Identity Security Blog

Expert insights on Active Directory and Azure security vulnerabilities, hardening guides, and remediation best practices.

123 articles
Entra ID configuración de usuario predeterminada del tenant restringe el registro de aplicaciones, la creación de grupos y el acceso al centro de administración
AzureApplicationsConfig

Entra ID configuración de usuario predeterminada del tenant restringe el registro de aplicaciones, la creación de grupos y el acceso al centro de administración

La configuración de usuario predeterminada del tenant Entra ID solo restringe el registro de aplicaciones y la creación de grupos una vez que un administrador la modifica. Hasta entonces, cualquier usuario puede. Estos son los cuatro interruptores que cierran la brecha.

Entra Connect Sync actualización obligatoria septiembre 2026: por qué 2.5.79.0 es el objetivo equivocado
ADAzureIdentityConfig

Entra Connect Sync actualización obligatoria septiembre 2026: por qué 2.5.79.0 es el objetivo equivocado

El plazo de la actualización obligatoria de Entra Connect Sync de septiembre de 2026 detiene toda la sincronización en los servidores por debajo de la versión 2.5.79.0, y la propia 2.5.79.0 queda fuera de soporte 23 días después. Qué dice realmente el plazo, cómo comprobar tus servidores y a qué build apuntar en realidad.

Windows Server 2016 fin de soporte: actualización controladores de dominio Active Directory antes del 12 de enero de 2027
ADComputersCompliance

Windows Server 2016 fin de soporte: actualización controladores de dominio Active Directory antes del 12 de enero de 2027

El soporte extendido de Windows Server 2016 termina el 12 de enero de 2027. Lo dificil no son los controladores de dominio, sino el puñado de hosts legacy que fija todo su dominio a su nivel de seguridad.

Rotación de contraseña krbtgt, cuenta de confianza, controlador de dominio: los tres secretos de AD que nunca rotan solos
ADKerberosPassword

Rotación de contraseña krbtgt, cuenta de confianza, controlador de dominio: los tres secretos de AD que nunca rotan solos

Dos de los tres secretos de larga duración de Active Directory se rotan solos solo mientras nada está roto, y el tercero nunca rota. Cómo comprobar y corregir los tres.

Entra ID Risk Protection: Credenciales Filtradas, Usuarios de Riesgo No Remediados
AzureRisk ProtectionIdentity

Entra ID Risk Protection: Credenciales Filtradas, Usuarios de Riesgo No Remediados

Entra ID Risk Protection detecta credenciales filtradas de forma nativa — el verdadero problema es la respuesta. Descubre por qué los usuarios de riesgo lo siguen siendo durante meses, y cómo medir y vaciar el backlog con KQL y Graph.

Auditoría ACE peligrosas SID huérfanos entre dominios Active Directory: el abuso de ACL que la mayoría de las herramientas ni siquiera puede resolver
ADPermissionsAttack Paths

Auditoría ACE peligrosas SID huérfanos entre dominios Active Directory: el abuso de ACL que la mayoría de las herramientas ni siquiera puede resolver

Algunas ACE de Active Directory otorgan control total a un SID que no resuelve a ningún principal. La mayoría de las revisiones de ACL las pasan por alto en silencio. Así se detectan y se corrigen.

Active Directory AS-REP Roasting Cuentas de Servicio Privilegiadas: Las Cuentas Que la Preautenticación Debía Proteger
ADKerberosAccounts

Active Directory AS-REP Roasting Cuentas de Servicio Privilegiadas: Las Cuentas Que la Preautenticación Debía Proteger

Las cuentas privilegiadas y las cuentas de servicio sin preautenticación Kerberos convierten el AS-REP roasting en un camino rápido y silencioso hacia Domain Admin — cómo detectarlo y corregirlo.

Higiene de los Objetos de Equipo Controlador de Dominio Active Directory Esquema LAPS: Seis Brechas Que una Auditoría Real Sigue Encontrando
ADComputersMonitoring

Higiene de los Objetos de Equipo Controlador de Dominio Active Directory Esquema LAPS: Seis Brechas Que una Auditoría Real Sigue Encontrando

Brechas de higiene de objetos de equipo y controladores de dominio Active Directory que una auditoría real detecta primero: un esquema LAPS nunca extendido, DC mal ubicados, equipos obsoletos, y contraseñas de máquina que dejaron de rotar.

CVE-2026-62869 Entra ID Suplantación Identidad Vulnerabilidad: qué significa para la confianza de identidad
AzureIdentityConditional Access

CVE-2026-62869 Entra ID Suplantación Identidad Vulnerabilidad: qué significa para la confianza de identidad

CVE-2026-62869 permitía a un atacante autenticado suplantar datos relacionados con la identidad en Entra ID a través de la red. Ya corregida — qué significa CWE-345 para la detección y el hardening.

Inyección SIDHistory: SID conocido hacia Domain Admin
ADAccountsAdvanced

Inyección SIDHistory: SID conocido hacia Domain Admin

La inyección de SIDHistory permite a un atacante escribir el SID conocido de Domain Admins en el atributo sIDHistory de una cuenta con pocos privilegios, otorgando acceso de dominación del dominio invisible para las auditorías de pertenencia a grupos.

Acceso condicional modo solo informe, exclusiones obsoletas: qué significa realmente «aplicado»
AzureConditional AccessIdentity

Acceso condicional modo solo informe, exclusiones obsoletas: qué significa realmente «aplicado»

Una política de Acceso condicional puede existir, parecer correctamente configurada y, aun así, no bloquear nada — porque nunca salió del modo de solo informe, o porque su lista de exclusiones superó silenciosamente su propósito original.

Sincronización Identidad Híbrida Entra Cloud-Only Privilegiado Huérfano: El Punto Ciego de la Auditoría Híbrida
AzureIdentityPrivileged Access

Sincronización Identidad Híbrida Entra Cloud-Only Privilegiado Huérfano: El Punto Ciego de la Auditoría Híbrida

Dos puntos ciegos de la sincronización de identidad híbrida: los roles Entra privilegiados cloud-only que evitan la gobernanza Tier 0, y los usuarios sincronizados huérfanos que sobreviven a la eliminación de su cuenta AD.