Protección del administrador en Windows 11

#Acceso remoto#Arquitectura de seguridad#Articulos#Ciberseguridad#Consejos de seguridad


Dentro de nuestro, no podemos menospreciar la importancia de mantener una postura de seguridad sólida.

Un aspecto fundamental para lograrlo es que podamos garantizar que nuestros usuarios y con más motivos, nuestros usuarios privilegiados operen con el mínimo de privilegios necesario, siguiendo los conceptos de la arquitectura ZTNA.

Los usuarios con derechos de administrador en tenemos potentes capacidades para modificar configuraciones y realizar cambios en todo el sistema que podrían afectar a nuestra postura de seguridad general de un dispositivo con Windows 11.

Estos poderosos privilegios administrativos representan un vector de ataque importante y los cacos digitales abusan con frecuencia de ellos para obtener acceso no autorizado a los datos de los usuarios, comprometer la privacidad y deshabilitar las funciones de seguridad del sistema operativo sin el conocimiento del usuario.

Las estadísticas recientes del  Informe de defensa digital de Microsoft de 2024 indican que los incidentes de robo de tokens, que abusan de los privilegios de los usuarios, han aumentado a 39.000 por día aprox.

Para abordar esto, Microsoft se está embarcando en un viaje transformador para ayudarnos a proteger a los usuarios administradores en Windows, con la Protección del administrador, una nueva característica de seguridad de la plataforma en Windows 11.

Esta protección del administrador tiene como objetivo proteger a los usuarios y, al mismo tiempo, permitirnos realizar las funciones necesarias con privilegios de administrador el tiempo necesario.

Comprendiendo la protección del administrador

La protección del administrador requiere que el usuario verifique su identidad con la autenticación integrada de Windows Hello antes de permitir cualquier acción que requiera privilegios de administrador.

Entre otras acciones se incluyen instalar software, cambiar configuraciones del sistema como la hora o el registro y acceder a datos confidenciales.

La protección del administrador quiere minimizar el riesgo de que realicemos un cambio a nivel del sistema por error y, lo que es más importante, ayudar a evitar que el malware realice cambios silenciosos en el sistema sin que lo sepamos.

Modelo de seguridad

En esencia, la protección del administrador funciona según el principio del mínimo privilegio.

El usuario recibe su token sin privilegios cuando inicia sesión en Windows.

Sin embargo, cuando se necesitan privilegios de administrador, Windows solicitará que el usuario autorice la operación.

Una vez que se autoriza la operación, Windows utiliza una cuenta de usuario oculta, generada por el sistema y separada del perfil para crear un token de administrador aislado.

Este token es emitido en el momento que se solicita y es destruido una vez que el proceso finaliza.

De esta manera nos garantizamos que los privilegios de administrador no sean persistentes.

Todo el proceso se repite cuando intentamos realizar otra tarea que requiere privilegios de administrador.

Aspectos de arquitectura destacados:

La protección del administrador está integrada con Windows Hello para una autorización sencilla y segura.

  • Elevación en tiempo real : con la protección de administrador, el usuario permanece sin privilegios y se le otorgan derechos de elevación en tiempo real solo durante la duración de una operación de administración. El token de administrador se descarta después de su uso y se vuelve a crear cuando se realiza otra tarea que requiere privilegios de administrador.
  • Separación de perfiles: la protección del administrador utiliza cuentas de usuario ocultas, generadas por el sistema y separadas por perfiles para crear un token de administrador aislado. Esto nos debe ayudar a garantizar que el malware a nivel de usuario no pueda comprometer la sesión elevada, lo que convierte la elevación en un límite de seguridad.
  • Sin elevaciones automáticas: con la protección de administrador, el usuario debe autorizar de forma interactiva cada operación de administrador. Esto nos va a garantizar que el usuario administrador tenga el control total y que no se abuse de los privilegios de administrador. La integración con Windows Hello mejora aún más la seguridad y, al mismo tiempo, brinda una experiencia conveniente

La protección del administrador introduce un nuevo límite de seguridad para corregir cualquier error de seguridad informado.

