Aislamiento automático de servidores con detecciones de Defender for Endpoint
Una comunidad de administradores debate si activar el aislamiento automático fuera del horario para reducir riesgos.
Una pequeña empresa sin SOC 24/7 está evaluando si aislar automáticamente servidores y dispositivos críticos cuando Defender for Endpoint genera detecciones de alta confianza, como la apertura de una shell desde un proceso padre desconocido. La idea es que, durante el horario laboral, el personal pueda intervenir, pero después de las 19:00 la mayoría de los días no hay nadie monitorizando en tiempo real.
El plan contempla un periodo de prueba de 45 días sin aislamiento automático para filtrar falsos positivos. La pregunta que se plantea en r/sysadmin es si alguien ya ha implementado una política similar, si ha generado problemas operativos o, por el contrario, ha evitado incidentes graves.
No se menciona ninguna herramienta adicional más allá de las políticas de respuesta de Defender. La discusión se centra en el umbral de precisión necesario para activar el aislamiento y en los posibles costes de una acción errónea, como la desconexión de un servidor de producción por una detección equivocada. Queda abierta la necesidad de compartir experiencias reales y lecciones aprendidas.
Si decides probar esta estrategia, deberás validar primero la tasa de falsos positivos de tus reglas personalizadas y diseñar un proceso de reversión rápida. La automatización puede reducir la ventana de exposición, pero también implica riesgos de disponibilidad que deben sopesarse.
