Blindaje predictivo en Microsoft Defender (versión preliminar)

Importante

Parte de la información contenida en este artículo se refiere a un producto preliminar que puede sufrir modificaciones sustanciales antes de su lanzamiento comercial. Microsoft no otorga garantías, expresas o implícitas, con respecto a la información que aquí se proporciona.

El blindaje predictivo (versión preliminar) es una estrategia de defensa proactiva diseñada para anticipar y mitigar las amenazas como parte de un ataque en curso. El blindaje predictivo amplía la pila de protección autónoma de Microsoft Defender, mejorando las capacidades de interrupción automática de ataques mediante medidas proactivas.

En este artículo se proporciona información general sobre el blindaje predictivo para que pueda comprender sus funcionalidades y cómo mejora su posición de seguridad.

Obtenga información sobre cómo funciona el blindaje predictivo o cómo administrar el blindaje predictivo en Microsoft Defender.

Por qué importa el blindaje predictivo

En un ataque típico, los defensores reaccionan una vez detectada la actividad malintencionada, pero los atacantes se mueven rápidamente. En el momento en que se identifica un dispositivo en peligro, es posible que ya esté en curso el movimiento lateral o la filtración de datos. El blindaje predictivo cambia el equilibrio actuando durante un ataque, antes de que el atacante alcance su siguiente objetivo.

Cuando el blindaje predictivo sea relevante:

  • Se detecta un ataque activo en el entorno (por ejemplo, un dispositivo o una credencial en peligro).
  • Defender identifica otros recursos que probablemente sean objetivos basándose en los datos de exposición, los patrones de comportamiento de los atacantes y la topología organizativa.
  • En lugar de esperar a que el atacante llegue a esos recursos, el blindaje predictivo aplica proactivamente restricciones dirigidas, como contener cuentas de usuario en riesgo, proteger la configuración de GPO o aplicar Safeboot para cortar la ruta de acceso al ataque.

Esto significa que los equipos de seguridad obtienen un tiempo de respuesta crítico. En lugar de correr para aislar manualmente todos los recursos potencialmente afectados, Defender limita de forma autónoma las opciones del atacante mientras los analistas investigan.

Cómo el blindaje predictivo amplía la interrupción automática de ataques

El panorama de amenazas en constante evolución crea un desequilibrio: los defensores deben proteger cada recurso, mientras que los atacantes solo necesitan una apertura. Las defensas tradicionales son reactivas y responden después de que comience la actividad malintencionada. Este enfoque hace que los defensores vayan detrás de los atacantes, que a menudo actúan con demasiada rapidez o con demasiada sutileza para ser detectados en tiempo real. Aunque algunos comportamientos de los atacantes deben bloquearse de forma directa, la prevención estática interrumpe la productividad y agrega sobrecarga operativa.

Para abordar estos desafíos, el blindaje predictivo mejora la pila de protección autónoma de Defender, ampliando la interrupción de ataques para incluir medidas proactivas durante un ataque, anticipando riesgos y aplicando protecciones dirigidas solo cuando sea necesario.

Este enfoque proactivo reduce la persecución reactiva, minimiza la carga operativa, mantiene la facilidad de uso y protege el entorno antes de que los atacantes puedan avanzar.

Aunque la interrupción del ataque identifica y contiene activos en peligro, el blindaje predictivo anticipa la posible progresión de ataques y restringe proactivamente los recursos o rutas vulnerables. Por ejemplo, aunque la interrupción automática de ataques aísla un dispositivo en peligro, el blindaje predictivo podría restringir proactivamente el acceso a datos confidenciales para los dispositivos en riesgo.

Dado que el blindaje predictivo forma parte de la misma pila de protección autónoma, los principios de confianza y modelo de inteligencia artificial descritos para la interrupción de ataques también se aplican al blindaje predictivo. Para obtener más información, vea Cómo Defender establece la confianza para la acción automática y Cómo usa la inteligencia artificial la interrupción de ataques.

Funcionamiento del blindaje predictivo

El blindaje predictivo usa análisis predictivos e información en tiempo real para identificar dinámicamente los riesgos emergentes y aplica protecciones dirigidas.

El blindaje predictivo integra la posición, la actividad y el contexto de escenario para identificar posibles rutas de ataque y destinos, proteger selectivamente los recursos críticos o restringir las rutas de ataque justo a tiempo.

Este enfoque minimiza la sobrecarga operativa y proporciona a los equipos de seguridad más tiempo para responder. Por ejemplo, el blindaje predictivo puede restringir dinámicamente el acceso a datos confidenciales para los dispositivos identificados como en riesgo, lo que reduce la necesidad de restricciones amplias para todo el entorno.

El blindaje predictivo se basa en dos pilares:

  • Predicción
    • Implica analizar la inteligencia sobre amenazas, el comportamiento del atacante, los incidentes anteriores y la exposición de la organización.
    • Defender usa estos datos de predicción para identificar riesgos emergentes, comprender la posible progresión de ataques e inferir riesgos en los recursos no compatibles.
  • Aplicación aplica controles de protección preventivos para interrumpir posibles vías de ataque en tiempo real.

Este enfoque dual garantiza que la protección sea precisa y oportuna.

Lógica de predicción

La predicción permite a las organizaciones identificar los recursos en riesgo y aplicar protecciones personalizadas en tiempo real. La predicción se centra en los riesgos emergentes en lugar de en la prevención estática, lo que minimiza la fricción operativa y garantiza que las medidas de seguridad se apliquen con precisión cuando sea necesario. Por ejemplo, si se detecta una herramienta de atacante específica, el blindaje predictivo puede inferir el siguiente destino probable en función de patrones de ataque anteriores.

Defender usa varias capas de información para realizar predicciones precisas:

  • La inteligencia sobre amenazas alinea la actividad observada con las herramientas y tácticas conocidas del atacante.
  • Los aprendizajes de incidentes anteriores se usan para reconocer patrones estadísticos y extrapolar los pasos siguientes más probables.
  • Los datos de exposición de la organización se usan para asignar cómo se estructura el entorno, qué recursos e identidades están conectados, qué permisos tienen estas identidades, qué vulnerabilidades o configuraciones erróneas existen y cómo el riesgo puede propagarse a través de ellas.

Juntos, estas conclusiones crean una comprensión dinámica del entorno y sus riesgos.

Lógica basada en gráficos

La lógica de predicción basada en gráficos cierra la brecha entre los sistemas anteriores y posteriores a la vulneración, lo que proporciona una vista unificada de la actividad del atacante en toda la topología de la organización. Esta vista unificada incluye los recursos, las conexiones y las vulnerabilidades de la organización. La lógica basada en gráficos combina los datos de actividad en directo con el mapa estructural del entorno.

Esta integración permite a Defender ajustar dinámicamente las protecciones en función de las vulnerabilidades más críticas, lo que permite priorizar las defensas en tiempo real y detener a los atacantes antes de que lleguen a recursos críticos.

El proceso implica tres fases clave:

  1. Defender superpone la actividad posterior a la vulneración en el gráfico de exposición de la organización, lo que crea una vista completa de las posibles rutas de ataque.
  2. Defender identifica el radio de impacto: los recursos relacionados que la actividad identificada podría afectar.
  3. Los modelos de razonamiento predicen las rutas de acceso que los atacantes suelen tomar, ya que tienen en cuenta comportamientos pasados, características de recursos y vulnerabilidades ambientales.

Esta comprensión dinámica permite a Defender ir más allá de las respuestas reactivas, lo que habilita la protección Just-In-Time que detiene a los atacantes antes de que lleguen a recursos críticos.

Acciones de blindaje predictivo

La protección predictiva usa acciones basadas en Defender for Endpoint. Para usar estas acciones, necesita una licencia de Defender para punto de conexión. Para obtener una lista de acciones, consulte Acciones de respuesta automatizadas.

Pasos siguientes

Sugerencia

¿Desea obtener más información? Participe con la comunidad de Seguridad de Microsoft en nuestra Tech Community: Tech Community de Microsoft Defender XDR.