• Skip to primary navigation
  • Skip to main content
BlackFenix.uy

BlackFenix

Ciberseguridad en Microsoft 365

  • Home
  • IA Readiness
  • Workshop
  • Contacto

Blog

SIEM y SOAR con Microsoft Sentinel

Daniel Núñez Banega · mayo 23, 2026 ·

Cada actividad realizada en la organización, ya sea en la red interna, en la nube o en otros entornos, genera logs y eventos. Examinar manualmente cada uno de estos registros, especialmente en entornos con múltiples servicios y diversas fuentes, es una tarea compleja para el SOC. Sin las herramientas adecuadas, monitorear actividades sospechosas y distinguir entre comportamientos normales y anómalos no es factible. Aquí es donde un SIEM (Security Information and Event Management) resulta esencial.

Un SIEM permite la ingesta de logs de múltiples fuentes desconectadas, analizando en tiempo real y alertando sobre actividades anómalas. Proporciona visibilidad y monitoreo continuo de la red, la nube y todos los sistemas conectados, mejorando las posibilidades de una detección temprana de incidentes y facilitando la investigación de incidentes pasados.

Microsoft Sentinel: SIEM y SOAR en la Nube

Microsoft Sentinel es una solución nativa en la nube de SIEM y SOAR (Security Orchestration, Automation, and Response) que permite a las organizaciones modernizar sus operaciones de seguridad. Sentinel no solo ofrece las capacidades tradicionales de un SIEM, sino que las amplía con características avanzadas de análisis y automatización, permitiendo detectar, investigar y responder proactivamente a amenazas sofisticadas.

Características principales de Microsoft Sentinel

  • Recolección de datos y escalabilidad en la nube. Sentinel recopila datos de los usuarios, dispositivos, aplicaciones e infraestructuras, tanto on-premises como de otras nubes. Utiliza conectores integrados para simplificar la recolección de datos de diferentes fuentes. Estos conectores incluyen tanto fuentes Microsoft como de terceros, en complemento también es posible el uso de distintos formatos para conectar orígenes de datos con Sentinel.
  • Detección de Amenazas. Utiliza análisis avanzados y Microsoft Threat Intelligence para descubrir amenazas previamente no detectadas y minimizar falsos positivos.
  • Investigación con IA y Defender XDR. Facilita la investigación de amenazas y la caza de actividades sospechosas a gran escala. La integración con Microsoft Defender XDR combina capacidades de SIEM y XDR para proporcionar una plataforma unificada de operaciones de seguridad.
  • Respuesta Rápida a Incidentes con SOAR. Ofrece orquestación y automatización integradas para tareas comunes, permitiendo una respuesta rápida y eficiente a los incidentes de seguridad. Simplifica las operaciones de seguridad y acelera la respuesta a amenazas con la automatización y orquestación integradas. 

Dashboard de Sentinel:

Integración de Microsoft Defender XDR con Sentinel

La integración con Microsoft Defender XDR proporciona una defensa coordinada y extendida contra amenazas avanzadas. Esta integración permite a las organizaciones combinar capacidades de detección y respuesta (XDR) con las de gestión de eventos e información de seguridad (SIEM). Esto proporciona:

  • Visibilidad Unificada. La integración de Defender XDR con Sentinel permite una vista unificada de todas las alertas y datos de seguridad, facilitando la correlación de eventos y la reducción de falsos positivos.
  • Correlación de Datos. Al combinar datos de diversas fuentes, incluyendo endpoints, identidades, correos electrónicos y aplicaciones, se mejoran las capacidades de detección y se optimiza la identificación de amenazas complejas.
  • Automatización de Respuestas. Utilizando los playbooks de Sentinel, las organizaciones pueden automatizar respuestas a incidentes detectados por Defender XDR, acelerando la mitigación de amenazas y asegurando una respuesta consistente y eficaz.
  • Investigación Integral. La integración facilita una investigación más profunda y completa de los incidentes, permitiendo a los analistas de seguridad rastrear la cadena de ataque desde el inicio hasta su resolución. Sentinel proporciona herramientas avanzadas de análisis y visualización para investigar incidentes y entender el impacto y alcance de una amenaza.

La ingesta de logs en Sentinel es fundamental, en la siguiente imagen se puede ver el detalle de posibles fuentes:

En complemento a la ingesta de logs y alertas desde otras fuentes, Sentinel utiliza esta información con Machine Learning para una mejor correlación de eventos y detección de anomalías entre otros, en base a esto elabora y presenta la información gráficamente a través de workbooks, lo que permite ver tendencias, información relacionada y clave para la administración del servicio e investigaciones. Estas investigciones pueden ser enriquecidas con datos proporcionados por plataformas de Threat Intelligence.

También en base a una determinada alerta puede correr un playbook lo que permite tomar diversas acciones incluyendo el envío de notificaciones a varias plataformas.

Consideraciones de costos

Antes del despliegue de Microsoft Sentinel es importante considerar el modelo de precios, este se basa en consumo y también se ofrecen niveles de compromiso que en grandes organizaciones permitiría un ahorro importante en cuanto a costos. Una buena opción en este sentido, sería comenzar con el trial gratuito que ofrece Microsoft e ir monitoreando el servicio durante este período para no caer en costos adicionales y tener una idea precisa de costo y en base a esto planificar acorde.

Otro tema no menor son las fuentes de datos desde donde sea planea la ingesta de logs, algunos casos no tienen costo mientras que otros implican cargos. Entre las fuentes de datos gratuitas se incluyen logs de actividad de Azure, inicios de sesión de Entra ID, logs de auditoría de Office 365 incluyendo Exchange, SharePoint y Teams y alertas de seguridad de productos de Microsoft Defender. Si bien en este último caso las alertas son gratuitas, los logs pueden tener costo adicional, en la página de costos de Sentinel se detallan las tablas que no tienen cargo.

