Este artículo discute la integración de datos de Microsoft Defender para Endpoint para generar historias que puede revisar en el Banco de Trabajo de Historias de Cato.
Resumen de historias de Alerta de Puntos de conexión
Usando la API de Microsoft, puede integrar los datos de alerta de Microsoft Defender para Endpoint para generar historias para los dispositivos de punto final. Las historias de punto final le ayudan a obtener una imagen más completa de las amenazas potenciales en su red.
El motor de "Alertas de Endpoint de Cato" crea una historia al correlacionar datos de "Alertas" relacionadas con el mismo "Incidente de Defender". Las historias de Alerta de Puntos de conexión incluyen toda la evidencia relevante para las Alertas detectadas por Defender. El Banco de Trabajo de Historias muestra las historias de punto final junto con otros tipos de historias, y puede ordenar y filtrar las historias para centrarse en las historias de Alerta de Endpoint.
Para integrar los datos de alerta de Defender para Endpoint con Cato XOps, primero debe configurar conectores API para Microsoft 365 y para Defender para Endpoint. Después de crear los conectores, el motor de Alerta de Endpoint recupera y analiza los datos de alerta de Defender para Endpoint.
Para más información sobre la revisión de historias XOps, incluidos datos de Microsoft Defender, consulte Drilling-Down and Analyzing XOps Security Stories
Resumen de Nivel Alto de Integración de Historias de Alerta de Puntos de conexión
Esta es una descripción de alto nivel del flujo de trabajo para integrar y revisar historias de Defender para Endpoint en el Banco de Trabajo de Historias:
Crear el conector principal de Microsoft 365.
Crear el conector de Defender Para Endpoint.
Revisar las historias de Alerta de punto final en el Banco de Trabajo de Historias.
Limitaciones Conocidas
La configuración en el panel de Acciones de la historia no es configurable para las historias de Alerta de punto final. Todos los campos relacionados con las acciones aparecen como N/D. Para más sobre el panel de Acciones de la historia, ver más abajo.
Las historias de Alertas de Microsoft Endpoint para dispositivos compartidos incluyen en la historia a todos los usuarios que iniciaron sesión en el dispositivo, mientras que la Alerta relevante de Defender para Endpoint puede mostrar solo un usuario.
Para agregar un conector, debe tener permiso de editor para Integraciones (en la Recursos sección). Para más información, consulte Gestionando Roles de Administrador usando RBAC.
Comprendiendo las Historias de Alerta de Microsoft Endpoint
El productor de Alertas de Microsoft Endpoint genera historias basadas en la integración. Esta sección explica la información disponible en la pestaña de Resumen de la página de desglose de historias.

Estos son los widgets de Resumen de las historias:
Nombre | Descripción |
|---|---|
Widget de resumen | La barra en la parte superior de la página muestra un resumen de la información básica sobre la historia, incluyendo el:
|
Cronología | Una cronología de eventos o acciones realizadas en la historia. |
Detalles | Información básica de la historia.
|
Entidades | Las entidades involucradas en el incidente. Estas podrían ser Usuarios, Dispositivos, Sitios, Almacenes de datos, aplicaciones, etc. Una historia puede incluir alertas para múltiples usuarios y dispositivos. |
Alertas | Muestra detalles de las Alertas relacionadas con el Incidente de Defender.
Estas son las columnas que aparecen en la tabla:
|
Evidencias | Agrega detalles para todos los Procesos, Archivos, valores de Registro y parámetros de Red identificados en la evidencia de las diversas Alertas de historias Algunas de las columnas en la tabla de Evidencias son compartidas por todos los tipos de Evidencias, y algunas son específicas por tipo. Estas son las columnas que aparecen para todos los tipos de Evidencias:
Estas son las columnas específicas para cada tipo de Evidencia:
|
Resumen de los Conectores de Microsoft
Para configurar el conector de Microsoft Defender de Cato para obtener datos de alerta, primero necesita configurar el conector de Microsoft 365 como la aplicación principal para otorgar permisos de lectura al conector de Defender. La aplicación principal solo tiene permisos para gestionar los conectores de Microsoft. Después de configurar el conector de Microsoft 365, puede configurar un conector de Defender para recuperar los datos de alerta.
Si desea importar datos de alerta de diferentes sub-organizaciones dentro de su organización, cree un conector de Microsoft 365 separado para cada inquilino de Azure relevante, y luego configure un conector de Defender para cada inquilino.
"Requisitos previos"
Una de estas Licencias de Microsoft:
Defender Para Endpoint de Microsoft Plan 2
Microsoft 365 E5 (o superior) o Microsoft 365 E5 Seguridad
Microsoft 365 A5 (Educación) o Microsoft 365 G5 (Gobierno)
Windows 11 Empresarial E5
El conector de Microsoft 365 requiere un administrador con el rol de administrador global para otorgar permisos al conector de Defender de Cato
Permisos Requeridos para el Conector de Microsoft Defender
Para permitir que el conector de Defender recupere los datos de alerta de su cuenta de Microsoft 365, el conector otorga a Cato los siguientes permisos y acciones con Microsoft 365:
Conectarse a las APIs de Microsoft y leer todos los datos de Defender para Endpoint para una organización
Iniciar sesión y leer el perfil del usuario
Configurando los Conectores de Microsoft
Configure un conector principal de Microsoft 365 y luego defina un conector de Defender para la cuenta de Microsoft 365.
Si su organización ya configuró un conector principal de Microsoft 365 para otra funcionalidad, como una política de API de Seguridad SaaS para aplicaciones de Microsoft, o para importar etiquetas MIP a su política DLP, solo necesita configurar un conector de Defender.
Configuración del conector de Microsoft 365
Use la Aplicación de Gestión de Cato para crear el conector de aplicación SaaS de Microsoft 365 para el inquilino de Azure relevante. Debe tener las credenciales correctas para autenticarse en Microsoft 365 para agregar el conector a su cuenta de Cato.

Para configurar el conector de punto final padre de Microsoft 365:
Desde el menú de navegación, seleccione Seguridad > Conectores, y seleccione la pestaña Configuración de Conectores.
Haz clic en Nuevo. Se abre el panel Nuevo Conector.
Desde el menú desplegable Conector de Aplicación, seleccione la aplicación Microsoft 365.

Ingrese un Nombre del Conector único.
Haga clic en Autorizar y Guardar.
Se abre una nueva pestaña del navegador con la aplicación Microsoft 365.
En la nueva pestaña del navegador, autentica la aplicación Microsoft 365:
Selecciona la cuenta de Microsoft para la aplicación Microsoft 365.
Ingresa la contraseña de la aplicación y apruébala.
Acepte los permisos para permitir que Cato acceda a la aplicación Microsoft 365.

La pantalla muestra que has aplicado con éxito los permisos para la aplicación.

Puedes cerrar la pestaña del navegador y regresar a la Aplicación de Gestión de Cato.
La aplicación SaaS de Microsoft 365 se ha añadido a la página de Configuración de Conectores.

Puede tomar varios segundos para que Microsoft Azure procese la solicitud, por lo que si el Estado muestra Pendiente de consentimiento del usuario, actualice el navegador.
Configuración del Conector de Microsoft Defender para Endpoint
Use la Aplicación de Gestión de Cato para crear el conector de aplicación SaaS de Microsoft Defender para Endpoint para el inquilino de Azure con los datos de alerta que desea utilizar. Debe tener las credenciales correctas para autenticarse en Microsoft 365 para agregar el conector a su cuenta de Cato.
Nota:
Cuando crea un conector API para una aplicación de Microsoft 365, el conector crea un certificado de autenticación que es válido por 3 meses y renueva el certificado 7 días antes del vencimiento.
Para configurar el conector de Microsoft Defender:
Desde el menú de navegación, seleccione Seguridad > Conectores, y seleccione la pestaña Configuración de Conectores.
Haz clic en Nuevo. Se abre el panel Nuevo Conector.
Desde el menú desplegable de Aplicación SaaS, seleccione la aplicación Microsoft Defender.

Desde el menú desplegable de Inquilino del Conector, seleccione el conector padre de Microsoft 365 para el inquilino con los datos de alerta que desea utilizar.
Ingrese un Nombre de Conector único para el conector de Defender.
Haz clic en Guardar.
Después de que el conector se haya creado correctamente, haga clic en Autorizar.
.png?sv=2026-02-06&spr=https&st=2026-10-06T03%3A06%3A29Z&se=2026-10-06T03%3A26%3A29Z&sr=c&sp=r&sig=fvsQdHki%2BvbeF3HFnlWvncSRpJcQbZdtm70leLxd37g%3D)
Se abre una nueva pestaña del navegador a la aplicación Microsoft 365.
En la nueva pestaña del navegador, autentica la aplicación Microsoft 365:
Selecciona la cuenta de Microsoft para la aplicación Microsoft 365.
Ingresa la contraseña de la aplicación y apruébala.
Acepte los permisos para permitir que Cato acceda a la aplicación Microsoft 365.
La pantalla muestra que has aplicado los permisos exitosamente para la aplicación.

Puedes cerrar la pestaña del navegador y regresar a la Aplicación de Gestión de Cato.
La aplicación SaaS de Microsoft Defender se ha añadido a la página de Configuración de Conectores.

Puede tomar varios segundos para que Microsoft Azure procese la solicitud, por lo que si el Estado muestra Pendiente de consentimiento del usuario, actualice el navegador.
Entender el Estado del Conector
La columna de Estado en la página de Configuración de Conectores muestra el estado de la conexión entre la aplicación de Microsoft y su cuenta de Cato. Estas son las explicaciones de los estados:
Conectado - Su cuenta está conectada a la aplicación y está funcionando correctamente
Pendiente de consentimiento del usuario - No se ha otorgado permiso para permitir que Cato acceda a la aplicación Microsoft 365. Para resolver este problema, refresca el navegador. Si el Estado cambia a Conectado, el problema está resuelto, si el Estado no cambia, elimine y recree el conector.
Error - Hay un problema de conectividad, permisos u otro con el conector de Microsoft. Eliminar y volver a crear el conector.
Visualización de la Página Banco de Trabajo de Historias
Una vez. hayas creado el conector, las historias serán visibles en el Banco de Trabajo de Historias.
Para ver la página del Banco de Trabajo de Historias:
Desde el menú de navegación, haz clic en Inicio > Banco de Trabajo de Historias..
Para obtener información sobre las columnas en el Stories Workbench, consulta Entendiendo las Columnas de Historias
Para más información sobre la revisión de historias XOps, incluidos datos de Microsoft Defender, consulte Drilling-Down and Analyzing XOps Security Stories