Puntos clave
- Un POE de gestión de parches ofrece a los MSP un proceso repetible y escalable para desplegar actualizaciones en Windows, macOS y aplicaciones de terceros y así reducir los riesgos de ciberseguridad.
- Clasifica los parches por urgencia: actualizaciones de seguridad críticas semanalmente, parches del sistema operativo mensualmente y actualizaciones de funciones trimestralmente, para equilibrar el riesgo y la continuidad operativa.
- Un POE eficaz para la gestión de parches de un MSP tiene ocho pasos: inventario, clasificación, actualizaciones de Windows/macOS, aplicación de parches de terceros, pruebas, reversión e informes de cumplimiento.
- Elige entre tres métodos de despliegue: scripts manuales , Política de grupo/Registro (solo para Windows) o una plataforma RMM, en función del tamaño y la complejidad del entorno.
Contar con un procedimiento operativo estándar (POE) para la gestión de parches bien definido, es imprescindible para cualquier organización; y no, no se trata de una exageración ni de una frase para atraer clics. Hemos tratado en profundidad la gestión de parches en otros artículos (enlaces al final de éste). En esta guía nos centramos en la creación de un POE para la gestión de parches para MSP, concretamente en Windows, macOS y aplicaciones de terceros.
El objetivo de este artículo es ayudarte a establecer un proceso de aplicación de parches repetible, escalable y seguro para endpoints gestionados, con detalles técnicos de implementación para la automatización, la auditoría y el cumplimiento normativo.
¿Necesitas más información? Mira «Cómo crear un POE de gestión de parches para MSP» para obtener más detalles.
📌 Estrategias de despliegue recomendadas:
Haz clic para elegir un método | 💻 Ideal para usuarios individuales | 💻💻💻 Ideal para grandes empresas |
| Método 1: Creación manual de scripts | ✓ | |
| Método 2: Política de grupo y Registro (solo Windows) | ✓ | |
| Método 3: Plataformas RMM, como NinjaOne | ✓ | ✓ |
Una observación sobre la elección de un método y el seguimiento de los pasos del POE
Antes de continuar, es fundamental comprender la diferencia entre los métodos de despliegue y los pasos del POE. Aunque funcionan conjuntamente, tienen finalidades diferentes.
Los pasos son lo que haces en el POE. Se trata de acciones generales que sigues en cualquier proceso de gestión de parches.
Los métodos son cómo se implementa el POE. Se trata de formas de implementación que dependen de tus herramientas, del tamaño del entorno y de la configuración técnica. Las estrategias de despliegue indicadas a continuación, reflejan los métodos disponibles para utilizar un POE eficaz de gestión de parches. Ten en cuenta que solo tienes que elegir un método (por ejemplo, utilizar una plataforma RMM), dependiendo del que mejor se adapte a tu entorno.
Además, cabe destacar que habrá cierto solapamiento entre los pasos y los métodos.
📌 Requisitos previos:
- Los dispositivos deben haberse registrado en un RMM, MDM o en una plataforma centralizada de aplicación de parches.
- Privilegios de administrador en los endpoints de destino.
- Acceso a Internet a los servicios de actualización de los proveedores (Microsoft, Apple y proveedores de aplicaciones de terceros)
- PowerShell 5.1+ en Windows (ver «Verifica tu versión de PowerShell»)
- Acceso al terminal o al shell en los endpoints de macOS
- Opcional: Acceso a WSUS, JAMF, Munki o una herramienta multiplataforma como NinjaOne
Elabora un POE para la gestión de parches: Guía paso a paso
Paso 1: Inventario y clasificación de los objetivos de los parches
No se puede aplicar un parche a algo que no se sabe que existe. En este paso, descubrirás todos los endpoints de tu entorno y los clasificarás por tipo de sistema operativo, versión y versión instalada.
A. Para dispositivos Windows
1. Abre PowerShell y ejecuta este comando:
Get-HotFix
Este comando detallará todas las actualizaciones y parches (hotfixes) de Windows instalados en el sistema del endpoint, incluyendo el HotFixID, la descripción, la fecha de instalación y quién lo instaló.
