Página de entidad de dirección IP en Microsoft Defender

La página de entidad de dirección IP del portal de Microsoft Defender le ayuda a examinar la posible comunicación entre los dispositivos y las direcciones de protocolo de Internet (IP) externas.

La identificación de todos los dispositivos de la organización que se comunicaron con una dirección IP malintencionada sospechosa o conocida, como servidores de comandos y control (C2), ayuda a determinar el posible ámbito de la infracción, los archivos asociados y los dispositivos infectados.

Puede encontrar información de las siguientes secciones en la página de la entidad de dirección IP:

Importante

Microsoft Sentinel está disponible con carácter general en el portal de Microsoft Defender, con o sin Microsoft Defender XDR o una licencia E5. Para obtener más información, consulte Microsoft Sentinel en el portal de Microsoft Defender.

Después del 31 de marzo de 2027, Microsoft Sentinel ya no se admitirá en el Azure Portal y solo estará disponible en el portal de Microsoft Defender.

Si actualmente usa Microsoft Sentinel en el Azure Portal, se recomienda empezar a planear la transición al portal de Defender ahora para garantizar una transición sin problemas y aprovechar al máximo la experiencia de operaciones de seguridad unificadas que ofrece Microsoft Defender. Para obtener más información, consulte Transición del entorno de Microsoft Sentinel al portal de Defender y Planeamiento del traslado a Microsoft Defender portal para todos los clientes Microsoft Sentinel (blog).

Información general

En el panel izquierdo, la página Información general proporciona un resumen de los detalles de IP (si está disponible).

Sección Detalles
Información de seguridad
  • Incidentes abiertos
  • Alertas activas
  • Detalles de IP
  • Organización (ISP)
  • ASN
  • País o región, estado, ciudad
  • Operador
  • Latitud y longitud
  • Código postal
  • En el lado izquierdo también hay un panel que muestra la actividad de registro (hora de la primera y última aparición, origen de datos) recopilada de varias fuentes de registro, y otro panel que muestra una lista de hosts registrados recopilada de las tablas de pulsos del agente de supervisión de Azure.

    El cuerpo principal de la página Información general contiene tarjetas de panel que muestran un recuento de incidentes y alertas (agrupados por gravedad) que contienen la dirección IP y un gráfico de la prevalencia de la dirección IP en la organización durante el período de tiempo indicado.

    Incidentes y alertas

    La página Incidentes y alertas muestra una lista de incidentes y alertas que incluyen la dirección IP como parte de su historia. Estos incidentes y alertas proceden de cualquiera de los diversos orígenes de detección de Microsoft Defender, incluidos, si se incorporan, Microsoft Sentinel. Esta lista es una versión filtrada de la cola de incidentes y muestra una breve descripción del incidente o alerta, su gravedad (alta, media, baja, informativa), su estado en la cola (nuevo, en curso, resuelto), su clasificación (no establecida, alerta falsa, alerta verdadera), estado de investigación, categoría, quién está asignado para abordarlo y última actividad observada.

    Puede personalizar qué columnas se muestran para cada elemento. También puede filtrar las alertas por gravedad, estado o cualquier otra columna de la pantalla.

    La columna de recursos afectados hace referencia a todos los usuarios, aplicaciones y otras entidades a las que se hace referencia en el incidente o la alerta.

    Al seleccionar un incidente o una alerta, aparece un menú desplegable. En este panel puede administrar el incidente o la alerta y ver más detalles, como el número de incidente o alerta y los dispositivos relacionados. Se pueden seleccionar varias alertas a la vez.

    Para ver una vista de página completa de un incidente o alerta, seleccione su título.

    Observado en la organización

    La sección Observada en la organización proporciona una lista de dispositivos que tienen una conexión con esta dirección IP y los últimos detalles del evento para cada dispositivo (la lista está limitada a 100 dispositivos).

    Información de inteligencia sobre amenazas

    La pestaña Información de inteligencia sobre amenazas muestra datos enriquecidos de Microsoft Threat Intelligence directamente en la página de la entidad de dirección IP. Estos enriquecimientos proporcionan inteligencia observada globalmente para ayudarle a evaluar el riesgo de una dirección IP durante una investigación.

    Para obtener una descripción general de los enriquecimientos de entidades, consulte Ver inteligencia sobre amenazas en las páginas de entidades.

    Reputación

    En la sección de reputación se muestra una evaluación de riesgos para la dirección IP basada en las reglas de detección e inteligencia de Microsoft. La puntuación de reputación indica si se sabe que la dirección IP es malintencionada, sospechosa o benigna, lo que ayuda a los analistas a priorizar rápidamente su investigación.

    Informes de amenazas atribuidas

    Cuando Microsoft ha vinculado la dirección IP a un actor o campaña de amenazas conocidos, en esta sección se muestran informes de análisis de amenazas relacionados. Estos informes proporcionan contexto sobre las tácticas, técnicas y procedimientos del actor de amenazas (TTP).

