
Este repositorio documenta cómo se realiza el despliegue de Microsoft Defender for Endpoint en un dispositivo Windows 11, incluida la incorporación mediante script local, la habilitación del descubrimiento de dispositivos, la configuración de la detección de Log4j2 (CVE-2021-44228) y la validación de los flujos de trabajo de respuesta a incidentes.
Este repositorio documenta la implementación de Microsoft Defender for Endpoint en un dispositivo Windows 11, incluida la incorporación mediante script local, la habilitación de la detección de dispositivos, la configuración de la detección de Log4j2 (CVE-2021-44228) y la validación de los flujos de trabajo de respuesta a incidentes.
Características principales
✅ Incorporación mediante script local para Windows 10/11
🔍 Configuración estándar de detección de dispositivos
🧨 Detección de la vulnerabilidad Log4j2
📈 Validación de alertas y respuesta a incidentes
📋 Flujo de trabajo de corrección con herramientas de Defender
Objetivos del proyecto
✔️ Implementar Microsoft Defender for Endpoint en el entorno Windows 10/11.
✔️ Configurar la detección de dispositivos y las capacidades de detección de amenazas.
✔️ Habilitar la detección de la vulnerabilidad Log4j2 (CVE-2021-44228).
✔️ Validar la implementación mediante escenarios de detección de prueba.
✔️ Establecer flujos de trabajo de respuesta a incidentes.
Requisitos del sistema
✔️ Windows 11 Pro/Enterprise (con las últimas actualizaciones aplicadas)
✔️ Licencia de Microsoft 365 E3/E5 o Microsoft Defender for Endpoint Plan 1/2
✔️ Privilegios administrativos en los dispositivos de destino
✔️ Conectividad de red a los servicios en la nube de Microsoft
Permisos necesarios
✔️ Administrador global o administrador de seguridad en Microsoft 365
✔️ Derechos de administrador local en dispositivos Windows 11
✔️ Acceso al portal de Microsoft 365 Defender
*Fase 1: Configuración inicial
1.1 Acceder al portal de Microsoft 365 Defender
✅ Navegar a https://security.microsoft.com
✅ Iniciar sesión con credenciales administrativas
✅ Verificar la disponibilidad de licencias y servicios
1.2 Configurar los ajustes de detección de dispositivos
Navegar a Detección de dispositivos:
✅ Configuración → Endpoints → Detección de dispositivos
Configurar la detección estándar:
✅ Seleccionar la opción "Detección estándar"
✅ Habilitar la detección de dispositivos de red
✅ Configurar la frecuencia de detección según los ajustes recomendados
✅ Configurar las credenciales de red si es necesario
✅Guardar la configuración:
✅Aplicar los ajustes y esperar la confirmación
✅Verificar que el ámbito de detección cubre los segmentos de red de destino
1.3 Habilitar la detección de Log4j2
Acceder a las funciones avanzadas:
✅ Configuración → Endpoints → Funciones avanzadas
Habilitar la detección de CVE-2021-44228:
❌ Activar los "Indicadores de red personalizados"
❌ Habilitar la "Respuesta en vivo" para investigaciones avanzadas
❌ Activar la "Investigación y corrección automatizadas"
Configurar reglas de detección:
✅ Navegar a Búsqueda → Búsqueda avanzada
✅ Verificar que las consultas de detección de Log4j2 están activas
✅ Personalizar la sensibilidad de detección si es necesario
Fase 2: Proceso de incorporación de dispositivos
2.1 Generar el script de incorporación
Navegar a la sección de incorporación:
✅ Configuración → Endpoints → Administración de dispositivos → Incorporación
Seleccionar el método de implementación:
✅ Elegir "Script local" como método de implementación
✅ Seleccionar Windows 10/11 como sistema operativo
✅ Hacer clic en "Descargar paquete de incorporación"
Detalles del script:
✔️ Nombre de archivo: GatewayWindowsDefenderATPOnboardingScript.cmd
✔️ Contiene configuración única específica de la organización
✔️Válido durante 30 días a partir de su generación
2.2 Implementar el script en el dispositivo Windows 11
Preparar el dispositivo de destino:
# Navigate to script location
cd C:\Path\To\Script
Ejecutar el script de incorporación:
