Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En este artículo se describe EDR en modo de bloque, lo que ayuda a proteger los dispositivos que ejecutan una solución antivirus que no es de Microsoft (con Microsoft Defender Antivirus en modo pasivo).
Requisitos previos
Sistemas operativos admitidos
- Windows
¿Qué es EDR en modo de bloque?
La detección y respuesta de puntos de conexión (EDR) en modo de bloque proporciona protección adicional contra artefactos malintencionados cuando Microsoft Defender Antivirus no es el producto antivirus principal y se ejecuta en modo pasivo. La función EDR en modo de bloqueo está disponible en el plan 2 de Defender para punto de conexión.
Importante
EDR en modo de bloqueo no puede proporcionar toda la protección disponible cuando la protección en tiempo real de Microsoft Defender Antivirus está en modo pasivo. Algunas funcionalidades que dependen de Microsoft Defender Antivirus para que sea la solución antivirus activa no funcionarán, como los ejemplos siguientes:
- La protección en tiempo real, incluido el examen a acceso, no está disponible cuando Microsoft Defender Antivirus está en modo pasivo. Para obtener más información sobre la configuración de la directiva de protección en tiempo real, consulte Habilitar y configurar la protección permanente de Microsoft Defender Antivirus.
- Las características como la protección de red y las reglas e indicadores de reducción de la superficie expuesta a ataques (ASR) (hash de archivo, dirección IP, dirección URL y certificados) solo están disponibles cuando Microsoft Defender Antivirus se ejecuta en modo activo. Se espera que la solución antivirus que no es de Microsoft incluya estas funcionalidades.
EDR en modo de bloqueo funciona en segundo plano para corregir los artefactos maliciosos que fueron detectados por las capacidades de EDR. Es posible que el producto antivirus principal que no es de Microsoft haya perdido estos artefactos. EDR en modo de bloqueo permite que Microsoft Defender Antivirus realice acciones sobre detecciones de EDR posteriores a una vulneración y basadas en el comportamiento.
EDR en modo de bloqueo está integrado con las capacidades de gestión de amenazas y vulnerabilidades. El equipo de seguridad de la organización obtiene una recomendación de seguridad para activar EDR en modo de bloque si aún no está habilitada.
Sugerencia
Para obtener la mejor protección, asegúrese de implementar las líneas base de seguridad de Microsoft Defender para punto de conexión.
Vea este vídeo para obtener información sobre por qué y cómo activar la detección y respuesta de puntos de conexión (EDR) en modo de bloque, habilitar el bloqueo de comportamiento y la contención en cada fase, desde la infracción previa hasta la posterior a la vulneración.
¿Qué ocurre cuando se detecta algo?
Cuando se activa EDR en modo de bloqueo y se detecta un artefacto malicioso, Defender for Endpoint corrige dicho artefacto. El equipo de operaciones de seguridad ve el estado de detección como Bloqueado o Impedido en el Centro de acciones, que aparece como acciones completadas. La siguiente imagen muestra un caso de software no deseado que se detectó y se remedió mediante EDR en modo de bloqueo:
Habilitar EDR en modo de bloqueo
Importante
- Asegúrese de que se cumplen los requisitos antes de activar EDR en modo de bloque.
- Se requieren licencias de Defender for Endpoint Plan 2.
- A partir de la versión 4.18.2202.X de la plataforma, puede establecer EDR en modo de bloque para dirigirse a grupos de dispositivos específicos mediante Intune CSP. Puedes seguir configurando EDR en modo de bloqueo para todo el inquilino en el portal de Microsoft Defender.
- EDR en modo de bloque se recomienda principalmente para los dispositivos que ejecutan Microsoft Defender Antivirus en modo pasivo (se instala una solución antivirus que no es de Microsoft y está activa en el dispositivo).
Portal de Microsoft Defender
Vaya al portal de Microsoft Defender (https://security.microsoft.com/) e inicie sesión.
Elija Configuración>Puntos de conexión>General>Funciones avanzadas.
Desplácese hacia abajo y, a continuación, active Habilitar EDR en modo de bloque.
Intune
Para crear una directiva personalizada en Intune, consulte Implementación de OMA-URIs para dirigirse a un CSP a través de Intune y una comparación con el entorno local.
Para obtener más información sobre el CSP de Defender usado para EDR en modo de bloqueo, consulte "Configuration/PassiveRemediation" en Defender CSP.
