Microsoft Sentinel, SIEM, SOAR y Respuesta a Incidentes
Volver a Learn
SC-900Capítulo 6

Preparación para la Certificación Microsoft SC-900

Microsoft Sentinel, SIEM, SOAR y Respuesta a Incidentes

SIEM, SOAR, detección asistida por IA, lago de datos, grafo y servidor MCP de Microsoft Sentinel, respuesta a incidentes, Security Copilot y agentes autónomos

Tiempo de estudio sugerido: 40 minutos • Nivel inicial • Alineado con el plan de estudio SC-900 y la documentación oficial de Microsoft Learn

Insignia Microsoft Certified: Security, Compliance, and Identity Fundamentals rodeada de iconos de nube, identidad y cumplimiento

1. Introducción: de la centralización de registros a la respuesta orientada por contexto

La administración de seguridad comenzó con registros producidos por separado por servidores, sistemas operativos, cortafuegos y aplicaciones. A medida que las organizaciones conectaron más redes y servicios, se volvió inviable analizar cada registro manualmente. Surgieron plataformas de gestión de eventos y, luego, soluciones , capaces de centralizar datos, correlacionar señales y apoyar investigaciones. Con el crecimiento del volumen de alertas, el agregó automatización y orquestación para que los equipos de seguridad respondieran con mayor rapidez y consistencia.

Esta evolución contribuye directamente a la continuidad de los servicios digitales, la protección de los datos personales y la reducción del impacto de los ataques. Hospitales, escuelas, bancos, empresas y organismos públicos dependen de sistemas que generan millones de eventos. Transformar estos registros en un contexto que pueda ser investigado permite descubrir amenazas más temprano, priorizar lo que realmente importa y reducir el tiempo entre la detección y la contención.

materializa este enfoque en una solución nativa en la nube. Recoge datos de fuentes de Microsoft y no Microsoft, realiza análisis, produce alertas, organiza incidentes, permite la búsqueda proactiva y automatiza respuestas. El valor real aparece cuando estos componentes forman un ciclo: una investigación mejora la detección; la detección activa una automatización; la automatización libera al analista para investigar casos más complejos.

Pregunta-guía

Si un único inicio de sesión fallido puede ser normal, ¿en qué momento cientos de fallos, una anónima y un cambio privilegiado pasan a representar un incidente? El existe para reunir señales dispersas y ofrecer contexto para esa decisión.

Flujo de operaciones de seguridad en Microsoft Sentinel con recopilación, normalización, detección, investigación y respuesta.
Figura 1 - Flujo de en .

2. , , y el papel del

2.1 Center ()

es la función organizacional responsable de monitorear, detectar, investigar y responder a amenazas. Puede ser un equipo interno, un servicio tercerizado o un modelo híbrido. Personas, procesos y tecnología necesitan actuar juntos: herramientas sin procedimientos generan inconsistencia; procesos sin telemetría generan decisiones tardías; automatización sin supervisión puede amplificar errores.

2.2 Definiciones esenciales

ConceptoObjetivo principalEjemplo de resultado
- Gestión de Información y Eventos de SeguridadCentralizar, investigar y correlacionar telemetría de diversas fuentes para detección, investigación y cumplimiento.Consulta , regla analítica, alerta, incidente, panel de control e informe.
- Orquestación, Automatización y Respuesta de SeguridadEstandarizar y automatizar tareas y respuestas que involucren diferentes sistemas.Enriquecer , abrir ticket, asignar incidente, notificar equipo o contener una cuenta.
- Detección y Respuesta ExtendidasCorrelacionar señales y respuestas nativas en varios dominios de protección.Incidente unificado que involucra , identidad, correo electrónico y aplicación.
Proporcionar contexto sobre indicadores, infraestructura, campañas y agentes de amenaza.Reputación de , dominio malicioso, conocido o asociación a campaña.
Comparación entre las capacidades complementarias de SIEM, SOAR y XDR.
Figura 2 - , y son complementarios.

Trampa de prueba

no es solo almacenamiento de registros. no es solo un script. no reemplaza automáticamente la visibilidad amplia del . Cada concepto resuelve una parte diferente de las .

3. Qué es

es el nativo en la nube de Microsoft y una plataforma de . Su propuesta es ofrecer recolección escalable, análisis, detección, investigación, , visualización y respuesta automatizada en entornos multicloud y multiplataforma. Al ser un servicio en la nube, reduce la necesidad de mantener la infraestructura tradicional de un local, pero aún requiere arquitectura de datos, gobernanza, permisos, reglas y procesos operativos bien definidos.

