Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En este artículo se describe cómo instalar y configurar Defender for Endpoint Plan 1. Tanto si tiene ayuda como si lo está haciendo usted mismo, puede usar este artículo como guía en toda la implementación.
El proceso de instalación y configuración
El proceso general de implementación y configuración de Defender para Endpoint Plan 1 es el siguiente:
| Número | Paso | Descripción |
|---|---|---|
| 1 | Revisar los requisitos | Enumera los requisitos de licencias, explorador, sistema operativo y centro de datos |
| 2 | Planear la implementación | Enumera varios métodos de implementación que se deben tener en cuenta e incluye vínculos a más recursos para ayudarle a decidir qué método usar. |
| 3 | Configuración del entorno de inquilino | Enumera las tareas para configurar el entorno de inquilino |
| 4 | Asignación de roles y permisos | Enumera los roles y permisos que se deben tener en cuenta para el equipo de seguridad. SUGERENCIA: En cuanto se asignan roles y permisos, el equipo de seguridad puede empezar a usar el portal de Microsoft Defender. Para más información, consulte Introducción. |
| 5 | Incorporación a Defender para punto de conexión | Enumera varios métodos por sistema operativo para incorporarse al plan 1 de Defender para punto de conexión e incluye vínculos a información más detallada para cada método. |
| 6 | Configurar protección de última generación | Describe cómo configurar las opciones de protección de próxima generación en Microsoft Intune |
| 7 | Configuración de las funcionalidades de reducción de la superficie expuesta a ataques | Enumera los tipos de capacidades de reducción de superficie expuesta a ataques que puede configurar e incluye procedimientos con vínculos a más recursos. |
Revisar los requisitos
En la tabla siguiente se enumeran los requisitos básicos del plan 1 de Defender para punto de conexión:
| Requisito | Descripción |
|---|---|
| Requisitos de licencias | Plan 1 de Defender para punto de conexión (independiente o como parte de Microsoft 365 E3, A3 o G3) |
| Requisitos de los exploradores | Microsoft Edge Versión 11 de Internet Explorer Google Chrome |
| Sistemas operativos (cliente) | Windows 11 Windows 10, versión 1709 o posterior macOS iOS Sistema operativo Android |
| Sistemas operativos (servidor) | Windows Server 2025 Windows Server 2022 Windows Server 2019 Windows Server versión 1803 y posteriores se admiten Windows Server 2016 y 2012 R2 cuando se usa la solución unificada moderna Sistema operativo Azure Stack HCI, versión 23H2 y versiones posteriores Linux |
| Datacenter | Una de las siguientes ubicaciones del centro de datos: - Unión Europea -Reino Unido - Estados Unidos |
Nota:
La versión independiente del plan 1 de Defender para punto de conexión no incluye licencias de servidor. Para incorporar servidores, necesitará una licencia adicional, como:
- Microsoft Defender para Servidores Plan 1 o Plan 2 (como parte de la solución Defender for Cloud).
- Servidor de Microsoft Defender para punto de conexión
- Microsoft Defender para Servidores Empresariales (para pequeñas y medianas empresas)
Para obtener más información, consulte Incorporación de Windows Server a Defender para punto de conexión.
Planear la implementación
Al planear la implementación, puede elegir entre varias arquitecturas y métodos de implementación diferentes. Cada organización es única, por lo que tiene varias opciones que tener en cuenta, como se muestra en la tabla siguiente:
| Método | Descripción |
|---|---|
| Intune | Uso de Intune para administrar puntos de conexión en un entorno nativo en la nube |
| Intune y Administrador de configuración | Uso de Intune y Administrador de configuración para administrar puntos de conexión y cargas de trabajo que abarcan un entorno local y en la nube |
| Administrador de configuración | Usar Administrador de configuración para proteger los dispositivos locales con la potencia de Defender for Endpoint basada en la nube |
| Script local descargado del portal de Microsoft Defender | Use scripts locales en dispositivos terminales para ejecutar una prueba piloto o dar de alta solo unos pocos dispositivos |
Para obtener más información sobre sus opciones de implementación, consulte Planifique la implementación de Defender para punto de conexión. Y descargue el siguiente póster:
Obtener el póster de implementación
Sugerencia
Para obtener información más detallada sobre cómo planear la implementación, consulte Planeamiento de la implementación de Microsoft Defender para punto de conexión.
Configure el entorno del inquilino
La configuración del entorno de inquilino incluye tareas como:
- Comprobación de las licencias
- Configurar el inquilino
- Configuración del proxy (solo si es necesario)
- Asegúrese de que los sensores funcionan correctamente y envían datos a Defender for Endpoint
Estas tareas se incluyen en la fase de configuración de Defender para punto de conexión. Consulte Configuración de Defender para punto de conexión.
Asignación de roles y permisos
Para acceder al portal de Microsoft Defender, configure los valores de Defender para punto de conexión o realice tareas, como realizar acciones de respuesta en las amenazas detectadas, se deben asignar los permisos adecuados. Defender for Endpoint utiliza roles integrados de Microsoft Entra ID.
Microsoft recomienda asignar a los usuarios solo el nivel de permiso que necesitan para realizar sus tareas. Puede asignar permisos mediante la administración básica de permisos o mediante el control de acceso basado en rol (RBAC).
- Con la administración básica de permisos, los administradores globales y los administradores de seguridad tienen acceso total, mientras que los lectores de seguridad tienen acceso de solo lectura.
- Con RBAC, puede establecer permisos más granulares a través de más roles. Por ejemplo, puede tener lectores de seguridad, operadores de seguridad, administradores de seguridad, administradores de puntos de conexión, etc.
Importante
A partir del 16 de febrero de 2025, los nuevos clientes de Microsoft Defender para punto de conexión solo tendrán acceso al control de acceso basado en roles unificado (URBAC). Los clientes existentes mantienen sus roles y permisos actuales. Para obtener más información, consulte URBAC: control de acceso unificado basado en roles (URBAC) para Microsoft Defender para punto de conexión
La siguiente tabla describe los roles clave que se deben considerar para Defender for Endpoint en su organización:
| Rol | Descripción |
|---|---|
| Administradores globales Como procedimiento recomendado, limite el número de administradores globales. |
Los administradores globales pueden realizar todo tipo de tareas. La persona que inscribió a su empresa en Microsoft 365 o en Microsoft Defender para punto de conexión Plan 1 es Administrador global de forma predeterminada. Los administradores globales pueden acceder o cambiar la configuración en todos los portales de Microsoft 365, como: - El Centro de administración de Microsoft 365 (https://admin.microsoft.com) - portal de Microsoft Defender (https://security.microsoft.com) - centro de administración de Intune (https://intune.microsoft.com) |
| Administradores de seguridad | Los administradores de seguridad pueden realizar tareas de operador de seguridad, además de las siguientes tareas: - Supervisión de directivas relacionadas con la seguridad - Administración de amenazas y alertas de seguridad - Visualización de informes |
| Operador de seguridad | Los operadores de seguridad pueden realizar tareas de Lector de seguridad, además de las siguientes tareas: - Visualización de información sobre amenazas detectadas - Investigar y responder a las amenazas detectadas |
| Lector de seguridad | Los lectores de seguridad pueden realizar las siguientes tareas: - Visualización de directivas relacionadas con la seguridad en los servicios de Microsoft 365 - Visualización de amenazas y alertas de seguridad - Visualización de informes |
Importante
Microsoft recomienda utilizar roles con la menor cantidad de permisos. Esto ayuda a mejorar la seguridad de la organización. Administrador global es un rol con muchos privilegios que debe limitarse a escenarios de emergencia cuando no se puede usar un rol existente.
Para obtener más información sobre los roles de Microsoft Entra ID, consulte Asignación de roles de administrador y no administrador a usuarios con Microsoft Entra ID. Y, para obtener más información sobre los roles de Defender for Endpoint, consulte Control de acceso basado en roles.
Incorporación de Defender para punto de conexión
Cuando esté listo para incorporar los puntos de conexión de su organización, puede elegir entre varios métodos, como se muestra en la tabla siguiente:
| Punto de conexión | Herramienta de implementación |
|---|---|
| Windows |
Script local (hasta 10 dispositivos) Directiva de grupo Microsoft Intune/Administrador de dispositivos móviles Microsoft Configuration Manager Scripts de VDI |
| macOS |
Secuencia de comandos local Microsoft Intune JAMF Pro Administración de dispositivos móvil |
| Android | Microsoft Intune |
| iOS |
Microsoft Intune Administrador de aplicaciones móviles |
A continuación, continúe con la configuración de la protección de última generación y las capacidades de reducción de la superficie expuesta a ataques.
Configurar protección de última generación
Se recomienda usar Intune para administrar los dispositivos y la configuración de seguridad de la organización, como se muestra en la siguiente imagen:
Para configurar la protección de próxima generación en Intune, consulte Modificación de directivas existentes (se abre en una nueva pestaña en la documentación de Intune). Elija las siguientes opciones:
Establezca o cambie la configuración del antivirus. ¿Necesita ayuda? Consulte los siguientes recursos:
Cuando haya terminado de especificar la configuración, elija Revisar y guardar.
Configuración de las funcionalidades de reducción de la superficie expuesta a ataques
La reducción de la superficie expuesta a ataques consiste en reducir los lugares y las formas en que su organización está abierta a los ataques. El plan 1 de Defender para punto de conexión incluye varias características y funcionalidades que le ayudarán a reducir las superficies expuestas a ataques en los puntos de conexión. Estas características y funcionalidades se enumeran en la tabla siguiente:
| Característica o funcionalidad | Descripción |
|---|---|
| Reglas de la reducción de la superficie expuesta a ataques (ASR) | Las reglas de ASR tienen como destino un comportamiento de software de riesgo en dispositivos Windows que los atacantes suelen aprovechar a través de malware (por ejemplo, iniciar scripts que descargan archivos, ejecutar scripts ofuscados e insertar código en otros procesos). |
| Mitigación de ransomware | Configure la mitigación de ransomware mediante la configuración del acceso controlado a carpetas (CFA), que ayuda a proteger los datos valiosos de su organización frente a amenazas y aplicaciones malintencionadas, como ransomware. |
| Control de dispositivos | Configure las opciones de control de dispositivos de su organización para permitir o bloquear dispositivos extraíbles (como unidades USB). |
| Protección de red | Configure la protección de red para evitar que las personas de su organización usen aplicaciones que accedan a dominios peligrosos o contenido malintencionado en Internet. |
| Protección web | Configure la protección contra amenazas web para proteger los dispositivos de su organización frente a sitios de phishing, sitios de vulnerabilidades de seguridad y otros sitios que no son de confianza o de baja reputación. Configure el filtrado de contenido web para realizar un seguimiento y regular el acceso a los sitios web en función de sus categorías de contenido (como ocio, ancho de banda alto, contenido para adultos o responsabilidad legal). |
| Firewall de red | Configure el firewall de red con reglas que determinen qué tráfico de red puede entrar o salir de los dispositivos de la organización. |
| Control de la aplicación | Configure las reglas de control de aplicaciones si desea permitir que solo se ejecuten aplicaciones y procesos de confianza en los dispositivos Windows. |
Reglas de la reducción de la superficie expuesta a ataques (ASR)
Las reglas de reducción de superficie expuesta a ataques (ASR) están disponibles en Microsoft Defender Antivirus en dispositivos Windows. Para conocer los métodos de implementación disponibles, consulte Métodos de implementación y configuración para reglas de ASR.
Normalmente, puede habilitar las reglas de protección estándar en el modo Bloquear o Advertir sin realizar pruebas. Debe probar otras reglas de ASR en modo auditoría antes de cambiarlas al modo Bloquear o Advertir . Para obtener más información, consulte la guía de implementación de reglas de ASR.
Mitigación de ransomware
Obtiene mitigación frente al ransomware mediante el acceso controlado a carpetas, que solo permite que las aplicaciones de confianza accedan a carpetas protegidas en sus dispositivos.
Para configurar el acceso controlado a carpetas en Intune, consulte Configuración de reglas y exclusiones de ASR en Intune mediante directivas de seguridad de puntos de conexión. Use la configuración Habilitar acceso controlado a carpetas, Acceso controlado a carpetas protegidas y Acceso controlado a carpetas permitidas en la directiva.
Para obtener más información, consulte Información general sobre el acceso controlado a carpetas (CFA).
