Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
La cola de alertas muestra una lista de alertas que se han marcado a partir de identidades de su red. De forma predeterminada, la cola muestra las alertas vistas en los últimos siete días en una vista agrupada. Las alertas más recientes se muestran en la parte superior de la lista, lo que le ayuda a ver primero las alertas más recientes.
En este artículo se explica cómo ver, filtrar, investigar, clasificar y administrar alertas de seguridad en Microsoft Defender for Identity.
Visualización de la cola de alertas
En el portal de Microsoft Defender, vaya a Incidentes & alertas y, a continuación, a Alertas.
Las alertas de los últimos siete días se muestran con la siguiente información:
- Nombre de alerta
- Etiquetas
- Severidad
- Estado de investigación
- Estado
- Categoría
- Origen de detección
- Activos afectados
- Primera actividad
- Última actividad
Personalice la vista de la cola de alertas
Puede personalizar la vista de la cola de alertas de varias maneras. Con las herramientas de la parte superior de la página, puede hacer lo siguiente:
- Personalice la vista para agregar o quitar columnas.
- Aplicar filtros.
- Personalice la duración. Muestra las alertas durante una duración determinada, como 1 día, 3 días, 1 semana, 30 días y 6 meses.
- Exportar un informe detallado de Excel para su análisis.
Filtrar la vista de alertas
Puede aplicar los siguientes filtros para obtener una vista más centrada de las alertas.
| Alerta | Descripción |
|---|---|
| Gravedad | La gravedad de la alerta se basa en varios factores, como la cantidad de acceso que podría tener el atacante, el posible impacto si el ataque se realiza correctamente y la probabilidad de que la alerta sea un verdadero positivo. Para obtener una lista completa de los tipos de alerta y sus niveles de gravedad asignados, consulte el artículo Asignación de nombres de alerta de seguridad y identificadores externos únicos. |
| Estado | Puede elegir filtrar la lista de alertas en función de su estado. Por ejemplo, puede filtrar para mostrar solo las alertas que son Nuevas, En curso o Resueltas. |
| Fuentes de detección | Puede filtrar las alertas en función de los siguientes orígenes de detección: Microsoft Defender for Identity o Microsoft Defender XDR |
| Tags | Puede filtrar las alertas en función de las etiquetas asignadas a las alertas. |
Visualización de una alerta
Puede acceder a alertas individuales desde varias ubicaciones; para ello, seleccione el nombre de alerta de cualquiera de las siguientes opciones:
- Página Alertas
- Página Incidentes
- Página Identidades
- Las páginas de cada dispositivo
- Página Búsqueda avanzada
Entiende la página de alertas
La página de alertas proporciona contexto en la alerta mediante la combinación de señales de ataque y alertas relacionadas con la alerta seleccionada para construir un artículo de alerta detallado. La página de alertas le ayuda a evaluar, investigar y tomar medidas eficaces rápidamente en las alertas.
Nota:
Las alertas de Microsoft Defender for Identity aparecen actualmente en dos diseños diferentes en el portal de Microsoft Defender. Aunque las vistas de alerta muestran información diferente, todas las alertas se basan en los datos recopilados de Defender for Identity. Las diferencias entre estos dos diseños de alertas forman parte de una transición continua hacia una experiencia de alertas unificada en los productos Microsoft Defender.
Para ver las alertas de Defender for Identity y Defender XDR, seleccione Filtrar y, a continuación, en Orígenes de servicio, elija Microsoft Defender for Identity y Defender XDR y seleccione Aplicar:
alertas de Microsoft Defender for Identity
En la parte superior de la página, hay secciones para las Cuentas, el Host de destino y el Host de origen de la alerta. En función de la alerta, es posible que vea detalles sobre hosts, cuentas, direcciones IP, dominios y grupos de seguridad adicionales. Selecciona cualquier entidad listada para obtener más detalles sobre las entidades implicadas.
- La sección Historia de alerta proporciona información para proporcionar una historia completa con los detalles de la alerta. El artículo de alerta se divide en dos secciones:
- Lo que ha ocurrido incluye la escala de tiempo de la alerta y las entidades implicadas en la alerta.
- El gráfico de alertas proporciona una representación visual de la alerta, incluidas las entidades implicadas en la alerta y sus relaciones. El gráfico le ayuda a comprender cómo se conectan las entidades y cómo se relacionan con la alerta.
- La información importante proporciona un contexto técnico que admite la investigación de alertas. Puede usar esta información para validar si la actividad era esperada o sospechosa y decidir qué acciones realizar para contener o escalar el incidente.
- Los detalles de la actividad proporcionan información detallada, incluida la marca de tiempo, el objeto base, el ámbito de búsqueda y otros detalles sobre la alerta.
- El panel de detalles del lado derecho de la página proporciona información adicional sobre la alerta, incluidos los detalles de la alerta, los comentarios & el historial. El panel de detalles también proporciona opciones adicionales, como:
- Administrar alerta
- Exportar alerta
- Traslado de la alerta a otro incidente
- Clasificación de una alerta
alertas de Microsoft Defender XDR
En la parte superior de la página, hay secciones para las Cuentas, el Host de destino y el Host de origen de la alerta. En función de la alerta, es posible que vea botones para obtener detalles sobre hosts, cuentas, direcciones IP, dominios y grupos de seguridad adicionales. Selecciona cualquiera de estas entidades para obtener más detalles sobre las entidades implicadas.
- La sección Historia de alerta proporciona información para proporcionar una historia completa con los detalles de la alerta. El artículo de alerta se divide en dos secciones:
- Lo que ha ocurrido incluye la escala de tiempo de la alerta y las entidades implicadas en la alerta.
- El panel de detalles del lado derecho de la página proporciona información adicional sobre la alerta, incluidos los detalles de la alerta, los comentarios & el historial. El panel de detalles también proporciona opciones adicionales, como:
- Administrar alerta
- Traslado de la alerta a otro incidente
- Clasificación de una alerta
Administrar alertas de seguridad
Al seleccionar una alerta, se abre el panel Administración de alertas, donde puede realizar las siguientes acciones:
- Cambiar el estado de una alerta
- Trasladar una alerta a otro incidente
- Alertas de asignación
- Añadir comentarios a una alerta
- Clasificar alertas de seguridad
- Alertas de sintonización
Cambiar el estado de una alerta
Puede clasificar las alertas como Nuevas, En curso o Resueltas cambiando su estado a medida que avanza la investigación. Esto le ayuda a organizar y administrar cómo su equipo puede responder a las alertas. Por ejemplo, un responsable del equipo puede revisar todas las alertas nuevas y decidir asignarlas a la cola En curso para su análisis posterior. El responsable del equipo puede asignar la alerta a la cola Resueltas si sabe que la alerta es benigna, que procede de un dispositivo irrelevante (como uno que pertenezca a un administrador de seguridad) o que ya se está administrando a través de una alerta anterior.
Traslado de una alerta a otro incidente
Puede crear un nuevo incidente a partir de la alerta o vincularlo a un incidente existente.
Asignación de alertas
Si aún no se ha asignado una alerta, puede seleccionar Asignarme para asignarla usted mismo.
Adición de comentarios a una alerta
Puede agregar comentarios a una alerta para proporcionar contexto o información adicional. Añadir comentarios es útil para compartir ideas con tu equipo o documentar tu proceso de investigación. Cada vez que se realiza un cambio o comentario en una alerta, se registra en la sección Comentarios e historial.
Clasificación de alertas de seguridad
Las alertas de seguridad de Defender for Identity pueden clasificarse como verdaderos positivos, benignos positivos verdaderos o falsos positivos. Estas clasificaciones se abrevian como TP, B-TP y FP a lo largo de esta sección. Para cada alerta, haga las siguientes preguntas para determinar la clasificación de alertas y ayudar a decidir qué hacer a continuación:
- ¿Es la alerta de seguridad un TP, B-TP o FP?
- ¿Cuán común es esta alerta de seguridad específica en su entorno?
- ¿Se desencadenó la alerta por los mismos tipos de equipos o usuarios? Por ejemplo, ¿servidores con el mismo rol o usuarios del mismo grupo o departamento? Si los equipos o usuarios eran similares, es posible que decida excluir este tipo de alerta para evitar alertas de FP futuras adicionales.
Tras una investigación adecuada, todas las alertas de seguridad de Defender for Identity se pueden clasificar como uno de los siguientes tipos de actividad:
Verdadero positivo (TP): Una acción maliciosa detectada por Defender for Identity.
Verdadero positivo benigno (B-TP): una acción detectada por Defender for Identity que es real, pero no maliciosa, como una prueba de penetración o una actividad conocida generada por una aplicación autorizada.
Falso positivo (FP): una falsa alarma, lo que significa que la actividad no ocurrió.
Nota:
Un aumento de alertas exactamente del mismo tipo normalmente reduce el nivel sospechoso o importante de la alerta. En el caso de las alertas repetidas, compruebe las configuraciones y use detalles y definiciones de alertas de seguridad para comprender exactamente lo que sucede que desencadena las repeticiones.
Sintoniza alertas de seguridad
Configure las alertas para optimizarlas y reducir los falsos positivos. El ajuste de alertas permite a tus equipos SOC centrarse en alertas de alta prioridad y mejorar la cobertura de detección de amenazas en tu sistema. En Microsoft Defender, crea condiciones de regla basadas en tipos de evidencia, y luego aplica tu regla a cualquier tipo de regla que coincida con tus condiciones.
Para obtener más información, vea Optimizar una alerta.
Contenido relacionado
Para obtener más información sobre la investigación de alertas, consulte los siguientes artículos: