Investigación interactiva

Investigar un ataque de phishing de consentimiento y un endpoint comprometido

Correlacioná evidencia de identidad, aplicaciones en la nube, correo electrónico y endpoints para construir una respuesta a incidentes sólida.

DificultadIntermedioTiempo estimado30 minDominio principalResponder a incidentes de seguridad

Contexto del escenario

Un analista de finanzas informa que recibió una solicitud de consentimiento inesperada después de abrir un correo con una factura de un proveedor. Microsoft Defender XDR correlaciona alertas relacionadas con el usuario, una aplicación OAuth, actividad en el buzón y una ejecución sospechosa de PowerShell en el dispositivo del analista.

Misión

Determiná el alcance del ataque, contené los recursos afectados, preservá la evidencia útil y cerrá el incidente con la clasificación correcta.

Productos

Microsoft Defender XDRMicrosoft Entra IDDefender for Cloud AppsDefender for Endpoint
01

¿Listo para investigar?

La evidencia permanece cerrada hasta que decidas revisarla. Cada decisión muestra comentarios y las etapas siguientes se desbloquean a medida que avanzás.