Creación de indicadores de archivo en Microsoft Defender para punto de conexión

Importante

En Defender for Endpoint Plan 1 y Defender para Empresas, puede crear un indicador para bloquear o permitir un archivo. En Defender para Empresas, el indicador se aplica en todo el entorno y no se puede limitar a dispositivos específicos.

Nota:

Para que los indicadores de archivo funcionen en Windows Server 2016 y Windows Server 2012 R2, esos dispositivos deben incorporarse mediante la solución unificada moderna para Windows Server 2016 y Windows Server 2012 R2. Los indicadores de archivos personalizados con las acciones Permitir, Bloquear y Corregir ahora también están disponibles en las funcionalidades mejoradas del motor antimalware para macOS y Linux.

Los indicadores de archivo impiden la propagación de un ataque en su organización mediante la prohibición de archivos potencialmente malintencionados o sospechas de malware. Si conoce un archivo ejecutable portátil (PE) potencialmente malintencionado, puede bloquearlo. Bloquear el archivo impide que se lea, escriba o ejecute en dispositivos de su organización. Antes de empezar, revise los requisitos previos para los sistemas operativos compatibles y los requisitos específicos de la plataforma.

Hay tres maneras de crear indicadores para los archivos:

  • Mediante la creación de un indicador a través de la página de configuración
  • Al crear un indicador contextual mediante el botón Agregar indicador en la página de detalles del archivo
  • Mediante la creación de un indicador mediante programación a través de la API de indicador

Requisitos previos

Conozca los siguientes requisitos previos antes de crear indicadores para los archivos:

Sistemas operativos admitidos

Los siguientes sistemas operativos admiten indicadores de archivo:

  • Windows 10, versión 1703 o posterior
  • Windows 11
  • Windows Server 2012 R2
  • Windows Server 2016 o posterior
  • Sistema operativo Azure Stack HCI, versión 23H2 y versiones posteriores.

Requisitos previos de Windows

Antes de crear indicadores de archivo en Windows, asegúrese de que se cumplen los siguientes requisitos:

  • Esta característica está disponible si su organización usa Microsoft Defender Antivirus (en modo activo)
  • La versión de cliente antimalware debe ser 4.18.1901.x o posterior. Consulte Versiones mensuales de la plataforma y del motor
  • El cálculo del hash de archivos se habilita al establecer Computer Configuration\Administrative Templates\Windows Components\Microsoft Defender Antivirus\MpEngine\Enable File Hash Computation en Habilitado. O bien, puede ejecutar el siguiente comando de PowerShell: Set-MpPreference -EnableFileHashComputation $true

Nota:

Los indicadores de archivo admiten archivos ejecutables portátiles (PE), incluidos únicamente los archivos .exe y .dll.

Requisitos previos de macOS

Antes de crear indicadores de archivo en macOS, compruebe los siguientes requisitos previos:

Nota:

En macOS, los indicadores de archivo admiten tres tipos de archivos: archivos ejecutables de Mach-O, scripts de shell POSIX (por ejemplo, los ejecutados por sh o bash) y archivos AppleScript (.scpt). (Mach-O es el formato ejecutable nativo de macOS, comparable a .exe y .dll en Windows).

Linux requisitos previos

Antes de crear indicadores de archivo en Linux, asegúrese de que se cumplen los siguientes requisitos previos:

  • Disponible en Defender for Endpoint, versión 101.85.27 o posteriores.
  • Configurar el cálculo del hash de archivo en Linux en el portal de Microsoft Defender o en el JSON administrado
  • Es preferible tener habilitada la supervisión del comportamiento, pero los indicadores de archivos funcionan con cualquier otro análisis (RTP o personalizado).

Nota:

En Linux, los indicadores de archivo admiten archivos de script (archivos de .sh) y archivos ELF.

Creación de un indicador para archivos desde la página de configuración

Para crear un indicador de archivo desde la página de configuración, realice los pasos siguientes:

  1. En el panel de navegación, seleccione Sistema>Configuración>Puntos de conexión>Indicadores (en Reglas).

  2. Seleccione la pestaña Hashes de archivos.

  3. Seleccione Agregar elemento.

  4. Especifique los detalles siguientes:

    • Indicador: especifique los detalles de la entidad y defina la expiración del indicador.
    • Acción: especifique la acción que se va a realizar y proporcione una descripción.
    • Alcance: Defina el alcance del grupo de dispositivos (la definición del alcance no está disponible en Defender para Empresas).
  5. Revise los detalles de la pestaña Resumen y, a continuación, seleccione Guardar.

Creación de un indicador contextual desde la página de detalles del archivo

Una de las opciones al realizar acciones de respuesta en un archivo es agregar un indicador para el archivo. Al agregar un hash de indicador para un archivo, puede optar por generar una alerta y bloquear el archivo cada vez que un dispositivo de su organización intente ejecutarlo.

Los archivos bloqueados automáticamente por un indicador no aparecerán en el Centro de actividades del archivo, pero las alertas seguirán siendo visibles en la cola de alertas.

Bloquear archivos

Para bloquear archivos mediante indicadores, complete el paso siguiente:

  1. Para empezar a bloquear archivos, active la característica "bloquear o permitir" en Configuración (en el portal de Microsoft Defender, vaya a Configuración>Puntos de conexión> avanzadas >generales>Permitir o bloquear archivo).

Alertas sobre acciones de bloqueo de archivos (versión preliminar)

Importante

Esta información está relacionada con la versión preliminar pública del motor de investigación y corrección automatizadas , que es un producto de versión preliminar que podría modificarse sustancialmente antes de su lanzamiento comercial. Microsoft no otorga garantías, expresas o implícitas, con respecto a la información que aquí se proporciona.

Las acciones admitidas actualmente para los IOC de archivos son permitir, auditar, bloquear y corregir. Después de elegir bloquear un archivo, puede elegir si se necesita desencadenar una alerta. Al elegir si se va a generar una alerta para el evento de bloqueo, puede controlar el número de alertas enviadas a los equipos de operaciones de seguridad y asegurarse de que solo se generan alertas necesarias.

  1. En el portal de Microsoft Defender, vaya a Configuración>Puntos de conexión>Indicadores>Agregar nuevo hash de archivo.

  2. Elija bloquear y corregir el archivo.

  3. Especifique si desea generar una alerta en el evento de bloque de archivos y definir la configuración de alertas:

    • El título de la alerta
    • Gravedad de la alerta
    • Categoría
    • Descripción
    • Acciones recomendadas

    Configuración de alertas para los indicadores de archivo

    Importante

    • Normalmente, los bloqueos de archivos se aplican y se retiran en un plazo de 15 minutos; la media es de 30 minutos, aunque en algunos casos pueden tardar más de 2 horas.
    • Si existen directivas de IOC de archivos conflictivas con el mismo tipo de aplicación y el mismo objetivo, se aplicará la directiva del hash más seguro. Una directiva de IoC basada en el hash de archivo SHA-256 tendrá prioridad sobre una directiva de IoC basada en el hash de archivo SHA-1, que a su vez tendrá prioridad sobre una directiva de IoC basada en el hash de archivo MD5 si los tipos de hash definen el mismo archivo. Esto siempre es cierto independientemente del grupo de dispositivos.
    • En todos los demás casos, si se aplican directivas de IoC de archivos en conflicto con el mismo objetivo de aplicación a todos los dispositivos y al grupo del dispositivo, para un dispositivo prevalecerá la directiva del grupo del dispositivo.
    • Si la directiva de grupo EnableFileHashComputation está deshabilitada, se reduce la precisión de bloqueo del archivo IoC. Sin embargo, la habilitación EnableFileHashComputation puede afectar al rendimiento del dispositivo. Por ejemplo, la copia de archivos grandes de un recurso compartido de red en el dispositivo local, especialmente a través de una conexión VPN, podría tener un efecto en el rendimiento del dispositivo. Para obtener más información sobre la directiva de grupo EnableFileHashComputation, consulte CSP de Defender. Para obtener más información sobre cómo configurar esta característica en Defender para punto de conexión en Linux y macOS, vea Configurar la característica de cálculo hash de archivos en Linux y Configurar la característica de cálculo hash de archivos en macOS.

Funcionalidades avanzadas de búsqueda para indicadores de archivo (versión preliminar)

Importante

La siguiente información de funcionalidades avanzadas de búsqueda se relaciona con la versión preliminar pública del motor de investigación y corrección automatizadas , que es un producto de versión preliminar que podría modificarse sustancialmente antes de su publicación comercial. Microsoft no otorga garantías, expresas o implícitas, con respecto a la información que aquí se proporciona.

