Los equipos de seguridad que usan Microsoft Defender for Cloud ahora pueden ver alertas e incidentes de Defender for Cloud en el portal de Microsoft Defender. Esto ayuda a los equipos de seguridad a obtener un contexto más completo para las investigaciones que incluyen cargas de trabajo en la nube. Además, los equipos de seguridad pueden obtener la imagen completa de un ataque, incluidos los eventos sospechosos y malintencionados que se producen en su entorno de nube, a través de correlaciones inmediatas de alertas e incidentes.
El portal de Microsoft Defender combina funcionalidades de protección, detección, investigación y respuesta para proteger los ataques en aplicaciones de dispositivo, correo electrónico, colaboración, identidad y nube. Las funcionalidades de detección e investigación del portal ahora se amplían a las entidades en la nube, lo que ofrece a los equipos de operaciones de seguridad un único panel de cristal para mejorar significativamente su eficacia operativa.
Además, los incidentes y alertas de Defender for Cloud ahora forman parte de la API pública de Microsoft Defender XDR. Esta integración permite exportar datos de alertas de seguridad a cualquier sistema mediante una única API.
El permiso para ver las alertas y correlaciones de Defender for Cloud es automático para todo el inquilino. No se admite la visualización de suscripciones específicas. Puede usar el filtro de identificador de suscripción de alerta para ver las alertas de Defender for Cloud asociadas a una suscripción específica de Defender for Cloud en las colas de alertas e incidentes. Obtenga más información sobre los filtros.
Administrador global es un rol con privilegios elevados que debe limitarse a escenarios en los que no se puede usar un rol existente. Microsoft recomienda utilizar roles con la menor cantidad de permisos. El uso de cuentas con permisos inferiores ayuda a mejorar la seguridad de su organización.
Experiencia de investigación en el portal de Microsoft Defender
Importante
Parte de la información se refiere a productos preliminares que pueden ser modificados sustancialmente antes de su lanzamiento comercial. Microsoft no otorga garantías, expresas o implícitas, con respecto a la información que aquí se proporciona.
En la sección siguiente se describe la experiencia de detección e investigación en el portal de Microsoft Defender con alertas de Defender for Cloud.
Área
Descripción
Incidentes
Todos los incidentes de Defender for Cloud se integrarán en el portal de Microsoft Defender.
: se admite la búsqueda de recursos en la nube en la cola de incidentes .
- El gráfico del caso de ataque mostrará el recurso en la nube.
- La pestaña recursos de una página de incidente mostrará el recurso en la nube.
- Cada máquina virtual tiene su propia página de dispositivo que contiene todas las alertas y actividades relacionadas.
No habrá duplicación de incidentes de otras cargas de trabajo de Defender.
Alertas
Todas las alertas de Defender for Cloud, incluidas las alertas de proveedores externos e internos de varias nubes, se integrarán en el portal de Microsoft Defender. Las alertas de Defender for Cloud se mostrarán en la cola de alertas del portal de Microsoft Defender.
El recurso de recurso en la nube se mostrará en la pestaña Recurso de una alerta. Los recursos se identifican claramente como recursos de Azure, Amazon o Google Cloud.
Las alertas de Defender for Cloud se asociarán automáticamente a un inquilino.
No habrá duplicación de alertas de otras cargas de trabajo de Defender.
Correlación de alertas e incidentes
Las alertas e incidentes se correlacionan automáticamente, lo que proporciona un contexto sólido a los equipos de operaciones de seguridad para comprender la historia completa de ataques en su entorno en la nube.
Detección de amenazas
Coincidencia precisa de entidades virtuales con entidades de dispositivo para garantizar la precisión y la detección eficaz de amenazas.
API unificada
Las alertas e incidentes de Defender for Cloud ahora se incluyen en la API pública de Microsoft Defender XDR, lo que permite a los clientes exportar sus datos de alertas de seguridad a otros sistemas mediante una API.
Búsqueda avanzada (versión preliminar)
La información sobre los eventos de auditoría en la nube para varias plataformas en la nube protegidas por Defender for Cloud de la organización está disponible a través de la tabla CloudAuditEvents en búsqueda avanzada.
Nota
Las alertas informativas de Defender for Cloud no se integran en el portal de Microsoft Defender para permitir centrarse en las alertas pertinentes y de alta gravedad. Esta estrategia simplifica la administración de incidentes y reduce la fatiga de alertas.
Impacto en los usuarios Microsoft Sentinel
Microsoft Sentinel clientes que integran Microsoft Defender XDR incidentese ingieren alertas de Defender for Cloud son necesarios para realizar los siguientes cambios de configuración para asegurarse de que no se crean alertas e incidentes duplicados:
Conecte el conector de Microsoft Defender basado en inquilinos para la nube (versión preliminar) para sincronizar la recopilación de alertas de todas las suscripciones con incidentes de Defender for Cloud basados en inquilinos que se transmiten a través del conector Microsoft Defender XDR Incidents.
Desconecte el conector de alertas de Microsoft Defender basadas en suscripciones para la nube (heredado) para evitar duplicados de alertas.
Las alertas de Defender for Cloud están activadas de forma predeterminada. Para mantener la configuración basada en suscripciones y evitar la sincronización basada en inquilinos o no participar en la experiencia, siga estos pasos:
En el portal de Microsoft Defender, vaya a Configuración>Microsoft Defender XDR.
En Configuración del servicio de alertas, busque Microsoft Defender para las alertas en la nube.
Seleccione Sin alertas para desactivar todas las alertas de Defender for Cloud. Al seleccionar esta opción, se detiene la ingesta de nuevas alertas de Defender for Cloud en el portal. Las alertas ingeridas anteriormente permanecen en una página de alerta o incidente.
Obtenga información sobre cómo conectar las suscripciones de Azure a Microsoft Defender for Cloud, habilitar la supervisión de seguridad mejorada, la administración de cumplimiento y la implementación de procedimientos recomendados para la protección contra amenazas.
Microsoft Defender for Cloud permite proteger tanto los recursos de Azure como los híbridos y los multinube. Aprenda a mejorar la posición de seguridad en la nube.
Con nuestros inicios rápidos y tutoriales puede empezar a usar Defender for Cloud, aprender a proteger las cargas de trabajo, a limitar los riesgos y a detectar ataques (y responder a ellos).