Sentinel KQL
SecurityEvent | where EventID == 4625 | summarize count() by IpAddress
Query KQL de Sentinel que agrupa los logons fallidos por IP origen sobre los Security Events del workspace, para detectar fuerza bruta y sprays.
Ejecútala en Microsoft Sentinel cuando los Security logs de los hosts estén en Log Analytics y quieras el ranking de orígenes de los fallos: la query filtra los 4625 y los resume por IpAddress — la IP con miles de fallos es fuerza bruta, la distribución entre cuentas es spray. Es la búsqueda base del hunting de autenticación en Azure, reproducible y convertible en scheduled alert con un clic. En entornos híbridos es la vía natural: los eventos ya están en el workspace y la misma query sirve para el hunting y para la regla.
No la uses si los Security logs no llegan a Log Analytics: sin el conector de Windows Security Events, la tabla SecurityEvent está vacía. El campo IpAddress del 4625 depende del parseo del conector — en configuraciones antiguas puede venir como null y el summarize agrupa todo bajo el valor vacío. Y ojo con el coste: las queries sobre SecurityEvent sin ventana temporal amplia son caras en un workspace grande; acota con TimeGenerated y usa los resúmenes (summarize) antes de traer eventos. Para la alerta, convierte la query en scheduled rule con umbral y entidad (IP).