Despliega contenido como código desde tu repositorio para un espacio de trabajo ISOC (vista previa)

Utiliza repositorios con el Centro de Operaciones de Seguridad Integrado (ISOC) en Microsoft Defender para gestionar y desplegar contenido de seguridad personalizado en tu espacio de trabajo ISOC mediante CI/CD.

Puedes gestionar contenido desde el portal de Microsoft Defender o desde un repositorio externo de GitHub o Azure DevOps. Gestionar contenido en un repositorio externo te permite actualizar contenido fuera de Microsoft Defender y desplegar automáticamente esas actualizaciones en tu espacio de trabajo ISOC.

La experiencia CI/CD y los tipos de contenido soportados para un espacio de trabajo ISOC son los mismos que la experiencia existente en el repositorio Microsoft Sentinel.

Note

Esta característica se encuentra en versión preliminar. Las capacidades y la disponibilidad pueden cambiar durante el periodo de previsualización.

Prerequisites

Antes de comenzar, asegúrese de que se cumplen los siguientes requisitos:

  • Tu inquilino es elegible para ISOC.
  • Tienes un espacio de trabajo ISOC en un grupo de recursos donde tienes el rol de Propietario .
  • Tienes el rol de Administrador Global en Microsoft Entra ID para la configuración inicial de CI/CD.
  • Los archivos de contenido personalizados que quieres desplegar en tu espacio de trabajo están en un formato compatible. Para ver los formatos admitidos, consulte Planear el contenido del repositorio.
  • La cuenta que utiliza para crear la conexión se encuentra en su inquilino principal. No se admiten identidades externas como cuentas de invitados B2B y accesos delegados.
  • (Solo reglas de detección personalizadas) Tienes una licencia Microsoft 365 E5 o una licencia equivalente que incluye Microsoft Defender XDR. Para obtener más información, consulte Implementación de reglas de detección personalizadas como código.

Prerequisitos de GitHub

Antes de conectarte a GitHub, asegúrate de que:

  • Tienes acceso Collaborator a tu repositorio de GitHub.
  • Acciones de GitHub está habilitado.

Requisitos previos de Azure DevOps

Antes de conectarte a Azure DevOps, asegúrate de que:

  • Tienes acceso de administrador de Project a tu repositorio de Azure DevOps.
  • El acceso a aplicaciones de terceros a través de OAuth está habilitado para las políticas de conexión de aplicaciones de Azure DevOps.
  • Tu conexión Azure DevOps está en el mismo tenant que tu espacio de trabajo ISOC.

Para más información sobre tipos de contenido desplegable, consulta Planifica el contenido de tu repositorio.

Conexión de un repositorio

Utiliza este procedimiento para conectar un repositorio de GitHub o Azure DevOps a tu espacio de trabajo ISOC.

Cada conexión puede soportar múltiples tipos de contenido personalizado, incluyendo reglas analíticas, reglas de automatización, reglas de detección personalizadas, consultas de búsqueda, analizadores, libros de jugadas y libros de trabajo. Para obtener más información, consulte Acerca del contenido y las soluciones de Microsoft Sentinel.

No puedes crear conexiones duplicadas con el mismo repositorio y la misma rama en un mismo espacio de trabajo de ISOC.

  1. Inicie sesión en el portal de Microsoft Defender.

  2. Asegúrate de estar conectado a tu aplicación de control de versiones con las credenciales que quieres usar para la conexión.

  3. En el portal de Defender, selecciona Microsoft Sentinel>>.

  4. Seleccione Agregar nuevo.

  5. En la página Crear nueva conexión de despliegue , introduce un nombre para la conexión.

  6. Introduce una descripción de la conexión.

  7. Desde Control de versiones, selecciona el tipo de repositorio que quieres conectar.

  8. Seleccione Autorizar.

  9. Completa los pasos para tu proveedor de control de versiones:

    1. Escriba las credenciales de GitHub cuando se le solicite.

      La primera vez que agregue una conexión, se le pedirá que autorice la conexión a Microsoft Sentinel. Si ya has iniciado sesión en tu cuenta de GitHub en el mismo navegador, tus credenciales de GitHub se llenan automáticamente.

    2. En el Repositorio, selecciona el repositorio que quieres conectar.

    3. Seleccione Agregar repositorio.

      La primera vez que te conectas a un repositorio, se abre una nueva ventana o pestaña del navegador que te pide instalar la app Azure-Sentinel.

