Puestos Windows
Desactivación de SMBv1, LLMNR y NetBIOS, bloqueo de macros descargadas de internet, reglas de reducción de la superficie de ataque, PowerShell restringido y contraseñas de administrador local únicas con LAPS.
Windows, Microsoft 365, un NAS o un servidor Linux salen de fábrica pensados para que todo funcione a la primera, no para resistir un ataque. Protocolos de hace veinte años activados por compatibilidad, macros de Office que se ejecutan desde un correo, cuentas de administrador con el mismo nombre y contraseña en todos los equipos, servicios de impresión escuchando en servidores que no imprimen. Nada de eso aparece en una factura, pero es exactamente lo que aprovechan las herramientas automáticas de los atacantes una vez dentro. El bastionado consiste en quitar lo que sobra y endurecer lo que queda siguiendo guías públicas y reconocidas: las guías CCN-STIC del Centro Criptológico Nacional, referencia para el ENS, y los benchmarks del CIS. Es una de las mejoras con mejor relación entre esfuerzo y resultado, porque casi nunca exige comprar nada.
No aplicamos una guía entera a ciegas. Cada recomendación se evalúa frente a sus aplicaciones, porque algunas rompen software antiguo que usted necesita.
Desactivación de SMBv1, LLMNR y NetBIOS, bloqueo de macros descargadas de internet, reglas de reducción de la superficie de ataque, PowerShell restringido y contraseñas de administrador local únicas con LAPS.
Solo los roles y servicios necesarios, cola de impresión desactivada donde no se imprime, escritorio remoto limitado y con autenticación a nivel de red, y registros de auditoría ampliados.
Revisión de cuentas privilegiadas, grupos con más miembros de los debidos, delegaciones antiguas y cuentas de servicio con contraseñas que no caducan. Separación entre cuentas de administración y cuentas de uso diario.
Autenticación heredada desactivada, consentimiento a aplicaciones de terceros restringido, límites al reenvío externo de correo y configuración de seguridad de SharePoint y Teams.
SSH solo con claves, sin acceso directo como root, cortafuegos local, actualizaciones automáticas de seguridad y paneles web del NAS fuera de internet.
Cada configuración aplicada queda en un documento y en directivas o plantillas, de modo que un equipo nuevo nace ya bastionado y cualquier cambio no autorizado se detecta.
Primero medimos cuánto se aleja cada sistema de la guía. Luego aplicamos los cambios en grupos pequeños para ver si algo protesta.
Evaluación automática de puestos, servidores y Microsoft 365 frente a la guía elegida, con una puntuación de partida.
Con usted decidimos qué recomendaciones se aplican, cuáles se aplazan y cuáles no encajan, y por qué.
Directivas de grupo, Intune o scripts, por grupos de equipos, empezando por los cambios de menor impacto.
Nueva medición, documentación de la línea base y comprobación periódica para detectar desviaciones.
Buena parte de lo que usa un atacante ya está instalado en sus equipos. PowerShell, el escritorio remoto, WMI o las herramientas de administración del propio Windows sirven para moverse por la red sin descargar nada sospechoso. El bastionado no quita esas herramientas a los administradores, pero sí a todos los demás.
Las guías CCN-STIC que publica el CCN-CERT son públicas, están en castellano, se actualizan y son la referencia para cumplir el ENS. Para una entidad pública o un proveedor de la administración, alinear el bastionado con ellas simplifica la auditoría. Para el resto de empresas son igual de útiles, y las combinamos con los benchmarks del CIS cuando conviene.
Puede, y por eso trabajamos por grupos y con marcha atrás. Los casos típicos son programas antiguos que dependen de SMBv1, macros de Excel imprescindibles en contabilidad o impresoras viejas. Se detectan en el piloto y se resuelven con una excepción concreta y documentada, no desactivando la medida para todos.
Si está en directivas, la línea base se mantiene sola. Recomendamos una medición trimestral para detectar desviaciones, una revisión anual frente a la versión nueva de la guía y otra después de cada cambio grande, como una migración de servidores.
Ahí cambia el enfoque: si el equipo que controla una línea de producción no admite cambios, lo protegemos desde fuera con segmentación de red, control de accesos y vigilancia. Bastionamos lo que se puede y aislamos lo que no.
Cuéntenos cuántos servidores y puestos tiene, con qué sistemas operativos y si usa Microsoft 365. Le proponemos una medición inicial frente a una guía de referencia.
Hemos recibido su solicitud
Tendrá respuesta en un día laborable. Si nos avisa de una avería que tiene parado a su equipo, la tratamos con prioridad.
No encontramos esa ciudad. Revise cómo está escrita o elija la capital de provincia más cercana: como trabajamos en remoto, el servicio es el mismo en cualquier punto de España.