Saltar al contenido

Crear estaciones de acceso privilegiado (PAW) para AD

Diseñe PAW para administradores Tier 0: hardware, imagen limpia, lista de permitidos con App Control, sin internet ni correo, y cuándo no basta un servidor de salto.

Florian Amette10 min de lectura

Una credencial Tier 0 solo es tan fiable como el teclado en el que se escribe. Los derechos de denegación de inicio de sesión y los silos de autenticación deciden dónde puede autenticarse un Domain Admin, pero si ese lugar es un portátil que también abre adjuntos de correo y navega por la web, una sola carga de phishing lo captura todo. La estación de trabajo de acceso privilegiado (PAW) cierra esta brecha aplicando el principio de origen limpio: un sistema usado para controlar un activo debe ser al menos tan fiable como el propio activo.

Esta guía explica cómo construir una PAW que resista: requisitos de hardware, procedencia de la imagen, plano de administración, lista de aplicaciones permitidas, restricciones de red y cómo se relacionan las PAW con los servidores de salto. La explicación de por qué existen las PAW está en Tier 0 y acceso privilegiado. Aquí construimos una.

Decisiones de diseño antes de construir

PAW física, host de VM o Cloud PC

Hay tres patrones habituales:

PatrónDescripciónContrapartida
Dispositivo dedicadoPortátil independiente usado solo para tareas de administraciónEl más robusto, pero los administradores llevan dos dispositivos
Host PAW con VM de usuarioLa PAW es el sistema operativo físico; el escritorio de uso diario se ejecuta como invitado Hyper-V o mediante VDIUn solo dispositivo, se preserva el origen limpio
PAW en Cloud PC / VDISesión endurecida de Windows 365 o VDISolo es tan limpia como el dispositivo que se conecta a ella, y los administradores del tenant pasan a formar parte del Tier 0

La regla es que el nivel más fiable debe ser la capa más externa. Ejecutar una VM Tier 0 en un portátil estándar la invierte: la cuenta SYSTEM del portátil y cualquier malware presente en él pueden leer la memoria y las pulsaciones de teclado del invitado.

Quién gestiona la PAW

El plano de administración de la PAW es Tier 0. Si su SCCM corporativo, su tenant de Intune o su consola EDR pueden enviar scripts a las PAW, quien controle esa consola controla a sus Domain Admins. O bien dé a las PAW una vía de administración dedicada (un pequeño WSUS Tier 0 y una configuración solo por GPO bastan para muchas organizaciones), o bien limite el alcance de las herramientas corporativas para que los operadores de Tier 1 no puedan apuntar a las colecciones de PAW. Registre la decisión en su inventario Tier 0.

Línea base de hardware y firmware

Compre hardware que admita las protecciones basadas en virtualización que va a exigir:

  • TPM 2.0, UEFI con Secure Boot habilitado y una contraseña de administrador del firmware (BIOS) configurada y guardada en una bóveda.
  • Extensiones de virtualización de CPU e IOMMU (VT-d / AMD-Vi) para VBS y la protección de DMA del kernel.
  • Arranque desde medios externos deshabilitado en el firmware; protección Thunderbolt/DMA habilitada.
  • Idealmente, un único modelo, adquirido mediante una cadena de suministro controlada y almacenado de forma segura antes de instalar la imagen.

Construir una imagen limpia

Instale desde medios de Microsoft cuyo hash haya verificado, no desde la imagen maestra corporativa, que incluye agentes y software propiedad de niveles inferiores. Una el equipo directamente a una OU dedicada (por ejemplo OU=Devices,OU=Tier0) con la herencia de GPO revisada para que solo se apliquen GPO de Tier 0.

