Mostrando las entradas con la etiqueta Azure Defender. Mostrar todas las entradas
Mostrando las entradas con la etiqueta Azure Defender. Mostrar todas las entradas

sábado, 25 de abril de 2026

Identity Risk Scoring en Defender XDR para identidades de agentes

 

Defender XDR estrenó en abril identity risk scoring extendido a identidades de agentes. Antes el risk scoring se aplicaba solo a humanos. Lo de los agentes era un patch. Ahora es ciudadano de primera clase del modelo.

Voy a explicar qué cambia.

El risk scoring funciona como en humanos. Defender mira señales: ubicación geográfica anormal, accesos fuera de horario, acciones desviadas del patrón histórico, conexiones a destinos sospechosos. Combina señales en un score. Te alerta cuando un agente se comporta raro.

Diferencias con humanos

Los patrones son distintos. Un humano tiene ritmos circadianos. Un agente puede estar activo 24/7. La ausencia de ritmo circadiano no es señal sospechosa para un agente. Defender lo aprende.

La velocidad es distinta. Un agente puede legítimamente hacer 1000 acciones por minuto. La señal “muchas acciones rápidas” no aplica igual. Lo que sí aplica: cambio brusco respecto a la baseline del propio agente.

El contexto es distinto. Un humano tiene “manager”, “departamento”, “rol”. Un agente tiene “sponsor”, “scope autorizado”, “tipo de tarea”. El risk scoring de Defender ahora incorpora estos atributos en su modelo.

Lo que se ve en mi tenant

Detectó tres anomalías en el primer mes. Una era benigna — un agente cambió de comportamiento porque cambió su tarea, no estaba mal. Dos eran problemáticas — un agente que empezó a tocar datos fuera de su scope (mala configuración después de un update), y otro que empezó a fallar en patrones que sugerían que su modelo subyacente había sido cambiado sin aviso.

Ese segundo caso me marcó. Era un agente custom de Copilot Studio. Alguien del equipo de IA cambió el modelo subyacente sin avisar a seguridad. Defender lo detectó por el cambio en el patrón de respuestas. Me dio visibilidad sobre algo que estaba mal gobernado. Pude presentarle al equipo de IA evidencia técnica de por qué el cambio sin aviso no es OK.

Lo que ajusté en operación

Subí los thresholds para alertas críticas. Por defecto, Defender es ruidoso para agentes nuevos hasta que aprende la baseline. Las primeras dos semanas tuve más alertas que las que mi equipo podía triagear. Microsoft documenta esto, hay que esperar.

Conecté las alertas con tickets automáticos al sponsor del agente. Si un agente de María entra en risk alto, María recibe ticket. La accountability es del sponsor.

Empecé a usar el risk score en políticas de Conditional Access. “Si un agente está en risk alto, requiere re-autenticación de su sponsor humano antes de continuar acciones críticas”. Esto añade fricción a un agente comprometido, sin parar a los buenos.

Lo que me gustaría que mejoraran

Más explicabilidad en las alertas. A veces Defender dice “risk alto” sin explicar qué señales pesaron. Para investigación, necesito saber el por qué.

Integración con Entra Agent ID más profunda. Hoy hay puente, pero algunos atributos del agente no se reflejan en el modelo de risk. Espero que cierren ese gap.

Mi conclusión: risk scoring para identidades de agentes era el control que faltaba. Lo tienes activo, vas mucho más tranquilo. Si tienes agentes en producción y no estás monitoreando con risk scoring, es la pieza que más rápido te baja el riesgo de identidad de agente.

martes, 11 de abril de 2023

Microsoft Defender: la solución de seguridad para el entorno de la nube



 Microsoft Defender es una solución que proporciona gestión de seguridad avanzada para entornos de nube. ¡Comprenda más sobre la seguridad en la nube!

 

Microsoft Defender es una solución de gestión de postura de seguridad y protección de cargas de trabajo en la nube para todos los recursos de Azure, ya sean híbridos o multinube.