2. Abre el símbolo del sistema y escribe este comando:
systeminfo | findstr /B /C:»OS·Name» /C:»OS Version»
B. Para macOS
1. Abre el Terminal
2. Ejecuta los siguientes comandos:
sw_vers : muestra la versión actual de macOS y la información de creación
softwareupdate –history : muestra todas las actualizaciones de software instaladas mediante el sistema de actualizaciones de Apple
ls /Applications : muestra una lista de las aplicaciones instaladas
C. Para aplicaciones de terceros
1. En Windows:
Get-WmiObject -Class Win32_Product | Select-Object Name, Version
2. En macOS (ejecuta en el Terminal):
Utiliza ls /Applications o Munki para realizar un inventario
💡 Consejo: Etiqueta los endpoints por grupo de parches o por nivel crítico para organizar las actualizaciones con eficacia.
Paso 2: Define las categorías y la frecuencia de las actualizaciones
A continuación, clasifica los parches y define con qué frecuencia se aplica cada tipo de actualización.
| Categoría | Frecuencia (recomendada) | Objetivos |
| Actualizaciones de seguridad críticas | Semanalmente | Todos los endpoints |
| Parches acumulativos del sistema operativo | Mensualmente | Dispositivos Windows y macOS |
| Actualizaciones de características | Trimestralmente | Según sea necesario o con la aprobación del cliente |
| Aplicaciones de terceros | Semanalmente | Ejemplos: navegadores, Java, Zoom, Adobe |
💡 Consejo: Utiliza herramientas como NinjaOne para garantizar la aplicación de parches en los plazos previstos.
Paso 3: Activa las actualizaciones de Windows
Activar las actualizaciones de Windows es una forma simple y eficaz de reducir los errores humanos, sobre todo si gestionas una gran infraestructura. Hemos listado algunos métodos que puedes probar, pero hemos indicado qué pasos automatizan realmente el proceso y los que permiten ejecutar una sola actualización de Windows.
Mediante PowerShell: actualización única
- Abre PowerShell.
- Ejecuta estos comandos para descargar e instalar automáticamente las actualizaciones de Windows:
Install-Module PSWindowsUpdate
Get-WindowsUpdate -AcceptAll -Install -AutoReboot
Mediante la ruta de Política de Grupo: completa la automatización
- Pulsa Win + R, escribe gpedit.msc y haz clic en Intro.
- Ve a Configuración del equipo > Plantillas administrativas > Componentes de Windows >Actualización de Windows.
- Habilita:
- Configura las actualizaciones automáticas
- Fecha y hora de la instalación programada
- Sin reinicio automático si hay usuarios conectados
💡 Nota: dependiendo de la versión de Windows que utilices, estas políticas pueden aparecer en subcarpetas como Políticas heredadas, Administrar la experiencia del usuario final o Administrar actualizaciones, dentro de la carpeta Windows Update.
Mediante Registro: automatización completa
⚠️ Advertencia: Asegúrate de hacer una copia de seguridad del Registro antes de continuar. Las configuraciones incorrectas pueden provocar inestabilidad en el sistema.
- Pulsa Win + R, escribe regedit y haz clic en Intro.
- Selecciona: HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\Windows\WindowsUpdate\AU
- Establece los valores de la siguiente manera:
- AUOptions = 4 (Descarga automática e instalación programada)
- ScheduledInstallDay = 2 (martes)
- ScheduledInstallTime = 3 (03:00 h)
- NoAutoRebootWithLoggedOnUsers = 1
💡 Nota: no dudes en ajustar los valores según sea necesario o prefieras.
Mediante el Símbolo del sistema: ejecución única
- Abre un símbolo del sistema elevado.
- Ejecuta el siguiente comando de PowerShell directamente desde el CMD:
powershell -Command «(New-Object -ComObject Microsoft.Update.AutoUpdate).DetectNow()»
Este comando ayuda al agente de Windows Update a comprobar si hay actualizaciones disponibles. Ten en cuenta que no las instalará, por lo que, para el proceso de instalación, puedes utilizar PowerShell (paso A) o los métodos de automatización de los pasos B y C.
