Incidentes: una guía de referencia

Note

Para incidentes que están en versión preliminar: los términos complementarios de la versión preliminar de Azure incluyen términos legales adicionales que se aplican a las características de Azure que se encuentran en versión beta, versión preliminar o, de lo contrario, aún no se han publicado en disponibilidad general.

En este artículo se enumeran los incidentes que puede obtener de Microsoft Defender para la nube y de los planes de Microsoft Defender que haya habilitado. Los incidentes que se muestran en el entorno dependen de los recursos y servicios que protege y de la configuración personalizada.

Un incidente de seguridad es una correlación de alertas con un caso de ataque que comparte una entidad. Por ejemplo, Recurso, Dirección IP, Usuario o compartir un patrón de cadena de eliminación .

Puede seleccionar un incidente para ver todas las alertas relacionadas con el incidente y obtener más información.

Aprenda a administrar incidentes de seguridad.

Note

La misma alerta puede existir como parte de un incidente y estar visible como alerta independiente.

Incidente de seguridad

Más detalles y notas

Alert Description Severity
Incidente de seguridad detectado actividad sospechosa del usuario (versión preliminar) Este incidente indica las operaciones sospechosas de usuario en su entorno. Este usuario ha desencadenado varias alertas de diferentes planes de Defender for Cloud, lo que aumenta la fidelidad de la actividad malintencionada en su entorno. Aunque esta actividad puede ser legítima, un actor de amenazas podría usar estas operaciones para poner en peligro los recursos de su entorno. Esto puede indicar que la cuenta está en peligro y que se usa con intención malintencionada. Alto
Incidente de seguridad detectado actividad sospechosa de entidad de servicio (versión preliminar) Este incidente indica las operaciones sospechosas de la entidad de servicio en su entorno. Esta entidad de servicio ha desencadenado varias alertas de diferentes planes de Defender for Cloud, lo que aumenta la fidelidad de la actividad malintencionada en su entorno. Aunque esta actividad puede ser legítima, un actor de amenazas podría usar estas operaciones para poner en peligro los recursos de su entorno. Esto puede indicar que la entidad de servicio está en peligro y que se usa con intención malintencionada. Alto
Incidente de seguridad detectado actividad sospechosa de minería de datos criptográficas (versión preliminar) Escenario 1: este incidente indica que se ha detectado una actividad sospechosa de minería de datos criptográficas después de una actividad sospechosa de usuario o entidad de servicio. Se han desencadenado varias alertas de diferentes planes de Defender for Cloud en el mismo recurso, lo que aumenta la fidelidad de la actividad malintencionada en su entorno. La actividad de cuenta sospechosa podría indicar que un actor de amenazas obtuvo acceso no autorizado a su entorno y la actividad de minería de datos criptográfica correcta puede sugerir que han comprometido correctamente el recurso y lo están usando para las criptodivisas de minería de datos, lo que puede provocar un aumento de los costos de su organización.

Escenario 2: este incidente indica que se ha detectado una actividad sospechosa de minería de datos criptográficas después de un ataque por fuerza bruta en el mismo recurso de máquina virtual. Se han desencadenado varias alertas de diferentes planes de Defender for Cloud en el mismo recurso, lo que aumenta la fidelidad de la actividad malintencionada en su entorno. El ataque por fuerza bruta en la máquina virtual podría indicar que un actor de amenazas está intentando obtener acceso no autorizado a su entorno, y la actividad de minería de cifrado correcta puede sugerir que ponen en peligro correctamente el recurso y usarlo para las criptodivisas de minería de datos, lo que puede provocar un aumento de los costos de su organización.
Alto
Incidente de seguridad detectado actividad sospechosa de Key Vault (versión preliminar) Escenario 1: este incidente indica que se ha detectado actividad sospechosa en el entorno relacionado con el uso de Key Vault. Este usuario o entidad de servicio ha desencadenado varias alertas de diferentes planes de Defender for Cloud, lo que aumenta la fidelidad de la actividad malintencionada en su entorno. Una actividad sospechosa Key Vault podría indicar que un actor de amenazas está intentando obtener acceso a los datos confidenciales, como claves, secretos y certificados, y que la cuenta está en peligro y se usa con intención malintencionada.

Escenario 2: este incidente indica que se ha detectado actividad sospechosa en el entorno relacionado con el uso de Key Vault. Se han desencadenado varias alertas de diferentes planes de Defender for Cloud desde la misma dirección IP, lo que aumenta la fidelidad de la actividad malintencionada en su entorno. Una actividad sospechosa Key Vault podría indicar que un actor de amenazas está intentando obtener acceso a los datos confidenciales, como claves, secretos y certificados, y que la cuenta está en peligro y se usa con intención malintencionada.

Escenario 3: este incidente indica que se ha detectado actividad sospechosa en el entorno relacionado con el uso de Key Vault. Se han desencadenado varias alertas de diferentes planes de Defender for Cloud en el mismo recurso, lo que aumenta la fidelidad de la actividad malintencionada en su entorno. Una actividad sospechosa Key Vault podría indicar que un actor de amenazas está intentando obtener acceso a los datos confidenciales, como claves, secretos y certificados, y que la cuenta está en peligro y se usa con intención malintencionada.
Alto
Incidente de seguridad detectado actividad de SAS sospechosa (versión preliminar) Este incidente indica que se ha detectado una actividad sospechosa después del posible uso indebido de un token de SAS. Se han desencadenado varias alertas de diferentes planes de Defender for Cloud en el mismo recurso, lo que aumenta la fidelidad de la actividad malintencionada en su entorno. El uso de un token de SAS puede indicar que un actor de amenazas ha obtenido acceso no autorizado a la cuenta de almacenamiento y está intentando acceder o filtrar datos confidenciales. Alto
Incidente de seguridad detectado actividad anómala de ubicación geográfica (versión preliminar) Escenario 1: este incidente indica que se ha detectado una actividad anómala de ubicación geográfica en su entorno. Se han desencadenado varias alertas de diferentes planes de Defender for Cloud en el mismo recurso, lo que aumenta la fidelidad de la actividad malintencionada en su entorno. La actividad sospechosa que se origina en ubicaciones anómalas podría indicar que un actor de amenazas obtuvo acceso no autorizado a su entorno y está intentando ponerla en peligro.

Escenario 2: este incidente indica que se ha detectado una actividad anómala de ubicación geográfica en su entorno. Se han desencadenado varias alertas de diferentes planes de Defender for Cloud desde la misma dirección IP, lo que aumenta la fidelidad de la actividad malintencionada en su entorno. La actividad sospechosa que se origina en ubicaciones anómalas podría indicar que un actor de amenazas obtuvo acceso no autorizado a su entorno y está intentando ponerla en peligro.
Alto
Incidente de seguridad detectado actividad IP sospechosa (versión preliminar) Escenario 1: este incidente indica que se ha detectado actividad sospechosa procedente de una dirección IP sospechosa. Se han desencadenado varias alertas de diferentes planes de Defender for Cloud desde la misma dirección IP, lo que aumenta la fidelidad de la actividad malintencionada en su entorno. La actividad sospechosa que se origina en una dirección IP sospechosa podría indicar que un atacante ha obtenido acceso no autorizado a su entorno y está intentando ponerla en peligro.

