En esta guía, aprenderá cómo comenzar a usar Defend. Defend es una poderosa herramienta de ciberseguridad que protege a su organización frente a las amenazas entrantes sofisticadas. Defend analiza su flujo de correo antes de la entrega y brinda protección que mantiene a salvo a los usuarios y los datos delicados. Puede usar la consola de Defend para personalizar la configuración de seguridad y realizar investigaciones minuciosas de los correos electrónicos de phishing detectados y reportados por los usuarios.
Para acceder a la consola de Defend, primero debe usar el Deployment Center para implementar Defend en su organización.
Deployment Center
El Defend Deployment Center es un asistente completo que permite a administradores configurar e implementar con facilidad las funciones de Defend en su organización. En cada sección se ofrece una guía para administradores para el proceso de implementación, y se guarda el progreso a cada paso. Una vez completo el Deployment Center, los administradores pueden acceder a la consola de Defend para completar el resto de la personalización.
Requisitos previos
Para completar con éxito el proceso del Deployment Center, asegúrese de cumplir con los siguientes requisitos previos:
- Inquilino de Microsoft 365
- Función de administrador global en el inquilino de Microsoft 365
Pasos del Deployment Center
Estos son los pasos que se completan en el Deployment Center:
-
Validation (Validación): Asegúrese de que su sistema de correo electrónico actual esté listo para la implementación. Defend analizará su sistema de correo electrónico para garantizar la compatibilidad con el proceso de implementación y el servicio Defend.
-
Domain and SEG (Dominio y SEG): confirme su dominio principal, industria y proveedor de SEG. Para obtener más información sobre los campos de la página Domain and SEG (Dominio y SEG), consulte la lista que aparece a continuación.
- Primary Domain (Dominio principal): Defend detectará y proporcionará una lista de dominios internos. Revise la lista y seleccione el dominio principal de su organización.
- Industry (Industria): use el menú desplegable para seleccionar la industria más adecuada para su organización. La información sobre la industria permite que Defend aborde las amenazas específicas de su industria.
- Secure Email Gateway (SEG) (Puerta de enlace de correo electrónico seguro [SEG]): Seleccione si su organización utiliza un SEG.
-
Impersonation (Suplantación de identidad): Personalice la protección contra la suplantación de identidad proporcionando los dominios y nombres de marca asociados con su organización. Para obtener más información sobre los campos de la página Impersonation (Suplantación de identidad), consulte la lista que aparece a continuación.
- Secondary Domains (Dominios secundarios): conocer sus dominios secundarios permite que Defend extienda la protección a todos los dominios de su organización y evita los ataques de suplantación de identidad de estos dominios.
- Brand Names (Nombres de marca): conocer los nombres de sus marcas permite que Defend detecte y bloquee los ataques de suplantación de identidad de marcas que intentan utilizar variaciones de la identidad de confianza de su organización. Agregar tantos nombres de marca como sea posible es clave para maximizar la protección contra estos ataques de suplantación de identidad.
Advertencia: Dejar vacío el campo Brand Names (Nombres de marca) expone a su organización a un mayor riesgo de ataques de suplantación de identidad. -
Linguistic Analysis (Análisis lingüístico): evite falsos positivos enumerando las frases personalizadas de las líneas de asunto que se utilizan ampliamente en su organización. Para obtener más información sobre los campos de la página Linguistic Analysis (Análisis lingüístico), consulte la lista que aparece a continuación.
- Custom Subject Phrases (Frases de asunto personalizadas): conocer las frases habituales que su organización utiliza en los asuntos de los correos electrónicos permite que Defend distinga mejor entre las comunicaciones legítimas y los intentos sofisticados de phishing que imitan los patrones de mensajería habituales de su organización.
-
Admins (Responsables de administración): especifique las personas con el rol de administración global que administrarán su consola de Defend.
-
User Groups (Grupos de usuarios): Cree o especifique el grupo de Microsoft 365 que se utilizará para controlar qué personas de su organización tendrán acceso a las funciones de Defend. Para realizar pruebas, cree o especifique un grupo de anulación de banners que permita que las personas usuarias reciban banners de Defend. Para obtener más información sobre los campos de la página User Groups (Grupos de usuarios), consulte la lista que aparece a continuación.
- User Group Name (Nombre del grupo de usuarios): especifique el nombre del grupo que contendrá a todas las personas usuarias que Defend protegerá.
- Override Group Name (Nombre del grupo de anulación): especifique el nombre del que que se puede utilizar para probar las funciones de Defend mientras Defend se encuentra en modo silencioso para el resto de la organización.
-
Deployment Summary (Resumen de implementación): revise y edite la información que proporcionó antes de la implementación. Una vez que esté todo listo para continuar, seleccione Next (Siguiente) y, luego, el botón Deploy Defend (Implementar Defend) . Al seleccionar Deploy Defend (Implementar Defend), accederá a la página Implementar, donde Defend crea el registro de aplicación necesario en su inquilino de Microsoft 365.
-
Grant App Registration Consent (Otorgar consentimiento para el registro de la aplicación): Una vez que se haya creado el registro de la aplicación, seleccione Grant App Registration Consent (Otorgar consentimiento para el registro de la aplicación). Se abrirá una ventana que explica por qué se requiere el consentimiento para la aplicación, junto con una lista de los permisos que solicita Defend.
- Revise los permisos solicitados y, luego, seleccione Accept (Aceptar) para otorgar el consentimiento.
- Una vez otorgado el consentimiento, seleccione el botón Next (Siguiente) para implementar Defend.
-
Health Check (Control de solidez): agregue una persona usuaria de prueba al grupo de personas usuarias de Defend para realizar una comprobación de estado y garantizar que la implementación se haya realizado correctamente.
Una vez completa la implementación, puede habilitar las funciones de Defend en su organización agregando los usuarios requeridos al grupo de usuarios de Defend en Microsoft 365.
Resumen de cambios
Una vez implementados con éxito, se realizarán los siguientes cambios en su inquilino de Microsoft, lo cual permite que las funciones de Defend se ejecuten correctamente.
Defend agrega automáticamente un dominio aceptado en su inquilino de Microsoft 365. Cada inquilino de Defend tiene un dominio único asignado que se genera de manera aleatoria.
Por ejemplo, “aaaaa.c.us1.defend.com”, en donde “aaaaa” es una cadena aleatoria que es única para cada cliente de Defend.
Esta función permite lo siguiente:
- El conector de entrada de Microsoft 365 valida los correos electrónicos que provienen de Defend y los asigna a su inquilino de Microsoft 365. El certificado que se usa para enviar correos electrónicos desde Defend hacia Microsoft 365 debe coincidir con un dominio aceptado en su inquilino, a fin de garantizar un flujo de correo ininterrumpido.
- Defend aplica una firma DKIM a todos los correos electrónicos antes de devolverlos al inquilino de Microsoft 365. Por motivos de seguridad, esta firma es única para cada inquilino y utiliza su dominio único.
| Conector | Acción |
|---|---|
| De Microsoft 365 a Defend | Dirigir correo a Defend para su procesamiento |
| De Defend a Microsoft 365 | Dirigir correo de vuelta a Microsoft 365 para entregarlo al usuario |
Grupo de usuarios de Defend
El nombre predeterminado para el grupo de usuarios de Defend es “Defend_User_Group”. Defend procesará los correos electrónicos de los usuarios que se encuentren en este grupo.
Puede utilizar expresiones dinámicas para agregar a todos los usuarios automáticamente a “Defend_User_Group”. Estos son dos ejemplos de expresiones dinámicas:
- (user.mail -ne null)
- (user.userType -eq "Member").
Para las implementaciones nuevas mediante el Deployment Center, el grupo de usuarios de Defend ahora incluye los grupos de correo no deseado (spam) y correo gris heredados que se mencionan a continuación.
Grupos heredados
Es posible que los siguientes grupos existan en su inquilino de Microsoft si utilizó una herramienta previa de implementación de Defend:
- Graymail User Group (Grupo de usuarios de correo gris): el grupo de correo gris contiene usuarios con acceso a la función de correo gris de Defend. Se pueden especificar nombres de grupo personalizados en el campo Graymail User Group (Grupo de usuarios de correo gris) en la página Settings (Configuración) de Defend. Para obtener más información sobre cómo administrar y habilitar los grupos de usuarios de correo gris, consulte el artículo Defend: administración del correo gris.
