Cómo Activar la Auditoría en Windows Server para Mejorar la Seguridad al Instantepost-template-default single single-post postid-46 single-format-standard et_pb_button_helper_class et_fixed_nav et_show_nav et_secondary_nav_enabled et_primary_nav_dropdown_animation_fade et_secondary_nav_dropdown_animation_fade et_header_style_left et_pb_footer_columns4 et_cover_background et_pb_gutter et_pb_gutters3 et_right_sidebar et_divi_theme et-db
771 715 4434

La auditoría de inicio de sesión es una configuración de directivas de grupo de Windows incorporada que permite a un administrador de Windows registrar y auditar cada instancia de actividades de inicio y cierre de sesión de usuarios en un equipo local o en una red. Esta función también es capaz de rastrear cualquier intento fallido de inicio de sesión, junto con el inicio y cierre de sesión por eventos.

Auditoría de Inicio y Cierre de Sesión

Para habilitar la auditoría de inicio de sesión, necesitamos configurar la configuración de la directiva de grupo de Windows. Abra el complemento Directiva de seguridad local desde Inicio → Herramientas administrativas. Expanda Directivas locales y luego seleccione Directiva de auditoría. La acción anterior le mostrará algunas políticas en el panel derecho. Aquí haga doble clic en la política «Eventos de inicio de sesión de auditoría» para abrirla. Una vez abierta la ventana, seleccione las casillas de verificación «Éxito» y «Fallo» y haga clic en Aceptar.

Puede ver todos los eventos de intento de inicio de sesión, cierre de sesión y inicio de sesión fallido en el Visor de eventos de Windows. Puede iniciar el Visor de Eventos buscando en el menú de inicio. Aquí encontrará todos los eventos relacionados con la seguridad que ocurrieron en su sistema Windows. Si hace doble clic en la palabra clave «Éxito de la auditoría», descubrirá los detalles como el usuario que ha iniciado o cerrado la sesión, la marca de tiempo, etc. Como consejo, puede filtrar los registros de eventos usando «Event ID» o «Task Category».

Auditoría de Acceso a Archivos y Carpetas (Nativa)

Es muy común hoy en día la necesidad de auditar el acceso a los ficheros de nuestros servidores.

Habilitar Auditoría a Nivel de Servidor

Para habilitar la auditoría a nivel de servidor, siga los siguientes pasos:

Lea también: Pasos para Activar tu Buzón Tributario

  1. Vaya a Inicio → Herramientas administrativas → Complemento Directiva de seguridad local.
  2. Expanda Directivas locales → Directiva de auditoría.
  3. Vaya a Auditar acceso a objetos.
  4. Seleccione Correcto/Erróneo (según sea necesario).
  5. Confirme sus selecciones y haga clic en Aceptar.

Habilitar Auditoría a Nivel de Objeto

Una vez hecho esto, vamos a las propiedades de las carpetas que deseamos auditar y establecemos las operaciones sobre la misma que queremos que vayan al registro de eventos.

  1. Navegue por el Explorador de Windows al archivo o carpeta que desea monitorizar.
  2. Haga clic con el botón derecho en la carpeta / el archivo de destino y seleccione Propiedades.
  3. Vaya a la pestaña Seguridad → Opciones avanzadas.
  4. Seleccione la pestaña Auditoría.
  5. Presione en Agregar.
  6. Seleccione la Entidad a la que desee conceder permisos de auditoría. En este caso se puede elegir la entidad de seguridad «Todos», un usuario concreto o un grupo.
  7. En el cuadro de diálogo Entrada de auditoría, seleccione los tipos de acceso que desee auditar. Normalmente se seleccionan únicamente las operaciones a auditar, solo borrado de ficheros, por ejemplo.
  8. Debe seleccionar por separado opciones para auditar eventos ejecutados correctamente y eventos erróneos.
  9. Presione en Aceptar cuando haya terminado.

Y nos aparecerá en el visor de eventos los registros; el ID de evento es el 4663, 4659, 4656, etc.

Auditoría de Acceso a Servicios de Directorio de Active Directory

Para auditar el acceso a los servicios de directorio, realice los siguientes pasos:

  1. Inicie sesión en su controlador de dominio con una cuenta de administrador.
  2. Abra el complemento Usuarios y equipos de Active Directory.
  3. Haga clic con el botón derecho en el contenedor que alberga el controlador de dominio y haga clic en Propiedades.
  4. Haga clic en la pestaña Directiva de grupo y, a continuación, haga clic en Editar para modificar la Directiva de dominio predeterminada.
  5. En la ventana Directiva de grupo, expanda Configuración del equipo, vaya a Configuración de Windows -→ Configuraciones de seguridad -→ Directivas Locales.
  6. Seleccione Directiva de auditoría.
  7. Como ejemplo, haga doble clic en Auditar directiva de acceso al servicio de directorio y habilite o deshabilite los intentos de acceso correctos o erróneos según sea necesario.
  8. Haga clic en Aceptar.

Auditoría de Acceso a Archivos y Carpetas con ADAudit Plus

Las herramientas nativas de auditoría devuelven multitud de logs en el Visor de eventos que requieren que el usuario filtre los eventos de acceso a archivos/carpetas o que ejecute scripts de PowerShell para hacer ese filtrado. Debido al espacio de almacenamiento limitado de la herramienta nativa, es posible que se sobrescriban los logs que el usuario necesita. En una investigación o auditoría de cumplimiento normativo, es difícil obtener una visión clara de quién accedió a un archivo/carpeta utilizando herramientas nativas.

ADAudit Plus le permite extraer logs de acceso completos de cualquier archivo/carpeta con un solo clic. Se proporcionan informes en tiempo real para monitorizar todos los intentos de acceder a archivos o carpetas en sus servidores de archivos. Estos informes se pueden archivar y guardar en cualquier lugar localmente, por lo que no necesita preocuparse por las limitaciones del espacio de almacenamiento como ocurre con las herramientas nativas. De esta manera, los logs de eventos pasados se pueden almacenar durante el tiempo que sea necesario para utilizarlos con fines forenses y de cumplimiento.

Lea también: Pasos para activar tu cuenta del SAT

Para utilizar ADAudit Plus, inicie sesión en la aplicación y vaya a la pestaña Auditoría de archivos. En Informes de auditoría de archivos, vaya al informe de Acceso de lectura de archivos. Este informe le proporciona los siguientes detalles:

  • A qué archivo se accedió
  • Quién accedió al archivo
  • Cuándo se accedió al archivo
  • Qué equipo cliente se utilizó para acceder al archivo
  • Nombre del servidor donde reside el archivo

También puede conocer los intentos fallidos realizados para leer, escribir o eliminar un archivo. Los informes contienen los detalles siguientes:

  • Nombre del archivo
  • Nombre del usuario cuya solicitud falló
  • Hora en que se hizo la solicitud
  • Nombre del servidor donde reside el archivo

Puede configurar estos informes para que se creen y se envíen automáticamente por correo electrónico a los intervalos especificados. También se pueden enviar alertas inmediatas a su correo electrónico o teléfono cuando se acceda a archivos o carpetas críticas. Estos informes se pueden exportar como un archivo CSV, PDF, XLS o HTML.

Al disponer de un registro de todos los intentos realizados para acceder a un archivo (incluidos los fallidos), las investigaciones en caso de una vulneración de datos pasan a ser mucho más fáciles. Puede hacer un seguimiento de todos los usuarios que accedieron a un archivo para descartar posibles sospechosos.

Lea también: SAT: Obligación de activar el Buzón Tributario

tags: #activar #auditoria #windows #server #2012