Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Triar e investigar alertas de seguridad puede llevar mucho tiempo, incluso para analistas de seguridad cualificados. Para muchas personas, puede ser difícil saber por dónde empezar.
Defender for Cloud usa análisis para conectar información entre distintas alertas de seguridad. Al utilizar conexiones entre alertas de seguridad relacionadas, Defender for Cloud ofrece una vista única de una campaña de ataque y sus alertas relacionadas. Esta vista te ayuda a entender las acciones de los atacantes y los recursos afectados. Para más información, consulte Alertas de seguridad en Defender for Cloud y Gestionar y responder a alertas de seguridad.
Este artículo ofrece una visión general de los incidentes en Defender for Cloud.
¿Qué es un incidente de seguridad?
En Defender for Cloud, un incidente de seguridad es la suma de todas las alertas de un recurso que se alinean con patrones de cadenas de eliminación. Los incidentes aparecen en la página de alertas de seguridad. Seleccione un incidente para ver las alertas relacionadas y obtener más información. Para más detalles sobre tácticas, véase MITRE ATT&CK TACTICS.
Administración de incidentes de seguridad
Realiza los siguientes pasos para encontrar y gestionar incidentes de seguridad en Defender for Cloud:
En la página de alertas de seguridad de Defender for Cloud, usa Add filter para filtrar por el nombre de alerta Incidente de seguridad detectado en varios recursos.
La lista está ahora filtrada para que muestre solo los incidentes. Los incidentes de seguridad tienen un icono diferente al de las alertas de seguridad.
Para ver los detalles de un incidente, seleccione uno de la lista. Aparece un panel con más detalles sobre el incidente.
Para ver más detalles, seleccione Ver detalles completos.
El panel izquierdo de la página del incidente de seguridad muestra información de alto nivel sobre el incidente de seguridad, incluyendo título, gravedad, estado, hora de actividad, descripción y el recurso afectado. Junto al recurso afectado, puedes ver las etiquetas de Azure correspondientes. Utiliza las etiquetas de Azure que aparecen junto al recurso afectado para inferir el contexto organizativo del recurso al investigar la alerta.
En el panel derecho se incluye la pestaña Alertas con las alertas de seguridad que se correlacionan como parte de este incidente.
Tip
Para obtener más información acerca de una alerta específica, selecciónela.
Para cambiar a la pestaña Tomar acción , selecciona la pestaña o selecciona el botón Tomar acción en la parte inferior del panel derecho. Use esta pestaña para realizar acciones adicionales, como:
- Mitigar la amenaza: proporciona pasos manuales de remediación para este incidente de seguridad.
- Prevenir futuros ataques: proporciona recomendaciones de seguridad para ayudar a reducir la superficie de ataque, mejorar la postura de seguridad y prevenir futuros atentados.
- Activar respuesta automática: ofrece la opción de activar una aplicación lógica como respuesta a este incidente de seguridad.
- Suprimir alertas similares: ofrece la opción de suprimir alertas futuras con características similares si la alerta no es relevante para tu organización.
Note
Una alerta de seguridad puede aparecer tanto como parte de un incidente como una alerta independiente.
Para corregir las amenazas del incidente, siga los pasos de corrección que se proporcionan con cada alerta.