Nota: en versiones anteriores de Windows se utilizaban comandos como wuauclt /detectnow y usoclient StartScan , pero ahora están obsoletos o no son fiables en Windows 10/11. CMD ya no ofrece un método integrado para descargar e instalar directamente las actualizaciones desde Windows Update.
⚠️ Aspectos que debes tener en cuenta
- Reinicios e impacto en los usuarios: aunque se haya activado la opción «No reiniciar automáticamente con usuarios conectados», es posible que algunas actualizaciones sigan requiriendo un reinicio para completarse. Planifica los intervalos de mantenimiento según corresponda.
- Diferencias entre ediciones: algunas rutas o nombres de Políticas de grupo varían según la edición o versión de Windows; comprueba las subcarpetas tal y como se indica.
- Entornos gestionados: si utilizas WSUS/Intune, asegúrate de que esta configuración se ajuste a tus políticas de gestión para evitar conflictos.
Paso 4: Aplica las actualizaciones de macOS
Este paso garantiza que los dispositivos de Apple se actualicen de forma fiable y segura. Ten en cuenta que este paso no automatiza el proceso, sino que aplica las actualizaciones mediante una ejecución puntual.
- Ejecuta estos comandos en la Terminal para comprobar si hay actualizaciones, instalarlas y reiniciar el dispositivo una vez finalizadas:
softwareupdate –list
softwareupdate -i -a
sudo shutdown -r now
Paso 5: Actualizar aplicaciones de terceros
Las aplicaciones como los navegadores, Zoom y Java constituyen enormes superficies de ataque y deben actualizarse periódicamente.
Para Windows (desinstalación/instalación mediante PowerShell o con Chocolatey)
- Instala Chocolatey.
- Ejecuta este comando:
Set-ExecutionPolicy Bypass -Scope Process -Force
iex ((New-Object System.Net.WebClient).DownloadString(‘https://chocolatey.org/install.ps1’))
choco upgrade all -y
Para macOS (utilizando Homebrew)
- Instala Homebrew.
- Ejecuta este comando:
/bin/bash -c «$(curl -fsSL https://raw.githubusercontent.com/Homebrew/install/HEAD/install.sh)»
brew upgrade
💡 Nota: Opcionalmente, supervisa los registros o los códigos de salida para detectar fallos y reintenta la automatización según sea necesario.
Paso 6: Aprobación de parches y flujo de trabajo de pruebas
Las pruebas y el despliegue por fases son fundamentales para garantizar que todos los parches sean estables.
- Define un grupo de prueba (entre el 5 % y el 10 % de la infraestructura)
- Despliega en los dispositivos de prueba y documenta los resultados
- Incorpora parches por fases para una mayor implementación
Realiza un seguimiento de los KB o de las versiones de las aplicaciones por fases - Utiliza NinjaOne o SharePoint para realizar un seguimiento de las excepciones en los parches
Paso 7: Estrategia de reversión
A veces, los parches dan problemas. Cuando eso ocurra, necesitarás una forma rápida y fiable de revertirlos sin perder datos o productividad.
Para Windows
- Abre un símbolo del sistema elevado.
- Ejecuta este comando:
wusa /uninstall /kb:XXXXXXX /quiet /norestart – Elimina una actualización específica de Windows
Checkpoint-Computer -Description «Pre-Patch Restore» -RestorePointType «MODIFY_SETTINGS» – Crea un punto de restauración del sistema antes de realizar cambios en el sistema.
💡 Nota: Recuerda sustituir «XXXXXXX» por el número KB de la actualización que quieras eliminar.
Para macOS
- Utiliza Time Machine o instantáneas.
- Es muy recomendable realizar una copia de seguridad completa antes de realizar actualizaciones importantes.
Paso 8: Informes, cumplimiento normativo y alertas
Las alertas te ayudan a detectar a tiempo los parches con fallos, y los informes demuestran a los clientes y a la dirección que mantienes la seguridad y el cumplimiento normativo.