GatewayWindowsDefenderATPOnboardingScript.cmd
# Expected output:
# "Onboarding completed successfully"
# "Press any key to continue..."
Verificar el estado del servicio:
Get-Service -Name "Sense"
# Verify registry entries
Get-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Windows Advanced Threat Protection"
2.3 Validar la incorporación del dispositivo
Comprobar el estado del dispositivo en el portal:
✔️ Navegar a Activos → Dispositivos
✔️ Localizar el dispositivo Windows 10/11 recién incorporado
✔️ Verificar que el estado muestra "Activo" como se muestra a continuación
✔️ Confirmar que la marca de tiempo de la última conexión es reciente
Validación de la información del dispositivo:
✔️ El nombre del equipo coincide con el dispositivo de destino
✔️ El sistema operativo muestra Windows 11
✔️ El nivel de riesgo muestra inicialmente "medio" (debido al script de prueba ejecutado)
✔️ Estado de incorporación: "Incorporado correctamente"
Fase 3: Prueba de detección y validación
3.1 Generar el script de detección de prueba
Crear un script de PowerShell para simular actividad sospechosa:
# Save as TestDetection.ps1
# WARNING: below script is for testing purposes only
Write-Host "Starting MDE Test Detection..." -ForegroundColor Yellow
# Test 1: Suspicious PowerShell execution
$testCommand = "powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command `"Get-Process`""
Write-Host "Executing test command: $testCommand" -ForegroundColor Green
Invoke-Expression $testCommand
# Test 2: Simulate file download behavior
$testUrl = "https://www.microsoft.com"
$testPath = "$env:TEMP\test_download.txt"
try {
Invoke-WebRequest -Uri $testUrl -OutFile $testPath -UseBasicParsing
Write-Host "Test file downloaded to: $testPath" -ForegroundColor Green
Remove-Item $testPath -Force -ErrorAction SilentlyContinue
} catch {
Write-Host "Download test completed with expected behavior" -ForegroundColor Yellow
}
# Test 3: Registry access simulation
try {
Get-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" | Out-Null
Write-Host "Registry access test completed" -ForegroundColor Green
} catch {
Write-Host "Registry test encountered expected restrictions" -ForegroundColor Yellow
}
Write-Host "MDE Test Detection completed. Check Microsoft 365 Defender portal for alerts." -ForegroundColor Cyan
*3.2 Ejecutar la prueba de detección
Ejecutar el script de prueba:
# Navigate to script location
Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process
.\TestDetection.ps1
Prueba alternativa desde la línea de comandos:
echo "Test detection for MDE" > %TEMP%\mde_test.txt
powershell.exe -Command "Get-Content $env:TEMP\mde_test.txt"
del %TEMP%\mde_test.txt
3.3 Supervisar la generación de alertas
Cronología esperada: las alertas suelen aparecer en un plazo de 5 a 15 minutos
Pasos de supervisión:
✔️ Mantener abierto el portal de Microsoft 365 Defender
✔️ Actualizar la página de incidentes periódicamente
✔️ Buscar nuevas alertas relacionadas con el dispositivo de prueba
4.1 Navegar a Incidentes y alertas
Acceder a la interfaz de investigación:
❌ Investigación y respuesta → Incidentes y alertas → Incidentes
Localizar la alerta de prueba:
❌ Filtrar por nombre del dispositivo afectado
❌ Ordenar por "Hora de la última actualización" (más recientes primero)
❌ Buscar incidentes con gravedad "Baja" o "Media"
4.2 Ampliar y revisar los detalles de la alerta
Revisión de la información de la alerta:
❌ Título de la alerta: anotar el nombre de la detección
❌ Nivel de gravedad: normalmente Bajo/Medio para pruebas
❌ Categoría: actividad o comportamiento sospechoso
❌ Origen: Microsoft Defender for Endpoint
❌ Activos afectados: dispositivo Windows 10/11 de destino
Análisis detallado:
❌ Hacer clic en el incidente → Ampliar los detalles de la alerta
✔️ Revisar la cronología de eventos
✔️ Examinar el árbol de procesos
✔️ Comprobar los indicadores de archivo y red
✔️ Analizar los patrones de comportamiento
4.3 Pasos de investigación
Investigación del dispositivo:
✔️ Hacer clic en el nombre del dispositivo afectado
✔️ Revisar la cronología del dispositivo
✔️ Comprobar los procesos en ejecución
✔️ Examinar las conexiones de red recientes
Análisis de procesos:
✔️ Identificar los procesos principales y secundarios
✔️ Revisar los argumentos de la línea de comandos
✔️ Comprobar la reputación y prevalencia del proceso
