520 likes | 650 Views
Implementación de la seguridad en el servidor en Windows 2000 y Windows Server 2003. Juan Antonio Díaz Consultor de Infraestructura Microsoft Ibérica S.R.L. Requisitos previos para la sesión. Experiencia práctica con Windows Server 2000 o Windows Server 2003
E N D
ImplementacióndelaseguridadenelservidorenWindows2000yWindowsServer2003ImplementacióndelaseguridadenelservidorenWindows2000yWindowsServer2003 Juan Antonio Díaz Consultor de Infraestructura Microsoft Ibérica S.R.L.
Requisitospreviosparalasesión • ExperienciaprácticaconWindowsServer2000oWindowsServer2003 • ExperienciaconlasherramientasdeadministracióndeWindows • ConocimientosdelosconceptosrelativosaActiveDirectoryyDirectivasdegrupo Nivel200
Ordendeldía • Introducciónalaproteccióndeservidores • Seguridadbásicadelservidor • SeguridaddeActiveDirectory • Refuerzodelosservidoresintegrantes • Refuerzodeloscontroladoresdedominio • Refuerzodeservidoresdefuncionesespecíficas • Refuerzodeservidoresindependientes
ConsideracionessobreseguridadparalascompañíaspequeñasymedianasConsideracionessobreseguridadparalascompañíaspequeñasymedianas Servidorescondiversasfunciones Recursoslimitadosparaimplementarsolucionesseguras Utilizacióndesistemasantiguos Amenazainternaoaccidental Carenciadeexperienciaenseguridad Elaccesofísicoanulamuchosprocedimientosdeseguridad Consecuenciaslegales
Confidencialidad Principiosde seguridad Integridad Disponibilidad Principiosdelaseguridaddeservidor • Laconfidencialidadgarantizalaproteccióndelaccesoalainformación • Laintegridadaseguraquelainformaciónnohayasidomodificada • Ladisponibilidadaseguraelaccesoinmediatoalainformación
Defensaenprofundidad • Elusodeunasoluciónenniveles: • Aumentalaposibilidaddequesedetectenlosintrusos • Disminuyelaoportunidaddequelosintrusoslogrensupropósito Directivas,procedimientosyconcienciación Seguridadfísica ACL,cifrado Datos Refuerzodelasaplicaciones,antivirus Aplicación Refuerzodelsistemaoperativo,administraciónderevisiones,autenticación,HIDS Host Redinterna Segmentosdered,IPSec,NIDS Servidoresdeseguridad,sistemasdecuarentenaenVPN Perímetro Guardiasdeseguridad,bloqueos,dispositivosdeseguimiento Programasdeaprendizajeparalosusuarios
Modelosdeamenazasyequilibriodeseguridad • Modelosdeamenazas • Documenteelentorno • Realiceunanálisisdelíneadebasedelossistemasyelsoftware • UtiliceDFDparailustrarelflujodedatos,lainteraccióndelsistemaylasamenazas • Segreguelossistemas • Segreguelossistemasenfuncióndelasaplicacionesylosrequisitosdeseguridad • Compruebequelosrequisitosdeseguridadentrelossistemasdeconfianzasonequivalentes • Compruebequelossistemasmenossensiblesdependendelosquelosonmásenloquerespectaalaseguridad • Limiteelentornoylosprivilegios • Asignecuentasconlosmínimospermisosposibles • Limiteyprotejalacomunicación • Deshabiliteoquitelosserviciosypuertosquenoseutilizan • Equilibriosrelativosalaseguridad • Laseguridadrequiereunequilibrioentrelaseguridadylafacilidaddeuso
Ordendeldía • Introducciónalaproteccióndeservidores • Seguridadbásicadelservidor • SeguridaddeActiveDirectory • Refuerzodelosservidoresintegrantes • Refuerzodeloscontroladoresdedominio • Refuerzodeservidoresdefuncionesespecíficas • Refuerzodeservidoresindependientes
Prácticasbásicasdeseguridaddelservidor ApliquelosServicePacksmásrecientesytodaslasrevisionesdeseguridaddisponibles Utilicedirectivasdegrupoparareforzarlosservidores -Deshabilitelosserviciosquenosean necesarios -Implementedirectivasdecontraseñas seguras -Deshabilitelaautenticaciónde LANManageryNTLMv1 Restrinjaelaccesofísicoyderedalosservidores
