🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónGPO y configuración: lo que el dominio decide por el equipo
4 tareas · 40 min · Principiante
En un dominio, buena parte de la configuración de seguridad de un equipo Windows no la fija el equipo: la fijan directivas de grupo vinculadas a distintos niveles, y la que gana depende del orden. Por eso un hallazgo de configuración puede ser cierto en la ficha de una GPO y falso en el equipo, o al revés. En esta sala aprendes el orden de aplicación y lees el resultado efectivo de directivas de dos servidores de Molinos del Chicamocha, una molinera ficticia, para confirmar o descartar un hallazgo sobre la firma de comunicaciones SMB. Todo es lectura de tablas ficticias en la consola de la página; no se ejecuta nada contra ningún sistema.
Objetivo de la sala
En un dominio, buena parte de la configuración de seguridad de un equipo Windows no la fija el equipo: la fijan directivas de grupo vinculadas a distintos niveles, y la que gana depende del orden. Por eso un hallazgo de configuración puede ser cierto en la ficha de una GPO y falso en el equipo, o al revés. En esta sala aprendes el orden de aplicación y lees el resultado efectivo de directivas de dos servidores de Molinos del Chicamocha, una molinera ficticia, para confirmar o descartar un hallazgo sobre la firma de comunicaciones SMB. Todo es lectura de tablas ficticias en la consola de la página; no se ejecuta nada contra ningún sistema.Las directivas de grupo se aplican en cuatro niveles, en este orden: la directiva local del equipo, la del sitio, la del dominio y las de las unidades organizativas (OU), de la más externa a la más cercana al equipo. Si dos de ellas fijan el mismo ajuste con valores distintos, gana la que se aplica después, es decir, la del nivel más cercano al equipo. Dos excepciones lo alteran: una GPO marcada como forzada gana sobre las de los niveles inferiores, y una OU puede bloquear la herencia de las superiores, salvo de las forzadas.
El analista no necesita construir la jerarquía, pero sí leerla. La tabla enlaces de la consola dice el orden de aplicación de las cuatro GPO del parque y si alguna está forzada.
Responde para continuar
Una GPO vinculada al dominio y otra vinculada a la OU del servidor fijan el mismo ajuste con valores distintos. Ninguna está forzada. ¿Cuál se aplica?
Ver pista de ayuda
Gana el último valor que se aplica. Mira la columna orden_de_aplicacion de la tabla enlaces.
Leer las GPO una por una es el camino lento. El camino corto es mirar el resultado de directivas del propio equipo, que es el que la herramienta de resultado de directivas de Windows (gpresult, o su equivalente en la consola de administración) entrega: para cada ajuste, el valor efectivo y la GPO ganadora. Ese informe es evidencia del equipo, no de la ficha de una directiva, y es el que se adjunta a un hallazgo de configuración.
En la tabla resultante hay dos servidores con el mismo ajuste, la firma de comunicaciones del servidor SMB. Los dos viven en OU distintas, y eso se nota en la columna de la GPO ganadora.
Responde para continuar
¿Qué GPO gana el ajuste de firma de comunicaciones en el servidor chi-fs02? Escribe el nombre de la GPO.
Ver pista de ayuda
Mira la tabla resultante, fila de chi-fs02, columna gpo_ganadora.
Un hallazgo de configuración tiene fecha de detección. Una GPO tiene fecha de modificación y el equipo tiene fecha de última aplicación. Si una directiva se corrigió después de detectarse el hallazgo y el equipo ya la aplicó, el valor efectivo actual probablemente ya no es el que vio el escáner: toca reescanear y cerrar con esa evidencia. Si el valor efectivo sigue siendo el que el escáner dijo, el hallazgo se confirma.
Cruza las tablas hallazgos, ajustes y resultante para los dos hallazgos de firma SMB: fechas de detección, fecha de modificación de la GPO base y valor efectivo en cada servidor.
Responde para continuar
¿Cuál de los dos hallazgos de firma SMB sigue vigente según el valor efectivo y las fechas? Escribe su identificador.
Ver pista de ayuda
Uno de los dos se detectó antes de que la GPO base cambiara y hoy el valor efectivo ya es el correcto. El otro no.
Una GPO de unidad organizativa puede apartarse a propósito de la base del dominio: por ejemplo, para que un equipo antiguo siga funcionando. Eso no es un error, pero tampoco es una decisión sin dueño. Una excepción de configuración se documenta con quién la aprobó, la compensación mientras dure y una fecha de revisión. Sin esas tres cosas es solo una deuda que nadie mira.
Lee la tabla justificaciones para la GPO de planta. Fíjate en lo que tiene y en lo que le falta.
Responde para continuar
Para el hallazgo vigente, la tabla justificaciones guarda un motivo, pero ningún aprobador ni fecha de revisión. ¿Qué corresponde hacer?
Ver pista de ayuda
Una excepción necesita aprobación, compensación y fecha de revisión; aquí faltan dos de las tres.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.