Cargando



Crear GPO de programas permitidos y denegados Windows 10

Cómo poder crear Políticas de Grupo o GPO para filtras programas en permitidos o denegados desde Directiva de seguridad Windows 10.


abr 05 2017 11:18
Profesional
Total de Apartados : 2
abr 05 2017 12:09

De tu interés 👌

La seguridad en Windows 10, y demás plataformas, debe ser un tema constante dentro de nuestro diario vivir en el mundo IT ya que a medida que avanza la tecnología podemos ver que las amenazas son aún mayores.

 

Aunque Windows 10 ofrece diferentes formas de seguridad es importante que como usuarios o administradores implementemos nuevas formas de mejorar la seguridad dentro del sistema y esto lo logramos gracias a las directivas de seguridad local de Windows 10 las cuales nos permiten crear diversos tipos de reglas para la ejecución o no de diversos programas ya que como sabemos muy bien, la mayoría de amenazas viene en archivos ejecutables. Gracias a las directivas de seguridad podemos crear dos tipos de listas:

  • Listas blancas: En esta lista todas las aplicaciones estarán deshabilitadas para ser ejecutadas de forma automática excepto las que añadamos.
  • Lista negra: Usando esta opción todas las aplicaciones serán ejecutadas por defecto excepto las que sean añadidas.
Obviamente por temas de seguridad la lista blanca es la más segura para gestionar en Windows 10. Este tutorial analizará a fondo como crear y aplicar dichas reglas en Windows 10 de una forma segura.

 

 


1. Cómo acceder a las directivas de seguridad local en Windows 10


Antes de conocer cómo acceder y configurar dichas políticas debemos tener presente lo siguiente:
Estas directivas solo aplican en ediciones Enterprise y Professional de Windows 10.
En caso de trabajar en un dominio debemos acceder al editor de políticas de grupo o gpedit.

 

Paso 1

Para acceder a las directivas locales abrimos la opción Ejecutar usando la combinación de teclas + R y allí ingresamos lo siguiente:
secpol.msc

1-directivas-de-seguridad-local-en-Windows-10.png

 

Paso 2

Pulsamos Enter o Aceptar y tendremos el siguiente entorno:

 

 

 


2. Cómo crear una lista blanca en Windows 10


En primer lugar crearemos la lista blanca, la cual es más segura, ya que esta bloquea el inicio por defecto de todas las aplicaciones excepto las que indiquemos en la regla.

 

Paso 1

Para esto damos clic derecho sobre Directivas de restricción de software y seleccionamos la opción Nuevas directivas de restricción de software:

 

 

Paso 2

Veremos las siguientes opciones en el costado derecho:

 

 

 

Paso 3

La directiva que editaremos será Cumplimiento y para ello damos doble clic sobre ella y se desplegará lo siguiente. En este punto lo recomendable es dejar los parámetros tal como están a no ser que por alguna razón administrativa debamos ajustarlos para determinados usuarios u otros tipos de archivos.

 

5-cumplimiento-gpo.png

 

Paso 4

Pulsamos en Aceptar y ahora abrimos la directiva llamada Tipos de archivo designado para configurar los archivos que estarán catalogados como ejecutables. Esta será la ventana que visualizaremos:

 

6-Tipos-de-archivo-designado.png

 

Paso 5

En primer lugar eliminaremos la extensión LNK ya que si no lo hacemos todos los accesos directos no serán útiles después de la creación de la lista blanca, para ello la seleccionamos y pulsamos en el botón Quitar:

 

7-lnke-quitar.png

 

Paso 6

Ahora agregaremos las siguientes extensiones, ingresando una a una en el campo Extensión de archivo y pulsando en el botón Agregar:
  • PS1
  • SCT
  • JSE
  • VBE
  • VBS
  • WSF

8-tipos-de-archivos-asignados.png

 

La finalidad de estas extensiones es que son utilizadas para instalar malware y ransomware y de allí que deseemos bloquear su ejecución.

 

Paso 1

Una vez agregadas las extensiones pulsamos en el botón Aplicar y luego en Aceptar para guardar los cambios. Ahora debemos definir qué tipo de tarea será asociada a estas extensiones, si serán ejecutadas o serán bloqueadas.
Para esto daremos doble clic en la opción Niveles de seguridad y se desplegara lo siguiente:

 

 

Paso 2

Podemos ver que estos niveles se dividen en tres categorías que son:

 

No permitido
Todos los programas no podrán ejecutarse a no ser que estén incluidos como una excepción.

 

Usuario básico
Todos los programas serán ejecutados como usuarios básicos pero no como administrador.

 

Ilimitado
Todos los programas serán ejecutados sin ningún problema.

