Guía práctica de aislamiento digital en Windows: controla quién, qué y cómo se conecta a tu PC

Tanto si trabajas con información sensible como si simplemente quieres tener el control absoluto sobre tu ordenador, aplicar una estrategia de bloqueo por capas es la mejor defensa. Esta guía reúne los pilares fundamentales para blindar tu equipo: el acceso físico, el aislamiento de aplicaciones y el corte de las vías de comunicación.

Antes de empezar, una regla de oro: ninguna contraseña de inicio de sesión ni regla de firewall protege tus datos si alguien puede arrancar tu PC desde un USB o extraer el disco duro. Por eso esta guía comienza por los cimientos y avanza hacia medidas más específicas.

Advertencia general: varias medidas de esta guía (contraseña UEFI, bloqueo total de tráfico saliente, restricción de USB) pueden dejar tu equipo inutilizable o inaccesible si se aplican sin entender qué hacen. Lee cada sección completa antes de ejecutarla y ten siempre una copia de seguridad y un medio de recuperación a mano.

Cada capa solo entra en juego si la anterior ha sido superada. Las copias de seguridad y las actualizaciones no son una capa: son la base sobre la que se apoyan todas las demás.

¿Qué significa aislar un PC?

Aislar un ordenador no es apagar el Wi-Fi. Es reducir de forma deliberada las vías por las que alguien —una persona, un programa o un dispositivo— puede llegar a tus datos. Hay cuatro superficies de ataque distintas:

  • Física: alguien que se sienta delante de tu equipo o se lo lleva.
  • De aplicación: programas instalados que se conectan a Internet sin que lo necesites.
  • De red: conexiones entrantes, control remoto, servicios escuchando en puertos abiertos.
  • De periférico: lo que se conecta por USB.

Cada capa se protege de forma diferente y ninguna sustituye a las demás. Bloquear el firewall de un programa no impide que alguien arranque tu PC desde un pendrive; cifrar el disco no impide que una app envíe telemetría.

0. Los cimientos: copias, actualizaciones, cifrado, firmware y cuenta de usuario

Estas cinco medidas son el sustrato de todo lo demás. Sin ellas, los bloqueos de las secciones siguientes son fácilmente eludibles o directamente peligrosos.

0.1. Ten una copia de seguridad antes de cifrar nada

Esto va primero por una razón concreta: el cifrado convierte cualquier fallo en pérdida total. Si pierdes la clave de recuperación de BitLocker, si la placa base falla y el TPM se pierde con ella, o si una actualización de firmware invalida el sellado, tus datos se van con ello. No hay recuperación posible: ese es precisamente el objetivo del cifrado.

Configuración mínima:

  1. Un disco externo con Historial de archivos (Configuración > Sistema > Almacenamiento > Opciones de copia de seguridad) o la herramienta que prefieras.
  2. Una copia en la nube o en una segunda ubicación física para lo irreemplazable.
  3. Un medio de recuperación de Windows en USB, creado antes de tocar la UEFI. Busca «Crear una unidad de recuperación» en el menú de inicio.

Guarda ese USB en un sitio distinto del PC. Si más adelante bloqueas el arranque desde USB en la UEFI, necesitarás saber cómo revertirlo para usarlo.

0.2. Mantén Windows actualizado

Es la medida de seguridad con mayor impacto real y la más ignorada en las guías de «endurecimiento». La mayoría de los compromisos reales no aprovechan configuraciones exóticas, sino vulnerabilidades conocidas y ya parcheadas.

  1. Ve a Configuración > Windows Update.
  2. Activa Recibir actualizaciones para otros productos de Microsoft.
  3. Configura las horas de actividad para que los reinicios no te interrumpan, pero no pospongas indefinidamente.
  4. Revisa que tu versión de Windows siga recibiendo soporte. Windows 10 dejó de recibir actualizaciones de seguridad generales en octubre de 2025; si sigues en esa versión, actualizar a Windows 11 o contratar ESU es prioritario sobre todo lo demás de esta guía.

Ten esto presente si aplicas el bloqueo total de tráfico saliente de la sección 2.4: dejarías el sistema sin actualizaciones, que es un intercambio malo en casi todos los escenarios.

0.3. Cifra el disco

Si tu portátil es robado o alguien extrae el disco de tu sobremesa, el cifrado es la única barrera real. Sin él, tu contraseña de Windows es una puerta de cristal.

[Windows 11 Home, 24H2 o posterior] Contra lo que se repite en muchas guías, BitLocker ya está disponible en Home en equipos con TPM 2.0 y arranque UEFI. Además, en instalaciones limpias de 24H2 el cifrado de dispositivo suele venir activado por defecto.

  1. Comprueba el estado en Configuración > Privacidad y seguridad > Cifrado de dispositivo.
  2. Si aparece la opción, asegúrate de que esté Activada.
  3. Si no aparece, tu equipo probablemente no cumple los requisitos de TPM o arranque seguro. Verifícalo con tpm.msc y msinfo32.

[Pro / Enterprise / Education]

  1. Abre el Explorador, clic derecho en la unidad C: y selecciona Activar BitLocker.
  2. Guarda la clave de recuperación en tu cuenta Microsoft, en un USB o impresa. Fuera del propio equipo.
  3. Elige el alcance del cifrado según el caso:
    • Disco nuevo o recién instalado: cifrar solo el espacio utilizado es suficiente y mucho más rápido. El espacio libre nunca ha contenido datos.
    • Disco ya usado: cifra toda la unidad. El espacio marcado como libre puede contener restos recuperables de archivos anteriores.
  4. Selecciona el modo XTS-AES (nuevo modo de cifrado) para unidades internas fijas.

Alternativa libre: si tu equipo no admite BitLocker ni Device Encryption, VeraCrypt permite cifrar el disco completo o crear contenedores para información sensible.

0.4. Protege el firmware (UEFI/BIOS)

Un atacante con acceso físico puede reiniciar, entrar en la UEFI, desactivar el arranque seguro, arrancar desde USB y manipular tu instalación de Windows en minutos.

  1. Reinicia y entra en la UEFI (F2, F10, Supr o Esc según el fabricante).
  2. Establece una contraseña de administrador de UEFI y anótala en un gestor de contraseñas.
  3. Verifica que Secure Boot esté Activado.
  4. Comprueba que el TPM esté activo. Es imprescindible para BitLocker y Windows Hello.
  5. Opcionalmente, desactiva el arranque desde USB y desde red (PXE) si no los usas.

Sobre olvidar la contraseña UEFI: en la mayoría de placas base de sobremesa se recupera quitando la pila CMOS o usando el jumper Clear CMOS. En portátiles empresariales de Lenovo, Dell o HP, la contraseña se almacena en un chip independiente y la recuperación es prácticamente imposible sin intervención del fabricante. Sé especialmente cuidadoso si trabajas con un portátil de este tipo.

Sobre desactivar el arranque USB: esto impide usar tu medio de recuperación. Si necesitas reparar el sistema tendrás que volver a entrar en la UEFI —con la contraseña que acabas de poner— para reactivarlo. Ten claro este procedimiento antes de aplicarlo.

0.5. Usa una cuenta estándar para el día a día

Es la medida más infravalorada de Windows. Navegar, editar documentos y usar la práctica totalidad del software no requiere privilegios de administrador. Con una cuenta estándar, ni el malware ni un intruso físico pueden instalar controladores, modificar el firewall o desactivar el antivirus sin credenciales adicionales.

  1. Ve a Configuración > Cuentas > Otros usuarios > Agregar cuenta.
  2. Crea una cuenta local sin privilegios de administrador.
  3. Úsala para todo tu trabajo diario.
  4. Reserva la cuenta de administrador para instalar software y cambiar configuraciones del sistema.

Ajusta el UAC al máximo. El Control de cuentas de usuario es lo que convierte la cuenta estándar en una barrera efectiva: sin él, la elevación sería silenciosa.

  1. Escribe UAC en el menú de inicio y abre Cambiar configuración de Control de cuentas de usuario.
  2. Sube el control al nivel superior: Notificarme siempre.
  3. En una cuenta estándar, cada elevación pedirá la contraseña de administrador en un escritorio seguro, no un simple .

Las reglas de firewall de la sección 2 y las configuraciones de red de la sección 3 deberás hacerlas desde la cuenta administrador.

1. Bloqueo de personas físicas

Con el disco cifrado, el riesgo de extracción de datos ya está neutralizado. Queda impedir que alguien use tu sesión abierta mientras no estás delante.

1.1. Protege el inicio de sesión

  • PIN de Windows Hello. En Configuración > Cuentas > Opciones de inicio de sesión, añade un PIN numérico complejo (nada de fechas ni secuencias). El PIN no es una contraseña débil: está vinculado al TPM del equipo y no puede reutilizarse en otro hardware.
  • Contraseña de cuenta Microsoft. Larga, única, guardada en un gestor. Activa la verificación en dos pasos desde la página de seguridad de tu cuenta.
  • Biometría. Si tienes cámara infrarroja o lector de huellas, configúralos en el mismo apartado. Son rápidos y mucho más difíciles de observar por encima del hombro.

1.2. Bloqueo instantáneo: Windows + L

La herramienta más efectiva de toda la guía y la que menos gente usa. Acostúmbrate a pulsar Windows + L cada vez que te levantes, aunque sea unos segundos. Bloquea la sesión al instante sin cerrar aplicaciones.

Refuérzalo con el protector de pantalla:

  1. Busca Cambiar protector de pantalla en el menú de inicio.
  2. Ajusta el tiempo de espera y marca Mostrar la pantalla de inicio de sesión al reanudar.

1.3. Bloqueo automático por inactividad

El bloqueo automático es una red de seguridad para cuando olvidas el atajo, no un sustituto. Ajústalo a valores que no interrumpan tu trabajo, o acabarás desactivándolo:

  1. Abre Configuración > Sistema > Inicio/apagado y suspensión.
  2. Valores razonables para uso general:
    • Con batería: apagar pantalla a los 5 minutos, suspender a los 10.
    • Conectado a la red: apagar pantalla a los 10 minutos, suspender a los 20.
  3. En Opciones de inicio de sesión, pon Requerir inicio de sesión en Siempre.

Si trabajas en un entorno compartido o de alto riesgo, baja esos tiempos a la mitad. En un despacho cerrado con la puerta con llave, la ganancia real es escasa.

Dynamic Lock. Si emparejas tu teléfono por Bluetooth, Windows puede bloquear el equipo cuando te alejas. Actívalo en Opciones de inicio de sesión.

El bloqueo tarda normalmente entre 10 y 30 segundos tras perder la señal, y el margen depende de la calidad de la conexión Bluetooth y del entorno. Microsoft no garantiza un tiempo exacto. Es un seguro por si olvidas Windows + L, nunca su sustituto.

2. Bloqueo de aplicaciones: sin acceso a Internet

No todas las aplicaciones necesitan Internet. Un programa legítimo puede conectarse innecesariamente para enviar telemetría, y uno malicioso depende de esa conexión para exfiltrar datos.

¿Qué diferencia hay entre bloquear un programa y bloquear Internet?

Conviene tenerlo claro antes de seguir:

  • Bloquear un programa (regla de firewall de salida) impide que ese ejecutable se comunique con el exterior. El resto del sistema sigue funcionando con normalidad.
  • Bloquear Internet (deshabilitar el adaptador, sección 3.4) corta toda comunicación del equipo. Es una medida temporal y drástica.
  • Bloquear la ejecución es otra cosa distinta: el firewall no impide que el programa se ejecute, lea tus archivos locales ni escriba en el disco. Solo corta su salida a la red.

