- Implementación de estrategias de monitorización mediante el Visor de Eventos y directivas de grupo avanzadas.
- Control exhaustivo de accesos a objetos, gestión de identidades y validación de credenciales en entornos locales y de dominio.
- Configuración de herramientas de detección automatizada y manual para prevenir vulnerabilidades de seguridad.
Mantener un sistema operativo blindado no es tarea sencilla, y en el caso de Windows 11, la clave reside en saber exactamente qué está pasando bajo el capó. La auditoría de seguridad no es más que ponerle un «ojo crítico» al sistema para que nos avise cada vez que alguien intente hacer algo que no debería, permitiéndonos detectar intrusiones o errores de configuración antes de que se conviertan en un quebradero de cabeza.
Si te manejas en entornos domésticos o gestionas una red empresarial con controladores de dominio, es fundamental dominar las herramientas de registro. Desde el uso de directivas de grupo (GPO) hasta la configuración de sensores avanzados, el objetivo es dejar una huella imborrable de cada acción relevante en el equipo, facilitando así cualquier análisis forense o revisión de cumplimiento normativo.
Control de Identidades con Defender for Identity
Para quienes operan en entornos corporativos, Microsoft ofrece una solución potente para vigilar los controladores de dominio y servidores de AD FS o AD CS. La idea es configurar la auditoría de eventos de Windows para que el sensor de Defender for Identity pueda analizar los registros y lanzar alertas si detecta algo sospechoso. Lo mejor de todo es que existe una opción de auditoría automática que se activa desde el portal de Microsoft Defender, en la sección de Identidades y Características Avanzadas, la cual se encarga de tapar los huecos de configuración sin que tengas que mover un dedo manualmente cada 24 horas.
Cuando este sistema automático está al mando, se encarga de gestionar la lista de control de acceso del sistema (SACL) en el objeto raíz del dominio y configura la auditoría NTLM mediante el registro de registro. Además, vigila los objetos de dominio y la configuración de AD FS, asegurando que cualquier cambio en la infraestructura quede registrado. Si prefieres el camino manual o usas sensores independientes, puedes apoyarte en un script de PowerShell ejecutando el comando New-MDIConfigurationReport, que te generará un informe detallado en HTML sobre qué ajustes te faltan por tocar.

Eventos Críticos que debes Monitorizar
No tiene sentido registrarlo todo porque llenarías el sistema en un abrir y cerrar de ojos. Lo inteligente es centrarse en identificadores de eventos (Event ID) específicos. Por ejemplo, en servidores de AD FS, es vital vigilar el evento 1202 (validación de credenciales) y el 4624 (inicio de sesión correcto). Si hablamos de AD CS, debemos tener a la lupa en el evento 4882, que nos avisa cuando los permisos de seguridad de los certificados han sido alterados.
En los controladores de dominio, hay una lista de eventos que son «pan comito» para cualquier equipo: el 4728 y 4729 para saber quién entra o sale de los grupos de seguridad, o el 7045 cuando se instala un nuevo servicio en el sistema, algo que suele ser señal de malware para persistir en la máquina. También es fundamental rastrear el evento 5136, que registra cualquier modificación en los objetos del servicio de directorio.

Configuración Manual de la Auditoría Avanzada
Si no quieres depender de la automatización, puedes entrar en el Editor de Administración de directivas de grupo. Navegando por Configuración del equipo, Directivas y Configuración de seguridad, llegamos a la configuración avanzada de directiva de auditoría. Aquí es donde se activan la auditoría de éxito y error para categorías como validación de credenciales y administración de cuentas de usuario.
Para que los cambios surtan efecto inmediato, ejecuta el comando gpupdate en una terminal con privilegios. Para verificar los ajustes, usa auditpol.exe /get /category:* para listar todas las directivas de auditoría y confirmar que estén correctas.

Blindaje de Carpetas y Objetos Específicos
A veces no necesitamos auditar todo el sistema, sino solo una carpeta con archivos confidenciales. Para lograrlo, primero se debe habilitar la auditoría de acceso a objetos. Puedes hacerlo con el comando PowerShell auditpol /set /subcategory:"Object Access" /success:enable /failure:enable, o desde la GUI en Propiedades → Seguridad → Configuración avanzada.
Dentro de la pestaña Auditoría, añade una entrada para el grupo «Todos» y selecciona las acciones a rastrear, como lectura o escritura de datos. Así cualquier intento de acceso a esos archivos quedará registrado en el Visor de Eventos. Para filtrar los registros, usa Get-WinEvent.
Gestión de Logs y Mantenimiento del Sistema
Es común que el registro de seguridad crezca sin control. Se recomienda limitar el tamaño del log desde eventvwr.msc y configurar la sobrescritura automática cuando se llene, para no detener el servicio. Además, en Microsoft 365, verifica que la auditoría unificada esté activa con Get-AdminAuditLogConfig. Recuerda que los datos pueden conservarse hasta 180 días según la licencia.
Auditoría de IPsec y Seguridad de Red
Windows permite auditar el tráfico de red mediante IPsec y WFP para detectar ataques DoS o suplantación de identidad. Eventos como el descarte de paquetes por errores de integridad son señales de manipulación. Configura la auditoría de modo principal y rápido para monitorear las asociaciones de seguridad. Errores de negociación IPsec podrían indicar problemas de hardware o intentos de intrusión. Todo se maneja desde las directivas de seguridad local, garantizando que el firewall y el cifrado trabajen en armonía.
Redactor apasionado del mundo de los bytes y la tecnología en general. Me encanta compartir mis conocimientos a través de la escritura, y eso es lo que haré en este blog, mostrarte todo lo más interesante sobre gadgets, software, hardware, tendencias tecnológicas, y más. Mi objetivo es ayudarte a navegar por el mundo digital de forma sencilla y entretenida.