Uso de líneas base de auditoría STIG para evaluar el cumplimiento de dispositivos Windows en Microsoft Intune

Intune admite una línea base de seguridad para auditar dispositivos Windows con respecto a las configuraciones recomendadas definidas en las guías de implementación técnica de seguridad (STIG) publicadas por la Agencia de Sistemas de Información de Defensa (DISA). A diferencia de otras líneas base de seguridad de Intune que configuran y aplican opciones en los dispositivos, la línea base de auditoría STIG es de solo lectura. Evalúa el estado actual de la configuración de un dispositivo y genera informes de auditoría detallados sin cambiar ninguna configuración.

Esta línea base está diseñada para organizaciones que deben demostrar el cumplimiento de los STIG como parte de los requisitos de seguridad del Departamento de defensa (DoD).

Se aplica a:

  • Windows 10
  • Windows 11

Información general

Las guías de implementación técnica de seguridad (STIG) son estándares de configuración desarrollados por DISA para el Departamento de Defensa. Estas guías definen cómo se deben configurar los sistemas de software, hardware y red para reducir las vulnerabilidades. Las agencias federales y los contratistas del Departamento de Defensa deben seguir los STIG y demostrar que los dispositivos cumplen con las configuraciones requeridas.

Líneas de base STIG disponibles

Las siguientes líneas base de auditoría STIG están disponibles en Intune:

Línea base Versión STIG Rules Fecha de banco de pruebas
Banco de pruebas de Microsoft Windows 11 STIG SCAP Versión 2, Release 7 197 5 de enero de 2026

DISA normalmente actualiza los STIG trimestralmente. Cuando Intune pone a disposición una versión más reciente, puedes crear un nuevo perfil de auditoría o actualizar uno existente para usar la versión más reciente. Para obtener más información sobre las reglas de cada STIG, consulte la biblioteca DISA STIG.

Qué hace la línea base de auditoría STIG

La línea base de auditoría STIG de Intune ayuda a las organizaciones con esta evaluación al:

  • Auditar la configuración del dispositivo : la auditoría evalúa la configuración actual de cada dispositivo con respecto a las reglas de auditoría STIG definidas en el esquema publicado por DISA.
  • Generar informes de auditoría detallados: Intune genera informes de auditoría por configuración y por dispositivo que puede ver en el centro de administración, recuperar a través de la API de Microsoft Graph API o exportar a CSV.
  • Compatibilidad con los informes de cumplimiento de XCCDF : los resultados de la auditoría se asignan a las categorías de resultados NIST XCCDF (Extensible Configuration Checklist Description Format), que admiten los formatos de informes formales que requieren los auditores de DISA y DoD.

Nota:

Aunque la línea base del banco de pruebas STIG SCAP de Microsoft Windows 11 se puede asignar a dispositivos con Windows 10 y Windows 11, las reglas que no se aplican a la versión del sistema operativo de un dispositivo se notifican como no aplicables.

Importante

La línea base de auditoría STIG es una herramienta solo de auditoría . No configura ni aplica opciones en los dispositivos. Para que los dispositivos cumplan con las normas, use los resultados de la auditoría para identificar brechas y, a continuación, aplicar la configuración adecuada a través de perfiles de catálogo de Configuración , directivas de cumplimiento u otras líneas base de seguridad.

Requisitos previos

Antes de usar la línea base de auditoría STIG, confirme que su entorno cumple los siguientes requisitos:

Requisitos de la nube

Su organización debe usar un inquilino de US Government Community Cloud High (GCC High). La línea base de auditoría STIG no está disponible en entornos comerciales, de nube o GCC.

Requisitos de licencias

La línea base de la auditoría STIG requiere Intune Análisis avanzado.

Esta característica requiere una suscripción además del Plan 1 de Microsoft Intune o el Plan 2. Para ver las opciones de licencias, consulte Planes y precios de Microsoft Intune y Planes empresariales de Microsoft 365 Security Enterprise.

