StudyToCert

SC-200 / Lecciones · English

Microsoft Certified: Security Operations Analyst Associate SC-200

Configuración de Defender for Endpoint: incorporación, grupos de dispositivos, protección contra alteraciones, reglas de reducción de la superficie de ataque (audit, warn, block), indicadores y protección de red, detección de dispositivos

Microsoft Defender for Endpoint (MDE) es el producto de detección y respuesta de endpoints (EDR) y de protección dentro de Defender XDR. Usa sensores integrados en Windows y agentes para macOS, Linux, iOS y Android para enviar telemetría a la nube, donde las detecciones se convierten en alertas. Configurarlo bien decide si tu SOC ve los ataques y si las técnicas de ataque comunes se bloquean antes de empezar.

La incorporación (onboarding) conecta un dispositivo a tu tenant. Los métodos incluyen un script local (bueno para unas pocas máquinas de prueba), Group Policy, Microsoft Intune, Configuration Manager, scripts para escritorios virtuales y Defender for Cloud para servidores. Cada método ejecuta un paquete de incorporación descargado desde Settings, Endpoints, Onboarding. Después de la incorporación, la página de onboarding ofrece un comando de prueba de detección inofensivo que genera una alerta de prueba; así confirmas que el dispositivo reporta.

La protección contra alteraciones (tamper protection) impide que las personas, incluidos los administradores locales y el malware que se ejecuta con derechos de administrador, desactiven la protección en tiempo real, la protección entregada desde la nube y otras configuraciones de seguridad. Los atacantes suelen intentar desactivar el antivirus antes de ejecutar ransomware, así que la tamper protection debe estar activada en todas partes y administrarse de forma centralizada.

Las reglas de reducción de la superficie de ataque (ASR) bloquean comportamientos que usan los atacantes y que los usuarios normales rara vez necesitan: aplicaciones de Office que crean procesos hijos, robo de credenciales del Local Security Authority Subsystem Service (LSASS), scripts ofuscados, contenido ejecutable desde el correo y otros. Cada regla tiene un modo. Audit registra lo que se habría bloqueado sin bloquearlo. Warn bloquea pero permite que el usuario continúe con un clic, y no todas las reglas lo admiten. Block aplica la regla. El despliegue seguro es: primero audit, revisar los eventos de auditoría en el informe de ASR o en advanced hunting, agregar exclusiones limitadas para aplicaciones de negocio legítimas y luego pasar a block por etapas.

Los indicadores de compromiso (IoC) son tus propias entradas de permiso o bloqueo. Los indicadores de hash de archivo pueden permitir (allow), auditar (audit), advertir (warn), bloquear la ejecución (block execution) o bloquear y remediar (block and remediate). Los indicadores de dirección IP, URL y dominio y los de certificado funcionan de forma similar. Para que los indicadores de IP y URL bloqueen el tráfico de navegadores distintos de Microsoft Edge y de otros procesos, la protección de red (network protection) debe estar activada en modo block. La protección de red extiende el bloqueo por reputación al estilo SmartScreen a todo el sistema operativo, así que también detiene conexiones a sitios maliciosos conocidos o de comando y control.

La detección de dispositivos (device discovery) usa los dispositivos incorporados para encontrar dispositivos no administrados en las mismas redes. La detección estándar (standard), la predeterminada, sondea activamente los dispositivos encontrados para saber más de ellos; la detección básica (basic) solo escucha de forma pasiva. Los dispositivos detectados aparecen en el inventario de dispositivos para que puedas incorporarlos, lo que cierra brechas que a los atacantes les encantan. Los grupos de dispositivos, vistos en la lección anterior, controlan luego quién puede ver cada dispositivo y actuar sobre él, y qué nivel de remediación automática recibe.

Términos clave

Tamper protection (protección contra alteraciones)
Una configuración que impide cambios locales a la configuración de seguridad de Defender, incluso por administradores o malware con derechos de administrador.
ASR rule modes (modos de las reglas ASR)
Audit solo registra, Warn bloquea pero permite que el usuario lo omita, y Block aplica la regla.
Network protection (protección de red)
Un filtro a nivel de todo el sistema operativo que bloquea conexiones a dominios e IP maliciosos y aplica indicadores personalizados de IP y URL fuera de Edge.
Device discovery (detección de dispositivos)
La función que usa dispositivos incorporados para encontrar dispositivos no administrados en la red, en modo básico (pasivo) o estándar (activo).
Ejemplo real

Una firma contable quiere impedir que las macros de Office inicien procesos hijos. El administrador pone esa regla ASR en audit durante dos semanas, descubre que un complemento de informes la dispara, agrega una exclusión para la ruta de ese complemento y luego cambia la regla a block para un grupo piloto antes de extenderla a todos los grupos de dispositivos.

Consejo para el examen: Espera preguntas que evalúen el orden de despliegue de ASR (audit antes de block) y la dependencia entre los indicadores personalizados de IP o URL y la protección de red. La tamper protection es la respuesta siempre que alguien con derechos de administrador intente apagar Defender.

Comprueba lo que sabes

Un indicador personalizado de bloqueo de URL funciona en Edge pero no en Chrome. ¿Qué falta?

La protección de red en modo block. Es la que aplica los indicadores de IP y URL en otros navegadores y procesos.

¿Qué hace el modo warn en una regla ASR?

Bloquea la acción pero muestra al usuario un aviso que le permite desbloquearla y continuar, en las reglas que admiten warn.

¿Cómo puedes encontrar dispositivos en tu red que no están incorporados a Defender for Endpoint?

Usa device discovery; los dispositivos no administrados que encuentra aparecen en el inventario de dispositivos para incorporarlos.

Estudia SC-200 gratis
Plan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.
Abrir el plan de estudio