Microsoft Sentinel: Guía de investigación de incidentes para analistas principiantes

La investigación de incidentes en Microsoft Sentinel comienza con la comprensión del caso: qué alertas se agruparon, quiénes son las entidades, cuál es la gravedad y cuál es el origen de la detección. Luego, el analista verifica usuarios y activos, examina la evidencia y la línea de tiempo, ejecuta KQL complementario, documenta decisiones y realiza escaladas o respuestas. Un incidente es un caso de trabajo, no una prueba de que el ataque tuvo éxito, por lo que la clasificación debe basarse en evidencia y contexto.
Microsoft Sentinel centraliza la Detección, Investigación y Respuesta en torno a los incidentes. Un incidente puede generarse a partir de una regla de análisis, una alerta importada de otro producto o la agrupación de varias alertas relacionadas con la misma actividad. Hereda atributos como la gravedad, el estado, las tácticas MITRE ATT&CK y las entidades identificadas en las alertas.
La pantalla proporciona mucha información, pero una buena investigación no es un salto automático entre pestañas. El analista necesita definir una pregunta de investigación, identificar qué se sabe y qué falta, y usar las herramientas de la interfaz para recopilar evidencia. La guía es adecuada para datos de laboratorio o un entorno organizacional donde existen permisos.
Microsoft está unificando la experiencia de SOC dentro del portal de Microsoft Defender. Según la documentación actual, el soporte para Sentinel a través del portal de Azure debería finalizar después del 31 de marzo de 2027, por lo que es mejor aprender el flujo de trabajo conceptual y familiarizarse con el portal de Defender en lugar de depender de la ubicación fija de un botón.




