Manuales de clasificación de alertas para Microsoft Defender XDR

Información general

Los cuadernos de estrategias de clasificación de alertas permiten revisar y clasificar rápidamente las alertas de ataques conocidos y realizar las acciones recomendadas para corregir el ataque y proteger la red. La clasificación de alertas también ayudará a clasificar correctamente el incidente general.

Como investigador de seguridad o analista del Centro de operaciones de seguridad (SOC), debe tener acceso al portal de Microsoft Defender para que pueda:

  • Evalúe y revise las alertas generadas y los incidentes asociados. Consulte investigar alertas.
  • Busque en los datos de señal de seguridad del inquilino y compruebe si hay posibles amenazas y actividades sospechosas. Consulte búsqueda avanzada.

Nota:

Puede enviar comentarios a Microsoft sobre las alertas de verdaderos positivos y falsos positivos, no solo al final de la investigación, sino también durante el proceso de investigación. Esto puede ayudar a Microsoft con el análisis y la clasificación futuros de eventos de seguridad.

Clasificación de alertas para Microsoft Defender para Office 365

Microsoft Defender para Office 365 protege su organización frente a amenazas malintencionadas planteadas por mensajes de correo electrónico, vínculos (DIRECCIONES URL) y herramientas de colaboración. Microsoft Defender para Office 365 incluye:

  • Directivas de protección contra amenazas

    Defina directivas de protección contra amenazas para establecer el nivel de protección adecuado para su organización.

  • Informes

    Vea informes en tiempo real para supervisar el rendimiento Office 365 de Defender en su organización.

  • Capacidades de investigación y respuesta de amenazas

    Use herramientas de vanguardia para investigar, comprender, simular y evitar amenazas.

  • Funcionalidades automatizadas de investigación y respuesta

    Ahorre tiempo y esfuerzo investigando y mitigando amenazas.

Las alertas de Defender para Office 365 se pueden clasificar como:

  • Verdadero positivo (TP) para actividad maliciosa confirmada.
  • Falso positivo (FP) para actividad confirmada como no maliciosa.

Nota:

Microsoft Defender portal (Microsoft Defender portal) reúne la funcionalidad de los portales de seguridad de Microsoft existentes. El portal de Microsoft Defender hace hincapié en el acceso rápido a la información, diseños más sencillos y reunir información relacionada para facilitar su uso.

Clasificación de alertas para Microsoft Defender for Cloud Apps

Microsoft Defender for Cloud Apps es un agente de seguridad de acceso a la nube (CASB) que admite varios modos de implementación, como la recopilación de registros, los conectores de API y el proxy inverso. Ofrece una visibilidad completa, control sobre los datos que se transmiten y análisis sofisticados para identificar y combatir las ciberamenazas en todos los servicios en la nube de Microsoft y de terceros.

Defender for Cloud Apps se integra de forma nativa con las principales soluciones de Microsoft y está diseñado pensando en los profesionales de seguridad. Ofrece una implementación simple, una administración centralizada y capacidades de automatización innovadoras.

El marco de Defender for Cloud Apps incluye la capacidad de proteger la red contra ciberamenazas y anomalías, detecta un comportamiento inusual en las aplicaciones en la nube para identificar ransomware, usuarios en peligro o aplicaciones no autorizadas. Permite el análisis del uso de alto riesgo y puede corregirse automáticamente para limitar el riesgo para su organización.

Defender for Cloud Apps alertas se pueden clasificar como:

  • TP por actividad maliciosa confirmada.
  • Verdadero positivo benigno (B-TP) para actividad sospechosa pero no maliciosa, como una prueba de penetración u otra acción sospechosa autorizada.
  • FP para actividad confirmada como no malintencionada.

Manuales de clasificación de alertas disponibles

Consulte estos cuadernos de estrategias para conocer los pasos para clasificar más rápidamente las alertas de las siguientes amenazas:

Consulte Investigar alertas para obtener información sobre cómo examinar alertas con el portal de Microsoft Defender.

Sugerencia

¿Desea obtener más información? Participe con la comunidad de Seguridad de Microsoft en nuestra Tech Community: Tech Community de Microsoft Defender XDR.