Data/Locales/checks/es/ADGroupPolicyChecks.json
|
{ "_family": "ADGroupPolicyChecks.json", "ADGPO-001": { "name": { "value": "Inventario de GPO con estado de vínculo", "status": "machine-draft" }, "description": { "value": "Un inventario exhaustivo de todos los objetos de directiva de grupo con su estado de vínculo, alcance y estado de imposición proporciona la base para el análisis de seguridad de las GPO. Comprender qué GPO están vinculadas, impuestas o deshabilitadas es esencial para evaluar la postura de seguridad efectiva que se entrega a través de la directiva de grupo", "status": "machine-draft" }, "recommendedValue": { "value": "Inventario completo de GPO documentado con el estado de vínculo, el alcance y el propietario de cada GPO", "status": "machine-draft" }, "remediationSteps": { "value": "Genere un inventario completo de GPO con Get-GPO -All y Get-GPOReport. Documente el propósito, el propietario, las ubicaciones de los vínculos y el estado de imposición de cada GPO. Establezca una convención de nomenclatura de GPO y asegúrese de que todas las GPO la cumplan. Implemente un proceso de gestión de cambios de GPO.", "status": "machine-draft" } }, "ADGPO-002": { "name": { "value": "GPO vacías", "status": "machine-draft" }, "description": { "value": "Las GPO que no contienen ninguna configuración definida (las secciones de configuración de equipo y de usuario están vacías) añaden complejidad innecesaria al procesamiento de la directiva de grupo y pueden indicar tareas de configuración abandonadas o artefactos de pruebas que nunca se depuraron", "status": "machine-draft" }, "recommendedValue": { "value": "Ninguna GPO vacía en el dominio; todas las GPO contienen al menos una configuración definida", "status": "machine-draft" }, "remediationSteps": { "value": "Identifique las GPO sin configuraciones definidas con Get-GPOReport en formato XML y comprobando si hay elementos ExtensionData vacíos. Verifique que las GPO vacías no sean marcadores de posición para uso futuro. Elimine las GPO realmente vacías tras confirmar que no están referenciadas por ninguna automatización ni documentación.", "status": "machine-draft" } }, "ADGPO-003": { "name": { "value": "GPO sin vincular", "status": "machine-draft" }, "description": { "value": "Las GPO que no están vinculadas a ningún sitio, dominio u OU no se aplican y representan configuración sin usar. Las GPO sin vincular pueden contener configuraciones sensibles, credenciales en GPP o scripts que podrían aprovecharse si un atacante las vincula posteriormente a una OU de destino", "status": "machine-draft" }, "recommendedValue": { "value": "Ninguna GPO sin vincular a menos que esté documentada como plantilla o copia de seguridad con los controles de acceso apropiados", "status": "machine-draft" }, "remediationSteps": { "value": "Identifique las GPO sin vincular comparando todos los GUID de GPO con los atributos gPLink de todas las OU, sitios y la raíz del dominio. Revise cada GPO sin vincular para determinar si debe vincularse, archivarse o eliminarse. Elimine el contenido sensible de las GPO sin vincular que se conserven como plantillas.", "status": "machine-draft" } }, "ADGPO-004": { "name": { "value": "GPO deshabilitadas con contenido", "status": "machine-draft" }, "description": { "value": "Las GPO en las que la sección de configuración de usuario o de equipo está deshabilitada pero aún contiene configuraciones definidas pueden indicar una retirada incompleta o una deshabilitación no intencionada. Si un atacante con permisos de edición de GPO las vuelve a habilitar, las configuraciones latentes surtirían efecto", "status": "machine-draft" }, "recommendedValue": { "value": "Ninguna GPO con secciones deshabilitadas que contengan configuraciones definidas; las secciones deshabilitadas deben estar vacías", "status": "machine-draft" }, "remediationSteps": { "value": "Revise todas las GPO cuyo GpoStatus sea UserSettingsDisabled o ComputerSettingsDisabled. Verifique que la sección deshabilitada no contenga configuraciones activas. Vuelva a habilitar la sección si las configuraciones son necesarias, o elimine las configuraciones de la sección