Volver al Blog

Defender apaga el botón de investigar: AIR deja de dispararse a mano

Puesto de trabajo vacío en una oficina técnica de noche: dos monitores apagados, teclado gastado, taza de café fría y una libreta abierta bajo la luz de un flexo

La documentación de Microsoft Defender for Endpoint tiene desde hace semanas un recuadro «Important» de dos párrafos. El primero dice que desde el 1 de septiembre de 2026 la investigación y respuesta automatizada —AIR— deja de correr como una experiencia de investigación separada y deja de estar disponible para dispararse a mano. El segundo dice qué hacer en su lugar: «para investigaciones bajo demanda, ejecuta un análisis antivirus completo». Ese día es mañana.

Vendemos EDR y MDR gestionado, o sea que ya sabes de qué pie cojeamos: nos conviene que te preocupe cualquier cosa que pase en tu consola de seguridad. Así que empezamos por lo que no nos conviene: a la mayoría de la gente que lea este artículo, el cambio de mañana no le pide hacer nada. Y luego vamos a lo que sí, que es más pequeño y más incómodo de lo que sugiere el titular.

Sesenta y un días de aviso, y aun así

El aviso salió por el sitio por el que salen estas cosas: el centro de mensajes del inquilino, con el identificador MC1411577, publicado el 2 de julio de 2026 y actualizado a finales de agosto. Del día de publicación a la fecha de efecto van sesenta y un días. La ventana de despliegue que declara el propio mensaje es «principios de septiembre de 2026», y el alcance son todos los entornos: nube mundial, GCC, GCC High y DoD.

Sesenta y un días es mucho aviso. Y aun así, la apuesta que haríamos —y es una apuesta, no un dato— es que en la mayoría de empresas de treinta o cincuenta personas nadie ha leído ese mensaje. No por dejadez: el centro de mensajes escupe decenas de avisos al mes, casi todos irrelevantes para ti, y el que importa va con la misma tipografía que el que anuncia un cambio de icono. Ya escribimos sobre esto cuando un parche de agosto rompió la impresión: el problema rara vez es que no avisen; el problema es que avisan de todo por el mismo sitio.

Lo que se rompe de verdad tiene nombre de endpoint

Hay dos formas de lanzar una investigación a mano, y hoy las dos siguen funcionando. Una es humana: abrir la lista de dispositivos, ver uno con nivel de riesgo alto, abrir su panel lateral y pulsar Initiate Automated Investigation. La otra es una llamada:

POST https://api.security.microsoft.com/api/machines/{id}/startInvestigation

Esa es la pieza que hay que buscar hoy. La API pide el permiso Alert.ReadWrite.All para aplicaciones o Alert.ReadWrite para credenciales de usuario, el rol de Active remediation actions, un cuerpo con un campo Comment obligatorio, y devuelve 201 Created con la investigación creada. Está limitada a cincuenta llamadas por hora. Si alguien de tu equipo montó en su día un flujo del tipo «alerta de gravedad alta fuera de horario → lanza investigación → avisa por Teams», ese flujo es exactamente lo que deja de funcionar.

Y aquí está lo desagradable del asunto: una integración que llama a un endpoint que ha dejado de responder no te avisa con una ventana roja. Devuelve un error en un sitio que nadie mira, o peor, se queda a medias sin devolver nada, y el runbook sigue apareciendo en la lista como si funcionara. Nosotros tratamos nuestras propias automatizaciones como servicios de producción justo por esto: inventariadas, con dueño y con ventana de actualización.

«Ejecuta un análisis completo» responde a otra pregunta

Empecemos por darle la razón a Microsoft en la parte que la tiene. El recuadro dice que las capacidades de detección y respuesta de AIR «ya están incluidas en la pila de protección antivirus predeterminada de Microsoft Defender y se ejecutan automáticamente». No tenemos ningún motivo para dudarlo y no vamos a insinuar que hoy tu parque esté menos protegido que ayer. No lo está.

Lo que sí sostenemos, y lo marcamos como lectura nuestra, es que la sustitución declarada no cubre el caso de uso que cubría el botón. Un análisis antivirus completo mira ficheros en un equipo. Una investigación automatizada, según describe la propia documentación, hace cuatro cosas más:

  • Se extiende sola. Si la entidad incriminada aparece en otro equipo, la investigación se amplía a ese equipo y arranca allí un manual de seguridad. Y hay un umbral concreto: si la expansión alcanza diez o más dispositivos desde la misma entidad, esa ampliación requiere aprobación y aparece en la pestaña de acciones pendientes.
  • Emite un veredicto por cada evidencia, y solo tres: malicioso, sospechoso o sin amenazas. Un análisis no emite veredictos: encuentra o no encuentra.
  • Convierte el veredicto en acciones —poner un fichero en cuarentena, parar un servicio, borrar una tarea programada— que quedan registradas en el Action center, pendientes o hechas, y se pueden deshacer.
  • Cuelga de la alerta y del incidente. No es una tarea suelta: es la respuesta a algo concreto que ha pasado, con su rastro.

