Un penetration test en un dominio Active Directory con 800 usuarios se convirtió en una pesadilla: Kerberoasting en 4 minutos, hash de la cuenta de servicio SQL craqueado en 90 segundos. La contraseña era ‘Sql2019!’. Este escenario, lamentablemente no aislado, evidencia la fragilidad de las configuraciones predeterminadas de Active Directory y la necesidad de un hardening riguroso. Active Directory (AD) es la columna vertebral de casi cualquier entorno empresarial, gestionando autenticación, autorización y recursos. Es también, por su naturaleza, un objetivo principal para los atacantes. El 74% de las brechas en las PYMES comienzan con credenciales robadas o escalada de privilegios dentro de AD (Verizon DBIR 2025). Implementar un hardening robusto no es una opción, sino un imperativo para proteger la infraestructura. Esta guía te proporcionará una lista de verificación con 10 ajustes críticos para verificar y aplicar inmediatamente en tu entorno, mejorando significativamente la postura de seguridad de tu Active Directory en 2026.
Requisitos Previos / Entorno de Prueba
Para aplicar y verificar estas configuraciones, necesitarás una cuenta con privilegios de Domain Admin. Todas las modificaciones deben probarse primero en un entorno de staging o de prueba para evitar interrupciones del servicio. El entorno de referencia es Windows Server 2016 o superior para los Domain Controllers y clientes Windows 10/11.
1-2: Cuentas Privilegiadas — Modelo de Tiers y Usuarios Protegidos
La gestión de cuentas privilegiadas es la primera línea de defensa. Un ataque exitoso a un Domain Admin puede comprometer todo el dominio. El Modelo de Tiers es un marco de seguridad que clasifica las cuentas y los sistemas según su nivel de privilegio, limitando las interacciones entre los diferentes niveles para prevenir la escalada de privilegios y los movimientos laterales.
1. Implementar el Modelo de Tiers:
Divide las cuentas y las estaciones de trabajo en Tier 0 (Domain Controllers, Domain Admins), Tier 1 (Servidores, Administradores de Servidores) y Tier 2 (Estaciones de Trabajo, Administradores de Estaciones de Trabajo). Las cuentas de un Tier superior nunca deberían acceder a recursos de un Tier inferior. Esto reduce drásticamente la superficie de ataque.
2. Utilizar el grupo Protected Users:
Este grupo de seguridad, introducido con Windows Server 2012 R2, ofrece protecciones adicionales contra ataques como pass-the-hash o pass-the-ticket. Las cuentas en Protected Users no almacenan credenciales débiles (como hashes NTLM) y tienen tickets Kerberos con una vida útil reducida. Mueve a este grupo todas las cuentas de servicio y administrativas de alto privilegio.
3-4: Política de Contraseñas y Política de Contraseñas de Granularidad Fina
Una política de contraseñas débil es una invitación para los atacantes. La política predeterminada de Active Directory a menudo no es suficiente para entornos modernos.
3. Reforzar la Política de Contraseñas de Dominio:
Asegúrate de que tu GPO predeterminada para el dominio imponga contraseñas complejas, de al menos 14 caracteres y que requieran rotación frecuente (cada 60-90 días). Evita contraseñas ‘históricas’ que puedan ser reutilizadas. El 60% de las cuentas comprometidas utilizan contraseñas débiles o reutilizadas (Microsoft Digital Defense Report 2024).
4. Implementar Política de Contraseñas de Granularidad Fina (FGPP):
La FGPP permite aplicar diferentes políticas de contraseñas a usuarios y grupos específicos, superando el límite de una sola política por dominio. Es fundamental para las cuentas de servicio o las cuentas administrativas que necesitan requisitos de contraseña más estrictos que los usuarios estándar. Por ejemplo, es posible exigir que las cuentas de servicio tengan contraseñas de más de 20 caracteres, que nunca expiren, pero que sean monitoreadas y rotadas manualmente.
Para encontrar cuentas con contraseñas que nunca expiran, un riesgo potencial:
Get-ADUser -Filter {PasswordNeverExpires -eq $true} | Select Name, SamAccountName
5-6: Kerberos — Deshabilitar RC4, Habilitar AES256
Kerberos es el protocolo de autenticación primario en Active Directory. Su configuración tiene un impacto directo en la seguridad.
5. Deshabilitar el cifrado RC4 para Kerberos:
RC4 es un algoritmo criptográfico obsoleto y vulnerable. Asegúrate de que Kerberos utilice solo algoritmos modernos y robustos como AES256. Puedes configurar esta opción a través de GPO (Computer Configuration > Policies > Windows Settings > Security Settings > Local Policies > Security Options > Network security: Configure encryption types allowed for Kerberos). Habilita solo AES128_HMAC_SHA1 y AES256_HMAC_SHA1.
Para verificar los tipos de cifrado Kerberos soportados por el dominio:
Get-ADDefaultDomainPasswordPolicy
6. Monitorear y Mitigar los ataques Kerberoasting:
Los ataques Kerberoasting explotan los Service Principal Names (SPN) registrados para las cuentas de servicio. Si una cuenta de servicio tiene una contraseña débil, un atacante puede solicitar un ticket de servicio para ese SPN e intentar descifrar el hash de la contraseña offline. Asegúrate de que las cuentas de servicio tengan contraseñas complejas y largas. Monitorea los eventos de Kerberos para detectar actividad sospechosa. Una cuenta de administrador con SPN es un riesgo elevado:
Get-ADUser -Filter {ServicePrincipalName -ne '$null' -and adminCount -eq 1} | Select Name, SamAccountName, ServicePrincipalName
7-8: GPO de Seguridad — Firma SMB, Restricciones NTLM
Las Group Policy Objects (GPO) son tu herramienta principal para aplicar configuraciones de seguridad a gran escala.
7. Habilitar la Firma SMB obligatoria:
La Firma SMB (SMB Signing) asegura que el cliente y el servidor verifiquen la integridad de los paquetes SMB, previniendo ataques man-in-the-middle y de retransmisión. Habilítala a través de GPO para todos los servidores y clientes (Computer Configuration > Policies > Windows Settings > Security Settings > Local Policies > Security Options > Microsoft network server: Digitally sign communications (always)).
Para verificar si la Firma SMB está habilitada en un servidor:
Get-SmbServerConfiguration | Select RequireSecuritySignature
8. Restricciones NTLM:
NTLM es un protocolo de autenticación más antiguo y menos seguro que Kerberos. Limita su uso en la medida de lo posible. Es aconsejable deshabilitar NTLM entrante en los Domain Controllers y, si es posible, en todos los servidores. Esto se puede hacer a través de GPO (Computer Configuration > Policies > Windows Settings > Security Settings > Local Policies > Security Options > Network security: Restrict NTLM: Incoming NTLM traffic).
9-10: Auditoría y Monitoreo — Event ID Críticos para Registrar
Sin una auditoría eficaz, nunca sabrás cuándo un ataque está en curso o ya ha ocurrido. El monitoreo es crucial para la detección de amenazas.
9. Configurar la Auditoría Avanzada:
Habilita la auditoría avanzada a través de GPO para registrar eventos críticos, como inicios de sesión fallidos, modificaciones a grupos privilegiados, creación de nuevos usuarios, cambios en GPO. En particular, concéntrate en:
- Account Logon: ID 4624 (inicio de sesión exitoso), 4625 (inicio de sesión fallido)
- Account Management: ID 4720 (creación de usuario), 4728 (adición a grupo de seguridad), 4732 (adición a grupo local), 4740 (bloqueo de cuenta)
- Directory Service Access: ID 4662 (acceso a objetos de AD)
10. Monitorear los Event ID críticos con un SIEM/EDR:
Integra los logs de Active Directory con un SIEM (Security Information and Event Management) o un EDR (Endpoint Detection and Response) para correlacionar los eventos y detectar anomalías. Un ataque Kerberoasting, por ejemplo, genera eventos específicos que un SIEM puede detectar. Monitorea los eventos relacionados con el cambio de contraseña de las cuentas de servicio. Por ejemplo, el último cambio de contraseña de una cuenta de servicio:
Get-ADUser -Identity svc-account -Properties PasswordLastSet | Select Name, PasswordLastSet
Script PowerShell: Verificación Automática de las 10 Configuraciones
Es posible automatizar la verificación de muchas de estas configuraciones con un script PowerShell. Este script es un punto de partida para una auditoría rápida.
