Checklist de hardening de AD: plan a 30/60/90 días
Checklist priorizada de hardening de AD a 30/60/90 días: medir primero, frenar las tomas de dominio fáciles, cerrar las vías de relay y luego construir estructura.
Las recomendaciones de hardening de Active Directory suelen llegar como una lista de doscientos parámetros sin ningún orden. No es así como se comprometen los dominios reales, y no es así como deben corregirse. Incidente tras incidente se siguen las mismas pocas rutas: una contraseña de administrador local compartida, una cuenta de servicio susceptible de roasting, un NTLM relay hacia AD CS, una ACL obsoleta que concede DCSync, un Domain Admin que inició sesión en una estación de trabajo. Cierre esas primero y eliminará la mayoría de las rutas que usa realmente un atacante; todo lo demás es refinamiento.
Esta checklist ordena el trabajo según cuánto riesgo elimina cada elemento por hora de esfuerzo. Los primeros 30 días se centran en los controles que detienen las tomas completas de dominio más habituales con pocas probabilidades de romper nada. Los días 31 a 60 cierran las vías de relay y de delegación, que requieren más pruebas. Los días 61 a 90 construyen los controles estructurales (modelo de niveles, higiene de las confianzas, recuperación) que mantienen el dominio defendible a lo largo del tiempo. Cada elemento enlaza con una guía paso a paso.
Antes de empezar
No se puede priorizar lo que no se ha medido, y no se puede proteger el Tier 0 si no se sabe qué contiene. Dedique los primeros días a esto, antes de tocar una sola GPO.
- Ejecute una evaluación de referencia: un informe puntuado le da una métrica de antes y después y una lista ordenada de hallazgos. Consulte Realizar una evaluación con PingCastle.
- Mapee las rutas de ataque hacia los grupos privilegiados: los hallazgos importan sobre todo cuando se encadenan hasta Domain Admins. Consulte Gestión de rutas de ataque con BloodHound.
- Inventaríe todos los activos Tier 0: los controladores de dominio son la parte obvia; AD CS, Entra Connect, los servidores de copia de seguridad, los hipervisores y los editores de GPO son la parte que se pasa por alto. Consulte Definir el Tier 0.
- Confirme que dispone de una copia de seguridad de AD restaurable y fuera de línea: antes de hacer cambios, asegúrese de poder deshacer el peor escenario. Consulte Evaluación, copia de seguridad y recuperación del bosque de AD.
- Active la directiva de auditoría que necesitará para medir el impacto: varios pasos posteriores dependen de eventos que están desactivados de forma predeterminada. Consulte Auditoría y detección en AD.
Registre la puntuación de PingCastle, el número de cuentas en grupos privilegiados y el número de rutas de ataque hacia Domain Admins. Estas tres cifras son las que reportará en los días 30, 60 y 90.
Días 0–30: detener la hemorragia
El objetivo del primer mes es eliminar las rutas baratas y fiables hacia el compromiso del dominio. Estos elementos suponen poco riesgo para la operación, tienen un gran impacto frente a los atacantes y en su mayoría son reversibles.
Cuentas y grupos privilegiados
- Reduzca los grupos privilegiados a miembros nominativos y justificados: cada Domain Admin adicional es otra credencial que vale la pena robar. Consulte Tier 0 y acceso privilegiado.
- Elimine las entidades de seguridad que no son DC con derechos de replicación: cualquiera con DS-Replication-Get-Changes-All puede volcar todos los hashes. Consulte Encontrar y eliminar derechos DCSync.
- Limpie los adminCount huérfanos y revise AdminSDHolder: las protecciones obsoletas ocultan a antiguos administradores y ACL extrañas. Consulte AdminSDHolder, SDProp y adminCount huérfano.
- Corrija las ACL más peligrosas del dominio, de AdminSDHolder y de los objetos Tier 0: GenericAll y WriteDacl para grupos amplios son vías directas de escalada. Consulte Auditar las ACL de Active Directory.
Credenciales al alcance
- Despliegue Windows LAPS en todas las estaciones de trabajo y servidores miembro: las contraseñas de administrador local únicas acaban con el movimiento lateral más habitual. Consulte Desplegar Windows LAPS.
- Encuentre y elimine las contraseñas de las preferencias de directiva de grupo (GPP) y después rótelas: cualquier usuario del dominio puede leer los valores cpassword. Consulte Eliminar las contraseñas de GPP.
- Elimine los SPN innecesarios y asigne contraseñas largas y aleatorias al resto: así el Kerberoasting y el AS-REP roasting dejan de ser rentables. Consulte Defensa contra Kerberoasting.
- Aumente la longitud de las contraseñas de administradores y cuentas de servicio con directivas específicas (fine-grained): la longitud vence a las reglas de complejidad. Consulte Una directiva de contraseñas que funciona.
Victorias fáciles en la red
- Deshabilite LLMNR, NBT-NS y WPAD: se elimina la captura de credenciales más sencilla de la LAN. Consulte Deshabilitar LLMNR, NBT-NS, mDNS y WPAD.
- Exija la firma SMB y elimine SMBv1: desaparecen tanto el relay hacia SMB como el SMB heredado explotable por gusanos. Consulte Exigir la firma SMB.
- Establezca ms-DS-MachineAccountQuota en 0: los usuarios normales no deberían poder crear cuentas de equipo que después alimentan cadenas de RBCD y relay. Consulte Establecer ms-DS-MachineAccountQuota en 0.
Controladores de dominio
- Aplique los parches a los DC y confirme la aplicación del canal seguro de Netlogon: los errores del tipo ZeroLogon siguen siendo una toma de dominio en un solo paso. Consulte Aplicación del canal seguro de Netlogon.
- Detenga el Print Spooler y otros servicios innecesarios en los DC: menos servicios, menos vías de coerción y explotación. Consulte Hardening de controladores de dominio.
- Rote la contraseña de krbtgt si no ha cambiado en años: una clave krbtgt antigua significa que cualquier compromiso pasado puede seguir otorgando golden tickets. Consulte Rotar krbtgt de forma segura.
En el día 30, vuelva a ejecutar PingCastle. Una bajada de un tercio o más en la puntuación es lo habitual cuando se completan estos elementos.
Días 31–60: cerrar las vías de relay y delegación
El segundo mes aborda los controles que requieren una fase de auditoría: las protecciones frente al NTLM relay, la limpieza de la delegación y AD CS. Inicie cada uno en modo auditoría o de registro el día 31 y aplíquelo después según lo permitan los datos.
NTLM relay y protocolos heredados
- Exija la firma LDAP y el enlace de canal: el relay hacia LDAP es la forma en que la autenticación forzada se convierte en RBCD o shadow credentials. Consulte Exigir la firma LDAP y el enlace de canal.
- Audite NTLM, después elimine NTLMv1 y restrinja NTLM donde sea posible: cada flujo NTLM restante es un relay en potencia. Consulte Auditar y restringir NTLM.
- Revise el panorama del NTLM relay de extremo a extremo: la firma, EPA y la resolución de nombres funcionan conjuntamente. Consulte Detener el NTLM relay.
- Bloquee la coerción de autenticación en los DC y los servidores Tier 0: los trucos del estilo PetitPotam alimentan todas las cadenas de relay. Consulte Bloquear la coerción de autenticación.
AD Certificate Services
- Audite las plantillas de certificado en busca de ESC1–ESC4: una plantilla que permite al solicitante proporcionar el sujeto es un certificado de administrador de dominio para cualquiera. Consulte Auditar las plantillas de certificado.
- Proteja o elimine la inscripción web: la inscripción HTTP sin EPA es el objetivo de relay de ESC8. Consulte Proteger la inscripción web de AD CS.
- Pase a la aplicación de la asignación fuerte de certificados: las asignaciones débiles permiten que certificados falsificados o reutilizados suplanten cuentas. Consulte Asignación fuerte de certificados.
- Trate las CA como Tier 0 y cierre los hallazgos ESC restantes: consulte Hardening de AD CS.
Kerberos y delegación
- Elimine la delegación sin restricciones de todo salvo los DC: cualquier host comprometido que la tenga puede capturar TGT privilegiados. Consulte Eliminar la delegación sin restricciones.
- Revise la delegación restringida y quién puede escribir RBCD: la transición de protocolo y un msDS-AllowedToActOnBehalfOfOtherIdentity con permisos de escritura son vías de escalada silenciosas. Consulte Delegación restringida y RBCD de forma segura.
- Obtenga el panorama general de la delegación, incluidas las confianzas: consulte Delegación en Active Directory.
- Audite el uso de RC4 y planifique su eliminación: los tickets RC4 son los que hacen rápido el roasting. Consulte Deshabilitar RC4 en Kerberos.
- Aplique la línea base general de Kerberos: consulte Hardening de Kerberos.
Cuentas de servicio
- Migre las cuentas de servicio a gMSA (o dMSA en Windows Server 2025): las contraseñas administradas eliminan para siempre el problema del roasting y la reutilización. Consulte Migrar cuentas de servicio a gMSA.
- Revise los privilegios, los SPN y los derechos de inicio de sesión de las cuentas de servicio: consulte Hardening de cuentas de servicio.
Días 61–90: hardening estructural
Con las rutas obvias cerradas, el tercer mes construye estructura: un modelo de niveles que impide por diseño la exposición de credenciales, una directiva de grupo en la que se pueda confiar, confianzas que no filtran privilegios y una capacidad de recuperación que se ha probado de verdad.
Modelo de niveles y acceso privilegiado
- Despliegue estaciones de trabajo de acceso privilegiado para los administradores Tier 0: el dispositivo en el que escribe un administrador forma parte del límite. Consulte Crear estaciones de trabajo de acceso privilegiado.
- Incluya las cuentas Tier 0 en silos de directivas de autenticación y en Protected Users: las credenciales robadas se vuelven inútiles fuera de los hosts aprobados. Consulte Directivas y silos de autenticación para el Tier 0.
- Decida su arquitectura de administración a largo plazo: consulte ESAE/Red Forest frente al enterprise access model.
Directiva de grupo y líneas base
- Audite quién puede editar, vincular y crear GPO: los derechos de edición sobre una directiva vinculada a los DC son derechos de Domain Admin. Consulte Auditar los permisos y vínculos de las GPO.
- Despliegue las líneas base de seguridad de Microsoft por anillos: consulte Desplegar las líneas base de seguridad de Microsoft con GPO.
- Endurezca SYSVOL y el procesamiento de las GPO: consulte Hardening de la directiva de grupo y SYSVOL.
Controladores de dominio
- Aplique firewall a los DC: solo los puertos necesarios, sin salida a internet y administración únicamente desde el Tier 0. Consulte Firewall para controladores de dominio.
Confianzas y diseño de bosque
- Verifique el filtrado de SID y aplique la autenticación selectiva en las confianzas externas y de bosque: consulte Filtrado de SID y autenticación selectiva.
- Limpie el SIDHistory que dejaron las migraciones: cada SID residual es un privilegio adicional que nadie revisa. Consulte Limpiar SIDHistory.
- Elimine las confianzas que ya no cumplen una finalidad de negocio: consulte Hardening de las confianzas de AD y los límites del bosque.
Copia de seguridad y recuperación
- Aísle las copias de seguridad de AD frente al ransomware: unas copias que los administradores del dominio pueden borrar no son copias de seguridad. Consulte Proteger las copias de seguridad de AD frente al ransomware.
- Redacte un plan de recuperación del bosque: consulte Redactar y ensayar un plan de recuperación del bosque de AD.
De forma continua: detectar, ensayar, volver a medir
El hardening se degrada. Los servidores nuevos reciben delegación sin restricciones, un proveedor pide Domain Admin, alguien vuelve a habilitar RC4 para un dispositivo antiguo. Estos elementos convierten el proyecto de 90 días en un ritmo operativo.
- Reenvíe los registros de seguridad de los DC a un recopilador central: la detección es imposible si los eventos se sobrescriben localmente en cuestión de horas. Consulte Windows Event Forwarding para controladores de dominio.
- Cree alertas sobre los ID de evento de alto valor: cambios en grupos, DCSync, solicitudes de tickets sospechosas, emisión de certificados. Consulte Referencia de ID de eventos de seguridad de Active Directory.
- Siembre honeytokens: un administrador señuelo y un honey SPN proporcionan una alerta temprana y de alta confianza del reconocimiento. Consulte Honeytokens y engaño en AD.
- Rote krbtgt de forma periódica: dos veces al año es una cadencia razonable, y dos veces seguidas tras cualquier incidente. Consulte Rotar krbtgt de forma segura.
- Ensaye la recuperación del bosque al menos una vez al año en un laboratorio aislado: consulte Redactar y ensayar un plan de recuperación del bosque de AD.
- Vuelva a ejecutar PingCastle mensualmente y BloodHound trimestralmente: siga la puntuación y el número de rutas hacia el Tier 0 como KPI. Consulte Realizar una evaluación con PingCastle.
- Vuelva a validar el inventario Tier 0 cada vez que aparezca nueva infraestructura: consulte Definir el Tier 0.
Cómo usar esta checklist
Copie las listas en su sistema de tickets con un ticket por elemento, un responsable y una fecha objetivo dentro de la fase. No espere a que termine una fase para empezar el trabajo de auditoría de la siguiente: activar la auditoría de NTLM o LDAP el día 10 significa que dispondrá de un mes de datos cuando llegue la aplicación el día 45.
Considere el orden como un valor predeterminado, no como una regla. Si su informe de PingCastle muestra un hallazgo crítico (derechos DCSync para Everyone, una plantilla ESC1 en la que puede inscribirse Domain Users, una contraseña de Domain Admin sin cambiar desde 2011), corríjalo hoy, sea cual sea la fase a la que pertenezca. Del mismo modo, si un elemento no aplica (sin AD CS, sin confianzas), márquelo como no aplicable con una nota breve para que el siguiente auditor sepa que se tuvo en cuenta.
Por último, informe del progreso con las cifras que registró antes de empezar. Una puntuación de evaluación a la baja y un número decreciente de rutas de ataque hacia Domain Admins son lo que justifica la siguiente ronda de inversión, y resultan mucho más convincentes que una lista de GPO modificadas.
Lecturas relacionadas: Tier 0 y acceso privilegiado, Kerberos y autenticación, Delegación, NTLM y protocolos heredados, Servicios de certificados de AD, Directiva de grupo y SYSVOL, Hardening de controladores de dominio, Seguridad de objetos y ACL, Contraseñas y cuentas de servicio, Confianzas y diseño de bosque, Auditoría, registro y detección, Evaluación, copia de seguridad y recuperación.
Preguntas frecuentes
¿Puede un equipo de TI pequeño completar esto de verdad en 90 días?
La mayoría de los equipos completan por entero los primeros 30 días y avanzan de forma sólida en el resto. Las fases están ordenadas por reducción de riesgo por hora de esfuerzo, no por rigidez de calendario. Si un elemento se atasca porque el responsable de una aplicación necesita tiempo, póngalo en marcha en modo auditoría, registre la excepción con un responsable y una fecha, y siga adelante. Noventa días de progreso constante valen más que un plan perfecto que nunca sale del backlog.
¿Necesito una herramienta como PingCastle o BloodHound antes de empezar?
Necesita alguna medición antes de cambiar nada, y PingCastle es la forma gratuita más rápida de obtener una línea base puntuada de un dominio. BloodHound añade la vista de rutas de ataque, que muestra cómo se encadenan los hallazgos. Ninguna de las dos es estrictamente necesaria, pero sin ellas estará adivinando las prioridades y no tendrá forma de demostrar a la dirección que el riesgo ha disminuido realmente.
¿Qué pasa si un cambio rompe una aplicación heredada?
Casi todos los controles de esta checklist tienen un modo de auditoría o de registro: auditoría de NTLM, eventos de firma LDAP, eventos de tickets RC4, modo auditoría de los silos de autenticación. Úselo durante dos a cuatro semanas antes de aplicar, corrija o documente lo que aparezca y tenga preparada una GPO de reversión. Cuando algo realmente no se pueda corregir, aíslelo y conceda una excepción acotada y con fecha de caducidad en lugar de debilitar todo el dominio.
Checklist de hardening de AD: plan a 30/60/90 días