Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En el panel de navegación, seleccione Configuración>Puntos de conexión>Indicadores (en Reglas).
Seleccione la pestaña para el tipo de indicador que desea administrar, como hashes de archivo, direcciones IP, direcciones URL o dominios o certificados.
Actualice los detalles del indicador y, a continuación, seleccione Guardar. Para quitar el indicador de la lista, seleccione Eliminar.
Importe una lista de IoC
Puede cargar indicadores desde un archivo CSV que defina atributos de indicador, acciones y otros detalles.
Descargue el archivo CSV de indicadores de ejemplo de la página de Importación de indicadores (en Configuración>Puntos de conexión>Indicadores) para revisar los atributos de columna admitidos.
En el panel de navegación, seleccione Configuración>Puntos de conexión>Indicadores (en Reglas).
Seleccione la pestaña del tipo de entidad para la que desea importar indicadores.
Seleccione Importar>Elegir archivo.
Seleccione Importar. Repita la operación para todos los archivos que quiera importar.
Seleccione Listo.
Nota:
Solo se pueden cargar 500 indicadores para cada lote. El intento de importar indicadores con categorías específicas requiere que la cadena se escriba en la convención de caso Pascal y solo acepte la lista de categorías disponible en el portal de Microsoft Defender.
En la tabla siguiente se muestran los parámetros admitidos.
| Parámetro | Tipo | Descripción |
|---|---|---|
| indicatorType | Enumeración | Tipo del indicador. Los valores posibles son: FileSha1, FileSha256, IpAddress, DomainNamey Url. Obligatorio |
| valor del indicador | Cadena | Identidad de la entidad del recurso de la API Indicator. Obligatorio |
| acción | Enumeración | Acción que se realiza si el indicador se detecta en la organización. Los valores posibles son: Allowed, Audit, BlockAndRemediate, Warny Block. Obligatorio |
| título | Cadena | Título de la alerta del indicador. Obligatorio |
| descripción | Cadena | Descripción del indicador. Obligatorio |
| hora de expiración | DateTimeOffset | La hora de expiración del indicador en el formato YYYY-MM-DDTHH:MM:SS.0Zsiguiente. El indicador se elimina si transcurre el tiempo de expiración y lo que ocurra en el momento de expiración se produce en el valor de segundos (SS). Optional |
| gravedad | Enumeración | Gravedad del indicador. Los valores posibles son Informational, Low, Medium y High Optional |
| Acciones recomendadas | Cadena | Acciones recomendadas de alerta de indicador de TI. Optional |
| rbacGroups | Cadena | Lista separada por comas de grupos de RBAC a los que se aplicaría el indicador. Optional |
| categoría | Cadena | Categoría de la alerta. Algunos ejemplos son: Ejecución y acceso a credenciales. Optional |
| mitretechniques | Cadena | Código/id de técnicas de MITRE (separados por comas). Para obtener más información, consulte Tácticas empresariales. Optional Se recomienda proporcionar un valor en el campo de categoría al especificar una técnica MITRE en el campo mitretechniques. |
| Generar alerta | Cadena | Si se debe generar la alerta. Los valores posibles son: True o False. Optional |
Nota:
No se admite la notación de enrutamiento de interdominios sin clases (CIDR) para direcciones IP. Para obtener más información, consulte las categorías de alertas de Microsoft Defender para punto de conexión ahora están alineadas con MITRE ATT&CK!.
Los indicadores de red no admiten el tipo de acción , BlockAndRemediate. Si un indicador de red está establecido en BlockAndRemediate, no se importará.
Vea este vídeo para aprender cómo Microsoft Defender para punto de conexión ofrece múltiples formas de agregar y administrar indicadores de compromiso (IoC).