Evaluar Microsoft Defender Antivirus mediante la administración de la configuración de seguridad de Microsoft Defender para punto de conexión

En este artículo se explica cómo utilizar Microsoft Defender para punto de conexión Security Settings Management (directivas de seguridad de punto de conexión) para configurar, activar y probar funciones de protección clave en Microsoft Defender Antivirus (MDAV) y Microsoft Defender Exploit Guard (Microsoft Defender EG). Las características que se tratan incluyen la protección en tiempo real, la protección de entrega en la nube, la protección de red, las reglas de reducción de la superficie expuesta a ataques (ASR) y la protección contra alteraciones.

Estos procedimientos requieren Windows 10 o posterior, o Windows Server 2016 o posterior, y los dispositivos deben incorporarse a Microsoft Defender para punto de conexión.

Si tiene alguna pregunta sobre una detección que MDAV realiza o detecta una detección perdida, puede enviarnos un archivo en nuestro sitio de ayuda de envío de ejemplo.

Uso de directivas de seguridad de puntos de conexión para evaluar las características de Microsoft Defender Antivirus

En las instrucciones siguientes se describen las opciones de configuración de seguridad de Microsoft Defender para punto de conexión (directivas de seguridad de puntos de conexión) que configuran las características de protección antivirus de Microsoft Defender que debe usar durante la evaluación.

MDAV indica una detección mediante notificaciones estándar de Windows. También puede revisar las detecciones en la aplicación MDAV. Para revisar los resultados del examen en la aplicación MDAV, consulte Revisión de los resultados del examen de Microsoft Defender Antivirus.

El registro de eventos de Windows también registra los eventos de detección y motor. Para obtener una lista de identificadores de eventos y sus acciones correspondientes, consulte Revisión de los registros de eventos y códigos de error para solucionar problemas con Microsoft Defender Antivirus.

Para configurar las opciones que debe usar para probar las características de protección, siga estos pasos:

  1. En el portal de Microsoft Defender, en https://security.microsoft.com, vaya a Puntos de conexión>Administración de la configuración>Directivas de seguridad de puntos de conexión. O bien, para acceder directamente a la página Directivas de seguridad de los puntos de conexión, use https://security.microsoft.com/policy-inventory Directivas de Windows.

  2. En la página Directivas de seguridad de punto de conexión , compruebe que la pestaña Directivas de Windows está seleccionada y, a continuación, seleccione Crear nueva directiva.

  3. En el panel flotante Crear una nueva directiva que se abre, configure las siguientes opciones:

    • Seleccione una plataforma: seleccione Windows.
    • Seleccionar plantilla: seleccione Microsoft Defender Antivirus.

    Seleccione Crear directiva.

  4. Se abre el asistente para crear una nueva directiva. En la página Aspectos básicos, configure las siguientes opciones:

    • Nombre: escriba un nombre único para la directiva.
    • Descripción: escriba una descripción opcional.

    Seleccione Siguiente

  5. En la página Configuración , configure los valores de la sección Defender como se describe en las tablas siguientes:

    • Protección en tiempo real:

      Configuración Valor
      Permitir supervisión en tiempo real Permitido. Activa y ejecuta el servicio de supervisión en tiempo real. (Predeterminado)
      Sentido de escaneo en tiempo real Supervisión de todos los archivos (bidireccional). (Predeterminado)
      Permitir supervisión del comportamiento Permitido. Activa la supervisión del comportamiento en tiempo real (valor predeterminado).
      Permitir la protección de acceso Permitido. (Predeterminado)
      Protección de PUA Protección contra PUA activada. Los elementos detectados están bloqueados. Se mostrarán en la historia junto con otras amenazas.
    • Características de protección en la nube:

      Configuración Valor
      Permitir protección en la nube Permitido. Activa Cloud Protection. (Predeterminado)
      Nivel de bloque de nube Alto
      Tiempo de espera ampliado en la nube Configurado, 50
      Consentimiento para enviar muestras Enviar todos los ejemplos automáticamente

      Las actualizaciones estándar de inteligencia de seguridad pueden tardar horas en prepararse y entregarse. Nuestro servicio de protección entregado en la nube puede ofrecer protección actualizada frente a amenazas emergentes en segundos. Para obtener más información, consulte Uso de tecnologías de última generación en Microsoft Defender Antivirus a través de la protección proporcionada en la nube.

    • Análisis:

      Configuración Valor
      Permitir el análisis del correo electrónico Permitido. Activa el examen de correo electrónico.
      Permitir el examen de todos los archivos y datos adjuntos descargados Permitido. (Predeterminado)
      Permitir el examen de scripts Permitido. (Predeterminado)
      Permitir el análisis de archivos Permitido. Analiza los archivos comprimidos. (Predeterminado)
      Permitir escanear archivos de red Permitido. Examina los archivos de red. (Predeterminado)
      Permitir análisis completo en unidades extraíbles Permitido. Examina las unidades extraíbles.
    • Protección de red:

      Configuración Valor
      Habilitación de la protección de red Habilitado (modo de bloque)
      Permitir la protección de red en el nivel inferior La protección de red se habilitará en el nivel inferior.
      Permitir el procesamiento de datagramas en Win Server El procesamiento de datagramas en Windows Server está habilitado.
      Deshabilitación del análisis de DNS a través de TCP El análisis de DNS a través de TCP está habilitado (valor predeterminado)
      Deshabilitar el análisis HTTP El análisis HTTP está habilitado (valor predeterminado)
      Deshabilitación del análisis de SSH El análisis ssh está habilitado (valor predeterminado)
      Deshabilitación del análisis de TLS El análisis está habilitado (valor predeterminado)
    • Actualizaciones de Inteligencia de seguridad:

      Configuración Valor
      Intervalo de actualización de firma Configurado, 4
      Orden de recambio de actualizaciones de firmas
      1. Seleccione Agregar para tantos orígenes de reserva como desee especificar.
      2. Escriba uno de los siguientes valores en cada cuadro en el orden que desee:
        • InternalDefinitionUpdateServer: Su propio servidor WSUS con las actualizaciones de Microsoft Defender Antivirus permitidas.
        • MicrosoftUpdateServer: Microsoft Update.
        • MMPC: https://www.microsoft.com/wdsi/definitions

      Para quitar un origen alternativo (con contenido o vacío), active la casilla situada junto al recuadro y, a continuación, seleccione Eliminar.
    • AV de administrador local:

      Deshabilite la configuración local del administrador del antivirus, como las exclusiones, y establezca las directivas de Administración de la configuración de seguridad de Microsoft Defender para Endpoint tal como se describe en la tabla siguiente:

      Configuración Valor
      Deshabilitar la fusión del administrador local Deshabilitar la fusión del administrador local
    • Acción predeterminada de gravedad de amenaza:

      Configuración Valor
      Acción de corrección para amenazas de gravedad alta Cuarentena. Mueva los archivos a la cuarentena.
      Acción de remediación para amenazas graves Cuarentena. Mueva los archivos a la cuarentena.
      Acción de corrección para amenazas de gravedad baja Cuarentena. Mueva los archivos a la cuarentena.
      Acción de corrección para amenazas de gravedad moderada Cuarentena. Mueva los archivos a la cuarentena.
    • Opciones de cuarentena

      Configuración Valor
      Días para conservar malware limpio Configurado, 60
      Permitir acceso del usuario a la interfaz de usuario Permitido. Permitir que los usuarios accedan a la interfaz de usuario. (Predeterminado)

    Cuando haya terminado en la página Configuración , seleccione Siguiente.

  6. En la página Asignaciones , haga clic en el cuadro y seleccione entre los valores siguientes:

    • Todos los usuarios o Todos los dispositivos.
    • Al buscar y seleccionar uno o varios grupos disponibles, puede usar el valor Tipo de destino de la entrada de grupo para incluir o excluir los miembros del grupo.

    Cuando haya terminado en la página Asignaciones , seleccione Siguiente.

  7. En la página Revisar y crear , revise la configuración. Seleccione Atrás o seleccione el nombre de página para realizar cambios.

    Cuando haya terminado en la página Revisar y crear , seleccione Guardar.

Una vez completada la creación de la directiva, se le llevará a la página de detalles de la nueva directiva.

Seleccione Directivas de seguridad de punto de conexión en la parte superior de la página para volver a la página Directivas de seguridad de punto de conexión donde la nueva directiva aparece con el valor tipo de directivaMicrosoft Defender Antivirus.

