Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Requisitos previos
- Licencias: Microsoft Defender para punto de conexión Plan 1 o Microsoft Defender para punto de conexión Plan 2 (puede ser de prueba) o Microsoft Defender para Empresas.
- Máquinas incorporadas: versión de macOS: Big Sur (11) o posterior, con la versión del producto 101.94.13 o posterior.
- Exploradores web que no son de Microsoft, como Brave, Chrome, Opera y Safari
- Explorador Microsoft Edge para macOS
Nota:
SmartScreen en Microsoft Edge para macOS no admite actualmente el filtrado de contenido web, indicadores personalizados u otras características empresariales. Sin embargo, la protección de red proporciona esta protección a Microsoft Edge para macOS si la protección de red está habilitada.
Información general
La protección de red ayuda a reducir la superficie expuesta a ataques de los dispositivos frente a eventos basados en Internet. Impide que las personas usen cualquier aplicación para acceder a dominios peligrosos que podrían hospedar:
- estafas de phishing
- vulnerabilidades de seguridad
- otro contenido malintencionado en Internet
La protección de red amplía el ámbito de Microsoft Defender SmartScreen para bloquear todo el tráfico HTTP/HTTPS saliente que intenta conectarse a orígenes de baja reputación en todos los exploradores principales. Los bloques del tráfico HTTP/HTTPS saliente se basan en el dominio o el nombre de host.
En procesos que no son de Microsoft Edge, Network Protection determina el nombre de dominio completo para cada conexión HTTPS mediante el examen del contenido del protocolo de enlace TLS que se produce después de un protocolo de enlace TCP/IP. Esto requiere que la conexión HTTPS use TCP/IP (no UDP/QUIC) y que el mensaje ClientHello no se cifre. Para deshabilitar QUIC y Encrypted Client Hello en Google Chrome, consulte QuicAllowed y EncryptedClientHelloEnabled. Para Mozilla Firefox, consulte Deshabilitar EncryptedClientHello y network.http.http3.enable.
Disponibilidad
La protección de red para macOS ya está disponible para todos los dispositivos macOS incorporados a Microsoft Defender para punto de conexión que cumplan los requisitos mínimos. Todas las directivas de Protección de red y Protección contra amenazas web configuradas actualmente se aplican en dispositivos macOS donde Protección de red está configurada para el modo de bloque.
Para implementar Network Protection para macOS, se recomiendan las siguientes acciones:
- Cree un grupo de dispositivos para un pequeño conjunto de dispositivos que pueda usar para probar La protección de red.
- Evalúe el impacto de la protección contra amenazas web, los indicadores personalizados de peligro, el filtrado de contenido web y las directivas de cumplimiento de Microsoft Defender for Cloud Apps destinadas a los dispositivos macOS en los que La protección de red está en modo de bloqueo.
- Implemente una directiva de auditoría o modo de bloque en este grupo de dispositivos y compruebe que no hay ningún problema o secuencias de trabajo interrumpidas.
- Implemente gradualmente la protección de red en un conjunto más amplio de dispositivos hasta completar su implementación.
Funcionalidades actuales
Indicadores de compromiso personalizados para dominios y direcciones IP.
El filtrado de contenido web admite las siguientes acciones:
- Bloquee las categorías de sitios web para grupos de dispositivos a través de directivas creadas en el portal de Microsoft Defender.
- Las directivas se aplican a los exploradores, incluido Microsoft Edge para macOS.
Búsqueda avanzada: los eventos de red se reflejan en la escala de tiempo de la máquina y se pueden consultar en Búsqueda avanzada para ayudar a las investigaciones de seguridad.
Microsoft Defender for Cloud Apps:
- Detección de SHADOW IT: identifique qué aplicaciones se usan en su organización.
- Bloquear aplicaciones: bloquee el uso de aplicaciones completas (como Slack y Facebook) en su organización.
VPN corporativa en tándem o en paralelo con Protección de red:
- Actualmente, no se identifica ningún conflicto de VPN.
- Si experimenta conflictos, puede proporcionar comentarios a través del canal de comentarios que aparece en la parte inferior de esta página.
Problemas conocidos
Hay un problema conocido de incompatibilidad de aplicaciones con la característica "Túnel por aplicación" de VMware. (Esta incompatibilidad podría dar lugar a una incapacidad para bloquear el tráfico que pasa por el "túnel por aplicación").
