Microsoft AZ-801: Seguridad y fortalecimiento de Windows Server — Guía de estudio

Forma parte de la Microsoft Windows Server Hybrid Administrator Associate AZ-801 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Microsoft, o realiza tests cronometrados en ExamRoll.io.

Información general

El fortalecimiento de Windows Server es un ejercicio por capas que prioriza el aislamiento de identidades, el control de aplicaciones, la mitigación de exploits y malware, y límites de red estrictos, aplicados de forma consistente con líneas base repetibles. El objetivo es prevenir el robo de credenciales, reducir la superficie de ataque con controles de denegación por defecto, detectar y contener el comportamiento malicioso, y verificar la configuración efectiva a través de informes. Las capacidades descritas a continuación son nativas de Windows Server moderno y se integran con la gestión a escala a través de Group Policy, PowerShell y los servicios de seguridad de Microsoft.

Protección de identidades y credenciales

Windows Defender Credential Guard utiliza la seguridad basada en virtualización (VBS) para aislar los secretos del sistema operativo, de modo que el malware no pueda extraerlos de LSASS. Los requisitos de VBS incluyen UEFI 2.3.1 con Secure Boot, virtualización asistida por hardware (Intel VT-x/AMD-V con SLAT) y TPM 2.0 (altamente recomendado para la protección de claves). Para las máquinas virtuales, utilice la Generación 2 con Secure Boot y un vTPM; VBS se ejecuta utilizando el hipervisor de Windows y no requiere que el rol de Hyper-V esté instalado.

Habilite Credential Guard a través de la Directiva de grupo (Group Policy): Configuración del equipo > Plantillas administrativas > Sistema > Device Guard > Activar la seguridad basada en la virtualización. Establezca la Protección de la integridad del código basada en la virtualización en Habilitado, elija la Configuración de Credential Guard como Habilitado con arranque seguro (o con arranque seguro y protección DMA donde sea compatible). Se requiere un reinicio. Verifique en msinfo32: Seguridad basada en virtualización: En ejecución; Credential Guard: Activado. Los eventos aparecen en Microsoft-Windows-CodeIntegrity/Operational y DeviceGuard.

La protección de la Autoridad de seguridad local (LSA) complementa a Credential Guard. Configure LSASS para que se ejecute como un proceso protegido (PPL) para bloquear la inyección de código no firmado, incluso por parte de los administradores. Utilice la Directiva de grupo (Group Policy): Configuración del equipo > Plantillas administrativas > Sistema > Autoridad de seguridad local > Configurar LSASS para que se ejecute como un proceso protegido. Esto establece RunAsPPL, forzando el uso exclusivo de controladores firmados y de confianza. Credential Guard aísla los secretos en un proceso LSAISO protegido por VSM; LSASS PPL refuerza el límite del proceso LSASS. Habilite ambos para una defensa en profundidad.

Las Estaciones de trabajo de acceso privilegiado (PAW) operacionalizan el aislamiento de credenciales. Adopte un modelo de administración por niveles:

Control de aplicaciones y gestión de la superficie de ataque

Windows Defender Application Control (WDAC) aplica una política de denegación por defecto para el código. Los tipos de política incluyen una única política base (SiPolicy) y políticas suplementarias opcionales para ampliar las reglas de permiso sin cambiar la base. Los Windows Server modernos admiten múltiples políticas simultáneamente. WDAC gobierna tanto los binarios/scripts en modo de usuario como los controladores en modo de kernel. La confianza se puede definir por firmas de Microsoft, WHQL, la Windows Store, el certificado de firma de código de su empresa, el hash de un archivo, atributos del editor/archivo, o un Instalador Administrado (Managed Installer) que marca el código desplegado como confiable. Despliegue primero en modo de Auditoría (Audit) para recopilar eventos, y luego cambie a modo Forzado (Enforced) para bloquear. Cree las políticas usando el módulo de PowerShell ConfigCI: New-CIPolicy -Level Publisher -FilePath .\Base.xml -UserPEs 1; Merge-CIPolicy para consolidación; Set-CIPolicyIdInfo para estampar los ID de política; ConvertFrom-CIPolicy para generar el .p7b firmado; despliéguelo en %SystemRoot%\System32\CodeIntegrity\SiPolicy.p7b o a través de una Política de Grupo (Group Policy). WDAC también puede restringir el uso y registro de clases COM para prevenir el abuso malicioso de COM.

La protección contra vulnerabilidades (Exploit protection) proporciona mitigaciones de procesos de forma global y por aplicación. Las mitigaciones a nivel de sistema incluyen DEP, ASLR (forzar reubicación, aleatorización ascendente, alta entropía), CFG, SEHOP y políticas estrictas de manejo de identificadores (handles) y carga de imágenes. Las anulaciones a nivel de aplicación permiten un ajuste granular, como habilitar/deshabilitar la creación de procesos secundarios (Child Process Creation), el filtrado de direcciones de exportación (Export Address Filtering) o la protección de código arbitrario (Arbitrary Code Guard) para un ejecutable específico. Adminístrelo con la aplicación Seguridad de Windows (Control de aplicaciones y navegador > Protección contra vulnerabilidades) o con PowerShell: Get-ProcessMitigation -System; Set-ProcessMitigation -System -Enable CFG; Set-ProcessMitigation -Name app.exe -Disable ChildProcess. Exporte/importe XML para escalar: Export-ProcessMitigation e Import-ProcessMitigation. Cuando una aplicación de línea de negocio (line-of-business) deba generar procesos secundarios, cree una anulación por aplicación que deshabilite esa mitigación solo para el ejecutable.

Las reglas de Reducción de la superficie de ataque (ASR) bloquean técnicas de malware en la capa de comportamiento. Configure cada regla en modo de Bloqueo (Block), Auditoría (Audit) o Advertencia (Warn). Los ID de reglas comunes incluyen:

El Acceso controlado a carpetas (CFA) frustra el ransomware al restringir que procesos no confiables escriban en carpetas protegidas. Los valores predeterminados incluyen las carpetas del perfil de usuario Documentos, Imágenes, Escritorio, Favoritos y más; puede agregar rutas personalizadas (incluidos volúmenes de datos que alojen recursos compartidos de aplicaciones). Permita que binarios específicos de línea de negocio escriban a través de las “aplicaciones permitidas”. Adminístrelo usando Set-MpPreference -EnableControlledFolderAccess Enabled|AuditMode; -ControlledFolderAccessProtectedFolders; -ControlledFolderAccessAllowedApplications. Supervise los bloqueos en los registros de eventos de Windows Defender y ajuste las aplicaciones permitidas basándose en la evidencia, no en suposiciones.

Protección de endpoints y líneas base

Windows Defender Antivirus en servidores proporciona protección en tiempo real y análisis programados/bajo demanda. Los tipos de análisis incluyen Rápido (Quick), Completo (Full) y Personalizado (Custom); programe las actualizaciones de definiciones, motor y plataforma a través de Política de Grupo (Group Policy) o WSUS. Use MpCmdRun.exe -Scan -ScanType 2 para un análisis Completo, o en PowerShell Start-MpScan -ScanType Quick. Configure exclusiones (rutas, procesos, extensiones) con Set-MpPreference -ExclusionPath/-ExclusionProcess/-ExclusionExtension, pero minimice las exclusiones y prefiera entradas precisas basadas en procesos; combínelo con ASR y WDAC para evitar riesgos compensatorios. La Protección contra alteraciones (Tamper Protection) previene cambios no autorizados en la configuración de Defender (registro y WMI) por parte de malware o administradores locales; adminístrela de forma centralizada a través de la gestión de la configuración de seguridad de Microsoft Defender for Endpoint para servidores. Habilite la protección entregada en la nube (MAPS) y el envío automático de muestras para un bloqueo rápido de amenazas emergentes; verifíquelo con Get-MpComputerStatus (AMServiceEnabled, AntispywareSignatureLastUpdated, IsTamperProtected, CloudProtectionEnabled).

Las líneas base de seguridad (Security baselines) implementan un fortalecimiento (hardening) probado a escala. Use el Microsoft Security Compliance Toolkit (MSCT) para descargar las líneas base de Windows Server (copias de seguridad de GPO y documentación). Importe las GPO de la línea base a través de la Administración de directivas de grupo (clic derecho en Objetos de directiva de grupo > Importar configuración) o aplíquelas localmente con LGPO.exe. Valide primero en una OU (Unidad Organizativa) de prueba. Use Policy Analyzer (parte de MSCT) para comparar las GPO actuales y la política local con la línea base, identificar conflictos y producir informes de desviación. Documente cualquier desviación intencional con una justificación de negocio y control de cambios, y vuelva a ejecutar las comparaciones después de los ciclos de aplicación de parches para mantener la conciencia sobre la deriva de la configuración (drift).

Aplicación de directivas y red

El Firewall de Windows Defender con seguridad avanzada tiene estado y es consciente del perfil. Aplique el privilegio mínimo con denegación predeterminada de entrada y permisos explícitos para los servicios necesarios, delimitando por direcciones remotas, interfaces y SID de usuarios/servicios. Utilice reglas de fortalecimiento de servicios siempre que sea posible para vincular el tráfico al servicio correcto, no solo a un puerto. Se deben definir reglas de salida para los servidores que inician conexiones a destinos restringidos, evitando el movimiento lateral y la salida no autorizada. Las reglas de seguridad de conexión añaden IPsec (autenticación, integridad y, opcionalmente, cifrado) al tráfico; recuerde que no abren puertos, combínelas con reglas de firewall. Para una autenticación sólida e interoperable entre dominios y grupos de trabajo, utilice la autenticación de certificados de equipo. Configure exenciones de IPsec cuando los diagnósticos como tracert deban permanecer sin cifrar (WFAS > Propiedades > Configuración de IPsec > Exenciones de IPsec). Aplique los perfiles de dominio, privado y público de forma adecuada; las interfaces de servidor conectadas a segmentos no confiables deben usar el perfil público. Habilite escenarios de administración remota solo con grupos de reglas específicos (por ejemplo, Acceso a la red COM+ (DCOM-entrante) y Administración remota del registro de eventos para la Administración de equipos sobre DCOM y el acceso al registro de eventos).

Comprenda cómo interactúan la Directiva de seguridad local y la Directiva de grupo. La Directiva de seguridad local (secpol.msc) es la capa inicial, pero las GPO de dominio la anulan siguiendo el procesamiento LSDOU: Local, Sitio, Dominio y luego OU (el último en escribir prevalece para cada configuración), con algunas configuraciones de seguridad fusionándose (por ejemplo, las asignaciones de derechos de usuario agregan entradas de “denegar” y “permitir” con reglas de precedencia). Utilice el Conjunto resultante de directivas (RSoP) a través de gpresult /r (o gpresult /h report.html) y el Asistente de resultados de directivas de grupo para ver la configuración efectiva, incluyendo qué GPO y filtro WMI se aplicaron. Al solucionar problemas de configuración de seguridad (Defender, firewall, implementación por fases de WDAC, protección LSA), confirme siempre la GPO aplicada y su cadena de precedencia, y luego ejecute gpupdate /force después de los cambios.

Escenario de problema práctico

Contoso Ltd. está implementando una nueva aplicación de RR. HH. en Windows Server 2022 que escribe en un recurso compartido de datos y genera procesos auxiliares para la generación de informes. El liderazgo de seguridad exige resiliencia contra el ransomware, prevención del robo de credenciales y ejecución con denegación predeterminada en los servidores de nivel 1 (Tier 1) sin interrumpir la aplicación de RR. HH.

  1. Establecer el límite de identidad con Credential Guard y protección LSA
  1. Aplicar una lista blanca de aplicaciones con WDAC en modo de auditoría, y luego en modo de aplicación
  1. Ajustar las mitigaciones de exploits por aplicación
  1. Bloquear técnicas de ataque comunes con reglas de ASR y exclusiones específicas
  1. Proteger las rutas de datos con el Acceso controlado a carpetas
  1. Confirmar la postura del antivirus y la protección en la nube
  1. Bloquear el plano de red
  1. Establecer una línea base y verificar

Esta combinación fue elegida para aislar las credenciales (Credential Guard, LSA PPL), denegar la ejecución de código por defecto (WDAC), bloquear técnicas comunes de atacantes (ASR, protección contra exploits), prevenir la manipulación de datos (CFA), forzar la detección de malware (Defender AV con la nube) y cerrar brechas de red (firewall e IPsec), con líneas base e informes que aseguran la consistencia y la auditabilidad.


Todos los dominios · Microsoft Defender for Cloud y seguridad de endpoints

Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Aprueba tu examen →

Explorar Microsoft →

Related guides

Acceso todo en uno

Una suscripción. Todos los exámenes.

Cada plan desbloquea la búsqueda ilimitada de respuestas, pruebas de práctica, explicaciones de AI y la biblioteca completa de recursos, en más de 20 idiomas.

Mensual
24.87
Just €0.83/day
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

Mejor valor
12 meses
179.87
Just €0.49/daySave 40%
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

✓ Plan gratuito incluido · ✓ Cancela en cualquier momento · ✓ Todos los planes desbloquean el producto completo