Preparación para la Certificación Microsoft SC-900
Servicios de Microsoft Defender XDR y Operaciones de Seguridad Unificadas
Guía completa de Microsoft Defender XDR, sus servicios especializados, administración de vulnerabilidades y exposición, inteligencia sobre amenazas, portal de Microsoft Defender e integración con Microsoft Security Copilot
Tiempo de estudio sugerido: 55 minutos • Nivel inicial • Alineado con el plan de estudio SC-900 y la documentación oficial de Microsoft Learn
Por João Ricardo Dutra••Material completo
1. Introducción: de herramientas aisladas a un ecosistema de defensa
La seguridad corporativa comenzó con controles relativamente aislados: filtros de correo electrónico, antivirus en computadoras, auditoría de directorios y bloqueos de red. Este modelo reflejaba un entorno en el que las fronteras eran más estables. Con la expansión de la nube, del trabajo híbrido, de las aplicaciones y de las identidades distribuidas, los ataques comenzaron a atravesar varias superficies en una sola cadena.
Microsoft desarrolló productos especializados para observar estas superficies con profundidad. protege el correo electrónico y la colaboración; protege los dispositivos; protege el uso de y los datos en aplicaciones; y supervisa señales de identidad. La evolución hacia conecta estos productos y transforma alertas separadas en una historia de ataque correlacionada.
Para el lector, comprender este ecosistema evita el error de buscar un único producto que resuelva todos los problemas. Para la sociedad, la integración reduce el tiempo de respuesta a ataques que afectan a hospitales, escuelas, empresas, servicios públicos y datos personales. Al final, usted podrá mirar un incidente e identificar qué producto detecta cada etapa y cómo todos cooperan.
Figura 1 - Un ataque moderno puede atravesar el correo electrónico, el , la identidad y las aplicaciones .
2. El ecosistema
El nombre representa una familia de soluciones de seguridad. Cada componente posee telemetría, mecanismos de prevención, detecciones y acciones propias. La integración con ofrece una capa común de correlación, incidentes, investigación y respuesta en el portal .
Figura 2 - Productos especializados alimentan las capacidades de .
2.1 Especialización e integración
Especialización significa que cada producto entiende profundamente su superficie. Un producto de correo electrónico conoce remitentes, , archivos adjuntos y buzones; un producto de conoce procesos, memoria, archivos y conexiones; un producto de identidad conoce autenticaciones, grupos y controladores de dominio; un producto de conoce sesiones, archivos, permisos y aplicaciones .
Integración significa que estas visiones no permanecen aisladas. Alertas relacionados pueden ser correlacionados en un incidente, las entidades se comparten entre investigaciones y las acciones de respuesta pueden ser coordinadas en el portal. El no reemplaza los productos: utiliza las señales y capacidades de cada uno.
2.2 Capacidades complementarias de la familia
El ecosistema no se limita a los cuatro productos comparados en este capítulo. descubre vulnerabilidades y configuraciones incorrectas, prioriza los riesgos y realiza el seguimiento de la corrección en los activos; organiza información sobre actores de amenazas, campañas, indicadores e infraestructura maliciosa. Estas capacidades enriquecen la prevención y la investigación en y se explican en profundidad en el Capítulo 13. protege la postura y las cargas de trabajo en la nube, mientras que añade capacidades de SIEM y SOAR; pueden integrarse en el mismo flujo operativo, pero conservan objetivos propios.
3. Comparación inicial de los cuatro productos
Producto
Superficie principal
Ejemplos de capacidades
Defender para Office 365
Correo electrónico y colaboración
,,, protección de Teams/SharePoint/OneDrive, investigación de campañas.
Defender para
Dispositivos
Reducción de superficie, antivirus, , investigación automatizada, respuesta y .
Defender para aplicaciones en la nube
Aplicaciones y datos en la nube
,,, políticas, , y gobernanza de apps .
Defender para Identity
Identidades e infraestructura de directorio
Sensores, análisis comportamental, reconocimiento, abuso de credenciales, y postura de identidad.
3.1 Un mismo activo puede aparecer en varios productos
Un usuario puede recibir un mensaje malicioso, hacer clic en un enlace, autenticarse en una aplicación y realizar una actividad en un dispositivo. Por eso, usuario, dispositivo, buzón, aplicación y dirección pueden aparecer como entidades relacionadas en el mismo incidente. La correlación reduce el trabajo manual de reconstrucción.
Punto clave para el SC-900
Asocie cada nombre a su superficie: Office 365 protege correo electrónico y colaboración; protege dispositivos; Cloud Apps protege , sesiones y ; Identity protege identidades y señales del Active Directory. correlaciona todo esto.
4.
es la solución de protección avanzada para correo electrónico y herramientas de colaboración de . Complementa las protecciones básicas de buzones en la nube con controles contra avanzado, suplantación de identidad, enlaces maliciosos, archivos desconocidos y campañas coordinadas.
4.1 ¿Por qué el correo electrónico sigue siendo crítico?
El correo electrónico combina confianza humana, contenido externo, enlaces, archivos e identidad. Un atacante puede falsificar apariencia, urgencia y contexto para convencer al usuario de revelar credenciales o abrir contenido. La defensa necesita analizar remitente, infraestructura, texto, anexos, y comportamiento posterior a la recepción.
4.2 EOP y Defender para Office 365
Exchange Online Protection, conocido como EOP, ofrece la base de filtrado antispam, antimalware y protección del flujo de mensajes para buzones en la nube. añade funciones avanzadas, como ,, políticas ampliadas, investigación, automatización y visibilidad de campañas, según el plan licenciado.
Capa
Objetivo
Ejemplos
Autenticación de correo electrónico
Verificar si el dominio y la infraestructura están autorizados.
SPF, DKIM y DMARC.
Reputación y filtrado
Analizar remitente, , dominio, volumen y contenido.
Anti-spam, anti-malware e .
Detectar falsificación e suplantación.
Protección de usuario/dominio e inteligencia de buzón.
Protección avanzada
Analizar y archivos desconocidos.
y archivos adjuntos seguros.
Investigar, contener y aprender.
Explorer, campañas, cuarentena, alertas y AIR.
5. Autenticación de correo electrónico y protección contra el
5.1 SPF, DKIM y DMARC
SPF publica qué servidores pueden enviar en nombre de un dominio. DKIM añade una firma criptográfica al mensaje para permitir la verificación de integridad y origen del dominio. DMARC define cómo tratar fallos y proporciona informes, utilizando la alineación con SPF y/o DKIM. Estos mecanismos reducen la suplantación de dominio, pero no sustituyen el análisis de contenido, enlaces y comportamiento.
5.2 Suplantación, suplantación de identidad y compromiso real
Concepto
Descripción
Ejemplo conceptual
Suplantación
El remitente parece usar un dominio o dirección que no controla.
Encabezado o dominio similar intenta engañar al destinatario.
Suplantación
El atacante imita a una persona o dominio confiable.
Nombre visual y estilo de escritura simulan a un ejecutivo.
Cuenta comprometida
El mensaje sale de una cuenta legítima controlada por el atacante.
La autenticación del dominio puede pasar, pero el comportamiento es malicioso.
Fraude orientada a proceso de negocio, pago o dato sensible.
Solicitud urgente de cambio bancario o envío de documento.
La protección contra combina autenticación, reputación, inteligencia de bandeja de entrada, análisis de relaciones, patrones de lenguaje y otras señales. El objetivo no es solo bloquear un dominio falso, sino reconocer cuándo un mensaje intenta explotar la confianza organizacional.
Atención
SPF, DKIM y DMARC ayudan a validar el dominio y el flujo de envío. No garantizan que todo mensaje autenticado sea seguro, porque las cuentas legítimas también pueden ser comprometidas.
6. Adjuntos Seguros y
Figura 3 - Protección en capas en .
6.1
añade una capa para archivos que ya pasaron por la verificación antimalware. El archivo puede abrirse en un entorno virtual aislado para observar su comportamiento, proceso llamado detonación. Esto ayuda a detectar malware desconocido, ransomware y contenido de día cero antes de llegar al usuario o de ser analizado en repositorios de colaboración soportados.
6.2
protege contra maliciosas usadas en y otros ataques. La solución puede analizar y reescribir durante el flujo del mensaje y verificar el destino en el momento del clic. Esta reevaluación es importante porque un sitio inicialmente benigno puede ser alterado después de la entrega del mensaje.
6.3 Protección de la colaboración
Los controles también se extienden, según la configuración y el licenciamiento, a enlaces y archivos en , SharePoint, OneDrive y aplicaciones de Office compatibles. El objetivo es proteger el contenido donde los usuarios colaboran, y no solo la bandeja de entrada.
7. Investigación y respuesta en Defender para Office 365
7.1 Alertas, Explorer y detecciones en tiempo real
El portal reúne alertas de correo electrónico y colaboración. Explorer y experiencias de detección permiten buscar mensajes, remitentes, destinatarios, , archivos adjuntos y acciones realizadas. El analista puede verificar el alcance, identificar quién recibió o hizo clic y evaluar si hay una campaña mayor.
7.2 Campañas y contexto de amenaza
La visión de campañas agrupa mensajes relacionados por características e infraestructura, ayudando a entender el volumen, el objetivo, la técnica y el impacto. En lugar de tratar cada mensaje como un evento aislado, el equipo observa el patrón del ataque.
7.3 Respuesta y automatización
Colocar mensajes o archivos en cuarentena, cuando sea aplicable.
Eliminar o corregir mensajes después de la entrega mediante mecanismos soportados.
Investigar usuarios, , remitentes y archivos adjuntos relacionados.
Usar investigación automatizada para reducir trabajo repetitivo, según plan y configuración.
Utilizar relatos de usuarios como señal adicional, sin asumir que todo relato es malicioso.
Razonamiento de prueba
está asociado a y verificación al hacer clic. está asociado a archivos y detonación en un entorno virtual. está asociado a suplantación, impersonación y fraude basado en identidad.
8.
es una plataforma de seguridad para dispositivos corporativos. Reúne protección preventiva, reducción de la superficie de ataque, detección y respuesta de , investigación automatizada, e inteligencia. El puede ser una computadora, servidor, dispositivo móvil u otra plataforma soportada.
8.1 no es sinónimo de antivirus
El antivirus es una capa importante, pero el producto va más allá. Un registra actividades y comportamientos para detectar ataques que escapan de controles preventivos, reconstruir lo que ocurrió y permitir acciones de contención. Esto es especialmente relevante para ataques sin archivo, uso indebido de herramientas legítimas y compromiso de credenciales.
Figura 4 - Capas de .
9. Capas de protección del
9.1 Attack surface reduction
La reducción de la superficie de ataque busca disminuir los caminos disponibles para el invasor. Las reglas pueden bloquear comportamientos riesgosos frecuentemente usados por malware, como ciertos encadenamientos entre documentos, scripts y procesos. Otros controles incluyen protección de red, firewall, control de dispositivos, control de aplicaciones y protección contra explotación, según la plataforma y la configuración.
9.2 Protección de próxima generación
utiliza protección en tiempo real, heurística, análisis comportamental, inteligencia en la nube, aprendizaje automático y actualizaciones de seguridad para detectar amenazas conocidas y emergentes. El objetivo es bloquear el ataque lo antes posible.
9.3 Detección y Respuesta en el Punto Final -
recopila señales de comportamiento de los dispositivos, aplica análisis y genera alertas cuando identifica actividad sospechosa. El analista puede examinar la línea de tiempo del dispositivo, procesos, archivos, conexiones, usuarios y otras entidades para comprender el alcance y el origen.
Capacidad
Pregunta que responde
¿Cómo reducir las oportunidades para que el ataque comience o progrese?
Antivirus y protección en la nube
¿Cómo bloquear malware y comportamiento malicioso conocido o emergente?
¿Qué ocurrió en el dispositivo y qué señales indican compromiso?
AIR
¿Qué evidencias pueden investigarse y qué correcciones pueden aplicarse?
¿Existen señales relacionadas que aún no han generado alertas?
10. Investigación, respuesta y operación del
10.1 Automated Investigation and
La investigación automatizada examina alertas, procesos, archivos y entidades relacionadas, produce veredictos y puede ejecutar o recomendar acciones de remediación de acuerdo con el nivel de automatización y los permisos. La automatización reduce el tiempo operativo, pero no elimina la necesidad de validación humana.
10.2 Acciones de respuesta
Aislar un dispositivo de la red preservando las comunicaciones necesarias para el servicio, según el soporte.
Contener indicadores o bloquear archivos y maliciosos.
Colocar archivos en cuarentena o interrumpir procesos soportados.
Ejecutar la recolección del paquete de investigación y consultar la línea de tiempo.
Restringir la ejecución de aplicaciones o aplicar otras acciones de contención.
10.3 y caza
presenta información sobre amenazas, impacto potencial, exposición y orientaciones. permite consultar telemetría de y otros dominios integrados para investigar hipótesis y buscar actividades que aún no han generado alertas.
10.4 Incorporación y salud del sensor
Para producir telemetría, los dispositivos necesitan estar integrados al servicio y mantener componentes de protección saludables. Cobertura incompleta, sensores desactualizados o configuraciones inconsistentes reducen la calidad de la detección. Por ello, la seguridad de también implica despliegue, configuración y monitoreo continuo.
11.
protege aplicaciones y los datos utilizados en ellas. El producto combina funciones de Cloud Access Security Broker (), administración de la postura de seguridad (), protección avanzada contra amenazas y que acceden a datos mediante y .
Figura 5 - Frentes de protección de .
11.1 ¿Qué es ?
es una capa de visibilidad y control entre usuarios, dispositivos y servicios en la nube. Ayuda a descubrir aplicaciones, evaluar riesgos, aplicar políticas, proteger datos y detectar comportamientos anómalos. El no reemplaza al proveedor de identidad, al firewall ni al ; complementa estos controles con contexto específico de aplicaciones en la nube.
12. y Cloud Discovery
es el uso de aplicaciones, servicios o infraestructura sin evaluación, aprobación o gobernanza formal de la organización. Un servicio no aprobado puede almacenar datos en un lugar inadecuado, usar controles débiles, exigir permisos excesivos o no cumplir con requisitos regulatorios. Sin embargo, no significa automáticamente que la aplicación sea maliciosa.
