Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Importante
Parte de la información de este artículo se refiere a un producto publicado previamente que puede modificarse sustancialmente antes de su lanzamiento comercial. Microsoft no otorga garantías, expresas o implícitas, con respecto a la información que aquí se proporciona.
El portal de Microsoft Defender presenta alertas correlacionadas, recursos, investigaciones y pruebas de todos los recursos en un incidente para darle una visión completa de toda la amplitud de un ataque.
Dentro de un incidente, se analizan las alertas, se entiende lo que significan y se recopilan las pruebas para que pueda crear un plan de corrección eficaz.
Investigación inicial
Antes de profundizar en los detalles, eche un vistazo a las propiedades y a toda la historia de ataque del incidente.
Para empezar, seleccione la fila del incidente, pero no el nombre del incidente. Se abre un panel de resumen con información clave sobre el incidente, incluida la evaluación de prioridad, los factores que influyen en la puntuación de prioridad, los detalles del incidente, las acciones recomendadas y las amenazas relacionadas. Utilice las flechas hacia arriba y hacia abajo situadas en la parte superior del panel para desplazarse al incidente anterior o al siguiente de la cola de incidentes.
Desde aquí, puede seleccionar Abrir página de incidente. Se abre la página principal del incidente, donde encontrará la información completa del caso de ataque y las pestañas de alertas, dispositivos, usuarios, investigaciones y pruebas. También puede abrir la página principal de un incidente seleccionando el nombre del incidente en la cola de incidentes.
Nota:
Cuando los usuarios con acceso aprovisionado a Microsoft Security Copilot abren un incidente, ven el panel Copilot en el lado derecho de la pantalla. Copilot proporciona información en tiempo real y recomendaciones para ayudarle a investigar y responder a incidentes. Para obtener más información, consulte Microsoft Copilot en Microsoft Defender.
Historia de ataque
Los casos de ataque le ayudan a revisar, investigar y corregir ataques rápidamente mientras ven la historia completa del ataque en la misma pestaña. Mediante el uso de un caso de ataque, puede revisar los detalles de la entidad y realizar acciones de corrección, como eliminar un archivo o aislar un dispositivo sin perder contexto.
En el vídeo siguiente se describe brevemente la historia del ataque.
Dentro de la historia del ataque, puede encontrar la página de alertas y el gráfico del incidente.
La página de alertas de incidente tiene estas secciones:
Historia de alertas, que incluye:
- Qué ha pasado
- Acciones realizadas
- Eventos relacionados
Propiedades de alerta en el panel derecho (estado, detalles, descripción y otros)
No todas las alertas tienen todas las subsecciones enumeradas en la sección Artículo de alerta .
El gráfico muestra el ámbito completo del ataque, cómo se extendió a través de la red a lo largo del tiempo, dónde se inició y hasta dónde llegó el atacante. Conecta las distintas entidades sospechosas que forman parte del ataque con sus recursos relacionados, como usuarios, dispositivos y buzones.
Desde el gráfico, puede hacer lo siguiente:
Reproduzca las alertas y los nodos del gráfico a medida que se produjeron con el tiempo para comprender la cronología del ataque.
Abra un panel de entidades, lo que le permite revisar los detalles de la entidad y actuar sobre las acciones de corrección, como eliminar un archivo o aislar un dispositivo.
Resalte las alertas basadas en la entidad a la que están relacionadas.
Busque información de entidad de un dispositivo, archivo, dirección IP, dirección URL, usuario, correo electrónico, buzón o recurso en la nube.
Ir a la caza
La acción de búsqueda go usa la característica de búsqueda avanzada para buscar información relevante sobre una entidad. La consulta go hunt comprueba las tablas de esquema pertinentes en busca de eventos o alertas que impliquen la entidad específica que está investigando. Para encontrar información relevante sobre la entidad, seleccione cualquiera de las siguientes opciones:
- Consulte todas las consultas disponibles: devuelve todas las consultas disponibles para el tipo de entidad que está investigando.
