Qué puede hacer Myrmex
Clasificación de incidentes
Lista y revisa incidentes de Sentinel a medida que los trabajas.
Caza con KQL
Ejecuta consultas KQL contra el workspace de Log Analytics bajo demanda.
Contexto entre stacks
Correlaciona los resultados de Sentinel con tus otras integraciones conectadas.
Respuesta guiada
Obtén los próximos pasos recomendados para los incidentes, con aprobación para cualquier acción.
Antes de comenzar
Microsoft Sentinel se conecta desde la nube: no se necesita Collector. Necesitarás:- Una suscripción de Azure con un workspace de Log Analytics habilitado para Sentinel.
- Tu Tenant ID, Subscription ID, Resource Group y Workspace Name.
- Una cuenta que pueda otorgar el consentimiento de administrador y que tenga al menos el rol Microsoft Sentinel Reader en el workspace.
Paso 1 — Crear la credencial en Azure
1
Reúne los detalles del workspace
En el portal de Azure, abre tu workspace de Sentinel y anota el Subscription ID, el Resource Group y el Workspace Name. Obtén el Tenant ID desde el Microsoft Entra admin center.
2
Confirma el acceso
Asegúrate de que la identidad tenga al menos el rol Microsoft Sentinel Reader en el workspace. Agrega un rol de responder solo cuando quieras que Myrmex actúe sobre los incidentes.
3
Otorga el consentimiento durante Connect
Myrmex usa una aplicación preregistrada. Cuando agregas la integración, se te redirigirá a Microsoft para revisar y otorgar los permisos solicitados (scope
https://management.azure.com/.default).Paso 2 — Agregar la integración en Myrmex
Desde el Directory, elige Add Integration → Microsoft Sentinel y luego completa:Cuando te conectas, se te redirige a Microsoft para iniciar sesión y otorgar el consentimiento de administrador. El método de autenticación y el conjunto de permisos otorgados se capturan automáticamente durante el consentimiento: no los ingresas a mano.
Conectar
Haz clic en Connect y completa el mensaje de consentimiento de administrador de Microsoft. Microsoft Sentinel aparecerá entonces en Environment → Integrations, y podrás empezar a cazar y clasificar incidentes desde el Workspace.Prefiere el privilegio mínimo: Sentinel Reader cubre la caza y la clasificación, y puedes agregar un rol de responder solo cuando quieras que los agentes actúen sobre los incidentes.