Articulo de referencia

Nuevas funciones de seguridad y protección en Windows Vista

Windows Vista introduce numerosas características nuevas de seguridad y protección destinadas a brindar mayor privacidad , seguridad e integridad del sistema que las versiones a...

Windows Vista introduce numerosas características nuevas de seguridad y protección destinadas a brindar mayor privacidad , seguridad e integridad del sistema que las versiones anteriores de Microsoft Windows . En 2002, Microsoft anunció su iniciativa Trustworthy Computing , que introdujo dentro de la corporación la ambición de crear software seguro a través de nuevas políticas y procedimientos de desarrollo. Los nuevos principios exigían la revisión del software para garantizar que las arquitecturas, los diseños y las implementaciones promovieran la resistencia a los ataques y las vulnerabilidades; que las configuraciones predeterminadas promovieran la seguridad desde el principio; que los parches de software fueran ampliamente distribuibles y de despliegue seguro; y que hubiera disponible una guía de seguridad sencilla. [ 1 ] Windows Vista es el primer sistema operativo de Microsoft Windows creado en total conformidad con los principios de esta iniciativa. [ 2 ] Durante su desarrollo, ejecutivos de Microsoft, incluidos Bill Gates [ 3 ] y Jim Allchin [ 4 ], citaron la seguridad como su factor de desarrollo más importante y su propuesta de valor para los consumidores.

Las nuevas características de seguridad de Windows Vista incluyen software antimalware ( Windows Defender ); características de protección contra exploits como la aleatorización del espacio de direcciones , mejoras en la prevención de ejecución de datos y detección de desbordamiento de pila para binarios del sistema operativo. El Firewall de Windows introduce nuevas características como compatibilidad con IPSec , Kerberos y filtrado de salida . Para la privacidad, Windows Vista introduce características como mejoras en el sistema de cifrado de archivos ( cifrado del archivo de paginación y compatibilidad con tarjetas inteligentes ) y controles parentales . Para la integridad del sistema, Windows Vista introduce características como la integridad del código para la aplicación de la firma de código en modo kernel para evaluar la legitimidad del proceso de arranque y de los componentes cruciales del sistema. El endurecimiento de los servicios de Windows reduce los privilegios de los servicios de Windows y limita sus interacciones entre los recursos de objetos del sistema de archivos, los procesos y otros servicios de Windows (lo que fue una vía de ataque importante en versiones anteriores de Windows, siendo Blaster un ejemplo destacado). [ 5 ]

Hay cambios importantes o reemplazos de componentes que se originaron en versiones anteriores de Windows. CryptoAPI es reemplazado por Cryptography API: Next Generation. GINA es sucedido por Credential Providers (con refactorización en Winlogon ). Con la introducción del Control de cuentas de usuario , Windows Vista se basa en el principio del mínimo privilegio . El uso de NTFS para la partición en la que se instala Windows ahora es obligatorio. [ 6 ] El Control de integridad obligatorio impone niveles de privilegio más bajos y más altos en los recursos y procesos de objetos del sistema de archivos. [ 5 ] La Protección de recursos de Windows reemplaza a la Protección de archivos de Windows . [ 7 ] Hay varios cambios para fortalecer las listas de control de acceso de los directorios del sistema en comparación con versiones anteriores de Windows. [ 8 ] En sistemas basados ​​en x64 , la firma de controladores en modo kernel es obligatoria; el software sin firmar no se cargará ni se ejecutará. [ 9 ]

Windows Vista es la primera versión de Microsoft Windows con funcionalidad basada en firmware y hardware diseñados por el Trusted Computing Group (TCG), con soporte nativo para la especificación TCG y el criptoprocesador seguro Trusted Platform Module (TPM). BitLocker Drive Encryption , una función de cifrado de volumen completo disponible en Windows Vista Enterprise y Windows Vista Ultimate, se basa tanto en firmware compatible con TCG como en TPM 1.2 para garantizar la integridad del arranque sellando los secretos de cifrado del volumen en un entorno; si los entornos posteriores no coinciden con estas mediciones, los secretos no se revelarán y el volumen no se descifrará. [ 5 ]

Windows Vista introduce además la gestión de derechos digitales (DRM) para contenido comercial de alto valor. [ 10 ] [ 11 ] [ 12 ]

Control de cuentas de usuario

El Control de cuentas de usuario es una nueva infraestructura que requiere el consentimiento del usuario antes de permitir cualquier acción que requiera privilegios administrativos. Con esta función, todos los usuarios, incluidos aquellos con privilegios administrativos, se ejecutan en modo de usuario estándar de forma predeterminada, ya que la mayoría de las aplicaciones no requieren privilegios superiores. Cuando se intenta realizar alguna acción que requiere privilegios administrativos, como instalar software nuevo o cambiar la configuración del sistema o de seguridad, Windows le preguntará al usuario si desea permitir la acción o no. Si el usuario elige permitirla, el proceso que inicia la acción se eleva a un contexto de privilegios superior para continuar. Mientras que los usuarios estándar deben ingresar el nombre de usuario y la contraseña de una cuenta administrativa para elevar un proceso ( Credenciales de administrador ), un administrador puede elegir que se le solicite solo el consentimiento o que se le pidan las credenciales. Si el usuario no hace clic en Sí, después de 30 segundos se deniega la solicitud.

El Control de cuentas de usuario (UAC) solicita credenciales en modo Escritorio seguro , donde la pantalla se atenúa y se desactiva temporalmente para mostrar únicamente la interfaz de usuario de elevación de privilegios. Esto evita que la aplicación que solicita la elevación falsifique la interfaz de usuario o el cursor del ratón. Si la aplicación no tiene el foco antes de que se active el Escritorio seguro , su icono en la barra de tareas parpadea y, al obtener el foco, se muestra la interfaz de usuario de elevación de privilegios (sin embargo, no es posible evitar que una aplicación maliciosa obtenga el foco silenciosamente).

Dado que el Escritorio seguro solo permite la ejecución de aplicaciones del sistema con los privilegios más altos, ninguna aplicación en modo de usuario puede mostrar sus cuadros de diálogo en ese escritorio, por lo que cualquier solicitud de consentimiento para elevar los privilegios puede considerarse legítima. Además, esto también ayuda a proteger contra los ataques de fragmentación , que interceptan los mensajes entre procesos de Windows para ejecutar código malicioso o suplantar la interfaz de usuario, al impedir que los procesos no autorizados envíen mensajes a procesos con altos privilegios. Cualquier proceso que desee enviar un mensaje a un proceso con altos privilegios debe elevarse al contexto de privilegios superior mediante el Control de cuentas de usuario (UAC).

Las aplicaciones escritas bajo el supuesto de que el usuario se ejecutaría con privilegios de administrador presentaban problemas en versiones anteriores de Windows cuando se ejecutaban desde cuentas de usuario limitadas, a menudo porque intentaban escribir en directorios del sistema o de toda la máquina (como Archivos de programa ) o claves del registro (en particular HKLM ). [ 13 ] El UAC intenta mitigar esto mediante la virtualización de archivos y del registro , que redirige las escrituras (y las lecturas subsiguientes) a una ubicación por usuario dentro del perfil del usuario. Por ejemplo, si una aplicación intenta escribir en “C:\Archivos de programa\nombre de la aplicación\settings.ini” y el usuario no tiene permisos para escribir en ese directorio, la escritura se redirigirá a “C:\Usuarios\nombre de usuario\AppData\Local\VirtualStore\Archivos de programa\nombre de la aplicación\”.

Cifrado

BitLocker , anteriormente conocido como "Inicio seguro", ofrece cifrado de disco completo para el volumen del sistema. Mediante la utilidad de línea de comandos, es posible cifrar volúmenes adicionales. BitLocker utiliza una llave USB o un Módulo de plataforma segura (TPM) versión 1.2 de las especificaciones TCG para almacenar su clave de cifrado. Garantiza que el equipo con Windows Vista se inicie en un estado seguro y protege los datos del acceso no autorizado. [ 14 ] Los datos del volumen se cifran con una clave de cifrado de volumen completo (FVEK), que a su vez se cifra con una clave maestra de volumen (VMK) y se almacena en el propio disco. FormatEn Windows Vista, ahora se escriben ceros en todo el disco cuando se realiza un formato completo; Windows XP y versiones anteriores de Windows no escriben ceros al realizar un formato completo. [ 15 ] Además, formatse ha actualizado para ser compatible con BitLocker; formatear una partición protegida por BitLocker destruirá específicamente los datos de la clave de BitLocker. [ 16 ]

Windows Vista es el primer sistema operativo de Microsoft Windows que ofrece soporte nativo para TPM 1.2 al proporcionar un conjunto de API, comandos, clases y servicios para el uso y la administración de TPM. [ 17 ] [ 18 ] Un nuevo servicio del sistema, denominado Servicios base de TPM, permite el acceso y el intercambio de recursos de TPM para los desarrolladores que deseen crear aplicaciones con soporte para el dispositivo. [ 19 ]

El Sistema de Archivos Cifrados (EFS) de Windows Vista permite cifrar el archivo de paginación del sistema y la caché de Archivos sin conexión de cada usuario . EFS también está más integrado con la Infraestructura de Clave Pública (PKI) empresarial y admite la recuperación de claves basada en PKI, la recuperación de datos mediante certificados de recuperación de EFS o una combinación de ambas. Además, existen nuevas directivas de grupo que exigen tarjetas inteligentes para EFS, imponen el cifrado del archivo de paginación, estipulan longitudes mínimas de clave para EFS, imponen el cifrado de la carpeta Documentos del usuario y prohíben los certificados autofirmados. La caché de claves de cifrado de EFS se puede borrar cuando un usuario bloquea su estación de trabajo o después de un cierto límite de tiempo.

El asistente de re-clave de EFS permite al usuario elegir un certificado para EFS y seleccionar y migrar los archivos existentes que utilizarán el certificado recién elegido. El Administrador de certificados también permite a los usuarios exportar sus certificados de recuperación de EFS y claves privadas. Se les recuerda a los usuarios que realicen una copia de seguridad de sus claves de EFS tras el primer uso mediante una notificación emergente . El asistente de re-clave también se puede utilizar para migrar a los usuarios de instalaciones existentes de certificados de software a tarjetas inteligentes . El asistente también puede ser utilizado por un administrador o por los propios usuarios en situaciones de recuperación. Este método es más eficiente que descifrar y volver a cifrar archivos.

Firewall de Windows

Windows Vista mejora significativamente el firewall [ 20 ] para abordar una serie de preocupaciones relacionadas con la flexibilidad del Firewall de Windows en un entorno corporativo:

  • Filtrado de conexiones IPv6
  • El filtrado de paquetes salientes refleja la creciente preocupación por el software espía y los virus que intentan "conectarse con sus servidores".
  • Con el filtro de paquetes avanzado, también se pueden especificar reglas para las direcciones IP de origen y destino, así como para los rangos de puertos.
  • Las reglas para los servicios se pueden configurar mediante el nombre del servicio, seleccionado de una lista, sin necesidad de especificar la ruta completa del archivo.
  • IPsec está totalmente integrado, lo que permite autorizar o denegar conexiones según certificados de seguridad, autenticación Kerberos , etc. También puede requerirse cifrado para cualquier tipo de conexión. Se puede crear una regla de seguridad de conexión mediante un asistente que gestiona la compleja configuración de las políticas IPsec en el equipo. El Firewall de Windows puede autorizar el tráfico según esté protegido por IPsec.
  • Un nuevo complemento de la consola de administración llamado Firewall de Windows con seguridad avanzada proporciona acceso a muchas opciones avanzadas, incluida la configuración de IPsec , y permite la administración remota.
  • Posibilidad de tener perfiles de firewall independientes para cuando los equipos están unidos a un dominio o conectados a una red privada o pública. Compatibilidad con la creación de reglas para aplicar políticas de aislamiento de servidores y dominios.

Windows Defender

Windows Vista incluye Windows Defender, la utilidad antispyware de Microsoft. Según Microsoft, se le cambió el nombre de "Microsoft AntiSpyware" porque no solo analiza el sistema en busca de spyware, al igual que otros productos gratuitos del mercado, sino que también incluye agentes de seguridad en tiempo real que supervisan varias áreas comunes de Windows en busca de cambios que puedan ser causados ​​por spyware. Estas áreas incluyen la configuración y las descargas de Internet Explorer, las aplicaciones de inicio automático, la configuración del sistema y los complementos de Windows, como las extensiones de shell de Windows.

