Objetivo:
Configurar directivas de seguridad local en sistemas operativos Windows utilizando el editor de directivas de seguridad (SecPol / secpol.msc) y herramientas de línea de comandos (net accounts), estableciendo políticas de bloqueo de cuenta tras intentos fallidos y exigiendo requisitos estrictos de complejidad y longitud para las contraseñas.
Escenario:
- Una máquina virtual o equipo físico con un sistema operativo Windows Pro o Enterprise (las ediciones Windows Home no incluyen de serie el complemento
secpol.msc, requiriendo el uso de comandos alternativos). - Privilegios de administrador del sistema necesarios para modificar las directivas de seguridad local del equipo.
- Consola de comandos (PowerShell o Símbolo del sistema) y complemento de administración abiertos.
Instrucciones:
Fase 1: Acceso al editor de directivas de seguridad local (SecPol)
- Presiona las teclas
Windows + Rpara abrir la ventana de ejecución, escribesecpol.mscy pulsaEnter. - En la consola de la Directiva de seguridad local que aparece en pantalla, despliega el árbol de directorios de la izquierda y navega hasta: Configuración de seguridad > Directivas de cuenta > Directiva de contraseñas y Directiva de bloqueo de cuentas.
Fase 2: Configuración de los requisitos de complejidad y longitud de contraseñas
- Haz clic en Directiva de contraseñas en el panel izquierdo y configura los siguientes parámetros clave haciendo doble clic sobre cada uno de ellos:
- Las contraseñas deben cumplir los requisitos de complejidad: Habilita esta opción (Definida > Habilitada). Esto obliga a que las claves no contengan el nombre de cuenta del usuario y posean caracteres de al menos tres de las cuatro categorías siguientes: mayúsculas, minúsculas, números y símbolos especiales.
- Longitud mínima de la contraseña: Establece un valor seguro (por ejemplo, un mínimo de 8 o 12 caracteres).
- Vigencia máxima de la contraseña: Define un período límite (por ejemplo, 90 días) para obligar a los usuarios a rotar sus credenciales periódicamente.
- Vigencia mínima de la contraseña: Establece un tiempo prudencial (por ejemplo, 1 día) para evitar que los usuarios cambien la clave inmediatamente y vuelvan a la anterior.
Fase 3: Configuración de la directiva de bloqueo de cuentas tras intentos fallidos
- Haz clic en Directiva de bloqueo de cuentas en el panel izquierdo y configura los siguientes umbrales defensivos para mitigar ataques de fuerza bruta:
- Umbral de bloqueo de cuenta: Define el número de intentos fallidos permitidos antes de deshabilitar la cuenta de forma automática (por ejemplo, 5 intentos).
- Restablecer el contador de bloqueo de cuenta tras: Configura el tiempo (en minutos) que debe transcurrir para que el contador de fallos vuelva a cero (por ejemplo, 30 minutos).
- Duración del bloqueo de cuenta: Define cuánto tiempo permanecerá bloqueada la cuenta tras alcanzar el umbral (por ejemplo, configurarlo a 30 minutos o requerir la intervención manual del administrador seleccionando un bloqueo permanente hasta desbloqueo explícito).
Fase 4: Aplicación y verificación mediante línea de comandos
- Para forzar la actualización inmediata de las directivas de seguridad en el equipo sin necesidad de reiniciar, abre una terminal de PowerShell o CMD como administrador y ejecuta:
gpupdate /force
- Para consultar el estado actual de las políticas de cuenta aplicadas en el sistema mediante comandos, ejecuta:
net accounts
Verificación:
- Comprueba en la salida del comando
net accountsque la longitud mínima de contraseña, la vigencia y el umbral de bloqueo reflejan exactamente los valores configurados en las directivas locales. - Intenta iniciar sesión de manera deliberada introduciendo una contraseña incorrecta de manera consecutiva hasta superar el umbral establecido, y verifica que el sistema bloquea el acceso a la cuenta mostrando un mensaje de advertencia.
Preguntas de reflexión:
- ¿Cómo protegen las directivas de bloqueo de cuentas automatizado frente a ataques de fuerza bruta y de diccionario realizados por programas maliciosos?
- ¿Por qué es indispensable exigir requisitos estrictos de complejidad y longitud en las contraseñas corporativas en lugar de permitir claves cortas o basadas en palabras comunes del diccionario?
- ¿Qué implicaciones operativas y de soporte técnico puede acarrear establecer un umbral de bloqueo de cuenta demasiado bajo (por ejemplo, tras solo 2 intentos fallidos)?
Haz clic aquí para ver las soluciones y explicaciones
1. ¿Cómo protegen las directivas de bloqueo frente a ataques de fuerza bruta?
Los atacantes o scripts automatizados prueban miles de combinaciones de contraseñas por segundo contra los servicios de inicio de sesión. Establecer un umbral de bloqueo de cuenta limita drásticamente este proceso, ya que tras un número reducido de fallos consecutivos, el sistema inhabilita temporal o permanentemente el acceso a esa cuenta, deteniendo por completo el ataque automatizado.
2. ¿Por qué son necesarios los requisitos de complejidad en las contraseñas?
Las contraseñas simples o basadas en palabras cotidianas son vulnerables de forma inmediata ante ataques de diccionario precalculados (tablas rainbow) o adivinación lógica. Exigir combinaciones de mayúsculas, minúsculas, números y símbolos, junto con una longitud mínima adecuada, incrementa exponencialmente el espacio de claves posibles, haciendo que descifrarlas mediante fuerza bruta sea computacionalmente inviable.
3. ¿Qué implicaciones tiene establecer un umbral de bloqueo demasiado bajo?
Configurar un umbral excesivamente restrictivo (como bloquear tras 2 intentos) incrementa exponencialmente las incidencias por falsos positivos (por ejemplo, empleados despistados que olvidan una letra de su clave al teclear rápido). Esto genera una carga masiva de trabajo innecesaria para el departamento de soporte técnico, que deberá desbloquear constantemente cuentas legítimas, afectando negativamente a la productividad de la organización.