3.1 Componentes funcionales

ComponenteFunción
y capa de datosReciben, retienen y hacen consultables los registros necesarios para .
Hub de contenido y solucionesDistribuyen contenido empaquetado, como conectores, reglas analíticas, parsers, queries, workbooks y playbooks.
AnalíticaAplican consultas y lógicas para reconocer patrones sospechosos y generar alertas.
Incidentes e investigaciónAgrupan señales y proporcionan contexto sobre entidades, evidencias, línea de tiempo y acciones.
y notebooksPermiten buscar amenazas de manera proactiva y realizar análisis avanzados.
AutomatizaciónUsa reglas de automatización y playbooks para orquestar el cribado y la respuesta.

3.2 Nativo de la nube no significa automático por defecto

El Sentinel ofrece contenido listo, pero la organización necesita elegir fuentes, retención, cobertura, permisos, detecciones, responsables y criterios de respuesta. Recopilar todo sin un objetivo puede aumentar el costo y el ruido. Recopilar poco puede crear puntos ciegos. Una implementación madura comienza con casos de uso: qué activos críticos existen, qué amenazas son relevantes, qué datos sustentan la detección y qué acción se tomará cuando surja la señal.

Actualización de plataforma

La experiencia actual converge en el portal , reuniendo Sentinel, y recursos de IA. Microsoft anunció que, después del 31 de marzo de 2027, Sentinel dejará de tener soporte en el portal de . Para el SC-900, memorice principalmente las capacidades, no la posición exacta de los menús.

3.3 Nivel de análisis y de

organiza los datos de seguridad en dos niveles complementarios. El nivel de análisis conserva los datos operativos utilizados en alertas casi en tiempo real, e investigación de incidentes. El ofrece almacenamiento de largo plazo, en formato abierto, para reunir grandes volúmenes de datos y analizarlos con , análisis de grafos, Microsoft Modeling Language, notebooks y herramientas de IA. Los datos pueden reflejarse entre ambos niveles, y la retención en el puede alcanzar 12 años, según la configuración y las licencias.

Componente de la plataformaFinalidadDistinción para el examen
Nivel de análisisDetección, alertas, incidentes, investigación y de baja latencia.Prioriza las operaciones activas y las respuestas cercanas al tiempo real.
Almacenamiento económico a gran escala, análisis históricos e investigación multimodal.Prioriza la profundidad histórica, la flexibilidad y la retención prolongada.
Datos reflejadosHacen que la información pertinente esté disponible en ambos niveles.Permiten equilibrar la velocidad operativa y el contexto histórico.
Portal Reúne las operaciones de Sentinel y .Es la experiencia recomendada; el soporte de Sentinel en el portal de finaliza después del 31 de marzo de 2027.
El nivel de análisis y el lago de datos de Microsoft Sentinel alimentan el Grafo de Sentinel y el servidor MCP hospedado, proporcionando contexto al portal Microsoft Defender, Microsoft Security Copilot, analistas y agentes de IA.
Figura 2A - Plataforma de datos, contexto e IA de .

3.4 Grafo y servidor hospedado

El Grafo de representa usuarios, dispositivos, recursos, datos, actividades y acciones del atacante como nodos y relaciones conectadas. De este modo, los analistas y agentes de IA pueden evaluar impacto, exposición y posibles rutas de ataque sin depender únicamente de filas aisladas. El servidor hospedado de Model Context Protocol () proporciona herramientas orientadas a escenarios para explorar datos, clasificar incidentes, realizar threat y crear agentes de . Usa para la identidad, se integra de forma nativa con los datos de Sentinel y y evita que el cliente tenga que implementar una infraestructura independiente.

4. Conectores de datos e

Un depende de la telemetría. ofrece más de 350 conectores preparados y también admite conexiones personalizadas o sin código. Estos conectores guían o automatizan la entrada de registros de servicios Microsoft, recursos de , sistemas locales, otras nubes, dispositivos de red, productos de seguridad y aplicaciones . Algunas fuentes envían datos directamente; otras utilizan agentes, Syslog, Common Event Format (), , reglas de recopilación o integraciones específicas. La normalización ayuda a comparar eventos que llegan con esquemas diferentes.

Fuentes Microsoft, infraestructura, nubes y SaaS, APIs y personalizaciones convergen hacia Microsoft Sentinel y su capa de datos.
Figura 3 - Fuentes y rutas de en .

4.1 Lo que un conector puede proporcionar

  • Instrucciones de implementación, permisos y requisitos previos.
  • Tablas o destinos en los que se almacenarán los registros.
  • Parsers y normalización para hacer que los eventos de fuentes diferentes sean más consistentes.
  • Reglas analíticas, queries, workbooks y otros contenidos relacionados.
  • Indicadores de integridad, volumen y última recepción de datos.

4.2 Content hubs y soluciones

El Content hub funciona como catálogo de soluciones. Una solución puede agrupar varios artefactos para un producto o escenario, evitando que el analista cree todo desde cero. Instalar una solución no garantiza que los datos estén llegando ni que todas las reglas deban ser habilitadas sin ajuste. El contenido necesita ser configurado, probado y adaptado al entorno.

