Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Microsoft Defender para punto de conexión admite sistemas operativos de nivel inferior, lo que proporciona funcionalidades avanzadas de detección e investigación de ataques en las versiones compatibles de Windows.
Para incorporar puntos de conexión de cliente de Windows de nivel inferior a la solución de seguridad de Defender para punto de conexión:
Use la herramienta de implementación de Defender si el cliente de Windows de nivel inferior ejecuta uno de los siguientes sistemas operativos:
- Windows 7 SP1 Pro
- Windows 7 SP1 Enterprise
- Windows Server 2008 R2 SP1
La herramienta de implementación de Defender instalará la solución de seguridad de punto de conexión de Defender adecuada. Para obtener más información sobre esta solución, consulte Uso de la herramienta de implementación de Defender para implementar la seguridad de los puntos de conexión de Defender. Si los dispositivos ya se han incorporado anteriormente mediante Microsoft Monitoring Agent (MMA), puede usar esta herramienta para realizar una actualización.
Instale y configure Microsoft Monitoring Agent (MMA) si el cliente de Windows de nivel inferior ejecuta Windows 8.1 o Windows 8.1 Pro.
Sugerencia
Después de incorporar el dispositivo, puede optar por ejecutar una prueba de detección para comprobar que está incorporado correctamente al servicio. Para obtener más información, consulte Ejecución de una prueba de detección en un punto de conexión de Defender para punto de conexión recién incorporado.
Uso de la herramienta de implementación de Defender para implementar la seguridad del punto de conexión de Defender
Hay disponible una Microsoft Defender para la solución de seguridad de puntos de conexión para dispositivos Windows 7 SP1 y Windows Server 2008 R2 SP1. La solución proporciona funcionalidades avanzadas de protección y funcionalidad mejorada para esos dispositivos en comparación con otras soluciones. En la tabla siguiente se describe la funcionalidad admitida actualmente de la solución.
| Característica | Funcionalidad |
|---|---|
| Búsqueda avanzada | Búsqueda entre eventos con Lenguaje de consulta Kusto |
| Antivirus en modo pasivo | Permite la coexistencia con soluciones antimalware que no son de Microsoft. |
| Indicadores de archivos personalizados | Permitir, bloquear y poner en cuarentena archivos basados en información de hash o certificado |
| Funcionalidades de respuesta de archivos y dispositivos | Aislar el dispositivo, bloquear y obtener archivos, recopilar paquetes de investigación, ejecutar el examen antivirus Nota: No se admiten otras funcionalidades de respuesta |
| Protección de última generación | Antivirus de Defender con supervisión del comportamiento en tiempo real, entrega en la nube y bloqueo y corrección de malware basado en definiciones. Exámenes programados y desencadenados manualmente. Nota: No se admiten la protección de red, las reglas de reducción de superficie expuesta a ataques, el acceso controlado a carpetas y la funcionalidad relacionada, incluidos los indicadores ip y url. |
| Evaluaciones de vulnerabilidades de software y sistema operativo | Administración de vulnerabilidades de Defender proporciona información sobre las vulnerabilidades de Windows y el software instalado. Nota: La siguiente funcionalidad no está disponible para Windows 7 SP1 y Windows Server 2008 R2: - Evaluación de la configuración de seguridad - Experiencia de "reinicio pendiente" - Funcionalidades Premium: evaluación de línea de base de seguridad, extensiones del explorador, bloqueo de certificados y aplicaciones |
| Administración de la configuración de seguridad | Aplicación de directivas para funcionalidades de Antivirus de Defender. Tenga en cuenta que solo surtirá efecto la configuración de las características disponibles. |
| Sensor de detección de sentidos | Eventos de detección enriquecidos para su uso en la escala de tiempo del dispositivo, la búsqueda y la generación de alertas basadas en indicadores de riesgo y ataque. |
| Interrupción del ataque: contener dispositivo/IP | Interrupción automatizada de ataques para apagar los ataques que aprovechan el movimiento lateral. |
| Actualizaciones (automáticas) | Actualizaciones periódicas para los componentes de detección y antimalware. |
La solución se puede descargar e instalar mediante la herramienta de implementación de Defender, una aplicación ligera y de actualización automática que simplifica la incorporación para todas las versiones de Windows compatibles con Defender para punto de conexión. La herramienta de implementación se encarga de los requisitos previos, automatiza las migraciones de soluciones anteriores y elimina la necesidad de scripts de incorporación complejos, descargas independientes e instalaciones manuales. Para obtener información sobre la herramienta y cómo usarla, vea Implementar Microsoft Defender seguridad del punto de conexión en dispositivos Windows mediante la herramienta de implementación de Defender.
Instalación y configuración de Microsoft Monitoring Agent (solo Windows 8.1)
Se recomienda incorporar clientes windows de nivel inferior a través de MMA y SCEP solo si el cliente ejecuta Windows 8.1 o 8.1 Pro. Para todos los demás sistemas operativos Windows, use la herramienta de implementación de Defender.
Antes de empezar
Revise los detalles siguientes para comprobar los requisitos mínimos del sistema:
Instalación del paquete acumulativo de actualizaciones mensual de febrero de 2018: el vínculo de descarga directa del catálogo de Windows Update está disponible aquí
Instale la actualización de la pila de mantenimiento del 12 de marzo de 2019 (o posterior): el vínculo de descarga directa del catálogo de Windows Update está disponible aquí.
