Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Microsoft Defender para punto de conexión y Defender para Empresas incluyen una amplia gama de funcionalidades para evitar, detectar, investigar y responder a ciberamenazas avanzadas. Microsoft preconfigura el producto para que funcione bien en el sistema operativo donde está instalado. En la mayoría de los casos, no se necesitan otros cambios.
A pesar de la configuración preconfigurada, a veces se produce un comportamiento inesperado. Por ejemplo:
- Falsos positivos: archivos, carpetas o procesos que no suponen una amenaza se detectan como maliciosos por Defender for Endpoint o Microsoft Defender Antivirus. Estas entidades se bloquean o se envían a cuarentena, aunque no sean una amenaza.
- Problemas de rendimiento: los sistemas experimentan problemas de rendimiento inesperados al ejecutarse con Defender para punto de conexión o antivirus de Microsoft Defender.
- Problemas de compatibilidad de aplicaciones: las aplicaciones experimentan un comportamiento inesperado al ejecutarse con Defender para punto de conexión o antivirus de Microsoft Defender.
En las secciones siguientes se describen los tipos de exclusiones disponibles en Defender para punto de conexión y antivirus de Microsoft Defender, junto con cuándo usar cada una de ellas. Para obtener un resumen de las herramientas de administración que puede usar para configurar cada tipo de exclusión, consulte Referencia de exclusiones para Microsoft Defender para punto de conexión.
Note
La creación de exclusiones o indicadores es un enfoque posible para solucionar problemas con Defender para punto de conexión o antivirus de Microsoft Defender, pero a menudo hay otros pasos que puede realizar primero.
Tipos de exclusiones
Hay varios tipos de exclusiones que se deben tener en cuenta. Algunos tipos de exclusiones afectan a varias funcionalidades de Defender para punto de conexión, mientras que otros tipos son específicos de Microsoft Defender Antivirus.
Para obtener información sobre los indicadores, que son un mecanismo relacionado pero independiente para permitir o bloquear archivos específicos, direcciones IP, direcciones URL y certificados, vea Información general de los indicadores en Microsoft Defender para punto de conexión.
En las tablas siguientes se resumen los tipos de exclusiones que puede definir, agrupados por si están disponibles en todas las plataformas o solo en Windows. Tenga en cuenta el ámbito de cada tipo de exclusión.
Exclusiones multiplataforma: estas exclusiones están disponibles en dispositivos Windows, macOS y Linux.
Tipo de exclusión Ámbito Casos de uso Exclusiones personalizadas Antivirus
Reglas de la reducción de la superficie expuesta a ataques (ASR)
Protección de redUn archivo, carpeta o proceso se identifica como malintencionado, aunque no sea una amenaza.
Una aplicación encuentra problemas inesperados de compatibilidad de aplicaciones o rendimiento al ejecutarse con Defender para punto de conexión.
En Windows, algunas reglas de ASR respetan las exclusiones de archivos y carpetas (ruta de acceso) del antivirus Microsoft Defender.Indicadores de autorización de archivo y certificado Antivirus
Reglas de ASR
Acceso controlado a carpetas (CFA)Un archivo o proceso firmado por un certificado se identifica como malintencionado aunque no lo sea. Indicadores de dominio/dirección URL e ip Protección de red
SmartScreen
Filtrado de contenido webSmartScreen notifica un falso positivo.
Quiere invalidar un bloque de filtrado de contenido web en un sitio específico.exclusiones solo Windows: estas exclusiones solo están disponibles en dispositivos Windows.
Tipo de exclusión Ámbito Casos de uso Exclusiones de antivirus preconfiguradas Antivirus Microsoft Defender Antivirus excluye automáticamente algunos archivos de sistema operativo y roles de Windows Server, por lo que no tiene que definir estas exclusiones usted mismo. Exclusiones de reglas de ASR Reglas de ASR Una regla de ASR provoca un comportamiento inesperado. Exclusiones de carpetas de automatización Investigación y respuesta automatizadas La investigación y corrección automatizadas llevan a cabo una acción en un archivo, una extensión o un directorio que se deben controlar manualmente. Exclusiones de CFA CFA CFA impide que una aplicación acceda a una carpeta protegida.
Note
Las exclusiones de procesos afectan directamente a la protección de red en todas las plataformas y reglas de ASR en Windows. Una exclusión de procesos en cualquier sistema operativo (Windows, macOS o Linux) impide que la protección de red inspeccione el tráfico o aplique reglas para ese proceso específico.
Exclusiones de antivirus preconfiguradas
No es necesario definir estos tipos de exclusión, pero resulta útil saber cuáles son y cómo funcionan. Microsoft Defender Antivirus preconfigura los siguientes tipos de exclusión:
-
Exclusiones integradas de antivirus de Microsoft Defender:
- Microsoft Defender Antivirus incluye exclusiones integradas para archivos de sistema operativo en todas las versiones de cliente y servidor compatibles de Windows. La lista se mantiene actualizada a medida que cambia el panorama de amenazas. Para obtener más información, consulte Exclusiones integradas.
- En las versiones compatibles de Windows Server, se aplican más exclusiones integradas a funciones de servidor, como el Servicio de nombres de Internet de Windows (WINS) y el Servicio de replicación de archivos (FRS). Para obtener más información, consulte Exclusiones integradas en Windows Server.
Exclusiones automáticas de antivirus de Microsoft Defender: exclusiones automáticas para roles y características de servidor en Windows Server 2016 o posterior (por ejemplo, servicio de replicación de archivos, Hyper-V, SYSVOL, Active Directory y servidor DNS). Al instalar un rol, Microsoft Defender Antivirus incluye exclusiones automáticas para el rol de servidor y los archivos que se agregan al instalar el rol.
Estas exclusiones no se examinan mediante la protección en tiempo real , pero aún están sujetas a exámenes antivirus rápidos, completos o personalizados.
Para obtener más información, consulte Exclusiones automáticas de roles de servidor.
Las exclusiones automáticas solo se aplican a los roles de Windows Server integrados. Si ejecuta otras cargas de trabajo de servidor, como Exchange Server, SharePoint Server o SQL Server, es probable que tenga que definir exclusiones de antivirus personalizadas para ellas. Para obtener más información, consulte los artículos siguientes:
- Ejecución de software antivirus de Windows en Exchange Server
- Carpetas que se excluirán de los exámenes antivirus en SharePoint Server
- Configuración del software antivirus para trabajar con SQL Server
También puede consultar la documentación del editor de software.
Exclusiones personalizadas
Microsoft Defender para punto de conexión y Microsoft Defender Antivirus permiten configurar exclusiones personalizadas para optimizar el rendimiento y evitar falsos positivos. Las exclusiones personalizadas que puede definir varían según el sistema operativo.
macOS: puede definir exclusiones que se aplican solo al examen antivirus (exámenes a petición, protección en tiempo real y supervisión). Estas exclusiones no se aplican a la detección y respuesta de puntos de conexión (EDR), por lo que los archivos excluidos todavía pueden desencadenar alertas de EDR y otras detecciones. Los tipos de exclusión admitidos incluyen:
- Exclusiones de extensión de archivo: excluya todos los archivos con una extensión específica.
- Exclusiones de archivos: excluya un archivo específico identificado por su ruta de acceso completa.
- Exclusiones de carpetas: excluya todos los archivos de una carpeta especificada de forma recursiva.
- Exclusiones de procesos: excluya un proceso específico y todos los archivos abiertos por él.
Para obtener más información, vea Configurar y validar exclusiones para Microsoft Defender para punto de conexión en macOS.
Linux: puede configurar exclusiones como exclusiones antivirus (aplicadas a la protección en tiempo real, exámenes a petición y supervisión del comportamiento, al tiempo que mantiene la visibilidad de EDR) o como exclusiones globales (aplicadas en el nivel de sensor, silenciando tanto las detecciones de antivirus como las alertas de EDR). Los tipos de exclusión admitidos incluyen:
- Exclusiones de extensión de archivo: excluya todos los archivos con una extensión específica (no disponible para exclusiones globales).
- Exclusiones de archivos: excluya un archivo específico identificado por su ruta de acceso completa.
- Exclusiones de carpetas: excluya todos los archivos de una carpeta especificada de forma recursiva.
- Exclusiones de procesos: excluya un proceso específico (por ruta de acceso completa o nombre de archivo) y todos los archivos abiertos por él.
Para más información, consulte Configurar y validar exclusiones de Microsoft Defender para punto de conexión en Linux.
Windows: puede configurar Microsoft Defender Antivirus para excluir combinaciones de procesos, archivos, carpetas (rutas de acceso) y extensiones de exámenes programados, exámenes a petición, protección en tiempo real y detecciones de aplicaciones potencialmente no deseadas (PUA). Estas exclusiones solo se aplican al examen antivirus. No se aplican a EDR, por lo que los archivos excluidos todavía pueden desencadenar alertas de EDR. Para excluir archivos de todas las funcionalidades de Defender for Endpoint, use indicadores personalizados. Los tipos de exclusión admitidos incluyen:
- Exclusiones de archivos y carpetas: excluya un archivo específico o todo en una carpeta. También se conocen como exclusiones de ruta.
- Exclusiones de extensión de archivo: excluya cualquier archivo que tenga una extensión específica, independientemente de la ubicación.
- Exclusiones de procesos: excluya todos los archivos que abre un proceso específico.
- Exclusiones contextuales: restrinja una exclusión de ruta de acceso para que solo se aplique en un contexto específico, como solo cuando un proceso específico abra el archivo.
Para obtener más información, consulte Exclusiones en Microsoft Defender Antivirus.
Exclusiones de las reglas de reducción de la superficie de ataque
Las reglas de reducción de la superficie expuesta a ataques (ASR) bloquean el comportamiento de software de riesgo, pero algunas aplicaciones legítimas se involucran en este comportamiento de riesgo (por ejemplo, iniciar archivos ejecutables que descargan y ejecutan otros archivos). Algunas reglas de ASR respetan las exclusiones de antivirus de Microsoft Defender. Las reglas de ASR también admiten tanto exclusiones globales de reglas de ASR como exclusiones por regla de ASR.
Para obtener más información, vea Exclusiones de archivos y carpetas para las reglas de ASR.
Exclusiones de carpetas de automatización
Las exclusiones de carpetas de Automation se aplican a la investigación y corrección automatizadas en Microsoft Defender para punto de conexión Plan 2, que examina las alertas y toma medidas inmediatas para resolver las infracciones detectadas. Cuando una alerta desencadena una investigación automatizada, la investigación emite un veredicto (Malicioso, Sospechoso o No se encontraron amenazas) para cada elemento de evidencia. Según el nivel de automatización y otras opciones de seguridad, las acciones de corrección se producen automáticamente o después de que el equipo de operaciones de seguridad las apruebe.
Para obtener más información, vea Administrar exclusiones de carpetas de automatización.
Exclusiones de acceso a carpetas controladas
El acceso controlado a carpetas (CFA) protege los datos bloqueando que las aplicaciones que no son de confianza cambien los archivos en carpetas protegidas en dispositivos Windows. De forma predeterminada, CFA protege las carpetas comunes del sistema y puede agregar otras carpetas. Si CFA bloquea una aplicación que confía, puede definir una exclusión para permitir que la aplicación modifique los archivos en carpetas protegidas.
Para obtener más información, consulte Configuración del acceso controlado a carpetas.
Acciones de corrección personalizadas
Cuando Microsoft Defender Antivirus detecta una posible amenaza durante la ejecución de un examen, intenta corregir o quitar la amenaza detectada. Puede definir acciones de corrección personalizadas para configurar cómo Microsoft Defender Antivirus debe abordar determinadas amenazas, si se debe crear un punto de restauración antes de la corrección y cuándo se deben quitar las amenazas.
