Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Las directivas de detección de anomalías de Microsoft Defender for Cloud Apps proporcionan análisis del comportamiento de usuarios y entidades (UEBA) y aprendizaje automático (ML) integrados para que pueda, desde el primer momento, ejecutar una detección avanzada de amenazas en todo su entorno en la nube. Dado que se habilitan automáticamente, las nuevas directivas de detección de anomalías inician inmediatamente el proceso de detección y intercalación de resultados, que tiene como destino numerosas anomalías de comportamiento entre los usuarios y las máquinas y dispositivos conectados a la red. Además, las directivas exponen más datos del motor de detección de Defender for Cloud Apps para ayudarle a acelerar el proceso de investigación y contener amenazas en curso.
Las directivas de detección de anomalías se habilitan automáticamente, pero Defender for Cloud Apps tiene un período de aprendizaje inicial de siete días durante los cuales no se generan todas las alertas de detección de anomalías. Después, a medida que se recopilan datos de tus conectores API configurados, cada sesión se compara con la actividad detectada durante el último mes, incluyendo cuándo los usuarios estuvieron activos, direcciones IP, dispositivos y las puntuaciones de riesgo de estas actividades. Los datos de los conectores API pueden tardar varias horas en estar disponibles.
Estas detecciones forman parte del motor heurístico de detección de anomalías que perfila tu entorno y activa alertas basadas en una línea base aprendida de la actividad de tu organización. Las detecciones también utilizan algoritmos de aprendizaje automático diseñados para perfilar a los usuarios y sus patrones de inicio de sesión para reducir los falsos positivos.
Las anomalías se detectan mediante el examen de la actividad del usuario. El riesgo se evalúa examinando más de 30 indicadores de riesgo diferentes, agrupados en factores de riesgo, como se indica a continuación:
- Dirección IP arriesgada
- Errores de inicio de sesión
- Actividad administrativa
- Cuentas inactivas
- Ubicación
- Viaje imposible
- Agente de dispositivo y de usuario
- Tasa de actividad
En función de los resultados de la directiva, se desencadenan alertas de seguridad. Defender for Cloud Apps examina cada sesión de usuario en la nube y le avisa cuando ocurre algo que es diferente de la línea base de la organización o de la actividad regular del usuario.
Importante
A partir de junio de 2025, Microsoft Defender for Cloud Apps comenzó a realizar la transición de las directivas de detección de anomalías a un modelo dinámico de detección de amenazas. Este modelo adapta automáticamente la lógica de detección al panorama de amenazas en constante evolución, manteniendo las detecciones actualizadas sin actualizaciones manuales de directivas o configuración. Como parte de estas mejoras en la seguridad general y para proporcionar alertas más precisas y oportunas, se han deshabilitado varias directivas heredadas:
- Actividad de direcciones IP sospechosas
- Reglas sospechosas de manipulación de la bandeja de entrada
- Actividad sospechosa de eliminación de correo electrónico
- Actividad desde direcciones IP anónimas
- Reenvío sospechoso del correo entrante.
- Un proveedor de internet inusual para una app OAuth.
- Actividad de acceso a archivos sospechosa (por usuario).
- Actividad de ransomware.
- Actividad realizada por el usuario terminado.
Seguirá recibiendo el mismo estándar de protección sin interrupciones en la cobertura de seguridad existente. No se requiere ninguna acción de su lado.
Directivas de detección de anomalías
Puedes ver las políticas de detección de anomalías en el portal de Microsoft Defender yendo aGestiónde>> en la Nube. A continuación, elija Directiva de detección de anomalías para el tipo de directiva.
Están disponibles las siguientes directivas de detección de anomalías:
Viaje imposible
Esta detección identifica dos actividades de usuario (en una sola o varias sesiones) que se originan en ubicaciones geográficamente distantes dentro de un período de tiempo menor que el tiempo que habría tardado el usuario en viajar de la primera ubicación a la segunda, lo que indica que un usuario diferente usa las mismas credenciales. Esta detección usa un algoritmo de aprendizaje automático que omite los "falsos positivos" obvios que contribuyen a la condición de viaje imposible, como las VPN y las ubicaciones que usan regularmente otros usuarios de la organización. La detección tiene un período de aprendizaje inicial de siete días durante los cuales aprende el patrón de actividad de un nuevo usuario. La detección de viaje imposible identifica actividad inusual e imposible de usuario entre dos ubicaciones. La actividad debe ser lo suficientemente inusual como para considerarse un indicador de peligro y digno de una alerta. Para que esto funcione, la lógica de detección incluye diferentes niveles de supresión para abordar escenarios que pueden provocar falsos positivos, como actividades VPN o actividades de proveedores de nube que no indican una ubicación física. El control deslizante de sensibilidad le permite ajustar el algoritmo y definir lo estricta que es la lógica de detección. Cuanto mayor es el nivel de sensibilidad, menos actividades se suprimen como parte de la lógica de detección. De este modo, puede adaptar la detección según sus necesidades de cobertura y sus destinos de SNR.
Nota:
- Cuando las direcciones IP de ambos lados del viaje se consideran seguras y el control de confidencialidad no está establecido en alto, el viaje es de confianza y se excluye de desencadenar la detección de viajes imposible. Por ejemplo, ambos lados se consideran seguros si se etiquetan como corporativos. Sin embargo, si la dirección IP de un solo lado del viaje se considera segura, la detección se desencadena con normalidad.
- Las ubicaciones se calculan en un nivel de país o región. Esto significa que no habrá alertas para dos acciones que se originarán en el mismo país o región o en países o regiones limítrofanos.
Actividad desde un país o región poco frecuentes
Esta detección tiene en cuenta las ubicaciones de actividad anteriores para determinar las ubicaciones nuevas e infrecuentes. El motor de detección de anomalías almacena información sobre las ubicaciones anteriores usadas por el usuario. Se desencadena una alerta cuando se produce una actividad desde una ubicación que el usuario no visitó recientemente o nunca. Para reducir las alertas de falsos positivos, la detección suprime las conexiones que se caracterizan por preferencias comunes para el usuario.
Detección de malware
Esta detección identifica archivos malintencionados en el almacenamiento en la nube, tanto si proceden de aplicaciones de Microsoft como de aplicaciones de terceros. Microsoft Defender for Cloud Apps usa la inteligencia sobre amenazas de Microsoft para reconocer si determinados archivos que coinciden con la heurística de riesgos, como el tipo de archivo y el nivel de uso compartido, están asociados a ataques de malware conocidos y son potencialmente malintencionados. Esta directiva integrada está desactivada de forma predeterminada. Una vez detectados los archivos malintencionados, puede ver una lista de archivos infectados. Seleccione el nombre de archivo de malware en el cajón de archivos para abrir un informe de malware que le proporcione información sobre el tipo de malware con el que está infectado el archivo.
Use esta detección para controlar las cargas y descargas de archivos en tiempo real con directivas de sesión.
Arenchado de archivos
Al habilitar el sandboxing de archivos, los archivos potencialmente arriesgados según sus metadatos y heurísticas propietarias también se escanean en un entorno sandbox seguro. El escaneo sandbox podría detectar archivos que no fueron detectados basándose en fuentes de inteligencia de amenazas.
Defender for Cloud Apps soporta detección de malware por sandboxing de archivos para las siguientes aplicaciones:
- Caja
- Dropbox
- Google Workspace
Nota:
- El aislamiento proactivo se realizará en aplicaciones de terceros (Box, Dropbox, etc.). En OneDrive y SharePoint, los archivos se analizan y se aíslan en un entorno aislado como parte del propio servicio.
- En Box, Dropbox y Google Workspace, Defender for Cloud Apps no bloquea automáticamente el archivo, pero el bloqueo puede realizarse según las funcionalidades de la aplicación y la configuración de la aplicación establecida por el cliente.
- Si no está seguro de si un archivo detectado es realmente malware o un falso positivo, vaya a la página de Inteligencia de seguridad de Microsoft en https://www.microsoft.com/wdsi/filesubmission y envíe el archivo para su posterior análisis.
Actividad desde direcciones IP anónimas
Nota:
Como parte de las mejoras continuas en las funcionalidades de protección contra amenazas de alertas de Defender for Cloud Apps, esta directiva se ha deshabilitado, se ha migrado al nuevo modelo dinámico y ha pasado a llamarse Actividad desde una dirección IP de TOR y Actividad de proxy anónimo.
Esta detección identifica que los usuarios estaban activos desde una dirección IP que se ha identificado como una dirección IP de proxy anónimo. Estos servidores proxy los usan las personas que quieren ocultar la dirección IP de su dispositivo y pueden usarse para intenciones malintencionadas. Esta detección usa un algoritmo de aprendizaje automático que reduce los "falsos positivos", como las direcciones IP mal etiquetadas que usan ampliamente los usuarios de la organización.