Windows Defender también incluye la capacidad de eliminar aplicaciones ActiveX instaladas y bloquear programas de inicio. Además, incorpora la red SpyNet , que permite a los usuarios comunicarse con Microsoft, enviar lo que consideran software espía y comprobar qué aplicaciones son aceptables.

Control de instalación del dispositivo

Windows Vista permite a los administradores aplicar restricciones de hardware mediante directivas de grupo para impedir que los usuarios instalen dispositivos, restringir la instalación de dispositivos a una lista blanca predefinida o restringir el acceso a medios extraíbles y clases de dispositivos. [ 21 ] [ 22 ]

Controles parentales

Controles parentales de Windows Vista que muestran funciones para restringir una cuenta de usuario estándar de Danielle.

Windows Vista incluye una gama de controles parentales para que los administradores supervisen y restrinjan la actividad informática de las cuentas de usuario estándar que no forman parte de un dominio ; el Control de cuentas de usuario impone restricciones administrativas. Las características incluyen: Filtro web de Windows Vista , implementado como un filtro LSP de Winsock para funcionar en todos los navegadores web, que prohíbe el acceso a sitios web en función de categorías de contenido o direcciones específicas (con una opción para bloquear todas las descargas de archivos); Límites de tiempo , que impide que los usuarios estándar inicien sesión durante una fecha u hora especificada por un administrador (y que bloquea las cuentas restringidas que ya han iniciado sesión durante esos momentos); Restricciones de juegos , que permite a los administradores bloquear juegos en función de nombres, contenidos o clasificaciones definidas por un sistema de clasificación de contenido de videojuegos como el Entertainment Software Rating Board (ESRB) , con las restricciones de contenido teniendo prioridad sobre las restricciones de clasificación (por ejemplo, los juegos para mayores de 10 años (E10+) pueden permitirse en general, pero los juegos E10+ con lenguaje moderado seguirán bloqueados si el lenguaje moderado en sí está bloqueado); Restricciones de aplicaciones , que utiliza listas blancas de aplicaciones para aplicaciones específicas; y los Informes de Actividad , que supervisan y registran las actividades de las cuentas de usuario estándar restringidas.

El Control parental de Windows incluye un conjunto extensible de opciones, con interfaces de programación de aplicaciones (API) para que los desarrolladores puedan reemplazar las funciones incluidas con las suyas propias.

Funcionalidad de protección contra exploits

Windows Vista utiliza la aleatorización del espacio de direcciones (ASLR) para cargar archivos del sistema en direcciones aleatorias de la memoria. [ 23 ] Por defecto, todos los archivos del sistema se cargan aleatoriamente en cualquiera de las 256 ubicaciones posibles. Otros ejecutables deben establecer específicamente un bit en el encabezado del archivo ejecutable portátil (PE) , que es el formato de archivo para los ejecutables de Windows, para usar ASLR. Para dichos ejecutables, la pila y el montón asignados se deciden aleatoriamente. Al cargar archivos del sistema en direcciones aleatorias, se dificulta que el código malicioso sepa dónde se encuentran las funciones privilegiadas del sistema, lo que hace improbable que las utilicen de forma predecible. Esto ayuda a prevenir la mayoría de los ataques de ejecución remota al evitar los ataques de desbordamiento de búfer de retorno a LIBC .

El formato de ejecutable portátil (PE) se ha actualizado para admitir la inclusión de la dirección del manejador de excepciones en la cabecera. Cuando se produce una excepción, la dirección del manejador se compara con la almacenada en la cabecera del ejecutable. Si coinciden, la excepción se gestiona; de lo contrario, indica que la pila de ejecución se ha visto comprometida y, por lo tanto, el proceso finaliza.

Los punteros a funciones se ofuscan mediante una operación XOR con un número aleatorio, lo que dificulta la recuperación de la dirección real a la que apuntan. Lo mismo ocurriría al intentar modificar manualmente un puntero, ya que la clave de ofuscación utilizada sería muy difícil de obtener. De esta forma, se dificulta que cualquier usuario no autorizado pueda utilizar el puntero a función. Además, los metadatos de los bloques de memoria dinámica se combinan mediante XOR con números aleatorios. Asimismo, se mantienen sumas de verificación para los bloques de memoria dinámica, que se utilizan para detectar cambios no autorizados y corrupción de memoria. Cuando se detecta corrupción de memoria dinámica, la aplicación se cierra para evitar que el exploit se complete con éxito.

Los binarios de Windows Vista incluyen soporte intrínseco para la detección de desbordamiento de pila. Cuando se detecta un desbordamiento de pila en los binarios de Windows Vista, el proceso se termina para evitar que se utilice para llevar a cabo el exploit. Además, los binarios de Windows Vista colocan los búferes en la parte superior de la memoria y los elementos que no son búferes, como punteros y parámetros, en la parte inferior. Por lo tanto, para explotar la vulnerabilidad, se necesita un subdesbordamiento de búfer para acceder a esas ubicaciones. Sin embargo, los subdesbordamientos de búfer son mucho menos comunes que los desbordamientos de búfer.

Aislamiento de la aplicación

Windows Vista introduce el Control de Integridad Obligatorio para establecer niveles de integridad para los procesos. Un proceso de baja integridad no puede acceder a los recursos de un proceso de mayor integridad. Esta característica se utiliza para garantizar el aislamiento de las aplicaciones, de modo que las aplicaciones con un nivel de integridad medio, como todas las aplicaciones que se ejecutan en el contexto de usuario estándar, no pueden conectarse a procesos del sistema que se ejecutan con un nivel de integridad alto, como las aplicaciones en modo administrador, pero sí pueden conectarse a procesos de menor integridad, como Windows Internet Explorer 7 u 8. Un proceso con privilegios inferiores no puede realizar una validación de identificador de ventana de un proceso con privilegios superiores, no puede enviar ni publicar mensajes a ventanas de aplicaciones con privilegios superiores, no puede usar ganchos de subprocesos para conectarse a un proceso con privilegios superiores, no puede usar ganchos de registro para supervisar un proceso con privilegios superiores y no puede realizar la inyección de DLL en un proceso con privilegios superiores.

Prevención de ejecución de datos

Windows Vista ofrece soporte completo para la función NX (No-Execute) de los procesadores modernos. [ 24 ] DEP se introdujo en Windows XP Service Pack 2 y Windows Server 2003 Service Pack 1. Esta función, presente como NX (EVP) en los procesadores AMD64 de AMD y como XD (EDB) en los procesadores de Intel , puede marcar ciertas partes de la memoria como si contuvieran datos en lugar de código ejecutable, lo que evita que los errores de desbordamiento den lugar a la ejecución de código arbitrario.

Si el procesador admite el bit NX, Windows Vista aplica automáticamente la prevención de ejecución de datos por hardware a todos los procesos para marcar ciertas páginas de memoria como segmentos de datos no ejecutables (como el montón y la pila). De esta forma, se impide que cualquier dato se interprete y ejecute como código. Esto evita que se inyecte código malicioso como datos y se ejecute posteriormente.

Si DEP está habilitado para todas las aplicaciones , los usuarios obtienen mayor resistencia contra las vulnerabilidades de día cero . Sin embargo, no todas las aplicaciones son compatibles con DEP y algunas generarán excepciones. Por lo tanto, DEP no se aplica a todas las aplicaciones de forma predeterminada en las versiones de 32 bits de Windows y solo se activa para los componentes críticos del sistema. No obstante, Windows Vista introduce controles de directiva NX adicionales que permiten a los desarrolladores de software habilitar la protección de hardware NX para su código, independientemente de la configuración de compatibilidad del sistema. Los desarrolladores pueden marcar sus aplicaciones como compatibles con NX durante la compilación, lo que permite que la protección se aplique cuando la aplicación se instala y ejecuta. Esto permite un mayor porcentaje de código protegido por NX en el ecosistema de software en plataformas de 32 bits, donde la directiva de compatibilidad del sistema predeterminada para NX está configurada para proteger solo los componentes del sistema operativo. Para las aplicaciones x86-64, la retrocompatibilidad no es un problema y, por lo tanto, DEP se aplica de forma predeterminada para todos los programas de 64 bits. Además, en las versiones x86-64 de Windows Vista solo se utiliza DEP aplicado al procesador para mayor seguridad.

Gestión de derechos digitales

Windows Vista ha introducido nuevas funciones de gestión de derechos digitales y protección de contenido para ayudar a los proveedores de contenido digital y a las empresas a proteger sus datos para que no sean copiados.

  • PUMA: El audio en modo de usuario protegido (PUMA) es la nueva pila de audio de audio en modo de usuario (UMA). Su objetivo es proporcionar un entorno para la reproducción de audio que restrinja la copia de audio con derechos de autor y limite las salidas de audio habilitadas a aquellas permitidas por el editor del contenido protegido. [ 25 ]
  • La gestión de protección de salida de la ruta de vídeo protegida (PVP-OPM) es una tecnología que impide la copia de flujos de vídeo digital protegidos o su visualización en dispositivos de vídeo que carecen de una protección de copia equivalente (normalmente HDCP ). Microsoft afirma que, sin estas restricciones, la industria del contenido podría impedir que los PC reproduzcan contenido protegido por derechos de autor al negarse a emitir claves de licencia para el cifrado utilizado por HD DVD, Blu-ray Disc u otros sistemas con protección de copia. [ 25 ]
  • La ruta de vídeo protegida con bus accesible para el usuario (PVP-UAB) es similar a PVP-OPM, con la diferencia de que aplica cifrado al contenido protegido a través del bus PCI Express .
  • El soporte para servicios de gestión de derechos (RMS, por sus siglas en inglés) es una tecnología que permitirá a las empresas aplicar restricciones similares a las de la gestión de derechos digitales (DRM) a los documentos corporativos, el correo electrónico y las intranets para protegerlos de ser copiados, impresos o incluso abiertos por personas no autorizadas.
  • Windows Vista introduce un Proceso Protegido [ 26 ] , que se diferencia de los procesos habituales en que otros procesos no pueden manipular su estado ni introducir subprocesos de otros procesos en él. Un Proceso Protegido ofrece un acceso mejorado a las funciones DRM de Windows Vista. Sin embargo, actualmente, solo las aplicaciones que utilizan la Ruta de Vídeo Protegida pueden crear Procesos Protegidos.

La inclusión de nuevas funciones de gestión de derechos digitales ha sido objeto de críticas a Windows Vista .

Refuerzo del servicio de Windows

El endurecimiento de servicios de Windows compartimenta los servicios de tal manera que, si un servicio se ve comprometido, no puede atacar fácilmente a otros servicios del sistema. Impide que los servicios de Windows realicen operaciones en sistemas de archivos, registro o redes [ 27 ] para las que no están diseñados, reduciendo así la superficie de ataque general del sistema y evitando la entrada de malware mediante la explotación de los servicios del sistema . Ahora, a los servicios se les asigna un identificador de seguridad (SID) por servicio , que permite controlar el acceso al servicio según el acceso especificado por el identificador de seguridad. Se puede asignar un SID por servicio durante la instalación del servicio a través de la API ChangeServiceConfig2 o mediante el SC.EXEcomando con el verbo sidtype . Los servicios también pueden usar listas de control de acceso (ACL) para impedir el acceso externo a recursos privados.

Los servicios en Windows Vista también se ejecutan en una cuenta con menos privilegios, como Servicio local o Servicio de red , en lugar de la cuenta del sistema . Las versiones anteriores de Windows ejecutaban los servicios del sistema en la misma sesión de inicio de sesión que el usuario que había iniciado sesión localmente (Sesión 0). En Windows Vista, la Sesión 0 ahora está reservada para estos servicios, y todos los inicios de sesión interactivos se realizan en otras sesiones. [ 28 ] Esto tiene como objetivo ayudar a mitigar una clase de exploits del sistema de paso de mensajes de Windows, conocidos como ataques Shatter . El proceso que aloja un servicio solo tiene los privilegios especificados en el valor del registro RequiredPrivileges en HKLM\System\CurrentControlSet\Services .

Los servicios también necesitan permisos de escritura explícitos para modificar los recursos, de forma individual para cada servicio. Mediante un token de acceso con restricciones de escritura , solo se otorga acceso de escritura a los recursos que un servicio debe modificar, por lo que cualquier intento de modificar otro recurso falla. Los servicios también cuentan con una política de firewall preconfigurada, que les otorga únicamente los privilegios necesarios para su correcto funcionamiento. Los proveedores de software independientes también pueden utilizar el endurecimiento de servicios de Windows para proteger sus propios servicios. Windows Vista también refuerza las canalizaciones con nombre utilizadas por los servidores RPC para evitar que otros procesos puedan interceptarlas.

