Administración de seguridad de puntos de conexión en Microsoft Intune

La seguridad de punto de conexión en Intune proporciona herramientas enfocadas para proteger dispositivos y datos en el entorno de trabajo híbrido actual. El nodo de seguridad de Endpoint en el centro de administración agrupa estas funcionalidades en un solo lugar, lo que proporciona a los administradores de seguridad una ubicación central para aplicar principios de Confianza cero, proteger contra ransomware y malware, aplicar requisitos de cumplimiento y responder a amenazas de seguridad en todos los dispositivos administrados.

Desde el nodo Seguridad de punto de conexión, puede configurar directivas, implementar líneas base de seguridad, integrarse con Microsoft Defender para punto de conexión y administrar tareas de seguridad. Este enfoque consolidado le ayuda a establecer rápidamente protección, identificar dispositivos en riesgo, corregir vulnerabilidades y mantener el cumplimiento sin navegar por perfiles de configuración complejos.

Escenarios de seguridad comunes

Use el nodo de seguridad de punto de conexión para abordar desafíos de seguridad comunes:

  • Protección contra ransomware y malware : implemente directivas antivirus con protección en tiempo real, configure reglas de reducción de superficie expuesta a ataques, habilite el acceso controlado a carpetas y aplique líneas base de seguridad. Para obtener más información, consulte Administrar la seguridad de dispositivos con directivas de seguridad de puntos de conexión.

  • Aplicar principios de confianza cero: requerir el cumplimiento del dispositivo para el acceso a los recursos, integrar con el acceso condicional para comprobar la postura de seguridad, usar señales de riesgo de dispositivo de Defender para punto de conexión, implementar el cifrado de discos y aplicar el acceso con privilegios mínimos con la Administración con privilegios para puntos de conexión (EPM). Para obtener más información, consulte Confianza cero con Microsoft Intune.

  • Trabajo remoto e híbrido seguro : supervise el cumplimiento de los dispositivos remotos, incorpore dispositivos a Defender para punto de conexión a través de directivas EDR, configure directivas de firewall y use el acceso condicional para bloquear el acceso de dispositivos no compatibles. Para obtener más información, consulte Proteger datos y dispositivos con Microsoft Intune.

  • Cumpla con los requisitos de cumplimiento : implemente configuraciones de seguridad estandarizadas con líneas base alineadas con los marcos del sector, supervise el estado de cumplimiento a través de informes y configure acciones automatizadas para dispositivos no compatibles. Para más información, vea Uso de líneas base de seguridad para configurar dispositivos Windows en Intune.

  • Responder a las amenazas de seguridad : revise las tareas de seguridad de su equipo de Defender para punto de conexión, use acciones remotas para corregir dispositivos en riesgo, rotar claves de cifrado y supervisar la detección de amenazas a través de paneles. Para obtener más información, consulte Usar Intune para corregir vulnerabilidades identificadas por Microsoft Defender para punto de conexión.

Panel de seguridad de punto de conexión

El panel de seguridad de Endpoint proporciona una vista consolidada de la posición de seguridad.

Para acceder al panel, inicie sesión en el Centro de administración de Microsoft Intune y vaya a Informacióngeneral sobre la seguridad > de los puntos de conexión.

El panel te ayuda a evaluar rápidamente el estado de seguridad del dispositivo e identificar las áreas que requieren atención. Muestra información de varias áreas de seguridad de puntos de conexión, como antivirus, detección y respuesta de puntos de conexión y Defender para punto de conexión:

  • Estado del conector de Defender para punto de conexión: vea el estado de la conexión entre Intune y Defender para punto de conexión. Si no está conectado, consulte Conectar Microsoft Defender para punto de conexión a Intune para configurar la integración. La etiqueta de estado también vincula al portal de Microsoft Defender.

  • Dispositivos Windows incorporados a Defender para punto de conexión : vea los recuentos de dispositivos incorporados y no incorporados para la detección y respuesta de puntos de conexión (EDR). Seleccione Implementar directiva preconfigurada para incorporar dispositivos a través de Intune o Incorporar dispositivos a Defender para punto de conexión para usar el flujo de trabajo del portal de Defender.

  • Estado del agente antivirus: consulte los detalles resumidos del informe de estado del Antivirus de Microsoft Defender, que también está disponible en InformesResumen> del Antivirus > de Microsoft Defender.

