Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
El portal de Microsoft Defender proporciona operaciones de seguridad unificadas con Microsoft Defender XDR, Microsoft Sentinel y otros servicios. Juntos, los servicios del portal de Defender proporcionan una visión completa de la posición de seguridad de su organización y le ayudan a detectar, investigar y responder a amenazas en toda la organización.
Administración de exposición de seguridad Microsoft y Microsoft Threat Intelligence están disponibles en cualquier entorno que cumpla los requisitos previos para los usuarios configurados con los permisos necesarios.
Requisitos previos
Antes de implementar Microsoft Defender servicios para operaciones de seguridad unificadas, asegúrese de que tiene un plan, incluido un diseño de área de trabajo y una comprensión de los costos y la facturación de Microsoft Sentinel.
Para obtener más información, consulte Planeamiento de instrucciones para operaciones de seguridad unificadas en el portal de Microsoft Defender.
Implementación de servicios de Microsoft Defender XDR
Microsoft Defender XDR unifica la respuesta a incidentes mediante la integración de funcionalidades clave entre servicios, incluidos Microsoft Defender para punto de conexión, Microsoft Defender para Office 365, Microsoft Defender for Cloud Apps y Microsoft Defender for Identity. Esta experiencia unificada agrega características eficaces a las que puede acceder en el portal de Microsoft Defender.
Microsoft Defender XDR se activa automáticamente cuando los clientes aptos con los permisos necesarios visitan Microsoft Defender portal. Para obtener más información, vea Activar Microsoft Defender XDR.
Para continuar, implemente Microsoft Defender XDR servicios. Se recomienda usar el siguiente orden:
Implementar Microsoft Defender para punto de conexión. Agregue Administración de vulnerabilidades de Microsoft Defender o supervisión empresarial para dispositivos IoT, según sea relevante para su entorno.
Configuración de Protección de Microsoft Entra ID
Microsoft Defender XDR puede ingerir e incluir señales de Protección de Microsoft Entra ID, que evalúa los datos de riesgo de miles de millones de intentos de inicio de sesión y evalúa el riesgo de cada inicio de sesión en su entorno. Los datos de Protección de Microsoft Entra ID los usa Microsoft Entra ID para permitir o impedir el acceso a una cuenta, en función de cómo se configuren las directivas de acceso condicional.
Configure Protección de Microsoft Entra ID para mejorar la postura de seguridad e incorporar las señales de Microsoft Entra a sus operaciones de seguridad unificadas. Para obtener más información, consulte Configurar sus directivas de Protección de Microsoft Entra ID.
Implementación de Microsoft Defender para la nube
Microsoft Defender para la nube proporciona una experiencia de administración de seguridad unificada para los recursos en la nube y también puede enviar señales a Microsoft Defender XDR. Por ejemplo, es posible que quiera empezar conectando las suscripciones de Azure a Microsoft Defender para Cloud y, a continuación, pasar a otros entornos de nube.
Para obtener más información, consulte Conexión de las suscripciones de Azure.
Incorporarse a Microsoft Security Copilot
Incorpore a Microsoft Security Copilot para mejorar las operaciones de seguridad aprovechando las funcionalidades avanzadas de inteligencia artificial. Security Copilot ayuda en la detección, investigación y respuesta de amenazas, proporcionando información y recomendaciones útiles para ayudarle a mantenerse por delante de posibles amenazas. Use Security Copilot para automatizar tareas rutinarias, reducir el tiempo de detección y respuesta a incidentes y mejorar la eficacia general del equipo de seguridad.
Para obtener más información, consulte Introducción a Security Copilot.
Diseñe el área de trabajo e incorpore a Microsoft Sentinel
El primer paso para usar Microsoft Sentinel es crear un área de trabajo de Log Analytics, si aún no tiene una. Un único área de trabajo de Log Analytics podría ser suficiente para muchos entornos, pero muchas organizaciones crean varias áreas de trabajo para optimizar los costos y satisfacer mejor los distintos requisitos empresariales. El portal de Defender admite un área de trabajo principal y varias áreas de trabajo secundarias.
- Cree un grupo de recursos de seguridad con fines de gobernanza, lo que le permite aislar los recursos de Microsoft Sentinel y el acceso basado en roles a la recopilación.
- Cree un área de trabajo de Log Analytics en el grupo de recursos Seguridad e incorpore Microsoft Sentinel en él.
Para obtener más información, consulte Incorporación de Microsoft Sentinel y Varias áreas de trabajo de Microsoft Sentinel en el portal de Defender.
Configuración de roles y permisos
Aprovisione los usuarios en función del plan de acceso documentado de roles y permisos. Para cumplir con los principios de Confianza Cero, le recomendamos que use el control de acceso basado en roles (RBAC) para proporcionar a los usuarios acceso únicamente a los recursos autorizados y pertinentes para cada usuario, en lugar de proporcionar acceso a todo el entorno.
El permiso mínimo necesario para que un analista pueda ver los datos de Microsoft Sentinel es delegar los permisos del rol Lector de Microsoft Sentinel de Azure RBAC. Estos permisos también se aplican al portal unificado. Sin estos permisos, el menú de navegación Microsoft Sentinel no está disponible en el portal unificado, a pesar de que el analista tenga acceso al portal de Microsoft Defender.
Una práctica recomendada es tener todos los recursos relacionados con Microsoft Sentinel en el mismo grupo de recursos de Azure y, a continuación, delegar los permisos de rol de Microsoft Sentinel (como el rol Lector de Microsoft Sentinel) en el nivel del grupo de recursos que contiene el espacio de trabajo de Microsoft Sentinel. Al hacerlo, la asignación de roles se aplica a todos los recursos que admiten Microsoft Sentinel.
Para más información, vea:
- Requisitos previos de incorporación
- Asignación de roles de Microsoft Entra ID a los usuarios
- Conceder a un usuario acceso a roles de Azure
- Administración de RBAC unificado en Microsoft Defender (demostración de vídeo)
Incorporación al portal de Defender
Al incorporar Microsoft Sentinel al portal de Defender, unifica funcionalidades con Microsoft Defender XDR como la administración de incidentes y la búsqueda avanzada para operaciones de seguridad unificadas. Para obtener más información, consulte Conexión de Microsoft Sentinel a Microsoft Defender.
Ajuste de las configuraciones del sistema
Use las siguientes opciones de configuración de Microsoft Sentinel para ajustar la implementación:
Habilitar el estado y la auditoría
Supervise el estado y audite la integridad de los recursos de Microsoft Sentinel admitidos activando la característica de auditoría y supervisión de estado en la página Configuración de Microsoft Sentinel. Obtenga información sobre variaciones de estado, como los últimos eventos de fallo o cambios de estado de éxito a fallo, así como sobre acciones no autorizadas, y utilice los datos de monitorización de estado y auditoría para crear notificaciones y otras acciones automatizadas.
Para obtener más información, consulteActivar la auditoría y la supervisión de estado para Microsoft Sentinel.
Configuración del contenido de Microsoft Sentinel
En función de los costos y los orígenes de datos planeados de Microsoft Sentinel, instale las soluciones de Microsoft Sentinel correspondientes y configure los conectores de datos. Microsoft Sentinel proporciona una amplia gama de soluciones integradas y conectores de datos, pero también puede crear conectores personalizados y configurar conectores para ingerir registros CEF o Syslog.
Para más información, vea:
- Configuración del contenido
- Descubrir y administrar el contenido integrado de Microsoft Sentinel
- Encuentra tu conector de datos
Habilitación de Análisis de comportamiento de usuarios y entidades (UEBA)
Después de configurar los conectores de datos en Microsoft Sentinel, asegúrese de habilitar el análisis de comportamiento de entidades de usuario para identificar comportamientos sospechosos que podrían provocar vulnerabilidades de suplantación de identidad (phishing) y, finalmente, ataques como ransomware. Para obtener más información, vea Habilitar UEBA en Microsoft Sentinel.
Configuración de la retención de datos interactiva y a largo plazo
Configure la retención de datos interactiva y a largo plazo para asegurarse de que su organización conserva los datos que son importantes a largo plazo. Para obtener más información, consulte Configuración de la retención de datos interactiva y a largo plazo.
Habilitación de reglas de análisis
Las reglas de análisis indican a Microsoft Sentinel que le alerten de eventos mediante un conjunto de condiciones que considere importantes. Las decisiones predefinidas que toma Microsoft Sentinel se basan en el análisis del comportamiento de entidades de usuario (UEBA) y en correlaciones de datos entre varios orígenes de datos. Al activar reglas analíticas para Microsoft Sentinel, priorice la habilitación por medio de orígenes de datos conectados, riesgo organizativo y táctica de MITRE.
Para obtener más información, consulte Detección de amenazas en Microsoft Sentinel.
Revisión de reglas de anomalías
Las reglas de anomalías de Microsoft Sentinel están disponibles de inmediato y están habilitadas de forma predeterminada. Las reglas de anomalías se basan en modelos de aprendizaje automático y UEBA que se entrenan sobre los datos del área de trabajo para marcar el comportamiento anómalo en usuarios, hosts y otros. Revise las reglas de anomalías y el umbral de puntuación de anomalías para cada una de ellas. Si observa falsos positivos, por ejemplo, considere la posibilidad de duplicar la regla y modificar el umbral.
Para obtener más información, consulte Trabajar con reglas de análisis de detección de anomalías.
Uso de la regla analítica de Inteligencia contra amenazas Microsoft
Habilita la regla de análisis predefinida de inteligencia sobre amenazas de Microsoft y verifica que la regla coteja los datos de tus registros con la inteligencia sobre amenazas generada por Microsoft. Para más información, consulte Detección de amenazas con análisis de indicadores de amenazas. Microsoft tiene un amplio repositorio de datos de inteligencia sobre amenazas y esta regla de análisis usa un subconjunto de ellos para generar alertas e incidentes de alta fidelidad para que los equipos de SOC (centros de operaciones de seguridad) puedan evaluarlos.
Evitar incidentes duplicados
Después de conectar Microsoft Sentinel a Microsoft Defender, se establece automáticamente una sincronización bidireccional entre incidentes Microsoft Defender XDR y Microsoft Sentinel. Para evitar la creación de incidentes duplicados para las mismas alertas, se recomienda desactivar todas las reglas de creación de incidentes de Microsoft para productos integrados Microsoft Defender XDR, como Defender para punto de conexión, Defender for Identity, Defender para Office 365, Defender for Cloud Apps y protección Microsoft Entra ID.
Para obtener más información, consulte creación de incidentes en Microsoft .
Realizar una correspondencia cruzada MITRE ATT&CK
Con las reglas analíticas de fusión, anomalías y de inteligencia sobre amenazas habilitadas, realice una correspondencia cruzada con MITRE Att&ck que le ayude a decidir qué reglas analíticas restantes debe habilitar y terminar de implementar un proceso de XDR (detección y respuesta extendidas) maduro. Esto le permite detectar y responder a lo largo del ciclo de vida de un ataque.
Para obtener más información, consulte Descripción de la cobertura de seguridad.