Área 11 / 12
Auditoría, registro y detección
El hardening reduce la superficie de ataque; la detección atrapa lo que se cuela. Esta área establece una directiva de auditoría avanzada en los controladores de dominio, añade SACL a objetos sensibles, señala los ID de eventos clave para ataques a AD y posiciona Microsoft Defender for Identity y los honeytokens.
Empezar la rutaRuta de aprendizaje
0/4 completadas- 01Auditoría y detección en AD: directiva e ID de eventoConfigure la directiva de auditoría avanzada, las SACL y Windows Event Forwarding para detectar de verdad Kerberoasting, DCSync y la escalada de privilegios en AD.
- 02ID de evento de seguridad de Active Directory: referenciaLos ID de evento de seguridad de AD que merece la pena recopilar en los DC: inicio de sesión, Kerberos, NTLM, cuentas, grupos, directorio y AD CS, con campos clave.
- 03Honeytokens en AD: cuentas trampa, SPN señuelo y señuelosDespliegue cuentas trampa, SPN señuelo, señuelos AS-REP, contraseñas GPP falsas y objetos con auditoría de lectura en AD, con alertas casi sin falsos positivos.
- 04Windows Event Forwarding para controladores de dominioConstruya una canalización de Windows Event Forwarding para los DC: suscripciones iniciadas por el origen, GPO, acceso a registros, XPath, dimensionamiento y estado.