Microsoft MD-102: Seguridad de los puntos de conexión y Microsoft Defender — Guía de estudio
Forma parte de la Microsoft Endpoint Administrator Associate MD-102 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Microsoft, o realiza tests cronometrados en ExamRoll.io.
Descripción general
La seguridad de los endpoints en Windows con Microsoft Intune se centra en las tecnologías de Microsoft Defender que funcionan en conjunto: Defender Antivirus para la prevención de malware, Defender Firewall para el control de red basado en host, las reglas de Reducción de la superficie de ataque (ASR) y el Acceso controlado a carpetas para detener técnicas comunes de exploits y ransomware, y Microsoft Defender for Endpoint (MDE) para la detección y respuesta a amenazas empresariales. Intune proporciona la creación, asignación y generación de informes de políticas para estas capacidades, además de controles nativos para el cifrado de disco BitLocker y Windows Hello para empresas (WHfB) para proteger datos e identidades. Esta sección explica cómo configurar estas capas de extremo a extremo, con una guía precisa para la incorporación, el diseño de políticas y las mejores prácticas operativas.
Microsoft Defender Antivirus, Reducción de la superficie de ataque y Acceso controlado a carpetas
Defender Antivirus es el motor antimalware de base. En Intune, utilice Endpoint security > Antivirus (para Windows 10 y versiones posteriores) para configurar:
- Protección en tiempo real: Mantenga habilitadas la protección en tiempo real, la supervisión del comportamiento y la protección en la nube. La protección en la nube con el envío automático de muestras aumenta la velocidad y la cobertura de la detección. Utilice la configuración de nivel de MAPS/Protección en la nube en «Alto» para obtener las decisiones de bloqueo más rápidas.
- Exclusiones: Agregue solo exclusiones específicas después de validar un falso positivo o un impacto demostrable en el rendimiento. Los tipos de exclusión admitidos son rutas de archivos/carpetas, extensiones de archivo y procesos. Prefiera las exclusiones a nivel de proceso para los actualizadores de confianza para evitar que se eludan las detecciones en las cargas útiles (payloads) que se entregan. Evite extensiones amplias (por ejemplo, excluir .log de forma recursiva) y recursos compartidos de red a menos que sea absolutamente necesario; audite primero y luego restrinja el alcance.
- Programaciones de análisis: Configure un análisis rápido diario durante las horas de menor actividad y un análisis completo semanal. Habilite los «Análisis de actualización» (Catch-up scans) para ejecutar los análisis omitidos. Limite la carga de CPU del análisis si es necesario y habilite el análisis de archivos de correo electrónico y de archivado de acuerdo con la capacidad de rendimiento. Los análisis rápidos deben complementar, no reemplazar, los análisis completos.
Las reglas de Reducción de la superficie de ataque (ASR) previenen acciones comunes de los atacantes incluso si el malware es desconocido:
- Modos: Cada regla admite los modos Bloquear, Auditar o No configurado. Comience en modo Auditar para descubrir coincidencias legítimas, revise los eventos en Microsoft Defender XDR (Búsqueda avanzada: DeviceEvents con ActionType «Asr» o «AsrExecution») y luego cambie las reglas seleccionadas a Bloquear. Algunas reglas también admiten el modo Advertir; cuando esté disponible, úselo temporalmente para reducir las interrupciones mientras se pasa al modo Bloquear.
- Reglas principales a priorizar: Bloquear la creación de procesos secundarios por parte de Office, bloquear la inyección de Office en otros procesos, bloquear contenido ejecutable de correo electrónico/webmail, bloquear el robo de credenciales de LSASS, bloquear la creación de procesos que se originan desde PSExec/WMI y bloquear la persistencia a través de la suscripción a eventos de WMI.
- Exclusiones: Utilice exclusiones solo para ASR cuando sea necesario (archivo, carpeta o proceso). No dependa de las exclusiones de Defender AV para ASR; configure exclusiones específicas para una regla o para todo ASR en la política de Reducción de la superficie de ataque de Intune. Mantenga las exclusiones restringidas y revíselas periódicamente.
El Acceso controlado a carpetas (CFA) mitiga el ransomware al restringir las escrituras de procesos no confiables en carpetas protegidas:
- Estados: Desactivado, Auditar o Bloquear (Habilitado). Use el modo Auditar para establecer una línea base y luego cambie a Bloquear cuando el ruido esté bajo control.
- Carpetas protegidas: Las bibliotecas del sistema (Documentos, Imágenes, Escritorio, etc.) están protegidas por defecto; agregue las rutas de datos de las aplicaciones de línea de negocio. Evite proteger carpetas temporales o de caché con alta rotación para minimizar los falsos positivos.
- Aplicaciones permitidas: Defina explícitamente las aplicaciones permitidas por su ruta completa para los actualizadores de confianza y las aplicaciones de línea de negocio que escriben legítimamente en las carpetas protegidas. Mantenga esta lista al mínimo; prefiera la coherencia del editor en el empaquetado de aplicaciones para evitar la deriva de rutas.
- Supervisión: Revise los bloqueos de CFA en el portal de Defender y en los informes de Intune para ajustar la lista de aplicaciones permitidas.
Microsoft Defender Firewall: Perfiles y reglas
Defender Firewall es un firewall de host con estado (stateful) con tres perfiles —Dominio, Privado y Público— que se seleccionan según el reconocimiento de la ubicación de red:
- Perfiles: El perfil Dominio se aplica cuando el dispositivo se autentica en un controlador de dominio; el Privado es para redes de confianza designadas por el usuario; el Público es el predeterminado para redes no confiables. Mantenga los tres perfiles habilitados y configurados; los dispositivos se mueven entre redes (roaming).
- Postura base: Bloquear el tráfico entrante por defecto. Permita solo los servicios entrantes necesarios a través de reglas explícitas (por programa, servicio, puerto/protocolo y tipo de interfaz). El tráfico saliente puede permitirse por defecto con reglas de bloqueo específicas, o puede optar por una lista de permitidos (allow-listing) para el tráfico saliente en segmentos de alta seguridad.
- Política de Intune: Utilice Endpoint security > Firewall para configurar los ajustes a nivel de perfil (activado/desactivado, comportamiento predeterminado para entrante/saliente, registro, modo sigiloso, notificaciones) y para desplegar reglas de entrada y salida. Deshabilite la fusión de reglas locales donde deba aplicar una política estricta; de lo contrario, habilite la fusión para permitir herramientas de solución de problemas durante las fases de transición.
- Higiene de reglas: Ancle las reglas a la ruta del archivo del programa o al SID del servicio en lugar de a puertos sin procesar cuando sea posible. Limite el alcance de las reglas a IPs/subredes remotas específicas y deshabilite el cruce de bordes (edge traversal) a menos que sea necesario. Utilice reglas separadas por perfil para aplicar el principio de privilegio mínimo. Registre los paquetes descartados y las conexiones exitosas para ayudar en la respuesta a incidentes y el ajuste fino.
Incorporación de Microsoft Defender for Endpoint e integración de EDR con Intune
La incorporación de dispositivos Windows 10/11 a MDE se simplifica con Intune:
- Conector: En el centro de administración de Intune, habilite el conector de Microsoft Defender for Endpoint. Esta integración permite el cumplimiento basado en el riesgo del dispositivo, expone tareas de seguridad y habilita la gestión de la configuración de seguridad.
- Política: Cree una política de Endpoint security > Endpoint detection and response (EDR) para Windows 10 y versiones posteriores. Habilite el sensor, establezca el envío de telemetría/muestras como requerido y asígnela a grupos de dispositivos de Azure AD. Esta acción de incorporación registra el dispositivo en MDE e inicia la transmisión de telemetría a Defender XDR.
- EDR en modo de bloqueo: Habilite el EDR en modo de bloqueo a través de Endpoint security > Antivirus para dispositivos que utilizan un AV principal que no es de Microsoft (o incluso con Defender activo para reforzar la seguridad tras una brecha). El modo de bloqueo detiene los artefactos maliciosos descubiertos por el EDR incluso después de la vulneración inicial.
- Puntos de integración:
- Cumplimiento y Acceso Condicional: Cree una política de cumplimiento de dispositivos que requiera un nivel de riesgo de dispositivo MDE de “Clear or Low”. Combínela con el Acceso Condicional para bloquear el acceso de los dispositivos en riesgo a los recursos en la nube.
- Políticas de superficie de ataque: Configure ASR, Network Protection y CFA desde Intune en Endpoint security > Attack surface reduction. Si utiliza la gestión de configuración de seguridad de MDE, asegure la precedencia y evite políticas conflictivas.
- Respuesta: Desde Defender XDR, inicie la respuesta en vivo, el aislamiento, la investigación y la remediación. Intune y MDE comparten la identidad del dispositivo para acciones coordinadas como la liberación de la cuarentena y la verificación de políticas.
Para macOS, despliegue Microsoft Defender for Endpoint utilizando perfiles de configuración de Intune y despliegue de aplicaciones (instalación de PKG), luego aplique la configuración de Defender a través de perfiles de preferencias o del catálogo de configuración de MDE. Para Linux y plataformas móviles, siga los scripts de incorporación específicos de la plataforma o la inscripción basada en aplicaciones, gestionados por Intune donde sea compatible.
Protecciones de disco e identidad: BitLocker y Windows Hello for Business
BitLocker con Intune protege los datos en reposo sin fricción para el usuario:
- Habilitación silenciosa: Utilice Seguridad de los puntos de conexión > Cifrado de disco > BitLocker. Exija el cifrado de la unidad del sistema operativo con inicio solo con TPM para evitar avisos previos al arranque, establezca XTS-AES (128 o 256) según su estándar, oculte las advertencias de cifrado de terceros y habilite el cifrado silencioso para las unidades de datos fijas si es necesario. Los dispositivos deben cumplir con los prerrequisitos de hardware/firmware (TPM, BIOS/UEFI moderno). Asígnelo a dispositivos unidos a Azure AD en una fase temprana de su ciclo de vida (por ejemplo, a través de Autopilot) para que el cifrado comience de inmediato.
- Depósito de claves: Configure la copia de seguridad de las claves de recuperación en Azure AD. Verifique el depósito revisando el objeto del dispositivo en Entra ID (Azure AD) o en el portal “Mi cuenta” del usuario para la recuperación de claves de autoservicio. Utilice la acción remota de Intune “Rotar claves de BitLocker” después de la divulgación de una clave o si se sospecha de un compromiso. Para unidades extraíbles, imponga el uso de BitLocker To Go con directivas de contraseñas de recuperación.
- Operaciones: Supervise el cifrado y la postura de cumplimiento en los informes de Intune. Evite habilitar un PIN previo al arranque en escenarios silenciosos; si una directiva requiere un PIN de inicio, comunique y organice la interacción del usuario durante la inscripción.
Windows Hello for Business reemplaza las contraseñas con claves asimétricas o certificados vinculados al dispositivo, respaldados por un PIN o datos biométricos:
- Control de la implementación: Configure la habilitación para todo el inquilino en Inscripción de Windows > Windows Hello for Business y ajustes detallados a través de un perfil de configuración de dispositivo (Protección de identidad) o una línea base de seguridad. Exija el uso de datos biométricos donde el hardware lo soporte y requiera TPM.
- Modelos de confianza:
- Confianza de Kerberos en la nube: Recomendado para escenarios híbridos que necesitan SSO de Kerberos local sin una PKI. Utiliza Azure AD como ancla de confianza para emitir vales Kerberos para recursos locales. Requiere versiones de Windows compatibles y controladores de dominio configurados para Azure AD Kerberos. Infraestructura mínima, despliegue más rápido.
- Confianza de certificados: Utiliza certificados de autenticación de usuario o dispositivo de una CA empresarial (AD CS local o emitida en la nube) para habilitar el SSO. Requiere una PKI y la implementación de certificados (normalmente a través de SCEP/PKCS de Intune) y se prefiere cuando la equivalencia de tarjeta inteligente y los controles de acceso basados en certificados son obligatorios.
- Complejidad del PIN: Configure la longitud mínima/máxima, el historial, la expiración y la complejidad mejorada (caracteres alfanuméricos y especiales). A diferencia de las contraseñas, el PIN de WHfB es local en el dispositivo y está respaldado por la protección contra ataques de fuerza bruta del TPM, por lo que los PIN más cortos pueden seguir siendo resistentes; aun así, deben cumplir con la directiva organizativa y los requisitos normativos.
Escenario de un problema práctico
Starbucks debe reforzar la seguridad de 15 000 puntos de conexión con Windows 11 en sus tiendas y oficinas corporativas contra el ransomware, habilitar el inicio de sesión sin contraseña y obtener detección y respuesta de nivel empresarial, minimizando la interrupción para el usuario durante el despliegue.
- Conectar Intune a Microsoft Defender for Endpoint
- Acción: En Intune, habilite el conector de Microsoft Defender for Endpoint y active la integración del riesgo del dispositivo.
- Por qué: Establece una identidad de dispositivo unificada, permite el cumplimiento basado en el riesgo de MDE y habilita la gestión de la configuración de seguridad, reduciendo la proliferación de configuraciones.
- Incorporar dispositivos a MDE con una directiva de EDR
- Acción: Cree una directiva de Seguridad de los puntos de conexión > Detección y respuesta de puntos de conexión, habilite el sensor, el uso compartido de muestras y establezca una frecuencia de telemetría alta para los grupos piloto, y luego realice una asignación amplia.
- Por qué: Inicia la telemetría y la detección avanzada rápidamente sin necesidad de empaquetar scripts; se alinea con la asignación basada en roles de Intune.
- Establecer líneas base de antivirus y EDR en modo de bloqueo
- Acción: Cree una directiva de Seguridad de los puntos de conexión > Antivirus con protección en tiempo real, protección en la nube en nivel Alto, análisis rápidos diarios/completos semanales, exclusiones específicas y habilite EDR en modo de bloqueo.
- Por qué: Defender AV y EDR cooperan para prevenir y contener amenazas; la protección en la nube acelera los bloqueos de día cero; las exclusiones deben ser mínimas para evitar brechas de cobertura.
- Implementar la Reducción de la superficie de ataque y el Acceso controlado a carpetas
- Acción: Despliegue una directiva de Reducción de la superficie de ataque en modo Auditoría durante dos semanas (reglas ASR clave y CFA en Auditoría), revise las detecciones en Defender XDR, y luego cambie las reglas críticas y CFA a modo Bloqueo mientras añade entradas de permiso precisas para ASR y CFA según sea necesario.
- Por qué: Auditar primero reduce la interrupción del negocio; el modo Bloqueo cierra las técnicas comunes de ransomware y living-off-the-land que evaden los antivirus tradicionales.
- Bloquear el firewall del host con reglas basadas en perfiles
- Acción: Use Seguridad de los puntos de conexión > Firewall para habilitar todos los perfiles, bloquear el tráfico entrante por defecto, desplegar reglas de entrada basadas en roles (limitadas a programas/servicios), restringir el tráfico saliente para los sistemas de pago y deshabilitar la fusión de reglas locales para grupos de alto riesgo.
- Por qué: Reduce el movimiento lateral y limita las rutas de ataque en redes Wi-Fi públicas y de las tiendas; evita las anulaciones locales donde el riesgo es mayor.
- Habilitar BitLocker silencioso con depósito de claves en Azure AD
- Acción: Despliegue una directiva de Seguridad de los puntos de conexión > Cifrado de disco con cifrado de la unidad del SO solo con TPM, XTS-AES 256, cifrado silencioso de unidades fijas y copia de seguridad obligatoria de claves en Azure AD; añada un runbook para el equipo de soporte para rotar las claves desde Intune después de una recuperación.
- Por qué: Logra la protección de datos en reposo sin solicitar intervención del usuario; asegura la capacidad de recuperación y permite el acceso de autoservicio a las claves para el personal de campo.
- Desplegar Windows Hello for Business (confianza de Kerberos en la nube)
- Acción: Habilite WHfB para todo el inquilino, configure un perfil de Protección de identidad para la complejidad del PIN y la biometría, y despliegue la confianza de Kerberos en la nube para el SSO híbrido; reserve la confianza de certificados solo para los equipos que requieran equivalencia de tarjeta inteligente.
- Por qué: Elimina las contraseñas a escala, ofrece un SSO sin interrupciones a los recursos locales sin la complejidad de una PKI y cumple los requisitos de cumplimiento para roles sensibles cuando se requiere la confianza de certificados.
- Forzar el acceso con Acceso Condicional basado en el riesgo del dispositivo
- Acción: Cree una directiva de cumplimiento que requiera un riesgo del dispositivo en MDE de “Limpio o Bajo”, y una directiva de Acceso Condicional que imponga ese requisito para Microsoft 365 y los portales de back-end de pagos.
- Por qué: Contiene automáticamente los dispositivos comprometidos o en riesgo, alineando la postura de seguridad con el acceso a los servicios críticos.
- Operacionalizar con informes y respuesta
- Acción: Utilice los informes de cumplimiento de dispositivos y de cifrado de Intune, las alertas de Defender XDR y la Búsqueda avanzada para la telemetría de ASR/CFA; defina playbooks para el aislamiento, la investigación y la remediación.
- Por qué: Mantiene una visibilidad continua y una respuesta rápida, cerrando el ciclo entre la prevención, la detección y la gobernanza.
← Administración de aplicaciones y Despliegue · Todos los dominios · Identidad →
Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Aprueba tu examen →