Cuentas de Usuario y Grupos

A la hora de tratar con cuentas de usuario y cuentas de grupo, hay una serie de consejos que deberíamos seguir:

  • Renombrar la cuenta de Administrador con un nombre que no parezca ser de un administrador, para no poner tan fácil su identificación a posibles atacantes. Aun así un atacante con conocimientos suficientes podrá localizar una cuenta de administrador se llame como se llame, usando otros datos de la cuenta que no se pueden cambiar. Podemos leer más sobre la protección de la cuenta de administrador en: http://www.windowsecurity.com/articles/Protecting-Administrator-Account.html
  • Crear una password fuerte para la cuenta de administrador [1] (o mejor para todas las cuentas de usuario del servidor) y auditar eventos de logon en el sistema operativo (para poder localizar posibles intentos de entrada fraudulentos o ataques de fuerza bruta).
  • Agrupar, siempre que sea posible, usuarios en grupos. Cuando se trate de dar permisos a los diferentes recursos del sistema, dar permisos solamente a los grupos (y no a usuarios individuales). Así evitamos tener que tratar los permisos de los usuarios individualmente asignándolos por “bloques” (cada grupo). Asignar permisos a usuarios individuales complica innecesariamente la administración y no es conveniente.
  • Eliminar todas las cuentas de usuario no usadas. Pueden ser vías de entrada al sistema no supervisadas.
  • Deshabilitar cuentas de usuario temporales si ya no se usan.
  • Deshabilitar la cuenta de invitado.
  • Activar el bloqueo de cuentas ante fallos de logon. Si se intentase acceder múltiples veces con una cuenta de usuario dada sin éxito, esa cuenta de usuario quedaría bloqueada hasta que el administrador la desbloquee. Esta es una forma de parar ataques de diccionario o por fuerza bruta. Todas las opciones de bloqueo de cuentas se pueden configurar con una política de grupo de Windows. Podemos encontrar más información en: http://www.windowsecurity.com/articles/Implementing-Troubleshooting-Account-Lockout.html

Cuentas de Usuario en Windows 2003

Bloqueo de cuentas con directivas de grupo de Windows

Por último, a la hora de realizar la mayor parte de las tareas de administración que vamos a describir necesitaremos tener privilegios de administrador. Un administrador no debería usar su cuenta de administrador más que en casos excepcionales por motivos de seguridad. El trabajo cotidiano de un administrador debería hacerse con una cuenta no administrativa (es decir, de usuario estándar), de manera que si ocurre algo que comprometa la seguridad del servidor entonces las posibilidades de actuación del atacante sean limitadas debido a los permisos restringidos de una cuenta no administrativa. No obstante, en caso de necesitar ejecutar algo como administrador no es necesario salir de sesión y validarse como administrador necesariamente, sino que se puede usar el comando runas de esta forma:

runas /User:<Nombre dela cuenta de administrador> "mmc%systemroot%\system32\inetsrv\iis.msc"

Esto es algo similar al comando sudo de Unix. El ejemplo anterior ejecuta el IIS Manager, herramienta que vamos a usar constantemente a lo largo de este curso.



[1] Más información acerca de passwords fuertes: http://www.microsoft.com/protect/yourself/password/create.mspx

Chequeador de la "fortaleza" de las passwords: http://www.microsoft.com/protect/yourself/password/checker.mspx

Last modified: Saturday, 31 July 2010, 1:20 PM