Mostrando entradas con la etiqueta MCT. Mostrar todas las entradas
Mostrando entradas con la etiqueta MCT. Mostrar todas las entradas

jueves, 31 de marzo de 2022

Microsoft Labs ISO Windows Server

En las formaciones es habitual utilizar laboratorios con máquinas virtuales para realizar las demostraciones técnicas de configuraciones y el funcionamiento de caracteristicas y servicios. Microsoft proporciona versiones completamente funcionales de sus productos, para aprender a utilizar sus sistemas operativos: Windows o Windows Server, por ejemplo:

https://www.microsoft.com/en-us/evalcenter/evaluate-windows-server-2022
https://www.microsoft.com/en-us/evalcenter/evaluate-windows-11-enterprise

La ISO de Windows Server permite utilizar el sistema operativo durante un periodo de 180 días, lo que permite realizar varias configuraciones y conocer el ssitema en profundidad.

Es posible extender el tiempo de validez de las licencias de estas ISOS mediante el comando: slmgr -rearm como se aprecia en la siguiente imagen. 
Microsoft proporciona otros entornos donde estaran disponibles sus productos, como Microsoft 365, Azure, ademas de una plataforma de formación gratuita, en estos cursos se habilita la parte práctica con laboratorios interactivos para aprender a utilizar diversas tecnologías de Microsoft.

https://docs.microsoft.com/es-es/learn/browse

Uno de los aspectos más interesantes de estos cursos, son sus laboratorios de Microsoft Azure, que generan espacios virtualizados para realizar las prácticas, sin la necesidad de utilizar el propio equipo o una suscripcion personal de Azure.

Una excelente forma de aprender a configurar los recursos de sistemas operativos o servicios en la nube de Microsoft, de una forma totalmente gratuita.

Seguridad a lo Jabalí para Todos!!

sábado, 27 de noviembre de 2021

Authentication Policy Silos

Microsoft Dynamic Access Control DAC, permite trabajar con Claims y mejorar el sistema de permisos, servicios como AD FS y crear Authentication Policy y Authentication Policy Silos. En Seguridad Jabalí hablamos hace tiempo de como configurar DAC para mejorar el sistema permisos y la gestión de archivos:

Mejorar la Protección de Ficheros en Microsoft DAC (I de III)

Microsoft Dynamic Access Control DAC (II de III)

 


Hoy vamos a mostrar como configurar Authentication Policy y Authentication Policy Silos, pero primero veamos los aspectos técnicos de estas tecnologías...

Authentication policies:
Permite configurar directivas de autenticación en AD DS para aplicar a cuentas de servicios, equipos y usuarios.
Ofrece la posibilidad de personalizar los tickets TGT.
Utiliza claims (DAC) para condiciones personalizadas.

Las directivas de autenticación se implementan con una nueva clase de objeto de AD DS llamado directiva de autenticación, permite realizar configuraciones de Kerberos más restrictivas para cuentas de usuario o servicio específicas y posibilita utilizar claims de DAC para definir las condiciones que deben cumplir los usuarios, cuentas de servicio y / o dispositivos durante la conexión.

Los requisitos son:

  • Todos los Domain controllers deben ser Windows Server 2012 R2 o superior.
  • El nivel funcional del dominio debe ser al menos Windows Server 2012 R2.
  • Los DCs deben soportar Dynamic Access Control DAC.
  • Los equipos deben ser configurados para soportar DAC.
Al configurar una directiva de autenticación se puede configurar los siguientes parámetros:
  • Nombre de la política de autenticación y Descripción.
  • Si la política debe aplicarse (predeterminada) o si desea validar la política solo mediante restricciones de directiva de auditoría.
  • Cuentas a las que debe aplicarse la política. Las cuentas están en la configuración de la política de autenticación.
En las cuentas de usuario, servicio y equipo, se puede definir por separado:
  • El tiempo de vida TGT de la cuenta y Condiciones de control de acceso mediante claims de DAC para definir qué usuarios o servicios pueden utilizar qué dispositivos.
Las configuraciones se pueden realizar en las propiedades de cuenta de usuario del Centro de administración de Active Directory o las propiedades de la directiva de autenticación. Independientemente de dónde se configuren, se guardan en la directiva de autenticación.
  • Una vez configurado, se inicia sesión en un dispositivo o aparece el mensaje "Su cuenta está configurada para evitar que utilice este PC". En ambos casos, se registra un suceso.

Authentication policy silos: 

Los silos de políticas de autenticación permiten a los administradores configurar usuarios, cuentas de servicio y equipos dentro del mismo ámbito de seguridad para aplicar la misma política de autenticación.
Los Policy Silos permiten restringir el acceso a ciertas estructuras de archivos a identidades validadas por un Silo, al igual que las directivas de autenticación se pueden configurar en modo Auditoría o modo restrictivo.

  • Objeto AD DS.
  • Aplica directivas de autenticación centralizada para múltiples objetos.
  • Permite a los administradores configurar acceso a los archivos por Silo.

En el siguiente video tenéis la demostración paso a paso para configurar Microsoft Dynamic Access Control o DAC, trabajar con Claims y el sistema de permisos, crear Authentication Policy y Authentication Policy Silos.

 


Seguridad a lo Jabalí para Todos!!

martes, 19 de mayo de 2020

MIEExpert 2020-2021

Microsoft reconoce cada año, la labor de miles de docentes, profesores e instructores que comparten conocimientos con la comunidad, intentando crear espacios de enseñanza-aprendizaje mas innovadores y eficientes que permitan integrar las nuevas tecnologías en el proceso de aprendizaje.

El programa de Educación de Microsoft proporciona infinidad de recursos, formación y una comunidad de entusiastas de la enseñanza para colaborar por todo el planeta y mejorar la educación en todo el mundo.

Entre los reconocimientos del programa educación de Microsoft destaca un premio para los docentes mas innovadores denominado Microsoft Innovative Educator (MIE) Programs- MIE Expert en mi caso, tengo la suerte de formar parte de este programa como MIE Expert desde el año 2015 y es un privilegio renovar cada año.

Puedes unirte a esta iniciativa, como profesor o hacer que participe todo el centro educativo donde trabajas ¿A qué estas esperando?


Seguridad a lo Jabalí para Todos!!

jueves, 2 de abril de 2020

Microsoft Azure Pass Program

Microsoft proporciona varios servicios con el programa de formación para las certificaciones de producto, para facilitar el uso de la nube los instructores de Microsoft disponen de una serie de pases para el uso de Azure, actualmente Microsoft suspende el Azure Pass Program para priorizar los servicios prioritarios dependientes de Azure, como muy bien explica en este post:

Recientemente en el boletín de Microsoft Certified Trainer MCT se informa de la suspensión indefinida de los beneficios del programa Azure Pass y de esta forma liberar recursos que pueden ser prioritarios para ayudar en la situación actual...


Mas información en:

Seguridad a lo Jabalí para Todos!!

viernes, 27 de marzo de 2020

Certificaciones Retiradas a partir del 30 de Junio del 2020

Microsoft retira varias certificaciones profesionales a partir del 30 de Junio del 2020, los exámenes asociados a la obtención de dichos certificados dejaran de estar disponibles a partir de esa fecha. Las acreditaciones retiradas corresponden con los certificados MCSA, MCSE y MCSD, evolucionando hacia las nuevas rutas basadas en Roles.


Microsoft recomienda las siguientes rutas de certificación nuevas.

Los Certificados retirados el 30 de Junio son los siguientes:
  • MCSA: BI Reporting
  • MCSA: Dynamics 365 for Operations
  • MCSA: SQL 2016 BI Development
  • MCSA: SQL 2016 Database Admin
  • MCSA: SQL 2016 Database Dev
  • MCSA: SQL Server 2012/2014
  • MCSA: Universal Windows Platform
  • MCSA: Web Applications
  • MCSA: Windows Server 2012
  • MCSA: Windows Server 2016
  • MCSD: App Builder
  • MCSE: Business Applications
  • MCSE: Core Infrastructure
  • MCSE: Data Management & Analytics
  • MCSE: Productivity
¿Qué sucede después con mis certificados?
Los certificados obtenidos antes de esa fecha seguirán vigentes por un periodo de 2 años, posteriormente seguirán reflejándose en el histórico del transcript de Microsoft. Muchas de las tecnologías asociadas a estos certificados profesionales de Microsoft están activas hoy en día y tienen soporte para varios años, por este motivo, puede ser interesante obtener algunas de estas certificaciones mientras sea posible...


Seguridad  a lo Jabalí para Todos!!

jueves, 26 de marzo de 2020

Azure Security Center The Cyber Kill Chain

La cadena de eliminación fue creada por Lockheed Martin y se modeló a partir de un marco militar establecido para identificar y atacar objetivos enemigos. Este modelo consta de ocho fases, cada fase tiene asociados diferentes tipos de ataques y se dirige a distintos subsistemas. Están contemplados todos los vectores de ataque, desde inicios de sesión de fuerza bruta a virus y gusanos, representan la actividad en la cadena de eliminación.

Las alertas de Azure Security Center intentan detectar y reconocer comportamientos conocidos en cada fase de la cadena de eliminación y proporcionar al equipo de operaciones de seguridad la oportunidad de detener un ciberataque en curso. Security Center puede proporcionar los detalles necesarios para identificar la filtración y cerrar los sistemas en peligro. La alertas contienen información útil sobre qué ha desencadenado la alerta, los recursos atacados y el origen del ataque. La información incluida en una alerta varía según el tipo de análisis que se use para detectar la amenaza.

 

Las alertas de seguridad recopiladas se ven directamente en Azure Security Center en la página Información general, a través de herramientas de línea de comandos o mediante la API REST. El portal es la forma más fácil de ver las alertas: muestra un gráfico de las alertas actuales, coloreado por el nivel de gravedad: alto, medio o bajo.

Seguridad a lo Jabalí para Todos!!

miércoles, 25 de marzo de 2020

Implementar tu Propio Datacenter Network Controller

En Software Defined Networking se precisa un actor que controle de forma centralizada las redes virtuales, Network Controller es un rol de Windows Server. Este rol puede instalarse en un servidor físico o en máquinas virtuales, de forma independiente o en entornos de alta disponibilidad configurando un clúster en equipos físicos o clúster de Hyper-V.

El rol puede instalarse mediante cmdlets de Windows PowerShell como se puede apreciar en la siguiente secuencia de comandos:

#Instalar el Rol de Network Controller
Install-WindowsFeature -Name NetworkController –IncludeManagementTools
#La instalacion requiere reinicio del sistema operativo
Restart-Computer

 
Una vez finalizado el proceso de instalación del rol y el posterior reinicio del sistema se puede comprobar la instalación desde el propio Administrador del Servidor, donde se crea un nuevo enlace denominado Network Controller.


Network Controller se puede desplegar en una estructura de Active Directory y utilizara el protocolo Kerberos para los procesos de autenticación de usuarios y dispositivos de red, el controlador de red también se puede implementar fuera de un entorno de Dominio, en este caso el proceso de autenticación se realiza con certificados digitales.

Network Controller emplea una application programming interface API, denominada Southbound API que se encarga de la comunicacion con los diferentes dispositivos de la red, descubrir nuevos dispositivos o cambios en la configuración de estos y proporcionar toda la información necesaria del entorno de red. La otra API llamada Northbound API permite la administración de los dispositivos de red y la comunicación con Network Controller, mediante el uso de Windows PowerShell, Representational State Transfer REST API, o una aplicación de gestión con una interfaz gráfica como System Center Virtual Machine Manager SC VMM o System Center Operations Manager SCOM.

La imagen muestra el esquema lógico de Network Controller y la relación con los dispositivos de red:



Network Controller se puede utilizar para administrar los siguientes componentes de una estructura de red, tanto físicos como virtuales:
  • Datacenter Firewall. Esta función gestiona la aplicación de reglas de conexión a cada switch virtual, de forma que las reglas permanecen independientemente de la ubicación de la máquina virtual. 
  • Hyper-V VMs y virtual switches. Esta característica de Network Controller soporta Network Virtualization Generic Routing Encapsulation NVGRE y Virtual Extensible Local Area Network VXLAN y permite gestionar Hyper-V Network Virtualization, incluidos Hyper-V Virtual Switch y adaptadores de red virtuales instalados en máquinas virtuales, de forma que puedan distribuir directivas de red virtuales. 
  • Software Load Balancing (SLB) for SDN. Permite distribuir la carga de trabajo de la red de forma uniforme entre los recursos de red disponibles, se detalla su funcionamiento en este capítulo, mas adelante. 
  • Remote Access Service (RAS) Multitenant Gateways, Virtual Gateways y Gateway Pools. Proporciona servicios de Gateway a equipos y máquinas virtuales, permite configurar diferentes modelos de VPN con IPsec, GRE tanto Site-to-site como Point-to-site y enrutamiento mediante el protocolo Border Gateway Protocol BGP.
El proceso de configuración y administración puede realizarse mediante Windows PowerShell, una vez instalado el cluster se configuran los nodos de Network Controller Cluster. La siguiente imagen muestra el proceso completo en Windows PowerShell ISE y la salida del último cmdlet que muestra la verificación del proceso.


Windows Server permite desplegar la misma tecnología de virtualización que se utiliza en Microsoft Azure, en los siguientes sitios puedes ampliar información:


Seguridad a lo Jabalí para Todos!!

viernes, 6 de marzo de 2020

Entender Microsoft Azure: Software Defined Networking

La Reglas del Juego han cambiado, en muchas auditorias de seguridad nos encontramos con que parte de la infraestructura de Red no esta en las instalaciones del cliente, si no que se aloja On Cloud. En este escenario es importante entender el entorno de trabajo y las características de estos sistemas.

¿Como funciona Microsoft Azure?
Microsoft propone un nuevo concepto en la planificación y administración de infraestructuras y datacenters, utilizando las nuevas características de la tecnología de virtualización se desarrolla el concepto de Software Defined Networking SDN.

Las Redes definidas por software permiten administrar los dispositivos físicos y virtuales como switches o routers de una infraestructura de forma centralizada, virtualizar la capa de red generando una capa de abstracción entre los recursos utilizados como servidores y aplicaciones y la estructura de red que los comunica para después controlar el flujo de trafico con la administración de una serie de políticas o directivas determinadas.

Hyper-V Network Virtualization (HNV) es la evolución de la virtualización de servidores, el planteamiento es el mismo, permite configurar varias redes lógicas diferentes sobre una misma red de comunicación física. 


El adaptador de red virtual en HNV se asocia con dos IPs: Dirección del cliente (CA). Esta dirección permite al cliente el intercambio de tráfico de red con la máquina virtual y es visible en la máquina virtual y se puede alcanzar desde el cliente. La Dirección del proveedor (PA) se configura en la infraestructura de red física, no es visible en la máquina virtual pero aparece en el tráfico de los paquetes de la red que se intercambian con el servidor que ejecuta Hyper-V.

El aislamiento del resto de redes se consigue con un método de encapsulado utilizando los protocolos Network Virtualization Generic Routing Encapsulation NVGRE con un identificador de red Tenant Network ID TNI o Virtual eXtensible Local Area Network y el identificador VXLAN Network Identifier VNI:
  • Network Virtualization Generic Routing Encapsulation. Esta modalidad encapsula los paquetes de las máquinas virtuales mediante NVGRE el nuevo paquete identifica las direcciones de origen y destino PA IP y los identificadores de la subred virtual para permitir la comunicación. 
  • Virtual eXtensible Local Area Network. VXLAN utiliza el puerto 4789 de UDP en la capa de transporte, a la cabecera UDP se añade una cabecera VXLAN con el identificador de red VNI, los detalles del protocolo se definen en la RFC 7348.
En la imagen se muestra el esquema del paquete generado por el proceso de encapsulación del protocolo Network Virtualization Generic Routing Encapsulation NVGRE:


Seguridad a lo Jabalí para Todos!!

lunes, 2 de marzo de 2020

Nuevo MCSA Windows Server 2016 Online en New Horizons Madrid

Habitualmente estoy como Microsoft Certified Trainer en New Horizons Madrid, una excelente recomendación si tienes pensado preparar alguna certificación oficial de Microsoft, además imparten cursos Online, de forma que puedes realizar la formación desde cualquier sitio. En mi opinión, tanto la plataforma empleada para las clases como los laboratorios prácticos son excepcionales y la experiencia de este tipo de cursos es muy positiva.

El próximo 13 de Abril comenzaremos a impartir de forma Online el MCSA de Windows Server, esta es tu oportunidad para mejorar tu carrera profesional y aprender de forma detallada el funcionamiento de Windows Server.



Prepara las Certificaciones correspondientes al MCSA de Windows Server Online con nosotros en New Horizons Madrid. Inicio previsto el 13/04/2020.
  • Curso 20-740 Installation, Storage, and Compute with Windows Server 2016 (Examen 70-740)
  • Curso 20-741 Networking with Windows Server 2016 (Examen 70-741)
  • Curso 20-742 Identity with Windows Server 2016 (Examen 710-742)
Estos cursos garantizan el dominio sobre las capacidades principales de Windows Server 2016,  necesarias para reducir los costes de TI y aportar un mayor valor empresarial. Al mismo tiempo prepara para superar con éxito los exámenes de certificación correspondientes.
 
New Horizons Madrid: MCSA Windows Server 2016

Seguridad a lo Jabalí para Todos!!

sábado, 29 de febrero de 2020

PowerShell en Windows Server

Algunos de los nuevos Roles y características de Windows Server 2016 solo se pueden desplegar utilizando cmdlets de Windows PowerShell o necesitan alguna configuración posterior a la instalación que se debe realizar mediante el uso de comandos. Por ese motivo es imprescindible para cualquier profesional que desee gestionar Windows Server el dominar una serie de conocimientos básicos del funcionamiento de PowerShell.

La sintaxis de Windows PowerShell es muy intuitiva, los comandos o cmdlets son muy descriptivos y una vez familiarizados con los primeros cmdlets es realmente sencillo comprender cómo funcionan o para qué sirven otros comandos o scripts posteriormente.

Un comando está formado por un verbo y un nombre, normalmente, separados por un guion, después se definen los parámetros del cmdlet. Realizar operaciones en el sistema de archivos es fácil, además de poder utilizar alias conocidos como cd, del, erase, move o copy, la sintaxis de Windows PowerShell es muy simple.

Verbo-Nombre  –Parámetro [opción de parámetro] 
 


En Windows PowerShell v5 New-Item, Remove-Item y Get-ChildItem se han mejorado para admitir la creación y administración de enlaces simbólicos. El parámetro -ItemType para New-Item acepta un nuevo valor para este propósito denominado SymbolicLink.

La gestión de archivos puede realizarse con los cmdlet Get-Content, Set-Content y Out-File pero también admite los alias cat, gc o type, además de la redirección con el carácter  > o >> en función de si se debe crear o agregar información a un archivo. A continuación se muestran algunos ejemplos...

Get-Date | Set-Content -Path "C:\date.csv"
Get-Content Orig.xml | Set-Content DST.xml -Force -Encoding UTF8

Microsoft Research ha desarrollado un nuevo cmdlet denominado ConvertFrom-String que permite extraer y analizar objetos estructurados del contenido de cadenas de texto.

"Texto Prueba" | ConvertFrom-String
"Texto Prueba" | ConvertFrom-String -Delimiter "l2"
"Texto Prueba" | ConvertFrom-String -PropertyNames FirstWord, SecondWord

Además el modulo Microsoft.PowerShell.Archive proporciona cmdlets para realizar operaciones de compresión o descompresión ZIP de archivos y carpetas.

Compress-Archive [-Path] <String[]> [-DestinationPath] <String> [-CompressionLevel <String>] [-WhatIf] [-Confirm] [<CommonParameters>]
Expand-Archive [-Path] <String> [[-DestinationPath] <String>] [-Force] [-WhatIf] [-Confirm] [<CommonParameters>]

Windows PowerShell v5 puede transmitir datos estructurados entre un script y su host mediante un nuevo flujo de información estructurado. Write-Host se actualizó para emitir su salida en el flujo de información, además un nuevo cmdlet Write-Information junto con la API WriteInformation usa los parámetros -InformationVariable e -InformationAction  para brindar más flexibilidad.

En el libro Windows Server 2016: Administración, seguridad y operaciones de la Editorial 0xWord se explica ampliamente el uso de PowerShell en Servidores.

Seguridad a lo Jabalí para Todos!!

viernes, 28 de febrero de 2020

Windows Server DNS Security Step By Step

Microsoft proporciona una serie de características que permiten implementar mejoras en la seguridad de un entorno que utilice resolución de recursos mediante el protocolo DNS, la siguiente imagen resume las características de seguridad que podemos implementar en Windows Server:


En el siguiente video se explica como configurar todas estas características con detalle, un video paso a paso que te enseña a configurar un servidor DNS de forma segura, espero que os guste.


Para monitorizar la actividad de nuestro servidor DNS, Microsoft proporciona varias opciones de configuración desde la consola de administración:



Seguridad a lo Jabalí para Todos!!

jueves, 27 de febrero de 2020

Detecting Group Policy Health Issues

La administración de configuraciones de forma centralizada con Objetos de Directiva de Grupo o GPOs es frecuente en un entorno de Dominio o Active Directory, pero en entornos complejos donde hay varias GPOs, filtros de seguridad, filtros WMI y una jerarquía grande de Unidades Organizativas, Dominio y Sitios puede dificultar cómo se están aplicando configuraciones para un determinado usuario, en un equipo especifico o una OU en concreto.

Microsoft dispone de varias herramientas para ayudarnos con la monitorizan de la infraestructura de GPOs y las configuraciones que se aplican.

El comando GPResult nos permite verificar las configuraciones que se están aplicando a nivel de usuario y de equipo:  

GPResult /R .Muestra por pantalla las configuraciones aplicadas.
GPResult /h Informe.html .Genera un informe en HTML.

Desde la consola de administrador de Objetos de Directiva de Grupo también podemos ejecutar el asistente Group Policy Results Wizard, para generar informes de configuración.


Detecting Group Policy Health Issues
Desde esta consola de administración, seleccionando el dominio se puede ver el estado de salud de la propia infraestructura de las GPOs, replicación, estado de los controladores de dominio, etc:


Examining Group Policy Event Logs
Ademas el funcionamiento de las GPOs genera registros en el sistema que podemos monitorizar desde el visor de eventos:


Todas estas herramientas nos permiten monitorizar el buen funcionamiento de las configuraciones que aplicamos mediante GPO.

Seguridad a lo Jabalí para Todos!!

lunes, 13 de enero de 2020

Servicios de Cifrado en Windows Server

Windows Server 2016 dispone de servicios integrados en el propio sistema operativo para el cifrado de datos, Encrypted File System EFS basado en el sistema de archivos NTFS, permite a los usuarios cifrar carpetas y archivos desde Microsoft Windows 2000, sin ninguna instalación o configuración previa.

El cifrado de archivos utiliza una clave simétrica que cifra con la clave pública del usuario, que se almacena en el encabezado del archivo. Almacena el certificado con las claves públicas y privadas del usuario, o claves asimétricas, en el perfil del usuario. EFS utiliza como algoritmo predeterminado Advanced Encryption Standard AES con una clave de cifrado simétrica de 256 bits.

En las propiedades avanzadas de un contenedor esta el check para habilitar el cifrado con Encrypted File System


En Windows Server 2016 y Windows 10 están disponibles las siguientes características para EFS:
  • Group Policy Settings EFS. Las Directivas de Grupo permiten configurar la protección de EFS de forma centralizada.
  • Soporte para almacenar claves privadas en Smart cards.
  • Cifrado de archivos sin conexión. El usuario puede cifrar copias sin conexión de archivos de servidores remotos. Esta opción habilita el cifrado con una clave pública del usuario de cada archivo de la caché que almacenó.
  • Asistente de cambio de clave para Encrypting File System, permite reconfigurar los archivos cifrados utilizando un nuevo certificado para el cifrado, también es útil en situaciones de recuperación.
  • Limpieza selectiva. Una característica de Windows 10 es Selective Wipe, en un entorno corporativo, un administrador puede revocar la clave EFS en un dispositivo en particular.
En cualquier infraestructura en la que se utilicen métodos de cifrado es necesario diseñar un plan de prevención de pérdida de los datos en caso de que se pierdan las claves de cifrado o las cuentas de usuario y sus certificados asociados, para ese propósito EFS dispone de dos métodos:
  • Key Recovery Agent KRA. En las organizaciones que utilizan certificados EFS emitidos por CA, el agente de recuperación de claves puede permitir a una persona autorizada extraer las claves EFS para un usuario específico de la base de datos del servidor de certificados.
  • Data Recovery Agent DRA. El agente de recuperación de datos es una cuenta que tiene acceso a todos los archivos cifrados con EFS, es capaz de recuperar archivos si el propietario original pierde el acceso a su clave privada. La cuenta de administrador de un dominio está configurada como el agente de recuperación de datos predeterminado, esto presenta un riesgo de seguridad, el agente de recuperación de datos se puede configurar mediante la directiva de grupo para evitar esta situación.
BitLocker permite cifrar discos y volúmenes completos, incluido el volumen de sistema y también dispositivos extraíbles, está disponible desde sistemas Windows 7 o Server 2008, se instala como una característica del sistema y requiere un chip TPM 1.2 o superior, para aprovechar algunas de sus funcionalidades. En la siguiente imagen se aprecia la consola de administración de BitLocker.



BitLocker puede configurarse para proteger el arranque del sistema operativo, en un escenario con TPM en la opción de inicio avanzado, puede agregar un segundo factor de autenticación a la protección estándar de TPM: puede requerir que el usuario ingrese un PIN o proporcione una clave de inicio en una unidad flash USB.

BitLocker examina y verifica los siguientes componentes del sistema:
  • The BIOS and any platform extensions.
  • Optional read-only memory (ROM) code.
  • Master boot-record code.
  • The NTFS boot sector.
  • The Windows Boot Manager.
  • The core root of trust for measurement.
Otra característica de BitLocker ofrece la posibilidad de cifrar dispositivos extraíbles, se denomina BitLocker To Go, además BitLocker puede configurarse mediante directivas de grupo GPOs en la ruta: Computer Configuration\Administrative Templates\Windows Components\BitLocker Drive Encryption.

Seguridad a lo Jabalí para Todos!!

domingo, 12 de enero de 2020

Just Enough Administration JEA

Microsoft implementa nuevos controles para aumentar la seguridad en el manejo de credenciales en las organizaciones y restringir la concesión de privilegios a lo estrictamente necesario, el principio de la administración Just-In-Time que aplica Privileged Access Management PAM se complementa con Just Enough Administration para asegurar los privilegios correctos.

Just Enough Administration define un conjunto de cmdlets de Windows PowerShell para realizar actividades con privilegios, donde los administradores autorizan o habilitan los privilegios requeridos justo antes de que un usuario pueda realizar una tarea determinada y se conceden durante un período de tiempo. JEA es la tecnología de seguridad que habilita la administración delegada con Windows PowerShell, incluye compatibilidad para la ejecución bajo una identidad de red, la conexión a través de PowerShell Direct y la copia segura a y desde puntos de conexión de JEA.

JEA es parte del paquete  Windows Management Framework 5.0 con soporte desde Server 2008 R2 y define un control de acceso basado en roles RBAC. El primer paso es crear un archivo de configuración para la sesión de Windows PowerShell con extensión .pssc, para ello se utiliza el cmdlet New-PSSessionConfigurationFile como se muestra a continuación:
New-PSSessionConfigurationFile -Path "$env:Programdata\<JEAConfigDirectory>\<filename>.pssc"

El contenido del archivo de configuración generado se puede ver en la siguiente imagen:

El necesario configurar los siguientes parámetros en el archivo:
SessionType como RestrictedRemoteServer
SessionType = ‘ RestrictedRemoteServer’

Para que la sesión se ejecute con privilegios de administrador descomentar
# RunAsVirtualAccount = $ True

Configurar y descomentar la sección
# Roledefintions………..
 
Después de generar y configurar el archivo de configuración, se registra utilizando el cmdlet Register-PSSessionConfiguration como se muestra en el ejemplo:
Register-PSSessionConfiguration -Name <Name> -Path "ruta\<JEAConfigDirectory>\<filename>.pssc"

Para verificar el funcionamiento se puede conectar al equipo con una sesión remota de PowerShell.
Enter-PSSession -ComputerName <Name> -ConfigurationName <JEAConfigName> -Credential $cred

El cmdlet New-PSRoleCapabilityFile permite crear otro archivo para definir qué comandos y aplicaciones son visibles para las funciones, utiliza la extensión .psrc.
New-PSRoleCapabilityFile -Path "$env:Programdata\<JEAConfigDirectory>\<filename>.psrc"

Este archivo contiene secciones en las que puede definir qué módulos importar y qué funciones y cmdlets están expuestos, en la siguiente imagen se muestra el resultado del archivo creado.



Para empezar se recomienda, utilizar plantillas predefinidas con New-PSRoleCapabilityFile -Path <path> y New-PSSessionConfigurationFile -Path <Path> sin ningún otro argumento, los archivos generados contienen todos los campos de configuración aplicables, junto con comentarios que explican para qué puede usarse cada campo. De esta forma es sencillo crear un punto de conexión de JEA en un sistema habilitado y utilizando un editor de texto como PowerShell ISE.

Para ayudar en la implementación de JEA, está disponible JEA Helper Tool para su descarga en : https://gallery.technet.microsoft.com/JEA-Helper-Tool-20-6f9c49dd, que proporciona una GUI con la que crear archivos de configuración de sesión y generar funcionalidades de rol basadas en los registros de Windows PowerShell.



JEA Helper Tool es compatible con los siguientes sistemas operativos:
  • Windows Server 2016 
  • Windows Server 2012 o 2012 R2 con WMF 5.0 RTM
Esta publicada información adicional sobre esta herramienta en la siguiente dirección de Internet: https://blogs.technet.microsoft.com/privatecloud/2015/12/20/introducing-the-updated-jea-helper-tool

Microsoft ofrece una guía gratuita con información sobre la infraestructura de Just Enough Administration en: https://gallery.technet.microsoft.com/Just-Enough-Administration-6b5ad370


Seguridad a lo Jabalí para Todos!!

viernes, 27 de diciembre de 2019

PassWord Settings Objects Step By Step PSO

En Windows Server se pueden definir varias políticas de contraseñas en un dominio utilizando Fine-grained Password Policies, Windows crea un contenedor especifico para las configuraciones de contraseñas en System, este contenedor almacena los Objetos de Configuración de Contraseñas PSOs a los que se puede vincular grupos de seguridad o usuarios.

Fine-grained password policies se aplica a objetos de usuario, objetos InetOrgPerson o grupos de seguridad globales. Al vincular una PSO a un usuario o un grupo modifica un atributo denominado msDS-PSOApplied, que está vacío de forma predeterminada. Este enfoque trata la configuración de bloqueo de contraseña y cuenta no como requisitos de todo el dominio, sino como atributos de un usuario o grupo específico. Solo los administradores de dominio pueden configurar Password Settings objects o PSOs utilizando cmdlets de Windows PowerShell o el Centro Administrativo del Directorio Activo en System.


Password Settings Object PSO se puede crear y asignar desde Windows PowerShell

#Crear PSO
New-ADFineGrainedPasswordPolicy -Name "DomainUsersPSO" -Precedence 500 -ComplexityEnabled $true -Description "The Domain Users Password Policy" -DisplayName "Domain Users PSO" -LockoutDuration "0.12:00:00" -LockoutObservationWindow "0.00:15:00" -LockoutThreshold 10

#Asocia PSO al grupo IT
Add-ADFineGrainedPasswordPolicySubject DomainUsersPSO -Subjects IT

El valor de precedencia definido en el atributo msDS-PasswordSettingsPrecedence determina el resultado de la aplicación de multiples PSOs sobre el mismo objeto, indicando la preferencia o prioridad el valor más bajo.



Seguridad a lo Jabalí para Todos!!

martes, 24 de diciembre de 2019

Seguridad en el protocolo DHCP

El servicio de DHCP es aquel que permite asignar direcciones de red IPv4 o IPv6 de forma automatizada, este es un servicio critico en cualquier organización y debe protegerse de forma adecuada. Una suplantación de identidad de este servicio podría configurar los adaptadores de red de los equipos de forma que facilitaría otros ataques conocidos y la posibilidad de interceptar la información enviada o recibida por dichos equipos.
El problema con el protocolo DHCP es el mismo que comparten otros servicios y protocolos de comunicación, se diseñaron pensando en funcionar de forma eficiente dentro de un entorno seguro, en muchos casos la Red Local de una organización.
Microsoft proporciona una serie de tecnologías que permiten implementar mejoras en la seguridad de un entorno que utilice asignación de direcciones mediante DHCP.

Autorización de Servidores DHCP
El servicio DHCP requiere autorización dentro de una infraestructura de Directorio Activo, si un servidor que forma parte de un Dominio de Microsoft instala el rol de DHCP necesita autorización de una cuenta con privilegios en Active Directory para iniciar el Servicio DHCP.


DHCP Cluster
Windows Server 2016 permite configurar un Clúster de Servidores DHCP, al utilizar dos o más servidores se evita la pérdida del servicio por la “caída” de uno de los equipos, gracias al Clúster se mantiene la totalidad del Pool de direcciones disponibles, además la característica DHCP Clúster permite optimizar las Cargas de trabajo entre los Servidores que componen el Clúster.

Protección de Nombres DNS en DHCP
El servicio de DHCP permite asociar identificadores del servidor DHCP a los registros DNS que se crean en las actualizaciones de los registros de equipo que reciben la configuración del adaptador de red con DHCP, utilizando este ID se puede proteger la suplantación de nombres en las Zonas DNS por parte de un equipo que no disponga de este identificador de DHCP y trate de suplantar el registro del nombre de equipo en el DNS.


El Uso de Credenciales para las actualizaciones dinámicas de los registros DNS desde el Servidor de DHCP es otra medida de seguridad que es interesante configurar


Habilitar DHCP Guard
En los entornos virtualizados se puede habilitar DHCP Guard, esta medida evita que las máquinas virtuales suplanten servidores DHCP, el servidor descartara todo el tráfico DHCP de Servidores no autorizados. LA configuración de esta característica es muy sencilla, tanto desde el entorno gráfico de la consola de administración de Hyper-V en características avanzadas del Adaptador de Red como por línea de comandos con Windows PowerShell como se aprecia en la siguiente imagen.


El Servicio de DHCP es indispensable para cualquier organización, una correcta administración de este servicio permite incrementar la seguridad de toda la Red y otros servicios relacionados como DNS. Además los registros de la actividad de DHCP pueden ayudar a detectar intrusiones y accesos no autorizados a la red.

Otros dispositivos de red como Routers o Switch deben ser configurados para completar la seguridad de la Red y el servicio de DHCP en este excelente artículo de Borja Merino se explica con detalle:

Defensas frente a ataques DHCP by Borja Merino

Seguridad a lo Jabalí para Todos!!

lunes, 23 de diciembre de 2019

MCSA Windows Server 2016 en New Horizons Madrid

En muchas ocasiones me preguntáis cómo prepararse para la obtención de las certificaciones oficiales de Microsoft de Windows Server, cada uno de los exámenes de certificación de Server 2016 tiene un curso asociado para aprender a configurar una parte de la tecnología de Windows Server.

Una de las empresas con las que colaboro como Instructor Oficial de Microsoft o MCT Microsoft Certified Trainer es New Horizons Madrid, una excelente recomendación si tienes pensado preparar alguna certificación oficial de Microsoft, además imparten cursos Online, de forma que puedes realizar la formación desde cualquier sitio.

Habitualmente imparto formación Online en New Horizons Madrid y puedo aseguraros que tanto la plataforma empleada para las clases como los laboratorios prácticos interactivos son excepcionales y la experiencia de este tipo de cursos es muy positiva.


Si estas interesado en preparar las Certificaciones correspondientes con el MCSA de Windows Server te recomiendo que consultes las condiciones de los cursos en la página oficial New Horizons Madrid.
  • Curso 20-740 Installation, Storage, and Compute with Windows Server 2016 (Examen 70-740) 
  • Curso 20-741 Networking with Windows Server 2016 (Examen 70-741) 
  • Curso 20-742 Identity with Windows Server 2016 (Examen 710-742)
Estos cursos garantizan el dominio sobre las capacidades principales de Windows Server 2016,  necesarias para reducir los costes de TI y aportar un mayor valor empresarial. Al mismo tiempo prepara para superar con éxito los exámenes de certificación correspondientes.

New Horizons Madrid: MCSA Windows Server 2016

Seguridad a lo Jabalí para Todos!!

Archivo del blog

Consultor e Instructor de Sistemas y Seguridad Informática en Asturias