Cómo utilizar KQL para optimizar la seguridad en la nube con Microsoft Sentinel
Microsoft Sentinel es un software de gestión de información y eventos de seguridad basado en la nube. Está construido sobre las herramientas de gestión de datos de Azure, incluyendo Azure Monitor y Log Analytics integrado. Una de las partes clave de esta suite es Azure Data Explorer, una herramienta utilizada para explorar y analizar datos mediante consultas en múltiples almacenes, combinando datos estructurados y no estructurados en un data lake.


En el corazón de Data Explorer se encuentra un lenguaje de consulta llamado Kusto, también conocido como KQL, diseñado para ayudar a encontrar patrones en los datos. A diferencia de SQL, KQL está diseñado únicamente para leer datos. Esta es una característica importante para una herramienta SIEM como Sentinel, donde los usuarios necesitan trabajar de manera no destructiva, tratando los datos de registro como una fuente de información.
Este enfoque es similar al utilizado en almacenes de datos a gran escala, donde las consultas se utilizan para encontrar datos lo más rápido posible, ayudando a tomar decisiones comerciales críticas.
Kusto query language acelera los tiempos de respuesta ante incidentes
El soporte de Kusto para trabajar con grandes cantidades de datos es clave para su uso en Sentinel, ya que los registros y otros datos de seguridad se convierten rápidamente en grandes repositorios. Las acciones de un actor malintencionado o malware son el proverbial "agujá en el pajar" de los registros. Por lo tanto, es esencial contar con una herramienta optimizada para este tipo de consulta.
Depender únicamente de las herramientas automatizadas de Sentinel puede dejarlo en desventaja, con una postura reactiva en lugar de proactiva. Ser capaz de llevar a cabo sus propias investigaciones es clave para mantenerse al tanto de su postura de seguridad, así como para proporcionar información que ayudará a entrenar futuros conjuntos de reglas de SIEM.
El FBI golpea al grupo Hive de ransomwareLa seguridad empresarial se ha convertido en un problema de big data, por lo que tiene sentido utilizar herramientas de big data para generar ideas, especialmente cuando se exploran regularmente archivos de registro específicos o combinaciones de registros. Como KQL está diseñado para este tipo de tareas y es utilizado por algunas de las herramientas de análisis que se encuentran en Sentinel, es la opción obvia. Además de ser utilizado para consultas ad hoc, KQL se puede incorporar en scripts para ayudar a automatizar respuestas y análisis personalizados.
Construyendo consultas KQL
KQL es una interesante combinación de herramientas de scripting y consulta, por lo que resulta familiar para aquellos que han utilizado Python para la ciencia de datos o SQL para trabajar con bases de datos. Está diseñado para trabajar con tablas de datos, con la capacidad de crear variables y constantes que pueden ayudar a controlar el flujo de un conjunto de declaraciones KQL.
Una buena manera de pensar en una consulta KQL es como una tubería: primero se obtienen los datos, luego se filtran, se resumen y se ordenan, y finalmente se seleccionan los resultados que se necesitan. Hay cierta similitud con la estructura de un comando de PowerShell, con un requisito más explícito para ordenar las declaraciones, ya que cambiar el orden de los filtros y resúmenes puede afectar significativamente los resultados.
La clave para crear consultas KQL eficaces es el orden de los filtros
La tubería utilizada para ejecutar KQL conecta los filtros en serie, por lo que es importante filtrar los datos al principio de una consulta, minimizando la cantidad de datos que se pasan a las etapas posteriores. Microsoft ha detallado las mejores prácticas sobre el uso de filtros KQL que pueden ayudarlo a trabajar con sus datos de Sentinel, incluyendo:
- Usar filtros de tiempo primero.
- Avoidar la búsqueda de subcadenas.
- Utilizar columnas específicas solo para búsquedas de texto.
Esto significa que es crucial comprender tanto las fuentes de datos como los resultados que está buscando antes de construir cualquier consulta Kusto.
