Data/Locales/checks/es/ADStaleObjectChecks.json
|
{ "_family": "ADStaleObjectChecks.json", "ADSTALE-001": { "name": { "value": "Cuentas de usuario inactivas", "status": "machine-draft" }, "description": { "value": "Las cuentas de usuario que no se han utilizado durante un período prolongado representan una superficie de ataque innecesaria. Las cuentas inactivas pueden conservar credenciales válidas y pertenencias a grupos, lo que las convierte en objetivos atractivos para los atacantes que pueden comprometer credenciales olvidadas o compartidas sin activar las alertas asociadas a usuarios activos. Las cuentas inactivas durante más de 90 días deben revisarse y deshabilitarse", "status": "machine-draft" }, "recommendedValue": { "value": "Ninguna cuenta de usuario habilitada inactiva durante más de 90 días; cuentas inactivas deshabilitadas o eliminadas", "status": "machine-draft" }, "remediationSteps": { "value": "Consulte las cuentas de usuario donde lastLogonTimestamp sea anterior a 90 días y la cuenta esté habilitada usando Search-ADAccount -AccountInactive -TimeSpan 90 -UsersOnly. Verifique con los propietarios o responsables de las cuentas antes de actuar. Deshabilite primero las cuentas inactivas y luego elimínelas tras un período de gracia de 30 días si no se reclaman. Elimine las cuentas deshabilitadas de todos los grupos de seguridad. Implemente una gestión automatizada del ciclo de vida", "status": "machine-draft" } }, "ADSTALE-002": { "name": { "value": "Cuentas de equipo inactivas", "status": "machine-draft" }, "description": { "value": "Las cuentas de equipo que no se han autenticado en el dominio durante un período prolongado indican sistemas dados de baja, reinstalados o sin conexión. Estas cuentas de equipo obsoletas conservan sus credenciales de máquina y pertenencias a grupos, y un atacante que recupere o restablezca la contraseña de la cuenta de máquina puede autenticarse como el equipo, con la posibilidad de acceder a recursos o realizar ataques de delegación de Kerberos", "status": "machine-draft" }, "recommendedValue": { "value": "Ninguna cuenta de equipo habilitada inactiva durante más de 90 días; cuentas inactivas deshabilitadas o eliminadas", "status": "machine-draft" }, "remediationSteps": { "value": "Consulte las cuentas de equipo donde lastLogonTimestamp sea anterior a 90 días usando Search-ADAccount -AccountInactive -TimeSpan 90 -ComputersOnly. Coteje con los sistemas de gestión de activos para verificar el estado de baja. Deshabilite las cuentas de equipo obsoletas y muévalas a una OU de equipos deshabilitados. Elimínelas tras un período de gracia de 60 días si el sistema no vuelve a conectarse. Elimínelas de los grupos de seguridad al deshabilitarlas", "status": "machine-draft" } }, "ADSTALE-003": { "name": { "value": "Cuentas deshabilitadas con pertenencias a grupos", "status": "machine-draft" }, "description": { "value": "Las cuentas de usuario y de equipo deshabilitadas que conservan su pertenencia a grupos de seguridad siguen apareciendo en las evaluaciones de control de acceso basadas en grupos y pueden crear confusión en las revisiones de acceso. Aunque las cuentas deshabilitadas no pueden autenticarse, sus pertenencias a grupos pueden restaurarse si la cuenta se vuelve a habilitar, y las pertenencias conservadas inflan el tamaño de los grupos y complican el análisis de mínimo privilegio", "status": "machine-draft" }, "recommendedValue": { "value": "Todas las cuentas deshabilitadas eliminadas de todos los grupos de seguridad excepto Domain Users", "status": "machine-draft" }, "remediationSteps": { "value": "Identifique las cuentas deshabilitadas con pertenencias a grupos no predeterminadas usando Get-ADUser -Filter {Enabled -eq $false} -Properties MemberOf. Elimine todas las pertenencias a grupos de seguridad (excepto el grupo principal) de las cuentas deshabilitadas. Implemente un flujo de trabajo automatizado que elimine las pertenencias a grupos cuando se deshabiliten las cuentas. Incluya la limpieza de pertenencias a grupos en el proceso de baja de cuentas", "status": "machine-draft" } }, "ADSTALE-004": { "name": { "value": "Contraseñas caducadas sin deshabilitar", "status": "machine-draft" }, "description": { "value": "Las cuentas cuyas contraseñas han superado la antigüedad máxima de contraseña pero permanecen habilitadas pueden indicar cuentas que no se están gestionando activamente. Estas cuentas podrían haber sido comprometidas con credenciales obtenidas mediante filtraciones históricas o volcados de credenciales, y las contraseñas sin cambiar durante mucho tiempo aumentan la ventana para ataques de fuerza bruta sin conexión", "status": "machine-draft" }, "recommendedValue": { "value": "Ninguna cuenta con contraseñas más antiguas que la política de antigüedad máxima de contraseña, salvo que estén explícitamente exentas como cuentas de servicio documentadas", "status": "machine-draft" }, "remediationSteps": { "value": "Consulte las cuentas donde PasswordLastSet sea anterior a la antigüedad máxima de contraseña usando Get-ADUser -Filter * -Properties PasswordLastSet,PasswordNeverExpires. Excluya las cuentas con PasswordNeverExpires que sean cuentas de servicio documentadas. Fuerce el restablecimiento de contraseña en el próximo inicio de sesión para las cuentas con contraseñas caducadas. Deshabilite las cuentas que no se reclamen tras la notificación. Revise anualmente las exenciones de PasswordNeverExpires", "status": "machine-draft" } }, "ADSTALE-005": { "name": { "value": "Equipos con sistemas operativos obsoletos", "status": "machine-draft" }, "description": { "value": "Los equipos unidos al dominio que ejecutan sistemas operativos obsoletos (Windows XP, Windows Server 2003, Windows Vista, Windows Server 2008) que ya no reciben ninguna actualización de seguridad representan activos de alto riesgo. Estos sistemas contienen vulnerabilidades conocidas sin parchear que los atacantes explotan activamente y no pueden admitir controles de seguridad modernos como Credential Guard o LAPS", "status": "machine-draft" }, "recommendedValue": { "value": "Ningún equipo que ejecute Windows XP, Server 2003, Vista o Server 2008 unido al dominio", "status": "machine-draft" }, "remediationSteps": { "value": "Consulte las cuentas de equipo por el atributo operatingSystem para identificar versiones de SO obsoletas. Verifique que los sistemas identificados siguen activos usando lastLogonTimestamp y pruebas de ping. Cree un plan de migración para actualizar o reemplazar los sistemas obsoletos. Para los sistemas que no puedan actualizarse de inmediato, implemente el aislamiento de red mediante VLAN y reglas de firewall. Deshabilite las cuentas de equipo de los sistemas confirmados como dados de baja", "status": "machine-draft" } }, "ADSTALE-006": { "name": { "value": "Versiones de SO sin soporte", "status": "machine-draft" }, "description": { "value": "Los equipos unidos al dominio que ejecutan sistemas operativos que han superado su fecha de fin de soporte (Windows 7, Windows 8.1, Windows Server 2008 R2, Windows Server 2012/R2) ya no reciben parches de seguridad regulares. Aunque para algunos pueden estar disponibles actualizaciones de seguridad extendidas, estos sistemas presentan un riesgo elevado y deben identificarse, rastrearse y priorizarse para la migración a plataformas con soporte", "status": "machine-draft" }, "recommendedValue": { "value": "Ningún equipo que ejecute sistemas operativos sin soporte, salvo que estén cubiertos por actualizaciones de seguridad extendidas con un plan de migración documentado", "status": "machine-draft" }, "remediationSteps": { "value": "Consulte las cuentas de equipo por el atributo operatingSystem para identificar versiones de SO sin soporte. Determine qué sistemas están cubiertos por actualizaciones de seguridad extendidas (ESU). Cree cronogramas de migración para todos los sistemas sin soporte. Implemente controles compensatorios para los sistemas que no puedan actualizarse de inmediato: segmentación de red, supervisión mejorada, acceso restringido a servicios. Realice un seguimiento del progreso frente a los cronogramas de migración", "status": "machine-draft" } }, "ADSTALE-007": { "name": { "value": "Foreign Security Principals huérfanos", "status": "machine-draft" }, "description": { "value": "Los Foreign Security Principals (FSP) son objetos de marcador de posición creados en el contenedor ForeignSecurityPrincipals cuando se agregan usuarios o grupos de dominios externos a grupos de dominio local a través de relaciones de confianza. Los FSP huérfanos hacen referencia a SID de dominios de confianza que ya no existen o a cuentas que se han eliminado, lo que da lugar a SID no resolubles en las pertenencias a grupos que saturan el control de acceso y complican la auditoría", "status": "machine-draft" }, "recommendedValue": { "value": "Ningún Foreign Security Principal huérfano con SID no resolubles en el dominio", "status": "machine-draft" }, "remediationSteps": { "value": "Enumere todos los objetos en CN=ForeignSecurityPrincipals e intente resolver cada SID a un nombre usando la relación de confianza correspondiente. Identifique los FSP donde el SID no pueda resolverse (relación de confianza eliminada o cuenta borrada). Elimine los FSP huérfanos de cualquier pertenencia a grupos. Elimine los objetos FSP huérfanos. Revise los FSP restantes para verificar que la relación de confianza y las cuentas referenciadas siguen siendo válidas", "status": "machine-draft" } }, "ADSTALE-008": { "name": { "value": "SID History huérfano", "status": "machine-draft" }, "description": { "value": "El SID History se utiliza durante las migraciones de dominio para preservar el acceso a los recursos del dominio de origen. Una vez completada la migración, las entradas de SID History deben eliminarse, ya que pueden abusarse para la escalada de privilegios. Las entradas de SID History huérfanas que hacen referencia a dominios inexistentes o cuentas eliminadas no aportan ningún beneficio legítimo y aumentan el riesgo de ataques de inyección de SID a través de los límites de confianza", "status": "machine-draft" }, "recommendedValue": { "value": "Ninguna entrada de SID History que haga referencia a dominios inexistentes. SID History limpiado tras completar la migración", "status": "machine-draft" }, "remediationSteps": { "value": "Consulte todas las cuentas de usuario y de grupo con SID History usando Get-ADUser -Filter {SIDHistory -like '*'} -Properties SIDHistory. Coteje cada componente de dominio del SID History con las relaciones de confianza existentes para identificar entradas huérfanas. Elimine las entradas de SID History de las migraciones completadas usando Remove-ADUser con el parámetro -Remove o Netdom trust /CleanupSIDHistory. Supervise las nuevas adiciones de SID History usando el Event ID 4765", "status": "machine-draft" } }, "ADSTALE-009": { "name": { "value": "OU abandonadas", "status": "machine-draft" }, "description": { "value": "Las unidades organizativas vacías o casi vacías que ya no cumplen ningún propósito añaden complejidad a la estructura de AD, complican el análisis de directivas de grupo y pueden tener permisos delegados que ya no se supervisan. Las OU abandonadas por reestructuraciones organizativas anteriores o proyectos dados de baja pueden confundir a los administradores y crear posibles objetivos para ataques de vinculación de GPO", "status": "machine-draft" }, "recommendedValue": { "value": "Ninguna OU vacía sin un propósito documentado; la estructura de OU refleja los requisitos organizativos actuales", "status": "machine-draft" }, "remediationSteps": { "value": "Enumere todas las OU y cuente sus objetos secundarios. Identifique las OU con cero o muy pocos objetos. Revise las descripciones de las OU y cualquier documentación asociada para determinar si la OU está prevista para uso futuro. Elimine los permisos delegados de las OU abandonadas. Elimine las OU vacías que no tengan un propósito documentado tras verificar que no estén referenciadas por vínculos de GPO, scripts o automatización. Actualice la documentación de la estructura de OU", "status": "machine-draft" } }, "ADSTALE-010": { "name": { "value": "Objetos de impresora", "status": "machine-draft" }, "description": { "value": "Los objetos de impresora publicados en Active Directory exponen las rutas de recursos compartidos de impresora y los nombres de servidor que pueden utilizarse para el reconocimiento. La familia de vulnerabilidades PrintNightmare (CVE-2021-34527 y relacionadas) demostró que los objetos y configuraciones relacionados con impresoras pueden explotarse para la ejecución remota de código. Los objetos de impresora obsoletos que hacen referencia a servidores de impresión dados de baja proporcionan información engañosa y una superficie de ataque innecesaria", "status": "machine-draft" }, "recommendedValue": { "value": "Solo objetos de impresora activos y gestionados publicados en AD; objetos de impresora obsoletos eliminados", "status": "machine-draft" }, "remediationSteps": { "value": "Enumere todos los objetos printQueue en AD usando Get-ADObject -Filter {objectClass -eq 'printQueue'}. Verifique que cada objeto de impresora hace referencia a un servidor de impresión e impresora activos y accesibles. Elimine los objetos de impresora de impresoras o servidores de impresión dados de baja. Evalúe si la publicación de impresoras en AD es necesaria para el entorno. Asegúrese de que los servidores de impresión estén parcheados contra las vulnerabilidades de PrintNightmare", "status": "machine-draft" } }, "ADSTALE-011": { "name": { "value": "Obsolescencia de registros DNS", "status": "machine-draft" }, "description": { "value": "Los registros DNS obsoletos en zonas DNS integradas en Active Directory apuntan a direcciones IP que ya no están asignadas a los hosts originales. Los atacantes pueden reclamar estas direcciones IP abandonadas e interceptar el tráfico destinado a los hosts originales, lo que permite ataques de intermediario, recolección de credenciales y suplantación de servicios. Debe habilitarse la limpieza automática de DNS (scavenging) para eliminar automáticamente los registros obsoletos", "status": "machine-draft" }, "recommendedValue": { "value": "Limpieza automática de DNS habilitada con intervalos de no actualización y actualización apropiados; ningún registro DNS obsoleto de más de 30 días", "status": "machine-draft" }, "remediationSteps": { "value": "Habilite la limpieza automática de DNS (scavenging) en las propiedades del servidor DNS y en cada zona DNS integrada en AD. Configure el intervalo de no actualización en 7 días y el intervalo de actualización en 7 días. Establezca el período de limpieza en al menos un servidor DNS. Revise manualmente los registros DNS antiguos antes de la primera ejecución de limpieza para identificar registros estáticos críticos que deban excluirse. Marque como estáticos los registros que no deban limpiarse", "status": "machine-draft" } } } |