Informe de inteligencia sobre amenazas de Microsoft Defender para la nube

Los informes de inteligencia sobre amenazas de Microsoft Defender para la nube pueden ayudarle a obtener más información sobre una amenaza que desencadenó una alerta de seguridad.

¿Qué es un informe de inteligencia sobre amenazas?

La protección contra amenazas de Defender for Cloud funciona supervisando la información de seguridad de los recursos de Azure, la red y las soluciones de asociados conectados. Analiza esta información, a menudo correlacionando información de varios orígenes, para identificar amenazas. Para obtener más información, consulte Cómo Microsoft Defender para la nube detecta y responde a amenazas.

Cuando Defender for Cloud identifica una amenaza, desencadena una alerta de seguridad, que contiene información detallada sobre el evento, incluidas sugerencias para la corrección. Para ayudar a los equipos de respuesta a incidentes a investigar y corregir amenazas, Defender for Cloud proporciona informes de inteligencia sobre amenazas que contienen información sobre las amenazas detectadas. El informe incluye información como:

  • Identidad o asociaciones del atacante (si esta información está disponible)
  • Objetivos de los atacantes
  • Campañas de ataque actuales e históricas (si esta información está disponible)
  • Tácticas, herramientas y procedimientos de los atacantes
  • Indicadores asociados de peligro (IoC), como direcciones URL y hash de archivo
  • Victimología, que es la prevalencia geográfica y del sector para ayudarle a determinar si los recursos de Azure están en riesgo
  • Información de mitigación y corrección

Note

La cantidad de información en cualquier informe determinado varía; el nivel de detalle se basa en la actividad y la prevalencia del malware.

Defender for Cloud tiene tres tipos de informes de amenazas, que pueden variar según el ataque. Los informes disponibles son:

  • Informe de grupo de actividad: proporciona información detallada sobre los atacantes, sus objetivos y tácticas.
  • Informe de campaña: se centra en los detalles de las campañas de ataque específicas.
  • Informe de resumen de amenazas: cubre todos los elementos de los dos informes anteriores.

Este tipo de información es útil durante el proceso de respuesta a incidentes. Por ejemplo, cuando hay una investigación en curso para entender el origen del ataque, las motivaciones del atacante y qué hacer para mitigar amenazas similares en el futuro.

¿Cómo acceder al informe de inteligencia sobre amenazas?

Para acceder a un informe de inteligencia de amenazas, realiza los siguientes pasos:

  1. En el menú de Defender for Cloud, abra la página Alertas de seguridad .

  2. Seleccione una alerta.

    Se abre la página de detalles de las alertas con más detalles sobre la alerta.

    Página de detalles de la alerta Se detectaron indicadores de ransomware.

  3. Seleccione el vínculo al informe y se abrirá un PDF en el explorador predeterminado.

    Página de detalles de alerta de acción potencialmente no segura.

    Opcionalmente, puede descargar el informe PDF.

    Tip

    La cantidad de información disponible para cada alerta de seguridad varía según el tipo de alerta.

Pasos siguientes

En esta página se explica cómo abrir informes de inteligencia sobre amenazas al investigar alertas de seguridad. Para obtener información relacionada, consulte las páginas siguientes: