Línea base de seguridad de referencia (Windows) [versión 23H2]
A continuación se describen las opciones de configuración de esta línea base de seguridad:
| Plantillas administrativas | ||
| Prevent enabling lock screen camera | Enabled | |
| Prevent enabling lock screen slide show | Enabled | |
| Guía de seguridad MS | ||
| Apply UAC restrictions to local accounts on network logons | Enabled | |
| Configure SMB v1 client driver | Sin configurar | |
| Configure SMB v1 server | Sin configurar | |
| Enable Structured Exception Handling overwrite Protection (SEHOP) | Enabled | |
| WDigest Authentication (disabling may require KB2871997) | Disabled | |
| MSS (heredado) | ||
| MSS: (DisableIPSourceRouting IPv6) IP source routing protection level (protects against packet spoofing) | Enabled | |
| DisableIPSourceRoutingIPv6 (Device) | Highest protection, source routing is completely disabled | |
| MSS: (DisableIPSourceRouting) IP source routing protection level (protects against packet spoofing) | Enabled | |
| DisableIPSourceRouting (Device) | Highest protection, source routing is completely disabled | |
| MSS: (EnableICMPRedirect) Allow ICMP redirects to override OSPF generated routes | Disabled | |
| MSS: (NoNameReleaseOnDemand) Allow the computer to ignore NetBIOS name release requests except from WINS servers | Enabled | |
| Red > Cliente DNS | ||
| Turn off multicast name resolution | Enabled | |
| Red > Conexiones de red | ||
| Prohibit use of Internet Connection Sharing on your DNS domain network | Sin configurar | |
| Red > Proveedor de red | ||
| Hardened UNC Paths | Sin configurar | |
| Red > Administrador de conexiones de Windows | ||
| Prohibit connection to non-domain networks when connected to domain authenticated network | Enabled | |
| Impresoras | ||
| Configure Redirection Guard | Enabled | |
| Redirection Guard Options (Device) | Redirection Guard Enabled | |
| Configure RPC connection settings | Enabled | |
| Use authentication for outgoing RPC connections: (Device) | Default | |
| Protocol to use for outgoing RPC connections: (Device) | RPC over TCP | |
| Configure RPC listener settings | Enabled | |
| Protocols to allow for incoming RPC connections: (Device) | RPC over TCP | |
| Authentication protocol to use for incoming RPC connections: (Device) | Negotiate | |
| Configure RPC over TCP port | Enabled | |
| 0 | ||
| Limits print driver installation to Administrators | Enabled | |
| Manage processing of Queue-specific files | Enabled | |
| Manage processing of Queue-Specific files: (Device) | Limit Queue-specific files to Color profiles | |
| Menú Inicio y barra de tareas > Notificaciones | ||
| Turn off toast notifications on the lock screen (User) | Enabled | |
| Sistema > Delegación de credenciales | ||
| Encryption Oracle Remediation | Enabled | |
Protection Level: (Device)
| Force Updated Clients | |
| Remote host allows delegation of non-exportable credentials | Enabled | |
| Sistema > Instalación de dispositivos >Restricciones de instalación de dispositivos | ||
| Prevent installation of devices using drivers that match these device setup classes | Enabled | |
| Impedir la instalación de dispositivos con controladores para estas clases de instalación de dispositivos: | {d48179be-ec20-11d1-b6b8-00c04fa372a7} | |
| Also apply to matching devices that are already installed. | True | |
| Sistema > Antimalware de inicio temprano | ||
| Boot-Start Driver Initialization Policy | Enabled | |
| Choose the boot-start drivers that can be initialized: | Good, unknown and bad but critical | |
| Sistema > Directiva de grupo | ||
| Configure registry policy processing | Enabled | |
| Do not apply during periodic background processing (Device) | False | |
| Process even if the Group Policy objects have not changed (Device) | True | |
| Sistema > Administración de comunicaciones de Internet>Configuración de comunicaciones de Internet | ||
| Turn off downloading of print drivers over HTTP | Enabled | |
| Turn off Internet download for Web publishing and online ordering wizards | Enabled | |
| Sistema > Local Security Authority | ||
| Allow Custom SSPs and APs to be loaded into LSASS | Disabled | |
| Sistema > Administración de energía > Configuración de suspensión | ||
| Allow standby states (S1-S3) when sleeping (on battery) | Disabled | |
| Allow standby states (S1-S3) when sleeping (plugged in) | Disabled | |
| Require a password when a computer wakes (on battery) | Sin configurar | |
| Require a password when a computer wakes (plugged in) | Sin configurar | |
| Sistema > Asistencia remota | ||
| Configure Solicited Remote Assistance | Sin configurar | |
| Sistema > Llamada a procedimiento remoto | ||
| Restrict Unauthenticated RPC clients | Enabled | |
| RPC Runtime Unauthenticated Client Restriction to Apply | Authenticated | |
| Componentes de Windows > Tiempo de ejecución de la aplicación | ||
| Allow Microsoft accounts to be optional | Enabled | |
| Componentes de Windows > Directivas de reproducción automática | ||
| Disallow Autoplay for non-volume devices | Enabled | |
| Set the default behavior for AutoRun | Enabled | |
| Default AutoRun Behavior | Do not execute any autorun commands | |
| Turn off Autoplay | Enabled | |
| Turn off Autoplay on | All drives | |
| Componentes de Windows > Cifrado de unidad BitLocker > Unidades de datos fijas | ||
| Deny write access to fixed drives not protected by BitLocker | Sin configurar | |
| Componentes de Windows > Cifrado de unidad BitLocker > Unidades de datos extraíbles | ||
| Deny write access to removable drives not protected by BitLocker | Sin configurar | |
| Componentes de Windows > Interfaz de usuario de credenciales | ||
| Enumerate administrator accounts on elevation | Sin configurar | |
| Componentes de Windows > Servicio Registro de eventos > Aplicación | ||
| Specify the maximum log file size (KB | Enabled | |
| Tamaño máximo del registro (KB) | 32768 | |
| Componentes de Windows > Servicio Registro de eventos > Seguridad | ||
| Specify the maximum log file size (KB) | Enabled | |
| Tamaño máximo del registro (KB) | 196608 | |
| Componentes de Windows > Servicio Registro de eventos > Sistema | ||
| Specify the maximum log file size (KB) | Enabled | |
| Tamaño máximo del registro (KB) | 32768 | |
| Componentes de Windows > Explorador de archivos | ||
| Configure Windows Defender SmartScreen | Enabled | |
| Pick one of the following settings: (Device) | Warn | |
| Turn off Data Execution Prevention for Explorer | Disabled | |
| Turn off heap termination on corruption | Disabled | |
| Componentes de Windows > Internet Explorer > Panel de control de Internet > Página de opciones avanzadas | ||
| Allow software to run or install even if the signature is invalid | Disabled | |
| Check for server certificate revocation | Enabled | |
| Check for signatures on downloaded programs | Enabled | |
| Do not allow ActiveX controls to run in Protected Mode when Enhanced Protected Mode is enabled | Enabled | |
| Turn off encryption support | Enabled | |
| Secure Protocol combinations | Use TLS 1.1 and TLS 1.2 | |
| Turn on 64-bit tab processes when running in Enhanced Protected Mode on 64-bit versions of Windows | Enabled | |
| Turn on Enhanced Protected Mode | Enabled | |
| Componentes de Windows > Internet Explorer > Panel de control de Internet | ||
| Prevent ignoring certificate errors | Enabled | |
| Componentes de Windows > Internet Explorer > Panel de control de Internet > Página de seguridad > Zona Internet | ||
| Access data sources across domains | Enabled | |
| Access data sources across domains | Disable | |
| Allow cut, copy or paste operations from the clipboard via script | Enabled | |
| Allow paste operations via script | Disable | |
| Allow drag and drop or copy and paste files | Enabled | |
| Allow drag and drop or copy and paste files | Disable | |
| Allow loading of XAML files | Enabled | |
| XAML Files | Disable | |
| Allow only approved domains to use ActiveX controls without prompt | Enabled | |
| Only allow approved domains to use ActiveX controls without prompt | Enable | |
| Allow only approved domains to use the TDC ActiveX control | Enabled | |
| Only allow approved domains to use the TDC ActiveX control | Enable | |
| Allow script-initiated windows without size or position constraints | Enabled | |
| Allow script-initiated windows without size or position constraints | Disable | |
| Allow scripting of Internet Explorer WebBrowser controls | Enabled | |
| Internet Explorer web browser control | Disable | |
| Allow scriptlets | Enabled | |
| Scriptlets | Disable | |
| Allow updates to status bar via script | Enabled | |
| Status bar updates via script | Disable | |
| Allow VBScript to run in Internet Explorer | Enabled | |
| Allow VBScript to run in Internet Explorer | Disable | |
| Automatic prompting for file downloads | Enabled | |
| Automatic prompting for file downloads | Disable | |
| Don't run antimalware programs against ActiveX controls | Enabled | |
| Don't run antimalware programs against ActiveX controls | Disable | |
| Download signed ActiveX controls | Enabled | |
| Download signed ActiveX controls | Disable | |
| Download unsigned ActiveX controls | Enabled | |
| Download unsigned ActiveX controls | Disable | |
| Enable dragging of content from different domains across windows | Enabled | |
| Enable dragging of content from different domains across windows | Disable | |
| Enable dragging of content from different domains within a window | Enabled | |
| Enable dragging of content from different domains within a window | Disable | |
| Include local path when user is uploading files to a server | Enabled | |
| Include local directory path when uploading files to a server | Disable | |
| Initialize and script ActiveX controls not marked as safe | Enabled | |
| Initialize and script ActiveX controls not marked as safe | Disable | |
| Java permissions | Enabled | |
| Java permissions | Disable Java | |
| Launching applications and files in an IFRAME | Enabled | |
| Launching applications and files in an IFRAME | Disable | |
| Logon options | Enabled | |
| Logon options | Prompt for user name and password | |
| Navigate windows and frames across different domains | Enabled | |
| Navigate windows and frames across different domains | Disable | |
| Run .NET Framework-reliant components not signed with Authenticode | Enabled | |
| Run .NET Framework-reliant components not signed with Authenticode | Disable | |
| Run .NET Framework-reliant components signed with Authenticode | Enabled | |
| Run .NET Framework-reliant components signed with Authenticode | Disable | |
| Show security warning for potentially unsafe files | Enabled | |
| Launching programs and unsafe files | Prompt | |
| Turn on Cross-Site Scripting Filter | Enabled | |
| Turn on Cross-Site Scripting (XSS) Filter | Enable | |
| Turn on Protected Mode | Enabled | |
| Protected Mode | Enable | |
| Turn on SmartScreen Filter scan | Enabled | |
| Use SmartScreen Filter | Enable | |
| Use Pop-up Blocker | Enabled | |
| Use Pop-up Blocker | Enable | |
| Userdata persistence | Enabled | |
| Userdata persistence | Disable | |
| Web sites in less privileged Web content zones can navigate into this zone | Enabled | |
| Web sites in less privileged Web content zones can navigate into this zone | Disable | |
| Componentes de Windows > Internet Explorer > Panel de control de Internet > Página de seguridad | ||
| Intranet Sites: Include all network paths (UNCs) | Disabled | |
| Turn on certificate address mismatch warning | Enabled | |
| Componentes de Windows > Internet Explorer > Panel de control de Internet > Página de seguridad > Zona Intranet | ||
| Don't run antimalware programs against ActiveX controls | Enabled | |
| Don't run antimalware programs against ActiveX controls | Disable | |
| Initialize and script ActiveX controls not marked as safe | Enabled | |
| Initialize and script ActiveX controls not marked as safe | Disable | |
| Java permissions | Enabled | |
Java permissions
| High safety | |
| Componentes de Windows > Internet Explorer > Panel de control de Internet > Página de seguridad > Zona de máquina local | ||
| Don't run antimalware programs against ActiveX controls | Enabled | |
| Don't run antimalware programs against ActiveX controls | Disable | |
| Java permissions | Enabled | |
| Java permissions | Disable Java | |
| Componentes de Windows > Internet Explorer > Panel de control de Internet > Página de seguridad > Zona de Internet bloqueada | ||
| Turn on SmartScreen Filter scan | Enabled | |
| Use SmartScreen Filter | Enable | |
| Componentes de Windows > Internet Explorer > Panel de control de Internet > Página de seguridad > Zona Intranet bloqueada | ||
| Java permissions | Enabled | |
| Java permissions | Disable Java | |
| Componentes de Windows > Internet Explorer > Panel de control de Internet > Página de seguridad > Zona de máquina local bloqueada | ||
| Java permissions | Enabled | |
| Java permissions | Disable Java | |
| Componentes de Windows > Internet Explorer > Panel de control de Internet > Página de seguridad > Zona de sitios restringidos bloqueada | ||
| Java permissions | Enabled | |
| Java permissions | Disable Java | |
| Turn on SmartScreen Filter scan | Enabled | |
| Use SmartScreen Filter | Enable | |
| Componentes de Windows > Internet Explorer > Panel de control de Internet > Página de seguridad > Zona de sitios de confianza bloqueada | ||
| Java permissions | Enabled | |
| Java permissions | Disable Java | |
| Componentes de Windows > Internet Explorer > Panel de control de Internet > Página de seguridad > Zona de sitios restringidos | ||
| Access data sources across domains | Enabled | |
| Access data sources across domains | Disable | |
| Allow active scripting | Enabled | |
| Allow active scripting | Disable | |
| Allow binary and script behaviors | Enabled | |
| Allow Binary and Script Behaviors | Disable | |
| Allow cut, copy or paste operations from the clipboard via script | Enabled | |
| Allow paste operations via script | Disable | |
| Allow drag and drop or copy and paste files | Enabled | |
| Allow drag and drop or copy and paste files | Disable | |
| Allow file downloads | Enabled | |
| Allow file downloads | Disable | |
| Allow loading of XAML files | Enabled | |
| XAML Files | Disable | |
| Allow META REFRESH | Enabled | |
| Allow META REFRESH | Disable | |
| Allow only approved domains to use ActiveX controls without prompt | Enabled | |
| Only allow approved domains to use ActiveX controls without prompt | Enable | |
| Allow only approved domains to use the TDC ActiveX control | Enabled | |
| Only allow approved domains to use the TDC ActiveX control | Enable | |
| Allow script-initiated windows without size or position constraints | Enabled | |
| Allow script-initiated windows without size or position constraints | Disable | |
| Allow scripting of Internet Explorer WebBrowser controls | Enabled | |
| Internet Explorer web browser control | Disable | |
| Allow scriptlets | Enabled | |
| Scriptlets | Disable | |
| Allow updates to status bar via script | Enabled | |
| Status bar updates via script | Disable | |
| Allow VBScript to run in Internet Explorer | Enabled | |
| Allow VBScript to run in Internet Explorer | Disable | |
| Automatic prompting for file downloads | Enabled | |
| Automatic prompting for file downloads | Disable | |
| Don't run antimalware programs against ActiveX controls | Enabled | |
| Don't run antimalware programs against ActiveX controls | Disable | |
| Download signed ActiveX controls | Enabled | |
| Download signed ActiveX controls | Disable | |
| Download unsigned ActiveX controls | Enabled | |
| Download unsigned ActiveX controls | Disable | |
| Enable dragging of content from different domains across windows | Enabled | |
| Enable dragging of content from different domains across windows | Disable | |
| Enable dragging of content from different domains within a window | Enabled | |
| Enable dragging of content from different domains within a window | Disable | |
| Include local path when user is uploading files to a server | Enabled | |
| Include local directory path when uploading files to a server | Disable | |
| Initialize and script ActiveX controls not marked as safe | Enabled | |
| Initialize and script ActiveX controls not marked as safe | Disable | |
| Java permissions | Enabled | |
| Java permissions | Disable Java | |
| Launching applications and files in an IFRAME | Enabled | |
| Launching applications and files in an IFRAME | Disable | |
| Logon options | Enabled | |
| Logon options | Anonymous logon | |
| Navigate windows and frames across different domains | Enabled | |
| Navigate windows and frames across different domains | Disable | |
| Run .NET Framework-reliant components not signed with Authenticode | Disable | |
| Run .NET Framework-reliant components signed with Authenticode | Enabled | |
| Run .NET Framework-reliant components signed with Authenticode | Disable | |
| Run ActiveX controls and plugins | Enabled | |
| Run ActiveX controls and plugins | Disable | |
| Script ActiveX controls marked safe for scripting | Enabled | |
| Script ActiveX controls marked safe for scripting | Disable | |
| Scripting of Java applets | Enabled | |
| Scripting of Java applets | Disable | |
| Show security warning for potentially unsafe files | Enabled | |
| Launching programs and unsafe files | Disable | |
| Turn on Cross-Site Scripting Filter | Enabled | |
| Turn on Cross-Site Scripting (XSS) Filter | Enable | |
| Turn on Protected Mode | Enabled | |
| Protected Mode | Enable | |
| Turn on SmartScreen Filter scan | Enabled | |
| Use SmartScreen Filter | Enable | |
| Use Pop-up Blocker | Enabled | |
| Use Pop-up Blocker | Enable | |
| Userdata persistence | Enabled | |
| Userdata persistence | Disable | |
| Enabled | ||
| Web sites in less privileged Web content zones can navigate into this zone | Disable | |
| Componentes de Windows > Internet Explorer > Panel de control de Internet > Página de seguridad > Zona de sitios de confianza | ||
| Don't run antimalware programs against ActiveX controls | Enabled | |
| Don't run antimalware programs against ActiveX controls | Disable | |
| Initialize and script ActiveX controls not marked as safe | Enabled | |
| Initialize and script ActiveX controls not marked as safe | Disable | |
| Java permissions | Enabled | |
| Java permissions | High safety | |
| Componentes de Windows > Internet Explorer | ||
| Prevent bypassing SmartScreen Filter warnings | Enabled | |
| Prevent bypassing SmartScreen Filter warnings about files that are not commonly downloaded from the Internet | Enabled | |
| Prevent managing SmartScreen Filter | Enabled | |
| Select SmartScreen Filter mode | On | |
| Prevent per-user installation of ActiveX controls | Enabled | |
| Enabled | ||
| Security Zones: Do not allow users to change policies | Enabled | |
| Security Zones: Use only machine settings | Sin configurar | |
| Specify use of ActiveX Installer Service for installation of ActiveX controls | Enabled | |
| Turn off Crash Detection | Enabled | |
| Turn off the Security Settings Check feature | Disabled | |
| Turn on the auto-complete feature for user names and passwords on forms (User) | Disabled | |
| Componentes de Windows > Internet Explorer > Características de seguridad > Administración de complementos | ||
| Enabled | ||
| Turn off blocking of outdated ActiveX controls for Internet Explorer | Disabled |
|
| Componentes de Windows > Internet Explorer > Características de seguridad | ||
| Allow fallback to SSL 3.0 (Internet Explorer) | Enabled | |
| Allow insecure fallback for: | No Sites |
|
| Componentes de Windows > Internet Explorer > Características de seguridad > Administración coherente de MIME | ||
| Internet Explorer Processes | Enabled | |
| Componentes de Windows > Internet Explorer > Características de seguridad > Característica de seguridad de examen de MIME | ||
| Internet Explorer Processes | Enabled | |
| Componentes de Windows > Internet Explorer > Características de seguridad > Restricción de seguridad del protocolo MK | ||
| Internet Explorer Processes | Enabled | |
| Componentes de Windows > Internet Explorer > Características de seguridad > Barra de notificación | ||
| Internet Explorer Processes | Enabled | |
| Componentes de Windows > Internet Explorer > Características de seguridad > Barra de notificación | ||
| Internet Explorer Processes | Enabled | |
| Componentes de Windows > Internet Explorer > Características de seguridad > Restringir la instalación de ActiveX | ||
| Internet Explorer Processes | Enabled | |
| Componentes de Windows > Internet Explorer > Características de seguridad > Restringir la descarga de archivos | ||
| Internet Explorer Processes | Enabled | |
| Componentes de Windows > Internet Explorer > Características de seguridad > Restricciones de seguridad de ventanas con scripts | ||
| Internet Explorer Processes | Enabled | |
| Componentes de Windows > Antivirus de Microsoft Defender > MAPAS | ||
| Configure the 'Block at First Sight' feature | Enabled | |
| Componentes de Windows > Antivirus de Microsoft Defender > Protección en tiempo real | ||
| Turn on process scanning whenever real-time protection is enabled | Enabled | |
| Componentes de Windows > Antivirus de Microsoft Defender > Examen | ||
| Scan packed executables | Enabled | |
| Componentes de Windows > Antivirus de Microsoft Defender | ||
| Disabled | ||
| Componentes de Windows > Servicios de Escritorio remoto > Cliente de conexión a Escritorio remoto | ||
| Do not allow passwords to be saved | Enabled | |
| Componentes de Windows > Servicios de Escritorio remoto > Host de sesión de Escritorio remoto > Redirección de dispositivo y recurso | ||
| Do not allow drive redirection | Enabled | |
| Componentes de Windows > Servicios de Escritorio remoto > Host de sesión de Escritorio remoto > Seguridad | ||
| Always prompt for password upon connection | Enabled | |
| Require secure RPC communication | Enabled | |
| Set client connection encryption level | Enabled | |
| Encryption Level | High Level | |
| Componentes de Windows > Fuentes RSS | ||
| Prevent downloading of enclosures | Enabled | |
| Componentes de Windows > Opciones de inicio de sesión de Windows | ||
| Enable MPR notifications for the system | Disabled | |
| Sign-in and lock last interactive user automatically after a restart | Disabled | |
| Componentes de Windows > Windows PowerShell | ||
| Turn on PowerShell Script Block Logging | Enabled | |
| Log script block invocation start / stop events: | False | |
| Componentes de Windows > Administración remota de Windows (WinRM) > Cliente WinRM | ||
| Allow Basic authentication | Disabled | |
| Allow unencrypted traffic | Disabled | |
| Disallow Digest authentication | Enabled | |
| Componentes de Windows > Administración remota de Windows (WinRM) > Servicio WinRM | ||
| Allow Basic authentication | Disabled | |
| Allow unencrypted traffic | Disabled | |
| Enabled | ||
| Auditoría | ||
| Inicio de sesión de la cuenta, Auditar validación de credenciales | Aciertos y errores | |
| Inicio/Cierre de sesión de la cuenta, Auditar bloqueo de cuentas | Error | |
| Inicio/Cierre de sesión de la cuenta, Auditar la pertenencia a grupos | Correcto | |
| Aciertos y errores | ||
| Auditar el cambio de la directiva de autenticación | Correcto | |
| Auditar cambios en la directiva de auditoría | Correcto | |
| Auditar acceso del recurso compartido de archivos | Aciertos y errores | |
| Auditar otros eventos de inicio y cierre de sesión | Aciertos y errores | |
| Administración de grupos de seguridad de auditoría | Correcto | |
| Auditar extensión del sistema de seguridad | Correcto | |
| Correcto | ||
| Auditar administración de cuentas de usuario | Aciertos y errores | |
| Seguimiento detallado, Auditar actividad PNP | Correcto | |
| Seguimiento detallado, Auditar creación de procesos | Correcto | |
| Acceso a objetos, Auditar recurso compartido de archivos detallado | Error | |
| Acceso a objetos, Auditar otros eventos de acceso a objetos | Aciertos y errores | |
| Acceso a objetos, Auditar almacenamiento extraíble | Aciertos y errores | |
| Cambio de directiva, Auditar cambio de directiva del nivel de reglas de MPSSVC | Aciertos y errores | |
| Cambio de directiva, Auditar otros eventos de cambio de directiva | Error | |
| Uso de privilegios, Auditar uso de privilegios confidenciales | Correcto | |
| Sistema, Auditar otros eventos del sistema | Aciertos y errores | |
| Sistema, Auditar cambio de estado de seguridad | Correcto | |
| Sistema, Auditar integridad del sistema | Correcto | |
| Explorador | ||
| Permitir el administrador de contraseñas | Bloque | |
| Permitir | ||
| Impedir invalidaciones de error de certificado | Habilitado | |
| Impedir invalidación de avisos de SmartScreen | Habilitado | |
| Impedir invalidación de avisos de SmartScreen para archivos | Habilitado | |
| Protección de datos | ||
| Permitir acceso directo a memoria | Bloque | |
| Defender | ||
| Permitir examen de archivos | Permitida. Examinar los archivos de almacenamiento | |
| Permitir supervisión del comportamiento | Permitida. Activar la supervisión del comportamiento en tiempo real | |
| Permitir protección en la nube | Permitido. Activa la protección en la nube. | |
| Permitida. Examinar las unidades extraíbles | ||
| Permitir protección de acceso | Permitida | |
| Permitir supervisión en tiempo real | Permitida. Activar y ejecutar el servicio de supervisión en tiempo real | |
| Permitir el examen de todos los archivos y datos adjuntos descargados | Permitida | |
| Permitir el examen de scripts | Permitida | |
| Bloquear la ejecución de scripts posiblemente ofuscados | Sin configurar | |
| Bloquear las llamadas API Win32 desde macros de Office | Sin configurar | |
| Impedir que la aplicación de comunicación de Office cree procesos secundarios | Sin configurar | |
| Sin configurar | ||
| Impedir que Adobe Reader cree procesos secundarios | Sin configurar | |
| Bloquear el robo de credenciales del subsistema de autoridad de seguridad local de Windows | Sin configurar | |
| Impedir que JavaScript o VBScript inicien el contenido ejecutable descargado | Sin configurar | |
| Bloquear los procesos sin firma y que no son de confianza ejecutados desde USB | Sin configurar | |
| Sin configurar | ||
| Impedir que las aplicaciones de Office inyecten código en otros procesos | Sin configurar | |
| Bloquear contenido ejecutable del cliente de correo electrónico y el correo web | Sin configurar | |
| Nivel de bloqueo en la nube | Alta | |
| Configurado * 50 | ||
| Deshabilitar combinación de administración local | Sin configurar | |
| Habilitar | ||
| Habilitada (modo de bloqueo) | ||
Sin configurar | ||
Protección de PUA activada. Los elementos detectados se bloquean y se mostrarán en el historial junto con otras amenazas | ||
| Supervisar todos los archivos (bidireccional) | ||
| Enviar las muestras seguras automáticamente | ||
| Device Guard | ||
| Configurar inicio de Protección del sistema | Sin configurar | |
| Credential Guard | Sin configurar
| |
| Sin configurar | ||
| Require Platform Security Features | Sin configurar | |
| Bloqueo de dispositivos | ||
| Sin configurar | ||
| Protección de DMA | ||
Directiva de enumeración de dispositivos | Bloquear todo (más restrictivo) | |
| Experiencia | ||
| Permitir Contenido destacado de Windows (usuario) | Sin configurar | |
| Firewall | ||
| Sin configurar | ||
| Habilitar firewall de red privada | Sin configurar | |
| Habilitar firewall de red pública | Sin configurar | |
| Estación de trabajo Lanman | ||
| Sin configurar | ||
| Opciones de seguridad de directivas locales | ||
| Sin configurar | ||
| Configurado *900 | ||
| Inicio de sesión interactivo, Comportamiento de extracción de tarjeta inteligente | Bloquear la estación de trabajo | |
| Cliente de redes de Microsoft, Firmar digitalmente las comunicaciones siempre | Sin configurar | |
| Cliente de redes de Microsoft, Enviar contraseña sin cifrar a servidores SMB de terceros | Sin configurar | |
| Servidor de red Microsoft, Firmar digitalmente las comunicaciones siempre | Sin configurar | |
| Acceso a redes, No permitir la enumeración anónima de cuentas SAM | Sin configurar | |
| Acceso a redes, No permitir la enumeración anónima de recursos compartidos y cuentas SAM | Sin configurar | |
| Acceso a redes, Restringir acceso anónimo a canalizaciones con nombre y recursos compartidos | Sin configurar | |
| Acceso a redes, Evitar que clientes con permiso realicen llamadas remotas a SAM | Sin configurar | |
| Seguridad de red, No almacenar el valor de hash de LAN Manager en el próximo cambio de contraseña | Habilitar | |
| Seguridad de red, Nivel de autenticación de LAN Manager | Enviar solo respuestas LM y NTLMv2. Rechazar LM y NTLM | |
| Seguridad de red, Seguridad mínima de sesión para clientes basados en NTLMSSP | Requerir NTLM y cifrado de 128 bits | |
| Seguridad de red, Seguridad de sesión mínima para servidores NTLM basados en SSP | Requerir NTLM y cifrado de 128 bits | |
| Control de cuentas de usuario, Comportamiento de la petición de elevación para los administradores | Sin configurar | |
| Control de cuentas de usuario, Comportamiento de la petición de elevación para los usuarios estándar | Sin configurar | |
| Sin configurar | ||
| Control de cuentas de usuario, Elevar solo las aplicaciones de acceso a IU instaladas en ubicaciones seguras | Sin configurar | |
| Sin configurar | ||
| Control de cuentas de usuario, Usar el modo de aprobación de administrador | Sin configurar | |
| Control de cuentas de usuario, Virtualizar los errores de escritura de archivo y de Registro en diferentes ubicaciones por usuario | Habilitado | |
| Autoridad de seguridad local | ||
| Configure Lsa Protected Process | Sin configurar | |
| Tienda de aplicaciones Microsoft | ||
| Permitir Game DVR | Sin configurar | |
| Deshabilitado | ||
| MSI, Instalar siempre con privilegios elevados | Deshabilitado | |
Microsoft Edge Configuración de SmartScreen | ||
| Configure Microsoft Defender SmartScreen | Sin configurar | |
| Prevent bypassing Microsoft Defender SmartScreen prompts for sites | Sin configurar | |
| Privacidad | ||
| Permitir que las aplicaciones se activen por voz por sobre bloqueo | Forzar denegación. Las aplicaciones de Windows no se pueden activar por voz mientras la pantalla está bloqueda y los usuarios no pueden cambiarlo. | |
| Buscar | ||
| Permitir la indexación de almacenes y elementos cifrados | Bloque | |
| SmartScreen | ||
| Habilitado | ||
| Sin configurar |
| |
| Protección contra suplantación de identidad (phishing) mejorada | ||
| Notificar elemento malintencionado | Habilitado | |
| Habilitado |
| |
| Notificar aplicación no segura | Habilitado | |
| Habilitado | ||
| Servicios del sistema | ||
| Sin configurar | ||
| Configurar el modo de inicio del servicio Administración de autenticación de Xbox Live | Sin configurar |
|
| Configurar el modo de inicio del servicio Partida guardada en Xbox Live | Sin configurar | |
| Configurar el modo de inicio del servicio de red de Xbox Live | Sin configurar | |
| Programador de tareas | ||
| Sin configurar | ||
| Derechos del usuario | ||
| Sin configurar | ||
| Sin configurar | ||
| Hacer copias de seguridad de archivos y directorios | Sin configurar | |
| Crear objetos globales | Sin configurar | |
| Crear archivo de paginación | Sin configurar | |
| Sin configurar | ||
| Denegar el acceso desde la red | Sin configurar | |
| Denegar el inicio de sesión de Servicios de Escritorio remoto | Sin configurar | |
| Suplantar cliente | Sin configurar | |
| Cargar o descargar controladores de dispositivo | Sin configurar | |
| Administrar registro de seguridad y auditoría | Sin configurar | |
| Sin configurar | ||
| Modificar el entorno de firmware | Sin configurar | |
| Generar perfiles de un solo proceso | Sin configurar | |
| Apagado remoto | Sin configurar | |
| Restaurar archivos y directorios | Sin configurar | |
| Sin configurar | ||
| Tecnología basada en virtualización | ||
| Integridad de código aplicada por Hipervisor | Sin configurar | |
| Configuración de Wi-Fi | ||
| Permitir la conexión automática a los puntos de acceso de sensor Wi-Fi | Bloque | |
| Sin configurar |
| |
| Windows Hello para empresas | ||
| Sin configurar | ||
| Área de trabajo de Windows Ink | ||
Permitir el Área de trabajo de Windows Ink
| el área de trabajo de Ink está habilitada (la característica está activada), pero el usuario no puede acceder a ella sobre la pantalla de bloqueo | |
| LAPS | ||
| Copia de seguridad de la contraseña solo en Azure AD | ||
*Todos los precios especificados son impuestos excluidos. Los precios indicados por defecto son para pago anual, en la modalidad de pago mensual los precios aumentan un +20%. Todos los servicios tienen renovación automática por defecto y se requiere preaviso de 30 días para cambio/cancelación.
**Servicio beta. Algunas de sus características podrían no estar aún disponibles o sufrir modificaciones. Consultar detalles en contrato.