Trabajar con intervalos IP y etiquetas

Para identificar fácilmente las direcciones IP conocidas, como las direcciones IP de la oficina física, debe establecer intervalos de direcciones IP. Los intervalos de direcciones IP le permiten etiquetar, clasificar y personalizar la forma en que se muestran e investigan los registros y las alertas. Cada grupo de intervalos IP se puede clasificar en función de una lista preestablecida de categorías IP. También puede crear etiquetas de IP personalizadas para sus rangos de IP. Además, puede sobrescribir la información de geolocalización pública basándose en su conocimiento de la red interna. Se admiten IPv4 e IPv6.

Defender for Cloud Apps viene preconfigurado con intervalos IP integrados para proveedores de nube populares, como Azure y Microsoft 365. Además, tenemos etiquetado integrado basado en la inteligencia sobre amenazas de Microsoft, incluidos el proxy anónimo, Botnet y Tor. Puedes ver la lista completa de etiquetas IP integradas en el desplegable de la página de rangos de direcciones IP.

Nota:

  • Para utilizar estas etiquetas integradas como parte de una búsqueda, consulta los identificadores de etiquetas en la documentación de la API de Defender for Cloud Apps.
  • Puede agregar intervalos IP de forma masiva mediante la creación de un script mediante la API de intervalos de direcciones IP.
  • No se pueden agregar intervalos IP con direcciones IP superpuestas.
  • Para ver la documentación de la API, vaya a la documentación de la API.

Las etiquetas de direcciones IP integradas y las etiquetas IP personalizadas se consideran jerárquicamente. Las etiquetas IP personalizadas tienen prioridad sobre las etiquetas IP integradas. Por ejemplo, si una dirección IP se etiqueta como Arriesgada en función de la inteligencia sobre amenazas, pero hay una etiqueta IP personalizada que la identifica como Corporativa, la categoría personalizada y las etiquetas tienen prioridad.

Creación de un intervalo de direcciones IP

En el portal de Microsoft Defender, seleccione Configuración. A continuación, elija Aplicaciones en la nube. En Sistema, seleccione Intervalos de direcciones IP. Seleccione Agregar intervalo de direcciones IP para agregar intervalos de direcciones IP y establezca los campos siguientes:

  1. Asigne un nombre al intervalo IP. El nombre no aparece en el registro de actividades. Solo se usa para gestionar tu rango de IP.

  2. Escriba cada intervalo de direcciones IP que quiera configurar. Puede agregar tantas direcciones IP y subredes como desee mediante la notación de prefijo de red (también conocida como notación CIDR), por ejemplo, 192.168.1.0/32 para IPv4 o 2001:db8::/32 para IPv6.

  3. Las categorías se usan para reconocer fácilmente las actividades de direcciones IP importantes en los registros y alertas. Las categorías están disponibles en el portal. Sin embargo, normalmente requieren la configuración del usuario para determinar qué direcciones IP se incluyen en cada categoría. La excepción a esta configuración es la categoría Riesgo , que incluye tres etiquetas IP: proxy anónimo, Botnet y Tor.

    Están disponibles las siguientes categorías:

    • Administrativo: estas direcciones IP deben ser todas las direcciones IP usadas por los administradores.

    • Proveedor de nube: estas direcciones IP deben ser las direcciones IP usadas por el proveedor de nube. Aplique esta categoría si el proveedor de nube no se identifica automáticamente.

    • Corporativo: Estas direcciones IP deben incluir todas las direcciones IP públicas de su red interna, de sus sucursales y de sus direcciones IP de itinerancia Wi‑Fi.

    • Con riesgo: estas direcciones IP deben ser las que considere de riesgo. Pueden incluir direcciones IP sospechosas que ha visto en el pasado, direcciones IP en las redes de sus competidores, etc. Se recomienda tener cuidado con la aplicación de acciones de gobernanza automática solo basadas en la P.I. de riesgo, ya que hay algunos casos en los que las direcciones IP que atienden a actores malintencionados también están siendo en uso por los empleados legítimos, por lo que nuestra recomendación es examinar cada caso por sí mismo.

    • VPN: Estas direcciones IP deben corresponder a las direcciones IP que utilice para los empleados que trabajan en remoto. Al usar esta categoría, puede evitar que se generen alertas de viaje imposible cuando los empleados se conectan desde sus ubicaciones domésticas a través de la VPN corporativa.

    Para incluir el rango de IP en una categoría, selecciona una categoría en el menú desplegable Categorías .

  4. Para etiquetar las actividades de estas direcciones IP, escriba una etiqueta. Al escribir una palabra en el cuadro, se crea la etiqueta . Después de crear una etiqueta, puedes añadir esa etiqueta a rangos de IP adicionales seleccionando la etiqueta de la lista de etiquetas existentes. Puede agregar más de una etiqueta IP para cada intervalo. Las etiquetas IP se pueden usar al crear directivas. Junto con las etiquetas IP que configure, Defender for Cloud Apps tiene etiquetas integradas que no se pueden configurar. Puedes ver la lista de etiquetas IP integradas en el filtro de etiquetas IP.

    Nota:

    • Las etiquetas IP se agregan a la actividad sin invalidar los datos.
    • Se pueden aplicar varias etiquetas en el mismo intervalo IP.
  5. Para invalidar el ISP registrado o invalidar la ubicación o para estas direcciones, active la casilla correspondiente. Por ejemplo, si tiene una dirección IP que se considera públicamente en Irlanda, pero sabe que la dirección IP está en EE. UU. Invalidará la ubicación de ese intervalo de direcciones IP. O bien, si no desea que un intervalo de direcciones IP esté asociado a un ISP registrado, puede invalidar el ISP registrado.

  6. Cuando haya terminado, seleccione Crear.

    Captura de pantalla que muestra el diálogo para crear un nuevo rango de direcciones IP en Defender for Cloud Apps.

Pasos siguientes

Si tiene algún problema, estamos aquí para ayudarle. Para obtener ayuda o asistencia con su producto, abra un ticket de soporte.