Resumen global del dominio — Auditoría de Active Directory
resumen global del estado del dominio de Active Directory y de sus controladores
4 servidores
Controlador de dominio4
DFS Namespace4
DFS Replication4
DNS Server4
Servidor de ficheros (SMB)4
DHCP Server1
El dominio
Lo que es único aunque se mida en varios controladores: estructura, bosque y directivas.
Resumen ejecutivo del dominio
La flota. El parque consta de 4 controladores de dominio ejecutando Windows Server 2016 Standard sobre VMware. Comparten roles de DNS y DFS Replication, pero NWLDC01 concentra los 5 roles FSMO y el servicio DHCP, creando un punto único de fallo operativo. La postura media del parque es deficiente (53/100), con NWLAPP03 como nodo más crítico (49/100).
Lo más crítico. El dominio presenta una superficie de autenticación comprometida por permisos de control excesivos: la plantilla «Autentificacion CAR» permite emitir certificados a nombre de cualquiera (ESC1 confirmado), 3 cuentas poseen derechos de replicación DCSync y la clave krbtgt lleva 8.916 días sin rotar. Estos riesgos son sistémicos y permiten la toma de control total del directorio desde múltiples ángulos.
Software y ejecución. La flota sufre una desactualización generalizada: NWLAPP03 acumula 36 meses de retraso en parches y 57 vulnerabilidades explotadas conocidas (KEV). Además, todos los nodos ejecutan Symantec Endpoint Protection vulnerable a cinco CVE distintos. La identidad de las máquinas está comprometida por un clonado sin sysprep: cuatro servidores comparten el mismo SID y tres repiten el MachineGuid.
Seguridad y estado. No existe una copia válida del estado del sistema: la única disponible en NWLDC01 está en fallo y los otros tres carecen de respaldo. El canal de autenticación está debilitado por NTLM solo auditado (no bloqueado) y SMBv1 activo en toda la flota. La ausencia de cortafuegos configurados y la exposición uniforme de puertos AD eliminan la segmentación defensiva entre nodos.
Puntos de atención.
- Crítico: Rotar la clave krbtgt (doble rotación) para invalidar tickets forjados y cerrar la vía Golden Ticket.
- Crítico: Revocar derechos de replicación DCSync en las 3 cuentas identificadas y restringir delegaciones Kerberos sin limitar.
- Alto: Deshabilitar las 9 plantillas de certificado vulnerables (ESC1) que permiten autenticarse como administrador sin contraseña.
- Alto: Reparar el respaldo del estado del sistema en NWLDC01 y verificar la salud de copias en los otros tres controladores.
- Alto: Actualizar NWLAPP03 (36 meses de retraso) e integrar en WSUS para mitigar las 57 vulnerabilidades KEV activas.
Se han detectado 18 puntos de atención —tipos de trabajo distintos, sobre 6775 objetos— en 4 servidores del parque y 9 altos. Lo más grave: AD: higiene de identidades (alto, 4 servidores). El detalle ordenado por criticidad está en «Puntos de atención por criticidad».
- [Alto] AD: higiene de identidades — 4 servidores
- [Alto] AD: ciclo de vida de identidades — 4 servidores
- [Alto] AD CS en el directorio — 4 servidores
- [Alto] AD: ACLs del directorio — 4 servidores
- [Alto] AD: privilegios y Kerberos — 4 servidores
- [Alto] AD: replicación — 4 servidores
- Roles y servicios detectados en el parque: 4 × Controlador de dominio, 4 × DFS Namespace, 4 × DFS Replication, 4 × DNS Server, 4 × Servidor de ficheros (SMB), 1 × DHCP Server.
- Sistemas operativos en la flota: Microsoft Windows Server 2016 Standard.
Anomalías destacadas
| Elemento | Por qué merece atención |
|---|---|
| AD: higiene de identidades (alto) | Confirmar la necesidad de la excepción y exigir preautenticacion Kerberos. Afecta a: NWLAPP03, NWLDC01, NWLFS02, NWLRDS04. |
| AD: ciclo de vida de identidades (alto) | Confirmar si la cuenta sigue en uso y forzar el cambio o deshabilitarla. Afecta a: NWLAPP03, NWLDC01, NWLFS02, NWLRDS04. |
| AD CS en el directorio (alto) | Revisar ACL de enrollment, aprobacion, firmas autorizadas y necesidad de la plantilla antes de clasificar un riesgo ESC. Afecta a: NWLAPP03, NWLDC01, NWLFS02, NWLRDS04. |
| AD: ACLs del directorio (alto) | Confirmar el propietario funcional y retirar derechos excesivos con un cambio controlado. Afecta a: NWLAPP03, NWLDC01, NWLFS02, NWLRDS04. |
Puntos de atención por criticidad
La postura media del parque es deficiente (53/100), con NWLAPP03 como punto más crítico (49/100). Los riesgos se dividen en dos frentes: el sistémico, que afecta a los cuatro controladores y se remedia una vez en el directorio (plantillas de certificado abusables, delegación Kerberos sin restringir, permisos DCSync y krbtgt sin rotar), y el aislado, como la ausencia de parcheo reciente o firewall deshabilitado en NWLAPP03 y NWLDC01. La prioridad absoluta es cerrar las vías de toma de control del dominio (ESC1, DCSync) antes que la higiene local, ya que estas convierten cualquier acceso en administración total sin necesidad de comprometer el sistema operativo.
Lo observado
- Dos controles fallan en los cuatro servidores: SMBv1 activo y presencia de cuentas activas sin contraseña
- NWLAPP03 acumula la peor puntuación (49/100) con 4 controles fallidos, incluyendo parcheo reciente y firewall deshabilitado
- La plantilla «Autentificacion CAR» permite a «Usuarios del dominio» emitir certificados a nombre de cualquiera (ESC1 confirmado)
- Tres cuentas de usuario (Irene.zimmer, Rita.meyer, Xenia.petersen) poseen derechos de replicación DCSync sobre la raíz del dominio
- La clave
krbtgtlleva 8916 días sin rotar, permitiendo la forja de vales Kerberos válidos (golden ticket)
Riesgos
- Compromiso total del dominio mediante emisión de certificados a nombre de administradores o replicación de secretos vía DCSync
- Explotación activa de vulnerabilidades KEV en NWLAPP03 (57 casos) que pueden servir como vector inicial para escalar privilegios
En síntesis. Priorizar la remediación de los permisos de control del directorio (ESC1, DCSync, delegación) y la rotación de krbtgt, ya que estos riesgos son sistémicos y permiten la toma de control total sin depender del estado local de cada servidor.
Postura de seguridad del parque
La postura media del parque es 53/100 sobre 4 servidor(es). 2 control(es) fallan en TODOS: SMBv1 deshabilitado, Sin cuentas activas sin contraseña. Un control que falla en el parque entero es una decisión de configuración del entorno, no el descuido de una máquina: se remedia una vez y para todas. Otros 3 fallan solo en parte del parque, y ahí sí hay una máquina que se ha quedado atrás. El servidor con peor postura es NWLAPP03 (49/100): es por donde empezar.
Puntuación por servidor
| Servidor | Puntuación | Nivel | Controles (correctos / con aviso / fallidos) |
|---|---|---|---|
| NWLAPP03 | 49 | Deficiente | 4 correctos · 6 con aviso · 4 fallidos |
| NWLFS02 | 53 | Deficiente | 5 correctos · 5 con aviso · 3 fallidos |
| NWLRDS04 | 54 | Deficiente | 6 correctos · 4 con aviso · 3 fallidos |
| NWLDC01 | 55 | Deficiente | 7 correctos · 4 con aviso · 4 fallidos |
Puntuación por servidor
Cada barra es un servidor y su puntuación de postura. La longitud es relativa al mejor puntuado del parque, así que compara entre máquinas — no mide distancia a un ideal.
Controles del parque y dónde fallan
| Control | Impacto | Lectura del parque | Dónde falla |
|---|---|---|---|
| SMBv1 deshabilitado | Alto | Falla en todos | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| Sin cuentas activas sin contraseña | Alto | Falla en todos | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| Firewall habilitado en todos los perfiles | Alto | Falla en parte | 3 / 4NWLDC01NWLFS02NWLRDS04 |
| Certificados de servicio vigentes | Medio | Falla en parte | 2 / 4NWLAPP03NWLDC01 |
| Parcheo reciente | Alto | Falla en parte | 1 / 4NWLAPP03 |
Qué control pasa cada servidor
Qué controles de postura no supera cada servidor. Una columna entera en rojo es una decisión del entorno; una casilla suelta, una máquina que se quedó atrás.
Perfil de criticidad por servidor
Cada columna es un servidor y su altura, sus puntos de atención —tipos de trabajo distintos—: en rojo los críticos y altos, en ámbar los medios y en verde el resto. Dice por dónde empezar — no cuántos problemas tiene el parque, sino cuál de las máquinas concentra los graves.
18 áreas con puntos de atención sobre 4 servidores. Lo más crítico: AD: higiene de identidades (alto, 3101 hallazgos). Ordenado de mayor a menor criticidad; los servidores afectados se despliegan al clicar.
| Criticidad | Área / categoría | Severidades | Servidores afectados | Nº hallazgos | Acción recomendada |
|---|---|---|---|---|---|
| Alto | AD: higiene de identidades | Bajo (2025), Medio (1064), Alto (12) | 4 / 4 servidoresNWLRDS04776776 hallazgos detectados en NWLRDS04 para esta área. NWLAPP03775775 hallazgos detectados en NWLAPP03 para esta área. NWLDC01775775 hallazgos detectados en NWLDC01 para esta área. NWLFS02775775 hallazgos detectados en NWLFS02 para esta área. | 3101 | Confirmar la necesidad de la excepción y exigir preautenticacion Kerberos. Confirmar que es una cuenta de servicio administrada o aplicar un ciclo de rotación aprobado. Revisar y retirar configuración residual si el equipo ya no existe. |
| Alto | AD: ciclo de vida de identidades | Medio (2119), Alto (12) | 4 / 4 servidoresNWLRDS04535535 hallazgos detectados en NWLRDS04 para esta área. NWLAPP03532532 hallazgos detectados en NWLAPP03 para esta área. NWLDC01532532 hallazgos detectados en NWLDC01 para esta área. NWLFS02532532 hallazgos detectados en NWLFS02 para esta área. | 2131 | Confirmar si la cuenta sigue en uso y forzar el cambio o deshabilitarla. Planificar la rotación conforme al procedimiento aprobado; no rotar dos veces seguidas sin esperar la replicación. Revisar la política de tipos de cifrado Kerberos del dominio antes de fo… |
| Alto | AD CS en el directorio | Alto (736) | 4 / 4 servidoresNWLAPP03184184 hallazgos detectados en NWLAPP03 para esta área. NWLDC01184184 hallazgos detectados en NWLDC01 para esta área. NWLFS02184184 hallazgos detectados en NWLFS02 para esta área. NWLRDS04184184 hallazgos detectados en NWLRDS04 para esta área. | 736 | Revisar ACL de enrollment, aprobacion, firmas autorizadas y necesidad de la plantilla antes de clasificar un riesgo ESC. Revisar el GUID del derecho, los grupos efectivos, aprobacion y firmas autorizadas antes de corregir. Validar el propietario funcional y li… |
| Alto | AD: ACLs del directorio | Alto (312), Medio (160) | 4 / 4 servidoresNWLAPP03118118 hallazgos detectados en NWLAPP03 para esta área. NWLDC01118118 hallazgos detectados en NWLDC01 para esta área. NWLFS02118118 hallazgos detectados en NWLFS02 para esta área. NWLRDS04118118 hallazgos detectados en NWLRDS04 para esta área. | 472 | Confirmar el propietario funcional y retirar derechos excesivos con un cambio controlado. Validar el principal y el conjunto completo de derechos de replicación antes de retirar privilegios. |
| Alto | AD: privilegios y Kerberos | Alto (76), Medio (4) | 4 / 4 servidoresNWLAPP032020 hallazgos detectados en NWLAPP03 para esta área. NWLDC012020 hallazgos detectados en NWLDC01 para esta área. NWLFS022020 hallazgos detectados en NWLFS02 para esta área. NWLRDS042020 hallazgos detectados en NWLRDS04 para esta área. | 80 | Eliminar la pertenencia o documentar una excepción temporal. Migrar a delegacion restringida o basada en NWLSRV8665 tras validar el flujo de autenticación. Revisar servicios de destino, propietarios y necesidad de la delegacion. |
| Alto | AD: replicación | Alto (12) | 4 / 4 servidoresNWLAPP0333 hallazgos detectados en NWLAPP03 para esta área. NWLDC0133 hallazgos detectados en NWLDC01 para esta área. NWLFS0233 hallazgos detectados en NWLFS02 para esta área. NWLRDS0433 hallazgos detectados en NWLRDS04 para esta área. | 12 | Validar el partner, DNS, conectividad y la causa del error antes de remediar. |
| Alto | AD: seguridad de la autenticacion | Alto (12) | 4 / 4 servidoresNWLAPP0333 hallazgos detectados en NWLAPP03 para esta área. NWLDC0133 hallazgos detectados en NWLDC01 para esta área. NWLFS0233 hallazgos detectados en NWLFS02 para esta área. NWLRDS0433 hallazgos detectados en NWLRDS04 para esta área. | 12 | Retirar la marca de no requerir preautenticacion tras validar la aplicación que la exige. |
| Alto | AD: configuración del DC | Alto (4) | 4 / 4 servidoresNWLAPP0311 hallazgo detectados en NWLAPP03 para esta área. NWLDC0111 hallazgo detectados en NWLDC01 para esta área. NWLFS0211 hallazgo detectados en NWLFS02 para esta área. NWLRDS0411 hallazgo detectados en NWLRDS04 para esta área. | 4 | Validar la política efectiva y planificar el requisito de BAUMANN signing. |
| Alto | Salud de copias de seguridad | Alto | 1 / 4 servidoresNWLDC0111 hallazgo detectados en NWLDC01 para esta área. | 1 | Ejecutar y comprobar un backup correcto con menos de 72 horas de antigüedad. |
| Medio | Eventos recientes | Informativo (78), Medio (2) | 2 / 4 servidoresNWLAPP037878 hallazgos detectados en NWLAPP03 para esta área. NWLDC0122 hallazgos detectados en NWLDC01 para esta área. | 80 | Revisar el log y resolver antes de la migración si persiste. |
| Medio | Cobertura de la recogida | Medio (4) | 4 / 4 servidoresNWLAPP0311 hallazgo detectados en NWLAPP03 para esta área. NWLDC0111 hallazgo detectados en NWLDC01 para esta área. NWLFS0211 hallazgo detectados en NWLFS02 para esta área. NWLRDS0411 hallazgo detectados en NWLRDS04 para esta área. | 4 | Incorporar o ejecutar el proceso de recogida indicado y repetir la auditoria del rol antes de considerar el inventario exhaustivo. |
| Medio | Protocolo SMB | Medio (4) | 4 / 4 servidoresNWLAPP0311 hallazgo detectados en NWLAPP03 para esta área. NWLDC0111 hallazgo detectados en NWLDC01 para esta área. NWLFS0211 hallazgo detectados en NWLFS02 para esta área. NWLRDS0411 hallazgo detectados en NWLRDS04 para esta área. | 4 | Validar dependencias SMBv1 y deshabilitar SMBv1 si no hay consumidores legacy. |
| Medio | Plataforma extendida | Medio | 1 / 4 servidoresNWLRDS0411 hallazgo detectados en NWLRDS04 para esta área. | 1 | Validar tendencia de memoria y pagefile antes de programar la migración. |
| Bajo | Certificados | Bajo (62) | 4 / 4 servidoresNWLDC011919 hallazgos detectados en NWLDC01 para esta área. NWLAPP031616 hallazgos detectados en NWLAPP03 para esta área. NWLRDS041515 hallazgos detectados en NWLRDS04 para esta área. NWLFS021212 hallazgos detectados en NWLFS02 para esta área. | 62 | Eliminar o renovar. |
| Bajo | AD: núcleo del directorio | Bajo (44) | 4 / 4 servidoresNWLAPP031111 hallazgos detectados en NWLAPP03 para esta área. NWLDC011111 hallazgos detectados en NWLDC01 para esta área. NWLFS021111 hallazgos detectados en NWLFS02 para esta área. NWLRDS041111 hallazgos detectados en NWLRDS04 para esta área. | 44 | Confirmar que el bloqueo es intencionado y revisar que Mantenimiento-155 quedan fuera de alcance. |
| Bajo | Agentes de monitorización y EDR | Bajo (19) | 4 / 4 servidoresNWLDC0155 hallazgos detectados en NWLDC01 para esta área. NWLFS0255 hallazgos detectados en NWLFS02 para esta área. NWLRDS0455 hallazgos detectados en NWLRDS04 para esta área. NWLAPP0344 hallazgos detectados en NWLAPP03 para esta área. | 19 | Confirmar configuración del agente y planificar re-baumann o re-aprovisionamiento si aplica. |
| Bajo | Cortafuegos | Bajo (11) | 4 / 4 servidoresNWLDC0133 hallazgos detectados en NWLDC01 para esta área. NWLFS0233 hallazgos detectados en NWLFS02 para esta área. NWLRDS0433 hallazgos detectados en NWLRDS04 para esta área. NWLAPP0322 hallazgos detectados en NWLAPP03 para esta área. | 11 | Valorar habilitar el perfil tras la migración. |
| Bajo | Agentes de backup | Bajo | 1 / 4 servidoresNWLDC0111 hallazgo detectados en NWLDC01 para esta área. | 1 | Confirmar configuración del agente y planificar re-baumann o re-aprovisionamiento si aplica. |
Puntos de atención por servidor y criticidad
Perfil de criticidad de cada servidor, lado a lado: es la lectura que ningún informe individual puede dar —cada uno solo conoce sus propias cifras— y la que dice por dónde empezar. Cuenta los puntos de atención de ambos orígenes (los hallazgos de la recogida y los que detecta el propio análisis), igual que la tabla de detalle. Un punto de atención es un tipo de trabajo; los objetos a los que afecta viajan en su propia fila, porque una máquina con un trabajo sobre 500 ficheros y otra con uno sobre 2 no piden el mismo esfuerzo.
| Servidor | Puntos de atención | Objetos afectados | Críticos | Altos | Medios | Bajos | Informativos |
|---|---|---|---|---|---|---|---|
| NWLDC01 | 29 | 1111 | 6 | 12 | 6 | 5 | — |
| NWLFS02 | 26 | 1103 | 6 | 10 | 6 | 4 | — |
| NWLAPP03 | 27 | 1101 | 6 | 11 | 5 | 4 | 1 |
| NWLRDS04 | 27 | 1112 | 6 | 10 | 7 | 4 | — |
Hallazgos del parque consolidados · 78
Hallazgos del parque consolidados
Cada hallazgo distinto del parque con los servidores donde ocurre: separa lo SISTÉMICO (un mismo problema en todas las máquinas, que se arregla una vez y se aplica a todas) de lo AISLADO (una máquina que se salió de la norma). La tabla anterior agrupa por categoría los hallazgos de la recogida; esta baja al hallazgo concreto e incluye además los que detecta el propio análisis (columna «Origen»). Cuando la observación varía entre servidores se publica la dominante y, aparte, la de cada uno.
| Categoría | Objeto | Observación | Origen | Servidores afectados | Variantes por servidor |
|---|---|---|---|---|---|
| ▸ Crítico · 20 | |||||
| AD · Certificado a nombre de cualquiera (ESC1) | Autentificacion CAR | Referencia AD-CERT-001 · confianza: confirmado · alcance: todo el dominio. La plantilla deja que el solicitante escriba el sujeto, el certificado sirve para autenticarse y no exige aprobación ni firma. Con permiso de inscripción, cualquier miembro del grupo puede pedir un certificado a nombre de un administrador del dominio y autenticarse como él: es una toma del dominio sin tocar una contraseña. Evidencia: Autentificacion CAR — pueden inscribirse: Usuarios del dominio. Retirar el permiso de inscripción al grupo amplio, o exigir aprobación del gestor de la entidad de certificación, o retirar la capacidad de elegir el sujeto en la plantilla. Cualquiera de las tres corta la vía; la primera es la que menos rompe. | Análisis | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD · Certificado a nombre de cualquiera (ESC1) | Operations Manager 2019 | Referencia AD-CERT-001 · confianza: confirmado · alcance: todo el dominio. La plantilla deja que el solicitante escriba el sujeto, el certificado sirve para autenticarse y no exige aprobación ni firma. Con permiso de inscripción, cualquier miembro del grupo puede pedir un certificado a nombre de un administrador del dominio y autenticarse como él: es una toma del dominio sin tocar una contraseña. Evidencia: Operations Manager 2019 — pueden inscribirse: Usuarios autenticados. Retirar el permiso de inscripción al grupo amplio, o exigir aprobación del gestor de la entidad de certificación, o retirar la capacidad de elegir el sujeto en la plantilla. Cualquiera de las tres corta la vía; la primera es la que menos rompe. | Análisis | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD · Clave de Kerberos sin rotar (golden ticket) | krbtgt | Referencia AD-KRB-001 · confianza: confirmado · alcance: todo el dominio. krbtgt es la raíz de la confianza Kerberos. Cualquier copia de esa clave obtenida en el pasado —por un volcado, una copia de seguridad extraviada o un antiguo administrador— sigue permitiendo fabricar vales válidos para cualquier usuario mientras la clave no rote DOS veces. Evidencia: krbtgt — 8916 días sin rotar (~24.4 años). Rotar la contraseña de krbtgt dos veces, separando las rotaciones al menos por la vida máxima de un vale (10 horas por defecto) más el plazo de replicación, y fijar después una periodicidad en la política del dominio. | Análisis | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | NWLRDS04: Referencia AD-KRB-001 · confianza: confirmado · alcance: todo el dominio. `krbtgt` es la raíz de la confianza Kerberos. Cualquier copia de esa clave obtenida en el pasado —por un volcado, una copia de seguridad extraviada o un antiguo administrador— sigue permitiendo fabricar vales válidos para cualquier usuario mientras la clave no rote DOS veces. Evidencia: krbtgt — 8915 días sin rotar (~24.4 años). Rotar la contraseña de `krbtgt` dos veces, separando las rotaciones al menos por la vida máxima de un vale (10 horas por defecto) más el plazo de replicación, y fijar después una periodicidad en la política del dominio. | Análisis |
| AD · Control total sobre la raíz del dominio | Calidad-300 | Referencia AD-PERM-002 · confianza: confirmado · alcance: todo el dominio. Quien puede reescribir los permisos de la raíz del dominio puede concederse cualquier otro derecho, incluida la replicación de secretos. Quien puede reescribir AdminSDHolder ve su cambio propagado a TODAS las cuentas privilegiadas en la siguiente pasada de SDProp, aunque nadie le haya dado permiso sobre ellas. Evidencia: Calidad-300 — Raíz del dominio · GenericAll. Revisar cada concesión: retirarla si es un resto histórico, o documentar al titular como cuenta de nivel 0 si es intencionada. Un permiso heredado desde la raíz llega a objetos que nadie revisó al concederlo. | Análisis | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD · Control total sobre la raíz del dominio | Flota-963 | Referencia AD-PERM-002 · confianza: confirmado · alcance: todo el dominio. Quien puede reescribir los permisos de la raíz del dominio puede concederse cualquier otro derecho, incluida la replicación de secretos. Quien puede reescribir AdminSDHolder ve su cambio propagado a TODAS las cuentas privilegiadas en la siguiente pasada de SDProp, aunque nadie le haya dado permiso sobre ellas. Evidencia: Flota-963 — Raíz del dominio · GenericAll. Revisar cada concesión: retirarla si es un resto histórico, o documentar al titular como cuenta de nivel 0 si es intencionada. Un permiso heredado desde la raíz llega a objetos que nadie revisó al concederlo. | Análisis | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD · Control total sobre la raíz del dominio | Logistica-719 | Referencia AD-PERM-002 · confianza: confirmado · alcance: todo el dominio. Quien puede reescribir los permisos de la raíz del dominio puede concederse cualquier otro derecho, incluida la replicación de secretos. Quien puede reescribir AdminSDHolder ve su cambio propagado a TODAS las cuentas privilegiadas en la siguiente pasada de SDProp, aunque nadie le haya dado permiso sobre ellas. Evidencia: Logistica-719 — AdminSDHolder (plantilla de las cuentas protegidas) · GenericAll. Revisar cada concesión: retirarla si es un resto histórico, o documentar al titular como cuenta de nivel 0 si es intencionada. Un permiso heredado desde la raíz llega a objetos que nadie revisó al concederlo. | Análisis | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD · Control total sobre la raíz del dominio | Sistemas-958 | Referencia AD-PERM-002 · confianza: confirmado · alcance: todo el dominio. Quien puede reescribir los permisos de la raíz del dominio puede concederse cualquier otro derecho, incluida la replicación de secretos. Quien puede reescribir AdminSDHolder ve su cambio propagado a TODAS las cuentas privilegiadas en la siguiente pasada de SDProp, aunque nadie le haya dado permiso sobre ellas. Evidencia: Sistemas-958 — AdminSDHolder (plantilla de las cuentas protegidas) · GenericAll. Revisar cada concesión: retirarla si es un resto histórico, o documentar al titular como cuenta de nivel 0 si es intencionada. Un permiso heredado desde la raíz llega a objetos que nadie revisó al concederlo. | Análisis | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD · Control total sobre la raíz del dominio | Transporte-897 | Referencia AD-PERM-002 · confianza: confirmado · alcance: todo el dominio. Quien puede reescribir los permisos de la raíz del dominio puede concederse cualquier otro derecho, incluida la replicación de secretos. Quien puede reescribir AdminSDHolder ve su cambio propagado a TODAS las cuentas privilegiadas en la siguiente pasada de SDProp, aunque nadie le haya dado permiso sobre ellas. Evidencia: Transporte-897 — Raíz del dominio · WriteDacl. Revisar cada concesión: retirarla si es un resto histórico, o documentar al titular como cuenta de nivel 0 si es intencionada. Un permiso heredado desde la raíz llega a objetos que nadie revisó al concederlo. | Análisis | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD · Delegación Kerberos sin restringir | NWLSRV1049$ | Referencia AD-DELEG-001 · confianza: confirmado · alcance: todo el dominio. Una cuenta con delegación sin restringir guarda en memoria el vale de CUALQUIERA que se autentique contra ella, administradores del dominio incluidos. Basta con comprometer esa máquina —o forzar a un controlador a autenticarse contra ella— para reutilizar el vale contra todo el dominio. Evidencia: NWLSRV1049$ — equipo · 10 servicio(s) registrados. Cambiar a delegación restringida (msDS-AllowedToDelegateTo) declarando los servicios concretos, o retirar la delegación si ya no se usa. Mientras tanto, marcar las cuentas sensibles como «no delegables» y meterlas en el grupo Usuarios protegidos. | Análisis | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD · Delegación Kerberos sin restringir | NWLSRV5857$ | Referencia AD-DELEG-001 · confianza: confirmado · alcance: todo el dominio. Una cuenta con delegación sin restringir guarda en memoria el vale de CUALQUIERA que se autentique contra ella, administradores del dominio incluidos. Basta con comprometer esa máquina —o forzar a un controlador a autenticarse contra ella— para reutilizar el vale contra todo el dominio. Evidencia: NWLSRV5857$ — equipo · 10 servicio(s) registrados. Cambiar a delegación restringida (msDS-AllowedToDelegateTo) declarando los servicios concretos, o retirar la delegación si ya no se usa. Mientras tanto, marcar las cuentas sensibles como «no delegables» y meterlas en el grupo Usuarios protegidos. | Análisis | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD · Delegación Kerberos sin restringir | NWLSRV9917$ | Referencia AD-DELEG-001 · confianza: confirmado · alcance: todo el dominio. Una cuenta con delegación sin restringir guarda en memoria el vale de CUALQUIERA que se autentique contra ella, administradores del dominio incluidos. Basta con comprometer esa máquina —o forzar a un controlador a autenticarse contra ella— para reutilizar el vale contra todo el dominio. Evidencia: NWLSRV9917$ — equipo · 12 servicio(s) registrados. Cambiar a delegación restringida (msDS-AllowedToDelegateTo) declarando los servicios concretos, o retirar la delegación si ya no se usa. Mientras tanto, marcar las cuentas sensibles como «no delegables» y meterlas en el grupo Usuarios protegidos. | Análisis | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD · Delegación Kerberos sin restringir | carla.dahl | Referencia AD-DELEG-001 · confianza: confirmado · alcance: todo el dominio. Una cuenta con delegación sin restringir guarda en memoria el vale de CUALQUIERA que se autentique contra ella, administradores del dominio incluidos. Basta con comprometer esa máquina —o forzar a un controlador a autenticarse contra ella— para reutilizar el vale contra todo el dominio. Evidencia: carla.dahl — cuenta de usuario. Cambiar a delegación restringida (msDS-AllowedToDelegateTo) declarando los servicios concretos, o retirar la delegación si ya no se usa. Mientras tanto, marcar las cuentas sensibles como «no delegables» y meterlas en el grupo Usuarios protegidos. | Análisis | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD · Delegación Kerberos sin restringir | dahl | Referencia AD-DELEG-001 · confianza: confirmado · alcance: todo el dominio. Una cuenta con delegación sin restringir guarda en memoria el vale de CUALQUIERA que se autentique contra ella, administradores del dominio incluidos. Basta con comprometer esa máquina —o forzar a un controlador a autenticarse contra ella— para reutilizar el vale contra todo el dominio. Evidencia: dahl — cuenta de usuario. Cambiar a delegación restringida (msDS-AllowedToDelegateTo) declarando los servicios concretos, o retirar la delegación si ya no se usa. Mientras tanto, marcar las cuentas sensibles como «no delegables» y meterlas en el grupo Usuarios protegidos. | Análisis | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD · Delegación Kerberos sin restringir | voss | Referencia AD-DELEG-001 · confianza: confirmado · alcance: todo el dominio. Una cuenta con delegación sin restringir guarda en memoria el vale de CUALQUIERA que se autentique contra ella, administradores del dominio incluidos. Basta con comprometer esa máquina —o forzar a un controlador a autenticarse contra ella— para reutilizar el vale contra todo el dominio. Evidencia: voss — cuenta de usuario · 3 servicio(s) registrados. Cambiar a delegación restringida (msDS-AllowedToDelegateTo) declarando los servicios concretos, o retirar la delegación si ya no se usa. Mientras tanto, marcar las cuentas sensibles como «no delegables» y meterlas en el grupo Usuarios protegidos. | Análisis | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD · Delegación Kerberos sin restringir | voss$ | Referencia AD-DELEG-001 · confianza: confirmado · alcance: todo el dominio. Una cuenta con delegación sin restringir guarda en memoria el vale de CUALQUIERA que se autentique contra ella, administradores del dominio incluidos. Basta con comprometer esa máquina —o forzar a un controlador a autenticarse contra ella— para reutilizar el vale contra todo el dominio. Evidencia: voss$ — equipo · 2 servicio(s) registrados. Cambiar a delegación restringida (msDS-AllowedToDelegateTo) declarando los servicios concretos, o retirar la delegación si ya no se usa. Mientras tanto, marcar las cuentas sensibles como «no delegables» y meterlas en el grupo Usuarios protegidos. | Análisis | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD · Replicación de todos los secretos (DCSync) | Irene.zimmer | Referencia AD-PERM-001 · confianza: confirmado · alcance: todo el dominio. Los dos derechos de replicación juntos permiten pedirle a un controlador el hash de cualquier contraseña del dominio —incluida la de krbtgt— desde cualquier máquina y sin tocar el controlador. Quien controle una de estas cuentas controla el dominio entero. Evidencia: Irene.zimmer — cuenta habilitada · alcance: Raíz del dominio. Retirar los derechos de replicación de las cuentas que no los necesiten. Para las que sí los necesitan (sincronización con la nube, herramientas de migración), tratarlas como cuentas de nivel 0: contraseña larga, sin sesión interactiva y con vigilancia de su uso. | Análisis | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD · Replicación de todos los secretos (DCSync) | Rita.meyer | Referencia AD-PERM-001 · confianza: confirmado · alcance: todo el dominio. Los dos derechos de replicación juntos permiten pedirle a un controlador el hash de cualquier contraseña del dominio —incluida la de krbtgt— desde cualquier máquina y sin tocar el controlador. Quien controle una de estas cuentas controla el dominio entero. Evidencia: Rita.meyer — cuenta habilitada · alcance: Raíz del dominio, Contenedor de directivas de grupo, Grupo privilegiado, Contenedor de usuarios por defecto, Contenedor de equipos por defecto, Unidad de los controladores de dominio. Retirar los derechos de replicación de las cuentas que no los necesiten. Para las que sí los necesitan (sincronización con la nube, herramientas de migración), tratarlas como cuentas de nivel 0: contraseña larga, sin sesión interactiva y con vigilancia de su uso. | Análisis | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD · Replicación de todos los secretos (DCSync) | Xenia.petersen | Referencia AD-PERM-001 · confianza: confirmado · alcance: todo el dominio. Los dos derechos de replicación juntos permiten pedirle a un controlador el hash de cualquier contraseña del dominio —incluida la de krbtgt— desde cualquier máquina y sin tocar el controlador. Quien controle una de estas cuentas controla el dominio entero. Evidencia: Xenia.petersen — cuenta habilitada · alcance: Raíz del dominio. Retirar los derechos de replicación de las cuentas que no los necesiten. Para las que sí los necesitan (sincronización con la nube, herramientas de migración), tratarlas como cuentas de nivel 0: contraseña larga, sin sesión interactiva y con vigilancia de su uso. | Análisis | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| Vulnerabilidad (CISA KEV) | Microsoft Silverlight | Coincide con 3 CVE del catálogo CISA KEV (CVE-2013-0074, CVE-2016-0034, CVE-2013-3896); verificar versión afectada y actualizar/retirar. Software usado en campañas de ransomware. | Análisis | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| Vulnerabilidad (CISA KEV) | Active Directory Management Pack Helper Object | Coincide con 4 CVE del catálogo CISA KEV (CVE-2025-42599, CVE-2021-42278, CVE-2021-42287, CVE-2022-26923); verificar versión afectada y actualizar/retirar. Software usado en campañas de ransomware. | Análisis | 3 / 4NWLDC01NWLFS02NWLRDS04 | — |
| ▸ Alto · 81 | |||||
| AD CS en el directorio | ADUANAS-360 | Revisar ACL de enrollment, aprobacion, firmas autorizadas y necesidad de la plantilla antes de clasificar un riesgo ESC. | Recogida | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD CS en el directorio | Aduanas-344 | Revisar ACL de enrollment, aprobacion, firmas autorizadas y necesidad de la plantilla antes de clasificar un riesgo ESC. | Recogida | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD CS en el directorio | Flota-367 | Revisar ACL de enrollment, aprobacion, firmas autorizadas y necesidad de la plantilla antes de clasificar un riesgo ESC. | Recogida | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD CS en el directorio | Logistica-227 | Revisar ACL de enrollment, aprobacion, firmas autorizadas y necesidad de la plantilla antes de clasificar un riesgo ESC. | Recogida | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD CS en el directorio | Mantenimiento-623 | Revisar ACL de enrollment, aprobacion, firmas autorizadas y necesidad de la plantilla antes de clasificar un riesgo ESC. | Recogida | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD CS en el directorio | Rutas-148 | Revisar ACL de enrollment, aprobacion, firmas autorizadas y necesidad de la plantilla antes de clasificar un riesgo ESC. | Recogida | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD CS en el directorio | S-1-5-11 | Revisar el GUID del derecho, los grupos efectivos, aprobacion y firmas autorizadas antes de corregir. | Recogida | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD CS en el directorio | S-1-5-21-1863373760-505887138-505887139-12011 | Validar el propietario funcional y limitar los derechos de modificacion de PKI. | Recogida | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD CS en el directorio | S-1-5-21-1863373760-505887138-505887139-1338 | Validar el propietario funcional y limitar los derechos de modificacion de PKI. | Recogida | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD CS en el directorio | S-1-5-21-1863373760-505887138-505887139-17269 | Validar el propietario funcional y limitar los derechos de modificacion de PKI. | Recogida | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD CS en el directorio | S-1-5-21-1863373760-505887138-505887139-17363 | Validar el propietario funcional y limitar los derechos de modificacion de PKI. | Recogida | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD CS en el directorio | S-1-5-21-1863373760-505887138-505887139-17709 | Validar el propietario funcional y limitar los derechos de modificacion de PKI. | Recogida | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD CS en el directorio | S-1-5-21-1863373760-505887138-505887139-20619 | Validar el propietario funcional y limitar los derechos de modificacion de PKI. | Recogida | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD CS en el directorio | S-1-5-21-1863373760-505887138-505887139-21122 | Validar el propietario funcional y limitar los derechos de modificacion de PKI. | Recogida | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD CS en el directorio | S-1-5-21-1863373760-505887138-505887139-24454 | Validar el propietario funcional y limitar los derechos de modificacion de PKI. | Recogida | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD CS en el directorio | S-1-5-21-1863373760-505887138-505887139-24973 | Validar el propietario funcional y limitar los derechos de modificacion de PKI. | Recogida | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD CS en el directorio | S-1-5-21-1863373760-505887138-505887139-32969 | Validar el propietario funcional y limitar los derechos de modificacion de PKI. | Recogida | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD CS en el directorio | S-1-5-21-1863373760-505887138-505887139-33098 | Validar el propietario funcional y limitar los derechos de modificacion de PKI. | Recogida | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD CS en el directorio | S-1-5-21-1863373760-505887138-505887139-39522 | Validar el propietario funcional y limitar los derechos de modificacion de PKI. | Recogida | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD CS en el directorio | S-1-5-21-1863373760-505887138-505887139-3968 | Validar el propietario funcional y limitar los derechos de modificacion de PKI. | Recogida | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD CS en el directorio | S-1-5-21-1863373760-505887138-505887139-512 | Validar el propietario funcional y limitar los derechos de modificacion de PKI. | Recogida | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD CS en el directorio | S-1-5-21-1863373760-505887138-505887139-513 | Revisar el GUID del derecho, los grupos efectivos, aprobacion y firmas autorizadas antes de corregir. | Recogida | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD CS en el directorio | S-1-5-21-1863373760-505887138-505887139-519 | Validar el propietario funcional y limitar los derechos de modificacion de PKI. | Recogida | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD CS en el directorio | Transporte-397 | Revisar ACL de enrollment, aprobacion, firmas autorizadas y necesidad de la plantilla antes de clasificar un riesgo ESC. | Recogida | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD · Control sobre las plantillas de certificado (ESC4) | Almacen-906 | Referencia AD-CERT-002 · confianza: potencial · alcance: todo el dominio. Reescribir los permisos o el propietario de una plantilla permite habilitarse a uno mismo la inscripción y activar la elección de sujeto: quien tiene ese control puede fabricar la vía de ESC1 cuando quiera, aunque hoy no exista. Evidencia: Almacen-906 — control sobre 44 plantilla(s): ADUANAS-360, Aduanas-344, Aduanas-384, Aduanas-436, Aduanas-700, Aduanas-972. Dejar el control de las plantillas solo en manos del grupo de administración de la PKI y revisar por qué lo tiene cada uno de los titulares listados. | Análisis | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD · Control sobre las plantillas de certificado (ESC4) | S-1-5-21-1863373760-505887138-505887139-17709 | Referencia AD-CERT-002 · confianza: potencial · alcance: todo el dominio. Reescribir los permisos o el propietario de una plantilla permite habilitarse a uno mismo la inscripción y activar la elección de sujeto: quien tiene ese control puede fabricar la vía de ESC1 cuando quiera, aunque hoy no exista. Evidencia: S-1-5-21-1863373760-505887138-505887139-17709 — control sobre 1 plantilla(s): Mantenimiento-623. Dejar el control de las plantillas solo en manos del grupo de administración de la PKI y revisar por qué lo tiene cada uno de los titulares listados. | Análisis | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD · Control sobre las plantillas de certificado (ESC4) | S-1-5-21-1863373760-505887138-505887139-24454 | Referencia AD-CERT-002 · confianza: potencial · alcance: todo el dominio. Reescribir los permisos o el propietario de una plantilla permite habilitarse a uno mismo la inscripción y activar la elección de sujeto: quien tiene ese control puede fabricar la vía de ESC1 cuando quiera, aunque hoy no exista. Evidencia: S-1-5-21-1863373760-505887138-505887139-24454 — control sobre 1 plantilla(s): Transporte-333. Dejar el control de las plantillas solo en manos del grupo de administración de la PKI y revisar por qué lo tiene cada uno de los titulares listados. | Análisis | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD · Control sobre las plantillas de certificado (ESC4) | S-1-5-21-1863373760-505887138-505887139-24973 | Referencia AD-CERT-002 · confianza: potencial · alcance: todo el dominio. Reescribir los permisos o el propietario de una plantilla permite habilitarse a uno mismo la inscripción y activar la elección de sujeto: quien tiene ese control puede fabricar la vía de ESC1 cuando quiera, aunque hoy no exista. Evidencia: S-1-5-21-1863373760-505887138-505887139-24973 — control sobre 1 plantilla(s): Transporte-333. Dejar el control de las plantillas solo en manos del grupo de administración de la PKI y revisar por qué lo tiene cada uno de los titulares listados. | Análisis | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD · Control sobre las plantillas de certificado (ESC4) | Xenia.norden | Referencia AD-CERT-002 · confianza: potencial · alcance: todo el dominio. Reescribir los permisos o el propietario de una plantilla permite habilitarse a uno mismo la inscripción y activar la elección de sujeto: quien tiene ese control puede fabricar la vía de ESC1 cuando quiera, aunque hoy no exista. Evidencia: Xenia.norden — control sobre 1 plantilla(s): Rutas-148. Dejar el control de las plantillas solo en manos del grupo de administración de la PKI y revisar por qué lo tiene cada uno de los titulares listados. | Análisis | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD · Control sobre las plantillas de certificado (ESC4) | irene.adler | Referencia AD-CERT-002 · confianza: potencial · alcance: todo el dominio. Reescribir los permisos o el propietario de una plantilla permite habilitarse a uno mismo la inscripción y activar la elección de sujeto: quien tiene ese control puede fabricar la vía de ESC1 cuando quiera, aunque hoy no exista. Evidencia: irene.adler — control sobre 1 plantilla(s): Aduanas-344. Dejar el control de las plantillas solo en manos del grupo de administración de la PKI y revisar por qué lo tiene cada uno de los titulares listados. | Análisis | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD · Control sobre las plantillas de certificado (ESC4) | klara.dahl | Referencia AD-CERT-002 · confianza: potencial · alcance: todo el dominio. Reescribir los permisos o el propietario de una plantilla permite habilitarse a uno mismo la inscripción y activar la elección de sujeto: quien tiene ese control puede fabricar la vía de ESC1 cuando quiera, aunque hoy no exista. Evidencia: klara.dahl — control sobre 1 plantilla(s): Flota-175. Dejar el control de las plantillas solo en manos del grupo de administración de la PKI y revisar por qué lo tiene cada uno de los titulares listados. | Análisis | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD · Control sobre las plantillas de certificado (ESC4) | piet.fischer | Referencia AD-CERT-002 · confianza: potencial · alcance: todo el dominio. Reescribir los permisos o el propietario de una plantilla permite habilitarse a uno mismo la inscripción y activar la elección de sujeto: quien tiene ese control puede fabricar la vía de ESC1 cuando quiera, aunque hoy no exista. Evidencia: piet.fischer — control sobre 1 plantilla(s): Flota-367. Dejar el control de las plantillas solo en manos del grupo de administración de la PKI y revisar por qué lo tiene cada uno de los titulares listados. | Análisis | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD · Control sobre las plantillas de certificado (ESC4) | ulf.fischer | Referencia AD-CERT-002 · confianza: potencial · alcance: todo el dominio. Reescribir los permisos o el propietario de una plantilla permite habilitarse a uno mismo la inscripción y activar la elección de sujeto: quien tiene ese control puede fabricar la vía de ESC1 cuando quiera, aunque hoy no exista. Evidencia: ulf.fischer — control sobre 1 plantilla(s): Rutas-148. Dejar el control de las plantillas solo en manos del grupo de administración de la PKI y revisar por qué lo tiene cada uno de los titulares listados. | Análisis | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD · Control sobre las plantillas de certificado (ESC4) | voss | Referencia AD-CERT-002 · confianza: potencial · alcance: todo el dominio. Reescribir los permisos o el propietario de una plantilla permite habilitarse a uno mismo la inscripción y activar la elección de sujeto: quien tiene ese control puede fabricar la vía de ESC1 cuando quiera, aunque hoy no exista. Evidencia: voss — control sobre 1 plantilla(s): Transporte-397. Dejar el control de las plantillas solo en manos del grupo de administración de la PKI y revisar por qué lo tiene cada uno de los titulares listados. | Análisis | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD · Control sobre las plantillas de certificado (ESC4) | xenia.weber | Referencia AD-CERT-002 · confianza: potencial · alcance: todo el dominio. Reescribir los permisos o el propietario de una plantilla permite habilitarse a uno mismo la inscripción y activar la elección de sujeto: quien tiene ese control puede fabricar la vía de ESC1 cuando quiera, aunque hoy no exista. Evidencia: xenia.weber — control sobre 2 plantilla(s): Aduanas-972, Flota-175. Dejar el control de las plantillas solo en manos del grupo de administración de la PKI y revisar por qué lo tiene cada uno de los titulares listados. | Análisis | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD · Credenciales sombra sobre cuentas privilegiadas | Irene.zimmer | Referencia AD-PERM-003 · confianza: potencial · alcance: todo el dominio. Escribir msDS-KeyCredentialLink en una cuenta equivale a añadirle una segunda credencial: quien lo hace puede pedir un vale Kerberos como esa cuenta sin conocer ni cambiar su contraseña, y sin dejar el rastro que deja un cambio de contraseña. Evidencia: Irene.zimmer — puede escribir credenciales de clave sobre: AdminSDHolder (plantilla de las cuentas protegidas), Grupo privilegiado, Logistica-811, Raíz del dominio. Retirar la escritura de ese atributo a quien no administre Windows Hello o la inscripción de dispositivos, y revisar las credenciales de clave ya registradas en cuentas privilegiadas. | Análisis | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD: ACLs del directorio | S-1-5-21-1863373760-505887138-505887139-14470 | Confirmar el propietario funcional y retirar derechos excesivos con un cambio controlado. | Recogida | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD: ACLs del directorio | S-1-5-21-1863373760-505887138-505887139-21050 | Validar el principal y el conjunto completo de derechos de replicación antes de retirar privilegios. | Recogida | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD: ACLs del directorio | S-1-5-21-1863373760-505887138-505887139-24978 | Validar el principal y el conjunto completo de derechos de replicación antes de retirar privilegios. | Recogida | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD: ACLs del directorio | S-1-5-21-1863373760-505887138-505887139-29822 | Validar el principal y el conjunto completo de derechos de replicación antes de retirar privilegios. | Recogida | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD: ACLs del directorio | S-1-5-21-1863373760-505887138-505887139-30261 | Confirmar el propietario funcional y retirar derechos excesivos con un cambio controlado. | Recogida | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD: ACLs del directorio | S-1-5-21-1863373760-505887138-505887139-30276 | Confirmar el propietario funcional y retirar derechos excesivos con un cambio controlado. | Recogida | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD: ACLs del directorio | S-1-5-21-1863373760-505887138-505887139-30278 | Confirmar el propietario funcional y retirar derechos excesivos con un cambio controlado. | Recogida | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD: ACLs del directorio | S-1-5-21-1863373760-505887138-505887139-32672 | Confirmar el propietario funcional y retirar derechos excesivos con un cambio controlado. | Recogida | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD: ACLs del directorio | S-1-5-21-1863373760-505887138-505887139-33927 | Validar el principal y el conjunto completo de derechos de replicación antes de retirar privilegios. | Recogida | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD: ACLs del directorio | S-1-5-21-1863373760-505887138-505887139-527 | Confirmar el propietario funcional y retirar derechos excesivos con un cambio controlado. | Recogida | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD: ACLs del directorio | S-1-5-32-548 | Confirmar el propietario funcional y retirar derechos excesivos con un cambio controlado. | Recogida | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD: ciclo de vida de identidades | Transporte-249 | Planificar la rotación conforme al procedimiento aprobado; no rotar dos veces seguidas sin esperar la replicación. | Recogida | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD: ciclo de vida de identidades | krbtgt | Planificar la rotación conforme al procedimiento aprobado; no rotar dos veces seguidas sin esperar la replicación. | Recogida | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD: ciclo de vida de identidades | voss | Sustituir por delegacion restringida o basada en NWLSRV8665 tras validar la dependencia. | Recogida | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD: higiene de identidades | haas | Confirmar la necesidad de la excepción y exigir preautenticacion Kerberos. | Recogida | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD: higiene de identidades | iversen | Confirmar la necesidad de la excepción y exigir preautenticacion Kerberos. | Recogida | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD: higiene de identidades | weber | Confirmar la necesidad de la excepción y exigir preautenticacion Kerberos. | Recogida | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD: privilegios y Kerberos | Administrador | Eliminar la pertenencia o documentar una excepción temporal. | Recogida | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD: privilegios y Kerberos | Compras-458 | Eliminar la pertenencia o documentar una excepción temporal. | Recogida | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD: privilegios y Kerberos | Hugo.ohlsen | Eliminar la pertenencia o documentar una excepción temporal. | Recogida | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD: privilegios y Kerberos | NWLSRV1049$ | Migrar a delegacion restringida o basada en NWLSRV8665 tras validar el flujo de autenticación. | Recogida | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD: privilegios y Kerberos | NWLSRV5857$ | Migrar a delegacion restringida o basada en NWLSRV8665 tras validar el flujo de autenticación. | Recogida | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
Mostrando las 80 primeras de 1134 filas (ordenadas por relevancia/nº de servidores). El listado completo está en el Excel y en el anexo de datos que acompaña al informe.
