Microsoft Defender XDR (detección y respuesta extendidas) es la suite que une Defender for Endpoint, Defender for Office 365, Defender for Identity, Defender for Cloud Apps y más en un solo portal, el portal de Microsoft Defender. Antes de que un centro de operaciones de seguridad (SOC) pueda usarlo bien, alguien tiene que configurar algunas opciones a nivel de todo el tenant: a quién se le avisa sobre los incidentes, qué alertas conocidas como benignas se silencian, quién puede ver qué y cómo se agrupan los dispositivos. El examen trata estas opciones como la base de un SOC que funciona.
Las notificaciones por correo se encuentran en Settings, Microsoft Defender XDR, Email notifications. Hay tipos de reglas separados para incidentes, para acciones de respuesta y para threat analytics. Una regla de notificación de incidentes tiene un nombre, destinatarios y filtros, como la severidad mínima, el producto de origen o el grupo de dispositivos. Un diseño común es enviar un correo al responsable de guardia por cada incidente de severidad alta y a nadie por los de severidad baja. El correo es un complemento, no la cola: los analistas siguen trabajando los incidentes en el portal.
El ajuste de alertas (alert tuning), antes llamado reglas de supresión, se encarga de las alertas que ya investigaste y juzgaste benignas, como una herramienta de administración legítima que siempre dispara la misma detección. Construyes una regla a partir de condiciones sobre la alerta y su evidencia (nombre o hash del archivo, línea de comandos del proceso, dirección IP, usuario, dispositivo) y eliges un alcance: todos los dispositivos o solo algunos seleccionados. La acción es ocultar la alerta o resolverla automáticamente. El ajuste solo cambia las alertas. La protección y la recopilación de datos siguen funcionando, por eso el ajuste es más seguro que un indicador de permiso (allow) o una exclusión, ya que ambos cambian lo que el producto bloquea.
El acceso en el portal se controla de dos maneras. Los roles de Microsoft Entra ID como Security Administrator, Security Operator y Security Reader se aplican en todo el tenant. El control de acceso basado en roles unificado (Unified RBAC) de Microsoft Defender XDR te permite crear roles personalizados a partir de grupos de permisos (operaciones de seguridad, postura de seguridad, autorización y configuración) y asignarlos a usuarios o grupos para fuentes de datos elegidas, por ejemplo solo endpoints. El mínimo privilegio significa que los analistas de Nivel 1 reciben derechos de lectura y triaje, mientras que solo un grupo pequeño puede cambiar la configuración.
Los grupos de dispositivos se definen en la configuración de Defender for Endpoint. Cada grupo tiene un rango (rank), reglas de coincidencia (nombre del dispositivo, dominio, etiqueta o sistema operativo), un nivel de automatización y una lista de grupos de usuarios de Microsoft Entra que pueden acceder a él. Un dispositivo se une al grupo de mayor rango cuyas reglas cumple. Los grupos de dispositivos hacen tres trabajos: delimitan quién puede ver los dispositivos y actuar sobre ellos, establecen cuánta remediación automática ocurre y pueden delimitar el alcance de notificaciones, indicadores y reglas de ajuste. Si tus analistas de la UE solo deben trabajar con dispositivos de la UE, creas un grupo de dispositivos UE y le das acceso solo a su grupo de Entra.
Términos clave
- Alert tuning rule (regla de ajuste de alertas)
- Una regla, antes llamada regla de supresión, que oculta o resuelve automáticamente las alertas que cumplen condiciones elegidas sin cambiar la protección.
- Unified RBAC (control de acceso basado en roles unificado)
- El modelo de control de acceso basado en roles de Defender XDR, en el que los roles personalizados combinan grupos de permisos y se asignan por fuente de datos.
- Device group (grupo de dispositivos)
- Un conjunto de dispositivos con rango, definido por reglas de coincidencia, que controla el acceso, el nivel de automatización y el alcance de otras configuraciones.
- Incident notification rule (regla de notificación de incidentes)
- Una configuración que envía correos a destinatarios elegidos cuando se crean o actualizan incidentes que cumplen filtros como la severidad.
El software de respaldo de un hospital dispara cada noche una alerta de 'acceso sospechoso a credenciales' en dos servidores de respaldo. Después de confirmar que el comportamiento es esperado, la líder del SOC crea una regla de ajuste de alertas para la ruta de ese proceso, limitada a esos dos servidores y configurada para resolver la alerta. La misma detección sigue disparándose en cualquier otro dispositivo, y una nueva regla de notificación de incidentes le envía correos solo por incidentes de severidad alta.
Comprueba lo que sabes
¿Por qué una regla de ajuste de alertas suele ser más segura que un indicador de permiso a nivel de todo el tenant para una herramienta de administración ruidosa?
El ajuste solo oculta o resuelve la alerta; la herramienta sigue monitoreada y la protección no cambia. Un indicador de permiso cambia la prevención en todos los dispositivos del tenant.
Un dispositivo cumple las reglas de dos grupos de dispositivos. ¿A cuál se une?
Al de mayor rango. Los dispositivos solo se unen al grupo de mayor rango cuyas reglas de coincidencia cumplen.
¿Qué filtros puede usar una regla de notificación de incidentes por correo?
Filtros como la severidad mínima, el producto de origen y los grupos de dispositivos, junto con la lista de destinatarios.