Saltar al contenido

Guías

Guías detalladas de endurecimiento de Active Directory con rutas de Directiva de grupo, valores de atributos, PowerShell y pasos de verificación.

50 guías12 áreas

Buscar guías…⌘K

Empieza aquí

Checklist de hardening de AD: plan a 30/60/90 días

Checklist priorizada de hardening de AD a 30/60/90 días: medir primero, frenar las tomas de dominio fáciles, cerrar las vías de relay y luego construir estructura.

Abrir el plan de 90 días

Área 01 · 4 guías

Tier 0 y acceso privilegiado

Un Tier 0 pequeño y protegido, niveles de administración y estaciones de trabajo privilegiadas.

Ver el área
  1. 01Tier 0 y acceso privilegiado: blindar los Domain AdminsCree un límite Tier 0 funcional en Active Directory con cuentas de administración separadas, restricciones de inicio de sesión, PAW y silos de autenticación.
  2. 02Identificar los activos Tier 0: inventario completo de ADInventaríe todos los activos Tier 0 de Active Directory: DC, AD CS, Entra Connect, copias de seguridad, hipervisores y los grupos y ACL que otorgan control indirecto.
  3. 03Crear estaciones de acceso privilegiado (PAW) para ADDiseñe PAW para administradores Tier 0: hardware, imagen limpia, lista de permitidos con App Control, sin internet ni correo, y cuándo no basta un servidor de salto.
  4. 04Directivas y silos de autenticación para cuentas Tier 0Restrinja dónde se autentican los administradores Tier 0 con directivas y silos de autenticación: requisitos, notificaciones, vigencia del TGT, auditoría y aplicación.

Área 02 · 4 guías

Kerberos y autenticación

Tickets solo AES, rotación de krbtgt, preautenticación y blindaje de Kerberos.

Ver el área
  1. 01Hardening de Kerberos: RC4, roasting y golden ticketsImponga Kerberos solo con AES, deshabilite RC4 y DONT_REQ_PREAUTH, rote krbtgt correctamente y detecte el abuso de Kerberoasting y golden tickets.
  2. 02Deshabilitar RC4 en Kerberos: auditar, corregir y exigir AESElimine RC4 de Kerberos con seguridad: audite 4768/4769, corrija cuentas sin claves AES, configure msDS-SupportedEncryptionTypes y DefaultDomainSupportedEncTypes.
  3. 03Rotar la contraseña de krbtgt de forma segura en ADRote krbtgt sin interrupciones: New-KrbtgtKeys.ps1, comprobaciones de replicación, cuentas krbtgt de RODC, calendario rutinario y doble restablecimiento de incidente.
  4. 04Defensa contra Kerberoasting y AS-REP roastingReduzca la exposición a Kerberoasting y AS-REP roasting: inventario de SPN, eliminación de obsoletos, gMSA y AES, un honey SPN y detección de picos de 4769 RC4.

Área 03 · 4 guías

Delegación

Eliminar la delegación no restringida, acotar la restringida/RBCD y proteger el Tier 0.

Ver el área
  1. 01Delegación en Active Directory: detectar y corregir riesgosAudite la delegación sin restricciones, la restringida y la restringida basada en recursos en Active Directory, y proteja las cuentas privilegiadas frente al abuso.
  2. 02Eliminar la delegación sin restricciones en servidores ADEncuentre las cuentas no DC con delegación sin restricciones, identifique qué depende de ellas y migre a delegación restringida o RBCD sin interrupciones.
  3. 03Delegación restringida y RBCD de forma segura en ADConfigure KCD y RBCD sin nuevas rutas de ataque: transición de protocolo, acotación de SPN y auditoría de quién puede escribir msDS-AllowedToActOnBehalfOfOtherIdentity.
  4. 04ms-DS-MachineAccountQuota a 0 y delegación de unionesImpida que cualquier usuario cree cuentas de equipo: establezca ms-DS-MachineAccountQuota en 0, localice quién depende de ello y delegue la unión al dominio en una OU.

Área 04 · 5 guías

NTLM y protocolos heredados

Firmar y enlazar LDAP, exigir firma SMB, y auditar y luego restringir NTLM.

Ver el área
  1. 01Frenar el NTLM relay: firma LDAP, SMB y LLMNRRefuerce la firma LDAP, el enlace de canal LDAP y la firma SMB, y deshabilite LLMNR/NBT-NS para cerrar las rutas de NTLM relay contra los controladores de dominio.
  2. 02Exigir firma LDAP y enlace de canal en los DCDespliegue la firma LDAP y el enlace de canal con evidencias: recopile los eventos 2887, 2889 y 3039, corrija los clientes y aplique LdapEnforceChannelBinding.
  3. 03Exigir la firma SMB y deshabilitar SMBv1 en el dominioExija la firma SMB en clientes y servidores, conozca los valores predeterminados de Windows 11 24H2 y Server 2025, y audite y elimine SMBv1 sin cortar el acceso.
  4. 04Auditar y restringir NTLM en Active DirectoryPlan paso a paso para reducir NTLM: auditar con los eventos 8001-8004, corregir las causas, crear una lista de excepciones, retirar NTLMv1 y fijar LmCompatibilityLevel 5.
  5. 05Deshabilitar LLMNR, NBT-NS, mDNS y WPAD en ADElimine la resolución de nombres alternativa que envenenan los atacantes: deshabilite LLMNR, NetBIOS y mDNS por GPO y DHCP, y bloquee WPAD con la lista de bloqueo DNS.

Área 05 · 4 guías

Servicios de certificados de AD

Corregir plantillas y ajustes de CA vulnerables (ESC1–ESC8) que otorgan admin de dominio.

Ver el área
  1. 01Hardening de AD CS: cerrar las configuraciones ESC1-ESC8Refuerce Active Directory Certificate Services frente a las configuraciones erróneas ESC1-ESC8 con controles de plantillas, EPA y supervisión de las inscripciones.
  2. 02Auditar las plantillas de certificado de AD CS (ESC1-ESC4)Audite cada plantilla de certificado de AD CS frente a ESC1-ESC4: marcas de sujeto, EKU, derechos de inscripción y ACL, con PowerShell y un orden de corrección seguro.
  3. 03Proteger la inscripción web de AD CS frente a ESC8 y ESC11Cierre el NTLM relay hacia AD CS: localice los puntos de inscripción HTTP, exija HTTPS y EPA, deshabilite NTLM, retire Web Enrollment y exija el cifrado RPC.
  4. 04Asignación fuerte de certificados (KB5014754) en la prácticaPrepare la autenticación con certificados para la aplicación completa de KB5014754: extensión SID, altSecurityIdentities, eventos 39/40/41 del KDC y correcciones.

Área 06 · 4 guías

Directiva de grupo y SYSVOL

Restringir la delegación de GPO, purgar contraseñas de preferencias de directiva y corregir ACL de SYSVOL.

Ver el área
  1. 01Hardening de la directiva de grupo y SYSVOLRestrinja la delegación de GPO, elimine de SYSVOL los secretos cpassword de Group Policy Preferences y añada control de cambios para evitar abusos silenciosos de las GPO.
  2. 02Auditar los permisos de GPO y los derechos gPLinkAverigüe quién puede editar, crear y vincular GPO en Active Directory: ACL de las GPO, derechos gPLink en OU y sitios, Group Policy Creator Owners y filtros WMI.
  3. 03Encontrar y eliminar contraseñas de GPP (cpassword)Localice cada cpassword de GPP en SYSVOL, copias de seguridad y cachés de cliente, identifique la cuenta expuesta, cambie su contraseña y evite que reaparezca.
  4. 04Implementar las bases de seguridad de Microsoft con GPOImplemente las bases de seguridad de Microsoft con directiva de grupo: SCT, análisis con Policy Analyzer, pruebas con LGPO, despliegue por anillos, excepciones y deriva.

Área 07 · 4 guías

Hardening de controladores de dominio

Aplicar base a los DC, desactivar la cola de impresión, restringir el inicio de sesión y parchear los fallos críticos.

Ver el área
  1. 01Hardening de controladores de dominio: la base del DCLista práctica para bastionar controladores de dominio: líneas base de seguridad, Print Spooler, derechos de inicio de sesión, RDP, salida a Internet y parches.
  2. 02Bloquear la coerción de autenticación en los DCNeutralice PrinterBug, PetitPotam, DFSCoerce y ShadowCoerce en los DC con filtros RPC, menos servicios y destinos inmunes al relay, y verifique que resiste.
  3. 03Canal seguro de Netlogon: hardening tras ZeroLogonImponga RPC seguro y sellado en Netlogon tras ZeroLogon y CVE-2022-38023: audite los eventos 5827-5831 y 5838-5839, vacíe la lista de permitidos y verifique.
  4. 04Firewall para DC: puertos, salida y acceso de administraciónDiseñe la directiva de firewall de los DC: puertos de AD necesarios, RPC restringido, sin salida a Internet y RDP/WinRM solo desde PAW de Tier 0. Mida primero.

Área 08 · 4 guías

Seguridad de objetos y ACL

Detectar ACL peligrosas, derechos de DCSync y desviaciones de AdminSDHolder en el directorio.

Ver el área
  1. 01Auditar las ACL de Active Directory antes que el atacanteCómo encontrar ACL peligrosas en AD como GenericAll y los derechos de DCSync, limpiar marcas adminCount obsoletas y usar BloodHound con fines defensivos.
  2. 02Encontrar y eliminar derechos de DCSync en Active DirectoryAudite quién tiene DS-Replication-Get-Changes-All y derechos equivalentes en la raíz del dominio, elimine los que no deberían existir y alerte sobre DCSync.
  3. 03AdminSDHolder y SDProp: limpieza y supervisiónEstablezca la línea base de la ACL de AdminSDHolder, encuentre cuentas huérfanas con adminCount=1, restablezca sus ACL, ejecute SDProp a demanda y alerte de cambios.
  4. 04Gestión de rutas de ataque con BloodHound para defensoresUse BloodHound con fines defensivos: etiquete bien el Tier Zero, encuentre puntos de estrangulamiento, corrija rutas en el orden adecuado y mida la exposición.

Área 09 · 4 guías

Contraseñas y cuentas de servicio

Cuentas de servicio administradas de grupo, políticas detalladas, contraseñas prohibidas y LAPS.

Ver el área
  1. 01Hardening de cuentas de servicio: gMSA, SPN y LAPSGuía práctica para sustituir cuentas de servicio de riesgo por gMSA/dMSA, limpiar la exposición de SPN, aplicar directivas de contraseña específicas y Windows LAPS.
  2. 02Migrar cuentas de servicio a gMSA y dMSAMigración paso a paso de cuentas de servicio estáticas a gMSA y dMSA de Windows Server 2025: KDS root key, derechos de obtención, notas por aplicación y reversión.
  3. 03Desplegar Windows LAPS: esquema, permisos y directivaDespliegue Windows LAPS de principio a fin: esquema, permisos de OU, cifrado, copia en AD o Entra, GPO, migración desde LAPS heredado y verificación.
  4. 04Contraseñas en AD: longitud, FGPP y listas de bloqueoConstruya la directiva de contraseñas de AD según NIST: frases largas, directivas específicas, bloqueo de contraseñas prohibidas y filtradas, y sin rotación forzada.

Área 10 · 4 guías

Confianzas y diseño de bosque

Filtrado de SID, autenticación selectiva y el bosque como límite de seguridad.

Ver el área
  1. 01Hardening de confianzas y límites de bosque en ADPor qué el límite de seguridad de AD es el bosque y no el dominio, y cómo blindar las confianzas con filtrado de SID, cuarentena y autenticación selectiva.
  2. 02Filtrado de SID y autenticación selectiva, paso a pasoConfigure y verifique el filtrado de SID, la cuarentena y la autenticación selectiva en confianzas de AD con netdom y PowerShell: trustAttributes y eventos.
  3. 03Limpieza de SIDHistory tras migraciones de ADDetecte, evalúe y elimine de forma segura el sIDHistory heredado de migraciones: SID peligrosos, nuevos permisos en ACL, retirada por fases, reversión y detección.
  4. 04Red Forest (ESAE) o modelo de acceso empresarial en 2026Por qué Microsoft retiró ESAE como opción predeterminada, qué pide el modelo de acceso empresarial y cuándo aún conviene un bosque bastión o una confianza PAM.

Área 11 · 4 guías

Auditoría, registro y detección

Directiva de auditoría avanzada en los DC, SACL de objetos, ID de eventos clave y Defender for Identity.

Ver el área
  1. 01Auditoría y detección en AD: directiva e ID de eventoConfigure la directiva de auditoría avanzada, las SACL y Windows Event Forwarding para detectar de verdad Kerberoasting, DCSync y la escalada de privilegios en AD.
  2. 02ID de evento de seguridad de Active Directory: referenciaLos ID de evento de seguridad de AD que merece la pena recopilar en los DC: inicio de sesión, Kerberos, NTLM, cuentas, grupos, directorio y AD CS, con campos clave.
  3. 03Honeytokens en AD: cuentas trampa, SPN señuelo y señuelosDespliegue cuentas trampa, SPN señuelo, señuelos AS-REP, contraseñas GPP falsas y objetos con auditoría de lectura en AD, con alertas casi sin falsos positivos.
  4. 04Windows Event Forwarding para controladores de dominioConstruya una canalización de Windows Event Forwarding para los DC: suscripciones iniciadas por el origen, GPO, acceso a registros, XPath, dimensionamiento y estado.

Área 12 · 4 guías

Evaluación, copia de seguridad y recuperación

Puntuar el dominio, mantener copias de DC sin conexión y ensayar la recuperación del bosque.

Ver el área
  1. 01AD: evaluación, copia de seguridad y recuperación del bosqueEvalúe la postura de AD frente a las líneas de base de CIS y Microsoft, proteja las copias de seguridad de Tier 0 y ensaye la recuperación del bosque a tiempo.
  2. 02Evaluación con PingCastle: del informe de AD al planEjecute un health check de PingCastle en Active Directory, interprete bien las cuatro puntuaciones, reparta los hallazgos por responsables y sprints, y siga su evolución.
  3. 03Proteger las copias de seguridad de AD frente al ransomwareDiseñe copias de AD que resistan al ransomware: estado del sistema por dominio, contraseñas DSRM, copias inmutables y sin conexión, y un sistema fuera del AD.
  4. 04Redactar y ensayar un plan de recuperación del bosque de ADCree un runbook de recuperación del bosque de AD a partir de la guía de Microsoft: sala limpia, primer DC, SYSVOL, FSMO, grupo de RID, krbtgt y simulacros anuales.