Microsoft Sentinel

Sentinel Data Lake

Proxy, firewall y DNS son las fuentes de logs que más se necesitan durante un ataque y, por lo general, las primeras que caen del presupuesto. El Data Lake cambia ese cálculo. Definimos contigo qué datos corresponden a cada tier, cuánto cuesta al mes y cómo se ejecuta la migración.

Miniatura del webcast sobre Microsoft Sentinel Data Lake

Christopher Brumm y Marvin Rose, ambos Cyber Security Architects en glueckkanja, recorren en este webcast la arquitectura, la optimización de costes y los casos de uso del Data Lake, con demos en un entorno real.

Lo que impide a la mayoría de las organizaciones conservar todos sus datos de seguridad en Microsoft Sentinel es casi siempre el coste. Durante años, el tier Analytics puso el logging completo fuera de alcance, así que las fuentes de gran volumen se muestreaban, se descartaban o se desviaban a una plataforma aparte como Azure Data Explorer. No era descuido, era racionamiento: recordar resultaba caro y se perdía buena parte de la visibilidad. El Data Lake cambia ese cálculo. El almacenamiento cuesta alrededor del dos por ciento de la tarifa de Analytics, la ingesta 0,065 dólares por GB frente a 5,59, con una compresión de seis a uno y una conservación de hasta doce años. El almacenamiento y el cómputo se facturan por separado, así que los grandes volúmenes siguen siendo económicos y solo se paga al consultar. Eso por sí solo sustituye a los tiers Basic y Auxiliary y elimina la necesidad de mantener un almacén económico paralelo a Sentinel. La parte más interesante está al lado: como los datos son baratos y permanecen activos, cambia la forma de trabajar con ellos. Lo que eso implica para un entorno existente depende de las tablas que ya están en marcha hoy.

Las preguntas que hay que resolver

Icono de una estructura ramificada que simboliza la asignación de fuentes de logs a los tiers de almacenamiento

Qué fuente de logs va en cada tier

Lo deciden el volumen de ingesta, el IoC matching, el valor para hunting, la necesidad de detecciones y el solapamiento con las tablas de Defender XDR. Los logs de inicio de sesión y el control plane permanecen en el tier Analytics, mientras que proxy, DNS y firewall pasan al Data Lake y vuelven a subir mediante KQL Jobs cuando una detección los necesita.
Icono de un indicador que simboliza la facturación separada de almacenamiento y cómputo

Cuánto cuesta a final de mes

El almacenamiento, las consultas y la reingesta para detecciones se facturan por separado. 300 GB al mes con 24 meses de conservación salen por unos 140 dólares, y un buen tercio de esa cifra corresponde al trabajo con los datos, no al almacenamiento en sí.
Icono de Microsoft Sentinel

Cómo trabajan los analistas con ello

KQL completo se ejecuta directamente sobre el Data Lake, sin promoción al tier Analytics. Las consultas asíncronas superan los límites interactivos, los Notebooks ya no necesitan un workspace de Azure Machine Learning, Sentinel Graph muestra el blast radius y las rutas de ataque, y el Sentinel MCP Server acepta preguntas en lenguaje natural desde VS Code.
Icono de una lista de tareas que simboliza los pasos de la migración

Qué pasa con las construcciones antiguas

Basic y Auxiliary Logs, las summary rules, los search jobs y un almacén aparte en Azure Data Explorer pierden su sentido. La migración se hace tabla por tabla y termina con la pregunta de qué se puede apagar y cuándo lo permiten los plazos de conservación.

El whitepaper

En qué ayudamos

Icono de investigación automatizada de amenazas

Cloud Security Operations Center

Operación de Microsoft Sentinel y Defender en modelo 24/7, incluido el detection engineering sobre las tablas que se recuperan del Data Lake.

Icono de análisis de configuración

Security Consulting

Evaluación de la estrategia de logs existente, tiering por tabla y un plan de migración que tiene en cuenta los plazos de conservación y los requisitos de compliance.

Icono de un candado para el endurecimiento

Managed Red Tenant

El entorno de administración protegido para los accesos privilegiados, para que el análisis en el Data Lake no discurra por una ruta comprometida.

Hablemos de tu estrategia de logs.

Cuéntanos qué fuentes están hoy en Sentinel y qué tienes previsto. Te enviamos el whitepaper y definimos contigo qué tabla corresponde a cada tier.
Jan Geisbauer
En nuestros análisis de incidentes faltan casi siempre los mismos logs: proxy, firewall, DNS. No porque nadie los quisiera, sino porque resultaban demasiado caros en el tier Analytics. Con el Data Lake eso pasa a ser una cuestión de cálculo y no de renuncia. El trabajo está en decidir, tabla por tabla, qué debe permanecer en el tier Analytics y qué se puede replicar.
Jan GeisbauerSecurity Lead