⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Evidencias de bastionado de Active Directory para auditorías de 2026

Igor Petreski
14 min read
Mapa de evidencias de bastionado de Active Directory para ISO 27001 NIS2 DORA y GDPR

La alerta llegó a las 2:17 de la madrugada. Una cuenta con privilegios elevados, inactiva durante seis meses, acababa de modificar un objeto crítico de directiva de grupo. Casi al mismo tiempo, el SOC observó múltiples fallos de preautenticación Kerberos desde una subred de estaciones de trabajo. Cinco minutos después, Active Directory Certificate Services emitió un certificado para una cuenta que nunca debería haberlo solicitado.

María, CISO de una fintech de tamaño medio, entendió de inmediato lo que significaba. La organización no solo había detectado actividad sospechosa. Había detectado un posible ataque contra el plano de control de identidades.

La investigación mostró una ruta conocida. Un actor de amenazas comprometió un servidor de aplicaciones heredado, encontró credenciales en texto claro de una cuenta de servicio antigua y descubrió que la cuenta aún conservaba privilegios excesivos. El cambio en la GPO se detuvo antes de que se propagara, pero la conversación en la sala del consejo de administración a la mañana siguiente fue directa.

“¿Cómo ha podido ocurrir esto?”, preguntó el director general. “¿Podemos demostrar a nuestros reguladores y clientes que nuestras llaves del reino están realmente bajo control?”

Esa pregunta define el bastionado de Active Directory en 2026. Para muchas organizaciones, Active Directory local o híbrido sigue dando soporte al acceso a archivos, sistemas ERP, VPN, plataformas de copia de seguridad, servidores Windows, administración privilegiada, aplicaciones heredadas, autenticación Kerberos y sincronización con Entra ID. Si AD cae, la organización no pierde solo la autenticación. Pierde el control.

Reguladores y auditores ya lo entienden. Bajo NIS2, los órganos de dirección deben aprobar las medidas de gestión de riesgos de ciberseguridad y pueden ser considerados responsables por incumplimientos. Bajo DORA, las entidades financieras deben gestionar el riesgo de las TIC mediante capacidades documentadas de gobernanza, protección, detección, respuesta y recuperación. Bajo GDPR, las organizaciones deben proteger los datos personales mediante medidas técnicas y organizativas adecuadas y deben poder demostrar responsabilidad proactiva. Bajo ISO/IEC 27001:2022, los riesgos de Active Directory deben incluirse en el alcance, evaluarse, tratarse, supervisarse y evidenciarse.

La respuesta no es otra lista de verificación sin gobierno. La respuesta es un modelo de evidencias defendible que conecta controladores de dominio, Kerberos, directivas de grupo, AD CS, acceso privilegiado, registro de eventos y recuperación con el SGSI, el registro de riesgos, la Declaración de Aplicabilidad, el marco de políticas y la pista de auditoría.

Por qué Active Directory sigue siendo un riesgo de nivel consejo de administración

La mayoría de los compromisos de Active Directory no son exóticos. Normalmente combinan privilegios excesivos, cuentas obsoletas, higiene deficiente de cuentas de servicio, directivas de grupo demasiado permisivas, delegación insegura, configuración Kerberos deficiente, plantillas de certificados arriesgadas, controladores de dominio sin parches, supervisión incompleta y copias de seguridad que nunca se han restaurado.

El impacto en el cumplimiento es directo. Si un atacante obtiene derechos de administrador de dominio, puede acceder a datos personales, desplegar GPO maliciosas, deshabilitar herramientas de seguridad, modificar registros, manipular copias de seguridad, emitir certificados para persistencia, moverse lateralmente hacia rutas de identidad en la nube e interrumpir servicios críticos.

ISO/IEC 27001:2022 convierte esto en una cuestión de gobernanza antes de que se convierta en una cuestión técnica. Las cláusulas 4.1 a 4.4 exigen que la organización defina el contexto, las partes interesadas, los requisitos, el alcance y los procesos del SGSI. Para un entorno de identidad híbrida, el alcance debería incluir explícitamente controladores de dominio, AD CS, estaciones de trabajo de administración privilegiada, sistemas de copia de seguridad, servidores de sincronización de identidades, proveedores de servicios gestionados y dependencias de identidad en la nube.

Las cláusulas 5.1 a 5.3 hacen que la dirección sea responsable de la política, los recursos, las funciones y responsabilidades, y la presentación de informes. Depurar Domain Admins no es solo una tarea de infraestructura. Es una decisión de tratamiento del riesgo respaldada por la dirección.

Las cláusulas 6.1.1 a 6.1.3 exigen un proceso repetible de evaluación de riesgos y tratamiento de riesgos, incluida la Declaración de Aplicabilidad. Ahí es donde el bastionado de Active Directory se vuelve auditable.

[ZB] Zenith Blueprint: hoja de ruta de 30 pasos para auditores Zenith Blueprint lo recoge en la fase de gestión de riesgos, paso 13, planificación del tratamiento de riesgos y Declaración de Aplicabilidad:

La SoA es, en la práctica, un documento puente: conecta su evaluación y tratamiento de riesgos con los controles reales que tiene. Al completarla, también verifica si ha omitido algún control.

Para Active Directory, ese puente es crítico. Un riesgo como “compromiso de cuentas privilegiadas de AD que deriva en despliegue de ransomware y acceso no autorizado a datos personales” puede mapearse con acceso privilegiado, autenticación segura, gestión de la configuración, registro de eventos, supervisión, copias de seguridad, respuesta a incidentes y controles criptográficos. La SoA puede explicar después por qué cada control es aplicable, qué obligaciones regulatorias respalda y qué evidencias prueban su operación.

La pila de evidencias de Active Directory que esperan los auditores

Un entorno AD bastionado no está listo para auditoría solo porque existan ajustes de configuración. Las capturas de pantalla por sí solas son débiles. Las políticas por sí solas son incompletas. Una exportación de GPO sin historial de aprobación es arriesgada. Las evidencias sólidas muestran gobernanza, implantación, supervisión y mejora.

Área de ADObjetivo de controlEvidencias habitualesRelevancia para el cumplimiento
Controladores de dominioBastionar, parchear, supervisar y restringir la infraestructura crítica de autenticaciónInventario de DC, configuración de referencia, registros de parches, estado de EDR, reglas de cortafuegos, reenvío de registros, estado de copias de seguridadOperaciones de ISO 27001, gestión de riesgos NIS2, protección de activos TIC DORA
Kerberos y autenticaciónReducir los riesgos de robo de credenciales, relay, degradación y abuso de ticketsPolítica de contraseñas, política Kerberos, plan de restricción de NTLM, ajustes de cuentas privilegiadas, inventario de cuentas de servicio, configuración de vida útil de ticketsConfidencialidad GDPR, autenticación NIS2, control de acceso DORA
Directivas de grupoGobernar configuraciones de referencia de seguridad y prevenir desviaciones no autorizadas respecto de la configuración de referenciaInventario de GPO, titularidad, registros de aprobación, tickets de cambio, copia de seguridad de GPO, resultados de revisiones periódicasGestión de cambios ISO 27001, resultados de protección NIST, evidencias de gobernanza
AD CSPrevenir elevación de privilegios y persistencia basadas en certificadosInventario de CA, revisión de plantillas, permisos de inscripción, aprobación del responsable, revisión de EKU, registros de emisión de certificadosControles criptográficos, aseguramiento de identidad, seguridad del tratamiento GDPR
Administración privilegiadaSeparar, aprobar, limitar temporalmente y supervisar derechos elevadosInventario de cuentas de administración, modelo por niveles, aprobaciones PAM, registros de revisión, registros de sesiónISO/IEC 27002:2022 8.2, control de acceso NIS2, gobernanza DORA
Registro de eventos y recuperaciónDetectar, investigar y recuperar un compromiso de ADIngesta en SIEM, reglas de alerta, registros de sincronización horaria, pruebas de restauración, playbooks de incidentesGestión de incidentes NIS2, pruebas de resiliencia DORA, responsabilidad proactiva ante brechas GDPR

La brecha de madurez no suele ser la ausencia de todos los controles. Es la ausencia de titularidad, cadencia de revisión, gestión de excepciones y mapeo. Un auditor no preguntará solo si existe un grupo privilegiado, sino quién es su propietario, quién aprobó la pertenencia, cuándo se revisó por última vez, qué registros se recopilan y cómo caducan las excepciones.

Acceso privilegiado: el primer control de AD que debe evidenciarse

La vía más rápida hacia el compromiso de Active Directory es el privilegio excesivo. Domain Admins, Enterprise Admins, Schema Admins, Account Operators, Backup Operators, administradores locales, administradores delegados de OU y administradores de autoridades de certificación requieren todos gobernanza explícita.

[P11] Política de gestión de cuentas de usuario y privilegios Política de gestión de cuentas de usuario y privilegios establece la expectativa corporativa:

Los repositorios de cuentas (por ejemplo, Active Directory (AD), plataformas de gestión de identidades y accesos) deben estar protegidos mediante controles adecuados para impedir el acceso no autorizado o la manipulación.

De la sección “Requisitos de gobernanza”, cláusula de política 5.6.

[P11S] Política de gestión de cuentas de usuario y privilegios - pyme Política de gestión de cuentas de usuario y privilegios - pyme proporciona una regla práctica de aprobación:

Los privilegios elevados o administrativos requieren aprobación adicional del Director General o del responsable de TI y deben documentarse, limitarse en el tiempo y estar sujetos a revisión periódica.

De la sección “Requisitos de implantación de la política”, cláusula de política 6.2.2.

En [ZC] Zenith Controls: guía de cumplimiento cruzado Zenith Controls, el control 8.2 de ISO/IEC 27002:2022, derechos de acceso privilegiado, se mapea como un control preventivo que respalda la confidencialidad, integridad y disponibilidad. La guía conecta 8.2 con gestión de identidades, derechos de acceso, restricción del acceso a la información, autenticación segura, trabajo remoto, registro de eventos y supervisión. También mapea el control con GDPR Articles 5(1)(f), 25 y 32, las expectativas de gestión de riesgos de NIS2 Article 21 y la gobernanza del riesgo de las TIC de DORA para entidades financieras.

Zenith Blueprint, en la fase Controles en acción, paso 19, explica la expectativa operativa:

A.8.2 – Derechos de acceso privilegiado: “La asignación y el uso de derechos de acceso privilegiado deberían restringirse y gestionarse.”

Controle los derechos de superusuario de las cuentas de administración solo para quienes realmente los necesitan y gestiónelos cuidadosamente. Por ejemplo, utilice una cuenta de administración separada (no use derechos de administración para el trabajo diario), apruebe y supervise periódicamente quién obtiene privilegios de administrador de dominio o root. Además, use controles más sólidos para esas cuentas (como MFA y registro de sus acciones).

Para AD, un auditor debería poder seleccionar un usuario privilegiado y trazar la historia completa: solicitud, aprobación, justificación de negocio, asignación técnica, supervisión, revisión, retirada y gestión de excepciones.

Un paquete práctico de evidencias de acceso privilegiado debería incluir:

  1. Exportación de grupos privilegiados de AD, incluidos grupos anidados.
  2. Propietario de negocio nominal para cada grupo privilegiado.
  3. Evidencia de revisión trimestral de acceso.
  4. Cuentas de administración separadas para tareas privilegiadas.
  5. Ausencia de correo electrónico o navegación de uso diario desde cuentas privilegiadas.
  6. MFA o autenticación resistente al phishing para rutas de acceso privilegiado cuando aplique.
  7. Modelo de estación de trabajo privilegiada o bastión de administración seguro.
  8. Registro de cambios de pertenencia a grupos y operaciones privilegiadas.
  9. Inventario de cuentas break-glass con controles compensatorios.
  10. Aceptación del riesgo para excepciones, con fechas de caducidad.

Así cerró María el hallazgo inmediato de la cuenta de servicio. La cuenta se documentó como un elemento de alto riesgo, se utilizó la Política de gestión de cuentas de usuario y privilegios - pyme para cuestionar el privilegio permanente, el propietario de la aplicación identificó el acceso mínimo requerido, se eliminó la pertenencia a Domain Admins y el cambio se documentó mediante gestión de cambios. La entrada de la SoA para el control 8.2 de ISO/IEC 27002:2022 se actualizó para mostrar la reducción del riesgo y el mapeo con GDPR Article 32 y NIS2 Article 21.

Kerberos e información de autenticación

Kerberos permite una autenticación escalable en entornos Windows, pero una configuración débil o una higiene deficiente de cuentas de servicio pueden permitir Kerberoasting, abuso de tickets, ataques de repetición y persistencia a largo plazo. Las evidencias deben cubrir la información de autenticación a lo largo de su ciclo de vida: contraseñas, claves, tickets, secretos de cuentas de servicio, certificados, procesos de restablecimiento y factores MFA.

En Zenith Controls, el control 5.17 de ISO/IEC 27002:2022, información de autenticación, se mapea como un control preventivo que respalda la confidencialidad, integridad y disponibilidad. Se conecta con gestión de identidades, autenticación segura, funciones y responsabilidades, uso aceptable y cumplimiento de políticas y normas. El mapeo cruzado lo conecta con la protección adecuada al riesgo frente al acceso no autorizado conforme a GDPR, NIS2 Article 21(2)(j) sobre MFA o autenticación continua cuando proceda, y los requisitos DORA para mecanismos de autenticación robustos dentro de la gestión del riesgo de las TIC.

