Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Sugerencia
¿Sabía que puede probar las características de Microsoft Defender para Office 365 Plan 2 de forma gratuita? Use la prueba de 90 días de Defender para Office 365 en el Centro de pruebas del portal de Microsoft Defender. Obtenga información sobre quién puede registrarse y probar los términos en Probar Microsoft Defender para Office 365.
En las organizaciones con Plan 1 de Microsoft Defender para Office 365 o Plan 2 (por ejemplo, Microsoft 365 E3/G3, Microsoft 365 Empresa Premium o Microsoft 365 E5/A5/G5), hay disponibles varios informes relacionados con la seguridad. Si tiene los permisos necesarios, puede ver y descargar estos informes en el portal de Microsoft Defender.
Los informes están disponibles en el portal de Microsoft Defender en https://security.microsoft.com en la página Informes de correo electrónico y colaboración, en Informes>Correo electrónico y colaboración>Informes de correo electrónico y colaboración. O bien, para ir directamente a la página Correo electrónico & informes de colaboración, utilice https://security.microsoft.com/emailandcollabreport.
La información de resumen de cada informe está disponible en la página. Identifique el informe que desea ver y, a continuación, seleccione Ver detalles para ese informe.
En el resto de este artículo se describen los informes exclusivos de Defender para Office 365.
Sugerencia
Hay disponible un panel de resumen para Microsoft 365 en Correo electrónico y colaboración>Resumen o directamente en https://security.microsoft.com/emailandcollaborationoverviewreport. Para obtener más información, consulte El Microsoft Defender para Office 365 panel de información general.
Los informes de seguridad del correo electrónico que no requieren Defender para Office 365 se describen en Ver informes de seguridad de correo electrónico en el portal de Microsoft Defender.
Para consultar los informes obsoletos o reemplazados, vea la tabla en Cambios en los informes de seguridad del correo electrónico en el portal de Microsoft Defender.
Los informes relacionados con el flujo de correo están ahora en el Centro de administración de Exchange (EAC). Para obtener más información sobre estos informes, vea Informes de flujo de correo en el nuevo Centro de administración de Exchange.
Vea este breve vídeo para obtener información sobre cómo puede usar informes para comprender la eficacia de Defender para Office 365 en su organización.
Informe sobre los tipos de archivo de Safe Attachments
Nota:
Este informe está en desuso. La misma información está disponible en el informe de estado de protección contra amenazas.
Informe de administración de mensajes de Anexos seguros
Nota:
Este informe está en desuso. La misma información está disponible en el informe de estado de protección contra amenazas.
Informe de latencia de correo
El informe de latencia del correo ofrece una vista agregada de la latencia de la entrega y de la detonación del correo registrada en su organización de Defender para Office 365. Muchos factores afectan a los tiempos de entrega de correo en el servicio y el tiempo de entrega absoluto en segundos no suele ser un buen indicador de éxito o problema. Un tiempo de entrega lento en un día podría considerarse un tiempo medio de entrega en otro día, o viceversa. Este informe intenta calificar la entrega de mensajes en función de datos estadísticos sobre los tiempos de entrega observados de otros mensajes.
La latencia del lado cliente y la latencia de red no se incluyen en los resultados.
En la página Email & informes de colaboración en https://security.microsoft.com/emailandcollabreport, busque Informe de latencia de correo y, a continuación, seleccione Ver detalles. O bien, para ir directamente al informe, use https://security.microsoft.com/mailLatencyReport.
En la página Informe de latencia de correo , están disponibles las siguientes pestañas:
- Percentil 50: El punto medio de los tiempos de entrega de mensajes. Puede considerar este valor como un tiempo medio de entrega. Esta pestaña está seleccionada de forma predeterminada.
- Percentil 90: indica una latencia alta para la entrega de mensajes. Solo el 10 % de los mensajes tardó más que este valor en entregarse.
- Percentil 99: indica la latencia más alta para la entrega de mensajes.
Independientemente de la pestaña que seleccione, el gráfico muestra los mensajes organizados en las categorías siguientes:
- General
-
Detonación (estos valores se explican en Los valores de
filtro )
Mantenga el puntero sobre una categoría del gráfico para ver un desglose de la latencia de cada categoría.
En la tabla de detalles debajo del gráfico, está disponible la siguiente información:
- Fecha (UTC)
- Latencia
- Recuento de mensajes
- Percentil 50
- Percentil 90
- Percentil 99
Seleccione
Filtrar para modificar el informe y la tabla de detalles; para ello, seleccione uno o varios de los siguientes valores en el control flotante que se abre:
- Fecha (UTC): fecha de inicio y fecha de finalización
-
Vista de mensajes: seleccione uno de los valores siguientes:
- Todo el correo electrónico
-
Correo electrónico detonado: Tras seleccionar este valor, elige uno de los siguientes valores que aparecen:
- Detonación integrada: Safe Links y Safe Attachments analizan exhaustivamente los vínculos y archivos adjuntos de los mensajes antes de su entrega.
- Detonación asíncrona: Entrega dinámica de archivos adjuntos mediante Archivos adjuntos seguros y enlaces en el correo electrónico comprobados por Enlaces seguros tras la entrega.
Cuando haya terminado de configurar los filtros, seleccione Aplicar, Cancelar o
Borrar filtros.
En la página Informe de latencia de correo, la
acción Exportar está disponible.
Informe de actividades posteriores a la entrega
El informe Actividades posteriores a la entrega muestra información sobre los mensajes de correo electrónico que se quitaron de los buzones de usuario después de la entrega por purga automática de cero horas (ZAP). Para obtener más información sobre ZAP, vea Purga automática de hora cero (ZAP) en Exchange Online.
El informe muestra información en tiempo real con información de amenazas actualizada.
En la página Email & informes de colaboración en https://security.microsoft.com/emailandcollabreport, busque Actividades posteriores a la entrega y, a continuación, seleccione Ver detalles. O bien, para ir directamente al informe, use https://security.microsoft.com/reports/PostDeliveryActivities.
En la página Actividades posteriores a la entrega, el gráfico muestra la siguiente información para el intervalo de fechas especificado:
- Sin amenazas: el número de mensajes únicos entregados que ZAP ha determinado que no son correo no deseado.
- Correo no deseado: el número de mensajes únicos eliminados de los buzones por ZAP para correo no deseado.
- Phishing: El número de mensajes únicos eliminados de los buzones de correo por ZAP por phishing.
- Malware: El número de mensajes únicos eliminados de los buzones de correo por ZAP por phishing.
En la tabla de detalles debajo del gráfico se muestra la siguiente información:
Asunto
Hora de recepción
Sender
Destinatario
Hora de ZAP
Amenaza original
Ubicación original
Amenaza actualizada
Ubicación de entrega actualizada
Tecnología de detección
Para ver todas las columnas, es probable que deba realizar uno o varios de los pasos siguientes:
- Desplácese horizontalmente en el explorador web.
- Reduzca el ancho de las columnas correspondientes.
- Aleja la vista en tu navegador web.
Seleccione
Filtrar para modificar el informe y la tabla de detalles; para ello, seleccione uno o varios de los siguientes valores en el control flotante que se abre:
- Fecha (UTC): fecha de inicio y fecha de finalización.
-
Amenaza actualizada: seleccione uno o más de los valores siguientes:
- Sin amenaza
- Correo no deseado
- Suplantación de identidad (phishing)
- Malware
Cuando haya terminado de configurar los filtros, seleccione Aplicar, Cancelar o
Borrar filtros.
En la página Actividades posteriores a la entrega, están disponibles las
acciones Crear programación y
Exportar.
Informe de información sobre el estado de protección &
Nota:
Este informe requiere Microsoft Defender para Office 365 plan 2.
Este informe está actualmente en versión preliminar, no está disponible en todas las organizaciones y está sujeto a cambios.
El informe Información sobre protección y postura de seguridad es un informe bajo demanda específico del arrendatario. Le ayuda a comprender la eficacia con la que su organización está protegida frente a amenazas destinadas a cargas de trabajo de correo electrónico y colaboración. El informe reúne la eficacia de la protección, la posición de seguridad y la actividad de amenazas en una única vista descargable. Puede usarlo para evaluar el riesgo, identificar brechas de configuración y comunicar los resultados de seguridad a las partes interesadas.
En la página Informes de correo electrónico y colaboración, en https://security.microsoft.com/emailandcollabreport, busque Información de protección y postura y, a continuación, seleccione Generar para crear el informe. Una vez generado el informe, están disponibles las siguientes acciones:
- Descargar informe: descargue el informe como un archivo HTML.
