Guía de operaciones de seguridad de Microsoft Defender para Office 365

Sugerencia

¿Sabía que puede probar las características de Microsoft Defender para Office 365 Plan 2 de forma gratuita? Use la prueba de 90 días de Defender para Office 365 en el Centro de pruebas del portal de Microsoft Defender. Obtenga información sobre quién puede registrarse y probar los términos en Probar Microsoft Defender para Office 365.

En este artículo se proporciona información general sobre los requisitos y las tareas para el funcionamiento correcto de Microsoft Defender para Office 365 en su organización. Estas tareas ayudan a garantizar que el centro de operaciones de seguridad (SOC) proporciona un enfoque confiable y de alta calidad para proteger, detectar y responder a amenazas de seguridad relacionadas con el correo electrónico y la colaboración.

En el resto de esta guía se describen las actividades necesarias para el personal de SecOps. Las actividades se agrupan en tareas prescriptivas diarias, semanales, mensuales y ad hoc.

En un artículo complementario de esta guía se proporciona información general sobre cómo administrar incidentes y alertas de Defender para Office 365.

La Guía de operaciones de seguridad de Microsoft Defender XDR contiene información adicional que puede usar para planear y desarrollar.

Para ver un vídeo sobre los requisitos y las tareas de SecOps de Defender para Office 365, consulte https://youtu.be/eQanpq9N1Ps.

Actividades diarias

Supervisar la cola de incidentes de Microsoft Defender XDR

La página Incidentes del portal de Microsoft Defender en https://security.microsoft.com/incidents (también conocida como cola de incidentes) permite administrar y supervisar eventos de los siguientes orígenes en Defender para Office 365:

Para obtener más información sobre la cola de incidentes, consulte Priorizar incidentes en Microsoft Defender XDR.

El plan de evaluación de prioridades para supervisar la cola de incidentes debe usar el siguiente orden de prioridad para los incidentes:

  1. Se detectó un clic de dirección URL potencialmente malintencionado.
  2. El usuario ha restringido el envío de correo electrónico.
  3. Se han detectado patrones de envío de correo electrónico sospechosos.
  4. Correo electrónico reportado por un usuario como malware o phishing, y Varios usuarios reportaron el correo electrónico como malware o phishing.
  5. Mensajes de correo electrónico que contienen archivos malintencionados eliminados después de la entrega, Mensajes de correo electrónico que contienen URL malintencionadas eliminados después de la entrega y Mensajes de correo electrónico de una campaña eliminados después de la entrega.
  6. Correo fraudulento entregado debido a una anulación de ETR, Correo fraudulento entregado porque la carpeta de correo no deseado de un usuario está desactivada, y Correo fraudulento entregado debido a una directiva de permiso de IP
  7. Malware no eliminado porque ZAP está desactivado y Correo fraudulento no eliminado porque ZAP está desactivado.

La administración de colas de incidentes y los roles responsables se describen en la tabla siguiente:

Actividad Cadencia Descripción Persona
Clasifique los incidentes en la cola de incidentes en https://security.microsoft.com/incidents. Diariamente Compruebe que todos los incidentes con gravedad media y alta de Defender para Office 365 se han clasificado. Equipo de operaciones de seguridad
Investigue y tome medidas de respuesta sobre incidentes. Diariamente Investigue todos los incidentes y realice activamente las acciones de respuesta recomendadas o manuales. Equipo de operaciones de seguridad
Resolución de incidentes. Diariamente Si el incidente se ha solucionado, resuélvalo. La resolución del incidente resuelve todas las alertas activas vinculadas y relacionadas. Equipo de operaciones de seguridad
Clasificar incidentes. Diariamente Clasifique los incidentes como verdaderos o falsos. Para las alertas verdaderas, especifique el tipo de amenaza. La clasificación de incidentes y alertas ayuda a su equipo de seguridad a ver patrones de amenazas y a defender su organización de ellos. Equipo de operaciones de seguridad

Gestionar detecciones de falsos positivos y falsos negativos

Sugerencia

  • Para obtener información general rápida sobre cómo administrar falsos positivos, consulte este breve vídeo: https://youtu.be/yuduVj6wvsw
  • Para obtener información general rápida sobre cómo empezar a trabajar con investigaciones negativas falsas, consulte este breve vídeo: https://youtu.be/sFMAI8MeDKQ

En Microsoft Defender para Office 365, administra los falsos positivos (correo legítimo marcado como no deseado) y los falsos negativos (correo no deseado permitido) en las siguientes ubicaciones:

La administración de falsos positivos y falsos negativos y las personas responsables se describen en la tabla siguiente:

Actividad Cadencia Descripción Persona
Envíe los falsos positivos y los falsos negativos a Microsoft a través de https://security.microsoft.com/reportsubmission. Diariamente Proporcione señales a Microsoft mediante la notificación de detecciones incorrectas de correo electrónico, dirección URL y archivos. Equipo de operaciones de seguridad
Analice los detalles de la presentación administrativa. Diariamente Comprenda los siguientes factores para los envíos que realiza a Microsoft:
  • ¿Qué causó el falso positivo o falso negativo?
  • Estado de la configuración de Defender para Office 365 en el momento del envío.
  • Si necesita realizar cambios en la configuración de Defender para Office 365.
Equipo de operaciones de seguridad

Administración de seguridad
Añada entradas de bloqueo en la lista de permitidos/bloqueados del inquilino en https://security.microsoft.com/tenantAllowBlockList. Diariamente Utilice la lista de permitidos/bloqueados del inquilino para añadir entradas de bloqueo para detecciones de URL, archivos o remitentes con falsos negativos, según sea necesario. Equipo de operaciones de seguridad
Libere los falsos positivos de la cuarentena. Diariamente Después de que el destinatario confirme que el mensaje se puso en cuarentena por error, puede liberar el mensaje o aprobar solicitudes de liberación para los usuarios.

Para controlar lo que los usuarios pueden hacer con sus propios mensajes puestos en cuarentena (incluida la liberación o la solicitud de liberación), consulte Directivas de cuarentena.
Equipo de operaciones de seguridad

Equipo de mensajería

Revisar las campañas de suplantación de identidad (phishing) y malware que dieron lugar a la entrega de correo

Revise las campañas de suplantación de identidad y malware que dieron lugar a la entrega de correo y tome medidas para quitar mensajes malintencionados de los buzones de usuario.

Actividad Cadencia Descripción Persona
Revise las campañas de correo electrónico. Diariamente Revise las campañas de correo electrónico dirigidas a su organización en https://security.microsoft.com/campaigns. Céntrese en las campañas que dieron lugar a la entrega de mensajes a los destinatarios.

Quite los mensajes de las campañas que existen en los buzones de usuario. La eliminación de mensajes de las campañas solo es necesaria cuando una campaña incluye mensajes de correo electrónico que aún no se han subsanado mediante acciones derivadas de incidentes, la purga automática en hora cero (ZAP) o la corrección manual.
Equipo de operaciones de seguridad

Actividades semanales

En Defender para Office 365, puede usar los siguientes informes para revisar las tendencias de detección de correo electrónico en su organización:

Actividad Cadencia Descripción Persona
Revise los informes de detección de correo electrónico en: Semanal Revise las tendencias de detección de correo electrónico para detectar malware, suplantación de identidad (phishing) y correo no deseado en comparación con un buen correo electrónico. La observación a lo largo del tiempo le permite ver patrones de amenazas y determinar si necesita ajustar las directivas de Defender para Office 365. Administración de seguridad

Equipo de operaciones de seguridad

Seguimiento y respuesta a amenazas emergentes mediante análisis de amenazas

Use Análisis de amenazas para revisar las amenazas activas y de tendencia.

Actividad Cadencia Descripción Persona
Revise las amenazas en Análisis de amenazas en https://security.microsoft.com/threatanalytics3. Semanal El análisis de amenazas proporciona análisis detallados, incluidos los siguientes elementos:
  • IOCs.
  • Consultas de búsqueda sobre los actores de amenazas activos y sus campañas.
  • Técnicas de ataque populares y nuevas.
  • Vulnerabilidades críticas.
  • Superficies de ataque comunes.
  • Malware frecuente.
Equipo de operaciones de seguridad

Equipo de búsqueda de amenazas

Revisar los usuarios más atacados por malware y suplantación de identidad (phishing)

Use la pestaña Usuarios más atacados (vista) en el área de detalles de las vistas Todo el correo, Malware y Suplantación de identidad del Explorador de amenazas para identificar o confirmar los usuarios que son el principal objetivo de los correos de malware y phishing.

