StudyToCert

Lecciones en español / SC-200 / Hoja de repaso · English

Hoja de repaso de SC-200 SC-200

Cada consejo para el examen y término clave de las lecciones gratuitas de SC-200, por dominio. Usa la opción Imprimir de tu navegador para guardarla como PDF.

Dominio 1: Manage a security operations environment (41%)

Consejos para el examen

Términos clave

Alert tuning rule (regla de ajuste de alertas)
Una regla, antes llamada regla de supresión, que oculta o resuelve automáticamente las alertas que cumplen condiciones elegidas sin cambiar la protección.
Unified RBAC (control de acceso basado en roles unificado)
El modelo de control de acceso basado en roles de Defender XDR, en el que los roles personalizados combinan grupos de permisos y se asignan por fuente de datos.
Device group (grupo de dispositivos)
Un conjunto de dispositivos con rango, definido por reglas de coincidencia, que controla el acceso, el nivel de automatización y el alcance de otras configuraciones.
Incident notification rule (regla de notificación de incidentes)
Una configuración que envía correos a destinatarios elegidos cuando se crean o actualizan incidentes que cumplen filtros como la severidad.
Tamper protection (protección contra alteraciones)
Una configuración que impide cambios locales a la configuración de seguridad de Defender, incluso por administradores o malware con derechos de administrador.
ASR rule modes (modos de las reglas ASR)
Audit solo registra, Warn bloquea pero permite que el usuario lo omita, y Block aplica la regla.
Network protection (protección de red)
Un filtro a nivel de todo el sistema operativo que bloquea conexiones a dominios e IP maliciosos y aplica indicadores personalizados de IP y URL fuera de Edge.
Device discovery (detección de dispositivos)
La función que usa dispositivos incorporados para encontrar dispositivos no administrados en la red, en modo básico (pasivo) o estándar (activo).
Foundational CSPM (CSPM fundamental)
El nivel gratuito de Defender for Cloud que ofrece secure score, recomendaciones e inventario de recursos.
Cloud workload protection (protección de cargas de trabajo en la nube)
Los planes Defender de pago (Servers, Storage, Databases y otros) que detectan amenazas y generan alertas de seguridad.
Multicloud connector (conector multinube)
La conexión de Defender for Cloud a una cuenta de AWS o a un proyecto de GCP, creada con una plantilla de CloudFormation o un script de GCP.
Defender for Endpoint integration (integración con Defender for Endpoint)
La función de Defender for Servers que implementa y licencia el sensor de Defender for Endpoint en los servidores protegidos.
Defender for Identity sensor (sensor de Defender for Identity)
Software instalado en controladores de dominio y en servidores AD FS, AD CS y Entra Connect que recopila tráfico y eventos de identidad para la detección.
Directory Service account (cuenta de Directory Service)
La cuenta, idealmente una gMSA, que Defender for Identity usa para consultar Active Directory.
Safe Links
Una función de MDO que revisa las URL cuando se hace clic en ellas en el correo, Teams y las aplicaciones de Office.
Dynamic Delivery (entrega dinámica)
Una acción de Safe Attachments que entrega el cuerpo del correo de inmediato y agrega el adjunto después del escaneo en sandbox.
Log Analytics workspace (espacio de trabajo de Log Analytics)
El almacén de datos de Azure Monitor sobre el que se habilita Sentinel y donde viven todas sus tablas.
Microsoft Sentinel Responder
El rol que permite ver datos y administrar incidentes, pero no crear ni editar contenido.
Microsoft Sentinel Automation Contributor
Un rol que se otorga al servicio de Sentinel en un grupo de recursos para que las reglas de automatización puedan ejecutar playbooks ahí.
Unified security operations platform (plataforma unificada de operaciones de seguridad)
Sentinel y Defender XDR trabajando juntos en el portal de Microsoft Defender con una sola cola de incidentes.
Analytics tier (nivel de análisis)
El nivel de almacenamiento interactivo y de mayor costo que admite reglas de análisis, workbooks y consultas de hunting rápidas.
Sentinel data lake tier (nivel de data lake de Sentinel)
Almacenamiento a largo plazo de bajo costo para datos de alto volumen, consultado con KQL jobs, consultas de exploración o notebooks.
Summary rule (regla de resumen)
Una consulta KQL programada que agrega datos detallados y escribe los resultados en una tabla del nivel de análisis.
SOC optimization
Una página de recomendaciones sobre el valor de los datos, la cobertura de detección y fuentes de datos basadas en organizaciones similares.
Content hub
El catálogo de soluciones de Sentinel que empaqueta conectores, reglas, workbooks, parsers y playbooks.
Azure Monitor Agent (AMA)
El agente actual para Windows y Linux que recopila datos según las reglas de recopilación de datos.
Data collection rule, DCR (regla de recopilación de datos)
Una configuración que define las fuentes, una transformación opcional en tiempo de ingesta y la tabla de destino.
Logs Ingestion API
Una API REST para enviar datos personalizados a una tabla del espacio de trabajo mediante una DCR.
Scheduled rule (regla programada)
Una regla de análisis basada en KQL que se ejecuta con una frecuencia fija sobre un lookback fijo y alerta cuando se alcanza un umbral.
NRT rule (regla casi en tiempo real)
Una regla near-real-time que se ejecuta aproximadamente cada minuto para detecciones urgentes.
Fusion
La correlación por aprendizaje automático de Sentinel que combina alertas y anomalías en incidentes de ataques de múltiples etapas.
Entity mapping (mapeo de entidades)
Mapear columnas de la consulta a tipos de entidad como Account, Host e IP para que las alertas lleven evidencia estructurada.
Custom detection rule (regla de detección personalizada)
Una consulta programada de advanced hunting en Defender XDR que crea alertas y puede desencadenar acciones de respuesta automatizadas.
Required columns (columnas obligatorias)
Columnas identificadoras, como Timestamp, DeviceId y ReportId, que una consulta de detección personalizada debe devolver.
MITRE ATT&CK
Un marco público de tácticas y técnicas de adversarios que se usa para etiquetar detecciones y medir la cobertura.
Impacted entity (entidad afectada)
La columna de dispositivo, usuario o buzón que la regla marca como afectada y sobre la que dirige las acciones.
Automation rule (regla de automatización)
Una regla integrada de Sentinel que actúa sobre incidentes o alertas cuando se crean o actualizan, incluida la ejecución de playbooks.
Playbook
Un flujo de trabajo de Azure Logic Apps desencadenado por un incidente, una alerta o una entidad de Sentinel para enriquecimiento o respuesta.
Watchlist (lista de seguimiento)
Una lista de referencia, consultada con _GetWatchlist(), que se usa para enriquecer o filtrar reglas y búsquedas.
UEBA
User and entity behavior analytics (análisis del comportamiento de usuarios y entidades), que establece líneas base de la actividad normal y destaca anomalías en las páginas de entidad.

Dominio 2: Respond to security incidents (37%)

Consejos para el examen

Términos clave

Incident (incidente)
Un grupo de alertas correlacionadas y evidencia que representa un ataque o actividad relacionada.
Attack story (historia del ataque)
La vista del incidente que muestra la línea de tiempo de las alertas, un gráfico del incidente y los detalles de las alertas.
Classification (clasificación)
El veredicto de resolución: true positive, informational expected activity o false positive.
Determination (determinación)
La razón detallada bajo una clasificación, como phishing, security testing o not malicious.
Isolate device (aislar el dispositivo)
Desconecta un dispositivo de la red, excepto la conexión con el servicio de Defender.
Restrict app execution (restringir la ejecución de aplicaciones)
Permite que solo se ejecute código firmado por Microsoft en un dispositivo mientras sigue conectado.
Investigation package (paquete de investigación)
Un zip de datos forenses (procesos, conexiones, autoruns, registros) recopilado de forma remota de un dispositivo.
Live response (respuesta en vivo)
Una sesión de shell remota en un dispositivo para recopilar archivos y ejecutar scripts aprobados.
Action center (centro de acciones)
La página del portal de Defender que lista las acciones de remediación pendientes y completadas en todo Defender XDR.
Automation level (nivel de automatización)
Una configuración del grupo de dispositivos que decide si la remediación se ejecuta automáticamente o espera aprobación.
Automatic attack disruption (interrupción automática de ataques)
Contención automática de alta confianza de dispositivos y usuarios comprometidos durante un ataque activo.
Contain user (contener al usuario)
Una acción de interrupción de ataques que impide que una cuenta comprometida se use para moverse lateralmente.
Threat Explorer
Una herramienta de MDO Plan 2 para buscar, analizar y remediar correo en todo el tenant.
Soft delete (eliminación temporal)
Quitar un mensaje del buzón y llevarlo a Recoverable Items, donde todavía se puede restaurar.
Submissions (envíos)
La página del portal de Defender para mensajes reportados por usuarios y envíos de administradores de correos, archivos y URL a Microsoft.
Zero-hour auto purge, ZAP (purga automática de hora cero)
Eliminación automática de mensajes ya entregados que luego se determinan maliciosos.
DCSync
Un ataque que se hace pasar por un controlador de dominio para solicitar datos de contraseñas mediante la replicación del directorio.
Golden Ticket
Un TGT de Kerberos falsificado creado con el hash robado de KRBTGT, que otorga acceso como cualquier usuario.
Pass-the-hash
Autenticarse con un hash NTLM robado en lugar de la contraseña.
Lateral movement path (ruta de movimiento lateral)
Una cadena de sesiones y derechos de administrador que permite a un atacante moverse de una cuenta de bajo valor a una sensible.
Sign-in risk (riesgo de inicio de sesión)
La probabilidad de que un inicio de sesión específico no lo haya realizado el usuario legítimo.
User risk (riesgo de usuario)
La probabilidad de que la propia cuenta esté comprometida, por ejemplo por credenciales filtradas.
Revoke sessions (revocar sesiones)
Invalidar los tokens de actualización y las cookies de sesión de un usuario para que todas las sesiones deban volver a autenticarse.
Number matching (coincidencia de números)
Una configuración de MFA push que exige escribir un número mostrado, lo que frena las aprobaciones a ciegas en los ataques de fatiga de MFA.
Impossible travel (viaje imposible)
Una alerta de anomalía para inicios de sesión desde ubicaciones distantes en un tiempo que hace imposible el viaje físico.
OAuth app consent (consentimiento de aplicación OAuth)
El permiso que un usuario o administrador otorga a una aplicación para acceder a datos en su nombre.
Consent phishing (phishing de consentimiento)
Engañar a los usuarios para que otorguen permisos OAuth a una aplicación maliciosa, eludiendo los controles de contraseña.
Ban app (prohibir la aplicación)
Una acción de Defender for Cloud Apps que revoca los permisos de una aplicación OAuth y bloquea nuevos consentimientos.
Data loss prevention, DLP (prevención de pérdida de datos)
Directivas de Purview que detectan y controlan el uso compartido de información confidencial en servicios y endpoints.
Insider risk management (administración de riesgos internos)
Capacidad de Purview que detecta actividad riesgosa de usuarios, como el robo de datos por empleados que se van.
Unified audit log (registro de auditoría unificado)
El registro de Purview Audit de las actividades de usuarios y administradores en los servicios de Microsoft 365.
MailItemsAccessed
Un evento de auditoría de buzón, ahora disponible tanto en Audit (Standard) como en Premium, que muestra a qué elementos del buzón se accedió.
Take action tab (pestaña Take action)
La pestaña de la alerta con secciones para inspeccionar el contexto, mitigar, prevenir que se repita, desencadenar automatización y suprimir alertas similares.
Workflow automation (automatización de flujos de trabajo)
Una función de Defender for Cloud que ejecuta automáticamente una Logic App cuando las alertas o recomendaciones cumplen condiciones.
Suppression rule (regla de supresión)
Una regla que oculta o descarta alertas esperadas que cumplen condiciones, con un vencimiento opcional.
Continuous export (exportación continua)
Transmitir las alertas y recomendaciones de Defender for Cloud a Event Hubs o a un espacio de trabajo de Log Analytics.
Investigation graph (gráfico de investigación)
Un mapa visual de las entidades de un incidente donde las consultas de exploración agregan entidades y alertas relacionadas.
Entity page (página de entidad)
Una página que muestra las alertas de una entidad, la línea de tiempo de su actividad, las entidades relacionadas y la información de UEBA.
Benign positive (positivo benigno)
Una clasificación de Sentinel para actividad que se detectó correctamente pero era esperada, como una prueba aprobada.
Playbook Operator
Un rol de Sentinel que permite ejecutar playbooks manualmente.
Security Copilot
El asistente de IA generativa de Microsoft para operaciones de seguridad, integrado en el portal de Defender.
Incident summary (resumen del incidente)
Una narración generada por Copilot de la línea de tiempo, las entidades, las etapas del ataque y el estado de un incidente.
Guided response (respuesta guiada)
Las acciones recomendadas por Copilot de triaje, contención, investigación y remediación para un incidente.
Security compute unit, SCU (unidad de cómputo de seguridad)
La unidad de capacidad que una organización aprovisiona para ejecutar Security Copilot.

Dominio 3: Perform threat hunting (22%)

Consejos para el examen

Términos clave

where
Un operador que conserva solo las filas que cumplen una condición.
summarize
Un operador que agrupa filas y calcula agregados como count() o dcount().
bin()
Una función que redondea valores, normalmente marcas de tiempo, en intervalos de tamaño fijo para agrupar.
extend
Un operador que agrega columnas calculadas y conserva las existentes.
has vs. contains
has coincide rápidamente con términos completos indexados; contains coincide con cualquier subcadena y es más lento.
let
Una instrucción que le da nombre a un valor, una lista o una consulta para reutilizarlos más adelante en la consulta.
leftanti join
Un join que devuelve las filas del lado izquierdo que no tienen coincidencia en el derecho.
make-series
Un operador que construye series temporales regulares para analizarlas con funciones como series_decompose_anomalies().
DeviceProcessEvents
La tabla de eventos de creación de procesos, que incluye líneas de comandos y detalles del proceso padre.
NetworkMessageId
El identificador de correo que vincula EmailEvents con EmailUrlInfo, EmailAttachmentInfo y tablas relacionadas.
IdentityLogonEvents
Eventos de autenticación de Defender for Identity (AD local) y de Microsoft Entra ID.
AlertEvidence
Una fila por cada entidad adjunta a una alerta, unida a AlertInfo por AlertId.
Hypothesis-driven hunting (hunting basado en hipótesis)
Hunting que parte de una idea específica sobre el comportamiento del atacante y la pone a prueba con consultas.
arg_max()
Una agregación que devuelve la fila con el valor máximo de una columna, conservando las demás columnas.
Detection-ready query (consulta lista para detección)
Una consulta que devuelve eventos específicos con las columnas identificadoras y de entidad obligatorias y un nivel de ruido aceptable.
Natural-language to KQL (de lenguaje natural a KQL)
La capacidad de Security Copilot de generar una consulta KQL a partir de una solicitud en lenguaje sencillo.
Hunting query (consulta de hunting)
Una consulta KQL guardada para la búsqueda proactiva, a menudo mapeada a MITRE ATT&CK, que no crea alertas.
Bookmark (marcador)
Resultados de consulta guardados con notas, etiquetas y entidades que pueden agregarse a un incidente o crear uno.
Livestream
Una sesión que ejecuta una consulta de hunting de forma continua sobre datos nuevos y te notifica las coincidencias.
MSTICPy
Una biblioteca de Python de código abierto para investigaciones de seguridad en notebooks, con consultas de datos, enriquecimiento y visualización.
Search job (trabajo de búsqueda)
Una búsqueda asíncrona en datos a largo plazo cuyos registros coincidentes se escriben en una tabla _SRCH.
Restore (restauración)
Traer de vuelta un rango de tiempo de datos a largo plazo al nivel de análisis, en una tabla _RST, para consultarlos por completo.
KQL job
Una consulta KQL única o programada sobre el data lake de Sentinel que escribe los resultados en una tabla del nivel de análisis.
Long-term retention (retención a largo plazo)
Almacenamiento de bajo costo de datos más allá de la retención interactiva, que las reglas de análisis no pueden usar directamente.
ASIM
El Advanced Security Information Model, que normaliza eventos de distintas fuentes en esquemas comunes.
Unifying parser (parser unificador)
Una función de ASIM que combina todos los parsers específicos de la fuente de un esquema en un solo resultado normalizado.
Filtering parser (parser de filtrado)
Un parser _Im_ que acepta parámetros como filtros de tiempo y de IP para mejorar el rendimiento.
Source-specific parser (parser específico de la fuente)
Una función de ASIM que normaliza los datos de un producto en un esquema.
Indicator of compromise, IoC (indicador de compromiso)
Un observable como una IP, un dominio, una URL o un hash asociado con actividad maliciosa.
STIX
Structured Threat Information Expression, un formato estándar para describir la inteligencia de amenazas.
TAXII
Trusted Automated Exchange of Intelligence Information, un protocolo para compartir datos STIX entre servidores y clientes.
Threat analytics
Informes del portal de Defender sobre amenazas activas que muestran incidentes relacionados, activos afectados y el estado de las mitigaciones.
Graph (grafo)
Un modelo de datos de nodos (entidades) y aristas (relaciones) que se usa para analizar conexiones.
Sentinel graph
Un modelo de relaciones de identidades, dispositivos, recursos y actividad construido sobre el data lake de Sentinel y los datos de seguridad de Microsoft.
Hunting graph
Una exploración visual e interactiva de las relaciones entre entidades durante un hunt en el portal de Defender.
Blast radius (radio de impacto)
El conjunto de activos a los que un atacante podría llegar desde un usuario o dispositivo comprometido, mostrado como rutas hacia objetivos críticos.
Estudia SC-200 gratis
Plan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.
Abrir el plan de estudio