Curso Microsoft Sentinel para Analistas SOC: Threat Hunting y DFIR en Azure
399€
Incluido en la Membresía y en el Pack Completo. No se vende suelto.
Un analista SOC no puede limitarse a cerrar alertas
Cuando ocurre un incidente en Azure o Microsoft 365, una alerta solo es el principio. Hay que entender qué ha pasado, qué identidad o recurso está afectado, qué evidencia existe, hasta dónde llegó el atacante y qué debe contenerse antes de cerrar el incidente.
Ese salto —de mirar alertas a investigar amenazas— es el que diferencia un uso básico de Microsoft Sentinel del trabajo real de un analista SOC/DFIR.
Este curso está diseñado para trabajar ese proceso completo sobre escenarios de ataque reales en Azure y Microsoft 365: detectar, investigar, contener y mejorar.
¿Qué vas a aprender?
Vas a utilizar Microsoft Sentinel y Kusto Query Language (KQL) para hacer Threat Hunting, investigar incidentes y construir detecciones sobre comportamientos reales. Si quieres ver por dónde se empieza con el lenguaje, lo cuento en KQL en Microsoft Sentinel: guía práctica para empezar.
Trabajaremos escenarios como tenant takeover, ransomware en OneDrive, minería de criptomonedas en cloud y abuso de identidades, permisos y tokens. Verás el ataque en laboratorio porque para investigar bien necesitas comprender qué dejó el atacante detrás.
Después aprenderás a pasar del evento a la evidencia: construir timelines, determinar alcance e impacto, validar detecciones, contener el incidente y mejorar las reglas para que la siguiente vez puedas detectar antes.
Este curso es para ti si…
✓ Trabajas como analista SOC, Blue Team, DFIR o seguridad cloud y quieres profundizar en investigación sobre Azure y Microsoft 365.
✓ Ya sabes desplegar o utilizar Microsoft Sentinel y quieres ir más allá de las primeras alertas.
✓ Quieres aprender Threat Hunting con KQL sobre comportamientos y ataques concretos.
✓ Necesitas mejorar tu capacidad para investigar identidades, tokens, actividad cloud y eventos de Microsoft 365.
✓ Quieres aprender a construir, ajustar y validar detecciones en lugar de depender exclusivamente de reglas predefinidas.
✓ Quieres entender el ciclo completo de una operación SOC: detectar → investigar → contener → automatizar → mejorar.
Este curso NO es para ti si…
✓ Nunca has trabajado con Microsoft Sentinel, Azure o conceptos básicos de SIEM.
✓ Buscas únicamente aprender a instalar Sentinel y conectar las primeras fuentes de datos.
✓ Quieres un curso de administración general de Azure sin enfoque en detección e investigación.
✓ Buscas una formación puramente teórica de respuesta a incidentes sin trabajar consultas, evidencias y escenarios.
¿Qué incluye?
✓ Más de 9 horas de formación online.
✓ Trabajo avanzado con Microsoft Sentinel y KQL.
✓ Threat Hunting sobre Azure y Microsoft 365.
✓ Escenarios de ataque en laboratorio para aprender qué evidencia generan.
✓ Casos de tenant takeover, ransomware en OneDrive, minería en cloud y abuso de identidades/tokens.
✓ Construcción, ajuste y validación de detecciones.
✓ Packs reutilizables de reglas y procedimientos.
✓ Investigación DFIR: timeline, alcance, impacto y contención.
✓ Automatización de respuesta mediante playbooks.
✓ Acceso inmediato y soporte incluido.
✓ Formación impartida por Microsoft MVP.
¿Qué vas a conseguir?
✓ Pasar de revisar alertas a realizar Threat Hunting e investigación con Microsoft Sentinel.
✓ Utilizar KQL para buscar evidencias, validar hipótesis y entender actividad sospechosa.
✓ Reconocer cómo ataques reales dejan rastros en Azure y Microsoft 365.
✓ Construir y adaptar consultas, reglas y detecciones a escenarios concretos.
✓ Realizar una investigación post-incidente con un procedimiento: timeline, alcance, impacto, evidencia y contención.
✓ Automatizar parte de la respuesta y cerrar el ciclo entre detección, investigación y mejora.
✓ Trabajar con una mentalidad de analista SOC/DFIR: priorizar, investigar, responder y aprender de cada incidente.
¿Qué puedes hacer después de terminar el curso?
Al terminar tendrás una base práctica avanzada para trabajar en tareas reales de SOC, Threat Hunting y DFIR sobre Azure y Microsoft 365.
Si ya trabajas en seguridad, podrás aplicar el procedimiento aprendido para revisar y mejorar detecciones, investigar incidentes cloud y construir playbooks de respuesta más maduros.
Si estás construyendo perfil para trabajar como analista SOC o DFIR, puedes convertir los laboratorios del curso en portfolio técnico: documenta hipótesis de hunting, consultas KQL, evidencias encontradas, timelines de incidente, decisiones de contención y mejoras propuestas.
Ese tipo de trabajo demuestra mucho más que saber navegar por el portal de Sentinel: demuestra que sabes razonar como analista.
Como siguientes pasos, puedes profundizar en la seguridad ofensiva y defensiva de Azure con nuestro Curso de Ciberseguridad Azure para Empresas: seguridad a bajo nivel (ataque y defensa), reforzar la parte inicial de Sentinel si necesitas consolidarla, o continuar construyendo una ruta profesional específica de SOC y operaciones de seguridad.
Contenido del Curso:
Respuesta a incidentes y Threat Hunting
02 · El Profesor
03 · Introducción
04 · Portales
05 · Respuesta a Incidentes
06 · Respuesta a Incidentes Cloud
07 · Introducción al Threat Hunting
08 · Introducción al Threat Hunting II
Microsoft Sentinel, Log Analytics y KQL
02 · Unified Audit Log
03 · Introducción a Azure Sentinel
04 · Instalación Azure Sentinel
05 · BBBDD
06 · KQL
07 · Anomalías
08 · Time Series
09 · MSGraph Audit Log
10 · Azure DevOps
11 · KQL II
12 · Logs de Red
13 · VM
Casos reales de Threat Hunting y DFIR
02 · Creación de suscripciones
03 · Service Principal Name
04 · Caza a Device Auth Code
05 · Logs Flood
06 · Persistencia APP
07 · Ransomware OneDrive
08 · Uso de TOR
09 · Azure Tracking Monitor
10 · CISA
Sentinel en entornos híbridos y análisis avanzado
02 · UEBA
03 · Consultas variadas
Contenido extra para analistas SOC
02 · Manejo de eventos desde PowerShell
03 · Repositorios
04 · Sigma
05 · Recursos y reglas
06 · Azure Hunter
Compatible con certificaciones:
¿Qué certificaciones puedes plantearte después de este curso?
Este curso no está diseñado como preparación oficial para un examen concreto, pero trabaja competencias directamente relacionadas con perfiles profesionales de Security Operations, Threat Hunting, detección y DFIR en cloud.
La certificación más directamente relacionada con el contenido es:
✓ Microsoft Certified: Security Operations Analyst Associate (SC-200) — certificación orientada a profesionales que investigan, responden y cazan amenazas utilizando Microsoft Sentinel, Microsoft Defender XDR y Microsoft Defender for Cloud.
Además, si quieres especializarte más en investigación y detección cloud, puedes valorar:
✓ GIAC Cloud Forensics Responder (GCFR) — certificación centrada en seguimiento, investigación y respuesta a incidentes en entornos cloud, incluyendo Microsoft Azure.
✓ GIAC Cloud Threat Detection (GCTD) — orientada a detectar e investigar actividad sospechosa en infraestructura cloud.
✓ Microsoft Certified: Cloud and AI Security Engineer Associate (SC-500) — orientada a la implementación de controles de seguridad de extremo a extremo en Azure, Microsoft 365 y cargas cloud/IA.
✓ Microsoft Certified: Cybersecurity Architect Expert (SC-100) — opción posterior para perfiles con experiencia que quieran evolucionar desde operaciones técnicas hacia diseño de arquitecturas de seguridad.
Para este curso, SC-200 es el objetivo más natural porque Microsoft relaciona esa certificación directamente con Microsoft Sentinel, KQL, investigación, respuesta y Threat Hunting.
El curso no sustituye la preparación específica de ninguna certificación, pero te permite llegar a ella habiendo trabajado detecciones, consultas, incidentes y evidencias en escenarios técnicos reales.
Importante:
Importante: este NO es el curso para empezar con Microsoft Sentinel
Este es un curso avanzado de Threat Hunting y DFIR.
Si todavía no has desplegado Microsoft Sentinel, no sabes conectar fuentes de datos o apenas has trabajado con KQL, empieza antes por nuestro Curso de Introducción a Microsoft Sentinel: instalación, conectores básicos y primeras detecciones.
https://www.seguridadsi.com/curso/introduccion-microsoft-sentinel
Aquí partimos de una idea diferente: Sentinel ya existe y recibe información. Ahora toca utilizar esa información para detectar, investigar y responder.
La investigación necesita entender el ataque
Durante el curso verás técnicas ofensivas y ataques en laboratorio. No es un curso de hacking Azure disfrazado.
El objetivo de reproducir el ataque es entender qué evidencia genera, qué eventos aparecen, qué consultas permiten encontrarlo y cómo debería responder un analista.
En DFIR, conocer el comportamiento ofensivo mejora la investigación y permite construir mejores detecciones.
Siguiente formación recomendada
Curso de Ciberseguridad Azure para Empresas: seguridad a bajo nivel (ataque y defensa)
Curso de Introducción a Microsoft Sentinel: instalación, conectores básicos y primeras detecciones
Información
Formas de comprarlo
En Breve NO podrás comprarlo de manera individual.