Configurar la interrupción automática de ataques en Microsoft Defender XDR

Microsoft Defender XDR incluye eficaces funcionalidades automatizadas de interrupción de ataques que protegerán su entorno de ataques sofisticados de gran impacto.

Configure las funcionalidades de interrupción automática de ataques en Microsoft Defender XDR. Antes de empezar, revisa los requisitos previos para licencias, permisos y requisitos específicos de configuración del producto. Una vez configurado, es posible ver y gestionar las acciones de contención en Incidentes y en el Centro de acciones. Y, si es necesario, puede realizar cambios en la configuración de interrupción automática de ataques.

Cuando se despliega Microsoft Defender para punto de conexión, la interrupción automática de ataques puede contener dispositivos y usuarios no gestionados o aislar automáticamente una estación de trabajo comprometida de la red. El aislamiento automático de dispositivos está actualmente en previsualización. Para detalles sobre cada acción de respuesta, véase Acciones de respuesta automatizadas.

Requisitos previos

Estos son los requisitos previos para configurar la interrupción automática de ataques en Microsoft Defender:

Requisito Detalles
Requisitos de suscripción Una de estas suscripciones:
  • Microsoft 365 E5 o A5
  • Microsoft 365 E3 con el complemento Microsoft Defender Suite
  • Microsoft 365 E3 con el complemento Enterprise Mobility + Security E5
  • Microsoft 365 A3 con el complemento Seguridad de Microsoft 365 A5
  • Windows 10 Enterprise E5 o A5
  • Windows 11 Enterprise E5 o A5
  • Enterprise Mobility + Security (EMS) E5 o A5
  • Office 365 E5 o A5
  • Microsoft Defender para punto de conexión (Plan 2)
  • Microsoft Defender for Identity
  • Microsoft Defender para aplicaciones en la nube
  • Defender para Office 365 (Plan 2)
  • Microsoft Defender para Empresas

Consulte los requisitos de concesión de licencias de Microsoft Defender XDR.

Requisitos de implementación
  • Implementación de productos de Defender (por ejemplo, Defender para punto de conexión, Defender para Office 365, Defender para identidad y Defender for Cloud Apps)
    • Cuanto mayor sea la implementación, mayor será la cobertura de protección. Por ejemplo, si se usa una señal de Microsoft Defender for Cloud Apps en una detección concreta, este producto será necesario para detectar el escenario de ataque específico correspondiente.
    • Del mismo modo, cada producto Defender debe implementarse para ejecutar sus acciones de respuesta automatizadas. Por ejemplo, Microsoft Defender para punto de conexión debe contener un dispositivo no gestionado o aislar una estación de trabajo integrada.
  • Microsoft Defender para punto de conexión device discovery está configurado como Descubrimiento estándar para la acción automática Contener dispositivo.
  • Para las acciones de interrupción de ataques en plataformas externas como Okta o AWS (versión preliminar): el área de trabajo de análisis de Microsoft Sentinel conectada al portal unificado de operaciones de seguridad con el conector del proveedor correspondiente implementado.
Permisos Para configurar las capacidades de interrupción automática de ataques, es necesario tener asignado uno de los siguientes roles en Microsoft Entra ID (https://portal.azure.com) o en el Centro de administración de Microsoft 365 (https://admin.microsoft.com):
  • Administrador global
  • Administrador de seguridad
  • Administrador de usuarios
  • Administrador de autenticación
  • Administrador de autenticación con privilegios
  • Escritores de directorios
  • Administrador del servicio de asistencia
  • Operador de seguridad
Para trabajar con funcionalidades de investigación y respuesta automatizadas, como revisar, aprobar o rechazar acciones pendientes, consulte Permisos necesarios para las tareas del centro de acciones.

Requisitos previos de Microsoft Defender para punto de conexión

Para admitir la interrupción automática de ataques, Microsoft Defender para punto de conexión requiere una versión de cliente de Sense mínima y una configuración de automatización adecuada para los grupos de dispositivos.

Prerrequisitos y salvaguardas para aislamiento automático de dispositivos (vista previa)

El aislamiento automático del dispositivo solo funciona en estaciones de trabajo de usuario final que estén incorporadas y administradas por Microsoft Defender para punto de conexión. El aislamiento bloquea la mayor parte del tráfico de red mientras mantiene la conectividad con los servicios de seguridad necesarios de Defender para endpoints. La acción se asigna a los dispositivos implicados en el incidente y se anula automáticamente tras una ventana de tiempo definida. Los operadores de seguridad pueden liberar el dispositivo antes.

Si los dispositivos aislados necesitan acceso a procesos o destinos específicos, configura exclusiones de aislamiento selectivo. Para evitar que la interrupción automática de ataques aísle dispositivos seleccionados, configura exclusiones de interrupción automática de ataques.

Versión mínima del cliente de Sense (cliente MDE)

El Agente Sense es el componente de sensor Microsoft Defender para punto de conexión que se ejecuta en cada dispositivo. La versión mínima requerida para que la acción Contain User funcione es la v10.8470. Puedes identificar la versión del Agente Sense en un dispositivo ejecutando los siguientes comandos de PowerShell.

Para verificar que Microsoft Defender para punto de conexión está instalado y determinar su ruta de instalación, consulta el registro:

Get-ItemProperty -Path 'Registry::HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Advanced Threat Protection\' -Name "InstallLocation"

Alternativamente, para confirmar la versión instalada del sensor leyendo la versión DLL de MsSense desde el registro, ejecuta el siguiente comando:

Get-ItemProperty -Path 'Registry::HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Advanced Threat Protection\Status' -Name "MsSenseDllVersion"

Configuración de automatización para los dispositivos de la organización

Revise la configuración de automatización de las directivas de grupo de dispositivos para determinar si se ejecutan investigaciones automatizadas y si las acciones de corrección se realizan automáticamente o solo después de la aprobación. Debe ser administrador global o administrador de seguridad para realizar el siguiente procedimiento:

  1. Vaya al portal de Microsoft Defender e inicie sesión.

  2. Vaya a Sistema>Configuración>Puntos de conexión>Grupos de dispositivos en Permisos.

  3. Revise las directivas de grupo de dispositivos y observe la columna Nivel de corrección. Completo: corregir las amenazas automáticamente es la configuración recomendada.

También puede crear o editar grupos de dispositivos para establecer el nivel de corrección adecuado para cada grupo. Seleccionar el nivel de automatización parcial permite activar la interrupción automática de ataques sin necesidad de aprobación manual. Para excluir un grupo de dispositivos de la contención automatizada, puede establecer su nivel de automatización en sin respuesta automatizada. Esta configuración no es muy recomendable y solo debe realizarse para un número limitado de dispositivos.

Nota:

La interrupción de ataques puede actuar en dispositivos independientemente del estado operativo de Microsoft Defender Antivirus en el dispositivo. El estado operativo del antivirus de Microsoft Defender puede ser activo, pasivo o modo de bloqueo EDR.

Requisitos previos de Microsoft Defender for Identity

Para admitir la interrupción automática de ataques, Microsoft Defender for Identity requiere la auditoría de los controladores de dominio y que las cuentas de acción estén configuradas correctamente.

Configurar la auditoría en controladores de dominio

Para configurar la auditoría en los controladores de dominio, consulte Configurar directivas de auditoría para los registros de eventos de Windows. Asegúrese de que los eventos de auditoría necesarios están configurados en los controladores de dominio en los que se implementa el sensor de Defender for Identity.

Validar cuentas de acción

Defender para Identity permite realizar acciones de corrección dirigidas a cuentas de Active Directory local cuando se pone en peligro una identidad. Para realizar estas acciones, Defender for Identity debe tener los permisos necesarios para hacerlo. De manera predeterminada, el sensor de Defender for Identity suplanta la cuenta LocalSystem del controlador de dominio y realiza las acciones. Dado que se puede cambiar esta suplantación predeterminada de la cuenta localSystem, compruebe que Defender for Identity tiene los permisos necesarios o usa la cuenta LocalSystem predeterminada.

Puede encontrar más información sobre las cuentas de acciones en Configurar las cuentas de acciones de Microsoft Defender for Identity.

El sensor de Defender for Identity debe implementarse en el controlador de dominio donde se desactivará la cuenta de Active Directory.

Nota:

Si dispone de automatización para activar o bloquear a un usuario, compruebe si esta puede interferir con la interrupción. Por ejemplo, si hay una automatización en vigor para comprobar y aplicar periódicamente que todos los empleados activos tienen cuentas habilitadas, esto podría activar accidentalmente las cuentas desactivadas por la interrupción del ataque mientras se detecta un ataque.

Requisitos previos de Microsoft Defender for Cloud Apps

Para admitir la interrupción automática de ataques, Microsoft Defender for Cloud Apps requiere una Conector de Office 365 de Microsoft configurada correctamente.

Conector de Microsoft Office 365

Microsoft Defender for Cloud Apps debe estar conectado a Microsoft Office 365 mediante el conector. Para conectar Defender for Cloud Apps, consulte Conexión de Microsoft 365 a Microsoft Defender for Cloud Apps.

Importante

Para garantizar la funcionalidad completa de la funcionalidad, es obligatorio configurar correctamente el conector de Microsoft 365. Al configurar el conector Microsoft 365 en Defender for Cloud Apps, deben estar seleccionadas todas las casillas, incluida la opción para habilitar las aplicaciones de Microsoft Entra ID. Si no se seleccionan todas las opciones necesarias, puede producirse lo siguiente:

  • Funcionalidad parcial o degradada
  • Incapacidad para realizar acciones críticas (como la gobernanza de aplicaciones o los flujos de interrupción)
  • Mayor probabilidad de errores de operación

Requisitos previos de Microsoft Defender para Office 365

Para admitir la interrupción automática de ataques, Microsoft Defender para Office 365 requiere buzones hospedados en Exchange Online y eventos de registro de auditoría de buzones específicos.

Ubicación de los buzones

Los buzones deben hospedarse en Exchange Online.

Registro de auditoría del buzón

Como mínimo, audite estos eventos de buzón: MailItemsAccessed, UpdateInboxRules, MoveToDeletedItems, SoftDelete y HardDelete.

Consulte Administrar la auditoría de buzones para aprender a administrar la auditoría de buzones.

Microsoft Sentinel requisitos previos para plataformas externas (versión preliminar)

El área de trabajo de análisis de Microsoft Sentinel debe estar conectada al portal de operaciones de seguridad unificada para habilitar acciones de interrupción de ataques para Okta y AWS.

Pasos siguientes