Configurar la protección en la nube en Microsoft Defender Antivirus

La protección en la nube en Microsoft Defender Antivirus ofrece una protección precisa, en tiempo real y inteligente. Utiliza este artículo para activar la protección en la nube y configurar con qué tan agresivo Microsoft Defender Antivirus bloquea archivos sospechosos. La protección en la nube está activada por defecto, y recomendamos mantenerla activada.

Note

La protección contra manipulaciones ayuda a prevenir cambios no autorizados en la protección de la nube y otras configuraciones de seguridad. Cuando se activa la protección contra manipulaciones, se ignoran los cambios en la configuración protegida contra manipulaciones . Si la protección contra manipulaciones bloquea un cambio necesario en un dispositivo, utiliza el modo de resolución de problemas para desactivar temporalmente la protección. Una vez finalizado el modo de solución de problemas, los cambios en la configuración protegida contra manipulaciones vuelven a su estado configurado.

Prerequisites

Sistemas operativos compatibles

Los siguientes sistemas operativos admiten la protección en la nube:

  • Windows

Para información sobre los requisitos de conectividad de red para el servicio de protección en la nube, consulte Configurar y validar conexiones de red.

Por qué se debe activar la protección en la nube

Microsoft Defender Antivirus la protección en la nube ayuda a proteger contra malware en tus endpoints y en toda tu red. Recomendamos mantener activada la protección en la nube porque ciertas funciones y capacidades de seguridad en Microsoft Defender para punto de conexión solo funcionan cuando la protección en la nube está activada.

Diagrama de Defender para las características de punto de conexión que dependen de la protección en la nube, como la protección contra alteraciones, el bloqueo a primera vista y las reglas de ASR.

La siguiente tabla resume las características y capacidades que dependen de la protección en la nube:

Característica o funcionalidad Requisitos de suscripción
Comprobación de metadatos en la nube. El servicio en la nube Microsoft Defender Antivirus usa modelos de aprendizaje automático como una capa adicional de defensa. Estos modelos de aprendizaje automático incluyen metadatos, por lo que cuando se detecta un archivo sospechoso o malintencionado, se comprueban sus metadatos.

Para obtener más información, consulte Blog: Conozca las tecnologías avanzadas que constituyen la base de la protección de nueva generación de Microsoft Defender para punto de conexión.
Microsoft Defender para punto de conexión Plan 1 o Plan 2 (independiente o incluido en un plan como Microsoft 365 E3 o E5)
Protección en la nube y envío de ejemplo. Files y ejecutables se pueden enviar al servicio en la nube Microsoft Defender Antivirus para su detonación y análisis. El envío automático de ejemplo se basa en la protección en la nube, aunque también se puede configurar como una configuración independiente.

Para más información, consulte Protección en la nube y envío de ejemplo en Microsoft Defender Antivirus.
Microsoft Defender para punto de conexión Plan 1 o Plan 2 (independiente o incluido en un plan como Microsoft 365 E3 o E5)
Protección contra alteraciones. La protección contra alteraciones ayuda a protegerse frente a cambios no deseados en la configuración de seguridad de la organización.

Para obtener más información, consulte la visión general de la protección contra manipulaciones.
Microsoft Defender para punto de conexión Plan 2 (independiente o incluido en un plan como el de Microsoft 365 E5)
Bloqueo a primera vista
Block at first sight detecta nuevo malware y lo bloquea en cuestión de segundos. Cuando se detecta un archivo sospechoso o malintencionado, las funcionalidades de bloqueo a primera vista consultan el back-end de protección en la nube y aplican heurística, aprendizaje automático y análisis automatizado del archivo para determinar si es una amenaza.

Para obtener más información, consulte ¿Qué es "bloqueo a primera vista"?
Microsoft Defender para punto de conexión Plan 1 o Plan 2 (independiente o incluido en un plan como Microsoft 365 E3 o E5)
Actualizaciones de firmas de emergencia. Cuando se detecta contenido malintencionado, se implementan actualizaciones y correcciones de firmas de emergencia. En lugar de esperar a la siguiente actualización regular, puede recibir estas correcciones y actualizaciones en cuestión de minutos.

Para obtener más información sobre las actualizaciones, consulte Microsoft Defender Antivirus security intelligence and product updates (Actualizaciones de productos e inteligencia de seguridad del antivirus).
Microsoft Defender para punto de conexión Plan 2 (independiente o incluido en un plan como el de Microsoft 365 E5)
Detección y respuesta en puntos de conexión (EDR) en modo de bloqueo. EDR en modo de bloque proporciona protección adicional cuando Microsoft Defender Antivirus no es el producto antivirus principal en un dispositivo. EDR en modo de bloqueo remedia los artefactos encontrados durante los análisis generados por EDR que la solución antivirus principal no perteneciente a Microsoft podría no haber detectado. Cuando se habilita para dispositivos con Microsoft Defender Antivirus como solución antivirus principal, EDR en modo de bloque proporciona la ventaja adicional de corregir automáticamente los artefactos identificados durante los exámenes generados por EDR.

Para obtener más información, consulte EDR en modo de bloque.
Microsoft Defender para punto de conexión Plan 2 (independiente o incluido en un plan como el de Microsoft 365 E5)
Reglas de reducción de superficie expuesta a ataques (ASR). Las reglas de ASR bloquean el comportamiento de riesgo de las aplicaciones. Algunas reglas de ASR requieren protección en la nube. Para obtener más información, vea Requisitos para las reglas de ASR. Microsoft Defender para punto de conexión Plan 1 o Plan 2 (independiente o incluido en un plan como Microsoft 365 E3 o E5)
Indicadores de compromiso (IoCs). En Defender for Endpoint, los IoC se pueden configurar para determinar la detección, la prevención y la exclusión de entidades. Por ejemplo, los indicadores de "Permitir" pueden definir excepciones a los análisis antivirus y a las acciones de remediación. Los indicadores de "alerta y bloqueo" pueden impedir que archivos o procesos se ejecuten.

Para obtener más información, consulte Creación de indicadores.
Microsoft Defender para punto de conexión Plan 2 (independiente o incluido en un plan como el de Microsoft 365 E5)

Note

En Windows 10 y Windows 11, no hay ninguna diferencia entre las opciones de informes Básico y Avanzado que se describen en este artículo. La distinción entre las opciones de informes básico y avanzado es heredada y la elección de cualquiera de las opciones da como resultado el mismo nivel de protección en la nube. No hay ninguna diferencia en el tipo o la cantidad de información que se comparte. Para obtener más información sobre lo que recopilamos, consulte la Declaración de privacidad de Microsoft.

Especificar el nivel de protección en la nube

Activar la protección en la nube permite que Microsoft Defender Antivirus utilice el servicio de protección en la nube. El nivel de protección en la nube controla con qué agresividad Microsoft Defender Antivirus bloquea y escanea archivos sospechosos. Activa la protección en la nube antes de configurar el nivel de protección en la nube.

Uso de Microsoft Intune para activar la protección en la nube

Microsoft Intune es la herramienta recomendada para configurar y distribuir las funcionalidades de Defender for Endpoint en los dispositivos. Sin embargo, Intune es un producto independiente que no forma parte de Defender para punto de conexión y no se incluye en todas las suscripciones. Para usar Intune, necesita una suscripción que la incluya o puede comprarla por separado como una suscripción independiente o un complemento. Si no tiene Intune, puede usar cualquiera de los otros métodos de este artículo. Para obtener más información, consulte Licencias de Microsoft Intune.

Para configurar la protección en la nube en Microsoft Intune, use una directiva de seguridad de puntos de conexión Antivirus. Para instrucciones detalladas, consulte Crear políticas de seguridad para endpoints o Modificar políticas existentes (los enlaces abren nuevas pestañas en la documentación de Intune).

Cuando crees la póliza, utiliza estos ajustes específicos:

Cuando crees o modifiques la política, configura los siguientes ajustes en la pestaña de Configuración de configuración:

  • Permitir protección en la nube: seleccione Permitido. Activa Cloud Protection (valor predeterminado).
  • Enviar consentimiento de ejemplos: seleccione uno de los siguientes valores:
    • Envíe muestras seguras automáticamente. (Predeterminado)
    • Enviar todos los ejemplos automáticamente
  • Nivel de bloque de nube: Seleccione uno de los siguientes valores:
    • No configurado: Usa el nivel de bloqueo por defecto.
    • Alto: Bloquea agresivamente archivos desconocidos mientras optimiza el rendimiento del cliente. Esta opción aumenta la probabilidad de falsos positivos.
    • Alto plus: bloquea agresivamente archivos desconocidos y aplica más medidas de protección. Esta opción podría afectar al rendimiento del cliente.
    • Tolerancia cero: Bloquea todos los archivos ejecutables desconocidos.

Para más información sobre la configuración disponible, consulte la política de Windows Antivirus para Microsoft Defender Antivirus.

Utiliza el portal de Microsoft Defender para activar la protección en la nube

Si tu organización gestiona políticas de seguridad de endpoints en el portal de Microsoft Defender, utiliza una política de Microsoft Defender Antivirus para configurar la protección en la nube.

Para instrucciones detalladas, consulte Crear una política de seguridad para endpoints o Editar una política de seguridad endpoint (los enlaces abren nuevas pestañas).

Cuando crees la política en la pestaña de políticas de Windows de la página de políticas de seguridad de endpoint en el portal de Defender en https://security.microsoft.com/policy-inventory?osPlatform=Windows, utiliza estos ajustes específicos:

  • Seleccionar plataforma: seleccione Windows.
  • Seleccionar plantilla: seleccione Microsoft Defender Antivirus.

Cuando crees o modifiques la política, configura los siguientes ajustes en la pestaña de Configuración de configuración:

  • Permitir protección en la nube: seleccione Permitido. Activa Cloud Protection (valor predeterminado).
  • Enviar consentimiento de ejemplos: seleccione uno de los siguientes valores:
    • Envíe muestras seguras automáticamente. (Predeterminado)
    • Enviar todos los ejemplos automáticamente
  • Nivel de bloque de nube: Seleccione uno de los siguientes valores:
    • No configurado: Usa el nivel de bloqueo por defecto.
    • Alto: Bloquea agresivamente archivos desconocidos mientras optimiza el rendimiento del cliente. Esta opción aumenta la probabilidad de falsos positivos.
    • Alto plus: bloquea agresivamente archivos desconocidos y aplica más medidas de protección. Esta opción podría afectar al rendimiento del cliente.
    • Tolerancia cero: Bloquea todos los archivos ejecutables desconocidos.

Utiliza Microsoft Configuration Manager para activar la protección en la nube

Utiliza una política antimalware del Administrador de configuración para configurar la protección en la nube. Para las instrucciones para crear y desplegar una política antimalware, consulte Políticas antimalware de Protección de Endpoint en Administrador de configuración.

Para activar la protección en la nube, configura los siguientes ajustes en la política antimalware:

  • Configuración avanzada:
    • Activa el envío automático de archivos de muestra para ayudar a Microsoft a determinar si ciertos elementos detectados son maliciosos: Selecciona Sí.
  • Servicio de Protección en la Nube:
    • Membresía del Servicio de Protección en la Nube: Selecciona Avanzado.
    • Nivel para bloquear archivos sospechosos: Seleccione uno de los siguientes valores:
      • Normal: Utiliza el nivel de bloqueo predeterminado del antivirus Microsoft Defender.
      • Alto: Bloquea agresivamente archivos desconocidos mientras optimiza el rendimiento del cliente. Esta opción aumenta la probabilidad de falsos positivos.
      • Alta con protección extra: bloquea agresivamente archivos desconocidos y aplica más medidas de protección. Esta opción podría afectar al rendimiento del dispositivo.
      • Bloquear programas desconocidos: Bloquea todos los programas desconocidos.

Uso de directiva de grupo para activar la protección en la nube

Note

La configuración de MAPS configura la protección entregada en la nube.

Para activar la protección en la nube usando la Directiva de Grupo:

  1. Abre la Consola de Gestión de Políticas de Grupo (GPMC) en tu dispositivo de gestión de Políticas de Grupo.

  2. En el árbol de consola de GPMC, expanda los Objetos de directiva de grupo en el bosque y el dominio que contienen el GPO que desea editar.

  3. Haga clic con el botón derecho en el GPO y seleccione Editar.

  4. En el Editor de administración de directivas de grupo, vaya a Configuración del equipo>Plantillas administrativas>Componentes de Windows>Microsoft Defender Antivirus>MAPS.

    Note

    Las rutas de la Directiva de grupo anteriores a Windows 10, versión 2004 (mayo de 2020), podrían usar Antivirus de Windows Defender en lugar de Antivirus de Microsoft Defender. Ambos nombres hacen referencia a la misma ubicación de directiva.

  5. En el panel de detalles de MAPS, las configuraciones disponibles son:

    Para abrir y configurar una configuración de protección en la nube, utilice cualquiera de los siguientes métodos:

    • Haga doble clic en la configuración.
    • Haga clic con el botón derecho en la configuración y seleccione Editar.
    • Seleccione la configuración y, a continuación, seleccione Editar acción>.

Tip

También puede configurar directiva de grupo localmente en dispositivos individuales mediante el Editor de directiva de grupo local (gpedit.msc). Vaya a la misma ruta: Configuración del equipo>Plantillas administrativas>Componentes de Windows>Microsoft Defender Antivirus>MAPS.

Habilitar y configurar Unirse a Microsoft MAPS

  1. En el panel de detalles de MAPS, abre la opción Unirse a Microsoft MAPS.

  2. En la ventana de configuración que se abre, configure las siguientes opciones:

    1. Seleccione Habilitado.
    2. Únete a Microsoft MAPS en la sección de Opciones: Selecciona uno de los siguientes valores:
      • MAPS básico: La membresía básica envía información básica a Microsoft sobre malware y software potencialmente no deseado que se haya detectado en tu dispositivo. La información incluye de dónde procede el software (como direcciones URL y rutas de acceso parciales), las acciones realizadas para resolver la amenaza y si las acciones se realizaron correctamente.
      • MAPAS avanzados: Además de información básica, la membresía avanzada envía información detallada sobre malware y software potencialmente no deseado, incluyendo el camino completo hasta el software y datos detallados sobre cómo el software ha afectado a tu dispositivo.

    Cuando haya terminado, seleccione Aceptar.

Habilitar y configurar Enviar muestras de archivo cuando se requiera un análisis adicional

  1. En el panel de detalles de MAPS, abra la opción Enviar ejemplos de archivo cuando se requiera un análisis adicional .

  2. En la ventana de configuración que se abre, configure las siguientes opciones:

    1. Seleccione Habilitado.
    2. Envía muestras de archivo cuando sea necesario un análisis adicional en la sección de Opciones : Selecciona uno de los siguientes valores:
      • Envía muestras seguras: La mayoría de las muestras se envían automáticamente. Los archivos que probablemente contengan información personal piden al usuario más confirmación.
      • Envía todas las muestras

    Cuando haya terminado, seleccione Aceptar.

Note

  • Siempre Prompt reduce el estado de protección del dispositivo.
  • Nunca enviar reduce el estado de protección del dispositivo y desactiva el bloqueo a primera vista.

Especifica el nivel de protección en la nube con la Directiva de Grupo

  1. En el Editor de administración de directivas de grupo, ve a Configuración del equipo>Plantillas administrativas>Componentes de Windows>Microsoft Defender Antivirus>MpEngine.

  2. En el panel de detalles de MpEngine, abre la opción Seleccionar nivel de protección en la nube . Para abrir la configuración, use cualquiera de los métodos siguientes:

    • Haga doble clic en la configuración.
    • Haga clic con el botón derecho en la configuración y seleccione Editar.
    • Seleccione la configuración y, a continuación, seleccione Editar acción>.
  3. En la ventana de configuración que se abre, configure las siguientes opciones:

    1. Seleccione Habilitado.
    2. En Seleccionar nivel de bloqueo de nube, selecciona uno de los siguientes niveles de protección:
      • Nivel de bloqueo por defecto: Proporciona una detección fuerte sin aumentar el riesgo de detectar archivos legítimos.

        Precaución

        Si usas Conjunto Resultante de Políticas con Directiva de Grupo (RSOP), seleccionar el nivel de bloqueo por defecto puede producir resultados engañosos porque RSOP lee una configuración con un 0 valor como desactivado. En su lugar, confirma que la clave del registro está presente en Computer\HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender\MpEngine, o usa GPresult.

      • Nivel moderado de bloqueo: Proporciona protección moderada solo para detecciones de alta confianza.

      • Alto nivel de bloqueo: Bloquea agresivamente archivos desconocidos mientras optimiza el rendimiento del cliente. Esta opción aumenta la probabilidad de falsos positivos.

      • Alto + nivel de bloqueo: Aplica más medidas de protección. Esta opción podría afectar al rendimiento del cliente y aumentar la probabilidad de falsos positivos.

      • Nivel de bloqueo de tolerancia cero: Bloquea todos los archivos ejecutables desconocidos.

    Cuando haya terminado, seleccione Aceptar.

Tip

¿Usa los Objetos de directiva de grupo en el entorno local? Vea cómo se traducen en la nube. Analizar los objetos de directiva de grupo de su entorno local mediante el análisis de directivas de grupo en Microsoft Intune.

Usa PowerShell para activar la protección en la nube

Ejecuta los comandos en una sesión elevada de PowerShell (una ventana de PowerShell que abriste seleccionando Ejecutar como administrador).

Activa la protección en la nube con PowerShell

El siguiente comando activa la protección en la nube:

Set-MpPreference -MAPSReporting Advanced

Configurar la envío automático de muestras con PowerShell

El siguiente comando configura la envío automático de muestras seguras:

Set-MpPreference -SubmitSamplesConsent SendSafeSamples

Para enviar todas las muestras automáticamente en lugar de solo muestras seguras, utilice SendAllSamples el valor SubmitSamplesConsent .

Especifica el nivel de protección en la nube con PowerShell

El siguiente comando establece el nivel de protección de la nube en Alto:

Set-MpPreference -CloudBlockLevel High

CloudBlockLevel soporta los siguientes valores:

  • Default
  • High
  • HighPlus
  • ZeroTolerance

Comprobación de la configuración

El siguiente comando muestra la protección actual de la nube, la presentación de muestras y la configuración a nivel de bloque de nube:

Get-MpPreference | Select-Object MAPSReporting, SubmitSamplesConsent, CloudBlockLevel

Para verificar que la protección en la nube está activada, confirma que MAPSReporting está 2 (Avanzado). Si configuraste la envío automático de muestras, SubmitSamplesConsent es 1 (Envía muestras seguras automáticamente) o 3 (Envía todas las muestras automáticamente). CloudBlockLevel muestra el nivel de protección en la nube configurado.

Desactiva la protección en la nube con PowerShell

El siguiente comando desactiva la protección en la nube:

Set-MpPreference -MAPSReporting Disabled

Para información detallada sobre sintaxis y parámetros, véase Set-MpPreference y Get-MpPreference.

Utiliza la app Seguridad de Windows para activar la protección en la nube

En un dispositivo no gestionado, puedes activar la protección en la nube en la app Seguridad de Windows.

Note

Si la Directiva de grupo administra esta configuración, aparecerá atenuada en la aplicación Seguridad de Windows y no se podrá cambiar localmente.

Los cambios en la Directiva de Grupo deben llegar al dispositivo antes de que se actualicen los ajustes en la aplicación Seguridad de Windows.

  1. En la app Seguridad de Windows del dispositivo, ve a Protección contra virus y amenazas.

  2. En el panel Protección contra virus y amenazas , en la sección Configuración de protección contra amenazas y virus , seleccione Administrar configuración.

    Captura de pantalla de los ajustes de protección contra virus y amenazas en la app Seguridad de Windows.

  3. Activa la protección entregada desde la nube y el envío automático de muestras.

La app Seguridad de Windows no ofrece una configuración para configurar el nivel de protección en la nube.

Uso de Instrumental de administración de Windows (WMI) para activar la protección en la nube

Utiliza el método Set de la clase MSFT_MpPreference para configurar las propiedades de protección entregada en la nube (informes MAPS), el comportamiento de envío de muestras y el nivel de bloqueo en la nube:

MAPSReporting
SubmitSamplesConsent
CloudBlockLevel

Para más información sobre la API, véase Windows Defender APIs WMIv2.