Microsoft Sentinel añade conectores multi-cuenta y amplía UEBA con nuevas detecciones de anomalías
Sentinel ya conecta varias cuentas de Auth0, CrowdStrike y Salesforce desde una sola configuración y amplía UEBA con nuevas fuentes y anomalías.
Microsoft está ampliando Microsoft Sentinel con soporte multi-cuenta para varios conectores de seguridad y nuevas capacidades de User and Entity Behavior Analytics, o UEBA. Los cambios permiten centralizar en un mismo workspace datos procedentes de varias cuentas de Auth0, CrowdStrike Falcon y Salesforce Service Cloud, mientras que el sistema de análisis de comportamiento incorpora nuevas fuentes y detecciones de anomalías.
Un solo conector puede gestionar varias cuentas
Hasta ahora, una organización con varias cuentas o tenants de un mismo proveedor podía necesitar configuraciones duplicadas, scripts personalizados u otras soluciones para llevar toda la telemetría a Sentinel. El nuevo soporte multi-cuenta permite añadir varias cuentas dentro de una única configuración del conector.
Microsoft ha habilitado inicialmente esta capacidad para Auth0, CrowdStrike Falcon y Salesforce Service Cloud. La implementación utiliza Codeless Connector Framework, la plataforma de Microsoft destinada a facilitar la creación y administración de conectores de datos.
- Auth0: permite centralizar eventos de autenticación de varios tenants.
- CrowdStrike Falcon: reúne alertas de detección, inteligencia de amenazas y telemetría de endpoints procedente de varios tenants.
- Salesforce Service Cloud: puede concentrar registros de auditoría, inicios de sesión y actividad de API de varias organizaciones de Salesforce.
El cambio está orientado especialmente a empresas con varias subsidiarias, regiones, unidades de negocio o entornos adquiridos mediante fusiones y adquisiciones, donde puede existir más de una cuenta del mismo servicio.
Las reglas y playbooks existentes siguen funcionando
La incorporación de cuentas adicionales no obliga a crear una infraestructura de detección independiente para cada una. Microsoft indica que las reglas analíticas, workbooks y playbooks asociados al workspace pueden utilizar los datos consolidados de las distintas cuentas.
Para configurar una nueva cuenta, el administrador puede abrir el conector compatible desde Microsoft Sentinel > Data Connectors, utilizar la opción para añadir una cuenta adicional y completar la autenticación correspondiente.
Microsoft también señala que pretende extender el soporte multi-cuenta a más conectores, por lo que Auth0, CrowdStrike Falcon y Salesforce constituyen la primera fase de esta función y no una lista definitiva.
UEBA incorpora eventos de Fortinet FortiGate
Microsoft también está ampliando las fuentes utilizadas por UEBA. En versión preliminar, la capa de comportamientos puede ahora procesar eventos de firewall de Fortinet FortiGate almacenados en la tabla CommonSecurityLog.
La compañía ha definido más de 40 nuevos comportamientos relacionados con acciones administrativas en dispositivos FortiGate. Entre ellos se encuentran cambios rápidos de configuración, copias de seguridad de la configuración, modificaciones de certificados y posibles interrupciones de servicios de seguridad.
Estos comportamientos están relacionados con técnicas de MITRE ATT&CK como T1685, T1070, T1078 y T1602.002, lo que permite incorporar las actividades observadas al contexto que utilizan los analistas durante una investigación.
Nuevas anomalías para Check Point, Fortinet y Zscaler
La detección de anomalías de UEBA también amplía su cobertura a registros de Check Point, Fortinet FortiGate y Zscaler procedentes de firewalls, VPN y proxies web.
Microsoft ha añadido diez reglas de anomalías que comparan la actividad de cada usuario o dispositivo tanto con su comportamiento histórico como con los patrones generales de la organización.
- Inicios de sesión VPN inusuales o fallidos.
- Acceso atípico a categorías web consideradas de alto riesgo.
- Detecciones de seguridad en dispositivos potencialmente comprometidos.
- Cambios administrativos considerados sospechosos.
Los eventos pueden enriquecerse además con información de geolocalización de la IP de origen, proveedor de Internet y contexto procedente de inteligencia de amenazas.
AWS GuardDuty también entra en las detecciones de UEBA
Sentinel amplía igualmente el análisis a determinados hallazgos de AWS GuardDuty vinculados a identidades. Microsoft relaciona estas detecciones con técnicas de ATT&CK asociadas, entre otras actividades, al uso de cuentas válidas, ataques contra credenciales, descubrimiento de cuentas y exfiltración.
Con esta incorporación, UEBA puede combinar señales de identidad con fuentes procedentes de infraestructuras de red y servicios cloud de terceros, en lugar de limitar el análisis a productos del ecosistema de Microsoft.
Las anomalías llegan directamente a los registros de comportamiento
Otra función en preview añade información contextual sobre anomalías directamente a los registros de comportamiento de UEBA. El objetivo es que el analista pueda detectar patrones sospechosos sin tener que correlacionar manualmente todos los eventos originales.
Entre los indicadores que puede señalar Sentinel se encuentran una actividad observada por primera vez, un volumen de acciones excepcionalmente alto, valores poco frecuentes y coincidencias con inteligencia de amenazas.
La capa de comportamientos de UEBA, que Microsoft llevó a disponibilidad general en febrero de 2026, transforma grandes cantidades de registros de seguridad en descripciones normalizadas de actividades. Las nuevas anomalías añaden una capa adicional para determinar cuándo esos comportamientos se apartan de lo esperado.
Las nuevas funciones de UEBA siguen en preview
Las incorporaciones de FortiGate, Check Point, Zscaler y GuardDuty para estas nuevas detecciones se encuentran actualmente en versión preliminar. Lo mismo ocurre con las anomalías contextuales incorporadas directamente a los comportamientos.
El soporte multi-cuenta y la ampliación de UEBA reflejan dos líneas distintas de evolución de Sentinel: reducir la complejidad de recopilar datos en organizaciones con múltiples entornos y aumentar el contexto disponible para los equipos SOC cuando investigan comportamientos potencialmente anómalos.