Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
No todos los dispositivos detectados en la red requieren el mismo nivel de atención de seguridad. Algunos dispositivos aparecen brevemente en la red (invitados, dispositivos de prueba), mientras que otros están permanentemente fuera del ámbito de la administración de vulnerabilidades (laboratorios aislados, sistemas retirados). En este artículo se explica cómo usar el etiquetado transitorio de dispositivos y exclusiones de dispositivos para administrar qué dispositivos están en el ámbito de la administración de vulnerabilidades. La administración del ámbito del dispositivo con estas herramientas mantiene al equipo de seguridad centrado en los dispositivos pertinentes, garantiza una exposición precisa y puntuaciones seguras, y genera informes más limpios que reflejan el entorno de producción verdadero.
Uso de etiquetas o exclusiones
Defender for Endpoint proporciona dos mecanismos complementarios para gestionar la pertinencia de los dispositivos. Use la tabla siguiente para determinar qué enfoque se ajusta a su situación.
| Situación | Enfoque | Cómo funciona | Impacto |
|---|---|---|---|
| Los dispositivos aparecen y desaparecen con frecuencia (invitados, máquinas virtuales de prueba, contenedores de corta duración) | Etiquetado transitorio de dispositivos (automático) | Un algoritmo interno detecta patrones de red intermitentes y etiquetas que coinciden con los dispositivos. Los servidores, los dispositivos de red, las impresoras, los dispositivos industriales y de instalación inteligente nunca se etiquetan como transitorios. | Los dispositivos transitorios se filtran fuera de la vista de inventario predeterminada, pero permanecen visibles si cambia el filtro. La puntuación de exposición, la puntuación de seguridad, los informes de vulnerabilidades y la búsqueda avanzada todavía incluyen estos dispositivos. |
| Entorno de laboratorio permanente o entorno sandbox | Exclusión de dispositivos (manual) | Se pueden excluir dispositivos de forma individual o en bloque con una justificación documentada. | Los dispositivos excluidos no aparecen en páginas o informes de administración de vulnerabilidades y no contribuyen a la exposición ni a puntuaciones seguras. Permanecen en el inventario de dispositivos, pero se marcan como excluidos. |
| Dispositivos programados para retirarse | Exclusión de dispositivos (manual) | Excluir con una justificación e indicar la fecha de retirada prevista. | Los dispositivos excluidos no aparecen en páginas o informes de administración de vulnerabilidades y no contribuyen a la exposición ni a puntuaciones seguras. Los registros históricos permanecen en el inventario. |
| Entradas duplicadas tras la reinstalación del sistema operativo | Exclusión de dispositivos (manual) | Excluye las entradas obsoletas con la justificación Dispositivo duplicado; mantén el dispositivo activo en el ámbito. | Limpia el inventario y garantiza recuentos precisos de dispositivos. |
| Dispositivos sin conexión durante períodos prolongados | Compruebe si ya está etiquetado como transitorio; si no es así, considere la posibilidad de la exclusión | Es posible que el etiquetado transitorio ya controle este escenario. Excluya manualmente solo si el dispositivo no volverá a conectarse. | Depende del enfoque elegido. |
| Dispositivos activos que desea omitir temporalmente | Filtros de dispositivo o etiquetas personalizadas | Use filtros de inventario o cree y administre etiquetas de dispositivo para crear vistas de destino. | Se mantiene la visibilidad completa. No excluya nunca los dispositivos activos, lo que crea puntos ciegos. |
| Dispositivos administrados por un equipo diferente | Filtros de dispositivo o etiquetas personalizadas | Use etiquetas y filtros de dispositivo para limitar las vistas por equipo. | La visibilidad completa se mantiene en toda la organización. |
Importante
Revise periódicamente los dispositivos marcados como transitorios y los dispositivos excluidos. Agregue siempre notas significativas al excluir dispositivos. Nunca excluya dispositivos activos conectados a la red: la exclusión solo afecta a la visibilidad de la administración de vulnerabilidades, no al riesgo real.
Visualización y administración de dispositivos transitorios
El etiquetado transitorio de dispositivos es automático y no se puede deshabilitar. Puede controlar la visibilidad a través de filtros.
Visualización de dispositivos transitorios en el inventario
Para ver los dispositivos transitorios en el inventario de dispositivos, siga estos pasos:
- En el portal de Microsoft Defender, vaya a Activos>Dispositivos.