Active Directory · Vías de compromiso del parque
El dominio nordwind.local presenta una superficie de autenticación comprometida en su totalidad: las 8 vías identificadas convergen en la capacidad de tomar el control del directorio desde múltiples ángulos (Kerberos, AD CS, ACLs). No hay vías compartidas entre dominios porque solo existe uno, pero sí hay una superposición de riesgos que indica una falta de segmentación interna. La alta probabilidad de explotación combinada con el impacto crítico en 5 de las 8 vías sugiere que el dominio está en un estado de «alta exposición», donde cualquier incidente menor puede escalar a una toma de control total sin necesidad de moverse lateralmente.
Lo observado
- El dominio nordwind.local concentra 8 vías de compromiso, 5 de ellas críticas y confirmadas
- La vía ESC1 (certificado a nombre de cualquiera) está confirmada en 2 objetos, permitiendo autenticación como administrador sin contraseña
- 7 objetos poseen delegación Kerberos sin restringir, lo que permite la captura de vales de cualquier usuario
- El control total sobre la raíz del dominio está concedido a 7 principales, incluyendo permisos de escritura en AdminSDHolder
- La clave krbtgt no ha sido rotada recientemente, manteniendo válidos los vales fabricados con claves antiguas
Riesgos
- Un atacante con acceso a una cuenta con delegación sin restringir puede capturar el vale de un administrador del dominio y tomar el control total
- La combinación de ESC1 confirmado y permisos amplios sobre plantillas permite la emisión de certificados fraudulentos para cualquier identidad privilegiada
- La presencia de DCSync en cuentas no esenciales permite la exfiltración masiva de hashes de contraseñas, incluyendo krbtgt
En síntesis. Se debe ejecutar de inmediato la remediación de las 5 vías críticas (rotación de krbtgt, restricción de delegaciones, corrección de ACLs raíz y plantillas ESC1) para cerrar las rutas directas de toma de control del dominio nordwind.local.
Vías de compromiso de los dominios del parque. Al tratarse de un único dominio (nordwind.local), las 8 vías identificadas no son incidentes aislados sino síntomas de una superficie de ataque homogénea. No existe la vía compartida por varios dominios (0 casos), lo que simplifica la remediación: una decisión de diseño en el directorio afecta a toda la flota.
- Vías críticas confirmadas: 5 de las 8 vías son críticas y están confirmadas, incluyendo la replicación de secretos (DCSync) y el control total sobre la raíz del dominio. Esto indica que la protección del nivel 0 es inexistente o extremadamente laxa.
- Superficie de certificados: La vía ESC1 (certificado a nombre de cualquiera) está confirmada, lo que permite la toma de control sin contraseñas. Además, hay una capacidad potencial (ESC4) para modificar plantillas, lo que sugiere que los permisos sobre AD CS están mal delimitados.
- Delegación y Kerberos: La delegación sin restringir en 7 objetos y la falta de rotación de krbtgt crean un escenario donde un compromiso inicial se convierte fácilmente en administración total del dominio.
Mapa de riesgo de las vías del parque. El mapa sitúa a las 5 vías críticas en la casilla de mayor probabilidad e impacto. Esto no es una anomalía estadística, sino la consecuencia directa de que los permisos sobre objetos sensibles (raíz del dominio, plantillas de certificado, cuentas con delegación) estén concedidos a principales amplios o sin justificación operativa.
- Urgencia operativa: Las vías como el control de la raíz del dominio y la delegación Kerberos tienen una ventana de «Ahora (0-30 días)». Retrasarlas implica operar con un riesgo inaceptable de toma de control total.
- Capacidades latentes: La vía de credenciales sombra (AD-PERM-003) tiene alta probabilidad pero es potencial; su corrección requiere revisar quién escribe en
msDS-KeyCredentialLink, un permiso que a menudo se otorga por defecto a administradores locales sin necesidad real.
Hoja de ruta de remediación del parque. El plan concentra el 87,5% de las acciones (7 de 8) en la primera ventana. Esta densidad es correcta dado que todas las vías críticas tienen un esfuerzo de corrección bajo o medio: retirar permisos, rotar claves y restringir delegaciones no requieren cambios arquitectónicos profundos, sino disciplina administrativa.
- Acciones clave a corto plazo: La rotación doble de krbtgt y la restricción de la plantilla ESC1 son las que más riesgo retiran por unidad de trabajo. Deben ejecutarse en coordinación para evitar ventanas de exposición cruzada.
- Higiene diferida: Solo la limpieza de
adminCountse pospone a 3-6 meses, lo cual es aceptable ya que su impacto es indirecto (higiene de permisos heredados) y no permite una explotación directa inmediata.
Cómo se lee la ficha de una vía del parque. La distinción entre «Confirmado» y «Potencial» es vital aquí: las 5 vías críticas son confirmadas, lo que significa que el riesgo es real y medible hoy. Las 2 vías potenciales (ESC4 y credenciales sombra) representan deuda técnica que debe documentarse para evitar que se conviertan en explotables por error de configuración futuro.
- Probabilidad vs. Esfuerzo: La alta probabilidad asignada a las vías críticas refleja la facilidad con la que un atacante interno o externo puede recorrerlas usando herramientas públicas, sin necesidad de exploits complejos.
Vías de compromiso de los dominios del parque
Los 1 dominio(s) del parque suman 8 vía(s) de compromiso distintas, 5 de ellas críticas. 2 son potenciales: lo que existe es la capacidad de abrir la vía, no la vía abierta. Es deuda real y hay que decidir sobre ella, pero no describe un camino explotable hoy.
Qué vías llevan al control de cada dominio del parque
Una vía que apunta a varios dominios es la misma mala práctica repetida: se corrige una vez para todos. Las flechas salen de la vía y llegan a cada dominio en el que está abierta.
Mapa de vías por dominio
Un dominio por fila y una vía por columna: dice de un vistazo qué dominio concentra las vías y qué vía toca a todo el parque.
Qué vías comparten los dominios
El parque no repite la ficha de cada dominio: consolida por VÍA, que es la lectura de conjunto — una vía en tres dominios se arregla con una decisión, no con tres. La referencia es la misma que en los informes individuales, así que una vía se sigue de un documento a otro sin traducir nada.
| Ref. | Criticidad | Vía | Confianza | Dominios afectados | Objetos en total | Por qué es una vía |
|---|---|---|---|---|---|---|
| AD-PERM-001 | Crítica | Replicación de todos los secretos (DCSync) | Confirmado | TODOS · 1nordwind.local | 3 | Los dos derechos de replicación juntos permiten pedirle a un controlador el hash de cualquier contraseña del dominio —incluida la de krbtgt— desde cualquier máquina y sin tocar el controlador. Quien controle una de estas cuentas controla el dominio entero. |
| AD-CERT-001 | Crítica | Certificado a nombre de cualquiera (ESC1) | Confirmado | TODOS · 1nordwind.local | 2 | La plantilla deja que el solicitante escriba el sujeto, el certificado sirve para autenticarse y no exige aprobación ni firma. Con permiso de inscripción, cualquier miembro del grupo puede pedir un certificado a nombre de un administrador del dominio y autenticarse como él: es una toma del dominio sin tocar una contras… |
| AD-KRB-001 | Crítica | Clave de Kerberos sin rotar (golden ticket) | Confirmado | TODOS · 1nordwind.local | 1 | krbtgt es la raíz de la confianza Kerberos. Cualquier copia de esa clave obtenida en el pasado —por un volcado, una copia de seguridad extraviada o un antiguo administrador— sigue permitiendo fabricar vales válidos para cualquier usuario mientras la clave no rote DOS veces. |
| AD-PERM-002 | Crítica | Control total sobre la raíz del dominio | Confirmado | TODOS · 1nordwind.local | 7 | Quien puede reescribir los permisos de la raíz del dominio puede concederse cualquier otro derecho, incluida la replicación de secretos. Quien puede reescribir AdminSDHolder ve su cambio propagado a TODAS las cuentas privilegiadas en la siguiente pasada de SDProp, aunque nadie le haya dado permiso sobre ellas. |
| AD-DELEG-001 | Crítica | Delegación Kerberos sin restringir | Confirmado | TODOS · 1nordwind.local | 7 | Una cuenta con delegación sin restringir guarda en memoria el vale de CUALQUIERA que se autentique contra ella, administradores del dominio incluidos. Basta con comprometer esa máquina —o forzar a un controlador a autenticarse contra ella— para reutilizar el vale contra todo el dominio. |
| AD-CERT-002 | Alta | Control sobre las plantillas de certificado (ESC4) | Potencial | TODOS · 1nordwind.local | 11 | Reescribir los permisos o el propietario de una plantilla permite habilitarse a uno mismo la inscripción y activar la elección de sujeto: quien tiene ese control puede fabricar la vía de ESC1 cuando quiera, aunque hoy no exista. |
| AD-PERM-003 | Alta | Credenciales sombra sobre cuentas privilegiadas | Potencial | TODOS · 1nordwind.local | 1 | Escribir msDS-KeyCredentialLink en una cuenta equivale a añadirle una segunda credencial: quien lo hace puede pedir un vale Kerberos como esa cuenta sin conocer ni cambiar su contraseña, y sin dejar el rastro que deja un cambio de contraseña. |
| AD-PRIV-001 | Media | Marca de privilegio huérfana (adminCount) | Confirmado | TODOS · 1nordwind.local | 288 | La marca adminCount la pone el proceso SDProp al entrar en un grupo privilegiado y no se retira al salir: la cuenta conserva el descriptor de AdminSDHolder y la herencia de permisos desactivada, así que las delegaciones que la organización aplique sobre su unidad organizativa no le llegan. Es la huella de un privilegio… |
Mapa de riesgo de las vías del parque
Las 8 vía(s) de compromiso del parque se reparten por impacto y probabilidad. 5 caen en la casilla superior —impacto crítico y probabilidad alta—: Control total sobre la raíz del dominio, Delegación Kerberos sin restringir, Replicación de todos los secretos (DCSync)…. 3 de las graves se cortan con esfuerzo bajo, así que no hay razón para aplazarlas: son las que más riesgo retiran por unidad de trabajo. El impacto sale de la severidad medida; la probabilidad y el esfuerzo son criterio de auditoría declarado en la plantilla —con su porqué escrito— y no una medida del sistema: se pueden ajustar sin tocar código.
Impacto × probabilidad
Una vía abierta en varios dominios ocupa una sola casilla: lo que multiplica no es el riesgo de la casilla, sino el alcance del trabajo.
Cada vía y su posición en el mapa
| Ref. | Impacto | Vía | Probabilidad | Dominios afectados | Ventana |
|---|---|---|---|---|---|
| AD-PERM-002 | Crítica | Control total sobre la raíz del dominio | Alta | TODOS · 1nordwind.local | Ahora (0-30 días) |
| AD-DELEG-001 | Crítica | Delegación Kerberos sin restringir | Alta | TODOS · 1nordwind.local | Ahora (0-30 días) |
| AD-PERM-001 | Crítica | Replicación de todos los secretos (DCSync) | Alta | TODOS · 1nordwind.local | Ahora (0-30 días) |
| AD-CERT-001 | Crítica | Certificado a nombre de cualquiera (ESC1) | Alta | TODOS · 1nordwind.local | Ahora (0-30 días) |
| AD-KRB-001 | Crítica | Clave de Kerberos sin rotar (golden ticket) | Alta | TODOS · 1nordwind.local | Ahora (0-30 días) |
| AD-CERT-002 | Alta | Control sobre las plantillas de certificado (ESC4) | Media | TODOS · 1nordwind.local | Ahora (0-30 días) |
| AD-PERM-003 | Alta | Credenciales sombra sobre cuentas privilegiadas | Alta | TODOS · 1nordwind.local | Ahora (0-30 días) |
| AD-PRIV-001 | Media | Marca de privilegio huérfana (adminCount) | Baja | TODOS · 1nordwind.local | Medio plazo (3-6 meses) |
Hoja de ruta de remediación del parque
El plan reparte las 8 vía(s) del parque en 3 ventanas. En la primera —ahora (0-30 días)— entran 7: Certificado a nombre de cualquiera (ESC1), Clave de Kerberos sin rotar (golden ticket), Control total sobre la raíz del dominio…. El reparto NO es una medida del sistema: cada vía cae en su ventana por su criticidad y por lo que cuesta cortarla, y las dos cosas están declaradas en la plantilla, con su porqué, para que el auditor pueda cambiarlas.
Hoja de ruta de remediación
Las ventanas en el orden en que se acometen, con lo que entra en cada una. El reparto sale de la criticidad y del esfuerzo de corte, los dos declarados en la plantilla.
Qué se acomete en cada ventana
En el parque, la columna de dominios es la que decide el COSTE real: la misma acción sobre tres dominios se planifica una vez y se ejecuta tres. La columna Confianza condiciona la ejecución: lo que «requiere validación» se comprueba antes de tocar nada.
| Ventana | Ref. | Impacto | Vía | Confianza | Dominios afectados | Qué la corta |
|---|---|---|---|---|---|---|
| Ahora (0-30 días) | AD-CERT-001 | Crítica | Certificado a nombre de cualquiera (ESC1) | Confirmado | TODOS · 1nordwind.local | Retirar el permiso de inscripción al grupo amplio, o exigir aprobación del gestor de la entidad de certificación, o retirar la capacidad de elegir el sujeto en la plantilla. Cualquiera de las tres corta la vía; la primera es la que menos rompe. |
| Ahora (0-30 días) | AD-KRB-001 | Crítica | Clave de Kerberos sin rotar (golden ticket) | Confirmado | TODOS · 1nordwind.local | Rotar la contraseña de krbtgt dos veces, separando las rotaciones al menos por la vida máxima de un vale (10 horas por defecto) más el plazo de replicación, y fijar después una periodicidad en la política del dominio. |
| Ahora (0-30 días) | AD-PERM-002 | Crítica | Control total sobre la raíz del dominio | Confirmado | TODOS · 1nordwind.local | Revisar cada concesión: retirarla si es un resto histórico, o documentar al titular como cuenta de nivel 0 si es intencionada. Un permiso heredado desde la raíz llega a objetos que nadie revisó al concederlo. |
| Ahora (0-30 días) | AD-DELEG-001 | Crítica | Delegación Kerberos sin restringir | Confirmado | TODOS · 1nordwind.local | Cambiar a delegación restringida (msDS-AllowedToDelegateTo) declarando los servicios concretos, o retirar la delegación si ya no se usa. Mientras tanto, marcar las cuentas sensibles como «no delegables» y meterlas en el grupo Usuarios protegidos. |
| Ahora (0-30 días) | AD-PERM-001 | Crítica | Replicación de todos los secretos (DCSync) | Confirmado | TODOS · 1nordwind.local | Retirar los derechos de replicación de las cuentas que no los necesiten. Para las que sí los necesitan (sincronización con la nube, herramientas de migración), tratarlas como cuentas de nivel 0: contraseña larga, sin sesión interactiva y con vigilancia de su uso. |
| Ahora (0-30 días) | AD-CERT-002 | Alta | Control sobre las plantillas de certificado (ESC4) | Potencial | TODOS · 1nordwind.local | Dejar el control de las plantillas solo en manos del grupo de administración de la PKI y revisar por qué lo tiene cada uno de los titulares listados. |
| Ahora (0-30 días) | AD-PERM-003 | Alta | Credenciales sombra sobre cuentas privilegiadas | Potencial | TODOS · 1nordwind.local | Retirar la escritura de ese atributo a quien no administre Windows Hello o la inscripción de dispositivos, y revisar las credenciales de clave ya registradas en cuentas privilegiadas. |
| Medio plazo (3-6 meses) | AD-PRIV-001 | Media | Marca de privilegio huérfana (adminCount) | Confirmado | TODOS · 1nordwind.local | Revisar una por una: si el privilegio ya no corresponde, limpiar adminCount y reactivar la herencia de permisos; si sigue correspondiendo, devolverla a su grupo. |
Cómo se lee la ficha de una vía del parque
Los campos de la ficha
Cada vía del parque se publica como una ficha con los mismos campos, y esta tabla dice qué significa cada uno. La referencia es la MISMA que la de los informes individuales de cada controlador: una vía se sigue de un documento a otro sin traducir nada, y lo que cambia entre ellos es a cuántos dominios llega, no cómo se llama.
| Campo | Valores posibles | Qué dice |
|---|---|---|
| Referencia | `AD-<área>-<número>` — `AD-CERT-…` = Servicios de certificados (AD CS) · `AD-PERM-…` = Permisos sobre el directorio · `AD-DELEG-…` = Delegación Kerberos · `AD-KRB-…` = Kerberos · `AD-SYSVOL-…` = Scripts de inicio de sesión · `AD-PRIV-…` = Higiene de cuentas privilegiadas | Identificador ESTABLE de la vía: no cambia entre revisiones ni entre el informe de un servidor y el resumen del parque. Es el que se cita en el plan de trabajo y en cualquier seguimiento posterior. |
| Criticidad / Impacto | Crítica, Alta, Media, Baja | Lo que estaría en juego si la vía se recorre. Sale de lo MEDIDO sobre el directorio, modulado por quién es el titular del permiso (un principal de alcance amplio agrava) y por si la cuenta implicada está activa. |
| Confianza | Confirmado, Potencial, Requiere validación | Si el hecho está establecido o todavía no. No es la probabilidad de que se explote: las dos cosas se declaran por separado porque un hecho confirmado puede ser difícil de explotar, y una capacidad potencial puede ser trivial. La tabla siguiente detalla cada grado. |
| Alcance | Todo el dominio, Todo el bosque, Solo este servidor | Hasta dónde llega el hallazgo. Las vías de este informe se leen desde un controlador de dominio, pero el directorio, su recurso de scripts y su infraestructura de certificados están replicados: el problema es del dominio, y corregirlo una vez vale para todos sus controladores. |
| Probabilidad | Alta, Media, Baja | Con qué facilidad se recorre la vía: si hace falta una herramienta pública y una cuenta cualquiera, o si exige un paso previo difícil. Es criterio de auditoría declarado en la configuración del informe —con su porqué escrito— y no una medida del sistema. |
| Esfuerzo | Bajo, Medio, Alto | Lo que cuesta CORTAR la vía, no lo que cuesta investigarla: retirar un permiso es barato aunque decidir a quién dejárselo no lo sea, y rotar una clave de Kerberos exige ventana de servicio. |
| Ventana | Ahora (0-30 días), Corto plazo (30-90 días), Medio plazo (3-6 meses) | Cuándo se acomete, cruzando la criticidad con el esfuerzo: lo crítico entra ya aunque cueste, y lo barato no se aplaza aunque sea menor. |
Qué significa cada grado de confianza
La confianza no rebaja la severidad ni la sustituye: una vía potencial de impacto crítico sigue siendo trabajo prioritario. Lo que cambia es CÓMO se aborda — confirmar antes de tocar, o decidir sobre una capacidad que todavía no ha abierto ningún camino.
| Confianza | Qué significa |
|---|---|
| Confirmado | Los datos recogidos sostienen el hecho tal y como se afirma: se puede verificar objeto a objeto contra el directorio. |
| Potencial | Lo que existe es la CAPACIDAD de abrir la vía, no la vía abierta. Es deuda real y hay que decidir sobre ella, pero no describe un camino explotable hoy. |
| Requiere validación | El hecho depende de un dato cuya interpretación aún no está confirmada. Se publica con la comprobación concreta que lo resolvería, y no debe ejecutarse la corrección antes de hacerla. |
Dominio, bosque y estructura del directorio
El dominio nordwind.local presenta una topología coherente y replicada, con NWLDC01 como centro de control FSMO indiscutido. La principal fragilidad no es técnica sino administrativa: la existencia de 49 objetos en contenedores raíz y 11 bloqueos de herencia que aíslan a 253 enlaces de directiva. Esto implica que una parte del parque opera bajo reglas distintas al resto, reduciendo la eficacia de las políticas de seguridad centralizadas.
Lo observado
- NWLDC01 sostiene los 5 roles FSMO con coincidencia total en los 4 controladores auditados
- 49 objetos (31 cuentas y 18 equipos) residen en CN=Users y CN=Computers, fuera de OUs
- 11 unidades organizativas bloquean la herencia, excluyendo 253 enlaces de directiva
- 62 unidades organizativas están vacías dentro de las 547 declaradas
Riesgos
- Los objetos en contenedores por defecto no reciben las directivas de seguridad definidas en el árbol de OUs
- Los bloqueos de herencia pueden dejar a equipos críticos sin las políticas de endurecimiento del dominio
En síntesis. Migrar los 49 objetos sueltos a sus OUs correspondientes y auditar la justificación de los 11 bloqueos de herencia para restablecer la cobertura total de las directivas.
Dominios y bosques del parque. El parque opera un único dominio, nordwind.local, con nivel funcional Windows Server 2016. La consistencia es total: los 4 controladores auditados (NWLDC01, NWLFS02, NWLAPP03, NWLRDS04) reportan idéntica información sobre la estructura y los roles, sin discrepancias que sugieran replicación incompleta.
- Titularidad FSMO: NWLDC01 concentra los cinco roles FSMO (Maestro de esquema, Maestro de nombres, Emulador de PDC, Maestro de RID e Infraestructura). La coincidencia en todos los controladores confirma que no hay disputa de roles ni incautaciones a medias.
- Alcance: El directorio declara exactamente los 4 controladores presentes en la auditoría. No existen controladores declarados fuera del alcance, por lo que la cobertura es completa y no hay puntos ciegos en la topología.
Estructura de los dominios del parque. De los 3.933 objetos totales, 49 residen en los contenedores por defecto (CN=Users y CN=Computers), fuera del alcance de las directivas de unidad organizativa (OU).
- Distribución: 31 cuentas de usuario y 18 equipos de trabajo se encuentran en estas ubicaciones raíz.
- Implicación operativa: Estos objetos no heredan la política de seguridad ni la configuración definida en las 400 OUs con contenido. Para garantizar una aplicación uniforme de directivas, estos 49 objetos deben migrarse a sus respectivas OUs funcionales o departamentales.
Estructura declarada de los dominios del parque. El dominio declara 547 unidades organizativas con una profundidad máxima de 6 niveles. Destacan dos anomalías estructurales:
- Bloqueos de herencia: 11 OUs activan el bloqueo de herencia, lo que impide la aplicación de 253 enlaces de directiva procedentes de niveles superiores. Las ramas más afectadas son Personal-685 (34 directivas excluidas) y Mantenimiento-499 (32 directivas excluidas).
- OUs vacías: 62 unidades organizativas no contienen objetos, lo que indica una estructura declarativa sin uso actual o pendiente de limpieza.
- Riesgo: El bloqueo masivo de herencia crea islas de configuración donde la política centralizada no llega. Es necesario auditar si estos bloqueos son intencionales para excepciones específicas o si representan un error de administración que deja a los equipos en esas ramas sin las protecciones del dominio.
Dominios y bosques del parque
El parque audita 4 controlador(es) de dominio de 1 dominio(s) en 1 bosque(s). Todos los controladores coinciden en quién sostiene cada rol FSMO.
Dominios del parque
| Dominio | NetBIOS | Nivel funcional | Controladores declarados | Papelera de AD | Cuota de cuentas de equipo | Informado por | Estado |
|---|---|---|---|---|---|---|---|
| nordwind.local | ALMACEN-978 | Windows Server 2016 (nivel funcional) | 4 | — | 100 | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | 2 punto(s) de atención |
Mapa del bosque, los dominios y los controladores
El bosque y su(s) dominio(s), con cada controlador de dominio dibujado dentro de su sitio de Active Directory. Se marcan el catálogo global (GC), los controladores de solo lectura (RODC) y los titulares de roles FSMO; el controlador desde el que se leyó el directorio se resalta.
Postura de los dominios de un vistazo
Cada dominio y sus cuatro dimensiones de control: nivel funcional, papelera de reciclaje, cuota de cuentas de equipo y acuerdo entre controladores sobre los roles FSMO.
Titulares FSMO por dominio y bosque
5 filas se repetían salvo en «Rol»: se han plegado en 2. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.
| Rol | Ámbito | Titular | Coincidencia entre controladores | Lectura |
|---|---|---|---|---|
| Maestro de esquema · Maestro de nombres de dominio | Bosque | NWLDC01.nordwind.local | Todos los controladores coinciden | Coinciden |
| Emulador de PDC · Maestro de RID · Maestro de infraestructura | Dominio | NWLDC01.nordwind.local | Todos los controladores coinciden | Coinciden |
Controladores de dominio vistos en el parque
| Controlador | Dominio | Sitio | Catálogo global | En el alcance de la auditoría | Lectura |
|---|---|---|---|---|---|
| nwlapp03.nordwind.local | nordwind.local | NWLSRV3693 | Sí | Sí | Auditado |
| nwldc01.nordwind.local | nordwind.local | NWLSRV3975 | Sí | Sí | Auditado |
| nwlfs02.nordwind.local | nordwind.local | NWLSRV3975 | Sí | Sí | Auditado |
| nwlrds04.nordwind.local | nordwind.local | NWLSRV3975 | Sí | Sí | Auditado |
Estructura de los dominios del parque
El parque abarca 1 dominio(s) con 3.933 objeto(s) de directorio. ⚠ 49 de ellos viven en el contenedor por defecto de su dominio, donde no llega ninguna directiva de unidad organizativa.
Dominios por estructura y objetos sin unidad organizativa
El árbol se deriva del nombre distinguido de cada cuenta, equipo y grupo, así que lista los contenedores que TIENEN objetos: sus recuentos son «con objetos», no el total del dominio. La estructura completa —incluidas las unidades organizativas VACÍAS, la profundidad declarada y la herencia bloqueada— se publica en «Unidades organizativas: la estructura declarada del dominio», que la lee del directorio.
| Dominio | Contenedores con objetos | Unidades organizativas con objetos | Objetos | Fuera de una OU | Lectura |
|---|---|---|---|---|---|
| nordwind.local | 406 | 400 | 3.933 | 49 | Objetos fuera de una OU |
Contenedores por defecto con objetos, por dominio
| Dominio | Contenedor por defecto | Cuentas | Equipos | Controladores que lo reportan |
|---|---|---|---|---|
| nordwind.local | CN=Users | 31 | 0 | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| nordwind.local | CN=Computers | 0 | 18 | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
Esquema de los dominios del parque y sus controladores
Estructura declarada de los dominios del parque
El parque declara 547 unidad(es) organizativa(s) en 1 dominio(s). ⚠ 11 bloquean la herencia y dejan fuera 253 enlace(s) de directiva: hay ramas del parque a las que la política de su dominio no llega. 62 están vacías — la limpieza pendiente que ningún árbol derivado de los objetos puede enseñar.
Dominios por estructura declarada
Inventario leído del directorio, así que incluye las unidades organizativas VACÍAS. El árbol de «Estructura del dominio y dónde viven sus objetos» se deriva de los objetos y por eso solo enseña los contenedores ocupados: la diferencia entre las dos cifras son precisamente las unidades organizativas sin nada dentro.
| Dominio | Unidades organizativas | Profundidad máxima | Vacías | Bloquean herencia | Directivas que dejan de aplicarse | Controladores que lo reportan | Lectura |
|---|---|---|---|---|---|---|---|
| nordwind.local | 547 | 6 | 62 | 11 | 253 | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Directivas fuera de alcance |
Bloqueos de herencia del parque, por dominio
Común a todas las filas — Dominio: nordwind.local · Lectura: Deja directivas fuera
| Unidad organizativa | Ruta | Dejan de aplicarse | Consecuencia |
|---|---|---|---|
| Personal-685 | OU=Weber,OU=Transporte-965,OU=Workstations,OU=Facturacion-889,OU=Maquinas,NWLSRV5200=NWLSRV3839,NWLSRV5200=es | 34 | 34 directiva(s) de arriba no se aplican en esta rama; 1 sí, por estar impuesta(s) |
| Mantenimiento-499 | OU=Personal-593,OU=Workstations,OU=Facturacion-889,OU=Maquinas,NWLSRV5200=NWLSRV3839,NWLSRV5200=es | 32 | 32 directiva(s) de arriba no se aplican en esta rama; 1 sí, por estar impuesta(s) |
| Flota-139 | OU=Workstations,OU=Zimmer,OU=Maquinas,NWLSRV5200=NWLSRV3839,NWLSRV5200=es | 31 | 31 directiva(s) de arriba no se aplican en esta rama; 1 sí, por estar impuesta(s) |
| Rutas-160 | OU=Workstations,OU=Facturacion-889,OU=Maquinas,NWLSRV5200=NWLSRV3839,NWLSRV5200=es | 31 | 31 directiva(s) de arriba no se aplican en esta rama; 1 sí, por estar impuesta(s) |
| Calidad-596 | OU=Rutas-928,OU=Workstations,OU=Weber,OU=Maquinas,NWLSRV5200=NWLSRV3839,NWLSRV5200=es | 30 | 30 directiva(s) de arriba no se aplican en esta rama; 1 sí, por estar impuesta(s) |
| Mantenimiento-251 | OU=Facturacion-949,OU=Facturacion-889,OU=Maquinas,NWLSRV5200=NWLSRV3839,NWLSRV5200=es | 21 | 21 directiva(s) de arriba no se aplican en esta rama; 1 sí, por estar impuesta(s) |
| Rutas-924 | OU=Laboratorio,OU=Zimmer,OU=Maquinas,NWLSRV5200=NWLSRV3839,NWLSRV5200=es | 20 | 20 directiva(s) de arriba no se aplican en esta rama; 1 sí, por estar impuesta(s) |
| Personal-777 | OU=Diego.adler,OU=Flota-255,OU=Servidores,OU=Facturacion-889,OU=Maquinas,NWLSRV5200=NWLSRV3839,NWLSRV5200=es | 14 | 14 directiva(s) de arriba no se aplican en esta rama; 1 sí, por estar impuesta(s) |
| Personal-777 | OU=Infraestructura,OU=Servidores,OU=Facturacion-889,OU=Maquinas,NWLSRV5200=NWLSRV3839,NWLSRV5200=es | 14 | 14 directiva(s) de arriba no se aplican en esta rama; 1 sí, por estar impuesta(s) |
| Personal-777 | OU=Flota-255,OU=Servidores,OU=Facturacion-889,OU=Maquinas,NWLSRV5200=NWLSRV3839,NWLSRV5200=es | 13 | 13 directiva(s) de arriba no se aplican en esta rama; 1 sí, por estar impuesta(s) |
| Personal-777 | OU=Petersen,OU=Flota-255,OU=Servidores,OU=Facturacion-889,OU=Maquinas,NWLSRV5200=NWLSRV3839,NWLSRV5200=es | 13 | 13 directiva(s) de arriba no se aplican en esta rama; 1 sí, por estar impuesta(s) |
Directivas de grupo del dominio
Lo observado
- 0 versiones en conflicto entre las 114 directivas del dominio nordwind.local
- 14 principales con permisos de edición directa fuera del grupo estándar Sistemas-214
- 3 cuentas (ADUANAS-244, Calidad-964, Sistemas-722) reciben administración local por preferencia
- 104 ficheros en NETLOGON contra 7 scripts declarados, sin discrepancias de réplica
- Ebert Auditing Policy marcada como Enforced pero no aplicada en el ámbito Reuter
Riesgos
- Fragmentación de la gobernanza por delegaciones de edición a usuarios individuales que pueden alterar políticas críticas
- Elección de privilegio local para tres cuentas mediante preferencias, permitiendo control total sobre equipos específicos sin supervisión centralizada
En síntesis. Auditar y justificar las 14 delegaciones de edición excepcionales y revisar la necesidad de los permisos de administración local otorgados a las tres cuentas identificadas (ref: https://learn.microsoft.com/en-us/windows-server/identity/ad-ds/plan/security-best-practices/appendix-c--protected-accounts-and-groups-in-active-directory).
Directivas de grupo de los dominios del parque. El dominio nordwind.local publica 114 directivas con 0 versiones en conflicto: lo que un equipo aplica es idéntico sin importar a qué controlador se conecte. La edición está delegada al grupo Sistemas-214 en el 92% de las directivas, una norma operativa del parque; sin embargo, 14 principales adicionales poseen permisos de modificación directa, lo que fragmenta la gobernanza y amplía la superficie de ataque sobre la configuración centralizada.
Excepciones a la norma. Seis usuarios individuales pueden editar directivas específicas fuera del grupo estándar:
- klara.adler y olga.fischer: 8 directivas cada una (incluyendo navegadores, energía e impresoras).
- lars.norden y piet.clausen: 4 directivas cada uno.
- Felix.petersen y ulf.thiel: 1 directiva cada uno.
Estas delegaciones puntuales deben justificarse por necesidad de negocio; si no existen, revocan el control centralizado sobre la política del dominio (ref: https://learn.microsoft.com/en-us/windows-server/identity/ad-ds/plan/security-best-practices/appendix-c--protected-accounts-and-groups-in-active-directory).
Lo que las directivas imponen en el parque. Tres cuentas de usuario reciben permisos de Administradores locales en los equipos donde se aplica su directiva: ALMACEN-978\ADUANAS-244, ALMACEN-978\Calidad-964 y ALMACEN-978\Sistemas-722. Este mecanismo otorga control total sobre el sistema operativo de los equipos objetivo sin pasar por la administración del dominio, una vía de privilegio que debe auditarse estrictamente (ref: https://learn.microsoft.com/en-us/windows-server/identity/ad-ds/plan/security-best-practices/appendix-c--protected-accounts-and-groups-in-active-directory).
Contenido replicado. El parque distribuye 11 impresoras y 3 grupos locales mediante preferencias. No se detectan contraseñas almacenadas en SYSVOL ni réplicas divergentes entre los cuatro controladores (NWLAPP03, NWLDC01, NWLFS02, NWLRDS04), lo que garantiza que la configuración de impresoras y grupos sea consistente en toda la flota.
Código de inicio de sesión en el parque. Se declaran 7 scripts de inicio de sesión, pero el directorio NETLOGON contiene 104 ficheros. La ausencia de discrepancias entre lo declarado y lo presente, junto con la falta de permisos de escritura para alcances amplios, indica una gestión ordenada del código que se ejecuta al autenticarse.
Sincronización. Los cuatro controladores reportan el mismo estado de NETLOGON (Correcto), por lo que no existe riesgo de que un usuario omita la ejecución de un script crítico dependiendo del nodo al que se conecte.
Directivas de grupo (GPO) aplicadas. Las directivas se aplican a los cuatro servidores auditados. Destaca Ebert Auditing Policy, marcada como *Enforced* en el ámbito de equipo, lo que garantiza su aplicación prioritaria sobre cualquier configuración local o de unidad organizativa inferior.
Inconsistencias de enlace. En el ámbito «Reuter», la directiva Ebert Auditing Policy aparece como *No aplicada* a pesar de estar marcada como *Enforced*, y Licitacion TUC 2023 no se aplica. Esto sugiere que los servidores no pertenecen a la unidad organizativa Rutas-348 o que el enlace está desactivado, lo que impide que reciban las preferencias de mapeo (Lars.voss, Seguros) y firma (EcoSign) definidas en esas directivas.
Directivas de grupo de los dominios del parque
El parque publica 114 directiva(s) de grupo repartidas en 1 dominio(s). 14 principal(es) fuera de la administración del dominio pueden modificar alguna directiva. La edición de directivas está delegada a Sistemas-214 en 105 de 114 (92%): en este dominio eso es la norma, no una excepción, así que se dice una vez y no directiva por directiva. Sigue siendo un hallazgo —quien edita la directiva que se aplica a los controladores manda en los controladores— y se cuenta como uno. Lo que SÍ se señala directiva por directiva son las 26 que además dejan editar a alguien fuera de esa norma: klara.adler (8), olga.fischer (8), lars.norden (4), piet.clausen (4), Felix.petersen (1) y 1 más.
Directivas de grupo por dominio
| Dominio | Directivas | Sin enlazar | Con puntos de atención | Reportado por | Estado |
|---|---|---|---|---|---|
| nordwind.local | 114 | 11 | 42 | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Error |
Delegaciones de edición de directivas en el parque
Común a todas las filas — Dominio: nordwind.local
| Principal | Directivas que puede modificar | Nivel |
|---|---|---|
| klara.adler | Configuracion Chrome, Configuracion Edge, Configuracion IE11 VISORES, Configuracion Office 365, Desactivar Actualización Java, Desactivar IPV6, Directiva Caract… | Error |
| olga.fischer | Copia de Directiva Opciones de Energia, Directiva Camara web Permisos, Directiva Opciones de Energia, Directiva: Cache de Outlook, Directiva: MDST adler microso… | Error |
| lars.norden | Configuracion Edge sin Asitente de inicio, Directiva Outlook NEW, Directiva deshabilitar DAHL, Directiva: Transporte-965 | Error |
| piet.clausen | Auditoria_Perfil_Logistica-883_KFM, Habilitar Columnas Moviles App Aduanas-612, Permisos PowerShell, Prioridad conexion red dominio | Error |
| Aduanas-888 | PKI | Aviso |
| Calidad-372 | Cierre Sesion Desconectada | Aviso |
| Felix.petersen | VMware_DEM | Error |
| Logistica-819 | Cierre Sesion Desconectada | Aviso |
| Mantenimiento-507 | Vista Previa deshabilitada | Aviso |
| NWLSRV1906$ | Deshabilitar SMB10 Server | Aviso |
| NWLSRV7188$ | Deshabilitar SMB10 Server | Aviso |
| dahl | Default Domain Policy | Aviso |
| ulf.thiel | Fondo reuter W11 | Error |
| Sistemas-214 | Administradores Equipos, Aduanas-628 APA, Arranque Servicio Gerber, Asesor Contenido - Facturacion-573, Auditoria_Perfil_Logistica-883_KFM, Certificado Root FNM… | Norma de delegación del dominio |
Lo que las directivas imponen en el parque
1 dominio(s) del parque imponen configuración por preferencia de directiva. ⚠ 3 principal(es) reciben administración local por esta vía en los equipos donde se aplica su directiva.
Lo que impone cada dominio
| Dominio | Unidades | Impresoras | Tareas | Grupos locales | Con contraseña almacenada | Controladores | Estado |
|---|---|---|---|---|---|---|---|
| nordwind.local | 0 | 11 | 0 | 3 | 0 | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Requiere acción |
Quién recibe administración local por directiva
Una preferencia que añade a alguien al grupo de administradores integrado le da control total de cada equipo donde la directiva se aplique. 3 filas se repetían salvo en «Recibe administración local»: se han plegado en 1. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.
| Dominio | Recibe administración local | En el grupo | Por preferencia(s) | Estado |
|---|---|---|---|---|
| nordwind.local | ALMACEN-978\ADUANAS-244 · ALMACEN-978\Calidad-964 · ALMACEN-978\Sistemas-722 | Administradores (integrados) | Administradores (integrados) | Administración local |
Lo que impone cada dominio, de un vistazo
Cada dominio y las cuatro familias de preferencia que puede imponer sobre sus equipos.
Código de inicio de sesión en el parque
1 dominio(s) del parque ejecutan código en el inicio de sesión de sus usuarios.
Código de inicio de sesión por dominio
| Dominio | Scripts declarados | Ficheros en NETLOGON | Escribibles por alcance amplio | Declarados y ausentes | Controladores | Estado |
|---|---|---|---|---|---|---|
| nordwind.local | 7 | 104 | 0 | 0 | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Correcto |
Directivas de grupo aplicadas (GPO) en el parque
Consolidado de los 4 servidor(es) que documentan este apartado: las filas idénticas se agrupan indicando en qué servidores aparecen; las que difieren se conservan por separado. 16 filas se repetían salvo en «GPO»: se han plegado en 10. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.
| Ámbito | GPO | Aplicada | Enforced | Origen (SOM) | Servidores |
|---|---|---|---|---|---|
| Equipo | Default Calidad-552 Policy | Sí | — | nordwind.local/Calidad-552 | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| Equipo | Default Domain Policy · PKI | Sí | — | nordwind.local | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| Equipo | Ebert Auditing Policy | Sí | Sí | nordwind.local | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| Equipo | Local Group Policy | Sí | — | Local | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| Reuter | Configuracion IE11 Flota-367 · Preferencias: Mapeo Lars.voss · Preferencias: Mapeo Seguros | Sí | — | nordwind.local/Rutas-348 | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| Reuter | Default Domain Policy · PKI | Sí | — | nordwind.local | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| Reuter | Directiva agregar gerber Escritorio Remoto | Sí | Sí | nordwind.local/Rutas-348 | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| Reuter | Ebert Auditing Policy | No | Sí | nordwind.local | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| Reuter | Licitacion TUC 2023 · Preferencias: Firma EcoSign · Preferencias: Fuentes Visor TCSA | No | — | nordwind.local/Rutas-348 | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| Reuter | Local Group Policy | Sí | — | Local | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
Los controladores y su sincronía
Dónde los controladores dejan de parecerse: replicación, SYSVOL, DNS y eventos.
Los controladores del dominio
Los cuatro controladores ejecutan Microsoft Windows Server 2016 Standard y comparten los roles de Controlador de dominio, DNS Server, DFS Replication y DFS Namespace. La única desviación estructural es NWLDC01, que añade el rol de DHCP Server, concentrando la asignación de direcciones en un único nodo. Esta asimetría implica que el comportamiento del dominio no es homogéneo: mientras tres nodos ofrecen servicios de directorio y replicación, uno actúa como punto único de fallo para la conectividad de red, alterando la resiliencia global frente a una caída parcial.
Lo observado
- NWLDC01 es el único servidor que ejecuta el rol DHCP Server, diferenciándose del resto de la flota
- Los cuatro nodos comparten la versión Microsoft Windows Server 2016 Standard sin variaciones de sistema operativo
- NWLAPP03 registra 1756 hallazgos y 3 avisos, superando en volumen a sus pares (1687, 1676, 1684)
- Todos los controladores presentan 0 administradores locales configurados en la vista consolidada
- La flota opera bajo el dominio nordwind.local con IPs principales distribuidas en subredes distintas (10.40.x.x)
Riesgos
- La concentración del servicio DHCP exclusivamente en NWLDC01 crea un punto único de fallo para la asignación de direcciones IP de todo el dominio
- La disparidad en el volumen de hallazgos, con NWLAPP03 mostrando 3 avisos frente a 1 en los demás, sugiere una deriva de configuración o higiene no uniforme
En síntesis. Evaluar la redundancia del servicio DHCP para eliminar el punto único de fallo en NWLDC01 y investigar la causa de los tres avisos adicionales registrados en NWLAPP03.
| Servidor | FQDN | Sistema operativo | Dominio | Rol | IP principal | N/S | Hallazgos | Avisos |
|---|---|---|---|---|---|---|---|---|
| NWLAPP03 | NWLAPP03.nordwind.local | Microsoft Windows Server 2016 Standard | nordwind.local | Controlador de dominioDNS ServerDFS ReplicationDFS Namespace | 10.40.230.204 | VMware-56 4d 44 a0 f1 7c 5c 8d-31 37 8f cd 96 9c e0 15 | 1756 | 3 |
| NWLDC01 | NWLDC01.nordwind.local | Microsoft Windows Server 2016 Standard | nordwind.local | Controlador de dominioDNS ServerDHCP ServerDFS ReplicationDFS Namespace | 10.40.96.100 | VMware-42 3e 44 f7 34 6f 78 7c-61 51 39 20 c0 fb 0d a2 | 1687 | 1 |
| NWLFS02 | NWLFS02.nordwind.local | Microsoft Windows Server 2016 Standard | nordwind.local | Controlador de dominioDNS ServerDFS ReplicationDFS Namespace | 10.40.140.212 | VMware-42 15 8c 4f 84 b6 f7 49-5f 77 a0 7b 4a 80 b4 b2 | 1676 | 1 |
| NWLRDS04 | NWLRDS04.nordwind.local | Microsoft Windows Server 2016 Standard | nordwind.local | Controlador de dominioDNS ServerDFS ReplicationDFS Namespace | 10.40.97.101 | VMware-42 3e b8 17 08 5a eb 93-64 99 1c 9e de 59 71 5c | 1684 | 1 |
| Servidor | SO | Rol | IP principal | Servicios no-MS | Tareas prog. | Admins locales | Hallazgos | Avisos |
|---|---|---|---|---|---|---|---|---|
| NWLDC01 | Microsoft Windows Server 2016 Standard | Controlador de dominio DNS Server DHCP Server DFS Replication DFS Namespace | 10.40.96.100 | 24 | 45 | 0 | 1687 | 1 |
| NWLFS02 | Microsoft Windows Server 2016 Standard | Controlador de dominio DNS Server DFS Replication DFS Namespace | 10.40.140.212 | 22 | 41 | 0 | 1676 | 1 |
| NWLAPP03 | Microsoft Windows Server 2016 Standard | Controlador de dominio DNS Server DFS Replication DFS Namespace | 10.40.230.204 | 18 | 40 | 0 | 1756 | 3 |
| NWLRDS04 | Microsoft Windows Server 2016 Standard | Controlador de dominio DNS Server DFS Replication DFS Namespace | 10.40.97.101 | 22 | 40 | 0 | 1684 | 1 |
Replicación y SYSVOL entre controladores
Veredicto de sincronización. El parque mantiene una coherencia total: DFSR es el único motor de SYSVOL y las 4 relaciones de replicación están al día, sin divergencias de contenido entre controladores. La ausencia de controles desalineados garantiza que la seguridad del dominio no depende del nodo consultado. Jerarquía de tiempo. La dependencia única hacia NWLDC01 como fuente de hora es el punto de fallo lógico principal; su correcto funcionamiento con NTP externo sostiene la integridad de Kerberos en toda la flota. Lectura de conjunto. La replicación es estable y homogénea, pero la etiqueta «Revisar» por fallos históricos superados y la falta de datos de backlog en NWLRDS04 impiden una certificación absoluta de salud. El dominio replica bien, pero requiere vigilancia sobre la estabilidad histórica y la completitud de los datos de diagnóstico en ese nodo específico.
Lo observado
- Los 4 controladores replican SYSVOL exclusivamente con DFSR, sin mezcla de motores
- Existen 4 relaciones de replicación al día, con última sincronización el 2026-08-18
- Cada controlador tiene 3 fallos de replicación superados en su historial
- NWLDC01 es la única fuente de hora externa (NTP) para todo el dominio
- La consulta de backlog de SYSVOL no está disponible en NWLRDS04
Riesgos
- Una deriva de tiempo en NWLDC01 afectaría a Kerberos y replicación en toda la flota
- La falta de datos de backlog en NWLRDS04 impide verificar el estado exacto de su SYSVOL
En síntesis. Verificar la causa de los 3 fallos históricos superados en cada nodo y resolver la indisponibilidad de datos de backlog en NWLRDS04 para cerrar la etiqueta de «Revisar».
Replicación del directorio en el parque. El parque opera con DFSR en los 4/4 controladores, eliminando el riesgo de convivencia con FRS que bloquearía la evolución del nivel funcional. La topología muestra 4 relaciones de replicación activas, todas al día (última sincronización entre las 14:25 y 14:26 del 2026-08-18), lo que indica un flujo constante y sin cuellos de botella.
Historial y cobertura. Aunque el estado actual es «Sana» en todos los nodos, cada controlador conserva 3 fallos superados en su historial. Esto justifica la etiqueta global de «Revisar»: no hay incidencias vigentes, pero el patrón sugiere que la estabilidad es reciente o que hubo una ventana de inestabilidad resuelta.
- Cobertura parcial: Esto impide afirmar con certeza que el estado de replicación de SYSVOL en ese nodo es idéntico al resto, aunque las pruebas de migración y estado global reportan «Correcta».
- Comprobaciones: Se ejecutaron 19 comprobaciones (repadmin, dcdiag, dfsrdiag) en los 4 nodos. La única incidencia técnica fue un código de salida distinto de cero en
repadmin /showconn local, que debe correlacionarse con los fallos históricos superados.
Configuración de los controladores del parque. No se detectan controles desalineados ni débiles en la flota, ni servicios caídos. Esto confirma que la superficie de autenticación es homogénea: el cliente obtiene la misma política y seguridad sin importar a qué controlador se conecte.
Jerarquía de hora. La estructura de tiempo está correctamente jerarquizada:
- NWLDC01 actúa como Emulador de PDC y sincroniza con NTP externo (0.es.pool.ntp.org).
- Los otros tres (NWLAPP03, NWLFS02, NWLRDS04) toman la hora de NWLDC01.nordwind.local mediante NT5DS.
Esta configuración es crítica: cualquier deriva en NWLDC01 se propagaría al resto del dominio, afectando a Kerberos y a la replicación. Al estar «Correcta» en todos los nodos, el riesgo de desincronización temporal está mitigado.
Replicación del directorio en el parque
4 controlador(es) de dominio con datos de replicación. Todos replican SYSVOL con DFSR. Se observan 4 relación(es) de replicación entre controladores, todas al día. Aun así, 4 controlador(es) quedan en revisión (NWLAPP03, NWLDC01, NWLFS02, NWLRDS04): su historial conserva fallos de replicación ya superados, sin ninguno vigente.
Salud de replicación por controlador
| Controlador | Motor de SYSVOL | Estado de SYSVOL | Socios de replicación | Fallos | Estado |
|---|---|---|---|---|---|
| NWLAPP03 | DFSR | Sana | 1 | 0 (3 superado(s)) | Revisar |
| NWLDC01 | DFSR | Sana | 2 | 0 (3 superado(s)) | Revisar |
| NWLFS02 | DFSR | Sana | 2 | 0 (3 superado(s)) | Revisar |
| NWLRDS04 | DFSR | Sana | 2 | 0 (3 superado(s)) | Revisar |
Salud de la replicación de un vistazo
Cada controlador y sus cuatro dimensiones de replicación: motor de SYSVOL, estado informado, recursos compartidos publicados y socios de replicación.
Topología de replicación observada
| Relación de replicación | Particiones | Última replicación correcta | Estado |
|---|---|---|---|
| SISTEMAS-726 SETTINGS → NWLAPP03 | NWLSRV5200=NWLSRV3839,NWLSRV5200=es | 2026-08-18T14:25:12 | Al día |
| SISTEMAS-726 SETTINGS → NWLDC01 | NWLSRV5200=NWLSRV3839,NWLSRV5200=es | 2026-08-18T14:26:05 | Al día |
| SISTEMAS-726 SETTINGS → NWLFS02 | NWLSRV5200=NWLSRV3839,NWLSRV5200=es | 2026-08-18T14:26:03 | Al día |
| SISTEMAS-726 SETTINGS → NWLRDS04 | NWLSRV5200=NWLSRV3839,NWLSRV5200=es | 2026-08-18T14:26:04 | Al día |
Diagrama de replicación entre controladores
Cada flecha va del controlador de origen al que recibe la réplica, coloreada por el estado de esa relación (verde al día, ámbar a revisar, rojo con fallos vigentes).
Motor de replicación de SYSVOL en el parque
| Motor | Controladores | Lectura |
|---|---|---|
| DFSR | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Vigente |
Comprobaciones ejecutadas contra el dominio
Cada comprobación nativa que la recogida ejecutó en los controladores, con el resultado observado. La salida completa de cada comando vive en el informe individual de su servidor, que es donde se puede leer en su idioma original. 19 filas se repetían salvo en «Comprobación ejecutada»: se han plegado en 6. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.
| Área | Comprobación ejecutada | Controladores donde corrió | Resultado | Lo que se vio |
|---|---|---|---|---|
| Replicación | repadmin /showconn local | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Con incidencia | Terminó con código distinto de cero |
| Replicación | dcdiag /e /c /v · dcdiag /test:DNS /e /v /DnsBasic /DnsForwarders /DnsDelegation /DnsRecordRegistration · dfsrdiag replicationstate · dfsrmig /getglobalstate · dfsrmig /getmigrationstate · repadmin /queue local · repadmin /replsummary · repadmin /showrepl local /csv | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Ejecutada | Ejecutada |
| SYSVOL | DFSR SYSVOL partner backlog | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Ejecutada | Recogida en 3 (NWLAPP03, NWLDC01, NWLFS02); No disponible en 1 (NWLRDS04) |
| SYSVOL | DFSR SYSVOL memberships · DFSR WMI local folder information | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Ejecutada | Recogida |
| SYSVOL | dfsrdiag replicationstate · dfsrmig /getglobalstate · dfsrmig /getmigrationstate | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Ejecutada | Correcta |
| Hora | w32tm /query ×4: /configuration, /peers, /source, /status | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Ejecutada | Ejecutada |
Configuración de los controladores del parque
4 controlador(es) de dominio en el parque.
Jerarquía de hora del dominio
| Controlador | Papel | Configuración | Origen de hora | Lectura |
|---|---|---|---|---|
| NWLAPP03 | Controlador | Jerarquía del dominio (NT5DS) | NWLDC01.nordwind.local | Correcta |
| NWLDC01 | Emulador de PDC | Servidor NTP externo (NTP) | 0.es.pool.ntp.org,0x1 | Correcta |
| NWLFS02 | Controlador | Jerarquía del dominio (NT5DS) | NWLDC01.nordwind.local | Correcta |
| NWLRDS04 | Controlador | Jerarquía del dominio (NT5DS) | NWLDC01.nordwind.local | Correcta |
DNS del dominio y publicación de los controladores
El parque DNS presenta una coherencia fracturada: mientras la mayoría de las zonas están replicadas en los cuatro controladores, NWLAPP03 se desvía sistemáticamente en políticas de seguridad (actualización dinámica y transferencias) y no publica sus registros de localización. Esta asimetría convierte a NWLAPP03 en un punto débil: ofrece menos protección en las zonas que sirve y queda excluido del flujo de réplica para 35 zonas. Además, la ausencia de publicación en el localizador en todos los nodos sugiere una falla crítica en la descubrimiento de servicios AD. La seguridad del dominio está determinada por la configuración más laxa presente en NWLAPP03, y la dependencia de reenvíos externos en tres de cuatro controladores amplía la superficie de exposición.
Lo observado
- 106 configuraciones de zona difieren entre servidores, concentradas en zonas inversas y
nordwind.local - NWLAPP03 no aplica restricciones de «Solo lectura» ni actualización segura en las zonas donde sus pares sí las aplican
- 35 zonas tienen políticas de transferencia divergentes, excluyendo a NWLAPP03 como origen de réplica
- Ninguno de los 4 controladores aparece publicado en las zonas de localización DNS según la recogida
- 3 de 4 servidores reenvían consultas externas fuera de la organización
Riesgos
- La autenticación y replicación pueden fallar si los clientes no encuentran controladores por falta de registros SRV en el localizador
- Un atacante que comprometa NWLAPP03 puede explotar su configuración más permisiva para inyectar registros DNS maliciosos o interrumpir la réplica de 35 zonas
En síntesis. Normalizar las políticas de seguridad y transferencia en NWLAPP03 para alinearlas con el resto del parque, y verificar urgentemente la publicación de los registros de localización SRV en todos los controladores.
DNS del dominio en el parque. De las 79 zonas del parque, 106 configuraciones difieren entre servidores. El patrón dominante es que NWLAPP03 no aplica la restricción de «Solo lectura» ni la política de actualización dinámica segura que sí tienen los otros tres controladores en las zonas inversas y en nordwind.local. Esto significa que un cliente que resuelva contra NWLAPP03 obtiene una respuesta con menos restricciones de seguridad o estado que si pregunta a NWLDC01, NWLFS02 o NWLRDS04. La seguridad efectiva del dominio es la del controlador más permisivo.
- Zonas afectadas: Todas las zonas inversas (
in-addr.arpa) ynordwind.localpresentan esta desviación en NWLAPP03. - Implicación: La coherencia de la respuesta DNS depende del servidor al que se conecte el cliente, rompiendo la expectativa de un servicio uniforme.
Transferencia y envejecimiento de las zonas DNS del parque. 35 zonas tienen una política de transferencia distinta según el servidor. En todas ellas, NWLAPP03 está configurado como «No se transfiere», mientras que NWLDC01, NWLFS02 y NWLRDS04 permiten la transferencia «Solo a una lista explícita». Esta asimetría impide que NWLAPP03 actúe como origen de réplica para estas zonas, forzando a los otros tres a ser las únicas fuentes válidas. Si NWLAPP03 necesita servir datos actualizados de estas zonas, no podrá recibirlos por transferencia estándar desde sus pares.
- Zonas críticas: Incluye la zona principal
nordwind.localy todas las subzonas inversas del dominio. - Riesgo operativo: La réplica DNS está desequilibrada; NWLAPP03 queda fuera del flujo de actualización para estas zonas específicas.
Publicación de los controladores en el DNS del parque. Ninguno de los 4 controladores (nwlapp03, nwldc01, nwlfs02, nwlrds04) está publicado en las zonas de localización del parque. La consulta a los servidores DNS no devuelve registros _ldap._tcp ni _kerberos._udp para ninguno de ellos. Esto indica que la recogida no pudo comprobar la publicación o que los registros están ausentes en todos los nodos autoritativos.
- Consecuencia: Los clientes del dominio no pueden descubrir automáticamente a los controladores mediante consultas SRV estándar, lo que compromete la autenticación y la replicación si dependen de la resolución dinámica.
- Acción requerida: Verificar manualmente la existencia de registros SRV en
nordwind.localpara confirmar si es una ausencia real o un fallo de lectura.
Jerarquía DNS del parque. 3 de los 4 servidores DNS (NWLDC01, NWLFS02, NWLRDS04) reenvían las consultas que no resuelven internamente a resolutores fuera de la organización. Solo NWLAPP03 mantiene el tráfico dentro del perímetro para las zonas dirigidas, aunque carece de raíces internas propias.
- Flujo de datos: Las consultas a dominios externos (como
gob.esoredsara.es) salen directamente a Internet desde tres controladores, exponiendo el tráfico DNS y dependiendo de la disponibilidad externa. - Delegaciones: Solo existe una delegación interna detectada (
eowebservices.voss.es), servida exclusivamente por NWLRDS04.
DNS del dominio en el parque
4 servidor(es) DNS de controlador de dominio sirven 79 zona(s) distintas. 106 zona(s) están configuradas de forma distinta según el servidor: la misma consulta puede responderse con criterios diferentes.
Zonas DNS del parque
Común a todas las filas — DNSSEC: No firmada
| Zona | Tipo | Estado | Integrada en el directorio | Actualización dinámica | Servida por | Lectura |
|---|---|---|---|---|---|---|
| 0.0.10.in-addr.arpa | Principal · inversa | Activa, Solo lectura | Sí | Ninguna, Solo segura | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Correcta |
| 0.in-addr.arpa | Principal · inversa · autocreada | Activa | No | Ninguna | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Informativa |
| 10.40.143.10.in-addr.arpa | Principal · inversa | Activa, Solo lectura | Sí | Ninguna, Solo segura | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Correcta |
| 11.0.10.in-addr.arpa | Principal · inversa | Activa, Solo lectura | Sí | Ninguna, Solo segura | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Correcta |
| 12.0.10.in-addr.arpa | Principal · inversa | Activa, Solo lectura | Sí | Ninguna, Solo segura | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Correcta |
| 127.in-addr.arpa | Principal · inversa · autocreada | Activa | No | Ninguna | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Informativa |
| 130.18.172.in-addr.arpa | Principal · inversa | Activa, Solo lectura | Sí | Ninguna, Solo segura | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Correcta |
| 134.18.172.in-addr.arpa | Principal · inversa | Activa, Solo lectura | Sí | Ninguna, Solo segura | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Correcta |
| 135.18.172.in-addr.arpa | Principal · inversa | Activa, Solo lectura | Sí | Ninguna, Solo segura | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Correcta |
| 136.18.172.in-addr.arpa | Principal · inversa | Activa, Solo lectura | Sí | Ninguna, Solo segura | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Correcta |
| 138.18.172.in-addr.arpa | Principal · inversa | Activa, Solo lectura | Sí | Ninguna, Solo segura | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Correcta |
| 140.18.172.in-addr.arpa | Principal · inversa | Activa, Solo lectura | Sí | Ninguna, Solo segura | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Correcta |
| 141.18.172.in-addr.arpa | Principal · inversa | Activa, Solo lectura | Sí | Ninguna, Solo segura | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Correcta |
| 145.18.172.in-addr.arpa | Principal · inversa | Activa, Solo lectura | Sí | Ninguna, Solo segura | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Correcta |
| 146.18.172.in-addr.arpa | Principal · inversa | Activa, Solo lectura | Sí | Ninguna, Solo segura | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Correcta |
| 155.18.172.in-addr.arpa | Principal · inversa | Activa, Solo lectura | Sí | Ninguna, Solo segura | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Correcta |
| 156.18.172.in-addr.arpa | Principal · inversa | Activa, Solo lectura | Sí | Ninguna, Solo segura | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Correcta |
| 16.172.in-addr.arpa | Principal · inversa | Activa, Solo lectura | Sí | Ninguna, Solo segura | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Correcta |
| 18.172.in-addr.arpa | Principal · inversa | Activa, Solo lectura | Sí | Ninguna, Solo segura | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Correcta |
| 2.0.10.in-addr.arpa | Principal · inversa | Activa, Solo lectura | Sí | Ninguna, Solo segura | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Correcta |
| 20.0.10.in-addr.arpa | Principal · inversa | Activa, Solo lectura | Sí | Ninguna, Solo segura | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Correcta |
| 21.0.10.in-addr.arpa | Principal · inversa | Activa, Solo lectura | Sí | Ninguna, Solo segura | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Correcta |
| 22.0.10.in-addr.arpa | Principal · inversa | Activa, Solo lectura | Sí | Ninguna, Solo segura | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Correcta |
| 255.in-addr.arpa | Principal · inversa · autocreada | Activa | No | Ninguna | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Informativa |
| 3.0.10.in-addr.arpa | Principal · inversa | Activa, Solo lectura | Sí | Ninguna, Solo segura | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Correcta |
| 31.0.10.in-addr.arpa | Principal · inversa | Activa, Solo lectura | Sí | Ninguna, Solo segura | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Correcta |
| 32.0.10.in-addr.arpa | Principal · inversa | Activa, Solo lectura | Sí | Ninguna, Solo segura | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Correcta |
| 41.0.10.in-addr.arpa | Principal · inversa | Activa, Solo lectura | Sí | Ninguna, Solo segura | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Correcta |
| 42.0.10.in-addr.arpa | Principal · inversa | Activa, Solo lectura | Sí | Ninguna, Solo segura | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Correcta |
| 48.16.172.in-addr.arpa | Principal · inversa | Activa, Solo lectura | Sí | Ninguna, Solo segura | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Correcta |
| 64.16.172.in-addr.arpa | Principal · inversa | Activa, Solo lectura | Sí | Ninguna, Solo segura | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Correcta |
| 80.168.192.in-addr.arpa | Principal · inversa | Activa, Solo lectura | Sí | Ninguna, Solo segura | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Correcta |
| 81.168.192.in-addr.arpa | Principal · inversa | Activa, Solo lectura | Sí | Ninguna, Solo segura | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Correcta |
| 82.168.192.in-addr.arpa | Principal · inversa | Activa, Solo lectura | Sí | Ninguna, Solo segura | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Correcta |
| 83.168.192.in-addr.arpa | Principal · inversa | Activa, Solo lectura | Sí | Ninguna, Solo segura | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Correcta |
| 84.168.192.in-addr.arpa | Principal · inversa | Activa, Solo lectura | Sí | Ninguna, Solo segura | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Correcta |
| TrustAnchors | Principal | Activa, Solo lectura | Sí | Ninguna | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Informativa |
| actas-eell.redsara.es | Reenvío condicional | Activa | No | — | 1 / 4NWLDC01 | Sin determinar |
| adler.gob.es | Reenvío condicional | Activa, Solo lectura | Sí | — | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin determinar |
| administracionelectronica.gob.es | Reenvío condicional | Activa, Solo lectura | Sí | — | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin determinar |
| clave.gob.es | Reenvío condicional | Activa, Solo lectura | Sí | — | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin determinar |
| dev.seg-social.gob.es | Reenvío condicional | Activa, Solo lectura | Sí | — | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin determinar |
| dgt.gob.es | Reenvío condicional | Activa, Solo lectura | Sí | — | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin determinar |
| empleo.gob.es | Reenvío condicional | Activa, Solo lectura | Sí | — | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin determinar |
| face.gob.es | Reenvío condicional | Activa, Solo lectura | Sí | — | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin determinar |
| faceb2b.gob.es | Reenvío condicional | Activa, Solo lectura | Sí | — | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin determinar |
| gob.es | Reenvío condicional | Activa, Solo lectura | Sí | — | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin determinar |
| hacienda.gob.es | Reenvío condicional | Activa, Solo lectura | Sí | — | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin determinar |
| lamoncloa.gob.es | Reenvío condicional | Activa, Solo lectura | Sí | — | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin determinar |
| magrama.gob.es | Reenvío condicional | Activa, Solo lectura | Sí | — | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin determinar |
| map.es | Reenvío condicional | Activa, Solo lectura | Sí | — | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin determinar |
| mapa.gob.es | Reenvío condicional | Activa, Solo lectura | Sí | — | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin determinar |
| mapama.gob.es | Reenvío condicional | Activa, Solo lectura | Sí | — | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin determinar |
| mincotur.gob.es | Reenvío condicional | Activa, Solo lectura | Sí | — | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin determinar |
| minetur.gob.es | Reenvío condicional | Activa, Solo lectura | Sí | — | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin determinar |
| minhap.gob.es | Reenvío condicional | Activa | No | — | 1 / 4NWLDC01 | Sin determinar |
| miteco.gob.es | Reenvío condicional | Activa, Solo lectura | Sí | — | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin determinar |
| mites.gob.es | Reenvío condicional | Activa, Solo lectura | Sí | — | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin determinar |
| mjusticia.gob.es | Reenvío condicional | Activa, Solo lectura | Sí | — | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin determinar |
| nordwind.local | Principal | Activa, Solo lectura | Sí | Ninguna, Solo segura | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Correcta |
| portafirmas.redsara.es | Reenvío condicional | Activa, Solo lectura | Sí | — | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin determinar |
| preapp.seap.minhap.es | Reenvío condicional | Activa, Solo lectura | Sí | — | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin determinar |
| redinteradministrativa.es | Reenvío condicional | Activa, Solo lectura | Sí | — | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin determinar |
| redsara.es | Reenvío condicional | Activa, Solo lectura | Sí | — | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin determinar |
| sanidad.gob.es | Reenvío condicional | Activa, Solo lectura | Sí | — | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin determinar |
| se-api-face.redsara.es | Reenvío condicional | Activa, Solo lectura | Sí | — | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin determinar |
| se-dire.redsara.es | Reenvío condicional | Activa, Solo lectura | Sí | — | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin determinar |
| se-face-webservice.redsara.es | Reenvío condicional | Activa, Solo lectura | Sí | — | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin determinar |
| se-faceb2b.redsara.es | Reenvío condicional | Activa, Solo lectura | Sí | — | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin determinar |
| se-integradores-face.redsara.es | Reenvío condicional | Activa, Solo lectura | Sí | — | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin determinar |
| se-organismos-face.redsara.es | Reenvío condicional | Activa, Solo lectura | Sí | — | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin determinar |
| se-proveedores-face.redsara.es | Reenvío condicional | Activa, Solo lectura | Sí | — | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin determinar |
| se-ws-face.redsara.es | Reenvío condicional | Activa, Solo lectura | Sí | — | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin determinar |
| se-ws-faceb2b.redsara.es | Reenvío condicional | Activa, Solo lectura | Sí | — | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin determinar |
| sedecatastro.gob.es | Reenvío condicional | Activa | No | — | 1 / 4NWLRDS04 | Sin determinar |
| seg-social.gob.es | Reenvío condicional | Activa, Solo lectura | Sí | — | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin determinar |
| sepe.gob.es | Reenvío condicional | Activa, Solo lectura | Sí | — | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin determinar |
| voss.es | Secundaria | Activa | No | — | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin determinar |
| webtracasa.local | Reenvío condicional | Activa, Solo lectura | Sí | — | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin determinar |
Zonas configuradas de forma distinta según el servidor · 80
Zonas configuradas de forma distinta según el servidor
| Zona | Ajuste que difiere | Valores observados |
|---|---|---|
| 0.0.10.in-addr.arpa | Actualización dinámica | Ninguna, Solo segura |
| 0.0.10.in-addr.arpa | Estado de la zona | Activa, Solo lectura |
| 10.40.143.10.in-addr.arpa | Actualización dinámica | Ninguna, Solo segura |
| 10.40.143.10.in-addr.arpa | Estado de la zona | Activa, Solo lectura |
| 11.0.10.in-addr.arpa | Actualización dinámica | Ninguna, Solo segura |
| 11.0.10.in-addr.arpa | Estado de la zona | Activa, Solo lectura |
| 12.0.10.in-addr.arpa | Actualización dinámica | Ninguna, Solo segura |
| 12.0.10.in-addr.arpa | Estado de la zona | Activa, Solo lectura |
| 130.18.172.in-addr.arpa | Actualización dinámica | Ninguna, Solo segura |
| 130.18.172.in-addr.arpa | Estado de la zona | Activa, Solo lectura |
| 134.18.172.in-addr.arpa | Actualización dinámica | Ninguna, Solo segura |
| 134.18.172.in-addr.arpa | Estado de la zona | Activa, Solo lectura |
| 135.18.172.in-addr.arpa | Actualización dinámica | Ninguna, Solo segura |
| 135.18.172.in-addr.arpa | Estado de la zona | Activa, Solo lectura |
| 136.18.172.in-addr.arpa | Actualización dinámica | Ninguna, Solo segura |
| 136.18.172.in-addr.arpa | Estado de la zona | Activa, Solo lectura |
| 138.18.172.in-addr.arpa | Actualización dinámica | Ninguna, Solo segura |
| 138.18.172.in-addr.arpa | Estado de la zona | Activa, Solo lectura |
| 140.18.172.in-addr.arpa | Actualización dinámica | Ninguna, Solo segura |
| 140.18.172.in-addr.arpa | Estado de la zona | Activa, Solo lectura |
| 141.18.172.in-addr.arpa | Actualización dinámica | Ninguna, Solo segura |
| 141.18.172.in-addr.arpa | Estado de la zona | Activa, Solo lectura |
| 145.18.172.in-addr.arpa | Actualización dinámica | Ninguna, Solo segura |
| 145.18.172.in-addr.arpa | Estado de la zona | Activa, Solo lectura |
| 146.18.172.in-addr.arpa | Actualización dinámica | Ninguna, Solo segura |
| 146.18.172.in-addr.arpa | Estado de la zona | Activa, Solo lectura |
| 155.18.172.in-addr.arpa | Actualización dinámica | Ninguna, Solo segura |
| 155.18.172.in-addr.arpa | Estado de la zona | Activa, Solo lectura |
| 156.18.172.in-addr.arpa | Actualización dinámica | Ninguna, Solo segura |
| 156.18.172.in-addr.arpa | Estado de la zona | Activa, Solo lectura |
| 16.172.in-addr.arpa | Actualización dinámica | Ninguna, Solo segura |
| 16.172.in-addr.arpa | Estado de la zona | Activa, Solo lectura |
| 18.172.in-addr.arpa | Actualización dinámica | Ninguna, Solo segura |
| 18.172.in-addr.arpa | Estado de la zona | Activa, Solo lectura |
| 2.0.10.in-addr.arpa | Actualización dinámica | Ninguna, Solo segura |
| 2.0.10.in-addr.arpa | Estado de la zona | Activa, Solo lectura |
| 20.0.10.in-addr.arpa | Actualización dinámica | Ninguna, Solo segura |
| 20.0.10.in-addr.arpa | Estado de la zona | Activa, Solo lectura |
| 21.0.10.in-addr.arpa | Actualización dinámica | Ninguna, Solo segura |
| 21.0.10.in-addr.arpa | Estado de la zona | Activa, Solo lectura |
| 22.0.10.in-addr.arpa | Actualización dinámica | Ninguna, Solo segura |
| 22.0.10.in-addr.arpa | Estado de la zona | Activa, Solo lectura |
| 3.0.10.in-addr.arpa | Actualización dinámica | Ninguna, Solo segura |
| 3.0.10.in-addr.arpa | Estado de la zona | Activa, Solo lectura |
| 31.0.10.in-addr.arpa | Actualización dinámica | Ninguna, Solo segura |
| 31.0.10.in-addr.arpa | Estado de la zona | Activa, Solo lectura |
| 32.0.10.in-addr.arpa | Actualización dinámica | Ninguna, Solo segura |
| 32.0.10.in-addr.arpa | Estado de la zona | Activa, Solo lectura |
| 41.0.10.in-addr.arpa | Actualización dinámica | Ninguna, Solo segura |
| 41.0.10.in-addr.arpa | Estado de la zona | Activa, Solo lectura |
| 42.0.10.in-addr.arpa | Actualización dinámica | Ninguna, Solo segura |
| 42.0.10.in-addr.arpa | Estado de la zona | Activa, Solo lectura |
| 48.16.172.in-addr.arpa | Actualización dinámica | Ninguna, Solo segura |
| 48.16.172.in-addr.arpa | Estado de la zona | Activa, Solo lectura |
| 64.16.172.in-addr.arpa | Actualización dinámica | Ninguna, Solo segura |
| 64.16.172.in-addr.arpa | Estado de la zona | Activa, Solo lectura |
| 80.168.192.in-addr.arpa | Actualización dinámica | Ninguna, Solo segura |
| 80.168.192.in-addr.arpa | Estado de la zona | Activa, Solo lectura |
| 81.168.192.in-addr.arpa | Actualización dinámica | Ninguna, Solo segura |
| 81.168.192.in-addr.arpa | Estado de la zona | Activa, Solo lectura |
| 82.168.192.in-addr.arpa | Actualización dinámica | Ninguna, Solo segura |
| 82.168.192.in-addr.arpa | Estado de la zona | Activa, Solo lectura |
| 83.168.192.in-addr.arpa | Actualización dinámica | Ninguna, Solo segura |
| 83.168.192.in-addr.arpa | Estado de la zona | Activa, Solo lectura |
| 84.168.192.in-addr.arpa | Actualización dinámica | Ninguna, Solo segura |
| 84.168.192.in-addr.arpa | Estado de la zona | Activa, Solo lectura |
| administracionelectronica.gob.es | Estado de la zona | Activa, Solo lectura |
| clave.gob.es | Estado de la zona | Activa, Solo lectura |
| dev.seg-social.gob.es | Estado de la zona | Activa, Solo lectura |
| dgt.gob.es | Estado de la zona | Activa, Solo lectura |
| empleo.gob.es | Estado de la zona | Activa, Solo lectura |
| face.gob.es | Estado de la zona | Activa, Solo lectura |
| faceb2b.gob.es | Estado de la zona | Activa, Solo lectura |
| adler.gob.es | Estado de la zona | Activa, Solo lectura |
| gob.es | Estado de la zona | Activa, Solo lectura |
| hacienda.gob.es | Estado de la zona | Activa, Solo lectura |
| lamoncloa.gob.es | Estado de la zona | Activa, Solo lectura |
| magrama.gob.es | Estado de la zona | Activa, Solo lectura |
| map.es | Estado de la zona | Activa, Solo lectura |
| mapa.gob.es | Estado de la zona | Activa, Solo lectura |
Mostrando las 80 primeras de 106 filas (ordenadas por relevancia/nº de servidores). El listado completo está en el Excel y en el anexo de datos que acompaña al informe.
