Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Sugerencia
¿Sabía que puede probar las características de Microsoft Defender para Office 365 Plan 2 de forma gratuita? Use la prueba de 90 días de Defender para Office 365 en el Centro de pruebas del portal de Microsoft Defender. Obtenga información sobre quién puede registrarse y probar los términos en Probar Microsoft Defender para Office 365.
Las organizaciones de Microsoft 365 que tienen Microsoft Defender para Office 365 incluido en su suscripción o adquirido como complemento tienen la página de entidad de correo electrónico. La página de entidad Email del portal de Microsoft Defender contiene información muy detallada sobre un mensaje de correo electrónico y las entidades relacionadas.
En este artículo se explica la información y las acciones disponibles en la página de la entidad Correo electrónico.
Permisos y licencias para la página de la entidad Correo electrónico
Para utilizar la página de la entidad Correo electrónico, es necesario que se le hayan asignado permisos. Los permisos y las licencias son los mismos que el Explorador de amenazas (Explorador) y las detecciones en tiempo real. Para obtener más información, consulte Permisos y licencias para el Explorador de amenazas y detecciones en tiempo real.
Dónde encontrar la página de la entidad de correo electrónico
No hay enlaces directos a la página de la entidad de correo electrónico desde los niveles superiores del portal de Defender. En su lugar, la acción
Abrir entidad de correo está disponible en la parte superior del panel flotante con los detalles del correo en muchas funciones de Defender para Office 365. Este panel desplegable de detalles del correo electrónico se conoce como el panel de resumen del correo electrónico y contiene un subconjunto resumido de la información de la página de la entidad de correo electrónico. El panel de resumen de correo electrónico es idéntico en todas las características de Defender para Office 365. Para obtener más información, consulte la sección Del panel de resumen de Email más adelante en este artículo.
El panel Resumen del correo electrónico con la acción
Abrir entidad de correo electrónico está disponible en las siguientes ubicaciones:
En la página Búsqueda avanzada de https://security.microsoft.com/v2/advanced-hunting: en la pestaña Resultados de una consulta relacionada con el correo electrónico, haga clic en el valor NetworkMessageId de una entrada de la tabla.
*En la página Alertas en https://security.microsoft.com/alerts: Para las alertas con el valor de Origen de detecciónMDO o el valor de Nombres del productoMicrosoft Defender para Office 365, seleccione la entrada haciendo clic en el valor de Nombre de la alerta. En la página de detalles de la alerta que se abre, seleccione el mensaje en la sección Lista de mensajes .
Desde el informe de estado de protección contra amenazas en https://security.microsoft.com/reports/TPSEmailPhishReportATP:
- Seleccione Ver datos por correo electrónico > Phishing y cualquiera de las opciones disponibles de Desglose del gráfico. En la tabla de detalles debajo del gráfico, seleccione la entrada haciendo clic en cualquier parte de la fila que no sea la casilla situada junto a la primera columna.
- Seleccione Ver datos por correo electrónico > Malware y cualquiera de las opciones disponibles de Desglose del gráfico. En la tabla de detalles debajo del gráfico, seleccione la entrada haciendo clic en cualquier parte de la fila que no sea la casilla situada junto a la primera columna.
- Seleccione Ver datos por correo electrónico > Spam y cualquiera de las opciones disponibles de Desglose del gráfico. En la tabla de detalles debajo del gráfico, seleccione la entrada haciendo clic en cualquier parte de la fila que no sea la casilla situada junto a la primera columna.
Desde la página Explorador en https://security.microsoft.com/threatexplorerv3 (Explorador de amenazas) o desde la página Detecciones en tiempo real en https://security.microsoft.com/realtimereportsv3. Utilice uno de los métodos siguientes:
- En el Explorador de amenazas, compruebe que la vista Todo el correo electrónico está seleccionada>, compruebe que la pestaña Email (vista) del área de detalles está seleccionada>, haga clic en el valor Asunto de una entrada.
- En Explorador de amenazas o Detecciones en tiempo real, seleccione la vista > para comprobar que la pestaña Email (vista) del área de detalles está seleccionada>, haga clic en el valor Asunto de una entrada.
- En Explorador de amenazas o Detecciones en tiempo real, seleccione la vista Phish>, compruebe que la pestaña (vista) Email del área de detalles esté seleccionada> y haga clic en el valor Asunto de una entrada.
En la página Incidentes en https://security.microsoft.com/incidents: Para los incidentes con el valor Nombres de productosMicrosoft Defender para Office 365, seleccione el incidente haciendo clic en el valor Nombre del incidente. En la página de detalles del incidente que se abre, seleccione la pestaña Evidencia y respuestas (vista). En la pestaña Todas las pruebas y el valor Tipo de entidadEmail o la pestaña Correos electrónicos, seleccione la entrada haciendo clic en cualquier lugar de la fila que no sea la casilla.
En la página Cuarentena de https://security.microsoft.com/quarantine: compruebe que la pestaña Email está seleccionada>, seleccione una entrada haciendo clic en cualquier lugar de la fila que no sea la casilla.
Desde la página Envíos en https://security.microsoft.com/reportsubmission:
- Seleccione la pestaña Correos electrónicos> y seleccione una entrada haciendo clic en cualquier lugar de la fila que no sea la casilla de verificación.
- Seleccione la pestaña Notificado por el usuario> y seleccione una entrada haciendo clic en cualquier lugar de la fila excepto en la casilla de verificación.
