Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
La página de entidades de dispositivo del portal de Microsoft Defender le ayuda en la investigación de entidades de dispositivo. La página contiene toda la información importante sobre una entidad de dispositivo determinada. Si una alerta o incidente indica que un dispositivo se comporta de forma sospechosa o podría estar en peligro, investigue los detalles del dispositivo para identificar otros comportamientos o eventos que puedan estar relacionados con la alerta o el incidente y descubra el posible ámbito de la infracción. También puede usar la página de entidades de dispositivo para realizar algunas tareas de seguridad comunes, así como algunas acciones de respuesta para mitigar o corregir amenazas de seguridad.
Importante
El conjunto de contenido que se muestra en la página de entidades del dispositivo puede diferir ligeramente, dependiendo de la inscripción del dispositivo en Microsoft Defender para punto de conexión y Microsoft Defender for Identity.
Si la organización ha incorporado Microsoft Sentinel al portal de Defender, aparecerá información adicional.
En Microsoft Sentinel, las entidades de dispositivo también se conocen como entidades host. Más información.
Microsoft Sentinel está disponible con carácter general en el portal de Microsoft Defender, con o sin Microsoft Defender XDR o una licencia E5. Para obtener más información, consulte Microsoft Sentinel en el portal de Microsoft Defender.
Después del 31 de marzo de 2027, Microsoft Sentinel ya no se admitirá en el Azure Portal y solo estará disponible en el portal de Microsoft Defender.
Si actualmente usa Microsoft Sentinel en el Azure Portal, se recomienda empezar a planear la transición al portal de Defender ahora para garantizar una transición sin problemas y aprovechar al máximo la experiencia de operaciones de seguridad unificadas que ofrece Microsoft Defender. Para obtener más información, consulte Transición del entorno de Microsoft Sentinel al portal de Defender y Planeamiento del traslado a Microsoft Defender portal para todos los clientes Microsoft Sentinel (blog).
Las entidades de dispositivo se pueden encontrar en las siguientes áreas:
- Lista de dispositivos, en Recursos
- Cola de alertas
- Cualquier alerta o incidente individual
- Cualquier página de entidad de usuario individual
- Vista de detalles de cualquier archivo individual
- Cualquier vista de detalles de una dirección IP o de un dominio
- Registro de actividad
- Consultas de búsqueda avanzadas
- Centro de actividades
Puede seleccionar dispositivos cada vez que los vea en el portal para abrir la página de entidades del dispositivo, que muestra más detalles sobre el dispositivo. Por ejemplo, puedes ver los detalles de los dispositivos que aparecen en las alertas de un incidente en el portal de Microsoft Defender en Investigación & Respuesta > Incidentes & Alertas > Incidentes >Incidente> Activos > Dispositivos.
La página de la entidad del dispositivo muestra su información en formato de pestañas. En este artículo se establecen los tipos de información disponibles en cada pestaña y también las acciones que puede realizar en un dispositivo determinado.
Las pestañas siguientes se muestran en la página de entidad de dispositivo:
- Información general
- Incidentes y alertas
- Timeline
- Administración de configuración
- Recomendaciones de seguridad
- Inventarios
- Vulnerabilidades detectadas
- KB que faltan
- Líneas base de seguridad
- Directivas de seguridad
- eventos de Sentinel
Encabezado de la página de entidad
La sección superior de la página de entidad incluye los detalles siguientes:
- Nombre de entidad
- Indicadores de gravedad de riesgo, importancia crítica e valor del dispositivo
- Etiquetas por las que se puede clasificar el dispositivo. Puede ser añadido por Defender for Endpoint, Defender for Identity o por los usuarios. Las etiquetas de Microsoft Defender for Identity no son editables.
- Las acciones de respuesta también se encuentran aquí. Obtenga más información sobre ellos a continuación.
pestaña Información general
La pestaña predeterminada es Información general. Proporciona un vistazo rápido a los hechos de seguridad más importantes sobre el dispositivo. La pestaña Información general contiene la barra lateral de detalles del dispositivo y un panel con algunas tarjetas que muestran información de alto nivel.
