Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Microsoft Defender for Identity supervisa la información generada a partir de Active Directory de la organización, las actividades de red y las actividades de eventos para detectar actividades sospechosas. La información de actividad supervisada permite que Defender for Identity le ayude a determinar la validez de cada amenaza potencial y evaluar y responder correctamente.
En el caso de una amenaza válida o verdaderamente positiva, Defender for Identity le permite detectar el ámbito de la infracción para cada incidente, investigar qué entidades están implicadas y determinar cómo corregirlas.
La información supervisada por Defender for Identity se presenta en forma de actividades. Defender for Identity admite actualmente la supervisión de los siguientes tipos de actividad:
Nota:
- Este artículo es relevante para todos los tipos de sensor de Defender for Identity.
- Las actividades supervisadas de Defender for Identity aparecen en la página de perfil de usuario y de máquina.
- Las actividades monitorizadas de Defender for Identity también están disponibles en la página de Caza Avanzada de Microsoft Defender.
Sugerencia
Para obtener información detallada sobre todos los tipos de eventos admitidos (valores ActionType) en las tablas relacionadas con la identidad de búsqueda avanzada, use la referencia de esquema integrada disponible en Microsoft Defender XDR.
Actividades de usuario supervisadas: cambios en los atributos de AD de la cuenta de usuario
| Actividad supervisada | Descripción |
|---|---|
| Estado de delegación restringido de cuenta cambiado | La cuenta ahora está habilitada o deshabilitada para la delegación. |
| SPN de delegación restringida de cuenta cambiado | La delegación restringida restringe los servicios a los que el servidor especificado puede actuar en nombre del usuario. |
| Delegación de cuenta cambiada | Cambios en la configuración de delegación de la cuenta. |
| Cambio en el estado de desactivación de la cuenta | Indica si una cuenta está deshabilitada o habilitada. |
| Cuenta expirada | Fecha de expiración de la cuenta. |
| Tiempo de expiración de la cuenta cambiado | Cambie a la fecha en que expira la cuenta. |
| Se ha cambiado el bloqueo de la cuenta | Cambios en la configuración de bloqueo de la cuenta. |
| Contraseña de la cuenta cambiada | El usuario cambió su contraseña. |
| Contraseña de cuenta expirada | La contraseña del usuario ha expirado. |
| Se cambió la configuración «La contraseña de la cuenta nunca caduca» | La contraseña del usuario ha cambiado para que no expire nunca. |
| Se ha modificado la opción «No se requiere contraseña» de la cuenta | Se cambió la cuenta de usuario para permitir el inicio de sesión con una contraseña en blanco. |
| Se ha modificado el requisito de tarjeta inteligente de la cuenta | Cambios en la cuenta para requerir que los usuarios inicien sesión en un dispositivo mediante una tarjeta inteligente. |
| Se han cambiado los tipos de cifrado admitidos por la cuenta | Se cambiaron los tipos de cifrado admitidos por Kerberos (tipos: Des, AES 129, AES 256). |
| Se ha cambiado el desbloqueo de la cuenta | Cambios en la configuración de desbloqueo de la cuenta. |
| Se ha cambiado el nombre del UPN de la cuenta | Se cambió el nombre principal del usuario. |
| Se ha modificado la pertenencia a grupos | El usuario fue agregado/eliminado de un grupo por otro usuario o por el propio usuario. |
| Correo de usuario cambiado | Se cambió el atributo de correo electrónico de los usuarios. |
| Administrador de usuarios cambiado | Se cambió el atributo de administrador del usuario. |
| Número de teléfono de usuario cambiado | Se cambió el atributo de número de teléfono del usuario. |
| Título de usuario cambiado | Se cambió el atributo title del usuario. |
Actividades de usuario supervisadas: operaciones de principal de seguridad de AD
| Actividad supervisada | Descripción |
|---|---|
| Cuenta de usuario creada | Se creó la cuenta de usuario. |
| Cuenta de equipo creada | Se creó la cuenta de equipo. |
| Eliminación de la entidad de seguridad cambiada | La cuenta se eliminó o restauró (tanto el usuario como el equipo). |
| Se ha cambiado el nombre para mostrar de la entidad de seguridad | El nombre visible de la cuenta ha cambiado de X a Y. |
| Nombre de entidad de seguridad cambiado | Se cambió el atributo de nombre de cuenta. |
| Ruta de acceso de la entidad de seguridad cambiada | Se cambió el nombre distintivo de la cuenta de X a Y. |
| Nombre Sam de la entidad de seguridad cambiado | Se ha cambiado el nombre de SAM (SAM es el nombre de inicio de sesión que se usa para dar compatibilidad a clientes y servidores con versiones anteriores del sistema operativo). |
Actividades de usuario supervisadas: operaciones de usuario basadas en controlador de dominio
| Actividad supervisada | Descripción |
|---|---|
| Replicación del servicio de directorio | El usuario intentó replicar el servicio de directorio. |
| Consulta DNS | Tipo de consulta realizada por el usuario contra el controlador de dominio (AXFR,TXT, MX, NS, SRV, ANY, DNSKEY). |
| Recuperación de contraseñas de gMSA | Un usuario recuperó la contraseña de la cuenta gMSA. Para supervisar esta actividad, se debe recopilar el evento 4662. Para obtener más información, vea Configurar la colección de eventos de Windows. |
| Consulta LDAP | El usuario realizó una consulta LDAP. |
| Posible movimiento lateral | Se identificó un movimiento lateral. |
| Ejecución de PowerShell | El usuario intentó ejecutar de forma remota un método de PowerShell. |
| Recuperación de datos privados | El usuario intentó o realizó correctamente la consulta de datos privados mediante el protocolo LSARPC. |
| Creación de servicios | El usuario intentó crear de forma remota un servicio específico en una máquina remota. |
| Enumeración de sesiones SMB | El usuario intentó enumerar todos los usuarios con sesiones SMB abiertas en los controladores de dominio. |
| Copia de archivo SMB | Archivos copiados por el usuario mediante SMB. |
| Consulta de SAMR | El usuario realizó una consulta SAMR. |
| Programación de tareas | El usuario intentó programar de forma remota la tarea X en una máquina remota. |
| Ejecución de Wmi | El usuario intentó ejecutar de forma remota un método WMI. |
Actividades de usuario supervisadas: operaciones de inicio de sesión
Para obtener más información, vea Tipos de inicio de sesión admitidos para la IdentityLogonEvents tabla.
Actividades supervisadas de la máquina: cuenta de equipo
| Actividad supervisada | Descripción |
|---|---|
| Sistema operativo del equipo cambiado | Cambie al sistema operativo del equipo. |
| SID-History ha cambiado | Cambios en el historial del SID del equipo. |