Servicio · Ciberseguridad

Bastionado de sistemas

Windows, Microsoft 365, un NAS o un servidor Linux salen de fábrica pensados para que todo funcione a la primera, no para resistir un ataque. Protocolos de hace veinte años activados por compatibilidad, macros de Office que se ejecutan desde un correo, cuentas de administrador con el mismo nombre y contraseña en todos los equipos, servicios de impresión escuchando en servidores que no imprimen. Nada de eso aparece en una factura, pero es exactamente lo que aprovechan las herramientas automáticas de los atacantes una vez dentro. El bastionado consiste en quitar lo que sobra y endurecer lo que queda siguiendo guías públicas y reconocidas: las guías CCN-STIC del Centro Criptológico Nacional, referencia para el ENS, y los benchmarks del CIS. Es una de las mejoras con mejor relación entre esfuerzo y resultado, porque casi nunca exige comprar nada.

CCN-STIC y CIS
guías públicas como referencia
0 €
en licencias nuevas en la mayoría de casos
Por fases
con marcha atrás en cada cambio
Línea base
documentada y verificable

Alcance del trabajo

No aplicamos una guía entera a ciegas. Cada recomendación se evalúa frente a sus aplicaciones, porque algunas rompen software antiguo que usted necesita.

Definir el alcance con un ingeniero

Puestos Windows

Desactivación de SMBv1, LLMNR y NetBIOS, bloqueo de macros descargadas de internet, reglas de reducción de la superficie de ataque, PowerShell restringido y contraseñas de administrador local únicas con LAPS.

Servidores

Solo los roles y servicios necesarios, cola de impresión desactivada donde no se imprime, escritorio remoto limitado y con autenticación a nivel de red, y registros de auditoría ampliados.

Directorio activo

Revisión de cuentas privilegiadas, grupos con más miembros de los debidos, delegaciones antiguas y cuentas de servicio con contraseñas que no caducan. Separación entre cuentas de administración y cuentas de uso diario.

Microsoft 365

Autenticación heredada desactivada, consentimiento a aplicaciones de terceros restringido, límites al reenvío externo de correo y configuración de seguridad de SharePoint y Teams.

Linux y NAS

SSH solo con claves, sin acceso directo como root, cortafuegos local, actualizaciones automáticas de seguridad y paneles web del NAS fuera de internet.

Línea base

Cada configuración aplicada queda en un documento y en directivas o plantillas, de modo que un equipo nuevo nace ya bastionado y cualquier cambio no autorizado se detecta.

Cómo trabajamos, paso a paso

Primero medimos cuánto se aleja cada sistema de la guía. Luego aplicamos los cambios en grupos pequeños para ver si algo protesta.

01

Medición

Evaluación automática de puestos, servidores y Microsoft 365 frente a la guía elegida, con una puntuación de partida.

02

Selección

Con usted decidimos qué recomendaciones se aplican, cuáles se aplazan y cuáles no encajan, y por qué.

03

Aplicación

Directivas de grupo, Intune o scripts, por grupos de equipos, empezando por los cambios de menor impacto.

04

Verificación

Nueva medición, documentación de la línea base y comprobación periódica para detectar desviaciones.

Buena parte de lo que usa un atacante ya está instalado en sus equipos. PowerShell, el escritorio remoto, WMI o las herramientas de administración del propio Windows sirven para moverse por la red sin descargar nada sospechoso. El bastionado no quita esas herramientas a los administradores, pero sí a todos los demás.

Preguntas frecuentes

Las guías CCN-STIC que publica el CCN-CERT son públicas, están en castellano, se actualizan y son la referencia para cumplir el ENS. Para una entidad pública o un proveedor de la administración, alinear el bastionado con ellas simplifica la auditoría. Para el resto de empresas son igual de útiles, y las combinamos con los benchmarks del CIS cuando conviene.

Puede, y por eso trabajamos por grupos y con marcha atrás. Los casos típicos son programas antiguos que dependen de SMBv1, macros de Excel imprescindibles en contabilidad o impresoras viejas. Se detectan en el piloto y se resuelven con una excepción concreta y documentada, no desactivando la medida para todos.

Si está en directivas, la línea base se mantiene sola. Recomendamos una medición trimestral para detectar desviaciones, una revisión anual frente a la versión nueva de la guía y otra después de cada cambio grande, como una migración de servidores.

Ahí cambia el enfoque: si el equipo que controla una línea de producción no admite cambios, lo protegemos desde fuera con segmentación de red, control de accesos y vigilancia. Bastionamos lo que se puede y aislamos lo que no.

Cierre lo que viene abierto de serie

Cuéntenos cuántos servidores y puestos tiene, con qué sistemas operativos y si usa Microsoft 365. Le proponemos una medición inicial frente a una guía de referencia.

Horario
de lunes a viernes, de 9:00 a 18:00 (hora peninsular), respuesta en un día laborable
Reuniones
Por videollamada en Teams o Google Meet

Solo usamos las cookies imprescindibles: sirven para que la web funcione y para recordar la ciudad que ha elegido. No hay cookies publicitarias ni de seguimiento. Encontrará los detalles en la política de privacidad.