Espacio de estudio

Prepará SC-200 con una referencia que recuerda tu progreso.

Las nueve rutas de aprendizaje ya funcionan sobre la nueva arquitectura. Seleccioná una para ver su resumen y sus módulos.

09 / 09

Elegí una ruta de aprendizaje

0/404 unidades
01Microsoft Defender XDR6 módulos · 53 unidades · Defender XDR, Defender for Office 365, Entra ID Protection, Defender for Identity y Defender for Cloud Apps0/53 unidades completadas
Ruta de aprendizaje 01 · Microsoft Defender XDR

6 módulos · 53 unidades · Defender XDR, Defender for Office 365, Entra ID Protection, Defender for Identity y Defender for Cloud Apps

0%

Enfoque de estudio

Operaciones de incidentes

Correlacioná, investigá, buscá y corregí amenazas en Defender XDR.

Protección por dominio

Protegé el correo, las identidades, Active Directory, las aplicaciones en la nube y los datos confidenciales.

Esta ruta de aprendizaje está disponible completamente en español.

6 módulos · 53 unidades

Seleccioná uno o más módulos

Cada clic agrega o quita un módulo del espacio de estudio. Las unidades permanecen cerradas hasta que las abras.

02

Módulo 2

Mitigar incidentes mediante Microsoft Defender

Enfoque: administración unificada de incidentes, investigación y respuesta automatizadas, búsqueda avanzada, informes y configuración del portal de Defender.
0/15
01 / 15Introducción

Defender XDR coordina la detección, prevención, investigación y respuesta antes y después de una vulneración. El portal correlaciona alertas de Endpoint, Identity, Cloud Apps y otras cargas en incidentes para mostrar el punto de entrada, alcance, impacto y causa raíz.

Clave para el examen: un incidente es la historia del ataque entre productos; una alerta es una detección dentro de esa historia.
Lección oficialIntroducción
02 / 15Usar el portal de Microsoft Defender

security.microsoft.com es el área central para seguridad de correo, colaboración, identidad, endpoints, aplicaciones, vulnerabilidades, IoT y Sentinel. El contenido de inicio se adapta al rol mediante RBAC.

  • RBAC unificado asigna permisos heredados a grupos comunes para datos, respuesta, postura y configuración.
  • Aplicá privilegios mínimos; reservá Administrador global para emergencias.
  • La integración con Sentinel sincroniza incidentes y eventos de búsqueda avanzada.
  • Los portales relacionados siguen accesibles desde Más recursos.
Clave para el examen: distinguí la unificación del portal de los permisos específicos de cada carga.
Lección oficialPortal y RBAC unificado
03 / 15Administrar incidentes

Un incidente agrega alertas correlacionadas que afectan dispositivos, usuarios, buzones y aplicaciones. La cola suele mostrar los últimos 30 días y permite priorizar por gravedad, recursos afectados, orígenes, tácticas, estado y asignación.

  • Administrá responsable, estado, etiquetas, nombre, clasificación y determinación.
  • Las clasificaciones incluyen verdadero positivo, falso positivo y actividad informativa o esperada.
  • La investigación automática puede resolver alertas compatibles; los analistas pueden agregar correcciones.
  • El nombre resume endpoints, usuarios, fuentes o categorías afectados.
Clave para el examen: una clasificación precisa mejora la calidad y la correlación futuras.
Lección oficialAdministración de incidentes
04 / 15Investigar incidentes

El resumen muestra categorías asociadas a MITRE ATT&CK, recursos afectados, cronología de alertas, evidencia y estado de corrección. Usá Alertas, Dispositivos, Usuarios, Buzones, Aplicaciones, Investigaciones, Evidencia y respuestas y el grafo del incidente.

  • Veredictos de evidencia: Malintencionado, Sospechoso o Limpio.
  • El grafo muestra punto de entrada, indicadores, entidades y relaciones.
  • El radio de impacto combina el impacto posterior con la posible propagación previa hacia recursos críticos.
  • Requiere el lago/grafo de datos de Sentinel y RBAC unificado apropiado.
Clave para el examen: usá escala de tiempo y grafo para la secuencia; evidencia y entidades para alcance y corrección.
Lección oficialInvestigación y radio de impacto
05 / 15Administrar e investigar alertas

La administración incluye gravedad, categoría, vínculo al incidente, asignación, estado, clasificación, determinación, comentarios e historial. La gravedad refleja el impacto organizacional, no solo la gravedad absoluta del malware en un dispositivo.

  • Estados: Nuevo, En curso y Resuelto.
  • Las categorías se alinean con tácticas de MITRE ATT&CK e incluyen Malware, Ransomware y Software no deseado.
  • La supresión puede aplicarse a un dispositivo o a la organización y afecta coincidencias futuras.
  • La historia explica por qué se activó y muestra entidades y eventos.
Clave para el examen: resolvé y clasificá después de investigar; usá supresión limitada para actividad benigna conocida.
Lección oficialMetadatos, historia, acciones y supresión
06 / 15Administrar investigaciones automatizadas

La investigación y corrección automatizadas (AIR) aplican cuadernos similares al trabajo del analista para inspeccionar alertas, expandirse a dispositivos relacionados, asignar veredictos y ejecutar o recomendar correcciones.

  • Vistas: grafo, alertas, dispositivos, evidencia, entidades, registro y acciones pendientes.
  • Veredictos: Malintencionado, Sospechoso o No se encontraron amenazas.
  • Puede poner archivos en cuarentena, detener servicios y quitar tareas programadas.
  • Se recomienda automatización completa; la semiautomática requiere aprobación según el alcance configurado.
  • Expandirse a diez o más dispositivos desde la misma entidad requiere aprobación.
Clave para el examen: el nivel de automatización determina si AIR corrige automáticamente o espera aprobación.
Lección oficialFlujo AIR y niveles de automatización
07 / 15Usar el centro de acciones

El Centro de acciones unificado realiza seguimiento de las correcciones para dispositivos, contenido de correo y colaboración e identidades. Pendiente contiene acciones que esperan aprobación; Historial es el registro de auditoría de acciones automatizadas, aprobadas, de Live Response y antivirus.

  • Aprobá o rechazá correcciones tras revisar evidencia y contexto.
  • Algunas acciones completadas, como la cuarentena, pueden deshacerse.
  • Verificá siempre si la acción está pendiente, completada, fallida o es reversible.
Lección oficialAcciones pendientes e históricas
08 / 15Explorar la búsqueda avanzada

La búsqueda avanzada usa KQL para consultar hasta 30 días de datos sin procesar de Defender XDR en Endpoint, Office 365, Cloud Apps e Identity. Los eventos llegan casi en tiempo real; los datos de entidades se actualizan incrementalmente y se consolidan a diario. Las marcas de tiempo están en UTC.

  • Familias: Device*, Email*, Identity*, CloudAppEvents, AlertInfo y AlertEvidence.
  • Las detecciones personalizadas deben devolver Timestamp, DeviceId y ReportId para acciones sobre dispositivos.
  • Las reglas pueden ejecutarse cada 24/12/3/1 horas o continuamente (NRT), crear alertas y actuar sobre dispositivos o archivos.
  • El grafo visualiza nodos y relaciones para movimiento lateral y exposición.
DeviceEvents
| where Timestamp > ago(7d)
| where ActionType == "AntivirusDetection"
| summarize (Timestamp, ReportId)=arg_max(Timestamp, ReportId), count() by DeviceId
| where count_ > 5
Clave para el examen: elegí la tabla correcta, conservá identificadores requeridos, ajustá resultados y configurá frecuencia, entidades, acciones y alcance.
Lección oficialKQL, detecciones personalizadas y grafo
09 / 15Investigar los registros de inicio de sesión de Microsoft Entra
UbicaciónTabla KQL
Búsqueda avanzada de Defender XDRAADSignInEventsBeta
Log Analytics de Entra IDSigninLogs

Revisá fecha, usuario, aplicación, estado, resultado de Acceso condicional, ubicación, dispositivo y detalles de autenticación.

Lección oficialInvestigación de inicios de sesión
10 / 15Comprender la Puntuación de seguridad de Microsoft

La Puntuación de seguridad mide la postura y la implementación de acciones recomendadas en identidades, aplicaciones, dispositivos, correo e integraciones de terceros. Es una herramienta de Administración de exposición, no prueba que la organización esté libre de vulneraciones.

Los estados incluyen Pendiente, Planeado, Riesgo aceptado, Resuelto mediante terceros, Resuelto mediante mitigación alternativa y Completado.

Clave para el examen: una puntuación mayor significa más recomendaciones abordadas; usalas para priorizar mejoras.
Lección oficialPuntuación y acciones recomendadas
11 / 15Agente de resumen de inteligencia sobre amenazas

El agente integrado de Security Copilot genera informes priorizados a partir de actividad reciente de actores y del contexto de vulnerabilidades de la organización. Resume amenazas, exposiciones e impacto empresarial, conserva informes en Actividad de Security Copilot y permite revisar su actividad.

  • Requiere Security Copilot, complementos de Microsoft Threat Intelligence, acceso a Defender Vulnerability Management y permisos adecuados.
  • Los informes pueden copiarse o descargarse como Markdown.
  • Los analistas deben revisar el razonamiento y aportar comentarios.
Lección oficialAgente de resumen de inteligencia
12 / 15Analizar informes

La sección Informes centraliza tendencias de seguridad e informes de endpoints, correo y colaboración. Los informes de endpoints cubren protección contra amenazas, estado de dispositivos, vulnerabilidades, protección web, firewall, control de dispositivos y reducción de superficie de ataque. Los de correo pueden programarse o descargarse.

Lección oficialInformes de Defender
13 / 15Configurar el portal de Microsoft Defender

Las notificaciones por correo de Defender XDR tienen dos tipos principales: Incidentes para incidentes nuevos e Inteligencia sobre amenazas para informes nuevos. Configurá criterios y destinatarios en Configuración → Microsoft Defender XDR → Notificaciones por correo.

Lección oficialReglas de notificación por correo
14 / 15Evaluación del módulo
Pestaña de la página del incidente → Recursos
Clasificación del incidente → Verdadero positivo
Origen de la página Dispositivos → Microsoft Defender for Endpoint
Evaluación oficialTres preguntas
15 / 15Resumen y recursos

Deberías poder administrar e investigar incidentes y alertas de Defender XDR, revisar acciones automatizadas, buscar con KQL y configurar el portal.

Fin de la ruta de aprendizajeMicrosoft Defender XDR