Para obtener más información, vea Configurar acciones de corrección para las detecciones de antivirus de Microsoft Defender.
Cómo se evalúan las exclusiones y los indicadores
La mayoría de las organizaciones tienen varios tipos de exclusiones e indicadores para determinar si los usuarios deben poder acceder y usar un archivo o proceso. En los dispositivos Windows, estas exclusiones e indicadores se procesan en un orden determinado para que los conflictos de directivas se gestionen de forma sistemática.
Así es como funciona. La evaluación se detiene en la primera condición que se aplica:
- Si el archivo no está permitido por las directivas de Control de aplicaciones de Windows Defender ni por las directivas del modo de cumplimiento de AppLocker, queda bloqueado.
- De lo contrario, si el archivo está permitido por una exclusión de antivirus de Microsoft Defender, se permite.
- De lo contrario, si el archivo tiene un indicador de bloqueo o de advertencia, está bloqueado o marcado con una advertencia.
- De lo contrario, si SmartScreen bloquea el archivo, está bloqueado.
- De lo contrario, si el archivo está permitido por un indicador de permiso del archivo, está permitido.
- De lo contrario, si el archivo está bloqueado por reglas de reducción de la superficie expuesta a ataques, acceso controlado a carpetas o protección antivirus, está bloqueado.
- De lo contrario, el archivo está permitido.
Cómo se gestionan los conflictos de directivas
En los casos en que los indicadores de Defender for Endpoint entren en conflicto, esto es lo que cabe esperar:
Si hay indicadores de archivos en conflicto, se aplica el indicador que usa el hash más seguro. Por ejemplo, SHA256 tiene prioridad sobre SHA-1, que tiene prioridad sobre MD5.
Si hay indicadores de dirección URL en conflicto, se usa el indicador más específico.
- Para SmartScreen de Microsoft Defender, se aplica un indicador que usa la ruta de dirección URL más larga. Por ejemplo,
www.contoso.com/admin/tiene prioridad sobrewww.contoso.com. - La protección de red se aplica principalmente en el nivel de dominio, aunque puede bloquear rutas de acceso de dirección URL específicas en algunos escenarios.
- Para SmartScreen de Microsoft Defender, se aplica un indicador que usa la ruta de dirección URL más larga. Por ejemplo,
Si hay indicadores similares para un archivo o proceso que tienen acciones diferentes, el indicador que se limita a un grupo de dispositivos específico tiene prioridad sobre un indicador que se dirige a todos los dispositivos.
Funcionamiento de la investigación y corrección automatizadas
Las funcionalidades automatizadas de investigación y corrección en Defender para punto de conexión determinan primero un veredicto para cada prueba y, a continuación, realizan una acción en función de los indicadores de Defender para punto de conexión. Como resultado, un archivo o proceso podría obtener un veredicto de "bueno" (lo que significa que no se encontraron amenazas) y seguir bloqueado si hay un indicador con esa acción. De forma similar, una entidad podría obtener un veredicto de "malo" (lo que significa que se determina que es malintencionada) y seguir estando permitida si hay un indicador con esa acción.
Para obtener más información, consulte Motor de investigación y corrección automatizados.
Alternativas y pasos que se deben tener en cuenta antes de crear una exclusión
La creación de una exclusión o un indicador de permiso crea una brecha de protección. Use estas técnicas solo después de determinar la causa principal del problema. Hasta entonces, considere alternativas como enviar un archivo a Microsoft para el análisis o suprimir una alerta.
En la lista siguiente se describen los escenarios comunes y los pasos que se deben tener en cuenta antes de crear un indicador de exclusión o permiso.
