Ciberseguridad

Block rebooting machine in Safe Mode en Microsoft Defender

Tiempo de lectura estimado: 5 minutos

Meta descripción: Aprende a configurar la regla Block rebooting machine in Safe Mode en Microsoft Defender para impedir que los atacantes reinicien Windows en modo seguro y reduzcan la protección del equipo.

Recomendación Block rebooting machine in Safe Mode en Microsoft Defender

Microsoft incluye esta configuración dentro de las recomendaciones oficiales de Attack Surface Reduction (ASR). Puedes consultar la documentación de esta regla en Microsoft Learn .

¿Qué es Block rebooting machine in Safe Mode?

Block rebooting machine in Safe Mode es una regla ASR de Microsoft Defender que bloquea determinados intentos de reiniciar Windows en Modo Seguro.

Aunque el modo seguro es una herramienta completamente legítima para tareas de mantenimiento y recuperación, algunas familias de malware y ransomware utilizan esta técnica para ejecutar el cifrado cuando parte del software de seguridad no se encuentra activo o para intentar eludir determinados mecanismos de protección.

Al habilitar esta regla, Microsoft Defender detecta este comportamiento y evita que el reinicio llegue a producirse.

¿Por qué es importante habilitar esta regla?

En los últimos años, diferentes familias de malware y ransomware han incorporado esta técnica dentro de sus cadenas de ataque.

Su objetivo es reducir la protección del equipo antes de ejecutar el malware.

Al habilitar esta regla conseguirás:

  • Reducir técnicas de evasión utilizadas por malware.
  • Impedir reinicios maliciosos en Modo Seguro.
  • Aumentar la protección de Microsoft Defender.
  • Obtener eventos de auditoría para investigar intentos sospechosos.

Como ocurre con el resto de reglas ASR, Microsoft recomienda comenzar en modo Auditoría antes de habilitar el bloqueo definitivo.

Cómo habilitar Block rebooting machine in Safe Mode desde Intune

La forma más sencilla de configurar esta regla es mediante Microsoft Intune.

Paso 1. Crear una política ASR

Accede al portal de Microsoft Intune.

Ve a:

Endpoint Security → Attack Surface Reduction → Create Policy

Selecciona:

  • Platform: Windows 10, Windows 11 and Windows Server.
  • Profile: Attack Surface Reduction Rules.
Creacion de Politica ASR en Intune

Paso 2. Configurar la regla

Dentro de la política busca:

Block rebooting machine in Safe Mode

Inicialmente selecciona:

Audit

Seleccion de modo Auditoria

De esta forma podrás comprobar si existe algún procedimiento interno que pueda verse afectado antes de bloquear la acción.

Paso 3. Asignar la política

Asigna la política a un grupo piloto de dispositivos.

Por ejemplo:

  • Equipos del departamento IT.
  • Equipos de laboratorio.
  • Un pequeño grupo de usuarios.

Una vez validado el funcionamiento, podrás desplegarla al resto de la organización.

Paso 4. Cambiar la regla a modo Block

Tras unos días de monitorización y si no existen incidencias, modifica la configuración de:

Audit → Block

Reporte de Defender

A partir de ese momento, Microsoft Defender bloqueará automáticamente los intentos contemplados por esta regla.

Cómo comprobar que está funcionando

Puedes verificar la configuración desde Microsoft Defender o directamente desde el equipo.

Con PowerShell ejecuta:

Get-MpPreference | Select AttackSurfaceReductionRules_Ids, AttackSurfaceReductionRules_Actions

También puedes revisar los eventos desde Microsoft Defender XDR mediante Advanced Hunting o consultar el registro Windows Defender Operational en el Visor de eventos.

Recomendaciones

Antes de habilitar esta regla en producción te recomendamos:

  • Implementarla primero en modo Auditoría.
  • Validar el comportamiento durante varios días.
  • Desplegarla mediante grupos piloto.
  • Revisar periódicamente los eventos generados.

Contacta con Allbit para revisar la seguridad de tu entorno Microsoft 365

En Allbit ayudamos a organizaciones de todos los tamaños a mejorar la seguridad y el cumplimiento de sus entornos Microsoft 365.

Si quieres comprobar si tu organización está aprovechando correctamente las capacidades de Microsoft Defender y las reglas de Attack Surface Reduction, nuestro equipo puede ayudarte a identificar riesgos y aplicar las mejores prácticas recomendadas por Microsoft.

👉 Contáctanos ahora para ayudarte con las configuraciones recomendadas.

Ver todas