2.1. El Firewall de Windows Defender

El firewall integrado filtra tráfico entrante y saliente. Por defecto bloquea las conexiones entrantes no solicitadas y permite todo el tráfico saliente. Crear reglas de salida invierte ese comportamiento para programas concretos.

  1. Escribe Firewall de Windows Defender en el menú de inicio.
  2. Abre Firewall de Windows Defender con seguridad avanzada.
  3. Trabajarás con Reglas de entrada y Reglas de salida.

Ten en cuenta que las reglas se evalúan con una jerarquía: las reglas de bloqueo tienen prioridad sobre las de permiso, salvo las marcadas explícitamente como «invalidar reglas de bloqueo». Y verás decenas de reglas del sistema preexistentes: no las toques salvo que sepas exactamente qué hacen.

2.2. Crear una regla de salida

  1. En Reglas de salida, haz clic en Nueva regla…
  2. Tipo: Programa.
  3. Ruta: marca Esta ruta de acceso al programa y selecciona el .exe exacto, por ejemplo C:\Program Files\MiApp\miapp.exe. Elige el ejecutable principal: si bloqueas solo un launcher, el proceso real puede seguir conectándose.
  4. Acción: Bloquear la conexión.
  5. Perfiles: deja marcados los tres (Dominio, Privado, Público).
  6. Nombre: algo descriptivo, como Bloqueo total - MiApp, para que dentro de seis meses sepas qué hace.

La regla aparecerá con un icono de prohibido. Si el programa estaba abierto, ciérralo y vuelve a abrirlo. Para revertir, clic derecho > Deshabilitar regla o Eliminar.

2.3. Ejecuta software dudoso en Windows Sandbox

[Pro / Enterprise / Education]

Si lo que quieres es probar un programa sin que toque tu sistema, el firewall se queda corto: el ejecutable sigue leyendo y escribiendo en tu disco. Windows Sandbox crea un Windows limpio y desechable que se destruye por completo al cerrarlo.

  1. Busca Activar o desactivar características de Windows.
  2. Marca Espacio aislado de Windows y reinicia.
  3. Ábrelo desde el menú de inicio, arrastra el instalador dentro y pruébalo.
  4. Al cerrar la ventana, todo lo instalado desaparece sin rastro.

Es la herramienta correcta para software de procedencia dudosa, adjuntos sospechosos o cualquier cosa que quieras examinar sin comprometer tu instalación.

2.4. Bloqueo total del tráfico saliente (avanzado)

Para un aislamiento extremo en el que nada se conecte salvo lo que autorices explícitamente:

  1. En Firewall con seguridad avanzada, abre Propiedades de Firewall de Windows Defender.
  2. En el perfil correspondiente, cambia Conexiones salientes de Permitir a Bloquear.

Esto bloquea también Windows Update, Microsoft Store y las actualizaciones de firmas del antivirus. Un equipo aislado y sin parchear es, a medio plazo, más vulnerable que uno conectado y actualizado. Úsalo solo en máquinas de propósito específico que no dependan de actualizaciones, o revierte el cambio periódicamente para actualizar.

2.5. Lo que un firewall no protege

Es importante entender los límites de esta capa:

  • No detiene malware con privilegios de administrador. Un proceso elevado puede desactivar el firewall, crear su propia regla de excepción o inyectarse en otro proceso que sí tenga salida a la red. Por eso la cuenta estándar de la sección 0.5 es la base de todo.
  • No impide la ejecución ni el acceso a archivos locales. El programa bloqueado sigue corriendo y leyendo tu disco.
  • No filtra el contenido. Una regla que permite salida a un navegador la permite a cualquier destino, legítimo o no.
  • No protege contra túneles. Un proceso permitido puede servir de canal a otro que está bloqueado.

2.6. Casos de uso

  • Software antiguo o desatendido: editores de PDF, herramientas de diseño, juegos retro que envían telemetría sin necesidad.
  • Pruebas previas: aunque para esto, Windows Sandbox es mejor opción.
  • Control de productividad: bloquear clientes de mensajería o navegadores concretos.