  • Otros informes de supervisión: acceda a informes adicionales del Antivirus de Microsoft Defender, incluido el malware detectado y el estado del firewall. También hay un vínculo al portal de Defender para obtener datos de estado de sensores y antivirus.

Características de seguridad de punto de conexión

En las secciones siguientes se proporcionan detalles sobre cómo funciona cada funcionalidad y vínculos a artículos dedicados para obtener instrucciones de configuración. La mayoría de las características están disponibles sin requisitos previos adicionales. Las tareas de seguridad requieren integración con Defender para punto de conexión, que se trata en Configurar la integración con Microsoft Defender para punto de conexión.

Administración de dispositivos

La vista Todos los dispositivos de Seguridad de punto de conexión muestra todos los dispositivos de su Microsoft Entra ID que están disponibles en Intune. Desde esta vista centralizada, puede supervisar el estado de cumplimiento de los dispositivos en toda la organización, profundizar en dispositivos específicos para identificar infracciones de directivas y realizar acciones de corrección inmediatas, como reiniciar dispositivos, iniciar exámenes de malware o rotar claves de cifrado.

Esta vista de dispositivo consolidada proporciona a los administradores de seguridad una única ubicación para evaluar y corregir problemas de seguridad en toda la flota, independientemente de la plataforma o el método de inscripción. Para obtener más información, consulta Administrar dispositivos con seguridad de puntos de conexión en Microsoft Intune.

Líneas base de seguridad

Las líneas base de seguridad proporcionan grupos preconfigurados de opciones de configuración de Windows con valores predeterminados recomendados por los equipos de seguridad de Microsoft. Estas líneas base le permiten establecer rápidamente una postura de seguridad completa alineada con las mejores prácticas y marcos de seguridad del sector. Intune admite varias líneas base de seguridad, incluidos dispositivos Windows, Defender para punto de conexión, Microsoft Edge y mucho más.

Cada línea base contiene configuraciones recomendadas por Microsoft, organizadas por área funcional. Puede implementar líneas base con la configuración predeterminada o personalizarlas para satisfacer los requisitos de su organización. Para más información, vea Uso de líneas base de seguridad para configurar dispositivos Windows en Intune.

Tareas de seguridad

Las tareas de seguridad permiten la colaboración entre Defender para punto de conexión y los equipos de Intune. Cuando Defender para punto de conexión identifica vulnerabilidades, los administradores de seguridad de Defender para punto de conexión crean tareas en el portal de Defender para punto de conexión especificando los dispositivos afectados, la vulnerabilidad y las instrucciones de corrección. Estas tareas aparecen en Intune, donde los administradores de Intune las aceptan, implementan las directivas o configuraciones adecuadas y luego se marcan como completadas tras comprobar la corrección. El estado de finalización se sincroniza con el portal de Defender para punto de conexión para su validación.

Este flujo de trabajo garantiza que ambos equipos permanezcan alineados sobre qué dispositivos están en riesgo y proporciona una clara responsabilidad para la corrección. Las tareas de seguridad requieren integración con Defender para punto de conexión. Consulte Configurar la integración con Microsoft Defender para punto de conexión. Para obtener más información sobre el flujo de trabajo, consulte Usar Intune para corregir vulnerabilidades identificadas por Microsoft Defender para punto de conexión.

Directivas de seguridad de punto de conexión

Las directivas de seguridad de punto de conexión proporcionan opciones de configuración simplificadas para características de seguridad específicas sin necesidad de navegar por una amplia configuración de dispositivos. Use estas directivas para configurar aspectos de seguridad del dispositivo, como antivirus, cifrado de disco, firewall y mucho más. Simplifican la administración de la seguridad mostrando solo la configuración relevante para cada funcionalidad de seguridad.

El nodo de seguridad de punto de conexión también incluye cumplimiento de dispositivos y directivas de acceso condicional. Aunque estas directivas no son directivas de seguridad centradas en la configuración de puntos de conexión, son herramientas esenciales para administrar la posición de seguridad de los dispositivos y controlar el acceso a los recursos corporativos. La seguridad de punto de conexión también incluye directivas de Administración con privilegios para puntos de conexión que le permiten aplicar el acceso con privilegios mínimos en dispositivos Windows.

Administrar directivas

Las directivas de seguridad de puntos de conexión funcionan conjuntamente con perfiles de configuración de dispositivos y líneas base de seguridad, por lo que comprender qué método usar para cada escenario ayuda a evitar conflictos de configuración. Para obtener más información, consulte Administrar la seguridad de dispositivos con directivas de seguridad de puntos de conexión.

Directivas de cumplimiento de dispositivos

Las directivas de cumplimiento de dispositivos establecen las condiciones que deben cumplir los dispositivos y usuarios para acceder a los recursos corporativos. Estas directivas definen reglas de cumplimiento y evalúan si los dispositivos cumplen esos requisitos. Notifican el estado de cumplimiento a Intune y a Entra ID.

Entre las reglas de cumplimiento comunes se incluyen los requisitos de versión del sistema operativo, los requisitos de contraseña, las condiciones de mantenimiento del dispositivo (cifrado, detección de jailbreak), los límites de nivel de amenaza de los asociados de Defender para punto de conexión o Mobile Threat Defense y las características de seguridad necesarias. Las directivas de cumplimiento también admiten acciones en caso de incumplimiento que se ejecutan según una programación, como las notificaciones de usuario, el marcado de dispositivos no conformes después de un período de gracia, el bloqueo remoto o la adición de dispositivos a una lista de retirada para su revisión por parte del administrador.

Cuando se integra con el acceso condicional de Microsoft Entra, el estado de cumplimiento controla el acceso a los recursos corporativos. El acceso condicional puede usar datos de cumplimiento para validar el acceso tanto para dispositivos administrados como para dispositivos que no están administrados. Para obtener más información, consulte Establecer reglas en dispositivos para permitir el acceso a los recursos de su organización mediante Intune.

Acceso condicional

Las directivas de acceso condicional funcionan con Intune para controlar qué dispositivos y aplicaciones pueden obtener acceso a los recursos corporativos. Intune pasa el estado de cumplimiento del dispositivo a Entra ID, que luego usa directivas de acceso condicional para aplicar los requisitos de acceso. Las directivas de acceso condicional también pueden validar el acceso para dispositivos que no se administran mediante Intune y pueden usar los detalles de cumplimiento de los asociados de Mobile Threat Defense que integre con Intune.

A continuación se muestran dos métodos comunes para usar el acceso condicional con Intune:

  • Acceso condicional basado en dispositivos : asegúrese de que solo los dispositivos administrados y compatibles puedan acceder a los recursos de red.
  • Acceso condicional basado en aplicaciones: use directivas de protección de aplicaciones para administrar el acceso a los recursos de red por parte de los usuarios en dispositivos que no se administran con Intune.

Para obtener más información, consulte Más información sobre el acceso condicional e Intune.

Administración con privilegios para puntos de conexión

La Administración con privilegios para puntos de conexión aplica el acceso con privilegios mínimos al permitir que los usuarios se ejecuten como cuentas estándar al tiempo que habilita la elevación temporal para las aplicaciones aprobadas por TI. Esta funcionalidad con privilegios mínimos reduce la superficie expuesta a ataques al evitar el acceso administrativo general y mantener la productividad del usuario para tareas que requieren permisos elevados, como la instalación de aplicaciones, la actualización de controladores o la ejecución de diagnósticos de Windows.

Implemente la Administración con privilegios para puntos de conexión mediante la creación de reglas de elevación que definan qué aplicaciones pueden ejecutarse con privilegios administrativos y en qué condiciones. Las reglas de elevación admiten varios métodos de validación, incluidos los hash de archivo, los certificados del publicador y las rutas de acceso de archivo. Puede configurar la elevación automática para aplicaciones de confianza, la elevación confirmada por el usuario con requisitos de autenticación opcionales, la elevación aprobada por el soporte técnico cuando los administradores revisan las solicitudes o denegar reglas para bloquear archivos específicos. EPM incluye informes detallados tanto para elevaciones administradas como para elevaciones no administradas, lo que lo ayuda a identificar patrones de elevación, refinar reglas y planificar la transición de usuarios de administrador a cuentas de usuario estándar.

Nota:

Administración con privilegios para puntos de conexión es una funcionalidad avanzada de Microsoft Intune que requiere licencias adicionales más allá de Microsoft Intune.