Escenario 2: este incidente indica que se ha detectado actividad sospechosa procedente de una dirección IP sospechosa. Se han desencadenado varias alertas de diferentes planes de Defender for Cloud en el mismo usuario o entidad de servicio, lo que aumenta la fidelidad de la actividad malintencionada en su entorno. La actividad sospechosa que se origina en una dirección IP sospechosa puede indicar que un atacante ha obtenido acceso no autorizado a su entorno y está intentando ponerla en peligro.
Alto
Incidente de seguridad detectado actividad sospechosa de ataque sin archivos (versión preliminar) Este incidente indica que se ha detectado un kit de herramientas de ataques sin archivos en una máquina virtual después de un posible intento de vulnerabilidad de seguridad en el mismo recurso. Se han desencadenado varias alertas de diferentes planes de Defender for Cloud en la misma máquina virtual, lo que aumenta la fidelidad de la actividad malintencionada en su entorno. La presencia de un kit de herramientas de ataques sin archivos en la máquina virtual podría indicar que un actor de amenazas ha obtenido acceso no autorizado a su entorno y está intentando eludir la detección al realizar otras actividades malintencionadas. Alto
Incidente de seguridad detectado actividad DDOS sospechosa (versión preliminar) Este incidente indica que se ha detectado una actividad sospechosa de denegación de servicio distribuido (DDOS) en su entorno. Los ataques DDOS están diseñados para sobrecargar la red o la aplicación con un gran volumen de tráfico, lo que hace que no esté disponible para los usuarios legítimos. Se han desencadenado varias alertas de diferentes planes de Defender for Cloud en la misma dirección IP, lo que aumenta la fidelidad de la actividad malintencionada en su entorno. Alto
Incidente de seguridad detectado actividad de filtración de datos sospechosos (versión preliminar) Escenario 1: este incidente indica que se ha detectado actividad sospechosa de filtración de datos después de una actividad sospechosa de usuario o entidad de servicio. Se han desencadenado varias alertas de diferentes planes de Defender for Cloud en el mismo recurso, lo que aumenta la fidelidad de la actividad malintencionada en su entorno. La actividad de cuenta sospechosa podría indicar que un actor de amenazas obtuvo acceso no autorizado a su entorno y la actividad de filtración de datos correcta puede sugerir que están intentando robar información confidencial.

Escenario 2: este incidente indica que se ha detectado actividad sospechosa de filtración de datos después de una actividad sospechosa de usuario o entidad de servicio. Se han desencadenado varias alertas de diferentes planes de Defender for Cloud desde la misma dirección IP, lo que aumenta la fidelidad de la actividad malintencionada en su entorno. La actividad de cuenta sospechosa podría indicar que un actor de amenazas obtuvo acceso no autorizado a su entorno y la actividad de filtración de datos correcta puede sugerir que están intentando robar información confidencial.

Escenario 3: este incidente indica que se ha detectado una actividad sospechosa de filtración de datos después del restablecimiento de contraseña inusual en una máquina virtual. Se han desencadenado varias alertas de diferentes planes de Defender for Cloud desde la misma dirección IP, lo que aumenta la fidelidad de la actividad malintencionada en su entorno. La actividad de cuenta sospechosa podría indicar que un actor de amenazas obtuvo acceso no autorizado a su entorno y la actividad de filtración de datos correcta puede sugerir que están intentando robar información confidencial.
Alto
Incidente de seguridad detectado actividad de API sospechosa (versión preliminar) Este incidente indica que se ha detectado actividad de API sospechosa. Se han desencadenado varias alertas de Defender for Cloud en el mismo recurso, lo que aumenta la fidelidad de la actividad malintencionada en su entorno. El uso sospechoso de la API podría indicar que un actor de amenazas está intentando acceder a información confidencial o ejecutar acciones no autorizadas. Alto
Incidente de seguridad detectado actividad sospechosa del clúster de Kubernetes (versión preliminar) Este incidente indica que se ha detectado actividad sospechosa en el clúster de Kubernetes después de la actividad sospechosa del usuario. Se han desencadenado varias alertas de diferentes planes de Defender for Cloud en el mismo clúster, lo que aumenta la fidelidad de la actividad malintencionada en su entorno. La actividad sospechosa en el clúster de Kubernetes podría indicar que un actor de amenazas ha obtenido acceso no autorizado a su entorno y está intentando ponerla en peligro. Alto
Incidente de seguridad detectado actividad de almacenamiento sospechosa (versión preliminar) Escenario 1: este incidente indica que se ha detectado actividad de almacenamiento sospechosa después de una actividad sospechosa de usuario o entidad de servicio. Se han desencadenado varias alertas de diferentes planes de Defender for Cloud en el mismo recurso, lo que aumenta la fidelidad de la actividad malintencionada en su entorno. La actividad de cuenta sospechosa podría indicar que un actor de amenazas obtuvo acceso no autorizado a su entorno y la actividad de almacenamiento sospechosa correcta puede sugerir que están intentando acceder a datos potencialmente confidenciales.

