Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En este artículo se explica cómo configurar reglas de permiso en el Control de aplicaciones de Windows Defender (WDAC), también conocido como Control de aplicaciones para empresas, para permitir que los scripts integrados de PowerShell de Microsoft Defender para punto de conexión se ejecuten en modo FullLanguage . Sin las reglas de permiso WDAC adecuadas, las características de MDE que se basan en scripts de PowerShell no funcionan según lo esperado. Antes de empezar, revise los requisitos previos y las consideraciones de planeación.
Plataformas y requisitos admitidos
Esta configuración requiere las siguientes plataformas y componentes:
- Windows 10 o posterior
- Windows Server 2019 o posterior
- Dispositivos incorporados a Microsoft Defender para Endpoint con la aplicación de scripts de WDAC habilitada
- Versión mínima del sensor de Defender for Endpoint: 10.8804 o posterior
Información general
Cuando la capacidad ConstrainedLanguageCompatible (una configuración del sensor de Defender for Endpoint que controla cómo MDE invoca PowerShell cuando se aplica el control de scripts) está habilitada, Microsoft Defender para punto de conexión ajusta la forma en que realiza sus llamadas a PowerShell para seguir siendo compatible con el modo de lenguaje limitado (CLM) de PowerShell que aplica WDAC.
Con las reglas de autorización de WDAC adecuadas, los scripts de PowerShell confiables pueden ejecutarse en modo FullLanguage mientras la aplicación del control de scripts de WDAC permanece habilitada.
En este artículo se explica cómo:
- Permitir scripts integrados de PowerShell de Microsoft Defender para Endpoint.
- Cree reglas de permiso basadas en certificados (editor) (recomendado).
- Cree reglas de permiso basadas en rutas de acceso (use solo cuando sea necesario).
Antes de empezar
Revise los siguientes requisitos previos y consideraciones de planeación antes de actualizar la directiva WDAC:
- Use la regla menos permisiva que cumpla sus requisitos. Prefiere las reglas de publicador (basadas en certificados) frente a las reglas basadas en rutas.
- Planifique cómo actualizará y volverá a firmar su directiva de WDAC si está firmada.
- Implemente y valide todos los cambios en un grupo de dispositivos piloto antes de aplicarlos ampliamente.
Advertencia
Las reglas de autorización basadas en rutas de acceso demasiado amplias pueden debilitar su nivel de seguridad. Evite las ubicaciones en las que los usuarios puedan escribir y los comodines amplios.
Permita los scripts de PowerShell integrados de Defender para Endpoint
Microsoft Defender para punto de conexión usa scripts integrados de PowerShell para varias funcionalidades, entre las que se incluyen:
- Administración de vulnerabilidades de Defender
- Detección de dispositivo
- Administración de configuración de seguridad
Para permitir que estos scripts se ejecuten en modo FullLanguage cuando esté habilitada la aplicación de scripts WDAC, agregue la siguiente configuración de Signer, Publisher y TBS a la directiva WDAC en la <Signers> sección :
Nota:
TBS (To Be Signed, por firmar) hace referencia al hash de la parte que se va a firmar de un certificado de firma de código. WDAC usa este valor para identificar de forma única las entidades de certificación emisoras en las reglas de firmante.
<Signer Name="Microsoft Code Signing PCA 2011" ID="ID_SIGNER_S_0">
<CertRoot Type="TBS" Value="F6F717A43AD9ABDDC8CEFDDE1C505462535E7D1307E630F9544A2D14FE8BF26E" />
<CertPublisher Value="Microsoft Windows Defender Advanced Threat Protection" />
</Signer>
Nota:
Esta configuración del firmante está destinada únicamente al contenido de scripts integrados de Microsoft Defender para punto de conexión.
