Saltar al contenido
Básico

Checklist de hardening de AD: plan a 30/60/90 días

Checklist priorizada de hardening de AD a 30/60/90 días: medir primero, frenar las tomas de dominio fáciles, cerrar las vías de relay y luego construir estructura.

Florian Amette12 min de lectura

Las recomendaciones de hardening de Active Directory suelen llegar como una lista de doscientos parámetros sin ningún orden. No es así como se comprometen los dominios reales, y no es así como deben corregirse. Incidente tras incidente se siguen las mismas pocas rutas: una contraseña de administrador local compartida, una cuenta de servicio susceptible de roasting, un NTLM relay hacia AD CS, una ACL obsoleta que concede DCSync, un Domain Admin que inició sesión en una estación de trabajo. Cierre esas primero y eliminará la mayoría de las rutas que usa realmente un atacante; todo lo demás es refinamiento.

Esta checklist ordena el trabajo según cuánto riesgo elimina cada elemento por hora de esfuerzo. Los primeros 30 días se centran en los controles que detienen las tomas completas de dominio más habituales con pocas probabilidades de romper nada. Los días 31 a 60 cierran las vías de relay y de delegación, que requieren más pruebas. Los días 61 a 90 construyen los controles estructurales (modelo de niveles, higiene de las confianzas, recuperación) que mantienen el dominio defendible a lo largo del tiempo. Cada elemento enlaza con una guía paso a paso.

Antes de empezar

No se puede priorizar lo que no se ha medido, y no se puede proteger el Tier 0 si no se sabe qué contiene. Dedique los primeros días a esto, antes de tocar una sola GPO.

  • Ejecute una evaluación de referencia: un informe puntuado le da una métrica de antes y después y una lista ordenada de hallazgos. Consulte Realizar una evaluación con PingCastle.
  • Mapee las rutas de ataque hacia los grupos privilegiados: los hallazgos importan sobre todo cuando se encadenan hasta Domain Admins. Consulte Gestión de rutas de ataque con BloodHound.
  • Inventaríe todos los activos Tier 0: los controladores de dominio son la parte obvia; AD CS, Entra Connect, los servidores de copia de seguridad, los hipervisores y los editores de GPO son la parte que se pasa por alto. Consulte Definir el Tier 0.
  • Confirme que dispone de una copia de seguridad de AD restaurable y fuera de línea: antes de hacer cambios, asegúrese de poder deshacer el peor escenario. Consulte Evaluación, copia de seguridad y recuperación del bosque de AD.
  • Active la directiva de auditoría que necesitará para medir el impacto: varios pasos posteriores dependen de eventos que están desactivados de forma predeterminada. Consulte Auditoría y detección en AD.

Registre la puntuación de PingCastle, el número de cuentas en grupos privilegiados y el número de rutas de ataque hacia Domain Admins. Estas tres cifras son las que reportará en los días 30, 60 y 90.

Días 0–30: detener la hemorragia

El objetivo del primer mes es eliminar las rutas baratas y fiables hacia el compromiso del dominio. Estos elementos suponen poco riesgo para la operación, tienen un gran impacto frente a los atacantes y en su mayoría son reversibles.

Cuentas y grupos privilegiados

  • Reduzca los grupos privilegiados a miembros nominativos y justificados: cada Domain Admin adicional es otra credencial que vale la pena robar. Consulte Tier 0 y acceso privilegiado.
  • Elimine las entidades de seguridad que no son DC con derechos de replicación: cualquiera con DS-Replication-Get-Changes-All puede volcar todos los hashes. Consulte Encontrar y eliminar derechos DCSync.
  • Limpie los adminCount huérfanos y revise AdminSDHolder: las protecciones obsoletas ocultan a antiguos administradores y ACL extrañas. Consulte AdminSDHolder, SDProp y adminCount huérfano.
  • Corrija las ACL más peligrosas del dominio, de AdminSDHolder y de los objetos Tier 0: GenericAll y WriteDacl para grupos amplios son vías directas de escalada. Consulte Auditar las ACL de Active Directory.

Credenciales al alcance

  • Despliegue Windows LAPS en todas las estaciones de trabajo y servidores miembro: las contraseñas de administrador local únicas acaban con el movimiento lateral más habitual. Consulte Desplegar Windows LAPS.
  • Encuentre y elimine las contraseñas de las preferencias de directiva de grupo (GPP) y después rótelas: cualquier usuario del dominio puede leer los valores cpassword. Consulte Eliminar las contraseñas de GPP.
  • Elimine los SPN innecesarios y asigne contraseñas largas y aleatorias al resto: así el Kerberoasting y el AS-REP roasting dejan de ser rentables. Consulte Defensa contra Kerberoasting.
  • Aumente la longitud de las contraseñas de administradores y cuentas de servicio con directivas específicas (fine-grained): la longitud vence a las reglas de complejidad. Consulte Una directiva de contraseñas que funciona.

Victorias fáciles en la red

  • Deshabilite LLMNR, NBT-NS y WPAD: se elimina la captura de credenciales más sencilla de la LAN. Consulte Deshabilitar LLMNR, NBT-NS, mDNS y WPAD.
  • Exija la firma SMB y elimine SMBv1: desaparecen tanto el relay hacia SMB como el SMB heredado explotable por gusanos. Consulte Exigir la firma SMB.
  • Establezca ms-DS-MachineAccountQuota en 0: los usuarios normales no deberían poder crear cuentas de equipo que después alimentan cadenas de RBCD y relay. Consulte Establecer ms-DS-MachineAccountQuota en 0.

Controladores de dominio

  • Aplique los parches a los DC y confirme la aplicación del canal seguro de Netlogon: los errores del tipo ZeroLogon siguen siendo una toma de dominio en un solo paso. Consulte Aplicación del canal seguro de Netlogon.
  • Detenga el Print Spooler y otros servicios innecesarios en los DC: menos servicios, menos vías de coerción y explotación. Consulte Hardening de controladores de dominio.
  • Rote la contraseña de krbtgt si no ha cambiado en años: una clave krbtgt antigua significa que cualquier compromiso pasado puede seguir otorgando golden tickets. Consulte Rotar krbtgt de forma segura.

En el día 30, vuelva a ejecutar PingCastle. Una bajada de un tercio o más en la puntuación es lo habitual cuando se completan estos elementos.

Días 31–60: cerrar las vías de relay y delegación

El segundo mes aborda los controles que requieren una fase de auditoría: las protecciones frente al NTLM relay, la limpieza de la delegación y AD CS. Inicie cada uno en modo auditoría o de registro el día 31 y aplíquelo después según lo permitan los datos.

NTLM relay y protocolos heredados

  • Exija la firma LDAP y el enlace de canal: el relay hacia LDAP es la forma en que la autenticación forzada se convierte en RBCD o shadow credentials. Consulte Exigir la firma LDAP y el enlace de canal.
  • Audite NTLM, después elimine NTLMv1 y restrinja NTLM donde sea posible: cada flujo NTLM restante es un relay en potencia. Consulte Auditar y restringir NTLM.
  • Revise el panorama del NTLM relay de extremo a extremo: la firma, EPA y la resolución de nombres funcionan conjuntamente. Consulte Detener el NTLM relay.
  • Bloquee la coerción de autenticación en los DC y los servidores Tier 0: los trucos del estilo PetitPotam alimentan todas las cadenas de relay. Consulte Bloquear la coerción de autenticación.

AD Certificate Services

  • Audite las plantillas de certificado en busca de ESC1–ESC4: una plantilla que permite al solicitante proporcionar el sujeto es un certificado de administrador de dominio para cualquiera. Consulte Auditar las plantillas de certificado.
  • Proteja o elimine la inscripción web: la inscripción HTTP sin EPA es el objetivo de relay de ESC8. Consulte Proteger la inscripción web de AD CS.
  • Pase a la aplicación de la asignación fuerte de certificados: las asignaciones débiles permiten que certificados falsificados o reutilizados suplanten cuentas. Consulte Asignación fuerte de certificados.
  • Trate las CA como Tier 0 y cierre los hallazgos ESC restantes: consulte Hardening de AD CS.

Kerberos y delegación

Cuentas de servicio

  • Migre las cuentas de servicio a gMSA (o dMSA en Windows Server 2025): las contraseñas administradas eliminan para siempre el problema del roasting y la reutilización. Consulte Migrar cuentas de servicio a gMSA.
  • Revise los privilegios, los SPN y los derechos de inicio de sesión de las cuentas de servicio: consulte Hardening de cuentas de servicio.

Días 61–90: hardening estructural

Con las rutas obvias cerradas, el tercer mes construye estructura: un modelo de niveles que impide por diseño la exposición de credenciales, una directiva de grupo en la que se pueda confiar, confianzas que no filtran privilegios y una capacidad de recuperación que se ha probado de verdad.

Modelo de niveles y acceso privilegiado

Directiva de grupo y líneas base

Controladores de dominio

Confianzas y diseño de bosque

Copia de seguridad y recuperación

De forma continua: detectar, ensayar, volver a medir

El hardening se degrada. Los servidores nuevos reciben delegación sin restricciones, un proveedor pide Domain Admin, alguien vuelve a habilitar RC4 para un dispositivo antiguo. Estos elementos convierten el proyecto de 90 días en un ritmo operativo.

Cómo usar esta checklist

Copie las listas en su sistema de tickets con un ticket por elemento, un responsable y una fecha objetivo dentro de la fase. No espere a que termine una fase para empezar el trabajo de auditoría de la siguiente: activar la auditoría de NTLM o LDAP el día 10 significa que dispondrá de un mes de datos cuando llegue la aplicación el día 45.

Considere el orden como un valor predeterminado, no como una regla. Si su informe de PingCastle muestra un hallazgo crítico (derechos DCSync para Everyone, una plantilla ESC1 en la que puede inscribirse Domain Users, una contraseña de Domain Admin sin cambiar desde 2011), corríjalo hoy, sea cual sea la fase a la que pertenezca. Del mismo modo, si un elemento no aplica (sin AD CS, sin confianzas), márquelo como no aplicable con una nota breve para que el siguiente auditor sepa que se tuvo en cuenta.

Por último, informe del progreso con las cifras que registró antes de empezar. Una puntuación de evaluación a la baja y un número decreciente de rutas de ataque hacia Domain Admins son lo que justifica la siguiente ronda de inversión, y resultan mucho más convincentes que una lista de GPO modificadas.

Lecturas relacionadas: Tier 0 y acceso privilegiado, Kerberos y autenticación, Delegación, NTLM y protocolos heredados, Servicios de certificados de AD, Directiva de grupo y SYSVOL, Hardening de controladores de dominio, Seguridad de objetos y ACL, Contraseñas y cuentas de servicio, Confianzas y diseño de bosque, Auditoría, registro y detección, Evaluación, copia de seguridad y recuperación.

Preguntas frecuentes

¿Puede un equipo de TI pequeño completar esto de verdad en 90 días?

La mayoría de los equipos completan por entero los primeros 30 días y avanzan de forma sólida en el resto. Las fases están ordenadas por reducción de riesgo por hora de esfuerzo, no por rigidez de calendario. Si un elemento se atasca porque el responsable de una aplicación necesita tiempo, póngalo en marcha en modo auditoría, registre la excepción con un responsable y una fecha, y siga adelante. Noventa días de progreso constante valen más que un plan perfecto que nunca sale del backlog.

¿Necesito una herramienta como PingCastle o BloodHound antes de empezar?

Necesita alguna medición antes de cambiar nada, y PingCastle es la forma gratuita más rápida de obtener una línea base puntuada de un dominio. BloodHound añade la vista de rutas de ataque, que muestra cómo se encadenan los hallazgos. Ninguna de las dos es estrictamente necesaria, pero sin ellas estará adivinando las prioridades y no tendrá forma de demostrar a la dirección que el riesgo ha disminuido realmente.

¿Qué pasa si un cambio rompe una aplicación heredada?

Casi todos los controles de esta checklist tienen un modo de auditoría o de registro: auditoría de NTLM, eventos de firma LDAP, eventos de tickets RC4, modo auditoría de los silos de autenticación. Úselo durante dos a cuatro semanas antes de aplicar, corrija o documente lo que aparezca y tenga preparada una GPO de reversión. Cuando algo realmente no se pueda corregir, aíslelo y conceda una excepción acotada y con fecha de caducidad en lugar de debilitar todo el dominio.

Checklist de hardening de AD: plan a 30/60/90 días

Guías relacionadas

Hardening de controladores de dominio

Hardening de controladores de dominio: la base del DC

Lista práctica para bastionar controladores de dominio: líneas base de seguridad, Print Spooler, derechos de inicio de sesión, RDP, salida a Internet y parches.

Básico