Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
La página de alertas de Microsoft Defender para punto de conexión proporciona contexto completo a la alerta, mediante la combinación de señales de ataque y alertas relacionadas con la alerta seleccionada, para construir un artículo de alerta detallado.
Evalúe, investigue y tome medidas eficaces rápidamente en las alertas que afectan a su organización. Comprenda por qué se desencadenaron las alertas y su impacto desde una ubicación. Obtenga más información sobre las alertas en Investigar alertas en Microsoft Defender para punto de conexión.
Primeros pasos con una alerta
Al seleccionar el nombre de una alerta en Defender for Endpoint, irá a la página de la alerta. En la página de alertas, toda la información se mostrará en el contexto de la alerta seleccionada. Cada página de alerta consta de 4 secciones:
- El título de la alerta muestra el nombre de la alerta y está allí para recordarle qué alerta inició la investigación actual, independientemente de lo que haya seleccionado en la página.
- Los recursos afectados muestran tarjetas de dispositivos y usuarios afectados por esta alerta en las que se puede hacer clic para obtener más información y acciones.
- El artículo de alertas muestra todas las entidades relacionadas con la alerta, interconectadas por una vista de árbol. La alerta del título será la que esté en primer plano cuando accedas por primera vez a la página de la alerta seleccionada. Las entidades del historial de alertas se pueden expandir y se puede hacer clic en ellas para proporcionar información adicional y agilizar la respuesta, lo que le permite realizar acciones directamente desde el contexto de la página de alertas. Utiliza el historial de la alerta para iniciar tu investigación. Obtenga información sobre cómo investigar alertas en Microsoft Defender para punto de conexión.
- En el panel de detalles se mostrarán los detalles de la alerta seleccionada al principio, con detalles y acciones relacionadas con esta alerta. Si selecciona cualquiera de los recursos o entidades afectados en el artículo de alertas, el panel de detalles cambiará para proporcionar información contextual y acciones para el objeto seleccionado.
Tenga en cuenta el estado de detección de su alerta.
Impedido: se evitó el intento de acción sospechosa. Por ejemplo, un archivo o bien no se escribió en disco o bien no se ejecutó.
Bloqueado: se ejecutó un comportamiento sospechoso y, a continuación, se bloqueó. Por ejemplo, se ejecutó un proceso, pero como posteriormente mostró comportamientos sospechosos, el proceso se finalizó.
Detectado: se detectó un ataque y posiblemente sigue activo.
A continuación, también puede revisar los detalles de la investigación automatizada en el panel de detalles de la alerta para ver qué acciones ya se han realizado, así como leer la descripción de la alerta para las acciones recomendadas.
Otra información disponible en el panel de detalles cuando se abre la alerta incluye técnicas de MITRE, origen y detalles contextuales adicionales.
Nota:
Si aparece el estado de alerta Tipo de alerta no admitido, significa que las funcionalidades de investigación automatizada no pueden procesar esa alerta para ejecutar una investigación automatizada. Sin embargo, puede investigar estas alertas manualmente.
Revisión de los recursos afectados
Al seleccionar un dispositivo o una tarjeta de usuario en la sección Recursos afectados, se cambiará a los detalles del dispositivo o usuario en el panel de detalles.
En el caso de los dispositivos, el panel de detalles mostrará información sobre el propio dispositivo, como dominio, sistema operativo e IP. También están disponibles las alertas activas y los usuarios que han iniciado sesión en ese dispositivo. Puede realizar una acción inmediata si aísla el dispositivo, restringe la ejecución de la aplicación o ejecuta un examen antivirus. Como alternativa, puede recopilar un paquete de investigación, iniciar una investigación automatizada o ir a la página del dispositivo para investigar desde el punto de vista del dispositivo.
En el caso de los usuarios, el panel de detalles mostrará información detallada del usuario, como el nombre SAM y el SID del usuario, así como los tipos de inicio de sesión realizados por este usuario y las alertas e incidentes relacionados con ese usuario. Puede seleccionar Abrir página de usuario para continuar la investigación desde el punto de vista de ese usuario.