Identity Security Blog

Expert insights on Active Directory and Azure security vulnerabilities, hardening guides, and remediation best practices.

123 articles
Filtrado SID Active Directory: autenticación selectiva, detección y remediación de confianzas
ADTrustsKerberos

Filtrado SID Active Directory: autenticación selectiva, detección y remediación de confianzas

Una checklist práctica de auditoría del filtrado SID y la autenticación selectiva en confianzas de Active Directory: qué revisar, los ID de evento y el PowerShell que exponen la deriva, y cómo corregir cada hallazgo.

Rotación de Secretos de App Registration en Entra: Detección y Remediación
AzureApplicationsMonitoring

Rotación de Secretos de App Registration en Entra: Detección y Remediación

Los secretos de rotación de credenciales de Entra App Registration se olvidan hasta que un secreto filtrado o un certificado caducado se convierten en la puerta de entrada de un atacante. Aprenda a detectar y remediar secretos de larga duración, credenciales activas múltiples y persistencia mediante autenticación por certificado.

Grupos Privilegiados Anidados Entra ID, Grupos Asignables a Roles e Invitados en Grupos de Seguridad
AzureGroupsPrivileged Access

Grupos Privilegiados Anidados Entra ID, Grupos Asignables a Roles e Invitados en Grupos de Seguridad

Los grupos privilegiados anidados de Entra ID, los grupos asignables a roles y los invitados que se cuelan en grupos de seguridad forman una ruta de escalada silenciosa que la mayoría de los tenants nunca audita.

Contraseña en texto claro y cifrado reversible Active Directory: la trampa del atributo userPassword explicada
ADPasswordConfig

Contraseña en texto claro y cifrado reversible Active Directory: la trampa del atributo userPassword explicada

Dos configuraciones de Active Directory pueden dejar contraseñas recuperables en texto claro: el atributo userPassword y el flag UAC de cifrado reversible. Así se detectan y corrigen ambas.

Registro Entra ID: Retención, Diagnostic Settings, SIEM Exportación
AzureConfigMonitoring

Registro Entra ID: Retención, Diagnostic Settings, SIEM Exportación

Los logs de inicio de sesión y auditoría de Entra ID caducan en 7-30 días por defecto y nada se exporta salvo configuración explícita. Cómo verificar, detectar y corregir las tres carencias: retención, diagnostic settings y exportación SIEM.

Active Directory Tiered Admin Model: construir tiers que aguanten (de ESAE a RAMP)
ADPrivileged AccessConfig

Active Directory Tiered Admin Model: construir tiers que aguanten (de ESAE a RAMP)

La mayoría de las implementaciones Active Directory "por tiers" no aplican realmente el límite entre tiers. Así funciona el modelo en la práctica — OU, PAW, alcance de GPO — más detección y remediación.

Azure AD Premium P2: PIM, Identity Protection y Revisiones de Acceso que Nadie Activó
AzureCompliancePrivileged Access

Azure AD Premium P2: PIM, Identity Protection y Revisiones de Acceso que Nadie Activó

Azure AD Premium P2 cuesta aproximadamente 9 $/usuario/mes e incluye Privileged Identity Management, Identity Protection y Access Reviews — pero que la licencia esté asignada no significa que ninguna de las tres esté realmente configurada. Así es como verificarlo, y cómo cerrar la brecha.

ADCS ESC9, ESC10, ESC11: escalada de certificados más allá de ESC1-ESC8
ADADCSAttack Paths

ADCS ESC9, ESC10, ESC11: escalada de certificados más allá de ESC1-ESC8

La escalada de certificados ADCS ESC9, ESC10, ESC11 extiende las rutas originales ESC1-ESC8 a los indicadores de plantilla, las degradaciones de mapeo a nivel de DC y el relay RPC. Detección y remediación para cada una.

Secretos cPassword GPO SYSVOL Active Directory: por qué un parche de 2014 no lo solucionó
ADGPOPassword

Secretos cPassword GPO SYSVOL Active Directory: por qué un parche de 2014 no lo solucionó

Las entradas cPassword de las preferencias de GPO en SYSVOL siguen siendo descifrables años después de que MS14-025 corrigiera las herramientas de edición, no los datos ya expuestos. Aprenda a detectarlas, verificarlas y eliminarlas definitivamente.

Zerologon CVE-2020-1472 Aplicación Active Directory: por qué sigue faltando en tantos DC
ADGPOAttack Paths

Zerologon CVE-2020-1472 Aplicación Active Directory: por qué sigue faltando en tantos DC

La aplicación de Zerologon (CVE-2020-1472) sigue ausente en muchos controladores de dominio años después del parche. Descubre por qué persiste la brecha, cómo detectarla y cómo cerrarla.

Everyone, Authenticated Users, grupos privilegiados Active Directory: cómo los grupos integrados quedan sobre-poblados en silencio
ADGroupsPermissions

Everyone, Authenticated Users, grupos privilegiados Active Directory: cómo los grupos integrados quedan sobre-poblados en silencio

Que Everyone o Authenticated Users caiga directamente en un grupo privilegiado de dominio local, o que Schema Admins/DnsAdmins sigan poblados entre cambios, entrega acceso Tier 0 sin necesidad de ningún truco de ACL.

Ataque DCShadow Controlador de Dominio Rebelde: Cómo Elude la Auditoría de Cambios en AD
ADAdvancedPermissions

Ataque DCShadow Controlador de Dominio Rebelde: Cómo Elude la Auditoría de Cambios en AD

DCShadow falsifica un controlador de dominio rebelde para enviar cambios de Active Directory mediante replicación en lugar de una API de escritura, eludiendo el rastro de auditoría que normalmente deja el abuso de privilegios de Domain Admin.