Con esta guía, aprenderá a dar sus primeros pasos en la plataforma Defend. Defend es una herramienta de ciberseguridad potente que protege a su organización contra amenazas entrantes sofisticadas. Defend analiza su flujo de correo electrónico antes de enviarlo y facilita una protección que garantiza la seguridad de sus usuarios y datos delicados. Puede usar la consola Defend para personalizar configuraciones de seguridad y llevar a cabo investigaciones exhaustivas de correos electrónicos de phishing detectados y denunciados por usuarios.
Para acceder a la consola Defend, antes debe usar el Deployment Center para implementar Defend en su organización.
Deployment Center
El Defend Deployment Center es un asistente integral que permite a los administradores configurar e implementar las funciones de Defend en sus organizaciones de manera sencilla. Los administradores siguen las instrucciones de cada sección del proceso de implementación y su progreso se va guardando conforme avanzan al siguiente paso. Una vez que se completa el Deployment Center, los administradores consiguen acceso a la consola Defend, donde se pueden efectuar personalizaciones adicionales.
Requisitos previos
Para completar el proceso del Deployment Center de manera correcta, asegúrese de cumplir los siguientes requisitos:
- Inquilino de Microsoft 365
- Función de administrador global de inquilino de Microsoft 365
Pasos del Deployment Center
En el Deployment Center se completan los siguientes pasos:
-
Validation (Validación): asegúrese de que su sistema actual de correo electrónico esté listo para la implementación. Defend analizará su sistema de correo electrónico para garantizar la compatibilidad con el proceso de implementación y con el servicio Defend.
-
Domain and SEG (Dominio y SEG): confirme su dominio principal, sector y proveedor de SEG. Para obtener más información sobre los campos de la página Domain and SEG (Dominio y SEG), consulte la siguiente lista.
- Primary Domain (Dominio principal): Defend detectará y facilitará una lista de dominios internos. Revise la lista y seleccione el dominio principal de su organización.
- Industry (Sector): use el menú desplegable para seleccionar el sector que más se adecúe a su organización. La información sobre el sector permite a Defend abordar amenazas específicas del sector.
- Secure Email Gateway (SEG) (Puerta de enlace de correos electrónicos seguros [SEG]): seleccione esta opción si su organización usa una SEG.
-
Impersonation (Suplantación): personalice la protección de suplantación facilitando los nombres de marcas y dominios asociados de su organización. Para obtener más información sobre los campos de la página Suplantación, consulte la siguiente lista.
- Secondary Domains (Dominios secundarios): conocer sus dominios secundarios permite a Defend ampliar la protección a todos los dominios de su organización y evita ataques de suplantación de estos dominios.
- Brand Names (Nombres de marca): conocer sus nombres de marca permite a Defend detectar y bloquear ataques de suplantación de marca que intenten usar variaciones de la identidad fiable de su organización. Añadir todos los nombres de marca posibles es clave para maximizar la protección contra ataques de suplantación.
Advertencia: Dejar vacío el campo Brand Names (Nombres de marca) expone a su organización a un mayor riesgo de ataques de suplantación. -
Linguistic Analysis (Análisis lingüístico): evite falsos positivos incluyendo las frases de asunto personalizadas que más suela usar su organización. Para obtener más información sobre los campos de la página Linguistic Analysis (Análisis lingüístico), consulte la siguiente lista.
- Custom Subject Phrases (Frases de asunto personalizadas): Conocer las frases de asunto de correos electrónicos que suele utilizar su organización permite a Defend distinguir entre comunicaciones legítimas e intentos de phishing sofisticados que imitan los patrones de mensajería estándar de su organización.
-
Admins (Administradores): especifique los administradores globales que gestionarán la consola Defend.
-
User Groups (Grupos de usuarios): cree o especifique el grupo de Microsoft 365 que se usará para controlar qué usuarios de su organización tendrán la funcionalidad de Defend. Con fines de prueba, cree o especifique un grupo de sobrescritura de banners que permitirá a los usuarios recibir banners de Defend. Para obtener más información sobre los campos de la página User Groups (Grupos de usuarios), consulte la siguiente lista.
- User Group Name (Nombre de grupo de usuarios): especifique el nombre del grupo que contendrá todos los usuarios que protegerá Defend.
- Override Group Name (Nombre de grupo de sobrescritura): especifique el nombre del grupo que se puede usar para probar la funcionalidad de Defend mientras Defend está en modo silencioso para el resto de la organización.
-
Deployment Summary (Resumen de implementación): revise y edite la información que ha facilitado antes de la implementación. Cuando tenga todo listo para continuar, seleccione Next (Siguiente) y, a continuación, el botón Deploy Defend (Implementar Defend). Seleccionar Deploy Defend (Implementar Defend) le redirigirá a la página Deploy (Implementar), donde Defend creará el registro de aplicación necesario en su inquilino de Microsoft 365.
-
Grant App Registration Consent (Conceder consentimiento de registro de aplicaciones): una vez se haya creado el registro de aplicaciones, seleccione Grant App Consent Permissions (Conceder permisos de consentimiento de aplicaciones). Se abrirá una ventana en la que se explicará por qué es necesario dar el consentimiento a la aplicación, junto con una lista de los permisos que solicita Defend.
- Revise los permisos solicitados y, a continuación, seleccione Accept (Aceptar) para dar su consentimiento.
- Una vez se haya concedido el consentimiento, seleccione el botón Next (Siguiente) para implementar Defend.
-
Health Check (Comprobación de estado): añada un usuario de prueba al grupo de usuarios de Defend para ejecutar una comprobación de estado del usuario, lo que asegura una implementación correcta.
Una vez que se ha completado la implementación, puede implementar las funciones de Defend en su organización añadiendo los usuarios requeridos al grupo de usuarios de Defend en Microsoft 365.
Resumen de cambios
Cuando la implementación se ha completado con éxito, se aplican los siguientes cambios a su inquilino de Microsoft, lo que permite que las funciones de Defend operen de forma correcta.
Defend añade de forma automática un dominio aceptado a su inquilino de Microsoft 365. Cada inquilino de Defend tiene un dominio único asignado a este que se genera de forma aleatoria.
Por ejemplo, «aaaaa.c.us1.defend.com», en el que «aaaaa» es una cadena generada de forma aleatoria que es única para cada cliente de Defend.
Esta función permite:
- Que el conector entrante de Microsoft 365 valide correos electrónicos procedentes de Defend y atribuya esos correos electrónicos a su inquilino de Microsoft 365. El certificado usado para enviar correos electrónicos de Defend a Microsoft 365 debe coincidir con un dominio aceptado de su inquilino para garantizar un flujo de correo ininterrumpido.
- A Defend firmar con DKIM todos los correos electrónicos antes de devolverlos a su inquilino de Microsoft 365. Por motivos de seguridad, esta firma es única para cada inquilino y usa su dominio único.
| Conector | Acción |
|---|---|
| Microsoft 365 a Defend | Dirigir el correo a Defend para su procesamiento |
| Defend a Microsoft 365 | Dirigir el correo de vuelta a Microsoft 365 para enviarlo al usuario |
Grupo de usuarios de Defend
El nombre predeterminado del grupo de usuarios de Defend es «Defend_User_Group». Defend procesará los correos electrónicos de los usuarios de este grupo.
Puede usar expresiones dinámicas para añadir todos los usuarios a «Defend_User_Group» de manera automática. Dos ejemplos de expresiones dinámicas son:
- (user.mail -ne null)
- (user.userType -eq "Member").
Para nuevas implementaciones mediante el Deployment Center, el grupo de usuarios de Defend incluye los grupos de spam y graymail heredados que se mencionan a continuación.
Grupos heredados
Si ha usado una herramienta de implementación de Defend anterior, pueden existir los siguientes grupos en su inquilino de Microsoft:
- Graymail User Group (Grupo de usuarios de graymail): el grupo de graymail contiene usuarios que tienen acceso a la funcionalidad de graymail de Defend. Los nombres de grupo personalizados se pueden especificar en el campo Graymail User Group (Grupo de usuarios de graymail) en la página Settings (Configuración) de Defend. Para obtener más información sobre gestionar y habilitar los grupos de usuarios de graymail, consulte el artículo Gestión de graymail de Defend.