Autenticación e inicio de sesión

La identificación y autenticación gráfica ( GINA ), utilizada para la autenticación segura y el inicio de sesión interactivo, ha sido reemplazada por los proveedores de credenciales . Combinados con el hardware compatible, los proveedores de credenciales pueden extender el sistema operativo para permitir a los usuarios iniciar sesión mediante dispositivos biométricos (huella dactilar, retina o reconocimiento de voz), contraseñas, PIN y certificados de tarjetas inteligentes , o cualquier paquete y esquema de autenticación personalizado que los desarrolladores externos deseen crear. La autenticación con tarjeta inteligente es flexible, ya que los requisitos de certificado son menos estrictos. Las empresas pueden desarrollar, implementar y, opcionalmente, aplicar mecanismos de autenticación personalizados para todos los usuarios del dominio. Los proveedores de credenciales pueden diseñarse para admitir el inicio de sesión único (SSO), autenticando a los usuarios en un punto de acceso de red seguro (aprovechando RADIUS y otras tecnologías), así como el inicio de sesión en máquinas. Los proveedores de credenciales también están diseñados para admitir la recopilación de credenciales específicas de la aplicación y pueden utilizarse para la autenticación en recursos de red, la unión de máquinas a un dominio o para proporcionar el consentimiento del administrador para el Control de cuentas de usuario . La autenticación también es compatible mediante IPv6 o servicios web . El nuevo proveedor de servicios de seguridad, CredSSP, está disponible a través de la interfaz del proveedor de soporte de seguridad (SSP ) y permite que una aplicación delegue las credenciales del usuario desde el cliente (mediante el SSP del lado del cliente) al servidor de destino (a través del SSP del lado del servidor). Los servicios de terminal también utilizan CredSSP para proporcionar inicio de sesión único .

Windows Vista puede autenticar cuentas de usuario mediante tarjetas inteligentes o una combinación de contraseñas y tarjetas inteligentes ( autenticación de dos factores ). También puede usar tarjetas inteligentes para almacenar claves EFS . Esto garantiza que los archivos cifrados solo sean accesibles mientras la tarjeta inteligente esté físicamente disponible. Si se utilizan tarjetas inteligentes para iniciar sesión, EFS funciona en modo de inicio de sesión único , donde usa la tarjeta inteligente de inicio de sesión para cifrar archivos sin solicitar el PIN.

La función de cambio rápido de usuario, que antes estaba limitada a los equipos de grupos de trabajo en Windows XP, ahora también se puede habilitar para los equipos unidos a un dominio, a partir de Windows Vista. Windows Vista también incluye compatibilidad con la autenticación para los controladores de dominio de solo lectura introducidos en Windows Server 2008 .

Criptografía

Windows Vista incluye una actualización de la API criptográfica conocida como API de Criptografía de Próxima Generación (CNG). La API CNG es una API en modo usuario y en modo kernel que incluye compatibilidad con criptografía de curva elíptica (ECC) y varios algoritmos más recientes que forman parte de la Suite B de la Agencia de Seguridad Nacional (NSA) . Es extensible y permite integrar API criptográficas personalizadas en el entorno de ejecución de CNG. Además, se integra con el subsistema de tarjetas inteligentes mediante un módulo Base CSP que implementa todas las funciones criptográficas estándar que necesitan los desarrolladores y fabricantes de tarjetas inteligentes, evitando así la necesidad de escribir CSP complejos. La autoridad de certificación de Microsoft puede emitir certificados ECC y el cliente de certificados puede registrar y validar certificados basados ​​en ECC y SHA-2.

Las mejoras en la revocación incluyen soporte nativo para el Protocolo de estado de certificados en línea (OCSP), que proporciona comprobación de validez de certificados en tiempo real, precarga de CRL y diagnósticos CAPI2. La inscripción de certificados se basa en un asistente, permite a los usuarios introducir datos durante la inscripción y proporciona información clara sobre inscripciones fallidas y certificados caducados. CertEnroll, una nueva API de inscripción basada en COM, reemplaza la biblioteca XEnroll para una mayor flexibilidad de programación. Las capacidades de itinerancia de credenciales replican los pares de claves, certificados y credenciales de Active Directory almacenados en nombres de usuario y contraseñas dentro de la red.

Protección de acceso a la red

Windows Vista introduce la Protección de Acceso a la Red (NAP), que garantiza que los equipos que se conectan o se comunican con una red cumplan con el nivel de seguridad del sistema requerido , según lo establecido por el administrador de la red. Dependiendo de la política definida por el administrador, los equipos que no cumplan con los requisitos recibirán una advertencia y se les otorgará acceso, se les permitirá el acceso a recursos de red limitados o se les denegará el acceso por completo. Opcionalmente, NAP también puede proporcionar actualizaciones de software a un equipo que no cumpla con los requisitos para que se actualice al nivel necesario para acceder a la red, mediante un servidor de corrección . Un cliente que cumple con los requisitos recibe un certificado de seguridad , que luego utiliza para acceder a los recursos protegidos de la red.

Un servidor de directivas de red (NDS ) con Windows Server 2008 actúa como servidor de directivas de estado, y los clientes deben usar Windows XP SP3 o posterior. Un servidor VPN , un servidor RADIUS o un servidor DHCP también pueden funcionar como servidor de directivas de estado.

