Línea de base de seguridad de Microsoft contiene la configuración recomendada que Microsoft sugiere para las estaciones de trabajo y los servidores de Windows para proporcionar una configuración segura y proteger los controladores de dominio, los servidores, las computadoras y los usuarios. Microsoft ha desarrollado plantillas y objetos de política de grupo de referencia basados en las líneas de base de seguridad. Los administradores pueden aplicarlos en sus dominios AD. La configuración de seguridad en Microsoft Security Baseline GPO permite a los administradores proteger la infraestructura de Windows de acuerdo con las últimas mejores prácticas de seguridad global. En este artículo, mostraremos cómo implementar los GPO de Microsoft Security Baseline en su dominio.
Referencia Las directivas de grupo de referencia de seguridad de Microsoft forman parte de Administrador de cumplimiento de seguridad de Microsoft (SCM). SCM es un producto gratuito que contiene múltiples herramientas para analizar, probar y aplicar las mejores prácticas y recomendaciones de seguridad actuales para Windows y otros productos de Microsoft.
El kit de herramientas de cumplimiento de seguridad de Microsoft está disponible siguiendo este enlace: https://www.microsoft.com/en-us/download/details.aspx?id=55319. Hoy en día, las líneas de base para los siguientes productos están disponibles en el kit de herramientas de cumplimiento de seguridad:
- Windows 10 versión 20H2 y Windows Server versión 20H2
- Windows 10 versión 2004 y Windows Server versión 2004
- Windows 10 versión 1909 y Windows Server versión 1909
- Windows 10 versión 1903 y Windows Server versión 1903
- Windows 10 versión 1809 y Windows Server 2019
- Windows 10 versión 1607 y Windows Server 2016
- Microsoft Edge v88
- Office365 ProPlus
- Windows Server 2012 R2
También puede descargar estas herramientas:
- LGPO se utiliza para administrar la configuración de GPO local;
- PolicyAnalyzer es una herramienta para analizar las políticas de grupo existentes y compararlas con las políticas de referencia en la línea de base de seguridad;
- SetObjectSecurity
El archivo de Security Baseline para cada versión de Windows contiene varias carpetas:
- Documentación contiene archivos XLSX y PDF con la descripción detallada de la configuración aplicada en la línea de base de seguridad;
- Informes de GP tiene informes HTML con la configuración de GPO que se aplicará;
- GPO – contiene objetos de GPO para diferentes escenarios. Puede importar las políticas a su consola de administración de políticas de grupo (GPMC);
- Guiones contiene scripts de PowerShell para importar fácilmente la configuración de GPO al dominio o políticas locales:
Baseline-ADImport.ps1,Baseline-LocalInstall.ps1,Remove-EPBaselineSettings.ps1,MapGuidsToGpoNames.ps1 - Plantillas – plantillas ADMX / ADML GPO adicionales (por ejemplo,
AdmPwd.admxcontiene configuraciones de administración de contraseñas locales para LAPS,MSS-legacy.admx,SecGuide.admx)
En el entorno de dominio de Active Directory, es más fácil implementar Security Baseline usando GPO (en un grupo de trabajo, puede aplicar la configuración de seguridad recomendada a través de una Política de grupo local usando la herramienta LGPO.exe).
Hay plantillas de línea de base de seguridad de GPO para diferentes elementos de la infraestructura de Windows: políticas para equipos, usuarios, servidores de dominio, controladores de dominio (hay una política separada para los controladores de dominio virtuales), así como Internet Explorer, BitLocker, Credential Guard, configuración de antivirus de Windows Defender. Las políticas de grupo configuradas para varios escenarios se encuentran en la carpeta GPO (puede ver la lista de GPO para Windows Server 2019 y Windows 10 1909 a continuación):
- MSFT Internet Explorer 11 – Computadora
- MSFT Internet Explorer 11 – Usuario
- MSFT Windows 10 1909 – BitLocker
- MSFT Windows 10 1909 – Computadora
- MSFT Windows 10 1909 – Usuario
- MSFT Windows 10 1909 y Server 1909 – Defender Antivirus
- MSFT Windows 10 1909 y Server 1909 – Seguridad de dominio
- Servidor miembro MSFT Windows 10 1909 y Server 1909 – Credential Guard
- MSFT Windows Server 1909: seguridad basada en la virtualización del controlador de dominio
- MSFT Windows Server 1909 – Controlador de dominio
- MSFT Windows Server 1909 – Servidor miembro
Tenga en cuenta que hay una línea de base de seguridad separada para cada versión de Windows Server o compilación de Windows 10.
Extraiga el archivo con la versión de Security Baseline que coincida con su versión de Windows y abra Group Policy Management (gpmc.msc) consola.
- Copie las plantillas ADMX en la carpeta SYSVOL PolicyDefinitions (GPO Central Store) en su DC;

- Crea un nuevo GPO con el nombre Línea de base de seguridad de Windows 10 2004;
- Haga clic con el botón derecho en el GPO y seleccione Importar ajustes;

- Especifique una ruta al archivo Security Baseline para su versión de Windows como una ubicación de respaldo (por ejemplo,
C:ToolsSCMWindows 10 Version 2004 and Windows Server Version 2004 Security BaselineWindows-10-Windows Server-v2004-Security-Baseline-FINALGPOs);
- Verá una lista de plantillas de políticas. En nuestro caso, importaré una política con la configuración de la computadora. Seleccione MSFT Windows 10 2004 – Computadora (utilizando la Ver configuraciones botón, puede ver la configuración de la política en forma de un informe de gpresult);

- A continuación, se le solicitará que seleccione cómo migrar los enlaces de referencia a los objetos de seguridad y las rutas UNC. Dado que la política es nueva, seleccione Copiarlos de forma idéntica desde la fuente;

- Luego, la configuración de la política de referencia de seguridad de referencia para equipos que ejecutan Windows 10 2004 se importará a su GPO.

Para aplicar el objeto de directiva de grupo solo a equipos que ejecutan la compilación de Windows específica, use filtros WMI de GPO. Por ejemplo, para Windows 10 2004 puede utilizar el siguiente filtro WMI:
Select Version,ProductType from Win32_OperatingSystem WHERE Version LIKE "10.0.19041%" and ProductType = "1"
Aplique el filtro a su póliza y vincule la póliza a la Unidad Organizacional que necesita.

De la misma manera, puede importar líneas de base de seguridad para usuarios, controladores de dominio, servidores miembros del dominio, etc.
Antes de aplicar la línea de base de seguridad a las computadoras de los usuarios, verifique minuciosamente las configuraciones sugeridas y primero aplíquelas a una OU con usuarios o computadoras de prueba. Si es necesario, puede deshabilitar algunas configuraciones sugeridas por Security Baseline. Solo después de probar con éxito la configuración de la línea de base de seguridad en los equipos de prueba, puede aplicarlos a todos los equipos / servidores de su dominio.
Security Baseline contiene docenas o incluso cientos de configuraciones. No podemos discutirlos en un solo artículo. Consideremos la configuración de seguridad que hemos cubierto en otros artículos sobre woshub.com:
Permita que se ejecuten los scripts sin firmar:
Set-ExecutionPolicy -Scope Process Unrestricted
Aplicar la política:Baseline-LocalInstall.ps1 -Win10NonDomainJoined
La configuración de Microsoft Security Baseline puede mejorar la seguridad de su infraestructura de Windows y ayudar a asegurarse de que se apliquen las mismas configuraciones a todas las computadoras (incluidas las nuevas) en su red corporativa.





