Crear indicadores para direcciones IP y URL/dominios

Información general

Al crear indicadores para direcciones IP y direcciones URL o dominios, ahora puede permitir o bloquear direcciones IP, direcciones URL o dominios en función de su propia inteligencia sobre amenazas. También puede advertir a los usuarios si abren una aplicación de riesgo. El mensaje no impide que usen la aplicación; los usuarios pueden omitir la advertencia y seguir usando la aplicación si es necesario.

Para bloquear direcciones IP o direcciones URL malintencionadas, Defender para punto de conexión puede usar:

  • SmartScreen de Windows Defender para exploradores de Microsoft
  • Protección de red para exploradores que no son de Microsoft y procesos que no son del explorador

Microsoft administra el conjunto de datos de inteligencia sobre amenazas predeterminado para bloquear direcciones IP o direcciones URL malintencionadas.

Puede bloquear direcciones IP o direcciones URL malintencionadas adicionales configurando "Indicadores de red personalizados".

Antes de comenzar, revise los requisitos previos para asegurarse de que el entorno está configurado correctamente.

Requisitos previos

Es importante comprender los siguientes requisitos previos antes de crear indicadores para direcciones IP, direcciones URL o dominios.

La integración en los exploradores de Microsoft se controla mediante la configuración smartscreen del explorador. Para otros exploradores y aplicaciones, su organización debe tener:

Sistemas operativos admitidos

Los indicadores de ip, dirección URL y dominio se admiten en los siguientes sistemas operativos:

Requisitos de protección de red

Los indicadores de bloqueo y permiso de red en los exploradores de Microsoft se controlan mediante la configuración smartscreen del explorador.

Para otros exploradores y aplicaciones, los indicadores de bloqueo y permiso de red requieren que el componente Microsoft Defender para punto de conexión Protección de red esté habilitado en modo de bloque. Para obtener más información sobre la protección de red y las instrucciones de configuración, consulte Habilitación de la protección de red.

Requisitos de indicadores de red personalizados

Para empezar a bloquear direcciones IP o direcciones URL, active la característica "Indicadores de red personalizados" en el portal de Microsoft Defender. La función se encuentra en Configuración>Puntos de conexión>General>Funciones avanzadas. Para obtener más información, consulte Características avanzadas.

Para obtener información sobre la compatibilidad de los indicadores en iOS, consulte Microsoft Defender para Endpoint en iOS.

Para obtener compatibilidad con indicadores en Android, consulte Microsoft Defender para punto de conexión en Android.

Limitaciones de la lista de indicadores

Solo se pueden agregar direcciones IP externas a la lista de indicadores; no se pueden crear indicadores para direcciones IP internas.

Procesos que no son de Microsoft Edge e Internet Explorer

Para procesos distintos de Microsoft Edge e Internet Explorer, los escenarios de protección web usan Protección de red para la inspección y aplicación:

  • Las direcciones IP son compatibles con los tres protocolos (TCP, HTTP y HTTPS (TLS))
  • Solo se admiten direcciones IP únicas (sin bloques CIDR ni intervalos IP) en indicadores personalizados
  • Las URL HTTP (incluidas las rutas URL completas) se pueden bloquear para cualquier navegador o proceso.
  • Los nombres de dominio completos HTTPS (FQDN) se pueden bloquear en exploradores distintos de Microsoft (los indicadores que especifican una ruta URL completa solo se pueden bloquear en Microsoft Edge)
  • El bloqueo de FQDN en exploradores que no son de Microsoft requiere que QUIC y Encrypted Client Hello estén deshabilitados en esos exploradores.
  • Los FQDN cargados mediante la coalescencia de conexiones HTTP/2 solo se pueden bloquear en Microsoft Edge
  • Si hay directivas de indicadores de URL conflictivas, se aplica la ruta más larga. Por ejemplo, la directiva https://support.microsoft.com/microsoft-365/ de indicador de dirección URL tiene prioridad sobre la directiva https://support.microsoft.comde indicador de dirección URL .

Implementación de la protección de red

En procesos que no son de Microsoft Edge, Network Protection determina el nombre de dominio completo para cada conexión HTTPS mediante el examen del contenido del protocolo de enlace TLS que se produce después de un protocolo de enlace TCP/IP. Esto requiere que la conexión HTTPS use TCP/IP (no UDP/QUIC) y que el mensaje ClientHello no se cifre. Para deshabilitar QUIC y Encrypted Client Hello en Google Chrome, consulte QuicAllowed y EncryptedClientHelloEnabled. Para Mozilla Firefox, consulte Deshabilitar EncryptedClientHello y network.http.http3.enable.

La determinación de si permitir o bloquear el acceso a un sitio se realiza tras completarse el intercambio en tres fases vía TCP/IP y cualquier intercambio TLS. Por lo tanto, cuando la protección de red bloquea un sitio, es posible que veas un tipo de acción ConnectionSuccess en NetworkConnectionEvents en el portal de Microsoft Defender, aunque el sitio haya sido bloqueado. NetworkConnectionEvents se notifican desde la capa TCP y no desde la protección de red. Una vez completado el protocolo de tres pasos, la protección de red permite o bloquea el acceso al sitio.

Este es un ejemplo de cómo se registra el bloqueo de protección de red:

  1. Supongamos que un usuario intenta acceder a un sitio web en su dispositivo. El sitio se hospeda en un dominio peligroso y debe estar bloqueado por la protección de red.

  2. Se inicia el intercambio de saludo TCP/IP. Antes de que se complete, se registra una NetworkConnectionEvents acción y su ActionType aparece como ConnectionSuccess. Sin embargo, en cuanto se completa el proceso de protocolo de enlace TCP/IP, la protección de red bloquea el acceso al sitio. El protocolo de enlace, el registro y la secuencia de bloqueo tienen lugar rápidamente. Ocurre algo similar con SmartScreen de Microsoft Defender; una vez completado el establecimiento de conexión, se toma una decisión y se bloquea o se permite el acceso al sitio.

  3. En el portal de Microsoft Defender, se muestra una alerta en la cola de alertas. Los detalles de esa alerta incluyen tanto NetworkConnectionEvents como AlertEvents. Puede ver que el sitio fue bloqueado, aunque también tenga un elemento NetworkConnectionEvents con el ActionType ConnectionSuccess.

Controles de modo de advertencia

Al usar el modo de advertencia, puede configurar los siguientes controles:

  • Capacidad de omisión

    • Botón Permitir en Microsoft Edge
    • Botón Permitir en la notificación emergente (navegadores que no son de Microsoft)
    • Omitir el parámetro de duración en el indicador
    • Omisión de la aplicación de la directiva en navegadores de Microsoft y de otros fabricantes
  • URL de redirección

    • Parámetro url de redireccionamiento en el indicador
    • URL de redirección en Microsoft Edge
    • URL de redireccionamiento en la notificación emergente (navegadores que no son de Microsoft)

Para obtener más información, consulte Administrar las aplicaciones detectadas por Microsoft Defender para punto de conexión.

Orden de resolución de conflictos de políticas para indicadores de IP, URL y dominio

El control de conflictos de directivas para dominios, direcciones URL y direcciones IP difiere de los indicadores de certificado, que usan un orden de precedencia independiente. Para obtener más información sobre las directivas de indicador de certificado, consulte Creación de indicadores basados en certificados.

En el caso de que se establezcan varios tipos de acción diferentes en el mismo indicador (por ejemplo, tres indicadores para Microsoft.com con los tipos de acción bloquear, advertir y permitir), el orden en que esos tipos de acción surtirían efecto es:

  1. Permitir

  2. Advertir

  3. Bloquear

"Permitir" tiene prioridad sobre "advertir", que tiene prioridad sobre "bloquear", como se indica a continuación: Allow>Warn>Block. Por lo tanto, en el ejemplo anterior, Microsoft.com se permitiría.

Indicadores de Defender for Cloud Apps

Si su organización ha habilitado la integración entre Defender para punto de conexión y Defender for Cloud Apps, se crean indicadores de bloque en Defender para punto de conexión para todas las aplicaciones en la nube no autorizadas. Si una aplicación se pone en modo de supervisión, se crean indicadores de advertencia (bloque omitible) para las direcciones URL asociadas a la aplicación. No se crean automáticamente indicadores de Permitir para las aplicaciones autorizadas. Los indicadores creados por Defender for Cloud Apps usan el mismo orden de precedencia: Allow>Warn>Block.

Precedencia de las directivas

La directiva de Microsoft Defender para Endpoint tiene prioridad sobre la directiva de Antivirus de Microsoft Defender. En situaciones en las que Defender para punto de conexión está establecido en Allow, pero Microsoft Defender Antivirus está establecido en Block, el resultado es Allow.

Precedencia de varias políticas activas

La aplicación de varias directivas de filtrado de contenido web diferentes al mismo dispositivo da como resultado la directiva más restrictiva que se aplica a cada categoría. Imagine la siguiente situación:

  • La directiva 1 bloquea las categorías 1 y 2 y audita el resto
  • La directiva 2 bloquea las categorías 3 y 4 y audita el resto

El resultado es que las categorías 1-4 están bloqueadas. Este escenario se muestra en la siguiente imagen.

Diagrama que muestra la precedencia del modo de bloque de directivas de filtrado de contenido web sobre el modo de auditoría.

Creación de un indicador para direcciones IP, direcciones URL o dominios desde la página de configuración

Importante

Puede tardar hasta 48 horas después de crear una directiva para que una dirección URL o IP se bloquee en un dispositivo. En la mayoría de los casos, los bloques surten efecto en menos de dos horas.

Para crear un indicador de direcciones IP, direcciones URL o dominios desde el portal de Microsoft Defender, siga estos pasos:

  1. En el panel de navegación, seleccione Configuración>Puntos de conexión>Indicadores (en Reglas).

  2. Seleccione la pestaña Direcciones IP, direcciones URL o dominios .

  3. Seleccione Agregar elemento.

  4. Especifique los detalles siguientes:

    • Indicador: especifique los detalles de la entidad y defina la expiración del indicador.
    • Acción: especifique la acción que se va a realizar y proporcione una descripción.
    • Ámbito: especifique los grupos de máquinas que deben aplicar el indicador.
  5. Revise los detalles de la pestaña Resumen y, a continuación, seleccione Guardar.

Importante

Después de crear una directiva para una dirección URL o dirección IP, la directiva puede tardar hasta 48 horas en surtir efecto. En la mayoría de los casos, los cambios de directiva surten efecto en menos de dos horas.