Análisis de archivos (si procede):
✔️ Examinar las propiedades del archivo
✔️ Comprobar la reputación del hash del archivo
✔️ Revisar el análisis de comportamiento del archivo
*Fase 5: Acciones de corrección y respuesta
5.1 Acciones de respuesta disponibles
Acciones a nivel de dispositivo:
✔️ Aislar el dispositivo de la red
✔️ Ejecutar un análisis antivirus (se muestra aquí abajo)
✔️ Recopilar el paquete de investigación
✔️ Iniciar una sesión de respuesta en vivo
Acciones a nivel de archivo:
✔️ Poner en cuarentena los archivos sospechosos
✔️ Bloquear la ejecución del archivo
✔️ Añadir a la lista de indicadores
✔️ Enviar para análisis exhaustivo
*5.2 Probar el proceso de corrección
Reconocer la alerta:
✔️ Cambiar el estado de "Nuevo" a "En curso" como se muestra a continuación
✔️ Asignar al analista de seguridad
✔️ Añadir notas de investigación
***Simular la acción de respuesta:
Acciones → Ejecutar análisis antivirus → Confirmar
Documentar los hallazgos:
✔️ Clasificación: Prueba/Falso positivo
✔️ Causa raíz: pruebas de seguridad autorizadas
✔️ Resolución: no se requiere ninguna acción
✔️Estado: Resuelto
5.3 Cerrar el incidente
Pasos finales:
✔️ Actualizar la clasificación del incidente
✔️ Establecer la determinación como "Pruebas de seguridad"
✔️ Añadir notas de cierre
✔️ Cambiar el estado a "Resuelto"
Fase 6: Validación y documentación
6.1 Lista de verificación de validación de la implementación
✔️ El dispositivo Windows 11 se incorporó correctamente
✔️ El dispositivo aparece en el portal de MDE con estado "Activo"
✔️ La detección estándar está configurada y operativa
✔️ Las capacidades de detección de Log4j2 están habilitadas
✔️ El script de detección de prueba se ejecutó correctamente
✔️ La alerta se generó y es visible en la cola de incidentes
✔️ La investigación de la alerta se completó
✔️ Las acciones de respuesta se probaron y documentaron
6.2 Configuración posterior a la implementación
Ajustar las reglas de detección:
✔️ Ajustar la sensibilidad según el entorno
✔️ Configurar indicadores personalizados si es necesario
✔️ Configurar acciones de respuesta automatizadas
Establecer procedimientos de supervisión:
✔️ Configurar reglas de notificación de alertas
✔️ Configurar comprobaciones periódicas del estado de los dispositivos
✔️ Implementar flujos de trabajo de respuesta a incidentes
*Guía de solución de problemas
Problemas comunes de incorporación
Problema: el script de incorporación falla
Solución:
Problema: el dispositivo no aparece en el portal
Solución:
Problema: no se generaron alertas de prueba
Solución:
Consideraciones de seguridad
Prácticas recomendadas
Seguridad de red:
❌ Garantizar la comunicación cifrada con la nube de Microsoft
❌ Configurar reglas de cortafuegos para los puntos de conexión necesarios
❌ Supervisar los errores de validación de certificados
Control de acceso:
❌ Implementar el acceso con privilegios mínimos
❌ Usar permisos basados en roles
❌ Habilitar la autenticación multifactor
Protección de datos:
❌ Revisar las políticas de recopilación de datos
❌ Configurar los ajustes de retención de datos
❌ Garantizar el cumplimiento normativo
Conclusión
Esta implementación demuestra correctamente:
❌ El proceso completo de incorporación de MDE para Windows 10/11
❌ La configuración adecuada de las capacidades de detección
❌ El flujo de trabajo funcional de generación de alertas e investigación
❌ Procedimientos eficaces de respuesta a incidentes
El entorno está ahora listo para las operaciones de supervisión de seguridad y detección de amenazas en producción.
Próximos pasos
Ampliar la implementación:
❌ Planificar el despliegue en dispositivos adicionales
❌ Implementar el despliegue mediante directiva de grupo o Intune
❌ Configurar procesos de incorporación automatizados
Mejorar la supervisión:
❌ Configurar consultas de búsqueda personalizadas
❌ Configurar reglas de investigación automatizadas
❌ Implementar fuentes de inteligencia sobre amenazas
Formación del equipo:
❌ Realizar formación sobre respuesta a incidentes
❌ Establecer procedimientos de escalado
❌ Crear manuales de procedimientos para escenarios comunes
https://learn.microsoft.com/en-us/defender-endpoint/onboard-client https://learn.microsoft.com/en-us/defender-xdr/investigate-incidents https://learn.microsoft.com/en-us/defender-vulnerability-management/tvm-manage-log4shell-guidance