  • Las interfaces para la seguridad TCP/IP (filtrado del tráfico del host local), el gancho del firewall, el gancho del filtro y el almacenamiento de la información de filtrado de paquetes se han reemplazado por un nuevo marco conocido como Plataforma de Filtrado de Windows (WFP). WFP proporciona capacidades de filtrado en todas las capas de la pila de protocolos TCP/IP. WFP está integrado en la pila y facilita a los desarrolladores la creación de controladores, servicios y aplicaciones que deben filtrar, analizar o modificar el tráfico TCP/IP.
  • Para brindar mayor seguridad al transferir datos a través de una red, Windows Vista ofrece mejoras en los algoritmos criptográficos utilizados para ofuscar datos. La compatibilidad con los algoritmos Diffie-Hellman (DH) de curva elíptica de 256 y 384 bits, así como con el Estándar de Cifrado Avanzado (AES) de 128, 192 y 256 bits, está incluida en la propia pila de red y en el protocolo Kerberos y los mensajes GSS . La compatibilidad directa con conexiones SSL y TLS en la nueva API de Winsock permite que las aplicaciones de sockets controlen directamente la seguridad de su tráfico a través de una red (como proporcionar políticas y requisitos de seguridad para el tráfico, consultar la configuración de seguridad) en lugar de tener que agregar código adicional para admitir una conexión segura. Los equipos que ejecutan Windows Vista pueden formar parte de redes lógicamente aisladas dentro de un dominio de Active Directory . Solo los equipos que se encuentren en la misma partición de red lógica podrán acceder a los recursos del dominio. Aunque otros sistemas se encuentren físicamente en la misma red, a menos que estén en la misma partición lógica, no podrán acceder a los recursos particionados. Un sistema puede formar parte de varias particiones de red. El protocolo Schannel SSP incluye nuevos conjuntos de cifrado compatibles con la criptografía de curva elíptica , lo que permite negociar conjuntos de cifrado ECC como parte del protocolo de enlace TLS estándar. La interfaz Schannel es modular, lo que permite utilizar combinaciones avanzadas de conjuntos de cifrado para ofrecer un mayor nivel de funcionalidad.
  • IPsec ahora está completamente integrado con el Firewall de Windows y ofrece una configuración simplificada y una autenticación mejorada. IPsec admite IPv6, incluyendo compatibilidad con el intercambio de claves de Internet (IKE), AuthIP y cifrado de datos, protección de cliente a controlador de dominio , integración con la protección de acceso a la red y compatibilidad con el marco de diagnóstico de red. Para aumentar la seguridad y la facilidad de implementación de las VPN IPsec , Windows Vista incluye AuthIP , que extiende el protocolo criptográfico IKE para agregar características como la autenticación con múltiples credenciales, la negociación de métodos alternativos y la autenticación asimétrica. [ 29 ]
  • La seguridad de las redes inalámbricas está mejorando gracias a una mayor compatibilidad con estándares inalámbricos más recientes como 802.11i ( WPA2 ). EAP Transport Layer Security (EAP-TLS) es el modo de autenticación predeterminado. Las conexiones se realizan al nivel de conexión más seguro compatible con el punto de acceso inalámbrico. WPA2 se puede usar incluso en modo ad hoc. Windows Vista mejora la seguridad al unirse a un dominio a través de una red inalámbrica. Puede usar el inicio de sesión único para usar las mismas credenciales para unirse a una red inalámbrica y al dominio alojado en la red. [ 30 ] En este caso, se usa el mismo servidor RADIUS tanto para la autenticación PEAP para unirse a la red como para la autenticación MS-CHAP v2 para iniciar sesión en el dominio. También se puede crear un perfil inalámbrico de arranque en el cliente inalámbrico, que primero autentica el equipo en la red inalámbrica y se une a ella. En esta etapa, la máquina aún no tiene acceso a los recursos del dominio. La máquina ejecutará un script, almacenado en el sistema o en una unidad USB, que la autentica en el dominio. La autenticación se puede realizar mediante la combinación de nombre de usuario y contraseña o mediante certificados de seguridad de un proveedor de infraestructura de clave pública (PKI), como VeriSign .
  • Windows Vista también incluye un marco de host de protocolo de autenticación extensible (EAPHost) que proporciona extensibilidad para métodos de autenticación para tecnologías de acceso a redes protegidas de uso común, como 802.1X y PPP. [ 31 ] Permite a los proveedores de redes desarrollar e instalar fácilmente nuevos métodos de autenticación conocidos como métodos EAP.
  • Windows Vista admite el uso de PEAP con PPTP . Los mecanismos de autenticación compatibles son PEAPv0/EAP-MSCHAPv2 (contraseñas) y PEAP-TLS (tarjetas inteligentes y certificados).
  • El Service Pack 1 de Windows Vista incluye el Protocolo de Túnel de Socket Seguro (SSP) , un nuevo protocolo VPN propietario de Microsoft que proporciona un mecanismo para transportar tráfico del Protocolo Punto a Punto (PPP) (incluido el tráfico IPv6 ) a través de un canal SSL .

características específicas de x86-64

  • Las versiones de 64 bits de Windows Vista implementan la Prevención de Ejecución de Datos (DEP) basada en hardware, sin emulación de software de respaldo. Esto garantiza que no se utilice la DEP implementada por software, menos eficaz (que solo gestiona excepciones de forma segura y no está relacionada con el bit NX). Además, la DEP se aplica de forma predeterminada a todas las aplicaciones y servicios de 64 bits en las versiones x86-64 y a las aplicaciones de 32 bits que la activan. En cambio, en las versiones de 32 bits, la DEP implementada por software es una opción disponible y, de forma predeterminada, solo está habilitada para los componentes esenciales del sistema.
  • Una versión mejorada de Kernel Patch Protection , también conocida como PatchGuard , impide que el software de terceros, incluidos los controladores en modo kernel, modifique el kernel o cualquier estructura de datos utilizada por este; si se detecta alguna modificación, el sistema se apaga. Esto mitiga una táctica común utilizada por los rootkits para ocultarse de las aplicaciones en modo usuario. [ 32 ] PatchGuard se introdujo por primera vez en la edición x64 de Windows Server 2003 Service Pack 1 y se incluyó en la edición x64 de Windows XP Professional.
  • Los controladores en modo kernel de las versiones de 64 bits de Windows Vista deben estar firmados digitalmente; ni siquiera los administradores podrán instalar controladores en modo kernel sin firmar. [ 33 ] Existe una opción de arranque para deshabilitar esta comprobación durante una única sesión de Windows. Los controladores en modo usuario de 64 bits no requieren firma digital.
  • La integridad del código verifica la suma de comprobación del código firmado. Antes de cargar los binarios del sistema, se comprueba su integridad con la suma de comprobación para asegurar que no se hayan modificado. Los binarios se verifican consultando sus firmas en los catálogos del sistema. El cargador de arranque de Windows Vista comprueba la integridad del núcleo, la capa de abstracción de hardware (HAL) y los controladores de arranque. Además del espacio de memoria del núcleo, la integridad del código verifica los binarios cargados en un proceso protegido y las bibliotecas dinámicas instaladas por el sistema que implementan funciones criptográficas básicas.

Otras características y cambios

Se han introducido una serie de cambios específicos en materia de seguridad y fiabilidad:

  • Se utiliza un cifrado más robusto para almacenar secretos LSA (registros de dominio en caché, contraseñas, claves de cifrado EFS, política de seguridad local, auditoría, etc.) [ 34 ].
  • Compatibilidad con el estándar de autenticación IEEE 1667 para unidades flash USB con una revisión para Windows Vista Service Pack 2. [ 35 ]
  • El SSP de Kerberos se ha actualizado para admitir el cifrado AES . [ 36 ] El SSP de SChannel también cuenta con un cifrado AES más robusto y compatibilidad con ECC . [ 37 ]
  • Las directivas de restricción de software introducidas en Windows XP se han mejorado en Windows Vista. [ 38 ] El nivel de seguridad de usuario básico se muestra de forma predeterminada en lugar de estar oculto. El algoritmo de regla hash predeterminado se ha actualizado de MD5 al más robusto SHA256 . Ahora se pueden habilitar las reglas de certificado a través del cuadro de diálogo Propiedades de aplicación desde la extensión del complemento Directivas de restricción de software.
  • La configuración adicional de EFS permite configurar cuándo se actualizan las políticas de cifrado, si los archivos movidos a carpetas cifradas se cifran, el cifrado de archivos de caché de Archivos sin conexión y si los elementos cifrados pueden ser indexados por la Búsqueda de Windows .
  • La función de nombres de usuario y contraseñas almacenados (Administrador de credenciales) incluye un nuevo asistente para realizar copias de seguridad de los nombres de usuario y las contraseñas en un archivo y restaurarlos en sistemas que ejecutan Windows Vista o sistemas operativos posteriores.
  • Una nueva configuración de directiva en la Directiva de grupo permite visualizar la fecha y hora del último inicio de sesión interactivo correcto, así como el número de intentos de inicio de sesión fallidos desde el último inicio de sesión correcto con el mismo nombre de usuario. Esto permitirá al usuario determinar si su cuenta se utilizó sin su conocimiento. La directiva se puede habilitar tanto para usuarios locales como para equipos unidos a un dominio funcional.
  • La Protección de recursos de Windows evita cambios potencialmente dañinos en la configuración del sistema, [ 39 ] al impedir que cualquier proceso que no sea el Instalador de Windows modifique los archivos y la configuración del sistema . Además, se bloquean los cambios en el registro realizados por software no autorizado.
  • Internet Explorer en modo protegido: Internet Explorer 7 y versiones posteriores introducen varios cambios de seguridad, como filtro antiphishing, activación de ActiveX , protección de manejo de URL, protección contra ataques de secuencias de comandos entre dominios y suplantación de la barra de estado. Se ejecutan como un proceso de baja integridad en Windows Vista, solo pueden escribir en la carpeta Archivos temporales de Internet y no pueden obtener acceso de escritura a archivos y claves de registro en el perfil de un usuario, protegiéndolo del contenido malicioso y las vulnerabilidades de seguridad, incluso en los controles ActiveX . Además, Internet Explorer 7 y versiones posteriores utilizan la API de protección de datos ( DPAPI ) , más segura, para almacenar sus credenciales, como contraseñas, en lugar del almacenamiento protegido (PStore), menos seguro .
  • Integración de la función de detección de ubicación de red con el Firewall de Windows. Todas las redes recién conectadas se configuran por defecto como "Ubicación pública", lo que restringe los puertos y servicios que escuchan. Si una red se marca como de confianza, Windows recuerda esa configuración para las futuras conexiones a dicha red.
  • El marco de controladores en modo de usuario impide que los controladores accedan directamente al kernel, sino que lo hacen a través de una API dedicada. Esta nueva característica es importante porque la mayoría de los fallos del sistema se deben a controladores de dispositivos de terceros instalados incorrectamente. [ 40 ]
  • El Centro de seguridad de Windows se ha actualizado para detectar e informar sobre la presencia de software antimalware, así como para supervisar y restaurar varias configuraciones de seguridad de Internet Explorer y el Control de cuentas de usuario. Para el software antivirus que se integra con el Centro de seguridad , ofrece la solución para corregir cualquier problema en su propia interfaz de usuario. Además, se han añadido algunas llamadas a la API de Windows para que las aplicaciones puedan recuperar el estado general de salud del Centro de seguridad de Windows y recibir notificaciones cuando este cambie.
  • El almacenamiento protegido (PStore) ha quedado obsoleto y, por lo tanto, es de solo lectura en Windows Vista. Microsoft recomienda usar DPAPI para agregar nuevos elementos de datos de PStore o administrar los existentes. [ 41 ] Internet Explorer 7 y versiones posteriores también usan DPAPI en lugar de PStore para almacenar sus credenciales.
  • La cuenta de administrador integrada está deshabilitada de forma predeterminada en una instalación limpia de Windows Vista. Tampoco se puede acceder a ella desde el modo seguro mientras exista al menos una cuenta de administrador local adicional.
  • Windows Vista prohíbe explícitamente formatear la partición que contiene la instalación actual de Windows ( No puede formatear este volumen. Contiene la versión de Windows que está utilizando. Formatear este volumen podría provocar que su equipo deje de funcionar ). [ 42 ]

Véase también

Referencias

  1. Lipner, Steve; Howard, Michael (marzo de 2005). "El ciclo de vida del desarrollo de seguridad informática confiable" . Microsoft Developer Network . Microsoft . Archivado del original el 20 de marzo de 2005. Recuperado el 3 de agosto de 2023 .
  2. "Acerca del ciclo de vida de desarrollo de seguridad de Microsoft" . Microsoft . 2020. Archivado del original el 11 de junio de 2020. Consultado el 3 de agosto de 2023 .
  3. Ricadela, Aaron (14 de febrero de 2006). "Gates dice que la seguridad es la prioridad número uno para Vista" . InformationWeek . Informa . Archivado del original el 3 de octubre de 2023. Recuperado el 23 de abril de 2026. Si observamos nuestra inversión en la próxima versión de Windows, la seguridad destacaría como aquello en lo que más tiempo hemos invertido. Microsoft tiene una gran responsabilidad en este sentido.
  4. Thurrott, Paul (27 de enero de 2006). "Jim Allchin habla sobre Windows Vista" . SuperSite para Windows . Penton . Archivado del original el 3 de febrero de 2006. Recuperado el 23 de abril de 2026. Entonces , ¿por qué Jim Allchin cree que Windows Vista va a ser importante? "La seguridad y la protección generalizadas son realmente el mensaje principal", dijo.
  5. 1 2 3 Riley, Steve (2006). "WCI 442: Tecnologías de integridad del sistema Windows Vista" (PDF) . Microsoft . Archivado del original (PDF) el 3 de febrero de 2013. Recuperado el 3 de agosto de 2023 .
  6. "No puede seleccionar la opción Actualizar cuando intenta instalar Windows Vista y recibe el siguiente mensaje: 'La actualización se ha deshabilitado'"." . Cómo hacerlo . Microsoft . Archivado del original el 13 de septiembre de 2016 . Recuperado el 26 de abril de 2016 . Windows Vista requiere que la partición del disco duro (volumen de disco) en la que está instalando Vista esté formateada utilizando el sistema de archivos NTFS.
  7. "Acerca de la protección de recursos de Windows" . Microsoft . Consultado el 23 de abril de 2026 .
  8. Johansson, Jesper (junio de 2007). "Las nuevas ACL mejoran la seguridad en Windows Vista" . Microsoft TechNet . Microsoft . Archivado del original el 30 de enero de 2009. Consultado el 3 de marzo de 2026 .
  9. "Firmas digitales para módulos del núcleo en sistemas que ejecutan Windows Vista" . Microsoft . 25 de julio de 2007. Archivado del original (DOC) el 30 de diciembre de 2008. Consultado el 23 de abril de 2026 .
  10. "Protección del contenido de salida y Windows Vista" . Microsoft . 27 de abril de 2005. Archivado del original (DOC) el 12 de agosto de 2005. Consultado el 22 de julio de 2023 .
  11. "Firma de código para componentes multimedia protegidos en Windows Vista" . Microsoft . 25 de agosto de 2006. Archivado del original (DOC) el 24 de enero de 2009. Consultado el 31 de marzo de 2026 .
  12. "Procesos protegidos" . Microsoft . 27 de noviembre de 2006. Archivado del original (DOC) el 24 de enero de 2009. Consultado el 31 de marzo de 2026 .
  13. Charles (5 de marzo de 2007). "UAC - Qué. Cómo. Por qué" (vídeo) . Consultado el 23 de marzo de 2007 .
  14. "Guía paso a paso para el cifrado de unidades BitLocker en Windows Vista Beta 2" . Microsoft TechNet. 2005. Consultado el 13 de abril de 2006 .
  15. Microsoft (26 de agosto de 2015). «Cambio en el comportamiento del comando format en Windows Vista y versiones posteriores» . Archivado del original el 13 de septiembre de 2015.
  16. Humphries, Russ (11 de octubre de 2006). "Cifrado de unidades BitLocker™ y saneamiento de discos" . TechNet . Microsoft . Archivado del original el 29 de octubre de 2006. Consultado el 30 de abril de 2026 .
  17. "Guía paso a paso para la administración del módulo de plataforma segura de Windows" . TechNet . Microsoft . Consultado el 18 de noviembre de 2014 .
  18. "Clase Win32_Tpm" . MSDN . Microsoft . Consultado el 18 de noviembre de 2014 .
  19. "Servicios base de TPM" . MSDN . Microsoft . Consultado el 18 de noviembre de 2014 .
  20. El número de enero de 2006 de The Cable Guy trata con mayor detalle las nuevas funciones e interfaces del Firewall de Windows.
  21. "Guía paso a paso para controlar la instalación de dispositivos mediante directivas de grupo" . MSDN . Microsoft . 11 de mayo de 2010.
  22. "Administración de restricciones de hardware mediante directivas de grupo" . Revista TechNet . Microsoft . 8 de septiembre de 2016.
  23. Howard, Michael (26 de mayo de 2006). "Aleatorización del diseño del espacio de direcciones en Windows Vista" . MSDN . Microsoft . Archivado del original el 29 de mayo de 2006. Consultado el 20 de marzo de 2023 .
  24. "Mejoras de seguridad en Windows Vista" . Archivado del original el 11 de abril de 2007. Consultado el 10 de abril de 2007 .
  25. 1 2 "Protección del contenido de salida y Windows Vista" . WHDC . Microsoft. 27 de abril de 2005. Archivado del original el 6 de agosto de 2005. Recuperado el 30 de abril de 2006 .
  26. Procesos protegidos en Windows Vista
  27. "Mejoras de seguridad y protección de datos de Windows Vista: Refuerzo del servicio de Windows" . TechNet . Microsoft. 1 de junio de 2005. Consultado el 21 de mayo de 2006 .
  28. El artículo "Impacto del aislamiento de sesión 0 en servicios y controladores en Windows Vista" trata sobre los cambios en el aislamiento de sesiones de Windows Vista.
  29. AuthIP en Windows Vista
  30. El técnico de cable: Inicio de sesión único inalámbrico
  31. EAPHost en Windows
  32. Field, Scott (11 de agosto de 2006). "Introducción a la protección de parches del kernel" . Blog de seguridad de Windows Vista . Blogs de MSDN . Consultado el 12 de agosto de 2006 .
  33. "Firmas digitales para módulos del kernel en sistemas basados ​​en x64 que ejecutan Windows Vista" . WHDC . Microsoft. 19 de mayo de 2006. Archivado del original el 12 de abril de 2006. Consultado el 19 de mayo de 2006 .
  34. Secretos LSA de Windows
  35. Hay disponible una actualización que habilita la compatibilidad con dispositivos de almacenamiento mejorado en Windows Vista y en Windows Server 2008.
  36. Mejoras de Kerberos en Windows Vista: MSDN
  37. Mejoras criptográficas TLS/SSL en Windows Vista
  38. Uso de políticas de restricción de software para protegerse contra software no autorizado
  39. Funciones de administración de Windows Vista
  40. CNET.com (2007). "Reseña de Windows Vista Ultimate" . Consultado el 31 de enero de 2007 .
  41. "Desuso de SPAP (PStore)" . Archivado del original el 21/04/2008 . Consultado el 17/04/2007 .
  42. Zheng, Long (22 de marzo de 2007). "El día que murió la broma del "formato C:" . istartedsomething . Recuperado el 27 de abril de 2026 .