Habilitar la protección contra exploits

Protección contra vulnerabilidades ayuda a proteger contra malware que usa vulnerabilidades de seguridad para infectar dispositivos y propagarse. La protección contra vulnerabilidades se compone de muchas mitigaciones que se pueden aplicar al sistema operativo o a aplicaciones individuales.

En este artículo se describe cómo habilitar y configurar mitigaciones de protección contra vulnerabilidades mediante la aplicación Seguridad de Windows, Microsoft Intune, MDM, Microsoft Configuration Manager, directiva de grupo o PowerShell.

Importante

.NET 2.0 no es compatible con algunas funcionalidades de protección contra vulnerabilidades de seguridad, en concreto, el filtrado de direcciones de exportación (EAF) y el filtrado de direcciones de importación (IAF). Si ha habilitado .NET 2.0, no se admite el uso de EAF e IAF.

Muchas de las características del Kit de herramientas de Experiencia de mitigación mejorada (EMET) se incluyen en la protección contra vulnerabilidades de seguridad.

Requisitos previos

Las siguientes recomendaciones pueden ayudarle a implementar correctamente la protección contra vulnerabilidades de seguridad.

  • Configurar la supervisión de bloqueos de aplicaciones (ID. de evento 1000 y/o ID. de evento 1001) y/o cuelgues (ID. de evento 1002)

  • Habilitar la recopilación de volcado completo en modo de usuario

  • Compruebe qué aplicaciones ya están compiladas con "Control Flow Guard" (CFG) que se centran principalmente en mitigar las vulnerabilidades de daños en la memoria. Use la herramienta dumpbin para ver si está compilada con CFG. Para las aplicaciones ya compiladas con CFG, se podría omitir la activación de DEP, ASLR, SEHOP y ACG.

  • Use los procedimientos de implementación seguros (SDP) para probar e implementar los cambios de protección contra vulnerabilidades de seguridad gradualmente.

Advertencia

Si no prueba y no pasa por prácticas de implementación seguras, podría contribuir a las interrupciones de productividad del usuario final.

Prácticas de implementación seguras

Prácticas de implementación segura (SDP): los procesos y procedimientos de implementación segura definen cómo realizar e implementar cambios de forma segura en la carga de trabajo. La implementación de SDP requiere que piense en las implementaciones a través de la lente de administración del riesgo. Puede minimizar el riesgo de interrupciones de productividad del usuario final en las implementaciones y limitar los efectos de las implementaciones problemáticas en los usuarios mediante la implementación de SDP.

Comience con un pequeño conjunto (por ejemplo, de 10 a 50) de Windows dispositivos y use ese grupo de dispositivos como entorno de prueba para ver cuál de las 21 mitigaciones, no es compatible con la protección contra vulnerabilidades. Quite las mitigaciones que no son compatibles con la aplicación. Reitere con las aplicaciones de destino. Una vez que la directiva de protección contra vulnerabilidades esté lista para producción, empiece a implementarla de forma más amplia.

Para empezar, implémentelo primero en las pruebas de aceptación del usuario (UAT), compuestas por administradores de TI, administradores de seguridad y personal de la mesa de ayuda. A continuación, al 1 %, al 5 %, al 10 %, al 25 %, al 50 %, al 75 % y, por último, al 100 % del entorno.

Habilitación de mitigaciones de protección contra vulnerabilidades

Puede habilitar cada mitigación por separado mediante cualquiera de los métodos siguientes:

La protección contra vulnerabilidades está configurada de forma predeterminada en Windows 10 y Windows 11. Puede establecer cada mitigación en activado, desactivado o en su valor predeterminado. Algunas mitigaciones tienen más opciones. Puede exportar la configuración de mitigación de protección contra vulnerabilidades como un archivo XML e implementarlos en otros dispositivos.

También puede establecer mitigaciones en modo de auditoría. El modo de auditoría permite probar cómo funcionarán las mitigaciones (y revisar los eventos) sin afectar al uso normal del dispositivo.

Habilitación de la protección contra vulnerabilidades mediante la aplicación Seguridad de Windows

Siga estos pasos para configurar mitigaciones de protección contra vulnerabilidades en la aplicación Seguridad de Windows:

  1. Abra la aplicación Seguridad de Windows seleccionando el icono de escudo en la barra de tareas o buscando Seguridad en el menú Inicio.

