diff --git a/Seguridad.md b/Seguridad.md new file mode 100644 index 0000000..e444319 --- /dev/null +++ b/Seguridad.md @@ -0,0 +1,43 @@ +# Seguridad + +## Principios + +- No almacenar ni registrar contraseñas SGU. +- Autenticar clientes con mTLS y certificados únicos. +- Mantener las claves privadas como no exportables cuando sea posible. +- Conceder al broker únicamente permisos delegados sobre las OU administradas. +- Conservar el proveedor de contraseña de Microsoft como recuperación. +- Separar red privada de dominio y red de Internet. +- No publicar LDAP, Kerberos, SMB, RPC, WinRM ni el Auth Broker directamente a + Internet. + +## Cuenta local administrada + +El bootstrap crea `alumno` como usuario local estándar para el escenario del +laboratorio. El script verifica mediante SID que: + +- pertenece al grupo local Usuarios; +- no pertenece a Administradores; +- está habilitado; +- la contraseña está configurada para no vencer. + +En una implantación fuera del laboratorio se debe cambiar la política de +credenciales y preferir una solución de rotación administrada. No reutilice una +contraseña fija en equipos expuestos o productivos. + +## Certificados + +- Un certificado cliente por equipo. +- Clave privada sólo en `LocalMachine\My` del cliente. +- Parte pública registrada en el broker. +- Certificado del broker confiado explícitamente por el cliente. +- Renovación antes del vencimiento y revocación al retirar el dispositivo. + +## Registros + +Los registros pueden contener nombres, identificadores, OU, direcciones +institucionales y diagnósticos. Trátelos como datos administrativos protegidos. +No deben contener contraseñas, cookies NTLM, PFX ni claves privadas. + +Guía completa: +[security.md](https://gitea.lci.ulsa.mx/alexrg/SGU-CredentialProvider/src/branch/main/docs/security.md).