Principio operativo

Sin datos relevantes e íntegros, la mejor regla analítica no detecta nada. Antes de ajustar alertas, confirme cobertura, latencia, esquema, volumen, retención y calidad de la fuente.

5. Organización de los datos, Analytics y

5.1 Tablas, columnas y registros

Los datos de seguridad se organizan en tablas. Cada fila representa un registro, y las columnas almacenan atributos como hora, usuario, dirección , dispositivo, acción y resultado. Ejemplos comunes incluyen registros de inicio de sesión, actividad de , eventos de seguridad y alertas. La tabla correcta depende del conector y del tipo de dato ingerido.

5.2 Lenguaje de Consulta Kusto ()

es el lenguaje de consulta utilizado para buscar y transformar datos en Sentinel y en otros servicios basados en y . Es declarativo: el analista describe qué datos desea filtrar, resumir, combinar y proyectar. En el SC-900, lo más importante es reconocer que respalda consultas, y muchas reglas analíticas; no es necesario dominar sintaxis avanzada.

SigninLogs | where TimeGenerated > ago(1h) | where ResultType != 0 | summarize Fallos=count() by UserPrincipalName, IPAddress | where Fallos >= 10 | order by Fallos desc La consulta anterior busca entradas fallidas en la última hora, agrupa los intentos por usuario e , mantiene grupos con al menos diez fallos y ordena los resultados. No prueba un ataque: puede representar contraseña antigua, aplicación mal configurada o . El contexto de la investigación decide.

Operador Finalidad
whereFiltrar registros por una condición.
projectSeleccionar, eliminar, renombrar o calcular columnas.
summarizeAgrupar y calcular recuentos, promedios, máximos y otras agregaciones.
joinRelacionar registros de tablas diferentes.
extendCrear columnas calculadas.
sort/order byOrdenar resultados.

6. Reglas analíticas y detección de amenazas

Reglas analíticas transforman datos en señales de seguridad. Definen qué buscar, con qué frecuencia evaluar, qué período consultar, cómo mapear entidades y cuándo crear alertas e incidentes. Una detección útil debe equilibrar sensibilidad y precisión: reglas demasiado abiertas generan fatiga de alertas; reglas demasiado restrictivas dejan pasar amenazas.

6.1 Tipos y enfoques de detección

EnfoqueCómo funcionaUso típico
AgendadaEjecuta una consulta en intervalos y períodos definidos.Patrones conocidos, correlación y agregaciones.
Ejecuta consultas con frecuencia cercana al tiempo real y ventana corta.Actividades que requieren detección rápida.
Seguridad de MicrosoftCrea incidentes a partir de alertas recibidos de productos de seguridad Microsoft.Integración con y .
Análisis avanzado y correlaciónUsa modelos, inteligencia y correlación para combinar señales relacionadas.Ataques complejos y reducción de alertas aislados.

6.2 Elementos de una regla

  • Consulta o fuente que define la lógica de detección.
  • Frecuencia de ejecución y ventana de observación.
  • Umbral que determina cuándo el resultado se convierte en alerta.
  • Severidad, tácticas y técnicas .
  • Mapeo de entidades, como cuenta, host, , , archivo y proceso.
  • Agrupamiento de alertas y creación de incidentes.
  • Supresión y ajustes para reducir duplicidad o ruido.

6.3 IA, y correspondencia con inteligencia sobre amenazas

Sentinel combina tres enfoques generales de detección. La detección basada en reglas busca patrones conocidos y condiciones definidas. La detección mediante IA y aprendizaje automático establece líneas base de comportamiento y usa capacidades como para correlacionar señales de menor gravedad, procedentes de varias fuentes, en un incidente coherente. La correspondencia con inteligencia sobre amenazas compara direcciones , dominios, , y otros indicadores observados con infraestructura maliciosa conocida. La cobertura se puede asignar al marco , mientras que las soluciones del Content hub empaquetan conectores, reglas, consultas de , analizadores, workbooks y playbooks para escenarios comunes.

Calidad de detección

Una regla debe ser verificable y accionable. Antes de habilitarla ampliamente, valida si los datos existen, si se ha considerado el comportamiento legítimo y si el sabe qué investigar y cómo responder.

