Microsoft Defender XDR, Incidentes y Portal Unificado
Volver a Learn
SC-900Capítulo 11

Preparación para la Certificación Microsoft SC-900

Microsoft Defender XDR, Incidentes y Portal Unificado

Correlación entre dominios, attack story, incidentes multietapa, Automated Investigation and Response, Action center, Advanced hunting, KQL, custom detections y operaciones unificadas

Tiempo de estudio sugerido: 40 minutos • Nivel inicial • Alineado con el plan de estudio SC-900 y la documentación oficial de Microsoft Learn

Insignia Microsoft Certified: Security, Compliance, and Identity Fundamentals rodeada de iconos de nube, identidad y cumplimiento

1. Introducción: cuando el perímetro se fragmenta, la investigación necesita unirse

Durante muchos años, la protección digital se organizó en herramientas separadas: antivirus para computadoras, filtros para correo electrónico, sensores para la red y sistemas de auditoría para identidades. Este enfoque acompañaba un mundo en el que los usuarios, aplicaciones y datos permanecían más cerca del centro de datos. Con la nube, el trabajo remoto, las aplicaciones SaaS y la movilidad, un solo ataque comenzó a atravesar diversas superficies en pocos minutos.

Las soluciones han ampliado la visibilidad de los , registrando procesos, archivos, conexiones y comportamientos. Sin embargo, una campaña de phishing puede comenzar en el correo electrónico, robar una identidad, ejecutar código en un dispositivo y acceder a datos en una aplicación de nube. Si cada producto muestra solo una parte, el analista recibe varias alertas sin comprender inmediatamente que pertenecen a la misma historia. El concepto de surgió para correlacionar detección y respuesta entre dominios.

Esta evolución beneficia al lector al ofrecer un modelo mental más cercano a los ataques reales. Para la sociedad, representa una mayor capacidad de proteger servicios esenciales, datos personales, instituciones financieras, escuelas y servicios públicos. A lo largo del capítulo, usted se dará cuenta de que el valor del no está simplemente en generar más alertas, sino en transformar señales dispersas en una investigación coherente y accionable.

Evolución de antivirus a EDR, productos especializados y XDR, ampliando detección, correlación y respuesta.
Figura 1 - Evolución de la protección aislada para Extended Detection and .

2. ¿Qué es ?

significa Extended Detection and , o detección y respuesta extendidas. Es un enfoque que recopila y correlaciona señales de varias superficies de ataque, presenta una visión integral del incidente y permite ejecutar acciones de respuesta en los productos conectados. El término “extendido” indica que el análisis supera un único o dominio tecnológico.

2.1 no es solo una consola única

Colocar enlaces a diferentes herramientas en una misma página no crea . La característica esencial es la correlación: reconocer que un correo electrónico malicioso, un inicio de sesión inusual, un proceso sospechoso y una transferencia de datos pueden ser etapas de la misma campaña. También es importante compartir entidades, evidencias, línea de tiempo, veredictos y acciones de respuesta.

EnfoqueEnfoqueLimitación o diferencial
AntivirusArchivos y patrones maliciosos en el dispositivo.Protección preventiva importante, pero contexto limitado del ataque completo.
EDRTelemetría, detección, investigación y respuesta en el endpoint.Profundidad en el dispositivo; no cubre por sí solo toda la identidad, correo electrónico y SaaS.
SIEMCentralización y análisis de datos de muchas fuentes.Visibilidad amplia y flexible; depende de la ingestión, reglas y operación del SOC.
XDRCorrelación y respuesta integradas entre dominios de seguridad.Produce una attack story con contexto nativo y acciones coordinadas.
ELEVARSEOrquestación y automatización de procesos de respuesta.Ejecuta flujos de trabajo; puede complementar SIEM y XDR.
Punto clave para el SC-900 Microsoft Defender XDR integra señales y respuestas de varias soluciones Defender. Microsoft Sentinel es un SIEM con capacidades de SOAR. En el portal unificado, ambos pueden trabajar juntos, pero siguen representando conceptos distintos.

