Habilitar la protección contra exploits

La protección contra exploits aplica técnicas de mitigación al sistema operativo y a las aplicaciones individuales para ayudar a proteger los dispositivos Windows de malware que utiliza exploits. Los administradores de seguridad pueden configurar mitigaciones a nivel de sistema y de aplicación utilizando Microsoft Intune, gestión de dispositivos móviles (MDM), Microsoft Configuration Manager, Group Policy, PowerShell o la aplicación Seguridad de Windows.

Windows activa por defecto varias medidas de protección contra exploits en Windows 10 y Windows 11. Puedes activar o desactivar cada mitigación, o usar su valor por defecto. Algunas mitigaciones también soportan el modo audit, que permite evaluar la compatibilidad sin afectar al uso normal del dispositivo.

Puedes exportar la configuración de mitigación de protección contra exploits como un archivo XML y desplegar la configuración en otros dispositivos.

Importante

El filtrado de direcciones de exportación (EAF) y el filtrado de direcciones de importación (IAF) están obsoletos y no son compatibles con aplicaciones de .NET Framework 2.0 o 3.5.

Requisitos previos

Antes de desplegar protección contra exploits, prepara las siguientes capacidades de monitorización y prueba:

Advertencia

Desplegar mitigaciones de protección contra exploits sin pruebas puede causar problemas de compatibilidad con aplicaciones y afectar la productividad del usuario.

Prácticas de implementación seguras

Las prácticas de despliegue seguro (SDP) te ayudan a gestionar el riesgo de compatibilidad con aplicaciones y problemas de productividad del usuario. Empieza con un pequeño grupo de dispositivos Windows y prueba las mitigaciones con las aplicaciones que planeas proteger. Desactiva las mitigaciones incompatibles para las aplicaciones afectadas y luego repite las pruebas.

Después de validar la política, despliega la app en un grupo de pruebas de aceptación de usuarios (UAT) que incluya a administradores de TI, administradores de seguridad y personal de help desk. Amplía el despliegue en etapas basadas en los resultados de cada grupo.

Habilitación de la protección contra vulnerabilidades mediante Microsoft Intune

Microsoft Intune es la herramienta recomendada para configurar y distribuir las funcionalidades de Defender for Endpoint en los dispositivos. Sin embargo, Intune es un producto independiente que no forma parte de Defender para punto de conexión y no se incluye en todas las suscripciones. Para usar Intune, necesita una suscripción que la incluya o puede comprarla por separado como una suscripción independiente o un complemento. Si no tiene Intune, puede usar cualquiera de los otros métodos de este artículo. Para obtener más información, consulte Licencias de Microsoft Intune.

Para configurar la protección contra exploits en Microsoft Intune, utiliza una política de reducción de superficie de ataque de seguridad en endpoints. Para instrucciones detalladas, consulte Crear políticas de seguridad para endpoints o Modificar políticas existentes (los enlaces abren nuevas pestañas en la documentación de Intune).

Cuando crees la póliza, utiliza estos ajustes específicos:

Cuando crees o modifiques la política, utiliza estos ajustes específicos en la pestaña Configuración:

  • Configuración de protección contra exploits en la sección de Protección contra exploits : Desliza el interruptor a Configurado.
  • Junto a la caja que aparece, selecciona Abrir archivo y luego busca y selecciona tu archivo XML de protección contra exploits.

Para obtener más información sobre cómo crear un archivo XML de protección contra vulnerabilidades de seguridad, consulte Importar, exportar e implementar configuraciones de protección contra vulnerabilidades de seguridad.

Para obtener más información sobre las directivas de reducción de superficie expuesta a ataques en Microsoft Intune, consulte Directiva de reducción de superficie expuesta a ataques para la seguridad de los puntos de conexión en Intune.

Activa la protección contra exploits utilizando una solución MDM

El proveedor de servicios de configuración de políticas (CSP) permite a las organizaciones configurar políticas en dispositivos Windows utilizando cualquier solución MDM, no solo Microsoft Intune. Para obtener más información, consulte Policy CSP.

Configura la protección contra exploits usando el CSP ExploitProtectionSettings con las siguientes configuraciones:

Ruta de acceso de OMA-URI: ./Device/Vendor/MSFT/Policy/Config/ExploitGuard/ExploitProtectionSettings
Tipo de datos: cadena
Valor: El contenido de tu archivo XML de protección contra exploits.

La configuración a nivel de sistema requiere reiniciar el dispositivo. Los ajustes a nivel de app no requieren reinicio. Para información sobre cómo crear el archivo XML, consulte Importar, exportar y desplegar configuraciones de protección contra exploits.

