Microsoft Defender para el Panel de Aplicaciones en la Nube: Configurando la Integración XOps

Prev Next

"Visión general"

Usando la API de Microsoft, puede integrar los datos de alerta de Microsoft Defender para Aplicaciones en la Nube para generar historias para las aplicaciones. Estas historias le ayudan a obtener una imagen más completa de las amenazas potenciales en su red.

El motor de Cato crea una historia al correlacionar datos de Alertas de Defender relacionados con el mismo Incidente de Defender. Las historias de Alerta de la Aplicación en la Nube incluyen todas las evidencias relevantes para las Alertas detectadas por Defender. El Banco de Trabajo de Historias muestra las historias junto con otros tipos de historias, y puedes ordenar y filtrar las historias para centrarte en las historias de Alerta de la Aplicación en la Nube.

Para integrar los datos de alerta de Defender para Aplicación en la Nube con Cato XOps, primero necesitas configurar conectores API para Microsoft 365 y luego para Defender para Aplicaciones en la Nube. Después de crear los conectores, el motor de Alerta de Aplicaciones en la Nube recupera y analiza los datos de alerta de Defender para Aplicaciones en la Nube.

Para más información sobre la revisión de historias XOps, incluidos datos de Microsoft Defender, consulte Drilling-Down and Analyzing XOps Security Stories.

Comprendiendo las Historias de Alerta de Aplicaciones en la Nube de Microsoft

El productor de Alertas de Microsoft para Aplicaciones en la Nube genera historias basadas en la integración. Esta sección explica la información disponible en la pestaña de Resumen de la página de desglose de historias.

Estos son los widgets de Resumen de las historias:

Nombre

Descripción

Widget de resumen

La barra en la parte superior de la página muestra un resumen de la información básica sobre la historia, incluyendo el:

  • Gravedad de la amenaza

  • Resumen de los detalles de la historia

  • Severidad de la amenaza según lo determinado por un analista

  • Veredicto para la amenaza según lo determinado por un analista

Cronología

Una cronología de eventos o acciones realizadas en la historia.

Detalles

Información básica de la historia.

  • Haga clic en el enlace URL del Incidente para ver el Incidente en Microsoft Defender.

Entidades

Las aplicaciones, alertas y usuarios involucrados en el incidente.

Evidencias

Agrega detalles para todos los Procesos, Archivos, valores de Registro y parámetros de Red identificados en la evidencia de las diversas Alertas de historias.

Algunas de las columnas en la tabla de Evidencias son compartidas por todos los tipos de Evidencias, y algunas son específicas por tipo.

Estas son las columnas que aparecen para todos los tipos de Evidencias:

  • Veredicto - Veredicto generado por Defender para la pieza de evidencia (Malicioso, Sospechoso, o No se encontraron amenazas)

  • Estado de remediación - Muestra si la amenaza fue remediada

  • Creado - Fecha y hora cuando el evento fue registrado

Estas son las columnas específicas para cada tipo de Evidencia:

  • Procesos:

    • Nombre del proceso - Nombre del archivo ejecutable para el proceso

    • ID de proceso - Número de ID asignado por Windows para el proceso

    • Línea de comandos del proceso - Argumentos que se pasaron al proceso en Windows. Esto puede revelar un contexto importante sobre la ejecución de un proceso sospechoso.

    • Ruta del Archivo - Ubicación en el dispositivo endpoint del archivo ejecutable para el proceso

  • Archivos:

    • Ruta del Archivo - Ubicación del archivo en el dispositivo endpoint

    • Nombre de Archivo - Nombre del archivo incluyendo la extensión

    • Tamaño de Archivo - Tamaño del archivo en bytes, kilobytes, o megabytes

  • Registro:

    • Clave de Registro Nombre

    • Tipo de valor del registro - Formato de los datos almacenados en el valor del registro

    • Valor del Registro - El valor de la entrada del registro

  • Red:

    • Muestra datos de red para el flujo que generó la alerta, como la IP de Destino, Puerto Destino, datos DNS y HTTP, y el URL accedido.

Configuración del Conector de Defender para Aplicaciones en la Nube

Para configurar el conector de Defender para Aplicaciones en la Nube para obtener datos de alerta, primero necesitas configurar el conector de Microsoft 365 como la aplicación principal para otorgar permisos de lectura al conector de Defender. La aplicación principal solo tiene permisos para gestionar los conectores de Microsoft. Después de configurar el conector de Microsoft 365, puedes configurar un conector de Defender para Aplicaciones en la Nube para recuperar los datos de alerta.

Si desea importar datos de alerta de diferentes sub-organizaciones dentro de su organización, cree un conector de Microsoft 365 separado para cada inquilino de Azure relevante, y luego configure un conector de Defender para cada inquilino.

Para configurar el conector de Defender para el Panel de Aplicaciones en la Nube, necesitas:

  1. Crear el conector principal de Microsoft 365.

  2. Crear el conector de Defender Para Endpoint.

Requisitos  previos

  • Una de estas Licencias de Microsoft:

    • Defender Para Endpoint de Microsoft Plan 2

    • Microsoft 365 E5 (o superior) o Microsoft 365 E5 Seguridad

    • Microsoft 365 A5 (Educación) o Microsoft 365 G5 (Gobierno)

    • Windows 11 Empresarial E5

  • El conector de Microsoft 365 requiere un administrador con el rol de administrador global para otorgar permisos al conector de Defender de Cato

Paso 1: Crear el Conector Principal de Microsoft 365

Primero, configura la integración de MS Tenant como el conector principal. Este conector se puede usar para todas las integraciones de Microsoft. Si ya has creado el conector principal, ve al paso 2.

Para configurar el conector de punto final padre de Microsoft 365:

  1. Desde el menú de navegación, seleccione Seguridad > Conectores, y seleccione la pestaña Configuración de Conectores.

  2. Haz clic en Nuevo. Se abre el panel Nuevo Conector.

  3. Desde el menú desplegable Conector de Aplicación, seleccione la aplicación Microsoft 365.

    MIP_New_Connector_MS365.png

  4. Ingrese un Nombre del Conector único.

  5. Haga clic en Autorizar y Guardar.

    Se abre una nueva pestaña del navegador a la aplicación Microsoft 365.

  6. En la nueva pestaña del navegador, autentica la aplicación Microsoft 365:

    1. Selecciona la cuenta de Microsoft para la aplicación Microsoft 365.

    2. Ingresa la contraseña de la aplicación y apruébala.

    3. Acepte los permisos para permitir que Cato acceda a la aplicación Microsoft 365.

      MIP_Labels_Parent_Connector_Permissions.png

    4. La pantalla muestra que has aplicado con éxito los permisos para la aplicación.

      Success_Connector_Permissions.png

      Puede cerrar la pestaña del navegador y regresar a la Aplicación de Administración de Cato.

  7. La aplicación SaaS de Microsoft 365 se ha añadido a la página de Configuración de Conectores.

Paso 2: Crear el Conector de Defender para el Panel de Aplicaciones en la Nube

Después de haber configurado el conector principal, agrega el conector de Defender para el Panel de Aplicaciones en la Nube.

Para crear el conector de Defender para el Panel de Aplicaciones en la Nube:

  1. Desde el menú de navegación, haga clic en Recursos > Integraciones.

  2. Haga clic en la pestaña Integraciones activadas.

  3. Haga clic en Nuevo.

    El panel de Nueva Integración se abre.

  4. Seleccionar Microsoft Defender para el Panel de Aplicaciones en la Nube.

  5. En el desplegable Auth , selecciona el Tenant Primario de Microsoft que se creó en el Paso 1.

  6. Agregar un Nombre para el conector.

  7. Hacer clic en Guardar.

    El CMA se conecta al proveedor

  8. Haga clic en Autorizar.

    image-20250826-133358.png

    Aparecerá una pantalla de permisos de Microsoft.

  9. Revise los permisos solicitados y haga clic en Aceptar.

  10. La aplicación es visible en la tabla Aplicaciones Integradas con un estado Conectado.

Visualización de la Página Banco de Trabajo de Historias

Una vez. hayas creado el conector, las historias serán visibles en el Banco de Trabajo de Historias.

Para ver la página del Banco de Trabajo de Historias:

  • Desde el menú de navegación, haz clic en Inicio > Banco de Trabajo de Historias..

Para obtener información sobre las columnas en el Stories Workbench, consulta Entendiendo las Columnas de Historias

Para más información sobre la revisión de historias XOps, incluidos datos de Microsoft Defender, consulte Drilling-Down and Analyzing XOps Security Stories