- Seleccione el icono Filtro.
- En el filtro Dispositivo transitorio , seleccione Sí para ver solo los dispositivos transitorios o seleccione No para excluirlos de la lista.
También puede agregar la columna Dispositivo transitorio a la vista de inventario para ver el estado transitorio junto con otros detalles del dispositivo.
Funcionamiento del etiquetado transitorio
En los puntos siguientes se explica cómo se comporta el etiquetado transitorio en Defender para punto de conexión:
- Detección automática: un algoritmo interno identifica los dispositivos transitorios en función de los patrones de apariencia de red.
- Tipos de dispositivos excluidos: los servidores, los dispositivos de red, las impresoras, los dispositivos industriales, los equipos de vigilancia, los dispositivos de instalación inteligente y los dispositivos inteligentes nunca se etiquetan como transitorios.
- Filtrado predeterminado: los dispositivos transitorios se filtran fuera del inventario de dispositivos de forma predeterminada.
- Sin anulación manual: no se puede etiquetar manualmente un dispositivo como transitorio ni quitarle esa etiqueta. Ajuste la configuración del filtro para controlar la visibilidad.
Excluir dispositivos
La exclusión de dispositivos le permite quitar manualmente dispositivos específicos de la visibilidad de administración de vulnerabilidades. Los dispositivos excluidos permanecen en el inventario de dispositivos (marcados como excluidos), pero no aparecen en páginas o informes de administración de vulnerabilidades y no contribuyen a la exposición ni a puntuaciones seguras.
Advertencia
Los dispositivos excluidos permanecen conectados a la red y todavía pueden presentar riesgos de seguridad. La exclusión de dispositivos solo afecta a la visibilidad de la administración de vulnerabilidades, ya que no evita ataques ni reduce el riesgo real. Si intenta excluir un dispositivo activo, Defender para punto de conexión muestra una advertencia y solicita confirmación.
Excluir un único dispositivo
Para excluir un único dispositivo de la visibilidad de la administración de vulnerabilidades, siga estos pasos:
- En el portal de Microsoft Defender, vaya a Activos>Dispositivos.
- Seleccione el dispositivo que desea excluir.
- En el menú desplegable del dispositivo o en la página del dispositivo, seleccione Excluir.
- Seleccione una justificación:
- Dispositivo inactivo
- Dispositivo duplicado
- El dispositivo no existe
- Fuera del alcance
- Otros
- Escriba una nota que explique el motivo de la exclusión.
- Seleccione Excluir dispositivo.
Excluir varios dispositivos
Nota:
Pueden transcurrir hasta 10 horas hasta que los dispositivos queden completamente excluidos de las vistas y los datos de administración de vulnerabilidades.
Para excluir varios dispositivos a la vez, complete los pasos siguientes:
- En Inventario de dispositivos, seleccione varios dispositivos con las casillas.
- En la barra de acciones, seleccione Excluir.
- Elija una justificación y agregue una nota.
- Seleccione Excluir dispositivos.
Si selecciona dispositivos con estados de exclusión mixtos, el cuadro de diálogo muestra cuántos ya están excluidos. Puede volver a excluir dispositivos, pero la nueva justificación invalida los valores anteriores.
Visualización y administración de dispositivos excluidos
Para ver los dispositivos excluidos en el inventario, siga estos pasos:
- En Inventario de dispositivos, seleccione el icono Filtro .
- Use el filtro de estado de exclusión para ver:
- No excluido: dispositivos normales
- Excluido: dispositivos eliminados de la administración de vulnerabilidades
También puede agregar la columna Estado de exclusión a la vista de inventario.
Dejar de excluir un dispositivo
Nota:
Después de dejar de excluir un dispositivo, los datos de vulnerabilidad vuelven a aparecer en páginas de administración de vulnerabilidades, informes y búsqueda avanzada. Los cambios pueden tardar hasta 8 horas en surtir efecto.
Para restaurar un dispositivo a la administración de vulnerabilidades activa:
- En Inventario de dispositivos, seleccione el dispositivo excluido.
- En el panel flotante del dispositivo, seleccione Detalles de exclusión.
- Seleccione Detener exclusión.
Pasos siguientes
- Creación y administración de etiquetas de dispositivo para organizar dispositivos en grupos significativos
- Visualización del inventario de dispositivos con los filtros adecuados aplicados
- Dispositivos de destino para acciones de seguridad mediante etiquetas y grupos de dispositivos