Consultoría y Capacitación | JavierBaz | Arquitectura de Computadoras
📦 Módulo 3 · Clase 5 · TGSIT

Políticas de Seguridad
y administración del entorno

Las reglas que el sistema aplica solo: restricciones, permisos sobre archivos y auditoría. Cómo un administrador decide qué se puede y qué no, y deja registro de quién hizo qué.

⏱ Duración: 3 hs 🎚 Nivel: introductorio + intermedio 🎯 Quiz: 15 preguntas
// ¿Qué es una directiva (política)?

Una directiva es una regla de configuración que el sistema operativo aplica de forma automática a los usuarios y al equipo. En vez de vigilar a cada usuario, definís la regla una vez y Windows la hace cumplir sola.

Analogía: las directivas son el reglamento de un edificio aplicado por un sistema automático. No dependés de que el portero recuerde cada norma: los ascensores ya están programados para no subir a ciertos pisos, las puertas para no abrirse fuera de hora. Vos escribís el reglamento (las directivas) y la infraestructura lo cumple sin que tengas que estar ahí.
// secpol.msc vs gpedit.msc
🔒

Directiva de seguridad local

secpol.msc. Es la parte de seguridad: directivas de cuenta (contraseñas, bloqueo), asignación de derechos de usuario, opciones de seguridad y auditoría.

🛡️

Editor de directivas de grupo local

gpedit.msc. Es el editor completo: incluye lo de seguridad y además las plantillas administrativas (restricciones de interfaz, USB, Panel de control, etc.). secpol es, en la práctica, un subconjunto de gpedit.

Ojo con la edición: gpedit.msc y secpol.msc no vienen en las ediciones Home de Windows. En esos casos muchas restricciones se aplican directamente desde el Registro o con herramientas de administración centralizada.
// Restricciones y configuración de acceso

Con directivas podés restringir qué ve y qué puede hacer un usuario: ocultar el Panel de control, bloquear el símbolo del sistema o el Editor del Registro, quitar el Administrador de tareas, no mostrar el último usuario en la pantalla de inicio, exigir Ctrl+Alt+Supr. Todo eso configura el "entorno" en el que trabaja la persona.

Caso típico: un aula o un kiosco. Querés que los alumnos usen ciertas apps pero no toquen el sistema. En vez de andar atrás de cada PC, aplicás un conjunto de directivas y todas quedan iguales y "blindadas". Lo probás en la pestaña Directivas.
// Permisos NTFS: seguridad aplicada a usuarios y grupos
🗝️

Quién puede hacer qué con cada archivo o carpeta

En discos NTFS, cada archivo y carpeta tiene una lista de control de acceso (ACL): a cada usuario o grupo se le asigna un nivel de permiso. Los niveles van desde Leer hasta Control total, pasando por Escribir, Lectura y ejecución y Modificar.

Permiso NTFSPermite
LeerVer el contenido y los atributos del archivo/carpeta.
Lectura y ejecuciónLeer y, además, ejecutar programas.
EscribirCrear y agregar contenido nuevo.
ModificarLeer, escribir y eliminar. (Incluye Lectura y ejecución.)
Control totalTodo lo anterior + cambiar permisos y tomar posesión.
Regla clave: cuando hay conflicto, Denegar gana a Permitir. Si un grupo tiene "Permitir leer" pero otro al que el usuario también pertenece tiene "Denegar leer", el usuario no puede leer. Lo experimentás en la pestaña Permisos y Auditoría.
// Cuando la carpeta se comparte en red: dos permisos, no uno

Todo lo anterior vale para quien se sienta en esa máquina. Si la carpeta se comparte en red, el que entra desde otra PC pasa por dos controles: el permiso del recurso compartido y, detrás, el permiso NTFS de siempre.

Analogía: es la puerta del edificio y la de tu apartamento. Podés tener la llave del edificio y no la del apartamento: llegás hasta el palier y ahí te quedás. Tener una sola de las dos no te deja entrar.
Regla clave: entre los dos, manda el más restrictivo. Si el recurso compartido da solo lectura y NTFS da Modificar, desde la red se puede leer y nada más. Y al revés: compartir con Control total no sirve de nada si NTFS dice Leer.
El síntoma que trae esto al taller: «lo abro pero no me deja guardar». El usuario ve el archivo, lo modifica, y al guardar le dice que no tiene permiso. Casi siempre es el permiso del recurso compartido en solo lectura, con NTFS bien puesto — se mira la pestaña Uso compartido, no la de Seguridad.
// La herencia: de dónde vienen los permisos que vos no pusiste

Una carpeta hereda los permisos de la carpeta que la contiene, y se los pasa a todo lo que tenga adentro. Por eso, cuando abrís los permisos de una carpeta cualquiera, ya hay usuarios listados que vos nunca agregaste: bajaron desde arriba.

Analogía: es el reglamento del edificio. Tu apartamento se rige por las reglas generales sin que vos las hayas escrito. Si querés una regla propia distinta, no alcanza con anotarla en tu puerta: primero tenés que desengancharte del reglamento general, y recién ahí la tuya manda.
🔗

Deshabilitar la herencia

Está en Propiedades → Seguridad → Opciones avanzadas → Deshabilitar herencia, y te ofrece dos caminos:

Convertir en permisos explícitos: se queda con lo que había, pero ahora como permisos propios, editables. Es la opción que se usa casi siempre.

Quitar todos los permisos heredados: arranca de cero. Cuidado: si te olvidás de agregarte, quedás afuera de tu propia carpeta — y eso se arregla con lo que viene en el bloque siguiente.

Por qué "no funciona" sacar a un usuario: lo quitás de la lista, guardás, y sigue entrando. No es que falle: el permiso le sigue llegando heredado desde la carpeta padre. Un permiso heredado no se puede borrar desde la carpeta hija — aparece en gris. Primero se corta la herencia, después se edita.
// El propietario: quien manda sobre los permisos

Además de la lista de permisos, cada carpeta tiene un propietario. Y el propietario tiene un poder que no depende de la lista: siempre puede cambiar los permisos, aunque la lista diga que no puede ni leer.

🔑

Tomar posesión

Pasa de verdad: un empleado se va, su carpeta tenía permisos solo para él, y ahora ni el administrador puede abrirla. La carpeta quedó sin dueño accesible.

La salida es Opciones avanzadas → Propietario → Cambiar, poner el grupo Administradores, y recién entonces darse permisos sobre la carpeta. Son dos pasos, en ese orden: primero ser dueño, después repartir permisos.

Para verlo desde la línea de comandos: icacls C:\Proyecto lista los permisos, y dir sobre una carpeta sin acceso responde «Acceso denegado».

Ser administrador no es lo mismo que ser propietario. Un administrador no puede leer cualquier archivo porque sí — pero sí puede tomar posesión, y ese cambio queda registrado. El rodeo es a propósito: hace que el acceso sea auditable en vez de invisible. Por eso este bloque va justo antes del que sigue.
// Auditoría básica de seguridad
📹

Registrar quién hizo qué

La auditoría no impide acciones: las registra. Activás qué querés auditar (inicios de sesión correctos/fallidos, acceso a archivos) y, a partir de ahí, cada suceso queda anotado en el registro Seguridad del Visor de Eventos (el de la Clase 3).

Analogía: la auditoría son las cámaras de seguridad y el libro de visitas. No te frenan la entrada, pero queda grabado quién entró, a qué hora y quién intentó entrar y no pudo. Activar la directiva de auditoría es encender las cámaras; la "filmación" es el registro de Seguridad.
🎮 Editor de directivas simulado: activá restricciones a la izquierda y mirá cómo cambia el escritorio del usuario a la derecha. Probá el preset Modo aula.

Directivas de grupo local (gpedit.msc)

Poné cada directiva en Habilitada (aplica la restricción), Deshabilitada o No configurado. El escritorio refleja el efecto al instante. En el escritorio, hacé clic en un ícono bloqueado para ver qué le aparece al usuario.

🖥️ Escritorio del usuario (cuenta estándar)
🎮 Permisos NTFS: asigná permisos por grupo a una carpeta y después probá si una persona puede leer, escribir, borrar o ejecutar. Acordate: Denegar gana a Permitir.

Permisos de la carpeta D:\Proyecto

Marcá los permisos de cada grupo (la columna Denegar bloquea todo para ese grupo). Después elegí una persona y una acción, y probá el acceso.

GrupoControl totalModificarLectura y ejec.LeerEscribirDenegar
Probar: quiere

🕵️ Simulador de auditoría de seguridad

Activá qué querés auditar y después simulá sucesos. Solo se registran en el log de Seguridad los que tengan su auditoría encendida — igual que en un equipo real.

📋 Registro de Seguridad (Visor de Eventos)
Sin eventos todavía. Activá una auditoría y simulá un suceso.

15 preguntas en tres tramos —conceptuales, aplicadas y de diagnóstico real— sobre directivas, permisos NTFS y auditoría. Una a la vez, con corrección al instante.

Pregunta 1 de 15
🎯 0 / 15
🎓
0/10
0% de aciertos · 0/15 correctas