Actualmente en versión preliminar, puede consultar la actividad de acciones de respuesta en la búsqueda avanzada. La siguiente consulta de ejemplo de búsqueda avanzada muestra cómo consultar la actividad de acciones de respuesta:

search in (DeviceFileEvents, DeviceProcessEvents, DeviceEvents, DeviceRegistryEvents, DeviceNetworkEvents, DeviceImageLoadEvents, DeviceLogonEvents)
Timestamp > ago(30d)
| where AdditionalFields contains "EUS:Win32/CustomEnterpriseBlock!cl"

Para obtener más información sobre la búsqueda avanzada, vea Búsqueda proactiva de amenazas con búsqueda avanzada.

Estos son otros nombres de amenazas que se pueden usar en la consulta de ejemplo:

Archivos:

  • EUS:Win32/CustomEnterpriseBlock!cl
  • EUS:Win32/CustomEnterpriseNoAlertBlock!cl

Certificados:

  • EUS:Win32/CustomCertEnterpriseBlock!cl

La actividad de respuesta también puede verse en la línea de tiempo del dispositivo.

Administración de conflictos de directivas para indicadores de archivos

La administración de conflictos entre directivas de IoC de certificados y de archivos sigue este orden:

  1. Si el archivo no está permitido por las directivas de Windows Defender Application Control y AppLocker en modo de aplicación, entonces Bloquear.

  2. De lo contrario, si el archivo está permitido por las exclusiones de Microsoft Defender Antivirus, entonces Permitir.

  3. De lo contrario, si el archivo está bloqueado o se ha emitido una advertencia por un IoC de bloqueo o advertencia de archivo, entonces Bloquear/Advertir.

  4. De lo contrario, si SmartScreen ha bloqueado el archivo, haga clic en Bloquear.

  5. De lo contrario, si el archivo está permitido por una directiva de IoC de permiso de archivo, entonces Permitir.

  6. De lo contrario, si el archivo está bloqueado por reglas de reducción de superficie expuesta a ataques, acceso controlado a carpetas o protección antivirus, bloquear.

  7. De lo contrario, Permitir (cumple la directiva de Control de aplicaciones de Windows Defender y AppLocker; no se le aplica ninguna regla de IoC).

Nota:

En las situaciones en las que Microsoft Defender Antivirus está configurado en Bloquear, pero los indicadores de hash de archivo o de certificados de Defender for Endpoint están configurados en Permitir, la directiva adopta de forma predeterminada Permitir.

Nota:

En situaciones en las que un indicador basado en certificados está configurado como Bloquear, pero un indicador hash de archivo para uno de sus archivos firmados está configurado como Permitir, esta configuración no es compatible con el diseño. Los indicadores basados en certificados tienen mayor prioridad en el proceso de evaluación de Defender y siempre prevalecerán sobre los indicadores de permiso de hash de archivo. Una configuración que simultáneamente:

  • bloquea un certificado y
  • intentos de permitir uno de sus archivos firmados mediante el hash de archivo

no es compatible. Los indicadores basados en certificados tienen prioridad y, por tanto, el archivo seguirá bloqueado.

Si hay directivas de IoC de archivos en conflicto con el mismo tipo de aplicación y destino, se aplica la directiva correspondiente al hash más seguro (es decir, más largo). Por ejemplo, una directiva ioC de hash de archivo SHA-256 tiene prioridad sobre una directiva ioC de hash de archivo MD5 si ambos tipos hash definen el mismo archivo.

Advertencia

El control de conflictos de directivas para archivos y certificados difiere del control de conflictos de directivas para dominios, direcciones URL o direcciones IP.

La función de bloqueo de aplicaciones vulnerables de Administración de vulnerabilidades de Microsoft Defender utiliza los indicadores de archivo (IoCs) para la aplicación de la directiva y sigue el orden de Administración de conflictos de directivas.

Ejemplos

Los siguientes ejemplos muestran cómo la aplicación de componentes interactúa con las acciones de los indicadores de archivos:

Componente Aplicación de componentes Acción del indicador de fichero Resultado
Protección antivirus Bloquear Permitir Permitir
Exclusión de la ruta de archivo para la reducción de la superficie expuesta a ataques Permitir Bloquear Bloquear
Regla de reducción de la superficie de ataque Bloquear Permitir Permitir
Control de aplicaciones de Windows Defender Permitir Bloquear Permitir
Control de aplicaciones de Windows Defender Bloquear Permitir Bloquear
Exclusión de Microsoft Defender Antivirus Permitir Bloquear Permitir