Esta página está traducida automáticamente y pendiente de revisión humana. Una guía de remediación de seguridad que no puedes verificar es una afirmación, así que el original en inglés está a un clic. English.

INTUNE-008: Auditoría de la directiva de Windows Defender/Antivirus

Plataforma
Entra ID / M365
Categoría
Intune / Endpoint Management
Severidad
Critical
Pilar de Zero Trust
Devices (peso 3)
Fixtures de referencia
3
Cobertura de ramas
Observada: los fixtures prueban los veredictos que ejercitan
Procedencia
baseline

Qué comprueba

Windows Defender Antivirus es el agente principal de protección de puntos de conexión en los dispositivos Windows y debe configurarse correctamente para proporcionar protección en tiempo real, protección entregada desde la nube y envío de muestras. Una configuración de antivirus deshabilitada o debilitada deja los dispositivos vulnerables a infecciones de malware que pueden conducir al robo de datos, ransomware y movimiento lateral. Los atacantes intentan con frecuencia manipular o deshabilitar el antivirus como primer paso de una cadena de ataque.

Valor recomendado

Protección en tiempo real habilitada, protección entregada desde la nube habilitada, envío automático de muestras habilitado, protección contra manipulaciones habilitada

Remediación

Implemente una directiva de antivirus de Intune que aplique la protección en tiempo real, la protección entregada desde la nube, el envío automático de muestras y la protección contra manipulaciones en todos los dispositivos Windows gestionados. Verifique que la protección contra PUA (aplicaciones potencialmente no deseadas) esté habilitada y que los análisis programados estén configurados para al menos un análisis completo semanal. Supervise el estado del agente de antivirus de Defender en todo el conjunto de dispositivos e investigue cualquier dispositivo que informe de protección deshabilitada o definiciones desactualizadas.

Veredictos probados con fixtures

Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.

Escenarios de veredicto de INTUNE-008
EscenarioVeredicto esperado
cleanPASS
known-badFAIL
throttledNot Assessed

Mapeos a marcos de referencia

NIST SP 800-53
SI-3
MITRE ATT&CK
T1562.001