 

Como la seguridad en la nube es un tema complejo para algunas empresas, comprender que existen soluciones que hacen que el entorno sea seguro es fundamental para comprender las maravillas que la nube tiene para ofrecer.

 

En el caso de Microsoft Defender, satisface tres necesidades vitales a la hora de gestionar la seguridad de los recursos y cargas de trabajo locales o en la nube: evaluación continua, protección y detección y resolución de amenazas.




 

Abarca dos pilares: gestión de la postura de seguridad en la nube (CSPM) y protección de la carga de trabajo en la nube (CWPP).

 

Solucionar problemas y mejorar la postura de seguridad en la nube

Microsoft Defender tiene capacidades de administración de la postura de seguridad que brindan orientación de protección para ayudarlo a mejorar de manera efectiva la seguridad y la visibilidad para ayudarlo a comprender su situación de seguridad actual.

 

Además, Azure Security Center evalúa periódicamente los recursos, las suscripciones y la organización para encontrar problemas de seguridad. Muestra la postura de seguridad a través de una puntuación que agrega encuestas de seguridad e informa la situación actual. Por tanto, cuanto mayor sea la puntuación, menor será el nivel de riesgo.

 






 

Otro beneficio de Microsoft Defender para la gestión de la postura de seguridad en la nube es el hecho de que utiliza un gráfico de seguridad (mecanismo de contexto basado en gráficos que existe en Defender) para analizar y proteger las rutas contra ataques.

 

El análisis de la ruta de ataque realiza comprobaciones que identifican rutas potenciales que los atacantes pueden utilizar para violar el entorno y llegar a activos de alto impacto. Por lo tanto, sugiere recomendaciones para corregir los problemas





 

Protección de cargas de trabajo en la nube

Microsoft Defender, además de proteger su postura de seguridad, también identifica requisitos y protege cargas de trabajo a través de planes específicos para los tipos de recursos de sus suscripciones.

 

Un ejemplo es la protección del almacenamiento , que proporciona alertas sobre actividades sospechosas relacionadas con los recursos de almacenamiento.

 

Esta solución proporciona alertas que aparecen en Azure Portal para que pueda reaccionar de inmediato y evitar que se desarrollen y dañen la situación de seguridad de su entorno. Cada alerta proporciona detalles sobre las funciones afectadas, los problemas y lo que recomienda solucionar.

 

 

Además, Azure Security Center clasifica la gravedad de las alertas en 4 niveles: informativa, baja, media y alta. La gravedad de cada alerta se basa en la confianza de Defender en la ubicación y el análisis y en el nivel de confianza de que la actividad que desencadenó la alerta fue maliciosa.

 

 

Recursos protegidos en un solo lugar

 

Como servicio nativo de Azure, Microsoft Defender monitorea y protege muchos servicios de Azure sin necesidad de implementación. Sin embargo, puede agregar recursos locales o en otras nubes públicas.

 

Protección de los recursos nativos de Azure

Microsoft Defender ayuda a detectar amenazas en los servicios PaaS de Azure . Es decir, detecta amenazas dirigidas a servicios de Azure como App Service, SQL, cuentas de almacenamiento y otros servicios de datos. También puede detectar anomalías en los registros de actividad de Azure mediante la integración nativa con Microsoft Cloud App Security.

 

Otra protección de Microsoft Defender en los recursos de Azure está relacionada con las redes. Ayuda a limitar la exposición a ataques al reducir el acceso a los puertos de las máquinas virtuales mediante el acceso Just-In-Time a las máquinas virtuales.

 

De esta manera, su red está protegida y se bloquea el acceso innecesario. También puede establecer políticas de acceso seguro en puertos seleccionados solo para usuarios autorizados, direcciones IP o un tiempo limitado para las direcciones IP de origen permitidas.

 

Protección de recursos locales y en otras nubes

Además de la seguridad en la nube en un entorno de Azure, también puede agregar capacidades de Defender en entornos de nube híbrida. De esta manera, obtiene inteligencia sobre amenazas personalizada y alertas priorizadas según su entorno específico.

 

Para hacer esto, simplemente implemente Azure Arc, un puente que extiende Azure para ayudarlo a crear aplicaciones y servicios de manera flexible en centros de datos y entornos de múltiples nubes. Una vez hecho esto, simplemente habilite las funciones de seguridad mejoradas de Microsoft Defender para aumentar la seguridad en la nube.

 

También puede proteger recursos en otras nubes mediante CSPM, Microsoft Defender para Kubernetes o protecciones de recursos del servidor. 


Microsoft Defender for Cloud en resumen

Funciones
Dentro de las funciones que trae consigo el uso de Microsoft Defender for Cloud se encuentran:

  • Evaluar y reforzar la configuración de seguridad de los recursos en la nube.
  • Administrar el cumplimiento de los más altos estándares y normativas de función crítica.
  • Habilitar la protección contra amenazas para las cargas de trabajo que se puede ejecutar en diversas plataformas y proveedores de servicio, como Azure, AWS, Google Cloud Platform y en ambientes híbridos con entorno local.
  • Detectar vulnerabilidades para así proteger las cargas de trabajo híbridas y multinube contra ataques y acciones malintencionadas.

¿Qué puede proteger?
Microsoft Defender for Cloud puede ayudarlo en comprender las vulnerabilidades con información de la investigación de seguridad líder en el sector, lo que ayudará a proteger tus cargas de trabajo críticas en:

  • Máquinas virtuales
  • Contenedores
  • Bases de datos
  • Almacenamiento
  • Servicios de aplicaciones
  • Entre muchos otros.

lunes, 7 de junio de 2021

Azure Defender (AzD) y Microsoft Defender para Endpoint (MDE)

 


Este artículo trata sobre Azure Defender y Microsoft Defender para Endpoint. El enfoque es dar más en sus capacidades EDR.

Estos productos a menudo se malinterpretan. Veamos qué tienen para ofrecernos y en qué se diferencian en sus funciones, cómo se pueden habilitar, los detalles relacionados con la licencia, etc.

Azure Defender (anteriormente llamado ATP estándar del centro de seguridad)

Las características de Azure Security Center cubren los dos grandes pilares de la seguridad en la nube:

Gestión de postura de seguridad en la nube (CSPM) : Security Center está disponible de forma gratuita para todos los usuarios de Azure. La experiencia gratuita incluye características de CSPM como puntaje seguro, detección de configuraciones incorrectas de seguridad en sus máquinas de Azure, inventario de activos y más. Utilice estas funciones de CSPM para fortalecer su postura de nube híbrida y realizar un seguimiento del cumplimiento de las políticas integradas.

Protección de cargas de trabajo en la nube (CWP) : la plataforma integrada de protección de cargas de trabajo en la nube (CWPP) de Security Center , Azure Defender, brinda protección avanzada e inteligente de sus cargas de trabajo y recursos híbridos y de Azure. Habilitar Azure Defender trae una variedad de características de seguridad adicionales.

Azure Defender es un producto de CWP con capacidades de detección de amenazas impulsadas por ML e IA que no solo incluye máquinas virtuales, sino también otros servicios de Azure como el servicio de aplicaciones, el almacenamiento, los servidores SQL, Keyvault, etc. Se puede acceder a Dashboard for AzD desde ( https://portal .azure.com > Centro de seguridad > Azure defender ) . Esto viene con un costo adicional y los clientes pueden elegir optar por el servicio seleccionando el plan AzD y habilitando los servicios requeridos.

Microsoft Defender para Endpoint (anteriormente llamado MS Defender ATP )

Esto es EDR basado en la nube de Microsoft

Lanzado originalmente como Windows Defender ATP, este producto de detección y respuesta de puntos finales (EDR) cambió su nombre en 2019 a Microsoft Defender ATP.

En Ignite 2020, MS lanzó la suite Microsoft Defender XDR y este componente EDR pasó a llamarse Microsoft Defender para Endpoint.

Microsoft Defender es una solución de seguridad holística entregada en la nube. Sus principales características son:

· Gestión y evaluación de vulnerabilidades basadas en riesgos
. Reducción de la superficie de ataque
· Protección basada en el comportamiento y potenciada por la nube
· Investigación y remediación automáticas
· Servicios de caza gestionados

Para los clientes de Azure Defender (aquellos que habilitan el plan de Azure Defender), se incluye la licencia de Microsoft Defender para Endpoint (Azure Defender envía señales al punto de conexión de Microsoft Defender mediante su integración incorporada). Se puede acceder al panel para MDE desde https://securitycenter.windows.com )

 


AzD vs MDE

Veamos el AzD en detalle

El panel de Azure Defender en Security Center brinda visibilidad y control de las funciones de CWP para su entorno, que se incluyen en las siguientes capacidades.

 


Protección integral AzD (fuente de la imagen: comunidad MS)

Cuando habilita Azure Defender desde el área Precios y configuración de Azure Security Center, los respectivos planes de Defender se habilitan simultáneamente y brindan defensas integrales para las capas de proceso, datos y servicio de su entorno.

Algunas de las capacidades de detección de Azure Defender en varias capas se proporcionan a continuación (cubriendo múltiples servicios)

La lista de referencia de todas las alertas se puede encontrar en el artículo de MS aquí https://docs.microsoft.com/en-us/azure/security-center/alerts-reference

 

 




Azure Defender también nos proporciona

  • Integración con Microsoft Defender para Endpoint (anteriormente conocido como MDATP)
  • Detección de amenazas para máquinas virtuales Windows y Linux
  • Protección adicional como evaluación de vulnerabilidades de máquinas virtuales (Qualys), acceso a máquinas virtuales justo a tiempo, control de aplicaciones adaptable, FIM, etc.

Nos estamos centrando aquí más en las dos primeras capacidades de AzD en este artículo.

El siguiente diagrama muestra la arquitectura general de Azure Defender y su relación con Security Center.

 


Ubicación de Azure Defender en ASC (fuente de la imagen: comunidad de MS)

Detección de amenazas

Para permitir que Security Center se integre con otros servicios de seguridad de Microsoft como MDE y MCAS, habilite las siguientes integraciones

 


Alertas de Azure Defender

Cuando Azure Defender detecta una amenaza o anomalía, genera una alerta de seguridad. Estas alertas describen los detalles de los recursos afectados, los pasos de corrección sugeridos y, en algunos casos, una opción para activar una aplicación lógica en respuesta.

Podemos habilitar la "exportación continua" de estas alertas a nuestras herramientas SIEM de terceros para el monitoreo a través de Azure EventHubs.

 


Los analistas de SOC pueden acceder al panel de Azure Defender desde Azure Portal ( https://portal.azure.com )

 


Panel de Azure Defender en Azure Security Center. (Fuente de la imagen: comunidad de EM)

 


Vista de las alertas de seguridad de la hoja ASC en Azure Portal. (Fuente de la imagen: comunidad de MS)

El análisis de SOC también puede revisar estas alertas desde el panel de Azure Defender navegando a la alerta

 


Vista de alerta individual en Azure Defender. (Fuente de la imagen: comunidad de EM)

Los detalles de la alerta se pueden obtener haciendo clic en la alerta respectiva.

 


Vista de alerta individual en Azure Defender. (Fuente de la imagen: comunidad de EM)

Al hacer clic en Ver detalles completos, obtendrá una vista mucho más intuitiva del incidente con detalles de alerta que brindan más información sobre la alerta.

 


Vista de alerta individual en Azure Defender. (Fuente de la imagen: comunidad de EM)

Los analistas de SOC también pueden obtener más información sobre la alerta desde el área de trabajo de análisis de registro correspondiente donde se almacenan estas alertas.

 


Consultas basadas en KQL del área de trabajo de Log Analytics (fuente de la imagen: comunidad de MS)

Las alertas se pueden configurar para enviar a un buzón de correo monitoreado para una mayor visibilidad.

 


Notificaciones de Azure Defender en el buzón (fuente de la imagen: comunidad de MS)

La simulación de alertas para Azure Defender se puede realizar mediante "Crear alertas de muestra" como se muestra en la siguiente captura de pantalla



Simulación de alertas

Ahora veamos más sobre el MDATP... lo siento MDE :)

Microsoft Defender para Endpoint (MDATP) proporciona:

Sensores avanzados de detección posterior a la infracción . Los sensores Defender ATP para máquinas con Windows recopilan una amplia gama de señales de comportamiento.

Detección posterior a la infracción basada en análisis, con tecnología de la nube . Defender ATP se adapta rápidamente a las amenazas cambiantes. Utiliza análisis avanzados y big data. Se amplifica con el poder de Intelligent Security Graph con señales en Windows, Azure y Office para detectar amenazas desconocidas. Proporciona alertas procesables y le permite responder rápidamente.

Inteligencia de amenazas . Defender genera alertas cuando identifica herramientas, técnicas y procedimientos del atacante. Utiliza datos generados por los cazadores de amenazas y los equipos de seguridad de Microsoft, aumentados por la inteligencia proporcionada por los socios.

Al integrar Defender ATP con Security Center, se beneficiará de las siguientes capacidades adicionales:

Incorporación automatizada . Security Center habilita automáticamente el sensor de Microsoft Defender para Endpoint para todos los servidores de Windows supervisados ​​por Security Center.

Panel de vidrio único . La consola de Security Center muestra alertas de Microsoft Defender para Endpoint.

El siguiente diagrama muestra las capacidades generales de Microsoft Defender ATP.

 


Fuente de la imagen: comunidad de EM


 

Fuente de la imagen: comunidad de EM

El siguiente diagrama muestra la ubicación de MS defender ATP y sus capacidades principales y cómo se integra con otros productos de seguridad de Microsoft

 


Habilite la integración de Microsoft Defender para Endpoint

requisitos previos

Confirme que su máquina cumple con los requisitos necesarios para Defender para Endpoint:

1. Asegúrese de que la máquina esté conectada a Azure según sea necesario:

2. Para los servidores de Windows, configure los ajustes de red descritos en Configurar el proxy del dispositivo y los ajustes de conectividad a Internet

3. Para las máquinas locales, conéctelas a Azure Arc como se explica en Conexión de máquinas híbridas con servidores habilitados para Azure Arc 

4. Para las máquinas con Windows Server 2019 y Windows Virtual Desktop (WVD), confirme que sus máquinas tengan la extensión MicrosoftMonitoringAgent.

Habilitar la integración

En el menú del Centro de seguridad, seleccione Precios y configuración y seleccione la suscripción que desea cambiar.


1. Seleccione Detección de amenazas.

2. Seleccione Permitir que Microsoft Defender para Endpoint acceda a mis datos y seleccione Guardar.



Fuente de datos: documentos de Microsoft

Habilitar Azure Defender para servidores junto con MMA es el único requisito previo para habilitar esta protección para los servidores de Azure elegibles. Los sistemas elegibles se incorporarán automáticamente a MDE, sin ninguna instalación adicional de agentes.

Los sistemas empresariales Windows 10 son compatibles, pero no se incorporan (descubren) automáticamente a través de MMA, a diferencia de otros sistemas operativos Windows Server y EVD, y están cubiertos por el mismo plan de Azure Defender para servidores.

Para incorporar estos servidores de Windows 10, debemos instalar un paquete separado localmente o seguir la implementación basada en GPO o incorporar a través de SCCM siguiendo las siguientes opciones en el portal MDE.


Recientemente, Microsoft ha anunciado que la compatibilidad con Linux también sirve para la incorporación automática a MDE. Inicialmente, se implementará como un modo pasivo con opciones para pasar al modo activo según la conveniencia del cliente.

Esta adición es una característica más agradable de Microsoft para tener un panorama unificado de detección de amenazas para los clientes de Azure Defender.

Más detalles se pueden encontrar aquí. https://techcommunity.microsoft.com/t5/azure-security-center/defender-for-endpoint-for-linux-is-coming-soon-to-azure-defender/ba-p/2412258