Excepciones en Administración de vulnerabilidades de Microsoft Defender

Nota:

La sección Administración de vulnerabilidades del portal de Microsoft Defender ahora se encuentra en Administración de la exposición. Con este cambio, ahora puede consumir y administrar datos de exposición de seguridad y datos de vulnerabilidades en una ubicación unificada, para mejorar las características existentes de administración de vulnerabilidades. Más información.

Estos cambios son relevantes para los clientes de versión preliminar (opción Microsoft Defender XDR + Microsoft Defender for Identity versión preliminar).

Importante

Parte de la información contenida en este artículo se refiere a un producto preliminar que puede sufrir modificaciones sustanciales antes de su lanzamiento comercial. Microsoft no otorga garantías, expresas o implícitas, con respecto a la información que aquí se proporciona.

Administración de vulnerabilidades de Microsoft Defender te permite crear excepciones para excluir datos específicos de tus esfuerzos de remediación. Utiliza excepciones para filtrar datos que no sean relevantes para tu organización.

Las excepciones te ayudan a obtener informes de riesgo más precisos. También mejoran las clasificaciones de prioridad cuando tienes otras mitigaciones, riesgos aceptados o un plan de remediación establecido.

En este artículo se describe cómo crear, ver y administrar excepciones Administración de vulnerabilidades de Defender.

Sugerencia

¿Sabía que puede probar todas las características de Administración de vulnerabilidades de Microsoft Defender de forma gratuita? Obtenga información sobre cómo registrarse para obtener una evaluación gratuita.

Tipos de excepciones

Administración de vulnerabilidades de Microsoft Defender admite dos tipos de excepciones:

  • Excepciones a recomendaciones de seguridad: Excluir recomendaciones específicas de seguridad del análisis. Tú creas esta excepción a nivel de recomendación. Se aplica a todas las Vulnerabilidades y Exposiciones Comunes (CVE) vinculadas a esa recomendación.

    Captura de pantalla en la que se resaltan las opciones de excepción en un panel Recomendación.

  • Excepciones a CVE: Excluir vulnerabilidades y exposiciones comunes (CVE) específicas del análisis. Cree una excepción de CVE desde la página Puntos débiles para un CVE específico.

    Captura de pantalla que muestra cómo crear una excepción de CVE.

Excepción por grupo de dispositivos

Puede aplicar una excepción a todos los grupos de dispositivos actuales o a grupos de dispositivos específicos. Los grupos de dispositivos futuros no se incluyen en la excepción. Los grupos de dispositivos que ya tienen una excepción no se muestran en la lista.

Después de crear la excepción:

  • En el caso de las excepciones de recomendación, si selecciona grupos de dispositivos específicos, el estado de la recomendación cambia de activo a parcial. El estado cambia a una excepción completa si selecciona todos los grupos de dispositivos.
  • En el caso de las excepciones de CVE, el CVE ya no aparece en las listas de inventario del ámbito seleccionado.

Captura de pantalla de la configuración de excepciones con la lista desplegable grupo de dispositivos que se usa para definir el ámbito de la excepción a grupos de dispositivos específicos.

Excepciones globales

Si tiene permiso de administrador de seguridad o un rol personalizado que incluye el permiso de control de excepciones, puede crear y cancelar una excepción global. Esta excepción afecta a todos los grupos de dispositivos actuales y futuros de la organización, y solo los usuarios con permisos similares pueden cambiar la excepción global.

Importante

Aunque el permiso de administrador global también permite crear y cancelar excepciones globales, Microsoft recomienda usar roles con los permisos más mínimos. El uso de cuentas más bajas con permisos inferiores ayuda a mejorar la seguridad de su organización. Administrador global es un rol con muchos privilegios que debe limitarse a escenarios de emergencia cuando no se puede usar un rol existente.

Después de crear la excepción:

  • En el caso de las excepciones de recomendación, el estado de la recomendación cambia de activo a completo.
  • En el caso de las excepciones de CVE, el CVE ya no aparece en las listas de inventario de toda la organización.

Captura de pantalla de la configuración de excepción con la opción para aplicar la excepción globalmente a todos los grupos de dispositivos.

Algunas cosas que debe tener en cuenta:

  • Si una recomendación está en una excepción global, las excepciones recién creadas para los grupos de dispositivos se suspenden hasta que la excepción global haya expirado o se haya cancelado. Una vez que la excepción global expire o se cancele, las nuevas excepciones de grupo de dispositivos entrarán en vigor hasta que expiren.
  • Si una recomendación ya tiene excepciones para grupos de dispositivos específicos y se crea una excepción global, la excepción del grupo de dispositivos se suspende hasta que expire o se cancele la excepción global antes de que expire.
  • Aunque las excepciones globales afectan a la exposición general y al impacto, la página Recomendaciones no muestra las recomendaciones a las que se aplican las excepciones globales.

Opciones de justificación para excepciones

Las siguientes justificaciones están disponibles para las excepciones:

  • Control de terceros: un producto o software de terceros ya aborda esta recomendación.
  • Mitigación alternativa: una herramienta interna ya aborda esta recomendación.
  • Riesgo aceptado: supone un riesgo bajo o la implementación de la recomendación es demasiado costosa.
  • Subsanación planificada (período de gracia): ya se ha planificado, pero está pendiente de ejecución o autorización.
  • CVE sin revisión (solo excepciones de CVE): no hay ninguna revisión disponible del proveedor.
  • Falso positivo (solo para excepciones de CVE): el CVE no se aplica a su entorno.

Dispositivos expuestos e impacto tras las excepciones

Las excepciones cambian el número de dispositivos expuestos y los valores de impacto que aparecen en el portal. Las pestañas siguientes describen cómo las excepciones de recomendación y las excepciones CVE afectan a estos valores.

Para ver datos de exposición e impacto sobre excepciones de recomendación, visita la página de Recomendaciones . Selecciona las columnas de Dispositivos Expuestos (después de excepciones) e Impacto (después de excepciones ).

Captura de pantalla de la página Recomendaciones con las columnas Dispositivos expuestos (después de excepciones) e Impacto (después de las excepciones) seleccionadas.

En la tabla siguiente se describe cómo afectan las excepciones a lo que se ve en el portal de Microsoft Defender.

Importante

Aunque tanto el grupo de dispositivos como las excepciones globales afectan a la exposición general y al impacto, la página Recomendaciones>mal configurados no muestra las recomendaciones a las que se aplican las excepciones globales.

Área Ubicación en la interfaz de usuario Descripción
Columnas de dispositivos expuestos (después de las excepciones) e Impacto (después de las excepciones) Recomendaciones página > lista de recomendaciones Cuando se aplica una excepción, estas columnas reflejan los dispositivos restantes y el impacto después de aplicar el ámbito de excepción.
Columna Dispositivos expuestos Recomendaciones página > lista de recomendaciones Esta columna podría seguir mostrando el total de dispositivos expuestos (antes de la excepción) incluso cuando exista una excepción. Utiliza Dispositivos expuestos (después de las excepciones) e Impacto (después de las excepciones) para comprender tu exposición dentro del ámbito definido.
Inventario de dispositivos>Recomendaciones de seguridad pestaña Inventario de dispositivos> página del dispositivo >Recomendaciones de seguridad pestaña. De forma predeterminada, esta pestaña solo muestra recomendaciones que no se excluyen para ese dispositivo específico. Para ver las recomendaciones que se excluyen actualmente, use el filtro Estado .
Panel flotante Recomendaciones Seleccione una recomendación para abrir el panel desplegable. El campo Dispositivos expuestos en Detalles y la lista de dispositivos de la pestaña Dispositivos expuestos reflejan el total de dispositivos expuestos antes de que se aplique la excepción (dispositivos no relacionados con la excepción).
Columna de impacto Recomendaciones página > lista de recomendaciones Solo las justificaciones específicas reducen el impacto en la puntuación (por ejemplo, el control de terceros y la mitigación alternativa). Es posible que otras justificaciones no afecten a la puntuación de exposición ni a la puntuación de seguridad.