Control de dispositivos
Puede configurar Defender for Endpoint para bloquear o permitir dispositivos extraíbles y archivos en dispositivos extraíbles. Para usar Intune para configurar las opciones de control de dispositivos, consulte Creación de una directiva de seguridad de puntos de conexión (se abre en una pestaña nueva en la documentación de Intune). Al crear la directiva, use esta configuración:
- Plataforma: Windows 10 o posterior
- Tipo de perfil: Plantillas
- Nombre de plantilla Plantillas administrativas
-
Opciones de configuración: Todos los valores y, a continuación, escriba
Removableen el cuadro de búsqueda para ver todas las opciones que pertenecen a dispositivos extraíbles. Seleccione un elemento de la lista, como Todas las clases de almacenamiento extraíble, Denegar todo el acceso, para abrir su panel flotante. El cuadro flotante de cada configuración explica qué sucede cuando está habilitada, deshabilitada o no configurada. Seleccione una configuración y elija Aceptar. - Etiquetas de ámbito: + Seleccionar etiquetas de ámbito y, a continuación, seleccione las etiquetas que desea usar.
- Asignaciones: agregue todos los usuarios y + Agregar todos los dispositivos.
En la pestaña Revisar y crear , revise la configuración de la directiva y, a continuación, elija Crear. La directiva se aplica a todos los dispositivos que se incorporaron recientemente a Defender for Endpoint.
Sugerencia
Para obtener más información, consulte Control de dispositivos USB y otros medios extraíbles mediante Microsoft Defender para punto de conexión.
Protección de red
Con la protección de red, puede ayudar a proteger su organización contra dominios peligrosos que podrían hospedar estafas de suplantación de identidad (phishing), vulnerabilidades de seguridad y otro contenido malintencionado en Internet. Para usar Intune para activar la protección de red, consulte Creación de una directiva de seguridad de puntos de conexión (se abre en una nueva pestaña en la documentación de Intune). Al crear la directiva, use esta configuración:
- Plataforma: Windows 10 y versiones posteriores
- Tipo de perfil: Plantillas
- Nombre de plantilla: Endpoint Protection
-
Opciones de configuración: expanda Microsoft Defender Protección contra vulnerabilidades de seguridad y, a continuación, expanda Filtrado de red.
- Establezca Protección de red en Habilitar. (También puede elegir Auditar para ver cómo funciona la protección de red en el entorno al principio).
- Asignaciones: agregue todos los usuarios y + Agregar todos los dispositivos (también puede especificar grupos específicos de usuarios o dispositivos).
- Reglas de aplicabilidad : configurar una regla. El perfil que va a configurar solo se aplica a los dispositivos que cumplen los criterios combinados que especifique. Por ejemplo, puede optar por asignar la directiva a los puntos de conexión que ejecutan solo una edición del sistema operativo determinada.
En la pestaña Revisar y crear , revise la configuración de la directiva y, a continuación, elija Crear. La directiva se aplica a todos los dispositivos que se incorporaron recientemente a Defender for Endpoint.
Sugerencia
Puede usar otros métodos, como Windows PowerShell o directiva de grupo, para habilitar la protección de red. Para más información, consulte Activación de la protección de red.
Protección web
Con la protección web, puede proteger los dispositivos de su organización frente a amenazas web y contenido no deseado. La protección web incluye protección contra amenazas web y filtrado de contenido web. Configure ambos conjuntos de funcionalidades. Se recomienda usar Intune para configurar los valores de protección web.
Configuración de la protección contra amenazas web
Vaya al centro de administración de Intune e inicie sesión.
Elija Endpoint security>Attack surface reduction (Reducción de la superficie expuesta a ataques) y, a continuación, elija + Crear directiva.
Seleccione una plataforma, como Windows 10 y versiones posteriores, seleccione el perfil de protección web y, a continuación, elija Crear.
En la pestaña Aspectos básicos , especifique un nombre y una descripción y, a continuación, elija Siguiente.
En la pestaña Configuración , expanda Protección web, especifique la configuración de la tabla siguiente y, a continuación, elija Siguiente.
Configuración Recomendación Habilitación de la protección de red Establézcalo en Habilitado. Impide que los usuarios visiten sitios o dominios malintencionados.
Como alternativa, puede establecer la protección de red en modo auditoría para ver cómo funciona en su entorno. En el modo de auditoría, la protección de red no impide que los usuarios visiten sitios o dominios, pero realiza un seguimiento de las detecciones como eventos.Requerir SmartScreen para Microsoft Edge (versión anterior) Establézcalo en Sí. Ayuda a proteger a los usuarios de posibles estafas de suplantación de identidad (phishing) y software malintencionado. Bloquear el acceso a sitios malintencionados Establézcalo en Sí. Impide que los usuarios omitan advertencias sobre sitios potencialmente malintencionados. Bloquear la descarga de archivos no comprobados Establézcalo en Sí. Impide que los usuarios omitan las advertencias y descarguen archivos no comprobados. En la pestaña Etiquetas de ámbito, si su organización usa etiquetas de ámbito, elija + Seleccionar etiquetas de ámbito y, a continuación, seleccione las etiquetas que desea usar. A continuación, elija Siguiente.
Para más información sobre las etiquetas de ámbito, consulte Uso del control de acceso basado en rol (RBAC) y las etiquetas de ámbito para TI distribuida.
En la pestaña Asignaciones , especifique los usuarios y dispositivos que van a recibir la directiva de protección web y, a continuación, elija Siguiente.
En la pestaña Revisar y crear , revise la configuración de la directiva y, a continuación, elija Crear.
Sugerencia
Para más información sobre la protección contra amenazas web, consulte Protección de su organización frente a amenazas web.
Configuración del filtrado de contenido web
Vaya al portal de Microsoft Defender e inicie sesión.
Elija Configuración>Puntos de conexión.
En Reglas, elija Filtrado de contenido web y, a continuación, elija + Agregar directiva.
En el control flotante Agregar directiva , en la pestaña General , especifique un nombre para la directiva y, a continuación, elija Siguiente.
En Categorías bloqueadas, seleccione una o varias categorías que quiera bloquear y, a continuación, elija Siguiente.
En la pestaña Ámbito , seleccione los grupos de dispositivos que desea recibir esta directiva y, a continuación, elija Siguiente.
En la pestaña Resumen , revise la configuración de la directiva y, a continuación, elija Guardar.
Sugerencia
Para más información sobre cómo configurar el filtrado de contenido web, consulte Filtrado de contenido web.
Firewall de red
El firewall de red ayuda a reducir el riesgo de amenazas de seguridad de red. El equipo de seguridad puede establecer reglas que determinen qué tráfico puede fluir hacia o desde los dispositivos de la organización. Se recomienda usar Microsoft Intune para configurar el firewall de red.
Para configurar el firewall de red mediante una directiva de firewall de seguridad de punto de conexión de Microsoft Intune, consulte Creación de una directiva de seguridad de punto de conexión (se abre en una pestaña nueva en la documentación de Intune). Al crear la directiva, use esta configuración:
- Tipo de directiva: Firewall
- Plataforma: Windows
- Perfil: Firewall de Windows
-
Configuración: establezca cada una de las opciones siguientes en True (valor predeterminado):
- Habilitación del firewall de red de dominio
- Habilitación del firewall de red privada
- Habilitación del firewall de red pública
Para obtener más información sobre los perfiles de firewall de red disponibles en Microsoft Intune, consulte Directiva de firewall para la seguridad de los puntos de conexión en Intune.
Sugerencia
La configuración del firewall se detalla y puede parecer compleja. Consulte Procedimientos recomendados para configurar firewall de Windows Defender.
Control de la aplicación
El Control de aplicaciones de Windows Defender (WDAC) ayuda a proteger los puntos de conexión de Windows al permitir que solo se ejecuten aplicaciones y procesos de confianza. La mayoría de las organizaciones usaban una implementación por fases de WDAC. Es decir, la mayoría de las organizaciones no implementa WDAC en todos los puntos de conexión de Windows al principio. De hecho, dependiendo de si los puntos de conexión de Windows de su organización están totalmente administrados, ligeramente administrados o "Traiga su propio dispositivo", es posible que implemente WDAC en todos o algunos puntos de conexión.
Para ayudar a planear la implementación de WDAC, consulte los siguientes recursos:
Pasos siguientes
Ahora que has terminado el proceso de instalación y configuración, el siguiente paso es comenzar a usar Defender for Endpoint.