Notificaciones de Defender for Identity en Microsoft Defender XDR
Microsoft Defender for Identity proporciona notificaciones para problemas de mantenimiento y alertas de seguridad, ya sea a través de notificaciones por correo electrónico o a un servidor syslog.
En este artículo se describe cómo configurar las notificaciones de Defender for Identity para que tenga en cuenta los problemas de mantenimiento o las alertas de seguridad detectadas.
Sugerencia
Además de las notificaciones por correo electrónico o Syslog, se recomienda que los administradores de SOC usen Microsoft Sentinel para ver todas las alertas en un único portal. Para obtener más información, consulte integración de Microsoft Defender XDR con Microsoft Sentinel. Para integrar otras herramientas SIEM, consulte Integración de las herramientas SIEM con Microsoft Defender XDR.
Configuración de notificaciones por correo electrónico
En esta sección se describe cómo configurar notificaciones por correo electrónico para problemas de mantenimiento de Defender for Identity.
En Microsoft Defender XDR, seleccione Identidades de configuración>.
En Notificaciones, seleccione Notificaciones de problemas de mantenimiento.
En Agregar correo electrónico de destinatario, escriba las direcciones de correo electrónico donde desea recibir notificaciones por correo electrónico y seleccione + Agregar.
Cada vez que Defender for Identity detecta un problema de mantenimiento, los destinatarios configurados reciben una notificación por correo electrónico con los detalles, con un vínculo a Microsoft Defender XDR para obtener más detalles.
Nota:
Para recibir notificaciones por correo electrónico sobre incidentes, use la página Notificaciones de Email de Defender XDR Configuración para las reglas de notificaciones nuevas y existentes. Más información.
Configuración de notificaciones de Syslog
En esta sección se describe cómo configurar Defender for Identity para enviar problemas de estado y eventos de seguridad a un servidor syslog a través de un sensor configurado.
Los eventos no se envían directamente desde el servicio Defender for Identity al servidor de Syslog, sino solo a través del sensor.
Para configurar las notificaciones de Syslog:
En Microsoft Defender XDR, seleccione Identidades de configuración>.
En Notificaciones, seleccione Notificaciones de Syslog y, a continuación, active la opción servicio Syslog .
Seleccione Configurar servicio para abrir el panel Servicio de Syslog .
Escriba los detalles siguientes:
- Sensor: seleccione el sensor que desea enviar notificaciones al servidor de Syslog.
- Punto de conexión de servicio y puerto: escriba la dirección IP o el nombre de dominio completo (FQDN) para el servidor syslog y, a continuación, escriba el número de puerto. Solo puede configurar un punto de conexión de Syslog.
- Transporte: seleccione el protocolo de transporte (TCP o UDP).
- Formato: seleccione el formato (RFC 3164 o RFC 5424).
Seleccione Enviar notificación SIEM de prueba y compruebe que el mensaje se recibe en la solución de infraestructura de Syslog.
Cuando haya confirmado que la prueba funciona, seleccione Guardar.
Después de configurar el servicio Syslog, seleccione los tipos de notificaciones que se van a enviar al servidor de Syslog, incluidos los siguientes:
- Se detecta una nueva alerta de seguridad
- Se actualiza una alerta de seguridad existente
- Se detecta un nuevo problema de mantenimiento
Sugerencia
Al trabajar con Syslog en modo TLS, asegúrese de instalar los certificados necesarios en el sensor designado.
Creación de scripts de automatización para registros SIEM de Defender for Identity
Si va a crear scripts de automatización para los registros SIEM de Defender for Identity, se recomienda usar el campo externalId para identificar el tipo de alerta en lugar de usar el nombre de la alerta.
Aunque en ocasiones se pueden modificar los nombres de alerta, el valor externalId de cada alerta es permanente. Para obtener más información, consulte Referencia del registro SIEM de Defender for Identity.
Contenido relacionado
Para obtener más información, consulte Configuración de la colección de eventos.