620 likes | 739 Views
Implementación de la seguridad de clientes en Windows 2000 y Windows XP. Nombre del presentador Puesto Compañía. Requisitos previos para la sesión. Experiencia práctica con las herramientas de administración de Windows 2000 o Windows XP Conocimientos de Active Directory y Directivas de grupo.
E N D
ImplementacióndelaseguridaddeclientesenWindows2000yWindowsXPImplementacióndelaseguridaddeclientesenWindows2000yWindowsXP Nombredelpresentador Puesto Compañía
Requisitospreviosparalasesión • ExperienciaprácticaconlasherramientasdeadministracióndeWindows2000oWindowsXP • ConocimientosdeActiveDirectoryyDirectivasdegrupo Nivel200
Ordendeldía • Introducción • Seguridadbásicadelosclientes • ProteccióndeclientesconActiveDirectory • UsodeDirectivas de grupoparalaproteccióndeclientes • Proteccióndeaplicaciones • Configuracióndedirectivasdegrupolocalesparaclientesindependientes • Directivaderestriccióndesoftware • Programasantivirus • Servidoresdeseguridadparaclientes
Laimportanciadelaseguridad • Protegerlainformación • Protegerloscanalesdecomunicación • Reducireltiempodeinactividad • Protegerlosaccesos • Protegerlasactividadesdelosempleados EncuestasobreseguridadydelitosinformáticosdeCSI/FBI(año2003)
Estructuradeorganizacióndelaseguridad • Elusodeunasoluciónenniveles: • Aumentalaposibilidaddequesedetectenlosintrusos • Disminuyelaposibilidaddequelosintrusoslogrensupropósito Directivas,procedimientosyconcienciación Seguridadfísica ACL,cifrado Datos Aplicación Refuerzodelasaplicaciones,antivirus Refuerzo del sistema operativo, administración de actualizaciones, autenticación, HIDS Host Redinterna Segmentosdered,IPSec,NIDS Servidoresdeseguridad,sistemasdecuarentenaenVPN Perimetral Guardiasdeseguridad,bloqueos,dispositivosdeseguimiento Programasdeaprendizajeparalosusuarios
Ordendeldía • Introducción • Seguridadbásicadelosclientes • ProteccióndeclientesconActiveDirectory • UsodeDirectivas de grupoparalaproteccióndeclientes • Proteccióndeaplicaciones • Configuracióndedirectivasdegrupolocalesparaclientesindependientes • Directivaderestriccióndesoftware • Programasantivirus • Servidoresdeseguridadparaclientes
Administracióndelasactualizacionesdesoftware • Implementeunasolucióndeadministracióndeactualizaciones paraprotegerlospuntosvulnerables • Asistaalasesiónsobrelaadministraciónderevisionesoexaminelosconsejospreceptivosmostradosen: http://www.microsoft.com/latam/technet/seguridad/
Recomendacionessobrecontraseñas Adoctrinealosusuariossobreelusodebuenascontraseñas Utilicefrases(conespaciosenblanco,númerosycaracteresespeciales)enlugardepalabrassueltas Utilicecontraseñasdistintaspararecursosdiferentesyprotejalalistadecontraseñas Configurelosprotectoresdepantallaconcontraseñaybloqueelasestacionesdetrabajocuandonoseutilicen Apliquelaautenticaciónmediantevariosfactorescuandosenecesiteunamayorseguridad
Proteccióndelosdatos • UsodeEFSpararestringirelaccesoalosdatos • Firmadelosmensajesdecorreoelectrónicoyelsoftwareparaasegurarlaautenticidad • UsodeInformationRightsManagementparaprotegerlainformacióndigitalcontraelusonoautorizado
Equiposportátiles • Elusodedispositivosmóvilesintroduceotrasconsideracionessobrelaseguridad • Losdispositivosmóvilesextiendenelperímetrocuandoestánconectadosabienescorporativos • Senecesitannivelesadicionalesdedefensa: • ContraseñasparaelBIOS • Controldecuarentenadeaccesoalared • Protocolosdeautenticacióninalámbrica • Proteccióndelosdatos
Ordendeldía • Introducción • Seguridadbásicadelosclientes • ProteccióndeclientesconActiveDirectory • UsodeDirectivas de grupoparalaproteccióndeclientes • Proteccióndeaplicaciones • Configuracióndedirectivasdegrupolocalesparaclientesindependientes • Directivaderestriccióndesoftware • Programasantivirus • Servidoresdeseguridadparaclientes
ComponentesdeActiveDirectory • Bosque • UnlímitedeseguridadenActiveDirectory • Dominio • Unconjuntodeobjetosdeequipo,usuarioygrupodefinidoporeladministrador • Unidadorganizativa • UnobjetocontenedordeActiveDirectoryqueseutilizaenlosdominios • Directivas de grupo • Lainfraestructuraquepermiteimplementaryadministrarlaseguridaddelared
Dominioraíz OUdecontroladordedominio OUdedepartamento OUdeusuariosprotegidosdeWindowsXP OUdeWindowsXP OUdeequiposdeescritorio OUdeequiposportátiles DefinicióndeunajerarquíadeOU • Directivas de gruposimplificalaaplicacióndelaconfiguracióndeseguridaddelosclientes • Modelodejerarquíadistribuida • WindowsXPSecurityGuide • Distribucióndelosusuariosyequiposen unidadesorganizativas(OU)distintas • AplicacióndelaconfiguracióndedirectivasadecuadaacadaOU
Demostración1ModificacióndeActiveDirectoryparalaseguridaddelosclientesPresentacióndeladirectivapredeterminadadedominioCreacióndeunajerarquíadeOUCreacióndeunadirectivadeOUTrasladodelequipoclienteDemostración1ModificacióndeActiveDirectoryparalaseguridaddelosclientesPresentacióndeladirectivapredeterminadadedominioCreacióndeunajerarquíadeOUCreacióndeunadirectivadeOUTrasladodelequipocliente
CómocrearunajerarquíadeOU • CreelasOUdecadadepartamento • Encadadepartamento,creelasOUparalosusuariosylasdistintasversionesdelsistemaoperativo • EnlaOUdecadasistemaoperativo,creeunaOUparacadatipodeequipo(porejemplo,losequiposportátiles) • MuevacadaobjetodeequipoclientealaOUadecuada
RecomendacionesparaimplementarlaseguridadconActiveDirectory CreeunaestructuradeOUparalaseguridaddelosclientes CreeunajerarquíadeOUparadividirlosobjetosdeusuarioydeequiposegúnlafunción ApliqueDirectivasdeGrupoconlaconfiguracióndeseguridadadecuadaparalafuncióndecadaequipo
Ordendeldía • Introducción • Seguridadbásicadelosclientes • ProteccióndeclientesconActiveDirectory • UsodeDirectivasdegrupoparalaproteccióndeclientes • Proteccióndeaplicaciones • Configuracióndedirectivasdegrupolocalesparaclientesindependientes • Directivaderestriccióndesoftware • Programasantivirus • Servidoresdeseguridadparaclientes
Usodeplantillasdeseguridad • Lasplantillasdeseguridadsonconjuntospreconfiguradosdeopcionesdeseguridad • LasplantillasquecontienelaWindowsXPSecurityGuideson: • Dosplantillasdedominiosquecontienenopcionesparatodoslosequiposdeldominio • Dosplantillasquecontienenopcionesparalosequiposdeescritorio • Dosplantillasquecontienenopcionesparalosequiposportátiles • Cadaplantillatieneunaversiónparaequiposcorporativosyotraversiónparaequiposdealtaseguridad • Lasopcionesdeunaplantilladeseguridadsepuedenmodificar,guardareimportaraunGPO
