Identity Security Blog

Expert insights on Active Directory and Azure security vulnerabilities, hardening guides, and remediation best practices.

133 articles
Entra PIM Activación Aprobación MFA Justificación Mala Configuración
AzurePrivileged AccessIdentity

Entra PIM Activación Aprobación MFA Justificación Mala Configuración

Activar Microsoft Entra PIM no refuerza nada por sí solo. Si la activación de roles omite la aprobación, el MFA y la justificación, y permite ventanas de 8 horas o más, PIM se convierte en una formalidad que los atacantes atraviesan sin esfuerzo.

Entra ID SSPR fallos de seguridad: no activado, admins exentos, métodos de restablecimiento débiles
AzureIdentityPassword

Entra ID SSPR fallos de seguridad: no activado, admins exentos, métodos de restablecimiento débiles

El SSPR suele implementarse para reducir tickets del helpdesk, no como control de seguridad — así es como termina desactivado, omitido para los admins, o respaldado por preguntas de seguridad adivinables. Detección y remediación para las tres fallas.

Puntos ciegos supervisión Active Directory: Display Specifiers, RODC, manipulación Default Domain Policy y PAM Shadow Principals
ADAdvancedComputers

Puntos ciegos supervisión Active Directory: Display Specifiers, RODC, manipulación Default Domain Policy y PAM Shadow Principals

Cuatro objetos de Active Directory que la mayoría de los programas de supervisión nunca vigilan: display specifiers, cambios en la Default Domain Policy, PAM shadow principals y caché de credenciales RODC. Contexto, detección y remediación.

AdminSDHolder SDProp Backdoor Active Directory: el proceso horario para un acceso privilegiado permanente
ADPermissionsAdvanced

AdminSDHolder SDProp Backdoor Active Directory: el proceso horario para un acceso privilegiado permanente

El backdoor AdminSDHolder/SDProp permite a los atacantes implantar un acceso privilegiado permanente que sobrevive a los restablecimientos de contraseña y a los cambios de grupo en Active Directory.

Escalada de Privilegios Active Directory: Backup Operators, Print Operators, Server Operators, los Grupos que Nadie Audita
ADAccountsGroups

Escalada de Privilegios Active Directory: Backup Operators, Print Operators, Server Operators, los Grupos que Nadie Audita

Backup Operators, Print Operators, Server Operators y Account Operators quedan fuera de Domain Admins, pero cada uno posee una vía nativa hacia el compromiso total de un controlador de dominio.

Cuota de cuentas de equipo en Active Directory (ms-DS-MachineAccountQuota): el valor predeterminado que permite a cualquier usuario añadir un equipo
ADComputersConfig

Cuota de cuentas de equipo en Active Directory (ms-DS-MachineAccountQuota): el valor predeterminado que permite a cualquier usuario añadir un equipo

Por defecto, ms-DS-MachineAccountQuota permite a cualquier usuario de Active Directory unir 10 equipos al dominio — la causa raíz silenciosa detrás de las cadenas de escalada RBCD y de relay NTLM.

Acceso LDAP anónimo dsHeuristics enumeración Active Directory: cómo un único atributo débil expone todo su dominio
ADAdvancedConfig

Acceso LDAP anónimo dsHeuristics enumeración Active Directory: cómo un único atributo débil expone todo su dominio

Un solo carácter en dsHeuristics puede reactivar silenciosamente las uniones LDAP anónimas, permitiendo que atacantes sin ninguna credencial enumeren todo su dominio Active Directory.

Rol de Administrador de Service Principal en Entra Sobreprivilegiado: Detección y Corrección
AzurePrivileged AccessApplications

Rol de Administrador de Service Principal en Entra Sobreprivilegiado: Detección y Corrección

Los service principals de Entra sobreprivilegiados, sin owner, deshabilitados pero con permisos activos, o de una organización externa son una superficie de admin permanente e inmune al MFA. Consultas de detección y pasos de remediación.

Brechas de Cobertura de Política Base de Acceso Condicional Entra ID: Sin Política para Administradores, Todos los Usuarios o Todas las Aplicaciones
AzureConditional AccessIdentity

Brechas de Cobertura de Política Base de Acceso Condicional Entra ID: Sin Política para Administradores, Todos los Usuarios o Todas las Aplicaciones

Las brechas de cobertura de política base de acceso condicional en Entra ID no son una política mal configurada — es la ausencia total de una política que cubra los roles admin, todos los usuarios, todas las apps en la nube o el cumplimiento de dispositivos.

Rol Admin Invitado Entra Confianza B2B Entre Tenants: Cómo un Usuario Externo Llega a Administrador Global
AzureGuest ExternalPrivileged Access

Rol Admin Invitado Entra Confianza B2B Entre Tenants: Cómo un Usuario Externo Llega a Administrador Global

Un invitado externo con un rol de directorio de Entra, sumado a una configuración de confianza B2B entre tenants totalmente abierta, es un vacío de gobernanza que la mayoría de los tenants nunca audita.

Transferencia de Zona DNS Active Directory Actualización Dinámica Insegura: Detección y Remediación
ADNetworkConfig

Transferencia de Zona DNS Active Directory Actualización Dinámica Insegura: Detección y Remediación

Transferencia de zona DNS de Active Directory, actualización dinámica insegura y una ACL por defecto que permite a Authenticated Users escribir registros: tres fallos DNS de AD encadenables que los atacantes usan para reconocimiento y MITM.

Acceso Condicional Información de Seguridad Windows Hello macOS Platform SSO: Cambio de Alcance (13 de julio de 2026)
AzureConditional AccessIdentity

Acceso Condicional Información de Seguridad Windows Hello macOS Platform SSO: Cambio de Alcance (13 de julio de 2026)

Desde el 13 de julio de 2026, las políticas de Acceso condicional que apuntan a «Register security information» también rigen el registro de Windows Hello for Business y macOS Platform SSO.