Respuesta a un incidente mediante Microsoft Sentinel en el portal de Azure con Microsoft Defender XDR

En este artículo se explica cómo resolver incidentes de seguridad mediante Microsoft Sentinel en el portal de Azure y Microsoft Defender XDR. Obtenga información detallada sobre la evaluación de prioridades, la investigación y la resolución para garantizar una respuesta rápida a los incidentes.

  • Las actualizaciones del ciclo de vida (estado, propietario, clasificación) se comparten entre los productos.
  • La evidencia recopilada durante una investigación se muestra en el incidente de Microsoft Sentinel.

Para obtener más información sobre la integración de Microsoft Defender con Microsoft Sentinel, consulte Microsoft Defender XDR integración con Microsoft Sentinel. Esta guía interactive le guía a través de la detección y respuesta a ataques modernos con las funcionalidades unificadas de administración de eventos e información de seguridad (SIEM) de Microsoft y detección y respuesta extendidas (XDR).

Triaje de incidentes

Inicie la evaluación de prioridades en el portal de Azure con Microsoft Sentinel para revisar los detalles del incidente y tomar medidas inmediatas. En la página Incidentes , busque el incidente sospechoso y actualice los detalles, como el nombre del propietario, el estado y la gravedad, o agregue comentarios. Explore en profundidad información adicional para continuar la investigación.

Para obtener más información, consulte Navegación, clasificación y administración de incidentes de Microsoft Sentinel en el portal de Azure

Investigación de incidentes

Use el portal de Azure como herramienta principal de respuesta a incidentes y cambie al portal de Defender para una investigación más detallada.

Por ejemplo:

Portal Tasks
En el portal de Azure Use Microsoft Sentinel en el portal de Azure para correlacionar el incidente con los procesos de seguridad, las directivas y los procedimientos (3P). En la página de detalles de un incidente, seleccione Investigar en Microsoft Defender XDR para abrir el mismo incidente en el portal de Defender.
En el portal de Defender Investigar detalles como el alcance del incidente, la cronología de los activos y las acciones pendientes de autorreparación. También es posible que tenga que corregir manualmente las entidades, realizar una respuesta dinámica y agregar medidas de prevención.

En la pestaña Historia de ataque de la página detalles del incidente:
- Vea la historia del ataque del incidente para comprender su alcance, gravedad, fuente de detección y qué entidades se ven afectadas.
- Analice las alertas del incidente para comprender su origen, ámbito y gravedad mediante el historial de alertas dentro del incidente.
- Según sea necesario, recopile información sobre dispositivos, usuarios y buzones afectados con el gráfico. Seleccione cualquier entidad para abrir un panel desplegable con todos los detalles.
- Vea cómo Microsoft Defender XDR ha resuelto automáticamente algunas alertas con la pestaña Investigations.
- Según sea necesario, use la información del conjunto de datos para el incidente desde la pestaña Evidencia y respuesta .
En el portal de Azure Vuelva al portal de Azure para realizar acciones de incidente adicionales, como:
- Realizar acciones automatizadas de investigación y corrección de 3P
- Creación de flujos de trabajo personalizados de orquestación, automatización y respuesta de seguridad (SOAR)
- Grabación de evidencias para la administración de incidentes, como comentarios para registrar sus acciones y los resultados de su análisis.
- Agregar medidas personalizadas.

Para obtener más información, consulte:

Automatización con Microsoft Sentinel

Use el cuaderno de estrategias y la funcionalidad de reglas de automatización de Microsoft Sentinel:

  • Un cuaderno de estrategias es una colección de acciones de investigación y corrección que se ejecuta de forma rutinaria desde el portal de Microsoft Sentinel. Los cuadernos de estrategias ayudan a automatizar y organizar la respuesta a las amenazas. Se ejecutan manualmente en incidentes, entidades o alertas, o automáticamente cuando se desencadenan mediante una regla de automatización. Para obtener más información, consulte Automatización de la respuesta a amenazas con cuadernos de estrategias.

  • Automation rules permite administrar de forma centralizada la automatización en Microsoft Sentinel definiendo y coordinando un pequeño conjunto de reglas que se aplican en diferentes escenarios. Para obtener más información, consulte Automatización de la respuesta a amenazas en Microsoft Sentinel con reglas de automatización.

Resolución de incidentes

Cuando finalice la investigación y haya corregido el incidente en los portales, resílelo. Para obtener más información, consulte Cerrar un incidente en el portal de Azure.

Informe del incidente a su responsable de respuesta a incidentes para posibles acciones de seguimiento. Por ejemplo:

  • Informe a los analistas de seguridad de nivel 1 para detectar mejor el ataque temprano.
  • Investigue el ataque en Threat Analytics de Microsoft Defender XDR y en la comunidad de seguridad para analizar una tendencia de ataques de seguridad.
  • Registre el flujo de trabajo usado para resolver el incidente y actualizar los flujos de trabajo, procesos, directivas y cuadernos de estrategias estándar.
  • Determine si se necesitan cambios en la configuración de seguridad e implemplemente.
  • Cree un cuaderno de estrategias de orquestación para automatizar la respuesta a amenazas para riesgos similares. Para obtener más información, vea Automatización de la respuesta a amenazas con cuadernos de estrategias en Microsoft Sentinel.

Para obtener más información, consulte: