Gestión de casos en el portal de Microsoft Defender

La gestión de casos de Microsoft Defender ayuda a los equipos de operaciones de seguridad a gestionar el trabajo de SecOps de forma nativa en el portal Microsoft Defender. Un caso es un elemento de trabajo de operaciones de seguridad que reúne el contexto de la investigación, la colaboración, las tareas, las pruebas, el historial de actividades y el seguimiento del flujo de trabajo para que los equipos puedan gestionar el trabajo sin salir del portal de Defender.

La gestión de casos soporta los siguientes tipos de casos:

  • Casos de incidente (Vista previa): Casos creados a partir de actividades correlacionadas para ayudar a los analistas a investigar, gestionar y resolver incidentes de seguridad.
  • Casos genéricos: Casos creados manualmente para hacer seguimiento del trabajo, colaboración, tareas y seguimiento de SecOps fuera del flujo de trabajo de respuesta a incidentes.

Note

Los casos de incidentes están en vista previa y son la experiencia recomendada para gestionar incidentes en el portal de Microsoft Defender. La experiencia heredada de incidentes sigue disponible durante esta vista previa.

Captura de pantalla que muestra la página de Casos en el portal de Microsoft Defender.

¿Qué es la administración de casos?

La gestión de casos te permite crear y gestionar casos de SecOps en el portal de Defender. Los casos ayudan a los equipos de operaciones de seguridad a estandarizar el trabajo, mejorar la colaboración, rastrear la propiedad y mantener un registro de decisiones y acciones.

Casos de uso para gestionar trabajos como:

  • Investigar y responder a incidentes de seguridad.
  • Seguimiento del trabajo general de SecOps.
  • Coordinación de las tareas y responsabilidades de los analistas.
  • Documentar notas de investigación, decisiones, archivos adjuntos e historial de actividades.
  • Auditoría e informes sobre cambios de casos y resultados operativos.

Capacidades de gestión de casos

Las capacidades de gestión de casos varían según el tipo de caso, licencia, estado de incorporación y alcance de previsualización.

La gestión de casos incluye capacidades como:

  • Consulta y gestiona casos en la página de Casos .
  • Filtra, ordena, busca, exporta y personaliza las columnas en la lista de casos.
  • Gestiona los detalles del caso, incluyendo estado, prioridad, asignado, etiquetas, descripción y política de SLA.
  • Añade tareas para hacer seguimiento de la propiedad, fechas de entrega, prioridades, estado, descripciones y notas finales.
  • Utiliza los comentarios y el historial de actividades para documentar notas de investigación y auditar cambios en los casos.
  • Sube y revisa los archivos adjuntos.
  • Revisa los objetos vinculados asociados a un caso, cuando estén disponibles.
  • Configura campos personalizados y políticas SLA con plantillas de casos.
  • Auditar, conservar y generar informes sobre la actividad de casos en Log Analytics con la tabla SecurityCaseEvent.
  • Gestiona el acceso a los casos usando RBAC.

Los casos de incidentes también incluyen el contexto de la investigación, como la historia del ataque, alertas, activos, investigaciones, pruebas, actividades y acciones de respuesta.

Los casos de incidencias también pueden incluir sesiones con agentes. Los analistas pueden ejecutar manuales de agentes apoyados de un caso de incidente, rastrear el estado de las sesiones del agente y revisar los resultados de la sesión a partir de la experiencia del caso.

Requirements

Para utilizar la gestión de casos, tu inquilino debe estar integrado en el portal de Microsoft Defender. Los casos solo están disponibles en el portal de Defender y no en la experiencia de Microsoft Sentinel del portal de Azure.

La gestión de casos está disponible para los clientes elegibles de Microsoft Defender y Microsoft Sentinel. Los requisitos dependen del escenario de gestión del caso, el tipo de caso, la licencia y la configuración del inquilino.

Gestión de casos ISOC

Para los clientes del Centro de Operaciones de Seguridad Integrada (ISOC), los casos de incidente y los casos genéricos no requieren un espacio de trabajo ISOC ni un espacio de trabajo conectado con Microsoft Sentinel.

Gestión de casos basada en espacios de trabajo de Microsoft Sentinel

Un espacio de trabajo Microsoft Sentinel conectado es necesario para escenarios de gestión de casos que dependen de datos Microsoft Sentinel del espacio de trabajo, datos ingeridos por Sentinel u otras capacidades Microsoft Sentinel del espacio de trabajo.

Para clientes de Microsoft Sentinel, consulte Conectar Microsoft Sentinel al portal de Defender.

Utiliza el control de acceso unificado basado en roles (RBAC) de Microsoft Defender o los roles de Microsoft Sentinel para conceder acceso a las funciones de administración de casos.

Los permisos varían según el tipo de caso y la configuración del tenant.

Permisos de casos de incidente

Los casos de incidente utilizan el mismo modelo de permisos que los incidentes en Microsoft Defender.

Para trabajar con casos de incidentes, los usuarios necesitan uno de los siguientes permisos unificados Microsoft Defender RBAC:

Permiso Access
Lectura de datos de seguridad Consulta los casos de incidentes.
Gestión de Datos de Seguridad Consulta y gestiona los casos de incidentes.

Los permisos y el alcance de los casos de incidente siguen el mismo modelo de permisos que la experiencia de incidentes heredada.

Para obtener más información, consulte Microsoft Defender control de acceso unificado basado en rol (RBAC).

Permisos de caso genérico

Característica genérica de la carcasa Microsoft Defender RBAC unificado rol Microsoft Sentinel
Consulta casos genéricos, detalles de casos, tareas, comentarios y auditorías de casos Operaciones de seguridad > Conceptos básicos de los datos de seguridad (lectura) Lector de Microsoft Sentinel
Crear y gestionar casos genéricos y tareas de casos, asignar casos y actualizar propiedades de casos Alertas de operaciones > de seguridad (administrar) Respondedor de Microsoft Sentinel
Configurar plantillas de casos, campos personalizados, políticas SLA y ajustes de flujo de trabajo de casos Autorización y configuración > Configuración de seguridad básica (gestionar) Colaborador de Microsoft Sentinel

Administrar casos

Utiliza la página de Casos en el portal de Defender para ver y gestionar casos. Desde la lista de casos, los analistas pueden filtrar, ordenar, buscar, exportar, personalizar columnas y abrir casos para investigaciones o trabajos de respuesta.

La gestión de casos varía según el tipo de caso:

Configurar plantillas de casos

Utiliza plantillas de casos para configurar configuraciones de gestión de casos para los tipos de casos soportados. Las plantillas de casos permiten a los administradores configurar campos personalizados y políticas SLA.

Las capacidades de las plantillas varían según el tipo de caso. Para orientación paso a paso, consulte Configurar plantillas de casos en el portal de Microsoft Defender.