Área 03 / 12
Delegación
La delegación de Kerberos permite que un servicio actúe en nombre de un usuario; mal configurada, permite que un atacante actúe como cualquiera, incluido un administrador de dominio. Esta área encuentra y elimina la delegación no restringida, ajusta la restringida y RBCD, y marca las cuentas privilegiadas como sensibles para que nunca se deleguen.
Empezar la rutaRuta de aprendizaje
0/4 completadas- 01Delegación en Active Directory: detectar y corregir riesgosAudite la delegación sin restricciones, la restringida y la restringida basada en recursos en Active Directory, y proteja las cuentas privilegiadas frente al abuso.
- 02Eliminar la delegación sin restricciones en servidores ADEncuentre las cuentas no DC con delegación sin restricciones, identifique qué depende de ellas y migre a delegación restringida o RBCD sin interrupciones.
- 03Delegación restringida y RBCD de forma segura en ADConfigure KCD y RBCD sin nuevas rutas de ataque: transición de protocolo, acotación de SPN y auditoría de quién puede escribir msDS-AllowedToActOnBehalfOfOtherIdentity.
- 04ms-DS-MachineAccountQuota a 0 y delegación de unionesImpida que cualquier usuario cree cuentas de equipo: establezca ms-DS-MachineAccountQuota en 0, localice quién depende de ello y delegue la unión al dominio en una OU.