Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Información general
Los cuadernos de estrategias de clasificación de alertas permiten revisar y clasificar rápidamente las alertas de ataques conocidos y realizar las acciones recomendadas para corregir el ataque y proteger la red. La clasificación de alertas también ayudará a clasificar correctamente el incidente general.
Como investigador de seguridad o analista del Centro de operaciones de seguridad (SOC), debe tener acceso al portal de Microsoft Defender para que pueda:
- Evalúe y revise las alertas generadas y los incidentes asociados. Consulte investigar alertas.
- Busque en los datos de señal de seguridad del inquilino y compruebe si hay posibles amenazas y actividades sospechosas. Consulte búsqueda avanzada.
Nota:
Puede enviar comentarios a Microsoft sobre las alertas de verdaderos positivos y falsos positivos, no solo al final de la investigación, sino también durante el proceso de investigación. Esto puede ayudar a Microsoft con el análisis y la clasificación futuros de eventos de seguridad.
Clasificación de alertas para Microsoft Defender para Office 365
Microsoft Defender para Office 365 protege su organización frente a amenazas malintencionadas planteadas por mensajes de correo electrónico, vínculos (DIRECCIONES URL) y herramientas de colaboración. Microsoft Defender para Office 365 incluye:
Directivas de protección contra amenazas
Defina directivas de protección contra amenazas para establecer el nivel de protección adecuado para su organización.
Informes
Vea informes en tiempo real para supervisar el rendimiento Office 365 de Defender en su organización.
Capacidades de investigación y respuesta de amenazas
Use herramientas de vanguardia para investigar, comprender, simular y evitar amenazas.
Funcionalidades automatizadas de investigación y respuesta
Ahorre tiempo y esfuerzo investigando y mitigando amenazas.
Las alertas de Defender para Office 365 se pueden clasificar como:
- Verdadero positivo (TP) para actividad maliciosa confirmada.
- Falso positivo (FP) para actividad confirmada como no maliciosa.
Nota:
Microsoft Defender portal (Microsoft Defender portal) reúne la funcionalidad de los portales de seguridad de Microsoft existentes. El portal de Microsoft Defender hace hincapié en el acceso rápido a la información, diseños más sencillos y reunir información relacionada para facilitar su uso.
Clasificación de alertas para Microsoft Defender for Cloud Apps
Microsoft Defender for Cloud Apps es un agente de seguridad de acceso a la nube (CASB) que admite varios modos de implementación, como la recopilación de registros, los conectores de API y el proxy inverso. Ofrece una visibilidad completa, control sobre los datos que se transmiten y análisis sofisticados para identificar y combatir las ciberamenazas en todos los servicios en la nube de Microsoft y de terceros.
Defender for Cloud Apps se integra de forma nativa con las principales soluciones de Microsoft y está diseñado pensando en los profesionales de seguridad. Ofrece una implementación simple, una administración centralizada y capacidades de automatización innovadoras.
El marco de Defender for Cloud Apps incluye la capacidad de proteger la red contra ciberamenazas y anomalías, detecta un comportamiento inusual en las aplicaciones en la nube para identificar ransomware, usuarios en peligro o aplicaciones no autorizadas. Permite el análisis del uso de alto riesgo y puede corregirse automáticamente para limitar el riesgo para su organización.
Defender for Cloud Apps alertas se pueden clasificar como:
- TP por actividad maliciosa confirmada.
- Verdadero positivo benigno (B-TP) para actividad sospechosa pero no maliciosa, como una prueba de penetración u otra acción sospechosa autorizada.
- FP para actividad confirmada como no malintencionada.
Manuales de clasificación de alertas disponibles
Consulte estos cuadernos de estrategias para conocer los pasos para clasificar más rápidamente las alertas de las siguientes amenazas:
- Actividad de reenvío de correo electrónico sospechoso
- Reglas sospechosas de manipulación de la bandeja de entrada
- Reglas sospechosas de reenvío de la bandeja de entrada
- Direcciones IP sospechosas relacionadas con la actividad de difusión de contraseñas
- Ataques de difusión de contraseñas
- Conectores de Exchange malintencionados
Consulte Investigar alertas para obtener información sobre cómo examinar alertas con el portal de Microsoft Defender.
Sugerencia
¿Desea obtener más información? Participe con la comunidad de Seguridad de Microsoft en nuestra Tech Community: Tech Community de Microsoft Defender XDR.