Investigar alertas de riesgo interno y actividad relacionada
Enfoque: prioridad de alertas, ajuste de directivas, factores, escalas de actividad, correlación con Defender y casos.
0/13
01 / 13Introducción
Insider Risk Management correlaciona señales de daño accidental o intencional por personas con acceso legítimo. La investigación equilibra seguridad, privacidad, requisitos legales y acceso por necesidad.
02 / 13Comprender las alertas e investigaciones de riesgo interno
Las directivas combinan desencadenadores, indicadores, usuarios, ventanas y umbrales. Las alertas representan patrones puntuados, no prueba de mala conducta. El triage debe probar contexto y evidencia preservando privacidad.
03 / 13Administrar el volumen de alertas de riesgo interno
Controlá volumen mediante alcance, indicadores, umbrales, desencadenadores, ventanas, exclusiones y recomendaciones de estado. Ajustá desde falsos positivos y riesgos omitidos, no suprimiendo fuentes de gran volumen sin análisis.
04 / 13Investigar y realizar triage en Microsoft Purview
Priorizá por gravedad, puntuación, directiva, tiempo y estado. Abrí para inspeccionar indicadores, desencadenadores, usuario, cronología y contenido. Descartá alertas benignas o creá un caso para análisis profundo.
06 / 13Analizar el contexto con Todos los factores de riesgo
La pestaña agrega indicadores y eventos para explicar el aumento de puntuación, comparar categorías e identificar pivotes valiosos. Distinguí un evento aislado de un patrón sostenido con varias señales.
Activity explorer muestra eventos con filtros de fecha, tipo, aplicación, dispositivo, dominio y más. Validá operaciones exactas e identificá archivos, destinos, volumen y secuencias.
08 / 13Revisar patrones con la pestaña Actividad del usuario
La vista ubica alertas, indicadores y eventos en una escala. Buscá desvíos, ráfagas antes de una salida, movimiento entre canales y acciones repetidas que juntas son significativas.
09 / 13Investigar alertas de riesgo interno en Microsoft Defender XDR
Pasá a Defender XDR cuando pueda conectarse con identidad comprometida, malware, abuso de aplicaciones u otro incidente. Correlacioná usuario, dispositivos, alertas, archivos, red y escala antes de atribuir intención.
10 / 13Administrar y actuar sobre casos de riesgo interno
Creá un caso, asigná colaboradores, agregá alertas/evidencia, documentá notas y coordiná acciones permitidas: notificación, escalamiento, RR. HH., legal o respuesta de seguridad. Resolvé con clasificación y auditoría precisas. Usá grupos de roles, privacidad y seudonimización cuando corresponda.
11 / 13Ejercicio: investigar posible robo de datos
Realizá triage, inspeccioná factores y actividad, revisá la escala del usuario, correlacioná contexto, creá o actualizá un caso y documentá un resultado proporcional.
Las investigaciones requieren evidencia contextual, atribución cuidadosa, acceso consciente de privacidad, gobernanza entre equipos, acción proporcional y ajuste basado en resultados.