Falso positivo: se detectó una entidad, como un archivo o un proceso, y se identificó como malintencionada, aunque la entidad no sea una amenaza. Pasos que se deben tener en cuenta:
- Revise y clasifique las alertas que se generaron como resultado de la entidad detectada.
- Suprima una alerta para una entidad conocida.
- Revise las acciones de corrección realizadas para la entidad detectada.
- Envíe el falso positivo a Microsoft para su análisis.
- Defina un indicador o una exclusión para la entidad (solo si es necesario).
Problemas de rendimiento. Por ejemplo:
- Un sistema tiene un uso elevado de la CPU u otros problemas de rendimiento.
- Un sistema tiene problemas de pérdida de memoria.
- Una aplicación es lenta para cargarse en dispositivos.
- Una aplicación es lenta para abrir un archivo en los dispositivos.
Pasos que se deben tener en cuenta:
- Recopile datos de diagnóstico para Microsoft Defender Antivirus.
- Si usa una solución antivirus que no es de Microsoft, consulte con el proveedor si tiene problemas conocidos con los productos antivirus.
- Revise los registros de rendimiento (consulte Solución de problemas de rendimiento de Microsoft Defender Antivirus con WPRUI) para determinar el impacto estimado en el rendimiento. Para problemas específicos del rendimiento relacionados con Microsoft Defender Antivirus, use el Analizador de rendimiento para Microsoft Defender Antivirus.
- Defina una exclusión para Microsoft Defender Antivirus (si es necesario).
- Cree un indicador para Defender for Endpoint (solo si es necesario).
Problemas de compatibilidad con productos antivirus que no son de Microsoft. Por ejemplo, Microsoft Defender for Endpoint se basa en las actualizaciones de inteligencia de seguridad para dispositivos, tanto si ejecutan Microsoft Defender Antivirus como una solución antivirus que no sea de Microsoft. Pasos que se deben tener en cuenta:
- Si usa un producto antivirus que no es de Microsoft como solución antivirus o antimalware principal, establezca Microsoft Defender Antivirus en modo pasivo.
- Si va a pasarse de una solución antivirus o antimalware que no sea de Microsoft a Defender for Endpoint, consulte Cambie a Defender for Endpoint. Esta guía incluye exclusiones que es posible que deba definir para Microsoft Defender antivirus y la información de solución de problemas (por si algo sale mal al migrar).
Compatibilidad con aplicaciones. Por ejemplo, las aplicaciones se bloquean o experimentan comportamientos inesperados después de incorporar un dispositivo a Microsoft Defender para punto de conexión. Consulte cómo abordar los comportamientos no deseados en Microsoft Defender para punto de conexión con exclusiones, indicadores y otras técnicas.
Enviar archivos para su análisis
Si tiene un archivo que cree que se ha detectado erróneamente como malware (un falso positivo) o un archivo que sospecha que podría ser malware aunque no se detectó (un falso negativo), puede enviar el archivo a Microsoft para su análisis. El envío se examina inmediatamente y luego lo revisan Microsoft analistas de seguridad. Puede comprobar el estado del envío en la página del historial de envíos.
El envío de archivos para su análisis ayuda a reducir los falsos positivos y los falsos negativos para todos los clientes. Para obtener más información, consulte los artículos siguientes:
- Enviar archivos para su análisis
- Enviar archivos al portal de Microsoft Defender (solo para Defender for Endpoint Plan 2 o Microsoft Defender XDR)
Suprimir alertas
Si recibe alertas en el portal de Microsoft Defender para las herramientas o procesos que sabe que no son realmente una amenaza, puede suprimir esas alertas.
Para suprimir una alerta, cree una regla de supresión y especifique las acciones que se deben realizar para esa alerta en otras alertas idénticas. Puede crear reglas de supresión para una alerta específica en un único dispositivo o para todas las alertas que tengan el mismo título en su organización.
Para obtener más información, consulte los artículos siguientes:
- Suprimir alertas
- Blog de la comunidad técnica: Presentamos la nueva experiencia de supresión de alertas (para Defender for Endpoint)