Riesgo de autenticaciónQué bastionarEvidencias que conservar
Contraseñas débiles y password sprayingLongitud de contraseñas, umbrales de bloqueo, controles de contraseñas prohibidas, rutas MFAExportación de política de dominio, política del IdP, resumen de auditoría de contraseñas, registro de excepciones
KerberoastingInventario de cuentas de servicio, contraseñas robustas, adopción de gMSA, revisión de SPNExportación de SPN, lista de propietarios de cuentas de servicio, evidencias de rotación de contraseñas, plan de migración a gMSA
Abuso de ticketsPolítica Kerberos, restricciones de inicio de sesión privilegiado, supervisión de TGT y TGS anómalosAjustes de Kerberos, detecciones SIEM, registros de triaje de incidentes
Exposición de protocolos heredadosHoja de ruta de restricción de NTLM, LDAP signing, channel binding, bastionado de SMBAjustes de GPO, pruebas de compatibilidad, aprobaciones de cambios
Compromiso de identidad híbridaProtección de la cuenta de sincronización, modelo por niveles, dependencias de acceso condicional, revisión de roles privilegiados en la nubeEvidencia de configuración de Entra Connect, mapeo de roles de administración, alertas de supervisión

GDPR Article 5(1)(f) exige que los datos personales estén protegidos contra el tratamiento no autorizado o ilícito y contra la pérdida, destrucción o daño accidentales. Article 5(2) añade responsabilidad proactiva. Si las credenciales de AD conceden acceso a registros de recursos humanos, archivos de clientes o buzones de correo, los controles de Kerberos y autenticación se convierten en evidencias GDPR.

NIS2 Article 21 exige medidas técnicas, operativas y organizativas adecuadas y proporcionadas, incluidos análisis de riesgos, gestión de incidentes, continuidad del negocio, seguridad de la cadena de suministro, mantenimiento seguro, evaluación de la eficacia, higiene cibernética, criptografía, seguridad de recursos humanos, control de acceso, gestión de activos y MFA o autenticación continua cuando proceda.

Para entidades financieras cubiertas por DORA, las dependencias de autenticación deben considerarse dentro del marco de gestión del riesgo de las TIC. Si AD autentica al personal en sistemas de pagos, negociación, seguros, clientes o riesgos, las evidencias de Kerberos respaldan la resiliencia operativa.

Gobernanza de directivas de grupo y gestión de la configuración

Las directivas de grupo son uno de los mecanismos de seguridad más potentes de Active Directory. Pueden aplicar cortafuegos, restricciones de administradores locales, política de auditoría, ajustes de protección de endpoints, reglas de ejecución de scripts y configuraciones de referencia seguras en miles de sistemas. También pueden debilitar esos mismos controles si se usan indebidamente.

En Zenith Controls, el control 8.9 de ISO/IEC 27002:2022, gestión de la configuración, se mapea como un control preventivo para la configuración segura. Se conecta con gestión de vulnerabilidades, gestión de cambios, inventario de activos, dispositivos endpoint, acceso privilegiado, autenticación segura, registro de eventos y supervisión. La guía vincula la gestión de la configuración con GDPR Articles 5(1)(f), 25 y 32, NIS2 Article 21 sobre configuración segura y expectativas de gestión de riesgos, y la fiabilidad, seguridad y resiliencia de sistemas TIC de DORA.

[P05S] Política de gestión de cambios - pyme Política de gestión de cambios - pyme establece:

Si un cambio afecta a datos sensibles, derechos de acceso al sistema o integraciones externas, se requiere una revisión del impacto en la seguridad. El responsable designado de seguridad o cumplimiento debe evaluar si el cambio introduce riesgos adicionales y recomendar salvaguardas adicionales.

De la sección “Tratamiento de riesgos y excepciones”, cláusula de política 7.5.1.

[P05] Política de gestión de cambios Política de gestión de cambios exige:

Todas las solicitudes de cambio, revisiones, aprobaciones y evidencias de soporte deben registrarse en el Sistema de gestión de cambios centralizado.

De la sección “Requisitos de implantación de la política”, cláusula de política 6.1.1.

