Proteger el entorno con Microsoft Defender for Identity
Enfoque: postura de identidad, sensores, detección de ataques a Active Directory, investigación, corrección e integraciones XDR.
0/5
01 / 05Introducción a Defender for Identity
Defender for Identity monitorea señales de identidad de AD local, Entra ID y proveedores compatibles. Crea líneas base, detecta anomalías, muestra debilidades de postura en Puntuación de seguridad e identifica etapas desde reconocimiento hasta dominio del entorno.
Reconocimiento: enumeración LDAP o SMB sospechosa.
Compromiso de credenciales: fuerza bruta y password spray.
Movimiento lateral: pass-the-ticket y overpass-the-hash.
Dominio: DCShadow o controlador de dominio malintencionado.
Clave para el examen: MDI combina evaluación de postura con detección en toda la cadena de ataque de identidad.
02 / 05Configurar sensores de Defender for Identity
Los sensores capturan tráfico de controladores de dominio, reciben eventos de Windows y RADIUS, resuelven usuarios, grupos y equipos y envían datos analizados al servicio en la nube.
Administrá en Portal de Defender → Configuración → Identidades → Local → Sensores.
Tipos: controlador de dominio, AD FS, independiente, Entra Connect y AD CS.
Los independientes requieren FQDN de DC y adaptadores de captura; incluí al menos un catálogo global.
Validá el servicio y el registro de errores; verificá consultas DNS como MdiDnsQuery.
Las alertas de MDI incluyen título, descripción, evidencia, entidades afectadas y exportación a Excel. La investigación sigue reconocimiento → compromiso de credenciales → movimiento lateral → dominio → filtración.
El escenario conecta reconocimiento SMB, overpass-the-hash, pass-the-ticket, ejecución remota y creación de una cuenta privilegiada. La habilidad clave es correlacionar alertas separadas en una secuencia coherente e identificar dónde contener.
04 / 05Integrar con otras herramientas de Microsoft
MDI aporta señales de identidad local y de Entra a los incidentes y grafos unificados de Defender XDR. Defender for Endpoint agrega contexto de procesos; Cloud Apps agrega actividad en la nube; Security Copilot permite triage en lenguaje natural.
También admite plataformas PAM como CyberArk, Delinea y BeyondTrust, además de actividad de Okta.
Clave para el examen: MDI se integra de forma nativa en Defender XDR y correlaciona automáticamente alertas de identidad, endpoints y nube.