Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En el Plan 2 de Defender para servidores en Microsoft Defender para la nube, la característica Supervisión de integridad de archivos ayuda a mantener seguros los activos y recursos empresariales. Examina y analiza los archivos del sistema operativo, los registros de Windows, el software de la aplicación y los archivos del sistema Linux para ver los cambios que podrían indicar un ataque.
Después de habilitar Defender for Servers Plan 2, sigue los pasos siguientes para configurar la Monitorización de Integridad de Archivos usando el agente Microsoft Defender para punto de conexión y el escaneo de máquina sin agente para recopilar datos.
Note
- Si usa una versión anterior de Supervisión de integridad de archivos con el agente de Log Analytics (Microsoft Monitoring Agent (MMA) o el agente de Azure Monitor (AMA), puede migrar a la nueva experiencia de supervisión de integridad de archivos.
- La supervisión de la integridad de los archivos con tecnología de Microsoft Defender para punto de conexión requiere una versión mínima del agente.
Actualice el agente según sea necesario.
- Windows (equipos heredados/clientes de nivel inferior): Defender para Servidores Cliente de Windows (agente MDE) versión 10.8799 o posterior.
- Linux: 30.124082 o posterior. Para conocer las limitaciones conocidas del comportamiento del sensor de Linux, consulte Consideraciones y limitaciones.
Prerequisites
Debe habilitar Defender for Servers Plan 2 en su suscripción.
Debes instalar el agente Defender for Endpoint a través de las extensiones de Defender for Servers en las máquinas que quieras monitorizar.
Debe conectar máquinas que no son de Azure con Azure Arc.
Debe habilitar el examen de máquinas sin agente en la suscripción para obtener cobertura adicional y la capacidad de supervisar rutas de acceso personalizadas.
Necesita permisos de propietario del área de trabajo y administrador de seguridad para habilitar y deshabilitar la supervisión de la integridad de los archivos. Los permisos del lector de seguridad pueden ver los resultados.
Verificar la versión del cliente de Defender para Endpoint
Antes de empezar, compruebe que la versión de cliente de Defender para punto de conexión en las máquinas sea al menos la versión mínima necesaria para la supervisión de la integridad de los archivos.
Windows Server 2019 o posterior : el agente de Defender para punto de conexión se actualiza como parte de las actualizaciones continuas del sistema operativo. Asegúrese de que las máquinas Windows tengan instalada la actualización más reciente.
Obtenga más información sobre cómo usar Windows Servers Update Service para instalar equipos a escala.
Windows Server 2016 y Windows Server 2012 R2 : debe actualizar las máquinas manualmente a la versión más reciente del agente.
Puede instalar KB 5005292 desde el catálogo de Microsoft Update. KB 5005292 se actualiza periódicamente con la versión más reciente del agente.
Máquinas Linux : el agente de Defender para punto de conexión se actualiza automáticamente si el aprovisionamiento automático está activado para las máquinas de Defender for Cloud. Después de que la extensión MDE.Linux se instale en una máquina Linux, la máquina intenta actualizar la versión del agente cada vez que se reinicia la máquina virtual (VM). También puede actualizar la versión del agente manualmente.
Activar la monitorización de integridad de archivos en el portal de Azure
La supervisión de la integridad de los archivos no está habilitada de forma predeterminada. Puede habilitarlo en el portal de Microsoft Defender para la nube.
Inicie sesión en Azure Portal.
Vaya a Microsoft Defender para la nube>Configuración del entorno>suscripción pertinente.
Busque el plan Defender para servidores y seleccione Configuración.
En la sección Supervisión de la integridad de los archivos, cambie el botón de alternancia a Activado.
Seleccione Editar configuración.
Seleccione un área de trabajo para almacenar los datos de supervisión de integridad de archivos. (Opcional) O bien, seleccione Crear nuevo para crear una nueva área de trabajo.
En la sección de la regla Recomendado para supervisar, seleccione Editar.
Seleccione los archivos y registros recomendados para la supervisión.
Asegúrese de que el botón de alternancia Estado está establecido en Habilitado y seleccione los tipos de cambio que desea supervisar. De forma predeterminada, se seleccionan todas las entidades recomendadas para la supervisión. Puede quitar entidades de la supervisión seleccionando el botón de tres puntos situado junto a la regla de supervisión y seleccionando Eliminar.
Seleccione Aplicar para guardar los cambios.
(Opcional) Seleccione + Agregar regla para crear una regla personalizada.
En la sección Agregar nueva regla personalizada , escriba un nombre de regla y (opcional) una descripción de regla.
Asegúrese de que el botón de alternancia Estado esté establecido en Habilitado.
Seleccione los tipos de cambio y defina Tipo de entidad y Ruta de acceso de entidad para las reglas personalizadas.
Seleccione Aplicar para guardar los cambios.
(Opcional) Seleccione Eliminar regla para eliminar una configuración de regla.
Seleccione Aplicar.
Selecciona Continuar.
Revisión del estado de habilitación de la supervisión de la integridad de los archivos
Revisa la habilitación de Monitorización de Integridad de Archivos para asegurarte de que la configuración es correcta y se cumplen todos los requisitos previos.
Vaya a Protección de cargas de trabajo>Supervisión de integridad de archivos.
Haga clic en Configuración.
Compruebe si faltan requisitos previos.
Seleccione una suscripción y revise las acciones correctivas para el área de trabajo necesaria.
Seleccione la casilla para cualquier corrección necesaria.
Seleccione Aplicar.
Deshabilitar la supervisión de la integridad de los archivos
Si deshabilita la supervisión de la integridad de los archivos, no se recopilan nuevos eventos. Sin embargo, los datos recopilados antes de la deshabilitación permanecen en el área de trabajo de Log Analytics, de acuerdo con la directiva de retención del área de trabajo.
Para desactivar la monitorización de integridad de archivos, sigue estos pasos:
Inicie sesión en Azure Portal.
Vaya a Microsoft Defender para la nube>Configuración del entorno>suscripción pertinente.
Busque el plan Defender para servidores y seleccione Configuración.
En la sección Supervisión de la integridad de los archivos, cambie el control deslizante a Desactivado.
Seleccione Aplicar.
Selecciona Continuar.
Haga clic en Guardar.
Consideraciones y limitaciones
El sensor de Linux actual no distingue entre las acciones Crear y Modificar. Identifica ambas acciones como Modificar. Como resultado, cuando se crea un nuevo archivo, el evento se registra como un evento Modify en lugar de un evento Create.
Contenido relacionado
- Los eventos recopilados para la supervisión de la integridad de los archivos se incluyen en los tipos de datos aptos para la ventaja de 500 MB para los clientes del plan 2 de Defender for Servers. Infórmate sobre el beneficio de la ingestión de datos.
- Revisa los cambios en el Monitoreo de Integridad de Archivos.