Protección web en Microsoft Defender para punto de conexión

En este artículo se explica cómo la protección web en Microsoft Defender para punto de conexión ayuda a proteger los dispositivos frente a amenazas web y a regular el contenido no deseado. Abarca las funcionalidades principales( protección contra amenazas web, filtrado de contenido web e indicadores personalizados), junto con la compatibilidad con exploradores, las reglas de precedencia de directivas, la solución de problemas y las consultas de búsqueda avanzadas. Esta información está pensada para administradores de seguridad y profesionales de TI que administran Defender para punto de conexión.

Overview

La protección web en Microsoft Defender para punto de conexión es una funcionalidad formada por protección contra amenazas web, filtrado de contenido web e indicadores personalizados. La protección web le permite proteger los dispositivos frente a amenazas web y le ayuda a regular el contenido no deseado. Puede encontrar informes de protección web en el portal de Microsoft Defender yendo a Informes > Protección web.

Tarjetas de protección web

Protección contra amenazas web

Las tarjetas que componen la protección contra amenazas web son detecciones de amenazas web a lo largo del tiempo y resumen de amenazas web.

La protección contra amenazas web incluye:

  • Visibilidad completa de las amenazas web que afectan a su organización.
  • Capacidades de investigación sobre la actividad de amenazas relacionada con la web a través de alertas y perfiles completos de direcciones URL y los dispositivos que acceden a estas direcciones URL.
  • Un conjunto completo de características de seguridad que realizan un seguimiento de las tendencias generales de acceso a sitios web malintencionados y no deseados.

Nota:

En el caso de procesos distintos de Microsoft Edge e Internet Explorer, los escenarios de protección web aprovechan la protección de red para la inspección y el cumplimiento:

  • Las direcciones IP son compatibles con los tres protocolos (TCP, HTTP y HTTPS (TLS)).
  • Solo se admiten direcciones IP únicas (sin bloques CIDR ni intervalos IP) en indicadores personalizados.
  • Las URL HTTP (incluida la ruta completa de la URL) se pueden bloquear para cualquier navegador o proceso.
  • Los nombres de dominio completos (FQDN) de HTTPS se pueden bloquear en navegadores que no son de Microsoft (los indicadores que especifican una ruta de URL completa solo se pueden bloquear en Microsoft Edge)
  • El bloqueo de FQDN en exploradores que no son de Microsoft requiere que QUIC y Encrypted Client Hello estén deshabilitados en esos exploradores.
  • Los FQDN cargados mediante la coalescencia de conexiones HTTP/2 solo se pueden bloquear en Microsoft Edge.
  • Protección de red bloqueará las conexiones en todos los puertos (no solo 80 y 443).

En procesos que no son de Microsoft Edge, Network Protection determina el nombre de dominio completo para cada conexión HTTPS mediante el examen del contenido del protocolo de enlace TLS que se produce después de un protocolo de enlace TCP/IP. Esto requiere que la conexión HTTPS use TCP/IP (no UDP/QUIC) y que el mensaje ClientHello no se cifre. Para deshabilitar QUIC y Encrypted Client Hello en Google Chrome, consulte QuicAllowed y EncryptedClientHelloEnabled. Para Mozilla Firefox, consulte Deshabilitar EncryptedClientHello y network.http.http3.enable.

Puede haber hasta dos horas de latencia (normalmente menos) entre el momento en que se agrega un indicador y se aplica en el cliente. Para obtener más información, consulte Protección contra amenazas web.

Indicadores personalizados

Las detecciones de indicadores personalizados se resumen en informes de amenazas web en Detecciones de amenazas web a lo largo del tiempo y resumen de amenazas web.

Los indicadores personalizados proporcionan:

  • La capacidad de crear indicadores de peligro basados en direcciones IP y URL para proteger su organización frente a amenazas.
  • La capacidad de especificar el comportamiento de permitir, bloquear o advertir.
  • Capacidades de investigación sobre las actividades relacionadas con los indicadores ip/url personalizados y los dispositivos que acceden a estas direcciones URL.

Para obtener más información, consulte Creación de indicadores para direcciones IP y direcciones URL/dominios.

Filtrado de contenido web

Los bloques de filtrado de contenido web se resumen en Actividad web por categoría, Resumen de filtrado de contenido web y Resumen de actividad web.

El filtrado de contenido web proporciona:

  • La capacidad de impedir que los usuarios accedan a sitios web en categorías bloqueadas, ya sea que naveguen de forma local o fuera.
  • Compatibilidad con la asignación de directivas distintas a distintos grupos de dispositivos definidos en la configuración de control de acceso basado en roles de Microsoft Defender para punto de conexión.