- Toda la actividad: devuelve todas las actividades asociadas a una entidad, lo que le proporciona una vista completa del contexto del incidente.
- Alertas relacionadas: busca y devuelve todas las alertas de seguridad que implican una entidad específica, por lo que no se pierde ninguna información.
- Todas las anomalías de usuario (versión preliminar): devuelve todas las anomalías asociadas al usuario de los últimos 30 días, lo que le ayuda a identificar un comportamiento inusual que podría ser relevante para el incidente. Esta opción está disponible solo para las entidades de usuario si habilita Microsoft Sentinel Análisis del comportamiento de usuarios y entidades (UEBA).
Puede vincular los registros o alertas resultantes a un incidente seleccionando un resultado y, a continuación, seleccionando Vincular al incidente.
Si una regla de análisis establecida creó el incidente o las alertas relacionadas, también puede seleccionar Ejecutar consulta para ver otros resultados relacionados.
Análisis del alcance del impacto
El análisis del radio de explosión es una visualización de gráficos avanzada integrada en la experiencia de investigación de incidentes. Basado en el lago de datos y la infraestructura de grafos de Microsoft Sentinel, se genera un gráfico interactivo que muestra posibles rutas de propagación desde el nodo seleccionado hasta objetivos críticos predefinidos, dentro del ámbito de los permisos del usuario.
Nota:
El análisis del radio de impacto amplía y sustituye al análisis de trayectoria de ataque.
El gráfico de radio de propagación ofrece una vista unificada única de la información tanto previa como posterior a la violación de seguridad en la página del incidente. Durante una investigación de incidentes, los analistas pueden ver el impacto actual de una infracción y el posible impacto futuro en un gráfico consolidado. Dado que está integrado en el gráfico de incidentes, el gráfico de radio de explosión ayuda a los equipos de seguridad a comprender mejor el ámbito del incidente de seguridad más rápido y mejorar sus medidas defensivas para reducir la probabilidad de daños generalizados. El análisis del radio de explosión ayuda a los analistas a evaluar mejor el riesgo para los objetivos altamente considerados y a comprender el impacto empresarial.
Se requieren los siguientes requisitos previos para usar el gráfico de radio de ráfaga:
- Debe estar integrado en el lago de datos de Microsoft Sentinel. Para obtener más información, consulte Incorporación al lago de datos y al grafo de Microsoft Sentinel.
- Permiso de administración de exposición (lectura) o superior. Para obtener más información, consulte Administración de permisos con Microsoft Defender control de acceso unificado basado en rol (RBAC).
Importante
Las rutas de ataque y las características de radio de explosión se calculan en función de los datos de entorno disponibles de la organización. El valor del gráfico aumenta a medida que hay más datos disponibles para su cálculo. Si no habilita más cargas de trabajo o no define completamente los activos críticos, los gráficos de radio de propagación no representarán plenamente los riesgos de su entorno. Para obtener más información sobre cómo definir recursos críticos, consulte Revisión y clasificación de recursos críticos.
En la siguiente tabla se resumen los casos de uso del análisis del alcance del impacto para los distintos roles de usuario:
| Rol del usuario | Caso de uso |
|---|---|
| Analista de seguridad | Use el análisis del impacto para investigar un incidente. Vea instantáneamente el componente en peligro en el centro del gráfico y las rutas de acceso a destinos potencialmente comprometidos. El gráfico proporciona una comprensión visual intuitiva del incidente y le ayuda a aprender rápidamente el posible ámbito de una infracción. En función del destino y las rutas de acceso, puede escalar y desencadenar acciones para interrumpir, aislar y contener el incidente en los nodos a lo largo de las rutas de acceso al destino. |
| Administradores de TI e ingenieros de SOC | Use el análisis del radio de explosión para movilizar los recursos en función del impacto empresarial y la estimación de posibles daños. Los ingenieros pueden priorizar las vulnerabilidades más críticas que requieren atención inmediata. El ingeniero puede asignar proactivamente los recursos necesarios en función del alcance del radio de impacto sobre objetivos críticos dentro de la organización al examinar varios nodos marcados con vulnerabilidades en el mapa. El ingeniero puede comunicar claramente lo que se protegió y lo que se vio afectado y planear y priorizar las defensas adicionales y las segmentaciones de red necesarias para reducir el impacto adicional de posibles ataques futuros. |
| Equipo de respuesta a incidentes | Determine rápidamente el ámbito del incidente, con un mapa dinámico de incidentes visuales que les permita realizar acciones dirigidas en los sistemas indicados en el gráfico. |
| CISO o líderes de seguridad | Utilice la función de radio de acción para indicar el estado actual, definir objetivos e indicadores de métricas, y utilizarla para generar informes y realizar auditorías con fines de cumplimiento. La característica se puede usar para realizar un seguimiento del progreso de las inversiones en acciones de defensa y medidas de protección. |
Ver gráficos del radio de impacto
Después de seleccionar un incidente en la lista de la página Incidentes , una vista de gráfico muestra las entidades y los recursos implicados en el incidente.
