Enfoque: administración unificada de incidentes, investigación y respuesta automatizadas, búsqueda avanzada, informes y configuración del portal de Defender.
0/15
01 / 15Introducción
Defender XDR coordina la detección, prevención, investigación y respuesta antes y después de una vulneración. El portal correlaciona alertas de Endpoint, Identity, Cloud Apps y otras cargas en incidentes para mostrar el punto de entrada, alcance, impacto y causa raíz.
Clave para el examen: un incidente es la historia del ataque entre productos; una alerta es una detección dentro de esa historia.
security.microsoft.com es el área central para seguridad de correo, colaboración, identidad, endpoints, aplicaciones, vulnerabilidades, IoT y Sentinel. El contenido de inicio se adapta al rol mediante RBAC.
RBAC unificado asigna permisos heredados a grupos comunes para datos, respuesta, postura y configuración.
Aplicá privilegios mínimos; reservá Administrador global para emergencias.
La integración con Sentinel sincroniza incidentes y eventos de búsqueda avanzada.
Los portales relacionados siguen accesibles desde Más recursos.
Clave para el examen: distinguí la unificación del portal de los permisos específicos de cada carga.
Un incidente agrega alertas correlacionadas que afectan dispositivos, usuarios, buzones y aplicaciones. La cola suele mostrar los últimos 30 días y permite priorizar por gravedad, recursos afectados, orígenes, tácticas, estado y asignación.
Administrá responsable, estado, etiquetas, nombre, clasificación y determinación.
Las clasificaciones incluyen verdadero positivo, falso positivo y actividad informativa o esperada.
La investigación automática puede resolver alertas compatibles; los analistas pueden agregar correcciones.
El nombre resume endpoints, usuarios, fuentes o categorías afectados.
Clave para el examen: una clasificación precisa mejora la calidad y la correlación futuras.
El resumen muestra categorías asociadas a MITRE ATT&CK, recursos afectados, cronología de alertas, evidencia y estado de corrección. Usá Alertas, Dispositivos, Usuarios, Buzones, Aplicaciones, Investigaciones, Evidencia y respuestas y el grafo del incidente.
Veredictos de evidencia: Malintencionado, Sospechoso o Limpio.
El grafo muestra punto de entrada, indicadores, entidades y relaciones.
El radio de impacto combina el impacto posterior con la posible propagación previa hacia recursos críticos.
Requiere el lago/grafo de datos de Sentinel y RBAC unificado apropiado.
Clave para el examen: usá escala de tiempo y grafo para la secuencia; evidencia y entidades para alcance y corrección.
La administración incluye gravedad, categoría, vínculo al incidente, asignación, estado, clasificación, determinación, comentarios e historial. La gravedad refleja el impacto organizacional, no solo la gravedad absoluta del malware en un dispositivo.
Estados: Nuevo, En curso y Resuelto.
Las categorías se alinean con tácticas de MITRE ATT&CK e incluyen Malware, Ransomware y Software no deseado.
La supresión puede aplicarse a un dispositivo o a la organización y afecta coincidencias futuras.
La historia explica por qué se activó y muestra entidades y eventos.
Clave para el examen: resolvé y clasificá después de investigar; usá supresión limitada para actividad benigna conocida.
La investigación y corrección automatizadas (AIR) aplican cuadernos similares al trabajo del analista para inspeccionar alertas, expandirse a dispositivos relacionados, asignar veredictos y ejecutar o recomendar correcciones.
Vistas: grafo, alertas, dispositivos, evidencia, entidades, registro y acciones pendientes.
Veredictos: Malintencionado, Sospechoso o No se encontraron amenazas.
Puede poner archivos en cuarentena, detener servicios y quitar tareas programadas.
Se recomienda automatización completa; la semiautomática requiere aprobación según el alcance configurado.
Expandirse a diez o más dispositivos desde la misma entidad requiere aprobación.
Clave para el examen: el nivel de automatización determina si AIR corrige automáticamente o espera aprobación.
El Centro de acciones unificado realiza seguimiento de las correcciones para dispositivos, contenido de correo y colaboración e identidades. Pendiente contiene acciones que esperan aprobación; Historial es el registro de auditoría de acciones automatizadas, aprobadas, de Live Response y antivirus.
Aprobá o rechazá correcciones tras revisar evidencia y contexto.
Algunas acciones completadas, como la cuarentena, pueden deshacerse.
Verificá siempre si la acción está pendiente, completada, fallida o es reversible.
La búsqueda avanzada usa KQL para consultar hasta 30 días de datos sin procesar de Defender XDR en Endpoint, Office 365, Cloud Apps e Identity. Los eventos llegan casi en tiempo real; los datos de entidades se actualizan incrementalmente y se consolidan a diario. Las marcas de tiempo están en UTC.
Familias: Device*, Email*, Identity*, CloudAppEvents, AlertInfo y AlertEvidence.
Las detecciones personalizadas deben devolver Timestamp, DeviceId y ReportId para acciones sobre dispositivos.
Las reglas pueden ejecutarse cada 24/12/3/1 horas o continuamente (NRT), crear alertas y actuar sobre dispositivos o archivos.
El grafo visualiza nodos y relaciones para movimiento lateral y exposición.
DeviceEvents
| where Timestamp > ago(7d)
| where ActionType == "AntivirusDetection"
| summarize (Timestamp, ReportId)=arg_max(Timestamp, ReportId), count() by DeviceId
| where count_ > 5
Clave para el examen: elegí la tabla correcta, conservá identificadores requeridos, ajustá resultados y configurá frecuencia, entidades, acciones y alcance.
10 / 15Comprender la Puntuación de seguridad de Microsoft
La Puntuación de seguridad mide la postura y la implementación de acciones recomendadas en identidades, aplicaciones, dispositivos, correo e integraciones de terceros. Es una herramienta de Administración de exposición, no prueba que la organización esté libre de vulneraciones.
Los estados incluyen Pendiente, Planeado, Riesgo aceptado, Resuelto mediante terceros, Resuelto mediante mitigación alternativa y Completado.
Clave para el examen: una puntuación mayor significa más recomendaciones abordadas; usalas para priorizar mejoras.
11 / 15Agente de resumen de inteligencia sobre amenazas
El agente integrado de Security Copilot genera informes priorizados a partir de actividad reciente de actores y del contexto de vulnerabilidades de la organización. Resume amenazas, exposiciones e impacto empresarial, conserva informes en Actividad de Security Copilot y permite revisar su actividad.
Requiere Security Copilot, complementos de Microsoft Threat Intelligence, acceso a Defender Vulnerability Management y permisos adecuados.
Los informes pueden copiarse o descargarse como Markdown.
Los analistas deben revisar el razonamiento y aportar comentarios.
La sección Informes centraliza tendencias de seguridad e informes de endpoints, correo y colaboración. Los informes de endpoints cubren protección contra amenazas, estado de dispositivos, vulnerabilidades, protección web, firewall, control de dispositivos y reducción de superficie de ataque. Los de correo pueden programarse o descargarse.
Las notificaciones por correo de Defender XDR tienen dos tipos principales: Incidentes para incidentes nuevos e Inteligencia sobre amenazas para informes nuevos. Configurá criterios y destinatarios en Configuración → Microsoft Defender XDR → Notificaciones por correo.