Escenario 2: este incidente indica que se ha detectado actividad de almacenamiento sospechosa después de una actividad sospechosa de usuario o entidad de servicio. Se han desencadenado varias alertas de diferentes planes de Defender for Cloud desde la misma dirección IP, lo que aumenta la fidelidad de la actividad malintencionada en su entorno. La actividad de cuenta sospechosa podría indicar que un actor de amenazas obtuvo acceso no autorizado a su entorno y la actividad de almacenamiento sospechosa correcta puede sugerir que están intentando acceder a datos potencialmente confidenciales.
Alto
Incidente de seguridad detectado actividad sospechosa Azure toolkit (versión preliminar) Este incidente indica que se ha detectado actividad sospechosa después del posible uso de un kit de herramientas de Azure. Se han desencadenado varias alertas de diferentes planes de Defender for Cloud en el mismo usuario o entidad de servicio, lo que aumenta la fidelidad de la actividad malintencionada en su entorno. El uso de un kit de herramientas de Azure puede indicar que un atacante ha obtenido acceso no autorizado a su entorno y está intentando ponerla en peligro. Alto
Incidente de seguridad detectado actividad DNS sospechosa (versión preliminar) Escenario 1: este incidente indica que se ha detectado actividad DNS sospechosa. Se han desencadenado varias alertas de diferentes planes de Defender for Cloud en el mismo recurso, lo que aumenta la fidelidad de la actividad malintencionada en su entorno. La actividad DNS sospechosa podría indicar que un actor de amenazas obtuvo acceso no autorizado a su entorno y está intentando ponerla en peligro.

Escenario 2: este incidente indica que se ha detectado actividad DNS sospechosa. Se han desencadenado varias alertas de diferentes planes de Defender for Cloud desde la misma dirección IP, lo que aumenta la fidelidad de la actividad malintencionada en su entorno. La actividad DNS sospechosa podría indicar que un actor de amenazas obtuvo acceso no autorizado a su entorno y está intentando ponerla en peligro.
Medium
Incidente de seguridad detectado actividad SQL sospechosa (versión preliminar) Escenario 1: este incidente indica que se ha detectado una actividad SQL sospechosa. Se han desencadenado varias alertas de diferentes planes de Defender for Cloud desde la misma dirección IP, lo que aumenta la fidelidad de la actividad malintencionada en su entorno. Es posible que una actividad SQL sospechosa indique que un actor de amenazas tiene como destino SQL Server y está intentando ponerla en peligro.

Escenario 2: este incidente indica que se ha detectado una actividad SQL sospechosa. Se han desencadenado varias alertas de diferentes planes de Defender for Cloud en el mismo recurso, lo que aumenta la fidelidad de la actividad malintencionada en su entorno. Es posible que una actividad SQL sospechosa indique que un actor de amenazas tiene como destino SQL Server y está intentando ponerla en peligro.
Alto
Incidente de seguridad detectado actividad sospechosa de App Service (versión preliminar) Escenario 1: este incidente indica que se ha detectado actividad sospechosa en el entorno de App Service. Se han desencadenado varias alertas de diferentes planes de Defender for Cloud en el mismo recurso, lo que aumenta la fidelidad de la actividad malintencionada en su entorno. La actividad sospechosa del servicio de aplicaciones puede indicar que un actor de amenazas tiene como destino la aplicación y puede intentar ponerla en peligro.

