Identity Security Blog

Expert insights on Active Directory and Azure security vulnerabilities, hardening guides, and remediation best practices.

123 articles
Transferencia de Zona DNS Active Directory Actualización Dinámica Insegura: Detección y Remediación
ADNetworkConfig

Transferencia de Zona DNS Active Directory Actualización Dinámica Insegura: Detección y Remediación

Transferencia de zona DNS de Active Directory, actualización dinámica insegura y una ACL por defecto que permite a Authenticated Users escribir registros: tres fallos DNS de AD encadenables que los atacantes usan para reconocimiento y MITM.

Acceso Condicional Información de Seguridad Windows Hello macOS Platform SSO: Cambio de Alcance (13 de julio de 2026)
AzureConditional AccessIdentity

Acceso Condicional Información de Seguridad Windows Hello macOS Platform SSO: Cambio de Alcance (13 de julio de 2026)

Desde el 13 de julio de 2026, las políticas de Acceso condicional que apuntan a «Register security information» también rigen el registro de Windows Hello for Business y macOS Platform SSO.

Entra ID SSPR solo métodos registrados noviembre 2026: qué falla y cómo solucionarlo
AzureIdentityPassword

Entra ID SSPR solo métodos registrados noviembre 2026: qué falla y cómo solucionarlo

Desde el 9 de noviembre de 2026, Entra ID SSPR deja de aceptar el teléfono/correo del directorio no registrado como verificación de respaldo. Esto es lo que cambia, cómo encontrar usuarios expuestos y cómo solucionarlo.

Auditoría TLS Débil LDAPS, Spooler Impresión, Sincronización Horaria del Controlador de Dominio: Checklist de Higiene de Red
ADNetworkMonitoring

Auditoría TLS Débil LDAPS, Spooler Impresión, Sincronización Horaria del Controlador de Dominio: Checklist de Higiene de Red

TLS débil en LDAPS, un Spooler de Impresión que nadie desactivó y una desviación horaria más allá de la tolerancia de Kerberos: tres ajustes de red del DC que se saltan la mayoría de las revisiones de AD. Así se auditan y corrigen los tres.

Permisos Graph API Peligrosos de App Registration en Entra: Detección y Remediación
AzureApplicationsPermissions

Permisos Graph API Peligrosos de App Registration en Entra: Detección y Remediación

Directory.ReadWrite.All, Mail.ReadWrite, Files.ReadWrite.All y RoleManagement.ReadWrite.Directory pueden convertir una credencial de aplicación filtrada en control total de Global Administrator. Así funciona la escalada, cómo detectar las concesiones y cómo remediarlas.

Escalada de privilegios Exchange WriteDacl dominio Active Directory: cómo una instalación de una década sigue entregando Domain Admin
ADAttack PathsPermissions

Escalada de privilegios Exchange WriteDacl dominio Active Directory: cómo una instalación de una década sigue entregando Domain Admin

Exchange on-premise sigue concediendo por defecto WriteDacl sobre el objeto dominio de AD en muchos entornos — una ruta silenciosa hacia DCSync y Domain Admin que sobrevive a la divulgación de 2019 que la hizo famosa.

Retiro de los controles personalizados de Entra ID: guía de migración a External MFA antes de septiembre de 2026
AzureConditional AccessIdentity

Retiro de los controles personalizados de Entra ID: guía de migración a External MFA antes de septiembre de 2026

Microsoft retira los Custom Controls de Conditional Access en Entra ID: ediciones bloqueadas desde septiembre de 2026, retiro total en mayo de 2027. Cómo detectar las directivas afectadas y migrar a External MFA.

RODC almacenamiento en caché de credenciales privilegiadas: el controlador de dominio de solo lectura que guarda los hashes de Domain Admin
ADComputersPrivileged Access

RODC almacenamiento en caché de credenciales privilegiadas: el controlador de dominio de solo lectura que guarda los hashes de Domain Admin

Una Password Replication Policy mal configurada puede permitir que un RODC almacene en caché credenciales de Domain Admin, convirtiendo un compromiso físico en un compromiso total del dominio.

Patch Tuesday agosto 2026 Active Directory controlador de dominio RCE: 3 fallos que no puedes aplazar
ADADCSNetwork

Patch Tuesday agosto 2026 Active Directory controlador de dominio RCE: 3 fallos que no puedes aplazar

El Patch Tuesday de agosto de 2026 incluyó tres RCE críticas para controladores de dominio — Windows DNS Server, AD CS y AD DS. Qué está confirmado, qué vigilar y qué parchear primero.

Vulnerabilidad Entra Provisioning Service CVE-2026-59115: dos fallos críticos de elevación de privilegios en SyncFabric
AzureIdentityPrivileged Access

Vulnerabilidad Entra Provisioning Service CVE-2026-59115: dos fallos críticos de elevación de privilegios en SyncFabric

Dos CVE críticas de elevación de privilegios, CVE-2026-59115 y CVE-2026-57100, afectan a Microsoft Entra Provisioning Service (SyncFabric). Qué está confirmado y qué hacer.

Registro de bloques de script PowerShell Active Directory GPO: lo que te estás perdiendo
ADGPOMonitoring

Registro de bloques de script PowerShell Active Directory GPO: lo que te estás perdiendo

La mayoría de los entornos Active Directory siguen dejando desactivados por defecto el registro de bloques de script, de módulos y la transcripción de PowerShell — los tres ajustes de GPO que hacen visible el tradecraft de PowerShell fileless en lugar de dejarlo invisible.

Auditoría ACL Active Directory DPAPI Tombstone Schema: 3 derechos que nadie audita
ADPermissionsMonitoring

Auditoría ACL Active Directory DPAPI Tombstone Schema: 3 derechos que nadie audita

Toda auditoría ACL de Active Directory revisa GenericAll y DCSync. Otros tres derechos de alto impacto —el acceso a la clave maestra DPAPI, la reanimación de tombstones y los permisos del schema— casi nunca se revisan.