Seleccione un nodo para abrir el menú contextual y, a continuación, seleccione Ver radio de impacto. Si no se encuentra ninguna ruta del área de impacto, el elemento del menú muestra No se ha encontrado ninguna área de impacto.
Para ver el alcance de un nodo concreto de un grupo, utilice la opción desagrupar situada encima de la cuadrícula para mostrar todos los nodos.
Se carga una nueva vista de gráfico que muestra las ocho rutas de ataque mejor clasificadas. Una lista completa de las rutas de acceso es visible en el panel lateral derecho al seleccionar Ver lista de radios de ráfaga completa encima del gráfico. En la lista de destinos accesibles, puede explorar aún más la ruta de acceso seleccionando uno de los destinos enumerados. El panel derecho muestra la ruta de acceso potencial desde el punto de entrada hasta este destino. Es posible que algunos nodos no tengan rutas de acceso asociadas.
Para obtener una explicación de los iconos utilizados para los nodos y las aristas en el grafo de radio de impacto, consulte Información sobre grafos y visualizaciones en Microsoft Defender.
Seleccione Ver la lista del radio de impacto para ver una lista de activos objetivo. Seleccione un activo de destino de la lista para ver sus detalles y las posibles rutas de ataque. Al seleccionar los distintivos en las conexiones se muestran más detalles sobre la conexión.
Cuando las rutas de acceso conducen a destinos agrupados de los mismos tipos, para ver rutas de acceso discretas a destinos, seleccione los iconos agrupados. Se abre un panel lateral derecho que muestra todos los objetivos del grupo. Al activar la casilla de la izquierda y seleccionar el botón Expandir de la parte superior, se muestran cada destino y sus rutas de acceso por separado.
Oculte el gráfico de radio de explosión y vuelva al gráfico de incidentes original; para ello, seleccione el nodo y elija Ocultar radio de explosión.
Limitaciones
Las limitaciones siguientes se aplican al gráfico de radio de ráfaga:
Limitaciones de la longitud de ruta (ámbito del análisis): Los cálculos de longitud del gráfico de blast radius están limitados a un máximo de siete saltos desde el nodo de origen. El radio de explosión es una aproximación del alcance total del ataque. El número máximo de saltos depende del entorno:
- Cinco saltos para la nube
- Cinco saltos para entornos locales
- Tres saltos para entornos híbridos
Actualización de datos: Es posible que existan latencias entre un cambio en el entorno de la organización y el reflejo de ese cambio en el gráfico de radio de explosión. Durante este tiempo, el modelo podría estar incompleto.
Posibles rutas: El gráfico del radio de impacto muestra las posibles rutas. No garantiza que un atacante tome todas las rutas de acceso mostradas.
Vectores de ataque conocidos: El gráfico se basa en vectores de ataque conocidos. Si los atacantes encuentran un nuevo movimiento lateral o una nueva técnica que aún no se ha modelado, no se mostrará en el gráfico de radio de explosión.
