Supresión de alertas de Microsoft Defender para la nube

Microsoft Defender para la nube genera alertas de seguridad cuando detecta amenazas en su entorno. Es posible que algunas alertas sean esperadas o no relevantes para su entorno. Puede crear reglas de supresión para descartar automáticamente las alertas que coincidan con las condiciones predefinidas.

Cuando una alerta coincide con una regla de supresión activa, su estado cambia a Descartado. La alerta sigue apareciendo en la lista de alertas de seguridad, pero ya no desencadena notificaciones o aparece en las vistas de alerta activas.

Prerequisites

Roles y permisos necesarios:

  • El administrador de seguridad o el propietario pueden crear y eliminar reglas de supresión.
  • Lector de seguridad o Lector pueden ver reglas de supresión.

Para la disponibilidad en la nube, consulte las matrices de soporte de Defender for Cloud para Azure comerciales y otras nubes.

Creación de una regla de eliminación

Puede crear una regla de supresión para uno o varios tipos de alertas o empezar a partir de una alerta existente para suprimir alertas similares.

Puede aplicar reglas de eliminación a grupos de administración o a suscripciones.

  • Para suprimir alertas en el nivel de un grupo de administración, use Azure Policy.
  • Para suprimir las alertas de las suscripciones, use Azure Portal o la API REST.

Una regla de supresión solo se aplica a los tipos de alerta que ya se han desencadenado al menos una vez.

Creación de una regla de supresión para uno o varios tipos de alertas

Para crear una regla de supresión para uno o varios tipos de alertas:

  1. Inicie sesión en Azure Portal.

  2. Vaya a Microsoft Defender para la nube> Alertas de seguridad.

  3. Seleccione Reglas de supresión.

    Captura de pantalla de la página Alertas de seguridad con el botón Reglas de supresión resaltado.

  4. Seleccione Crear nueva regla de supresión.

    Captura de pantalla de la página Reglas de supresión con el botón Crear nueva regla de supresión resaltada.

  5. Seleccione las suscripciones a las que se aplica la regla.

  6. En Alertas, seleccione Personalizado para elegir tipos de alerta específicos o seleccione Todo para aplicar la regla a todos los tipos de alertas.

  7. Si seleccionó Personalizado, seleccione los tipos de alerta a los que se aplica la regla.

  8. Si es necesario, agregue condiciones de entidad para limitar la regla a recursos o valores de entidad específicos.

  9. Especificar el nombre de la regla.

    Los nombres de las reglas deben comenzar por una letra o un número, tener entre 2 y 50 caracteres, y no contener símbolos, excepto guiones (-) o guiones bajos (_).

  10. Seleccione si la regla está habilitada o deshabilitada.

  11. Seleccione un motivo para suprimir la alerta.

  12. Si es necesario, agregue un comentario.

  13. Seleccione cuando expire la regla:

    • Seleccione Personalizado para establecer una fecha y hora de finalización.
    • Seleccione Ninguno para ejecutar la regla indefinidamente.
  14. Si es necesario, seleccione Simular para probar la regla.

  15. Seleccione Aplicar.

La regla se crea y se muestra en la página Reglas de supresión .

Creación de una regla de supresión a partir de una alerta específica

Para crear una regla de supresión a partir de una alerta que ya existe:

  1. Inicie sesión en Azure Portal.

  2. Vaya a Microsoft Defender para la nube> Alertas de seguridad.

  3. Seleccione una alerta.

  4. Seleccione Realizar acción.

  5. En la pestaña Realizar acción , expanda Suprimir alertas similares.

  6. Seleccione Crear regla de supresión.

    Captura de pantalla de una página de detalles de alerta con el botón Crear regla de supresión resaltada en Suprimir alertas similares.

  7. Revise el tipo de alerta seleccionado.

  8. Si es necesario, agregue condiciones de entidad para limitar la regla a recursos o valores de entidad específicos.

  9. Especificar el nombre de la regla.

    Los nombres de las reglas deben comenzar por una letra o un número, tener entre 2 y 50 caracteres, y no contener símbolos, excepto guiones (-) o guiones bajos (_).

  10. Seleccione si la regla está habilitada o deshabilitada.

  11. Seleccione un motivo para suprimir la alerta.

  12. Si es necesario, agregue un comentario.

  13. Seleccione cuando expire la regla:

    • Seleccione Personalizado para establecer una fecha y hora de finalización.
    • Seleccione Ninguno para ejecutar la regla indefinidamente.
  14. Si es necesario, seleccione Simular para probar la regla.

  15. Seleccione Aplicar.

La regla se crea y se muestra en la página Reglas de supresión .

Editar o eliminar una regla de supresión

Para editar o eliminar una regla de supresión:

  1. Inicie sesión en Azure Portal.

  2. Vaya a Microsoft Defender para la nube> Alertas de seguridad.

  3. Seleccione Reglas de supresión.

  4. Seleccione la regla que desea actualizar.

  5. Para editar la regla, seleccione Editar, actualice los detalles de la regla y, a continuación, seleccione Aplicar.

  6. Para eliminar la regla, seleccione Quitar.

Eliminar una regla de supresión no cambia el estado de las alertas que la regla ya descartó.

Creación y administración de reglas de eliminación con la API

Puede crear, ver y eliminar reglas de supresión de alertas mediante la API rest de Defender for Cloud.

Para crear una regla de supresión para un tipo de alerta específico, use primero la API REST de alertas para recuperar la alerta que desea suprimir. A continuación, use la API REST de reglas de supresión de alertas para crear la regla.

Los métodos pertinentes para las reglas de supresión de la API REST de reglas de supresión de alertas son:

  • UPDATE : cree o actualice una regla de supresión en una suscripción especificada.
  • GET : obtenga los detalles de una regla de supresión específica en una suscripción especificada.
  • LIST : enumera todas las reglas de supresión configuradas para una suscripción especificada.
  • ELIMINAR - Eliminar una regla de supresión no cambia el estado de las alertas que la regla ya ha descartado. Utiliza este método para eliminar una regla de supresión existente.

Para obtener más información y ejemplos de uso, consulte la referencia de api de grupos de operaciones Defender for Cloud.