A continuación, habilite las protecciones de plataforma mediante una GPO vinculada a la OU de las PAW:

  • VBS y Credential Guard: Computer Configuration > Policies > Administrative Templates > System > Device Guard > Turn On Virtualization Based Security en Enabled, con Secure Boot and DMA Protection, Virtualization Based Protection of Code Integrity habilitado con bloqueo UEFI y Credential Guard Configuration en Enabled with UEFI lock.
  • BitLocker con TPM+PIN: Computer Configuration > Policies > Administrative Templates > Windows Components > BitLocker Drive Encryption > Operating System Drives > Require additional authentication at startup.
  • Protección de credenciales remotas: Computer Configuration > Policies > Administrative Templates > System > Credentials Delegation > Restrict delegation of credentials to remote servers, configurada en Require Remote Credential Guard o Restrict Credential Delegation, para que las sesiones RDP desde la PAW no dejen credenciales reutilizables en el destino.
  • Almacenamiento extraíble: Computer Configuration > Policies > Administrative Templates > System > Removable Storage Access > All Removable Storage classes: Deny all access, con un proceso de excepción para medios cifrados aprobados si necesita transferir archivos.

Los administradores locales de la PAW deben limitarse a una cuenta de emergencia (break-glass) gestionada por LAPS. El administrador que usa la PAW inicia sesión con una cuenta estándar del dispositivo y se eleva a su cuenta Tier 0 para las tareas de administración, o inicia sesión directamente con la cuenta Tier 0 si la PAW es dedicada. En ambos casos, no es administrador local.

Lista de aplicaciones permitidas

Una PAW ejecuta una lista corta y conocida de software: RSAT, PowerShell, los complementos de MMC que utilice, el cliente PAM y quizá un navegador endurecido restringido a los portales de administración internos. Haga cumplir esa lista con App Control for Business (WDAC) o, como mínimo, con AppLocker.

AppLocker se encuentra en Computer Configuration > Policies > Windows Settings > Security Settings > Application Control Policies > AppLocker. Empiece con las reglas predeterminadas en modo auditoría, recopile los eventos 8003 y 8006 (se habría bloqueado) de Microsoft-Windows-AppLocker/EXE and DLL y MSI and Script, y después pase al modo de aplicación. Asegúrese de que el servicio Application Identity esté configurado para iniciarse automáticamente; de lo contrario, AppLocker no aplica nada.

PowerShell
# Revisar lo que se bloquearía durante la fase de auditoría
Get-WinEvent -LogName 'Microsoft-Windows-AppLocker/EXE and DLL' -MaxEvents 500 |
    Where-Object Id -eq 8003 |
    Group-Object Message | Sort-Object Count -Descending |
    Select-Object Count, Name

# Confirmar la directiva efectiva en una PAW
Get-AppLockerPolicy -Effective -Xml | Out-File "$env:TEMP\paw-applocker.xml"

App Control for Business es más robusto porque se aplica en modo kernel y es más difícil de eludir desde un contexto de administrador. El App Control Wizard de Microsoft y el módulo de PowerShell ConfigCI (New-CIPolicy, ConvertFrom-CIPolicy) generan directivas a partir de una PAW de referencia.

Cortar internet y el correo

Una PAW no debe navegar por internet ni leer correo. Impleméntelo en dos capas:

  1. Firewall del host: Computer Configuration > Policies > Windows Settings > Security Settings > Windows Defender Firewall with Advanced Security. Configure el tráfico saliente en Block para todos los perfiles y añada reglas de permiso solo para destinos Tier 0 (DC, servidores Tier 0, la plataforma PAM, el origen de actualizaciones). Bloquee todas las conexiones entrantes.
  2. Red: sitúe las PAW en una VLAN dedicada cuya salida esté limitada a los mismos destinos Tier 0, para que un administrador local que deshabilite el firewall no vuelva a abrir el acceso a internet.

No instale Outlook, Teams ni un navegador de uso general. Si los administradores necesitan documentación, la consultan en su dispositivo estándar junto a la PAW.