    Nota:

    La creación de grupos de dispositivos es compatible con Defender para Endpoint Plan 1 y Plan 2.

  • Informes web en la misma ubicación central, con visibilidad tanto de los bloqueos como del uso de la web.

Para obtener más información, vea Filtrado de contenido web.

Orden de precedencia

Cuando varias directivas de protección web se pueden aplicar a la misma dirección URL o solicitud IP, el orden de prioridad determina qué directiva gana. La protección web se compone de los siguientes componentes, enumerados en orden de prioridad. Cada uno de estos componentes se aplica mediante el cliente SmartScreen en Microsoft Edge y el cliente de Network Protection en todos los demás exploradores y procesos.

  • Indicadores personalizados (ip/dirección URL, directivas de Microsoft Defender for Cloud Apps)

    • Permitir
    • Avisar
    • Bloquear
  • Amenazas web (malware, phishing)

    • SmartScreen Intel
  • Filtrado de contenido web (WCF)

Nota:

Microsoft Defender for Cloud Apps actualmente genera indicadores solo para las direcciones URL bloqueadas.

El orden de prioridad describe la secuencia en la que los componentes de protección web (indicadores personalizados, protección contra amenazas web y filtrado de contenido web) evalúan una dirección URL o dirección IP. Por ejemplo, si tiene una directiva de filtrado de contenido web, puede crear exclusiones a través de indicadores IP/URL personalizados. Los indicadores de compromiso (IoC) personalizados tienen mayor prioridad en el orden de precedencia que los bloqueos de WCF.

De forma similar, cuando hay un conflicto entre indicadores, los permisos siempre prevalecen sobre los bloqueos (lógica de anulación). Esto significa que un indicador de permiso tiene prioridad sobre cualquier indicador de bloque que esté presente.

En la tabla siguiente se resumen algunas configuraciones comunes que presentarían conflictos dentro de la pila de protección web. También identifica las determinaciones resultantes en función del orden de prioridad de los componentes de protección web.

Política de indicador personalizado Directiva de amenazas web Directiva de WCF directiva de Defender for Cloud Apps Resultado
Permitir Bloquear Bloquear Bloquear Permitir (anulación de la protección web)
Permitir Permitir Bloquear Bloquear Permitir (excepción de WCF)
Avisar Bloquear Bloquear Bloquear Advertir (anulación)

Los indicadores personalizados no admiten las direcciones IP internas. Para una directiva de advertencia cuando el usuario final la omite, el sitio se desbloquea durante 24 horas para ese usuario de forma predeterminada. Este periodo puede ser modificado por el administrador y lo proporciona el servicio en la nube SmartScreen. La capacidad de omitir una advertencia también se puede deshabilitar en Microsoft Edge mediante CSP para bloques de amenazas web (malware/phishing). Para obtener más información, consulte Configuración de SmartScreen de Microsoft Edge.

Proteger navegadores

En todos los escenarios de protección web, SmartScreen y Network Protection se pueden usar conjuntamente para garantizar la protección en los exploradores y procesos de Microsoft y que no son de Microsoft. SmartScreen se integra directamente en Microsoft Edge, mientras que Protección de red supervisa el tráfico en exploradores y procesos que no son de Microsoft. En el diagrama siguiente se muestra cómo SmartScreen y Protección de red funcionan conjuntamente entre Microsoft y los exploradores y procesos que no son de Microsoft. Este diagrama de los dos clientes que trabajan juntos para proporcionar varias coberturas de explorador o aplicación es preciso para todas las características de Protección web (Indicadores, Amenazas web, Filtrado de contenido).

El uso de smartScreen y Network Protection juntos

Solucionar problemas de bloqueos de puntos de conexión

Las respuestas de la nube de SmartScreen están estandarizadas. Herramientas como Telerik Fiddler se pueden usar para inspeccionar la respuesta del servicio en la nube, lo que ayuda a determinar el origen del bloque.

Cuando el servicio en la nube SmartScreen responde con una respuesta de permitir, bloquear o advertir, una categoría de respuesta y el contexto del servidor se retransmiten de nuevo al cliente. En Microsoft Edge, la categoría de respuesta es la que se usa para determinar la página de bloque adecuada que se va a mostrar (malintencionado, phishing, directiva organizativa).

En la tabla siguiente se muestran las respuestas y sus características correlacionadas.

Categoría de respuesta Función que provoca el bloqueo
CustomPolicy WCF
CustomBlockList Indicadores personalizados
CasbPolicy Defender para aplicaciones en la nube (Defender for Cloud Apps)
Malicioso Amenazas web
Suplantación de identidad (phishing) Amenazas web

Búsqueda avanzada para la protección web

Las consultas de Kusto en la búsqueda avanzada se pueden usar para resumir los bloques de protección web de su organización durante un máximo de 30 días. Estas consultas utilizan las categorías de respuesta de la tabla Solucionar problemas de bloques de punto de conexión para distinguir entre los distintos orígenes de los bloqueos y resumirlos de forma comprensible para el usuario. Por ejemplo, para buscar bloques de filtrado de contenido web (WCF) detectados por SmartScreen en Microsoft Edge, ejecute la consulta siguiente. Esta consulta filtra DeviceEvents en busca de acciones de advertencia de SmartScreen relacionadas con URL y extrae campos clave como el nombre del dispositivo, la marca de tiempo, la URL y la categoría de experiencia para identificar los bloqueos de filtrado de contenido web.

DeviceEvents
| where ActionType == "SmartScreenUrlWarning"
| extend ParsedFields=parse_json(AdditionalFields)
| project DeviceName, ActionType, Timestamp, RemoteUrl, InitiatingProcessFileName, Experience=tostring(ParsedFields.Experience)
| where Experience == "CustomPolicy"

Para identificar los bloques WCF aplicados por La protección de red en exploradores que no son de Microsoft, use la consulta siguiente. En esta consulta, es ActionTypeExploitGuardNetworkProtectionBlocked y el campo de filtro es ResponseCategory en lugar de Experience.

DeviceEvents
| where ActionType == "ExploitGuardNetworkProtectionBlocked"
| extend ParsedFields=parse_json(AdditionalFields)
| project DeviceName, ActionType, Timestamp, RemoteUrl, InitiatingProcessFileName, ResponseCategory=tostring(ParsedFields.ResponseCategory)
| where ResponseCategory == "CustomPolicy"

Para enumerar los bloques que se deben a otras características (como indicadores personalizados), consulte la tabla ResponseCategory. La tabla ResponseCategory describe cada característica y su categoría de respuesta respectiva. Estas consultas se pueden modificar para buscar datos de telemetría relacionados con máquinas específicas de la organización. ActionType que se muestra en cada consulta muestra solo las conexiones bloqueadas por una característica de Protección web y no todo el tráfico de red.

¿Qué ven los usuarios cuando la protección web bloquea el contenido?

Si un usuario visita una página web que supone un riesgo de malware, suplantación de identidad (phishing) u otras amenazas web, Microsoft Edge muestra una página de bloque similar a la siguiente imagen:

Captura de pantalla que muestra la nueva notificación de bloque para un sitio web.

A partir de Microsoft Edge 124, se muestra la siguiente página de bloques para todos los bloques de categorías de filtrado de contenido web.

Captura de pantalla que muestra el contenido bloqueado.

En cualquier caso, no se muestran páginas en bloque en exploradores que no son de Microsoft y, en su lugar, el usuario ve una página "Error de conexión segura" junto con una notificación del sistema de Windows. Dependiendo de la directiva responsable del bloqueo, el usuario verá un mensaje diferente en la notificación emergente. Por ejemplo, el filtrado de contenido web muestra el mensaje "Este contenido está bloqueado".

Notificar falsos positivos

Para notificar un falso positivo para los sitios que SmartScreen ha considerado peligrosos, use el vínculo que aparece en la página de bloque de Microsoft Edge.

En el caso del filtrado de contenido web (WCF), puede invalidar un bloque mediante un indicador Allow y, opcionalmente, disputar la categoría de un dominio. Vaya a la pestaña Dominios de los informes de WCF. Verá una elipsis junto a cada dominio. Mantenga el puntero sobre estos puntos suspensivos y seleccione Categoría de disputa. Se abre un panel flotante. Establezca la prioridad del incidente y proporcione otros detalles, como la categoría sugerida. Para obtener más información sobre cómo activar WCF y cómo disputar categorías, vea Filtrado de contenido web.

Para obtener más información sobre cómo enviar falsos positivos o negativos, consulte Cómo administrar los falsos positivos y negativos en Microsoft Defender para Endpoint.

Artículo Descripción
Protección contra amenazas web Impedir el acceso a sitios de phishing, vectores de malware, sitios de vulnerabilidades de seguridad, sitios que no son de confianza o de baja reputación y sitios bloqueados.
Filtrado de contenido web Realizar un seguimiento y regular el acceso a los sitios web en función de sus categorías de contenido.