Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Importante
Parte de la información contenida en este artículo se refiere a un producto preliminar que puede sufrir modificaciones sustanciales antes de su lanzamiento comercial. Microsoft no ofrece ninguna garantía, expresada o implícita, con respecto a la información proporcionada aquí.
Los agentes de inteligencia artificial locales se ejecutan con los privilegios del usuario en los puntos de conexión en los que operan, donde pueden leer archivos, invocar herramientas y ejecutar comandos. Las instrucciones malintencionadas ocultas en el contenido que lee un agente pueden secuestrar al agente a través de una inyección rápida. La protección en tiempo de ejecución para agentes de IA le ayuda a detectar la inyección de instrucciones a nivel de dispositivo y a bloquear o auditar las acciones del agente antes de que actúe siguiendo esas instrucciones.
Este artículo explica cómo habilitar la protección en tiempo de ejecución en Microsoft Defender para punto de conexión, desplegarla en toda tu organización e investigar las detecciones.
Para obtener información general sobre cómo funciona la protección en tiempo de ejecución, consulte Protección en tiempo de ejecución del agente de inteligencia artificial con Microsoft Defender para punto de conexión.
Requisitos previos
Antes de configurar la protección en tiempo de ejecución, revise los siguientes requisitos:
- Su organización tiene una licencia de Microsoft Defender para punto de conexión Plan 2, Microsoft 365 E5, Microsoft Agent 365 o Microsoft 365 E7.
- Sus dispositivos están incorporados a Defender for Endpoint y Microsoft Defender Antivirus se ejecuta en modo activo con la protección en tiempo real habilitada.
- Tus dispositivos están ejecutando una versión compatible de Windows, y Microsoft Defender Antivirus cuenta con las últimas actualizaciones de inteligencia de la plataforma, el motor y la seguridad.
- Los dispositivos tienen instalados uno o varios agentes de IA locales compatibles para el enfoque de protección en tiempo de ejecución que planea habilitar.
- Para desplegar la configuración con Microsoft Intune, tu cuenta tiene un rol en Intune con permiso para crear, actualizar y asignar configuraciones de dispositivos, como el Administrador de Políticas y Perfiles.
- Para revisar alertas, tu cuenta con un rol Microsoft Entra compatible, como Lector de Seguridad, Operador de Seguridad o Administrador de Seguridad, o un rol personalizado de Microsoft Defender con permiso para leer datos de seguridad. Para más información, consulte Permisos requeridos para investigar alertas.
Enfoque de implementación recomendado
Microsoft recomienda el siguiente lanzamiento por fases:
- Prueba: Habilitar la protección en tiempo de ejecución en modo de auditoría en un pequeño grupo de dispositivos en los que se usan activamente los agentes admitidos.
- Reseña: Monitoriza las alertas en el portal de Microsoft Defender durante una o dos semanas. Clasifica las alertas inexactas como falsos positivos. Si una detección implica un archivo identificado erróneamente como malicioso, envía el archivo a Microsoft para su análisis.
- Desplegar: Despliega en toda tu organización en modo auditoría en más grupos de dispositivos.
- Aplicar: después de validar que las alertas son precisas y accionables, cambie al modo de bloqueo en los grupos de dispositivos en los que quiera aplicar las alertas activas.
Habilitación de la protección en tiempo de ejecución
Para habilitar la protección en tiempo de ejecución en un único dispositivo:
Abra una sesión de PowerShell con privilegios elevados (una ventana de PowerShell que abrió seleccionando Ejecutar como administrador).
Compruebe que
AntivirusSignatureVersiones1.451.224.0o una versión posterior:Get-MpComputerStatus | Select-Object AntivirusSignatureVersionElija qué método de protección en tiempo de ejecución se va a habilitar.
Puede habilitar la inspección de eventos nativos del agente, la inspección de red o ambas. Ambos métodos admiten los mismos modos:
Disabled,AudityBlock.- Use
AiAgentProtectionpara proteger los agentes que exponen interfaces de eventos de agente compatibles con el proveedor. - Use
AiAgentNetworkInspectionpara ampliar la protección a los agentes que no exponen interfaces de eventos del agente admitidas por el proveedor.
- Use
Habilite el método o los métodos que necesita:
Para habilitar la inspección de eventos nativa del agente, sustituye
<mode>porAuditoBlock, y luego ejecuta el siguiente comando:Set-MpPreference -AiAgentProtection <mode>Para habilitar la inspección de red, sustituye
<mode>porAuditoBlock, y luego ejecute el siguiente comando:Set-MpPreference -AiAgentNetworkInspection <mode>
Para desactivar cualquiera de los métodos de protección en tiempo de ejecución, establece su modo en
Disabled.Para obtener más información sobre cada modo, consulte Qué ocurre al habilitar la protección en tiempo de ejecución. Para obtener más información sobre los métodos de protección en tiempo de ejecución, consulte Inspección de red e inspección de eventos nativos del agente.
