Investigación de incidentes y alertas

Microsoft Defender para IoT en el portal de Microsoft Defender muestra incidentes y alertas, lo que mejora la seguridad y las operaciones de red con detalles en tiempo real sobre los eventos registrados en la red de tecnología operativa (OT).

Las alertas son la base de todos los incidentes e indican la aparición de eventos malintencionados o sospechosos en su entorno. Dentro de un incidente, se analizan las alertas que afectan a la red, se entiende lo que significan y se intercalan las pruebas para que pueda diseñar un plan de corrección eficaz.

Obtenga más información sobre la investigación de alertas en Microsoft Defender XDR e investigación de incidentes en Microsoft Defender XDR en el portal de Defender.

Esta sección explica cómo investigar un incidente de Microsoft Defender para IoT y sus alertas asociadas, y cómo remediar los problemas de seguridad que plantean.

Las alertas de la página Incidentes combinan de forma única las señales del entorno de TI y OT para detectar posibles amenazas y fugas de datos. La página Incidentes muestra:

  • Un historial de las alertas conectadas al incidente y un gráfico de incidentes. El gráfico muestra otros dispositivos conectados al dispositivo OT afectado que también podrían estar en peligro.
  • Descripciones de alertas, que explican el tipo de problema de seguridad detectado.
  • Opciones de corrección para resolver el problema de seguridad.

Nota:

Los datos de incidentes y alertas de Defender para IoT solo aparecen una vez configurado un sitio y los dispositivos envían datos al portal de Defender. Si aún no ha configurado un sitio, consulte Configuración de un sitio para Defender para IoT.

Importante

En este artículo se describe Microsoft Defender para IoT en el portal de Defender (versión preliminar).

Algunas características aún no están disponibles en el portal de Defender. Si está interesado en estas características o es un cliente existente que trabaja en la Azure Portal, consulte la documentación de Defender para IoT en Azure.

Obtenga más información sobre los portales de administración de Defender para IoT.

Parte de la información contenida en este artículo se refiere a un producto preliminar que puede sufrir modificaciones sustanciales antes de su lanzamiento comercial. Microsoft no otorga garantías, expresas o implícitas, con respecto a la información que aquí se proporciona.

Investigar alertas

Para investigar una alerta:

  1. En el menú Microsoft Defender portal, seleccione Incidentes & alertas > Incidentes.

  2. Para mostrar incidentes relacionados con OT:

    1. Seleccione Agregar filtro.
    2. Seleccione Nombre del producto y seleccione Agregar.
    3. Seleccione la pestaña Nombres de producto que aparece y escriba: Defender para IoT.
    4. Seleccione Aplicar.
  3. Busque y seleccione un incidente.

    En la página específica del incidente se muestra el caso de ataque formado por la escala de tiempo de alertas, un gráfico de incidentes y los detalles del incidente.

  4. Seleccione una alerta de la lista de alertas.

    El gráfico de incidentes y los detalles del incidente muestran datos específicos para esta alerta.

  5. En el panel Incidente, revise la información, lea la Descripción de la alerta, las Pruebas y los Activos afectados, y siga las Acciones recomendadas de la alerta para solucionar el problema.

Revisar una alerta de Defender for IoT

Defender para IoT genera su propia alerta única.

Nombre Descripción
Posible impacto operativo debido a un dispositivo en peligro Un dispositivo comprometido se comunicó con un activo de tecnología operativa (OT). Un atacante podría estar intentando controlar o interrumpir las operaciones físicas.

Uso de la búsqueda avanzada para investigar alertas de IoT

La caza avanzada es una función de investigación basada en consultas en el portal Defender que te permite explorar datos de seguridad en todo tu entorno. Use la propiedad Site que aparece en la tabla DeviceInfo para escribir consultas para la búsqueda avanzada. Usar la propiedad Site te permite filtrar dispositivos según un sitio específico, por ejemplo, todos los dispositivos que se han comunicado con dispositivos maliciosos en un sitio concreto.

La siguiente consulta filtra la tabla DeviceInfo para devolver todos los dispositivos endpoint que coincidan con una dirección IP pública específica en el sitio de San Francisco.

DeviceInfo
|where Site == "SanFrancisco" and PublicIP == "192.168.1.1" and DeviceCategory == "Endpoint"

El filtrado de dispositivos por sitio en consultas de búsqueda avanzadas es relevante para el inventario de dispositivos y la seguridad del sitio. Para obtener más información, vea Búsqueda avanzada y el esquema DeviceInfo de búsqueda avanzada.