PAW y servidores de salto

Los servidores de salto (o servidores de administración Tier 0 con RSAT) son útiles: centralizan las herramientas, mantienen las sesiones Tier 0 en servidores que puede registrar y de los que puede tomar instantáneas, y reducen el número de equipos que tienen credenciales Tier 0 en memoria. No eliminan la necesidad de una PAW, porque el dispositivo que inicia la sesión RDP ve cada pulsación de teclado. La combinación que funciona es PAW → servidor de salto Tier 0 → DC, con el servidor de salto endurecido con el mismo estándar y accesible solo desde la VLAN de las PAW.

Haga cumplir la ruta en AD: las cuentas Tier 0 reciben Allow log on locally y Allow log on through Remote Desktop Services solo en las PAW y los servidores Tier 0, y se les deniega en todos los demás sitios mediante las GPO de denegación por nivel. Las directivas de autenticación y silos añaden la misma restricción en el KDC.

Operar el parque de PAW

Un programa de PAW fracasa más a menudo en la operación que en el diseño. Decida estos puntos antes de entregar el primer dispositivo.

Aprovisionamiento y custodia. Mantenga un registro de cada PAW: número de serie, clave de aprobación del TPM o hash de hardware, administrador asignado, OU y fecha de construcción. Entregue los dispositivos en persona y haga que el administrador defina su PIN de BitLocker en el primer arranque. Una PAW que se ha dejado desatendida fuera de un área controlada, enviada a reparar o notificada como perdida se reinstala o se retira, nunca se devuelve simplemente al servicio.

Cadencia de reconstrucción. Incluso una PAW bien controlada acumula estado. Reconstruirla desde la imagen limpia con una periodicidad fija (lo habitual es cada seis a doce meses) y tras cualquier incidente de seguridad limita cuánto tiempo puede sobrevivir un implante no detectado. Como en una PAW no hay nada personal, una reconstrucción debería llevar horas, no días.

Qué cuentas inician sesión. Funcionan dos modelos. En el primero, el administrador inicia sesión en la PAW directamente con su cuenta Tier 0; el dispositivo es dedicado y no se ejecuta nada más en él. En el segundo, el administrador inicia sesión con una cuenta estándar específica de la PAW y usa runas o el cliente PAM para lanzar herramientas como la cuenta Tier 0. Evite iniciar sesión con la cuenta de usuario habitual que lee el correo en otros equipos: su contraseña y sus tokens están expuestos por diseño en equipos que no son Tier 0.

Supervisión. Reenvíe los registros de seguridad de las PAW a la misma canalización que los registros de los DC. Las señales útiles son nuevos administradores locales, bloqueos de AppLocker o App Control en modo de aplicación, cambios en reglas del firewall, desactivación de Credential Guard o BitLocker, e inicios de sesión de cualquier cuenta que no sea un administrador Tier 0 asignado.

Break-glass. Si la propia PAW está averiada o no disponible durante un incidente, los administradores encontrarán otra vía. Deles una documentada: una PAW de repuesto precintada o acceso de consola a un servidor de salto Tier 0 en el centro de datos, registrando y revisando después el uso de cualquiera de ellas.

Verificar

Ejecute estas comprobaciones en cada PAW tras su construcción y de forma periódica:

PowerShell
# Credential Guard y HVCI en ejecución (1 = Credential Guard, 2 = HVCI)
Get-CimInstance -Namespace root\Microsoft\Windows\DeviceGuard -ClassName Win32_DeviceGuard |
    Select-Object VirtualizationBasedSecurityStatus, SecurityServicesConfigured, SecurityServicesRunning

# Protección BitLocker en la unidad del sistema operativo
Get-BitLockerVolume -MountPoint $env:SystemDrive | Select-Object VolumeStatus, ProtectionStatus, KeyProtector

# El grupo Administrators local solo contiene la cuenta esperada gestionada por LAPS
Get-LocalGroupMember -SID 'S-1-5-32-544'

# La acción de salida predeterminada es Block en todos los perfiles
Get-NetFirewallProfile | Select-Object Name, Enabled, DefaultOutboundAction, DefaultInboundAction

# Internet debe ser inalcanzable
Test-NetConnection -ComputerName www.microsoft.com -Port 443 | Select-Object TcpTestSucceeded

TcpTestSucceeded debe ser False. En el lado de los DC, revise los eventos de inicio de sesión 4624 de las cuentas Tier 0 y confirme que WorkstationName y las IP de origen corresponden únicamente a PAW y servidores de salto Tier 0.