Figura 6 - Flujo conceptual del Cloud Discovery.
12.1 Descubrir, evaluar y gobernar
Cloud Discovery analiza la telemetría de uso, relaciona el tráfico con un catálogo de aplicaciones y presenta usuarios, dispositivos, transacciones e indicadores de riesgo. El equipo puede clasificar las aplicaciones como sancionadas o no sancionadas, crear políticas y orientar a los usuarios hacia alternativas aprobadas.
12.2 Evaluación de riesgo
La evaluación considera factores como seguridad, conformidad, privacidad, autenticación, auditoría, protección de datos y madurez del proveedor. La puntuación ayuda a priorizar el análisis, pero no sustituye la evaluación jurídica, contractual y de negocio.
13. Políticas, sesiones, datos y aplicaciones
13.1 Conectores y políticas
Los conectores de aplicaciones utilizan de los proveedores para ofrecer visibilidad sobre actividades, usuarios, archivos, configuraciones y amenazas. Las políticas pueden identificar actividades anómalas, compartición externa, acceso arriesgado, cambios sospechosos y otros comportamientos, generando alertas o acciones de gobernanza.
13.2 Control de Aplicaciones de
La integración con de permite dirigir sesiones hacia controles en tiempo real. Las políticas de acceso pueden permitir o bloquear el acceso; las políticas de sesión pueden permitir el acceso y limitar acciones específicas, como descargar, cargar, copiar, imprimir o usar archivos sensibles, según la aplicación y la configuración.
13.3 Protección de datos
El producto puede identificar información sensible, integrarse con , aplicar políticas de y ejecutar acciones como aplicar etiqueta, bloquear la descarga en un dispositivo no gestionado o eliminar el uso compartido externo, según el soporte.
13.4
Las aplicaciones pueden recibir permisos para acceder a datos en nombre de los usuarios. La ofrece visibilidad sobre permisos, comportamiento y uso de estas aplicaciones, permitiendo identificar aplicaciones inactivas, excesivamente privilegiadas o sospechosas y aplicar políticas de gobernanza.
Control
Ejemplo de finalidad
Política de actividad
Alertar sobre descarga masiva o comportamiento anómalo.
Bloquear el acceso a la aplicación en determinada condición.
Política de sesión
Permitir acceso, pero bloquear la descarga en dispositivos no gestionados.
Monitorear y limitar la aplicación con permisos excesivos.
14.
ayuda a detectar, investigar y responder a ataques basados en identidad en entornos locales, híbridos y en la nube. En el contexto clásico del SC-900, monitorea señales de la infraestructura de a través de sensores e integra estas detecciones en el .
Figura 7 - Fases, señales y fuentes de ataque observadas por .
14.1 Sensores y fuentes de señal
Los sensores pueden ser implantados en controladores de dominio y, según la arquitectura y la versión, en servidores como , AD CS y . Ellos observan la autenticación, las consultas al directorio, las modificaciones, el tráfico y el comportamiento. El análisis combina señales, , patrones conocidos y perfiles de comportamiento.
15. Ataques de identidad y postura
15.1 Reconocimiento
En el reconocimiento, el invasor intenta descubrir usuarios, grupos, computadoras, servicios y relaciones de privilegio. Consultas o enumeraciones inusuales pueden indicar preparación para etapas posteriores.
15.2 Compromiso de credenciales
Los ataques pueden explotar contraseñas débiles, autenticaciones repetidas, tickets o . Pass-the- es una técnica en la que material derivado de la credencial se reutiliza para la autenticación sin que el atacante necesite conocer la contraseña en texto claro. El enfoque del examen es reconocer que detecta señales de abuso de credenciales y comportamiento anómalo.
15.3 y escalada
Después de obtener acceso inicial, el atacante intenta alcanzar otros dispositivos e identidades, aumentar privilegios y acceder a cuentas o activos sensibles. analiza relaciones y comportamientos para detectar movimientos laterales, cambios sospechosos, abuso de protocolos e intentos de dominio del entorno.
15.4 Postura de identidad
Además de alertas, el producto presenta evaluaciones de postura, configuraciones arriesgadas y caminos que pueden permitir la progresión hasta activos críticos. Corregir la exposición reduce la probabilidad de que el ataque tenga éxito, mientras que la detección ayuda a identificar cuándo el abuso ya ha comenzado.
Pasantía
Ejemplo de señal
Objetivo defensivo
Reconocimiento
Enumeración inusual de cuentas, grupos o recursos.
Identificar preparación del ataque.
Credenciales
Autenticaciones sospechosas o abuso de material de credencial.
Detectar toma de control.
Acceso anómalo entre sistemas e identidades.
Contener la expansión del atacante.
