Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Investigar entidades de la cuenta de usuario
Identifique las cuentas de usuario con las alertas más activas (que se muestran en el panel como "Usuarios en riesgo") e investigue casos de posibles credenciales en peligro, o dinamice la cuenta de usuario asociada al investigar una alerta o dispositivo para identificar un posible movimiento lateral entre los dispositivos con esa cuenta de usuario.
Puede encontrar información de la cuenta de usuario en las vistas siguientes:
- Panel de control
- Cola de alertas
- Página de detalles del dispositivo
En las vistas del panel de control, la cola de alertas y la página de detalles del dispositivo, un enlace en el que se puede hacer clic te lleva a la página de detalles de la cuenta de usuario, donde puedes ver más información sobre la cuenta.
Al investigar una entidad de cuenta de usuario, puede ver lo siguiente:
- Detalles de la cuenta de usuario, alertas de Microsoft Defender for Identity y dispositivos con sesión iniciada, rol, tipo de inicio de sesión y otros detalles
- Información general sobre los incidentes y los dispositivos del usuario
- Alertas relacionadas con este usuario
- Observado en la organización (dispositivos que han iniciado sesión)
Revisión de los detalles del usuario
El panel Detalles del usuario de la izquierda proporciona información sobre el usuario, como incidentes abiertos relacionados, alertas activas, nombre del Administrador de cuentas de seguridad (SAM), identificador de seguridad (SID), Microsoft Defender for Identity alertas, número de dispositivos en los que el usuario inició sesión, cuando el usuario se vio por primera y última vez, rol y tipos de inicio de sesión. En función de las características de integración que haya habilitado, puede ver otros detalles. Por ejemplo, si habilita la integración de Skype Empresarial, puede ponerse en contacto con el usuario desde el portal. La sección alertas de Azure ATP contiene un enlace a la página de alertas del usuario en Microsoft Defender for Identity, si la función Microsoft Defender for Identity está habilitada y hay alertas relacionadas con el usuario. La página de alertas del usuario de Microsoft Defender for Identity proporciona más información sobre las alertas.
Nota:
Tendrá que habilitar la integración en Microsoft Defender for Identity y Defender para punto de conexión para usar esta característica. En Defender for Endpoint, puedes habilitar esta función en Funciones avanzadas. Para obtener más información sobre cómo habilitar características avanzadas, consulte Activar características avanzadas.
En la página de detalles de la cuenta de usuario, las pestañas Información general, Alertas y Observados en la organización muestran varios atributos para la cuenta de usuario seleccionada.
Nota:
En Linux dispositivos, no se muestra información sobre los usuarios que han iniciado sesión.
Nota:
Microsoft Defender para Empresas no incluye Microsoft Defender for Identity (MDI) de forma predeterminada. En entornos basados en SMB, los datos de usuario de inicio de sesión no estarán disponibles a menos que se implementen sensores MDI (instalados en controladores de dominio para recopilar señales relacionadas con la identidad). Para garantizar la visibilidad de los eventos de inicio de sesión, los clientes deben implementar sensores MDI.
Información general
En la pestaña Información general se muestran los detalles del incidente y una lista de los dispositivos a los que el usuario ha iniciado sesión. Puede expandir cada entrada de dispositivo para ver los detalles de los eventos de inicio de sesión de ese dispositivo.
Revisión de alertas asociadas a la cuenta de usuario
La pestaña Alertas proporciona una lista de alertas asociadas a la cuenta de usuario. Esta lista es una vista filtrada de la cola de alertas y muestra alertas donde el contexto de usuario es la cuenta de usuario seleccionada, la fecha en que se detectó la última actividad, una breve descripción de la alerta, el dispositivo asociado a la alerta, la gravedad de la alerta, el estado de la alerta en la cola y a quién se asigna la alerta.
Actividad de la cuenta de usuario observada en la organización
La pestaña Observado en la organización permite especificar un intervalo de fechas para ver una lista de dispositivos en los que se observó que la cuenta de usuario seleccionada ha iniciado sesión, la cuenta de usuario con más frecuencia y menos frecuente para cada uno de estos dispositivos y el total de usuarios observados en cada dispositivo.
Al seleccionar un elemento de la tabla Observado en la organización, este se expande y muestra más detalles sobre el dispositivo. Al seleccionar directamente un vínculo de dispositivo dentro de un elemento, se abre la página de detalles del dispositivo para ese dispositivo.
Búsqueda de cuentas de usuario específicas
Para buscar una cuenta de usuario específica en Microsoft Defender para punto de conexión, siga estos pasos:
- Seleccione Usuario en el menú desplegable de la barra de búsqueda.
- Escriba la cuenta de usuario en el campo Buscar .
- Haga clic en el icono de búsqueda o presione Entrar.
Se muestra una lista de usuarios que coinciden con el texto de la consulta. Puede ver el dominio y el nombre de la cuenta de usuario, cuando se vio por última vez la cuenta de usuario, y el número total de dispositivos en los que se observó que inició sesión en los últimos 30 días.
Puede filtrar los resultados por los siguientes períodos de tiempo:
- 1 día
- 3 días
- 7 días
- 30 días
- 6 meses
Contenido relacionado
- Ver y administrar la cola de alertas de Microsoft Defender para punto de conexión
- Administrar alertas de Microsoft Defender para punto de conexión
- Analizar las alertas de Microsoft Defender para Endpoint
- Investigar un archivo asociado con una alerta de Microsoft Defender for Endpoint
- Investigar dispositivos en la lista Dispositivos de Defender para Endpoint
- Investiga una dirección IP asociada a una alerta de Defender for Endpoint
- Investigar un dominio asociado a una alerta de Defender for Endpoint