Detección y respuesta de puntos de conexión en modo de bloqueo

En este artículo se describe EDR en modo de bloque, lo que ayuda a proteger los dispositivos que ejecutan una solución antivirus que no es de Microsoft (con Microsoft Defender Antivirus en modo pasivo).

Requisitos previos

Sistemas operativos admitidos

  • Windows

¿Qué es EDR en modo de bloque?

La detección y respuesta de puntos de conexión (EDR) en modo de bloque proporciona protección adicional contra artefactos malintencionados cuando Microsoft Defender Antivirus no es el producto antivirus principal y se ejecuta en modo pasivo. La función EDR en modo de bloqueo está disponible en el plan 2 de Defender para punto de conexión.

Importante

EDR en modo de bloqueo no puede proporcionar toda la protección disponible cuando la protección en tiempo real de Microsoft Defender Antivirus está en modo pasivo. Algunas funcionalidades que dependen de Microsoft Defender Antivirus para que sea la solución antivirus activa no funcionarán, como los ejemplos siguientes:

EDR en modo de bloqueo funciona en segundo plano para corregir los artefactos maliciosos que fueron detectados por las capacidades de EDR. Es posible que el producto antivirus principal que no es de Microsoft haya perdido estos artefactos. EDR en modo de bloqueo permite que Microsoft Defender Antivirus realice acciones sobre detecciones de EDR posteriores a una vulneración y basadas en el comportamiento.

EDR en modo de bloqueo está integrado con las capacidades de gestión de amenazas y vulnerabilidades. El equipo de seguridad de la organización obtiene una recomendación de seguridad para activar EDR en modo de bloque si aún no está habilitada.

La recomendación de activar EDR en modo de bloque

Sugerencia

Para obtener la mejor protección, asegúrese de implementar las líneas base de seguridad de Microsoft Defender para punto de conexión.

Vea este vídeo para obtener información sobre por qué y cómo activar la detección y respuesta de puntos de conexión (EDR) en modo de bloque, habilitar el bloqueo de comportamiento y la contención en cada fase, desde la infracción previa hasta la posterior a la vulneración.

¿Qué ocurre cuando se detecta algo?

Cuando se activa EDR en modo de bloqueo y se detecta un artefacto malicioso, Defender for Endpoint corrige dicho artefacto. El equipo de operaciones de seguridad ve el estado de detección como Bloqueado o Impedido en el Centro de acciones, que aparece como acciones completadas. La siguiente imagen muestra un caso de software no deseado que se detectó y se remedió mediante EDR en modo de bloqueo:

La detección mediante EDR en modo de bloqueo

Habilitar EDR en modo de bloqueo

Importante

  • Asegúrese de que se cumplen los requisitos antes de activar EDR en modo de bloque.
  • Se requieren licencias de Defender for Endpoint Plan 2.
  • A partir de la versión 4.18.2202.X de la plataforma, puede establecer EDR en modo de bloque para dirigirse a grupos de dispositivos específicos mediante Intune CSP. Puedes seguir configurando EDR en modo de bloqueo para todo el inquilino en el portal de Microsoft Defender.
  • EDR en modo de bloque se recomienda principalmente para los dispositivos que ejecutan Microsoft Defender Antivirus en modo pasivo (se instala una solución antivirus que no es de Microsoft y está activa en el dispositivo).

Portal de Microsoft Defender

  1. Vaya al portal de Microsoft Defender (https://security.microsoft.com/) e inicie sesión.

  2. Elija Configuración>Puntos de conexión>General>Funciones avanzadas.

  3. Desplácese hacia abajo y, a continuación, active Habilitar EDR en modo de bloque.

Intune

Para crear una directiva personalizada en Intune, consulte Implementación de OMA-URIs para dirigirse a un CSP a través de Intune y una comparación con el entorno local.

Para obtener más información sobre el CSP de Defender usado para EDR en modo de bloqueo, consulte "Configuration/PassiveRemediation" en Defender CSP.

Directiva de grupo

Puede usar directiva de grupo para habilitar EDR en modo de bloque.

  1. En la Directiva de grupo centralizada, abra la Consola de administración de directivas de grupo (GPMC) en el equipo de administración de directivas de grupo.