Hay un problema conocido de incompatibilidad de aplicaciones con Blue Coat Proxy. (Esta incompatibilidad podría dar lugar a bloqueos de la capa de red en aplicaciones no relacionadas cuando tanto Blue Coat Proxy como Network Protection están habilitados).
Notas importantes
No recomendamos controlar la protección de red desde Preferencias del Sistema. En su lugar, use la herramienta de línea de comandos mdatp o JamF/Intune para controlar la protección de red para macOS.
Para evaluar la eficacia de la protección contra amenazas web de macOS, se recomienda probarlo en exploradores distintos de Microsoft Edge para macOS (por ejemplo, Safari). Microsoft Edge para macOS tiene protección contra amenazas web integrada (Smartscreen) habilitada independientemente del estado de Protección de red.
Instrucciones de implementación
Microsoft Defender para Endpoint
Instale la versión más reciente del producto a través de Microsoft AutoUpdate. Para abrir Microsoft AutoUpdate, ejecute el siguiente comando desde terminal:
open /Library/Application\ Support/Microsoft/MAU2.0/Microsoft\ AutoUpdate.app
Configure el producto con la información de su organización siguiendo las instrucciones de nuestra documentación.
La protección de red está deshabilitada de forma predeterminada, pero se puede configurar para ejecutarse en uno de los modos siguientes (también denominados niveles de cumplimiento):
- Auditoría: útil para asegurarse de que no afecta a las aplicaciones de línea de negocio ni para hacerse una idea de la frecuencia con la que se producen los bloques
- Bloquear: la protección de red impide la conexión a sitios web malintencionados
- Deshabilitado: todos los componentes asociados a la protección de red están deshabilitados
Puede implementar esta característica de una de las siguientes maneras: manualmente, a través de JAMF o a través de Intune. En las secciones siguientes se describe cada uno de estos métodos en detalle.
Implementación manual
Para configurar el nivel de cumplimiento, ejecute el siguiente comando desde terminal:
mdatp config network-protection enforcement-level --value [enforcement-level]
Por ejemplo, para configurar la protección de red para que se ejecute en modo de bloqueo, ejecute el siguiente comando:
mdatp config network-protection enforcement-level --value block
Para confirmar que la protección de red se ha iniciado correctamente, ejecute el siguiente comando desde el terminal y compruebe que imprime "iniciado":
mdatp health --field network_protection_status
Implementación de JAMF Pro
Una implementación correcta de JAMF Pro requiere un perfil de configuración para establecer el nivel de cumplimiento de la protección de red.
Después de crear este perfil de configuración, asígnelo a los dispositivos en los que desea habilitar la protección de red.
Configuración del nivel de cumplimiento
Nota:
Si ya ha configurado Microsoft Defender para punto de conexión en Mac con las instrucciones que se enumeran aquí, actualice el archivo plist que implementó anteriormente con el contenido que aparece en esta sección y, a continuación, vuelva a implementarlo desde JAMF.
En Ordenadores>Perfiles de configuración, seleccione Opciones>Aplicaciones & Ajustes personalizados.
Seleccione Cargar archivo (archivo PLIST).
Establezca dominio de preferencia en
com.microsoft.wdav.Cargue el siguiente archivo plist.
<?xml version="1.0" encoding="UTF-8"?> <!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd"> <plist version="1.0"> <dict> <key>networkProtection</key> <dict> <key>enforcementLevel</key> <string>block</string> </dict> </dict> </plist>
Implementación de Intune
Una implementación satisfactoria de Intune requiere un perfil de configuración que establezca el nivel de aplicación de la protección de red. Después de crear este perfil de configuración, asígnelo a los dispositivos en los que desea habilitar la protección de red.
Configuración del nivel de cumplimiento mediante Intune
Nota:
Si ya ha configurado Microsoft Defender para punto de conexión en Mac mediante las instrucciones anteriores (con un archivo XML), quite la directiva de configuración personalizada anterior y reemplácela por las siguientes instrucciones:
En el centro de administración de Microsoft Intune, en https://intune.microsoft.com, vaya a la sección Dispositivos>Administrar dispositivos>Configuración. O bien, para ir directamente a la página Dispositivos | Configuración, utilice https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/configuration.