# Script de verificación para el hardening de Active Directory
Write-Host "Verificación de las configuraciones críticas de Active Directory"
# 1. Cuentas con Password Never Expires
Write-Host "\n--- Verificación de Cuentas con Password Never Expires ---"
Get-ADUser -Filter {PasswordNeverExpires -eq $true} | Select Name, SamAccountName | Format-Table
# 2. Tipos de cifrado Kerberos
Write-Host "\n--- Verificación de Tipos de Cifrado Kerberos ---"
(Get-ADDefaultDomainPasswordPolicy).KerberosEncryptionType
# 3. Firma SMB
Write-Host "\n--- Verificación de Firma SMB ---"
Get-SmbServerConfiguration | Select RequireSecuritySignature, EnableSecuritySignature | Format-Table
# 4. Cuentas de Administrador con SPN (riesgo Kerberoasting)
Write-Host "\n--- Verificación de Cuentas de Administrador con SPN ---"
Get-ADUser -Filter {ServicePrincipalName -ne '$null' -and adminCount -eq 1} | Select Name, SamAccountName, ServicePrincipalName | Format-Table
# 5. Último cambio de contraseña de una cuenta de servicio (ej. 'svc-sql')
# NOTA: Sustituir 'svc-sql' con el nombre de una cuenta de servicio real
Write-Host "\n--- Verificación de Último Cambio de Contraseña de Cuenta de Servicio (ej. svc-sql) ---"
Try {
Get-ADUser -Identity "svc-sql" -Properties PasswordLastSet | Select Name, PasswordLastSet | Format-Table
}
Catch {
Write-Warning "Cuenta 'svc-sql' no encontrada o error de acceso."
}
Write-Host "\nVerificación completada. Se recomienda una auditoría profunda."
Errores Comunes y Resolución de Problemas
- Falta de pruebas: Aplicar GPO sin probar en un entorno controlado puede causar interrupciones del servicio. Implementa siempre un plan de rollback.
- Auditoría excesiva: Habilitar demasiadas categorías de auditoría puede generar un volumen excesivo de logs, dificultando el análisis. Concéntrate en los eventos críticos.
- Ignorar las cuentas de servicio: A menudo, las cuentas de servicio son las más débiles y las menos monitoreadas. Son un objetivo principal para los atacantes.
- Dependencia de una única tecnología: No confíes solo en GPO. Implementa también soluciones EDR y SIEM para una defensa en capas.
- Contraseñas codificadas (hardcoded): Evita insertar contraseñas directamente en los scripts o configuraciones. Usa soluciones como LAPS (Local Administrator Password Solution) para las cuentas locales, o credenciales gestionadas para las cuentas de servicio.
FAQ — Preguntas Frecuentes
¿Cuál es la diferencia entre una GPO de Dominio y una FGPP?
Una GPO de Dominio aplica una única política de contraseñas a todos los usuarios del dominio. Una Fine-Grained Password Policy (FGPP) permite definir políticas de contraseñas diferentes para usuarios o grupos específicos, superando el límite de una sola política por dominio. Esto es crucial para cuentas con necesidades de seguridad diferentes, como las cuentas de servicio.
¿Por qué el Modelo de Tiers es tan importante para la seguridad de Active Directory?
El Modelo de Tiers es fundamental porque segmenta las cuentas y los sistemas según su nivel de privilegio, limitando su interacción. Esto impide a los atacantes utilizar credenciales comprometidas de un nivel inferior (ej. estación de trabajo) para acceder a recursos de nivel superior (ej. Domain Controller), reduciendo las posibilidades de movimiento lateral y escalada de privilegios.
¿Cuáles son los eventos críticos de Active Directory a monitorear con un SIEM?
Los eventos críticos incluyen inicios de sesión exitosos y fallidos (ID 4624, 4625), modificaciones a grupos de seguridad privilegiados (ID 4728, 4732), creación o modificación de cuentas de usuario (ID 4720, 4738), cambios en GPO (ID 5136) y accesos a objetos del servicio de directorio (ID 4662). La correlación de estos eventos puede revelar actividades sospechosas como ataques pass-the-hash o Kerberoasting.
Conclusiones con Puntos Clave Operativos
El hardening de Active Directory es un proceso continuo, no una actividad única. Las 10 configuraciones críticas discutidas aquí representan una base sólida para mejorar la seguridad de tu dominio. Implementando el Modelo de Tiers, reforzando las políticas de contraseñas con FGPP, modernizando el cifrado Kerberos y habilitando la Firma SMB, puedes reducir significativamente la superficie de ataque. No subestimes la importancia de la auditoría y el monitoreo: son tus ojos y oídos cuando un ataque está en curso. Recuerda, el 74% de las brechas comienza con credenciales comprometidas: proteger Active Directory significa proteger a toda la organización.
Lee también: Lynis Audit Linux: Guía Práctica de Hardening 2026
Lee también: NIS2 para PYMES: Obligaciones y Sanciones en España 2026
Lee también: Ransomware en Producción: 48 Horas de Recuperación y 7 Lecciones (2026)
Actualizado: junio de 2026
Referencia externa: Microsoft Docs – Active Directory Security Best Practices