7. Eventos, alertas, incidentes, entidades y evidencias

Flujo de eventos y registros por regla analítica y alerta hasta correlación e incidente investigable.
Figura 4 - Relación entre eventos, alertas e incidentes.
ElementoInterpretación correcta
Evento o registroRegistro de una actividad. La mayoría de los eventos no es maliciosa.
AlertaSeñal de posible amenaza producida por una detección o producto integrado.
IncidenteContenedor investigativo que agrupa alertas y contexto relacionados.
EntidadObjeto involucrado, como usuario, host, , buzón, , proceso o archivo.
EvidenciaDado o artefacto que sostiene la investigación y ayuda a confirmar o refutar hipótesis.
SeveridadEstimación de la importancia de la señal; no sustituye la evaluación del impacto real.
Estado y clasificaciónRepresentan el progreso y el resultado del análisis, como activo, cerrado, o .

7.1 ¿Por qué correlacionar?

Un invasor puede generar señales en momentos y productos diferentes: correo electrónico de , inicio de sesión anómalo, creación de proceso, acceso a archivo y comunicación de red. Correlacionar estas señales reduce la fragmentación y ayuda a reconstruir la cadena de ataque. Sin embargo, correlacionar no significa certeza; el analista aún necesita validar la línea de tiempo, la legitimidad de las acciones y el alcance afectado.

Trampa de prueba

Las alertas son señales; los incidentes son casos organizados para investigación. Un incidente puede contener una o varias alertas y puede terminar clasificado como , actividad esperada o incidente verdadero.

8. Investigación y respuesta a incidentes

La investigación transforma un conjunto de señales en entendimiento operativo. El analista busca responder: qué ocurrió, cuándo comenzó, qué entidades participaron, cuál fue el vector inicial, qué acciones se ejecutaron, qué activos fueron afectados y qué contención es necesaria. Sentinel ofrece incidentes, línea de tiempo, relaciones entre entidades, consultas, comentarios, tareas e historial de acciones para organizar este trabajo.

8.1 Ciclo simplificado de respuesta

1. Selección: verificar severidad, contexto, duplicidad, criticidad del activo y credibilidad de la señal. 2. Investigación: reconstruir línea de tiempo, consultar datos adicionales y evaluar entidades y evidencias. 3. Contención: limitar el daño, por ejemplo aislando el dispositivo, bloqueando indicador o deshabilitando credencial. 4. Erradicación: eliminar persistencia, malware, reglas maliciosas, vulnerabilidades o configuraciones utilizadas en el ataque. 5. Recuperación: restaurar operaciones con monitoreo reforzado y validación del estado seguro. 6. Aprendizaje: registrar causa, impacto, decisiones y mejoras en reglas, playbooks y controles preventivos.

8.2 Métricas importantes

MétricaSignificado
MTTD - Tiempo Medio para DetectarTiempo medio hasta detectar una amenaza.
MTTA - Tiempo Medio para ReconocerTiempo medio hasta que la alerta o el incidente sea reconocido por el equipo.
MTTR - Tiempo Medio para Responder/RemediarTiempo promedio para responder, contener o corregir, según la definición adoptada.
Tasa de Proporción de señales que no representan una amenaza real.
Cobertura de casos de usoPorcentaje de riesgos y técnicas relevantes que tienen datos, detección y respuesta definidos.
Buena práctica Preserve evidencias y registre decisiones. Responder rápido es importante, pero una contención sin contexto puede interrumpir servicios, destruir evidencias o permitir que el atacante cambie de estrategia.

9. Threat e investigación proactiva

Threat es la búsqueda proactiva de amenazas que aún no han generado una alerta confiable. En lugar de esperar que se active una regla, el analista parte de una hipótesis basada en inteligencia, cambios en el entorno, comportamiento inusual o técnica adversaria. El resultado puede confirmar actividad legítima, revelar un incidente o generar una nueva detección automatizada.

Ciclo de threat hunting orientado por hipótesis con formulación, consulta, validación de evidencias, acción y aprendizaje.
Figura 5 - Ciclo de orientado por hipótesis.

9.1 , y

RecursoUso
Consulta reutilizable para buscar comportamiento sospechoso. Puede ser proporcionada por soluciones o creada por el equipo.
Estructura una investigación proactiva con hipótesis, participantes, consultas y seguimiento.
MarcadorMarca resultados relevantes para preservar el contexto y apoyar la investigación.
Vocabulario para relacionar consultas y detecciones con tácticas y técnicas adversarias.
Entorno para análisis avanzados, aprendizaje automático, visualizaciones e integración con datos externos.

no debe confundirse con la investigación aleatoria. Una hipótesis clara define el comportamiento esperado, los datos necesarios, los criterios de validación y la acción posterior. Sin esta disciplina, las consultas pueden producir muchos resultados sin generar conocimiento o mejora operativa.

10. Workbooks, visualizaciones y monitoreo

Los workbooks son experiencias interactivas de visualización y análisis basadas en datos. Pueden combinar consultas, gráficos, tablas, métricas, filtros y textos explicativos para acompañar la postura operativa, tendencias de incidentes, actividad de identidades, cobertura de fuentes o rendimiento de las detecciones. Las soluciones instaladas por el Content hub frecuentemente incluyen workbooks listos para fuentes específicas.