Administracióndelasactualizacionesdesoftware • Implementeunasolucióndeadministraciónderevisiones paraprotegersecontralasvulnerabilidades • Asistaaunasesióndeunprogramadeaprendizajesobreadministraciónderevisionesorepaselosconsejosdadosen: http://www.microsoft.com/latam/technet/seguridad/ default.asp
Coherentey repetible Conocimientos,funciones yresponsabilidades Productos,herramientas yautomatización Administracióneficazderevisiones Procesos Personas Tecnología
Recomendacionesparareforzarlosservidores • CambieelnombredelascuentasintegradasInvitadoyAdministrador • Restrinjaelaccesoalascuentasdeserviciointegradasylasquenoseandelsistemaoperativo • Noconfigureunservicioparaqueiniciesesiónconunacuentadedominio • UtiliceNTFSparaprotegerlosarchivosycarpetas
Ordendeldía • Introducciónalaproteccióndeservidores • Seguridadbásicadelservidor • SeguridaddeActiveDirectory • Refuerzodelosservidoresintegrantes • Refuerzodeloscontroladoresdedominio • Refuerzodeservidoresdefuncionesespecíficas • Refuerzodeservidoresindependientes
ComponentesdeActiveDirectory • Bosque • UnbosquefuncionacomolímitedeseguridadenActiveDirectory • Dominio • Unidadorganizativa • Directivas de grupo • Unadirectivadegrupoesunaherramientaclaveparaimplementaryadministrarlaseguridaddeunared
DiseñodeunplandeseguridaddeActiveDirectory • Analiceelentorno • Centrodedatosdeintranet • Sucursal • Centrodedatosdeextranet • Realiceunanálisisdelasamenazas • IdentifiquelasamenazasparaActiveDirectory • Identifiquelostiposdeamenazas • Identifiqueelorigendelasamenazas • Determinemedidasdeseguridadparalasamenazas • Establezcaplanesdecontingencia
Especifiquelímitesadministrativosydeseguridad DiseñeunaestructuradeActiveDirectoryenfuncióndelosrequisitosdedelegación EstablecimientodelímitessegurosdeActiveDirectory Implementelímitesdeseguridadbasadosenlaguíaderecomendaciones
Fortalecimientodelaconfiguracióndelasdirectivasdedominio RefuercelaconfiguracióndelGPODirectivadedominiopredeterminadaocreeunGPOnuevoenelniveldedominio Compruebequelasdirectivasdecuentasycontraseñassatisfacenlosrequisitosdeseguridaddesuorganización ReviselaconfiguracióndeauditoríaenlosobjetosdeActiveDirectoryimportantes
Directivadedominio Diseñodedominios Dominio Controladoresdedominio Servidoresintegrantes Directivadelíneadebasedeservidorintegrante Directivadecontroladoresdedominio Administradordeoperaciones Directivadeservidoresdeimpresión Servidoresdeimpresión Administradordeoperaciones Directivadeservidoresdearchivos Servidoresdearchivos AdministradordeserviciosWeb DirectivadeservidoresIIS ServidoresWeb Establecimientodeuna jerarquíadeunidadesorganizativasbasadaenfunciones • Unajerarquíadeunidadesorganizativasbasadaenfuncionesdeservidor: • Simplificalaadministracióndelaseguridad • Aplicalaconfiguracióndedirectivasdeseguridadalosservidoresyaotrosobjetosencadaunidadorganizativa
Demostración1CreacióndeunaestructuradeunidadesorganizativasyaplicacióndeunaplantilladeseguridadCreacióndeunaestructuradeunidadesorganizativasDelegacióndelcontrolaungrupoadministrativoAplicacióndelaplantilladeseguridaddedominioDemostración1CreacióndeunaestructuradeunidadesorganizativasyaplicacióndeunaplantilladeseguridadCreacióndeunaestructuradeunidadesorganizativasDelegacióndelcontrolaungrupoadministrativoAplicacióndelaplantilladeseguridaddedominio
CómocrearunajerarquíadeunidadesorganizativasparaadministraryprotegerservidoresCómocrearunajerarquíadeunidadesorganizativasparaadministraryprotegerservidores • CreeunaunidadorganizativadenominadaServidoresintegrantes • CreeotrasunidadesorganizativasenServidoresintegrantesparacadafuncióndeservidor • Muevacadaobjetoservidoralaunidadorganizativaapropiadadeacuerdoconsufunción • Delegueelcontroldecadaunidadorganizativabasadaenfuncionesalgrupodeseguridadapropiado
Recomendacionesdeadministración Distingaentrelasfuncionesadministrativasdedatosydeservicios Establezcarecomendacionesparaadministrardeformaseguralosdatosyserviciosdedirectorio Deleguelospermisosmínimosrequeridos
Ordendeldía • Introducciónalaproteccióndeservidores • Seguridadbásicadelservidor • SeguridaddeActiveDirectory • Refuerzodelosservidoresintegrantes • Refuerzodeloscontroladoresdedominio • Refuerzodeservidoresdefuncionesespecíficas • Refuerzodeservidoresindependientes
Servidoresdeinfraestructuras Servidoresdeimpresiónyarchivos Aplicarladirectivade líneadebasedeservidoresintegrantes Apliqueunaconfiguracióndeseguridadincrementalbasadaenfunciones ServidoresIIS SeguridaddeActiveDirectory Procedimientosderefuerzodelaseguridad ServidoresRADIUS(IAS) ServidoresdeServiciosdeCertificateServer Hostsbastiones Informacióngeneralsobreelrefuerzodeservidores • Apliquelaconfiguracióndeseguridaddelíneadebaseatodoslosservidoresintegrantes • Apliqueopcionesdeconfiguraciónadicionalesalasfuncionesdeservidorespecíficas • UtiliceGPResultparaasegurarsedequelaconfiguraciónseaplicacorrectamente
PlantilladeseguridadLíneadebasedeservidorintegrante • ModifiqueyapliquelaplantilladeseguridadLíneadebasedeservidorintegranteatodoslosservidoresintegrantes • OpcionesdellaplantilladeseguridadLíneadebasedeservidorintegrante: • Directivadeauditoría • Asignacióndederechosdeusuario • Opcionesdeseguridad • Registrodesucesos • Serviciosdelsistema
CómoutilizarMBSA • AbraMBSAyseleccioneScanacomputer • EnlapáginaPickacomputertoscan,escribaladirecciónIPoelnombredelequipoquedeseeexaminar • Seleccionetodaslasopcionesquedesee • HagaclicenStartscan • Reviselosresultadosdeladetección
Recomendacionesparautilizarplantillasdeseguridad Reviseymodifiquelasplantillasdeseguridadantesdeutilizarlas Utilicelasherramientasdeanálisisyconfiguracióndeseguridadpararevisarlaconfiguracióndelasplantillasantesdeaplicarlas Pruebelasplantillasminuciosamenteantesdeimplementarlas Almacenelasplantillasdeseguridadenunaubicaciónsegura
Ordendeldía • Introducciónalaproteccióndeservidores • Seguridadbásicadelservidor • SeguridaddeActiveDirectory • Refuerzodelosservidoresintegrantes • Refuerzodeloscontroladoresdedominio • Refuerzodeservidoresdefuncionesespecíficas • Refuerzodeservidoresindependientes
Configuracióndeseguridaddeloscontroladoresdedominio Protejaelentornodecreacióndeloscontroladoresdedominio Establezcaprácticasparalacreacióndecontroladoresdedominioqueproporcionenseguridad Mantengalaseguridadfísica
Demostración3RefuerzodecontroladoresdedominioAplicacióndelaplantilladeseguridadControladordedominioDemostración3RefuerzodecontroladoresdedominioAplicacióndelaplantilladeseguridadControladordedominio
CómoaplicarlaplantilladeseguridadControladordedominio • AbralaconsoladeAdministracióndedirectivas de grupoyvayaalaunidadorganizativaControladoresdedominio • CreeunGPOyvincúleloalaunidadorganizativaControladoresdedominio • VayaaConfiguracióndelequipo\ConfiguracióndeWindows\Configuracióndeseguridad • Hagaclicconelbotónsecundariodelmouseen Configuracióndeseguridady,después,hagaclicenImportardirectiva • SeleccioneladirectivadeseguridadControlador dedominioyhagaclicenAceptar • Laconfiguracióndelanuevadirectivasurtiráefecto encadacontroladordedominiolapróximavezqueseactualiceosereinicie • TambiénpuedeejecutarGPUpdateencada controladordedominioparaactualizarladirectivadegrupo inmediatamente
