← Volver al blog
2 min es
Active Directory: los primeros diez cambios en cualquier dominio nuevo
Antes de tocar GPOs avanzadas, hay una lista corta que reviso siempre en un dominio de Active Directory nuevo. La mayoria llevan mal configuradas desde la instalacion y nadie las vuelve a mirar.
- active-directory
- hardening
- windows-server
- sysadmin
Cuando heredo un dominio de Active Directory que no monte yo, hay una lista rapida que reviso antes que nada, antes de meterme en GPOs complejas. Son los fallos mas comunes, los mas baratos de arreglar, y con mas impacto real si se explotan.
Cuentas y privilegios
- Contrasenas de cuentas privilegiadas que no caducan. Sorprendentemente comun, incluso en administradores de dominio. Se revisa en un minuto con PowerShell.
- Demasiada gente en Domain Admins. El grupo deberia tener el minimo posible, y ninguna de esas cuentas deberia usarse para el dia a dia.
- Cuentas de servicio con privilegios de mas. Se crean "temporalmente" con permisos de administrador de dominio para instalar algo, y ahi se quedan.
Configuracion que se hereda mal
- Delegacion de Kerberos sin restricciones. Es una de las rutas de escalada de privilegios mas explotadas en AD real. Migrar a delegacion restringida siempre que se pueda.
- Politica de contrasenas por defecto. Sigue sin exigir una longitud minima competitiva. Subir a 14 caracteres o mas.
- LAPS sin desplegar. Si el administrador local comparte contrasena en todos los equipos, un solo equipo comprometido da acceso lateral a todos los demas. Es gratuito y lleva anos siendo casi un estandar.
- SMBv1 todavia activo "por si acaso". Anos despues de que dejara de ser defendible, sigue apareciendo.
Visibilidad y recuperacion
- Auditoria avanzada sin activar. Sin registro de cambios de grupo y autenticaciones fallidas, cualquier investigacion empieza a ciegas.
- Grupos anidados sin documentar. Varios niveles de anidamiento acaban dando accesos que nadie recuerda haber concedido.
- Sin plan de recuperacion del propio AD probado de verdad. Si el dominio cae, todo lo demas cae con el. Es la pieza que menos se puede permitir fallar en silencio.
Ninguno de estos diez puntos necesita presupuesto ni herramientas de terceros: es configuracion nativa de Windows Server. Es exactamente el tipo de deuda que se acumula porque "funciona asi desde siempre", hasta que aparece en una auditoria o, peor, en un incidente real.