Identificar y remediar rutas de ataque en Microsoft Defender para la nube

Defender for Cloud utiliza un algoritmo propietario para localizar posibles rutas de ataque en tu entorno multicloud. Se centra en amenazas reales y externas que los atacantes pueden explotar, no en escenarios amplios. El algoritmo encuentra rutas de ataque que comienzan fuera de tu organización y conducen a objetivos críticos. Esto te ayuda a cortar el ruido y actuar más rápido.

Puedes usar el análisis de rutas de ataque para encontrar y solucionar los problemas de seguridad que suponen el mayor riesgo. Defender for Cloud muestra qué problemas forman parte de las rutas de ataque expuestas que los atacantes podrían usar para vulnerar tu entorno. Defender for Cloud también destaca las recomendaciones que necesitas resolver.

Por defecto, las rutas de ataque se ordenan por nivel de riesgo. Un motor de riesgo revisa los factores de riesgo de cada recurso para establecer su prioridad. Para detalles sobre cómo Defender for Cloud clasifica las recomendaciones, consulta Priorización de riesgos.

Prerequisites

Antes de empezar, asegúrate de que tu entorno cumpla con estos requisitos:

Note

Puede que veas una página de Ruta de Ataque vacía. Las rutas de ataque ahora se centran en amenazas reales y externas que pueden ser explotadas. Este enfoque ayuda a reducir el ruido y a resaltar riesgos urgentes.

Para ver las rutas de ataque relacionadas con contenedores:

Para ver rutas de ataque relacionadas con contenedores, complete una de las siguientes opciones de configuración: - Habilitar la extensión de postura de contenedor sin agente en Defender CSPM. - Activa Defender para contenedores e instala los agentes correspondientes. Esta opción también te permite consultar cargas de trabajo del plano de datos del contenedor en Cloud Security Explorer.

  • Roles y permisos necesarios: lector de seguridad, administrador de seguridad, lector, colaborador o propietario.

Identificación de las rutas de acceso de ataques

Puede usar el análisis de rutas de acceso de ataques para localizar los mayores riesgos para su entorno y corregirlos.

En la página de rutas de acceso de ataque se muestra información general de todas las rutas de acceso de ataque. En ella se pueden ver también los recursos afectados y una lista de rutas de acceso de ataque activas.

Captura de pantalla de una página principal de ruta de acceso de ataque de ejemplo.

Para identificar rutas de ataque en el portal de Azure:

  1. Inicie sesión en Azure Portal.

  2. Vaya a Microsoft Defender para la nube>Análisis de la ruta de ataque.

    Captura de pantalla que muestra la página de análisis de la ruta de acceso de ataque en la pantalla principal

  3. Seleccione una ruta de acceso de ataque.

  4. Seleccione un nodo.

    Captura de pantalla de la pantalla de ruta de acceso de ataque que muestra dónde se encuentran los nodos para la selección.

    Note

    Si tiene permisos limitados (especialmente entre suscripciones), es posible que no vea los detalles completos de la ruta de ataque. Este es el comportamiento esperado diseñado para proteger los datos confidenciales. Para ver todos los detalles, asegúrese de que tiene los permisos necesarios.

  5. Seleccione Información para ver la información asociada del nodo.

    Captura de pantalla de la pestaña Conclusiones de un nodo específico.

  6. Seleccione Recomendaciones.

    Captura de pantalla que muestra dónde seleccionar recomendaciones en la pantalla.

  7. Seleccione una recomendación.

  8. Corrección de una recomendación

Identificar rutas de ataque en el portal de Microsoft Defender:

  1. Inicie sesión en el portal de Microsoft Defender.

  2. Vaya a Administración de exposición>Superficie de ataque>Caminos de ataque. Verá una visión general sobre los caminos de ataque.

    La experiencia de rutas de ataque ofrece varias vistas:

    • Pestaña de Resumen: Ver rutas de ataque a lo largo del tiempo, principales cuellos de botella, principales escenarios de rutas de ataque, principales destinos y principales puntos de entrada
    • Lista de rutas de acceso de ataque: vista dinámica y filtrable de todas las rutas de acceso de ataque con funcionalidades avanzadas de filtrado
    • Puntos de ahogamiento: lista de nodos donde convergen varias rutas de acceso de ataque, marcadas como cuellos de botella de alto riesgo

    Captura de pantalla que muestra una visión general de la ruta de ataque en el portal de Defender.

    Note

    En el portal de Defender, el análisis de rutas de acceso a ataques forma parte de las funcionalidades más amplias de administración de exposición, lo que proporciona una integración mejorada con otras soluciones de seguridad de Microsoft y correlación unificada de incidentes.

  3. Seleccione la pestaña Rutas de acceso de ataque .

    Captura de pantalla que muestra la página de trayectoria de ataque en el portal de Defender.

  4. Use el filtrado avanzado en la lista Rutas de acceso de ataque para centrarse en rutas de acceso de ataque específicas:

    • Nivel de riesgo: filtrar por rutas de acceso de ataque de alto, medio o bajo riesgo
    • Tipo de recurso: centrarse en tipos de recursos específicos
    • Estado de remediación: Ver rutas de acceso de ataque resueltas, en curso o pendientes
    • Período de tiempo: filtre por períodos de tiempo específicos (por ejemplo, últimos 30 días)
  5. Seleccione una trayectoria de ataque para ver el Mapa de Trayectoria de Ataque, un gráfico visual que destaca:

    • Nodos vulnerables: recursos con problemas de seguridad
    • Puntos de entrada: puntos de acceso externos donde podrían comenzar los ataques
    • Recursos críticos de destino: recursos críticos a los que intentan llegar los atacantes
    • Puntos de estrangulamiento: Puntos de convergencia en los que se intersecan varias rutas de ataque
  6. Seleccione un nodo para investigar información detallada:

    Captura de pantalla de la pantalla de ruta de ataque en el portal de Defender que muestra la selección de nodos.

