Configurar notificaciones por correo electrónico en Microsoft Defender XDR, incluidos incidentes, acciones y análisis de amenazas.
Notas y prácticaResumen · conceptos · lista de comprobación · ejercicio
Resumen de estudio
Microsoft Defender XDR puede enviar notificaciones por correo independientes para incidentes nuevos, acciones de respuesta completadas o con errores e informes de análisis de amenazas nuevos o actualizados. Cada tipo tiene su propia regla, ámbito, destinatarios y flujo de prueba en Configuración > Microsoft Defender XDR > Notificaciones por correo electrónico.
Conceptos clave
- Las reglas de incidentes pueden filtrar por gravedad, origen de detección y grupo de dispositivos. Defender envía un correo por cada incidente nuevo coincidente, no por cada alerta que contiene.
- Las reglas de acciones de respuesta filtran acciones manuales o automatizadas por tipo, grupo de dispositivos y estado de finalización. Las detecciones personalizadas con acciones de respuesta no admiten estas notificaciones.
- Las reglas de análisis de amenazas pueden informar sobre todos los reportes nuevos o actualizados, o sólo sobre tipos de amenaza y etiquetas seleccionados.
- Los vínculos son específicos del tenant y su acceso depende de los permisos del portal y el ámbito del rol. Crear reglas requiere permiso para administrar la configuración de seguridad.
Lista de comprobación del examen
- Elegir la categoría de notificación correcta para un incidente, una acción de respuesta o un informe de inteligencia sobre amenazas.
- Configurar nombre, ámbito o filtros, destinatarios y frecuencia cuando esté disponible.
- Reconocer el efecto de los filtros de gravedad, origen, grupo, estado, tipo de amenaza y etiqueta.
- Enviar una prueba y verificar tanto la entrega como la autorización del destinatario para abrir el registro vinculado.
Ejercicio práctico
Crear y validar tres reglas de notificación de Defender XDR
- Abrir Configuración > Microsoft Defender XDR > Notificaciones por correo electrónico y revisar las pestañas Incidentes, Acciones y Análisis de amenazas.
- Crear una regla de incidentes de ámbito reducido para incidentes de gravedad alta de orígenes seleccionados y agregar un destinatario de prueba.
- Diseñar reglas equivalentes para acciones de respuesta con errores y tipos o etiquetas seleccionados de informes de amenazas.
- Usar la función de prueba, confirmar la entrega y documentar qué eventos activan y cuáles no activan cada regla.