La pregunta que hace el botón es «¿qué está pasando en este equipo y hasta dónde ha llegado?». La pregunta que hace un análisis completo es «¿hay ficheros malos en este disco?». Las dos son preguntas legítimas y no son la misma. Cuando estás delante de un equipo raro a las once de la noche —el caso que contamos con el servidor de impresión que corría como SYSTEM—, lo que necesitas saber no es si hay un fichero malo: es si lo que ha pasado ahí ha pasado también en otro sitio.

A quién no le pide nada esto

Si no usas Defender for Endpoint, esto no va contigo. Si lo usas y nunca has pulsado ese botón —que es el caso de la inmensa mayoría—, no tienes nada que hacer: la protección sigue corriendo. Si estás en Defender for Business, las capacidades de AIR vienen preconfiguradas y no son configurables, con automatización total activada de fábrica y aplicada a todos los dispositivos: no hay ningún nivel que ajustar y la remediación ya se hace sola. Y si nadie de tu organización ha escrito jamás un script contra la API de Defender, no hay nada que buscar.

Dicho de otra forma: esto no es una brecha, no es un CVE y no hay que quedarse el sábado. Es un cambio de superficie en una herramienta. Lo escribimos porque el mensaje dice, con estas palabras, que cualquier playbook, script o integración que inicie AIR dejará de funcionar después del 1 de septiembre de 2026.

El reloj de siete días que sí deberías mirar hoy

Mientras leíamos esas dos páginas nos encontramos otra cosa, que no tiene que ver con el botón y nos parece bastante más importante para una empresa mediana. Defender for Endpoint tiene cinco niveles de automatización. El interesante es el segundo, Semi — requerir aprobación para todas las carpetas: con ese nivel, cada acción de remediación espera a que una persona la apruebe en el Action center. Y la documentación añade una frase que conviene leer dos veces: las acciones pendientes caducan a los siete días, y si una acción caduca el comportamiento es el mismo que si se hubiera rechazado.

Ahora el detalle que lo convierte en una tarea concreta. Ese nivel semiautomático es el que quedó por defecto en los inquilinos creados antes del 16 de agosto de 2020 que nunca definieron grupos de dispositivos. Los creados a partir de esa fecha, en las mismas condiciones, quedaron en automatización total. Es decir: si tu tenant es de 2018 o 2019 y nadie tocó nunca los grupos de dispositivos, es probable que Defender lleve años detectando cosas, proponiendo la remediación y esperando un clic que nadie da. Y a los siete días esa propuesta se cae sola, con el mismo efecto que un «no».

Microsoft recomienda la automatización total y aporta su número: dice que, con los datos recogidos y analizados durante el último año, los clientes en automatización total tuvieron un 40 % más de muestras de malware de alta confianza eliminadas que los clientes en niveles inferiores. Es un dato del fabricante y lo tratamos como tal, pero el mecanismo detrás no necesita fe: si nadie aprueba, no se remedia.

Hay un tercer detalle en la misma página que va en la misma dirección: AIR necesita que Microsoft Defender Antivirus esté en modo activo o pasivo, y si el antivirus está desactivado o desinstalado, AIR no funciona correctamente. Suena obvio hasta que recuerdas que hay parques donde alguien desinstaló Defender Antivirus al meter otro producto. Es el mismo patrón que contamos cuando apagaron un EDR con un reinicio en modo seguro: la parte que falla casi nunca es la detección, es la condición de la que la detección depende y que nadie comprueba.

Lo que el aviso no dice

Dos cosas, y las decimos porque hemos visto circular las dos como si fueran hechos. La primera: el mensaje va de Defender for Endpoint y de su experiencia dentro del portal de Defender XDR. No dice nada sobre la investigación automatizada de Defender for Office 365, y como no lo dice, nosotros tampoco vamos a afirmar qué pasa ahí; si te afecta, la casilla que hay que comprobar es esa y no esta página. La segunda: el recuadro habla de la experiencia de investigación y del disparo manual. No dice que desaparezcan el Action center, las acciones pendientes ni la posibilidad de deshacer una remediación.

Un botón no es un procedimiento

Nos queda la parte de opinión, y es la que nos interesa de verdad. Si has sentido algo al leer que quitan el botón, merece la pena preguntarse qué era exactamente lo que ese botón sostenía. Porque un botón que hay que pulsar solo sirve si hay alguien mirando la pantalla en el momento en que hay que pulsarlo. Un martes a las once de la mañana lo hay. Un viernes a las ocho de la tarde, en una empresa de cuarenta personas con un responsable de IT que también arregla impresoras, no.

La diferencia entre comprar una herramienta y comprar un servicio está justo ahí, y no en la marca del agente. El agente lo tienes igual. Lo que cambia es si existe alguien de guardia con un procedimiento escrito para el momento en que salta la alerta, o si tu plan de respuesta era, sin haberlo dicho nunca en voz alta, «alguien verá el aviso y pulsará». Eso es exactamente lo que vendemos cuando vendemos EDR/MDR gestionado y soporte 24x7, y el argumento es interesado y además nos lo creemos: son las dos cosas a la vez.

Mañana no pierdes capacidad. Pierdes un sitio donde mirar. Y si eso te preocupa, el problema no lo ha creado Microsoft: llevaba tiempo ahí, tapado por un botón.

Lo que sí tiene fecha

De todo el artículo, una sola cosa caduca esta tarde: busca la cadena startInvestigation en tus runbooks, en tus Logic Apps, en los scripts de PowerShell y en cualquier integración que hable con la API de Defender. Si aparece cero veces, ya has terminado y puedes cerrar esta pestaña. Si aparece, tienes hasta esta noche para decidir qué pones en su lugar.

Lo demás no tiene fecha y pesa más: en qué nivel de automatización están tus grupos de dispositivos, si el Action center acumula pendientes de hace días, y si Defender Antivirus sigue en modo activo o pasivo en los equipos donde esperas que todo esto funcione. Ninguna de las tres cosas cambia mañana. Llevan tiempo como estén.

Fuentes (consultadas el 31 de agosto de 2026): el aviso literal de retirada, la frase sobre las capacidades ya incluidas en la pila antivirus, la recomendación de ejecutar un análisis completo para investigaciones bajo demanda, las dos formas de arranque de una investigación (por alerta y manualmente con Initiate Automated Investigation desde el panel del dispositivo), la expansión de ámbito con el umbral de diez o más dispositivos, los tres veredictos, los ejemplos de acciones de remediación y el requisito de Defender Antivirus en modo activo o pasivo salen de «Use automated investigations to investigate and remediate threats» (Microsoft Learn). Los cinco niveles de automatización, la caducidad de las acciones pendientes a los siete días con el mismo efecto que un rechazo, los valores por defecto según si el inquilino se creó antes o a partir del 16 de agosto de 2020, el comportamiento de Defender for Business y la cifra del 40 % más de muestras de malware de alta confianza eliminadas salen de «Automation levels in automated investigation and remediation» (Microsoft Learn), que reproduce el mismo recuadro de retirada. El método, la ruta POST /api/machines/{id}/startInvestigation, el límite de cincuenta llamadas por hora, los permisos Alert.ReadWrite.All y Alert.ReadWrite, el rol Active remediation actions, el campo Comment obligatorio y la respuesta 201 Created salen de la referencia de la API Start Investigation. El identificador MC1411577, la fecha de publicación del 2 de julio de 2026 con una actualización posterior a finales de agosto (el día exacto varía entre los resúmenes públicos que hemos podido consultar), la ventana de despliegue de «principios de septiembre de 2026», el alcance a nube mundial, GCC, GCC High y DoD, y la frase de que los flujos que usen AIR dejarán de funcionar después del 1 de septiembre, proceden del texto del mensaje del centro de mensajes de Microsoft 365. Son nuestras, y las marcamos como criterio y no como hechos publicados: el cálculo de los sesenta y un días entre publicación y fecha de efecto; la lectura de que el endpoint startInvestigation deja de responder mañana, porque la referencia de la API no lleva aviso de retirada y quien lo dice es el mensaje del centro de mensajes, no la documentación del endpoint; la lectura de que un análisis antivirus completo responde a una pregunta distinta de la que respondía una investigación; la suposición —declarada como apuesta— de que en la mayoría de pymes nadie ha leído el aviso; la advertencia sobre integraciones que fallan en silencio; la lectura de que un inquilino anterior a agosto de 2020 sin grupos de dispositivos puede llevar años acumulando acciones que caducan solas; y toda la sección final sobre la diferencia entre un botón y un procedimiento.

¿Sabes qué pasa con una alerta tuya un domingo?

Miramos en qué nivel de automatización está tu Defender, si tienes acciones pendientes caducando solas y qué integraciones tuyas llaman a APIs que ya no existen. Si sale que lo tienes bien montado, te lo decimos igual y no te vendemos nada.

Hablar con everyWAN
EDR/MDR  ·  Soporte IT 24x7  ·  Automatización e IA

Etiquetas:

Compartir:

Suscríbete a nuestra newsletter

Para recibir historias del mundo IT, novedades de everyWAN y ofertas exclusivas para suscriptores, date de alta a nuestra lista de correo

everyWAN
everyWAN