Todas las lecciones Read in English

Seguridad a fondo · Unidad 22 · Lección 38 de 44

Aislamiento de credenciales con alcance

Lee una instantánea sin confundir una política solicitada con protección activa de todas las credenciales.

3 minlistaLección breve

Para prepararteEscalada de privilegios en Windows

Ver todas las lecciones de este tema

Después de esta lección puedes

  • Distinguir configuración, funcionamiento verificado y secretos incluidos en el alcance del control.

Tres afirmaciones con evidencia diferente

Credential Guard usa seguridad basada en virtualización para el aislamiento de credenciales: protege determinados secretos de autenticación frente al entorno ordinario del sistema operativo. Su alcance incluye cierto material de autenticación de dominio. No protege automáticamente cualquier contraseña, clave de aplicación o secreto local.

Separa «la política solicita protección», «la protección funciona» y «este secreto está cubierto». Los requisitos dependen de hardware, software y configuración compatibles. Un valor de política solo responde la primera pregunta, salvo que el informe incluya evidencia operativa fiable.

Instantánea proporcionada

Equipo Política Evidencia operativa
A Activada No aportada
B Activada Funcionamiento verificado

Otra revisión encuentra en B una clave utilizable de aplicación en un archivo ordinariamente legible. Supón que la observación es correcta y que la aplicación gestiona ese secreto fuera del conjunto de autenticación aislado por Credential Guard. No se aporta evidencia de su uso.

Protección configurada → Ejecución verificada → Cobertura documentadaProtección configuradaEjecución verificadaCobertura documentada
Intención configurada, ejecución activa y tipos de secretos cubiertos necesitan evidencia propia.

Informa dentro del alcance

Para A, registra intención configurada y funcionamiento sin verificar. Para B, registra funcionamiento comprobado y abre aparte la revisión del secreto. El segundo hallazgo no demuestra fallo del aislamiento ni ausencia de valor de la función. Identifica otro límite.

Pide a plataforma evidencia de funcionamiento compatible y al responsable de aplicación, lectores necesarios y ciclo de protección del secreto. Importa la compatibilidad: algunas aplicaciones necesitan adaptar comportamientos de autenticación no admitidos. La aceptación debe conservar los accesos requeridos y demostrar la protección prevista. Evita «todas las credenciales seguras», que oculta carencias de despliegue y exclusiones documentadas.

Términos que viste

Aislamiento de credenciales

Compruébate

Sin reloj ni penalizaciones. Lee cada explicación y vuelve a intentarlo cuando quieras.

  1. A tiene política activada pero estado operativo desconocido. B funciona con protección verificada, pero una clave de aplicación está en un archivo legible ordinario. ¿Qué corresponde?

    Ver la respuesta

    Respuesta correcta: Verificar el funcionamiento de A y revisar la clave aparte de la protección Credential Guard de B. La intención no demuestra ejecución y un secreto de aplicación cualquiera no entra automáticamente en el alcance protegido.

Pruébalo

  • EscribeEscribe un estado para A y otro para B, y una acción aparte para la clave de aplicación. Identifica la evidencia operativa pendiente sin afirmar protección de toda credencial.
Referencias