No debemos confundir la protección del administrador con el Control de cuentas de usuario (UAC), que es más una función de defensa en profundidad.

Los cambios de arquitectura mencionados anteriormente nos van ayudan a garantizar que no se pueda acceder ni alterar el código o los datos de una sesión elevada sin autorización.

Beneficios de la protección del administrador

  • Seguridad mejorada: al requerir autorización explícita para cada tarea administrativa, la protección del administrador protege a Windows de cambios accidentales por parte de los usuarios y de cambios por parte de malware. Ayudando a garantizar que los usuarios estén al tanto de acciones potencialmente dañinas antes de que ocurran, lo que proporciona una capa adicional de defensa contra las ciberamenazas.
  • Reducción de malware: el malware suele depender de privilegios de administrador para cambiar la configuración del dispositivo y ejecutar acciones dañinas. La protección del administrador rompe la cadena de ataque, ya que el malware ya no podrá adquirir privilegios de administrador de forma silenciosa.

Configuración de la protección del administrador

La protección del administrador se puede habilitar fácilmente a través de la configuración del dispositivo local y mediante herramientas de administración de Windows como Microsoft Intune para implementaciones a gran escala en toda su organización.

Importante : En este momento, la protección del administrador solo está disponible en las compilaciones de Windows Insiders Preview.

Podremos habilitar la protección del administrador en nuestro dispositivo navegando a la sección Protección de la cuenta en la página Configuración de seguridad de Windows y cambiando el interruptor a Activado . Será necesario reiniciar.

Uso de políticas de grupo

La protección del administrador se puede habilitar en un dispositivo usando el Editor de políticas de grupo local u otra herramienta de edición de políticas local.

  • Vete a 
    Configuración del equipo > 
    Configuración de Windows > 
    Configuración de seguridad > 
    Políticas locales > 
    Opciones de seguridad
  • En el panel  Política, busca la política para Control de cuentas de usuario: Configurar el tipo de modo de aprobación de administrador y cambia la configuración de seguridad local a Modo de aprobación de administrador con 
     protección de administrador
    para habilitar la función.
  • Puedes elegir el comportamiento deseado de la solicitud de consentimiento y credenciales seleccionando la política Control de cuentas de usuario: comportamiento de la solicitud de elevación para administradores que ejecutan con protección de administrador y eligiendo una configuración de seguridad local. De manera predeterminada, la protección de administrador estará habilitada con Solicitar credenciales.
  • Reinicie el dispositivo para aplicar los cambios

Uso de la gestión de dispositivos móviles (MDM)

Los administradores de TI podemos implementar y administrar la protección del administrador mediante herramientas MDM como Microsoft Intune. En Intune, usaremos el catálogo de configuraciones o las plantillas administrativas (próximamente) para configurar la protección del administrador.

Debes de tener en cuenta que los dispositivos deberán reiniciarse para que se habilite la función.

Para habilitar la protección del administrador mediante Intune:

  • En Intune, crea un grupo de seguridad e inscriba a sus usuarios en ese grupo
  • Configura la política de protección del administrador a través del catálogo de configuraciones.
  • Incluye el grupo de seguridad en la política.
  • Intune se sincronizará a intervalos regulares para aplicar la política en su dispositivo.
  • Reinicie los dispositivos cuando lleguen las políticas.

La protección del administrador es una característica de seguridad que se incorporará próximamente en Windows 11 y que promete ofrecernos una seguridad sólida y una gestión de privilegios de usuario que nos ayudará a mantener el control de los cambios en nuestro dispositivo Windows.

Al requerir la autorización del usuario para las tareas administrativas, ayudaremos a proteger el sistema de cambios no autorizados y malware, por lo que mejoraremos la seguridad general del activo.

Una integración perfecta con un Windows Hello nos ayudará a proporcionar una forma segura y cómoda de autorizar el uso de privilegios de administrador.  

Esperamos expectantes que la protección del administrador llegue de forma predeterminada en Windows muy pronto.

Nos vemos en las Redes!!