EtcSecBeta

Identity Security Blog

Expert insights on Active Directory and Azure security vulnerabilities, hardening guides, and remediation best practices.

105 articles
Active Directory AS-REP Roasting Cuentas de Servicio Privilegiadas: Las Cuentas Que la Preautenticación Debía Proteger
ADKerberosAccounts

Active Directory AS-REP Roasting Cuentas de Servicio Privilegiadas: Las Cuentas Que la Preautenticación Debía Proteger

Las cuentas privilegiadas y las cuentas de servicio sin preautenticación Kerberos convierten el AS-REP roasting en un camino rápido y silencioso hacia Domain Admin — cómo detectarlo y corregirlo.

Higiene de los Objetos de Equipo Controlador de Dominio Active Directory Esquema LAPS: Seis Brechas Que una Auditoría Real Sigue Encontrando
ADComputersMonitoring

Higiene de los Objetos de Equipo Controlador de Dominio Active Directory Esquema LAPS: Seis Brechas Que una Auditoría Real Sigue Encontrando

Brechas de higiene de objetos de equipo y controladores de dominio Active Directory que una auditoría real detecta primero: un esquema LAPS nunca extendido, DC mal ubicados, equipos obsoletos, y contraseñas de máquina que dejaron de rotar.

CVE-2026-62869 Entra ID Suplantación Identidad Vulnerabilidad: qué significa para la confianza de identidad
AzureIdentityConditional Access

CVE-2026-62869 Entra ID Suplantación Identidad Vulnerabilidad: qué significa para la confianza de identidad

CVE-2026-62869 permitía a un atacante autenticado suplantar datos relacionados con la identidad en Entra ID a través de la red. Ya corregida — qué significa CWE-345 para la detección y el hardening.

Inyección SIDHistory: SID conocido hacia Domain Admin
ADAccountsAdvanced

Inyección SIDHistory: SID conocido hacia Domain Admin

La inyección de SIDHistory permite a un atacante escribir el SID conocido de Domain Admins en el atributo sIDHistory de una cuenta con pocos privilegios, otorgando acceso de dominación del dominio invisible para las auditorías de pertenencia a grupos.

Acceso condicional modo solo informe, exclusiones obsoletas: qué significa realmente «aplicado»
AzureConditional AccessIdentity

Acceso condicional modo solo informe, exclusiones obsoletas: qué significa realmente «aplicado»

Una política de Acceso condicional puede existir, parecer correctamente configurada y, aun así, no bloquear nada — porque nunca salió del modo de solo informe, o porque su lista de exclusiones superó silenciosamente su propósito original.

Sincronización Identidad Híbrida Entra Cloud-Only Privilegiado Huérfano: El Punto Ciego de la Auditoría Híbrida
AzureIdentityPrivileged Access

Sincronización Identidad Híbrida Entra Cloud-Only Privilegiado Huérfano: El Punto Ciego de la Auditoría Híbrida

Dos puntos ciegos de la sincronización de identidad híbrida: los roles Entra privilegiados cloud-only que evitan la gobernanza Tier 0, y los usuarios sincronizados huérfanos que sobreviven a la eliminación de su cuenta AD.

Cuentas AD deshabilitadas, expiradas, bloqueadas grupos privilegiados: por qué persisten los derechos de admin
ADAccountsPrivileged Access

Cuentas AD deshabilitadas, expiradas, bloqueadas grupos privilegiados: por qué persisten los derechos de admin

Una cuenta de administrador deshabilitada es un paso de offboarding olvidado. Una cuenta bloqueada puede significar un ataque de password spraying activo. Así se detectan ambas, además del residuo adminCount huérfano que queda entre medias.

Exposición contraseña GMSA Active Directory: cuando la rotación automática no es una frontera de seguridad
ADGroupsPassword

Exposición contraseña GMSA Active Directory: cuando la rotación automática no es una frontera de seguridad

Las contraseñas gMSA rotan automáticamente para que ningún humano tenga que conocerlas nunca — pero el atributo msDS-GroupMSAMembership que controla quién puede leer esa contraseña se deja habitualmente demasiado amplio, dando a los atacantes una vía de suplantación directa.

Entra PIM Activación Aprobación MFA Justificación Mala Configuración
AzurePrivileged AccessIdentity

Entra PIM Activación Aprobación MFA Justificación Mala Configuración

Activar Microsoft Entra PIM no refuerza nada por sí solo. Si la activación de roles omite la aprobación, el MFA y la justificación, y permite ventanas de 8 horas o más, PIM se convierte en una formalidad que los atacantes atraviesan sin esfuerzo.

Entra ID SSPR fallos de seguridad: no activado, admins exentos, métodos de restablecimiento débiles
AzureIdentityPassword

Entra ID SSPR fallos de seguridad: no activado, admins exentos, métodos de restablecimiento débiles

El SSPR suele implementarse para reducir tickets del helpdesk, no como control de seguridad — así es como termina desactivado, omitido para los admins, o respaldado por preguntas de seguridad adivinables. Detección y remediación para las tres fallas.

Puntos ciegos supervisión Active Directory: Display Specifiers, RODC, manipulación Default Domain Policy y PAM Shadow Principals
ADAdvancedComputers

Puntos ciegos supervisión Active Directory: Display Specifiers, RODC, manipulación Default Domain Policy y PAM Shadow Principals

Cuatro objetos de Active Directory que la mayoría de los programas de supervisión nunca vigilan: display specifiers, cambios en la Default Domain Policy, PAM shadow principals y caché de credenciales RODC. Contexto, detección y remediación.

AdminSDHolder SDProp Backdoor Active Directory: el proceso horario para un acceso privilegiado permanente
ADPermissionsAdvanced

AdminSDHolder SDProp Backdoor Active Directory: el proceso horario para un acceso privilegiado permanente

El backdoor AdminSDHolder/SDProp permite a los atacantes implantar un acceso privilegiado permanente que sobrevive a los restablecimientos de contraseña y a los cambios de grupo en Active Directory.

Page 1 of 9