Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Importante
Parte de la información está relacionada con el producto preliminar que se puede modificar sustancialmente antes de su lanzamiento comercial. Microsoft no ofrece ninguna garantía, expresa o implícita, con respecto a la información proporcionada aquí.
Microsoft Defender enriquece las páginas de entidades con datos de inteligencia sobre amenazas de Microsoft Threat Intelligence, para que los analistas obtengan información contextual durante las investigaciones. En lugar de cambiar entre herramientas independientes, puede acceder a los datos de reputación, la atribución de actores de amenazas, las relaciones de infraestructura y otra inteligencia directamente en las páginas de entidad del portal de Microsoft Defender.
Los enriquecimientos de entidades incorporan inteligencia sobre amenazas observada a nivel global al flujo de trabajo de investigación. Al investigar una dirección IP, un dominio, una dirección URL o un archivo en un incidente, la página de entidades muestra la inteligencia pertinente que le ayuda a evaluar el riesgo y a tomar decisiones más rápidas e informadas.
Prerequisites
Todos los clientes de Microsoft Defender XDR pueden acceder a los enriquecimientos de entidades con datos de Microsoft Threat Intelligence disponibles públicamente sin coste adicional.
Tipos de entidad admitidos
Puede obtener enriquecimientos de entidades para los siguientes tipos de entidad. Cada tipo de entidad expone datos de inteligencia diferentes en función de lo que sea relevante:
| Tipo de entidad | Datos de enriquecimiento disponibles |
|---|---|
| Dirección IP | Reputación, informes de amenazas con atributos, relaciones de infraestructura (DNS, WHOIS, pares de host, subdominios), servicios, certificados TLS/SSL, componentes, rastreadores, cookies |
| Dominio | Reputación, informes de amenazas con atributos, relaciones de infraestructura (DNS, WHOIS, pares de host, subdominios), servicios, certificados TLS/SSL, componentes, rastreadores, cookies |
| URL | Reputación, informes de amenazas atribuidas, análisis en sandbox |
| File | Reputación, informes de amenazas atribuidas, análisis en sandbox |
Note
Las direcciones IP y los dominios proporcionan un conjunto más amplio de datos de enriquecimiento debido a los datos de relación de infraestructura adicionales disponibles para estos tipos de entidad.
Cómo acceder a los enriquecimientos de entidades
Puede acceder a páginas de entidad enriquecidas a través de varios puntos de entrada en el portal de Microsoft Defender:
- Investigación de incidentes: seleccione una entidad (IP, dominio, URL o archivo) de las pruebas de un incidente o de los detalles de una alerta para abrir su página de entidad enriquecida.
- Búsqueda global: busque una dirección IP, un dominio, una dirección URL o un hash de archivo en la barra de búsqueda del portal de Defender para navegar directamente a la página de la entidad.
- Búsqueda avanzada : seleccione un valor de entidad en los resultados de la consulta de búsqueda avanzada para abrir la página de la entidad.
- Navegación directa : vaya a una página de entidad directamente desde cualquier vínculo del portal.
Pestaña Información de inteligencia sobre amenazas
La pestaña Información de inteligencia sobre amenazas de las páginas de entidades es la interfaz principal para los datos de enriquecimiento. Esta pestaña consolida la inteligencia sobre amenazas de Microsoft Inteligencia sobre amenazas en una sola vista, organizada en las secciones siguientes en función del tipo de entidad:
Reputación
La sección de reputación proporciona una evaluación de riesgos para la entidad basada en las reglas y la inteligencia de detección de Microsoft. Las puntuaciones de reputación ayudan a los analistas a determinar rápidamente si una entidad está categorizada como maliciosa, sospechosa, neutral o desconocida y a revelar cualquier actividad maliciosa o sospechosa previa vinculada a la entidad.
La reputación aparece como una puntuación numérica del 0 al 100. Microsoft obtiene la puntuación de datos propietarios y reglas de aprendizaje automático—cada una asignada con una severidad Alta, Media o Baja—que evalúan factores como el dominio de nivel superior, el proveedor de alojamiento, el servidor de nombres, el registrador y las características del certificado TLS. Evalúa estos factores de forma holística: la combinación de indicadores, y no uno solo, predice si una entidad es probable que sea maliciosa. Los hosts, dominios y direcciones IP se agrupan en las siguientes categorías según su puntuación:
| Score | Category | Description |
|---|---|---|
| 75–100 | Malicioso | Asociaciones confirmadas a infraestructuras maliciosas conocidas en la lista de bloqueo de Microsoft, con coincidencias con reglas de aprendizaje automático que detectan actividades sospechosas. |
| 50–74 | Sospechoso | Probablemente asociado a una infraestructura sospechosa basada en coincidencias con tres o más reglas de aprendizaje automático. |
| 25–49 | Neutra | Cumple al menos con dos reglas de aprendizaje automático. |
| 0–24 | Desconocido | Han devuelto una o ninguna correspondencia por regla. |
Informes de amenazas atribuidas
Cuando Microsoft vincula una entidad a un actor o campaña de amenazas conocidos, la sección de informes de amenazas con atributos muestra informes de análisis de amenazas relacionados. Estos informes proporcionan contexto sobre las tácticas, técnicas y procedimientos (TTP) del actor de amenazas y ayudan a los analistas a comprender el panorama de amenazas más amplio.
Relaciones de infraestructura (direcciones IP y dominios)
Para las entidades de direcciones IP y dominios, la sección de relaciones de infraestructura se basa en los datos de internet de Microsoft —recopilados mediante DNS pasivo (PDNS), escaneos de puertos e infraestructura de rastreo web— para revelar la infraestructura conectada y el análisis de infraestructura de soporte. Esta sección incluye:
- Registros DNS - Datos históricos y actuales de resolución DNS, incluyendo DNS inverso, que muestran qué dominios se resolvieron a una dirección IP y qué dominio se resolvió a lo largo del tiempo.
- Información de WHOIS : detalles del registro de dominio, incluidos el registrador, las fechas y el registrador.
- Pares de hosts - Relaciones entre hosts basadas en las conexiones observadas en el contenido web.
- Subdominios: subdominios conocidos asociados a un dominio.
- Certificados TLS/SSL : detalles del certificado, incluidos el emisor, la validez y los nombres alternativos del firmante.
- Servicios : se detectaron servicios de red que se ejecutan en la infraestructura.
- Componentes : tecnologías web y marcos identificados en la infraestructura.
- Rastreadores : códigos de seguimiento y análisis web observados en la infraestructura.
- Cookies : nombres de cookies observados en las respuestas de la infraestructura.
Análisis en entorno aislado (URL y archivos)
En el caso de las entidades URL y de archivo, el análisis en entorno aislado proporciona resultados de detonación con indicadores de comportamiento observados cuando la entidad se ejecutó en un entorno controlado.
Flujo de trabajo de investigación
Los enriquecimientos de entidades se integran directamente en el flujo de trabajo de investigación de incidentes de Microsoft Defender. Un flujo de investigación típico incluye:
- Abra un incidente en el portal de Microsoft Defender y revise la evidencia del incidente.
- Seleccione una entidad (dirección IP, dominio, dirección URL o archivo) para abrir su página de entidad.
- Revise la pestaña Información general para obtener detalles clave sobre la entidad.
- Seleccione la pestaña Información de inteligencia sobre amenazas para ver los datos de enriquecimiento de Microsoft Inteligencia sobre amenazas.
- Use la inteligencia para evaluar el riesgo, identificar la atribución de actor de amenazas y comprender las relaciones de infraestructura.
- Acceda a entidades e informes relacionados para continuar con su investigación.