Qué rompe

  • Comodidad de los administradores: los administradores pierden la posibilidad de copiar y pegar desde el correo y de buscar en la web en la misma pantalla. Cuente con resistencia durante las primeras semanas y presupueste un segundo monitor o el patrón host/invitado.
  • Remote Credential Guard y Restricted Admin no funcionan con todos los destinos: Remote Credential Guard requiere Windows 10 1607 / Server 2016 o posterior en el destino y autenticación Kerberos. Restricted Admin no ofrece ningún segundo salto como el administrador, y Remote Credential Guard solo redirige las solicitudes Kerberos de segundo salto de vuelta a la PAW mientras la sesión está conectada, de modo que los scripts programados o desatendidos en el servidor de salto que dependan de las credenciales delegadas del administrador fallarán.
  • App Control y AppLocker bloquean herramientas improvisadas, binarios portables y muchos instaladores de proveedores. Cada nueva herramienta de administración requiere una actualización de la directiva, lo cual es intencionado pero exige un responsable.
  • Credential Guard rompe NTLMv1, las VPN y Wi-Fi basadas en MS-CHAPv2 con credenciales guardadas, y la delegación Kerberos sin restricciones desde el dispositivo.
  • La ausencia de internet rompe las consolas en la nube. La administración de Entra y Microsoft 365 requiere o bien una lista explícita de puntos de conexión de administración permitidos en la PAW, o bien un perfil de PAW separado para la administración en la nube.

Lecturas relacionadas: la visión general del área Tier 0, despliegue de Windows LAPS para la cuenta de administrador local de la PAW, y el enterprise access model para ver cómo encajan las PAW en una estrategia moderna de acceso privilegiado.

Preguntas frecuentes

¿Puede un servidor de salto sustituir a una PAW?

No, no por sí solo. Un servidor de salto protege el destino, pero las pulsaciones de teclado y las credenciales del administrador siguen originándose en el dispositivo que tiene delante. Si ese dispositivo es una estación de trabajo normal con correo y navegador, el malware presente en ella puede capturar las credenciales escritas en la sesión RDP o secuestrar la propia sesión. Un servidor de salto solo es aceptable cuando se accede a él desde una PAW, y en ese caso es una extensión del Tier 0, no un sustituto.

¿Puede una sola PAW física servir para la administración de Tier 0 y Tier 1?

Solo si el nivel superior es el host y los niveles inferiores se ejecutan como invitados. Una PAW Tier 0 puede alojar una VM de Tier 1 o de usuario, porque el host controla al invitado. Lo contrario, una VM Tier 0 en un portátil de Tier 1 o de usuario, da al host menos fiable el control total sobre la sesión Tier 0 y rompe el principio de origen limpio.

¿Cómo deben recibir las PAW las actualizaciones de Windows sin acceso a internet?

Apúntelas a un origen de actualizaciones controlado por el Tier 0, como una instancia WSUS dedicada o una directiva de Windows Update for Business de alcance muy acotado con una lista de salida permitida limitada a los puntos de conexión de actualización de Microsoft. No permita que la jerarquía SCCM corporativa aplique parches a las PAW salvo que esa jerarquía se gestione a su vez como Tier 0, porque quien despliega actualizaciones puede desplegar código.

Crear estaciones de acceso privilegiado (PAW) para AD

Guías relacionadas