Escenario 2: este incidente indica que se ha detectado actividad sospechosa en el entorno de App Service. Se han desencadenado varias alertas de diferentes planes de Defender for Cloud desde la misma dirección IP, lo que aumenta la fidelidad de la actividad malintencionada en su entorno. La actividad sospechosa del servicio de aplicaciones puede indicar que un actor de amenazas tiene como destino la aplicación y puede intentar ponerla en peligro.
Alto
Incidente de seguridad detectado en una máquina en peligro con comunicación de botnet Este incidente indica una actividad de botnet sospechosa en la máquina virtual. Se han desencadenado varias alertas de diferentes planes de Defender for Cloud en orden cronológico en el mismo recurso, después de MITRE ATT& Marco CK. Esto podría indicar que un actor de amenazas ha obtenido acceso no autorizado a su entorno y está intentando ponerla en peligro. Medio/Alto
Incidente de seguridad detectado máquinas en peligro con comunicación de botnet Este incidente indica una actividad de botnet sospechosa en las máquinas virtuales. Se han desencadenado varias alertas de diferentes planes de Defender for Cloud en orden cronológico en el mismo recurso, después de MITRE ATT& Marco CK. Esto podría indicar que un actor de amenazas ha obtenido acceso no autorizado a su entorno y está intentando ponerla en peligro. Medio/Alto
Incidente de seguridad detectado en una máquina en peligro con actividad saliente malintencionada Este incidente indica una actividad saliente sospechosa en la máquina virtual. Se han desencadenado varias alertas de diferentes planes de Defender for Cloud en orden cronológico en el mismo recurso, después de MITRE ATT& Marco CK. Esto podría indicar que un actor de amenazas ha obtenido acceso no autorizado a su entorno y está intentando ponerla en peligro. Medio/Alto
Incidente de seguridad detectado máquinas en peligro Este incidente indica una actividad sospechosa en una o varias de las máquinas virtuales. Se han desencadenado varias alertas de diferentes planes de Defender for Cloud en orden cronológico en los mismos recursos, después de MITRE ATT& Marco CK. Esto podría indicar que un actor de amenazas ha obtenido acceso no autorizado a su entorno y ha puesto en peligro correctamente estas máquinas. Medio/Alto
Incidente de seguridad detectado máquinas en peligro con actividad saliente malintencionada Este incidente indica una actividad saliente sospechosa de las máquinas virtuales. Se han desencadenado varias alertas de diferentes planes de Defender for Cloud en orden cronológico en los mismos recursos, después de MITRE ATT& Marco CK. Esto podría indicar que un actor de amenazas ha obtenido acceso no autorizado a su entorno y está intentando ponerla en peligro. Medio/Alto
Incidente de seguridad detectado en varias máquinas Este incidente indica una actividad sospechosa en una o varias de las máquinas virtuales. Se han desencadenado varias alertas de diferentes planes de Defender for Cloud en orden cronológico en el mismo recurso, después de MITRE ATT& Marco CK. Esto podría indicar que un actor de amenazas ha obtenido acceso no autorizado a su entorno y está intentando ponerla en peligro. Medio/Alto
Incidente de seguridad con el proceso compartido detectado Escenario 1: este incidente indica una actividad sospechosa en la máquina virtual. Se han desencadenado varias alertas de diferentes planes de Defender for Cloud que comparten el mismo proceso. Esto podría indicar que un actor de amenazas ha obtenido acceso no autorizado a su entorno y está intentando ponerla en peligro.

Escenario 2: este incidente indica una actividad sospechosa en las máquinas virtuales. Se han desencadenado varias alertas de diferentes planes de Defender for Cloud que comparten el mismo proceso. Esto podría indicar que un actor de amenazas ha obtenido acceso no autorizado a su entorno y está intentando ponerla en peligro.
Medio/Alto

Pasos siguientes

Administración de incidentes de seguridad en Microsoft Defender para la nube