Ver y organizar la cola de incidentes de Microsoft Defender para punto de conexión

La cola de incidentes muestra un conjunto de incidentes detectados en dispositivos de su red. Le ayuda a ordenar los incidentes para asignar prioridades y crear una decisión de respuesta de ciberseguridad fundamentada.

Por defecto, la cola muestra los incidentes detectados en la última semana, con el incidente más reciente en la parte superior de la lista, para que puedas ver primero los incidentes más recientes.

Hay varias opciones entre las que puede elegir para personalizar la vista de la cola de Incidentes.

En la navegación superior, puede hacer lo siguiente:

  • Personalización de columnas para agregar o quitar columnas
  • Modificar el número de elementos que se van a ver por página
  • Seleccionar los elementos que se van a mostrar por página
  • Seleccione por lotes los incidentes que se van a asignar.
  • Navegar entre páginas
  • Aplicar filtros
  • Personalización y aplicación de intervalos de fechas

Cola de incidentes

Sugerencia

Defender Boxed, una serie de tarjetas que muestran los éxitos de seguridad, las mejoras y las acciones de respuesta de su organización en los últimos seis meses al año, aparece por un tiempo limitado durante enero y julio de cada año. Obtenga información sobre cómo puede compartir los aspectos destacados de Defender Boxed .

Ordenar y filtrar la cola de incidentes

Puede aplicar los filtros siguientes para limitar la lista de incidentes y obtener una vista más centrada.

Gravedad

Gravedad del incidente Descripción
Alto
(Rojo)
Amenazas que suelen estar asociadas con amenazas persistentes avanzadas (APT). Estos incidentes indican un alto riesgo debido a la gravedad de los daños que pueden infligir en los dispositivos.
Medio
(naranja)
Amenazas observadas raramente en la organización, como cambios anómalos en el registro del sistema, la ejecución de archivos sospechosos y comportamientos observados típicos de las fases de un ataque.
Bajo
(Amarillo)
Amenazas asociadas a malware frecuente y herramientas de piratería que no indican necesariamente una amenaza avanzada destinada a la organización.

informativo (gris)
Es posible que los incidentes informativos no se consideren dañinos para la red, pero podrían ser buenos para realizar un seguimiento de ellos.

Asignado a

Puede optar por filtrar la lista seleccionando los elementos asignados a cualquier persona o los que se le han asignado a usted.

Categoría

Los incidentes se clasifican según la descripción de la fase de la cadena de ataque de ciberseguridad en la que se encuentran. Esta vista ayuda al analista de amenazas a determinar la prioridad, la urgencia y la estrategia de respuesta correspondiente para implementar en función del contexto.

Estado

Puede limitar la lista de incidentes que se muestra en función de su estado para ver cuáles están activos o resueltos.

Confidencialidad de datos

Use este filtro para mostrar incidentes que contienen etiquetas de confidencialidad.

Nomenclatura de incidentes

Para comprender el ámbito del incidente de un vistazo, los nombres de incidentes se generan automáticamente en función de los atributos de alerta, como el número de puntos de conexión afectados, los usuarios afectados, los orígenes de detección o las categorías.

Por ejemplo: incidente de varias fases en varios puntos de conexión notificados por varios orígenes.

Nota:

Los incidentes que existían antes de la implementación de la nomenclatura automática de incidentes conservan su nombre original.

Vea también