MagnoSec

Auditoría de Active Directory

Active Directory es el corazón de la gestión de identidades en la mayoría de las organizaciones. Nuestra auditoría evalúa la configuración, permisos, políticas de grupo y posibles rutas de ataque para escalada de privilegios y movimiento lateral.

Solicitar consulta
Auditoría de Active Directory
Por qué elegirnos

Un enfoque diferente a la seguridad

Nuestro equipo de expertos certificados combina años de experiencia real en el sector con las metodologías más avanzadas reconocidas internacionalmente. No nos limitamos a detectar problemas: te acompañamos en todo el proceso de remediación para garantizar una mejora real y sostenible de tu postura de seguridad.

Solicitar consulta

Enfoque personalizado

Adaptamos cada evaluación a las necesidades específicas de tu organización e industria.

Resultados accionables

Informes claros con prioridades de remediación para que puedas actuar de inmediato.

Mejora continua

Estrategias diseñadas para fortalecer tu seguridad de forma sostenible a largo plazo.

Active Directory es la columna vertebral de la gestión de identidades en la mayoría de las organizaciones empresariales, y también uno de los objetivos principales de los atacantes. Nuestra auditoría de AD evalúa la configuración de seguridad del directorio para identificar configuraciones incorrectas, vectores de escalado de privilegios y debilidades que permitirían a un atacante comprometer el dominio por completo.

La auditoría incluye una revisión exhaustiva de: políticas de contraseñas, delegaciones Kerberos, permisos sobre objetos críticos, pertenencia a grupos privilegiados, Service Principal Names (SPNs) susceptibles a Kerberoasting, configuraciones de PKI/ADCS que permitan escalado, y relaciones de confianza entre dominios y bosques. Utilizamos herramientas especializadas como BloodHound para mapear relaciones de confianza y permisos abusivos.

Analizamos también la seguridad de los controladores de dominio, la replicación, las políticas de grupo (GPOs) y los mecanismos de autenticación. Identificamos cuentas con delegación sin restricciones, configuraciones de RBCAC (Role-Based Access Control) deficientes, y el impacto de la pertenencia anidada a grupos con privilegios elevados.

El informe final presenta los hallazgos en un formato accionable: mapas de relaciones de confianza, rutas de ataque identificadas (desde un usuario estándar a Domain Admin), cada vulnerabilidad con su criticidad CVSS, y un plan de remediación detallado que incluye comandos específicos y cambios de configuración para cerrar los vectores identificados.

¿Qué incluye el servicio?
Análisis de permisos y delegaciones
Evaluación de políticas de grupo (GPO)
Detección de rutas de ataque (BloodHound)
Revisión de cuentas privilegiadas
Análisis de Kerberos y NTLM
Evaluación de trusts entre dominios
Metodología
01Recopilación de información del dominio
02Análisis de estructura y permisos
03Identificación de rutas de ataque
04Pruebas de escalada de privilegios
05Recomendaciones de hardening
Beneficios

¿Qué obtienes con este servicio?

Prevenir amenazas

Anticipamos riesgos y vulnerabilidades antes de que se conviertan en incidentes reales.

Resiliencia mejorada

Tu organización estará preparada para resistir y recuperarse rápidamente de ataques.

Confianza operativa

Validación externa de tus protocolos de seguridad por expertos independientes.

Cumplimiento normativo

Alineación con regulaciones y estándares internacionales de seguridad (ISO 27001, ENS, GDPR).

¿Necesitas auditoría de Active Directory?

Contacta con nosotros para una evaluación personalizada y un presupuesto sin compromiso.

Programar consulta
FAQ

Preguntas frecuentes

¿Qué revisáis en una auditoría de Active Directory?
Repasamos la configuración del directorio desde la perspectiva de un atacante: políticas de contraseñas, delegaciones Kerberos (incluidas las cuentas con delegación sin restricciones), permisos sobre objetos críticos, pertenencia a grupos privilegiados y anidamiento de grupos, SPNs susceptibles de Kerberoasting, configuraciones de PKI/ADCS, relaciones de confianza entre dominios y bosques, políticas de grupo (GPO), seguridad de los controladores de dominio y su replicación. El objetivo es identificar qué camino puede recorrer un atacante desde una cuenta estándar hasta el control total del dominio.
¿Qué es el Kerberoasting y por qué aparece en casi todas las auditorías?
Es un ataque contra cuentas de servicio que tienen un SPN registrado: con una credencial de dominio válida (aunque sea sin privilegios) se puede solicitar un ticket Kerberos de ese servicio y crackearlo offline para obtener su contraseña. Aparece casi siempre porque hay cuentas de servicio antiguas con contraseñas cortas que nadie rota. En el informe indicamos qué cuentas son explotables, qué privilegios darían si su contraseña cae, y proponemos la mitigación (contraseñas largas gestionadas automáticamente y revisión de los SPN que ya no se usan).
¿Auditáis también ADCS y las plantillas de certificado?
Sí. La PKI interna es hoy uno de los caminos más directos al dominio: una plantilla de certificado mal configurada permite solicitar un certificado que suplanta a un administrador, sin necesidad de crackear ninguna contraseña. Revisamos las plantillas publicadas, sus permisos de inscripción, las ACL del servidor de certificados y las configuraciones de autenticación asociadas, e incluimos en el informe la ruta exacta y la corrección de cada plantilla explotable.
¿Cómo demostráis el impacto real y no solo la configuración insegura?
Mapeamos las relaciones de confianza y los permisos abusivos del dominio con BloodHound para construir las rutas de ataque completas — desde una cuenta de usuario estándar hasta Domain Admin — y validamos los saltos que hacen falta en entornos de prueba controlados. Así el informe no dice 'esta ACL es peligrosa' de forma abstracta, sino que muestra encadenadas las cuentas, grupos y permisos concretos por los que se llega al dominio.
¿Qué necesitáis para auditar el dominio y qué recibís al final?
Necesitamos el alcance del dominio (y de los dominios en bosques con confianza) y una ventana de pruebas. Si queréis simular un atacante real partimos de una cuenta estándar sin privilegios; si preferís centrar el esfuerzo en la lógica y no en el descubrimiento, partimos de credenciales de lectura de caja gris. El alcance y los permisos se acuerdan por escrito antes de empezar y no se modifica nada del directorio durante las pruebas. Entregamos un informe con cada hallazgo clasificado por criticidad (CVSS), las rutas de ataque con sus evidencias y un plan de remediación detallado con los comandos y cambios de configuración concretos para cerrar cada vector.
¿Quieres más información?