3. Bloqueo de acceso remoto, periféricos y red

3.1. Desactiva el Escritorio Remoto

[Pro / Enterprise / Education] El servidor RDP no existe en Windows Home, que solo funciona como cliente.

  1. Busca Configuración de Escritorio remoto en el menú de inicio.
  2. Asegúrate de que Habilitar Escritorio remoto esté Desactivado.
  3. Revisa Usuarios que pueden tener acceso remoto y elimina cuentas que no reconozcas.

Verificación a nivel de servicio:

  1. Windows + R, escribe services.msc.
  2. Localiza Servicios de Escritorio remoto, detenlo y pon el inicio en Deshabilitado.

3.2. Controla Asistencia Rápida (Quick Assist)

Esta es la que importa en Windows Home, y la que casi ninguna guía menciona. Quick Assist viene preinstalado en todas las ediciones y es hoy el vector principal de las estafas de falso soporte técnico: el atacante llama diciendo ser de Microsoft o de tu banco, te pide que abras la aplicación y le des un código de seis dígitos, y a partir de ahí controla tu equipo con tu propio permiso.

Si nunca la usas, desinstálala:

  1. Ve a Configuración > Aplicaciones > Aplicaciones instaladas.
  2. Busca Asistencia rápida.
  3. Clic en los tres puntos > Desinstalar.

Si la necesitas ocasionalmente, puedes reinstalarla desde Microsoft Store cuando haga falta. La regla práctica: ninguna empresa legítima te llamará por teléfono para pedirte un código de acceso remoto.

3.3. Elimina herramientas de acceso remoto de terceros

AnyDesk, TeamViewer, Supremo, VNC y similares están diseñadas para la conexión externa. Si no las usas, no las dejes instaladas.

  1. Configuración > Aplicaciones > Aplicaciones instaladas.
  2. Localiza el programa, clic en los tres puntos > Desinstalar.
  3. Reinicia para asegurarte de que no queden servicios residuales.

Si las necesitas de forma esporádica, configúralas para que no se inicien con el sistema y exijan contraseña de un solo uso.

3.4. Controla los puertos USB

Aquí conviene ser preciso, porque es donde más se confunden las guías. Hay dos amenazas USB completamente distintas y requieren medidas distintas.

Amenaza 1: extracción de datos por almacenamiento extraíble. Alguien conecta un pendrive y copia tus archivos. Esto sí lo bloquea USBSTOR.

[Todas las ediciones] — Registro:

  1. Windows + R, escribe regedit.
  2. Navega a HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\USBSTOR
  3. Cambia el valor de Start a 4 (para reactivar, 3).
  4. Reinicia.

[Pro / Enterprise] — Directiva de grupo:

  1. Windows + R, escribe gpedit.msc.
  2. Ve a Configuración del equipo > Plantillas administrativas > Sistema > Acceso de almacenamiento extraíble.
  3. Habilita Dispositivos de clase de almacenamiento extraíble: denegar acceso de lectura y escritura.

Amenaza 2: inyección de comandos por HID (BadUSB, Rubber Ducky). Estos dispositivos no se presentan como almacenamiento, sino como teclados. Por eso USBSTOR no los detiene en absoluto: para el sistema son un teclado más, y escriben comandos a velocidad de máquina en cuanto se conectan.

Bloquearlos requiere restringir la instalación de dispositivos por GUID de clase:

  1. En gpedit.msc, ve a Configuración del equipo > Plantillas administrativas > Sistema > Instalación de dispositivos > Restricciones de instalación de dispositivos.
  2. Habilita Impedir la instalación de dispositivos que coincidan con estos identificadores de clase y añade el GUID de la clase HID: {745a17a0-74d3-11d0-b6fe-00a0c90f57da}.

Esto impide que Windows instale cualquier teclado o ratón nuevo. Si tu teclado actual ya está instalado seguirá funcionando, pero si falla y conectas uno de repuesto, no lo reconocerá. Ten un plan de acceso alternativo (Escritorio Remoto desde otro equipo, o saber cómo revertir la política) antes de aplicarlo.

Medida física. Para la mayoría de usuarios es más práctica que las anteriores: tapones de silicona en los puertos que no uses. Barato, reversible, y no rompe nada.

3.5. Desconexión de red inmediata

Para aislamiento drástico —sospecha de malware activo, manipulación de datos sensibles— puedes cortar el adaptador sin desenchufar nada.

Por interfaz gráfica:

  1. Clic derecho en el icono de red > Configuración de red e Internet.
  2. Configuración de red avanzada > Más opciones de adaptador de red.
  3. Clic derecho sobre el adaptador > Deshabilitar. Para revertir, Habilitar.

Por PowerShell (como administrador):

Primero identifica el nombre exacto de tu adaptador, que rara vez es el que imaginas —puede ser Wi-Fi, Wi-Fi 2, Ethernet o el nombre del fabricante:

Get-NetAdapter

Después:

# Deshabilitar
Disable-NetAdapter -Name "Wi-Fi" -Confirm:$false

# Habilitar
Enable-NetAdapter -Name "Wi-Fi" -Confirm:$false

Alternativa heredada con netsh, útil en scripts antiguos o donde PowerShell esté restringido por directiva:

netsh interface set interface "Wi-Fi" admin=disable

Desconexión física: retira el cable Ethernet, o activa el Modo avión con Windows + A en portátiles.

4. Protección de datos frente a ransomware

Cortar comunicaciones no sirve de nada si el cifrado malicioso llega por otra vía. Windows incluye una defensa específica que casi nadie activa porque viene desactivada por defecto.

4.1. Acceso controlado a carpetas

Impide que cualquier aplicación no autorizada modifique el contenido de tus carpetas protegidas. Es, en la práctica, un anti-ransomware nativo.

  1. Abre Seguridad de Windows > Protección antivirus y contra amenazas.
  2. En Protección contra ransomware, haz clic en Administrar la protección contra ransomware.
  3. Activa Acceso controlado a carpetas.
  4. En Carpetas protegidas, añade las que contengan tu trabajo (las de usuario están incluidas por defecto).
  5. En Permitir una aplicación a través del acceso controlado a carpetas, añade los programas legítimos que necesiten escribir en ellas.

Espera falsos positivos los primeros días. Editores de vídeo, programas de copias de seguridad, juegos que guardan partidas en Documentos y macros de Office suelen bloquearse. Revisa el historial de protección y ve autorizando lo legítimo. Después de una semana de ajuste, deja de molestar.

4.2. Smart App Control

[Windows 11 22H2 o posterior, solo en instalaciones limpias]

Bloquea aplicaciones no firmadas o sin reputación establecida antes de que se ejecuten.

  1. Ve a Seguridad de Windows > Control de aplicaciones y explorador > Configuración de Control de aplicaciones inteligente.
  2. Si está en modo Evaluación, Windows está decidiendo si es compatible con tu uso. Puedes activarlo manualmente.

Limitación importante: solo puede activarse en una instalación limpia de Windows. Si lo desactivas, no podrás volver a activarlo sin reinstalar el sistema. Piénsalo antes de apagarlo.

5. Mantenimiento y verificación

Ninguna de estas configuraciones es «fuego y olvido». Las actualizaciones de Windows revierten ocasionalmente ajustes, y el software instalado cambia. Reserva diez minutos al mes:

  • Autenticación: comprueba que el bloqueo automático y los requisitos de inicio de sesión siguen como los dejaste.
  • Firewall: elimina las reglas de salida obsoletas y verifica que los bloqueos activos siguen vigentes.
  • Software remoto: revisa que no se haya instalado nada de acceso remoto sin tu conocimiento, incluida Asistencia Rápida.
  • Copias de seguridad: verifica que la última copia se completó y restaura un archivo de prueba. Una copia que nunca se ha probado no es una copia.
  • Puertos abiertos: en PowerShell como administrador, cruza los puertos en escucha con el proceso que los abre —el listado a secas no dice nada útil:
Get-NetTCPConnection -State Listen |
  Select-Object LocalAddress, LocalPort, OwningProcess,
    @{Name="Proceso"; Expression={(Get-Process -Id $_.OwningProcess).ProcessName}} |
  Sort-Object LocalPort

Investiga cualquier proceso que no reconozcas.

  • Visor de eventos: ejecuta eventvwr.msc, ve a Registros de Windows > Seguridad y busca inicios de sesión fallidos (ID 4625) o exitosos (ID 4624) en horarios que no te encajen.

6. ¿Qué hago si…?

SituaciónAcción inmediataVerificación posterior
Sospecho malware activoDesconecta el adaptador de red (3.5). Reinicia en Modo seguro y ejecuta un análisis completo con Defender.Revisa procesos y puertos en escucha (sección 5). Cambia contraseñas desde otro equipo, nunca desde el comprometido.
Me han robado el portátilDesde otro dispositivo, cambia las contraseñas de tus cuentas principales. Si tenías BitLocker activo, los datos están cifrados.Revisa la actividad de inicio de sesión de tu cuenta Microsoft. Localiza tu clave de recuperación por si recuperas el equipo.
Alguien ha usado mi PCCambia el PIN y la contraseña. Consulta el Visor de eventos (ID 4624) para confirmar si hubo sesión iniciada.Verifica el bloqueo automático y revisa si se instaló software nuevo.
Me han llamado pidiéndome un código de Quick AssistCuelga. No introduzcas el código. Si ya lo hiciste, desconecta la red de inmediato.Desinstala Asistencia Rápida (3.2), cambia contraseñas desde otro dispositivo y revisa movimientos bancarios.
Voy a instalar software desconocidoPruébalo primero en Windows Sandbox (2.3).Si debe instalarse en el sistema real, hazlo desde la cuenta administrador y ejecútalo con una regla de firewall de salida bloqueada.
Windows no arranca tras tocar la UEFIEntra en la UEFI con tu contraseña y revierte los cambios de arranque.Si no puedes acceder, en sobremesas prueba el jumper Clear CMOS; en portátiles empresariales, contacta con el fabricante.

¿Cuándo merece la pena aislar completamente un PC?

Un equipo permanentemente desconectado tiene sentido en pocos escenarios: gestión de claves privadas o carteras frías, análisis de muestras de malware, sistemas industriales heredados que no pueden parchearse, o archivos de datos que solo se consultan localmente.

Para el resto de usuarios, el aislamiento total es contraproducente: pierdes las actualizaciones de seguridad, que son la defensa de mayor impacto real. La estrategia correcta casi siempre es un equipo actualizado y conectado con capas bien puestas, no un equipo desconectado y congelado en el tiempo.

Conclusión

Proteger un ordenador no depende de una medida milagrosa, sino de encadenar capas que se cubren entre sí. El orden importa:

  1. Copia de seguridad y sistema actualizado. Sin esto, lo demás construye sobre arena.
  2. Cifrado de disco y firmware protegido, para que el acceso físico no equivalga a acceso a los datos.
  3. Cuenta estándar con UAC al máximo, la base que hace efectivas todas las demás capas.
  4. Bloqueo de pantalla, con Windows + L como hábito y el automático como red de seguridad.
  5. Aislamiento de aplicaciones con reglas de firewall y Windows Sandbox.
  6. Cierre de vías remotas y periféricas, con especial atención a Quick Assist en Windows Home.
  7. Protección de datos con Acceso controlado a carpetas.

Casi todo se hace con herramientas ya integradas en Windows. Empieza por los cimientos —copia de seguridad, actualizaciones, cuenta estándar—, consolida el hábito del bloqueo de pantalla y añade el resto cuando puedas. La seguridad se construye por capas, no de golpe.