
En este tutorial, voy a explicaros cómo, mediante una política de grupo (GPO) en un entorno Active Directory, bloquear la ejecución de programas e impedir la instalación de determinado software con la política de restricción de software.
Por defecto, si los usuarios no son administradores (locales) del ordenador, normalmente no pueden instalar programas; sin embargo, sí pueden ejecutar aplicaciones portátiles que descarguen de Internet.
La política de grupo que voy a presentaros permite bloquear esto.
Además de los programas (EXE / MSI), la política de grupo nos permitirá bloquear la ejecución de scripts (bat/powershell…).
Para ello, nos basaremos en las políticas de restricción de software que se encuentran en la sección «Configuración de seguridad».
Las políticas de restricción de software están disponibles en los niveles «Configuración del equipo» y «Configuración de usuario»; en este tutorial las aplicaré en el nivel «Equipo».
Antes de implementar este tipo de política, te recomiendo que realices una fase de prueba en una unidad organizativa, ya que una configuración incorrecta puede bloquear todos los programas.
Para restringir el uso de software, también se puede utilizar AppLocker; sin embargo, es necesario disponer de clientes Windows (10/11) Enterprise o Windows Server.
Tabla de contenido
Crear la política de grupo
Para evitar cualquier aplicación incorrecta de la política de grupo, la crearemos en el contenedor «Objetos de política de grupo» y, a continuación, la vincularemos a la unidad organizativa (OU) a la que queramos aplicarla.
Te recomiendo que utilices este método para todas tus políticas de grupo.
Desde la consola «Administración de políticas de grupo», haz clic con el botón derecho del ratón en la carpeta «Objetos de política de grupo» 1 y haz clic en «Nuevo» 2.

Asigna un nombre a la política de grupo 1 y, a continuación, haz clic en el botón «Aceptar» 2.

Haz clic con el botón derecho del ratón 1 sobre el objeto y selecciona «Modificar» 2.

Configuración de la política de restricción de software
Desde el editor de gestión de políticas de grupo, ve a la ubicación: Configuración del equipo / Políticas / Parámetros de Windows / Parámetros de seguridad / Políticas de restricción de software 1.

Haz clic con el botón derecho del ratón en «Políticas de restricción de software» 1 y selecciona «Nuevas políticas de restricción de software» 2.

Tras hacer clic en «Nuevas políticas de restricción de software», se puede observar que se han añadido elementos a la política.

Ahora voy a explicar cómo configurar los elementos.
En «Nivel de seguridad» 1, se encuentra el comportamiento de la política de restricción de software; por defecto, la configuración es «sin restricciones» (se puede ver la selección en la parte inferior izquierda, en el icono). Lo que vamos a hacer es cambiar a «Usuario estándar» para activar el bloqueo.
Haga clic en «Usuario estándar» 1.

Haga clic en el botón «Por defecto» 1.

Confirma el cambio de nivel haciendo clic en «Sí» 1.

Confirma los parámetros haciendo clic en los botones «Aplicar» 1 y «Aceptar» 2.

El nivel es ahora «No autorizado».

Ve a la carpeta «Reglas adicionales»; aquí puedes ver que se han creado dos excepciones para permitir la ejecución de programas en las carpetas C:\Windows y C:\Archivos de programa.

Si tiene problemas para ejecutar programas durante las pruebas, añada las siguientes rutas:
– C:\Archivos de programa (x86)
– C:\Archivos de programa-
C:\Windows
Vuelve a la carpeta «Políticas de restricción de software»; vamos a seguir ajustando la configuración.
Haz clic en «Control obligatorio 1».

Esta propiedad permite excluir a los administradores locales de la política 1.

A continuación, abre la propiedad: «Tipos de archivos designados».
Aquí se pueden configurar las extensiones de los archivos bloqueados.

La política de grupo ya está lista.

Vincular la política de grupo a la unidad organizativa
Ahora solo queda vincular la política de grupo a la unidad organizativa (OU) a la que se debe aplicar.
Haga clic con el botón derecho del ratón en la UO 1 y seleccione «Vincular un objeto de política de grupo existente» 2.

Como recordatorio, la política se ha configurado a nivel de ordenador, por lo que vinculo la política a una unidad organizativa que contenga los ordenadores.
Selecciona la política de grupo 1 y haz clic en «Aceptar» 2.

La política está vinculada a la unidad organizativa.

Probar la política de restricción de software
Para probar la política de grupo, voy a utilizar Firefox portátil e intentaré ejecutarlo con una cuenta que sea administrador local del ordenador y con una cuenta de usuario del dominio. El ejecutable de Firefox estará en el escritorio.
Con la cuenta de administrador, Firefox se inicia sin problemas:

Con un usuario estándar, la aplicación se bloquea:

Para ilustrar aún más el bloqueo, he descargado AnyDesk desde MS Edge y, al iniciarlo, también aparece el mensaje de error:

Conclusión
A través de este software, has visto cómo bloquear la ejecución y la instalación de programas en los ordenadores.
Esta estrategia permite controlar mejor los programas, impidiendo la ejecución de aplicaciones portátiles y bloqueando la instalación, ya que algunos programas eluden la falta de permisos del usuario instalándose en la carpeta AppData del usuario.
En el ámbito empresarial, también resulta interesante para bloquear las herramientas de control remoto que podrían utilizar los proveedores de servicios o los propios usuarios.
Además, aumenta el nivel de seguridad al bloquear la ejecución de scripts que podrían ser potencialmente maliciosos.