- Spam User Group (Grupo de usuarios de spam): el grupo de spam contiene usuarios que reciben la funcionalidad de protección en Defend. Los nombres de grupos personalizados se pueden especificar en el campo Spam User Group (Grupo de usuarios de spam). Para obtener más información, consulte el artículo Gestión de spam de Defend.
Estos grupos heredados siguen siendo válidos y se pueden usar con normalidad.
Grupos POV
Para las implementaciones POV, hay dos grupos adicionales disponibles de la siguiente manera:
- Defend_Banners_Override Group: permite a los administradores añadir usuarios específicos que recibirán banners incluso cuando Defend esté en modo silencioso. Esta función permite a los administradores de TI probar la funcionalidad de Defend y formar a los usuarios a su ritmo.
- Defend_Graph_Users Group: un grupo de solo API de Graph que se usa durante las implementaciones POV en las que no están activas las reglas de transporte SMTP. Todas las funcionalidades de Defend funcionan mediante la API de Microsoft Graph de este grupo.
| Regla de transporte | Acción |
|---|---|
| Defend Add Internal Header* | Esta regla permite a los administradores optar por mantener los banners y los enlaces reescritos al enviar un correo electrónico interno a otro usuario de Defend. La lógica de esta regla solo se producirá si la opción Retain banners on internal forwards (Retener banners con envíos internos) está habilitada en la consola Defend. |
| Defend Add Outbound Header* | Esta regla añade un encabezado específico de Defend para indicar la dirección del mensaje a la plataforma Defend. |
| Defend Add Domain Header* | Esta regla añade un encabezado específico de Defend para la atribución de mensajes de inquilinos. |
| Defend Disable ATP Dynamic Scanning | Esta regla deshabilita la lógica Protección contra amenazas avanzada (ATP) en archivos adjuntos al enviarse a Defend. No omite la ATP. Las exclusiones garantizan que la ATP todavía está operativa cuando el correo electrónico vuelve a Microsoft 365 desde Defend. |
| Defend Banner Active Override | Cuando se usa en modo silencioso, esta regla añade un encabezado específico para usuarios en un grupo de sobrescritura, lo que habilita los banners solo para ese grupo. |
| Incoming Emails via Defend | Existen excepciones entre las organizaciones externas que usan Defend para la prevención de bucles. Se añade un identificador secreto compartido en un encabezado como forma de autenticación. |
| Internal Emails via Defend | Esta regla dirige correos electrónicos internos a Defend. Esta funcionalidad permite a Defend eliminar cualquier banner HTML y reescritura de enlaces añadidos anteriormente a la amenaza. Esta regla establece el encabezado «X-Egress Defend» con valores para «SK» (SK), «Domain» (Dominio) y «Direction» (Dirección). |
| Outgoing Emails via Defend | Esta regla dirige correos electrónicos salientes a Defend. Esta funcionalidad permite a Defend eliminar cualquier banner HTML añadido anteriormente a la amenaza. |
| Defend Microsoft Spam | Esta regla conserva el nivel de confianza contra correo no deseado original para el mensaje. |
| Defend Microsoft Strong Spam | Esta regla conserva el nivel de confianza contra correo no deseado original para el mensaje. |
| Defend Microsoft Not Spam | Esta regla conserva el nivel de confianza contra correo no deseado original para el mensaje. |
| Defend Remove Sk Header* | Esta regla evita que el valor «X-Egress Defend-Sk» deje la organización. |
| Defend Quarantine | Esta regla envía correos electrónicos que Defend ha identificado como de riesgo elevado a la cuarentena de Microsoft. |
*Estas son reglas heredadas de Defend que pueden no mostrarse en implementaciones nuevas de Defend.
En la sección App Registration (Registro de aplicaciones), desglosamos los permisos de forma detallada, enumerando cada uno de ellos junto con su justificación e indicando qué es lo que solicitamos.
| Registro de aplicaciones | Permisos requeridos | Justificación |
|---|---|---|
| Análisis de usuario |
|
Establece una comprensión de los usuarios y grupos de una organización y analiza su historial de correos electrónicos para mejorar la eficacia. |
| Funciones de administración |
|
Permite a los administradores ver correos electrónicos en la consola Defend y retirar los correos electrónicos de phishing peligrosos de las bandejas de entrada. |
| Egress ESI OpenID |
|
Los permisos OpenID son ámbitos de autenticación genéricos que permiten a Defend autenticar a los usuarios, acceder a su información básica de identidad y mantener acceso persistente para ofrecer una experiencia de usuario fluida entre sesiones. |
| KnowBe4 Onboard* |
|
Este registro de aplicaciones gestiona la fase de incorporación inicial y requiere acceso de lectura para validar su dominio y dar los primeros pasos, junto con los ámbitos de autenticación básicos necesarios para el inicio de sesión y la verificación inicial del usuario. |
| KnowBe4 Deploy* |
|
Este registro de aplicaciones principal es para el Deployment Center. Requiere acceso de escritura para configurar el flujo de correo, crea conectores y reglas de transporte en Microsoft Exchange para Defend, gestiona grupos de procesamiento necesarios, emite consultas, verifica todos los usuarios para las políticas de protección y habilita el aprovisionamiento con SCIM. |
| Seguridad de colaboración de KnowBe4 |
|
Permite a Defend supervisar Microsoft Teams en busca de amenazas y proporcionar datos en el portal de administración.
|
*Estos registros de aplicaciones solo son obligatorios durante la implementación de Defend y se pueden eliminar una vez que se completa la instalación.
Consola Defend
Una vez que se ha completado la implementación y haya desplegado Defend en su organización añadiendo los usuarios requeridos al grupo de usuarios de Defend en Microsoft 365, tendrá acceso a la consola Defend.
La consola se compone de las siguientes páginas:
- Dashboard (Panel de control)
- El panel de control proporciona un resumen de la actividad de correo electrónico analizada por Defend. La información del panel de control se muestra en gráficos y tablas fáciles de entender.
- Para obtener más información, consulte el artículo Panel de control de Defend.
- Recent Emails (Correos electrónicos recientes)
- La página de correos electrónicos recientes permite a los administradores ver y analizar correos electrónicos procesador por Defend.
- Para obtener más información, consulte el artículo Correos electrónicos de Defend.
- Abuse Mailbox (Buzón de abuso)
- La página de buzón de abuso muestra todos los correos electrónicos enviados al buzón de abuso y el estado del análisis.
- Para obtener más información, consulte el artículo Automatización del buzón de abuso de Defend.
- Allow or Deny List (Lista de permitidos y denegados)
- Estas listas pueden especificar qué ocurre cuando una dirección de correo electrónico, un dominio o una dirección IP envía un correo electrónico a un usuario de su organización.
- Para obtener más información, consulte el artículo Lista de permitidos y denegados de Defend.
- Event Notifications (Notificaciones de eventos)
- Las notificaciones de eventos se pueden usar para desencadenar notificaciones de administrador cuando se producen acciones específicas.
- Para obtener más información, consulte el artículo Notificaciones de eventos de Defend.
- Settings (Configuración)
- La página de configuración permite a los administradores personalizar la configuración de Defend para que se adapte a las necesidades de una organización.
- Para obtener más información, consulte el artículo Configuración de Defend.
- URL Rewriting or Decoding (Reescritura o descodificación de URL)
- Añade excepciones de URL que Defend no volverá a reescribir. Use la herramienta de descodificación para ver las URL reescritas de Defend en su forma original.
- Para obtener más información, consulte los artículos Excepciones de reescritura de URL de Defend y Descodificación de URL de Defend.
- User Management (Gestión de usuarios)
- La página de gestión de usuarios le permite añadir, editar y eliminar administradores de Defend.
- Para obtener más información, consulte el artículo Gestión de usuarios de Defend.
- Audit Log (Registro de auditoría)
- Le permite ver los cambios de todos los administradores en su consola Defend.










