoce el alias de la lista de seguimiento, pruebe también:

    _GetWatchlist('watchlist-alias')
    | take 10
    
  • Compruebe Azure Service Health y las comunicaciones de incidentes activas para ver el impacto relacionado con Microsoft Sentinel.

  • Evite repetir los intentos de eliminar y volver a crear mientras el incidente esté activo. Un fallo del portal o de la API no indica necesariamente una pérdida de datos de la lista de seguimiento.

  • Considere las operaciones de creación, lectura, actualización y eliminación (CRUD) de un portal en blanco o de una lista de seguimiento que devuelvan 502 u otros errores 5XX en distintos usuarios o áreas de trabajo como un posible incidente del servicio hasta descartar un impacto más amplio en la plataforma.

  • Si un flujo de trabajo de Logic Apps que invoca operaciones de la lista de seguimiento empieza a devolver 502 Bad Gateway o errores transitorios similares, valide el estado del servicio de Microsoft Sentinel antes de suponer que el problema se debe a los permisos del conector o a la configuración del flujo de trabajo. Los fallos de automatización pueden manifestarse como errores genéricos de acceso o de puerta de enlace durante un incidente del servicio de lista de seguimiento, incluso cuando la identidad y la configuración del flujo de trabajo permanezcan sin cambios.

Durante un incidente de servicio, la primera validación más segura es confirmar si las listas de reproducción todavía son consultables. Si también se produce un error en el acceso a consultas, capture la marca de tiempo, la operación y el código de estado HTTP antes de abrir una solicitud de soporte técnico.

Comprender el comportamiento de la retención y la actualización

El valor de retención de 28 días no significa que una lista de reproducción se vuelva inutilizable después de 28 días.

Las listas de reproducción permanecen disponibles hasta que las elimine. El valor de retención se aplica a los registros de la tabla de lista de reproducción subyacente Log Analytics, mientras que el servicio de lista de reproducción actualiza los datos de la lista de reproducción en un intervalo periódico. Dado que la lista de reproducción se actualiza periódicamente, permanece consultable a lo largo del tiempo a menos que la elimine u otro problema afecte a la disponibilidad.

Esta distinción es importante cuando se planea el análisis a largo plazo o se valida si una lista de seguimiento debe seguir apareciendo en los resultados de la consulta.

Solucionar problemas de las listas de seguimiento que muestran cero filas después de crearlas

Si una lista de reproducción se crea correctamente, pero el portal o _GetWatchlist() no devuelve ninguna fila, revise las restricciones de ingesta del área de trabajo como parte de la solución de problemas.

  • Confirme que la lista de seguimiento se creó en el área de trabajo esperada.

  • Consulte la lista de reproducción por alias:

    _GetWatchlist('watchlist-alias')
    | take 10
    
  • Revise la configuración del área de trabajo de Log Analytics para ver los límites de ingesta, incluido el límite diario.

  • Si el espacio de trabajo ha alcanzado su límite diario, deje que se reanude la ingesta y, a continuación, vuelva a validar la lista de seguimiento.

Un resultado sin filas no siempre indica que falta la definición de la lista de seguimiento. Los límites del área de trabajo relacionados con la ingesta pueden afectar a cuándo los datos de la lista de reproducción pasan a ser visibles en el área de trabajo.

Solucionar la divergencia entre el plano de administración y el comportamiento de las consultas

El acceso de consulta y el acceso de administración pueden comportarse de forma diferente durante un problema de servicio transitorio.

En algunos casos, todavía puede consultar listas de reproducción con _GetWatchlistAlias o _GetWatchlist() incluso cuando la experiencia del portal, las operaciones de edición u otras acciones del plano de administración no están disponibles temporalmente. Si se devuelven resultados de la consulta, pero el portal aparece en blanco o fallan las actualizaciones de la watchlist, compruebe el estado del servicio antes de suponer que se eliminó la watchlist o que ha cambiado su esquema.

Una consulta KQL ejecutada correctamente indica que los datos de la lista de vigilancia podrían seguir estando disponibles en el área de trabajo, incluso si la experiencia de administración está degradada.

Solución de problemas de resultados de consultas vacíos o parciales

Importante

Los resultados de la consulta de lista de seguimiento pueden verse afectados por el intervalo de tiempo de consulta y por los filtros aplicados en la consulta circundante.

Las listas de seguimiento se actualizan a intervalos periódicos, y las funciones de consulta devuelven el estado actual de la lista de seguimiento a partir de los datos subyacentes de la lista de seguimiento. Si aplica un ámbito de fecha y hora global restringido u otros filtros restrictivos durante la solución de problemas, la consulta puede excluir los registros necesarios para devolver el contenido esperado de la lista de reproducción. En ese caso, _GetWatchlist() puede parecer devolver resultados vacíos o parciales, aunque la lista de seguimiento todavía existe.

Al solucionar problemas relacionados con la ausencia inesperada de resultados:

  • Confirme que está consultando el alias correcto de la lista de seguimiento.
  • Elimine o amplíe el intervalo de tiempo a nivel de consulta.
  • Vuelva a ejecutar la consulta y compare los resultados.

En escenarios que dependen del intervalo de fecha y hora a nivel de consulta, use un intervalo de tiempo lo suficientemente amplio como para incluir el ciclo de actualización de la lista de seguimiento.