Un paquete de evidencias de GPO debería responder a cuatro preguntas:

  1. ¿Quién es propietario de cada GPO relevante para la seguridad?
  2. ¿Qué configuración de referencia aplica?
  3. ¿Quién aprobó sus cambios?
  4. ¿Cómo se detecta la desviación no autorizada respecto de la configuración de referencia?

Zenith Blueprint, en la fase Controles en acción, paso 19, proporciona el enfoque de configuración de referencia:

Empiece estableciendo listas de verificación de configuración para todos los principales tipos de sistemas: servidores Windows, hosts Linux, dispositivos de red, bases de datos y servicios en la nube. Estas configuraciones de referencia deben reflejar tanto las mejores prácticas del sector (como CIS Benchmarks) como su postura de riesgo interna.

Para AD, esto significa que las GPO deben aplicar configuraciones de referencia documentadas, no preferencias no documentadas. Las evidencias deberían incluir exportaciones mensuales de GPO, mapeo con requisitos de configuración de referencia, tickets de cambio para modificaciones, revisiones de permisos delegados, registros de copia de seguridad de GPO y alertas por cambios en GPO de alto impacto.

AD CS y PKI: la ruta de ataque olvidada

Active Directory Certificate Services suele quedar fuera de las revisiones de cumplimiento porque funciona silenciosamente en segundo plano. Los atacantes lo valoran por la misma razón. Plantillas de certificados mal configuradas, permisos de inscripción excesivos, controles de emisión débiles o ajustes peligrosos de Extended Key Usage pueden permitir elevación de privilegios, suplantación y persistencia.

AD CS pertenece a los controles criptográficos, la gestión de identidades, el acceso privilegiado y la gestión de cambios. No basta con decir “tenemos PKI”. La organización debe saber qué CA existen, qué certificados pueden emitirse, quién puede solicitarlos, qué plantillas permiten autenticación de cliente, quién administra la CA y si la emisión se supervisa.

[P18S] Política de controles criptográficos - pyme Política de controles criptográficos - pyme establece:

El proveedor de soporte de TI debe mantener un inventario actualizado de las herramientas criptográficas y certificados en uso

De la sección “Requisitos de gobernanza”, cláusula de política 5.1.2.

[P18] Política de controles criptográficos Política de controles criptográficos incluye explícitamente:

Infraestructura de clave pública (PKI)

De la sección “Requisitos de implantación de la política”, cláusula de política 6.4.

Componente de AD CSPregunta de riesgoEvidencia
CA empresariales¿Qué CA pueden emitir certificados de autenticación?Inventario de CA, propietario, bastionado del servidor, estado de copias de seguridad
Plantillas de certificados¿Qué plantillas permiten autenticación de cliente o inicio de sesión con tarjetas inteligentes?Exportación de plantillas, revisión de EKU, revisión de permisos de inscripción
Permisos de inscripción¿Quién puede solicitar certificados de alto impacto?Revisión de ACL, flujo de aprobación, registro de excepciones
Administradores de CA¿Quién puede modificar la configuración o las plantillas de la CA?Exportación de grupo de administración, revisión de acceso privilegiado
Registros de emisión¿Pueden detectarse certificados sospechosos?Registros de CA, reenvío a SIEM, reglas de alerta
Revocación¿Pueden revocarse certificados con rapidez?Configuración de CRL y OCSP, evidencias de pruebas de revocación

NIS2 Article 21 incluye políticas y procedimientos de criptografía y cifrado. GDPR Article 32 exige seguridad del tratamiento, incluidas confidencialidad, integridad, disponibilidad y resiliencia. DORA exige que los activos TIC que soportan procesos financieros estén protegidos y sean recuperables. AD CS puede respaldar todo esto, o socavarlo todo.

Registro de eventos, copia de seguridad y recuperación de controladores de dominio

Los controladores de dominio no son servidores ordinarios. Son sistemas de autenticación, réplicas de directorio, puntos de distribución de políticas y activos críticos para la recuperación. Si el ransomware compromete AD, la recuperación depende de copias de seguridad limpias de controladores de dominio, restauración del estado del sistema, registros preservados, GPO en versiones consideradas seguras, copias de seguridad de AD CS, claves privadas protegidas y procedimientos de recuperación documentados.

[P22S] Política de registro y supervisión - pyme Política de registro y supervisión - pyme define las expectativas sobre registros de autenticación:

Registros de autenticación: intentos de inicio de sesión correctos y fallidos, duración de sesión, uso de MFA

De la sección “Requisitos de gobernanza”, cláusula de política 5.4.2.

[P22] Política de registro y supervisión Política de registro y supervisión exige:

Todos los sistemas cubiertos deben generar registros que capturen:

De la sección “Requisitos de implantación de la política”, cláusula de política 6.1.1.

En un entorno dependiente de AD, los sistemas cubiertos deberían incluir controladores de dominio, servidores AD CS, sistemas de acceso privilegiado, estaciones de trabajo de administración, servidores de sincronización de identidades y consolas de copia de seguridad.

Zenith Blueprint, en la fase Controles en acción, paso 19, es explícito:

Asegúrese de que todos los sistemas críticos (servidores, controladores de dominio, cortafuegos) reenvían registros a su SIEM o agregador de registros. Valide que la conservación de registros se alinea con su política de registro de eventos (por ejemplo, 90 días en línea, 1 año en archivo). Seleccione un incidente o evento reciente y demuestre cómo lo trazó mediante sus registros.

También destaca la sincronización horaria, que se mapea con el control 8.17 de ISO/IEC 27002:2022, sincronización horaria. Sin una hora fiable, la correlación de registros durante un incidente se vuelve frágil.

[P15S] Política de copias de seguridad y restauración - pyme Política de copias de seguridad y restauración - pyme establece una expectativa mínima de evidencias:

Las pruebas de restauración se realizan al menos trimestralmente, y los resultados se documentan para verificar la capacidad de recuperación

De la sección “Requisitos de gobernanza”, cláusula de política 5.3.3.

Los controles relevantes de ISO/IEC 27002:2022 incluyen 8.13 copia de seguridad de la información, 8.15 registro de eventos, 8.16 actividades de supervisión, 8.17 sincronización horaria, 5.24 planificación y preparación de la gestión de incidentes de seguridad de la información, 5.29 seguridad de la información durante una interrupción y 5.30 preparación de las TIC para la continuidad del negocio.

Un paquete práctico de evidencias de recuperación debería incluir:

  1. Inventario de controladores de dominio y titularidad de roles FSMO.
  2. Alcance de copias de seguridad, frecuencia y evidencias de inmutabilidad.
  3. Validación de copia de seguridad del estado del sistema.
  4. Resultados trimestrales de pruebas de restauración.
  5. Procedimiento de copia de seguridad y restauración de GPO.
  6. Evidencias de copia de seguridad de AD CS y protección de claves privadas.
  7. Procedimiento de autenticación break-glass.
  8. Configuración de sincronización horaria.
  9. Playbook de incidentes para compromiso de AD.
  10. Lecciones aprendidas de ejercicios de mesa o ejercicios técnicos de recuperación.

NIS2 Article 23 también importa. Los incidentes significativos pueden exigir una alerta temprana dentro de las 24 horas desde que se tiene conocimiento, una notificación de incidente dentro de las 72 horas y un informe final no más tarde de un mes después de la notificación del incidente. Si una indisponibilidad de AD interrumpe servicios esenciales o importantes, las evidencias de recuperación y las cronologías de incidentes se convierten en evidencias regulatorias.

Mapa de cumplimiento cruzado para el bastionado de Active Directory

El bastionado de Active Directory es un ejemplo claro de cómo un conjunto de controles respalda múltiples obligaciones.

Tema de bastionado de ADISO/IEC 27001:2022 e ISO/IEC 27002:2022NIS2DORAGDPRNIST CSF 2.0 y visión de gobernanza
Acceso privilegiadoTratamiento de riesgos, SoA, 8.2 derechos de acceso privilegiado, 5.16 gestión de identidades, 5.18 derechos de acceso, 8.5 autenticación seguraArticle 21 control de acceso e higiene cibernéticaGobernanza del órgano de dirección, gestión del riesgo de las TIC, protección de activos TICArticles 5(1)(f), 25 y 32Responsabilidad proactiva GOVERN, gestión de identidades PROTECT, propiedad y control de procesos
Kerberos y credenciales5.17 información de autenticación, 8.5 autenticación segura, 8.15 registro de eventos, 8.16 actividades de supervisiónArticle 21 autenticación y MFA cuando procedaAutenticación fuerte y controles de riesgo TICIntegridad y confidencialidad de datos personalesCierre de brechas entre perfil actual y objetivo, priorización de riesgos
Configuración de GPO8.9 gestión de la configuración, 8.32 gestión de cambios, 8.8 gestión de vulnerabilidades técnicasArticle 21 configuración segura de sistemas y políticas de riesgoFiabilidad de sistemas TIC, control de cambios y resilienciaPrivacidad desde el diseño y configuraciones seguras por defectoGobernanza de cambios y supervisión de desviación respecto de la configuración de referencia
AD CS y PKIControles criptográficos, gestión de identidades, acceso privilegiado, gestión de cambiosArticle 21 políticas de criptografía y cifradoProtección y resiliencia de activos TICMedidas técnicas adecuadas para la prevención del accesoPropiedad y aseguramiento de activos criptográficos
Registro de eventos y respuesta a incidentes8.15 registro de eventos, 8.16 actividades de supervisión, 8.17 sincronización horaria, 5.24 planificación de incidentesArticle 23 notificación de incidentes por fasesGestión y notificación de incidentes graves relacionados con las TICResponsabilidad proactiva ante brechas de datos personalesResultados DETECT, RESPOND y RECOVER
Copias de seguridad y recuperación8.13 copia de seguridad de la información, 5.29 interrupción, 5.30 preparación de las TIC para la continuidad del negocioContinuidad del negocio, copias de seguridad y recuperación ante desastresResiliencia operativa digital, respuesta y recuperaciónDisponibilidad y resiliencia del tratamientoPlanificación y validación RECOVER

Para NIS2, esto ya no es teórico. Las medidas nacionales se aplican a muchas entidades esenciales o importantes medianas y grandes de los sectores de los anexos I y II, y también a determinadas entidades con independencia de su tamaño, incluidos proveedores de servicios de confianza, registros TLD, proveedores de servicios DNS y ciertos servicios críticos.

Para DORA, el calendario también es real. DORA se aplica desde el 17 de enero de 2025 y cubre directamente a muchas entidades financieras. Si un MSP externalizado gestiona AD, cobran relevancia los requisitos de riesgo TIC de terceros de DORA, incluidos registros contractuales, diligencia debida, derechos de auditoría, asistencia ante incidentes, expectativas de seguridad y estrategias de salida bajo Articles 28 y 30.

Para GDPR, el puente es la responsabilidad proactiva. Si AD controla el acceso a datos personales, las revisiones de acceso privilegiado, evidencias de autenticación, registro de eventos, configuraciones de referencia, controles de certificados y pruebas de recuperación ayudan a demostrar medidas técnicas y organizativas adecuadas.

Construya un paquete de evidencias de bastionado de AD en un sprint

Un sprint práctico de dos semanas puede convertir el bastionado fragmentado de AD en un paquete de evidencias listo para auditoría.

Días 1 a 2: incluya AD en el alcance del SGSI. Use las cláusulas 4.1 a 4.4 de ISO/IEC 27001:2022 para confirmar si AD, Entra Connect, los controladores de dominio, AD CS, las estaciones de trabajo de administración privilegiada, los sistemas de copia de seguridad y los proveedores de servicios gestionados están dentro del alcance. Registre las partes interesadas, incluidos reguladores, clientes, auditores, interesados, propietarios de negocio y operaciones de TI.

Días 3 a 4: añada los riesgos de AD al registro de riesgos. Incluya compromiso de controladores de dominio, acceso privilegiado excesivo, abuso de Kerberos, manipulación de GPO, mala configuración de AD CS, compromiso de sincronización de identidades, fallo de copias de seguridad y registro de eventos insuficiente. Asigne propietarios, probabilidad, impacto y decisiones de tratamiento.

Días 5 a 6: actualice la SoA. Siguiendo el paso 13 de Zenith Blueprint, marque como aplicables controles como derechos de acceso privilegiado, información de autenticación, gestión de la configuración, registro de eventos, supervisión, copia de seguridad de la información, gestión de incidentes, controles criptográficos y gestión de cambios. Añada notas que los vinculen con GDPR Article 32, NIS2 Article 21 y la gestión del riesgo de las TIC de DORA cuando proceda.

Días 7 a 9: recopile evidencias técnicas. Exporte grupos privilegiados, ajustes de Kerberos, inventario de GPO, configuraciones de referencia de controladores de dominio, plantillas de CA, registros de emisión de certificados, estado de trabajos de copia de seguridad y estado de ingesta en SIEM. Añada propietario, fecha, revisor, hallazgo y estado de remediación.

Días 10 a 11: realice un taller de revisión de controles. TI, seguridad, cumplimiento y propietarios de negocio revisan excepciones. ¿Por qué esta cuenta de servicio necesita un SPN? ¿Por qué este grupo puede editar GPO? ¿Por qué esta plantilla puede emitir certificados de autenticación de cliente? ¿Por qué este controlador de dominio no reenvía registros?

Días 12 a 14: empaquete la narrativa de auditoría. Cree un paquete de evidencias de bastionado de AD con resumen ejecutivo, alcance, riesgos, mapeo de SoA, evidencias de control, hallazgos abiertos, plan de remediación y calendario de pruebas.

El resultado es una historia defendible: conocemos el riesgo, seleccionamos controles, los implantamos, los supervisamos, probamos la recuperación y la dirección tiene visibilidad.

Hallazgos habituales de auditoría de Active Directory y acciones de cierre

HallazgoPor qué importaEnfoque de cierre de Clarysec
Los grupos privilegiados de AD no tienen propietario ni evidencias de revisiónLos derechos excesivos generan riesgo de ransomware y amenazas internasAplicar la Política de gestión de cuentas de usuario y privilegios, asignar propietarios, realizar revisiones trimestrales, documentar retiradas
Los cambios en GPO se realizan sin ticketsLas configuraciones de referencia de seguridad pueden desviarse o debilitarse silenciosamenteAplicar la Política de gestión de cambios, exportar diferencias de GPO, exigir aprobación para GPO de alto impacto
Las plantillas de AD CS permiten inscripciones arriesgadasEl abuso de certificados puede eludir controles de contraseñasInventariar plantillas, revisar EKU y ACL, restringir inscripción, supervisar emisión
Los registros de controladores de dominio están incompletosLos incidentes no pueden investigarse de forma fiableAplicar la Política de registro y supervisión, reenviar registros de DC a SIEM, probar las alertas
Kerberos y las cuentas de servicio no están gestionadosEl compromiso de cuentas de servicio permite movimiento lateralInventariar SPN, asignar propietarios, rotar secretos, migrar a gMSA cuando proceda
Las pruebas de restauración excluyen ADLas copias de seguridad pueden fallar durante la recuperación ante ransomwareAplicar la Política de copias de seguridad y restauración, probar la restauración del estado del sistema y documentar resultados
Las dependencias de identidad híbrida están fuera de alcancePueden omitirse rutas de compromiso en la nubeActualizar el alcance del SGSI, el registro de riesgos y la SoA para incluir sincronización y roles privilegiados en la nube

El patrón de cierre es consistente: requisito de política, implantación técnica, captura de evidencias, cadencia de revisión, gestión de excepciones e informes a la dirección.

Convierta el bastionado de Active Directory en evidencias listas para auditoría

El bastionado de Active Directory en 2026 no es una depuración puntual. Es un sistema de control vivo que debe gobernarse, evidenciarse y mejorarse. Controladores de dominio, Kerberos, directivas de grupo, AD CS, acceso privilegiado, registro de eventos y recuperación se sitúan en la intersección entre las operaciones de seguridad y la responsabilidad proactiva regulatoria.

Clarysec ayuda a CISO, responsables de TI y equipos de cumplimiento a construir ese puente. Use Zenith Blueprint para mapear los riesgos de AD con el SGSI, el registro de riesgos y la Declaración de Aplicabilidad. Use Zenith Controls para cruzar los controles de ISO/IEC 27002:2022 con GDPR, NIS2, DORA, NIST CSF 2.0 y expectativas de auditoría. Use las plantillas de políticas de Clarysec, incluidas Política de gestión de cuentas de usuario y privilegios, Política de gestión de cambios, Política de controles criptográficos, Política de registro y supervisión y Política de copias de seguridad y restauración - pyme, para convertir el bastionado técnico en evidencias repetibles.

Si su próxima auditoría, requerimiento regulatorio o cuestionario de aseguramiento de cliente pregunta cómo se controla Active Directory, no responda solo con capturas de pantalla. Construya el paquete de evidencias, conéctelo al riesgo y demuestre que la dirección puede confiar en el plano de control de identidades.

Empiece con un sprint: acceso privilegiado, gobernanza de GPO, revisión de AD CS, registro de eventos de controladores de dominio y pruebas de restauración. Clarysec puede ayudarle a estructurarlo, evidenciarlo y defenderlo.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

Seguridad OT y NIS2: mapeo de ISO 27001 e IEC 62443

Seguridad OT y NIS2: mapeo de ISO 27001 e IEC 62443

Guía práctica basada en escenarios para CISO y equipos de infraestructuras críticas que implantan seguridad OT conforme a NIS2 mediante el mapeo de ISO/IEC 27001:2022, ISO/IEC 27002:2022, IEC 62443, NIST CSF, RGPD de la UE, DORA y prácticas de evidencias de Clarysec.