El siguiente archivo XML de ejemplo muestra una directiva WDAC con el firmante de MDE incluido. Las líneas marcadas con <!-- MDE addition --> comentarios son las entradas que debe agregar a la directiva WDAC existente:
<?xml version="1.0" encoding="utf-8"?>
<SiPolicy xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" xmlns:xsd="http://www.w3.org/2001/XMLSchema" xmlns="urn:schemas-microsoft-com:sipolicy">
<VersionEx>10.3.0.0</VersionEx>
<PolicyTypeID>{A244370E-44C9-4C06-B551-F6016E563076}</PolicyTypeID>
<PlatformID>{2E07F7E4-194C-4D20-B7C9-6F44A6C5A234}</PlatformID>
<Rules>
<Rule>
<Option>Enabled:Unsigned System Integrity Policy</Option>
</Rule>
<Rule>
<Option>Enabled:Advanced Boot Options Menu</Option>
</Rule>
<Rule>
<Option>Enabled:UMCI</Option>
</Rule>
<Rule>
<Option>Enabled:Inherit Default Policy</Option>
</Rule>
<Rule>
<Option>Enabled:Update Policy No Reboot</Option>
</Rule>
<Rule>
<Option>Enabled:Revoked Expired As Unsigned</Option>
</Rule>
<Rule>
<Option>Required:WHQL</Option>
</Rule>
</Rules>
<EKUs>
<EKU ID="ID_EKU_WINDOWS" Value="010A2B0601040182370A0306" FriendlyName="Windows EKU - 1.3.6.1.4.1.311.10.3.6" />
<EKU ID="ID_EKU_WHQL" Value="010A2B0601040182370A0305" FriendlyName="WHQL EKU - 1.3.6.1.4.1.311.10.3.5" />
<EKU ID="ID_EKU_ELAM" Value="010A2B0601040182373D0401" FriendlyName="Early Launch AntiMalware EKU - 1.3.6.1.4.1.311.61.4.1" />
<EKU ID="ID_EKU_HAL_EXT" Value="010A2B0601040182373D0501" FriendlyName="Hardware Abstraction Layer EKU - 1.3.6.1.4.1.311.61.5.1" />
<EKU ID="ID_EKU_RT_EXT" Value="010A2B0601040182370A0315" FriendlyName="Windows RT EKU - 1.3.6.1.4.1.311.10.3.21" />
<EKU ID="ID_EKU_STORE" Value="010A2B0601040182374C0301" FriendlyName="Windows Store EKU - 1.3.6.1.4.1.311.76.3.1" />
<EKU ID="ID_EKU_DCODEGEN" Value="010A2B0601040182374C0501" FriendlyName="Dynamic Code Generation EKU - 1.3.6.1.4.1.311.76.5.1" />
<EKU ID="ID_EKU_AM" Value="010A2B0601040182374C0B01" FriendlyName="AntiMalware EKU - 1.3.6.1.4.1.311.76.11.1" />
<EKU ID="ID_EKU_ENCLAVE" Value="010A2B0601040182370A032A" FriendlyName="Enclave EKU - 1.3.6.1.4.1.311.10.3.42" />
</EKUs>
<FileRules>
<FileAttrib ID="ID_FILEATTRIB_REFRESH_POLICY" FriendlyName="RefreshPolicy.exe FileAttribute" FileName="RefreshPolicy.exe" MinimumFileVersion="10.0.19042.0" />
</FileRules>
<Signers>
<!-- MDE addition: Start - Add this signer block -->
<Signer Name="Microsoft Code Signing PCA 2011" ID="ID_SIGNER_S_0">
<CertRoot Type="TBS" Value="F6F717A43AD9ABDDC8CEFDDE1C505462535E7D1307E630F9544A2D14FE8BF26E" />
<CertPublisher Value="Microsoft Windows Defender Advanced Threat Protection" />
</Signer>
<!-- MDE addition: End -->
<Signer Name="Microsoft Product Root 2010 Windows EKU" ID="ID_SIGNER_WINDOWS_PRODUCTION">
<CertRoot Type="Wellknown" Value="06" />
<CertEKU ID="ID_EKU_WINDOWS" />
</Signer>
<Signer Name="Microsoft Product Root 2010 ELAM EKU" ID="ID_SIGNER_ELAM_PRODUCTION">
<CertRoot Type="Wellknown" Value="06" />
<CertEKU ID="ID_EKU_ELAM" />
</Signer>
