Hardening de sistemas Windows
Windows hardening es el proceso de aplicar configuraciones y controles para reducir superficie de ataque, disminuir el impacto de un compromiso, mejorar detección y respuesta.
Definición
Windows hardening es el proceso de aplicar configuraciones y controles para:
- Reducir superficie de ataque (servicios, puertos, apps).
- Disminuir el impacto de un compromiso (mínimo privilegio, aislamiento, cifrado).
- Mejorar detección y respuesta (logs, auditoría, políticas).
Contexto
- En endpoints Windows, el atacante suele buscar: ejecución inicial (navegador/Office), persistencia (servicios/registro), escalada (credenciales/UAC), y movimiento lateral (SMB/RDP/red).
- Principio guía: Defensa en profundidad. No hay “un control único” que lo arregle todo.
- Hardening es continuo: parches, cambios de negocio, nuevas técnicas y “defender’s dilemma”.
Desarrollo (MIT-style)
1) Conceptos base de Windows (para entender qué endurecer)
Servicios (services.msc)
- Servicios críticos (red, almacenamiento, credenciales, backups) corren en segundo plano.
- Riesgo: más servicios = más superficie y más rutas de persistencia.
- Práctica: deshabilitar/limitar servicios que no se usan (con pruebas y rollback).
Registro (regedit)
- El registro guarda configuración de Windows y apps.
- Es una zona típica de abuso para persistencia (p.ej., claves “Run”/“RunOnce”).
- Control: limitar acceso administrativo, revisar cambios y auditar.
Visor de eventos (eventvwr)
- Fuente principal para investigar: logs de Aplicación, Sistema y Seguridad.
- Nota práctica: los
.evtxsuelen estar enC:\Windows\System32\winevt\Logs(el RAW menciona otra ruta; se conserva en la sección RAW).
2) Telemetría (DiagTrack / UTC)
- Telemetría recopila datos para mejorar software y detectar fallos.
- Consideración: equilibrio entre privacidad/telemetría y necesidades corporativas.
- Si se ajusta/limita, hacerlo vía políticas (GPO/MDM) y con compliance.
3) Gestión de identidad y acceso (IAM)
Cuentas estándar vs administrador
- Buen patrón: usar cuenta estándar para tareas diarias y cuenta admin solo para tareas elevadas (instalar, cambios de sistema, etc.).
Windows Hello
- Alternativas de autenticación por “algo que tienes/sabes/eres” (según soporte y política).
UAC (User Account Control)
- Reduce impacto de malware y dificulta escaladas directas.
- Recomendación del RAW: mantener “Notificar siempre”.
- Relacionado: principio de mínimo privilegio (CISA).
Políticas locales / de grupo
- Herramientas clave para endurecer configuración (password policy, lockout, restricciones).
- Nota: algunas ediciones (Home) no incluyen editor de políticas (RAW lo indica).
Política de contraseñas + bloqueo
- Objetivo: reducir guessing y credenciales débiles.
- Equilibrio importante: lockout demasiado agresivo puede facilitar DoS.
4) Gestión de red
Windows Defender Firewall (WF.msc)
- Control de entrada/salida por perfiles (
Domain,Private,Public). - Mejor práctica: bloqueo por defecto de inbound y excepciones mínimas.
- Riesgo: reglas permisivas facilitan conexiones entrantes (backdoors o abuso de excepciones).
Superficie de red local
- Deshabilitar adaptadores no usados (reduce vectores).
- SMB: deshabilitar SMB1 cuando no sea necesario (PowerShell en RAW). Ojo: en entornos corporativos puede romper shares/servicios si no se evalúa.
DNS local (hosts file)
- El archivo
hostsactúa como resolución local y es objetivo típico de manipulación. - Control: proteger permisos, monitorear cambios.
ARP (envenenamiento / MitM en LAN)
- Señal: misma MAC asociada a múltiples IPs.
- Acciones: revisar
arp -a, limpiar caché (arp -d) y reforzar red (ver Secure Network Architecture and Segmentation).
Acceso remoto (RDP)
- Si no es necesario: deshabilitarlo.
- Si se necesita (no cubierto por el RAW): restringir por allowlist/VPN, MFA, NLA, y monitoreo.
5) Gestión de aplicaciones
Fuente de instalación confiable
- Preferir Microsoft Store y restringir instalación fuera de Store cuando sea viable.
