Esta página está traducida automáticamente y pendiente de revisión humana. Una guía de remediación de seguridad que no puedes verificar es una afirmación, así que el original en inglés está a un clic. English.

ADPATH-001: Rutas de escalada hacia Tier-0

Plataforma
Active Directory
Categoría
Attack Paths
Severidad
Critical
Pilar de Zero Trust
Identity (peso 3)
Fixtures de referencia
3
Cobertura de ramas
Observada: los fixtures prueban los veredictos que ejercitan
Procedencia
baseline

Qué comprueba

Modela el control no predeterminado sobre objetos de Tier-0 (la raíz del dominio, AdminSDHolder, la OU de Domain Controllers y los contenedores de GPO / Configuration / Schema) como RUTAS de escalada de privilegios e informa de la técnica de toma de control concreta que habilita cada una. Cualquier principal no predeterminado que posea derechos de GenericAll / WriteDacl / WriteOwner / replicación sobre uno de estos objetos constituye una ruta de un salto hacia la equivalencia con Domain Admin. También señala los grupos no predeterminados anidados dentro de un grupo de Tier-0 como pivotes de escalada: controlar dicho grupo, o ser agregado a él, otorga los privilegios del grupo de Tier-0. El cálculo completo de la cadena de control transitiva en todo el dominio (un usuario de bajo privilegio a través de una cadena de aristas GenericWrite/AddMember hasta Domain Admins) requiere la recolección de ACL de todo el dominio, que es un elemento aparte de la hoja de ruta.

Valor recomendado

Ningún principal no predeterminado tiene control sobre los objetos de Tier-0.

Remediación

Para cada ruta informada, elimine del DACL del objeto de destino la ACE controlable por el atacante (Usuarios y equipos de Active Directory > Seguridad avanzada, o Set-Acl), o elimine el principal del grupo que se lo concede. Solo los administradores de Tier-0 deberían poseer derechos de GenericAll/WriteDacl/WriteOwner o de replicación sobre la raíz del dominio, AdminSDHolder, la OU de Domain Controllers y los contenedores Policies/Configuration/Schema.

Veredictos probados con fixtures

Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.

Escenarios de veredicto de ADPATH-001
EscenarioVeredicto esperado
cleanPASS
known-badFAIL
throttledNot Assessed

Mapeos a marcos de referencia

NIST SP 800-53
AC-5, AC-6
MITRE ATT&CK
T1098, T1222.001, T1484.001