Seguridad a fondo · Unidad 24
Active Directory
Comprende objetos, grupos, controladores de dominio y relaciones que producen acceso efectivo.
ATT&CK TA0006 Credential Access · TA0008 Lateral Movement
Para prepararteEscalada de privilegios en WindowsReconocimiento: un mapa basado en evidencia
Después de esta lección puedes
- distinguir dominio, bosque y controlador de dominio
- interpretar pertenencia, permisos y confianza sin igualar todas las flechas
- separar autenticación Kerberos de autorización sobre recursos
Lecciones de esta unidad
Explorar 14 lecciones de este tema
- Cómo leer un entorno de Active DirectoryConstruye un mapa útil de identidades sin confundir lo que puedes ver con lo que puedes modificar.7 min
- Comprender las rutas de acceso entre identidadesLee una cadena de relaciones, comprueba sus condiciones y elige un control que elimine autoridad innecesaria.9 min
- Movimiento, sesiones y acceso duraderoSepara llegar a otro sistema de conservar acceso en el tiempo, y razona sobre pruebas y recuperación.7 min
- Kerberos sin perderse entre siglasEntiende la oficina de tickets y por qué importan los nombres y los relojes.10 min
- El privilegio necesita propósito y caducidadDiseña acceso administrativo con separación, aprobación y retirada.10 min
- Certificados: ¿quién puede respaldar a quién?Comprende claves públicas, emisores y validación sin confundir cifrado e identidad.10 min
- El directorio describe; los servicios aplicanSepara el cambio registrado en el directorio de la decisión real de la aplicación que lo utiliza.3 min
- Los grupos anidados cambian accesoSigue una cadena de pertenencias compatible hasta el permiso real del recurso.4 min
- Delegar una operación concretaExpresa la delegación administrativa como una operación sobre objetos concretos del directorio.3 min
- Una confianza no concede todoLee la dirección de confianza por separado de los permisos del recurso al otro lado.3 min
- Los nombres de servicio necesitan dueñoRelaciona el nombre de servicio Kerberos con su cuenta prevista antes de ampliar autoridad.3 min
- Configurar no equivale a aplicarUsa alcance, filtrado de seguridad y evidencia del equipo para distinguir intención de aplicación.3 min
- Cambiar de función también retira accesoCompara el cambio de función aprobado con permisos persistentes y excepciones temporales de traspaso.3 min
- La identidad es dependencia de recuperaciónDetecta dependencias circulares antes de considerar una copia correcta como recuperación utilizable.4 min
Active Directory Domain Services ayuda a gestionar cuentas, equipos, grupos y políticas. Un grafo representa quién pertenece a un grupo, qué grupo accede a un recurso y quién modifica un objeto. Incluye recursos y políticas, además de identidades.
Esta página conecta el vocabulario de las lecciones breves. El objetivo es comprender el acceso previsto y reconocer relaciones que conceden más autoridad de la necesaria.
Dominios, bosques y controladores
Un Dominio es una partición administrativa y de directorio, normalmente asociada a un nombre DNS como corp.example. Un Controlador de dominio aloja datos y presta autenticación y servicios relacionados. Es un servidor importante, no todo el entorno. Varios controladores pueden atender el mismo dominio.
Un Bosque contiene uno o más dominios con esquema y configuración compartidos. En AD DS es el límite global de seguridad; otro dominio dentro del mismo bosque no ofrece aislamiento completo frente a la administración del bosque. Las relaciones externas y de confianza requieren diseño propio.
Las unidades organizativas organizan objetos y permiten delegar administración. Situar objetos en carpetas distintas no los aísla automáticamente.
Interpreta cada tipo de relación
Una flecha de pertenencia no equivale a conceder un permiso. Una ACL describe entradas de acceso o auditoría sobre un objeto. Delegación, confianza, propiedad y permisos de aplicación tienen reglas adicionales. El grafo debe conservar esas diferencias.
Cierta información de directorio es legible para que funcionen autenticación, descubrimiento y administración. Ver información no demuestra por sí solo exceso de acceso. Los atributos sensibles y derechos de modificación necesitan protección acorde a su propósito.
Los grupos poderosos merecen revisión. Backup Operators tiene derechos importantes de copia y restauración en controladores de dominio. Su nombre no demuestra una lectura concreta ni compromiso del dominio; importan alcance, derechos efectivos y evidencia.
Una persona deja un equipo. ¿Basta quitarla de un grupo?
Puede bastar, pero grupos anidados, permisos directos, otros roles y contextos existentes pueden conservar acceso. Revisa permisos efectivos y el ciclo de sesiones o tokens antes de concluir que terminó el acceso previsto.
Los tickets autentican; los recursos autorizan
Kerberos permite autenticar ante servicios sin enviarles la contraseña del usuario. El cliente utiliza un ticket inicial, TGT, para obtener el ticket del servicio correspondiente. Presenta este último al destino; el TGT no es un ticket universal de aplicación.
El servicio todavía debe autorizar. Autenticar correctamente no concede cualquier archivo u operación administrativa. NTLM tiene un diseño distinto de desafío-respuesta y sigue siendo pertinente en algunos entornos. Identifica el protocolo utilizado sin deducirlo solo por existir un dominio.
Relaciona conceptos y revisión defensiva
- Enumeración explica cómo observaciones autorizadas describen la estructura.
- Rutas de permisos relaciona vínculos, autoridad posible y controles.
- Acceso lateral y persistencia estudia dónde se usa la identidad y cómo perdura el acceso.
Un hallazgo útil identifica objeto, relación, tarea prevista, autoridad efectiva y consecuencia respaldada. Separa hechos de posibilidades no verificadas. Corregir puede exigir reducir pertenencia, proteger administración delegada, limitar un servicio o mejorar retirada de acceso.
Después comprueba que el trabajo necesario funciona y que termina el acceso no previsto. Así el grafo ayuda a mantener permisos a lo largo del tiempo.
Revisión resuelta: cambiar de puesto cambia relaciones
El archivo ficticio Cedar aporta estos registros. Ambos grupos son de seguridad del mismo dominio, el anidamiento es válido y el ejercicio usa un contexto nuevo. No intervienen permisos directos, otras pertenencias, denegaciones ni restricciones adicionales sobre la carpeta.
D1: Eva pertenece al grupo global Exposiciones. Exposiciones pertenece al grupo local de dominio LectoresArchivo.
D2: LectoresArchivo tiene lectura sobre la carpeta Catálogo. Ese permiso no concede modificar contenido.
D3: Eva se traslada a Atención al Visitante. Según el responsable, necesita la agenda pública, pero no Catálogo. Sus antiguos compañeros de Exposiciones siguen necesitándolo.
Predice¿Debe retirarse el permiso de carpeta de LectoresArchivo para terminar el acceso antiguo de Eva?
Eso también retiraría acceso necesario a sus compañeros. Bajo estas condiciones, quitar a Eva de Exposiciones cambia la relación más acotada. Las dos pertenencias explican cómo le llega la concesión; ninguna es en sí la ACL de la carpeta.
El administrador del directorio registra la corrección aprobada. El responsable del recurso comprueba después el resultado con un contexto nuevo: Eva no lee Catálogo y un compañero actual de Exposiciones sí. Actualizar el directorio y verificar correctamente son evidencias distintas.
Las sesiones existentes necesitan una decisión separada sobre su ciclo de vida. La información de grupos representada en un token o sesión puede no cambiar inmediatamente, y otras aplicaciones mantienen concesiones propias. Define qué sesiones cubre la retirada y cuándo espera el responsable que termine el acceso.
El grafo muestra también por qué no basta un organigrama. El nuevo departamento de Eva expresa la intención de negocio; el acceso efectivo sigue las relaciones implementadas y la política del recurso. Un controlador registra cambios y participa en autenticación, mientras la decisión sobre la carpeta sigue dependiendo de sus permisos.
Términos que viste
Compruébate
Sin reloj ni penalizaciones. Lee cada explicación y vuelve a intentarlo cuando quieras.
Las preguntas de esta lección han cambiado. Tu lectura sigue guardada; repasa las preguntas actualizadas.
-
¿Qué representación explica correctamente D1-D2?
Ver la respuesta
Respuesta correcta: Dos relaciones de pertenencia contribuyen a una concesión separada de lectura sobre Catálogo. Distinguir las relaciones explica la ruta sin convertir la pertenencia en un permiso sobre el objeto.
-
Cedar tiene dos controladores para un dominio. ¿Dónde se resuelve la lectura de Catálogo?
Ver la respuesta
Respuesta correcta: El recurso aplica sus permisos con el contexto de seguridad pertinente. Los controladores apoyan directorio y autenticación. El servicio que aloja el recurso sigue aplicando la decisión.
-
¿Qué corrección es más acotada bajo D1-D3 y las condiciones indicadas?
Ver la respuesta
Respuesta correcta: Retirar a Eva de Exposiciones y verificar el acceso resultante. Corrige su relación obsoleta y conserva la concesión al recurso que necesitan sus compañeros.
-
Un registro KDC muestra un ticket para el servicio Cedar. ¿Qué evidencia adicional establece mejor si el servicio aceptó y autorizó una lectura concreta de Catálogo?
Ver la respuesta
Respuesta correcta: Resultados correlacionados de autenticación del servicio y autorización del recurso para esa lectura. Cubren las etapas ausentes en la emisión. Deben identificar la solicitud pertinente, no otra operación correcta.
-
Se retiró la pertenencia de Eva a las 14:00. ¿Qué evidencia de cierre es más sólida?
Ver la respuesta
Respuesta correcta: Denegación con contexto nuevo, acceso de compañeros conservado y tratamiento documentado de sesiones existentes. Combina resultado previsto, funcionamiento necesario y el límite importante del ciclo de vida.
Pruébalo
- EscribeCon D1-D3, dibuja por separado las flechas de pertenencia y el permiso de carpeta. Marca la relación que debe cambiar al trasladarse Eva. Escribe una comprobación para una sesión nueva y una pregunta sobre las existentes, sin suponer que actualizar el directorio termina todas las vías de acceso.