Para Windows
Este comando creará un archivo CSV que contiene una lista detallada de las actualizaciones instaladas. Disponer de este archivo te permite consultar fácilmente el historial de actualizaciones, compartir información sobre los parches y utilizar los datos para comprobar el cumplimiento normativo o resolver problemas.
- Abre PowerShell.
- Ejecuta este comando:
Get-HotFix | Export-Csv «patch_report.csv»
Get-WindowsUpdateLog
Para macOS
- Ejecuta este comando:
softwareupdate –history
Utiliza NinjaOne o una solución RMM de terceros
- Para notificar los fallos de aplicación de parches
- Para generar resúmenes de cumplimiento
- Para realizar un seguimiento del estado de los parches de terceros
- Para elaborar informes ejecutivos sobre parches
Métodos de despliegue
Método 1: Creación manual de scripts
📌 Casos de uso: para entornos sin gestión centralizada, o para pruebas y pequeños despliegues.
📌 Requisitos previos:
- Privilegios de administrador local en los endpoints
- PowerShell 5.1+ instalado en Windows, o acceso a la Terminal en macOS
- Acceso a Internet para los servicios de actualización de proveedores
- (Opcional) Si no se instala correctamente el módulo PSWindowsUpdate, es posible que tengas que instalar el proveedor de NuGet y registrar el repositorio de PowerShell Gallery.
Pasos:
Para Windows (mediante PowerShell)
- Abre PowerShell.
- Ejecuta estos comandos en el orden indicado:
- Instala el módulo PSWindowsUpdate: Install-Module PSWindowsUpdate
- Ejecuta un análisis de actualizaciones e instala todos los parches disponibles: Get-WindowsUpdate -AcceptAll -Install -AutoReboot
- Si es necesario, realiza un análisis manual.
wuauclt /detectnow
usoclient StartScan
Para macOS (mediante la Terminal)
- Ejecuta estos comandos en este orden:
- Muestra las actualizaciones disponibles: softwareupdate –list
- Instala todas las actualizaciones disponibles: softwareupdate -i -a
- Reinicia el sistema tras la actualización, si es necesario: sudo shutdown -r now
Método 2: Política de grupo y Registro (solo en Windows)
📌 Casos de uso: ideal para entornos Windows que dependen de la gestión de dominios y necesitan una aplicación coherente de políticas.
📌 Requisitos previos:
- Dispositivos Windows integrados en un dominio
- Acceso a la Consola de Gestión de Políticas de grupo
- (Opcional) Acceso de administrador para modificar el Registro
Pasos:
Mediante la Política de grupo
- Pulsa Win + R, haz clic en gpedit.msc y en Intro.
- Navega hasta:
Configuración del equipo > Plantillas administrativas > Componentes de Windows > Windows Update - Activa y configura:
- Configura las actualizaciones automáticas = Activada.
- Establece el día y la hora de la instalación.
- Activa la opción «No reiniciar automáticamente si hay usuarios conectados».
- (Opcional) Especifica la fuente de actualización interna mediante WSUS.
💡 Nota: dependiendo de la versión de Windows que utilices, estas políticas pueden aparecer en subcarpetas como Políticas heredadas, Administrar la experiencia del usuario final o Administrar actualizaciones, dentro de la carpeta Windows Update.
Mediante la aplicación del Registro (heredado o sin dominio)
- Pulsa Win + R, haz clic en regedit y en Intro.
- Ve a: HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\Windows\WindowsUpdate\AU
- Establece los valores:
- AUOptions = 4 (Descarga automática e instalación programada)
- ScheduledInstallDay = 2 (martes)
- ScheduledInstallTime = 3 (03:00 h)
- NoAutoRebootWithLoggedOnUsers = 1
💡 Puedes ajustar los valores según sea necesario o como prefieras.
Método 3: Plataformas RMM, tales como NinjaOne
📌 Casos de uso: ideal para la aplicación escalable y automatizada de parches en entornos de gran tamaño, con paneles de control, alertas, reversión e informes de cumplimiento normativo.