Para obtener más información, vea Administración con privilegios para puntos de conexión.

Configurar la integración con Microsoft Defender para punto de conexión

La integración de Defender para punto de conexión con Intune desbloquea funcionalidades adicionales en el nodo de seguridad de punto de conexión que de otro modo no estarían disponibles. Aunque Intune admite la integración con varios asociados de Mobile Threat Defense, Defender para punto de conexión ofrece la integración más amplia con Intune en plataformas Windows, macOS, iOS y Android.

Los beneficios de integración incluyen:

  • Tareas de seguridad: colabore entre Defender y Intune equipos para identificar y corregir vulnerabilidades de dispositivos.
  • Incorporación de dispositivos optimizada: implemente directivas EDR desde Intune para incorporar dispositivos a Defender para punto de conexión.
  • Señales de riesgo de dispositivo : use los niveles de amenaza de Defender en las directivas de cumplimiento y de protección de aplicaciones.
  • Configuración controlada (versión preliminar): aplica la configuración de seguridad de Defender desde Intune, reemplazando la configuración de otros canales de administración. La configuración controlada también admite el comportamiento de protección contra alteraciones existente.

Para obtener más información, consulte Integración de Microsoft Defender para punto de conexión con Intune para Device Compliance.

Requisitos del control de acceso basado en roles

Para administrar tareas en el nodo de seguridad de punto de conexión del Centro de administración de Intune, una cuenta debe:

  • Tener asignada una licencia para Intune.
  • Tener permisos de control de acceso basado en roles (RBAC) iguales al rol integrado de Intune de Endpoint Security Manager. Este rol concede acceso al Centro de administración de Intune para administrar las características de seguridad y cumplimiento, incluidas las líneas base de seguridad, el cumplimiento de dispositivos, el acceso condicional y Defender para punto de conexión.

Para obtener más información, consulte Control de acceso basado en roles (RBAC) con Microsoft Intune y la referencia de rol de Endpoint Security Manager.

Nota:

Algunas cargas de trabajo de Endpoint Security requieren permisos específicos de carga de trabajo adicionales más allá del rol de Endpoint Security Manager. Por ejemplo, la visualización de informes de Administración con privilegios para puntos de conexión requiere el permiso Ver informes en Creación de directivas de Administración con privilegios para puntos de conexión. Para obtener más información, consulte Informes para la Administración con privilegios para puntos de conexión.

Elegir el tipo de directiva adecuado

Intune ofrece varias maneras de configurar la seguridad de los dispositivos. Comprender cuándo usar cada enfoque le ayuda a administrar la configuración de forma eficaz y evitar conflictos.

Comparación de directivas

Tipo de directiva Ideal para Ámbito Complejidad de administración Administración continua
Directivas de seguridad de punto de conexión Configuraciones de seguridad específicas (antivirus, firewall, cifrado de discos, etc.) Características de seguridad específicas Bajo: solo configuración dirigida Configurar una vez, ajustar según sea necesario
Líneas base de seguridad Establecimiento de una postura de seguridad completa y de procedimientos recomendados Configuración general de seguridad de Windows Medio: Grupos de opciones preconfigurados Revisar e implementar líneas base actualizadas cuando estén disponibles
Perfiles de configuración de dispositivos Opciones y configuraciones generales del dispositivo Todos los valores de configuración del dispositivo, incluidos los que no son de seguridad Alto: Gran cantidad de configuraciones Configurar a medida que cambian las necesidades de la empresa
Directivas de cumplimiento Definición de requisitos mínimos de seguridad para el acceso Requisitos del dispositivo y usuario Bajo: Evaluación basada en reglas Configurar una vez, ajustar para nuevas amenazas
Directivas de protección de aplicaciones Protección de datos de la empresa en aplicaciones en dispositivos no administrados Aplicaciones y datos, no configuración del dispositivo Medio: directivas específicas de la aplicación Configurar para cada aplicación protegida

Orientación para la toma de decisiones: cuándo usar cada tipo de directiva

Use directivas de seguridad de punto de conexión cuando:

  • Debe configurar rápidamente características de seguridad específicas como antivirus o firewall.
  • Quieres administrar la configuración de seguridad de forma independiente de la configuración general del dispositivo.
  • Está respondiendo a una amenaza o vulnerabilidad de seguridad específica.
  • Necesita una vista optimizada sin navegar por extensas opciones de configuración.

Use las líneas base de seguridad cuando:

  • Está configurando dispositivos recién administrados y quiere las configuraciones recomendadas por Microsoft.
  • Debe alinearse con marcos de seguridad como CIS o NIST.
  • Quiere establecer rápidamente una postura de seguridad completa.
  • Prefiere aceptar los valores predeterminados de procedimientos recomendados de Microsoft y realizar la personalización mínima.

Use los perfiles de configuración del dispositivo cuando:

  • Debes configurar opciones no disponibles en las directivas de seguridad de puntos de conexión.
  • Estás administrando características generales del dispositivo más allá de la seguridad (como Wi-Fi, correo electrónico, certificados).
  • Tiene requisitos de configuración específicos que difieren de las recomendaciones de línea base.

Use las directivas de cumplimiento cuando:

  • Debe definir requisitos de seguridad mínimos para acceder a los recursos corporativos.
  • Está implementando el acceso condicional en función del estado del dispositivo.
  • Quieres supervisar e informar sobre la postura de seguridad del dispositivo.
  • Necesita acciones automatizadas para dispositivos no compatibles.

¿Se pueden usar varios tipos de directiva a la vez?

Sí, pero planifique cuidadosamente para evitar conflictos:

  • Práctica recomendada. Usa directivas de seguridad de punto de conexión O líneas base de seguridad para la misma configuración, no ambas.
  • Las directivas de cumplimiento funcionan junto con cualquier método de configuración. Evalúan el estado resultante.
  • Las directivas de protección de aplicaciones complementan las directivas de dispositivo para la defensa en profundidad.
  • Use las herramientas de detección de conflictos de Intune para identificar y resolver conflictos de configuración.

En la siguiente sección se proporcionan instrucciones detalladas sobre cómo evitar y resolver conflictos de directivas.

Evitar conflictos de directivas

Diferentes características de Intune pueden administrar la configuración de seguridad de los puntos de conexión. Estas características incluyen directivas de seguridad de puntos de conexión, líneas base de seguridad, directivas de configuración de dispositivos y directivas de inscripción de Windows. Los conflictos se producen cuando varias directivas establecen la misma configuración con diferentes valores en el mismo dispositivo.

Cómo resuelve conflictos Intune

Cuando se asignan dos o más directivas al mismo dispositivo, la configuración que se aplica depende de los tipos de directiva implicados:

  • Las directivas de cumplimiento tienen prioridad sobre las directivas de configuración. Cuando aparece la misma configuración en una directiva de cumplimiento y en una directiva de configuración (incluidas las directivas de seguridad de punto de conexión, las líneas base de seguridad o la configuración del dispositivo), Intune usa el valor de directiva de cumplimiento.

  • Varias directivas de cumplimiento usan la configuración más restrictiva. Cuando varias directivas de cumplimiento configuran la misma configuración, Intune aplica el valor más restrictivo.

  • Los conflictos de directivas de configuración requieren una resolución manual. Cuando varias directivas de configuración (seguridad de punto de conexión, líneas base de seguridad, configuración de dispositivos, catálogo de configuración) establecen valores diferentes para la misma configuración, debe identificar y resolver el conflicto manualmente. Es posible que la configuración no se aplique y se marque como en conflicto.

Evitación de conflictos

Para evitar conflictos:

  • Planifique qué tipos de directiva usará para administrar configuraciones específicas antes de la implementación.
  • Cuando se usan varios métodos (como líneas base y directivas de seguridad de puntos de conexión), asegúrate de que no configuran las mismas opciones con valores diferentes ni los asignas a diferentes grupos de dispositivos.
  • Use las herramientas integradas de Intune para identificar y resolver conflictos cuando se produzcan.

Para obtener información detallada sobre cómo identificar y resolver conflictos, consulte:

Preguntas frecuentes

¿Cuál es la diferencia entre las directivas de seguridad de punto de conexión y los perfiles de configuración de dispositivos?

Las directivas de seguridad de punto de conexión (como antivirus, firewall y cifrado de discos) proporcionan vistas simplificadas con solo la configuración de seguridad relevante, lo que facilita su configuración y administración que los perfiles de configuración de dispositivos. Los perfiles de configuración del dispositivo incluyen todos los ajustes del dispositivo (Wi-Fi, correo electrónico, explorador, etc.) y requieren navegar por más opciones. Cuando existan ambos, considera la posibilidad de usar directivas de seguridad de punto de conexión para las configuraciones de seguridad.

¿Necesito Defender para punto de conexión para usar la seguridad de puntos de conexión en Intune?

No. Puede usar directivas de seguridad de punto de conexión, líneas base de seguridad y directivas de cumplimiento sin Defender para punto de conexión. Sin embargo, la integración de Defender proporciona ventajas significativas, como la detección de amenazas, las tareas de seguridad, las señales de riesgo del dispositivo para el cumplimiento y la protección contra alteraciones. Para una protección completa de puntos de conexión, se recomienda la integración de Defender.

¿Puedo usar líneas base de seguridad y directivas de seguridad de punto de conexión juntas?

Sí, pero tenga cuidado de no configurar las mismas opciones en ambos. Las líneas base de seguridad proporcionan configuraciones completas recomendadas por Microsoft. Usa directivas de seguridad de puntos de conexión (como antivirus, firewall o cifrado de disco) para configuraciones específicas que necesites administrar por separado o para configuraciones que no estén incluidas en las líneas base. Consulte Evitar conflictos de directivas para obtener instrucciones.

¿En qué se diferencian las directivas de cumplimiento de las directivas de configuración?

Las directivas de configuración (directivas de seguridad de puntos de conexión, líneas base de seguridad, perfiles de configuración de dispositivos) establecen la configuración del dispositivo. Las directivas de cumplimiento evalúan principalmente si los dispositivos cumplen los requisitos e informan sobre el estado de cumplimiento. En algunas plataformas, las directivas de cumplimiento también pueden aplicar determinadas configuraciones de seguridad, como los requisitos de PIN o contraseña, solicitando a los usuarios que corrijan las configuraciones no compatibles. Úselos juntos: configure las opciones con directivas de seguridad de punto de conexión o líneas base de seguridad y, a continuación, valide que los dispositivos cumplan los requisitos con directivas de cumplimiento.

¿Qué dispositivos puedo proteger con seguridad de punto de conexión?

La seguridad de punto de conexión admite:

  • Windows : todos los tipos de directivas de seguridad de puntos de conexión: antivirus, cifrado de discos, firewall, detección y respuesta de puntos de conexión, reducción de la superficie expuesta a ataques, Control de aplicaciones para empresas y protección de cuentas.
  • macOS : antivirus, cifrado de disco (FileVault), firewall y detección y respuesta de puntos de conexión.
  • Linux: detección y respuesta de antivirus y endpoints.
  • iOS/iPadOS : directivas de cumplimiento, directivas de protección de aplicaciones. Defender para punto de conexión se puede implementar como una aplicación para la detección de amenazas.
  • Android : directivas de cumplimiento, directivas de protección de aplicaciones. Defender para punto de conexión se puede implementar como una aplicación para la detección de amenazas.

Las funcionalidades varían según la plataforma. Para obtener características detalladas específicas de la plataforma, consulte Administrar la seguridad de dispositivos con directivas de seguridad de puntos de conexión.

¿Cuánto tardan en aplicarse las directivas a los dispositivos?

Los dispositivos buscan actualizaciones de directivas cada ocho horas de forma predeterminada (Windows) o periódicamente en función de la plataforma. Puede desencadenar la sincronización inmediata desde el dispositivo o a través del Centro de administración de Intune. Las directivas críticas para la seguridad suelen aplicarse pocos minutos después de la sincronización, pero la aplicación completa depende de la complejidad de la configuración y el estado del dispositivo.

¿Qué sucede si un dispositivo deja de ser compatible?

Las acciones dependen de la configuración de la directiva de cumplimiento:

  1. Intune marca el dispositivo como no compatible.
  2. Se aplican acciones programadas para el incumplimiento, como notificaciones de usuario, bloqueo remoto o agregar el dispositivo a una lista de retiro para revisión del administrador.
  3. Si se integra con el acceso condicional, es posible que se bloquee el acceso a los recursos corporativos.
  4. Los usuarios reciben notificaciones con instrucciones para corregir problemas.
  5. Una vez que se resuelven los problemas y el dispositivo se sincroniza, el estado de cumplimiento se actualiza.

Configurar: