Mostrando entradas con la etiqueta GPO. Mostrar todas las entradas
Mostrando entradas con la etiqueta GPO. Mostrar todas las entradas

jueves, 27 de febrero de 2020

Detecting Group Policy Health Issues

La administración de configuraciones de forma centralizada con Objetos de Directiva de Grupo o GPOs es frecuente en un entorno de Dominio o Active Directory, pero en entornos complejos donde hay varias GPOs, filtros de seguridad, filtros WMI y una jerarquía grande de Unidades Organizativas, Dominio y Sitios puede dificultar cómo se están aplicando configuraciones para un determinado usuario, en un equipo especifico o una OU en concreto.

Microsoft dispone de varias herramientas para ayudarnos con la monitorizan de la infraestructura de GPOs y las configuraciones que se aplican.

El comando GPResult nos permite verificar las configuraciones que se están aplicando a nivel de usuario y de equipo:  

GPResult /R .Muestra por pantalla las configuraciones aplicadas.
GPResult /h Informe.html .Genera un informe en HTML.

Desde la consola de administrador de Objetos de Directiva de Grupo también podemos ejecutar el asistente Group Policy Results Wizard, para generar informes de configuración.


Detecting Group Policy Health Issues
Desde esta consola de administración, seleccionando el dominio se puede ver el estado de salud de la propia infraestructura de las GPOs, replicación, estado de los controladores de dominio, etc:


Examining Group Policy Event Logs
Ademas el funcionamiento de las GPOs genera registros en el sistema que podemos monitorizar desde el visor de eventos:


Todas estas herramientas nos permiten monitorizar el buen funcionamiento de las configuraciones que aplicamos mediante GPO.

Seguridad a lo Jabalí para Todos!!

domingo, 22 de diciembre de 2019

Directivas de Opciones de Seguridad

Las Opciones de Seguridad permiten gestionar una serie de elementos críticos para la seguridad del sistema y definir algunas de estas directivas evita o minimiza el efecto de algunos ataques conocidos.

Un ejemplo seria la configuración de la directiva que renombra la cuenta de administrador, obligando a un posible atacante a descubrir, la contraseña y además el nombre de la cuenta.



Las restricciones de dispositivos extraíbles o requerir el uso de Smart card para el proceso de autenticación son buenos ejemplos del proceso de Hardening que se puede aplicar a un sistema operativo Windows con las Opciones de Seguridad de las Directivas de Grupo, pero hay otras muchas opciones muy interesantes que es necesario revisar para comprobar si podrían adaptarse a las necesidades de nuestro entorno para mejorar la seguridad de la infraestructura de la organización.

Seguridad a lo Jabalí para Todos!!

sábado, 21 de diciembre de 2019

Configuración de Derechos de Usuario

En la sección de Configuración de Seguridad de Equipo están disponibles las opciones para la administración de Local Policies o Directivas Locales, que a su vez se divide en tres categorías, como se aprecia en la siguiente imagen:


Los Derechos de usuario conforman una lista de opciones permitidas para un usuario después de autenticarse, comprenden desde unir un equipo al dominio a realizar un backup o el permiso de iniciar sesión de forma local en una máquina o a través del servicio de escritorio remoto.

La configuración de algunas de estas características para que se adapte a las necesidades de nuestro entorno de trabajo puede aumentar considerablemente la seguridad de la organización.

 
Todos estos derechos se pueden configurar con GPOs y es muy interesante conocer y configurar algunos de estos servicios para aumentar la seguridad de las organizaciones.

Algunos Derechos de usuario son:
Access Credential Manager as a trusted caller, Access this computer from the network, Act as part of the operating system, Add workstations to domain, Adjust memory quotas for a process, Allow log on locally, Allow log on through Remote Desktop Services, Back up files and directories, Bypass traverse checking, Change the system time, Change the time zone, Create a pagefile, Create a token object, Create global objects, Create permanent shared objects, Create symbolic links, Debug programs, Deny access to this computer from the network, Deny log on as a batch job, Deny log on as a service, Deny log on locally, Deny log on through Remote Desktop Services, Enable computer and user accounts to be trusted for delegation, Force shutdown from a remote system, Generate security audits, Impersonate a client after authentication, Increase a process working set, Increase scheduling priority, Load and unload device drivers, Lock pages in memory, Log on as a batch job, Log on as a service, Manage auditing and security log, Modify an object label, Modify firmware environment values, Perform volume maintenance tasks, Profile single process, Profile system performance, Remove computer from docking station, Replace a process level token, Restore files and directories, Shut down the system, Synchronize directory service data y Take ownership of files or other objects.

Seguridad a lo Jabalí para Todos!!

jueves, 19 de diciembre de 2019

Directivas de Configuración de Cuenta

Las directivas de configuración de cuenta se aplican una solo una vez a nivel de dominio, es decir, que no podemos aplicar varias políticas de contraseña en el mismo dominio utilizando GPOs, aunque es posible asignar diferentes políticas de contraseña a grupos de seguridad con PassWord Settings Objects o PSOs.





Las directivas de configuración de cuenta a su vez se dividen en tres tipos:
  • Directiva de Contraseña: Especifican las características aplicadas a las contraseñas de autenticación: Longitud y complejidad del Password, tiempo de vigencia de la contraseña, histórico de contraseñas con la condición de repetición de password y almacenamiento cifrado de contraseñas. 
  • La Directiva de Bloqueo de Cuenta define la cantidad de errores de autenticación permitidos, además de las opciones de tiempo de bloqueo y tiempo de reinicio de las cuentas de los usuarios. 
  • Directivas Kerberos. Este conjunto de directivas permite configurar el tiempo de concesión de los tickets Ticket Granting Ticket TGT del servicio Kerberos y el tiempo de renovación de esos tickets. Además de la directiva que define la tolerancia de sincronización del servicio de tiempo en el entorno de dominio y otra para forzar las restricciones de autenticación de los usuarios.



Seguridad a lo Jabalí para Todos!!

miércoles, 18 de diciembre de 2019

Directivas de Seguridad en Windows

Las Directivas de Configuración de Seguridad abarcan la configuración de multitud de elementos y componentes del sistema, desde la implementación de certificados digitales a la configuración de contraseñas en las cuentas de usuario o las reglas de conexión mediante el Firewall de Windows.

Aunque existen algunas directivas de grupo relacionadas con la seguridad o componentes de seguridad que se encuentran en otra ubicación, la mayor parte de las GPOs de seguridad están en la ruta: Computer Configuration/Policies/Windows Settings/Security Settings



Las directivas de seguridad de Windows se dividen en:
  • Directivas de Contraseña
  • Directivas de Bloqueo de Cuenta
  • Directivas Kerberos

Seguridad  a lo Jabalí para Todos!!

lunes, 16 de diciembre de 2019

Configuración de Directivas de Auditoría de Seguridad Avanzada

Auditoría de seguridad
Las Directivas de Auditoría permiten definir un conjunto de condiciones para que el sistema operativo pueda generar registros asociados a un componente, servicio o función del equipo. Entre estas auditorías se deben resaltar los eventos asociados al inicio o intento de inicio de sesión, o la auditoría de acceso a objetos que permite registrar el uso o el intento de acceso a un recurso del sistema. En todo este tipo de auditorías se puede registrar el uso del elemento auditado, el intento de uso no autorizado o ambos:



La administración de certificados mediante directivas de grupo se encuentra en la siguiente ruta:
Computer Configuration/Windows Settings/Security Settings/Public Key Policies

Configuración de Directivas de Auditoría Avanzada
En Windows Server 2012 y Windows Server 2016 aumenta de 9 a 53 el número de eventos a auditar, lo que permite ser más selectivo en el proceso de auditoría.

La Configuración de Directivas de Auditoría Avanzada esta en:
Security Settings\Advanced Audit Policy Configuration\Audit Policies

y permite configurar las directivas de una forma mucho más precisa, activando los registros y eventos específicos para el elemento que se desee auditar.

No es recomendable combinar los dos tipos de auditoría, en el caso de utilizar la configuración de directivas de auditoría avanzada es preciso habilitar la directiva ubicada en la ruta

Computer Configuration \Policies \Windows Settings \Security Settings \Local Policies \Security Options
  • Audit: Force audit policy subcategory settings (Windows Vista or later) to override audit policy category settings
Esto evitará conflictos entre configuraciones similares forzando que se ignore la auditoría básica de seguridad. 

Seguridad a lo Jabalí para Todos!!

viernes, 22 de noviembre de 2019

Cifrar Servidores de Archivos en 3 clicks

Proteger las comunicaciones de nuestros Servidores no es una tarea sencilla, en muchos casos desplegamos Servidores para uso interno de la organización y estos recursos deben estar fuera del alcance de accesos no autorizados.

El Firewall de Windows permite configurar con Reglas de Conexión en las que podremos cifrar la comunicación y autenticar: los clientes, el servidor o ambos, ademas Firewall de Windows con Seguridad Avanzada esta disponible en las configuraciones mediante Objetos de Directiva de Grupo o GPO lo que facilita la implantación en una organización.

En el caso de hoy vamos a hablar de otra configuración mediante GPO que también permite de forma sencilla configurar la seguridad en las conexiones de los servidores de un entorno de Dominio.

En la Configuración de Equipo, Configuración de Seguridad de Windows están las opciones de: IP Security Policies on Active Directory 

Estas configuraciones permiten definir las condiciones de comunicación de los servidores del dominio, y son muy fáciles de configurar, como se puede observar en la siguiente imagen...



En las características avanzadas se puede definir los protocolos empleados para la autenticacion y el cifrado, de forma que tenemos un control total de los protocolos empleados..


Una forma rápida y sencilla de implementar mejoras en la seguridad de los servidores de una organización.

Seguridad a lo Jabalí para Todos!!

lunes, 6 de junio de 2016

Eliminar la Directiva de Resolución de Nombres en clientes de DirectAccess

DirectAccess es una de las tecnologías mas interesantes de Microsoft desde Server 2008 y especialmente a partir de Windows Server 2012

Esta característica permite gestionar acceso remoto a un entorno empresarial de una forma muy cómoda para los equipos clientes de forma que puedan acceder a los recursos de la empresa desde cualquier ubicación.

Ademas permite de realizar estas conexiones de forma segura con cifrado y diversos métodos de autenticación, todo ello con unas reglas de conexión y seguridad que se aplican mediante directiva de grupo GPO

En algunas ocasiones el equipo cliente puede recibir una directiva con una configuración errónea de una regla de conexión o de resolución de DNS, en estos casos hay que proceder a eliminar ese valor que aplico la directiva de forma manual.

Remove-DnsClientNrptRule -Name "DA-{COD_Regla}" -PassThru

En caso de no funcionar, el valor de registro que hay que eliminar esta en.
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\WindowsNT\DnsClient\DnsPolicyConfig

Luego limpiar el cache DNS

Desde PowerShell
  • $nrpt = 'HKLM:\SOFTWARE\Policies\Microsoft\Windows NT\DNSClient\DnsPolicyConfig'
  • Get-ChildItem -Path $nrpt| ForEach {Remove-Item $_.pspath}
  • Restart-Service DNSCache

Step By Step in Windows 7


Además dispones de varias opciones de configuración del cliente de DirectAccess mediante PowerShell  
DirectAccess Client Cmdlets in Windows PowerShell

Seguridad a lo Jabalí para Todos!!

jueves, 19 de mayo de 2016

GPO Generar Contenedor Central Plantillas Administrativas

En una estructura de Directorio Activo las Directivas de Grupo o GPO son una herramienta de administración indispensable para gestionar nuestro entorno empresarial, entre estos elementos figuran las plantillas administrativas, una excelente recomendación es generar un contenedor central para estas plantillas de forma que todos los controladores del dominio utilicen las mismas...

 


StepByStep:
  • Crear el directorio PolicyDefinitions en la carpeta compartida
\\nombredominioFQDN\sysvol\nombredominioFQDN\policies

  • Copiar a ese directorio el contenido de directorio
%systemroot%\PolicyDefinitions

Para añadir más plantillas en
\\nombredominioFQDN\sysvol\nombredominioFQDN\policies\PolicyDefinitions


Seguridad a lo Jabalí para Todos!!

miércoles, 3 de octubre de 2012

Directivas de Restricción de Software y AppLocker (II de III)

Ayer hablábamos sobre las directivas de Restricción de software, una de las herramientas que es indispensable conocer en entornos empresariales sobre sistemas Microsoft para configurar una política adecuada de instalación y uso de los recursos de la empresa. Continuamos con los tipos de Reglas de Restricción de Software que podemos implementar…

Reglas de Ruta
Permite especificar un archivo, carpeta o clave del Registro como al objetivo de una directiva de restricción de software. Cuanto más específica sea una regla de ruta, mayor será su prioridad.

Ejemplo:
Una regla de ruta que establece el archivo C: \Archivos de programa \Application \App.exe Sin restricciones y la carpeta C: \Archivos de programa \Application en No permitido, la norma específica tiene prioridad y la aplicación se puede ejecutar.

El comodín se puede utilizar, pero es conveniente saber que las Reglas que emplean un comodín son menos específicas que las reglas que utilizan la ruta completa de un archivo. …\ Application\*. Exe

El inconveniente de las reglas de ruta es que se basan en rutas de archivos y carpetas, un atacante podría ejecutar la misma aplicación en otro directorio o renombrar el archivo. Las Reglas de ruta funcionan sólo cuando los permisos del sistema operativo subyacente no permiten mover o cambiar el nombre.

Reglas Hash
Generan una huella digital que identifica un archivo en función de sus características binarias. Esto significa que un archivo crea un hash identificable independientemente del nombre asignado o la ubicación. Además no requieren que el archivo tenga una firma digital.

