Problema
En entornos con pocos equipos y sin dominio, los auditores suelen solicitar pruebas de que los usuarios no administrativos no pueden abrir, borrar o exportar los registros del sistema. La petición típica incluye:
- Capturas que demuestren “Access is denied” al intentar abrir el Visor de eventos.
- Evidencia de que la política de auditoría está habilitada.
- Configuración de políticas locales que respalden el control.
Sin Active Directory, la única forma de aplicar y documentar esas restricciones es a través de la política de grupo local (Local GPO) y de la configuración de auditoría de seguridad.
Causa
Windows permite que los usuarios estándar lean los registros de aplicación y sistema, pero restringe el acceso a los logs de seguridad y a operaciones de exportación. Los problemas habituales son:
- Política de auditoría deshabilitada – sin
Audit Policy, el auditor no tiene un punto de referencia. - Permisos de los registros – los archivos
.evtxpueden haber sido heredados con ACL que conceden lectura a “Users”. - Configuración de “Event Log Readers” – el grupo local
Event Log Readersotorga acceso de solo lectura a la mayoría de los logs, incluido el de seguridad en algunos builds. - Falta de documentación – aunque los permisos estén correctos, no se captura la configuración para demostrar cumplimiento.
Solución
Una estrategia reutilizable combina tres pasos:
-
Eliminar el grupo
Event Log Readersde los usuarios estándar.
Esto impide que Windows asigne automáticamente permisos de lectura a los logs de seguridad y a la exportación. -
Aplicar una Directiva Local que deniegue el acceso a los logs críticos.
La política Computer Configuration → Windows Settings → Security Settings → Event Log → “Security” permite definir el nivel de acceso. Configuramos “Access” a “No access” para el grupoUsers. -
Habilitar y exportar la política de auditoría.
Conauditpolactivamos la captura de eventos de auditoría y exportamos la configuración para adjuntar al informe.
Paso a paso
1. Quitar Event Log Readers
net localgroup "Event Log Readers" /delete "UsuarioEstandar"
Reemplaza UsuarioEstandar por el nombre de la cuenta que debe quedar sin privilegios. La eliminación es permanente hasta que se vuelva a agregar manualmente.
2. Configurar la política local
Abre gpedit.msc y navega a:
Computer Configuration → Windows Settings → Security Settings → Event Log → Security
- Haz doble clic en “Security”.
- En “Log access”, selecciona “No access” para “Users”.
- Aplica y cierra.
Esta configuración escribe la siguiente entrada en el registro:
HKLM\Software\Microsoft\Windows\CurrentVersion\WINEVT\Channels\Security
CustomAccess = 0x0
3. Habilitar auditoría y exportar la configuración
auditpol /set /category:* /success:enable /failure:enable
auditpol /get /category:* > C:\Auditoria\auditpol_export.txt
El archivo auditpol_export.txt muestra todas las subcategorías auditadas y sirve como evidencia de que la captura está activa.
4. Capturar evidencia visual
Para cada equipo, realiza lo siguiente con la cuenta estándar:
- Inicia sesión como usuario no administrativo.
- Ejecuta
eventvwr.msc. Al intentar abrir Security, Windows muestra “Access is denied”. - Intenta exportar cualquier log (
Save All Events As…). Aparecerá el mismo mensaje. - Toma capturas de pantalla de:
- La ventana de inicio de sesión del usuario (para demostrar la pertenencia a
Users). - El mensaje de error en el Visor de eventos.
- La salida de
auditpol /get /category:*(puede mostrarse en una ventana de PowerShell o CMD).
- La ventana de inicio de sesión del usuario (para demostrar la pertenencia a
Guarda todas las imágenes en una carpeta estructurada (C:\Evidencia\EquipoX\) y archívalas junto al export de auditpol.
Cuándo aplicar esta solución
- Entornos sin dominio: cuando no hay GPO centralizado y cada máquina se administra de forma independiente.
- Auditorías de cumplimiento que exijan pruebas de separación de privilegios para los logs de seguridad.
- Equipos con pocos usuarios: la gestión manual de grupos locales es viable.
No es necesario aplicar esta configuración si:
- La organización ya usa Active Directory y controla el acceso mediante GPO de dominio.
- Los usuarios necesitan acceso de solo lectura a los logs de seguridad por motivos operacionales (por ejemplo, equipos de soporte).
Código
# Quitar al usuario del grupo Event Log Readers
net localgroup "Event Log Readers" /delete "UsuarioEstandar"
# Habilitar auditoría completa
auditpol /set /category:* /success:enable /failure:enable
# Exportar configuración de auditoría
auditpol /get /category:* > C:\Auditoria\auditpol_export.txt
Verificación
-
Comprobar membresía
net user "UsuarioEstandar"La salida no debe listar
Event Log Readers. -
Validar política de acceso
wevtutil gl Security | findstr /i "CustomAccess"El valor debe ser
0x0. -
Probar acceso
- Inicia sesión como
UsuarioEstandar. - Abre
eventvwr.mscy selecciona Security. El mensaje debe ser “Access is denied”. - Intenta exportar cualquier log; el mensaje debe repetirse.
- Inicia sesión como
-
Revisar auditoría
AbreC:\Auditoria\auditpol_export.txty verifica que todas las categorías aparecen conSuccessyFailurehabilitados.
Notas adicionales
- En algunas versiones de Windows 10/11, el grupo
Event Log Readersestá vacío por defecto. Verifica su contenido antes de eliminar usuarios para evitar efectos colaterales. - Si necesitas que los usuarios estándar puedan ver Application o System, no modifiques esas secciones en la política de eventos; solo afecta a Security.
- La política local se guarda en
C:\Windows\System32\GroupPolicy\Machine\Registry.pol. Copia este archivo como respaldo de la configuración. - Para auditorías repetidas, automatiza la captura con un script que recorra una lista de equipos y genere un paquete ZIP con capturas y archivos de texto.