Investigar una identidad

En Microsoft Defender, una identidad representa a una persona o entidad de la organización. Los usuarios suelen tener varias cuentas entre proveedores, como Active Directory local, Microsoft Entra ID, aplicaciones SaaS y otros IDP. Defender correlaciona estas cuentas en una única identidad.

Cada identidad tiene una cuenta principal. Cuando hay varias cuentas asociadas a una identidad, Microsoft Defender designa una cuenta como principal y la usa para los detalles del perfil de nivel de identidad.

La página Identidad consolida los detalles de identidad, la actividad observada, las alertas y la exposición entre cuentas vinculadas para que los equipos de seguridad puedan evaluar rápidamente el riesgo, determinar posibles riesgos, comprender el acceso de la identidad en todo el entorno y responder a él con acciones de corrección. Para abrir la página Identidad, seleccione una identidad de varias áreas del portal de Microsoft Defender, entre las que se incluyen:

  • Inventario de identidades
  • Cola de alertas
  • Páginas de alertas individuales
  • Incidentes o dispositivos
  • Resultados de búsqueda avanzados
  • Registro de actividad
  • Centro de actividades

La página Identidad se organiza en una sección superior y un conjunto de pestañas. En la sección superior se muestra el contexto de identidad, como la información y las etiquetas de la organización, e incluye el menú Acciones . Use las pestañas para revisar los detalles de resumen, las alertas relacionadas y las vistas de investigación más detalladas.

  • Información de la organización: el cargo, el departamento y otros datos de la identidad.
  • Etiquetas de cuenta: etiquetas de Active Directory asociadas a la identidad

Captura de pantalla de la página Identidad en Microsoft Defender portal.

Operaciones de identidad

En la página Información general , use el menú Acciones para desencadenar acciones de corrección en la identidad. Las acciones se aplican a las cuentas asociadas a la identidad y dependen de qué conectores están habilitados, abarcando Active Directory local, Microsoft Entra ID, sistemas de administración de identidades y acceso (IAM) y aplicaciones SaaS. Las acciones disponibles pueden incluir deshabilitar o habilitar cuentas, revocar sesiones, forzar un cambio de contraseña y marcar al usuario como comprometido. También puede ver la configuración de la cuenta asociada a la identidad.

Para obtener la lista completa de acciones de corrección y los proveedores de identidades y las aplicaciones conectadas que las admiten, consulte Acciones de corrección en Microsoft Defender for Identity.

Captura de pantalla de la página de identidad con el menú acciones de identidad que se muestra.

Pestaña de información general

La pestaña Información general proporciona una instantánea de alto nivel que ayuda a los analistas a evaluar rápidamente el riesgo y decidir si se requiere una investigación más profunda.

La pestaña información general incluye secciones para:

  • Detalles de la entidad
  • Incidentes y alertas
  • Dispositivos de inicio de sesión interactivo asociados

Detalles de la entidad

El panel de detalles de la entidad resume la información clave sobre la identidad y los indicadores de investigación, entre los que se incluyen:

  • Microsoft Entra ID atributos e información de contacto
  • Indicaciones de protección y amenazas de usuario
  • Marcas de tiempo vistas por primera vez y vistas por última vez
  • Número de dispositivos en los que la identidad ha iniciado sesión
  • Cuentas de usuario vinculadas, dispositivos y pertenencias a grupos
  • Alertas e incidentes relacionados, agrupados por gravedad

Otros detalles aparecen en función de los servicios y características habilitados. Por ejemplo:

  • Los entornos con Microsoft Defender for Identity pueden ver lo siguiente:
    • Marcas de control de cuentas de Active Directory, como contraseñas que nunca expiran o estado de bloqueo de cuenta
    • Árbol de organización que muestra la posición de la identidad en la jerarquía de informes.
  • (versión preliminar) Los entornos con Administración de riesgos internos de Microsoft Purview pueden ver la gravedad del riesgo interno de un usuario y obtener información sobre las actividades sospechosas de un usuario en la página del usuario. Seleccione la gravedad del riesgo interno para ver la información de riesgo sobre el usuario.
  • (Versión preliminar) Los entornos con Microsoft Sentinel User and Entity Behavior Analytics (UEBA) pueden ver:
    • Las tres principales anomalías de UEBA del usuario de los últimos 30 días.
    • Enlaces para ejecutar consultas predefinidas de búsqueda avanzada y ver todos los comportamientos anómalos relacionados con el usuario en la pestaña de eventos de Microsoft Sentinel.

Pestaña «Incidentes y alertas»

La pestaña Incidentes y alertas enumera todas las alertas e incidentes relacionados con la identidad dentro del período de retención admitido. Consulte la página incidentes o la página de alertas para obtener una descripción detallada del elemento específico.

Captura de pantalla de la pestaña Incidentes y alertas de la página Identidad de Microsoft Defender.

Observado en la pestaña Organización

La pestaña Observada en la organización muestra dónde y cómo aparece la identidad en todo el entorno, lo que ayuda a los analistas a comprender el radio de explosión y el posible movimiento lateral.

Captura de pantalla de la pestaña Observed in organization de la página Identidad de Microsoft Defender.

Esta pestaña puede incluir:

Sección Descripción
Cuentas Todas las cuentas asociadas a la identidad entre sistemas de identidad, incluidas las cuentas correlacionadas de forma automática y manual. Los analistas pueden vincular manualmente otras cuentas relacionadas. Un indicador muestra qué cuenta es la cuenta principal.
Dispositivos Los dispositivos en los que ha iniciado sesión la identidad. Normalmente, esto muestra la actividad reciente,
Ubicaciones Ubicaciones desde las que se han observado inicios de sesión
Grupos Grupos asociados a la identidad (cuando estén disponibles)

Cuentas principales

Cada identidad puede incluir varias cuentas relacionadas de distintos proveedores de identidades. Microsoft Defender identifica una cuenta como cuenta principal y usa los valores de perfil de esa cuenta para los campos de nivel de identidad, como el nombre para mostrar y el título del trabajo.

Microsoft Defender usa lógica de correlación interna para determinar la cuenta principal.

En la tabla de Cuentas , la cuenta principal se identifica con el icono de la cuenta principal junto al nombre de visualización de la cuenta.

Pestaña de puntuación de riesgo

La pestaña Puntuación de riesgo resume el nivel de riesgo de la identidad mediante la combinación de la actividad de alerta con atributos de identidad, como las asignaciones de roles y la clasificación de confidencialidad. Use esta pestaña para comprender la puntuación de riesgo de una identidad, identificar los factores que contribuyen y priorizar la investigación.

Sección Descripción
Resumen de riesgos Muestra:
  • Puntuación de riesgo general de la identidad (0-100)
  • Comparación de la identidad con otras identidades de la organización por percentil
  • Los conjuntos de cuentas vinculados a la identidad.
  • Nivel de riesgo Microsoft Entra ID para cada cuenta de Microsoft Entra, incluida la hora de la última actualización. Seleccione el nivel de riesgo Microsoft Entra ID para ver los detalles de la escala de tiempo.
  • Probabilidad de compromiso
  • Impacto del compromiso
Probabilidad de compromiso Muestra el nivel de gravedad de la probabilidad y desglosa las alertas por etapa de la cadena de ataque MITRE ATT&CK (por ejemplo, Acceso inicial, Persistencia y Escalada de privilegios) para cada conjunto de cuentas.
Impacto del compromiso Muestra el posible nivel de impacto en función del nivel de importancia crítica de la identidad, la clasificación (por ejemplo, administrador global) y las asignaciones de roles de Microsoft Entra Privileged Identity Management (PIM).
Tendencia de riesgo Gráfico de líneas que muestra cómo cambió la puntuación de riesgo durante un período de tiempo configurable (por ejemplo, 30 días). Seleccione Ir a la cronología para ver la cronología completa de la actividad.
Detalles de la probabilidad de compromiso Gráfico de barras que muestra la distribución de alertas entre las categorías de MITRE ATT&CK, con una tabla de alertas filtrable. Utilice el interruptor Solo alertas activas para centrarse solo en las alertas sin resolver. Filtre por conjunto de cuentas, estado o fase de la cadena de eliminación.

La acción Confirmar seguridad ahora incluye el riesgo de Reinicio tanto para la puntuación de riesgo de identidad como para el nivel de riesgo de Microsoft Entra. Para obtener más información, vea Acciones de corrección en Microsoft Defender for Identity.

Nota:

El riesgo de identidad en Microsoft Defender for Identity utiliza una lógica de caducidad automatizada para permitir la priorización por parte del SOC. Si no se detecta ningún nuevo factor de riesgo, la puntuación de riesgo de identidad disminuye con el tiempo. Microsoft Entra ID mantiene su propio nivel de riesgo de manera independiente y no aplica ningún decaimiento. Como resultado, es posible que vea un nivel de riesgo de Entra sin la correspondiente puntuación de riesgo de identidad cuando la fecha de actualización del riesgo de Entra tenga más de 30 días.

Pestaña Escala de tiempo

La pestaña Timeline ofrece una vista cronológica centrada en la identidad de la actividad y las alertas correlacionadas con la identidad en todo tu entorno: Active Directory local, Microsoft Entra ID, IAM y otros proveedores de identidad, aplicaciones SaaS, nube y endpoints. Agrega datos de productos de seguridad integrados de Microsoft, como Microsoft Defender for Identity, Microsoft Defender para punto de conexión, Microsoft Defender for Cloud Apps, y Microsoft Sentinel.

La cronología reúne los inicios de sesión, eventos de auditoría, señales de riesgo, controles aplicados y evaluaciones de Acceso Condicional junto con toda la actividad de carga de trabajo, para que puedas reconstruir secuencias de actividad y correlacionar eventos durante una investigación. Dado que la actividad está correlacionada a nivel de identidad, la línea temporal incluye eventos en los que la identidad es el actor o el objetivo. Cubre todas las cuentas vinculadas a la identidad, incluyendo las cuentas manuales y las correlacionadas con políticas (personalizadas). Los eventos duplicados se eliminan para que la misma actividad no se muestre dos veces; por ejemplo, cuando aparece un inicio de sesión tanto en el Entra ID como en los datos de la app en la nube, la línea de tiempo favorece la fuente del Entra ID.

Captura de pantalla de la pestaña Escala de tiempo de la página Identidad de Microsoft Defender.

Tipos de actividades que aparecen en la escala de tiempo

Los siguientes tipos de datos están disponibles en la escala de tiempo:

  • Alertas afectadas de un usuario
  • Actividades de Active Directory y Microsoft Entra ID, incluyendo inicios de sesión en Microsoft Entra y eventos de actividad (auditoría) de Microsoft Graph
  • Señales de riesgo de Microsoft Entra ID y resultados de la evaluación de Acceso Condicional, mostrados en línea
  • Eventos de aplicaciones en la nube
  • Eventos de inicio de sesión del dispositivo
  • Cambios en los servicios de directorio
  • Actividades asociadas a cuentas personalizadas (manuales o basadas en políticas) correlacionadas

Tablas agregadas en la línea temporal

La línea temporal se basa en varias tablas avanzadas de caza y las normaliza en un solo esquema. Las siguientes tablas se utilizan para construir la línea temporal de identidad:

  • AlertInfo
  • IdentityLogonEvents
  • IdentityQueryEvents
  • IdentityDirectoryEvents
  • CloudAppEvents
  • DeviceLogonEvents
  • EntraIdSignInEvents
  • GraphApiAuditEvents

Esquema de línea temporal

La línea de tiempo normaliza los eventos de las diferentes tablas fuente en un esquema unificado. Algunas columnas se muestran por defecto; otros pueden añadirse desde las columnas de Personalizar. Las columnas siguientes están disponibles:

Nota:

Un campo solo se llena si existe en la tabla fuente de ese evento. Si la tabla fuente no proporciona un valor para una columna, esa columna queda vacía para el evento.

Columna Tipo Mostrado por defecto Filtrable por defecto
Time Fecha y hora
Tipo Enum (Evento o Alerta)
Título String
ID de cuenta del proveedor de origen String
Nombre para mostrar de la cuenta String
Proveedor fuente String
Dirección IP String
Dispositivo String
Riesgo/Gravedad String
Location String
Directivas de acceso condicional Dynamic No
Tabla de origen String No
Área de trabajo de Sentinel String No No
Destino Dynamic No No filtrable
Identificador de sesión String No No
Identificador de token único String No No
Información adicional Dynamic No No filtrable
ReportId String No No

Panel de detalles del evento

Selecciona un evento en la línea temporal para abrir un panel lateral con los detalles del evento. El panel organiza la información en pestañas. Para los eventos de inicio de sesión de Microsoft Entra ID, el panel incluye una pestaña de Acceso Condicional que muestra las políticas de Acceso Condicional evaluadas durante el inicio de sesión, incluyendo el nombre de cada política, los controles de concesión y el resultado (por ejemplo, Éxito, No aplicado o Bloquear). Revisar estos resultados ayuda a los analistas a entender qué controles se aplicaron durante una investigación.

Captura de pantalla del panel de detalles del evento de inicio de sesión en la línea de tiempo de Identidad que muestra los resultados de la evaluación de la política de Acceso Condicional.

Pestaña de recomendaciones de seguridad

La pestaña Recomendaciones de seguridad muestra las evaluaciones de postura relacionadas con la identidad identificadas mediante Identity Security Posture Management (ISPM). Estas recomendaciones resaltan configuraciones incorrectas o configuraciones de riesgo en las cuentas de la identidad y al seleccionar una recomendación se abren los detalles en Puntuación de seguridad de Microsoft para obtener instrucciones de corrección.

Captura de pantalla de la pestaña Recomendaciones de seguridad en la página Identidad de Microsoft Defender.

Pestaña Rutas de ataque

La pestaña Rutas de ataque muestra posibles rutas de desplazamiento lateral en las que interviene la identidad o que conducen a ella. Estas conclusiones ayudan a los equipos de seguridad a comprender las relaciones que se pueden aprovechar y a reducir la superficie de ataque basada en identidades.

Pestaña de políticas

La pestaña Directivas muestra directivas de seguridad relacionadas con la identidad que son relevantes para la identidad en función de sus atributos, roles y actividad observada.

Esta vista proporciona contexto de investigación al mostrar qué directivas se aplican a la identidad y cómo influyen en el acceso o la evaluación de riesgos. Las directivas se administran en otro lugar; Esta pestaña ayuda a los analistas a correlacionar la aplicación de directivas con inicios de sesión, alertas y resultados de investigación.

Pestaña Explorador de identidades (versión preliminar)

Nota:

La pestaña Explorador de identidades requiere una licencia de Microsoft Sentinel Data Lake.

La pestaña Explorador de identidades usa el grafo de búsqueda para visualizar las rutas de ataque a identidades y los escenarios de exposición en gráficos interactivos. El gráfico se inicializa previamente con la identidad actual, por lo que puede ver inmediatamente cómo se relaciona la identidad con otras entidades del entorno.

Use el Explorador de identidades para detectar rutas de desplazamiento lateral, rutas de escalado de privilegios y riesgos de acceso a credenciales asociados a la identidad.

Captura de pantalla de la pestaña Explorador de identidades de la página de Identidad que muestra un mapa de relaciones entre entidades con nodos y conexiones de identidad.

Búsqueda con escenarios predefinidos

Seleccione Buscar con escenarios predefinidos para ejecutar consultas centradas en la identidad. Cada escenario se corresponde con una o varias técnicas de MITRE ATT&CK y se centra en un tipo específico de riesgo de identidad.

Captura de pantalla del panel escenarios de identidad predefinidos en el Explorador de identidades.

En la tabla siguiente se describen los escenarios de identidad predefinidos disponibles en el Explorador de identidades.

Escenario Descripción Técnica de MITRE
Usuarios de Entra sincronizados con permisos sobre la aplicación OAuth, lo que permite autenticarse como entidad de servicio privilegiada Aplicaciones de OAuth que actúan como entidades de servicio con privilegios que pueden acceder a los recursos sin interacción del usuario. Escalación de privilegios, movimiento lateral
Los usuarios sin privilegios tienen una ruta de acceso que conduce a usuarios o grupos confidenciales (local o en la nube) Usuarios sin privilegios que tienen rutas de acceso a identidades confidenciales, lo que muestra una posible escalación de privilegios. Escalación de privilegios, movimiento lateral
Cuentas de servicio con acceso RDP al dispositivo crítico Cuentas de servicio que pueden acceder de forma remota a dispositivos críticos a través de RDP, lo que genera riesgos de acceso persistente si se ven comprometidas. Movimiento lateral
Usuarios vulnerables a Kerberoast con una ruta hacia un activo crítico Usuarios vulnerables a Kerberoast con rutas de ataque hacia activos críticos, lo que permite ataques de contraseña fuera de línea que pueden conducir a una escalada de privilegios. Escalación de privilegios, acceso a credenciales
Usuarios de Entra sincronizados con permisos directos a los recursos en la nube Usuarios de Microsoft Entra con permisos híbridos en varios recursos en la nube, lo que rompe los límites de seguridad y viola el principio del privilegio mínimo. Movimiento lateral
Usuarios externos Entra con permisos directos para recursos en la nube Identidades externas con acceso directo a recursos en la nube, que representan el riesgo de terceros y la posible exposición de datos. Movimiento lateral
Usuarios sin privilegios con una ruta hacia su propio dominio de AD (DCSync) Usuarios sin privilegios cuyas rutas permiten el compromiso total del dominio de Active Directory a través de DCSync. Escalación de privilegios, acceso a credenciales
Usuarios sin privilegios que pueden llegar al grupo Administradores de dominio (<5 saltos) Usuarios sin privilegios que pueden llegar al grupo Administradores de dominio en menos de cinco pasos. Escalación de privilegios, movimiento lateral
Usuarios de ASREPRoastable con una ruta de acceso a un recurso crítico Cuentas roastables de AS-REP con rutas a activos críticos que pueden ser objeto de ataques mediante el descifrado de contraseñas sin conexión. Escalación de privilegios, acceso a credenciales
Las cuentas de usuario sin privilegios que están expuestas en varios dispositivos tienen permisos de inicio de sesión mediante RDP en activos críticos (locales/en la nube) Usuarios sin privilegios expuestos en varios dispositivos que pueden acceder de forma remota a recursos críticos a través de RDP. Acceso a credenciales

Para obtener más información sobre el gráfico de búsqueda y sus características, vea Búsqueda de amenazas mediante el gráfico de búsqueda.

pestaña Eventos de Microsoft Sentinel

Cuando Microsoft Sentinel está conectado al portal de Defender, esta pestaña muestra una escala de tiempo de Microsoft Sentinel para la identidad. La escala de tiempo incluye alertas asociadas a la identidad, incluidas las alertas que también se muestran en la pestaña Incidentes y alertas y las alertas creadas por Microsoft Sentinel. También muestra búsquedas guardadas en marcadores que hacen referencia a la identidad, eventos de actividad procedentes de fuentes de datos externas y comportamientos inusuales identificados por las reglas de anomalías de Microsoft Sentinel.

Captura de pantalla de la pestaña eventos de Microsoft Sentinel en la página Identidad de Microsoft Defender.

Insights

En la sección Conclusiones se muestra información sobre entidades, que son consultas de investigación definidas por investigadores de seguridad de Microsoft para ayudar a los analistas a investigar identidades de forma más eficaz. Estas conclusiones resaltan automáticamente las señales de seguridad clave, como la actividad de inicio de sesión, los cambios de grupo y el comportamiento anómalo, y presentan resultados como tablas y gráficos. La información analítica se basa en Microsoft Sentinel y en las fuentes de datos conectadas a este, incluidos los registros de Microsoft Entra ID y Microsoft Sentinel UEBA, cuando está habilitado.

Tipos de conclusiones

A continuación se muestran algunas de las conclusiones:

  • Usuarios del mismo nivel basados en la pertenencia a grupos de seguridad
  • Operaciones por cuenta
  • Acciones en la cuenta
  • Registros de eventos borrados por el usuario
  • Adiciones de grupo
  • Recuento anómalamente elevado de operaciones de Office
  • Acceso a recursos
  • Recuento anómalamente alto de resultados de inicio de sesión de Azure
  • Conclusiones de UEBA
  • Permisos de acceso de los usuarios a las suscripciones de Azure
  • Indicadores de amenazas relacionados con el usuario
  • Información de la lista de seguimiento (versión preliminar)
  • Actividad de inicio de sesión de Windows

Orígenes de datos para obtener información

Insights se basa en los siguientes orígenes de datos:

  • Syslog (Linux)
  • EventoDeSeguridad (Windows)
  • Registros de auditoría (Microsoft Entra ID)
  • SigninLogs (Identificador de Microsoft Entra)
  • ActividadOficina (Office 365)
  • BehaviorAnalytics (Microsoft Sentinel UEBA)
  • Heartbeat (agente de Azure Monitor)
  • CommonSecurityLog (Microsoft Sentinel)

Explora la información detallada en Búsqueda avanzada

Para explorar aún más cualquier información, seleccione el vínculo que acompaña a la información. El enlace abre la página Búsqueda avanzada con la consulta en la que se basa la información detallada y sus resultados sin procesar. Puede modificar la consulta o explorar en profundidad los resultados para expandir la investigación.

Captura de pantalla de la pantalla Búsqueda avanzada con consulta de información.

Pasos siguientes