Área 09 / 12
Contraseñas y cuentas de servicio
Las cuentas de servicio con contraseñas débiles y estáticas y un SPN son justo lo que busca el Kerberoasting. Esta área las reemplaza por cuentas de servicio administradas de grupo, aplica políticas de contraseña detalladas, bloquea contraseñas débiles y despliega Windows LAPS para administradores locales.
Empezar la rutaRuta de aprendizaje
0/4 completadas- 01Hardening de cuentas de servicio: gMSA, SPN y LAPSGuía práctica para sustituir cuentas de servicio de riesgo por gMSA/dMSA, limpiar la exposición de SPN, aplicar directivas de contraseña específicas y Windows LAPS.
- 02Migrar cuentas de servicio a gMSA y dMSAMigración paso a paso de cuentas de servicio estáticas a gMSA y dMSA de Windows Server 2025: KDS root key, derechos de obtención, notas por aplicación y reversión.
- 03Desplegar Windows LAPS: esquema, permisos y directivaDespliegue Windows LAPS de principio a fin: esquema, permisos de OU, cifrado, copia en AD o Entra, GPO, migración desde LAPS heredado y verificación.
- 04Contraseñas en AD: longitud, FGPP y listas de bloqueoConstruya la directiva de contraseñas de AD según NIST: frases largas, directivas específicas, bloqueo de contraseñas prohibidas y filtradas, y sin rotación forzada.