Configuración de características avanzadas en Defender para punto de conexión

Puede configurar las siguientes características avanzadas de Defender for Endpoint según los productos de seguridad de Microsoft de su entorno.

Habilitación de características avanzadas

Para habilitar o deshabilitar una característica avanzada en el portal de Microsoft Defender:

  1. Vaya al portal de Microsoft Defender e inicie sesión.

  2. En el panel de navegación, seleccione Configuración>Puntos de conexión>Funciones avanzadas.

  3. Seleccione la característica avanzada que desea configurar y cambie la configuración entre Activado y Desactivado.

  4. Seleccione Guardar preferencias.

Use las siguientes características avanzadas para protegerse mejor frente a archivos potencialmente malintencionados y obtener una mejor información durante las investigaciones de seguridad.

Restringir la correlación a grupos de dispositivos delimitados

La configuración de correlación de grupos de dispositivos de ámbito limitado se puede usar en escenarios en los que las operaciones locales del SOC desean limitar las correlaciones de alertas únicamente a los grupos de dispositivos a los que tienen acceso. Cuando está activada la configuración de correlación limitada a grupos de dispositivos, un incidente compuesto por alertas que abarcan varios grupos de dispositivos ya no se considera un único incidente. A continuación, el SOC local puede tomar medidas sobre el incidente porque tienen acceso a uno de los grupos de dispositivos implicados. Sin embargo, el SOC global ve varios incidentes distintos según el grupo de dispositivos en lugar de un único incidente. No se recomienda activar esta configuración a menos que hacerlo supere las ventajas de la correlación de incidentes en toda la organización.

Nota:

  • Cambiar esta configuración afecta solo a las correlaciones de alertas futuras.

  • La creación de grupos de dispositivos es compatible con Defender para Endpoint Plan 1 y Plan 2.

Habilitar EDR en modo de bloqueo

La detección y respuesta de puntos de conexión (EDR) en modo de bloque proporciona protección contra artefactos malintencionados, incluso cuando Microsoft Defender Antivirus se ejecuta en modo pasivo. Cuando EDR en modo de bloqueo está activado, bloquea artefactos malintencionados o comportamientos detectados en un dispositivo. EDR en modo de bloqueo funciona en segundo plano para remediar artefactos maliciosos que se detectan tras una intrusión.

Resolución automática de alertas

Active la configuración de resolución automática de alertas para resolver automáticamente las alertas en las que no se encontró ninguna amenaza o dónde se corrigieron las amenazas detectadas. Si no desea que las alertas se resuelvan automáticamente, deberá desactivar manualmente la característica.

Nota:

  • El resultado de la acción de resolución automática puede influir en el cálculo del nivel de riesgo del dispositivo, que se basa en las alertas activas que se encuentran en un dispositivo.
  • Si un analista de operaciones de seguridad establece manualmente el estado de una alerta en "En curso" o "Resuelto", la funcionalidad de resolución automática no la sobrescribirá.

Configuración de los valores de permitir o bloquear archivos

Para usar esta característica, la organización debe cumplir estos requisitos:

  • Microsoft Defender Antivirus es la solución antimalware activa.
  • La protección basada en la nube está habilitada.

Esta característica le permite bloquear archivos dañinos en la red. Al bloquear un archivo, los dispositivos de la organización no pueden leer, escribir ni ejecutarlo.

Para activar Permitir o bloquear archivos:

  1. En el portal de Microsoft Defender, seleccione Configuración>Puntos de conexión>General>Características avanzadas>Permitir o bloquear archivo.

  2. Cambie la configuración entre Activado y Desactivado.

    a. Pantalla Puntos de conexión

  3. Seleccione Guardar preferencias en la parte inferior de la página.

  4. Después de activar esta característica, puede bloquear archivos desde la pestaña Agregar indicador en la página de perfil de un archivo.

Ocultar posibles registros de dispositivos duplicados

Active esta característica para ocultar los registros de dispositivos duplicados para que solo vea los datos más precisos de cada dispositivo. Los duplicados pueden ocurrir por muchas razones. Por ejemplo, la detección de dispositivos podría examinar la red y encontrar un dispositivo que ya está incorporado o que se ha desactivado recientemente.

Esta función identifica duplicados según el nombre de host y la hora de la última vez que se vio. Los oculta del inventario de dispositivos, las páginas de Administración de vulnerabilidades de Microsoft Defender y las API públicas para los datos de la máquina. El registro más preciso permanece visible. Los duplicados siguen apareciendo en las páginas de búsqueda global, búsqueda avanzada, alertas e incidentes.

Esta configuración está activada de forma predeterminada y se aplica a toda la organización. Para mostrar registros duplicados, desactive la característica manualmente.

Configurar indicadores de red personalizados

Activar indicadores de red personalizados permite crear indicadores para direcciones IP, dominios o direcciones URL, que determinan si se permitirán o bloquearán en función de la lista de indicadores personalizados.

Para usar esta característica, los dispositivos deben ejecutar Windows 10 versión 1709 o posterior, o Windows 11.

Para obtener más información, consulte Introducción a los indicadores.

Nota:

La protección de red se basa en servicios de reputación que procesan las solicitudes en ubicaciones que pueden estar fuera de la ubicación que ha seleccionado para los datos de Defender for Endpoint.

Activar la protección contra alteraciones

Durante los ataques cibernéticos, es posible que los atacantes intenten desactivar características de seguridad como la protección antivirus en los dispositivos. Lo hacen para acceder a los datos, instalar malware o aprovechar la identidad y los dispositivos. La protección contra alteraciones bloquea Microsoft Defender Antivirus y evita que las aplicaciones u otros métodos cambien la configuración de seguridad.

Para obtener más información, incluido cómo configurar la protección contra alteraciones, consulte Protección de la configuración de seguridad con protección contra alteraciones.

Habilitación de la visualización de detalles del usuario

Active la característica mostrar detalles del usuario para que pueda ver los detalles del usuario almacenados en Microsoft Entra ID. Los detalles incluyen la foto, el nombre, el cargo y la información del departamento de un usuario al investigar entidades de las cuentas de usuario. Puede encontrar información de la cuenta de usuario en las vistas siguientes:

  • Cola de alertas
  • Página de detalles del dispositivo

Para obtener más información, vea Investigar una cuenta de usuario.

Configuración de la integración de Skype Empresarial

La habilitación de la integración Skype Empresarial le permite comunicarse con los usuarios mediante Skype Empresarial, correo electrónico o teléfono. La integración Skype Empresarial puede ser útil cuando necesite comunicarse con el usuario y mitigar los riesgos.

Nota:

Cuando un dispositivo se aísla de la red, hay un elemento emergente en el que puede optar por habilitar las comunicaciones de Outlook y Skype que permiten las comunicaciones con el usuario mientras están desconectados de la red. La opción de comunicaciones Outlook y Skype solo se aplica cuando los dispositivos están en modo de aislamiento.

Configurar la integración de Microsoft Defender for Cloud Apps

Al habilitar la integración de Microsoft Defender for Cloud Apps, se reenvían las señales de Defender for Endpoint a Microsoft Defender for Cloud Apps para proporcionar una visibilidad más profunda sobre el uso de las aplicaciones en la nube. Los datos reenviados se almacenan y procesan en la misma ubicación que los datos de Defender for Cloud Apps.

Para obtener más información, consulte Microsoft Defender for Cloud Apps información general.

Configuración de filtrado de contenido web

Bloquear el acceso a sitios web que contienen contenido no deseado y realizar un seguimiento de la actividad web en todos los dominios. Antes de implementar la línea base de seguridad de Microsoft Defender para punto de conexión, asegúrese de que la protección de red esté en modo de bloqueo. Para especificar las categorías de contenido web que desea bloquear, cree una directiva de filtrado de contenido web.

Habilitación del registro de auditoría unificado

La búsqueda en Microsoft Purview permite al equipo de seguridad y cumplimiento ver los datos críticos de eventos de registro de auditoría para obtener información e investigar las actividades del usuario. Cada vez que un usuario o un administrador realizan una actividad auditada, se genera y almacena un registro de auditoría en el registro de auditoría de Microsoft 365 para su organización. Para obtener más información, vea Buscar en el registro de auditoría.

Habilitación de la detección de dispositivos

Ayuda a encontrar dispositivos no administrados conectados a la red corporativa sin necesidad de dispositivos adicionales ni cambios en los procesos engorrosos. Con los dispositivos incorporados, puede encontrar dispositivos no administrados en la red y evaluar vulnerabilidades y riesgos. Para obtener más información, consulte Detección de dispositivos.

Nota:

Siempre puede aplicar filtros para excluir dispositivos no administrados de la lista de inventario de dispositivos. También puede usar la columna de estado de incorporación en las consultas de API para filtrar los dispositivos no administrados.