Habilitación de la protección contra vulnerabilidades mediante Microsoft Configuration Manager

En Microsoft Configuration Manager, configura la protección contra exploits en una política de Windows Defender Exploit Guard. Para las instrucciones, consulte Crear y desplegar una política de Protección contra Exploits.

Cuando crees la póliza, utiliza estos ajustes específicos:

  • Componentes de protección contra explotaciones: Selecciona protección contra explotaciones.
  • Protección contra exploits XML: Selecciona Explorar y luego selecciona el archivo XML que contiene tus ajustes de mitigación a nivel de sistema y a nivel de aplicación.

Advertencia

Mantén seguro el archivo XML de protección contra exploits cuando lo transfieras entre dispositivos. Elimina el archivo después de importarlo o guárdalo en un lugar seguro.

Habilitación de la protección contra vulnerabilidades mediante la directiva de grupo

Para configurar la protección contra exploits mediante la Directiva de Grupo, sigue estos pasos:

  1. En un entorno de dominio, abre la Consola de Gestión de Políticas de Grupo (GPMC) en tu ordenador de gestión de Políticas de Grupo.

  2. En el árbol de consola GPMC, expande los Objetos de Política de Grupo en el bosque y el dominio que contienen el objeto de Directiva de Grupo (GPO) que quieres editar.

  3. Haga clic con el botón derecho en el GPO y seleccione Editar.

  4. En el Editor de administración de directivas de grupo, ve a Configuración del equipo>Plantillas administrativas>Componentes de Windows>Exploit Guard de Microsoft Defender>Protección contra vulnerabilidades.

    Nota

    Las rutas de la Directiva de Grupo de antes de Windows 10, versión 2004 (mayo de 2020), pueden usar Windows Defender Exploit Guard en lugar de Microsoft Defender Exploit Guard. Ambos nombres hacen referencia a la misma ubicación de la directiva.

  5. En el panel de detalles de Protección contra Exploits , abre la opción Usar un conjunto común de ajustes de protección contra exploits utilizando uno de los siguientes métodos:

    • Haga doble clic en la configuración.
    • Haga clic con el botón derecho en la configuración y seleccione Editar.
    • Seleccione la configuración y, a continuación, seleccione Editar acción>.
  6. En la ventana de configuración que se abre, configure las siguientes opciones:

    1. Seleccione Habilitado.
    2. En la sección de Opciones , introduzca la ruta local, la ruta de la Convención Universal de Nombres (UNC) o la URL del archivo XML de protección contra exploits.

    Cuando haya terminado, seleccione Aceptar.

Sugerencia

También puede configurar directiva de grupo localmente en dispositivos individuales mediante el Editor de directiva de grupo local (gpedit.msc). Vaya a la misma ruta: Configuración del equipo>>>>.

Configura la protección contra exploits usando PowerShell

Utiliza los comandos Get-ProcessMitigation y Set-ProcessMitigation para revisar y configurar mitigaciones de protección contra exploits. Los cmdlets requieren una sesión PowerShell elevada, que es una ventana de PowerShell que se abre seleccionando Ejecutar como administrador.

Para orientación sobre cómo configurar mitigaciones individuales, consulte Configurar y auditar mitigaciones de protección contra exploits.

  • Mitigaciones de procesos:

    • Para revisar la política de mitigación almacenada en el registro para un nombre ejecutable específico, utilice la siguiente sintaxis:

      Get-ProcessMitigation -Name <ProcessPathAndFilename.exe>
      

      Por ejemplo:

      Get-ProcessMitigation -Name testing.exe
      

      Añade el parámetro RunningProcesses para recuperar la configuración actual de instancias en ejecución del ejecutable. Las mitigaciones que no se han configurado tienen el valor NOTSETde estado , lo que significa que Windows aplica el valor a nivel de sistema.

    • Para configurar mitigaciones para un proceso específico, utiliza la siguiente sintaxis:

      Set-ProcessMitigation -Name <ProcessPathAndFilename.exe> [-Remove] <-Enable | -Disable> Mitigation1,Mitigation2,...MitigationN
      

      Este ejemplo habilita la prevención de ejecución de datos (DEP) con emulación de thunks de ATL y bloquea la creación de procesos secundarios para el proceso especificado:

      Set-ProcessMitigation -Name c:\apps\lob\tests\testing.exe -Enable DEP,EmulateAtlThunks,DisallowChildProcessCreation
      

      Para desactivar las mismas mitigaciones para la aplicación especificada, use -Disable en lugar de -Enable.

    • Este ejemplo elimina una anulación DEP específica de la aplicación y restaura el valor a nivel de sistema:

      Set-Processmitigation -Name c:\apps\lob\tests\testing.exe -Remove -Disable DEP
      
  • Mitigaciones a nivel de sistema:

    • Para revisar las mitigaciones de proceso configuradas a nivel de sistema, utilice la siguiente sintaxis:

      Get-ProcessMitigation -System
      

      El valor NOTSET de estado significa que Windows aplica el valor predeterminado para la mitigación.

      Puedes ver el valor predeterminado para cada mitigación a nivel de sistema en la aplicación Seguridad de Windows.

    • Para habilitar o desactivar mitigaciones a nivel de sistema, utilice la siguiente sintaxis:

      Set-Processmitigation -System [-Remove] <-Enable | -Disable> Mitigation1,Mitigation2,...MitigationN
      

      Este ejemplo permite DEP a nivel de sistema:

      Set-Processmitigation -System -Enable DEP
      

      Para desactivar una mitigación, use -Disable en lugar de -Enable.

    • Este ejemplo elimina la anulación DEP a nivel de sistema y restaura el valor por defecto:

      Set-ProcessMitigation -System -Remove -Disable DEP
      

Habilitación de la protección contra vulnerabilidades mediante la aplicación Seguridad de Windows

Puedes usar la aplicación Seguridad de Windows en dispositivos individuales para configurar mitigaciones de protección contra exploits.

Siga estos pasos para configurar mitigaciones de protección contra vulnerabilidades en la aplicación Seguridad de Windows:

  1. En la app de seguridad de Windows del dispositivo, ve a Control de Aplicaciones y navegador.
  2. En el panel de control de la App y del navegador , en la sección de protección contra exploits , selecciona Configuración de protección contra exploits.
  3. El panel de protección contra explotaciones que se abre tiene dos pestañas:
    • Pestaña de configuración del programa: Elige la aplicación a la que quieres aplicar las mitigaciones.

      • Si la aplicación que quiere configurar ya aparece en la lista, selecciónela y seleccione Editar.
      • Si la app no está lista, selecciona Añadir programa para personalizar en la parte superior de la pestaña y luego elige cómo quieres añadir la app:
        • Selecciona Añadir por nombre de programa para que la mitigación se aplique a cualquier proceso en ejecución con ese nombre. Especifica un nombre de archivo y una extensión (test.exe) o un camino completo hacia el archivo (c:\test\test.exe) para limitar la mitigación a ese archivo específico. Cuando termine, seleccione Agregar.
        • Selecciona Elegir ruta exacta del archivo para encontrar y seleccionar el archivo.

      Configuración del programa: <se abre la ventana de la app> con las mitigaciones que se pueden aplicar. Selecciona Anular los ajustes del sistema y luego configura los ajustes individuales disponibles para la mitigación. Si la mitigación soporta el modo de auditoría, selecciona Solo Auditoría para evaluar la mitigación sin aplicarla.

      Captura de pantalla de la ventana de configuración del programa para la protección contra exploits de una aplicación en la app Seguridad de Windows.

      Cuando haya finalizado, seleccione Aplicar. Se te notificará si necesitas reiniciar el proceso o la aplicación, o si necesitas reiniciar Windows.

      Repite la configuración a nivel de app para todas las aplicaciones y mitigaciones que quieras configurar.

    • Pestaña de configuración del sistema: Encuentra la mitigación que quieres configurar y luego especifica una de las siguientes configuraciones. Las aplicaciones que no tengan una anulación específica para una medida de mitigación utilizan la configuración correspondiente a nivel del sistema.

      • Activado de forma predeterminada: La mitigación está habilitada para las aplicaciones que no tienen una configuración específica que la invalide.
      • Desactivado de forma predeterminada: la medida de mitigación está desactivada para las aplicaciones que no tengan una anulación específica.
      • Usar el valor predeterminado (On | Off): La mitigación está activada o desactivada, dependiendo de la configuración predeterminada que establezca Windows. El valor predeterminado On o Off se especifica después de la etiqueta Use default para cada mitigación.

      Repite la configuración a nivel de sistema para todas las mitigaciones que quieras configurar. Seleccione Aplicar cuando haya finalizado.

Para cada mitigación, la configuración de la pestaña Configuración del programa solo prevalece cuando se selecciona Reemplazar la configuración del sistema. Si no se selecciona Anular la configuración del sistema, la aplicación utiliza la configuración de la pestaña Configuración del sistema. Si la configuración a nivel de sistema es Usar por defecto (Activado | Apagado), se aplica el valor predeterminado de Windows que aparece entre paréntesis.

Personalización de las notificaciones de protección contra vulnerabilidades

Para obtener información sobre cómo personalizar la notificación cuando se desencadena una regla y se bloquea una aplicación o un archivo, consulte Seguridad de Windows.

Eliminación de mitigaciones de protección contra vulnerabilidades

Para restablecer (deshacer o quitar) mitigaciones de protección contra vulnerabilidades de seguridad, consulte Restablecimiento o eliminación de mitigaciones de protección contra vulnerabilidades de seguridad.