Identity Security Blog

Expert insights on Active Directory and Azure security vulnerabilities, hardening guides, and remediation best practices.

133 articles
Retiro Políticas de Riesgo Entra ID Octubre 2026 Migración Acceso Condicional: Sin Ruta Automática
AzureConditional AccessRisk Protection

Retiro Políticas de Riesgo Entra ID Octubre 2026 Migración Acceso Condicional: Sin Ruta Automática

Las políticas heredadas de riesgo de inicio de sesión y de usuario en Entra ID Protection se retiran el 1 de octubre de 2026, y la guía de migración de Microsoft es enteramente manual — nada pasa automáticamente a Acceso condicional.

Cuenta Entra ID Deshabilitada, Sigue Conectada, Revocar Sesiones: la brecha del proceso de baja
AzureIdentityMonitoring

Cuenta Entra ID Deshabilitada, Sigue Conectada, Revocar Sesiones: la brecha del proceso de baja

Deshabilitar una cuenta de Entra ID no termina una sesión activa. Aquí está la brecha de sincronización híbrida, tokens y CAE detrás de esto, y cómo cerrarla.

Suplantación de primaryGroupID: los Domain Admins Ocultos que las Auditorías de Active Directory Pasan por Alto
ADAccountsPermissions

Suplantación de primaryGroupID: los Domain Admins Ocultos que las Auditorías de Active Directory Pasan por Alto

Configurar primaryGroupID en 512 convierte una cuenta en un Domain Admin completo sin tocar el atributo member del grupo — invisible para la mayoría de las exportaciones de auditoría.

Directivas de autenticación y silos Active Directory, Tier 0: el control de Kerberos que (casi) nadie despliega
ADKerberosPrivileged Access

Directivas de autenticación y silos Active Directory, Tier 0: el control de Kerberos que (casi) nadie despliega

Las directivas de autenticación y los silos limitan la vigencia del TGT de Kerberos y restringen las cuentas Tier 0 a dispositivos aprobados — una función de 2012 R2 que la mayoría de los dominios nunca activó.

Detección de Ráfaga de Inicios de Sesión Fallidos en Entra ID: Por Qué Identity Protection No la Detecta
AzureRisk ProtectionIdentity

Detección de Ráfaga de Inicios de Sesión Fallidos en Entra ID: Por Qué Identity Protection No la Detecta

Una ráfaga de inicios de sesión fallidos contra una misma cuenta a menudo no activa nada en Identity Protection de Entra ID. Aquí está el porqué, además de la consulta KQL y el ajuste de Smart Lockout que cierran esa brecha.

CVE-2026-69836 Entra ID Vulnerabilidad: el RCE CVSS 10.0 sin nada que parchear, pero todo que cazar
AzureIdentityRisk Protection

CVE-2026-69836 Entra ID Vulnerabilidad: el RCE CVSS 10.0 sin nada que parchear, pero todo que cazar

CVE-2026-69836 es un RCE CVSS 10.0 no autenticado en Entra ID, ya corregido por Microsoft. Esto es lo que pasó, y lo que los defensores todavía deberían revisar.

GPO ACL débil, OU Tier 0, Active Directory: el pivote que anula el modelo de tiers que acaba de construir
ADGPOCompliance

GPO ACL débil, OU Tier 0, Active Directory: el pivote que anula el modelo de tiers que acaba de construir

Su OU Tier 0 bloquea la herencia, pero los GPO vinculados a ella son un segundo límite de ACL, independiente, que rara vez se audita una vez desplegado el modelo de tiers.

NetSessionEnum, endurecimiento SAM remoto, reconocimiento BloodHound, Active Directory: cegando el grafo de ataque
ADNetworkGPO

NetSessionEnum, endurecimiento SAM remoto, reconocimiento BloodHound, Active Directory: cegando el grafo de ataque

El SAM remoto permanece abierto a todos en cada controlador de dominio, y las ACL SrvsvcSessionInfo obsoletas sobreviven a las actualizaciones in situ — los valores por defecto detrás de las aristas HasSession y AdminTo de BloodHound.

Autenticación RDP a nivel de red, modo Admin restringido, Active Directory: los tres ajustes que deciden quién controla tu sesión
ADNetworkGPO

Autenticación RDP a nivel de red, modo Admin restringido, Active Directory: los tres ajustes que deciden quién controla tu sesión

NLA, la capa de seguridad de RDP y el modo Admin restringido son tres controles independientes que normalmente se auditan como uno solo. Uno de ellos protege tus credenciales en el host remoto mientras ofrece a los atacantes un vector pass-the-hash para entrar en él.

Entra ID: Politica Acceso Condicional Invitados Configuracion Colaboracion Externa — los Seis Valores Predeterminados que Juegan en tu Contra
AzureGuest ExternalConditional Access

Entra ID: Politica Acceso Condicional Invitados Configuracion Colaboracion Externa — los Seis Valores Predeterminados que Juegan en tu Contra

La política de acceso condicional invitados y la configuración de colaboración externa en Entra ID son permisivas por defecto: los invitados pueden invitar invitados, explorar el directorio, y nunca expiran. Seis brechas, con detección y correcciones.

PrintNightmare, Point-and-Print, Endurecimiento GPO, Active Directory: la corrección de dos valores que nadie terminó
ADGPOCompliance

PrintNightmare, Point-and-Print, Endurecimiento GPO, Active Directory: la corrección de dos valores que nadie terminó

Detener el spooler en tus DC eliminó un objetivo privilegiado y dejó abierta la ruta de instalación de controladores en cada estación de trabajo. PrintNightmare es una corrección de dos valores — esta es la mitad que la mayoría de los parques nunca terminó.

Permisos Graph API Delegados Versus Aplicación Entra Mínimo Privilegio: el Modelo de Consentimiento que la Mayoría de los Tenants Entiende al Revés
AzureApplicationsPermissions

Permisos Graph API Delegados Versus Aplicación Entra Mínimo Privilegio: el Modelo de Consentimiento que la Mayoría de los Tenants Entiende al Revés

Los permisos Graph delegados no son los seguros. Un otorgamiento AllPrincipals a nivel de tenant preautoriza a una aplicación contra cada usuario del directorio — y vive en una colección que las revisiones de roles de aplicación nunca leen.