Qué contiene la página de la entidad de correo electrónico
El panel de detalles del lado izquierdo de la página contiene secciones contraíbles con detalles sobre el mensaje. Estas secciones permanecen constantes mientras esté en la página. Las secciones disponibles son:
Sección Etiquetas . Muestra las etiquetas de usuario (incluida la cuenta de prioridad) asignadas a remitentes o destinatarios. Para obtener más información sobre las etiquetas de usuario, consulte Etiquetas de usuario en Microsoft Defender para Office 365.
Sección de detalles de detección :
Amenazas originales
Ubicación de entrega original:
- carpeta Elementos eliminados
- Eliminado
- Error en la entrega
- Carpeta Bandeja de entrada
- Carpeta de correo no deseado
- Externo
- Cuarentena
- Desconocido
Amenazas más recientes
Ubicación de entrega más reciente: ubicación del mensaje después de las acciones del sistema en el mensaje (por ejemplo, ZAP) o acciones de administrador en el mensaje (por ejemplo, Mover a elementos eliminados). No se muestran las acciones del usuario en el mensaje (por ejemplo, eliminar o archivar el mensaje), por lo que este valor no garantiza la ubicación actual del mensaje.
Sugerencia
Hay casos en los que Ubicación de entrega original/Ubicación de entrega más reciente y/o Acción de entrega tienen el valor Desconocido. Por ejemplo:
- Se ha entregado el mensaje (la acción Entrega es Entregado), pero una regla bandeja de entrada ha movido el mensaje a una carpeta predeterminada distinta de la carpeta Bandeja de entrada o Correo no deseado Email (por ejemplo, la carpeta Borrador o Archivo).
- ZAP intentó mover el mensaje después de la entrega, pero no se encontró el mensaje (por ejemplo, el usuario movió o eliminó el mensaje).
Tecnología de detección:
- Filtro avanzado: señales de suplantación de identidad basadas en el aprendizaje automático.
- Campaña: mensajes identificados como parte de una campaña.
- Detonación de archivos: Archivos adjuntos seguros detectó un archivo adjunto malicioso durante el análisis de detonación.
- Reputación de activación de archivos: Archivos adjuntos detectados previamente por Safe Attachments que se han activado en otras organizaciones de Microsoft 365.
- Reputación de archivo: el mensaje contiene un archivo que se identificó anteriormente como malintencionado en otras organizaciones de Microsoft 365.
- Coincidencia de huellas digitales: el mensaje es muy similar a un mensaje malintencionado detectado anteriormente.
- Filtro general: señales de suplantación de identidad basadas en reglas definidas por analistas.
- Suplantación de marcas: Suplantación de remitentes de marcas conocidas.
- Suplantación de dominio: suplantación de dominios de remitentes que son de su propiedad o que ha especificado para su protección en directivas antiphishing.
- Suplantación de usuario: suplantación de remitentes protegidos que ha especificado en directivas antiphishing o que se han identificado mediante la inteligencia del buzón.
- Análisis de contenido con LLM: análisis realizado por modelos extensos de lenguaje creados específicamente por Microsoft para detectar correos electrónicos maliciosos.
- Bombardeo de correo: un ataque de denegación de servicio distribuido (DDoS) que suele suscribir a los destinatarios a un gran número de boletines y servicios legítimos. El volumen resultante de correo electrónico entrante en cuestión de minutos tiene la intención de saturar los sistemas de seguridad de correo electrónico y buzón del destinatario, y actúa como un precursor de malware, ransomware o filtración de datos.
- Suplantación de identidad mediante inteligencia del buzón: Detecciones de suplantación de identidad a partir de la inteligencia del buzón en directivas antiphishing.
- Detección de análisis mixto: varios filtros contribuyeron al veredicto del mensaje.
- Spoof DMARC: el mensaje produjo un error en la autenticación de DMARC.
- Suplantación de dominio externo: suplantación de dirección de correo electrónico del remitente mediante un dominio externo a su organización.
- Suplantación de identidad dentro de la organización: Suplantación de la dirección de correo electrónico del remitente utilizando un dominio interno de su organización.
- Detonación de URL: Enlaces seguros ha detectado una URL maliciosa en el mensaje durante el análisis de detonación.
- Reputación de detonación de URL: URL detectadas previamente por detonaciones de Enlaces seguros en otras organizaciones de Microsoft 365.
- Reputación maliciosa de la dirección URL: El mensaje contiene una dirección URL que ya se había identificado como maliciosa en otras organizaciones de Microsoft 365.
Acción de entrega:
- Entregado
- Descartado
- Bloqueado
Anulación principal: Origen
- Valores de Anulación principal:
- Permitido por la directiva de la organización
- Permitido por la directiva de usuario
- Bloqueado por la directiva de la organización
- Bloqueado por la directiva de usuario
- Ninguna
- Valores para el origen de anulación principal:
- Filtro de terceros
- Viaje en el tiempo iniciado por el administrador (ZAP)
- Bloque de directiva antimalware por tipo de archivo
- Configuración de directivas antispam
- Directiva de conexión
- Regla de transporte de Exchange
- Modo exclusivo (invalidación de usuario)
- Filtrado omitido debido a que se trata de una organización local
- Filtro de región IP según la directiva
- Filtro de idioma de la directiva
- Simulación de suplantación de identidad
- Liberación de cuarentena
- Buzón de SecOps
- Lista de direcciones de remitente (anulación de administrador)
- Lista de direcciones del remitente (anulación por parte del usuario)
- Lista de dominios de remitente (anulación de administrador)
- Lista de dominios de remitente (anulación de usuario)
- Bloqueo de archivo de la lista de permitidos/bloqueados del inquilino
- Bloqueo de la lista de permitidos/bloqueados del inquilino: dirección de correo electrónico del remitente
- Bloqueo de la lista de permitidos/bloqueados del inquilino: suplantación de identidad
- Bloqueo de la lista de permitidos/bloqueados del inquilino: URL
- Lista de contactos de confianza (anulación por parte del usuario)
- Dominio de confianza (anulación del usuario)
- Destinatario de confianza (anulación por parte del usuario)
- Solo remitentes de confianza (anulación por parte del usuario)
- Valores de Anulación principal:
sección Detalles del correo electrónico:
-
Direccionalidad:
- Entrante
- Intra-irg
- Salida
- Destinatario (Para)*
- Remitente*
- Hora de recepción
-
Id. de mensaje de Internet*: Disponible en el campo de encabezado Message-ID del encabezado del mensaje. Un valor de ejemplo es
<08f1e0f6806a47b4ac103961109ae6ef@server.domain>(tenga en cuenta los corchetes angulares). - Identificador de mensaje de red*: un valor GUID disponible en el campo de encabezado X-MS-Exchange-Organization-Network-Message-Id de la cabecera del mensaje.
- Id. de clúster
- Language
*La
acción Copiar en el Portapapeles está disponible para copiar el valor.-
Direccionalidad:
Las pestañas (vistas) de la parte superior de la página le permiten investigar el correo electrónico de forma eficaz. Estas vistas se describen en las subsecciones siguientes.
Vista de línea de tiempo
La vista Cronología muestra los eventos de entrega y posteriores a la entrega por los que pasó el mensaje.
La siguiente información sobre el evento del mensaje está disponible en la vista. Seleccione un encabezado de columna para ordenar por esa columna. Para agregar o quitar columnas, seleccione
Personalizar columnas. De forma predeterminada, se seleccionan todas las columnas disponibles.
- Escala de tiempo (fecha y hora del evento)
- Origen: por ejemplo: Sistema, **Administración o Usuario.
- Tipos de eventos
- Resultado
- Amenazas
- Detalles
Si no ha ocurrido nada en el mensaje después de la entrega, es probable que el mensaje tenga solo una fila en la vista Escala de tiempo con el valor Tipos de eventoEntrega original. Por ejemplo:
- El valor de Resultado es Carpeta Bandeja de entrada - Entregado.
- El valor de Resultado es Carpeta de correo no deseado - Entregado en la carpeta de correo no deseado
- El valor de Resultado es Cuarentena: bloqueado.
Las acciones posteriores al mensaje por parte de usuarios, administradores o Microsoft 365 agregan más filas a la vista. Por ejemplo:
- El valor Tipos de evento es ZAP y el valor Resultado es Mensaje movido a la cuarentena por ZAP.
- El valor de Tipos de evento es Liberación de cuarentena y el valor de Resultado es El mensaje se liberó correctamente de la cuarentena.
Use el
cuadro Buscar para buscar información en la página. Escriba texto en el cuadro y, a continuación, presione la tecla ENTRAR.
Use
Exportar para exportar los datos de la vista a un archivo CSV. El nombre de archivo predeterminado es : Microsoft Defender.csv y la ubicación predeterminada es la carpeta Descargas . Si ya existe un archivo con ese nombre, el nombre de archivo se anexa con un número (por ejemplo, - Microsoft Defender(1).csv).
Vista de análisis
La vista Análisis contiene información que le ayuda a analizar el mensaje en profundidad. La siguiente información está disponible en esta vista:
Sección de detalles de detección de amenazas: información sobre las amenazas detectadas en el mensaje:
- Clasificación de amenazas: determinación de IA de la amenaza. Para obtener más información, vea Clasificación de amenazas en Microsoft Defender para Office 365.
-
Amenazas: la amenaza principal se indica mediante
la amenaza principal. - Nivel de confianza: los valores son Alto, Medio o Bajo.
- Protección de la cuenta de prioridad: los valores son Sí o No. Para obtener más información, vea Configurar y revisar la protección de cuentas prioritarias en Microsoft Defender para Office 365.
Sección de detalles de detección del correo electrónico: información sobre las características de protección o las anulaciones que afectaron al mensaje:
Todas las modificaciones: todos los ajustes de la organización o del usuario que podían alterar la ubicación de entrega prevista del mensaje. Por ejemplo, si el mensaje coincidió con una regla de flujo de correo y con una entrada de bloqueo en la Lista de permitidos y bloqueados del inquilino, ambas configuraciones se muestran aquí. El valor de la propiedad Invalidación principal: origen identifica la configuración que afectó a la entrega del mensaje.
Anulación principal: Origen: Muestra la configuración de la organización o del usuario que modificó el destino de entrega previsto del mensaje (permitido en lugar de bloqueado, o bloqueado en lugar de permitido). Por ejemplo:
- Una regla de flujo de correo bloqueó el mensaje.
- Una entrada de la lista de remitentes seguros del usuario permitió el mensaje.
Reglas de transporte de Exchange (reglas de flujo de correo): si las reglas de flujo de correo afectaron al mensaje, se muestran los nombres de las reglas y los valores GUID. Las acciones aplicadas a los mensajes por las reglas de flujo de correo se producen antes de los veredictos de spam y phishing.
La acción
Copiar al portapapeles está disponible para copiar el GUID de la regla. Para obtener más información acerca de las reglas de flujo de correo, consulte Mail flow rules (transport rules) in Exchange Online.El vínculo Ir al Centro de administración de Exchange abre la página Reglas del nuevo Centro de administración de Exchange en https://admin.exchange.microsoft.com/#/transportrules.
Conector: si el mensaje se entregó a través de un conector de entrada, se muestra el nombre del conector. Para obtener más información sobre los conectores, consulte Configuración del flujo de correo mediante conectores en Exchange Online.
Nivel de queja masiva (BCL): un valor de BCL más alto indica que es más probable que el mensaje sea correo no deseado. Para obtener más información, consulte Nivel de queja masiva (BCL).
Directiva: si un tipo de directiva aparece aquí (por ejemplo, Correo no deseado), seleccione Configurar
para abrir la página de directiva relacionada (por ejemplo, la página Directivas contra correo no deseado en https://security.microsoft.com/antispam).Acción de política
Id. de alerta: seleccione el valor id. de alerta para abrir la página de detalles de la alerta (como si encontrara y seleccionara la alerta en la página Alertas en https://security.microsoft.com/alerts). La acción
Copiar al portapapeles también está disponible para copiar el valor del identificador de la alerta.Tipo de directiva
Tipo de cliente: muestra el tipo de cliente que envió el mensaje (por ejemplo, REST)
tamaño de Email
Reglas de prevención de pérdida de datos
Sección de detalles remitente-destinatario : detalles sobre el remitente del mensaje y cierta información del destinatario:
- Nombre para mostrar del remitente
- Dirección del remitente*
- IP del remitente
- Nombre de dominio del remitente*
- Fecha de creación del dominio: un dominio creado recientemente y otras señales de mensaje pueden identificar el mensaje como sospechoso.
- Propietario del dominio
- Dirección MAIL FROM del remitente*
- Nombre de dominio MAIL FROM del remitente*
- Return-Path
- Dominio de Return-Path
- Ubicación
- Dominio de destinatario*
- Para: muestra los primeros 5000 caracteres de cualquier dirección de correo electrónico en el campo Para del mensaje.
- Cc: muestra los primeros 5000 caracteres de cualquier dirección de correo electrónico en el campo Cc del mensaje.
- Lista de distribución: muestra el grupo de distribución (lista de distribución) si el destinatario recibió el correo electrónico como miembro de la lista. El grupo de distribución de nivel superior se muestra para los grupos de distribución anidados.
- Reenvío: indica si el mensaje se reenvía automáticamente a una dirección de correo electrónico externa. Se muestran el usuario de reenvío y el tipo de reenvío (reglas de flujo de correo, reglas de bandeja de entrada o reenvío SMTP).
*La
acción Copiar en el Portapapeles está disponible para copiar el valor.Sección autenticación : detalles sobre los resultados de la autenticación por correo electrónico :
-
Autenticación de mensajes basada en dominio (DMARC)
-
Pass: La comprobación de DMARC para el mensaje se superó. -
Fail: se produjo un error en la comprobación de DMARC del mensaje. -
BestGuessPass: el registro TXT de DMARC para el dominio no existe. Si existiera, la comprobación DMARC del mensaje se superaría. - Ninguno: indica que no existe ningún registro TXT de DMARC para el dominio de envío en DNS.
-
-
DomainKeys Identified Mail (DKIM): Los valores son:
-
Pass: La comprobación DKIM del mensaje se superó. -
Fail (reason): se produjo un error en la comprobación dkim del mensaje. Por ejemplo, el mensaje no se firmó DKIM o no se comprobó la firma DKIM. -
None: el mensaje no estaba firmado con DKIM. Este resultado podría indicar o no que el dominio tiene un registro DKIM, o que el registro DKIM no se evalúa como un resultado. Este resultado solo indica que este mensaje no se firmó.
-
-
Marco de directivas de remitente (SPF): los valores son:
-
Pass (IP address): la comprobación de SPF encontró que el origen del mensaje es válido para el dominio. -
Fail (IP address): la comprobación de SPF encontró que el origen del mensaje no es válido para el dominio y la regla de cumplimiento en el registro SPF es-all(error duro). -
SoftFail (reason): la comprobación de SPF encontró que el origen del mensaje no es válido para el dominio y la regla de cumplimiento en el registro SPF es~all(error temporal). -
Neutral: la comprobación de SPF encontró que el origen del mensaje no es válido para el dominio y la regla de cumplimiento en el registro SPF es?all(neutral). -
None: el dominio no tiene un registro SPF o el registro SPF no da ningún resultado. -
TempError: la comprobación de SPF encontró un error temporal (por ejemplo, un error DNS). Es posible que la misma comprobación tenga éxito más tarde. -
PermError: la comprobación de SPF encontró un error permanente. Por ejemplo, el dominio tiene un registro SPF con formato incorrecto.
-
- Autenticación compuesta: SPF, DKIM, DMARC y otra información determinan si el remitente del mensaje (la dirección De) es auténtico. Para obtener más información, consulte Autenticación compuesta.
Sugerencia
Para obtener más información sobre los resultados de la autenticación por correo electrónico y cómo corregir errores, consulte la Guía de operaciones de seguridad para la autenticación por correo electrónico en Microsoft 365.
-
Autenticación de mensajes basada en dominio (DMARC)
Sección entidades relacionadas : información sobre los datos adjuntos y las direcciones URL del mensaje:
- Entidad: la selección de datos adjuntos o direcciones URL le lleva a la vista Datos adjuntos o a la vista URL de la página de entidad de Email para el mensaje.
- Recuento total
- Amenazas encontradas: los valores son Sí o No.
Área de detalles del mensaje:
- Pestaña Encabezado de correo electrónico en texto sin formato: contiene todo el encabezado del mensaje en texto sin formato. Seleccione
Copiar encabezado de mensaje para copiar el encabezado del mensaje. Seleccione
Analizador de encabezados de mensajes de Microsoft para abrir el Analizador de encabezados de mensajes en https://mha.azurewebsites.net/pages/mha.html. Pegue el encabezado del mensaje copiado en la página y, a continuación, seleccione Analizar encabezados para obtener más información sobre los encabezados y valores del mensaje. - Pestaña Para: muestra los primeros 5.000 caracteres de cualquier dirección de correo electrónico del campo Para del mensaje.
- Pestaña Cc: muestra los primeros 5.000 caracteres de cualquier dirección de correo electrónico del campo Cc del mensaje.
- Pestaña Encabezado de correo electrónico en texto sin formato: contiene todo el encabezado del mensaje en texto sin formato. Seleccione
Vista de archivos adjuntos
La vista Datos adjuntos muestra información sobre todos los archivos adjuntos del mensaje y los resultados de examen de esos datos adjuntos.
La siguiente información sobre los archivos adjuntos está disponible en esta vista. Seleccione un encabezado de columna para ordenar por esa columna. Para agregar o quitar columnas, seleccione
Personalizar columnas. De forma predeterminada, se seleccionan todas las columnas disponibles.
- Nombre de archivo adjunto: si hace clic en el valor del nombre de archivo
- Tipo de archivo
- Tamaño del archivo
- Extensión de archivo
- Amenaza
- Familia de malware
-
Datos adjuntos SHA256: la
acción Copiar en el Portapapeles está disponible para copiar el valor SHA256. - Detalles
Use el
cuadro Buscar para buscar información en la página. Escriba texto en el cuadro y, a continuación, presione la tecla ENTRAR.
Use
Exportar para exportar los datos de la vista a un archivo CSV. El nombre de archivo predeterminado es : Microsoft Defender.csv y la ubicación predeterminada es la carpeta Descargas . Si ya existe un archivo con ese nombre, el nombre de archivo se anexa con un número (por ejemplo, - Microsoft Defender(1).csv).
Detalles del adjunto
Si selecciona una entrada en la vista Datos adjuntos haciendo clic en el valor Nombre de archivo del archivo adjunto, se abre un panel lateral de detalles que contiene la siguiente información:
-
Pestaña Análisis exhaustivo: en esta pestaña hay información disponible si Safe Attachments ha analizado (detonado) el archivo adjunto y este se ha identificado como malicioso mediante la detonación. Puede identificar estos mensajes en el Explorador de amenazas mediante los métodos siguientes:
Filtro de consulta Tecnología de detección con el valor Detonación de archivos.
indicador «Detonación disponible» en la columna Detalles.
Recuento de detonaciones que se muestra en el panel de resumen del correo electrónico.
Sección: Cadena de detonación: la detonación de un único archivo en Safe Attachments puede desencadenar varias detonaciones. La cadena de detonación realiza un seguimiento de la ruta de las detonaciones, incluido el archivo malintencionado original que causó el veredicto, y todos los demás archivos afectados por la detonación. Es posible que estos archivos adjuntos no estén directamente presentes en el correo electrónico. Pero, incluir el análisis es importante para determinar por qué se encontró que el archivo era malintencionado.
Si no hay información disponible de la cadena de detonación, se muestra el valor Sin árbol de detonación. De lo contrario, puede seleccionar
Exportar para descargar la información de la cadena de detonación en un archivo CSV. El nombre de archivo predeterminado es Detonación chain.csv y la ubicación predeterminada es la carpeta Descargas . Si ya existe un archivo con ese nombre, el nombre de archivo se anexa con un número (por ejemplo, Cadena de detonación(1).csv). El archivo CSV contiene la siguiente información:- Nivel superior: el archivo de nivel más alto.
- Level1: el archivo de siguiente nivel.
- Nivel 2: el siguiente archivo de nivel.
- y así sucesivamente.
La cadena de detonación y el archivo CSV podrían mostrar solo el elemento de nivel superior si ninguna de las entidades vinculadas se consideró problemática ni fue detonada.
Sección resumen : si no hay información de resumen de detonación disponible, se muestra el valor Sin resumen de detonación . En caso contrario, se encuentra disponible la siguiente información resumida sobre la detonación:
- Tiempo de análisis
- Veredicto: El veredicto sobre el archivo adjunto en sí.
- Más información: Tamaño del archivo en bytes.
- Indicadores de compromiso
Sección Capturas de pantalla: muestra las capturas de pantalla que se capturaron durante la detonación. No se capturan capturas de pantalla para archivos contenedor como ZIP o RAR que contienen otros archivos.
Si no hay capturas de pantalla de detonación disponibles, se muestra el valor Sin capturas de pantalla para mostrar . De lo contrario, seleccione el vínculo para ver la captura de pantalla.
