Sentinel Analytics Rule
resource → analytics rule (KQL + severity + entity mapping)
Crea una scheduled analytics rule en Sentinel: la query KQL, la severidad, el mapeo de entidades y la respuesta automática empaquetados.
Úsalo cuando quieras convertir una búsqueda de hunting en una detección operativa: la analytics rule de Sentinel empaqueta la query KQL, la frecuencia de ejecución, el umbral, la severidad, las entidades (IP, cuenta, host — las que alimentan los incidentes y las investigaciones) y las alertas que genera. La regla se despliega con un clic desde la interfaz o con ARM templates/API para el IaC. Es el paso final del flujo de detección: la búsqueda que encontró el spray (068) se convierte en la regla que alerta sola cada hora. El mapeo de entidades es lo que hace el incidente accionable: la IP del atacante como entidad, no como texto.
No la crees sin validar la query contra datos reales: una regla con una query que devuelve falsos positivos (o nada) genera ruido que acaba silenciado — prueba la KQL en el hunting antes de empaquetarla. La frecuencia y el umbral hay que calibrarlos por entorno: una regla que corre cada 5 minutos sobre un workspace grande tiene coste, y un umbral mal puesto dispara cientos de alertas. Y ojo con el mapeo de entidades: las entidades mal mapeadas (un campo que no existe) producen incidentes sin contexto — verifica los campos de la query contra el esquema real de la tabla. Para reglas complejas, el IDE de reglas de Sentinel y las pruebas en el entorno de desarrollo evitan sorpresas.