10.1 Los workbooks no son reglas de detección

RecursoPregunta que responde
¿Cómo se comportan los datos y qué tendencias merecen atención?
¿Cuándo un patrón debe generar una alerta o incidente?
¿Qué evidencias sostienen o refutan una hipótesis?
¿Qué acciones deben ejecutarse manual o automáticamente?
¿Qué lista de referencia debe usarse en consultas y correlaciones?

10.2 Visualización útil

  • Define el público y la decisión que el panel debe apoyar.
  • Muestra tendencia y contexto, no solo números aislados.
  • Permite filtrar por período, severidad, origen, entidad o ambiente.
  • Evita el exceso de gráficos y métricas sin la acción correspondiente.
  • Documenta consultas, límites y posibles lagunas de datos.

Ejemplo

Un puede mostrar fallas de autenticación por país y usuario. Ayuda a observar tendencias, pero no bloquea el acceso ni crea necesariamente un incidente. Una regla analítica o política de identidad realiza esa otra función.

11. : reglas de automatización y playbooks

El Sentinel implementa capacidades principalmente a través de reglas de automatización y playbooks. Las reglas de automatización gestionan el flujo de tratamiento de incidentes y alertas en un punto central. Pueden asignar responsables, cambiar la severidad o el estado, agregar etiquetas, crear tareas y ejecutar playbooks en un orden definido.

Los playbooks son flujos de trabajo construidos en . Utilizan disparadores, condiciones, conectores y acciones para interactuar con el Sentinel y sistemas externos. Un puede ejecutarse automáticamente mediante una regla de automatización o manualmente por un analista sobre un incidente, alerta o entidad.

Relación entre disparador, regla de automatización, playbook y sistemas de respuesta en Microsoft Sentinel.
Figura 6 - Relación entre regla de automatización, y acciones de respuesta.
RecursoResponsabilidad principal
Regla de automatizaciónDecidir cuándo y en qué orden ejecutar acciones de tratamiento.
Ejecutar lógica e integraciones de respuesta a través de .
Acción de regla de automatizaciónAsignar, marcar, cerrar, cambiar estado, crear tarea o llamar al .
Conector de Autenticar e interactuar con Sentinel, correo electrónico, Teams, ServiceNow, Entra, Defender y otros servicios.

12. Diseñando automatizaciones seguras y confiables

La automatización puede reducir el tiempo de respuesta, pero también ejecuta acciones a escala. Por eso, debe ser tratada como software de producción: tener propietario, control de versiones, pruebas, monitoreo, manejo de errores, permisos mínimos y procedimiento de reversión. La decisión de automatizar depende de la confianza en la detección y del impacto de la acción.

12.1 Ejemplo: posible compromiso de cuenta

7. Una regla analítica identifica varias fallas seguidas de inicio de sesión exitoso desde infraestructura anónima. 8. Sentinel crea una alerta, mapea la cuenta y la dirección y agrupa la señal en un incidente. 9. Una regla de automatización agrega la etiqueta “Identidad”, asigna el incidente a la fila correspondiente y crea tareas de revisión. 10. Un consulta la reputación de la , datos de riesgo de la identidad y actividad reciente de la cuenta. 11. Si se cumplen los criterios de alta confianza, el revoca sesiones y notifica al equipo; la desactivación de la cuenta puede requerir aprobación humana. 12. El analista valida el impacto, concluye la contención y registra el resultado para ajustar la regla y el .

12.2 Niveles de automatización

NivelEjemplosRiesgo operativo
EnriquecimientoConsultar reputación, propietario del activo y criticidad.Bajo; generalmente no altera el ambiente.
CoordinaciónAbrir ticket, notificar al equipo, asignar y crear tareas.Bajo a moderado.
Contención reversibleRevocar sesión, bloquear indicador temporalmente, aislar dispositivo.Moderado; exige criterios y reversión.
Acción destructiva o ampliaExcluir recurso, borrar evidencia, bloquear gran franja o deshabilitar servicio.Alto; normalmente requiere aprobación y controles rigurosos.
Identidad de la automatización Los Playbooks deben usar autenticación segura, preferiblemente cuando sea aplicable, y recibir solo los permisos necesarios. Una automatización con superprivilegios puede convertirse en un nuevo camino de ataque.

13. Integración con

reúne señales nativas de , identidades, correo electrónico, aplicaciones y otros productos Defender. La integración con Sentinel permite combinar esta profundidad con la amplitud del , que recibe datos de Microsoft y no Microsoft. Los incidentes y eventos se pueden sincronizar e investigar en el , reduciendo el cambio de herramientas.

