Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Microsoft Defender XDR incluye eficaces funcionalidades automatizadas de interrupción de ataques que protegerán su entorno de ataques sofisticados de gran impacto.
Configure las funcionalidades de interrupción automática de ataques en Microsoft Defender XDR. Antes de empezar, revisa los requisitos previos para licencias, permisos y requisitos específicos de configuración del producto. Una vez configurado, es posible ver y gestionar las acciones de contención en Incidentes y en el Centro de acciones. Y, si es necesario, puede realizar cambios en la configuración de interrupción automática de ataques.
Cuando se despliega Microsoft Defender para punto de conexión, la interrupción automática de ataques puede contener dispositivos y usuarios no gestionados o aislar automáticamente una estación de trabajo comprometida de la red. El aislamiento automático de dispositivos está actualmente en previsualización. Para detalles sobre cada acción de respuesta, véase Acciones de respuesta automatizadas.
Requisitos previos
Estos son los requisitos previos para configurar la interrupción automática de ataques en Microsoft Defender:
| Requisito | Detalles |
|---|---|
| Requisitos de suscripción | Una de estas suscripciones:
Consulte los requisitos de concesión de licencias de Microsoft Defender XDR. |
| Requisitos de implementación |
|
| Permisos | Para configurar las capacidades de interrupción automática de ataques, es necesario tener asignado uno de los siguientes roles en Microsoft Entra ID (https://portal.azure.com) o en el Centro de administración de Microsoft 365 (https://admin.microsoft.com):
|
Requisitos previos de Microsoft Defender para punto de conexión
Para admitir la interrupción automática de ataques, Microsoft Defender para punto de conexión requiere una versión de cliente de Sense mínima y una configuración de automatización adecuada para los grupos de dispositivos.
Prerrequisitos y salvaguardas para aislamiento automático de dispositivos (vista previa)
El aislamiento automático del dispositivo solo funciona en estaciones de trabajo de usuario final que estén incorporadas y administradas por Microsoft Defender para punto de conexión. El aislamiento bloquea la mayor parte del tráfico de red mientras mantiene la conectividad con los servicios de seguridad necesarios de Defender para endpoints. La acción se asigna a los dispositivos implicados en el incidente y se anula automáticamente tras una ventana de tiempo definida. Los operadores de seguridad pueden liberar el dispositivo antes.
Si los dispositivos aislados necesitan acceso a procesos o destinos específicos, configura exclusiones de aislamiento selectivo. Para evitar que la interrupción automática de ataques aísle dispositivos seleccionados, configura exclusiones de interrupción automática de ataques.
Versión mínima del cliente de Sense (cliente MDE)
El Agente Sense es el componente de sensor Microsoft Defender para punto de conexión que se ejecuta en cada dispositivo. La versión mínima requerida para que la acción Contain User funcione es la v10.8470. Puedes identificar la versión del Agente Sense en un dispositivo ejecutando los siguientes comandos de PowerShell.
Para verificar que Microsoft Defender para punto de conexión está instalado y determinar su ruta de instalación, consulta el registro:
Get-ItemProperty -Path 'Registry::HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Advanced Threat Protection\' -Name "InstallLocation"
Alternativamente, para confirmar la versión instalada del sensor leyendo la versión DLL de MsSense desde el registro, ejecuta el siguiente comando:
Get-ItemProperty -Path 'Registry::HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Advanced Threat Protection\Status' -Name "MsSenseDllVersion"
Configuración de automatización para los dispositivos de la organización
Revise la configuración de automatización de las directivas de grupo de dispositivos para determinar si se ejecutan investigaciones automatizadas y si las acciones de corrección se realizan automáticamente o solo después de la aprobación. Debe ser administrador global o administrador de seguridad para realizar el siguiente procedimiento:
Vaya al portal de Microsoft Defender e inicie sesión.
Vaya a Sistema>Configuración>Puntos de conexión>Grupos de dispositivos en Permisos.
Revise las directivas de grupo de dispositivos y observe la columna Nivel de corrección. Completo: corregir las amenazas automáticamente es la configuración recomendada.
También puede crear o editar grupos de dispositivos para establecer el nivel de corrección adecuado para cada grupo. Seleccionar el nivel de automatización parcial permite activar la interrupción automática de ataques sin necesidad de aprobación manual. Para excluir un grupo de dispositivos de la contención automatizada, puede establecer su nivel de automatización en sin respuesta automatizada. Esta configuración no es muy recomendable y solo debe realizarse para un número limitado de dispositivos.
Nota:
La interrupción de ataques puede actuar en dispositivos independientemente del estado operativo de Microsoft Defender Antivirus en el dispositivo. El estado operativo del antivirus de Microsoft Defender puede ser activo, pasivo o modo de bloqueo EDR.
Requisitos previos de Microsoft Defender for Identity
Para admitir la interrupción automática de ataques, Microsoft Defender for Identity requiere la auditoría de los controladores de dominio y que las cuentas de acción estén configuradas correctamente.
Configurar la auditoría en controladores de dominio
Para configurar la auditoría en los controladores de dominio, consulte Configurar directivas de auditoría para los registros de eventos de Windows. Asegúrese de que los eventos de auditoría necesarios están configurados en los controladores de dominio en los que se implementa el sensor de Defender for Identity.
Validar cuentas de acción
Defender para Identity permite realizar acciones de corrección dirigidas a cuentas de Active Directory local cuando se pone en peligro una identidad. Para realizar estas acciones, Defender for Identity debe tener los permisos necesarios para hacerlo. De manera predeterminada, el sensor de Defender for Identity suplanta la cuenta LocalSystem del controlador de dominio y realiza las acciones. Dado que se puede cambiar esta suplantación predeterminada de la cuenta localSystem, compruebe que Defender for Identity tiene los permisos necesarios o usa la cuenta LocalSystem predeterminada.
Puede encontrar más información sobre las cuentas de acciones en Configurar las cuentas de acciones de Microsoft Defender for Identity.
El sensor de Defender for Identity debe implementarse en el controlador de dominio donde se desactivará la cuenta de Active Directory.
Nota:
Si dispone de automatización para activar o bloquear a un usuario, compruebe si esta puede interferir con la interrupción. Por ejemplo, si hay una automatización en vigor para comprobar y aplicar periódicamente que todos los empleados activos tienen cuentas habilitadas, esto podría activar accidentalmente las cuentas desactivadas por la interrupción del ataque mientras se detecta un ataque.
Requisitos previos de Microsoft Defender for Cloud Apps
Para admitir la interrupción automática de ataques, Microsoft Defender for Cloud Apps requiere una Conector de Office 365 de Microsoft configurada correctamente.
Conector de Microsoft Office 365
Microsoft Defender for Cloud Apps debe estar conectado a Microsoft Office 365 mediante el conector. Para conectar Defender for Cloud Apps, consulte Conexión de Microsoft 365 a Microsoft Defender for Cloud Apps.
Importante
Para garantizar la funcionalidad completa de la funcionalidad, es obligatorio configurar correctamente el conector de Microsoft 365. Al configurar el conector Microsoft 365 en Defender for Cloud Apps, deben estar seleccionadas todas las casillas, incluida la opción para habilitar las aplicaciones de Microsoft Entra ID. Si no se seleccionan todas las opciones necesarias, puede producirse lo siguiente:
- Funcionalidad parcial o degradada
- Incapacidad para realizar acciones críticas (como la gobernanza de aplicaciones o los flujos de interrupción)
- Mayor probabilidad de errores de operación
Requisitos previos de Microsoft Defender para Office 365
Para admitir la interrupción automática de ataques, Microsoft Defender para Office 365 requiere buzones hospedados en Exchange Online y eventos de registro de auditoría de buzones específicos.
Ubicación de los buzones
Los buzones deben hospedarse en Exchange Online.
Registro de auditoría del buzón
Como mínimo, audite estos eventos de buzón: MailItemsAccessed, UpdateInboxRules, MoveToDeletedItems, SoftDelete y HardDelete.
Consulte Administrar la auditoría de buzones para aprender a administrar la auditoría de buzones.
Microsoft Sentinel requisitos previos para plataformas externas (versión preliminar)
El área de trabajo de análisis de Microsoft Sentinel debe estar conectada al portal de operaciones de seguridad unificada para habilitar acciones de interrupción de ataques para Okta y AWS.
- Para ver los pasos de integración y configuración de Okta, consulte Habilitación de acciones de interrupción de ataques en Okta con Microsoft Sentinel.
- Para conocer los pasos de integración y configuración de AWS, consulte Habilitación de acciones de interrupción de ataques en AWS con Microsoft Sentinel.