Microsoft AZ-801: Seguridad y fortalecimiento de Windows Server — Guía de estudio
Forma parte de la Microsoft Windows Server Hybrid Administrator Associate AZ-801 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Microsoft, o realiza tests cronometrados en ExamRoll.io.
Información general
El fortalecimiento de Windows Server es un ejercicio por capas que prioriza el aislamiento de identidades, el control de aplicaciones, la mitigación de exploits y malware, y límites de red estrictos, aplicados de forma consistente con líneas base repetibles. El objetivo es prevenir el robo de credenciales, reducir la superficie de ataque con controles de denegación por defecto, detectar y contener el comportamiento malicioso, y verificar la configuración efectiva a través de informes. Las capacidades descritas a continuación son nativas de Windows Server moderno y se integran con la gestión a escala a través de Group Policy, PowerShell y los servicios de seguridad de Microsoft.
Protección de identidades y credenciales
Windows Defender Credential Guard utiliza la seguridad basada en virtualización (VBS) para aislar los secretos del sistema operativo, de modo que el malware no pueda extraerlos de LSASS. Los requisitos de VBS incluyen UEFI 2.3.1 con Secure Boot, virtualización asistida por hardware (Intel VT-x/AMD-V con SLAT) y TPM 2.0 (altamente recomendado para la protección de claves). Para las máquinas virtuales, utilice la Generación 2 con Secure Boot y un vTPM; VBS se ejecuta utilizando el hipervisor de Windows y no requiere que el rol de Hyper-V esté instalado.
Habilite Credential Guard a través de la Directiva de grupo (Group Policy): Configuración del equipo > Plantillas administrativas > Sistema > Device Guard > Activar la seguridad basada en la virtualización. Establezca la Protección de la integridad del código basada en la virtualización en Habilitado, elija la Configuración de Credential Guard como Habilitado con arranque seguro (o con arranque seguro y protección DMA donde sea compatible). Se requiere un reinicio. Verifique en msinfo32: Seguridad basada en virtualización: En ejecución; Credential Guard: Activado. Los eventos aparecen en Microsoft-Windows-CodeIntegrity/Operational y DeviceGuard.
La protección de la Autoridad de seguridad local (LSA) complementa a Credential Guard. Configure LSASS para que se ejecute como un proceso protegido (PPL) para bloquear la inyección de código no firmado, incluso por parte de los administradores. Utilice la Directiva de grupo (Group Policy): Configuración del equipo > Plantillas administrativas > Sistema > Autoridad de seguridad local > Configurar LSASS para que se ejecute como un proceso protegido. Esto establece RunAsPPL, forzando el uso exclusivo de controladores firmados y de confianza. Credential Guard aísla los secretos en un proceso LSAISO protegido por VSM; LSASS PPL refuerza el límite del proceso LSASS. Habilite ambos para una defensa en profundidad.
Las Estaciones de trabajo de acceso privilegiado (PAW) operacionalizan el aislamiento de credenciales. Adopte un modelo de administración por niveles:
- Nivel 0: AD DS, ADFS, PKI, raíces de confianza de identidad y seguridad
- Nivel 1: servidores de aplicaciones e infraestructura
- Nivel 2: estaciones de trabajo de usuario Cada nivel utiliza cuentas de administrador separadas y PAW dedicadas. Las PAW se fortalecen con Credential Guard, WDAC, HVCI (Integridad de memoria), SmartScreen, navegación restringida y un egreso de firewall estricto. Bloquee las rutas de inicio de sesión entre niveles (ningún administrador de Nivel 0 inicia sesión en dispositivos de Nivel 1 o 2). Este modelo reduce sustancialmente el radio de impacto del robo de credenciales.
Control de aplicaciones y gestión de la superficie de ataque
Windows Defender Application Control (WDAC) aplica una política de denegación por defecto para el código. Los tipos de política incluyen una única política base (SiPolicy) y políticas suplementarias opcionales para ampliar las reglas de permiso sin cambiar la base. Los Windows Server modernos admiten múltiples políticas simultáneamente. WDAC gobierna tanto los binarios/scripts en modo de usuario como los controladores en modo de kernel. La confianza se puede definir por firmas de Microsoft, WHQL, la Windows Store, el certificado de firma de código de su empresa, el hash de un archivo, atributos del editor/archivo, o un Instalador Administrado (Managed Installer) que marca el código desplegado como confiable. Despliegue primero en modo de Auditoría (Audit) para recopilar eventos, y luego cambie a modo Forzado (Enforced) para bloquear. Cree las políticas usando el módulo de PowerShell ConfigCI: New-CIPolicy -Level Publisher -FilePath .\Base.xml -UserPEs 1; Merge-CIPolicy para consolidación; Set-CIPolicyIdInfo para estampar los ID de política; ConvertFrom-CIPolicy para generar el .p7b firmado; despliéguelo en %SystemRoot%\System32\CodeIntegrity\SiPolicy.p7b o a través de una Política de Grupo (Group Policy). WDAC también puede restringir el uso y registro de clases COM para prevenir el abuso malicioso de COM.
La protección contra vulnerabilidades (Exploit protection) proporciona mitigaciones de procesos de forma global y por aplicación. Las mitigaciones a nivel de sistema incluyen DEP, ASLR (forzar reubicación, aleatorización ascendente, alta entropía), CFG, SEHOP y políticas estrictas de manejo de identificadores (handles) y carga de imágenes. Las anulaciones a nivel de aplicación permiten un ajuste granular, como habilitar/deshabilitar la creación de procesos secundarios (Child Process Creation), el filtrado de direcciones de exportación (Export Address Filtering) o la protección de código arbitrario (Arbitrary Code Guard) para un ejecutable específico. Adminístrelo con la aplicación Seguridad de Windows (Control de aplicaciones y navegador > Protección contra vulnerabilidades) o con PowerShell: Get-ProcessMitigation -System; Set-ProcessMitigation -System -Enable CFG; Set-ProcessMitigation -Name app.exe -Disable ChildProcess. Exporte/importe XML para escalar: Export-ProcessMitigation e Import-ProcessMitigation. Cuando una aplicación de línea de negocio (line-of-business) deba generar procesos secundarios, cree una anulación por aplicación que deshabilite esa mitigación solo para el ejecutable.
Las reglas de Reducción de la superficie de ataque (ASR) bloquean técnicas de malware en la capa de comportamiento. Configure cada regla en modo de Bloqueo (Block), Auditoría (Audit) o Advertencia (Warn). Los ID de reglas comunes incluyen:
- D4F940AB-401B-4EFC-AADC-AD5F3C50688A: Bloquear la creación de procesos secundarios por parte de aplicaciones de Office
- 3B576869-A4EC-4529-8536-B80A7769E899: Bloquear la creación de contenido ejecutable por parte de aplicaciones de Office
- 75668C1F-73B5-4CF0-BB93-3ECF5CB7CC84: Bloquear la inyección de código en otros procesos por parte de aplicaciones de Office
- BE9BA2D9-53EA-4CDC-84E5-9B1EEEE46550: Bloquear contenido ejecutable de clientes de correo electrónico y webmail
- D3E037E1-3EB8-44C8-A917-57927947596D: Bloquear que JavaScript/VBScript lancen ejecutables descargados
- 5BEB7EFE-FD9A-4556-801D-275E5FFC04CC: Bloquear la ejecución de scripts potencialmente ofuscados
- D1E49AAC-8F56-4280-B9BA-993A6D77406C: Bloquear la creación de procesos que se originen desde comandos de PSExec y WMI
- 01443614-CD74-433A-B99E-2ECDC07BFC25: Bloquear ejecutables a menos que cumplan con criterios de prevalencia, antigüedad o lista de confianza
- 9E6C4E1F-7D60-472F-BA1A-A39EF669E4B2: Bloquear el robo de credenciales de LSASS
Adminístrelo con PowerShell: Set-MpPreference -AttackSurfaceReductionRules_Ids
<GUIDs separados por comas>-AttackSurfaceReductionRules_Actions Enabled|AuditMode|Warn|Disabled. Defina exclusiones de procesos/archivos que se apliquen solo a ASR con -AttackSurfaceReductionOnlyExclusions. Reporte los eventos en el Visor de eventos (Event Viewer) en Microsoft-Windows-Windows Defender/Operational y, cuando esté incorporado a Microsoft Defender for Endpoint, en las tablas de búsqueda avanzada (advanced hunting) (DeviceEvents, DeviceSecurityEvents) con los identificadores explícitos de las reglas ASR.
El Acceso controlado a carpetas (CFA) frustra el ransomware al restringir que procesos no confiables escriban en carpetas protegidas. Los valores predeterminados incluyen las carpetas del perfil de usuario Documentos, Imágenes, Escritorio, Favoritos y más; puede agregar rutas personalizadas (incluidos volúmenes de datos que alojen recursos compartidos de aplicaciones). Permita que binarios específicos de línea de negocio escriban a través de las “aplicaciones permitidas”. Adminístrelo usando Set-MpPreference -EnableControlledFolderAccess Enabled|AuditMode; -ControlledFolderAccessProtectedFolders; -ControlledFolderAccessAllowedApplications. Supervise los bloqueos en los registros de eventos de Windows Defender y ajuste las aplicaciones permitidas basándose en la evidencia, no en suposiciones.
Protección de endpoints y líneas base
Windows Defender Antivirus en servidores proporciona protección en tiempo real y análisis programados/bajo demanda. Los tipos de análisis incluyen Rápido (Quick), Completo (Full) y Personalizado (Custom); programe las actualizaciones de definiciones, motor y plataforma a través de Política de Grupo (Group Policy) o WSUS. Use MpCmdRun.exe -Scan -ScanType 2 para un análisis Completo, o en PowerShell Start-MpScan -ScanType Quick. Configure exclusiones (rutas, procesos, extensiones) con Set-MpPreference -ExclusionPath/-ExclusionProcess/-ExclusionExtension, pero minimice las exclusiones y prefiera entradas precisas basadas en procesos; combínelo con ASR y WDAC para evitar riesgos compensatorios. La Protección contra alteraciones (Tamper Protection) previene cambios no autorizados en la configuración de Defender (registro y WMI) por parte de malware o administradores locales; adminístrela de forma centralizada a través de la gestión de la configuración de seguridad de Microsoft Defender for Endpoint para servidores. Habilite la protección entregada en la nube (MAPS) y el envío automático de muestras para un bloqueo rápido de amenazas emergentes; verifíquelo con Get-MpComputerStatus (AMServiceEnabled, AntispywareSignatureLastUpdated, IsTamperProtected, CloudProtectionEnabled).
Las líneas base de seguridad (Security baselines) implementan un fortalecimiento (hardening) probado a escala. Use el Microsoft Security Compliance Toolkit (MSCT) para descargar las líneas base de Windows Server (copias de seguridad de GPO y documentación). Importe las GPO de la línea base a través de la Administración de directivas de grupo (clic derecho en Objetos de directiva de grupo > Importar configuración) o aplíquelas localmente con LGPO.exe. Valide primero en una OU (Unidad Organizativa) de prueba. Use Policy Analyzer (parte de MSCT) para comparar las GPO actuales y la política local con la línea base, identificar conflictos y producir informes de desviación. Documente cualquier desviación intencional con una justificación de negocio y control de cambios, y vuelva a ejecutar las comparaciones después de los ciclos de aplicación de parches para mantener la conciencia sobre la deriva de la configuración (drift).
Aplicación de directivas y red
El Firewall de Windows Defender con seguridad avanzada tiene estado y es consciente del perfil. Aplique el privilegio mínimo con denegación predeterminada de entrada y permisos explícitos para los servicios necesarios, delimitando por direcciones remotas, interfaces y SID de usuarios/servicios. Utilice reglas de fortalecimiento de servicios siempre que sea posible para vincular el tráfico al servicio correcto, no solo a un puerto. Se deben definir reglas de salida para los servidores que inician conexiones a destinos restringidos, evitando el movimiento lateral y la salida no autorizada. Las reglas de seguridad de conexión añaden IPsec (autenticación, integridad y, opcionalmente, cifrado) al tráfico; recuerde que no abren puertos, combínelas con reglas de firewall. Para una autenticación sólida e interoperable entre dominios y grupos de trabajo, utilice la autenticación de certificados de equipo. Configure exenciones de IPsec cuando los diagnósticos como tracert deban permanecer sin cifrar (WFAS > Propiedades > Configuración de IPsec > Exenciones de IPsec). Aplique los perfiles de dominio, privado y público de forma adecuada; las interfaces de servidor conectadas a segmentos no confiables deben usar el perfil público. Habilite escenarios de administración remota solo con grupos de reglas específicos (por ejemplo, Acceso a la red COM+ (DCOM-entrante) y Administración remota del registro de eventos para la Administración de equipos sobre DCOM y el acceso al registro de eventos).
Comprenda cómo interactúan la Directiva de seguridad local y la Directiva de grupo. La Directiva de seguridad local (secpol.msc) es la capa inicial, pero las GPO de dominio la anulan siguiendo el procesamiento LSDOU: Local, Sitio, Dominio y luego OU (el último en escribir prevalece para cada configuración), con algunas configuraciones de seguridad fusionándose (por ejemplo, las asignaciones de derechos de usuario agregan entradas de “denegar” y “permitir” con reglas de precedencia). Utilice el Conjunto resultante de directivas (RSoP) a través de gpresult /r (o gpresult /h report.html) y el Asistente de resultados de directivas de grupo para ver la configuración efectiva, incluyendo qué GPO y filtro WMI se aplicaron. Al solucionar problemas de configuración de seguridad (Defender, firewall, implementación por fases de WDAC, protección LSA), confirme siempre la GPO aplicada y su cadena de precedencia, y luego ejecute gpupdate /force después de los cambios.
Escenario de problema práctico
Contoso Ltd. está implementando una nueva aplicación de RR. HH. en Windows Server 2022 que escribe en un recurso compartido de datos y genera procesos auxiliares para la generación de informes. El liderazgo de seguridad exige resiliencia contra el ransomware, prevención del robo de credenciales y ejecución con denegación predeterminada en los servidores de nivel 1 (Tier 1) sin interrumpir la aplicación de RR. HH.
- Establecer el límite de identidad con Credential Guard y protección LSA
- Acción: Configurar Activar la seguridad basada en virtualización (Credential Guard con Arranque seguro) y Configurar LSASS para que se ejecute como un proceso protegido a través de una GPO fortalecida “Tier 1 – Server Security” aplicada a la OU de los servidores de RR. HH.
- Por qué: Los secretos no pueden ser extraídos de LSASS, y PPL previene la inyección de código, reduciendo el impacto de un compromiso del servidor.
- Aplicar una lista blanca de aplicaciones con WDAC en modo de auditoría, y luego en modo de aplicación
- Acción: Generar una directiva base de WDAC usando New-CIPolicy con niveles Publisher y FilePublisher desde una compilación de oro (gold build) que aloja la aplicación de RR. HH.; agregar el Instalador administrado para confiar en la distribución de software empresarial; firmar e implementar la directiva en modo de Auditoría, y luego pasar a modo de Aplicación después de revisar los eventos.
- Por qué: WDAC proporciona denegación predeterminada para binarios, scripts y controladores no autorizados, mientras permite de forma segura la aplicación de RR. HH. y las implementaciones administradas.
- Ajustar las mitigaciones de exploits por aplicación
- Acción: Aplicar CFG/ASLR del sistema globalmente; para el ejecutable de informes de RR. HH., establecer una anulación por aplicación para permitir la Creación de procesos secundarios usando Set-ProcessMitigation -Name hrreport.exe -Disable ChildProcess, dejando habilitadas otras mitigaciones.
- Por qué: Mantiene el fortalecimiento contra exploits ampliamente activo mientras se adapta a un comportamiento legítimo de la aplicación referenciado por las operaciones.
- Bloquear técnicas de ataque comunes con reglas de ASR y exclusiones específicas
- Acción: Habilitar reglas clave de ASR en modo de Bloqueo (por ejemplo, D4F940AB… para el bloqueo de procesos secundarios de Office, 9E6C4E1F… para bloquear el robo de credenciales de LSASS, 01443614… para confianza por prevalencia/antigüedad) y establecer cualquier regla inicial de alta fricción en modo de Auditoría; agregar una -AttackSurfaceReductionOnlyExclusions específica para el binario firmado de la aplicación de RR. HH. si es necesario.
- Por qué: ASR reduce el abuso de macros, scripts y técnicas ’living-off-the-land’ sin debilitar ampliamente las defensas; las exclusiones son precisas y solo para ASR.
- Proteger las rutas de datos con el Acceso controlado a carpetas
- Acción: Habilitar CFA en modo de Bloqueo; agregar la ruta del recurso compartido de datos de RR. HH. y las carpetas de datos de la aplicación a las carpetas protegidas; agregar los binarios de la aplicación de RR. HH. como aplicaciones permitidas basándose en la ruta firmada.
- Por qué: Previene el cifrado o la manipulación no autorizados de datos críticos para el negocio por parte de procesos no confiables, proporcionando resistencia contra el ransomware.
- Confirmar la postura del antivirus y la protección en la nube
- Acción: Asegurarse de que la protección en tiempo real, la protección proporcionada por la nube y el envío de muestras estén habilitados; programar Análisis completos fuera del horario laboral; revisar Get-MpComputerStatus; restringir las exclusiones solo al proceso de la aplicación de RR. HH. si es estrictamente necesario.
- Por qué: Mantiene una detección actualizada con un aumento mínimo de la superficie de ataque.
- Bloquear el plano de red
- Acción: Configurar solo las reglas de entrada requeridas por el servicio de RR. HH. con delimitación por SID de servicio; definir reglas de salida mínimas hacia las bases de datos y los puntos de conexión de actualización; si se cifra el tráfico de servidor a servidor, agregar reglas de seguridad de conexión con autenticación de certificados; agregar exenciones de IPsec para necesidades de diagnóstico como tracert.
- Por qué: Una red precisa de solo permisos e IPsec previenen el movimiento lateral y las escuchas no autorizadas, al tiempo que preservan las operaciones necesarias.
- Establecer una línea base y verificar
- Acción: Importar la línea base de seguridad de Windows Server desde el Microsoft Security Compliance Toolkit a la GPO de nivel 1 (Tier 1), revisarla con Policy Analyzer contra las GPO existentes y documentar las desviaciones aprobadas para la carga de trabajo de RR. HH.
- Por qué: Asegura un fortalecimiento integral más allá de los controles puntuales y proporciona un cumplimiento medible y reportable.
Esta combinación fue elegida para aislar las credenciales (Credential Guard, LSA PPL), denegar la ejecución de código por defecto (WDAC), bloquear técnicas comunes de atacantes (ASR, protección contra exploits), prevenir la manipulación de datos (CFA), forzar la detección de malware (Defender AV con la nube) y cerrar brechas de red (firewall e IPsec), con líneas base e informes que aseguran la consistencia y la auditabilidad.
Todos los dominios · Microsoft Defender for Cloud y seguridad de endpoints →
Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Aprueba tu examen →