Resumen global del dominio — Auditoría de Active Directory

resumen global del estado del dominio de Active Directory y de sus controladores

Cliente
Nordwind Logistics
Servidores
4
Sistemas operativos
1
Servicios no Microsoft
26
Puntos de atención
18 (6775 objetos)
4 servidores
NWLAPP03
NWLDC01
NWLFS02
NWLRDS04
Controlador de dominio4
NWLAPP03
NWLDC01
NWLFS02
NWLRDS04
DFS Namespace4
NWLAPP03
NWLDC01
NWLFS02
NWLRDS04
DFS Replication4
NWLAPP03
NWLDC01
NWLFS02
NWLRDS04
DNS Server4
NWLAPP03
NWLDC01
NWLFS02
NWLRDS04
Servidor de ficheros (SMB)4
NWLAPP03
NWLDC01
NWLFS02
NWLRDS04
DHCP Server1
NWLDC01

El dominio

Lo que es único aunque se mida en varios controladores: estructura, bosque y directivas.

Resumen ejecutivo del dominio

Lectura

La flota. El parque consta de 4 controladores de dominio ejecutando Windows Server 2016 Standard sobre VMware. Comparten roles de DNS y DFS Replication, pero NWLDC01 concentra los 5 roles FSMO y el servicio DHCP, creando un punto único de fallo operativo. La postura media del parque es deficiente (53/100), con NWLAPP03 como nodo más crítico (49/100).

Lo más crítico. El dominio presenta una superficie de autenticación comprometida por permisos de control excesivos: la plantilla «Autentificacion CAR» permite emitir certificados a nombre de cualquiera (ESC1 confirmado), 3 cuentas poseen derechos de replicación DCSync y la clave krbtgt lleva 8.916 días sin rotar. Estos riesgos son sistémicos y permiten la toma de control total del directorio desde múltiples ángulos.

Software y ejecución. La flota sufre una desactualización generalizada: NWLAPP03 acumula 36 meses de retraso en parches y 57 vulnerabilidades explotadas conocidas (KEV). Además, todos los nodos ejecutan Symantec Endpoint Protection vulnerable a cinco CVE distintos. La identidad de las máquinas está comprometida por un clonado sin sysprep: cuatro servidores comparten el mismo SID y tres repiten el MachineGuid.

Seguridad y estado. No existe una copia válida del estado del sistema: la única disponible en NWLDC01 está en fallo y los otros tres carecen de respaldo. El canal de autenticación está debilitado por NTLM solo auditado (no bloqueado) y SMBv1 activo en toda la flota. La ausencia de cortafuegos configurados y la exposición uniforme de puertos AD eliminan la segmentación defensiva entre nodos.

Puntos de atención.

  • Crítico: Rotar la clave krbtgt (doble rotación) para invalidar tickets forjados y cerrar la vía Golden Ticket.
  • Crítico: Revocar derechos de replicación DCSync en las 3 cuentas identificadas y restringir delegaciones Kerberos sin limitar.
  • Alto: Deshabilitar las 9 plantillas de certificado vulnerables (ESC1) que permiten autenticarse como administrador sin contraseña.
  • Alto: Reparar el respaldo del estado del sistema en NWLDC01 y verificar la salud de copias en los otros tres controladores.
  • Alto: Actualizar NWLAPP03 (36 meses de retraso) e integrar en WSUS para mitigar las 57 vulnerabilidades KEV activas.
XProblemas destacados

Se han detectado 18 puntos de atención —tipos de trabajo distintos, sobre 6775 objetos— en 4 servidores del parque y 9 altos. Lo más grave: AD: higiene de identidades (alto, 4 servidores). El detalle ordenado por criticidad está en «Puntos de atención por criticidad».

4Servidores
18Puntos de atención
6775Objetos afectados
0Críticos
9Altos
4Medios
1Sist. operativos
Para dirección
El dominio nordwind.local opera con una postura de seguridad deficiente (53/100) que expone a la organización a un riesgo inaceptable de pérdida total del control sobre su infraestructura crítica. La combinación de permisos excesivos y la ausencia de copias de seguridad válidas significa que, ante un incidente de seguridad o un fallo técnico, no existe capacidad real de recuperación ni de contención inmediata. Se requiere una inversión prioritaria en remediación técnica urgente para cerrar las vías de toma de control del directorio y garantizar la continuidad operativa, evitando costes asociados a paradas prolongadas o brechas de datos.
Riesgos destacados
  • [Alto] AD: higiene de identidades — 4 servidores
  • [Alto] AD: ciclo de vida de identidades — 4 servidores
  • [Alto] AD CS en el directorio — 4 servidores
  • [Alto] AD: ACLs del directorio — 4 servidores
  • [Alto] AD: privilegios y Kerberos — 4 servidores
  • [Alto] AD: replicación — 4 servidores
Notas de la flota
  • Roles y servicios detectados en el parque: 4 × Controlador de dominio, 4 × DFS Namespace, 4 × DFS Replication, 4 × DNS Server, 4 × Servidor de ficheros (SMB), 1 × DHCP Server.
  • Sistemas operativos en la flota: Microsoft Windows Server 2016 Standard.

Anomalías destacadas

ElementoPor qué merece atención
AD: higiene de identidades (alto)Confirmar la necesidad de la excepción y exigir preautenticacion Kerberos. Afecta a: NWLAPP03, NWLDC01, NWLFS02, NWLRDS04.
AD: ciclo de vida de identidades (alto)Confirmar si la cuenta sigue en uso y forzar el cambio o deshabilitarla. Afecta a: NWLAPP03, NWLDC01, NWLFS02, NWLRDS04.
AD CS en el directorio (alto)Revisar ACL de enrollment, aprobacion, firmas autorizadas y necesidad de la plantilla antes de clasificar un riesgo ESC. Afecta a: NWLAPP03, NWLDC01, NWLFS02, NWLRDS04.
AD: ACLs del directorio (alto)Confirmar el propietario funcional y retirar derechos excesivos con un cambio controlado. Afecta a: NWLAPP03, NWLDC01, NWLFS02, NWLRDS04.

Puntos de atención por criticidad

Lectura

La postura media del parque es deficiente (53/100), con NWLAPP03 como punto más crítico (49/100). Los riesgos se dividen en dos frentes: el sistémico, que afecta a los cuatro controladores y se remedia una vez en el directorio (plantillas de certificado abusables, delegación Kerberos sin restringir, permisos DCSync y krbtgt sin rotar), y el aislado, como la ausencia de parcheo reciente o firewall deshabilitado en NWLAPP03 y NWLDC01. La prioridad absoluta es cerrar las vías de toma de control del dominio (ESC1, DCSync) antes que la higiene local, ya que estas convierten cualquier acceso en administración total sin necesidad de comprometer el sistema operativo.

Lo observado

  • Dos controles fallan en los cuatro servidores: SMBv1 activo y presencia de cuentas activas sin contraseña
  • NWLAPP03 acumula la peor puntuación (49/100) con 4 controles fallidos, incluyendo parcheo reciente y firewall deshabilitado
  • La plantilla «Autentificacion CAR» permite a «Usuarios del dominio» emitir certificados a nombre de cualquiera (ESC1 confirmado)
  • Tres cuentas de usuario (Irene.zimmer, Rita.meyer, Xenia.petersen) poseen derechos de replicación DCSync sobre la raíz del dominio
  • La clave krbtgt lleva 8916 días sin rotar, permitiendo la forja de vales Kerberos válidos (golden ticket)

Riesgos

  • Compromiso total del dominio mediante emisión de certificados a nombre de administradores o replicación de secretos vía DCSync
  • Explotación activa de vulnerabilidades KEV en NWLAPP03 (57 casos) que pueden servir como vector inicial para escalar privilegios

En síntesis. Priorizar la remediación de los permisos de control del directorio (ESC1, DCSync, delegación) y la rotación de krbtgt, ya que estos riesgos son sistémicos y permiten la toma de control total sin depender del estado local de cada servidor.

Postura de seguridad del parque

!Deficiente

La postura media del parque es 53/100 sobre 4 servidor(es). 2 control(es) fallan en TODOS: SMBv1 deshabilitado, Sin cuentas activas sin contraseña. Un control que falla en el parque entero es una decisión de configuración del entorno, no el descuido de una máquina: se remedia una vez y para todas. Otros 3 fallan solo en parte del parque, y ahí sí hay una máquina que se ha quedado atrás. El servidor con peor postura es NWLAPP03 (49/100): es por donde empezar.

53Puntuación media
4Servidores
2Controles que fallan en todos
3Controles con fallo parcial

Puntuación por servidor

ServidorPuntuaciónNivelControles (correctos / con aviso / fallidos)
NWLAPP0349Deficiente4 correctos · 6 con aviso · 4 fallidos
NWLFS0253Deficiente5 correctos · 5 con aviso · 3 fallidos
NWLRDS0454Deficiente6 correctos · 4 con aviso · 3 fallidos
NWLDC0155Deficiente7 correctos · 4 con aviso · 4 fallidos

Puntuación por servidor

Cada barra es un servidor y su puntuación de postura. La longitud es relativa al mejor puntuado del parque, así que compara entre máquinas — no mide distancia a un ideal.

NWLAPP03Deficiente49/100NWLFS02Deficiente53/100NWLRDS04Deficiente54/100NWLDC01Deficiente55/100
DeficientePuntuación de postura de cada servidor, de peor a mejor.

Controles del parque y dónde fallan

ControlImpactoLectura del parqueDónde falla
SMBv1 deshabilitadoAltoFalla en todosTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
Sin cuentas activas sin contraseñaAltoFalla en todosTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
Firewall habilitado en todos los perfilesAltoFalla en parte3 / 4NWLDC01NWLFS02NWLRDS04
Certificados de servicio vigentesMedioFalla en parte2 / 4NWLAPP03NWLDC01
Parcheo recienteAltoFalla en parte1 / 4NWLAPP03

Qué control pasa cada servidor

Qué controles de postura no supera cada servidor. Una columna entera en rojo es una decisión del entorno; una casilla suelta, una máquina que se quedó atrás.

NWLAPP03SMBv1 deshabilitadoNo lo superaSin cuentas activas si…No lo superaFirewall habilitado en…Lo supera o no aplicaCertificados de servic…No lo superaParcheo recienteNo lo superaNWLFS02SMBv1 deshabilitadoNo lo superaSin cuentas activas si…No lo superaFirewall habilitado en…No lo superaCertificados de servic…Lo supera o no aplicaParcheo recienteLo supera o no aplicaNWLRDS04SMBv1 deshabilitadoNo lo superaSin cuentas activas si…No lo superaFirewall habilitado en…No lo superaCertificados de servic…Lo supera o no aplicaParcheo recienteLo supera o no aplicaNWLDC01SMBv1 deshabilitadoNo lo superaSin cuentas activas si…No lo superaFirewall habilitado en…No lo superaCertificados de servic…No lo superaParcheo recienteLo supera o no aplica
CorrectoFalloSolo los controles que fallan en alguna máquina: los que pasan en todas no diferencian a ningún servidor. El color va acompañado de icono. Foto puntual de la recogida.

Perfil de criticidad por servidor

Cada columna es un servidor y su altura, sus puntos de atención —tipos de trabajo distintos—: en rojo los críticos y altos, en ámbar los medios y en verde el resto. Dice por dónde empezar — no cuántos problemas tiene el parque, sino cuál de las máquinas concentra los graves.

0510152025NWLDC01NWLFS02NWLAPP03NWLRDS04
Crítico / AltoMedioBajo / Informativo
XProblemas destacados

18 áreas con puntos de atención sobre 4 servidores. Lo más crítico: AD: higiene de identidades (alto, 3101 hallazgos). Ordenado de mayor a menor criticidad; los servidores afectados se despliegan al clicar.

6549Alto
89Medio
137Bajo
CriticidadÁrea / categoríaSeveridadesServidores afectadosNº hallazgosAcción recomendada
AltoAD: higiene de identidadesBajo (2025), Medio (1064), Alto (12)
4 / 4 servidores
NWLRDS04776
776 hallazgos detectados en NWLRDS04 para esta área.
NWLAPP03775
775 hallazgos detectados en NWLAPP03 para esta área.
NWLDC01775
775 hallazgos detectados en NWLDC01 para esta área.
NWLFS02775
775 hallazgos detectados en NWLFS02 para esta área.
3101Confirmar la necesidad de la excepción y exigir preautenticacion Kerberos. Confirmar que es una cuenta de servicio administrada o aplicar un ciclo de rotación aprobado. Revisar y retirar configuración residual si el equipo ya no existe.
AltoAD: ciclo de vida de identidadesMedio (2119), Alto (12)
4 / 4 servidores
NWLRDS04535
535 hallazgos detectados en NWLRDS04 para esta área.
NWLAPP03532
532 hallazgos detectados en NWLAPP03 para esta área.
NWLDC01532
532 hallazgos detectados en NWLDC01 para esta área.
NWLFS02532
532 hallazgos detectados en NWLFS02 para esta área.
2131Confirmar si la cuenta sigue en uso y forzar el cambio o deshabilitarla. Planificar la rotación conforme al procedimiento aprobado; no rotar dos veces seguidas sin esperar la replicación. Revisar la política de tipos de cifrado Kerberos del dominio antes de fo…
AltoAD CS en el directorioAlto (736)
4 / 4 servidores
NWLAPP03184
184 hallazgos detectados en NWLAPP03 para esta área.
NWLDC01184
184 hallazgos detectados en NWLDC01 para esta área.
NWLFS02184
184 hallazgos detectados en NWLFS02 para esta área.
NWLRDS04184
184 hallazgos detectados en NWLRDS04 para esta área.
736Revisar ACL de enrollment, aprobacion, firmas autorizadas y necesidad de la plantilla antes de clasificar un riesgo ESC. Revisar el GUID del derecho, los grupos efectivos, aprobacion y firmas autorizadas antes de corregir. Validar el propietario funcional y li…
AltoAD: ACLs del directorioAlto (312), Medio (160)
4 / 4 servidores
NWLAPP03118
118 hallazgos detectados en NWLAPP03 para esta área.
NWLDC01118
118 hallazgos detectados en NWLDC01 para esta área.
NWLFS02118
118 hallazgos detectados en NWLFS02 para esta área.
NWLRDS04118
118 hallazgos detectados en NWLRDS04 para esta área.
472Confirmar el propietario funcional y retirar derechos excesivos con un cambio controlado. Validar el principal y el conjunto completo de derechos de replicación antes de retirar privilegios.
AltoAD: privilegios y KerberosAlto (76), Medio (4)
4 / 4 servidores
NWLAPP0320
20 hallazgos detectados en NWLAPP03 para esta área.
NWLDC0120
20 hallazgos detectados en NWLDC01 para esta área.
NWLFS0220
20 hallazgos detectados en NWLFS02 para esta área.
NWLRDS0420
20 hallazgos detectados en NWLRDS04 para esta área.
80Eliminar la pertenencia o documentar una excepción temporal. Migrar a delegacion restringida o basada en NWLSRV8665 tras validar el flujo de autenticación. Revisar servicios de destino, propietarios y necesidad de la delegacion.
AltoAD: replicaciónAlto (12)
4 / 4 servidores
NWLAPP033
3 hallazgos detectados en NWLAPP03 para esta área.
NWLDC013
3 hallazgos detectados en NWLDC01 para esta área.
NWLFS023
3 hallazgos detectados en NWLFS02 para esta área.
NWLRDS043
3 hallazgos detectados en NWLRDS04 para esta área.
12Validar el partner, DNS, conectividad y la causa del error antes de remediar.
AltoAD: seguridad de la autenticacionAlto (12)
4 / 4 servidores
NWLAPP033
3 hallazgos detectados en NWLAPP03 para esta área.
NWLDC013
3 hallazgos detectados en NWLDC01 para esta área.
NWLFS023
3 hallazgos detectados en NWLFS02 para esta área.
NWLRDS043
3 hallazgos detectados en NWLRDS04 para esta área.
12Retirar la marca de no requerir preautenticacion tras validar la aplicación que la exige.
AltoAD: configuración del DCAlto (4)
4 / 4 servidores
NWLAPP031
1 hallazgo detectados en NWLAPP03 para esta área.
NWLDC011
1 hallazgo detectados en NWLDC01 para esta área.
NWLFS021
1 hallazgo detectados en NWLFS02 para esta área.
NWLRDS041
1 hallazgo detectados en NWLRDS04 para esta área.
4Validar la política efectiva y planificar el requisito de BAUMANN signing.
AltoSalud de copias de seguridadAlto
1 / 4 servidores
NWLDC011
1 hallazgo detectados en NWLDC01 para esta área.
1Ejecutar y comprobar un backup correcto con menos de 72 horas de antigüedad.
MedioEventos recientesInformativo (78), Medio (2)
2 / 4 servidores
NWLAPP0378
78 hallazgos detectados en NWLAPP03 para esta área.
NWLDC012
2 hallazgos detectados en NWLDC01 para esta área.
80Revisar el log y resolver antes de la migración si persiste.
MedioCobertura de la recogidaMedio (4)
4 / 4 servidores
NWLAPP031
1 hallazgo detectados en NWLAPP03 para esta área.
NWLDC011
1 hallazgo detectados en NWLDC01 para esta área.
NWLFS021
1 hallazgo detectados en NWLFS02 para esta área.
NWLRDS041
1 hallazgo detectados en NWLRDS04 para esta área.
4Incorporar o ejecutar el proceso de recogida indicado y repetir la auditoria del rol antes de considerar el inventario exhaustivo.
MedioProtocolo SMBMedio (4)
4 / 4 servidores
NWLAPP031
1 hallazgo detectados en NWLAPP03 para esta área.
NWLDC011
1 hallazgo detectados en NWLDC01 para esta área.
NWLFS021
1 hallazgo detectados en NWLFS02 para esta área.
NWLRDS041
1 hallazgo detectados en NWLRDS04 para esta área.
4Validar dependencias SMBv1 y deshabilitar SMBv1 si no hay consumidores legacy.
MedioPlataforma extendidaMedio
1 / 4 servidores
NWLRDS041
1 hallazgo detectados en NWLRDS04 para esta área.
1Validar tendencia de memoria y pagefile antes de programar la migración.
BajoCertificadosBajo (62)
4 / 4 servidores
NWLDC0119
19 hallazgos detectados en NWLDC01 para esta área.
NWLAPP0316
16 hallazgos detectados en NWLAPP03 para esta área.
NWLRDS0415
15 hallazgos detectados en NWLRDS04 para esta área.
NWLFS0212
12 hallazgos detectados en NWLFS02 para esta área.
62Eliminar o renovar.
BajoAD: núcleo del directorioBajo (44)
4 / 4 servidores
NWLAPP0311
11 hallazgos detectados en NWLAPP03 para esta área.
NWLDC0111
11 hallazgos detectados en NWLDC01 para esta área.
NWLFS0211
11 hallazgos detectados en NWLFS02 para esta área.
NWLRDS0411
11 hallazgos detectados en NWLRDS04 para esta área.
44Confirmar que el bloqueo es intencionado y revisar que Mantenimiento-155 quedan fuera de alcance.
BajoAgentes de monitorización y EDRBajo (19)
4 / 4 servidores
NWLDC015
5 hallazgos detectados en NWLDC01 para esta área.
NWLFS025
5 hallazgos detectados en NWLFS02 para esta área.
NWLRDS045
5 hallazgos detectados en NWLRDS04 para esta área.
NWLAPP034
4 hallazgos detectados en NWLAPP03 para esta área.
19Confirmar configuración del agente y planificar re-baumann o re-aprovisionamiento si aplica.
BajoCortafuegosBajo (11)
4 / 4 servidores
NWLDC013
3 hallazgos detectados en NWLDC01 para esta área.
NWLFS023
3 hallazgos detectados en NWLFS02 para esta área.
NWLRDS043
3 hallazgos detectados en NWLRDS04 para esta área.
NWLAPP032
2 hallazgos detectados en NWLAPP03 para esta área.
11Valorar habilitar el perfil tras la migración.
BajoAgentes de backupBajo
1 / 4 servidores
NWLDC011
1 hallazgo detectados en NWLDC01 para esta área.
1Confirmar configuración del agente y planificar re-baumann o re-aprovisionamiento si aplica.

Puntos de atención por servidor y criticidad

Perfil de criticidad de cada servidor, lado a lado: es la lectura que ningún informe individual puede dar —cada uno solo conoce sus propias cifras— y la que dice por dónde empezar. Cuenta los puntos de atención de ambos orígenes (los hallazgos de la recogida y los que detecta el propio análisis), igual que la tabla de detalle. Un punto de atención es un tipo de trabajo; los objetos a los que afecta viajan en su propia fila, porque una máquina con un trabajo sobre 500 ficheros y otra con uno sobre 2 no piden el mismo esfuerzo.

ServidorPuntos de atenciónObjetos afectadosCríticosAltosMediosBajosInformativos
NWLDC0129111161265
NWLFS0226110361064
NWLAPP03271101611541
NWLRDS0427111261074
Hallazgos del parque consolidados · 78

Hallazgos del parque consolidados

Cada hallazgo distinto del parque con los servidores donde ocurre: separa lo SISTÉMICO (un mismo problema en todas las máquinas, que se arregla una vez y se aplica a todas) de lo AISLADO (una máquina que se salió de la norma). La tabla anterior agrupa por categoría los hallazgos de la recogida; esta baja al hallazgo concreto e incluye además los que detecta el propio análisis (columna «Origen»). Cuando la observación varía entre servidores se publica la dominante y, aparte, la de cada uno.

CategoríaObjetoObservaciónOrigenServidores afectadosVariantes por servidor
▸ Crítico · 20
AD · Certificado a nombre de cualquiera (ESC1)Autentificacion CARReferencia AD-CERT-001 · confianza: confirmado · alcance: todo el dominio. La plantilla deja que el solicitante escriba el sujeto, el certificado sirve para autenticarse y no exige aprobación ni firma. Con permiso de inscripción, cualquier miembro del grupo puede pedir un certificado a nombre de un administrador del dominio y autenticarse como él: es una toma del dominio sin tocar una contraseña. Evidencia: Autentificacion CAR — pueden inscribirse: Usuarios del dominio. Retirar el permiso de inscripción al grupo amplio, o exigir aprobación del gestor de la entidad de certificación, o retirar la capacidad de elegir el sujeto en la plantilla. Cualquiera de las tres corta la vía; la primera es la que menos rompe.AnálisisTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD · Certificado a nombre de cualquiera (ESC1)Operations Manager 2019Referencia AD-CERT-001 · confianza: confirmado · alcance: todo el dominio. La plantilla deja que el solicitante escriba el sujeto, el certificado sirve para autenticarse y no exige aprobación ni firma. Con permiso de inscripción, cualquier miembro del grupo puede pedir un certificado a nombre de un administrador del dominio y autenticarse como él: es una toma del dominio sin tocar una contraseña. Evidencia: Operations Manager 2019 — pueden inscribirse: Usuarios autenticados. Retirar el permiso de inscripción al grupo amplio, o exigir aprobación del gestor de la entidad de certificación, o retirar la capacidad de elegir el sujeto en la plantilla. Cualquiera de las tres corta la vía; la primera es la que menos rompe.AnálisisTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD · Clave de Kerberos sin rotar (golden ticket)krbtgtReferencia AD-KRB-001 · confianza: confirmado · alcance: todo el dominio. krbtgt es la raíz de la confianza Kerberos. Cualquier copia de esa clave obtenida en el pasado —por un volcado, una copia de seguridad extraviada o un antiguo administrador— sigue permitiendo fabricar vales válidos para cualquier usuario mientras la clave no rote DOS veces. Evidencia: krbtgt — 8916 días sin rotar (~24.4 años). Rotar la contraseña de krbtgt dos veces, separando las rotaciones al menos por la vida máxima de un vale (10 horas por defecto) más el plazo de replicación, y fijar después una periodicidad en la política del dominio.AnálisisTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04NWLRDS04: Referencia AD-KRB-001 · confianza: confirmado · alcance: todo el dominio. `krbtgt` es la raíz de la confianza Kerberos. Cualquier copia de esa clave obtenida en el pasado —por un volcado, una copia de seguridad extraviada o un antiguo administrador— sigue permitiendo fabricar vales válidos para cualquier usuario mientras la clave no rote DOS veces. Evidencia: krbtgt — 8915 días sin rotar (~24.4 años). Rotar la contraseña de `krbtgt` dos veces, separando las rotaciones al menos por la vida máxima de un vale (10 horas por defecto) más el plazo de replicación, y fijar después una periodicidad en la política del dominio. | Análisis
AD · Control total sobre la raíz del dominioCalidad-300Referencia AD-PERM-002 · confianza: confirmado · alcance: todo el dominio. Quien puede reescribir los permisos de la raíz del dominio puede concederse cualquier otro derecho, incluida la replicación de secretos. Quien puede reescribir AdminSDHolder ve su cambio propagado a TODAS las cuentas privilegiadas en la siguiente pasada de SDProp, aunque nadie le haya dado permiso sobre ellas. Evidencia: Calidad-300 — Raíz del dominio · GenericAll. Revisar cada concesión: retirarla si es un resto histórico, o documentar al titular como cuenta de nivel 0 si es intencionada. Un permiso heredado desde la raíz llega a objetos que nadie revisó al concederlo.AnálisisTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD · Control total sobre la raíz del dominioFlota-963Referencia AD-PERM-002 · confianza: confirmado · alcance: todo el dominio. Quien puede reescribir los permisos de la raíz del dominio puede concederse cualquier otro derecho, incluida la replicación de secretos. Quien puede reescribir AdminSDHolder ve su cambio propagado a TODAS las cuentas privilegiadas en la siguiente pasada de SDProp, aunque nadie le haya dado permiso sobre ellas. Evidencia: Flota-963 — Raíz del dominio · GenericAll. Revisar cada concesión: retirarla si es un resto histórico, o documentar al titular como cuenta de nivel 0 si es intencionada. Un permiso heredado desde la raíz llega a objetos que nadie revisó al concederlo.AnálisisTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD · Control total sobre la raíz del dominioLogistica-719Referencia AD-PERM-002 · confianza: confirmado · alcance: todo el dominio. Quien puede reescribir los permisos de la raíz del dominio puede concederse cualquier otro derecho, incluida la replicación de secretos. Quien puede reescribir AdminSDHolder ve su cambio propagado a TODAS las cuentas privilegiadas en la siguiente pasada de SDProp, aunque nadie le haya dado permiso sobre ellas. Evidencia: Logistica-719 — AdminSDHolder (plantilla de las cuentas protegidas) · GenericAll. Revisar cada concesión: retirarla si es un resto histórico, o documentar al titular como cuenta de nivel 0 si es intencionada. Un permiso heredado desde la raíz llega a objetos que nadie revisó al concederlo.AnálisisTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD · Control total sobre la raíz del dominioSistemas-958Referencia AD-PERM-002 · confianza: confirmado · alcance: todo el dominio. Quien puede reescribir los permisos de la raíz del dominio puede concederse cualquier otro derecho, incluida la replicación de secretos. Quien puede reescribir AdminSDHolder ve su cambio propagado a TODAS las cuentas privilegiadas en la siguiente pasada de SDProp, aunque nadie le haya dado permiso sobre ellas. Evidencia: Sistemas-958 — AdminSDHolder (plantilla de las cuentas protegidas) · GenericAll. Revisar cada concesión: retirarla si es un resto histórico, o documentar al titular como cuenta de nivel 0 si es intencionada. Un permiso heredado desde la raíz llega a objetos que nadie revisó al concederlo.AnálisisTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD · Control total sobre la raíz del dominioTransporte-897Referencia AD-PERM-002 · confianza: confirmado · alcance: todo el dominio. Quien puede reescribir los permisos de la raíz del dominio puede concederse cualquier otro derecho, incluida la replicación de secretos. Quien puede reescribir AdminSDHolder ve su cambio propagado a TODAS las cuentas privilegiadas en la siguiente pasada de SDProp, aunque nadie le haya dado permiso sobre ellas. Evidencia: Transporte-897 — Raíz del dominio · WriteDacl. Revisar cada concesión: retirarla si es un resto histórico, o documentar al titular como cuenta de nivel 0 si es intencionada. Un permiso heredado desde la raíz llega a objetos que nadie revisó al concederlo.AnálisisTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD · Delegación Kerberos sin restringirNWLSRV1049$Referencia AD-DELEG-001 · confianza: confirmado · alcance: todo el dominio. Una cuenta con delegación sin restringir guarda en memoria el vale de CUALQUIERA que se autentique contra ella, administradores del dominio incluidos. Basta con comprometer esa máquina —o forzar a un controlador a autenticarse contra ella— para reutilizar el vale contra todo el dominio. Evidencia: NWLSRV1049$ — equipo · 10 servicio(s) registrados. Cambiar a delegación restringida (msDS-AllowedToDelegateTo) declarando los servicios concretos, o retirar la delegación si ya no se usa. Mientras tanto, marcar las cuentas sensibles como «no delegables» y meterlas en el grupo Usuarios protegidos.AnálisisTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD · Delegación Kerberos sin restringirNWLSRV5857$Referencia AD-DELEG-001 · confianza: confirmado · alcance: todo el dominio. Una cuenta con delegación sin restringir guarda en memoria el vale de CUALQUIERA que se autentique contra ella, administradores del dominio incluidos. Basta con comprometer esa máquina —o forzar a un controlador a autenticarse contra ella— para reutilizar el vale contra todo el dominio. Evidencia: NWLSRV5857$ — equipo · 10 servicio(s) registrados. Cambiar a delegación restringida (msDS-AllowedToDelegateTo) declarando los servicios concretos, o retirar la delegación si ya no se usa. Mientras tanto, marcar las cuentas sensibles como «no delegables» y meterlas en el grupo Usuarios protegidos.AnálisisTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD · Delegación Kerberos sin restringirNWLSRV9917$Referencia AD-DELEG-001 · confianza: confirmado · alcance: todo el dominio. Una cuenta con delegación sin restringir guarda en memoria el vale de CUALQUIERA que se autentique contra ella, administradores del dominio incluidos. Basta con comprometer esa máquina —o forzar a un controlador a autenticarse contra ella— para reutilizar el vale contra todo el dominio. Evidencia: NWLSRV9917$ — equipo · 12 servicio(s) registrados. Cambiar a delegación restringida (msDS-AllowedToDelegateTo) declarando los servicios concretos, o retirar la delegación si ya no se usa. Mientras tanto, marcar las cuentas sensibles como «no delegables» y meterlas en el grupo Usuarios protegidos.AnálisisTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD · Delegación Kerberos sin restringircarla.dahlReferencia AD-DELEG-001 · confianza: confirmado · alcance: todo el dominio. Una cuenta con delegación sin restringir guarda en memoria el vale de CUALQUIERA que se autentique contra ella, administradores del dominio incluidos. Basta con comprometer esa máquina —o forzar a un controlador a autenticarse contra ella— para reutilizar el vale contra todo el dominio. Evidencia: carla.dahl — cuenta de usuario. Cambiar a delegación restringida (msDS-AllowedToDelegateTo) declarando los servicios concretos, o retirar la delegación si ya no se usa. Mientras tanto, marcar las cuentas sensibles como «no delegables» y meterlas en el grupo Usuarios protegidos.AnálisisTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD · Delegación Kerberos sin restringirdahlReferencia AD-DELEG-001 · confianza: confirmado · alcance: todo el dominio. Una cuenta con delegación sin restringir guarda en memoria el vale de CUALQUIERA que se autentique contra ella, administradores del dominio incluidos. Basta con comprometer esa máquina —o forzar a un controlador a autenticarse contra ella— para reutilizar el vale contra todo el dominio. Evidencia: dahl — cuenta de usuario. Cambiar a delegación restringida (msDS-AllowedToDelegateTo) declarando los servicios concretos, o retirar la delegación si ya no se usa. Mientras tanto, marcar las cuentas sensibles como «no delegables» y meterlas en el grupo Usuarios protegidos.AnálisisTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD · Delegación Kerberos sin restringirvossReferencia AD-DELEG-001 · confianza: confirmado · alcance: todo el dominio. Una cuenta con delegación sin restringir guarda en memoria el vale de CUALQUIERA que se autentique contra ella, administradores del dominio incluidos. Basta con comprometer esa máquina —o forzar a un controlador a autenticarse contra ella— para reutilizar el vale contra todo el dominio. Evidencia: voss — cuenta de usuario · 3 servicio(s) registrados. Cambiar a delegación restringida (msDS-AllowedToDelegateTo) declarando los servicios concretos, o retirar la delegación si ya no se usa. Mientras tanto, marcar las cuentas sensibles como «no delegables» y meterlas en el grupo Usuarios protegidos.AnálisisTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD · Delegación Kerberos sin restringirvoss$Referencia AD-DELEG-001 · confianza: confirmado · alcance: todo el dominio. Una cuenta con delegación sin restringir guarda en memoria el vale de CUALQUIERA que se autentique contra ella, administradores del dominio incluidos. Basta con comprometer esa máquina —o forzar a un controlador a autenticarse contra ella— para reutilizar el vale contra todo el dominio. Evidencia: voss$ — equipo · 2 servicio(s) registrados. Cambiar a delegación restringida (msDS-AllowedToDelegateTo) declarando los servicios concretos, o retirar la delegación si ya no se usa. Mientras tanto, marcar las cuentas sensibles como «no delegables» y meterlas en el grupo Usuarios protegidos.AnálisisTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD · Replicación de todos los secretos (DCSync)Irene.zimmerReferencia AD-PERM-001 · confianza: confirmado · alcance: todo el dominio. Los dos derechos de replicación juntos permiten pedirle a un controlador el hash de cualquier contraseña del dominio —incluida la de krbtgt— desde cualquier máquina y sin tocar el controlador. Quien controle una de estas cuentas controla el dominio entero. Evidencia: Irene.zimmer — cuenta habilitada · alcance: Raíz del dominio. Retirar los derechos de replicación de las cuentas que no los necesiten. Para las que sí los necesitan (sincronización con la nube, herramientas de migración), tratarlas como cuentas de nivel 0: contraseña larga, sin sesión interactiva y con vigilancia de su uso.AnálisisTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD · Replicación de todos los secretos (DCSync)Rita.meyerReferencia AD-PERM-001 · confianza: confirmado · alcance: todo el dominio. Los dos derechos de replicación juntos permiten pedirle a un controlador el hash de cualquier contraseña del dominio —incluida la de krbtgt— desde cualquier máquina y sin tocar el controlador. Quien controle una de estas cuentas controla el dominio entero. Evidencia: Rita.meyer — cuenta habilitada · alcance: Raíz del dominio, Contenedor de directivas de grupo, Grupo privilegiado, Contenedor de usuarios por defecto, Contenedor de equipos por defecto, Unidad de los controladores de dominio. Retirar los derechos de replicación de las cuentas que no los necesiten. Para las que sí los necesitan (sincronización con la nube, herramientas de migración), tratarlas como cuentas de nivel 0: contraseña larga, sin sesión interactiva y con vigilancia de su uso.AnálisisTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD · Replicación de todos los secretos (DCSync)Xenia.petersenReferencia AD-PERM-001 · confianza: confirmado · alcance: todo el dominio. Los dos derechos de replicación juntos permiten pedirle a un controlador el hash de cualquier contraseña del dominio —incluida la de krbtgt— desde cualquier máquina y sin tocar el controlador. Quien controle una de estas cuentas controla el dominio entero. Evidencia: Xenia.petersen — cuenta habilitada · alcance: Raíz del dominio. Retirar los derechos de replicación de las cuentas que no los necesiten. Para las que sí los necesitan (sincronización con la nube, herramientas de migración), tratarlas como cuentas de nivel 0: contraseña larga, sin sesión interactiva y con vigilancia de su uso.AnálisisTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
Vulnerabilidad (CISA KEV)Microsoft SilverlightCoincide con 3 CVE del catálogo CISA KEV (CVE-2013-0074, CVE-2016-0034, CVE-2013-3896); verificar versión afectada y actualizar/retirar. Software usado en campañas de ransomware.AnálisisTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
Vulnerabilidad (CISA KEV)Active Directory Management Pack Helper ObjectCoincide con 4 CVE del catálogo CISA KEV (CVE-2025-42599, CVE-2021-42278, CVE-2021-42287, CVE-2022-26923); verificar versión afectada y actualizar/retirar. Software usado en campañas de ransomware.Análisis3 / 4NWLDC01NWLFS02NWLRDS04
▸ Alto · 81
AD CS en el directorioADUANAS-360Revisar ACL de enrollment, aprobacion, firmas autorizadas y necesidad de la plantilla antes de clasificar un riesgo ESC.RecogidaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD CS en el directorioAduanas-344Revisar ACL de enrollment, aprobacion, firmas autorizadas y necesidad de la plantilla antes de clasificar un riesgo ESC.RecogidaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD CS en el directorioFlota-367Revisar ACL de enrollment, aprobacion, firmas autorizadas y necesidad de la plantilla antes de clasificar un riesgo ESC.RecogidaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD CS en el directorioLogistica-227Revisar ACL de enrollment, aprobacion, firmas autorizadas y necesidad de la plantilla antes de clasificar un riesgo ESC.RecogidaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD CS en el directorioMantenimiento-623Revisar ACL de enrollment, aprobacion, firmas autorizadas y necesidad de la plantilla antes de clasificar un riesgo ESC.RecogidaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD CS en el directorioRutas-148Revisar ACL de enrollment, aprobacion, firmas autorizadas y necesidad de la plantilla antes de clasificar un riesgo ESC.RecogidaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD CS en el directorioS-1-5-11Revisar el GUID del derecho, los grupos efectivos, aprobacion y firmas autorizadas antes de corregir.RecogidaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD CS en el directorioS-1-5-21-1863373760-505887138-505887139-12011Validar el propietario funcional y limitar los derechos de modificacion de PKI.RecogidaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD CS en el directorioS-1-5-21-1863373760-505887138-505887139-1338Validar el propietario funcional y limitar los derechos de modificacion de PKI.RecogidaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD CS en el directorioS-1-5-21-1863373760-505887138-505887139-17269Validar el propietario funcional y limitar los derechos de modificacion de PKI.RecogidaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD CS en el directorioS-1-5-21-1863373760-505887138-505887139-17363Validar el propietario funcional y limitar los derechos de modificacion de PKI.RecogidaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD CS en el directorioS-1-5-21-1863373760-505887138-505887139-17709Validar el propietario funcional y limitar los derechos de modificacion de PKI.RecogidaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD CS en el directorioS-1-5-21-1863373760-505887138-505887139-20619Validar el propietario funcional y limitar los derechos de modificacion de PKI.RecogidaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD CS en el directorioS-1-5-21-1863373760-505887138-505887139-21122Validar el propietario funcional y limitar los derechos de modificacion de PKI.RecogidaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD CS en el directorioS-1-5-21-1863373760-505887138-505887139-24454Validar el propietario funcional y limitar los derechos de modificacion de PKI.RecogidaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD CS en el directorioS-1-5-21-1863373760-505887138-505887139-24973Validar el propietario funcional y limitar los derechos de modificacion de PKI.RecogidaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD CS en el directorioS-1-5-21-1863373760-505887138-505887139-32969Validar el propietario funcional y limitar los derechos de modificacion de PKI.RecogidaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD CS en el directorioS-1-5-21-1863373760-505887138-505887139-33098Validar el propietario funcional y limitar los derechos de modificacion de PKI.RecogidaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD CS en el directorioS-1-5-21-1863373760-505887138-505887139-39522Validar el propietario funcional y limitar los derechos de modificacion de PKI.RecogidaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD CS en el directorioS-1-5-21-1863373760-505887138-505887139-3968Validar el propietario funcional y limitar los derechos de modificacion de PKI.RecogidaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD CS en el directorioS-1-5-21-1863373760-505887138-505887139-512Validar el propietario funcional y limitar los derechos de modificacion de PKI.RecogidaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD CS en el directorioS-1-5-21-1863373760-505887138-505887139-513Revisar el GUID del derecho, los grupos efectivos, aprobacion y firmas autorizadas antes de corregir.RecogidaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD CS en el directorioS-1-5-21-1863373760-505887138-505887139-519Validar el propietario funcional y limitar los derechos de modificacion de PKI.RecogidaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD CS en el directorioTransporte-397Revisar ACL de enrollment, aprobacion, firmas autorizadas y necesidad de la plantilla antes de clasificar un riesgo ESC.RecogidaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD · Control sobre las plantillas de certificado (ESC4)Almacen-906Referencia AD-CERT-002 · confianza: potencial · alcance: todo el dominio. Reescribir los permisos o el propietario de una plantilla permite habilitarse a uno mismo la inscripción y activar la elección de sujeto: quien tiene ese control puede fabricar la vía de ESC1 cuando quiera, aunque hoy no exista. Evidencia: Almacen-906 — control sobre 44 plantilla(s): ADUANAS-360, Aduanas-344, Aduanas-384, Aduanas-436, Aduanas-700, Aduanas-972. Dejar el control de las plantillas solo en manos del grupo de administración de la PKI y revisar por qué lo tiene cada uno de los titulares listados.AnálisisTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD · Control sobre las plantillas de certificado (ESC4)S-1-5-21-1863373760-505887138-505887139-17709Referencia AD-CERT-002 · confianza: potencial · alcance: todo el dominio. Reescribir los permisos o el propietario de una plantilla permite habilitarse a uno mismo la inscripción y activar la elección de sujeto: quien tiene ese control puede fabricar la vía de ESC1 cuando quiera, aunque hoy no exista. Evidencia: S-1-5-21-1863373760-505887138-505887139-17709 — control sobre 1 plantilla(s): Mantenimiento-623. Dejar el control de las plantillas solo en manos del grupo de administración de la PKI y revisar por qué lo tiene cada uno de los titulares listados.AnálisisTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD · Control sobre las plantillas de certificado (ESC4)S-1-5-21-1863373760-505887138-505887139-24454Referencia AD-CERT-002 · confianza: potencial · alcance: todo el dominio. Reescribir los permisos o el propietario de una plantilla permite habilitarse a uno mismo la inscripción y activar la elección de sujeto: quien tiene ese control puede fabricar la vía de ESC1 cuando quiera, aunque hoy no exista. Evidencia: S-1-5-21-1863373760-505887138-505887139-24454 — control sobre 1 plantilla(s): Transporte-333. Dejar el control de las plantillas solo en manos del grupo de administración de la PKI y revisar por qué lo tiene cada uno de los titulares listados.AnálisisTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD · Control sobre las plantillas de certificado (ESC4)S-1-5-21-1863373760-505887138-505887139-24973Referencia AD-CERT-002 · confianza: potencial · alcance: todo el dominio. Reescribir los permisos o el propietario de una plantilla permite habilitarse a uno mismo la inscripción y activar la elección de sujeto: quien tiene ese control puede fabricar la vía de ESC1 cuando quiera, aunque hoy no exista. Evidencia: S-1-5-21-1863373760-505887138-505887139-24973 — control sobre 1 plantilla(s): Transporte-333. Dejar el control de las plantillas solo en manos del grupo de administración de la PKI y revisar por qué lo tiene cada uno de los titulares listados.AnálisisTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD · Control sobre las plantillas de certificado (ESC4)Xenia.nordenReferencia AD-CERT-002 · confianza: potencial · alcance: todo el dominio. Reescribir los permisos o el propietario de una plantilla permite habilitarse a uno mismo la inscripción y activar la elección de sujeto: quien tiene ese control puede fabricar la vía de ESC1 cuando quiera, aunque hoy no exista. Evidencia: Xenia.norden — control sobre 1 plantilla(s): Rutas-148. Dejar el control de las plantillas solo en manos del grupo de administración de la PKI y revisar por qué lo tiene cada uno de los titulares listados.AnálisisTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD · Control sobre las plantillas de certificado (ESC4)irene.adlerReferencia AD-CERT-002 · confianza: potencial · alcance: todo el dominio. Reescribir los permisos o el propietario de una plantilla permite habilitarse a uno mismo la inscripción y activar la elección de sujeto: quien tiene ese control puede fabricar la vía de ESC1 cuando quiera, aunque hoy no exista. Evidencia: irene.adler — control sobre 1 plantilla(s): Aduanas-344. Dejar el control de las plantillas solo en manos del grupo de administración de la PKI y revisar por qué lo tiene cada uno de los titulares listados.AnálisisTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD · Control sobre las plantillas de certificado (ESC4)klara.dahlReferencia AD-CERT-002 · confianza: potencial · alcance: todo el dominio. Reescribir los permisos o el propietario de una plantilla permite habilitarse a uno mismo la inscripción y activar la elección de sujeto: quien tiene ese control puede fabricar la vía de ESC1 cuando quiera, aunque hoy no exista. Evidencia: klara.dahl — control sobre 1 plantilla(s): Flota-175. Dejar el control de las plantillas solo en manos del grupo de administración de la PKI y revisar por qué lo tiene cada uno de los titulares listados.AnálisisTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD · Control sobre las plantillas de certificado (ESC4)piet.fischerReferencia AD-CERT-002 · confianza: potencial · alcance: todo el dominio. Reescribir los permisos o el propietario de una plantilla permite habilitarse a uno mismo la inscripción y activar la elección de sujeto: quien tiene ese control puede fabricar la vía de ESC1 cuando quiera, aunque hoy no exista. Evidencia: piet.fischer — control sobre 1 plantilla(s): Flota-367. Dejar el control de las plantillas solo en manos del grupo de administración de la PKI y revisar por qué lo tiene cada uno de los titulares listados.AnálisisTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD · Control sobre las plantillas de certificado (ESC4)ulf.fischerReferencia AD-CERT-002 · confianza: potencial · alcance: todo el dominio. Reescribir los permisos o el propietario de una plantilla permite habilitarse a uno mismo la inscripción y activar la elección de sujeto: quien tiene ese control puede fabricar la vía de ESC1 cuando quiera, aunque hoy no exista. Evidencia: ulf.fischer — control sobre 1 plantilla(s): Rutas-148. Dejar el control de las plantillas solo en manos del grupo de administración de la PKI y revisar por qué lo tiene cada uno de los titulares listados.AnálisisTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD · Control sobre las plantillas de certificado (ESC4)vossReferencia AD-CERT-002 · confianza: potencial · alcance: todo el dominio. Reescribir los permisos o el propietario de una plantilla permite habilitarse a uno mismo la inscripción y activar la elección de sujeto: quien tiene ese control puede fabricar la vía de ESC1 cuando quiera, aunque hoy no exista. Evidencia: voss — control sobre 1 plantilla(s): Transporte-397. Dejar el control de las plantillas solo en manos del grupo de administración de la PKI y revisar por qué lo tiene cada uno de los titulares listados.AnálisisTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD · Control sobre las plantillas de certificado (ESC4)xenia.weberReferencia AD-CERT-002 · confianza: potencial · alcance: todo el dominio. Reescribir los permisos o el propietario de una plantilla permite habilitarse a uno mismo la inscripción y activar la elección de sujeto: quien tiene ese control puede fabricar la vía de ESC1 cuando quiera, aunque hoy no exista. Evidencia: xenia.weber — control sobre 2 plantilla(s): Aduanas-972, Flota-175. Dejar el control de las plantillas solo en manos del grupo de administración de la PKI y revisar por qué lo tiene cada uno de los titulares listados.AnálisisTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD · Credenciales sombra sobre cuentas privilegiadasIrene.zimmerReferencia AD-PERM-003 · confianza: potencial · alcance: todo el dominio. Escribir msDS-KeyCredentialLink en una cuenta equivale a añadirle una segunda credencial: quien lo hace puede pedir un vale Kerberos como esa cuenta sin conocer ni cambiar su contraseña, y sin dejar el rastro que deja un cambio de contraseña. Evidencia: Irene.zimmer — puede escribir credenciales de clave sobre: AdminSDHolder (plantilla de las cuentas protegidas), Grupo privilegiado, Logistica-811, Raíz del dominio. Retirar la escritura de ese atributo a quien no administre Windows Hello o la inscripción de dispositivos, y revisar las credenciales de clave ya registradas en cuentas privilegiadas.AnálisisTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD: ACLs del directorioS-1-5-21-1863373760-505887138-505887139-14470Confirmar el propietario funcional y retirar derechos excesivos con un cambio controlado.RecogidaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD: ACLs del directorioS-1-5-21-1863373760-505887138-505887139-21050Validar el principal y el conjunto completo de derechos de replicación antes de retirar privilegios.RecogidaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD: ACLs del directorioS-1-5-21-1863373760-505887138-505887139-24978Validar el principal y el conjunto completo de derechos de replicación antes de retirar privilegios.RecogidaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD: ACLs del directorioS-1-5-21-1863373760-505887138-505887139-29822Validar el principal y el conjunto completo de derechos de replicación antes de retirar privilegios.RecogidaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD: ACLs del directorioS-1-5-21-1863373760-505887138-505887139-30261Confirmar el propietario funcional y retirar derechos excesivos con un cambio controlado.RecogidaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD: ACLs del directorioS-1-5-21-1863373760-505887138-505887139-30276Confirmar el propietario funcional y retirar derechos excesivos con un cambio controlado.RecogidaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD: ACLs del directorioS-1-5-21-1863373760-505887138-505887139-30278Confirmar el propietario funcional y retirar derechos excesivos con un cambio controlado.RecogidaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD: ACLs del directorioS-1-5-21-1863373760-505887138-505887139-32672Confirmar el propietario funcional y retirar derechos excesivos con un cambio controlado.RecogidaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD: ACLs del directorioS-1-5-21-1863373760-505887138-505887139-33927Validar el principal y el conjunto completo de derechos de replicación antes de retirar privilegios.RecogidaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD: ACLs del directorioS-1-5-21-1863373760-505887138-505887139-527Confirmar el propietario funcional y retirar derechos excesivos con un cambio controlado.RecogidaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD: ACLs del directorioS-1-5-32-548Confirmar el propietario funcional y retirar derechos excesivos con un cambio controlado.RecogidaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD: ciclo de vida de identidadesTransporte-249Planificar la rotación conforme al procedimiento aprobado; no rotar dos veces seguidas sin esperar la replicación.RecogidaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD: ciclo de vida de identidadeskrbtgtPlanificar la rotación conforme al procedimiento aprobado; no rotar dos veces seguidas sin esperar la replicación.RecogidaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD: ciclo de vida de identidadesvossSustituir por delegacion restringida o basada en NWLSRV8665 tras validar la dependencia.RecogidaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD: higiene de identidadeshaasConfirmar la necesidad de la excepción y exigir preautenticacion Kerberos.RecogidaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD: higiene de identidadesiversenConfirmar la necesidad de la excepción y exigir preautenticacion Kerberos.RecogidaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD: higiene de identidadesweberConfirmar la necesidad de la excepción y exigir preautenticacion Kerberos.RecogidaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD: privilegios y KerberosAdministradorEliminar la pertenencia o documentar una excepción temporal.RecogidaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD: privilegios y KerberosCompras-458Eliminar la pertenencia o documentar una excepción temporal.RecogidaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD: privilegios y KerberosHugo.ohlsenEliminar la pertenencia o documentar una excepción temporal.RecogidaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD: privilegios y KerberosNWLSRV1049$Migrar a delegacion restringida o basada en NWLSRV8665 tras validar el flujo de autenticación.RecogidaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD: privilegios y KerberosNWLSRV5857$Migrar a delegacion restringida o basada en NWLSRV8665 tras validar el flujo de autenticación.RecogidaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04

Mostrando las 80 primeras de 1134 filas (ordenadas por relevancia/nº de servidores). El listado completo está en el Excel y en el anexo de datos que acompaña al informe.

Active Directory · Vías de compromiso del parque

Lectura

El dominio nordwind.local presenta una superficie de autenticación comprometida en su totalidad: las 8 vías identificadas convergen en la capacidad de tomar el control del directorio desde múltiples ángulos (Kerberos, AD CS, ACLs). No hay vías compartidas entre dominios porque solo existe uno, pero sí hay una superposición de riesgos que indica una falta de segmentación interna. La alta probabilidad de explotación combinada con el impacto crítico en 5 de las 8 vías sugiere que el dominio está en un estado de «alta exposición», donde cualquier incidente menor puede escalar a una toma de control total sin necesidad de moverse lateralmente.

Lo observado

  • El dominio nordwind.local concentra 8 vías de compromiso, 5 de ellas críticas y confirmadas
  • La vía ESC1 (certificado a nombre de cualquiera) está confirmada en 2 objetos, permitiendo autenticación como administrador sin contraseña
  • 7 objetos poseen delegación Kerberos sin restringir, lo que permite la captura de vales de cualquier usuario
  • El control total sobre la raíz del dominio está concedido a 7 principales, incluyendo permisos de escritura en AdminSDHolder
  • La clave krbtgt no ha sido rotada recientemente, manteniendo válidos los vales fabricados con claves antiguas

Riesgos

  • Un atacante con acceso a una cuenta con delegación sin restringir puede capturar el vale de un administrador del dominio y tomar el control total
  • La combinación de ESC1 confirmado y permisos amplios sobre plantillas permite la emisión de certificados fraudulentos para cualquier identidad privilegiada
  • La presencia de DCSync en cuentas no esenciales permite la exfiltración masiva de hashes de contraseñas, incluyendo krbtgt

En síntesis. Se debe ejecutar de inmediato la remediación de las 5 vías críticas (rotación de krbtgt, restricción de delegaciones, corrección de ACLs raíz y plantillas ESC1) para cerrar las rutas directas de toma de control del dominio nordwind.local.

Vías de compromiso de los dominios del parque. Al tratarse de un único dominio (nordwind.local), las 8 vías identificadas no son incidentes aislados sino síntomas de una superficie de ataque homogénea. No existe la vía compartida por varios dominios (0 casos), lo que simplifica la remediación: una decisión de diseño en el directorio afecta a toda la flota.

  • Vías críticas confirmadas: 5 de las 8 vías son críticas y están confirmadas, incluyendo la replicación de secretos (DCSync) y el control total sobre la raíz del dominio. Esto indica que la protección del nivel 0 es inexistente o extremadamente laxa.
  • Superficie de certificados: La vía ESC1 (certificado a nombre de cualquiera) está confirmada, lo que permite la toma de control sin contraseñas. Además, hay una capacidad potencial (ESC4) para modificar plantillas, lo que sugiere que los permisos sobre AD CS están mal delimitados.
  • Delegación y Kerberos: La delegación sin restringir en 7 objetos y la falta de rotación de krbtgt crean un escenario donde un compromiso inicial se convierte fácilmente en administración total del dominio.

Mapa de riesgo de las vías del parque. El mapa sitúa a las 5 vías críticas en la casilla de mayor probabilidad e impacto. Esto no es una anomalía estadística, sino la consecuencia directa de que los permisos sobre objetos sensibles (raíz del dominio, plantillas de certificado, cuentas con delegación) estén concedidos a principales amplios o sin justificación operativa.

  • Urgencia operativa: Las vías como el control de la raíz del dominio y la delegación Kerberos tienen una ventana de «Ahora (0-30 días)». Retrasarlas implica operar con un riesgo inaceptable de toma de control total.
  • Capacidades latentes: La vía de credenciales sombra (AD-PERM-003) tiene alta probabilidad pero es potencial; su corrección requiere revisar quién escribe en msDS-KeyCredentialLink, un permiso que a menudo se otorga por defecto a administradores locales sin necesidad real.

Hoja de ruta de remediación del parque. El plan concentra el 87,5% de las acciones (7 de 8) en la primera ventana. Esta densidad es correcta dado que todas las vías críticas tienen un esfuerzo de corrección bajo o medio: retirar permisos, rotar claves y restringir delegaciones no requieren cambios arquitectónicos profundos, sino disciplina administrativa.

  • Acciones clave a corto plazo: La rotación doble de krbtgt y la restricción de la plantilla ESC1 son las que más riesgo retiran por unidad de trabajo. Deben ejecutarse en coordinación para evitar ventanas de exposición cruzada.
  • Higiene diferida: Solo la limpieza de adminCount se pospone a 3-6 meses, lo cual es aceptable ya que su impacto es indirecto (higiene de permisos heredados) y no permite una explotación directa inmediata.

Cómo se lee la ficha de una vía del parque. La distinción entre «Confirmado» y «Potencial» es vital aquí: las 5 vías críticas son confirmadas, lo que significa que el riesgo es real y medible hoy. Las 2 vías potenciales (ESC4 y credenciales sombra) representan deuda técnica que debe documentarse para evitar que se conviertan en explotables por error de configuración futuro.

  • Probabilidad vs. Esfuerzo: La alta probabilidad asignada a las vías críticas refleja la facilidad con la que un atacante interno o externo puede recorrerlas usando herramientas públicas, sin necesidad de exploits complejos.

Vías de compromiso de los dominios del parque

XProblemas destacados

Los 1 dominio(s) del parque suman 8 vía(s) de compromiso distintas, 5 de ellas críticas. 2 son potenciales: lo que existe es la capacidad de abrir la vía, no la vía abierta. Es deuda real y hay que decidir sobre ella, pero no describe un camino explotable hoy.

1Dominios revisados
8Vías distintas
5Críticas
0Compartidas por varios dominios

Qué vías llevan al control de cada dominio del parque

Una vía que apunta a varios dominios es la misma mala práctica repetida: se corrige una vez para todos. Las flechas salen de la vía y llegan a cada dominio en el que está abierta.

ad_attack n_adtgt_nordwind_local Control del dominio nordwind.local n_advia_dcsync Replicación de todos los secretos (DCSync) 3 objetos n_advia_dcsync->n_adtgt_nordwind_local n_advia_esc1 Certificado a nombre de cualquiera (ESC1) 2 objetos n_advia_esc1->n_adtgt_nordwind_local n_advia_krbtgt_stale Clave de Kerberos sin rotar (golden ticket) 1 objeto n_advia_krbtgt_stale->n_adtgt_nordwind_local n_advia_root_control Control total sobre la raíz del dominio 7 objetos n_advia_root_control->n_adtgt_nordwind_local n_advia_unconstrained_delegation Delegación Kerberos sin restringir 7 objetos n_advia_unconstrained_delegation->n_adtgt_nordwind_local n_advia_esc4 Control sobre las plantillas de certificado (ESC4) 11 objetos n_advia_esc4->n_adtgt_nordwind_local n_advia_shadow_credentials Credenciales sombra sobre cuentas privilegiadas 1 objeto n_advia_shadow_credentials->n_adtgt_nordwind_local n_advia_admincount_orphan Marca de privilegio huérfana (adminCount) 288 objetos n_advia_admincount_orphan->n_adtgt_nordwind_local
Cómo leer el diagrama: se lee de izquierda a derecha — Cada caja de la derecha es un dominio del parque en el que la vía está abierta; la caja central es la vía, coloreada por su criticidad (crítica, alta, media); y la caja oscura de la derecha es a dónde lleva: el control del dominio. El borde ámbar en un objeto marca un principal de alcance amplio — la vía no la ejerce un administrador concreto, sino cualquiera que tenga una cuenta del dominio. El diagrama no dibuja ninguna relación que el motor no haya detectado: cada flecha corresponde a una fila de las tablas de esta sección.

Mapa de vías por dominio

Un dominio por fila y una vía por columna: dice de un vistazo qué dominio concentra las vías y qué vía toca a todo el parque.

nordwind.localReplicación de todos l…3 objetosCertificado a nombre d…2 objetosClave de Kerberos sin …1 objetoControl total sobre la…7 objetosDelegación Kerberos si…7 objetosControl sobre las plan…11 objetosCredenciales sombra so…1 objeto!Marca de privilegio hu…288 objetos
!AvisoFalloRojo = vía crítica o alta abierta en ese dominio; ámbar = media o baja; verde = no detectada CON LO QUE SE PUDO LEER en ese dominio (la tabla de lectura desigual dice dónde esa distinción importa). El color va acompañado de icono. Foto puntual de la recogida.

Qué vías comparten los dominios

El parque no repite la ficha de cada dominio: consolida por VÍA, que es la lectura de conjunto — una vía en tres dominios se arregla con una decisión, no con tres. La referencia es la misma que en los informes individuales, así que una vía se sigue de un documento a otro sin traducir nada.

Ref.CriticidadVíaConfianzaDominios afectadosObjetos en totalPor qué es una vía
AD-PERM-001CríticaReplicación de todos los secretos (DCSync)ConfirmadoTODOS · 1nordwind.local3Los dos derechos de replicación juntos permiten pedirle a un controlador el hash de cualquier contraseña del dominio —incluida la de krbtgt— desde cualquier máquina y sin tocar el controlador. Quien controle una de estas cuentas controla el dominio entero.
AD-CERT-001CríticaCertificado a nombre de cualquiera (ESC1)ConfirmadoTODOS · 1nordwind.local2La plantilla deja que el solicitante escriba el sujeto, el certificado sirve para autenticarse y no exige aprobación ni firma. Con permiso de inscripción, cualquier miembro del grupo puede pedir un certificado a nombre de un administrador del dominio y autenticarse como él: es una toma del dominio sin tocar una contras…
AD-KRB-001CríticaClave de Kerberos sin rotar (golden ticket)ConfirmadoTODOS · 1nordwind.local1krbtgt es la raíz de la confianza Kerberos. Cualquier copia de esa clave obtenida en el pasado —por un volcado, una copia de seguridad extraviada o un antiguo administrador— sigue permitiendo fabricar vales válidos para cualquier usuario mientras la clave no rote DOS veces.
AD-PERM-002CríticaControl total sobre la raíz del dominioConfirmadoTODOS · 1nordwind.local7Quien puede reescribir los permisos de la raíz del dominio puede concederse cualquier otro derecho, incluida la replicación de secretos. Quien puede reescribir AdminSDHolder ve su cambio propagado a TODAS las cuentas privilegiadas en la siguiente pasada de SDProp, aunque nadie le haya dado permiso sobre ellas.
AD-DELEG-001CríticaDelegación Kerberos sin restringirConfirmadoTODOS · 1nordwind.local7Una cuenta con delegación sin restringir guarda en memoria el vale de CUALQUIERA que se autentique contra ella, administradores del dominio incluidos. Basta con comprometer esa máquina —o forzar a un controlador a autenticarse contra ella— para reutilizar el vale contra todo el dominio.
AD-CERT-002AltaControl sobre las plantillas de certificado (ESC4)PotencialTODOS · 1nordwind.local11Reescribir los permisos o el propietario de una plantilla permite habilitarse a uno mismo la inscripción y activar la elección de sujeto: quien tiene ese control puede fabricar la vía de ESC1 cuando quiera, aunque hoy no exista.
AD-PERM-003AltaCredenciales sombra sobre cuentas privilegiadasPotencialTODOS · 1nordwind.local1Escribir msDS-KeyCredentialLink en una cuenta equivale a añadirle una segunda credencial: quien lo hace puede pedir un vale Kerberos como esa cuenta sin conocer ni cambiar su contraseña, y sin dejar el rastro que deja un cambio de contraseña.
AD-PRIV-001MediaMarca de privilegio huérfana (adminCount)ConfirmadoTODOS · 1nordwind.local288La marca adminCount la pone el proceso SDProp al entrar en un grupo privilegiado y no se retira al salir: la cuenta conserva el descriptor de AdminSDHolder y la herencia de permisos desactivada, así que las delegaciones que la organización aplique sobre su unidad organizativa no le llegan. Es la huella de un privilegio…

Mapa de riesgo de las vías del parque

XProblemas destacados

Las 8 vía(s) de compromiso del parque se reparten por impacto y probabilidad. 5 caen en la casilla superior —impacto crítico y probabilidad alta—: Control total sobre la raíz del dominio, Delegación Kerberos sin restringir, Replicación de todos los secretos (DCSync)…. 3 de las graves se cortan con esfuerzo bajo, así que no hay razón para aplazarlas: son las que más riesgo retiran por unidad de trabajo. El impacto sale de la severidad medida; la probabilidad y el esfuerzo son criterio de auditoría declarado en la plantilla —con su porqué escrito— y no una medida del sistema: se pueden ajustar sin tocar código.

8Vías distintas
1Dominios afectados
6Probabilidad alta
0En varios dominios

Impacto × probabilidad

Una vía abierta en varios dominios ocupa una sola casilla: lo que multiplica no es el riesgo de la casilla, sino el alcance del trabajo.

Probabilidad altaCrítica5 vía(s): Control total sob…Alta1 vía(s): Credenciales somb…·Media·BajaProbabilidad media·Crítica!Alta1 vía(s): Control sobre las…·Media·BajaProbabilidad baja·Crítica·Alta!Media1 vía(s): Marca de privileg…·Baja
!AvisoFallo·Sin datoImpacto (columnas) × probabilidad (filas) sobre las vías del parque. Una casilla gris está vacía. El color va acompañado de icono. Foto puntual de la recogida.

Cada vía y su posición en el mapa

Ref.ImpactoVíaProbabilidadDominios afectadosVentana
AD-PERM-002CríticaControl total sobre la raíz del dominioAltaTODOS · 1nordwind.localAhora (0-30 días)
AD-DELEG-001CríticaDelegación Kerberos sin restringirAltaTODOS · 1nordwind.localAhora (0-30 días)
AD-PERM-001CríticaReplicación de todos los secretos (DCSync)AltaTODOS · 1nordwind.localAhora (0-30 días)
AD-CERT-001CríticaCertificado a nombre de cualquiera (ESC1)AltaTODOS · 1nordwind.localAhora (0-30 días)
AD-KRB-001CríticaClave de Kerberos sin rotar (golden ticket)AltaTODOS · 1nordwind.localAhora (0-30 días)
AD-CERT-002AltaControl sobre las plantillas de certificado (ESC4)MediaTODOS · 1nordwind.localAhora (0-30 días)
AD-PERM-003AltaCredenciales sombra sobre cuentas privilegiadasAltaTODOS · 1nordwind.localAhora (0-30 días)
AD-PRIV-001MediaMarca de privilegio huérfana (adminCount)BajaTODOS · 1nordwind.localMedio plazo (3-6 meses)

Hoja de ruta de remediación del parque

XProblemas destacados

El plan reparte las 8 vía(s) del parque en 3 ventanas. En la primera —ahora (0-30 días)— entran 7: Certificado a nombre de cualquiera (ESC1), Clave de Kerberos sin rotar (golden ticket), Control total sobre la raíz del dominio…. El reparto NO es una medida del sistema: cada vía cae en su ventana por su criticidad y por lo que cuesta cortarla, y las dos cosas están declaradas en la plantilla, con su porqué, para que el auditor pueda cambiarlas.

7Ahora (0-30 días)
0Corto plazo (30-90 días)
1Medio plazo (3-6 meses)

Hoja de ruta de remediación

Las ventanas en el orden en que se acometen, con lo que entra en cada una. El reparto sale de la criticidad y del esfuerzo de corte, los dos declarados en la plantilla.

Cómo leer la hoja de ruta: las ventanas van en el orden en que se acometen, y cada vía cae en la suya por su CRITICIDAD y por lo que cuesta cortarla — lo crítico entra en la primera aunque cueste, y lo barato no se aplaza aunque sea menor. Una ventana en gris no es un hueco del informe: es que no hay nada pendiente en ese plazo. Se nombran hasta cuatro vías por ventana: 3 quedan fuera del dibujo y están todas en la tabla siguiente. Los plazos son criterio de auditoría editable en la plantilla, no una obligación contractual.

Qué se acomete en cada ventana

En el parque, la columna de dominios es la que decide el COSTE real: la misma acción sobre tres dominios se planifica una vez y se ejecuta tres. La columna Confianza condiciona la ejecución: lo que «requiere validación» se comprueba antes de tocar nada.

VentanaRef.ImpactoVíaConfianzaDominios afectadosQué la corta
Ahora (0-30 días)AD-CERT-001CríticaCertificado a nombre de cualquiera (ESC1)ConfirmadoTODOS · 1nordwind.localRetirar el permiso de inscripción al grupo amplio, o exigir aprobación del gestor de la entidad de certificación, o retirar la capacidad de elegir el sujeto en la plantilla. Cualquiera de las tres corta la vía; la primera es la que menos rompe.
Ahora (0-30 días)AD-KRB-001CríticaClave de Kerberos sin rotar (golden ticket)ConfirmadoTODOS · 1nordwind.localRotar la contraseña de krbtgt dos veces, separando las rotaciones al menos por la vida máxima de un vale (10 horas por defecto) más el plazo de replicación, y fijar después una periodicidad en la política del dominio.
Ahora (0-30 días)AD-PERM-002CríticaControl total sobre la raíz del dominioConfirmadoTODOS · 1nordwind.localRevisar cada concesión: retirarla si es un resto histórico, o documentar al titular como cuenta de nivel 0 si es intencionada. Un permiso heredado desde la raíz llega a objetos que nadie revisó al concederlo.
Ahora (0-30 días)AD-DELEG-001CríticaDelegación Kerberos sin restringirConfirmadoTODOS · 1nordwind.localCambiar a delegación restringida (msDS-AllowedToDelegateTo) declarando los servicios concretos, o retirar la delegación si ya no se usa. Mientras tanto, marcar las cuentas sensibles como «no delegables» y meterlas en el grupo Usuarios protegidos.
Ahora (0-30 días)AD-PERM-001CríticaReplicación de todos los secretos (DCSync)ConfirmadoTODOS · 1nordwind.localRetirar los derechos de replicación de las cuentas que no los necesiten. Para las que sí los necesitan (sincronización con la nube, herramientas de migración), tratarlas como cuentas de nivel 0: contraseña larga, sin sesión interactiva y con vigilancia de su uso.
Ahora (0-30 días)AD-CERT-002AltaControl sobre las plantillas de certificado (ESC4)PotencialTODOS · 1nordwind.localDejar el control de las plantillas solo en manos del grupo de administración de la PKI y revisar por qué lo tiene cada uno de los titulares listados.
Ahora (0-30 días)AD-PERM-003AltaCredenciales sombra sobre cuentas privilegiadasPotencialTODOS · 1nordwind.localRetirar la escritura de ese atributo a quien no administre Windows Hello o la inscripción de dispositivos, y revisar las credenciales de clave ya registradas en cuentas privilegiadas.
Medio plazo (3-6 meses)AD-PRIV-001MediaMarca de privilegio huérfana (adminCount)ConfirmadoTODOS · 1nordwind.localRevisar una por una: si el privilegio ya no corresponde, limpiar adminCount y reactivar la herencia de permisos; si sigue correspondiendo, devolverla a su grupo.

Cómo se lee la ficha de una vía del parque

Los campos de la ficha

Cada vía del parque se publica como una ficha con los mismos campos, y esta tabla dice qué significa cada uno. La referencia es la MISMA que la de los informes individuales de cada controlador: una vía se sigue de un documento a otro sin traducir nada, y lo que cambia entre ellos es a cuántos dominios llega, no cómo se llama.

CampoValores posiblesQué dice
Referencia`AD-<área>-<número>` — `AD-CERT-…` = Servicios de certificados (AD CS) · `AD-PERM-…` = Permisos sobre el directorio · `AD-DELEG-…` = Delegación Kerberos · `AD-KRB-…` = Kerberos · `AD-SYSVOL-…` = Scripts de inicio de sesión · `AD-PRIV-…` = Higiene de cuentas privilegiadasIdentificador ESTABLE de la vía: no cambia entre revisiones ni entre el informe de un servidor y el resumen del parque. Es el que se cita en el plan de trabajo y en cualquier seguimiento posterior.
Criticidad / ImpactoCrítica, Alta, Media, BajaLo que estaría en juego si la vía se recorre. Sale de lo MEDIDO sobre el directorio, modulado por quién es el titular del permiso (un principal de alcance amplio agrava) y por si la cuenta implicada está activa.
ConfianzaConfirmado, Potencial, Requiere validaciónSi el hecho está establecido o todavía no. No es la probabilidad de que se explote: las dos cosas se declaran por separado porque un hecho confirmado puede ser difícil de explotar, y una capacidad potencial puede ser trivial. La tabla siguiente detalla cada grado.
AlcanceTodo el dominio, Todo el bosque, Solo este servidorHasta dónde llega el hallazgo. Las vías de este informe se leen desde un controlador de dominio, pero el directorio, su recurso de scripts y su infraestructura de certificados están replicados: el problema es del dominio, y corregirlo una vez vale para todos sus controladores.
ProbabilidadAlta, Media, BajaCon qué facilidad se recorre la vía: si hace falta una herramienta pública y una cuenta cualquiera, o si exige un paso previo difícil. Es criterio de auditoría declarado en la configuración del informe —con su porqué escrito— y no una medida del sistema.
EsfuerzoBajo, Medio, AltoLo que cuesta CORTAR la vía, no lo que cuesta investigarla: retirar un permiso es barato aunque decidir a quién dejárselo no lo sea, y rotar una clave de Kerberos exige ventana de servicio.
VentanaAhora (0-30 días), Corto plazo (30-90 días), Medio plazo (3-6 meses)Cuándo se acomete, cruzando la criticidad con el esfuerzo: lo crítico entra ya aunque cueste, y lo barato no se aplaza aunque sea menor.

Qué significa cada grado de confianza

La confianza no rebaja la severidad ni la sustituye: una vía potencial de impacto crítico sigue siendo trabajo prioritario. Lo que cambia es CÓMO se aborda — confirmar antes de tocar, o decidir sobre una capacidad que todavía no ha abierto ningún camino.

ConfianzaQué significa
ConfirmadoLos datos recogidos sostienen el hecho tal y como se afirma: se puede verificar objeto a objeto contra el directorio.
PotencialLo que existe es la CAPACIDAD de abrir la vía, no la vía abierta. Es deuda real y hay que decidir sobre ella, pero no describe un camino explotable hoy.
Requiere validaciónEl hecho depende de un dato cuya interpretación aún no está confirmada. Se publica con la comprobación concreta que lo resolvería, y no debe ejecutarse la corrección antes de hacerla.

Dominio, bosque y estructura del directorio

Lectura

El dominio nordwind.local presenta una topología coherente y replicada, con NWLDC01 como centro de control FSMO indiscutido. La principal fragilidad no es técnica sino administrativa: la existencia de 49 objetos en contenedores raíz y 11 bloqueos de herencia que aíslan a 253 enlaces de directiva. Esto implica que una parte del parque opera bajo reglas distintas al resto, reduciendo la eficacia de las políticas de seguridad centralizadas.

Lo observado

  • NWLDC01 sostiene los 5 roles FSMO con coincidencia total en los 4 controladores auditados
  • 49 objetos (31 cuentas y 18 equipos) residen en CN=Users y CN=Computers, fuera de OUs
  • 11 unidades organizativas bloquean la herencia, excluyendo 253 enlaces de directiva
  • 62 unidades organizativas están vacías dentro de las 547 declaradas

Riesgos

  • Los objetos en contenedores por defecto no reciben las directivas de seguridad definidas en el árbol de OUs
  • Los bloqueos de herencia pueden dejar a equipos críticos sin las políticas de endurecimiento del dominio

En síntesis. Migrar los 49 objetos sueltos a sus OUs correspondientes y auditar la justificación de los 11 bloqueos de herencia para restablecer la cobertura total de las directivas.

Dominios y bosques del parque. El parque opera un único dominio, nordwind.local, con nivel funcional Windows Server 2016. La consistencia es total: los 4 controladores auditados (NWLDC01, NWLFS02, NWLAPP03, NWLRDS04) reportan idéntica información sobre la estructura y los roles, sin discrepancias que sugieran replicación incompleta.

  • Titularidad FSMO: NWLDC01 concentra los cinco roles FSMO (Maestro de esquema, Maestro de nombres, Emulador de PDC, Maestro de RID e Infraestructura). La coincidencia en todos los controladores confirma que no hay disputa de roles ni incautaciones a medias.
  • Alcance: El directorio declara exactamente los 4 controladores presentes en la auditoría. No existen controladores declarados fuera del alcance, por lo que la cobertura es completa y no hay puntos ciegos en la topología.

Estructura de los dominios del parque. De los 3.933 objetos totales, 49 residen en los contenedores por defecto (CN=Users y CN=Computers), fuera del alcance de las directivas de unidad organizativa (OU).

  • Distribución: 31 cuentas de usuario y 18 equipos de trabajo se encuentran en estas ubicaciones raíz.
  • Implicación operativa: Estos objetos no heredan la política de seguridad ni la configuración definida en las 400 OUs con contenido. Para garantizar una aplicación uniforme de directivas, estos 49 objetos deben migrarse a sus respectivas OUs funcionales o departamentales.

Estructura declarada de los dominios del parque. El dominio declara 547 unidades organizativas con una profundidad máxima de 6 niveles. Destacan dos anomalías estructurales:

  • Bloqueos de herencia: 11 OUs activan el bloqueo de herencia, lo que impide la aplicación de 253 enlaces de directiva procedentes de niveles superiores. Las ramas más afectadas son Personal-685 (34 directivas excluidas) y Mantenimiento-499 (32 directivas excluidas).
  • OUs vacías: 62 unidades organizativas no contienen objetos, lo que indica una estructura declarativa sin uso actual o pendiente de limpieza.
  • Riesgo: El bloqueo masivo de herencia crea islas de configuración donde la política centralizada no llega. Es necesario auditar si estos bloqueos son intencionales para excepciones específicas o si representan un error de administración que deja a los equipos en esas ramas sin las protecciones del dominio.

Dominios y bosques del parque

!Requiere revisión

El parque audita 4 controlador(es) de dominio de 1 dominio(s) en 1 bosque(s). Todos los controladores coinciden en quién sostiene cada rol FSMO.

1Dominios
1Bosques
4Controladores auditados
0Roles FSMO en disputa

Dominios del parque

DominioNetBIOSNivel funcionalControladores declaradosPapelera de ADCuota de cuentas de equipoInformado porEstado
nordwind.localALMACEN-978Windows Server 2016 (nivel funcional)4100TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS042 punto(s) de atención

Mapa del bosque, los dominios y los controladores

El bosque y su(s) dominio(s), con cada controlador de dominio dibujado dentro de su sitio de Active Directory. Se marcan el catálogo global (GC), los controladores de solo lectura (RODC) y los titulares de roles FSMO; el controlador desde el que se leyó el directorio se resalta.

ad_forest cluster_site0 Sitio: NWLSRV3693 cluster_site1 Sitio: NWLSRV3975 n_forest_nordwind_local Bosque: nordwind.local Nivel: Windows Server 2016 n_dom_nordwind_local Dominio: nordwind.local ALMACEN-978 Nivel: Windows Server 2016 n_forest_nordwind_local->n_dom_nordwind_local n_dc_NWLAPP03 NWLAPP03 RODC · GC Windows Server 2016 Standard 10.40.230.204 n_dom_nordwind_local->n_dc_NWLAPP03 n_dc_NWLDC01 NWLDC01 GC Windows Server 2016 Standard 10.40.96.100 FSMO: Esquema, Nombres, PDC, RID, Infra n_dom_nordwind_local->n_dc_NWLDC01 n_dc_NWLRDS04 NWLRDS04 GC Windows Server 2016 Standard 10.40.97.101 n_dom_nordwind_local->n_dc_NWLRDS04 n_dc_NWLFS02 NWLFS02 GC Windows Server 2016 Standard 10.40.140.212 n_dom_nordwind_local->n_dc_NWLFS02 n_dc_NWLAPP03->n_dc_NWLDC01 Logistica-215 (coste 150, 15 min)
Cómo leer el diagrama: el bosque contiene el/los dominio(s); cada controlador se dibuja dentro de su sitio. Borde ámbar = titular de un rol FSMO de bosque; borde azul grueso = controlador desde el que se leyó el directorio. Los controladores declarados por el directorio pero no recogidos aparecen en gris y con línea discontinua.

Postura de los dominios de un vistazo

Cada dominio y sus cuatro dimensiones de control: nivel funcional, papelera de reciclaje, cuota de cuentas de equipo y acuerdo entre controladores sobre los roles FSMO.

nordwind.localNivel funcionalWindows Server 2016·Papelera de ADSin dato!Cuota de equipos100ConfianzasSin desviaciones
Correcto!Aviso·Sin datoLectura del plano de control de cada dominio del parque. El color va acompañado de icono. Foto puntual de la recogida.

Titulares FSMO por dominio y bosque

5 filas se repetían salvo en «Rol»: se han plegado en 2. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.

RolÁmbitoTitularCoincidencia entre controladoresLectura
Maestro de esquema · Maestro de nombres de dominioBosqueNWLDC01.nordwind.localTodos los controladores coincidenCoinciden
Emulador de PDC · Maestro de RID · Maestro de infraestructuraDominioNWLDC01.nordwind.localTodos los controladores coincidenCoinciden

Controladores de dominio vistos en el parque

ControladorDominioSitioCatálogo globalEn el alcance de la auditoríaLectura
nwlapp03.nordwind.localnordwind.localNWLSRV3693Auditado
nwldc01.nordwind.localnordwind.localNWLSRV3975Auditado
nwlfs02.nordwind.localnordwind.localNWLSRV3975Auditado
nwlrds04.nordwind.localnordwind.localNWLSRV3975Auditado

Estructura de los dominios del parque

!Requiere revisión

El parque abarca 1 dominio(s) con 3.933 objeto(s) de directorio. ⚠ 49 de ellos viven en el contenedor por defecto de su dominio, donde no llega ninguna directiva de unidad organizativa.

1Dominios
3.933Objetos de directorio
49Fuera de una OU
1Dominios afectados

Dominios por estructura y objetos sin unidad organizativa

El árbol se deriva del nombre distinguido de cada cuenta, equipo y grupo, así que lista los contenedores que TIENEN objetos: sus recuentos son «con objetos», no el total del dominio. La estructura completa —incluidas las unidades organizativas VACÍAS, la profundidad declarada y la herencia bloqueada— se publica en «Unidades organizativas: la estructura declarada del dominio», que la lee del directorio.

DominioContenedores con objetosUnidades organizativas con objetosObjetosFuera de una OULectura
nordwind.local4064003.93349Objetos fuera de una OU

Contenedores por defecto con objetos, por dominio

DominioContenedor por defectoCuentasEquiposControladores que lo reportan
nordwind.localCN=Users310TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
nordwind.localCN=Computers018TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04

Esquema de los dominios del parque y sus controladores

nordwind.local3.933 objeto(s)4 controlador(es)OU=DAHL5 cuenta(s)/equipo(s)OU=Aduanas-8080 cuenta(s)/equipo(s)OU=Zimmer120 cuenta(s)/equipo(s)1 directiva(s)OU=Compras-1700 cuenta(s)/equipo(s)OU=Olga.lindqvist108 cuenta(s)/equipo(s)CN=Users31 cuenta(s)/equipo(s)OU=Sistemas-73473 cuenta(s)/equipo(s)OU=Aduanas-36072 cuenta(s)/equipo(s)OU=Weber63 cuenta(s)/equipo(s)1 directiva(s)OU=Mantenimiento-27162 cuenta(s)/equipo(s)OU=Calidad-17649 cuenta(s)/equipo(s)OU=Sistemas-4823 cuenta(s)/equipo(s)OU=VOSS52 cuenta(s)/equipo(s)OU=Mantenimiento-7110 cuenta(s)/equipo(s)OU=Aduanas-2960 cuenta(s)/equipo(s)OU=ALMACEN-2180 cuenta(s)/equipo(s)OU=Logistica-5590 cuenta(s)/equipo(s)OU=Rutas-23238 cuenta(s)/equipo(s)1 directiva(s)OU=Logistica-29536 cuenta(s)/equipo(s)1 directiva(s)CN=Transporte-56132 cuenta(s)/equipo(s)OU=Almacen-12632 cuenta(s)/equipo(s)OU=NWLSRV369331 cuenta(s)/equipo(s)3 directiva(s)OU=Mantenimiento-1270 cuenta(s)/equipo(s)OU=PERSONAL-82129 cuenta(s)/equipo(s)1 directiva(s)OU=BAUMANN30 cuenta(s)/equipo(s)CN=Builtin0 cuenta(s)/equipo(s)OU=IVERSEN25 cuenta(s)/equipo(s)OU=Sistemas-48228 cuenta(s)/equipo(s)OU=Zimmer27 cuenta(s)/equipo(s)OU=Almacen-44627 cuenta(s)/equipo(s)1 directiva(s)OU=Produccion26 cuenta(s)/equipo(s)OU=Logistica-84725 cuenta(s)/equipo(s)OU=Transporte-58525 cuenta(s)/equipo(s)3 directiva(s)OU=Weber25 cuenta(s)/equipo(s)2 directiva(s)OU=Infraestructura23 cuenta(s)/equipo(s)1 directiva(s)OU=LINDQVIST23 cuenta(s)/equipo(s)OU=Flota-25522 cuenta(s)/equipo(s)OU=NWLSRV96501 cuenta(s)/equipo(s)OU=Diego.adler21 cuenta(s)/equipo(s)1 directiva(s)OU=Personal-8210 cuenta(s)/equipo(s)OU=Compras-2581 cuenta(s)/equipo(s)OU=Zoe.voss0 cuenta(s)/equipo(s)OU=Aduanas-60819 cuenta(s)/equipo(s)OU=Flota-3190 cuenta(s)/equipo(s)OU=Personal-3810 cuenta(s)/equipo(s)OU=BAUMANN19 cuenta(s)/equipo(s)OU=DAHL18 cuenta(s)/equipo(s)OU=Produccion19 cuenta(s)/equipo(s)5 directiva(s)OU=Produccion19 cuenta(s)/equipo(s)OU=Weber19 cuenta(s)/equipo(s)2 directiva(s)CN=Computers18 cuenta(s)/equipo(s)OU=Aduanas-14418 cuenta(s)/equipo(s)OU=Workstations18 cuenta(s)/equipo(s)41 directiva(s)OU=Workstations18 cuenta(s)/equipo(s)41 directiva(s)OU=Xenia.lindqvist17 cuenta(s)/equipo(s)OU=ADLER18 cuenta(s)/equipo(s)1 directiva(s)OU=Logistica-60318 cuenta(s)/equipo(s)OU=Sistemas-15818 cuenta(s)/equipo(s)OU=Calidad-8440 cuenta(s)/equipo(s)
Bajo una unidad organizativa con directivaObjetos fuera de toda unidad organizativaEstructura del sistema o sin directiva enlazadaEl árbol se deriva del nombre distinguido de cada cuenta, equipo y grupo, así que lista los contenedores que TIENEN objetos: sus recuentos son «con objetos», no el total del dominio. La estructura completa —incluidas las unidades organizativas VACÍAS, la profundidad declarada y la herencia bloqueada— se publica en «Unidades organizativas: la estructura declarada del dominio», que la lee del directorio. Se dibujan 60 de 407 elementos: todos los que tienen aviso o fallo y una muestra del resto. El detalle completo está en las tablas de esta sección.

Estructura declarada de los dominios del parque

XProblemas destacados

El parque declara 547 unidad(es) organizativa(s) en 1 dominio(s). ⚠ 11 bloquean la herencia y dejan fuera 253 enlace(s) de directiva: hay ramas del parque a las que la política de su dominio no llega. 62 están vacías — la limpieza pendiente que ningún árbol derivado de los objetos puede enseñar.

1Dominios
547Unidades organizativas
62Vacías
253Directivas que dejan de aplicarse

Dominios por estructura declarada

Inventario leído del directorio, así que incluye las unidades organizativas VACÍAS. El árbol de «Estructura del dominio y dónde viven sus objetos» se deriva de los objetos y por eso solo enseña los contenedores ocupados: la diferencia entre las dos cifras son precisamente las unidades organizativas sin nada dentro.

DominioUnidades organizativasProfundidad máximaVacíasBloquean herenciaDirectivas que dejan de aplicarseControladores que lo reportanLectura
nordwind.local54766211253TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Directivas fuera de alcance

Bloqueos de herencia del parque, por dominio

Común a todas las filas — Dominio: nordwind.local · Lectura: Deja directivas fuera

Unidad organizativaRutaDejan de aplicarseConsecuencia
Personal-685OU=Weber,OU=Transporte-965,OU=Workstations,OU=Facturacion-889,OU=Maquinas,NWLSRV5200=NWLSRV3839,NWLSRV5200=es3434 directiva(s) de arriba no se aplican en esta rama; 1 sí, por estar impuesta(s)
Mantenimiento-499OU=Personal-593,OU=Workstations,OU=Facturacion-889,OU=Maquinas,NWLSRV5200=NWLSRV3839,NWLSRV5200=es3232 directiva(s) de arriba no se aplican en esta rama; 1 sí, por estar impuesta(s)
Flota-139OU=Workstations,OU=Zimmer,OU=Maquinas,NWLSRV5200=NWLSRV3839,NWLSRV5200=es3131 directiva(s) de arriba no se aplican en esta rama; 1 sí, por estar impuesta(s)
Rutas-160OU=Workstations,OU=Facturacion-889,OU=Maquinas,NWLSRV5200=NWLSRV3839,NWLSRV5200=es3131 directiva(s) de arriba no se aplican en esta rama; 1 sí, por estar impuesta(s)
Calidad-596OU=Rutas-928,OU=Workstations,OU=Weber,OU=Maquinas,NWLSRV5200=NWLSRV3839,NWLSRV5200=es3030 directiva(s) de arriba no se aplican en esta rama; 1 sí, por estar impuesta(s)
Mantenimiento-251OU=Facturacion-949,OU=Facturacion-889,OU=Maquinas,NWLSRV5200=NWLSRV3839,NWLSRV5200=es2121 directiva(s) de arriba no se aplican en esta rama; 1 sí, por estar impuesta(s)
Rutas-924OU=Laboratorio,OU=Zimmer,OU=Maquinas,NWLSRV5200=NWLSRV3839,NWLSRV5200=es2020 directiva(s) de arriba no se aplican en esta rama; 1 sí, por estar impuesta(s)
Personal-777OU=Diego.adler,OU=Flota-255,OU=Servidores,OU=Facturacion-889,OU=Maquinas,NWLSRV5200=NWLSRV3839,NWLSRV5200=es1414 directiva(s) de arriba no se aplican en esta rama; 1 sí, por estar impuesta(s)
Personal-777OU=Infraestructura,OU=Servidores,OU=Facturacion-889,OU=Maquinas,NWLSRV5200=NWLSRV3839,NWLSRV5200=es1414 directiva(s) de arriba no se aplican en esta rama; 1 sí, por estar impuesta(s)
Personal-777OU=Flota-255,OU=Servidores,OU=Facturacion-889,OU=Maquinas,NWLSRV5200=NWLSRV3839,NWLSRV5200=es1313 directiva(s) de arriba no se aplican en esta rama; 1 sí, por estar impuesta(s)
Personal-777OU=Petersen,OU=Flota-255,OU=Servidores,OU=Facturacion-889,OU=Maquinas,NWLSRV5200=NWLSRV3839,NWLSRV5200=es1313 directiva(s) de arriba no se aplican en esta rama; 1 sí, por estar impuesta(s)

Directivas de grupo del dominio

Lectura

Lo observado

  • 0 versiones en conflicto entre las 114 directivas del dominio nordwind.local
  • 14 principales con permisos de edición directa fuera del grupo estándar Sistemas-214
  • 3 cuentas (ADUANAS-244, Calidad-964, Sistemas-722) reciben administración local por preferencia
  • 104 ficheros en NETLOGON contra 7 scripts declarados, sin discrepancias de réplica
  • Ebert Auditing Policy marcada como Enforced pero no aplicada en el ámbito Reuter

Riesgos

  • Fragmentación de la gobernanza por delegaciones de edición a usuarios individuales que pueden alterar políticas críticas
  • Elección de privilegio local para tres cuentas mediante preferencias, permitiendo control total sobre equipos específicos sin supervisión centralizada

En síntesis. Auditar y justificar las 14 delegaciones de edición excepcionales y revisar la necesidad de los permisos de administración local otorgados a las tres cuentas identificadas (ref: https://learn.microsoft.com/en-us/windows-server/identity/ad-ds/plan/security-best-practices/appendix-c--protected-accounts-and-groups-in-active-directory).

Directivas de grupo de los dominios del parque. El dominio nordwind.local publica 114 directivas con 0 versiones en conflicto: lo que un equipo aplica es idéntico sin importar a qué controlador se conecte. La edición está delegada al grupo Sistemas-214 en el 92% de las directivas, una norma operativa del parque; sin embargo, 14 principales adicionales poseen permisos de modificación directa, lo que fragmenta la gobernanza y amplía la superficie de ataque sobre la configuración centralizada.

Excepciones a la norma. Seis usuarios individuales pueden editar directivas específicas fuera del grupo estándar:

  • klara.adler y olga.fischer: 8 directivas cada una (incluyendo navegadores, energía e impresoras).
  • lars.norden y piet.clausen: 4 directivas cada uno.
  • Felix.petersen y ulf.thiel: 1 directiva cada uno.

Estas delegaciones puntuales deben justificarse por necesidad de negocio; si no existen, revocan el control centralizado sobre la política del dominio (ref: https://learn.microsoft.com/en-us/windows-server/identity/ad-ds/plan/security-best-practices/appendix-c--protected-accounts-and-groups-in-active-directory).

Lo que las directivas imponen en el parque. Tres cuentas de usuario reciben permisos de Administradores locales en los equipos donde se aplica su directiva: ALMACEN-978\ADUANAS-244, ALMACEN-978\Calidad-964 y ALMACEN-978\Sistemas-722. Este mecanismo otorga control total sobre el sistema operativo de los equipos objetivo sin pasar por la administración del dominio, una vía de privilegio que debe auditarse estrictamente (ref: https://learn.microsoft.com/en-us/windows-server/identity/ad-ds/plan/security-best-practices/appendix-c--protected-accounts-and-groups-in-active-directory).

Contenido replicado. El parque distribuye 11 impresoras y 3 grupos locales mediante preferencias. No se detectan contraseñas almacenadas en SYSVOL ni réplicas divergentes entre los cuatro controladores (NWLAPP03, NWLDC01, NWLFS02, NWLRDS04), lo que garantiza que la configuración de impresoras y grupos sea consistente en toda la flota.

Código de inicio de sesión en el parque. Se declaran 7 scripts de inicio de sesión, pero el directorio NETLOGON contiene 104 ficheros. La ausencia de discrepancias entre lo declarado y lo presente, junto con la falta de permisos de escritura para alcances amplios, indica una gestión ordenada del código que se ejecuta al autenticarse.

Sincronización. Los cuatro controladores reportan el mismo estado de NETLOGON (Correcto), por lo que no existe riesgo de que un usuario omita la ejecución de un script crítico dependiendo del nodo al que se conecte.

Directivas de grupo (GPO) aplicadas. Las directivas se aplican a los cuatro servidores auditados. Destaca Ebert Auditing Policy, marcada como *Enforced* en el ámbito de equipo, lo que garantiza su aplicación prioritaria sobre cualquier configuración local o de unidad organizativa inferior.

Inconsistencias de enlace. En el ámbito «Reuter», la directiva Ebert Auditing Policy aparece como *No aplicada* a pesar de estar marcada como *Enforced*, y Licitacion TUC 2023 no se aplica. Esto sugiere que los servidores no pertenecen a la unidad organizativa Rutas-348 o que el enlace está desactivado, lo que impide que reciban las preferencias de mapeo (Lars.voss, Seguros) y firma (EcoSign) definidas en esas directivas.

Directivas de grupo de los dominios del parque

XProblemas destacados

El parque publica 114 directiva(s) de grupo repartidas en 1 dominio(s). 14 principal(es) fuera de la administración del dominio pueden modificar alguna directiva. La edición de directivas está delegada a Sistemas-214 en 105 de 114 (92%): en este dominio eso es la norma, no una excepción, así que se dice una vez y no directiva por directiva. Sigue siendo un hallazgo —quien edita la directiva que se aplica a los controladores manda en los controladores— y se cuenta como uno. Lo que SÍ se señala directiva por directiva son las 26 que además dejan editar a alguien fuera de esa norma: klara.adler (8), olga.fischer (8), lars.norden (4), piet.clausen (4), Felix.petersen (1) y 1 más.

1Dominios
114Directivas
0Versiones en conflicto
14Delegaciones de edición

Directivas de grupo por dominio

DominioDirectivasSin enlazarCon puntos de atenciónReportado porEstado
nordwind.local1141142TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Error

Delegaciones de edición de directivas en el parque

Común a todas las filas — Dominio: nordwind.local

PrincipalDirectivas que puede modificarNivel
klara.adlerConfiguracion Chrome, Configuracion Edge, Configuracion IE11 VISORES, Configuracion Office 365, Desactivar Actualización Java, Desactivar IPV6, Directiva Caract…Error
olga.fischerCopia de Directiva Opciones de Energia, Directiva Camara web Permisos, Directiva Opciones de Energia, Directiva: Cache de Outlook, Directiva: MDST adler microso…Error
lars.nordenConfiguracion Edge sin Asitente de inicio, Directiva Outlook NEW, Directiva deshabilitar DAHL, Directiva: Transporte-965Error
piet.clausenAuditoria_Perfil_Logistica-883_KFM, Habilitar Columnas Moviles App Aduanas-612, Permisos PowerShell, Prioridad conexion red dominioError
Aduanas-888PKIAviso
Calidad-372Cierre Sesion DesconectadaAviso
Felix.petersenVMware_DEMError
Logistica-819Cierre Sesion DesconectadaAviso
Mantenimiento-507Vista Previa deshabilitadaAviso
NWLSRV1906$Deshabilitar SMB10 ServerAviso
NWLSRV7188$Deshabilitar SMB10 ServerAviso
dahlDefault Domain PolicyAviso
ulf.thielFondo reuter W11Error
Sistemas-214Administradores Equipos, Aduanas-628 APA, Arranque Servicio Gerber, Asesor Contenido - Facturacion-573, Auditoria_Perfil_Logistica-883_KFM, Certificado Root FNM…Norma de delegación del dominio

Lo que las directivas imponen en el parque

XProblemas destacados

1 dominio(s) del parque imponen configuración por preferencia de directiva. ⚠ 3 principal(es) reciben administración local por esta vía en los equipos donde se aplica su directiva.

1Dominios
3Administración local concedida
0Con contraseña almacenada
0Réplicas divergentes

Lo que impone cada dominio

DominioUnidadesImpresorasTareasGrupos localesCon contraseña almacenadaControladoresEstado
nordwind.local011030TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Requiere acción

Quién recibe administración local por directiva

Una preferencia que añade a alguien al grupo de administradores integrado le da control total de cada equipo donde la directiva se aplique. 3 filas se repetían salvo en «Recibe administración local»: se han plegado en 1. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.

DominioRecibe administración localEn el grupoPor preferencia(s)Estado
nordwind.localALMACEN-978\ADUANAS-244 · ALMACEN-978\Calidad-964 · ALMACEN-978\Sistemas-722Administradores (integrados)Administradores (integrados)Administración local

Lo que impone cada dominio, de un vistazo

Cada dominio y las cuatro familias de preferencia que puede imponer sobre sus equipos.

nordwind.local·UnidadesNingunaImpresoras11·TareasNingunaAdministración local3 concesión(es)·Contraseñas en SYSVOLNinguna
CorrectoFallo·Sin datoEstado de lo que impone cada dominio del parque. El color va acompañado de icono. Foto puntual de la recogida.

Código de inicio de sesión en el parque

OKCorrecto

1 dominio(s) del parque ejecutan código en el inicio de sesión de sus usuarios.

1Dominios
0Escribibles por alcance amplio
0Declarados y ausentes
0NETLOGON desincronizado

Código de inicio de sesión por dominio

DominioScripts declaradosFicheros en NETLOGONEscribibles por alcance amplioDeclarados y ausentesControladoresEstado
nordwind.local710400TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Correcto

Directivas de grupo aplicadas (GPO) en el parque

Consolidado de los 4 servidor(es) que documentan este apartado: las filas idénticas se agrupan indicando en qué servidores aparecen; las que difieren se conservan por separado. 16 filas se repetían salvo en «GPO»: se han plegado en 10. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.

ÁmbitoGPOAplicadaEnforcedOrigen (SOM)Servidores
EquipoDefault Calidad-552 Policynordwind.local/Calidad-552TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
EquipoDefault Domain Policy · PKInordwind.localTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
EquipoEbert Auditing Policynordwind.localTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
EquipoLocal Group PolicyLocalTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
ReuterConfiguracion IE11 Flota-367 · Preferencias: Mapeo Lars.voss · Preferencias: Mapeo Segurosnordwind.local/Rutas-348TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
ReuterDefault Domain Policy · PKInordwind.localTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
ReuterDirectiva agregar gerber Escritorio Remotonordwind.local/Rutas-348TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
ReuterEbert Auditing PolicyNonordwind.localTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
ReuterLicitacion TUC 2023 · Preferencias: Firma EcoSign · Preferencias: Fuentes Visor TCSANonordwind.local/Rutas-348TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
ReuterLocal Group PolicyLocalTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04

Los controladores y su sincronía

Dónde los controladores dejan de parecerse: replicación, SYSVOL, DNS y eventos.

Los controladores del dominio

Lectura

Los cuatro controladores ejecutan Microsoft Windows Server 2016 Standard y comparten los roles de Controlador de dominio, DNS Server, DFS Replication y DFS Namespace. La única desviación estructural es NWLDC01, que añade el rol de DHCP Server, concentrando la asignación de direcciones en un único nodo. Esta asimetría implica que el comportamiento del dominio no es homogéneo: mientras tres nodos ofrecen servicios de directorio y replicación, uno actúa como punto único de fallo para la conectividad de red, alterando la resiliencia global frente a una caída parcial.

Lo observado

  • NWLDC01 es el único servidor que ejecuta el rol DHCP Server, diferenciándose del resto de la flota
  • Los cuatro nodos comparten la versión Microsoft Windows Server 2016 Standard sin variaciones de sistema operativo
  • NWLAPP03 registra 1756 hallazgos y 3 avisos, superando en volumen a sus pares (1687, 1676, 1684)
  • Todos los controladores presentan 0 administradores locales configurados en la vista consolidada
  • La flota opera bajo el dominio nordwind.local con IPs principales distribuidas en subredes distintas (10.40.x.x)

Riesgos

  • La concentración del servicio DHCP exclusivamente en NWLDC01 crea un punto único de fallo para la asignación de direcciones IP de todo el dominio
  • La disparidad en el volumen de hallazgos, con NWLAPP03 mostrando 3 avisos frente a 1 en los demás, sugiere una deriva de configuración o higiene no uniforme

En síntesis. Evaluar la redundancia del servicio DHCP para eliminar el punto único de fallo en NWLDC01 y investigar la causa de los tres avisos adicionales registrados en NWLAPP03.

ServidorFQDNSistema operativoDominioRolIP principalN/SHallazgosAvisos
NWLAPP03NWLAPP03.nordwind.localMicrosoft Windows Server 2016 Standardnordwind.local
Controlador de dominioDNS ServerDFS ReplicationDFS Namespace
10.40.230.204VMware-56 4d 44 a0 f1 7c 5c 8d-31 37 8f cd 96 9c e0 1517563
NWLDC01NWLDC01.nordwind.localMicrosoft Windows Server 2016 Standardnordwind.local
Controlador de dominioDNS ServerDHCP ServerDFS ReplicationDFS Namespace
10.40.96.100VMware-42 3e 44 f7 34 6f 78 7c-61 51 39 20 c0 fb 0d a216871
NWLFS02NWLFS02.nordwind.localMicrosoft Windows Server 2016 Standardnordwind.local
Controlador de dominioDNS ServerDFS ReplicationDFS Namespace
10.40.140.212VMware-42 15 8c 4f 84 b6 f7 49-5f 77 a0 7b 4a 80 b4 b216761
NWLRDS04NWLRDS04.nordwind.localMicrosoft Windows Server 2016 Standardnordwind.local
Controlador de dominioDNS ServerDFS ReplicationDFS Namespace
10.40.97.101VMware-42 3e b8 17 08 5a eb 93-64 99 1c 9e de 59 71 5c16841
ServidorSORolIP principalServicios no-MSTareas prog.Admins localesHallazgosAvisos
NWLDC01Microsoft Windows Server 2016 StandardControlador de dominio DNS Server DHCP Server DFS Replication DFS Namespace10.40.96.1002445016871
NWLFS02Microsoft Windows Server 2016 StandardControlador de dominio DNS Server DFS Replication DFS Namespace10.40.140.2122241016761
NWLAPP03Microsoft Windows Server 2016 StandardControlador de dominio DNS Server DFS Replication DFS Namespace10.40.230.2041840017563
NWLRDS04Microsoft Windows Server 2016 StandardControlador de dominio DNS Server DFS Replication DFS Namespace10.40.97.1012240016841

Replicación y SYSVOL entre controladores

Lectura

Veredicto de sincronización. El parque mantiene una coherencia total: DFSR es el único motor de SYSVOL y las 4 relaciones de replicación están al día, sin divergencias de contenido entre controladores. La ausencia de controles desalineados garantiza que la seguridad del dominio no depende del nodo consultado. Jerarquía de tiempo. La dependencia única hacia NWLDC01 como fuente de hora es el punto de fallo lógico principal; su correcto funcionamiento con NTP externo sostiene la integridad de Kerberos en toda la flota. Lectura de conjunto. La replicación es estable y homogénea, pero la etiqueta «Revisar» por fallos históricos superados y la falta de datos de backlog en NWLRDS04 impiden una certificación absoluta de salud. El dominio replica bien, pero requiere vigilancia sobre la estabilidad histórica y la completitud de los datos de diagnóstico en ese nodo específico.

Lo observado

  • Los 4 controladores replican SYSVOL exclusivamente con DFSR, sin mezcla de motores
  • Existen 4 relaciones de replicación al día, con última sincronización el 2026-08-18
  • Cada controlador tiene 3 fallos de replicación superados en su historial
  • NWLDC01 es la única fuente de hora externa (NTP) para todo el dominio
  • La consulta de backlog de SYSVOL no está disponible en NWLRDS04

Riesgos

  • Una deriva de tiempo en NWLDC01 afectaría a Kerberos y replicación en toda la flota
  • La falta de datos de backlog en NWLRDS04 impide verificar el estado exacto de su SYSVOL

En síntesis. Verificar la causa de los 3 fallos históricos superados en cada nodo y resolver la indisponibilidad de datos de backlog en NWLRDS04 para cerrar la etiqueta de «Revisar».

Replicación del directorio en el parque. El parque opera con DFSR en los 4/4 controladores, eliminando el riesgo de convivencia con FRS que bloquearía la evolución del nivel funcional. La topología muestra 4 relaciones de replicación activas, todas al día (última sincronización entre las 14:25 y 14:26 del 2026-08-18), lo que indica un flujo constante y sin cuellos de botella.

Historial y cobertura. Aunque el estado actual es «Sana» en todos los nodos, cada controlador conserva 3 fallos superados en su historial. Esto justifica la etiqueta global de «Revisar»: no hay incidencias vigentes, pero el patrón sugiere que la estabilidad es reciente o que hubo una ventana de inestabilidad resuelta.

  • Cobertura parcial: Esto impide afirmar con certeza que el estado de replicación de SYSVOL en ese nodo es idéntico al resto, aunque las pruebas de migración y estado global reportan «Correcta».
  • Comprobaciones: Se ejecutaron 19 comprobaciones (repadmin, dcdiag, dfsrdiag) en los 4 nodos. La única incidencia técnica fue un código de salida distinto de cero en repadmin /showconn local, que debe correlacionarse con los fallos históricos superados.

Configuración de los controladores del parque. No se detectan controles desalineados ni débiles en la flota, ni servicios caídos. Esto confirma que la superficie de autenticación es homogénea: el cliente obtiene la misma política y seguridad sin importar a qué controlador se conecte.

Jerarquía de hora. La estructura de tiempo está correctamente jerarquizada:

  • NWLDC01 actúa como Emulador de PDC y sincroniza con NTP externo (0.es.pool.ntp.org).
  • Los otros tres (NWLAPP03, NWLFS02, NWLRDS04) toman la hora de NWLDC01.nordwind.local mediante NT5DS.

Esta configuración es crítica: cualquier deriva en NWLDC01 se propagaría al resto del dominio, afectando a Kerberos y a la replicación. Al estar «Correcta» en todos los nodos, el riesgo de desincronización temporal está mitigado.

Replicación del directorio en el parque

!Requiere revisión

4 controlador(es) de dominio con datos de replicación. Todos replican SYSVOL con DFSR. Se observan 4 relación(es) de replicación entre controladores, todas al día. Aun así, 4 controlador(es) quedan en revisión (NWLAPP03, NWLDC01, NWLFS02, NWLRDS04): su historial conserva fallos de replicación ya superados, sin ninguno vigente.

4Controladores
4Relaciones de replicación
1Motores de SYSVOL
4Controladores a revisar

Salud de replicación por controlador

ControladorMotor de SYSVOLEstado de SYSVOLSocios de replicaciónFallosEstado
NWLAPP03DFSRSana10 (3 superado(s))Revisar
NWLDC01DFSRSana20 (3 superado(s))Revisar
NWLFS02DFSRSana20 (3 superado(s))Revisar
NWLRDS04DFSRSana20 (3 superado(s))Revisar

Salud de la replicación de un vistazo

Cada controlador y sus cuatro dimensiones de replicación: motor de SYSVOL, estado informado, recursos compartidos publicados y socios de replicación.

NWLAPP03Motor de SYSVOLDFSREstado informadoSanaSYSVOL y NETLOGONPublicadosSocios de replicación1 socio(s)3 con el mismo perfil — NWLDC01, NWLFS02, NWLRDS04Motor de SYSVOLDFSREstado informadoSanaSYSVOL y NETLOGONPublicadosSocios de replicación2 socio(s)
CorrectoEstado de replicación leído en cada controlador de dominio. 4 elementos repetían el mismo perfil: se dibujan 2 renglones, uno por perfil distinto, con el nombre de los que lo comparten. El detalle de cada uno está en las tablas de esta sección. El color va acompañado de icono. Foto puntual de la recogida.

Topología de replicación observada

Relación de replicaciónParticionesÚltima replicación correctaEstado
SISTEMAS-726 SETTINGS → NWLAPP03NWLSRV5200=NWLSRV3839,NWLSRV5200=es2026-08-18T14:25:12Al día
SISTEMAS-726 SETTINGS → NWLDC01NWLSRV5200=NWLSRV3839,NWLSRV5200=es2026-08-18T14:26:05Al día
SISTEMAS-726 SETTINGS → NWLFS02NWLSRV5200=NWLSRV3839,NWLSRV5200=es2026-08-18T14:26:03Al día
SISTEMAS-726 SETTINGS → NWLRDS04NWLSRV5200=NWLSRV3839,NWLSRV5200=es2026-08-18T14:26:04Al día

Diagrama de replicación entre controladores

Cada flecha va del controlador de origen al que recibe la réplica, coloreada por el estado de esa relación (verde al día, ámbar a revisar, rojo con fallos vigentes).

ad_replication n_rep_NWLAPP03 NWLAPP03 n_rep_NWLDC01 NWLDC01 n_rep_NWLFS02 NWLFS02 n_rep_NWLRDS04 NWLRDS04 n_rep_SISTEMAS_726_SETTINGS SISTEMAS-726 SETTINGS n_rep_SISTEMAS_726_SETTINGS->n_rep_NWLAPP03 1 partición n_rep_SISTEMAS_726_SETTINGS->n_rep_NWLDC01 1 partición n_rep_SISTEMAS_726_SETTINGS->n_rep_NWLFS02 1 partición n_rep_SISTEMAS_726_SETTINGS->n_rep_NWLRDS04 1 partición
Cómo leer el diagrama: cada flecha va del controlador de ORIGEN al que recibe la réplica. Verde = al día; ámbar = revisar; rojo = con fallos vigentes. Un controlador «sin medir» es aquel cuya replicación no se pudo comprobar (no implica que esté aislado).

Motor de replicación de SYSVOL en el parque

MotorControladoresLectura
DFSRTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Vigente

Comprobaciones ejecutadas contra el dominio

Cada comprobación nativa que la recogida ejecutó en los controladores, con el resultado observado. La salida completa de cada comando vive en el informe individual de su servidor, que es donde se puede leer en su idioma original. 19 filas se repetían salvo en «Comprobación ejecutada»: se han plegado en 6. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.

ÁreaComprobación ejecutadaControladores donde corrióResultadoLo que se vio
Replicaciónrepadmin /showconn localTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Con incidenciaTerminó con código distinto de cero
Replicacióndcdiag /e /c /v · dcdiag /test:DNS /e /v /DnsBasic /DnsForwarders /DnsDelegation /DnsRecordRegistration · dfsrdiag replicationstate · dfsrmig /getglobalstate · dfsrmig /getmigrationstate · repadmin /queue local · repadmin /replsummary · repadmin /showrepl local /csvTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04EjecutadaEjecutada
SYSVOLDFSR SYSVOL partner backlogTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04EjecutadaRecogida en 3 (NWLAPP03, NWLDC01, NWLFS02); No disponible en 1 (NWLRDS04)
SYSVOLDFSR SYSVOL memberships · DFSR WMI local folder informationTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04EjecutadaRecogida
SYSVOLdfsrdiag replicationstate · dfsrmig /getglobalstate · dfsrmig /getmigrationstateTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04EjecutadaCorrecta
Horaw32tm /query ×4: /configuration, /peers, /source, /statusTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04EjecutadaEjecutada

Configuración de los controladores del parque

OKCorrecto

4 controlador(es) de dominio en el parque.

4Controladores
0Controles desalineados
0Controles débiles en todos
0Con servicios caídos

Jerarquía de hora del dominio

ControladorPapelConfiguraciónOrigen de horaLectura
NWLAPP03ControladorJerarquía del dominio (NT5DS)NWLDC01.nordwind.localCorrecta
NWLDC01Emulador de PDCServidor NTP externo (NTP)0.es.pool.ntp.org,0x1Correcta
NWLFS02ControladorJerarquía del dominio (NT5DS)NWLDC01.nordwind.localCorrecta
NWLRDS04ControladorJerarquía del dominio (NT5DS)NWLDC01.nordwind.localCorrecta

DNS del dominio y publicación de los controladores

Lectura

El parque DNS presenta una coherencia fracturada: mientras la mayoría de las zonas están replicadas en los cuatro controladores, NWLAPP03 se desvía sistemáticamente en políticas de seguridad (actualización dinámica y transferencias) y no publica sus registros de localización. Esta asimetría convierte a NWLAPP03 en un punto débil: ofrece menos protección en las zonas que sirve y queda excluido del flujo de réplica para 35 zonas. Además, la ausencia de publicación en el localizador en todos los nodos sugiere una falla crítica en la descubrimiento de servicios AD. La seguridad del dominio está determinada por la configuración más laxa presente en NWLAPP03, y la dependencia de reenvíos externos en tres de cuatro controladores amplía la superficie de exposición.

Lo observado

  • 106 configuraciones de zona difieren entre servidores, concentradas en zonas inversas y nordwind.local
  • NWLAPP03 no aplica restricciones de «Solo lectura» ni actualización segura en las zonas donde sus pares sí las aplican
  • 35 zonas tienen políticas de transferencia divergentes, excluyendo a NWLAPP03 como origen de réplica
  • Ninguno de los 4 controladores aparece publicado en las zonas de localización DNS según la recogida
  • 3 de 4 servidores reenvían consultas externas fuera de la organización

Riesgos

  • La autenticación y replicación pueden fallar si los clientes no encuentran controladores por falta de registros SRV en el localizador
  • Un atacante que comprometa NWLAPP03 puede explotar su configuración más permisiva para inyectar registros DNS maliciosos o interrumpir la réplica de 35 zonas

En síntesis. Normalizar las políticas de seguridad y transferencia en NWLAPP03 para alinearlas con el resto del parque, y verificar urgentemente la publicación de los registros de localización SRV en todos los controladores.

DNS del dominio en el parque. De las 79 zonas del parque, 106 configuraciones difieren entre servidores. El patrón dominante es que NWLAPP03 no aplica la restricción de «Solo lectura» ni la política de actualización dinámica segura que sí tienen los otros tres controladores en las zonas inversas y en nordwind.local. Esto significa que un cliente que resuelva contra NWLAPP03 obtiene una respuesta con menos restricciones de seguridad o estado que si pregunta a NWLDC01, NWLFS02 o NWLRDS04. La seguridad efectiva del dominio es la del controlador más permisivo.

  • Zonas afectadas: Todas las zonas inversas (in-addr.arpa) y nordwind.local presentan esta desviación en NWLAPP03.
  • Implicación: La coherencia de la respuesta DNS depende del servidor al que se conecte el cliente, rompiendo la expectativa de un servicio uniforme.

Transferencia y envejecimiento de las zonas DNS del parque. 35 zonas tienen una política de transferencia distinta según el servidor. En todas ellas, NWLAPP03 está configurado como «No se transfiere», mientras que NWLDC01, NWLFS02 y NWLRDS04 permiten la transferencia «Solo a una lista explícita». Esta asimetría impide que NWLAPP03 actúe como origen de réplica para estas zonas, forzando a los otros tres a ser las únicas fuentes válidas. Si NWLAPP03 necesita servir datos actualizados de estas zonas, no podrá recibirlos por transferencia estándar desde sus pares.

  • Zonas críticas: Incluye la zona principal nordwind.local y todas las subzonas inversas del dominio.
  • Riesgo operativo: La réplica DNS está desequilibrada; NWLAPP03 queda fuera del flujo de actualización para estas zonas específicas.

Publicación de los controladores en el DNS del parque. Ninguno de los 4 controladores (nwlapp03, nwldc01, nwlfs02, nwlrds04) está publicado en las zonas de localización del parque. La consulta a los servidores DNS no devuelve registros _ldap._tcp ni _kerberos._udp para ninguno de ellos. Esto indica que la recogida no pudo comprobar la publicación o que los registros están ausentes en todos los nodos autoritativos.

  • Consecuencia: Los clientes del dominio no pueden descubrir automáticamente a los controladores mediante consultas SRV estándar, lo que compromete la autenticación y la replicación si dependen de la resolución dinámica.
  • Acción requerida: Verificar manualmente la existencia de registros SRV en nordwind.local para confirmar si es una ausencia real o un fallo de lectura.

Jerarquía DNS del parque. 3 de los 4 servidores DNS (NWLDC01, NWLFS02, NWLRDS04) reenvían las consultas que no resuelven internamente a resolutores fuera de la organización. Solo NWLAPP03 mantiene el tráfico dentro del perímetro para las zonas dirigidas, aunque carece de raíces internas propias.

  • Flujo de datos: Las consultas a dominios externos (como gob.es o redsara.es) salen directamente a Internet desde tres controladores, exponiendo el tráfico DNS y dependiendo de la disponibilidad externa.
  • Delegaciones: Solo existe una delegación interna detectada (eowebservices.voss.es), servida exclusivamente por NWLRDS04.

DNS del dominio en el parque

?Datos incompletos: validar

4 servidor(es) DNS de controlador de dominio sirven 79 zona(s) distintas. 106 zona(s) están configuradas de forma distinta según el servidor: la misma consulta puede responderse con criterios diferentes.

4Servidores DNS
79Zonas distintas
0Zonas incompletas
106Zonas divergentes

Zonas DNS del parque

Común a todas las filas — DNSSEC: No firmada

ZonaTipoEstadoIntegrada en el directorioActualización dinámicaServida porLectura
0.0.10.in-addr.arpaPrincipal · inversaActiva, Solo lecturaNinguna, Solo seguraTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Correcta
0.in-addr.arpaPrincipal · inversa · autocreadaActivaNoNingunaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Informativa
10.40.143.10.in-addr.arpaPrincipal · inversaActiva, Solo lecturaNinguna, Solo seguraTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Correcta
11.0.10.in-addr.arpaPrincipal · inversaActiva, Solo lecturaNinguna, Solo seguraTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Correcta
12.0.10.in-addr.arpaPrincipal · inversaActiva, Solo lecturaNinguna, Solo seguraTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Correcta
127.in-addr.arpaPrincipal · inversa · autocreadaActivaNoNingunaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Informativa
130.18.172.in-addr.arpaPrincipal · inversaActiva, Solo lecturaNinguna, Solo seguraTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Correcta
134.18.172.in-addr.arpaPrincipal · inversaActiva, Solo lecturaNinguna, Solo seguraTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Correcta
135.18.172.in-addr.arpaPrincipal · inversaActiva, Solo lecturaNinguna, Solo seguraTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Correcta
136.18.172.in-addr.arpaPrincipal · inversaActiva, Solo lecturaNinguna, Solo seguraTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Correcta
138.18.172.in-addr.arpaPrincipal · inversaActiva, Solo lecturaNinguna, Solo seguraTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Correcta
140.18.172.in-addr.arpaPrincipal · inversaActiva, Solo lecturaNinguna, Solo seguraTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Correcta
141.18.172.in-addr.arpaPrincipal · inversaActiva, Solo lecturaNinguna, Solo seguraTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Correcta
145.18.172.in-addr.arpaPrincipal · inversaActiva, Solo lecturaNinguna, Solo seguraTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Correcta
146.18.172.in-addr.arpaPrincipal · inversaActiva, Solo lecturaNinguna, Solo seguraTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Correcta
155.18.172.in-addr.arpaPrincipal · inversaActiva, Solo lecturaNinguna, Solo seguraTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Correcta
156.18.172.in-addr.arpaPrincipal · inversaActiva, Solo lecturaNinguna, Solo seguraTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Correcta
16.172.in-addr.arpaPrincipal · inversaActiva, Solo lecturaNinguna, Solo seguraTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Correcta
18.172.in-addr.arpaPrincipal · inversaActiva, Solo lecturaNinguna, Solo seguraTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Correcta
2.0.10.in-addr.arpaPrincipal · inversaActiva, Solo lecturaNinguna, Solo seguraTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Correcta
20.0.10.in-addr.arpaPrincipal · inversaActiva, Solo lecturaNinguna, Solo seguraTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Correcta
21.0.10.in-addr.arpaPrincipal · inversaActiva, Solo lecturaNinguna, Solo seguraTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Correcta
22.0.10.in-addr.arpaPrincipal · inversaActiva, Solo lecturaNinguna, Solo seguraTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Correcta
255.in-addr.arpaPrincipal · inversa · autocreadaActivaNoNingunaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Informativa
3.0.10.in-addr.arpaPrincipal · inversaActiva, Solo lecturaNinguna, Solo seguraTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Correcta
31.0.10.in-addr.arpaPrincipal · inversaActiva, Solo lecturaNinguna, Solo seguraTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Correcta
32.0.10.in-addr.arpaPrincipal · inversaActiva, Solo lecturaNinguna, Solo seguraTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Correcta
41.0.10.in-addr.arpaPrincipal · inversaActiva, Solo lecturaNinguna, Solo seguraTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Correcta
42.0.10.in-addr.arpaPrincipal · inversaActiva, Solo lecturaNinguna, Solo seguraTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Correcta
48.16.172.in-addr.arpaPrincipal · inversaActiva, Solo lecturaNinguna, Solo seguraTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Correcta
64.16.172.in-addr.arpaPrincipal · inversaActiva, Solo lecturaNinguna, Solo seguraTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Correcta
80.168.192.in-addr.arpaPrincipal · inversaActiva, Solo lecturaNinguna, Solo seguraTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Correcta
81.168.192.in-addr.arpaPrincipal · inversaActiva, Solo lecturaNinguna, Solo seguraTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Correcta
82.168.192.in-addr.arpaPrincipal · inversaActiva, Solo lecturaNinguna, Solo seguraTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Correcta
83.168.192.in-addr.arpaPrincipal · inversaActiva, Solo lecturaNinguna, Solo seguraTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Correcta
84.168.192.in-addr.arpaPrincipal · inversaActiva, Solo lecturaNinguna, Solo seguraTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Correcta
TrustAnchorsPrincipalActiva, Solo lecturaNingunaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Informativa
actas-eell.redsara.esReenvío condicionalActivaNo1 / 4NWLDC01Sin determinar
adler.gob.esReenvío condicionalActiva, Solo lecturaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin determinar
administracionelectronica.gob.esReenvío condicionalActiva, Solo lecturaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin determinar
clave.gob.esReenvío condicionalActiva, Solo lecturaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin determinar
dev.seg-social.gob.esReenvío condicionalActiva, Solo lecturaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin determinar
dgt.gob.esReenvío condicionalActiva, Solo lecturaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin determinar
empleo.gob.esReenvío condicionalActiva, Solo lecturaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin determinar
face.gob.esReenvío condicionalActiva, Solo lecturaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin determinar
faceb2b.gob.esReenvío condicionalActiva, Solo lecturaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin determinar
gob.esReenvío condicionalActiva, Solo lecturaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin determinar
hacienda.gob.esReenvío condicionalActiva, Solo lecturaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin determinar
lamoncloa.gob.esReenvío condicionalActiva, Solo lecturaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin determinar
magrama.gob.esReenvío condicionalActiva, Solo lecturaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin determinar
map.esReenvío condicionalActiva, Solo lecturaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin determinar
mapa.gob.esReenvío condicionalActiva, Solo lecturaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin determinar
mapama.gob.esReenvío condicionalActiva, Solo lecturaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin determinar
mincotur.gob.esReenvío condicionalActiva, Solo lecturaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin determinar
minetur.gob.esReenvío condicionalActiva, Solo lecturaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin determinar
minhap.gob.esReenvío condicionalActivaNo1 / 4NWLDC01Sin determinar
miteco.gob.esReenvío condicionalActiva, Solo lecturaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin determinar
mites.gob.esReenvío condicionalActiva, Solo lecturaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin determinar
mjusticia.gob.esReenvío condicionalActiva, Solo lecturaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin determinar
nordwind.localPrincipalActiva, Solo lecturaNinguna, Solo seguraTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Correcta
portafirmas.redsara.esReenvío condicionalActiva, Solo lecturaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin determinar
preapp.seap.minhap.esReenvío condicionalActiva, Solo lecturaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin determinar
redinteradministrativa.esReenvío condicionalActiva, Solo lecturaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin determinar
redsara.esReenvío condicionalActiva, Solo lecturaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin determinar
sanidad.gob.esReenvío condicionalActiva, Solo lecturaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin determinar
se-api-face.redsara.esReenvío condicionalActiva, Solo lecturaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin determinar
se-dire.redsara.esReenvío condicionalActiva, Solo lecturaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin determinar
se-face-webservice.redsara.esReenvío condicionalActiva, Solo lecturaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin determinar
se-faceb2b.redsara.esReenvío condicionalActiva, Solo lecturaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin determinar
se-integradores-face.redsara.esReenvío condicionalActiva, Solo lecturaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin determinar
se-organismos-face.redsara.esReenvío condicionalActiva, Solo lecturaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin determinar
se-proveedores-face.redsara.esReenvío condicionalActiva, Solo lecturaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin determinar
se-ws-face.redsara.esReenvío condicionalActiva, Solo lecturaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin determinar
se-ws-faceb2b.redsara.esReenvío condicionalActiva, Solo lecturaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin determinar
sedecatastro.gob.esReenvío condicionalActivaNo1 / 4NWLRDS04Sin determinar
seg-social.gob.esReenvío condicionalActiva, Solo lecturaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin determinar
sepe.gob.esReenvío condicionalActiva, Solo lecturaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin determinar
voss.esSecundariaActivaNoTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin determinar
webtracasa.localReenvío condicionalActiva, Solo lecturaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin determinar
Zonas configuradas de forma distinta según el servidor · 80

Zonas configuradas de forma distinta según el servidor

ZonaAjuste que difiereValores observados
0.0.10.in-addr.arpaActualización dinámicaNinguna, Solo segura
0.0.10.in-addr.arpaEstado de la zonaActiva, Solo lectura
10.40.143.10.in-addr.arpaActualización dinámicaNinguna, Solo segura
10.40.143.10.in-addr.arpaEstado de la zonaActiva, Solo lectura
11.0.10.in-addr.arpaActualización dinámicaNinguna, Solo segura
11.0.10.in-addr.arpaEstado de la zonaActiva, Solo lectura
12.0.10.in-addr.arpaActualización dinámicaNinguna, Solo segura
12.0.10.in-addr.arpaEstado de la zonaActiva, Solo lectura
130.18.172.in-addr.arpaActualización dinámicaNinguna, Solo segura
130.18.172.in-addr.arpaEstado de la zonaActiva, Solo lectura
134.18.172.in-addr.arpaActualización dinámicaNinguna, Solo segura
134.18.172.in-addr.arpaEstado de la zonaActiva, Solo lectura
135.18.172.in-addr.arpaActualización dinámicaNinguna, Solo segura
135.18.172.in-addr.arpaEstado de la zonaActiva, Solo lectura
136.18.172.in-addr.arpaActualización dinámicaNinguna, Solo segura
136.18.172.in-addr.arpaEstado de la zonaActiva, Solo lectura
138.18.172.in-addr.arpaActualización dinámicaNinguna, Solo segura
138.18.172.in-addr.arpaEstado de la zonaActiva, Solo lectura
140.18.172.in-addr.arpaActualización dinámicaNinguna, Solo segura
140.18.172.in-addr.arpaEstado de la zonaActiva, Solo lectura
141.18.172.in-addr.arpaActualización dinámicaNinguna, Solo segura
141.18.172.in-addr.arpaEstado de la zonaActiva, Solo lectura
145.18.172.in-addr.arpaActualización dinámicaNinguna, Solo segura
145.18.172.in-addr.arpaEstado de la zonaActiva, Solo lectura
146.18.172.in-addr.arpaActualización dinámicaNinguna, Solo segura
146.18.172.in-addr.arpaEstado de la zonaActiva, Solo lectura
155.18.172.in-addr.arpaActualización dinámicaNinguna, Solo segura
155.18.172.in-addr.arpaEstado de la zonaActiva, Solo lectura
156.18.172.in-addr.arpaActualización dinámicaNinguna, Solo segura
156.18.172.in-addr.arpaEstado de la zonaActiva, Solo lectura
16.172.in-addr.arpaActualización dinámicaNinguna, Solo segura
16.172.in-addr.arpaEstado de la zonaActiva, Solo lectura
18.172.in-addr.arpaActualización dinámicaNinguna, Solo segura
18.172.in-addr.arpaEstado de la zonaActiva, Solo lectura
2.0.10.in-addr.arpaActualización dinámicaNinguna, Solo segura
2.0.10.in-addr.arpaEstado de la zonaActiva, Solo lectura
20.0.10.in-addr.arpaActualización dinámicaNinguna, Solo segura
20.0.10.in-addr.arpaEstado de la zonaActiva, Solo lectura
21.0.10.in-addr.arpaActualización dinámicaNinguna, Solo segura
21.0.10.in-addr.arpaEstado de la zonaActiva, Solo lectura
22.0.10.in-addr.arpaActualización dinámicaNinguna, Solo segura
22.0.10.in-addr.arpaEstado de la zonaActiva, Solo lectura
3.0.10.in-addr.arpaActualización dinámicaNinguna, Solo segura
3.0.10.in-addr.arpaEstado de la zonaActiva, Solo lectura
31.0.10.in-addr.arpaActualización dinámicaNinguna, Solo segura
31.0.10.in-addr.arpaEstado de la zonaActiva, Solo lectura
32.0.10.in-addr.arpaActualización dinámicaNinguna, Solo segura
32.0.10.in-addr.arpaEstado de la zonaActiva, Solo lectura
41.0.10.in-addr.arpaActualización dinámicaNinguna, Solo segura
41.0.10.in-addr.arpaEstado de la zonaActiva, Solo lectura
42.0.10.in-addr.arpaActualización dinámicaNinguna, Solo segura
42.0.10.in-addr.arpaEstado de la zonaActiva, Solo lectura
48.16.172.in-addr.arpaActualización dinámicaNinguna, Solo segura
48.16.172.in-addr.arpaEstado de la zonaActiva, Solo lectura
64.16.172.in-addr.arpaActualización dinámicaNinguna, Solo segura
64.16.172.in-addr.arpaEstado de la zonaActiva, Solo lectura
80.168.192.in-addr.arpaActualización dinámicaNinguna, Solo segura
80.168.192.in-addr.arpaEstado de la zonaActiva, Solo lectura
81.168.192.in-addr.arpaActualización dinámicaNinguna, Solo segura
81.168.192.in-addr.arpaEstado de la zonaActiva, Solo lectura
82.168.192.in-addr.arpaActualización dinámicaNinguna, Solo segura
82.168.192.in-addr.arpaEstado de la zonaActiva, Solo lectura
83.168.192.in-addr.arpaActualización dinámicaNinguna, Solo segura
83.168.192.in-addr.arpaEstado de la zonaActiva, Solo lectura
84.168.192.in-addr.arpaActualización dinámicaNinguna, Solo segura
84.168.192.in-addr.arpaEstado de la zonaActiva, Solo lectura
administracionelectronica.gob.esEstado de la zonaActiva, Solo lectura
clave.gob.esEstado de la zonaActiva, Solo lectura
dev.seg-social.gob.esEstado de la zonaActiva, Solo lectura
dgt.gob.esEstado de la zonaActiva, Solo lectura
empleo.gob.esEstado de la zonaActiva, Solo lectura
face.gob.esEstado de la zonaActiva, Solo lectura
faceb2b.gob.esEstado de la zonaActiva, Solo lectura
adler.gob.esEstado de la zonaActiva, Solo lectura
gob.esEstado de la zonaActiva, Solo lectura
hacienda.gob.esEstado de la zonaActiva, Solo lectura
lamoncloa.gob.esEstado de la zonaActiva, Solo lectura
magrama.gob.esEstado de la zonaActiva, Solo lectura
map.esEstado de la zonaActiva, Solo lectura
mapa.gob.esEstado de la zonaActiva, Solo lectura

Mostrando las 80 primeras de 106 filas (ordenadas por relevancia/nº de servidores). El listado completo está en el Excel y en el anexo de datos que acompaña al informe.

Servidores DNS del parque

Servidor DNSZonas servidasZonas con actualización no seguraDepuración de registrosEstado
NWLAPP0376InactivaSin determinar
NWLDC0178ActivaSin determinar
NWLFS0276InactivaSin determinar
NWLRDS0477InactivaSin determinar

Transferencia y envejecimiento de las zonas DNS del parque

!Requiere revisión

4 servidor(es) DNS del parque sirven 79 zona(s) distintas. ⚠ Hay zonas cuya política de transferencia cambia según el servidor al que se pregunte: quién puede llevársela depende de a cuál apunte el cliente.

4Servidores DNS
79Zonas distintas
0Transferibles a cualquiera
35Con política divergente
Zonas del parque por política de transferencia · 43

Zonas del parque por política de transferencia

79 filas se repetían salvo en «Zona»: se han plegado en 43. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.

ZonaTransferenciaDepuraciónServida porLectura
0.0.10.in-addr.arpa · 134.18.172.in-addr.arpa · 135.18.172.in-addr.arpa · 136.18.172.in-addr.arpa · 138.18.172.in-addr.arpa · 140.18.172.in-addr.arpa · 141.18.172.in-addr.arpa · 145.18.172.in-addr.arpa · 146.18.172.in-addr.arpa · 155.18.172.in-addr.arpa · 156.18.172.in-addr.arpa · 16.172.in-addr.arpa · 18.172.in-addr.arpa · 2.0.10.in-addr.arpa · 3.0.10.in-addr.arpa · 48.16.172.in-addr.arpa · 64.16.172.in-addr.arpa · 80.168.192.in-addr.arpa · 81.168.192.in-addr.arpa · 82.168.192.in-addr.arpaDistinta según el servidorActivaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin señales
0.in-addr.arpa · 127.in-addr.arpa · 255.in-addr.arpaSolo a sus servidores de nombresInactivaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin señales
10.40.143.10.in-addr.arpa · 11.0.10.in-addr.arpa · 12.0.10.in-addr.arpa · 130.18.172.in-addr.arpa · 20.0.10.in-addr.arpa · 21.0.10.in-addr.arpa · 22.0.10.in-addr.arpa · 31.0.10.in-addr.arpa · 32.0.10.in-addr.arpa · 41.0.10.in-addr.arpa · 42.0.10.in-addr.arpa · 83.168.192.in-addr.arpa · 84.168.192.in-addr.arpa · nordwind.local · trustanchorsDistinta según el servidorInactivaTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin señales
actas-eell.redsara.es · minhap.gob.esSin determinarSin determinar1 / 4NWLDC01Sin señales
adler.gob.esSin determinarSin determinarTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin señales
administracionelectronica.gob.esSin determinarSin determinarTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin señales
clave.gob.esSin determinarSin determinarTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin señales
dev.seg-social.gob.esSin determinarSin determinarTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin señales
dgt.gob.esSin determinarSin determinarTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin señales
empleo.gob.esSin determinarSin determinarTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin señales
face.gob.esSin determinarSin determinarTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin señales
faceb2b.gob.esSin determinarSin determinarTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin señales
gob.esSin determinarSin determinarTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin señales
hacienda.gob.esSin determinarSin determinarTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin señales
lamoncloa.gob.esSin determinarSin determinarTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin señales
magrama.gob.esSin determinarSin determinarTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin señales
map.esSin determinarSin determinarTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin señales
mapa.gob.esSin determinarSin determinarTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin señales
mapama.gob.esSin determinarSin determinarTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin señales
mincotur.gob.esSin determinarSin determinarTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin señales
minetur.gob.esSin determinarSin determinarTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin señales
miteco.gob.esSin determinarSin determinarTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin señales
mites.gob.esSin determinarSin determinarTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin señales
mjusticia.gob.esSin determinarSin determinarTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin señales
portafirmas.redsara.esSin determinarSin determinarTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin señales
preapp.seap.minhap.esSin determinarSin determinarTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin señales
redinteradministrativa.esSin determinarSin determinarTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin señales
redsara.esSin determinarSin determinarTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin señales
sanidad.gob.esSin determinarSin determinarTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin señales
se-api-face.redsara.esSin determinarSin determinarTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin señales
se-dire.redsara.esSin determinarSin determinarTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin señales
se-face-webservice.redsara.esSin determinarSin determinarTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin señales
se-faceb2b.redsara.esSin determinarSin determinarTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin señales
se-integradores-face.redsara.esSin determinarSin determinarTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin señales
se-organismos-face.redsara.esSin determinarSin determinarTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin señales
se-proveedores-face.redsara.esSin determinarSin determinarTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin señales
se-ws-face.redsara.esSin determinarSin determinarTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin señales
se-ws-faceb2b.redsara.esSin determinarSin determinarTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin señales
seg-social.gob.esSin determinarSin determinarTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin señales
sepe.gob.esSin determinarSin determinarTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin señales
webtracasa.localSin determinarSin determinarTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Sin señales
sedecatastro.gob.esSin determinarSin determinar1 / 4NWLRDS04Sin señales
voss.esSin determinarSin determinarTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Revisar
Zonas cuya política de transferencia cambia según el servidor · 35

Zonas cuya política de transferencia cambia según el servidor

Común a todas las filas — Políticas distintas encontradas: No se transfiere · Solo a una lista explícita

ZonaServidores
0.0.10.in-addr.arpaNo se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04
10.40.143.10.in-addr.arpaNo se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04
11.0.10.in-addr.arpaNo se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04
12.0.10.in-addr.arpaNo se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04
130.18.172.in-addr.arpaNo se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04
134.18.172.in-addr.arpaNo se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04
135.18.172.in-addr.arpaNo se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04
136.18.172.in-addr.arpaNo se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04
138.18.172.in-addr.arpaNo se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04
140.18.172.in-addr.arpaNo se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04
141.18.172.in-addr.arpaNo se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04
145.18.172.in-addr.arpaNo se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04
146.18.172.in-addr.arpaNo se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04
155.18.172.in-addr.arpaNo se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04
156.18.172.in-addr.arpaNo se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04
16.172.in-addr.arpaNo se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04
18.172.in-addr.arpaNo se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04
2.0.10.in-addr.arpaNo se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04
20.0.10.in-addr.arpaNo se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04
21.0.10.in-addr.arpaNo se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04
22.0.10.in-addr.arpaNo se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04
3.0.10.in-addr.arpaNo se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04
31.0.10.in-addr.arpaNo se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04
32.0.10.in-addr.arpaNo se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04
41.0.10.in-addr.arpaNo se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04
42.0.10.in-addr.arpaNo se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04
48.16.172.in-addr.arpaNo se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04
64.16.172.in-addr.arpaNo se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04
80.168.192.in-addr.arpaNo se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04
81.168.192.in-addr.arpaNo se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04
82.168.192.in-addr.arpaNo se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04
83.168.192.in-addr.arpaNo se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04
84.168.192.in-addr.arpaNo se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04
nordwind.localNo se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04
trustanchorsNo se transfiere: NWLAPP03; Solo a una lista explícita: NWLDC01, NWLFS02, NWLRDS04

Publicación de los controladores en el DNS del parque

OKCorrecto

El parque tiene 4 servidor(es) DNS con zonas de localizador y 4 controlador(es) declarados. 4 servidor(es) no son autoritativos para las zonas de localizador y no cuentan como ausencia.

4Servidores DNS
4Controladores
0Sin publicar en ninguno
0Servidores que pudieron comprobarlo

Controladores por publicación en el parque

4 filas se repetían salvo en «Controlador»: se han plegado en 1. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.

ControladorServidores DNS que lo publicanLectura
nwlapp03.nordwind.local · nwldc01.nordwind.local · nwlfs02.nordwind.local · nwlrds04.nordwind.localNingunoNingún servidor del parque pudo comprobarlo

Servidores DNS por registros de localizador servidos

4 filas se repetían salvo en «Servidor DNS»: se han plegado en 1. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.

Servidor DNSZonas de localizadorRegistrosControladores sin publicarLectura
NWLDC01 · NWLFS02 · NWLAPP03 · NWLRDS0400No autoritativo

Jerarquía DNS del parque

!Requiere revisión

El parque declara 2 delegación(es) distintas en 4 servidor(es) DNS. ⚠ 3 de 4 servidor(es) con reenvío lo dirigen a resolutores de FUERA de la organización.

4Servidores DNS
2Delegaciones distintas
0Circulares
0Raíces internas
3 de 4Reenvían fuera

Cómo resuelven los servidores DNS del parque

El recorrido de una consulta: lo que el servidor contesta por sí mismo (sus zonas), lo que pasa a otro servidor de nombres (las delegaciones), a quién reenvía lo que no sabe (los reenviadores, generales y por zona) y qué le queda si el reenvío no responde (los servidores raíz).

ad_dns_flow n_dnsflow_client Consultas de los equipos del dominio n_dnsflow_srv0 2 servidores DNS (NWLDC01, NWLFS02) n_dnsflow_client->n_dnsflow_srv0 n_dnsflow_srv1 NWLAPP03 n_dnsflow_client->n_dnsflow_srv1 n_dnsflow_srv2 NWLRDS04 n_dnsflow_client->n_dnsflow_srv2 n_dnsflow_zones0 76-78 zona(s) servida(s) n_dnsflow_srv0->n_dnsflow_zones0 autoritativo n_dnsflow_fwd0 4-6 reenviador(es) 4-6 a resolutor(es) público(s) n_dnsflow_srv0->n_dnsflow_fwd0 reenvía n_dnsflow_cond0 37-39 zona(s) con reenvío propio 30-32 hacia destino público n_dnsflow_srv0->n_dnsflow_cond0 reenvía por zona n_dnsflow_roots0 13 servidor(es) raíz todos externos n_dnsflow_srv0->n_dnsflow_roots0 si el reenvío no responde n_dnsflow_zones1 76 zona(s) servida(s) n_dnsflow_srv1->n_dnsflow_zones1 autoritativo n_dnsflow_fwd1 2 reenviador(es) todos internos sin recurso a las raíces n_dnsflow_srv1->n_dnsflow_fwd1 reenvía n_dnsflow_cond1 37 zona(s) con reenvío propio 30 hacia destino público n_dnsflow_srv1->n_dnsflow_cond1 reenvía por zona n_dnsflow_roots1 13 servidor(es) raíz todos externos n_dnsflow_srv1->n_dnsflow_roots1 si el reenvío no responde n_dnsflow_zones2 77 zona(s) servida(s) n_dnsflow_srv2->n_dnsflow_zones2 autoritativo n_dnsflow_deleg2 2 delegación(es) n_dnsflow_srv2->n_dnsflow_deleg2 delega n_dnsflow_fwd2 6 reenviador(es) 6 a resolutor(es) público(s) n_dnsflow_srv2->n_dnsflow_fwd2 reenvía n_dnsflow_cond2 38 zona(s) con reenvío propio 31 hacia destino público n_dnsflow_srv2->n_dnsflow_cond2 reenvía por zona n_dnsflow_roots2 13 servidor(es) raíz todos externos n_dnsflow_srv2->n_dnsflow_roots2 si el reenvío no responde
Cómo leer el diagrama: sigue el recorrido de una consulta — el servidor contesta por sí mismo lo de sus zonas autoritativas, pasa a otro servidor de nombres lo que tiene delegado, y lo que no sabe lo resuelve por los servidores raíz. El borde ámbar marca lo que conviene mirar (zonas que aceptan actualizaciones no autenticadas, raíces internas) y el rojo una delegación circular, que directamente no resuelve. Los servidores que resuelven IGUAL se reúnen en un solo nodo: en un parque, la lectura útil es si alguno se sale del patrón. Lo que el servidor no resuelve por ninguna de esas vías lo reenvía: el borde ámbar del reenvío marca que el destino está FUERA de la organización, y la arista discontinua hacia los servidores raíz indica que solo se usan si el reenvío no responde. «Sin recurso a las raíces» significa que el servidor únicamente reenvía: si ese destino cae, no hay resolución externa.

Delegaciones del parque

«Declarada por» es quién hospeda la zona PADRE, no quién la resuelve: un servidor que no la declara no es que la haya perdido, es que no es autoritativo para el padre.

Zona delegadaServidor de nombresDeclarada porLectura
eowebservices.voss.espmpwsedns3.webtracasa.local1 / 4NWLRDS04Resoluble
eowebservices.voss.espmpwsedns4.webtracasa.local1 / 4NWLRDS04Resoluble

Reenvío de consultas en el parque

Reenviar a un resolutor de fuera de la organización es una decisión de diseño legítima, no un defecto por sí misma: lo que la tabla aporta es hacerla visible y que sea deliberada. El ámbito se decide por el RANGO de la dirección, no por una lista de proveedores conocidos.

Servidor DNSReenviadoresHacia fuera de la organizaciónZonas con reenvío propioRaíces si el reenvío fallaLectura
NWLDC014439Sale de la organización
NWLFS026637Sale de la organización
NWLAPP032037NoSolo las zonas dirigidas salen
NWLRDS046638Sale de la organización

Servidores DNS por lista de raíces

4 filas se repetían salvo en «Servidor DNS»: se han plegado en 1. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.

Servidor DNSServidores raízInternosLectura
NWLDC01 · NWLFS02 · NWLAPP03 · NWLRDS04130Resolución externa estándar

Eventos de los controladores

Lectura

La flota registra 60 tipos de eventos, con una carga asimétrica: NWLDC01 concentra 438 errores frente a los 175 de NWLAPP03. Los fallos no son locales sino sistémicos: el error Kerberos 42 por claves débiles de krbtgt y las denegaciones SMB en NETLOGON aparecen en tres o cuatro controladores, señalando una degradación del canal de autenticación del dominio. La presencia de errores VSS y CAPI2 en NWLDC01 sugiere además problemas de integridad en la copia de seguridad del estado del sistema.

Lo observado

  • NWLAPP03 registra 78 errores NETLOGON 5723 por la ausencia de la cuenta NWLSRV4438$, un fallo de replicación o limpieza de cuentas de equipo.
  • En NWLDC01, los eventos VSS 8193 y CAPI2 513 (8 ocurrencias cada uno) evidencian fallos en la creación de copias de sombra del estado del sistema.
  • El aviso Schannel 36886 aparece 214 veces en NWLFS02 y NWLRDS04, advirtiendo de la falta de credenciales por defecto para conexiones SSL.

Riesgos

  • La ausencia de copias de sombra válidas del estado del sistema en NWLDC01 impide la recuperación ante una corrupción del directorio.
  • El uso persistente de cifrado RC4-HMAC-NT (evento KDC 201) expone el dominio a ataques de passthrough y degradación de seguridad.

En síntesis. Priorizar la rotación de krbtgt para eliminar las claves débiles y resolver los fallos VSS en NWLDC01 para garantizar la recuperabilidad del directorio.

!Requiere revisión

60 tipos de evento (nivel error/aviso) consolidados en la flota, incluidos 33 de nivel error/crítico.

60Tipos de evento
33Error/Crítico

Tipos de evento de error y aviso en el parque

NivelProveedorEventIdTotalServidoresMensaje
ErrorMicrosoft-Windows-SMBServer10075993 / 4NWLDC01NWLFS02NWLRDS04The share denied anonymous access to the client. Client Name: \\10.40.220.15 Client Address: 10.40.220.15:52506 Share Name: \\*\NETLOGON Share Path: \??\C:\Windows\SYSVOL_DFSR\sysvol\nordwind.local\SCRIPTS Guidance: You…
ErrorMicrosoft-Windows-Kerberos-Key-Distribution-Center422073 / 4NWLDC01NWLFS02NWLRDS04The Kerberos Key Distribution Center lacks strong keys for account krbtgt. You must update the password of this account to prevent use of insecure cryptography. See https://go.microsoft.com/fwlink/?linkid=2215265 to lear…
ErrorMicrosoft-Windows-SMBServer1016793 / 4NWLDC01NWLFS02NWLRDS04Reopen failed. Client Name: \\10.40.13.104 Client Address: 10.40.13.104:51682 Reuter Name: ALMACEN-978\jonas.weber Session ID: 0x1488F1C00008D Share Name: SYSVOL File Name: nordwind.local\Policies\{AB4171BD-84D6-466A-852…
ErrorNETLOGON5723781 / 4NWLAPP03The session setup from computer 'NWLSRV4438' failed because the security database does not contain a trust account 'NWLSRV4438$' referenced by the specified computer. REUTER CLAUSEN If this is the first occurrence of thi…
ErrorNETLOGON5805781 / 4NWLAPP03The session setup from the computer NWLSRV4345 failed to authenticate. The following error occurred: Access is denied.
ErrorMicrosoft-Windows-SMBClient30800351 / 4NWLDC01The server name cannot be resolved. Error: The object was not found. Server name: ? Guidance: The client cannot resolve the server address in DNS or WINS. This issue often manifests immediately after joining a computer t…
ErrorMicrosoft-Windows-DistributedCOM10028282 / 4NWLDC01NWLRDS04DCOM was unable to communicate with the computer 80.58.61.254 using any of the configured protocols; requested by PID 194c (C:\Windows\system32\dcdiag.exe).
ErrorMicrosoft-Windows-RemoteDesktopServices-RdpCoreTS22725TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04'Failed CreateVirtualChannel call on this Connections Stack' in CUMRDPConnection::CreateVirtualChannel at 2349 err=[0x800706e5]
ErrorMicrosoft-Windows-Perflib1008213 / 4NWLDC01NWLFS02NWLRDS04The Open Procedure for service "BITS" in DLL "C:\Windows\System32\bitsperf.dll" failed. Performance data for this service will not be available. The first four bytes (DWORD) of the Data section contains the error code.
ErrorMicrosoft-Windows-TPM-WMI1801183 / 4NWLDC01NWLFS02NWLRDS04Secure Boot PERSONAL-205/keys need to be updated. This device signature information is included here. DeviceAttributes: BaseBoardManufacturer:;FirmwareManufacturer:Phoenix Technologies LTD;FirmwareVersion:6.00;OEMModelNu…
ErrorMicrosoft-Windows-Perflib1023153 / 4NWLDC01NWLFS02NWLRDS04Windows cannot load the extensible counter DLL InterceptCountersManager. The first four bytes (DWORD) of the Data section contains the Windows error code.
ErrorMicrosoft-Windows-CAPI251381 / 4NWLDC01Cryptographic Services failed while processing the OnIdentity() call in the System Writer Object. Details: AddLegacyDriverFiles: Unable to back up image of binary Microsoft Link-Layer Discovery Protocol. System Error: Ac…
ErrorVSS819381 / 4NWLDC01Volume Shadow Copy Service error: Unexpected error calling routine ConvertStringSidToSid(S-1-5-21-1863373760-505887138-505887139-12000.bak). hr = 0x80070539, The security ID structure is invalid. . Operation: OnIdentify…
ErrorMicrosoft-Windows-TaskScheduler10382 / 4NWLAPP03NWLDC01Task Scheduler failed to start instance "{95CC5153-9DA4-477C-9D5C-EB58B966F30C}" of "\Microsoft\Windows\Wininet\CacheTask" task for reuter "(NONE)" . Additional Data: Error Value: 2147942404.
ErrorMicrosoft-Windows-TaskScheduler20282 / 4NWLAPP03NWLDC01Task Scheduler failed to complete task "\Microsoft\Windows\Wininet\CacheTask" , instance "{95CC5153-9DA4-477C-9D5C-EB58B966F30C}" , clausen "Wininet Cache task object" . Additional Data: Error Value: 2147942404.
ErrorMicrosoft-Windows-DistributedCOM1001661 / 4NWLDC01The application-specific permission settings do not grant Local Activation permission for the COM Server application with CLSID {8D8F4F83-3594-4F07-8369-FC3C3CAE4919} and APPID {F72671A9-012C-4725-9D2F-2A4D32D65169} to t…
ErrorMicrosoft-Windows-TaskScheduler10141 / 4NWLDC01Task Scheduler failed to start "\GoogleUpdateTaskMachineUA{10F90113-F53E-40E0-BFA4-07D2488CAF14}" task for reuter "NT AUTHORITY\SYSTEM". Additional Data: Error Value: 2147942402.
ErrorMicrosoft-Windows-TaskScheduler20341 / 4NWLDC01Task Scheduler failed to launch clausen "C:\Program Files (x86)\Google\Update\GoogleUpdate.exe" in instance "{B340BF4A-E200-4503-B874-2AB7FCCB8D6A}" of task "\GoogleUpdateTaskMachineUA{10F90113-F53E-40E0-BFA4-07D2488CAF1…
ErrorApplication Error100031 / 4NWLDC01Faulting application name: mmc.exe, version: 10.0.14393.8592, time stamp: 0x68f9a3a8 Faulting module name: GPOAdmin.dll, version: 10.0.14393.7426, time stamp: 0x66f6047b Exception code: 0xc0000005 Fault offset: 0x0000000…
ErrorDFSR130221 / 4NWLDC01The DFS Replication service encountered an error while writing to the debug log file. Failure to write to the debug log file can occur because the disk is full, the disk is failing, or a quota limit has been reached for…
ErrorMicrosoft-Windows-Perflib101721 / 4NWLDC01Disabled performance counter data collection from the "MOMConnector" service because the performance counter library for that service has generated one or more errors. The errors that forced this clausen have been writte…
ErrorMicrosoft-Windows-Perflib102221 / 4NWLDC01Windows cannot open the 64-bit extensible counter DLL MOMConnector in a 32-bit environment. Contact the file vendor to obtain a 32-bit version. Alternatively if you are running a 64-bit native environment, you can open t…
ErrorService Zimmer Manager700021 / 4NWLDC01The Diagnostic Service Host service failed to start due to the following error: A privilege that the service requires to function properly does not exist in the service account configuration. You may use the Services Mic…
ErrorMicrosoft-Windows-SMBClient3080911 / 4NWLDC01A request timed out because there was no response from the server. Server name: \NWLDC01.nordwind.local Session ID:0x0 Tree ID:0x0 Message ID:0x0 Command: Negotiate Guidance: The server is responding over TCP but not ove…
ErrorMicrosoft-Windows-SMBServer55111 / 4NWLDC01SMB Session Authentication Failure Client Name: \\10.40.150.14 Client Address: 10.40.150.14:63312 Reuter Name: Session ID: 0x1492B58000D85 Status: The reuter account has been automatically locked because too many invalid…
ErrorVSS1228911 / 4NWLDC01Volume Shadow Copy Service error: Unexpected error DeviceIoControl(\\?\fdc#generic_floppy_Transporte-521#6&2bc13940&0&0#{53f5630d-b6bf-11d0-94f2-00a0c91efb8b} - 000000000000050C,0x00560000,0000000000000000,0,0000024E10AE…
ErrorMicrosoft-Windows-Directory-Services-SAM1229411 / 4NWLDC01The SAM database was unable to lockout the account of zoe.jansen due to a resource error, such as a hard disk write failure (the specific error code is in the error data) . Accounts are locked after a certain number of b…
ErrorService Zimmer Manager701111 / 4NWLDC01A timeout (30000 milliseconds) was reached while waiting for a transaction response from the ADWS service.
ErrorNETLOGON582711 / 4NWLDC01The Netlogon service denied a vulnerable Netlogon secure channel connection from a machine account. Machine SamAccountName: NWLPC7915 Domain: nordwind.local. Account Type: Domain Member Machine Operating System: Windows…
ErrorNTFS13711 / 4NWLDC01The default transaction resource manager on volume \\?\Volume{506c2c70-0000-0000-0000-501f00000000} encountered a non-retryable error and could not start. The data contains the error code.
ErrorNETLOGON578311 / 4NWLAPP03The session setup to the Windows Domain Controller \\NWLRDS04.nordwind.local for the domain ALMACEN-978 is not responsive. The current RPC call from Netlogon on \\NWLAPP03 to \\NWLRDS04.nordwind.local has been cancelled.
ErrorMicrosoft-Windows-SMBClient3080311 / 4NWLRDS04Failed to establish a network connection. Error: {Device Timeout} The specified I/O operation on %hs was not completed before the time-out period expired. Server name: NWLDC01.nordwind.local Server address: 10.40.96.100:…
ErrorMicrosoft-Windows-SMBClient3080411 / 4NWLRDS04A network connection was disconnected. Server name: \NWLDC01 Server address: 10.40.96.100:445 Connection type: Wsk Guidance: This indicates that the client's connection to the server was disconnected. Frequent, unexpecte…
AvisoMicrosoft-Windows-PowerShell4100745TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Error Message = System error. Context: Severity = Warning Host Name = Default Host Host Version = 5.1.14393.8592 Host ID = 2eb2212c-6ea9-40ac-ba8a-6b6d75551d29 Host Application = C:\Windows\System32\WindowsPowerShell\v1.…
AvisoSchannel368862142 / 4NWLFS02NWLRDS04No suitable default server credential exists on this system. This will prevent server applications that expect to make use of the system default credentials from accepting SSL connections. An example of such an applicati…
AvisoVSS8230753 / 4NWLDC01NWLFS02NWLRDS04Volume Shadow Copy Service error: Failed resolving account SYSTEM with status 1376. Check connection to domain controller and VssAccessControl registry key. Operation: Initializing Writer Context: Writer Class Id: {4969d…
AvisoNETLOGON5807483 / 4NWLDC01NWLFS02NWLRDS04During the past 4.25 hours there have been 6634 connections to this Domain Controller from client machines whose CALIDAD-736 addresses don't map to any of the existing sites in the enterprise. Those clients, therefore, h…
AvisoMicrosoft-Windows-PowerShell410443TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Creating Scriptblock text (1 of 1): function Get-RoutingRemoteAccessAudit { [CmdletBinding()] param( [Parameter(Mandatory = $true)] [psobject]$RunContext, [Parameter(Mandatory = $true)] [psobject]$Environment, [Parameter…
AvisoMicrosoft-Windows-Kerberos-Key-Distribution-Center201331 / 4NWLRDS04The Key Distribution Center (KDC) detected RC4-HMAC-NT usage that will be unsupported in enforcement phase because service msds-SupportedEncryptionTypes is not defined and the client only supports insecure encryption typ…
AvisoMicrosoft-Windows-Perflib200327TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04The configuration information of the performance library "C:\Windows\system32\InterceptCounters.dll" for the "InterceptCountersManager" service does not match the trusted performance library information stored in the reg…
AvisoMicrosoft-Windows-Ntfs140161 / 4NWLDC01The system failed to flush data to the transaction log. Corruption may occur in VolumeId: \\?\Volume{506c2c70-0000-0000-0000-501f00000000}, DeviceName: \Device\HarddiskVolume4. (The specified request is not a valid opera…
AvisoMicrosoft-Windows-RemoteDesktopServices-RdpCoreTS22816TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Disconnect trace:CUMRDPConnection Disconnect trace:'calling spGfxPlugin->PreDisconnect()' in CUMRDPConnection::PreDisconnect at 4457 err=[0x0], Error code:0x0
AvisoNETLOGON5840142 / 4NWLDC01NWLFS02The Netlogon service created a secure channel with a client with RC4. Account Name: NWLSRV9324$ Domain: nordwind.local. Account Type: Domain Member Client CALIDAD-736 Address: Negotiated Flags: 741ff For more information…
AvisoMicrosoft-Windows-RemoteDesktopServices-RdpCoreTS22613TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04RDP_SEC: An error was encountered when transitioning from FStatePassthrough in response to FEventCheckAndCompleteReadsFailed (error code 0x8007139F).
AvisoMicrosoft-Windows-TaskScheduler325103 / 4NWLAPP03NWLFS02NWLRDS04Task Scheduler queued instance "{0776A182-0D35-4731-A322-35F685AAF43F}" of task "\Microsoft\Windows\Shell\CreateObjectTask".
AvisoMicrosoft-Windows-ActiveDirectory_DomainService121673 / 4NWLDC01NWLFS02NWLRDS04Internal event: An BAUMANN client connection was closed because of an error. Client CALIDAD-736: 10.40.228.70:36387 Additional Data Error value: 1236 The network connection was aborted by the local system. Internal ID: c…
AvisoNTFS5061 / 4NWLDC01{Delayed Write Failed} Windows was unable to save all the data for the file . The data has been lost. This error may be caused by a failure of your computer hardware or network connection. Please try to save this file el…
AvisoDFSR501453 / 4NWLDC01NWLFS02NWLRDS04The DFS Replication service is stopping communication with partner NWLRDS04 for replication group Aduanas-868 due to an error. The service will retry the connection periodically. Additional Information: Error: 1726 (The…
AvisoMicrosoft-Windows-RemoteDesktopServices-RdpCoreTS1015TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04The network characteristics detection function has been disabled because of Reason Code: 2(Server Configuration)..
AvisoMicrosoft-Windows-RemoteDesktopServices-RdpCoreTS14242 / 4NWLDC01NWLFS02TCP socket READ operation failed, error 64
AvisoMicrosoft-Windows-RemoteDesktopServices-RdpCoreTS14331 / 4NWLDC01TCP socket WRITE operation failed, error 64
AvisoXenia.weber Agent10221 / 4NWLDC01Plugin [JobEngine], PID [5568] failed watchdog request [1] time(s) and will be terminated.
AvisoDisk5121 / 4NWLDC01An error was detected on device \Device\Harddisk2\DR3 during a paging operation.
AvisoDisk15711 / 4NWLDC01Disk 1 has been surprise removed.
Avisopartmgr5811 / 4NWLDC01The disk signature of disk 1 is equal to the disk signature of disk 0.
AvisoMicrosoft-Windows-TaskScheduler32411 / 4NWLAPP03Task Scheduler queued instance "{E91C52AF-1D19-4337-B304-181340A208BC}" of task "\Microsoft\Windows\LanguageComponentsInstaller\Installation" and will launch Rutas-204 as soon as instance "{294B262D-6EE3-44F4-BFCC-162366…
AvisoSymantec AntiVirus12911 / 4NWLAPP03Reputation check timed out during unproven file evaluation, likely due to network delays.
AvisoMicrosoft-Windows-SMBClient3080711 / 4NWLRDS04The connection to the share was lost. Error: The transport connection is now disconnected. Share name: \NWLDC01\sysvol Session ID: 0x14917BC000E89 Tree ID: 0x5 Guidance: If the server is a Windows Failover Cluster file s…
AvisoMicrosoft-Windows-SMBClient3080511 / 4NWLRDS04The client lost its session to the server. Error: The transport connection is now disconnected. Server name: \NWLDC01 Session ID: 0x14917BC000E89 Guidance: If the server is a Windows Failover Cluster file server, then th…
AvisoESENT90611 / 4NWLRDS04lsass (720) A significant portion of the database buffer cache has been written out to the system paging file. This may result in severe performance degradation. See help link for complete details of possible causes. Pre…

Resumen de eventos por servidor

Cuánto ruido genera cada servidor y de qué clase: errores, avisos y cuántos tipos DISTINTOS de evento los producen. Las cifras son las mismas que resume la figura de volumen; aquí van como tabla para que también viajen a Word, PDF, Excel y al informe legible por máquina. Un servidor con muchos eventos repartidos en pocos tipos suele tener UN problema que se repite; muchos tipos distintos apuntan a varios frentes abiertos. El detalle de qué evento es cada uno está en la tabla consolidada de esta misma sección.

