Control de Permisos de Escritorio Remoto: 7 Consejos Clave

Escritorio remoto es, sin duda, la forma mas directa de conectarte a un PC al que no puedes acceder fisicamente. Pero esa misma facilidad convierte estos dispositivos en un objetivo atractivo para hackers o para personas que simplemente quieren aprovechar permisos que no deberian tener. Cuando trabajas con configuraciones de directiva de grupo en entornos corporativos, el grupo de Usuarios de Escritorio Remoto es quien decide quien entra y quien no. El problema es que esto solo funciona si alguien se encarga de mantenerlo al dia, y hay un detalle mas que debes tener en cuenta. A continuacion te explico como mantener bajo control los permisos de los usuarios de escritorio remoto sin complicarle la vida a quienes realmente necesitan acceder al equipo.

Consejo 1 – Identifica que cuentas ya tienen permisos de Usuarios de Escritorio Remoto

Ademas de los miembros del grupo de Usuarios de Escritorio Remoto, las cuentas con derechos de administrador obtienen un «pase libre» al sistema. No necesitan aparecer en el grupo y lo mas probable es que no figuren, asi que debes revisar esas cuentas por separado.

Paso 1. Presiona «Win + R», escribe «lusrmgr.msc» y pulsa «Enter».

Consejos Para Mantener El Control De Los Permisos De Usuarios De Escritorio Remoto 1
Control de Permisos de Escritorio Remoto: 7 Consejos Clave 3

Paso 2. Despliega «Grupos» y haz doble clic en «Usuarios de Escritorio Remoto» para ver la lista actual de miembros.

Paso 3. Accede al grupo «Administrators» en la misma pantalla y compara los miembros con los del grupo de Usuarios de Escritorio Remoto.

Paso 4. Si necesitas hacer esta comprobacion en varios equipos a la vez, puedes ejecutar el comando «Get-LocalGroupMember -Group ‘Remote Desktop Users'» desde una ventana de PowerShell con privilegios de administrador.

Consejo 2 – Crea un grupo para usuarios de control remoto en vez de agregar cuentas individuales

Agregar personas una por una al grupo de Usuarios de Escritorio Remoto puede ser un proceso tedioso y corre el riesgo de que se te pase alguien por descuido. Una alternativa mucho mas practica es añadir un dominio o un grupo de seguridad completo vinculado a un puesto de trabajo, y luego asignar las cuentas desde ahi.

Paso 1. Abre la ventana del Terminal como administrador (haz clic derecho sobre «Inicio» para encontrar la opcion).

Paso 2. Ejecuta «Add-LocalGroupMember -Group ‘Remote Desktop Users’ -Member ‘DOMAIN\Helpdesk-Tier1′» sustituyendo por el nombre de tu propio grupo.

Paso 3. Para revocar el acceso, utiliza «Remove-LocalGroupMember» con los mismos parametros.

Si prefieres usar el Símbolo del sistema, los equivalentes son «net localgroup «Remote Desktop Users» username /add» para agregar y cambiar «add» por «/delete» para eliminar el acceso.

Consejo 3 – Revisa la membresia de forma periodica

Para cada cuenta en las listas que utilices, confirma que la persona que la usa o tiene asignada sigue empleada en el rol que aparece en la vista de directiva de grupo. Elimina a quien haya cambiado de equipo o haya abandonado la empresa, y marca las cuentas compartidas o de servicio, las de contratistas y cualquier entrada que nadie pueda justificar para que reciban una revision independiente.

Consejo 4 – Usa el derecho de denegacion cuando necesites un bloqueo total

Retirar a alguien del grupo de Usuarios de Escritorio Remoto no servira de nada si esa persona tambien es administrador local. En esos casos necesitas bloquear su acceso de forma completa.

Paso 1. Presiona «Win + R» para abrir la utilidad Ejecutar, escribe «secpol.msc» y pulsa «Enter».