Ámbitos de usuario: El gráfico que se muestra se basa en los ámbitos permitidos para el usuario de visualización. El gráfico muestra únicamente los nodos y los bordes que están incluidos en el ámbito del usuario según la configuración definida de RBAC y de ámbito. Las rutas que contienen nodos o aristas fuera del alcance no son visibles.
Nodos de isla: Los nodos no conectados pueden aparecer en el gráfico debido a los cambios que se producen entre el momento en que se recopilan los datos y el cálculo del radio de explosión.
Detalles del incidente
Puede ver los detalles de un incidente en el panel derecho de una página de incidente. Los detalles del incidente incluyen la asignación de incidentes, el identificador, la clasificación, las categorías y la fecha y hora de la primera y última actividad. También incluye una descripción del incidente, los recursos afectados, las alertas activas y, si procede, las amenazas, las recomendaciones y el resumen e impacto relacionados de la interrupción. Este es un ejemplo de los detalles del incidente donde se resalta la descripción del incidente.
La descripción del incidente proporciona una breve introducción al incidente. En algunos casos, la primera alerta del incidente se usa como descripción del incidente. En este caso, la descripción solo se muestra en el portal y no se almacena en el registro de actividad, en las tablas de búsqueda avanzada ni en la Microsoft Sentinel en Azure Portal.
Sugerencia
Los clientes de Microsoft Sentinel también pueden ver y sobrescribir la descripción del mismo incidente en el portal de Azure al establecer la descripción del incidente mediante la API o la automatización.
Filtrar y centrar el gráfico de incidentes (versión preliminar)
Use filtros en incidentes muy grandes con muchas alertas y entidades u oculte entidades específicas para simplificar los gráficos de incidentes complejos. Al simplificar el gráfico, puede centrar la investigación en lo que más importa.
Para filtrar un gráfico de incidentes:
Seleccione Agregar filtro encima del gráfico de incidentes.
Elija cualquiera de los siguientes criterios de filtro disponibles y, a continuación, seleccione Agregar:
- Gravedad: Mostrar alertas de gravedad alta, media o baja.
- Estado: Mostrar alertas nuevas, en curso o resueltas.
- Orígenes de servicio: Mostrar alertas de servicios específicos, como Microsoft Defender para punto de conexión, Microsoft Defender for Identity, Microsoft Defender para Office 365 y otros.
Para cada criterio de filtro agregado, elija los elementos que desea filtrar y, a continuación, seleccione Aplicar.
Nota:
Si se filtran todas las entidades, aparece un mensaje de estado vacío. Ajuste los filtros para ver las entidades pertinentes.
Para ocultar tipos de entidad específicos:
Seleccione Tipos de entidad encima del gráfico de incidentes.
Desactive los tipos de entidad que desea ocultar, como el archivo o el usuario. El gráfico se vuelve a dibujar sin estas entidades.
Alertas
En la pestaña Alertas , puede ver la cola de alertas para las alertas relacionadas con el incidente y otra información sobre ellas, como los detalles siguientes:
- Gravedad de las alertas.
- Entidades implicadas en la alerta.
- Origen de las alertas (Defender for Identity, Defender para punto de conexión, Defender para Office 365, Microsoft Defender for Cloud Apps y el complemento de gobernanza de aplicaciones).
- Motivo por el que las alertas se vinculan entre sí.
De forma predeterminada, verá las alertas en orden cronológico para que pueda ver cómo se ha realizado el ataque a lo largo del tiempo. Al seleccionar una alerta dentro de un incidente, Microsoft Defender XDR muestra la información de alerta específica del contexto del incidente general.
Puede ver los eventos de la alerta, que otras alertas desencadenadas provocaron la alerta actual, y todas las entidades y actividades afectadas implicadas en el ataque, incluidos dispositivos, archivos, usuarios, aplicaciones en la nube y buzones de correo.
Para obtener más información, consulte Investigar alertas.
Nota:
Si ha aprovisionado el acceso a Administración de riesgos internos de Microsoft Purview, puede ver y administrar alertas de administración de riesgos internos y buscar eventos de administración de riesgos internos en el portal de Microsoft Defender. Para obtener más información, consulte Investigación de amenazas de riesgo internos en el portal de Microsoft Defender.
Actividades
La pestaña Actividades muestra una escala de tiempo unificada de todas las acciones manuales y automatizadas que se producen dentro de un incidente. Puede filtrar por origen, categoría, proveedor, desencadenador, estado de actividad, estado de directiva, tipo, nombre de destino, tipo de destino o realizado por. También puede acceder a esta información como panel lateral en el registro de actividad.
Mediante la pestaña Actividades, los analistas pueden evaluar e investigar incidentes. Este proceso incluye la identificación de pasos clave realizados por humanos y sistemas automatizados, la comprobación de cambios recientes (como etiquetas, combinaciones, actualizaciones de gravedad), revisión de comentarios y entregas, inspección de metadatos detallados en paneles laterales y seguimiento de flujos de trabajo automatizados iniciados por reglas de automatización, cuadernos de estrategias o agentes.
Activos
Vea y administre fácilmente todos los recursos en un solo lugar mediante la pestaña Activos . Esta vista unificada incluye dispositivos, usuarios, buzones y aplicaciones.
La pestaña Activos muestra el número total de recursos junto a su nombre. Al seleccionar la pestaña Activos, verá una lista de categorías diferentes con el número de recursos dentro de cada categoría.
Dispositivos
En la vista Dispositivos se enumeran todos los dispositivos relacionados con el incidente.
Al seleccionar un dispositivo de la lista, abre una barra que puede usar para administrar el dispositivo seleccionado. Puede exportar rápidamente, administrar etiquetas, iniciar una investigación automatizada y mucho más.
Puede seleccionar la marca de verificación de un dispositivo para ver los detalles del dispositivo, los datos de directorio, las alertas activas y los usuarios que han iniciado sesión. Seleccione el nombre del dispositivo para ver los detalles del dispositivo en el inventario de dispositivos de Defender para punto de conexión.
En la página del dispositivo, puede recopilar información adicional sobre el dispositivo, como todas sus alertas, una escala de tiempo y recomendaciones de seguridad. Por ejemplo, desde la pestaña Escala de tiempo , puede desplazarse por la escala de tiempo del dispositivo y ver todos los eventos y comportamientos observados en la máquina en orden cronológico, intercalados con las alertas desencadenadas.
Usuarios
En la vista Usuarios se enumeran todos los usuarios que se han identificado para formar parte del incidente o estar relacionados con él.
Seleccione la marca de verificación para que un usuario vea los detalles de la amenaza, la exposición y la información de contacto de la cuenta de usuario. Seleccione el nombre de usuario para ver detalles adicionales de la cuenta de usuario.
Para obtener información sobre cómo ver información adicional del usuario y administrar los usuarios de un incidente, consulte Investigación de usuarios.
Buzones
En la vista Buzones se enumeran todos los buzones que se han identificado para formar parte del incidente o estar relacionados con él.
Seleccione la marca de verificación de un buzón para ver una lista de alertas activas. Seleccione el nombre del buzón para ver detalles adicionales del buzón en la página Explorador de Defender para Office 365.
Aplicaciones
En la vista Aplicaciones se enumeran todas las aplicaciones identificadas como parte del incidente o relacionadas con él.
Seleccione la marca de verificación de una aplicación para ver una lista de alertas activas. Seleccione el nombre de la aplicación para ver detalles adicionales en la página Explorador de Defender for Cloud Apps.
Recursos en la nube
La vista Recursos en la nube muestra todos los recursos en la nube que forman parte del incidente o están relacionados con él.
Seleccione la marca de verificación de un recurso en la nube para ver los detalles del recurso y una lista de alertas activas. Seleccione Abrir página de recursos en la nube para ver detalles adicionales y ver sus detalles completos en Microsoft Defender para la nube.
