Seguridad e identidad

Deja de pagar por un SIEM que nadie está mirando

Desplegamos Microsoft Sentinel desde cero o migramos tu SIEM actual desde Splunk o QRadar, con conectores, reglas y automatización de respuesta.

Agenda una revisión de tu SIEM actual

Esto es para ti si…

  • La renovación de tu licencia de Splunk o QRadar se acerca y el costo ya no se justifica.
  • Tienes Sentinel encendido pero nadie revisa las alertas porque son demasiadas o irrelevantes.
  • Ya pagas licencias de Microsoft que incluyen capacidades de seguridad y estás duplicando herramientas.
  • Te pidieron un centro de operaciones de seguridad y no sabes por dónde partir.

Qué es

Microsoft Sentinel es el SIEM nativo de Azure. Este servicio cubre tres escenarios: desplegarlo nuevo, acelerar una instancia existente que está subutilizada, o migrar desde Splunk o QRadar.

Escritorio de oficina moderno con computador y planta
Huella dactilar iluminada sobre un lector biométrico

Qué incluye

  • En todos los escenarios
  • Revisión de arquitectura de la instancia existente, cuando la hay
  • Revisión de casos de uso y mapeo de reglas
  • Apoyo en la integración de conectores nativos de Azure y de conectores de terceros basados en Syslog y CEF
  • Validación de que las reglas quedaron configuradas
  • Revisión de casos de uso adicionales de buenas prácticas para habilitar en producción
  • Revisión, incorporación y validación de Microsoft Sentinel Data Lake cuando aplica, con configuración de tablas, niveles y políticas de retención para almacenamiento de largo plazo
  • Importación de soluciones de Sentinel desde el catálogo o desde GitHub para los casos de uso seleccionados
  • Despliegue de playbooks, workbooks y listas de vigilancia estándar
  • Validación de flujo de datos, conectores, reglas, workbooks y notificaciones
  • Migración desde Splunk o QRadar
  • Apoyo en la exportación de la configuración de origen a formato JSON o CSV
  • Importación en la herramienta de experiencia de migración de SIEM
  • Revisión de las recomendaciones para ver las fuentes de datos y las reglas mapeadas
  • Habilitación de los conectores y casos de uso requeridos
  • Despliegue de playbooks de automatización
  • Despliegue nuevo
  • Instancia nueva de Sentinel sobre Log Analytics, con conectores en alcance y período de retención configurado

Qué no incluye

  • Capacitación en Sentinel o revisión de funcionalidades
  • Configuración adicional más allá de los roles integrados
  • Migración del histórico de datos desde el SIEM anterior
  • Creación de conectores, reglas, workbooks o analizadores personalizados fuera de la configuración estándar
  • Configuración de sistemas que no sean Sentinel
  • Envío de registros auxiliares al Data Lake
  • Cambios de configuración en los appliances de terceros para reenviar registros
  • Ajuste fino de alertas y rediseño de procesos de centro de operaciones

Entregables

  • Instancia de Sentinel desplegada o acelerada
  • Conectores de datos configurados y validados
  • Reglas migradas o habilitadas
  • Playbooks, workbooks y listas de vigilancia desplegados
  • Data Lake habilitado cuando aplica
  • Validación de flujo de datos y notificaciones
  • Documentación y traspaso

Cómo trabajamos

  1. Revisión de prerrequisitos, accesos, alcance, nivel y retención
  2. Despliegue o revisión de la instancia
  3. Configuración de conectores y migración o habilitación de reglas
  4. Despliegue de automatización
  5. Validación y traspaso

Qué ganas

Consolidas la seguridad en la plataforma que ya pagas y sacas del presupuesto una licencia de SIEM de terceros. Y las reglas que importan quedan mapeadas, en lugar de empezar de cero.

Preguntas frecuentes

No. La migración cubre reglas y configuración, no el histórico. Si necesitas conservarlo, hay que planificarlo aparte.

La herramienta de migración mapea lo que puede y te muestra qué queda sin mapear. Esas reglas se revisan una a una.

Este servicio es despliegue y migración, no operación continua. La operación se conversa por separado.

¿Conversamos sobre este servicio?

Cuéntanos tu situación actual y te decimos si este es el servicio que necesitas o cuál conviene partir antes.

Agenda una revisión de tu SIEM actual

ACLOUD.LAT es partner de Microsoft en modalidad CSP, Solutions Partner e integrador de sistemas, con base en Chile y operación en Latinoamérica. Profesionales certificados y especializados en Azure y Microsoft 365.

Microsoft Partner