Administrar los indicadores en Microsoft Defender para punto de conexión

  1. En el panel de navegación, seleccione Configuración>Puntos de conexión>Indicadores (en Reglas).

  2. Seleccione la pestaña para el tipo de indicador que desea administrar, como hashes de archivo, direcciones IP, direcciones URL o dominios o certificados.

  3. Actualice los detalles del indicador y, a continuación, seleccione Guardar. Para quitar el indicador de la lista, seleccione Eliminar.

Importe una lista de IoC

Puede cargar indicadores desde un archivo CSV que defina atributos de indicador, acciones y otros detalles.

Descargue el archivo CSV de indicadores de ejemplo de la página de Importación de indicadores (en Configuración>Puntos de conexión>Indicadores) para revisar los atributos de columna admitidos.

  1. En el panel de navegación, seleccione Configuración>Puntos de conexión>Indicadores (en Reglas).

  2. Seleccione la pestaña del tipo de entidad para la que desea importar indicadores.

  3. Seleccione Importar>Elegir archivo.

  4. Seleccione Importar. Repita la operación para todos los archivos que quiera importar.

  5. Seleccione Listo.

Nota:

Solo se pueden cargar 500 indicadores para cada lote. El intento de importar indicadores con categorías específicas requiere que la cadena se escriba en la convención de caso Pascal y solo acepte la lista de categorías disponible en el portal de Microsoft Defender.

En la tabla siguiente se muestran los parámetros admitidos.

Parámetro Tipo Descripción
indicatorType Enumeración Tipo del indicador. Los valores posibles son: FileSha1, FileSha256, IpAddress, DomainNamey Url.
Obligatorio
valor del indicador Cadena Identidad de la entidad del recurso de la API Indicator.
Obligatorio
acción Enumeración Acción que se realiza si el indicador se detecta en la organización. Los valores posibles son: Allowed, Audit, BlockAndRemediate, Warny Block.
Obligatorio
título Cadena Título de la alerta del indicador.
Obligatorio
descripción Cadena Descripción del indicador.
Obligatorio
hora de expiración DateTimeOffset La hora de expiración del indicador en el formato YYYY-MM-DDTHH:MM:SS.0Zsiguiente. El indicador se elimina si transcurre el tiempo de expiración y lo que ocurra en el momento de expiración se produce en el valor de segundos (SS).
Optional
gravedad Enumeración Gravedad del indicador. Los valores posibles son Informational, Low, Medium y High
Optional
Acciones recomendadas Cadena Acciones recomendadas de alerta de indicador de TI.
Optional
rbacGroups Cadena Lista separada por comas de grupos de RBAC a los que se aplicaría el indicador.
Optional
categoría Cadena Categoría de la alerta. Algunos ejemplos son: Ejecución y acceso a credenciales.
Optional
mitretechniques Cadena Código/id de técnicas de MITRE (separados por comas). Para obtener más información, consulte Tácticas empresariales.
Optional
Se recomienda proporcionar un valor en el campo de categoría al especificar una técnica MITRE en el campo mitretechniques.
Generar alerta Cadena Si se debe generar la alerta. Los valores posibles son: True o False.
Optional

Nota:

No se admite la notación de enrutamiento de interdominios sin clases (CIDR) para direcciones IP. Para obtener más información, consulte las categorías de alertas de Microsoft Defender para punto de conexión ahora están alineadas con MITRE ATT&CK!.

Los indicadores de red no admiten el tipo de acción , BlockAndRemediate. Si un indicador de red está establecido en BlockAndRemediate, no se importará.

Vea este vídeo para aprender cómo Microsoft Defender para punto de conexión ofrece múltiples formas de agregar y administrar indicadores de compromiso (IoC).

Vea también