Requisitos de plataforma del dispositivo

Esta característica admite las siguientes plataformas:

  • Windows 10
  • Windows 11

Métodos de inscripción

Los dispositivos deben estar inscritos en Intune. Para los dispositivos administrados conjuntamente, el control deslizante de la carga de trabajo de configuración del dispositivo debe establecerse en Pilot Intune o Intune. La línea base de auditoría STIG se entrega a través de la canalización de configuración de dispositivos de Intune, por lo que esta carga de trabajo debe ser propiedad de Intune para que se aplique la directiva de auditoría.

Requisitos de roles

Para crear y administrar perfiles de línea base de auditoría STIG, use una cuenta con un rol de Intune que incluya los permisos siguientes:

  • Organización: Leer
  • Líneas base de seguridad: asignar, crear, eliminar, leer, actualizar

El rol integrado de Endpoint Security Manager incluye estos permisos. También puede agregarlos a un rol personalizado.

También necesitas permisos de etiqueta de ámbito para los grupos de dispositivos que quieras auditar.

Crear un perfil de línea base de auditoría STIG

Para crear un perfil de línea base de auditoría STIG, siga estos pasos:

  1. Inicie sesión en el Centro de administración de Microsoft Intune.

  2. Vaya aLíneas base de seguridad> de seguridad de punto de conexión para ver la lista de líneas base disponibles.

  3. Seleccione Microsoft Windows 11 STIG SCAP Benchmark de la lista de tipos de línea base disponibles.

    Nota:

    Si no ve la línea base de STIG en la lista, confirme que el inquilino cumple los requisitos previos para el tipo de inquilino y la licencia.

  4. Seleccione Crear perfil.

  5. En la pestaña Aspectos básicos:

    • Escriba un nombre descriptivo para el perfil, como Auditoría STIG: clientes Windows.
    • Opcionalmente, agregue una descripción para aclarar el propósito y el alcance de este perfil de auditoría.
  6. En la pestaña Opciones de configuración , no es necesaria ninguna configuración. Esta pestaña confirma que el perfil contiene la configuración recomendada de la versión actual de STIG y que la asignación del perfil habilita la auditoría de esa configuración en los dispositivos de destino.

    Nota:

    La línea base de auditoría STIG audita todos los ajustes de la línea base como un único perfil. No puedes seleccionar ni modificar configuraciones individuales. Las reglas de auditoría y sus valores esperados se definen por DISA en los archivos de banco de pruebas SCAP disponibles públicamente, no por Intune.

  7. En la pestaña Etiquetas de ámbito , opcionalmente, agregue etiquetas de ámbito para controlar qué administradores pueden ver este perfil.

  8. En la pestaña Asignaciones , seleccione los grupos de dispositivos que desea auditar con respecto a la línea base STIG. Puedes dirigirte a todos los dispositivos o grupos específicos.

  9. Revisa la configuración en la pestaña Revisar + crear y, a continuación, selecciona Crear.

Después de crear el perfil y asignarlo a los grupos, Intune evalúa los dispositivos de destino con respecto a la línea base STIG a medida que los dispositivos se registran. Los datos del informe de auditoría comienzan a rellenarse a medida que los dispositivos notifican los resultados de la evaluación. Los resultados iniciales de los nuevos dispositivos de destino pueden tardar hasta 24 horas en aparecer.

Revisar los resultados de la auditoría STIG

Después de que los dispositivos se registren, puede revisar los resultados de la auditoría a través de la vista Informe de auditoría en el Centro de administración de Intune.

Captura de pantalla que muestra la introducción al perfil de línea base de auditoría STIG con las opciones de estado de comprobación de dispositivos y usuarios, informe de estado de asignación de dispositivos e informe de auditoría en el centro de administración de Intune.

  1. Ve aLíneas base de seguridadde seguridad> de punto de conexión y selecciona Microsoft Windows 11 STIG SCAP Benchmark.

  2. Seleccione el perfil de auditoría que quiera revisar.

  3. Seleccione Informe de auditoría para cargar la vista de informe. Es posible que deba seleccionar Generar la primera vez para empezar a rellenar los datos.

Estado de asignación de dispositivos

El informe de estado de asignación de dispositivos muestra todos los dispositivos a los que se dirige la directiva, incluidos los dispositivos en un estado pendiente de asignación de directiva. Usa este informe para confirmar qué dispositivos recibieron el perfil de auditoría y para realizar un seguimiento del progreso de la asignación.

Columna Descripción
Nombre de dispositivo El nombre para mostrar del dispositivo tal y como está registrado en Intune.
Último usuario activo El último usuario que inició sesión en el dispositivo.
Estado de la asignación El estado actual de asignación de directivas para el dispositivo.
Hora de la última modificación del informe La última vez que el dispositivo notificó su estado de asignación.
Identificador de dispositivo de Intune El identificador de dispositivo único en Intune.
Id. de dispositivo de Microsoft Entra El identificador del dispositivo en Microsoft Entra ID.
Model El modelo de hardware del dispositivo.
Plataforma La plataforma del sistema operativo del dispositivo.
ID de usuario de Entra El identificador del usuario asociado en el Id. de Entra.

Informe de auditoría

El informe de auditoría muestra si los valores del dispositivo cumplen los valores recomendados para la configuración en la versión base. Este informe proporciona un resumen por configuración en todos los dispositivos de destino, para que pueda identificar rápidamente qué reglas STIG tienen las tasas de error más altas y priorizar los esfuerzos de corrección. Cada fila representa una sola regla STIG y muestra cuántos dispositivos pasaron, no se pudieron notificar o notificaron otros estados para esa regla.

El informe incluye las siguientes columnas:

Columna Descripción
Nombre de configuración El nombre para mostrar de la regla STIG.
Id. de referencia El Id. de grupo STIG para la regla.
Gravedad La gravedad de la regla STIG: CAT I (alta), CAT II (media) o CAT III (baja).
Dispositivos correctos El número de dispositivos de destino que pasaron la comprobación de esta regla.

Puede filtrar el informe por gravedad para centrarse en áreas específicas. Usa el campo de búsqueda para buscar configuraciones específicas por nombre o identificador de referencia.

Desglose por dispositivo

Seleccione el recuento de dispositivos de una regla, como el número en Dispositivos correctos, para abrir una vista detallada de esa regla. La vista explorada en profundidad incluye:

  • Una barra de resumen que muestra el recuento de dispositivos en cada estado: Pendiente, No aplicable, Correcto, Error, Conflicto y Total.
  • Una lista de dispositivos que muestra el resultado de la auditoría para cada dispositivo de destino. Puede filtrar la lista por estado, buscar dispositivos específicos y exportar los resultados.

La lista de dispositivos incluye las siguientes columnas:

Columna Descripción
Nombre de dispositivo El nombre para mostrar del dispositivo tal y como está registrado en Intune.
Estado El resultado de la auditoría para esta configuración específica en el dispositivo: Desconocido, No aplicable, Aprobado, Erróneo, Error o Conflicto.
Hora de la última comprobación La última vez que el dispositivo se registró y notificó su estado para esta configuración.

Auditar valores de estado

Cada dispositivo se evalúa por configuración y se le asigna uno de los siguientes valores de estado:

Estado Descripción Asignación XCCDF
Desconocido El dispositivo aún no ha notificado resultados para esta configuración. desconocido
No aplicable La configuración no se aplica a este dispositivo. No aplicable
Aprobado El dispositivo pasa esta comprobación STIG. pass
Error El dispositivo no supera esta comprobación STIG. fail
Error Se produjo un error al evaluar esta configuración en el dispositivo. error
Conflicto (Conflict) Se ha detectado una directiva en conflicto para esta configuración. Conflicto

La columna de asignación XCCDF muestra cómo se asigna cada estado de Intune a las categorías de resultados XCCDF del NIST utilizadas en los informes formales de DISA a los auditores.

