Estimados amigos de Inseguros !!!
La delegación en Active Directory es una de esas funcionalidades que nacieron para resolver problemas reales de aplicaciones, pero que con el tiempo se han convertido en un campo de minas.
Sobre el papel, permite que un servicio actúe en nombre de un usuario para acceder a otro recurso. Dicho así suena razonable. Hay aplicaciones que necesitan consultar datos, acceder a servicios backend o trabajar en nombre del usuario autenticado.
El problema aparece cuando esa confianza se concede de forma demasiado amplia.
Y ahí entra la delegación no restringida.
La delegación no restringida Active Directory es especialmente delicada porque da demasiada confianza a un sistema. Si una cuenta privilegiada se autentica contra un servidor con delegación no restringida, ese servidor puede manejar tickets Kerberos que no debería tocar.
Si ese servidor está comprometido, el atacante puede aprovechar esa confianza.
Y esto no es teoría bonita de laboratorio. Es uno de esos ajustes antiguos que en una auditoría seria de Active Directory siempre conviene revisar.
Qué es la delegación no restringida en Active Directory
En Active Directory, la delegación permite que un servicio use la identidad de un usuario para acceder a otro recurso.
Por ejemplo, una aplicación web recibe la conexión de un usuario y necesita consultar una base de datos usando la identidad de ese usuario. Para resolver escenarios así existe la delegación.
El problema de la delegación no restringida es que el sistema queda demasiado autorizado para delegar credenciales hacia otros servicios.
Es como decirle: “confío mucho en ti, ya veremos luego para qué”.
Y en seguridad eso suele acabar mal.
Si un usuario privilegiado se autentica contra un equipo configurado con delegación no restringida, ese equipo puede recibir material Kerberos sensible. Si el equipo está comprometido, el atacante puede intentar aprovechar esos tickets para moverse o escalar.
Por eso no hablamos de un ajuste menor. Hablamos de una configuración que puede afectar directamente al modelo de privilegios del dominio.
Por qué sigue apareciendo en empresas
Lo peligroso es que muchas veces este ajuste no aparece porque alguien lo haya diseñado mal ayer.
Aparece por historia.
Un Exchange antiguo.
Un servidor de aplicaciones que ya no existe.
Una migración que se quedó a medias.
Una prueba de un proveedor.
Un troubleshooting de hace años.
Una aplicación crítica que nadie se atreve a tocar.
Un “déjalo así que funciona”.
Nadie lo documentó, nadie lo revisó y nadie lo quitó.
Y ahí sigue.
Esperando a que alguien lo encuentre.
Este tipo de configuraciones son muy habituales en entornos con muchos años de vida. Active Directory suele acumular decisiones técnicas, urgencias, excepciones y cambios que en su momento tenían sentido, pero que hoy son un riesgo.
Por eso la seguridad de Active Directory no consiste solo en endurecer controladores de dominio. También consiste en revisar todas esas confianzas que han ido quedando por el camino.
Qué riesgo tiene realmente
El riesgo principal es que un servidor con delegación no restringida se convierta en un punto peligroso para capturar o abusar de tickets privilegiados.
Imagina este escenario.
Tienes un servidor antiguo con delegación no restringida.
Ese servidor no está especialmente protegido.
Un atacante consigue comprometerlo.
Un administrador de dominio se conecta a ese servidor por RDP para “mirar una cosa”.
El servidor recibe material Kerberos de esa sesión privilegiada.
El atacante intenta aprovecharlo.
El problema no es solo el servidor.
El problema es que una identidad privilegiada ha pasado por un sitio donde no debería estar.
Esta es una idea clave en seguridad Microsoft: muchas veces el incidente no empieza porque el controlador de dominio estuviera mal configurado. Empieza porque las credenciales privilegiadas viajaron por una máquina que no era de confianza.
Primera defensa: inventario
La primera defensa es saber qué tienes.
Parece básico, pero muchas empresas no pueden responder rápido a estas preguntas:
¿Qué equipos tienen delegación no restringida?
¿Qué cuentas de servicio la tienen configurada?
¿Son controladores de dominio o servidores de aplicación?
¿Siguen existiendo esos sistemas?
¿Sigue siendo necesaria esa delegación?
¿Hay alternativas más seguras?
¿Está documentado el motivo?
¿Quién es el propietario técnico de esa aplicación?
Sin inventario, no hay control.
Y sin control, cualquier recomendación de seguridad se queda en buenas intenciones.
La revisión de delegación no restringida debería formar parte de una auditoría técnica de Active Directory, junto con privilegios, GPOs, cuentas de servicio, SPNs, grupos críticos, rutas de administración, Kerberos y exposición de credenciales.
Segunda defensa: reducir la delegación
No todo se puede quitar a lo bruto.
En entornos reales hay aplicaciones antiguas, dependencias, servicios críticos y miedo razonable a romper producción. Pero eso no significa dejarlo como está eternamente.
La pregunta correcta no es solo “¿funciona?”.
La pregunta correcta es:
“¿Sigue siendo necesario que funcione así?”
Cuando sea posible, conviene migrar desde delegación no restringida hacia alternativas más controladas, como delegación restringida o Resource-Based Constrained Delegation, siempre bien documentadas y revisadas.
La diferencia es importante: no se trata de eliminar funcionalidad, sino de limitar la confianza.
Menos “puedes delegar a cualquier sitio” y más “puedes delegar a este servicio concreto, por este motivo concreto y con este control concreto”.
Eso es seguridad práctica.
Tercera defensa: proteger cuentas privilegiadas
Este punto es fundamental.
Un administrador de dominio no debería autenticarse en cualquier servidor.
Si lo hace, arrastra credenciales, sesiones o tickets a lugares donde no deberían estar. Y si ese servidor está comprometido, el atacante puede estar mucho más cerca del dominio.
Por eso son importantes medidas como:
Modelo de tiers.
Estaciones de administración privilegiada.
Separación entre cuentas de usuario y cuentas administrativas.
Protected Users.
Restricción de inicio de sesión para administradores.
MFA donde aplique.
Procedimientos claros de administración.
Nada de usar la cuenta de admin “para todo”.
Muchos incidentes nacen con una frase muy humana:
“Entro por RDP un momento y lo miro”.
Ese “momento” puede acabar siendo el inicio de un problema serio.
Por eso, dentro de una formación práctica en seguridad Active Directory, no basta con enseñar ataques. Hay que enseñar operación segura: dónde administras, con qué cuenta, desde qué equipo y contra qué servidores.
Cuarta defensa: monitorización
La delegación no restringida no solo hay que corregirla. También hay que vigilarla.
Hay eventos y patrones que deberían estar dentro de la monitorización de seguridad:
Cambios en atributos de delegación.
Modificaciones relevantes de userAccountControl.
Nuevos equipos con delegación no restringida.
Autenticaciones privilegiadas contra servidores sensibles.
Uso anómalo de Kerberos.
Actividad sospechosa relacionada con spooler.
Cambios en cuentas de servicio.
Accesos administrativos fuera de patrón.
Conexiones RDP de administradores a servidores que no corresponden.
No se trata de mirar miles de eventos sin criterio.
Se trata de saber cuáles importan y qué historia pueden estar contando.
Un SOC o un equipo de sistemas con buena monitorización debería poder responder a preguntas sencillas:
¿Ha cambiado algo en la delegación?
¿Quién lo ha cambiado?
¿Desde dónde?
¿Qué servidor está implicado?
¿Hay cuentas privilegiadas autenticándose ahí?
¿Es normal o no?
Ahí es donde Active Directory deja de ser una caja negra y empieza a ser un entorno vigilado.
Active Directory no se protege solo en el controlador de dominio
Este punto conecta con una idea que repito mucho: Active Directory no se protege solo endureciendo el controlador de dominio.
Se protege evitando que las credenciales privilegiadas viajen por sitios que no deben.
Puedes tener controladores de dominio muy cuidados, pero si tus administradores entran con cuentas privilegiadas en servidores comprometidos, estaciones de usuario, consolas sin control o máquinas antiguas, tienes un problema.
La seguridad de Active Directory es arquitectura, operación y hábitos.
No es solo GPOs.
No es solo antivirus.
No es solo revisar el Domain Admins una vez al año.
No es solo pasar una herramienta y leer un informe.
Es entender cómo se administra el entorno de verdad.
Por qué esto importa a empresas
Para una empresa, la delegación no restringida puede parecer un detalle técnico muy específico.
Pero detrás hay una pregunta mucho más importante:
¿Tenemos controlado quién puede llegar a nuestros privilegios críticos?
Porque si un atacante consigue abusar de una mala configuración de delegación, el impacto puede ser serio: escalada de privilegios, movimiento lateral, compromiso de cuentas administrativas o acceso a sistemas sensibles.
Y cuando hablamos de Active Directory, hablamos muchas veces de la raíz de confianza de la empresa.
Por eso un curso de ciberseguridad Microsoft para empresas debe hablar de operaciones, no solo de ataques.
Debe plantear preguntas incómodas:
¿Dónde administras?
¿Con qué cuenta?
¿Contra qué servidores?
¿Qué ocurre si ese servidor está comprometido?
¿Qué rastros deja un atacante?
¿Qué controles reducen el daño?
¿Qué debería estar monitorizado?
Esto es lo que convierte la formación técnica en mejora real.
Formación, FUNDAE y seguridad Microsoft
En SeguridadSi trabajamos estos enfoques dentro de formación técnica pensada para empresas, profesionales IT y equipos que administran entornos Microsoft reales.
Active Directory, Kerberos, delegación, cuentas privilegiadas, modelo de tiers, Windows Server y monitorización no son temas “bonitos” para una presentación. Son piezas que afectan directamente a la seguridad diaria.
Además, si buscas cursos de ciberseguridad para empresas con FUNDAE, formar al equipo en Active Directory, delegación, Kerberos y modelo de privilegios es una inversión muy fácil de justificar.
No estás formando por formar.
Estás reduciendo riesgo en una tecnología que suele estar en el centro de la empresa.
Puedes ampliar esta línea con el Curso de Ciberseguridad Microsoft para Empresas, centrado en hacking y defensa avanzada de Active Directory y Windows Server.
Conclusión
La delegación no restringida no suele estar en la portada de las noticias, pero cuando aparece en una auditoría seria siempre genera la misma conversación:
“¿Y esto por qué estaba así?”
Esa pregunta, cuanto antes se haga, mejor.
Revisar delegación no restringida en Active Directory no es una tarea decorativa. Es una forma de reducir caminos de abuso, proteger cuentas privilegiadas y ordenar cómo se administra el entorno.
Porque al final, Active Directory no se compromete solo por grandes vulnerabilidades.
A veces cae por una confianza antigua, una mala costumbre y un administrador que entró donde no debía.
Gracias por leerme !!!
Preguntas frecuentes sobre delegación no restringida en Active Directory
¿Qué es la delegación no restringida en Active Directory?
La delegación no restringida permite que un servicio actúe en nombre de un usuario de forma demasiado amplia. Si se configura mal, puede exponer tickets Kerberos sensibles y aumentar el riesgo de escalada de privilegios.
¿Por qué es peligrosa la delegación no restringida?
Es peligrosa porque si un servidor con delegación no restringida está comprometido y una cuenta privilegiada se autentica contra él, el atacante podría intentar aprovechar material Kerberos asociado a esa sesión.
¿Cómo puedo saber si tengo delegación no restringida en mi dominio?
Debes revisar equipos y cuentas con atributos de delegación configurados en Active Directory. Esta revisión debería formar parte de una auditoría de seguridad Microsoft junto con cuentas privilegiadas, Kerberos, GPOs y modelo de tiers.
¿Qué alternativa hay a la delegación no restringida?
Cuando sea posible, conviene usar delegación restringida o Resource-Based Constrained Delegation, siempre con una configuración controlada, documentada y revisada.
¿Qué formación ayuda a entender este riesgo?
Una formación práctica en seguridad Active Directory, Kerberos, Windows Server, modelo de privilegios y administración segura ayuda a entender cómo se abusan estas configuraciones y cómo reducir el riesgo en empresas.