Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Se aplica a: Administrador de configuración (rama actual)
Puedes configurar e implementar directivas de Administrador de configuración que administren los cuatro componentes de Windows Defender Exploit Guard. Entre estos componentes se incluyen:
- Reducción de la superficie expuesta a ataques
- Acceso controlado a carpetas
- Protección contra vulnerabilidades de seguridad
- Protección de red
Los datos de cumplimiento para la implementación de directivas de Protección contra vulnerabilidades están disponibles en la consola de Administrador de configuración.
Nota:
Administrador de configuración no habilita esta característica opcional de forma predeterminada. Debe habilitar esta función antes de usarla. Para obtener más información, consulte Habilitar características opcionales de las actualizaciones.
Advertencia
La directiva de Defender para deshabilitar la combinación de listas locales documentada en Usar la directiva de grupo para deshabilitar la combinación de listas locales no es compatible con la administración de las directivas de Protección contra vulnerabilidades a través de Administrador de configuración.
Requisitos previos
Los dispositivos administrados deben ejecutar Windows 10 1709 o posterior; la compilación mínima de Windows Server es la versión 1809 o posterior hasta Server 2019 solamente. También deben cumplirse los siguientes requisitos, dependiendo de los componentes y las reglas configuradas:
| Componente Protección contra vulnerabilidades | Requisitos previos adicionales |
|---|---|
| Reducción de la superficie expuesta a ataques | Los dispositivos deben tener habilitada la protección siempre activada de Microsoft Defender para punto de conexión. |
| Acceso controlado a carpetas | Los dispositivos deben tener habilitada la protección siempre activada de Microsoft Defender para punto de conexión. |
| Protección contra vulnerabilidades de seguridad | Ninguno |
| Protección de red | Los dispositivos deben tener habilitada la protección siempre activada de Microsoft Defender para punto de conexión. |
Crear una directiva de protección contra vulnerabilidades
En la consola de Administrador de configuración, vaya a EndpointProtection de recursos y cumplimiento> y, a continuación, haga clic en Windows Defender Exploit Guard.
En la pestaña Inicio , en el grupo Crear , haga clic en Crear directiva de explotación.
En la página General del Asistente para crear elementos de configuración, especifique un nombre y una descripción opcional para el elemento de configuración.
A continuación, seleccione los componentes de Protección contra vulnerabilidades que desea administrar con esta directiva. Para cada componente que seleccione, puede configurar detalles adicionales.
- Reducción de la superficie expuesta a ataques: Configure la amenaza de Office, las amenazas de scripting y las amenazas de correo electrónico que quiera bloquear o auditar. También puede excluir archivos o carpetas específicos de esta regla.
- Acceso controlado a carpetas: Configure el bloqueo o la auditoría y, a continuación, agregue aplicaciones que puedan omitir esta directiva. También puede especificar carpetas adicionales que no están protegidas de forma predeterminada.
- Protección contra vulnerabilidades: Especifique un archivo XML que contenga la configuración para mitigar las vulnerabilidades de seguridad de los procesos y aplicaciones del sistema. Puede exportar esta configuración desde la aplicación Centro de seguridad de Windows Defender en un dispositivo con Windows 10 o posterior.
- Protección de red: Establezca la protección de red para bloquear o auditar el acceso a dominios sospechosos.
Complete el asistente para crear la directiva, que luego podrá implementar en los dispositivos.
Advertencia
El archivo XML para la protección contra vulnerabilidades debe mantenerse seguro al transferirlo entre máquinas. El archivo debe eliminarse después de la importación o guardarse en una ubicación segura.
Implementar una directiva de protección contra vulnerabilidades
Después de crear directivas de Protección contra vulnerabilidades, use el Asistente para implementar directivas de Protección contra vulnerabilidades para implementarlas. Para ello, abra la consola de Administrador de configuración en EndpointProtectionde recursos y cumplimiento> y, a continuación, haga clic en Implementar directiva de protección contra vulnerabilidades.
Importante
Una vez implementada una directiva de Protección contra vulnerabilidades, como la Reducción de la superficie expuesta a ataques o el Acceso controlado a carpetas, la configuración de Protección contra vulnerabilidades no se quitará de los clientes si quita la implementación.
Delete not supported se registra en la ExploitGuardHandler.log del cliente si quita la implementación de Protección contra vulnerabilidades del cliente.
El siguiente script de PowerShell se puede ejecutar en contexto de SYSTEM para quitar esta configuración:
$defenderObject = Get-WmiObject -Namespace "root/cimv2/mdm/dmmap" -Class "MDM_Policy_Config01_Defender02" -Filter "InstanceID='Defender' and ParentID='./Vendor/MSFT/Policy/Config'"
$defenderObject.AttackSurfaceReductionRules = $null
$defenderObject.AttackSurfaceReductionOnlyExclusions = $null
$defenderObject.EnableControlledFolderAccess = $null
$defenderObject.ControlledFolderAccessAllowedApplications = $null
$defenderObject.ControlledFolderAccessProtectedFolders = $null
$defenderObject.EnableNetworkProtection = $null
$defenderObject.Put()
$exploitGuardObject = Get-WmiObject -Namespace "root/cimv2/mdm/dmmap" -Class "MDM_Policy_Config01_ExploitGuard02" -Filter "InstanceID='ExploitGuard' and ParentID='./Vendor/MSFT/Policy/Config'"
$exploitGuardObject.ExploitProtectionSettings = $null
$exploitGuardObject.Put()
Configuración de directiva de Protección contra vulnerabilidades de seguridad de Windows Defender
Directivas y opciones de reducción de superficie expuesta a ataques
La reducción de la superficie expuesta a ataques puede reducir la superficie expuesta a ataques de sus aplicaciones con reglas inteligentes que detienen los vectores utilizados por Office, scripts y malware basado en correo. Obtenga más información sobre la reducción de la superficie expuesta a ataques y los identificadores de evento que se usan para ella.
Files and Folders to excluir de las reglas de reducción de la superficie expuesta a ataques: haz clic en Set en Set y especifica los archivos o carpetas que quieres excluir.
Amenazas de Email:
- Bloquear el contenido ejecutable del cliente de correo electrónico y el correo web.
- No configurado
- Bloquear
- Auditoría
- Bloquear el contenido ejecutable del cliente de correo electrónico y el correo web.
Amenazas de Office:
- Impedir que la aplicación de Office cree procesos secundarios.
- No configurado
- Bloquear
- Auditoría
- Impedir que las aplicaciones de Office creen contenido ejecutable.
- No configurado
- Bloquear
- Auditoría
- Impedir que las aplicaciones de Office inserten código en otros procesos.
- No configurado
- Bloquear
- Auditoría
- Bloquee las llamadas API de Win32 desde macros de Office.
- No configurado
- Bloquear
- Auditoría
- Impedir que la aplicación de Office cree procesos secundarios.
Amenazas de scripting:
- Impedir que JavaScript o VBScript inicien el contenido ejecutable descargado.
- No configurado
- Bloquear
- Auditoría
- Bloquear la ejecución de scripts potencialmente ofuscados.
- Not Configured
- Bloquear
- Auditoría
- Impedir que JavaScript o VBScript inicien el contenido ejecutable descargado.
Amenazas de ransomware: (a partir de la versión 1802 de Administrador de configuración)
- Use la protección avanzada contra ransomware.
- No configurado
- Bloquear
- Auditoría
- Use la protección avanzada contra ransomware.
Amenazas del sistema operativo: (a partir de la versión 1802 de Administrador de configuración)
- Bloquear el robo de credenciales del subsistema de autoridad de seguridad local de Windows.
- No configurado
- Bloquear
- Auditoría
- Bloquee la ejecución de los archivos ejecutables a menos que cumplan criterios de prevalencia, edad o lista de confianza.
- No configurado
- Bloquear
- Auditoría
- Bloquear el robo de credenciales del subsistema de autoridad de seguridad local de Windows.
Amenazas desde dispositivos externos (a partir de la versión 1802 de Administrador de configuración)
- Bloquee los procesos que no sean de confianza y que no estén firmados y que se ejecuten desde USB.
- No configurado
- Bloquear
- Auditoría
- Bloquee los procesos que no sean de confianza y que no estén firmados y que se ejecuten desde USB.
Opciones y directivas de acceso controlado a carpetas
Ayuda a proteger los archivos de las carpetas clave del sistema de los cambios realizados por aplicaciones malintencionadas y sospechosas, incluido el malware ransomware de cifrado de archivos. Para obtener más información, vea Acceso controlado a carpetas y los Id. de evento que usa.
-
Configurar el acceso controlado a carpetas:
- Bloquear
- Bloquear solo sectores de disco (a partir de la versión 1802 de Administrador de configuración)
- Permite habilitar el acceso controlado a carpetas solo para los sectores de arranque y no habilita la protección de carpetas específicas ni de las carpetas protegidas por defecto.
- Auditoría
- Auditar solo sectores de disco (a partir de la versión 1802 de Administrador de configuración)
- Permite habilitar el acceso controlado a carpetas solo para los sectores de arranque y no habilita la protección de carpetas específicas ni de las carpetas protegidas por defecto.
- Deshabilitada
- Permitir aplicaciones mediante el acceso controlado a carpetas -Haga clic en Establecer y especificar aplicaciones.
- Carpetas protegidas adicionales : haga clic en Establecer y especifique carpetas protegidas adicionales.
Directivas de protección contra vulnerabilidades
Aplica técnicas de mitigación de vulnerabilidades de seguridad a los procesos del sistema operativo y a las aplicaciones que usa su organización. Esta configuración se puede exportar desde la aplicación Centro de seguridad de Windows Defender en dispositivos con Windows 10 o versiones posteriores. Para obtener más información, consulte Protección contra vulnerabilidades.
Protección contra vulnerabilidades XML: -Haga clic en Examinar y especifique el archivo XML que se va a importar.
Advertencia
El archivo XML para la protección contra vulnerabilidades debe mantenerse seguro al transferirlo entre máquinas. El archivo debe eliminarse después de la importación o guardarse en una ubicación segura.
Directiva de protección de red
Ayuda a minimizar la superficie expuesta a ataques desde Internet en los dispositivos. El servicio restringe el acceso a dominios sospechosos que pueden hospedar estafas de suplantación de identidad, vulnerabilidades de seguridad y contenido malintencionado. Para obtener más información, consulte Protección de red.
-
Configurar la protección de red:
- Bloquear
- Auditoría
- Deshabilitada