Reglas de reducción de la superficie expuesta a ataques

Para habilitar las reglas de reducción de la superficie expuesta a ataques (ASR) mediante las directivas de seguridad del punto de conexión, siga estos pasos:

  1. En el portal de Microsoft Defender, en https://security.microsoft.com, vaya a Puntos de conexión>Administración de la configuración>Directivas de seguridad de puntos de conexión. O bien, para acceder directamente a la página Directivas de seguridad de los puntos de conexión, use https://security.microsoft.com/policy-inventory Directivas de Windows.

  2. En la página Directivas de seguridad de punto de conexión , compruebe que la pestaña Directivas de Windows está seleccionada y, a continuación, seleccione Crear nueva directiva.

  3. En el panel flotante Crear una nueva directiva que se abre, configure las siguientes opciones:

    • Seleccione una plataforma: seleccione Windows.
    • Seleccionar plantilla: seleccione Reglas de reducción de superficie expuesta a ataques.

    Seleccione Crear directiva.

  4. Se abre el asistente para crear una nueva directiva. En la página Aspectos básicos, configure las siguientes opciones:

    • Nombre: escriba un nombre único para la directiva.
    • Descripción: escriba una descripción opcional.

    Seleccione Siguiente

  5. En la página Configuración , configure los valores en función de las siguientes recomendaciones:

    Configuración Valor
    Bloquear el contenido ejecutable del cliente de correo electrónico y el correo web Bloquear
    Impedir que Adobe Reader cree procesos secundarios Bloquear
    Bloquear la ejecución de scripts potencialmente ofuscados Bloquear
    Bloquear el uso indebido de controladores firmados vulnerables que han sido objeto de explotación (Dispositivo) Bloquear
    Bloquear llamadas API de Win32 desde macros de Office Bloquear
    Impedir que los archivos ejecutables se ejecuten a menos que cumplan un criterio de prevalencia, edad o lista de confianza Bloquear
    Impedir que la aplicación de comunicación de Office cree procesos secundarios Bloquear
    Impedir que todas las aplicaciones de Office creen procesos secundarios Bloquear
    Bloquear el uso de herramientas del sistema copiadas o suplantadas Bloquear
    Impedir que JavaScript o VBScript inicien contenido ejecutable descargado Bloquear
    Bloquear el robo de credenciales del subsistema de autoridad de seguridad local de Windows Bloquear
    Bloquear la creación de WebShell para servidores Bloquear
    Impedir que las aplicaciones de Office creen contenido ejecutable Bloquear
    Bloquear procesos que no son de confianza y no firmados que se ejecutan desde USB Bloquear
    Impedir que las aplicaciones de Office inserten código en otros procesos Bloquear
    Bloquear la persistencia mediante la suscripción a eventos de WMI Bloquear
    Uso de protección avanzada contra ransomware Bloquear
    Bloquear las creaciones de procesos que se originen a partir de comandos PSExec y WMI Bloquear (si tiene Administrador de configuración (anteriormente SCCM) u otras herramientas de administración que usan WMI, es posible que tenga que establecerlo en Auditar en lugar de Bloquear).
    Bloquear el reinicio de la máquina en modo seguro Bloquear
    Habilitación del acceso controlado a carpetas Activado

Sugerencia

Si una regla bloquea un comportamiento permitido en su organización, agregue las exclusiones por regla denominadas "Exclusiones solo para reducción de la superficie de ataque". Además, cambie la regla de Activado a Auditoría para evitar bloqueos no deseados.

  1. En la página Asignaciones , haga clic en el cuadro y seleccione entre los valores siguientes:

    • Todos los usuarios o Todos los dispositivos.
    • Al buscar y seleccionar uno o varios grupos disponibles, puede usar el valor Tipo de destino de la entrada de grupo para incluir o excluir los miembros del grupo.

    Cuando haya terminado en la página Asignaciones , seleccione Siguiente.

  2. En la página Revisar y crear , revise la configuración. Seleccione Atrás o seleccione el nombre de página para realizar cambios.

    Cuando haya terminado en la página Revisar y crear , seleccione Guardar.

Una vez completada la creación de la directiva, se le llevará a la página de detalles de la nueva directiva.

Seleccione Directivas de seguridad de punto de conexión en la parte superior de la página para volver a la página Directivas de seguridad de punto de conexión donde se muestra la nueva directiva con el valor Tipo de directivaReglas de reducción de superficie expuesta a ataques.

