Fortalecimiento de Windows mediante líneas de base de seguridad de Microsoft

Línea de base de seguridad de Microsoft contiene la configuración recomendada que Microsoft sugiere para las estaciones de trabajo y los servidores de Windows para proporcionar una configuración segura y proteger los controladores de dominio, los servidores, las computadoras y los usuarios. Microsoft ha desarrollado plantillas y objetos de política de grupo de referencia basados ​​en las líneas de base de seguridad. Los administradores pueden aplicarlos en sus dominios AD. La configuración de seguridad en Microsoft Security Baseline GPO permite a los administradores proteger la infraestructura de Windows de acuerdo con las últimas mejores prácticas de seguridad global. En este artículo, mostraremos cómo implementar los GPO de Microsoft Security Baseline en su dominio.

Referencia Las directivas de grupo de referencia de seguridad de Microsoft forman parte de Administrador de cumplimiento de seguridad de Microsoft (SCM). SCM es un producto gratuito que contiene múltiples herramientas para analizar, probar y aplicar las mejores prácticas y recomendaciones de seguridad actuales para Windows y otros productos de Microsoft.

El kit de herramientas de cumplimiento de seguridad de Microsoft está disponible siguiendo este enlace: https://www.microsoft.com/en-us/download/details.aspx?id=55319. Hoy en día, las líneas de base para los siguientes productos están disponibles en el kit de herramientas de cumplimiento de seguridad:

  • Windows 10 versión 20H2 y Windows Server versión 20H2
  • Windows 10 versión 2004 y Windows Server versión 2004
  • Windows 10 versión 1909 y Windows Server versión 1909
  • Windows 10 versión 1903 y Windows Server versión 1903
  • Windows 10 versión 1809 y Windows Server 2019
  • Windows 10 versión 1607 y Windows Server 2016
  • Microsoft Edge v88
  • Office365 ProPlus
  • Windows Server 2012 R2

También puede descargar estas herramientas:

  • LGPO se utiliza para administrar la configuración de GPO local;
  • PolicyAnalyzer es una herramienta para analizar las políticas de grupo existentes y compararlas con las políticas de referencia en la línea de base de seguridad;
  • SetObjectSecurity

El archivo de Security Baseline para cada versión de Windows contiene varias carpetas:

  • Documentación contiene archivos XLSX y PDF con la descripción detallada de la configuración aplicada en la línea de base de seguridad;
  • Informes de GP tiene informes HTML con la configuración de GPO que se aplicará;
  • GPO – contiene objetos de GPO para diferentes escenarios. Puede importar las políticas a su consola de administración de políticas de grupo (GPMC);
  • Guiones contiene scripts de PowerShell para importar fácilmente la configuración de GPO al dominio o políticas locales: Baseline-ADImport.ps1, Baseline-LocalInstall.ps1, Remove-EPBaselineSettings.ps1, MapGuidsToGpoNames.ps1
  • Plantillas – plantillas ADMX / ADML GPO adicionales (por ejemplo, AdmPwd.admx contiene configuraciones de administración de contraseñas locales para LAPS, MSS-legacy.admx, SecGuide.admx)

En el entorno de dominio de Active Directory, es más fácil implementar Security Baseline usando GPO (en un grupo de trabajo, puede aplicar la configuración de seguridad recomendada a través de una Política de grupo local usando la herramienta LGPO.exe).

Hay plantillas de línea de base de seguridad de GPO para diferentes elementos de la infraestructura de Windows: políticas para equipos, usuarios, servidores de dominio, controladores de dominio (hay una política separada para los controladores de dominio virtuales), así como Internet Explorer, BitLocker, Credential Guard, configuración de antivirus de Windows Defender. Las políticas de grupo configuradas para varios escenarios se encuentran en la carpeta GPO (puede ver la lista de GPO para Windows Server 2019 y Windows 10 1909 a continuación):

  • MSFT Internet Explorer 11 – Computadora
  • MSFT Internet Explorer 11 – Usuario
  • MSFT Windows 10 1909 – BitLocker
  • MSFT Windows 10 1909 – Computadora
  • MSFT Windows 10 1909 – Usuario
  • MSFT Windows 10 1909 y Server 1909 – Defender Antivirus
  • MSFT Windows 10 1909 y Server 1909 – Seguridad de dominio
  • Servidor miembro MSFT Windows 10 1909 y Server 1909 – Credential Guard
  • MSFT Windows Server 1909: seguridad basada en la virtualización del controlador de dominio
  • MSFT Windows Server 1909 – Controlador de dominio
  • MSFT Windows Server 1909 – Servidor miembro

Tenga en cuenta que hay una línea de base de seguridad separada para cada versión de Windows Server o compilación de Windows 10.

Extraiga el archivo con la versión de Security Baseline que coincida con su versión de Windows y abra Group Policy Management (gpmc.msc) consola.

  1. Copie las plantillas ADMX en la carpeta SYSVOL PolicyDefinitions (GPO Central Store) en su DC; Plantillas admx GPO en Microsoft Security Baseline
  2. Crea un nuevo GPO con el nombre Línea de base de seguridad de Windows 10 2004;
  3. Haga clic con el botón derecho en el GPO y seleccione Importar ajustes; importar la configuración de la línea de base de seguridad de Microsoft a GPO
  4. Especifique una ruta al archivo Security Baseline para su versión de Windows como una ubicación de respaldo (por ejemplo, C:ToolsSCMWindows 10 Version 2004 and Windows Server Version 2004 Security BaselineWindows-10-Windows Server-v2004-Security-Baseline-FINALGPOs); seleccione la carpeta Security Baseline
  5. Verá una lista de plantillas de políticas. En nuestro caso, importaré una política con la configuración de la computadora. Seleccione MSFT Windows 10 2004 – Computadora (utilizando la Ver configuraciones botón, puede ver la configuración de la política en forma de un informe de gpresult); seleccione el GPO de referencia de seguridad de referencia para importar a Active Directory
  6. A continuación, se le solicitará que seleccione cómo migrar los enlaces de referencia a los objetos de seguridad y las rutas UNC. Dado que la política es nueva, seleccione Copiarlos de forma idéntica desde la fuente; seleccionar la forma de migrar referencias a GPO
  7. Luego, la configuración de la política de referencia de seguridad de referencia para equipos que ejecutan Windows 10 2004 se importará a su GPO. importó correctamente la línea de base de seguridad de Windows 10 2004

Para aplicar el objeto de directiva de grupo solo a equipos que ejecutan la compilación de Windows específica, use filtros WMI de GPO. Por ejemplo, para Windows 10 2004 puede utilizar el siguiente filtro WMI:

Select Version,ProductType from Win32_OperatingSystem WHERE Version LIKE "10.0.19041%" and ProductType = "1"

Aplique el filtro a su póliza y vincule la póliza a la Unidad Organizacional que necesita.

aplicar el filtro de GPO a la línea de base de seguridad de Windows

De la misma manera, puede importar líneas de base de seguridad para usuarios, controladores de dominio, servidores miembros del dominio, etc.

Antes de aplicar la línea de base de seguridad a las computadoras de los usuarios, verifique minuciosamente las configuraciones sugeridas y primero aplíquelas a una OU con usuarios o computadoras de prueba. Si es necesario, puede deshabilitar algunas configuraciones sugeridas por Security Baseline. Solo después de probar con éxito la configuración de la línea de base de seguridad en los equipos de prueba, puede aplicarlos a todos los equipos / servidores de su dominio.

Security Baseline contiene docenas o incluso cientos de configuraciones. No podemos discutirlos en un solo artículo. Consideremos la configuración de seguridad que hemos cubierto en otros artículos sobre woshub.com:

Si desea proteger la computadora de su hogar con Windows 10, puede aplicar la configuración de Security Baseline en ella usando un script de PowerShell listo.

Permita que se ejecuten los scripts sin firmar:

Set-ExecutionPolicy -Scope Process Unrestricted
Aplicar la política:
Baseline-LocalInstall.ps1 -Win10NonDomainJoined

La configuración de Microsoft Security Baseline puede mejorar la seguridad de su infraestructura de Windows y ayudar a asegurarse de que se apliquen las mismas configuraciones a todas las computadoras (incluidas las nuevas) en su red corporativa.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *