SC-200 / Lecciones en español · English
Lecciones de SC-200 SC-200
- Configuración de Defender XDR: notificaciones por correo de incidentes y alertas, reglas de ajuste de alertas (supresión), RBAC del portal y grupos de dispositivos
- Configuración de Defender for Endpoint: incorporación, grupos de dispositivos, protección contra alteraciones, reglas de reducción de la superficie de ataque (audit, warn, block), indicadores y protección de red, detección de dispositivos
- Defender for Cloud: CSPM fundamental vs. planes de protección de cargas de trabajo de pago (Servers, Storage, Databases), conexión de cuentas de AWS y GCP, integración de Defender for Endpoint para servidores
- Sensores de Defender for Identity en controladores de dominio y servidores AD FS/AD CS; Safe Links y Safe Attachments de Defender for Office 365
- Diseño del espacio de trabajo de Sentinel: espacio de trabajo de Log Analytics, roles de Sentinel (Reader, Responder, Contributor, Automation Contributor), incorporación al portal de Defender
- Retención de datos y costos: nivel de análisis vs. nivel de data lake de Sentinel, planes de tabla, reglas de resumen, recomendaciones de SOC optimization
- Conectores de datos y soluciones de Content hub; Windows Security Events y CEF/Syslog mediante Azure Monitor Agent y reglas de recopilación de datos (DCR); la Logs Ingestion API para fuentes personalizadas
- Reglas de análisis: programadas, casi en tiempo real (NRT), creación de incidentes de Microsoft, anomalías y Fusion; mapeo de entidades, agrupación de alertas, detalles personalizados
- Reglas de detección personalizadas en advanced hunting de Defender XDR; cobertura de MITRE ATT&CK de tus reglas
- Automatización: reglas de automatización vs. playbooks de Logic Apps, desencadenadores, tareas de incidentes; watchlists, workbooks, UEBA y conectores de inteligencia de amenazas
- Cola de incidentes del portal de Defender: triaje, asignación, historia del ataque, correlación de alertas, vinculación de alertas y combinación de incidentes, clasificación y determinación
- Respuesta de Defender for Endpoint: aislar el dispositivo, restringir la ejecución de aplicaciones, ejecutar análisis antivirus, recopilar el paquete de investigación, respuesta en vivo, detener y poner en cuarentena un archivo, indicadores de archivo, línea de tiempo del dispositivo
- Action center: acciones de remediación pendientes y completadas; interrupción automática de ataques en usuarios y dispositivos comprometidos
- Defender for Office 365: Threat Explorer, eliminación de phishing entregado, mensajes reportados por usuarios y Submissions
- Alertas de Defender for Identity: DCSync, Golden Ticket, pass-the-hash; rutas de movimiento lateral; restablecimiento de KRBTGT
- Microsoft Entra ID Protection: usuarios e inicios de sesión riesgosos, confirmar usuario comprometido, revocar sesiones; respuesta a la fatiga de MFA
- Defender for Cloud Apps: alertas de viaje imposible y otras anomalías, riesgo de aplicaciones OAuth y revocación del consentimiento de aplicaciones
- Microsoft Purview: alertas de DLP y de riesgo interno en el portal de Defender; búsquedas en Purview Audit (registro de auditoría unificado)
- Alertas de seguridad de Defender for Cloud: detalles de la alerta, la pestaña Take action, desencadenar automatización
- Incidentes de Sentinel: gráfico de investigación, páginas de entidad e información de UEBA, ejecución de playbooks bajo demanda, tareas de incidentes, cierre con la clasificación correcta
- Microsoft Security Copilot integrado en el portal de Defender: resúmenes de incidentes, respuesta guiada, análisis de scripts
- Fundamentos de KQL: where, project, extend, summarize, count, bin, ago(), order by, take, render
- KQL para hunting: has vs. contains, in y has_any, instrucciones let y listas dinámicas, tipos de join, union, parse_json y mv-expand, make-series con funciones de anomalías
- Esquema de advanced hunting: DeviceProcessEvents, DeviceNetworkEvents, DeviceLogonEvents, EmailEvents, EmailUrlInfo, IdentityLogonEvents, CloudAppEvents, AlertInfo y AlertEvidence
- Convertir una consulta de hunting en una regla de detección personalizada; ayuda de Security Copilot para escribir KQL
- Hunting en Sentinel: consultas de hunting, hunts, marcadores (bookmarks), livestream, notebooks con MSTICPy
- Datos a largo plazo: trabajos de búsqueda (search jobs), restauración (restore), KQL jobs del data lake de Sentinel
- Hunting normalizado con parsers de ASIM entre proveedores
- Inteligencia de amenazas: indicadores de TI, fuentes TAXII, informes de threat analytics en Defender XDR
- Hunting basado en grafos: Sentinel graph y hunting graphs con radio de impacto (blast radius)