9 módulos · 60 unidades · 5 h 49 min · Implementación, reducción de superficie de ataque, investigaciones, respuesta, automatización, detecciones y administración de vulnerabilidades
0%
Enfoque de estudio
Preparación de endpoints
Implementá, incorporá, configurá y protegé dispositivos con Microsoft Defender for Endpoint.
Investigación y respuesta
Investigá dispositivos y evidencia, ejecutá acciones de respuesta, automatizá la corrección y ajustá las detecciones.
Esta ruta de aprendizaje está disponible completamente en español.
9 módulos · 60 unidades
Seleccioná uno o más módulos
Cada clic agrega o quita un módulo del espacio de estudio. Las unidades permanecen cerradas hasta que las abras.
Realizar investigaciones de dispositivos en Microsoft Defender for Endpoint
Enfoque: inventario, evidencia de la página del dispositivo, bloqueo por comportamiento y detección de dispositivos.
0/7
01 / 07Introducción
Las investigaciones pasan desde una alerta o incidente al contexto del endpoint: identidad, estado, exposición, alertas, escala de tiempo, software, vulnerabilidades y acciones de respuesta.
02 / 07Usar la lista de inventario de dispositivos
El inventario permite triage basado en riesgo. El nivel de riesgo refleja gravedad y estado de alertas activas; el nivel de exposición refleja el impacto acumulado de recomendaciones pendientes. Los estados incluyen activo, inactivo y mal configurado, con problemas de comunicación y sensor separados.
Usá filtros y CSV para validar incorporación, detectar endpoints que no informan y priorizar dispositivos riesgosos o expuestos.
La página ofrece Información general, Alertas, Escala de tiempo, Recomendaciones, Inventario de software, Vulnerabilidades y KB faltantes. La escala es la evidencia cronológica principal y se puede buscar, filtrar, exportar o marcar para construir la secuencia.
Pasá de un evento a entidades relacionadas.
Usá Buscar eventos relacionados para abrir KQL predefinido.
Revisá usuarios conectados, alertas, software, recomendaciones y vulnerabilidades.
Elegí acciones después de establecer alcance e impacto.
El bloqueo y la contención usan telemetría, análisis en la nube, inteligencia y contexto EDR para detener comportamientos sospechosos aunque el archivo exacto no sea conocido. Puede bloquear robo de credenciales, persistencia, inyección, scripts y cadenas observadas.
Clave para el examen: el bloqueo posterior a la vulneración forma parte de EDR y funciona junto al antivirus para contener después de iniciado el ataque.
05 / 07Detectar dispositivos mediante detección de dispositivos
La detección encuentra dispositivos no administrados observando actividad de red desde endpoints incorporados. Se recomienda el modo Estándar. Los recursos descubiertos deben evaluarse, clasificarse e incorporarse o controlarse para reducir puntos ciegos.