Mastodon Mastodon Mastodon Mastodon

Active Directory

Actualizado: · CyberSecureFox Editorial Team

Active Directory (AD) es el servicio de directorio de Microsoft que almacena usuarios, equipos y grupos y controla la autenticación y el acceso en redes Windows.

Cómo funciona Active Directory

Los Servicios de dominio de Active Directory (AD DS) llegaron con Windows 2000 Server. La base de datos se ejecuta en controladores de dominio y se organiza en bosques, dominios y unidades organizativas (OU). AD combina varios protocolos estándar:

  • Kerberos (y el antiguo NTLM) para la autenticación y el inicio de sesión único;
  • LDAP para las consultas al directorio;
  • DNS para localizar los controladores de dominio;
  • directivas de grupo para aplicar configuraciones de seguridad a miles de equipos.

Microsoft Entra ID (antes Azure AD) es un servicio de identidad en la nube distinto; muchas empresas usan ambos en un entorno híbrido.

Por qué Active Directory importa para la seguridad

Quien controla AD controla toda la red de la empresa, por eso es un objetivo central de los ataques de ransomware y APT. Técnicas habituales son Kerberoasting (descifrar sin conexión las contraseñas de cuentas de servicio), pass-the-hash, DCSync (copiar los hashes de contraseñas de un controlador de dominio) y Golden Ticket con la clave krbtgt robada. Herramientas como BloodHound descubren rutas ocultas desde un usuario normal hasta Domain Admin a través de grupos anidados y permisos mal configurados.

Buenas prácticas

  • Usa cuentas de administrador separadas y por niveles, y nunca inicies sesión en estaciones de trabajo como Domain Admin.
  • Implanta Windows LAPS para contraseñas únicas de administrador local y usa contraseñas largas o gMSA para las cuentas de servicio.
  • Restringe o desactiva NTLM, activa la firma LDAP y parchea primero los controladores de dominio.
  • Supervisa los cambios en grupos privilegiados y audita AD con regularidad con PingCastle o BloodHound.
Sinónimos:
Directorio Activo