Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Microsoft Defender administración de casos es una colección de características y funcionalidades que ofrecen una experiencia unificada de administración de casos centrada en la seguridad. Esta experiencia está diseñada para administrar el trabajo de operaciones de seguridad unificadas de forma nativa en el portal de Microsoft Defender, sin necesidad de herramientas de terceros. Los equipos de operaciones de seguridad mantienen el contexto de seguridad, trabajan de forma más eficaz y responden más rápido a los ataques cuando administran el trabajo de casos sin salir del portal de Defender.
La fase introductoria actual de la implementación de la gestión de casos centraliza funciones avanzadas de colaboración, personalización, recopilación de evidencias y generación de informes en todas las cargas de trabajo de SecOps.
¿Qué es la administración de casos?
La administración de casos le permite administrar casos de SecOps de forma nativa en el portal de Defender. Incluso en sus fases iniciales, los equipos de SecOps muestran los siguientes casos de uso para la administración de casos:
Responder a eventos de seguridad que abarcan varios incidentes.
Gestión de la caza de amenazas.
Seguimiento de los IoC y los actores maliciosos.
Seguimiento de la lógica de detección que necesita ajuste.
Las siguientes funcionalidades y características específicas admiten estos casos de uso y escenarios:
- Cree y realice un seguimiento de los casos relacionados con SecOps en un solo lugar con la nueva página Casos .
- Defina su propio flujo de trabajo de casos mediante la configuración de valores de estado personalizados.
- Mejore la colaboración, la calidad y la responsabilidad mediante la asignación de tareas y fechas de vencimiento.
- Controle las escalaciones y los casos complejos vinculando varios incidentes a un caso.
- Administrar el acceso a sus casos usando RBAC.
- Agregue comentarios de texto enriquecido para proporcionar vínculos, tablas y formato al registro de actividad.
- Cargue datos adjuntos para almacenar archivos como documentos, CSV y archivos zip cifrados que contengan ejemplos de malware.
- Administra casos en varios inquilinos a través del portal de administración multitenant.
A medida que nos basamos en esta base de administración de casos, estamos priorizando estas funcionalidades sólidas adicionales a medida que evolucionamos esta solución:
- Automatización
- Más pruebas para agregar
- Personalización del flujo de trabajo
- Más integraciones del portal de Defender
Requisitos
La administración de casos está disponible en el portal de Defender y, para usarla, debe tener una Microsoft Sentinel área de trabajo conectada. Los casos solo son accesibles desde el portal de Defender; no se pueden ver en el Azure Portal.
Para obtener más información, consulte Conexión de Microsoft Sentinel al portal de Defender.
Utiliza el RBAC unificado de Defender o los roles de Microsoft Sentinel para conceder acceso a las funciones de administración de casos.
| Función de casos | RBAC unificado de Microsoft Defender | rol Microsoft Sentinel |
|---|---|---|
| Solo lectura - cola de casos - detalles del caso - tareas - comentarios - auditorías del caso |
Operaciones de seguridad > Conceptos básicos de los datos de seguridad (lectura) | Lector de Microsoft Sentinel |
| Crear y gestionar - casos y tareas de casos - asignar - actualizar el estado - vincular y desvincular incidentes |
Alertas de operaciones > de seguridad (administrar) | Respondedor de Microsoft Sentinel |
| Personalización de las opciones de estado del caso | Autorización y configuración de los > ajustes de Core Security (administrar) | Colaborador de Microsoft Sentinel |
Para obtener más información, consulte Microsoft Defender control de acceso unificado basado en rol (RBAC).
Cola de casos
Para empezar a usar la administración de casos, seleccione Casos en el portal de Defender para acceder a la cola de casos. Filtre, ordene o busque en los casos para encontrar en qué debe centrarse.
Detalles del caso
Cada caso tiene una página que permite a los analistas administrar el caso y muestra detalles importantes.
En el siguiente ejemplo, un cazador de amenazas está investigando un hipotético ataque de tipo Burrowing que consiste en múltiples técnicas MITRE ATT&CK® e indicadores de compromiso (IoCs).
Administre los detalles del caso siguiente para describir, priorizar, asignar y realizar un seguimiento del trabajo:
| Característica de caso mostrado | Administrar opciones de casos | Valor predeterminado |
|---|---|---|
| Prioridad |
Very low, Low, Medium, , High, Critical |
ninguno |
| Estado | Establecido por analistas, personalizable por los administradores | Los estados predeterminados son New, Openy el Closedvalor predeterminado es New |
| Asignado a | Un único usuario en el inquilino | ninguno |
| Descripción | Texto sin formato | ninguno |
| Detalles del caso | Identificador de caso | Los ID de caso comienzan en 1000 y no se eliminan. Use filtros y estados personalizados para archivar casos. Los números de caso se asignan automáticamente. |
| Creado por Creado el Última actualización por Última actualización el |
configurado automáticamente | |
| Incidentes vinculados pendientes |
ninguno |
Administre aún más los casos estableciendo el estado personalizado, asignando tareas, vinculando incidentes y agregando comentarios.
Personalización del estado
Diseñe la gestión de casos para adaptarla a las necesidades de su centro de operaciones de seguridad (SOC). Personalice las opciones de estado disponibles para los equipos de SecOps para que se ajusten a los procesos que haya implementado.
Siguiendo el ejemplo de creación del caso de ataque Burrowing, los administradores del SOC configuraron estados que permiten a los cazadores de amenazas mantener un registro de amenazas pendientes para su clasificación semanal. Los estados personalizados, como La fase de investigación y Generar hipótesis , coinciden con el proceso establecido de este equipo de búsqueda de amenazas.
Tareas
Agregue tareas para administrar componentes granulares de los casos. Cada tarea viene con su propio nombre, estado, prioridad, propietario y fecha de vencimiento. Con esta información, siempre sabe quién es responsable de completar qué tarea y a qué hora. La descripción de la tarea resume el trabajo que se debe realizar y un poco de espacio para describir el progreso. Las notas de cierre proporcionan más contexto sobre el resultado de las tareas completadas.
La imagen muestra los siguientes estados de tarea disponibles: Nueva, En curso, Error, Completada parcialmente, Omitida, Completada
Vincular objetos
Vincular un caso a otros objetos del entorno ayuda a los equipos de SecOps a comprender el contexto más amplio de una amenaza. Puede vincular los casos a incidentes o indicadores de compromiso (IoCs).
Vincular incidentes
Vincular un caso y un incidente ayuda a los equipos de SecOps a colaborar en el método que mejor funcione para ellos. Por ejemplo, un cazador de amenazas que encuentra actividad malintencionada crea un incidente para el equipo de respuesta a incidentes (IR). Ese cazador de amenazas vincula el incidente a un caso para que quede claro que están relacionados. Ahora el equipo de IR entiende el contexto de la investigación que detectó la actividad.
Alternativamente, si el equipo de respuesta a incidentes (IR) necesita escalar uno o más incidentes al equipo de caza de amenazas, puede crear un caso y vincular los incidentes desde la página de detalles del incidente Investigación &Respuesta.
Indicadores de vínculo (versión preliminar)
Importante
Los proyectos en Inteligencia contra amenazas de Microsoft Defender están obsoletos. Para organizar e investigar indicadores de amenaza, vincula indicadores a un caso en el portal de Microsoft Defender.
Vincular un caso a indicadores relevantes de riesgo (IOC) ayuda a los equipos de SecOps a comprender el contexto más amplio de una amenaza.
Para vincular el caso a IOC, vaya a la pestaña Objetos vinculados de la página Caso y seleccione Indicadores. A continuación, seleccione el botón Agregar y el área de trabajo en la que se encuentra el indicador de TI. Seleccione el indicador de TI deseado y haga clic en Vincular.
Como alternativa, puede crear un caso y vincular los indicadores desde la página de detalles de los indicadores de administración de Intel. Seleccione su indicador de TI y, a continuación, haga clic en Vincular casos.
Registro de actividad
¿Necesitas tomar notas o compartir esa lógica de detección clave? Cree comentarios de texto enriquecido y revise los eventos de auditoría en el registro de actividad. Los comentarios son un excelente lugar para agregar rápidamente información(como consultas, tablas, vínculos y contenido estructurado) a un caso.
Los eventos de auditoría se agregan automáticamente al registro de actividad del caso y los eventos más recientes se muestran en la parte superior. Cambie el filtro si necesita centrarse en los comentarios o el historial de auditoría.
Datos adjuntos
Comparta informes, correos electrónicos, capturas de pantalla, archivos de registro, etc., todos centralizados en la pestaña Datos adjuntos de un caso. Asegúrese de que tiene toda la información necesaria para tomar decisiones rápidas y precisas en las investigaciones de seguridad.
Puede adjuntar hasta 10 archivos por comentario.
Añadir archivo adjunto a un caso
Para agregar datos adjuntos a su caso, vaya a la página Detalles del caso, seleccione la pestaña Datos adjuntos , seleccione Cargar, seleccione el archivo y espere a que se complete la carga. Una vez cargado, el archivo se examina en segundo plano en busca de malware. Una vez completado el examen, cualquier persona con acceso al caso puede descargar el archivo. Si el archivo que desea cargar es realmente un ejemplo de malware, puede encapsularlo en un archivo ZIP protegido con contraseña.
Agregar datos adjuntos a un comentario (versión preliminar)
Para agregar datos adjuntos a un comentario:
Vaya al área de comentarios de la página Caso .
Vaya al editor de texto en la parte inferior de la pantalla y seleccione el icono de clip de papel para adjuntar un archivo.
Seleccione el archivo que desea adjuntar desde el equipo.
Seleccione Enviar para guardar el comentario.
- Para adjuntar una captura de pantalla al comentario, péguela en el editor de texto.
- Para eliminar un archivo adjunto del comentario, seleccione el icono bin mientras mantiene el puntero sobre él.
Eliminar caso (versión preliminar)
Para eliminar un caso:
Abra la pantalla Casos, seleccione el caso que desea quitar y seleccione Eliminar.
En la ventana emergente, escriba delete y seleccione Confirmar.
Limitaciones
Consulte Límites de administración de casos.