Dominio del AD
Comportamiento asociado con el control amplio del directorio.
Proteger los activos de mayor privilegio.
Postura
Delegaciones, caminos o configuraciones explorables.
Reducir la exposición antes del incidente.
16. Integración en
Cada producto puede generar alertas propias, pero la integración correlaciona señales por tiempo, entidad, infraestructura y comportamiento. Un enlace de , un proceso sospechoso, una autenticación anómala y una descarga en pueden reunirse en un incidente con historia de ataque, evidencias y activos afectados.
16.1 Entidades compartidas
Usuarios y cuentas de servicio.
Dispositivos, servidores y direcciones .
Buzones, mensajes, y archivos.
Aplicaciones en la nube, sesiones y apps .
Dominios, procesos, y otros indicadores.
16.2 Respuesta coordinada
La respuesta puede combinar eliminación de mensaje, bloqueo de o archivo, aislamiento de dispositivo, contención de identidad, revocación de sesión, restricción de aplicación y otras acciones soportadas. El conjunto exacto depende del producto, licencia, integración, permisos y automatización configurada.
Límite importante
La integración no significa que todos los controles sean idénticos o que una licencia habilite automáticamente todas las funciones. El correlaciona y coordina las capacidades de los productos presentes y configurados.
Figura 9 - Los servicios especializados aportan señales y acciones coordinadas a .
16.3 Protección entre productos
Una cola combinada de incidentes correlaciona alertas y entidades en una historia completa del ataque.
La respuesta automática puede eliminar mensajes maliciosos, aislar dispositivos, contener identidades, bloquear indicadores y autorreparar los recursos comprometidos compatibles.
La interrupción automática de ataques usa señales de alta confianza para contener un ataque activo y dar más tiempo a los analistas.
La consulta hasta 30 días de señales sin procesar y datos de alertas entre productos mediante Kusto Query Language (KQL).
17. Administración de vulnerabilidades de
La Administración de vulnerabilidades de descubre recursos de forma continua, evalúa debilidades, prioriza riesgos, respalda la corrección y sigue el progreso. Cubre Windows, macOS, Linux, Android, iOS y dispositivos de red compatibles, por lo que el trabajo no se limita a una lista periódica de CVE.
Figura 10 - Visibilidad continua, prioridad basada en riesgo y corrección alimentan la visión amplia de la exposición.
17.1 Descubrimiento y evaluación continuos
Los inventarios de software, extensiones del navegador, certificados digitales, hardware y firmware muestran qué existe y dónde se ejecuta.
Los exámenes autenticados de Windows y las evaluaciones de dispositivos de red amplían la visibilidad más allá de los puntos de conexión incorporados.
Las líneas base comparan configuraciones con referencias como CIS y STIG e identifican dispositivos de red mal configurados, certificados próximos a expirar y extensiones vulnerables.
El y las líneas de tiempo añaden contexto sobre explotación activa e historial de exposición del recurso.
17.2 Priorización basada en riesgos
La prioridad combina inteligencia sobre amenazas, probabilidad de vulneración, contexto empresarial, criticidad del recurso, cantidad de dispositivos expuestos y gravedad técnica, como CVE y CVSS. De este modo, el equipo aborda primero las debilidades explotadas activamente o vinculadas con recursos valiosos, en vez de considerar todos los hallazgos igual de urgentes.
17.3 Corrección y seguimiento
Las recomendaciones pueden convertirse en solicitudes de corrección para TI, incluidos flujos con . Si no hay una corrección inmediata, el equipo puede bloquear una aplicación vulnerable o aplicar una mitigación alternativa. El portal sigue el estado en las páginas de información general, vulnerabilidades, inventarios, recomendaciones, corrección y líneas base. La Puntuación de seguridad para dispositivos resume la postura de los puntos de conexión.
puede resumir una vulnerabilidad, explicar el impacto para la organización, sugerir correcciones y convertir preguntas en lenguaje natural en consultas de . El analista debe validar las evidencias y la acción propuesta.
18.
La inteligencia sobre amenazas transforma observaciones externas e internas en contexto sobre actores, campañas, infraestructura maliciosa, herramientas, indicadores de compromiso, vulnerabilidades y tácticas, técnicas y procedimientos. En el , este contexto respalda la evaluación de prioridades, la respuesta a incidentes, la búsqueda proactiva y la priorización de vulnerabilidades.
18.1 Cuatro experiencias de investigación
destaca amenazas recientes, de gran impacto y de mayor exposición, y muestra su relevancia para la organización.
Perfiles de inteligencia ofrece investigación seleccionada sobre actores, herramientas maliciosas y vulnerabilidades importantes.
Intel Explorer busca palabras clave, indicadores y CVE y devuelve reputación, relaciones de infraestructura, explotabilidad y prioridad.
Proyectos agrupa indicadores y artefactos, conserva el historial, facilita la colaboración y supervisa la infraestructura seleccionada.