ServidorErroresAvisosTipos distintos
NWLDC0143832047
NWLFS0235137821
NWLAPP0317521715
NWLRDS0428638026

Identidad, privilegio y autenticación

Quién puede hacer qué en el dominio y por qué camino.

Identidad y credenciales del dominio

Lectura

El dominio nordwind.local presenta una higiene de identidad deficiente con 456 cuentas marcadas y una postura de autenticación frágil. La combinación de 503 cuentas inactivas confirmadas por todos los controladores y la antigüedad extrema de krbtgt (8.916 días) crea un escenario donde la superficie de ataque es masiva y la capacidad de detección o revocación de credenciales comprometidas es nula.

Lo observado

  • 503 cuentas inactivas confirmadas por los 4 controladores, eliminando la duda de replicación
  • 401 cuentas con contraseña sin caducidad y 4 que admiten contraseña vacía
  • La cuenta krbtgt tiene una antigüedad de 8.916 días, superando ampliamente cualquier umbral de seguridad

Riesgos

  • Compromiso masivo a través de las 503 cuentas inactivas habilitadas, que no generan alertas por uso
  • Forja de tickets Kerberos (Golden Ticket) debido a la falta de rotación de krbtgt durante más de dos décadas

En síntesis. Es prioritario deshabilitar o eliminar las 503 cuentas inactivas y realizar una doble rotación inmediata de la contraseña de krbgt para invalidar cualquier ticket potencialmente forjado.

Ciclo de vida de las cuentas en el parque. La cifra de 503 cuentas inactivas es accionable porque está confirmada por los 4 controladores del dominio; un solo nodo podría haber reportado una ausencia de actividad por latencia de replicación, pero aquí la coincidencia total descarta esa excusa. De las 1.685 cuentas totales en nordwind.local, el 30% no ha iniciado sesión desde hace meses o años (con fechas que remontan a 2012), lo que representa una superficie de ataque pasiva enorme: son identidades que, si están habilitadas, pueden ser comprometidas sin que nadie note la anomalía. La lista muestra patrones claros de abandono, como las cuentas HealthMailbox* (11 unidades) y nombres de departamento (Compras-994, Calidad-496) que sugieren una falta de proceso de baja al cambiar de rol o salir de la empresa.

Postura de autenticación de las cuentas del parque. Se han leído 2.639 cuentas y 14 presentan señales de riesgo en su configuración de Kerberos. Además, hay 3 cuentas (haas, iversen, weber) con preautenticación desactivada, lo que facilita el robo de hashes de contraseña mediante Kerberoasting. La cobertura es completa (4/4 controladores), por lo que no hay ceguera en la medición.

Higiene de identidad de los dominios del parque. El dominio acumula 456 cuentas con banderas de riesgo, una cifra alta que indica falta de higiene operativa. La bandera más extendida es «Contraseña sin caducidad» (401 cuentas), lo que permite a un atacante mantener acceso permanente si roba una credencial. Destacan también las 4 cuentas que admiten contraseña vacía (incluyendo $EFS000-AN02PKUOMSN5) y las 30 cuentas protegidas pero deshabilitadas, un estado inconsistente que suele ser error de configuración o intento de ocultación. La política de contraseñas es débil (8 caracteres mínimos) y se aplica uniformemente en los 4 controladores, sin discrepancias de replicación.

Credenciales del dominio en el parque. El hallazgo más grave de este bloque es la antigüedad de la cuenta krbtgt: 8.916 días (aproximadamente 24 años). Esto significa que la clave de Kerberos nunca se ha rotado desde la creación del dominio. En caso de compromiso, un atacante podría forjar tickets válidos indefinidamente (Golden Ticket) sin ser detectado por cambios de contraseña posteriores. No hay problemas con LAPS ni rotación de equipos, pero la inacción sobre krbtgt es una vulnerabilidad estructural crítica para la autenticación del dominio.

Ciclo de vida de las cuentas en el parque

XProblemas destacados

El parque cubre 1 dominio(s). 503 cuenta(s) salen como inactivas según TODOS los controladores que las ven, así que la latencia de replicación ya no explica su ausencia de actividad: es la afirmación que ningún informe individual puede hacer.

1Dominios
503Inactivas confirmadas
4Controladores cruzados

Reparto de cuentas por dominio

DominioCuentasCandidatas a inactivasNunca han entradoCaducadas y habilitadasLectura
nordwind.local1.6855031802Revisar

Cuentas inactivas confirmadas por TODOS los controladores

La última sesión es el MÁXIMO observado entre controladores: una sesión que cualquiera de ellos vio ocurrió de verdad. 503 filas se repetían salvo en «Última sesión (máximo entre controladores)»: se han plegado en 399. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.

Común a todas las filas — Controladores que la ven: 4 · Lectura: Inactiva confirmada

CuentaÚltima sesión (máximo entre controladores)
Ana.baumann2023-11-14T17:13:50Z
Ana.clausen2016-02-05T12:08:49Z
Ana.koch2018-12-07T07:41:51Z
Ana.ohlsen2025-10-22T08:09:28Z
Ana.quist2022-11-18T13:06:03Z
Ana.zimmer2026-03-17T04:46:48Z
BRUNO.QUIST_wjeffers2025-09-18T12:36:47Z
Bruno.baumann2021-06-01T10:58:43Z
Bruno.ebert2023-06-19T07:01:55Z
Bruno.meyer2024-03-07T13:59:36Z
Calidad-4962015-03-05T04:30:00Z
Carla.baumann2024-09-30T08:52:07Z
Carla.gerber2020-09-01T08:20:10Z
Carla.iversen2022-10-13T09:43:52Z
Carla.meyer2020-10-15T10:58:45Z
Carla.norden2022-12-21T21:07:34Z
Carla.petersen2021-01-08T04:12:01Z
Carla.quist2021-12-07T06:54:02Z
Compras-9942026-02-24T08:58:07Z
DAHL_uuberetagoe2021-09-10T12:48:08Z
Diego.adler2021-05-25T06:37:39Z
Diego.baumann2021-09-02T09:27:43Z
Diego.clausen2023-10-02T08:08:09Z
Diego.dahl2021-01-08T04:18:29Z
Diego.haas2026-05-11T07:31:49Z
Diego.meyer2023-08-24T08:43:55Z
Diego.ohlsen2013-03-18T10:54:20Z
Diego.quist2020-09-04T10:20:05Z
Diego.reuter2014-06-02T09:51:44Z
Diego.ullmann2014-01-23T08:44:06Z
Elena.dahl2023-10-24T09:33:36Z
Elena.iversen2017-11-20T13:05:00Z
Elena.meyer2025-10-02T15:51:41Z
Felix.adler2020-12-17T13:40:55Z
Felix.clausen2026-02-13T09:21:40Z
Felix.reuter2025-01-29T18:55:19Z · 2023-06-19T12:07:54Z
Felix.zimmer2024-06-24T11:51:10Z · 2023-07-17T07:39:18Z
Flota-7192026-03-30T06:52:07Z
GERBER2019-02-21T10:21:58Z
Greta.baumann2023-06-14T06:53:30Z

Mostrando las 40 primeras de 399 filas (ordenadas por relevancia/nº de servidores). El listado completo está en el Excel y en el anexo de datos que acompaña al informe.

Postura de autenticación de las cuentas del parque

XProblemas destacados

El parque mide la postura de autenticación de 1 dominio(s). Un «+» en el recuento significa que el barrido se topó con su límite y la cifra es un mínimo.

1Dominios

Postura de autenticación por dominio

DominioCuentas leídasCon señalesSin preautenticaciónDelegación sin restringirEn usuarios protegidosControladoresEstado
nordwind.local2.639143100TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Requiere acción

Higiene de identidad de los dominios del parque

XProblemas destacados

1 dominio(s) revisados desde 4 controlador(es). El parque acumula 456 cuenta(s) con alguna bandera de higiene, agregadas por dominio para poder atacarlas de una vez en lugar de servidor por servidor.

1Dominios
0Políticas en discrepancia
456Cuentas con banderas
0Dominios sin LAPS completo

Política de contraseñas por dominio

DominioPolíticaLongitud mínimaBloqueo por intentosReportada porEstado
nordwind.localDefaultDomainPasswordPolicy8 caracteres5 intentosTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Revisar
nordwind.localPoltica de Password de Compras-5348 caracteres5 intentosTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Revisar

Higiene de identidad de un vistazo

Cada dominio y sus cuatro dimensiones de higiene: política de contraseñas, bloqueo por intentos fallidos, cuentas con banderas de riesgo y gestión de la contraseña de administrador local.

nordwind.local!Longitud de contraseñaAceptable; la referencia mo…Bloqueo por intentosSe bloquea a los 5 intentosCuentas con banderas429 de 1684·Contraseña de administ…No medido
Correcto!AvisoFallo·Sin datoLectura de la higiene de identidad de cada dominio. El color va acompañado de icono. Foto puntual de la recogida.

Banderas de riesgo agregadas por dominio

DominioBandera de riesgoCuentas afectadasCuálesNivel
nordwind.localContraseña sin caducidad401Adler, Adler, Administrador, Aduanas-200, Ana.baumann, BAUMANN y 395 másAviso
nordwind.localMarcada como protegida estando deshabilitada30Administrador, Compras-186, Compras-458, Guest, Hugo.ohlsen, Koch y 24 másAviso
nordwind.localCuenta de usuario con SPN15Administrador, Aduanas-200, Calidad-296, Facturacion-589, Meyer, Thiel y 9 másAviso
nordwind.localAdmite contraseña vacía4$EFS000-AN02PKUOMSN5, ohlsen, vera.clausen, wim.kochError
nordwind.localKerberos sin preautenticación3haas, iversen, weberError
nordwind.localDelegación sin restringir3carla.dahl, dahl, vossError

Credenciales del dominio en el parque

XProblemas destacados

El parque cubre 1 dominio(s). ⚠ 1 dominio(s) superan el umbral de antigüedad definido para KRBTGT.

1Dominios
0Sin LAPS desplegado
0Equipos con rotación vencida
1KRBTGT fuera de umbral

Antigüedad de KRBTGT por dominio

DominioCuentaAntigüedadLectura
nordwind.localkrbtgt8.916 días (~24,4 años)Supera el umbral definido

Credenciales del dominio de un vistazo

Cada dominio y sus tres credenciales de raíz: la clave de Kerberos, la contraseña de administrador local y las cuentas gestionadas.

nordwind.localKRBTGT8.916 días (~24,4 años)·LAPSSin dato·Cuentas gestionadasNinguna
Fallo·Sin datoEstado de las credenciales del dominio en cada dominio del parque. El color va acompañado de icono. Foto puntual de la recogida.

Privilegios del dominio y Kerberos

Lectura

El dominio nordwind.local presenta una estructura de privilegios opaca y con riesgos altos. La combinación de 19 administradores por anidamiento, permisos de Control total sobre AdminSDHolder en grupos no privilegiados (Logistica-719, Sistemas-958) y la presencia de Usuarios autenticados con acceso al directorio crea una superficie de ataque donde un compromiso menor puede escalar a administración total. La delegación sin restringir en cuentas de servicio y las contraseñas no gestionadas añaden vectores de persistencia y movimiento lateral.

Lo observado

  • 19 principales administran el dominio por anidamiento, invisibles en la consola estándar
  • Logistica-719 y Sistemas-958 tienen Control total sobre AdminSDHolder, re-estampado cada hora
  • Usuarios autenticados (S-1-5-11) tienen pertenencias en el dominio, permitiendo interacción con objetos AD
  • 9 de 16 cuentas de servicio tienen contraseñas no gestionadas

Riesgos

  • Compromiso de Logistica-719 o Sistemas-958 permite tomar el control total del dominio vía AdminSDHolder
  • El acceso de Usuarios autenticados al directorio permite enumeración y posibles ataques de fuerza bruta contra objetos sensibles

En síntesis. Revisar y eliminar los permisos de Control total sobre AdminSDHolder en grupos no privilegiados, restringir la delegación Kerberos a solo lo necesario y gestionar las contraseñas de las cuentas de servicio.

Privilegios y Kerberos de los dominios del parque. La superficie de administración es amplia: 28 principales pueden administrar el dominio, y 19 de ellos lo hacen por anidamiento, lo que significa que no son visibles al inspeccionar directamente los grupos privilegiados en la consola. Esta opacidad dificulta la revisión de accesos y aumenta la superficie de ataque.

Quién administra cada dominio del parque. El grupo Administradores es el punto central: contiene a 9 miembros únicos, pero varios de ellos (como Bruno.reuter, Hugo.ohlsen, Irene.clausen) llegan por anidamiento desde grupos como Compras-606 o Facturacion-833. Destaca que xenia.weber y ana.koch administran a través de múltiples grupos simultáneamente, lo que sugiere una acumulación de privilegios no intencional. La presencia de cuentas de usuario (no de equipo) en posiciones de administración directa o por anidamiento es un riesgo de escalada significativo.

Grupos privilegiados por dominio. Todos los controladores (4/4) reportan la misma membresía, lo que confirma que no hay desincronización de replicación en estos objetos. El grupo Facturacion-833 tiene 13 miembros, una cifra alta para un grupo con privilegios administrativos indirectos. Los grupos Compras-606, Logistica-587 y Sistemas-586 comparten la misma fila de reporte con 6 miembros en total, indicando que son grupos de seguridad estándar con acceso delegado.

Delegación Kerberos del parque. Los controladores de dominio (NWLDC01$, NWLFS02$, NWLRDS04$) tienen delegación sin restringir, lo cual es esperable y de nivel informativo.

Protección de las cuentas privilegiadas por dominio. Se detectan 7 permisos de control sobre AdminSDHolder en principales no esperados. Específicamente, Logistica-719 y Sistemas-958 tienen Control total sobre cualquier objeto, y Rutas-868 puede sincronizar la réplica del directorio (DCSync). Estos permisos se re-estampan cada hora sobre todas las cuentas privilegiadas, lo que convierte a estos grupos en vectores de persistencia y control total del dominio.

Principales externos con poder en los dominios del parque. La presencia de Usuarios autenticados (S-1-5-11) y Inicio de sesión anónimo (S-1-5-7) con pertenencias en el dominio es un riesgo crítico. Permite a cualquier usuario autenticado, o incluso a conexiones anónimas, interactuar con objetos del directorio, debilitando la seguridad perimetral del AD.

Cobertura de la revisión de acceso privilegiado por dominio. La lectura es Completa para el único ámbito leído. Esto garantiza que los hallazgos anteriores no son producto de una muestra parcial, sino del censo completo de permisos en el dominio.

Cuentas de servicio del parque. El parque tiene 16 cuentas de servicio en total. De estas, 9 tienen la contraseña no gestionada, lo que implica un riesgo de credenciales estáticas y potencialmente adivinables o reutilizadas.

Cuentas de servicio con delegación por dominio. La lectura se marca como «Revisar» debido a la presencia de la delegación sin restringir mencionada. La alta proporción de contraseñas no gestionadas (9 de 16) sugiere una falta de automatización en el ciclo de vida de las credenciales, lo que facilita ataques de fuerza bruta o reutilización de contraseñas conocidas.

Privilegios y Kerberos de los dominios del parque

XProblemas destacados

El parque tiene 28 principal(es) con capacidad de administrar alguno de sus 1 dominio(s). 19 de esos principales administran por anidamiento: no aparecen al abrir el grupo en la consola de ningún dominio. ⚠ 7 permiso(s) de control sobre AdminSDHolder recaen en principales no esperados: lo que se escribe ahí se re-estampa cada hora sobre toda cuenta privilegiada de ese dominio.

1Dominios
28Principales con administración
0Administran varios dominios
0Grupos en discrepancia
19Administran por anidamiento

Quién administra cada dominio del parque

28 filas se repetían salvo en «Principal»: se han plegado en 13. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.

Común a todas las filas — Administra los dominios: nordwind.local · Alcance: 1 dominio(s)

PrincipalA través deTipo
AdministradorAdministradores, Compras-606, Sistemas-586reuter
Bruno.reuter · por anidamiento · Hugo.ohlsen · por anidamiento · Irene.clausen · por anidamiento · Lars.fischer · por anidamiento · Marta.sandberg · por anidamiento · Piet.clausen · por anidamiento · Wim.reuter · por anidamiento · Xenia.quist · por anidamiento · Yuri.ullmann · por anidamientoAdministradores, Facturacion-833reuter
ConfigMgr_Admin · por anidamientoAdministradores, Compras-606, Facturacion-833reuter
Elena.petersen · Felix.petersen · jonas.clausen · por anidamiento · klara.haas · por anidamientoAdministradoresreuter
Facturacion-833 · Flota-803Administradoresgroup
Vera.iversenCompras-606reuter
Wim.baumannLogistica-587reuter
ana.koch · por anidamientoAdministradores, Compras-606, Facturacion-833, Logistica-587reuter
bruno.petersen · por anidamiento · lars.norden · por anidamiento · piet.clausen · por anidamiento · piet.gerber · por anidamientoAdministradores, Sistemas-586reuter
ohlsenAdministradores, Compras-606, Logistica-587reuter
sven.fischerAdministradores, Logistica-587reuter
sven.petersen · por anidamientoAdministradores, Facturacion-833, Logistica-587reuter
xenia.weber · por anidamientoAdministradores, Compras-606, Facturacion-833, Logistica-587, Sistemas-586reuter

Grupos privilegiados por dominio

13 filas se repetían salvo en «Grupo privilegiado»: se han plegado en 7. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.

Común a todas las filas — Dominio: nordwind.local · Acuerdo: Coinciden

Grupo privilegiadoMiembrosReportado por
Administradores ⚑9TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
Facturacion-833 ⚑13TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
Compras-606 ⚑ · Logistica-587 ⚑ · Sistemas-586 ⚑6TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
Aduanas-57610TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
Transporte-60111TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
Calidad-816 · Mantenimiento-2953TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
Enterprise Sistemas-558 · Protected Users · Sistemas-558 · Transporte-2490TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04

Delegación Kerberos del parque

11 filas se repetían salvo en «Cuenta»: se han plegado en 3. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.

Común a todas las filas — Dominio: nordwind.local

CuentaTipo de delegaciónNivel
NWLSRV1049$ · NWLSRV5857$ · NWLSRV9917$ · carla.dahl · dahl · voss · voss$Sin restringirError
NWLAPP03$ConstrainedProtocolTransitionSin determinar
NWLDC01$ · NWLFS02$ · NWLRDS04$Sin restringirInformativo

Protección de las cuentas privilegiadas por dominio

Solo los titulares NO esperados: la plantilla completa de cada dominio es evidencia de su informe individual. Si un permiso lo reportan unos controladores y otros no, es que aún no ha replicado.

DominioPrincipal no esperadoPoder que le daSe aplica aReportado porNivel
nordwind.localRutas-868Sincronizar réplica del directorioCualquier objetoTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Error
nordwind.localLogistica-719Control totalCualquier objetoTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Error
nordwind.localSistemas-958Control totalCualquier objetoTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Error
nordwind.localSistemas-958Control totalUna clase de objeto concreta (c975c901-6cea-4b6f-8319-d67f45449506)TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Error
nordwind.localSistemas-958Control totalUna clase de objeto concreta (f0f8ffac-1191-11d0-a060-00aa006c33ed)TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Error
nordwind.localRutas-868Escribir cualquier atributoUna clase de objeto concreta (e8b2aff2-59a7-4eac-9a70-819adef701dd)TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Error
nordwind.localIrene.zimmerEscribir cualquier atributoCualquier objetoTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Error

Principales externos con poder en los dominios del parque

7 filas se repetían salvo en «Principal externo»: se han plegado en 4. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.

DominioPrincipal externoConfianza de origenPertenenciasNivel
nordwind.localFACTURACION-165 · Usuarios autenticados (S-1-5-11)Identificador propio de Windows2Informativo
nordwind.localCuenta IUSR (S-1-5-17) · Inicio de sesión anónimo (S-1-5-7) · Controladores de dominio de la organización (S-1-5-9)Identificador propio de Windows1Informativo
nordwind.localServicio de red (S-1-5-20)Identificador propio de Windows0Informativo
nordwind.localS-1-5-21-1510802548-696311230-696311231-1003Sin resolver0Informativo

Cobertura de la revisión de acceso privilegiado por dominio

Dónde la revisión de acceso privilegiado se quedó corta. En un dominio con lectura parcial, la ausencia de hallazgos no prueba que no los haya.

DominioÁmbitos leídosCon lectura parcialLectura
nordwind.local1Completa

Cuentas de servicio del parque

XProblemas destacados

El parque cubre 1 dominio(s) con cuentas de servicio. ⚠ 1 acumulan delegación sin restringir.

1Dominios
1Delegación sin restringir
0Cuentas en varios dominios

Cuentas de servicio con delegación por dominio

DominioCuentas de servicioDelegación sin restringirDelegación restringidaContraseña no gestionadaLectura
nordwind.local16109Revisar

Permisos y delegación sobre el directorio

Lectura

Veredicto de los permisos. La revisión completa del dominio nordwind.local revela una superficie de ataque crítica donde la administración no está centralizada. La combinación de derechos de replicación en manos ajenas a la infraestructura y control total sobre objetos raíz convierte cualquier compromiso de estas cuentas en una toma de control total del directorio. Titulares de la replicación. Los 10 titulares no esperados (incluyendo Compras-610 y usuarios nominales) poseen derechos para leer cambios del directorio. Esto es inusual y peligroso, ya que permite a actores no autorizados reconstruir el estado del dominio. Permisos de control. Los 113 permisos de control total o escritura sobre la raíz y contenedores por defecto otorgan a cuentas como Calidad-300 y Logistica-719 la capacidad de alterar la estructura fundamental del AD, incluyendo directivas de grupo y unidades organizativas. Alto impacto. Los 45 derechos sobre AdminSDHolder y grupos privilegiados permiten modificar la seguridad de las cuentas más críticas. El acceso a GenericAll en estas plantillas es una vía directa para escalar privilegios a nivel de administrador de dominio. Lectura de conjunto. La dispersión de permisos de control y replicación entre cuentas de departamento y usuarios nominales indica una falta de gobernanza en la gestión de accesos. Esta configuración permite que un atacante con acceso a cualquiera de estas cuentas pueda comprometer todo el dominio, ya que los permisos no están restringidos a roles administrativos específicos.

Lo observado

  • 10 titulares de replicación de secretos son ajenos a la infraestructura del directorio en nordwind.local
  • 113 permisos de control recaen en principales no esperados, incluyendo «Control total» sobre la raíz del dominio
  • 45 concesiones de alto impacto afectan a AdminSDHolder y grupos privilegiados, permitiendo modificaciones críticas
  • Los permisos problemáticos son consistentes en los 4 controladores auditados (NWLAPP03, NWLDC01, NWLFS02, NWLRDS04)

Riesgos

  • Toma de control total del directorio mediante el abuso de derechos de replicación por cuentas no autorizadas
  • Modificación maliciosa de directivas de grupo y estructura del AD por cuentas con «Control total» sobre contenedores raíz
  • Compromiso de cuentas privilegiadas a través de la manipulación de AdminSDHolder por usuarios con acceso GenericAll

En síntesis. Es imperativo revocar inmediatamente los derechos de replicación y control total concedidos a cuentas no administrativas, centralizando estos permisos en roles de administración del dominio para eliminar las vías de escalada de privilegios.

Permisos del directorio en los dominios del parque. La presencia de 10 titulares no esperados con derechos de replicación sobre nordwind.local es la señal más grave. Que estos permisos sean visibles en los 4 controladores (NWLAPP03, NWLDC01, NWLFS02, NWLRDS04) confirma que la concesión es global y no un artefacto de replicación local. Quien posee estos derechos puede extraer el estado completo del directorio, incluyendo secretos y credenciales.

Permisos de control. Los 113 permisos de control identificados se concentran en cuentas de departamento (Calidad-300, Logistica-719, Sistemas-958) que poseen Control total o capacidad de reescribir permisos sobre la raíz del dominio y contenedores críticos como el de usuarios por defecto. Esto permite a estas cuentas modificar la estructura del directorio, alterar directivas de grupo o incluso cambiar los permisos de otros objetos para escalar privilegios.

Alto impacto. Los 45 derechos de alto impacto incluyen accesos a AdminSDHolder y grupos privilegiados. Cuentas como Irene.zimmer y Logistica-719 tienen acceso a GenericAll sobre la plantilla de cuentas protegidas, lo que les permite modificar atributos críticos de seguridad (como msDS-KeyCredentialLink) y comprometer las cuentas más sensibles del dominio.

  • Acción inmediata: Revocar los derechos de replicación de cambios para todos los titulares no esperados.
  • Revisión de ACLs: Eliminar el «Control total» de cuentas de departamento sobre la raíz del dominio y contenedores por defecto.
  • Protección de AdminSDHolder: Restringir el acceso a esta plantilla solo a administradores de dominio legítimos.

Permisos del directorio en los dominios del parque

XProblemas destacados

Los permisos del directorio se han revisado en 1 dominio(s). ⚠ 10 titular(es) de la replicación de secretos son ajenos a la infraestructura del directorio: comparados entre dominios, permiten ver si es la misma cuenta la que se ha delegado en todos. 113 permiso(s) de control recaen en principales ajenos a la administración del dominio. La revisión de alto impacto añade 45 concesión(es) sobre los objetos que mandan en cada dominio.

1Dominios
14Titulares de replicación
10Titulares no esperados
113Control en manos no esperadas
45Alto impacto

Quién manda en el directorio de cada dominio

Qué dominio del parque tiene el control de su directorio en manos que no deberían tenerlo. Un informe individual no puede responder esto: compara los dominios entre sí.

nordwind.localSistema204 permiso(s) · 3 titularesAdmin. del dominio396 permiso(s) · 9 titularesAlcance amplioNadie más manda aquíCuenta del operador1.020 permiso(s) · 26 titul…
CorrectoFalloPermisos de CONTROL por dominio y clase de titular, contados UNA vez aunque los reporten varios controladores. El color va acompañado de icono. Foto puntual de la recogida.

Titulares de la replicación de secretos por dominio

14 filas se repetían salvo en «Principal»: se han plegado en 3. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.

Común a todas las filas — Dominio: nordwind.local

PrincipalEsperableReportado porLectura
Compras-610 · Rutas-868 · S-1-5-21-1863373760-505887138-505887139-29161 · S-1-5-21-1863373760-505887138-505887139-29191 · S-1-5-21-1863373760-505887138-505887139-29211 · S-1-5-21-1863373760-505887138-505887139-29231 · S-1-5-21-1863373760-505887138-505887139-29255NoTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Titular no esperado
Irene.zimmer · Rita.meyer · Xenia.petersenNoTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Titular no esperado
Administradores (integrado) · Controladores de dominio · Controladores de dominio de la organización · Controladores de dominio de solo lectura de la organizaciónTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04Concesión de fábrica

Permisos de control no esperados en el parque

113 filas se repetían salvo en «Sobre»: se han plegado en 39. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.

Común a todas las filas — Dominio: nordwind.local

PrincipalPoder que le daSobreNivel
Calidad-300Control totalGrupo privilegiado · Raíz del dominio · Contenedor de directivas de grupo · Contenedor de usuarios por defecto · Contenedor de equipos por defecto · Unidad de los controladores de dominioError
Compras-610Replicar cambios del directorioRaíz del dominio · Partición de configuraciónError
Flota-963Control totalGrupo privilegiado · Raíz del dominio · Contenedor de directivas de grupo · Contenedor de usuarios por defecto · Contenedor de equipos por defecto · Unidad de los controladores de dominioError
Irene.zimmerReplicar cambios del directorioRaíz del dominioError
Irene.zimmerReplicar TODOS los cambios del directorioRaíz del dominioError
Logistica-719Control totalGrupo privilegiado · Raíz del dominio · AdminSDHolder (plantilla de las cuentas protegidas) · Contenedor de directivas de grupo · Contenedor de usuarios por defecto · Contenedor de equipos por defecto · Unidad de los controladores de dominioError
Rita.meyerReplicar cambios del directorioGrupo privilegiado · Raíz del dominio · Contenedor de directivas de grupo · Contenedor de usuarios por defecto · Contenedor de equipos por defecto · Unidad de los controladores de dominioError
Rita.meyerReplicar TODOS los cambios del directorioRaíz del dominioError
Rutas-868Sincronizar réplica del directorioGrupo privilegiado · Raíz del dominio · AdminSDHolder (plantilla de las cuentas protegidas) · Partición de configuraciónError
S-1-5-21-1863373760-505887138-505887139-29161Sincronizar réplica del directorioPartición de configuraciónError
S-1-5-21-1863373760-505887138-505887139-29191Sincronizar réplica del directorioPartición de configuraciónError
S-1-5-21-1863373760-505887138-505887139-29211Sincronizar réplica del directorioPartición de configuraciónError
S-1-5-21-1863373760-505887138-505887139-29231Sincronizar réplica del directorioPartición de configuraciónError
S-1-5-21-1863373760-505887138-505887139-29255Sincronizar réplica del directorioPartición de configuraciónError
Sistemas-958Control totalGrupo privilegiado · Raíz del dominio · AdminSDHolder (plantilla de las cuentas protegidas) · Contenedor de directivas de grupo · Contenedor de usuarios por defecto · Contenedor de equipos por defecto · Unidad de los controladores de dominioError
Transporte-897Reescribir los permisos del objetoGrupo privilegiado · Raíz del dominio · Contenedor de directivas de grupo · Contenedor de usuarios por defecto · Contenedor de equipos por defecto · Unidad de los controladores de dominioError
Xenia.petersenReplicar cambios del directorioRaíz del dominioError
Xenia.petersenReplicar TODOS los cambios del directorioRaíz del dominioError
Calidad-300Escribir los enlaces de directiva de grupoGrupo privilegiado · Raíz del dominio · Contenedor de directivas de grupo · Contenedor de usuarios por defecto · Contenedor de equipos por defecto · Unidad de los controladores de dominioAviso
Calidad-300Escribir la pertenencia al grupoGrupo privilegiado · Raíz del dominio · Contenedor de directivas de grupo · Contenedor de usuarios por defecto · Contenedor de equipos por defecto · Unidad de los controladores de dominioAviso
Flota-963Escribir la pertenencia al grupoGrupo privilegiado · Raíz del dominio · Contenedor de directivas de grupo · Contenedor de usuarios por defecto · Contenedor de equipos por defecto · Unidad de los controladores de dominioAviso
Irene.zimmerEscribir cualquier atributoGrupo privilegiado · Raíz del dominio · Contenedor de directivas de grupo · Contenedor de usuarios por defecto · Contenedor de equipos por defecto · Unidad de los controladores de dominio · AdminSDHolder (plantilla de las cuentas protegidas)Aviso
Irene.zimmerForzar el cambio de contraseñaGrupo privilegiado · Raíz del dominio · Contenedor de directivas de grupo · Contenedor de usuarios por defecto · Contenedor de equipos por defecto · Unidad de los controladores de dominioAviso
Logistica-719Escribir cualquier atributoContenedor de sitiosAviso
Rutas-868Escribir cualquier atributoGrupo privilegiado · Raíz del dominio · AdminSDHolder (plantilla de las cuentas protegidas)Aviso
S-1-5-21-1863373760-505887138-505887139-29147Escribir cualquier atributoContenedor de sitiosAviso
S-1-5-21-1863373760-505887138-505887139-29162Escribir cualquier atributoContenedor de sitiosAviso
S-1-5-21-1863373760-505887138-505887139-29177Escribir cualquier atributoContenedor de sitiosAviso
S-1-5-21-1863373760-505887138-505887139-29192Escribir cualquier atributoContenedor de sitiosAviso
S-1-5-21-1863373760-505887138-505887139-29197Escribir cualquier atributoContenedor de sitiosAviso
S-1-5-21-1863373760-505887138-505887139-29212Escribir cualquier atributoContenedor de sitiosAviso
S-1-5-21-1863373760-505887138-505887139-29217Escribir cualquier atributoContenedor de sitiosAviso
S-1-5-21-1863373760-505887138-505887139-29232Escribir cualquier atributoContenedor de sitiosAviso
S-1-5-21-1863373760-505887138-505887139-29241Escribir cualquier atributoContenedor de sitiosAviso
S-1-5-21-1863373760-505887138-505887139-29256Escribir cualquier atributoContenedor de sitiosAviso
Sistemas-214Escribir cualquier atributoContenedor de directivas de grupoAviso
Sistemas-958Escribir cualquier atributoContenedor de sitiosAviso
Transporte-897Forzar el cambio de contraseñaGrupo privilegiado · Raíz del dominio · Contenedor de directivas de grupo · Contenedor de usuarios por defecto · Contenedor de equipos por defecto · Unidad de los controladores de dominioAviso
Transporte-897Escribir la pertenencia al grupoGrupo privilegiado · Raíz del dominio · Contenedor de directivas de grupo · Contenedor de usuarios por defecto · Contenedor de equipos por defecto · Unidad de los controladores de dominioAviso
Permisos de alto impacto del parque · 18

Permisos de alto impacto del parque

Al parque suben solo las concesiones en manos no esperadas. Incluyen el objeto de cada controlador de dominio, que la revisión de la tabla anterior no alcanza. 45 filas se repetían salvo en «Sobre qué tipo de objeto»: se han plegado en 18. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.

Común a todas las filas — Dominio: nordwind.local · Nivel: Error

PrincipalDerecho que sostieneSobre qué tipo de objeto
Irene.zimmermsDS-KeyCredentialLinkAdminSDHolder (plantilla de las cuentas protegidas) · Grupo privilegiado · Logistica-811 · Raíz del dominio
Logistica-719GenericAllAdminSDHolder (plantilla de las cuentas protegidas) · Grupo privilegiado · Logistica-811 · Raíz del dominio
Sistemas-958GenericAllAdminSDHolder (plantilla de las cuentas protegidas) · Grupo privilegiado · Logistica-811 · Raíz del dominio
Calidad-300GenericAllGrupo privilegiado · Logistica-811 · Raíz del dominio
Calidad-300Self-MembershipGrupo privilegiado · Logistica-811 · Raíz del dominio
Flota-963GenericAllGrupo privilegiado · Logistica-811 · Raíz del dominio
Flota-963Self-MembershipGrupo privilegiado · Logistica-811 · Raíz del dominio
Irene.zimmerReuter-Force-Change-PasswordGrupo privilegiado · Logistica-811 · Raíz del dominio
Rita.meyerDS-Replication-Get-ChangesGrupo privilegiado · Logistica-811 · Raíz del dominio
Transporte-897Reuter-Force-Change-PasswordGrupo privilegiado · Logistica-811 · Raíz del dominio
Transporte-897Self-MembershipGrupo privilegiado · Logistica-811 · Raíz del dominio
Transporte-897WriteDaclGrupo privilegiado · Logistica-811 · Raíz del dominio
Compras-610DS-Replication-Get-ChangesRaíz del dominio
Irene.zimmerDS-Replication-Get-ChangesRaíz del dominio
Irene.zimmerDS-Replication-Get-Changes-AllRaíz del dominio
Rita.meyerDS-Replication-Get-Changes-AllRaíz del dominio
Xenia.petersenDS-Replication-Get-ChangesRaíz del dominio
Xenia.petersenDS-Replication-Get-Changes-AllRaíz del dominio

Cobertura de la revisión de permisos por dominio

DominioÁmbitos revisadosCon lectura parcialLectura
nordwind.local1NingunoCompleta

Autenticación, endurecimiento y confianza del dominio

Lectura

El dominio opera con una postura de seguridad inconsistente: mientras el canal de autenticación (NTLM) está solo auditado y no bloqueado en los 4 controladores, la infraestructura de certificados expone 9 plantillas vulnerables que permiten la escalada de privilegios a nivel de bosque. La ausencia de restricción NTLM facilita el movimiento lateral, y las plantillas de certificado abusables proporcionan un mecanismo para forjar identidades privilegiadas sin necesidad de contraseñas válidas.

Lo observado

  • Los 4 controladores aplican la política «Auditoría de NTLM dentro del dominio» pero no «Restricción de NTLM dentro del dominio», dejando el tráfico NTLM permitido y solo registrado.
  • Existen 2 entidades de certificación publicadas en el directorio que ofrecen un total de 44 plantillas, de las cuales 9 tienen condiciones de emisión inseguras (ESC1 o claves exportables).
  • Las plantillas vulnerables están alojadas en los servidores NWLSRV8557.nordwind.local y NWLSRV2157.nordwind.local, pero su configuración afecta a todo el bosque al residir en la partición de configuración.

Riesgos

  • Un atacante con acceso inicial puede usar NTLM para moverse lateralmente sin ser bloqueado, aprovechando que solo se audita pero no se restringe el protocolo.
  • La existencia de plantillas de certificado con «SuppliesSubject=True» permite a un usuario autenticado solicitar un certificado a nombre de una cuenta privilegiada (como Domain Admins), logrando control total del dominio sin necesidad de robar la contraseña.

En síntesis. Es prioritario activar la restricción de NTLM para cerrar la vía de movimiento lateral y deshabilitar las 9 plantillas de certificado vulnerables que permiten la escalada de privilegios a nivel de bosque.

Endurecimiento del canal de autenticación en el parque. Los 4 controladores (NWLDC01, NWLFS02, NWLAPP03, NWLRDS04) aplican exactamente la misma configuración: se audita el tráfico NTLM dentro del dominio, pero no se restringe. Esto significa que el dominio registra quién usa NTLM, pero permite que siga usándose sin impedimento. Al ser una configuración idéntica en toda la flota, no hay un controlador más débil que otro; el nivel efectivo de seguridad es el mismo para todos: auditoría activa, bloqueo ausente.

  • Implicación operativa: El trabajo de descubrimiento está completado (se sabe qué y quién usa NTLM), pero falta el paso final de endurecimiento. Mientras no se active la restricción, cualquier credencial robada o tráfico NTLM malicioso puede moverse libremente por el dominio.
  • Acción requerida: Revisar los logs generados por la auditoría para identificar las fuentes legítimas que dependen de NTLM y planificar su migración a Kerberos. Una vez identificadas, activar «Restricción de NTLM dentro del dominio» para convertir la observación en control efectivo.

Servicios de certificados del bosque. Se han identificado 2 entidades de certificación (Aduanas-100ca -54587 y Sistemas-158) que publican un total de 44 plantillas en la partición de configuración. De estas, 9 presentan condiciones de emisión inseguras (nivel «Error» o «Aviso») que permiten solicitar certificados a nombre de otros usuarios o con claves privadas exportables.

  • Alcance del riesgo: Al estar publicadas en la partición de configuración, estas plantillas vulnerables afectan a todo el bosque, no solo al dominio local. Un atacante que logre acceso a cualquiera de los 4 controladores puede interactuar con estas plantillas para forjar identidades privilegiadas.
  • Plantillas críticas:
  • Acción requerida: Deshabilitar o restringir inmediatamente las plantillas con nivel «Error». Para las de nivel «Aviso», evaluar si son necesarias y, en su caso, eliminar el permiso de exportación de la clave privada o exigir aprobación manual.

Endurecimiento del canal de autenticación en el parque

!Requiere revisión

El parque mide el endurecimiento de autenticación en 4 controlador(es). ⚠ 4 control(es) del parque están a medio aplicar (auditando sin bloquear, o con una excepción que vacía el refuerzo).

4Controladores
4A medio aplicar
0Sin procedencia legible
Endurecidos igual

Endurecimiento por controlador

4 filas se repetían salvo en «Controlador»: se han plegado en 1. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.

ControladorControles medidosA revisarA medio aplicarProcedencia legibleEstado
NWLDC01 · NWLFS02 · NWLAPP03 · NWLRDS04801Revisar

Controles a medio aplicar en el parque

4 filas se repetían salvo en «Controlador»: se han plegado en 1. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.

ControladorLecturaQué ocurreEstado
NWLDC01 · NWLFS02 · NWLAPP03 · NWLRDS04Se audita pero no se bloquea«Auditoría de NTLM dentro del dominio» está activo y «Restricción de NTLM dentro del dominio» no aplica: se registra lo que ocurriría al restringir, pero no se impide. El trabajo de descubrimiento está hecho; falta el paso que lo convierte en control.Revisar

Servicios de certificados del bosque

XProblemas destacados

El parque ve 2 entidad(es) de certificación publicadas en el directorio, con 44 plantilla(s) entre todas. ⚠ 9 plantilla(s) tienen condiciones de emisión que permiten obtener un certificado a nombre de otro o inscribirse sin control: como se publican en la partición de configuración, afectan a todo el bosque, no al controlador desde el que se vieron — Autentificacion CAR, Operations Manager 2019, OpsMgr 2012 Certificate.

2Entidades de certificación
44Plantillas
9Plantillas de riesgo
4Controladores que las publican

Entidades de certificación del parque

Los objetos de AD CS viven en la partición de configuración, que es del bosque: la misma entidad se ve desde cualquier controlador y aquí se cuenta una vez.

Entidad de certificaciónServidor que la alojaVista desdePlantillas que ofreceReportada por
Aduanas-100ca -54587NWLSRV8557.nordwind.localnordwind.local10TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
Sistemas-158NWLSRV2157.nordwind.localnordwind.local41TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04

Plantillas de riesgo publicadas en el parque

9 filas se repetían salvo en «Plantilla»: se han plegado en 5. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.

PlantillaLecturaPublicada porNivel
Autentificacion CAR · Operations Manager 2019 · OpsMgr 2012 CertificateEl solicitante elige el sujeto, sirve para autenticar y no exige aprobación: permite pedir un certificado a nombre de otro; Certificado de autenticación con clave privada exportable: se puede copiar a…Sistemas-158Error
Router (Offline request)El solicitante elige el sujeto, sirve para autenticar y no exige aprobación: permite pedir un certificado a nombre de otroSistemas-158Error
ADUANAS-360 · Mantenimiento-623 · Mantenimiento-623 4 añosEl solicitante elige el sujeto y la plantilla sirve para autenticar; lo contiene la aprobación o la firma exigida; Certificado de autenticación con clave privada exportable: se puede copiar a otra máq…Sistemas-158Aviso
ReuterCertificado de autenticación con clave privada exportable: se puede copiar a otra máquina y seguir autenticándose desde ellaAduanas-100ca -54587Aviso
Sven.petersenCertificado de autenticación con clave privada exportable: se puede copiar a otra máquina y seguir autenticándose desde ellaAduanas-100ca -54587, Sistemas-158Aviso

Los controladores como máquinas

Plataforma, soporte, respaldo, exposición y protección de cada controlador.

Los controladores como máquinas

Lectura

La flota opera sobre una base virtual homogénea (VMware, BIOS 6.00), pero presenta una inconsistencia crítica de identidad: cuatro servidores comparten el mismo SID de máquina y tres repiten el MachineGuid, evidencia inequívoca de un clonado sin sysprep que compromete la integridad de las credenciales locales. En cuanto a capacidad, NWLDC01 destaca por su volumen C: (149,51 GB) frente a los 89,51 GB del resto, aunque su ocupación del 72% es la más alta del parque. Las diferencias de software son menores, limitadas a versiones específicas de .NET y PowerShell en NWLAPP03, que no afectan al servicio de directorio pero marcan una desviación en el parcheo.

Lo observado

  • El SID S-1-5-21-1863373760-505887138-505887139 está presente en los cuatro servidores y el MachineGuid d7561e2a-4f61-4e96-8edf-f6a87a8cd5e7 se repite en tres de ellos
  • El volumen C: de NWLDC01 tiene 149,51 GB totales con un 72% de ocupación, mientras que los otros tres controladores operan con volúmenes de 89,51 GB y ocupaciones entre el 60% y el 70%
  • NWLAPP03 ejecuta .NET Framework 4.7.02053 y PowerShell 5.1.14393.0, divergiendo de los otros tres que usan .NET 4.8.03761 y PowerShell 5.1.14393.7155
  • Todos los servidores comparten la misma plataforma VMware Virtual Platform con BIOS versión 6.00 fechada en 2020-11-12

Riesgos

  • La repetición de SIDs y MachineGuids permite a un atacante que comprometa una máquina local reutilizar sus credenciales o tokens para acceder a las otras tres, anulando el aislamiento entre controladores
  • La alta ocupación del volumen C: en NWLDC01 (72%) reduce el margen de seguridad ante picos de replicación o crecimiento de SYSVOL, pudiendo provocar fallos en la escritura de transacciones del directorio

En síntesis. Es prioritario re-imagenar los controladores con sysprep para garantizar identidades únicas y planificar la ampliación del almacenamiento en NWLDC01 antes de que el espacio libre se agote.

Identidad de máquina en el parque

XProblemas destacados

2 identificador(es) de máquina se repiten en más de un servidor: SID de máquina compartido por NWLAPP03, NWLDC01, NWLFS02, NWLRDS04; MachineGuid compartido por NWLAPP03, NWLDC01, NWLRDS04. Es la huella de una imagen desplegada sin sysprep.

4Servidores con identidad
2Identificadores compartidos
4Servidores implicados
ServidorSID de máquinaMachineGuidUnicidad en el parque
NWLDC01S-1-5-21-1863373760-505887138-505887139d7561e2a-4f61-4e96-8edf-f6a87a8cd5e7Identificador compartido
NWLFS02S-1-5-21-1863373760-505887138-505887139d28a2f3f-c230-4c9c-8f84-869019c93b30Identificador compartido
NWLAPP03S-1-5-21-1863373760-505887138-505887139d7561e2a-4f61-4e96-8edf-f6a87a8cd5e7Identificador compartido
NWLRDS04S-1-5-21-1863373760-505887138-505887139d7561e2a-4f61-4e96-8edf-f6a87a8cd5e7Identificador compartido

Identificadores de máquina compartidos por varios servidores

IdentificadorValor repetidoServidores que lo comparten
SID de máquinaS-1-5-21-1863373760-505887138-505887139TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
MachineGuidd7561e2a-4f61-4e96-8edf-f6a87a8cd5e73 / 4NWLAPP03NWLDC01NWLRDS04

Identificación del hardware

ServidorFabricante / modeloPlataformaBIOSNº de serie
NWLDC01VMware, Inc. / VMware Virtual PlatformVirtual6.00VMware-42 3e 44 f7 34 6f 78 7c-61 51 39 20 c0 fb 0d a2
NWLFS02VMware, Inc. / VMware Virtual PlatformVirtual6.00VMware-42 15 8c 4f 84 b6 f7 49-5f 77 a0 7b 4a 80 b4 b2
NWLAPP03VMware, Inc. / VMware Virtual PlatformVirtual6.00VMware-56 4d 44 a0 f1 7c 5c 8d-31 37 8f cd 96 9c e0 15
NWLRDS04VMware, Inc. / VMware Virtual PlatformVirtual6.00VMware-42 3e b8 17 08 5a eb 93-64 99 1c 9e de 59 71 5c

BIOS y chasis en el parque

Conformidad del parque en BIOS y chasis. El nº de serie y el asset tag quedan fuera por ser identidad única de cada equipo (van en «Identificación del hardware»): en una comparación de parque solo dirían que los cuatro difieren.

CampoValor en el parqueServidores conformesDivergencias
BIOS (versión completa)6.00TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
Fecha del BIOS2020-11-12T01:00:00TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
ChasisTipo 1TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04

Características de Windows instaladas

CaracterísticaNombre técnicoServidores
Active Directory Domain ServicesAD-Domain-ServicesTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
BranchCacheBranchCacheTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
DNS ServerDNSTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
File ServerFS-FileServerTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
SMB 1.0/CIFS File Sharing SupportFS-SMB1TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
File and iSCSI ServicesFile-ServicesTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
File and Storage ServicesFileAndStorage-ServicesTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
Group Policy ManagementGPMCTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
.NET Framework 4.6NET-Framework-45-BaumannTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
.NET Framework 4.6 FeaturesNET-Framework-45-FeaturesTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
WCF ServicesNET-WCF-Services45TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
TCP Port SharingNET-WCF-TCP-PortSharing45TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
Windows PowerShell 5.1PowerShellTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
Windows PowerShell ISEPowerShell-ISETODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
Windows PowerShellPowerShellRootTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
Remote Differential CompressionRDCTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
Remote Server Administration ToolsRSATTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
Active Directory Administrative CenterRSAT-AD-AdminCenterTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
Active Directory module for Windows PowerShellRSAT-AD-PowerShellTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD DS and AD LDS ToolsRSAT-AD-ToolsTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD DS ToolsRSAT-ADDSTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD DS Snap-Ins and Command-Line ToolsRSAT-ADDS-ToolsTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
DNS Server ToolsRSAT-DNS-ServerTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
Role Administration ToolsRSAT-Role-ToolsTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
Storage ServicesStorage-ServicesTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
WoW64 SupportWoW64-SupportTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
Telnet ClientTelnet-Client3 / 4NWLAPP03NWLDC01NWLRDS04
DHCP ServerDHCP1 / 4NWLDC01
DHCP Server ToolsRSAT-DHCP1 / 4NWLDC01
Windows Server BackupWindows-Server-Backup1 / 4NWLDC01

Volúmenes por servidor

ServidorUnidadVolumenSistema de archivosTipoTamaño (GB)Libre (GB)Ocupación
NWLDC01C:NTFSLocal149,5142,5372%
NWLDC01E:CopiasNTFSLocal10071,6328%
NWLFS02C:NTFSLocal89,5127,0570%
NWLAPP03C:NTFSLocal89,5136,1260%
NWLRDS04C:NTFSLocal89,5127,9369%
Runtimes y frameworks · 9

Runtimes y frameworks

14 filas se repetían salvo en «Versión»: se han plegado en 9. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.

RuntimeVersiónServidores
Microsoft Visual C++ Redistributable9.0.30729.4148 · 9.0.30729.6161TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
.NET Framework 44.8.037613 / 4NWLDC01NWLFS02NWLRDS04
Microsoft Visual C++ Redistributable12.0.21005.1 · 14.50.35719 · 14.50.35719.03 / 4NWLDC01NWLFS02NWLRDS04
PowerShell5.1.14393.71553 / 4NWLDC01NWLFS02NWLRDS04
Microsoft Visual C++ Redistributable12.0.210052 / 4NWLDC01NWLRDS04
Microsoft Visual C++ Redistributable12.0.40660 · 12.0.40660.02 / 4NWLAPP03NWLFS02
.NET Framework 44.7.020531 / 4NWLAPP03
Microsoft Visual C++ Redistributable14.40.33816 · 14.40.33816.01 / 4NWLAPP03
PowerShell5.1.14393.01 / 4NWLAPP03

Discos físicos / volúmenes del array en el parque

Consolidado de los 4 servidor(es) que documentan este apartado: las filas idénticas se agrupan indicando en qué servidores aparecen; las que difieren se conservan por separado.

ModeloMedioFirmwareInterfazEstadoServidores
VMware Virtual disk SCSI Disk DeviceFixed hard disk media2.0 SCSIOKTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04

Soporte y ciclo de vida

Lectura

La flota opera íntegramente sobre VMware Virtual Platform con Windows Server 2016 Standard. Según el almacén de descubrimiento, no existen banderas de ciclo de vida: cero sistemas operativos no certificados, garantías vigentes y sin fechas de fin de soporte (EOS) anunciadas. La estimación offline sitúa el fin de soporte en ~2031 por generación. Al no haber controladores fuera de soporte ni hardware insoportado, la superficie de autenticación del dominio mantiene una base de plataforma estable y soportada por el fabricante.

Lo observado

  • Los cuatro servidores ejecutan Windows Server 2016 Standard sobre VMware Virtual Platform, con veredicto de compatibilidad «Compatible (aprox.)»
  • El catálogo del fabricante no reporta certificaciones específicas para esta configuración virtualizada, marcando el campo como «—»
  • No hay garantías caducadas ni sistemas operativos no certificados en ninguno de los cuatro nodos
  • La estimación offline de fin de soporte es ~2031 para toda la flota, sin fechas exactas confirmadas por el fabricante

En síntesis. No requiere acción inmediata por ciclo de vida; la plataforma está dentro de su ventana de soporte estimada y no presenta desviaciones de certificación que comprometan la continuidad del servicio de directorio.

iInformativo

Sin banderas de ciclo de vida: SO compatible, garantías vigentes y sin EOS anunciado en la flota (según el almacén de descubrimiento). Ver detalle y fechas por servidor.

4Servidores
0SO no certificado
0Garantía caducada
0EOS anunciado

Soporte y ciclo de vida por servidor

4 filas se repetían salvo en «Servidor»: se han plegado en 1. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.

ServidorFabricante / modeloSO instaladoCertificaciones (catálogo)Veredicto SOEstimación offlineGarantíaEOL / EOS (est.)Fuente / fecha
NWLDC01 · NWLFS02 · NWLAPP03 · NWLRDS04VMware, Inc. · VMware Virtual PlatformMicrosoft Windows Server 2016 Standardsin datosCompatible (aprox.)sin datosFin de soporte ~2031 (estimación por generación)

Estado del sistema, respaldo y parcheo

Lectura

Activación y hora. Los cuatro servidores están activados como Licensed, pero la recogida no reporta servicio de tiempo ni fuente NTP, un vacío crítico para la coherencia de Kerberos en el dominio. Respaldo. Solo NWLDC01 tiene Windows Server Backup instalado; su última copia data del 14/08 y se marca como «en fallo», dejando al dominio sin una copia válida del estado del sistema. Los otros tres no muestran mecanismo de respaldo local. Parcheo. Tres servidores reciben actualizaciones vía WSUS con cola vacía, pero NWLAPP03 consulta a Microsoft directamente y su búsqueda falló, ocultando su estado real. Además, NWLAPP03 acumula 500 intentos fallidos de instalación, incluyendo la actualización acumulativa de enero de 2021.

Lo observado

  • NWLDC01 es el único servidor con Windows Server Backup instalado, pero su última copia (14/08) tiene estado «Copia en fallo» y antigüedad de 4,2 días
  • NWLAPP03 no está integrado en WSUS: consulta a Windows Update directamente y su búsqueda de pendientes agotó el tiempo de espera, dejando su cola de parches desconocida
  • NWLAPP03 registra 500 intentos fallidos de instalación, incluyendo KB4589210 (184 fallos) y la herramienta MSRT KB890830 (204 fallos), con el último fallo en agosto de 2025
  • NWLRDS04 tiene 6 instalaciones fallidas, incluyendo la actualización acumulativa KB5034767 y la pila de mantenimiento KB5040562, con el último fallo en abril de 2024
  • Los eventos de fiabilidad muestran que NWLDC01 tiene fallos repetidos de mmc.exe al cargar GPOAdmin.dll (3 veces entre el 13 y 14/08), lo que indica inestabilidad en la gestión de directivas de grupo

Riesgos

  • La ausencia de una copia válida del estado del sistema en NWLDC01 impide la recuperación de Active Directory ante un fallo catastrófico, ya que las copias de ficheros no restauran el directorio
  • El descontrol de parches en NWLAPP03 (fuera de WSUS y con 500 fallos acumulados) deja al servidor expuesto a vulnerabilidades conocidas y sin visibilidad centralizada de su estado de seguridad

En síntesis. Priorizar la reparación del respaldo en NWLDC01 para garantizar la recuperabilidad del dominio, e integrar NWLAPP03 en WSUS resolviendo los fallos de instalación que impiden su actualización.

Estado del sistema

4 filas se repetían salvo en «Servidor»: se han plegado en 1. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.

ServidorActivación WindowsServicio de tiempoFuente NTP
NWLDC01 · NWLFS02 · NWLAPP03 · NWLRDS04Licensed

Windows Server Backup

ServidorWindows Server BackupÚltima copiaVersiones
NWLDC01Instalado14/08 10:211

Cobertura de copia de seguridad del parque

Cobertura de respaldo consolidada: un renglón por mecanismo con el valor común del parque y los servidores que se desvían. La tabla anterior dice quién tiene Windows Server Backup; esta cruza los tres mecanismos posibles (WSB, agente de terceros y tareas programadas compatibles), que es lo que hace falta para afirmar si una máquina está respaldada. Las tareas compatibles son una señal SECUNDARIA y no sustituyen una copia completa de la máquina; cuando no hay ninguna de las tres, el respaldo —si existe— es agentless a nivel de hipervisor y hay que verificarlo en la plataforma de virtualización.

Mecanismo de respaldoValor en el parqueServidores conformes
Windows Server Backup instaladoTODOS · 1NWLDC01
Última copia correcta2026-08-14T10:21:55TODOS · 1NWLDC01
Versiones1TODOS · 1NWLDC01
Agente de backup de tercerosWindowsBackup · Block Level Backup Engine ServiceTODOS · 1NWLDC01
Tareas de backup (no sustituyen copia de la máquina)Ninguna detectadaTODOS · 1NWLDC01

Protección de datos del parque

XProblemas destacados

0 de 1 servidores medidos registran una copia correcta de menos de 72 horas. Con algún trabajo de copia en fallo o vencido: NWLDC01.

1Servidores medidos
0Con copia correcta reciente
1Con trabajos en fallo o vencidos
0Con puntos ciegos de lectura

Qué protege a cada servidor

Los cuatro mecanismos que pueden proteger una máquina, servidor a servidor. El gris NO es un fallo: significa que ese mecanismo no está en esa máquina (por ejemplo, Windows Server Backup no instalado porque el respaldo lo lleva un agente).

NWLDC01Windows Server BackupÚltima copia correctaAgente de tercerosWindowsBackup · Block Level…Última copia correctaHace 99 hVSS writers12 sanos
CorrectoFalloEstado de cada mecanismo de protección leído en el propio servidor; en gris, el mecanismo que esa máquina no usa. El color va acompañado de icono. Foto puntual de la recogida.

Última copia correcta por servidor

ServidorProveedorÚltima copia correctaAntigüedadTrabajosEstado
NWLDC01Windows Server Backup14/08/2026 10:214,2 días1Copia en fallo

Eventos de fiabilidad

ServidorOrigenEventIdRepet.Intervalo (primera → última)Mensaje representativo
NWLDC01MsiInstaller1033530/07 16:46 → 30/07 16:51Windows Installer installed the product. Product Name: Configuration Manager Client. Product Version: 5.00.9146.1000. Product Language: 1033. Manufacturer: Facturacion-213. Installation success or error status: 0.
NWLRDS04MsiInstaller1033529/07 04:36 → 29/07 04:39Windows Installer installed the product. Product Name: Configuration Manager Client. Product Version: 5.00.9146.1000. Product Language: 1033. Manufacturer: Facturacion-213. Installation success or error status: 0.
NWLFS02MsiInstaller1033526/07 06:22 → 26/07 06:25Windows Installer installed the product. Product Name: Configuration Manager Client. Product Version: 5.00.9146.1000. Product Language: 1033. Manufacturer: Facturacion-213. Installation success or error status: 0.
NWLDC01Application Error1000313/08 11:51 → 14/08 18:44Faulting application name: mmc.exe, version: 10.0.14393.8592, time stamp: 0x68f9a3a8 Faulting module name: GPOAdmin.dll, version: 10.0.14393.7426, time stamp: 0x66f6047b Exception code: 0xc0000005 Fault offset: 0x00000000000be516 Faulting process id: 0x3ecc Faulting application start time: 0x01dd2bd166cfc3b0 Faulting application path: C:\Windows\system32\mmc.exe Faulting module path: C:\Windows\System32\GPOAdmin.dll Report Id: 25dc4cef-fb32-40b6-ab20-04ba29af96eb Faulting package full name: Faulting package-relative application ID:
NWLDC01MsiInstaller1038230/07 16:46 → 30/07 16:47Windows Installer requires a system restart. Product Name: Microsoft Visual C++ 2022 X64 Minimum Runtime - 14.50.35719. Product Version: 14.50.35719. Product Language: 1033. Manufacturer: Facturacion-213. Type of System Restart: 2. Reason for Restart: 1.
NWLRDS04MsiInstaller1038229/07 04:36 → 29/07 04:36Windows Installer requires a system restart. Product Name: Microsoft Visual C++ 2022 X64 Minimum Runtime - 14.50.35719. Product Version: 14.50.35719. Product Language: 1033. Manufacturer: Facturacion-213. Type of System Restart: 2. Reason for Restart: 1.
NWLFS02MsiInstaller1038226/07 06:22 → 26/07 06:22Windows Installer requires a system restart. Product Name: Microsoft Visual C++ 2022 X64 Minimum Runtime - 14.50.35719. Product Version: 14.50.35719. Product Language: 1033. Manufacturer: Facturacion-213. Type of System Restart: 2. Reason for Restart: 1.
NWLDC01Microsoft-Windows-UserPnp20001114/08 10:20Driver Management concluded the process to reuter driver wpdfs.inf_amd64_f7112e6bf0078ced\wpdfs.inf for Device Instance ID SWD\WPDBUSENUM\{7E351B23-97AA-11F1-A400-005056A0A86F}#0000000000100000 with the following status: 0x0.

Recepción de actualizaciones en el parque

!Requiere revisión

En 1 de 4 servidores la búsqueda de actualizaciones pendientes no se pudo completar (NWLAPP03), así que su cola es un dato desconocido y un cero no se puede leer como «al día». De los 3 servidores donde sí se consultó, quedan 0 actualización(es) pendientes en total.

4Servidores medidos
0Sin recepción fiable
1Cola sin poder consultarse
0Actualizaciones pendientes

Estado de la recepción por servidor

ServidorOrigen de actualizacionesServicio wuauservCola consultadaPendientesDescargadas sin instalarEstado
NWLDC01WSUS — http://NWLSRV1700.nordwind.local:8530Running / Manual00Operativa
NWLFS02WSUS — http://NWLSRV1700.nordwind.local:8530Running / Manual00Operativa
NWLAPP03Windows Update (directo de Microsoft)Running / AutoNo — la búsqueda fallóCon salvedades
NWLRDS04WSUS — http://NWLSRV1700.nordwind.local:8530Running / Manual00Operativa

Incidencias del mecanismo de actualización en el parque · 1

ComprobaciónCódigoQué significaObservado en
Búsqueda de pendientes agotó el tiempo de espera1 / 4NWLAPP03

Resultado de las instalaciones de actualización en el parque

XProblemas destacados

En 2 de 4 servidores con historial hay actualizaciones del sistema que se intentaron instalar y no entraron (NWLAPP03, NWLRDS04). En total, 506 intento(s) fallido(s), de los que 503 no son definiciones de antivirus.

4Servidores con historial
2Con instalaciones fallidas
506Intentos fallidos
503Fallidos que no son definiciones

Resultado de las instalaciones por servidor

Recuento de intentos de instalación registrados en el historial de Windows Update, no de actualizaciones distintas: una misma actualización que se reintenta cada día suma un intento por día. El historial es un registro acotado por el propio sistema, así que la ausencia de filas significa que no consta ningún intento, no que nunca haya fallado nada.

ServidorIntentos registradosCompletadosFallidosFallidos que no son definicionesÚltimo falloEstado
NWLDC014400Sin fallos registrados
NWLFS02212100Sin fallos registrados
NWLAPP03500050050023/08/2025Con instalaciones fallidas
NWLRDS041101046309/04/2024Con instalaciones fallidas

Actualizaciones que fallaron al instalarse en el parque · 7

La cobertura se cuenta sobre los 4 servidor(es) que entregaron historial de actualizaciones. Una misma actualización fallando en varias máquinas apunta al paquete o al origen que lo sirve, no a N averías independientes.

KBActualizaciónTipoIntentos fallidosFalla en
KB2267602Definition UpdateDefiniciones antivirus31 / 4NWLRDS04
KB4052623UpdatePlataforma Defender11 / 4NWLRDS04
KB45892102021-01 UpdateActualización1841 / 4NWLAPP03
KB50347672024-02 Cumulative UpdateAcumulativa (LCU)21 / 4NWLRDS04
KB50405622024-07 Actualización de pila de mantenimiento de Windows Server 2016 para dahl basados en…Pila de mantenimiento (SSU)21 / 4NWLAPP03
KB890830Windows Malicious Software Removal Tool x64 - v5.119Herramienta MSRT2041 / 4NWLAPP03
VMware, Inc. - System - 9.8.18.0Actualización1101 / 4NWLAPP03

Cadencia de parcheo del parque (actualizaciones por recencia y servidor)

Cada columna es un servidor y su altura, las actualizaciones instaladas que el sistema reporta con fecha: en verde las de los últimos 90 días, en ámbar las del último año y en gris las anteriores. Una máquina sin verde es una máquina que dejó de parchearse.

010203040506070NWLDC01NWLFS02NWLAPP03NWLRDS04
En el último añoAnterior al último añoActualizaciones instaladas con fecha, clasificadas por su antigüedad RESPECTO A LA RECOGIDA DE CADA SERVIDOR (no a una fecha común): es lo que hace comparables máquinas auditadas en días distintos.

Exposición a vulnerabilidades conocidas

Lectura

La flota presenta una exposición crítica y homogénea a vulnerabilidades activamente explotadas, con 57 CVE distintos en la lista KEV de CISA. La brecha principal es el parcheo del sistema operativo: NWLAPP03 acumula 36 meses de retraso, mientras que los demás controladores y servidores llevan entre 6 y 8 meses sin actualizar. Esta desactualización generalizada, sumada a la presencia de software de terceros obsoleto como Symantec Endpoint Protection, convierte cada nodo en un vector de entrada directo para campañas de ransomware y explotación remota.

Lo observado

  • NWLAPP03 es el punto más crítico con una revisión instalada de 14393.6343 y un retraso de 36 meses, acumulando las 57 vulnerabilidades explotadas conocidas del parque.
  • Los cuatro servidores ejecutan Symantec Endpoint Protection versión 14.3.11216.9000, expuesto a cinco CVE distintos (CVE-2024-13159, CVE-2024-13160, CVE-2024-13161, CVE-2024-29824 y CVE-2026-1603) asociados a Ivanti EPM.
  • NWLDC01 es el único servidor que presenta una exposición específica a Microsoft Edge versión 151.0.4129.72 con dos CVE en estado de verificación, diferenciándose del resto de la flota.
  • Se detecta Microsoft Silverlight en los cuatro nodos, aunque el análisis lo marca como no afectado por las vulnerabilidades listadas (CVE-2013-0074, CVE-2016-0034 y CVE-2013-3896).

Riesgos

  • La combinación de un controlador de dominio con 36 meses sin parches y el uso de Symantec Endpoint Protection vulnerable crea una superficie de ataque que permite la ejecución remota de código y la escalada de privilegios hacia el directorio.
  • La presencia de seis vulnerabilidades asociadas a campañas de ransomware en un entorno donde todos los nodos están expuestos facilita la propagación lateral rápida desde cualquier punto de entrada inicial.

En síntesis. Es prioritario actualizar inmediatamente NWLAPP03 y aplicar las últimas revisiones de seguridad al resto de la flota, además de planificar la migración o parcheo urgente de Symantec Endpoint Protection para cerrar las vías de explotación activa.

XProblemas destacados

4/4 servidores con vulnerabilidades conocidas sin parchear. En el parque hay 57 vulnerabilidades distintas con explotación confirmada (CISA KEV), 6 usadas en campañas de ransomware.

4Servidores
4Con exposición
57Explotadas distintas (KEV)
6Ransomware
Vulnerabilidades explotadas sin parchear

Explotación confirmada: 4 servidor(es) tienen sin parchear vulnerabilidades del catálogo CISA KEV (explotadas de forma activa en el mundo real): NWLDC01, NWLFS02, NWLAPP03, NWLRDS04. Es la prioridad de parcheo del parque.

Exposición por servidor

ServidorExposiciónRevisión instaladaExplotados (KEV)Por detrás
NWLAPP03Expuesto14393.634357 (6 ransomware)36 meses
NWLDC01Expuesto14393.886298 meses
NWLFS02Expuesto14393.895746 meses
NWLRDS04Expuesto14393.895746 meses

Exposición de la flota (semáforo servidor × criticidad)

Clase de riesgo sin parchear de cada servidor de un vistazo. En rojo la explotación CONFIRMADA (ransomware / catálogo CISA KEV); en ámbar el riesgo estimado (EPSS alto o CVSS ≥ 9). El detalle por CVE está en el informe individual de cada servidor.

NWLDC01RansomwareNingunaExplotadas (KEV)9!Probables (EPSS)6!CVSS ≥ 918NWLFS02RansomwareNingunaExplotadas (KEV)4!Probables (EPSS)4!CVSS ≥ 918NWLAPP03Ransomware6Explotadas (KEV)57!Probables (EPSS)46!CVSS ≥ 942NWLRDS04RansomwareNingunaExplotadas (KEV)4!Probables (EPSS)4!CVSS ≥ 918
Correcto!AvisoFalloRecuento de vulnerabilidades sin parchear por clase de riesgo, según el índice oficial de Microsoft cruzado con CISA KEV y EPSS. El color va acompañado de icono. Foto puntual de la recogida.
Software instalado cuyo nombre coincide con el catálogo de vulnerabilidades explotadas conocidas de CISA (KEV), cruzado con los rangos de versión afectados de NVD. Donde NVD publica el rango y la versión instalada es comparable, el estado es afirmable (Expuesto = la versión cae en el rango vulnerable; No afectado = queda fuera). Las filas Verificar son aquellas en las que NVD no publica un rango utilizable o la versión no es comparable: ahí hay que confirmar a mano la versión contra la ficha del CVE.

Posibles exposiciones por software instalado — verificar · 15

CVESoftware instaladoServidores (versión)EstadoProducto (CISA KEV)Ransomware
▸ Symantec Endpoint Protection · 5
CVE-2024-13159Symantec Endpoint ProtectionNWLDC01 (14.3.11216.9000)
NWLFS02 (14.3.11216.9000)
NWLAPP03 (14.3.11216.9000)
+1 servidor más
NWLRDS04 (14.3.11216.9000)
Expuesto (NVD)Ivanti Endpoint Manager (EPM)
CVE-2024-13160Symantec Endpoint ProtectionNWLDC01 (14.3.11216.9000)
NWLFS02 (14.3.11216.9000)
NWLAPP03 (14.3.11216.9000)
+1 servidor más
NWLRDS04 (14.3.11216.9000)
Expuesto (NVD)Ivanti Endpoint Manager (EPM)
CVE-2024-13161Symantec Endpoint ProtectionNWLDC01 (14.3.11216.9000)
NWLFS02 (14.3.11216.9000)
NWLAPP03 (14.3.11216.9000)
+1 servidor más
NWLRDS04 (14.3.11216.9000)
Expuesto (NVD)Ivanti Endpoint Manager (EPM)
CVE-2024-29824Symantec Endpoint ProtectionNWLDC01 (14.3.11216.9000)
NWLFS02 (14.3.11216.9000)
NWLAPP03 (14.3.11216.9000)
+1 servidor más
NWLRDS04 (14.3.11216.9000)
Expuesto (NVD)Ivanti Endpoint Manager (EPM)
CVE-2026-1603Symantec Endpoint ProtectionNWLDC01 (14.3.11216.9000)
NWLFS02 (14.3.11216.9000)
NWLAPP03 (14.3.11216.9000)
+1 servidor más
NWLRDS04 (14.3.11216.9000)
Expuesto (NVD)Ivanti Endpoint Manager (EPM)
▸ Active Directory Management Pack Helper Object · 4
CVE-2025-42599Active Directory Management Pack Helper ObjectNWLDC01 (1.1.0)
NWLFS02 (1.1.0)
NWLRDS04 (1.1.0)
Expuesto (NVD)Qualitia Active! Mail
CVE-2021-42278Active Directory Management Pack Helper ObjectNWLDC01 (1.1.0)
NWLFS02 (1.1.0)
NWLRDS04 (1.1.0)
VerificarMicrosoft Active Directory
CVE-2021-42287Active Directory Management Pack Helper ObjectNWLDC01 (1.1.0)
NWLFS02 (1.1.0)
NWLRDS04 (1.1.0)
VerificarMicrosoft Active Directory
CVE-2022-26923Active Directory Management Pack Helper ObjectNWLDC01 (1.1.0)
NWLFS02 (1.1.0)
NWLRDS04 (1.1.0)
VerificarMicrosoft Active Directory
▸ Microsoft Silverlight · 3
CVE-2013-0074Microsoft SilverlightNWLDC01 (5.1.50901.0)
NWLFS02 (5.1.50907.0)
NWLAPP03 (5.1.50907.0)
+1 servidor más
NWLRDS04 (5.1.50901.0)
No afectado (NVD)Microsoft Silverlight
CVE-2016-0034Microsoft SilverlightNWLDC01 (5.1.50901.0)
NWLFS02 (5.1.50907.0)
NWLAPP03 (5.1.50907.0)
+1 servidor más
NWLRDS04 (5.1.50901.0)
No afectado (NVD)Microsoft Silverlight
CVE-2013-3896Microsoft SilverlightNWLDC01 (5.1.50901.0)
NWLFS02 (5.1.50907.0)
NWLAPP03 (5.1.50907.0)
+1 servidor más
NWLRDS04 (5.1.50901.0)
No afectado (NVD)Microsoft Silverlight
▸ Microsoft Edge · 2
CVE-2016-7200Microsoft EdgeNWLDC01 (151.0.4129.72)VerificarMicrosoft Edge
CVE-2016-7201Microsoft EdgeNWLDC01 (151.0.4129.72)VerificarMicrosoft Edge
▸ Local Sven.petersen Password Solution · 1
CVE-2020-6207Local Sven.petersen Password SolutionNWLRDS04 (6.2.0.0)No afectado (NVD)SAP Solution Manager

Red, exposición y cortafuegos

Lectura

La flota opera con una topología homogénea donde tres servidores comparten el gateway 10.40.166.254, mientras que NWLAPP03 se aísla bajo 10.40.141.1. La exposición de red es crítica: los cuatro nodos mantienen activos los puertos de autenticación y replicación del directorio (88, 389, 636) sin diferenciación por rol, y ninguno tiene sus perfiles de cortafuegos (Dominio/Privado/Público) correctamente configurados. Esta uniformidad elimina la segmentación defensiva, permitiendo que cualquier vector de ataque en un nodo tenga visibilidad directa sobre los servicios AD de toda la flota.

Lo observado

  • Ninguno de los cuatro servidores tiene los tres perfiles de cortafuegos activos, con una acción de entrada por defecto marcada como NotConfigured
  • NWLAPP03 es el único nodo que no escucha en los puertos LDAP/ADUCs específicos de controlador (636, 3268-3269), pero mantiene expuesta la superficie Kerberos y RPC estándar
  • Toda la flota expone el puerto 4118 (TCP) para el agente de Trend Micro Deep Security, un servicio no nativo que añade superficie de ataque sobre los controladores
  • NWLRDS04 presenta una exposición adicional con puertos dinámicos de servicios de terceros (Xenia.weber) y el agente de respaldo ErdAgent en el puerto 3843
  • Los cuatro nodos comparten la configuración DNS primaria apuntando a 10.40.96.100, centralizando la resolución de nombres en un único punto de fallo lógico

Riesgos

  • La ausencia de reglas de cortafuegos activas permite que el tráfico no autorizado alcance directamente los puertos de replicación y autenticación del directorio, facilitando ataques de escalada de privilegios
  • La exposición uniforme de servicios AD en todos los nodos impide contener un compromiso inicial, ya que el atacante puede moverse lateralmente sin barreras de red entre los controladores

En síntesis. Es prioritario activar y segmentar los perfiles de cortafuegos para restringir la exposición de puertos AD a las subredes autorizadas, eliminando la visibilidad cruzada actual entre los nodos.

Interfaces de red por servidor

ServidorInterfazEstadoIPv4GatewayDNS
NWLDC01Ethernet0 2Up10.40.96.10010.40.166.25410.40.96.100;10.40.97.101
NWLFS02Ethernet1Up10.40.140.21210.40.166.25410.40.140.212;10.40.96.100
NWLAPP03Ethernet0Up10.40.230.20410.40.141.110.40.230.204;10.40.96.100
NWLRDS04Ethernet0 2Up10.40.97.10110.40.166.25410.40.97.101;10.40.96.100

Rutas por defecto

ServidorDestinoGatewayInterfaz
NWLDC010.0.0.0/010.40.166.254Ethernet0 2
NWLFS020.0.0.0/010.40.166.254Ethernet1
NWLAPP030.0.0.0/010.40.141.1Ethernet0
NWLRDS040.0.0.0/010.40.166.254Ethernet0 2
Puertos a la escucha en el parque (servicios expuestos) · 78

Puertos a la escucha en el parque (servicios expuestos)

Superficie de escucha consolidada: encabezan la tabla los puertos que expone TODO el parque (la línea base del sistema operativo y los productos comunes) y cierran los que expone un solo servidor, que son los que piden justificación. El ámbito indica si la escucha es en todas las interfaces, solo en loopback o en una dirección local concreta —la dirección exacta está en el informe individual—.

Puerto(s)ProtocoloProcesoServicioProductoMSServidores
▸ Todas las interfaces · 65
135·593TCPsvchost.exeRpcEptMapper;RpcSsMicrosoft® Windows® Operating SystemTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
3389TCP+UDPsvchost.exeTermServiceMicrosoft® Windows® Operating SystemTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
4118TCPdsa.exeds_agentTrend Micro Deep Security AgentNoTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
49664TCPwininit.exeNoTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
5353·5355UDPsvchost.exeCryptSvc;Dnscache;LanmanWorkstation;NlaSvc;WinRMMicrosoft® Windows® Operating SystemTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
80·445·5985·47001TCPSystemNoTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
88·389·464TCP+UDPlsass.exePERSONAL-625;Kdc;KeyIso;Netlogon;SISTEMAS-726;SamSs;VaultSvcMicrosoft® Windows® Operating SystemTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
9389TCPMicrosoft.ActiveDirectory.WebServices.exeADWSMicrosoft (R) Windows (R) Operating SystemTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
123·5050UDPsvchost.exeCDPSvc;EventSystem;FontCache;LicenseManager;netprofm;nsi;RemoteRegistry;W32Time;WinHttpAutoProxySvcMicrosoft® Windows® Operating System3 / 4NWLDC01NWLFS02NWLRDS04
49665TCPsvchost.exeDhcp;EventLog;lmhosts;NgcCtnrSvc;TimeBrokerSvcMicrosoft® Windows® Operating System3 / 4NWLAPP03NWLFS02NWLRDS04
49671TCPsvchost.exePolicyAgentMicrosoft® Windows® Operating System2 / 4NWLDC01NWLRDS04
49674TCPspoolsv.exeSpoolerMicrosoft® Windows® Operating System2 / 4NWLDC01NWLRDS04
636·3268-3269·49669·49672-49673TCPlsass.exePERSONAL-625;Kdc;KeyIso;Netlogon;SISTEMAS-726;SamSs;VaultSvcMicrosoft® Windows® Operating System2 / 4NWLDC01NWLRDS04
123·5050UDPsvchost.exeCDPSvc;EventSystem;FontCache;LicenseManager;netprofm;nsi;W32Time;WinHttpAutoProxySvcMicrosoft® Windows® Operating System1 / 4NWLAPP03
3702UDPsvchost.exePeerDistSvcMicrosoft® Windows® Operating System1 / 4NWLAPP03
3702·58432-58433UDPsvchost.exePeerDistSvcMicrosoft® Windows® Operating System1 / 4NWLDC01
3702·59634-59635UDPsvchost.exePeerDistSvcMicrosoft® Windows® Operating System1 / 4NWLFS02
3702·64292-64293UDPsvchost.exePeerDistSvcMicrosoft® Windows® Operating System1 / 4NWLRDS04
3843TCPBackupAgent64.exeErdAgentPersonal-397 Recovery Manager for Active DirectoryNo1 / 4NWLRDS04
49387TCPSWJobEngineSvc2.exeXenia.weber PlatformNo1 / 4NWLRDS04
49665TCPsvchost.exeDhcp;EventLog;lmhosts;TimeBrokerSvcMicrosoft® Windows® Operating System1 / 4NWLDC01
49667TCPsvchost.exeAppinfo;AppMgmt;CertPropSvc;gpsvc;IKEEXT;iphlpsvc;lfsvc;NetSetupSvc;ProfSvc;Schedule;SENS;SessionEnv;ShellHWDetection;Themes;UserManager;Winmgmt;WpnServiceMicrosoft® Windows® Operating System1 / 4NWLDC01
49667TCPsvchost.exeAppinfo;CertPropSvc;gpsvc;IKEEXT;iphlpsvc;lfsvc;NetSetupSvc;ProfSvc;Schedule;SENS;SessionEnv;ShellHWDetection;Themes;UserManager;Winmgmt;WpnServiceMicrosoft® Windows® Operating System1 / 4NWLRDS04
49667TCPsvchost.exeAppinfo;CertPropSvc;gpsvc;IKEEXT;iphlpsvc;lfsvc;NetSetupSvc;ProfSvc;Schedule;SENS;SessionEnv;ShellHWDetection;Themes;UserManager;Winmgmt;WpnService;wuauservMicrosoft® Windows® Operating System1 / 4NWLFS02
49668TCPsvchost.exeAppinfo;BITS;CertPropSvc;DsmSvc;gpsvc;IKEEXT;iphlpsvc;lfsvc;NetSetupSvc;ProfSvc;Schedule;SENS;SessionEnv;ShellHWDetection;Themes;UserManager;UsoSvc;Winmgmt;WpnService;wuauservMicrosoft® Windows® Operating System1 / 4NWLAPP03
49672TCPsvchost.exePolicyAgentMicrosoft® Windows® Operating System1 / 4NWLAPP03
49673TCPsvchost.exePolicyAgentMicrosoft® Windows® Operating System1 / 4NWLFS02
49679TCPspoolsv.exeSpoolerMicrosoft® Windows® Operating System1 / 4NWLFS02
49708TCPspoolsv.exeSpoolerMicrosoft® Windows® Operating System1 / 4NWLAPP03
49724TCPservices.exeNo1 / 4NWLRDS04
49757TCPdfsrs.exeDFSRMicrosoft® Windows® Operating System1 / 4NWLRDS04
49880TCPdns.exeDNSMicrosoft® Windows® Operating System1 / 4NWLRDS04
500·4500UDPsvchost.exeAppinfo;AppMgmt;CertPropSvc;gpsvc;IKEEXT;iphlpsvc;lfsvc;NetSetupSvc;ProfSvc;Schedule;SENS;SessionEnv;ShellHWDetection;Themes;UserManager;Winmgmt;WpnServiceMicrosoft® Windows® Operating System1 / 4NWLDC01
500·4500UDPsvchost.exeAppinfo;BITS;CertPropSvc;DsmSvc;gpsvc;IKEEXT;iphlpsvc;lfsvc;NetSetupSvc;ProfSvc;Schedule;SENS;SessionEnv;ShellHWDetection;Themes;UserManager;UsoSvc;Winmgmt;WpnService;wuauservMicrosoft® Windows® Operating System1 / 4NWLAPP03
500·4500UDPsvchost.exeAppinfo;CertPropSvc;gpsvc;IKEEXT;iphlpsvc;lfsvc;NetSetupSvc;ProfSvc;Schedule;SENS;SessionEnv;ShellHWDetection;Themes;UserManager;Winmgmt;WpnServiceMicrosoft® Windows® Operating System1 / 4NWLRDS04
500·4500UDPsvchost.exeAppinfo;CertPropSvc;gpsvc;IKEEXT;iphlpsvc;lfsvc;NetSetupSvc;ProfSvc;Schedule;SENS;SessionEnv;ShellHWDetection;Themes;UserManager;Winmgmt;WpnService;wuauservMicrosoft® Windows® Operating System1 / 4NWLFS02
50658-50818·52184-52335·52337-53899·61399-61615·63238-63251·63750-63753·63755-64141·64936-64939UDPdns.exeDNSMicrosoft® Windows® Operating System1 / 4NWLAPP03
51059·58736TCPSWJobEngineWorker2.exeXenia.weber.JobEngineWorker.v2No1 / 4NWLFS02
51533TCPSWJobEngineSvc2.exeXenia.weber PlatformNo1 / 4NWLFS02
51904UDPccSvcHst.exeSepMasterServiceSymantec Security TechnologiesNo1 / 4NWLRDS04
52153·54260TCPSWJobEngineWorker2x64.exeXenia.weber PlatformNo1 / 4NWLFS02
52526-53975·54172-54971·58563-58580·64023-64256UDPdns.exeDNSMicrosoft® Windows® Operating System1 / 4NWLRDS04
53463-55111·57576-57816·57818-58281·58283-58430UDPdns.exeDNSMicrosoft® Windows® Operating System1 / 4NWLDC01
53811TCPservices.exeNo1 / 4NWLFS02
53845TCPdfsrs.exeDFSRMicrosoft® Windows® Operating System1 / 4NWLFS02
53926TCPdns.exeDNSMicrosoft® Windows® Operating System1 / 4NWLFS02
53935TCPservices.exeNo1 / 4NWLAPP03
54040TCPdfsrs.exeDFSRMicrosoft® Windows® Operating System1 / 4NWLAPP03
54128TCPdns.exeDNSMicrosoft® Windows® Operating System1 / 4NWLAPP03
55316·60364TCPSWJobEngineWorker2x64.exeXenia.weber PlatformNo1 / 4NWLRDS04
55460UDPccSvcHst.exeSepMasterServiceSymantec Security TechnologiesNo1 / 4NWLDC01
55666·58197TCPSWJobEngineWorker2x64.exeXenia.weber PlatformNo1 / 4NWLDC01
55863TCPservices.exeNo1 / 4NWLDC01
55885TCPsvchost.exeDHCPServerMicrosoft® Windows® Operating System1 / 4NWLDC01
55894·56862TCPSWJobEngineWorker2.exeXenia.weber.JobEngineWorker.v2No1 / 4NWLRDS04
55907TCPdfsrs.exeDFSRMicrosoft® Windows® Operating System1 / 4NWLDC01
56073TCPdns.exeDNSMicrosoft® Windows® Operating System1 / 4NWLDC01
56723UDPccSvcHst.exeSepMasterServiceSymantec Security TechnologiesNo1 / 4NWLFS02
57131-59632UDPdns.exeDNSMicrosoft® Windows® Operating System1 / 4NWLFS02
58022UDPccSvcHst.exeSepMasterServiceSymantec Security TechnologiesNo1 / 4NWLAPP03
58588TCPSWJobEngineSvc2.exeXenia.weber PlatformNo1 / 4NWLDC01
60948TCPiashost.exeMicrosoft® Windows® Operating System1 / 4NWLRDS04
62707TCPiashost.exeMicrosoft® Windows® Operating System1 / 4NWLDC01
636·3268-3269·49669·49673-49674TCPlsass.exePERSONAL-625;Kdc;KeyIso;Netlogon;SISTEMAS-726;SamSs;VaultSvcMicrosoft® Windows® Operating System1 / 4NWLAPP03
636·3268-3269·49669·49677-49678TCPlsass.exePERSONAL-625;Kdc;KeyIso;Netlogon;SISTEMAS-726;SamSs;VaultSvcMicrosoft® Windows® Operating System1 / 4NWLFS02
▸ Solo loopback · 55
49152UDPWmiPrvSE.exeMicrosoft® Windows® Operating System1 / 4NWLFS02
49286TCPSCNotification.exeMicrosoft Configuration Manager1 / 4NWLFS02
49306UDPdfsrs.exeDFSRMicrosoft® Windows® Operating System1 / 4NWLFS02
49749UDPdfsrs.exeDFSRMicrosoft® Windows® Operating System1 / 4NWLDC01
50012UDPCcmExec.exeCcmExecMicrosoft Configuration Manager1 / 4NWLAPP03
50107UDPMicrosoft.ActiveDirectory.WebServices.exeADWSMicrosoft (R) Windows (R) Operating System1 / 4NWLDC01
51201UDPSWJobEngineWorker2.exeXenia.weber.JobEngineWorker.v2No1 / 4NWLRDS04
51402UDPMonitoringHost.exeMicrosoft Monitoring Agent1 / 4NWLAPP03
51611UDPsvchost.exeDHCPServerMicrosoft® Windows® Operating System1 / 4NWLDC01
52029UDPmmc.exeMicrosoft® Windows® Operating System1 / 4NWLDC01
52290UDPWmiPrvSE.exeMicrosoft® Windows® Operating System1 / 4NWLDC01
52489UDPsvchost.exeCryptSvc;Dnscache;LanmanWorkstation;NlaSvc;WinRMMicrosoft® Windows® Operating System1 / 4NWLFS02
53071UDPismserv.exeIsmServMicrosoft® Windows® Operating System1 / 4NWLDC01

Mostrando las 80 primeras de 122 filas (ordenadas por relevancia/nº de servidores). El listado completo está en el Excel y en el anexo de datos que acompaña al informe.

!Requiere revisión

0/4 servidores tienen los tres perfiles de cortafuegos (Dominio/Privado/Público) activos; 4 con algún perfil desactivado (revisar). Acción de entrada por defecto: NotConfigured.

4Servidores
0Con 3 perfiles activos
NotConfiguredEntrante por defecto

Perfiles de cortafuegos por servidor

Perfiles de cortafuegos (Dominio/Privado/Público) de un vistazo: en verde el perfil activo, en rojo el desactivado; el detalle es la acción de entrada por defecto.

3 con el mismo perfil — NWLDC01, NWLFS02, NWLRDS04DominioInactivoPrivadoInactivoPúblicoInactivoNWLAPP03DominioActivo · entra: NotConfigur…PrivadoInactivoPúblicoInactivo
CorrectoFalloEstado leído de los perfiles de cortafuegos (Get-NetFirewallProfile) de cada servidor. 4 elementos repetían el mismo perfil: se dibujan 2 renglones, uno por perfil distinto, con el nombre de los que lo comparten. El detalle de cada uno está en las tablas de esta sección. El color va acompañado de icono. Foto puntual de la recogida.

Protección de los controladores (antivirus / EDR)

Lectura

La flota presenta una cobertura homogénea de seguridad: los cuatro controladores ejecutan simultáneamente Symantec Endpoint Protection y Trend Micro, ambos en estado activo. No existen nodos desprotegidos ni dependientes exclusivamente de Windows Defender, lo que indica una estrategia centralizada de protección de endpoint. Sin embargo, la ausencia de datos sobre la frescura de las firmas impide validar la eficacia operativa actual de estas soluciones frente a amenazas emergentes.

Lo observado

  • Los cuatro servidores (NWLDC01, NWLFS02, NWLAPP03, NWLRDS04) reportan protección activa con dos productos de seguridad distintos
  • Symantec Endpoint Protection opera como antivirus en los cuatro nodos con estado Running
  • Trend Micro está presente como AV/EDR en los cuatro nodos con estado Running
  • La métrica de frescura de firmas aparece como «—» para ambos productos, indicando que no se recogió este dato
  • No hay servidores clasificados como «Solo Defender» ni en estado de atención o sin protección

Riesgos

  • La imposibilidad de verificar la actualización de las firmas de Symantec y Trend Micro impide garantizar que los controladores estén protegidos contra exploits recientes, un riesgo crítico dado el alto volumen de vulnerabilidades sin parchear reportado en el sistema operativo

En síntesis. Verificar inmediatamente la conectividad con los servidores de actualización de Symantec y Trend Micro para confirmar que las firmas están al día, ya que la protección declarada no es válida sin actualizaciones recientes.

OKCorrecto

4/4 servidores con antivirus/EDR de terceros en ejecución.

4Servidores
4Protegidos (3ª parte)
0Solo Defender
0Atención / sin protección

Veredicto de protección por servidor

4 filas se repetían salvo en «Servidor»: se han plegado en 1. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.

ServidorProtecciónProducto(s) de seguridad
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04ProtegidoSymantec Endpoint Protection, Trend Micro

Software de seguridad detectado

Fabricante / productoTipoServidores (estado)Frescura de firmas
Symantec Endpoint ProtectionAntivirusNWLDC01 (Running)
NWLFS02 (Running)
NWLAPP03 (Running)
+1 servidor más
NWLRDS04 (Running)
Trend MicroAV/EDRNWLDC01 (Running)
NWLFS02 (Running)
NWLAPP03 (Running)
+1 servidor más
NWLRDS04 (Running)

Endurecimiento y protocolos

Lectura

La flota opera con una configuración homogénea y conservadora en sus protocolos de red. Los cuatro servidores mantienen habilitado SMBv1 tanto en modo servidor como cliente, lo que expone el dominio a vectores de ataque conocidos por su obsolescencia. En cuanto al cifrado, los sistemas dependen exclusivamente de los valores predeterminados del sistema operativo para SSL 3.0 y TLS 1.0/1.1, sin evidencia de endurecimiento explícito ni desactivación manual de protocolos débiles. Esta uniformidad indica una gestión centralizada pero pasiva, donde la seguridad recae en el parcheo base de Windows Server 2016 más que en políticas activas de restricción de protocolo.

Lo observado

  • SMBv1 está habilitado como servidor y cliente en los cuatro equipos auditados
  • La firma de SMB no aparece configurada o registrada en la lectura de datos
  • SSL 3.0, TLS 1.0 y TLS 1.1 se encuentran en estado 'Por defecto del SO' en toda la flota
  • No se observa desactivación explícita de protocolos criptográficos obsoletos en ningún controlador

Riesgos

  • La habilitación de SMBv1 permite el uso de exploits remotos que comprometen la integridad del sistema operativo
  • La dependencia de valores por defecto para TLS/SSL puede dejar activos protocolos vulnerables a ataques de degradación si el parcheo no los mitiga completamente

En síntesis. Es necesario deshabilitar SMBv1 en toda la flota y auditar explícitamente la configuración de TLS para forzar el uso exclusivo de versiones seguras, eliminando la dependencia de los valores predeterminados del sistema operativo.

Configuración de SMB

4 filas se repetían salvo en «Servidor»: se han plegado en 1. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.

ServidorSMBv1 servidorSMBv1 clienteSMBv2 servidorFirma requerida
NWLDC01 · NWLFS02 · NWLAPP03 · NWLRDS04HabilitadoHabilitadoHabilitado

Protocolos TLS / SSL (rol servidor)

4 filas se repetían salvo en «Servidor»: se han plegado en 1. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.

ServidorSSL 3.0TLS 1.0TLS 1.1TLS 1.2
NWLDC01 · NWLFS02 · NWLAPP03 · NWLRDS04Por defecto del SOPor defecto del SOPor defecto del SOPor defecto del SO

Certificados de los controladores

Lectura

Lectura de conjunto. La flota presenta una fractura crítica en su infraestructura de confianza: 6 de los 7 certificados de servicio están caducados, incluyendo el certificado raíz y el de servicio del controlador NWLDC01, que expiraron el 2025-12-20. Esto implica que la autenticación cifrada (LDAPS) contra el directorio está comprometida o interrumpida en ese nodo. Además, existe una divergencia significativa en las anclas de confianza: mientras NWLDC01 y NWLRDS04 comparten 29 anclas vigentes, NWLAPP03 solo tiene 19, lo que genera un riesgo de incompatibilidad TLS entre servidores. La ausencia de sincronización en el almacén de certificados del sistema operativo hace que la misma cadena de validación pueda fallar en un servidor y funcionar en otro.

Lo observado

  • NWLDC01 posee dos certificados de servicio caducados el 2025-12-20: uno como 'Certificado de servicio (clave privada)' y otro como 'CA raíz de confianza', ambos vinculados al sujeto NWLDC01.nordwind.local.
  • NWLAPP03 acumula cuatro certificados de servicio caducados, con fechas de expiración entre 2020-03-24 y 2025-03-23, incluyendo dos instancias del sujeto NWLAPP03.nordwind.local.
  • El parque muestra una asimetría en las anclas de confianza vigentes: NWLDC01 y NWLRDS04 reportan 29 anclas cada uno, frente a las 19 de NWLAPP03 y las 24 de NWLFS02.
  • Existen anclas de confianza específicas presentes solo en subconjuntos de la flota, como Compras-422 (solo en NWLDC01) o Entrust (solo en NWLRDS04), lo que impide una validación TLS homogénea.
  • El total de certificados en el parque es de 164, de los cuales 57 están caducados (sumando las anclas caducadas de cada servidor: 17+12+12+15).

Riesgos

  • La caducidad del certificado raíz y de servicio en NWLDC01 puede interrumpir la autenticación LDAPS, forzando a los clientes a fallar al validar la cadena de confianza del directorio.
  • La divergencia en las anclas de confianza (p. ej., Sectigo presente en NWLDC01 y NWLRDS04 pero no en NWLAPP03) provoca que conexiones TLS válidas en un servidor sean rechazadas en otro, generando fallos intermitentes en servicios internos.

En síntesis. Renovar inmediatamente los certificados de servicio y raíz en NWLDC01 para restaurar la autenticación LDAPS, y sincronizar el almacén de anclas de confianza del sistema operativo en toda la flota para eliminar las divergencias de validación TLS.

XProblemas destacados

7 certificados de servicio (clave privada, ligados a apps) en la flota, 6 caducado(s). Además, 164 certificados en total contando las anclas de confianza del SO.

7Cert. de servicio
6Caducados
0Caducan <90d
164Total flota

Certificados de servicio (con uso / binding)

ServidorAutoridad / sujetoRolUso / propósitoVigenciaCaduca
NWLAPP03Sistemas-158Certificado de servicioCaducado2020-03-24
NWLAPP03NWLAPP03.nordwind.localCertificado de servicio (clave privada)TLS/HTTPS servidor, Autenticación de clienteCaducado2021-04-09
NWLAPP03NWLAPP03.nordwind.localCertificado de servicio (clave privada)TLS/HTTPS servidor, Autenticación de clienteCaducado2023-03-29
NWLAPP03Personal-365Certificado de servicioCaducado2025-03-23
NWLDC01NWLDC01.nordwind.localCertificado de servicio (clave privada)TLS/HTTPS servidor, Autenticación de clienteCaducado2025-12-20
NWLDC01NWLDC01.nordwind.localCA raíz de confianzaTLS/HTTPS servidor, Autenticación de clienteCaducado2025-12-20
NWLAPP03Sistemas-158Certificado de servicio824 d2028-11-19
Anclas de confianza del SO por servidor (4 servidores)
ServidorAnclas vigentesAnclas caducadasTotal certificados
NWLDC01291748
NWLFS02241236
NWLAPP03191236
NWLRDS04291544

Anclas de confianza del parque (conformidad entre servidores)

Conformidad del parque ancla a ancla sobre los 4 servidor(es) que documentan este apartado: 13 de 36 coinciden en todos y 23 divergen. El detalle completo de cada servidor está en su informe individual.

Ancla de confianza (autoridad · caduca)Propósitos declarados (EKU)Servidores conformesDivergencias
Compras-422 · 2027-04-18Firma de código1 / 4NWLDC01NWLAPP03: no reportado NWLFS02: no reportado NWLRDS04: no reportado
Flota-439 · 2028-01-282 / 4NWLAPP03NWLDC01NWLFS02: no reportado NWLRDS04: no reportado
Sectigo (AAA) · 2029-01-01TLS/HTTPS servidor, Autenticación de cliente, Firma de código, Correo seguro (S/MIME), EFS (cifrado de archivos), Sellado de tiempo2 / 4NWLDC01NWLRDS04NWLAPP03: no reportado NWLFS02: no reportado
Logistica-787 · 2029-03-18TLS/HTTPS servidor, Autenticación de cliente, Firma de código, Correo seguro (S/MIME), EFS (cifrado de archivos), Sellado de tiempo3 / 4NWLAPP03NWLDC01NWLRDS04NWLFS02: no reportado
Almacen-434 · 2029-12-31TLS/HTTPS servidor, Autenticación de cliente, Firma de código, Correo seguro (S/MIME), EFS (cifrado de archivos), Sellado de tiempo2 / 4NWLDC01NWLRDS04NWLAPP03: no reportado NWLFS02: no reportado
Mantenimiento-243 · 2031-01-06Sellado de tiempo1 / 4NWLDC01NWLAPP03: no reportado NWLFS02: no reportado NWLRDS04: no reportado
Almacen-438 · 2031-01-07Sellado de tiempo1 / 4NWLDC01NWLAPP03: no reportado NWLFS02: no reportado NWLRDS04: no reportado
Calidad-220 · 2034-06-29TLS/HTTPS servidor, Autenticación de cliente, Firma de código, Correo seguro (S/MIME)3 / 4NWLDC01NWLFS02NWLRDS04NWLAPP03: no reportado
Calidad-384 · 2034-06-29TLS/HTTPS servidor, Autenticación de cliente, Firma de código, Correo seguro (S/MIME)3 / 4NWLDC01NWLFS02NWLRDS04NWLAPP03: no reportado
Personal-689 · 2035-06-04TLS/HTTPS servidor, Autenticación de cliente1 / 4NWLDC01NWLAPP03: no reportado NWLFS02: no reportado NWLRDS04: no reportado
Calidad-520 · 2036-07-17TLS/HTTPS servidor, Autenticación de cliente, Firma de código, Correo seguro (S/MIME)3 / 4NWLDC01NWLFS02NWLRDS04NWLAPP03: no reportado
Almacen-514 · 2038-01-153 / 4NWLDC01NWLFS02NWLRDS04NWLAPP03: TLS/HTTPS servidor, Autenticación de cliente, Firma de código, Correo seguro (S/MIME), Sellado de tiempo
Facturacion-465 · 2038-01-15TLS/HTTPS servidor, Autenticación de cliente, Firma de código, Correo seguro (S/MIME), Sellado de tiempo3 / 4NWLDC01NWLFS02NWLRDS04NWLAPP03: no reportado
Facturacion-449 · 2038-01-191 / 4NWLDC01NWLAPP03: no reportado NWLFS02: no reportado NWLRDS04: no reportado
Transporte-377 · 2042-07-19TLS/HTTPS servidor, Autenticación de cliente1 / 4NWLDC01NWLAPP03: no reportado NWLFS02: no reportado NWLRDS04: no reportado
Flota-439 - R1 · 2028-01-28TLS/HTTPS servidor, Autenticación de cliente, Firma de código, Correo seguro (S/MIME), EFS (cifrado de archivos), Sellado de tiempo, OCSP, IPsec2 / 4NWLFS02NWLRDS04NWLAPP03: no reportado NWLDC01: no reportado
Transporte-309 · 2037-12-02TLS/HTTPS servidor, Autenticación de cliente, Firma de código, Correo seguro (S/MIME), Sellado de tiempo2 / 4NWLFS02NWLRDS04NWLAPP03: no reportado NWLDC01: no reportado
Almacen-670 · 2037-12-02TLS/HTTPS servidor, Autenticación de cliente, Firma de código, Correo seguro (S/MIME), Sellado de tiempo2 / 4NWLFS02NWLRDS04NWLAPP03: no reportado NWLDC01: no reportado
Sectigo (formerly Comodo PERSONAL-205) · 2038-01-19TLS/HTTPS servidor, Autenticación de cliente, Firma de código, Correo seguro (S/MIME), EFS (cifrado de archivos), Sellado de tiempo3 / 4NWLAPP03NWLFS02NWLRDS04NWLDC01: no reportado
Sectigo · 2038-01-19TLS/HTTPS servidor, Autenticación de cliente, Firma de código, Correo seguro (S/MIME), EFS (cifrado de archivos), Sellado de tiempo3 / 4NWLAPP03NWLFS02NWLRDS04NWLDC01: no reportado
Sistemas-158 · 2028-11-191 / 4NWLAPP03NWLDC01: no reportado NWLFS02: no reportado NWLRDS04: no reportado
Entrust · 2026-11-27TLS/HTTPS servidor, Autenticación de cliente, Firma de código, Correo seguro (S/MIME), EFS (cifrado de archivos), Sellado de tiempo, IPsec1 / 4NWLRDS04NWLAPP03: no reportado NWLDC01: no reportado NWLFS02: no reportado
Trustwave · 2029-12-31TLS/HTTPS servidor, Autenticación de cliente, Firma de código, Correo seguro (S/MIME), Sellado de tiempo1 / 4NWLRDS04NWLAPP03: no reportado NWLDC01: no reportado NWLFS02: no reportado
VeriSign Class 3 Public Primary PERSONAL-205 · 2028-08-02TLS/HTTPS servidor, Autenticación de cliente, Firma de código, Correo seguro (S/MIME)TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
Personal-365 · 2028-11-19TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
DigiCert · 2031-11-10TLS/HTTPS servidor, Autenticación de cliente, Firma de código, Correo seguro (S/MIME), Sellado de tiempoTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
Rutas-276 · 2031-11-10TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
Facturacion-897 · 2032-03-15Firma de códigoTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
Calidad-292 · 2035-06-24TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
Personal-365 · 2035-09-10TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
Mantenimiento-423 · 2036-03-22TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
VeriSign · 2036-07-17TLS/HTTPS servidor, Autenticación de cliente, Firma de código, Correo seguro (S/MIME)TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
Almacen-958 · 2037-12-02TLS/HTTPS servidor, Autenticación de cliente, Firma de código, Correo seguro (S/MIME), Sellado de tiempoTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
Go Daddy Root Certificate Authority – G2 · 2038-01-01TLS/HTTPS servidor, Autenticación de cliente, Firma de código, Correo seguro (S/MIME), EFS (cifrado de archivos), Sellado de tiempoTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
Compras-334 · 2038-01-15TLS/HTTPS servidor, Autenticación de cliente, Firma de código, Correo seguro (S/MIME), Sellado de tiempoTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
Facturacion-553 Authority 2020 · 2045-04-16Firma de código, Sellado de tiempoTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
Anclas de confianza caducadas en el parque · 14

Anclas de confianza caducadas en el parque

Raíces del SO ya caducadas, consolidadas: una fila por ancla con los servidores en que aparece. Son residuo esperado del almacén preinstalado y NO tiñen el veredicto —el KPI «Caducados» del panel cuenta solo certificados DE SERVICIO, que son los accionables—; se publican para que una divergencia entre servidores (una raíz caducada que solo tenga parte del parque) se vea. 21 filas se repetían salvo en «Ancla caducada (autoridad · caducó)»: se han plegado en 14. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.

Ancla caducada (autoridad · caducó)Propósitos declarados (EKU)Servidores conformesDivergencias
Sectigo (UTN Object) · 2019-07-09Firma de código, EFS (cifrado de archivos), Sellado de tiempo2 / 4NWLDC01NWLRDS04NWLAPP03: no reportado NWLFS02: no reportado
Sectigo (AddTrust) · 2020-05-30TLS/HTTPS servidor, Autenticación de cliente, Firma de código, Correo seguro (S/MIME), EFS (cifrado de archivos), Sellado de tiempo3 / 4NWLDC01NWLFS02NWLRDS04NWLAPP03: no reportado
Personal-745 · 2021-05-07 · Personal-745 · 2024-06-11Firma de código1 / 4NWLDC01NWLAPP03: no reportado NWLFS02: no reportado NWLRDS04: no reportado
Personal-349 · 2021-09-30TLS/HTTPS servidor, Autenticación de cliente, Correo seguro (S/MIME), EFS (cifrado de archivos), Sellado de tiempo, Firma de documentos2 / 4NWLDC01NWLRDS04NWLAPP03: no reportado NWLFS02: no reportado
Google Trust Services - Flota-439-R2 · 2021-12-15TLS/HTTPS servidor, Autenticación de cliente, Firma de código, Correo seguro (S/MIME), EFS (cifrado de archivos), Sellado de tiempo, OCSP, IPsec2 / 4NWLDC01NWLRDS04NWLAPP03: no reportado NWLFS02: no reportado
NWLDC01.nordwind.local · 2025-12-20TLS/HTTPS servidor, Autenticación de cliente1 / 4NWLDC01NWLAPP03: no reportado NWLFS02: no reportado NWLRDS04: no reportado
Sistemas-158 · 2020-03-24 · Mantenimiento-267 · 2020-05-301 / 4NWLAPP03NWLDC01: no reportado NWLFS02: no reportado NWLRDS04: no reportado
NWLAPP03.nordwind.local · 2021-04-09 · NWLAPP03.nordwind.local · 2023-03-29TLS/HTTPS servidor, Autenticación de cliente1 / 4NWLAPP03NWLDC01: no reportado NWLFS02: no reportado NWLRDS04: no reportado
Microsoft Timestamp Root · 1999-12-31 · VeriSign Time Stamping PERSONAL-205 · 2004-01-08 · Compras-118 · 2021-01-01Sellado de tiempoTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
Microsoft Authenticode(tm) Root · 2000-01-01Firma de código, Correo seguro (S/MIME)TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
GeoTrust · 2018-08-22TLS/HTTPS servidor, Firma de código, Correo seguro (S/MIME)TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
Rutas-620 · 2020-12-31 · Facturacion-741 · 2021-05-10 · Personal-365 · 2025-03-23TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
Personal-229 · 2022-05-21TLS/HTTPS servidor, Autenticación de cliente, Firma de código, Correo seguro (S/MIME), Sellado de tiempoTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
DigiCert Calidad-664 Root · 2025-05-13TLS/HTTPS servidor, Autenticación de cliente, Firma de código, Correo seguro (S/MIME), Sellado de tiempo, OCSPTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04

Línea de vida de los certificados del parque (caducidad relativa a cada recogida)

Cada punto es un certificado accionable del parque situado por su caducidad, con el servidor donde vive; los que quedan a la izquierda de «Recogida» ya han caducado. Un certificado presente en varios servidores aparece una sola vez, con el plazo más corto de los observados (los días son relativos a la recogida de cada máquina).

-2500-2000-1500-1000-500Recogida5001000Sistemas-158NWLAPP03 · Certificado de servicioCaducadoNWLAPP03.nordwind.localNWLAPP03 · Certificado de servicio (cla…CaducadoNWLAPP03.nordwind.localNWLAPP03 · Certificado de servicio (cla…CaducadoPersonal-365NWLAPP03 · Certificado de servicioCaducadoNWLDC01.nordwind.localNWLDC01 · Certificado de servicio (clav…CaducadoSistemas-158NWLAPP03 · Certificado de servicio824 d
VigenteCaducadoCada punto se sitúa por los días hasta la caducidad relativos a la recogida («Recogida» = día en que se tomaron los datos); a la izquierda ya han caducado. Foto puntual de la recogida.

Confianza y material criptográfico por servidor (semáforo)

Qué autoridades de confianza comparte el parque y cuáles tiene solo una máquina: una cadena TLS que valide en un servidor puede fallar en otro. El detalle ancla a ancla está en la matriz de conformidad del almacén de raíces.

NWLDC01!Raíces comunesFaltan 2: Sectigo, Sectigo …!Raíces exclusivas6: Almacen-438, Compras-422…Certificados de servic…2NWLFS02!Raíces comunesFaltan 1: Logistica-787Raíces exclusivasNinguna·Certificados de servic…NingunoNWLAPP03!Raíces comunesFaltan 4: Calidad-220, Cali…!Raíces exclusivas1: Sistemas-158Certificados de servic…5NWLRDS04Raíces comunesNinguna ausencia!Raíces exclusivas2: Entrust, Trustwave·Certificados de servic…Ninguno
Correcto!AvisoFallo·Sin datoAnclas de confianza y certificados de servicio leídos del almacén de cada servidor en su recogida. El color va acompañado de icono. Foto puntual de la recogida.

Cuentas y derechos en los controladores

Lectura

Los cuatro controladores carecen de cuentas locales propias; su superficie de identidad son los 10948 objetos del directorio (2638 usuarios, 20 grupos). La política de seguridad es homogénea en toda la flota: longitud mínima de contraseña de 8 caracteres, historial de solo 3 y bloqueo tras 5 intentos. Esta configuración uniforme elimina divergencias de superficie entre máquinas, pero establece una línea base débil para un entorno corporativo, donde la complejidad exigida es insuficiente frente a ataques automatizados.

Lo observado

  • La flota opera con una política idéntica en los cuatro servidores: longitud mínima de 8, antigüedad máxima de 180 días y umbral de bloqueo de 5 intentos
  • El historial de contraseñas recordadas es de solo 3, lo que permite el reuso inmediato de credenciales recientes
  • La cuenta de administrador local está deshabilitada en los cuatro controladores, pero la cuenta Invitado se ha renombrado a Ullmann sin evidencia de deshabilitación
  • La política de auditoría registra éxito y fallo para Logon, Account Lockout y gestión de cuentas en toda la flota, pero no audita el uso de privilegios sensibles ni la creación de procesos

Riesgos

  • El historial corto de 3 combinado con una longitud mínima de 8 facilita el reuso de contraseñas débiles y compromete la recuperación ante un robo de credenciales
  • La ausencia de auditoría sobre el uso de privilegios sensibles impide detectar escaladas locales o abusos de derechos específicos en los controladores

En síntesis. Ajustar la política de contraseñas para aumentar la longitud mínima y el historial, y habilitar la auditoría de uso de privilegios para cerrar las brechas de visibilidad actual.

4/4Controladores de dominio
10948Objetos del directorio no contados como locales
Controladores de dominio en el parque

4 de 4 servidores del parque son controladores de dominio y no tienen base de cuentas locales: sus usuarios y grupos «locales» son objetos del directorio (10948 en total) y se auditan en la sección de Active Directory, no aquí. Como todos los servidores de este resumen son controladores de dominio, aquí no hay ningún recuento de identidad local que consolidar.

Objetos de directorio excluidos del inventario de cuentas locales

4 filas se repetían salvo en «Servidor»: se han plegado en 1. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.

ServidorUsuarios de directorioGrupos de directorioPertenencias
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS0426382079

Política de auditoría

60 filas se repetían salvo en «Subcategoría»: se han plegado en 10. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.

SubcategoríaAuditar éxitoAuditar falloServidores
Security System Extension · System Integrity · IPsec Driver · Other System Events · Security State ChangeTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
Logon · Logoff · Account Lockout · IPsec Main Mode · IPsec Quick Mode · IPsec Extended Mode · Special Logon · Other Logon/Logoff Events · Network Policy Server · Reuter / Device Claims · Group MembershipTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
Access Rights3 / 4NWLDC01NWLFS02NWLRDS04
File System · Registry · Kernel Object · SAM · Certification Services · Application Generated · Handle Manipulation · File Share · Filtering Platform Packet Drop · Filtering Platform Connection · Other Object Access Events · Detailed File Share · Removable Storage · Central Policy NordenTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
Non Sensitive Privilege Use · Other Privilege Use Events · Sensitive Privilege UseTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
Process Creation · Process Termination · DPAPI Activity · RPC Events · Plug and Play Events · Token Right Adjusted EventsTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
Audit Policy Change · Authentication Policy Change · Authorization Policy Change · MPSSVC Rule-Level Policy Change · Filtering Platform Policy Change · Other Policy Change EventsTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
Computer Account Management · Security Group Management · Distribution Group Management · Application Group Management · Other Account Management Events · Reuter Account ManagementTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
Transporte-401 Access · Transporte-401 Changes · Transporte-401 Replication · Detailed Transporte-401 ReplicationTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
Kerberos Service Ticket Operations · Other Account Logon Events · Kerberos Authentication Service · Credential ValidationTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04

Política de seguridad local — solo directivas personalizadas

36 filas se repetían salvo en «Servidor»: se han plegado en 9. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.

ServidorDirectivaValor
NWLDC01 · NWLFS02 · NWLAPP03 · NWLRDS04Longitud mínima de contraseña8
NWLDC01 · NWLFS02 · NWLAPP03 · NWLRDS04Antigüedad mínima (días)30
NWLDC01 · NWLFS02 · NWLAPP03 · NWLRDS04Antigüedad máxima (días)180
NWLDC01 · NWLFS02 · NWLAPP03 · NWLRDS04Contraseñas recordadas (historial)3
NWLDC01 · NWLFS02 · NWLAPP03 · NWLRDS04Umbral de bloqueo (intentos)5
NWLDC01 · NWLFS02 · NWLAPP03 · NWLRDS04Duración del bloqueo (min)30
NWLDC01 · NWLFS02 · NWLAPP03 · NWLRDS04Restablecer contador tras (min)30
NWLDC01 · NWLFS02 · NWLAPP03 · NWLRDS04Cuenta Administrador habilitadaNo
NWLDC01 · NWLFS02 · NWLAPP03 · NWLRDS04Nombre de la cuenta InvitadoUllmann

Riesgo añadido, cobertura y plan

Lo que sobra en un controlador, lo que no se pudo medir y qué hacer primero.

Superficie añadida: lo que los controladores ejecutan además del directorio

Lectura

La flota incumple la norma de controlador dedicado: NWLDC01 concentra los cinco roles FSMO, el servicio DHCP con 33 ámbitos y un recurso compartido no administrativo (ShareWitness) con permisos de escritura total para Everyone. NWLAPP03 añade una superficie de impresión (print$) y ambos ejecutan tareas programadas ajenas al directorio bajo cuentas de usuario específicas. Esta concentración convierte a estos nodos en puntos únicos de fallo operativo y amplía la superficie de ataque sobre el dominio, exigiendo justificar cada rol adicional o reubicarlo.

Lo observado

  • NWLDC01 es el único servidor que presta DHCP Server (33 ámbitos), los 5 roles FSMO y el recurso compartido ShareWitness
  • NWLAPP03 expone el recurso compartido print$ asociado a la cola de impresión del sistema
  • Se detectan 12 tareas programadas no-Microsoft, incluyendo actualizadores de Google/Edge en NWLDC01 y tareas de reinicio bajo cuentas de usuario en varios nodos
  • El recurso ShareWitness en NWLDC01 otorga permisos Full Control al grupo Everyone vía SMB

Riesgos

  • La presencia de DHCP y roles FSMO exclusivamente en NWLDC01 crea un punto único de fallo para la asignación de direcciones y la replicación del directorio
  • El permiso Full Control sobre ShareWitness para Everyone permite a cualquier usuario autenticado modificar o eliminar contenido crítico en el controlador

En síntesis. Reubicar DHCP y los roles FSMO desde NWLDC01 y retirar o restringir drásticamente el acceso al recurso ShareWitness para reducir la superficie de ataque del dominio.

Qué presta cada servidor

iInformativo

El parque publica 10 servicio(s) o recurso(s) distintos sobre 4 servidor(es). 4 los presta un solo servidor: DHCP Server (NWLDC01), print$ (NWLAPP03), Roles FSMO del directorio (NWLDC01), ShareWitness (NWLDC01). Retirar o parar esa máquina se lleva ese servicio con ella, así que hay que reubicarlo antes.

10Servicios distintos
4Servidores
4En un solo servidor
0En todos menos uno

Qué presta cada servidor y qué presta en exclusiva

Servicio o recursoFamiliaServidores que lo prestanRepartoAlcance medido
DHCP ServerNetwork Services1 / 4NWLDC01Solo en un servidorNWLDC01: 33 ámbitos
print$Recursos compartidos1 / 4NWLAPP03Solo en un servidor
Roles FSMO del directorioActive Directory1 / 4NWLDC01Solo en un servidorNWLDC01: 5 rol(es): DomainNamingMaster, InfrastructureMaster, PDCEmulator, RIDMaster, SchemaMaster
ShareWitnessRecursos compartidos1 / 4NWLDC01Solo en un servidor
Active Directory Domain ControllerActive DirectoryTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04En todos
Active Directory Domain ServicesActive DirectoryTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04En todos
Basic RDP accessRemote AccessTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04En todos
DFS NamespaceFile ServicesTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04En todos
DFS ReplicationFile ServicesTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04En todos
DNS ServerActive DirectoryTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04En todosNWLAPP03: 76 zonas · NWLDC01: 78 zonas · NWLFS02: 76 zonas · NWLRDS04: 77 zonas

Huella de servicio de un vistazo

Qué servidor presta cada servicio de los que no son comunes a todo el parque. Una columna con una sola casilla marcada es un punto único.

NWLAPP03·DHCP ServerNo lo prestaprint$Lo presta·Roles FSMO del directo…No lo presta·ShareWitnessNo lo prestaNWLDC01DHCP ServerLo presta·print$No lo prestaRoles FSMO del directo…Lo prestaShareWitnessLo prestaNWLFS02·DHCP ServerNo lo presta·print$No lo presta·Roles FSMO del directo…No lo presta·ShareWitnessNo lo prestaNWLRDS04·DHCP ServerNo lo presta·print$No lo presta·Roles FSMO del directo…No lo presta·ShareWitnessNo lo presta
Correcto·Sin datoServicios que NO están en todos los servidores: los que diferencian a una máquina de las demás. El color va acompañado de icono. Foto puntual de la recogida.

Tareas no-Microsoft

12 filas se repetían salvo en «Tarea»: se han plegado en 6. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.

TareaCuenta (run-as)EstadoServidores
SensorFramework-LogonTask-{d2bf6ee0-91cf-5437-e6a2-61286b7b7159} · Symantec Endpoint Protection Autofix · Symantec Endpoint Protection Error Analyzer · Symantec Endpoint Protection Error ProcessorSYSTEMReadyTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
ReiniciarALMACEN-978\vossReady2 / 4NWLAPP03NWLFS02
Actualizar el grupo Sistemas-246ALMACEN-978\irene.adlerReady1 / 4NWLDC01
GoogleUpdateTaskMachineCore{4A705832-FF99-41EF-81F8-801828B57B95} · GoogleUpdateTaskMachineUA{10F90113-F53E-40E0-BFA4-07D2488CAF14} · MicrosoftEdgeUpdateTaskMachineCore{2B985812-2D3D-46B2-9578-1E14603E8AA1} · MicrosoftEdgeUpdateTaskMachineUA{5F740EB9-6B5A-475D-8F94-4AC53D546340}SYSTEMReady1 / 4NWLDC01
ReiniciarALMACEN-978\xenia.weberDisabled1 / 4NWLDC01
reiniciarALMACEN-978\xenia.weberReady1 / 4NWLRDS04

Recursos compartidos (no administrativos)

10 filas se repetían salvo en «Servidor»: se han plegado en 4. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.

Común a todas las filas — Tipo: FileSystemDirectory

ServidorRecursoRuta
NWLDC01 · NWLFS02 · NWLAPP03 · NWLRDS04NETLOGONC:\Windows\SYSVOL_DFSR\sysvol\nordwind.local\SCRIPTS
NWLDC01ShareWitnessC:\ShareWitness
NWLDC01 · NWLFS02 · NWLAPP03 · NWLRDS04SYSVOLC:\Windows\SYSVOL_DFSR\sysvol
NWLAPP03print$C:\Windows\system32\spool\drivers

Permisos SMB amplios (Everyone / Authenticated Users)

10 filas se repetían salvo en «Servidor»: se han plegado en 4. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.

Común a todas las filas — Cuenta: Everyone · Tipo: Allow

ServidorRecursoPermiso
NWLDC01 · NWLFS02 · NWLAPP03 · NWLRDS04NETLOGONRead
NWLDC01ShareWitnessFull
NWLDC01 · NWLFS02 · NWLAPP03 · NWLRDS04SYSVOLRead
NWLAPP03print$Read

Cobertura de la recogida

Lectura

La recogida cubrió las 48 categorías en los cuatro controladores, pero con asimetrías: NWLDC01 aportó 42 consultas completadas frente a 40 de los otros tres. Las divergencias clave están en la salud de copias (solo NWLDC01 reportó datos) y en la replicación AD, donde NWLRDS04 quedó corto (10/12). La ausencia de agentes de backup en tres servidores es una no-detección legítima, no un fallo. Las comparaciones del dominio deben leerse con la reserva de que NWLDC01 es el único con visibilidad completa de su estado de respaldo.

Lo observado

  • NWLDC01 completó 42 de 48 categorías, mientras que NWLFS02, NWLAPP03 y NWLRDS04 completaron 40 de 47 cada uno
  • La categoría 'Salud de copias de seguridad' solo tiene datos de NWLDC01; en los otros tres aparece como 'no reportado'
  • En 'AD: replicación', NWLRDS04 registró 10/12 consultas con datos, frente a las 12/12 de los demás controladores
  • El rol 'Windows Server Backup' se detectó únicamente en NWLDC01 (1/4), mientras que AD DC, DFS, DNS/DHCP y RRAS están presentes en los cuatro
  • La consulta de eventos del directorio en NWLAPP03 reportó un error de conexión BAUMANN (código 1236) al cliente CALIDAD-736

Riesgos

  • Si la replicación de NWLRDS04 tiene fallos no detectados por las 2 consultas faltantes, el dominio podría tener una copia desincronizada del directorio sin que se haya verificado
  • La ausencia de datos de salud de copias en tres controladores impide confirmar si existe un estado de sistema recuperable en caso de fallo catastrófico de AD

En síntesis. Repetir la recogida de replicación en NWLRDS04 y verificar manualmente el estado de las copias de seguridad en los tres servidores sin datos antes de considerar el dominio como protegido ante una pérdida total.

Perfil de recogida por servidor

Cuánto se recogió en cada servidor: una fila por máquina con el reparto de sus categorías. Sirve para leer el resto del resumen sabiendo si algún servidor aporta menos evidencia que sus vecinos — una categoría «no aplicable» es una ausencia legítima (la capacidad no está), no un fallo de recogida.

ServidorCategoríasCompletadasParcialesNo aplicablesCon error
NWLDC014842240
NWLFS024740250
NWLAPP034740250
NWLRDS044740250

Cobertura de la recogida por categoría (parque)

Conformidad de la recogida categoría a categoría: qué se auditó igual en todo el parque y dónde no. Importa porque cualquier comparación entre servidores de este resumen supone que detrás de cada uno hay la misma evidencia; donde el veredicto o el número de consultas con datos difiere, la comparación de esa área hay que leerla con esa reserva. «No aplicable / no detectada» es ausencia legítima (la capacidad no está en esa máquina) y explica que un área del resumen hable solo de algunos servidores; el detalle por servidor está en su informe individual. 48 filas se repetían salvo en «Categoría»: se han plegado en 27. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.

CategoríaVeredicto · consultas con datosServidores conformesDivergencias
Agentes de backupNo aplicable / no detectada · 0/13 / 4NWLAPP03NWLFS02NWLRDS04NWLDC01: Completada · 1/1
DHCP / DNS / WINSCompletada · 4/83 / 4NWLAPP03NWLFS02NWLRDS04NWLDC01: Completada · 7/8
Topología de redCompletada · 12/152 / 4NWLAPP03NWLDC01NWLFS02: Completada · 13/15 NWLRDS04: Completada · 13/15
Salud de copias de seguridadCompletada · 5/61 / 4NWLDC01NWLAPP03: no reportado NWLFS02: no reportado NWLRDS04: no reportado
Windows Update / WSUSCompletada · 2/33 / 4NWLDC01NWLFS02NWLRDS04NWLAPP03: Completada con límites · 2/3
Estado del sistema y respaldoCompletada · 3/33 / 4NWLDC01NWLFS02NWLRDS04NWLAPP03: Completada · 2/3
AD: replicaciónCompletada · 12/123 / 4NWLAPP03NWLDC01NWLFS02NWLRDS04: Completada · 10/12
AD: DNS de infraestructuraParcial · 4/53 / 4NWLAPP03NWLDC01NWLFS02NWLRDS04: Parcial · 5/5
Inventario de sistemaCompletada · 5/5TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
Pertenencia a dominio · Usuarios y grupos locales · Derechos locales de seguridad · Tareas programadas · Descubrimiento de roles · AD: ACLs del directorio · AD: eventos del directorioCompletada · 3/3TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
Servicios Windows · Recursos compartidos (SMB) · Cortafuegos · Eventos recientes · Grafo de dependencias · Cobertura de la recogidaCompletada · 2/2TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
Protocolo SMB · Certificados · Permisos NTFS · Agentes de monitorización y EDR · Eventos extendidosCompletada · 1/1TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
Red y conexiones · AD: configuración del DCCompletada · 9/9TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
Orígenes de datos ODBC · Servidores de licencias · LicenciamientoNo aplicable / no detectada · 0/1TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
Políticas aplicadas (GPO)Completada con límites · 4/4TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
DFSCompletada · 1/3TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
Plataforma extendidaCompletada · 18/22TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
RRAS (routing y acceso remoto) · Activacion y licencia del SOCompletada · 1/2TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
Referencias en configuraciones de aplicacionesParcial · 1/1TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
Dependencias declaradas de aplicacionesNo aplicable / no detectada · 0/3TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
Salud de hardware · AD: ciclo de vida de identidades · AD: higiene de identidadesCompletada · 7/8TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD: núcleo del directorioCompletada · 12/14TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD: privilegios y KerberosCompletada · 5/6TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD: GPO y SYSVOLCompletada · 18/21TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD: acceso privilegiadoCompletada · 6/7TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD: seguridad de la autenticacionCompletada · 4/6TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
AD CS en el directorioCompletada · 4/4TODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
Detalle de cobertura (834 entradas)

834 filas se repetían salvo en «Servidor»: se han plegado en 351. Cada fila reúne ahí todos sus valores, y el resto de columnas vale para CADA uno de ellos — no es una suma.

Común a todas las filas — Operación: Ejecución de la auditoría · Impacto: La categoría no se considera fallida completa, pero la conclusión debe leerse con cobertura parcial para esa consulta concreta. · Acción: Revisar los avisos de cobertura y repetir solo la auditoría del área afectada si la cobertura parcial condiciona la decision.

ServidorCategoríaConsultaRecursoTipoMensajeEvidencia
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: seguridad de la autenticacionad_authentication_account_postureraw/ad_authentication_account_posture.csvGap de datosDataset con estado Completed; filas=2639raw/ad_authentication_account_posture.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: seguridad de la autenticacionad_authentication_audit_coverageraw/ad_authentication_audit_coverage.csvGap de datosDataset con estado Completed; filas=5raw/ad_authentication_audit_coverage.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: seguridad de la autenticacionad_baumann_security_postureraw/ad_baumann_security_posture.csvGap de datosDataset con estado Completed; filas=15raw/ad_baumann_security_posture.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: seguridad de la autenticacionad_netlogon_ntlm_postureraw/ad_netlogon_ntlm_posture.csvGap de datosDataset con estado Completed; filas=13raw/ad_netlogon_ntlm_posture.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD CS en el directorioadcs_directory_casraw/adcs_directory_cas.csvGap de datosDataset con estado Completed; filas=2raw/adcs_directory_cas.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD CS en el directorioadcs_directory_errorsraw/adcs_directory_errors.csvGap de datosDataset con estado Completed; filas=0raw/adcs_directory_errors.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD CS en el directorioadcs_directory_permissionsraw/adcs_directory_permissions.csvGap de datosDataset con estado Completed; filas=393raw/adcs_directory_permissions.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD CS en el directorioadcs_directory_publicationraw/adcs_directory_publication.csvGap de datosDataset con estado Completed; filas=51raw/adcs_directory_publication.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD CS en el directorioadcs_directory_templatesraw/adcs_directory_templates.csvGap de datosDataset con estado Completed; filas=44raw/adcs_directory_templates.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: configuración del DCad_NWLSRV5200_directory_settingsraw/ad_NWLSRV5200_directory_settings.csvGap de datosDataset con estado Completed; filas=15raw/ad_NWLSRV5200_directory_settings.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: configuración del DCad_NWLSRV5200_directory_settings_errorsraw/ad_NWLSRV5200_directory_settings_errors.csvGap de datosDataset con estado Completed; filas=0raw/ad_NWLSRV5200_directory_settings_errors.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: configuración del DCad_NWLSRV5200_event_log_configraw/ad_NWLSRV5200_event_log_config.csvGap de datosDataset con estado Completed; filas=8raw/ad_NWLSRV5200_event_log_config.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: configuración del DCad_NWLSRV5200_servicesraw/ad_NWLSRV5200_services.csvGap de datosDataset con estado Completed; filas=8raw/ad_NWLSRV5200_services.csv
NWLAPP03 · NWLFS02AD: configuración del DCad_dns_name_serversraw/ad_dns_name_servers.csvGap de datosDataset con estado Completed; filas=124raw/ad_dns_name_servers.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: configuración del DCad_dns_server_settingsraw/ad_dns_server_settings.csvGap de datosDataset con estado Completed; filas=20raw/ad_dns_server_settings.csv
NWLAPP03 · NWLFS02AD: configuración del DCad_dns_zone_settingsraw/ad_dns_zone_settings.csvGap de datosDataset con estado Completed; filas=76raw/ad_dns_zone_settings.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: configuración del DCad_time_peersraw/ad_time_peers.csvGap de datosDataset con estado Completed; filas=1raw/ad_time_peers.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: configuración del DCad_time_query_checksraw/ad_time_query_checks.csvGap de datosDataset con estado Completed; filas=4raw/ad_time_query_checks.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: configuración del DCad_time_serviceraw/ad_time_service.csvGap de datosDataset con estado Completed; filas=1raw/ad_time_service.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: ACLs del directorioad_acl_acesraw/ad_acl_aces.csvGap de datosDataset con estado Completed; filas=1931raw/ad_acl_aces.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: ACLs del directorioad_acl_coverageraw/ad_acl_coverage.csvGap de datosDataset con estado Completed; filas=19raw/ad_acl_coverage.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: ACLs del directorioad_acl_errorsraw/ad_acl_errors.csvGap de datosDataset con estado Completed; filas=0raw/ad_acl_errors.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: ACLs del directorioad_acl_objectsraw/ad_acl_objects.csvGap de datosDataset con estado Completed; filas=19raw/ad_acl_objects.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: núcleo del directorioad_Facturacion-273raw/ad_Facturacion-273.csvGap de datosDataset con estado Completed; filas=34raw/ad_Facturacion-273.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: núcleo del directorioad_directory_Almacen-670raw/ad_directory_Almacen-670.csvGap de datosDataset con estado Completed; filas=5raw/ad_directory_Almacen-670.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: núcleo del directorioad_directory_baumann_errorsraw/ad_directory_baumann_errors.csvGap de datosDataset con estado Completed; filas=0raw/ad_directory_baumann_errors.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: núcleo del directorioad_domain_controllersraw/ad_domain_controllers.csvGap de datosDataset con estado Completed; filas=4raw/ad_domain_controllers.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: núcleo del directorioad_domainsraw/ad_domains.csvGap de datosDataset con estado Completed; filas=1raw/ad_domains.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: núcleo del directorioad_forestsraw/ad_forests.csvGap de datosDataset con estado Completed; filas=1raw/ad_forests.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: núcleo del directorioad_fsmo_rolesraw/ad_fsmo_roles.csvGap de datosDataset con estado Completed; filas=5raw/ad_fsmo_roles.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: núcleo del directorioad_kds_root_keysraw/ad_kds_root_keys.csvGap de datosDataset con estado Completed; filas=1raw/ad_kds_root_keys.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: núcleo del directorioad_optional_featuresraw/ad_optional_features.csvGap de datosDataset con estado Completed; filas=2raw/ad_optional_features.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: núcleo del directorioad_organizational_unit_coverageraw/ad_organizational_unit_coverage.csvGap de datosDataset con estado Completed; filas=1raw/ad_organizational_unit_coverage.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: núcleo del directorioad_organizational_unitsraw/ad_organizational_units.csvGap de datosDataset con estado Completed; filas=547raw/ad_organizational_units.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: núcleo del directorioad_site_linksraw/ad_site_links.csvGap de datosDataset con estado Completed; filas=1raw/ad_site_links.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: núcleo del directorioad_sitesraw/ad_sites.csvGap de datosDataset con estado Completed; filas=2raw/ad_sites.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: eventos del directorioad_NWLSRV5200_event_coverageraw/ad_NWLSRV5200_event_coverage.csvGap de datosDataset con estado Completed; filas=10raw/ad_NWLSRV5200_event_coverage.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: eventos del directorioad_NWLSRV5200_event_errorsraw/ad_NWLSRV5200_event_errors.csvGap de datosDataset con estado Completed; filas=0raw/ad_NWLSRV5200_event_errors.csv
NWLAPP03AD: eventos del directorioad_NWLSRV5200_event_summaryraw/ad_NWLSRV5200_event_summary.csvGap de datosDataset con estado Completed; filas=7raw/ad_NWLSRV5200_event_summary.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: eventos del directorioad_NWLSRV5200_eventsraw/ad_NWLSRV5200_events.csvGap de datosInternal event: An BAUMANN client connection was closed because of an error. Client CALIDAD-736: 10.40.9.25:49765 Additional Data Error value: 1236 The network connection was aborted by the local system. Internal…raw/ad_NWLSRV5200_events.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: DNS de infraestructuraad_dns_NWLSRV5200_locator_recordsraw/ad_dns_NWLSRV5200_locator_records.csvCobertura parcialDataset con estado CompletedWithWarnings; filas=400raw/ad_dns_NWLSRV5200_locator_records.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: DNS de infraestructuracobertura del servicio DNS del directorioraw/ad_dns_coverage.csvCobertura parcialActive Directory DNS audit completed with partial coverage.; Active Directory DNS audit completed with partial coverage.; Active Directory DNS audit completed with partial coverage.; Active Directory DNS audit completed…raw/ad_dns_coverage.csv
NWLAPP03 · NWLDC01 · NWLFS02AD: DNS de infraestructuraad_dns_root_hintsraw/ad_dns_root_hints.csvCobertura parcialDataset con estado CompletedWithWarnings; filas=13raw/ad_dns_root_hints.csv
NWLAPP03 · NWLFS02AD: DNS de infraestructuraad_dns_zone_securityraw/ad_dns_zone_security.csvCobertura parcialDataset con estado CompletedWithWarnings; filas=76raw/ad_dns_zone_security.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: GPO y SYSVOLad_gpo_artifact_estimateraw/ad_gpo_artifact_estimate.csvGap de datosDataset con estado Completed; filas=1raw/ad_gpo_artifact_estimate.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: GPO y SYSVOLad_gpo_artifactsraw/ad_gpo_artifacts.csvGap de datosDataset con estado Completed; filas=114raw/ad_gpo_artifacts.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: GPO y SYSVOLad_gpo_linksraw/ad_gpo_links.csvGap de datosDataset con estado Completed; filas=490raw/ad_gpo_links.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: GPO y SYSVOLad_gpo_logon_scriptsraw/ad_gpo_logon_scripts.csvGap de datosDataset con estado Completed; filas=7raw/ad_gpo_logon_scripts.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: GPO y SYSVOLad_gpo_permissionsraw/ad_gpo_permissions.csvGap de datosDataset con estado Completed; filas=842raw/ad_gpo_permissions.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: GPO y SYSVOLad_gpo_report_settingsraw/ad_gpo_report_settings.csvGap de datosDataset con estado Completed; filas=155300raw/ad_gpo_report_settings.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: GPO y SYSVOLad_gpo_security_settingsraw/ad_gpo_security_settings.csvGap de datosDataset con estado Completed; filas=33raw/ad_gpo_security_settings.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: GPO y SYSVOLad_gpo_settingsraw/ad_gpo_settings.csvGap de datosDataset con estado Completed; filas=140113raw/ad_gpo_settings.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: GPO y SYSVOLad_gpo_sysvol_errorsraw/ad_gpo_sysvol_errors.csvGap de datosDataset con estado Completed; filas=0raw/ad_gpo_sysvol_errors.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: GPO y SYSVOLad_gpo_versionsraw/ad_gpo_versions.csvGap de datosDataset con estado Completed; filas=114raw/ad_gpo_versions.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: GPO y SYSVOLad_gpo_wmi_filtersraw/ad_gpo_wmi_filters.csvGap de datosDataset con estado Completed; filas=10raw/ad_gpo_wmi_filters.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: GPO y SYSVOLad_gposraw/ad_gpos.csvGap de datosDataset con estado Completed; filas=114raw/ad_gpos.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: GPO y SYSVOLad_gpp_Transporte-521_mapsraw/ad_gpp_Transporte-521_maps.csvGap de datosDataset con estado Completed; filas=13raw/ad_gpp_Transporte-521_maps.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: GPO y SYSVOLad_gpp_local_groupsraw/ad_gpp_local_groups.csvGap de datosDataset con estado Completed; filas=3raw/ad_gpp_local_groups.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: GPO y SYSVOLad_gpp_printersraw/ad_gpp_printers.csvGap de datosDataset con estado Completed; filas=11raw/ad_gpp_printers.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: GPO y SYSVOLad_gpp_scheduled_tasksraw/ad_gpp_scheduled_tasks.csvGap de datosDataset con estado Completed; filas=0raw/ad_gpp_scheduled_tasks.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: GPO y SYSVOLad_netlogon_coverageraw/ad_netlogon_coverage.csvGap de datosDataset con estado Completed; filas=1raw/ad_netlogon_coverage.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: GPO y SYSVOLad_netlogon_filesraw/ad_netlogon_files.csvGap de datosDataset con estado Completed; filas=106raw/ad_netlogon_files.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: GPO y SYSVOLad_sysvol_coverageraw/ad_sysvol_coverage.csvGap de datosDataset con estado Completed; filas=1raw/ad_sysvol_coverage.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: GPO y SYSVOLad_sysvol_filesraw/ad_sysvol_files.csvGap de datosDataset con estado Completed; filas=1127raw/ad_sysvol_files.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: higiene de identidadesad_Flota-587_coverageraw/ad_Flota-587_coverage.csvGap de datosDataset con estado Completed; filas=955raw/ad_Flota-587_coverage.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: higiene de identidadesequipos del directorioraw/ad_computers.csvGap de datosDataset con estado Completed; filas=955raw/ad_computers.csv
NWLAPP03 · NWLDC01 · NWLFS02AD: higiene de identidadesad_group_membershipsraw/ad_group_memberships.csvGap de datosDataset con estado Completed; filas=24813raw/ad_group_memberships.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: higiene de identidadesgrupos del directorioraw/ad_groups.csvGap de datosDataset con estado Completed; filas=1294raw/ad_groups.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: higiene de identidadesad_identity_errorsraw/ad_identity_errors.csvGap de datosDataset con estado Completed; filas=0raw/ad_identity_errors.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: higiene de identidadesad_password_policiesraw/ad_password_policies.csvGap de datosDataset con estado Completed; filas=2raw/ad_password_policies.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: higiene de identidadesad_password_policy_subjectsraw/ad_password_policy_subjects.csvGap de datosDataset con estado Completed; filas=1raw/ad_password_policy_subjects.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: higiene de identidadesad_principalsraw/ad_principals.csvGap de datosDataset con estado Completed; filas=1684raw/ad_principals.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: ciclo de vida de identidadesad_Flota-587_governanceraw/ad_Flota-587_governance.csvGap de datosDataset con estado Completed; filas=955raw/ad_Flota-587_governance.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: ciclo de vida de identidadesad_account_lifecycleraw/ad_account_lifecycle.csvGap de datosDataset con estado Completed; filas=1703raw/ad_account_lifecycle.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: ciclo de vida de identidadesad_account_password_expiryraw/ad_account_password_expiry.csvGap de datosDataset con estado Completed; filas=1703raw/ad_account_password_expiry.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: ciclo de vida de identidadesad_identity_lifecycle_coverageraw/ad_identity_lifecycle_coverage.csvGap de datosDataset con estado Completed; filas=7raw/ad_identity_lifecycle_coverage.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: ciclo de vida de identidadesad_krbtgt_healthraw/ad_krbtgt_health.csvGap de datosDataset con estado Completed; filas=2raw/ad_krbtgt_health.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: ciclo de vida de identidadesad_reuter_environmentraw/ad_reuter_environment.csvGap de datosDataset con estado Completed; filas=625raw/ad_reuter_environment.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: ciclo de vida de identidadesad_service_accountsraw/ad_service_accounts.csvGap de datosDataset con estado Completed; filas=16raw/ad_service_accounts.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: privilegios y Kerberosad_delegationsraw/ad_delegations.csvGap de datosDataset con estado Completed; filas=11raw/ad_delegations.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: privilegios y Kerberosad_kerberos_accountsraw/ad_kerberos_accounts.csvGap de datosDataset con estado Completed; filas=3raw/ad_kerberos_accounts.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: privilegios y Kerberosad_privilege_kerberos_errorsraw/ad_privilege_kerberos_errors.csvGap de datosDataset con estado Completed; filas=0raw/ad_privilege_kerberos_errors.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: privilegios y Kerberosad_privileged_groupsraw/ad_privileged_groups.csvGap de datosDataset con estado Completed; filas=13raw/ad_privileged_groups.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: privilegios y Kerberosad_privileged_membershipsraw/ad_privileged_memberships.csvGap de datosDataset con estado Completed; filas=193raw/ad_privileged_memberships.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: privilegios y Kerberosad_spnsraw/ad_spns.csvGap de datosDataset con estado Completed; filas=7651raw/ad_spns.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: acceso privilegiadoad_adminsdholder_protectionraw/ad_adminsdholder_protection.csvGap de datosDataset con estado Completed; filas=432raw/ad_adminsdholder_protection.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: acceso privilegiadoad_foreign_security_principalsraw/ad_foreign_security_principals.csvGap de datosDataset con estado Completed; filas=7raw/ad_foreign_security_principals.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: acceso privilegiadoad_high_risk_directory_aclraw/ad_high_risk_directory_acl.csvGap de datosDataset con estado Completed; filas=425raw/ad_high_risk_directory_acl.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: acceso privilegiadoad_key_credential_link_summaryraw/ad_key_credential_link_summary.csvGap de datosDataset con estado Completed; filas=132raw/ad_key_credential_link_summary.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: acceso privilegiadoad_privileged_access_coverageraw/ad_privileged_access_coverage.csvGap de datosDataset con estado Completed; filas=6raw/ad_privileged_access_coverage.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: acceso privilegiadoad_privileged_group_effective_membersraw/ad_privileged_group_effective_members.csvGap de datosDataset con estado Completed; filas=134raw/ad_privileged_group_effective_members.csv
NWLAPP03 · NWLDC01 · NWLFS02AD: replicaciónad_dfsr_backlograw/ad_dfsr_backlog.csvGap de datosDataset con estado Completed; filas=6raw/ad_dfsr_backlog.csv
NWLAPP03 · NWLDC01 · NWLFS02AD: replicaciónad_dfsr_membershipsraw/ad_dfsr_memberships.csvGap de datosDataset con estado Completed; filas=4raw/ad_dfsr_memberships.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: replicaciónad_dfsr_replicated_foldersraw/ad_dfsr_replicated_folders.csvGap de datosDataset con estado Completed; filas=1raw/ad_dfsr_replicated_folders.csv
NWLAPP03AD: replicaciónad_repadmin_showreplraw/ad_repadmin_showrepl.csvGap de datosDataset con estado Completed; filas=5raw/ad_repadmin_showrepl.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: replicaciónad_repadmin_showrepl_coverageraw/ad_repadmin_showrepl_coverage.csvGap de datosDataset con estado Completed; filas=1raw/ad_repadmin_showrepl_coverage.csv
NWLAPP03AD: replicaciónad_replication_connectionsraw/ad_replication_connections.csvGap de datosDataset con estado Completed; filas=8raw/ad_replication_connections.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: replicaciónad_replication_coverageraw/ad_replication_coverage.csvGap de datosDataset con estado Completed; filas=3raw/ad_replication_coverage.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: replicaciónad_replication_errorsraw/ad_replication_errors.csvGap de datosDataset con estado Completed; filas=0raw/ad_replication_errors.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: replicaciónad_replication_failuresraw/ad_replication_failures.csvGap de datosDataset con estado Completed; filas=3raw/ad_replication_failures.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: replicaciónad_replication_native_checksraw/ad_replication_native_checks.csvGap de datosDataset con estado Completed; filas=9raw/ad_replication_native_checks.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: replicaciónad_replication_partnersraw/ad_replication_partners.csvGap de datosDataset con estado Completed; filas=7raw/ad_replication_partners.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: replicaciónad_sysvol_replication_checksraw/ad_sysvol_replication_checks.csvGap de datosDataset con estado Completed; filas=6raw/ad_sysvol_replication_checks.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04AD: replicaciónad_sysvol_replication_summaryraw/ad_sysvol_replication_summary.csvGap de datosDataset con estado Completed; filas=1raw/ad_sysvol_replication_summary.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04Referencias en configuraciones de aplicacionesapplication_config_reference_errorsraw/application_config_reference_errors.csvCobertura parcialAccess to the path 'C:\ProgramData\Microsoft\Windows\SystemData' is denied.raw/application_config_reference_errors.csv
NWLAPP03Referencias en configuraciones de aplicacionesapplication_configuration_referencesraw/application_configuration_references.csvCobertura parcialDataset con estado CompletedWithWarnings; filas=48216raw/application_configuration_references.csv
NWLAPP03 · NWLFS02Certificadoscertificados instaladosraw/certificates.csvGap de datosDataset con estado Completed; filas=36raw/certificates.csv
NWLAPP03 · NWLFS02 · NWLRDS04Cobertura de la recogidacollection_coverageraw/collection_coverage.csvCobertura parcialDataset con estado CompletedWithWarnings; filas=250raw/collection_coverage.csv
NWLAPP03 · NWLFS02 · NWLRDS04Cobertura de la recogidarole_collection_coverageraw/role_collection_coverage.csvCobertura parcialDataset con estado CompletedWithWarnings; filas=4raw/role_collection_coverage.csv
NWLAPP03Grafo de dependenciasdependency_edgesraw/dependency_edges.csvGap de datosDataset con estado Completed; filas=3575raw/dependency_edges.csv
NWLAPP03Grafo de dependenciasdependency_nodesraw/dependency_nodes.csvGap de datosDataset con estado Completed; filas=3432raw/dependency_nodes.csv
NWLAPP03 · NWLFS02 · NWLRDS04DHCP / DNS / WINSdhcp_dns_wins_servicesraw/dhcp_dns_wins_services.csvGap de datosDataset con estado Completed; filas=1raw/dhcp_dns_wins_services.csv
NWLAPP03 · NWLFS02DHCP / DNS / WINSreenviadores DNS condicionalesraw/dns_conditional_forwarders.csvGap de datosDataset con estado Completed; filas=37raw/dns_conditional_forwarders.csv
NWLAPP03DHCP / DNS / WINSreenviadores DNS configuradosraw/dns_forwarders.csvGap de datosDataset con estado Completed; filas=2raw/dns_forwarders.csv
NWLAPP03 · NWLFS02DHCP / DNS / WINSzonas DNS servidasraw/dns_zones.csvGap de datosDataset con estado Completed; filas=76raw/dns_zones.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04Pertenencia a dominiopertenencia al dominioraw/domain_membership.csvGap de datosDataset con estado Completed; filas=1raw/domain_membership.csv
NWLAPP03Pertenencia a dominiospnsraw/spns.csvGap de datosDataset con estado Completed; filas=25raw/spns.csv
NWLAPP03Pertenencia a dominiospns_by_classraw/spns_by_class.csvGap de datosDataset con estado Completed; filas=9raw/spns_by_class.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04Eventos recientesevents_applicationraw/events_application.csvGap de datosThe configuration information of the performance library "C:\Windows\system32\InterceptCounters.dll" for the "InterceptCountersManager" service does not match the trusted performance library information stored in the reg…raw/events_application.csv
NWLAPP03 · NWLDC01 · NWLFS02 · NWLRDS04Eventos recientesevents_systemraw/events_system.csvGap de datosThe session setup from computer 'NWLSRV4438' failed because the security database does not contain a trust account 'NWLSRV4438$' referenced by the specified computer. REUTER CLAUSEN If this is the first occurrence of…raw/events_system.csv

Mostrando las 120 primeras de 351 filas (ordenadas por relevancia/nº de servidores). El listado completo está en el Excel y en el anexo de datos que acompaña al informe.

Roles del parque y cobertura de su recogida

!Requiere revisión

5 roles distintos detectados en 4 servidores del parque, 1 con la recogida incompleta: Active Directory Domain Controller.

5Roles detectados
4Cubiertos
1Con reservas
0Sin cobertura
0Sin evaluar
Rol detectadoCobertura en el parqueServidores con reservasDetectado en
Active Directory Domain ControllerCubierto con avisosNWLAPP03: Cubierto con avisos; NWLDC01: Cubierto con avisos; NWLFS02: Cubierto con avisos; NWLRDS04: Cubierto con avisosTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
Distributed File SystemCubiertoTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
DNS, DHCP or WINS ServerCubiertoTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
Routing and Remote AccessCubiertoTODOS · 4NWLAPP03NWLDC01NWLFS02NWLRDS04
Windows Server BackupCubierto1 / 4NWLDC01

Cobertura por rol y servidor

Cobertura de la recogida rol a rol y servidor a servidor: en verde el rol cuyas lecturas requeridas completaron, en ámbar el que se recogió con reservas y en rojo el que quedó sin lectura dedicada. Sirve para saber de qué servidor NO se puede afirmar lo mismo que de sus vecinos.

NWLDC01!Active Directory Domai…Cubierto con avisosDNS, DHCP or WINS Serv…CubiertoDistributed File SystemCubiertoWindows Server BackupCubiertoRouting and Remote Acc…Cubierto3 con el mismo perfil — NWLFS02, NWLAPP03, NWLRDS04!Active Directory Domai…Cubierto con avisosDNS, DHCP or WINS Serv…CubiertoDistributed File SystemCubiertoRouting and Remote Acc…Cubierto
Correcto!AvisoEstado leído de `role_collection_coverage` de cada servidor. 4 elementos repetían el mismo perfil: se dibujan 2 renglones, uno por perfil distinto, con el nombre de los que lo comparten. El detalle de cada uno está en las tablas de esta sección. El color va acompañado de icono. Foto puntual de la recogida.

Plan de acción priorizado del dominio

Lectura

Ahora (0-7 días). Priorizar NWLAPP03 por su peor puntuación (49/100) y exposición a vulnerabilidades activas, pero la remediación de permisos debe aplicarse al dominio entero.

  • Rotar la contraseña de krbtgt dos veces (esperando replicación entre ellas) para invalidar tickets Kerberos forjados (postura: krbtgt sin rotar 8.916 días).
  • Revocar los derechos de replicación DCSync en las cuentas Irene.zimmer, Rita.meyer y Xenia.petersen y restringir las 7 delegaciones Kerberos sin limitar (postura: vías críticas de compromiso).
  • Deshabilitar las 9 plantillas de certificado vulnerables en los servidores de certificación para cerrar la vía ESC1 (postura: AD CS en el directorio).
  • Ejecutar una copia de seguridad válida del estado del sistema en NWLDC01 y verificar su integridad (atención: Salud de copias de seguridad en fallo).

A corto plazo (30 días).

  • Actualizar NWLAPP03 aplicando las revisiones de seguridad pendientes e integrándolo en WSUS para resolver los 500 intentos fallidos de instalación (postura: Parcheo reciente fallido).
  • Deshabilitar SMBv1 en los 4 controladores tras validar dependencias legacy (postura: SMBv1 deshabilitado fallido en toda la flota).
  • Activar y segmentar los perfiles de cortafuegos para restringir la exposición de puertos AD a subredes autorizadas (postura: Firewall habilitado fallido en 3 servidores).
  • Normalizar las políticas de DNS en NWLAPP03 (actualización dinámica segura y transferencias) y verificar la publicación de registros SRV en todos los nodos (postura: DNS del dominio fracturado).

A medio plazo (90 días).

  • Re-imagenar los controladores con sysprep para garantizar SIDs y MachineGuids únicos, eliminando el riesgo de reutilización de credenciales locales (atención: Clonado sin sysprep detectado).
  • Deshabilitar o eliminar las 503 cuentas inactivas confirmadas por los 4 controladores para reducir la superficie de ataque pasiva (postura: AD: ciclo de vida de identidades).
  • Reubicar el servicio DHCP y evaluar la distribución de roles FSMO desde NWLDC01 para eliminar el punto único de fallo operativo (atención: Superficie añadida en NWLDC01).
  • Auditar y justificar las 14 delegaciones de edición excepcionales en directivas de grupo, revocando aquellas sin necesidad de negocio (postura: Directivas de grupo del dominio).