Identity Security Blog

Expert insights on Active Directory and Azure security vulnerabilities, hardening guides, and remediation best practices.

133 articles
Windows Server 2016 fin de soporte: actualización controladores de dominio Active Directory antes del 12 de enero de 2027
ADComputersCompliance

Windows Server 2016 fin de soporte: actualización controladores de dominio Active Directory antes del 12 de enero de 2027

El soporte extendido de Windows Server 2016 termina el 12 de enero de 2027. Lo dificil no son los controladores de dominio, sino el puñado de hosts legacy que fija todo su dominio a su nivel de seguridad.

Rotación de contraseña krbtgt, cuenta de confianza, controlador de dominio: los tres secretos de AD que nunca rotan solos
ADKerberosPassword

Rotación de contraseña krbtgt, cuenta de confianza, controlador de dominio: los tres secretos de AD que nunca rotan solos

Dos de los tres secretos de larga duración de Active Directory se rotan solos solo mientras nada está roto, y el tercero nunca rota. Cómo comprobar y corregir los tres.

Entra ID Risk Protection: Credenciales Filtradas, Usuarios de Riesgo No Remediados
AzureRisk ProtectionIdentity

Entra ID Risk Protection: Credenciales Filtradas, Usuarios de Riesgo No Remediados

Entra ID Risk Protection detecta credenciales filtradas de forma nativa — el verdadero problema es la respuesta. Descubre por qué los usuarios de riesgo lo siguen siendo durante meses, y cómo medir y vaciar el backlog con KQL y Graph.

Auditoría ACE peligrosas SID huérfanos entre dominios Active Directory: el abuso de ACL que la mayoría de las herramientas ni siquiera puede resolver
ADPermissionsAttack Paths

Auditoría ACE peligrosas SID huérfanos entre dominios Active Directory: el abuso de ACL que la mayoría de las herramientas ni siquiera puede resolver

Algunas ACE de Active Directory otorgan control total a un SID que no resuelve a ningún principal. La mayoría de las revisiones de ACL las pasan por alto en silencio. Así se detectan y se corrigen.

Active Directory AS-REP Roasting Cuentas de Servicio Privilegiadas: Las Cuentas Que la Preautenticación Debía Proteger
ADKerberosAccounts

Active Directory AS-REP Roasting Cuentas de Servicio Privilegiadas: Las Cuentas Que la Preautenticación Debía Proteger

Las cuentas privilegiadas y las cuentas de servicio sin preautenticación Kerberos convierten el AS-REP roasting en un camino rápido y silencioso hacia Domain Admin — cómo detectarlo y corregirlo.

Higiene de los Objetos de Equipo Controlador de Dominio Active Directory Esquema LAPS: Seis Brechas Que una Auditoría Real Sigue Encontrando
ADComputersMonitoring

Higiene de los Objetos de Equipo Controlador de Dominio Active Directory Esquema LAPS: Seis Brechas Que una Auditoría Real Sigue Encontrando

Brechas de higiene de objetos de equipo y controladores de dominio Active Directory que una auditoría real detecta primero: un esquema LAPS nunca extendido, DC mal ubicados, equipos obsoletos, y contraseñas de máquina que dejaron de rotar.

CVE-2026-62869 Entra ID Suplantación Identidad Vulnerabilidad: qué significa para la confianza de identidad
AzureIdentityConditional Access

CVE-2026-62869 Entra ID Suplantación Identidad Vulnerabilidad: qué significa para la confianza de identidad

CVE-2026-62869 permitía a un atacante autenticado suplantar datos relacionados con la identidad en Entra ID a través de la red. Ya corregida — qué significa CWE-345 para la detección y el hardening.

Inyección SIDHistory: SID conocido hacia Domain Admin
ADAccountsAdvanced

Inyección SIDHistory: SID conocido hacia Domain Admin

La inyección de SIDHistory permite a un atacante escribir el SID conocido de Domain Admins en el atributo sIDHistory de una cuenta con pocos privilegios, otorgando acceso de dominación del dominio invisible para las auditorías de pertenencia a grupos.

Acceso condicional modo solo informe, exclusiones obsoletas: qué significa realmente «aplicado»
AzureConditional AccessIdentity

Acceso condicional modo solo informe, exclusiones obsoletas: qué significa realmente «aplicado»

Una política de Acceso condicional puede existir, parecer correctamente configurada y, aun así, no bloquear nada — porque nunca salió del modo de solo informe, o porque su lista de exclusiones superó silenciosamente su propósito original.

Sincronización Identidad Híbrida Entra Cloud-Only Privilegiado Huérfano: El Punto Ciego de la Auditoría Híbrida
AzureIdentityPrivileged Access

Sincronización Identidad Híbrida Entra Cloud-Only Privilegiado Huérfano: El Punto Ciego de la Auditoría Híbrida

Dos puntos ciegos de la sincronización de identidad híbrida: los roles Entra privilegiados cloud-only que evitan la gobernanza Tier 0, y los usuarios sincronizados huérfanos que sobreviven a la eliminación de su cuenta AD.

Cuentas AD deshabilitadas, expiradas, bloqueadas grupos privilegiados: por qué persisten los derechos de admin
ADAccountsPrivileged Access

Cuentas AD deshabilitadas, expiradas, bloqueadas grupos privilegiados: por qué persisten los derechos de admin

Una cuenta de administrador deshabilitada es un paso de offboarding olvidado. Una cuenta bloqueada puede significar un ataque de password spraying activo. Así se detectan ambas, además del residuo adminCount huérfano que queda entre medias.

Exposición contraseña GMSA Active Directory: cuando la rotación automática no es una frontera de seguridad
ADGroupsPassword

Exposición contraseña GMSA Active Directory: cuando la rotación automática no es una frontera de seguridad

Las contraseñas gMSA rotan automáticamente para que ningún humano tenga que conocerlas nunca — pero el atributo msDS-GroupMSAMembership que controla quién puede leer esa contraseña se deja habitualmente demasiado amplio, dando a los atacantes una vía de suplantación directa.