Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Cuando se use el antivirus de Defender en sus dispositivos Windows, puede usar las directivas de seguridad de puntos de conexión de Microsoft Intune para la reducción de la superficie expuesta a ataques para administrar esa configuración en sus dispositivos.
Puede usar directivas de reducción de la superficie expuesta a ataques (ASR) para reducir la superficie expuesta a ataques de los dispositivos minimizando los lugares donde su organización es vulnerable a amenazas y ataques cibernéticos. Las directivas ASR de Intune admiten los siguientes perfiles:
Reglas de reducción de la superficie expuesta a ataques: usa este perfil para identificar comportamientos que el malware y las aplicaciones malintencionadas suelen usar para infectar equipos. Entre los ejemplos de estos comportamientos se incluyen el uso de archivos ejecutables y scripts en las aplicaciones de Office, el correo web que intenta descargar o ejecutar archivos, y los comportamientos de scripts ofuscados o sospechosos que las aplicaciones no suelen iniciar durante el trabajo diario normal.
Control de dispositivos: use este perfil para permitir, bloquear y proteger medios extraíbles a través de controles que pueden supervisar y ayudar a evitar que las amenazas de periféricos no autorizados comprometan sus dispositivos.
Para obtener más información, consulte [Información general sobre la reducción de la superficie expuesta a ataques](/ /windows/security/threat-protection/microsoft-defender-atp/overview-attack-surface-reduction) en la documentación de protección contra amenazas de Windows.
Las directivas de reducción de la superficie expuesta a ataques se encuentran en el nodo de seguridad de puntos de conexión del Centro de administración de Microsoft Intune.
Se aplica a:
- Windows
- Windows Server (a través del escenario de administración de configuración de seguridad de Microsoft Defender para punto de conexión)
Requisitos previos para Perfiles de reducción de superficie expuesta a ataques
- Los dispositivos deben ejecutar Windows
- El antivirus de Defender debe ser el antivirus principal del dispositivo
Soporte técnico para la administración de la seguridad de Microsoft Defender para punto de conexión:
Cuando se usa Administración de seguridad para Microsoft Defender para punto de conexión para admitir dispositivos que se ha incorporado a Defender sin inscribirse en Intune, la reducción de la superficie expuesta a ataques se aplica a los dispositivos que ejecutan Windows y Windows Server. Para obtener más información, consulte los sistemas operativos compatibles con las reglas ASR en la documentación de protección contra amenazas de Windows.
Soporte para clientes de Administrador de configuración:
Este escenario está en versión preliminar y requiere el uso de la rama actual de Administrador de configuración versión 2006 o posterior.
Configurar la asociación de inquilinos para dispositivos de Administrador de configuración: para admitir la implementación de la directiva de reducción de superficie expuesta a ataques en dispositivos administrados por Administrador de configuración, configure la asociación de inquilinos. La configuración de la asociación de inquilinos incluye la configuración de las colecciones de dispositivos de Administrador de configuración para admitir directivas de seguridad de puntos de conexión de Intune.
Para configurar la asociación de inquilinos, consulte Configuración de la asociación de inquilinos para admitir directivas de protección de puntos de conexión.
Controles de acceso basado en rol (RBAC)
Para obtener instrucciones sobre cómo asignar el nivel adecuado de permisos y derechos para administrar la directiva de reducción de la superficie expuesta a ataques de Intune, consulte Control de acceso basado en roles para la seguridad de los puntos de conexión.
Perfiles de reducción de la superficie expuesta a ataques
Los perfiles disponibles para la directiva de reducción de superficie expuesta a ataques dependen de la plataforma que seleccione.
Para crear una directiva de reducción de superficie expuesta a ataques, consulte Creación de una directiva de seguridad de punto de conexión. Cuando se le pida durante la creación de directivas, seleccione la plataforma Windows y, a continuación, seleccione el perfil que desea configurar.
