Guías
Guías detalladas de endurecimiento de Active Directory con rutas de Directiva de grupo, valores de atributos, PowerShell y pasos de verificación.
50 guías12 áreas
Empieza aquí
Checklist de hardening de AD: plan a 30/60/90 días
Checklist priorizada de hardening de AD a 30/60/90 días: medir primero, frenar las tomas de dominio fáciles, cerrar las vías de relay y luego construir estructura.
Área 01 · 4 guías
Tier 0 y acceso privilegiado
Un Tier 0 pequeño y protegido, niveles de administración y estaciones de trabajo privilegiadas.
- 01Tier 0 y acceso privilegiado: blindar los Domain AdminsCree un límite Tier 0 funcional en Active Directory con cuentas de administración separadas, restricciones de inicio de sesión, PAW y silos de autenticación.
- 02Identificar los activos Tier 0: inventario completo de ADInventaríe todos los activos Tier 0 de Active Directory: DC, AD CS, Entra Connect, copias de seguridad, hipervisores y los grupos y ACL que otorgan control indirecto.
- 03Crear estaciones de acceso privilegiado (PAW) para ADDiseñe PAW para administradores Tier 0: hardware, imagen limpia, lista de permitidos con App Control, sin internet ni correo, y cuándo no basta un servidor de salto.
- 04Directivas y silos de autenticación para cuentas Tier 0Restrinja dónde se autentican los administradores Tier 0 con directivas y silos de autenticación: requisitos, notificaciones, vigencia del TGT, auditoría y aplicación.
Área 02 · 4 guías
Kerberos y autenticación
Tickets solo AES, rotación de krbtgt, preautenticación y blindaje de Kerberos.
- 01Hardening de Kerberos: RC4, roasting y golden ticketsImponga Kerberos solo con AES, deshabilite RC4 y DONT_REQ_PREAUTH, rote krbtgt correctamente y detecte el abuso de Kerberoasting y golden tickets.
- 02Deshabilitar RC4 en Kerberos: auditar, corregir y exigir AESElimine RC4 de Kerberos con seguridad: audite 4768/4769, corrija cuentas sin claves AES, configure msDS-SupportedEncryptionTypes y DefaultDomainSupportedEncTypes.
- 03Rotar la contraseña de krbtgt de forma segura en ADRote krbtgt sin interrupciones: New-KrbtgtKeys.ps1, comprobaciones de replicación, cuentas krbtgt de RODC, calendario rutinario y doble restablecimiento de incidente.
- 04Defensa contra Kerberoasting y AS-REP roastingReduzca la exposición a Kerberoasting y AS-REP roasting: inventario de SPN, eliminación de obsoletos, gMSA y AES, un honey SPN y detección de picos de 4769 RC4.
Área 03 · 4 guías
Delegación
Eliminar la delegación no restringida, acotar la restringida/RBCD y proteger el Tier 0.
- 01Delegación en Active Directory: detectar y corregir riesgosAudite la delegación sin restricciones, la restringida y la restringida basada en recursos en Active Directory, y proteja las cuentas privilegiadas frente al abuso.
- 02Eliminar la delegación sin restricciones en servidores ADEncuentre las cuentas no DC con delegación sin restricciones, identifique qué depende de ellas y migre a delegación restringida o RBCD sin interrupciones.
- 03Delegación restringida y RBCD de forma segura en ADConfigure KCD y RBCD sin nuevas rutas de ataque: transición de protocolo, acotación de SPN y auditoría de quién puede escribir msDS-AllowedToActOnBehalfOfOtherIdentity.
- 04ms-DS-MachineAccountQuota a 0 y delegación de unionesImpida que cualquier usuario cree cuentas de equipo: establezca ms-DS-MachineAccountQuota en 0, localice quién depende de ello y delegue la unión al dominio en una OU.
Área 04 · 5 guías
NTLM y protocolos heredados
Firmar y enlazar LDAP, exigir firma SMB, y auditar y luego restringir NTLM.
- 01Frenar el NTLM relay: firma LDAP, SMB y LLMNRRefuerce la firma LDAP, el enlace de canal LDAP y la firma SMB, y deshabilite LLMNR/NBT-NS para cerrar las rutas de NTLM relay contra los controladores de dominio.
- 02Exigir firma LDAP y enlace de canal en los DCDespliegue la firma LDAP y el enlace de canal con evidencias: recopile los eventos 2887, 2889 y 3039, corrija los clientes y aplique LdapEnforceChannelBinding.
- 03Exigir la firma SMB y deshabilitar SMBv1 en el dominioExija la firma SMB en clientes y servidores, conozca los valores predeterminados de Windows 11 24H2 y Server 2025, y audite y elimine SMBv1 sin cortar el acceso.
- 04Auditar y restringir NTLM en Active DirectoryPlan paso a paso para reducir NTLM: auditar con los eventos 8001-8004, corregir las causas, crear una lista de excepciones, retirar NTLMv1 y fijar LmCompatibilityLevel 5.
- 05Deshabilitar LLMNR, NBT-NS, mDNS y WPAD en ADElimine la resolución de nombres alternativa que envenenan los atacantes: deshabilite LLMNR, NetBIOS y mDNS por GPO y DHCP, y bloquee WPAD con la lista de bloqueo DNS.
Área 05 · 4 guías
Servicios de certificados de AD
Corregir plantillas y ajustes de CA vulnerables (ESC1–ESC8) que otorgan admin de dominio.
- 01Hardening de AD CS: cerrar las configuraciones ESC1-ESC8Refuerce Active Directory Certificate Services frente a las configuraciones erróneas ESC1-ESC8 con controles de plantillas, EPA y supervisión de las inscripciones.
- 02Auditar las plantillas de certificado de AD CS (ESC1-ESC4)Audite cada plantilla de certificado de AD CS frente a ESC1-ESC4: marcas de sujeto, EKU, derechos de inscripción y ACL, con PowerShell y un orden de corrección seguro.
- 03Proteger la inscripción web de AD CS frente a ESC8 y ESC11Cierre el NTLM relay hacia AD CS: localice los puntos de inscripción HTTP, exija HTTPS y EPA, deshabilite NTLM, retire Web Enrollment y exija el cifrado RPC.
- 04Asignación fuerte de certificados (KB5014754) en la prácticaPrepare la autenticación con certificados para la aplicación completa de KB5014754: extensión SID, altSecurityIdentities, eventos 39/40/41 del KDC y correcciones.
Área 06 · 4 guías
Directiva de grupo y SYSVOL
Restringir la delegación de GPO, purgar contraseñas de preferencias de directiva y corregir ACL de SYSVOL.
- 01Hardening de la directiva de grupo y SYSVOLRestrinja la delegación de GPO, elimine de SYSVOL los secretos cpassword de Group Policy Preferences y añada control de cambios para evitar abusos silenciosos de las GPO.
- 02Auditar los permisos de GPO y los derechos gPLinkAverigüe quién puede editar, crear y vincular GPO en Active Directory: ACL de las GPO, derechos gPLink en OU y sitios, Group Policy Creator Owners y filtros WMI.
- 03Encontrar y eliminar contraseñas de GPP (cpassword)Localice cada cpassword de GPP en SYSVOL, copias de seguridad y cachés de cliente, identifique la cuenta expuesta, cambie su contraseña y evite que reaparezca.
- 04Implementar las bases de seguridad de Microsoft con GPOImplemente las bases de seguridad de Microsoft con directiva de grupo: SCT, análisis con Policy Analyzer, pruebas con LGPO, despliegue por anillos, excepciones y deriva.
Área 07 · 4 guías
Hardening de controladores de dominio
Aplicar base a los DC, desactivar la cola de impresión, restringir el inicio de sesión y parchear los fallos críticos.
- 01Hardening de controladores de dominio: la base del DCLista práctica para bastionar controladores de dominio: líneas base de seguridad, Print Spooler, derechos de inicio de sesión, RDP, salida a Internet y parches.
- 02Bloquear la coerción de autenticación en los DCNeutralice PrinterBug, PetitPotam, DFSCoerce y ShadowCoerce en los DC con filtros RPC, menos servicios y destinos inmunes al relay, y verifique que resiste.
- 03Canal seguro de Netlogon: hardening tras ZeroLogonImponga RPC seguro y sellado en Netlogon tras ZeroLogon y CVE-2022-38023: audite los eventos 5827-5831 y 5838-5839, vacíe la lista de permitidos y verifique.
- 04Firewall para DC: puertos, salida y acceso de administraciónDiseñe la directiva de firewall de los DC: puertos de AD necesarios, RPC restringido, sin salida a Internet y RDP/WinRM solo desde PAW de Tier 0. Mida primero.
Área 08 · 4 guías
Seguridad de objetos y ACL
Detectar ACL peligrosas, derechos de DCSync y desviaciones de AdminSDHolder en el directorio.
- 01Auditar las ACL de Active Directory antes que el atacanteCómo encontrar ACL peligrosas en AD como GenericAll y los derechos de DCSync, limpiar marcas adminCount obsoletas y usar BloodHound con fines defensivos.
- 02Encontrar y eliminar derechos de DCSync en Active DirectoryAudite quién tiene DS-Replication-Get-Changes-All y derechos equivalentes en la raíz del dominio, elimine los que no deberían existir y alerte sobre DCSync.
- 03AdminSDHolder y SDProp: limpieza y supervisiónEstablezca la línea base de la ACL de AdminSDHolder, encuentre cuentas huérfanas con adminCount=1, restablezca sus ACL, ejecute SDProp a demanda y alerte de cambios.
- 04Gestión de rutas de ataque con BloodHound para defensoresUse BloodHound con fines defensivos: etiquete bien el Tier Zero, encuentre puntos de estrangulamiento, corrija rutas en el orden adecuado y mida la exposición.
Área 09 · 4 guías
Contraseñas y cuentas de servicio
Cuentas de servicio administradas de grupo, políticas detalladas, contraseñas prohibidas y LAPS.
- 01Hardening de cuentas de servicio: gMSA, SPN y LAPSGuía práctica para sustituir cuentas de servicio de riesgo por gMSA/dMSA, limpiar la exposición de SPN, aplicar directivas de contraseña específicas y Windows LAPS.
- 02Migrar cuentas de servicio a gMSA y dMSAMigración paso a paso de cuentas de servicio estáticas a gMSA y dMSA de Windows Server 2025: KDS root key, derechos de obtención, notas por aplicación y reversión.
- 03Desplegar Windows LAPS: esquema, permisos y directivaDespliegue Windows LAPS de principio a fin: esquema, permisos de OU, cifrado, copia en AD o Entra, GPO, migración desde LAPS heredado y verificación.
- 04Contraseñas en AD: longitud, FGPP y listas de bloqueoConstruya la directiva de contraseñas de AD según NIST: frases largas, directivas específicas, bloqueo de contraseñas prohibidas y filtradas, y sin rotación forzada.
Área 10 · 4 guías
Confianzas y diseño de bosque
Filtrado de SID, autenticación selectiva y el bosque como límite de seguridad.
- 01Hardening de confianzas y límites de bosque en ADPor qué el límite de seguridad de AD es el bosque y no el dominio, y cómo blindar las confianzas con filtrado de SID, cuarentena y autenticación selectiva.
- 02Filtrado de SID y autenticación selectiva, paso a pasoConfigure y verifique el filtrado de SID, la cuarentena y la autenticación selectiva en confianzas de AD con netdom y PowerShell: trustAttributes y eventos.
- 03Limpieza de SIDHistory tras migraciones de ADDetecte, evalúe y elimine de forma segura el sIDHistory heredado de migraciones: SID peligrosos, nuevos permisos en ACL, retirada por fases, reversión y detección.
- 04Red Forest (ESAE) o modelo de acceso empresarial en 2026Por qué Microsoft retiró ESAE como opción predeterminada, qué pide el modelo de acceso empresarial y cuándo aún conviene un bosque bastión o una confianza PAM.
Área 11 · 4 guías
Auditoría, registro y detección
Directiva de auditoría avanzada en los DC, SACL de objetos, ID de eventos clave y Defender for Identity.
- 01Auditoría y detección en AD: directiva e ID de eventoConfigure la directiva de auditoría avanzada, las SACL y Windows Event Forwarding para detectar de verdad Kerberoasting, DCSync y la escalada de privilegios en AD.
- 02ID de evento de seguridad de Active Directory: referenciaLos ID de evento de seguridad de AD que merece la pena recopilar en los DC: inicio de sesión, Kerberos, NTLM, cuentas, grupos, directorio y AD CS, con campos clave.
- 03Honeytokens en AD: cuentas trampa, SPN señuelo y señuelosDespliegue cuentas trampa, SPN señuelo, señuelos AS-REP, contraseñas GPP falsas y objetos con auditoría de lectura en AD, con alertas casi sin falsos positivos.
- 04Windows Event Forwarding para controladores de dominioConstruya una canalización de Windows Event Forwarding para los DC: suscripciones iniciadas por el origen, GPO, acceso a registros, XPath, dimensionamiento y estado.
Área 12 · 4 guías
Evaluación, copia de seguridad y recuperación
Puntuar el dominio, mantener copias de DC sin conexión y ensayar la recuperación del bosque.
- 01AD: evaluación, copia de seguridad y recuperación del bosqueEvalúe la postura de AD frente a las líneas de base de CIS y Microsoft, proteja las copias de seguridad de Tier 0 y ensaye la recuperación del bosque a tiempo.
- 02Evaluación con PingCastle: del informe de AD al planEjecute un health check de PingCastle en Active Directory, interprete bien las cuatro puntuaciones, reparta los hallazgos por responsables y sprints, y siga su evolución.
- 03Proteger las copias de seguridad de AD frente al ransomwareDiseñe copias de AD que resistan al ransomware: estado del sistema por dominio, contraseñas DSRM, copias inmutables y sin conexión, y un sistema fuera del AD.
- 04Redactar y ensayar un plan de recuperación del bosque de ADCree un runbook de recuperación del bosque de AD a partir de la guía de Microsoft: sala limpia, primer DC, SYSVOL, FSMO, grupo de RID, krbtgt y simulacros anuales.