Migración desde un HIPS que no es de Microsoft a reglas de reducción de superficie expuesta a ataques

Este artículo le ayuda a asignar reglas comunes a Microsoft Defender para punto de conexión. Para obtener más información sobre las reglas de ASR, consulte Introducción a las reglas de reducción de superficie expuesta a ataques (ASR).

Escenarios al migrar desde un producto HIPS que no es de Microsoft a reglas de reducción de superficie expuesta a ataques

Bloquear la creación de archivos específicos

  • Se aplica a: Todos los procesos
  • Procesos: N/A
  • Operación: Creación de archivos
  • Ejemplos de Files/carpetas, claves o valores del Registro, procesos o servicios:
    • .jaff
    • .krab
    • .locky
    • .lukitus
    • .odin
    • .wnry
    • .zepto
  • Reglas de reducción de superficie expuesta a ataques:
    • Las reglas de ASR bloquean las técnicas de ataque, no los indicadores de riesgo (IOC).
    • Bloquear una extensión de archivo específica no siempre es útil, ya que no impide que un dispositivo se ponga en peligro. Solo frustra parcialmente un ataque hasta que los atacantes crean un nuevo tipo de extensión para la carga.
  • Otras características recomendadas:
    • Microsoft recomienda encarecidamente habilitar Microsoft Defender Antivirus, la protección en la nube y el bloqueo del comportamiento.
    • Microsoft recomienda otras medidas de prevención, como la regla ASR Uso de la protección avanzada contra ransomware (c1db55ab-c21a-4637-bb3f-a12568109d35), que proporciona un mayor nivel de protección contra ataques de ransomware.
    • Microsoft Defender para punto de conexión supervisa muchas de estas claves del Registro, como las técnicas de puntos de extensión de inicio automático (ASEP), que desencadenan alertas específicas. Las claves del Registro usadas requieren un mínimo de privilegios de Administración local o instalador de confianza. Microsoft recomienda usar un entorno bloqueado con derechos o cuentas administrativas mínimos. Puede habilitar otras configuraciones del sistema, incluida la deshabilitación de SeDebugPrivilege como parte de recomendaciones de seguridad más amplias.

Bloquear la creación de claves específicas del Registro

  • Se aplica a: Todos los procesos
  • Procesos: N/A
  • Operación: Modificaciones del Registro
  • Ejemplos de Files/carpetas, claves o valores del Registro, procesos o servicios:
    • HKCU\Environment\UserInitMprLogonScript
    • HKCU\Software\Microsoft\HtmlHelp Author\location
    • HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Accessibility\ATs*\StartExe
    • HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options*\Debugger
    • HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SilentProcessExit*\MonitorProcess
  • Reglas de reducción de superficie expuesta a ataques:
    • Las reglas de ASR bloquean las técnicas de ataque, no los indicadores de riesgo (IOC).
    • Bloquear una extensión de archivo específica no siempre es útil, ya que no impide que un dispositivo se ponga en peligro. Solo frustra parcialmente un ataque hasta que los atacantes crean un nuevo tipo de extensión para la carga.
  • Otras características recomendadas:
    • Microsoft recomienda encarecidamente habilitar Microsoft Defender Antivirus, la protección en la nube y el bloqueo del comportamiento.
    • Microsoft recomienda otras medidas de prevención, como la regla ASR Uso de la protección avanzada contra ransomware (c1db55ab-c21a-4637-bb3f-a12568109d35), que proporciona un mayor nivel de protección contra ataques de ransomware.
    • Microsoft Defender para punto de conexión supervisa muchas de estas claves del Registro, como las técnicas de puntos de extensión de inicio automático (ASEP), que desencadenan alertas específicas. Las claves del Registro usadas requieren un mínimo de privilegios de Administración local o instalador de confianza. Microsoft recomienda usar un entorno bloqueado con derechos o cuentas administrativas mínimos. Puede habilitar otras configuraciones del sistema, incluida la deshabilitación de SeDebugPrivilege como parte de recomendaciones de seguridad más amplias.

Impedir que los programas que no son de confianza se ejecuten desde unidades extraíbles

Impedir que Mshta inicie determinados procesos secundarios

  • Se aplica a: Mshta
  • Procesos:
    • mshta.exe
  • Operación: Ejecución de procesos
  • Ejemplos de Files/carpetas, claves o valores del Registro, procesos o servicios:
    • cmd.exe
    • powershell.exe
    • regsvr32.exe
  • Reglas de reducción de superficie expuesta a ataques: no hay reglas de ASR específicas para evitar que los procesos secundarios mshta.exe. Este tipo de control está disponible en protección contra vulnerabilidades de seguridad o Control de aplicaciones para Windows.
  • Otras características recomendadas:
    • Habilite el control de aplicaciones para evitar que mshta.exe se ejecute en absoluto. Si su organización requiere mshta.exe para aplicaciones de línea de negocio, configure una regla de protección contra vulnerabilidades de seguridad específica para evitar que mshta.exe inicie procesos secundarios.

Impedir que Outlook inicie procesos secundarios

  • Se aplica a: Outlook
  • Procesos:
    • outlook.exe
  • Operación: Ejecución de procesos
  • Ejemplos de Files/carpetas, claves o valores del Registro, procesos o servicios:
    • powershell.exe
  • Reglas de reducción de superficie expuesta a ataques:
  • Otras características recomendadas:

Impedir que las aplicaciones de Office inicien procesos secundarios

  • Se aplica a: Office
  • Procesos:
    • excel.exe
    • powerpnt.exe
    • winword.exe
  • Operación: Ejecución de procesos
  • Ejemplos de Files/carpetas, claves o valores del Registro, procesos o servicios:
    • EQNEDT32.EXE
    • cmd.exe
    • mshta.exe
    • powershell.exe
    • regsrv32.exe
    • wscript.exe
  • Reglas de reducción de superficie expuesta a ataques:
  • Otras características recomendadas: N/A

Impedir que las aplicaciones de Office creen contenido ejecutable

  • Se aplica a: Office
  • Procesos:
    • winword.exe
    • powerpnt.exe
    • excel.exe
  • Operación: Creación de archivos
  • Ejemplos de Files/carpetas, claves o valores del Registro, procesos o servicios:
    • C:\ProgramData**.com
    • C:\ProgramData**.exe
    • C:\ProgramData**.scf
    • C:\Users*AppData\Local\Temp**.com
    • C:\Users*\AppData**.exe
    • C:\Users*\AppData**.scf
    • C:\Users*\Desktop**.exe
    • C:\Users*\Downloads**.exe
    • C:\Users\Public**.exe
  • Reglas de reducción de superficie expuesta a ataques:

Impedir que Wscript lea determinados tipos de archivos

  • Se aplica a: Wscript
  • Procesos:
    • wscript.exe
  • Operación: Lectura de archivos
  • Ejemplos de Files/carpetas, claves o valores del Registro, procesos o servicios:
  • C:\Users*\AppData**.js
  • C:\Users*\Downloads**.js
  • Reglas de reducción de superficie expuesta a ataques:
  • Otras características recomendadas:
    • De forma predeterminada, la interfaz de examen antimalware (AMSI) puede inspeccionar varios scripts en tiempo real (por ejemplo, PowerShell, Windows Script Host, JavaScript, VBScript, etc.). Para obtener más información, vea Antimalware Scan Interface (AMSI).

Bloquear el inicio de procesos secundarios

  • Se aplica a: Adobe Acrobat
  • Procesos:
    • AcroRd32.exe
    • Acrobat.exe
  • Operación: Ejecución de procesos
  • Ejemplos de Files/carpetas, claves o valores del Registro, procesos o servicios:
    • cmd.exe
    • powershell.exe
    • wscript.exe
  • Reglas de reducción de superficie expuesta a ataques:
  • Otras características recomendadas: N/A

Bloquear la descarga o creación de contenido ejecutable

  • Se aplica a: CertUtil
  • Procesos:
    • certutil.exe
  • Operación: Creación de archivos
  • Ejemplos de Files/carpetas, claves o valores del Registro, procesos o servicios:
    • *.exe
  • Reglas de reducción de superficie expuesta a ataques:
    • Las reglas de ASR no admiten estos escenarios porque se incluyen en Microsoft Defender protección antivirus.
  • Otras características recomendadas:
    • Microsoft Defender Antivirus impide que CertUtil cree o descargue contenido ejecutable.

Impedir que los procesos detengan componentes críticos del sistema

  • Se aplica a: Todos los procesos
  • Procesos:
    • *
  • Operación: Finalización del proceso
  • Ejemplos de Files/carpetas, claves o valores del Registro, procesos o servicios:
    • MsMpEng.exe
    • MsSense.exe
    • NisSrv.exe
    • csrss.exe
    • services.exe
    • smss.exe
    • svchost.exe
    • wininit.exe
    • y más
  • Reglas de reducción de superficie expuesta a ataques: las reglas de ASR no admiten estos escenarios porque se incluyen en las protecciones de seguridad integradas de Windows.
  • Otras características recomendadas:

Bloquear intento de proceso de inicio específico

  • Se aplica a: Procesos específicos
  • Procesos: procesos específicos
  • Operación: Ejecución de procesos
  • Ejemplos de Files/carpetas, claves o valores del Registro, procesos o servicios:
    • tor.exe
    • bittorrent.exe
    • cmd.exe
    • powershell.exe
    • y más
  • Reglas de reducción de superficie expuesta a ataques:
    • En general, las reglas de ASR no están diseñadas para actuar como administrador de aplicaciones.
  • Otras características recomendadas:
    • Para evitar que los usuarios inicien procesos o programas específicos, use Control de aplicaciones para Windows.
    • Aunque no es un mecanismo de control de aplicaciones, puede usar Microsoft Defender para punto de conexión indicadores de riesgo (IOC) para archivos y certificados en escenarios de respuesta a incidentes.

Bloquear cambios no autorizados en las configuraciones de Microsoft Defender Antivirus

  • Se aplica a: Todos los procesos
  • Procesos:
    • *
  • Operación: Modificaciones del Registro
  • Ejemplos de Files/carpetas, claves o valores del Registro, procesos o servicios:
    • HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\DisableAntiSpyware
    • HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Policy Manager\AllowRealTimeMonitoring
    • y más
  • Reglas de reducción de superficie expuesta a ataques: las reglas de ASR no admiten estos escenarios porque se incluyen en Microsoft Defender para punto de conexión protección integrada.
  • Otras características recomendadas: