Defender XDR estrenó en abril identity risk scoring extendido a
identidades de agentes. Antes el risk scoring se aplicaba solo a humanos. Lo de
los agentes era un patch. Ahora es ciudadano de primera clase del modelo.
Voy a explicar qué cambia.
El risk scoring funciona como en humanos. Defender mira señales:
ubicación geográfica anormal, accesos fuera de horario, acciones desviadas del
patrón histórico, conexiones a destinos sospechosos. Combina señales en un
score. Te alerta cuando un agente se comporta raro.
Diferencias con humanos
Los patrones son distintos. Un humano tiene ritmos circadianos. Un agente
puede estar activo 24/7. La ausencia de ritmo circadiano no es señal sospechosa
para un agente. Defender lo aprende.
La velocidad es distinta. Un agente puede legítimamente hacer 1000
acciones por minuto. La señal “muchas acciones rápidas” no aplica igual. Lo que
sí aplica: cambio brusco respecto a la baseline del propio agente.
El contexto es distinto. Un humano tiene “manager”, “departamento”,
“rol”. Un agente tiene “sponsor”, “scope autorizado”, “tipo de tarea”. El risk
scoring de Defender ahora incorpora estos atributos en su modelo.
Lo que se ve en mi tenant
Detectó tres anomalías en el primer mes. Una era benigna — un agente
cambió de comportamiento porque cambió su tarea, no estaba mal. Dos eran
problemáticas — un agente que empezó a tocar datos fuera de su scope (mala
configuración después de un update), y otro que empezó a fallar en patrones que
sugerían que su modelo subyacente había sido cambiado sin aviso.
Ese segundo caso me marcó. Era un agente custom de Copilot Studio.
Alguien del equipo de IA cambió el modelo subyacente sin avisar a seguridad.
Defender lo detectó por el cambio en el patrón de respuestas. Me dio
visibilidad sobre algo que estaba mal gobernado. Pude presentarle al equipo de
IA evidencia técnica de por qué el cambio sin aviso no es OK.
Lo que ajusté en operación
Subí los thresholds para alertas críticas. Por defecto, Defender es
ruidoso para agentes nuevos hasta que aprende la baseline. Las primeras dos
semanas tuve más alertas que las que mi equipo podía triagear. Microsoft
documenta esto, hay que esperar.
Conecté las alertas con tickets automáticos al sponsor del agente. Si un
agente de María entra en risk alto, María recibe ticket. La accountability es
del sponsor.
Empecé a usar el risk score en políticas de Conditional Access. “Si un
agente está en risk alto, requiere re-autenticación de su sponsor humano antes
de continuar acciones críticas”. Esto añade fricción a un agente comprometido,
sin parar a los buenos.
Lo que me gustaría que mejoraran
Más explicabilidad en las alertas. A veces Defender dice “risk alto” sin
explicar qué señales pesaron. Para investigación, necesito saber el por qué.
Integración con Entra Agent ID más profunda. Hoy hay puente, pero algunos
atributos del agente no se reflejan en el modelo de risk. Espero que cierren
ese gap.
Mi conclusión: risk scoring para identidades de agentes era el control
que faltaba. Lo tienes activo, vas mucho más tranquilo. Si tienes agentes en
producción y no estás monitoreando con risk scoring, es la pieza que más rápido
te baja el riesgo de identidad de agente.
Microsoft
Defender es una solución que proporciona gestión de seguridad avanzada para
entornos de nube. ¡Comprenda más sobre la seguridad en la nube!
Microsoft
Defender es una solución de gestión de postura de seguridad y protección de
cargas de trabajo en la nube para todos los recursos de Azure, ya sean híbridos
o multinube.
Como
la seguridad en la nube es un tema complejo para algunas empresas, comprender
que existen soluciones que hacen que el entorno sea seguro es fundamental para
comprender las maravillas que la nube tiene para ofrecer.
En
el caso de Microsoft Defender, satisface tres necesidades vitales a la hora de
gestionar la seguridad de los recursos y cargas de trabajo locales o en la
nube: evaluación continua, protección y detección y resolución de amenazas.
Abarca
dos pilares: gestión de la postura de seguridad en la nube (CSPM) y protección
de la carga de trabajo en la nube (CWPP).
Solucionar
problemas y mejorar la postura de seguridad en la nube
Microsoft
Defender tiene capacidades de administración de la postura de seguridad que
brindan orientación de protección para ayudarlo a mejorar de manera efectiva la
seguridad y la visibilidad para ayudarlo a comprender su situación de seguridad
actual.
Además,
Azure Security Center evalúa periódicamente los recursos, las suscripciones y
la organización para encontrar problemas de seguridad. Muestra la postura de
seguridad a través de una puntuación que agrega encuestas de seguridad e
informa la situación actual. Por tanto, cuanto mayor sea la puntuación, menor
será el nivel de riesgo.
Otro
beneficio de Microsoft Defender para la gestión de la postura de seguridad en
la nube es el hecho de que utiliza un gráfico de seguridad (mecanismo de
contexto basado en gráficos que existe en Defender) para analizar y proteger
las rutas contra ataques.
El
análisis de la ruta de ataque realiza comprobaciones que identifican rutas
potenciales que los atacantes pueden utilizar para violar el entorno y llegar a
activos de alto impacto. Por lo tanto, sugiere recomendaciones para corregir
los problemas
Protección
de cargas de trabajo en la nube
Microsoft
Defender, además de proteger su postura de seguridad, también identifica
requisitos y protege cargas de trabajo a través de planes específicos para los
tipos de recursos de sus suscripciones.
Un
ejemplo es la protección del almacenamiento , que proporciona alertas sobre
actividades sospechosas relacionadas con los recursos de almacenamiento.
Esta
solución proporciona alertas que aparecen en Azure Portal para que pueda
reaccionar de inmediato y evitar que se desarrollen y dañen la situación de
seguridad de su entorno. Cada alerta proporciona detalles sobre las funciones
afectadas, los problemas y lo que recomienda solucionar.
Además,
Azure Security Center clasifica la gravedad de las alertas en 4 niveles:
informativa, baja, media y alta. La gravedad de cada alerta se basa en la
confianza de Defender en la ubicación y el análisis y en el nivel de confianza
de que la actividad que desencadenó la alerta fue maliciosa.
Recursos
protegidos en un solo lugar
Como
servicio nativo de Azure, Microsoft Defender monitorea y protege muchos
servicios de Azure sin necesidad de implementación. Sin embargo, puede agregar
recursos locales o en otras nubes públicas.
Protección
de los recursos nativos de Azure
Microsoft
Defender ayuda a detectar amenazas en los servicios PaaS de Azure . Es decir,
detecta amenazas dirigidas a servicios de Azure como App Service, SQL, cuentas
de almacenamiento y otros servicios de datos. También puede detectar anomalías
en los registros de actividad de Azure mediante la integración nativa con
Microsoft Cloud App Security.
Otra
protección de Microsoft Defender en los recursos de Azure está relacionada con
las redes. Ayuda a limitar la exposición a ataques al reducir el acceso a los
puertos de las máquinas virtuales mediante el acceso Just-In-Time a las
máquinas virtuales.
De
esta manera, su red está protegida y se bloquea el acceso innecesario. También
puede establecer políticas de acceso seguro en puertos seleccionados solo para
usuarios autorizados, direcciones IP o un tiempo limitado para las direcciones
IP de origen permitidas.
Protección
de recursos locales y en otras nubes
Además
de la seguridad en la nube en un entorno de Azure, también puede agregar
capacidades de Defender en entornos de nube híbrida. De esta manera, obtiene
inteligencia sobre amenazas personalizada y alertas priorizadas según su
entorno específico.
Para
hacer esto, simplemente implemente Azure Arc, un puente que extiende Azure para
ayudarlo a crear aplicaciones y servicios de manera flexible en centros de
datos y entornos de múltiples nubes. Una vez hecho esto, simplemente habilite
las funciones de seguridad mejoradas de Microsoft Defender para aumentar la
seguridad en la nube.
También puede
proteger recursos en otras nubes mediante CSPM, Microsoft Defender para
Kubernetes o protecciones de recursos del servidor.
Microsoft Defender for Cloud en resumen
Funciones
Dentro de las funciones que trae consigo el uso de Microsoft Defender for Cloud se encuentran:
Evaluar y reforzar la configuración de seguridad de los recursos en la nube.
Administrar el cumplimiento de los más altos estándares y normativas de función crítica.
Habilitar la protección contra amenazas para las cargas de trabajo que se puede ejecutar en diversas plataformas y proveedores de servicio, como Azure, AWS, Google Cloud Platform y en ambientes híbridos con entorno local.
Detectar vulnerabilidades para así proteger las cargas de trabajo híbridas y multinube contra ataques y acciones malintencionadas.
¿Qué puede proteger?
Microsoft Defender for Cloud puede ayudarlo en comprender las vulnerabilidades con información de la investigación de seguridad líder en el sector, lo que ayudará a proteger tus cargas de trabajo críticas en:
Este artículo trata sobre Azure Defender y
Microsoft Defender para Endpoint. El enfoque es dar más en sus capacidades
EDR.
Estos productos a menudo se
malinterpretan. Veamos qué tienen para ofrecernos y en qué se diferencian
en sus funciones, cómo se pueden habilitar, los detalles relacionados con la
licencia, etc.
Azure Defender
(anteriormente llamado ATP estándar del centro de seguridad)
Las características de Azure
Security Center cubren los dos grandes pilares de la seguridad en la nube:
Gestión de postura de
seguridad en la nube (CSPM) : Security Center está disponible de forma
gratuita para todos los usuarios de Azure. La experiencia gratuita incluye
características de CSPM como puntaje seguro, detección de configuraciones
incorrectas de seguridad en sus máquinas de Azure, inventario de activos y
más. Utilice estas funciones de CSPM para fortalecer su postura de nube
híbrida y realizar un seguimiento del cumplimiento de las políticas integradas.
Protección de cargas de
trabajo en la nube (CWP) : la plataforma integrada de protección de
cargas de trabajo en la nube (CWPP) de Security Center , Azure Defender,
brinda protección avanzada e inteligente de sus cargas de trabajo y recursos
híbridos y de Azure. Habilitar Azure Defender trae una variedad de características
de seguridad adicionales.
Azure Defender es un producto de CWP
con capacidades de detección de amenazas impulsadas por ML e IA que no solo
incluye máquinas virtuales, sino también otros servicios de Azure como el
servicio de aplicaciones, el almacenamiento, los servidores SQL, Keyvault, etc.
Se puede acceder a Dashboard for AzD desde ( https://portal
.azure.com > Centro de seguridad > Azure defender )
. Esto viene con un costo adicional y los clientes pueden elegir optar por
el servicio seleccionando el plan AzD y habilitando los servicios requeridos.
Microsoft Defender
para Endpoint (anteriormente llamado MS Defender ATP )
Esto es EDR basado en la nube
de Microsoft
Lanzado originalmente como
Windows Defender ATP, este producto de detección y respuesta de puntos finales
(EDR) cambió su nombre en 2019 a Microsoft Defender ATP.
En Ignite 2020, MS lanzó la
suite Microsoft Defender XDR y este componente EDR pasó a llamarse Microsoft
Defender para Endpoint.
Microsoft Defender es una
solución de seguridad holística entregada en la nube. Sus principales
características son:
· Gestión y evaluación de
vulnerabilidades basadas en riesgos
. Reducción de la superficie de ataque
· Protección basada en el comportamiento y potenciada por la nube
· Investigación y remediación automáticas
· Servicios de caza gestionados
Para los clientes de Azure
Defender (aquellos que habilitan el plan de Azure Defender), se incluye la licencia
de Microsoft Defender para Endpoint (Azure Defender envía señales al punto de
conexión de Microsoft Defender mediante su integración incorporada). Se
puede acceder al panel para MDE desde https://securitycenter.windows.com )
AzD vs MDE
Veamos el AzD en detalle
El panel de Azure Defender en
Security Center brinda visibilidad y control de las funciones de CWP para su
entorno, que se incluyen en las siguientes capacidades.
Protección integral AzD (fuente
de la imagen: comunidad MS)
Cuando habilita Azure
Defender desde el área Precios y configuración de Azure Security Center, los
respectivos planes de Defender se habilitan simultáneamente y brindan defensas
integrales para las capas de proceso, datos y servicio de su entorno.
Algunas de las capacidades de
detección de Azure Defender en varias capas se proporcionan a continuación
(cubriendo múltiples servicios)
Integración con Microsoft Defender para
Endpoint (anteriormente conocido como MDATP)
Detección de amenazas para máquinas virtuales Windows y Linux
Protección adicional como evaluación de vulnerabilidades de máquinas
virtuales (Qualys), acceso a máquinas virtuales justo a tiempo, control de
aplicaciones adaptable, FIM, etc.
Nos estamos centrando aquí
más en las dos primeras capacidades de AzD en este artículo.
El siguiente diagrama muestra
la arquitectura general de Azure Defender y su relación con Security Center.
Ubicación de Azure Defender en
ASC (fuente de la imagen: comunidad de MS)
Detección de
amenazas
Para permitir que Security
Center se integre con otros servicios de seguridad de Microsoft como MDE y
MCAS, habilite las siguientes integraciones
Alertas de Azure
Defender
Cuando Azure Defender detecta
una amenaza o anomalía, genera una alerta de seguridad. Estas alertas
describen los detalles de los recursos afectados, los pasos de corrección
sugeridos y, en algunos casos, una opción para activar una aplicación lógica en
respuesta.
Podemos habilitar la
"exportación continua" de estas alertas a nuestras herramientas SIEM
de terceros para el monitoreo a través de Azure EventHubs.
Los analistas de SOC pueden
acceder al panel de Azure Defender desde Azure Portal ( https://portal.azure.com )
Panel de Azure Defender en Azure
Security Center. (Fuente de la imagen: comunidad de EM)
Vista de las alertas de seguridad
de la hoja ASC en Azure Portal. (Fuente de la imagen: comunidad de MS)
El análisis de SOC también
puede revisar estas alertas desde el panel de Azure Defender navegando a la
alerta
Vista de alerta individual en
Azure Defender. (Fuente de la imagen: comunidad de EM)
Los detalles de la alerta se
pueden obtener haciendo clic en la alerta respectiva.
Vista de alerta individual en
Azure Defender. (Fuente de la imagen: comunidad de EM)
Al hacer clic en Ver detalles
completos, obtendrá una vista mucho más intuitiva del incidente con detalles de
alerta que brindan más información sobre la alerta.
Vista de alerta individual en
Azure Defender. (Fuente de la imagen: comunidad de EM)
Los analistas de SOC también
pueden obtener más información sobre la alerta desde el área de trabajo de
análisis de registro correspondiente donde se almacenan estas alertas.
Consultas basadas en KQL del área
de trabajo de Log Analytics (fuente de la imagen: comunidad de MS)
Las alertas se pueden
configurar para enviar a un buzón de correo monitoreado para una mayor
visibilidad.
Notificaciones de Azure Defender
en el buzón (fuente de la imagen: comunidad de MS)
La simulación de alertas para
Azure Defender se puede realizar mediante "Crear alertas de muestra"
como se muestra en la siguiente captura de pantalla
Simulación de alertas
Ahora veamos más sobre el
MDATP... lo siento MDE :)
Microsoft Defender
para Endpoint (MDATP) proporciona:
Sensores avanzados de
detección posterior a la infracción . Los sensores Defender ATP para
máquinas con Windows recopilan una amplia gama de señales de comportamiento.
Detección posterior a la
infracción basada en análisis, con tecnología de la nube . Defender ATP se
adapta rápidamente a las amenazas cambiantes. Utiliza análisis avanzados y
big data. Se amplifica con el poder de Intelligent Security Graph con
señales en Windows, Azure y Office para detectar amenazas
desconocidas. Proporciona alertas procesables y le permite responder
rápidamente.
Inteligencia de amenazas . Defender genera
alertas cuando identifica herramientas, técnicas y procedimientos del
atacante. Utiliza datos generados por los cazadores de amenazas y los
equipos de seguridad de Microsoft, aumentados por la inteligencia proporcionada
por los socios.
Al integrar Defender ATP con
Security Center, se beneficiará de las siguientes capacidades adicionales:
Incorporación automatizada . Security Center
habilita automáticamente el sensor de Microsoft Defender para Endpoint para
todos los servidores de Windows supervisados por Security
Center.
Panel de vidrio único . La consola de
Security Center muestra alertas de Microsoft Defender para Endpoint.
El siguiente diagrama muestra
las capacidades generales de Microsoft Defender ATP.
Fuente de la imagen: comunidad de
EM
Fuente de la imagen: comunidad de
EM
El siguiente diagrama muestra
la ubicación de MS defender ATP y sus capacidades principales y cómo se integra
con otros productos de seguridad de Microsoft
Habilite la
integración de Microsoft Defender para Endpoint
requisitos previos
Confirme que su máquina
cumple con los requisitos necesarios para Defender para Endpoint:
1.Asegúrese de que la máquina esté conectada a
Azure según sea necesario:
2. Para los servidores de
Windows, configure los ajustes de red descritos en Configurar el proxy del
dispositivo y los ajustes de conectividad a Internet
3. Para las máquinas locales,
conéctelas a Azure Arc como se explica en Conexión de máquinas híbridas con
servidores habilitados para Azure Arc
4. Para las máquinas con Windows Server 2019 y Windows Virtual Desktop
(WVD), confirme que sus máquinas tengan la extensión MicrosoftMonitoringAgent.
Habilitar la integración
En el
menú del Centro de seguridad, seleccione Precios y configuración y seleccione
la suscripción que desea cambiar.
1.Seleccione
Detección de amenazas.
2.
Seleccione Permitir que Microsoft Defender para Endpoint acceda a mis datos y
seleccione Guardar.
Fuente
de datos: documentos de Microsoft
Habilitar Azure Defender para servidores junto con MMA es el único
requisito previo para habilitar esta protección para los servidores de Azure
elegibles. Los sistemas elegibles se incorporarán automáticamente a MDE,
sin ninguna instalación adicional de agentes.
Los
sistemas empresariales Windows 10 son compatibles, pero no se incorporan
(descubren) automáticamente a través de MMA, a diferencia de otros sistemas
operativos Windows Server y EVD, y están cubiertos por el mismo plan de Azure
Defender para servidores.
Para
incorporar estos servidores de Windows 10, debemos instalar un paquete separado
localmente o seguir la implementación basada en GPO o incorporar a través de
SCCM siguiendo las siguientes opciones en el portal MDE.
Recientemente, Microsoft ha anunciado que la compatibilidad
con Linux también sirve para la incorporación automática a MDE. Inicialmente,
se implementará como un modo pasivo con opciones para pasar al modo activo
según la conveniencia del cliente.
Esta
adición es una característica más agradable de Microsoft para tener un panorama
unificado de detección de amenazas para los clientes de Azure Defender.