Windows

7 ajustes de seguridad de Windows 11 que conviene revisar aunque uses Microsoft Defender

Revisa Smart App Control, SmartScreen, phishing, integridad de memoria, Arranque seguro y TPM para reforzar la seguridad de Windows 11.

Microsoft Defender ofrece protección antivirus integrada en Windows 11, pero no es la única capa de seguridad disponible. El sistema incluye controles adicionales para bloquear aplicaciones poco fiables, detectar phishing, proteger procesos críticos de Windows y verificar que el equipo arranca con componentes de confianza.

No todos estos ajustes deben activarse a ciegas. Algunas opciones dependen del hardware, otras pueden causar incompatibilidades con controladores antiguos y ciertas funciones, como Control Inteligente de Aplicaciones, no están disponibles de la misma forma en todos los equipos.

Antes de cambiar nada, abre Seguridad de Windows

  1. Abre Configuración en Windows 11.
  2. Entra en Privacidad y seguridad.
  3. Selecciona Seguridad de Windows.
  4. Pulsa Abrir Seguridad de Windows.

Antes de continuar, comprueba también que Windows Update no tenga actualizaciones pendientes. Varias de estas protecciones dependen de componentes del sistema, controladores y firmware actualizados.

1. Revisa Control Inteligente de Aplicaciones

Control Inteligente de Aplicaciones, también conocido como Smart App Control, intenta impedir la ejecución de aplicaciones malintencionadas, potencialmente no deseadas o que Windows no considera suficientemente fiables.

  1. En Seguridad de Windows, abre Control de aplicaciones y explorador.
  2. Entra en la configuración de Control Inteligente de Aplicaciones.
  3. Comprueba si aparece como Activado, Evaluación o Desactivado.
  4. Si Windows permite activarlo normalmente en tu dispositivo, mantenlo activado.

Si aparece en modo de evaluación, Windows está determinando si esta protección resulta adecuada para la forma en la que utilizas el equipo. No es necesario modificar el estado únicamente para forzar su activación.

La disponibilidad de Smart App Control depende de la configuración y el estado del sistema. Las versiones actuales de Windows pueden permitir activarlo manualmente en más situaciones que las primeras implementaciones, pero determinados equipos todavía pueden requerir un restablecimiento o una reinstalación para recuperar la función. No merece la pena restablecer un PC únicamente para activar este ajuste si el resto de protecciones está correctamente configurado.

2. Mantén activa la protección basada en reputación y SmartScreen

Microsoft Defender SmartScreen comprueba la reputación de archivos, aplicaciones, sitios web y descargas. Esta protección funciona antes de que el antivirus tenga que enfrentarse a determinadas amenazas ya ejecutadas en el sistema.

  1. Abre Seguridad de Windows.
  2. Entra en Control de aplicaciones y explorador.
  3. Selecciona Configuración de protección basada en reputación.
  4. Comprueba que Comprobar aplicaciones y archivos esté activado.
  5. Si utilizas Microsoft Edge, mantén también activo SmartScreen para Microsoft Edge.
  6. Comprueba igualmente la protección de SmartScreen para aplicaciones de Microsoft Store si aparece disponible.

Estas opciones permiten que Windows evalúe una descarga o aplicación antes de ejecutarla. Un aviso de SmartScreen no demuestra por sí solo que un archivo sea malware, pero no conviene ignorarlo sin comprobar antes el origen y la firma del programa.

3. Activa el bloqueo de aplicaciones potencialmente no deseadas

Las aplicaciones potencialmente no deseadas, conocidas como PUA, no siempre son malware. Pueden incluir programas que muestran publicidad no esperada, instalan software adicional, modifican configuraciones o consumen recursos sin aportar una utilidad clara.

  1. Ve a Seguridad de Windows > Control de aplicaciones y explorador > Configuración de protección basada en reputación.
  2. Localiza Bloqueo de aplicaciones potencialmente no deseadas.
  3. Activa la protección.
  4. Si aparecen opciones independientes, activa tanto el bloqueo de aplicaciones como el bloqueo de descargas.

El bloqueo de aplicaciones puede detectar software que ya se ha descargado aunque utilices otro navegador. El control específico de descargas está especialmente integrado con Microsoft Edge.

