INTUNE-009: Configuración de reglas de reducción de la superficie de ataque
- Plataforma
- Entra ID / M365
- Categoría
- Intune / Endpoint Management
- Severidad
- High
- Pilar de Zero Trust
- Devices (peso 3)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
Las reglas de reducción de la superficie de ataque (ASR) de Microsoft Defender bloquean técnicas de ataque comunes, como los scripts ofuscados, la explotación de macros de Office y el robo de credenciales de LSASS. Sin reglas ASR configuradas y aplicadas, los puntos de conexión siguen siendo vulnerables a patrones de ataque bien conocidos que el malware común y los adversarios explotan de forma rutinaria. Unas reglas ASR configuradas correctamente reducen significativamente la superficie de ataque de los puntos de conexión Windows.
Valor recomendado
Todas las reglas ASR recomendadas habilitadas en modo de bloqueo; modo de auditoría para las reglas recién implementadas durante las pruebas
Remediación
Revise la configuración actual de reglas ASR en la seguridad de puntos de conexión de Intune y habilite todas las reglas recomendadas por Microsoft al menos en modo de auditoría. Tras un periodo de supervisión para identificar falsos positivos, pase las reglas al modo de bloqueo, empezando por las reglas de alto impacto, como el bloqueo de la creación de procesos secundarios por parte de las aplicaciones de Office y el bloqueo del robo de credenciales de LSASS. Configure las exclusiones de reglas ASR con moderación y únicamente para aplicaciones críticas para el negocio documentadas, supervisando el informe de eventos de ASR para verificar su eficacia continua.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | WARN |
| throttled | Not Assessed |
Mapeos a marcos de referencia
- NIST SP 800-53
- CM-7
- MITRE ATT&CK
- T1059