Professional Documents
Culture Documents
1/18
Verificar que las opciones de configuracin de directiva de auditora se han aplicado a un grupo definido de equipos cliente en su organizacin. Usar datos de eventos de seguridad de "razn de acceso" nuevos para identificar los permisos utilizados y determinar si se activ un evento de seguridad concreto. Configurar, aplicar y analizar el impacto de diferentes opciones de configuracin de directiva de auditora para identificar las opciones importantes para su organizacin. Administrar la auditora por usuario en Windows 7 y Windows Server 2008 R2.
El entorno de prueba descrito en esta gua incluye tres equipos conectados a una red privada que usan los siguientes sistemas operativos, aplicaciones y servicios:
Nombre Sistema operativo de equipo Windows Server 2008 R2 Nota CONTOSODC Windows Server 2008 o Windows Server 2003 con Service Pack 2 (SP2) tambin se pueden usar en el controlador de dominio.
Aplicaciones y servicios
Servicios de dominio de Active Directory (AD DS) y Sistema de nombres de dominio (DNS)
CONTOSOWindows Server 2008 R2 SRV Windows 7 CONTOSOCLNT Nota Windows Server 2008 R2 tambin se puede usar como el equipo cliente
technet.microsoft.com/es-es/library/dd408940(d=printer,v=ws.10).aspx
2/18
Nota Para obtener ms informacin acerca de los requisitos y la compatibilidad de sistemas operativos, vea el tema acerca de las Qu versiones de Windows admiten la configuracin de directiva de auditora avanzada?1.
Los equipos forman una intranet privada y se conectan a travs de un concentrador comn o un conmutador de nivel 2. Esta configuracin se puede emular en un entorno de mquina virtual si as lo desea. Esta gua paso a paso usa direcciones privadas para la configuracin del laboratorio de pruebas. Se usa el identificador de red privada 10.0.0.0/24 para la intranet. El controlador de dominio para el dominio llamado contoso.com se llama CONTOSO-DC. La ilustracin siguiente muestra la configuracin del entorno de prueba.
Configure el equipo cliente (CONTOSO-CLNT). Use la siguiente tabla como referencia para configurar los nombres de equipo, sistemas operativos y parmetros de red adecuados que son necesarios para completar los pasos de esta gua. Importante Antes de configurar sus equipos con direcciones IP estticas, es recomendable que primero complete dos tareas importantes que requieren conectividad a Internet: completar la activacin del producto Windows y usar Windows Update para obtener e instalar las actualizaciones crticas de seguridad disponibles.
Configuracin IP Configuracin DNS Direccin IP: 10.0.0.1 Mscara de subred: 255.255.255.0 Direccin IP: 10.0.0.2 Mscara de subred: 255.255.255.0 Direccin IP: 10.0.0.3 Mscara de subred: 255.255.255.0 Preferido: 10.0.0.1 Preferido: 10.0.0.1
CONTOSO- Windows Server 2008 R2, Windows Server 2008 o DC Windows Server 2003 con Service Pack 2 (SP2)
technet.microsoft.com/es-es/library/dd408940(d=printer,v=ws.10).aspx
4/18
Para configurar el controlador de dominio CONTOSO-DC que ejecuta Windows Server 2008 R2, debe realizar lo siguiente: Instalar Windows Server 2008 R2. Configurar las propiedades TCP/IP. Instalar AD DS. Crear una unidad organizativa (OU) de finanzas. En primer lugar, instale Windows Server 2008 R2 en un servidor independiente.
Para configurar CONTOSO-DC como un controlador de dominio que ejecuta Windows Server 2008
1. Haga clic en Inicio y, a continuacin, en Ejecutar. En el cuadro Abrir, escriba dcpromo y, a continuacin, haga clic en Aceptar. 2. En la pgina Asistente para la instalacin de los Servicios de dominio de Active Directory, haga clic en Siguiente y, a continuacin, haga clic en Siguiente de nuevo. 3. Haga clic en Crear un dominio nuevo en un bosque nuevo y luego haga clic en Siguiente. 4. En el cuadro FQDN del dominio raz del bosque, escriba contoso.com y luego haga clic en
technet.microsoft.com/es-es/library/dd408940(d=printer,v=ws.10).aspx 5/18
Siguiente. 5. Deje el valor predeterminado en el cuadro Nombre NetBIOS del dominio y, a continuacin, haga clic en Siguiente. 6. En la lista Nivel funcional del bosque, haga clic en Windows Server 2003 y luego haga clic en Siguiente. 7. En la lista Nivel funcional del dominio, haga clic en Windows Server 2003 y luego haga clic en Siguiente. 8. Asegrese de que la casilla Servidor DNS est activada y haga clic en Siguiente. 9. Haga clic en S para confirmar que desea crear una delegacin para este servidor DNS. 10. En la pgina Ubicacin de la base de datos, los archivos de registro y SYSVOL, haga clic en Siguiente. 11. En los cuadros Contrasea y Confirmar contrasea, escriba una contrasea segura y, a continuacin, haga clic en Siguiente. 12. En la pgina Resumen, haga clic en Siguiente para iniciar la instalacin. 13. Cuando se complete la instalacin, haga clic en Finalizar y, a continuacin, haga clic en Reiniciar ahora. Nota Debe reiniciar el equipo tras completar este procedimiento.
technet.microsoft.com/es-es/library/dd408940(d=printer,v=ws.10).aspx
6/18
19/12/12
9. Haga clic en Reiniciar ahora. Despus de reiniciar el equipo, agregue CONTOSO-SRV a la unidad organizativa Finanzas.
el equipo.
Para establecer una configuracin de directiva de auditora de inicio de sesin de dominio avanzada
1. Inicie sesin en CONTOSO-SRV como miembro del grupo Administradores local. 2. Haga clic en Inicio, seleccione Herramientas administrativas y, a continuacin, haga clic en Administracin de directivas de grupo. 3. En el rbol de consola, haga doble clic en Bosque: contoso.com, haga doble clic en Dominios y, a continuacin, haga doble clic en contoso.com. 4. Haga clic con el botn secundario en Directiva predeterminada de dominio y, a continuacin, haga clic en Editar. 5. Haga doble clic en Configuracin del equipo, haga doble clic en Directivas y, a continuacin, haga doble clic en Configuracin de Windows. 6. Haga doble clic en Configuracin de seguridad, haga doble clic en Configuracin de directiva de auditora avanzada y, a continuacin, haga doble clic en Directivas de auditora del sistema.
technet.microsoft.com/es-es/library/dd408940(d=printer,v=ws.10).aspx
10/18
7. Haga doble clic en Inicio y cierre de sesin y, a continuacin, haga doble clic en Inicio de sesin. 8. Active la casilla Configurar los siguientes eventos de auditora, active la casilla Aciertos, active la casilla Errores y, a continuacin, haga clic en Aceptar. Si usa la Configuracin de directiva de auditora avanzada, deber confirmar que la configuracin de directiva de auditora bsica no la sobrescribe. En el procedimiento siguiente se muestra cmo evitar conflictos bloqueando la aplicacin de cualquier configuracin de directiva de auditora bsica.
Para comprobar que la configuracin de directiva de auditora de seguridad de inicio de sesin avan zada se aplic correctamente
1. Inicie sesin en CONTOSO-CLNT como CONTOSO\Administrador. 2. Haga clic en Inicio, seleccione Todos los programas, haga clic en Accesorios, haga clic con el botn secundario en Smbolo del sistema y, a continuacin, haga clic en Ejecutar como administrador.
technet.microsoft.com/es-es/library/dd408940(d=printer,v=ws.10).aspx 11/18
3. Si aparece el cuadro de dilogo Control de cuentas de usuario, confirme que la accin que muestra es la que desea y, a continuacin, haga clic en S. 4. Escriba auditpol.exe /get /category:* y presione ENTRAR. 5. Compruebe que aparece Aciertos, Errores o Aciertos y errores a la derecha de Inicio de sesin.
Paso 3: Crear y comprobar una directiva de auditora que proporcione la razn de acceso a objetos
Una de las necesidades de auditora ms habituales es el seguimiento del acceso a un determinado archivo o carpeta. Por ejemplo, quizs necesite identificar una actividad como cuando un usuario escribe en un archivo al que no debera haber tenido acceso. Al habilitar la auditora de "razn de acceso", no solo podr realizar un seguimiento de este tipo de actividad, sino que adems podr identificar la entrada de control de acceso exacta que permiti el acceso no deseado, lo que puede simplificar enormemente la tarea de modificar la configuracin de control de acceso para evitar futuros episodios similares de acceso no deseado a objetos. Para configurar, aplicar y validar una directiva de razn de acceso a objetos, debe realizar lo siguiente: Configure la directiva de auditora del sistema de archivos. Habilite la auditora en un archivo o una carpeta. Habilite la directiva de auditora de manipulacin de identificadores. Asegrese de que no se sobrescribe la Configuracin de directiva de auditora avanzada. Actualice la configuracin de directiva de grupo. Revise y compruebe los datos de auditora de razn de acceso.
La directiva de auditora del sistema de archivos solo se usa para supervisar objetos en los que se hayan configurado SACL de auditora. En el procedimiento siguiente se muestra cmo configurar la auditora en un archivo o una carpeta.
asegurarse de que no se sobrescribe la Configuracin de directiva de auditora avanzada" en la seccin Paso 2: Crear y comprobar una directiva de auditora avanzada. A continuacin, aplique las actualizaciones de directiva de grupo siguiendo el procedimiento "Para actualizar la configuracin de directiva de grupo" de la seccin Paso 2: Crear y comprobar una directiva de auditora avanzada. Despus de aplicar la configuracin de directiva de grupo actualizada, asegrese de iniciar y cerrar sesin en CONTOSO-CLNT y complete algunas tareas que generen eventos de razn de acceso a objetos. Cuando haya completado estos pasos, puede revisar los datos de auditora que proporcionan la razn de acceso.
Para configurar una directiva de auditora de acceso a objetos global del dominio
1. Inicie sesin en CONTOSO-SRV como miembro del grupo Administradores local.
technet.microsoft.com/es-es/library/dd408940(d=printer,v=ws.10).aspx 14/18
2. Haga clic en Inicio, seleccione Herramientas administrativas y, a continuacin, haga clic en Administracin de directivas de grupo. 3. En el rbol de consola, haga doble clic en Bosque: contoso.com, haga doble clic en Dominios y, a continuacin, haga doble clic en contoso.com. 4. Haga clic con el botn secundario en Directiva predeterminada de dominio y, a continuacin, haga clic en Editar. 5. Haga doble clic en Configuracin del equipo, haga doble clic en Directivas y, a continuacin, haga doble clic en Configuracin de Windows. 6. Haga doble clic en Configuracin de seguridad, haga doble clic en Configuracin de directiva de auditora avanzada y, a continuacin, haga doble clic en Directivas de auditora del sistema. 7. Haga doble clic en Acceso a objetos y, a continuacin, haga doble clic en Registro. 8. Active la casilla Configurar los siguientes eventos de auditora, active las casillas Aciertos y Errores y, a continuacin, haga clic en Aceptar. 9. Haga doble clic en Directivas de acceso a objetos global y, a continuacin, haga doble clic en Registro. 10. Active la casilla Definir esta configuracin de directiva y haga clic en Configurar. 11. En el cuadro Configuracin de seguridad avanzada para SACL de Registro global, haga clic en Agregar. 12. Escriba un nombre de usuario o nombre de equipo con el formato contoso\usuario1, usuario1@contoso.com o CONTOSO-CLNT; a continuacin, haga clic en Aceptar. 13. En el cuadro Entrada de auditora para SACL de Registro global, seleccione las actividades Correcta o Incorrecta en las que desea registrar entradas de auditora; por ejemplo, Crear subclave, Eliminar o Leer. 14. Haga clic en Aceptar tres veces para completar la configuracin de directiva de auditora. Despus de crear la directiva de auditora, confirme que no se puede sobrescribir esta configuracin de directiva de auditora avanzada. Para obtener ms informacin, vea el procedimiento "Para asegurarse de que no se sobrescribe la Configuracin de directiva de auditora avanzada" en la seccin Paso 2: Crear y comprobar una directiva de auditora avanzada. A continuacin, aplique las actualizaciones de directiva de grupo siguiendo el procedimiento "Para actualizar la configuracin de directiva de grupo" de la seccin Paso 2: Crear y comprobar una directiva de auditora avanzada. Despus de aplicar la configuracin de directiva de grupo actualizada, inicie y cierre sesin en CONTOSO-CLNT.
Ahora que ya ha creado, aplicado y validado los tres tipos bsicos de configuracin de directiva de auditora de seguridad avanzada, debe identificar y probar configuraciones de directiva de auditora de seguridad avanzada adicionales siguiendo los procedimientos bsicos descritos en las secciones anteriores. Para identificar configuraciones adicionales que pueden ser de inters para su organizacin, revise la informacin del tema sobre las Novedades de auditora de seguridad de Windows2. Para obtener informacin adicional, vaya a Configuracin del equipo\Directivas\Configuracin de Windows\Configuracin de seguridad\Configuracin de directiva de auditora avanzada\Directivas de auditora del sistema, haga clic con el botn secundario en las opciones de configuracin individuales, haga clic en Propiedades y, a continuacin, haga clic en la pestaa Explicar. A medida que aplica y prueba las configuraciones adicionales, piense en el modo en que los datos de evento de auditora que se generan pueden ayudarle a crear una red ms segura. En concreto, valore lo siguiente: Es til la informacin que proporcionan estos eventos de auditora? Proporcionan suficiente informacin los datos de auditora? Proporcionan demasiada informacin los datos de auditora? Cmo se puede ajustar esta configuracin de directiva de auditora para obtener nicamente la informacin necesaria? La auditora de seguridad es una herramienta crtica y esencial para garantizar que los recursos de red son seguros. Debe invertir todo el tiempo necesario en explorar y entender la nueva configuracin de directiva de auditora de seguridad avanzada en Windows 7 y Windows Server 2008 R2.
En el siguiente procedimiento se describe cmo crear un archivo de texto de directiva de auditora que puede implementarse mediante un script de inicio de sesin. Para obtener ms informacin acerca del
puede implementarse mediante un script de inicio de sesin. Para obtener ms informacin acerca del uso de scripts de inicio de sesin para implementar una directiva de auditora, vea el artculo 9214693 de Microsoft Knowledge Base (http://go.microsoft.com/fwlink/?LinkID=82447).
2. En el smbolo del sistema, escriba auditpol /backup /file: nombreArchivoDirectivaAuditora.txt para exportar la directiva. 3. Para dar formato a la directiva, abra nombreArchivoDirectivaAuditora.txt y quite todas las lneas excepto la primera lnea de texto y las lneas de texto de auditora por usuario. Nota El texto de directiva de auditora por usuario tiene el siguiente formato: nombreEquipo,S-1XXXX,nombreSubcategora,GUID,configuracinInclusinTexto,configuracinExclusinTexto,#. La configuracin del sistema tiene el siguiente formato: nombreEquipo,sistema,nombreSubcategora,GUID,configuracinAuditoraTexto,#. Asegrese adems de quitar las ltimas seis lneas, que contienen la configuracin de opciones de auditora.
4. Cuando haya terminado de crear el archivo, en el men Archivo, haga clic en Guardar como y confirme que la opcin ANSI est seleccionada en la lista Codificacin. Haga clic en OK. 5. En el smbolo del sistema, escriba auditpol /restore /file: nombreArchivoDirectivaAuditora.txt y presione ENTRAR para confirmar que se ha establecido la configuracin de auditora deseada. Escriba auditpol /list /user y presione ENTRAR para obtener una lista de usuarios con configuracin de auditora por usuario. 6. Copie el archivo nombreArchivoDirectivaAuditora.txt al recurso compartido Netlogon del controlador de dominio que tiene el rol de emulador de controlador de dominio principal (PDC) en el dominio. Importante No importe directivas de auditora que contengan configuraciones de auditora por usuario directamente en un objeto de directiva de grupo (GPO). Cuando la configuracin de auditora por usuario se implementa a travs de una directiva de grupo y no a travs de scripts de inicio de sesin, tal y como se describe en este procedimiento, pueden aparecer niveles inesperados de eventos de errores en los registros de auditora de seguridad.
technet.microsoft.com/es-es/library/dd408940(d=printer,v=ws.10).aspx 17/18
Seccin opcional: Revertir la directiva de auditora de seguridad de directiva de auditora avanzada a di rectiva de auditora bsica
La aplicacin de una configuracin de directiva de auditora avanzada sustituye cualquier configuracin de auditora de seguridad bsica comparable. Si despus cambia la configuracin de directiva de auditora avanzada a Sin configurar, tendr que completar los pasos siguientes para restaurar la configuracin de directiva de auditora bsica original: 1. Configure todas las subcategoras de directiva de auditora avanzada a Sin configurar. 2. Elimine todos los archivos audit.csv de la carpeta %SYSVOL% en el controlador de dominio. 3. Vuelva a configurar y aplique la configuracin de directiva de auditora bsica. A menos que complete todos estos pasos, no se restaurar la configuracin de directiva de auditora bsica.
Tabla de vnculos
1http://technet.microsoft.com/es-es/library/dd692792(v=ws.10).aspx 2http://technet.microsoft.com/es-es/library/dd560628(v=ws.10).aspx 3http://go.microsoft.com/fwlink/?LinkID=82447 4http://technet.microsoft.com/es-es/library/cc755264(v=ws.10).aspx 5http://technet.microsoft.com/es-es/library/cc753632(v=ws.10).aspx
Contenido de la comunidad
2012 Microsoft. Reservados todos los derechos.