KB5020282: bloqueo de cuenta disponible para administradores locales integrados

Se aplica a
Windows Server 2008 Datacenter ESU Windows Server 2008 Standard ESU Windows Server 2008 Enterprise ESU Windows 7 Enterprise ESU Windows 7 Professional ESU Windows 7 Ultimate ESU Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Embedded Standard 7 ESU Windows Embedded POSReady 7 ESU Windows Server 2012 Windows Embedded 8 Standard Windows 8.1 Windows RT 8.1 Windows Server 2012 R2 Windows Embedded 8.1 Industry Enterprise Windows Embedded 8.1 Industry Pro Windows 10 Windows 10, version 1607, all editions Windows Server 2016, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows Server 2019 Windows 10 Enterprise Multi-Session, version 20H2 Windows 10 Enterprise and Education, version 20H2 Windows 10 IoT Enterprise, version 20H2 Windows 10 on Surface Hub Windows 10, version 21H1, all editions Windows 10, version 21H2, all editions Windows 11 version 21H2, all editions Windows 11 version 22H2, all editions Windows Server 2022

Resumen

Los ataques por fuerza bruta son una de las tres formas principales en que se atacan los equipos con Windows en la actualidad. Sin embargo, actualmente los dispositivos Windows no permiten que se bloqueen las cuentas de administrador local integradas. Esto crea escenarios en los que, sin la segmentación de red adecuada o la presencia de un servicio de detección de intrusiones, la cuenta de administrador local integrada puede estar sujeta a ataques ilimitados de fuerza bruta para intentar determinar la contraseña. Esto se puede hacer mediante el Protocolo de escritorio remoto (RDP) a través de la red. Si las contraseñas no son largas o complejas, el tiempo que llevaría realizar un ataque de este tipo se está volviendo trivial mediante el uso de CPU y GPU modernas.

Con el fin de evitar más ataques por fuerza bruta, estamos implementando bloqueos de cuentas para las cuentas de administrador. A partir de las actualizaciones acumulativas de Windows del 11 de octubre de 2022 o posteriores, estará disponible una directiva local para habilitar bloqueos de cuentas de administrador local integrados. Esta directiva puede encontrarse en Directiva de equipo local\Configuración del equipo\Configuración de Windows\Configuración de seguridad\Directivas de cuenta\Directivas de bloqueo de cuenta.

Permitir bloqueo de cuenta de administrador

Para los equipos existentes, establecer este valor en Habilitado mediante un GPO local o de dominio proporcionará la capacidad de bloquear la cuenta de administrador local integrada. Estos entornos también deben considerar la posibilidad de establecer las otras tres directivas en Directivas de bloqueo de cuentas. Nuestra recomendación básica es establecerlos en 10/10/10. Esto significa que una cuenta se bloquearía después de 10 intentos fallidos en 10 minutos y el bloqueo duraría 10 minutos. Después de eso, la cuenta se desbloqueará automáticamente.

Nota El nuevo comportamiento de bloqueo solo afecta a los inicios de sesión de red, como los intentos de RDP. Los inicios de sesión en la consola se seguirán permitiendo durante el período de bloqueo.

Para los equipos nuevos en Windows 11, versión 22H2 o cualquier equipo nuevo que incluya las actualizaciones acumulativas de Windows del 11 de octubre de 2022 antes de la configuración inicial, esta configuración se establecerá de forma predeterminada en la configuración del sistema. Esto ocurre cuando se crea una instancia de la base de datos SAM por primera vez en un equipo nuevo. Por lo tanto, si se configuró un nuevo equipo y, posteriormente, se instalaron las actualizaciones de octubre, no será seguro de forma predeterminada. Requerirá la configuración de directiva como se ha descrito anteriormente. Si no desea que estas directivas se apliquen al equipo nuevo, puede establecer esta directiva local o crear una directiva de grupo para aplicar la configuración Deshabilitada para "Permitir bloqueo de cuenta de administrador".

Además, ahora estamos aplicando la complejidad de la contraseña en el nuevo equipo si se usa una cuenta de administrador local integrada. La contraseña debe tener al menos dos de los tres tipos de caracteres básicos (minúsculas, mayúsculas y números). Esto ayudará a proteger aún más estas cuentas de posibles riesgos debido a un ataque por fuerza bruta. Sin embargo, si desea usar una contraseña menos compleja, puede establecer las directivas de contraseña adecuadas en Directiva de equipo local\Configuración del equipo\Configuración de Windows\Configuración de seguridad\Directivas de cuenta\Directiva de contraseñas.

Más información

Los cambios agregados admiten el DOMAIN_LOCKOUT_ADMINS y DOMAIN_PASSWORD_COMPLEX marca para la cuenta de administrador local integrada. Para obtener más información, consulte DOMAIN_PASSWORD_INFORMATION (ntsecapi.h).

Valor Significado
DOMAIN_LOCKOUT_ADMINS
0x00000008L
Permite bloquear la cuenta de administrador local integrada de los inicios de sesión de red.
DOMAIN_PASSWORD_COMPLEX
0x00000001L
La contraseña debe tener una combinación de al menos dos de los siguientes tipos de caracteres:
  • Caracteres en mayúsculas
  • Caracteres en minúsculas
  • Números