El inconveniente crear un hash por archivo. No se puede crear reglas hash automáticamente para las políticas de restricción de software, hay que generar cada regla manualmente, también se deben modificar cada vez que se aplica una actualización de software de una aplicación.

Reglas de Certificado
Las reglas de certificado utilizan un certificado firmado con el código editor del software para identificar las aplicaciones. Múltiples aplicaciones se pueden agrupar en una única regla. No es necesario modificar una regla de certificado en el caso de que una actualización de software.

Para configurar una regla de certificado, deberá obtener un certificado del proveedor. Las reglas de certificado imponen una carga de rendimiento en el equipo debido a que la validez del certificado se debe comprobar antes de que la aplicación se pueda ejecutar.
Otra desventaja de las reglas de certificado es que se aplica para todo el software de un proveedor, los usuarios pueden ejecutar cualquier aplicación que se valide mediante ese certificado de proveedor.

Reglas de Zona de Red
Se aplican solo al Windows Installer (. MSI) obtenidos mediante Internet Explorer. Las reglas de zona no funcionan en aplicaciones, como. Exe obtenidos mediante el navegador.

La diferenciación de paquetes de instalación basada en el sitio de la que fueron descargados puede tener como posibles ubicaciones: Internet, Intranet, Sitios restringidos, Sitios de confianza y Mi PC.


Seguridad a lo Jabalí para Todos!!

martes, 2 de octubre de 2012

Directivas de Restricción de Software y AppLocker (I de III)

Hoy en día es necesario limitar las aplicaciones que los usuarios pueden ejecutar y existen dos tecnologías en Windows7 con ese propósito: AppLocker y las directivas de restricción de software, es posible bloquear una aplicación concreta o asegurarse de funcionen sólo las aplicaciones de una lista aprobada en su organización, restringir programas, archivos de instalación, guiones, e incluso librerías DLL.

Las Directivas de restricción de software estan en Windows XP, Vista, Server 2003 y Server 2008 y se gestionan mediante Directivas de grupo en la ruta...
Configuración del equipo \Windows \Configuración de seguridad \Software



Las directivas de restricción de software se aplican en un orden en particular, con la norma más explícita tipos primordiales tipos de reglas más generales. El orden de precedencia de lo más específico (hash) a menos específico es la siguiente:
  1. Reglas hash
  2. Las reglas de certificado
  3. Reglas de ruta
  4. Las reglas de zona
  5. Reglas predeterminadas
Si dos normas contradictorias con diferentes niveles de seguridad se establecen para el mismo programa, la regla más específica tendrá prioridad.

Niveles de seguridad y reglas predeterminadas
La regla por defecto se aplica cuando no hay software de Directiva de Restricción, solamente hay una regla predeterminada a la vez.Las tres reglas predeterminadas son:
  • Permitida, los usuarios no pueden ejecutar una aplicación si la aplicación no está permitida por una política de restricción de software existente.
  • Usuario básico, los usuarios son capaces de ejecutar aplicaciones si estas aplicaciones no requieren derechos administrativos de acceso. Los usuarios pueden acceder aplicaciones que requieren derechos administrativos de acceso sólo si una regla ha sido creada para esa aplicación.
  • Sin restricciones cuando esta norma se establece como regla predeterminada, un usuario es capaz de ejecutar aplicaciones.
Diferente de las directivas de AppLocker, que no utilizan las reglas de prioridad y donde un bloque en cualquier tipo de regla siempre tiene preferencia sobre cualquier regla de permiso.

Directivas de restricción a todos los archivos de software, excepto las bibliotecas, incluyendo archivos DLL.

Si el nivel predeterminado está establecido en No permitido y configura la directiva  que se aplican a todos los archivos de software, se debe tener presente que hay que configurar las reglas para todas y cada una de las DLLs utilizados por un programa para poder usar ese programa, de lo contrario esa DLL no tendrá permitido ejecutarse en el Sistema Operativo.




Puede utilizar la aplicación de restricción de software para todos los usuarios o todos los usuarios excepto para los miembros del grupo de administradores locales. 

También puede utilizar esta política para especificar si las reglas de certificado se cumplen o ignoran.

Modificar la directiva de tipos de archivo, determina qué extensiones de archivo deben ser reconocidos como ejecutables y las directivas de restricción de software. No se puede eliminar el archivo ejecutable estándar extensiones: com, exe, vbs son reconocidos como ejecutables. 

Seguridad a lo Jabalí para Todos!!

Archivo del blog

Consultor e Instructor de Sistemas y Seguridad Informática en Asturias