Usodeplantillasadministrativas • LasplantillasadministrativascontienenopcionesdelRegistroquesepuedenaplicarausuariosyaequipos • LasplantillasadministrativasdelSP1deWindowsXPcontienenmásde850opciones • LaWindowsXPSecurityGuidecontiene10plantillasadministrativasadicionales • Losproveedoresdeaplicacionesdetercerospuedenproporcionarplantillasadicionales • EsposibleimportarplantillasadicionalesalmodificarunGPO
Lasochoopcionesmásimportantessobrelaseguridaddelosclientes • Entrelasopcionesdeseguridaddelosequiposclientequesemodificanconmásfrecuenciaseincluyen: • Permitirformatearyexpulsarmediosextraíbles • NopermitirenumeracionesanónimasdecuentasSAM • Habilitarlaauditoría • DejaquelospermisosdeTodosseapliquenalosusuariosanónimos • NiveldeautenticacióndeLANManager • Directivadecontraseñas • NoalmacenarvalordehashdeLANManagerenelpróximocambiodecontraseña • OpcionesdefirmaSMBparalosequiposcliente
Demostración2UsodeDirectivasdegrupoVerlasopcionesdeseguridaddeWindowsXPVerlasplantillasadministrativasVerlasplantillasdeseguridaddisponiblesAplicacióndeplantillasdeseguridadImplementacióndelasplantillasdeseguridadDemostración2UsodeDirectivasdegrupoVerlasopcionesdeseguridaddeWindowsXPVerlasplantillasadministrativasVerlasplantillasdeseguridaddisponiblesAplicacióndeplantillasdeseguridadImplementacióndelasplantillasdeseguridad
Dominioraíz Directivadedominio OUdecontroladordedominio OUdedepartamento Clientecorporativo Domain.inf Directivadeequiposdeescritorio Clientecorporativo Desktop.inf OUdeusuariosprotegidosdeWindowsXP OUdeWindowsXP OUdeequiposdeescritorio DirectivadeusuariosprotegidosdeWindowsXP Clientecorporativo Laptop.inf Directivadeequiposportátiles OUdeequiposportátiles Cómoaplicarplantillasdeseguridad y plantillasadministrativas
RecomendacionesparalaproteccióndeclientesconDirectivasdegrupoRecomendacionesparalaproteccióndeclientesconDirectivasdegrupo Utilicecomobaselasplantillasparaclientescorporativosqueseincluyenymodifíquelassegúnsusnecesidades Implementedirectivasestrictasdecuentasydeauditoría Pruebeconcienzudamentelasplantillasantesdeimplementarlas Utiliceplantillasadministrativasadicionales
Ordendeldía • Introducción • Seguridadbásicadelosclientes • ProteccióndeclientesconActiveDirectory • UsodeDirectivasdegrupoparalaproteccióndeclientes • Proteccióndeaplicaciones • Configuracióndedirectivasdegrupolocalesparaclientesindependientes • Directivaderestriccióndesoftware • Programasantivirus • Servidoresdeseguridadparaclientes
PlantillasadministrativasdeInternetExplorer • AplicanrequisitosdeseguridadparalasestacionesdetrabajoconWindowsXP • Impidenelintercambiodecontenidonodeseado • Utilicelasopcionesincluidasenlasplantillasparaclientescorporativos • UtiliceMantenimientodeInternetExplorer(IEM)deDirectivas degrupoparaconfigurarzonasdeseguridadparalossitiosdeconfianza
MicrosoftOutlook • UtiliceelOutlookAdministratorPackparapersonalizarlaseguridaddeOutlook • UtilicelaplantillaadministrativadeOutlookparaconfigurarlaseguridaddeOutlook • MejorasenlaseguridaddeOutlook2003 • Avisaalusuarioantesdeabrirtiposdearchivospotencialmentepeligrosos • EjecutacontenidoejecutableenlazonaSitiosrestringidos • NocargaautomáticamentecontenidoHTML
PlantillasadministrativasdeMicrosoftOffice • LasplantillasparaOfficeXPseproporcionanconlaWindowsXPSecurityGuide • LasplantillasparaOffice97yversionesposterioresestándisponiblescuandosedescargalaversióncorrespondientedelKitderecursosdeOffice.
Recomendacionesparalaproteccióndeaplicaciones AdoctrinealosusuariossobrecómodescargararchivosdeInternetyabrirdatosadjuntosdecorreoelectrónicodeformasegura Instaleúnicamentelasaplicacionesquenecesitanlosusuariospararealizarsutrabajo Implementeunadirectivaparaactualizarlasaplicaciones
Ordendeldía • Introducción • Seguridadbásicadelosclientes • ProteccióndeclientesconActiveDirectory • UsodeDirectivasdegrupoparalaproteccióndeclientes • Proteccióndeaplicaciones • Configuracióndedirectivasdegrupolocalesparaclientesindependientes • Directivaderestriccióndesoftware • Programasantivirus • Servidoresdeseguridadparaclientes
Configuracióndedirectivasdegrupolocales • SilosclientesnosonmiembrosdeundominiodeActiveDirectory,utiliceDirectivasdegrupolocalparaconfigurarlosequiposclienteindependientes • LosclientesdeWindowsXPindependientes utilizanunaversiónmodificadadelasplantillasdeseguridad • CadaclientedeWindowsXPProfessional utilizaunGPOlocal yel Editordeobjetosdedirectivadegrupoo secuenciasdecomandosparaaplicarlaconfiguración
Plantillasdeseguridadpredefinidas • SilosclientesseconectanaundominiodeWindowsNT4.0,utilice: • SilosclientesnoseconectanaundominiodeWindowsNT4.0,utiliceplantillasdeseguridadindependientes
Demostración3ProteccióndeclientesindependientesModificacióndeunaplantilladeseguridadImplementacióndeunaplantilladeseguridadVersecuenciasdecomandosdeejemploVerlaconfiguracióndeseguridadDemostración3ProteccióndeclientesindependientesModificacióndeunaplantilladeseguridadImplementacióndeunaplantilladeseguridadVersecuenciasdecomandosdeejemploVerlaconfiguracióndeseguridad
CómoutilizarladirectivadeseguridadlocalparalaproteccióndeclientesindependientesCómoutilizarladirectivadeseguridadlocalparalaproteccióndeclientesindependientes • CarguelaMMCdeDirectivasdegrupolocal(Gpedit.msc) • VayaaConfiguracióndeequipo/ConfiguracióndeWindows,hagaclicconelbotónsecundariodelmouseenelnodoConfiguracióndeseguridadyseleccioneImportardirectiva. • Vayahastalaubicaciónquecontengalaplantilladeseguridadadecuada(porejemplo,Clientedealtaseguridadheredado:escritorio) • Configureopcionesdeseguridadadicionalessegúnlosconsejospreceptivos
RecomendacionesparaaplicarlaconfiguracióndedirectivasdegrupolocalesRecomendacionesparaaplicarlaconfiguracióndedirectivasdegrupolocales UtilicecomobaselasplantillasindependientesdelaWindowsXPSecurityGuide Automaticeladistribucióndelasplantillasindependientesconlaherramientasecedit Desarrolleprocedimientosparaimplementardirectivas Implementemecanismosparaactualizarlosclientes
Ordendeldía • Introducción • Seguridadbásicadelosclientes • ProteccióndeclientesconActiveDirectory • UsodeDirectivasdegrupoparalaproteccióndeclientes • Proteccióndeaplicaciones • Configuracióndedirectivasdegrupolocalesparaclientesindependientes • Directivaderestriccióndesoftware • Programasantivirus • Servidoresdeseguridadparaclientes
Quéesunadirectivaderestriccióndesoftware • Mecanismocontroladomediantedirectivasqueidentificaycontrolalasaplicacionesenlosequiposcliente • Elniveldeseguridadpredeterminadotienedosopciones: • Irrestricto:sepuedenejecutartodaslasaplicaciones,exceptoaquellasdenegadasdeformaespecífica • Restringido:sólosepuedenejecutarlasaplicacionespermitidasdeformaespecífica
Cómofuncionanlasrestriccionesdesoftware DefinaladirectivaparaeldominioconelEditordeobjetosdedirectivadegrupo 1 DescargueladirectivamedianteDirectivas de grupoenelequipo 2 Elsistemaoperativoaplicaladirectivacuandoseejecutaunaaplicación 3
Regla de certificado • Comprueba la firma digital de una aplicación (por ejemplo, Authenticode) • Se utiliza cuando se desea restringir aplicaciones Win32 y contenido ActiveX Regla de hash • Compara el hash MD5 o SHA1 de un archivo con el que se está intentando ejecutar • Se utiliza cuando se desea permitir o prohibir la ejecución de una determinada versión de un archivo Regla de ruta • Compara la ruta del archivo que se ejecuta con una lista de rutas permitidas • Se utiliza cuando hay una carpeta con muchos archivos de la misma aplicación • Fundamental cuando las SRP son estrictas Regla de zona de Internet • Controla cómo se puede tener acceso a las zonas de Internet • Se utiliza en entornos de alta seguridad para controlar el acceso a aplicaciones Web Cuatro reglas para la identificación del software
Demostración4Aplicacióndeunadirectivaderestricción desoftwareCreacióndeunadirectivaderestriccióndesoftwareReiniciodelamáquinavirtualConfiguracióndelasuplantacióndeadministradoresPruebadeladirectivaderestriccióndesoftware
Cómoaplicarrestriccionesdesoftware • Abraelobjetodedirectivadegrupocorrespondientealaunidadorganizativa(OU)enlaquedeseaaplicarladirectivaderestriccióndesoftware • VayahastaelnodoConfiguracióndeequipo/ConfiguracióndeWindows/Configuracióndeseguridad • HagaclicconelbotónsecundariodelmouseenDirectivasderestriccióndesoftwarey,acontinuación,hagaclicenCrearnuevasdirectivas • Configurereglasdehash,decertificado,derutaydezonadeInternetparaadaptarsealasnecesidadesdesuorganización
Recomendacionesparaaplicardirectivasderestriccióndesoftware Creeunplanparadeshacercambios Utiliceunobjetodedirectivadegrupoindependienteparaimplementarrestriccionesdesoftware UtiliceestasdirectivasjuntoconNTFSparaproporcionarunadefensaafondo NuncavinculeunGPOaotrodominio Pruebeconcienzudamentelaconfiguracióndenuevasdirectivas
Ordendeldía • Introducción • Seguridadbásicadelosclientes • ProteccióndeclientesconActiveDirectory • UsodeDirectivas de grupoparalaproteccióndeclientes • Proteccióndeaplicaciones • Configuracióndedirectivasdegrupolocalesparaclientesindependientes • Directivaderestriccióndesoftware • Programasantivirus • Servidoresdeseguridadparaclientes
Elproblemadelosvirus • Loscostosporvirussuperanyalos10.000millonesdedólares • Costosindirectos • Personaldeinformáticaoconsultores • Costosindirectoseninformática • Pérdidadeproductividad,datosobienestar
Actualizacionesdeprogramasantivirus • Equiposdeescritorio • Losservidoreslocalesalmacenanlasactualizacionesdelosprogramasantivirusparasudistribución • Lamejorsoluciónesunmodelodeinserción,medianteelcuallasdefinicionessecopianinmediatamentealosclientes • Noconfíeladescargadelasactualizacionesalosusuarios • Equiposportátiles • DescarguelasactualizacionesatravésdeInternetcuandoesténfueradelaoficina
Recomendacionesparalaproteccióncontravirus Apliquelasactualizacionesdelproveedorperiódicamente Utiliceunaestrategiadeimplementacióncentralizada Utilicesoftwareespecíficoparaclientesenlosequiposcliente