Administrar reglas de detección personalizadas existentes

Este artículo explica cómo ver, editar, ejecutar, habilitar, desactivar y eliminar reglas de detección personalizadas creadas a partir de consultas de caza avanzadas en Microsoft Defender XDR. También puedes revisar las alertas activadas y las acciones de respuesta para cada regla.

Acciones de gestión disponibles para reglas de detección personalizadas

Puede ver la lista de reglas de detección personalizadas existentes, comprobar sus ejecuciones anteriores y revisar las alertas que se desencadenaron. También puede ejecutar una regla a petición, modificarla o crear una nueva regla de detección personalizada directamente desde la lista.

Sugerencia

Las alertas generadas por las detecciones personalizadas están disponibles a través de las API de alertas y de incidentes. Para obtener más información, consulte las API admitidas de Microsoft Defender.

Para los usuarios que han incorporado un área de trabajo de Microsoft Sentinel al portal de Microsoft Defender unificado, la lista de reglas de detección personalizadas incluye reglas de análisis. Las secciones Ver reglas existentes y Ver detalles de regla, modificar regla y ejecutar regla también se aplican a las reglas de análisis a menos que se indique lo contrario.

Ver reglas existentes

Para ver sus reglas de detección personalizadas y sus reglas analíticas existentes, vaya a Búsqueda avanzada>Reglas de detección personalizadas.

Captura de pantalla de la página Reglas de detección personalizadas en el portal de Microsoft Defender.

Para crear una nueva regla de detección personalizada directamente desde la página Reglas de detección personalizadas , seleccione + Crear regla de detección. Al seleccionar + Crear regla de detección , se abre el Asistente para reglas de detección personalizadas, donde puede definir las acciones de consulta, detalles de alerta y respuesta. Para obtener más información, consulte Creación de reglas de detección personalizadas.

Para filtrar por cualquier columna, vaya a Agregar filtro, seleccione las columnas para las que desea filtrar y seleccione Agregar. Para cada una de las columnas elegidas, seleccione la píldora correspondiente junto a Filtros:, seleccione las columnas y, a continuación, Aplicar.

Para buscar reglas específicas, vaya al cuadro de búsqueda de la esquina superior derecha de la página y escriba el nombre o el identificador de regla de la regla que está buscando.

En el caso de las organizaciones multitrabajo que incorporaron varias áreas de trabajo para Microsoft Defender, puede filtrar por áreas de trabajo mediante las columnas Id. de área de trabajo o Nombre del área de trabajo.

La página muestra todas las reglas con la siguiente información de ejecución:

  • Última ejecución : la última vez que se ejecutó una regla para comprobar si hay coincidencias de consulta y generar alertas
  • Estado de la última ejecución : si una regla se ejecutó correctamente (solo para reglas de detección personalizadas)
  • Siguiente ejecución : la siguiente ejecución programada
  • Estado : si se ha activado o desactivado una regla

Ver detalles, modificar y ejecutar la regla

Para ver información completa sobre una regla de detección personalizada o una regla de análisis, vaya a Búsqueda> dereglas de detección personalizadas y, a continuación, seleccione el nombre de la regla. A continuación, puede ver información general sobre la regla, incluida la información, su estado de ejecución y su ámbito. La página también proporciona la lista de alertas y acciones desencadenadas.

Captura de pantalla de la página Detalles de la regla de detección personalizada en el portal de Microsoft Defender.

También puede realizar las siguientes acciones en la regla desde la página de detalles de la regla:

  • Abrir la página de la regla de detección - abre la página de la regla de detección para ver las alertas activadas y revisar las acciones (solo para reglas de detección personalizadas)
  • Ejecutar : ejecuta la regla inmediatamente; esto también restablece el intervalo para la siguiente ejecución (solo para reglas de detección personalizadas)
  • Editar : abre el asistente para reglas, donde puede modificar la configuración de la regla y la consulta.
  • Modificar consulta : abre la consulta directamente en la búsqueda avanzada para su edición
  • Activar / Desactivar - permite habilitar la regla o detener su ejecución
  • Eliminar : desactiva la regla y la quita permanentemente.
  • Incluir o excluir de la correlación : permite incluir o excluir una regla de análisis de la correlación. Consulte Administración de la configuración de correlación de reglas de análisis en Microsoft Defender XDR para obtener más información.

Ver y administrar alertas desencadenadas

En la pantalla de detalles de la regla (Búsqueda>de detecciones> personalizadas[Nombre de regla]), vaya a Alertas desencadenadas, que enumera las alertas generadas por coincidencias con la regla. Seleccione una alerta para ver la información detallada al respecto y realizar las siguientes acciones:

  • Administrar la alerta estableciendo su estado y clasificación (alerta verdadera o falsa).
  • Vincular la alerta a un incidente.
  • Ejecutar la consulta que desencadenó la alerta en la búsqueda avanzada

Revisar las acciones

En la pantalla de detalles de la regla (Búsqueda>de detecciones> personalizadas[Nombre de regla]), vaya a Acciones desencadenadas, que enumera las acciones realizadas en función de las coincidencias con la regla.

Sugerencia

Para ver rápidamente la información y realizar acciones en un elemento de una tabla, use la columna de selección [✓] a la izquierda de la tabla.

Sugerencia

¿Desea obtener más información? Participe con la comunidad de Seguridad de Microsoft en nuestra Tech Community: Tech Community de Microsoft Defender XDR.