Exclusiones de aislamiento de red

Las exclusiones de aislamiento permiten excluir procesos, direcciones IP o servicios específicos del aislamiento de red aplicando la acción de respuesta de aislamiento selectivo a los dispositivos.

El aislamiento de red en Microsoft Defender para punto de conexión restringe la comunicación de un dispositivo en peligro para evitar la propagación de amenazas. Sin embargo, es posible que determinados servicios críticos, como las herramientas de administración o las soluciones de seguridad, tengan que permanecer operativos.

Las exclusiones de aislamiento permiten que los procesos o puntos de conexión designados omitan las restricciones del aislamiento de red, lo que garantiza que las funciones esenciales (por ejemplo, la corrección remota o la supervisión) continúen limitando la exposición de red más amplia.

Prerequisites

Antes de usar exclusiones de aislamiento, asegúrese de que se cumplen los siguientes requisitos previos:

  • La exclusión de aislamiento debe estar activada.
  • Para habilitar la exclusión de aislamiento, se requieren permisos de Administrador de seguridad o de Administrar la configuración de seguridad, o superiores.

Sistemas operativos compatibles

La exclusión de aislamiento se admite en los siguientes sistemas operativos:

  • La exclusión de aislamiento está disponible en Windows 11, Windows 10, versión 1703 o posterior, Windows Server 2016 y versiones posteriores, Windows Server 2012 R2, macOS y el sistema operativo Azure Stack HCI, versión 23H2 y versiones posteriores.

Advertencia

Cualquier exclusión debilita el aislamiento del dispositivo y aumenta los riesgos de seguridad. Para minimizar el riesgo, configure las exclusiones solo cuando sea estrictamente necesario..

Revise y actualice periódicamente las exclusiones para alinearse con las directivas de seguridad.

Modos de aislamiento

Hay dos modos de aislamiento: aislamiento completo y aislamiento selectivo.

  • Aislamiento completo: en el modo de aislamiento completo, el dispositivo está completamente aislado de la red y no se permiten excepciones. Todo el tráfico está bloqueado, excepto las comunicaciones esenciales con el agente de Defender. Las exclusiones no se aplican en modo de aislamiento completo.

    El modo de aislamiento completo es la opción más segura, adecuada para escenarios en los que es necesario un alto nivel de contención. Para obtener más información sobre el modo de aislamiento completo, consulte Aislar dispositivos de la red.

  • Aislamiento selectivo: el modo de aislamiento selectivo permite a los administradores aplicar exclusiones para garantizar que las herramientas críticas y las comunicaciones de red puedan seguir funcionando, a la vez que se mantiene el estado aislado del dispositivo.

Cómo utilizar la exclusión de aislamiento

Hay dos pasos para usar la exclusión de aislamiento: definir reglas de exclusión de aislamiento y aplicar la exclusión de aislamiento en un dispositivo.

Captura de pantalla que muestra cómo habilitar las exclusiones de aislamiento.

Note

Una vez habilitada la característica de exclusiones de aislamiento, las exclusiones insertadas anteriormente para Microsoft Teams, Outlook y Skype ya no se aplican, y la lista de exclusiones comienza vacía en todas las plataformas. Si Microsoft Teams, Outlook y Skype siguen necesitando acceso durante el aislamiento, debe definir manualmente nuevas reglas de exclusión para ellas.

Skype ha quedado en desuso y ya no se incluye en exclusiones predeterminadas.

Paso 1: Definir exclusiones globales en la configuración

Para definir reglas de exclusión de aislamiento global, siga estos pasos:

  1. En el portal de Microsoft Defender, vaya a Configuración>Puntos de conexiónCaracterísticas >avanzadas>Reglas de exclusión de aislamiento.

  2. Seleccione la pestaña del sistema operativo correspondiente (reglas de Windows o reglas de Mac).

  3. Seleccionar + Agregar regla de exclusión

    Captura de pantalla que muestra cómo agregar una nueva regla de exclusión de aislamiento.

  4. Aparece el cuadro de diálogo Agregar nueva regla de exclusión :

    Captura de pantalla que muestra los campos necesarios para definir una regla de exclusión de aislamiento.

    Introduzca los parámetros de exclusión de aislamiento. Los asteriscos rojos indican los parámetros necesarios. Los parámetros y sus valores válidos son:

    • Nombre de la regla: proporcione un nombre para la regla.

    • Descripción de la regla: describa el propósito de la regla.

    • Ruta del proceso (solo Windows): la ruta de un archivo ejecutable es su ubicación en el dispositivo. Puede definir un ejecutable que se usará en cada regla.

      Ejemplos:

      • C:\Windows\System\Notepad.exe
      • %WINDIR%\Notepad.exe

      Notas:

      • El ejecutable debe existir cuando se aplica el aislamiento; de lo contrario, se omite la regla de exclusión.
      • La exclusión no se aplica a ningún proceso secundario creado por el proceso especificado.
    • Nombre del servicio (solo Windows): Windows nombres cortos de servicio se pueden usar en los casos en los que desea excluir un servicio (no una aplicación) que envía o recibe tráfico. Los nombres cortos del servicio se pueden recuperar mediante la ejecución del comando Get-Service desde PowerShell. Puede definir un servicio que se usará en cada regla.

      Ejemplo: termservice

    • Nombre de familia de paquete (solo Windows): el nombre de familia de paquete (PFN) es un identificador único asignado a Windows paquetes de aplicaciones. El formato PFN sigue esta estructura: <Name>_<PublisherId>.

      Los nombres de familia de paquetes se pueden recuperar mediante la ejecución del comando Get-AppxPackage desde PowerShell. Por ejemplo, para obtener el nuevo PFN de Microsoft Teams, ejecute Get-AppxPackage MSTeamsy busque el valor de la propiedad PackageFamilyName .

      Compatible con:

      • Windows 11, versión 22H2 o posterior (la versión 23H2 requiere KB5050092)
      • Windows 10, versión 22H2 o posterior (requiere KB5050081)
      • Windows Server 2025 o posterior
      • Windows Server, versión 23H2 o posterior
      • Azure Stack sistema operativo HCI, versión 23H2 o posterior
    • Dirección: la dirección de conexión (entrante o saliente). Ejemplos:

      • Conexión saliente: si el dispositivo inicia una conexión, por ejemplo, una conexión HTTPS a un servidor back-end remoto, defina solo una regla de salida. Ejemplo: el dispositivo envía una solicitud a 1.1.1.1 (saliente). En este caso, no se necesita ninguna regla de entrada, ya que la respuesta del servidor se acepta automáticamente como parte de la conexión.
      • Conexión entrante: si el dispositivo escucha las conexiones entrantes, defina una regla de entrada.
    • IP remota: la dirección IP (o direcciones IP) con la que se permite la comunicación mientras el dispositivo está aislado de la red.

      Formatos IP admitidos:

      • IPv4/IPv6, con notación CIDR opcional
      • Una lista separada por comas de direcciones IP válidas

      Se pueden definir hasta 20 direcciones IP por regla.

      Ejemplos de entrada válidos:

      • Dirección IP única: 1.1.1.1
      • Dirección IPV6: 2001:db8:85a3::8a2e:370:7334
      • Dirección IP con notación CIDR (IPv4 o IPv6): 1.1.1.1/24. En este ejemplo se define un intervalo de direcciones IP. En este caso, incluye todas las direcciones IP de 1.1.1.0 a 1.1.1.255. /24 representa la máscara de subred, que especifica que los primeros 24 bits de la dirección son fijos y los 8 bits restantes definen el intervalo de direcciones.
  5. Guarda y aplica cambios.

Las reglas de exclusión de aislamiento global que defina en el portal se aplican siempre que el aislamiento selectivo esté habilitado para un dispositivo.

Paso 2: Aplicar aislamiento selectivo a un dispositivo específico

  1. Vaya a la página del dispositivo en el portal.

  2. Seleccione Aislar dispositivo y elija Aislamiento selectivo.

  3. Marque Usar exclusiones de aislamiento para permitir comunicaciones específicas mientras el dispositivo está aislado y escriba un comentario.

    Captura de pantalla que muestra cómo aplicar una regla de exclusión a un dispositivo.

  4. Seleccione Confirmar.

Las exclusiones que se aplicaron a un dispositivo específico se pueden consultar en el historial del Centro de acciones.

Captura de pantalla que muestra las exclusiones en el historial del Centro de actividades.

Aplicación del aislamiento selectivo a través de la API

Como alternativa, puede aplicar el aislamiento selectivo a través de la API. Para ello, establezca el parámetro IsolationType en Selectiva. Para obtener más información, consulte Aislar la API de máquina.

Lógica de exclusión

Las exclusiones de aislamiento se evalúan según la lógica siguiente:

  • Se aplican todas las reglas que coincidan.
  • Dentro de una sola regla, las condiciones usan la lógica AND (todos deben coincidir).
  • Las condiciones no definidas de una regla se tratan como "any" (es decir, sin restricciones para ese parámetro).

Por ejemplo, si se definen las reglas siguientes:

Rule 1:

   Process path = c:\example.exe
   Remote IP = 1.1.1.1
   Direction = Outbound

Rule 2:

   Process path = c:\example_2.exe
   Direction = Outbound

Rule 3:

   Remote IP = 18.18.18.18
   Direction = Inbound
  • example.exe solo puede iniciar conexiones de red a ip remota 1.1.1.1.
  • example_2.exe puede iniciar conexiones de red a cada dirección IP.
  • El dispositivo puede recibir la conexión entrante desde la dirección IP 18.18.18.18.

Consideraciones y limitaciones

Los cambios en las reglas de exclusión solo afectan a las nuevas solicitudes de aislamiento. Los dispositivos que ya estaban aislados permanecen con las exclusiones que se definieron cuando se aplicaron. Para aplicar reglas de exclusión actualizadas a dispositivos aislados, libere esos dispositivos del aislamiento y, a continuación, resítelos.

Mantener las exclusiones existentes sin cambios para los dispositivos ya aislados garantiza que las reglas de aislamiento sigan siendo coherentes durante toda la duración de una sesión de aislamiento activa.