Gestionar casos genéricos en el portal de Microsoft Defender

Los casos genéricos ayudan a los analistas a rastrear y gestionar trabajos de operaciones de seguridad que no están vinculados a un solo incidente. Utiliza casos genéricos para hacer seguimiento de la propiedad, prioridad, estado, tareas, comentarios, historial de actividades, archivos adjuntos, objetos vinculados, campos personalizados, fechas de vencimiento y plazos de vencimiento.

Para una visión general de la Gestión de Casos, consulte Gestión de Casos en el portal de Microsoft Defender.

Prerequisites

Antes de empezar, asegúrate de tener uno de los siguientes permisos unificados Microsoft Defender RBAC:

  • Para consultar casos generales: Conceptos básicos sobre datos de seguridad (lectura) en el grupo Operaciones de seguridad.

  • Para crear y gestionar casos genéricos: Alertas (gestionar) en el grupo de operaciones de Seguridad .

Para obtener más información, consulte Microsoft Defender control de acceso unificado basado en rol (RBAC).

Crear un caso genérico

Crea un caso genérico para hacer seguimiento del trabajo de operaciones de seguridad que no se gestiona como un caso de incidente o exposición.

Para crear un caso genérico:

  1. Inicie sesión en el portal de Microsoft Defender.

  2. Seleccione Casos.

  3. Selecciona Genérico.

  4. Selecciona Crear.

  5. Introduce los datos del caso requeridos.

    Captura de pantalla que muestra la página de casos genéricos y el panel de Crear casos en el portal de Microsoft Defender.

  6. Haga clic en Guardar.

Los campos disponibles pueden variar según la configuración del inquilino y el ámbito de la vista previa.

Accede al panel de Gestionar casos

La mayoría de las tareas genéricas de gestión de casos están disponibles desde el panel de Gestionar casos .

Para acceder al panel de Gestionar casos :

  1. Inicie sesión en el portal de Microsoft Defender.

  2. Seleccione Casos.

  3. Selecciona Genérico.

  4. Selecciona una carcasa genérica.

  5. Selecciona Gestionar el caso.

  6. Actualiza los campos que necesitas.

    Captura de pantalla de un caso genérico y del panel Administrar caso en el portal de Microsoft Defender.

  7. Haga clic en Guardar.

Los campos disponibles pueden variar según la configuración del inquilino y el alcance de la vista previa.

Renombrar un caso genérico

Utiliza el nombre del caso para ayudar a los analistas a entender el propósito del caso.

Para renombrar un caso genérico:

  1. Inicie sesión en el portal de Microsoft Defender.

  2. Seleccione Casos.

  3. Selecciona Genérico.

  4. Selecciona el caso genérico correspondiente.

  5. Selecciona Gestionar caso.

  6. En nombre del caso, introduce el nombre actualizado.

  7. Haga clic en Guardar.

Asigna un caso genérico a un propietario

Asigna un caso genérico a un responsable para realizar un seguimiento de la responsabilidad y facilitar el traspaso entre analistas o equipos.

Para asignar un propietario:

  1. Inicie sesión en el portal de Microsoft Defender.

  2. Seleccione Casos.

  3. Selecciona Genérico.

  4. Selecciona el caso genérico correspondiente.

  5. Selecciona Administrar caso.

  6. En el campo Asignado a, selecciona el usuario o grupo al que quieres asignar el caso genérico.

  7. Para eliminar una asignación existente, borra el valor actual.

  8. Haga clic en Guardar.

Cambiar la prioridad del caso genérico

La prioridad ayuda a los equipos a decidir qué casos genéricos requieren la atención más inmediata.

Para cambiar la prioridad:

  1. Inicie sesión en el portal de Microsoft Defender.

  2. Seleccione Casos.

  3. Selecciona Genérico.

  4. Selecciona el caso genérico correspondiente.

  5. Selecciona Gestionar caso.

  6. En Prioridad, selecciona el valor de prioridad.

  7. Haga clic en Guardar.

Cambiar el estado del caso genérico

Utiliza el estado para rastrear en qué punto se encuentra el caso genérico en el ciclo de vida de la respuesta.

Para cambiar de estado:

  1. Inicie sesión en el portal de Microsoft Defender.

  2. Seleccione Casos.

  3. Selecciona Genérico.

  4. Selecciona el caso genérico correspondiente.

  5. Selecciona Administrar el caso.

  6. En Status, selecciona el valor de estado.

  7. Haga clic en Guardar.

Añadir o actualizar campos personalizados

Los campos personalizados son configurados por los administradores en plantillas de casos. Utiliza campos personalizados para capturar la información específica de la organización requerida por tu proceso de operaciones de seguridad.

Para actualizar campos personalizados:

  1. Inicie sesión en el portal de Microsoft Defender.

  2. Seleccione Casos.

  3. Selecciona Genérico.

  4. Selecciona el caso genérico correspondiente.

  5. Selecciona Gestionar el caso.

  6. Actualiza los campos personalizados que se aplican a tu flujo de trabajo.

  7. Haga clic en Guardar.

Para más información sobre cómo configurar campos personalizados, consulte Configurar plantillas de casos en el portal Microsoft Defender.

Establece o actualiza la fecha y el plazo de vencimiento

Utiliza la fecha y el plazo de entrega para seguir las expectativas de respuesta para el caso genérico.

Para actualizar la fecha y el plazo de entrega:

  1. Inicie sesión en el portal de Microsoft Defender.

  2. Seleccione Casos.

  3. Selecciona “Genérico”.

  4. Selecciona el caso genérico correspondiente.

  5. Selecciona Gestionar el caso.

  6. En fecha de entrega, selecciona la fecha requerida.

  7. En Hora de vencimiento, selecciona la hora necesaria.

  8. Haga clic en Guardar.

Si tu organización utiliza políticas de SLA, la fecha y el plazo de vencimiento pueden verse afectados por la política de SLA configurada para casos genéricos.

Para más información, consulte Configurar plantillas de casos en el portal de Microsoft Defender.

Añadir o actualizar etiquetas

Utiliza etiquetas para añadir contexto a un caso genérico y ayuda a los analistas a filtrar, agrupar o identificar trabajos relacionados.

Para añadir o actualizar etiquetas:

  1. Inicie sesión en el portal de Microsoft Defender.

  2. Seleccione Casos.

  3. Selecciona Genérico.

  4. Selecciona el caso genérico correspondiente.

  5. Selecciona Gestionar el caso.

  6. En Etiquetas, añade o elimina etiquetas según sea necesario.

  7. Haga clic en Guardar.

Enviar notificaciones por correo electrónico

Utiliza notificaciones por correo electrónico para notificar a usuarios o grupos sobre actualizaciones de un caso genérico.

Para enviar una notificación por correo electrónico:

  1. Inicie sesión en el portal de Microsoft Defender.

  2. Seleccione Casos.

  3. Selecciona Genérico.

  4. Selecciona el caso genérico correspondiente.

  5. Selecciona Administrar caso.

  6. En Enviar notificación por correo electrónico, introduce o selecciona los usuarios o grupos que quieres notificar.

  7. Actualiza los campos que necesitas.

  8. Haga clic en Guardar.

Agregar datos adjuntos

Utiliza archivos adjuntos para guardar informes y otros archivos relevantes en un solo lugar.

Para añadir un anexo:

  1. Inicie sesión en el portal de Microsoft Defender.

  2. Seleccione Casos.

  3. Selecciona Genérico.

  4. Selecciona el caso genérico correspondiente.

  5. Seleccione Datos adjuntos.

  6. Selecciona Cargar.

  7. Seleccione el archivo que desea cargar.

Los archivos cargados se añaden a la lista de archivos adjuntos genéricos del caso. Desde la pestaña de Adjuntos , también puedes descargar o eliminar un archivo adjunto. Para archivos añadidos con un comentario, puedes usar Localizar último comentario para encontrar el comentario asociado.

Utiliza objetos enlazados para conectar información de seguridad relacionada con un caso genérico.

Los casos genéricos pueden incluir objetos enlazados como:

  • Incidents
  • Indicadores
  • Recomendaciones

Para enlazar un objeto:

  1. Inicie sesión en el portal de Microsoft Defender.

  2. Seleccione Casos.

  3. Selecciona Genérico.

  4. Selecciona el caso genérico correspondiente.

  5. Selecciona Objetos vinculados.

  6. Seleccione Incidentes.

    Captura de pantalla que muestra la pestaña de Objetos Vinculados con incidentes vinculados para un caso genérico en el portal de Microsoft Defender.

  7. Selecciona Vincular incidentes.

  8. Selecciona los objetos que quieres enlazar.

  9. Haga clic en Guardar.

Importante

Los proyectos en Inteligencia contra amenazas de Microsoft Defender están obsoletos. Para organizar e investigar indicadores de amenaza, vincula indicadores a un caso en el portal de Microsoft Defender.

Vincular indicadores relevantes de compromiso (IoCs) con un caso genérico para proporcionar contexto adicional a una investigación.

Para vincular indicadores de un caso genérico:

  1. Inicie sesión en el portal de Microsoft Defender.

  2. Seleccione Casos.

  3. Selecciona Genérico.

  4. Selecciona el caso genérico correspondiente.

  5. Selecciona Objetos vinculados.

  6. Selecciona indicadores.

    Captura de pantalla que muestra la pestaña de Objetos Vinculados con indicadores enlazados para un caso genérico en el portal de Microsoft Defender.

  7. Selecciona Agregar.

  8. Selecciona el espacio de trabajo que contiene el indicador.

  9. Selecciona el indicador que quieras enlazar.

  10. Seleccione Vínculo.

También puedes enlazar un indicador desde su página de detalles en la gestión de Intel. Selecciona el indicador y luego selecciona los casos de enlace.

Desvincula los objetos cuando ya no se aplican al caso genérico.

Para desvincular un objeto:

  1. Inicie sesión en el portal de Microsoft Defender.

  2. Seleccione Casos.

  3. Selecciona Genérico.

  4. Selecciona el caso genérico correspondiente.

  5. Selecciona Objetos vinculados.

  6. Selecciona el tipo de objeto.

  7. Selecciona el objeto que quieres desvincular.

  8. Seleccione Unlink (Desvincular).

Agregar comentarios

Utiliza los comentarios para documentar el progreso de la investigación, decisiones, traspasos y detalles de la resolución. También puedes adjuntar archivos relevantes cuando añadas un comentario.

Para añadir un comentario:

  1. Inicie sesión en el portal de Microsoft Defender.

  2. Seleccione Casos.

  3. Selecciona Genérico.

  4. Selecciona el caso genérico correspondiente.

  5. En la pestaña Resumen , introduce tu comentario en el área de comentarios.

  6. Utiliza las opciones de formato según lo necesites.

  7. Para adjuntar un archivo al comentario, selecciona el icono de adjunto y luego selecciona el archivo.

  8. Seleccione Enviar.

El comentario se añade a la actividad del caso. Los archivos adjuntos a un comentario también están disponibles desde la pestaña Adjuntos .

Revisar historial de actividades

El historial de actividad muestra cambios y acciones realizadas en el caso genérico.

Utiliza el historial de actividades para revisar:

  • Creación de casos
  • Cambios en la asignación
  • Cambios de estado
  • Cambios de prioridad
  • Cambios en la fecha de vencimiento
  • Actualizaciones de tareas
  • Comments
  • Actualizaciones de automatización
  • Otros cambios en el flujo de trabajo

Para revisar el historial de actividades:

  1. Inicie sesión en el portal de Microsoft Defender.

  2. Seleccione Casos.

  3. Selecciona Genérico.

  4. Selecciona el caso genérico correspondiente.

  5. Ir a Resumen.

    Captura de pantalla que muestra la página de Resumen de un caso genérico en el portal de Microsoft Defender.

  6. Revisa el feed de actividades.

  7. Filtra la fuente según sea necesario.

  8. Selecciona un elemento de actividad para revisar más detalles.

Filtrar casos genéricos

Utiliza filtros para encontrar casos genéricos por detalles del caso, propiedad, fechas, etiquetas o campos personalizados.

Para filtrar casos genéricos:

  1. Inicie sesión en el portal de Microsoft Defender.

  2. Seleccione Casos.

  3. Selecciona Genérico.

  4. Seleccione Agregar filtro.

  5. Elige el filtro que quieres aplicar.

  6. Selecciona el valor del filtro.

Los filtros genéricos de casos pueden variar según la configuración de la instancia, las plantillas de casos y los campos personalizados.

Gestionar tareas genéricas de casos

Utiliza tareas para dividir trabajos genéricos de casos en acciones más pequeñas, asignar propiedad, hacer seguimiento del progreso y documentar resultados.

Para orientación paso a paso, consulte Gestionar tareas genéricas de casos en el portal de Microsoft Defender.