    Relaciones de infraestructura

    La sección relaciones de infraestructura proporciona datos detallados sobre la dirección IP, entre los que se incluyen:

    Conjunto de datos Descripción
    Registros DNS Datos históricos y actuales de resolución DNS asociados a la dirección IP.
    Información de WHOIS Detalles del registro de la dirección IP, incluidos el titular, las fechas y el registrador.
    Pares de hosts Relaciones entre hosts en función de las conexiones observadas en el contenido web.
    Subdominios Subdominios conocidos que se resuelven en la dirección IP.
    Certificados TLS/SSL Detalles del certificado, incluidos el emisor, la validez y los nombres alternativos del firmante.
    Servicios Se detectaron servicios de red que se ejecutan en la dirección IP.
    Componentes Tecnologías web y marcos identificados en la dirección IP.
    Seguidores Análisis web y códigos de seguimiento observados en la dirección IP.
    Cookies Nombres de cookies observados en las respuestas procedentes de la dirección IP.

    eventos de Sentinel

    Si la organización ha incorporado Microsoft Sentinel al portal de Defender, esta pestaña adicional se encuentra en la página de entidad de dirección IP. Esta pestaña permite importar la página de entidad IP de Microsoft Sentinel.

    escala de tiempo de Sentinel

    Esta escala de tiempo muestra las alertas asociadas a la entidad de dirección IP. Estas alertas incluyen las que se ven en la pestaña Incidentes y alertas y las creadas por Microsoft Sentinel de orígenes de datos de terceros que no son de Microsoft.

    Esta cronología también muestra búsquedas guardadas de otras investigaciones que hacen referencia a esta dirección IP, eventos de actividad de IP procedentes de fuentes de datos externas y comportamientos inusuales detectados por las reglas de anomalías de Microsoft Sentinel.

    Insights

    Entity Insights son consultas definidas por investigadores de seguridad de Microsoft para ayudarle a investigar de forma más eficaz y eficaz. Esta información formula automáticamente las preguntas clave sobre su entidad IP y proporciona valiosa información de seguridad en forma de datos tabulares y gráficos. La información incluye datos de varios orígenes de inteligencia sobre amenazas IP, inspección del tráfico de red, etc., e incluyen algoritmos avanzados de aprendizaje automático para detectar comportamientos anómalos.

    A continuación se muestran algunas de las conclusiones:

    • Reputación de Inteligencia contra amenazas de Microsoft Defender
    • Dirección IP total de virus.
    • Dirección IP futura registrada.
    • Dirección IP de Anomali
    • AbuseIPDB.
    • Las anomalías se cuentan por dirección IP.
    • Inspección del tráfico de red.
    • IP address remote connections with TI match (Conexiones remotas de direcciones IP con coincidencia de inteligencia sobre amenazas).
    • Conexiones remotas por dirección IP.
    • Esta IP tiene una coincidencia de TI.
    • Información de la lista de seguimiento (versión preliminar).

    La información se basa en los siguientes orígenes de datos:

    • Syslog (Linux)
    • EventoDeSeguridad (Windows)
    • Registros de auditoría (Microsoft Entra ID)
    • SigninLogs (Identificador de Microsoft Entra)
    • OfficeActivity (Office 365)
    • BehaviorAnalytics (Microsoft Sentinel UEBA)
    • Heartbeat (agente de Azure Monitor)
    • CommonSecurityLog (Microsoft Sentinel)

    Si desea explorar aún más cualquiera de las conclusiones de este panel, seleccione el vínculo que acompaña a la información. El enlace le lleva a la página Búsqueda avanzada, en la que se muestran la consulta en la que se basa la información, junto con sus resultados sin procesar. Puede modificar la consulta o explorar en profundidad los resultados para expandir la investigación o simplemente satisfacer su curiosidad.

    Acciones de respuesta

    Las acciones de respuesta ofrecen accesos directos para analizar, investigar y defenderse contra amenazas.

    Las acciones de respuesta se ejecutan en la parte superior de una página de entidad IP específica e incluyen:

    Acción Descripción
    Agregar indicador Abre un asistente para que añada esta dirección IP como indicador de compromiso (IoC) a su base de conocimientos de inteligencia sobre amenazas.
    Abrir la configuración de IP de la aplicación en la nube Abre la pantalla de configuración de rangos de direcciones IP para que añada la dirección IP a la misma.
    Investigar en el registro de actividad Abre la pantalla Registro de actividad de Microsoft 365 para que busque la dirección IP en otros registros.
    Ir a la caza Abre la página Búsqueda avanzada , con una consulta de búsqueda integrada para buscar instancias de esta dirección IP.

    Sugerencia

    ¿Desea obtener más información? Participe en la comunidad de seguridad de Microsoft en nuestra Comunidad técnica: Microsoft Defender para punto de conexión Tech Community.