Habilitación de la protección contra alteraciones

Para habilitar la protección contra alteraciones mediante directivas de seguridad de puntos de conexión, complete los pasos siguientes:

  1. Inicie sesión en Microsoft Defender XDR.

  2. Vaya a Puntos de conexión > Administración de la configuración > Directivas de seguridad de puntos de conexión > Directivas de Windows > Crear nueva directiva.

  3. Seleccione Windows 10, Windows 11 y Windows Server en la lista desplegable Seleccionar plataforma.

  4. Seleccione Experiencia de seguridad en la lista desplegable Seleccionar plantilla .

  5. Seleccione Crear directiva. Aparece la página Crear una nueva directiva .

  6. En la página Aspectos básicos , escriba un nombre y una descripción para el perfil en los campos Nombre y Descripción , respectivamente.

  7. Seleccione Siguiente.

  8. En la página Configuración , expanda los grupos de configuración y, a continuación, seleccione la configuración que desea administrar con este perfil.

  9. Establezca las directivas de los grupos de configuración elegidos configurándolas como se describe en la tabla siguiente:

    Descripción Configuración
    Protección contra manipulaciones (Dispositivo) Activado

Comprobación de la conectividad de red de Cloud Protection

Cloud Protection (también conocido como Microsoft Active Protection Service o MAPS) es una característica de Microsoft Defender Antivirus que usa el análisis y el aprendizaje automático basado en la nube para proporcionar una detección de amenazas más rápida. El dispositivo debe poder acceder al servicio de protección en la nube a través de la red para que esta característica funcione correctamente.

Compruebe que la conectividad de red de Cloud Protection funciona durante las pruebas de penetración.

Requisito previo: Abra el símbolo del sistema como administrador (seleccione Ejecutar como administrador) antes de ejecutar los siguientes comandos.

Sugerencia

El primer comando cambia el directorio a la versión más reciente de la versión< de >la plataforma antimalware en %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Si esa ruta de acceso no existe, se dirige a %ProgramFiles%\Windows Defender.

(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1

MpCmdRun.exe -ValidateMapsConnection

Para obtener más información, vea Configurar y administrar Microsoft Defender Antivirus con la herramienta de línea de comandos MpCmdRun.

Comprobación de la versión de actualización de la plataforma

La versión más reciente de "Platform Update" del canal de producción (GA) está disponible en Microsoft Update Catalog.

Para comprobar qué versión de "Actualización de plataforma" ha instalado, ejecute el siguiente comando en PowerShell con los privilegios de un administrador:

Get-MPComputerStatus | Format-Table AMProductVersion

Comprobación de la versión de Security Intelligence Update

La última versión de "Actualización de inteligencia de seguridad" está disponible en Las últimas actualizaciones de inteligencia de seguridad para Microsoft Defender Antivirus y otros antimalware de Microsoft: Inteligencia de seguridad de Microsoft.

Para comprobar qué versión de "Security Intelligence Update" ha instalado, ejecute el siguiente comando en PowerShell con los privilegios de un administrador:

Get-MPComputerStatus | Format-Table AntivirusSignatureVersion

Comprobación de la versión de la actualización del motor

La versión más reciente de la "actualización del motor de análisis" está disponible en Últimas actualizaciones de inteligencia de seguridad para Microsoft Defender Antivirus y otros programas antimalware de Microsoft - Seguridad de Microsoft Intelligence.

Para comprobar qué versión de "Actualización del motor" ha instalado, ejecute el siguiente comando en PowerShell con los privilegios de un administrador:

Get-MPComputerStatus | Format-Table AMEngineVersion

Si ve que la configuración no surte efecto, es posible que tenga un conflicto. Para obtener información sobre cómo resolver conflictos, consulte Solucionar problemas de la configuración de Microsoft Defender Antivirus.

Para el envío de falsos negativos (FN)

Un falso negativo (FN) se produce cuando Microsoft Defender Antivirus no detecta un archivo o actividad que realmente es malintencionado. Si encuentra una detección perdida durante la evaluación, envíe el archivo no detectado a Microsoft para su análisis para que se pueda actualizar la protección.

Para obtener información sobre cómo enviar falsos negativos, consulte: