Esta página está traducida automáticamente y pendiente de revisión humana. Una guía de remediación de seguridad que no puedes verificar es una afirmación, así que el original en inglés está a un clic. English.

INTUNE-009: Configuración de reglas de reducción de la superficie de ataque

Plataforma
Entra ID / M365
Categoría
Intune / Endpoint Management
Severidad
High
Pilar de Zero Trust
Devices (peso 3)
Fixtures de referencia
3
Cobertura de ramas
Observada: los fixtures prueban los veredictos que ejercitan
Procedencia
baseline

Qué comprueba

Las reglas de reducción de la superficie de ataque (ASR) de Microsoft Defender bloquean técnicas de ataque comunes, como los scripts ofuscados, la explotación de macros de Office y el robo de credenciales de LSASS. Sin reglas ASR configuradas y aplicadas, los puntos de conexión siguen siendo vulnerables a patrones de ataque bien conocidos que el malware común y los adversarios explotan de forma rutinaria. Unas reglas ASR configuradas correctamente reducen significativamente la superficie de ataque de los puntos de conexión Windows.

Valor recomendado

Todas las reglas ASR recomendadas habilitadas en modo de bloqueo; modo de auditoría para las reglas recién implementadas durante las pruebas

Remediación

Revise la configuración actual de reglas ASR en la seguridad de puntos de conexión de Intune y habilite todas las reglas recomendadas por Microsoft al menos en modo de auditoría. Tras un periodo de supervisión para identificar falsos positivos, pase las reglas al modo de bloqueo, empezando por las reglas de alto impacto, como el bloqueo de la creación de procesos secundarios por parte de las aplicaciones de Office y el bloqueo del robo de credenciales de LSASS. Configure las exclusiones de reglas ASR con moderación y únicamente para aplicaciones críticas para el negocio documentadas, supervisando el informe de eventos de ASR para verificar su eficacia continua.

Veredictos probados con fixtures

Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.

Escenarios de veredicto de INTUNE-009
EscenarioVeredicto esperado
cleanPASS
known-badWARN
throttledNot Assessed

Mapeos a marcos de referencia

NIST SP 800-53
CM-7
MITRE ATT&CK
T1059