
Mejores prácticas de seguridad de Active Directory: 10 métodos óptimos
Su Active Cloud Directory no está administrado, es vulnerable y está expuesto a actores de amenazas. Aquí tiene diez consejos que puede utilizar para proteger su infraestructura de los ataques comunes de hoy. No se lo pierda y manténgase al día.

Active Directory (AD) es un objetivo de alto valor para los atacantes, que con frecuencia intentan comprometerlo para escalar sus privilegios y ampliar su acceso. Desafortunadamente, su necesidad operativa significa que AD debe ser fácilmente accesible para los usuarios de toda la empresa, lo que hace que sea notoriamente difícil de proteger. Microsoft ha declarado que más de 95 millones de cuentas de AD son objeto de ataques cada día, lo que subraya la gravedad del problema.
Aunque proteger AD es un desafío, está lejos de ser imposible: solo requiere las herramientas y tácticas adecuadas. A continuación se presentan diez consejos que las empresas pueden utilizar para proteger AD de forma más eficaz frente a algunas de las tácticas de ataque más comunes de la actualidad.

1. Prevenir y detectar la enumeración de sesiones privilegiadas, de administradores delegados, de servicios y de red
Una vez que un adversario ha penetrado las defensas perimetrales y establecido un punto de apoyo dentro de la red, llevará a cabo reconocimiento para identificar activos potencialmente valiosos y cómo puede llegar a ellos. Una de las mejores formas de hacerlo es apuntar a AD, ya que pueden disfrazar esas acciones como actividades comerciales normales con pocas probabilidades de detección.
La capacidad de detectar y prevenir enumeraciones de privilegios, administradores delegados y cuentas de servicio puede alertar a los defensores sobre la presencia de un adversario en una etapa temprana del ciclo de ataque. Implementar cuentas de dominio y credenciales engañosas en los endpoints también puede obstaculizar a los atacantes y permitir que los defensores los redirijan a señuelos para interactuar con ellos.
2. Identificar y remediar exposiciones de cuentas privilegiadas
Los usuarios suelen almacenar credenciales en sus estaciones de trabajo. A veces lo hacen accidentalmente, mientras que otras veces lo hacen de forma intencional, normalmente por comodidad. Los atacantes lo saben y apuntarán a esas credenciales almacenadas para obtener acceso al entorno de red. El conjunto adecuado de credenciales puede ser de gran utilidad, y los intrusos siempre buscarán escalar aún más sus privilegios y su acceso.
Las empresas pueden evitar dar a los atacantes una vía fácil de entrada a la red identificando exposiciones de cuentas privilegiadas, remediando configuraciones incorrectas y eliminando credenciales guardadas, carpetas compartidas y otras vulnerabilidades.
3. Proteger y detectar ataques “Golden Ticket” y “Silver Ticket”
Los ataques Pass-the-Ticket (PTT) se encuentran entre las técnicas más potentes que utilizan los adversarios para moverse lateralmente por la red y escalar sus privilegios. La estrategia de diseño sin estado de Kerberos facilita su abuso, lo que significa que los atacantes pueden falsificar tickets fácilmente dentro del sistema. “Golden Ticket” y “Silver Ticket” son dos de los tipos más graves de ataques PTT que los adversarios utilizan para lograr el compromiso del dominio y la persistencia en el dominio.
Abordar esto requiere la capacidad de detectar cuentas vulnerables de Kerberos Ticket Granting Ticket (TGT) y de servicios informáticos, identificando y alertando sobre configuraciones incorrectas que podrían conducir potencialmente a ataques PTT. Además, una solución como Singularity Identity puede impedir el uso de tickets falsificados en los endpoints.
4. Proteger contra ataques Kerberoasting, DCSync y DCShadow
Un ataque de “Kerberoasting” es una forma sencilla para que los adversarios obtengan acceso privilegiado, mientras que los ataques DCSync y DCShadow mantienen la persistencia en el dominio dentro de una empresa.
Los defensores necesitan la capacidad de realizar una evaluación continua de AD que proporcione análisis en tiempo real de los ataques contra AD, al tiempo que alerte sobre las configuraciones incorrectas que conducen a esos ataques. Además, una solución capaz de aprovechar la presencia en los endpoints para impedir que los actores maliciosos descubran cuentas a las que apuntar puede inhibir su capacidad para llevar a cabo estas incursiones.
5. Prevenir la recolección de credenciales desde recursos compartidos del dominio
Los adversarios suelen apuntar a contraseñas en texto plano o reversibles almacenadas en scripts o archivos de directiva de grupo guardados en recursos compartidos del dominio como Sysvol o Netlogon.
Una solución como Singularity Identity Posture Management puede ayudar a detectar estas contraseñas, permitiendo a los defensores remediar las exposiciones antes de que los atacantes puedan apuntar a ellas. Mecanismos como los de la solución Singularity Identity también pueden implementar objetos de directiva de grupo Sysvol engañosos en el AD de producción, lo que ayuda a seguir interrumpiendo al atacante al desviarlo de los activos de producción.

Singularidad™ Identidad
Detecte y responda a los ataques en tiempo real con soluciones integrales para Active Directory y Entra ID.
6. Identificar cuentas con SID privilegiado oculto
Mediante la técnica de inyección de Windows Security Identifier (SID), los adversarios pueden aprovechar el atributo de “historial” del SID, lo que les permite moverse lateralmente dentro del entorno de AD y escalar aún más sus privilegios.
Prevenir esto requiere detectar cuentas configuradas con valores SID privilegiados bien conocidos en el atributo de historial SID y en los informes.
7. Detectar la delegación de derechos de acceso peligrosos en objetos críticos
La delegación es una función de AD que permite que una cuenta de usuario o de equipo suplante a otra cuenta. Por ejemplo, cuando un usuario llama a una aplicación web alojada en un servidor web, la aplicación puede imitar las credenciales del usuario para acceder a recursos alojados en un servidor diferente. Cualquier equipo del dominio con delegación no restringida habilitada puede suplantar las credenciales del usuario ante cualquier otro servicio del dominio. Desafortunadamente, los atacantes pueden explotar esta función para obtener acceso a diferentes áreas de la red.
La supervisión continua de las vulnerabilidades de AD y de las exposiciones de delegación puede ayudar a los defensores a identificar y remediar estas vulnerabilidades antes de que los adversarios puedan explotarlas.
8. Identificar cuentas privilegiadas con la delegación habilitada
Hablando de delegación, las cuentas privilegiadas configuradas con delegación no restringida pueden conducir directamente a ataques Kerberoasting y Silver Ticket. Las empresas necesitan la capacidad de detectar e informar sobre cuentas privilegiadas con la delegación habilitada.
Una lista completa de usuarios privilegiados, administradores delegados y cuentas de servicio puede ayudar a los defensores a evaluar posibles vulnerabilidades. En este caso, la delegación no es automáticamente mala. A menudo es necesaria por una razón operativa, pero los defensores pueden usar una herramienta como Singularity Identity para impedir que los atacantes descubran esas cuentas.
9. Identificar usuarios no privilegiados en la ACL de AdminSDHolder
Active Directory Domain Services (AD DSs) utiliza el objeto AdminSDHolder y el proceso Security Descriptor propagator (SDProp) para proteger a usuarios y grupos privilegiados. El objeto AdminSDHolder tiene una Access Control List (ACL) única, que controla los permisos de los principales de seguridad que son miembros de grupos privilegiados integrados de AD. Para habilitar el movimiento lateral, los atacantes pueden agregar cuentas al AdminSDHolder, otorgándoles el mismo acceso privilegiado que a otras cuentas protegidas.
Las organizaciones pueden prevenir esta actividad con una herramienta como Singularity Identity Posture Management para detectar y alertar sobre la presencia de cuentas inusuales dentro de la ACL de AdminSDHolder.
10. Identificar cambios recientes en Default Domain Policy o Default Domain Controllers Policy
Dentro de AD, las organizaciones utilizan directivas de grupo para gestionar varias configuraciones operativas mediante la definición de ajustes de seguridad específicos del entorno. Estas suelen configurar grupos administrativos e incluyen scripts de inicio y apagado. Los administradores las configuran para establecer requisitos de seguridad definidos por la organización en cada nivel, instalar software y establecer permisos de archivos y del registro. Desafortunadamente, los atacantes pueden cambiar estas directivas para lograr persistencia en el dominio dentro de la red.
Supervisar los cambios en las directivas de grupo predeterminadas puede ayudar a los defensores a detectar rápidamente a estos atacantes, mitigando los riesgos de seguridad y ayudando a prevenir el acceso privilegiado a AD.

Reduzca el riesgo de identidad en toda su organización
Detecte y responda a los ataques en tiempo real con soluciones integrales para Active Directory y Entra ID.
Implementar las herramientas adecuadas
Comprender las tácticas más comunes que utilizan los adversarios para apuntar a AD puede ayudar a las empresas a defenderlo. Al desarrollar herramientas como Singularity Identity Posture Management y Singularity Identity, consideramos muchos vectores de ataque e identificamos la mejor manera de detectarlos y frustrarlos.
Con estas herramientas implementadas, las empresas de hoy pueden identificar vulnerabilidades de manera eficaz, detectar actividad maliciosa de forma temprana y remediar incidentes de seguridad antes de que los intrusos puedan escalar sus privilegios y convertir un ataque de pequeña escala en una brecha importante. Proteger AD es un desafío, pero no es insuperable, gracias a las herramientas actuales de protección de AD.
Preguntas frecuentes sobre las mejores prácticas de seguridad de Active Directory
La seguridad de Active Directory es el conjunto de medidas y prácticas que puede utilizar para proteger su entorno de Microsoft Active Directory frente a las ciberamenazas. Controla quién puede acceder a qué recursos de su red mediante la administración de cuentas de usuario, equipos y permisos desde un único lugar central. Básicamente, es el guardián que verifica que los usuarios sean quienes dicen ser y decide qué pueden hacer una vez que acceden.
Esto incluye autenticación, autorización, controles de acceso y supervisión para evitar que usuarios no autorizados interfieran con sus sistemas y datos.
La seguridad de Active Directory es fundamental porque, si los atacantes acceden a su AD, esencialmente tendrán las llaves de todo su reino. Su AD controla el acceso a todos los sistemas, aplicaciones y datos confidenciales de toda su red. Un AD comprometido puede provocar filtraciones masivas de datos, corrupción de sistemas e incluso apagados completos de la red.
Actualmente se producen 25 mil millones de ataques a Azure AD al año, y si no protege este centro neurálgico, los actores de amenazas pueden escalar privilegios, desplazarse lateralmente por su red e implementar ransomware o robar credenciales. El daño puede paralizar sus operaciones empresariales y provocar pérdidas financieras sustanciales.
Debe mantener un número mínimo de usuarios privilegiados y usar grupos para asignar acceso en lugar de permisos individuales. Aplique políticas de contraseñas sólidas con requisitos modernos y exija autenticación multifactor en todas las cuentas de administrador. Desactive servicios innecesarios como Print Spooler, deshabilite SMBv1 y restrinja NTLM cuando sea posible. Realice evaluaciones de seguridad periódicas para encontrar cuentas inactivas y eliminarlas antes de que se conviertan en vectores de ataque.
Supervise su AD de forma continua para detectar actividades sospechosas, especialmente en torno a cambios en grupos privilegiados e intentos de inicio de sesión fallidos. Mantenga los controladores de dominio físicamente seguros y conserve planes adecuados de copia de seguridad y recuperación.
MFA hace que su AD sea mucho más seguro al agregar pasos de verificación adicionales más allá de solo las contraseñas. Incluso si los atacantes roban sus credenciales mediante phishing o ataques de fuerza bruta, no pueden entrar sin el segundo factor, como una aplicación móvil o un token de hardware. MFA bloquea más del 99,9 % de los ataques automatizados y reduce el riesgo de brecha en un 98,56 % incluso cuando las credenciales se filtran.
Puede usar varios métodos, como Microsoft Authenticator, claves FIDO2, biometría y plataformas como SentinelOne, para dificultar que los actores de amenazas comprometan las cuentas. MFA también proporciona mejores registros de auditoría para el análisis forense si algo sale mal.
Su lista de verificación de seguridad de AD debe comenzar con la auditoría del estado de seguridad actual y la identificación de cuentas obsoletas que deben eliminarse. Revisará y reforzará las políticas de contraseñas, y luego implementará políticas de bloqueo de cuentas para detener los intentos de fuerza bruta. Otro punto es implementar la autenticación multifactor para todas las cuentas con privilegios y establecer políticas seguras de control de acceso basadas en el principio de privilegio mínimo. Configure una gestión regular de parches, ejecute evaluaciones de vulnerabilidades y realice auditorías de AD para detectar problemas de configuración.
Habilite el registro y la supervisión adecuados para eventos críticos, especialmente en torno a los cambios en el grupo de administradores de dominio y las autenticaciones fallidas. Documente sus políticas de seguridad, capacite al personal sobre las mejores prácticas y pruebe regularmente sus procesos de recuperación de AD.
Debe supervisar identificadores de eventos específicos en sus registros de seguridad, en particular inicios de sesión fallidos (4625), bloqueos de cuentas (4740) e intentos de escalada de privilegios (4672). Esté atento a cambios no autorizados en grupos privilegiados como administradores de dominio y administradores de empresa, ya que estos suelen indicar brechas de seguridad. Configure alertas en tiempo real para patrones de inicio de sesión inusuales, como múltiples intentos fallidos desde una sola dirección IP o inicios de sesión fuera del horario laboral habitual.
Supervise los cambios en la Directiva de Grupo, los restablecimientos de contraseña en cuentas de administrador y cualquier modificación en la configuración del controlador de dominio. SentinelOne puede ayudarle a rastrear estas actividades y asistir con la detección y generación de alertas automatizadas