En la pestaña Directivas de dispositivos | Página Configuración , seleccione Crear>nueva directiva.
En el panel flotante Crear un perfil que se abre, configure las siguientes opciones de configuración:
- Plataforma: seleccione macOS.
- Perfil: seleccione Catálogo de configuración.
Seleccione Crear.
Se abre el asistente Crear directiva. En la pestaña Aspectos básicos , configure los siguientes valores:
- Nombre: escriba un nombre único y descriptivo para la directiva.
- Descripción: escriba una descripción opcional.
Seleccione Siguiente.
En la pestaña Configuración , seleccione Agregar configuración. En el control flotante Selector de configuración que se abre, desplácese hacia abajo y seleccione Microsoft Defender>Protección de red. En la lista de opciones que aparece, seleccione Nivel de cumplimiento, y, a continuación, cierre el panel flotante Selector de configuración.
De nuevo en la pestaña Configuración , cambie Nivel de cumplimiento para bloquear.
Seleccione Siguiente.
En la pestaña Etiquetas de ámbito, la etiqueta de ámbito denominada Default se selecciona de forma predeterminada, pero puede quitarla y seleccionar otras etiquetas de ámbito existentes. Cuando termine, haga clic en Siguiente.
En la pestaña Asignaciones , configure los siguientes valores:
-
Sección Grupos incluidos : seleccione una de las siguientes opciones:
- Agregar grupos: seleccione uno o varios grupos para incluir.
- Agregar todos los usuarios
- Agregar todos los dispositivos
- Grupos excluidos: seleccione Agregar grupos para especificar los grupos que se van a excluir.
Cuando haya terminado en la pestaña Crear perfil , seleccione Siguiente.
-
Sección Grupos incluidos : seleccione una de las siguientes opciones:
En la pestaña Revisar y crear , compruebe la configuración y, a continuación, seleccione Crear.
Implementación de Mobileconfig
Para implementar la configuración a través de un .mobileconfig archivo, que se puede usar con soluciones MDM que no son de Microsoft o distribuirse directamente a los dispositivos, siga estos pasos:
Guarde la siguiente carga como
com.microsoft.wdav.xml.mobileconfig.<?xml version="1.0" encoding="utf-8"?> <!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd"> <plist version="1"> <dict> <key>PayloadUUID</key> <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string> <key>PayloadType</key> <string>Configuration</string> <key>PayloadOrganization</key> <string>Microsoft</string> <key>PayloadIdentifier</key> <string>com.microsoft.wdav</string> <key>PayloadDisplayName</key> <string>Microsoft Defender ATP settings</string> <key>PayloadDescription</key> <string>Microsoft Defender ATP configuration settings</string> <key>PayloadVersion</key> <integer>1</integer> <key>PayloadEnabled</key> <true/> <key>PayloadRemovalDisallowed</key> <true/> <key>PayloadScope</key> <string>System</string> <key>PayloadContent</key> <array> <dict> <key>PayloadUUID</key> <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string> <key>PayloadType</key> <string>com.microsoft.wdav</string> <key>PayloadOrganization</key> <string>Microsoft</string> <key>PayloadIdentifier</key> <string>com.microsoft.wdav</string> <key>PayloadDisplayName</key> <string>Microsoft Defender ATP configuration settings</string> <key>PayloadDescription</key> <string/> <key>PayloadVersion</key> <integer>1</integer> <key>PayloadEnabled</key> <true/> <key>networkProtection</key> <dict> <key>enforcementLevel</key> <string>block</string> </dict> </dict> </array> </dict> </plist>Compruebe que el archivo del paso anterior se copió correctamente. Con Terminal, ejecute el siguiente comando y compruebe que genera Ok:
plutil -lint com.microsoft.wdav.xml
Cómo explorar las características
Obtenga información sobre cómo proteger su organización frente a amenazas web mediante la protección contra amenazas web.
- La protección contra amenazas web forma parte de la protección web en Microsoft Defender para punto de conexión. Usa la protección de red para proteger los dispositivos frente a amenazas web.
Ejecute el flujo Indicadores de compromiso personalizados para obtener bloqueos en el tipo de indicador personalizado.
Explorar el filtrado de contenido web.
Nota:
Si va a quitar una directiva o cambiar grupos de dispositivos al mismo tiempo, esto podría provocar un retraso en la implementación de directivas. Sugerencia profesional: puede implementar una directiva sin seleccionar ninguna categoría en un grupo de dispositivos. Esta acción creará una directiva únicamente de auditoría para ayudarle a comprender el comportamiento de los usuarios antes de crear una directiva de bloqueo.
La creación de grupos de dispositivos es compatible con Defender para punto de conexión Plan 1 y Plan 2.
Integre Microsoft Defender para punto de conexión con Defender for Cloud Apps y los dispositivos macOS habilitados para la protección de red tienen funcionalidades de cumplimiento de directivas de punto de conexión.
Nota:
Discovery y otras funciones no son compatibles actualmente con estas plataformas.
Escenarios
Se admiten los siguientes escenarios.
Protección contra amenazas web
La protección contra amenazas web forma parte de la protección web en Microsoft Defender para punto de conexión. Usa la protección de red para proteger los dispositivos frente a amenazas web. Mediante la integración con Microsoft Edge para macOS y exploradores populares que no son de Microsoft (como Brave, Chrome, Firefox, Safari, Opera), la protección contra amenazas web detiene las amenazas web sin necesidad de un proxy web. Para obtener más información sobre la compatibilidad con exploradores, consulte Requisitos previos La protección contra amenazas web puede proteger los dispositivos mientras están en el entorno local o fuera de ellos. La protección contra amenazas web detiene el acceso a los siguientes tipos de sitios:
- sitios de phishing
- vectores de malware
- sitios de exploits
- sitios que no son de confianza o de baja reputación
- sitios bloqueados en la lista de indicadores personalizados
Para obtener más información, consulte Protección de su organización frente a amenazas web.
Indicadores de compromiso personalizados
La correlación de indicadores de compromiso (IoC) es una función esencial de toda solución de protección de endpoints. Esta funcionalidad ofrece a SecOps la capacidad de establecer una lista de indicadores para la detección y el bloqueo (prevención y respuesta).
Cree indicadores que definan la detección, prevención y exclusión de entidades. Puede definir la acción que se va a realizar, así como la duración de la aplicación de la acción y el ámbito del grupo de dispositivos al que se va a aplicar.
Las fuentes admitidas actualmente son el motor de detección en la nube de Defender para Endpoint, el motor de investigación y corrección automáticas y el motor de prevención de endpoints (Microsoft Defender Antivirus).
Para obtener más información, vea: Crear indicadores para direcciones IP y direcciones URL/dominios.
Filtrado de contenido web
El filtrado de contenido web forma parte de las funcionalidades de Protección web en Microsoft Defender para punto de conexión y Microsoft Defender para Empresas. El filtrado de contenido web permite a su organización realizar un seguimiento y regular el acceso a los sitios web en función de sus categorías de contenido. Muchos de estos sitios web (incluso si no son malintencionados) pueden ser problemáticos debido a normativas de cumplimiento, uso de ancho de banda u otros problemas.
Configure directivas en los grupos de dispositivos para bloquear determinadas categorías. El bloqueo de una categoría impide que los usuarios de grupos de dispositivos especificados tengan acceso a las direcciones URL asociadas a la categoría. Para cualquier categoría que no esté bloqueada, las direcciones URL se auditan automáticamente. Los usuarios pueden acceder a las direcciones URL sin interrupciones y se recopilan estadísticas de acceso para ayudar a crear una decisión de directiva más personalizada. Los usuarios verán una notificación de bloque si un elemento de la página que están viendo realiza llamadas a un recurso bloqueado.
El filtrado de contenido web es compatible con los principales navegadores web (Brave, Chrome, Firefox, Safari y Opera), con el bloqueo impuesto por Network Protection.
Para obtener más información sobre la compatibilidad con exploradores, consulte Requisitos previos.
Para obtener más información sobre los informes, vea Filtrado de contenido web.
Microsoft Defender para aplicaciones en la nube
El catálogo de aplicaciones en la nube de Microsoft Defender for Cloud Apps identifica las aplicaciones para las que desea que se advierta a los usuarios finales al acceder a ellas, y las marca como Supervisadas. Los dominios enumerados en aplicaciones supervisadas se sincronizan posteriormente con Microsoft Defender XDR para punto de conexión:
En 10-15 minutos, estos dominios aparecen en Microsoft Defender XDR, en Indicadores > URL o dominios, con Acción = Advertir. Dentro del acuerdo de nivel de servicio de cumplimiento (consulte los detalles al final de este artículo), los usuarios finales reciben mensajes de advertencia al intentar acceder a estos dominios:
Cuando un usuario final intenta acceder a dominios supervisados, Defender para punto de conexión le avisa. El usuario ve un bloqueo simple acompañado del siguiente mensaje del sistema, que muestra el sistema operativo e incluye el nombre de la aplicación bloqueada (por ejemplo, Blogger.com).
Si el usuario final encuentra un bloqueo, tiene dos posibles opciones de resolución: omitirlo y formación.
Omisión de usuario
- Para la experiencia de mensaje de notificación del sistema: pulse el botón Desbloquear. Al volver a cargar la página web, el usuario puede continuar y usar la aplicación en la nube. (Esta acción es aplicable durante las próximas 24 horas, después de las cuales el usuario tiene que desbloquear una vez más).
Educación del usuario
- Para la experiencia de mensaje de notificación del sistema: pulse el propio mensaje de notificación del sistema. El usuario final se redirige a una dirección URL de redireccionamiento personalizada establecida globalmente en Microsoft Defender for Cloud Apps (más información en la parte inferior de esta página)
Nota:
Seguimiento de omisiones por aplicación: Puede hacer un seguimiento de cuántos usuarios han omitido la advertencia en la página Aplicación de Microsoft Defender for Cloud Apps.
Apéndice
Plantilla de sitio de SharePoint del Centro de educación del usuario final
Para muchas organizaciones, es importante tomar los controles en la nube proporcionados por Microsoft Defender for Cloud Apps y no solo establecer limitaciones en los usuarios finales cuando sea necesario, sino también educarlos y entrenarlos sobre:
- el incidente específico
- por qué ha sucedido
- la razón detrás de esta decisión
- cómo mitigar el problema de encontrarse con sitios bloqueados
Al enfrentarse a un comportamiento inesperado, es posible que la confusión de los usuarios se reduzca proporcionándoles toda la información posible, no solo para explicar lo que ha sucedido, sino también para educarlos para que sean más conscientes la próxima vez que elijan una aplicación en la nube para completar su trabajo. Por ejemplo, esta información puede incluir:
- Directivas y directrices de seguridad y cumplimiento de la organización para el uso de Internet y la nube
- Aplicaciones en la nube aprobadas o recomendadas para su uso
- Aplicaciones en la nube restringidas o bloqueadas para su uso
Cosas importantes que debe saber
Los dominios de aplicación pueden tardar hasta dos horas (normalmente menos) en propagarse y actualizarse en los dispositivos de punto de conexión, una vez marcados como Supervisados.
De forma predeterminada, se realiza una acción para todas las aplicaciones y dominios marcados como Supervisados en Microsoft Defender for Cloud Apps para todos los puntos de conexión incorporados de la organización.
Actualmente no se admiten direcciones URL completas y no se envían desde Microsoft Defender for Cloud Apps a Microsoft Defender para punto de conexión. Si las direcciones URL completas aparecen en Microsoft Defender for Cloud Apps como aplicaciones supervisadas, no se advertirá a los usuarios cuando intenten acceder a un sitio. (Por ejemplo,
google.com/driveno es compatible, mientras quedrive.google.comsí es compatible.)Los administradores deben asegurarse de que Encrypted Client Hello y QUIC estén deshabilitados al realizar pruebas para asegurarse de que los sitios están bloqueados correctamente. Consulte las instrucciones anteriores.
Sugerencia
¿No aparece ninguna notificación del usuario final en exploradores de terceros? Asegúrese de que haya permitido las notificaciones de Microsoft Defender en Ajustes del Sistema>Notificaciones.
Vea también
- Microsoft Defender XDR para punto de conexión en Mac
- Integración de Microsoft Defender XDR para punto de conexión con Microsoft Defender XDR for Cloud Apps
- Conozca las características innovadoras de Microsoft Edge
- Proteger la red
- Habilitar protección de red
- Protección web
- Crear indicadores
- Filtrado de contenido web