El panel de la entidad Mensaje de Teams en Microsoft Defender para Office 365

Al igual que el panel Resumen de correo electrónico para los mensajes de correo electrónico, las organizaciones de Microsoft 365 que tienen Microsoft Defender para Office 365 Plan 1 o Plan 2 (licencias complementarias o incluidas en suscripciones como Microsoft 365 E5) disponen del panel de entidad de mensaje de Microsoft Teams en el portal de Microsoft Defender. El panel de entidad de mensaje de Teams es un panel lateral de detalles que incluye todos los datos de Microsoft Teams relacionados con chats, canales y chats de grupo sospechosos o maliciosos en un único panel desde el que se puede actuar.

En este artículo se explican la información y las acciones del panel de entidad de mensaje de Teams.

Permisos y licencias para el panel de entidades de mensajes de Teams

Para usar el panel de entidades de mensajes de Teams, debe tener asignados permisos. Tiene las siguientes opciones:

  • Acceso completo:

  • Acceso de solo lectura:

    • Microsoft Entra permisos: Lector global o Lector de seguridad.
  • Quitar usuarios de los chats de Teams: requiere la pertenencia a uno de los siguientes roles de Microsoft Entra: administrador* global, administrador de seguridad o operador de seguridad.

    Importante

    * Microsoft promueve encarecidamente el principio de privilegios mínimos. Asignar a las cuentas solo los permisos mínimos necesarios para realizar sus tareas ayuda a reducir los riesgos de seguridad y refuerza la protección general de la organización. El administrador global es un rol con muchos privilegios que debe limitar a escenarios de emergencia o cuando no puede usar un rol diferente.

Dónde encontrar el panel de entidades de mensaje de Teams

No hay vínculos directos al panel de entidades de mensajes de Teams desde los niveles superiores del portal de Defender. En su lugar, el panel de entidades de mensaje de Teams está disponible en las siguientes ubicaciones:

  • Desde la página Cuarentena en https://security.microsoft.com/quarantine: Seleccione la pestaña Mensaje de Teams> seleccione una entrada haciendo clic en cualquier parte de la fila que no sea la casilla de verificación. El menú desplegable de detalles que se abre es el panel de la entidad Mensaje de Teams.

  • Desde la página Envíos en https://security.microsoft.com/reportsubmission:

    • Seleccione la pestaña Mensajes de Teams> y seleccione una entrada haciendo clic en cualquier parte de la fila excepto en la casilla de verificación.

    • Seleccione la pestaña Notificado por el usuario> y seleccione una entrada de Teams haciendo clic en cualquier parte de la fila, excepto en la casilla de verificación. El menú desplegable de detalles que se abre es el panel de la entidad Mensaje de Teams.

      Para filtrar las entradas, seleccione Filtrar>Tipo de mensaje>Teams.

  • En la página Búsqueda avanzada de https://security.microsoft.com/v2/advanced-hunting, seleccione un valor TeamsMessageId (vínculo) de la tabla MessageEvents en los resultados de la consulta. El menú desplegable de detalles que se abre es el panel de la entidad Mensaje de Teams. Por ejemplo:

    UrlClickEvents
    | where ThreatTypes !="" and Workload =="Teams"
    | summarize count() by Url, ThreatTypes, ActionType, Workload
    | project Url, ThreatTypes, ActionType, Workload, ClickCount=count_
    | top 20 by ClickCount
    
    UrlClickEvents
    | limit 100
    
    MessageEvents
    | limit 100
    

Qué contiene el panel de entidades de mensajes de Teams

La siguiente información está disponible en la parte superior del panel de entidades de mensaje de Teams:

  • El título del menú desplegable es el asunto o los primeros 100 caracteres del mensaje de Teams.
  • El veredicto actual del mensaje.
  • Número de vínculos en el mensaje.
  • Las acciones disponibles en la parte superior del menú desplegable dependen de dónde haya abierto el panel de entidad de mensajes de Teams.

Sugerencia

Para ver detalles sobre otros mensajes de Teams sin salir del panel de entidades del mensaje de Teams del mensaje actual, utilice Elemento anterior y Elemento siguiente en la parte superior del panel flotante.