Implementando Zero Trust con Sentinel y Defender XDR

La arquitectura Zero Trust se basa en los principios de verificar explícitamente, usar acceso con privilegios mínimos y asumir brechas. Microsoft Sentinel y Defender XDR ayudan a implementar estos principios de la siguiente manera:

  • Verificación Explícita. Sentinel recopila y analiza datos del entorno y puede responder con automatización. Defender XDR proporciona detección y respuesta extendida a través de usuarios, identidades, dispositivos, aplicaciones y correos electrónicos.
  • Acceso con Privilegios Mínimos. Sentinel detecta actividades anómalas mediante análisis de comportamiento de entidades y usuarios (UEBA) y utiliza Threat Intelligence para detectar nuevas amenazas.
  • Asumir Brechas. Defender XDR escanea continuamente el entorno en busca de amenazas y vulnerabilidades. Sentinel analiza los datos recopilados para detectar actividades sospechosas y amenazas de múltiples etapas.

Características destacadas para Zero Trust

  • Investigación y Respuesta Automática (AIR). Examina alertas y toma acciones inmediatas para resolver brechas.
  • Caza Avanzada de Amenazas. Permite inspeccionar eventos en la red para localizar indicadores de amenazas.
  • Indicadores Personalizados. Permite bloquear archivos maliciosos, IPs, URLs o dominios basados en inteligencia de amenazas.
  • Protección de Aplicaciones en la Nube. Proporciona visibilidad y control sobre aplicaciones en la nube.
  • Análisis de Comportamiento de Usuarios y Entidades (UEBA). Analiza el comportamiento de usuarios y entidades para detectar anomalías.
  • Automatización y Orquestación (SOAR). Reglas de automatización y playbooks para responder eficientemente a las amenazas.

En definitiva, Microsoft Sentinel no es solo una solución SIEM en la nube, es una herramienta integral que combina la recolección y análisis de datos con capacidades avanzadas de automatización e inteligencia artificial. Al integrar Sentinel dentro de la estrategia de ciberseguridad de la organización es posible mejorar de forma significativa la postura de seguridad y estar mejor preparado para detectar y responder a las amenazas modernas de manera eficiente y efectiva.



Artículos en la serie



CAPITULO I – CONCEPTOS DE SEGURIDAD Y DESAFIOS EN LA NUBE

1. Microsoft 365: El problema de seguridad
2. Desafíos de seguridad en Microsoft 365
3. Responsabilidad Compartida en Microsoft 365 y Azure
 

CAPITULO II – ZERO TRUST

 4. Zero Trust con Microsoft 365

CAPITULO III – IDENTIDADES Y MANEJO DE DISPOSITIVOS

5. Protección de identidades en Microsoft 365 y Azure
6. Tipos de Identidades en Entra ID (Azure AD)
7. Manejo de dispositivos con Microsoft Intune

CAPITULO IV – MICROSOFT DEFENDER XDR

8. Microsoft Defender XDR
9. Microsoft Defender for Identity
10. Antispam y Phishing con Defender for Office 365
11. Protección de dispositivos con Microsoft Defender for Endpoint
12. Shadow IT y visibilidad con Microsoft Defender for Cloud Apps
13. Microsoft Defender for Cloud

CAPITULO V – MICROSOFT SENTINEL

14. SIEM y SOAR con Microsoft Sentinel

Microsoft Defender for Cloud

Daniel Núñez Banega · mayo 23, 2026 ·

Microsoft Defender for Cloud es una plataforma de protección de aplicaciones nativas de la nube (CNAPP) diseñada para proporcionar visibilidad completa, manejo de postura de seguridad (CSPM) y protección contra diversas amenazas y vulnerabilidades. Esto no solo incluye recursos en la nube de Microsoft, sino que también infraestructura local para entornos híbrido y multicloud con AWS y Google Cloud.

Funcionalidades

Evaluación Continua de Seguridad

Microsoft Defender for Cloud ofrece capacidades de Cloud Security Posture Management (CSPM) proporcionando entre otras cosas evaluaciones continuas de seguridad, identificando configuraciones incorrectas y vulnerabilidades en los recursos independientemente de su ubicación. Las evaluaciones proporcionan recomendaciones personalizadas para mejorar la postura de seguridad. Estas recomendaciones están basadas en el Microsoft Cloud Security Benchmark y ajustadas a las mejores prácticas de cada proveedor de nube. 

Multicloud y On-Premises

Microsoft Defender for Cloud habilita la protección y gestión de seguridad no solo en entornos de Azure, sino también en otras nubes como AWS y Google Cloud, además de la infraestructura on-premises. Defender for Cloud proporciona protección específica para cada plataforma, adaptándose a las particularidades de Azure, AWS y Google Cloud. Esto incluye la compatibilidad con servicios nativos de cada nube y la aplicación de políticas de seguridad específicas a cada entorno.

Visibilidad y Control Unificado

Microsoft Defender for Cloud centraliza la gestión de la seguridad, permitiendo a los administradores monitorear el estado de seguridad de todos los recursos desde un único panel de control. Esto incluye la visualización de alertas, el seguimiento de recomendaciones de seguridad y la implementación de medidas de mitigación. Esta centralización simplifica la identificación de amenazas y la implementación de medidas de mitigación de manera consistente a través de diferentes entornos. 

Integración con Microsoft Defender XDR

La integración con herramientas de seguridad existentes y otros servicios de Microsoft como Sentinel y Defender XDR, permite una protección y respuesta a incidentes más robusta y coordinada.

Protección de Cargas de Trabajo (CWP)

La plataforma protege las cargas de trabajo en la nube y locales mediante la implementación de controles de seguridad recomendados y el monitoreo continuo de amenazas. Esto es de especial importancia para organizaciones que manejan datos sensibles y aplicaciones críticas. Cloud Workload Protection (CWP) permite detectar y mitigar amenazas en tiempo real. Esto incluye la identificación de ataques avanzados, actividades sospechosas y comportamientos anómalos en recursos en la nube, multicloud y locales.

