
Las reglas de reducción de superficie de ataque (ASR) en Windows se han convertido en uno de los pilares de la seguridad moderna en entornos corporativos. Forman parte de Microsoft Defender Antivirus y de Microsoft Defender para Endpoint. Su objetivo es recortar todos esos puntos por donde el malware suele colarse: scripts raros, macros sospechosas, ejecutables desconocidos, abuso de herramientas del sistema, etc. Bien configuradas, ayudan a que tu red sea mucho más difícil de comprometer.
Sin embargo, poner en marcha las reglas ASR de forma correcta no es simplemente activarlo todo en modo “Bloquear” y listo. Hay requisitos previos, distintos métodos de implementación (Intune, GPO, MDM, PowerShell, Configuration Manager), modos de funcionamiento (auditoría, advertencia, bloqueo) y un buen puñado de reglas con GUID y comportamientos muy específicos. Explicamos toco a continuación.
Qué es ASR en Windows y por qué deberías usarlo
Cuando hablamos de superficie de ataque en Windows nos referimos a todos los puntos donde un atacante podría lograr ejecutar código o ganar persistencia: macros de Office, ejecutables descargados, scripts, controladores, herramientas del sistema y un largo etcétera. Las reglas de reducción de superficie de ataque de Microsoft Defender atacan precisamente esos vectores de abuso, limitando comportamientos de riesgo sin depender solo del clásico antivirus basado en firmas.
Las reglas ASR se centran en patrones de comportamiento típicos del malware. Algunos ejemplos: inicio de procesos secundarios sospechosos desde Office, la ejecución de scripts ofuscados, el lanzamiento de ejecutables descargados por JavaScript/VBScript o el uso malicioso de controladores firmados vulnerables. Algunas aplicaciones legítimas pueden hacer algo parecido, pero la idea es que esos casos sean minoría y se puedan gestionar con exclusiones bien afinadas.
Utilizar ASR implica que tu organización ofrece menos oportunidades a los atacantes para apoyarse en herramientas que ya existen en tus equipos (PowerShell, WMI, PsExec, Office, etc.).
Es importante asegurarte de que Microsoft Defender Antivirus está en modo activo. No sirve que esté en modo pasivo ni deshabilitado si quieres aprovechar las reglas ASR. Debe ser el antivirus principal del sistema. Además, la protección en tiempo real tiene que estar habilitada en todos los dispositivos.
Otro aspecto crítico es la Protección basada en la nube (Cloud Protection o Cloud-Delivery Protection). Varias reglas necesitan la nube para determinar si un archivo es frecuente, de confianza o similar a ransomware. Sin conectividad a los servicios cloud de Defender, perderás buena parte del potencial de ASR, sobre todo en reglas como la de ejecutables según prevalencia o la protección avanzada contra ransomware. Para mantener esta capacidad es esencial revisar la seguridad en Windows 11 y las actualizaciones relacionadas.

Modos de funcionamiento de las reglas ASR
Cada regla de reducción de superficie de ataque se configura con un modo o estado específico. Este determina su comportamiento en el dispositivo. Estos estados son clave para diseñar una estrategia de despliegue sin romper aplicaciones de negocio.
Los códigos aceptados por Microsoft Defender para las reglas ASR son los siguientes: 0 para deshabilitado/no configurado, 1 para modo Bloquear, 2 para modo Auditoría y 6 para modo Advertencia. Estos mismos valores se usan en GPO, MDM, Configuration Manager y en el CSP de Defender, así que conviene tenerlos claros.
- Modo Bloquear (0). Es el que realmente impide la acción en el equipo. Cuando una regla en bloque detecta un comportamiento que coincide con su patrón (por ejemplo, Word intentando lanzar PowerShell), detiene la operación y puede mostrar notificación al usuario según la configuración. Es el modo que quieres usar cuando ya has probado bien la regla en tu entorno.
- Modo Auditoría (2). Es tu mejor aliado para pruebas: no bloquea el comportamiento, pero registra eventos que permiten ver qué se habría parado si la regla estuviera en bloque. Esta información aparece en el Visor de eventos, en Defender para Endpoint y en consultas avanzadas (por ejemplo, filtrando DeviceEvents por ActionType que empiece por “Asr”). A partir de ahí, decides qué aplicaciones necesitas excluir.
- Modo Advertencia (6). Ofrece una experiencia intermedia. La regla bloquea pero muestra un cuadro de diálogo al usuario indicando que el contenido es potencialmente peligroso, permitiéndole desbloquearlo durante 24 horas. Pasado ese tiempo, el bloqueo se reactiva.
Tipos de reglas ASR y clasificación recomendada
Microsoft agrupa las reglas de reducción de superficie de ataque en dos grandes categorías: las reglas de protección estándar, que se recomiendan habilitar casi siempre, y por otro lado, las demás reglas que suelen requerir un ciclo de prueba más cuidadoso (planificar > auditar > bloquear/advertir).
