PAW: estaciones de trabajo administrativas seguras para proteger Active Directory

Blog
Qué es una PAW y cómo protege Active Directory de ataques a cuentas privilegiadas

Estimados amigos de Inseguros !!! Hoy vamos a hablar sobre qué es una PAW y cómo protege Active Directory de ataques a cuentas privilegiadas.

Hay una pregunta que muchas empresas no se hacen hasta que ya tienen un problema encima:

¿Desde qué equipo están administrando Active Directory tus administradores?

NO puede ser que el administrador de dominio use esas credenciales desde el mismo portátil con el que lee el correo, navega por internet, abre adjuntos, usa Teams y descarga herramientas.

Ahí es donde aparece el concepto de PAW, o Privileged Access Workstation: una estación de trabajo administrativa segura, dedicada exclusivamente a tareas privilegiadas. Otras veces lo llamamos host bastio, o jump server…

Aunque hemos hablado mucho en el blog y en nuestras charlas, vamos a intentar montarlo todo con cierta coherencia, con la ayuda de la IA claro !!! para ayudarte a ti.

La idea es sencilla: las cuentas críticas no deben usarse desde equipos normales.

Y aunque suene obvio, en muchas empresas sigue pasando justo lo contrario.

Qué es una PAW

Una PAW es un equipo dedicado, fortificado y controlado para administrar sistemas críticos.

No debería usarse para NADA que no sea la administración.

  • administrar Active Directory;
  • acceder a controladores de dominio;
  • operar sobre Entra ID, Azure o Microsoft 365;
  • ejecutar herramientas administrativas autorizadas;
  • trabajar con cuentas privilegiadas separadas.
  • etc

La regla importante: separar privilegios por tiers

Una PAW tiene mucho más sentido cuando se combina con un modelo de tiers.

De forma sencilla:

Tier 0
Identidad y control del entorno: controladores de dominio, Active Directory, AD CS, Entra ID privilegiado, cuentas Domain Admins, Enterprise Admins y sistemas que pueden controlar el dominio.

Tier 1
Servidores, aplicaciones críticas, bases de datos, backup, virtualización y servicios corporativos.

Tier 2
Puestos de usuario, helpdesk, endpoints y soporte de escritorio.

La regla básica es: una cuenta de un tier superior no debe iniciar sesión en un sistema de un tier inferior.

Una cuenta de Tier 0 no debería usarse en un equipo de usuario.
Una cuenta de administración de servidores no debería usarse para soporte de escritorio.
Una cuenta de helpdesk no debería tener capacidad sobre controladores de dominio.

Esto reduce muchísimo la exposición de credenciales privilegiadas. NUNCA uses un admin del dominio para tareas de nivel 1 !!!

Controles mínimos que debería tener una PAW

Una PAW no es segura solo por llamarse PAW. Hay que configurarla bien.

Como mínimo, debería incluir:

Sistema fortificado y actualizado
Windows actualizado, imagen base controlada, sin software innecesario y con configuración reproducible.

Cifrado y arranque seguro
BitLocker, TPM, Secure Boot y control del arranque desde dispositivos externos.

Protección de credenciales
Credential Guard, LSASS protegido cuando aplique, reducción de credenciales en caché y cuentas administrativas separadas.

Control de aplicaciones
AppLocker o Windows Defender Application Control para permitir solo herramientas aprobadas.

PowerShell controlado
Logging, transcripción, scripts firmados y módulos autorizados.

Navegación restringida
Sin navegación libre. Acceso solo a portales y documentación necesarios.

Sin correo ni productividad diaria
Nada de correo, mensajería o uso como equipo normal de trabajo.

Red segmentada
Acceso únicamente a sistemas administrativos autorizados. Nada de comunicación lateral innecesaria.

EDR y monitorización
Defender for Endpoint o equivalente, logs centralizados y alertas sobre comportamientos anómalos.

Sin privilegios locales innecesarios
El administrador no debería tener libertad total sobre la PAW si eso rompe el modelo de seguridad.

MFA

Por supuesto que un sistema de doble factor.

Estos controles no buscan complicar la vida al equipo IT. Buscan que una cuenta crítica no se use en un entorno contaminado.

También aplica a cloud

PAW no es solo para Active Directory clásico.

En entornos Microsoft modernos también aplica a:

  • Entra ID;
  • Microsoft 365;
  • Azure;
  • Intune;
  • Defender;
  • Sentinel;
  • consolas de seguridad;
  • plataformas de backup;
  • herramientas de administración cloud.

Un Global Administrator o un administrador de seguridad cloud tiene muchísimo poder. Si su equipo diario cae, el atacante puede intentar robar tokens, sesiones o acceso a portales críticos.

Por eso el principio sigue siendo el mismo: la administración privilegiada debe hacerse desde dispositivos confiables, endurecidos y controlados.

Cómo empezar sin hacerlo perfecto desde el primer día

No todas las empresas pueden desplegar una arquitectura PAW completa de golpe.

Pero sí pueden empezar de forma realista:

  1. Identifica las cuentas más críticas.
  2. Separa cuentas normales y cuentas administrativas.
  3. Define qué activos son Tier 0.
  4. Prohíbe el uso de cuentas Tier 0 en equipos normales.
  5. Prepara una primera PAW endurecida para administración de AD.
  6. Restringe correo, navegación y software. Powershell en modo Constrained Lenguaje. Control de red, vlans, puertos innecesarios,etc
  7. Activa logs, EDR y monitorización.
  8. Forma al equipo IT.
  9. Mide excepciones y corrige hábitos.
  10. Extiende el modelo a cloud, servidores, backup y seguridad.

La clave es empezar por lo más crítico: identidad y administración privilegiada.

Tenemos cursos expertos dedicados a formarte en estos menesteres. Estos artículos te sirven para concienciarte, y darte una idea, pero si realmente quieres aprender, acceder al curso de Ciberseguridad Microsoft, y aprenderás de verdad !!!

Gracias por leerme !!!

Autor

Profesor y consultor de ciberseguridad. Microsoft MVP.

+ 25 años de experiencia

Compartir artículo :

Otros artículos

calendly
×
Hola 👋, bienvenido a SeguridadSI
Reserva una llamada de 15 minutos para resolver cualquier consulta
Scroll al inicio
Cursos_ciberseguridad
Regístrate en la newsletter

Gracias