Respuesta a Incidentes

En caso de detectar una amenaza, Microsoft Defender for Cloud proporciona herramientas para responder rápidamente a incidentes. Esto incluye: 

  • Identificación de la fuente del ataque: Rastreo y análisis de la procedencia de la amenaza.
  • Contención de la amenaza: Medidas inmediatas para detener el avance del ataque.
  • Recuperación de sistemas afectados: Estrategias y herramientas para restaurar la operatividad.

Automatización y DevOps

Defender for Cloud se integra con herramientas de automatización y DevOps, permitiendo la incorporación de prácticas de seguridad en el ciclo de vida del desarrollo de software:

  • Integración con pipelines de CI/CD: Seguridad desde la fase de desarrollo hasta producción.
  • Automatización de respuestas a incidentes: Uso de playbooks y automatización para responder rápidamente a amenazas.

Protección de Datos y Cumplimiento

La plataforma ayuda a las organizaciones a cumplir con normativas y estándares de seguridad, proporcionando herramientas para proteger datos sensibles y gestionar el cumplimiento.

Planes de Defender for Cloud y Licenciamiento 

Postura de Seguridad en la Nube (CSPM)

A nivel de CSPM, Defender for Cloud se encuentra disponible en dos planes:

  • CSPM Foundational: Gratis, incluye evaluaciones de seguridad básicas y recomendaciones para recursos en Azure.
  • Defender Cloud Security Posture Management (CSPM): Plan pago que ofrece capacidades avanzadas de seguridad, evaluaciones mejoradas y gestión integral para recursos híbridos y en la nube.

Dentro del plan de Foundational CSPM se destaca: 

  • Evaluaciones continuas: Identificación y corrección de configuraciones incorrectas.
  • Recomendaciones de seguridad: Guías prácticas para mejorar la seguridad.
  • Secure Score: Métrica para evaluar la postura de seguridad.
  • Microsoft Cloud Security Benchmark: Estándares y mejores prácticas en Azure, AWS y Google Cloud

En cuanto a las capacidades avanzadas de Defender CSPM:

  • Escaneo de vulnerabilidades sin agentes: Identificación de puntos débiles sin necesidad de instalar software adicional.
  • Análisis de rutas de ataque: Visualización de posibles vectores de ataque y recomendaciones para mitigarlos.
  • Postura de seguridad integrada y consciente de datos (data aware): Basada en datos contextuales y específicos a los recursos, configuraciones y actividades en la nube.
  • Gráfico inteligente de seguridad en la nube: Representación visual y comprensible del estado de seguridad.

 Planes de Protección de Cargas de Trabajo (CWP)

  • Servidores:
    • Microsoft Defender for Servers Plan 1
    • Microsoft Defender for Servers Plan 2
  • Contenedores:
    • Microsoft Defender for Containers
  • Bases de Datos:
    • Microsoft Defender for SQL en bases de datos conectadas a Azure
    • Microsoft Defender for SQL fuera de Azure
    • Microsoft Defender for MySQL
    • Microsoft Defender for PostgreSQL
    • Microsoft Defender for MariaDB
    • Microsoft Defender for Azure Cosmos DB
  • Almacenamiento:
    • Microsoft Defender for Storage
    • Escaneo de malware (add-on para Defender for Storage)
  • APIs:
    • Microsoft Defender for APIs
  • Otros servicios:
    • Microsoft Defender for App Service
    • Microsoft Defender for Key Vault
    • Defender for Kubernetes
    • Defender for IoT

 Protección de Workloads:

  • Defender for Servers: Protege servidores contra amenazas avanzadas, incluyendo EDR.
  • Defender for App Service: Protege aplicaciones web alojadas en Azure App Service.
  • Defender for Storage: Protege cuentas de almacenamiento contra amenazas y accesos no autorizados.
  • Defender for SQL: Proporciona protección avanzada para bases de datos SQL en la nube.
  • Defender for Kubernetes: Protege Kubernetes contra amenazas avanzadas.
  • Defender for Containers: Ofrece protección avanzada para contenedores.
  • Defender for IoT: Protege dispositivos IoT y sus comunicaciones.
  • Defender for Key Vault: Asegura los secretos y claves almacenados en Azure Key Vault.

Caso de uso: Microsoft Defender for Servers

Microsoft Defender for Servers es una solución integral diseñada para proteger servidores en entornos locales, híbridos y multicloud. Proporciona capacidades avanzadas de seguridad, incluyendo la detección y respuesta de endpoints (EDR), escaneo de vulnerabilidades y monitoreo continuo, brindando protección contra amenazas avanzadas.

Por ejemplo una empresa con servidores distribuidos entre su infraestructura on premises, Azure y otros proveedores de nube como AWS y Google Cloud podría estandarizar la solución de Antivirus y EDR con Microsoft Defender for Servers, esto brindaría los siguientes beneficios:

  1. Detección y Respuesta Rápida: La empresa reemplaza su solución actual de antivirus/EDR con Microsoft Defender for Servers para aprovechar sus capacidades de EDR, permitiendo una detección y respuesta rápida a cualquier actividad sospechosa en tiempo real, lo que es fundamental para prevenir brechas de seguridad.
  2. Escaneo de Vulnerabilidades: Escaneos automáticos para identificar y corregir vulnerabilidades en los servidores. Esto asegura que todos los sistemas estén actualizados y protegidos contra las últimas amenazas.
  3. Monitoreo Continuo: Con el monitoreo continuo, la empresa puede detectar comportamientos anómalos de manera proactiva, recibiendo alertas instantáneas y permitiendo una intervención proactiva, antes de que las amenazas sean un problema.
  4. Gestión Unificada: La integración multicloud permite a la empresa gestionar la seguridad de todos sus servidores desde una única plataforma simplificando la administración.
  5. Cumplimiento de normas: Mediante reportes de cumplimiento y seguridad, la empresa puede demostrar fácilmente el cumplimiento con las normas de seguridad reduciendo el riesgo de sanciones y mejorando su postura de seguridad.

Microsoft Defender for Cloud y Zero Trust

Zero Trust se basa en varias premisas, incluyendo no confiar por defecto sino que siempre verificar, asumir la brecha y aplicar el principio de menor privilegio, Microsoft Defender for Cloud incorpora estos principios aportando:

  • Visibilidad y Control de Acceso: Proporciona visibilidad completa sobre la configuración de seguridad y el estado de cumplimiento de los recursos en la nube. Monitorea continuamente actividades para detectar comportamientos anómalos y actividades sospechosas, notificando al equipo de seguridad para tomar medidas correctivas. Esta visibilidad es esencial para aplicar el principio de menor privilegio y asegurar que solo los usuarios y dispositivos autorizados puedan acceder a los recursos.
  • Evaluación de la Postura de Seguridad: Evalúa continuamente la postura de seguridad, proporcionando recomendaciones prácticas para mejorarla. Utiliza el Secure Score para priorizar las acciones de seguridad basadas en el impacto en la postura de seguridad. Las capacidades avanzadas de Cloud Security Posture Management (CSPM) y Cloud Workload Protection (CWP) permiten identificar y mitigar vulnerabilidades y configuraciones incorrectas de manera proactiva.
  • Protección contra Amenazas: Incluye capacidades avanzadas de protección contra amenazas que abarcan desde la detección y respuesta de endpoints (EDR) hasta la protección de cargas de trabajo en la nube lo que permite la identificación y mitigación de amenazas en tiempo real, protegiendo tanto recursos locales como multicloud.
  • Integración con Microsoft Defender XDR: La integración con la solución de Extended Detection and Response (XDR) de Microsoft permite una defensa coordinada contra amenazas avanzadas. Defender for Cloud se integra con Microsoft Defender for Endpoint, Microsoft Defender for Office 365 y Microsoft Defender for Identity para proporcionar una respuesta unificada y efectiva a incidentes de seguridad.
  • Automatización y Orquestación: Permite automatizar respuestas a incidentes a través de playbooks y flujos de trabajo personalizados. Esta capacidad de orquestación facilita una respuesta rápida y eficiente a eventos de seguridad, minimizando el impacto y asegurando la continuidad del negocio.
  • Verificación Continua: El principio de verificación continua se implementa mediante el monitoreo y la evaluación constante de las actividades y configuraciones de seguridad. Defender for Cloud utiliza inteligencia artificial y machine learning para detectar y responder a amenazas emergentes, garantizando que la seguridad se mantenga al día con el panorama de amenazas en constante cambio.

Implementar Microsoft Defender for Cloud como parte de una estrategia Zero Trust asegura que la organización mantenga una postura de seguridad sólida, con visibilidad completa, control de acceso estricto, y protección avanzada contra amenazas, todo esto completamente integrado con Microsoft Defender XDR. 

En el próximo artículo nos metemos de lleno en el tema de Microsoft Sentinel, solución de SIEM y SOAR de Microsoft.



Artículos en la serie



CAPITULO I – CONCEPTOS DE SEGURIDAD Y DESAFIOS EN LA NUBE

1. Microsoft 365: El problema de seguridad
2. Desafíos de seguridad en Microsoft 365
3. Responsabilidad Compartida en Microsoft 365 y Azure
 

CAPITULO II – ZERO TRUST

 4. Zero Trust con Microsoft 365

CAPITULO III – IDENTIDADES Y MANEJO DE DISPOSITIVOS

5. Protección de identidades en Microsoft 365 y Azure
6. Tipos de Identidades en Entra ID (Azure AD)
7. Manejo de dispositivos con Microsoft Intune

CAPITULO IV – MICROSOFT DEFENDER XDR

8. Microsoft Defender XDR
9. Microsoft Defender for Identity
10. Antispam y Phishing con Defender for Office 365
11. Protección de dispositivos con Microsoft Defender for Endpoint
12. Shadow IT y visibilidad con Microsoft Defender for Cloud Apps
13. Microsoft Defender for Cloud

CAPITULO V – MICROSOFT SENTINEL

14. SIEM y SOAR con Microsoft Sentinel

Shadow IT y visibilidad con Microsoft Defender for Cloud Apps

Daniel Núñez Banega · mayo 23, 2026 ·

Continuando con el tema de seguridad en Microsoft 365, uno de los principales problemas para las organizaciones es la falta de visibilidad necesaria para responder a cuestiones básicas como:

  • Qué aplicaciones usan los usuarios?
  • A qué datos acceden los usuarios?
  • Dónde almacenan datos los usuarios?
  • Desde dónde acceden a los datos?
  • Cómo usan estos datos?
  • Con quién comparten la información?

Sin un Cloud Access Security Broker (CASB), es muy difícil tener una visión completa de lo que sucede en el entorno. Aunque es posible obtener parte de esta información usando diversas fuentes, esto no sería práctico ni escalable. Se necesita una solución centralizada que permita responder fácilmente a estas preguntas, tomar las medidas correspondientes y actuar en consecuencia, comprendiendo los riesgos asociados a cada caso y conociendo la situación general de la seguridad de la organización.

Microsoft Defender for Cloud Apps

Microsoft Defender for Cloud Apps es la solución CASB de Microsoft (basicamente un intermediario entre los usuarios y servicios de nube) que proporciona visibilidad y control sobre aplicaciones, servicios y datos, permitiendo identificar, detectar y resolver amenazas. Con Defender for Cloud Apps, las organizaciones pueden tener una visión clara y centralizada, lo que les permite gestionar mejor la seguridad y los riesgos en su entorno en la nube.

Principales características de Microsoft Defender for Cloud Apps

Cloud Discovery

Usando la característica de “Cloud Discovery” es posible identificar las aplicaciones de nube que se encuentran en uso en la organización. Esto se puede hacer subiendo logs del firewall o proxy, o mediante la integración con Microsoft Defender for Endpoint.

En la siguiente imagen se ve el flujo de información donde Defender for Cloud Apps funciona como un intermediario entre aplicaciones, datos y usuarios:

Gestión de Aplicaciones en la Nube

Cloud Discovery permite saber exactamente lo que está sucediendo, las aplicaciones en uso, los usuarios que acceden, desde dónde y cómo se accede a la información, y cómo se mueven los datos. Defender for Cloud Apps cuenta con una interfaz intuitiva, que simplifica la comprensión de las actividades realizadas por los usuarios.

Análisis de Comportamiento y Detección de Anomalías

Proporciona análisis de comportamiento de usuarios y entidades (UEBA) y detección de anomalías, protección contra malware, protección de aplicaciones OAuth, investigación de incidentes y remediación. Monitorea alertas de anomalías de seguridad, como viajes imposibles, reglas sospechosas en bandejas de entrada y ransomware.

Control de Acceso Condicional a Aplicaciones (Conditional access app control)

Microsoft Defender for Cloud Apps permite el control de acceso condicional a aplicaciones, funcionando como un proxy reverso que se integra con Entra ID y otros proveedores de identidad. Esto permite monitorear en tiempo real y aplicar diversas restricciones sin necesidad de instalar nada en los dispositivos.

Algunas de las restricciones que se pueden aplicar incluyen:

  • Bloquear el acceso de un usuario basado en su nivel de riesgo.
  • Bloquear la descarga desde dispositivos no administrados.
  • Monitorear las sesiones de usuario.
  • Proteger archivos después de la descarga mediante la integración con Microsoft Purview Information Protection.
  • Bloquear la subida de contenido no clasificado.
  • Bloquear el intercambio de mensajes con datos sensibles en Microsoft Teams.

Beneficios de Microsoft Defender for Cloud Apps

Defender for Cloud Apps proporciona múltiples beneficios:

  • Visibilidad Completa. Identifica y controla el uso de aplicaciones en la nube, permitiendo gestionar más de 31,000 aplicaciones evaluando factores de riesgo para asegurar el cumplimiento.
  • Protección de Información Sensible. Clasifica y protege la información sensible en todas las aplicaciones, utilizando políticas predefinidas y procesos automatizados.
  • Protección contra Amenazas. Detecta comportamientos inusuales en las aplicaciones para identificar ransomware, usuarios comprometidos y actividades sospechosas.
  • Controles en Tiempo Real. Utiliza controles en tiempo real para habilitar la protección contra amenazas en los dispositivos de la organización.
  • Gestión de la Seguridad de las Aplicaciones SaaS. Investiga las brechas de configuración de seguridad en todas las aplicaciones y toma medidas basadas en recomendaciones de Microsoft Secure Score.
  • Gobierno de Aplicaciones. Monitorea, gobierna y protege aplicaciones habilitadas por OAuth que acceden a datos de Microsoft 365 a través de APIs de Microsoft Graph.

Detección de amenazas con Microsoft Defender for Cloud Apps

Como se mencionó anteriormente, Microsoft Defender for Cloud Apps ofrece políticas de detección de anomalías preconfiguradas que utilizan análisis de comportamiento de usuarios y entidades (UEBA) y aprendizaje automático para proporcionar detección avanzada de amenazas en el entorno en la nube. Estas detecciones se activan cuando hay comportamientos que se desvían de lo normal.

Proceso de Aprendizaje y Evaluación de Riesgos

Durante los primeros siete días, Microsoft Defender for Cloud Apps aprende sobre el entorno observando las direcciones IP, dispositivos y ubicaciones desde las que acceden los usuarios, así como las aplicaciones y servicios que utilizan. Este aprendizaje establece una línea base contra la cual se comparan todas las actividades futuras y alertas. 

Las anomalías se detectan escaneando la actividad del usuario y evaluando el riesgo a través de más de 30 indicadores diferentes, agrupados en factores de riesgo como:

  • Dirección IP riesgosa
  • Fallos de inicio de sesión
  • Actividad administrativa
  • Cuentas inactivas
  • Ubicación
  • Viaje imposible
  • Dispositivo y agente de usuario
  • Nivel de actividad

Políticas de Detección de Anomalías

Las políticas de detección de anomalías están configuradas para identificar una variedad de problemas de seguridad, entre los cuales destacan:

  • Viaje Imposible. Actividades del mismo usuario en diferentes ubicaciones en un tiempo no realista para que el viaje sea posible.
  • Actividad desde un país infrecuente. Actividades desde una ubicación no visitada recientemente o nunca por el usuario de la organización.
  • Detección de malware. Escanea archivos en aplicaciones en la nube y los pasa por el motor de inteligencia de amenazas de Microsoft.
  • Actividad de ransomware. Subida de archivos a la nube que podrían estar infectados con ransomware.
  • Actividad desde direcciones IP sospechosas. Actividades desde una dirección IP identificada como riesgosa por la inteligencia de amenazas de Microsoft.
  • Reenvío sospechoso de bandeja de entrada. Detección de reglas de reenvío sospechosas en la bandeja de entrada de un usuario.
  • Descargas múltiples inusuales de archivos. Detección de actividades de descarga de múltiples archivos en una sola sesión.

Licenciamiento de Microsoft Defender for Cloud Apps

Defender for Cloud Apps puede licenciarse de diversas formas, incluyendo versiones limitadas como Cloud App Discovery u Office 365 Cloud App Security. Las opciones completas se pueden obtener en paquetes como EMS E5, Microsoft 365 E5 o Microsoft 365 E5 Security, proporcionando una solución integral para la seguridad en la nube.

Ejemplo de Uso

Un caso de uso clásico es el asociado a Shadow IT, en este caso si el uso no autorizado de aplicaciones en la nube es una preocupación, se puede implementar Defender for Cloud Apps para descubrir y controlar estas aplicaciones. Por ejemplo, utilizando Cloud Discovery se pueden identificar todas las aplicaciones SaaS en uso dentro de la red corporativa, evaluar el riesgo asociado a cada una y aplicar políticas de seguridad para controlar el acceso. Si se detecta una aplicación no autorizada o de alto riesgo, la organización puede bloquear el acceso a dicha aplicación o restringir ciertas actividades, como la descarga de datos sensibles, asegurando que solo se utilicen aplicaciones aprobadas y seguras.

Despliegue de Microsoft Defender for Cloud Apps

Para un despliegue efectivo de Microsoft Defender for Cloud Apps, se recomienda comenzar con una fase de piloto para evaluar el entorno y ajustar las configuraciones según las necesidades específicas. A un nivel macro esto incluye:

  • Fase Piloto. En esta fase se define el alcance del piloto, los objetivos y métricas de exito. En complemento se selecciona un grupo representativo de usuarios y aplicaciones para el piloto.
  • Configuración Inicial. Se realiza la configuración asociada con Entra ID para la gestión de identidades y accesos, se realiza Cloud Discovery para el descubrimiento de aplicaciones en la nube y se configuran políticas de control de acceso condicional para la protección de datos y gestión del acceso a las aplicaciones.
  • Implementación de Seguridad y Monitoreo. En esta etapa se definen políticas de detección de anomalías y se utilizan las herramientas de monitoreo para observar el comportamiento de usuarios y aplicaciones, identificando actividades sospechosas y potenciales amenazas.
  • Evaluación y ajustes. En esta etapa se evaluan los resultados del piloto, se analizan los datos recolectados para evaluar la efectividad de las políticas y configuraciones. En base a esto se realizan los ajustes correspondientes.
  • Pasaje a producción. En esta etapa se amplia el alcance y se extiende la implementación al resto de la organización de forma paulatina aplicando las configuraciones y políticas validadas durante el piloto. Esto también implica la capacitación necesaria a los administradores y usuarios.
  • Monitoreo y mejora continua. Esta etapa se mantiene por tiempo indefinido, monitoreando de forma constante el entorno y ajustando las políticas de seguridad según sea necesario para enfrentar nuevas amenazas y cambios en el uso de aplicaciones.

Microsoft Defender for Cloud Apps y Zero Trust

Microsoft Defender for Cloud Apps es un componente fundamental en una estrategia Zero Trust, recopilando señales del uso de aplicaciones en la nube y protegiendo todo el flujo de datos en el entorno considerando aplicaciones autorizadas como no autorizadas.

Microsoft Defender for Cloud Apps se encuentra integrado con Microsoft Entra ID proporcionando una capa adicional a nivel de seguridad, esto permite monitorear y gestionar el acceso a las aplicaciones en la nube y responder rápidamente a comportamientos sospechosos.

Cuando Defender for Cloud Apps detecta un comportamiento sospechoso, informa a Microsoft Entra ID sobre estos eventos lo que permite a Entra ID tomar decisiones sobre el acceso de los usuarios. En estos casos, Defender for Cloud Apps puede alertar a Entra ID, indicando que el usuario puede estar comprometido o ser de alto riesgo.

Basado en estas alertas, Microsoft Entra ID podría tomar medidas adicionales como:

  • Verificación Adicional: Solicitar autenticación adicional (por ejemplo, MFA) para confirmar la identidad del usuario.
  • Bloqueo de Acceso: Bloquear el acceso del usuario hasta que se realice una revisión de seguridad.
  • Restricción de Acciones: Limitar las acciones que el usuario puede realizar, como descargar archivos o acceder a aplicaciones específicas.

Esta integración asegura que solo usuarios y dispositivos autenticados y autorizados puedan acceder a los recursos críticos, proporcionando una capa adicional de seguridad y reduciendo significativamente el riesgo de compromisos en el entorno de la nube.

En el próximo artículo entramos en el tema de Microsoft Defender for Cloud (nombre parecido pero no tiene relación con Defender for Cloud Apps).



Artículos en la serie



CAPITULO I – CONCEPTOS DE SEGURIDAD Y DESAFIOS EN LA NUBE

1. Microsoft 365: El problema de seguridad
2. Desafíos de seguridad en Microsoft 365
3. Responsabilidad Compartida en Microsoft 365 y Azure
 

CAPITULO II – ZERO TRUST

 4. Zero Trust con Microsoft 365

CAPITULO III – IDENTIDADES Y MANEJO DE DISPOSITIVOS

5. Protección de identidades en Microsoft 365 y Azure
6. Tipos de Identidades en Entra ID (Azure AD)
7. Manejo de dispositivos con Microsoft Intune

CAPITULO IV – MICROSOFT DEFENDER XDR

8. Microsoft Defender XDR
9. Microsoft Defender for Identity
10. Antispam y Phishing con Defender for Office 365
11. Protección de dispositivos con Microsoft Defender for Endpoint
12. Shadow IT y visibilidad con Microsoft Defender for Cloud Apps
13. Microsoft Defender for Cloud

CAPITULO V – MICROSOFT SENTINEL

14. SIEM y SOAR con Microsoft Sentinel

 

Microsoft Defender for Identity

Daniel Núñez Banega · mayo 23, 2026 ·

Complementando el artículo de protección de Identidades en Microsoft 365 y Azure, en esta entrada nos enfocamos en el caso particular de entornos híbridos.

Microsoft Defender for Identity (MDI) es una solución de seguridad en la nube diseñada específicamente para entornos híbridos con Active Directory. Su propósito es identificar, detectar e investigar amenazas avanzadas, cuentas comprometidas y actividades maliciosas internas.

Para qué sirve Microsoft Defender for Identity?

Defender for Identity monitorea y analiza las actividades de los usuarios, generando una línea base de lo que sería el comportamiento normal. Si se detecta un comportamiento anómalo, el sistema genera una alerta y proporciona una línea de tiempo detallada del posible ataque. Esta función es fundamental para identificar y responder rápidamente a incidentes de seguridad.

Como se puede ver en la imagen a continuación Defender for Identity cuenta con capacidades de detección a lo largo de toda la cadena de ataque:

Microsoft Defender for Identity monitorea controladores de dominio, captura y analiza el tráfico de red y eventos de Windows directamente desde los servidores de infraestructura de identidad, lo que también incluye servidores de federacion (ADFS) y entidad certificadora (ADCS). Los sensores instalados (agentes de MDI) capturan el tráfico y eventos necesarios con el objetivo de enviar información relevante al servicio en la nube de Defender for Identity para su análisis y reporte. Para asegurarse de capturar los eventes necesarios en general es necesario hacer ajustes a la configuración de la política de auditoría avanzada (Advanced Audit Policy Settings), en caso contrario podriamos estar dejando elementos fuera de cobertura limitando la visibilidad de lo que sucede en la red.

Beneficios de Microsoft Defender for Identity

  • Monitoreo Continuo: Analiza continuamente las actividades de los usuarios para establecer una línea base de comportamiento normal y detectar comportamientos anómalos rapidamente.
  • Detección de Amenazas Internas: Identifica y detecta amenazas avanzadas y actividades maliciosas internas proporcionando información detallada para la respuesta a incidentes.
  • Integración con Identity Protection: Complementa las capacidades de Identity Protection automatizando la detección y remediación de riesgos asociados a identidades, facilitando la investigación y respuesta frente incidentes.

Licenciamiento de Defender for Identity

Defender for Identity puede ser licenciado de varias formas, destacando las siguientes:

  • Enterprise Mobility + Security E5 (EMS E5/A5)
  • Microsoft 365 E5 (Microsoft E5/A5/G5)
  • Defender for Identity Stand alone

Zero Trust con Defender for Identity

Defender for Identity es un componente fundamental dentro de la estrategia de Zero Trust de Microsoft y el primer elemento recomendado en la implementación de Defender XDR.

Integrar Microsoft Defender for Identity en la estrategia de seguridad de la organización habilita una protección holística y una detección más precisa de amenazas relacionadas con identidades híbridas, lo que es fundamental para Zero Trust.

Siguiendo con el orden recomendado por Microsoft para la implementación de Defender XDR, en el próximo artículo entramos en el tema de Defender for Office 365.



Artículos en la serie



CAPITULO I – CONCEPTOS DE SEGURIDAD Y DESAFIOS EN LA NUBE

1. Microsoft 365: El problema de seguridad
2. Desafíos de seguridad en Microsoft 365
3. Responsabilidad Compartida en Microsoft 365 y Azure
 

CAPITULO II – ZERO TRUST

 4. Zero Trust con Microsoft 365

CAPITULO III – IDENTIDADES Y MANEJO DE DISPOSITIVOS

5. Protección de identidades en Microsoft 365 y Azure
6. Tipos de Identidades en Entra ID (Azure AD)
7. Manejo de dispositivos con Microsoft Intune

CAPITULO IV – MICROSOFT DEFENDER XDR

8. Microsoft Defender XDR
9. Microsoft Defender for Identity
10. Antispam y Phishing con Defender for Office 365
11. Protección de dispositivos con Microsoft Defender for Endpoint
12. Shadow IT y visibilidad con Microsoft Defender for Cloud Apps
13. Microsoft Defender for Cloud

CAPITULO V – MICROSOFT SENTINEL

14. SIEM y SOAR con Microsoft Sentinel

Integración con Microsoft Defender for Endpoint

Daniel Núñez Banega · mayo 23, 2026 ·

Microsoft Defender for Endpoint es una plataforma de seguridad que proporciona los mecanismos necesarios para la detección, investigación y respuesta ante incidentes. Permite proteger a los equipos de amenazas, detectar ataques avanzados, brechas de datos y resolver automáticamente incidentes de seguridad.

Características de Microsoft Defender for Endpoint

  • Gestión de Vulnerabilidades. Microsoft Defender for Endpoint utiliza un enfoque basado en riesgo para descubrir, evaluar, priorizar y corregir vulnerabilidades y configuraciones incorrectas en los dispositivos.
  • Reducción de la Superficie de Ataque. Estas capacidades proporcionan la primera línea de defensa asegurando una correcta configuración y complementando con técnicas de mitigación de explotación. También incluye protección de red y web, regulando el acceso a direcciones IP, dominios y URLs maliciosos.
  • Protección de Próxima Generación. Diseñado para capturar todo tipo de amenazas emergentes.
  • Detección y Respuesta en Endpoints. Detecta, investiga y responde a amenazas avanzadas. Con Advanced hunting permite encontrar brechas y crear detecciones personalizadas de forma proactiva.
  • Investigación y Remediación Automatizadas. Ofrece capacidades automáticas de investigación y remediación que ayudan a reducir el volumen de alertas.
  • Microsoft Secure Score for Devices. Ayuda a evaluar dinámicamente el estado de seguridad de la red, identificar sistemas desprotegidos y tomar acciones recomendadas para mejorar la seguridad general.
  • Microsoft Threat Experts. Proporciona caza proactiva de amenazas, priorización y contexto adicional, empoderando al SOC para identificar y responder a las amenazas de manera rápida y precisa.

Principales Beneficios de Microsoft Defender for Endpoint

  • Integración con Windows Defender. Se integra con Windows Defender, incluido en sistemas operativos como Windows 10 y Windows 11, eliminando la necesidad de desplegar agentes adicionales y facilitando la gestión de la seguridad.
  • Contacto continuo con la nube de Microsoft. Los dispositivos protegidos están en constante comunicación con la nube de Microsoft, enviando datos para análisis, generación de informes y remediación automática, lo que permite una respuesta rápida y eficaz ante cualquier amenaza detectada.
  • Integración con Otras Herramientas de Microsoft 365. Defender for Endpoint se integra y comparte señales con otras herramientas de Microsoft 365, como Microsoft Defender for Cloud Apps, Microsoft Defender for Identity e Intune. Esto permite utilizar el estado del dispositivo como una condición adicional para acceder a servicios. Por ejemplo, se pueden establecer políticas que dependan del nivel de riesgo asignado por Defender for Endpoint.
  • Protección Web y Filtrado de Contenido. Ofrece protección web y filtrado de contenido, asegurando los dispositivos contra amenazas y regulando el acceso a contenido no deseado. Similar a un proxy pero aplicado a nivel del dispositivo, permite filtrar el acceso a contenido para adultos, sitios de apuestas y otras categorías personalizadas.
  • Detección y Respuesta Automatizada. Utiliza inteligencia artificial y machine learning para detectar comportamientos sospechosos y responder automáticamente a incidentes, minimizando el impacto y acelerando el tiempo de recuperación.

Funciones Avanzadas de Microsoft Defender for Endpoint

  • Prevención de Amenaza. Utiliza tecnología avanzada para proteger contra amenazas en tiempo real, aprovechando la inteligencia de la nube de Microsoft.
  • Reducción de la Superficie de Ataque. Implementa controles para minimizar las áreas vulnerables de los dispositivos que pueden ser explotadas por los atacantes.
  • Detección y Respuesta en Endpoints. Proporciona herramientas para detectar, investigar y responder a amenazas avanzadas en los endpoints.
  • Capacidades de Investigación y Respuesta Automáticas. Facilita la investigación de amenazas y la respuesta automática para reducir el tiempo de exposición y mitigar el impacto de los ataques.

Microsoft Defender for Endpoint en Plataformas No Windows

Microsoft Defender for Endpoint ofrece también protección avanzada en macOS, Linux, Android e iOS, asegurando una defensa integral en entornos heterogéneos.

  • Protección en macOS. Defender for Endpoint brinda defensa contra malware, análisis de comportamiento y detección de amenazas en tiempo real. Se integra con las capacidades de seguridad nativas de macOS, proporcionando una protección robusta.
  • Protección en Linux. En sistemas Linux, Defender for Endpoint ofrece análisis antivirus, detección y respuesta en endpoints (EDR), y capacidades de mitigación de amenazas. Es compatible con varias distribuciones, incluyendo Ubuntu, Debian, RHEL y CentOS.
  • Protección en Android e iOS. Para dispositivos móviles, Defender for Endpoint incluye protección contra amenazas móviles, administración de riesgos y capacidades de protección de aplicaciones y red. En Android, ofrece detección de amenazas en tiempo real y análisis de aplicaciones, mientras que en iOS proporciona seguridad contra amenazas de red y phishing.

Si bien no cuenta con todas las caracterìstica aplicables a Windows, la integración de Defender for Endpoint permite una gestión centralizada y brinda una visibilidad unificada a través de todas las plataformas soportadas, facilitando la detección y respuesta a amenazas en entornos mixtos.

Licenciamiento de Microsoft Defender for Endpoint

La licencia de Microsoft Defender for Endpoint es por usuario y cubre hasta cinco dispositivos simultáneamente. Puede adquirirse de forma independiente o como parte de paquetes como Microsoft 365 E5 o Microsoft 365 E5 Security. También hay una versión orientada a entornos con hasta 300 usuarios, Defender for Business, este caso es un mix de los planes P1 y P2 y se incluye dentro de la licencia de Microsoft 365 Business Premium.

Microsoft Defender for Endpoint y Zero Trust

Microsoft Defender for Endpoint juega un papel fundamental dentro de una estrategia de Zero Trust, verificando continuamente la seguridad del dispositivo. Cada intento de acceso es evaluado complementando con señales de múltiples fuentes para asegurar que solo los usuarios y dispositivos autorizados puedan acceder a los recursos críticos. 

Integrar Microsoft Defender for Endpoint en la estrategia global de seguridad de la organización permite una protección más completa y eficaz, detectando y respondiendo rápidamente a amenazas y asegurando que los dispositivos de la organización estén mejor protegidos destacando desde la gestión de vulnerabilidades en dispostivos y la reducción de superficie de ataque hasta protección de próxima generación y EDR.

En el próximo artículo entramos en el tema de Defender for Cloud Apps, otro elemento crucial en una estrategia de Zero Trust y la implementación de Microsoft XDR.



Artículos en la serie



CAPITULO I – CONCEPTOS DE SEGURIDAD Y DESAFIOS EN LA NUBE

1. Microsoft 365: El problema de seguridad
2. Desafíos de seguridad en Microsoft 365
3. Responsabilidad Compartida en Microsoft 365 y Azure
 

CAPITULO II – ZERO TRUST

 4. Zero Trust con Microsoft 365

CAPITULO III – IDENTIDADES Y MANEJO DE DISPOSITIVOS

5. Protección de identidades en Microsoft 365 y Azure
6. Tipos de Identidades en Entra ID (Azure AD)
7. Manejo de dispositivos con Microsoft Intune

CAPITULO IV – MICROSOFT DEFENDER XDR

8. Microsoft Defender XDR
9. Microsoft Defender for Identity
10. Antispam y Phishing con Defender for Office 365
11. Protección de dispositivos con Microsoft Defender for Endpoint
12. Shadow IT y visibilidad con Microsoft Defender for Cloud Apps
13. Microsoft Defender for Cloud

CAPITULO V – MICROSOFT SENTINEL

14. SIEM y SOAR con Microsoft Sentinel


  • Page 1
  • Page 2
  • Page 3
  • Go to Next Page »

IA Readiness: Adopción segura de IA sobre Microsoft 365. Ver Assessment

BlackFenix

© 2026 BlackFenix Ciberseguridad en M365