Exportar datos de auditoría

Puede exportar los resultados de la auditoría mediante los siguientes métodos:

  • Exportación masiva de Graph API (recomendado): use la API de exportación de informes de Intune para descargar todos los datos de auditoría STIG de un espacio empresarial en un único trabajo. Este enfoque es el más eficaz para la creación de informes a gran escala o entre inquilinos. Para obtener más información, consulta Exportar datos de auditoría STIG en masa.
  • Exportación de CSV : usa la opción Exportar en la vista de informe de auditoría para descargar resultados por dispositivo para reglas individuales.
  • Graph API por configuración: use los puntos de conexión de informe almacenados en caché de la Microsoft Graph API para recuperar los datos de auditoría una configuración a la vez. Este enfoque es útil para búsquedas dirigidas, pero requiere muchas llamadas a la API para las exportaciones de línea base completa. Para obtener más información, consulta Usar la Graph API para los informes de auditoría STIG.

Actualización de datos

Los datos del informe de auditoría no son en tiempo real. Los datos de informes pueden retrasar uno o dos ciclos de comprobación de dispositivos con respecto a la implementación de directivas. Después del período de evaluación inicial de los nuevos dispositivos de destino, el sistema actualiza los datos de auditoría en función del siguiente ciclo:

  • Cada dispositivo evalúa las reglas de STIG localmente a intervalos regulares.
  • Los dispositivos se comprueban periódicamente con el servicio Intune para informar de los resultados.
  • Según el momento del ciclo de evaluación y el registro del dispositivo, puede haber un retraso de uno a dos ciclos de registro entre la evaluación del dispositivo y los datos actualizados que aparecen en el informe de auditoría.

Para actualizar el informe con los últimos datos disponibles, use el botón Generar de nuevo en el informe de auditoría.

Sugerencia

Para los dispositivos que ya tienen la directiva de auditoría, puede iniciar una sincronización de dispositivos desde el centro de administración para recuperar los resultados de evaluación almacenados en caché local más recientes sin esperar al siguiente registro programado.

Usar la API de Graph API para los informes de auditoría STIG

Puede usar la Microsoft Graph API para recuperar datos de auditoría STIG mediante programación. Este enfoque es útil para integrar los resultados de la auditoría con herramientas de evaluación externas, automatizar los flujos de trabajo de informes STIG o agregar datos de evaluación en varios inquilinos.

Nota:

Use el /beta/ punto de conexión para las llamadas de la API de Graph API a los informes de auditoría STIG. El /v1.0/ punto de conexión no admite estas llamadas.

Exportar datos de auditoría STIG en masa

Para las organizaciones que necesitan exportar todos los datos de auditoría STIG a la vez, use la API de exportación de informes de Intune en lugar del patrón de informe en caché por configuración descrito en las secciones siguientes. La API de exportación se diferencia de tres maneras:

  • Sin paginación : devuelve el conjunto de datos completo en un único archivo descargable en lugar de requerir la paginación superior o omitida en varias solicitudes.
  • Sin iteración por configuración : recupera los resultados de todas las configuraciones en un trabajo. El patrón de informe almacenado en caché requiere tres llamadas API por SettingId (crear, sondear, recuperar). Para una línea base con 197 reglas STIG, eso es al menos 591 llamadas a la API para un único inquilino. La API de exportación lo hace en un total de dos a tres llamadas.
  • Entrega de almacenamiento de blobs : los resultados se escriben en una dirección URL de blob temporal y se descargan como código postal/CSV, en lugar de devolverse en el cuerpo de la respuesta HTTP. Controla grandes conjuntos de datos (cientos de miles de filas de configuración de dispositivos) sin tiempos de espera.

Para obtener más información sobre el patrón de API de exportación, incluidos los parámetros de solicitud y los límites de limitación, consulte Exportación de informes de Intune mediante las API de Graph.

La exportación masiva usa el punto de exportJobs conexión y sigue un patrón de creación, sondeo y descarga. Todas las llamadas usan el punto de /beta/ conexión.

  1. Autentique con Microsoft Graph para el inquilino de destino.

  2. Cree el trabajo de exportación con una solicitud POST para https://graph.microsoft.com/beta/deviceManagement/reports/exportJobs. Use el nombre del IndustryBaselinePerSettingDeviceAuditList informe y seleccione las columnas que necesite:

    POST https://graph.microsoft.com/beta/deviceManagement/reports/exportJobs
    
    {
        "reportName": "IndustryBaselinePerSettingDeviceAuditList",
        "filter": "(PolicyId eq '{PolicyId}')",
        "format": "csv",
        "select": [
            "PolicyId",
            "SettingId",
            "DeviceId",
            "MaxSettingStatus",
            "UserId",
            "DeviceName",
            "PspdpuLastModifiedTimeUtc"
        ]
    }
    

    ¿Dónde {PolicyId} está el GUID de su perfil de auditoría STIG? Para buscar el PolicyId, consulta Recuperar el PolicyId. La respuesta incluye un id valor para el trabajo de exportación.

  3. Sondear el estado del trabajo con una solicitud GET hasta que status devuelva completed:

    GET https://graph.microsoft.com/beta/deviceManagement/reports/exportJobs('{exportJobId}')
    

    Donde {exportJobId} es el id valor devuelto en el paso anterior.

  4. Cuando se completa el trabajo, la respuesta incluye un url campo con un vínculo de almacenamiento temporal de blobs. Descargue el archivo ZIP de esa dirección URL. El código postal contiene un CSV con todos los resultados de la auditoría STIG del inquilino.

Recuperar metadatos de línea base

Comience recuperando metadatos sobre la plantilla de línea base STIG. Necesita la plantilla id de esta respuesta para buscar PolicyId en el paso siguiente.

GET /beta/deviceManagement/templates?$filter=templateFamily eq 'baseline'

La respuesta incluye los siguientes campos para la plantilla de referencia STIG:

Campo Descripción
displayName El nombre completo del banco de pruebas (por ejemplo, Microsoft Windows 11 Security Technical Implementation Guide).
displayVersion La versión y el lanzamiento de STIG (por ejemplo, Versión 2, Lanzamiento 7 Fecha de referencia: 05 de enero de 2026).
settingTemplateCount El número de reglas STIG en la línea base (por ejemplo, 197).
baseId El identificador de la línea base STIG. Este valor es globalmente coherente entre inquilinos para el mismo banco de pruebas STIG.
id El identificador de la versión específica de STIG. Use este valor como templateId en el paso siguiente. Este valor es globalmente coherente entre inquilinos para la misma versión.

Recuperar el PolicyId

Para poder llamar a las API de informe, necesita el PolicyId (GUID) del perfil de auditoría STIG. Puede buscar el PolicyId en el centro de administración o recuperarlo mediante programación mediante la API de Graph API.

  • Centro de administración: abra la directiva de auditoría STIG en el Centro de administración de Intune y copie el GUID de la dirección URL después /policyID/de . Este GUID es específico del inquilino.

  • Graph API: use la plantilla id de la sección anterior para enumerar todas las directivas creadas a partir de esa plantilla:

    GET /beta/deviceManagement/configurationPolicies?$filter=templateReference/templateId eq '{templateId}'
    

    ¿Dónde {templateId} se recupera el id. de plantilla en la sección anterior (por ejemplo, c64bf257-bce5-4c4d-8ad8-03222f13d84c_1)? El id campo de cada directiva devuelta es el PolicyId que se va a usar en las llamadas API de informe.

Nota:

Los identificadores de directiva son específicos del inquilino y cambian cuando un inquilino se actualiza a una nueva versión de STIG. Para las organizaciones que agregan datos de auditoría STIG en varios inquilinos, como para el programa de supervisión continua y puntuación de riesgos de DISA (CMRS), ejecute esta llamada de detección en cada inquilino para encontrar el PolicyId actual. Los identificadores de configuración son coherentes globalmente entre inquilinos para una versión de plantilla STIG determinada, por lo que puede correlacionar los resultados entre inquilinos mediante SettingId.

Recuperar el resumen de auditoría por directiva

Después de tener PolicyId, puedes recuperar un resumen de todas las opciones de configuración de STIG con el recuento de dispositivos aprobados para cada regla. Este informe muestra los mismos datos que la vista Informe de auditoría en el centro de administración.

El informe por directiva utiliza un patrón de tres pasos: crear una configuración de informe almacenada en caché, supervisar su estado y recuperar los resultados.