  2. Seleccione el icono Control de aplicaciones y navegador (o el icono de la aplicación en la barra de menús de la izquierda) y seleccione Configuración de protección contra vulnerabilidades.

  3. Vaya a Configuración del programa y elija la aplicación a la que quiere aplicar mitigaciones.

    • Si la aplicación que quiere configurar ya aparece en la lista, selecciónela y seleccione Editar.
    • Si la aplicación no aparece, en la parte superior de la lista, seleccione Agregar programa para personalizar y, a continuación, elija cómo desea agregar la aplicación.
    • Use Agregar por nombre de programa para aplicar la mitigación a cualquier proceso en ejecución con ese nombre. Especifique un archivo con su extensión. Puede introducir una ruta de acceso completa para limitar la mitigación solo a la aplicación con ese nombre y en esa ubicación.
    • Use Elegir la ruta exacta del archivo para abrir la ventana estándar del Explorador de Windows para seleccionar archivos y buscar y seleccionar el archivo que desee.
  4. Después de seleccionar la aplicación, verá una lista de todas las mitigaciones que se pueden aplicar. Al elegir Auditoría , solo se aplica la mitigación en modo de auditoría. Se te notificará si necesitas reiniciar el proceso o la aplicación, o si necesitas reiniciar Windows.

  5. Repita los pasos del 3 al 4 para todas las aplicaciones y mitigaciones que quiera configurar.

  6. En la sección Configuración del sistema, busque la mitigación que quiera configurar y especifique una de las siguientes opciones. Las aplicaciones que no se configuran individualmente en la sección Configuración del programa usan las opciones que se configuran aquí.

    • Activado de forma predeterminada: la mitigación está habilitada para aplicaciones que no tienen esta mitigación establecida en la sección Configuración del programa
    • Desactivado de forma predeterminada: la mitigación está deshabilitada para aplicaciones que no tienen esta mitigación establecida en la sección Configuración del programa
    • Usar valor predeterminado: la mitigación está habilitada o deshabilitada, según la configuración predeterminada configurada por la instalación de Windows 10 o Windows 11; el valor predeterminado (Activado o Desactivado) siempre se especifica junto a la etiqueta Usar valor predeterminado para cada mitigación.
  7. Repita el paso 6 para todas las mitigaciones de nivel de sistema que quiera configurar. Seleccione Aplicar cuando haya terminado de establecer la configuración.

Si agrega una aplicación a la sección Configuración de programa y configura allí la configuración individual de mitigación, esta prevalece sobre la configuración de las mismas mitigaciones especificada en la sección Configuración del sistema. La matriz y los ejemplos siguientes ayudan a ilustrar cómo funcionan los valores predeterminados:

Habilitado en Configuración del programa Habilitado en Configuración del sistema Comportamiento
No Tal y como se define en Configuración del programa
Tal y como se define en Configuración del programa
No Tal y como se define en Configuración del sistema
No No Valor predeterminado definido en la opción Usar valor predeterminado

Ejemplo 1: Alberto configura la prevención de ejecución de datos en la sección de configuración del sistema para que esté desactivada de forma predeterminada

Mikael añade la aplicación test.exe a la sección Configuración de programa. En las opciones de esa aplicación, en Prevención de ejecución de datos (DEP), Mikael habilita la opción Anular la configuración del sistema y pone el interruptor en Activado. No hay otras aplicaciones enumeradas en la sección Configuración del programa.

El resultado es que DEP solo está habilitado para test.exe. Todas las demás aplicaciones no tendrán deP aplicado.

Ejemplo 2: Josie configura la prevención de ejecución de datos en la configuración del sistema para que esté desactivada por defecto

Elvira agrega la aplicación test.exe a la sección Configuración del programa. En las opciones de esa aplicación, en la sección Prevención de ejecución de datos (DEP), Josie habilita la opción Anular la configuración del sistema y pone el interruptor en Activado.

Josie también añade la aplicación miles.exe a la sección Configuración del programa y establece Protección de flujo de control (CFG) en Activado. Josie no habilita la opción Anular la configuración del sistema para DEP ni para ninguna otra mitigación de esa aplicación.

El resultado es que DEP está habilitado para test.exe. DEP no se habilitará para ninguna otra aplicación, incluido miles.exe. CFG se habilitará para miles.exe.

  1. Abra la aplicación Seguridad de Windows seleccionando el icono de escudo en la barra de tareas o buscando Seguridad de Windows en el menú Inicio.

  2. Seleccione el icono Control de aplicaciones y navegador (o el icono de la aplicación en la barra de menús de la izquierda) y seleccione Protección contra vulnerabilidades.

  3. Vaya a Configuración del programa y elija la aplicación a la que quiere aplicar mitigaciones.

    • Si la aplicación que quiere configurar ya aparece en la lista, selecciónela y seleccione Editar.
    • Si la aplicación no aparece, en la parte superior de la lista, seleccione Agregar programa para personalizar y, a continuación, elija cómo desea agregar la aplicación.
      • Use Agregar por nombre de programa para aplicar la mitigación a cualquier proceso en ejecución con ese nombre. Especifique un archivo con una extensión. Puede introducir una ruta de acceso completa para limitar la mitigación solo a la aplicación con ese nombre y en esa ubicación.
      • Use Elegir la ruta exacta del archivo para abrir la ventana estándar del Explorador de Windows para seleccionar archivos y buscar y seleccionar el archivo que desee.
  4. Después de seleccionar la aplicación, verá una lista de todas las mitigaciones que se pueden aplicar. Al elegir Auditoría , solo se aplica la mitigación en modo de auditoría. Se te notificará si necesitas reiniciar el proceso o la aplicación, o si necesitas reiniciar Windows.

  5. Repita los pasos del 3 al 4 para todas las aplicaciones y mitigaciones que quiera configurar. Seleccione Aplicar cuando haya terminado de establecer la configuración.

Habilitación de la protección contra vulnerabilidades mediante Microsoft Intune

Para configurar la protección contra vulnerabilidades mediante una directiva de Attack surface reduction de Seguridad de puntos de conexión de Microsoft Intune, consulte Crear una directiva de seguridad de punto de conexión (se abre en una pestaña nueva en la documentación de Intune). Al crear la directiva, use esta configuración:

  • Tipo de directiva: reducción de la superficie expuesta a ataques
  • Plataforma: Windows 10, Windows 11 y Windows Server
  • Perfil: Protección contra vulnerabilidades de seguridad
  • Opciones de configuración: establezca Configuración de protección contra vulnerabilidades en Configurado y, después, busque y seleccione el archivo XML de protección contra vulnerabilidades.

Para obtener más información sobre cómo crear un archivo XML de protección contra vulnerabilidades de seguridad, consulte Importar, exportar e implementar configuraciones de protección contra vulnerabilidades de seguridad.

Para obtener más información sobre las directivas de reducción de superficie expuesta a ataques en Microsoft Intune, consulte Directiva de reducción de superficie expuesta a ataques para la seguridad de los puntos de conexión en Intune.

Habilitación de la protección contra vulnerabilidades mediante MDM

Use el proveedor de servicios de configuración (CSP) ExploitGuard ExploitProtectionSettings para habilitar o deshabilitar mitigaciones de protección contra vulnerabilidades o para usar el modo de auditoría.

Habilitación de la protección contra vulnerabilidades mediante Microsoft Configuration Manager

Puede implementar la protección contra vulnerabilidades desde Administrador de configuración mediante el nodo Seguridad de punto de conexión o el área de trabajo Activos y cumplimiento.

Habilitación de la protección contra vulnerabilidades desde el nodo Endpoint Security

Para crear una directiva de protección contra vulnerabilidades en Microsoft Configuration Manager mediante el nodo Endpoint Security, siga estos pasos:

  1. En Microsoft Configuration Manager, vaya a Seguridad de puntos de conexión>Reducción de la superficie de ataque.

  2. Seleccione Crear directiva>Plataforma y, en Perfil, elija Protección contra vulnerabilidades. Luego, seleccione Crear.

  3. Especifique un nombre y una descripción y, después, elija Siguiente.

  4. Elija Seleccionar archivo XML y vaya a la ubicación del archivo XML de protección contra vulnerabilidades de seguridad. Seleccione el archivo y elija Siguiente.

