Configurar Políticas Avanzadas de Seguridad (Computadoras con Windows)
Se aplica A: WatchGuard Advanced EPDR
En la configuración de Protección Avanzada de un perfil de ajustes de estaciones de trabajo y servidores, habilite Políticas Avanzadas de Seguridad para detectar y bloquear scripts sospechosos y programas desconocidos que utilizan técnicas de infección avanzadas.
Las Políticas Avanzadas de Seguridad incluyen:
- Powershell con Parámetros Sospechosos — Detecta la cantidad de veces que el intérprete PowerShell recibió parámetros sospechosos que podrían dar lugar a la ejecución de operaciones peligrosas en la computadora protegida. Esta opción requiere que habilite la protección antiexploit.
- PowerShell Ejecutado por el Usuario — Detecta la cantidad de intentos de ejecutar un script PowerShell monitorizado por parte de una cuenta interactiva capaz de ejecutar operaciones peligrosas en la computadora protegida. Esta opción requiere que habilite la protección antiexploit.
- Script Desconocido — Detecta la cantidad de intentos de ejecutar un script que el equipo de inteligencia de seguridad de WatchGuard no ha clasificado.
- Programas Compilados Localmente — Detecta la cantidad de intentos de ejecutar un programa que es desconocido para el equipo de inteligencia de seguridad de WatchGuard porque fue compilado en la computadora del usuario.
- Documentos con Macros — Detecta la cantidad de intentos de abrir un documento con macros de Microsoft Office.
- Registro para Arranque al Inicio de Windows — Detecta la cantidad de veces que un programa ha intentado agregar una clave del registro de Windows para que persista en la computadora y se cargue con el sistema operativo en cada inicio del sistema.
- Bloqueos de Programas por Nombre — Detecta la cantidad de veces que Endpoint Security ha bloqueado un programa incluido en la lista de bloqueo de nombres.
- Bloqueos de Programas por MD5 — Detecta la cantidad de veces que Endpoint Security bloqueó un programa incluido en la lista de bloqueo MD5.
Para configurar los ajustes de las Políticas Avanzadas de Seguridad:
- En WatchGuard Cloud, seleccione Configurar > Endpoints.
- Seleccione Ajustes.
- En el panel izquierdo, seleccione Estaciones y Servidores.
- Seleccione un perfil de ajustes de seguridad existente para editarlo, copie un perfil existente o, en la esquina superior derecha de la ventana, haga clic en Añadir para crear un nuevo perfil.
Se abre la página Añadir Configuración o Editar Configuración. - Ingrese un Nombre y Descripción para el perfil, si es necesario.
- Seleccione Protección Avanzada.
- Seleccione el interruptor Protección Avanzada para habilitarla.
- Seleccione el interruptor Activar Políticas Avanzadas para habilitarlo.
- Para cada política, seleccione Auditar, Bloquear o No detectar la amenaza:
- Auditar — Detecta la política y genera retroalimentación para el administrador en listas y mosaicos del panel de control.
- Bloquear — Impide que el programa se ejecute.
- No detectar — No detecta la política ni genera retroalimentación para los usuarios o administradores.
- Configure el bloqueo de programas.
Para más información, vaya a Bloquear Programas Sospechosos. - Haga clic en Guardar.
- Seleccione el perfil y asigne destinatarios, si es necesario.
Para más información, vaya a Asignar un Perfil de Ajustes.
Bloquear Programas Sospechosos
Para aumentar la seguridad de las computadoras con Windows en la red, puede evitar el uso de programas que considere peligrosos o sospechosos. Estos programas incluyen:
- Programas que por su forma de ejecución utilizan demasiado ancho de banda o establecen demasiadas conexiones impactando negativamente en la conectividad de la empresa si son ejecutados simultáneamente por varios usuarios.
- Programas que permiten a los usuarios acceder a contenidos que pueden contener amenazas a la seguridad.
- Programas que permiten a los usuarios acceder a contenidos no relacionados con la actividad de la empresa y que pueden afectar al rendimiento del usuario.
Para bloquear software no deseado por motivos de productividad o cumplimiento, puede configurar programas de bloqueo en un perfil de ajustes de bloqueo de programas. Para más información, vaya a Configurar los Ajustes de Seguridad del Bloqueo de Programas (Computadoras con Windows).
Para configurar el bloqueo de programas:
- En WatchGuard Cloud, seleccione Configurar > Endpoints.
- Seleccione Ajustes.
- En el panel izquierdo, seleccione Estaciones y Servidores.
- Seleccione un perfil de ajustes de seguridad existente para editarlo, copie un perfil existente o, en la esquina superior derecha de la ventana, haga clic en Añadir para crear un nuevo perfil.
Se abre la página Añadir Configuración o Editar Configuración. - Ingrese un Nombre y Descripción para el perfil, si es necesario.
- Seleccione Protección Avanzada.
- Seleccione el interruptor Protección Avanzada para habilitarla.
- Seleccione el interruptor Activar Políticas Avanzadas para habilitarlo.
- En la sección Bloquear Programas, ingrese los nombres de archivos o códigos MD5 de los programas que desea bloquear.Puede pegar una lista de nombres de archivos o códigos MD5 separados por saltos de línea.
- Para Informar a los usuarios de los equipos de los bloqueos, habilite el interruptor.
Aparece un mensaje emergente en las computadoras de los usuarios cuando intentan ejecutar una aplicación bloqueada. - (Opcional) En el cuadro de texto, ingrese un mensaje personalizado para mostrar a los usuarios cuando Advanced EPDR bloquea un programa.
- Haga clic en Guardar.
- Seleccione el perfil y asigne destinatarios, si es necesario.
Para más información, vaya a Asignar un Perfil de Ajustes.
Cuando se bloquea un programa, se incluye en el mosaico Detecciones Mediante Políticas Avanzadas de Seguridad del panel de control de Seguridad. Seleccione el mosaico para ver la opción Desde en la lista Detecciones Mediante Políticas Avanzadas de Seguridad. En la lista, seleccione un elemento para abrir la página detalles de Bloqueo por Política Avanzada de Seguridad. Para obtener información sobre la página de detalles, vaya a Detecciones mediante Políticas Avanzadas de Seguridad — Detalles del Bloqueo.
Administrar Perfiles de Ajustes
Configurar Ajustes de Seguridad para Estaciones de Trabajo y Servidores