Esto es para ti si…
- La renovación de tu licencia de Splunk o QRadar se acerca y el costo ya no se justifica.
- Tienes Sentinel encendido pero nadie revisa las alertas porque son demasiadas o irrelevantes.
- Ya pagas licencias de Microsoft que incluyen capacidades de seguridad y estás duplicando herramientas.
- Te pidieron un centro de operaciones de seguridad y no sabes por dónde partir.
Qué es
Microsoft Sentinel es el SIEM nativo de Azure. Este servicio cubre tres escenarios: desplegarlo nuevo, acelerar una instancia existente que está subutilizada, o migrar desde Splunk o QRadar.
Qué incluye
- En todos los escenarios
- Revisión de arquitectura de la instancia existente, cuando la hay
- Revisión de casos de uso y mapeo de reglas
- Apoyo en la integración de conectores nativos de Azure y de conectores de terceros basados en Syslog y CEF
- Validación de que las reglas quedaron configuradas
- Revisión de casos de uso adicionales de buenas prácticas para habilitar en producción
- Revisión, incorporación y validación de Microsoft Sentinel Data Lake cuando aplica, con configuración de tablas, niveles y políticas de retención para almacenamiento de largo plazo
- Importación de soluciones de Sentinel desde el catálogo o desde GitHub para los casos de uso seleccionados
- Despliegue de playbooks, workbooks y listas de vigilancia estándar
- Validación de flujo de datos, conectores, reglas, workbooks y notificaciones
- Migración desde Splunk o QRadar
- Apoyo en la exportación de la configuración de origen a formato JSON o CSV
- Importación en la herramienta de experiencia de migración de SIEM
- Revisión de las recomendaciones para ver las fuentes de datos y las reglas mapeadas
- Habilitación de los conectores y casos de uso requeridos
- Despliegue de playbooks de automatización
- Despliegue nuevo
- Instancia nueva de Sentinel sobre Log Analytics, con conectores en alcance y período de retención configurado
Qué no incluye
- Capacitación en Sentinel o revisión de funcionalidades
- Configuración adicional más allá de los roles integrados
- Migración del histórico de datos desde el SIEM anterior
- Creación de conectores, reglas, workbooks o analizadores personalizados fuera de la configuración estándar
- Configuración de sistemas que no sean Sentinel
- Envío de registros auxiliares al Data Lake
- Cambios de configuración en los appliances de terceros para reenviar registros
- Ajuste fino de alertas y rediseño de procesos de centro de operaciones
Entregables
- Instancia de Sentinel desplegada o acelerada
- Conectores de datos configurados y validados
- Reglas migradas o habilitadas
- Playbooks, workbooks y listas de vigilancia desplegados
- Data Lake habilitado cuando aplica
- Validación de flujo de datos y notificaciones
- Documentación y traspaso
Cómo trabajamos
- Revisión de prerrequisitos, accesos, alcance, nivel y retención
- Despliegue o revisión de la instancia
- Configuración de conectores y migración o habilitación de reglas
- Despliegue de automatización
- Validación y traspaso
Qué ganas
Consolidas la seguridad en la plataforma que ya pagas y sacas del presupuesto una licencia de SIEM de terceros. Y las reglas que importan quedan mapeadas, en lugar de empezar de cero.
Preguntas frecuentes
No. La migración cubre reglas y configuración, no el histórico. Si necesitas conservarlo, hay que planificarlo aparte.
La herramienta de migración mapea lo que puede y te muestra qué queda sin mapear. Esas reglas se revisan una a una.
Este servicio es despliegue y migración, no operación continua. La operación se conversa por separado.