Visualización de la inteligencia sobre amenazas en páginas de entidades en Microsoft Defender (versión preliminar)

Importante

Parte de la información está relacionada con el producto preliminar que se puede modificar sustancialmente antes de su lanzamiento comercial. Microsoft no ofrece ninguna garantía, expresa o implícita, con respecto a la información proporcionada aquí.

Microsoft Defender enriquece las páginas de entidades con datos de inteligencia sobre amenazas de Microsoft Threat Intelligence, para que los analistas obtengan información contextual durante las investigaciones. En lugar de cambiar entre herramientas independientes, puede acceder a los datos de reputación, la atribución de actores de amenazas, las relaciones de infraestructura y otra inteligencia directamente en las páginas de entidad del portal de Microsoft Defender.

Los enriquecimientos de entidades incorporan inteligencia sobre amenazas observada a nivel global al flujo de trabajo de investigación. Al investigar una dirección IP, un dominio, una dirección URL o un archivo en un incidente, la página de entidades muestra la inteligencia pertinente que le ayuda a evaluar el riesgo y a tomar decisiones más rápidas e informadas.

Prerequisites

Todos los clientes de Microsoft Defender XDR pueden acceder a los enriquecimientos de entidades con datos de Microsoft Threat Intelligence disponibles públicamente sin coste adicional.

Tipos de entidad admitidos

Puede obtener enriquecimientos de entidades para los siguientes tipos de entidad. Cada tipo de entidad expone datos de inteligencia diferentes en función de lo que sea relevante:

Tipo de entidad Datos de enriquecimiento disponibles
Dirección IP Reputación, informes de amenazas con atributos, relaciones de infraestructura (DNS, WHOIS, pares de host, subdominios), servicios, certificados TLS/SSL, componentes, rastreadores, cookies
Dominio Reputación, informes de amenazas con atributos, relaciones de infraestructura (DNS, WHOIS, pares de host, subdominios), servicios, certificados TLS/SSL, componentes, rastreadores, cookies
URL Reputación, informes de amenazas atribuidas, análisis en sandbox
File Reputación, informes de amenazas atribuidas, análisis en sandbox

Note

Las direcciones IP y los dominios proporcionan un conjunto más amplio de datos de enriquecimiento debido a los datos de relación de infraestructura adicionales disponibles para estos tipos de entidad.

Cómo acceder a los enriquecimientos de entidades

Puede acceder a páginas de entidad enriquecidas a través de varios puntos de entrada en el portal de Microsoft Defender:

  • Investigación de incidentes: seleccione una entidad (IP, dominio, URL o archivo) de las pruebas de un incidente o de los detalles de una alerta para abrir su página de entidad enriquecida.
  • Búsqueda global: busque una dirección IP, un dominio, una dirección URL o un hash de archivo en la barra de búsqueda del portal de Defender para navegar directamente a la página de la entidad.
  • Búsqueda avanzada : seleccione un valor de entidad en los resultados de la consulta de búsqueda avanzada para abrir la página de la entidad.
  • Navegación directa : vaya a una página de entidad directamente desde cualquier vínculo del portal.

Pestaña Información de inteligencia sobre amenazas

La pestaña Información de inteligencia sobre amenazas de las páginas de entidades es la interfaz principal para los datos de enriquecimiento. Esta pestaña consolida la inteligencia sobre amenazas de Microsoft Inteligencia sobre amenazas en una sola vista, organizada en las secciones siguientes en función del tipo de entidad:

Captura de pantalla de la página de entidad del portal de Defender con la pestaña Perspectivas de inteligencia sobre amenazas y la sección Reputación resaltadas.

Reputación

La sección de reputación proporciona una evaluación de riesgos para la entidad basada en las reglas y la inteligencia de detección de Microsoft. Las puntuaciones de reputación ayudan a los analistas a determinar rápidamente si una entidad está categorizada como maliciosa, sospechosa, neutral o desconocida y a revelar cualquier actividad maliciosa o sospechosa previa vinculada a la entidad.

