Uac User Account Control
Uac User Account Control
Uac User Account Control
Las ventajas principales de trabajar con los privilegios de usuario estándar por defecto, son
reducir el número de llamadas al help desk, así como minimizar el impacto de virus o
malware, por ejemplo.
Funcionamiento
Durante el proceso de logon se genera el token de acceso del usuario. En la generación de
dicho token se evalúan los SIDs y privilegios, de manera que si alguno se considera como
“elevado” se produce el split (o “división”) del token. Por una parte, se genera un token para
el “usuario estándar” con los SIDs y privilegios, y otro token elevado con todos SIDs y
privilegios del usuario.
Esta funcionalidad se denomina Protected Admin (PA). Con el Split del token incluso los
usuarios con privilegios de administración se comportan por defecto como “usuarios
estándar”, si en algún momento se requiere del uso de los privilegios elevados, se presentará
al usuario el aviso para utilizar las credenciales administrativas (es decir, el token elevado).
❏ Que el usuario tenga alguno de los privilegios “elevados”: Create a token object, Act
as part of the operating system, Debug Programs, Impersonate a client after
authentication,etc.
Cuando es necesario un permiso o una contraseña para completar una tarea, UAC nos
advierte con uno de los cuatro tipos de cuadro de diálogo que se describen a continuación.
En la tabla siguiente se describen los distintos tipos de cuadro de diálogo usados como
notificación y se ofrecen instrucciones para responder a las notificaciones.
Una opción o característica que Este elemento tiene una firma digital válida
forma parte de Windows. que permite comprobar que su editor es
Microsoft. Si aparece este tipo de cuadro de
diálogo, normalmente resulta seguro
continuar.
Un programa que no forma parte Este programa tiene una firma digital válida,
de Windows. que ayuda a garantizar que es genuino y
permite comprobar la identidad del editor del
programa.
Configuración
Para abrir Configuración del Control de cuentas de usuario, hacemos clic en el botón Inicio y,
a continuación, hacemos clic en Panel de control. En el cuadro de búsqueda, escribimos uac
y, a continuación, hacemos clic en Cambiar configuración de Control de cuentas de usuario.
Notificarme siempre
Ésta es la configuración más segura. Se nos notificará antes de que los programas realicen
cambios al equipo o a la configuración de Windows que requieran los permisos de un
administrador.
Por lo general es seguro permitir que se realicen cambios en la configuración Windows sin
que se nos notifique. Sin embargo, determinados programas incluidos con Windows pueden
recibir comandos o datos.
Se nos notificará si un programa que se encuentra fuera de Windows intenta realizar cambios
en una configuración de Windows.
Debido a que el cuadro de diálogo de UAC no se encuentra en el escritorio seguro con esta
configuración, es posible que otros programas puedan interferir con el aspecto visual del
diálogo. Esto supone un pequeño riesgo para la seguridad si ya tiene un programa
malintencionado ejecutándose en el equipo.
Nunca
No se nos notificará antes de que se realicen cambios en el equipo. Si ha iniciado sesión
como administrador, los programas pueden realizar cambios en el equipo sin que usted lo
sepa.
Si hemos iniciado sesión como usuario estándar, se denegará automáticamente los cambios
que requieran permisos de administrador.
En esta opción, UAC queda desactivado y no protege el equipo, lo que puede suponer un
riesgo importante para la seguridad.
Autor: Fabian Martinez Portantier
Fuentes:
❏ http://blogs.technet.com
❏ www.microsoft.com
❏ www.seguridadjabali.com