Paso 2. Navega hasta «Directivas locales» y luego hasta «Asignacion de derechos de usuario».

Paso 3. Accede a la seccion «Permitir el inicio de sesion a traves de Servicios de Escritorio Remoto» para comprobar exactamente que cuentas y grupos tienen acceso a escritorios remotos.

Paso 4. En la categoria «Denegar el inicio de sesion a traves de Servicios de Escritorio Remoto», anade las cuentas que no deberian conectarse de forma remota.

Este es tambien el lugar donde debes mirar cuando un usuario recibe un mensaje de «Acceso denegado» estando dentro del grupo.

Consejo 5 – Gestiona la membresia de los grupos con Intune

Intune te ofrece un control mucho mas amplio y detallado, lo cual resulta ideal si tienes decenas de dispositivos que gestionar y supervisar simultaneamente.

Paso 1. En el centro de administracion de Intune, ve a «Seguridad de endpoints», luego a «Proteccion de cuentas» y haz clic en «Crear directiva».

Paso 2. Selecciona «Windows» como plataforma y «Membresia en grupo de usuarios local» como tipo de perfil, despues pulsa «Crear».

Paso 3. Asigna un nombre a la directiva. En los ajustes de configuracion, elige «Usuarios de Escritorio Remoto» como el grupo local.

Paso 4. Anade los usuarios o grupos, configura las etiquetas de ambito que necesites y asigna la directiva al grupo de dispositivos correcto.

La directiva puede tardar hasta 60 minutos en aplicarse, asi que ten un poco de paciencia y verifica si se ha activado.

Consejo 6 – Configura directivas de bloqueo y de sesiones inactivas

Estos dos ajustes reducen significativamente la probabilidad de que alguien deje accidentalmente una sesion remota abierta y a disposicion de quien pase por delante del monitor o de otra forma de acceso remoto.

Paso 1. Abre «secpol.msc», ve a «Directivas de cuenta» y luego a «Directiva de bloqueo de cuenta».

Paso 2. Establece un umbral de bloqueo para intentos de inicio de sesion fallidos. Microsoft recomienda alrededor de 10 intentos, pero tu decides cual es el limite de tolerancia que se adapta a tu entorno.

Paso 3. En la Directiva de grupo, navega hasta la siguiente ruta:

Configuracion del equipo > Plantillas administrativas > Componentes de Windows > Servicios de Escritorio Remoto > Host de sesiones de Escritorio Remoto > Limites de tiempo de sesion.

Paso 4. Configura un limite de tiempo para sesiones desconectadas e inactivas. Puede ser el minimo que consideres necesario, solo asegurate de que no interfiera accidentalmente con el trabajo si el PC se usa para tareas pesadas de procesamiento que no requieren intervencion del usuario.

Consejo 7 – Vigila los eventos de inicio de sesion

Consejo 7 – Revisa los Eventos de Inicio de Sesion

El registro de Seguridad te muestra exactamente quien esta accediendo al equipo en cada momento.

Paso 1. Abre el Visor de Eventos y dirígete a «Registros de Windows», posteriormente selecciona «Seguridad.»

Paso 2. Activa el filtro de busqueda y localiza los eventos con el ID 4624 (inicio de sesion exitoso). Presta especial atencion a las entradas con «tipo de inicio de sesion 10», que corresponden a sesiones de acceso remoto.

Consejos Para Mantener Control De Los Permisos De Usuarios En Escritorio Remoto 2
Control de Permisos de Escritorio Remoto: 7 Consejos Clave 4

Paso 3. El ID de evento 4625 te permite identificar los intentos de inicio de sesion fallidos. Si detectas un patron recurrente o una misma direccion IP apareciendo multiples veces, podria tratarse de un ataque de fuerza bruta intentando vulnerar el equipo.

Paso 4. Consulta el ID 4634 para revisar los cierres de sesion, y los IDs 4778 y 4779 para controlar cuando se reconectan o desconectan sesiones activas.

Scroll al inicio