Información general sobre exclusiones e indicadores en Microsoft Defender para punto de conexión

Microsoft Defender para punto de conexión y Defender para Empresas incluyen una amplia gama de funcionalidades para evitar, detectar, investigar y responder a ciberamenazas avanzadas. Microsoft preconfigura el producto para que funcione bien en el sistema operativo donde está instalado. En la mayoría de los casos, no se necesitan otros cambios.

A pesar de la configuración preconfigurada, a veces se produce un comportamiento inesperado. Por ejemplo:

  • Falsos positivos: archivos, carpetas o procesos que no suponen una amenaza se detectan como maliciosos por Defender for Endpoint o Microsoft Defender Antivirus. Estas entidades se bloquean o se envían a cuarentena, aunque no sean una amenaza.
  • Problemas de rendimiento: los sistemas experimentan problemas de rendimiento inesperados al ejecutarse con Defender para punto de conexión o antivirus de Microsoft Defender.
  • Problemas de compatibilidad de aplicaciones: las aplicaciones experimentan un comportamiento inesperado al ejecutarse con Defender para punto de conexión o antivirus de Microsoft Defender.

En las secciones siguientes se describen los tipos de exclusiones disponibles en Defender para punto de conexión y antivirus de Microsoft Defender, junto con cuándo usar cada una de ellas. Para obtener un resumen de las herramientas de administración que puede usar para configurar cada tipo de exclusión, consulte Referencia de exclusiones para Microsoft Defender para punto de conexión.

Note

La creación de exclusiones o indicadores es un enfoque posible para solucionar problemas con Defender para punto de conexión o antivirus de Microsoft Defender, pero a menudo hay otros pasos que puede realizar primero.

Tipos de exclusiones

Hay varios tipos de exclusiones que se deben tener en cuenta. Algunos tipos de exclusiones afectan a varias funcionalidades de Defender para punto de conexión, mientras que otros tipos son específicos de Microsoft Defender Antivirus.

Para obtener información sobre los indicadores, que son un mecanismo relacionado pero independiente para permitir o bloquear archivos específicos, direcciones IP, direcciones URL y certificados, vea Información general de los indicadores en Microsoft Defender para punto de conexión.

En las tablas siguientes se resumen los tipos de exclusiones que puede definir, agrupados por si están disponibles en todas las plataformas o solo en Windows. Tenga en cuenta el ámbito de cada tipo de exclusión.

  • Exclusiones multiplataforma: estas exclusiones están disponibles en dispositivos Windows, macOS y Linux.

    Tipo de exclusión Ámbito Casos de uso
    Exclusiones personalizadas Antivirus

    Reglas de la reducción de la superficie expuesta a ataques (ASR)

    Protección de red
    Un archivo, carpeta o proceso se identifica como malintencionado, aunque no sea una amenaza.

    Una aplicación encuentra problemas inesperados de compatibilidad de aplicaciones o rendimiento al ejecutarse con Defender para punto de conexión.

    En Windows, algunas reglas de ASR respetan las exclusiones de archivos y carpetas (ruta de acceso) del antivirus Microsoft Defender.
    Indicadores de autorización de archivo y certificado Antivirus

    Reglas de ASR

    Acceso controlado a carpetas (CFA)
    Un archivo o proceso firmado por un certificado se identifica como malintencionado aunque no lo sea.
    Indicadores de dominio/dirección URL e ip Protección de red

    SmartScreen

    Filtrado de contenido web
    SmartScreen notifica un falso positivo.

    Quiere invalidar un bloque de filtrado de contenido web en un sitio específico.
  • exclusiones solo Windows: estas exclusiones solo están disponibles en dispositivos Windows.

    Tipo de exclusión Ámbito Casos de uso
    Exclusiones de antivirus preconfiguradas Antivirus Microsoft Defender Antivirus excluye automáticamente algunos archivos de sistema operativo y roles de Windows Server, por lo que no tiene que definir estas exclusiones usted mismo.
    Exclusiones de reglas de ASR Reglas de ASR Una regla de ASR provoca un comportamiento inesperado.
    Exclusiones de carpetas de automatización Investigación y respuesta automatizadas La investigación y corrección automatizadas llevan a cabo una acción en un archivo, una extensión o un directorio que se deben controlar manualmente.
    Exclusiones de CFA CFA CFA impide que una aplicación acceda a una carpeta protegida.

Note

Las exclusiones de procesos afectan directamente a la protección de red en todas las plataformas y reglas de ASR en Windows. Una exclusión de procesos en cualquier sistema operativo (Windows, macOS o Linux) impide que la protección de red inspeccione el tráfico o aplique reglas para ese proceso específico.

Exclusiones de antivirus preconfiguradas

No es necesario definir estos tipos de exclusión, pero resulta útil saber cuáles son y cómo funcionan. Microsoft Defender Antivirus preconfigura los siguientes tipos de exclusión:

  • Exclusiones integradas de antivirus de Microsoft Defender:
    • Microsoft Defender Antivirus incluye exclusiones integradas para archivos de sistema operativo en todas las versiones de cliente y servidor compatibles de Windows. La lista se mantiene actualizada a medida que cambia el panorama de amenazas. Para obtener más información, consulte Exclusiones integradas.
    • En las versiones compatibles de Windows Server, se aplican más exclusiones integradas a funciones de servidor, como el Servicio de nombres de Internet de Windows (WINS) y el Servicio de replicación de archivos (FRS). Para obtener más información, consulte Exclusiones integradas en Windows Server.

Exclusiones personalizadas

Microsoft Defender para punto de conexión y Microsoft Defender Antivirus permiten configurar exclusiones personalizadas para optimizar el rendimiento y evitar falsos positivos. Las exclusiones personalizadas que puede definir varían según el sistema operativo.

  • macOS: puede definir exclusiones que se aplican solo al examen antivirus (exámenes a petición, protección en tiempo real y supervisión). Estas exclusiones no se aplican a la detección y respuesta de puntos de conexión (EDR), por lo que los archivos excluidos todavía pueden desencadenar alertas de EDR y otras detecciones. Los tipos de exclusión admitidos incluyen:

    • Exclusiones de extensión de archivo: excluya todos los archivos con una extensión específica.
    • Exclusiones de archivos: excluya un archivo específico identificado por su ruta de acceso completa.
    • Exclusiones de carpetas: excluya todos los archivos de una carpeta especificada de forma recursiva.
    • Exclusiones de procesos: excluya un proceso específico y todos los archivos abiertos por él.

    Para obtener más información, vea Configurar y validar exclusiones para Microsoft Defender para punto de conexión en macOS.

  • Linux: puede configurar exclusiones como exclusiones antivirus (aplicadas a la protección en tiempo real, exámenes a petición y supervisión del comportamiento, al tiempo que mantiene la visibilidad de EDR) o como exclusiones globales (aplicadas en el nivel de sensor, silenciando tanto las detecciones de antivirus como las alertas de EDR). Los tipos de exclusión admitidos incluyen:

    • Exclusiones de extensión de archivo: excluya todos los archivos con una extensión específica (no disponible para exclusiones globales).
    • Exclusiones de archivos: excluya un archivo específico identificado por su ruta de acceso completa.
    • Exclusiones de carpetas: excluya todos los archivos de una carpeta especificada de forma recursiva.
    • Exclusiones de procesos: excluya un proceso específico (por ruta de acceso completa o nombre de archivo) y todos los archivos abiertos por él.

    Para más información, consulte Configurar y validar exclusiones de Microsoft Defender para punto de conexión en Linux.

