9 módulos · 60 unidades · 5 h 49 min · Implementación, reducción de superficie de ataque, investigaciones, respuesta, automatización, detecciones y administración de vulnerabilidades
0%
Enfoque de estudio
Preparación de endpoints
Implementá, incorporá, configurá y protegé dispositivos con Microsoft Defender for Endpoint.
Investigación y respuesta
Investigá dispositivos y evidencia, ejecutá acciones de respuesta, automatizá la corrección y ajustá las detecciones.
Esta ruta de aprendizaje está disponible completamente en español.
9 módulos · 60 unidades
Seleccioná uno o más módulos
Cada clic agrega o quita un módulo del espacio de estudio. Las unidades permanecen cerradas hasta que las abras.
Implementar el entorno de Microsoft Defender for Endpoint
Enfoque: creación del tenant, compatibilidad de plataformas, incorporación, control de acceso, grupos de dispositivos y funciones avanzadas.
0/10
01 / 10Introducción
La implementación tiene tres líneas conectadas: preparar el tenant y la red, incorporar endpoints compatibles con un método adecuado y aplicar privilegios mínimos junto con alcance por grupos de dispositivos.
La primera visita a la configuración establece preferencias. Un Administrador de seguridad selecciona geografía de almacenamiento, retención y funciones en vista previa. La geografía no puede cambiarse después; la retención predeterminada de la lección es seis meses.
El sensor se ejecuta como LocalSystem y se comunica mediante WinHTTP. El proxy transparente y WPAD permiten detección automática.
Clave para el examen: usá el rol con menor privilegio y reservá Administrador global para emergencias.
03 / 10Comprender la compatibilidad y las funciones de los sistemas operativos
MDE admite Windows, macOS, Linux, Android e iOS, pero las capacidades y herramientas difieren. macOS incluye AV, EDR y vulnerabilidades y puede administrarse con Intune o Jamf. Linux admite esas capacidades mediante línea de comandos y herramientas comunes. Las plataformas móviles priorizan protección web, antiphishing, bloqueo de conexiones e integración con Intune y Acceso condicional.
Clave para el examen: verificá requisitos actuales de plataforma y versión antes de diseñar grupos de implementación.
Configurá Detección de dispositivos, normalmente en modo Estándar.
Verificá requisitos del SO y conectividad.
Seleccioná paquete y método según la plataforma.
Implementá con Intune/MDM, Directiva de grupo, Configuration Manager, scripts o herramientas compatibles.
Ejecutá la prueba de detección y confirmá los informes del sensor.
El script local sirve para evaluación limitada, no para escala empresarial. VDI no persistente requiere su método específico. Los paquetes de retirada dependen de la plataforma.
RBAC controla acciones y visibilidad. Los roles definen capacidades; los grupos de seguridad de Entra reciben roles; los grupos de dispositivos definen qué datos y alertas ven esos usuarios. Los clientes nuevos usan RBAC unificado.
Creá roles en Configuración > Endpoints > Permisos, elegí permisos granulares y asigná un grupo de seguridad existente. Las familias incluyen visualización, corrección activa, investigación, configuración, vulnerabilidades, seguridad de endpoints de Intune y Live Response básico o avanzado.
Clave para el examen: un rol solo está incompleto: asocialo con un grupo de Entra y asignale alcance mediante grupos de dispositivos.
Los grupos organizan endpoints por nombre, dominio, etiqueta o SO. Limitan visibilidad y acciones y pueden aplicar distintos niveles de corrección automática. Si las reglas se superponen, el dispositivo pertenece al grupo coincidente de mayor prioridad.
Las funciones avanzadas son interruptores del tenant. Incluyen Live Response, scripts sin firmar, indicadores de red personalizados, conexión con Intune, integración con Cloud Apps, filtrado web, vistas previas y detección de dispositivos. Habilitá solo las capacidades respaldadas por procesos operativos y de gobernanza.
Clave para el examen: una función puede requerir el interruptor y además RBAC, endpoint, licencia o red.
Comprobá que distinguís configuración del tenant, incorporación por plataforma, roles de Entra, roles RBAC de MDE, grupos de dispositivos y requisitos de funciones avanzadas.
La implementación es exitosa cuando los dispositivos compatibles informan, el servicio alcanza los endpoints de nube requeridos, el acceso tiene privilegios mínimos y alcance por dispositivo y las capacidades avanzadas se habilitan deliberadamente.