KQL para principiantes: Primeras consultas para la investigación de incidentes

KQL — Kusto Query Language — es un lenguaje de consulta para leer y analizar datos en productos como Azure Monitor y Microsoft Sentinel. Una consulta generalmente comienza con una tabla y continúa con una tubería de comandos: filtran tiempo y eventos, seleccionan o crean campos, resumen por usuario o activo y muestran los resultados relevantes para la investigación. La clave para aprender es comenzar con una pregunta y construir la consulta paso a paso.
Un analista de SOC no necesita memorizar cientos de comandos para empezar a trabajar con KQL. Necesita entender el modelo de pensamiento: en qué tabla se encuentra la información, cuál es el rango de tiempo, qué filas son relevantes, qué campos se necesitan y cómo resumir los resultados para responder a una pregunta de investigación.
KQL es un lenguaje para leer y analizar. No es SQL, aunque existen conceptos similares. Los datos fluyen de izquierda a derecha a través de un Pipe — el signo | — y cada línea recibe el resultado de la línea anterior. Así se puede construir una búsqueda pequeña, verificar un resultado y añadir un paso adicional sin escribir todo de una vez.
Los ejemplos de la guía utilizan nombres de tablas y campos comunes, pero el Schema varía entre Workspaces y fuentes. Antes de copiar una Query, abran algunas entradas, verifiquen los campos reales y ajusten la lógica. Todos los datos del ejercicio son simulados.




