Espacio de estudio

Prepará SC-200 con una referencia que recuerda tu progreso.

Las nueve rutas de aprendizaje ya funcionan sobre la nueva arquitectura. Seleccioná una para ver su resumen y sus módulos.

09 / 09

Elegí una ruta de aprendizaje

0/404 unidades
01Microsoft Defender XDR6 módulos · 53 unidades · Defender XDR, Defender for Office 365, Entra ID Protection, Defender for Identity y Defender for Cloud Apps0/53 unidades completadas
Ruta de aprendizaje 01 · Microsoft Defender XDR

6 módulos · 53 unidades · Defender XDR, Defender for Office 365, Entra ID Protection, Defender for Identity y Defender for Cloud Apps

0%

Enfoque de estudio

Operaciones de incidentes

Correlacioná, investigá, buscá y corregí amenazas en Defender XDR.

Protección por dominio

Protegé el correo, las identidades, Active Directory, las aplicaciones en la nube y los datos confidenciales.

Esta ruta de aprendizaje está disponible completamente en español.

6 módulos · 53 unidades

Seleccioná uno o más módulos

Cada clic agrega o quita un módulo del espacio de estudio. Las unidades permanecen cerradas hasta que las abras.

01

Módulo 1

Introducción a la protección contra amenazas de Microsoft Defender XDR

0/7
01 / 07Introducción

Microsoft Defender XDR es un conjunto integrado de protección contra amenazas. Detecta actividad en cuatro dominios: endpoints, identidad, correo electrónico y aplicaciones. La correlación transforma señales separadas en una historia completa de la cadena de ataque y ayuda a determinar la secuencia, el alcance, las entidades afectadas y la corrección.

DominioEjemplosValor de seguridad
EndpointEstaciones de trabajo y servidoresDetectar procesos, archivos y comportamientos malintencionados
IdentidadUsuarios y Active DirectoryDetectar compromisos de identidad y autenticaciones sospechosas
CorreoMensajes, vínculos y datos adjuntosDetectar phishing y contenido malintencionado
AplicacionesAplicaciones y sesiones en la nubeDetectar actividad riesgosa y uso indebido de recursos
Clave para el examen: XDR conecta señales entre dominios para detectar, investigar y responder a ataques como incidentes unificados.
02 / 07Explorar casos de uso de respuesta XDR

Un archivo adjunto malintencionado puede llegar por correo personal o USB y eludir el flujo protegido de la organización. Cuando se ejecuta, Defender for Endpoint todavía puede detectar la carga. Esto demuestra la defensa en profundidad: un dominio puede detectar un ataque que ingresó por otra ruta.

1 · DetectarMDE detecta malware y genera una alerta.
2 · EvaluarIntune recibe la señal de riesgo y marca el dispositivo como no compatible.
3 · RestringirAcceso condicional de Entra bloquea el acceso corporativo.
4 · RestaurarTras la corrección, se restauran el cumplimiento y el acceso.

Modos de corrección

  • Corrección totalmente automatizada
  • Corrección automatizada con aprobación del analista
  • Investigación y corrección manuales

La información de amenazas también puede enriquecer Microsoft Threat Intelligence y ayudar a detectar variantes relacionadas. La evaluación continua de acceso (CAE) puede aplicar cambios a sesiones activas compatibles.

Clave para el examen: MDE detecta riesgo → Intune evalúa cumplimiento → Acceso condicional restringe o restaura el acceso.
Lección oficialCasos de uso de respuesta XDR
03 / 07Defender XDR en un centro de operaciones de seguridad

Defender XDR proporciona detección y respuesta integradas entre los dominios de seguridad de Microsoft; Microsoft Sentinel aporta visibilidad y contexto SIEM más amplios. La estructura depende del tamaño de la organización y los niveles describen funciones especializadas, no una jerarquía de valor.

FunciónEnfoqueTrabajo habitual
Nivel 1 · TriageAlertas reactivas de gran volumenRevisión rápida, aprobación de correcciones y escalamiento
Nivel 2 · InvestigaciónIncidentes complejos de menor volumenAtaques de varias etapas, recursos críticos y corrección avanzada
Nivel 3 · BúsquedaAnálisis proactivo basado en hipótesisEncontrar amenazas omitidas, análisis forense y mejora de detecciones
Inteligencia sobre amenazasContexto para todas las funcionesInvestigar actores, campañas, tendencias, técnicas y riesgo estratégico

Microsoft recomienda un flujo de alertas de alta calidad, aproximadamente 90 % de verdaderos positivos para alertas que requieren respuesta del analista. La automatización reduce tareas repetitivas y la integración ofrece una consola única.

Clave para el examen: el Nivel 1 realiza triage, el Nivel 2 investiga, el Nivel 3 busca amenazas y la inteligencia enriquece todas las etapas.
Lección oficialDefender XDR en un SOC
04 / 07Explorar Microsoft Security Graph

Microsoft Graph es un modelo de programación unificado para datos de Microsoft 365, Windows y Enterprise Mobility + Security. Las API REST y los SDK usan el endpoint https://graph.microsoft.com.

Microsoft Graph Security API funciona como intermediario: distribuye una solicitud a los proveedores de seguridad aplicables, agrega sus respuestas y devuelve un esquema común. Permite correlación de alertas, transmisión a SIEM, envío de indicadores, contexto de investigación, informes y automatización SecOps.

  • v1.0: superficie estable para producción.
  • beta: capacidades en versión preliminar que pueden cambiar.

Búsqueda avanzada mediante Microsoft Graph

POST https://graph.microsoft.com/v1.0/security/runHuntingQuery
{
  "Query": "DeviceProcessEvents | where InitiatingProcessFileName =~ "powershell.exe" | project Timestamp, FileName, InitiatingProcessFileName | order by Timestamp desc | limit 2"
}

La consulta KQL busca eventos de proceso, filtra PowerShell como proceso iniciador, selecciona tres campos, ordena del más reciente al más antiguo y devuelve dos filas.

Clave para el examen: Microsoft Graph es el modelo amplio de API; Graph Security API unifica proveedores; runHuntingQuery ejecuta búsqueda avanzada con KQL.
Lección oficialMicrosoft Security Graph
05 / 07Investigar incidentes de seguridad en Defender XDR

Esta unidad delega su contenido práctico en una guía interactiva de Microsoft. Demuestra cómo Defender XDR y Microsoft Sentinel trabajan juntos durante una investigación en un entorno híbrido.

  1. Revisá el incidente unificado y sus alertas.
  2. Examiná la escala de tiempo, la evidencia y las entidades afectadas.
  3. Determiná alcance, punto de entrada y estado actual.
  4. Usá datos de Sentinel cuando necesites contexto híbrido más amplio.
  5. Contené y corregí la amenaza, documentá hallazgos y cerrá o escalá.
Clave para el examen: Defender XDR aporta detección y respuesta entre dominios; Sentinel aporta contexto SIEM y orquestación más amplios.
Lección oficialInvestigación de incidentes
06 / 07Evaluación del módulo
Compromiso de un dominio de Active Directory → Microsoft Defender for Identity
Monitorea señales de identidad y actividad asociada a Active Directory local.
Correo de phishing → Microsoft Defender for Office 365
Protege el correo y la colaboración frente a vínculos, adjuntos y phishing.
Instalación de malware → Microsoft Defender for Endpoint
Detecta y responde a comportamientos malintencionados en endpoints.
Evaluación oficialTres preguntas de comprobación
07 / 07Resumen y recursos
  • Defender XDR correlaciona señales de endpoints, identidades, correo y aplicaciones.
  • Los incidentes unificados ofrecen una historia más clara y mejoran la respuesta.
  • Un SOC moderno combina triage, investigación, búsqueda e inteligencia sobre amenazas.
  • Sentinel puede agregar visibilidad SIEM más amplia.
  • Microsoft Graph habilita integración y automatización programáticas.
Fin de la ruta de aprendizajeMicrosoft Defender XDR