El modelo de tuberías de KQL facilita la construcción y diseño de consultas
Si bien KQL es fácil de trabajar, no obtendrá buenos resultados si no comprende la estructura de sus datos. Primero, debe conocer los nombres de todas las tablas utilizadas en el espacio de trabajo de Sentinel. Estas son necesarias para especificar de dónde está obteniendo los datos, con modificadores para tomar solo un número determinado de filas y para limitar la cantidad de datos que se devuelven.
La clave para una autenticación segura sin contraseñas en Azure ADA continuación, los datos deben ordenarse, con la opción de tomar solo los resultados más recientes. Después, los datos se pueden filtrar, por ejemplo, solo obteniendo datos de un rango de IP específico o para un período de tiempo determinado.
Una vez que se ha seleccionado y filtrado los datos, se realiza un resumen. Esto crea una nueva tabla con solo los datos que ha filtrado y solo en las columnas que ha elegido. Las columnas se pueden renombrar según sea necesario e incluso pueden ser el resultado de funciones de KQL, como sumar datos o utilizar los valores máximo y mínimo para los datos.
Las funciones disponibles incluyen operaciones estadísticas básicas, por lo que puede utilizar sus consultas para buscar datos significativos, una herramienta útil cuando se está buscando intrusiones sospechosas en gigabytes de registros. Se pueden realizar operaciones más complejas utilizando el operador "evaluate", que utiliza complementos para manejar tareas de ciencia de datos.
Aunque la mayoría de las operaciones de KQL se llevan a cabo en una sola tabla de registros, se pueden utilizar declaraciones de unión o de unión para trabajar con múltiples tablas al mismo tiempo. Esto le permite comenzar a correlacionar datos en los registros, donde las señales de un ataque pueden ser más obvias.
Aprende KQL utilizando KQL en Sentinel
El resultado es un conjunto de herramientas poderosas que, con algo de experiencia, se convierten en una forma de explorar repetidamente archivos de registro en busca de signos de ataques y atacantes. Las consultas se pueden incorporar en cuadernos de trabajo de Sentinel, por lo que se pueden compartir con todos en su centro de operaciones de seguridad.
Además, Sentinel incluye cuadernos de trabajo de capacitación que se pueden utilizar para acelerar el aprendizaje del lenguaje y ofrecen ejemplos de cómo se puede utilizar KQL en diferentes casos de uso.
¡Conviértete en un hacker ético y protege tu seguridad cibernética!Si quieres experimentar antes de comenzar, no es necesario tener Sentinel instalado. Microsoft ofrece un entorno de análisis de registro de Azure de demostración en el portal de Azure que se puede utilizar para experimentar con el diseño de consultas KQL. Y lo mejor, es gratis; todo lo que necesita es una cuenta en Azure.
Las herramientas SIEM como Sentinel simplifican la obtención y el análisis de datos de archivos de registro. Pero el aprendizaje automático aún no es rival para los ojos de un experimentado analista de seguridad, especialmente cuando se trata de nuevos ataques y las sutiles señales de amenazas persistentes avanzadas.
Por eso, incluir KQL como parte de Sentinel tiene mucho sentido, ya que combina herramientas de análisis avanzado con la simplicidad de un lenguaje de scripting. Cuando se combina con herramientas como Power BI, el resultado es una forma rápida de analizar y visualizar gigabytes de datos de registro, encontrando la información necesaria para mantener segura su red.
Si quieres dominar tus habilidades de análisis de datos, consulta estos recursos en Newsmatic Academy:
- The Data Analytics Expert Certification Bundle
- The Big Data & Analytics Master Toolkit
Cómo protegerse de los ataques de malware a través de archivos OneNoteEn Newsmatic nos especializamos en tecnología de vanguardia, contamos con los artículos mas novedosos sobre Seguridad, allí encontraras muchos artículos similares a Cómo utilizar KQL para optimizar la seguridad en la nube con Microsoft Sentinel , tenemos lo ultimo en tecnología 2026.

Artículos Relacionados