Las reglas consideradas de protección estándar incluyen, entre otras, la de bloquear el abuso de controladores firmados vulnerables explotados, la que evita el robo de credenciales desde LSASS y la que bloquea la persistencia a través de suscripciones de eventos WMI. Estas suelen tener un impacto bajo en el usuario final, por lo que son buenas candidatas para activarse temprano. Al menos en modo auditoría.
El resto de reglas ASR abarcan comportamientos como procesos secundarios desde Office, ejecución de scripts ofuscados, uso de herramientas remotas como PsExec y WMI para crear procesos, procesos no firmados desde USB, creación de WebShell en servidores, llamadas a APIs Win32 desde macros de Office o incluso protección extra frente a ransomware mediante heurísticas de cliente y nube.
Cada regla tiene un GUID único que sirve como identificador en GPO, Intune (perfiles personalizados OMA-URI), MDM y PowerShell.
Algunas reglas tienen particularidades importantes: no todas respetan las exclusiones globales de Microsoft Defender Antivirus o los Indicadores de Compromiso (IOC) de Defender para Endpoint, y en ciertos casos solo admiten exclusiones por regla. Además, alguna regla puede no estar visible en la interfaz de Intune para nuevos perfiles, pero seguir activa y configurable mediante CSP, Add-MpPreference o plantillas creadas previamente.

Métodos para habilitar y configurar ASR en Windows
Una de las grandes ventajas de las reglas ASR es que se pueden configurar por múltiples vías de administración, lo que permite adaptarse tanto a pequeñas empresas sin Intune como a grandes organizaciones con MDM y Configuration Manager, y mantener además la infraestructura de red saludable.
El enfoque recomendado para entornos empresariales modernos es usar Intune o Microsoft Configuration Manager, ya que permiten una administración centralizada y coherente, resolviendo conflictos entre GPO y scripts de arranque. No obstante, también se pueden gestionar mediante directiva de grupo tradicional, CSP MDM o directamente con PowerShell en equipos concretos.
En Intune, la vía preferida es la Directiva de seguridad de punto de conexión para Reducción de superficie expuesta a ataques. Otra alternativa dentro de Intune es usar perfiles de configuración de dispositivos tipo Endpoint Protection. Si necesitas un control aún más fino, puedes recurrir a un perfil personalizado de Intune usando OMA-URI.
En escenarios de MDM genéricos no basados en Intune, se usa igualmente el CSP Defender con las rutas AttackSurfaceReductionRules para los estados y AttackSurfaceReductionOnlyExclusions para las exclusiones globales. Con Microsoft Configuration Manager, puedes crear una directiva de Protección contra vulnerabilidades (Exploit Guard) bajo el nodo Endpoint Protection. Al elegir Reducción de superficie de ataque, seleccionas qué reglas se ejecutarán en modo bloqueo o auditoría.
Por último, hay que mencionar que PowerShell ofrece un mecanismo directo para activar, desactivar o poner en auditoría reglas concretas.
Exclusiones globales y por regla en ASR
Una pieza crítica para no romper tu entorno es gestionar bien las exclusiones de archivos y carpetas que no quieres que las reglas ASR evalúen. Si un recurso está excluido, aunque se detecte un comportamiento malicioso según una regla, no se impedirá su ejecución.
En Intune, existen dos enfoques principales:
- Exclusiones globales de solo reducción de superficie de ataque (AttackSurfaceReductionOnlyExclusions), que aplican a todas las reglas ASR destinadas a un dispositivo cuando hay al menos una directiva que las configure. Son útiles para rutas muy controladas.
- Exclusiones por regla, donde cada configuración de regla que se establece en un valor distinto de “No configurado” ofrece la posibilidad de definir sus propias rutas excluidas.
Es importante tener en cuenta que no todas las reglas soportan exclusiones de archivos y carpetas, y algunas tampoco respetan exclusiones de Microsoft Defender Antivirus o IOC de Defender para Endpoint. En esos casos, si una regla es especialmente conflictiva, la estrategia será afinarla en auditoría y, si no hay forma de convivir con ella, dejarla deshabilitada o en modo advertencia según el riesgo que estés dispuesto a asumir.
Además de Intune y CSP, las exclusiones pueden gestionarse desde GPO (mediante la política específica de exclusión de rutas para ASR) o desde PowerShell con AttackSurfaceReductionOnlyExclusions. Como norma general, cuanto más granular y cercano a la regla sea el ámbito de la exclusión, mejor para tu postura global de seguridad.
Combinación de directivas y resolución de conflictos
En entornos con varias fuentes de configuración (Intune, Configuration Manager, GPO, CSP), es frecuente que surjan conflictos entre políticas de reducción de superficie de ataque. Microsoft ha introducido un comportamiento de combinación para simplificar este escenario en dispositivos administrados.
