Problema

En entornos con pocos equipos y sin dominio, los auditores suelen solicitar pruebas de que los usuarios no administrativos no pueden abrir, borrar o exportar los registros del sistema. La petición típica incluye:

  • Capturas que demuestren “Access is denied” al intentar abrir el Visor de eventos.
  • Evidencia de que la política de auditoría está habilitada.
  • Configuración de políticas locales que respalden el control.

Sin Active Directory, la única forma de aplicar y documentar esas restricciones es a través de la política de grupo local (Local GPO) y de la configuración de auditoría de seguridad.

Causa

Windows permite que los usuarios estándar lean los registros de aplicación y sistema, pero restringe el acceso a los logs de seguridad y a operaciones de exportación. Los problemas habituales son:

  • Política de auditoría deshabilitada – sin Audit Policy, el auditor no tiene un punto de referencia.
  • Permisos de los registros – los archivos .evtx pueden haber sido heredados con ACL que conceden lectura a “Users”.
  • Configuración de “Event Log Readers” – el grupo local Event Log Readers otorga acceso de solo lectura a la mayoría de los logs, incluido el de seguridad en algunos builds.
  • Falta de documentación – aunque los permisos estén correctos, no se captura la configuración para demostrar cumplimiento.

Solución

Una estrategia reutilizable combina tres pasos:

  1. Eliminar el grupo Event Log Readers de los usuarios estándar.
    Esto impide que Windows asigne automáticamente permisos de lectura a los logs de seguridad y a la exportación.

  2. Aplicar una Directiva Local que deniegue el acceso a los logs críticos.
    La política Computer Configuration → Windows Settings → Security Settings → Event Log → “Security” permite definir el nivel de acceso. Configuramos “Access” a “No access” para el grupo Users.

  3. Habilitar y exportar la política de auditoría.
    Con auditpol activamos la captura de eventos de auditoría y exportamos la configuración para adjuntar al informe.

Paso a paso

1. Quitar Event Log Readers

net localgroup "Event Log Readers" /delete "UsuarioEstandar"

Reemplaza UsuarioEstandar por el nombre de la cuenta que debe quedar sin privilegios. La eliminación es permanente hasta que se vuelva a agregar manualmente.

2. Configurar la política local

Abre gpedit.msc y navega a:

Computer Configuration → Windows Settings → Security Settings → Event Log → Security

  • Haz doble clic en “Security”.
  • En “Log access”, selecciona “No access” para “Users”.
  • Aplica y cierra.

Esta configuración escribe la siguiente entrada en el registro:

HKLM\Software\Microsoft\Windows\CurrentVersion\WINEVT\Channels\Security
    CustomAccess = 0x0

3. Habilitar auditoría y exportar la configuración

auditpol /set /category:* /success:enable /failure:enable
auditpol /get /category:* > C:\Auditoria\auditpol_export.txt

El archivo auditpol_export.txt muestra todas las subcategorías auditadas y sirve como evidencia de que la captura está activa.

4. Capturar evidencia visual

Para cada equipo, realiza lo siguiente con la cuenta estándar:

  1. Inicia sesión como usuario no administrativo.
  2. Ejecuta eventvwr.msc. Al intentar abrir Security, Windows muestra “Access is denied”.
  3. Intenta exportar cualquier log (Save All Events As…). Aparecerá el mismo mensaje.
  4. Toma capturas de pantalla de:
    • La ventana de inicio de sesión del usuario (para demostrar la pertenencia a Users).
    • El mensaje de error en el Visor de eventos.
    • La salida de auditpol /get /category:* (puede mostrarse en una ventana de PowerShell o CMD).

Guarda todas las imágenes en una carpeta estructurada (C:\Evidencia\EquipoX\) y archívalas junto al export de auditpol.

Cuándo aplicar esta solución

  • Entornos sin dominio: cuando no hay GPO centralizado y cada máquina se administra de forma independiente.
  • Auditorías de cumplimiento que exijan pruebas de separación de privilegios para los logs de seguridad.
  • Equipos con pocos usuarios: la gestión manual de grupos locales es viable.

No es necesario aplicar esta configuración si:

  • La organización ya usa Active Directory y controla el acceso mediante GPO de dominio.
  • Los usuarios necesitan acceso de solo lectura a los logs de seguridad por motivos operacionales (por ejemplo, equipos de soporte).

Código

# Quitar al usuario del grupo Event Log Readers
net localgroup "Event Log Readers" /delete "UsuarioEstandar"

# Habilitar auditoría completa
auditpol /set /category:* /success:enable /failure:enable

# Exportar configuración de auditoría
auditpol /get /category:* > C:\Auditoria\auditpol_export.txt

Verificación

  1. Comprobar membresía

    net user "UsuarioEstandar"
    

    La salida no debe listar Event Log Readers.

  2. Validar política de acceso

    wevtutil gl Security | findstr /i "CustomAccess"
    

    El valor debe ser 0x0.

  3. Probar acceso

    • Inicia sesión como UsuarioEstandar.
    • Abre eventvwr.msc y selecciona Security. El mensaje debe ser “Access is denied”.
    • Intenta exportar cualquier log; el mensaje debe repetirse.
  4. Revisar auditoría
    Abre C:\Auditoria\auditpol_export.txt y verifica que todas las categorías aparecen con Success y Failure habilitados.

Notas adicionales

  • En algunas versiones de Windows 10/11, el grupo Event Log Readers está vacío por defecto. Verifica su contenido antes de eliminar usuarios para evitar efectos colaterales.
  • Si necesitas que los usuarios estándar puedan ver Application o System, no modifiques esas secciones en la política de eventos; solo afecta a Security.
  • La política local se guarda en C:\Windows\System32\GroupPolicy\Machine\Registry.pol. Copia este archivo como respaldo de la configuración.
  • Para auditorías repetidas, automatiza la captura con un script que recorra una lista de equipos y genere un paquete ZIP con capturas y archivos de texto.