Sección de detalles del comportamiento : muestra los eventos exactos que tuvieron lugar durante la detonación y las observaciones problemáticas o benignas que contienen direcciones URL, direcciones IP, dominios y archivos encontrados durante la detonación. Es posible que no haya detalles de comportamiento para los archivos de contenedor, como ZIP o RAR, que contengan otros archivos.
Si no hay información de detalles de comportamiento disponible, se muestra el valor Sin comportamientos de detonación . De lo contrario, puede seleccionar
Exportar para descargar la información de detalles del comportamiento en un archivo CSV. El nombre de archivo predeterminado es Comportamiento details.csv y la ubicación predeterminada es la carpeta Descargas . Si ya existe un archivo con ese nombre, el nombre de archivo se anexa con un número (por ejemplo, Detalles del comportamiento(1).csv). El archivo CSV contiene la siguiente información:- Time
- Comportamiento
- Propiedad de comportamiento
- Proceso (PID)
- Operación
- Target
- Detalles
- Resultado
- Pestaña Información del archivo: La sección Detalles del archivo contiene la siguiente información:
- Nombre de archivo
- SHA256
- Tamaño de archivo (en bytes)
Cuando haya terminado en el panel flotante de detalles del archivo, seleccione
Cerrar.
Bloquear datos adjuntos de la vista Datos adjuntos
Si selecciona una entrada en la vista Datos adjuntos activando la casilla situada junto al nombre de archivo, la
acción Bloquear estará disponible. Esta acción añade el archivo como entrada de bloqueo en la Lista de permitidos o bloqueados del inquilino. Al seleccionar Bloquear se inicia el Asistente para realizar acciones :
En la página Elegir acciones , configure una de las siguientes opciones en la sección Bloquear archivo :
-
No expire nunca en: valor
predeterminado . -
Sin caducidad desactivado: desliza el interruptor a la posición desactivada
y, a continuación, selecciona una fecha en el cuadro Eliminar el.
Cuando haya terminado en la página Elegir acciones , seleccione Siguiente.
-
No expire nunca en: valor
En la página Elegir entidades de destino , compruebe que el archivo que desea bloquear está seleccionado y, a continuación, seleccione Siguiente.
En la página Revisar y enviar , configure los siguientes valores:
- Nombre de corrección: escriba un nombre único para realizar un seguimiento del estado en el Centro de acciones.
- Descripción: escriba una descripción opcional.
Cuando haya terminado en la página Revisar y enviar , seleccione Enviar.
Vista de URL
La vista URL muestra información sobre todas las direcciones URL originales o reescritas en el mensaje, junto con los resultados de examen de cada dirección URL.
La siguiente información sobre los archivos adjuntos está disponible en esta vista. Seleccione un encabezado de columna para ordenar por esa columna. Para agregar o quitar columnas, seleccione
Personalizar columnas. De forma predeterminada, se seleccionan todas las columnas disponibles.
- URL
- Amenaza
- Source
- Detalles
Use el
cuadro Buscar para buscar información en la página. Escriba texto en el cuadro y, a continuación, presione la tecla ENTRAR.
Use
Exportar para exportar los datos de la vista a un archivo CSV. El nombre de archivo predeterminado es : Microsoft Defender.csv y la ubicación predeterminada es la carpeta Descargas . Si ya existe un archivo con ese nombre, el nombre de archivo se anexa con un número (por ejemplo, - Microsoft Defender(1).csv).
Detalles de la dirección URL
Si selecciona una entrada en la vista URL haciendo clic en el valor de URL, se abre un panel desplegable de detalles que contiene la siguiente información:
-
pestaña Análisis exhaustivo: La información está disponible en esta pestaña si Safe Links analizó (detonó) la URL y la identificó como maliciosa mediante la detonación. Puede identificar estos mensajes en el Explorador de amenazas mediante los métodos siguientes:
Filtro de consulta Tecnología de detección con el valor Detonación de URL.
indicador «Detonación disponible» en la columna Detalles.
Recuento de detonaciones que se muestra en el panel de resumen del correo electrónico.
sección Cadena de detonaciones: la detonación de Safe Links de una única URL puede desencadenar varias detonaciones. La cadena de detonación realiza un seguimiento de la ruta de las detonaciones, incluida la dirección URL malintencionada original que causó el veredicto y todas las demás direcciones URL afectadas por la detonación. Es posible que estas direcciones URL no estén directamente presentes en el correo electrónico. Sin embargo, incluir el análisis es importante para determinar por qué se encontró que la dirección URL era malintencionada.
Si no hay información disponible de la cadena de detonación, se muestra el valor Sin árbol de detonación. De lo contrario, puede seleccionar
Exportar para descargar la información de la cadena de detonación en un archivo CSV. El nombre de archivo predeterminado es Detonación chain.csv y la ubicación predeterminada es la carpeta Descargas . Si ya existe un archivo con ese nombre, el nombre de archivo se anexa con un número (por ejemplo, Cadena de detonación(1).csv). El archivo CSV contiene la siguiente información:- Nivel superior: el archivo de nivel más alto.
- Level1: el archivo de siguiente nivel.
- Nivel 2: el siguiente archivo de nivel.
- y así sucesivamente.
La cadena de detonación y el archivo CSV podrían mostrar solo el elemento de nivel superior si ninguna de las entidades vinculadas se consideró problemática ni fue detonada.
Sección resumen : si no hay información de resumen de detonación disponible, se muestra el valor Sin resumen de detonación . En caso contrario, se encuentra disponible la siguiente información resumida sobre la detonación:
- Tiempo de análisis
- Veredicto: el veredicto sobre la propia URL.
Sección Capturas de pantalla: muestra las capturas de pantalla que se capturaron durante la detonación. No se capturan capturas de pantalla si la dirección URL se abre en un vínculo que descarga directamente un archivo. Sin embargo, el archivo descargado aparece en la cadena de detonación.
Si no hay capturas de pantalla de detonación disponibles, se muestra el valor Sin capturas de pantalla para mostrar . De lo contrario, seleccione el vínculo para ver la captura de pantalla.
Sección de detalles del comportamiento : muestra los eventos exactos que tuvieron lugar durante la detonación y las observaciones problemáticas o benignas que contienen direcciones URL, direcciones IP, dominios y archivos encontrados durante la detonación.
Si no hay información de detalles de comportamiento disponible, se muestra el valor Sin comportamientos de detonación . De lo contrario, puede seleccionar
Exportar para descargar la información de detalles del comportamiento en un archivo CSV. El nombre de archivo predeterminado es Comportamiento details.csv y la ubicación predeterminada es la carpeta Descargas . Si ya existe un archivo con ese nombre, el nombre de archivo se anexa con un número (por ejemplo, Detalles del comportamiento(1).csv). El archivo CSV contiene la siguiente información:- Time
- Comportamiento
- Propiedad de comportamiento
- Proceso (PID)
- Operación
- Target
- Detalles
- Resultado
- Pestaña Información de URL: la sección Detalles de URL contiene la siguiente información:
- URL
- Amenaza
Cuando haya terminado en el panel flotante de detalles del archivo, seleccione
Cerrar.
Bloquear direcciones URL de la vista de direcciones URL
Si selecciona una entrada en la vista URL seleccionando la casilla situada junto al nombre de archivo, la
acción Bloquear estará disponible. Esta acción agrega la dirección URL como una entrada de bloque en la lista de inquilinos permitidos o bloqueados. Al seleccionar Bloquear se inicia el Asistente para realizar acciones :
En la página Elegir acciones , configure una de las opciones siguientes en la sección Bloquear dirección URL :
-
No expire nunca en: valor
predeterminado . -
Sin caducidad desactivado: desliza el interruptor a la posición desactivada
y, a continuación, selecciona una fecha en el cuadro Eliminar el.
Cuando haya terminado en la página Elegir acciones , seleccione Siguiente.
-
No expire nunca en: valor
En la página Elegir entidades de destino , compruebe que la dirección URL que desea bloquear esté seleccionada y, a continuación, seleccione Siguiente.
En la página Revisar y enviar , configure los siguientes valores:
- Nombre de corrección: escriba un nombre único para realizar un seguimiento del estado en el Centro de acciones.
- Descripción: escriba una descripción opcional.
Cuando haya terminado en la página Revisar y enviar , seleccione Enviar.
Vista de correos electrónicos similares
La vista Correos electrónicos similares muestra otros mensajes de correo electrónico que tienen la misma huella digital del cuerpo del mensaje que este mensaje. Los criterios de coincidencia de otros mensajes no se aplican en esta vista (por ejemplo, las huellas digitales de archivos adjuntos).
La siguiente información sobre los archivos adjuntos está disponible en esta vista. Seleccione un encabezado de columna para ordenar por esa columna. Para agregar o quitar columnas, seleccione
Personalizar columnas. De forma predeterminada, se seleccionan todas las columnas disponibles.
- Date
- Asunto
- Destinatario
- Sender
- IP del remitente
- Anular
- Acción de entrega
- Ubicación de entrega
Use
Filtrar para filtrar las entradas por fecha de inicio y fecha de finalización.
Use el
cuadro Buscar para buscar información en la página. Escriba texto en el cuadro y, a continuación, presione la tecla ENTRAR.
Use
Exportar para exportar los datos de la vista a un archivo CSV. El nombre de archivo predeterminado es : Microsoft Defender.csv y la ubicación predeterminada es la carpeta Descargas . Si ya existe un archivo con ese nombre, el nombre de archivo se anexa con un número (por ejemplo, - Microsoft Defender(1).csv).
Acciones en la página de la entidad Correo electrónico
Las siguientes acciones están disponibles en la parte superior de la página de la entidad Correo electrónico:
-
Realizar acción: Para obtener más información, consulte Búsqueda de amenazas: el asistente Realizar acción. -
Copilot: si tiene una suscripción de Microsoft Security Copilot (por ejemplo, en Microsoft 365 E5) use esta acción para generar un resumen de IA de los datos de entidad; para ello, seleccione Generar en la sección resumen de Email del panel Copilot. -
Vista previa del correo electrónico¹ ² -
Más opciones:
Ir al correo en cuarentena: solo está disponible si el mensaje se ha puesto en cuarentena. Al seleccionar esta acción, se abre la pestaña Email de la página Cuarentena en https://security.microsoft.com/quarantine, filtrada por el valor de identificador de mensaje único del mensaje. Para obtener más información, consulte Visualización del correo electrónico en cuarentena.
Descargar correo electrónico¹ ²Sugerencia
Descargar correo electrónico no está disponible para los mensajes puestos en cuarentena. En su lugar, descargue una copia protegida con contraseña del mensaje de la cuarentena.
Las acciones Vista previa del correo electrónico y Descargar correo electrónico están disponibles en las tablas Registros de auditoría y CloudAppEvents de Búsqueda avanzada (tipo de registro 38) para fines de auditoría y generación de informes.
¹ Esta acción requiere el rol Vista previa . Puede asignar este rol en las siguientes ubicaciones:
-
Microsoft Defender XDR control de acceso unificado basado en roles (RBAC) (si los permisos de Correo electrónico y colaboración>Defender para Office 365 están
activos. Solo afecta al portal de Defender, no a PowerShell): - Operaciones de seguridad/Datos sin procesar (correo electrónico y colaboración)/Contenido de correo electrónico y colaboración (lectura)
- Operaciones de seguridad/Datos sin formato (correo electrónico y colaboración)/Contenido de correo electrónico y colaboración: Correos electrónicos asociados a alertas (lectura) Permite a los analistas obtener una vista previa o descargar mensajes asociados a alertas de seguridad específicas. Actualmente, este permiso se aplica a las alertas Email notificadas por el usuario como malware o phish y Email notificadas por el usuario como correo no deseado. En algunos casos, es posible que las acciones de vista previa o descarga de un correo electrónico asociado a la alerta estén disponibles después de un breve retraso.
-
Permisos de correo electrónico y colaboración en el portal de Microsoft Defender:
- Pertenencia a los grupos de funciones Investigador de datos o Administrador de eDiscovery.
- Cree un nuevo grupo de roles con el rol De vista previa asignado y agregue los usuarios al grupo de roles personalizado.
² Puede obtener una vista previa o descargar mensajes de correo electrónico que están disponibles en buzones de correo en la nube. Algunos ejemplos de cuándo los mensajes ya no están disponibles en los buzones son:
- El mensaje se descartó antes de su entrega o la entrega generó un error.
- El mensaje se eliminó temporalmente o eliminó de forma rígida.
- El mensaje tiene una ubicación de entrega local o externa.
- ZAP ha movido el mensaje a cuarentena.
El panel de resumen del correo electrónico
El panel de resumen de correo electrónico es el panel flotante de detalles del correo electrónico que está disponible en muchas funciones de las características de seguridad integradas para todos los buzones de correo en la nube y en Defender para Office 365. El panel de resumen de Email contiene información de resumen estandarizada sobre el mensaje de correo electrónico tomado de los detalles completos que están disponibles en la página de entidades de Email en Defender para Office 365.
En la sección Dónde encontrar la página de la entidad Correo electrónico, más arriba en este artículo, se describe dónde se encuentra el panel de resumen del correo electrónico. En el resto de esta sección se describe la información disponible en el panel Resumen del correo electrónico en todas las funciones.
Sugerencia
El panel de resumen de correo electrónico está disponible en la página Centro de acciones en https://security.microsoft.com/action-center/, en las pestañas Pendiente o Historial. Seleccione una acción con el valor Tipo de entidadCorreo electrónico haciendo clic en cualquier parte de la fila que no sea la casilla de verificación ni el valor ID de investigación. El menú desplegable de detalles que se abre es el panel Resumen de correo electrónico, pero la opción
Abrir entidad de correo electrónico no está disponible en la parte superior del menú.
La siguiente información del mensaje está disponible en la parte superior del panel de resumen de Email:
- El título del menú desplegable es el valor del Asunto del mensaje.
- Número de datos adjuntos y vínculos en el mensaje (no presentes en todas las características).
- Todas las etiquetas de usuario asignadas a los destinatarios del mensaje (incluida la etiqueta de cuenta Prioridad). Para obtener más información, consulte Etiquetas de usuario en Microsoft Defender para Office 365
- Las acciones disponibles en la parte superior del panel flotante dependen de desde dónde haya abierto el panel de resumen del correo electrónico. Las acciones disponibles se describen en los artículos de características individuales.
Sugerencia
Para ver detalles sobre otros mensajes sin salir del panel de resumen de Correo electrónico del mensaje actual, use
Anterior y Siguiente en la parte superior del panel flotante.
Las secciones siguientes están disponibles en el panel de resumen de Email para todas las características (no importa desde dónde se haya abierto el panel de resumen de Email):
Sección de detalles de entrega :
- Amenazas originales
- Amenazas más recientes
- Ubicación original
- Ubicación de entrega más reciente
- Acción de entrega
- Tecnologías de detección
- Anulación principal: Origen
- Clasificación de amenazas
sección Detalles del correo electrónico:
- Nombre para mostrar del remitente
- Dirección del remitente
- Dirección de correo electrónico del remitente
- Enviado en nombre de
- Ruta de retorno
- IP del remitente
- Ubicación
- Destinatarios
- Hora de recepción
- Direccionalidad
- Identificador de mensaje de red
- Identificador de mensaje de Internet
- Identificador de campaña
- DMARC
- DKIM
- SPF
- Autenticación compuesta
Sección de URLs: Detalles sobre las URL que contiene el mensaje:
- URL
- Estado de la amenaza
Si el mensaje tiene más de tres direcciones URL, seleccione Ver todas las direcciones URL para ver todas ellas.
sección Adjuntos: Detalles sobre cualquier archivo adjunto del mensaje:
- Nombre del archivo adjunto
- Amenaza
- Tecnología de detección/ Familia de malware
Si el mensaje tiene más de tres datos adjuntos, seleccione Ver todos los datos adjuntos para verlos todos.