Transición actual del producto
La experiencia independiente de tenía su retirada programada para el 1 de agosto de 2026. Sus capacidades se están consolidando en y ; los clientes aptos acceden a la experiencia integrada desde el . Para el examen, céntrese en la finalidad de la inteligencia sobre amenazas, no en la ubicación de un portal heredado.
puede usar complementos de inteligencia y cuadernos de mensajes integrados, como Evaluación del impacto de vulnerabilidades y Perfil de actor de amenazas. El Agente de sesión informativa de inteligencia sobre amenazas produce resúmenes personalizados de forma autónoma.
19.
La crea una vista unificada previa a la vulneración de usuarios, puntos de conexión, identidades, cargas de trabajo en la nube, aplicaciones , datos y fuentes de terceros. Agrega señales de ,,,, y conectores no pertenecientes a Microsoft.
19.1 Grafo, superficie de ataque y rutas
El grafo de exposición empresarial modela recursos y relaciones que un atacante podría recorrer.
El mapa de superficie expuesta a ataques permite explorar recursos y conexiones visualmente.
Las rutas de ataque muestran recorridos plausibles hasta recursos críticos; los puntos críticos compartidos permiten romper varias rutas con una corrección.
El radio de expansión estima hasta dónde podría propagarse el compromiso desde un recurso expuesto.
19.2 Recursos críticos, iniciativas y métricas
La clasificación de recursos críticos identifica controladores de dominio, servidores de archivos, bases de datos, almacenes sensibles, usuarios y grupos con privilegios y recursos importantes de , AWS o Google Cloud. Las reglas integradas y personalizadas usan el grafo y el generador de consultas. Las iniciativas organizan objetivos por carga de trabajo, control horizontal, amenaza o ; métricas, recomendaciones, puntuaciones de dominio y miden el avance.
Conectores como ServiceNow CMDB, Tenable, Qualys y Rapid7 enriquecen el grafo. Administración de vulnerabilidades se centra en debilidades y configuraciones incorrectas individuales; Administración de exposición relaciona esos hallazgos con recursos críticos y rutas entre cargas de trabajo. Una CVE puede ser solo un paso de una ruta mayor de compromiso.
20.
Figura 11 - Un portal reúne la postura previa a la vulneración y las operaciones posteriores.
El es la ubicación unificada para prevención, postura, detección, investigación, respuesta, y configuración. Lo que cada usuario ve depende de licencias, incorporación y rol. Entre los roles habituales de se encuentran Lector o Administrador global, Lector o Administrador de seguridad y Operador de seguridad; el privilegio mínimo sigue siendo el modelo recomendado.
20.1 Investigación y respuesta
Los incidentes agrupan alertas relacionadas, recursos afectados, evidencias, investigaciones y correcciones en la historia completa del ataque.
La consulta datos sin procesar de y conectado con KQL; Copilot ayuda a traducir una pregunta en consulta, que debe revisarse.
El unificado sigue respuestas pendientes y completadas; Envíos administra mensajes, direcciones y datos adjuntos notificados.
Catálogo de asociados, informes, Centro de aprendizaje y configuración del sistema apoyan integraciones, operaciones, capacitación y administración.
20.2 Navegación por servicio
Administración de exposición ofrece información general, superficies expuestas, conclusiones, Puntuación de seguridad y conectores. Inteligencia sobre amenazas ofrece análisis, perfiles y exploración. Recursos inventaría dispositivos, identidades y recursos en la nube. Áreas dedicadas exponen identidades, puntos de conexión, correo y colaboración, aplicaciones en la nube, seguridad en la nube, ,, optimización del SOC e informes. La navegación es personalizable y depende del rol.
21. con
Figura 12 - Copilot asiste al analista en su flujo y los agentes autónomos realizan tareas recurrentes seleccionadas.
está disponible integrado en y como área de trabajo independiente. El complemento aporta contexto de seguridad; el complemento Lenguaje natural a KQL ayuda a crear consultas de . Un cuaderno de mensajes organiza mensajes reutilizables en secuencia para investigar incidentes.
21.1 Flujos integrados para el analista
Resumir incidentes con hasta 100 alertas y destacar la línea de tiempo esencial y los recursos afectados.
Generar respuestas guiadas para evaluación, contención, investigación y corrección, e identificar incidentes similares.
Analizar PowerShell y otros scripts, explicar conductas sospechosas y resumir dispositivos o identidades.
Generar KQL, colocar la consulta en el editor de y ayudar al analista a refinarla antes de ejecutarla.
Crear informes de incidentes, analizar archivos desde un incidente o perfil y trasladar la conversación a la experiencia independiente cuando la investigación necesite ampliarse.
21.2 Agentes autónomos de seguridad
Los agentes disponibles evolucionan, pero el módulo destaca el Agente de evaluación de prioridades de suplantación de identidad, Agente de sesión informativa de inteligencia sobre amenazas, Agente de y Agente de detección dinámica de amenazas. Conservan el control humano al mostrar evidencias, razonamiento, veredictos y rutas de comentarios. El agente de requiere los derechos aplicables de Plan 2 y .
Detección dinámica de amenazas es una capacidad adaptable y siempre activa que correlaciona alertas, eventos, anomalías e inteligencia para descubrir brechas y falsos negativos sin exigir una consulta fija inicial. Cuando identifica actividad sospechosa, genera una alerta con explicación en lenguaje natural, KQL relevante, técnicas MITRE ATT&CK, contexto y correcciones personalizadas. La IA acelera el análisis; la responsabilidad y la decisión final siguen siendo humanas.
22. Escenario práctico integrado
Figura 8 - Escenario integrado entre productos y correlación por .
22.1 Etapa 1 - Entrada por correo electrónico
Un colaborador recibe un mensaje que imita a un proveedor. identifica una de y relaciona el mensaje con otros intentos similares. Incluso si se hace clic antes de la clasificación final, la verificación al hacer clic y la investigación ayudan a medir el alcance.
22.2 Etapa 2 - Actividad en el
En el dispositivo, registra un proceso inusual, conexión externa e intento de persistencia. produce una alerta y el equipo puede aislar el dispositivo e investigar la línea de tiempo.
22.3 Etapa 3 - Abuso de identidad
observa reconocimiento del directorio y acceso lateral incompatible con el comportamiento normal del usuario. La identidad pasa a ser tratada como entidad central del incidente.
22.4 Etapa 4 - Acceso al
detecta descargas masivas en una aplicación conectada y una sesión de riesgo. Los controles pueden restringir la actividad, revocar la sesión o impedir la descarga según la política.
22.5 Correlación y respuesta
reúne las alertas en una historia. El equipo elimina mensajes, bloquea indicadores, aísla el , protege la cuenta e investiga los datos accesados. El incidente deja de ser cuatro alertas separadas y se convierte en una respuesta coordinada.
23. Buenas prácticas, comparaciones y trampas del examen
23.1 Buenas prácticas operacionales
Implantar los productos con la cobertura adecuada y acompañar la salud de los sensores y conectores.
Aplicar menor privilegio y autenticación fuerte a los administradores del portal.
Usar políticas recomendadas como punto de partida, probar el impacto y ajustar excepciones.
Tratar relatos de usuarios, alertas y automatizaciones como señales que requieren contexto.
Revisar falsos positivos, mejorar reglas y documentar lecciones aprendidas.
Conectar prevención, investigación y postura: corregir la exposición antes de que se convierta en incidente.
23.2 Trampas recurrentes
Afirmación equivocada
Corrección
analiza los archivos adjuntos.
protege ; analiza archivos y puede detonarlos en un entorno virtual.
es solo antivirus.
Incluye reducción de superficie, , investigación, respuesta, y otras capacidades.
siempre es malware.
Es tecnología usada sin gobernanza o aprobación formal; el riesgo debe ser evaluado.
reemplaza a Entra .
Los productos se integran; decide las condiciones de acceso y Cloud Apps puede aplicar control de acceso/sesión.
solo protege los inicios de sesión en la nube.
Él monitorea señales de identidad, con énfasis en Active Directory y entornos híbridos.
Un producto único observa toda la cadena con la misma profundidad.
Cada producto es especializado; correlaciona sus señales.
23.3 Revisión rápida
Office 365: correo electrónico, enlaces, archivos adjuntos y colaboración.
: prevención, , investigación y respuesta en dispositivos.
Aplicaciones en la nube: ,, sesiones, datos y aplicaciones .
Identidad: señales de directorio, credenciales y .
: descubrimiento, priorización y corrección de vulnerabilidades y configuraciones incorrectas.
: contexto sobre actores, campañas, indicadores e infraestructura de amenazas.
: correlación, incidentes y respuesta coordinada.
24. Conclusión
El ecosistema representa una arquitectura de defensa basada en productos especializados e integración operacional. protege el canal de correo electrónico y colaboración; protege dispositivos; amplía visibilidad y control sobre ; observa el ciclo de ataques contra identidades y directorios.
Cuando están conectados a , estos productos dejan de producir solo alertas aisladas. Los indicadores se correlacionan en incidentes, las entidades se comparten y el equipo puede investigar y responder con una visión más cercana a la cadena real del ataque. Esta integración mejora el tiempo de detección, la priorización y la coordinación, pero depende de una implementación, licencia, configuración y gobernanza adecuadas.
En mi evaluación, la lección más importante es que la seguridad moderna no puede organizarse solo por herramientas. Necesita acompañar el recorrido del atacante y relacionar personas, dispositivos, mensajes, aplicaciones y datos. Conocer la función de cada producto es el primer paso; comprender cómo cooperan es el conocimiento que transforma una lista de servicios en una estrategia de protección.
