Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Microsoft Defender aísla dispositivos comprometidos para detener el ransomware


Microsoft Defender for Endpoint ha implementado una función de aislamiento automático de dispositivos. Esta capacidad de contención proactiva permite desconectar estaciones de trabajo comprometidas de la red en el instante en que se detecta un ataque de alta confianza, sin necesidad de intervención humana, con el objetivo de detener la propagación de ransomware.





Microsoft Defender for Endpoint ha introducido el aislamiento automático de dispositivos, una capacidad de contención proactiva que desconecta las estaciones de trabajo comprometidas de la red en el momento en que se detecta un ataque de alta confianza, sin esperar a la intervención humana.

Microsoft Defender for Endpoint ahora puede aislar automáticamente los dispositivos comprometidos como parte de su marco más amplio de Interrupción Automática de Ataques.

Cuando la plataforma identifica una campaña de ransomware activa o una intrusión sofisticada en curso, corta inmediatamente las conexiones de red del dispositivo afectado, bloqueando el acceso del atacante mientras preserva el canal de comunicación del dispositivo con el propio servicio de Defender for Endpoint.

Esto significa que los analistas de seguridad pueden seguir recibiendo telemetría y mantener la visibilidad de la máquina comprometida incluso mientras está aislada.

Esta capacidad se dirige a las estaciones de trabajo de usuario final que han sido incorporadas y son gestionadas por Microsoft Defender for Endpoint. No se aplica a servidores ni a dispositivos no gestionados bajo el alcance actual de esta función.

Cómo funciona la Interrupción Automática de Ataques

Microsoft Defender XDR correlaciona millones de señales a través de endpoints, identidades, correo electrónico y aplicaciones SaaS para construir una vista de incidente única y de alta confianza.

Una vez que se confirma con suficiente confianza un ataque activo, como la propagación de ransomware o la recolección de credenciales de Compromiso de Correo Electrónico Empresarial (BEC), el sistema activa automáticamente acciones de contención a nivel de incidente, no solo a nivel de alerta.

Específicamente para el aislamiento de dispositivos, Defender for Endpoint desconecta el activo comprometido de la red general, evitando que el atacante lo utilice como plataforma de lanzamiento para movimientos laterales, exfiltración de datos o el despliegue de ransomware en sistemas adyacentes.

Isolation based on Ransomware Attack
Aislamiento basado en ataque de ransomware

El aislamiento se limita a los dispositivos específicos implicados en el incidente, no se aplica de forma generalizada en todo el entorno, minimizando así la interrupción colateral de las operaciones comerciales.

Microsoft ha integrado varias salvaguardas para evitar que el aislamiento se convierta en un cuello de botella operativo:

  • Contención limitada en el tiempo: El aislamiento se revierte automáticamente después de una ventana de tiempo definida, asegurando que los dispositivos no queden desconectados permanentemente.
  • Anulación por el operador: Los equipos de seguridad pueden liberar manualmente el aislamiento en cualquier momento tras completar los pasos de investigación y remediación.
  • Segmentación dirigida: Solo se aíslan los dispositivos directamente implicados en la cadena de ataque, no todo el entorno.
  • Soporte de exclusiones: Las organizaciones pueden configurar reglas de exclusión para máquinas críticas del negocio, asegurando que los activos de alta prioridad utilicen un aislamiento selectivo basado en reglas definidas en lugar de una desconexión total de la red.

Después de que se aplique el aislamiento automático, los operadores de seguridad pueden auditar todo el rastro de actividad directamente en el portal de Microsoft Defender. La pestaña de Actividades dentro de la vista del incidente registra cada evento de aislamiento y desaislamiento, incluyendo la marca de tiempo, la alerta desencadenante y el ejecutor de la acción automatizada (Attack Disruption).

El Centro de Acciones proporciona un registro histórico de todas las acciones de aislamiento, incluyendo su estado (Completado o Fallido), la fuente de la acción y la entidad decisora.

Los grupos de ransomware dependen en gran medida de la velocidad; cuanto más rápido se muevan lateralmente, más daño causarán antes de ser detectados. Al automatizar la contención en el momento en que se detecta una señal de alta confianza, Microsoft Defender for Endpoint elimina el retraso crítico entre la detección y la respuesta.

Los equipos de operaciones de seguridad conservan el control total de la investigación, mientras que el radio de impacto del ataque se reduce drásticamente, limitando tanto el impacto financiero como la pérdida de productividad.



Fuentes:
https://cybersecuritynews.com/defender-automatically-isolates-hacked-devices/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.