 

Paso 3

Como el objetivo es bloquear los programas para incrementar la seguridad abrimos la opción No permitido y se desplegará lo siguiente:

 

10-establecer-como-predeterminado.png

 

Paso 4

Allí pulsamos en la opción Establecer como predeterminado y se desplegara el siguiente mensaje. Pulsamos en y finalmente pulsamos en Aplicar y Aceptar para guardar los cambios.

 

11-gpo-establecer-predeterminado.png

 

Paso 5

Con esto dichas aplicaciones simplemente no serán ejecutadas. Con esto hemos impedido que todos los ejecutables no sean iniciados excepto los que tenemos en las rutas C: \ Archivos de programa y C: \ Windows.

 

12-bloquear-programas-gpo.png

 

Paso 6

Para crear reglas adicionales, por ejemplo para Archivos de programa (x86) que es donde se instalan la mayoría de programas será necesario crear reglas adicionales y para ello pulsamos en la opción Reglas adicionales y veremos lo siguiente:

 

 

Paso 7

Podemos encontrar las dos reglas con las respectivas excepciones, pero como hemos mencionado, agregaremos una nueva regla para Archivos de programa (x86) en el caso que ejecutemos versiones de Windows de 64 bits.
Damos clic derecho en alguna zona libre y seleccionamos la opción Reglas de nueva ruta de acceso:

 

 

Paso 8

En la ventana desplegada ingresaremos la ruta indicada:

 

15-regla-de-nueva-ruta-de-acceso.png

 

Paso 9

Pulsamos en Aplicar y luego en Aceptar y veremos nuestra ruta dentro de las excepciones de la lista blanca:

 

 

Paso 10

Todas las subcarpetas serán incluidas dentro de la excepción. Podemos crear reglas específicas para este tipo de archivos, por ejemplo, añadir la ruta C: Apps\ *. Exe y allí se ejecutarán todos los archivos que tengan la extensión .exe.

 

Para poder ver más claramente cómo podemos realizar ese bloqueo o permiso de programas a través de GPO o Políticas de Grupo en Windows 10.

 

Para estar al día, recuerda suscribirte a nuestro canal de YouTube!
SUSCRIBETE EN YOUTUBE

 

Como hemos podido comprender el crear una lista blanca nos evitará muchos dolores de cabeza independiente de la función que ejecutemos con Windows ya que esto restringirá que programas no deseados sean ejecutados e instalados en el sistema operativo sin nuestra autorización. Para saber acerca de estas políticas te dejamos el manual de editor GPO local en Windows 10.

 


¿Te ayudó este Tutorial?


6 Comentarios

Gracias Solvetic. buen documento explicando la forma de bloquear el uso de ciertos programas en sistemas Windows. Muy bueno.


raul noruega
abr 07 2017 11:38

Me encanta este tutorial. Para bloquear el uso de programas esto es lo más efectivo y lo mejor, sin tener que instalar mierda de software de terceros ni nada. En la empresa lo he habilitado yo para bloquear algunas zonas y todo bien. Duermo más tranquilo. Lo siguiente será bloquear URL y páginas web.

Hola, tengo una pregunta: realicé todo el tutorial pero por ejemplo tengo puesta la carpeta raiz del fornite que es 'Epic Games' como regla de excepción, pero cuando entro en la cuenta de mi sobrinito y le doi a ejecutar al juego me pide la contraseña de administrador, como es posible?

Hola, tengo una pregunta: realicé todo el tutorial pero por ejemplo tengo puesta la carpeta raiz del fornite que es 'Epic Games' como regla de excepción, pero cuando entro en la cuenta de mi sobrinito y le doi a ejecutar al juego me pide la contraseña de administrador, como es posible?

 

Ya lo solucioné, al parecer en la sesión de mi sobrino aún necesitaba que se instale algo relacionado con anti-cheat, puse mi contraseña se instaló y listo ya no pide más la contraseña y solo puede ejecutar ese juego.

Ya lo solucioné, al parecer en la sesión de mi sobrino aún necesitaba que se instale algo relacionado con anti-cheat, puse mi contraseña se instaló y listo ya no pide más la contraseña y solo puede ejecutar ese juego.

 

Hola naxoch justo te iba a dar esa solución, se debe poner la contraseña administrador local en las cuentas locales que vienen limitadas. Las GPO siempre son muy buena elección en este tipo de casos y vienen muy bien.

 

Gracias por comentar como te fue solucionado de todas formas. saludetes

Hay alguna forma de hacer todo esto pero para un usuario en concreto, porque aunque mi usuario es administrador, según que cosas este haciendo me bloquea el acceso y no puedo hacer lo de clic derecho y ejecutar como administrador, al final lo voy a sacar y buscar alguna solución para usuarios en especifico.

No esperes más y entra en Solvetic
Deja tus comentarios y aprovecha las ventajas de la cuenta de usuario ¡Únete!

X