Saltar al contenido
02 · Auditoría02 · Auditing

Evaluación de Active Directory / Entra IDActive Directory / Entra ID Assessment

Rutas de escalada, delegaciones inseguras y abuso de Kerberos.Escalation paths, insecure delegation and Kerberos abuse.

Active Directory · Entra IDActive Directory · Entra ID 2.1 · Auditorías Técnicas (Hacking Ético)2.1 · Technical Audits (Ethical Hacking)

¿Qué es este servicio?What is this service?

Es una revisión especializada del directorio corporativo, sea Active Directory en servidores propios, Entra ID en la nube o los dos conviviendo. Busca rutas de escalada, delegaciones inseguras, permisos heredados y abuso de Kerberos.

A specialised review of the corporate directory, whether on-premises Active Directory, cloud Entra ID or both coexisting. It looks for escalation paths, insecure delegations, inherited permissions and Kerberos abuse.

¿Para qué se usa?What is it used for?

Sirve porque el directorio es la llave maestra: quien lo controla controla todo lo demás. En la práctica, casi todo pentest interno termina llegando a administrador de dominio por una ruta que nadie diseñó a propósito, sino que se fue formando con los años a base de permisos temporales que quedaron permanentes y cuentas de servicio con más privilegios de los necesarios.

It matters because the directory is the master key: whoever controls it controls everything else. In practice, almost every internal test ends up reaching domain administrator through a path nobody designed on purpose, but which built up over the years from temporary permissions that became permanent and service accounts holding more privilege than they need.

Qué beneficios traeBenefits it delivers

  • Encuentra las rutas de escalada completas, no permisos sueltos: lo que importa es la cadena que lleva de un usuario normal al control total.
  • Detecta cuentas de servicio con privilegios excesivos y contraseñas que no rotan, que son el objetivo favorito del ransomware.
  • Revisa la coexistencia entre el directorio local y el de nube, que es donde aparecen los agujeros menos evidentes.
  • Da una lista de correcciones ordenada por cuánto acorta el camino del atacante, no por severidad teórica.
  • Finds complete escalation paths rather than isolated permissions: what matters is the chain from a normal user to full control.
  • Detects over-privileged service accounts and passwords that never rotate, ransomware's favourite target.
  • Reviews the coexistence of on-premises and cloud directories, where the least obvious holes appear.
  • Delivers a fix list ordered by how much each one shortens the attacker's path, not by theoretical severity.

¿En qué momentos es obligatorio?When is it mandatory?

Costa RicaCosta Rica

  • No hay obligación legal específica en Costa Rica.
  • Para entidades supervisadas es evidencia directa del control de accesos que exige el marco de gestión de riesgo tecnológico del Acuerdo CONASSIF 5-24.
  • There is no specific legal obligation in Costa Rica.
  • For supervised entities it is direct evidence of the access control the technology risk framework of CONASSIF Agreement 5-24 requires.

InternacionalInternational

  • Ningún marco lo exige con este nombre.
  • PCI-DSS, ISO 27001 y NIST CSF exigen control de accesos privilegiados y revisión periódica de permisos, que es exactamente lo que esta evaluación verifica.
  • Muchas aseguradoras preguntan por la gestión de cuentas privilegiadas antes de suscribir.
  • No framework requires it under this name.
  • PCI-DSS, ISO 27001 and NIST CSF require privileged access control and periodic permission review, which is exactly what this assessment verifies.
  • Many insurers ask about privileged account management before underwriting.

Requisitos mínimosMinimum requirements

  • Autorización por escrito y una cuenta de dominio sin privilegios para partir desde donde parte un atacante.
  • Acceso de lectura a la configuración del directorio para el análisis de permisos.
  • Listado de dominios, bosques y tenants en alcance.
  • Saber qué cuentas son de servicio y de qué aplicación, porque tocar una equivocada tumba un sistema.
  • Written authorisation and an unprivileged domain account, to start where an attacker starts.
  • Read access to the directory configuration for permission analysis.
  • A list of in-scope domains, forests and tenants.
  • Knowing which accounts are service accounts and for which application, since touching the wrong one takes a system down.

Plazo típico de entregaTypical delivery time

1 a 3 semanas 1 to 3 weeks rango habitual del mercado usual market range

El rango habitual del mercado va de una a tres semanas, con informe entre cinco y diez días hábiles. Un dominio único se cubre en una semana; un bosque con varios dominios y sincronización híbrida se va a tres o cuatro.

The usual market range runs from one to three weeks, with the report in five to ten working days. A single domain is covered in a week; a multi-domain forest with hybrid synchronisation stretches to three or four.

NomenclaturaTerminology

Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.

Active DirectoryActive Directory
El servicio de directorio de Microsoft en servidores propios: gestiona usuarios, equipos y permisos. Microsoft's on-premises directory service, managing users, computers and permissions.
Entra IDEntra ID
El directorio de identidades de Microsoft en la nube, antes llamado Azure AD. Microsoft's cloud identity directory, formerly Azure AD.
KerberosKerberos
Protocolo de autenticación del directorio. Varios ataques clásicos abusan de cómo emite y valida sus tiquetes. The directory's authentication protocol. Several classic attacks abuse how it issues and validates tickets.
Cuenta de servicioService account
Cuenta que usa una aplicación para funcionar, no una persona. Suele tener demasiados permisos y una contraseña que nunca cambia. An account an application uses to run, not a person. It usually has too many permissions and a password that never changes.
DelegaciónDelegation
Permiso que deja a un servicio actuar en nombre de un usuario. Mal configurada, permite suplantar a cualquiera. A permission letting a service act on a user's behalf. Misconfigured, it allows impersonating anyone.
PentestPentest
Prueba de intrusión: se ataca el sistema con autorización previa y por escrito, para encontrar lo que encontraría un atacante real. Penetration test: the system is attacked with prior written authorisation, to find what a real attacker would find.
RoERoE
Reglas de compromiso: el documento que define qué se puede atacar, cuándo, con qué técnicas y a quién avisar. Rules of Engagement: the document defining what may be attacked, when, with which techniques and who to notify.
MITRE ATT&CKMITRE ATT&CK
Base de conocimiento pública de tácticas y técnicas usadas por atacantes reales. Public knowledge base of tactics and techniques used by real attackers.