En este artículo se proporciona información general sobre los requisitos y las tareas para operar correctamente Microsoft Defender para punto de conexión en su organización. Estas tareas ayudan al centro de operaciones de seguridad (SOC) a detectar y responder de forma eficaz a Microsoft Defender para punto de conexión amenazas de seguridad detectadas.
En este artículo también se describen las tareas diarias, semanales, mensuales y ad hoc que el equipo de seguridad puede realizar para su organización.
Oharra
Estos son los pasos recomendados; compruébalos con sus propias directivas y entorno para asegurarse de que se ajusten a su propósito.
Requisitos previos:
El punto de conexión de Microsoft Defender debe configurarse para admitir el proceso de operaciones de seguridad normales. Aunque no se trata en este documento, los artículos siguientes proporcionan información de configuración y configuración:
Configurar la zona horaria en el Centro de seguridad de Microsoft Defender
Configuración Microsoft Defender XDR notificaciones de incidentes
Para obtener notificaciones por correo electrónico sobre incidentes de Microsoft Defender XDR definidos, se recomienda configurar las notificaciones por correo electrónico. Consulte Notificaciones de incidentes por correo electrónico.
Revisión de la configuración de detección de datos
Revise la configuración de detección de dispositivos Microsoft Defender para punto de conexión para asegurarse de que está configurada según sea necesario. Consulte Introducción a la detección de dispositivos.
Actividades diarias
General
Revisar acciones
En el centro de acciones, revise las acciones que se han realizado en su entorno, tanto automatizadas como manuales. Esta información le ayuda a validar que la investigación y respuesta automatizada (AIR) funciona según lo esperado e identificar las acciones manuales que deben revisarse. Consulte Visitar el Centro de acciones para ver las acciones de corrección.
Equipo de operaciones de seguridad
Supervisión de la cola de incidentes de Microsoft Defender XDR
Cuando Microsoft Defender para punto de conexión identifica indicadores de riesgo (IOC) o indicadores de ataque (E/S/S) y genera una alerta, la alerta se incluye en un incidente y se muestra en la cola Incidentes del portal de Microsoft Defender (https://security.microsoft.com).
Revisión de las amenazas de alto impacto del análisis de amenazas
Revise el análisis de amenazas para identificar las campañas que afectan a su entorno.
En la tabla "Amenazas de alto impacto" se enumeran las amenazas que han tenido el mayor impacto en la organización. En esta sección se clasifican las amenazas por el número de dispositivos que tienen alertas activas. Consulte Seguimiento y respuesta a amenazas emergentes a través del análisis de amenazas.
Equipo de administración de seguridad
Revisión de informes de estado
Revise los informes de estado para identificar las tendencias de estado de los dispositivos que deben abordarse. Los informes de estado del dispositivo cubren Microsoft Defender para punto de conexión firma de AV, estado de la plataforma y estado de EDR. Consulte Informes de estado del dispositivo en Microsoft Defender para punto de conexión.
Comprobación del estado del sensor de detección y respuesta del punto de conexión (EDR)
El estado de EDR mantiene la conexión con el servicio EDR para asegurarse de que Defender para punto de conexión recibe las señales necesarias para alertar e identificar vulnerabilidades.
Comprobación del estado de Microsoft Defender Antivirus
Ver el estado de las actualizaciones de Microsoft Defender Antivirus es fundamental para obtener el mejor rendimiento de Defender para punto de conexión en su entorno y detecciones actualizadas. La página estado del dispositivo muestra el estado actual de la plataforma, la inteligencia y la versión del motor. Consulte el informe Estado del dispositivo, Microsoft Defender Antivirus.
Actividades semanales
General
Centro de mensajes
Microsoft Defender XDR usa el Centro de mensajes de Microsoft 365 para notificarle los próximos cambios, como características nuevas y modificadas, mantenimiento planeado u otros anuncios importantes.
Revise los mensajes del Centro de mensajes para comprender los próximos cambios que afectan al entorno.
Revise los informes de estado para identificar las tendencias de amenazas de dispositivos que deben abordarse. Consulte Informe de protección contra amenazas.
Si se excluye algún dispositivo de las directivas de Defender para punto de conexión, revise y determine si el dispositivo todavía debe excluirse de la directiva.
Estas tareas se consideran mantenimiento de la posición de seguridad y son fundamentales para la protección continua. Pero como pueden tardar tiempo y esfuerzo, se recomienda establecer una programación estándar que pueda mantener para realizar estas tareas.
Revisar exclusiones
Revise las exclusiones que se han establecido en su entorno para confirmar que no ha creado una brecha de protección mediante la exclusión de elementos que ya no son necesarios para excluirse.
Revisión de las configuraciones de directivas de Defender
Revise periódicamente los valores de configuración de Defender para confirmar que se establecen según sea necesario.
Revise periódicamente si las detecciones personalizadas que se han creado siguen siendo válidas y eficaces. Consulte Revisión de la detección personalizada.
Revisión de la supresión de alertas
Revise periódicamente las reglas de supresión de alertas que se hayan creado para confirmar que siguen siendo necesarias y válidas. Consulte Revisión de la supresión de alertas.
Solución de problemas
En los artículos siguientes se proporcionan instrucciones para solucionar los errores que puede experimentar al configurar el servicio de Microsoft Defender para punto de conexión.
Para obtener esta credencial de aptitudes aplicadas de Microsoft, los alumnos muestran la capacidad de usar XDR de Microsoft Defender para detectar y responder a ciberamenazas. Los candidatos para esta credencial deben estar familiarizados con la investigación y la recopilación de evidencias sobre los ataques en los puntos de conexión. También deben tener experiencia con Microsoft Defender para punto de conexión y lenguaje de consulta Kusto (KQL).
Obtenga información sobre Microsoft Defender para punto de conexión y maximice sus funciones de seguridad integradas para proteger dispositivos, detectar actividad malintencionada y solucionar amenazas# Obligatorio; descripción del artículo que se muestra en los resultados de la búsqueda. < 160 caracteres.
Conozca las funcionalidades de Microsoft Defender para punto de conexión compatibles con dispositivos Windows 10, servidores y dispositivos que no son de Windows.
Microsoft Defender para punto de conexión es una plataforma de seguridad de punto de conexión empresarial que ayuda a defenderse contra amenazas persistentes avanzadas.
Obtenga información sobre las características disponibles que puede usar en la lista Dispositivos, como ordenar, filtrar y exportar la lista para mejorar las investigaciones.