    4. En GitHub, selecciona el repositorio donde quieres instalar la app de Azure-Sentinel.

    5. Instala la aplicación Azure-Sentinel.

    6. Volver a la página Crear nueva conexión de despliegue .

    7. En Branch, selecciona la rama que deseas conectar a tu espacio de trabajo de ISOC.

    8. En Tipos de contenido, selecciona el contenido que quieres desplegar.

      Tanto los analizadores como las búsquedas de búsqueda utilizan la API de búsquedas guardadas para desplegar contenido. Si seleccionas uno de estos tipos de contenido y tu rama contiene el otro tipo, ambos tipos de contenido se despliegan.

      Para otros tipos de contenido, solo se despliegan los tipos de contenido que selecciones.

    9. Selecciona Crear.

      Por ejemplo:

      Captura de pantalla de una nueva conexión de repositorio de GitHub.

Después de crear la conexión, se genera un nuevo flujo de trabajo o canalización en el repositorio. El contenido almacenado en tu repositorio se despliega en tu espacio de trabajo ISOC.

El tiempo de despliegue puede variar según la cantidad de contenido que estés desplegando.

Visualización del estado de la implementación

Para ver el estado del despliegue en GitHub:

  1. Abre tu repositorio en GitHub.

  2. Selecciona la pestaña Acciones.

  3. Selecciona el archivo de flujo de trabajo .yaml para ver los registros de despliegue y los mensajes de error.

Para ver el estado del despliegue en Azure DevOps:

  1. Abre tu repositorio en Azure DevOps.

  2. Selecciona la pestaña Pipelines .

Una vez completado el despliegue:

  • El contenido almacenado en tu repositorio aparece en las páginas correspondientes de Microsoft Sentinel en el portal de Defender.
  • Los detalles de la conexión en la página de Repositorios muestran el estado del despliegue, la hora del último despliegue y un enlace a los registros de despliegue.

Por ejemplo:

Captura de pantalla de una conexión de repositorio que muestra los registros de despliegue y el estado.

Por defecto, el flujo de trabajo solo despliega contenido modificado desde el despliegue anterior. Puedes personalizar este comportamiento cambiando los disparadores de despliegue, desactivando los despliegues inteligentes o limitando los despliegues a una carpeta raíz específica.

Para más información, consulte Personalizar despliegues de repositorios.

Editar contenido

Después de crear una conexión al repositorio, edita el contenido conectado en el repositorio en lugar de editarlo directamente en Microsoft Defender.

Si editas contenido desplegado en Microsoft Defender, exporta el contenido actualizado de nuevo a tu repositorio de control de versiones. De lo contrario, tus cambios podrían ser sobrescritos la próxima vez que el contenido se despliegue desde el repositorio.

Eliminar contenido

Eliminar contenido de tu repositorio no lo elimina de tu espacio de trabajo ISOC.

Para eliminar contenido que se desplegó a través de un repositorio:

  1. Elimina el contenido de tu repositorio.

  2. Elimina el contenido correspondiente de Microsoft Sentinel en el portal de Defender.

Puedes filtrar el contenido por su nombre de origen para ayudar a identificar el contenido desplegado desde repositorios.

Captura de pantalla de las reglas de analítica filtradas por el nombre fuente de un repositorio.

Eliminación de una conexión de repositorio

Eliminar una conexión al repositorio detiene futuros despliegues de contenido. El contenido que se desplegó previamente permanece en tu espacio de trabajo ISOC.

Para usar archivos Bicep, tu conexión al repositorio debe ser más reciente que el 1 de noviembre de 2024. Elimina y recrea una conexión antigua para actualizarla.

Para eliminar una conexión de repositorio:

  1. Inicie sesión en el portal de Microsoft Defender.

  2. Selecciona Microsoft Sentinel>Content Management>Repositorios.

  3. Selecciona la conexión que quieres eliminar.

  4. Seleccione Eliminar.

  5. Seleccione Sí para confirmar la eliminación.

Después de eliminar la conexión, el contenido previamente desplegado a través de la conexión permanece en tu espacio de trabajo ISOC. El contenido añadido al repositorio después de eliminar la conexión no se despliega.

Si te encuentras con un error al eliminar una conexión, revisa tu repositorio de control de versiones y confirma que el flujo de trabajo asociado de GitHub o la canalización de Azure DevOps han sido eliminados.

Eliminación de la aplicación Microsoft Sentinel del repositorio de GitHub

Antes de eliminar la app Microsoft Sentinel de un repositorio de GitHub, elimina todas las conexiones asociadas de la página de Repositorios en Microsoft Defender.

Cada instalación de una app de Microsoft Sentinel tiene un ID único que se usa al añadir o eliminar la conexión. Si falta o cambia el ID, elimina la conexión de la página de Repositorios y elimina manualmente el flujo de trabajo de tu repositorio de GitHub para evitar futuros despliegues de contenido.