Azure Sentinel hunting
Sentinel Hunting → query custom KQL
Ejecuta queries de hunting personalizadas en Microsoft Sentinel, cazando la actividad anómala en los datos de Azure y del entorno.
Úsalo cuando necesites el hunting sobre los datos centralizados de Sentinel: el modo Hunting permite ejecutar queries KQL propias (o las de la comunidad) sobre las tablas — AzureActivity, SigninLogs, SecurityEvent, DeviceEvents — para cazar patrones: los logons de cuentas de servicio, las operaciones de creación de recursos de madrugada, la actividad inusual de una cuenta. Es el hunting de Azure por excelencia: la query custom se escribe, se ejecuta y los resultados se guardan como bookmark (y se convierten en analytic rule si confirman el patrón). En el SOC de Azure, el hunting en Sentinel es la búsqueda proactiva que las reglas automáticas no cubren.
No lo uses sin datos en el workspace: las queries de hunting devuelven vacío si las fuentes no están conectadas (los conectores de Azure AD, de Activity Log, de los hosts) — la configuración de los conectores es el prerrequisito. Las queries mal escritas (campos equivocados, sintaxis KQL) dan resultados vacíos o ruido: se validan contra datos conocidos antes de confiar. Y ojo con el coste y el rendimiento: las queries sobre rangos amplios de tablas grandes son caras — el rango temporal se acota y las tablas se eligen con criterio. El hunting es un proceso, no una query: los resultados se revisan con contexto y los patrones confirmados se convierten en reglas — la query suelta sin seguimiento no aporta.