📌 Requisitos previos:
- Endpoints incluidos en una plataforma RMM como NinjaOne
- Políticas de parches creadas y asignadas a grupos
- Acceso de administrador para definir reglas de automatización y programación
Pasos:
- Inicia sesión en la consola de NinjaOne.
- Crea una política de parches que abarque Windows, macOS y aplicaciones de terceros.
- Organiza los dispositivos por etiquetas, grupos o niveles de urgencia.
- Establece calendarios de parches periódicos con intervalos de mantenimiento definidos.
- Activa las alertas por fallos, parches pendientes o reinicios necesarios.
- Supervisa los paneles de control y los informes de cumplimiento en tiempo real.
- Despliega scripts de reversión o remediación cuando sea necesario.
💡 Consejo: Combina la aplicación de parches con tareas posteriores al despliegue, como scripts de limpieza, aplazamientos de reinicio o reinicios de servicios, utilizando la automatización de NinjaOne. Esto garantiza unas actualizaciones fluidas y minimiza las interrupciones. También puedes consultar instrucciones más detalladas aquí:
- Activar y gestionar las actualizaciones de Windows con NinjaOne
- Gestión de parches de macOS con NinjaOne
Cómo NinjaOne respalda tu POE de gestión de parches
- Automatizando la aplicación de parches en sistemas operativos y aplicaciones en Windows y macOS: NinjaOne agiliza el despliegue de parches en sistemas operativos y aplicaciones de terceros mediante políticas personalizables y automatización sin intervención. Esto significa que los parches se pueden desplegar automáticamente sin intervención manual, reduciendo los errores humanos y mejorando la eficiencia operativa.
- Definiendo intervalos de aplicación de parches, grupos de prueba y excepciones: puedes programar intervalos para parches, asignar dispositivos a grupos de prueba y crear reglas de excepción para adaptarte a necesidades específicas de cumplimiento normativo o empresariales.
- Incluyendo paneles de control e informes de cumplimiento: los paneles de control visualizables en tiempo real y los informes exportables te permiten realizar un seguimiento del estado de los parches, consultar los índices de cumplimiento de los dispositivos y demostrar el cumplimiento del SLA o de la normativa.
- Alertando sobre fallos, reinicios omitidos o retrasos en la aplicación de parches: NinjaOne avisa automáticamente a los técnicos cuando falla la aplicación de un parche, un endpoint requiere un reinicio o no se cumple el plazo programado para una actualización.
- Permitiendo pasos de reversión o corrección mediante scripts: los administradores pueden ejecutar scripts personalizados de PowerShell o de shell desde NinjaOne para desinstalar actualizaciones problemáticas, reiniciar servicios o reparar software defectuoso sin necesidad de intervención manual.
- Agrupando o etiquetando endpoints según la urgencia de los parches o el entorno: los dispositivos se pueden etiquetar en función de su ubicación, función o nivel crítico para aplicar diferentes prioridades de aplicación de parches y reducir el riesgo para los sistemas fundamentales para el negocio.
Descubre por qué más de 30.000 clientes de todo el mundo confían en NinjaOne para la gestión de parches.
→ Descubre las funciones de NinjaOne Patch Management
Crear un POE eficaz para la gestión de parches
Un POE sólido para la gestión de parches garantiza ciclos de actualización seguros, coherentes y eficientes en todos los entornos. No des por sentado este procedimiento: Incluso las organizaciones más pequeñas necesitan un POE sólido para la gestión de parches, con el fin de reducir el riesgo de sufrir ataques de malware y otras amenazas.
Temas relacionados:
- ¿Qué es la gestión de parches? Definición, ventajas y buenas prácticas
- ¿Por qué la gestión de parches es importante para los MSP?
- Proceso de gestión de parches: Buenas prácticas
- Cómo crear una política de gestión de parches: definición y pasos
- Gestión de parches: una guía para principiantes [descargar]
- Revoluciona la gestión de parches con Patch Intelligence AI de NinjaOne
- Proceso de gestión de parches: Buenas prácticas
- Explicación del ciclo de vida de la gestión de parches
