Defender for Endpoint no ofrece bloqueos inmediatos como los indicadores de ataque de CrowdStrike
Los usuarios de Defender for Endpoint siguen sin encontrar una funcionalidad equivalente a las detecciones de comportamiento en tiempo real de CrowdStrike.
Un usuario de r/sysadmin preguntó si Defender for Endpoint dispone de una herramienta similar a los Indicators of Attack de CrowdStrike, que permite bloquear al instante procesos sospechosos. Señaló que, aunque existen detecciones personalizadas, no encontró ninguna regla que combine proceso y línea de comandos para bloquear, por ejemplo, python.exe cuya ruta incluya C:\Users\ y termine en .py.
La documentación oficial de Defender for Endpoint describe custom detections basadas en consultas de KQL, pero no menciona una acción de bloqueo inmediato. En cambio, CrowdStrike permite crear custom detections que pueden disparar una respuesta de contención automática, algo que muchos administradores consideran esencial para detener ataques en curso.
Hasta la fecha, Microsoft no ha anunciado una función que replique ese comportamiento. Los usuarios pueden emplear Microsoft Defender for Endpoint junto a Microsoft Defender for Cloud o soluciones de terceros para orquestar respuestas, pero implica pasos adicionales y no es tan directo como la integración nativa de CrowdStrike.
Para quienes dependen de bloqueos automáticos, la ausencia de esta característica en Defender for Endpoint sigue siendo un punto de fricción. La comunidad espera que Microsoft incluya acciones de respuesta en tiempo real en futuras actualizaciones, pero por ahora la solución requiere complementos o scripts personalizados.

