Mapa del sitio
Todas las páginas de AD Hardening.
Inicio
Hoja de ruta
- 01 · Tier 0 y acceso privilegiado
- 02 · Kerberos y autenticación
- 03 · Delegación
- 04 · NTLM y protocolos heredados
- 05 · Servicios de certificados de AD
- 06 · Directiva de grupo y SYSVOL
- 07 · Hardening de controladores de dominio
- 08 · Seguridad de objetos y ACL
- 09 · Contraseñas y cuentas de servicio
- 10 · Confianzas y diseño de bosque
- 11 · Auditoría, registro y detección
- 12 · Evaluación, copia de seguridad y recuperación
Guías
- Checklist de hardening de AD: plan a 30/60/90 días
- Gestión de rutas de ataque con BloodHound para defensores
- Deshabilitar LLMNR, NBT-NS, mDNS y WPAD en AD
- Red Forest (ESAE) o modelo de acceso empresarial en 2026
- Redactar y ensayar un plan de recuperación del bosque de AD
- Implementar las bases de seguridad de Microsoft con GPO
- Proteger las copias de seguridad de AD frente al ransomware
- AdminSDHolder y SDProp: limpieza y supervisión
- Directivas y silos de autenticación para cuentas Tier 0
- Auditar los permisos de GPO y los derechos gPLink
- Defensa contra Kerberoasting y AS-REP roasting
- Evaluación con PingCastle: del informe de AD al plan
- Encontrar y eliminar contraseñas de GPP (cpassword)
- Auditar y restringir NTLM en Active Directory
- Filtrado de SID y autenticación selectiva, paso a paso
- Limpieza de SIDHistory tras migraciones de AD
- Exigir la firma SMB y deshabilitar SMBv1 en el dominio
- Encontrar y eliminar derechos de DCSync en Active Directory
- Firewall para DC: puertos, salida y acceso de administración
- Honeytokens en AD: cuentas trampa, SPN señuelo y señuelos
- Rotar la contraseña de krbtgt de forma segura en AD
- Exigir firma LDAP y enlace de canal en los DC
- ms-DS-MachineAccountQuota a 0 y delegación de uniones
- Contraseñas en AD: longitud, FGPP y listas de bloqueo
- Crear estaciones de acceso privilegiado (PAW) para AD
- Asignación fuerte de certificados (KB5014754) en la práctica
- Windows Event Forwarding para controladores de dominio
- ID de evento de seguridad de Active Directory: referencia
- Auditar las plantillas de certificado de AD CS (ESC1-ESC4)
- Proteger la inscripción web de AD CS frente a ESC8 y ESC11
- Bloquear la coerción de autenticación en los DC
- Delegación restringida y RBCD de forma segura en AD
- Deshabilitar RC4 en Kerberos: auditar, corregir y exigir AES
- Migrar cuentas de servicio a gMSA y dMSA
- Identificar los activos Tier 0: inventario completo de AD
- Canal seguro de Netlogon: hardening tras ZeroLogon
- Eliminar la delegación sin restricciones en servidores AD
- Desplegar Windows LAPS: esquema, permisos y directiva
- Auditar las ACL de Active Directory antes que el atacante
- Delegación en Active Directory: detectar y corregir riesgos
- AD: evaluación, copia de seguridad y recuperación del bosque
- Auditoría y detección en AD: directiva e ID de evento
- Hardening de confianzas y límites de bosque en AD
- Hardening de AD CS: cerrar las configuraciones ESC1-ESC8
- Hardening de controladores de dominio: la base del DC
- Hardening de la directiva de grupo y SYSVOL
- Hardening de Kerberos: RC4, roasting y golden tickets
- Frenar el NTLM relay: firma LDAP, SMB y LLMNR
- Hardening de cuentas de servicio: gMSA, SPN y LAPS
- Tier 0 y acceso privilegiado: blindar los Domain Admins
Glosario
- ADCS ESC8
- Silo de directivas de autenticación
- BloodHound
- Directiva de contraseñas específica
- Honeytoken
- krbtgt
- LAPS
- Envenenamiento LLMNR
- Cuota de cuentas de equipo (MachineAccountQuota)
- PetitPotam
- Estación de trabajo de acceso privilegiado (PAW)
- Protected Users
- Filtrado de SID
- Historial de SID (SIDHistory)
- Firma SMB
- Modelo de niveles (tiering)
- ADCS ESC1
- AdminSDHolder
- AS-REP Roasting
- DCSync
- Cuenta de servicio administrada de grupo (gMSA)
- Golden Ticket
- Kerberoasting
- Enlace de canal LDAP (channel binding)
- NTLM Relay
- Pass-the-Hash
- Delegación restringida basada en recursos (RBCD)
- Silver Ticket
- Delegación sin restricciones
- Zerologon