deshabilitada. Documente el motivo de cualquier sección deshabilitada intencionadamente.", "status": "machine-draft" } }, "ADGPO-005": { "name": { "value": "GPO duplicadas", "status": "machine-draft" }, "description": { "value": "Múltiples GPO con configuraciones sustancialmente similares o idénticas generan sobrecarga de gestión, aumentan el riesgo de deriva de configuración y complican la resolución de problemas. Las GPO duplicadas también pueden dar lugar a configuraciones en conflicto que producen un comportamiento impredecible", "status": "machine-draft" }, "recommendedValue": { "value": "Ninguna GPO duplicada; cada GPO tiene un propósito único y configuraciones no superpuestas", "status": "machine-draft" }, "remediationSteps": { "value": "Exporte todos los informes de GPO en formato XML y compare las configuraciones entre GPO para identificar duplicados. Consolide las GPO duplicadas en una sola GPO siempre que sea posible. Actualice los vínculos de OU para que hagan referencia a la GPO consolidada. Pruebe la GPO consolidada en una OU de ensayo antes de eliminar los duplicados.", "status": "machine-draft" } }, "ADGPO-006": { "name": { "value": "GPO con vínculos rotos", "status": "machine-draft" }, "description": { "value": "Los vínculos de GPO que hacen referencia a GPO inexistentes o a GPO cuyos datos en SYSVOL faltan indican problemas de replicación, eliminación incorrecta o corrupción. Los vínculos rotos pueden provocar errores de procesamiento de la directiva de grupo y pueden enmascarar la ausencia de las configuraciones de seguridad previstas", "status": "machine-draft" }, "recommendedValue": { "value": "Ningún vínculo de GPO roto; todas las referencias gPLink se resuelven a GPO válidas con datos de SYSVOL intactos", "status": "machine-draft" }, "remediationSteps": { "value": "Analice los atributos gPLink en todas las OU, sitios y la raíz del dominio para extraer los GUID de GPO referenciados. Verifique que cada GUID exista en los contenedores GPC (AD) y GPT (SYSVOL). Elimine los vínculos rotos con Set-GPLink o editando directamente el atributo gPLink. Investigue la causa raíz de cualquier dato de GPO faltante.", "status": "machine-draft" } }, "ADGPO-007": { "name": { "value": "Inconsistencias de permisos de GPO", "status": "machine-draft" }, "description": { "value": "Cada GPO tiene tanto permisos de AD (sobre el objeto GPC) como permisos NTFS (sobre la carpeta GPT de SYSVOL). Las inconsistencias entre estos conjuntos de permisos pueden impedir la aplicación de la GPO, permitir modificaciones no autorizadas o crear brechas de seguridad donde el contenido de SYSVOL sea más permisivo que el objeto de AD", "status": "machine-draft" }, "recommendedValue": { "value": "Permisos consistentes entre los objetos GPC de AD y las carpetas GPT de SYSVOL para todas las GPO; Authenticated Users con acceso de lectura", "status": "machine-draft" }, "remediationSteps": { "value": "Compare el descriptor de seguridad de cada objeto GPC en AD con la ACL NTFS de la carpeta GPT correspondiente en SYSVOL. Asegúrese de que ambos concedan acceso de lectura a Authenticated Users (necesario para la aplicación de la GPO). Resuelva cualquier inconsistencia alineando los permisos de SYSVOL con el objeto de AD. Ejecute dcdiag /test:sysvolcheck para identificar problemas.", "status": "machine-draft" } }, "ADGPO-008": { "name": { "value": "GPO no aplicadas debido a filtros WMI", "status": "machine-draft" }, "description": { "value": "Los filtros WMI pueden impedir que las GPO se apliquen a los sistemas de destino en función de consultas WQL. Los filtros WMI demasiado amplios o mal configurados pueden bloquear de forma inadvertida la aplicación de GPO críticas para la seguridad en los sistemas que las requieren, lo que crea brechas en la configuración de seguridad prevista", "status": "machine-draft" }, "recommendedValue": { "value": "Todas las GPO críticas para la seguridad se aplican a los destinos previstos; filtros WMI validados frente a las condiciones reales del entorno", "status": "machine-draft" }, "remediationSteps": { "value": "Revise los filtros WMI vinculados a las GPO críticas para la seguridad con Get-GPO y examinando las asignaciones de filtros WMI. Pruebe las consultas de los filtros WMI frente a sistemas de destino representativos para verificar que se evalúan correctamente. Use Resultados de directiva de grupo (gpresult) en sistemas de muestra para confirmar que las GPO se están aplicando. Reemplace o corrija los filtros WMI que estén bloqueando la aplicación prevista.", "status": "machine-draft" } }, "ADGPO-009": { "name": { "value": "GPO sin permiso de aplicación", "status": "machine-draft" }, "description": { "value": "Si el permiso Aplicar directiva de grupo (Leer + Aplicar) no se concede a las entidades de seguridad apropiadas, la GPO no será procesada por esos sistemas aunque esté vinculada a la OU correcta. Esto ocurre comúnmente cuando se elimina Authenticated Users del filtrado de seguridad de la GPO sin añadir grupos específicos", "status": "machine-draft" }, "recommendedValue": { "value": "Todas las GPO tienen el permiso Aplicar directiva de grupo concedido a los grupos de seguridad apropiados; ninguna GPO sin destinos de aplicación", "status": "machine-draft" }, "remediationSteps": { "value": "Compruebe en cada GPO los permisos Aplicar directiva de grupo con Get-GPPermission. Asegúrese de que al menos un grupo de seguridad con miembros tenga el permiso Aplicar. Para las GPO que deban aplicarse solo a grupos específicos, verifique que los grupos de destino contengan los miembros previstos. Añada Authenticated Users con permiso de solo lectura (sin Aplicar) si se usa filtrado de seguridad.", "status": "machine-draft" } }, "ADGPO-010": { "name": { "value": "Discrepancia de versión de GPO entre SYSVOL y AD", "status": "machine-draft" }, "description": { "value": "Cada GPO mantiene números de versión tanto en el objeto GPC de AD (atributo versionNumber) como en la carpeta GPT de SYSVOL (gpt.ini). Una discrepancia entre estas versiones indica un error de replicación, corrupción de SYSVOL o actualizaciones de GPO incompletas. Las discrepancias de versión pueden hacer que los clientes apliquen directivas obsoletas o incompletas", "status": "machine-draft" }, "recommendedValue": { "value": "Todas las versiones de GPO coinciden entre los objetos GPC de AD y los archivos gpt.ini de GPT de SYSVOL en todos los controladores de dominio", "status": "machine-draft" }, "remediationSteps": { "value": "Compare el atributo versionNumber en AD con el valor Version en gpt.ini de SYSVOL para cada GPO en todos los controladores de dominio. Investigue y resuelva cualquier problema de replicación DFSR o FRS que provoque discrepancias. Fuerce la replicación con repadmin /syncall y DFSRDIAG. Para discrepancias persistentes, use el proceso de restauración autoritativa de SYSVOL.", "status": "machine-draft" } }, "ADGPO-011": { "name": { "value": "Análisis de seguridad de las configuraciones de GPO", "status": "machine-draft" }, "description": { "value": "Las configuraciones de las GPO pueden debilitar la postura de seguridad si deshabilitan protecciones, relajan los requisitos de autenticación o configuran valores predeterminados inseguros. Esta comprobación analiza las configuraciones clave relevantes para la seguridad en todas las GPO, incluidas las políticas de contraseñas, el bloqueo de cuentas, las asignaciones de derechos de usuario, las opciones de seguridad y las políticas de auditoría", "status": "machine-draft" }, "recommendedValue": { "value": "Todas las configuraciones de las GPO se alinean con la línea base de seguridad de la organización; ninguna GPO que debilite las configuraciones de seguridad predeterminadas", "status": "machine-draft" }, "remediationSteps": { "value": "Exporte todos los informes de GPO y analice las configuraciones relevantes para la seguridad, incluidas las políticas de contraseñas, el bloqueo de cuentas, las asignaciones de derechos de usuario, los grupos restringidos, las opciones de seguridad y las reglas del Firewall de Windows. Compare las configuraciones con los benchmarks de CIS o las líneas base de la organización. Corrija las GPO que configuren valores más débiles que la línea base.", "status": "machine-draft" } }, "ADGPO-012": { "name": { "value": "Detección de contraseñas cPassword/GPP", "status": "machine-draft" }, "description": { "value": "Las contraseñas almacenadas por las Preferencias de directiva de grupo (cPassword) se cifran con una clave AES conocida públicamente y publicada por Microsoft (MS14-025). Cualquier usuario del dominio puede leer los archivos XML de SYSVOL que contienen estas contraseñas y descifrarlas de forma trivial. Esta es una de las vulnerabilidades de Active Directory más comunes y fáciles de explotar", "status": "machine-draft" }, "recommendedValue": { "value": "Ningún valor cPassword presente en ningún archivo XML de GPP en SYSVOL", "status": "machine-draft" }, "remediationSteps": { "value": "Busque en todas las carpetas de GPO de SYSVOL archivos XML que contengan atributos cpassword en Groups.xml, Services.xml, Scheduledtasks.xml, DataSources.xml, Printers.xml y Drives.xml. Elimine todos los elementos de GPP que contengan contraseñas almacenadas. Use LAPS, gMSA u otras soluciones modernas de gestión de credenciales en su lugar. Aplique el parche MS14-025 para impedir la creación de nuevas cPassword.", "status": "machine-draft" } }, "ADGPO-013": { "name": { "value": "Análisis de scripts en GPO", "status": "machine-draft" }, "description": { "value": "Los scripts de inicio, apagado, inicio de sesión y cierre de sesión de las GPO se ejecutan con los privilegios del sistema o del usuario y se almacenan en el recurso compartido SYSVOL, que es accesible. Los scripts maliciosos colocados en GPO pueden lograr la ejecución de código a gran escala en todo el dominio. Los scripts deben revisarse en busca de problemas de seguridad, incluidas las credenciales codificadas, los comandos inseguros y las referencias a ubicaciones no seguras", "status": "machine-draft" }, "recommendedValue": { "value": "Todos los scripts de GPO revisados, firmados cuando sea posible y libres de credenciales codificadas u operaciones inseguras", "status": "machine-draft" }, "remediationSteps": { "value": "Enumere todos los scripts configurados en las GPO (Inicio, Apagado, Inicio de sesión, Cierre de sesión) desde la sección Scripts de los informes de GPO. Revise el contenido de los scripts en busca de credenciales codificadas, uso de LOLBins, referencias a recursos externos y operaciones inseguras. Implemente la firma de scripts donde esté soportada. Asegúrese de que los permisos de los archivos de script restrinjan la modificación únicamente a administradores autorizados.", "status": "machine-draft" } }, "ADGPO-014": { "name": { "value": "Paquetes MSI en GPO", "status": "machine-draft" }, "description": { "value": "Las configuraciones de instalación de software de las GPO despliegan paquetes MSI en los equipos de destino. Los paquetes MSI comprometidos o no autorizados en las GPO pueden desplegar malware por todo el dominio. La ubicación de origen de los paquetes MSI y los controles de acceso sobre esas ubicaciones deben verificarse", "status": "machine-draft" }, "recommendedValue": { "value": "Todos los paquetes MSI desplegados por GPO provienen de ubicaciones seguras y con control de acceso, con integridad verificada", "status": "machine-draft" }, "remediationSteps": { "value": "Identifique todas las configuraciones de instalación de software en las GPO. Verifique que las rutas de origen de los MSI apunten a recursos compartidos protegidos con permisos NTFS y de recurso compartido apropiados. Confirme que los paquetes MSI provengan de proveedores de confianza y no hayan sido manipulados. Considere usar WDAC o AppLocker para restringir la instalación de MSI a los paquetes aprobados.", "status": "machine-draft" } }, "ADGPO-015": { "name": { "value": "Tareas programadas en GPO", "status": "machine-draft" }, "description": { "value": "Las Preferencias de directiva de grupo pueden crear tareas programadas que se ejecutan con credenciales especificadas o como SYSTEM en los equipos de destino. Las tareas programadas maliciosas desplegadas mediante GPO proporcionan ejecución de código persistente en todo el entorno. Esta es una técnica de posexplotación común para mantener la persistencia en todo el dominio", "status": "machine-draft" }, "recommendedValue": { "value": "Todas