Gestión de rutas de ataque con BloodHound para defensores
Use BloodHound con fines defensivos: etiquete bien el Tier Zero, encuentre puntos de estrangulamiento, corrija rutas en el orden adecuado y mida la exposición.
Una hoja de ruta práctica del endurecimiento de Active Directory para la identidad, Kerberos y los controladores de dominio. Cada control incluye la ruta de Directiva de grupo, el atributo o valor de registro, el PowerShell para verificarlo y lo que puede llegar a romper.
89%
controles aplicados
RC4 tickets
0
−100% / 30 d
NTLM auth
3.1k
en auditoría
Alineado con
Por qué funciona
Todas las guías siguen la misma estructura: del hallazgo al control aplicado sin abrir otra pestaña.
La ruta de directiva de grupo, el valor de registro y el atributo a configurar. Sin vaguedades.
Lee el estado actual antes de cambiarlo y demuestra el cambio después, con comandos listos para pegar.
Cada guía termina con el impacto de compatibilidad, para que el control no se revierta al primer ticket.
Modos de auditoría, ID de eventos y anillos de despliegue: el despliegue que sobrevive a las aplicaciones heredadas.
Un mapa de doce áreas y un plan de 90 días que prioriza los controles detrás de la mayoría de intrusiones.
La hoja de ruta
Cada área agrupa los controles que defienden contra la misma clase de ataque. Empiece por donde quiera, pero las tres primeras áreas detienen la mayoría de los compromisos reales de dominio.
Hoja de ruta
El orden importa. Cierra primero los caminos que usan los atacantes, luego corrige la estructura y mantenla.
Días 0–30
Inventario de Tier 0, cuentas vulnerables a roasting, contraseñas GPP, LAPS y la cuota de cuentas de equipo.
Días 31–60
Firma LDAP y SMB, LLMNR desactivado, delegación no restringida eliminada, plantillas AD CS corregidas.
Días 61–90
PAW, silos de autenticación, RC4 desactivado, NTLM restringido, firewall de DC y limpieza de ACL.
Método
El endurecimiento de Active Directory falla cuando rompe la autenticación y hay que revertirlo. Existen modos de auditoría para la firma LDAP, NTLM y más: úselos antes de aplicar la restricción.
Guías
Use BloodHound con fines defensivos: etiquete bien el Tier Zero, encuentre puntos de estrangulamiento, corrija rutas en el orden adecuado y mida la exposición.
Elimine la resolución de nombres alternativa que envenenan los atacantes: deshabilite LLMNR, NetBIOS y mDNS por GPO y DHCP, y bloquee WPAD con la lista de bloqueo DNS.
Por qué Microsoft retiró ESAE como opción predeterminada, qué pide el modelo de acceso empresarial y cuándo aún conviene un bosque bastión o una confianza PAM.
Cree un runbook de recuperación del bosque de AD a partir de la guía de Microsoft: sala limpia, primer DC, SYSVOL, FSMO, grupo de RID, krbtgt y simulacros anuales.
Implemente las bases de seguridad de Microsoft con directiva de grupo: SCT, análisis con Policy Analyzer, pruebas con LGPO, despliegue por anillos, excepciones y deriva.
Diseñe copias de AD que resistan al ransomware: estado del sistema por dominio, contraseñas DSRM, copias inmutables y sin conexión, y un sistema fuera del AD.
Empieza con el plan de 90 días o elige el área que más te preocupa.