Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Proteger los puntos de conexión es una parte fundamental de una estrategia de Confianza cero. Estas recomendaciones de Intune ayudan a proteger el perímetro de red y los dispositivos a través de controles basados en directivas que aplican el cifrado, restringen el acceso no autorizado y reducen la exposición a vulnerabilidades. Al aplicar directivas de configuración y seguridad en todas las plataformas, estas comprobaciones se ajustan a la Iniciativa para un futuro seguro de Microsoft y refuerzan la posición de seguridad general de la organización.
Recomendaciones de seguridad de Confianza cero
Las credenciales de administrador local en Windows están protegidas por LAPS de Windows
Sin aplicar las directivas de Solución de contraseñas de administrador local (LAPS), los actores de amenazas que obtienen acceso a los puntos de conexión pueden aprovechar las contraseñas de administrador local estáticas o débiles para escalar privilegios, moverse lateralmente y establecer persistencia. La cadena de ataque suele comenzar con el compromiso del dispositivo (mediante suplantación de identidad, malware o acceso físico), seguido de intentos de recopilar credenciales de administrador local. Sin LAPS, los atacantes pueden reutilizar credenciales comprometidas en varios dispositivos, lo que aumenta el riesgo de escalada de privilegios y compromiso en todo el dominio.
La aplicación de LAPS de Windows en todos los dispositivos Windows corporativos garantiza contraseñas de administrador local únicas que se rotan periódicamente. Esto interrumpe la cadena de ataque en las fases de acceso a las credenciales y de movimiento lateral, lo que reduce significativamente el riesgo de un compromiso generalizado.
Acción de corrección
Use Intune para aplicar directivas LAPS de Windows que rotan contraseñas de administrador locales seguras y únicas, y que las respaldan de forma segura:
Para más información, vea:
- Referencia de configuración de directiva LAPS de Windows
- Más información sobre la compatibilidad de Intune con LAPS de Windows
Las credenciales de administrador local en macOS están protegidas durante la inscripción por macOS LAPS
Sin aplicar las directivas LAPS de macOS durante la inscripción automatizada de dispositivos (ADE), los actores de amenazas pueden aprovechar las contraseñas de administrador local estáticas o reutilizadas para escalar privilegios, moverse lateralmente y establecer persistencia. Los dispositivos aprovisionados sin credenciales aleatorizadas son vulnerables a la recopilación de credenciales y a la reutilización en varios puntos de conexión, lo que aumenta el riesgo de compromiso en todo el dominio.
La aplicación de macOS LAPS garantiza que cada dispositivo se aprovisione con una contraseña de administrador local única y cifrada administrada por Intune. Esto interrumpe la cadena de ataque en las fases de acceso a las credenciales y de movimiento lateral, lo que reduce significativamente el riesgo de compromiso generalizado y se alinea con los principios de Confianza cero de privilegios mínimos e higiene de credenciales.
Acción de corrección
Use Intune para configurar perfiles ADE de macOS que aprovisionen una cuenta de administrador local con una contraseña aleatoria y cifrada, y que permitan la rotación segura:
Para más información, vea:
El uso de cuentas locales en Windows está restringido para reducir el acceso no autorizado
Sin una directiva de usuarios y grupos locales correctamente configurada y asignada en Intune, los actores de amenazas pueden aprovechar las cuentas locales no administradas o mal configuradas en dispositivos Windows. Esto puede provocar una escalación de privilegios no autorizada, la persistencia y el movimiento lateral dentro del entorno. Si las cuentas de administrador local no están controladas, los atacantes pueden crear cuentas ocultas o elevar privilegios, omitiendo los controles de cumplimiento y seguridad. Esta brecha aumenta el riesgo de exfiltración de datos, implementación de ransomware e incumplimiento normativo.
Asegurarse de que se aplican las directivas de usuarios y grupos locales en los dispositivos Windows administrados mediante perfiles de protección de cuentas es fundamental para mantener una flota de dispositivos segura y compatible.
