Identity Security Blog

Expert insights on Active Directory and Azure security vulnerabilities, hardening guides, and remediation best practices.

123 articles
Cuentas AD deshabilitadas, expiradas, bloqueadas grupos privilegiados: por qué persisten los derechos de admin
ADAccountsPrivileged Access

Cuentas AD deshabilitadas, expiradas, bloqueadas grupos privilegiados: por qué persisten los derechos de admin

Una cuenta de administrador deshabilitada es un paso de offboarding olvidado. Una cuenta bloqueada puede significar un ataque de password spraying activo. Así se detectan ambas, además del residuo adminCount huérfano que queda entre medias.

Exposición contraseña GMSA Active Directory: cuando la rotación automática no es una frontera de seguridad
ADGroupsPassword

Exposición contraseña GMSA Active Directory: cuando la rotación automática no es una frontera de seguridad

Las contraseñas gMSA rotan automáticamente para que ningún humano tenga que conocerlas nunca — pero el atributo msDS-GroupMSAMembership que controla quién puede leer esa contraseña se deja habitualmente demasiado amplio, dando a los atacantes una vía de suplantación directa.

Entra PIM Activación Aprobación MFA Justificación Mala Configuración
AzurePrivileged AccessIdentity

Entra PIM Activación Aprobación MFA Justificación Mala Configuración

Activar Microsoft Entra PIM no refuerza nada por sí solo. Si la activación de roles omite la aprobación, el MFA y la justificación, y permite ventanas de 8 horas o más, PIM se convierte en una formalidad que los atacantes atraviesan sin esfuerzo.

Entra ID SSPR fallos de seguridad: no activado, admins exentos, métodos de restablecimiento débiles
AzureIdentityPassword

Entra ID SSPR fallos de seguridad: no activado, admins exentos, métodos de restablecimiento débiles

El SSPR suele implementarse para reducir tickets del helpdesk, no como control de seguridad — así es como termina desactivado, omitido para los admins, o respaldado por preguntas de seguridad adivinables. Detección y remediación para las tres fallas.

Puntos ciegos supervisión Active Directory: Display Specifiers, RODC, manipulación Default Domain Policy y PAM Shadow Principals
ADAdvancedComputers

Puntos ciegos supervisión Active Directory: Display Specifiers, RODC, manipulación Default Domain Policy y PAM Shadow Principals

Cuatro objetos de Active Directory que la mayoría de los programas de supervisión nunca vigilan: display specifiers, cambios en la Default Domain Policy, PAM shadow principals y caché de credenciales RODC. Contexto, detección y remediación.

AdminSDHolder SDProp Backdoor Active Directory: el proceso horario para un acceso privilegiado permanente
ADPermissionsAdvanced

AdminSDHolder SDProp Backdoor Active Directory: el proceso horario para un acceso privilegiado permanente

El backdoor AdminSDHolder/SDProp permite a los atacantes implantar un acceso privilegiado permanente que sobrevive a los restablecimientos de contraseña y a los cambios de grupo en Active Directory.

Escalada de Privilegios Active Directory: Backup Operators, Print Operators, Server Operators, los Grupos que Nadie Audita
ADAccountsGroups

Escalada de Privilegios Active Directory: Backup Operators, Print Operators, Server Operators, los Grupos que Nadie Audita

Backup Operators, Print Operators, Server Operators y Account Operators quedan fuera de Domain Admins, pero cada uno posee una vía nativa hacia el compromiso total de un controlador de dominio.

Cuota de cuentas de equipo en Active Directory (ms-DS-MachineAccountQuota): el valor predeterminado que permite a cualquier usuario añadir un equipo
ADComputersConfig

Cuota de cuentas de equipo en Active Directory (ms-DS-MachineAccountQuota): el valor predeterminado que permite a cualquier usuario añadir un equipo

Por defecto, ms-DS-MachineAccountQuota permite a cualquier usuario de Active Directory unir 10 equipos al dominio — la causa raíz silenciosa detrás de las cadenas de escalada RBCD y de relay NTLM.

Acceso LDAP anónimo dsHeuristics enumeración Active Directory: cómo un único atributo débil expone todo su dominio
ADAdvancedConfig

Acceso LDAP anónimo dsHeuristics enumeración Active Directory: cómo un único atributo débil expone todo su dominio

Un solo carácter en dsHeuristics puede reactivar silenciosamente las uniones LDAP anónimas, permitiendo que atacantes sin ninguna credencial enumeren todo su dominio Active Directory.

Rol de Administrador de Service Principal en Entra Sobreprivilegiado: Detección y Corrección
AzurePrivileged AccessApplications

Rol de Administrador de Service Principal en Entra Sobreprivilegiado: Detección y Corrección

Los service principals de Entra sobreprivilegiados, sin owner, deshabilitados pero con permisos activos, o de una organización externa son una superficie de admin permanente e inmune al MFA. Consultas de detección y pasos de remediación.

Brechas de Cobertura de Política Base de Acceso Condicional Entra ID: Sin Política para Administradores, Todos los Usuarios o Todas las Aplicaciones
AzureConditional AccessIdentity

Brechas de Cobertura de Política Base de Acceso Condicional Entra ID: Sin Política para Administradores, Todos los Usuarios o Todas las Aplicaciones

Las brechas de cobertura de política base de acceso condicional en Entra ID no son una política mal configurada — es la ausencia total de una política que cubra los roles admin, todos los usuarios, todas las apps en la nube o el cumplimiento de dispositivos.

Rol Admin Invitado Entra Confianza B2B Entre Tenants: Cómo un Usuario Externo Llega a Administrador Global
AzureGuest ExternalPrivileged Access

Rol Admin Invitado Entra Confianza B2B Entre Tenants: Cómo un Usuario Externo Llega a Administrador Global

Un invitado externo con un rol de directorio de Entra, sumado a una configuración de confianza B2B entre tenants totalmente abierta, es un vacío de gobernanza que la mayoría de los tenants nunca audita.