Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Vea las opciones que puede configurar en perfiles para la directiva de reducción de superficie expuesta a ataques en el nodo de seguridad de puntos de conexión de Intune como parte de una directiva de seguridad de puntos de conexión.
Se aplica a:
Windows
Importante
El 14 de octubre de 2025, Windows 10 llegó a la finalización del soporte y no recibirá actualizaciones de calidad ni de características. Windows 10 es una versión permitida en Intune. Los dispositivos que ejecutan esta versión aún pueden inscribirse en Intune y usar características elegibles, pero la funcionalidad no estará garantizada y puede variar.
Plataformas y perfiles admitidos:
Windows: use esta plataforma para la directiva que implemente en dispositivos administrados con Intune.
- Perfil: aislamiento de aplicaciones y exploradores
- Perfil: Control de aplicaciones
- Perfil: reglas de reducción de la superficie expuesta a ataques
- Perfil: Control de dispositivos
- Perfil: Protección contra vulnerabilidades
- Perfil: Protección web (Microsoft Edge (versión anterior))
Windows (ConfigMgr): use esta plataforma para las directivas que implemente en dispositivos administrados por Administrador de configuración.
- Perfil: Protección contra vulnerabilidades (ConfigMgr) (versión preliminar)
- Perfil: Protección web (ConfigMgr) (versión preliminar)
Windows: use esta plataforma para la directiva que implemente en dispositivos administrados a través de Administración de seguridad de Microsoft Defender para punto de conexión.
- Perfil: Reglas de reducción de superficie expuesta a ataques
Reducción de la superficie expuesta a ataques (MDM)
Perfil de aislamiento de aplicaciones y exploradores
Nota:
En esta sección se detalla la configuración de los perfiles de aislamiento de aplicaciones y explorador creados antes del 18 de abril de 2023. Los perfiles creados después de esa fecha usan un nuevo formato de configuración, como el que se encuentra en el catálogo de configuración. Con este cambio, ya no puede crear nuevas versiones del perfil anterior y ya no se están desarrollando. Aunque ya no puede crear nuevas instancias del perfil anterior, puede seguir editando y utilizando las instancias que haya creado anteriormente.
Para los perfiles que usan el nuevo formato de configuración, Intune ya no mantiene una lista de cada configuración por nombre. En su lugar, el nombre de cada configuración, sus opciones de configuración y su texto explicativo que ve en el Centro de administración de Microsoft Intune se toman directamente de la configuración contenido autoritativo. Ese contenido puede proporcionar más información sobre el uso de la configuración en su contexto adecuado. Al ver un texto de información de configuración, puede usar su vínculo Más información para abrir ese contenido.
Aislamiento de aplicaciones y exploradores
Activar Protección de aplicaciones
CSP: AllowWindowsDefenderApplicationGuard- No configurado (valor predeterminado): la Protección de aplicaciones de Microsoft Defender no está configurada para Microsoft Edge o entornos de Windows aislados.
- Habilitado para Edge : Protección de aplicaciones abre sitios no aprobados en un contenedor de exploración virtualizado de Hyper-V.
- Habilitado para entornos Windows aislados : la Protección de aplicaciones está activada para cualquier aplicación habilitada para la Protección de aplicaciones en Windows.
- Habilitado para entornos Edge Y Windows aislados : la Protección de aplicaciones está configurada para ambos escenarios.
Nota:
Si está implementando la protección de aplicaciones para Microsoft Edge a través de Intune, el requisito previo debe configurar la directiva de aislamiento de red de Windows. El aislamiento de red se puede configurar a través de varios perfiles, incluido el aislamiento de aplicaciones y de explorador en la configuración de aislamiento de red de Windows .
Cuando se establece en Habilitado para Edge o Habilitado para Edge Y entornos Windows aislados, están disponibles las siguientes opciones de configuración, que se aplican a Edge:
Comportamiento del Portapapeles
CSP: ClipboardSettingsElija qué acciones de copiar y pegar se permiten desde el equipo local y un explorador virtual de Protección de aplicaciones.
- Sin configurar (valor predeterminado)
- Bloquear copiar y pegar entre el PC y el explorador
- Permitir copiar y pegar solo desde el explorador al PC
- Permitir copiar y pegar solo desde el PC al explorador
- Permitir copiar y pegar entre el PC y el explorador
Bloquear contenido externo de sitios no aprobados por la empresa
CSP: BlockNonEnterpriseContent- Sin configurar (valor predeterminado)
- Sí : bloquee la carga de contenido de sitios web no aprobados.
Recopilar registros para eventos que se producen dentro de una sesión de exploración de Protección de aplicaciones
CSP: AuditApplicationGuard- Sin configurar (valor predeterminado)
- Sí : recopile registros para eventos que se produzcan dentro de una sesión de exploración virtual de Protección de aplicaciones.
Permitir que se guarden los datos del explorador generados por el usuario
CSP: AllowPersistence- Sin configurar (valor predeterminado)
- Sí : permite guardar los datos de usuario creados durante una sesión de exploración virtual de Protección de aplicaciones. Algunos ejemplos de datos de usuario son las contraseñas, los favoritos y las cookies.
Habilitar aceleración gráfica de hardware
CSP: AllowVirtualGPU- Sin configurar (valor predeterminado)
- Sí : en la sesión de exploración virtual de Protección de aplicaciones, use una unidad de procesamiento de gráficos virtual para cargar más rápidamente los sitios web con uso intensivo de gráficos.