Acción de corrección
Configurar e implementar un perfil de pertenencia a grupos de usuarios locales desde la directiva de protección de cuentas de Intune para restringir y administrar el uso de cuentas locales en dispositivos Windows:
- Crear una directiva de protección de cuentas para la seguridad de los puntos de conexión en Intune
- Asignar directivas en Intune
Los datos de Windows están protegidos por el cifrado de BitLocker
Sin una directiva de BitLocker correctamente configurada y asignada en Intune, los actores de amenazas pueden aprovechar los dispositivos Windows sin cifrar para obtener acceso no autorizado a datos corporativos confidenciales. Los dispositivos que carecen de cifrado forzado son vulnerables a ataques físicos, como la extracción de discos o el arranque desde medios externos, lo que permite a los atacantes eludir los controles de seguridad del sistema operativo. Estos ataques pueden provocar la filtración de datos, el robo de credenciales y un mayor movimiento lateral dentro del entorno.
La aplicación de BitLocker en todos los dispositivos Windows administrados es fundamental para cumplir con la normativa de protección de datos y para reducir el riesgo de infracciones de datos.
Acción de corrección
Usa Intune para aplicar el cifrado de BitLocker y supervisar el cumplimiento en todos los dispositivos Windows administrados:
- Crear una directiva de BitLocker para dispositivos Windows en Intune
- Asignar directivas en Intune
- Supervisión del cifrado de dispositivos con Intune
El cifrado de FileVault protege los datos en dispositivos macOS
Sin directivas de cifrado de FileVault configuradas y asignadas correctamente en Intune, los actores de amenazas pueden aprovechar el acceso físico a dispositivos macOS no administrados o mal configurados para extraer datos corporativos confidenciales. Los dispositivos sin cifrar permiten a los atacantes eludir la seguridad de nivel de sistema operativo arrancando desde medios externos o quitando la unidad de almacenamiento. Estos ataques pueden exponer credenciales, certificados y tokens de autenticación almacenados en caché, lo que permite la escalación de privilegios y el movimiento lateral. Además, los dispositivos no cifrados socavan el cumplimiento de las regulaciones de protección de datos y aumentan el riesgo de daño a la reputación y sanciones financieras en caso de infracción.
La aplicación del cifrado de FileVault protege los datos en reposo en dispositivos macOS, incluso si se pierden o son robados. Interrumpe la recopilación de credenciales y el movimiento lateral, admite el cumplimiento normativo y se alinea con los principios de Confianza cero de confianza en dispositivos.
Acción de corrección
Use Intune para aplicar el cifrado de FileVault y supervisar el cumplimiento en todos los dispositivos macOS administrados:
- Crear una directiva de cifrado de disco de FileVault para macOS en Intune
- Asignar directivas en Intune
- Supervisión del cifrado de dispositivos con Intune
La autenticación en Windows usa Windows Hello para empresas
Si las directivas de Windows Hello para empresas (WHfB) no están configuradas y asignadas a todos los usuarios y dispositivos, los actores de amenazas pueden aprovechar mecanismos de autenticación débiles (como las contraseñas) para obtener acceso no autorizado. Esto puede provocar el robo de credenciales, la escalada de privilegios y el movimiento lateral dentro del entorno. Sin una autenticación sólida basada en directivas como WHfB, los atacantes pueden poner en peligro dispositivos y cuentas, lo que aumenta el riesgo de un impacto generalizado.
La aplicación de WHfB interrumpe esta cadena de ataque al requerir una autenticación multifactor segura, lo que ayuda a reducir el riesgo de ataques basados en credenciales y acceso no autorizado.
Acción de corrección
Implementa Windows Hello para empresas en Intune para aplicar la autenticación multifactor segura:
- Configurar una directiva de Windows Hello para empresas en todo el espacio empresarial que se aplica en el momento en que un dispositivo se inscribe con Intune.
- Una vez registrado, configura los perfiles de protección de la cuenta y asigna configuraciones diferentes para Windows Hello para empresas a distintos grupos de usuarios y dispositivos.
Las reglas de reducción de la superficie expuesta a ataques se aplican a los dispositivos Windows para evitar la explotación de componentes del sistema vulnerables
Si los perfiles de Intune para las reglas de Reducción de la superficie expuesta a ataques (ASR) no están configurados y asignados correctamente a los dispositivos Windows, los actores de amenazas pueden aprovechar los puntos de conexión desprotegidos para ejecutar scripts ofuscados e invocar llamadas API Win32 desde macros de Office. Estas técnicas se usan habitualmente en campañas de phishing y administración de malware, lo que permite a los atacantes eludir las defensas antivirus tradicionales y obtener acceso inicial. Una vez dentro, los atacantes escalan privilegios, establecen persistencia y se mueven lateralmente a través de la red. Sin la aplicación de ASR, los dispositivos siguen siendo vulnerables a ataques basados en scripts y abuso de macros, lo que socava la eficacia de Microsoft Defender y expone los datos confidenciales a la exfiltración. Esta brecha en la protección de endpoints aumenta la probabilidad de un compromiso exitoso y reduce la capacidad de la organización para contener y responder a amenazas.
La aplicación de las reglas de ASR ayuda a bloquear técnicas de ataque comunes, como la ejecución basada en script y el abuso de macros, lo que reduce el riesgo de compromiso inicial y admite la Confianza cero al reforzar las defensas de los puntos de conexión.
Acción de corrección
Usar Intune para implementar perfiles de reglas de reducción de superficie expuesta a ataques para dispositivos Windows con el fin de bloquear comportamientos de alto riesgo y reforzar la protección de los puntos de conexión:
- Configuración de perfiles de Intune para las reglas de reducción de superficie expuesta a ataques
- Asignar directivas en Intune
Para más información, vea:
- Referencia a las reglas de reducción de superficie expuesta a ataques en la documentación de Microsoft Defender.
Las directivas de Antivirus de Defender protegen los dispositivos Windows contra el malware
Si las directivas de Antivirus de Microsoft Defender no están configuradas y asignadas correctamente en Intune, los actores de amenazas pueden aprovechar los puntos de conexión desprotegidos para ejecutar malware, deshabilitar las protecciones antivirus y persistir en el entorno. Sin directivas antivirus obligatorias, los dispositivos operan con definiciones obsoletas, protección en tiempo real desactivada o programaciones de análisis mal configuradas. Estas brechas permiten a los atacantes eludir la detección, escalar privilegios y moverse lateralmente a través de la red. La ausencia de aplicación de antivirus socava el cumplimiento de los dispositivos, aumenta la exposición a amenazas de día cero y puede dar lugar a incumplimientos normativos. Los atacantes aprovechan estas debilidades para mantener la persistencia y evadir la detección, especialmente en entornos que carecen de aplicación centralizada de directivas.
La aplicación de las directivas de Antivirus de Defender garantiza una protección coherente contra malware, admite la detección de amenazas en tiempo real y se alinea con Confianza cero al mantener una postura de punto de conexión segura y compatible.
Acción de corrección
Configurar y asignar directivas de Intune para Antivirus de Microsoft Defender para aplicar la protección en tiempo real, mantener las definiciones actualizadas y reducir la exposición al malware:
- Configurar directivas de Intune para administrar Antivirus de Microsoft Defender
- Asignar directivas en Intune
Las directivas de Antivirus de Defender protegen los dispositivos macOS frente al malware
Si las directivas de Antivirus de Microsoft Defender no están configuradas y asignadas correctamente a dispositivos macOS en Intune, los atacantes pueden aprovechar los puntos de conexión desprotegidos para ejecutar malware, deshabilitar las protecciones antivirus y persistir en el entorno. Sin directivas impuestas, los dispositivos ejecutan definiciones obsoletas, carecen de protección en tiempo real o tienen programaciones de análisis mal configuradas, lo que aumenta el riesgo de amenazas no detectadas y elevación de privilegios. Esto permite el movimiento lateral a través de la red, la recopilación de credenciales y la filtración de datos. La ausencia de aplicación de antivirus socava el cumplimiento de los dispositivos, aumenta la exposición de los puntos de conexión a amenazas de día cero y puede dar lugar a incumplimientos normativos. Los atacantes usan estas brechas para mantener la persistencia y evadir la detección, especialmente en entornos sin la aplicación centralizada de directivas.
La aplicación de las directivas de Antivirus de Defender garantiza que los dispositivos macOS estén protegidos de forma coherente contra el malware, admita la detección de amenazas en tiempo real y se alinee con Confianza cero manteniendo una postura de punto de conexión segura y compatible.
Acción de corrección
Use Intune para configurar y asignar directivas de Antivirus de Microsoft Defender para dispositivos macOS para aplicar la protección en tiempo real, mantener las definiciones actualizadas y reducir la exposición al malware:
- Configurar directivas de Intune para administrar Antivirus de Microsoft Defender
- Asignar directivas en Intune
Las directivas de Firewall de Windows protegen contra el acceso no autorizado a la red
Si no se configuran y asignan directivas para Firewall de Windows, los actores de amenazas pueden aprovechar los puntos de conexión desprotegidos para obtener acceso no autorizado, moverse lateralmente y escalar privilegios dentro del entorno. Sin reglas de firewall aplicadas, los atacantes pueden omitir la segmentación de la red, filtrar datos o implementar malware, lo que aumenta el riesgo de un compromiso generalizado.
La aplicación de directivas de Firewall de Windows garantiza la aplicación coherente de los controles del tráfico entrante y saliente, lo que reduce la exposición al acceso no autorizado y admite la Confianza cero a través de la segmentación de red y la protección a nivel de dispositivo.
Acción de corrección
Configure y asigne directivas de firewall para Windows en Intune para bloquear el tráfico no autorizado y aplicar protecciones de red coherentes en todos los dispositivos administrados:
-
Configure directivas de firewall para dispositivos Windows. Intune usa dos perfiles complementarios para administrar la configuración del firewall:
- Firewall de Windows : use este perfil para configurar el comportamiento general del firewall en función del tipo de red.
- Reglas de Firewall de Windows : use este perfil para definir reglas de tráfico para aplicaciones, puertos o IP, adaptadas a grupos o cargas de trabajo específicos. Este perfil de Intune también admite el uso de grupos de configuración reutilizables para ayudar a simplificar la administración de la configuración común que se usa para distintas instancias de perfil.
- Asignar directivas en Intune
Para más información, vea:
Las directivas de firewall de macOS protegen contra el acceso no autorizado a la red
Sin una directiva de firewall administrada centralmente, los dispositivos macOS pueden depender de configuraciones predeterminadas o modificadas por el usuario, que a menudo no cumplen con los estándares de seguridad corporativos. Esto expone los dispositivos a conexiones entrantes no solicitadas, lo que permite a los actores de amenazas aprovechar las vulnerabilidades, establecer el tráfico saliente de comando y control (C2) para la filtración de datos y moverse lateralmente dentro de la red, lo que aumenta significativamente el alcance y el impacto de una infracción.
La aplicación de las directivas de firewall de macOS garantiza un control coherente sobre el tráfico entrante y saliente, lo que reduce la exposición a accesos no autorizados y admite la Confianza cero a través de la protección a nivel de dispositivo y la segmentación de la red.
Acción de corrección
Configure y asigne perfiles de firewall de macOS en Intune para bloquear el tráfico no autorizado y aplicar protecciones de red coherentes en todos los dispositivos macOS administrados:
Para más información, vea:
Las directivas de Windows Update se aplican para reducir el riesgo de vulnerabilidades sin revisiones
Si las directivas de Windows Update no se aplican en todos los dispositivos Windows corporativos, los actores de amenazas pueden aprovechar las vulnerabilidades sin revisiones para obtener acceso no autorizado, escalar privilegios y moverse lateralmente dentro del entorno. La cadena de ataque comienza a menudo con el compromiso del dispositivo a través de la suplantación de identidad (phishing), el malware o la explotación de vulnerabilidades conocidas, y es seguida por intentos de eludir los controles de seguridad. Sin directivas de actualización obligatorias, los atacantes aprovechan el software obsoleto para persistir en el entorno, lo que aumenta el riesgo de escalada de privilegios y compromiso de todo el dominio.
La aplicación de las directivas de Windows Update garantiza la revisión oportuna de los errores de seguridad, lo que interrumpe la persistencia de los atacantes y reduce el riesgo de compromiso generalizado.
Acción de corrección
Comience con Administrar actualizaciones de software de Windows en Intune para comprender los tipos de directiva de Windows Update disponibles y cómo configurarlos.
Intune incluye el siguiente tipo de directiva de actualización de Windows:
- Directiva de actualizaciones de calidad de - Windowspara instalar las actualizaciones mensuales periódicas de Windows.
- Directiva - de actualizaciones urgentespara instalar rápidamente revisiones de seguridad críticas.
- Directiva de actualizaciones de características
- Directiva de anillos - de actualizaciónpara administrar cómo y cuándo los dispositivos instalan actualizaciones de características y de calidad.
- Actualizaciones - de controladores de Windowspara actualizar los componentes de hardware.
Las líneas base de seguridad se aplican a los dispositivos Windows para reforzar la posición de seguridad
Sin las líneas base de seguridad de Intune para Windows configuradas y asignadas correctamente, los dispositivos siguen siendo vulnerables a una amplia gama de vectores de ataque que los actores de amenazas aprovechan para obtener persistencia y escalar privilegios. Los adversarios aprovechan las configuraciones predeterminadas de Windows que carecen de una configuración de seguridad sólida para realizar movimientos laterales mediante técnicas como el volcado de credenciales, la escalada de privilegios a través de vulnerabilidades sin revisiones y la explotación de mecanismos de autenticación débiles. En ausencia de líneas base de seguridad aplicadas, los actores de amenazas pueden eludir los controles de seguridad críticos, mantener la persistencia a través de modificaciones en el registro y exfiltrar datos confidenciales a través de canales no supervisados. No implementar una estrategia de defensa en profundidad hace que los dispositivos sean más fáciles de explotar a medida que los atacantes avanzan a través de la cadena de ataque, desde el acceso inicial hasta la exfiltración de datos, lo que en última instancia compromete la postura de seguridad de la organización y aumenta el riesgo de violaciones de cumplimiento.
La aplicación de líneas base de seguridad garantiza que los dispositivos Windows estén configurados con opciones reforzadas, lo que reduce la superficie expuesta a ataques, aplica la defensa en profundidad y es compatible con la Confianza cero mediante la estandarización de los controles de seguridad en todo el entorno.
Acción de corrección
Configure y asigne líneas base de seguridad de Intune a dispositivos Windows para aplicar la configuración de seguridad estandarizada y supervisar el cumplimiento:
- Implementar líneas base de seguridad para ayudar a proteger los dispositivos Windows
- Supervisar el cumplimiento de la línea base de seguridad
Las directivas de actualización para macOS se aplican para reducir el riesgo de vulnerabilidades sin revisiones
Si las directivas de actualización de macOS no se configuran y asignan correctamente, los actores de amenazas pueden aprovechar las vulnerabilidades sin revisiones en los dispositivos macOS dentro de la organización. Sin directivas de actualización obligatorias, los dispositivos permanecen en versiones de software obsoletas, lo que aumenta la superficie de ataque para la escalación de privilegios, la ejecución remota de código o las técnicas de persistencia. Los actores de amenazas pueden aprovechar estas debilidades para obtener acceso inicial, escalar privilegios y moverse lateralmente dentro del entorno. Si existen directivas pero no están asignadas a grupos de dispositivos, los puntos de conexión permanecen desprotegidos y las brechas de cumplimiento pasan desapercibidas. Esto puede resultar en un compromiso generalizado, exfiltración de datos e interrupción operativa.
La aplicación de las directivas de actualización de macOS garantiza que los dispositivos reciban revisiones oportunas, lo que reduce el riesgo de explotación y es compatible con la Confianza cero manteniendo una flota de dispositivos segura y compatible.
Acción de corrección
Configure y asigne directivas de actualización de macOS en Intune para aplicar revisiones oportunas y reducir el riesgo de vulnerabilidades sin revisiones:
Las directivas de actualización para iOS/iPadOS se aplican para reducir el riesgo de vulnerabilidades sin revisiones
Si las directivas de actualización de iOS no se configuran y asignan, los actores de amenazas pueden aprovechar vulnerabilidades sin revisiones en sistemas operativos obsoletos en dispositivos administrados. La ausencia de directivas de actualización forzada permite a los atacantes usar vulnerabilidades de seguridad conocidas para obtener acceso inicial, escalar privilegios y moverse lateralmente dentro del entorno. Sin actualizaciones oportunas, los dispositivos siguen siendo susceptibles a vulnerabilidades de seguridad que ya han sido abordadas por Apple, lo que permite a los actores de amenazas eludir los controles de seguridad, implementar malware o exfiltrar datos confidenciales. Esta cadena de ataque comienza con el compromiso del dispositivo a través de una vulnerabilidad sin parches, seguida de la persistencia y la posible violación de datos que afecta tanto a la seguridad de la organización como a la postura de cumplimiento.
La aplicación de las directivas de actualización interrumpe esta cadena al garantizar que los dispositivos estén protegidos de forma coherente frente a amenazas conocidas.
Acción de corrección
Configurar y asignar directivas de actualización de iOS/iPadOS en Intune para aplicar revisiones oportunas y reducir el riesgo de vulnerabilidades sin revisiones: