Recursos útiles para trabajar con el lenguaje de consulta Kusto en Microsoft Sentinel
Microsoft Sentinel usa el entorno de Log Analytics de Azure Monitor y el Lenguaje de consulta Kusto (KQL) para crear las consultas que sustentan gran parte de la funcionalidad de Sentinel, como las reglas de análisis, los libros o las búsquedas. En este artículo se enumeran los recursos que pueden ayudarle a mejorar su forma de trabajar con el Lenguaje de consulta Kusto, lo que le dará más herramientas para trabajar con Microsoft Sentinel, ya sea como ingeniero de seguridad o analista.
Recursos técnicos de Microsoft
Documentación de Microsoft Sentinel
Documentación sobre Azure Monitor
- Tutorial: Uso de consultas Kusto
- Introducción a las consultas de KQL
- Procedimientos recomendados sobre las consultas
Guías de referencia
- Guía de referencia rápida de KQL
- Hoja de referencia rápida de SQL a Kusto
- Correspondencia del lenguaje de consulta Splunk y Kusto
Módulos de Learn de Microsoft Sentinel
- Escritura de la primera consulta con el lenguaje de consulta Kusto
- Ruta de aprendizaje SC-200: creación de consultas para Microsoft Sentinel mediante el Lenguaje de consulta Kusto (KQL)
Otros recursos
Blogs de Microsoft TechCommunity
- Libro de marco de KQL avanzado: tiene todo lo necesario para convertirle en experto en KQL (incluye seminario web)
- Uso de funciones de KQL para acelerar el análisis en Azure Sentinel (nivel avanzado)
- Serie de blogs de Ofer Shezaf sobre reglas de correlación mediante operadores de KQL:
- Reglas de correlación de Azure Sentinel: Active Lists out, make_list() in: the AAD/AWS correlation example (quitar listas activas y hacer listas en el ejemplo de correlación AAD/AWS)
- Reglas de correlación de Azure Sentinel: el operador KQL de combinación
- Implementación de búsquedas en Azure Sentinel
- Búsquedas aproximadas, parciales y combinadas en Azure Sentinel
Recursos de aprendizaje y aptitudes
- Serie de Rod Trent para aprender KQL
- Aprendizaje de Pluralsight: Lenguaje de consulta Kusto desde cero
- Entorno de demostración de Log Analytics