Evaluación de Active Directory / Entra IDActive Directory / Entra ID Assessment
Rutas de escalada, delegaciones inseguras y abuso de Kerberos.Escalation paths, insecure delegation and Kerberos abuse.
¿Qué es este servicio?What is this service?
Es una revisión especializada del directorio corporativo, sea Active Directory en servidores propios, Entra ID en la nube o los dos conviviendo. Busca rutas de escalada, delegaciones inseguras, permisos heredados y abuso de Kerberos.
A specialised review of the corporate directory, whether on-premises Active Directory, cloud Entra ID or both coexisting. It looks for escalation paths, insecure delegations, inherited permissions and Kerberos abuse.
¿Para qué se usa?What is it used for?
Sirve porque el directorio es la llave maestra: quien lo controla controla todo lo demás. En la práctica, casi todo pentest interno termina llegando a administrador de dominio por una ruta que nadie diseñó a propósito, sino que se fue formando con los años a base de permisos temporales que quedaron permanentes y cuentas de servicio con más privilegios de los necesarios.
It matters because the directory is the master key: whoever controls it controls everything else. In practice, almost every internal test ends up reaching domain administrator through a path nobody designed on purpose, but which built up over the years from temporary permissions that became permanent and service accounts holding more privilege than they need.
Qué beneficios traeBenefits it delivers
- Encuentra las rutas de escalada completas, no permisos sueltos: lo que importa es la cadena que lleva de un usuario normal al control total.
- Detecta cuentas de servicio con privilegios excesivos y contraseñas que no rotan, que son el objetivo favorito del ransomware.
- Revisa la coexistencia entre el directorio local y el de nube, que es donde aparecen los agujeros menos evidentes.
- Da una lista de correcciones ordenada por cuánto acorta el camino del atacante, no por severidad teórica.
- Finds complete escalation paths rather than isolated permissions: what matters is the chain from a normal user to full control.
- Detects over-privileged service accounts and passwords that never rotate, ransomware's favourite target.
- Reviews the coexistence of on-premises and cloud directories, where the least obvious holes appear.
- Delivers a fix list ordered by how much each one shortens the attacker's path, not by theoretical severity.
¿En qué momentos es obligatorio?When is it mandatory?
Costa RicaCosta Rica
- No hay obligación legal específica en Costa Rica.
- Para entidades supervisadas es evidencia directa del control de accesos que exige el marco de gestión de riesgo tecnológico del Acuerdo CONASSIF 5-24.
- There is no specific legal obligation in Costa Rica.
- For supervised entities it is direct evidence of the access control the technology risk framework of CONASSIF Agreement 5-24 requires.
InternacionalInternational
- Ningún marco lo exige con este nombre.
- PCI-DSS, ISO 27001 y NIST CSF exigen control de accesos privilegiados y revisión periódica de permisos, que es exactamente lo que esta evaluación verifica.
- Muchas aseguradoras preguntan por la gestión de cuentas privilegiadas antes de suscribir.
- No framework requires it under this name.
- PCI-DSS, ISO 27001 and NIST CSF require privileged access control and periodic permission review, which is exactly what this assessment verifies.
- Many insurers ask about privileged account management before underwriting.
Requisitos mínimosMinimum requirements
- Autorización por escrito y una cuenta de dominio sin privilegios para partir desde donde parte un atacante.
- Acceso de lectura a la configuración del directorio para el análisis de permisos.
- Listado de dominios, bosques y tenants en alcance.
- Saber qué cuentas son de servicio y de qué aplicación, porque tocar una equivocada tumba un sistema.
- Written authorisation and an unprivileged domain account, to start where an attacker starts.
- Read access to the directory configuration for permission analysis.
- A list of in-scope domains, forests and tenants.
- Knowing which accounts are service accounts and for which application, since touching the wrong one takes a system down.
Plazo típico de entregaTypical delivery time
El rango habitual del mercado va de una a tres semanas, con informe entre cinco y diez días hábiles. Un dominio único se cubre en una semana; un bosque con varios dominios y sincronización híbrida se va a tres o cuatro.
The usual market range runs from one to three weeks, with the report in five to ten working days. A single domain is covered in a week; a multi-domain forest with hybrid synchronisation stretches to three or four.
NomenclaturaTerminology
Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.