Investigaciones
En la pestaña Investigaciones se enumeran todas las investigaciones automatizadas desencadenadas por las alertas de este incidente. En función de cómo configure las investigaciones automatizadas para que se ejecuten en Defender para punto de conexión y Defender para Office 365, las investigaciones automatizadas realizan acciones de corrección o esperan la aprobación por parte del analista de las acciones.
Seleccione una investigación para ir a su página de detalles para obtener información completa sobre el estado de investigación y corrección. Si alguna acción necesita aprobación como parte de la investigación, aparecen en la pestaña Acciones pendientes . Tome medidas como parte de la corrección de incidentes.
La pestaña Gráfico de investigación muestra:
- La conexión entre las alertas y los activos afectados en su organización.
- Qué entidades están relacionadas con qué alertas y cómo forman parte de la historia del ataque.
- Las alertas del incidente.
El gráfico de investigación le ayuda a comprender rápidamente el ámbito completo del ataque conectando las distintas entidades sospechosas que forman parte del ataque con sus recursos relacionados, como usuarios, dispositivos y buzones de correo.
Para obtener más información, consulte Investigación y respuesta automatizadas en Microsoft Defender XDR.
Evidencia y respuesta
La pestaña Evidencia y respuesta muestra todos los eventos admitidos y entidades sospechosas en las alertas del incidente.
Microsoft Defender XDR investiga automáticamente todos los eventos admitidos por los incidentes y las entidades sospechosas de las alertas, proporcionándole información sobre los correos electrónicos, archivos, procesos, servicios, direcciones IP importantes, etc. Esto le ayuda a detectar y bloquear rápidamente posibles amenazas en el incidente.
Cada entidad analizada se marca con un veredicto (malintencionado, sospechoso, limpio) y un estado de corrección. Esta información le ayuda a comprender el estado de corrección de todo el incidente y qué pasos siguientes puede seguir.
Aprobar o rechazar acciones de corrección
En el caso de los incidentes con un estado de corrección de Pendiente de aprobación, puede aprobar o rechazar una acción de corrección, abrir en Explorer o realizar una búsqueda desde la pestaña Evidencia y respuesta.
Resumen
Use la página Resumen para evaluar la importancia relativa del incidente y acceder rápidamente a las alertas asociadas y las entidades afectadas. La página Resumen te ofrece una visión general rápida de los aspectos más importantes del incidente.
La información se organiza en estas secciones.
| Sección | Descripción |
|---|---|
| Alertas y categorías | Una vista visual y numérica del grado de avance del ataque en relación con la cadena de ataque. Al igual que otros productos de seguridad de Microsoft, Microsoft Defender XDR está alineado con el marco de MITRE ATT&CK™. La escala de tiempo de alertas muestra el orden cronológico en el que se produjeron las alertas y, para cada una, su estado y su nombre. |
| Ámbito | Muestra el número de dispositivos, usuarios y buzones afectados. Enumera las entidades en orden de nivel de riesgo y prioridad de investigación. |
| Alertas | Muestra las alertas implicadas en el incidente. |
| Evidencia | Muestra el número de entidades afectadas por el incidente. |
| Información sobre incidentes | Muestra las propiedades del incidente, como etiquetas, estado y gravedad. |
Incidentes similares
Algunos incidentes pueden tener incidentes similares enumerados en la página Incidentes similares . En esta sección se muestran incidentes que tienen alertas, entidades y otras propiedades similares. Esta similitud puede ayudarle a comprender el ámbito del ataque e identificar otros incidentes que podrían estar relacionados.
Sugerencia
Defender Boxed, una serie de tarjetas que muestran los éxitos de seguridad, mejoras y acciones de respuesta de su organización en los últimos seis meses o año, aparece por un tiempo limitado durante enero y julio de cada año. Obtenga información sobre cómo puede compartir los aspectos destacados de Defender Boxed .
Pasos siguientes
Según sea necesario, consulte los siguientes recursos:
Vea también
Sugerencia
¿Desea obtener más información? Participe con la comunidad de Seguridad de Microsoft en nuestra Tech Community: Tech Community de Microsoft Defender XDR.