3. : propuesta y arquitectura conceptual

es la solución de Microsoft para correlacionar señales, alertas y datos de amenazas en diferentes superficies. El objetivo es permitir que el equipo de operaciones de seguridad investigue el ataque en su conjunto, en lugar de alternar entre consolas y reconstruir manualmente las relaciones entre identidades, dispositivos, mensajes y aplicaciones.

Endpoints, identidades, correo electrónico, aplicaciones en la nube y otras señales convergen en Microsoft Defender XDR.
Figura 2 - Fuentes de señales y capacidades de correlación de .

3.1 Capacidades centrales

  • Recolección de señales y alertas producidas por soluciones integradas.
  • Correlación automática de alertas relacionadas en incidentes.
  • con cronología y relaciones entre entidades y activos.
  • Fila central para triaje, asignación, clasificación y seguimiento.
  • Automated Investigation and para entidades soportadas.
  • Hunting avanzado en datos de diferentes dominios.
  • Acciones de contención y remediación, según el producto, licencia y permisos.
  • Integración con y Security Copilot en el portal .

Contexto, no magia

La correlación reduce el trabajo manual y el ruido, pero no garantiza que todos los agrupamientos sean correctos. El analista debe validar la cronología, el alcance, la legitimidad de las acciones y el impacto en el negocio.

4. Productos, señas y superficies de ataque

Solución o fuenteSuperficie observadaEjemplos de señales
Microsoft Defender para EndpointDispositivos y endpoints.Procesos, archivos, conexiones, vulnerabilidades, comportamiento y alertas de endpoint.
Microsoft Defender para IdentidadIdentidades y Active Directory.Reconocimiento, movimiento lateral, alteraciones sospechosas y abuso de credenciales.
Microsoft Defender para Office 365Correo electrónico y colaboración.Phishing, enlaces, archivos adjuntos, campañas, bandejas de correo y mensajes.
Microsoft Defender para Aplicaciones en la NubeAplicaciones SaaS y actividades en la nube.Sesiones, OAuth, actividades anómalas, Shadow IT y gobernanza de aplicaciones.
Microsoft Entra Protección de IDRiesgo de identidad y acceso.Credenciales filtradas, IP anónimo, acceso atípico y riesgo de usuario.
Microsoft SentinelDatos y alertas de fuentes Microsoft y no Microsoft.Incidentes, reglas analíticas, hunting y automatización en el contexto de SIEM/SOAR.
Microsoft Defender para la NubeCargas de trabajo y recursos en la nube.Alertas de servidores, contenedores, bases de datos, almacenamiento y otras cargas de trabajo.

4.1 Señal, telemetría y alerta

La telemetría es el conjunto de registros y observaciones producidos por los servicios. Una señal es una información relevante extraída de ese universo. Una detección evalúa señales y puede generar una alerta. El utiliza alertas, entidades, inteligencia y relaciones temporales para formar incidentes. La cantidad de datos es enorme; por eso, el objetivo no es mostrar todo al analista, sino destacar lo que merece investigación.

Licencias y disponibilidad

No toda organización posee todos los productos, planes o recursos. La experiencia presentada en el portal depende de las licencias, de la configuración, de los datos conectados y de los permisos asignados.

5. Eventos, alertas, incidentes, entidades, activos y evidencias

Flujo entre evento, alerta, incidente, evidencia y respuesta.
Figura 3 - Relación entre registro, detección, investigación y respuesta.
TérminoDefinición práctica
EventoRegistro de una actividad, como inicio de sesión, creación de proceso, envío de correo electrónico o acceso a una aplicación.
AlertaSeñal producida cuando una detección identifica actividad sospechosa o maliciosa.
IncidenteColección de alertas correlacionadas y datos asociados que representan la historia de un posible ataque.
EntidadObjeto involucrado en la investigación, como usuario, dispositivo, archivo, proceso, IP, URL o buzón de correo.
ActivoRecurso organizacional que puede ser afectado o protegido, como dispositivo, usuario, aplicación, buzón o recurso en la nube.
EvidenciaInformación o artefacto usado para confirmar, refutar o contextualizar la hipótesis de ataque.
VeredictoEvaluación asignada a la evidencia o entidad, como maliciosa, sospechosa o limpia/sin amenaza encontrada.
RemediaciónAcción para contener o corregir el riesgo, como cuarentena, aislamiento, bloqueo o eliminación.
Trampa común Una alerta no es sinónimo de incidente confirmado. Un incidente puede contener varias alertas, y la investigación puede clasificarlo como verdadero positivo, falso positivo, actividad esperada u otro resultado adoptado por la organización.

6. Correlación, incidentes multietapa y attack storys

Los ataques modernos usan varias técnicas: acceso inicial, ejecución, persistencia, elevación de privilegios, movimiento lateral, recopilación y exfiltración. Cada etapa puede aparecer en una fuente diferente. El mecanismo de correlación analiza la proximidad temporal, entidades compartidas, técnicas, inteligencia y relaciones entre señales para agrupar alertas en un incidente.

6.1

La presenta una narrativa visual y cronológica del incidente. Ayuda a responder dónde comenzó el ataque, qué alertas ocurrieron, cómo se relacionan las entidades, qué activos fueron afectados y hasta dónde avanzó el intruso. El grafo puede conectar usuarios, dispositivos, buzones, aplicaciones, IPs, archivos y procesos.

  • Línea de tiempo: muestra el orden de las alertas y actividades.
  • Grafo del incidente: representa relaciones entre entidades y activos.
  • Alcance: resume dispositivos, usuarios, buzones y otros recursos impactados.
  • : relaciona alertas con tácticas y técnicas adversarias.
  • Acciones recomendadas: orientan la investigación y la respuesta según el contexto.
  • Historial de actividades: registra cambios manuales y automáticos en el incidente.

¿Por qué la correlación reduce la fatiga?

En lugar de cinco filas con cinco alertas desconectadas, el analista puede recibir un incidente multietapa. Esto reduce la duplicidad, pero aumenta la responsabilidad de verificar si la agrupación y la prioridad reflejan el entorno real.

7. Portal y operaciones unificadas

El portal es la experiencia central para investigar y responder a amenazas en los productos integrados. Reúne incidentes, alertas, activos, hunting, investigaciones automatizadas, , informes, inteligencia y configuraciones. La integración de amplía esta experiencia con capacidades de SIEM y SOAR.

Áreas conceptuales del portal Microsoft Defender para incidentes, activos, búsqueda, informes, investigación, configuraciones y Security Copilot.
Figura 4 - Áreas conceptuales del portal .

7.1 ¿Qué significa “portal unificado”?

Unificado significa que los datos y flujos de trabajo de varias soluciones pueden ser vistos y operados en una experiencia común. Esto no hace que todas las funciones sean idénticas ni elimina los límites de licencias y permisos. Un analista puede visualizar un incidente, pero no necesariamente ejecutar todas las acciones sobre el , correo electrónico o identidad.

7.2 Control de acceso

El acceso debe seguir el principio del menor privilegio. Las funciones de lectura, investigación, caza y remediación deben concederse de acuerdo con la responsabilidad. La organización también debe separar a quienes proponen, aprueban y ejecutan acciones críticas cuando el riesgo operacional justifique esta segregación.

8. Cola de incidentes: selección, prioridad y gestión

La fila de incidentes es el punto de entrada para el trabajo cotidiano del SOC. Organiza incidentes creados en diferentes fuentes y permite filtrar, ordenar, buscar, asignar y dar seguimiento a los casos. Una buena clasificación evita que el equipo trate todos los incidentes como equivalentes.

Campo o acciónFinalidad operacional
SeveridadIndica el impacto potencial estimado. La alta severidad normalmente exige atención más rápida.
PrioridadCombina contexto, criticidad, rareza y otros factores para ordenar el trabajo.
EstadoRepresenta el estado, como nuevo, en curso o resuelto.
ResponsableDefine quién conduce la selección o investigación.
ClasificaciónRegistra el resultado, como verdadero positivo, falso positivo o actividad esperada.
EtiquetasAñaden contexto operacional, campaña, equipo, ambiente o procedimiento.
Fuentes de detecciónMuestran qué productos o reglas contribuyeron al incidente.
Activos impactadosAyudan a evaluar el alcance y la criticidad del negocio.

8.1 Cribado recomendado

1. Confirmar si el incidente es nuevo, duplicado o parte de un caso ya conocido.

2. Evaluar la severidad, prioridad, criticidad de los activos y posible impacto.

3. Revisar alertas, fuentes, tácticas y línea de tiempo inicial.

4. Asignar responsable, estado y etiquetas apropiadas.

5. Decidir si es necesario investigar, escalar, contener inmediatamente o cerrar con justificación.

La severidad no es el impacto final

La severidad es una estimación técnica. Una alerta media en una cuenta administrativa crítica puede merecer mayor prioridad que una alerta alta en un activo de laboratorio aislado.

9. Página del incidente e investigación detallada

Componentes conceptuales de la página de investigación de un incidente: resumen, attack story, alertas, activos, investigaciones y evidencia.
Figura 5 - Componentes conceptuales de la página de investigación de un incidente.

9.1 Resumen y alcance

El resumen ofrece una lectura rápida de la importancia relativa del incidente: alertas, categorías, técnicas, activos afectados, evidencias y propiedades. El objetivo es guiar la investigación sin exigir que el analista abra cada artefacto de inmediato.

9.2 Alertas y actividades

El área de alertas presenta las detecciones relacionadas y su orden cronológico. El área de actividades registra acciones humanas y automatizadas, como cambios de severidad, asignación, comentarios, fusiones, automatizaciones y remediaciones. Este historial es esencial para auditoría y traspaso de turno.

9.3 Investigaciones y evidencia

Investigaciones automatizadas examinan entidades soportadas y registran resultados. La sección de evidencia y respuesta consolida archivos, procesos, correos electrónicos, IPs y otros objetos analizados, sus veredictos y el estado de remediación. A partir de ella, se pueden aprobar o rechazar acciones pendientes, según permisos.

Preguntas que guían la investigación

¿Cuál fue el vector inicial? ¿Qué cuentas y dispositivos se vieron afectados? ¿Hubo persistencia, movimiento lateral o exfiltración? ¿El atacante todavía tiene acceso? ¿Qué evidencia respalda cada conclusión?

10. Activos, entidades y seguimiento de riesgo

El portal ofrece visiones centradas en activos para que el analista no dependa únicamente de la perspectiva del incidente. Un usuario puede aparecer en varios incidentes; un dispositivo puede acumular alertas y vulnerabilidades; un buzón puede participar en una campaña. La visión agregada ayuda a identificar recurrencia, criticidad y relaciones.

Tipo de activoLo que puede ser analizado
DispositivoAlertas, usuarios conectados, procesos, archivos, vulnerabilidades, aislamiento y línea de tiempo.
Usuario o identidadAlertas, entradas, riesgo, dispositivos usados, privilegios, movimientos e incidentes asociados.
BuzónMensajes, campañas, reglas sospechosas, entregas y acciones de remediación.
Aplicación en la nubeActividades, sesiones, permisos OAuth, anomalías y usuarios.
Archivo, URL, IP o dominioReputación, ocurrencias, dispositivos, alertas e inteligencia relacionada.
Recurso de nubeAlertas, contexto de carga de trabajo y relaciones con otros activos, cuando está integrado.

10.1 Riesgo del usuario y del dispositivo

El riesgo es un indicador contextual, no una condena. Un usuario puede tener señales de credenciales comprometidas; un dispositivo puede presentar comportamiento malicioso o exposición elevada. El analista debe combinar el indicador con criticidad, historial, autenticación, evidencias y resultados de las investigaciones.

Entidad versus activo

Una entidad es un objeto utilizado para relacionar e investigar señales. Un activo es un recurso organizacional con valor e impacto. En muchos casos, como usuario o dispositivo, el mismo objeto puede ser tratado desde ambas perspectivas.

11. Automated Investigation and (AIR)

AIR, de Automated Investigation and , ayuda a manejar grandes volúmenes de alertas. Cuando un alerta crea o alimenta un incidente, una investigación automatizada puede examinar eventos y entidades relacionadas, producir veredictos e identificar acciones de remediación. El objetivo es reducir tareas repetitivas y acelerar la contención, sin eliminar la gobernanza humana.

Flujo de Automated Investigation and Response entre alerta, investigación, veredicto, acción y Action center.
Figura 6 - Flujo simplificado de Automated Investigation and .
VeredictoSignificado operacional
MaliciosoLa evidencia presenta comportamiento o característica asociada a amenaza confirmada.
SospechosoHay indicios relevantes, pero el contexto puede requerir validación adicional.
Ninguna amenaza encontrada / limpioEl análisis automatizado no identificó amenaza en el artefacto evaluado.
Pendiente o no soportadoEl análisis no ha terminado, requiere acción o el tipo de evidencia no está cubierto en ese flujo.

11.1 Ejemplos de remediación

  • Enviar archivo a cuarentena.
  • Interrumpir proceso malicioso.
  • Aislar el dispositivo de la red.
  • Bloquear , u otro indicador.
  • Eliminar mensaje o contenido malicioso.
  • Deshabilitar o proteger la identidad, según la integración y el procedimiento.

Automatización responsable

Las acciones pueden ser automáticas o depender de aprobación. Antes de aumentar el nivel de automatización, prueba escenarios, define reversión, protege las cuentas de servicio y evalúa el impacto de falsos positivos.

12. : gobernanza de las acciones de respuesta

El centraliza las acciones de remediación pendientes y completadas en productos integrados. Funciona como un registro operativo y de auditoría: muestra lo que se propuso, ejecutó, aprobó, rechazó o revirtió, cuando corresponde. Esto permite que el equipo haga seguimiento del resultado de la automatización y de las intervenciones manuales.

Tipo de artículoEjemploDecisión del analista
Acción pendienteCuarentenar archivo o eliminar mensaje.Aprobar o rechazar después de evaluar la evidencia y el impacto.
Acción completadaDispositivo aislado o proceso interrumpido.Confirmar eficacia y verificar efectos secundarios.
Acción manualRespuesta iniciada durante la caza o investigación.Documentar motivo, alcance y responsable.
Acción con falloRemediación no ejecutada por permiso, conectividad o estado del activo.Investigar la causa y adoptar una alternativa.
Historial auditableRegistro de acciones realizadas por los productos y operadores.Usar en revisión, conformidad y lecciones aprendidas.

12.1 Aprobación y menor privilegio

La capacidad de visualizar un incidente no implica permiso para aislar un dispositivo, eliminar correos electrónicos o alterar una identidad. Cada acción depende de funciones y permisos en los productos correspondientes. El modelo recomendado otorga únicamente lo necesario y registra claramente quién inició o aprobó la remediación.

Punto de prueba

AIR investiga y recomienda o ejecuta acciones. El es el lugar unificado para revisar acciones pendientes y completadas. No confunda el con la cola de incidentes.

13. y lenguaje de consultas Kusto

Hunting avanzado es la herramienta de consulta para explorar datos en bruto y buscar amenazas de manera proactiva. Permite relacionar actividades de diferentes superficies, probar hipótesis e investigar indicadores sin depender de una alerta ya existente. El portal ofrece modo guiado para construir consultas con menor conocimiento de sintaxis y modo avanzado para escribir .

Ciclo de advanced hunting con exploración, investigación, acción y operacionalización en detección personalizada.
Figura 7 - Ciclo de hunting, respuesta y creación de detecciones.

DeviceProcessEvents | where Timestamp > ago(1d) | where FileName in~ ('powershell.exe', 'pwsh.exe') | where ProcessCommandLine has_any ('EncodedCommand', 'FromBase64String') | project Timestamp, DeviceName, AccountName, FileName, ProcessCommandLine | order by Timestamp desc La consulta ejemplifica la búsqueda de PowerShell con argumentos asociados a contenido codificado. El resultado no prueba malicia: herramientas administrativas legítimas también pueden usar codificación. El analista debe correlacionar firma, origen, usuario, dispositivo, árbol de procesos y demás señales.

13.1 De la caza a la detección personalizada

Una consulta que identifica comportamiento relevante de forma consistente puede originar una detección personalizada. Esa detección se ejecuta periódicamente y genera alertas cuando se cumplen los criterios. Así, una hipótesis investigativa se convierte en una capacidad operativa repetible.

14. Informes, inteligencia y visibilidad ejecutiva

Los informes transforman actividades y resultados en tendencias comprensibles. Ayudan a evaluar el volumen de alertas, incidentes, tiempos de respuesta, fuentes de detección, amenazas observadas, activos afectados y eficacia de las acciones. La disponibilidad exacta de los informes depende de los productos y licencias presentes en el portal.

RecursoPregunta que ayuda a responder
Informes operativos¿Cuántos incidentes fueron recibidos, investigados, cerrados y remediados?
Análisis de amenazas¿Qué campañas, vulnerabilidades o agentes de amenaza requieren atención?
Microsoft Secure Score¿Qué acciones de configuración pueden mejorar la postura de seguridad de Microsoft 365?
Dashboards de producto¿Cómo se están comportando los endpoints, el correo electrónico, la identidad o las aplicaciones?
Hunting y consultas guardadas¿Qué patrones, entidades o indicadores aparecen en los datos?
Exportación y resumen de incidente¿Cómo documentar la investigación, evidencias, acciones y conclusión?

14.1 Métricas e interpretación

  • MTTD: tiempo medio para detectar.
  • MTTA: tiempo medio para reconocer o asumir el caso.
  • MTTR: tiempo promedio para responder o remediar, según la definición adoptada.
  • Tasa de falsos positivos e incidentes reabiertos.
  • Porcentaje de remediaciones automatizadas y pendientes.
  • Cobertura de activos y fuentes de telemetría.

Cuidado con métricas aisladas

Reducir el tiempo de cierre no significa mejorar la seguridad si los incidentes se cierran sin una investigación adecuada. Las métricas necesitan combinarse con calidad, impacto y aprendizaje.

15. Escenario práctico integrado: del phishing a la exfiltración

Ataque multietapa de phishing al robo de sesión, ejecución, movimiento lateral y exfiltración.
Figura 8 - Ejemplo de ataque multietapa correlacionado por el .

1. El Defender for Office 365 detecta un mensaje de phishing con un enlace malicioso entregado a un usuario.

2. El usuario accede al enlace y la identidad presenta una entrada inusual, acompañada de un riesgo elevado.

3. En el , un proceso sospechoso ejecuta comandos y establece persistencia.

4. El Defender for Identity identifica uso anómalo de la cuenta y intento de movimiento lateral.

5. El Defender for Cloud Apps detecta una descarga inusual de gran volumen en una aplicación SaaS.

6. El Defender correlaciona las alertas en un incidente multietapa y construye la .

7. AIR analiza evidencias, recomienda cuarentena, aislamiento y otras acciones; los elementos pendientes aparecen en el .

8. El analista valida el alcance, contiene la cuenta y el dispositivo, elimina mensajes, verifica la persistencia y registra la clasificación.

9. Una consulta de hunting busca los mismos indicadores en otros usuarios y dispositivos; el equipo crea detección personalizada para recurrencia.

Resultado del modelo integrado

El valor no es solo cerrar una alerta, sino entender todo el ataque, contener cada superficie afectada, verificar la propagación y transformar la investigación en mejora permanente.

16. Buenas prácticas, limitaciones y trampas conceptuales

16.1 Buenas prácticas operacionales

  • Conectar y mantener saludables las fuentes de telemetría relevantes.
  • Definir roles, escalamiento, tiempos de respuesta y criterios de clasificación.
  • Priorizar activos críticos y cuentas privilegiadas.
  • Usar etiquetas, comentarios y actividades para preservar el contexto entre turnos.
  • Probar automatizaciones y exigir aprobación para acciones de alto impacto cuando sea necesario.
  • Revisar falsos positivos y transformar lecciones en ajustes de detección.
  • Usar hunting para verificar el alcance y buscar señales no alertadas.
  • Proteger el portal con , menor privilegio y monitoreo de actividades administrativas.

16.2 Trampas recurrentes en el SC-900

Afirmación equivocadaCorrección
XDR es solo otro nombre para SIEM.XDR correlaciona señales y respuestas entre dominios; SIEM centraliza y analiza telemetría amplia.
Todo evento sospechoso ya es un incidente confirmado.Evento es registro; alerta es detección; incidente es caso correlacionado que aún necesita ser investigado.
AIR elimina la necesidad del analista.AIR reduce tareas y acelera la respuesta, pero las decisiones, aprobaciones y validaciones siguen siendo necesarias.
El Action center y la fila de incidentes son lo mismo.La fila organiza incidentes; el Centro de Acción organiza acciones de remediación.
Hunting sirve solo para consultar alertas existentes.Hunting explora datos en bruto para buscar amenazas conocidas o aún no detectadas.
La visibilidad garantiza el permiso de remediación.Las acciones dependen de funciones, licencias y permisos específicos.

16.3 Revisión rápida

  • correlaciona señales de varias superficies.
  • Defender crea una en incidentes.
  • El portal unifica investigación, activos, hunting, acciones e informes.
  • AIR produce veredictos y acciones; controla el seguimiento.
  • Hunting avanzado usa modo guiado o .

17. Conclusión

responde a un problema central de la seguridad moderna: los ataques atraviesan productos, identidades, dispositivos, mensajes y aplicaciones, pero los equipos no pueden investigar cada señal como si fuera independiente. Al correlacionar alertas, entidades, activos y evidencias, la solución ofrece una historia más completa y reduce el esfuerzo necesario para reconstruir el ataque.

El portal organiza esta operación en colas, páginas de incidentes, , activos, investigaciones automatizadas, , hunting e informes. Cada recurso ocupa un papel específico: la cola prioriza casos; la investigación explica lo que ocurrió; AIR analiza y propone correcciones; el gobierna acciones; el hunting busca lo que las detecciones todavía no han encontrado.

En mi evaluación, la mayor contribución del no es reemplazar al analista, sino multiplicar su capacidad de razonamiento. La automatización y la correlación eliminan parte del trabajo mecánico, mientras que las personas continúan siendo responsables de interpretar el contexto, evaluar el impacto y decidir respuestas proporcionales. Ese equilibrio entre tecnología, proceso y juicio humano es el punto más importante a llevar al SC-900 y a la práctica profesional.

Para seguir estudiando

En el próximo capítulo, el enfoque se desplaza del portal y de la correlación hacia los productos que alimentan este ecosistema: Defender para Office 365, , Cloud Apps e Identity. Comprender cada componente hará que la visión sea aún más concreta.

Resumen en una frase

correlaciona señales de seguridad en múltiples superficies, organiza alertas relacionados en incidentes y ofrece investigación, hunting y respuesta en el portal .

18. Preguntas de repaso

Pregunta 1

Una organización recibe alertas separados de phishing, inicio de sesión anómalo y ejecución sospechosa en el dispositivo. ¿Qué capacidad de ayuda a entender que forman parte del mismo ataque?

A) Puntuación de Seguridad

B) Correlación de alertas en un incidente y

C) Solo el

D) Solo un informe mensual

Respuesta comentada

Respuesta correcta: B. El correlaciona alertas y entidades de diferentes superficies en un incidente, ofreciendo una . El sigue las acciones de remediación, no realiza solo toda la correlación.

Pregunta 2

¿Qué alternativa diferencia correctamente alerta e incidente?

A) Alerta siempre es un ataque confirmado; incidente es solo un registro.

B) Alerta es una señal de posible amenaza; incidente reúne alertas y contexto para investigación.

C) Alerta e incidente son términos idénticos.

D) El incidente solo existe después de la remediación.

Respuesta comentada

Respuesta correcta: B. Una alerta es producida por una detección. Un incidente organiza alertas relacionadas y datos asociados, pero aún necesita ser investigado y clasificado.

Pregunta 3

¿Dónde el analista revisa las acciones de remediación pendientes y completadas producidas por investigaciones automatizadas?

A)

B) Inventario de

C) Portal de Confianza de Servicio

D) Gerente de Cumplimiento

Respuesta comentada

Respuesta correcta: A. El centraliza acciones pendientes, completadas y el historial de remediación en los productos integrados.

Pregunta 4

¿Qué recurso permite explorar datos de varias superficies, usar y transformar una hipótesis útil en detección personalizada?

A)

B) Solo la fila de incidentes

C) Bastion

D) Mapa de Datos

Respuesta comentada

Respuesta correcta: A. La permite consultar datos con modo guiado o , investigar amenazas y crear custom detections a partir de consultas.

19. Glosario y referencias oficiales

19.1 Glosario esencial

TérminoSignificado
XDRDetección y respuesta extendidas entre múltiples superficies de seguridad.
EDRDetección y respuesta centradas en endpoints.
Attack storyRepresentación cronológica y relacional de las etapas de un ataque.
AIREAutomated Investigation and Response.
Action centerÁrea para acompañar y aprobar acciones de remediación.
Advanced huntingHerramienta de investigación proactiva en datos en bruto usando modo guiado o KQL.
KQLKusto Query Language, lenguaje de consulta usado en el ecosistema de seguridad de Microsoft.
MITRE ATT&CKBase de conocimiento de tácticas y técnicas utilizadas por adversarios.
Verdadero positivoDetección correctamente asociada a actividad maliciosa.
Falso positivoDetección que parece sospechosa, pero no representa una amenaza real.

19.2 Referencias Microsoft Learn

  • Guía de estudio para el Examen SC-900: Fundamentos de Seguridad, Cumplimiento e Identidad de Microsoft - learn.microsoft.com/credentials/certifications/resources/study-guides/sc-900
  • ¿Qué es ? - learn.microsoft.com/defender- /microsoft-365-defender
  • en el portal - learn.microsoft.com/defender- /microsoft-365-defender-portal
  • Investigue incidentes en el portal - learn.microsoft.com/defender- /investigate-incidents
  • Prioriza incidentes en el portal - learn.microsoft.com/defender- /incident-queue
  • Investigación y respuesta automatizada en - learn.microsoft.com/defender- /m365d-autoir
  • El - learn.microsoft.com/defender- /m365d-action-center
  • Descripción general de la en - learn.microsoft.com/defender- /advanced-hunting-overview

Observación editorial

Contenido validado en julio de 2026. Microsoft actualiza continuamente el portal, la documentación, los modelos de licenciamiento y algunas experiencias de investigación.