Excluir activos de las respuestas automatizadas en la interrupción automática de ataques

Utiliza políticas de exclusión para evitar que la interrupción automática de ataques en Microsoft Defender XDR aplique respuestas seleccionadas a activos específicos.

Las políticas automáticas de interrupción y exclusión de ataques trabajan juntas para contener las amenazas cibernéticas activas. La interrupción automática de ataques es una capacidad integrada impulsada por IA que analiza la intención del atacante e identifica activos comprometidos. Puede aislar dispositivos o desactivar cuentas de usuario para detener un ataque en curso. Las políticas de exclusión permiten a los equipos de seguridad eximir activos o acciones específicas de estas respuestas. Por ejemplo, puedes evitar que los servidores críticos queden aislados o que las cuentas críticas se deshabiliten para evitar interrupciones no intencionadas del negocio. Puedes eliminar exclusiones en cualquier momento para incluir activos en respuestas automáticas de nuevo.

Precaución

No se recomienda excluir recursos de respuestas automatizadas. Puede reducir la eficacia de la interrupción automática de ataques en la protección del entorno frente a ataques sofisticados y de alto impacto.

Requisitos previos

Los permisos necesarios para administrar las exclusiones de interrupción de ataques dependen de si el control de acceso basado en roles (RBAC) unificado de Microsoft Defender XDR está habilitado para la carga de trabajo en cuestión.

Exclusiones de dispositivos

La siguiente tabla enumera los permisos necesarios para gestionar exclusiones de dispositivos.

RBAC unificado para dispositivos terminales Permiso necesario
Deshabilitado Rol administrador de seguridad o administrador global en Microsoft Entra ID o el Centro de administración de Microsoft 365.
Enabled El rol global de Microsoft Entra Operador de seguridad (o superior), o el permiso Configuración de seguridad básica (administrar) en el RBAC unificado.

Para información sobre cómo habilitar el RBAC unificado, consulte Activar Microsoft Defender XDR Unified RBAC.

Exclusiones de identidades

La siguiente tabla enumera los permisos necesarios para gestionar exclusiones de identidad.

RBAC unificado para identidades o puntos de conexión Permiso necesario
Deshabilitado (tanto identidades como puntos de conexión) Rol administrador de seguridad o administrador global en Microsoft Entra ID o el Centro de administración de Microsoft 365.
Habilitado (para identidades o puntos de conexión) El rol global de Microsoft Entra Operador de seguridad (o superior), o el permiso Configuración de seguridad básica (administrar) en el RBAC unificado.

Note

Un Lector de seguridad puede ver exclusiones y etiquetas, pero no puede editarlas.

Tipos y enfoques de exclusión

Puede excluir recursos específicos o configurar reglas generales controladas por directivas en función de sus necesidades operativas.

Excluir activos

Las exclusiones de cuentas de usuario impiden que las identidades de usuario específicas se deshabiliten automáticamente cuando se detecta un ataque. Use esto para cuentas de servicio, cuentas de administrador de emergencia o identidades que respaldan procesos empresariales críticos.

Las exclusiones de grupos de dispositivos permiten establecer niveles de automatización para grupos de dispositivos, controlando si los dispositivos responden a amenazas detectadas y cómo responden. Úselo para equilibrar la seguridad con continuidad empresarial para la infraestructura crítica, los sistemas heredados o los dispositivos que ejecutan aplicaciones críticas.

Las exclusiones de IP impiden que se contengan automáticamente direcciones IP o intervalos específicos. Úselo para intervalos IP de infraestructura críticos, sistemas heredados o servicios externos en los que se basa su organización.

Excluir cuentas de usuario

Excluya las cuentas de usuario para evitar que las cuentas de servicio críticas, las cuentas de administrador de emergencia o las identidades que admiten procesos empresariales críticos se deshabiliten automáticamente durante un ataque. Esto ayuda a mantener la continuidad empresarial para las funciones esenciales mientras las acciones de interrupción continúan con otras cuentas en peligro.

Para excluir una cuenta de usuario de las respuestas automatizadas:

  1. Vaya al portal de Microsoft Defender e inicie sesión.

  2. Vaya a Configuración>Microsoft Defender XDR.

Para excluir una o varias cuentas de usuario de respuestas automatizadas, siga estos pasos:

  1. En Respuesta automatizada, seleccione Identidades.

  2. Seleccione Agregar exclusión de usuario. Aparece un panel flotante.

    Captura de pantalla de la página Identidades en la configuración de respuesta automatizada para la interrupción del ataque

  3. En el panel flotante, escriba los nombres de cuenta de usuario en el cuadro Seleccionar usuarios y seleccione las cuentas de usuario que desea excluir.

    Captura de pantalla del panel flotante para agregar y seleccionar exclusiones de usuario

  4. Seleccione Excluir usuarios para guardar la exclusión.

Excluir grupos de dispositivos

Excluya grupos de dispositivos para proteger la infraestructura crítica, los sistemas heredados o los dispositivos que ejecutan aplicaciones de misión crítica frente a la contención o el aislamiento automáticos. Este enfoque permite mantener habilitadas las interrupciones en la mayor parte del entorno, al tiempo que se separan grupos específicos de dispositivos que requieren una gestión diferente debido a dependencias operativas.

Precaución

Excluir grupos de dispositivos de las respuestas automatizadas también afecta a las acciones de investigación y respuesta automatizadas.

Para excluir un grupo de dispositivos de respuestas automatizadas:

  1. Vaya al portal de Microsoft Defender e inicie sesión.

  2. Vaya a Configuración>Microsoft Defender XDR.

  3. En Respuestas automatizadas, seleccione Dispositivos.

  4. En la pestaña Grupos de dispositivos , elija un grupo de dispositivos seleccionando la casilla situada junto al nombre del grupo en la lista para configurar las opciones de automatización de interrupciones de ataques.

    Captura de pantalla de la pestaña Grupos de dispositivos en la configuración de respuesta automatizada para la interrupción del ataque

  5. En el panel flotante, seleccione el nivel de automatización adecuado para el grupo de dispositivos. Puede elegir entre cualquiera de los siguientes niveles de automatización adecuados para el grupo de dispositivos:

    • Completo: corrija las amenazas automáticamente: contiene automáticamente dispositivos cuando se detecta una amenaza.
    • Semi: requiere aprobación para las carpetas principales: investigue automáticamente los dispositivos cuando se reciba una alerta y aplique acciones de corrección excepto a los elementos dentro de las carpetas principales del sistema. Las acciones de corrección de las carpetas principales requieren aprobación.
    • Semi: requiere aprobación para carpetas no temporales: investigue y aplique automáticamente la corrección a las acciones dentro de las carpetas temporales y de descarga cuando se reciba una alerta. Todas las demás acciones de corrección requieren aprobación.
    • Semi: requiere aprobación para todas las carpetas: investigue automáticamente los dispositivos cuando se reciba una alerta. Todas las acciones de corrección requieren aprobación.
    • Sin respuesta automatizada: no se realiza ninguna investigación o respuesta automatizada para los dispositivos de este grupo.

    Captura de pantalla del panel flotante para configurar los niveles de automatización del grupo de dispositivos

  6. Seleccione Guardar para guardar el nivel de automatización del grupo de dispositivos.

Excluir direcciones IP

Excluya las direcciones IP para evitar que los intervalos IP críticos de la infraestructura, los sistemas heredados o los servicios externos se bloqueen automáticamente. Este enfoque es útil para proteger los recursos de red de los que depende su organización, pero es posible que no tenga la flexibilidad de responder a la contención automatizada.

Para excluir una dirección IP de las respuestas automatizadas:

  1. Vaya al portal de Microsoft Defender e inicie sesión.

  2. Vaya a Configuración>Microsoft Defender XDR.

  3. En Respuestas automatizadas, seleccione Dispositivos.

    Captura de pantalla de la página Dispositivos en la configuración de respuesta automatizada para la interrupción de ataques

  4. En la pestaña de aplicación de políticas , seleccione Excluir IP para excluir una dirección IP.

    Captura de pantalla de la pestaña IP en la configuración de respuesta automatizada para la interrupción de ataques

  5. En el panel flotante, escriba la dirección IP, el intervalo IP o la subred IP que desea excluir. Puede agregar varias direcciones IP y subredes IP si las separa con una coma.

    Captura de pantalla del panel flotante para agregar exclusiones de direcciones IP

  6. Añade un nombre y una nota para la exclusión. Seleccione Crear para guardar la exclusión.

Aplicación y exclusiones de directiva (versión preliminar)

Cuando la interrupción automática de ataques detecta con alta confianza que un usuario o dispositivo está en peligro, aplica automáticamente directivas de contención a los dispositivos administrados de la organización. Estas directivas ayudan a contener la amenaza y evitar que se propaguen en todo el entorno.

Las exclusiones de aplicaciones de políticas te dan un control granular sobre cómo se aplican las políticas automáticas de aplicación de interrupción de ataques en tu entorno. Te permiten definir dispositivos que no deberían recibir políticas específicas de interrupción. Esta flexibilidad protege sistemas sensibles, operativamente críticos o basados en excepciones sin desactivar completamente la interrupción automática del ataque.

La aplicación y las exclusiones de directivas le permiten:

  • Administración de protecciones para varios dispositivos como un grupo mediante etiquetas dinámicas
  • Mantener la mayoría de los controles de interrupción activos al deshabilitar selectivamente protecciones específicas
  • Mantener un control centralizado sobre qué controles de directiva de interrupción están habilitados o excluidos para cada grupo etiquetado de dispositivos

Primero crea una etiqueta o usa una etiqueta existente para definir los dispositivos. A continuación, cree una regla que se aplique a esa etiqueta. Por ejemplo, puede crear una etiqueta para todos los servidores de un departamento específico y, a continuación, crear una aplicación de directiva que se aplique a esa etiqueta. De forma predeterminada, todos los controles de directiva están habilitados. Configurando una aplicación de políticas para dispositivos etiquetados, puedes mantener activada la interrupción y excluir solo controles específicos para ese grupo.

Creación de una etiqueta

Cree una etiqueta para agrupar dispositivos y aplicarles una directiva.

Para crear una etiqueta, vaya a Administración de reglas de recursos en el portal de Microsoft Defender y seleccione Crear etiqueta. Proporcione un nombre y una descripción para la etiqueta y, a continuación, defina reglas dinámicas para incluir automáticamente los dispositivos en la etiqueta en función de las propiedades del dispositivo, como el tipo de dispositivo, el sistema operativo u otros atributos.

Crear una aplicación de política

  1. Vaya al portal de Microsoft Defender e inicie sesión.

  2. Vaya a Configuración>Microsoft Defender XDR.

Para crear una regla de aplicación de políticas para dispositivos etiquetados, sigue estos pasos:

  1. En Respuestas automatizadas, seleccione Dispositivos.

    Captura de pantalla de la página Dispositivos en la configuración de respuesta automatizada para la interrupción de ataques

  2. En la pestaña Aplicación de directiva , seleccione Crear regla.

    Captura de pantalla de la pestaña de la aplicación Directiva en la configuración de respuesta automatizada para la interrupción de ataques

  3. Proporcione un nombre y una descripción para la directiva y seleccione Siguiente.

    Captura de pantalla de la página para crear la aplicación de directivas en la configuración de respuestas automatizadas

  4. Selecciona una etiqueta a la que aplicar la política y luego selecciona Siguiente.

  5. Configura los controles de interrupción que quieres desactivar para los dispositivos etiquetados y luego selecciona Siguiente.

    Captura de pantalla de la selección de controles que se van a desactivar para una regla de aplicación de directivas

  6. Revise y envíe la solicitud de política.

Eliminación de exclusiones

La eliminación de una exclusión permite que el recurso se incluya en las respuestas automatizadas para la interrupción del ataque de nuevo. Cuando se quita una exclusión, el recurso ya no se excluye de las respuestas automatizadas y se puede contener automáticamente si está implicado en un ataque que desencadena una interrupción del ataque.

En el portal de Microsoft Defender, vaya a Configuración>Microsoft Defender XDR>Respuesta automática. A continuación, use la pestaña adecuada para quitar una exclusión:

  • Vaya a la página Identidades . Seleccione la cuenta de usuario que desea quitar de la lista y, a continuación, seleccione Quitar.

Captura de pantalla de la opción quitar para un usuario excluido en la página Identidades

  • Vaya a la página Dispositivos y vaya a la pestaña Direcciones IP . Seleccione la dirección IP que desea quitar de la lista y, a continuación, seleccione Quitar exclusión.

Captura de pantalla de la opción quitar exclusión de una dirección IP en la pestaña Direcciones IP

  • Las exclusiones de grupos de dispositivos se pueden configurar en la pestaña Grupos de dispositivos . Seleccione el grupo de dispositivos que desea configurar en la lista y elija la exclusión adecuada en el panel flotante. Seleccione Guardar para guardar la exclusión.

Para editar o quitar una aplicación de directiva, vaya a la pestaña Aplicación de directiva y seleccione la etiqueta con la aplicación de directiva que desea quitar. Seleccione Editar o Eliminar.

No participar en la interrupción automática de ataques

No participar en la interrupción de ataques puede aumentar considerablemente el riesgo de seguridad. En lugar de optar por no participar por completo, considera excluir entidades específicas para limitar las respuestas automáticas solo para activos seleccionados.

Si debe no participar en la interrupción del ataque, abra un caso de soporte técnico en el portal de Microsoft Defender con el asunto Interrupción del ataque opt-out. En la solicitud, especifique que desea no participar en la interrupción del ataque e incluya una breve explicación sobre su decisión. Estos comentarios nos ayudan a mejorar la característica y a comprender mejor las necesidades de los clientes. Al optar por no participar, sigue recibiendo alertas relacionadas con la interrupción de ataques, pero no se realizan acciones automatizadas.

Para obtener más información sobre la interrupción de ataques, consulte el siguiente artículo:

Sugerencia

¿Desea obtener más información? Participe con la comunidad de Seguridad de Microsoft en nuestra Tech Community: Tech Community de Microsoft Defender XDR.