- Spam User Group (Grupo de usuarios de correo no deseado [spam]): el grupo de correo no deseado (spam) contiene usuarios que reciben una protección contra correo no deseado en Defend. Se pueden especificar nombres de grupo personalizados en el campo Spam User Group (Grupo de usuarios de correo no deseado [spam]). Para obtener más información, consulte el artículo Defend: administración del correo no deseado (spam).
Estos grupos heredados siguen siendo válidos y se pueden utilizar normalmente.
Grupos de POV
Para las implementaciones de POV, a continuación se indican los dos grupos adicionales disponibles:
- Defend_Banners_Override Group: permite a los administradores agregar usuarios específicos que recibirán banners incluso cuando Defend esté en modo silencioso. Esta función permite que los administradores de TI pongan a prueba la función de Defend y capaciten a los usuarios a su propio ritmo.
- Defend_Graph_Users Group: es un grupo que únicamente utiliza API de Graph durante las implementaciones de POV donde las Transport Rules de SMTP no están activas. Toda la funcionalidad de Defend opera mediante la API de Graph de Microsoft para los usuarios de este grupo.
| Transport Rule | Acción |
|---|---|
| Defend Add Internal Header* | Esta regla permite a los administradores elegir conservar los banners y enlaces reescritos al reenviar un correo electrónico interno a otro usuario de Defend. La lógica de esta regla tiene lugar solo si está habilitada la opción Retain banners on internal forwards (Retener banners en reenvíos internos) en la consola de Defend. |
| Defend Add Outbound Header* | Esta regla agrega un encabezado específico de Defend para indicar la dirección del mensaje hacia la plataforma de Defend. |
| Defend Add Domain Header* | Esta regla agrega un encabezado específico de Defend para la atribución de mensajes del inquilino. |
| Defend Disable ATP Dynamic Scanning | Esta regla inhabilita la lógica de Protección contra amenazas avanzada (ATP, por sus siglas en inglés) en los archivos adjuntos cuando se envíen a Defend. No omite la ATP. Las exclusiones garantizan que la ATP siga funcionando cuando el correo electrónico se devuelve a Microsoft 365 desde Defend. |
| Defend Banner Active Override | Mientras está en modo silencioso, esta regla agrega un encabezado específico para los usuarios en un grupo de anulación, y habilita los banners solo para ese grupo. |
| Incoming Emails via Defend | Hay excepciones entre las organizaciones externas que usan Defend para la prevención de circuitos. Se agrega un identificador secreto compartido en un encabezado como un modo de autenticación. |
| Internal Emails via Defend | Esta regla dirige los correos electrónicos internos a Defend. Esta función permite que Defend elimine los banners HTML y que se reescriban los enlaces previamente agregados a la cadena. Esta regla establece el encabezado “X-Egress-Defend” con valores para “SK”, “Dominio” y “Dirección”. |
| Outgoing Emails via Defend | Esta regla dirige los correos electrónicos salientes a Defend. Esta función permite que Defend elimine los banners HTML previamente agregados a la cadena. |
| Defend Microsoft Spam | Esta regla conserva el nivel de confianza en el correo no deseado (spam) original de Microsoft para el mensaje. |
| Defend Microsoft Strong Spam | Esta regla conserva el nivel de confianza en el correo no deseado (spam) original de Microsoft para el mensaje. |
| Defend Microsoft Not Spam | Esta regla conserva el nivel de confianza en el correo no deseado (spam) original de Microsoft para el mensaje. |
| Defend Remove Sk Header* | Esta regla impide que el valor “X-Egress Defend-Sk” salga de la organización. |
| Defend Quarantine | Esta regla envía los correos electrónicos que Defend identifica como de riesgo alto a la cuarentena de Microsoft. |
*Estas son reglas heredadas de Defend que podrían no aparecer en las implementaciones nuevas de Defend.
En la sección App Registration (Registro de la aplicación), desglosamos los permisos de forma detallada, enumeramos cada permiso junto con su justificación e indicamos qué estamos solicitando.
| Registro de aplicaciones | Permisos requeridos | Justificación |
|---|---|---|
| Análisis de usuarios |
|
Permite comprender mejor a las personas usuarias y los grupos de una organización y analiza su historial de correos electrónicos para mejorar la eficacia. |
| Funciones de administrador |
|
Permite que las personas con rol de administrador vean los correos electrónicos en la consola de Defend y eliminen de las bandejas de entrada los correos electrónicos de phishing peligrosos. |
| OpenID de ESI de salida |
|
Los permisos de OpenID son ámbitos de autenticación genéricos que permiten que Defend autentique a las personas usuarias, acceda a su información básica de identidad y mantenga un acceso persistente para ofrecer una experiencia de usuario fluida entre sesiones. |
| Incorporación de KnowBe4* |
|
Este registro de aplicación se encarga de la fase inicial de incorporación y requiere acceso de lectura para validar su dominio y comenzar, junto con los ámbitos de autenticación básicos necesarios para el inicio de sesión y la verificación iniciales de las personas usuarias. |
| Implementación de KnowBe4* |
|
Este registro de aplicación principal corresponde al Deployment Center. Requiere acceso de escritura para configurar el flujo de correo, crea reglas de transporte y conectores en Microsoft Exchange para Defend, administra los grupos de procesamiento necesarios, consulta y verifica a todas las personas usuarias para aplicar las políticas de protección y permite el aprovisionamiento de SCIM. |
| Seguridad de colaboración de KnowBe4 |
|
Permite que Defend supervise Microsoft Teams para detectar amenazas y proporcione datos en el portal de administración.
|
*Estos registros de aplicaciones solo se requieren durante el tiempo que dura la implementación de Defend, y se pueden eliminar una vez completada la instalación.
Consola de Defend
Una vez completa la implementación y habilitado Defend en su organización al agregar los usuarios requeridos al grupo de usuarios de Defend en Microsoft 365, podrá acceder a la consola de Defend.
La consola está compuesta por las siguientes páginas:
- Dashboard (Tablero)
- El tablero proporciona una descripción general de la actividad de correo electrónico que observa Defend. La información del tablero se muestra en tablas y gráficos fáciles de leer.
- Para obtener más información, consulte nuestro artículo Tablero de Defend.
- Recent Emails (Correos electrónicos recientes)
- La página de correos electrónicos recientes permite a los administradores ver y analizar los correos electrónicos que procesa Defend.
- Para obtener más información, consulte el artículo Correos electrónicos recientes de Defend.
- Abuse Mailbox (Buzón de denuncias)
- En la página de Abuse Mailbox (Buzón de denuncias) aparecen todos los correos electrónicos enviados al Abuse Mailbox y su estado de análisis.
- Para obtener más información, consulte nuestro artículo Automatización de Abuse Mailbox de Defend.
- Allow or Deny List (Lista de permitidos o bloqueados)
- En estas listas se puede especificar qué ocurre cuando una dirección de correo electrónico puntual, un dominio o una dirección IP envían un correo electrónico a un usuario de su organización.
- Para obtener más información, consulte el artículo Listas de permitidos o bloqueados de Defend.
- Event Notifications (Notificaciones de eventos)
- Las notificaciones de eventos se pueden usar para desencadenar notificaciones de administrador cuando tienen lugar acciones específicas.
- Para obtener más información, consulte el artículo Notificaciones de eventos de Defend.
- Settings (Configuración)
- La página de configuración permite a los administradores personalizar los ajustes de Defend a fin de adaptarlos a las necesidades de una organización.
- Para obtener más información, consulte nuestro artículo Configuración de Defend.
- URL Rewriting or Decoding (Decodificación o reescritura de URL)
- Agregue excepciones de URL que Defend dejará de reescribir. Utilice la herramienta de decodificación para ver las URL reescritas de Defend en su forma original.
- Para obtener más información, consulte los artículos Excepciones de reescritura de URL de Defend y Decodificación de URL de Defend.
- User Management (Administración de usuarios)
- La página de administración de usuarios le permite agregar, editar y eliminar administradores de Defend.
- Para obtener más información, consulte nuestro artículo Gestión de usuarios de Defend.
- Audit Log (Registro de auditoría)
- Visualice los cambios realizados por todos los administradores en su consola de Defend.










