Esta página está traducida automáticamente y pendiente de revisión humana. Una guía de remediación de seguridad que no puedes verificar es una afirmación, así que el original en inglés está a un clic. English.

ADPATH-002: Cadenas de escalada transitiva hacia Tier-0

Plataforma
Active Directory
Categoría
Attack Paths
Severidad
Critical
Pilar de Zero Trust
Identity (peso 2)
Fixtures de referencia
2
Cobertura de ramas
Observada: los fixtures prueban los veredictos que ejercitan
Procedencia
baseline

Qué comprueba

Calcula cadenas de escalada de privilegios de MÚLTIPLES SALTOS hacia Tier-0 siguiendo de forma transitiva las aristas de control (GenericAll / WriteDacl / WriteOwner / AddMember) y de pertenencia a grupos, por ejemplo HelpDesk --[WriteDacl]--> CORP-Admins --[MemberOf]--> Domain Admins. Complementa a ADPATH-001 (salto único) encadenando aristas de longitud arbitraria e informando de la ruta más corta por principal. La PROFUNDIDAD de la cadena está limitada por la cobertura de recolección de ACL: con la recolección actual de seis objetos críticos, la mayoría de las cadenas son de un solo salto, por lo que esta comprobación suele estar limpia hoy en día; el recolector de ACL de todo el dominio (hoja de ruta, restringido a entorno en vivo) rellena las aristas de control sobre objetos arbitrarios y desbloquea cadenas profundas de bajo privilegio hasta Domain Admin. El motor en sí encadena a profundidad arbitraria (ruta más corta BFS, a prueba de ciclos).

Valor recomendado

Ninguna cadena de control transitiva lleva a un principal no privilegiado hasta Tier-0.

Remediación

Para cada cadena, rompa el eslabón más débil: elimine la ACE controlable por el atacante en el primer salto (el control del principal no privilegiado sobre el siguiente objeto de la cadena), o elimine el grupo anidado del grupo de Tier-0. Vuelva a ejecutar la comprobación para confirmar que la cadena queda cortada.

Veredictos probados con fixtures

Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.

Escenarios de veredicto de ADPATH-002
EscenarioVeredicto esperado
cleanPASS
throttledNot Assessed

Mapeos a marcos de referencia

NIST SP 800-53
AC-5, AC-6
MITRE ATT&CK
T1098, T1222.001, T1484.001