4. Activa los avisos de protección contra phishing

Windows 11 incorpora protección contra suplantación de identidad para detectar situaciones en las que la contraseña utilizada para iniciar sesión en Windows puede estar siendo introducida en una página o aplicación peligrosa.

  1. Abre Seguridad de Windows > Control de aplicaciones y explorador.
  2. Entra en Configuración de protección basada en reputación.
  3. Busca Protección contra suplantación de identidad (phishing).
  4. Mantén activa la protección frente a contenido malintencionado.
  5. Si aparecen disponibles, activa también los avisos sobre reutilización de contraseñas y almacenamiento inseguro de contraseñas.

Existe una limitación importante: esta protección se aplica a la contraseña escrita que utilizas para iniciar sesión en Windows 11. Por tanto, no debes interpretarla como un gestor de contraseñas ni como una protección universal de todas las credenciales almacenadas en el equipo.

5. Comprueba la integridad de memoria

Integridad de memoria forma parte de las funciones de Aislamiento del núcleo. Utiliza seguridad basada en virtualización para dificultar que código malintencionado o controladores vulnerables interfieran con procesos críticos de Windows.

  1. En Seguridad de Windows, entra en Seguridad del dispositivo.
  2. Selecciona Detalles del aislamiento del núcleo.
  3. Comprueba el estado de Integridad de memoria.
  4. Si tu hardware y tus controladores son compatibles, mantenla activada.
  5. Reinicia el PC si Windows lo solicita después de cambiar el ajuste.

Un controlador antiguo o incompatible puede impedir que esta protección se active. En ese caso, la primera opción debe ser buscar un controlador actualizado mediante Windows Update o el fabricante del dispositivo. Desactivar permanentemente la integridad de memoria solo para conservar un controlador antiguo reduce la protección del sistema.

6. Comprueba que Arranque seguro está habilitado

Arranque seguro protege la fase anterior al inicio completo de Windows al verificar que el software cargado durante el arranque sea de confianza y esté correctamente firmado.

  1. Abre Seguridad de Windows.
  2. Entra en Seguridad del dispositivo.
  3. Busca el apartado Arranque seguro y comprueba su estado.

Si aparece habilitado, no necesitas cambiar nada. Si está desactivado, su activación suele realizarse desde el firmware UEFI del equipo y no desde una simple opción de Seguridad de Windows.

No cambies de forma improvisada el modo de arranque, UEFI, Legacy o CSM. Una configuración incorrecta del firmware puede impedir que Windows arranque. Si necesitas habilitar Arranque seguro, utiliza las instrucciones específicas del fabricante de tu placa base o portátil.

7. Verifica que el TPM funciona correctamente

Windows 11 utiliza el Módulo de plataforma segura o TPM para proteger claves criptográficas y respaldar distintas funciones de seguridad. En los equipos compatibles con Windows 11, lo habitual es disponer de TPM 2.0.

  1. En Seguridad de Windows, abre Seguridad del dispositivo.
  2. Busca Procesador de seguridad.
  3. Entra en Detalles del procesador de seguridad.
  4. Comprueba que Windows detecta correctamente el TPM y que no muestra errores que requieran atención.

El TPM puede aparecer con nombres distintos en el firmware del fabricante. Si un PC compatible con Windows 11 no lo detecta, consulta la documentación oficial del equipo antes de modificar la UEFI. No borres ni restablezcas el TPM como medida genérica de seguridad, ya que puede afectar a claves y funciones de cifrado.

Cómo comprobar rápidamente si Windows detecta algún problema

Después de revisar estos ajustes, vuelve a la pantalla principal de Seguridad de Windows. Las áreas correctamente configuradas deberían aparecer sin advertencias que requieran intervención.

Un indicador amarillo suele señalar una recomendación que conviene revisar, mientras que un aviso rojo requiere atención. Esto no significa que todos los controles opcionales tengan que estar activados: Windows adapta algunas funciones a la versión instalada, el hardware disponible, los controladores y las políticas de administración del dispositivo.

También conviene evitar modificar manualmente Protección contra vulnerabilidades si no existe una necesidad concreta. Windows ya aplica una configuración predeterminada diseñada para la mayoría de usuarios, y cambiar mitigaciones individuales sin conocer su efecto puede provocar problemas de compatibilidad sin aportar una mejora práctica de seguridad.