Checklist de hardening de AD: plan a 30/60/90 días
Checklist priorizada de hardening de AD a 30/60/90 días: medir primero, frenar las tomas de dominio fáciles, cerrar las vías de relay y luego construir estructura.
Guías etiquetadas
Checklist priorizada de hardening de AD a 30/60/90 días: medir primero, frenar las tomas de dominio fáciles, cerrar las vías de relay y luego construir estructura.
Use BloodHound con fines defensivos: etiquete bien el Tier Zero, encuentre puntos de estrangulamiento, corrija rutas en el orden adecuado y mida la exposición.
Elimine la resolución de nombres alternativa que envenenan los atacantes: deshabilite LLMNR, NetBIOS y mDNS por GPO y DHCP, y bloquee WPAD con la lista de bloqueo DNS.
Por qué Microsoft retiró ESAE como opción predeterminada, qué pide el modelo de acceso empresarial y cuándo aún conviene un bosque bastión o una confianza PAM.
Cree un runbook de recuperación del bosque de AD a partir de la guía de Microsoft: sala limpia, primer DC, SYSVOL, FSMO, grupo de RID, krbtgt y simulacros anuales.
Implemente las bases de seguridad de Microsoft con directiva de grupo: SCT, análisis con Policy Analyzer, pruebas con LGPO, despliegue por anillos, excepciones y deriva.
Diseñe copias de AD que resistan al ransomware: estado del sistema por dominio, contraseñas DSRM, copias inmutables y sin conexión, y un sistema fuera del AD.
Establezca la línea base de la ACL de AdminSDHolder, encuentre cuentas huérfanas con adminCount=1, restablezca sus ACL, ejecute SDProp a demanda y alerte de cambios.
Restrinja dónde se autentican los administradores Tier 0 con directivas y silos de autenticación: requisitos, notificaciones, vigencia del TGT, auditoría y aplicación.
Averigüe quién puede editar, crear y vincular GPO en Active Directory: ACL de las GPO, derechos gPLink en OU y sitios, Group Policy Creator Owners y filtros WMI.
Reduzca la exposición a Kerberoasting y AS-REP roasting: inventario de SPN, eliminación de obsoletos, gMSA y AES, un honey SPN y detección de picos de 4769 RC4.
Ejecute un health check de PingCastle en Active Directory, interprete bien las cuatro puntuaciones, reparta los hallazgos por responsables y sprints, y siga su evolución.
Localice cada cpassword de GPP en SYSVOL, copias de seguridad y cachés de cliente, identifique la cuenta expuesta, cambie su contraseña y evite que reaparezca.
Plan paso a paso para reducir NTLM: auditar con los eventos 8001-8004, corregir las causas, crear una lista de excepciones, retirar NTLMv1 y fijar LmCompatibilityLevel 5.
Configure y verifique el filtrado de SID, la cuarentena y la autenticación selectiva en confianzas de AD con netdom y PowerShell: trustAttributes y eventos.
Detecte, evalúe y elimine de forma segura el sIDHistory heredado de migraciones: SID peligrosos, nuevos permisos en ACL, retirada por fases, reversión y detección.
Exija la firma SMB en clientes y servidores, conozca los valores predeterminados de Windows 11 24H2 y Server 2025, y audite y elimine SMBv1 sin cortar el acceso.
Audite quién tiene DS-Replication-Get-Changes-All y derechos equivalentes en la raíz del dominio, elimine los que no deberían existir y alerte sobre DCSync.
Diseñe la directiva de firewall de los DC: puertos de AD necesarios, RPC restringido, sin salida a Internet y RDP/WinRM solo desde PAW de Tier 0. Mida primero.
Despliegue cuentas trampa, SPN señuelo, señuelos AS-REP, contraseñas GPP falsas y objetos con auditoría de lectura en AD, con alertas casi sin falsos positivos.
Rote krbtgt sin interrupciones: New-KrbtgtKeys.ps1, comprobaciones de replicación, cuentas krbtgt de RODC, calendario rutinario y doble restablecimiento de incidente.
Despliegue la firma LDAP y el enlace de canal con evidencias: recopile los eventos 2887, 2889 y 3039, corrija los clientes y aplique LdapEnforceChannelBinding.
Impida que cualquier usuario cree cuentas de equipo: establezca ms-DS-MachineAccountQuota en 0, localice quién depende de ello y delegue la unión al dominio en una OU.
Construya la directiva de contraseñas de AD según NIST: frases largas, directivas específicas, bloqueo de contraseñas prohibidas y filtradas, y sin rotación forzada.
Diseñe PAW para administradores Tier 0: hardware, imagen limpia, lista de permitidos con App Control, sin internet ni correo, y cuándo no basta un servidor de salto.
Prepare la autenticación con certificados para la aplicación completa de KB5014754: extensión SID, altSecurityIdentities, eventos 39/40/41 del KDC y correcciones.
Construya una canalización de Windows Event Forwarding para los DC: suscripciones iniciadas por el origen, GPO, acceso a registros, XPath, dimensionamiento y estado.
Los ID de evento de seguridad de AD que merece la pena recopilar en los DC: inicio de sesión, Kerberos, NTLM, cuentas, grupos, directorio y AD CS, con campos clave.
Audite cada plantilla de certificado de AD CS frente a ESC1-ESC4: marcas de sujeto, EKU, derechos de inscripción y ACL, con PowerShell y un orden de corrección seguro.
Cierre el NTLM relay hacia AD CS: localice los puntos de inscripción HTTP, exija HTTPS y EPA, deshabilite NTLM, retire Web Enrollment y exija el cifrado RPC.
Neutralice PrinterBug, PetitPotam, DFSCoerce y ShadowCoerce en los DC con filtros RPC, menos servicios y destinos inmunes al relay, y verifique que resiste.
Configure KCD y RBCD sin nuevas rutas de ataque: transición de protocolo, acotación de SPN y auditoría de quién puede escribir msDS-AllowedToActOnBehalfOfOtherIdentity.
Elimine RC4 de Kerberos con seguridad: audite 4768/4769, corrija cuentas sin claves AES, configure msDS-SupportedEncryptionTypes y DefaultDomainSupportedEncTypes.
Migración paso a paso de cuentas de servicio estáticas a gMSA y dMSA de Windows Server 2025: KDS root key, derechos de obtención, notas por aplicación y reversión.
Inventaríe todos los activos Tier 0 de Active Directory: DC, AD CS, Entra Connect, copias de seguridad, hipervisores y los grupos y ACL que otorgan control indirecto.
Imponga RPC seguro y sellado en Netlogon tras ZeroLogon y CVE-2022-38023: audite los eventos 5827-5831 y 5838-5839, vacíe la lista de permitidos y verifique.
Encuentre las cuentas no DC con delegación sin restricciones, identifique qué depende de ellas y migre a delegación restringida o RBCD sin interrupciones.
Despliegue Windows LAPS de principio a fin: esquema, permisos de OU, cifrado, copia en AD o Entra, GPO, migración desde LAPS heredado y verificación.
Cómo encontrar ACL peligrosas en AD como GenericAll y los derechos de DCSync, limpiar marcas adminCount obsoletas y usar BloodHound con fines defensivos.
Audite la delegación sin restricciones, la restringida y la restringida basada en recursos en Active Directory, y proteja las cuentas privilegiadas frente al abuso.
Evalúe la postura de AD frente a las líneas de base de CIS y Microsoft, proteja las copias de seguridad de Tier 0 y ensaye la recuperación del bosque a tiempo.
Configure la directiva de auditoría avanzada, las SACL y Windows Event Forwarding para detectar de verdad Kerberoasting, DCSync y la escalada de privilegios en AD.
Por qué el límite de seguridad de AD es el bosque y no el dominio, y cómo blindar las confianzas con filtrado de SID, cuarentena y autenticación selectiva.
Refuerce Active Directory Certificate Services frente a las configuraciones erróneas ESC1-ESC8 con controles de plantillas, EPA y supervisión de las inscripciones.
Lista práctica para bastionar controladores de dominio: líneas base de seguridad, Print Spooler, derechos de inicio de sesión, RDP, salida a Internet y parches.
Restrinja la delegación de GPO, elimine de SYSVOL los secretos cpassword de Group Policy Preferences y añada control de cambios para evitar abusos silenciosos de las GPO.
Imponga Kerberos solo con AES, deshabilite RC4 y DONT_REQ_PREAUTH, rote krbtgt correctamente y detecte el abuso de Kerberoasting y golden tickets.
Refuerce la firma LDAP, el enlace de canal LDAP y la firma SMB, y deshabilite LLMNR/NBT-NS para cerrar las rutas de NTLM relay contra los controladores de dominio.
Guía práctica para sustituir cuentas de servicio de riesgo por gMSA/dMSA, limpiar la exposición de SPN, aplicar directivas de contraseña específicas y Windows LAPS.
Cree un límite Tier 0 funcional en Active Directory con cuentas de administración separadas, restricciones de inicio de sesión, PAW y silos de autenticación.