Espacio de estudio

Prepará SC-200 con una referencia que recuerda tu progreso.

Las nueve rutas de aprendizaje ya funcionan sobre la nueva arquitectura. Seleccioná una para ver su resumen y sus módulos.

09 / 09

Elegí una ruta de aprendizaje

0/404 unidades
02Microsoft Defender for Endpoint9 módulos · 60 unidades · 5 h 49 min · Implementación, reducción de superficie de ataque, investigaciones, respuesta, automatización, detecciones y administración de vulnerabilidades0/60 unidades completadas
Ruta de aprendizaje 02 · Microsoft Defender for Endpoint

9 módulos · 60 unidades · 5 h 49 min · Implementación, reducción de superficie de ataque, investigaciones, respuesta, automatización, detecciones y administración de vulnerabilidades

0%

Enfoque de estudio

Preparación de endpoints

Implementá, incorporá, configurá y protegé dispositivos con Microsoft Defender for Endpoint.

Investigación y respuesta

Investigá dispositivos y evidencia, ejecutá acciones de respuesta, automatizá la corrección y ajustá las detecciones.

Esta ruta de aprendizaje está disponible completamente en español.

9 módulos · 60 unidades

Seleccioná uno o más módulos

Cada clic agrega o quita un módulo del espacio de estudio. Las unidades permanecen cerradas hasta que las abras.

05

Módulo 5

Realizar acciones en un dispositivo con Microsoft Defender for Endpoint

Enfoque: contención, exámenes antivirus, paquetes forenses y Live Response.
0/7
01 / 07Introducción

Las acciones tienen tres objetivos: contener el acceso activo, recopilar evidencia forense y corregir artefactos malintencionados. Se registran en el Centro de acciones y la escala de tiempo.

Módulo oficialObjetivos de respuesta
02 / 07Explicar las acciones de dispositivo
AcciónUso
AislarDesconectar la red conservando MDE; limita C2, filtración y movimiento lateral.
Restringir ejecuciónPermitir solo archivos firmados por Microsoft.
Ejecutar examenEjecutar examen rápido o completo remotamente.
Investigación automáticaIniciar investigación y corrección similares al analista.
Recopilar paqueteObtener un ZIP forense puntual.
Live ResponseAbrir un shell remoto autorizado.
Lección oficialAcciones de contención e investigación
03 / 07Ejecutar un examen de Microsoft Defender Antivirus

Elegí examen rápido o completo y documentá el motivo. Los envíos y detecciones aparecen en el Centro de acciones, la escala de tiempo y la cola. Defender Antivirus puede examinar en modo pasivo junto a otro antivirus; se aplican límites de CPU.

También se puede iniciar una investigación automatizada general; puede agregar alertas y dispositivos relacionados mientras se ejecuta.

Lección oficialExamen remoto e investigación automática
04 / 07Recopilar un paquete de investigación

El paquete captura estado forense actual: ejecuciones automáticas, programas, conexiones y datos DNS/ARP, prefetch, procesos, tareas, registros, servicios, sesiones SMB, sistema, temporales, usuarios y grupos, registros de Defender y resumen.

Clave para el examen: preserva estado para análisis sin conexión; no es lo mismo que la escala de tiempo recopilada continuamente.
Lección oficialContenido del paquete
05 / 07Iniciar una sesión de Live Response

Live Response es un shell remoto en la nube para investigación y corrección inmediatas. Habilitalo en Funciones avanzadas, asigná un nivel de corrección al grupo y permisos RBAC básicos o avanzados. Los scripts sin firmar requieren otra opción y aumentan el riesgo.

Ejemplos básicosEjemplos avanzados
processes, services, scheduledtasks, persistence, registry, findfileanalyze, getfile, putfile, run, remediate, undo

Usá -auto cuando corresponda. Los comandos se auditan. No admite ejecución masiva y se aplican límites de concurrencia e inactividad.

Lección oficialRequisitos y comandos de Live Response
06 / 07Evaluación del módulo

Elegí acciones según el objetivo: aislar red, restringir ejecución, examinar malware, recopilar evidencia, automatizar investigación o usar Live Response.

Evaluación oficialComprobación de acciones
07 / 07Resumen y recursos

Cada acción debe tener motivo documentado, autorización con privilegios mínimos, verificación en el Centro de acciones y plan claro de reversión o recuperación.

Módulo oficialResumen y recursos
Fin de la ruta de aprendizajeMicrosoft Defender for Endpoint