Servidores DNS del parque
| Servidor DNS | Zonas servidas | Zonas con actualización no segura | Depuración de registros | Estado |
|---|---|---|---|---|
| NWLAPP03 | 76 | — | Inactiva | Sin determinar |
| NWLDC01 | 78 | — | Activa | Sin determinar |
| NWLFS02 | 76 | — | Inactiva | Sin determinar |
| NWLRDS04 | 77 | — | Inactiva | Sin determinar |
Transferencia y envejecimiento de las zonas DNS del parque
4 servidor(es) DNS del parque sirven 79 zona(s) distintas. ⚠ Hay zonas cuya política de transferencia cambia según el servidor al que se pregunte: quién puede llevársela depende de a cuál apunte el cliente.
Zonas del parque por política de transferencia · 43
Zonas del parque por política de transferencia
79 filas se repetían salvo en «Zona»: se han plegado en 43. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.
| Zona | Transferencia | Depuración | Servida por | Lectura |
|---|---|---|---|---|
| 0.0.10.in-addr.arpa · 134.18.172.in-addr.arpa · 135.18.172.in-addr.arpa · 136.18.172.in-addr.arpa · 138.18.172.in-addr.arpa · 140.18.172.in-addr.arpa · 141.18.172.in-addr.arpa · 145.18.172.in-addr.arpa · 146.18.172.in-addr.arpa · 155.18.172.in-addr.arpa · 156.18.172.in-addr.arpa · 16.172.in-addr.arpa · 18.172.in-addr.arpa · 2.0.10.in-addr.arpa · 3.0.10.in-addr.arpa · 48.16.172.in-addr.arpa · 64.16.172.in-addr.arpa · 80.168.192.in-addr.arpa · 81.168.192.in-addr.arpa · 82.168.192.in-addr.arpa | Distinta según el servidor | Activa | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin señales |
| 0.in-addr.arpa · 127.in-addr.arpa · 255.in-addr.arpa | Solo a sus servidores de nombres | Inactiva | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin señales |
| 10.40.143.10.in-addr.arpa · 11.0.10.in-addr.arpa · 12.0.10.in-addr.arpa · 130.18.172.in-addr.arpa · 20.0.10.in-addr.arpa · 21.0.10.in-addr.arpa · 22.0.10.in-addr.arpa · 31.0.10.in-addr.arpa · 32.0.10.in-addr.arpa · 41.0.10.in-addr.arpa · 42.0.10.in-addr.arpa · 83.168.192.in-addr.arpa · 84.168.192.in-addr.arpa · nordwind.local · trustanchors | Distinta según el servidor | Inactiva | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin señales |
| actas-eell.redsara.es · minhap.gob.es | Sin determinar | Sin determinar | 1 / 4NWLDC01 | Sin señales |
| adler.gob.es | Sin determinar | Sin determinar | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin señales |
| administracionelectronica.gob.es | Sin determinar | Sin determinar | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin señales |
| clave.gob.es | Sin determinar | Sin determinar | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin señales |
| dev.seg-social.gob.es | Sin determinar | Sin determinar | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin señales |
| dgt.gob.es | Sin determinar | Sin determinar | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin señales |
| empleo.gob.es | Sin determinar | Sin determinar | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin señales |
| face.gob.es | Sin determinar | Sin determinar | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin señales |
| faceb2b.gob.es | Sin determinar | Sin determinar | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin señales |
| gob.es | Sin determinar | Sin determinar | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin señales |
| hacienda.gob.es | Sin determinar | Sin determinar | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin señales |
| lamoncloa.gob.es | Sin determinar | Sin determinar | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin señales |
| magrama.gob.es | Sin determinar | Sin determinar | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin señales |
| map.es | Sin determinar | Sin determinar | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin señales |
| mapa.gob.es | Sin determinar | Sin determinar | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin señales |
| mapama.gob.es | Sin determinar | Sin determinar | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin señales |
| mincotur.gob.es | Sin determinar | Sin determinar | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin señales |
| minetur.gob.es | Sin determinar | Sin determinar | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin señales |
| miteco.gob.es | Sin determinar | Sin determinar | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin señales |
| mites.gob.es | Sin determinar | Sin determinar | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin señales |
| mjusticia.gob.es | Sin determinar | Sin determinar | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin señales |
| portafirmas.redsara.es | Sin determinar | Sin determinar | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin señales |
| preapp.seap.minhap.es | Sin determinar | Sin determinar | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin señales |
| redinteradministrativa.es | Sin determinar | Sin determinar | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin señales |
| redsara.es | Sin determinar | Sin determinar | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin señales |
| sanidad.gob.es | Sin determinar | Sin determinar | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin señales |
| se-api-face.redsara.es | Sin determinar | Sin determinar | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin señales |
| se-dire.redsara.es | Sin determinar | Sin determinar | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin señales |
| se-face-webservice.redsara.es | Sin determinar | Sin determinar | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin señales |
| se-faceb2b.redsara.es | Sin determinar | Sin determinar | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin señales |
| se-integradores-face.redsara.es | Sin determinar | Sin determinar | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin señales |
| se-organismos-face.redsara.es | Sin determinar | Sin determinar | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin señales |
| se-proveedores-face.redsara.es | Sin determinar | Sin determinar | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin señales |
| se-ws-face.redsara.es | Sin determinar | Sin determinar | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin señales |
| se-ws-faceb2b.redsara.es | Sin determinar | Sin determinar | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin señales |
| seg-social.gob.es | Sin determinar | Sin determinar | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin señales |
| sepe.gob.es | Sin determinar | Sin determinar | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin señales |
| webtracasa.local | Sin determinar | Sin determinar | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Sin señales |
| sedecatastro.gob.es | Sin determinar | Sin determinar | 1 / 4NWLRDS04 | Sin señales |
| voss.es | Sin determinar | Sin determinar | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Revisar |
Zonas cuya política de transferencia cambia según el servidor · 35
Zonas cuya política de transferencia cambia según el servidor
Común a todas las filas — Políticas distintas encontradas: No se transfiere · Solo a una lista explícita
| Zona | Servidores |
|---|---|
| 0.0.10.in-addr.arpa | No se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04 |
| 10.40.143.10.in-addr.arpa | No se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04 |
| 11.0.10.in-addr.arpa | No se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04 |
| 12.0.10.in-addr.arpa | No se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04 |
| 130.18.172.in-addr.arpa | No se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04 |
| 134.18.172.in-addr.arpa | No se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04 |
| 135.18.172.in-addr.arpa | No se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04 |
| 136.18.172.in-addr.arpa | No se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04 |
| 138.18.172.in-addr.arpa | No se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04 |
| 140.18.172.in-addr.arpa | No se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04 |
| 141.18.172.in-addr.arpa | No se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04 |
| 145.18.172.in-addr.arpa | No se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04 |
| 146.18.172.in-addr.arpa | No se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04 |
| 155.18.172.in-addr.arpa | No se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04 |
| 156.18.172.in-addr.arpa | No se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04 |
| 16.172.in-addr.arpa | No se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04 |
| 18.172.in-addr.arpa | No se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04 |
| 2.0.10.in-addr.arpa | No se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04 |
| 20.0.10.in-addr.arpa | No se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04 |
| 21.0.10.in-addr.arpa | No se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04 |
| 22.0.10.in-addr.arpa | No se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04 |
| 3.0.10.in-addr.arpa | No se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04 |
| 31.0.10.in-addr.arpa | No se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04 |
| 32.0.10.in-addr.arpa | No se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04 |
| 41.0.10.in-addr.arpa | No se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04 |
| 42.0.10.in-addr.arpa | No se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04 |
| 48.16.172.in-addr.arpa | No se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04 |
| 64.16.172.in-addr.arpa | No se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04 |
| 80.168.192.in-addr.arpa | No se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04 |
| 81.168.192.in-addr.arpa | No se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04 |
| 82.168.192.in-addr.arpa | No se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04 |
| 83.168.192.in-addr.arpa | No se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04 |
| 84.168.192.in-addr.arpa | No se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04 |
| nordwind.local | No se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04 |
| trustanchors | No se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04 |
Publicación de los controladores en el DNS del parque
El parque tiene 4 servidor(es) DNS con zonas de localizador y 4 controlador(es) declarados. 4 servidor(es) no son autoritativos para las zonas de localizador y no cuentan como ausencia.
Controladores por publicación en el parque
4 filas se repetían salvo en «Controlador»: se han plegado en 1. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.
| Controlador | Servidores DNS que lo publican | Lectura |
|---|---|---|
| nwlapp03.nordwind.local · nwldc01.nordwind.local · nwlfs02.nordwind.local · nwlrds04.nordwind.local | Ninguno | Ningún servidor del parque pudo comprobarlo |
Servidores DNS por registros de localizador servidos
4 filas se repetían salvo en «Servidor DNS»: se han plegado en 1. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.
| Servidor DNS | Zonas de localizador | Registros | Controladores sin publicar | Lectura |
|---|---|---|---|---|
| NWLDC01 · NWLFS02 · NWLAPP03 · NWLRDS04 | 0 | 0 | — | No autoritativo |
Jerarquía DNS del parque
El parque declara 2 delegación(es) distintas en 4 servidor(es) DNS. ⚠ 3 de 4 servidor(es) con reenvío lo dirigen a resolutores de FUERA de la organización.
Cómo resuelven los servidores DNS del parque
El recorrido de una consulta: lo que el servidor contesta por sí mismo (sus zonas), lo que pasa a otro servidor de nombres (las delegaciones), a quién reenvía lo que no sabe (los reenviadores, generales y por zona) y qué le queda si el reenvío no responde (los servidores raíz).
Delegaciones del parque
«Declarada por» es quién hospeda la zona PADRE, no quién la resuelve: un servidor que no la declara no es que la haya perdido, es que no es autoritativo para el padre.
| Zona delegada | Servidor de nombres | Declarada por | Lectura |
|---|---|---|---|
| eowebservices.voss.es | pmpwsedns3.webtracasa.local | 1 / 4NWLRDS04 | Resoluble |
| eowebservices.voss.es | pmpwsedns4.webtracasa.local | 1 / 4NWLRDS04 | Resoluble |
Reenvío de consultas en el parque
Reenviar a un resolutor de fuera de la organización es una decisión de diseño legítima, no un defecto por sí misma: lo que la tabla aporta es hacerla visible y que sea deliberada. El ámbito se decide por el RANGO de la dirección, no por una lista de proveedores conocidos.
| Servidor DNS | Reenviadores | Hacia fuera de la organización | Zonas con reenvío propio | Raíces si el reenvío falla | Lectura |
|---|---|---|---|---|---|
| NWLDC01 | 4 | 4 | 39 | Sí | Sale de la organización |
| NWLFS02 | 6 | 6 | 37 | Sí | Sale de la organización |
| NWLAPP03 | 2 | 0 | 37 | No | Solo las zonas dirigidas salen |
| NWLRDS04 | 6 | 6 | 38 | Sí | Sale de la organización |
Servidores DNS por lista de raíces
4 filas se repetían salvo en «Servidor DNS»: se han plegado en 1. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.
| Servidor DNS | Servidores raíz | Internos | Lectura |
|---|---|---|---|
| NWLDC01 · NWLFS02 · NWLAPP03 · NWLRDS04 | 13 | 0 | Resolución externa estándar |
Eventos de los controladores
La flota registra 60 tipos de eventos, con una carga asimétrica: NWLDC01 concentra 438 errores frente a los 175 de NWLAPP03. Los fallos no son locales sino sistémicos: el error Kerberos 42 por claves débiles de krbtgt y las denegaciones SMB en NETLOGON aparecen en tres o cuatro controladores, señalando una degradación del canal de autenticación del dominio. La presencia de errores VSS y CAPI2 en NWLDC01 sugiere además problemas de integridad en la copia de seguridad del estado del sistema.
Lo observado
- NWLAPP03 registra 78 errores NETLOGON 5723 por la ausencia de la cuenta
NWLSRV4438$, un fallo de replicación o limpieza de cuentas de equipo. - En NWLDC01, los eventos VSS 8193 y CAPI2 513 (8 ocurrencias cada uno) evidencian fallos en la creación de copias de sombra del estado del sistema.
- El aviso Schannel 36886 aparece 214 veces en NWLFS02 y NWLRDS04, advirtiendo de la falta de credenciales por defecto para conexiones SSL.
Riesgos
- La ausencia de copias de sombra válidas del estado del sistema en NWLDC01 impide la recuperación ante una corrupción del directorio.
- El uso persistente de cifrado RC4-HMAC-NT (evento KDC 201) expone el dominio a ataques de passthrough y degradación de seguridad.
En síntesis. Priorizar la rotación de krbtgt para eliminar las claves débiles y resolver los fallos VSS en NWLDC01 para garantizar la recuperabilidad del directorio.
60 tipos de evento (nivel error/aviso) consolidados en la flota, incluidos 33 de nivel error/crítico.
Tipos de evento de error y aviso en el parque
| Nivel | Proveedor | EventId | Total | Servidores | Mensaje |
|---|---|---|---|---|---|
| Error | Microsoft-Windows-SMBServer | 1007 | 599 | 3 / 4NWLDC01NWLFS02NWLRDS04 | The share denied anonymous access to the client. Client Name: \\10.40.220.15 Client Address: 10.40.220.15:52506 Share Name: \\*\NETLOGON Share Path: \??\C:\Windows\SYSVOL_DFSR\sysvol\nordwind.local\SCRIPTS Guidance: You… |
| Error | Microsoft-Windows-Kerberos-Key-Distribution-Center | 42 | 207 | 3 / 4NWLDC01NWLFS02NWLRDS04 | The Kerberos Key Distribution Center lacks strong keys for account krbtgt. You must update the password of this account to prevent use of insecure cryptography. See https://go.microsoft.com/fwlink/?linkid=2215265 to lear… |
| Error | Microsoft-Windows-SMBServer | 1016 | 79 | 3 / 4NWLDC01NWLFS02NWLRDS04 | Reopen failed. Client Name: \\10.40.13.104 Client Address: 10.40.13.104:51682 Reuter Name: ALMACEN-978\jonas.weber Session ID: 0x1488F1C00008D Share Name: SYSVOL File Name: nordwind.local\Policies\{AB4171BD-84D6-466A-852… |
| Error | NETLOGON | 5723 | 78 | 1 / 4NWLAPP03 | The session setup from computer 'NWLSRV4438' failed because the security database does not contain a trust account 'NWLSRV4438$' referenced by the specified computer. REUTER CLAUSEN If this is the first occurrence of thi… |
| Error | NETLOGON | 5805 | 78 | 1 / 4NWLAPP03 | The session setup from the computer NWLSRV4345 failed to authenticate. The following error occurred: Access is denied. |
| Error | Microsoft-Windows-SMBClient | 30800 | 35 | 1 / 4NWLDC01 | The server name cannot be resolved. Error: The object was not found. Server name: ? Guidance: The client cannot resolve the server address in DNS or WINS. This issue often manifests immediately after joining a computer t… |
| Error | Microsoft-Windows-DistributedCOM | 10028 | 28 | 2 / 4NWLDC01NWLRDS04 | DCOM was unable to communicate with the computer 80.58.61.254 using any of the configured protocols; requested by PID 194c (C:\Windows\system32\dcdiag.exe). |
| Error | Microsoft-Windows-RemoteDesktopServices-RdpCoreTS | 227 | 25 | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | 'Failed CreateVirtualChannel call on this Connections Stack' in CUMRDPConnection::CreateVirtualChannel at 2349 err=[0x800706e5] |
| Error | Microsoft-Windows-Perflib | 1008 | 21 | 3 / 4NWLDC01NWLFS02NWLRDS04 | The Open Procedure for service "BITS" in DLL "C:\Windows\System32\bitsperf.dll" failed. Performance data for this service will not be available. The first four bytes (DWORD) of the Data section contains the error code. |
| Error | Microsoft-Windows-TPM-WMI | 1801 | 18 | 3 / 4NWLDC01NWLFS02NWLRDS04 | Secure Boot PERSONAL-205/keys need to be updated. This device signature information is included here. DeviceAttributes: BaseBoardManufacturer:;FirmwareManufacturer:Phoenix Technologies LTD;FirmwareVersion:6.00;OEMModelNu… |
| Error | Microsoft-Windows-Perflib | 1023 | 15 | 3 / 4NWLDC01NWLFS02NWLRDS04 | Windows cannot load the extensible counter DLL InterceptCountersManager. The first four bytes (DWORD) of the Data section contains the Windows error code. |
| Error | Microsoft-Windows-CAPI2 | 513 | 8 | 1 / 4NWLDC01 | Cryptographic Services failed while processing the OnIdentity() call in the System Writer Object. Details: AddLegacyDriverFiles: Unable to back up image of binary Microsoft Link-Layer Discovery Protocol. System Error: Ac… |
| Error | VSS | 8193 | 8 | 1 / 4NWLDC01 | Volume Shadow Copy Service error: Unexpected error calling routine ConvertStringSidToSid(S-1-5-21-1863373760-505887138-505887139-12000.bak). hr = 0x80070539, The security ID structure is invalid. . Operation: OnIdentify… |
| Error | Microsoft-Windows-TaskScheduler | 103 | 8 | 2 / 4NWLAPP03NWLDC01 | Task Scheduler failed to start instance "{95CC5153-9DA4-477C-9D5C-EB58B966F30C}" of "\Microsoft\Windows\Wininet\CacheTask" task for reuter "(NONE)" . Additional Data: Error Value: 2147942404. |
| Error | Microsoft-Windows-TaskScheduler | 202 | 8 | 2 / 4NWLAPP03NWLDC01 | Task Scheduler failed to complete task "\Microsoft\Windows\Wininet\CacheTask" , instance "{95CC5153-9DA4-477C-9D5C-EB58B966F30C}" , clausen "Wininet Cache task object" . Additional Data: Error Value: 2147942404. |
| Error | Microsoft-Windows-DistributedCOM | 10016 | 6 | 1 / 4NWLDC01 | The application-specific permission settings do not grant Local Activation permission for the COM Server application with CLSID {8D8F4F83-3594-4F07-8369-FC3C3CAE4919} and APPID {F72671A9-012C-4725-9D2F-2A4D32D65169} to t… |
| Error | Microsoft-Windows-TaskScheduler | 101 | 4 | 1 / 4NWLDC01 | Task Scheduler failed to start "\GoogleUpdateTaskMachineUA{10F90113-F53E-40E0-BFA4-07D2488CAF14}" task for reuter "NT AUTHORITY\SYSTEM". Additional Data: Error Value: 2147942402. |
| Error | Microsoft-Windows-TaskScheduler | 203 | 4 | 1 / 4NWLDC01 | Task Scheduler failed to launch clausen "C:\Program Files (x86)\Google\Update\GoogleUpdate.exe" in instance "{B340BF4A-E200-4503-B874-2AB7FCCB8D6A}" of task "\GoogleUpdateTaskMachineUA{10F90113-F53E-40E0-BFA4-07D2488CAF1… |
| Error | Application Error | 1000 | 3 | 1 / 4NWLDC01 | Faulting application name: mmc.exe, version: 10.0.14393.8592, time stamp: 0x68f9a3a8 Faulting module name: GPOAdmin.dll, version: 10.0.14393.7426, time stamp: 0x66f6047b Exception code: 0xc0000005 Fault offset: 0x0000000… |
| Error | DFSR | 1302 | 2 | 1 / 4NWLDC01 | The DFS Replication service encountered an error while writing to the debug log file. Failure to write to the debug log file can occur because the disk is full, the disk is failing, or a quota limit has been reached for… |
| Error | Microsoft-Windows-Perflib | 1017 | 2 | 1 / 4NWLDC01 | Disabled performance counter data collection from the "MOMConnector" service because the performance counter library for that service has generated one or more errors. The errors that forced this clausen have been writte… |
| Error | Microsoft-Windows-Perflib | 1022 | 2 | 1 / 4NWLDC01 | Windows cannot open the 64-bit extensible counter DLL MOMConnector in a 32-bit environment. Contact the file vendor to obtain a 32-bit version. Alternatively if you are running a 64-bit native environment, you can open t… |
| Error | Service Zimmer Manager | 7000 | 2 | 1 / 4NWLDC01 | The Diagnostic Service Host service failed to start due to the following error: A privilege that the service requires to function properly does not exist in the service account configuration. You may use the Services Mic… |
| Error | Microsoft-Windows-SMBClient | 30809 | 1 | 1 / 4NWLDC01 | A request timed out because there was no response from the server. Server name: \NWLDC01.nordwind.local Session ID:0x0 Tree ID:0x0 Message ID:0x0 Command: Negotiate Guidance: The server is responding over TCP but not ove… |
| Error | Microsoft-Windows-SMBServer | 551 | 1 | 1 / 4NWLDC01 | SMB Session Authentication Failure Client Name: \\10.40.150.14 Client Address: 10.40.150.14:63312 Reuter Name: Session ID: 0x1492B58000D85 Status: The reuter account has been automatically locked because too many invalid… |
| Error | VSS | 12289 | 1 | 1 / 4NWLDC01 | Volume Shadow Copy Service error: Unexpected error DeviceIoControl(\\?\fdc#generic_floppy_Transporte-521#6&2bc13940&0&0#{53f5630d-b6bf-11d0-94f2-00a0c91efb8b} - 000000000000050C,0x00560000,0000000000000000,0,0000024E10AE… |
| Error | Microsoft-Windows-Directory-Services-SAM | 12294 | 1 | 1 / 4NWLDC01 | The SAM database was unable to lockout the account of zoe.jansen due to a resource error, such as a hard disk write failure (the specific error code is in the error data) . Accounts are locked after a certain number of b… |
| Error | Service Zimmer Manager | 7011 | 1 | 1 / 4NWLDC01 | A timeout (30000 milliseconds) was reached while waiting for a transaction response from the ADWS service. |
| Error | NETLOGON | 5827 | 1 | 1 / 4NWLDC01 | The Netlogon service denied a vulnerable Netlogon secure channel connection from a machine account. Machine SamAccountName: NWLPC7915 Domain: nordwind.local. Account Type: Domain Member Machine Operating System: Windows… |
| Error | NTFS | 137 | 1 | 1 / 4NWLDC01 | The default transaction resource manager on volume \\?\Volume{506c2c70-0000-0000-0000-501f00000000} encountered a non-retryable error and could not start. The data contains the error code. |
| Error | NETLOGON | 5783 | 1 | 1 / 4NWLAPP03 | The session setup to the Windows Domain Controller \\NWLRDS04.nordwind.local for the domain ALMACEN-978 is not responsive. The current RPC call from Netlogon on \\NWLAPP03 to \\NWLRDS04.nordwind.local has been cancelled. |
| Error | Microsoft-Windows-SMBClient | 30803 | 1 | 1 / 4NWLRDS04 | Failed to establish a network connection. Error: {Device Timeout} The specified I/O operation on %hs was not completed before the time-out period expired. Server name: NWLDC01.nordwind.local Server address: 10.40.96.100:… |
| Error | Microsoft-Windows-SMBClient | 30804 | 1 | 1 / 4NWLRDS04 | A network connection was disconnected. Server name: \NWLDC01 Server address: 10.40.96.100:445 Connection type: Wsk Guidance: This indicates that the client's connection to the server was disconnected. Frequent, unexpecte… |
| Aviso | Microsoft-Windows-PowerShell | 4100 | 745 | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Error Message = System error. Context: Severity = Warning Host Name = Default Host Host Version = 5.1.14393.8592 Host ID = 2eb2212c-6ea9-40ac-ba8a-6b6d75551d29 Host Application = C:\Windows\System32\WindowsPowerShell\v1.… |
| Aviso | Schannel | 36886 | 214 | 2 / 4NWLFS02NWLRDS04 | No suitable default server credential exists on this system. This will prevent server applications that expect to make use of the system default credentials from accepting SSL connections. An example of such an applicati… |
| Aviso | VSS | 8230 | 75 | 3 / 4NWLDC01NWLFS02NWLRDS04 | Volume Shadow Copy Service error: Failed resolving account SYSTEM with status 1376. Check connection to domain controller and VssAccessControl registry key. Operation: Initializing Writer Context: Writer Class Id: {4969d… |
| Aviso | NETLOGON | 5807 | 48 | 3 / 4NWLDC01NWLFS02NWLRDS04 | During the past 4.25 hours there have been 6634 connections to this Domain Controller from client machines whose CALIDAD-736 addresses don't map to any of the existing sites in the enterprise. Those clients, therefore, h… |
| Aviso | Microsoft-Windows-PowerShell | 4104 | 43 | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Creating Scriptblock text (1 of 1): function Get-RoutingRemoteAccessAudit { [CmdletBinding()] param( [Parameter(Mandatory = $true)] [psobject]$RunContext, [Parameter(Mandatory = $true)] [psobject]$Environment, [Parameter… |
| Aviso | Microsoft-Windows-Kerberos-Key-Distribution-Center | 201 | 33 | 1 / 4NWLRDS04 | The Key Distribution Center (KDC) detected RC4-HMAC-NT usage that will be unsupported in enforcement phase because service msds-SupportedEncryptionTypes is not defined and the client only supports insecure encryption typ… |
| Aviso | Microsoft-Windows-Perflib | 2003 | 27 | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | The configuration information of the performance library "C:\Windows\system32\InterceptCounters.dll" for the "InterceptCountersManager" service does not match the trusted performance library information stored in the reg… |
| Aviso | Microsoft-Windows-Ntfs | 140 | 16 | 1 / 4NWLDC01 | The system failed to flush data to the transaction log. Corruption may occur in VolumeId: \\?\Volume{506c2c70-0000-0000-0000-501f00000000}, DeviceName: \Device\HarddiskVolume4. (The specified request is not a valid opera… |
| Aviso | Microsoft-Windows-RemoteDesktopServices-RdpCoreTS | 228 | 16 | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Disconnect trace:CUMRDPConnection Disconnect trace:'calling spGfxPlugin->PreDisconnect()' in CUMRDPConnection::PreDisconnect at 4457 err=[0x0], Error code:0x0 |
| Aviso | NETLOGON | 5840 | 14 | 2 / 4NWLDC01NWLFS02 | The Netlogon service created a secure channel with a client with RC4. Account Name: NWLSRV9324$ Domain: nordwind.local. Account Type: Domain Member Client CALIDAD-736 Address: Negotiated Flags: 741ff For more information… |
| Aviso | Microsoft-Windows-RemoteDesktopServices-RdpCoreTS | 226 | 13 | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | RDP_SEC: An error was encountered when transitioning from FStatePassthrough in response to FEventCheckAndCompleteReadsFailed (error code 0x8007139F). |
| Aviso | Microsoft-Windows-TaskScheduler | 325 | 10 | 3 / 4NWLAPP03NWLFS02NWLRDS04 | Task Scheduler queued instance "{0776A182-0D35-4731-A322-35F685AAF43F}" of task "\Microsoft\Windows\Shell\CreateObjectTask". |
| Aviso | Microsoft-Windows-ActiveDirectory_DomainService | 1216 | 7 | 3 / 4NWLDC01NWLFS02NWLRDS04 | Internal event: An BAUMANN client connection was closed because of an error. Client CALIDAD-736: 10.40.228.70:36387 Additional Data Error value: 1236 The network connection was aborted by the local system. Internal ID: c… |
| Aviso | NTFS | 50 | 6 | 1 / 4NWLDC01 | {Delayed Write Failed} Windows was unable to save all the data for the file . The data has been lost. This error may be caused by a failure of your computer hardware or network connection. Please try to save this file el… |
| Aviso | DFSR | 5014 | 5 | 3 / 4NWLDC01NWLFS02NWLRDS04 | The DFS Replication service is stopping communication with partner NWLRDS04 for replication group Aduanas-868 due to an error. The service will retry the connection periodically. Additional Information: Error: 1726 (The… |
| Aviso | Microsoft-Windows-RemoteDesktopServices-RdpCoreTS | 101 | 5 | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | The network characteristics detection function has been disabled because of Reason Code: 2(Server Configuration).. |
| Aviso | Microsoft-Windows-RemoteDesktopServices-RdpCoreTS | 142 | 4 | 2 / 4NWLDC01NWLFS02 | TCP socket READ operation failed, error 64 |
| Aviso | Microsoft-Windows-RemoteDesktopServices-RdpCoreTS | 143 | 3 | 1 / 4NWLDC01 | TCP socket WRITE operation failed, error 64 |
| Aviso | Xenia.weber Agent | 102 | 2 | 1 / 4NWLDC01 | Plugin [JobEngine], PID [5568] failed watchdog request [1] time(s) and will be terminated. |
| Aviso | Disk | 51 | 2 | 1 / 4NWLDC01 | An error was detected on device \Device\Harddisk2\DR3 during a paging operation. |
| Aviso | Disk | 157 | 1 | 1 / 4NWLDC01 | Disk 1 has been surprise removed. |
| Aviso | partmgr | 58 | 1 | 1 / 4NWLDC01 | The disk signature of disk 1 is equal to the disk signature of disk 0. |
| Aviso | Microsoft-Windows-TaskScheduler | 324 | 1 | 1 / 4NWLAPP03 | Task Scheduler queued instance "{E91C52AF-1D19-4337-B304-181340A208BC}" of task "\Microsoft\Windows\LanguageComponentsInstaller\Installation" and will launch Rutas-204 as soon as instance "{294B262D-6EE3-44F4-BFCC-162366… |
| Aviso | Symantec AntiVirus | 129 | 1 | 1 / 4NWLAPP03 | Reputation check timed out during unproven file evaluation, likely due to network delays. |
| Aviso | Microsoft-Windows-SMBClient | 30807 | 1 | 1 / 4NWLRDS04 | The connection to the share was lost. Error: The transport connection is now disconnected. Share name: \NWLDC01\sysvol Session ID: 0x14917BC000E89 Tree ID: 0x5 Guidance: If the server is a Windows Failover Cluster file s… |
| Aviso | Microsoft-Windows-SMBClient | 30805 | 1 | 1 / 4NWLRDS04 | The client lost its session to the server. Error: The transport connection is now disconnected. Server name: \NWLDC01 Session ID: 0x14917BC000E89 Guidance: If the server is a Windows Failover Cluster file server, then th… |
| Aviso | ESENT | 906 | 1 | 1 / 4NWLRDS04 | lsass (720) A significant portion of the database buffer cache has been written out to the system paging file. This may result in severe performance degradation. See help link for complete details of possible causes. Pre… |
Resumen de eventos por servidor
Cuánto ruido genera cada servidor y de qué clase: errores, avisos y cuántos tipos DISTINTOS de evento los producen. Las cifras son las mismas que resume la figura de volumen; aquí van como tabla para que también viajen a Word, PDF, Excel y al informe legible por máquina. Un servidor con muchos eventos repartidos en pocos tipos suele tener UN problema que se repite; muchos tipos distintos apuntan a varios frentes abiertos. El detalle de qué evento es cada uno está en la tabla consolidada de esta misma sección.
| Servidor | Errores | Avisos | Tipos distintos |
|---|---|---|---|
| NWLDC01 | 438 | 320 | 47 |
| NWLFS02 | 351 | 378 | 21 |
| NWLAPP03 | 175 | 217 | 15 |
| NWLRDS04 | 286 | 380 | 26 |
Identidad, privilegio y autenticación
Quién puede hacer qué en el dominio y por qué camino.
Identidad y credenciales del dominio
El dominio nordwind.local presenta una higiene de identidad deficiente con 456 cuentas marcadas y una postura de autenticación frágil. La combinación de 503 cuentas inactivas confirmadas por todos los controladores y la antigüedad extrema de krbtgt (8.916 días) crea un escenario donde la superficie de ataque es masiva y la capacidad de detección o revocación de credenciales comprometidas es nula.
Lo observado
- 503 cuentas inactivas confirmadas por los 4 controladores, eliminando la duda de replicación
- 401 cuentas con contraseña sin caducidad y 4 que admiten contraseña vacía
- La cuenta krbtgt tiene una antigüedad de 8.916 días, superando ampliamente cualquier umbral de seguridad
Riesgos
- Compromiso masivo a través de las 503 cuentas inactivas habilitadas, que no generan alertas por uso
- Forja de tickets Kerberos (Golden Ticket) debido a la falta de rotación de krbtgt durante más de dos décadas
En síntesis. Es prioritario deshabilitar o eliminar las 503 cuentas inactivas y realizar una doble rotación inmediata de la contraseña de krbgt para invalidar cualquier ticket potencialmente forjado.
Ciclo de vida de las cuentas en el parque. La cifra de 503 cuentas inactivas es accionable porque está confirmada por los 4 controladores del dominio; un solo nodo podría haber reportado una ausencia de actividad por latencia de replicación, pero aquí la coincidencia total descarta esa excusa. De las 1.685 cuentas totales en nordwind.local, el 30% no ha iniciado sesión desde hace meses o años (con fechas que remontan a 2012), lo que representa una superficie de ataque pasiva enorme: son identidades que, si están habilitadas, pueden ser comprometidas sin que nadie note la anomalía. La lista muestra patrones claros de abandono, como las cuentas HealthMailbox* (11 unidades) y nombres de departamento (Compras-994, Calidad-496) que sugieren una falta de proceso de baja al cambiar de rol o salir de la empresa.
