Sentinel Watchlist
SigninLogs | where UserPrincipalName in (Watchlist_HighValue)
Cruza los inicios de sesión con una watchlist de Sentinel (cuentas de alto valor) para alertar del uso de las cuentas críticas.
Úsalo cuando quieras monitorizar de forma prioritaria las cuentas que no pueden fallar: la watchlist (la lista gestionada de Sentinel, alimentable a mano o desde el TIP/SOAR) contiene las cuentas de alto valor — admins de dominio, cuentas de servicio críticas, cuentas de backup — y la query cruza los SigninLogs contra esa lista. Cualquier uso de esas cuentas (sobre todo fuera de horario o desde ubicaciones raras) salta. Es la forma de concentrar la atención del SOC en lo que importa: no todas las cuentas merecen la misma vigilancia, y la watchlist materializa esa prioridad. También se usa para IPs, hosts o dominios críticos.
No la uses sin mantener la watchlist: una lista desactualizada (cuentas que ya no existen, o las nuevas sin añadir) da falsos positivos o huecos — el mantenimiento es parte de la operación. El cruce por UserPrincipalName exige que el formato coincida exactamente (mayúsculas, dominio): un mismatch silencioso devuelve cero. Y ojo: la query sola no alerta — la watchlist se usa dentro de una analytics rule o un hunting; sin la regla, es solo una consulta manual. El volumen de SigninLogs de las cuentas admin legítimas puede ser alto: combina la watchlist con filtros de anomalía (ubicación, dispositivo) para no ahogar al equipo.