Microsoft 365 Defender: Automatización de la defensa contra ataques en tiempo real
Cuando piensas en todo lo que necesitas defender en tu organización de los atacantes, es fácil hacer una lista de servidores, PCs, almacenes de archivos, usuarios y más que podrían verse afectados. Sin embargo, los atacantes piensan en ellos como un gráfico de recursos que están todos conectados. Comprometer uno de ellos conduce a otras partes de tu infraestructura. Cada vez más, los atacantes se mueven a través de tus herramientas conectadas con herramientas automatizadas, scripts y recursos en la nube.

Defender interrumpe automáticamente los ataques

En lugar de dejar la intervención en manos de los administradores de seguridad, Microsoft 365 Defender intentará interrumpir automáticamente los ataques que detecta. Su objetivo es contener los ataques mientras están en progreso, utilizando inteligencia artificial para analizar las señales y aislar activos que ya han sido afectados.
Esto puede implicar suspender a un usuario comprometido cuya cuenta está siendo utilizada por un atacante, restablecer su contraseña para limitar el acceso, bloquear URLs en correos electrónicos, eliminar mensajes y poner archivos adjuntos en cuarentena, aislar automáticamente dispositivos infectados o darles de baja por completo.
El aislamiento del dispositivo sospechoso lo desconecta de todo excepto de la conexión con el servicio de Defender, para que puedas utilizar la conexión para realizar una limpieza automática posteriormente o para volver a conectar el dispositivo si resulta ser un falso positivo.

La avalancha de ataques significa una menor defensa contextual
Puede llevar menos de dos horas desde que un empleado cae en un enlace de phishing hasta que el atacante obtiene acceso completo a su bandeja de entrada. Desde allí, el atacante puede establecer reglas de reenvío de correos electrónicos para enviar mensajes que soliciten dinero o información confidencial y que parezcan provenir de un empleado legítimo.
Aprende a utilizar MATLAB y LabVIEW con este Mega Pack de entrenamiento - ¡98% de descuento!El atacante luego pasa a atacar otros sistemas internos. A veces, solo se necesitan minutos para que un operador de ransomware cifre cientos de dispositivos. Los defensores nunca podrán mantenerse al día con esto respondiendo manualmente a la avalancha de alertas. La mayoría de las organizaciones ni siquiera sabrán que han sido comprometidas hasta mucho después. Incluso si se detecta una alerta de las herramientas de seguridad sobre un comportamiento sospechoso, ¿puedes estar seguro de haber notado cada ataque y bloqueado todas las superficies vulnerables, dada la forma en que muchas herramientas de seguridad están aisladas entre sí?
"La mayor parte del tiempo, básicamente estamos jugando al juego de 'Whack a Mole' con el atacante", dijo Raviv Tamir, vicepresidente de Microsoft 365 Defender. "Estoy sentado en un punto final, veo algo sospechoso, lo golpeo con mi martillo e intento detenerlo. Digo que lo hice, y luego veo algo más en otro punto final y lo golpeo. Luego veo algo más. Incluso si detuvimos todas estas cosas, ¿significa eso que detuvimos el ataque? La respuesta es que no lo sabemos, porque estamos jugando al nivel de los ladrillos y ellos tienen todo el juego de bloques LEGO"
Defender va más allá de las capacidades de XDR
La idea detrás de la detección y respuesta extendida (XDR) era que las múltiples herramientas de seguridad y otras fuentes de información no solo compartieran información, sino que supieran qué fuente de información es autoritativa. Por ejemplo, el software antivirus que protege una laptop podría detectar que el dispositivo ha sido comprometido, y eso debería ser más significativo que el servicio de identidad que dice que todo está bien con la cuenta en esa laptop.
"En lugar de simplemente charlar entre sí, las herramientas de seguridad necesitan tener una fuente de verdad a la que todas miren", dijo Tamir.
Ahora, Defender cuenta con fuentes de verdad centrales para el estado de dispositivos, identidades, archivos y URLs que sus modelos de aprendizaje automático pueden utilizar para correlacionar alertas y eventos sospechosos en un incidente que corresponda a un ataque completo a medida que ocurre.
"Ahora puedo comenzar a hacer preguntas realmente difíciles: ¿De dónde vino? ¿Cuál fue la causa raíz? ¿Es alguna configuración incorrecta? ¿Es una vulnerabilidad? ¿Es el usuario siendo manipulado socialmente para hacer algo? ¿Lo detuvimos? ¿Intervenimos? Más importante aún, ¿tuvimos éxito en detenerlo, o continuó después de que intervengo y todavía estoy jugando 'Whack a Mole'? Este es el nivel realmente emocionante del juego, porque ahora estamos jugando realmente en el mismo nivel que los atacantes", destacó Tamir.
Cómo agregar soporte de Docker a Visual Studio CodeDefensa de todos los puntos finales: incluso los no administrados
Como no todos los dispositivos son administrados directamente por Defender, no puedes confiar en que Defender pueda bloquearlos directamente si están comprometidos.
"Obviamente, puedo controlar todos los puntos finales donde se enciende el sensor", dijo Tamir. "Si implementas Microsoft Defender for Endpoint, tengo control. ¿Qué hay de los puntos finales donde no lo hiciste? Tal vez sea un dispositivo BYOD o un dispositivo de IoT empresarial. Tal vez sea un dispositivo que simplemente no se incorporó y está en la red. Claramente, el atacante irá tras ese dispositivo."
Defender también intenta contener un dispositivo comprometido utilizando una técnica que él llama aislamiento inverso.
"Tenemos capacidades de aislamiento en el firewall", dijo Tamir. "Básicamente, le estamos diciendo a todos nuestros dispositivos que no se comuniquen con ese dispositivo. Simplemente no confiamos en esa cosa: por favor, no aceptes ninguna solicitud de él y no te comuniques en respuesta a ninguna de sus solicitudes. Exclúyelo de la red."
Además de interrumpir los ataques, Defender intentará deshacer cualquier daño con una función que Microsoft llama autocuración.
"Si logré intervenir y detener el ataque, ¿puedo revertir las cosas malas que han sucedido?", preguntó Tamir. "Si creo que una máquina está comprometida, ¿puedo ayudarla a volver a un estado de funcionamiento? ¿Cuántos de estos artefactos que están potencialmente dañados, como archivos maliciosos, cambios que ocurrieron en el registro, puedo revertir?"
Cómo desplegar tu primer contenedor usando Cockpit GUI en Red Hat Enterprise LinuxLos ataques de compromiso de correo electrónico empresarial a menudo implican crear reglas de reenvío de correo electrónico que permiten al atacante responder en nombre del usuario y solicitar que se transfiera dinero a ellos.
Evitar falsos positivos
Aunque la automatización es una herramienta poderosa, equivocarse podría ser tan disruptivo como un ataque real. Por esa razón, Microsoft está implementando esto de manera cautelosa.
"Necesitamos tener cuidado donde lo ejecutamos, porque es genial cuando interrumpimos y detenemos el ransomware operado por humanos para cifrar todos tus dispositivos", señaló Tamir. "Si estoy en lo correcto y estoy deteniendo el ransomware, todos aplaudirán porque acabo de ahorrarle a esa empresa mucho dinero. Sin embargo, si me equivoco y estoy aislando estas máquinas porque creo que es ransomware pero no lo es, entonces acabo de perturbar significativamente las operaciones".
Los sistemas clave están fuera del alcance de la interrupción automática de Defender por esta misma razón. Debido a eso, la interrupción automática de ataques actualmente funciona solo para dos escenarios que Microsoft considera los más importantes para detener: las campañas de compromiso de correo electrónico empresarial y los ataques de ransomware operados por humanos. Ambos ataques causan un daño significativo porque afectan a una amplia gama de recursos y personas. Requieren una visión integral pero pueden ser interrumpidos en toda la organización.
Defendiendo más dispositivos
La interrupción depende de que Microsoft 365 Defender obtenga suficientes señales, por lo que será más efectivo si utilizas múltiples productos de Defender.
"Cuanto más sensores obtengamos, mejor seremos para descubrir lo que está sucediendo", dijo Tamir. "Cuanto más productos tengas, mejores martillos tendremos. Cuantos más productos nuestros implementes, más visibilidad obtendrás, más herramientas tendremos para intentar golpear la cosa, y nuestra interrupción mejorará".
Captura el momento: Cómo habilitar la función de checkpoint en Docker para tomar instantáneas de tus contenedores en ejecuciónEl aislamiento de la red ahora está disponible para dispositivos Linux que ejecutan Defender for Endpoint, aunque no puede hacer la contención total del dispositivo. Esta función está en vista previa pública, por lo que se espera que se desarrolle con el tiempo.
"El aislamiento de Linux es otro martillo que puedo usar", dijo Tamir. "Si ese ataque cruza un dispositivo Linux, tengo una forma de intentar influir en él".
A largo plazo, espera lograr la paridad en múltiples sistemas operativos.
"Quiero tener las mismas herramientas en todo para que mi automatización pueda intentar interrumpir los ataques en todas partes", continuó.
Tamir también quiere ampliar los lugares donde Defender puede defender automáticamente contra los ataques más allá de lo que normalmente se consideraría un sistema de seguridad. Esto incluye trabajar con el equipo del núcleo de Windows para obtener más información que la que había en los registros de dispositivos, y también incluye trabajar con el equipo de Azure AD para administrar automáticamente el acceso a dispositivos.
"Quiero tener control no solo en el punto final, sino también en el firewall del punto final", dijo Tamir. "Quiero control en el sistema de identidad: quiero control directo en el acceso condicional, y Azure AD nos lo está proporcionando. Quiero tener las mismas cosas en Active Directory, incluso si el cliente no tiene Azure AD. Quiero controlar básicamente cualquier entidad que pueda, y mi sueño es que algún día pueda usar nuestra solución SIEM, Sentinel, para extenderla también a otros productos que no sean de Microsoft".
Aprende Python y Django para desarrollar sitios web con este bundle de cursosTamir también quiere abordar uno de los problemas subyacentes: lo complejo y consume tiempo que es configurar manualmente los dispositivos y servicios correctamente.
"La configuración necesita una revisión exhaustiva", dijo. "El hecho de que todo sea manual es horrible. Debería detenerse y estoy trabajando para solucionarlo".
Da el paso para convertirte en un experto en seguridad con estos recursos de Newsmatic Academy:
El paquete completo de certificación de seguridad de la información
El paquete de preparación para exámenes de ciberseguridad y seguridad de CompTIA Premium 2022
El paquete de avance profesional en ciberseguridad
El paquete de capacitación de certificación en ciberseguridad y TI de la A a la Z
En Newsmatic nos especializamos en tecnología de vanguardia, contamos con los artículos mas novedosos sobre Desarrollo, allí encontraras muchos artículos similares a Microsoft 365 Defender: Automatización de la defensa contra ataques en tiempo real , tenemos lo ultimo en tecnología 2026.

Artículos Relacionados