Notificaciones de Defender for Identity en Microsoft Defender

Nota:

Actualmente, las notificaciones de Defender for Identity solo son compatibles con la versión 2.x del sensor de Defender for Identity.

Microsoft Defender for Identity proporciona notificaciones sobre problemas de estado y alertas de seguridad, ya sea mediante notificaciones por correo electrónico o en un servidor Syslog.

En este artículo se describe cómo configurar las notificaciones de Defender for Identity para que esté al tanto de cualquier problema de estado o alerta de seguridad que se detecte.

Sugerencia

Además de las notificaciones por correo electrónico o Syslog, se recomienda que los administradores de SOC usen Microsoft Sentinel para ver todas las alertas en un único portal. Para obtener más información, consulte integración de Microsoft Defender XDR con Microsoft Sentinel. Para integrar otras herramientas SIEM, consulte Integración de las herramientas SIEM con Microsoft Defender XDR.

Configuración de notificaciones por correo electrónico

Siga el siguiente procedimiento para configurar las notificaciones por correo electrónico sobre problemas de estado de Defender for Identity.

  1. En Microsoft Defender, selecciona Configuración>Identidades.

  2. En Notificaciones, seleccione Notificaciones de problemas de mantenimiento.

  3. En Agregar correo electrónico de destinatario, escriba las direcciones de correo electrónico donde desea recibir notificaciones por correo electrónico y seleccione + Agregar.

Cada vez que Defender for Identity detecta un problema de mantenimiento, los destinatarios configurados reciben una notificación por correo electrónico con los detalles, con un vínculo a Microsoft Defender XDR para obtener más detalles.

Nota:

Para recibir notificaciones por correo electrónico sobre incidentes, use la página Notificaciones de Email de Defender XDR Configuración para las reglas de notificaciones nuevas y existentes. Obtenga más información sobre las notificaciones por correo electrónico de incidentes en Defender XDR.

Configuración de notificaciones de Syslog

Puede configurar Defender para que Identity envíe problemas de mantenimiento y eventos de seguridad a un servidor de Syslog a través de un sensor configurado.

Los eventos no se envían directamente desde el servicio Defender for Identity al servidor de Syslog, sino solo a través del sensor.

Sugerencia

Si usa Syslog en modo TLS, instale los certificados necesarios en el sensor designado antes de completar este procedimiento.

Para configurar las notificaciones de Syslog:

  1. En Microsoft Defender XDR, seleccione Identidades de configuración>.

  2. En Notificaciones, selecciona Notificaciones Syslog y luego activa la opción de servicio Syslog.

  3. Seleccione Configurar servicio para abrir el panel Servicio de Syslog .

  4. Escriba los detalles siguientes:

    • Sensor: seleccione el sensor que desea enviar notificaciones al servidor de Syslog.
    • Punto de conexión de servicio y puerto: escriba la dirección IP o el nombre de dominio completo (FQDN) para el servidor syslog y, a continuación, escriba el número de puerto. Solo puede configurar un punto de conexión de Syslog.
    • Transporte: seleccione el protocolo de transporte (TCP o UDP).
    • Formato: seleccione el formato (RFC 3164 o RFC 5424).
  5. Selecciona Enviar notificación SIEM de prueba y verifica que el mensaje se ha recibido en tu solución de infraestructura Syslog.

  6. Cuando haya confirmado que la prueba funciona, seleccione Guardar.

  7. Después de configurar el servicio Syslog, seleccione los tipos de notificaciones que se van a enviar al servidor de Syslog, incluidos los siguientes:

    • Se detecta una nueva alerta de seguridad
    • Se actualiza una alerta de seguridad existente
    • Se detecta un nuevo problema de estado

Creación de scripts de automatización para registros SIEM de Defender for Identity

Cuando crees scripts de automatización para los registros SIEM de Defender for Identity, utiliza el campo externalId para identificar el tipo de alerta. Los nombres de las alertas pueden cambiar con el tiempo, pero el ExternalId de cada alerta permanece igual. Para obtener más información, consulte Referencia del registro SIEM de Defender for Identity.

Escucha los eventos SIEM en tu sensor independiente de Defender for Identity.