Permitir que los usuarios descarguen archivos en el host
CSP: SaveFilesToHost- Sin configurar (valor predeterminado)
- Sí : permite que los usuarios descarguen archivos desde el explorador virtualizado al sistema operativo host.
Protección de aplicaciones: permitir el acceso a la cámara y al micrófono
CSP: AllowCameraMicrophoneRedirection- No configurado (valor predeterminado): las aplicaciones dentro de la Protección de aplicaciones de Microsoft Defender no pueden acceder a la cámara ni al micrófono del dispositivo del usuario.
- Sí, las aplicaciones dentro de la Protección de aplicaciones de Microsoft Defender pueden acceder a la cámara y al micrófono en el dispositivo del usuario.
- No: las aplicaciones dentro de la Protección de aplicaciones de Microsoft Defender no pueden acceder a la cámara ni al micrófono del dispositivo del usuario. Este es el mismo comportamiento que No configurado.
Protección de aplicaciones: permitir imprimir en impresoras locales
- Sin configurar (valor predeterminado)
- Sí , permite imprimir en impresoras locales.
Protección de aplicaciones: permitir imprimir en impresoras de red
- Sin configurar (valor predeterminado)
- Sí : permite imprimir en impresoras de red.
Protección de aplicaciones: permitir imprimir en PDF
- Sin configurar (valor predeterminado)
- Sí, permite imprimir en PDF.
Protección de aplicaciones Permitir impresión en XPS
- Sin configurar (valor predeterminado)
- Sí - - Permitir la impresión en XPS.
Protección de aplicaciones: permitir el uso de entidades de certificación raíz desde el dispositivo del usuario
CSP: CertificateThumbprintsConfigure las huellas digitales de certificados para transferir automáticamente el certificado raíz coincidente al contenedor de la Protección de aplicaciones de Microsoft Defender de Microsoft Defender.
Para agregar huellas digitales una a una, seleccione Agregar. Puede usar Importar para especificar un archivo .CSV que contenga varias entradas de huella digital que se agreguen al perfil al mismo tiempo. Cuando se usa un archivo .CSV, cada huella digital debe estar separada por una coma. Por ejemplo:
b4e72779a8a362c860c36a6461f31e3aa7e58c14,1b1d49f06d2a697a544a1059bd59a7b058cda924Todas las entradas que aparecen en el perfil están activas. No es necesario activar una casilla para que una entrada de huella digital se active. En su lugar, use las casillas de verificación para ayudarle a administrar las entradas que se han agregado al perfil. Por ejemplo, puede seleccionar la casilla de una o más entradas de huella digital de certificado y, a continuación, eliminar esas entradas del perfil con una sola acción.
Directiva de aislamiento de red de Windows
- Sin configurar (valor predeterminado)
- Sí , configura la directiva de aislamiento de red de Windows.
Cuando se establece en Sí, puede configurar las siguientes opciones:
Intervalos IP Expanda la lista desplegable, seleccione Agregar y, a continuación, especifique una dirección inferior y, después, una dirección superior.
Recursos de nube Expanda la lista desplegable, seleccione Agregar y, a continuación, especifique una dirección IP o FQDN y un proxy.
Dominios de red Expanda la lista desplegable, seleccione Agregar y, a continuación, especifique Dominios de red.
Servidores proxy Expanda la lista desplegable, seleccione Agregar y, a continuación, especifique Servidores proxy.
Servidores proxy internos Expanda la lista desplegable, seleccione Agregar y, a continuación, especifique Servidores proxy internos.
Recursos neutros Expanda la lista desplegable, seleccione Agregar y especifique los recursos neutros.
Deshabilitar la detección automática de otros servidores proxy empresariales
- Sin configurar (valor predeterminado)
- Sí : deshabilita la detección automática de otros servidores proxy empresariales.
Deshabilitar la detección automática de otros intervalos IP de la empresa
- Sin configurar (valor predeterminado)
- Sí : deshabilita la detección automática de otros intervalos IP de la empresa.
Nota:
Una vez creado el perfil, los dispositivos a los que se debe aplicar la directiva tendrán Protección de aplicaciones de Microsoft Defender habilitado. Es posible que los usuarios tengan que reiniciar los dispositivos para que la protección entre en vigor.
Perfil de control de aplicaciones
Control de aplicaciones de Microsoft Defender
Control de aplicación de App Locker
CSP: AppLocker- Sin configurar (valor predeterminado)
- Aplicar componentes y almacenar aplicaciones
- Componentes de auditoría y aplicaciones de la tienda
- Aplicar componentes, aplicaciones de la tienda y SmartLocker
- Componentes de auditoría, aplicaciones de la tienda y SmartLocker
Impedir que los usuarios ignoren las advertencias de SmartScreen
CSP: SmartScreen/PreventOverrideForFilesInShell- No configurado (predeterminado): los usuarios pueden ignorar las advertencias de SmartScreen para archivos y aplicaciones malintencionadas.
- Sí : SmartScreen está habilitado y los usuarios no pueden omitir las advertencias de archivos o aplicaciones malintencionadas.
Activar SmartScreen de Windows
CSP: SmartScreen/EnableSmartScreenInShell- No configurado (valor predeterminado): devuelve la configuración al valor predeterminado de Windows, que es habilitar SmartScreen, pero los usuarios pueden cambiar esta configuración. Para deshabilitar SmartScreen, use un URI personalizado.
- Sí : exige el uso de SmartScreen para todos los usuarios.
