Microsoft ha lanzado una actualización importante para la línea base de seguridad de Intune para Windows, versión 25H2, introduciendo una nueva configuración para ayudar a asegurar su entorno: Deshabilitar el inicio de Internet Explorer 11 mediante automatización COM. Esta configuración ahora tiene un valor predeterminado de línea base de Habilitado.
Si gestiona dispositivos Windows y depende en gran medida de las líneas base de seguridad de Intune para aplicar las mejores prácticas, esta es una actualización que debe conocer — tanto por los beneficios de seguridad como por el impacto potencial en aplicaciones heredadas.
¿Qué es la configuración “Deshabilitar el inicio de Internet Explorer 11 mediante automatización COM”?
Si bien Microsoft ha desaprobado activamente Internet Explorer 11 (IE11) y lo ha deshabilitado como navegador independiente (redirigiendo a los usuarios a Microsoft Edge), la automatización COM (Component Object Model) heredada proporcionaba un vacío legal. Los scripts heredados, las aplicaciones de línea de negocio antiguas y las cargas maliciosas potenciales aún podían invocar IE11 mediante programación en segundo plano usando automatización COM, evitando completamente el bloqueo del navegador independiente.
Esta nueva configuración (DisableInternetExplorerLaunchViaCOM / InternetExplorer/DisableInternetExplorerLaunchViaCOM) impide definitivamente que IE11 se inicie a través de este método.
¿Por qué se agregó después?
Esta configuración se excluyó inicialmente de la línea base versión 25H2 en el momento del lanzamiento debido a un problema conocido. Ahora que el problema está resuelto, Microsoft ha actualizado la línea base para incluir esta salvaguarda crítica.
Al aplicar este bloqueo, Microsoft cierra un canal de omisión de automatización significativo que los actores de amenazas a menudo explotan usando métodos de scripting heredados. Esto se alinea con las prácticas de seguridad modernas al consolidar completamente la desaprobación de IE11 y reducir la superficie de ataque en los dispositivos gestionados.
Cómo afecta a su organización
Cuando esta política está configurada como Habilitado:
- Seguridad mejorada: Está cerrando un vector de ataque a menudo pasado por alto. Al bloquear el acceso programático a IE11, restringe las explotaciones heredadas de ejecutarse silenciosamente en segundo plano.
- Impacto en aplicaciones heredadas: Si su organización depende de aplicaciones heredadas, VBScripts o complementos de Office que aún activan IE11 mediante automatización COM, estas aplicaciones experimentarán fallos silenciosos o arrojarán errores.
Lo que necesita hacer
Debido a que se trata de una actualización de una versión de línea base existente en lugar de una línea base completamente nueva, la configuración no se aplicará automáticamente a sus perfiles de línea base 25H2 existentes.
- Audite su entorno: Antes de implementar esto ampliamente, asegúrese de que ninguna aplicación o script heredado crítico en su entorno dependa de la automatización COM de IE11.
- Pruebe y valide: Use un grupo piloto para probar el impacto de habilitar esta configuración en los flujos de trabajo diarios y el software heredado.
- Actualice sus perfiles: Para agregar la configuración a un perfil de línea base 25H2 existente, simplemente abra el perfil, seleccione Editar y luego Guardar. La nueva configuración aparecerá con su configuración predeterminada. Una vez guardada, Intune implementará la configuración en sus grupos asignados en su próximo registro de dispositivo. (Si crea un nuevo perfil 25H2, incluirá esta configuración automáticamente).
Actuar sobre esta actualización de la línea base garantiza que su parque se mantenga fortalecido contra amenazas heredadas, acercando sus endpoints un paso más a una verdadera postura Zero Trust.
¡Esté atento a más actualizaciones de Intune y, como siempre, pruebe a fondo antes de implementar en producción!