Seguridad
Capas de seguridad
Todas las conexiones establecidas entre un ordenador y el servidor de Automatos Remote Control se cifran mediante el protocoloTLS (Transport Layer Security), sucesor del SSL, lo que garantiza que los datos transmitidos mantengan su confidencialidad e integridad durante toda la comunicación.
Las actividades realizadas a través de Automatos Remote Control pueden supervisarse mediante el seguimiento del historial de acceso a un ordenador. Este informe detallado te permite ver qué usuarios han accedido al ordenador y en qué momentos, lo que garantiza una trazabilidad y una auditabilidad completas.
El usuario tiene la posibilidad de bloquear el acceso a su ordenador en cualquier momento. Cuando se desactiva, no se puede acceder al ordenador hasta que se realice alguna acción adicional.
Capa 1: Visibilidad de los ordenadores de control remoto de Automatos
Para acceder a un ordenador remoto, debes establecer una conexión entre tu cuenta de Automatos Remote Control y el equipo de destino. Cada usuario dispone de su propio ejecutable firmado digitalmente que identifica de forma única su cuenta de usuario. Este ejecutable utilizacertificados digitalespara la autenticación mutua entre el cliente y el servidor, lo que garantiza que solo el propietario legítimo pueda iniciar una sesión.
La firma digital del archivo ejecutable se basa en criptografía asimétrica con una claveRSA de 2048/4096 bits, lo que garantiza la integridad del código y la autenticidad de su origen. Ningún otro usuario de Automatos Remote Control podrá ver ni intentar establecer una conexión remota si el administrador del ordenador no ha instalado el programa personalizado de Automatos Remote Control.
El procedimiento para añadir un nuevo ordenador se describe detalladamente en el capítulo«Configuración del acceso sin supervisión».
Nivel 2: Contraseña de acceso al ordenador de control remoto de Automatos
La instalación de Automatos Remote Control en un ordenador no concede automáticamente acceso al equipo. Para habilitar el acceso, primero hay que establecer una contraseña segura. Esta contraseña se almacena como unhash criptográficoen el registrodel equipo local. La contraseña en texto plano deja de estar disponible tras su definición, de acuerdo con las mejores prácticas de seguridad.
El algoritmo de hash utilizado para el almacenamiento de contraseñas esNTLM (NT LAN Manager)o versiones más seguras, comoSHA-256, dependiendo de la configuración del sistema operativo. Los hash NTLM se generan a partir de la contraseña en texto plano y se almacenan en el registro del sistema. Este método garantiza que, incluso en caso de que el registro se vea comprometido, la contraseña original no pueda recuperarse directamente.
Una vez instalado Automatos Remote Control y configurada la contraseña de acceso, se habilita el acceso remoto para el usuario en cuestión. Cada vez que el usuario desee conectarse al ordenador remoto, deberá introducir la contraseña de acceso de Automatos Remote Control en cada sesión de acceso remoto que inicie.
Nota:Si activasla «Contraseña de la cuenta de usuario»en un ordenador remoto, los usuarios que se conecten a ese ordenador no tendrán que introducir la contraseña de acceso a Automatos Remote Control. El ordenador remoto permanecerá bloqueado y el usuario remoto solo podrá ver la pantalla.
Capa 3: Seguridad de las sesiones de Escritorio remoto
La sesión de control remoto del escritorio se establece a través del módulo principal de Automatos Remote Control, que permite crear una sesión de control remoto del escritorio al instante. Esta sesión está protegida mediantecifrado TLS, utilizando:
- Clave RSA de 2048/4096 bitspara el protocolo de enlace y el establecimiento de un canal seguro
- Clave de sesión AES de 256 bitspara el cifrado simétrico de datos durante la comunicación
El protocolo de enlace RSA se encarga del intercambio seguro de claves entre el cliente y el servidor, garantizando que la clave de sesión AES se comparta de forma segura. El cifrado AES-256 se considera el estándar de referencia en el sector y es resistente a los ataques de fuerza bruta con la tecnología actual.
Una vez establecida la sesión, ninguna otra entidad puede ver los datos cifrados durante la comunicación. La implementación de TLS también protege contra ataques comolos de «hombre en medio» (MitM)ylos de repetición.
Cuando finaliza la sesión de Automatos Remote Control, no es posible volver a conectarse a la misma sesión, lo que garantiza que cada acceso sea único y seguro. Esto se consigue mediante la destrucción inmediata de la clave de sesión AES y el cierre seguro del canal.
Capa 4: Seguridad del sistema operativo Windows
Una vez conectado a un ordenador remoto, el usuario puede ver la sesión de escritorio de la consola de Windows que se está ejecutando en dicho ordenador. Se recomienda que el usuario:
- Establece contraseñas seguras para todas las cuentas de Windows, utilizando hash NTLM o Kerberos para la autenticación
- Desactivar las cuentas que no se utilicen
- Cierra siempre la sesión del ordenador cuando no estés presente.
Al acceder al ordenador de forma remota, el usuario también deberá introducir la contraseña de la cuenta de Windows, lo que añade una capa adicional de seguridad basada en el propio sistema operativo. Esta autenticación puede implicar el uso dehash NTLMode tickets Kerberospara la validación de las credenciales.
Resumen de las capas de seguridad y especificaciones técnicas
| Capa | Componente | Mecanismo de seguridad | Especificaciones técnicas |
|---|---|---|---|
| 1 | Visibilidad | Archivo ejecutable único firmado digitalmente | Certificado digital con RSA de 2048/4096 bits |
| 2 | Acceso | Contraseña segura almacenada como hash | NTLM / SHA-256 en el Registro del equipo local |
| 3 | Sesión | Cifrado de extremo a extremo | TLS con protocolo de establecimiento de conexión RSA + AES-256 para los datos |
| 4 | Sistema operativo | Autenticación nativa de Windows | NTLM / Kerberos con contraseñas de cuenta |
Buenas prácticas recomendadas
- Utiliza contraseñas complejas que combinen mayúsculas y minúsculas, números y caracteres especiales (mínimo 12 caracteres).
- Cambia las contraseñas periódicamente (cada 90 días)
- Mantén el sistema operativo y Automatos Remote Control siempre actualizados con los últimos parches de seguridad.
- Revisa periódicamente los registros de acceso para detectar actividades sospechosas
- Activa la autenticación de dos factores (2FA) cuando esté disponible
- Utilizacuentas de servicio específicaspara el acceso remoto con los mínimos privilegios necesarios
- Configuralas políticas de bloqueo de cuentastras intentos fallidos de inicio de sesión para mitigar los ataques de fuerza bruta
Referencias y normas criptográficas
| Estándar/Algoritmo | Longitud de la llave | Propósito |
|---|---|---|
| TLS 1.2 / 1.3 | — | Protocolo de comunicación seguro |
| RSA | 2048/4096 bits | Cifrado asimétrico, firmas digitales, protocolo de establecimiento de conexión |
| AES | 256 bits | Cifrado simétrico de los datos de sesión |
| SHA-256 | 256 bits | Funciones hash criptográficas para el almacenamiento de contraseñas |
| NTLM | — | Hash de autenticación de Windows (heredado) |
| Kerberos | — | Autenticación de red de Windows (moderna) |