Compruebe la configuración actual:
Get-MpPreference | Select-Object AiAgentProtection, AiAgentNetworkInspectionCierre la ventana de PowerShell y las ventanas de terminal que se usan para ejecutar agentes. A continuación, abra una nueva ventana de terminal antes de iniciar el agente.
Despliega configuraciones en toda tu organización con Microsoft Intune
Los comandos PowerShell en la sección Habilitar protección en tiempo de ejecución configuran un solo dispositivo. Después de confirmar el comportamiento de protección en tiempo de ejecución en un grupo de dispositivos limitado, despliega un script de plataforma PowerShell en los grupos de dispositivos objetivo. El script puede configurar la inspección de eventos nativa del agente, la inspección de red, o ambas, en Audit o Block en los dispositivos incluidos en el ámbito.
Nota:
No hay soporte nativo para la política de Microsoft Intune para la protección en tiempo de ejecución de agentes de IA. Puedes desplegar estos ajustes usando scripts de plataforma PowerShell. Intune normalmente ejecuta un script de plataforma una vez. Solo vuelve a ejecutar el script después de que cambies el script o la política, o si un script fallido es elegible para intentarlo de nuevo.
Para desplegar la configuración de protección en tiempo de ejecución con Microsoft Intune:
Cree un script de PowerShell que incluya la configuración que desea implementar.
Para habilitar la inspección de eventos nativos del agente:
Set-MpPreference -AiAgentProtection AuditPara habilitar la inspección de red:
Set-MpPreference -AiAgentNetworkInspection AuditReemplace por
AuditBlockcuando esté listo para aplicar la protección. Puede habilitar cualquiera de las dos configuraciones, o ambas, en función de la cobertura de agentes que necesite.En la configuración del script, configura Ejecutar este script usando las credenciales de inicio de sesión en No. Esta configuración ejecuta el script en el contexto del sistema para que tenga permiso para cambiar las preferencias de Microsoft Defender Antivirus.
Usa Microsoft Intune para desplegar el script en los grupos de dispositivos objetivo. Para obtener pasos detallados, consulte Uso de scripts de PowerShell en dispositivos Windows en Intune.
Para aplicar un modo diferente más adelante, actualiza el script o su política para que Intune vuelva a ejecutar el script.
Revisión e investigación de detecciones
Después de habilitar la protección en tiempo de ejecución, revise las alertas para validar la precisión de la detección y ajustar la configuración antes de ampliar la aplicación. Este paso es fundamental durante la fase de auditoría, ya que le ayuda a comprender qué agentes encuentran y si las detecciones representan amenazas reales.
Cuando la protección en tiempo de ejecución detecta la inyección de mensajes, Defender genera una alerta de inyección de mensajes de inteligencia artificial sospechosa y toma medidas en función del modo configurado. La alerta aparece en la línea de tiempo del dispositivo, y las alertas relacionadas se correlacionan con incidentes para la investigación del centro de operaciones de seguridad (SOC). En modo de bloque, la gravedad de la alerta es Crítica, Alta, Media o Baja en función del riesgo evaluado. En el modo de auditoría, la alerta es informativa, por lo que el equipo puede revisar lo que se habría bloqueado sin clasificarla como una amenaza activa.
Para más información sobre el comportamiento de los modos, consulta Qué ocurre cuando activas la protección en tiempo de ejecución.
Experiencia del usuario final
Cuando Defender bloquea una acción de agente, sigue las reglas de notificación configuradas para el dispositivo. Los usuarios pueden recibir las siguientes notificaciones:
- En el terminal del agente: el agente muestra un mensaje de bloque que muestra lo que se bloqueó, por qué y confirmación de que la acción no se ejecutó.
- Notificación emergente de Windows: Si las notificaciones de Seguridad de Windows están activadas, aparece una notificación del sistema independientemente de si el terminal del agente está en primer plano o no.
En la captura de pantalla siguiente se muestra un ejemplo de una inserción de aviso bloqueada en el terminal del agente y la notificación del sistema de Windows correspondiente:
Los usuarios también pueden revisar las detecciones en Seguridad de Windows>Virus & protección> contra amenazasAmenazas actuales y el historial de protección, donde pueden ver el nombre de la amenaza, la gravedad, el agente afectado y el estado de corrección.
Experiencia de operaciones de seguridad
Para los equipos de operaciones de seguridad, los eventos de protección en tiempo de ejecución aparecen en el portal de Microsoft Defender. Selecciona una alerta para ver el tipo de detección, la gravedad, el agente afectado, los detalles del árbol de procesos y las acciones recomendadas.
El equipo de seguridad utiliza los mismos flujos de trabajo de investigación que en otras detecciones en puntos de conexión: revisión de la cronología, correlación de alertas y entidades, y acciones de respuesta.
Para obtener más información, vea Investigar alertas en Microsoft Defender e Investigar incidentes en Microsoft Defender.