Busque eventos en el registro de auditoría en Microsoft Defender XDR

El registro de auditoría le ayuda a investigar actividades específicas en los servicios de Microsoft 365. En el portal de Microsoft Defender, se auditan las actividades de Microsoft Defender XDR y Microsoft Defender para Endpoint.

Algunas de las actividades auditadas incluyen:

  • Cambios en la configuración de retención de datos
  • Cambios en las características avanzadas
  • Creación de indicadores de compromiso
  • Aislamiento de dispositivos
  • Adición\edición\eliminación de roles de seguridad
  • Crear o editar reglas de detección personalizadas
  • Asignar un usuario a un incidente

Para una lista completa de actividades de Microsoft Defender que son auditadas, consulte actividades de Microsoft Defender y Microsoft Defender para punto de conexión activities.

La auditoría está activada automáticamente para Microsoft Defender. Las características auditadas se registran automáticamente en el registro de auditoría. La auditoría también puede recopilar registros de auditoría de entornos GCC.

Requisitos previos

Para acceder al registro de auditoría, debe tener el rol Registros de auditoría de solo vista o Registros de auditoría en Exchange Online. De forma predeterminada, esos roles se asignan a los grupos de roles Administración de cumplimiento y Administración de la organización.

Nota:

Los administradores globales de Office 365 y Microsoft 365 se agregan automáticamente como miembros del grupo de roles de administración de la organización en Exchange Online.

Microsoft Defender utiliza la solución de auditoría Microsoft Purview. Para poder ver los datos de auditoría en el portal de Microsoft Defender, debe activar la auditoría en el portal de Microsoft Purview. Para obtener más información, vea Activar o desactivar la auditoría.

Importante

Administrador global es un rol con privilegios elevados que debe limitarse a escenarios en los que no se puede usar un rol existente. Microsoft recomienda utilizar roles con la menor cantidad de permisos. El uso de cuentas con permisos inferiores ayuda a mejorar la seguridad de su organización.

Búsquedas en el registro de auditoría

Puedes buscar en el registro de auditoría desde el portal de Microsoft Defender o desde el portal de cumplimiento de Microsoft Purview. Para instrucciones detalladas del portal de cumplimiento, consulte Buscar en el registro de auditoría en el portal de cumplimiento. La retención de registros de auditoría se basa en las directivas de retención de Microsoft Purview. Para obtener más información, vea administrar directivas de retención de los registros de auditoría.

Siga estos pasos para buscar en el registro de auditoría:

  1. Ve a la página de Auditoría del portal de Microsoft Defender. También puedes abrir el portal de cumplimiento de Purview y seleccionar Auditoría.

    Captura de pantalla de la página de registro de auditoría unificada en Microsoft Defender XDR

  2. En la página Nueva búsqueda , filtre las actividades, las fechas y los usuarios que desea auditar.

  3. Seleccione Buscar.

    Captura de pantalla de las opciones de búsqueda de registros de auditoría unificada en Microsoft Defender XDR

  4. Exporte los resultados a Excel para un análisis más exhaustivo.

Para obtener instrucciones paso a paso, consulte Búsqueda en el registro de auditoría en el portal de cumplimiento.

La duración de los registros de auditoría depende de tus políticas de retención de Microsoft Purview. Para obtener más información, consulte Gestionar políticas de retención de registros de auditoría.

Referencia de actividades del registro de auditoría de Microsoft Defender XDR

Para ver una lista de todos los eventos registrados por actividades de usuario y administrador en Microsoft Defender en el registro de auditoría de Microsoft 365, véase:

Referencia de actividades del registro de auditoría de Microsoft Defender para punto de conexión

El registro de auditoría de Microsoft 365 registra las actividades de usuarios y administradores en Defender for Endpoint. Para obtener detalles, consulte:

Búsqueda de eventos mediante un script de PowerShell

Puedes usar el siguiente fragmento de código PowerShell para consultar la API de gestión de Office 365 para eventos de Microsoft Defender XDR. El script se conecta a Exchange Online PowerShell, establece una sesión remota y luego busca en el registro unificado de auditoría un tipo de registro y un rango de fechas especificados.

Nota:

Antes de ejecutar este script, identifica el valor del tipo de registro que necesitas. Consulte la columna API en Audit log activities (Actividades del registro de auditoría ) para ver los valores de tipo de registro.

$cred = Get-Credential
$s = New-PSSession -ConfigurationName microsoft.exchange -ConnectionUri https://outlook.office365.com/powershell-liveid/ -Credential $cred -Authentication Basic -AllowRedirection 
Import-PSSession $s
Search-UnifiedAuditLog -StartDate 2023/03/12 -EndDate 2023/03/20 -RecordType <ID>

Nota:

Consulte la columna API en Audit log activities (Actividades del registro de auditoría ) para ver los valores de tipo de registro.

Para obtener más información, consulte Uso de un script de PowerShell para buscar en el registro de auditoría.