    Note

    Si tiene permisos limitados (especialmente entre suscripciones), es posible que no vea los detalles completos de la ruta de ataque. Este es el comportamiento esperado diseñado para proteger los datos confidenciales. Para ver todos los detalles, asegúrese de que tiene los permisos necesarios.

  7. Revise los detalles del nodo, entre los que se incluyen:

    • Tácticas y técnicas de MITRE ATT&CK: Descripción de la metodología de ataque
    • Factores de riesgo: factores ambientales que contribuyen al riesgo
    • Recomendaciones asociadas: mejoras de seguridad para mitigar el problema
  8. Seleccione Información para ver la información asociada del nodo.

  9. Seleccione Recomendaciones para ver instrucciones procesables con seguimiento de estado de corrección.

    Captura de pantalla que muestra dónde seleccionar recomendaciones en el portal de Defender.

  10. Seleccione una recomendación.

  11. Corrección de una recomendación

Una vez resuelta una ruta de acceso de ataque, puede tardar hasta 24 horas en quitarse de la lista.


Corrección de rutas de acceso de ataque

Después de investigar una ruta de ataque y revisar sus hallazgos y recomendaciones, puedes empezar a corregirlo.

Para corregir una ruta de acceso de ataque en el portal de Azure:

  1. Vaya a Microsoft Defender para la nube>Análisis de la ruta de ataque.

  2. Seleccione una ruta de acceso de ataque.

  3. Seleccione Corrección.

    Captura de pantalla de la ruta de acceso de ataque que muestra dónde seleccionar la corrección

  4. Seleccione una recomendación.

  5. Corrección de una recomendación

Una vez resuelta una ruta de acceso de ataque, puede tardar hasta 24 horas en quitarse de la lista.

Remediar todas las recomendaciones para un camino de ataque

El análisis de rutas de ataque te permite ver todas las recomendaciones de una ruta de ataque en un solo lugar. No necesitas revisar cada nodo uno por uno.

Hay dos tipos de recomendaciones:

  • Recomendaciones - Pasos que arreglan la ruta de ataque.
  • Recomendaciones adicionales - Pasos que reducen el riesgo pero no corrigen completamente la ruta de ataque.

Para resolver todas las recomendaciones en el portal de Azure:

  1. Inicie sesión en Azure Portal.

  2. Vaya a Microsoft Defender para la nube>Análisis de la ruta de ataque.

  3. Seleccione una ruta de acceso de ataque.

  4. Seleccione Corrección.

    Captura de pantalla que muestra dónde seleccionar en la pantalla para ver la lista completa de recomendaciones de las rutas de acceso a ataques.

  5. Expanda Recomendaciones adicionales.

  6. Seleccione una recomendación.

  7. Corrección de una recomendación

Una vez resuelta una ruta de acceso de ataque, puede tardar hasta 24 horas en quitarse de la lista.

Para resolver todas las recomendaciones en el Portal de Defender:

  1. Inicie sesión en el portal de Microsoft Defender.

  2. Vaya a Administración de exposición>Análisis de ruta de ataque.

  3. Seleccione una ruta de acceso de ataque.

  4. Seleccione Corrección.

    Note

    El portal de Defender proporciona un seguimiento mejorado del progreso de la corrección y puede correlacionar las actividades de corrección con flujos de trabajo más amplios de administración de incidentes y operaciones de seguridad.

  5. Expanda Recomendaciones adicionales.

  6. Seleccione una recomendación.

  7. Corrección de una recomendación

Una vez resuelta una ruta de acceso de ataque, puede tardar hasta 24 horas en quitarse de la lista.


Funcionalidades mejoradas de administración de exposición

El portal de Defender proporciona funcionalidades adicionales para el análisis de rutas de ataque a través de su marco de administración de exposición integrado:

  • Correlación unificada de incidentes: los vectores de ataque se correlacionan automáticamente con incidentes de seguridad en todo el ecosistema de seguridad de Microsoft.
  • Información cruzada de productos: los datos sobre rutas de ataque se integran con los resultados de Microsoft Defender para punto de conexión, Microsoft Sentinel y otras soluciones de seguridad de Microsoft.
  • Inteligencia sobre amenazas avanzada: contexto mejorado de fuentes de inteligencia sobre amenazas de Microsoft para comprender mejor los patrones de ataque y los comportamientos de los actores.
  • Flujos de trabajo de corrección integrados: procesos de corrección optimizados que pueden desencadenar respuestas automatizadas en varias herramientas de seguridad.
  • Informes ejecutivos: funcionalidades de informes mejoradas para el liderazgo en seguridad con evaluaciones de impacto empresarial.

Estas funcionalidades proporcionan una vista más completa de la posición de seguridad y permiten una respuesta más eficaz a posibles amenazas identificadas a través del análisis de rutas de acceso a ataques.

Conozca más sobre las rutas de ataque en Defender for Cloud.


Pasos siguientes