Logs de auditoría de Entra ID al SIEM de CrowdStrike, un flujo por país
Un grupo multinacional con un solo tenant tiene un solo flujo de inicios de sesión y auditoría, y decenas de equipos de seguridad que necesitan cada uno su parte, y solo su parte. Legal lo quiere así, los responsables de seguridad de cada país lo quieren así, y un único SIEM global que todos puedan leer es lo que nadie quiere.
La pega: un evento de inicio de sesión de Entra ID no dice a qué país pertenece el usuario. Dice quién, desde dónde y a qué. El país es una propiedad del usuario, y vive en el directorio.
La tubería
La configuración de diagnóstico de Entra ID envía los inicios de sesión y la auditoría a un Event Hub. Un trabajo de Stream Analytics lee ese flujo, cruza cada evento con una pequeña tabla de referencia, usuario → país, y lo escribe en el colector del NG-SIEM de CrowdStrike de ese país. La tabla vive en blob storage y la actualiza con una programación un runbook de Azure Automation que lee el directorio con una identidad administrada: sin credenciales guardadas, sin certificado que rotar.
La parte interesante es la regla que aplica el runbook para decidir el país, porque el directorio nunca está del todo limpio:
- El atributo de unidad de negocio, si está: es la respuesta de la propia organización.
- Si no, la usage location: donde la licencia dice que trabaja la persona.
- Si no, nada. El usuario se descarta del enrutado.
Descartar es deliberado. Adivinar un país a partir del dominio de correo o de la IP de inicio de sesión pondría los eventos de alguien delante del equipo de seguridad equivocado, y eso es peor que no ponerlos delante de nadie.
Cada país como una unidad
Filtrar era el requisito; medir era el objetivo. Cuando cada evento lleva un país, cada país pasa a ser una unidad a la que se le puede poner un número: cuántos inicios de sesión, cuántos fallidos, cuántos de riesgo, cuántas operaciones privilegiadas, y cómo evolucionan de un mes a otro. Un responsable de seguridad de un país ve su propia foto, y el grupo puede comparar países en la misma escala en lugar de adivinar a partir de un total global.
La cifra que importa
Como los usuarios sin coincidencia se descartan, la métrica que vigilar no es cuántos eventos se enrutaron sino cuántos usuarios no tienen país. Esa cifra se informa con cada actualización, y es la lista de tareas del equipo de identidad: cada nombre es un registro del directorio que arreglar. Los eventos enrutados son el resultado; los usuarios descartados son el trabajo.
Qué te puedes llevar de esto
Dos cosas. Pon la tabla de referencia al lado del flujo y no dentro de él, para poder actualizarla sin tocar la tubería. Y cuando una regla de enrutado no pueda decidir, que se niegue en voz alta en lugar de adivinar en silencio.