Preparación para la Certificación Microsoft SC-900
Ecosistema de Productos Microsoft Defender
Defender for Office 365, Defender for Endpoint, Defender for Cloud Apps, Defender for Identity, Safe Links, Safe Attachments, EDR, CASB, Shadow IT, SSPM, Conditional Access App Control e integración XDR
Tiempo de estudio sugerido: 33 minutos • Nivel inicial • Alineado con el plan de estudio SC-900 y la documentación oficial de Microsoft Learn
Por João Ricardo Dutra••Material completo
1. Introducción: de herramientas aisladas a un ecosistema de defensa
La seguridad corporativa comenzó con controles relativamente aislados: filtros de correo electrónico, antivirus en computadoras, auditoría de directorios y bloqueos de red. Este modelo reflejaba un entorno en el que las fronteras eran más estables. Con la expansión de la nube, del trabajo híbrido, de las aplicaciones SaaS y de las identidades distribuidas, los ataques comenzaron a atravesar varias superficies en una sola cadena.
Microsoft desarrolló productos especializados para observar estas superficies con profundidad. for Office 365 protege el correo electrónico y la colaboración; for protege los dispositivos; for Cloud Apps protege el uso de SaaS y los datos en aplicaciones; y for Identity monitorea señales de identidad. La evolución hacia conecta estos productos y transforma alertas separadas en una historia de ataque correlacionada.
Para el lector, comprender este ecosistema evita el error de buscar un único producto que resuelva todos los problemas. Para la sociedad, la integración reduce el tiempo de respuesta a ataques que afectan a hospitales, escuelas, empresas, servicios públicos y datos personales. Al final, usted podrá mirar un incidente e identificar qué producto detecta cada etapa y cómo todos cooperan.
Figura 1 - Un ataque moderno puede atravesar el correo electrónico, el , la identidad y las aplicaciones SaaS.
2. El ecosistema
El nombre representa una familia de soluciones de seguridad. Cada componente posee telemetría, mecanismos de prevención, detecciones y acciones propias. La integración con ofrece una capa común de correlación, incidentes, investigación y respuesta en el portal .
Figura 2 - Productos especializados alimentan las capacidades de .
2.1 Especialización e integración
Especialización significa que cada producto entiende profundamente su superficie. Un producto de correo electrónico conoce remitentes, , archivos adjuntos y buzones; un producto de conoce procesos, memoria, archivos y conexiones; un producto de identidad conoce autenticaciones, grupos y controladores de dominio; un producto de SaaS conoce sesiones, archivos, permisos y aplicaciones .
Integración significa que estas visiones no permanecen aisladas. Alertas relacionados pueden ser correlacionados en un incidente, las entidades se comparten entre investigaciones y las acciones de respuesta pueden ser coordinadas en el portal. El no reemplaza los productos: utiliza las señales y capacidades de cada uno.
3. Comparación inicial de los cuatro productos
Producto
Superficie principal
Ejemplos de capacidades
Defender para Office 365
Correo electrónico y colaboración
Anti-phishing, Safe Links, Safe Attachments, protección de Teams/SharePoint/OneDrive, investigación de campañas.
Defender para Endpoint
Dispositivos
Reducción de superficie, antivirus, EDR, investigación automatizada, respuesta y hunting.
Defender para aplicaciones en la nube
Aplicaciones SaaS y datos en la nube
CASB, Shadow IT, SSPM, políticas, DLP, control de sesión y gobernanza de apps OAuth.
Defender para Identity
Identidades e infraestructura de directorio
Sensores, análisis comportamental, reconocimiento, abuso de credenciales, movimiento lateral y postura de identidad.
3.1 Un mismo activo puede aparecer en varios productos
Un usuario puede recibir un mensaje malicioso, hacer clic en un enlace, autenticarse en una aplicación SaaS y realizar una actividad en un dispositivo. Por eso, usuario, dispositivo, buzón, aplicación y dirección pueden aparecer como entidades relacionadas en el mismo incidente. La correlación reduce el trabajo manual de reconstrucción.
Punto clave para el SC-900
Asocie cada nombre a su superficie: Office 365 protege correo electrónico y colaboración; protege dispositivos; Cloud Apps protege SaaS, sesiones y Shadow IT; Identity protege identidades y señales del Active Directory. Defender correlaciona todo esto.
4. for Office 365
for Office 365 es la solución de protección avanzada para correo electrónico y herramientas de colaboración de . Complementa las protecciones básicas de buzones en la nube con controles contra phishing avanzado, suplantación de identidad, enlaces maliciosos, archivos desconocidos y campañas coordinadas.
4.1 ¿Por qué el correo electrónico sigue siendo crítico?
El correo electrónico combina confianza humana, contenido externo, enlaces, archivos e identidad. Un atacante puede falsificar apariencia, urgencia y contexto para convencer al usuario de revelar credenciales o abrir contenido. La defensa necesita analizar remitente, infraestructura, texto, anexos, y comportamiento posterior a la recepción.
4.2 EOP y Defender para Office 365
Exchange Online Protection, conocido como EOP, ofrece la base de filtrado antispam, antimalware y protección del flujo de mensajes para buzones en la nube. Defender for Office 365 añade funciones avanzadas, como Safe Links, , políticas anti-phishing ampliadas, investigación, automatización y visibilidad de campañas, según el plan licenciado.
Capa
Objetivo
Ejemplos
Autenticación de correo electrónico
Verificar si el dominio y la infraestructura están autorizados.
SPF, DKIM y DMARC.
Reputación y filtrado
Analizar remitente, IP, dominio, volumen y contenido.
Anti-spam, anti-malware e inteligencia de amenazas.
Antiphishing
Detectar falsificación e suplantación.
Protección de usuario/dominio e inteligencia de buzón.
Protección avanzada
Analizar URLs y archivos desconocidos.
Safe Links y archivos adjuntos seguros.
Operaciones de seguridad
Investigar, contener y aprender.
Explorer, campañas, cuarentena, alertas y AIR.
5. Autenticación de correo electrónico y protección contra el phishing
5.1 SPF, DKIM y DMARC
SPF publica qué servidores pueden enviar en nombre de un dominio. DKIM añade una firma criptográfica al mensaje para permitir la verificación de integridad y origen del dominio. DMARC define cómo tratar fallos y proporciona informes, utilizando la alineación con SPF y/o DKIM. Estos mecanismos reducen la suplantación de dominio, pero no sustituyen el análisis de contenido, enlaces y comportamiento.
5.2 Suplantación, suplantación de identidad y compromiso real
Concepto
Descripción
Ejemplo conceptual
Suplantación
El remitente parece usar un dominio o dirección que no controla.
Encabezado o dominio similar intenta engañar al destinatario.
Suplantación
El atacante imita a una persona o dominio confiable.
Nombre visual y estilo de escritura simulan a un ejecutivo.
Cuenta comprometida
El mensaje sale de una cuenta legítima controlada por el atacante.
La autenticación del dominio puede pasar, pero el comportamiento es malicioso.
Compromiso de correo electrónico empresarial
Fraude orientada a proceso de negocio, pago o dato sensible.
Solicitud urgente de cambio bancario o envío de documento.
La protección contra phishing combina autenticación, reputación, inteligencia de bandeja de entrada, análisis de relaciones, patrones de lenguaje y otras señales. El objetivo no es solo bloquear un dominio falso, sino reconocer cuándo un mensaje intenta explotar la confianza organizacional.
Atención
SPF, DKIM y DMARC ayudan a validar el dominio y el flujo de envío. No garantizan que todo mensaje autenticado sea seguro, porque las cuentas legítimas también pueden ser comprometidas.
6. Adjuntos Seguros y
Figura 3 - Protección en capas en Defender for Office 365.
6.1
añade una capa para archivos que ya pasaron por la verificación antimalware. El archivo puede abrirse en un entorno virtual aislado para observar su comportamiento, proceso llamado detonación. Esto ayuda a detectar malware desconocido, ransomware y contenido de día cero antes de llegar al usuario o de ser analizado en repositorios de colaboración soportados.
6.2 Safe Links
Safe Links protege contra maliciosas usadas en phishing y otros ataques. La solución puede analizar y reescribir durante el flujo del mensaje y verificar el destino en el momento del clic. Esta reevaluación es importante porque un sitio inicialmente benigno puede ser alterado después de la entrega del mensaje.
6.3 Protección de la colaboración
Los controles también se extienden, según la configuración y el licenciamiento, a enlaces y archivos en Microsoft Teams, SharePoint, OneDrive y aplicaciones de Office compatibles. El objetivo es proteger el contenido donde los usuarios colaboran, y no solo la bandeja de entrada.
7. Investigación y respuesta en Defender para Office 365
7.1 Alertas, Explorer y detecciones en tiempo real
El portal reúne alertas de correo electrónico y colaboración. Explorer y experiencias de detección permiten buscar mensajes, remitentes, destinatarios, , archivos adjuntos y acciones realizadas. El analista puede verificar el alcance, identificar quién recibió o hizo clic y evaluar si hay una campaña mayor.
7.2 Campañas y contexto de amenaza
La visión de campañas agrupa mensajes relacionados por características e infraestructura, ayudando a entender el volumen, el objetivo, la técnica y el impacto. En lugar de tratar cada mensaje como un evento aislado, el equipo observa el patrón del ataque.
7.3 Respuesta y automatización
Colocar mensajes o archivos en cuarentena, cuando sea aplicable.
Eliminar o corregir mensajes después de la entrega mediante mecanismos soportados.
Investigar usuarios, , remitentes y archivos adjuntos relacionados.
Usar investigación automatizada para reducir trabajo repetitivo, según plan y configuración.
Utilizar relatos de usuarios como señal adicional, sin asumir que todo relato es malicioso.
Razonamiento de prueba
Safe Links está asociado a y verificación al hacer clic. está asociado a archivos y detonación en un entorno virtual. Anti-phishing está asociado a suplantación, impersonación y fraude basado en identidad.
8. for
for es una plataforma de seguridad para dispositivos corporativos. Reúne protección preventiva, reducción de la superficie de ataque, detección y respuesta de , investigación automatizada, hunting e inteligencia. El puede ser una computadora, servidor, dispositivo móvil u otra plataforma soportada.
8.1 no es sinónimo de antivirus
El antivirus es una capa importante, pero el producto va más allá. Un registra actividades y comportamientos para detectar ataques que escapan de controles preventivos, reconstruir lo que ocurrió y permitir acciones de contención. Esto es especialmente relevante para ataques sin archivo, uso indebido de herramientas legítimas y compromiso de credenciales.
Figura 4 - Capas de for .
9. Capas de protección del
9.1 Attack surface reduction
La reducción de la superficie de ataque busca disminuir los caminos disponibles para el invasor. Las reglas pueden bloquear comportamientos riesgosos frecuentemente usados por malware, como ciertos encadenamientos entre documentos, scripts y procesos. Otros controles incluyen protección de red, firewall, control de dispositivos, control de aplicaciones y protección contra explotación, según la plataforma y la configuración.
9.2 Protección de próxima generación
Antivirus utiliza protección en tiempo real, heurística, análisis comportamental, inteligencia en la nube, aprendizaje automático y actualizaciones de seguridad para detectar amenazas conocidas y emergentes. El objetivo es bloquear el ataque lo antes posible.
9.3 Detección y Respuesta en el Punto Final -
recopila señales de comportamiento de los dispositivos, aplica análisis y genera alertas cuando identifica actividad sospechosa. El analista puede examinar la línea de tiempo del dispositivo, procesos, archivos, conexiones, usuarios y otras entidades para comprender el alcance y el origen.
Capacidad
Pregunta que responde
ASR
¿Cómo reducir las oportunidades para que el ataque comience o progrese?
Antivirus y protección en la nube
¿Cómo bloquear malware y comportamiento malicioso conocido o emergente?
EDR
¿Qué ocurrió en el dispositivo y qué señales indican compromiso?
AIRE
¿Qué evidencias pueden investigarse y qué correcciones pueden aplicarse?
Caza
¿Existen señales relacionadas que aún no han generado alertas?
10. Investigación, respuesta y operación del
10.1 Automated Investigation and
La investigación automatizada examina alertas, procesos, archivos y entidades relacionadas, produce veredictos y puede ejecutar o recomendar acciones de remediación de acuerdo con el nivel de automatización y los permisos. La automatización reduce el tiempo operativo, pero no elimina la necesidad de validación humana.
10.2 Acciones de respuesta
Aislar un dispositivo de la red preservando las comunicaciones necesarias para el servicio, según el soporte.
Contener indicadores o bloquear archivos y maliciosos.
Colocar archivos en cuarentena o interrumpir procesos soportados.
Ejecutar la recolección del paquete de investigación y consultar la línea de tiempo.
Restringir la ejecución de aplicaciones o aplicar otras acciones de contención.
10.3 Análisis de amenazas y caza
Threat analytics presenta información sobre amenazas, impacto potencial, exposición y orientaciones. Advanced hunting permite consultar telemetría de y otros dominios integrados para investigar hipótesis y buscar actividades que aún no han generado alertas.
10.4 Incorporación y salud del sensor
Para producir telemetría, los dispositivos necesitan estar integrados al servicio y mantener componentes de protección saludables. Cobertura incompleta, sensores desactualizados o configuraciones inconsistentes reducen la calidad de la detección. Por ello, la seguridad de también implica despliegue, configuración y monitoreo continuo.
11. for Cloud Apps
for Cloud Apps protege aplicaciones SaaS y los datos utilizados en ellas. El producto combina funciones de Cloud Access Security Broker - , gestión de la postura de seguridad SaaS - , protección avanzada contra amenazas y gobernanza de aplicaciones que acceden a datos mediante y .
Figura 5 - Frentes de protección de for Cloud Apps.
11.1 ¿Qué es ?
es una capa de visibilidad y control entre usuarios, dispositivos y servicios en la nube. Ayuda a descubrir aplicaciones, evaluar riesgos, aplicar políticas, proteger datos y detectar comportamientos anómalos. El no reemplaza al proveedor de identidad, al firewall ni al DLP; complementa estos controles con contexto específico de aplicaciones en la nube.
12. Shadow IT y Cloud Discovery
Shadow IT es el uso de aplicaciones, servicios o infraestructura sin evaluación, aprobación o gobernanza formal de la organización. Un servicio no aprobado puede almacenar datos en un lugar inadecuado, usar controles débiles, exigir permisos excesivos o no cumplir con requisitos regulatorios. Sin embargo, Shadow IT no significa automáticamente que la aplicación sea maliciosa.
Figura 6 - Flujo conceptual del Cloud Discovery.
12.1 Descubrir, evaluar y gobernar
Cloud Discovery analiza la telemetría de uso, relaciona el tráfico con un catálogo de aplicaciones y presenta usuarios, dispositivos, transacciones e indicadores de riesgo. El equipo puede clasificar las aplicaciones como sancionadas o no sancionadas, crear políticas y orientar a los usuarios hacia alternativas aprobadas.
12.2 Evaluación de riesgo
La evaluación considera factores como seguridad, conformidad, privacidad, autenticación, auditoría, protección de datos y madurez del proveedor. La puntuación ayuda a priorizar el análisis, pero no sustituye la evaluación jurídica, contractual y de negocio.
13. Políticas, sesiones, datos y aplicaciones
13.1 Conectores y políticas
Los conectores de aplicaciones utilizan de los proveedores para ofrecer visibilidad sobre actividades, usuarios, archivos, configuraciones y amenazas. Las políticas pueden identificar actividades anómalas, compartición externa, acceso arriesgado, cambios sospechosos y otros comportamientos, generando alertas o acciones de gobernanza.
13.2 Control de Aplicaciones de
La integración con permite dirigir sesiones hacia controles en tiempo real. Las políticas de acceso pueden permitir o bloquear el acceso; las políticas de sesión pueden permitir el acceso y limitar acciones específicas, como descargar, cargar, copiar, imprimir o usar archivos sensibles, según la aplicación y la configuración.
13.3 Protección de datos
El producto puede identificar información sensible, integrarse con , aplicar políticas de DLP y ejecutar acciones como aplicar etiqueta, bloquear la descarga en un dispositivo no gestionado o eliminar el uso compartido externo, según el soporte.
13.4
Las aplicaciones pueden recibir permisos para acceder a datos en nombre de los usuarios. La gobernanza de aplicaciones ofrece visibilidad sobre permisos, comportamiento y uso de estas aplicaciones, permitiendo identificar aplicaciones inactivas, excesivamente privilegiadas o sospechosas y aplicar políticas de gobernanza.