La idea es que, para un dispositivo concreto, se construye un superconjunto de configuración ASR basado en las directivas aplicables. Las opciones que no están en conflicto se combinan, mientras que los ajustes conflictivos se excluyen de la directiva combinada, de forma que no se aplican. Este comportamiento afecta a directivas procedentes de perfiles de configuración de dispositivos, políticas de seguridad de punto de conexión y líneas base de seguridad relacionadas con Defender.
Algo similar ocurre con el control de dispositivos y la gestión de identificadores USB. Las listas de dispositivos permitidos o bloqueados por identificadores, clases o instancias se unen en una sola lista por tipo de configuración, eliminando duplicados. En caso de que un mismo dispositivo aparezca en listas de permitir y bloquear, el resultado práctico en el endpoint es que se aplica la opción más restrictiva (bloqueo), aunque la combinación de políticas no mezcle directamente las dos listas.
En el caso de coexistir GPO y MDM, la documentación especifica que, cuando hay conflicto directo sobre la misma configuración, la directiva de grupo tiene prioridad sobre la de MDM. Esto obliga a coordinar bien los equipos de seguridad y de sistemas para no pisarse mutuamente y evitar sorpresas en producción.
Evaluación previa: modo auditoría, advertencia y recomendaciones
La forma más segura de introducir ASR en tu organización es seguir un proceso de evaluación progresiva. Microsoft recomienda empezar ejecutando todas las reglas posibles en modo Auditoría. Así es posible observar el impacto real en tu entorno antes de pasar a Bloquear o Advertir.
Desde Microsoft Defender Vulnerability Management puedes abrir la recomendación de seguridad asociada a cada regla y revisar el impacto de usuario estimado. Ver qué porcentaje de dispositivos se vería afectado si habilitas esa regla en modo bloque. Este análisis te da pistas sobre el orden de priorización y sobre qué reglas pueden causar más ruido.
Con los datos de auditoría recogidos (ya sea desde el portal Defender XDR, la búsqueda avanzada o el propio Visor de eventos), puedes identificar aplicaciones de línea de negocio que desencadenan eventos ASR y decidir si deben excluirse por ruta, si conviene tratarlas como excepción puntual o si, directamente, es mejor no activar esa regla concreta en según qué grupo de dispositivos.
El modo Advertencia es especialmente útil en organizaciones que quieren elevar la seguridad sin atrancar completamente a los usuarios. El usuario recibe una notificación cuando una regla bloquea algo, con opción de desbloqueo temporal. Este comportamiento permite medir cuántas veces se recurre al desbloqueo. Después, con esa información, ajustar exclusiones, formación a usuarios o políticas definitivas.
Monitorización de eventos y alertas de ASR
Una vez que las reglas ASR están en marcha, necesitas visibilidad sobre lo que ocurre: qué se está bloqueando, qué se audita, cuántas alertas se generan y en qué dispositivos. Defender para Endpoint y Windows ofrecen varias vías para ello.
A nivel de portal, Microsoft Defender XDR permite consultar alertas, notificaciones y eventos relacionados con ASR. Muchas reglas generan notificaciones de sistema cuando actúan en modo Bloque. Determinadas combinaciones de regla y estado pueden elevar alertas que aparecen en la consola. Especialmente cuando el nivel de bloqueo en la nube está configurado en High o High+.
La búsqueda avanzada en Defender (Kusto Query Language) es otra herramienta clave. Por ejemplo, filtrando DeviceEvents con ActionType que empiece por “Asr” puedes obtener una visión clara de todas las reglas que se están disparando, en qué dispositivos y en qué modo. Así es como se detectan patrones de abuso, intentos reiterados o posibles fallos de configuración.
Si no tienes licencias avanzadas, siempre puedes recurrir al Visor de eventos de Windows. Microsoft proporciona plantillas XML (como cfa-events.xml) que permiten crear vistas personalizadas para eventos y reglas de reducción de superficie de ataque. Eventos típicos incluyen el 5007 (cambios de configuración), 1121 (evento disparado en modo bloqueo) y 1122 (evento disparado en modo auditoría).
Ten en cuenta que es Defender para Endpoint quien genera el campo de versión de motor que aparece asociado a estos eventos de reducción de superficie de ataque, y no el propio sistema operativo. Esto refuerza la necesidad de tener la integración de Defender bien mantenida.
Con todo lo anterior, las reglas de reducción de superficie de ataque en Windows se convierten en una herramienta muy potente para acotar el terreno de juego del malware. Si combinas un buen diseño de políticas, un despliegue progresivo en modo auditoría y advertencia, exclusiones finas y una monitorización adecuada desde Defender para Endpoint o el Visor de eventos, puedes endurecer de manera significativa tus equipos Windows. Y todo sin necesidad de soluciones de terceros.