Microsoft Defender Antivirus
- Controles clave: protección en tiempo real, integración con navegador, sandboxing/guard, acceso controlado a carpetas.
Hardening de Microsoft Office
- Riesgo: macros/objetos/funcionalidades legítimas usadas para RCE.
- Buen enfoque: políticas por contexto (universidad vs banca) + ASR rules (RAW enlaza referencia).
AppLocker (allowlisting)
- Control para bloquear ejecutables/scripts/instaladores por reglas.
- Cuidado: mal configurado puede bloquear software legítimo (hacer en piloto con evidencia).
Navegador (Microsoft Edge)
- SmartScreen: protección anti-phishing/malware y reputación de descargas.
- Tracking prevention: configurar “Estricto” según el RAW.
6) Gestión de almacenamiento y ejecución segura
BitLocker
- Cifrado de disco. Requisito típico: TPM.
- Regla crítica: guardar la recovery key fuera del equipo.
Windows Sandbox
- Entorno temporal aislado para abrir/ejecutar elementos sospechosos.
Secure Boot (UEFI)
- Verifica integridad del arranque; no se recomienda deshabilitar.
Backups (File History)
- Copias de seguridad como última línea de defensa (malware/fallo hardware).
7) Actualizaciones (Windows Update)
- Activar actualizaciones automáticas reduce ventana de exposición.
- Mantener versiones soportadas; sistemas antiguos aumentan riesgo.
Ejemplos
Ejemplo 1 — Baseline rápido (laptop personal)
- Cuenta estándar para uso diario + UAC alto.
- Firewall activo (perfil Private) con inbound bloqueado.
- BitLocker si está disponible + recovery key guardada fuera.
- Windows Update automático.
- Edge con SmartScreen + tracking prevention estricto.
Ejemplo 2 — Estación corporativa (alto riesgo)
- Prohibir instalación fuera de Store (si aplica) o permitir solo allowlist.
- AppLocker/ASR rules en piloto antes de generalizar.
- RDP deshabilitado salvo necesidad (o restringido por VPN/allowlist).
- Logs y auditoría listos para IR.
Pitfalls / Errores comunes
- “Todo admin siempre”: aumenta impacto del malware.
- Lockout/política de contraseñas sin balance (DoS o fricción excesiva → shadow IT).
- Reglas firewall permisivas o sin documentación.
- Deshabilitar SMB/RDP sin evaluar dependencias.
- No guardar recovery key de BitLocker fuera del equipo.
- No parchear (Windows Update) o usar versiones sin soporte.
Diagrama
flowchart TD A[IAM: cuentas estándar/admin + UAC] --> B[Políticas: password/lockout/GPO] B --> C[Red: Firewall + SMB/RDP + DNS/ARP] C --> D[Apps: Store + Defender + Office/ASR + AppLocker] D --> E[Datos: BitLocker + backups] E --> F[Ejecución segura: Sandbox + Secure Boot] F --> G[Logging/Auditoría: Event Viewer] G --> H[Actualizaciones: Windows Update] H --> I[Mejora continua]
Checklist (si aplica)
- Windows Hardening Checklist
Referencias
- https://tryhackme.com/room/windowsfundamentals1xbx
- https://tryhackme.com/room/windowsfundamentals2x0x
- https://tryhackme.com/room/windowsfundamentals3xzx
- https://tryhackme.com/room/bypassinguac
- https://tryhackme.com/room/redteamfirewalls
- https://www.cisa.gov/uscert/bsi/articles/knowledge/principles/least-privilege
- https://docs.microsoft.com/en-us/windows-server/storage/file-server/troubleshoot/detect-enable-and-disable-smbv1-v2-v3
- https://docs.microsoft.com/en-us/microsoft-365/security/defender-endpoint/attack-surface-reduction-rules-reference?view=o365-worldwide
- https://support.microsoft.com/en-us/windows/finding-your-bitlocker-recovery-key-in-windows-6b71ad27-0b89-ea08-f143-056f5ab347d6
- https://docs.microsoft.com/en-us/windows-hardware/manufacture/desktop/disabling-secure-boot?view=windows-11
- https://www.rand.org/pubs/research_reports/RR1024.html
- BlueKeep
- SmartScreen/AppLocker/Windows Sandbox docs