Microsoft defensorfor Endpoint ahora ofrece administración de bibliotecas para herramientas y scripts de respuesta en vivo. Los equipos de seguridad cargan, organizan y analizan activos de investigación de forma proactiva desde el portal. No más cargas a mitad de sesión durante incidentes activos.
La función se lanzó el 16 de febrero de 2026. Los analistas cargaron previamente scripts y ejecutables de PowerShell durante las sesiones en vivo. Esto ralentizó los tiempos de respuesta y creó inconsistencia entre los equipos.
Ahora los equipos preparan las herramientas de forma centralizada. Copilot analiza los scripts automáticamente en busca de resúmenes de comportamiento y riesgos de seguridad. Todo permanece organizado y listo para auditorías antes de que se activen las alertas.
Ami Barayev, director principal de productos, afirmó:"Esta mejora mejora la preparación operativa, mejora la visibilidad y el control, y agiliza los flujos de trabajo de SOC". Anuncio completo
Funciones de gestión de biblioteca
La administración centralizada cubre la carga, vista previa y limpieza. Los analistas manejan guiones fuera de las investigaciones activas. Las herramientas precargadas se activan instantáneamente durante los incidentes.
Capacidades principales:
- PowerShell previo a la etapa, archivos por lotes, ejecutables
- Vista previa del contenido del script basado en portal
- Eliminación con un clic de herramientas obsoletas
- Coherencia en todo el equipo entre analistas
La integración de Copilot transforma scripts desconocidos en información procesable. Genera resúmenes, señala riesgos y asigna técnicas de MITRE ATT&CK automáticamente.
Los analistas junior ganan confianza con las explicaciones en lenguaje natural. No se necesita experiencia en PowerShell para comprender los conjuntos de herramientas heredados.
Copilot procesa scripts de biblioteca para un análisis instantáneo:
- Resúmenes de comportamiento: Qué hace cada guión
- Información sobre seguridad: Órdenes o técnicas arriesgadas
- mapeo de inglete: Tácticas de ATT&CK utilizadas
- Contexto de ejecución: Operaciones seguras versus peligrosas
Los analistas revisan los resultados de Copilot directamente en el portal. Reduce los errores de ejecución durante incidentes de alta presión.
Ejemplo de salida del copiloto:
Guión: cleanup_logs.ps1
Comportamiento: borra los registros de eventos de Windows
Riesgos: Puede obstaculizar la investigación forense
ATT&CK: T1070.001 – Borrar registros de eventos
Recomendación: utilizar únicamente poscontención
Implementación técnica
Acceso desde la página Live Response en el portal Defender. Estado de vista previa: Disponible ahora.
Flujo de trabajo:
- Vaya a Gestión de biblioteca
- Cargar guiones/herramientas de investigación
- Copilot analiza automáticamente
- Revisar resúmenes, eliminar los innecesarios
- Herramientas listas para cualquier sesión en vivo
No se necesitan editores externos. Portal se encarga de toda la gestión.
Beneficios del equipo SOC
Preparación: Herramientas listas antes de incidentes
Consistencia: Biblioteca de scripts estandarizada
Velocidad: Cero retrasos en la carga
Seguridad: Análisis de riesgos del copiloto
Auditoría: Historial limpio y aprobaciones
Los analistas junior avanzan más rápido. Los ingenieros superiores se centran en la respuesta, no en la gestión de herramientas.
Comparación: antes vs después
| Aspecto | Anterior | Gestión de biblioteca |
|---|---|---|
| Tiempo de carga | Durante la sesión en vivo | Pre-escenificado |
| Organización | Por analista | Centralizado |
| Revisión de guión | Editores externos | Portal + Copiloto |
| Consistencia del equipo | Variable | Estandarizado |
| Limpieza | Manual | Un clic |
| Análisis | Ninguno | Copiloto + INGLETE |
Implementación y acceso
Estado: Vista previa disponible el 16 de febrero de 2026
Ubicación: Portal de Defender > Live Response > Gestión de biblioteca
Requisitos: Licencia de Microsoft Defender para endpoints
Los equipos crean bibliotecas de inmediato. El análisis de copiloto funciona en cargas existentes.
Mejores prácticas
- Clasificar por categorías: Etiquetar scripts por función (clasificación, remediación, análisis forense)
- Documento: Agregar resúmenes de Copilot a los runbooks
- Revisar: Limpieza mensual de herramientas no utilizadas
- Tren: Incorporar analistas al flujo de trabajo de la biblioteca
- Auditoría: Seguimiento de patrones de uso de secuencias de comandos
Preguntas frecuentes
Cuando esté disponible?
Vista previa del 16 de febrero de 2026.
¿Qué tipos de archivos son compatibles?
PowerShell, archivos por lotes, ejecutables para respuesta en vivo.
¿Copilot analiza qué?
Comportamiento, riesgos de seguridad, mapeos MITRE ATT&CK.
¿Dónde acceder?
Portal de Defender > Live Response > Gestión de biblioteca.
¿Reemplaza las cargas en vivo?
No, suplementos con opción de preestadificación.
¿Beneficios del analista junior?
Explicaciones en lenguaje natural, advertencias de riesgo.
¿Estado actual?
Avance; Cargue y analice scripts ahora.