Paso 1: Crear la configuración del informe almacenado en caché:

POST /beta/deviceManagement/reports/cachedReportConfigurations

{
  "id": "IndustryBaselinePerSettingDeviceAuditSummary_<PolicyId>",
  "filter": "(PolicyId eq '<PolicyId>')",
  "orderBy": [],
  "select": [
    "SettingName",
    "SettingId",
    "StigRuleId",
    "StigSeverity",
    "NumberOfCompliantDevices"
  ]
}

Paso 2 - Supervise el estado del informe (repita hasta que el estado esté completo):

GET /beta/deviceManagement/reports/cachedReportConfigurations('IndustryBaselinePerSettingDeviceAuditSummary_<PolicyId>')

Paso 3 - Recuperar los resultados:

POST /beta/deviceManagement/reports/getCachedReport

{
  "id": "IndustryBaselinePerSettingDeviceAuditSummary_<PolicyId>",
  "filter": "(PolicyId eq '<PolicyId>')",
  "orderBy": [],
  "select": [
    "SettingName",
    "SettingId",
    "StigRuleId",
    "StigSeverity",
    "NumberOfCompliantDevices"
  ],
  "skip": 0,
  "top": 50
}

Las columnas de respuesta incluyen:

Columna Descripción
Nombre de configuración El nombre para mostrar de la regla STIG tal y como se analiza en la documentación de STIG.
Elemento de configuración Un identificador único para la configuración en Intune. Este valor es globalmente coherente entre inquilinos para la misma versión de plantilla STIG.
StigRuleId El ID de regla DISA STIG (por ejemplo, SV-253275r828909) que se asigna al banco de pruebas STIG original.
StigSeverity La gravedad de la regla STIG: alta (CAT I), media (CAT II) o baja (CAT III).
NumberOfCompliantDevices Recuento de dispositivos de destino que pasaron esta comprobación STIG específica.

Recuperar detalles del dispositivo por configuración

Para identificar qué dispositivos aprobaron o no una regla STIG específica, use el informe por configuración. Este informe sigue el mismo patrón de tres pasos. Necesita PolicyId y SettingId (recuperados de los resultados del informe por directiva).

Paso 1: Crear la configuración del informe almacenado en caché:

POST /beta/deviceManagement/reports/cachedReportConfigurations

{
  "id": "IndustryBaselinePerSettingDeviceAuditList_<PolicyId>",
  "filter": "(PolicyId eq '<PolicyId>') and (SettingId eq '<SettingId>')",
  "orderBy": [],
  "select": [
    "DeviceName",
    "MaxSettingStatus",
    "PspdpuLastModifiedTimeUtc"
  ]
}

Paso 2 — Supervisar el estado del informe:

GET /beta/deviceManagement/reports/cachedReportConfigurations('IndustryBaselinePerSettingDeviceAuditList_<PolicyId>')

Paso 3 - Recuperar los resultados:

POST /beta/deviceManagement/reports/getCachedReport

{
  "id": "IndustryBaselinePerSettingDeviceAuditList_<PolicyId>",
  "filter": "(PolicyId eq '<PolicyId>') and (SettingId eq '<SettingId>')",
  "orderBy": [],
  "select": [
    "DeviceName",
    "MaxSettingStatus",
    "PspdpuLastModifiedTimeUtc"
  ],
  "skip": 0,
  "top": 50
}

Las columnas de respuesta incluyen:

Columna Descripción
DeviceName El nombre para mostrar del dispositivo tal y como está registrado en Intune.
MaxSettingStatus Un entero que representa el estado de auditoría de la configuración en el dispositivo. Consulte Auditar los valores de estado para ver la asignación completa.
PspdpuLastModifiedTimeUtc La última vez que el dispositivo se registró en el servicio de Intune y notificó el estado de esta configuración, en formato UTC. Use esta marca de tiempo para identificar datos obsoletos o para diseñar estrategias de sincronización incremental.

