Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
La gestión de casos de Microsoft Defender ayuda a los equipos de operaciones de seguridad a gestionar el trabajo de SecOps de forma nativa en el portal Microsoft Defender. Un caso es un elemento de trabajo de operaciones de seguridad que reúne el contexto de la investigación, la colaboración, las tareas, las pruebas, el historial de actividades y el seguimiento del flujo de trabajo para que los equipos puedan gestionar el trabajo sin salir del portal de Defender.
La gestión de casos soporta los siguientes tipos de casos:
- Casos de incidente (Vista previa): Casos creados a partir de actividades correlacionadas para ayudar a los analistas a investigar, gestionar y resolver incidentes de seguridad.
- Casos genéricos: Casos creados manualmente para hacer seguimiento del trabajo, colaboración, tareas y seguimiento de SecOps fuera del flujo de trabajo de respuesta a incidentes.
Note
Los casos de incidentes están en vista previa y son la experiencia recomendada para gestionar incidentes en el portal de Microsoft Defender. La experiencia heredada de incidentes sigue disponible durante esta vista previa.
¿Qué es la administración de casos?
La gestión de casos te permite crear y gestionar casos de SecOps en el portal de Defender. Los casos ayudan a los equipos de operaciones de seguridad a estandarizar el trabajo, mejorar la colaboración, rastrear la propiedad y mantener un registro de decisiones y acciones.
Casos de uso para gestionar trabajos como:
- Investigar y responder a incidentes de seguridad.
- Seguimiento del trabajo general de SecOps.
- Coordinación de las tareas y responsabilidades de los analistas.
- Documentar notas de investigación, decisiones, archivos adjuntos e historial de actividades.
- Auditoría e informes sobre cambios de casos y resultados operativos.
Capacidades de gestión de casos
Las capacidades de gestión de casos varían según el tipo de caso, licencia, estado de incorporación y alcance de previsualización.
La gestión de casos incluye capacidades como:
- Consulta y gestiona casos en la página de Casos .
- Filtra, ordena, busca, exporta y personaliza las columnas en la lista de casos.
- Gestiona los detalles del caso, incluyendo estado, prioridad, asignado, etiquetas, descripción y política de SLA.
- Añade tareas para hacer seguimiento de la propiedad, fechas de entrega, prioridades, estado, descripciones y notas finales.
- Utiliza los comentarios y el historial de actividades para documentar notas de investigación y auditar cambios en los casos.
- Sube y revisa los archivos adjuntos.
- Revisa los objetos vinculados asociados a un caso, cuando estén disponibles.
- Configura campos personalizados y políticas SLA con plantillas de casos.
- Auditar, conservar y generar informes sobre la actividad de casos en Log Analytics con la tabla
SecurityCaseEvent. - Gestiona el acceso a los casos usando RBAC.
Los casos de incidentes también incluyen el contexto de la investigación, como la historia del ataque, alertas, activos, investigaciones, pruebas, actividades y acciones de respuesta.
Los casos de incidencias también pueden incluir sesiones con agentes. Los analistas pueden ejecutar manuales de agentes apoyados de un caso de incidente, rastrear el estado de las sesiones del agente y revisar los resultados de la sesión a partir de la experiencia del caso.
Requirements
Para utilizar la gestión de casos, tu inquilino debe estar integrado en el portal de Microsoft Defender. Los casos solo están disponibles en el portal de Defender y no en la experiencia de Microsoft Sentinel del portal de Azure.
La gestión de casos está disponible para los clientes elegibles de Microsoft Defender y Microsoft Sentinel. Los requisitos dependen del escenario de gestión del caso, el tipo de caso, la licencia y la configuración del inquilino.
Gestión de casos ISOC
Para los clientes del Centro de Operaciones de Seguridad Integrada (ISOC), los casos de incidente y los casos genéricos no requieren un espacio de trabajo ISOC ni un espacio de trabajo conectado con Microsoft Sentinel.
Gestión de casos basada en espacios de trabajo de Microsoft Sentinel
Un espacio de trabajo Microsoft Sentinel conectado es necesario para escenarios de gestión de casos que dependen de datos Microsoft Sentinel del espacio de trabajo, datos ingeridos por Sentinel u otras capacidades Microsoft Sentinel del espacio de trabajo.
Para clientes de Microsoft Sentinel, consulte Conectar Microsoft Sentinel al portal de Defender.
Utiliza el control de acceso unificado basado en roles (RBAC) de Microsoft Defender o los roles de Microsoft Sentinel para conceder acceso a las funciones de administración de casos.
Los permisos varían según el tipo de caso y la configuración del tenant.
Permisos de casos de incidente
Los casos de incidente utilizan el mismo modelo de permisos que los incidentes en Microsoft Defender.
Para trabajar con casos de incidentes, los usuarios necesitan uno de los siguientes permisos unificados Microsoft Defender RBAC:
| Permiso | Access |
|---|---|
| Lectura de datos de seguridad | Consulta los casos de incidentes. |
| Gestión de Datos de Seguridad | Consulta y gestiona los casos de incidentes. |
Los permisos y el alcance de los casos de incidente siguen el mismo modelo de permisos que la experiencia de incidentes heredada.
Para obtener más información, consulte Microsoft Defender control de acceso unificado basado en rol (RBAC).
Permisos de caso genérico
| Característica genérica de la carcasa | Microsoft Defender RBAC unificado | rol Microsoft Sentinel |
|---|---|---|
| Consulta casos genéricos, detalles de casos, tareas, comentarios y auditorías de casos | Operaciones de seguridad > Conceptos básicos de los datos de seguridad (lectura) | Lector de Microsoft Sentinel |
| Crear y gestionar casos genéricos y tareas de casos, asignar casos y actualizar propiedades de casos | Alertas de operaciones > de seguridad (administrar) | Respondedor de Microsoft Sentinel |
| Configurar plantillas de casos, campos personalizados, políticas SLA y ajustes de flujo de trabajo de casos | Autorización y configuración > Configuración de seguridad básica (gestionar) | Colaborador de Microsoft Sentinel |
Administrar casos
Utiliza la página de Casos en el portal de Defender para ver y gestionar casos. Desde la lista de casos, los analistas pueden filtrar, ordenar, buscar, exportar, personalizar columnas y abrir casos para investigaciones o trabajos de respuesta.
La gestión de casos varía según el tipo de caso:
- Para flujos de trabajo de respuesta a incidentes, consulte Gestionar casos de incidentes en el portal de Microsoft Defender.
- Para flujos de trabajo generales de casos de SecOps, consulte Gestionar casos genéricos en el portal de Microsoft Defender.
Configurar plantillas de casos
Utiliza plantillas de casos para configurar configuraciones de gestión de casos para los tipos de casos soportados. Las plantillas de casos permiten a los administradores configurar campos personalizados y políticas SLA.
Las capacidades de las plantillas varían según el tipo de caso. Para orientación paso a paso, consulte Configurar plantillas de casos en el portal de Microsoft Defender.
Contenido relacionado
- Gestionar casos de incidentes en el portal de Microsoft Defender
- Gestionar casos genéricos en el portal de Microsoft Defender
- Auditar y conservar los datos de los casos en Log Analytics
- Configurar plantillas de casos en el portal de Microsoft Defender
- Administración de incidentes en Microsoft Defender
- Investigación de incidentes en el portal de Microsoft Defender
- Microsoft Sentinel en el portal de Defender
- Ver y administrar casos de varios inquilinos en el portal multiinquilino de Microsoft Defender