Configurar exclusiones de detección de Microsoft Defender for Identity en Microsoft Defender XDR

Este artículo explica cómo configurar exclusiones de detección de Microsoft Defender for Identity en Microsoft Defender XDR.

Microsoft Defender for Identity permite excluir direcciones IP, equipos, dominios o usuarios específicos de una serie de detecciones.

Por ejemplo, una alerta de reconocimiento de DNS podría ser desencadenada por un detector de seguridad que usa DNS como mecanismo de detección. La creación de una exclusión ayuda a Defender for Identity a omitir estos escáneres y a reducir los falsos positivos.

Nota:

Se recomienda ajustar una alerta en lugar de usar exclusiones. Las reglas de ajuste de alertas permiten condiciones más granulares que las exclusiones y permiten revisar las alertas ajustadas.

Nota:

De los dominios más comunes con alertas de comunicación sospechosa a través de DNS abiertas en ellos, observamos los dominios que los clientes han excluido en mayor cantidad de la alerta. Estos dominios se agregan a la lista de exclusiones de forma predeterminada, pero tiene la opción de quitarlos fácilmente.

Cómo agregar exclusiones de detección

  1. En Microsoft Defender XDR, vaya a Configuraciones y, después a Identidades.

    Go to Settings, then Identities.

  2. A continuación, verá Entidades excluidas en el menú de la izquierda.

    Excluded entities.

    Después, puede establecer exclusiones por dos métodos: Exclusiones por regla de detección y entidades excluidas globales.

Exclusiones por regla de detección

  1. En el menú de la izquierda, seleccione Exclusiones por regla de detección. Verá una lista de reglas de detección.

    Exclusions by detection rule.

  2. Para cada detección que quiera configurar, siga estos pasos:

    1. Seleccione la regla. Puede buscar detecciones mediante la barra de búsqueda. Una vez seleccionado, se abrirá un panel con los detalles de la regla de detección.

      Detection rule details.

    2. Para agregar una exclusión, seleccione el botón Entidades excluidas y elija el tipo de exclusión. Hay diferentes entidades excluidas disponibles para cada regla. Incluyen usuarios, dispositivos, dominios y direcciones IP. En este ejemplo, las opciones son Excluir dispositivos y Excluir direcciones IP.

      Exclude devices or IP addresses.

    3. Después de elegir el tipo de exclusión, puede agregar la exclusión. En el panel que se abre, seleccione el botón + para agregar la exclusión.

      Add an exclusion.

    4. A continuación, agregue la entidad que se va a excluir. Seleccione + Agregar para agregar la entidad a la lista.

      Add an entity to be excluded.

    5. A continuación, seleccione Excluir direcciones IP (en este ejemplo) para completar la exclusión.

      Exclude IP addresses.

    6. Una vez que haya agregado exclusiones, puede exportar la lista o quitar las exclusiones volviendo al botón Entidades excluidas. En este ejemplo, hemos vuelto a Excluir dispositivos. Para exportar la lista, seleccione el botón de flecha abajo.

      Return to Exclude devices.

    7. Para eliminar una exclusión, seleccione la exclusión y seleccione el icono de papelera.

      Delete an exclusion.

Entidades excluidas globales

Ahora también puede configurar exclusiones por entidades excluidas globales. Las exclusiones globales permiten definir determinadas entidades (direcciones IP, subredes, dispositivos o dominios) que se excluirán en todas las detecciones que tiene Defender for Identity. Por ejemplo, si excluye un dispositivo, solo se aplicará a esas detecciones que tengan la identificación del dispositivo como parte de la detección.

  1. En el menú de la izquierda, seleccione Entidades excluidas globales. Verá las categorías de entidades que puede excluir.

    Global excluded entities.

  2. Elija un tipo de exclusión. En este ejemplo, seleccionamos Excluir dominios.

    Exclude domains.

  3. Se abrirá un panel donde puede agregar un dominio que se va a excluir. Agregue el dominio que desea excluir.

    Add a domain to be excluded.

  4. El dominio se agregará a la lista. Seleccione Excluir dominios para completar la exclusión.

    Select exclude domains.

  5. A continuación, verá el dominio en la lista de entidades que se excluirán de todas las reglas de detección. Puede exportar la lista o quitar las entidades eligiendo y seleccionando el botón Quitar .

    List of global excluded entries.

Pasos siguientes