Investigar comportamientos con búsqueda avanzada

Microsoft Defender for Cloud Apps y Microsoft Defender para la nube utilizan un tipo de dato llamado comportamientos para ayudar a identificar e investigar actividades anómalas de usuarios que no necesariamente indican un compromiso. A diferencia de las detecciones de anomalías que se centran en escenarios de seguridad problemáticos, los comportamientos proporcionan información contextual sobre las acciones del usuario que pueden requerir una revisión más profunda.

En este artículo se describe cómo investigar Defender for Cloud Apps y los comportamientos de Defender for Cloud mediante la búsqueda avanzada de Microsoft Defender.

¿Tiene comentarios para compartir? Rellene nuestro formulario de comentarios de comportamiento de Defender for Cloud Apps!

¿Qué es un comportamiento?

MITRE ATT&CK es un marco que clasifica las tácticas y métodos adversarios. Los comportamientos están ligados a categorías y técnicas de MITRE ATT&CK, y proporcionan una comprensión más profunda sobre un evento que la que proporcionan los datos brutos del evento. Los datos de comportamiento se encuentran entre los datos de eventos sin procesar y las alertas generadas por un evento.

Aunque los comportamientos pueden estar relacionados con escenarios de seguridad, no son necesariamente un signo de actividad malintencionada o un incidente de seguridad. Cada comportamiento se basa en uno o más eventos en bruto y proporciona información contextual sobre la actividad del usuario o del sistema que ocurrió en un momento específico, utilizando información que Defender for Cloud Apps ha aprendido o identificado.

Importante

A partir de marzo de 2025, los clientes de Defender para aplicaciones en la nube podrán configurar el alcance del control de acceso basado en roles (RBAC) para Comportamientos. Esta nueva funcionalidad permite a los administradores definir y administrar los permisos de acceso de forma más precisa. Los administradores pueden asegurarse de que los usuarios tengan el nivel adecuado de acceso a datos específicos de la aplicación en función de sus roles y responsabilidades. Para obtener más información, consulte Administrar el acceso de administrador en Microsoft Defender for Cloud Apps.

Detecciones compatibles

Actualmente, los comportamientos son compatibles con detecciones de baja fidelidad, de Defender for Cloud Apps y de Defender for Cloud, que puede que no cumplan los requisitos necesarios para considerarse alertas, pero que siguen siendo útiles para aportar contexto durante una investigación. Las detecciones admitidas actualmente incluyen:

Nombre de alerta Nombre de la política Tipo de acción (Búsqueda)
Actividad de un país poco frecuente Actividad desde un país o región poco frecuentes Actividad desde un país poco frecuente
Actividad de viaje imposible Viaje imposible ImpossibleTravelActivity
Eliminación masiva Actividad de eliminación de archivos inusual (por usuario) Eliminación masiva
Descarga masiva Descarga de archivos inusuales (por usuario) Descarga masiva
Uso compartido masivo Actividad inusual de uso compartido de archivos (por usuario) MassShare
Actividades de eliminación de varias máquinas virtuales Actividades de eliminación de varias máquinas virtuales MultipleDeleteVmActivities
Intentos de varios inicios de sesión fallidos Varios intentos de inicio de sesión fallidos MultipleFailedLoginAttempts
Varias actividades de uso compartido de informes de Power BI Varias actividades de uso compartido de informes de Power BI Múltiples actividades de uso compartido de informes de Power BI
Actividades de creación de varias máquinas virtuales Actividades de creación de varias máquinas virtuales MultipleVmCreationActivities
Actividad administrativa sospechosa Actividad administrativa inusual (por usuario) Actividad administrativa sospechosa
Actividad sospechosa de suplantación Actividad inusual de suplantación (por usuario) Actividad sospechosa de suplantación
Actividades sospechosas de descarga de archivos de aplicaciones de OAuth Actividades sospechosas de descarga de archivos de aplicaciones de OAuth Actividades sospechosas de descarga de archivos de la aplicación OAuth
Uso compartido de informes sospechosos de Power BI Uso compartido de informes sospechosos de Power BI Uso compartido sospechoso de informes de Power BI
Adición inusual de credenciales a una aplicación de OAuth Adición inusual de credenciales a una aplicación de OAuth Adición inusual de credenciales a una aplicación OAuth

Nota:

Está previsto que "Varias actividades de creación de máquinas virtuales" y "Varias actividades de eliminación de máquinas virtuales" quedarán en desuso durante mayo de 2026. Después del desuso, estos comportamientos dejarán de generarse y no estarán disponibles para la búsqueda, las detecciones personalizadas ni la correlación en Microsoft Defender. Los registros generados antes de la fecha de desuso se conservarán según la directiva de retención de datos estándar.

transición de Defender for Cloud Apps de alertas a comportamientos

Para mejorar la calidad de las alertas generadas por Defender for Cloud Apps y reducir el número de falsos positivos, Defender for Cloud Apps actualmente está realizando la transición del contenido de seguridad de las alertas a los comportamientos.

La transición del contenido de seguridad de Defender for Cloud Apps de alertas a comportamientos pretende eliminar políticas de alertas que ofrecen detecciones de baja calidad, al tiempo que se crean escenarios de seguridad centrados en detecciones listas para usar. En paralelo, Defender for Cloud Apps envía comportamientos para ayudarle en las investigaciones.

El proceso de transición de alertas a comportamientos incluye las fases siguientes:

  1. (Completado) Defender for Cloud Apps envía comportamientos en paralelo a las alertas.

  2. (Completado) Las directivas que generan comportamientos ahora están deshabilitadas de forma predeterminada y no envían alertas.

  3. Vaya a un modelo de detección administrado en la nube y quite completamente las directivas orientadas al cliente. La fase del modelo de detección gestionada en la nube está prevista para proporcionar tanto detecciones personalizadas como alertas seleccionadas generadas por políticas internas para escenarios de alta fidelidad y centrados en la seguridad.

La transición a los comportamientos también incluye mejoras para los tipos de comportamiento admitidos y ajustes para las alertas generadas por directivas para una precisión óptima.

Nota:

La programación de la fase del modelo de detección administrada por la nube no está determinada. Se notificará a los clientes los cambios a través de notificaciones en el Centro de mensajes.

Para obtener más información, consulte Transformación de la forma en que se investiga mediante el uso de comportamientos y nuevas detecciones.

Uso de comportamientos en la búsqueda avanzada de Microsoft Defender XDR

Acceda a los comportamientos en la página Búsqueda avanzada del portal de Defender y use los comportamientos consultando las tablas de comportamientos y creando reglas de detección personalizadas que incluyan datos de comportamientos.

Los datos de comportamiento están disponibles en dos tablas: BehaviorInfo y BehaviorEntities. Su esquema es similar al esquema de la tabla AlertInfo. La siguiente tabla describe cada tabla de comportamiento:

Nombre de la tabla Descripción
BehaviorInfo Registre por comportamiento con sus metadatos, incluidos el título del comportamiento, las categorías de ataque de MITRE y las técnicas.
Entidades de comportamiento Información sobre las entidades que formaban parte del comportamiento. Puede haber varios registros para cada comportamiento.

Para obtener información completa sobre un comportamiento y sus entidades, use BehaviorId como clave principal para la combinación. La siguiente consulta busca un comportamiento específico por ID y lo une con entidades relacionadas para que puedas inspeccionar todos los artefactos asociados:

BehaviorInfo
| where BehaviorId == "INSERT VALUE"
| join BehaviorEntities on BehaviorId

Escenarios de ejemplo

En esta sección se proporcionan escenarios de ejemplo para usar datos de comportamiento en la página búsqueda avanzada del portal de Defender y ejemplos de código pertinentes.

Sugerencia

Cree Microsoft Defender XDR reglas de detección personalizadas para cualquier detección que quiera seguir apareciendo como una alerta, si ya no se genera una alerta de forma predeterminada.

Obtención de alertas para descargas masivas

Escenario: quiere recibir una alerta cuando un usuario específico o una lista de usuarios con probabilidad de verse comprometidos o de presentar un riesgo interno realicen una descarga masiva.

Para ello, crea una regla de detección personalizada basada en la siguiente consulta. Los filtros de consulta para MassDownload entidades de comportamiento vinculadas a cuentas de usuario específicas, ayudándote a investigar la posible actividad de exfiltración de datos:

BehaviorEntities
| where ActionType == "MassDownload" 
| where EntityType == “User” and AccountName in (“username1”, “username2”…  ) 

Para obtener más información, consulte Creación y administración de reglas de detección personalizadas en Microsoft Defender.

Consultar 100 comportamientos recientes

Escenario: Desea consultar 100 comportamientos recientes relacionados con la técnica de ataque MITRE Cuentas válidas (T1078).

Para revisar los comportamientos más recientes asociados con la técnica de Cuentas Válidas (T1078), ejecute la siguiente consulta. Devuelve los 100 comportamientos de coincidencia más recientes, ayudándote a identificar posibles amenazas basadas en credenciales:

BehaviorInfo
| where AttackTechniques has "Valid Accounts (T1078)"
| order by Timestamp desc 
| take 100

Investigación de comportamientos de un usuario específico

Escenario: si sospecha que un usuario podría haber estado en peligro, investigue todos los comportamientos relacionados para ese usuario.

Utilice la siguiente consulta para encontrar comportamientos reportados por Microsoft Cloud App Security para una cuenta de usuario específica. La consulta filtra por UPN de la fuente del servicio y de la cuenta, y luego se une a entidades relacionadas para ofrecer una visión completa de los registros de comportamiento del usuario. Reemplace username por el nombre del usuario que desea investigar:

BehaviorInfo
| where ServiceSource == "Microsoft Cloud App Security"
| where AccountUpn == "*username*"
| join BehaviorEntities on BehaviorId
| project Timestamp, BehaviorId, ActionType, Description, Categories, AttackTechniques, ServiceSource, AccountUpn, AccountObjectId, EntityType, EntityRole, RemoteIP, AccountName, AccountDomain, Application

Investigación de comportamientos de una dirección IP específica

Escenario: investigue todos los comportamientos en los que una de las entidades es una dirección IP sospechosa.

Para rastrear la actividad asociada a una dirección IP sospechosa, utilice la siguiente consulta para buscar en entidades de comportamiento que coincidan con valores de IP remotas. La consulta encuentra todos los comportamientos asociados a la dirección IP especificada, permitiéndote identificar acciones y entidades de usuario relacionadas. Reemplace la dirección IP sospechosa por la dirección IP que desea investigar.

BehaviorEntities
| where EntityType == "Ip"
| where RemoteIP == "*suspicious IP*"
| where ServiceSource == "Microsoft Cloud App Security"
| project Timestamp, BehaviorId, ActionType, Categories, ServiceSource, AccountUpn, AccountObjectId, EntityType, EntityRole, RemoteIP, AccountName, AccountDomain

Pasos siguientes

Para obtener más información sobre los comportamientos y las investigaciones relacionadas, consulte los siguientes recursos:

Si tiene algún problema, estamos aquí para ayudarle. Para obtener ayuda o soporte técnico para el problema del producto, abre una incidencia de soporte técnico.