Directiva de grupo
Puede usar directiva de grupo para habilitar EDR en modo de bloque.
En la Directiva de grupo centralizada, abra la Consola de administración de directivas de grupo (GPMC) en el equipo de administración de directivas de grupo.
En el árbol de consola de GPMC, expanda los Objetos de directiva de grupo en el bosque y el dominio que contienen el GPO que desea editar.
Haga clic con el botón derecho en el GPO y seleccione Editar.
En el Editor de Gestión de Políticas de Grupo, vaya a Configuración>del ordenador Plantillas>administrativasWindows>Componentesde Microsoft Defender Funciones del Antivirus>.
En el panel de detalles de Características, abre la opción Habilitar EDR en la configuración de modo bloque . Para abrir la configuración, use cualquiera de los métodos siguientes:
- Haga doble clic en la configuración.
- Haga clic con el botón derecho en la configuración y seleccione Editar.
- Seleccione la configuración y, a continuación, seleccione Editar acción>.
En la ventana de configuración que se abre, seleccione Habilitado y, a continuación, seleccione Aceptar.
Sugerencia
También puede configurar directiva de grupo localmente en dispositivos individuales mediante el Editor de directiva de grupo local (gpedit.msc). Navega por el mismo camino: Configuración> delordenador Plantillas>administrativasWindows Componentes>de Microsoft Defender Funciones de antivirus>.
Requisitos de EDR en modo de bloque
En la tabla siguiente se enumeran los requisitos de EDR en modo de bloque:
| Requisito | Detalles |
|---|---|
| Permisos | Debe tener asignado el rol Administrador global o Administrador de seguridad en Microsoft Entra ID. Para obtener más información, consulte Permisos básicos. |
| Sistema operativo | Los dispositivos deben ejecutar una de las siguientes versiones de Windows: - Windows 11 - Windows 10 (todas las versiones) - Windows Server 2019 o posterior - Windows Server, versión 1803 o posterior - Windows Server 2016 y Windows Server 2012 R2 (con la nueva solución de cliente unificada) |
| Microsoft Defender para punto de conexión Plan 2 | Los dispositivos deben estar incorporados a Defender for Endpoint. Consulte los siguientes artículos: - Requisitos mínimos para Microsoft Defender para punto de conexión - Incorporar dispositivos y configurar las capacidades de Microsoft Defender para punto de conexión - Incorporar servidores Windows al servicio Microsoft Defender for Endpoint - Nuevas funciones de Windows Server 2012 R2 y 2016 en la solución unificada moderna (Consulte ¿Se admite EDR en modo de bloque en Windows Server 2016 y Windows Server 2012 R2?) |
| Antivirus de Microsoft Defender | Los dispositivos deben tener Microsoft Defender Antivirus instalado y en ejecución en modo activo o pasivo. Confirme Microsoft Defender Antivirus está en modo activo o pasivo. |
| Protección entregada en la nube | Microsoft Defender Antivirus debe configurarse para que la protección proporcionada en la nube esté habilitada. |
| Microsoft Defender plataforma antivirus | Los dispositivos deben estar actualizados. Para confirmarlo, ejecute en PowerShell el cmdlet Get-MpComputerStatus como administrador. En la línea AMProductVersion, debería aparecer 4.18.2001.10 o superior. Para obtener más información, consulte Administrar actualizaciones de Antivirus de Microsoft Defender y aplicar bases de referencia. |
| motor de Microsoft Defender Antivirus | Los dispositivos deben estar actualizados. Para confirmarlo, ejecute en PowerShell el cmdlet Get-MpComputerStatus como administrador. En la línea AMEngineVersion, debería aparecer 1.1.16700.2 o superior. Para obtener más información, consulte Administrar actualizaciones de Antivirus de Microsoft Defender y aplicar bases de referencia. |
Importante
Para obtener el mejor valor de protección, asegúrese de que la solución antivirus está configurada para recibir actualizaciones periódicas y características esenciales, y de que las exclusiones están configuradas. EDR en modo de bloque respeta las exclusiones definidas para Microsoft Defender Antivirus, pero no los indicadores definidos para Microsoft Defender para punto de conexión.
Microsoft recomienda utilizar roles con la menor cantidad de permisos. Esto ayuda a mejorar la seguridad de la organización. Administrador global es un rol con muchos privilegios que debe limitarse a escenarios de emergencia cuando no se puede usar un rol existente.