Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Traslade sus flujos de trabajo de búsqueda avanzada de Microsoft Defender para punto de conexión para buscar amenazas de forma proactiva con un conjunto más amplio de datos. En Microsoft Defender, obtendrá acceso a los datos de otras soluciones de Seguridad de Microsoft 365, entre las que se incluyen:
- Microsoft Defender para punto de conexión
- Microsoft Defender para Office 365
- Microsoft Defender para aplicaciones en la nube
- Microsoft Defender for Identity
Nota:
La mayoría de los clientes Microsoft Defender para punto de conexión pueden usar Microsoft Defender XDR sin licencias adicionales. Para iniciar la transición de los flujos de trabajo de búsqueda avanzada desde Defender para punto de conexión, habilite Microsoft Defender XDR.
Puede hacer la transición sin afectar los flujos de trabajo existentes de Defender for Endpoint. Las consultas guardadas permanecen intactas y las reglas de detección personalizadas siguen ejecutándose y generando alertas. Sin embargo, las consultas guardadas y las reglas de detección personalizadas estarán visibles en Microsoft Defender.
Tablas de esquema únicamente en Microsoft Defender
El esquema de búsqueda avanzada Microsoft Defender proporciona tablas adicionales que contienen datos de varias soluciones de Seguridad de Microsoft 365. Las tablas siguientes solo están disponibles en Microsoft Defender:
| Nombre de la tabla | Descripción |
|---|---|
| AlertEvidence | Archivos, direcciones IP, URL, usuarios o dispositivos asociados a las alertas |
| AlertInfo | Alertas de Microsoft Defender para punto de conexión, Microsoft Defender para Office 365, Microsoft Defender for Cloud Apps y Microsoft Defender for Identity, incluida la información de gravedad y las categorías de amenazas |
| EmailAttachmentInfo | Información sobre los archivos adjuntos a los correos electrónicos |
| EmailEvents | Eventos de correo electrónico de Microsoft 365, incluidos los eventos de bloqueo y entrega de correo electrónico |
| EmailPostDeliveryEvents | Eventos de seguridad que se producen después de la entrega, una vez que Microsoft 365 ha entregado ya los correos electrónicos al buzón del destinatario |
| EmailUrlInfo | Información sobre las direcciones URL de los correos electrónicos |
| IdentityDirectoryEvents | Eventos que implican un controlador de dominio local que ejecuta Active Directory (AD). En esta tabla se describen una serie de eventos relacionados con la identidad y eventos del sistema en el controlador de dominio. |
| IdentityInfo | Información de la cuenta procedente de varias fuentes, incluido Microsoft Entra ID |
| IdentityLogonEvents | Eventos de autenticación en Active Directory y en servicios en línea de Microsoft |
| IdentityQueryEvents | Consultas sobree objetos de Active Directory, como usuarios, grupos, dispositivos y dominios |
Importante
Las consultas y detecciones personalizadas que usan tablas de esquema que solo están disponibles en Microsoft Defender solo se pueden ver en Microsoft Defender.
Asignar la tabla DeviceAlertEvents
Las tablas AlertInfo y AlertEvidence reemplazan la tabla DeviceAlertEvents en el esquema de Microsoft Defender para Endpoint. Además de los datos sobre las alertas de dispositivo, estas dos tablas incluyen datos sobre alertas de identidades, aplicaciones y correos electrónicos.
Utilice la siguiente tabla para comprobar cómo las columnas de DeviceAlertEvents se corresponden con las columnas de las tablas AlertInfo y AlertEvidence.
Sugerencia
Además de las columnas de la tabla siguiente, la AlertEvidence tabla incluye muchas otras columnas que proporcionan una imagen más holística de las alertas de varios orígenes.
Ver todas las columnas AlertEvidence
| Columna DeviceAlertEvents | Dónde encontrar los mismos datos en Microsoft Defender XDR |
|---|---|
AlertId |
las tablas AlertInfo y AlertEvidence |
Timestamp |
las tablas AlertInfo y AlertEvidence |
DeviceId |
AlertEvidence tabla |
DeviceName |
AlertEvidence tabla |
Severity |
AlertInfo tabla |
Category |
AlertInfo tabla |
Title |
AlertInfo tabla |
FileName |
AlertEvidence tabla |
SHA1 |
AlertEvidence tabla |
RemoteUrl |
AlertEvidence tabla |
RemoteIP |
AlertEvidence tabla |
AttackTechniques |
AlertInfo tabla |
ReportId |
Esta columna se usa normalmente en Microsoft Defender para punto de conexión para buscar registros relacionados en otras tablas. En Microsoft Defender XDR, puede obtener datos relacionados directamente desde la AlertEvidence tabla. |
Table |
Esta columna se suele usar en Microsoft Defender para punto de conexión para mostrar información adicional de eventos en otras tablas. En Microsoft Defender XDR, puede obtener datos relacionados directamente desde la AlertEvidence tabla. |
Ajuste las consultas existentes de Microsoft Defender para punto de conexión
Las consultas de Microsoft Defender para punto de conexión funcionarán sin cambios, a menos que hagan referencia a la tabla DeviceAlertEvents. Para usar estas consultas en Microsoft Defender, aplique estos cambios:
- Reemplazar
DeviceAlertEventsporAlertInfo. - Una las tablas
AlertInfoyAlertEvidencemedianteAlertIdpara obtener datos equivalentes.
Defender original para la consulta de punto de conexión
La siguiente consulta encuentra registros recientes DeviceAlertEvents en Microsoft Defender para punto de conexión asociados con la técnica PowerShell T1086 e involucranpowershell.exe:
DeviceAlertEvents
| where Timestamp > ago(7d)
| where AttackTechniques has "PowerShell (T1086)" and FileName == "powershell.exe"
Consulta modificada para Microsoft Defender XDR
La siguiente consulta migra la consulta original de Defender for Endpoint para su uso en Microsoft Defender XDR. En lugar de consultar DeviceAlertEvents directamente, suele AlertInfo filtrar por técnica de ataque y unirse AlertEvidence para comprobar el nombre del archivo.
AlertInfo
| where Timestamp > ago(7d)
| where AttackTechniques has "PowerShell (T1086)"
| join AlertEvidence on AlertId
| where FileName == "powershell.exe"
Migración de reglas de detección personalizadas
Cuando las reglas de Microsoft Defender para punto de conexión se editan en Microsoft Defender, siguen funcionando como antes si la consulta resultante solo usa tablas de dispositivos.
Por ejemplo, las alertas generadas por reglas de detección personalizadas que solo consultan tablas de dispositivos seguirán enviándose a tu SIEM y generarán notificaciones por correo electrónico, dependiendo de cómo hayas configurado la entrega de SIEM y las notificaciones por correo electrónico en Microsoft Defender para punto de conexión. Las reglas de supresión existentes en Defender para punto de conexión también se seguirán aplicando.
Una vez que editas una regla de Defender for Endpoint para que consulte las tablas de identidad y correo, que solo están disponibles en Microsoft Defender, la regla se traslada automáticamente a Microsoft Defender.
Alertas generadas por la regla migrada:
- Ya no están visibles en el portal de Defender para punto de conexión (Centro de seguridad de Microsoft Defender)
- Deje de entregarse al SIEM o genere notificaciones por email. Para solucionar la pérdida de notificaciones por correo electrónico y entrega de SIEM, configure las notificaciones a través de Microsoft Defender para obtener las alertas. Puede usar la API de Microsoft Defender para recibir notificaciones de alertas de detección de clientes o incidentes relacionados.
- No se suprimirá mediante las reglas de supresión de Microsoft Defender para punto de conexión. Para evitar que se generen alertas para determinados usuarios, dispositivos o buzones, modifique las consultas correspondientes para excluir esas entidades explícitamente.
Si edita una regla de Defender for Endpoint para consultar tablas de identidad o de correo electrónico, se le pedirá que confirme antes de mover la regla a Microsoft Defender XDR.
Las nuevas alertas generadas por reglas de detección personalizadas en Microsoft Defender se muestran en una página de alertas que proporciona la siguiente información:
- Título y descripción de la alerta
- Activos afectados
- Acciones realizadas en respuesta a la alerta
- Resultados de la consulta que desencadenaron la alerta
- Información sobre la regla de detección personalizada
Escribir consultas sin DeviceAlertEvents
En el esquema de Microsoft Defender XDR, se proporcionan las tablas AlertInfo y AlertEvidence para dar cabida a la diversa información que acompaña a las alertas de distintas fuentes.
Para obtener la misma información de alerta que antes obtenía de la tabla DeviceAlertEvents en el esquema de Microsoft Defender para punto de conexión, filtre la tabla AlertInfo por la columna ServiceSource. La ServiceSource columna identifica qué Seguridad de Microsoft 365 producto generó la alerta, como Microsoft Defender para punto de conexión, Microsoft Defender para Office 365o Microsoft Defender for Identity. Después de filtrar por ServiceSource, una cada ID único con la tabla AlertEvidence, que proporciona información detallada sobre eventos y entidades.
La siguiente consulta se AlertInfo reduce a alertas generadas por Microsoft Defender para punto de conexión y se AlertIdAlertEvidence une para recuperar la evidencia asociada:
AlertInfo
| where Timestamp > ago(7d)
| where ServiceSource == "Microsoft Defender for Endpoint"
| join AlertEvidence on AlertId
La consulta anterior arroja muchas más columnas que DeviceAlertEvents en el esquema de Microsoft Defender para punto de conexión. Para que los resultados sean fáciles de administrar, use project para obtener solo las columnas que le interesan. La siguiente consulta se basa en el ejemplo anterior añadiendo un filtro PowerShell y usando project para devolver solo las columnas que son útiles al investigar la actividad de PowerShell:
AlertInfo
| where Timestamp > ago(7d)
| where ServiceSource == "Microsoft Defender for Endpoint"
and AttackTechniques has "powershell"
| join AlertEvidence on AlertId
| project Timestamp, Title, AlertId, DeviceName, FileName, ProcessCommandLine
También puedes filtrar por entidades específicas implicadas en las alertas. Basándose en los ejemplos anteriores, la siguiente consulta busca una alerta específica por título, se AlertInfo une a para AlertEvidence recuperar los registros de evidencia relacionados y luego reduce los resultados a una dirección IP específica filtrando en EntityType y RemoteIP:
AlertInfo
| where Title == "Insert_your_alert_title"
| join AlertEvidence on AlertId
| where EntityType == "Ip" and RemoteIP == "192.88.99.01"
Artículos relacionados
Para obtener más información sobre la búsqueda avanzada y Microsoft Defender XDR, consulte los siguientes artículos:
- Activar Microsoft Defender XDR
- Introducción a la búsqueda avanzada
- Entender el esquema
- Búsqueda avanzada en Microsoft Defender para Endpoint
Sugerencia
¿Desea obtener más información? Participe con la comunidad de Seguridad de Microsoft en nuestra Tech Community: Tech Community de Microsoft Defender XDR.