> For the complete documentation index, see [llms.txt](https://4lec4st.gitbook.io/4lec4st/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://4lec4st.gitbook.io/4lec4st/active-directory/introduccion-a-active-directory/seguridad-y-politica-de-grupos/seguridad-en-active-directory.md).

# Seguridad en Active Directory

Active Directory está diseñado para facilitar la **administración centralizada** y el **acceso rápido a la información**, pero esta facilidad también lo hace **inseguro por diseño**. Una instalación por defecto carece de muchas configuraciones de refuerzo, por lo que es esencial aplicar buenas prácticas de seguridad.

***

## La tríada CIA en AD

<figure><img src="/files/HjpeVVhZWlsfTjYKuoQd" alt=""><figcaption></figcaption></figure>

* **Confidencialidad**: Controlar quién accede a qué.
* **Integridad**: Garantizar que los datos no se alteren.
* **Disponibilidad**: Asegurar acceso constante a recursos.

AD prioriza **disponibilidad** sobre los otros dos pilares, lo que representa un riesgo si no se equilibra con medidas adicionales.

***

## **Medidas generales de refuerzo**

### **Contraseñas y gestión de cuentas**

* **LAPS y contraseñas rotativas**: Protege las cuentas de administrador local rotando sus contraseñas automáticamente.
* **Frases de contraseña y 2FA**: Usar contraseñas largas, aleatorias y autenticación multifactor, especialmente para RDP.
* **Separación de cuentas**: Cada administrador debe tener una cuenta para tareas administrativas y otra para uso cotidiano.
* **Limitar uso de la cuenta de administrador de dominio**: Solo debe usarse en controladores de dominio, nunca en estaciones de trabajo comunes.

### **Políticas de grupo (GPO)**

* **Políticas de cuentas**: Contraseñas, bloqueo, configuración de Kerberos.
* **Políticas locales**: Auditoría, derechos de usuario, acceso a dispositivos.
* **Restricción de software y control de aplicaciones (AppLocker)**: Limita qué aplicaciones pueden ejecutarse.
* **Política de auditoría avanzada**: Monitorea cambios críticos en el sistema.

### **Auditoría y monitoreo**

* **Registro de eventos y alertas**: Detecta accesos no autorizados, ataques Kerberos, pulverización de contraseñas, etc.
* **Auditoría de permisos**: Verifica que los usuarios tengan solo los permisos necesarios.
* **Auditoría de objetos obsoletos**: Eliminar o deshabilitar cuentas no utilizadas y revisar membresías de grupos privilegiados.

### **Política de auditoría avanzada**

<figure><img src="/files/FCbpYGDICrloBbzTyNIM" alt=""><figcaption></figcaption></figure>

### **Gestión de parches y actualizaciones**

* Usar **WSUS** o **SCCM** para aplicar actualizaciones de forma centralizada y segura. Evita métodos manuales propensos a errores y omisiones.

### **Cuentas de servicio administradas por grupo (gMSA)**

* Ofrecen contraseñas seguras, rotadas automáticamente y sin intervención humana. Ideales para tareas automáticas en múltiples hosts.

### **Grupos de seguridad**

* Permiten una **gestión centralizada de permisos**. Los privilegios se asignan por grupo, no por usuario.
* Controlar los **grupos privilegiados**, como Administradores del dominio o del esquema.

### **Grupos de seguridad de AD integrados**

<figure><img src="/files/EGvTFr1OLOkOTr8reQ9u" alt=""><figcaption></figcaption></figure>

### Separación de cuentas

Los administradores deben utilizar dos cuentas distintas:

* **Cuenta de usuario estándar**: Para tareas cotidianas (correo, navegación, ofimática, etc.).
* **Cuenta administrativa**: Para tareas administrativas en sistemas críticos.\
  Ejemplo: `sjones` para uso diario y `sjones_adm` para administración.\
  Esto limita el impacto si la cuenta de uso diario se ve comprometida.

### Políticas de contraseñas y autenticación multifactor (MFA)

* Utilizar frases de contraseña o contraseñas largas generadas por un gestor de contraseñas empresarial.
* Evitar contraseñas predecibles como "Welcome1" aunque cumplan requisitos de complejidad.
* Implementar filtros de contraseñas para bloquear combinaciones débiles o comunes (meses, estaciones, nombre de empresa).
* Longitud mínima: **12 caracteres para usuarios estándar**, mayor para cuentas privilegiadas.
* Activar MFA, especialmente para acceso remoto (como RDP).

### Uso restringido de cuentas de administrador de dominio

Las cuentas de administrador de dominio **solo deben iniciar sesión en controladores de dominio**, evitando estaciones de trabajo y servidores menos seguros. Esto protege sus credenciales contra ataques de volcado de memoria.

### Auditoría y eliminación de cuentas obsoletas

* Realizar auditorías periódicas para detectar cuentas sin uso.
* Deshabilitar o eliminar cuentas antiguas, especialmente si tienen privilegios elevados o contraseñas débiles no actualizadas.

### Auditoría de permisos y accesos

* Evaluar regularmente el acceso de usuarios y miembros de grupos privilegiados.
* Auditar el número de administradores de dominio/empresa y el acceso a recursos sensibles.
* Verificar miembros con derechos de administrador local en estaciones de trabajo.

### Políticas de auditoría y registros

* Habilitar políticas de auditoría detalladas.
* Registrar eventos relevantes como:
  * Intentos fallidos de inicio de sesión.
  * Solicitudes sospechosas de tickets Kerberos.
  * Actividades de enumeración del AD.
* Consultar [Recomendaciones de auditoría de Microsoft](https://learn.microsoft.com/es-es/windows-server/security/audit/audit-policy-recommendations) para configuración óptima.

### Uso de grupos restringidos (Restricted Groups)

Permiten establecer la membresía de grupos críticos mediante GPO, garantizando:

* Control sobre quién tiene permisos de administrador local en los equipos.
* Control de pertenencia en grupos como `Administradores de dominio`, `Administradores de empresa`, etc.

### Limitación de roles en servidores críticos

Evitar instalar servicios innecesarios en controladores de dominio u otros servidores sensibles.\
Ejemplo: No instalar IIS en un DC, ni combinar Exchange y aplicaciones web en el mismo servidor.

### Control de derechos de administrador local y RDP

* Limitar qué usuarios tienen permisos de administrador local.
* Evitar que grupos como "Usuarios del Dominio" tengan acceso administrativo generalizado.
* Restringir el acceso por Escritorio Remoto (RDP) a usuarios autorizados únicamente.