Descarga de archivos en cuarentena

Haga una copia de seguridad de los archivos en cuarentena en una ubicación segura y compatible para que se puedan descargar directamente desde la cuarentena. El botón Descargar archivo siempre está disponible en la página archivo. La configuración de descarga de archivos en cuarentena está activada de forma predeterminada. Requisitos para descargar archivos en cuarentena

Usar conectividad simplificada de forma predeterminada al incorporar dispositivos en el portal de Defender

Esta configuración hace que la conectividad simplificada sea el paquete de incorporación predeterminado para los sistemas operativos compatibles. Todavía puede usar el paquete estándar, pero debe seleccionarlo en la lista desplegable de la página de incorporación.

Habilitación de la respuesta dinámica

Active esta característica para que los usuarios con los permisos adecuados puedan iniciar una sesión de respuesta en vivo en los dispositivos.

Para asignar roles para la respuesta dinámica, consulte Creación y administración de roles.

Habilitación de la respuesta dinámica para servidores

Active esta característica para que los usuarios con los permisos adecuados puedan iniciar una sesión de respuesta activa en los servidores.

Para obtener más información sobre las asignaciones de roles, consulte Creación y administración de roles.

Permitir la ejecución de scripts sin firmar en la respuesta dinámica

La habilitación de esta característica permite ejecutar scripts sin firmar en una sesión de respuesta en directo.

Configuración de la interrupción automática de ataques

La interrupción automática de ataques detiene los ataques al contener recursos en peligro que controla el atacante. Limita el movimiento lateral temprano, lo que reduce el costo y la pérdida de productividad de un ataque. Los equipos de operaciones de seguridad mantienen el control total para investigar, corregir problemas y devolver recursos en línea. Para obtener más información, consulte Interrupción automática de ataques en Microsoft Defender.

Compartir alertas de punto de conexión con el Centro de cumplimiento de Microsoft

La configuración de uso compartido de alertas de punto de conexión envía alertas de seguridad del punto de conexión y su estado de evaluación de prioridades al Microsoft Purview portal. Puede usar estas alertas para mejorar las directivas de administración de riesgos internos y abordar los riesgos internos antes de que causen daños. Los datos reenviados se almacenan en la misma ubicación que los datos de Office 365.

Después de configurar los indicadores de infracción de la directiva de seguridad en la configuración de Administración de riesgos internos, Defender for Endpoint comparte alertas con Administración de riesgos internos para los usuarios correspondientes.

Configuración de la conexión de Microsoft Intune

Puede integrar Defender for Endpoint con Microsoft Intune para habilitar el acceso condicional basado en el riesgo del dispositivo. Al configurar Acceso condicional, Defender para punto de conexión comparte datos del dispositivo con Intune para ayudar a aplicar directivas.

Importante

Debe habilitar esta integración tanto en Intune como en Defender for Endpoint. Para ver los pasos detallados, consulte Configuración del acceso condicional en Defender para punto de conexión.

Esta característica requiere lo siguiente:

  • Un tenant con licencia de Enterprise Mobility + Security E3, y Windows E5 (o Microsoft 365 Enterprise E5)
  • Un entorno activo de Microsoft Intune, con dispositivos Windows administrados por Intune unidos a Microsoft Entra.

Habilitación de la telemetría autenticada

Puede Activar la telemetría autenticada para evitar que se envíe telemetría falsificada al panel.

Habilitar características de vista previa

Obtenga información sobre las nuevas características en la versión preliminar de Defender para punto de conexión.

Pruebe las próximas características activando la experiencia de vista previa. Tendrá acceso a las próximas características, en las que puede proporcionar comentarios para ayudar a mejorar la experiencia general antes de que las características estén disponibles con carácter general.

Si ya tiene activadas las características de vista previa, administre la configuración desde la configuración principal de Defender XDR.

Para obtener más información, consulte características en versión preliminar de Microsoft Defender XDR

Configuración de notificaciones de ataque de punto de conexión

Las notificaciones de ataque de punto de conexión permiten Microsoft buscar amenazas críticas en los datos del punto de conexión. Las amenazas se clasifican por urgencia y impacto.

Para la búsqueda proactiva en Microsoft Defender XDR, incluidas las amenazas que abarcan el correo electrónico, la colaboración, la identidad, las aplicaciones en la nube y los puntos de conexión, empiece a trabajar con Microsoft Defender Expertos.