las tareas programadas desplegadas por GPO documentadas, usando cuentas de mínimo privilegio y realizando únicamente operaciones autorizadas", "status": "machine-draft" }, "remediationSteps": { "value": "Revise todos los elementos de Tarea programada en las Preferencias de GPO de todas las GPO. Verifique que cada tarea ejecute un comando legítimo y autorizado con los privilegios mínimos requeridos. Elimine cualquier tarea que almacene credenciales (use gMSA o el contexto SYSTEM en su lugar). Asegúrese de que los ejecutables de las tareas se almacenen en ubicaciones protegidas. Documente el propósito de negocio de cada tarea programada desplegada por GPO.", "status": "machine-draft" } }, "ADGPO-016": { "name": { "value": "Revisión de seguridad de configuraciones de registro", "status": "machine-draft" }, "description": { "value": "Las GPO pueden desplegar configuraciones de registro que afectan a las configuraciones de seguridad, incluidas la deshabilitación de funciones de seguridad, el debilitamiento de los protocolos de autenticación o la habilitación de servicios inseguros. Las configuraciones basadas en el registro de las GPO deben revisarse para asegurar que no debiliten la postura de seguridad de los sistemas de destino", "status": "machine-draft" }, "recommendedValue": { "value": "Ninguna configuración de registro de GPO que debilite los valores predeterminados de seguridad; todas las modificaciones de registro documentadas y justificadas", "status": "machine-draft" }, "remediationSteps": { "value": "Exporte las configuraciones de registro de las GPO desde las Plantillas administrativas y las Preferencias de registro. Revise las configuraciones que afectan a claves de registro relevantes para la seguridad, incluidas HKLM\\SYSTEM\\CurrentControlSet\\Control\\Lsa, HKLM\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Policies y las claves relacionadas con la autenticación. Elimine o corrija las configuraciones que debiliten la postura de seguridad.", "status": "machine-draft" } }, "ADGPO-017": { "name": { "value": "Análisis de grupos restringidos", "status": "machine-draft" }, "description": { "value": "Las configuraciones de Grupos restringidos de las GPO imponen la pertenencia a grupos en los sistemas de destino, y se usan comúnmente para gestionar la pertenencia al grupo de administradores local. Los Grupos restringidos mal configurados pueden conceder de forma inadvertida acceso de administrador local a usuarios no autorizados o no eliminar a los miembros no autorizados de los grupos locales privilegiados", "status": "machine-draft" }, "recommendedValue": { "value": "Grupos restringidos configurados para imponer la pertenencia de administrador local de mínimo privilegio; solo grupos autorizados en el grupo de administradores local", "status": "machine-draft" }, "remediationSteps": { "value": "Revise las configuraciones de Grupos restringidos en todas las GPO. Verifique que el grupo de administradores local se gestione para incluir únicamente grupos de administración autorizados. Asegúrese de que los Grupos restringidos no añadan Domain Users u otros grupos amplios a los grupos locales privilegiados. Considere usar las Preferencias de directiva de grupo para un control más granular (añadir/eliminar miembros sin reemplazar toda la pertenencia).", "status": "machine-draft" } }, "ADGPO-018": { "name": { "value": "Configuración de la política de auditoría mediante GPO", "status": "machine-draft" }, "description": { "value": "Las políticas de auditoría de Windows configuradas mediante directiva de grupo determinan qué eventos de seguridad se registran en los sistemas unidos al dominio. Una configuración de auditoría insuficiente crea puntos ciegos que permiten a los atacantes operar sin ser detectados. Las categorías de auditoría clave incluyen los eventos de inicio de sesión, la gestión de cuentas, el acceso al servicio de directorio y el acceso a objetos", "status": "machine-draft" }, "recommendedValue": { "value": "Política de auditoría avanzada configurada mediante GPO con auditoría de éxito y error para todas las categorías críticas, alineada con los requisitos de detección de la organización", "status": "machine-draft" }, "remediationSteps": { "value": "Configure la Configuración de directiva de auditoría avanzada (no la Directiva de auditoría heredada) mediante GPO. Habilite como mínimo: Inicio de sesión de cuenta (éxito/error), Administración de cuentas (éxito/error), Acceso al servicio de directorio (éxito/error), Inicio y cierre de sesión (éxito/error), Acceso a objetos (éxito/error para recursos sensibles), Cambio de directiva (éxito), Uso de privilegios (éxito/error) y Sistema (éxito/error). Despliegue en todos los sistemas unidos al dominio.", "status": "machine-draft" } }, "ADGPO-019": { "name": { "value": "Configuración del Firewall de Windows mediante GPO", "status": "machine-draft" }, "description": { "value": "Las configuraciones del Firewall de Windows Defender con seguridad avanzada desplegadas mediante GPO controlan el acceso de red en los sistemas unidos al dominio. Las GPO que deshabilitan el firewall, permiten reglas de entrada demasiado permisivas o no configuran el firewall dejan los sistemas vulnerables al movimiento lateral y a los ataques basados en red", "status": "machine-draft" }, "recommendedValue": { "value": "Firewall de Windows habilitado para todos los perfiles (Dominio, Privado, Público) con reglas de entrada de denegación por defecto configuradas mediante GPO", "status": "machine-draft" }, "remediationSteps": { "value": "Revise las configuraciones de GPO del Firewall de Windows en todas las GPO aplicables. Asegúrese de que el firewall esté habilitado para los perfiles Dominio, Privado y Público. Verifique que las reglas de entrada sigan un enfoque de denegación por defecto con reglas de permiso específicas solo para los servicios necesarios. Elimine cualquier configuración de GPO que deshabilite el Firewall de Windows. Pruebe las reglas del firewall en una OU de ensayo antes del despliegue en todo el dominio.", "status": "machine-draft" } }, "ADGPO-020": { "name": { "value": "Directiva de ejecución de PowerShell mediante GPO", "status": "machine-draft" }, "description": { "value": "La directiva de ejecución de PowerShell controla qué scripts pueden ejecutarse en un sistema. Aunque la directiva de ejecución no es un límite de seguridad, establecerla en Unrestricted o Bypass mediante GPO elimina una capa de defensa y facilita a los atacantes la ejecución de scripts maliciosos sin avisos al usuario", "status": "machine-draft" }, "recommendedValue": { "value": "Directiva de ejecución de PowerShell establecida en AllSigned o RemoteSigned mediante GPO; no establecida en Unrestricted ni Bypass", "status": "machine-draft" }, "remediationSteps": { "value": "Revise las configuraciones de GPO en Configuración del equipo > Plantillas administrativas > Componentes de Windows > Windows PowerShell > Activar la ejecución de scripts. Establezca la directiva de ejecución en AllSigned para entornos de alta seguridad o RemoteSigned para entornos estándar. Implemente la firma de código para los scripts de PowerShell autorizados. Evite establecer Bypass o Unrestricted mediante GPO.", "status": "machine-draft" } }, "ADGPO-021": { "name": { "value": "Configuración del registro de PowerShell", "status": "machine-draft" }, "description": { "value": "El registro de módulos, el registro de bloques de script y la transcripción de PowerShell proporcionan una visibilidad crítica de los ataques basados en PowerShell, que se usan en la mayoría de los compromisos modernos de Active Directory. Sin estas capacidades de registro, los defensores no pueden detectar ni investigar el reconocimiento, el robo de credenciales o el movimiento lateral basados en PowerShell", "status": "machine-draft" }, "recommendedValue": { "value": "Registro de módulos, registro de bloques de script y transcripción habilitados mediante GPO en todos los sistemas", "status": "machine-draft" }, "remediationSteps": { "value": "Configure las opciones de GPO en Configuración del equipo > Plantillas administrativas > Componentes de Windows > Windows PowerShell. Habilite el registro de módulos con '*' para registrar todos los módulos. Habilite el registro de bloques de script con 'Registrar eventos de inicio/detención de la invocación de bloques de script'. Habilite la transcripción de PowerShell con un directorio de salida seguro. Despliegue en todos los sistemas unidos al dominio y verifique la recopilación de registros.", "status": "machine-draft" } }, "ADGPO-022": { "name": { "value": "Evaluación de políticas AppLocker/WDAC", "status": "machine-draft" }, "description": { "value": "Las políticas de control de aplicaciones como AppLocker y Windows Defender Application Control restringen qué ejecutables, scripts y DLL pueden ejecutarse en los sistemas gestionados. Sin control de aplicaciones, los atacantes pueden ejecutar herramientas y malware arbitrarios en los sistemas comprometidos para facilitar el movimiento lateral y la persistencia", "status": "machine-draft" }, "recommendedValue": { "value": "Política de AppLocker o WDAC desplegada mediante GPO en modo de imposición en todas las estaciones de trabajo y servidores con una línea base documentada", "status": "machine-draft" }, "remediationSteps": { "value": "Despliegue políticas de AppLocker o WDAC mediante GPO comenzando en modo de auditoría. Analice los registros de auditoría para construir una línea base de aplicaciones aprobadas. Cree reglas de lista de permitidos basadas en el editor, la ruta o el hash. Pase del modo de auditoría al de imposición tras validar la línea base. Supervise los eventos de ejecución bloqueada y actualice las reglas según sea necesario.", "status": "machine-draft" } }, "ADGPO-023": { "name": { "value": "Configuración de LAPS mediante GPO", "status": "machine-draft" }, "description": { "value": "La solución de contraseñas de administrador local (LAPS) proporciona la rotación automatizada de las contraseñas de administrador local en los sistemas unidos al dominio, lo que evita el movimiento lateral mediante credenciales de administrador local compartidas. LAPS debe desplegarse mediante GPO para ser efectiva, y sus configuraciones determinan la complejidad de la contraseña, la frecuencia de rotación y qué cuenta se gestiona", "status": "machine-draft" }, "recommendedValue": { "value": "LAPS habilitada mediante GPO en todos los sistemas unidos al dominio con contraseñas de 24 caracteres y una antigüedad máxima de 30 días", "status": "machine-draft" }, "remediationSteps": { "value": "Instale la CSE de LAPS en todos los sistemas gestionados mediante la instalación de software por GPO o SCCM. Configure las opciones de GPO de LAPS: habilite la gestión de contraseñas de administrador local, establezca la complejidad de la contraseña en letras mayúsculas + letras minúsculas + números + caracteres especiales, establezca la longitud de la contraseña en 24 o más caracteres y establezca la antigüedad de la contraseña en 30 días o menos. Verifique que LAPS funcione comprobando los atributos ms-Mcs-AdmPwdExpirationTime.", "status": "machine-draft" } }, "ADGPO-024": { "name": { "value": "Revisión de filtros WMI de GPO", "status": "machine-draft" }, "description": { "value": "Los filtros WMI controlan la aplicación de las GPO en función de consultas WQL evaluadas en los sistemas de destino. Los filtros WMI maliciosos o mal configurados pueden impedir de forma selectiva que las GPO de seguridad se apliquen a sistemas específicos, lo que crea brechas de seguridad dirigidas. Los filtros WMI deben revisarse en cuanto a corrección, impacto en el rendimiento y posible abuso", "status": "machine-draft" }, "recommendedValue": { "value": "Todos los filtros WMI documentados, probados y produciendo los resultados esperados; ningún filtro WMI que bloquee GPO críticas para la seguridad", "status": "machine-draft" }, "remediationSteps": { "value": "Inventaríe todos los filtros WMI con Get-ADObject -Filter 'objectClass -eq \"msWMI-Som\"'. Revise la consulta WQL de cada filtro en cuanto a corrección y pruébela frente a sistemas de destino representativos. Verifique que los filtros WMI no estén bloqueando la aplicación de GPO críticas para la seguridad. Elimine los filtros WMI sin usar. Documente el propósito y el comportamiento esperado de cada filtro WMI activo.", "status": "machine-draft" } } } |