Configuraciones de seguridad de Windows 2000

Actualizado: 18 de Junio de 2004
En esta página
Descripción del móduloDescripción del módulo
ObjetivosObjetivos
Marco de aplicaciónMarco de aplicación
Uso del móduloUso del módulo
Grupos integradosGrupos integrados
Directivas de cuentaDirectivas de cuenta
Directivas localesDirectivas locales
Configuración de seguridad adicionalConfiguración de seguridad adicional
Otras configuraciones del registroOtras configuraciones del registro
Eliminar subsistemas OS/2 y POSIXEliminar subsistemas OS/2 y POSIX
Restringir el acceso a sesión nulaRestringir el acceso a sesión nula
Restringir el acceso a sesiones nulas a través de canalizaciones con nombre y recursos compartidos.Restringir el acceso a sesiones nulas a través de canalizaciones con nombre y recursos compartidos.
Ocultar equipo de las listas de exploración de la redOcultar equipo de las listas de exploración de la red
Entradas de registro de Service Pack 3Entradas de registro de Service Pack 3
Quitar las excepciones de IPSec predeterminadasQuitar las excepciones de IPSec predeterminadas
Cambiar el orden de búsqueda de DDLCambiar el orden de búsqueda de DDL
Evitar interferencias desde entradas generadas por aplicaciones en el bloqueo de sesiónEvitar interferencias desde entradas generadas por aplicaciones en el bloqueo de sesión
Generar un suceso de auditoría cuando el registro de auditorías se llene hasta alcanzar un umbral en porcentajeGenerar un suceso de auditoría cuando el registro de auditorías se llene hasta alcanzar un umbral en porcentaje
Fortificar la pila de TCP/IP frente a ataques de denegación de servicioFortificar la pila de TCP/IP frente a ataques de denegación de servicio
Revisar autenticación de servicio de tiempoRevisar autenticación de servicio de tiempo
Deshabilitar creación de LMHashDeshabilitar creación de LMHash
Deshabilitar ejecución automáticaDeshabilitar ejecución automática
Configuración de solicitud del comando LDAP BINDConfiguración de solicitud del comando LDAP BIND
Generar alerta administrativa cuando el registro de auditoría está llenoGenerar alerta administrativa cuando el registro de auditoría está lleno
Mostrar vista Web en carpetasMostrar vista Web en carpetas
Fortificar el NTLM SSPFortificar el NTLM SSP
Auditoría de la administración de cuentasAuditoría de la administración de cuentas
Cuentas de grupo predeterminadasCuentas de grupo predeterminadas
Cuentas de usuario predeterminadasCuentas de usuario predeterminadas
Servicios del sistemaServicios del sistema
Seguridad del sistema de archivosSeguridad del sistema de archivos
Permisos para compartir carpetasPermisos para compartir carpetas
Seguridad del registroSeguridad del registro
Directivas IPSecDirectivas IPSec
Sistema de cifrado de archivosSistema de cifrado de archivos
Habilitar la protección automática contra el bloqueo de pantallaHabilitar la protección automática contra el bloqueo de pantalla
Actualización del disco de reparación de emergenciaActualización del disco de reparación de emergencia
ReferenciasReferencias

Descripción del módulo

Este módulo ofrece documentación detallada sobre la configuración de seguridad que puede utilizar para mejorar la seguridad en el sistema operativo Microsoft® Windows® 2000. El módulo contiene tablas que describen el objetivo de seguridad que cumple cada configuración y las acciones de configuración necesarias para cumplir ese objetivo. Las configuraciones se dividen en categorías correspondientes a las categorías presentadas en las interfaces de SCE.

Principio de la páginaPrincipio de la página

Objetivos

Utilice este módulo para:

Identificar la configuración de la directiva que garantiza la seguridad de los sistemas Windows 2000.

Localizar la configuración del registro que garantiza la seguridad de los sistemas Windows 2000.

Configurar de forma segura los sistemas Windows 2000 para su función de red.

Localizar material de referencia relacionado con la seguridad de Windows 2000.

Principio de la páginaPrincipio de la página

Marco de aplicación

Este módulo se aplica a los siguientes productos y tecnologías:

Seguridad del sistema operativo Microsoft Windows 2000

Directivas de grupo

Plantillas de seguridad

Sistema operativo Microsoft Windows 2000 Professional

Estación de trabajo miembro de dominio

Equipo portátil miembro de dominio

Estación de trabajo independiente

Sistema operativo Microsoft Windows 2000 Server™

Controlador de dominio

Servidor miembro de dominio

Servidor independiente

Principio de la páginaPrincipio de la página

Uso del módulo

Este módulo ofrece una metodología para garantizar la seguridad de los sistemas Windows 2000 Professional y Microsoft Windows 2000 Server. El módulo define la configuración del registro y directiva de grupo que se debe aplicar para crear un entorno seguro. El módulo también explica la configuración y sus motivos. Utilice este módulo para crear configuraciones seguras para los sistemas Windows 2000.

Para sacar el máximo provecho de este módulo:

Lea el módulo "Herramientas de configuración de seguridad de Windows 2000". Este módulo describe las herramientas de Windows 2000 que se pueden utilizar para aplicar configuraciones seguras.

Lea el módulo "Configuración de las directivas de seguridad predeterminadas de Windows 2000". Este módulo describe la configuración de las directivas de seguridad predeterminadas aplicada a las diferentes funciones del sistema Windows 2000.

Lea el módulo "Configuración de privilegios y derechos de usuario de Windows 2000". Este módulo detalla las asignaciones de derechos de usuario predeterminadas en los sistemas Windows 2000 y ofrece una lista de cambios recomendados en el módulo actual.

Utilice la lista de comprobación "Lista de comprobación de la configuración de seguridad de Windows 2000". Contiene listas de comprobación de seguridad que puede utilizar al evaluar un sistema para asegurarse de que se han realizado todos los cambios de configuración.

Utilice los artículos de instrucciones que acompañan a la guía:

"Cómo instalar de forma segura Windows 2000"

"Configuración y aplicación de plantillas de seguridad con Windows 2000"

Descargue las plantillas de configuración de seguridad. Descargue las plantillas de seguridad que acompañan a la guía de http://www.microsoft.com/downloads/details.aspx?FamilyID=15e83186-a2c8-4c8f-a9d0-a0201f639a56.

Principio de la páginaPrincipio de la página

Grupos integrados

Windows 2000 incluye muchos grupos integrados. Varios de ellos merecen una mención especial. Entre éstos se incluyen el grupo Usuarios avanzados (en estaciones de trabajo, equipos independientes y servidores miembros), Operadores de servidores, Operadores de impresión y Operadores de copia de seguridad (en servidores). El objetivo de estos grupos es mejorar las capacidades de un usuario sin tener que hacerlo administrador. Sin embargo, debido a los privilegios otorgados a estos grupos, cualquier miembro de ellos puede convertirse en administrador. Los grupos de operadores están diseñados principalmente para evitar que los administradores destruyan accidentalmente el sistema. No evitan el daño deliberado al sistema.

El grupo Usuarios avanzados está diseñado para escenarios en los que se utilizan aplicaciones más antiguas que no funcionan correctamente con usuarios normales. Por ello, este grupo es necesario en ciertos entornos en los que la única decisión es si debe convertir a los usuarios en administradores o en usuarios avanzados. Claramente, en esa situación, es preferible la opción de usuarios avanzados. Por ello, esta guía no intenta mostrar el grupo Usuarios avanzados como inservible, como recomiendan otras fuentes de referencia. Sin embargo, en entornos donde los usuarios avanzados no son necesarios, el grupo de usuarios avanzados debe controlarse y los administradores deben asegurarse de que ningún usuario pertenece a ese grupo.

Principio de la páginaPrincipio de la página

Directivas de cuenta

Las directivas de cuenta son normas que controlan tres características principales de la autenticación de cuentas: directiva de contraseñas, bloqueo de cuentas y autenticación Kerberos.

Directiva de contraseñas
Determina la configuración de contraseñas como la obligatoriedad y la vigencia máxima.

Directiva de bloqueo de cuentas
Determina cuándo y durante cuánto tiempo estará una cuenta bloqueada en el sistema.

Directiva Kerberos
La autenticación Kerberos es el mecanismo de autenticación que utilizan Windows 2000 y equipos superiores cuando pertenecen a un dominio de Microsoft Active Directory®. Esta directiva permite que los administradores configuren Kerberos.

Las directivas de cuentas se pueden aplicar a cuentas de usuario en dominios o en unidades organizativas. Para que las directivas de cuentas de un dominio en un bosque tengan efecto en otro dominio, incluso en un subdominio, debe haber un vínculo explícito al objeto de directiva de grupo. Además, los siguientes son puntos importantes que hay que recordar en relación con las directivas de cuentas:

Las directivas de cuenta de dominio aplicadas a través de una directiva de dominio sólo tienen efecto en las cuentas definidas en los controladores de dominio de ese dominio y de cualquier subdominio. También incluye las tres configuraciones siguientes:

Automáticamente cerrar los usuarios de sesión cuando expire la hora de inicio de sesión.

Cambiar el nombre de cuenta de administrador

Cambiar el nombre de cuenta de invitado

Las directivas de cuentas definidas en una unidad organizativa tienen efecto en las cuentas locales definidas en los equipos que pertenecen a esa unidad organizativa.

Directiva de contraseñas

Para ver y editar la configuración de directiva de contraseña actual

1.

Abra la directiva de seguridad aplicable, ya sea a través de un GPO, a través del SCE o a través de directivas de seguridad locales.

2.

Expanda Configuración de seguridad.

3.

En Configuración de seguridad, expanda Directivas de cuenta para mostrar las directivas de contraseñas, bloqueo de cuentas y Kerberos .

4.

Haga clic en Directiva de contraseñas. El panel de detalles de la derecha mostrará los valores de configuración de la directiva de contraseñas.

5.

Configure la directiva de contraseñas como se recomienda en la tabla 1.

Tabla 1: Configuración de la directiva de contraseñas

Directivas de contraseñaEstación de trabajo del dominioEquipo portátil de dominioDCServidor de dominioWKS independienteServidor independiente

Establecer los requisitos del historial de contraseñas
Objetivo de seguridad: establecer el límite de la frecuencia con que se vuelven a utilizar las contraseñas. Al establecer esto en cualquier valor se compararán las contraseñas nuevas con ese número de contraseñas anteriores y se rechazará cualquier cambio en la contraseña si ésta coincide con cualquiera de ellas. (Observe que esto se lleva a cabo sin almacenar contraseñas de texto sin cifrar).
Procedimiento:
a. Haga doble clic en Forzar el historial de contraseñas en el panel de detalles de la derecha para abrir el cuadro de diálogo Configuración de directiva de seguridad.
b. Para directivas a nivel de dominio, active la casilla Definir esta configuración de directiva.
c. Cambie el número del campo contraseñas recordadas (el máximo es 24) para reflejar el número de contraseñas que recordará el sistema.
Recomendación: establézcalo en 24.
Razón principal: este valor de configuración mejora la seguridad de la contraseña asegurando que los usuarios no puedan volver a utilizarla, ya sea accidentalmente o a propósito. Aumenta la probabilidad de que las contraseñas robadas por un atacante no sean válidas en el momento en que se averiguan.

Establecer la vigencia máxima de la contraseña.
Objetivo de seguridad: establecer el período de tiempo que los usuarios podrán mantener la contraseña antes de tener que cambiarla.
Procedimiento:
a. Haga doble clic en Vigencia máxima de la contraseña en el panel de detalles de la derecha para abrir el cuadro de diálogo Configuración de directiva de seguridad correspondiente.
b. Para directivas a nivel de dominio, active la casilla Definir esta configuración de directiva.
c. Cambie el número del campo días por el valor que desee.
Recomendación: 70 días.
Razón principal: este valor aumenta la seguridad de las contraseñas al garantizar que éstas son diferentes periódicamente. Además, evita que los usuarios tengan que cambiar las contraseñas con tanta frecuencia que no puedan recordarlas.

Establecer la vigencia mínima de la contraseña.
Objetivo de seguridad: establecer el período de tiempo que los usuarios deben mantener la contraseña antes de poder cambiarla.
Procedimiento:
a. Haga doble clic en Vigencia mínima de la contraseña en el panel de detalles de la derecha para abrir el cuadro de diálogo Configuración de directiva de seguridad correspondiente.
b. Para directivas a nivel de dominio, active la casilla Definir esta configuración de directiva.
c. Cambie el número del campo días por el valor que desee.
Recomendación: 2 días.
Razón principal: este valor ayuda a los usuarios a recordar nuevas contraseñas al obligarles a utilizarlas durante un período de tiempo antes de poder cambiarlas. También evita que los usuarios puedan eludir el historial de contraseñas al establecer rápidamente 25 nuevas contraseñas.

Establecer la longitud mínima de la contraseña.
Objetivo de seguridad: establecer el número mínimo de caracteres necesarios para las contraseñas de usuario.
Procedimiento:
a. Haga doble clic en Longitud mínima de la contraseña en el panel de detalles de la derecha para abrir el cuadro de diálogo Configuración de directiva de seguridad correspondiente.
b. Para directivas a nivel de dominio, active la casilla Definir esta configuración de directiva.
c. Cambie el número del campo caracteres por el valor que desee.
Recomendación: 8 caracteres.
Recuerde que cada carácter adicional en una contraseña aumenta su complejidad de forma exponencial. Solicitando al menos 8 caracteres, incluso el LMHash más débil se refuerza, haciendo que los atacantes tengan que descifrar ambas partes de 7 caracteres en lugar de media. Si una contraseña tiene 7 caracteres o menos, la segunda mitad del LMHash tiene un valor específico que permite que un atacante sepa que la contraseña es menor de 8 caracteres.
Se ha dicho que las contraseñas de 8 caracteres son menos seguras que las de 7 por la forma en que se almacena el LMHash. En una contraseña de 8 caracteres, el atacante simplemente probará la segunda mitad de la contraseña mientras prueba la primera. Sin embargo, probar las dos mitades de la contraseña aumenta el número de comprobaciones que se deben realizar en una séptima parte, ampliando significativamente el tiempo necesario para averiguar la contraseña. Las contraseñas más largas son siempre mejores y si los LMHash no se almacenan, las de 8 caracteres resultan con diferencia mucho más seguras que las de 7. Recomendar contraseñas cortas en lugar de largas es una equivocación.

Establecer los requerimientos de complejidad de contraseñas
Objetivo de seguridad: es necesario utilizar una contraseña compleja (segura). Esta directiva forzará la utilización de al menos tres de los siguientes cuatro conjuntos de caracteres: (1) letras mayúsculas, (2) letras minúsculas, (3) números y (4) caracteres no alfanuméricos.
Recomendación: habilitar la complejidad de contraseñas.
Razón principal: la complejidad de las contraseñas tiene una importancia capital para evitar su averiguación.

Habilitar el cifrado reversible de contraseñas
Objetivo de seguridad: esta configuración está diseñada para reducir la seguridad en entornos que requieren tipos específicos de compatibilidad con versiones anteriores. Algunos escenarios requieren el conocimiento de la contraseña de texto sin cifrar del usuario. En esos escenarios, al habilitar esta configuración se puede obtener la contraseña de texto sin cifrar.
Recomendación: no habilite esta configuración. Compruebe que la configuración predeterminada Deshabilitado todavía está activada.

Directiva de bloqueo de cuentas

El bloqueo de cuentas se utiliza para evitar que se averigüen las contraseñas de las cuentas. El bloqueo de cuentas bloquearía la cuenta tras introducir un determinado número de contraseñas no válidas. El bloqueo puede durar un período de tiempo determinado o ser indefinido, hasta que el administrador desbloquee la cuenta. La cuenta de administrador integrada no se puede bloquear desde los inicios de sesión locales, sólo desde los inicios de sesión de red. Además, sólo se puede bloquear desde los inicios de sesión de red utilizando la herramienta passprop.exe del Kit de recursos de Windows 2000 Server.

o segura que un atacante consigue averiguarla en número de intentos menor de 10, el problema no es la falta de directivas de bloqueos de cuenta sino contraseñas extremadamente inadecuadas.

Además, al habilitar las directivas de bloqueo de cuentas aumentará la carga de los servicios de asistencia ya que muchos usuarios bloquearán accidentalmente sus cuentas al olvidar desactivar la tecla de bloqueo de mayúsculas o por problemas similares. Esto suele ocurrir cuando los usuarios necesitan utilizar contraseñas complicadas que, por otro lado, son las más recomendables.

Incluso peor que el aumento de llamadas al servicio de asistencia generado por el bloqueo de cuentas sería el efecto que tendría en la red un atacante que bloqueara las cuentas de servicio. En ese caso, los servicios no podrían iniciarse. Si un servicio no puede iniciarse debido a un bloqueo de cuenta, no habrá otro intento y un administrador tendrá que iniciar manualmente el servicio en el sistema cuando haya finalizado el período de bloqueo de la cuenta.

Debería utilizar un escáner de vulnerabilidad en todos los entornos. Sin embargo, un escáner de vulnerabilidad normalmente prueba un pequeño número de contraseñas utilizadas comúnmente y, si se utiliza una directiva de bloqueo de cuentas, el escáner bloqueará todas las cuentas cada vez que explore la red. Esto podría tener consecuencias adversas en la disponibilidad del sistema.

Además, el bloqueo de cuentas de forma predeterminada no funciona en la cuenta que más se suele atacar: la cuenta de administrador. Aunque es posible obtener una lista de todas las cuentas administrativas de un sistema, la mayoría de los atacantes intentarán averiguar las contraseñas en las cuentas obvias, como la cuenta de administrador predeterminada. Para poder bloquear la cuenta de administrador deberá usar la utilidad passprop.exe del kit de recursos.

Por último, ya que se debe utilizar un servidor de seguridad para proteger las redes de Windows de las redes en las que no se confía, la averiguación de contraseñas sólo sería posible desde redes de confianza. En una red de confianza, sería relativamente fácil localizar y tratar el responsable del ataque.

Hay un posible uso del bloqueo de cuentas que es el de alertar a los administradores de que se está produciendo un ataque para averiguar contraseñas. Sin embargo, para detectar esto se debería utilizar un sistema de detección de intrusos. No debería utilizar una directiva de bloqueo de cuentas como sustitución de un sistema de detección de intrusos real. Sin embargo, en entornos donde se prefiera utilizar el bloqueo de cuentas por su efecto de alerta, deberá establecer el umbral en 50 y los contadores en 30 minutos, respectivamente.

Acceso a la configuración de la directiva Kerberos.

La configuración predeterminada para la directiva Kerberos es la adecuada. No la cambie.

Principio de la páginaPrincipio de la página

Directivas locales

Las directivas locales controlan la configuración de seguridad que se aplica a equipos o usuarios individuales. La sección de directivas locales se puede utilizar para configurar:

Directiva de auditoría
La directiva de auditoría determina qué sucesos de seguridad deben aparecer en el registro de sucesos de seguridad del equipo (por ejemplo, intentos correctos, incorrectos o ambos). El registro de seguridad se administra a través del complemento Visor de sucesos de MMC.

Asignación de derechos de usuario
Los derechos de usuario controlan los tipos de acciones que pueden realizar usuarios individuales o grupos. Solían denominarse privilegios en versiones anteriores de Microsoft Windows NT®.

Opciones de seguridad
Se utilizan para administrar distintas configuraciones basadas en el registro para el equipo, como la firma digital de datos, los nombres de cuenta de administrador e invitado, el acceso a la unidad de disquete y al CD ROM, la instalación de controladores y los mensajes de inicio de sesión. Varias de las configuraciones descritas en esta sección no están visibles de forma predeterminada en las herramientas descritas. Para poder ver y administrar esta configuración en la interfaz de usuario, un administrador deberá aplicar primero una plantilla personalizada para modificar la configuración que aparece en la interfaz.

Directiva de auditoría

Para habilitar la auditoría de sucesos relacionados con la seguridad

1.

Abra la directiva de seguridad adecuada.

2.

Expanda Configuración de seguridad.

3.

En Configuración de seguridad, expanda Directivas locales para mostrar las directivas Auditoría, Asignación de derechos de usuario y Opciones de seguridad.

4.

Haga clic en Directiva de auditoría. El panel de la derecha mostrará los valores de configuración de la directiva de auditoría.

Configuración de directiva de auditoría

Figura 1. Configuración de directiva de auditoría

5.

Para establecer la auditoría de un suceso de seguridad, haga doble clic en la directiva de auditoría que desee del panel de detalles de la derecha. Esto abrirá el cuadro de diálogo Configuración de directiva de seguridad.

Tabla 2: Configuración de directiva de auditoría

Directivas de auditoríaEstación de trabajo del dominioEquipo portátil de dominioDCServidor de dominioWKS independienteServidor independiente

Categorías de suceso de auditoría

Correcto

Erróneo

Auditar sucesos de inicio de sesión de cuenta
Audita los sucesos de inicio de sesión donde se utiliza el equipo para autenticar al usuario. En otras palabras, en un DC, auditará todos los sucesos de inicio de sesión de dominio, mientras que en un miembro de dominio sólo auditará los sucesos en los que se utilizó una cuenta local.

Auditar la administración de cuentas
Audita cualquier suceso relacionado con la administración de cuentas, como la creación, el bloqueo o la eliminación de cuentas.

Auditar el acceso del servicio de directorio
Permite auditar el acceso a los objetos de Active Directory. Por sí mismo, este valor de configuración no provocará la generación de ningún suceso. Sólo cuando se define una SACL en un objeto se auditan los accesos. Por ello, debería permitir tanto las auditorías de aciertos como de errores, para permitir que todas las SACL sean eficaces.

 

 

 

 

 

Auditar sucesos de inicio de sesión
Audita los sucesos de inicio de sesión que se dan en el sistema y a los que se aplica esta directiva, independientemente de donde se encuentren las cuentas. En otras palabras, en un miembro de dominio, habilitar la auditoría de aciertos con estos fines generaría un suceso cada vez que alguien inicie sesión en el sistema. Si la cuenta utilizada para iniciar la sesión era local y la configuración Auditar sucesos de inicio de sesión de cuenta también estaba habilitada, el inicio de sesión generaría dos sucesos.

 

 

Auditar el acceso a objetos
Permite auditar el acceso a todos los objetos que se pueden auditar como el sistema de archivos y los objetos del registro (exceptuando los objetos del servicio de directorios). Por sí mismo, este valor de configuración no provocará la auditoría de ningún suceso. Sólo habilitará la auditoría para que los objetos en los que se define una SACL puedan auditarse. Por ello, debería habilitar tanto las auditorías de aciertos como las de errores para este valor de configuración.

Auditar el cambio de directivas
Este valor de configuración define si se auditan los cambios de las directivas de auditoría, confianza o asignación de los derechos de usuario. Las auditorías de aciertos sólo son necesarias en este caso ya que las auditorías erróneas de este tipo de acceso no son realmente importantes.

 

 

 

 

Auditar el uso de privilegios
Este valor de configuración determina si se genera un suceso de auditoría cada vez que alguien utiliza un privilegio. Ciertos privilegios, como Omitir la comprobación de recorrido y Depurar programas no se auditan a pesar de esta configuración (dicha auditoría se puede habilitar configurando el valor de registro FullPrivilegeAuditing). Al habilitar la auditoría de privilegios se generan un gran número de sucesos y, por ello, debe evitar activarla.

 

 

 

 

 

 

 

 

Auditar el seguimiento de procesos
Esta configuración habilita la auditoría de determinados sucesos de procesos, como la entrada y salida de programas, la duplicación de manipuladores, el acceso indirecto a objetos, etc. Al habilitar esta auditoría se generará un gran número de sucesos que llenarán los registros de sucesos en un breve período de tiempo. Por ello, no debería habilitarla a gran escala salvo para fines de depuración. También puede ser útil utilizar el seguimiento de procesos para analizar un ataque. Por ejemplo, los ataques por saturación de búfer se suelen utilizar para ejecutar shells de comandos, que se registrarán si el seguimiento de procesos está activado. Sin embargo, deberá utilizar una estricta disciplina de administración de registros si el seguimiento de procesos está activado.

 

 

 

 

 

 

 

 

Auditar sucesos del sistema
Audita sucesos como el inicio o el cierre del sistema o sucesos que afectan al sistema o a los registros de seguridad, como la eliminación de registros.

 

Privilegios y derechos de inicio de sesión

Los derechos y privilegios de inicio de sesión rigen los derechos que los usuarios tienen sobre el sistema de destino. Se utilizan para otorgar el derecho a llevar a cabo determinadas acciones, como el inicio de sesión desde la red o localmente, al igual que tareas administrativas, como la generación de nuevos tokens de inicio de sesión.

Para modificar los derechos de usuario

1.

Abra la directiva de seguridad adecuada.

2.

Expanda Configuración de seguridad.

3.

En Configuración de seguridad, expanda Directivas locales para mostrar las directivas Auditoría, Asignación de derechos de usuario y Opciones de seguridad.

4.

Haga clic en Asignación de derechos de usuario. El panel de detalles de la derecha mostrará los valores de configuración de la directiva de derechos de usuario.

Configuración de asignación de derechos de usuario

Figura 2. Configuración de asignación de derechos de usuario

Nota: no todos los grupos están presentes en todos los tipos de sistemas. Por ello, puede que tenga que modificar esta directiva en un sistema en el que esté presente el grupo de destino. De forma alternativa, las plantillas de directivas pueden modificarse manualmente para incluir los grupos adecuados.

La tabla 3 enumera las asignaciones de privilegios y derechos de usuario predeterminados que debería modificar. En las interfaces del editor de directivas aparecerán muchos otros derechos. Sin embargo, su configuración predeterminada es la adecuada y no debe modificarse. Las marcas de verificación de esta tabla indican que debe aplicar la modificación al tipo de sistema de esa columna.

Tabla 3: Privilegios y derechos de usuario

Asignación de privilegios y derechos de usuarioEstación de trabajo del dominioEquipo portátil de dominioDCServidor de dominioWKS independienteServidor independiente

Privilegio

Predeterminado

Modificado

 

 

 

 

 

 

Tener acceso a este equipo desde la red (Professional/Server)

Administradores
Operadores de copia de seguridad
Usuarios avanzados
Usuarios
Todos

Administradores
Operadores de copia de seguridad
Usuarios avanzados
Usuarios
Usuarios autenticados

 

Tener acceso a este equipo desde la red (Controlador de dominio)

Administradores
Usuarios autenticados
Todos

Administradores
Usuarios autenticados

 

 

 

 

 

Inicio de sesión local (Professional)

Administradores
Operadores de copia de seguridad
Usuarios avanzados
UsuariosNombreequipo\Invitado

Administradores
Operadores de copia de seguridad
Usuarios avanzados
Usuarios

 

 

 

Inicio de sesión local (Server)

Administradores
Operadores de copia de seguridad
Usuarios avanzados
Usuarios
Nombreequipo\Invitado
Nombreequipo\TsInte
rnetUser

Administradores
Operadores de copia de seguridad
Usuarios avanzados
NOTA: necesitará conceder este privilegio a los usuarios en un servidor de aplicaciones de Terminal Server.

 

 

 

 

Inicio de sesión local (Controlador de dominio)

Administradores
Operadores de cuentas
Operadores de copia de seguridad
Operadores de impresión
Operadores de servidores
TsInternetUser

Administradores
Operadores de cuentas
Operadores de copia de seguridad
Operadores de impresión
Operadores de servidores

 

 

 

 

 

Agregar estaciones de trabajo al dominio (Controlador de dominio)

Usuarios autenticados

Usuarios autenticados

 

 

 

 

 

Aumentar las cuotas (Controlador de dominio: en la directiva de seguridad de dominio)

(No está definido)

Administradores

 

 

 

 

 

Aumentar la prioridad de programación (Controlador de dominio: en la directiva de seguridad de dominio)

(No está definido)

Administradores

 

 

 

 

 

Cargar y descargar controladores de dispositivo (Controlador de dominio: en la directiva de seguridad de dominio)

(No está definido)

Administradores

 

 

 

 

 

Administrar registros de auditoría y de seguridad (Controlador de dominio: en la directiva de seguridad de dominio)

(No está definido)

Administradores

 

 

 

 

 

Modificar valores de entorno del firmware (Controlador de dominio: en la directiva de seguridad de dominio)

(No está definido)

Administradores

 

 

 

 

 

Perfilar el rendimiento del sistema (Controlador de dominio: en la directiva de seguridad de dominio)

(No está definido)

Administradores

 

 

 

 

 

Apagar el sistema (Clientes)

Administradores
Operadores de copia de seguridad
Usuarios avanzados
Usuarios

Administradores
Operadores de copia de seguridad
Usuarios avanzados
Usuarios autenticados

 

 

 

Apagar el sistema (Servidores)

Administradores
Usuarios avanzados
(otros grupos varían dependiendo del tipo de sistema)

Administradores

 

 

 

Tomar posesión de archivos u otros objetos (Controlador de dominio: en la directiva de seguridad de dominio)

(No está definido)

Administradores

 

 

 

 

 

Modificación de las opciones de seguridad

Para modificar la configuración de registro relacionada con la seguridad predefinida

1.

Abra la directiva de seguridad adecuada.

2.

Expanda Configuración de seguridad.

3.

En Configuración de seguridad, expanda Directivas locales para mostrar las directivas Auditoría, Asignación de derechos de usuario y Opciones de seguridad.

4.

Haga clic en Opciones de seguridad. El panel de detalles de la derecha mostrará las opciones de seguridad configurables.

Configuración de opciones de seguridad

Figura 3. Configuración de opciones de seguridad

5.

Para establecer una opción de seguridad, haga doble clic en la directiva que desee en el panel de detalles de la derecha. Esto abrirá el cuadro de diálogo Configuración de directiva de seguridad.

6.

Para directivas a nivel de dominio, active la casilla Definir esta configuración de directiva.

7.

El valor de los cuadros de diálogo Configuración de directiva de seguridad para las opciones de seguridad seleccionadas variará dependiendo de los requisitos de configuración de la opción. Por ejemplo, algunas opciones de seguridad necesitarán que seleccione de un menú desplegable o que escriba texto tal y como se muestra a continuación.

Configuración de extracción de tarjeta inteligente

Figura 4. Configuración de extracción de tarjeta inteligente

Configuración de texto de mensaje

Figura 5. Configuración de texto de mensaje

8.

Modifique las opciones de seguridad como se muestra en la tabla 4.

Tabla 4: Configuración de opciones de seguridad

Opciones de seguridadEstación de trabajo del dominioEquipo portátil de dominioDCServidor de dominioWKS independienteServidor independiente

Establecer restricciones adicionales para conexiones anónimas
Objetivo de seguridad: deshabilitar la capacidad de los usuarios anónimos para enumerar cuentas y recursos compartidos SAM.
Recomendaciones: para servidores independientes y de dominio, establézcalo en No permitir la enumeración de cuentas y recursos compartidos SAM. Esta configuración equivale a RestrictAnonymous establecido en 1 y normalmente se hace referencia a la configuración de esta forma. Para equipos portátiles y estaciones de trabajo, establézcalo en No obtener acceso sin permisos anónimos explícitos (RestrictAnonymous = 2).
Nota: la opción "No obtener acceso sin permisos anónimos explícitos" puede causar problemas de conectividad en muchos entornos. Por tanto, no debería utilizar esta configuración en sistemas que necesiten aceptar conexiones entrantes en general. Sin embargo, debido a su gran valor en seguridad, debería probarlo minuciosamente para evaluar si se puede utilizar en su entorno en particular. Actualmente, se conocen varias incompatibilidades importantes con esta configuración:
Cuando se establece en No obtener acceso sin permisos anónimos explícitos en servidores Exchange 2000, los clientes no podrán buscar direcciones en la libreta de direcciones global. Este problema se solucionó en Windows 2000 Service Pack 3. Cuando se establece en No permitir la enumeración de cuentas y recursos compartidos SAM en un controlador de dominio de Windows 2000, los usuarios de Windows XP, NT, y los clientes de Macintosh no pueden cambiar su contraseña de dominio al iniciar la sesión. Se puede obtener una corrección para Windows XP del servicio de Soporte técnico de Microsoft (PSS) solicitando la revisión 328817. No hay corrección disponible para los clientes de Microsoft Windows NT® y Macintosh.
Los clientes de nivel inferior (Windows 9x y anteriores) no podrán autenticarse en el dominio si se establece esto.
Los usuarios de dominios NT4 de confianza no podrán enumerar los usuarios del dominio Windows 2000 de confianza.
El servicio Examinador no funciona de forma confiable.
La comunicación entre bosques no funcionará correctamente.
Para obtener más información, consulte el artículo 246261 de Microsoft Knowledge Base, "How to Use the RestrictAnonymous Registry Value in Windows 2000". Nota: en un sistema host de baluarte, debería configurarlo en No obtener acceso sin permisos anónimos explícitos.

Permitir apagar sin iniciar sesión
Objetivo de seguridad: los usuarios no deberían poder cerrar el sistema sin haber iniciado la sesión primero. Esto es particularmente importante en servidores de terminal. Recomendación: establezca esta directiva en Deshabilitado en los sistemas de la matriz. Esta configuración no ofrece en realidad mucha seguridad en sistemas sin servicios de terminal habilitados. Un atacante necesitaría acceso físico a un sistema de servicios no terminal para cerrarlo, en cuyo caso podría simplemente desenchufar el sistema.

 

 

 

Auditar el acceso de objetos globales del sistema
Objetivo de seguridad: habilitar la capacidad de auditar el acceso de objetos globales del sistema. Cuando esta directiva está habilitada provoca que objetos de sistema como exclusiones mutuas, sucesos, semáforos y dispositivos de DOS se creen con una lista de control de acceso al sistema predeterminada (SACL). Si la directiva de auditoría Auditar el acceso a objetos también está habilitada, entonces el acceso a esos objetos de sistema se auditará.
Recomendación: deje esta directiva deshabilitada excepto en sistemas especialmente confidenciales. En esos casos, establezca esta directiva en Habilitado.
Nota: esta configuración se diseñó principalmente para nuevos programas de solución de problemas de desarrolladores. Generará una gran cantidad de información de auditoría. Por ello, solo debería habilitar esta configuración cuando haya un proceso de administración de auditoría estricto para revisar, archivar y borrar los registros de auditoría de forma regular y donde los sucesos generados por esta configuración sean realmente útiles para el proceso de investigación. El tamaño máximo del registro también debe modificarse para que admita un aumento en el número de sucesos que se registran.

 

 

 

 

 

 

Auditar el uso del privilegio de copia de seguridad y restauración
Objetivo de seguridad: habilitar la capacidad de crear entradas de sucesos de auditoría siempre que se utilicen los privilegios Realizar copias de seguridad de archivos y directorios o Restaurar archivos y directorios. De forma predeterminada, el uso de privilegios de copia de seguridad y restauración no se audita. Cuando la directiva de auditoría Auditar el uso de privilegios se habilita y se establece esta opción de seguridad, se audita el uso de privilegios de copia de seguridad y restauración.
Recomendación: esta configuración genera un enorme número de sucesos y sólo debería habilitarla cuando esté solucionando problemas de copia de seguridad.

 

 

 

 

 

 

Cerrar automáticamente la sesión de los usuarios cuando expire el tiempo de inicio de sesión
Objetivo de seguridad: obligar a un usuario a que cierre la sesión en la red cuando haya sobrepasado el límite de tiempo permitido. Recomendación: debería habilitar esta configuración en entornos donde se aplican restricciones de tiempo en los inicios de sesión. En otros entornos, esta configuración no tiene efecto.
Nota: mantener los usuarios en unas horas de inicio de sesión en particular no es una medida de seguridad por sí misma. No protege a los sistemas de los usuarios.

 

 

 

 

 

 

Borrar el archivo de páginas de la memoria virtual al apagar el sistema
Objetivo de seguridad: borra el archivo de paginación de la memoria virtual al apagar el sistema. El archivo de paginación se vuelve a iniciar la próxima vez que un usuario inicia sesión. El objetivo es asegurar que cualquier información que pueda quedar en el archivo de paginación no esté disponible para el siguiente usuario que inicie sesión en el equipo.
Recomendación: habilítelo en equipos portátiles y otros equipos que no estén físicamente seguros mientras están apagados.
Nota: al configurar este valor de configuración aumentará significativamente el tiempo que se tarda en cerrar el sistema.

 

 

 

 

 

Firmar digitalmente la comunicación con el cliente (siempre)
Objetivo de seguridad: determina si el equipo siempre firmará digitalmente la comunicación con el cliente. El protocolo de autenticación de bloques de mensajes de servidor (SMB) de Microsoft Windows 2000 admite la autenticación mutua que cierra un ataque de "intermediario" y admite autenticación de mensajes, lo que evita los ataques de mensajes activos. La firma SMB proporciona esta autenticación colocando una firma digital en cada SMB, que posteriormente es comprobada por el cliente y el servidor.
Esta configuración está deshabilitada de forma predeterminada. Para habilitar esta opción es necesario que el subsistema de cliente SMB de Windows 2000 realice una firma de paquete SMB. En ese caso, el equipo no podrá comunicarse con servidores que admitan la firma digital. A menos que se prefiera ese resultado, no debe establecer esta opción. En su lugar, asegúrese de que la opción cuando sea posible esté establecida en todos los sistemas que admitan firma (Windows 2000 y posterior) para asegurar que la firma se utiliza siempre que sea posible.
Recomendación: no habilite esta configuración.

 

 

 

 

 

 

Firmar digitalmente la comunicación con el cliente (cuando sea posible)
Objetivo de seguridad: Cuando esta directiva está habilitada, hace que el subsistema de cliente de bloques de mensajes de servidor (SMB) de Windows 2000 realice una firma de paquete SMB al comunicarse con un servidor SMB habilitado o que tenga que realizar una firma de paquete SMB. Consulte "Firmar digitalmente la comunicación con el cliente (siempre)" en esta tabla para obtener más información.
Recomendación: deje este valor de configuración habilitado, es la configuración predeterminada.

 

 

 

 

 

 

Firmar digitalmente la comunicación con el servidor (siempre)
Objetivo de seguridad: si esta directiva está habilitada, es necesario que el sistema realice firma de paquete de bloques de mensajes de servidor (SMB) cuando el sistema actúa como un servidor SMB. Esta directiva está deshabilitada de forma predeterminada ya que, de otro modo, evitaría que el equipo pudiera comunicarse con sistemas cliente que no realizan firmas. Consulte "Firmar digitalmente la comunicación con el cliente (siempre)" en esta tabla para obtener más información.
Recomendación: en sistemas que no deben actuar como servidores SMB para sistemas de nivel inferior, debe habilitar este valor de configuración. Las estaciones de trabajo clientes de un dominio raramente deberían funcionar de esta manera. Por ello, debería habilitar este valor de configuración en las estaciones de trabajo clientes. En los controladores de dominio, al habilitar este valor de configuración se evitarían ciertos tipos de ataques, como los descritos en Microsoft Security Bulletin MS02-070. Sin embargo, debe tenerse en cuenta que los clientes de nivel de inferior no podrían comunicarse con los controladores de dominio. Por ello, debería dejar este valor de configuración deshabilitado en las plantillas de configuración del DC. En un entorno sólo con Windows 2000 o clientes más recientes, este valor de configuración debería estar habilitado en los controladores de dominio.

 

 

 

Firmar digitalmente la comunicación con el servidor (cuando sea posible)
Objetivo de seguridad: si esta directiva está habilitada, permite que el sistema realice firma de paquete de bloques de mensajes de servidor (SMB) cuando el sistema actúa como un servidor SMB. Esta directiva está deshabilitada de forma predeterminada en las plataformas de estación de trabajo y servidor en la directiva de equipo local. Esta directiva está habilitada de forma predeterminada en los controladores de dominio. Consulte "Firmar digitalmente la comunicación con el cliente (siempre)" en esta tabla para obtener más información.
Recomendación: debería habilitar este valor de configuración en todos los sistemas.
Nota: este valor de configuración provoca un exceso de carga en las comunicaciones que podría ser significativo en algunos casos. Por ello, debería evaluar este valor de configuración en el entorno para asegurarse de que no afecte al tiempo de respuesta de la red más allá de los niveles aceptables.

Deshabilitar el requisito de presionar Ctrl+Alt+Supr para iniciar la sesión
Objetivo de seguridad: al activar esta opción se deshabilitan los mecanismos de ruta de confianza. El propósito del mecanismo de ruta de confianza es evitar la suplantación en las sesiones de inicio de sesión de usuario. Es el mecanismo que hace que el sistema operativo intercepte siempre las secuencias de teclado CTRL+ALT+SUPR y evite que otros subsistemas y procesos capturen esa secuencia de teclado. Si este mecanismo está deshabilitado, es fácil para un atacante suplantar la interfaz de inicio de sesión con un capturador de teclado. Por ello, nunca debería habilitar este valor de configuración. Esta opción está deshabilitada de forma predeterminada en un equipo de Windows 2000, aunque una herramienta de directivas puede mostrarla como No está definido.
Recomendación: deshabilite esta directiva.
Nota: la configuración predeterminada es dejar tal y como está pero al deshabilitar el valor de configuración asegura que se anula en equipos en los que se ha cambiado.

 

 

 

 

 

 

No mostrar el último nombre de usuario en la pantalla de inicio de sesión
Objetivo de seguridad: de forma predeterminada, la interfaz de inicio de sesión de Windows 2000 muestra el nombre de usuario del último usuario que inició sesión en el equipo. Al habilitar esta opción se elimina el nombre del último usuario de la sesión de inicio. Como resultado, cualquier intruso que intente obtener acceso al equipo de forma local no sólo necesitaría averiguar la contraseña, sino que también necesitaría averiguar un nombre de usuario correcto. Sin embargo, obtener una lista de nombres de usuario no es especialmente difícil y las contraseñas son el mecanismo de defensa adecuado. Además, habilitar este valor de configuración suele conllevar un aumento en los costes del soporte técnico ya que puede que los usuarios olviden su nombre de usuario.
Recomendación: sólo debería habilitar este valor de configuración en equipos configurados para uso compartido, como estaciones de trabajo de laboratorio o servidores de terminal. En otros equipos, este valor de configuración ofrece pocas ventajas que compensen el aumento de los costes del soporte técnico.

 

 

 

 

 

 

Nivel de autenticación de LAN Manager
Objetivo de seguridad: esta opción de seguridad se utiliza para aplicar un determinado tipo de protocolo de autenticación utilizado para las redes de Windows y habilitar un nuevo tipo de protocolo de autenticación (NTLMv2). NTLMv2 es un nuevo tipo de protocolo de autenticación que mejora significativamente la seguridad de la autenticación de Windows. Evita muchos ataques de suplantación y permite que el servidor se autentique a sí mismo ante el cliente.
La naturaleza del protocolo NTLM permite que la mayoría de las personas que intentan averiguar contraseñas puedan utilizar una sesión de autenticación NTLM capturada para averiguarlas. Para contrarrestar este problema, la versión 2 de NTLM se ha mejorado. NTLMv2 cuenta con características de seguridad adicionales que incluyen:
Claves de sesión exclusivas por conexión. Cada vez que se establece una conexión nueva, se genera una clave de sesión exclusiva para esa sesión. Esto indica que una clave de sesión capturada no tendrá valor una vez que se haya completado la conexión.
Claves de sesión protegidas con un intercambio de claves. La clave de sesión no se puede interceptar ni utilizar a menos que se obtenga el par utilizado para protegerla.
Claves exclusivas generadas para el cifrado y la integridad de los datos de la sesión. La clave utilizada para cifrar los datos desde el cliente al servidor será diferente de la utilizada para cifrar los datos desde el servidor al cliente.
Cifrado más seguro. NTLMv2 utiliza un protocolo de cifrado que garantiza mayor seguridad para las claves de sesión así como un algoritmo hash más eficaz para la integridad del mensaje y las secuencias de autenticación.
Para obtener más información sobre NTLMv2, consulte el artículo Microsoft Knowledge Base 147706, "How to Disable LM Authentication on Windows NT". NTLMv2 ha estado disponible desde Windows NT 4.0 Service Pack 4 y está disponible para Windows 9x en el cliente de servicios de directorio que se facilita en el directorio Clients\Win9x del CD-ROM de Windows 2000 Se suele hacer referencia a este valor de configuración como LMCompatibilityLevel que es el nombre del modificador de registro real utilizado para activarlo.
El valor de configuración afecta tanto al protocolo de autenticación como al protocolo de seguridad de la sesión utilizados tras la autenticación. Todos los sistemas de Windows NT desde Windows NT 4.0 SP4 (incluidos Windows 2000, Windows XP y Microsoft Windows Server 2003™) aceptarán conexiones de cliente SMB mediante autenticación NTLMv2 sin más modificaciones. El valor de configuración LMCompatibilityLevel se utiliza para modificar varios aspectos de la autenticación:
Modificar los protocolos de autenticación que enviarán los sistemas cuando actúen como clientes Modificar los protocolos de autenticación que aceptan cuando actúan como servidores. El valor de configuración en el equipo con la cuenta de la base de datos controla este comportamiento. En otras palabras, cuando se utilizan cuentas de dominio, se aplica el valor de configuración en el controlador de dominio. Al utilizar cuentas locales, el valor efectivo es el del valor de configuración del servidor.
Activar la seguridad de sesión NTLMv2.
Hay 6 valores de configuración posibles para controlar este comportamiento. Los siguientes números entre paréntesis son los valores de configuración reales del valor de registro LMCompatibilityLevel. La columna del comportamiento de cliente muestra cómo un equipo con esta configuración se comporta como un cliente SMB. La columna del comportamiento de servidor muestra cómo el servidor que realiza la autenticación se comporta cómo si la configuración se hubiera realizado en ese servidor. El servidor de autenticación es siempre el controlador de dominio cuando las cuentas de dominio se utilizan y el controlador de dominio está accesible. Si el controlador de dominio no es accesible o se utilizan cuentas locales, el servidor de autenticación es el servidor al que se está conectando el cliente.

ConfiguraciónComportamiento de clienteComportamiento de servidor

Enviar respuestas de LM & NTLM (0 o nada)

Utilice la autenticación LM y NTLM, no utilice nunca la autenticación NTLMv2 o la seguridad de sesión;

Aceptar autenticación LM, NTLM y NTMLv2

Enviar Lan Manager y NT Lan Manager: usar la seguridad de sesión NT Lan Manager versión 2 si se negocia (1)

Utilizar la autenticación LM y NTLM, utilizar la seguridad de sesión NTLMv2 si el servidor lo admite. Esta configuración simplemente habilita la seguridad de sesión NTLMv2 en el cliente. No cambia el protocolo de autenticación utilizado por los clientes.

Aceptar autenticación LM, NTLM y NTMLv2

Enviar sólo respuesta NTLM (2)

Los clientes utilizan autenticación NTLM sólo, se utiliza la seguridad de sesión NTLMv2 si el servidor lo admite. Esta configuración evita que los clientes utilicen la autenticación LM pero no los habilita para que utilicen la autenticación NTLMv2.

Aceptar autenticación LM, NTLM y NTLMv2

Enviar sólo respuesta NTLMv2\rechazar LM (4)

Utilizar autenticación NTLMv2 sólo, utilizar seguridad de sesión NTLMv2 si el servidor lo admite.

Rechazar LM (aceptar autenticación NTLM y NTLMv2 sólo). Ésta es la configuración máxima que permite que un servidor RRAS funcione. Establecer LMCompatibilityLevel en 5 en uno de esos sistemas hará que deje de aceptar conexiones entrantes.

Enviar sólo respuesta NTLMv2\rechazar LM y NTLM (5)

Utilizar autenticación NTLMv2 sólo, utilizar seguridad de sesión NTLMv2 si el servidor lo admite.

Aceptar autenticación NTLMv2. Esta configuración hará que la confianza con el dominio se rompa en algunos casos en lo que haya controladores de dominio de Windows NT 4.0 con esta configuración establecida en menos de 4. Si establece LMCompatibilityLevel en Enviar sólo respuesta NTLMv2\rechazar LM (4) en esos sistemas, la confianza de dominio aún funcionará. Sin embargo, no podrán ofrecer servicio a los clientes de nivel inferior que no admitan autenticación NTLM.


Recomendación: establézcalo en lo máximo que permita su entorno, según las siguientes instrucciones:
En un entorno Windows NT 4.0 SP4 y posterior puro (incluyendo Windows 2000 y XP) establézcalo en 5 en todos los clientes y, a continuación, en 5 en todos los servidores una vez que se hayan configurado todos los clientes. La excepción son los servidores RRAS de Windows 2000 que no funcionarán adecuadamente si esta configuración está establecida en más de 4.
Si tiene clientes con Windows 9x y puede instalar DSClient en todos ellos, establézcalo en 5 en equipos basados en Windows NT (NT, 2000 y XP) y en 3 en equipos con Windows 9x. De lo contrario, deberá establecer esta configuración en menos de 3 en equipos sin Windows 9x.
Si se encuentran aplicaciones que fallan cuando se habilita esta opción, deshaga el procedimiento realizado paso a paso para descubrir qué es lo que falla. Como mínimo, esta configuración debe establecerse en 1 en todos los equipos y puede establecerse, de forma general, en 3 en todos los equipos. Si cuenta con un contrato de soporte prioritario, póngase en contacto con los servicios PSS y hágales saber qué aplicación se interrumpe y en qué nivel.
Nota: si se establece LMCompatibility en más de 2 en un entorno de dominio con Windows NT 4.0 y Windows 2000 combinados se pueden producir problemas de interoperabilidad. Para obtener más información, consulte el artículo 305379 de Microsoft Knowledge Base, "Authentication Problems in Windows 2000 with NTLM 2 Levels Above 2 in a Windows NT 4.0 Domain".
La plantilla W2KHG-baseline.inf establece LMCompatibilityLevel en Enviar sólo respuesta NTLMv2 (3).

Implementar una advertencia de uso autorizada
Objetivo de seguridad: configurar la pantalla de inicio de sesión interactiva para que muestre un aviso de inicio de sesión con un título y una advertencia. Este aviso se utiliza principalmente para notificar a los usuarios y cumplir con una directiva de uso autorizada. Póngase en contacto con un asesor legal para determinar si hay razones legales para utilizarlo. Recomendación: establezca el aviso de acuerdo a su directiva de seguridad de la información.

 

 

Deshabilitar almacenamiento en caché de la información de inicio de sesión
Objetivo de seguridad: Windows 2000 tiene capacidad para almacenar en caché información de inicio de sesión. Si no se puede encontrar el controlador de dominio durante el inicio de sesión y el usuario inició sesión en el sistema con anterioridad, se pueden utilizar esas credenciales para iniciar la sesión. Esto es extremadamente útil, por ejemplo, en equipos portátiles que necesitan utilizarse cuando el usuario no está en la red. El valor de registro CachedLogonsCount determina cuántas entradas de cuentas de usuario guarda Windows 2000 en la caché de inicio de sesión en el equipo local. La caché de inicio de sesión es un área protegida del equipo y las credenciales se protegen utilizando el método más eficaz de cifrado disponible en el sistema. Si el valor de la entrada es 0, Windows 2000 no guarda ningún dato de cuenta de usuario en la caché de inicio de sesión. En ese caso, si el controlador de dominio del usuario no está disponible y un usuario intenta iniciar sesión en un equipo que no tiene la información de cuenta de usuario, Windows 2000 muestra el siguiente mensaje: El sistema no puede iniciar su sesión en este momento porque el dominio <Domain-name> no está disponible.
Si el administrador deshabilita una cuenta de dominio de usuario, el usuario podría utilizar aún la caché para iniciar la sesión desconectando el cable de red. Para que esto no ocurra, los administradores pueden deshabilitar el almacenamiento en caché de la información de inicio de sesión. La configuración predeterminada permite el almacenamiento en caché de 10 conjuntos de credenciales.
Recomendación: establézcalo en al menos 2 para asegurar que el sistema se puede utilizar mientras los controladores de dominio están desconectados o no disponibles.

Impedir el mantenimiento de las contraseñas de la cuenta del equipo
Objetivo de seguridad: los equipos de un dominio de Windows 2000 necesitan autenticarse al controlador de dominio antes de poder utilizar recursos del dominio. Esta configuración determina si se debe impedir que la contraseña de la cuenta del equipo se restablezca semanalmente. Como parte de la seguridad de Windows 2000, las contraseñas de cuenta de equipo se cambian automáticamente cada siete días. Si se habilita esta directiva, se evitará que el equipo solicite un cambio de contraseña semanal. Si se deshabilita, se generará una contraseña nueva para la cuenta de equipo cada semana. Esta directiva está deshabilitada de forma predeterminada.
Recomendación: deshabilite la directiva para asegurarse de que está configurada adecuadamente en equipos donde se anuló en algún momento. Prácticamente no existe ninguna razón para habilitar esta directiva.

 

 

Impedir que los usuarios instalen controladores de impresora
Objetivo de seguridad: determinar si se impide a los miembros del grupo de usuarios instalar los controladores de impresión. Si se activa esta directiva, se evitará que los usuarios puedan instalar controladores de impresora en el equipo local. Esto impedirá que los usuarios agreguen impresoras cuando el controlador del dispositivo no existe en el equipo local. Si esta directiva está deshabilitada, entonces un miembro del grupo de usuarios podrá instalar controladores de impresora en el equipo. De forma predeterminada, esta configuración está habilitada en los servidores y deshabilitada en las estaciones de trabajo para reducir la carga de compatibilidad que se produce cuando se obliga a los administradores a que instalen controladores de impresora. Mientras que al habilitar esta configuración se incrementará la seguridad de las estaciones de trabajo, se reducirá significativamente la carga administrativa. Deberá sopesar esta consideración con el tercer mandamiento de la seguridad: "Si un intruso tiene acceso físico sin restricciones a su equipo, dejará de ser su equipo". Para obtener información sobre los mandamientos de la seguridad, consulte "The Ten Immutable Laws of Security" en:
http://www.microsoft.com/technet/archive/community/columns/security/essays/10imlaws.mspx.
Recomendación: no cambie esta configuración.

 

 

 

 

 

 

Pedir al usuario cambiar la contraseña antes de que caduque
Objetivo de seguridad: determinar con cuánta antelación se debe avisar a los usuarios de Windows 2000 de que su contraseña va a caducar. Avisando al usuario con antelación, tendrá tiempo de crear una contraseña suficientemente segura. De forma predeterminada, este valor está establecido en 14 días.
Recomendación: ninguna. La configuración predeterminada es la adecuada.

 

 

 

 

 

 


Consola de recuperación: permitir el inicio de sesión administrativo automático
Objetivo de seguridad: de forma predeterminada la consola de recuperación necesitará que se suministre una contraseña para la cuenta del administrador antes de obtener acceso al sistema. Si se habilita esta opción, la consola de recuperación no necesitará una contraseña y se registrará automáticamente en el sistema. Este valor de configuración está deshabilitado de forma predeterminada, aunque una herramienta de directivas puede mostrarlo como No está definido.
Recomendación: deshabilite esta opción.

Consola de recuperación: permitir la copia de disquetes y el acceso a todas las unidades y carpetas
Objetivo de seguridad: al habilitar esta opción se habilita el comando SET, que permite que se puedan establecer las siguientes variables del entorno de la consola de recuperación:
AllowWildCards : habilita la compatibilidad con comodines para algunos comandos (como el comando
DEL).
AllowAllPaths: permite el acceso a todos los archivos y carpetas del equipo.
AllowRemovableMedia: permite la copia de archivos en medios extraíbles, como un disquete.
NoCopyPrompt: no solicita información al sobrescribir un archivo existente. De forma predeterminada, el comando SET está deshabilitado y todas estas variables también, aunque una herramienta de directivas puede mostrarlo como No está definido.
Recomendación: habilite esta opción para mejorar la capacidad de recuperar el sistema a través de la consola de recuperación.

Cambiar el nombre de la cuenta del administrador
Objetivo de seguridad: se utiliza para cambiar el nombre asociado con el identificador de seguridad (SID) para la cuenta "Administrador". Esto