Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Microsoft Defender for Cloud Apps y Microsoft Defender para la nube utilizan un tipo de dato llamado comportamientos para ayudar a identificar e investigar actividades anómalas de usuarios que no necesariamente indican un compromiso. A diferencia de las detecciones de anomalías que se centran en escenarios de seguridad problemáticos, los comportamientos proporcionan información contextual sobre las acciones del usuario que pueden requerir una revisión más profunda.
En este artículo se describe cómo investigar Defender for Cloud Apps y los comportamientos de Defender for Cloud mediante la búsqueda avanzada de Microsoft Defender.
¿Tiene comentarios para compartir? Rellene nuestro formulario de comentarios de comportamiento de Defender for Cloud Apps!
¿Qué es un comportamiento?
MITRE ATT&CK es un marco que clasifica las tácticas y métodos adversarios. Los comportamientos están ligados a categorías y técnicas de MITRE ATT&CK, y proporcionan una comprensión más profunda sobre un evento que la que proporcionan los datos brutos del evento. Los datos de comportamiento se encuentran entre los datos de eventos sin procesar y las alertas generadas por un evento.
Aunque los comportamientos pueden estar relacionados con escenarios de seguridad, no son necesariamente un signo de actividad malintencionada o un incidente de seguridad. Cada comportamiento se basa en uno o más eventos en bruto y proporciona información contextual sobre la actividad del usuario o del sistema que ocurrió en un momento específico, utilizando información que Defender for Cloud Apps ha aprendido o identificado.
Importante
A partir de marzo de 2025, los clientes de Defender para aplicaciones en la nube podrán configurar el alcance del control de acceso basado en roles (RBAC) para Comportamientos. Esta nueva funcionalidad permite a los administradores definir y administrar los permisos de acceso de forma más precisa. Los administradores pueden asegurarse de que los usuarios tengan el nivel adecuado de acceso a datos específicos de la aplicación en función de sus roles y responsabilidades. Para obtener más información, consulte Administrar el acceso de administrador en Microsoft Defender for Cloud Apps.
Detecciones compatibles
Actualmente, los comportamientos son compatibles con detecciones de baja fidelidad, de Defender for Cloud Apps y de Defender for Cloud, que puede que no cumplan los requisitos necesarios para considerarse alertas, pero que siguen siendo útiles para aportar contexto durante una investigación. Las detecciones admitidas actualmente incluyen:
| Nombre de alerta | Nombre de la política | Tipo de acción (Búsqueda) |
|---|---|---|
| Actividad de un país poco frecuente | Actividad desde un país o región poco frecuentes | Actividad desde un país poco frecuente |
| Actividad de viaje imposible | Viaje imposible | ImpossibleTravelActivity |
| Eliminación masiva | Actividad de eliminación de archivos inusual (por usuario) | Eliminación masiva |
| Descarga masiva | Descarga de archivos inusuales (por usuario) | Descarga masiva |
| Uso compartido masivo | Actividad inusual de uso compartido de archivos (por usuario) | MassShare |
| Actividades de eliminación de varias máquinas virtuales | Actividades de eliminación de varias máquinas virtuales | MultipleDeleteVmActivities |
| Intentos de varios inicios de sesión fallidos | Varios intentos de inicio de sesión fallidos | MultipleFailedLoginAttempts |
| Varias actividades de uso compartido de informes de Power BI | Varias actividades de uso compartido de informes de Power BI | Múltiples actividades de uso compartido de informes de Power BI |
| Actividades de creación de varias máquinas virtuales | Actividades de creación de varias máquinas virtuales | MultipleVmCreationActivities |
| Actividad administrativa sospechosa | Actividad administrativa inusual (por usuario) | Actividad administrativa sospechosa |
| Actividad sospechosa de suplantación | Actividad inusual de suplantación (por usuario) | Actividad sospechosa de suplantación |
| Actividades sospechosas de descarga de archivos de aplicaciones de OAuth | Actividades sospechosas de descarga de archivos de aplicaciones de OAuth | Actividades sospechosas de descarga de archivos de la aplicación OAuth |
| Uso compartido de informes sospechosos de Power BI | Uso compartido de informes sospechosos de Power BI | Uso compartido sospechoso de informes de Power BI |
| Adición inusual de credenciales a una aplicación de OAuth | Adición inusual de credenciales a una aplicación de OAuth | Adición inusual de credenciales a una aplicación OAuth |
Nota:
Está previsto que "Varias actividades de creación de máquinas virtuales" y "Varias actividades de eliminación de máquinas virtuales" quedarán en desuso durante mayo de 2026. Después del desuso, estos comportamientos dejarán de generarse y no estarán disponibles para la búsqueda, las detecciones personalizadas ni la correlación en Microsoft Defender. Los registros generados antes de la fecha de desuso se conservarán según la directiva de retención de datos estándar.
transición de Defender for Cloud Apps de alertas a comportamientos
Para mejorar la calidad de las alertas generadas por Defender for Cloud Apps y reducir el número de falsos positivos, Defender for Cloud Apps actualmente está realizando la transición del contenido de seguridad de las alertas a los comportamientos.
La transición del contenido de seguridad de Defender for Cloud Apps de alertas a comportamientos pretende eliminar políticas de alertas que ofrecen detecciones de baja calidad, al tiempo que se crean escenarios de seguridad centrados en detecciones listas para usar. En paralelo, Defender for Cloud Apps envía comportamientos para ayudarle en las investigaciones.
El proceso de transición de alertas a comportamientos incluye las fases siguientes:
(Completado) Defender for Cloud Apps envía comportamientos en paralelo a las alertas.
(Completado) Las directivas que generan comportamientos ahora están deshabilitadas de forma predeterminada y no envían alertas.
Vaya a un modelo de detección administrado en la nube y quite completamente las directivas orientadas al cliente. La fase del modelo de detección gestionada en la nube está prevista para proporcionar tanto detecciones personalizadas como alertas seleccionadas generadas por políticas internas para escenarios de alta fidelidad y centrados en la seguridad.
La transición a los comportamientos también incluye mejoras para los tipos de comportamiento admitidos y ajustes para las alertas generadas por directivas para una precisión óptima.
Nota:
La programación de la fase del modelo de detección administrada por la nube no está determinada. Se notificará a los clientes los cambios a través de notificaciones en el Centro de mensajes.
Para obtener más información, consulte Transformación de la forma en que se investiga mediante el uso de comportamientos y nuevas detecciones.
Uso de comportamientos en la búsqueda avanzada de Microsoft Defender XDR
Acceda a los comportamientos en la página Búsqueda avanzada del portal de Defender y use los comportamientos consultando las tablas de comportamientos y creando reglas de detección personalizadas que incluyan datos de comportamientos.
Los datos de comportamiento están disponibles en dos tablas: BehaviorInfo y BehaviorEntities. Su esquema es similar al esquema de la tabla AlertInfo. La siguiente tabla describe cada tabla de comportamiento:
| Nombre de la tabla | Descripción |
|---|---|
| BehaviorInfo | Registre por comportamiento con sus metadatos, incluidos el título del comportamiento, las categorías de ataque de MITRE y las técnicas. |
| Entidades de comportamiento | Información sobre las entidades que formaban parte del comportamiento. Puede haber varios registros para cada comportamiento. |
Para obtener información completa sobre un comportamiento y sus entidades, use BehaviorId como clave principal para la combinación. La siguiente consulta busca un comportamiento específico por ID y lo une con entidades relacionadas para que puedas inspeccionar todos los artefactos asociados:
BehaviorInfo
| where BehaviorId == "INSERT VALUE"
| join BehaviorEntities on BehaviorId
Escenarios de ejemplo
En esta sección se proporcionan escenarios de ejemplo para usar datos de comportamiento en la página búsqueda avanzada del portal de Defender y ejemplos de código pertinentes.
Sugerencia
Cree Microsoft Defender XDR reglas de detección personalizadas para cualquier detección que quiera seguir apareciendo como una alerta, si ya no se genera una alerta de forma predeterminada.
Obtención de alertas para descargas masivas
Escenario: quiere recibir una alerta cuando un usuario específico o una lista de usuarios con probabilidad de verse comprometidos o de presentar un riesgo interno realicen una descarga masiva.
Para ello, crea una regla de detección personalizada basada en la siguiente consulta. Los filtros de consulta para MassDownload entidades de comportamiento vinculadas a cuentas de usuario específicas, ayudándote a investigar la posible actividad de exfiltración de datos:
BehaviorEntities
| where ActionType == "MassDownload"
| where EntityType == “User” and AccountName in (“username1”, “username2”… )
Para obtener más información, consulte Creación y administración de reglas de detección personalizadas en Microsoft Defender.
Consultar 100 comportamientos recientes
Escenario: Desea consultar 100 comportamientos recientes relacionados con la técnica de ataque MITRE Cuentas válidas (T1078).
Para revisar los comportamientos más recientes asociados con la técnica de Cuentas Válidas (T1078), ejecute la siguiente consulta. Devuelve los 100 comportamientos de coincidencia más recientes, ayudándote a identificar posibles amenazas basadas en credenciales:
BehaviorInfo
| where AttackTechniques has "Valid Accounts (T1078)"
| order by Timestamp desc
| take 100
Investigación de comportamientos de un usuario específico
Escenario: si sospecha que un usuario podría haber estado en peligro, investigue todos los comportamientos relacionados para ese usuario.
Utilice la siguiente consulta para encontrar comportamientos reportados por Microsoft Cloud App Security para una cuenta de usuario específica. La consulta filtra por UPN de la fuente del servicio y de la cuenta, y luego se une a entidades relacionadas para ofrecer una visión completa de los registros de comportamiento del usuario. Reemplace username por el nombre del usuario que desea investigar:
BehaviorInfo
| where ServiceSource == "Microsoft Cloud App Security"
| where AccountUpn == "*username*"
| join BehaviorEntities on BehaviorId
| project Timestamp, BehaviorId, ActionType, Description, Categories, AttackTechniques, ServiceSource, AccountUpn, AccountObjectId, EntityType, EntityRole, RemoteIP, AccountName, AccountDomain, Application
Investigación de comportamientos de una dirección IP específica
Escenario: investigue todos los comportamientos en los que una de las entidades es una dirección IP sospechosa.
Para rastrear la actividad asociada a una dirección IP sospechosa, utilice la siguiente consulta para buscar en entidades de comportamiento que coincidan con valores de IP remotas. La consulta encuentra todos los comportamientos asociados a la dirección IP especificada, permitiéndote identificar acciones y entidades de usuario relacionadas. Reemplace la dirección IP sospechosa por la dirección IP que desea investigar.
BehaviorEntities
| where EntityType == "Ip"
| where RemoteIP == "*suspicious IP*"
| where ServiceSource == "Microsoft Cloud App Security"
| project Timestamp, BehaviorId, ActionType, Categories, ServiceSource, AccountUpn, AccountObjectId, EntityType, EntityRole, RemoteIP, AccountName, AccountDomain
Pasos siguientes
Para obtener más información sobre los comportamientos y las investigaciones relacionadas, consulte los siguientes recursos:
- Transformar la forma de investigar mediante comportamientos y nuevas detecciones
- Tutorial: Detección de actividad sospechosa de usuario con análisis de comportamiento
Si tiene algún problema, estamos aquí para ayudarle. Para obtener ayuda o soporte técnico para el problema del producto, abre una incidencia de soporte técnico.