Auditar y conservar los datos de los casos en Log Analytics (vista previa)

La actividad de gestión de casos desde el portal de Microsoft Defender se sincroniza automáticamente con la SecurityCaseEvent tabla en Log Analytics cuando tu inquilino tiene un espacio de trabajo principal de Microsoft Sentinel conectado. Puedes usar KQL para revisar la actividad de los casos, investigar cambios, crear visualizaciones y paneles, y conservar el historial de casos más allá del periodo de retención por defecto de 180 días en Defender.

La auditoría y retención de casos apoyan los casos incidentes y todos los demás tipos de casos soportados. Sincroniza la actividad del caso y los cambios en los elementos relacionados con el caso, incluyendo:

  • Casos
  • Tareas de caso
  • Comentarios sobre el caso
  • Accesorios de la carcasa
  • Relaciones de caso

Note

Para los archivos adjuntos, solo se exportan los metadatos de los adjuntos. El contenido de los archivos adjuntos no se exporta.

Cada cambio se registra como un evento en la SecurityCaseEvent tabla. Los eventos pueden incluir operaciones de creación, actualización, eliminación, enlace y desvinculación.

Prerrequisitos

Para acceder a los datos de auditoría y retención de casos, necesitas acceso de lectura al espacio de trabajo de Log Analytics para consultar los datos de los casos.

Para obtener más información, consulte Administración del acceso a las áreas de trabajo de Log Analytics.

Cómo se sincronizan los datos de los casos

Los datos del caso se sincronizan automáticamente con la SecurityCaseEvent tabla de tu espacio de trabajo principal actual de Microsoft Sentinel. No necesitas habilitar la sincronización de casos en la configuración de Defender, y la sincronización de casos no se puede deshabilitar.

Si cambias el espacio de trabajo principal de Microsoft Sentinel, la actividad de los casos empieza a fluir automáticamente al nuevo espacio de trabajo principal. El cambio puede tardar hasta 15 minutos en hacer efecto.

Actividad de consulta de caso

Puedes consultar la actividad de los casos mediante la tabla SecurityCaseEvent en Búsqueda avanzada del portal de Microsoft Defender, Microsoft Sentinel o Log Analytics. Utiliza KQL para revisar cambios de casos, investigar actividades, crear visualizaciones y crear paneles de control.

Para el esquema completo de la tabla, véase SecurityCaseEvent.

Si eres nuevo en la consulta de datos en Log Analytics, consulta el tutorial de Log Analytics.

Auditoría de casos usando consultas de ejemplo en el portal de Azure

Hay consultas de ejemplo disponibles para auditoría y retención de casos. Puedes ejecutar las consultas tal cual o modificarlas según tus necesidades de investigación, elaboración de informes, auditoría o panel.

Entre las consultas de ejemplo se incluyen:

  • Cambios recientes en un caso
  • Casos por estado
  • Casos con más tareas abiertas
  • Casos inactivos
  • Casos abiertos urgentes
  • Casos con tareas vencidas
  • Tareas de casos creadas diariamente
  • Toda la actividad de administración de casos por parte de un usuario específico
  • Casos y tareas asignados a un usuario específico
  • Usuarios con la mayoría de las tareas de casos abiertos
  • Resumen completo de los casos
  • Instantánea de un solo caso
  • Instantánea puntual de un caso único
  • Casos por estado del Acuerdo de Nivel de Servicio

Para usar una consulta de ejemplo:

  1. Inicie sesión en Azure Portal.

  2. Abre tu espacio de trabajo de Microsoft Sentinel.

  3. Seleccione Registros.

  4. Selecciona el centro de consultas.

  5. Seleccione Agregar filtro.

  6. Filtrar por tipo de recurso: Gestión de casos.

    Captura de pantalla del centro de consultas filtrada por tipo de recurso de Gestión de Casos y categoría de Auditoría.

  7. Pasa el cursor sobre una consulta de ejemplo.

  8. Selecciona Ejecutar para ejecutar la consulta as-is, o selecciona Cargar en el editor para personalizar la consulta antes de seleccionar Ejecutar.

    Note

    Algunas consultas incluyen marcadores de posición, como un ID de caso, usuario o valor de estado. Para actualizar los valores de los marcadores de posición antes de ejecutar la consulta, selecciona Cargar en el editor.

    Tip

    Para editar una consulta después de que aparezcan los resultados, selecciona Consulta de usuario para volver al editor de consultas.

Auditoría de casos usando consultas de ejemplo en el portal Microsoft Defender

Las mismas consultas de ejemplo disponibles para la auditoría y retención de casos en el portal de Azure también están disponibles en la búsqueda avanzada del portal de Microsoft Defender.

Para acceder a las consultas de ejemplo:

  1. Inicie sesión en el portal de Microsoft Defender.

  2. Seleccione Investigación & respuesta>Búsqueda>Búsqueda avanzada.

  3. Selecciona Consultas en el desplegable.

  4. Expandir >Microsoft Sentinel. Allí se listan las consultas de ejemplo de gestión de casos.

    Captura de pantalla de la Búsqueda avanzada en el portal de Microsoft Defender que muestra ejemplos de consultas de gestión de casos en Consultas de la comunidad y Microsoft Sentinel.

Gestionar la retención

Después de sincronizar los datos del caso con Log Analytics, la retención se controla mediante los ajustes de retención de la SecurityCaseEvent tabla y su espacio de trabajo en Log Analytics.

Puedes gestionar la retención de tablas directamente en el portal de Microsoft Defender:

  1. Inicie sesión en el portal de Microsoft Defender.

  2. Vaya a Microsoft Sentinel>Configuración>Tablas.

  3. Si es necesario, selecciona el espacio de trabajo de Microsoft Sentinel que contiene la SecurityCaseEvent tabla.

  4. Seleccione la tabla SecurityCaseEvent.

  5. Seleccione Administrar tabla.

  6. Configura los ajustes de analítica y retención total.

  7. Revisa cualquier advertencia o mensaje sobre los efectos de los cambios.

  8. Haga clic en Guardar.

La página de Tablas también ofrece información sobre tablas para ayudarte a revisar el volumen de ingestión, cuándo se recibieron los datos por última vez, los costes estimados diarios de ingestión y los cambios inusuales en la ingestión antes de modificar la retención de la tabla o la configuración de niveles.

Para obtener más información, consulte: