Enfoque: detección de riesgo de identidad, Acceso condicional basado en riesgo, registro de MFA, investigación de usuarios riesgosos, identidades de carga de trabajo y agentes de riesgo.
0/11
01 / 11Introducción
Identity Protection analiza el comportamiento y los patrones de inicio de sesión para detectar riesgo de identidad. El módulo cubre detecciones, directivas de riesgo de usuario e inicio de sesión, registro de MFA, investigación, identidades de carga de trabajo, Defender for Identity y el agente de administración de riesgos.
02 / 11Revisar los conceptos básicos de Identity Protection
Identity Protection automatiza la detección y corrección, permite investigar desde el portal y exporta datos de riesgo a SIEM y herramientas de terceros. Las capacidades completas requieren Microsoft Entra ID Premium P2.
Detección
Significado
IP anónima o malintencionada
Inicio desde anonimizadores o infraestructura malintencionada
Viaje atípico / propiedades desconocidas
Difiere de la ubicación, dispositivo, navegador o red habituales
Credenciales filtradas / password spray
Credenciales expuestas o contraseñas comunes probadas entre cuentas
Token anómalo / emisor anómalo
Propiedades, reproducción o comportamiento SAML sospechosos
Inteligencia sobre amenazas
Coincide con patrones o actores conocidos por Microsoft
Administrador de seguridad tiene acceso amplio; Operador puede investigar y confirmar actividad segura o comprometida, pero no configurar directivas ni restablecer contraseñas; Lector es de solo lectura.
Clave para el examen: las señales de riesgo alimentan Acceso condicional; P2 habilita directivas e informes completos.
03 / 11Implementar y administrar la directiva de riesgo de usuario
Riesgo de inicio de sesión estima si una autenticación fue realizada por alguien distinto del usuario legítimo.
Riesgo de usuario estima si la cuenta está comprometida.
Para autocorregirse, los usuarios deben estar registrados en MFA y SSPR. Microsoft recomienda riesgo de usuario Alto y riesgo de inicio de sesión Medio o superior. Excluí cuentas de acceso de emergencia y revisá las exclusiones.
Riesgo de usuarioAlto → exigir cambio de contraseña seguro.
Riesgo de inicioMedio o superior → exigir MFA.
AsignacionesDefinir usuarios/grupos y excluir cuentas de emergencia.
ImplementaciónProbar, habilitar, monitorear y ajustar.
Usá el Centro de administración de Entra en Identidad → Protección → Identity Protection. Aunque la interfaz también muestra controles de bloqueo, Microsoft recomienda permitir acceso con cambio de contraseña para riesgo de usuario y MFA para riesgo de inicio.
La directiva garantiza que los usuarios registren un segundo factor antes de un evento riesgoso. En Identity Protection, asigná usuarios o grupos, conservá el control fijo Requerir registro de autenticación multifactor de Microsoft Entra ID, habilitá y guardá.
Clave para el examen: el registro es requisito previo para satisfacer MFA y autocorregir riesgos.
06 / 11Monitorear, investigar y corregir usuarios riesgosos
Informe
Propósito
Retención mostrada
Usuarios riesgosos
Estado, historial, detecciones y corrección
Vista actual/histórica
Inicios riesgosos
Riesgo, Acceso condicional, MFA, dispositivo, aplicación y ubicación
Hasta 30 días
Detecciones de riesgo
Tipos individuales, ubicación y riesgos relacionados
Hasta 90 días
Las opciones incluyen autocorrección por directiva, restablecimiento de contraseña, confirmar compromiso o seguridad, descartar riesgo, bloquear inicio o cerrar detecciones. Descartar no cambia una contraseña expuesta: hacelo solo cuando el riesgo sea falso o ya esté tratado.
Clave para el examen: MFA + SSPR habilitan autocorrección; investigá antes de descartar.
07 / 11Implementar seguridad para identidades de carga de trabajo
Las identidades de carga de trabajo representan aplicaciones, entidades de servicio e identidades administradas. No pueden realizar MFA, suelen carecer de gobernanza de ciclo de vida y deben almacenar credenciales, lo que aumenta el riesgo.
Las detecciones incluyen inteligencia sobre amenazas, inicios sospechosos, adiciones inusuales de credenciales OAuth, compromiso confirmado y credenciales filtradas.
Requiere Entra ID Premium P2 y un rol de seguridad apropiado.
Acceso condicional puede bloquear entidades de servicio de un solo tenant riesgosas; aplicaciones multi-tenant, SaaS de terceros e identidades administradas quedan fuera de ese alcance.
Defender for Identity usa señales de Active Directory local para detectar identidades comprometidas y amenazas internas. Sensores en controladores de dominio y AD FS observan tráfico y autenticaciones, envían datos analizados al servicio en la nube y muestran incidentes en el portal de Defender.
09 / 11Explorar el agente de administración de riesgos de identidad
El agente de Security Copilot examina usuarios en riesgo, investiga inicios y detecciones, genera un resumen y veredicto y sugiere correcciones como descartar riesgo o restablecer contraseña.
Requiere Entra ID P2, unidades de proceso de seguridad y roles apropiados.
Desencadenadores: continuo cada cinco minutos, diario o manual.
Alcance: usuarios/grupos, nivel de riesgo, hasta 100 usuarios recientes y 90 días.
Lector puede ver; Administrador de seguridad activa y ejecuta acciones.
Clave para el examen: las sugerencias aceleran la revisión, pero siguen gobernadas por alcance, permisos y acción del analista.
Revisá directivas de riesgo, registro combinado de MFA/SSPR, cuentas de emergencia, identidades administradas, corrección de riesgos, notificaciones y Defender for Identity.