POSTURA ANTE EL RANSOMWARE

¿Tu protección contra ransomware de Windows está realmente activa?

Windows incorpora un bloqueador de ransomware a nivel de núcleo. Casi nadie ha comprobado si está encendido, y el interruptor por sí solo no dice si de verdad está aplicando protección. WinSight lee esa postura y la informa sin rodeos.

Qué es el acceso controlado a carpetas

El acceso controlado a carpetas es una función de Microsoft Defender que ayuda a proteger los archivos frente al ransomware permitiendo que las aplicaciones de confianza modifiquen las carpetas protegidas y bloqueando las demás. Actúa en el núcleo, que es justo donde debe estar un bloqueador: puede rechazar una escritura mientras ocurre. Es una función de Microsoft, parte de Windows, y está desactivada por defecto en muchos equipos.

Ese es el reparto honesto de papeles en esta página. Windows bloquea. WinSight te dice si Windows lo está haciendo. WinSight no es un bloqueador de ransomware y no se convierte en uno por leer este ajuste.

Por qué «activado» no es lo mismo que «protegiendo»

Esta es la parte que una pantalla de configuración no te contará. El acceso controlado a carpetas solo aplica protección si Defender está funcionando de verdad: en su modo normal, con el antivirus y la protección en tiempo real activados. Si Defender se ha apartado (modo pasivo, antivirus desactivado, protección en tiempo real apagada) el interruptor puede seguir marcando «activado» mientras no se aplica nada.

WinSight se niega a informar de una protección que no puede demostrar. Un valor configurado como activado con evidencias de ejecución incompletas o contradictorias se informa como requisitos de ejecución no cumplidos, nunca como protegiendo. Es la misma regla que sigue el cortafuegos de salida cuando informa Degraded en lugar de Active.

Si no usas Microsoft Defender

El acceso controlado a carpetas pertenece a Defender, así que en un equipo con Norton, Bitdefender o CrowdStrike la respuesta honesta no es «estás desprotegido». WinSight lee el Centro de seguridad de Windows, independiente del fabricante, donde todo antivirus que quiera que Windows deje de avisar tiene que registrarse. Informa de qué productos están registrados, cuáles se declaran en análisis activo y si sus definiciones están al día.

Cuando otro antivirus está analizando activamente, la línea de acceso controlado a carpetas lo nombra e indica que se trata de una configuración normal y no de un fallo, y entonces declara el límite con claridad: WinSight no puede leer la protección antiransomware propia de ese producto, así que tienes que confirmar tú que está activada. En un equipo donde no hay nada analizando, la redacción sigue siendo tajante.

La codificación que usa el Centro de seguridad para el estado de un producto no está documentada por Microsoft, y se trata como tal: un byte que el lector no reconoce se decodifica como desconocido en lugar de redondearse a la suposición más cercana. El producto sigue apareciendo en la lista («algo está registrado y su estado no se pudo leer» es información que necesitas) pero nunca cuenta como protección.

Las posturas que informa

Todo lo que no sea Protecting permanece visible en una vista filtrada por resultados notables, de modo que una postura débil no puede desaparecer sin más de un informe limpio.

Protecting

El acceso controlado a carpetas está activado y Defender funciona con normalidad, con antivirus y protección en tiempo real activos. Es la única postura que WinSight no señala.

Off

El ajuste está desactivado. Nada impide que un programa no confiable escriba en tus Documentos, Imágenes o Escritorio.

Audit only

Windows registra lo que habría bloqueado, pero no bloquea nada. Fácil de confundir con protección.

Disk-modification only

El bloqueo o la auditoría se limita a la modificación directa del disco y no se extiende a la protección de carpetas: un modo distinto, informado como tal.

Runtime requirements not met

El interruptor dice activado, pero Defender no está en un estado en el que esa aplicación se sostenga. La propia interfaz de Windows lo seguirá mostrando como activo.

Defender not running

El propio Defender está detenido, lo que prevalece sobre lo que diga el ajuste. Enviarte a un interruptor que no cambia nada mientras el antivirus no vuelva a funcionar sería un consejo inútil.

Unknown mode

Defender devolvió un valor que se leyó correctamente pero que WinSight no documenta. Se mantiene como desconocido explícito en lugar de forzarse a una suposición.

Unavailable

La postura no se pudo leer ni validar. WinSight lo dice, en vez de dar a entender protección o exposición.

Cómo se ejecuta la comprobación

  • Forma parte de la comprobación integrity, junto a la firma de controladores, la integridad de memoria y el Arranque seguro, así obtienes la lectura durante un análisis normal, no como un trámite aparte.
  • Lee el proveedor WMI de Defender (la misma fuente que Get-MpPreference) y no necesita permisos de administrador.
  • Informa de las carpetas protegidas y de la lista de aplicaciones explícitamente permitidas. Si Defender le niega esa lista a un llamante sin elevar, WinSight la marca como que requiere elevación en lugar de mostrarla vacía: una lista vacía y una lista ilegible no son el mismo hecho.
  • Cuando la postura es notable, enlaza directamente con la página de protección contra ransomware de Seguridad de Windows, para que cambies el ajuste donde corresponde: en Windows.

Qué no hace esto

  • WinSight nunca activa ni desactiva el acceso controlado a carpetas. Nunca configura Defender. La lectura es de solo lectura y es el operador quien hace el cambio.
  • WinSight no bloquea el ransomware. Su propia función se basa en archivos señuelo opcionales más heurísticas de ráfagas de renombrado/borrado y de entropía en escritura: detecta una oleada de cifrado y te alerta, en modo de usuario. Detener un proceso en pleno cifrado exige un minifiltro de núcleo firmado que WinSight no distribuye, que es precisamente por lo que importa saber si el bloqueador de Windows está activo.
  • No es un antivirus ni un EDR, y leer un ajuste de Defender no es una auditoría de seguridad completa.
  • Nada de esto sustituye a las copias de seguridad. Una escritura bloqueada es mejor que una detectada, y un archivo restaurado es mejor que ambas.

Las dos capas juntas

Usado como corresponde, WinSight cubre el hueco entre ambas: Windows aplica la protección en el núcleo cuando el acceso controlado a carpetas protege de verdad, WinSight te avisa cuando no lo hace, y sus propios señuelos captan una oleada de cifrado que supere lo que quede. Ninguna capa se presenta como suficiente por sí sola. Consulta la herramienta de ransomware en detalle o la respuesta de la FAQ.

Fuentes: learn.microsoft.com/en-us/defender-endpoint/controlled-folder-access-overview · docs/DETECTIONS.md · src/WinSight.Ransomware/ControlledFolderAccessTriage.cs · src/WinSight.Ransomware/ControlledFolderAccessTriage.cs · src/WinSight.Ransomware/ControlledFolderAccessTriage.cs · src/WinSight.Ransomware/SecurityProducts.cs · CHANGELOG.md · src/WinSight.Ransomware/SecurityProducts.cs · src/WinSight.Ransomware/ControlledFolderAccess.cs · src/WinSight.Ransomware/ControlledFolderAccessReader.cs · docs/RANSOMWARE_DESIGN.md, verificado el 2026-07-24

Descargar WinSight

¿Te preguntas qué más se informa mal? Lee la postura de seguridad →