Actividad Cadencia Descripción Persona
Revise la pestaña Usuarios principales de destino en el Explorador de amenazas en https://security.microsoft.com/threatexplorer. Semanal Use los datos de los usuarios objetivo principales para decidir si necesita ajustar las directivas o las medidas de protección de los usuarios identificados. Agregue los usuarios afectados a las cuentas de prioridad para obtener las siguientes ventajas: Administración de seguridad

Equipo de operaciones de seguridad

Revise las principales campañas de malware y phishing dirigidas a su organización.

Campaign Views muestra ataques de malware y de suplantación de identidad (phishing) dirigidos contra su organización. Para obtener más información, vea Vistas de campaña en Microsoft Defender para Office 365.

Actividad Cadencia Descripción Persona
Use Vistas de campañas en https://security.microsoft.com/campaigns para revisar los ataques de malware y phishing que le afectan. Semanal Obtenga información sobre los ataques y las técnicas y lo que Defender para Office 365 pudo identificar y bloquear.

Use Descargar informe de amenazas en Vistas de campaña para obtener información detallada sobre una campaña.
Equipo de operaciones de seguridad

Actividades ad hoc

Sugerencia

Para obtener información general rápida sobre cómo investigar mensajes de correo electrónico en Microsoft Defender para Office 365, consulte este breve vídeo: https://youtu.be/5hA7VfaMvqs.

Investigación y eliminación manual del correo electrónico

Use la siguiente actividad para investigar y quitar manualmente correo electrónico malintencionado cuando sea necesario.

Actividad Cadencia Descripción Persona
Investigar y eliminar el correo malintencionado en el Explorador de amenazas en https://security.microsoft.com/threatexplorer según las solicitudes de los usuarios. Ad hoc Use la acción Desencadenar investigación en el Explorador de amenazas para iniciar una investigación y un cuaderno de estrategias de respuesta automatizados en cualquier correo electrónico de los últimos 30 días. Desencadenar manualmente una investigación ahorra tiempo y esfuerzo al incluir de forma centralizada:
  • Una investigación de la causa raíz.
  • Pasos para identificar y correlacionar amenazas.
  • Acciones recomendadas para mitigar esas amenazas.

Para obtener más información, consulte Ejemplo: Un mensaje de suplantación de identidad notificado por un usuario inicia un manual de procedimientos de investigación

O bien, puede usar el Explorador de amenazas para investigar manualmente el correo electrónico con funcionalidades eficaces de búsqueda y filtrado y realizar acciones de respuesta manual directamente desde el mismo lugar. Acciones manuales disponibles:
  • Mover a la bandeja de entrada
  • Mover a Correo no deseado
  • Mover a Elementos eliminados
  • Eliminación temporal
  • Eliminación rígida.
Equipo de operaciones de seguridad

Búsqueda proactiva de amenazas

Use las siguientes actividades para buscar amenazas de forma proactiva en Defender para Office 365 herramientas.

Actividad Cadencia Descripción Persona
Búsqueda periódica y proactiva de amenazas en: . Ad hoc Busque amenazas mediante el Explorador de amenazas y la búsqueda avanzada. Equipo de operaciones de seguridad

Equipo de búsqueda de amenazas
Compartir consultas de búsqueda de amenazas. Ad hoc Comparta activamente consultas útiles y usadas con frecuencia dentro del equipo de seguridad para una búsqueda y corrección de amenazas manuales más rápidas.

Use rastreadores de amenazas y consultas compartidas en la búsqueda avanzada.
Equipo de operaciones de seguridad

Equipo de búsqueda de amenazas
Cree reglas de detección personalizadas en https://security.microsoft.com/custom_detection. Ad hoc Cree reglas de detección personalizadas para supervisar de forma proactiva eventos, patrones y amenazas a partir de los datos de Defender para Office 365 en Búsqueda avanzada. Las reglas de detección contienen consultas de búsqueda avanzadas que generan alertas basadas en los criterios coincidentes. Equipo de operaciones de seguridad

Equipo de búsqueda de amenazas

Revisión de las configuraciones de directivas de Defender para Office 365

Revise las siguientes actividades de configuración de directivas para ayudar a mantener la posición de seguridad de su organización.

Actividad Cadencia Descripción Persona
Revise la configuración de las directivas de Defender para Office 365 en https://security.microsoft.com/configurationAnalyzer. Ad hoc

Mensualmente
Use el Analizador de configuración para comparar la configuración de directiva existente con los valores recomendados de Standard o Strict para Defender para Office 365. El analizador de configuración identifica cambios accidentales o malintencionados que pueden reducir la posición de seguridad de la organización.

También puede usar la herramienta ORCA basada en PowerShell.
Administración de seguridad

Equipo de mensajería
Revise las anulaciones de detección en Defender para Office 365 en https://security.microsoft.com/reports/TPSMessageOverrideReportATP. Ad hoc

Mensualmente
Utilice la vista Ver datos por anulación del sistema > y el desglose del gráfico por motivo en el Informe de estado de protección contra amenazas para revisar los correos electrónicos que se detectaron como phishing pero que se entregaron debido a la configuración de la directiva o a anulaciones del usuario.

Investigue activamente, elimine o ajuste las anulaciones para evitar la entrega de correos electrónicos que se hayan determinado como maliciosos.
Administración de seguridad

Equipo de mensajería

Revisar las detecciones de falsificación y suplantación de identidad

Utilice la siguiente actividad para revisar las detecciones de falsificación y suplantación, y ajustar el filtrado según sea necesario.

Actividad Cadencia Descripción Persona
Revise la información de inteligencia sobre suplantación de identidad y la información de detección de suplantación de identidad en . Ad hoc

Mensualmente
Utilice la información de inteligencia sobre suplantación de identidad y la información de detección de suplantación de identidad para ajustar el filtrado de las detecciones de suplantación de identidad. Administración de seguridad

Equipo de mensajería

Revisar la pertenencia a la cuenta de prioridad

Revise periódicamente la pertenencia a la cuenta de prioridad para mantener las protecciones alineadas con los cambios de la organización.

Actividad Cadencia Descripción Persona
Revisa quién se considera una cuenta prioritaria en https://security.microsoft.com/securitysettings/userTags. Ad hoc Mantenga actualizada la pertenencia de las cuentas de prioridad con los cambios de la organización para obtener las siguientes ventajas para esos usuarios:
  • Mejor visibilidad en los informes.
  • Filtrado de incidentes y alertas.
  • Heurística personalizada para patrones de flujo de correo ejecutivo (protección de cuenta prioritaria).

Use etiquetas de usuario personalizadas para que otros usuarios obtengan:
  • Mejor visibilidad en los informes.
  • Filtrado de incidentes y alertas.
Equipo de operaciones de seguridad

Apéndice: herramientas, permisos e integración con SIEM/SOAR de Defender para Office 365

Más información sobre Microsoft Defender para herramientas y procesos de Office 365

Los miembros del equipo de operaciones de seguridad y respuesta deben integrar las herramientas y características de Defender para Office 365 en las investigaciones y los procesos de respuesta existentes. El aprendizaje de las nuevas herramientas y funcionalidades puede tardar tiempo, pero es una parte fundamental del proceso de incorporación. La manera más sencilla de que los miembros del equipo de seguridad de SecOps y correo electrónico obtengan información sobre Defender para Office 365 es usar el contenido de entrenamiento que está disponible como parte del contenido de entrenamiento ninja en https://aka.ms/mdoninja.

El contenido de entrenamiento ninja está estructurado para diferentes niveles de conocimiento (aspectos básicos, intermedios y avanzados) con varios módulos por nivel.

Los vídeos breves para tareas específicas también están disponibles en el Microsoft Defender para Office 365 canal de YouTube.

Permisos para las actividades y tareas de Defender para Office 365

Los permisos para administrar Defender para Office 365 en el portal de Microsoft Defender y PowerShell se basan en el modelo de permisos de control de acceso basado en rol (RBAC). RBAC es el mismo modelo de permisos que usan la mayoría de los servicios de Microsoft 365. Para obtener más información, vea Permisos en el portal de Microsoft Defender.

Nota:

Privileged Identity Management (PIM) en Microsoft Entra ID también es una manera de asignar los permisos necesarios al personal de SecOps. Para obtener más información, consulte Privileged Identity Management (PIM) y por qué usarlo con Microsoft Defender para Office 365.

Los siguientes permisos (roles y grupos de roles) están disponibles en Defender para Office 365 y se pueden usar para conceder acceso a los miembros del equipo de seguridad:

  • Control de acceso basado en roles (RBAC) unificado de Microsoft Defender: una experiencia única de administración de permisos que ofrece a los administradores una ubicación centralizada para controlar los permisos de los usuarios en diferentes soluciones de seguridad. Para obtener más información, consulte Microsoft Defender RBAC unificado. Para obtener Defender para Office 365 permisos específicos, consulte Permisos RBAC unificados para Defender para Office 365. Para obtener una configuración paso a paso, consulte Configuración de RBAC unificado para Defender para Office 365.

    • Acceso de lectura para el correo electrónico y los encabezados de mensajes de Teams: Operaciones de seguridad/Datos sin procesar (correo electrónico y colaboración)/Metadatos de correo electrónico y colaboración (lectura)
    • Vista previa y descarga de mensajes de correo electrónico: operaciones de seguridad/Datos sin procesar (colaboración & correo electrónico)/Email & contenido de colaboración (lectura)..
    • Corregir correo electrónico malintencionado: operaciones de seguridad/Datos de seguridad/Email & acciones avanzadas de colaboración (administrar).
  • Microsoft Entra ID: roles centralizados que asignan permisos para todos los servicios de Microsoft 365, incluido Defender para Office 365. Puede ver los roles de Microsoft Entra y los usuarios asignados en el portal de Microsoft Defender, pero no puede administrarlos directamente allí. En su lugar, se administran los roles y los miembros de Microsoft Entra en https://aad.portal.azure.com/#view/Microsoft_AAD_IAM/RolesManagementMenuBlade/~/AllRoles/adminUnitObjectId//resourceScope/%2F. Los roles más frecuentes que usan los equipos de seguridad son:

  • Exchange Online y Correo electrónico y colaboración: roles y grupos de roles que conceden permisos específicos de Microsoft Defender para Office 365. Los siguientes roles no están disponibles en Microsoft Entra ID, pero pueden ser importantes para los equipos de seguridad:

    • Rol de vista previa (Correo electrónico y colaboración): Asignar este rol a los miembros del equipo que necesiten previsualizar o descargar mensajes de correo electrónico como parte de las actividades de investigación. Permite a los usuarios obtener una vista previa y descargar mensajes de correo electrónico de buzones de correo en la nube mediante el Explorador de amenazas (Explorer) o las detecciones en tiempo real y la página de entidad Email.

      De forma predeterminada, el rol De vista previa solo se asigna a los siguientes grupos de roles:

      • Investigador de datos
      • Administrador de eDiscovery

      Puede agregar usuarios a esos grupos de roles o puede crear un nuevo grupo de roles con el rol De vista previa asignado y agregar los usuarios al grupo de roles personalizado.

    • Rol de búsqueda y purga (Correo electrónico y colaboración): Aprueba la eliminación de mensajes maliciosos según lo recomendado por AIR o toma acciones manuales sobre mensajes en experiencias de caza como Threat Explorer.

      De forma predeterminada, el rol Buscar y purgar solo se asigna a los siguientes grupos de roles:

      • Investigador de datos
      • Administración de la organización

      Puede agregar usuarios a esos grupos de roles, o puede crear un nuevo grupo de roles con el rol Buscar y purgar asignado y agregar los usuarios al grupo de roles personalizado.

    • Administrador de la lista de permitidos y bloqueados del tenant (Exchange Online): Administra las entradas permitidas y bloqueadas en la lista de permitidos y bloqueados del tenant. Bloquear direcciones URL, archivos (mediante hash de archivos) o remitentes es una acción de respuesta útil que se debe realizar al investigar el correo electrónico malintencionado que se ha entregado.

      De forma predeterminada, este rol solo se asigna al grupo de roles Operador de seguridad en Exchange Online, no en Microsoft Entra ID. La pertenencia al rol de Operador de seguridad en Microsoft Entra IDno permite administrar las entradas de la Lista de permitidos y bloqueados de inquilinos.

      Los miembros de los roles Administrador de seguridad o Administración de la organización en Microsoft Entra ID, o de los grupos de roles correspondientes en Exchange Online, pueden administrar las entradas de la Lista de permitidos/bloqueados del inquilino.

Integración de SIEM/SOAR

Defender para Office 365 pone a disposición la mayor parte de sus datos a través de un conjunto de API programáticas. Estas API le ayudan a automatizar flujos de trabajo y a hacer un uso completo de Defender para Office 365 funcionalidades. Los datos están disponibles a través de las API de Microsoft Defender y se pueden usar para integrar Defender para Office 365 en soluciones SIEM/SOAR existentes.

  • API de incidentes: las alertas de Defender para Office 365 y las investigaciones automatizadas son partes activas de incidentes en Microsoft Defender. Los equipos de seguridad pueden centrarse en lo que es fundamental mediante la agrupación del ámbito de ataque completo y todos los recursos afectados.

  • API de streaming de eventos: permite el envío de eventos y alertas en tiempo real en un único flujo de datos a medida que se producen. Los tipos de eventos admitidos en Defender para Office 365 incluyen:

    Los eventos contienen datos del procesamiento de todo el correo electrónico (incluidos los mensajes dentro de la organización) en los últimos 30 días.

  • API de búsqueda avanzada: permite la búsqueda de amenazas entre productos.

  • API de evaluación de amenazas: se puede usar para informar de correo no deseado, direcciones URL de suplantación de identidad (phishing) o datos adjuntos de malware directamente a Microsoft.

Para conectar Defender para incidentes Office 365 y datos sin procesar con Microsoft Sentinel, puede usar el conector de Microsoft Defender XDR (M365D)

Puede usar el siguiente ejemplo de "Hola mundo" para probar el acceso de la API a las API de Microsoft Defender: Hola mundo para Microsoft Defender XDR API REST.

Para obtener más información sobre la integración de herramientas SIEM, consulte Integración de las herramientas SIEM con Microsoft Defender XDR.

Abordar los falsos positivos y los falsos negativos en Defender para Office 365

Los mensajes notificados por el usuario y los envíos de administración de mensajes de correo electrónico son señales de refuerzo positivas críticas para nuestros sistemas de detección de aprendizaje automático. Los envíos nos ayudan a revisar, evaluar, aprender rápidamente y mitigar los ataques. Informar activamente sobre falsos positivos y falsos negativos es una actividad importante que proporciona retroalimentación a Defender para Office 365 cuando se producen errores en la detección.

Las organizaciones tienen varias opciones para configurar los mensajes notificados por el usuario. En función de la configuración, los equipos de seguridad pueden tener una participación más activa cuando los usuarios envían falsos positivos o falsos negativos a Microsoft:

  • Los mensajes notificados por el usuario se envían a Microsoft para su análisis cuando la configuración notificada por el usuario se configura con cualquiera de las opciones siguientes:

    • Enviar los mensajes notificados a: solo Microsoft.
    • Envíe los mensajes notificados a: Microsoft y mi buzón de informes.

    Los miembros de los equipos de seguridad deben realizar envíos de administración ad hoc cuando el equipo de operaciones detecta falsos positivos o falsos negativos que no han notificado los usuarios.

  • Cuando los mensajes notificados por el usuario están configurados para enviar mensajes solo al buzón de la organización, los equipos de seguridad deben enviar activamente falsos positivos y falsos negativos notificados por el usuario a Microsoft a través de envíos de administrador.

Cuando un usuario notifica un mensaje como phishing, Defender para Office 365 genera una alerta y la alerta desencadena un cuaderno de estrategias de AIR. La lógica de incidentes correlaciona esta información con otras alertas y eventos siempre que sea posible. Esta consolidación de la información ayuda a los equipos de seguridad a evaluar, investigar y responder a los mensajes notificados por el usuario.

Sugerencia

En las organizaciones con Defender para Office 365 Plan 2 y Security Copilot, el Agente de triaje de phishing puede clasificar y evaluar de forma autónoma, a gran escala, los correos electrónicos de phishing notificados por los usuarios, lo que reduce el trabajo repetitivo de investigación y acelera la respuesta.

El flujo de envío del servicio sigue un proceso estrechamente integrado cuando se envían mensajes de informes de usuarios y mensajes de administradores. Por lo general, este proceso incluye:

  • Reducción de ruido.
  • Evaluación de prioridades automatizada.
  • Clasificación por parte de analistas de seguridad y soluciones basadas en aprendizaje automático asociadas por el usuario.

Para obtener más información, consulte Microsoft Defender para Office 365 Blog: Informes de un correo electrónico en Defender para Office 365.

Los miembros del equipo de seguridad pueden realizar envíos desde varias ubicaciones en el portal de Microsoft Defender en https://security.microsoft.com:

  • Envío del administrador: Use la página Envíos para enviar a Microsoft correo no deseado, suplantación de identidad (phishing), direcciones URL y archivos sospechosos.

  • Directamente desde el Explorador de amenazas mediante una de las siguientes acciones de mensaje:

    • Informar que está limpio
    • Informar de suplantación de identidad
    • Informar de malware
    • Notificar correo no deseado

    Puede seleccionar hasta 10 mensajes para realizar un envío masivo. Los envíos del administrador creados mediante estos métodos se muestran en las pestañas correspondientes de la página Envíos.

Para la mitigación a corto plazo de los falsos negativos, los equipos de seguridad pueden administrar directamente las entradas de bloqueo de archivos, URL, dominios y direcciones de correo electrónico en la Lista de permitidos/bloqueados del inquilino.

Para la mitigación a corto plazo de los falsos positivos, los equipos de seguridad no pueden administrar directamente las entradas de permiso de dominios y direcciones de correo electrónico en la Lista de permitidos/bloqueados del inquilino. En su lugar, deben usar envíos de administrador para notificar el mensaje de correo electrónico como falso positivo. Para obtener instrucciones, consulte Informe de un buen correo electrónico a Microsoft.

La cuarentena en Defender para Office 365 contiene mensajes y archivos potencialmente peligrosos o no deseados. Los equipos de seguridad pueden ver, liberar y eliminar todos los tipos de mensajes en cuarentena para todos los usuarios. Esta funcionalidad permite a los equipos de seguridad responder de forma eficaz cuando se pone en cuarentena un mensaje o archivo falso positivo.

Integre herramientas de informes que no sean de Microsoft con los mensajes notificados por los usuarios en Defender para Office 365

Si su organización usa una herramienta de informes que no es de Microsoft que permite a los usuarios informar internamente de correo electrónico sospechoso, puede integrar la herramienta con las funcionalidades de mensajes notificados por el usuario de Defender para Office 365. La integración de una herramienta de creación de informes que no es de Microsoft con las funcionalidades de mensajes notificados por los usuarios de Defender para Office 365 proporciona las siguientes ventajas a los equipos de seguridad:

  • Integración con las funcionalidades de AIR de Defender para Office 365.
  • Triaje simplificado.
  • Tiempo reducido de investigación y respuesta.

Designe el buzón de informes donde se envían los mensajes notificados por el usuario en la página Configuración notificada por el usuario en el portal de Microsoft Defender en https://security.microsoft.com/securitysettings/userSubmission. Para obtener más información, consulte Configuración notificada por el usuario.

Nota:

Cuando un mensaje notificado por el usuario llega al buzón de informes, Defender para Office 365 genera automáticamente la alerta denominada Email notificada por el usuario como malware o phish. La alerta Correo electrónico denunciado por el usuario como malware o phishing inicia un libro de estrategias de AIR. El cuaderno de estrategias realiza una serie de pasos de investigaciones automatizadas:

  • Recopile datos sobre el correo electrónico especificado.
  • Recopile datos sobre las amenazas y entidades relacionadas con ese correo electrónico (por ejemplo, archivos, direcciones URL y destinatarios).
  • Proporcione las acciones recomendadas para que el equipo de SecOps realice en función de los resultados de la investigación.

Las alertas de correo electrónico notificadas por el usuario como malware o phishing, las investigaciones automatizadas y sus acciones recomendadas se correlacionan automáticamente con incidentes en Microsoft Defender. La correlación de alertas, investigaciones automatizadas y acciones recomendadas para incidentes simplifica aún más el proceso de evaluación de prioridades y respuesta para los equipos de seguridad. Si varios usuarios notifican los mismos mensajes o similares, todos los usuarios y mensajes se correlacionan con el mismo incidente.

Los datos de alertas e investigaciones en Defender para Office 365 se comparan automáticamente con las alertas y las investigaciones de los otros productos Microsoft Defender:

  • Microsoft Defender para punto de conexión
  • Microsoft Defender para aplicaciones en la nube
  • Microsoft Defender for Identity

Si se detecta una relación, el sistema crea un incidente que proporciona visibilidad para todo el ataque.