
Antes de profundizar en este tema, aclaremos el papel de un administrador en un sistema operativo. Los administradores son usuarios con el nivel más alto de acceso al sistema operativo y tienen la autoridad para realizar cambios en todo el sistema que afectan a todos los usuarios.
Los administradores son responsables de gestionar la seguridad del sistema.modifique la configuración de seguridad, instale software y hardware y acceda a todos los archivos de su computadora.
Vale la pena señalar que sin permisos, los administradores pueden escalar permisos sin problemas al sistema, al instalador administrado u otros niveles de acceso. límite de seguridad entre ellos. Los roles equivalentes en otros sistemas operativos incluyen Root, SuperUser y nombres similares.
La implementación de políticas de control de aplicaciones requiere privilegios de administrador. Sin estos permisos elevados, no puede implementar, eliminar ni cambiar ninguna política de control de aplicaciones.
La implementación de políticas de control de aplicaciones no firmadas las hace susceptibles de ser eliminadas o modificadas por cualquier usuario con privilegios de administrador.
Pero, ¿qué sucede si necesita que su política de control de aplicaciones sea a prueba de manipulaciones, de modo que ni siquiera los administradores puedan cambiarla ni eliminarla? Aquí es donde entran en juego las firmas.
Las políticas de control de aplicaciones escritas en formato XML se deben convertir a archivos binarios .cip antes de la implementación. Para mayor seguridad y resistencia a manipulaciones, los archivos .cip se pueden firmar con un certificado de firma de código antes de la implementación.
Este proceso de firma fortalece efectivamente la política contra modificaciones o eliminaciones no autorizadas.
Las políticas de control de aplicaciones firmadas proporcionan una defensa sólida e impiden significativamente que un adversario obtenga acceso inicial a un sistema, un momento crítico en cualquier ataque.
No se puede subestimar la importancia de impedir el acceso inicial. Una vez que un atacante obtiene privilegios de administrador, automáticamente obtiene la capacidad de manipular el sistema.
Por ejemplo, si bien las políticas de control de aplicaciones firmadas no se pueden eliminar, un atacante con privilegios de administrador aún puede implementar nuevas políticas diseñadas para bloquear sensores básicos de detección y respuesta de puntos finales (EDR) o agentes de recopilación de datos.
Esto puede incluir herramientas como Azure Monitor Agent para Microsoft Sentinel o Microsoft Defender para Endpoint, que pueden interrumpir efectivamente la telemetría y obstaculizar el monitoreo de seguridad.
A pesar del potencial de compromiso, los atacantes todavía están limitados por la integridad de las políticas de firma, que prohíben la ejecución de programas no autorizados.
Por lo tanto, diseñar defensas sólidas para evitar el acceso inicial, especialmente el acceso con privilegios de administrador elevados, sigue siendo fundamental para proteger los sistemas modernos.
Comportamiento del sistema después de implementar una política de control de aplicaciones firmada
Después de copiar el archivo Application Control Policy.cip firmado a la partición EFI como parte del proceso de implementación, podemos Información del sistema Se aplica el modo de consumidor de control de aplicaciones y, cuando intenta instalar una aplicación que no está permitida por la política implementada, se bloqueará correctamente.
En este punto es necesario reiniciar el sistema. Cuando UEFI Secure Boot está habilitado, se activa la protección contra manipulaciones para las políticas de Control de aplicaciones firmadas, protegiendo la política de cualquier modificación.
Implementar una política de control de aplicaciones firmada sin reiniciar es lo mismo que implementar una política sin firmar porque una política firmada se puede eliminar con la misma facilidad que una política sin firmar. Por lo tanto, es importante asegurarse de reiniciar al menos una vez después de implementar una política de control de aplicaciones firmada.
Para obtener más información, haga clic aquí.