Perfil de las reglas de reducción de la superficie expuesta a ataques
Reglas de la reducción de la superficie expuesta a ataques
Para obtener más información sobre las reglas de reducción de superficie expuesta a ataques, consulte Referencia de reglas de reducción de superficie expuesta a ataques en la documentación de Microsoft 365.
Nota:
En esta sección se detalla la configuración de los perfiles de reglas de reducción de superficie expuesta a ataques creados antes del 5 de abril de 2022. Los perfiles creados después de esa fecha usan un nuevo formato de configuración, como el que se encuentra en el catálogo de configuración. Con este cambio, ya no puede crear nuevas versiones del perfil anterior y ya no se están desarrollando. Aunque ya no puede crear nuevas instancias del perfil anterior, puede seguir editando y utilizando las instancias que haya creado anteriormente.
Para los perfiles que usan el nuevo formato de configuración, Intune ya no mantiene una lista de cada configuración por nombre. En su lugar, el nombre de cada configuración, sus opciones de configuración y su texto explicativo que ve en el Centro de administración de Microsoft Intune se toman directamente de la configuración contenido autoritativo. Ese contenido puede proporcionar más información sobre el uso de la configuración en su contexto adecuado. Al ver un texto de información de configuración, puede usar su vínculo Más información para abrir ese contenido.
Bloquear la persistencia a través de la suscripción a eventos WMI
Reducir la superficie expuesta a ataques con reglas de reducción de la superficie expuesta a ataquesEsta regla de reducción de la superficie expuesta a ataques (ASR) se controla mediante el siguiente GUID: e6db77e5-3df2-4cf1-b95a-636979351e5b
Esta regla impide que el malware abuse de WMI para lograr persistencia en un dispositivo. Las amenazas sin archivo emplean varias tácticas para permanecer ocultas, evitar ser detectadas en el sistema de archivos y obtener el control de la ejecución periódica. Algunas amenazas pueden abusar del repositorio WMI y el modelo de eventos para permanecer ocultas.
- No configurado (valor predeterminado): La configuración vuelve al valor predeterminado de Windows, que está desactivado y la persistencia no está bloqueada.
- Bloquear: se bloquea la persistencia a través de WMI.
- Auditoría: evalúa cómo afecta esta regla a su organización si está habilitada (establecida en Bloquear).
- Deshabilitar: desactiva esta regla. La persistencia no está bloqueada.
Para obtener más información sobre esta configuración, consulte Bloqueo de la persistencia a través de la suscripción de eventos WMI.
Bloquear el robo de credenciales del subsistema de autoridad de seguridad local de Windows (lsass.exe)
Proteger los dispositivos contra vulnerabilidades de seguridadEsta regla de reducción de la superficie expuesta a ataques (ASR) se controla mediante el siguiente GUID: 9e6c4e1f-7d60-472f-ba1a-a39ef669e4b2
- No configurado (valor predeterminado): la configuración vuelve al valor predeterminado de Windows, que es desactivado.
- Definido por el usuario
- Habilitar - Los intentos de robar credenciales a través de lsass.exe están bloqueados.
- Modo auditoría : no se bloquea a los usuarios de dominios peligrosos y, en su lugar, se generan eventos de Windows.
- Advertir - Para Windows 10 versión 1809 o posterior y Windows 11, el usuario del dispositivo recibe un mensaje en el que se indica que puede omitir el bloqueo de la configuración. En dispositivos que ejecutan versiones anteriores de Windows 10, la regla aplica el comportamiento Habilitar.
Impedir que Adobe Reader cree procesos secundarios
Reducir la superficie expuesta a ataques con reglas de reducción de la superficie expuesta a ataquesEsta regla de ASR se controla mediante el siguiente GUID: 7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c
- No configurado (valor predeterminado): se restaura el valor predeterminado de Windows para no bloquear la creación de procesos secundarios.
- Definido por el usuario
- Habilitar - Adobe Reader no puede crear procesos secundarios.
- Modo auditoría : los eventos de Windows se generan en lugar de bloquear los procesos secundarios.
- Advertir - Para Windows 10 versión 1809 o posterior y Windows 11, el usuario del dispositivo recibe un mensaje en el que se indica que puede omitir el bloqueo de la configuración. En dispositivos que ejecutan versiones anteriores de Windows 10, la regla aplica el comportamiento Habilitar.
Impedir que las aplicaciones de Office inserten código en otros procesos
Proteger los dispositivos contra vulnerabilidades de seguridadEsta regla ASR se controla mediante el siguiente GUID: 75668C-73B5-4CF0-BB93-3ECF5CB7CC84
- No configurado (valor predeterminado): la configuración vuelve al valor predeterminado de Windows, que es desactivado.
- Bloquear : las aplicaciones de Office no pueden insertar código en otros procesos.
- Modo auditoría : los eventos de Windows se generan en lugar de bloquear.
- Advertir - Para Windows 10 versión 1809 o posterior y Windows 11, el usuario del dispositivo recibe un mensaje en el que se indica que puede omitir el bloqueo de la configuración. En dispositivos que ejecutan versiones anteriores de Windows 10, la regla aplica el comportamiento Habilitar.
- Disable - Esta configuración está desactivada.
Impedir que las aplicaciones de Office creen contenido ejecutable
Proteger los dispositivos contra vulnerabilidades de seguridadEsta regla de ASR se controla mediante el siguiente GUID: 3B576869-A4EC-4529-8536-B80A7769E899
- No configurado (valor predeterminado): la configuración vuelve al valor predeterminado de Windows, que es desactivado.
- Bloquear : las aplicaciones de Office no pueden crear contenido ejecutable.
- Modo auditoría : los eventos de Windows se generan en lugar de bloquear.
- Advertir - Para Windows 10 versión 1809 o posterior y Windows 11, el usuario del dispositivo recibe un mensaje en el que se indica que puede omitir el bloqueo de la configuración. En dispositivos que ejecutan versiones anteriores de Windows 10, la regla aplica el comportamiento Habilitar.
- Disable - Esta configuración está desactivada.
Impedir que todas las aplicaciones de Office creen procesos secundarios
Proteger los dispositivos contra vulnerabilidades de seguridadEsta regla ASR se controla mediante el siguiente GUID: D4F940AB-401B-4EFC-AADC-AD5F3C50688A
- No configurado (valor predeterminado): la configuración vuelve al valor predeterminado de Windows, que es desactivado.
- Bloquear : las aplicaciones de Office no pueden crear procesos secundarios.
- Modo auditoría : los eventos de Windows se generan en lugar de bloquear.
- Advertir - Para Windows 10 versión 1809 o posterior y Windows 11, el usuario del dispositivo recibe un mensaje en el que se indica que puede omitir el bloqueo de la configuración. En dispositivos que ejecutan versiones anteriores de Windows 10, la regla aplica el comportamiento Habilitar.
- Disable - Esta configuración está desactivada.
Bloquear las llamadas API de Win32 desde la macro de Office
Proteger los dispositivos contra vulnerabilidades de seguridadEsta regla de ASR se controla mediante el siguiente GUID: 92E97FA1-2EDF-4476-BDD6-9DD0B4DDDC7B
- No configurado (valor predeterminado): la configuración vuelve al valor predeterminado de Windows, que es desactivado.
- Bloquear : las macros de Office no pueden usar llamadas API de Win32.
- Modo auditoría : los eventos de Windows se generan en lugar de bloquear.
- Advertir - Para Windows 10 versión 1809 o posterior y Windows 11, el usuario del dispositivo recibe un mensaje en el que se indica que puede omitir el bloqueo de la configuración. En dispositivos que ejecutan versiones anteriores de Windows 10, la regla aplica el comportamiento Habilitar.
- Disable - Esta configuración está desactivada.
Impedir que las aplicaciones de comunicación de Office creen procesos secundarios
Proteger los dispositivos contra vulnerabilidades de seguridadEsta regla ASR se controla mediante el siguiente GUID: 26190899-1602-49e8-8b27-eb1d0a1ce869.
- No configurado (valor predeterminado) - Se restaura el valor predeterminado de Windows, que es no bloquear la creación de procesos secundarios.
- Definido por el usuario
- Habilitar - Las aplicaciones de comunicación de Office no pueden crear procesos secundarios.
- Modo auditoría : los eventos de Windows se generan en lugar de bloquear los procesos secundarios.
- Advertir - Para Windows 10 versión 1809 o posterior y Windows 11, el usuario del dispositivo recibe un mensaje en el que se indica que puede omitir el bloqueo de la configuración. En dispositivos que ejecutan versiones anteriores de Windows 10, la regla aplica el comportamiento Habilitar.
Bloquear la ejecución de scripts potencialmente ofuscados (js/vbs/ps)
Proteger los dispositivos contra vulnerabilidades de seguridadEsta regla ASR se controla mediante el siguiente GUID: 5BEB7EFE-FD9A-4556-801D-275E5FFC04CC
- No configurado (valor predeterminado): la configuración vuelve al valor predeterminado de Windows, que es desactivado.
- Bloquear : Defender bloquea la ejecución de scripts ofuscados.
- Modo auditoría : los eventos de Windows se generan en lugar de bloquear.
- Advertir - Para Windows 10 versión 1809 o posterior y Windows 11, el usuario del dispositivo recibe un mensaje en el que se indica que puede omitir el bloqueo de la configuración. En dispositivos que ejecutan versiones anteriores de Windows 10, la regla aplica el comportamiento Habilitar.
- Disable - Esta configuración está desactivada.
Impedir que JavaScript o VBScript inicien el contenido ejecutable descargado
Proteger los dispositivos contra vulnerabilidades de seguridadEsta regla ASR se controla mediante el siguiente GUID: D3E037E1-3EB8-44C8-A917-57927947596D
- No configurado (valor predeterminado): la configuración vuelve al valor predeterminado de Windows, que es desactivado.
- Bloquear : Defender bloquea la ejecución de los archivos JavaScript o VBScript que se han descargado de Internet.
- Modo auditoría : los eventos de Windows se generan en lugar de bloquear.
- Disable - Esta configuración está desactivada.
Bloquear la creación de procesos que se originen en comandos PSExec y WMI
Proteger los dispositivos contra vulnerabilidades de seguridadEsta regla de ASR se controla mediante el siguiente GUID: d1e49aac-8f56-4280-b9ba-993a6d77406c
- No configurado (valor predeterminado): la configuración vuelve al valor predeterminado de Windows, que es desactivado.
- Bloquear : se bloquea la creación de procesos mediante comandos PSExec o WMI.
- Modo auditoría : los eventos de Windows se generan en lugar de bloquear.
- Advertir - Para Windows 10 versión 1809 o posterior y Windows 11, el usuario del dispositivo recibe un mensaje en el que se indica que puede omitir el bloqueo de la configuración. En dispositivos que ejecutan versiones anteriores de Windows 10, la regla aplica el comportamiento Habilitar.
- Disable - Esta configuración está desactivada.
Bloquee los procesos que no sean de confianza y que no estén firmados y que se ejecuten desde USB
Proteger los dispositivos contra vulnerabilidades de seguridadEsta regla de ASR se controla mediante el siguiente GUID: b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4
- No configurado (valor predeterminado): la configuración vuelve al valor predeterminado de Windows, que es desactivado.
- Bloquear : se bloquean los procesos que no son de confianza y que no están firmados y que se ejecutan desde una unidad USB.
- Modo auditoría : los eventos de Windows se generan en lugar de bloquear.
- Advertir - Para Windows 10 versión 1809 o posterior y Windows 11, el usuario del dispositivo recibe un mensaje en el que se indica que puede omitir el bloqueo de la configuración. En dispositivos que ejecutan versiones anteriores de Windows 10, la regla aplica el comportamiento Habilitar.
- Disable - Esta configuración está desactivada.
Bloquear la ejecución de los archivos ejecutables a menos que cumplan criterios de prevalencia, edad o lista de confianza
Proteger los dispositivos contra vulnerabilidades de seguridadEsta regla de ASR se controla mediante el siguiente GUID: 01443614-cd74-433a-b99e-2ecdc07bfc25e
- No configurado (valor predeterminado): la configuración vuelve al valor predeterminado de Windows, que es desactivado.
- Bloquear
- Modo auditoría : los eventos de Windows se generan en lugar de bloquear.
- Advertir - Para Windows 10 versión 1809 o posterior y Windows 11, el usuario del dispositivo recibe un mensaje en el que se indica que puede omitir el bloqueo de la configuración. En dispositivos que ejecutan versiones anteriores de Windows 10, la regla aplica el comportamiento Habilitar.
- Disable - Esta configuración está desactivada.
Bloquear la descarga de contenido ejecutable de clientes de correo electrónico y correo web
Proteger los dispositivos contra vulnerabilidades de seguridad- No configurado (valor predeterminado): la configuración vuelve al valor predeterminado de Windows, que es desactivado.
- Bloquear : se bloquea el contenido ejecutable descargado de clientes de correo electrónico y correo web.
- Modo auditoría : los eventos de Windows se generan en lugar de bloquear.
- Advertir - Para Windows 10 versión 1809 o posterior y Windows 11, el usuario del dispositivo recibe un mensaje en el que se indica que puede omitir el bloqueo de la configuración. En dispositivos que ejecutan versiones anteriores de Windows 10, la regla aplica el comportamiento Habilitar.
- Disable - Esta configuración está desactivada.
Usar la protección avanzada contra ransomwareProteger los dispositivos contra vulnerabilidades de seguridad
Esta regla ASR se controla mediante el siguiente GUID: c1db55ab-c21a-4637-bb3f-a12568109d35
- No configurado (valor predeterminado): la configuración vuelve al valor predeterminado de Windows, que es desactivado.
- Definido por el usuario
- Enable
- Modo auditoría : los eventos de Windows se generan en lugar de bloquear.
Habilitar la protección de carpetas
CSP: EnableControlledFolderAccess- No configurado (valor predeterminado): esta configuración vuelve a su valor predeterminado, que es que no se bloquean las lecturas ni las escrituras.
- Habilitar - En el caso de las aplicaciones que no son de confianza, Defender bloquea los intentos de modificar o eliminar archivos en carpetas protegidas, o escribir en sectores de disco. Defender determina automáticamente en qué aplicaciones se puede confiar. Como alternativa, puede definir su propia lista de aplicaciones de confianza.
- Modo auditoría : los eventos de Windows se generan cuando aplicaciones que no son de confianza tienen acceso a carpetas controladas, pero no se aplican bloques.
- Bloquear modificación del disco : solo se bloquean los intentos de escritura en sectores del disco.
- Auditar modificación de disco : los eventos de Windows se generan en lugar de bloquear los intentos de escritura en sectores de disco.
Lista de carpetas adicionales que deben protegerse
CSP: ControlledFolderAccessProtectedFoldersDefina una lista de ubicaciones de disco que se protegerán de aplicaciones que no son de confianza.
Lista de aplicaciones que tienen acceso a carpetas protegidas
CSP: ControlledFolderAccessAllowedApplicationsDefine una lista de aplicaciones que tienen acceso para leer y escribir en ubicaciones controladas.
Excluir archivos y rutas de acceso de las reglas de reducción de la superficie expuesta a ataques
CSP: AttackSurfaceReductionOnlyExclusionsExpanda el menú desplegable y seleccione Agregar para definir una ruta de acceso a un archivo o carpeta para excluir de las reglas de reducción de superficie expuesta a ataques.
Perfil de control de dispositivos
Control de dispositivos
Nota:
En esta sección se detalla la configuración que se encuentra en los perfiles de control de dispositivos creados antes del 23 de mayo de 2022. Los perfiles creados después de esa fecha usan un nuevo formato de configuración, como el que se encuentra en el catálogo de configuración. Aunque ya no puede crear nuevas instancias del perfil original, puede seguir editando y usando sus perfiles existentes.
Para los perfiles que usan el nuevo formato de configuración, Intune ya no mantiene una lista de cada configuración por nombre. En su lugar, el nombre de cada configuración, sus opciones de configuración y su texto explicativo que ve en el Centro de administración de Microsoft Intune se toman directamente de la configuración contenido autoritativo. Ese contenido puede proporcionar más información sobre el uso de la configuración en su contexto adecuado. Al ver un texto de información de configuración, puede usar su vínculo Más información para abrir ese contenido.
