Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Utiliza inteligencia de amenazas de Microsoft para generar alertas e incidentes de alta fidelidad. Activa la regla Inteligencia contra amenazas de Microsoft Defender Analytics, una norma integrada en Microsoft Sentinel. Esta regla empareja los indicadores con registros de Common Event Format (CEF), eventos DNS de Windows, datos de syslog y más. Verifica indicadores de amenaza de dominio e IPv4 en estas fuentes de datos.
Requisitos previos
Instala uno o más conectores de datos compatibles. No necesitas una licencia premium de Inteligencia contra amenazas de Microsoft Defender. Para conectar tus fuentes de datos, instala las soluciones adecuadas desde el Content hub. Se admiten los siguientes orígenes de datos:
- Formato de evento común (CEF) a través del agente heredado
- DNS de Windows mediante el agente antiguo (vista previa)
- Syslog a través del agente antiguo
- Microsoft 365 (anteriormente, Office 365)
- registros de actividad de Azure
- DNS de Windows a través de AMA
- Sesiones de Red del Modelo Avanzado de Información de Seguridad (ASIM)
Por ejemplo, en función del origen de datos, puede usar las siguientes soluciones y conectores de datos:
Configuración de la regla de análisis coincidente
El análisis de coincidencias se configura cuando se habilita la regla Análisis de inteligencia contra amenazas de Microsoft Defender.
Importante
Antes de activar esta regla, instala al menos un conector de datos compatible y su solución de hub de contenido correspondiente. Consulte Requisitos previos para la lista completa de fuentes de datos soportadas.
En la sección Configuración , seleccione el menú Análisis .
Seleccione la pestaña Plantillas de reglas.
En la ventana de búsqueda, escriba inteligencia sobre amenazas.
Seleccione la plantilla de reglas Análisis de inteligencia sobre amenazas de Microsoft Defender.
Seleccione Crear regla. Los detalles de la regla son de solo lectura y el estado predeterminado de la regla está habilitado.
Seleccione Revisar>crear.
Revisa las fuentes de datos y los indicadores apoyados
Inteligencia contra amenazas de Microsoft Defender Analytics compara sus registros con indicadores de dominio, IP y URL de las siguientes maneras:
-
Los registros CEF incorporados a la tabla de Log Analytics
CommonSecurityLogse comparan con indicadores de URL y de dominio si están presentes en el campoRequestURL, y con indicadores IPv4 en el campoDestinationIP. -
Los registros DNS de Windows, en los que
SubType == "LookupQuery"se incorporan en la tablaDnsEvents, coinciden con los indicadores de dominio incluidos en el campoNamey con los indicadores IPv4 del campoIPAddresses. -
Los eventos de Syslog, cuando
Facility == "cron"se ingieren en la tablaSyslog, coinciden directamente con indicadores de dominio e IPv4 del campoSyslogMessage. -
Los registros de actividad de Office incorporados en la tabla
OfficeActivitycomparan directamente los indicadores IPv4 del campoClientIP. -
Registros de actividad de Azure ingeridos en la tabla
AzureActivitycoinciden directamente con indicadores IPv4 del campoCallerIpAddress. -
Los registros DNS de ASIM ingeridos en la
ASimDnsActivityLogstabla coinciden con los indicadores de dominio si se rellenan en elDnsQuerycampo y los indicadores IPv4 en elDnsResponseNamecampo. -
Las sesiones de red de ASIM ingeridas en la
ASimNetworkSessionLogstabla coinciden con los indicadores IPv4 si se rellenan en uno o varios de los campos siguientes:DstIpAddr,DstNatIpAddr,SrcNatIpAddr, ,SrcIpAddr,DvcIpAddr.
Triaje de un incidente generado por análisis de coincidencias
Si la regla Inteligencia contra amenazas de Microsoft Defender Analytics encuentra una coincidencia, cualquier alerta generada se agrupa en incidentes.
Siga estos pasos para clasificar los incidentes generados por la regla Inteligencia contra amenazas de Microsoft Defender Analytics:
En el área de trabajo de Microsoft Sentinel donde ha habilitado la regla de análisis de Inteligencia contra amenazas de Microsoft Defender, seleccione Incidentes y busque Inteligencia contra amenazas de Microsoft Defender Analytics.
Los incidentes que se encuentren aparecen en la cuadrícula.
Seleccione Ver detalles completos para ver entidades y otros detalles sobre el incidente, como alertas específicas.
Por ejemplo:
Comprueba la gravedad de las alertas y del incidente. La severidad de la alerta varía de
InformationalaHighsegún cómo se empareja el indicador. Por ejemplo, un indicador que se empareja con los registros del cortafuegos que permite el tráfico produce una alerta de alta severidad. El mismo indicador, junto con los registros del cortafuegos que bloqueaban el tráfico, produce una alerta baja o media.Las alertas se agrupan según el indicador que corresponden. Por ejemplo, todas las alertas en un periodo de 24 horas que coincidan con el
contoso.comdominio se agrupan en un solo incidente. La gravedad del incidente se basa en la gravedad más alta de la alerta.Observe la información del indicador. Cuando se encuentra una coincidencia, el indicador se publica en la tabla de Log Analytics
ThreatIntelligenceIndicatorsy aparece en la página Inteligencia sobre amenazas . Para los indicadores publicados a partir de esta regla, el origen se define comoMicrosoft Threat Intelligence Analytics.
Este es un ejemplo de la ThreatIntelligenceIndicators tabla.
Este es un ejemplo de búsqueda de los indicadores en la interfaz de administración.
Obtenga más contexto con Inteligencia contra amenazas de Microsoft Defender
Algunos indicadores de Inteligencia contra amenazas de Microsoft Defender también incluyen un enlace a un artículo relacionado de Intel Explorer. Utiliza este enlace para obtener más detalles sobre el indicador.
Para obtener más información, consulte Análisis de amenazas en Microsoft Defender XDR.
Contenido relacionado
Para más información sobre la inteligencia sobre amenazas en Microsoft Sentinel, consulte los siguientes artículos:
- Trabajar con indicadores de amenazas en Microsoft Sentinel
- Conecte Microsoft Sentinel a fuentes de inteligencia sobre amenazas STIX/TAXII.
- Conecte las plataformas de inteligencia sobre amenazas a Microsoft Sentinel.
- Vea qué plataformas TIP, fuentes TAXII y enriquecimientos se pueden integrar fácilmente con Microsoft Sentinel.