"Visión general"
La Prevención de Amenazas Agentes aplica automáticamente controles a los hosts para reducir la superficie de ataque y ayudar a prevenir amenazas antes de que impacten su entorno. Para más información, consulte ¿Qué es la Prevención de Amenazas Agentes?.
Para cada categoría de amenaza, defina la acción automática: Bloquear o Monitorear y cómo se rastrea cada acción. Estas categorías de amenazas representan diferentes etapas del ciclo de vida del ataque, como movimiento lateral o mando y control. Puede ver las reglas aplicadas y las amenazas que previenen.
"Requisitos previos"
TLS está activado
Configuración de la Prevención de Amenazas Agentes
Por defecto, la Prevención de Amenazas Agentes está habilitada. Para cada Categoría de Amenaza, la Acción se establece en Bloquear, y el monitoreo se configura para crear un evento. Para cumplir con sus requisitos de seguridad, cambie estas configuraciones.
.png?sv=2026-02-06&spr=https&st=2026-08-10T06%3A24%3A44Z&se=2026-08-10T06%3A37%3A44Z&sr=c&sp=r&sig=BZgOm7uEPwBilBhqXjwfO1kZ47CVorxu8J7EcWYm6V8%3D)
Para configurar la Prevención de Amenazas Agentes:
Desde el menú de navegación, haga clic en Seguridad > Prevención de Amenazas Agentes.
(Opcional) Para cada Categoría de Amenaza, configure la Acción y las opciones de seguimiento. Para más información, consulte Monitorización de la Prevención de Amenazas Agentes.
Habilite el interruptor.
Haz clic en Guardar.
Monitorización de la Prevención de Amenazas Agentes
Puede monitorear la actividad de la Prevención de Amenazas Agentes con:
La Página de Amenazas Agentes: Ver detalles de los controles aplicados a hosts y las amenazas prevenidas desde la Página de Amenazas Agentes. Para más información, consulte Monitorización de la Prevención de Amenazas Agentes.
Eventos: La Prevención de Amenazas Agentes genera los siguientes tipos de eventos:
Control Aplicado: Generado cuando un control se aplica a un host
Acción Maliciosa Detectada (opcional): Generado cuando se detecta una acción maliciosa
Configure si generar un Evento, Notificación, o ambos. Si tiene una licencia XOps, también se genera una historia XOps.
Nota: Los Eventos de Prevención de Amenazas Agentes tienen el subtipo Prevención Dinámica. Pueden ser vistos en la página de Eventos con el preajuste Prevención Dinámica. Para más información, consulte Analizando Eventos en Su Red.
Para habilitar Eventos o Notificaciones:
Desde el menú de navegación, haga clic en Seguridad > Prevención de Amenazas Agentes.
Para cada Categoría de Amenaza , haga clic en Evento.
Configure las opciones de seguimiento requeridas:
Grupo de Suscripción (Para más información, vea Creando Grupos de Suscripción)
Lista de Correo (Para más información, vea Trabajando con Listas de Correo)
Webhook (Para más información, vea Enviando Notificaciones CMA a través de Webhooks)
Haz clic en Guardar.
Excluyendo Hosts De Los Controles
Para evitar que se apliquen controles específicos a un host, agregue la firma relevante a la Lista de Permisos de la Política IPS. Para más información, consulte Permitir Listado de Firmas IPS.
Puede permitir las listas ya sea:
Firmas de comportamiento sospechoso: No se aplican controles asociados con el comportamiento sospechoso al host
Firmas de control: Solo el control seleccionado se excluye del host
Identificación de Firmas para la Lista de Permisos de la Política IPS
Identifique tanto el comportamiento sospechoso como las firmas de control del Catálogo de Amenazas. Para más información, vea Usando el Catálogo de Amenazas.
Identificación de Firmas de Comportamiento Sospechoso
Las firmas de comportamiento sospechoso describen comportamientos detectados por el motor de Prevención de Amenazas Agentes. Abrir una firma muestra una descripción del comportamiento y los controles que se aplican cuando se detecta el comportamiento.
.png?sv=2026-02-06&spr=https&st=2026-08-10T06%3A24%3A44Z&se=2026-08-10T06%3A37%3A44Z&sr=c&sp=r&sig=BZgOm7uEPwBilBhqXjwfO1kZ47CVorxu8J7EcWYm6V8%3D)
Para identificar firmas de Comportamiento Sospechoso:
Desde el menú de navegación, haga clic en Recursos > Catálogo de Amenazas.
En el filtro Motor, agregue un filtro para Prevención Dinámica.
En el filtro Firma, ingrese cid_atp_c.
Se muestran las firmas de comportamiento sospechoso.
Identificación de Firmas de Control
Las firmas de control representan los controles individuales que pueden ser aplicados cuando se detecta un comportamiento sospechoso. Abrir una firma de control muestra una descripción del control.
.png?sv=2026-02-06&spr=https&st=2026-08-10T06%3A24%3A44Z&se=2026-08-10T06%3A37%3A44Z&sr=c&sp=r&sig=BZgOm7uEPwBilBhqXjwfO1kZ47CVorxu8J7EcWYm6V8%3D)
Para identificar Firmas de Control:
Desde el menú de navegación, haga clic en Recursos > Catálogo de Amenazas.
En el filtro Motor, agregue un filtro para Prevención Dinámica.
En el filtro Firma, ingrese cid_atp_r.
Se muestran las firmas de control.
Exclusión de Hosts de la Página de Eventos
.png?sv=2026-02-06&spr=https&st=2026-08-10T06%3A24%3A44Z&se=2026-08-10T06%3A37%3A44Z&sr=c&sp=r&sig=BZgOm7uEPwBilBhqXjwfO1kZ47CVorxu8J7EcWYm6V8%3D)
Agregue firmas de comportamiento sospechoso o de control a la Lista de Permisos de la Política IPS directamente desde la página Eventos.
Haga clic en el enlace ID de Firma para abrir un panel con una regla de lista de permisos de Política IPS pre-poblada. Revise o edite la regla según sea necesario, luego haga clic en Aplicar para agregarla a la lista de permisos.