Ir al contenido
Microsoft y nube

Defender y seguridad de identidad: quién entra, qué llega y qué corre en el equipo

Casi todos los incidentes que atendemos empiezan igual: alguien escribió su contraseña donde no debía, o abrió un archivo que no debía. Son dos frentes con productos distintos que se confunden por el nombre común. Esta página separa las tres capas que existen de verdad y con qué licencia llega cada una.

El fraude que funciona no parece un ataque

No llega un archivo con extensión rara. Llega un mensaje del proveedor de siempre, con el hilo anterior citado abajo, avisando de que cambiaron de banco. O una página de inicio de sesión idéntica a la real, en un enlace que estaba limpio cuando el filtro lo revisó. El antivirus no ve nada porque no hay nada que ejecutar, y la persona no ve nada raro porque el remitente se parece letra por letra al legítimo.

Tres productos distintos con apellidos parecidos

El nombre Defender cubre familias que no compiten entre sí y se compran por separado.

Defender for Office 365 protege el correo y la colaboración: mensajes, adjuntos y enlaces. Vive en el servicio, antes de que nada llegue a la computadora.

Defender for Business protege el dispositivo: lo que se ejecuta y lo que intenta persistir. Es la línea para organizaciones de hasta 300 usuarios y va incluida en Microsoft 365 Business Premium. Cada licencia de usuario cubre hasta cinco equipos cliente; los servidores requieren licencia propia.

Microsoft Entra ID no lleva ese apellido pero es la primera capa, porque decide quién entra antes de que exista un correo que revisar.

Comprar solo la del equipo deja el fraude por correo intacto; comprar solo la del correo deja el equipo sin respuesta cuando algo ya se ejecutó.

La escalera de protección del correo, escalón por escalón

Lo que trae cualquier buzón en la nube

Antimalware, filtro de spam y de correo masivo, protección contra suplantación del dominio, cuarentena con sus directivas, listas de permitidos y bloqueados, seguimiento de mensajes y purga automática de mensajes ya entregados que después resultan maliciosos. Frena el ataque conocido y de gran volumen, sin costo aparte.

Plan 1: contra lo dirigido y lo que aún no tiene firma

Añade defensa frente a la usurpación de personas y de dominios concretos, inteligencia de buzón que compara con el grafo real de contactos, revisión del adjunto en entorno aislado antes de entregarlo y comprobación del enlace en el instante del clic. Es lo que incluye Business Premium.

Plan 2: investigar, entrenar y automatizar

Suma campañas simuladas de phishing para adiestrar al equipo, un explorador de amenazas que reemplaza a las detecciones en tiempo real, y la respuesta automatizada ante el incidente. Llega con los planes empresariales E5.

Identidad: valores predeterminados o acceso condicional, nunca los dos

Hay dos formas de exigir un segundo factor y son excluyentes.

Valores predeterminados de seguridad. Disponibles en cualquier organización, sin licencia adicional. Encienden el segundo factor para todo el mundo con un solo interruptor, y los inquilinos creados después de octubre de 2019 los traen activados. Buen punto de partida y mala meta: no admite excepciones.

Acceso condicional. Requiere Microsoft Entra ID P1, que llega con Business Premium y con los planes empresariales E3. Permite reglas por usuario, grupo, aplicación, ubicación y estado del dispositivo. Aquí el cumplimiento que reporta la consola de equipos se convierte en condición de entrada.

No conviven. Mientras exista una sola directiva de acceso condicional, en cualquier estado, no se pueden encender los valores predeterminados; y con estos encendidos las directivas se crean pero no se activan. Además, cada directiva excluye automáticamente a la cuenta con la que se creó, y esa exclusión no se puede cambiar durante la creación: hay que volver después para poner en su lugar las cuentas de emergencia.

Las reglas base que reponen y superan al interruptor único

  • Segundo factor obligatorio para todas las personas de la organización.
  • Segundo factor resistente a la suplantación para las cuentas con permisos administrativos.
  • Bloqueo de los métodos de autenticación heredados, que son los que permiten saltarse el segundo factor.
  • Segundo factor obligatorio para las tareas de administración de la nube.

Lo que hace Defender for Business en la computadora, y sus límites

En el equipo la protección tiene cuatro funciones: prevención en el punto final, reducción de la superficie expuesta, detección y respuesta dentro de la propia máquina, e investigación y corrección automáticas del incidente. Los límites conviene conocerlos antes de prometer nada:

  • Hasta 300 usuarios. Por encima, la ruta es la línea empresarial de protección de punto final.
  • Cinco equipos cliente por licencia de usuario. Los servidores exigen una licencia adicional específica, y a partir de varias decenas de servidores el esquema correcto ya es otro.
  • Una sola directiva de filtrado de contenido web por organización.
  • Las reglas propias de reducción de superficie de ataque no se crean desde esa consola: se necesita la de administración de dispositivos.
  • Las suscripciones no se mezclan. Si conviven licencias para pequeña empresa y licencias empresariales de punto final, la experiencia se comporta como la de pequeña empresa para todo el mundo.
  • Un antivirus de otro fabricante corriendo a la vez puede apagar la protección en tiempo real, y entonces el equipo aparece como desprotegido aunque esté incorporado.

El orden en que lo implementamos

01

Autenticación del dominio primero

Un solo registro de política de remitentes, las firmas del dominio publicadas y la política de conformidad configurada. Es lo más barato de todo y lo que más reduce la suplantación de tu propio nombre.

02

Segundo factor para todos, con excepciones escritas

Empezando por las cuentas con permisos administrativos y por quien autoriza pagos. Antes de encenderlo, las cuentas de emergencia creadas y guardadas.

03

Reglas de acceso en modo de solo informe

Para medir a quién dejarían fuera antes de que dejen a alguien fuera de verdad.

Preguntas sobre protección y accesos

¿El segundo factor no molesta demasiado a la gente?

Con el interruptor único, sí: pide confirmación en más ocasiones de las necesarias. Con reglas de acceso se puede exigir solo cuando el contexto lo amerita, por ejemplo desde un equipo no reconocido o fuera del país. Esa diferencia es una razón práctica para tener la capa de identidad de pago.

¿Defender for Office 365 reemplaza al antivirus del equipo?

No. Uno revisa lo que llega por correo y colaboración; el otro vigila lo que se ejecuta en la máquina. Un archivo traído en una memoria USB o descargado del navegador nunca pasa por el primero.

¿Puedo tener valores predeterminados y acceso condicional a la vez?

Capacidad de investigación y automatización: el explorador de amenazas, el seguimiento de campañas, la respuesta automatizada y las simulaciones para entrenar al personal. Si nadie va a mirar esas herramientas, el salto no se justifica.

¿Sirve de algo publicar registros de autenticación en dominios que no uso?

No. Son excluyentes por diseño. Para pasar de uno a otro hay que apagar el interruptor único y reconstruir su comportamiento con directivas; para volver atrás, eliminar todas las directivas existentes.

¿Y si atacan fuera del horario de oficina?

La protección del servicio actúa a cualquier hora porque es automática: el filtro, la purga de mensajes ya entregados y el bloqueo en el equipo no dependen de que alguien esté despierto. La atención de personas de Vijor Networks es 8×5, en horario de oficina de lunes a viernes, y es cuando se hace el análisis y la recuperación.

Con qué se combina esto

La capa de identidad y la protección avanzada del correo llegan con una licencia concreta: qué trae cada nivel. Conviene mirarlo antes de encender nada, porque media página de esta guía depende de esa compra.

El estado de la máquina solo puede condicionar el acceso si esa máquina está administrada, y eso se monta en la consola de dispositivos. Los registros de autenticación del dominio se tocan también cuando el correo cambia de casa: el paso previo de DNS.

Para ubicar qué hay dentro de una cuenta antes de protegerla, revisa las partes de una suscripción. En la red está la otra mitad del problema: servicios y contacto.

Dónde encaja esto

«Defender y seguridad de identidad» forma parte de nuestro bloque de Microsoft y nube: ahí está Soluciones.

Empieza por saber quién puede entrar sin segundo factor

Es una lista corta, se saca en minutos y casi siempre incluye a alguien que no debería estar ahí.