Supresión de alertas de Defender for Cloud
Los planes de Defender for Cloud detectan amenazas en cualquier área de su entorno y generan alertas de seguridad. Si una alerta no es interesante ni pertinente, se puede descartar manualmente. Como alternativa, use la característica de reglas de supresión para descartar automáticamente alertas similares en el futuro. Por lo general, las reglas de eliminación se usan para:
Suprimir las alertas identificadas como falsos positivos.
Suprimir las alertas que se desencadenan con demasiada frecuencia para ser útiles.
Las reglas de supresión definen los criterios para los que las alertas se deben descartar automáticamente. Las reglas de supresión solo pueden suprimir las alertas que ya se han desencadenado en las suscripciones seleccionadas.
Creación de reglas de eliminación
Para crear una regla directamente en Azure Portal:
En la página de alertas de seguridad de Defender for Cloud:
- Busque la alerta específica que ya no desea ver y, en el menú de puntos suspensivos (...) para la alerta, seleccione Crear regla de supresión:
O BIEN
- Seleccione el vínculo reglas de supresión en la parte superior de la página y, en la página reglas de supresión, seleccione Crear nueva regla de supresión:
En el panel de la nueva regla de eliminación, escriba los detalles de la misma.
La regla puede descartar la alerta en todos los recursos para que no reciba ninguna alerta como esta en el futuro.
La regla puede descartar la alerta en criterios específicos: cuando se relaciona con una dirección IP específica, un nombre de proceso, una cuenta de usuario, un recurso de Azure o una ubicación.
Escriba los detalles de la regla:
Nombre: el nombre de la regla. Los nombres de las reglas deben comenzar por una letra o un número, tener entre 2 y 50 caracteres, y no contener símbolos, excepto guiones (-) o guiones bajos (_).
Estado: puede ser habilitado o deshabilitado.
Motivo: seleccione una de las razones integradas u "otras" si no satisfacen sus necesidades.
Fecha de expiración: una fecha y hora de finalización para la regla. Las reglas se pueden ejecutar un máximo de seis meses.
Opcionalmente, pruebe la regla con el botón Simular para ver cuántas alertas se habrían descartado si esta regla hubiera estado activa.
Guarde la regla.
Visualización de alertas suprimidas
Se seguirán generando alertas que coincidan con las reglas de supresión habilitadas, pero su estado se establecerá en descartado. Puede ver el estado en el portal de Azure o donde sea que acceda a sus alertas de seguridad de Defender for Cloud.
Usa el filtro de Defender for Cloud para ver las alertas descartadas por tus reglas.
- En la página de alertas de seguridad de Defender for Cloud, abra las opciones de filtro y seleccione Descartado.