Pentesting Active Directory: audita la seguridad de tu directorio activo
Active Directory es la pieza central de cualquier entorno Microsoft corporativo. Es también el objetivo número uno de los grupos de ransomware. Un AD mal configurado puede darle a un atacante control total sobre tu red en cuestión de horas.
AD es el camino más rápido al desastre
La mayoría de los ataques de ransomware empresarial siguen el mismo patrón: comprometer una máquina de usuario, moverse lateralmente por la red, obtener credenciales con privilegios elevados y, finalmente, comprometer el Domain Controller. Active Directory es el hilo que une todos esos pasos. Kerberoasting, Pass-the-Hash, ACL Abuse, GPO misconfiguration, cuentas de servicio con privilegios excesivos... Hay centenares de caminos que un atacante puede seguir. Nosotros los mapeamos todos antes de que alguien los use.
Qué evaluamos en una auditoría de AD
- Cuentas con privilegios excesivos: Domain Admins, cuentas de servicio
- Kerberoasting y AS-REP Roasting: cuentas con SPNs explotables
- Misconfiguraciones de ACLs y permisos en objetos de AD
- GPOs peligrosas: ejecución de scripts, políticas de contraseñas débiles
- Rutas de escalada de privilegios (Attack Paths) con BloodHound
- Protocolos obsoletos: NTLM, NTLMv1, LLMNR, NBT-NS
- Delegación Kerberos no restringida o restringida mal configurada
- Hardening general: SMB signing, LDAP signing, Protected Users group
Cómo auditamos Active Directory
- Enumeración inicial: Con acceso a la red (perspectiva de usuario estándar o de atacante interno), enumeramos usuarios, grupos, GPOs, SPNs y ACLs.
- Análisis con BloodHound: Visualizamos los caminos de ataque desde cualquier usuario comprometido hasta Domain Admin.
- Pruebas de explotación controlada: Ejecutamos ataques reales (Kerberoasting, Pass-the-Hash, ACL abuse) para confirmar qué funciona en tu entorno específico.
- Escalada y pivoting: Documentamos hasta dónde llega un atacante que parte desde una cuenta de usuario estándar.
- Informe de remediación priorizado: Clasificamos los hallazgos por urgencia y dificultad de corrección, con instrucciones PowerShell/GPO concretas.
Entregables
- Mapa de Attack Paths (BloodHound) exportado y comentado
- Informe técnico con cada hallazgo, impacto y remediation steps concretos
- Script de diagnóstico para verificar las correcciones más críticas
- Informe ejecutivo: nivel de riesgo, superficies críticas y plan de acción
- Reunión con el equipo de sistemas para revisar las correcciones
¿Quién debería auditarlo?
- Cualquier empresa con más de 20 empleados que use Windows en dominio
- Entornos que hayan sufrido un incidente de ransomware o quieran prevenirlo
- Empresas en proceso de certificación ISO 27001 o adecuación a NIS2
- Organizaciones con entornos heredados (Windows Server 2008-2012)
- Empresas tras una fusión o adquisición con integraciones de AD
Preguntas frecuentes
¿Necesitáis acceso de administrador para hacer la auditoría?
No necesariamente. Podemos empezar con una cuenta de usuario estándar para simular exactamente lo que haría un atacante que ha comprometido un puesto de trabajo. Dependiendo del alcance acordado, podemos escalar a privilegios superiores de forma controlada.
¿Qué impacto tiene la auditoría sobre el entorno de producción?
Mínimo. Evitamos por defecto cualquier acción destructiva o que pueda causar bloqueos masivos de cuentas o interrupciones de servicio. Todo se acuerda previamente.
¿Hacéis también hardening de AD una vez identificados los problemas?
La auditoría incluye instrucciones de remediación detalladas. Si necesitas que implementemos directamente las correcciones, podemos presupuestarlo como servicio adicional.
¿Con qué frecuencia debería auditarse el Active Directory?
Mínimo una vez al año y tras cambios importantes en la infraestructura (migraciones, incorporación de nuevas unidades de negocio, fusiones). Los entornos más dinámicos deberían hacerlo cada 6 meses.