Resumen en una frase Los productos protegen diferentes superficies y alimentan el , que correlaciona señales y coordina la investigación y respuesta.
Para continuar estudiando, el próximo capítulo profundiza en vulnerabilidades, y gestión de la exposición, complementando la visión de detección con la priorización preventiva de riesgos.
25. Preguntas de repaso
Pregunta 1
Una organización quiere proteger maliciosas en mensajes y reevaluar el destino cuando el usuario haga clic. ¿Qué recurso es el más adecuado?
A)
B)
C) Cloud Discovery
D) Reglas
Respuesta comentada
Respuesta correcta: B. protege y puede verificar el destino en el momento del clic. está asociado a archivos y detonación en entorno virtual.
Pregunta 2
¿Qué producto está más directamente asociado con , línea de tiempo del dispositivo y aislamiento de ?
A)
B)
C)
D)
Respuesta comentada
Respuesta correcta: A. ofrece prevención, , investigación y acciones de respuesta en dispositivos.
Pregunta 3
¿Qué capacidad ayuda a descubrir aplicaciones utilizadas sin evaluación formal y asignar indicadores de riesgo?
A)
B) Cloud Discovery en
C) Windows Hello para empresas
D) Bastión
Respuesta comentada
Respuesta correcta: B. Cloud Discovery ofrece visibilidad sobre , usuarios, transacciones y riesgo de las aplicaciones en la nube.
Pregunta 4
¿Qué solución monitorea señales de identidad y puede detectar reconocimiento, abuso de credenciales y en Active Directory?
A) Defender para Office 365
B) Defender para
C) Defender para Identidad
D) Portal de Confianza de Servicio
Respuesta comentada
Respuesta correcta: C. analiza señales de la infraestructura de identidad y detecta etapas del ciclo de ataque contra cuentas y directorios.
Preguntas 5 a 9 - Evaluación del módulo
¿Qué servicio protege correo, vínculos maliciosos, datos adjuntos y cargas de colaboración? Respuesta: , que protege Exchange Online, SharePoint, Teams y OneDrive.
En , ¿qué responsabilidad protege información confidencial en servicios ? Respuesta: seguridad de datos, mediante etiquetas, controles de descarga y uso compartido y protección de contenido.
¿Qué métrica ofrece una vista rápida y orientada a acciones de la postura? Respuesta: . Resume la postura y acciones de mejora, pero no garantiza que no pueda ocurrir una vulneración.
¿Qué producto prioriza vulnerabilidades críticas y configuraciones incorrectas con contexto de recursos, amenazas y negocio? Respuesta: Administración de vulnerabilidades de .
26. Glosario y referencias oficiales
26.1 Glosario esencial
Término
Significado
Protección contra maliciosas, incluyendo verificación al hacer clic.
Protección que analiza archivos y puede detonarlos en un entorno virtual.
Detección y respuesta basada en telemetría y comportamiento de .
Controles para reducir caminos y comportamientos explotables en el dispositivo.
Capa de visibilidad y control sobre el uso de servicios en la nube.
Uso de tecnología sin evaluación, aprobación o gobernanza formal.
Gestión de la postura de seguridad de aplicaciones .
y acceso app-a-app.
Progresión del invasor entre identidades, sistemas y recursos.
Correlación de detección y respuesta entre múltiples superficies de seguridad.
26.2 Referencias Microsoft Learn
Guía de estudio para el examen SC-900 - learn.microsoft.com/credentials/certifications/resources/study-guides/sc-900
Descripción general de - learn.microsoft.com/defender-office-365/mdo-about
en - learn.microsoft.com/defender-office-365/safe-links-about
en - learn.microsoft.com/defender-office-365/safe-attachments-about
Documentación de - learn.microsoft.com/defender-/
Descripción general de las reglas de reducción de superficie de ataque - learn.microsoft.com/defender-/attack-surface-reduction
Descripción general de - learn.microsoft.com/defender-cloud-apps/what-is-defender-for-cloud-apps
Descripción general de Cloud Discovery - learn.microsoft.com/defender-cloud-apps/configurar-cloud-discovery
Control de Aplicaciones de - learn.microsoft.com/defender-cloud-apps/conditional-access-app-control-how-to-overview
Descripción general de - learn.microsoft.com/defender-for-identity/what-is
Descripción general del despliegue de - learn.microsoft.com/defender-for-identity//-defender-identity
en - learn.microsoft.com/defender-/defender-threat-intelligence
Observación editorial
Contenido validado en julio de 2026. Microsoft actualiza continuamente recursos, licencias, integraciones y experiencias del portal; para decisiones de implementación, confirme siempre la documentación y los términos actuales.