Administración de incidentes de seguridad en Microsoft Defender para la nube

Triar e investigar alertas de seguridad puede llevar mucho tiempo, incluso para analistas de seguridad cualificados. Para muchas personas, puede ser difícil saber por dónde empezar.

Defender for Cloud usa análisis para conectar información entre distintas alertas de seguridad. Al utilizar conexiones entre alertas de seguridad relacionadas, Defender for Cloud ofrece una vista única de una campaña de ataque y sus alertas relacionadas. Esta vista te ayuda a entender las acciones de los atacantes y los recursos afectados. Para más información, consulte Alertas de seguridad en Defender for Cloud y Gestionar y responder a alertas de seguridad.

Este artículo ofrece una visión general de los incidentes en Defender for Cloud.

¿Qué es un incidente de seguridad?

En Defender for Cloud, un incidente de seguridad es la suma de todas las alertas de un recurso que se alinean con patrones de cadenas de eliminación. Los incidentes aparecen en la página de alertas de seguridad. Seleccione un incidente para ver las alertas relacionadas y obtener más información. Para más detalles sobre tácticas, véase MITRE ATT&CK TACTICS.

Administración de incidentes de seguridad

Realiza los siguientes pasos para encontrar y gestionar incidentes de seguridad en Defender for Cloud:

  1. En la página de alertas de seguridad de Defender for Cloud, usa Add filter para filtrar por el nombre de alerta Incidente de seguridad detectado en varios recursos.

    Localizar los incidentes en la página de alertas de seguridad de Microsoft Defender para la nube.

    La lista está ahora filtrada para que muestre solo los incidentes. Los incidentes de seguridad tienen un icono diferente al de las alertas de seguridad.

    Lista de incidentes en la página de alertas de seguridad de Microsoft Defender for Cloud.

  2. Para ver los detalles de un incidente, seleccione uno de la lista. Aparece un panel con más detalles sobre el incidente.

    Captura de pantalla del panel lateral que muestra detalles del incidente como gravedad, estado y alertas relacionadas en Microsoft Defender para la nube.

  3. Para ver más detalles, seleccione Ver detalles completos.

    Captura de pantalla que muestra un incidente de seguridad con todos los detalles en Microsoft Defender para la nube.

    El panel izquierdo de la página del incidente de seguridad muestra información de alto nivel sobre el incidente de seguridad, incluyendo título, gravedad, estado, hora de actividad, descripción y el recurso afectado. Junto al recurso afectado, puedes ver las etiquetas de Azure correspondientes. Utiliza las etiquetas de Azure que aparecen junto al recurso afectado para inferir el contexto organizativo del recurso al investigar la alerta.

    En el panel derecho se incluye la pestaña Alertas con las alertas de seguridad que se correlacionan como parte de este incidente.

    Tip

    Para obtener más información acerca de una alerta específica, selecciónela.

    Captura de pantalla que muestra la pestaña de acción para un incidente de seguridad en Microsoft Defender para la nube.

  4. Para cambiar a la pestaña Tomar acción , selecciona la pestaña o selecciona el botón Tomar acción en la parte inferior del panel derecho. Use esta pestaña para realizar acciones adicionales, como:

    • Mitigar la amenaza: proporciona pasos manuales de remediación para este incidente de seguridad.
    • Prevenir futuros ataques: proporciona recomendaciones de seguridad para ayudar a reducir la superficie de ataque, mejorar la postura de seguridad y prevenir futuros atentados.
    • Activar respuesta automática: ofrece la opción de activar una aplicación lógica como respuesta a este incidente de seguridad.
    • Suprimir alertas similares: ofrece la opción de suprimir alertas futuras con características similares si la alerta no es relevante para tu organización.

    Note

    Una alerta de seguridad puede aparecer tanto como parte de un incidente como una alerta independiente.

  5. Para corregir las amenazas del incidente, siga los pasos de corrección que se proporcionan con cada alerta.

Paso siguiente