Cyber Security Academy · Lección

Refuerzo de Active Directory

Implemente un modelo de administración por niveles, el grupo Protected Users, Credential Guard y políticas de auditoría.

Lección 4 de 413 pasos

Refuerzo de Active Directory es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

Filosofía del refuerzo de AD

Active Directory es la base de autenticación de la mayoría de los entornos empresariales Windows. Comprometer AD significa comprometerlo todo. El refuerzo se centra en reducir la superficie de ataque, proteger las cuentas privilegiadas y habilitar la detección.

Modelo de administración por niveles

El modelo de administración por niveles evita la escalada de privilegios al exigir cuentas de administrador diferentes para cada nivel: Nivel 0 (controladores de dominio), Nivel 1 (servidores) y Nivel 2 (estaciones de trabajo). Los administradores nunca inician sesión en niveles inferiores con credenciales de niveles superiores.

# Tier 0: DC, PKI, ADFS, Azure AD Connect
# Tier 1: Servers, applications
# Tier 2: Workstations, laptops

# Tier 0 admins only log into Tier 0 systems
# Violation: DA logging into workstation
# = hash exposed, domain compromise possible

Grupo de seguridad Protected Users

Los miembros del grupo Protected Users no pueden utilizar cifrado NTLM, DES ni RC4. Sus TGT no se pueden renovar y tienen una duración breve. Añada aquí todas las cuentas privilegiadas: esto impide el almacenamiento en caché de credenciales y limita los ataques PtH.

# Add account to Protected Users
Add-ADGroupMember -Identity "Protected Users" \
  -Members "DomainAdmin1"

# Effects:
# No NTLM auth
# No credential caching
# No CredSSP delegation
# TGT max 4 hours

Credential Guard

Habilite Credential Guard en todos los sistemas Windows 10/11 Enterprise y Server 2016 o posteriores. Mueve LSASS a un contenedor virtualizado al que no pueden acceder los procesos con nivel SYSTEM y bloquea el volcado de credenciales mediante Mimikatz.

# Enable via Group Policy:
# Computer Config > Admin Templates
# > System > Device Guard
# > Turn On Virtualization Based Security
# Set: Enabled
# Credential Guard: Enabled with UEFI lock

LAPS: Local Admin Password Solution

LAPS rota automáticamente las contraseñas únicas del administrador local en cada máquina unida al dominio y las almacena de forma segura en AD. Elimina el movimiento lateral mediante contraseñas de administrador local compartidas.

# Install LAPS
Install-Module -Name LAPS
Update-LapsADSchema

# View password (requires permission)
Get-LapsADPassword -Identity WORKSTATION01

# Set management policy via GPO
# LAPS password complexity + rotation interval

Deshabilitar NTLM

NTLM permite los ataques de relay. Restrínjalo progresivamente: audite su uso, bloquee el NTLMv1 saliente, después el NTLMv2 y, por último, bloquee todo NTLM (sustituyéndolo por Kerberos). La firma SMB impide retransmitir el NTLM restante.

# GPO: Restrict NTLM
# Computer Config > Windows Settings > Security
# > Local Policies > Security Options
# "Network security: Restrict NTLM: Incoming NTLM traffic"
# Set: Deny all accounts

Firma SMB

La firma SMB impide los ataques de relay de NTLM al firmar criptográficamente las sesiones SMB. Es obligatoria en todos los controladores de dominio y debería exigirse en todos los clientes y servidores.

# Enable SMB signing via GPO:
# Microsoft network server: Digitally sign communications (always)
# Set: Enabled

# Verify via PowerShell:
Get-SmbServerConfiguration | Select RequireSecuritySignature

Estaciones de trabajo para acceso privilegiado (PAW)

Las PAW son máquinas dedicadas y reforzadas que se utilizan exclusivamente para tareas administrativas. Los administradores nunca navegan por Internet ni leen el correo electrónico desde las PAW, lo que reduce el riesgo de phishing y de compromiso mediante descargas automáticas en las sesiones privilegiadas.

Auditoría y supervisión de AD

Habilite las directivas de auditoría para registrar: eventos de inicio de sesión de cuentas (4624/4625), uso de privilegios (4672), cambios en la pertenencia a grupos (4728/4732) y modificaciones de GPO. Reenvíe los eventos a un SIEM para establecer correlaciones y generar alertas.

# Key Event IDs to monitor:
# 4624: Successful logon
# 4625: Failed logon
# 4648: Logon with explicit credentials
# 4672: Special privileges assigned
# 4769: Kerberos service ticket request
# 4776: NTLM credential validation

Refuerzo de la directiva de grupo

Aplique líneas base de seguridad mediante GPO: deshabilite LLMNR/NBT-NS (impide los ataques de Responder), restrinja la ejecución de PowerShell, habilite AppLocker/WDAC y configure los perfiles del Firewall de Windows.

BloodHound para analizar rutas de ataque

Ejecute BloodHound en su propio entorno para encontrar rutas de ataque hacia Domain Admin. Elimine de forma proactiva las pertenencias innecesarias a grupos, las configuraciones incorrectas de delegación y las asignaciones de SPN que revele el grafo.

# Collect data with SharpHound
SharpHound.exe -c All

# Import to BloodHound
# Find shortest path to DA
# Remediate each node in the attack path

Comprobación rápida

¿Qué problema resuelve LAPS en los entornos de Active Directory?

Resumen: refuerzo de AD

El refuerzo de AD se realiza por capas: implemente la administración por niveles y las PAW para proteger las credenciales, habilite Credential Guard y Protected Users para impedir el robo de credenciales, implemente LAPS para eliminar el movimiento lateral mediante contraseñas locales compartidas, exija la firma SMB para bloquear los ataques de relay y utilice BloodHound de forma proactiva para encontrar y eliminar las rutas de ataque antes que los adversarios.

Gratis para empezar

Aprende Cyber Security Academy con un tutor de IA — gratis

Escribe y ejecuta código real en tu navegador, obtén ayuda instantánea de un tutor de IA disponible 24/7 y continúa donde lo dejaste en la web o en la aplicación.

Cursos
76
Lecciones
303

Preguntas frecuentes

¿La lección «Refuerzo de Active Directory» es gratis?

Sí — el texto completo de «Refuerzo de Active Directory» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Refuerzo de Active Directory»?

Implemente un modelo de administración por niveles, el grupo Protected Users, Credential Guard y políticas de auditoría. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.

¿Cuánto tiempo toma la lección «Refuerzo de Active Directory»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Autenticación de Windows: NTLM y Kerberos
  2. Ataques Pass-the-Hash y Pass-the-Ticket
  3. Kerberoasting y AS-REP Roasting
  4. Refuerzo de Active Directory
← Volver a Cyber Security Academy