Corregir alertas de seguridad con Microsoft Defender for Cloud
Enfoque: triage, incidentes, automatización, supresión, inteligencia y respuesta específica por recurso.
0/8
01 / 08Introducción
Defender for Cloud convierte telemetría en alertas priorizadas e incidentes correlacionados. Una respuesta efectiva valida, contiene, corrige recursos y reduce recurrencia.
Las detecciones usan inteligencia, comportamiento y anomalías. Las alertas tienen gravedad y tácticas MITRE; Cloud Smart Alert Correlation agrupa alertas en un incidente. La página muestra recursos, entidades, contexto y Tomar medidas.
Clave: una alerta es una detección; un incidente es un conjunto correlacionado.
Tomar medidas permite mitigar, prevenir, ejecutar Logic Apps o crear supresión. La automatización invoca Logic Apps según suscripción, recurso, alerta o gravedad.
Usá supresión solo para falsos positivos validados o patrones benignos. Las reglas pueden coincidir con IP, proceso, usuario, recurso o ubicación y vencer hasta en seis meses según la lección. Simulá antes de activar. La alerta se genera, pero se descarta automáticamente. Mantené alcance y motivo documentados.
05 / 08Generar informes de inteligencia sobre amenazas
Los informes aportan contexto más allá de una alerta. Los tipos Grupo de actividad, Campaña y Resumen describen actor, objetivos, campañas, TTP, indicadores, víctimas y defensas recomendadas.
Combiná contexto con registros nativos. Para Key Vault, validá principal, IP, operación y objeto; revocá o rotá credenciales; restringí red; revisá Activity y diagnósticos y aplicá recomendaciones. Para otros recursos: validá actor y acción, contené, preservá evidencia, corregí y monitoreá.
Realizá triage con contexto, correlacioná el incidente, contené rápido, corregí causas, automatizá acciones deterministas y suprimí solo patrones benignos comprendidos.