Postura de autenticación de las cuentas del parque. Se han leído 2.639 cuentas y 14 presentan señales de riesgo en su configuración de Kerberos. Además, hay 3 cuentas (haas, iversen, weber) con preautenticación desactivada, lo que facilita el robo de hashes de contraseña mediante Kerberoasting. La cobertura es completa (4/4 controladores), por lo que no hay ceguera en la medición.
Higiene de identidad de los dominios del parque. El dominio acumula 456 cuentas con banderas de riesgo, una cifra alta que indica falta de higiene operativa. La bandera más extendida es «Contraseña sin caducidad» (401 cuentas), lo que permite a un atacante mantener acceso permanente si roba una credencial. Destacan también las 4 cuentas que admiten contraseña vacía (incluyendo $EFS000-AN02PKUOMSN5) y las 30 cuentas protegidas pero deshabilitadas, un estado inconsistente que suele ser error de configuración o intento de ocultación. La política de contraseñas es débil (8 caracteres mínimos) y se aplica uniformemente en los 4 controladores, sin discrepancias de replicación.
Credenciales del dominio en el parque. El hallazgo más grave de este bloque es la antigüedad de la cuenta krbtgt: 8.916 días (aproximadamente 24 años). Esto significa que la clave de Kerberos nunca se ha rotado desde la creación del dominio. En caso de compromiso, un atacante podría forjar tickets válidos indefinidamente (Golden Ticket) sin ser detectado por cambios de contraseña posteriores. No hay problemas con LAPS ni rotación de equipos, pero la inacción sobre krbtgt es una vulnerabilidad estructural crítica para la autenticación del dominio.
Ciclo de vida de las cuentas en el parque
El parque cubre 1 dominio(s). 503 cuenta(s) salen como inactivas según TODOS los controladores que las ven, así que la latencia de replicación ya no explica su ausencia de actividad: es la afirmación que ningún informe individual puede hacer.
Reparto de cuentas por dominio
| Dominio | Cuentas | Candidatas a inactivas | Nunca han entrado | Caducadas y habilitadas | Lectura |
|---|---|---|---|---|---|
| nordwind.local | 1.685 | 503 | 180 | 2 | Revisar |
Cuentas inactivas confirmadas por TODOS los controladores
La última sesión es el MÁXIMO observado entre controladores: una sesión que cualquiera de ellos vio ocurrió de verdad. 503 filas se repetían salvo en «Última sesión (máximo entre controladores)»: se han plegado en 399. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.
Común a todas las filas — Controladores que la ven: 4 · Lectura: Inactiva confirmada
| Cuenta | Última sesión (máximo entre controladores) |
|---|---|
| Ana.baumann | 2023-11-14T17:13:50Z |
| Ana.clausen | 2016-02-05T12:08:49Z |
| Ana.koch | 2018-12-07T07:41:51Z |
| Ana.ohlsen | 2025-10-22T08:09:28Z |
| Ana.quist | 2022-11-18T13:06:03Z |
| Ana.zimmer | 2026-03-17T04:46:48Z |
| BRUNO.QUIST_wjeffers | 2025-09-18T12:36:47Z |
| Bruno.baumann | 2021-06-01T10:58:43Z |
| Bruno.ebert | 2023-06-19T07:01:55Z |
| Bruno.meyer | 2024-03-07T13:59:36Z |
| Calidad-496 | 2015-03-05T04:30:00Z |
| Carla.baumann | 2024-09-30T08:52:07Z |
| Carla.gerber | 2020-09-01T08:20:10Z |
| Carla.iversen | 2022-10-13T09:43:52Z |
| Carla.meyer | 2020-10-15T10:58:45Z |
| Carla.norden | 2022-12-21T21:07:34Z |
| Carla.petersen | 2021-01-08T04:12:01Z |
| Carla.quist | 2021-12-07T06:54:02Z |
| Compras-994 | 2026-02-24T08:58:07Z |
| DAHL_uuberetagoe | 2021-09-10T12:48:08Z |
| Diego.adler | 2021-05-25T06:37:39Z |
| Diego.baumann | 2021-09-02T09:27:43Z |
| Diego.clausen | 2023-10-02T08:08:09Z |
| Diego.dahl | 2021-01-08T04:18:29Z |
| Diego.haas | 2026-05-11T07:31:49Z |
| Diego.meyer | 2023-08-24T08:43:55Z |
| Diego.ohlsen | 2013-03-18T10:54:20Z |
| Diego.quist | 2020-09-04T10:20:05Z |
| Diego.reuter | 2014-06-02T09:51:44Z |
| Diego.ullmann | 2014-01-23T08:44:06Z |
| Elena.dahl | 2023-10-24T09:33:36Z |
| Elena.iversen | 2017-11-20T13:05:00Z |
| Elena.meyer | 2025-10-02T15:51:41Z |
| Felix.adler | 2020-12-17T13:40:55Z |
| Felix.clausen | 2026-02-13T09:21:40Z |
| Felix.reuter | 2025-01-29T18:55:19Z · 2023-06-19T12:07:54Z |
| Felix.zimmer | 2024-06-24T11:51:10Z · 2023-07-17T07:39:18Z |
| Flota-719 | 2026-03-30T06:52:07Z |
| GERBER | 2019-02-21T10:21:58Z |
| Greta.baumann | 2023-06-14T06:53:30Z |
Mostrando las 40 primeras de 399 filas (ordenadas por relevancia/nº de servidores). El listado completo está en el Excel y en el anexo de datos que acompaña al informe.
Postura de autenticación de las cuentas del parque
El parque mide la postura de autenticación de 1 dominio(s). Un «+» en el recuento significa que el barrido se topó con su límite y la cifra es un mínimo.
Postura de autenticación por dominio
| Dominio | Cuentas leídas | Con señales | Sin preautenticación | Delegación sin restringir | En usuarios protegidos | Controladores | Estado |
|---|---|---|---|---|---|---|---|
| nordwind.local | 2.639 | 14 | 3 | 10 | 0 | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Requiere acción |
Higiene de identidad de los dominios del parque
1 dominio(s) revisados desde 4 controlador(es). El parque acumula 456 cuenta(s) con alguna bandera de higiene, agregadas por dominio para poder atacarlas de una vez en lugar de servidor por servidor.
Política de contraseñas por dominio
| Dominio | Política | Longitud mínima | Bloqueo por intentos | Reportada por | Estado |
|---|---|---|---|---|---|
| nordwind.local | DefaultDomainPasswordPolicy | 8 caracteres | 5 intentos | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Revisar |
| nordwind.local | Poltica de Password de Compras-534 | 8 caracteres | 5 intentos | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Revisar |
Higiene de identidad de un vistazo
Cada dominio y sus cuatro dimensiones de higiene: política de contraseñas, bloqueo por intentos fallidos, cuentas con banderas de riesgo y gestión de la contraseña de administrador local.
Banderas de riesgo agregadas por dominio
| Dominio | Bandera de riesgo | Cuentas afectadas | Cuáles | Nivel |
|---|---|---|---|---|
| nordwind.local | Contraseña sin caducidad | 401 | Adler, Adler, Administrador, Aduanas-200, Ana.baumann, BAUMANN y 395 más | Aviso |
| nordwind.local | Marcada como protegida estando deshabilitada | 30 | Administrador, Compras-186, Compras-458, Guest, Hugo.ohlsen, Koch y 24 más | Aviso |
| nordwind.local | Cuenta de usuario con SPN | 15 | Administrador, Aduanas-200, Calidad-296, Facturacion-589, Meyer, Thiel y 9 más | Aviso |
| nordwind.local | Admite contraseña vacía | 4 | $EFS000-AN02PKUOMSN5, ohlsen, vera.clausen, wim.koch | Error |
| nordwind.local | Kerberos sin preautenticación | 3 | haas, iversen, weber | Error |
| nordwind.local | Delegación sin restringir | 3 | carla.dahl, dahl, voss | Error |
Credenciales del dominio en el parque
El parque cubre 1 dominio(s). ⚠ 1 dominio(s) superan el umbral de antigüedad definido para KRBTGT.
Antigüedad de KRBTGT por dominio
| Dominio | Cuenta | Antigüedad | Lectura |
|---|---|---|---|
| nordwind.local | krbtgt | 8.916 días (~24,4 años) | Supera el umbral definido |
Credenciales del dominio de un vistazo
Cada dominio y sus tres credenciales de raíz: la clave de Kerberos, la contraseña de administrador local y las cuentas gestionadas.
Privilegios del dominio y Kerberos
El dominio nordwind.local presenta una estructura de privilegios opaca y con riesgos altos. La combinación de 19 administradores por anidamiento, permisos de Control total sobre AdminSDHolder en grupos no privilegiados (Logistica-719, Sistemas-958) y la presencia de Usuarios autenticados con acceso al directorio crea una superficie de ataque donde un compromiso menor puede escalar a administración total. La delegación sin restringir en cuentas de servicio y las contraseñas no gestionadas añaden vectores de persistencia y movimiento lateral.
Lo observado
- 19 principales administran el dominio por anidamiento, invisibles en la consola estándar
- Logistica-719 y Sistemas-958 tienen Control total sobre AdminSDHolder, re-estampado cada hora
- Usuarios autenticados (S-1-5-11) tienen pertenencias en el dominio, permitiendo interacción con objetos AD
- 9 de 16 cuentas de servicio tienen contraseñas no gestionadas
Riesgos
- Compromiso de Logistica-719 o Sistemas-958 permite tomar el control total del dominio vía AdminSDHolder
- El acceso de Usuarios autenticados al directorio permite enumeración y posibles ataques de fuerza bruta contra objetos sensibles
En síntesis. Revisar y eliminar los permisos de Control total sobre AdminSDHolder en grupos no privilegiados, restringir la delegación Kerberos a solo lo necesario y gestionar las contraseñas de las cuentas de servicio.
Privilegios y Kerberos de los dominios del parque. La superficie de administración es amplia: 28 principales pueden administrar el dominio, y 19 de ellos lo hacen por anidamiento, lo que significa que no son visibles al inspeccionar directamente los grupos privilegiados en la consola. Esta opacidad dificulta la revisión de accesos y aumenta la superficie de ataque.
Quién administra cada dominio del parque. El grupo Administradores es el punto central: contiene a 9 miembros únicos, pero varios de ellos (como Bruno.reuter, Hugo.ohlsen, Irene.clausen) llegan por anidamiento desde grupos como Compras-606 o Facturacion-833. Destaca que xenia.weber y ana.koch administran a través de múltiples grupos simultáneamente, lo que sugiere una acumulación de privilegios no intencional. La presencia de cuentas de usuario (no de equipo) en posiciones de administración directa o por anidamiento es un riesgo de escalada significativo.
Grupos privilegiados por dominio. Todos los controladores (4/4) reportan la misma membresía, lo que confirma que no hay desincronización de replicación en estos objetos. El grupo Facturacion-833 tiene 13 miembros, una cifra alta para un grupo con privilegios administrativos indirectos. Los grupos Compras-606, Logistica-587 y Sistemas-586 comparten la misma fila de reporte con 6 miembros en total, indicando que son grupos de seguridad estándar con acceso delegado.
Delegación Kerberos del parque. Los controladores de dominio (NWLDC01$, NWLFS02$, NWLRDS04$) tienen delegación sin restringir, lo cual es esperable y de nivel informativo.
Protección de las cuentas privilegiadas por dominio. Se detectan 7 permisos de control sobre AdminSDHolder en principales no esperados. Específicamente, Logistica-719 y Sistemas-958 tienen Control total sobre cualquier objeto, y Rutas-868 puede sincronizar la réplica del directorio (DCSync). Estos permisos se re-estampan cada hora sobre todas las cuentas privilegiadas, lo que convierte a estos grupos en vectores de persistencia y control total del dominio.
Principales externos con poder en los dominios del parque. La presencia de Usuarios autenticados (S-1-5-11) y Inicio de sesión anónimo (S-1-5-7) con pertenencias en el dominio es un riesgo crítico. Permite a cualquier usuario autenticado, o incluso a conexiones anónimas, interactuar con objetos del directorio, debilitando la seguridad perimetral del AD.
Cobertura de la revisión de acceso privilegiado por dominio. La lectura es Completa para el único ámbito leído. Esto garantiza que los hallazgos anteriores no son producto de una muestra parcial, sino del censo completo de permisos en el dominio.
Cuentas de servicio del parque. El parque tiene 16 cuentas de servicio en total. De estas, 9 tienen la contraseña no gestionada, lo que implica un riesgo de credenciales estáticas y potencialmente adivinables o reutilizadas.
Cuentas de servicio con delegación por dominio. La lectura se marca como «Revisar» debido a la presencia de la delegación sin restringir mencionada. La alta proporción de contraseñas no gestionadas (9 de 16) sugiere una falta de automatización en el ciclo de vida de las credenciales, lo que facilita ataques de fuerza bruta o reutilización de contraseñas conocidas.
Privilegios y Kerberos de los dominios del parque
El parque tiene 28 principal(es) con capacidad de administrar alguno de sus 1 dominio(s). 19 de esos principales administran por anidamiento: no aparecen al abrir el grupo en la consola de ningún dominio. ⚠ 7 permiso(s) de control sobre AdminSDHolder recaen en principales no esperados: lo que se escribe ahí se re-estampa cada hora sobre toda cuenta privilegiada de ese dominio.
Quién administra cada dominio del parque
28 filas se repetían salvo en «Principal»: se han plegado en 13. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.
Común a todas las filas — Administra los dominios: nordwind.local · Alcance: 1 dominio(s)
| Principal | A través de | Tipo |
|---|---|---|
| Administrador | Administradores, Compras-606, Sistemas-586 | reuter |
| Bruno.reuter · por anidamiento · Hugo.ohlsen · por anidamiento · Irene.clausen · por anidamiento · Lars.fischer · por anidamiento · Marta.sandberg · por anidamiento · Piet.clausen · por anidamiento · Wim.reuter · por anidamiento · Xenia.quist · por anidamiento · Yuri.ullmann · por anidamiento | Administradores, Facturacion-833 | reuter |
| ConfigMgr_Admin · por anidamiento | Administradores, Compras-606, Facturacion-833 | reuter |
| Elena.petersen · Felix.petersen · jonas.clausen · por anidamiento · klara.haas · por anidamiento | Administradores | reuter |
| Facturacion-833 · Flota-803 | Administradores | group |
| Vera.iversen | Compras-606 | reuter |
| Wim.baumann | Logistica-587 | reuter |
| ana.koch · por anidamiento | Administradores, Compras-606, Facturacion-833, Logistica-587 | reuter |
| bruno.petersen · por anidamiento · lars.norden · por anidamiento · piet.clausen · por anidamiento · piet.gerber · por anidamiento | Administradores, Sistemas-586 | reuter |
| ohlsen | Administradores, Compras-606, Logistica-587 | reuter |
| sven.fischer | Administradores, Logistica-587 | reuter |
| sven.petersen · por anidamiento | Administradores, Facturacion-833, Logistica-587 | reuter |
| xenia.weber · por anidamiento | Administradores, Compras-606, Facturacion-833, Logistica-587, Sistemas-586 | reuter |
Grupos privilegiados por dominio
13 filas se repetían salvo en «Grupo privilegiado»: se han plegado en 7. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.
Común a todas las filas — Dominio: nordwind.local · Acuerdo: Coinciden
| Grupo privilegiado | Miembros | Reportado por |
|---|---|---|
| Administradores ⚑ | 9 | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| Facturacion-833 ⚑ | 13 | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| Compras-606 ⚑ · Logistica-587 ⚑ · Sistemas-586 ⚑ | 6 | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| Aduanas-576 | 10 | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| Transporte-601 | 11 | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| Calidad-816 · Mantenimiento-295 | 3 | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| Enterprise Sistemas-558 · Protected Users · Sistemas-558 · Transporte-249 | 0 | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
Delegación Kerberos del parque
11 filas se repetían salvo en «Cuenta»: se han plegado en 3. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.
Común a todas las filas — Dominio: nordwind.local
| Cuenta | Tipo de delegación | Nivel |
|---|---|---|
| NWLSRV1049$ · NWLSRV5857$ · NWLSRV9917$ · carla.dahl · dahl · voss · voss$ | Sin restringir | Error |
| NWLAPP03$ | ConstrainedProtocolTransition | Sin determinar |
| NWLDC01$ · NWLFS02$ · NWLRDS04$ | Sin restringir | Informativo |
Protección de las cuentas privilegiadas por dominio
Solo los titulares NO esperados: la plantilla completa de cada dominio es evidencia de su informe individual. Si un permiso lo reportan unos controladores y otros no, es que aún no ha replicado.
| Dominio | Principal no esperado | Poder que le da | Se aplica a | Reportado por | Nivel |
|---|---|---|---|---|---|
| nordwind.local | Rutas-868 | Sincronizar réplica del directorio | Cualquier objeto | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Error |
| nordwind.local | Logistica-719 | Control total | Cualquier objeto | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Error |
| nordwind.local | Sistemas-958 | Control total | Cualquier objeto | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Error |
| nordwind.local | Sistemas-958 | Control total | Una clase de objeto concreta (c975c901-6cea-4b6f-8319-d67f45449506) | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Error |
| nordwind.local | Sistemas-958 | Control total | Una clase de objeto concreta (f0f8ffac-1191-11d0-a060-00aa006c33ed) | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Error |
| nordwind.local | Rutas-868 | Escribir cualquier atributo | Una clase de objeto concreta (e8b2aff2-59a7-4eac-9a70-819adef701dd) | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Error |
| nordwind.local | Irene.zimmer | Escribir cualquier atributo | Cualquier objeto | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Error |
Principales externos con poder en los dominios del parque
7 filas se repetían salvo en «Principal externo»: se han plegado en 4. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.
| Dominio | Principal externo | Confianza de origen | Pertenencias | Nivel |
|---|---|---|---|---|
| nordwind.local | FACTURACION-165 · Usuarios autenticados (S-1-5-11) | Identificador propio de Windows | 2 | Informativo |
| nordwind.local | Cuenta IUSR (S-1-5-17) · Inicio de sesión anónimo (S-1-5-7) · Controladores de dominio de la organización (S-1-5-9) | Identificador propio de Windows | 1 | Informativo |
| nordwind.local | Servicio de red (S-1-5-20) | Identificador propio de Windows | 0 | Informativo |
| nordwind.local | S-1-5-21-1510802548-696311230-696311231-1003 | Sin resolver | 0 | Informativo |
Cobertura de la revisión de acceso privilegiado por dominio
Dónde la revisión de acceso privilegiado se quedó corta. En un dominio con lectura parcial, la ausencia de hallazgos no prueba que no los haya.
| Dominio | Ámbitos leídos | Con lectura parcial | Lectura |
|---|---|---|---|
| nordwind.local | 1 | — | Completa |
Cuentas de servicio del parque
El parque cubre 1 dominio(s) con cuentas de servicio. ⚠ 1 acumulan delegación sin restringir.
Cuentas de servicio con delegación por dominio
| Dominio | Cuentas de servicio | Delegación sin restringir | Delegación restringida | Contraseña no gestionada | Lectura |
|---|---|---|---|---|---|
| nordwind.local | 16 | 1 | 0 | 9 | Revisar |
Permisos y delegación sobre el directorio
Veredicto de los permisos. La revisión completa del dominio nordwind.local revela una superficie de ataque crítica donde la administración no está centralizada. La combinación de derechos de replicación en manos ajenas a la infraestructura y control total sobre objetos raíz convierte cualquier compromiso de estas cuentas en una toma de control total del directorio. Titulares de la replicación. Los 10 titulares no esperados (incluyendo Compras-610 y usuarios nominales) poseen derechos para leer cambios del directorio. Esto es inusual y peligroso, ya que permite a actores no autorizados reconstruir el estado del dominio. Permisos de control. Los 113 permisos de control total o escritura sobre la raíz y contenedores por defecto otorgan a cuentas como Calidad-300 y Logistica-719 la capacidad de alterar la estructura fundamental del AD, incluyendo directivas de grupo y unidades organizativas. Alto impacto. Los 45 derechos sobre AdminSDHolder y grupos privilegiados permiten modificar la seguridad de las cuentas más críticas. El acceso a GenericAll en estas plantillas es una vía directa para escalar privilegios a nivel de administrador de dominio. Lectura de conjunto. La dispersión de permisos de control y replicación entre cuentas de departamento y usuarios nominales indica una falta de gobernanza en la gestión de accesos. Esta configuración permite que un atacante con acceso a cualquiera de estas cuentas pueda comprometer todo el dominio, ya que los permisos no están restringidos a roles administrativos específicos.
Lo observado
- 10 titulares de replicación de secretos son ajenos a la infraestructura del directorio en nordwind.local
- 113 permisos de control recaen en principales no esperados, incluyendo «Control total» sobre la raíz del dominio
- 45 concesiones de alto impacto afectan a AdminSDHolder y grupos privilegiados, permitiendo modificaciones críticas
- Los permisos problemáticos son consistentes en los 4 controladores auditados (NWLAPP03, NWLDC01, NWLFS02, NWLRDS04)
Riesgos
- Toma de control total del directorio mediante el abuso de derechos de replicación por cuentas no autorizadas
- Modificación maliciosa de directivas de grupo y estructura del AD por cuentas con «Control total» sobre contenedores raíz
- Compromiso de cuentas privilegiadas a través de la manipulación de AdminSDHolder por usuarios con acceso GenericAll
En síntesis. Es imperativo revocar inmediatamente los derechos de replicación y control total concedidos a cuentas no administrativas, centralizando estos permisos en roles de administración del dominio para eliminar las vías de escalada de privilegios.
Permisos del directorio en los dominios del parque. La presencia de 10 titulares no esperados con derechos de replicación sobre nordwind.local es la señal más grave. Que estos permisos sean visibles en los 4 controladores (NWLAPP03, NWLDC01, NWLFS02, NWLRDS04) confirma que la concesión es global y no un artefacto de replicación local. Quien posee estos derechos puede extraer el estado completo del directorio, incluyendo secretos y credenciales.
Permisos de control. Los 113 permisos de control identificados se concentran en cuentas de departamento (Calidad-300, Logistica-719, Sistemas-958) que poseen Control total o capacidad de reescribir permisos sobre la raíz del dominio y contenedores críticos como el de usuarios por defecto. Esto permite a estas cuentas modificar la estructura del directorio, alterar directivas de grupo o incluso cambiar los permisos de otros objetos para escalar privilegios.
Alto impacto. Los 45 derechos de alto impacto incluyen accesos a AdminSDHolder y grupos privilegiados. Cuentas como Irene.zimmer y Logistica-719 tienen acceso a GenericAll sobre la plantilla de cuentas protegidas, lo que les permite modificar atributos críticos de seguridad (como msDS-KeyCredentialLink) y comprometer las cuentas más sensibles del dominio.
- Acción inmediata: Revocar los derechos de replicación de cambios para todos los titulares no esperados.
- Revisión de ACLs: Eliminar el «Control total» de cuentas de departamento sobre la raíz del dominio y contenedores por defecto.
- Protección de AdminSDHolder: Restringir el acceso a esta plantilla solo a administradores de dominio legítimos.
Permisos del directorio en los dominios del parque
Los permisos del directorio se han revisado en 1 dominio(s). ⚠ 10 titular(es) de la replicación de secretos son ajenos a la infraestructura del directorio: comparados entre dominios, permiten ver si es la misma cuenta la que se ha delegado en todos. 113 permiso(s) de control recaen en principales ajenos a la administración del dominio. La revisión de alto impacto añade 45 concesión(es) sobre los objetos que mandan en cada dominio.
Quién manda en el directorio de cada dominio
Qué dominio del parque tiene el control de su directorio en manos que no deberían tenerlo. Un informe individual no puede responder esto: compara los dominios entre sí.
Titulares de la replicación de secretos por dominio
14 filas se repetían salvo en «Principal»: se han plegado en 3. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.
Común a todas las filas — Dominio: nordwind.local
| Principal | Esperable | Reportado por | Lectura |
|---|---|---|---|
| Compras-610 · Rutas-868 · S-1-5-21-1863373760-505887138-505887139-29161 · S-1-5-21-1863373760-505887138-505887139-29191 · S-1-5-21-1863373760-505887138-505887139-29211 · S-1-5-21-1863373760-505887138-505887139-29231 · S-1-5-21-1863373760-505887138-505887139-29255 | No | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Titular no esperado |
| Irene.zimmer · Rita.meyer · Xenia.petersen | No | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Titular no esperado |
| Administradores (integrado) · Controladores de dominio · Controladores de dominio de la organización · Controladores de dominio de solo lectura de la organización | Sí | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | Concesión de fábrica |
Permisos de control no esperados en el parque
113 filas se repetían salvo en «Sobre»: se han plegado en 39. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.
Común a todas las filas — Dominio: nordwind.local
| Principal | Poder que le da | Sobre | Nivel |
|---|---|---|---|
| Calidad-300 | Control total | Grupo privilegiado · Raíz del dominio · Contenedor de directivas de grupo · Contenedor de usuarios por defecto · Contenedor de equipos por defecto · Unidad de los controladores de dominio | Error |
| Compras-610 | Replicar cambios del directorio | Raíz del dominio · Partición de configuración | Error |
| Flota-963 | Control total | Grupo privilegiado · Raíz del dominio · Contenedor de directivas de grupo · Contenedor de usuarios por defecto · Contenedor de equipos por defecto · Unidad de los controladores de dominio | Error |
| Irene.zimmer | Replicar cambios del directorio | Raíz del dominio | Error |
| Irene.zimmer | Replicar TODOS los cambios del directorio | Raíz del dominio | Error |
| Logistica-719 | Control total | Grupo privilegiado · Raíz del dominio · AdminSDHolder (plantilla de las cuentas protegidas) · Contenedor de directivas de grupo · Contenedor de usuarios por defecto · Contenedor de equipos por defecto · Unidad de los controladores de dominio | Error |
| Rita.meyer | Replicar cambios del directorio | Grupo privilegiado · Raíz del dominio · Contenedor de directivas de grupo · Contenedor de usuarios por defecto · Contenedor de equipos por defecto · Unidad de los controladores de dominio | Error |
| Rita.meyer | Replicar TODOS los cambios del directorio | Raíz del dominio | Error |
| Rutas-868 | Sincronizar réplica del directorio | Grupo privilegiado · Raíz del dominio · AdminSDHolder (plantilla de las cuentas protegidas) · Partición de configuración | Error |
| S-1-5-21-1863373760-505887138-505887139-29161 | Sincronizar réplica del directorio | Partición de configuración | Error |
| S-1-5-21-1863373760-505887138-505887139-29191 | Sincronizar réplica del directorio | Partición de configuración | Error |
| S-1-5-21-1863373760-505887138-505887139-29211 | Sincronizar réplica del directorio | Partición de configuración | Error |
| S-1-5-21-1863373760-505887138-505887139-29231 | Sincronizar réplica del directorio | Partición de configuración | Error |
| S-1-5-21-1863373760-505887138-505887139-29255 | Sincronizar réplica del directorio | Partición de configuración | Error |
| Sistemas-958 | Control total | Grupo privilegiado · Raíz del dominio · AdminSDHolder (plantilla de las cuentas protegidas) · Contenedor de directivas de grupo · Contenedor de usuarios por defecto · Contenedor de equipos por defecto · Unidad de los controladores de dominio | Error |
| Transporte-897 | Reescribir los permisos del objeto | Grupo privilegiado · Raíz del dominio · Contenedor de directivas de grupo · Contenedor de usuarios por defecto · Contenedor de equipos por defecto · Unidad de los controladores de dominio | Error |
| Xenia.petersen | Replicar cambios del directorio | Raíz del dominio | Error |
| Xenia.petersen | Replicar TODOS los cambios del directorio | Raíz del dominio | Error |
| Calidad-300 | Escribir los enlaces de directiva de grupo | Grupo privilegiado · Raíz del dominio · Contenedor de directivas de grupo · Contenedor de usuarios por defecto · Contenedor de equipos por defecto · Unidad de los controladores de dominio | Aviso |
| Calidad-300 | Escribir la pertenencia al grupo | Grupo privilegiado · Raíz del dominio · Contenedor de directivas de grupo · Contenedor de usuarios por defecto · Contenedor de equipos por defecto · Unidad de los controladores de dominio | Aviso |
| Flota-963 | Escribir la pertenencia al grupo | Grupo privilegiado · Raíz del dominio · Contenedor de directivas de grupo · Contenedor de usuarios por defecto · Contenedor de equipos por defecto · Unidad de los controladores de dominio | Aviso |
| Irene.zimmer | Escribir cualquier atributo | Grupo privilegiado · Raíz del dominio · Contenedor de directivas de grupo · Contenedor de usuarios por defecto · Contenedor de equipos por defecto · Unidad de los controladores de dominio · AdminSDHolder (plantilla de las cuentas protegidas) | Aviso |
| Irene.zimmer | Forzar el cambio de contraseña | Grupo privilegiado · Raíz del dominio · Contenedor de directivas de grupo · Contenedor de usuarios por defecto · Contenedor de equipos por defecto · Unidad de los controladores de dominio | Aviso |
| Logistica-719 | Escribir cualquier atributo | Contenedor de sitios | Aviso |
| Rutas-868 | Escribir cualquier atributo | Grupo privilegiado · Raíz del dominio · AdminSDHolder (plantilla de las cuentas protegidas) | Aviso |
| S-1-5-21-1863373760-505887138-505887139-29147 | Escribir cualquier atributo | Contenedor de sitios | Aviso |
| S-1-5-21-1863373760-505887138-505887139-29162 | Escribir cualquier atributo | Contenedor de sitios | Aviso |
| S-1-5-21-1863373760-505887138-505887139-29177 | Escribir cualquier atributo | Contenedor de sitios | Aviso |
| S-1-5-21-1863373760-505887138-505887139-29192 | Escribir cualquier atributo | Contenedor de sitios | Aviso |
| S-1-5-21-1863373760-505887138-505887139-29197 | Escribir cualquier atributo | Contenedor de sitios | Aviso |
| S-1-5-21-1863373760-505887138-505887139-29212 | Escribir cualquier atributo | Contenedor de sitios | Aviso |
| S-1-5-21-1863373760-505887138-505887139-29217 | Escribir cualquier atributo | Contenedor de sitios | Aviso |
| S-1-5-21-1863373760-505887138-505887139-29232 | Escribir cualquier atributo | Contenedor de sitios | Aviso |
| S-1-5-21-1863373760-505887138-505887139-29241 | Escribir cualquier atributo | Contenedor de sitios | Aviso |
| S-1-5-21-1863373760-505887138-505887139-29256 | Escribir cualquier atributo | Contenedor de sitios | Aviso |
| Sistemas-214 | Escribir cualquier atributo | Contenedor de directivas de grupo | Aviso |
| Sistemas-958 | Escribir cualquier atributo | Contenedor de sitios | Aviso |
| Transporte-897 | Forzar el cambio de contraseña | Grupo privilegiado · Raíz del dominio · Contenedor de directivas de grupo · Contenedor de usuarios por defecto · Contenedor de equipos por defecto · Unidad de los controladores de dominio | Aviso |
| Transporte-897 | Escribir la pertenencia al grupo | Grupo privilegiado · Raíz del dominio · Contenedor de directivas de grupo · Contenedor de usuarios por defecto · Contenedor de equipos por defecto · Unidad de los controladores de dominio | Aviso |
Permisos de alto impacto del parque · 18
Permisos de alto impacto del parque
Al parque suben solo las concesiones en manos no esperadas. Incluyen el objeto de cada controlador de dominio, que la revisión de la tabla anterior no alcanza. 45 filas se repetían salvo en «Sobre qué tipo de objeto»: se han plegado en 18. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.
Común a todas las filas — Dominio: nordwind.local · Nivel: Error
| Principal | Derecho que sostiene | Sobre qué tipo de objeto |
|---|---|---|
| Irene.zimmer | msDS-KeyCredentialLink | AdminSDHolder (plantilla de las cuentas protegidas) · Grupo privilegiado · Logistica-811 · Raíz del dominio |
| Logistica-719 | GenericAll | AdminSDHolder (plantilla de las cuentas protegidas) · Grupo privilegiado · Logistica-811 · Raíz del dominio |
| Sistemas-958 | GenericAll | AdminSDHolder (plantilla de las cuentas protegidas) · Grupo privilegiado · Logistica-811 · Raíz del dominio |
| Calidad-300 | GenericAll | Grupo privilegiado · Logistica-811 · Raíz del dominio |
| Calidad-300 | Self-Membership | Grupo privilegiado · Logistica-811 · Raíz del dominio |
| Flota-963 | GenericAll | Grupo privilegiado · Logistica-811 · Raíz del dominio |
| Flota-963 | Self-Membership | Grupo privilegiado · Logistica-811 · Raíz del dominio |
| Irene.zimmer | Reuter-Force-Change-Password | Grupo privilegiado · Logistica-811 · Raíz del dominio |
| Rita.meyer | DS-Replication-Get-Changes | Grupo privilegiado · Logistica-811 · Raíz del dominio |
| Transporte-897 | Reuter-Force-Change-Password | Grupo privilegiado · Logistica-811 · Raíz del dominio |
| Transporte-897 | Self-Membership | Grupo privilegiado · Logistica-811 · Raíz del dominio |
| Transporte-897 | WriteDacl | Grupo privilegiado · Logistica-811 · Raíz del dominio |
| Compras-610 | DS-Replication-Get-Changes | Raíz del dominio |
| Irene.zimmer | DS-Replication-Get-Changes | Raíz del dominio |
| Irene.zimmer | DS-Replication-Get-Changes-All | Raíz del dominio |
| Rita.meyer | DS-Replication-Get-Changes-All | Raíz del dominio |
| Xenia.petersen | DS-Replication-Get-Changes | Raíz del dominio |
| Xenia.petersen | DS-Replication-Get-Changes-All | Raíz del dominio |
Cobertura de la revisión de permisos por dominio
| Dominio | Ámbitos revisados | Con lectura parcial | Lectura |
|---|---|---|---|
| nordwind.local | 1 | Ninguno | Completa |
Autenticación, endurecimiento y confianza del dominio
El dominio opera con una postura de seguridad inconsistente: mientras el canal de autenticación (NTLM) está solo auditado y no bloqueado en los 4 controladores, la infraestructura de certificados expone 9 plantillas vulnerables que permiten la escalada de privilegios a nivel de bosque. La ausencia de restricción NTLM facilita el movimiento lateral, y las plantillas de certificado abusables proporcionan un mecanismo para forjar identidades privilegiadas sin necesidad de contraseñas válidas.
Lo observado
- Los 4 controladores aplican la política «Auditoría de NTLM dentro del dominio» pero no «Restricción de NTLM dentro del dominio», dejando el tráfico NTLM permitido y solo registrado.
- Existen 2 entidades de certificación publicadas en el directorio que ofrecen un total de 44 plantillas, de las cuales 9 tienen condiciones de emisión inseguras (ESC1 o claves exportables).
- Las plantillas vulnerables están alojadas en los servidores NWLSRV8557.nordwind.local y NWLSRV2157.nordwind.local, pero su configuración afecta a todo el bosque al residir en la partición de configuración.
Riesgos
- Un atacante con acceso inicial puede usar NTLM para moverse lateralmente sin ser bloqueado, aprovechando que solo se audita pero no se restringe el protocolo.
- La existencia de plantillas de certificado con «SuppliesSubject=True» permite a un usuario autenticado solicitar un certificado a nombre de una cuenta privilegiada (como Domain Admins), logrando control total del dominio sin necesidad de robar la contraseña.
En síntesis. Es prioritario activar la restricción de NTLM para cerrar la vía de movimiento lateral y deshabilitar las 9 plantillas de certificado vulnerables que permiten la escalada de privilegios a nivel de bosque.
Endurecimiento del canal de autenticación en el parque. Los 4 controladores (NWLDC01, NWLFS02, NWLAPP03, NWLRDS04) aplican exactamente la misma configuración: se audita el tráfico NTLM dentro del dominio, pero no se restringe. Esto significa que el dominio registra quién usa NTLM, pero permite que siga usándose sin impedimento. Al ser una configuración idéntica en toda la flota, no hay un controlador más débil que otro; el nivel efectivo de seguridad es el mismo para todos: auditoría activa, bloqueo ausente.
- Implicación operativa: El trabajo de descubrimiento está completado (se sabe qué y quién usa NTLM), pero falta el paso final de endurecimiento. Mientras no se active la restricción, cualquier credencial robada o tráfico NTLM malicioso puede moverse libremente por el dominio.
- Acción requerida: Revisar los logs generados por la auditoría para identificar las fuentes legítimas que dependen de NTLM y planificar su migración a Kerberos. Una vez identificadas, activar «Restricción de NTLM dentro del dominio» para convertir la observación en control efectivo.
Servicios de certificados del bosque. Se han identificado 2 entidades de certificación (Aduanas-100ca -54587 y Sistemas-158) que publican un total de 44 plantillas en la partición de configuración. De estas, 9 presentan condiciones de emisión inseguras (nivel «Error» o «Aviso») que permiten solicitar certificados a nombre de otros usuarios o con claves privadas exportables.
- Alcance del riesgo: Al estar publicadas en la partición de configuración, estas plantillas vulnerables afectan a todo el bosque, no solo al dominio local. Un atacante que logre acceso a cualquiera de los 4 controladores puede interactuar con estas plantillas para forjar identidades privilegiadas.
- Plantillas críticas:
- Acción requerida: Deshabilitar o restringir inmediatamente las plantillas con nivel «Error». Para las de nivel «Aviso», evaluar si son necesarias y, en su caso, eliminar el permiso de exportación de la clave privada o exigir aprobación manual.
Endurecimiento del canal de autenticación en el parque
El parque mide el endurecimiento de autenticación en 4 controlador(es). ⚠ 4 control(es) del parque están a medio aplicar (auditando sin bloquear, o con una excepción que vacía el refuerzo).
Endurecimiento por controlador
4 filas se repetían salvo en «Controlador»: se han plegado en 1. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.
| Controlador | Controles medidos | A revisar | A medio aplicar | Procedencia legible | Estado |
|---|---|---|---|---|---|
| NWLDC01 · NWLFS02 · NWLAPP03 · NWLRDS04 | 8 | 0 | 1 | Sí | Revisar |
Controles a medio aplicar en el parque
4 filas se repetían salvo en «Controlador»: se han plegado en 1. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.
| Controlador | Lectura | Qué ocurre | Estado |
|---|---|---|---|
| NWLDC01 · NWLFS02 · NWLAPP03 · NWLRDS04 | Se audita pero no se bloquea | «Auditoría de NTLM dentro del dominio» está activo y «Restricción de NTLM dentro del dominio» no aplica: se registra lo que ocurriría al restringir, pero no se impide. El trabajo de descubrimiento está hecho; falta el paso que lo convierte en control. | Revisar |
Servicios de certificados del bosque
El parque ve 2 entidad(es) de certificación publicadas en el directorio, con 44 plantilla(s) entre todas. ⚠ 9 plantilla(s) tienen condiciones de emisión que permiten obtener un certificado a nombre de otro o inscribirse sin control: como se publican en la partición de configuración, afectan a todo el bosque, no al controlador desde el que se vieron — Autentificacion CAR, Operations Manager 2019, OpsMgr 2012 Certificate.