La reputación aparece como una puntuación numérica del 0 al 100. Microsoft obtiene la puntuación de datos propietarios y reglas de aprendizaje automático—cada una asignada con una severidad Alta, Media o Baja—que evalúan factores como el dominio de nivel superior, el proveedor de alojamiento, el servidor de nombres, el registrador y las características del certificado TLS. Evalúa estos factores de forma holística: la combinación de indicadores, y no uno solo, predice si una entidad es probable que sea maliciosa. Los hosts, dominios y direcciones IP se agrupan en las siguientes categorías según su puntuación:

Score Category Description
75–100 Malicioso Asociaciones confirmadas a infraestructuras maliciosas conocidas en la lista de bloqueo de Microsoft, con coincidencias con reglas de aprendizaje automático que detectan actividades sospechosas.
50–74 Sospechoso Probablemente asociado a una infraestructura sospechosa basada en coincidencias con tres o más reglas de aprendizaje automático.
25–49 Neutra Cumple al menos con dos reglas de aprendizaje automático.
0–24 Desconocido Han devuelto una o ninguna correspondencia por regla.

Informes de amenazas atribuidas

Cuando Microsoft vincula una entidad a un actor o campaña de amenazas conocidos, la sección de informes de amenazas con atributos muestra informes de análisis de amenazas relacionados. Estos informes proporcionan contexto sobre las tácticas, técnicas y procedimientos (TTP) del actor de amenazas y ayudan a los analistas a comprender el panorama de amenazas más amplio.

Relaciones de infraestructura (direcciones IP y dominios)

Para las entidades de direcciones IP y dominios, la sección de relaciones de infraestructura se basa en los datos de internet de Microsoft —recopilados mediante DNS pasivo (PDNS), escaneos de puertos e infraestructura de rastreo web— para revelar la infraestructura conectada y el análisis de infraestructura de soporte. Esta sección incluye:

  • Registros DNS - Datos históricos y actuales de resolución DNS, incluyendo DNS inverso, que muestran qué dominios se resolvieron a una dirección IP y qué dominio se resolvió a lo largo del tiempo.
  • Información de WHOIS : detalles del registro de dominio, incluidos el registrador, las fechas y el registrador.
  • Pares de hosts - Relaciones entre hosts basadas en las conexiones observadas en el contenido web.
  • Subdominios: subdominios conocidos asociados a un dominio.
  • Certificados TLS/SSL : detalles del certificado, incluidos el emisor, la validez y los nombres alternativos del firmante.
  • Servicios : se detectaron servicios de red que se ejecutan en la infraestructura.
  • Componentes : tecnologías web y marcos identificados en la infraestructura.
  • Rastreadores : códigos de seguimiento y análisis web observados en la infraestructura.
  • Cookies : nombres de cookies observados en las respuestas de la infraestructura.

Análisis en entorno aislado (URL y archivos)

En el caso de las entidades URL y de archivo, el análisis en entorno aislado proporciona resultados de detonación con indicadores de comportamiento observados cuando la entidad se ejecutó en un entorno controlado.

Flujo de trabajo de investigación

Los enriquecimientos de entidades se integran directamente en el flujo de trabajo de investigación de incidentes de Microsoft Defender. Un flujo de investigación típico incluye:

  • Abra un incidente en el portal de Microsoft Defender y revise la evidencia del incidente.
  • Seleccione una entidad (dirección IP, dominio, dirección URL o archivo) para abrir su página de entidad.
  • Revise la pestaña Información general para obtener detalles clave sobre la entidad.
  • Seleccione la pestaña Información de inteligencia sobre amenazas para ver los datos de enriquecimiento de Microsoft Inteligencia sobre amenazas.
  • Use la inteligencia para evaluar el riesgo, identificar la atribución de actor de amenazas y comprender las relaciones de infraestructura.
  • Acceda a entidades e informes relacionados para continuar con su investigación.