Permitir la instalación de dispositivos de hardware mediante identificadores de dispositivos
- No configurado(predeterminado)
- Sí: Windows puede instalar o actualizar cualquier dispositivo cuyo identificador de hardware Plug and Play o compatible aparezca en la lista que cree, a menos que otra configuración de directiva impida específicamente esa instalación. Si habilita esta configuración de directiva en un servidor de Escritorio remoto, la configuración de directiva afectará a la redirección de los dispositivos especificados desde un cliente de Escritorio remoto al servidor de Escritorio remoto.
- No
Cuando se establece en Sí , puede configurar las siguientes opciones:
- Lista de permitidos : usa Agregar, Importar y Exportar para administrar una lista de identificadores de dispositivo.
Bloquear la instalación de dispositivos de hardware por los identificadores de dispositivo
CSP: AllowInstallationOfMatchingDeviceIDs- No configurado(predeterminado)
- Sí: especifique una lista de identificadores de hardware Plug and Play e identificadores compatibles para los dispositivos que Windows no puede instalar. Esta directiva tiene prioridad sobre cualquier otra configuración de directiva que permita a Windows instalar un dispositivo. Si habilita esta configuración de directiva en un servidor de Escritorio remoto, la configuración de directiva afectará a la redirección de los dispositivos especificados desde un cliente de Escritorio remoto al servidor de Escritorio remoto.
- No
Cuando se establece en Sí , puede configurar las siguientes opciones:
Quita los dispositivos de hardware correspondientes
- Sí
- No configurado(predeterminado)
Lista de bloqueados : usa Agregar, Importar y Exportar para administrar una lista de identificadores de dispositivo.
Permitir la instalación de dispositivos de hardware por clase de instalación
- No configurado(predeterminado)
- Sí : Windows puede instalar o actualizar controladores de dispositivo cuyos GUID de clase de instalación de dispositivos aparezcan en la lista que cree, a menos que otra configuración de directiva impida específicamente esa instalación. Si habilita esta configuración de directiva en un servidor de Escritorio remoto, la configuración de directiva afectará a la redirección de los dispositivos especificados desde un cliente de Escritorio remoto al servidor de Escritorio remoto.
- No
Cuando se establece en Sí , puede configurar las siguientes opciones:
- Lista de permitidos : usa Agregar, Importar y Exportar para administrar una lista de identificadores de dispositivo.
Bloquear la instalación de dispositivos de hardware mediante las clases de instalación
CSP: AllowInstallationOfMatchingDeviceSetupClasses- No configurado(predeterminado)
- Sí : especifique una lista de identificadores únicos globales (GUID) de clase de instalación de dispositivos para los controladores de dispositivo que Windows no puede instalar. Esta configuración de directiva tiene prioridad sobre cualquier otra configuración de directiva que permita a Windows instalar un dispositivo. Si habilita esta configuración de directiva en un servidor de Escritorio remoto, la configuración de directiva afectará a la redirección de los dispositivos especificados desde un cliente de Escritorio remoto al servidor de Escritorio remoto.
- No
Cuando se establece en Sí , puede configurar las siguientes opciones:
Quita los dispositivos de hardware correspondientes
- Sí
- No configurado(predeterminado)
Lista de bloqueados : usa Agregar, Importar y Exportar para administrar una lista de identificadores de dispositivo.
Permitir la instalación de dispositivos de hardware por identificadores de instancia de dispositivo
- No configurado(predeterminado)
- Sí: Windows puede instalar o actualizar cualquier dispositivo cuyo identificador de instancia de dispositivo Plug and Play aparezca en la lista que cree, a menos que otra configuración de directiva impida específicamente esa instalación. Si habilita esta configuración de directiva en un servidor de Escritorio remoto, la configuración de directiva afectará a la redirección de los dispositivos especificados desde un cliente de Escritorio remoto al servidor de Escritorio remoto.
- No
Cuando se establece en Sí , puede configurar las siguientes opciones:
- Lista de permitidos : usa Agregar, Importar y Exportar para administrar una lista de identificadores de dispositivo.
Bloquear la instalación de dispositivos de hardware por identificador de instancia de dispositivo
Si habilita esta configuración de directiva en un servidor de Escritorio remoto, la configuración de directiva afectará a la redirección de los dispositivos especificados desde un cliente de Escritorio remoto al servidor de Escritorio remoto.- No configurado(predeterminado)
- Sí: especifique una lista de identificadores de hardware Plug and Play e identificadores compatibles para los dispositivos que Windows no puede instalar. Esta directiva tiene prioridad sobre cualquier otra configuración de directiva que permita a Windows instalar un dispositivo. Si habilita esta configuración de directiva en un servidor de Escritorio remoto, la configuración de directiva afectará a la redirección de los dispositivos especificados desde un cliente de Escritorio remoto al servidor de Escritorio remoto.
- No
Cuando se establece en Sí , puede configurar las siguientes opciones:
Quita los dispositivos de hardware correspondientes
- Sí
- No configurado(predeterminado)
Lista de bloqueados : usa Agregar, Importar y Exportar para administrar una lista de identificadores de dispositivo.
Bloquear el acceso de escritura al almacenamiento extraíble
CSP: RemovableDiskDenyWriteAccess- No configurado(predeterminado)
- Sí : se deniega el acceso de escritura al almacenamiento extraíble.
- No : se permite el acceso de escritura.
Analizar unidades extraíbles durante el examen completo
CSP: Defender/AllowFullScanRemovableDriveScanning- No configurado (valor predeterminado): la configuración vuelve al valor predeterminado del cliente, que examina las unidades extraíbles, pero el usuario puede deshabilitar este examen.
- Sí , durante un análisis completo, se analizan las unidades extraíbles (como las unidades flash USB).
Bloquear el acceso directo a memoria
CSP: DataProtection/AllowDirectMemoryAccessEsta configuración de directiva solo se aplica cuando BitLocker o el cifrado de dispositivos está habilitado.
- Sin configurar (valor predeterminado)
- Sí : bloquea el acceso directo a memoria (DMA) para todos los puertos PCI descendentes conectables en caliente hasta que un usuario inicie sesión en Windows. Después de que un usuario inicia sesión, Windows enumera los dispositivos PCI conectados a los puertos PCI del conector del host. Cada vez que el usuario bloquea el equipo, DMA se bloquea en los puertos PCI de conexión en caliente sin dispositivos secundarios hasta que el usuario inicia sesión de nuevo. Los dispositivos que ya estaban enumerados cuando se desbloqueó el equipo seguirán funcionando hasta que se desconecten.
Enumeración de dispositivos externos incompatibles con la protección DMA para kernel
CSP: DmaGuard/DeviceEnumerationPolicyEsta directiva puede proporcionar seguridad adicional en dispositivos externos compatibles con DMA. Permite tener más control sobre la enumeración de dispositivos externos compatibles con DMA incompatibles con DMA, reasignación de DMA, aislamiento de memoria del dispositivo y espacio aislado.
Esta directiva solo se hace efectiva cuando la protección DMA para kernel es compatible y está habilitada por el firmware del sistema. La protección de DMA para kernel es una característica de la plataforma que debe ser compatible con el sistema en el momento de la fabricación. Para comprobar si el sistema admite la protección de DMA para kernel, compruebe el campo Protección de DMA para kernel en la página Resumen de MSINFO32.exe.
- Sin configurar - (valor predeterminado)
- Bloquear todo
- Permitir todo
Bloquear conexiones Bluetooth
CSP: Bluetooth/AllowDiscoverableMode- Sin configurar (valor predeterminado)
- Sí : bloquea las conexiones Bluetooth desde y hacia el dispositivo.
Bloquear la detectabilidad de Bluetooth
CSP: Bluetooth/AllowDiscoverableMode- Sin configurar (valor predeterminado)
- Sí , impide que otros dispositivos habilitados para Bluetooth puedan detectar el dispositivo.
Bloquear el emparejamiento previo de Bluetooth
CSP: Bluetooth/AllowPrepairing- Sin configurar (valor predeterminado)
- Sí , impide que dispositivos Bluetooth específicos se emparejen automáticamente con el dispositivo host.
Bloquear publicidad por Bluetooth
CSP: Bluetooth/AllowAdvertising- Sin configurar (valor predeterminado)
- Sí , impide que el dispositivo envíe anuncios por Bluetooth.
Bloquear conexiones proximales Bluetooth
CSP: Bluetooth/AllowPromptedProximalConnections Impedir que los usuarios usen Emparejamiento rápido y otros escenarios basados en la proximidad- Sin configurar (valor predeterminado)
- Sí : impide que el usuario del dispositivo use Emparejamiento rápido y otros escenarios basados en la proximidad.
Servicios Bluetooth permitidos
CSP: Bluetooth/ServicesAllowedList. Para obtener más información sobre la lista de servicios, consulte la guía de uso de ServicesAllowedList-
Agregar - Especifica los servicios y perfiles de Bluetooth permitidos como cadenas hexadecimales, como
{782AFCFC-7CAA-436C-8BF0-78CD0FFBD4AF}. -
Importación : importe un archivo .csv que contenga una lista de servicios y perfiles de Bluetooth, como cadenas hexadecimales, como
{782AFCFC-7CAA-436C-8BF0-78CD0FFBD4AF}
-
Agregar - Especifica los servicios y perfiles de Bluetooth permitidos como cadenas hexadecimales, como
Almacenamiento extraíble
CSP: Storage/RemovableDiskDenyWriteAccess- Bloquear (predeterminado): impedir que los usuarios usen dispositivos de almacenamiento externos, como tarjetas SD, con el dispositivo.
- Sin configurar
Conexiones USB (solo HoloLens)
CSP: Conectividad/AllowUSBConnection- Bloquear : impide el uso de una conexión USB entre el dispositivo y un equipo para sincronizar archivos, o para usar herramientas de desarrollo para implementar o depurar aplicaciones. La carga USB no se ve afectada.
- Sin configurar (valor predeterminado)
Perfil de protección contra vulnerabilidades
Protección contra vulnerabilidades de seguridad
Nota:
En esta sección se detalla la configuración que puede encontrar en los perfiles de protección contra vulnerabilidades creados antes del 5 de abril de 2022. Los perfiles creados después de esa fecha usan un nuevo formato de configuración, como el que se encuentra en el catálogo de configuración. Con este cambio, ya no puede crear nuevas versiones del perfil anterior y ya no se están desarrollando. Aunque ya no puede crear nuevas instancias del perfil anterior, puede seguir editando y utilizando las instancias que haya creado anteriormente.
Para los perfiles que usan el nuevo formato de configuración, Intune ya no mantiene una lista de cada configuración por nombre. En su lugar, el nombre de cada configuración, sus opciones de configuración y su texto explicativo que ve en el Centro de administración de Microsoft Intune se toman directamente de la configuración contenido autoritativo. Ese contenido puede proporcionar más información sobre el uso de la configuración en su contexto adecuado. Al ver un texto de información de configuración, puede usar su vínculo Más información para abrir ese contenido.
Cargar XML
CSP: ExploitProtectionSettingsPermite al administrador de TI enviar una configuración que representa las opciones de mitigación del sistema y la aplicación deseadas a todos los dispositivos de la organización. La configuración se representa mediante un archivo XML. La protección contra vulnerabilidades puede ayudar a proteger los dispositivos contra malware que usa vulnerabilidades de seguridad para propagarse e infectar. Use la aplicación Seguridad de Windows o PowerShell para crear un conjunto de mitigaciones (lo que se conoce como configuración). A continuación, puedes exportar esta configuración como un archivo XML y compartirla con varios equipos de la red, de modo que todos tengan el mismo conjunto de configuraciones de mitigación. También puede convertir e importar un archivo XML de configuración de EMET existente en un XML de configuración de protección contra vulnerabilidades de seguridad.
Elija Seleccionar archivo XML, especifique la carga del archivo XML y, a continuación, haga clic en Seleccionar.
- Sin configurar (valor predeterminado)
- Sí
Impedir que los usuarios editen la interfaz de protección Protección contra vulnerabilidades
CSP: DisallowExploitProtectionOverride- No configurado (predeterminado): los usuarios locales pueden realizar cambios en el área de configuración de protección contra vulnerabilidades de seguridad.
- Sí, impide que los usuarios realicen cambios en el área de configuración de protección contra vulnerabilidades del Centro de seguridad de Microsoft Defender.
Perfil de protección web (Microsoft Edge (versión anterior))
Protección web (Microsoft Edge (versión anterior))
Habilitar la protección de red
CSP: EnableNetworkProtection- No configurado (valor predeterminado): la configuración vuelve al valor predeterminado de Windows, que está deshabilitado.
- Definido por el usuario
- Habilitar : la protección de red está habilitada para todos los usuarios del sistema.
- Modo auditoría : no se bloquea a los usuarios de dominios peligrosos y, en su lugar, se generan eventos de Windows.
Requerir SmartScreen para Microsoft Edge
CSP: Explorador/AllowSmartScreen- Sí : usa SmartScreen para proteger a los usuarios de posibles estafas de suplantación de identidad (phishing) y software malintencionado.
- Sin configurar (valor predeterminado)
Bloquear el acceso a sitios malintencionados
CSP: Explorador/PreventSmartScreenPromptOverride- Sí: impedir que los usuarios ignoren las advertencias del filtro SmartScreen de Microsoft Defender y bloquearlos para que no vayan al sitio.
- Sin configurar (valor predeterminado)
Bloquear la descarga de archivos no verificados
CSP: Browser/PreventSmartScreenPromptOverrideForFiles- Sí: impedir que los usuarios ignoren las advertencias del filtro SmartScreen de Microsoft Defender y bloquearlos para que no descarguen archivos no comprobados.
- Sin configurar (valor predeterminado)
Reducción de la superficie expuesta a ataques (ConfigMgr)
Perfil de protección contra vulnerabilidades (ConfigMgr) (versión preliminar)
Protección contra vulnerabilidades
Cargar XML
CSP: ExploitProtectionSettingsPermite al administrador de TI enviar una configuración que representa las opciones de mitigación del sistema y la aplicación deseadas a todos los dispositivos de la organización. La configuración se representa mediante un archivo XML. La protección contra vulnerabilidades puede ayudar a proteger los dispositivos contra malware que usa vulnerabilidades de seguridad para propagarse e infectar. Use la aplicación Seguridad de Windows o PowerShell para crear un conjunto de mitigaciones (lo que se conoce como configuración). A continuación, puedes exportar esta configuración como un archivo XML y compartirla con varios equipos de la red, de modo que todos tengan el mismo conjunto de configuraciones de mitigación. También puede convertir e importar un archivo XML de configuración de EMET existente en un XML de configuración de protección contra vulnerabilidades de seguridad.
Elija Seleccionar archivo XML, especifique la carga del archivo XML y, a continuación, haga clic en Seleccionar.
No permitir invalidación de protección contra vulnerabilidades
CSP: DisallowExploitProtectionOverride- Sin configurar (valor predeterminado)
- (Deshabilitar) Los usuarios locales pueden realizar cambios en el área de configuración de protección contra vulnerabilidades de seguridad.
- (Habilitar) Los usuarios locales no pueden realizar cambios en el área de configuración de protección contra vulnerabilidades
Perfil de protección web (ConfigMgr) (versión preliminar)
Protección web
Habilitar la protección de red (dispositivo)
CSP: EnableNetworkProtection- Sin configurar (valor predeterminado)
- Disabled
- Habilitado (modo de bloqueo)
- Habilitado (modo auditoría)
Permitir SmartScreen (dispositivo)
CSP: Explorador/AllowSmartScreen- Sin configurar (valor predeterminado)
- Bloquear
- Permitir
Evitar la invalidación del símbolo del sistema de pantalla inteligente para Files (dispositivo)
CSP: Explorador/PreventSmartScreenPromptOverride- Sin configurar (valor predeterminado)
- Disabled
- Enabled
Evitar la invalidación del símbolo del sistema de pantalla inteligente (dispositivo)
CSP: Browser/PreventSmartScreenPromptOverrideForFiles- Sin configurar (valor predeterminado)
- Disabled
- Enabled