Las secciones siguientes del panel de entidades de mensajes de Teams dependen de dónde la abrió:

El resto del panel de entidades de mensaje de Teams contiene la siguiente información, independientemente de dónde lo haya abierto:

  • Sección de detalles del mensaje :

    • Amenazas
    • Ubicación del mensaje
    • Dirección del remitente
    • Hora de recepción
    • Tecnología de detección
    • Identificador de mensaje de Teams: puede usar este valor como identificador de un mensaje de Teams en Defender para Office 365.
  • Remitente sección:

    • Nombre y dirección de correo electrónico del remitente
    • Dominio
    • Externo: el valor indica que el mensaje se envió entre un usuario interno y un usuario externo.
  • Una de las secciones siguientes, dependiendo de si el mensaje procede de un chat o un canal:

    • Chat: la sección Participantes:
      • Tipo de conversación
      • Nombre del chat
      • Nombre y correo electrónico: contiene el nombre y las direcciones de correo electrónico de todos los participantes (incluido el remitente). Si hay más de 10 participantes, también se vincula a un panel secundario que enumera todos los participantes en el chat en el momento de la amenaza sospechosa.
    • Canal: sección Detalles del canal :
      • Tipo de conversación
      • Nombre de la conversación: contiene el nombre del canal.
      • Nombre y correo electrónico: contiene el nombre y la dirección del canal.
  • Sección de direcciones URL :

    • Nombre y tipo Contiene la dirección URL del mensaje de Teams.
    • Amenaza

    Si el mensaje tiene más de 10 direcciones URL, seleccione Ver todas las direcciones URL para ver todas ellas.

Captura de pantalla del panel de la entidad Mensaje de Teams de un mensaje de Teams en cuarentena que muestra las secciones comunes.

Eliminar usuarios de los chats de Teams en el panel de la entidad Mensaje de Teams

Siga estos pasos para quitar usuarios de un chat de Teams del panel de entidades de mensajes de Teams.

Sugerencia

Solo puede quitar usuarios internos de su organización de un chat.

Al quitar usuarios de un chat, el remitente del chat no se bloquea y los usuarios eliminados pueden iniciar nuevos chats con el remitente.

En el panel de entidades de Teams, puede seleccionar Tomar medidas en la parte superior del panel flotante (a menudo debajo de Más acciones) para quitar a usuarios de un chat de Teams.

Siga estos pasos en el Asistente para realizar acciones :

  1. En la página Elegir acciones de respuesta , seleccione Quitar usuario de la conversación en la sección Acciones de nivel de conversación y, a continuación, seleccione Siguiente.

  2. En la página Elegir entidades de destino , configure las siguientes opciones:

    • Nombre Escriba un nombre descriptivo único para el escenario de eliminación de usuario.
    • Descripción: escriba los detalles opcionales.

    El resto de la página contiene una tabla de detalles con la siguiente información sobre los usuarios del chat:

    • Recurso afectado: la dirección de correo electrónico del usuario.
    • Acción: este valor siempre es Quitar al usuario de la conversación.
    • Entidad de destino: El valor GUID del Id. del hilo del chat.
    • Caduca el

    De forma predeterminada, se seleccionan todos los usuarios del chat, incluidos los usuarios externos que no se pueden quitar del chat. Compruebe que los usuarios internos que se van a quitar del chat están seleccionados.

    Cuando haya terminado en la página Elegir entidades de destino , seleccione Siguiente.

    Captura de pantalla de la página Elegir entidades de destino del asistente Realizar acción del panel de entidades de mensajes de Teams en el portal de Microsoft Defender.

  3. En la página Revisar y enviar , revise las selecciones anteriores.

    Seleccione Atrás para volver atrás y cambiar las selecciones.

    Cuando haya terminado en la página Revisar y enviar , seleccione Enviar.

La eliminación de usuarios de un chat de Teams se registra en la pestaña Historial de la página Centro de acciones en https://security.microsoft.com/action-center/history. Puede filtrar los resultados por Tipo de acción>Quitar usuarios de conversaciones de Teams y/o Tipo de entidad>Mensaje de Teams. En los detalles de la alerta, puedes comprobar si se ha eliminado o no a los usuarios del chat de Teams.

Sugerencia

La eliminación de usuarios de los chats de Teams no crea un identificador de investigación ni una investigación automatizada.

La página de entidad de correo electrónico de Microsoft Defender para Office 365 y cómo funciona

Vínculos seguros en Microsoft Defender para Office 365

Purga automática de cero horas (ZAP) en Microsoft Teams