Detalles del dispositivo
La barra lateral muestra el nombre completo del dispositivo y el nivel de exposición. También proporciona información básica importante en subsecciones pequeñas, que se pueden expandir o contraer, como:
| Sección | Información incluida |
|---|---|
| Detalles de la máquina virtual | Nombres e identificadores de máquinas y dominios, estados de salud e incorporación, marcas de tiempo de la primera y la última vez que se detectó, direcciones IP y más |
| Detalles de sincronización de directivas DLP | Si procede |
| Estado de configuración | Detalles sobre la configuración de Microsoft Defender para punto de conexión |
| Detalles de recursos en la nube | Plataforma en la nube, identificador de recurso, información de suscripción, etc. |
| Hardware y firmware | Información sobre máquinas virtuales, procesadores y BIOS, etc. |
| Administración de dispositivos | Estado de registro e información de administración de Microsoft Defender para punto de conexión |
| Datos del directorio | Marcas de UAC , SPN y pertenencias a grupos. |
Panel de control
La parte principal de la pestaña Información general muestra varias tarjetas de presentación de tipo panel:
- Alertas activas y nivel de riesgo que implican al dispositivo en los últimos seis meses, agrupados por gravedad
- Evaluaciones de seguridad y nivel de exposición del dispositivo
- Usuarios que han iniciado sesión en el dispositivo en los últimos 30 días
- Estado del dispositivo y otra información sobre los análisis más recientes del dispositivo.
Sugerencia
El nivel de exposición está relacionado con cuánto el dispositivo cumple con las recomendaciones de seguridad, mientras que el nivel de riesgo se calcula en función de una serie de factores, incluidos los tipos y la gravedad de las alertas activas.
Pestaña de Incidentes y alertas
La pestaña Incidentes y alertas contiene una lista de incidentes que incluyen alertas generadas en el dispositivo, procedentes de cualquiera de las distintas fuentes de detección de Microsoft Defender, incluido Microsoft Sentinel, si está incorporado. Esta lista es una versión filtrada de la cola de incidentes y muestra una breve descripción del incidente o alerta, su gravedad (alta, media, baja, informativa), su estado en la cola (nuevo, en curso, resuelto), su clasificación (no establecida, alerta falsa, alerta verdadera), estado de investigación, categoría, quién está asignado para abordarlo y última actividad observada.
Puede personalizar qué columnas se muestran para cada elemento. También puede filtrar las alertas por gravedad, estado o cualquier otra columna de la pantalla.
La columna de entidades afectadas hace referencia a todas las entidades de dispositivo y usuario a las que se hace referencia en el incidente o la alerta.
Al seleccionar un incidente o una alerta, aparece un menú desplegable. En este panel puede administrar el incidente o la alerta y ver más detalles, como el número de incidente o alerta y los dispositivos relacionados. Se pueden seleccionar varias alertas a la vez.
Para ver una vista de página completa de un incidente o alerta, seleccione su título.
Pestaña Cronología
La pestaña Escala de tiempo muestra una vista cronológica de todos los eventos que se han observado en el dispositivo. Esto puede ayudarle a correlacionar eventos, archivos y direcciones IP en relación con el dispositivo.
La selección de las columnas que se muestran en la lista también se puede personalizar. Las columnas predeterminadas muestran la hora del evento, el usuario activo, el tipo de acción, las entidades asociadas (procesos, archivos, direcciones IP) e información adicional sobre el evento.
Puede controlar el período de tiempo para el que se muestran los eventos deslizando los bordes del período de tiempo a lo largo del gráfico de escala de tiempo general en la parte superior de la página. También puede seleccionar un período de tiempo en la lista desplegable de la parte superior de la lista (el valor predeterminado es 30 días). Para controlar aún más la vista, puede filtrar por grupos de eventos o personalizar las columnas.
Puede exportar hasta siete días de eventos a un archivo CSV para su descarga.
Explore en profundidad los detalles de eventos individuales seleccionando y viendo sus detalles en el panel flotante resultante. Consulte Detalles del evento a continuación.
Escala de tiempo unificada (versión preliminar)
A partir de enero de 2025, si incorporó Microsoft Sentinel al portal de Defender, las actividades del dispositivo que aparecen en la Cronología de Sentinel en la pestaña Eventos de Sentineltambién se muestran aquí, en la pestaña principal Cronología, para que puedan verse junto con los eventos registrados por otros servicios de Microsoft Defender en un único contexto. Esta escala de tiempo unificada ayuda a simplificar las investigaciones proporcionando una vista unificada de las actividades del dispositivo, eliminando la necesidad de alternar entre pantallas y permitiendo una toma de decisiones más rápida.
Puede optar por no mostrar eventos de Microsoft Sentinel en la escala de tiempo principal y, en su lugar, continuar con su visualización como antes, solo en la pestaña eventos de Sentinel. Para ello, seleccione Configuración de escala de tiempo y mueva los eventos de Stream de Microsoft Sentinel consultas a Desactivado. Seleccione Aplicar para guardar la configuración.
Para obtener más información sobre estos eventos de actividad, vea Páginas de entidad en Microsoft Sentinel.
Nota:
Para que se muestren los eventos de firewall, deberá habilitar la directiva de auditoría. Para obtener instrucciones, vea Audit Filtering Platform connection (Conexión de la plataforma de filtrado de auditoría).
El firewall cubre los siguientes eventos:
Detalles del evento
Seleccione un evento para ver los detalles pertinentes sobre ese evento. Se muestra un panel flotante para mostrar mucha más información sobre el evento. Los tipos de información que se muestran dependen del tipo de evento. Cuando sea aplicable y los datos estén disponibles, es posible que vea un gráfico que muestra las entidades relacionadas y sus relaciones, como una cadena de archivos o procesos. También puede ver una descripción resumida de las tácticas y técnicas de MITRE ATT&CK aplicables al evento.
Para inspeccionar aún más el evento y los eventos relacionados, puede ejecutar rápidamente una consulta de búsqueda avanzada seleccionando Buscar eventos relacionados. La consulta devuelve el evento seleccionado y la lista de otros eventos que se produjeron aproximadamente al mismo tiempo en el mismo punto de conexión.
Gestión de la configuración pestaña
Directivas de seguridad
La pestaña Directivas de seguridad muestra las directivas de seguridad de punto de conexión que se aplican en el dispositivo. Se muestra una lista de directivas, tipo, estado y hora de la última comprobación. Al seleccionar el nombre de una directiva, se le lleva a la página de detalles de la directiva, donde puede ver el estado de la configuración de directiva, los dispositivos aplicados y los grupos asignados.
Configuración efectiva
La pestaña Configuración efectiva proporciona visibilidad sobre el valor real de cada configuración de seguridad e identifica el origen que lo configuró. Enumera los nombres de configuración, los tipos de directiva, los valores efectivos, el origen de cada valor efectivo y la hora del último informe.
Los orígenes de configuración pueden incluir herramientas como Microsoft Defender para punto de conexión, directiva de grupo, Intune o la configuración predeterminada. También pueden ser rutas específicas del Registro, como los subárboles de MDM o de directivas de grupo. Si el origen es una ubicación del Registro, el campo Configurado por se muestra como Desconocido junto con la ruta de acceso del Registro.
Seleccione una configuración para abrir un panel lateral con más detalles. Verá el valor actual, cualquier otro intento de configuración que no surtió efecto y, para configuraciones complejas como reglas ASR o exclusiones de AV, un desglose de todas las reglas configuradas, sus orígenes y cualquier exclusión.
Nota:
La configuración presentada es la configuración de seguridad de AV, las reglas de reducción de superficie expuesta a ataques y las exclusiones para las plataformas Windows.
Recomendaciones de seguridad pestaña
En la pestaña Recomendaciones de seguridad se enumeran las acciones que puede realizar para proteger el dispositivo. Al seleccionar un elemento de esta lista, se abre un panel desplegable en el que puede consultar instrucciones sobre cómo aplicar la recomendación.
Al igual que con las pestañas anteriores, se puede personalizar la elección de las columnas mostradas.
La vista predeterminada incluye columnas que detallan los puntos débiles de seguridad abordados, la amenaza asociada, el componente o el software relacionados afectados por la amenaza, etc. Los elementos se pueden filtrar por el estado de la recomendación.
Obtenga más información sobre las recomendaciones de seguridad.
Pestaña de Inventarios
En esta pestaña se muestran inventarios de cuatro tipos de componentes: software, componentes vulnerables, extensiones de explorador y certificados.
Inventario de software
Esta tarjeta muestra el software instalado en el dispositivo.
La vista predeterminada muestra el proveedor de software, el número de versión instalado, el número de puntos débiles de software conocidos, la información sobre amenazas, el código de producto y las etiquetas. El número de elementos mostrados y las columnas que se muestran se pueden personalizar.
Al seleccionar un elemento de esta lista, se abre un panel flotante con más detalles sobre el software seleccionado, así como la ruta de acceso y la marca de tiempo de la última vez en que se encontró el software.
Esta lista se puede filtrar por código de producto, puntos débiles y la presencia de amenazas.
Componentes vulnerables
En esta tarjeta se enumeran los componentes de software que contienen vulnerabilidades.
Las opciones predeterminadas de visualización y filtrado son las mismas que para el software.
Seleccione un elemento para mostrar más información en un cuadro flotante.
Extensiones del explorador
Esta tarjeta muestra las extensiones del explorador instaladas en el dispositivo. Los campos predeterminados que se muestran son el nombre de la extensión, el explorador para el que está instalado, la versión, el riesgo de permiso (en función del tipo de acceso a dispositivos o sitios solicitados por la extensión) y el estado. Opcionalmente, también se puede mostrar el proveedor.
Seleccione un elemento para mostrar más información en un cuadro flotante.
Certificados
Esta tarjeta muestra todos los certificados instalados en el dispositivo.
Los campos que se muestran de forma predeterminada son el nombre del certificado, la fecha de emisión, la fecha de expiración, el tamaño de la clave, el emisor, el algoritmo de firma, el uso de claves y el número de instancias.
La lista se puede filtrar por estado, autofirmado o no, tamaño de clave, hash de firma y uso de clave.
Seleccione un certificado para mostrar más información en un panel desplegable.
Pestaña de vulnerabilidades detectadas
En esta pestaña se enumeran las vulnerabilidades comunes y vulnerabilidades de seguridad (CVE) que pueden afectar al dispositivo.
La vista predeterminada enumera la gravedad del CVE, la puntuación de vulnerabilidad común (CVSS), el software relacionado con el CVE, cuando se publicó el CVE, la primera vez que se detectó y actualizó por última vez el CVE, y las amenazas asociadas al CVE.
Al igual que con las pestañas anteriores, se puede personalizar la elección de las columnas que se van a mostrar. La lista se puede filtrar por gravedad, estado de amenaza, exposición del dispositivo y etiquetas.
Al seleccionar un elemento de esta lista, se abre un panel desplegable que describe el CVE.
Pestaña Artículos de la Base de Conocimiento que faltan
La pestaña KB pendientes enumera todas las actualizaciones de Microsoft que aún no se han aplicado al dispositivo. Los "KB" en cuestión son artículos de Knowledge Base, que describen estas actualizaciones; por ejemplo, KB4551762.
En la vista predeterminada se muestra el boletín que contiene las actualizaciones, la versión del sistema operativo, el número de identificador de KB, los productos afectados, los CVE direccionados y las etiquetas.
Se puede personalizar la elección de las columnas que se van a mostrar.
Al seleccionar un elemento, se abre un panel desplegable con un enlace a la actualización.
pestaña de eventos de Sentinel
Si la organización ha incorporado Microsoft Sentinel al portal de Defender, esta pestaña adicional se encuentra en la página de entidad del dispositivo. Esta pestaña importa la página de entidad de host de Microsoft Sentinel, y muestra las siguientes secciones:
escala de tiempo de Sentinel
Esta escala de tiempo muestra cuatro tipos de mensajes asociados a la entidad de dispositivo, conocidos en Microsoft Sentinel como entidad host, y se pueden encontrar en la página de entidad Microsoft Sentinel del dispositivo. Los cuatro tipos de mensaje son:
Alertas creadas por Microsoft Sentinel reglas de análisis de servicios Azure y orígenes de datos que no son de Microsoft.
Estas alertas también se muestran en la pestaña principal Incidentes y alertas, por lo que se pueden ver junto con las alertas generadas por otros servicios de Microsoft Defender en un solo contexto.
Marcadores de búsquedas de otras investigaciones de Microsoft Sentinel que hacen referencia a esta entidad de dispositivo.
Anomalías, es decir, comportamientos inusuales detectados por las reglas de anomalías de Microsoft Sentinel.
Actividades de dispositivo recopiladas de Azure servicios y orígenes de datos que no son de Microsoft. Las actividades son agregaciones de eventos notables recopilados por las consultas desarrolladas por los equipos de investigación de seguridad de Microsoft. También puede agregar sus propias actividades personalizadas.
A partir de enero de 2025:
Entre las actividades del dispositivo se incluyen el tráfico de red eliminado, bloqueado o denegado que se origina desde un dispositivo determinado, en función de los datos recopilados de los registros de dispositivos de red líderes del sector. Estos registros proporcionan a los equipos de seguridad información crítica para identificar y abordar rápidamente posibles amenazas.
Las actividades del dispositivo ahora se muestran en la cronología unificada del dispositivo junto con los eventos del dispositivo de otras fuentes del portal de Defender. Para obtener más información, vea Escala de tiempo unificada (versión preliminar).
Insights
Entity Insights son consultas definidas por investigadores de seguridad de Microsoft para ayudarle a investigar de forma más eficaz y eficaz. Estas conclusiones formulan automáticamente las grandes preguntas sobre la entidad del dispositivo, lo que proporciona información de seguridad valiosa en forma de gráficos y datos tabulares. La información incluye datos sobre inicios de sesión, adiciones de grupos, ejecuciones de procesos, eventos anómalos, etc., e incluyen algoritmos avanzados de aprendizaje automático para detectar comportamientos anómalos.
A continuación se muestran algunas de las conclusiones:
- Captura de pantalla realizada en el host.
- Procesos no firmados por Microsoft detectados.
- Información de ejecución de procesos de Windows.
- Actividad de inicio de sesión de Windows.
- Acciones en las cuentas.
- Registros de eventos borrados en el host.
- Adiciones al grupo.
- Enumeración de hosts, usuarios y grupos de un host.
- Microsoft Defender control de aplicaciones.
- Procesar la rareza mediante el cálculo de la entropía.
- Número anómalamente alto de eventos de seguridad.
- Información de la lista de seguimiento (versión preliminar).
- Eventos del Antivirus de Windows Defender.
La información se basa en los siguientes orígenes de datos:
- Syslog (Linux)
- EventoDeSeguridad (Windows)
- Registros de auditoría (Microsoft Entra ID)
- SigninLogs (Identificador de Microsoft Entra)
- OfficeActivity (Office 365)
- BehaviorAnalytics (Microsoft Sentinel UEBA)
- Heartbeat (agente de Azure Monitor)
- CommonSecurityLog (Microsoft Sentinel)
Si desea explorar aún más cualquiera de las conclusiones de este panel, seleccione el vínculo que acompaña a la información. El enlace le lleva a la página Búsqueda avanzada, en la que se muestran la consulta en la que se basa la información, junto con sus resultados sin procesar. Puede modificar la consulta o explorar en profundidad los resultados para expandir la investigación o simplemente satisfacer su curiosidad.
Acciones de respuesta
Las acciones de respuesta ofrecen accesos directos para analizar, investigar y defenderse contra amenazas.
Importante
- Las acciones de respuesta solo están disponibles si el dispositivo está inscrito en Microsoft Defender para punto de conexión.
- Los dispositivos inscritos en Microsoft Defender para punto de conexión pueden mostrar diferentes números de acciones de respuesta, en función del sistema operativo y el número de versión del dispositivo.
Las acciones de respuesta se ejecutan en la parte superior de una página de dispositivo específica e incluyen:
| Acción | Descripción |
|---|---|
| Valor del dispositivo | |
| Establecer criticidad | |
| Administrar etiquetas | Actualiza las etiquetas personalizadas que ha aplicado a este dispositivo. |
| Notificar imprecisión del dispositivo | |
| Ejecución del examen antivirus | Actualiza las definiciones de antivirus de Microsoft Defender y ejecuta inmediatamente un análisis antivirus. Elija entre Examen rápido o Examen completo. |
| Recopilar el paquete de investigación | Recopila información sobre el dispositivo. Una vez completada la investigación, puede descargarla. |
| Restringir ejecución de aplicación | Impide que se ejecuten aplicaciones que no están firmadas por Microsoft. |
| Inicio de una investigación automatizada | Investiga y corrige automáticamente las amenazas. Aunque puede desencadenar manualmente investigaciones automatizadas para que se ejecuten desde esta página, ciertas directivas de alerta desencadenan investigaciones automáticas por sí solas. |
| Iniciar sesión de respuesta dinámica | Carga un shell remoto en el dispositivo para realizar investigaciones de seguridad detalladas. |
| Aislar el dispositivo | Aísla el dispositivo de la red de la organización mientras lo mantiene conectado a Microsoft Defender. Puede optar por permitir que Outlook, Teams y Skype Empresarial se ejecuten mientras el dispositivo está aislado, con fines de comunicación. |
| Preguntar a Expertos de Defender | |
| Centro de actividades | Muestra información sobre las acciones de respuesta que se están ejecutando actualmente. Solo está disponible si ya se ha seleccionado otra acción. |
| Descargar script para forzar la liberación del aislamiento | |
| Excluir | |
| Ir a la caza | |
| Activar el modo de solución de problemas | |
| Sincronización de directivas |
Temas relacionados
- Información general de Microsoft Defender
- Activar Microsoft Defender XDR
- Página de entidad de usuario en Microsoft Defender
- Página de entidad de dirección IP en Microsoft Defender
- integración Microsoft Defender XDR con Microsoft Sentinel
- Conectar Microsoft Sentinel a Microsoft Defender XDR
Sugerencia
¿Desea obtener más información? Participe con la comunidad de Seguridad de Microsoft en nuestra Tech Community: Tech Community de Microsoft Defender XDR.