INTUNE-008: Auditoría de la directiva de Windows Defender/Antivirus
- Plataforma
- Entra ID / M365
- Categoría
- Intune / Endpoint Management
- Severidad
- Critical
- Pilar de Zero Trust
- Devices (peso 3)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
Windows Defender Antivirus es el agente principal de protección de puntos de conexión en los dispositivos Windows y debe configurarse correctamente para proporcionar protección en tiempo real, protección entregada desde la nube y envío de muestras. Una configuración de antivirus deshabilitada o debilitada deja los dispositivos vulnerables a infecciones de malware que pueden conducir al robo de datos, ransomware y movimiento lateral. Los atacantes intentan con frecuencia manipular o deshabilitar el antivirus como primer paso de una cadena de ataque.
Valor recomendado
Protección en tiempo real habilitada, protección entregada desde la nube habilitada, envío automático de muestras habilitado, protección contra manipulaciones habilitada
Remediación
Implemente una directiva de antivirus de Intune que aplique la protección en tiempo real, la protección entregada desde la nube, el envío automático de muestras y la protección contra manipulaciones en todos los dispositivos Windows gestionados. Verifique que la protección contra PUA (aplicaciones potencialmente no deseadas) esté habilitada y que los análisis programados estén configurados para al menos un análisis completo semanal. Supervise el estado del agente de antivirus de Defender en todo el conjunto de dispositivos e investigue cualquier dispositivo que informe de protección deshabilitada o definiciones desactualizadas.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | FAIL |
| throttled | Not Assessed |
Mapeos a marcos de referencia
- NIST SP 800-53
- SI-3
- MITRE ATT&CK
- T1562.001