  2. En el árbol de consola de GPMC, expanda los Objetos de directiva de grupo en el bosque y el dominio que contienen el GPO que desea editar.

  3. Haga clic con el botón derecho en el GPO y seleccione Editar.

  4. En el Editor de Gestión de Políticas de Grupo, vaya a Configuración>del ordenador Plantillas>administrativasWindows>Componentesde Microsoft Defender Funciones del Antivirus>.

  5. En el panel de detalles de Características, abre la opción Habilitar EDR en la configuración de modo bloque . Para abrir la configuración, use cualquiera de los métodos siguientes:

    • Haga doble clic en la configuración.
    • Haga clic con el botón derecho en la configuración y seleccione Editar.
    • Seleccione la configuración y, a continuación, seleccione Editar acción>.
  6. En la ventana de configuración que se abre, seleccione Habilitado y, a continuación, seleccione Aceptar.

Sugerencia

También puede configurar directiva de grupo localmente en dispositivos individuales mediante el Editor de directiva de grupo local (gpedit.msc). Navega por el mismo camino: Configuración> delordenador Plantillas>administrativasWindows Componentes>de Microsoft Defender Funciones de antivirus>.

Requisitos de EDR en modo de bloque

En la tabla siguiente se enumeran los requisitos de EDR en modo de bloque:

Requisito Detalles
Permisos Debe tener asignado el rol Administrador global o Administrador de seguridad en Microsoft Entra ID. Para obtener más información, consulte Permisos básicos.
Sistema operativo Los dispositivos deben ejecutar una de las siguientes versiones de Windows:
- Windows 11
- Windows 10 (todas las versiones)
- Windows Server 2019 o posterior
- Windows Server, versión 1803 o posterior
- Windows Server 2016 y Windows Server 2012 R2 (con la nueva solución de cliente unificada)
Microsoft Defender para punto de conexión Plan 2 Los dispositivos deben estar incorporados a Defender for Endpoint. Consulte los siguientes artículos:
- Requisitos mínimos para Microsoft Defender para punto de conexión
- Incorporar dispositivos y configurar las capacidades de Microsoft Defender para punto de conexión
- Incorporar servidores Windows al servicio Microsoft Defender for Endpoint
- Nuevas funciones de Windows Server 2012 R2 y 2016 en la solución unificada moderna
(Consulte ¿Se admite EDR en modo de bloque en Windows Server 2016 y Windows Server 2012 R2?)
Antivirus de Microsoft Defender Los dispositivos deben tener Microsoft Defender Antivirus instalado y en ejecución en modo activo o pasivo. Confirme Microsoft Defender Antivirus está en modo activo o pasivo.
Protección entregada en la nube Microsoft Defender Antivirus debe configurarse para que la protección proporcionada en la nube esté habilitada.
Microsoft Defender plataforma antivirus Los dispositivos deben estar actualizados. Para confirmarlo, ejecute en PowerShell el cmdlet Get-MpComputerStatus como administrador. En la línea AMProductVersion, debería aparecer 4.18.2001.10 o superior.

Para obtener más información, consulte Administrar actualizaciones de Antivirus de Microsoft Defender y aplicar bases de referencia.
motor de Microsoft Defender Antivirus Los dispositivos deben estar actualizados. Para confirmarlo, ejecute en PowerShell el cmdlet Get-MpComputerStatus como administrador. En la línea AMEngineVersion, debería aparecer 1.1.16700.2 o superior.

Para obtener más información, consulte Administrar actualizaciones de Antivirus de Microsoft Defender y aplicar bases de referencia.

Importante

Para obtener el mejor valor de protección, asegúrese de que la solución antivirus está configurada para recibir actualizaciones periódicas y características esenciales, y de que las exclusiones están configuradas. EDR en modo de bloque respeta las exclusiones definidas para Microsoft Defender Antivirus, pero no los indicadores definidos para Microsoft Defender para punto de conexión.

Microsoft recomienda utilizar roles con la menor cantidad de permisos. Esto ayuda a mejorar la seguridad de la organización. Administrador global es un rol con muchos privilegios que debe limitarse a escenarios de emergencia cuando no se puede usar un rol existente.

Vea también