Filtrar y consultar actividades de Defender for Cloud Apps

Este artículo describe cómo utilizar filtros de actividad y consultas guardadas en Microsoft Defender for Cloud Apps para investigar eventos, restringir resultados de búsqueda y monitorizar el comportamiento de usuarios y aplicaciones. Aprenderás sobre los campos de filtro disponibles, cómo crear y guardar consultas personalizadas, y cómo consultar o exportar actividades de hasta seis meses atrás.

Uso de filtros de actividad

En la lista siguiente se describen los filtros de actividad que se pueden aplicar. La mayoría de los filtros admiten varios valores y NO para proporcionar una herramienta eficaz para la creación de directivas.

  • Id. de actividad: busque solo actividades específicas por su identificador. Este filtro resulta útil cuando conecta Microsoft Defender for Cloud Apps a su SIEM (mediante el agente SIEM) y desea investigar más a fondo las alertas con Defender for Cloud Apps.

  • Objetos de actividad: busque los objetos en los que se realizó la actividad. Este filtro se aplica a archivos, carpetas, usuarios u objetos de aplicación.

    • Id. de objeto de actividad: el identificador del objeto (archivo, carpeta, usuario o id. de aplicación).

    • Elemento: permite buscar por el nombre o el identificador de cualquier objeto de actividad (por ejemplo, nombres de usuario, archivos, parámetros, sitios). Para el filtro Elemento del objeto de actividad , puede seleccionar si desea filtrar por elementos que contengan, sean iguales o comiencen por el elemento específico.

    Nota:

    El filtro Activity object Item de Activity-Policy solo admite el operador Equals.

  • Tipo de acción: busque una acción más específica realizada en una aplicación.

  • Tipo de actividad: busque la actividad de la aplicación.

    Nota:

    Las aplicaciones se agregan al filtro solo si hay actividad para esa aplicación.

  • Actividad administrativa: busque solo actividades administrativas.

    Nota:

    Defender for Cloud Apps clasifica todas las actividades de GCP como actividades administrativas.

  • Id. de alerta: busque por identificador de alerta.

  • Aplicación: solo busca actividades dentro de aplicaciones específicas.

  • Acción aplicada: Buscar por acción de gobernanza aplicada: Bloqueado, Omitir el proxy, Descifrado, Cifrado, Error al cifrar, Sin acción.

  • Fecha: fecha en la que se produjo la actividad. Filter admite fechas anteriores o posteriores y un intervalo de fechas.

  • Etiqueta del dispositivo: busque por compatible con Intune, unido de forma híbrida a Microsoft Entra o certificado de cliente válido.

  • Tipo de dispositivo: busque solo las actividades que se realizaron con un tipo de dispositivo específico. Por ejemplo, busque todas las actividades desde dispositivos móviles, equipos o tabletas.

  • Files y carpetas: busque archivos y carpetas en los que se realizó la actividad.

    • Id. de archivo: permite buscar por el identificador de archivo en el que se realizó la actividad.
    • Nombre: filtra el nombre de archivos o carpetas. Puede seleccionar si el nombre termina con, es igual o comienza con el valor de búsqueda.
    • Archivos o carpetas específicos: puede incluir o excluir archivos o carpetas específicos. Puede filtrar la lista por aplicación, propietario o nombre de archivoparcial al seleccionar archivos o carpetas.
  • Dirección IP: la dirección IP sin procesar, la categoría o la etiqueta desde la que se realizó la actividad.

    • Dirección IP sin procesar: le permite buscar las actividades realizadas por direcciones IP sin procesar. Las direcciones IP sin procesar pueden ser iguales o no iguales a una secuencia determinada, o comenzar o no comenzar por ella.
    • Categoría IP: categoría de la dirección IP desde la que se realizó la actividad, por ejemplo, todas las actividades del intervalo de direcciones IP administrativas. Las categorías deben configurarse para incluir las direcciones IP pertinentes. Algunas direcciones IP se pueden clasificar de forma predeterminada. por ejemplo, hay direcciones IP que los orígenes de inteligencia sobre amenazas de Microsoft consideran de riesgo. Para obtener información sobre cómo configurar las categorías ip, consulte Trabajar con etiquetas y intervalos de direcciones IP.
    • Etiqueta de IP: la etiqueta de la dirección IP desde la que se realizó la actividad, como, por ejemplo, todas las actividades procedentes de direcciones IP de proxies anónimos. Defender for Cloud Apps crea un conjunto de etiquetas IP integradas que no se pueden configurar. Además, puede configurar las etiquetas IP. Para obtener más información sobre cómo configurar las etiquetas IP, consulte Trabajar con etiquetas de dirección IP. Las etiquetas IP integradas incluyen lo siguiente:
      • Aplicaciones de Microsoft (14 de ellas)

      • Proxy anónimo

        • Activo: el anonimizador dio positivo en el último mes.

        • Sospechoso: el anonimizador dio positivo en los últimos tres meses, pero no en el último mes.

        • Inactivo: el anonimizador dio positivo en los últimos seis meses, pero no en los últimos tres meses.

        • Privado: el anonimizador no es accesible públicamente y no se puede probar mediante herramientas automatizadas. Estas direcciones suelen pertenecer a empresas de VPN comerciales.

      • Botnet (verá que la actividad la realizó una botnet con un vínculo para obtener más información sobre la botnet específica).

      • IP de análisis de Darknet

      • Servidor C&C de malware

      • Analizador de conectividad remota

      • Proveedores satélite

      • Proxy inteligente y proxy de acceso (omitido deliberadamente)

      • Nodos de salida de Tor

      • Zscaler

  • Actividad suplantada: busque solo las actividades que se realizaron en nombre de otro usuario.

  • Instancia: la instancia de la aplicación en la que se realizó o no la actividad.

  • Ubicación: país o región desde el que se realizó la actividad.

  • Directiva coincidente: busque actividades que coincidan con una directiva específica establecida en el portal.

  • ISP registrado: isp desde el que se realizó la actividad.

  • Origen: busque por el origen desde el que se detectó la actividad. La fuente puede ser el conector de aplicaciones o el análisis de conectores de aplicaciones:

    • Conector de la aplicación: registros que proceden directamente del conector de API de la aplicación.
    • Análisis del conector de aplicaciones: enriquecimientos de Defender for Cloud Apps basados en la información analizada por el conector de API.
  • Usuario: el usuario que realizó la actividad, que se puede filtrar por dominio, grupo, nombre u organización. Para filtrar actividades sin un usuario específico asignado, puede usar el operador «no está establecido».

    • Dominio de usuario: busque un dominio de usuario específico.
    • Organización del usuario: unidad organizativa del usuario que realizó la actividad, por ejemplo, todas las actividades realizadas por EMEA_marketing usuarios. Esto solo es relevante para las instancias conectadas de Google Workspace mediante unidades organizativas.
    • Grupo de usuarios: grupos de usuarios específicos que puede importar desde aplicaciones conectadas, por ejemplo, administradores de Microsoft 365.
    • Nombre de usuario: busque un nombre de usuario específico. Para ver una lista de usuarios de un grupo de usuarios específico, en el cajón actividad, seleccione el nombre del grupo de usuarios. Al hacer clic, se le lleva a la página Cuentas, que muestra todos los usuarios del grupo. Desde allí, puede explorar en profundidad los detalles de las cuentas de usuarios específicos del grupo.
    • Los filtros Grupo de usuarios y Nombre de usuario se pueden filtrar aún más mediante el filtro As y seleccionando el rol del usuario, que puede ser cualquiera de los siguientes:
      • Solo objeto de actividad: lo que significa que el usuario o grupo de usuarios seleccionado no realizó la actividad en cuestión; eran el objeto de la actividad.
      • Solo actor: lo que significa que el usuario o grupo de usuarios realizó la actividad.
      • Cualquier rol: lo que significa que el usuario o grupo de usuarios estaba implicado en la actividad, ya sea como la persona que realizó la actividad o como objeto de la actividad.
  • Agente de usuario: el agente de usuario desde el que se realizó la actividad.

  • Etiqueta del agente de usuario: etiqueta integrada del agente de usuario, por ejemplo, toda la actividad procedente de sistemas operativos o navegadores desactualizados.

Creación y ejecución de consultas de actividad

Para simplificar aún más la investigación, ahora puede crear consultas personalizadas y guardarlas para su uso posterior.

  1. En la página Registro de actividad, use los filtros de actividad para explorar en profundidad las aplicaciones según sea necesario.

    Use filtros para realizar consultas.

  2. Una vez que haya terminado de compilar la consulta, seleccione el botón Guardar como .

  3. En el elemento emergente Guardar consulta , asigne un nombre a la consulta.

    Captura de pantalla del cuadro de diálogo Guardar consulta donde se escribe un nombre para la nueva consulta de actividad.

  4. Para volver a usar la consulta guardada en el futuro, en Consultas, desplácese hacia abajo hasta Consultas guardadas y seleccione la consulta.

    Captura de pantalla de la lista Consultas guardadas en la que se selecciona una consulta de actividad guardada previamente para reutilizarla.

Defender for Cloud Apps también proporciona consultas sugeridas. Las consultas sugeridas le ofrecen líneas de investigación recomendadas para filtrar sus actividades. Puede editar estas consultas y guardarlas como consultas personalizadas. Las siguientes son consultas sugeridas opcionales:

  • Administración actividades: filtra todas las actividades para mostrar solo las actividades que implican a los administradores.

  • Actividades de descarga: filtra todas las actividades para mostrar solo las actividades que eran actividades de descarga, incluida la descarga de la lista de usuarios como un archivo .csv, la descarga de contenido compartido y la descarga de una carpeta.

  • Inicio de sesión fallido: filtra toda la actividad para mostrar solo los inicios de sesión fallidos y los inicios de sesión fallidos mediante SSO

  • Actividades de archivos y carpetas: filtra todas las actividades para mostrar solo las que implican archivos y carpetas. El filtro incluye la carga, descarga y acceso a carpetas, junto con la creación, eliminación, carga, descarga, puesta en cuarentena y acceso a archivos, así como la transferencia de contenido.

  • Actividades de suplantación: filtra todas las actividades para mostrar solo las actividades de suplantación.

  • Cambios de contraseña y solicitudes de restablecimiento: filtra todas las actividades para mostrar solo aquellas actividades que implican el restablecimiento de contraseña, el cambio de contraseña y la obligación de que un usuario cambie la contraseña en el siguiente inicio de sesión.

  • Actividades de uso compartido: filtra todas las actividades para mostrar solo aquellas actividades que implican el uso compartido de carpetas y archivos, incluida la creación de un vínculo de empresa, la creación de un vínculo anónimo y la concesión de permisos de lectura y escritura.

  • Inicio de sesión correcto: filtra todas tus actividades para mostrar únicamente aquellas en las que el inicio de sesión se ha realizado correctamente, incluidas las acciones de suplantación de identidad, los inicios de sesión mediante suplantación, los inicios de sesión con autenticación única y los inicios de sesión desde un nuevo dispositivo.

    Captura de pantalla de las consultas de actividad sugeridas en Defender for Cloud Apps, incluidas las actividades de administración, las actividades de descarga y el inicio de sesión correcto.

Además, puede usar las consultas sugeridas como punto de partida para una nueva consulta. En primer lugar, seleccione una de las consultas sugeridas. A continuación, realice los cambios según sea necesario y, por último, seleccione Guardar como para crear una nueva consulta guardada.

Consultar actividades de hace seis meses

Para investigar actividades anteriores a 30 días, puede ir al registro de actividad y seleccionar Investigar 6 meses en la esquina superior derecha de la pantalla:

Captura de pantalla de la página del registro de actividad que muestra la opción para investigar la actividad de los últimos seis meses.

En la vista Investigar 6 meses atrás, puede definir los filtros como lo haría normalmente en el Registro de actividad, con las siguientes diferencias:

  • El filtro de fecha es obligatorio y está limitado a un intervalo de una semana. Esto significa que, aunque puede consultar actividades durante un máximo de seis meses, solo puede hacerlo durante un período de una semana a la vez.

  • La consulta de más de 30 días atrás solo se admite para los campos siguientes:

    • Identificador de actividad
    • Tipo de actividad
    • Tipo de acción
    • Aplicación
    • Dirección IP
    • Ubicación
    • Nombre de usuario

Por ejemplo:

Captura de pantalla de los filtros del registro de actividad en la vista de investigación de seis meses que muestran campos como ID de actividad, Tipo de actividad y dirección IP.

Actividades de exportación seis meses atrás

Puede exportar todas las actividades de los últimos seis meses haciendo clic en el botón Exportar de la esquina superior izquierda de la página Registro de actividad.

Captura de pantalla del botón Exportar de la página Registro de actividad que se usa para exportar registros de actividad.

Nota:

Permisos necesarios para exportar funcionalidades: Para usar las características de exportación, se debe asignar a los usuarios uno de los siguientes roles:

Al exportar datos:

  • Puede elegir un intervalo de fechas de hasta seis meses.
  • Puede optar por excluir actividades privadas.
  • El archivo exportado está limitado a 100 000 registros y se entrega en formato CSV.

Una vez completada la exportación, el archivo exportado está disponible en Informes exportados.

Para acceder a los archivos exportados y comprobar el estado de exportación, vaya a Informes:> Aplicaciones en la nube en el portal de Microsoft 365 Defender para ver el estado del proceso de exportación y acceder a las exportaciones anteriores.

Los informes que incluyen actividades privadas se marcan con un icono ojo en la página de informes.

Icono de un ojo que indica que el informe exportado incluye actividades privadas.

Pasos siguientes