  5. Configure Etiquetas de ámbito y Asignaciones si es necesario.

  6. En Revisar y crear, revise las opciones de configuración y elija Crear.

Habilitar la protección contra vulnerabilidades desde el área de trabajo Activos y cumplimiento

Para crear una directiva de protección contra vulnerabilidades en Microsoft Configuration Manager mediante el área de trabajo Activos y compatibilidad, siga estos pasos:

  1. En Microsoft Configuration Manager, vaya a Assets and Compliance>Endpoint Protection>Windows Defender Exploit Guard (Protección contra vulnerabilidades de seguridad de Windows Defender).

  2. Seleccione Inicio>Crear directiva de Protección contra vulnerabilidades de seguridad.

  3. Especifique un nombre y una descripción, seleccione Protección contra vulnerabilidades y elija Siguiente.

  4. Vaya a la ubicación del archivo XML de protección contra vulnerabilidades y seleccione Siguiente.

  5. Revise la configuración y elija Siguiente para crear la directiva.

  6. Una vez creada la directiva, seleccione Cerrar.

Habilitación de la protección contra vulnerabilidades mediante la directiva de grupo

Realice los pasos siguientes para configurar la protección contra vulnerabilidades mediante la directiva de grupo:

  1. En el dispositivo de administración de directiva de grupo, abra la consola de administración de directiva de grupo. Haga clic con el botón derecho en el objeto directiva de grupo que desea configurar y seleccione Editar.

  2. En el Editor de administración de directiva de grupo, vaya a Configuración del equipo y seleccione Plantillas administrativas.

  3. Expanda el árbol hasta Componentes de Windows>Windows Defender Exploit Guard>Protección contra vulnerabilidades>Usar un conjunto común de configuraciones de protección contra vulnerabilidades.

  4. Seleccione Habilitado, escriba la ubicación del archivo XML y elija Aceptar.

Habilitación de la protección contra vulnerabilidades mediante PowerShell

Puede usar el verbo de PowerShell Get o Set con el cmdlet ProcessMitigation. El uso Get muestra el estado de configuración actual de las mitigaciones habilitadas en el dispositivo. Para revisar las mitigaciones de protección contra vulnerabilidades aplicadas actualmente a una aplicación específica, agregue el -Name parámetro y el ejecutable de la aplicación:

Get-ProcessMitigation -Name processName.exe

Importante

Las mitigaciones de nivel de sistema que no se han configurado mostrarán el estado NOTSET.

  • Para la configuración de nivel del sistema, NOTSET indica que se ha aplicado la configuración predeterminada para esa mitigación.
  • Para la configuración de nivel de aplicación, NOTSET indica que se aplicará la configuración de nivel de sistema para la mitigación. La configuración predeterminada para cada mitigación de nivel de sistema se puede ver en Seguridad de Windows.

Use Set para habilitar o deshabilitar una o varias mitigaciones de protección contra vulnerabilidades en el nivel del sistema o de la aplicación. La sintaxis general es:

Set-ProcessMitigation -<scope> <app executable> -<action> <mitigation or options>,<mitigation or options>,<mitigation or options>

Donde:

  • <Ámbito>:
    • -Name para indicar que las mitigaciones se deben aplicar a una aplicación específica. Especifique el ejecutable de la aplicación después de esta marca.
      • -System para indicar que la mitigación debe aplicarse en el nivel del sistema
  • <Acción>:
    • -Enable para habilitar la mitigación
    • -Disable para deshabilitar la mitigación
  • <Mitigación>:
    • El cmdlet de la mitigación junto con cualquiera de sus subopciones (rodeados de espacios). Cada mitigación se separa con una coma.

En el ejemplo siguiente se habilita DEP con emulación thunk atL y se bloquea la creación de procesos secundarios para una aplicación de línea de negocio denominada testing.exe en la carpeta C:\Apps\LOB\tests:

Set-ProcessMitigation -Name c:\apps\lob\tests\testing.exe -Enable DEP, EmulateAtlThunks, DisallowChildProcessCreation

Importante

Separe cada opción de mitigación con comas.

Para habilitar DEP como una mitigación en todo el sistema que se aplica a todos los procesos, use el siguiente comando:

Set-Processmitigation -System -Enable DEP

Para deshabilitar las mitigaciones, puede reemplazar -Enable por -Disable. Sin embargo, para las mitigaciones de nivel de aplicación, reemplazando -Enable por -Disable obliga a deshabilitar la mitigación solo para esa aplicación.

Para quitar una anulación de DEP específica de la aplicación y restaurar la mitigación al valor predeterminado del sistema, incluya el cmdlet -Remove como se muestra en el ejemplo siguiente:

Set-Processmitigation -Name test.exe -Remove -Disable DEP

En la tabla siguiente se enumeran las Mitigaciones (y Auditorías, cuando estén disponibles) que se usarán con los parámetros del cmdlet -Enable o -Disable.

Tipo de mitigación Se aplica a Palabra clave del parámetro del cmdlet de mitigación Parámetro de cmdlet del modo de auditoría
Protección del flujo de control (CFG) Nivel de sistema y aplicación CFG, , StrictCFG, SuppressExports Auditoría no disponible
Prevención de ejecución de datos (DEP) Nivel de sistema y aplicación DEP, EmulateAtlThunks Auditoría no disponible
Forzar la selección aleatoria de imágenes (ASLR es obligatorio) Nivel de sistema y aplicación ForceRelocateImages Auditoría no disponible
Aleatorizar la asignación de memoria (ASLR de abajo arriba) Nivel de sistema y aplicación BottomUp, HighEntropy Auditoría no disponible
Validar cadenas de excepción (SEHOP) Nivel de sistema y aplicación SEHOP, SEHOPTelemetry Auditoría no disponible
Validar la integridad del heap Nivel de sistema y aplicación TerminateOnError Auditoría no disponible
Protección de código arbitrario (ACG) Solo nivel de aplicación DynamicCode AuditDynamicCode
Bloquear imágenes de integridad baja Solo nivel de aplicación BlockLowLabel AuditImageLoad
Bloquear imágenes remotas Solo nivel de aplicación BlockRemoteImages Auditoría no disponible
Bloquear fuentes que no son de confianza Solo nivel de aplicación DisableNonSystemFonts AuditFont, FontAuditOnly
Protección de integridad de código Solo nivel de aplicación BlockNonMicrosoftSigned, AllowStoreSigned AuditMicrosoftSigned, AuditStoreSigned
Deshabilitar los puntos de extensión Solo nivel de aplicación ExtensionPoint Auditoría no disponible
Deshabilitar llamadas del sistema de Win32k Solo nivel de aplicación DisableWin32kSystemCalls AuditSystemCall
No permitir procesos secundarios Solo nivel de aplicación DisallowChildProcessCreation AuditChildProcess
Filtrado de direcciones de exportación (EAF) Solo nivel de aplicación EnableExportAddressFilterPlus, EnableExportAddressFilter[1] Auditoría no disponible [2]
Filtrado de direcciones de importación (IAF) Solo nivel de aplicación EnableImportAddressFilter Auditoría no disponible [2]
Simular la ejecución (SimExec) Solo nivel de aplicación EnableRopSimExec Auditoría no disponible [2]
Validar la invocación de la API (CallerCheck) Solo nivel de aplicación EnableRopCallerCheck Auditoría no disponible [2]
Validar el uso del identificador Solo nivel de aplicación StrictHandle Auditoría no disponible
Validar la integridad de la dependencia de imagen Solo nivel de aplicación EnforceModuleDepencySigning Auditoría no disponible
Validar la integridad de la pila (StackPivot) Solo nivel de aplicación EnableRopStackPivot Auditoría no disponible [2]

[1]: Para habilitar Export Address Filtering Plus (EAF+) para un proceso específico y limitar la supervisión a los archivos DLL seleccionados, use el siguiente formato:

Set-ProcessMitigation -Name processName.exe -Enable EnableExportAddressFilterPlus -EAFModules dllName1.dll,dllName2.dll

[2]: La auditoría de esta mitigación no está disponible a través de cmdlets de PowerShell.

Personalización de las notificaciones de protección contra vulnerabilidades

Para obtener información sobre cómo personalizar la notificación cuando se desencadena una regla y se bloquea una aplicación o un archivo, consulte Seguridad de Windows.

Eliminación de mitigaciones de protección contra vulnerabilidades

Para restablecer (deshacer o quitar) mitigaciones de protección contra vulnerabilidades de seguridad, consulte Restablecimiento o eliminación de mitigaciones de protección contra vulnerabilidades de seguridad.

Consulte también