Descripción
El rol Microsoft Security Operations Analyst colabora con las partes interesadas de la organización para proteger los sistemas de tecnología de la información de la organización. Su objetivo es reducir los riesgos de la organización mediante la corrección rápida de ataques activos en el entorno, el asesoramiento sobre mejoras de los procedimientos de protección contra amenazas y la comunicación de las infracciones de directivas de la organización a las partes interesadas pertinentes.
En este curso aprenderá a mitigar ciberamenazas mediante Microsoft Sentinel, Microsoft Defender for Cloud y Microsoft 365 Defender. En concreto, configurará y usará Microsoft Sentinel, así como el lenguaje de consulta Kusto (KQL), para realizar la detección, el análisis y la generación de informes.
Objetivos
Al finalizar la formación, el alumno podrá:
- Explicar cómo Microsoft Defender para punto de conexión puede corregir los riesgos de su entorno.
- Administrar un entorno de Microsoft Defender para punto de conexión
- Configurar reglas de reducción de la superficie expuesta a ataques en dispositivos con Windows
- Realizar acciones en un dispositivo con Microsoft Defender para punto de conexión
- Investigar dominios y direcciones IP en Microsoft Defender para punto de conexión
- Investigar cuentas de usuario en Microsoft Defender para punto de conexión
- Configurar las opciones de alerta en Microsoft 365 Defender
- Realizar una búsqueda en Microsoft 365 Defender
- Administrar incidentes en Microsoft 365 Defender
- Explicar cómo Microsoft Defender for Identity puede corregir los riesgos de su entorno.
- Investigar alertas de DLP en Microsoft Defender for Cloud Apps
- Explicar los tipos de acciones que puede realizar en caso de administración de riesgos internos
- Configurar el aprovisionamiento automático en Microsoft Defender for Cloud Apps
- Corregir alertas en Microsoft Defender for Cloud Apps
- Construir instrucciones KQL
- Filtrar búsquedas en función de la hora del evento, la gravedad, el dominio y otros datos relevantes mediante KQL
- Extraer datos de campos de cadena no estructurados usando KQL.
- Administrar un área de trabajo de Microsoft Sentinel
- Uso de KQL para acceder a la lista de reproducción en Microsoft Sentinel
- Administrar indicadores de amenazas en Microsoft Sentinel
- Explicar las diferencias entre el formato de evento común y el conector Syslog en Microsoft Sentinel.
- Conectar Azure Windows Virtual Machines a Microsoft Sentinel.
- Configurar el agente de Log Analytics para recopilar eventos de Sysmon.
- Crear reglas y consultas de análisis mediante el Asistente para reglas de análisis.
- Crear un cuaderno de estrategias para automatizar una respuesta a incidentes.
- Usar consultas para buscar amenazas.
- Observación de amenazas a lo largo del tiempo con streaming en vivo
¿A quién va dirigido?
Dirigido a profesionales con responsabilidades como la administración y la supervisión de amenazas y la respuesta a estas mediante diferentes soluciones de seguridad en el entorno.
Este rol se ocupa principalmente de investigar y detectar amenazas, así como de responder a ellas mediante Microsoft Azure Sentinel, Azure Defender, Microsoft 365 Defender y productos de seguridad de terceros. Dado que el analista de operaciones de seguridad es quien va a hacer uso de los resultados operativos de estas herramientas, también es una parte interesada fundamental en la configuración e implementación de estas tecnologías.
Examen asociado
SC-200: Microsoft Security Operations Analyst