Gpo para windows 11
Comandos PowerShell para crear GPOs de Ciberseguridad en entornos con Active Directory
Estos comandos requieren el módulo «GroupPolicy» y permisos de administrador de dominio. Para instalar el módulo puedes hacerlo desde:
- Ve a Configuración > Aplicaciones > Características opcionales
- Haz clic en Agregar una característica
- Busca RSAT: Herramientas de administración de directiva de grupo
- Instala y reinicia si es necesario
Generar políticas de Ciberseguridad para Windows 11
El procedimiento para generar varias GPO´s que nos ayuden a securizar nuestros Windows 11, sería el siguiente:
- Crear una nueva GPO base
New-GPO -Name «Hardening-W11» -Comment «Políticas de seguridad para Windows 11»
- Bloquear puertos USB (almacenamiento)
Set-GPRegistryValue -Name «Hardening-W11» -Key «HKLM\System\CurrentControlSet\Services\USBSTOR» -ValueName «Start» -Type DWord -Value 4
- Desactivar ejecución de PowerShell sin firmar
Set-GPRegistryValue -Name «Hardening-W11» -Key «HKLM\Software\Policies\Microsoft\Windows\PowerShell» -ValueName «ExecutionPolicy» -Type String -Value «AllSigned»
- Evitar ejecución de macros en Office
Set-GPRegistryValue -Name «Hardening-W11» -Key «HKCU\Software\Microsoft\Office\16.0\Word\Security» -ValueName «VBAWarnings» -Type DWord -Value 4
- Bloquear instalación de impresoras
Set-GPRegistryValue -Name «Hardening-W11» -Key «HKLM\Software\Policies\Microsoft\Windows NT\Printers» -ValueName «DisableWebPnPDownload» -Type DWord -Value 1
- Impedir guardar contraseñas en navegador Edge
Set-GPRegistryValue -Name «Hardening-W11» -Key «HKLM\Software\Policies\Microsoft\MicrosoftEdge\Main» -ValueName «FormSuggest Passwords» -Type String -Value «no»
- Forzar cierre de sesión tras inactividad
Set-GPRegistryValue -Name «Hardening-W11» -Key «HKCU\Control Panel\Desktop» -ValueName «ScreenSaveTimeOut» -Type String -Value «600»
- Evitar ejecución automática desde unidades externas
Set-GPRegistryValue -Name «Hardening-W11» -Key «HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer» -ValueName «NoDriveTypeAutoRun» -Type DWord -Value 255
- Impedir acceso a la línea de comandos CMD
Set-GPRegistryValue -Name «Hardening-W11» -Key «HKCU\Software\Policies\Microsoft\Windows\System» -ValueName «DisableCMD» -Type DWord -Value 1
- Bloquear software no firmado
Set-GPRegistryValue -Name «Hardening-W11» -Key «HKLM\Software\Policies\Microsoft\Windows\Safer\CodeIdentifiers» -ValueName «TransparentEnabled» -Type DWord -Value 1
- Restringir uso de RDP a usuarios autorizados
Set-GPRegistryValue -Name «Hardening-W11» -Key «HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server» -ValueName «fDenyTSConnections» -Type DWord -Value 1
- Deshabilitar SMBv1
Set-GPRegistryValue -Name «Hardening-W11» -Key «HKLM\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters» -ValueName «SMB1» -Type DWord -Value 0
- Limitar acceso a panel de control
Set-GPRegistryValue -Name «Hardening-W11» -Key «HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer» -ValueName «NoControlPanel» -Type DWord -Value 1
- Ocultar unidades específicas
Set-GPRegistryValue -Name «Hardening-W11» -Key «HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer» -ValueName «NoDrives» -Type DWord -Value 4
- Aplicar la GPO a una OU
New-GPLink -Name «Hardening-W11» -Target «OU=Equipos,DC=empresa,DC=local» -Enforced Yes
Geeknetic.es