Microsoft Sentinel, Microsoft Defender XDR y Security Copilot convergen en el portal Microsoft Defender para operaciones de seguridad unificadas.
Figura 7 - Sentinel, y en operaciones unificadas.

13.1 Beneficios de la unificación

  • Fila de incidentes e investigación más consolidadas.
  • Correlación entre señales del ecosistema Defender y fuentes externas.
  • avanzado sobre datos integrados.
  • Mejor contexto de entidades y cadena de ataque.
  • Automatización y respuesta coordinadas.
  • Acceso a experiencias integradas del , cuando esté licenciado y habilitado.

Diferencia esencial

ofrece detecciones y respuestas profundas en dominios protegidos. Sentinel amplía la recopilación, correlación, y para un ecosistema más amplio. La integración combina profundidad y amplitud.

14. en el contexto de Sentinel

utiliza y datos de seguridad para ayudar a los analistas. En el contexto de Sentinel y del portal , puede resumir incidentes, explicar scripts y comandos, evaluar archivos sospechosos, resumir identidades y dispositivos, generar informes y consultas , consolidar inteligencia sobre amenazas y orientar la investigación y la respuesta. Esta integración presenta el contexto con mayor rapidez, pero no sustituye el criterio del analista: los resultados deben compararse con las evidencias, permisos y procedimientos de la organización.

14.1 Experiencias insertada y autónoma

En la experiencia insertada, los incidentes de Sentinel se unifican con los incidentes de en el portal , lo que permite usar Copilot durante la investigación sin cambiar de herramienta. En el portal autónomo de , Sentinel se conecta como origen de datos mediante los plugins y Natural language to for . Esta experiencia conversacional permite preguntar por incidentes, entidades, reputación y datos almacenados. Las licencias, la capacidad, los permisos y la incorporación determinan la disponibilidad en ambas experiencias.

14.2 Capacidades dirigidas por el analista

TareaContribución posible de la IAValidación necesaria
Resumen del incidenteOrganizar alertas, entidades, línea de tiempo y puntos principales.Confirmar que ninguna evidencia crítica fue omitida o interpretada incorrectamente.
Natural language to Traducir una intención en consulta inicial.Revisar tablas, filtros, período, costo y significado de los resultados.
Análisis de guionExplicar scripts, incluido PowerShell, destacar comportamientos sospechosos y asignar técnicas a .Comparar con el script real, el contexto de ejecución y la inteligencia disponible.
Análisis de archivosExaminar certificados, llamadas de , cadenas y otras señales del archivo.Confirmar procedencia, , reputación y comportamiento observado.
Resumen de identidad o dispositivoReunir contexto de y sobre usuarios y dispositivos.Validar permisos, riesgo, cumplimiento y actividad en los orígenes originales.
InformePreparar la narrativa del incidente y exportarla a PDF; el informe y la actividad quedan registrados.Revisar la precisión, la clasificación de los datos y el lenguaje adecuado al público.
Respuesta guiadaOrganizar recomendaciones de evaluación de prioridades, contención, investigación y corrección.Aplicar runbooks, evaluar el impacto operativo y exigir aprobación humana.
Inteligencia sobre amenazasSintetizar indicadores, reputación y contexto relacionado.Comprobar la vigencia, el origen y la confiabilidad de las fuentes.

14.3 Lenguaje natural, plugins y

En el portal autónomo, Natural language to for convierte una intención en una consulta inicial sobre los datos de Sentinel y . Los plugins conectan Copilot con los orígenes autorizados, mientras que un encadena una secuencia reutilizable de prompts. El de investigación de incidentes de Sentinel, por ejemplo, reúne el incidente, las alertas, las entidades y el contexto para acelerar la clasificación sin convertir la salida en una decisión automática.

14.4 Agentes autónomos de IA

AgenteFunción principalResultado esperado
Agente de evaluación de prioridades de alertas de seguridad (Security Alert Triage Agent)Evaluar y priorizar alertas, enriqueciéndolas con contexto y evidencias.Reducir la fatiga de alertas y proporcionar al analista una cola más accionable.
Agente de detección dinámica de amenazas (Dynamic Threat Detection Agent)Analizar continuamente datos y contexto para identificar lagunas y sugerir nuevas detecciones.Adaptar la cobertura a amenazas emergentes, manteniendo revisión y gobernanza humanas.

14.5 Control humano y salvaguardas

  • Las respuestas pueden contener inferencias incorrectas o información incompleta.
  • El acceso respeta permisos, pero el usuario debe evitar exponer datos más allá de lo necesario.
  • Las consultas generadas necesitan ser ejecutadas e interpretadas por alguien que entienda el entorno.
  • Las acciones de contención siguen exigiendo responsabilidad y supervisión humana.
  • Los prompts claros deben indicar objetivo, contexto, fuente y formato esperado.
  • Los agentes y las respuestas automatizadas deben operar con alcance, auditoría, permisos mínimos y puntos de aprobación definidos.

Principio de responsabilidad

acelera el análisis; no transfiere la responsabilidad de la decisión. En incidentes de alto impacto, las evidencias y el proceso aprobado prevalecen sobre la fluidez de la respuesta generada.

15. Escenario práctico integrado: ataque a una cuenta privilegiada

Considere una empresa que conecta al Sentinel registros de , , firewall, servidores Linux y una aplicación financiera. Una cuenta administrativa recibe varios fallos de autenticación, seguidos de un inicio de sesión exitoso en una ubicación inusual. Minutos después, hay un cambio de privilegio y acceso atípico a la aplicación.

EtapaCómo participa el Sentinel
RecolecciónLos conectores envían entradas, cambios administrativos, eventos de , red y aplicación.
DetecciónReglas identifican secuencia de fallos, éxito anómalo y alteración privilegiada.
CorrelaciónLas alertas se agrupan en incidentes y se asocian a la cuenta, , dispositivo y recursos.
Enriquecimiento consulta la reputación del , la criticidad de la cuenta y el historial reciente.
InvestigaciónEl analista usa línea de tiempo, entidades, y para verificar persistencia y .
ContenciónLas sesiones son revocadas, la credencial se restablece, el dispositivo se aísla y los indicadores se bloquean según la aprobación.
RecuperaciónSe revisan los permisos, se validan las aplicaciones y se refuerza la supervisión.
AprendizajeEl equipo ajusta reglas, crea una nueva , actualiza el y documenta la causa raíz.

15.1 Qué podría salir mal

  • El conector de auditoría no estaba activo, ocultando el cambio de privilegio.
  • La regla generaba tantos falsos positivos que la alerta fue ignorada.
  • El tenía permisos excesivos o falló silenciosamente.
  • Los registros tenían retención insuficiente para reconstruir la línea de tiempo.
  • El incidente se cerró sin registrar clasificación ni lecciones aprendidas.

sistémica

Sentinel no compensa por sí solo una identidad sin , un dispositivo vulnerable o permisos excesivos. Integra señales y respuesta, pero la reducción de riesgo depende de controles preventivos, detección, personas y procesos.

16. Conclusión y revisión para el SC-900

representa la evolución del hacia una plataforma nativa de la nube para . Recopila y normaliza datos de diversas fuentes, distribuye el análisis entre el nivel operativo y el , aplica reglas, IA, e inteligencia sobre amenazas, correlaciona señales en incidentes, ofrece investigación y mediante y el Grafo de Sentinel y automatiza respuestas con reglas de automatización y playbooks de .

En mi evaluación, el principal valor del Sentinel no reside en una funcionalidad aislada, sino en la capacidad de transformar telemetría dispersa en un proceso operativo repetible. Una organización madura no mide el éxito por el número de registros o alertas, sino por la cobertura de riesgos relevantes, la calidad de las detecciones, la velocidad de investigación, la consistencia de la respuesta y el aprendizaje continuo.

La integración con amplía el contexto entre identidades, , correo electrónico y aplicaciones. acelera resúmenes, análisis, consultas, informes y respuestas guiadas, mientras que los agentes autónomos ayudan a evaluar alertas y detectar lagunas de detección. Aun así, la tecnología no elimina la necesidad de analistas, gobernanza, datos confiables y validación humana.

16.1 Revisión rápida

TemaMemorizar
Recolección, investigación, correlación, detección, investigación y sobre múltiples fuentes.
Orquestación y automatización de tareas y respuestas.
ConectorIntegra una fuente de datos al Sentinel.
Regla analíticaTransforma patrones en los datos en alertas y, según la configuración, incidentes.
AlertaSeñal de posible amenaza.
IncidenteCaso investigativo que agrupa alertas y contexto.
Búsqueda proactiva orientada por hipótesis.
Visualización y análisis interactivo.
Regla de automatizaciónCoordina acciones de tratamiento y llamada de playbooks.
Flujo de trabajo de respuesta en .
Profundidad y correlación nativa entre dominios Defender.
Asistencia de IA que requiere validación humana.
Nivel de análisis y El primero atiende operaciones de baja latencia; el segundo ofrece escala, retención prolongada y análisis histórico.
Grafo y servidor El grafo conecta entidades y relaciones; expone herramientas contextualizadas a experiencias y agentes de IA.
Agentes autónomosAyudan a priorizar alertas y mejorar las detecciones, siempre bajo gobernanza humana.

17. Preguntas de repaso

1. ¿Qué recurso de se utiliza principalmente para conectar fuentes de registros y alertas?

A) Cuaderno de trabajo B) Conector de datos C) Libro de jugadas D) Incidente

Comentario

Respuesta correcta: B. Los conectores de datos integran fuentes al Sentinel y guían la . Los workbooks visualizan datos; los playbooks automatizan respuestas; los incidentes organizan la investigación.

2. ¿Qué alternativa describe correctamente la relación entre alerta e incidente?

A) Todo evento es un incidente. B) Los incidentes se usan solo para almacenar paneles. C) Una alerta es una señal de posible amenaza, y un incidente organiza una o más alertas y contexto para investigación. D) Las alertas se crean solo mediante playbooks.

Comentario

Respuesta correcta: C. Las alertas representan señales. Los incidentes agrupan alertas, entidades, evidencias y acciones para la clasificación, investigación y respuesta.

3. ¿Qué afirmación diferencia correctamente una regla de automatización de un ?

A) Ambos son solo consultas . B) La regla de automatización coordina cuándo y en qué orden ocurren las acciones; el ejecuta un flujo de trabajo basado en . C) Los playbooks solo crean gráficos. D) Las reglas de automatización sirven solo para .

Comentario

Respuesta correcta: B. La regla administra el flujo de tratamiento y puede llamar a un , mientras que el implementa integraciones y lógica de respuesta.

4. ¿Cuál es el principal objetivo del threat ?

A) Sustituir todos los controles preventivos. B) Buscar proactivamente amenazas aún no detectadas, basándose en hipótesis y consultas. C) Crear firmas digitales. D) Configurar redes virtuales.

Comentario

Respuesta correcta: B. es investigación proactiva sobre datos existentes y puede resultar en incidente, nueva regla o mejora de respuesta.

5. ¿Cuáles son las cuatro áreas operativas centrales de ?

A) Comprar, vender, facturar y archivar B) Recopilar, detectar, investigar y responder C) Crear, compilar, probar e implementar D) Identificar, autenticar, licenciar y eliminar

Comentario

Respuesta correcta: B. Sentinel reúne datos, detecta amenazas, proporciona contexto para investigar y permite respuestas manuales o automatizadas.

6. ¿Para qué sirve un en ?

A) Sustituir el B) Encadenar una secuencia reutilizable de prompts C) Crear una subred D) Almacenar claves de cifrado

Comentario

Respuesta correcta: B. Un coordina prompts para reunir, analizar y presentar contexto al analista de forma repetible.

7. ¿Qué enfoque reduce mejor la fatiga de alertas?

A) Tratar todos los eventos como críticos B) Agrupar señales relacionadas, priorizar por gravedad y enriquecer la evaluación C) Deshabilitar registros D) Crear un por cada fila de registro

Comentario

Respuesta correcta: B. La correlación en incidentes, la priorización y el enriquecimiento automatizado reducen el ruido sin eliminar la visibilidad necesaria.

8. ¿Qué afirmación describe mejor ?

A) Decide y contiene todos los incidentes sin supervisión B) Ayuda a investigar y responder con , manteniendo la validación humana C) Es un firewall de red D) Sustituye conectores y reglas analíticas

Comentario

Respuesta correcta: B. Copilot acelera el trabajo con contexto e , pero el analista sigue siendo responsable de la validación y de las decisiones finales.

18. Glosario y referencias

Glosario esencial

Glosario esencial del capítulo.
TérminoSignificado
Common Event Format.
Data Collection Rule (regla de recopilación de datos).
Motor de correlación de aprendizaje automático de .
Indicador de compromiso.
Kusto Query Language.
Model Context Protocol.
Base de conocimiento de tácticas y técnicas adversarias.
.
Secuencia reutilizable de prompts coordinados.
Center.
Security Information and Event Management.
Security Orchestration, and .
Extended Detection and .

Referencias oficiales consultadas

  • Microsoft Learn. Guía de estudio para el Examen SC-900: Fundamentos de Seguridad, Cumplimiento e Identidad de Microsoft. Actualizado el 26 de jun. de 2026.
  • Microsoft Learn. ¿Qué es ? / ¿Qué es ? Actualizado en mayo de 2026.
  • Microsoft Learn. Conecta fuentes de datos a utilizando conectores de datos. Actualizado en 2026.
  • Microsoft Learn. Threat en . Actualizado el 15 jun. 2026.
  • Microsoft Learn. Automatización en ; para playbooks de ; Crear y administrar playbooks de . Actualizados en 2026.
  • Microsoft Learn. Integración de con . Actualizado en 2026.
  • Microsoft Learn. , Grafo de y servidor hospedado. Actualizado en 2026.
  • Microsoft Learn. Integración de con , resumen de incidentes, agentes autónomos y lenguaje natural a . Actualizado en 2026. Nota editorial: el contenido fue escrito para estudio conceptual del SC-900. Los nombres de menús, disponibilidad, licencias y características en pueden cambiar; consulte la documentación oficial antes de tomar decisiones de implementación.