  • Windows: puede configurar Microsoft Defender Antivirus para excluir combinaciones de procesos, archivos, carpetas (rutas de acceso) y extensiones de exámenes programados, exámenes a petición, protección en tiempo real y detecciones de aplicaciones potencialmente no deseadas (PUA). Estas exclusiones solo se aplican al examen antivirus. No se aplican a EDR, por lo que los archivos excluidos todavía pueden desencadenar alertas de EDR. Para excluir archivos de todas las funcionalidades de Defender for Endpoint, use indicadores personalizados. Los tipos de exclusión admitidos incluyen:

    • Exclusiones de archivos y carpetas: excluya un archivo específico o todo en una carpeta. También se conocen como exclusiones de ruta.
    • Exclusiones de extensión de archivo: excluya cualquier archivo que tenga una extensión específica, independientemente de la ubicación.
    • Exclusiones de procesos: excluya todos los archivos que abre un proceso específico.
    • Exclusiones contextuales: restrinja una exclusión de ruta de acceso para que solo se aplique en un contexto específico, como solo cuando un proceso específico abra el archivo.

    Para obtener más información, consulte Exclusiones en Microsoft Defender Antivirus.

Exclusiones de las reglas de reducción de la superficie de ataque

Las reglas de reducción de la superficie expuesta a ataques (ASR) bloquean el comportamiento de software de riesgo, pero algunas aplicaciones legítimas se involucran en este comportamiento de riesgo (por ejemplo, iniciar archivos ejecutables que descargan y ejecutan otros archivos). Algunas reglas de ASR respetan las exclusiones de antivirus de Microsoft Defender. Las reglas de ASR también admiten tanto exclusiones globales de reglas de ASR como exclusiones por regla de ASR.

Para obtener más información, vea Exclusiones de archivos y carpetas para las reglas de ASR.

Exclusiones de carpetas de automatización

Las exclusiones de carpetas de Automation se aplican a la investigación y corrección automatizadas en Microsoft Defender para punto de conexión Plan 2, que examina las alertas y toma medidas inmediatas para resolver las infracciones detectadas. Cuando una alerta desencadena una investigación automatizada, la investigación emite un veredicto (Malicioso, Sospechoso o No se encontraron amenazas) para cada elemento de evidencia. Según el nivel de automatización y otras opciones de seguridad, las acciones de corrección se producen automáticamente o después de que el equipo de operaciones de seguridad las apruebe.

Para obtener más información, vea Administrar exclusiones de carpetas de automatización.

Exclusiones de acceso a carpetas controladas

El acceso controlado a carpetas (CFA) protege los datos bloqueando que las aplicaciones que no son de confianza cambien los archivos en carpetas protegidas en dispositivos Windows. De forma predeterminada, CFA protege las carpetas comunes del sistema y puede agregar otras carpetas. Si CFA bloquea una aplicación que confía, puede definir una exclusión para permitir que la aplicación modifique los archivos en carpetas protegidas.

Para obtener más información, consulte Configuración del acceso controlado a carpetas.

Acciones de corrección personalizadas

Cuando Microsoft Defender Antivirus detecta una posible amenaza durante la ejecución de un examen, intenta corregir o quitar la amenaza detectada. Puede definir acciones de corrección personalizadas para configurar cómo Microsoft Defender Antivirus debe abordar determinadas amenazas, si se debe crear un punto de restauración antes de la corrección y cuándo se deben quitar las amenazas.

Para obtener más información, vea Configurar acciones de corrección para las detecciones de antivirus de Microsoft Defender.

Cómo se evalúan las exclusiones y los indicadores

La mayoría de las organizaciones tienen varios tipos de exclusiones e indicadores para determinar si los usuarios deben poder acceder y usar un archivo o proceso. En los dispositivos Windows, estas exclusiones e indicadores se procesan en un orden determinado para que los conflictos de directivas se gestionen de forma sistemática.

Así es como funciona. La evaluación se detiene en la primera condición que se aplica:

  1. Si el archivo no está permitido por las directivas de Control de aplicaciones de Windows Defender ni por las directivas del modo de cumplimiento de AppLocker, queda bloqueado.
  2. De lo contrario, si el archivo está permitido por una exclusión de antivirus de Microsoft Defender, se permite.
  3. De lo contrario, si el archivo tiene un indicador de bloqueo o de advertencia, está bloqueado o marcado con una advertencia.
  4. De lo contrario, si SmartScreen bloquea el archivo, está bloqueado.
  5. De lo contrario, si el archivo está permitido por un indicador de permiso del archivo, está permitido.
  6. De lo contrario, si el archivo está bloqueado por reglas de reducción de la superficie expuesta a ataques, acceso controlado a carpetas o protección antivirus, está bloqueado.
  7. De lo contrario, el archivo está permitido.

Cómo se gestionan los conflictos de directivas

En los casos en que los indicadores de Defender for Endpoint entren en conflicto, esto es lo que cabe esperar:

  • Si hay indicadores de archivos en conflicto, se aplica el indicador que usa el hash más seguro. Por ejemplo, SHA256 tiene prioridad sobre SHA-1, que tiene prioridad sobre MD5.

  • Si hay indicadores de dirección URL en conflicto, se usa el indicador más específico.

    • Para SmartScreen de Microsoft Defender, se aplica un indicador que usa la ruta de dirección URL más larga. Por ejemplo, www.contoso.com/admin/ tiene prioridad sobre www.contoso.com.
    • La protección de red se aplica principalmente en el nivel de dominio, aunque puede bloquear rutas de acceso de dirección URL específicas en algunos escenarios.
  • Si hay indicadores similares para un archivo o proceso que tienen acciones diferentes, el indicador que se limita a un grupo de dispositivos específico tiene prioridad sobre un indicador que se dirige a todos los dispositivos.

Funcionamiento de la investigación y corrección automatizadas

Las funcionalidades automatizadas de investigación y corrección en Defender para punto de conexión determinan primero un veredicto para cada prueba y, a continuación, realizan una acción en función de los indicadores de Defender para punto de conexión. Como resultado, un archivo o proceso podría obtener un veredicto de "bueno" (lo que significa que no se encontraron amenazas) y seguir bloqueado si hay un indicador con esa acción. De forma similar, una entidad podría obtener un veredicto de "malo" (lo que significa que se determina que es malintencionada) y seguir estando permitida si hay un indicador con esa acción.

Para obtener más información, consulte Motor de investigación y corrección automatizados.

Alternativas y pasos que se deben tener en cuenta antes de crear una exclusión

La creación de una exclusión o un indicador de permiso crea una brecha de protección. Use estas técnicas solo después de determinar la causa principal del problema. Hasta entonces, considere alternativas como enviar un archivo a Microsoft para el análisis o suprimir una alerta.

En la lista siguiente se describen los escenarios comunes y los pasos que se deben tener en cuenta antes de crear un indicador de exclusión o permiso.

Enviar archivos para su análisis

Si tiene un archivo que cree que se ha detectado erróneamente como malware (un falso positivo) o un archivo que sospecha que podría ser malware aunque no se detectó (un falso negativo), puede enviar el archivo a Microsoft para su análisis. El envío se examina inmediatamente y luego lo revisan Microsoft analistas de seguridad. Puede comprobar el estado del envío en la página del historial de envíos.

El envío de archivos para su análisis ayuda a reducir los falsos positivos y los falsos negativos para todos los clientes. Para obtener más información, consulte los artículos siguientes:

Suprimir alertas

Si recibe alertas en el portal de Microsoft Defender para las herramientas o procesos que sabe que no son realmente una amenaza, puede suprimir esas alertas.

Para suprimir una alerta, cree una regla de supresión y especifique las acciones que se deben realizar para esa alerta en otras alertas idénticas. Puede crear reglas de supresión para una alerta específica en un único dispositivo o para todas las alertas que tengan el mismo título en su organización.

Para obtener más información, consulte los artículos siguientes:

Véase también