Nota
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En este artículo se muestra un cuaderno de estrategias de suplantación de identidad (phishing). Forma parte de la guía del manual de respuesta a incidentes en la disciplina de Operaciones de seguridad (SecOps).
Este cuaderno de estrategias está diseñado para todos los roles responsables de crear o ejecutar cuadernos de estrategias de respuesta a incidentes, incluidos analistas de SecOps, respondedores de incidentes, administradores de identidades y personal de operaciones de TI.
Los ataques de suplantación de identidad son una de las técnicas de acceso inicial más comunes que usan los adversarios. Un ataque de phishing exitoso puede provocar el compromiso de credenciales, la ejecución de malware, la exfiltración de datos y el movimiento lateral en los entornos de identidad, correo electrónico y dispositivos terminales.
En las instrucciones de este artículo se describe qué investigar y por qué. Se proporcionan ejemplos específicos del producto (como Microsoft Defender XDR o Microsoft Sentinel) como implementaciones de referencia.
Antes de comenzar
Antes de iniciar una investigación de phishing, asegúrese de que se cumplen los siguientes requisitos de preparación de línea base. Estos requisitos previos deben completarse antes de que se produzca un incidente como parte del planeamiento de la respuesta a incidentes.
| Area | Requisito | Detalles |
|---|---|---|
| Información de la cuenta | Tener al menos un identificador para el presunto usuario objetivo | Los identificadores pueden ser: nombre principal de usuario (UPN), dirección de correo electrónico o nombre de usuario o alias. Esta información es necesaria para correlacionar la actividad de correo electrónico, los inicios de sesión y las acciones posteriores. |
| Auditoría/registro de Microsoft 365 | La auditoría de buzones debe habilitarse en toda la organización para asegurarse de que se registre el acceso y las acciones del buzón. | Compruebe que la auditoría de buzones esté habilitada de forma predeterminada ejecutando el siguiente comando en PowerShell de Exchange Online: Get-OrganizationConfig | Format-List AuditDisable/. El valor False indica que la auditoría de buzones está habilitada para todos los buzones. |
| Auditoría/registro de Microsoft 365 | Los registros de seguimiento de mensajes son necesarios para identificar el mensaje de suplantación de identidad original, el estado de entrega, todos los destinatarios y los detalles del enrutamiento del mensaje. | El seguimiento de mensajes está disponible en el Centro de administración de Exchange y en el portal de Microsoft Defender (Correo electrónico y colaboración > Seguimiento de mensajes de Exchange). Para trabajar eficazmente con los datos de seguimiento de mensajes, los investigadores deben poder recuperar e interpretar los valores de Message-ID, que se obtienen de encabezados de correo electrónico sin procesar. |
| Auditoría/registro de Microsoft 365 | Los registros de auditoría unificados son necesarios para revisar la actividad administrativa y del usuario en las cargas de trabajo de Microsoft 365. | Asegúrese de que los investigadores pueden buscar en el registro de auditoría unificado para revisar acciones como el acceso al buzón, las acciones de elementos de correo, los cambios administrativos y los eventos relacionados con el inicio de sesión. |
| Registros de Microsoft Entra | Microsoft Entra ID los registros de inicio de sesión y auditoría se conservan durante un período limitado (30 o 90 días, en función de las licencias). | Para respaldar investigaciones, análisis históricos y revisiones posteriores a incidentes, exporte los registros a un repositorio de largo plazo, como Microsoft Sentinel, Azure Monitor o un SIEM de terceros. |
| Permisos | Asegúrese de que los investigadores dispongan de permisos suficientes para acceder a los datos necesarios sin otorgar privilegios excesivos a las cuentas. | Microsoft Entra ID: el rol mínimo recomendado es lector de seguridad. Defender portal y portal de cumplimiento de Microsoft: Lector de seguridad. Estos roles proporcionan acceso de solo lectura a los datos de correo electrónico, alertas y auditoría. |
| Visibilidad del punto de conexión | Microsoft Defender para Endpoint | Si Defender para punto de conexión está instalado, úselo para: - Valide si los usuarios interactuaron con el contenido de suplantación de identidad (phishing). - Identificar la ejecución de la carga. - Correlacionar la actividad del punto de conexión con eventos de correo electrónico. |
| Hardware | Un sistema capaz de ejecutar PowerShell. | |
| Software | Estos módulos de PowerShell se usan normalmente durante las investigaciones de suplantación de identidad (phishing) | SDK de Microsoft Graph para PowerShell módulo de PowerShell para Exchange Online Módulo de respuesta a incidentes de PowerShell de Microsoft Entra. Asegúrese de que todos los módulos están instalados y actualizados. |
Flujo de trabajo
El flujo de trabajo de investigación de suplantación de identidad sigue estas fases de alto nivel:
- Identifique y confirme el mensaje de suplantación de identidad ( phishing).
- Ámbito del impacto y los usuarios afectados.
- Evaluar la interacción del usuario y la exposición de credenciales.
- Identificar la actividad descendente.
- Contener la amenaza y evitar su reaparición
Este flujo de trabajo ayuda a los respondedores a pasar de la detección a la contención sin omitir los pasos de validación críticos.
Elementos que se deben comprobar
Use esta lista de comprobación como puerta de calidad durante la investigación.
- Identificar el correo electrónico de suplantación de identidad y el identificador de mensaje original
- Determinar todos los destinatarios y el estado de entrega
- Identificar si los usuarios interactuaron con el mensaje
- Evaluar el compromiso de credenciales o la ejecución de malware
- Identificación de la actividad lateral o de seguimiento
- Eliminación de mensajes malintencionados de buzones
- Restablecimiento o protección de cuentas afectadas
- Mejora de las detecciones y controles de prevención
Pasos de investigación
Paso 1: Identificar el mensaje de suplantación de identidad
Obtenga el correo electrónico de phishing sospechoso.
Extraiga el Message-ID de los encabezados del correo electrónico.
Use el seguimiento de mensajes para determinar:
- Cuando se recibió el mensaje
- Qué usuarios lo recibieron
- Independientemente de si se entregó, bloqueó o se puso en cuarentena
Paso 2: Ámbito de los usuarios afectados
- Identificar todos los destinatarios del mensaje
- Confirmar si el mensaje omitió los filtros
- Determinar si se enviaron mensajes similares mediante variantes de la misma campaña
Paso 3: Evaluación de la interacción del usuario
Para cada usuario afectado, determine si:
- Abrir el correo electrónico
- Vínculos en los que se ha clic
- Archivos adjuntos abiertos
- Credenciales enviadas
Correlacionar la actividad de correo electrónico con:
- Registros de inicio de sesión de Microsoft Entra
- Registros de auditoría
- Actividad de punto de conexión (si está disponible)
Paso 4: Identificación de la actividad de seguimiento
Si es posible que se hayan expuesto las credenciales, investigue para:
- Inicios de sesión sospechosos
- Difusión de contraseñas o actividad de fuerza bruta
- Concesiones de consentimiento de OAuth
- Abuso de tokens
- Actividad inusual de buzón o colaboración
Si se han abierto datos adjuntos, valide si algún malware se ejecutó en puntos de conexión.
Paso 5: Contener y remediar
En función de los resultados:
- Quitar los mensajes de phishing de todos los buzones. Deshabilitar o restablecer.
- cuentas comprometidas.
- Revoca las sesiones activas y los tokens activos.
- Bloquear remitentes, dominios y direcciones URL malintencionados.
- Aísle o corrija los puntos de conexión afectados.
Paso 6: Recuperación
Después de la contención, céntrese en restaurar las operaciones normales y reducir el riesgo de que vuelva a ocurrir.
Las acciones de recuperación pueden incluir:
- Aplicación de restablecimientos de credenciales y autenticación multifactor
- Revisar las reglas de buzón y la configuración de reenvío
- Mejora del filtrado de correo electrónico y las directivas contra la suplantación de identidad (phishing)
- Actualización de detecciones y alertas
- Actualizar o perfeccionar los procedimientos de respuesta al phishing
Pasos siguientes
Obtenga más información sobre la materia de SecOps.