Instalación de la actualización para la experiencia del cliente y la telemetría de diagnóstico
Instalación de Microsoft .NET Framework 4.5.2 o posterior
Nota:
La instalación de .NET 4.5 puede requerir que reinicie el equipo después de la instalación.
Cumpla los requisitos mínimos del sistema del agente de Log Analytics Azure. Para obtener más información, consulte Recopilación de datos de equipos de su entorno con Log Analytics.
Pasos de la instalación
Descargue el archivo de instalación del agente: agente de Windows de 64 bits o agente de Windows de 32 bits.
Nota:
Debido al desuso de la compatibilidad con SHA-1 por parte del agente mma, el agente de MMA debe ser la versión 10.20.18029 o posterior.
Obtenga el identificador del área de trabajo:
- En el panel de navegación de Defender para punto de conexión, seleccione Configuración Administración > de > dispositivos Incorporación.
- Seleccione el sistema operativo.
- Copie el identificador del área de trabajo y la clave del área de trabajo.
Con el identificador del área de trabajo y la clave del área de trabajo, elija cualquiera de los métodos de instalación siguientes para instalar el agente:
Instale manualmente el agente mediante el programa de instalación.
En la página Opciones de configuración del agente, seleccione Conectar el agente a Azure Log Analytics (OMS)
Nota:
Si es cliente del Gobierno de EE. UU., en "Azure Cloud", debe elegir "Azure US Government" si usa el asistente para la instalación o si usa una línea de comandos o un script: establezca el parámetro "OPINSIGHTS_WORKSPACE_AZURE_CLOUD_TYPE" en 1.
Si usa un proxy para conectarse a Internet, consulte la sección Configuración de proxy y conectividad a Internet.
Una vez completado, debería ver los puntos de conexión incorporados en el portal en un plazo de una hora.
Configuración y actualización de clientes System Center Endpoint Protection
Defender para punto de conexión se integra con System Center Endpoint Protection para proporcionar visibilidad a las detecciones de malware y detener la propagación de un ataque en su organización mediante la prohibición de archivos potencialmente malintencionados o sospechas de malware.
Los pasos siguientes son necesarios para habilitar esta integración:
- Instalación de la actualización de la plataforma antimalware de enero de 2017 para clientes de Endpoint Protection
- Configuración de la pertenencia del servicio de protección en la nube del cliente SCEP a la configuración avanzada
- Configure la red para permitir conexiones a la nube Microsoft Defender Antivirus. Para obtener más información, consulte Configuración y validación de conexiones de red Microsoft Defender Antivirus.
Configurar las opciones del proxy y de conectividad a Internet
Si los servidores necesitan usar un proxy para comunicarse con Defender para punto de conexión, use uno de los métodos siguientes para configurar mma para usar el servidor proxy:
Si se usa un proxy o firewall, asegúrese de que los servidores puedan acceder a todas las direcciones URL de servicio de Microsoft Defender para punto de conexión directamente y sin interceptación SSL. Para obtener más información, consulte Habilitación del acceso a direcciones URL de servicio de Microsoft Defender para punto de conexión. El uso de la intercepción SSL impide que el sistema se comunique con el servicio Defender para punto de conexión.
Una vez completado, debería ver los servidores de Windows incorporados en el portal en un plazo de una hora.
Puntos de conexión fuera del panel
Tiene dos opciones para extraer puntos de conexión de Windows desde el servicio:
- Desinstalación del agente mma
- Quitar la configuración del área de trabajo de Defender para punto de conexión
Nota:
La retirada hace que el punto de conexión de Windows deje de enviar datos del sensor al portal, pero los datos del punto de conexión, incluida la referencia a las alertas que ha tenido, se conservarán durante un máximo de seis meses.
Opción 1: Desinstalar el agente MMA
Para desconectar el punto de conexión de Windows, puede desinstalar el agente MMA o desasociarlo de los informes al área de trabajo de Defender para punto de conexión. Después de quitar el agente, el punto de conexión ya no enviará datos del sensor a Defender para punto de conexión. Para obtener más información, consulte Para deshabilitar un agente.
Opción 2: Quitar la configuración del área de trabajo de Defender para punto de conexión
Puede usar cualquiera de los métodos siguientes:
- Quitar la configuración del área de trabajo de Defender para punto de conexión del agente de MMA
- Ejecución de un comando de PowerShell para quitar la configuración
Quitar la configuración del área de trabajo de Defender para punto de conexión del agente de MMA
En Propiedades del Agente de supervisión de Microsoft, seleccione la pestaña Azure Log Analytics (OMS).
Seleccione el área de trabajo Defender para punto de conexión y seleccione Quitar.
Ejecución de un comando de PowerShell para quitar la configuración
Obtenga el identificador del área de trabajo:
- En el panel de navegación, seleccione Configuración>Incorporación.
- Seleccione el sistema operativo correspondiente y obtenga el identificador del área de trabajo.
Abra una instancia de PowerShell con privilegios elevados y ejecute el siguiente comando. Use el identificador de área de trabajo que obtuvo y reemplace
WorkspaceID:$AgentCfg = New-Object -ComObject AgentConfigManager.MgmtSvcCfg # Remove OMS Workspace $AgentCfg.RemoveCloudWorkspace("WorkspaceID") # Reload the configuration and apply changes $AgentCfg.ReloadConfiguration()