Recomendacionesparareforzarloscontroladoresdedominio Utilicemétodosdeseguridadapropiadosparacontrolarelaccesofísicoaloscontroladoresdedominio Implementeunaconfiguraciónapropiadaparalosregistrosdesucesosyauditoría UtilicedirectivasdegrupoparaaplicarlaplantilladeseguridadControladordedominioatodosloscontroladoresdedominio Deshabilitelosserviciosquenoseannecesarios
Ordendeldía • Introducciónalaproteccióndeservidores • Seguridadbásicadelservidor • SeguridaddeActiveDirectory • Refuerzodelosservidoresintegrantes • Refuerzodeloscontroladoresdedominio • Refuerzodeservidoresdefuncionesespecíficas • Refuerzodeservidoresindependientes
UsodeplantillasdeseguridadparafuncionesespecíficasdeservidorUsodeplantillasdeseguridadparafuncionesespecíficasdeservidor • LosservidoresqueefectúanfuncionesespecíficassepuedenorganizarporunidadesorganizativasenlaunidadorganizativaServidoresintegrantes • Enprimerlugar,apliquelaplantillaLíneadebasedeservidorintegrantealaunidadorganizativaServidoresintegrantes • Acontinuación,apliquelaplantilladeseguridadbasadaenlafuncióncorrespondienteacadaunidadorganizativadelaunidadorganizativaServidoresintegrantes • Personalicelasplantillasdeseguridadparalosservidoresquerealizanvariasfunciones
Refuerzodeservidoresdeinfraestructuras • ApliquelaconfiguracióndelaplantilladeseguridadServidordeinfraestructuras • Configuremanualmentelasopcionesadicionalesencadaservidordeinfraestructuras • ConfigureelregistroDHCP • ProtéjasefrenteaataquesDoSDHCP • UtiliceDNSintegradoenActiveDirectoryparalaszonasdeActiveDirectory • Protejalascuentasdeservicio • PermitaeltráficoúnicamenteenlospuertosnecesariosparalasaplicacionesdeservidormediantefiltrosIPSec
Refuerzodeservidoresdearchivos • ApliquelaconfiguracióndelaplantilladeseguridadServidordearchivos • Configuremanualmentelasopcionesadicionalesencadaservidordearchivos • DeshabiliteDFSyFRSsinosenecesitan • Protejalosarchivosycarpetascompartidosmediante NTFSypermisoscompartidos • Habilitelaauditoríadelosarchivosesenciales • Protejalascuentasdeservicio • Permitaeltráficosólo enpuertosespecíficosmediante filtrosIPSec
Refuerzodeservidoresdeimpresión • ApliquelaconfiguracióndelaplantilladeseguridadServidordeimpresión • Configuremanualmentelasopcionesadicionalesencadaservidordeimpresión • AsegúresedequeelservicioColadeimpresiónestéhabilitado • Protejalascuentasconocidas • Protejalascuentasdeservicio • PermitaeltráficosóloenpuertosespecíficosmediantefiltrosIPSec
RefuerzodeservidoresIIS • ApliquelaconfiguracióndelaplantilladeseguridadServidorIIS • ConfiguremanualmentecadaservidorIIS • InstalelaherramientaBloqueodeseguridaddeIISyconfigureURLScanentodaslasinstalacionesdeIIS5.0 • HabilitesóloloscomponentesdeIISesenciales • ConfigurelospermisosNTFSparatodaslascarpetasconcontenidoWeb • InstaleIISyalmaceneelcontenidoWebenunvolumendediscodedicado • Siesposible,nohabilitelospermisosdeejecuciónydeescrituraenelmismositioWeb • EnlosservidoresIIS5.0,ejecutelasaplicacionesconproteccióndeaplicacionesmediaoalta • UtilicefiltrosIPSecparapermitirúnicamenteeltráficoenlospuertos80y443
Demostración4RefuerzodefuncionesdeservidorespecíficasRevisióndelaseguridadpredeterminadadeIISAplicacióndelaplantilladeseguridadServidordearchivosDemostración4RefuerzodefuncionesdeservidorespecíficasRevisióndelaseguridadpredeterminadadeIISAplicacióndelaplantilladeseguridadServidordearchivos
RecomendacionesparaelrefuerzodeservidoresdefuncionesespecíficasRecomendacionesparaelrefuerzodeservidoresdefuncionesespecíficas Protejalascuentasdeusuarioconocidas Habiliteúnicamentelosserviciosqueserequieranparaejercerlafuncióndelservidor Habiliteelregistrodeserviciosparacapturarlainformaciónrelevante UtiliceelfiltroIPSecparabloquearlospuertosespecíficosbasadosenlafuncióndeservidor Modifiquelasplantillassegúnconvengaparalosservidoresconvariasfunciones
Ordendeldía • Introducciónalaproteccióndeservidores • Seguridadbásicadelservidor • SeguridaddeActiveDirectory • Refuerzodelosservidoresintegrantes • Refuerzodeloscontroladoresdedominio • Refuerzodeservidoresdefuncionesespecíficas • Refuerzodeservidoresindependientes
Refuerzodeservidoresindependientes • DebeaplicarmanualmentelaconfiguracióndeseguridadencadaservidorindependienteenlugardeutilizarDirectivas de grupo • Quizástengaquecrearunaplantilladeseguridadpersonalizadaparacadaservidorindependiente • UtilicelaherramientaConfiguraciónyanálisisdeseguridadoSecEditparaaplicarlaconfiguracióndelaplantilladeseguridad • Configuraciónyanálisisdeseguridad • Permitelacomparaciónyaplicacióndevariasplantillasdeseguridad • SecEdit • VersióndelíneadecomandosdelaherramientaConfiguraciónyanálisisdeseguridadquepermitelaaplicacióndeplantillasdeseguridadconsecuenciasdecomandos
Demostración5RefuerzodeunservidorindependienteComparacióndeplantillasdeseguridadAplicacióndeunaplantilladeseguridadaunservidorindependienteDemostración5RefuerzodeunservidorindependienteComparacióndeplantillasdeseguridadAplicacióndeunaplantilladeseguridadaunservidorindependiente
CómoutilizarSecEditparareforzar servidoresindependientes • Configureunaplantilladeseguridadpersonalizadaconlasopcionesquedeseeaplicaralservidorindependiente • Abraunsímbolodelsistemaenelservidorindependiente • Creeunabasededatosdeconfiguracióndesdelaplantilladeseguridadpersonalizada;paraelloescriba: secedit/import/dbc:\security.sdb/cfgnombredelaplantilladeseguridad • Apliquelaconfiguraciónenlabasededatosalservidorindependiente;paraello,escriba: secedit/configure/dbc:\security.sdb
Recomendacionesparareforzarservidoresindependientes UtilicelaherramientaConfiguraciónyanálisisdeseguridadparaaplicarplantillasalosservidoresindependientes Configurelasopcionesdeserviciodeacuerdoconlosrequisitosdefuncionesdeservidor Habiliteelregistrodeserviciosparacapturarlainformaciónrelevante UtiliceIPSecparafiltrarlospuertossegúnlafuncióndelservidor
Resumendelasesión • Introducciónalaproteccióndeservidores • Seguridadbásicadelservidor • SeguridaddeActiveDirectory • Refuerzodelosservidoresintegrantes • Refuerzodeloscontroladoresdedominio • Refuerzodeservidoresdefuncionesespecíficas • Refuerzodeservidoresindependientes
Pasossiguientes • Mantenerseinformadosobrelaseguridad • Suscribirseaboletinesdeseguridad: http://www.microsoft.com/spain/technet/seguridad/boletines/notificacion.asp • ObtenerlasdirectricesdeseguridaddeMicrosoftmásrecientes: http://www.microsoft.com/spain/technet/seguridad/areas/desarrolladores/guias.asp • Obtenerrecursos adicionalesdeaprendizajesobreseguridad • Buscar jornadas y seminarios online: http://www.microsoft.com/spain/technet/comunidad/eventos/mapas/defaultspain2.asp • BuscarunCTEClocal e informacion sobre certificaciones Microsoft en seguridad: http://www.microsoft.com/spain/technet/formacion/default.asp
Paraobtenermásinformación • SitiodeseguridaddeMicrosoft(todoslosusuarios) • http://www.microsoft.com/spain/seguridad • SitiodeseguridaddeTechNet(profesionalesdeIT) • http://www.microsoft.com/spain/technet/seguridad/ • SitiodeseguridaddeMSDN (desarrolladores) • http://msdn.microsoft.com/security(estesitioestáeninglés)