Control
Ejemplo de finalidad
Política de actividad
Alertar sobre descarga masiva o comportamiento anómalo.
Bloquear el acceso a la aplicación en determinada condición.
Política de sesión
Permitir acceso, pero bloquear la descarga en dispositivos no gestionados.
App governance
Monitorear y limitar la aplicación OAuth con permisos excesivos.
14. for Identity
for Identity ayuda a detectar, investigar y responder a ataques basados en identidad en entornos locales, híbridos y en la nube. En el contexto clásico del SC-900, monitorea señales de la infraestructura de a través de sensores e integra estas detecciones en el portal de .
Figura 7 - Fases, señales y fuentes de ataque observadas por Defender for Identity.
14.1 Sensores y fuentes de señal
Los sensores pueden ser implantados en controladores de dominio y, según la arquitectura y la versión, en servidores como , AD CS y . Ellos observan la autenticación, las consultas al directorio, las modificaciones, el tráfico y el comportamiento. El análisis combina señales, inteligencia de amenazas, patrones conocidos y perfiles de comportamiento.
15. Ataques de identidad y postura
15.1 Reconocimiento
En el reconocimiento, el invasor intenta descubrir usuarios, grupos, computadoras, servicios y relaciones de privilegio. Consultas o enumeraciones inusuales pueden indicar preparación para etapas posteriores.
15.2 Compromiso de credenciales
Los ataques pueden explotar contraseñas débiles, autenticaciones repetidas, tickets o . Pass-the- es una técnica en la que material derivado de la credencial se reutiliza para la autenticación sin que el atacante necesite conocer la contraseña en texto claro. El enfoque del examen es reconocer que Defender for Identity detecta señales de abuso de credenciales y comportamiento anómalo.
15.3 y escalada
Después de obtener acceso inicial, el atacante intenta alcanzar otros dispositivos e identidades, aumentar privilegios y acceder a cuentas o activos sensibles. Defender for Identity analiza relaciones y comportamientos para detectar movimientos laterales, cambios sospechosos, abuso de protocolos e intentos de dominio del entorno.
15.4 Postura de identidad
Además de alertas, el producto presenta evaluaciones de postura, configuraciones arriesgadas y caminos que pueden permitir la progresión hasta activos críticos. Corregir la exposición reduce la probabilidad de que el ataque tenga éxito, mientras que la detección ayuda a identificar cuándo el abuso ya ha comenzado.
Pasantía
Ejemplo de señal
Objetivo defensivo
Reconocimiento
Enumeración inusual de cuentas, grupos o recursos.
Identificar preparación del ataque.
Credenciales
Autenticaciones sospechosas o abuso de material de credencial.
Detectar toma de control.
Movimiento lateral
Acceso anómalo entre sistemas e identidades.
Contener la expansión del atacante.
Dominio del AD
Comportamiento asociado con el control amplio del directorio.
Proteger los activos de mayor privilegio.
Postura
Delegaciones, caminos o configuraciones explorables.
Reducir la exposición antes del incidente.
16. Integración en
Cada producto puede generar alertas propias, pero la integración correlaciona señales por tiempo, entidad, infraestructura y comportamiento. Un enlace de phishing, un proceso sospechoso, una autenticación anómala y una descarga en SaaS pueden reunirse en un incidente con historia de ataque, evidencias y activos afectados.
16.1 Entidades compartidas
Usuarios y cuentas de servicio.
Dispositivos, servidores y direcciones .
Buzones, mensajes, y archivos.
Aplicaciones en la nube, sesiones y apps .
Dominios, procesos, y otros indicadores.
16.2 Respuesta coordinada
La respuesta puede combinar eliminación de mensaje, bloqueo de o archivo, aislamiento de dispositivo, contención de identidad, revocación de sesión, restricción de aplicación y otras acciones soportadas. El conjunto exacto depende del producto, licencia, integración, permisos y automatización configurada.
Límite importante
La integración no significa que todos los controles sean idénticos o que una licencia habilite automáticamente todas las funciones. El correlaciona y coordina las capacidades de los productos presentes y configurados.
17. Escenario práctico integrado
Figura 8 - Escenario integrado entre productos y correlación por .
17.1 Etapa 1 - Entrada por correo electrónico
Un colaborador recibe un mensaje que imita a un proveedor. Defender for Office 365 identifica una de phishing y relaciona el mensaje con otros intentos similares. Incluso si se hace clic antes de la clasificación final, la verificación al hacer clic y la investigación ayudan a medir el alcance.
17.2 Etapa 2 - Actividad en el
En el dispositivo, Defender for registra un proceso inusual, conexión externa e intento de persistencia. produce una alerta y el equipo puede aislar el dispositivo e investigar la línea de tiempo.
17.3 Etapa 3 - Abuso de identidad
Defender for Identity observa reconocimiento del directorio y acceso lateral incompatible con el comportamiento normal del usuario. La identidad pasa a ser tratada como entidad central del incidente.
17.4 Etapa 4 - Acceso al SaaS
Defender for Cloud Apps detecta descargas masivas en una aplicación conectada y una sesión de riesgo. Los controles pueden restringir la actividad, revocar la sesión o impedir la descarga según la política.
17.5 Correlación y respuesta
reúne las alertas en una historia. El equipo elimina mensajes, bloquea indicadores, aísla el , protege la cuenta e investiga los datos accesados. El incidente deja de ser cuatro alertas separadas y se convierte en una respuesta coordinada.
18. Buenas prácticas, comparaciones y trampas del examen
18.1 Buenas prácticas operacionales
Implantar los productos con la cobertura adecuada y acompañar la salud de los sensores y conectores.
Aplicar menor privilegio y autenticación fuerte a los administradores del portal.
Usar políticas recomendadas como punto de partida, probar el impacto y ajustar excepciones.
Tratar relatos de usuarios, alertas y automatizaciones como señales que requieren contexto.
Revisar falsos positivos, mejorar reglas y documentar lecciones aprendidas.
Conectar prevención, investigación y postura: corregir la exposición antes de que se convierta en incidente.
18.2 Trampas recurrentes
Afirmación equivocada
Corrección
Safe Links analiza los archivos adjuntos.
Safe Links protege URLs; Safe Attachments analiza archivos y puede detonarlos en un entorno virtual.
Defender for Endpoint es solo antivirus.
Incluye reducción de superficie, EDR, investigación, respuesta, hunting y otras capacidades.
Shadow IT siempre es malware.
Es tecnología usada sin gobernanza o aprobación formal; el riesgo debe ser evaluado.
Defender for Cloud Apps reemplaza a Entra Conditional Access.
Los productos se integran; Conditional Access decide las condiciones de acceso y Cloud Apps puede aplicar control de acceso/sesión.
Defender for Identity solo protege los inicios de sesión en la nube.
Él monitorea señales de identidad, con énfasis en Active Directory y entornos híbridos.
Un producto único observa toda la cadena con la misma profundidad.
Cada producto es especializado; Defender XDR correlaciona sus señales.
18.3 Revisión rápida
Office 365: correo electrónico, enlaces, archivos adjuntos y colaboración.
: prevención, , investigación y respuesta en dispositivos.
Aplicaciones en la nube: SaaS, Shadow IT, sesiones, datos y aplicaciones .
Identidad: señales de directorio, credenciales y .
Defender : correlación, incidentes y respuesta coordinada.
19. Conclusión
El ecosistema representa una arquitectura de defensa basada en productos especializados e integración operacional. Defender for Office 365 protege el canal de correo electrónico y colaboración; Defender for protege dispositivos; Defender for Cloud Apps amplía visibilidad y control sobre SaaS; Defender for Identity observa el ciclo de ataques contra identidades y directorios.
Cuando están conectados a , estos productos dejan de producir solo alertas aisladas. Los indicadores se correlacionan en incidentes, las entidades se comparten y el equipo puede investigar y responder con una visión más cercana a la cadena real del ataque. Esta integración mejora el tiempo de detección, la priorización y la coordinación, pero depende de una implementación, licencia, configuración y gobernanza adecuadas.
En mi evaluación, la lección más importante es que la seguridad moderna no puede organizarse solo por herramientas. Necesita acompañar el recorrido del atacante y relacionar personas, dispositivos, mensajes, aplicaciones y datos. Conocer la función de cada producto es el primer paso; comprender cómo cooperan es el conocimiento que transforma una lista de servicios en una estrategia de protección.
Resumen en una frase Los productos Microsoft Defender protegen diferentes superficies y alimentan el Microsoft Defender XDR, que correlaciona señales y coordina la investigación y respuesta.
Para continuar estudiando, el próximo capítulo profundiza en vulnerabilidades, inteligencia de amenazas y gestión de la exposición, complementando la visión de detección con la priorización preventiva de riesgos.
20. Preguntas de repaso
Pregunta 1
Una organización quiere proteger maliciosas en mensajes y reevaluar el destino cuando el usuario haga clic. ¿Qué recurso es el más adecuado?
A)
B) Safe Links
C) Cloud Discovery
D) Reglas
Respuesta comentada
Respuesta correcta: B. Safe Links protege y puede verificar el destino en el momento del clic. está asociado a archivos y detonación en entorno virtual.
Pregunta 2
¿Qué producto está más directamente asociado con , línea de tiempo del dispositivo y aislamiento de ?
A) for
B) for Identity
C) for Cloud Apps
D)
Respuesta comentada
Respuesta correcta: A. Defender for ofrece prevención, , investigación y acciones de respuesta en dispositivos.
Pregunta 3
¿Qué capacidad ayuda a descubrir aplicaciones SaaS utilizadas sin evaluación formal y asignar indicadores de riesgo?
A) Safe Links
B) Cloud Discovery en Defender for Cloud Apps
C) Windows Hello para empresas
D) Bastión
Respuesta comentada
Respuesta correcta: B. Cloud Discovery ofrece visibilidad sobre Shadow IT, usuarios, transacciones y riesgo de las aplicaciones en la nube.
Pregunta 4
¿Qué solución monitorea señales de identidad y puede detectar reconocimiento, abuso de credenciales y en Active Directory?
A) Defender para Office 365
B) Defender para
C) Defender para Identidad
D) Portal de Confianza de Servicio
Respuesta comentada
Respuesta correcta: C. Defender for Identity analiza señales de la infraestructura de identidad y detecta etapas del ciclo de ataque contra cuentas y directorios.
21. Glosario y referencias oficiales
21.1 Glosario esencial
Término
Significado
Enlaces Seguros
Protección contra URLs maliciosas, incluyendo verificación al hacer clic.
Safe Attachments
Protección que analiza archivos y puede detonarlos en un entorno virtual.
EDR
Detección y respuesta basada en telemetría y comportamiento de endpoints.
ASR
Controles para reducir caminos y comportamientos explotables en el dispositivo.
CASB
Capa de visibilidad y control sobre el uso de servicios en la nube.
TI en la sombra
Uso de tecnología sin evaluación, aprobación o gobernanza formal.
SSPM
Gestión de la postura de seguridad de aplicaciones SaaS.
App governance
App governance OAuth y acceso app-a-app.
Movimiento lateral
Progresión del invasor entre identidades, sistemas y recursos.
XDR
Correlación de detección y respuesta entre múltiples superficies de seguridad.
21.2 Referencias Microsoft Learn
Guía de estudio para el examen SC-900 - learn.microsoft.com/credentials/certifications/resources/study-guides/sc-900
Descripción general de for Office 365 - learn.microsoft.com/defender-office-365/mdo-about
Safe Links en for Office 365 - learn.microsoft.com/defender-office-365/safe-links-about
en for Office 365 - learn.microsoft.com/defender-office-365/safe-attachments-about
Documentación de for - learn.microsoft.com/defender- /
Descripción general de las reglas de reducción de superficie de ataque - learn.microsoft.com/defender- /attack-surface-reduction
Descripción general de for Cloud Apps - learn.microsoft.com/defender-cloud-apps/what-is-defender-for-cloud-apps
Descripción general de Cloud Discovery - learn.microsoft.com/defender-cloud-apps/configurar-cloud-discovery
Control de Aplicaciones de - learn.microsoft.com/defender-cloud-apps/conditional-access-app-control-how-to-overview
Descripción general de for Identity - learn.microsoft.com/defender-for-identity/what-is
Descripción general del despliegue de for Identity - learn.microsoft.com/defender-for-identity/ / -defender-identity
Observación editorial
Contenido validado en julio de 2026. Microsoft actualiza continuamente recursos, licencias, integraciones y experiencias del portal; para decisiones de implementación, confirme siempre la documentación y los términos actuales.