Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Importante
Parte de la información contenida en este artículo se refiere a un producto preliminar que puede sufrir modificaciones sustanciales antes de su lanzamiento comercial. Microsoft no otorga garantías, expresas o implícitas, con respecto a la información que aquí se proporciona.
Responda rápidamente a los ataques detectados mediante el aislamiento de dispositivos o la recopilación de un paquete de investigación. Después de realizar acciones en los dispositivos, puede comprobar los detalles de la actividad en el Centro de acciones.
Las acciones de respuesta se ejecutan en la parte superior de una página de dispositivo específica e incluyen:
- Administrar etiquetas
- Inicio de una investigación automatizada
- Iniciar sesión de respuesta en directo
- Recoger el paquete de investigación
- Ejecutar examen de antivirus
- Restringir ejecución de aplicación
- Aislar el dispositivo
- Contener el dispositivo
- Consultar a un experto en amenazas
- Centro de actividades
Nota:
El plan 1 de Defender para punto de conexión solo incluye las siguientes acciones de respuesta manual:
- Ejecutar examen de antivirus
- Aislar el dispositivo
- Detener y poner en cuarentena un archivo
- Adición de un indicador para bloquear o permitir un archivo
Microsoft Defender para Empresas no incluye la acción "Detener y poner en cuarentena un archivo" en este momento.
La suscripción debe incluir Defender for Endpoint Plan 2 para disponer de todas las acciones de respuesta descritas en este artículo.
Puede encontrar páginas de dispositivo desde cualquiera de las vistas siguientes:
- Cola de alertas: seleccione el nombre del dispositivo junto al icono del dispositivo en la cola de alertas.
- Lista de dispositivos: seleccione el encabezado del nombre del dispositivo en la lista de dispositivos.
- Cuadro de búsqueda: seleccione Dispositivo en el menú desplegable y escriba el nombre del dispositivo.
Importante
Para obtener información sobre la disponibilidad y la compatibilidad con cada acción de respuesta, consulte los requisitos mínimos de sistema operativo admitidos que se enumeran en Requisitos mínimos para Microsoft Defender para punto de conexión.
Algunas acciones de respuesta de alto impacto se pueden restringir en los recursos de alto valor para evitar posibles interrupciones empresariales. Para obtener más información, consulte Restricción de acciones de respuesta en recursos de alto valor.
Administrar etiquetas
Agregue o administre etiquetas para crear una afiliación de grupo lógico. Las etiquetas de dispositivo son compatibles con la asignación adecuada de la red, lo que permite adjuntar diferentes etiquetas para capturar contexto y habilitar la creación de listas dinámicas como parte de un incidente.
Para obtener más información sobre el etiquetado de dispositivos, consulte Creación y administración de etiquetas de dispositivo.
Inicio de una investigación automatizada
Puede iniciar una nueva investigación automatizada en el dispositivo si es necesario. Mientras se ejecuta una investigación, se agrega cualquier otra alerta del dispositivo a esa investigación hasta que se complete. Si aparece la misma amenaza en otros dispositivos, también se agregan esos dispositivos.
Para obtener más información sobre las investigaciones automatizadas, consulte Introducción a las investigaciones automatizadas.
Iniciar sesión de respuesta en directo
La respuesta en tiempo real le proporciona acceso instantáneo a un dispositivo a través de una conexión de shell remota. La respuesta en vivo le permite realizar un trabajo de investigación profundo y tomar medidas rápidas para contener amenazas en tiempo real.
La respuesta dinámica le ayuda a recopilar datos forenses, ejecutar scripts, enviar entidades sospechosas para su análisis, corregir amenazas y buscar amenazas emergentes.
Para obtener más información sobre la respuesta en vivo, consulte Investigación de entidades en dispositivos que usan la respuesta en vivo.
Nota:
La respuesta dinámica se puede restringir en los dispositivos incorporados como recursos de alto valor, en función de las acciones de respuesta selectivas definidas al incorporar el dispositivo. Si la respuesta dinámica no está disponible para un dispositivo, revise la configuración de acciones de respuesta selectivas del dispositivo.
Recopilación del paquete de investigación desde los dispositivos
Como parte del proceso de investigación o de respuesta ante incidentes, puede recopilar un paquete de investigación desde un dispositivo. Al recopilar el paquete de investigación, puede identificar el estado actual del dispositivo y comprender aún más las herramientas y técnicas usadas por el atacante.
Para descargar el paquete (carpeta comprimida) e investigar los eventos que se produjeron en un dispositivo, siga estos pasos:
Seleccione Recopilar paquete de investigación en la fila de acciones de respuesta en la parte superior de la página del dispositivo.
Especifique en el cuadro de texto por qué desea realizar esta acción. Seleccione Confirmar.
El archivo ZIP se descarga.
O bien, use este procedimiento alternativo:
Selecciona Recopilar paquete de investigación en la sección de acciones de respuesta de la página del dispositivo.
Agregue comentarios y, a continuación, seleccione Confirmar.
Seleccione Centro de acciones en la sección acciones de respuesta de la página del dispositivo.
Seleccione Paquete de colección disponible para descargar el paquete de colección.
Nota:
Es posible que se produzca un error en la recopilación del paquete de investigación si el dispositivo de destino tiene un nivel de batería bajo o está en una conexión de uso medido.
Contenido del paquete de investigación para dispositivos Windows
En el caso de los dispositivos Windows, el paquete contiene las carpetas descritas en la tabla siguiente:
| Carpeta | Descripción |
|---|---|
| Autoruns | Contiene un conjunto de archivos que representan el contenido del registro de un punto de entrada de inicio automático (ASEP) conocido para ayudar a identificar la persistencia del atacante en el dispositivo. Si no se encuentra la clave del Registro, el archivo contiene el siguiente mensaje: "ERROR: El sistema no pudo encontrar la clave o el valor del Registro especificados". |
| Programas instalados | Este archivo .CSV contiene la lista de programas instalados que pueden ayudar a identificar lo que está instalado actualmente en el dispositivo. Para obtener más información, vea Win32_Product clase. |
| Conexiones de red | Esta carpeta contiene un conjunto de puntos de datos relacionados con la información de conectividad que puede ayudar a identificar la conectividad con direcciones URL sospechosas, la infraestructura de comandos y control del atacante (C&C), cualquier movimiento lateral o conexiones remotas. - ActiveNetConnections.txt: muestra las estadísticas de protocolo y las conexiones de red TCP/IP actuales. Permite buscar conexiones sospechosas realizadas por un proceso.- Arp.txt: muestra las tablas de caché del protocolo de resolución de direcciones (ARP) actuales para todas las interfaces. La memoria caché ARP puede revelar otros hosts en una red que estaban en peligro o sistemas sospechosos en la red que podrían usarse para ejecutar un ataque interno.- DnsCache.txt: muestra el contenido de la caché del solucionador de cliente DNS, que incluye ambas entradas precargadas desde el archivo hosts local y los registros de recursos obtenidos recientemente para las consultas de nombres resueltas por el equipo. La revisión de la caché DNS puede ayudar a identificar conexiones sospechosas.- IpConfig.txt: muestra la configuración completa de TCP/IP para todos los adaptadores. Los adaptadores pueden representar interfaces físicas, como adaptadores de red instalados o interfaces lógicas, como conexiones de acceso telefónico local.- FirewallExecutionLog.txt y pfirewall.logEl pfirewall.log archivo debe existir en %windir%\system32\logfiles\firewall\pfirewall.log. Se incluye en el paquete de investigación. Para obtener más información sobre cómo crear el archivo de registro de firewall, consulte Configuración del firewall de Windows con el registro de seguridad avanzada. |
| Archivos de captura previa | Los archivos de captura previa de Windows están diseñados para acelerar el proceso de inicio de la aplicación. Se puede usar para realizar un seguimiento de todos los archivos usados recientemente en el sistema y buscar seguimientos de las aplicaciones que se pueden eliminar, pero que todavía se pueden encontrar en la lista de archivos de captura previa. - Prefetch folder: contiene una copia de los archivos de captura previa de %SystemRoot%\Prefetch. Se recomienda descargar un visor de archivos de captura previa para ver los archivos de captura previa.- PrefetchFilesList.txt: contiene la lista de todos los archivos copiados que se pueden usar para realizar un seguimiento de si se produjo algún error de copia en la carpeta de captura previa. |
| Procesos | Contiene un archivo .CSV que enumera los procesos que se ejecutan actualmente en el dispositivo. Esta lista de procesos puede ser útil al identificar un proceso sospechoso y su estado. |
| Tareas programadas | Contiene un archivo .CSV que enumera las tareas programadas, que se pueden usar para identificar las rutinas realizadas automáticamente en un dispositivo elegido para buscar código sospechoso que se haya establecido para ejecutarse automáticamente. |
| Registro de eventos de seguridad | Contiene el registro de eventos de seguridad, que contiene registros de actividad de inicio de sesión o cierre de sesión, u otros eventos relacionados con la seguridad especificados por la directiva de auditoría del sistema. Abra el archivo de registro de eventos mediante el Visor de eventos. |
| Servicios | Contiene un archivo .CSV que enumera los servicios y sus estados. |
| Sesiones de Bloque de mensajes de Windows Server (SMB) | Enumera el acceso compartido a archivos, impresoras y puertos serie y las comunicaciones varias entre nodos de una red. Revisar los datos de sesión de SMB puede ayudar a identificar la filtración de datos o el movimiento lateral. Contiene archivos para SMBInboundSessions y SMBOutboundSession. Si no hay sesiones (entrantes o salientes), obtendrá un archivo de texto que le indicará que no se encontraron sesiones SMB. |
| Información del sistema | Contiene un SystemInformation.txt archivo que muestra información del sistema, como la versión del sistema operativo y las tarjetas de red. |
| Directorios temporales | Contiene un conjunto de archivos de texto que enumera los archivos que se encuentran en %Temp% para cada usuario del sistema. Esto puede ayudar a realizar un seguimiento de los archivos sospechosos que un atacante podría haber eliminado en el sistema. Si el archivo contiene el siguiente mensaje: "El sistema no puede encontrar la ruta de acceso especificada", significa que no hay ningún directorio temporal para este usuario y podría deberse a que el usuario no ha iniciado sesión en el sistema. |
| Usuarios y grupos | Proporciona una lista de archivos que representan cada uno de ellos un grupo y sus miembros. |
| WdSupportLogs | Proporciona los valores MpCmdRunLog.txt y MPSupportFiles.cab. Esta carpeta solo se crea en Windows 10, versión 1709 o posterior con paquete acumulativo de actualizaciones de febrero de 2020 o versiones más recientes instaladas: - Win10 1709 (RS3) Compilación 16299.1717: KB4537816 - Win10 1803 (RS4) Compilación 17134.1345: KB4537795 - Win10 1809 (RS5) Compilación 17763.1075: KB4537818 - Win10 1903/1909 (19h1/19h2) Compilaciones 18362.693 y 18363.693: KB4535996 |
| CollectionSummaryReport.xls | El archivo CollectionSummaryReport.xls es un resumen de la colección de paquetes de investigación. Contiene la lista de puntos de datos, el comando usado para extraer los datos, el estado de ejecución y el código de error si se produce un error. Puede usar este informe para realizar un seguimiento de si el paquete incluye todos los datos esperados e identificar si se han producido errores. |
Contenido del paquete de investigación para dispositivos Mac y Linux
En la tabla siguiente se muestra el contenido de los paquetes de colección para Mac y dispositivos Linux:
| Objeto | macOS | Linux |
|---|---|---|
| Aplicaciones | Lista de todas las aplicaciones instaladas | No aplicable |
| Volumen de disco | - Cantidad de espacio libre - Lista de todos los volúmenes de disco montados - Lista de todas las particiones |
- Cantidad de espacio libre - Lista de todos los volúmenes de disco montados - Lista de todas las particiones |
| Archivo | Una lista de todos los archivos abiertos con los procesos correspondientes mediante estos archivos | Una lista de todos los archivos abiertos con los procesos correspondientes mediante estos archivos |
| Historial | Historial de Shell | No aplicable |
| Módulos de kernel | Todos los módulos cargados | No aplicable |
| Conexiones de red | - Conexiones activas - Conexiones de escucha activas - Tabla ARP - Reglas de firewall - Configuración de la interfaz - Configuración del proxy - Configuración de VPN |
- Conexiones activas - Conexiones de escucha activas - Tabla ARP - Reglas de firewall - Lista de direcciones IP - Configuración del proxy |
| Procesos | Lista de todos los procesos en ejecución | Lista de todos los procesos en ejecución |
| Servicios y tareas programadas | - Certificados - Perfiles de configuración - Información de hardware |
- Detalles de la CPU - Información de hardware - Información del sistema operativo |
| Información de seguridad del sistema | - Información de integridad de la interfaz de firmware extensible (EFI) - Estado del firewall - Información de la herramienta de eliminación de malware (MRT) - Estado de protección de integridad del sistema (SIP) |
No aplicable |
| Usuarios y grupos | - Historial de inicios de sesión - Sudoers |
- Historial de inicios de sesión - Sudoers |
Ejecutar un análisis de Microsoft Defender Antivirus en dispositivos
Como parte del proceso de investigación o respuesta, puede iniciar de forma remota un examen antivirus para ayudar a identificar y corregir el malware que podría estar presente en un dispositivo en peligro.
Importante
- La acción de examen antivirus remoto es compatible con macOS y Linux para la versión 101.98.84 y posteriores del cliente. También puede usar la respuesta en directo para ejecutar la acción. Para obtener más información sobre la respuesta en vivo, consulte Investigación de entidades en dispositivos con respuesta dinámica.
- Un análisis de Microsoft Defender Antivirus puede realizarse junto con otras soluciones antivirus, tanto si Microsoft Defender Antivirus es la solución antivirus activa como si no. Microsoft Defender Antivirus puede estar en modo pasivo. Para obtener más información, consulte compatibilidad con Microsoft Defender Antivirus.
Una vez que haya seleccionado Ejecutar examen antivirus, seleccione el tipo de examen que desea ejecutar (rápido o completo) y agregue un comentario antes de confirmar el examen.
El Centro de actividades muestra los detalles del examen antivirus. La línea de tiempo del dispositivo incluye un nuevo evento que muestra que se ha enviado una acción de análisis en el dispositivo. Las alertas de Microsoft Defender Antivirus muestran todas las amenazas detectadas durante el análisis.
Nota:
Al activar un análisis mediante la acción de respuesta de Defender para punto de conexión, se aplica el valor ScanAvgCPULoadFactor de Microsoft Defender Antivirus, que limita el impacto del análisis en la CPU.
Si ScanAvgCPULoadFactor no está configurado, el valor predeterminado es un límite del 50 % de carga máxima de CPU durante un examen.
Para obtener más información, consulte Configuración de tipos de examen avanzados para Microsoft Defender Antivirus.
Restringir ejecución de aplicación
Además de contener un ataque mediante la detención de procesos malintencionados, también puede bloquear un dispositivo e impedir que se ejecuten intentos posteriores de programas potencialmente malintencionados.
Importante
- Restringir la ejecución de aplicaciones está disponible para dispositivos en Windows 10, versión 1709 o posterior, Windows 11 y Windows Server 2019 o posterior.
- Restringir la ejecución de la aplicación está disponible si la organización usa Microsoft Defender Antivirus.
- La restricción de la ejecución de aplicaciones debe cumplir los formatos de la directiva de integridad de código y los requisitos de firma de Windows Defender Application Control. Para obtener más información, consulte Formatos y firma de directivas de integridad de código.
Para restringir la ejecución de una aplicación, se aplica una directiva de integridad de código. Esta directiva solo permite que los archivos se ejecuten si están firmados por un certificado emitido por Microsoft. Permitir solo archivos firmados por Microsoft ayuda a impedir que los atacantes controlen dispositivos comprometidos.
Nota:
Puede revertir la restricción de que las aplicaciones se ejecuten en cualquier momento. El botón de la página del dispositivo cambia para decir Quitar restricciones de aplicaciones y, a continuación, selecciona Quitar restricciones de aplicaciones, escribe un comentario y selecciona Confirmar.
Una vez que haya seleccionado Restringir la ejecución de la aplicación en la página del dispositivo, escriba un comentario y seleccione Confirmar. El Centro de actividades muestra los detalles de restricción de la aplicación y la escala de tiempo del dispositivo incluye un nuevo evento.
Notificación de usuario del dispositivo para la restricción de aplicaciones
Cuando una aplicación está restringida, se muestra la siguiente notificación para informar al usuario de que se está limitando la ejecución de una aplicación:
Nota:
La notificación no está disponible en Windows Server 2016 y Windows Server 2012 R2.
Aislar dispositivos de la red
En función de la gravedad del ataque y de la confidencialidad del dispositivo, es posible que desee aislar el dispositivo de la red. El aislamiento de dispositivos puede ayudar a evitar que el atacante controle el dispositivo en peligro y realice otras actividades, como la filtración de datos y el movimiento lateral.
Puntos importantes que debe tener en cuenta:
En entornos que usan servidores proxy web (incluida la configuración automática de proxy (PAC), WPAD o configuraciones de proxy estático/directo), es posible que los dispositivos no puedan recuperarse del aislamiento de red. Use el aislamiento selectivo en estos casos. Al usar el aislamiento selectivo, no se requiere la configuración de exclusión para evitar este escenario.
Se admite aislar dispositivos de la red en macOS a partir de la versión 101.98.84 del cliente. También puede usar la respuesta en directo para ejecutar la acción. Para obtener más información sobre la respuesta en vivo, consulte Investigación de entidades en dispositivos con respuesta dinámica.
El aislamiento completo está disponible para los dispositivos que ejecutan Windows 11, Windows 10, versión 1703 o posterior, Windows Server 2012 R2 y versiones posteriores y Azure stack HCI OS, versión 23H2 y posteriores.
El aislamiento de dispositivos de la red se admite cuando Defender se ejecuta en modo pasivo en todos los sistemas operativos Windows compatibles, macOS y Linux versiones compatibles.
Puede usar la capacidad de aislamiento del dispositivo en todas las versiones compatibles de Microsoft Defender para punto de conexión en Linux que se enumeran en Requisitos del sistema. Asegúrese de que están habilitados los siguientes requisitos previos:
iptablesip6tables- Linux kernel con
CONFIG_NETFILTER,CONFIG_IP_NF_IPTABLESyCONFIG_IP_NF_MATCH_OWNERpara versiones del kernel inferiores a 5.x yCONFIG_NETFILTER_XT_MATCH_OWNERa partir del kernel 5.x.
El aislamiento selectivo está disponible para los dispositivos que se ejecutan en Windows 11, Windows 10 versión 1703 o posterior, Windows Server 2012 R2 y versiones posteriores, Azure sistema operativo Stack HCI, versión 23H2 y posteriores, y macOS. Para obtener más información sobre el aislamiento selectivo, vea Exclusiones de aislamiento.
Al aislar un dispositivo, solo se permiten determinados procesos y destinos. Por lo tanto, los dispositivos que se encuentran detrás de un túnel VPN completo no podrán acceder al servicio en la nube de Microsoft Defender para punto de conexión una vez aislado el dispositivo. Recomendamos usar una VPN con túnel dividido para el tráfico relacionado con la protección basada en la nube de Microsoft Defender para punto de conexión y Microsoft Defender Antivirus.
La característica admite la conexión VPN.
Debe tener asignado, como mínimo, el rol
Active remediation actions. Para obtener más información, consulte Creación y administración de roles.Debe tener acceso al dispositivo según la configuración del grupo de dispositivos. Para obtener más información, consulte Creación y administración de grupos de dispositivos.
No se admiten exclusiones, como el correo electrónico, la aplicación de mensajería y otras aplicaciones para el aislamiento de macOS y Linux.
Un dispositivo aislado se quita del aislamiento cuando un administrador modifica o agrega una nueva
iptableregla al dispositivo aislado.El aislamiento de un servidor que se ejecuta en Microsoft Hyper-V bloquea el tráfico de red a todas las máquinas virtuales secundarias del servidor.
El aislamiento del dispositivo se levanta automáticamente después de siete días.
La característica de aislamiento de dispositivo desconecta el dispositivo en peligro de la red mientras conserva la conectividad con el servicio Defender para punto de conexión, que sigue supervisando el dispositivo. En Windows 10, versión 1709 o posterior, puede usar el aislamiento selectivo para tener más control sobre el nivel de aislamiento de red. También puede optar por habilitar la conectividad de Outlook y Microsoft Teams.
Nota:
Puede volver a conectar el dispositivo a la red en cualquier momento. El botón de la página del dispositivo cambia para decir Liberar del aislamiento. En esta fase, puede realizar los mismos pasos que aislar el dispositivo.
Si un dispositivo está inactivo o sin conexión cuando se envía una acción de aislamiento, Microsoft Defender para punto de conexión reintenta la aplicación del aislamiento durante un máximo de tres días. Si el dispositivo no se vuelve a conectar en ese momento, el aislamiento no se reintentará y los administradores deben volver a emitir la acción de aislamiento después de que el dispositivo se active.
Una vez que haya seleccionado Aislar dispositivo en la página del dispositivo, escriba un comentario y seleccione Confirmar. El Centro de acciones muestra la información del análisis y la cronología del dispositivo incluye un nuevo evento.
Nota:
La notificación no está disponible en plataformas que no son de Windows.
Aislar dispositivo: interrupción automática de ataques (versión preliminar)
Cuando un dispositivo de su organización podría estar en peligro, Microsoft Defender para punto de conexión puede aislarlo automáticamente como parte de la interrupción automática de ataques. El aislamiento automático ayuda a reducir aún más el impacto en la organización y limitar el movimiento lateral del atacante. También ayuda a prevenir la filtración de datos y la propagación de ransomware. Cuando un dispositivo se aísla automáticamente:
- El dispositivo en peligro se desconecta de la red, lo que reduce el riesgo de un mayor impacto en la organización.
- El dispositivo conserva la conectividad con el servicio Microsoft Defender para punto de conexión, que sigue supervisando el dispositivo.
Nota:
El aislamiento automático del dispositivo solo funciona en estaciones de trabajo de usuario final que estén incorporadas y administradas por Microsoft Defender para punto de conexión.
Para aislar manualmente un dispositivo, consulte Aislar dispositivos de la red.
Visualización de acciones de aislamiento automático de dispositivos
Una vez aplicado el aislamiento automático, puede revisar la acción y su estado en el portal de Defender:
Abra el incidente pertinente y revise la pestaña Actividades .
Abra la página del dispositivo afectado y confirme el estado de aislamiento del dispositivo.
Abra el Centro de acciones para revisar el historial de acciones y el estado actual.
Medidas de seguridad e impacto empresarial
Antes de implementar o responder al aislamiento automático de dispositivos, tenga en cuenta lo siguiente:
- Acción de alcance limitado: El aislamiento se dirige a dispositivos específicos implicados en el incidente, en lugar de aplicarse de forma generalizada en todo el entorno.
- Aislamiento limitado por tiempo: el aislamiento se deshace automáticamente después de un período de tiempo definido. También puede liberar el aislamiento antes de tiempo tras completar la investigación y la corrección.
- Control del cliente: los operadores de seguridad pueden revisar el contexto del incidente y realizar acciones de seguimiento, incluida la liberación del aislamiento cuando es seguro hacerlo.
Exclusiones de aislamiento y exclusiones de interrupción automática de ataques
Hay dos tipos de exclusiones relevantes para el aislamiento automático de dispositivos:
- Exclusiones de aislamiento selectivo: defina qué procesos y destinos de red siguen siendo accesibles en un dispositivo aislado. Úselas para conservar las comunicaciones críticas (por ejemplo, herramientas de administración o aplicaciones empresariales) mientras el dispositivo está aislado. Las exclusiones de aislamiento selectivo están disponibles para dispositivos que se ejecutan en Windows 11, Windows 10 versión 1703 o posterior, Windows Server 2012 R2 y versiones posteriores, Azure Stack sistema operativo HCI, versión 23H2 y versiones posteriores, y macOS.
- Exclusiones de interrupción automática de ataques: defina qué dispositivos o entidades se excluyen por completo de las acciones de interrupción automática. Úselos para evitar desde el principio que los dispositivos críticos para la empresa queden aislados.
Nota:
Cuando se define una regla de exclusión de aislamiento, la interrupción automática de ataques usa el aislamiento selectivo de forma predeterminada y aísla el dispositivo según las reglas de exclusión de aislamiento configuradas.
Si un dispositivo aislado automáticamente es crítico para la empresa, priorice la validación rápida y la coordinación de las partes interesadas. Libere el aislamiento solo después de confirmar que se han implementado los pasos de contención y corrección adecuados. Considere la posibilidad de usar exclusiones de interrupción automática de ataques para reducir la probabilidad de aislar dispositivos que no pueden tolerar la interrupción.
Confirmación del aislamiento automático del dispositivo
Para confirmar que se aplicó el aislamiento automático de dispositivos, siga estos pasos:
- Abra el incidente pertinente generado por la interrupción automática de ataques en el portal de Microsoft Defender.
- Revise la pestaña Actividad o el Centro de acciones para ver qué acciones de respuesta automatizadas se aplicaron.
- Abra la página del dispositivo afectado y confirme que el estado del dispositivo muestra que está aislado.
- Si la acción de aislamiento aparece como error o pendiente, confirme que el dispositivo está en línea y puede comunicarse con Defender for Endpoint. Puede volver a intentarlo desde el panel de acción del dispositivo si está disponible.
- Si un dispositivo aparece aislado pero no puede recopilar datos de investigación, compruebe que el método de investigación (por ejemplo, respuesta en directo) es compatible con ese dispositivo y escenario. Confirme también que los puntos de conexión de servicio necesarios son accesibles en la configuración de red. Para obtener más información, consulte Investigación de entidades en dispositivos con respuesta en vivo y Configuración de la conectividad de dispositivos y la configuración de proxy en Microsoft Defender para punto de conexión.
Liberación de un dispositivo del aislamiento automático
Puede liberar el dispositivo de la contención en cualquier momento después de mitigar el riesgo y completar la investigación:
- Seleccione el dispositivo en inventario de dispositivos o abra la página del dispositivo.
- Seleccione Liberar del aislamiento en el menú de acciones.
Para obtener más información sobre cómo liberar dispositivos, consulte Aislar dispositivos de la red.
Nota:
Si el aislamiento se elimina de forma inesperada, compruebe si en su entorno se aplica un plazo limitado para deshacer la acción y revise el historial de acciones del evento de liberación.
Excluir dispositivos del aislamiento automático
Puedes excluir dispositivos específicos del aislamiento automático de dispositivos usando aplicaciones de políticas y exclusiones. Crea una nueva etiqueta de dispositivo o usa una etiqueta existente, asigna la etiqueta a los dispositivos que quieres excluir y configura la aplicación de política para excluir la acción Aislar dispositivo para esa etiqueta.
Para instrucciones detalladas, consulte Aplicaciones de Política y Exclusiones (Vista previa).
Cuando la interrupción automática del ataque identifica un dispositivo excluido como comprometido, la acción de aislar dispositivo no se realiza. La acción aparece con un estado de Saltado en el centro de acciones, y el dispositivo sigue funcionando con normalidad.
Importante
Si estás ejecutando una simulación de brecha y ataque (BAS) u otro ejercicio de validación de seguridad, quizá quieras excluir temporalmente la acción Aislar dispositivo . Esta exclusión permite que el ataque simulado avance sin aislar automáticamente los dispositivos afectados.
Liberar por la fuerza el dispositivo del aislamiento
La característica de aislamiento de dispositivos es una herramienta valiosa para proteger los dispositivos frente a amenazas externas. Sin embargo, hay instancias en las que los dispositivos aislados dejan de responder.
Hay un script descargable para los casos en los que los dispositivos aislados dejan de responder que se pueden ejecutar para liberarlos forzadamente del aislamiento. El script está disponible a través de un vínculo en la página del dispositivo en el portal de Microsoft Defender.
Nota:
- Los administradores y quienes administran la configuración de seguridad en los permisos de Security Center pueden liberar forzosamente los dispositivos del aislamiento.
- El script solo es válido para el dispositivo específico.
- El script expira en tres días.
Para liberar por la fuerza el dispositivo del aislamiento:
En la página del dispositivo, seleccione Descargar script para forzar la liberación de un dispositivo del aislamiento en el menú de acciones.
En el panel de la derecha, seleccione Descargar script.
Requisitos mínimos para la liberación forzosa del dispositivo
Para liberar a la fuerza un dispositivo del aislamiento, el dispositivo debe ejecutar Windows. Se admiten las versiones siguientes:
- Windows 10 21H2 y 22H2 con KB5023773.
- Windows 11 versión 21H2, todas las ediciones con KB5023774.
- Windows 11 versión 22H2, todas las ediciones con KB5023778.
Notificación al usuario del dispositivo sobre el aislamiento
Cuando se aísla un dispositivo, se muestra la siguiente notificación para informar al usuario de que el dispositivo se está aislando de la red:
Nota:
La notificación no está disponible en plataformas que no son de Windows.
Contener recursos críticos
Cuando un recurso crítico está en peligro y se usa para propagar amenazas, detener la propagación puede ser difícil. Estos activos deben seguir funcionando para evitar la pérdida de productividad. Defender for Endpoint contiene el activo crítico con un nivel de detalle granular. Impide que el ataque se propague sin dejar de mantener el activo operativo.
Mediante la interrupción automática de ataques, Defender for Endpoint marca como malicioso un dispositivo e identifica su función. A continuación, aplica una directiva de coincidencia para contener el activo crítico. Esta contención bloquea solo puertos específicos y direcciones de comunicación.
Puede identificar los recursos críticos mediante la etiqueta de recurso crítico en el dispositivo o la página IP. La contención de dispositivos admite tipos de recursos críticos, como controladores de dominio, servidores DNS y servidores DHCP.
Aislar dispositivos de la red
Si encuentra un dispositivo no administrado que se ha visto comprometido o que podría estar comprometido, puede aislarlo de la red. Esto evita que el ataque se mueva lateralmente. Cuando se aísla un dispositivo, todos los dispositivos incorporados a Defender for Endpoint bloquean las comunicaciones entrantes y salientes con ese dispositivo. La contención ayuda a proteger los dispositivos cercanos mientras el analista de seguridad encuentra y corrige la amenaza.
Nota:
El bloqueo de las comunicaciones entrantes y salientes con un dispositivo en cuarentena es compatible con los dispositivos integrados en Microsoft Defender para punto de conexión que ejecuten Windows 10 y Windows Server 2019 o versiones posteriores.
Una vez que los dispositivos estén contenidos, se recomienda investigar y corregir la amenaza en los dispositivos contenidos lo antes posible. Tras la corrección, debe eliminar los dispositivos de la cuarentena.
Cómo contener un dispositivo
Para contener un dispositivo desde la página Inventario de dispositivos, siga estos pasos:
Vaya a la página Inventario de dispositivos y seleccione el dispositivo que va a contener.
Seleccione Poner en cuarentena el dispositivo en el menú de acciones del menú desplegable del dispositivo.
En la ventana emergente de contención del dispositivo, escriba un comentario y seleccione Confirmar.
Importante
Tener un gran número de dispositivos podría causar problemas de rendimiento en los dispositivos incorporados a Defender for Endpoint. Para evitar problemas, Microsoft recomienda contener hasta 100 dispositivos en un momento dado.
Contener un dispositivo desde la página del dispositivo
Un dispositivo también se puede incluir en la página del dispositivo seleccionando Contener dispositivo en la barra de acciones:
Nota:
Los detalles sobre un dispositivo recién contenido pueden tardar hasta 5 minutos en llegar a los dispositivos integrados en Microsoft Defender para punto de conexión.
Importante
- Si un dispositivo contenido cambia su dirección IP, todos los dispositivos incorporados Microsoft Defender para punto de conexión lo reconocen y comienzan a bloquear las comunicaciones con la nueva dirección IP. La dirección IP original ya no está bloqueada (puede tardar hasta 5 minutos en ver estos cambios).
- En los casos en los que otro dispositivo de la red usa la dirección IP del dispositivo contenido, se muestra una advertencia mientras contiene el dispositivo con un vínculo a la búsqueda avanzada (con una consulta rellenada previamente). Esto proporciona visibilidad a otros dispositivos que usan la misma dirección IP para ayudarle a tomar una decisión consciente si desea seguir conteniendo el dispositivo.
- En los casos en los que el dispositivo contenido es un dispositivo de red, aparece una advertencia con un mensaje que indica que la contención puede causar problemas de conectividad de red (por ejemplo, que contiene un enrutador que actúa como puerta de enlace predeterminada). En este momento, puede elegir si desea contener el dispositivo o no.
Después de contener un dispositivo, si el comportamiento no es el esperado, comprueba que el servicio Base Filtering Engine (BFE) esté habilitado en los dispositivos integrados en Defender para punto de conexión.
Dejar de contener un dispositivo
Puede dejar de contener un dispositivo en cualquier momento.
Seleccione el dispositivo en inventario de dispositivos o abra la página del dispositivo.
Seleccione Liberar desde la contención en el menú de acción. La liberación de la contención restaura la conexión del dispositivo a la red.
Contener direcciones IP de dispositivos no detectados
Importante
Parte de la información de este artículo se refiere al producto preliminar, que podría modificarse sustancialmente antes de su lanzamiento comercial. Microsoft no otorga garantías, expresas o implícitas, con respecto a la información que aquí se proporciona.
Defender for Endpoint también puede incluir direcciones IP asociadas a dispositivos sin detectar o no incorporados. La contención de una dirección IP impide que los atacantes propaguen ataques a otros dispositivos. Cuando se incluye una dirección IP, todos los dispositivos incorporados bloquean el tráfico entrante y saliente con dispositivos que usan esa dirección IP.
Nota:
Se admite el bloqueo de la comunicación entrante y saliente con un dispositivo "en contención" en dispositivos Windows 10, Windows 11, Windows Server 2012 R2 y Windows Server 2016 incorporados a Defender for Endpoint.
La contención de una dirección IP vinculada a dispositivos no detectados o a dispositivos no incorporados a Defender for Endpoint se realiza automáticamente mediante la interrupción automática de ataques. La directiva Contain IP bloquea automáticamente una dirección IP maliciosa cuando Defender for Endpoint detecta que la dirección IP está asociada a un dispositivo no detectado o a un dispositivo no incorporado.
Aparece un mensaje que indica que la acción se aplica en la página de incidentes, dispositivos o IP aplicables. He aquí un ejemplo.
Una vez que se ha contenido una dirección IP, puede ver la acción en la vista Historial del Centro de acciones. Puede ver cuándo se produjo la acción e identificar las direcciones IP que estaban contenidas.
Si una dirección IP independiente forma parte de un incidente, hay un indicador en el gráfico de incidentes y en la pestaña evidencia y respuesta del incidente. Este es un ejemplo.
Puede detener la contención de una dirección IP en cualquier momento. Para detener la contención, seleccione la acción Contener IP en el Centro de actividades. En el menú desplegable, seleccione Deshacer. Esta acción restaura la conexión de la dirección IP a la red.
Aislar a un usuario de la red
Cuando una identidad de la red puede estar en peligro, debe impedir que esa identidad acceda a la red y a distintos puntos de conexión. Defender for Endpoint puede aislar una identidad, bloquear su acceso y ayudar a prevenir ataques, concretamente, ataques de ransomware. Cuando se contiene una identidad, todos los dispositivos integrados con Defender para Endpoint que sean compatibles bloquean el tráfico entrante en protocolos relacionados con ataques (inicios de sesión de red, RPC, SMB, RDP). Los dispositivos también terminan las sesiones remotas en curso y cierran las conexiones RDP existentes, incluidos todos los procesos relacionados. El tráfico legítimo continúa fluyendo normalmente. Contener una identidad puede ayudar significativamente a reducir el impacto de un ataque. Cuando se contiene una identidad, los analistas de operaciones de seguridad tienen tiempo adicional para localizar, identificar y corregir la amenaza a la identidad en peligro. Una vez que la interrupción automática de ataques contiene a un usuario, este sale automáticamente de la contención en un plazo de cinco días.
Contener notas importantes del usuario
- Defender for Endpoint aplica la contención del usuario en la capa de punto de conexión y no deshabilita la cuenta en el proveedor de identidades. Defender for Endpoint bloquea el uso por parte de los atacantes de identidades comprometidas en dispositivos protegidos y limita el acceso basado en la autenticación, el acceso al sistema de archivos y las vías de comunicación de red. Esta acción aplica controles a un nivel granular, por lo que Microsoft puede dirigirse a la actividad relacionada con ataques y conservar la comunicación empresarial normal siempre que sea posible.
- Cuando la acción de contener usuario se desencadena mediante el blindaje predictivo (versión preliminar), la acción de contener usuario aplica restricciones de forma más selectiva, con un enfoque en los usuarios identificados como de alto riesgo a través de la lógica de predicción. La acción de contención del usuario en la protección predictiva impide que se inicien nuevas sesiones en lugar de finalizar las ya existentes.
- Aunque la característica de blindaje predictivo en su conjunto está en versión preliminar, esta acción está disponible con carácter general, tanto cuando se desencadena por la interrupción de ataques como por el blindaje predictivo.
- El bloqueo de las comunicaciones entrantes con un usuario contenido es compatible con los dispositivos con Windows 10 y 11 integrados en Microsoft Defender para punto de conexión (versión de Sense 8740 y superiores), los dispositivos con Windows Server 2019 y versiones posteriores, y los servidores Windows Server 2012 R2 y 2016 con el agente moderno.
- Importante: Una vez que se aplica una acción Contener usuario en un controlador de dominio, se inicia una actualización de GPO en la directiva de controlador de dominio predeterminada. Un cambio de un GPO inicia una sincronización entre los controladores de dominio del entorno. Este es un comportamiento esperado y, si supervisa su entorno en busca de cambios en los GPO de AD, es posible que se le notifiquen dichos cambios. Al deshacer la acción Contener usuario, los cambios en el GPO vuelven a su estado anterior, lo que a su vez iniciará otra sincronización de GPO de AD en su entorno. Obtenga más información sobre la combinación de directivas de seguridad en controladores de dominio.
Cómo restringir a un usuario
Actualmente, el aislamiento de usuarios solo está disponible de forma automática mediante la interrupción automática de ataques. Cuando Microsoft detecta que un usuario está en peligro, se establece automáticamente una directiva "Contener usuario".
Ver las acciones de contención de usuarios
Una vez que se ha contenido a un usuario, puede ver la acción en la vista Historial del Centro de acciones. En la vista Historial del Centro de actividades, puede ver cuándo se produjo la acción y qué usuarios de la organización estaban contenidos:
Además, una vez que una identidad se considere "contenida", Defender for Endpoint bloqueará a dicho usuario y este no podrá realizar ningún movimiento lateral malintencionado ni cifrado remoto en o contra ningún dispositivo compatible incorporado a Defender for Endpoint. Estos bloques se muestran como alertas para ayudarle a ver rápidamente los dispositivos que el usuario en peligro intentó acceder y las posibles técnicas de ataque:
Para ver el estado actual de la acción Contener usuario y otras acciones, consulte Realizar un seguimiento del estado de la acción en la pestaña Actividades (Vista previa).
Deshacer acciones de Contener usuario
Sugerencia
Para deshacer acciones de Contener usuario es necesario pertenecer al rol Administrador global* en Permisos de Microsoft Entra.
* Microsoft promueve encarecidamente el principio de privilegios mínimos. Asignar a las cuentas solo los permisos mínimos necesarios para realizar sus tareas ayuda a reducir los riesgos de seguridad y refuerza la protección general de la organización. El administrador global es un rol con muchos privilegios que debe limitar a escenarios de emergencia o cuando no puede usar un rol diferente.
Puede quitar los bloqueos y la restricción de un usuario en cualquier momento:
Seleccione la acción Contener usuario en el Centro de actividades. En el panel lateral, seleccione Deshacer.
Seleccione el usuario en el inventario de usuarios, en el panel lateral de la página Incidente o en el panel lateral de alertas y seleccione Deshacer.
Esta acción restaura la conexión del usuario a la red.
Capacidades de investigación con Contain User
Después de contener a un usuario, puede investigar la posible amenaza viendo las acciones bloqueadas del usuario comprometido. En la vista de cronología del dispositivo, puede ver información sobre eventos específicos, incluidos el nivel de detalle del protocolo y de la interfaz, y la técnica de MITRE pertinente asociada.
Además, puede expandir la investigación mediante la búsqueda avanzada. Busque cualquier tipo de acción que empiece por contain en la tabla DeviceEvents. A continuación, puede consultar todos los distintos eventos de bloqueo individuales relacionados con Contain User en su organización, profundizar en el contexto de cada bloqueo y extraer las diferentes entidades y técnicas asociadas a esos eventos.
Fortalecimiento de GPO: protección predictiva (versión preliminar)
La función de protección predictiva (versión preliminar) permite a Defender for Endpoint aplicar la acción de refuerzo de GPO. El refuerzo de GPO bloquea temporalmente las nuevas directivas de objetos de directiva de grupo en dispositivos de alto riesgo. Esto ayuda a evitar situaciones de compromiso al limitar los cambios en los ajustes clave.
Para obtener mejores resultados de blindaje predictivo, use el sensor Microsoft Defender for Identity. Para obtener más información, consulte Enriquecimiento del blindaje predictivo con Microsoft Defender for Identity.
Una vez aplicada la acción, puede ver su impacto en el gráfico de incidentes, realizar un seguimiento en el centro de actividades e investigar con la búsqueda avanzada. Para obtener más información, vea Administrar acciones de blindaje predictivo.
Refuerzo de Safeboot - blindaje predictivo (Vista previa)
Como parte de la función protección predictiva (versión preliminar), Defender for Endpoint aplica automáticamente la acción de refuerzo de Safeboot. El refuerzo del arranque seguro ayuda a proteger los dispositivos frente a posibles vulneraciones al aplicar una configuración de arranque más estricta en los dispositivos que se prevé que corren un alto riesgo de verse comprometidos.
Para enriquecer las acciones de blindaje predictivo, se recomienda usar el sensor de Microsoft Defender for Identity en su entorno. Para obtener más información, consulte Enriquecimiento del blindaje predictivo con Microsoft Defender for Identity.
Una vez aplicada la acción, puede ver el impacto de la acción en el gráfico de incidentes, realizar un seguimiento de las acciones en el Centro de acciones e investigar más mediante la búsqueda avanzada. Para obtener más información, vea Administrar acciones de blindaje predictivo.
Para ver el estado actual de la acción de refuerzo de Safeboot y otras acciones, consulte Consultar el estado de las acciones en la pestaña Actividades (versión preliminar).
Consultar a un experto en amenazas
Puede consultar a un experto en amenazas de Microsoft para obtener más información sobre un dispositivo en peligro o potencialmente comprometido. Expertos en amenazas de Microsoft trabajan directamente con usted desde el portal de Defender para ofrecerle una respuesta oportuna y precisa. Los expertos le ayudan a comprender amenazas complejas, alertas de ataque dirigidas e inteligencia sobre amenazas que se muestran en el panel del portal.
Consulte Configuración y administración de notificaciones de ataque de punto de conexión para obtener más información.
Comprobación de los detalles y el estado de la actividad
El Centro de acciones (https://security.microsoft.com/action-center) proporciona información sobre las acciones que se realizaron en un dispositivo o archivo. Puede ver los detalles siguientes:
- Colección de paquetes de investigación
- Examen antivirus
- Restricción de la aplicación
- Aislamiento del dispositivo
También se muestran todos los demás detalles relacionados, por ejemplo, la fecha y hora de envío, el usuario que envía y si la acción se realizó correctamente o no.
La pestaña Actividades de la página Incidente muestra los detalles y el estado de las acciones que se realizaron como parte de la respuesta al incidente. Para obtener más información, vea Seguimiento del estado de la acción en la pestaña Actividades (versión preliminar).