Migración de consultas de búsqueda avanzadas desde Microsoft Defender para punto de conexión

Traslade sus flujos de trabajo de búsqueda avanzada de Microsoft Defender para punto de conexión para buscar amenazas de forma proactiva con un conjunto más amplio de datos. En Microsoft Defender, obtendrá acceso a los datos de otras soluciones de Seguridad de Microsoft 365, entre las que se incluyen:

  • Microsoft Defender para punto de conexión
  • Microsoft Defender para Office 365
  • Microsoft Defender para aplicaciones en la nube
  • Microsoft Defender for Identity

Nota:

La mayoría de los clientes Microsoft Defender para punto de conexión pueden usar Microsoft Defender XDR sin licencias adicionales. Para iniciar la transición de los flujos de trabajo de búsqueda avanzada desde Defender para punto de conexión, habilite Microsoft Defender XDR.

Puede hacer la transición sin afectar los flujos de trabajo existentes de Defender for Endpoint. Las consultas guardadas permanecen intactas y las reglas de detección personalizadas siguen ejecutándose y generando alertas. Sin embargo, las consultas guardadas y las reglas de detección personalizadas estarán visibles en Microsoft Defender.

Tablas de esquema únicamente en Microsoft Defender

El esquema de búsqueda avanzada Microsoft Defender proporciona tablas adicionales que contienen datos de varias soluciones de Seguridad de Microsoft 365. Las tablas siguientes solo están disponibles en Microsoft Defender:

Nombre de la tabla Descripción
AlertEvidence Archivos, direcciones IP, URL, usuarios o dispositivos asociados a las alertas
AlertInfo Alertas de Microsoft Defender para punto de conexión, Microsoft Defender para Office 365, Microsoft Defender for Cloud Apps y Microsoft Defender for Identity, incluida la información de gravedad y las categorías de amenazas
EmailAttachmentInfo Información sobre los archivos adjuntos a los correos electrónicos
EmailEvents Eventos de correo electrónico de Microsoft 365, incluidos los eventos de bloqueo y entrega de correo electrónico
EmailPostDeliveryEvents Eventos de seguridad que se producen después de la entrega, una vez que Microsoft 365 ha entregado ya los correos electrónicos al buzón del destinatario
EmailUrlInfo Información sobre las direcciones URL de los correos electrónicos
IdentityDirectoryEvents Eventos que implican un controlador de dominio local que ejecuta Active Directory (AD). En esta tabla se describen una serie de eventos relacionados con la identidad y eventos del sistema en el controlador de dominio.
IdentityInfo Información de la cuenta procedente de varias fuentes, incluido Microsoft Entra ID
IdentityLogonEvents Eventos de autenticación en Active Directory y en servicios en línea de Microsoft
IdentityQueryEvents Consultas sobree objetos de Active Directory, como usuarios, grupos, dispositivos y dominios

Importante

Las consultas y detecciones personalizadas que usan tablas de esquema que solo están disponibles en Microsoft Defender solo se pueden ver en Microsoft Defender.

Asignar la tabla DeviceAlertEvents

Las tablas AlertInfo y AlertEvidence reemplazan la tabla DeviceAlertEvents en el esquema de Microsoft Defender para Endpoint. Además de los datos sobre las alertas de dispositivo, estas dos tablas incluyen datos sobre alertas de identidades, aplicaciones y correos electrónicos.

Utilice la siguiente tabla para comprobar cómo las columnas de DeviceAlertEvents se corresponden con las columnas de las tablas AlertInfo y AlertEvidence.

Sugerencia

Además de las columnas de la tabla siguiente, la AlertEvidence tabla incluye muchas otras columnas que proporcionan una imagen más holística de las alertas de varios orígenes. Ver todas las columnas AlertEvidence

Columna DeviceAlertEvents Dónde encontrar los mismos datos en Microsoft Defender XDR
AlertId las tablas AlertInfo y AlertEvidence
Timestamp las tablas AlertInfo y AlertEvidence
DeviceId AlertEvidence tabla
DeviceName AlertEvidence tabla
Severity AlertInfo tabla
Category AlertInfo tabla
Title AlertInfo tabla
FileName AlertEvidence tabla
SHA1 AlertEvidence tabla
RemoteUrl AlertEvidence tabla
RemoteIP AlertEvidence tabla
AttackTechniques AlertInfo tabla
ReportId Esta columna se usa normalmente en Microsoft Defender para punto de conexión para buscar registros relacionados en otras tablas. En Microsoft Defender XDR, puede obtener datos relacionados directamente desde la AlertEvidence tabla.
Table Esta columna se suele usar en Microsoft Defender para punto de conexión para mostrar información adicional de eventos en otras tablas. En Microsoft Defender XDR, puede obtener datos relacionados directamente desde la AlertEvidence tabla.

Ajuste las consultas existentes de Microsoft Defender para punto de conexión

Las consultas de Microsoft Defender para punto de conexión funcionarán sin cambios, a menos que hagan referencia a la tabla DeviceAlertEvents. Para usar estas consultas en Microsoft Defender, aplique estos cambios:

  • Reemplazar DeviceAlertEvents por AlertInfo.
  • Una las tablas AlertInfo y AlertEvidence mediante AlertId para obtener datos equivalentes.

Defender original para la consulta de punto de conexión

La siguiente consulta encuentra registros recientes DeviceAlertEvents en Microsoft Defender para punto de conexión asociados con la técnica PowerShell T1086 e involucranpowershell.exe:

DeviceAlertEvents
| where Timestamp > ago(7d)
| where AttackTechniques has "PowerShell (T1086)" and FileName == "powershell.exe"

Consulta modificada para Microsoft Defender XDR

La siguiente consulta migra la consulta original de Defender for Endpoint para su uso en Microsoft Defender XDR. En lugar de consultar DeviceAlertEvents directamente, suele AlertInfo filtrar por técnica de ataque y unirse AlertEvidence para comprobar el nombre del archivo.

AlertInfo
| where Timestamp > ago(7d)
| where AttackTechniques has "PowerShell (T1086)"
| join AlertEvidence on AlertId
| where FileName == "powershell.exe"

Migración de reglas de detección personalizadas

Cuando las reglas de Microsoft Defender para punto de conexión se editan en Microsoft Defender, siguen funcionando como antes si la consulta resultante solo usa tablas de dispositivos.

Por ejemplo, las alertas generadas por reglas de detección personalizadas que solo consultan tablas de dispositivos seguirán enviándose a tu SIEM y generarán notificaciones por correo electrónico, dependiendo de cómo hayas configurado la entrega de SIEM y las notificaciones por correo electrónico en Microsoft Defender para punto de conexión. Las reglas de supresión existentes en Defender para punto de conexión también se seguirán aplicando.

Una vez que editas una regla de Defender for Endpoint para que consulte las tablas de identidad y correo, que solo están disponibles en Microsoft Defender, la regla se traslada automáticamente a Microsoft Defender.

Alertas generadas por la regla migrada:

  • Ya no están visibles en el portal de Defender para punto de conexión (Centro de seguridad de Microsoft Defender)
  • Deje de entregarse al SIEM o genere notificaciones por email. Para solucionar la pérdida de notificaciones por correo electrónico y entrega de SIEM, configure las notificaciones a través de Microsoft Defender para obtener las alertas. Puede usar la API de Microsoft Defender para recibir notificaciones de alertas de detección de clientes o incidentes relacionados.
  • No se suprimirá mediante las reglas de supresión de Microsoft Defender para punto de conexión. Para evitar que se generen alertas para determinados usuarios, dispositivos o buzones, modifique las consultas correspondientes para excluir esas entidades explícitamente.

Si edita una regla de Defender for Endpoint para consultar tablas de identidad o de correo electrónico, se le pedirá que confirme antes de mover la regla a Microsoft Defender XDR.

Las nuevas alertas generadas por reglas de detección personalizadas en Microsoft Defender se muestran en una página de alertas que proporciona la siguiente información:

  • Título y descripción de la alerta
  • Activos afectados
  • Acciones realizadas en respuesta a la alerta
  • Resultados de la consulta que desencadenaron la alerta
  • Información sobre la regla de detección personalizada

Escribir consultas sin DeviceAlertEvents

En el esquema de Microsoft Defender XDR, se proporcionan las tablas AlertInfo y AlertEvidence para dar cabida a la diversa información que acompaña a las alertas de distintas fuentes.

Para obtener la misma información de alerta que antes obtenía de la tabla DeviceAlertEvents en el esquema de Microsoft Defender para punto de conexión, filtre la tabla AlertInfo por la columna ServiceSource. La ServiceSource columna identifica qué Seguridad de Microsoft 365 producto generó la alerta, como Microsoft Defender para punto de conexión, Microsoft Defender para Office 365o Microsoft Defender for Identity. Después de filtrar por ServiceSource, una cada ID único con la tabla AlertEvidence, que proporciona información detallada sobre eventos y entidades.

La siguiente consulta se AlertInfo reduce a alertas generadas por Microsoft Defender para punto de conexión y se AlertIdAlertEvidence une para recuperar la evidencia asociada:

AlertInfo
| where Timestamp > ago(7d)
| where ServiceSource == "Microsoft Defender for Endpoint"
| join AlertEvidence on AlertId

La consulta anterior arroja muchas más columnas que DeviceAlertEvents en el esquema de Microsoft Defender para punto de conexión. Para que los resultados sean fáciles de administrar, use project para obtener solo las columnas que le interesan. La siguiente consulta se basa en el ejemplo anterior añadiendo un filtro PowerShell y usando project para devolver solo las columnas que son útiles al investigar la actividad de PowerShell:

AlertInfo
| where Timestamp > ago(7d)
| where ServiceSource == "Microsoft Defender for Endpoint"
    and AttackTechniques has "powershell"
| join AlertEvidence on AlertId
| project Timestamp, Title, AlertId, DeviceName, FileName, ProcessCommandLine

También puedes filtrar por entidades específicas implicadas en las alertas. Basándose en los ejemplos anteriores, la siguiente consulta busca una alerta específica por título, se AlertInfo une a para AlertEvidence recuperar los registros de evidencia relacionados y luego reduce los resultados a una dirección IP específica filtrando en EntityType y RemoteIP:

AlertInfo
| where Title == "Insert_your_alert_title"
| join AlertEvidence on AlertId
| where EntityType == "Ip" and RemoteIP == "192.88.99.01"

Para obtener más información sobre la búsqueda avanzada y Microsoft Defender XDR, consulte los siguientes artículos:

Sugerencia

¿Desea obtener más información? Participe con la comunidad de Seguridad de Microsoft en nuestra Tech Community: Tech Community de Microsoft Defender XDR.