Comprender el comportamiento de solo auditoría

La línea base de auditoría STIG funciona de forma diferente a otras líneas base de seguridad de Intune:

Funcionalidad Líneas base de configuración Línea base de auditoría STIG
Inserta la configuración en los dispositivos No
Modifica la configuración del dispositivo No
Informa del estado de la evaluación Sí (cumplimiento de la directiva) Sí (evaluación del valor en el dispositivo)
Configuración personalizable No (todas las reglas auditadas)
Puede entrar en conflicto con otras directivas No
Disponible en la nube comercial No (solo GCC High)
Admite la exportación de CSV y la API de Graph API
Asignación de resultados XCCDF N/D

Dado que la línea base de auditoría STIG no inserta la configuración en los dispositivos, no entra en conflicto con otras directivas o líneas base de Intune. Puede implementarlo de forma segura junto con las líneas base de configuración, las directivas de cumplimiento y los perfiles de configuración de dispositivos existentes.

Corregir los resultados de la auditoría STIG

La línea base de auditoría STIG identifica las brechas de configuración, pero no las soluciona. Use los siguientes enfoques para que los dispositivos cumplan con las normativas:

  • Configuración Perfiles de catálogo: crear o actualizar la configuración Perfiles de catálogo en Intune para aplicar una configuración específica identificada por la auditoría STIG. Este enfoque se recomienda para la corrección de STIG.
  • Líneas base de seguridad de Intune: la línea base de seguridad MDM de Windows aplica muchas configuraciones que se superponen con los requisitos de STIG.
  • Directivas de cumplimiento : use las directivas de cumplimiento para definir requisitos y tomar medidas cuando los dispositivos no cumplan con los requisitos.
  • Directiva de grupo (entornos híbridos): para entornos administrados conjuntamente, use la directiva de grupo para la configuración que aún no está disponible a través de Intune.

Reglas STIG que requieren verificación manual

No se pueden evaluar automáticamente algunas reglas STIG porque requieren inspección física, juicio administrativo o comprobación de condiciones que los proveedores de servicios de configuración del dispositivo no pueden detectar. El informe de auditoría excluye estas normas. Evalúelos a través de procedimientos manuales separados. Su organización debe establecer un proceso para evaluar y documentar el cumplimiento de estas normas.

Las siguientes reglas STIG requieren una verificación manual:

Id. de regla Descripción
V-253256 Los sistemas Windows 11 deben tener firmware UEFI y estar configurados para ejecutarse en modo UEFI, no BIOS heredado.
V-253258 Windows 11 debe emplear mecanismos automatizados para determinar el estado de los componentes del sistema con respecto a la corrección de defectos.
V-253262 El sistema operativo debe emplear una directiva de denegación total y permiso por excepción para permitir la ejecución de los programas de software autorizados.
V-253269 Solo las cuentas responsables de la administración de un sistema deben tener derechos de administrador en el sistema.
V-253276 SNMP no debe instalarse en el sistema.
V-253280 Los archivos de instalación de certificados de software deben quitarse de Windows 11.
V-253281 Se debe instalar y habilitar un firewall basado en host en el sistema.
V-253282 Las excepciones de entrada al firewall en estaciones de trabajo de dominio solo deben permitir hosts de administración remota autorizados.
V-253290 Los SID huérfanos deben quitarse de los derechos de usuario en Windows 11.
V-253291 Bluetooth debe desactivarse a menos que la organización lo apruebe.
V-253292 Bluetooth debe desactivarse cuando no se use.
V-253293 El sistema debe notificar al usuario cuando un dispositivo Bluetooth intenta conectarse.
V-253294 Las cuentas administrativas no se deben usar con aplicaciones que accedan a Internet.
V-253296 El servicio de hora de Windows 11 debe sincronizarse con un origen de hora DOD adecuado.
V-253340 Los permisos del registro de eventos de la aplicación deben impedir el acceso de cuentas sin privilegios.
V-253341 Los permisos del registro de eventos de seguridad deben impedir el acceso de cuentas sin privilegios.
V-253342 Los permisos del registro de sucesos del sistema deben impedir el acceso de cuentas sin privilegios.
V-253430 Los certificados cruzados de CA raíz de interoperabilidad CCEB del Departamento de Defensa de EE. UU. deben instalarse en el almacén de certificados que no son de confianza.
V-253431 Deben mantenerse los permisos predeterminados para el subárbol del Registro HKEY_LOCAL_MACHINE.
V-253452 No se debe permitir la traducción SID / Nombre anónima.
V-268318 Los sistemas Windows 11 deben usar una directiva de grupo o un producto MDM aprobado para aplicar el cumplimiento de STIG.

Limitaciones conocidas

  • Solo auditoría : la línea base de auditoría STIG no aplica ni corrige la configuración. Utilice los perfiles del catálogo Configuración para la configuración.
  • Sin líneas base personalizadas : no puedes cargar perfiles STIG personalizados. La línea de base incluye el conjunto completo de reglas STIG para el punto de referencia admitido.
  • Ningún valor real del dispositivo : el informe de auditoría muestra el resultado de aprobado o suspenso de cada comprobación de regla, pero no muestra el valor de configuración real en el dispositivo.
  • Versión de línea base única : solo puede usar la versión de línea base compatible más reciente para crear nuevos perfiles de auditoría. No puede crear perfiles en versiones de línea base anteriores. Sin embargo, los perfiles creados anteriormente con una versión anterior siguen estando disponibles para ejecutarse.
  • Solo GCC High : la línea base de auditoría STIG no está disponible en entornos en la nube comerciales, GCC o DoD.
  • Creación de perfiles solo de experiencia de usuario: debe crear perfiles de auditoría STIG a través del Centro de administración de Intune. No se admite la creación de perfiles basada en API.
  • Latencia de datos : los datos de auditoría no son en tiempo real. Puede haber un retraso de varias horas entre la evaluación de un dispositivo y los datos que aparecen en el informe. Para obtener más información, consulte Actualización de datos.

Preguntas frecuentes

¿La línea base de auditoría STIG exige la configuración en los dispositivos?

No. La línea base de la auditoría STIG es solo auditoría. Evalúa la configuración actual del dispositivo e informa de si cada dispositivo cumple los valores STIG recomendados. No cambia ni aplica ninguna configuración. Para corregir los resultados, configure las directivas adecuadas mediante el catálogo de configuración u otros tipos de directivas de Intune.

¿Qué versión de STIG utiliza la línea base?

Las auditorías iniciales de línea base con respecto al banco de pruebas Microsoft Windows 11 STIG SCAP, versión 2, versión 7 (fecha del banco de pruebas: 5 de enero de 2026). Una vez que Intune ponga a disposición una versión más reciente, debes crear un nuevo perfil de auditoría o actualizar el perfil existente para usar esa versión más reciente.

¿Puedo usar la línea base de auditoría STIG en un inquilino de nube comercial?

No. La línea base de auditoría STIG solo está disponible para los inquilinos de GCC High .

¿Puedo personalizar qué reglas STIG se auditan?

No. La línea base de la auditoría STIG evalúa todas las reglas del punto de referencia admitido como un único perfil. No puede seleccionar un subconjunto de reglas para la auditoría. Las reglas CAT I, CAT II y CAT III se incluyen en una sola línea base: no hay perfiles separados por categoría de gravedad.

¿La línea de base de la auditoría STIG entra en conflicto con otras líneas de base o políticas?

No. Dado que la línea base de auditoría STIG es de solo lectura y no inserta la configuración en los dispositivos, no entra en conflicto con otras líneas base, directivas de cumplimiento o perfiles de configuración de dispositivos de Intune.

¿Cómo encuentro el PolicyId para las llamadas de la API de Graph?

Abra la directiva de auditoría STIG en el Centro de administración de Intune y copie el GUID de la dirección URL después /policyID/de . También puedes recuperar PolicyId mediante programación mediante la API de Graph API. Para ambos métodos, consulte Recuperar el PolicyId.

¿Puedo agregar datos de auditoría STIG entre varios inquilinos?

Sí. Use la API de Graph API para detectar directivas de auditoría mediante programación y recuperar datos de auditoría entre inquilinos. Los identificadores de configuración son coherentes globalmente entre inquilinos para la misma versión de plantilla STIG, por lo que puede correlacionar los resultados por configuración. Los identificadores de directiva son específicos del inquilino y debe detectarlos por inquilino. Para obtener más información, consulta Recuperar PolicyId.