Hoy nos ocuparemos de las peculiaridades de configuración de la configuración de seguridad centralizada de Java SE en equipos corporativos que utilizan políticas de grupo de Windows (GPO). Estas políticas deberían evitar la descarga y ejecución de subprogramas Java y objetos ActiveX que no sean de confianza en equipos corporativos.
Los principales requisitos de las políticas de grupo para administrar la configuración de seguridad de Java:
- Una política debe aplicarse solo a las máquinas con Java 6 o Java 7 instalados
- Los usuarios aún deberían tener la oportunidad de ver la configuración actual en el Panel de control de Java
- Los archivos de configuración de Java actuales deben almacenarse en los controladores de dominio y replicarse entre ellos
- Se deben crear al menos 2 políticas: la primera debe bloquear completamente Java en los navegadores y la segunda, evitar el lanzamiento de subprogramas sin firmar.
[accordion]
[tab title=”Contents of this article”]
[/tab]
[/accordion]
Consejo. La configuración del nivel de seguridad para los subprogramas Java sin firmar, las aplicaciones Java Web Start y las aplicaciones JavaFX intrínsecas (capaces de ejecutarse en un navegador) apareció en Java SE Development Kit 7 Update 10 (JDK 7u10). Debido a esta actualización, un usuario puede prohibir el lanzamiento de cualquier aplicación Java en un navegador usando el Panel de control de Java.
Filtro WMI para seleccionar equipos con Java
Para aplicar una política de grupo de administración de Java solo a equipos con el entorno Java instalado, cree un filtro WMI especial (Más sobre el filtrado de WMI en las políticas de grupo).
Para hacerlo, abra la Consola de administración de políticas de grupo y cree un nuevo filtro WMI con el nombre Computadoras Java SE 7 en la sección de filtros WMI. En el campo de descripción, escribe algo como «Para las políticas que solo se aplicarán a los hosts que ejecutan Java SE 7 ″ y use la siguiente consulta WMI WQL:
1 |
SELECT * FROM win32_Directory WHERE (name="c:\Program Files\Java\jre7" OR name="c:\Program Files (x86)\Java\jre7") |
Este filtro buscará Java jre7 carpeta en Archivos de programa (x86 y x64) con WMI Query y, si se encuentra, aplicará la política a estos equipos.
Se debe crear el mismo filtro WMI para Java 6 (buscamos el directorio jre6)
Creación de archivos de configuración de Java
Nuestra tarea es crear dos políticas de seguridad de Java. Uno de ellos bloqueará completamente Java en todos los navegadores y el otro configurará algunas de las configuraciones de seguridad de Java.
Para almacenar archivos de configuración de Java en el sysvol carpeta en el controlador de dominio (por ejemplo, \ woshub.com sysvol woshub.com scripts Java), cree dos carpetas:
- Java7Restrict – contiene archivos de configuración para configuraciones especiales de seguridad de Java
- Java7Block – es un directorio para archivos de configuración que bloquean Java en los navegadores
Para configurar los ajustes de Java SE, necesitamos deployment.config expediente. En este archivo de configuración usando la opción deployment.system.config, especifique la ruta a deployment.properties, que determina la configuración de Java para todos los usuarios del sistema (este archivo debe estar ubicado en% windir% Sun Java Deployment deployment.config directorio y no se crea durante la instalación de forma predeterminada). La ruta puede apuntar a la URL (HTTP o HTTPS) o una ruta de archivo UNC a deployment.properties. Para no cargar configuraciones individuales de Java para diferentes usuarios, establezca la opción deployment.system.config.mandatory = true.
Consejo. Un archivo de configuración con configuraciones personalizadas de Java se almacena en la cuenta de usuario en la siguiente ubicación:% USERPROFILE% AppData LocalLow Sun Java Deployment en Windows 7 o% AppData% Sun Java Deployment en XP y prioridad para este archivo es superior al archivo del sistema deployment.properties.
El archivo deployment.config para la política Java7Restrict puede ser la siguiente:
deployment.system.config=file://woshub.com/SYSVOL/woshub.com/scripts/Java/Java7Restrict/deployment.properties
deployment.system.config.mandatory=true
El archivo deployment.properties también puede verse así (asumimos que el nivel de seguridad de Java debe establecerse en Muy alto y las otras configuraciones de seguridad de Java están bloqueadas)
deployment.security.level=VERY_HIGH
deployment.security.level.locked
deployment.security.askgrantdialog.notinca=false
deployment.security.askgrantdialog.notinca.locked
deployment.security.notinca.warning=true
deployment.security.notinca.warning.locked
Cree archivos con el contenido indicado en la carpeta \ woshub.com sysvol woshub.com scripts Java Java7Restrict.

Cree archivos de configuración para la política que bloquea Java en todos los navegadores también. Para hacerlo, agregue las siguientes cadenas a deployment.properties
deployment.webjava.enabled=false
deployment.webjava.enabled.locked
Creación de políticas de grupo para administrar la configuración de Java
Vayamos directamente a la creación de políticas de grupo que distribuyan la configuración de seguridad de Java a todas las computadoras de su empresa.
Cree un nuevo objeto de GPO (una política) con el nombre Java7Restrict.
Usando GPP (Preferencias de política de grupo), tenemos que crear una carpeta para almacenar archivos de configuración con configuraciones de Java en las computadoras de los usuarios. Para hacerlo, cree un nuevo elemento en Configuración del equipo de GPO -> Preferencias -> Configuración de Windows -> Carpetas con la siguiente configuración:
- Acción: Crear
- Camino:% WinDir% Sun Java Deployment

Luego, debe copiar el archivo deployment.config a la computadora del usuario. Para hacerlo, cree una nueva entrada en Configuración del equipo de GPO -> Preferencias -> Configuración de Windows -> Archivos con la siguiente configuración:
- Acción: Reemplazar
- Archivo fuente: \ woshub.com sysvol woshub.com scripts Java Java7Restrict deployment.config
- Archivo de destino:% windir% Sun Java Deployment deployment.config.
Ahora solo tienes que seleccionar Computadoras Java SE 7 hemos creado anteriormente como el filtro WMI y vinculamos (asignamos) una política al contenedor AD correspondiente (OU). 
Después de aplicar las políticas en las computadoras de los usuarios, abra el Panel de control de Java y asegúrese de que el nivel de seguridad de Java esté configurado en Muy alto y de que otras opciones estén inactivas para que los usuarios no puedan editarlas.

Si un usuario intenta cargar un subprograma autofirmado o uno que no está en su archivo de firma de confianza, aparece una ventana con la siguiente advertencia:
El editor no puede ser verificado por una fuente confiable. El código se tratará como sin firmar. CertificateExeption: su configuración de seguridad no permitirá otorgar permiso a certificados autofirmados.

Utilice el mismo método para crear la segunda política. Java7Deny para bloquear completamente Java en los navegadores. Una vez aplicada la política, aparece la siguiente notificación al intentar ejecutar el subprograma Java en cualquier navegador:
Aplicación bloqueada por las configuraciones de seguridad
Su configuración de seguridad ha bloqueado la ejecución de una aplicación autofirmada.

Hoy en día hay muchos problemas de seguridad graves de los subprogramas de Java, muchas vulnerabilidades y explotaciones de Java de 0 días. Por lo tanto, el administrador de la red y los servicios de seguridad deben prestar mucha atención a los problemas de seguridad de Java. En redes grandes, es más fácil implementarlo utilizando GPO de Windows.





