¿Cómo se escribe una regla de análisis en Microsoft Sentinel?

Una buena regla de análisis en Microsoft Sentinel comienza con el comportamiento que se desea detectar y las fuentes que pueden probarlo. Luego se escribe KQL que devuelve una unidad de investigación clara, se define la frecuencia y el período de búsqueda, se mapean las entidades, se determina la severidad y MITRE, se elige el agrupamiento y se realizan pruebas y ajustes. El objetivo de la regla no es generar muchas alertas, sino crear incidentes que puedan entenderse, verificarse y sobre los que se pueda actuar.
Es fácil escribir una consulta que devuelva filas. Es más difícil convertirla en una detección estable. Una regla de análisis se ejecuta durante un tiempo en datos cambiantes, genera alertas, afecta la carga de trabajo de los analistas y, a veces, activa la automatización. Un error en la definición de la ventana de tiempo, la entidad o el umbral puede crear duplicidades, omisiones o una respuesta incorrecta.
Microsoft Sentinel admite varios tipos de reglas de análisis. Las reglas programadas son las más comunes y se basan en KQL que se ejecuta en intervalos y examina un período de búsqueda. También existen las NRT (Near Real-Time) y plantillas o detecciones incorporadas según la plataforma. La guía se centra en las reglas de consulta programadas, ya que permite comprender todos los componentes de la planificación.
El ejemplo es un Password Spray en un entorno de laboratorio. No está diseñado para monitorear personas sin autorización, y los umbrales no son una recomendación universal. Deben calibrarse contra la línea base, la arquitectura de identidad y el VPN/Proxy de la organización.




