Implementar las bases de seguridad de Microsoft con GPO
Implemente las bases de seguridad de Microsoft con directiva de grupo: SCT, análisis con Policy Analyzer, pruebas con LGPO, despliegue por anillos, excepciones y deriva.
La mayoría de los controles individuales de esta serie (firma SMB, restricciones de NTLM, protección de LSA, WDigest, UAC para cuentas locales remotas) ya están configurados, con valores razonables, en las bases de referencia de seguridad de Microsoft. Las organizaciones que implementan la base de referencia completa cierran decenas de hallazgos de una vez y obtienen una referencia documentada y versionada con la que medir la deriva. Las que se la saltan tienden a reconstruir las mismas configuraciones incidente a incidente, de forma incoherente entre OU.
Esta guía cubre la implementación de las bases de referencia mediante directiva de grupo de forma que resista el contacto con producción: obtener el Security Compliance Toolkit, medir la distancia respecto a sus GPO existentes con Policy Analyzer, probar en equipos individuales con LGPO, desplegar por anillos, gestionar las excepciones sin editar la base de referencia y detectar la deriva. Se apoya en las prácticas de control de cambios del pilar de directiva de grupo y SYSVOL.
Qué contiene el Security Compliance Toolkit
El Microsoft Security Compliance Toolkit (SCT) es una descarga gratuita que incluye:
- Paquetes de bases de referencia por producto y versión: versiones de Windows 11 y Windows Server, Microsoft Edge, Microsoft 365 Apps. Cada paquete contiene copias de seguridad de GPO (en una carpeta
GPOs), plantillas ADMX personalizadas (SecGuide.admxyMSS-legacy.admx), una hoja de cálculo de documentación que enumera cada configuración y scripts:Baseline-ADImport.ps1importa las GPO en su dominio yBaseline-LocalInstall.ps1las aplica a un equipo independiente. - Policy Analyzer, que compara conjuntos de GPO entre sí o con el estado efectivo de un equipo y exporta las diferencias a Excel.
- LGPO.exe, una herramienta de línea de comandos para importar, exportar y analizar la directiva de grupo local.
Las bases de referencia de servidor se dividen por rol: GPO separadas para controladores de dominio y servidores miembros, más una GPO de seguridad de nivel de dominio para las directivas de cuenta. Mantenga esa división; la configuración de los controladores de dominio y de los servidores miembros difiere en aspectos que importan (la asignación de derechos de usuario, por ejemplo).
Elegir las bases de referencia adecuadas para su parque
Descargue la base de referencia que corresponda a cada versión del sistema operativo que utilice, no solo la más reciente. Las bases de referencia se escriben para una versión concreta y en ocasiones configuran opciones que las versiones anteriores no tienen o interpretan de otra forma. En un parque mixto, dirija cada base de referencia a la versión de sistema operativo correspondiente mediante OU separadas (la opción más limpia) o mediante filtros WMI sobre la versión del sistema operativo, que cuestan algo de tiempo de procesamiento adicional en cada actualización. No aplique la base de referencia de Windows 11 a los servidores ni la de servidores miembros a los controladores de dominio: la asignación de derechos de usuario y la configuración de servicios difieren entre ellos por buenas razones.
Implemente también las bases de referencia de Microsoft Edge y Microsoft 365 Apps donde estén instalados esos productos, incluidas las estaciones de trabajo de administración y los servidores de salto, donde una configuración reforzada del navegador y de Office importa más que en ningún otro sitio. La GPO de seguridad de dominio del paquete de servidor establece la directiva de contraseñas y de bloqueo a nivel de dominio; compárela con su Default Domain Policy existente en lugar de vincular una segunda GPO que compita con ella.
Medir: análisis de diferencias con Policy Analyzer
Antes de importar nada, averigüe a qué distancia están sus GPO actuales de la base de referencia. Haga una copia de seguridad de sus GPO existentes y cargue ambos conjuntos en Policy Analyzer.
# Copia de seguridad de las GPO actuales que se aplican a las OU de destino
$backup = 'D:\Baselines\Current-' + (Get-Date -Format yyyyMMdd)
New-Item -ItemType Directory -Path $backup -Force | Out-Null
Get-GPO -All | Where-Object DisplayName -Match 'Server|Workstation|Domain Controller|Default' |
ForEach-Object { Backup-GPO -Guid $_.Id -Path $backup | Out-Null }En Policy Analyzer, use «Add» para importar la carpeta de copia de seguridad de sus GPO actuales y la carpeta GPOs del paquete de la base de referencia; cada una se convierte en un archivo .PolicyRules. Seleccione ambos y elija «View / Compare». La comparación resalta las configuraciones con valores distintos, las que solo configura una de las partes y los conflictos dentro de un conjunto (dos de sus propias GPO que establecen el mismo valor de forma distinta). Exporte a Excel y revíselo con los responsables de los servicios; esta hoja de cálculo se convierte en su registro de excepciones.
Centre la revisión en las configuraciones que más a menudo causan impacto:
| Configuración (Security Options salvo que se indique) | Intención de la base de referencia |
|---|---|
| Network security: LAN Manager authentication level | Send NTLMv2 response only. Refuse LM & NTLM |
| Microsoft network client/server: Digitally sign communications (always) | Enabled |
| Deny access to this computer from the network (User Rights Assignment) | Incluye las cuentas locales en los equipos miembros |
| MS Security Guide > Apply UAC restrictions to local accounts on network logons | Enabled |
| MS Security Guide > WDigest Authentication | Disabled |
| System > Local Security Authority > Configures LSASS to run as a protected process | Enabled |
| Directiva de bloqueo de cuentas (GPO de seguridad de dominio) | Umbral y duración establecidos |
Muchas de ellas se tratan individualmente en otras guías: exigir la firma SMB, auditar y restringir NTLM y directiva de contraseñas. Siga los pasos de auditoría de esas guías antes de aceptar el valor de la base de referencia para las configuraciones de NTLM y de firma.
Probar en equipos individuales con LGPO
Antes de cualquier cambio en el dominio, aplique la base de referencia localmente en un equipo de laboratorio que replique una compilación de producción y capture el estado previo para poder revertir.
# Guardar la directiva local actual y después aplicar localmente la copia de seguridad de la GPO de la base de referencia
.\LGPO.exe /b C:\Temp\LocalPolicy-Before
.\LGPO.exe /g 'D:\Baselines\Windows Server 2025\GPOs\{GUID-of-member-server-GPO}'
# Inspeccionar un registry.pol en formato legible
.\LGPO.exe /parse /m 'D:\Baselines\Windows Server 2025\GPOs\{GUID}\DomainSysvol\GPO\Machine\registry.pol'Ejecute las pruebas básicas de la aplicación, reinicie, pruebe la administración remota (RDP, WinRM, agentes de copia de seguridad, agentes de supervisión) y después compare el equipo con la base de referencia en Policy Analyzer con «Compare to Effective State» (ejecutado con privilegios elevados) para confirmar lo que realmente se aplicó.
Aplicar: importar, vincular por anillos, añadir excepciones
Copie primero los archivos ADMX y ADML personalizados en el almacén central; de lo contrario, las configuraciones de MS Security Guide y MSS aparecen en la GPMC como configuraciones de registro adicionales:
$dns = (Get-ADDomain).DNSRoot
$central = "\\$dns\SYSVOL\$dns\Policies\PolicyDefinitions"
Copy-Item '.\Templates\*.admx' $central
Copy-Item '.\Templates\en-US\*.adml' "$central\en-US"Importe las GPO de la base de referencia. Baseline-ADImport.ps1 lo hace para todo el paquete; el equivalente para una sola GPO es:
# Use el nombre exacto de la GPO incluido en su paquete de base de referencia (incluye la versión)
Import-GPO -Path 'D:\Baselines\Windows Server 2025\GPOs' `
-BackupGpoName 'MSFT Windows Server 2025 - Member Server' `
-TargetName 'SEC-Baseline-WS2025-MemberServer' -CreateIfNeededNinguno de los dos métodos vincula las GPO. Vincúlelas por anillos, cada uno de ellos una OU o un grupo con filtrado de seguridad:
- Anillo 0: laboratorio y servidores de prueba propiedad de TI. Una semana.
- Anillo 1: una muestra representativa de producción, uno o dos servidores por aplicación. Dos semanas.
- Anillo 2: el resto del tier, por lotes.
- Los controladores de dominio al final, empezando por un DC por sitio, tras verificar en el laboratorio la GPO específica de los controladores de dominio. Coordínelo con la base de referencia de los controladores de dominio.
New-GPLink -Name 'SEC-Baseline-WS2025-MemberServer' -Target 'OU=Ring1,OU=Servers,DC=corp,DC=example' `
-LinkEnabled Yes -Order 2
New-GPLink -Name 'SEC-Baseline-Exceptions-Servers' -Target 'OU=Ring1,OU=Servers,DC=corp,DC=example' `
-LinkEnabled Yes -Order 1El orden de vínculo 1 prevalece, así que la GPO de excepciones anula la base de referencia en las pocas configuraciones para las que tiene desviaciones documentadas. Mantenga las excepciones acotadas: limite cada una a la OU o al grupo de seguridad de los servidores afectados, anote el motivo y el responsable en el comentario de la GPO y revíselas cuando se publique la siguiente versión de la base de referencia. Proteja todas las GPO de base de referencia y de excepciones como Tier 0 si están vinculadas a controladores de dominio, siguiendo auditar los permisos de GPO.
Verificar
En un equipo de cada anillo, confirme que las GPO se aplicaron y que los valores clave están activos:
gpresult /scope computer /r
Get-GPResultantSetOfPolicy -ReportType Html -Path C:\Temp\rsop.html
Get-ItemProperty 'HKLM:\SYSTEM\CurrentControlSet\Control\Lsa' -Name LmCompatibilityLevel, RunAsPPL
Get-SmbServerConfiguration | Select-Object RequireSecuritySignature
Get-SmbClientConfiguration | Select-Object RequireSecuritySignatureResultado esperado: ambas GPO de la base de referencia aparecen como aplicadas, LmCompatibilityLevel a 5, RunAsPPL establecido y la firma exigida. Después, siga comprobando. Programe cada mes un «Compare to Effective State» de Policy Analyzer en una muestra de equipos de cada tier, y compare las exportaciones Get-GPOReport -ReportType Xml de las GPO de la base de referencia con la versión que importó, para que cualquier edición de una GPO de base de referencia aparezca como un cambio y no como una sorpresa durante una auditoría. Una evaluación con PingCastle tras el despliegue ofrece una visión independiente de qué hallazgos ha cerrado la base de referencia.
Cuando Microsoft publique una nueva versión de la base de referencia, impórtela con un nombre nuevo, compare la antigua y la nueva en Policy Analyzer, lea las notas de la versión para identificar los cambios intencionados y traslade los vínculos anillo por anillo.
Qué se rompe
- El nivel de autenticación de LAN Manager 5 bloquea los clientes NTLMv1 y LM: NAS antiguos, impresoras y escáneres que hacen «escanear a carpeta», y aplicaciones heredadas. Audite primero NTLMv1 en los controladores de dominio.
- Exigir la firma SMB rompe el acceso hacia y desde dispositivos que no pueden firmar, normalmente NAS e impresoras multifunción antiguos, y puede reducir el rendimiento en servidores de archivos de gran volumen con CPU antiguas.
- Denegar el inicio de sesión de red a las cuentas locales detiene la administración remota con cuentas locales, incluidos algunos agentes de copia de seguridad y supervisión configurados con una cuenta de administrador local. Use cuentas de dominio o Windows LAPS solo con inicio de sesión local.
- La protección de LSA (RunAsPPL) impide que se carguen complementos de LSA sin firmar o no conformes, como middleware de tarjetas inteligentes antiguo, filtros de contraseñas y algunos agentes de seguridad. Habilite primero el modo de auditoría de LSA y revise los eventos 3065 y 3066 en el registro operativo CodeIntegrity.
- Credential Guard en las bases de referencia de cliente bloquea NTLMv1, la delegación sin restricciones y el inicio de sesión único con MS-CHAPv2 para las credenciales protegidas. Microsoft no recomienda Credential Guard en los controladores de dominio.
- La configuración de bloqueo de cuentas puede generar bloqueos por credenciales obsoletas en dispositivos móviles y unidades asignadas; vigile el evento 4740 durante las primeras semanas.
Lecturas relacionadas: el tema Directiva de grupo y SYSVOL, hardening de controladores de dominio para las configuraciones específicas de los controladores de dominio que la base de referencia no cubre, y la lista de comprobación de hardening para ver dónde encajan las bases de referencia en un plan de 90 días.
Preguntas frecuentes
¿Debo editar directamente las GPO de las bases de referencia de Microsoft?
No. Impórtelas sin cambios y coloque sus desviaciones en una GPO de excepciones independiente vinculada con mayor prioridad. Cuando Microsoft publique la siguiente versión de la base de referencia, podrá importarla en paralelo, compararla con Policy Analyzer y cambiar el vínculo, sin tener que volver a averiguar qué configuraciones cambió y por qué. La GPO de excepciones sirve además como su lista documentada de riesgos aceptados.
¿Qué es mejor, las bases de referencia de Microsoft o los CIS Benchmarks?
Se solapan mucho y cualquiera de las dos es un buen punto de partida. Las bases de referencia de Microsoft son más reducidas, se centran en configuraciones con un beneficio de seguridad claro y se distribuyen como GPO listas para importar, con herramientas. Los CIS Benchmarks son más amplios y los auditores los exigen con frecuencia. Muchas organizaciones implementan la base de referencia de Microsoft como base técnica y la asignan a CIS para los informes, añadiendo en su propia GPO las configuraciones de CIS adicionales que necesitan.
¿Puedo usar OSConfig en Windows Server 2025 en lugar de GPO?
Sí, Windows Server 2025 puede aplicar su base de referencia de seguridad mediante OSConfig, que además corrige la deriva localmente. Eso sí, elija una única autoridad por configuración. Si OSConfig y una GPO gestionan la misma configuración con valores distintos, entrarán en conflicto y la resolución de problemas se volverá penosa. Para los servidores unidos al dominio que ya se gestionan con directiva de grupo, la GPO sigue siendo la fuente única de verdad más sencilla.
Implementar las bases de seguridad de Microsoft con GPO