Azure Defender for Cloud

az security alert list

Lista las alertas de seguridad de Microsoft Defender for Cloud, revisando las detecciones de la suscripción de Azure.

Ejecútalo cuando necesites las alertas de Defender for Cloud: az security alert list devuelve las alertas de la suscripción — las detecciones de los planes (servidores, bases de datos, almacenamiento, identidad) — con la severidad, el estado y el recurso afectado. Es la revisión de las alertas gestionadas de Azure desde la CLI: las alertas de severidad alta (un recurso comprometido, una actividad inusual) son el punto de partida del incidente. En el SOC de Azure, Defender for Cloud es la capa de detección gestionada: las alertas se trian por severidad, se investigan con el detalle y se gestionan los estados.

No lo uses como detección completa: las alertas de Defender for Cloud cubren los planes habilitados — sin el plan de servidores (Defender for Servers), las detecciones de los hosts no existen; la cobertura depende de la configuración y del coste de los planes. El volumen de alertas (las de severidad baja y media) requiere triaje: la severidad, el estado y el contexto deciden. Y ojo: la alerta señala, la investigación y la respuesta son del equipo — la correlación con el Activity Log (la actividad del atacante) y con Sentinel completa el flujo. Para el detalle de una alerta, az security alert show con el ID.