Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En este artículo se proporciona un flujo de trabajo para probar e implementar Microsoft Defender para punto de conexión en su organización. Puedes utilizar estas recomendaciones para incorporar Microsoft Defender para punto de conexión como una herramienta individual de ciberseguridad o como parte de una solución integral con Microsoft Defender.
En este artículo se da por hecho que dispone de una instancia de producción de Microsoft 365 y que está realizando pruebas piloto e implementando Microsoft Defender para punto de conexión en este entorno. Esta práctica mantendrá cualquier configuración y personalización que configure durante el piloto para la implementación completa.
Microsoft Defender for Endpoint contribuye a una arquitectura de Confianza Cero al ayudar a prevenir o reducir el impacto de una brecha de seguridad en la empresa. Para obtener más información, consulte el escenario empresarial Prevenir o reducir los daños empresariales derivados de una vulneración de seguridad en el marco de adopción de Confianza cero de Microsoft.
Importante
Si desea ejecutar varias soluciones de seguridad en paralelo, consulte Consideraciones sobre el rendimiento, la configuración y la compatibilidad.
Es posible que ya haya configurado exclusiones mutuas de seguridad para los dispositivos incorporados en Microsoft Defender para punto de conexión. Si todavía necesita establecer exclusiones mutuas para evitar conflictos, consulte Agregar Microsoft Defender para punto de conexión a la lista de exclusión de la solución existente.
Implementación integral de Microsoft Defender XDR
Este es el artículo 4 de la serie 6 para ayudarle a implementar los componentes de Microsoft Defender XDR, incluida la investigación y respuesta a incidentes.
Los artículos de esta serie corresponden a las siguientes fases de la implementación de un extremo a otro:
| Fase | Vínculo |
|---|---|
| A. Iniciar la prueba piloto | Iniciar la prueba piloto |
| B. Pilotar y desplegar componentes de Microsoft Defender |
-
Prueba piloto e implementación de Defender for Identity - Probar e implementar Defender para Office 365 - Pilotar e implementar Defender for Endpoint (este artículo) - Pilotar e implementar Microsoft Defender for Cloud Apps |
| C. Investigar y responder a amenazas | Práctica de la investigación y respuesta a incidentes |
Implementación piloto y despliegue del flujo de trabajo para Defender for Endpoint
En el diagrama siguiente se muestra un proceso común para implementar un producto o servicio en un entorno de TI.
Empiece por evaluar el producto o servicio y cómo funcionará dentro de su organización. A continuación, pilote el producto o servicio con un subconjunto adecuadamente pequeño de la infraestructura de producción para pruebas, aprendizaje y personalización. A continuación, aumente gradualmente el ámbito de la implementación hasta que se cubra toda la infraestructura o la organización.
Este es el flujo de trabajo para realizar una prueba piloto y desplegar Defender para endpoint en su entorno de producción.
Siga estos pasos:
- Comprobación del estado de la licencia
- Incorpore puntos de conexión mediante cualquiera de las herramientas de administración compatibles
- Comprobación del grupo piloto
- Probar las funcionalidades
Estos son los pasos recomendados para cada fase de implementación.
| Fase de implementación | Descripción |
|---|---|
| Evaluar | Realice la evaluación del producto para Defender for Endpoint. |
| Piloto | Realice los pasos 1 a 4 para un grupo piloto. |
| Implementación completa | Configure el grupo piloto en el paso 3 o agregue grupos para expandirse más allá del piloto y, finalmente, incluya todos los dispositivos. |
Protección de la organización frente a hackers
Defender for Identity proporciona una protección eficaz por sí sola. Sin embargo, cuando se combina con otras capacidades de Microsoft Defender, Defender para Endpoint proporciona datos a las señales compartidas que juntos ayudan a detener ataques.
Este es un ejemplo de un ciberataque y cómo los componentes de Microsoft Defender XDR ayudan a detectarlo y mitigarlo.
Defender for Endpoint detecta vulnerabilidades en dispositivos y redes que, de otro modo, podrían ser explotadas en los dispositivos administrados por su organización.
Microsoft Defender correlaciona las señales de todos los componentes de Microsoft Defender para ofrecer la historia completa del ataque.
Arquitectura de Microsoft Defender for Endpoint
El siguiente diagrama ilustra la arquitectura y las integraciones de Microsoft Defender para Endpoint.
En esta tabla se describe la ilustración.
| Llamada | Descripción |
|---|---|
| 1 | Los dispositivos se incorporan a través de una de las herramientas de administración compatibles. |
| 2 | Los dispositivos incorporados proporcionan señales a Microsoft Defender para punto de conexión y responden a ellas. |
| 3 | Los dispositivos administrados se unen o se inscriben en Microsoft Entra ID. |
| 4 | Los dispositivos Windows unidos a un dominio se sincronizan con Microsoft Entra ID mediante Microsoft Entra Connect. |
| 5 | Las alertas, investigaciones y respuestas de Microsoft Defender para punto de conexión se gestionan en Microsoft Defender. |
Sugerencia
Microsoft Defender para punto de conexión también incluye un laboratorio de evaluación en el producto en el que puede agregar dispositivos preconfigurados y ejecutar simulaciones para evaluar las funcionalidades de la plataforma. El laboratorio incluye una experiencia de configuración simplificada que puede ayudar a demostrar rápidamente el valor de Microsoft Defender para punto de conexión que incluye instrucciones para muchas características, como la búsqueda avanzada y el análisis de amenazas. Para obtener más información, consulte Evaluación de funcionalidades. La principal diferencia entre las instrucciones proporcionadas en este artículo y el laboratorio de evaluación es que el entorno de evaluación usa dispositivos de producción, mientras que el laboratorio de evaluación usa dispositivos que no son de producción.
Paso 1: Comprobar el estado de la licencia
En primer lugar, deberá comprobar el estado de la licencia para verificar que se ha aprovisionado correctamente. Puede hacerlo a través del Centro de administración o a través de Microsoft Azure Portal.
Para ver las licencias, vaya a Microsoft Azure Portal y vaya a la sección Licencia de Microsoft Azure Portal.
Como alternativa, en el centro de administración, vaya a Facturación>Suscripciones.
En la pantalla, verá todas las licencias aprovisionadas y su estado actual.
Paso 2: Incorporación de puntos de conexión mediante cualquiera de las herramientas de administración admitidas
Después de comprobar que el estado de la licencia se ha configurado correctamente, puede empezar a agregar dispositivos al servicio.
Con el fin de evaluar Microsoft Defender para punto de conexión, se recomienda elegir un par de dispositivos Windows para realizar la evaluación.
Puede optar por usar cualquiera de las herramientas de administración admitidas, pero Intune proporciona una integración óptima. Para obtener más información, vea Configurar Microsoft Defender para punto de conexión en Microsoft Intune.
En el tema Planeamiento de la implementación se describen los pasos generales que debe seguir para implementar Defender para punto de conexión.
Vea este vídeo para obtener una introducción rápida al proceso de incorporación y obtener información sobre las herramientas y métodos disponibles.
Opciones de la herramienta de incorporación
En la tabla siguiente se enumeran las herramientas disponibles en función del punto de conexión que necesita incorporar.
| Punto de conexión | Opciones de herramientas |
|---|---|
| Windows |
-
Script local (hasta 10 dispositivos) - Directiva de grupo - Microsoft Intune / Administrador de dispositivos móviles - Microsoft Endpoint Configuration Manager - Scripts de VDI |
| macOS |
-
Scripts locales - Microsoft Intune - JAMF Pro - Administración de dispositivos móvil |
| iOS | Basado en aplicaciones |
| Android | Microsoft Intune |
Al pilotar Microsoft Defender para punto de conexión, puede optar por incorporar algunos dispositivos al servicio antes de incorporar toda la organización.
A continuación, puede probar las funcionalidades que están disponibles, como ejecutar simulaciones de ataque y ver cómo Defender for Endpoint expone actividades malintencionadas y le permite realizar una respuesta eficaz.
Paso 3: Comprobación del grupo piloto
Después de completar los pasos de configuración inicial descritos en la sección Activar la evaluación, deberían aparecerle los dispositivos en la lista de inventario de dispositivos aproximadamente al cabo de una hora.
Cuando vea los dispositivos incorporados, puede continuar con la prueba de funcionalidades.
Paso 4: Probar funcionalidades
Ahora que ha completado la incorporación de algunos dispositivos y ha comprobado que están informando al servicio, familiarícese con el producto probando las eficaces funcionalidades que están disponibles inmediatamente.
Durante el piloto, puede empezar a probar fácilmente algunas de las características para ver el producto en acción sin pasar por pasos de configuración complejos.
Empecemos por revisar los paneles.
Visualización del inventario de dispositivos
El inventario de dispositivos es donde verá la lista de puntos de conexión, dispositivos de red y dispositivos IoT en la red. No solo proporciona una vista de los dispositivos de la red, sino que también proporciona información detallada sobre ellos, como dominio, nivel de riesgo, plataforma del sistema operativo y otros detalles para facilitar la identificación de los dispositivos más en riesgo.
Ver el panel de Administración de vulnerabilidades de Microsoft Defender
Administración de vulnerabilidades de Defender le ayuda a centrarse en las debilidades que suponen el riesgo más urgente y el más alto para la organización. Desde el panel, puede obtener una vista general de la puntuación de exposición de la organización, Microsoft Secure Score para dispositivos, la distribución de la exposición de los dispositivos, las principales recomendaciones de seguridad, el software vulnerable principal, las principales actividades de corrección y los datos de los dispositivos más expuestos.
Ejecución de una simulación
Microsoft Defender para punto de conexión incluye escenarios de ataque "Do It Yourself" que puede ejecutar en los dispositivos piloto. Cada documento incluye los requisitos del sistema operativo y de la aplicación, así como instrucciones detalladas específicas de un escenario de ataque. Estos scripts son seguros, documentados y fáciles de usar. Estos escenarios mostrarán las capacidades de Defender for Endpoint y le guiarán a través del proceso de investigación.
Para ejecutar cualquiera de las simulaciones proporcionadas, necesita al menos un dispositivo incorporado.
En Ayuda>Simulaciones & tutoriales, seleccione cuál de los escenarios de ataque disponibles desea simular:
Escenario 1: Un documento introduce una puerta trasera: simula la entrega de un documento señuelo creado mediante ingeniería social. El documento inicia una puerta trasera especialmente diseñada que proporciona control a los atacantes.
Escenario 2: script de PowerShell en un ataque sin archivos - simula un ataque sin archivos basado en PowerShell y muestra la reducción de la superficie de ataque y la detección, mediante aprendizaje del dispositivo, de actividad maliciosa en la memoria.
Escenario 3: Respuesta a incidentes automatizada: desencadena una investigación automatizada, que busca y corrige automáticamente los artefactos de infracción para escalar la capacidad de respuesta a incidentes.
Descargue y lea el documento de tutorial correspondiente proporcionado con el escenario seleccionado.
Descargue el archivo de simulación o copie la secuencia de comandos de simulación navegando a Ayuda>Simulaciones & tutoriales. Puede optar por descargar el archivo o script en el dispositivo de prueba, pero no es obligatorio.
Ejecute el archivo o script de simulación en el dispositivo de prueba como se indica en el documento del tutorial.
Nota:
Los archivos o scripts de simulación imitan la actividad de ataque, pero en realidad son benignos y no dañarán ni pondrán en peligro el dispositivo de prueba.
Integración de SIEM
Puede integrar Defender para punto de conexión con Microsoft Sentinel o un servicio genérico de administración de eventos e información de seguridad (SIEM) para habilitar la supervisión centralizada de alertas y actividades de aplicaciones conectadas. Con Microsoft Sentinel, puede analizar eventos de seguridad de forma más completa en toda la organización y crear cuadernos de estrategias para obtener una respuesta eficaz e inmediata.
Microsoft Sentinel incluye un conector para Defender for Endpoint. Para obtener más información, consulte Conector de Microsoft Defender para Endpoint para Microsoft Sentinel.
Para obtener información sobre la integración con sistemas SIEM genéricos, consulte Habilitar la integración con SIEM en Microsoft Defender para punto de conexión.
Paso siguiente
Incorpore la información de la Guía de operaciones de seguridad de Defender for Endpoint en sus procesos de SecOps.
Siguiente paso para el despliegue de extremo a extremo de Microsoft Defender
Continúe con la implementación de un extremo a otro de Microsoft Defender XDR con Pilot e implemente Microsoft Defender for Cloud Apps.
Sugerencia
¿Desea obtener más información? Participe con la comunidad de Seguridad de Microsoft en nuestra Tech Community: Tech Community de Microsoft Defender XDR.