Nota:
La mayoría de los perfiles de reducción de superficie expuesta a ataques usan el formato de catálogo de configuración. El perfil de control de aplicaciones es una excepción: permanece en el formato anterior basado en plantillas. Consulte la entrada del perfil de control de aplicaciones en la siguiente lista de perfiles para obtener más información.
Dispositivos administrados por Intune
Plataforma: Windows:
Los perfiles de esta plataforma se admiten en dispositivos Windows inscritos con Intune.
- Reglas de la reducción de la superficie expuesta a ataques
Los perfiles disponibles para esta plataforma incluyen:
Reglas de reducción de la superficie expuesta a ataques : configure las opciones de las reglas de reducción de la superficie expuesta a ataques que se dirigen a los comportamientos que el malware y las aplicaciones malintencionadas suelen usar para infectar equipos, incluidos:
- Archivos ejecutables y scripts usados en aplicaciones de Office o correo web que intentan descargar o ejecutar archivos
- Scripts ofuscados o sospechosos
- Comportamientos que las aplicaciones no suelen iniciar durante el trabajo diario normal
Reducir la superficie expuesta a ataques significa ofrecer a los atacantes menos formas de realizar los ataques.
Combinar comportamiento para las reglas de reducción de superficie expuesta a ataques en Intune:
Las reglas de reducción de la superficie expuesta a ataques admiten una fusión de configuraciones de diferentes directivas para crear un superconjunto de directivas para cada dispositivo. La configuración que no está en conflicto se combina, mientras que la configuración que está en conflicto no se agrega al superconjunto de reglas. Anteriormente, si dos directivas incluían conflictos para una sola configuración, ambas directivas se marcaban como en conflicto y no se implementaba ninguna configuración de ninguno de los perfiles.
El comportamiento de combinación de la regla de reducción de superficie expuesta a ataques es el siguiente:
- Se evalúan las reglas de reducción de superficie expuesta a ataques de los siguientes perfiles para cada dispositivo al que se aplican las reglas:
- Dispositivos > Directiva de configuración Perfil >> de protección de puntos de conexión Protección contra vulnerabilidades > de seguridad de Microsoft Defender Reducción de la superficie expuesta a ataques
- Seguridad de punto de conexión > Directiva de reducción de > superficie expuesta a ataques Reglas de reducción de la superficie expuesta a ataques
- Seguridad de punto de conexión > Líneas > base de seguridad, línea base de referencia de Microsoft Defender para punto de conexión, línea base >Reglas de reducción de la superficie expuesta a ataques.
- La configuración que no tiene conflictos se agrega a un superconjunto de directivas para el dispositivo.
- Cuando dos o más directivas tienen configuraciones en conflicto, las configuraciones en conflicto no se agregan a la directiva combinada, mientras que las configuraciones que no entran en conflicto se agregan a la directiva de superconjunto que se aplica a un dispositivo.
- Solo se conservan las configuraciones para configuraciones en conflicto.
Control de dispositivos : con la configuración del control de dispositivos, puede configurar dispositivos para un enfoque por capas para proteger los medios extraíbles. Microsoft Defender para punto de conexión proporciona varias características de supervisión y control para ayudar a evitar que las amenazas de periféricos no autorizados comprometan sus dispositivos.
Perfiles de Intune para la compatibilidad con el control de dispositivos:
- Combinación de directivas para identificadores de dispositivos USB.
- Configuración reutilizable
Para obtener más información sobre el control de dispositivos de Microsoft Defender para punto de conexión, consulte los siguientes artículos en la documentación de Defender:
Aislamiento de aplicaciones y exploradores : administre la configuración de Protección de aplicaciones de Windows Defender (Protección de aplicaciones), como parte de Defender para punto de conexión. Protección de aplicaciones ayuda a evitar ataques antiguos y emergentes y puede aislar los sitios definidos por la empresa como no confiables al tiempo que define qué sitios, recursos de nube y redes internas son de confianza.
Para obtener más información, consulte Protección de aplicaciones en la documentación de Microsoft Defender para punto de conexión.
Control de aplicaciones : la configuración de control de aplicaciones puede ayudar a mitigar las amenazas de seguridad al restringir las aplicaciones que los usuarios pueden ejecutar y el código que se ejecuta en el núcleo del sistema (kernel). Administre las configuraciones que pueden bloquear scripts sin firmar y MSI, y restringir la ejecución de Windows PowerShell en modo de lenguaje restringido.
Nota:
A diferencia de otros perfiles ASR, la configuración en el perfil de control de aplicaciones no se ha actualizado al formato de catálogo de configuración. Las directivas existentes siguen siendo totalmente funcionales, pero el perfil usa el formato anterior basado en plantillas en el centro de administración. Además, el comportamiento de CSP de AppLocker actualmente solicita al usuario final que reinicie su equipo cuando se implementa una directiva.
Para obtener más información, consulte Control de aplicaciones en la documentación de Microsoft Defender para punto de conexión.
Protección contra vulnerabilidades de seguridad: la configuración de protección contra vulnerabilidades de seguridad puede ayudar a proteger contra malware que usa vulnerabilidades de seguridad para infectar dispositivos y propagarse. La protección contra vulnerabilidades consta de muchas mitigaciones que se pueden aplicar al sistema operativo o a aplicaciones individuales.
Protección web (versión heredada) de Microsoft Edge (versión anterior): configuración que puede administrar para Protección web en Microsoft Defender para punto de conexión Configure la protección de red para proteger sus equipos contra amenazas web. Al integrar Microsoft Edge o exploradores de terceros como Chrome y Firefox, la protección web detiene las amenazas web sin un proxy web y puede proteger las máquinas mientras están fuera o en el entorno local. La protección web detiene el acceso a:
- Sitios de suplantación de identidad (phishing)
- Vectores de malware
- Sitios con vulnerabilidades de seguridad
- Sitios que no son de confianza o de baja reputación
- Sitios que bloqueó con una lista de indicadores personalizada.
Para obtener más información, consulte Protección web en la documentación de Microsoft Defender para punto de conexión.
Dispositivos administrados por Defender para punto de conexión Administración de la configuración de seguridad
Al usar el escenario de Administración de seguridad para Microsoft Defender para punto de conexión para admitir dispositivos administrados por Defender que no están inscritos con Intune, puede usar la plataforma Windows para administrar la configuración en dispositivos que ejecutan Windows y Windows Server. Para obtener más información, consulte los sistemas operativos compatibles con las reglas ASR en la documentación de protección contra amenazas de Windows.
Entre los perfiles admitidos para este escenario se incluyen:
-
Reglas de reducción de la superficie expuesta a ataques : configurar las opciones de las reglas de reducción de la superficie expuesta a ataques que se dirigen a los comportamientos que el malware y las aplicaciones malintencionadas suelen usar para infectar equipos, incluidos:
- Archivos ejecutables y scripts usados en aplicaciones de Office o correo web que intentan descargar o ejecutar archivos.
- Scripts ofuscados o sospechosos.
- Comportamientos que las aplicaciones no suelen iniciar durante el trabajo diario normal Reducir la superficie expuesta a ataques significa ofrecer a los atacantes menos formas de realizar los ataques.
Importante
Solo el perfil de reglas de reducción de superficie expuesta a ataques es compatible con la Administración de seguridad de Microsoft Defender para punto de conexión. Cualquier otro perfil de reducción de superficie expuesta a ataques no es compatible.
Dispositivos administrados por Administrador de configuración
Reducción de la superficie expuesta a ataques
La compatibilidad con dispositivos administrados por Administrador de configuración está en versión preliminar.
Administre la configuración de reducción de la superficie expuesta a ataques para dispositivos de Administrador de configuración, cuando use la conexión de inquilinos.
Ruta de directiva:
- Seguridad > de punto de conexión Reducción de la superficie expuesta a > ataques Windows (ConfigMgr)
Perfiles:
- Aislamiento de aplicaciones y exploradores (ConfigMgr)
- Reglas de reducción de la superficie expuesta a ataques (ConfigMgr)
- Protección contra vulnerabilidades (ConfigMgr) (versión preliminar)
- Protección web (ConfigMgr) (versión preliminar)
Versión necesaria de Administrador de configuración:
- Rama actual de Administrador de configuración versión 2006 o posterior
Plataformas de dispositivos de Administrador de configuración compatibles:
- Windows (x86, x64, ARM64)
Importante
El 14 de octubre de 2025, Windows 10 llegó a la finalización del soporte y no recibirá actualizaciones de calidad ni de características. Windows 10 es una versión permitida en Intune. Los dispositivos que ejecutan esta versión aún pueden inscribirse en Intune y usar características elegibles, pero la funcionalidad no estará garantizada y puede variar.
Grupos de configuración reutilizables para perfiles de control de dispositivos
En la versión preliminar pública, los perfiles de control de dispositivos admiten el uso de grupos de configuración reutilizables para ayudar a administrar la configuración de los siguientes grupos de configuración en dispositivos para la plataforma Windows :
Dispositivo de impresora: La siguiente configuración de perfil de control de dispositivos está disponible para el dispositivo de impresora:
- Elemento primario
- PrinterConnectionID
- VID_PID
Para obtener información acerca de las opciones del dispositivo de impresora, consulte Introducción a la protección de la impresora en la documentación de Microsoft Defender para punto de conexión.
Almacenamiento extraíble: la siguiente configuración de perfil de control de dispositivos está disponible en para el almacenamiento extraíble:
- Clase de dispositivo
- Id. de dispositivo
- Id. de hardware
- Instance ID
- Identificador principal
- Identificador del producto
- Número de serie
- Id. de proveedor
- Id. de proveedor e id. de producto
Para obtener información acerca de las opciones de almacenamiento extraíble, consulte Control de dispositivos de Microsoft Defender para punto de conexión Control de Access Control de almacenamiento extraíble en la documentación de Microsoft Defender para punto de conexión.
Cuando se usa un grupo de configuración reutilizable con un perfil de control de dispositivos, se configuran acciones para definir cómo se usa la configuración de esos grupos.
Cada regla que agregue al perfil puede incluir tanto configuraciones reutilizables, grupos y configuraciones individuales que se agregan directamente a la regla. Sin embargo, considere la posibilidad de usar cada regla para grupos de configuración reutilizables o para administrar la configuración que agregue directamente a la regla. Esta separación puede ayudar a simplificar futuras configuraciones o cambios que pueda realizar.
Para obtener instrucciones sobre cómo configurar grupos reutilizables y, a continuación, agregarlos a este perfil, consulte Usar grupos reutilizables de configuración con directivas de Intune.
Exclusiones para las reglas de reducción de la superficie expuesta a ataques
Intune admite las dos opciones siguientes para excluir rutas de acceso a archivos y carpetas específicas de la evaluación por las reglas de reducción de superficie expuesta a ataques:
Global: utilizar solo exclusiones de reducción de superficie expuesta a ataques.
Cuando a un dispositivo se le asigna al menos una directiva que configura exclusiones de solo reducción de superficie expuesta a ataques, las exclusiones configuradas se aplican a todas las reglas de reducción de superficie expuesta a ataques dirigidas a ese dispositivo. Este comportamiento se produce porque los dispositivos reciben un superconjunto de opciones de configuración de regla de reducción de superficie expuesta a ataques de todas las directivas aplicables, y las exclusiones de configuración no se pueden administrar para configuraciones individuales. Para evitar que se apliquen exclusiones a todos los ajustes de un dispositivo, no uses esta configuración. En su lugar, configure ASR solo por exclusiones por regla para configuraciones individuales.
Para obtener más información, consulte la documentación del CSP de Defender: Defender/AttackSurfaceReductionOnlyExclusions.
Configuración individual: usar ASR solo por exclusiones de reglas
Cuando se establece una configuración aplicable en un perfil de regla de reducción de superficie expuesta a ataques en cualquier valor que no sea No configurado, Intune presenta la opción de usar ASR solo por exclusiones de regla para esa configuración individual. Con esta opción, puede configurar una exclusión de archivos y carpetas que esté aislada a configuraciones individuales, lo que contrasta con el uso de la configuración global Exclusiones de reducción de superficie expuesta a ataques solamente , que aplica sus exclusiones a todas las configuraciones del dispositivo.
De forma predeterminada, las exclusiones de ASR solo por regla están configuradas en No configuradas.
Combinación de directivas para la configuración
La combinación de directivas ayuda a evitar conflictos cuando varios perfiles que se aplican al mismo dispositivo configuran la misma configuración con valores diferentes, lo que crea un conflicto. Para evitar conflictos, Intune evalúa la configuración aplicable de cada perfil que se aplica al dispositivo. A continuación, esas configuraciones se combinan en un único superconjunto de configuraciones.
Para la directiva de reducción de la superficie expuesta a ataques, los siguientes perfiles admiten la combinación de directivas:
- Control de dispositivos
Combinación de directivas para perfiles de control de dispositivos
Los perfiles de control de dispositivos admiten la combinación de directivas para identificadores de dispositivos USB. La configuración de perfil que administra los identificadores de dispositivo y que admite la combinación de directivas incluye:
- Permitir la instalación de dispositivos de hardware mediante identificadores de dispositivos
- Bloquear la instalación de dispositivos de hardware por los identificadores de dispositivo
- Permitir la instalación de dispositivos de hardware por parte de las clases de configuración
- Bloquear la instalación de dispositivos de hardware mediante las clases de instalación
- Permitir la instalación de dispositivos de hardware por identificadores de instancia de dispositivo
- Bloquear la instalación de dispositivos de hardware por identificador de instancia de dispositivo
La combinación de directivas se aplica a la configuración de cada opción de configuración en los distintos perfiles que aplican esa configuración específica a un dispositivo. El resultado es una lista única para cada una de las opciones de configuración admitidas que se aplican a un dispositivo. Por ejemplo:
La combinación de directivas evalúa las listas de clases de instalación que se configuraron en cada instancia de Permitir la instalación de dispositivos de hardware mediante las clases de instalación que se aplican a un dispositivo. Las listas se combinan en una única lista de permitidos donde se quitan las clases de instalación duplicadas.
La eliminación de duplicados de la lista se realiza para eliminar la fuente común de conflictos. A continuación, la lista de permitidos combinada se entrega al dispositivo.
La combinación de directivas no compara ni combina las configuraciones de configuraciones diferentes. Por ejemplo:
Ampliando el primer ejemplo, en el que varias listas de Permitir la instalación de dispositivos de hardware por clases de configuración se combinaron en una sola lista, tiene varias instancias de Bloquear la instalación de dispositivos de hardware por clases de configuración que se aplican al mismo dispositivo. Todas las listas de bloqueo relacionadas se fusionan en una única lista de bloqueo para el dispositivo que, a continuación, se implementa en el dispositivo.
- La lista de permitidos para las clases de instalación no se compara ni se combina con la lista de bloqueo para las clases de instalación.
- En su lugar, el dispositivo recibe ambas listas, ya que proceden de dos configuraciones distintas. Entonces, el dispositivo aplica la configuración más restrictiva para la instalación por clases de instalación.
Con este ejemplo, una clase de configuración definida en la lista de bloqueo invalida la misma clase de configuración si se encuentra en la lista de permitidos. El resultado sería que la clase de instalación está bloqueada en el dispositivo.
Pasos siguientes
Configurar directivas de seguridad de punto de conexión.
Ver los detalles de la configuración en perfiles de reducción de superficie expuesta a ataques.