Cómo auditar el uso de administradores locales con una directiva de auditoría integrada en Windows 11
🔍 WiseChecker

Cómo auditar el uso de administradores locales con una directiva de auditoría integrada en Windows 11

Cuando una cuenta de administrador local ejecuta un comando, instala software o cambia la configuración del sistema, Windows 11 no registra esa actividad de forma predeterminada. Sin auditoría, no se puede saber si el administrador realizó una tarea legítima o una acción maliciosa. Windows 11 incluye una directiva de auditoría integrada que realiza un seguimiento de cada acción realizada por una cuenta de administrador local. Este artículo explica cómo habilitar esa directiva y revisar los registros resultantes.

Puntos clave: Habilitar la auditoría de administradores locales en Windows 11

  • Directiva de seguridad local > Directivas locales > Directiva de auditoría > Auditar eventos de inicio de sesión de cuenta: Realiza un seguimiento de cuándo una cuenta de administrador local inicia o cierra sesión en el sistema.
  • Directiva de seguridad local > Directivas locales > Directiva de auditoría > Auditar seguimiento de procesos: Registra cada programa o comando que el administrador inicia.
  • Visor de eventos > Registros de Windows > Seguridad: Muestra todos los eventos de auditoría con los Id. de evento 4624 inicio de sesión, 4688 creación de proceso y 4672 privilegios especiales asignados.

ADVERTISEMENT

Qué rastrea la directiva de auditoría integrada para las cuentas de administrador local

La directiva de auditoría integrada en Windows 11 utiliza varias subcategorías para registrar la actividad del administrador local. Las categorías clave son eventos de inicio de sesión de cuenta, eventos de inicio de sesión, creación de procesos y uso de privilegios. Cuando se habilitan estas directivas de auditoría, Windows escribe eventos en el registro de Seguridad del Visor de eventos. Cada evento contiene el nombre de la cuenta, la hora de la acción y detalles sobre lo que se ejecutó. No se requiere software de terceros. La directiva se aplica a todas las cuentas locales, incluida la cuenta de Administrador integrada y cualquier cuenta del grupo Administradores.

Auditar eventos de inicio de sesión de cuenta

Esta categoría registra cuándo se autentica una cuenta de administrador local en el sistema. Para las cuentas locales, el evento se escribe en la máquina donde se produce el inicio de sesión. El Id. de evento 4624 indica un inicio de sesión correcto. El Id. de evento 4625 indica un intento de inicio de sesión fallido. El tipo de inicio de sesión indica si el administrador inició sesión de forma interactiva, a través de Escritorio remoto o a través de la red.

Auditar seguimiento de procesos

El seguimiento de procesos registra cada ejecutable que ejecuta un administrador. El Id. de evento 4688 registra el nombre del proceso, los argumentos de la línea de comandos, el proceso creador y la cuenta de usuario. Esta es la categoría más detallada para comprender exactamente qué hizo el administrador. Puede ver si iniciaron PowerShell, regedit, msiexec o un binario desconocido.

Auditar uso de privilegios

Cuando un administrador utiliza un privilegio especial como SeTakeOwnershipPrivilege o SeBackupPrivilege, se genera el Id. de evento 4672. Este evento indica que a la cuenta se le asignaron derechos elevados durante el inicio de sesión. No registra cada uso del privilegio, pero confirma que la cuenta tenía acceso elevado en ese momento.

Pasos para habilitar la auditoría de administradores locales en Windows 11

Debe iniciar sesión como miembro del grupo Administradores para cambiar las directivas de auditoría. Los siguientes pasos utilizan el complemento Directiva de seguridad local, que está disponible en las ediciones Windows 11 Pro, Enterprise y Education. Windows 11 Home no incluye este complemento. Para la edición Home, puede usar la herramienta de línea de comandos auditpol en su lugar.

Método 1: Usar Directiva de seguridad local

  1. Abrir Directiva de seguridad local
    Presione Win + R, escriba secpol.msc y presione Entrar. Si el Control de cuentas de usuario lo solicita, haga clic en Sí.
  2. Navegar a Directiva de auditoría
    En el panel izquierdo, expanda Directivas locales y seleccione Directiva de auditoría.
  3. Habilitar Auditar eventos de inicio de sesión de cuenta
    Haga doble clic en Auditar eventos de inicio de sesión de cuenta. Marque la casilla Correcto. Opcionalmente, marque Error para registrar intentos de inicio de sesión fallidos. Haga clic en Aceptar.
  4. Habilitar Auditar seguimiento de procesos
    Haga doble clic en Auditar seguimiento de procesos. Marque Correcto. Haga clic en Aceptar.
  5. Habilitar Auditar uso de privilegios
    Haga doble clic en Auditar uso de privilegios. Marque Correcto. Haga clic en Aceptar.
  6. Cerrar el complemento
    La directiva surte efecto inmediatamente. No se requiere reiniciar.

Método 2: Usar la línea de comandos auditpol

  1. Abrir un símbolo del sistema elevado
    Presione Win + S, escriba cmd, haga clic con el botón derecho en Símbolo del sistema y seleccione Ejecutar como administrador. Haga clic en Sí.
  2. Habilitar auditoría de inicio de sesión de cuenta
    Escriba el siguiente comando y presione Entrar:
    auditpol /set /subcategory:"Account Logon" /success:enable
  3. Habilitar auditoría de creación de procesos
    Escriba el siguiente comando y presione Entrar:
    auditpol /set /subcategory:"Process Creation" /success:enable
  4. Habilitar auditoría de uso de privilegios sensibles
    Escriba el siguiente comando y presione Entrar:
    auditpol /set /subcategory:"Sensitive Privilege Use" /success:enable
  5. Verificar la configuración
    Escriba auditpol /get /category: y presione Entrar. Confirme que las subcategorías muestran Correcto habilitado.

ADVERTISEMENT

Cómo ver y filtrar los registros de auditoría

Después de habilitar las directivas de auditoría, los eventos aparecen en el Visor de eventos. Para revisarlos de manera eficiente, use la función Filtrar registro actual con los Id. de evento relevantes.

  1. Abrir el Visor de eventos
    Presione Win + R, escriba eventvwr.msc y presione Entrar.
  2. Navegar al registro de Seguridad
    En el panel izquierdo, expanda Registros de Windows y seleccione Seguridad.
  3. Filtrar eventos de inicio de sesión de administrador
    En el panel derecho, haga clic en Filtrar registro actual. En el campo Id. de evento, escriba 4624,4625. Haga clic en Aceptar. Revise cada evento. Busque un Tipo de inicio de sesión de 2 interactivo o 10 Escritorio remoto.
  4. Filtrar eventos de creación de procesos
    Haga clic en Filtrar registro actual nuevamente. Cambie el campo Id. de evento a 4688. Haga clic en Aceptar. Examine los campos Nombre de proceso y Línea de comandos para ver qué ejecutó el administrador.
  5. Filtrar asignación de privilegios
    Haga clic en Filtrar registro actual. Escriba 4672 en el campo Id. de evento. Haga clic en Aceptar. Esto muestra cuándo se asignaron privilegios especiales a una cuenta durante el inicio de sesión.

Problemas comunes al auditar el uso de administradores locales en Windows 11

Los registros de auditoría son demasiado grandes y llenan el disco

El registro de Seguridad tiene un tamaño máximo predeterminado de 20 MB. En un sistema con mucha actividad, se llena rápidamente. Para evitar la pérdida de datos, aumente el tamaño del registro. En el Visor de eventos, haga clic con el botón derecho en Seguridad en Registros de Windows, seleccione Propiedades y establezca el Tamaño máximo del registro en 102400 KB o más. Seleccione también Sobrescribir eventos cuando sea necesario para evitar archivar eventos antiguos.

No aparecen eventos después de habilitar la directiva

Si no aparecen eventos de auditoría, confirme que la directiva esté aplicada. Ejecute auditpol /get /category: en un símbolo del sistema elevado. Verifique que las subcategorías muestren Correcto habilitado. Si la directiva se configuró a través de Directiva de grupo, una directiva de nivel de dominio puede anular la configuración local. Ejecute gpresult /h gp.html y abra el archivo HTML para comprobar qué directiva de auditoría está aplicada.

No se pueden distinguir las acciones del administrador local de las de un usuario estándar

Las directivas de auditoría se aplican a todas las cuentas, no solo a los administradores locales. Para aislar la actividad del administrador, filtre el registro de Seguridad por el SID o el nombre de la cuenta del administrador local. En el Visor de eventos, haga clic en Filtrar registro actual. Vaya a la pestaña XML y pegue una consulta que incluya el identificador de seguridad del administrador. Como alternativa, exporte el registro a CSV y filtre por la columna SubjectUserName en Excel.

Elemento Directiva de seguridad local Línea de comandos auditpol
Compatibilidad de ediciones Windows 11 Pro, Enterprise, Education Todas las ediciones, incluida Windows 11 Home
Interfaz Complemento gráfico secpol.msc Símbolo del sistema o script
El cambio surte efecto Inmediatamente después de hacer clic en Aceptar Inmediatamente después de presionar Entrar
Facilidad de configuración masiva Manual por categoría Se puede automatizar para varias máquinas
Control granular de subcategorías Usa el sistema anterior de nueve categorías Compatible con más de 60 subcategorías avanzadas

Con la directiva de auditoría habilitada, ahora puede realizar un seguimiento de cada comando e inicio de sesión de una cuenta de administrador local en Windows 11. Revise el registro de Seguridad a diario o reenvíe eventos a un recopilador central para su análisis a largo plazo. Para un filtrado avanzado, cree una consulta XML personalizada en el Visor de eventos que se dirija únicamente al SID del grupo Administradores local. Este enfoque evita el ruido de la actividad de usuarios estándar y le proporciona un registro claro del comportamiento del administrador.

ADVERTISEMENT