Actividad de ransomware
Nota:
Como parte de las mejoras continuas en Defender for Cloud Apps capacidades de protección contra amenazas de alertas, esta directiva se ha deshabilitado, se ha migrado al nuevo modelo dinámico y se ha cambiado el nombre al archivo de instrucción de pago ransomware cargado en {Application}.
Defender for Cloud Apps amplió sus capacidades de detección de ransomware con detección de anomalías para garantizar una cobertura más completa frente a ataques sofisticados de ransomware. Con nuestra experiencia en investigación de seguridad para identificar patrones de comportamiento que reflejan la actividad de ransomware, Defender for Cloud Apps garantiza una protección holística y sólida. Por ejemplo, una alta tasa de subidas o actividades de eliminación de archivos podría representar un proceso de cifrado adverso. Estos datos se recopilan en registros recibidos de APIs conectadas y luego se combinan con patrones de comportamiento aprendidos e inteligencia de amenazas, como extensiones conocidas de ransomware. Para obtener más información sobre cómo Defender for Cloud Apps detecta ransomware, consulte Protección de su organización contra ransomware.
Actividad realizada por un usuario no autorizado
Nota:
Como parte de las mejoras continuas en las capacidades de protección contra alertas de Defender for Cloud Apps, esta política ha sido desactivada, migrada al nuevo modelo dinámico y renombrada como Actividad por un usuario desprovisionado.
Esta detección te permite identificar cuándo un empleado despedido continúa realizando acciones en tus aplicaciones SaaS. Dado que los datos muestran que el mayor riesgo de amenaza interna proviene de los empleados que se fueron en malos términos, es importante mantener un ojo sobre la actividad en las cuentas de los empleados terminados. A veces, cuando los empleados abandonan una empresa, sus cuentas se desprovisionan de las aplicaciones corporativas, pero en muchos casos aún conservan acceso a ciertos recursos corporativos. Esto es aún más importante cuando se tienen en cuenta las cuentas con privilegios, ya que el posible daño que puede hacer un administrador anterior es inherentemente mayor. Esta detección aprovecha la capacidad de Defender for Cloud Apps para monitorizar el comportamiento del usuario en todas las apps, permitiendo identificar la actividad habitual del usuario, el hecho de que la cuenta fue eliminada y la actividad real en otras apps. Por ejemplo, un empleado cuya cuenta de Microsoft Entra se eliminó, pero que todavía tiene acceso a la infraestructura corporativa de AWS, puede causar daños a gran escala.
La detección busca usuarios cuyas cuentas se eliminaron en Microsoft Entra ID, pero siguen realizando actividades en otras plataformas como AWS o Salesforce. Esto es especialmente relevante para los usuarios que usan otra cuenta (no su cuenta de inicio de sesión único principal) para administrar recursos, ya que estas cuentas a menudo no se eliminan cuando un usuario deja la empresa.
Actividad desde direcciones IP sospechosas
Nota:
Como parte de las mejoras continuas en las funcionalidades de protección contra amenazas de alertas de Defender for Cloud Apps, esta directiva se ha deshabilitado, se ha migrado al nuevo modelo dinámico y se le ha cambiado el nombre a Inicio de sesión correcto desde una dirección IP sospechosa y Actividad desde una dirección IP asociada a la pulverización de contraseñas.
Esta detección identifica que los usuarios estaban activos desde una dirección IP identificada como de riesgo por Microsoft Threat Intelligence. Estas direcciones IP están implicadas en actividades malintencionadas, como la difusión de contraseñas, Botnet C&C, y pueden indicar una cuenta en peligro. Esta detección usa un algoritmo de aprendizaje automático que reduce los "falsos positivos", como las direcciones IP mal etiquetadas que usan ampliamente los usuarios de la organización.
Reenvío sospechoso desde la bandeja de entrada
Nota:
Como parte de las mejoras continuas en Defender for Cloud Apps funcionalidades de protección contra amenazas de alertas, esta directiva se ha deshabilitado, se ha migrado al nuevo modelo dinámico y se ha cambiado el nombre a Regla de reenvío de correo electrónico sospechoso creada por una aplicación de terceros.
Esta detección busca reglas de reenvío de correo electrónico sospechosas, por ejemplo, si un usuario creó una regla de bandeja de entrada que reenvía una copia de todos los correos electrónicos a una dirección externa.
Nota:
Defender for Cloud Apps solo le alerta por cada regla de reenvío que se identifica como sospechosa, en función del comportamiento típico del usuario.
Reglas sospechosas de manipulación de la bandeja de entrada
Nota:
Como parte de las mejoras continuas en las funcionalidades de protección frente a amenazas de alertas de Defender for Cloud Apps, esta directiva se ha deshabilitado y migrado al nuevo modelo dinámico.
Esta detección genera perfiles de su entorno y desencadena alertas cuando se establecen reglas sospechosas que eliminan o mueven mensajes o carpetas en la bandeja de entrada de un usuario. Esto puede indicar que la cuenta del usuario está en peligro, que los mensajes se ocultan intencionadamente y que el buzón se usa para distribuir correo no deseado o malware en su organización.
Actividad sospechosa de eliminación de correo electrónico (versión preliminar)
Nota:
Como parte de las mejoras continuas en Defender for Cloud Apps funcionalidades de protección contra amenazas de alertas, esta directiva se ha deshabilitado, se ha migrado al nuevo modelo dinámico y se ha cambiado el nombre a Actividad de eliminación de correo electrónico sospechosa.
Esta directiva genera perfiles en el entorno y desencadena alertas cuando un usuario realiza actividades sospechosas de eliminación de correo electrónico en una sola sesión. Esta directiva puede indicar que los buzones de correo de un usuario pueden verse comprometidos por posibles vectores de ataque, como la comunicación de comandos y control (C&C/C2) por correo electrónico.
Nota:
Defender for Cloud Apps se integra con Microsoft Defender XDR para proporcionar protección a Exchange Online, incluyendo detonación de URLs, protección contra malware y más. Una vez habilitado Defender para Microsoft 365, comenzará a ver alertas en el registro de actividad de Defender for Cloud Apps.
Actividades sospechosas de descarga de archivos de aplicaciones de OAuth
Examina las aplicaciones de OAuth conectadas a su entorno y desencadena una alerta cuando una aplicación descarga varios archivos de Microsoft SharePoint o Microsoft OneDrive de forma inusual para el usuario. Esto puede indicar que la cuenta de usuario está en peligro.
ISP inusual para una aplicación de OAuth
Nota:
Como parte de las mejoras continuas en las capacidades de protección contra amenazas de alertas de Defender for Cloud Apps, esta directiva se ha deshabilitado, se ha migrado al nuevo modelo dinámico y ha pasado a denominarse Actividad de aplicaciones OAuth desde un ISP desconocido.
Esta directiva perfila el entorno y desencadena alertas cuando una aplicación de OAuth se conecta a las aplicaciones en la nube desde un ISP poco común. Esta directiva puede indicar que un atacante intentó usar una aplicación legítima en peligro para realizar actividades malintencionadas en las aplicaciones en la nube.
Actividades inusuales (por usuario)
Estas detecciones identifican a los usuarios que realizan lo siguiente:
- Actividades inusuales de descarga de archivos múltiples
- Actividad inusual de uso compartido de archivos
- Actividades inusuales de eliminación de archivos
- Actividades inusuales de suplantación de identidad
- Actividades administrativas inusuales
- Actividades inusuales de uso compartido de informes de Power BI (versión preliminar)
- Actividades inusuales de creación de varias máquinas virtuales (versión preliminar)
- Actividades inusuales de eliminación de almacenamiento múltiple (versión preliminar)
- Región inusual para el recurso en la nube (versión preliminar)
Nota:
Como parte de las mejoras continuas en Defender for Cloud Apps funcionalidades de protección contra amenazas de alertas, la directiva con el título "Actividad de acceso a archivos sospechosa (por usuario)" se ha deshabilitado, se ha migrado al nuevo modelo dinámico y se ha cambiado el nombre a Acceso a archivos sospechosos indicativo de movimiento lateral y acceso a archivos sospechosos desde ISP y agente de usuario que no son de confianza con indicador ip malintencionado.
Estas políticas buscan actividades dentro de una sola sesión en relación con la línea base aprendida, lo que podría indicar un intento de brecha. Estas detecciones utilizan un algoritmo de aprendizaje automático que perfila los patrones de inicio de sesión de los usuarios y reduce los falsos positivos. Las detecciones forman parte del motor heurístico de detección de anomalías que perfila tu entorno y activa alertas basadas en una línea base aprendida de la actividad de tu organización.
Intentos de varios inicios de sesión fallidos
Esta detección identifica a los usuarios que han fallado varios intentos de inicio de sesión en una sola sesión en relación con la línea base aprendida, lo que podría indicar un intento de brecha.
Actividades de eliminación de varias máquinas virtuales
Esta directiva genera perfiles en el entorno y desencadena alertas cuando los usuarios eliminan varias máquinas virtuales en una sola sesión, en relación con la línea base de su organización. Esto podría indicar un intento de vulneración.
Habilitación de la gobernanza automatizada
Puede habilitar acciones de corrección automatizadas en las alertas generadas por las directivas de detección de anomalías.
- Seleccione el nombre de la directiva de detección en la página Directivas .
- En la ventana Editar directiva de detección de anomalías que se abre, en Acciones de gobernanza , establezca las acciones de corrección que desea para cada aplicación conectada o para todas las aplicaciones.
- Seleccione Actualizar.
Ajuste las políticas de detección de anomalías
Para afectar al motor de detección de anomalías para suprimir o exponer alertas según sus preferencias:
En la política de viajes imposibles, puedes configurar el control deslizante de sensibilidad para determinar el nivel de comportamiento anómalo necesario antes de que se active una alerta. Por ejemplo, una configuración baja o media suprime alertas de viaje imposibles desde las ubicaciones comunes del usuario, mientras que una configuración alta activa dichas alertas. Puede elegir entre los siguientes niveles de confidencialidad:
- Bajo: Supresiones del sistema, del inquilino y del usuario
- Media: supresiones del sistema y del usuario
- Alto: solo supresiones del sistema
Donde:
| Tipo de supresión | Descripción |
|---|---|
| Sistema | Detecciones integradas que siempre se eliminan. |
| Inquilino | Actividades habituales basadas en la actividad anterior del inquilino. Por ejemplo, las actividades de eliminación de un ISP por las que se había activado una alerta anteriormente en la organización. |
| Usuario | Actividades comunes basadas en actividades anteriores de un usuario específico. Por ejemplo, suprimir las actividades de una ubicación que el usuario usa habitualmente. |
Nota:
Las alertas de desplazamiento imposible, de actividad desde países o regiones poco frecuentes, de actividad desde direcciones IP anónimas y de actividad desde direcciones IP sospechosas no se aplican en inicios de sesión fallidos ni en inicios de sesión no interactivos.
Políticas de ámbito para la detección de anomalías
Cada directiva de detección de anomalías puede tener un alcance independiente para que se aplique solo a los usuarios y grupos que se desea incluir y excluir en la directiva. Por ejemplo, puede establecer la actividad de la detección de países o regiones poco frecuentes para omitir un usuario específico que viaja con frecuencia.
Para definir el alcance de una política de detección de anomalías:
En el portal de Microsoft Defender, vaya a Aplicaciones en la nube>Directivas>Administración de directivas. A continuación, elija Directiva de detección de anomalías para el tipo de directiva.
Seleccione la directiva cuyo ámbito desea definir.
En Ámbito, cambie la lista desplegable de la configuración predeterminada de Todos los usuarios y grupos a Usuarios y grupos específicos.
Seleccione Incluir para especificar los usuarios y grupos a los que se aplica esta política. Cualquier usuario o grupo no seleccionado aquí no se considerará una amenaza y no generará una alerta.
Selecciona Excluir para especificar usuarios a los que esta política no se aplica. Cualquier usuario seleccionado aquí no se considerará una amenaza y no generará una alerta, incluso si son miembros de grupos seleccionados en Incluir.
Clasificación de alertas de detección de anomalías
Puede evaluar las distintas alertas desencadenadas por las nuevas directivas de detección de anomalías rápidamente y decidir cuáles deben cuidarse primero. Para ello, necesita el contexto de la alerta, de modo que pueda ver el panorama más general y comprender si realmente está sucediendo algo malintencionado.
En el registro de actividad, puede abrir una actividad para mostrar el cajón de actividad. Seleccione Usuario para ver la pestaña conclusiones de usuario. Esta pestaña incluye información como el número de alertas, actividades y desde dónde se han conectado, lo que es importante en una investigación.
Para archivos infectados por malware, después de detectarlos, puedes ver una lista de archivos infectados. Selecciona el nombre del archivo de malware en el cajón para abrir un informe con información sobre el tipo de malware.
Pasos siguientes
Si tiene algún problema, estamos aquí para ayudarle. Para obtener ayuda o soporte técnico para el problema del producto, abra una incidencia de soporte técnico.