Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Una parte fundamental de cualquier implementación de reglas de reducción de superficie expuesta a ataques (ASR) es supervisar el efecto de las reglas en los dispositivos. Puede ver los eventos de las reglas ASR en la organización de Microsoft Defender para punto de conexión mediante el informe de reglas ASR, las consultas de búsqueda avanzada, la línea de tiempo del dispositivo o el visor de eventos de Windows. Para obtener más información sobre las reglas de ASR, consulte Introducción a las reglas de reducción de superficie expuesta a ataques (ASR).
Ver el informe de reglas de ASR
Nota:
Esta función requiere Microsoft Defender para punto de conexión Plan 2 o Microsoft Defender para Empresas.
Para obtener información completa, consulte Informe de reglas de reducción de superficie expuesta a ataques en el portal de Microsoft Defender.
Consultar eventos de reglas de ASR en búsqueda avanzada
Nota:
Esta función requiere el Plan 2 de Microsoft Defender para punto de conexión.
Una de las características más eficaces de Microsoft Defender XDR es la búsqueda avanzada. Si no está familiarizado con la búsqueda avanzada, consulte Búsqueda proactiva de amenazas con la búsqueda avanzada.
La búsqueda avanzada es una herramienta de búsqueda de amenazas de Kusto Query Language (KQL) del portal de Microsoft Defender que permite explorar hasta 30 días de datos capturados (sin procesar) de los dispositivos. Puede inspeccionar eventos de forma proactiva para encontrar indicadores y entidades interesantes para las amenazas conocidas y potenciales.
A través de la búsqueda avanzada, puede extraer información de reglas de ASR, crear informes y obtener contexto detallado sobre una auditoría específica o un evento de bloque a partir de reglas de ASR.
Los eventos de reglas de ASR están disponibles en la tabla DeviceEvents de la página Búsqueda avanzada del portal de Microsoft Defender en https://security.microsoft.com/v2/advanced-hunting.
Los eventos de reducción de la superficie de ataque que se muestran en la búsqueda avanzada se restringen a procesos únicos observados cada hora. La hora del evento de reducción de la superficie de ataque es la primera vez que el evento se observa dentro de esa hora.
En la consulta de ejemplo siguiente se notifican todos los eventos de los últimos 30 días con reglas ASR como origen de datos. La consulta resume el recuento de ActionType, que es la regla ASR.
DeviceEvents
| where Timestamp > ago(30d)
| where ActionType startswith "Asr"
| summarize EventCount=count() by ActionType
Para centrarse en una regla específica y obtener detalles sobre los archivos y procesos reales implicados, cambie el filtro de ActionType y reemplace la summarize línea por una project línea que contenga los campos que desea ver. La siguiente consulta filtra los eventos ASR de procesos secundarios de Office y extrae el RuleId correspondiente de AdditionalFields para ayudar a solucionar problemas relacionados con el comportamiento de la regla:
DeviceEvents
| where (ActionType startswith "AsrOfficechild")
| extend RuleId=extractjson("$Ruleid", AdditionalFields, typeof(string))
| project DeviceName, FileName, FolderPath, ProcessCommandLine, InitiatingProcessFileName, InitiatingProcessCommandLine
La búsqueda avanzada permite personalizar las consultas para dirigirse a dispositivos individuales o extraer información de todo el entorno.
Para obtener más información sobre las opciones de búsqueda, consulte Desmitificando las reglas de reducción de la superficie de ataque - Parte 3.
Visualización de eventos de ASR en la escala de tiempo del dispositivo
Nota:
Esta función requiere Microsoft Defender para punto de conexión Plan 2 o Microsoft Defender para Empresas.
Una alternativa de alcance más limitado a la búsqueda avanzada es la línea de tiempo del dispositivo de Defender para punto de conexión. Para obtener más información, consulte la escala de tiempo del dispositivo en Microsoft Defender para punto de conexión.
Para abrir la escala de tiempo del dispositivo de un dispositivo en el portal de Microsoft Defender, complete los pasos siguientes:
Abra la página Inventario de dispositivos en https://security.microsoft.com/machines.
En la pestaña correspondiente de la página Inventario de dispositivos (por ejemplo, Todos los dispositivos o Equipos & móvil), seleccione un dispositivo seleccionando el vínculo nombre del dispositivo.
En la página de detalles que se abre, seleccione la pestaña Escala de tiempo .
En la pestaña Escala de tiempo , seleccione Filtrar. En el menú desplegable Filtro que se abre, seleccione eventos ASR en la sección Grupo de eventos y, a continuación, seleccione Aplicar.
El período de tiempo predeterminado es de 1 semana, pero también puede seleccionar 1 día, 3 días, 30 días o un intervalo de fechas personalizado en un plazo de 30 días.
Visualización de eventos de ASR en Windows Visor de eventos
Para obtener información completa, consulta Eventos de reducción de la superficie de ataque en el Visor de eventos de Windows.
Solucionar problemas con las reglas de ASR
Para solucionar problemas de reglas de ASR, consulte Solución de problemas de reglas de reducción de superficie expuesta a ataques.
Contenido relacionado
- Introducción a las reglas de reducción de superficie expuesta a ataques (ASR)
- Informe de reglas de reducción de la superficie de ataque (ASR)
- Referencia de reglas de reducción de la superficie expuesta a ataques (ASR)
- Administración y supervisión de la implementación de reglas de reducción de la superficie expuesta a ataques (ASR)
- Solucionar problemas de las reglas de reducción de la superficie de ataque