- Abrir informe: abra el informe en el portal de Defender. El informe es largo, así que desplácese para ver todas las secciones o use la barra de navegación para saltar directamente a las áreas de interés dentro del informe. Imprimir como PDF está disponible para guardar o imprimir el informe.
El informe incluye datos de los 30 días anteriores y puede generar una nueva versión del informe una vez cada 24 horas. Si se produce un error en la generación del informe, puede volver a intentarlo después de 60 minutos.
Qué contiene el informe
El informe incluye la siguiente información:
- Telemetría específica del inquilino procedente de Microsoft Defender para Office 365.
- Métricas que abarcan la detección de amenazas, la prevención, los resultados de entrega y la cobertura de directivas.
- Desgloses de amenazas por tipo, confianza, tecnología de detección e impacto del usuario.
Juntos, estas conclusiones muestran las amenazas que estaban presentes y la eficacia con la que los controles las controlaron.
Acciones recomendadas
Use el informe para:
- Identifique brechas de configuración, como la cobertura de directiva incompleta o la configuración de umbrales poco óptimos.
- Investigue los casos en los que las amenazas se entregaron en la Bandeja de entrada o en la carpeta Correo no deseado debido a anulaciones de directiva o a opciones de configuración.
- Comprenda si las cuentas de prioridad (si están configuradas) están destinadas de forma desproporcionada.
- Priorice la corrección para los usuarios de alto riesgo y los tipos de amenazas frecuentes.
- Apoyar la toma de decisiones operativas, las mejoras de posición y las comunicaciones de las partes interesadas.
Secciones de informe
- Resumen ejecutivo: información general sobre cuántas amenazas y mensajes no deseados se detectaron durante el período de informes.
- Eficacia: visibilidad completa de las amenazas que Defender para Office 365 bloqueó en el correo electrónico.
- Panorama de amenazas: comportamientos y técnicas de atacantes más amplios basados en artículos de inteligencia sobre amenazas.
- Clasificación de amenazas: amenazas detectadas por la inteligencia artificial que atribuyen la intención y el tipo mediante el análisis del modelo de lenguaje grande (LLM).
- Amenazas de día cero (detonación): amenazas detectadas mediante análisis en sandbox, lo que indica exposición a ataques avanzados y técnicas de evasión.
- Cuentas prioritarias: los cinco usuarios principales marcados como cuentas prioritarias que fueron objetivo de phishing y malware.
- Cobertura de directiva: indica si la configuración de la directiva garantiza que todos los usuarios se beneficien de las protecciones clave.
- Ubicaciones de entrega: donde las amenazas llegan en última instancia, lo que refleja directamente la exposición del usuario.
- Tendencias de detección: cómo cambiaron la actividad de amenazas y los volúmenes de detección durante el período de informes.
- Tecnología de detección de entrada: qué capas de detección están realizando el trabajo, lo que ayuda a evaluar la defensa en profundidad.
- Nivel de la directiva de umbral de phishing: cómo se relaciona la agresividad de la detección con los resultados y el riesgo de falsos positivos.
- Estadísticas de cuarentena: el porcentaje de mensajes de correo electrónico en cuarentena que se publicaron en última instancia (probablemente falsos positivos) para ayudarle a optimizar aún más la protección.
Preguntas frecuentes
¿Cómo se calcula la cobertura de las políticas?
La cobertura de las políticas se calcula evaluando con qué frecuencia se procesaron los mensajes de cada usuario mediante Safe Attachments y Safe Links:
- Protegido: Se procesó más del 95 % de los mensajes en el entorno de pruebas.
- Parcialmente protegido: entre el 10 % y el 95 % de los mensajes se procesaron.
- Desprotegido: se procesó menos del 10 % de los mensajes.
Si la cobertura general de la directiva es inferior a la esperada, revise las directivas para asegurarse de que se incluyen los usuarios, grupos y dominios correctos.
¿Por qué la información de las cuentas de prioridad no muestra los nombres de usuario?
Las identidades de los usuarios se ocultan y se muestran como GUID de cuentas de Microsoft Entra. Puede buscar el GUID mostrado en el Centro de administración Microsoft Entra para identificar al usuario correspondiente.
¿En qué se diferencia este informe de los paneles del portal de Defender?
El informe ofrece una vista consolidada y puntual centrada en los resultados y la postura de seguridad, generada directamente a partir de la telemetría del inquilino en el momento de la creación del informe.
¿Puedo validar estos resultados mediante la búsqueda avanzada?
Sí. Seleccione Ir a buscar en el informe para abrir las consultas de búsqueda avanzada pertinentes. Con el tiempo se agregan más consultas e información.
¿Cómo puedo proporcionar comentarios sobre el informe?
Envíe comentarios en https://aka.ms/PPIReportFeedback.
Informe de estado de protección contra amenazas
El informe de estado de protección contra amenazas es una vista única que reúne información sobre contenido malintencionado y correo electrónico malintencionado detectado y bloqueado por las características de seguridad integradas para todos los buzones de correo en la nube y Defender para Office 365. Para obtener más información, consulte Informe de estado de protección contra amenazas.
Informe de remitentes y destinatarios principales
El informe Principales remitentes y destinatarios muestra los destinatarios principales para las características de protección de correo electrónico y colaboración. Para obtener más información, vea Informe de remitentes y destinatarios principales.
Informe de protección de URL
El informe de protección de direcciones URL proporciona vistas resumidas y de tendencias de las amenazas detectadas y las acciones realizadas sobre los clics en direcciones URL como parte de Safe Links. Este informe no tiene datos de clic de los usuarios si no se selecciona Realizar un seguimiento de los clics del usuario en la directiva de vínculos seguros efectiva.
En la página Email & informes de colaboración en https://security.microsoft.com/emailandcollabreport, busque Informe de protección de direcciones URL y, a continuación, seleccione Ver detalles. O bien, para ir directamente al informe, use https://security.microsoft.com/URLProtectionActionReport.
Las vistas disponibles en el informe de protección contra amenazas de direcciones URL se describen en las subsecciones siguientes.
Ver datos por acción de protección contra clics en URL en el informe de protección de URL
La vista Ver datos por acción de protección frente a clics en URL muestra el número de clics en URL realizados por los usuarios de la organización y los resultados de esos clics:
- Permitido: se permiten clics.
- Permitido por el administrador del inquilino: Clics permitidos en las directivas de Safe Links.
- Bloqueado: haga clic en Bloqueado.
- Bloqueado por el administrador del inquilino: los clics están bloqueados por las directivas de Vínculos seguros.
- Bloqueados y con acceso directo: clics bloqueados en los que los usuarios acceden directamente a la URL bloqueada.
- Bloqueado por el administrador del inquilino, pero el usuario continuó de todos modos: Un administrador bloqueó el enlace, pero el usuario continuó de todos modos.
- Acceso directo durante el análisis: clics en los que los usuarios acceden a la URL desde la página de análisis pendiente.
- Análisis pendiente: Clics en URL cuyo resultado del análisis está pendiente.
Un clic indica que el usuario ha omitido la página de bloqueo y ha accedido al sitio web malintencionado (los administradores pueden deshabilitar esta omisión en las directivas de Safe Links).
La tabla de detalles debajo del gráfico proporciona la siguiente vista casi en tiempo real de todos los clics que se han producido en la organización durante los últimos 30 días:
- Tiempo de clic
- Usuario
- URL
- Action
- Aplicación
- Etiquetas: para obtener más información sobre las etiquetas de usuario, consulte Etiquetas de usuario.
Seleccione
Filtrar para modificar el informe y la tabla de detalles; para ello, seleccione uno o varios de los siguientes valores en el control flotante que se abre:
- Fecha (UTC): fecha de inicio y fecha de finalización.
- Acción: las mismas acciones de protección frente a clics en URL descritas anteriormente. De forma predeterminada, no se seleccionan Permitido y Permitido por el administrador de inquilinos .
- Evaluación: seleccione Sí o No. Para obtener más información, vea Probar Microsoft Defender para Office 365.
- Dominios (separados por comas): los dominios de dirección URL enumerados en los resultados del informe.
- Destinatarios (separados por comas)
- Etiqueta: deje el valor Todo o quítelo, haga doble clic en el cuadro vacío y, a continuación, seleccione Cuenta de prioridad. Para obtener más información sobre las etiquetas de usuario, consulte Etiquetas de usuario.
Cuando haya terminado de configurar los filtros, seleccione Aplicar, Cancelar o
Borrar filtros.
En la página Protección contra amenazas de direcciones URL, están disponibles las
acciones Crear programación,
Solicitar informe y
Exportar.
Ver datos por clics en URL por aplicación en el informe de protección de URL
Sugerencia
Los clics en URL de los invitados están disponibles en el informe. Es posible que las cuentas de invitado estén en peligro o accedan a contenido malintencionado dentro de la organización.
La vista Ver datos por clics en URL por aplicación muestra el número de clics en URL por aplicaciones compatibles con Safe Links:
- Cliente de correo electrónico
- Teams
- Documento de Office
La tabla de detalles debajo del gráfico proporciona la siguiente vista casi en tiempo real de todos los clics que se han producido en la organización durante los últimos siete días:
- Tiempo de clic
- Usuario
- URL
- Acción: Las mismas acciones de protección frente a clics en URL descritas anteriormente para la vista Ver datos por acción de protección frente a clics en URL.
- Aplicación
- Etiquetas: para obtener más información sobre las etiquetas de usuario, consulte Etiquetas de usuario.
Seleccione
Filtrar para modificar el informe y la tabla de detalles; para ello, seleccione uno o varios de los siguientes valores en el control flotante que se abre:
- Fecha (UTC): fecha de inicio y fecha de finalización.
- Aplicación: Los mismos valores de clics por aplicación descritos anteriormente.
- Acción: Los mismos valores que se muestran en la vista Ver datos por acción de protección contra clics en URL. De forma predeterminada, no se seleccionan Permitido y Permitido por el administrador de inquilinos .
- Evaluación: seleccione Sí o No. Para obtener más información, vea Probar Microsoft Defender para Office 365.
- Dominios (separados por comas): los dominios de dirección URL enumerados en los resultados del informe.
- Destinatarios (separados por comas)
- Etiqueta: deje el valor Todo o quítelo, haga doble clic en el cuadro vacío y, a continuación, seleccione Cuenta de prioridad. Para obtener más información sobre las etiquetas de usuario, consulte Etiquetas de usuario.
Cuando haya terminado de configurar los filtros, seleccione Aplicar, Cancelar o
Borrar filtros.
En la página Protección contra amenazas de direcciones URL, están disponibles las
acciones Crear programación,
Solicitar informe y
Exportar.
Otros informes que se van a ver
Además de los informes descritos en este artículo, en las tablas siguientes se describen otros informes disponibles que están disponibles:
| Informe | Artículo |
|---|---|
| Explorador (Microsoft Defender para Office 365 plan 2) o detecciones en tiempo real (Plan 1 de Microsoft Defender para Office 365) | Explorador de amenazas (y detecciones en tiempo real) |
| Informes de seguridad del correo electrónico que no requieren Defender para Office 365 | Ver informes de seguridad de correo electrónico en el portal de Microsoft Defender |
| Informes de flujo de correo en el Centro de administración de Exchange (EAC) | Informes de flujo de correo en el nuevo Centro de administración de Exchange |
Cmdlets para informes de PowerShell:
| Informe | Artículo |
|---|---|
| Destinatarios y remitentes principales | Get-MailTrafficSummaryReport |
| Principales amenazas de malware | Get-MailTrafficSummaryReport |
| Estado de la protección contra amenazas | Get-MailTrafficATPReport |
| Vínculos seguros | Get-SafeLinksAggregateReport |
| Usuarios comprometidos | Get-CompromisedUserAggregateReport |
| Estado del flujo de correo | Get-MailflowStatusReport |
| Usuarios suplantados | Get-SpoofMailReport |
| Resumen de la actividad posterior a la entrega | Get-AggregateZapReport |
| Detalles de la actividad posterior a la entrega | Get-DetailZapReport |
¿Qué permisos se necesitan para ver los informes de Defender para Office 365?
Consulte ¿Qué permisos se necesitan para ver estos informes?
¿Qué ocurre si los informes no muestran datos?
Si no ve datos en los informes, compruebe los filtros de informe y compruebe que las directivas están configuradas correctamente. Las directivas de vínculos seguros y las directivas de datos adjuntos seguros de la protección integrada, las directivas de seguridad preestablecidas o las directivas de amenazas personalizadas deben estar en vigor y actuar en los mensajes. Para más información, consulte los siguientes artículos: