Identity Security Blog

Expert insights on Active Directory and Azure security vulnerabilities, hardening guides, and remediation best practices.

123 articles
Derechos Usuario Peligrosos GPO Active Directory SeDebug SeTcb: Escalada de Privilegios SeLoadDriver a SYSTEM
ADGPOPrivileged Access

Derechos Usuario Peligrosos GPO Active Directory SeDebug SeTcb: Escalada de Privilegios SeLoadDriver a SYSTEM

Las GPO que otorgan SeDebug, SeLoadDriver o SeTcb a cuentas sin privilegios de administrador dan a cualquier cuenta del dominio una vía directa a SYSTEM. Así se detecta y corrige.

Cuentas de Acceso de Emergencia Break Glass Entra ID: Ausentes, Sin Supervisar, Sin Excluir
AzurePrivileged AccessConditional Access

Cuentas de Acceso de Emergencia Break Glass Entra ID: Ausentes, Sin Supervisar, Sin Excluir

La mayoría de los tenants de Entra ID no tienen una cuenta break-glass, o tienen una que el Conditional Access puede bloquear y que nadie supervisa. Esta es la brecha de gobernanza, cómo detectarla y cómo corregirla.

Entra ID Registro MFA Sin Contraseña: qué simplificó Microsoft y por qué importa para el despliegue
AzureIdentityConditional Access

Entra ID Registro MFA Sin Contraseña: qué simplificó Microsoft y por qué importa para el despliegue

Microsoft ahora permite a los usuarios registrar una passkey como primer método MFA en Entra ID, eliminando el requisito de empezar por SMS o voz. Aquí tienes el calendario de despliegue y cómo comprobar la exposición de tu tenant.

Cuentas privilegiadas Active Directory: Protected Users, delegación y brechas en cuentas de servicio
ADAccountsPrivileged Access

Cuentas privilegiadas Active Directory: Protected Users, delegación y brechas en cuentas de servicio

Cuentas de Domain Admins fuera de Protected Users, indicadores de delegación nunca configurados y cuentas de servicio dentro de grupos privilegiados son tres brechas independientes y acumulativas que amplían el radio de impacto del robo de credenciales. Cómo detectarlas y cerrarlas.

CVE-2025-55241: Entra ID suplantación de token de actor podía comprometer a cualquier administrador global
AzureIdentityPrivileged Access

CVE-2025-55241: Entra ID suplantación de token de actor podía comprometer a cualquier administrador global

CVE-2025-55241 permitía que un token Actor no documentado eludiera el MFA y el acceso condicional para suplantar a cualquier administrador global en los tenants de Entra ID. Cómo funcionaba y qué corregir.

Brechas de configuración de la política de auditoría de Active Directory: las categorías que nadie activa antes de necesitar los registros
ADMonitoringAdvanced

Brechas de configuración de la política de auditoría de Active Directory: las categorías que nadie activa antes de necesitar los registros

La mayoría de entornos Active Directory dejan la auditoría de Account Logon, Account Management y Policy Change desactivada o mal configurada. Por qué existe esta brecha, cómo detectarla y cómo cerrarla.

Retirada del operador de regla memberOf para grupos dinámicos de Entra ID: qué se rompe el 3 de noviembre
AzureGroupsIdentity

Retirada del operador de regla memberOf para grupos dinámicos de Entra ID: qué se rompe el 3 de noviembre

Microsoft retira el operador de regla memberOf en vista previa para grupos dinámicos de Entra ID el 3 de noviembre de 2026 — esto es lo que se rompe, cómo encontrar cada regla afectada y cómo migrar antes.

CVE-2026-56155 ADFS Elevación de Privilegios: la falla activamente explotada que los administradores aún no han parcheado
ADPermissionsPrivileged Access

CVE-2026-56155 ADFS Elevación de Privilegios: la falla activamente explotada que los administradores aún no han parcheado

CVE-2026-56155 permite que un usuario local con pocos privilegios escale a administrador mediante las ACL del contenedor DKM de AD FS. Explotada activamente antes del parche — qué detectar y corregir.

Entra ID AiTM Token Replay: Detección de Viajes Imposibles y Fatiga MFA
AzureRisk ProtectionIdentity

Entra ID AiTM Token Replay: Detección de Viajes Imposibles y Fatiga MFA

Las detecciones de riesgo de inicio de sesión de Entra ID identifican el reuso de tokens AiTM, los viajes imposibles y el abuso de notificaciones MFA — pero solo si sabes qué señal leer. Esto es lo que hay que vigilar y cómo responder.

Retirada MFA SMS Entra ID Passkeys: el calendario de migración
AzureIdentityConditional Access

Retirada MFA SMS Entra ID Passkeys: el calendario de migración

Microsoft retira el MFA por SMS y voz proporcionado por Microsoft en Entra ID antes del 1 de febrero de 2027, inscribiendo automáticamente a los usuarios restantes en passkeys a partir del 1 de septiembre de 2026. Aquí tiene el calendario exacto, cómo identificar quién está expuesto y cómo migrar antes de que llegue el aviso bloqueante.

Certificado de firma SAML Entra expirado: por qué falla el inicio de sesión federado
AzureApplicationsMonitoring

Certificado de firma SAML Entra expirado: por qué falla el inicio de sesión federado

Un certificado de firma SAML expirado no solo debilita la seguridad: rompe el inicio de sesión federado en todo el tenant. Cómo funciona la rotación de certificados en Entra, cómo detectar certificados por expirar o con una vida útil demasiado larga, y cómo renovarlos sin interrupciones.

Superficie de Ataque de los Objetos de Equipo en Active Directory: El Riesgo de Identidad de Máquina que Nadie Audita
ADComputersAttack Paths

Superficie de Ataque de los Objetos de Equipo en Active Directory: El Riesgo de Identidad de Máquina que Nadie Audita

La superficie de ataque de los objetos de equipo en Active Directory — delegación sin restricciones, abuso de RBCD, derechos DCSync en cuentas de máquina, equipos en grupos admin y SO obsoletos — cubre el ataque, la detección y la remediación de cada uno.