Entidades de certificación del parque
Los objetos de AD CS viven en la partición de configuración, que es del bosque: la misma entidad se ve desde cualquier controlador y aquí se cuenta una vez.
| Entidad de certificación | Servidor que la aloja | Vista desde | Plantillas que ofrece | Reportada por |
|---|---|---|---|---|
| Aduanas-100ca -54587 | NWLSRV8557.nordwind.local | nordwind.local | 10 | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| Sistemas-158 | NWLSRV2157.nordwind.local | nordwind.local | 41 | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
Plantillas de riesgo publicadas en el parque
9 filas se repetían salvo en «Plantilla»: se han plegado en 5. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.
| Plantilla | Lectura | Publicada por | Nivel |
|---|---|---|---|
| Autentificacion CAR · Operations Manager 2019 · OpsMgr 2012 Certificate | El solicitante elige el sujeto, sirve para autenticar y no exige aprobación: permite pedir un certificado a nombre de otro; Certificado de autenticación con clave privada exportable: se puede copiar a… | Sistemas-158 | Error |
| Router (Offline request) | El solicitante elige el sujeto, sirve para autenticar y no exige aprobación: permite pedir un certificado a nombre de otro | Sistemas-158 | Error |
| ADUANAS-360 · Mantenimiento-623 · Mantenimiento-623 4 años | El solicitante elige el sujeto y la plantilla sirve para autenticar; lo contiene la aprobación o la firma exigida; Certificado de autenticación con clave privada exportable: se puede copiar a otra máq… | Sistemas-158 | Aviso |
| Reuter | Certificado de autenticación con clave privada exportable: se puede copiar a otra máquina y seguir autenticándose desde ella | Aduanas-100ca -54587 | Aviso |
| Sven.petersen | Certificado de autenticación con clave privada exportable: se puede copiar a otra máquina y seguir autenticándose desde ella | Aduanas-100ca -54587, Sistemas-158 | Aviso |
Los controladores como máquinas
Plataforma, soporte, respaldo, exposición y protección de cada controlador.
Los controladores como máquinas
La flota opera sobre una base virtual homogénea (VMware, BIOS 6.00), pero presenta una inconsistencia crítica de identidad: cuatro servidores comparten el mismo SID de máquina y tres repiten el MachineGuid, evidencia inequívoca de un clonado sin sysprep que compromete la integridad de las credenciales locales. En cuanto a capacidad, NWLDC01 destaca por su volumen C: (149,51 GB) frente a los 89,51 GB del resto, aunque su ocupación del 72% es la más alta del parque. Las diferencias de software son menores, limitadas a versiones específicas de .NET y PowerShell en NWLAPP03, que no afectan al servicio de directorio pero marcan una desviación en el parcheo.
Lo observado
- El SID S-1-5-21-1863373760-505887138-505887139 está presente en los cuatro servidores y el MachineGuid d7561e2a-4f61-4e96-8edf-f6a87a8cd5e7 se repite en tres de ellos
- El volumen C: de NWLDC01 tiene 149,51 GB totales con un 72% de ocupación, mientras que los otros tres controladores operan con volúmenes de 89,51 GB y ocupaciones entre el 60% y el 70%
- NWLAPP03 ejecuta .NET Framework 4.7.02053 y PowerShell 5.1.14393.0, divergiendo de los otros tres que usan .NET 4.8.03761 y PowerShell 5.1.14393.7155
- Todos los servidores comparten la misma plataforma VMware Virtual Platform con BIOS versión 6.00 fechada en 2020-11-12
Riesgos
- La repetición de SIDs y MachineGuids permite a un atacante que comprometa una máquina local reutilizar sus credenciales o tokens para acceder a las otras tres, anulando el aislamiento entre controladores
- La alta ocupación del volumen C: en NWLDC01 (72%) reduce el margen de seguridad ante picos de replicación o crecimiento de SYSVOL, pudiendo provocar fallos en la escritura de transacciones del directorio
En síntesis. Es prioritario re-imagenar los controladores con sysprep para garantizar identidades únicas y planificar la ampliación del almacenamiento en NWLDC01 antes de que el espacio libre se agote.
Identidad de máquina en el parque
2 identificador(es) de máquina se repiten en más de un servidor: SID de máquina compartido por NWLAPP03, NWLDC01, NWLFS02, NWLRDS04; MachineGuid compartido por NWLAPP03, NWLDC01, NWLRDS04. Es la huella de una imagen desplegada sin sysprep.
| Servidor | SID de máquina | MachineGuid | Unicidad en el parque |
|---|---|---|---|
| NWLDC01 | S-1-5-21-1863373760-505887138-505887139 | d7561e2a-4f61-4e96-8edf-f6a87a8cd5e7 | Identificador compartido |
| NWLFS02 | S-1-5-21-1863373760-505887138-505887139 | d28a2f3f-c230-4c9c-8f84-869019c93b30 | Identificador compartido |
| NWLAPP03 | S-1-5-21-1863373760-505887138-505887139 | d7561e2a-4f61-4e96-8edf-f6a87a8cd5e7 | Identificador compartido |
| NWLRDS04 | S-1-5-21-1863373760-505887138-505887139 | d7561e2a-4f61-4e96-8edf-f6a87a8cd5e7 | Identificador compartido |
Identificadores de máquina compartidos por varios servidores
| Identificador | Valor repetido | Servidores que lo comparten |
|---|---|---|
| SID de máquina | S-1-5-21-1863373760-505887138-505887139 | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| MachineGuid | d7561e2a-4f61-4e96-8edf-f6a87a8cd5e7 | 3 / 4NWLAPP03NWLDC01NWLRDS04 |
Identificación del hardware
| Servidor | Fabricante / modelo | Plataforma | BIOS | Nº de serie | |
|---|---|---|---|---|---|
| NWLDC01 | VMware, Inc. / VMware Virtual Platform | Virtual | 6.00 | — | VMware-42 3e 44 f7 34 6f 78 7c-61 51 39 20 c0 fb 0d a2 |
| NWLFS02 | VMware, Inc. / VMware Virtual Platform | Virtual | 6.00 | — | VMware-42 15 8c 4f 84 b6 f7 49-5f 77 a0 7b 4a 80 b4 b2 |
| NWLAPP03 | VMware, Inc. / VMware Virtual Platform | Virtual | 6.00 | — | VMware-56 4d 44 a0 f1 7c 5c 8d-31 37 8f cd 96 9c e0 15 |
| NWLRDS04 | VMware, Inc. / VMware Virtual Platform | Virtual | 6.00 | — | VMware-42 3e b8 17 08 5a eb 93-64 99 1c 9e de 59 71 5c |
BIOS y chasis en el parque
Conformidad del parque en BIOS y chasis. El nº de serie y el asset tag quedan fuera por ser identidad única de cada equipo (van en «Identificación del hardware»): en una comparación de parque solo dirían que los cuatro difieren.
| Campo | Valor en el parque | Servidores conformes | Divergencias |
|---|---|---|---|
| BIOS (versión completa) | 6.00 | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| Fecha del BIOS | 2020-11-12T01:00:00 | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| Chasis | Tipo 1 | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
Características de Windows instaladas
| Característica | Nombre técnico | Servidores |
|---|---|---|
| Active Directory Domain Services | AD-Domain-Services | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| BranchCache | BranchCache | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| DNS Server | DNS | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| File Server | FS-FileServer | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| SMB 1.0/CIFS File Sharing Support | FS-SMB1 | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| File and iSCSI Services | File-Services | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| File and Storage Services | FileAndStorage-Services | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| Group Policy Management | GPMC | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| .NET Framework 4.6 | NET-Framework-45-Baumann | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| .NET Framework 4.6 Features | NET-Framework-45-Features | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| WCF Services | NET-WCF-Services45 | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| TCP Port Sharing | NET-WCF-TCP-PortSharing45 | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| Windows PowerShell 5.1 | PowerShell | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| Windows PowerShell ISE | PowerShell-ISE | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| Windows PowerShell | PowerShellRoot | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| Remote Differential Compression | RDC | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| Remote Server Administration Tools | RSAT | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| Active Directory Administrative Center | RSAT-AD-AdminCenter | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| Active Directory module for Windows PowerShell | RSAT-AD-PowerShell | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| AD DS and AD LDS Tools | RSAT-AD-Tools | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| AD DS Tools | RSAT-ADDS | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| AD DS Snap-Ins and Command-Line Tools | RSAT-ADDS-Tools | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| DNS Server Tools | RSAT-DNS-Server | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| Role Administration Tools | RSAT-Role-Tools | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| Storage Services | Storage-Services | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| WoW64 Support | WoW64-Support | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| Telnet Client | Telnet-Client | 3 / 4NWLAPP03NWLDC01NWLRDS04 |
| DHCP Server | DHCP | 1 / 4NWLDC01 |
| DHCP Server Tools | RSAT-DHCP | 1 / 4NWLDC01 |
| Windows Server Backup | Windows-Server-Backup | 1 / 4NWLDC01 |
Volúmenes por servidor
| Servidor | Unidad | Volumen | Sistema de archivos | Tipo | Tamaño (GB) | Libre (GB) | Ocupación |
|---|---|---|---|---|---|---|---|
| NWLDC01 | C: | — | NTFS | Local | 149,51 | 42,53 | 72% |
| NWLDC01 | E: | Copias | NTFS | Local | 100 | 71,63 | 28% |
| NWLFS02 | C: | — | NTFS | Local | 89,51 | 27,05 | 70% |
| NWLAPP03 | C: | — | NTFS | Local | 89,51 | 36,12 | 60% |
| NWLRDS04 | C: | — | NTFS | Local | 89,51 | 27,93 | 69% |
Runtimes y frameworks · 9
Runtimes y frameworks
14 filas se repetían salvo en «Versión»: se han plegado en 9. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.
| Runtime | Versión | Servidores |
|---|---|---|
| Microsoft Visual C++ Redistributable | 9.0.30729.4148 · 9.0.30729.6161 | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| .NET Framework 4 | 4.8.03761 | 3 / 4NWLDC01NWLFS02NWLRDS04 |
| Microsoft Visual C++ Redistributable | 12.0.21005.1 · 14.50.35719 · 14.50.35719.0 | 3 / 4NWLDC01NWLFS02NWLRDS04 |
| PowerShell | 5.1.14393.7155 | 3 / 4NWLDC01NWLFS02NWLRDS04 |
| Microsoft Visual C++ Redistributable | 12.0.21005 | 2 / 4NWLDC01NWLRDS04 |
| Microsoft Visual C++ Redistributable | 12.0.40660 · 12.0.40660.0 | 2 / 4NWLAPP03NWLFS02 |
| .NET Framework 4 | 4.7.02053 | 1 / 4NWLAPP03 |
| Microsoft Visual C++ Redistributable | 14.40.33816 · 14.40.33816.0 | 1 / 4NWLAPP03 |
| PowerShell | 5.1.14393.0 | 1 / 4NWLAPP03 |
Discos físicos / volúmenes del array en el parque
Consolidado de los 4 servidor(es) que documentan este apartado: las filas idénticas se agrupan indicando en qué servidores aparecen; las que difieren se conservan por separado.
| Modelo | Medio | Firmware | Interfaz | Estado | Servidores |
|---|---|---|---|---|---|
| VMware Virtual disk SCSI Disk Device | Fixed hard disk media | 2.0 | SCSI | OK | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
Soporte y ciclo de vida
La flota opera íntegramente sobre VMware Virtual Platform con Windows Server 2016 Standard. Según el almacén de descubrimiento, no existen banderas de ciclo de vida: cero sistemas operativos no certificados, garantías vigentes y sin fechas de fin de soporte (EOS) anunciadas. La estimación offline sitúa el fin de soporte en ~2031 por generación. Al no haber controladores fuera de soporte ni hardware insoportado, la superficie de autenticación del dominio mantiene una base de plataforma estable y soportada por el fabricante.
Lo observado
- Los cuatro servidores ejecutan Windows Server 2016 Standard sobre VMware Virtual Platform, con veredicto de compatibilidad «Compatible (aprox.)»
- El catálogo del fabricante no reporta certificaciones específicas para esta configuración virtualizada, marcando el campo como «—»
- No hay garantías caducadas ni sistemas operativos no certificados en ninguno de los cuatro nodos
- La estimación offline de fin de soporte es ~2031 para toda la flota, sin fechas exactas confirmadas por el fabricante
En síntesis. No requiere acción inmediata por ciclo de vida; la plataforma está dentro de su ventana de soporte estimada y no presenta desviaciones de certificación que comprometan la continuidad del servicio de directorio.
Sin banderas de ciclo de vida: SO compatible, garantías vigentes y sin EOS anunciado en la flota (según el almacén de descubrimiento). Ver detalle y fechas por servidor.
Soporte y ciclo de vida por servidor
4 filas se repetían salvo en «Servidor»: se han plegado en 1. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.
| Servidor | Fabricante / modelo | SO instalado | Certificaciones (catálogo) | Veredicto SO | Estimación offline | Garantía | EOL / EOS (est.) | Fuente / fecha |
|---|---|---|---|---|---|---|---|---|
| NWLDC01 · NWLFS02 · NWLAPP03 · NWLRDS04 | VMware, Inc. · VMware Virtual Platform | Microsoft Windows Server 2016 Standard | — | sin datos | Compatible (aprox.) | sin datos | Fin de soporte ~2031 (estimación por generación) | — |
Estado del sistema, respaldo y parcheo
Activación y hora. Los cuatro servidores están activados como Licensed, pero la recogida no reporta servicio de tiempo ni fuente NTP, un vacío crítico para la coherencia de Kerberos en el dominio. Respaldo. Solo NWLDC01 tiene Windows Server Backup instalado; su última copia data del 14/08 y se marca como «en fallo», dejando al dominio sin una copia válida del estado del sistema. Los otros tres no muestran mecanismo de respaldo local. Parcheo. Tres servidores reciben actualizaciones vía WSUS con cola vacía, pero NWLAPP03 consulta a Microsoft directamente y su búsqueda falló, ocultando su estado real. Además, NWLAPP03 acumula 500 intentos fallidos de instalación, incluyendo la actualización acumulativa de enero de 2021.
Lo observado
- NWLDC01 es el único servidor con Windows Server Backup instalado, pero su última copia (14/08) tiene estado «Copia en fallo» y antigüedad de 4,2 días
- NWLAPP03 no está integrado en WSUS: consulta a Windows Update directamente y su búsqueda de pendientes agotó el tiempo de espera, dejando su cola de parches desconocida
- NWLAPP03 registra 500 intentos fallidos de instalación, incluyendo KB4589210 (184 fallos) y la herramienta MSRT KB890830 (204 fallos), con el último fallo en agosto de 2025
- NWLRDS04 tiene 6 instalaciones fallidas, incluyendo la actualización acumulativa KB5034767 y la pila de mantenimiento KB5040562, con el último fallo en abril de 2024
- Los eventos de fiabilidad muestran que NWLDC01 tiene fallos repetidos de mmc.exe al cargar GPOAdmin.dll (3 veces entre el 13 y 14/08), lo que indica inestabilidad en la gestión de directivas de grupo
Riesgos
- La ausencia de una copia válida del estado del sistema en NWLDC01 impide la recuperación de Active Directory ante un fallo catastrófico, ya que las copias de ficheros no restauran el directorio
- El descontrol de parches en NWLAPP03 (fuera de WSUS y con 500 fallos acumulados) deja al servidor expuesto a vulnerabilidades conocidas y sin visibilidad centralizada de su estado de seguridad
En síntesis. Priorizar la reparación del respaldo en NWLDC01 para garantizar la recuperabilidad del dominio, e integrar NWLAPP03 en WSUS resolviendo los fallos de instalación que impiden su actualización.
Estado del sistema
4 filas se repetían salvo en «Servidor»: se han plegado en 1. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.
| Servidor | Activación Windows | Servicio de tiempo | Fuente NTP |
|---|---|---|---|
| NWLDC01 · NWLFS02 · NWLAPP03 · NWLRDS04 | Licensed | — | — |
Windows Server Backup
| Servidor | Windows Server Backup | Última copia | Versiones |
|---|---|---|---|
| NWLDC01 | Instalado | 14/08 10:21 | 1 |
Cobertura de copia de seguridad del parque
Cobertura de respaldo consolidada: un renglón por mecanismo con el valor común del parque y los servidores que se desvían. La tabla anterior dice quién tiene Windows Server Backup; esta cruza los tres mecanismos posibles (WSB, agente de terceros y tareas programadas compatibles), que es lo que hace falta para afirmar si una máquina está respaldada. Las tareas compatibles son una señal SECUNDARIA y no sustituyen una copia completa de la máquina; cuando no hay ninguna de las tres, el respaldo —si existe— es agentless a nivel de hipervisor y hay que verificarlo en la plataforma de virtualización.
| Mecanismo de respaldo | Valor en el parque | Servidores conformes |
|---|---|---|
| Windows Server Backup instalado | Sí | TODOS · 1NWLDC01 |
| Última copia correcta | 2026-08-14T10:21:55 | TODOS · 1NWLDC01 |
| Versiones | 1 | TODOS · 1NWLDC01 |
| Agente de backup de terceros | WindowsBackup · Block Level Backup Engine Service | TODOS · 1NWLDC01 |
| Tareas de backup (no sustituyen copia de la máquina) | Ninguna detectada | TODOS · 1NWLDC01 |
Protección de datos del parque
0 de 1 servidores medidos registran una copia correcta de menos de 72 horas. Con algún trabajo de copia en fallo o vencido: NWLDC01.
Qué protege a cada servidor
Los cuatro mecanismos que pueden proteger una máquina, servidor a servidor. El gris NO es un fallo: significa que ese mecanismo no está en esa máquina (por ejemplo, Windows Server Backup no instalado porque el respaldo lo lleva un agente).
Última copia correcta por servidor
| Servidor | Proveedor | Última copia correcta | Antigüedad | Trabajos | Estado |
|---|---|---|---|---|---|
| NWLDC01 | Windows Server Backup | 14/08/2026 10:21 | 4,2 días | 1 | Copia en fallo |
Eventos de fiabilidad
| Servidor | Origen | EventId | Repet. | Intervalo (primera → última) | Mensaje representativo |
|---|---|---|---|---|---|
| NWLDC01 | MsiInstaller | 1033 | 5 | 30/07 16:46 → 30/07 16:51 | Windows Installer installed the product. Product Name: Configuration Manager Client. Product Version: 5.00.9146.1000. Product Language: 1033. Manufacturer: Facturacion-213. Installation success or error status: 0. |
| NWLRDS04 | MsiInstaller | 1033 | 5 | 29/07 04:36 → 29/07 04:39 | Windows Installer installed the product. Product Name: Configuration Manager Client. Product Version: 5.00.9146.1000. Product Language: 1033. Manufacturer: Facturacion-213. Installation success or error status: 0. |
| NWLFS02 | MsiInstaller | 1033 | 5 | 26/07 06:22 → 26/07 06:25 | Windows Installer installed the product. Product Name: Configuration Manager Client. Product Version: 5.00.9146.1000. Product Language: 1033. Manufacturer: Facturacion-213. Installation success or error status: 0. |
| NWLDC01 | Application Error | 1000 | 3 | 13/08 11:51 → 14/08 18:44 | Faulting application name: mmc.exe, version: 10.0.14393.8592, time stamp: 0x68f9a3a8 Faulting module name: GPOAdmin.dll, version: 10.0.14393.7426, time stamp: 0x66f6047b Exception code: 0xc0000005 Fault offset: 0x00000000000be516 Faulting process id: 0x3ecc Faulting application start time: 0x01dd2bd166cfc3b0 Faulting application path: C:\Windows\system32\mmc.exe Faulting module path: C:\Windows\System32\GPOAdmin.dll Report Id: 25dc4cef-fb32-40b6-ab20-04ba29af96eb Faulting package full name: Faulting package-relative application ID: |
| NWLDC01 | MsiInstaller | 1038 | 2 | 30/07 16:46 → 30/07 16:47 | Windows Installer requires a system restart. Product Name: Microsoft Visual C++ 2022 X64 Minimum Runtime - 14.50.35719. Product Version: 14.50.35719. Product Language: 1033. Manufacturer: Facturacion-213. Type of System Restart: 2. Reason for Restart: 1. |
| NWLRDS04 | MsiInstaller | 1038 | 2 | 29/07 04:36 → 29/07 04:36 | Windows Installer requires a system restart. Product Name: Microsoft Visual C++ 2022 X64 Minimum Runtime - 14.50.35719. Product Version: 14.50.35719. Product Language: 1033. Manufacturer: Facturacion-213. Type of System Restart: 2. Reason for Restart: 1. |
| NWLFS02 | MsiInstaller | 1038 | 2 | 26/07 06:22 → 26/07 06:22 | Windows Installer requires a system restart. Product Name: Microsoft Visual C++ 2022 X64 Minimum Runtime - 14.50.35719. Product Version: 14.50.35719. Product Language: 1033. Manufacturer: Facturacion-213. Type of System Restart: 2. Reason for Restart: 1. |
| NWLDC01 | Microsoft-Windows-UserPnp | 20001 | 1 | 14/08 10:20 | Driver Management concluded the process to reuter driver wpdfs.inf_amd64_f7112e6bf0078ced\wpdfs.inf for Device Instance ID SWD\WPDBUSENUM\{7E351B23-97AA-11F1-A400-005056A0A86F}#0000000000100000 with the following status: 0x0. |
Recepción de actualizaciones en el parque
En 1 de 4 servidores la búsqueda de actualizaciones pendientes no se pudo completar (NWLAPP03), así que su cola es un dato desconocido y un cero no se puede leer como «al día». De los 3 servidores donde sí se consultó, quedan 0 actualización(es) pendientes en total.
Estado de la recepción por servidor
| Servidor | Origen de actualizaciones | Servicio wuauserv | Cola consultada | Pendientes | Descargadas sin instalar | Estado |
|---|---|---|---|---|---|---|
| NWLDC01 | WSUS — http://NWLSRV1700.nordwind.local:8530 | Running / Manual | Sí | 0 | 0 | Operativa |
| NWLFS02 | WSUS — http://NWLSRV1700.nordwind.local:8530 | Running / Manual | Sí | 0 | 0 | Operativa |
| NWLAPP03 | Windows Update (directo de Microsoft) | Running / Auto | No — la búsqueda falló | — | — | Con salvedades |
| NWLRDS04 | WSUS — http://NWLSRV1700.nordwind.local:8530 | Running / Manual | Sí | 0 | 0 | Operativa |
Incidencias del mecanismo de actualización en el parque · 1
| Comprobación | Código | Qué significa | Observado en |
|---|---|---|---|
| Búsqueda de pendientes agotó el tiempo de espera | — | — | 1 / 4NWLAPP03 |
Resultado de las instalaciones de actualización en el parque
En 2 de 4 servidores con historial hay actualizaciones del sistema que se intentaron instalar y no entraron (NWLAPP03, NWLRDS04). En total, 506 intento(s) fallido(s), de los que 503 no son definiciones de antivirus.
Resultado de las instalaciones por servidor
Recuento de intentos de instalación registrados en el historial de Windows Update, no de actualizaciones distintas: una misma actualización que se reintenta cada día suma un intento por día. El historial es un registro acotado por el propio sistema, así que la ausencia de filas significa que no consta ningún intento, no que nunca haya fallado nada.
| Servidor | Intentos registrados | Completados | Fallidos | Fallidos que no son definiciones | Último fallo | Estado |
|---|---|---|---|---|---|---|
| NWLDC01 | 4 | 4 | 0 | 0 | — | Sin fallos registrados |
| NWLFS02 | 21 | 21 | 0 | 0 | — | Sin fallos registrados |
| NWLAPP03 | 500 | 0 | 500 | 500 | 23/08/2025 | Con instalaciones fallidas |
| NWLRDS04 | 110 | 104 | 6 | 3 | 09/04/2024 | Con instalaciones fallidas |
Actualizaciones que fallaron al instalarse en el parque · 7
La cobertura se cuenta sobre los 4 servidor(es) que entregaron historial de actualizaciones. Una misma actualización fallando en varias máquinas apunta al paquete o al origen que lo sirve, no a N averías independientes.
| KB | Actualización | Tipo | Intentos fallidos | Falla en |
|---|---|---|---|---|
| KB2267602 | Definition Update | Definiciones antivirus | 3 | 1 / 4NWLRDS04 |
| KB4052623 | Update | Plataforma Defender | 1 | 1 / 4NWLRDS04 |
| KB4589210 | 2021-01 Update | Actualización | 184 | 1 / 4NWLAPP03 |
| KB5034767 | 2024-02 Cumulative Update | Acumulativa (LCU) | 2 | 1 / 4NWLRDS04 |
| KB5040562 | 2024-07 Actualización de pila de mantenimiento de Windows Server 2016 para dahl basados en… | Pila de mantenimiento (SSU) | 2 | 1 / 4NWLAPP03 |
| KB890830 | Windows Malicious Software Removal Tool x64 - v5.119 | Herramienta MSRT | 204 | 1 / 4NWLAPP03 |
| — | VMware, Inc. - System - 9.8.18.0 | Actualización | 110 | 1 / 4NWLAPP03 |
Cadencia de parcheo del parque (actualizaciones por recencia y servidor)
Cada columna es un servidor y su altura, las actualizaciones instaladas que el sistema reporta con fecha: en verde las de los últimos 90 días, en ámbar las del último año y en gris las anteriores. Una máquina sin verde es una máquina que dejó de parchearse.
Exposición a vulnerabilidades conocidas
La flota presenta una exposición crítica y homogénea a vulnerabilidades activamente explotadas, con 57 CVE distintos en la lista KEV de CISA. La brecha principal es el parcheo del sistema operativo: NWLAPP03 acumula 36 meses de retraso, mientras que los demás controladores y servidores llevan entre 6 y 8 meses sin actualizar. Esta desactualización generalizada, sumada a la presencia de software de terceros obsoleto como Symantec Endpoint Protection, convierte cada nodo en un vector de entrada directo para campañas de ransomware y explotación remota.
Lo observado
- NWLAPP03 es el punto más crítico con una revisión instalada de 14393.6343 y un retraso de 36 meses, acumulando las 57 vulnerabilidades explotadas conocidas del parque.
- Los cuatro servidores ejecutan Symantec Endpoint Protection versión 14.3.11216.9000, expuesto a cinco CVE distintos (CVE-2024-13159, CVE-2024-13160, CVE-2024-13161, CVE-2024-29824 y CVE-2026-1603) asociados a Ivanti EPM.
- NWLDC01 es el único servidor que presenta una exposición específica a Microsoft Edge versión 151.0.4129.72 con dos CVE en estado de verificación, diferenciándose del resto de la flota.
- Se detecta Microsoft Silverlight en los cuatro nodos, aunque el análisis lo marca como no afectado por las vulnerabilidades listadas (CVE-2013-0074, CVE-2016-0034 y CVE-2013-3896).
Riesgos
- La combinación de un controlador de dominio con 36 meses sin parches y el uso de Symantec Endpoint Protection vulnerable crea una superficie de ataque que permite la ejecución remota de código y la escalada de privilegios hacia el directorio.
- La presencia de seis vulnerabilidades asociadas a campañas de ransomware en un entorno donde todos los nodos están expuestos facilita la propagación lateral rápida desde cualquier punto de entrada inicial.
En síntesis. Es prioritario actualizar inmediatamente NWLAPP03 y aplicar las últimas revisiones de seguridad al resto de la flota, además de planificar la migración o parcheo urgente de Symantec Endpoint Protection para cerrar las vías de explotación activa.
4/4 servidores con vulnerabilidades conocidas sin parchear. En el parque hay 57 vulnerabilidades distintas con explotación confirmada (CISA KEV), 6 usadas en campañas de ransomware.
Explotación confirmada: 4 servidor(es) tienen sin parchear vulnerabilidades del catálogo CISA KEV (explotadas de forma activa en el mundo real): NWLDC01, NWLFS02, NWLAPP03, NWLRDS04. Es la prioridad de parcheo del parque.
Exposición por servidor
| Servidor | Exposición | Revisión instalada | Explotados (KEV) | Por detrás |
|---|---|---|---|---|
| NWLAPP03 | Expuesto | 14393.6343 | 57 (6 ransomware) | 36 meses |
| NWLDC01 | Expuesto | 14393.8862 | 9 | 8 meses |
| NWLFS02 | Expuesto | 14393.8957 | 4 | 6 meses |
| NWLRDS04 | Expuesto | 14393.8957 | 4 | 6 meses |
Exposición de la flota (semáforo servidor × criticidad)
Clase de riesgo sin parchear de cada servidor de un vistazo. En rojo la explotación CONFIRMADA (ransomware / catálogo CISA KEV); en ámbar el riesgo estimado (EPSS alto o CVSS ≥ 9). El detalle por CVE está en el informe individual de cada servidor.
Posibles exposiciones por software instalado — verificar · 15
| CVE | Software instalado | Servidores (versión) | Estado | Producto (CISA KEV) | Ransomware |
|---|---|---|---|---|---|
| ▸ Symantec Endpoint Protection · 5 | |||||
| CVE-2024-13159 | Symantec Endpoint Protection | NWLDC01 (14.3.11216.9000) NWLFS02 (14.3.11216.9000) NWLAPP03 (14.3.11216.9000) +1 servidor másNWLRDS04 (14.3.11216.9000) | Expuesto (NVD) | Ivanti Endpoint Manager (EPM) | — |
| CVE-2024-13160 | Symantec Endpoint Protection | NWLDC01 (14.3.11216.9000) NWLFS02 (14.3.11216.9000) NWLAPP03 (14.3.11216.9000) +1 servidor másNWLRDS04 (14.3.11216.9000) | Expuesto (NVD) | Ivanti Endpoint Manager (EPM) | — |
| CVE-2024-13161 | Symantec Endpoint Protection | NWLDC01 (14.3.11216.9000) NWLFS02 (14.3.11216.9000) NWLAPP03 (14.3.11216.9000) +1 servidor másNWLRDS04 (14.3.11216.9000) | Expuesto (NVD) | Ivanti Endpoint Manager (EPM) | — |
| CVE-2024-29824 | Symantec Endpoint Protection | NWLDC01 (14.3.11216.9000) NWLFS02 (14.3.11216.9000) NWLAPP03 (14.3.11216.9000) +1 servidor másNWLRDS04 (14.3.11216.9000) | Expuesto (NVD) | Ivanti Endpoint Manager (EPM) | — |
| CVE-2026-1603 | Symantec Endpoint Protection | NWLDC01 (14.3.11216.9000) NWLFS02 (14.3.11216.9000) NWLAPP03 (14.3.11216.9000) +1 servidor másNWLRDS04 (14.3.11216.9000) | Expuesto (NVD) | Ivanti Endpoint Manager (EPM) | — |
| ▸ Active Directory Management Pack Helper Object · 4 | |||||
| CVE-2025-42599 | Active Directory Management Pack Helper Object | NWLDC01 (1.1.0) NWLFS02 (1.1.0) NWLRDS04 (1.1.0) | Expuesto (NVD) | Qualitia Active! Mail | — |
| CVE-2021-42278 | Active Directory Management Pack Helper Object | NWLDC01 (1.1.0) NWLFS02 (1.1.0) NWLRDS04 (1.1.0) | Verificar | Microsoft Active Directory | Sí |
| CVE-2021-42287 | Active Directory Management Pack Helper Object | NWLDC01 (1.1.0) NWLFS02 (1.1.0) NWLRDS04 (1.1.0) | Verificar | Microsoft Active Directory | Sí |
| CVE-2022-26923 | Active Directory Management Pack Helper Object | NWLDC01 (1.1.0) NWLFS02 (1.1.0) NWLRDS04 (1.1.0) | Verificar | Microsoft Active Directory | — |
| ▸ Microsoft Silverlight · 3 | |||||
| CVE-2013-0074 | Microsoft Silverlight | NWLDC01 (5.1.50901.0) NWLFS02 (5.1.50907.0) NWLAPP03 (5.1.50907.0) +1 servidor másNWLRDS04 (5.1.50901.0) | No afectado (NVD) | Microsoft Silverlight | Sí |
| CVE-2016-0034 | Microsoft Silverlight | NWLDC01 (5.1.50901.0) NWLFS02 (5.1.50907.0) NWLAPP03 (5.1.50907.0) +1 servidor másNWLRDS04 (5.1.50901.0) | No afectado (NVD) | Microsoft Silverlight | Sí |
| CVE-2013-3896 | Microsoft Silverlight | NWLDC01 (5.1.50901.0) NWLFS02 (5.1.50907.0) NWLAPP03 (5.1.50907.0) +1 servidor másNWLRDS04 (5.1.50901.0) | No afectado (NVD) | Microsoft Silverlight | — |
| ▸ Microsoft Edge · 2 | |||||
| CVE-2016-7200 | Microsoft Edge | NWLDC01 (151.0.4129.72) | Verificar | Microsoft Edge | — |
| CVE-2016-7201 | Microsoft Edge | NWLDC01 (151.0.4129.72) | Verificar | Microsoft Edge | — |
| ▸ Local Sven.petersen Password Solution · 1 | |||||
| CVE-2020-6207 | Local Sven.petersen Password Solution | NWLRDS04 (6.2.0.0) | No afectado (NVD) | SAP Solution Manager | — |
Red, exposición y cortafuegos
La flota opera con una topología homogénea donde tres servidores comparten el gateway 10.40.166.254, mientras que NWLAPP03 se aísla bajo 10.40.141.1. La exposición de red es crítica: los cuatro nodos mantienen activos los puertos de autenticación y replicación del directorio (88, 389, 636) sin diferenciación por rol, y ninguno tiene sus perfiles de cortafuegos (Dominio/Privado/Público) correctamente configurados. Esta uniformidad elimina la segmentación defensiva, permitiendo que cualquier vector de ataque en un nodo tenga visibilidad directa sobre los servicios AD de toda la flota.
Lo observado
- Ninguno de los cuatro servidores tiene los tres perfiles de cortafuegos activos, con una acción de entrada por defecto marcada como NotConfigured
- NWLAPP03 es el único nodo que no escucha en los puertos LDAP/ADUCs específicos de controlador (636, 3268-3269), pero mantiene expuesta la superficie Kerberos y RPC estándar
- Toda la flota expone el puerto 4118 (TCP) para el agente de Trend Micro Deep Security, un servicio no nativo que añade superficie de ataque sobre los controladores
- NWLRDS04 presenta una exposición adicional con puertos dinámicos de servicios de terceros (Xenia.weber) y el agente de respaldo ErdAgent en el puerto 3843
- Los cuatro nodos comparten la configuración DNS primaria apuntando a 10.40.96.100, centralizando la resolución de nombres en un único punto de fallo lógico
Riesgos
- La ausencia de reglas de cortafuegos activas permite que el tráfico no autorizado alcance directamente los puertos de replicación y autenticación del directorio, facilitando ataques de escalada de privilegios
- La exposición uniforme de servicios AD en todos los nodos impide contener un compromiso inicial, ya que el atacante puede moverse lateralmente sin barreras de red entre los controladores
En síntesis. Es prioritario activar y segmentar los perfiles de cortafuegos para restringir la exposición de puertos AD a las subredes autorizadas, eliminando la visibilidad cruzada actual entre los nodos.
Interfaces de red por servidor
| Servidor | Interfaz | Estado | IPv4 | Gateway | DNS |
|---|---|---|---|---|---|
| NWLDC01 | Ethernet0 2 | Up | 10.40.96.100 | 10.40.166.254 | 10.40.96.100;10.40.97.101 |
| NWLFS02 | Ethernet1 | Up | 10.40.140.212 | 10.40.166.254 | 10.40.140.212;10.40.96.100 |
| NWLAPP03 | Ethernet0 | Up | 10.40.230.204 | 10.40.141.1 | 10.40.230.204;10.40.96.100 |
| NWLRDS04 | Ethernet0 2 | Up | 10.40.97.101 | 10.40.166.254 | 10.40.97.101;10.40.96.100 |
Rutas por defecto
| Servidor | Destino | Gateway | Interfaz |
|---|---|---|---|
| NWLDC01 | 0.0.0.0/0 | 10.40.166.254 | Ethernet0 2 |
| NWLFS02 | 0.0.0.0/0 | 10.40.166.254 | Ethernet1 |
| NWLAPP03 | 0.0.0.0/0 | 10.40.141.1 | Ethernet0 |
| NWLRDS04 | 0.0.0.0/0 | 10.40.166.254 | Ethernet0 2 |
Puertos a la escucha en el parque (servicios expuestos) · 78
Puertos a la escucha en el parque (servicios expuestos)
Superficie de escucha consolidada: encabezan la tabla los puertos que expone TODO el parque (la línea base del sistema operativo y los productos comunes) y cierran los que expone un solo servidor, que son los que piden justificación. El ámbito indica si la escucha es en todas las interfaces, solo en loopback o en una dirección local concreta —la dirección exacta está en el informe individual—.
| Puerto(s) | Protocolo | Proceso | Servicio | Producto | MS | Servidores |
|---|---|---|---|---|---|---|
| ▸ Todas las interfaces · 65 | ||||||
| 135·593 | TCP | svchost.exe | RpcEptMapper;RpcSs | Microsoft® Windows® Operating System | Sí | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| 3389 | TCP+UDP | svchost.exe | TermService | Microsoft® Windows® Operating System | Sí | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| 4118 | TCP | dsa.exe | ds_agent | Trend Micro Deep Security Agent | No | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| 49664 | TCP | wininit.exe | — | — | No | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| 5353·5355 | UDP | svchost.exe | CryptSvc;Dnscache;LanmanWorkstation;NlaSvc;WinRM | Microsoft® Windows® Operating System | Sí | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| 80·445·5985·47001 | TCP | System | — | — | No | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| 88·389·464 | TCP+UDP | lsass.exe | PERSONAL-625;Kdc;KeyIso;Netlogon;SISTEMAS-726;SamSs;VaultSvc | Microsoft® Windows® Operating System | Sí | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| 9389 | TCP | Microsoft.ActiveDirectory.WebServices.exe | ADWS | Microsoft (R) Windows (R) Operating System | Sí | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| 123·5050 | UDP | svchost.exe | CDPSvc;EventSystem;FontCache;LicenseManager;netprofm;nsi;RemoteRegistry;W32Time;WinHttpAutoProxySvc | Microsoft® Windows® Operating System | Sí | 3 / 4NWLDC01NWLFS02NWLRDS04 |
| 49665 | TCP | svchost.exe | Dhcp;EventLog;lmhosts;NgcCtnrSvc;TimeBrokerSvc | Microsoft® Windows® Operating System | Sí | 3 / 4NWLAPP03NWLFS02NWLRDS04 |
| 49671 | TCP | svchost.exe | PolicyAgent | Microsoft® Windows® Operating System | Sí | 2 / 4NWLDC01NWLRDS04 |
| 49674 | TCP | spoolsv.exe | Spooler | Microsoft® Windows® Operating System | Sí | 2 / 4NWLDC01NWLRDS04 |
| 636·3268-3269·49669·49672-49673 | TCP | lsass.exe | PERSONAL-625;Kdc;KeyIso;Netlogon;SISTEMAS-726;SamSs;VaultSvc | Microsoft® Windows® Operating System | Sí | 2 / 4NWLDC01NWLRDS04 |
| 123·5050 | UDP | svchost.exe | CDPSvc;EventSystem;FontCache;LicenseManager;netprofm;nsi;W32Time;WinHttpAutoProxySvc | Microsoft® Windows® Operating System | Sí | 1 / 4NWLAPP03 |
| 3702 | UDP | svchost.exe | PeerDistSvc | Microsoft® Windows® Operating System | Sí | 1 / 4NWLAPP03 |
| 3702·58432-58433 | UDP | svchost.exe | PeerDistSvc | Microsoft® Windows® Operating System | Sí | 1 / 4NWLDC01 |
| 3702·59634-59635 | UDP | svchost.exe | PeerDistSvc | Microsoft® Windows® Operating System | Sí | 1 / 4NWLFS02 |
| 3702·64292-64293 | UDP | svchost.exe | PeerDistSvc | Microsoft® Windows® Operating System | Sí | 1 / 4NWLRDS04 |
| 3843 | TCP | BackupAgent64.exe | ErdAgent | Personal-397 Recovery Manager for Active Directory | No | 1 / 4NWLRDS04 |
| 49387 | TCP | SWJobEngineSvc2.exe | — | Xenia.weber Platform | No | 1 / 4NWLRDS04 |
| 49665 | TCP | svchost.exe | Dhcp;EventLog;lmhosts;TimeBrokerSvc | Microsoft® Windows® Operating System | Sí | 1 / 4NWLDC01 |
| 49667 | TCP | svchost.exe | Appinfo;AppMgmt;CertPropSvc;gpsvc;IKEEXT;iphlpsvc;lfsvc;NetSetupSvc;ProfSvc;Schedule;SENS;SessionEnv;ShellHWDetection;Themes;UserManager;Winmgmt;WpnService | Microsoft® Windows® Operating System | Sí | 1 / 4NWLDC01 |
| 49667 | TCP | svchost.exe | Appinfo;CertPropSvc;gpsvc;IKEEXT;iphlpsvc;lfsvc;NetSetupSvc;ProfSvc;Schedule;SENS;SessionEnv;ShellHWDetection;Themes;UserManager;Winmgmt;WpnService | Microsoft® Windows® Operating System | Sí | 1 / 4NWLRDS04 |
| 49667 | TCP | svchost.exe | Appinfo;CertPropSvc;gpsvc;IKEEXT;iphlpsvc;lfsvc;NetSetupSvc;ProfSvc;Schedule;SENS;SessionEnv;ShellHWDetection;Themes;UserManager;Winmgmt;WpnService;wuauserv | Microsoft® Windows® Operating System | Sí | 1 / 4NWLFS02 |
| 49668 | TCP | svchost.exe | Appinfo;BITS;CertPropSvc;DsmSvc;gpsvc;IKEEXT;iphlpsvc;lfsvc;NetSetupSvc;ProfSvc;Schedule;SENS;SessionEnv;ShellHWDetection;Themes;UserManager;UsoSvc;Winmgmt;WpnService;wuauserv | Microsoft® Windows® Operating System | Sí | 1 / 4NWLAPP03 |
| 49672 | TCP | svchost.exe | PolicyAgent | Microsoft® Windows® Operating System | Sí | 1 / 4NWLAPP03 |
| 49673 | TCP | svchost.exe | PolicyAgent | Microsoft® Windows® Operating System | Sí | 1 / 4NWLFS02 |
| 49679 | TCP | spoolsv.exe | Spooler | Microsoft® Windows® Operating System | Sí | 1 / 4NWLFS02 |
| 49708 | TCP | spoolsv.exe | Spooler | Microsoft® Windows® Operating System | Sí | 1 / 4NWLAPP03 |
| 49724 | TCP | services.exe | — | — | No | 1 / 4NWLRDS04 |
| 49757 | TCP | dfsrs.exe | DFSR | Microsoft® Windows® Operating System | Sí | 1 / 4NWLRDS04 |
| 49880 | TCP | dns.exe | DNS | Microsoft® Windows® Operating System | Sí | 1 / 4NWLRDS04 |
| 500·4500 | UDP | svchost.exe | Appinfo;AppMgmt;CertPropSvc;gpsvc;IKEEXT;iphlpsvc;lfsvc;NetSetupSvc;ProfSvc;Schedule;SENS;SessionEnv;ShellHWDetection;Themes;UserManager;Winmgmt;WpnService | Microsoft® Windows® Operating System | Sí | 1 / 4NWLDC01 |
| 500·4500 | UDP | svchost.exe | Appinfo;BITS;CertPropSvc;DsmSvc;gpsvc;IKEEXT;iphlpsvc;lfsvc;NetSetupSvc;ProfSvc;Schedule;SENS;SessionEnv;ShellHWDetection;Themes;UserManager;UsoSvc;Winmgmt;WpnService;wuauserv | Microsoft® Windows® Operating System | Sí | 1 / 4NWLAPP03 |
| 500·4500 | UDP | svchost.exe | Appinfo;CertPropSvc;gpsvc;IKEEXT;iphlpsvc;lfsvc;NetSetupSvc;ProfSvc;Schedule;SENS;SessionEnv;ShellHWDetection;Themes;UserManager;Winmgmt;WpnService | Microsoft® Windows® Operating System | Sí | 1 / 4NWLRDS04 |
| 500·4500 | UDP | svchost.exe | Appinfo;CertPropSvc;gpsvc;IKEEXT;iphlpsvc;lfsvc;NetSetupSvc;ProfSvc;Schedule;SENS;SessionEnv;ShellHWDetection;Themes;UserManager;Winmgmt;WpnService;wuauserv | Microsoft® Windows® Operating System | Sí | 1 / 4NWLFS02 |
| 50658-50818·52184-52335·52337-53899·61399-61615·63238-63251·63750-63753·63755-64141·64936-64939 | UDP | dns.exe | DNS | Microsoft® Windows® Operating System | Sí | 1 / 4NWLAPP03 |
| 51059·58736 | TCP | SWJobEngineWorker2.exe | — | Xenia.weber.JobEngineWorker.v2 | No | 1 / 4NWLFS02 |
| 51533 | TCP | SWJobEngineSvc2.exe | — | Xenia.weber Platform | No | 1 / 4NWLFS02 |
| 51904 | UDP | ccSvcHst.exe | SepMasterService | Symantec Security Technologies | No | 1 / 4NWLRDS04 |
| 52153·54260 | TCP | SWJobEngineWorker2x64.exe | — | Xenia.weber Platform | No | 1 / 4NWLFS02 |
| 52526-53975·54172-54971·58563-58580·64023-64256 | UDP | dns.exe | DNS | Microsoft® Windows® Operating System | Sí | 1 / 4NWLRDS04 |
| 53463-55111·57576-57816·57818-58281·58283-58430 | UDP | dns.exe | DNS | Microsoft® Windows® Operating System | Sí | 1 / 4NWLDC01 |
| 53811 | TCP | services.exe | — | — | No | 1 / 4NWLFS02 |
| 53845 | TCP | dfsrs.exe | DFSR | Microsoft® Windows® Operating System | Sí | 1 / 4NWLFS02 |
| 53926 | TCP | dns.exe | DNS | Microsoft® Windows® Operating System | Sí | 1 / 4NWLFS02 |
| 53935 | TCP | services.exe | — | — | No | 1 / 4NWLAPP03 |
| 54040 | TCP | dfsrs.exe | DFSR | Microsoft® Windows® Operating System | Sí | 1 / 4NWLAPP03 |
| 54128 | TCP | dns.exe | DNS | Microsoft® Windows® Operating System | Sí | 1 / 4NWLAPP03 |
| 55316·60364 | TCP | SWJobEngineWorker2x64.exe | — | Xenia.weber Platform | No | 1 / 4NWLRDS04 |
| 55460 | UDP | ccSvcHst.exe | SepMasterService | Symantec Security Technologies | No | 1 / 4NWLDC01 |
| 55666·58197 | TCP | SWJobEngineWorker2x64.exe | — | Xenia.weber Platform | No | 1 / 4NWLDC01 |
| 55863 | TCP | services.exe | — | — | No | 1 / 4NWLDC01 |
| 55885 | TCP | svchost.exe | DHCPServer | Microsoft® Windows® Operating System | Sí | 1 / 4NWLDC01 |
| 55894·56862 | TCP | SWJobEngineWorker2.exe | — | Xenia.weber.JobEngineWorker.v2 | No | 1 / 4NWLRDS04 |
| 55907 | TCP | dfsrs.exe | DFSR | Microsoft® Windows® Operating System | Sí | 1 / 4NWLDC01 |
| 56073 | TCP | dns.exe | DNS | Microsoft® Windows® Operating System | Sí | 1 / 4NWLDC01 |
| 56723 | UDP | ccSvcHst.exe | SepMasterService | Symantec Security Technologies | No | 1 / 4NWLFS02 |
| 57131-59632 | UDP | dns.exe | DNS | Microsoft® Windows® Operating System | Sí | 1 / 4NWLFS02 |
| 58022 | UDP | ccSvcHst.exe | SepMasterService | Symantec Security Technologies | No | 1 / 4NWLAPP03 |
| 58588 | TCP | SWJobEngineSvc2.exe | — | Xenia.weber Platform | No | 1 / 4NWLDC01 |
| 60948 | TCP | iashost.exe | — | Microsoft® Windows® Operating System | Sí | 1 / 4NWLRDS04 |
| 62707 | TCP | iashost.exe | — | Microsoft® Windows® Operating System | Sí | 1 / 4NWLDC01 |
| 636·3268-3269·49669·49673-49674 | TCP | lsass.exe | PERSONAL-625;Kdc;KeyIso;Netlogon;SISTEMAS-726;SamSs;VaultSvc | Microsoft® Windows® Operating System | Sí | 1 / 4NWLAPP03 |
| 636·3268-3269·49669·49677-49678 | TCP | lsass.exe | PERSONAL-625;Kdc;KeyIso;Netlogon;SISTEMAS-726;SamSs;VaultSvc | Microsoft® Windows® Operating System | Sí | 1 / 4NWLFS02 |
| ▸ Solo loopback · 55 | ||||||
| 49152 | UDP | WmiPrvSE.exe | — | Microsoft® Windows® Operating System | Sí | 1 / 4NWLFS02 |
| 49286 | TCP | SCNotification.exe | — | Microsoft Configuration Manager | Sí | 1 / 4NWLFS02 |
| 49306 | UDP | dfsrs.exe | DFSR | Microsoft® Windows® Operating System | Sí | 1 / 4NWLFS02 |
| 49749 | UDP | dfsrs.exe | DFSR | Microsoft® Windows® Operating System | Sí | 1 / 4NWLDC01 |
| 50012 | UDP | CcmExec.exe | CcmExec | Microsoft Configuration Manager | Sí | 1 / 4NWLAPP03 |
| 50107 | UDP | Microsoft.ActiveDirectory.WebServices.exe | ADWS | Microsoft (R) Windows (R) Operating System | Sí | 1 / 4NWLDC01 |
| 51201 | UDP | SWJobEngineWorker2.exe | — | Xenia.weber.JobEngineWorker.v2 | No | 1 / 4NWLRDS04 |
| 51402 | UDP | MonitoringHost.exe | — | Microsoft Monitoring Agent | Sí | 1 / 4NWLAPP03 |
| 51611 | UDP | svchost.exe | DHCPServer | Microsoft® Windows® Operating System | Sí | 1 / 4NWLDC01 |
| 52029 | UDP | mmc.exe | — | Microsoft® Windows® Operating System | Sí | 1 / 4NWLDC01 |
| 52290 | UDP | WmiPrvSE.exe | — | Microsoft® Windows® Operating System | Sí | 1 / 4NWLDC01 |
| 52489 | UDP | svchost.exe | CryptSvc;Dnscache;LanmanWorkstation;NlaSvc;WinRM | Microsoft® Windows® Operating System | Sí | 1 / 4NWLFS02 |
| 53071 | UDP | ismserv.exe | IsmServ | Microsoft® Windows® Operating System | Sí | 1 / 4NWLDC01 |
Mostrando las 80 primeras de 122 filas (ordenadas por relevancia/nº de servidores). El listado completo está en el Excel y en el anexo de datos que acompaña al informe.
0/4 servidores tienen los tres perfiles de cortafuegos (Dominio/Privado/Público) activos; 4 con algún perfil desactivado (revisar). Acción de entrada por defecto: NotConfigured.
Perfiles de cortafuegos por servidor
Perfiles de cortafuegos (Dominio/Privado/Público) de un vistazo: en verde el perfil activo, en rojo el desactivado; el detalle es la acción de entrada por defecto.
Protección de los controladores (antivirus / EDR)
La flota presenta una cobertura homogénea de seguridad: los cuatro controladores ejecutan simultáneamente Symantec Endpoint Protection y Trend Micro, ambos en estado activo. No existen nodos desprotegidos ni dependientes exclusivamente de Windows Defender, lo que indica una estrategia centralizada de protección de endpoint. Sin embargo, la ausencia de datos sobre la frescura de las firmas impide validar la eficacia operativa actual de estas soluciones frente a amenazas emergentes.
Lo observado
- Los cuatro servidores (NWLDC01, NWLFS02, NWLAPP03, NWLRDS04) reportan protección activa con dos productos de seguridad distintos
- Symantec Endpoint Protection opera como antivirus en los cuatro nodos con estado Running
- Trend Micro está presente como AV/EDR en los cuatro nodos con estado Running
- La métrica de frescura de firmas aparece como «—» para ambos productos, indicando que no se recogió este dato
- No hay servidores clasificados como «Solo Defender» ni en estado de atención o sin protección
Riesgos
- La imposibilidad de verificar la actualización de las firmas de Symantec y Trend Micro impide garantizar que los controladores estén protegidos contra exploits recientes, un riesgo crítico dado el alto volumen de vulnerabilidades sin parchear reportado en el sistema operativo
En síntesis. Verificar inmediatamente la conectividad con los servidores de actualización de Symantec y Trend Micro para confirmar que las firmas están al día, ya que la protección declarada no es válida sin actualizaciones recientes.
4/4 servidores con antivirus/EDR de terceros en ejecución.
Veredicto de protección por servidor
4 filas se repetían salvo en «Servidor»: se han plegado en 1. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.
| Servidor | Protección | Producto(s) de seguridad |
|---|---|---|
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | Protegido | Symantec Endpoint Protection, Trend Micro |
Software de seguridad detectado
| Fabricante / producto | Tipo | Servidores (estado) | Frescura de firmas |
|---|---|---|---|
| Symantec Endpoint Protection | Antivirus | NWLDC01 (Running) NWLFS02 (Running) NWLAPP03 (Running) +1 servidor másNWLRDS04 (Running) | — |
| Trend Micro | AV/EDR | NWLDC01 (Running) NWLFS02 (Running) NWLAPP03 (Running) +1 servidor másNWLRDS04 (Running) | — |
Endurecimiento y protocolos
La flota opera con una configuración homogénea y conservadora en sus protocolos de red. Los cuatro servidores mantienen habilitado SMBv1 tanto en modo servidor como cliente, lo que expone el dominio a vectores de ataque conocidos por su obsolescencia. En cuanto al cifrado, los sistemas dependen exclusivamente de los valores predeterminados del sistema operativo para SSL 3.0 y TLS 1.0/1.1, sin evidencia de endurecimiento explícito ni desactivación manual de protocolos débiles. Esta uniformidad indica una gestión centralizada pero pasiva, donde la seguridad recae en el parcheo base de Windows Server 2016 más que en políticas activas de restricción de protocolo.
Lo observado
- SMBv1 está habilitado como servidor y cliente en los cuatro equipos auditados
- La firma de SMB no aparece configurada o registrada en la lectura de datos
- SSL 3.0, TLS 1.0 y TLS 1.1 se encuentran en estado 'Por defecto del SO' en toda la flota
- No se observa desactivación explícita de protocolos criptográficos obsoletos en ningún controlador
Riesgos
- La habilitación de SMBv1 permite el uso de exploits remotos que comprometen la integridad del sistema operativo
- La dependencia de valores por defecto para TLS/SSL puede dejar activos protocolos vulnerables a ataques de degradación si el parcheo no los mitiga completamente
En síntesis. Es necesario deshabilitar SMBv1 en toda la flota y auditar explícitamente la configuración de TLS para forzar el uso exclusivo de versiones seguras, eliminando la dependencia de los valores predeterminados del sistema operativo.
Configuración de SMB
4 filas se repetían salvo en «Servidor»: se han plegado en 1. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.
| Servidor | SMBv1 servidor | SMBv1 cliente | SMBv2 servidor | Firma requerida |
|---|---|---|---|---|
| NWLDC01 · NWLFS02 · NWLAPP03 · NWLRDS04 | Habilitado | Habilitado | Habilitado | — |
Protocolos TLS / SSL (rol servidor)
4 filas se repetían salvo en «Servidor»: se han plegado en 1. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.
| Servidor | SSL 3.0 | TLS 1.0 | TLS 1.1 | TLS 1.2 |
|---|---|---|---|---|
| NWLDC01 · NWLFS02 · NWLAPP03 · NWLRDS04 | Por defecto del SO | Por defecto del SO | Por defecto del SO | Por defecto del SO |
Certificados de los controladores
Lectura de conjunto. La flota presenta una fractura crítica en su infraestructura de confianza: 6 de los 7 certificados de servicio están caducados, incluyendo el certificado raíz y el de servicio del controlador NWLDC01, que expiraron el 2025-12-20. Esto implica que la autenticación cifrada (LDAPS) contra el directorio está comprometida o interrumpida en ese nodo. Además, existe una divergencia significativa en las anclas de confianza: mientras NWLDC01 y NWLRDS04 comparten 29 anclas vigentes, NWLAPP03 solo tiene 19, lo que genera un riesgo de incompatibilidad TLS entre servidores. La ausencia de sincronización en el almacén de certificados del sistema operativo hace que la misma cadena de validación pueda fallar en un servidor y funcionar en otro.
Lo observado
- NWLDC01 posee dos certificados de servicio caducados el 2025-12-20: uno como 'Certificado de servicio (clave privada)' y otro como 'CA raíz de confianza', ambos vinculados al sujeto NWLDC01.nordwind.local.
- NWLAPP03 acumula cuatro certificados de servicio caducados, con fechas de expiración entre 2020-03-24 y 2025-03-23, incluyendo dos instancias del sujeto NWLAPP03.nordwind.local.
- El parque muestra una asimetría en las anclas de confianza vigentes: NWLDC01 y NWLRDS04 reportan 29 anclas cada uno, frente a las 19 de NWLAPP03 y las 24 de NWLFS02.
- Existen anclas de confianza específicas presentes solo en subconjuntos de la flota, como Compras-422 (solo en NWLDC01) o Entrust (solo en NWLRDS04), lo que impide una validación TLS homogénea.
- El total de certificados en el parque es de 164, de los cuales 57 están caducados (sumando las anclas caducadas de cada servidor: 17+12+12+15).
Riesgos
- La caducidad del certificado raíz y de servicio en NWLDC01 puede interrumpir la autenticación LDAPS, forzando a los clientes a fallar al validar la cadena de confianza del directorio.
- La divergencia en las anclas de confianza (p. ej., Sectigo presente en NWLDC01 y NWLRDS04 pero no en NWLAPP03) provoca que conexiones TLS válidas en un servidor sean rechazadas en otro, generando fallos intermitentes en servicios internos.
En síntesis. Renovar inmediatamente los certificados de servicio y raíz en NWLDC01 para restaurar la autenticación LDAPS, y sincronizar el almacén de anclas de confianza del sistema operativo en toda la flota para eliminar las divergencias de validación TLS.
7 certificados de servicio (clave privada, ligados a apps) en la flota, 6 caducado(s). Además, 164 certificados en total contando las anclas de confianza del SO.
Certificados de servicio (con uso / binding)
| Servidor | Autoridad / sujeto | Rol | Uso / propósito | Vigencia | Caduca |
|---|---|---|---|---|---|
| NWLAPP03 | Sistemas-158 | Certificado de servicio | — | Caducado | 2020-03-24 |
| NWLAPP03 | NWLAPP03.nordwind.local | Certificado de servicio (clave privada) | TLS/HTTPS servidor, Autenticación de cliente | Caducado | 2021-04-09 |
| NWLAPP03 | NWLAPP03.nordwind.local | Certificado de servicio (clave privada) | TLS/HTTPS servidor, Autenticación de cliente | Caducado | 2023-03-29 |
| NWLAPP03 | Personal-365 | Certificado de servicio | — | Caducado | 2025-03-23 |
| NWLDC01 | NWLDC01.nordwind.local | Certificado de servicio (clave privada) | TLS/HTTPS servidor, Autenticación de cliente | Caducado | 2025-12-20 |
| NWLDC01 | NWLDC01.nordwind.local | CA raíz de confianza | TLS/HTTPS servidor, Autenticación de cliente | Caducado | 2025-12-20 |
| NWLAPP03 | Sistemas-158 | Certificado de servicio | — | 824 d | 2028-11-19 |
Anclas de confianza del SO por servidor (4 servidores)
| Servidor | Anclas vigentes | Anclas caducadas | Total certificados |
|---|---|---|---|
| NWLDC01 | 29 | 17 | 48 |
| NWLFS02 | 24 | 12 | 36 |
| NWLAPP03 | 19 | 12 | 36 |
| NWLRDS04 | 29 | 15 | 44 |
Anclas de confianza del parque (conformidad entre servidores)
Conformidad del parque ancla a ancla sobre los 4 servidor(es) que documentan este apartado: 13 de 36 coinciden en todos y 23 divergen. El detalle completo de cada servidor está en su informe individual.
| Ancla de confianza (autoridad · caduca) | Propósitos declarados (EKU) | Servidores conformes | Divergencias |
|---|---|---|---|
| Compras-422 · 2027-04-18 | Firma de código | 1 / 4NWLDC01 | NWLAPP03: no reportado NWLFS02: no reportado NWLRDS04: no reportado |
| Flota-439 · 2028-01-28 | — | 2 / 4NWLAPP03NWLDC01 | NWLFS02: no reportado NWLRDS04: no reportado |
| Sectigo (AAA) · 2029-01-01 | TLS/HTTPS servidor, Autenticación de cliente, Firma de código, Correo seguro (S/MIME), EFS (cifrado de archivos), Sellado de tiempo | 2 / 4NWLDC01NWLRDS04 | NWLAPP03: no reportado NWLFS02: no reportado |
| Logistica-787 · 2029-03-18 | TLS/HTTPS servidor, Autenticación de cliente, Firma de código, Correo seguro (S/MIME), EFS (cifrado de archivos), Sellado de tiempo | 3 / 4NWLAPP03NWLDC01NWLRDS04 | NWLFS02: no reportado |
| Almacen-434 · 2029-12-31 | TLS/HTTPS servidor, Autenticación de cliente, Firma de código, Correo seguro (S/MIME), EFS (cifrado de archivos), Sellado de tiempo | 2 / 4NWLDC01NWLRDS04 | NWLAPP03: no reportado NWLFS02: no reportado |
| Mantenimiento-243 · 2031-01-06 | Sellado de tiempo | 1 / 4NWLDC01 | NWLAPP03: no reportado NWLFS02: no reportado NWLRDS04: no reportado |
| Almacen-438 · 2031-01-07 | Sellado de tiempo | 1 / 4NWLDC01 | NWLAPP03: no reportado NWLFS02: no reportado NWLRDS04: no reportado |
| Calidad-220 · 2034-06-29 | TLS/HTTPS servidor, Autenticación de cliente, Firma de código, Correo seguro (S/MIME) | 3 / 4NWLDC01NWLFS02NWLRDS04 | NWLAPP03: no reportado |
| Calidad-384 · 2034-06-29 | TLS/HTTPS servidor, Autenticación de cliente, Firma de código, Correo seguro (S/MIME) | 3 / 4NWLDC01NWLFS02NWLRDS04 | NWLAPP03: no reportado |
| Personal-689 · 2035-06-04 | TLS/HTTPS servidor, Autenticación de cliente | 1 / 4NWLDC01 | NWLAPP03: no reportado NWLFS02: no reportado NWLRDS04: no reportado |
| Calidad-520 · 2036-07-17 | TLS/HTTPS servidor, Autenticación de cliente, Firma de código, Correo seguro (S/MIME) | 3 / 4NWLDC01NWLFS02NWLRDS04 | NWLAPP03: no reportado |
| Almacen-514 · 2038-01-15 | — | 3 / 4NWLDC01NWLFS02NWLRDS04 | NWLAPP03: TLS/HTTPS servidor, Autenticación de cliente, Firma de código, Correo seguro (S/MIME), Sellado de tiempo |
| Facturacion-465 · 2038-01-15 | TLS/HTTPS servidor, Autenticación de cliente, Firma de código, Correo seguro (S/MIME), Sellado de tiempo | 3 / 4NWLDC01NWLFS02NWLRDS04 | NWLAPP03: no reportado |
| Facturacion-449 · 2038-01-19 | — | 1 / 4NWLDC01 | NWLAPP03: no reportado NWLFS02: no reportado NWLRDS04: no reportado |
| Transporte-377 · 2042-07-19 | TLS/HTTPS servidor, Autenticación de cliente | 1 / 4NWLDC01 | NWLAPP03: no reportado NWLFS02: no reportado NWLRDS04: no reportado |
| Flota-439 - R1 · 2028-01-28 | TLS/HTTPS servidor, Autenticación de cliente, Firma de código, Correo seguro (S/MIME), EFS (cifrado de archivos), Sellado de tiempo, OCSP, IPsec | 2 / 4NWLFS02NWLRDS04 | NWLAPP03: no reportado NWLDC01: no reportado |
| Transporte-309 · 2037-12-02 | TLS/HTTPS servidor, Autenticación de cliente, Firma de código, Correo seguro (S/MIME), Sellado de tiempo | 2 / 4NWLFS02NWLRDS04 | NWLAPP03: no reportado NWLDC01: no reportado |
| Almacen-670 · 2037-12-02 | TLS/HTTPS servidor, Autenticación de cliente, Firma de código, Correo seguro (S/MIME), Sellado de tiempo | 2 / 4NWLFS02NWLRDS04 | NWLAPP03: no reportado NWLDC01: no reportado |
| Sectigo (formerly Comodo PERSONAL-205) · 2038-01-19 | TLS/HTTPS servidor, Autenticación de cliente, Firma de código, Correo seguro (S/MIME), EFS (cifrado de archivos), Sellado de tiempo | 3 / 4NWLAPP03NWLFS02NWLRDS04 | NWLDC01: no reportado |
| Sectigo · 2038-01-19 | TLS/HTTPS servidor, Autenticación de cliente, Firma de código, Correo seguro (S/MIME), EFS (cifrado de archivos), Sellado de tiempo | 3 / 4NWLAPP03NWLFS02NWLRDS04 | NWLDC01: no reportado |
| Sistemas-158 · 2028-11-19 | — | 1 / 4NWLAPP03 | NWLDC01: no reportado NWLFS02: no reportado NWLRDS04: no reportado |
| Entrust · 2026-11-27 | TLS/HTTPS servidor, Autenticación de cliente, Firma de código, Correo seguro (S/MIME), EFS (cifrado de archivos), Sellado de tiempo, IPsec | 1 / 4NWLRDS04 | NWLAPP03: no reportado NWLDC01: no reportado NWLFS02: no reportado |
| Trustwave · 2029-12-31 | TLS/HTTPS servidor, Autenticación de cliente, Firma de código, Correo seguro (S/MIME), Sellado de tiempo | 1 / 4NWLRDS04 | NWLAPP03: no reportado NWLDC01: no reportado NWLFS02: no reportado |
| VeriSign Class 3 Public Primary PERSONAL-205 · 2028-08-02 | TLS/HTTPS servidor, Autenticación de cliente, Firma de código, Correo seguro (S/MIME) | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| Personal-365 · 2028-11-19 | — | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| DigiCert · 2031-11-10 | TLS/HTTPS servidor, Autenticación de cliente, Firma de código, Correo seguro (S/MIME), Sellado de tiempo | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| Rutas-276 · 2031-11-10 | — | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| Facturacion-897 · 2032-03-15 | Firma de código | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| Calidad-292 · 2035-06-24 | — | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| Personal-365 · 2035-09-10 | — | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| Mantenimiento-423 · 2036-03-22 | — | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| VeriSign · 2036-07-17 | TLS/HTTPS servidor, Autenticación de cliente, Firma de código, Correo seguro (S/MIME) | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| Almacen-958 · 2037-12-02 | TLS/HTTPS servidor, Autenticación de cliente, Firma de código, Correo seguro (S/MIME), Sellado de tiempo | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| Go Daddy Root Certificate Authority – G2 · 2038-01-01 | TLS/HTTPS servidor, Autenticación de cliente, Firma de código, Correo seguro (S/MIME), EFS (cifrado de archivos), Sellado de tiempo | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| Compras-334 · 2038-01-15 | TLS/HTTPS servidor, Autenticación de cliente, Firma de código, Correo seguro (S/MIME), Sellado de tiempo | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| Facturacion-553 Authority 2020 · 2045-04-16 | Firma de código, Sellado de tiempo | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
Anclas de confianza caducadas en el parque · 14
Anclas de confianza caducadas en el parque
Raíces del SO ya caducadas, consolidadas: una fila por ancla con los servidores en que aparece. Son residuo esperado del almacén preinstalado y NO tiñen el veredicto —el KPI «Caducados» del panel cuenta solo certificados DE SERVICIO, que son los accionables—; se publican para que una divergencia entre servidores (una raíz caducada que solo tenga parte del parque) se vea. 21 filas se repetían salvo en «Ancla caducada (autoridad · caducó)»: se han plegado en 14. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.
| Ancla caducada (autoridad · caducó) | Propósitos declarados (EKU) | Servidores conformes | Divergencias |
|---|---|---|---|
| Sectigo (UTN Object) · 2019-07-09 | Firma de código, EFS (cifrado de archivos), Sellado de tiempo | 2 / 4NWLDC01NWLRDS04 | NWLAPP03: no reportado NWLFS02: no reportado |
| Sectigo (AddTrust) · 2020-05-30 | TLS/HTTPS servidor, Autenticación de cliente, Firma de código, Correo seguro (S/MIME), EFS (cifrado de archivos), Sellado de tiempo | 3 / 4NWLDC01NWLFS02NWLRDS04 | NWLAPP03: no reportado |
| Personal-745 · 2021-05-07 · Personal-745 · 2024-06-11 | Firma de código | 1 / 4NWLDC01 | NWLAPP03: no reportado NWLFS02: no reportado NWLRDS04: no reportado |
| Personal-349 · 2021-09-30 | TLS/HTTPS servidor, Autenticación de cliente, Correo seguro (S/MIME), EFS (cifrado de archivos), Sellado de tiempo, Firma de documentos | 2 / 4NWLDC01NWLRDS04 | NWLAPP03: no reportado NWLFS02: no reportado |
| Google Trust Services - Flota-439-R2 · 2021-12-15 | TLS/HTTPS servidor, Autenticación de cliente, Firma de código, Correo seguro (S/MIME), EFS (cifrado de archivos), Sellado de tiempo, OCSP, IPsec | 2 / 4NWLDC01NWLRDS04 | NWLAPP03: no reportado NWLFS02: no reportado |
| NWLDC01.nordwind.local · 2025-12-20 | TLS/HTTPS servidor, Autenticación de cliente | 1 / 4NWLDC01 | NWLAPP03: no reportado NWLFS02: no reportado NWLRDS04: no reportado |
| Sistemas-158 · 2020-03-24 · Mantenimiento-267 · 2020-05-30 | — | 1 / 4NWLAPP03 | NWLDC01: no reportado NWLFS02: no reportado NWLRDS04: no reportado |
| NWLAPP03.nordwind.local · 2021-04-09 · NWLAPP03.nordwind.local · 2023-03-29 | TLS/HTTPS servidor, Autenticación de cliente | 1 / 4NWLAPP03 | NWLDC01: no reportado NWLFS02: no reportado NWLRDS04: no reportado |
| Microsoft Timestamp Root · 1999-12-31 · VeriSign Time Stamping PERSONAL-205 · 2004-01-08 · Compras-118 · 2021-01-01 | Sellado de tiempo | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| Microsoft Authenticode(tm) Root · 2000-01-01 | Firma de código, Correo seguro (S/MIME) | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| GeoTrust · 2018-08-22 | TLS/HTTPS servidor, Firma de código, Correo seguro (S/MIME) | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| Rutas-620 · 2020-12-31 · Facturacion-741 · 2021-05-10 · Personal-365 · 2025-03-23 | — | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| Personal-229 · 2022-05-21 | TLS/HTTPS servidor, Autenticación de cliente, Firma de código, Correo seguro (S/MIME), Sellado de tiempo | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| DigiCert Calidad-664 Root · 2025-05-13 | TLS/HTTPS servidor, Autenticación de cliente, Firma de código, Correo seguro (S/MIME), Sellado de tiempo, OCSP | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
Línea de vida de los certificados del parque (caducidad relativa a cada recogida)
Cada punto es un certificado accionable del parque situado por su caducidad, con el servidor donde vive; los que quedan a la izquierda de «Recogida» ya han caducado. Un certificado presente en varios servidores aparece una sola vez, con el plazo más corto de los observados (los días son relativos a la recogida de cada máquina).
Confianza y material criptográfico por servidor (semáforo)
Qué autoridades de confianza comparte el parque y cuáles tiene solo una máquina: una cadena TLS que valide en un servidor puede fallar en otro. El detalle ancla a ancla está en la matriz de conformidad del almacén de raíces.
Cuentas y derechos en los controladores
Los cuatro controladores carecen de cuentas locales propias; su superficie de identidad son los 10948 objetos del directorio (2638 usuarios, 20 grupos). La política de seguridad es homogénea en toda la flota: longitud mínima de contraseña de 8 caracteres, historial de solo 3 y bloqueo tras 5 intentos. Esta configuración uniforme elimina divergencias de superficie entre máquinas, pero establece una línea base débil para un entorno corporativo, donde la complejidad exigida es insuficiente frente a ataques automatizados.
Lo observado
- La flota opera con una política idéntica en los cuatro servidores: longitud mínima de 8, antigüedad máxima de 180 días y umbral de bloqueo de 5 intentos
- El historial de contraseñas recordadas es de solo 3, lo que permite el reuso inmediato de credenciales recientes
- La cuenta de administrador local está deshabilitada en los cuatro controladores, pero la cuenta Invitado se ha renombrado a Ullmann sin evidencia de deshabilitación
- La política de auditoría registra éxito y fallo para Logon, Account Lockout y gestión de cuentas en toda la flota, pero no audita el uso de privilegios sensibles ni la creación de procesos
Riesgos
- El historial corto de 3 combinado con una longitud mínima de 8 facilita el reuso de contraseñas débiles y compromete la recuperación ante un robo de credenciales
- La ausencia de auditoría sobre el uso de privilegios sensibles impide detectar escaladas locales o abusos de derechos específicos en los controladores
En síntesis. Ajustar la política de contraseñas para aumentar la longitud mínima y el historial, y habilitar la auditoría de uso de privilegios para cerrar las brechas de visibilidad actual.
4 de 4 servidores del parque son controladores de dominio y no tienen base de cuentas locales: sus usuarios y grupos «locales» son objetos del directorio (10948 en total) y se auditan en la sección de Active Directory, no aquí. Como todos los servidores de este resumen son controladores de dominio, aquí no hay ningún recuento de identidad local que consolidar.
Objetos de directorio excluidos del inventario de cuentas locales
4 filas se repetían salvo en «Servidor»: se han plegado en 1. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.
| Servidor | Usuarios de directorio | Grupos de directorio | Pertenencias |
|---|---|---|---|
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | 2638 | 20 | 79 |
Política de auditoría
60 filas se repetían salvo en «Subcategoría»: se han plegado en 10. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.
| Subcategoría | Auditar éxito | Auditar fallo | Servidores |
|---|---|---|---|
| Security System Extension · System Integrity · IPsec Driver · Other System Events · Security State Change | Sí | — | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| Logon · Logoff · Account Lockout · IPsec Main Mode · IPsec Quick Mode · IPsec Extended Mode · Special Logon · Other Logon/Logoff Events · Network Policy Server · Reuter / Device Claims · Group Membership | Sí | Sí | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| Access Rights | Sí | Sí | 3 / 4NWLDC01NWLFS02NWLRDS04 |
| File System · Registry · Kernel Object · SAM · Certification Services · Application Generated · Handle Manipulation · File Share · Filtering Platform Packet Drop · Filtering Platform Connection · Other Object Access Events · Detailed File Share · Removable Storage · Central Policy Norden | Sí | Sí | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| Non Sensitive Privilege Use · Other Privilege Use Events · Sensitive Privilege Use | — | — | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| Process Creation · Process Termination · DPAPI Activity · RPC Events · Plug and Play Events · Token Right Adjusted Events | — | — | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| Audit Policy Change · Authentication Policy Change · Authorization Policy Change · MPSSVC Rule-Level Policy Change · Filtering Platform Policy Change · Other Policy Change Events | Sí | — | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| Computer Account Management · Security Group Management · Distribution Group Management · Application Group Management · Other Account Management Events · Reuter Account Management | Sí | Sí | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| Transporte-401 Access · Transporte-401 Changes · Transporte-401 Replication · Detailed Transporte-401 Replication | Sí | Sí | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| Kerberos Service Ticket Operations · Other Account Logon Events · Kerberos Authentication Service · Credential Validation | Sí | Sí | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
Política de seguridad local — solo directivas personalizadas
36 filas se repetían salvo en «Servidor»: se han plegado en 9. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.
| Servidor | Directiva | Valor |
|---|---|---|
| NWLDC01 · NWLFS02 · NWLAPP03 · NWLRDS04 | Longitud mínima de contraseña | 8 |
| NWLDC01 · NWLFS02 · NWLAPP03 · NWLRDS04 | Antigüedad mínima (días) | 30 |
| NWLDC01 · NWLFS02 · NWLAPP03 · NWLRDS04 | Antigüedad máxima (días) | 180 |
| NWLDC01 · NWLFS02 · NWLAPP03 · NWLRDS04 | Contraseñas recordadas (historial) | 3 |
| NWLDC01 · NWLFS02 · NWLAPP03 · NWLRDS04 | Umbral de bloqueo (intentos) | 5 |
| NWLDC01 · NWLFS02 · NWLAPP03 · NWLRDS04 | Duración del bloqueo (min) | 30 |
| NWLDC01 · NWLFS02 · NWLAPP03 · NWLRDS04 | Restablecer contador tras (min) | 30 |
| NWLDC01 · NWLFS02 · NWLAPP03 · NWLRDS04 | Cuenta Administrador habilitada | No |
| NWLDC01 · NWLFS02 · NWLAPP03 · NWLRDS04 | Nombre de la cuenta Invitado | Ullmann |
Riesgo añadido, cobertura y plan
Lo que sobra en un controlador, lo que no se pudo medir y qué hacer primero.
Superficie añadida: lo que los controladores ejecutan además del directorio
La flota incumple la norma de controlador dedicado: NWLDC01 concentra los cinco roles FSMO, el servicio DHCP con 33 ámbitos y un recurso compartido no administrativo (ShareWitness) con permisos de escritura total para Everyone. NWLAPP03 añade una superficie de impresión (print$) y ambos ejecutan tareas programadas ajenas al directorio bajo cuentas de usuario específicas. Esta concentración convierte a estos nodos en puntos únicos de fallo operativo y amplía la superficie de ataque sobre el dominio, exigiendo justificar cada rol adicional o reubicarlo.
Lo observado
- NWLDC01 es el único servidor que presta DHCP Server (33 ámbitos), los 5 roles FSMO y el recurso compartido ShareWitness
- NWLAPP03 expone el recurso compartido print$ asociado a la cola de impresión del sistema
- Se detectan 12 tareas programadas no-Microsoft, incluyendo actualizadores de Google/Edge en NWLDC01 y tareas de reinicio bajo cuentas de usuario en varios nodos
- El recurso ShareWitness en NWLDC01 otorga permisos Full Control al grupo Everyone vía SMB
Riesgos
- La presencia de DHCP y roles FSMO exclusivamente en NWLDC01 crea un punto único de fallo para la asignación de direcciones y la replicación del directorio
- El permiso Full Control sobre ShareWitness para Everyone permite a cualquier usuario autenticado modificar o eliminar contenido crítico en el controlador
En síntesis. Reubicar DHCP y los roles FSMO desde NWLDC01 y retirar o restringir drásticamente el acceso al recurso ShareWitness para reducir la superficie de ataque del dominio.
Qué presta cada servidor
El parque publica 10 servicio(s) o recurso(s) distintos sobre 4 servidor(es). 4 los presta un solo servidor: DHCP Server (NWLDC01), print$ (NWLAPP03), Roles FSMO del directorio (NWLDC01), ShareWitness (NWLDC01). Retirar o parar esa máquina se lleva ese servicio con ella, así que hay que reubicarlo antes.
Qué presta cada servidor y qué presta en exclusiva
| Servicio o recurso | Familia | Servidores que lo prestan | Reparto | Alcance medido |
|---|---|---|---|---|
| DHCP Server | Network Services | 1 / 4NWLDC01 | Solo en un servidor | NWLDC01: 33 ámbitos |
| print$ | Recursos compartidos | 1 / 4NWLAPP03 | Solo en un servidor | — |
| Roles FSMO del directorio | Active Directory | 1 / 4NWLDC01 | Solo en un servidor | NWLDC01: 5 rol(es): DomainNamingMaster, InfrastructureMaster, PDCEmulator, RIDMaster, SchemaMaster |
| ShareWitness | Recursos compartidos | 1 / 4NWLDC01 | Solo en un servidor | — |
| Active Directory Domain Controller | Active Directory | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | En todos | — |
| Active Directory Domain Services | Active Directory | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | En todos | — |
| Basic RDP access | Remote Access | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | En todos | — |
| DFS Namespace | File Services | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | En todos | — |
| DFS Replication | File Services | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | En todos | — |
| DNS Server | Active Directory | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | En todos | NWLAPP03: 76 zonas · NWLDC01: 78 zonas · NWLFS02: 76 zonas · NWLRDS04: 77 zonas |
Huella de servicio de un vistazo
Qué servidor presta cada servicio de los que no son comunes a todo el parque. Una columna con una sola casilla marcada es un punto único.
Tareas no-Microsoft
12 filas se repetían salvo en «Tarea»: se han plegado en 6. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.
| Tarea | Cuenta (run-as) | Estado | Servidores |
|---|---|---|---|
| SensorFramework-LogonTask-{d2bf6ee0-91cf-5437-e6a2-61286b7b7159} · Symantec Endpoint Protection Autofix · Symantec Endpoint Protection Error Analyzer · Symantec Endpoint Protection Error Processor | SYSTEM | Ready | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| Reiniciar | ALMACEN-978\voss | Ready | 2 / 4NWLAPP03NWLFS02 |
| Actualizar el grupo Sistemas-246 | ALMACEN-978\irene.adler | Ready | 1 / 4NWLDC01 |
| GoogleUpdateTaskMachineCore{4A705832-FF99-41EF-81F8-801828B57B95} · GoogleUpdateTaskMachineUA{10F90113-F53E-40E0-BFA4-07D2488CAF14} · MicrosoftEdgeUpdateTaskMachineCore{2B985812-2D3D-46B2-9578-1E14603E8AA1} · MicrosoftEdgeUpdateTaskMachineUA{5F740EB9-6B5A-475D-8F94-4AC53D546340} | SYSTEM | Ready | 1 / 4NWLDC01 |
| Reiniciar | ALMACEN-978\xenia.weber | Disabled | 1 / 4NWLDC01 |
| reiniciar | ALMACEN-978\xenia.weber | Ready | 1 / 4NWLRDS04 |
Recursos compartidos (no administrativos)
10 filas se repetían salvo en «Servidor»: se han plegado en 4. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.
Común a todas las filas — Tipo: FileSystemDirectory
| Servidor | Recurso | Ruta |
|---|---|---|
| NWLDC01 · NWLFS02 · NWLAPP03 · NWLRDS04 | NETLOGON | C:\Windows\SYSVOL_DFSR\sysvol\nordwind.local\SCRIPTS |
| NWLDC01 | ShareWitness | C:\ShareWitness |
| NWLDC01 · NWLFS02 · NWLAPP03 · NWLRDS04 | SYSVOL | C:\Windows\SYSVOL_DFSR\sysvol |
| NWLAPP03 | print$ | C:\Windows\system32\spool\drivers |
Permisos SMB amplios (Everyone / Authenticated Users)
10 filas se repetían salvo en «Servidor»: se han plegado en 4. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.
Común a todas las filas — Cuenta: Everyone · Tipo: Allow
| Servidor | Recurso | Permiso |
|---|---|---|
| NWLDC01 · NWLFS02 · NWLAPP03 · NWLRDS04 | NETLOGON | Read |
| NWLDC01 | ShareWitness | Full |
| NWLDC01 · NWLFS02 · NWLAPP03 · NWLRDS04 | SYSVOL | Read |
| NWLAPP03 | print$ | Read |
Cobertura de la recogida
La recogida cubrió las 48 categorías en los cuatro controladores, pero con asimetrías: NWLDC01 aportó 42 consultas completadas frente a 40 de los otros tres. Las divergencias clave están en la salud de copias (solo NWLDC01 reportó datos) y en la replicación AD, donde NWLRDS04 quedó corto (10/12). La ausencia de agentes de backup en tres servidores es una no-detección legítima, no un fallo. Las comparaciones del dominio deben leerse con la reserva de que NWLDC01 es el único con visibilidad completa de su estado de respaldo.
Lo observado
- NWLDC01 completó 42 de 48 categorías, mientras que NWLFS02, NWLAPP03 y NWLRDS04 completaron 40 de 47 cada uno
- La categoría 'Salud de copias de seguridad' solo tiene datos de NWLDC01; en los otros tres aparece como 'no reportado'
- En 'AD: replicación', NWLRDS04 registró 10/12 consultas con datos, frente a las 12/12 de los demás controladores
- El rol 'Windows Server Backup' se detectó únicamente en NWLDC01 (1/4), mientras que AD DC, DFS, DNS/DHCP y RRAS están presentes en los cuatro
- La consulta de eventos del directorio en NWLAPP03 reportó un error de conexión BAUMANN (código 1236) al cliente CALIDAD-736
Riesgos
- Si la replicación de NWLRDS04 tiene fallos no detectados por las 2 consultas faltantes, el dominio podría tener una copia desincronizada del directorio sin que se haya verificado
- La ausencia de datos de salud de copias en tres controladores impide confirmar si existe un estado de sistema recuperable en caso de fallo catastrófico de AD
En síntesis. Repetir la recogida de replicación en NWLRDS04 y verificar manualmente el estado de las copias de seguridad en los tres servidores sin datos antes de considerar el dominio como protegido ante una pérdida total.
Perfil de recogida por servidor
Cuánto se recogió en cada servidor: una fila por máquina con el reparto de sus categorías. Sirve para leer el resto del resumen sabiendo si algún servidor aporta menos evidencia que sus vecinos — una categoría «no aplicable» es una ausencia legítima (la capacidad no está), no un fallo de recogida.
| Servidor | Categorías | Completadas | Parciales | No aplicables | Con error |
|---|---|---|---|---|---|
| NWLDC01 | 48 | 42 | 2 | 4 | 0 |
| NWLFS02 | 47 | 40 | 2 | 5 | 0 |
| NWLAPP03 | 47 | 40 | 2 | 5 | 0 |
| NWLRDS04 | 47 | 40 | 2 | 5 | 0 |
Cobertura de la recogida por categoría (parque)
Conformidad de la recogida categoría a categoría: qué se auditó igual en todo el parque y dónde no. Importa porque cualquier comparación entre servidores de este resumen supone que detrás de cada uno hay la misma evidencia; donde el veredicto o el número de consultas con datos difiere, la comparación de esa área hay que leerla con esa reserva. «No aplicable / no detectada» es ausencia legítima (la capacidad no está en esa máquina) y explica que un área del resumen hable solo de algunos servidores; el detalle por servidor está en su informe individual. 48 filas se repetían salvo en «Categoría»: se han plegado en 27. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.
| Categoría | Veredicto · consultas con datos | Servidores conformes | Divergencias |
|---|---|---|---|
| Agentes de backup | No aplicable / no detectada · 0/1 | 3 / 4NWLAPP03NWLFS02NWLRDS04 | NWLDC01: Completada · 1/1 |
| DHCP / DNS / WINS | Completada · 4/8 | 3 / 4NWLAPP03NWLFS02NWLRDS04 | NWLDC01: Completada · 7/8 |
| Topología de red | Completada · 12/15 | 2 / 4NWLAPP03NWLDC01 | NWLFS02: Completada · 13/15 NWLRDS04: Completada · 13/15 |
| Salud de copias de seguridad | Completada · 5/6 | 1 / 4NWLDC01 | NWLAPP03: no reportado NWLFS02: no reportado NWLRDS04: no reportado |
| Windows Update / WSUS | Completada · 2/3 | 3 / 4NWLDC01NWLFS02NWLRDS04 | NWLAPP03: Completada con límites · 2/3 |
| Estado del sistema y respaldo | Completada · 3/3 | 3 / 4NWLDC01NWLFS02NWLRDS04 | NWLAPP03: Completada · 2/3 |
| AD: replicación | Completada · 12/12 | 3 / 4NWLAPP03NWLDC01NWLFS02 | NWLRDS04: Completada · 10/12 |
| AD: DNS de infraestructura | Parcial · 4/5 | 3 / 4NWLAPP03NWLDC01NWLFS02 | NWLRDS04: Parcial · 5/5 |
| Inventario de sistema | Completada · 5/5 | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| Pertenencia a dominio · Usuarios y grupos locales · Derechos locales de seguridad · Tareas programadas · Descubrimiento de roles · AD: ACLs del directorio · AD: eventos del directorio | Completada · 3/3 | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| Servicios Windows · Recursos compartidos (SMB) · Cortafuegos · Eventos recientes · Grafo de dependencias · Cobertura de la recogida | Completada · 2/2 | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| Protocolo SMB · Certificados · Permisos NTFS · Agentes de monitorización y EDR · Eventos extendidos | Completada · 1/1 | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| Red y conexiones · AD: configuración del DC | Completada · 9/9 | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| Orígenes de datos ODBC · Servidores de licencias · Licenciamiento | No aplicable / no detectada · 0/1 | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| Políticas aplicadas (GPO) | Completada con límites · 4/4 | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| DFS | Completada · 1/3 | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| Plataforma extendida | Completada · 18/22 | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| RRAS (routing y acceso remoto) · Activacion y licencia del SO | Completada · 1/2 | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| Referencias en configuraciones de aplicaciones | Parcial · 1/1 | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| Dependencias declaradas de aplicaciones | No aplicable / no detectada · 0/3 | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| Salud de hardware · AD: ciclo de vida de identidades · AD: higiene de identidades | Completada · 7/8 | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD: núcleo del directorio | Completada · 12/14 | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD: privilegios y Kerberos | Completada · 5/6 | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD: GPO y SYSVOL | Completada · 18/21 | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD: acceso privilegiado | Completada · 6/7 | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD: seguridad de la autenticacion | Completada · 4/6 | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
| AD CS en el directorio | Completada · 4/4 | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 | — |
Detalle de cobertura (834 entradas)
834 filas se repetían salvo en «Servidor»: se han plegado en 351. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.
Común a todas las filas — Operación: Ejecución de la auditoría · Impacto: La categoría no se considera fallida completa, pero la conclusión debe leerse con cobertura parcial para esa consulta concreta. · Acción: Revisar los avisos de cobertura y repetir solo la auditoría del área afectada si la cobertura parcial condiciona la decision.
| Servidor | Categoría | Consulta | Recurso | Tipo | Mensaje | Evidencia |
|---|---|---|---|---|---|---|
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: seguridad de la autenticacion | ad_authentication_account_posture | raw/ad_authentication_account_posture.csv | Gap de datos | Dataset con estado Completed; filas=2639 | raw/ad_authentication_account_posture.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: seguridad de la autenticacion | ad_authentication_audit_coverage | raw/ad_authentication_audit_coverage.csv | Gap de datos | Dataset con estado Completed; filas=5 | raw/ad_authentication_audit_coverage.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: seguridad de la autenticacion | ad_baumann_security_posture | raw/ad_baumann_security_posture.csv | Gap de datos | Dataset con estado Completed; filas=15 | raw/ad_baumann_security_posture.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: seguridad de la autenticacion | ad_netlogon_ntlm_posture | raw/ad_netlogon_ntlm_posture.csv | Gap de datos | Dataset con estado Completed; filas=13 | raw/ad_netlogon_ntlm_posture.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD CS en el directorio | adcs_directory_cas | raw/adcs_directory_cas.csv | Gap de datos | Dataset con estado Completed; filas=2 | raw/adcs_directory_cas.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD CS en el directorio | adcs_directory_errors | raw/adcs_directory_errors.csv | Gap de datos | Dataset con estado Completed; filas=0 | raw/adcs_directory_errors.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD CS en el directorio | adcs_directory_permissions | raw/adcs_directory_permissions.csv | Gap de datos | Dataset con estado Completed; filas=393 | raw/adcs_directory_permissions.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD CS en el directorio | adcs_directory_publication | raw/adcs_directory_publication.csv | Gap de datos | Dataset con estado Completed; filas=51 | raw/adcs_directory_publication.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD CS en el directorio | adcs_directory_templates | raw/adcs_directory_templates.csv | Gap de datos | Dataset con estado Completed; filas=44 | raw/adcs_directory_templates.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: configuración del DC | ad_NWLSRV5200_directory_settings | raw/ad_NWLSRV5200_directory_settings.csv | Gap de datos | Dataset con estado Completed; filas=15 | raw/ad_NWLSRV5200_directory_settings.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: configuración del DC | ad_NWLSRV5200_directory_settings_errors | raw/ad_NWLSRV5200_directory_settings_errors.csv | Gap de datos | Dataset con estado Completed; filas=0 | raw/ad_NWLSRV5200_directory_settings_errors.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: configuración del DC | ad_NWLSRV5200_event_log_config | raw/ad_NWLSRV5200_event_log_config.csv | Gap de datos | Dataset con estado Completed; filas=8 | raw/ad_NWLSRV5200_event_log_config.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: configuración del DC | ad_NWLSRV5200_services | raw/ad_NWLSRV5200_services.csv | Gap de datos | Dataset con estado Completed; filas=8 | raw/ad_NWLSRV5200_services.csv |
| NWLAPP03 · NWLFS02 | AD: configuración del DC | ad_dns_name_servers | raw/ad_dns_name_servers.csv | Gap de datos | Dataset con estado Completed; filas=124 | raw/ad_dns_name_servers.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: configuración del DC | ad_dns_server_settings | raw/ad_dns_server_settings.csv | Gap de datos | Dataset con estado Completed; filas=20 | raw/ad_dns_server_settings.csv |
| NWLAPP03 · NWLFS02 | AD: configuración del DC | ad_dns_zone_settings | raw/ad_dns_zone_settings.csv | Gap de datos | Dataset con estado Completed; filas=76 | raw/ad_dns_zone_settings.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: configuración del DC | ad_time_peers | raw/ad_time_peers.csv | Gap de datos | Dataset con estado Completed; filas=1 | raw/ad_time_peers.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: configuración del DC | ad_time_query_checks | raw/ad_time_query_checks.csv | Gap de datos | Dataset con estado Completed; filas=4 | raw/ad_time_query_checks.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: configuración del DC | ad_time_service | raw/ad_time_service.csv | Gap de datos | Dataset con estado Completed; filas=1 | raw/ad_time_service.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: ACLs del directorio | ad_acl_aces | raw/ad_acl_aces.csv | Gap de datos | Dataset con estado Completed; filas=1931 | raw/ad_acl_aces.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: ACLs del directorio | ad_acl_coverage | raw/ad_acl_coverage.csv | Gap de datos | Dataset con estado Completed; filas=19 | raw/ad_acl_coverage.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: ACLs del directorio | ad_acl_errors | raw/ad_acl_errors.csv | Gap de datos | Dataset con estado Completed; filas=0 | raw/ad_acl_errors.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: ACLs del directorio | ad_acl_objects | raw/ad_acl_objects.csv | Gap de datos | Dataset con estado Completed; filas=19 | raw/ad_acl_objects.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: núcleo del directorio | ad_Facturacion-273 | raw/ad_Facturacion-273.csv | Gap de datos | Dataset con estado Completed; filas=34 | raw/ad_Facturacion-273.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: núcleo del directorio | ad_directory_Almacen-670 | raw/ad_directory_Almacen-670.csv | Gap de datos | Dataset con estado Completed; filas=5 | raw/ad_directory_Almacen-670.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: núcleo del directorio | ad_directory_baumann_errors | raw/ad_directory_baumann_errors.csv | Gap de datos | Dataset con estado Completed; filas=0 | raw/ad_directory_baumann_errors.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: núcleo del directorio | ad_domain_controllers | raw/ad_domain_controllers.csv | Gap de datos | Dataset con estado Completed; filas=4 | raw/ad_domain_controllers.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: núcleo del directorio | ad_domains | raw/ad_domains.csv | Gap de datos | Dataset con estado Completed; filas=1 | raw/ad_domains.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: núcleo del directorio | ad_forests | raw/ad_forests.csv | Gap de datos | Dataset con estado Completed; filas=1 | raw/ad_forests.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: núcleo del directorio | ad_fsmo_roles | raw/ad_fsmo_roles.csv | Gap de datos | Dataset con estado Completed; filas=5 | raw/ad_fsmo_roles.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: núcleo del directorio | ad_kds_root_keys | raw/ad_kds_root_keys.csv | Gap de datos | Dataset con estado Completed; filas=1 | raw/ad_kds_root_keys.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: núcleo del directorio | ad_optional_features | raw/ad_optional_features.csv | Gap de datos | Dataset con estado Completed; filas=2 | raw/ad_optional_features.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: núcleo del directorio | ad_organizational_unit_coverage | raw/ad_organizational_unit_coverage.csv | Gap de datos | Dataset con estado Completed; filas=1 | raw/ad_organizational_unit_coverage.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: núcleo del directorio | ad_organizational_units | raw/ad_organizational_units.csv | Gap de datos | Dataset con estado Completed; filas=547 | raw/ad_organizational_units.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: núcleo del directorio | ad_site_links | raw/ad_site_links.csv | Gap de datos | Dataset con estado Completed; filas=1 | raw/ad_site_links.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: núcleo del directorio | ad_sites | raw/ad_sites.csv | Gap de datos | Dataset con estado Completed; filas=2 | raw/ad_sites.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: eventos del directorio | ad_NWLSRV5200_event_coverage | raw/ad_NWLSRV5200_event_coverage.csv | Gap de datos | Dataset con estado Completed; filas=10 | raw/ad_NWLSRV5200_event_coverage.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: eventos del directorio | ad_NWLSRV5200_event_errors | raw/ad_NWLSRV5200_event_errors.csv | Gap de datos | Dataset con estado Completed; filas=0 | raw/ad_NWLSRV5200_event_errors.csv |
| NWLAPP03 | AD: eventos del directorio | ad_NWLSRV5200_event_summary | raw/ad_NWLSRV5200_event_summary.csv | Gap de datos | Dataset con estado Completed; filas=7 | raw/ad_NWLSRV5200_event_summary.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: eventos del directorio | ad_NWLSRV5200_events | raw/ad_NWLSRV5200_events.csv | Gap de datos | Internal event: An BAUMANN client connection was closed because of an error. Client CALIDAD-736: 10.40.9.25:49765 Additional Data Error value: 1236 The network connection was aborted by the local system. Internal… | raw/ad_NWLSRV5200_events.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: DNS de infraestructura | ad_dns_NWLSRV5200_locator_records | raw/ad_dns_NWLSRV5200_locator_records.csv | Cobertura parcial | Dataset con estado CompletedWithWarnings; filas=400 | raw/ad_dns_NWLSRV5200_locator_records.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: DNS de infraestructura | cobertura del servicio DNS del directorio | raw/ad_dns_coverage.csv | Cobertura parcial | Active Directory DNS audit completed with partial coverage.; Active Directory DNS audit completed with partial coverage.; Active Directory DNS audit completed with partial coverage.; Active Directory DNS audit completed… | raw/ad_dns_coverage.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 | AD: DNS de infraestructura | ad_dns_root_hints | raw/ad_dns_root_hints.csv | Cobertura parcial | Dataset con estado CompletedWithWarnings; filas=13 | raw/ad_dns_root_hints.csv |
| NWLAPP03 · NWLFS02 | AD: DNS de infraestructura | ad_dns_zone_security | raw/ad_dns_zone_security.csv | Cobertura parcial | Dataset con estado CompletedWithWarnings; filas=76 | raw/ad_dns_zone_security.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: GPO y SYSVOL | ad_gpo_artifact_estimate | raw/ad_gpo_artifact_estimate.csv | Gap de datos | Dataset con estado Completed; filas=1 | raw/ad_gpo_artifact_estimate.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: GPO y SYSVOL | ad_gpo_artifacts | raw/ad_gpo_artifacts.csv | Gap de datos | Dataset con estado Completed; filas=114 | raw/ad_gpo_artifacts.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: GPO y SYSVOL | ad_gpo_links | raw/ad_gpo_links.csv | Gap de datos | Dataset con estado Completed; filas=490 | raw/ad_gpo_links.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: GPO y SYSVOL | ad_gpo_logon_scripts | raw/ad_gpo_logon_scripts.csv | Gap de datos | Dataset con estado Completed; filas=7 | raw/ad_gpo_logon_scripts.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: GPO y SYSVOL | ad_gpo_permissions | raw/ad_gpo_permissions.csv | Gap de datos | Dataset con estado Completed; filas=842 | raw/ad_gpo_permissions.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: GPO y SYSVOL | ad_gpo_report_settings | raw/ad_gpo_report_settings.csv | Gap de datos | Dataset con estado Completed; filas=155300 | raw/ad_gpo_report_settings.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: GPO y SYSVOL | ad_gpo_security_settings | raw/ad_gpo_security_settings.csv | Gap de datos | Dataset con estado Completed; filas=33 | raw/ad_gpo_security_settings.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: GPO y SYSVOL | ad_gpo_settings | raw/ad_gpo_settings.csv | Gap de datos | Dataset con estado Completed; filas=140113 | raw/ad_gpo_settings.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: GPO y SYSVOL | ad_gpo_sysvol_errors | raw/ad_gpo_sysvol_errors.csv | Gap de datos | Dataset con estado Completed; filas=0 | raw/ad_gpo_sysvol_errors.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: GPO y SYSVOL | ad_gpo_versions | raw/ad_gpo_versions.csv | Gap de datos | Dataset con estado Completed; filas=114 | raw/ad_gpo_versions.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: GPO y SYSVOL | ad_gpo_wmi_filters | raw/ad_gpo_wmi_filters.csv | Gap de datos | Dataset con estado Completed; filas=10 | raw/ad_gpo_wmi_filters.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: GPO y SYSVOL | ad_gpos | raw/ad_gpos.csv | Gap de datos | Dataset con estado Completed; filas=114 | raw/ad_gpos.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: GPO y SYSVOL | ad_gpp_Transporte-521_maps | raw/ad_gpp_Transporte-521_maps.csv | Gap de datos | Dataset con estado Completed; filas=13 | raw/ad_gpp_Transporte-521_maps.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: GPO y SYSVOL | ad_gpp_local_groups | raw/ad_gpp_local_groups.csv | Gap de datos | Dataset con estado Completed; filas=3 | raw/ad_gpp_local_groups.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: GPO y SYSVOL | ad_gpp_printers | raw/ad_gpp_printers.csv | Gap de datos | Dataset con estado Completed; filas=11 | raw/ad_gpp_printers.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: GPO y SYSVOL | ad_gpp_scheduled_tasks | raw/ad_gpp_scheduled_tasks.csv | Gap de datos | Dataset con estado Completed; filas=0 | raw/ad_gpp_scheduled_tasks.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: GPO y SYSVOL | ad_netlogon_coverage | raw/ad_netlogon_coverage.csv | Gap de datos | Dataset con estado Completed; filas=1 | raw/ad_netlogon_coverage.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: GPO y SYSVOL | ad_netlogon_files | raw/ad_netlogon_files.csv | Gap de datos | Dataset con estado Completed; filas=106 | raw/ad_netlogon_files.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: GPO y SYSVOL | ad_sysvol_coverage | raw/ad_sysvol_coverage.csv | Gap de datos | Dataset con estado Completed; filas=1 | raw/ad_sysvol_coverage.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: GPO y SYSVOL | ad_sysvol_files | raw/ad_sysvol_files.csv | Gap de datos | Dataset con estado Completed; filas=1127 | raw/ad_sysvol_files.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: higiene de identidades | ad_Flota-587_coverage | raw/ad_Flota-587_coverage.csv | Gap de datos | Dataset con estado Completed; filas=955 | raw/ad_Flota-587_coverage.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: higiene de identidades | equipos del directorio | raw/ad_computers.csv | Gap de datos | Dataset con estado Completed; filas=955 | raw/ad_computers.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 | AD: higiene de identidades | ad_group_memberships | raw/ad_group_memberships.csv | Gap de datos | Dataset con estado Completed; filas=24813 | raw/ad_group_memberships.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: higiene de identidades | grupos del directorio | raw/ad_groups.csv | Gap de datos | Dataset con estado Completed; filas=1294 | raw/ad_groups.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: higiene de identidades | ad_identity_errors | raw/ad_identity_errors.csv | Gap de datos | Dataset con estado Completed; filas=0 | raw/ad_identity_errors.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: higiene de identidades | ad_password_policies | raw/ad_password_policies.csv | Gap de datos | Dataset con estado Completed; filas=2 | raw/ad_password_policies.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: higiene de identidades | ad_password_policy_subjects | raw/ad_password_policy_subjects.csv | Gap de datos | Dataset con estado Completed; filas=1 | raw/ad_password_policy_subjects.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: higiene de identidades | ad_principals | raw/ad_principals.csv | Gap de datos | Dataset con estado Completed; filas=1684 | raw/ad_principals.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: ciclo de vida de identidades | ad_Flota-587_governance | raw/ad_Flota-587_governance.csv | Gap de datos | Dataset con estado Completed; filas=955 | raw/ad_Flota-587_governance.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: ciclo de vida de identidades | ad_account_lifecycle | raw/ad_account_lifecycle.csv | Gap de datos | Dataset con estado Completed; filas=1703 | raw/ad_account_lifecycle.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: ciclo de vida de identidades | ad_account_password_expiry | raw/ad_account_password_expiry.csv | Gap de datos | Dataset con estado Completed; filas=1703 | raw/ad_account_password_expiry.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: ciclo de vida de identidades | ad_identity_lifecycle_coverage | raw/ad_identity_lifecycle_coverage.csv | Gap de datos | Dataset con estado Completed; filas=7 | raw/ad_identity_lifecycle_coverage.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: ciclo de vida de identidades | ad_krbtgt_health | raw/ad_krbtgt_health.csv | Gap de datos | Dataset con estado Completed; filas=2 | raw/ad_krbtgt_health.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: ciclo de vida de identidades | ad_reuter_environment | raw/ad_reuter_environment.csv | Gap de datos | Dataset con estado Completed; filas=625 | raw/ad_reuter_environment.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: ciclo de vida de identidades | ad_service_accounts | raw/ad_service_accounts.csv | Gap de datos | Dataset con estado Completed; filas=16 | raw/ad_service_accounts.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: privilegios y Kerberos | ad_delegations | raw/ad_delegations.csv | Gap de datos | Dataset con estado Completed; filas=11 | raw/ad_delegations.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: privilegios y Kerberos | ad_kerberos_accounts | raw/ad_kerberos_accounts.csv | Gap de datos | Dataset con estado Completed; filas=3 | raw/ad_kerberos_accounts.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: privilegios y Kerberos | ad_privilege_kerberos_errors | raw/ad_privilege_kerberos_errors.csv | Gap de datos | Dataset con estado Completed; filas=0 | raw/ad_privilege_kerberos_errors.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: privilegios y Kerberos | ad_privileged_groups | raw/ad_privileged_groups.csv | Gap de datos | Dataset con estado Completed; filas=13 | raw/ad_privileged_groups.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: privilegios y Kerberos | ad_privileged_memberships | raw/ad_privileged_memberships.csv | Gap de datos | Dataset con estado Completed; filas=193 | raw/ad_privileged_memberships.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: privilegios y Kerberos | ad_spns | raw/ad_spns.csv | Gap de datos | Dataset con estado Completed; filas=7651 | raw/ad_spns.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: acceso privilegiado | ad_adminsdholder_protection | raw/ad_adminsdholder_protection.csv | Gap de datos | Dataset con estado Completed; filas=432 | raw/ad_adminsdholder_protection.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: acceso privilegiado | ad_foreign_security_principals | raw/ad_foreign_security_principals.csv | Gap de datos | Dataset con estado Completed; filas=7 | raw/ad_foreign_security_principals.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: acceso privilegiado | ad_high_risk_directory_acl | raw/ad_high_risk_directory_acl.csv | Gap de datos | Dataset con estado Completed; filas=425 | raw/ad_high_risk_directory_acl.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: acceso privilegiado | ad_key_credential_link_summary | raw/ad_key_credential_link_summary.csv | Gap de datos | Dataset con estado Completed; filas=132 | raw/ad_key_credential_link_summary.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: acceso privilegiado | ad_privileged_access_coverage | raw/ad_privileged_access_coverage.csv | Gap de datos | Dataset con estado Completed; filas=6 | raw/ad_privileged_access_coverage.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: acceso privilegiado | ad_privileged_group_effective_members | raw/ad_privileged_group_effective_members.csv | Gap de datos | Dataset con estado Completed; filas=134 | raw/ad_privileged_group_effective_members.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 | AD: replicación | ad_dfsr_backlog | raw/ad_dfsr_backlog.csv | Gap de datos | Dataset con estado Completed; filas=6 | raw/ad_dfsr_backlog.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 | AD: replicación | ad_dfsr_memberships | raw/ad_dfsr_memberships.csv | Gap de datos | Dataset con estado Completed; filas=4 | raw/ad_dfsr_memberships.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: replicación | ad_dfsr_replicated_folders | raw/ad_dfsr_replicated_folders.csv | Gap de datos | Dataset con estado Completed; filas=1 | raw/ad_dfsr_replicated_folders.csv |
| NWLAPP03 | AD: replicación | ad_repadmin_showrepl | raw/ad_repadmin_showrepl.csv | Gap de datos | Dataset con estado Completed; filas=5 | raw/ad_repadmin_showrepl.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: replicación | ad_repadmin_showrepl_coverage | raw/ad_repadmin_showrepl_coverage.csv | Gap de datos | Dataset con estado Completed; filas=1 | raw/ad_repadmin_showrepl_coverage.csv |
| NWLAPP03 | AD: replicación | ad_replication_connections | raw/ad_replication_connections.csv | Gap de datos | Dataset con estado Completed; filas=8 | raw/ad_replication_connections.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: replicación | ad_replication_coverage | raw/ad_replication_coverage.csv | Gap de datos | Dataset con estado Completed; filas=3 | raw/ad_replication_coverage.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: replicación | ad_replication_errors | raw/ad_replication_errors.csv | Gap de datos | Dataset con estado Completed; filas=0 | raw/ad_replication_errors.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: replicación | ad_replication_failures | raw/ad_replication_failures.csv | Gap de datos | Dataset con estado Completed; filas=3 | raw/ad_replication_failures.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: replicación | ad_replication_native_checks | raw/ad_replication_native_checks.csv | Gap de datos | Dataset con estado Completed; filas=9 | raw/ad_replication_native_checks.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: replicación | ad_replication_partners | raw/ad_replication_partners.csv | Gap de datos | Dataset con estado Completed; filas=7 | raw/ad_replication_partners.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: replicación | ad_sysvol_replication_checks | raw/ad_sysvol_replication_checks.csv | Gap de datos | Dataset con estado Completed; filas=6 | raw/ad_sysvol_replication_checks.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | AD: replicación | ad_sysvol_replication_summary | raw/ad_sysvol_replication_summary.csv | Gap de datos | Dataset con estado Completed; filas=1 | raw/ad_sysvol_replication_summary.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | Referencias en configuraciones de aplicaciones | application_config_reference_errors | raw/application_config_reference_errors.csv | Cobertura parcial | Access to the path 'C:\ProgramData\Microsoft\Windows\SystemData' is denied. | raw/application_config_reference_errors.csv |
| NWLAPP03 | Referencias en configuraciones de aplicaciones | application_configuration_references | raw/application_configuration_references.csv | Cobertura parcial | Dataset con estado CompletedWithWarnings; filas=48216 | raw/application_configuration_references.csv |
| NWLAPP03 · NWLFS02 | Certificados | certificados instalados | raw/certificates.csv | Gap de datos | Dataset con estado Completed; filas=36 | raw/certificates.csv |
| NWLAPP03 · NWLFS02 · NWLRDS04 | Cobertura de la recogida | collection_coverage | raw/collection_coverage.csv | Cobertura parcial | Dataset con estado CompletedWithWarnings; filas=250 | raw/collection_coverage.csv |
| NWLAPP03 · NWLFS02 · NWLRDS04 | Cobertura de la recogida | role_collection_coverage | raw/role_collection_coverage.csv | Cobertura parcial | Dataset con estado CompletedWithWarnings; filas=4 | raw/role_collection_coverage.csv |
| NWLAPP03 | Grafo de dependencias | dependency_edges | raw/dependency_edges.csv | Gap de datos | Dataset con estado Completed; filas=3575 | raw/dependency_edges.csv |
| NWLAPP03 | Grafo de dependencias | dependency_nodes | raw/dependency_nodes.csv | Gap de datos | Dataset con estado Completed; filas=3432 | raw/dependency_nodes.csv |
| NWLAPP03 · NWLFS02 · NWLRDS04 | DHCP / DNS / WINS | dhcp_dns_wins_services | raw/dhcp_dns_wins_services.csv | Gap de datos | Dataset con estado Completed; filas=1 | raw/dhcp_dns_wins_services.csv |
| NWLAPP03 · NWLFS02 | DHCP / DNS / WINS | reenviadores DNS condicionales | raw/dns_conditional_forwarders.csv | Gap de datos | Dataset con estado Completed; filas=37 | raw/dns_conditional_forwarders.csv |
| NWLAPP03 | DHCP / DNS / WINS | reenviadores DNS configurados | raw/dns_forwarders.csv | Gap de datos | Dataset con estado Completed; filas=2 | raw/dns_forwarders.csv |
| NWLAPP03 · NWLFS02 | DHCP / DNS / WINS | zonas DNS servidas | raw/dns_zones.csv | Gap de datos | Dataset con estado Completed; filas=76 | raw/dns_zones.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | Pertenencia a dominio | pertenencia al dominio | raw/domain_membership.csv | Gap de datos | Dataset con estado Completed; filas=1 | raw/domain_membership.csv |
| NWLAPP03 | Pertenencia a dominio | spns | raw/spns.csv | Gap de datos | Dataset con estado Completed; filas=25 | raw/spns.csv |
| NWLAPP03 | Pertenencia a dominio | spns_by_class | raw/spns_by_class.csv | Gap de datos | Dataset con estado Completed; filas=9 | raw/spns_by_class.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | Eventos recientes | events_application | raw/events_application.csv | Gap de datos | The configuration information of the performance library "C:\Windows\system32\InterceptCounters.dll" for the "InterceptCountersManager" service does not match the trusted performance library information stored in the reg… | raw/events_application.csv |
| NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04 | Eventos recientes | events_system | raw/events_system.csv | Gap de datos | The session setup from computer 'NWLSRV4438' failed because the security database does not contain a trust account 'NWLSRV4438$' referenced by the specified computer. REUTER CLAUSEN If this is the first occurrence of… | raw/events_system.csv |
Mostrando las 120 primeras de 351 filas (ordenadas por relevancia/nº de servidores). El listado completo está en el Excel y en el anexo de datos que acompaña al informe.
Roles del parque y cobertura de su recogida
5 roles distintos detectados en 4 servidores del parque, 1 con la recogida incompleta: Active Directory Domain Controller.
| Rol detectado | Cobertura en el parque | Servidores con reservas | Detectado en |
|---|---|---|---|
| Active Directory Domain Controller | Cubierto con avisos | NWLAPP03: Cubierto con avisos; NWLDC01: Cubierto con avisos; NWLFS02: Cubierto con avisos; NWLRDS04: Cubierto con avisos | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| Distributed File System | Cubierto | — | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| DNS, DHCP or WINS Server | Cubierto | — | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| Routing and Remote Access | Cubierto | — | TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04 |
| Windows Server Backup | Cubierto | — | 1 / 4NWLDC01 |
Cobertura por rol y servidor
Cobertura de la recogida rol a rol y servidor a servidor: en verde el rol cuyas lecturas requeridas completaron, en ámbar el que se recogió con reservas y en rojo el que quedó sin lectura dedicada. Sirve para saber de qué servidor NO se puede afirmar lo mismo que de sus vecinos.
Plan de acción priorizado del dominio
Ahora (0-7 días). Priorizar NWLAPP03 por su peor puntuación (49/100) y exposición a vulnerabilidades activas, pero la remediación de permisos debe aplicarse al dominio entero.
- Rotar la contraseña de krbtgt dos veces (esperando replicación entre ellas) para invalidar tickets Kerberos forjados (postura: krbtgt sin rotar 8.916 días).
- Revocar los derechos de replicación DCSync en las cuentas Irene.zimmer, Rita.meyer y Xenia.petersen y restringir las 7 delegaciones Kerberos sin limitar (postura: vías críticas de compromiso).
- Deshabilitar las 9 plantillas de certificado vulnerables en los servidores de certificación para cerrar la vía ESC1 (postura: AD CS en el directorio).
- Ejecutar una copia de seguridad válida del estado del sistema en NWLDC01 y verificar su integridad (atención: Salud de copias de seguridad en fallo).
A corto plazo (30 días).
- Actualizar NWLAPP03 aplicando las revisiones de seguridad pendientes e integrándolo en WSUS para resolver los 500 intentos fallidos de instalación (postura: Parcheo reciente fallido).
- Deshabilitar SMBv1 en los 4 controladores tras validar dependencias legacy (postura: SMBv1 deshabilitado fallido en toda la flota).
- Activar y segmentar los perfiles de cortafuegos para restringir la exposición de puertos AD a subredes autorizadas (postura: Firewall habilitado fallido en 3 servidores).
- Normalizar las políticas de DNS en NWLAPP03 (actualización dinámica segura y transferencias) y verificar la publicación de registros SRV en todos los nodos (postura: DNS del dominio fracturado).
A medio plazo (90 días).
- Re-imagenar los controladores con sysprep para garantizar SIDs y MachineGuids únicos, eliminando el riesgo de reutilización de credenciales locales (atención: Clonado sin sysprep detectado).
- Deshabilitar o eliminar las 503 cuentas inactivas confirmadas por los 4 controladores para reducir la superficie de ataque pasiva (postura: AD: ciclo de vida de identidades).
- Reubicar el servicio DHCP y evaluar la distribución de roles FSMO desde NWLDC01 para eliminar el punto único de fallo operativo (atención: Superficie añadida en NWLDC01).
- Auditar y justificar las 14 delegaciones de edición excepcionales en directivas de grupo, revocando aquellas sin necesidad de negocio (postura: Directivas de grupo del dominio).