Saltar al contenido

Endurezca Active Directory, desde la raíz.

Una hoja de ruta práctica del endurecimiento de Active Directory para la identidad, Kerberos y los controladores de dominio. Cada control incluye la ruta de Directiva de grupo, el atributo o valor de registro, el PowerShell para verificarlo y lo que puede llegar a romper.

Estado objetivo · Controlador de dominio Tier 0

89%

controles aplicados

RC4 tickets

0

−100% / 30 d

NTLM auth

3.1k

en auditoría

  • Kerberos encryptionAplicado
  • krbtgtAplicado
  • LDAPAplicado
  • SMB signingAplicado
  • Print SpoolerAplicado
  • DelegationAplicado
  • Protected UsersAplicado
  • AD CSAplicado
  • Restrict NTLMen auditoría
Configuración objetivo a modo de ilustración

Alineado con

  • Microsoft Security Baselines
  • CIS Benchmarks
  • Guía AD de ANSSI
  • MITRE ATT&CK
  • NIST SP 800-63B
áreas
12
guías
50
términos del glosario
30
idiomas
4

Por qué funciona

Escrito para quienes cambian producción

Todas las guías siguen la misma estructura: del hallazgo al control aplicado sin abrir otra pestaña.

Rutas y valores exactos

La ruta de directiva de grupo, el valor de registro y el atributo a configurar. Sin vaguedades.

PowerShell para verificar

Lee el estado actual antes de cambiarlo y demuestra el cambio después, con comandos listos para pegar.

Qué rompe

Cada guía termina con el impacto de compatibilidad, para que el control no se revierta al primer ticket.

Auditar antes de aplicar

Modos de auditoría, ID de eventos y anillos de despliegue: el despliegue que sobrevive a las aplicaciones heredadas.

Ordenado por impacto

Un mapa de doce áreas y un plan de 90 días que prioriza los controles detrás de la mayoría de intrusiones.

La hoja de ruta

Doce áreas, del Tier 0 a la recuperación

Cada área agrupa los controles que defienden contra la misma clase de ataque. Empiece por donde quiera, pero las tres primeras áreas detienen la mayoría de los compromisos reales de dominio.

  1. 01Tier 0 y acceso privilegiadoUn Tier 0 pequeño y protegido, niveles de administración y estaciones de trabajo privilegiadas.Admin tieringPAWProtected UsersIdentidadDC4 guías
  2. 02Kerberos y autenticaciónTickets solo AES, rotación de krbtgt, preautenticación y blindaje de Kerberos.AES onlykrbtgt rotationArmoring (FAST)IdentidadDC4 guías
  3. 03DelegaciónEliminar la delegación no restringida, acotar la restringida/RBCD y proteger el Tier 0.No unconstrainedRBCDSensitive accountsIdentidadDC4 guías
  4. 04NTLM y protocolos heredadosFirmar y enlazar LDAP, exigir firma SMB, y auditar y luego restringir NTLM.LDAP signing + EPASMB signingRestrict NTLMIdentidadDC5 guías
  5. 05Servicios de certificados de ADCorregir plantillas y ajustes de CA vulnerables (ESC1–ESC8) que otorgan admin de dominio.ESC1–ESC8Manager approvalEPA on CA webIdentidad4 guías
  6. 06Directiva de grupo y SYSVOLRestringir la delegación de GPO, purgar contraseñas de preferencias de directiva y corregir ACL de SYSVOL.GPO delegationNo GPP passwordsSYSVOL ACLsDCIdentidad4 guías
  7. 07Hardening de controladores de dominioAplicar base a los DC, desactivar la cola de impresión, restringir el inicio de sesión y parchear los fallos críticos.DC baselineSpooler offRDP restrictionsDC4 guías
  8. 08Seguridad de objetos y ACLDetectar ACL peligrosas, derechos de DCSync y desviaciones de AdminSDHolder en el directorio.DCSync rightsAdminSDHolderACL reviewIdentidadDC4 guías
  9. 09Contraseñas y cuentas de servicioCuentas de servicio administradas de grupo, políticas detalladas, contraseñas prohibidas y LAPS.gMSAFine-grained policyLAPSIdentidad4 guías
  10. 10Confianzas y diseño de bosqueFiltrado de SID, autenticación selectiva y el bosque como límite de seguridad.SID filteringSelective authTier 0 isolationBosque4 guías
  11. 11Auditoría, registro y detecciónDirectiva de auditoría avanzada en los DC, SACL de objetos, ID de eventos clave y Defender for Identity.Advanced audit policySACLsDefender for IdentityDCIdentidad4 guías
  12. 12Evaluación, copia de seguridad y recuperaciónPuntuar el dominio, mantener copias de DC sin conexión y ensayar la recuperación del bosque.PingCastleForest recoveryCIS baselineBosqueDC4 guías

Hoja de ruta

Un plan de 90 días en tres fases

El orden importa. Cierra primero los caminos que usan los atacantes, luego corrige la estructura y mantenla.

Método

Cada cambio sigue el mismo ciclo

El endurecimiento de Active Directory falla cuando rompe la autenticación y hay que revertirlo. Existen modos de auditoría para la firma LDAP, NTLM y más: úselos antes de aplicar la restricción.

  1. 01MedirRegistre el estado actual con PowerShell, una herramienta de evaluación o Policy Analyzer antes de cambiar nada.
  2. 02AuditarActive el control en modo auditoría y recopile las autenticaciones que habría bloqueado.
  3. 03AplicarCorrija o excluya las colisiones reales y luego aplique el control por anillos, con un plan de reversión.
  4. 04VerificarVuelva a comprobar la configuración y genere alertas ante cualquier desviación, para que el control siga activo tras el próximo cambio.

Guías

Últimas guías

Ver todas las guías
NTLM y protocolos heredados

Deshabilitar LLMNR, NBT-NS, mDNS y WPAD en AD

Elimine la resolución de nombres alternativa que envenenan los atacantes: deshabilite LLMNR, NetBIOS y mDNS por GPO y DHCP, y bloquee WPAD con la lista de bloqueo DNS.

Básico

Endurece el directorio antes de que otro lo ponga a prueba.

Empieza con el plan de 90 días o elige el área que más te preocupa.