<Signer Name="Microsoft Product Root 2010 HAL EKU" ID="ID_SIGNER_HAL_PRODUCTION">
<CertRoot Type="Wellknown" Value="06" />
<CertEKU ID="ID_EKU_HAL_EXT" />
</Signer>
<Signer Name="Microsoft Product Root 2010 WHQL EKU" ID="ID_SIGNER_WHQL_SHA2">
<CertRoot Type="Wellknown" Value="06" />
<CertEKU ID="ID_EKU_WHQL" />
</Signer>
<Signer Name="Microsoft Product Root WHQL EKU SHA1" ID="ID_SIGNER_WHQL_SHA1">
<CertRoot Type="Wellknown" Value="05" />
<CertEKU ID="ID_EKU_WHQL" />
</Signer>
<Signer Name="Microsoft Product Root WHQL EKU MD5" ID="ID_SIGNER_WHQL_MD5">
<CertRoot Type="Wellknown" Value="04" />
<CertEKU ID="ID_EKU_WHQL" />
</Signer>
<Signer Name="Microsoft Product Root 2010 Windows EKU" ID="ID_SIGNER_WINDOWS_PRODUCTION_USER">
<CertRoot Type="Wellknown" Value="06" />
<CertEKU ID="ID_EKU_WINDOWS" />
</Signer>
<Signer Name="Microsoft Product Root 2010 ELAM EKU" ID="ID_SIGNER_ELAM_PRODUCTION_USER">
<CertRoot Type="Wellknown" Value="06" />
<CertEKU ID="ID_EKU_ELAM" />
</Signer>
<Signer Name="Microsoft Product Root 2010 HAL EKU" ID="ID_SIGNER_HAL_PRODUCTION_USER">
<CertRoot Type="Wellknown" Value="06" />
<CertEKU ID="ID_EKU_HAL_EXT" />
</Signer>
<Signer Name="Microsoft Product Root 2010 WHQL EKU" ID="ID_SIGNER_WHQL_SHA2_USER">
<CertRoot Type="Wellknown" Value="06" />
<CertEKU ID="ID_EKU_WHQL" />
</Signer>
<Signer Name="Microsoft Product Root WHQL EKU SHA1" ID="ID_SIGNER_WHQL_SHA1_USER">
<CertRoot Type="Wellknown" Value="05" />
<CertEKU ID="ID_EKU_WHQL" />
</Signer>
<Signer Name="Microsoft Flighting Root 2014 Windows EKU" ID="ID_SIGNER_WINDOWS_FLIGHT_ROOT">
<CertRoot Type="Wellknown" Value="0E" />
<CertEKU ID="ID_EKU_WINDOWS" />
</Signer>
<Signer Name="Microsoft Flighting Root 2014 ELAM EKU" ID="ID_SIGNER_ELAM_FLIGHT">
<CertRoot Type="Wellknown" Value="0E" />
<CertEKU ID="ID_EKU_ELAM" />
</Signer>
<Signer Name="Microsoft Flighting Root 2014 HAL EKU" ID="ID_SIGNER_HAL_FLIGHT">
<CertRoot Type="Wellknown" Value="0E" />
<CertEKU ID="ID_EKU_HAL_EXT" />
</Signer>
<Signer Name="Microsoft Flighting Root 2014 WHQL EKU" ID="ID_SIGNER_WHQL_FLIGHT_SHA2">
<CertRoot Type="Wellknown" Value="0E" />
<CertEKU ID="ID_EKU_WHQL" />
</Signer>
<Signer Name="Microsoft Flighting Root 2014 Windows EKU" ID="ID_SIGNER_WINDOWS_FLIGHT_ROOT_USER">
<CertRoot Type="Wellknown" Value="0E" />
<CertEKU ID="ID_EKU_WINDOWS" />
</Signer>
<Signer Name="Microsoft Flighting Root 2014 ELAM EKU" ID="ID_SIGNER_ELAM_FLIGHT_USER">
<CertRoot Type="Wellknown" Value="0E" />
<CertEKU ID="ID_EKU_ELAM" />
</Signer>
<Signer Name="Microsoft Flighting Root 2014 HAL EKU" ID="ID_SIGNER_HAL_FLIGHT_USER">
<CertRoot Type="Wellknown" Value="0E" />
<CertEKU ID="ID_EKU_HAL_EXT" />
</Signer>
<Signer Name="Microsoft Flighting Root 2014 WHQL EKU" ID="ID_SIGNER_WHQL_FLIGHT_SHA2_USER">
<CertRoot Type="Wellknown" Value="0E" />
<CertEKU ID="ID_EKU_WHQL" />
</Signer>
<Signer Name="Microsoft Product Root WHQL EKU MD5" ID="ID_SIGNER_WHQL_MD5_USER">
<CertRoot Type="Wellknown" Value="04" />
<CertEKU ID="ID_EKU_WHQL" />
</Signer>
<Signer Name="Microsoft Flighting Root 2014 Store EKU" ID="ID_SIGNER_STORE_FLIGHT_ROOT">
<CertRoot Type="Wellknown" Value="0E" />
<CertEKU ID="ID_EKU_STORE" />
</Signer>
<Signer Name="Microsoft MarketPlace PCA 2011" ID="ID_SIGNER_STORE">
<CertRoot Type="TBS" Value="FC9EDE3DCCA09186B2D3BF9B738A2050CB1A554DA2DCADB55F3F72EE17721378" />
<CertEKU ID="ID_EKU_STORE" />
</Signer>
<Signer Name="Microsoft Product Root 2010 RT EKU" ID="ID_SIGNER_RT_PRODUCTION">
<CertRoot Type="Wellknown" Value="06" />
<CertEKU ID="ID_EKU_RT_EXT" />
</Signer>
<Signer Name="Microsoft Flighting Root 2014 RT EKU" ID="ID_SIGNER_RT_FLIGHT">
<CertRoot Type="Wellknown" Value="0E" />
<CertEKU ID="ID_EKU_RT_EXT" />
</Signer>
<Signer Name="Microsoft Standard Root 2011 RT EKU" ID="ID_SIGNER_RT_STANDARD">
<CertRoot Type="Wellknown" Value="07" />
<CertEKU ID="ID_EKU_RT_EXT" />
</Signer>
<Signer Name="MincryptKnownRootMicrosoftTestRoot2010" ID="ID_SIGNER_TEST2010">
<CertRoot Type="Wellknown" Value="0A" />
</Signer>
<Signer Name="MincryptKnownRootMicrosoftTestRoot2010" ID="ID_SIGNER_TEST2010_USER">
<CertRoot Type="Wellknown" Value="0A" />
</Signer>
<Signer Name="MincryptKnownRootMicrosoftDMDRoot2005" ID="ID_SIGNER_DRM">
<CertRoot Type="Wellknown" Value="0C" />
</Signer>
<Signer Name="MincryptKnownRootMicrosoftProductRoot2010" ID="ID_SIGNER_DCODEGEN">
<CertRoot Type="Wellknown" Value="06" />
<CertEKU ID="ID_EKU_DCODEGEN" />
</Signer>
<Signer Name="MincryptKnownRootMicrosoftStandardRoot2011" ID="ID_SIGNER_AM">
<CertRoot Type="Wellknown" Value="07" />
<CertEKU ID="ID_EKU_AM" />
</Signer>
<Signer Name="Microsoft Standard Root 2011 Enclave EKU" ID="ID_SIGNER_ENCLAVE">
<CertRoot Type="Wellknown" Value="07" />
<CertEKU ID="ID_EKU_ENCLAVE" />
</Signer>
<Signer Name="Microsoft Code Signing PCA 2011" ID="ID_SIGNER_MICROSOFT_REFRESH_POLICY">
<CertRoot Type="TBS" Value="F6F717A43AD9ABDDC8CEFDDE1C505462535E7D1307E630F9544A2D14FE8BF26E" />
<CertPublisher Value="Microsoft Corporation" />
<FileAttribRef RuleID="ID_FILEATTRIB_REFRESH_POLICY" />
</Signer>
</Signers>
<SigningScenarios>
<SigningScenario ID="ID_SIGNINGSCENARIO_KMCI" FriendlyName="Kernel Mode Signing Scenario" Value="131">
<ProductSigners>
<AllowedSigners>
<AllowedSigner SignerId="ID_SIGNER_WINDOWS_PRODUCTION" />
<AllowedSigner SignerId="ID_SIGNER_ELAM_PRODUCTION" />
<AllowedSigner SignerId="ID_SIGNER_HAL_PRODUCTION" />
<AllowedSigner SignerId="ID_SIGNER_WHQL_SHA2" />
<AllowedSigner SignerId="ID_SIGNER_WHQL_SHA1" />
<AllowedSigner SignerId="ID_SIGNER_WHQL_MD5" />
<AllowedSigner SignerId="ID_SIGNER_WINDOWS_FLIGHT_ROOT" />
<AllowedSigner SignerId="ID_SIGNER_ELAM_FLIGHT" />
<AllowedSigner SignerId="ID_SIGNER_HAL_FLIGHT" />
<AllowedSigner SignerId="ID_SIGNER_WHQL_FLIGHT_SHA2" />
<AllowedSigner SignerId="ID_SIGNER_TEST2010" />
</AllowedSigners>
</ProductSigners>
</SigningScenario>
<SigningScenario ID="ID_SIGNINGSCENARIO_UMCI" FriendlyName="User Mode Signing Scenario" Value="12">
<ProductSigners>
<AllowedSigners>
<AllowedSigner SignerId="ID_SIGNER_S_0" /> <!-- MDE addition -->
<AllowedSigner SignerId="ID_SIGNER_WINDOWS_PRODUCTION_USER" />
<AllowedSigner SignerId="ID_SIGNER_ELAM_PRODUCTION_USER" />
<AllowedSigner SignerId="ID_SIGNER_HAL_PRODUCTION_USER" />
<AllowedSigner SignerId="ID_SIGNER_WHQL_SHA2_USER" />
<AllowedSigner SignerId="ID_SIGNER_WHQL_SHA1_USER" />
<AllowedSigner SignerId="ID_SIGNER_WHQL_MD5_USER" />
<AllowedSigner SignerId="ID_SIGNER_WINDOWS_FLIGHT_ROOT_USER" />
<AllowedSigner SignerId="ID_SIGNER_ELAM_FLIGHT_USER" />
<AllowedSigner SignerId="ID_SIGNER_HAL_FLIGHT_USER" />
<AllowedSigner SignerId="ID_SIGNER_WHQL_FLIGHT_SHA2_USER" />
<AllowedSigner SignerId="ID_SIGNER_STORE" />
<AllowedSigner SignerId="ID_SIGNER_STORE_FLIGHT_ROOT" />
<AllowedSigner SignerId="ID_SIGNER_RT_PRODUCTION" />
<AllowedSigner SignerId="ID_SIGNER_DRM" />
<AllowedSigner SignerId="ID_SIGNER_DCODEGEN" />
<AllowedSigner SignerId="ID_SIGNER_AM" />
<AllowedSigner SignerId="ID_SIGNER_RT_FLIGHT" />
<AllowedSigner SignerId="ID_SIGNER_RT_STANDARD" />
<AllowedSigner SignerId="ID_SIGNER_ENCLAVE" />
<AllowedSigner SignerId="ID_SIGNER_MICROSOFT_REFRESH_POLICY" />
<AllowedSigner SignerId="ID_SIGNER_TEST2010_USER" />
</AllowedSigners>
</ProductSigners>
</SigningScenario>
</SigningScenarios>
<UpdatePolicySigners />
<CiSigners>
<CiSigner SignerId="ID_SIGNER_S_0" /> <!-- MDE addition -->
<CiSigner SignerId="ID_SIGNER_STORE" />
</CiSigners>
<HvciOptions>0</HvciOptions>
<Settings>
<Setting Provider="PolicyInfo" Key="Information" ValueName="Name">
<Value>
<String>WindowsWorks_2026-03-25</String>
</Value>
</Setting>
<Setting Provider="PolicyInfo" Key="Information" ValueName="Id">
<Value>
<String>2026-03-25</String>
</Value>
</Setting>
</Settings>
</SiPolicy>
Creación de reglas de permiso basadas en certificados (recomendado)
Las reglas de permiso basadas en certificados (editor) confían en el contenido firmado por una cadena específica de certificados de firma de código. Las reglas basadas en certificados proporcionan el mejor equilibrio entre seguridad y mantenimiento.
Paso 1: Identificación del firmante
Use PowerShell para inspeccionar la firma digital del archivo que desea permitir (por ejemplo, el host de script o el ejecutable que invoca el script):
Get-AuthenticodeSignature -FilePath "C:\Path\To\File.exe" | Format-List
Registre la huella digital del certificado y los atributos del editor a los que quiera limitarlo (por ejemplo, PublisherName, ProductName o BinaryName).
Paso 2: Añadir una regla de permiso del editor
Utilice uno de los métodos siguientes para añadir una regla de permiso de editor:
- Asistente para directivas de control de aplicaciones (recomendado): Abra la directiva y agregue una regla Permitir basada en Editor, limitando su ámbito tanto como sea posible.
- PowerShell (ConfigCI): Use los cmdlets ConfigCI para agregar una regla de publicador al XML de directiva y, a continuación, conviértalo en una directiva binaria.
Nota:
Cuando utilice el Asistente para directivas de control de aplicaciones, puede añadir el editor MDE durante el paso Lista de reglas de firma de directivas. Selecciona Añadir personalizado y, a continuación, añade un tipo de regla Permitir editor en UserMode que haga referencia a uno de los scripts de PowerShell firmados por MDE.
Los scripts de PowerShell firmados con el Microsoft Windows Defender Protección contra amenazas avanzada publicador están disponibles en cualquier dispositivo incorporado de MDE en la carpeta siguiente:
C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\DataCollection
La herramienta PsExec es necesaria para iniciar un shell de comandos con el contexto de la cuenta SYSTEM para acceder a esta carpeta protegida. Para acceder a la carpeta:
Descargue PsExec de Sysinternals y extráigalo en una carpeta de la ruta de acceso del sistema (por ejemplo,
C:\Tools).Abra un símbolo del sistema con privilegios elevados. Seleccione Inicio, escriba cmd, haga clic con el botón derecho en Símbolo del sistema y seleccione Ejecutar como administrador.
Inicie un intérprete de comandos de nivel SYSTEM:
PsExec.exe -s cmd.exeEn el shell SYSTEM, vaya a la carpeta DataCollection:
cd "C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\DataCollection" dir *.ps1Utiliza cualquiera de los
.ps1archivos de la lista como entrada al crear la regla de permiso del editor.
Paso 3: Volver a firmar e implementar la directiva
Para finalizar la configuración de la regla basada en certificados:
- Vuelva a firmar la directiva si está configurada como una directiva WDAC firmada.
- Implemente la directiva actualizada mediante el método de implementación estándar (por ejemplo, Microsoft Intune, directiva de grupo o Administrador de configuración).
Cree reglas de permisos basadas en rutas (úselo solo cuando sea necesario)
Advertencia
Las reglas de autorización basadas en rutas de acceso demasiado amplias pueden debilitar su nivel de seguridad. Evite las ubicaciones en las que los usuarios puedan escribir y los comodines amplios.
Las reglas de autorización basadas en rutas consideran confiable todo el contenido de una carpeta específica. Use reglas basadas en rutas solo cuando las reglas basadas en certificados no sean factibles, como en el caso de scripts empresariales sin firmar sobre los que tiene control total.
Paso 1: Elegir la ruta de acceso mínima a la carpeta
Identifique la carpeta exacta que contiene el contenido de script necesario. Evite las rutas de nivel raíz y las ubicaciones modificables por el usuario.
Las ubicaciones habituales de los scripts de Microsoft Defender para Endpoint incluyen:
C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\DataCollection
Paso 2: Añadir una regla de permiso para rutas de acceso
Use uno de los siguientes métodos para añadir una regla de permiso para una ruta de acceso:
-
Asistente para directivas de control de aplicaciones: Agregue una regla Allow por ruta de acceso (por ejemplo,
C:\ProgramData\Microsoft\Windows Defender Protección contra amenazas avanzada\DataCollection\*) y exporte la directiva actualizada. - PowerShell (ConfigCI): Utiliza los cmdlets de ConfigCI para añadir una regla de ruta de archivo al XML de la directiva.
Paso 3: Volver a firmar e implementar la directiva actualizada
Para finalizar la configuración de la regla basada en rutas:
- Vuelva a firmar la política si es necesario.
- Implemente la directiva actualizada en dispositivos de destino.
Procedimientos recomendados de seguridad
Sigue estos consejos para mantener segura tu directiva de WDAC:
- Use reglas Publisher (basadas en certificados) en lugar de reglas basadas en rutas de acceso.
- Limita al máximo las reglas de permiso. Especifique un Publisher, un producto o un nombre binario cuando pueda.
- No permitas rutas en las que el usuario pueda escribir ni comodines muy amplios (por ejemplo,
C:\Users\*\Downloads\*). - Registre quién solicitó cada regla, el motivo y una fecha de revisión.
- Pruebe todos los cambios en un grupo piloto antes de su implementación generalizada.
Contenido relacionado
- Introducción a App Control for Business
- Cmdlets de PowerShell de ConfigCI
- Asistente para directivas de control de aplicaciones
- Administración de vulnerabilidades de Defender
- Detección de dispositivo
- Administración de configuración de seguridad
- Integración de AMSI con Antivirus de Microsoft Defender
- Comprender y usar la reducción de la superficie de ataque