Cuando se abra el diálogo de impresión: elige "Guardar como PDF", luego desmarca "Encabezados y pies de página" en Más ajustes.
Evaluación de Active Directory
Active Directory — Una Sola Calificación de Postura del Dominio, Honesta
RECON mide cuán expuesto está tu dominio a una escalada hacia Domain Admin — la profundidad de una evaluación dedicada de postura de identidad, dentro de la misma plataforma que tu escaneo externo e interno. Funciona sin agente, desde dentro del perímetro, en la misma sonda que ya descubre y escanea tu red, usando una credencial de solo lectura que se destruye al final de la ejecución. Un contrato es invariable: detecta, nunca explota.
En resumen
- RECON lleva una evaluación dedicada de postura de Active Directory dentro de la plataforma que ya ejecuta tu escaneo externo e interno — una sola sonda, una sola vista correlacionada, disponible hoy en la plataforma RECON con sus comprobaciones principales activas; algunas comprobaciones de escalada (ciertos caminos ESC, DCSync) son solo detección o aún están en validación.
- Es sin agente y de solo lectura: no se instala nada en tus controladores de dominio, y el collector tiene solo los derechos de un usuario de dominio autenticado normal.
- Una credencial privilegiada, cuando se usa, se usa una sola vez para acuñar un collector dedicado de solo lectura, y luego se destruye — nunca se almacena en reposo.
- Todo el análisis peligroso — Tier-0, caminos de ataque, abuso de certificados, puntuación de postura — se ejecuta sobre los datos recopilados, del lado del servidor, nunca de nuevo contra el dominio real.
Cómo Funciona la Evaluación
El diseño es deliberado: leer el directorio como lo haría una herramienta de postura, mantener cada secreto privilegiado fuera del disco y hacer todo el razonamiento peligroso en el servidor — nunca en el dominio real.
Ningún ataque real de replicación, ningún volcado de hashes, ningún ticket falsificado. La sonda lee el directorio por un canal autenticado exactamente como lo haría una herramienta de postura, y cada inferencia peligrosa ocurre después, del lado del servidor, sobre datos ya recopilados.
A quién se dirige
- CISOs y responsables de seguridad que quieren el riesgo de identidad expresado como una sola calificación de dominio defendible, no como un muro de hallazgos de directorio.
- Equipos de TI e identidad responsables de la higiene de Active Directory, el acceso privilegiado y los servicios de certificados.
- Funciones de compras y cumplimiento que comparan una plataforma consolidada frente a una herramienta de postura de Active Directory independiente.
- Equipos de respuesta a incidentes y red teams que necesitan los caminos vivos hacia Domain Admin clasificados, con el único nodo que romper destacado.
El Ciclo de Vida de la Credencial — Nada Privilegiado Queda en Reposo
Para leer Active Directory necesitas una cuenta, pero RECON no te pide crear una permanente. En su modo por defecto una credencial de administrador se usa una sola vez para acuñar un collector dedicado de solo lectura, y luego se destruye criptográficamente. El sentido de toda la secuencia es simple: ningún secreto privilegiado queda jamás en reposo, en ningún sitio.
Dos Modos de Conexión — y Qué No Se Conserva Nunca
Tú eliges cómo se crea el collector. En cualquier caso, ningún secreto de administrador se persiste jamás; solo se conserva el collector de solo lectura, cifrado.
El collector de solo lectura acuñado se persiste, cifrado con un sello vinculado al host, de modo que copiar solo el archivo de configuración de una sonda no basta para recuperarlo. La credencial de administrador no tiene almacenamiento alguno: es de alcance de solicitud, sellada, entregada justo a tiempo, abierta en memoria, usada y destruida criptográficamente — nunca en disco, en un registro ni en un campo permanente, en ninguna capa.
Qué Lee — Solo Lectura, Un Solo Bind
La sonda hace una sola pasada de lectura sobre el directorio — el mismo material que lee una herramienta de postura — y lo empaqueta para el análisis del lado del servidor. No se escribe nada; es solo un inventario de los objetos, permisos y debilidades de configuración del dominio.
El Inventario de Identidades
Cada usuario, grupo, equipo, unidad organizativa y objeto de directiva que la evaluación resuelve se presenta como un inventario filtrable, con los objetos privilegiados y Tier-0 señalados, los marcadores de riesgo resaltados y la recencia del último inicio de sesión — la identidad autoritativa del sistema operativo aquí también enriquece el inventario de activos de la red interna.
Caminos de Ataque y Tier-0 — Quién Puede Llegar a Domain Admin
Aquí los datos en bruto se convierten en una respuesta. El motor calcula quién — partiendo de cualquier usuario común — puede escalar hasta Domain Admin, qué único nodo deberías proteger para romper esa escalada (el chokepoint) y cuán grave es cada ruta. Convierte una lista de hallazgos en una sola instrucción clara: arregla primero lo que está en un camino vivo.
La Calificación de Postura del Dominio
El mismo análisis se resuelve en una única calificación de dominio que el consejo puede leer — una puntuación de 1 a 100 y una letra de la A a la F — mientras el equipo conserva los hallazgos ponderados detrás. Un dominio limpio puntúa 100; cada hallazgo en un camino vivo hacia Domain Admin empuja el número hacia abajo.
Cada factor, cada peso y la agregación final están documentados y son reproducibles. Los hallazgos confirmados pesan más; los candidatos y las comprobaciones de solo detección se marcan con claridad, de modo que nunca lees un "crítico" inflado que nunca se demostró.
Servicios de Certificados — de ESC1 a ESC16
Active Directory Certificate Services — la PKI interna — es una de las rutas más abusadas hacia Domain Admin. RECON lee las plantillas de certificado, las autoridades de certificación y los contenedores PKI con el mismo bind de mínimo privilegio y clasifica con honestidad las malas configuraciones conocidas: qué está confirmado, qué es solo candidato y qué es solo detección.
Confirmado, Candidato, Solo Detección
El valor de las comprobaciones de certificados está en su honestidad. RECON nunca infla un hallazgo que no ha demostrado; cada debilidad de plantilla lleva un estado explícito.
Como el estado se deriva de lo que realmente se leyó y demostró, nunca ves un "crítico" inflado que nunca se demostró — el número mostrado refleja lo que de verdad se activó.
El Catálogo de Controles — Contado con Honestidad
Una lista transparente de cada control que RECON ejecuta hoy y de los pocos que aún están en la hoja de ruta. Los recuentos no están inflados: la consola muestra solo las comprobaciones que realmente se activan, separadas de las vistas del grafo de ataque y de los controles planificados.
Categorías de control
Los recuentos se calculan a partir del propio catálogo, y el estado en vivo de cada control se deriva de los resultados reales devueltos a la consola — no de una instantánea por escaneo — de modo que las sondas más antiguas no pueden desviarse y el número que ves permanece fiel a lo que realmente se ejecuta.
Niveles de Cobertura — Qué Desbloquea la Cuenta Vinculada
Cuánto del catálogo se ejerce depende de los derechos de la cuenta vinculada. La base solo necesita un usuario de dominio normal; dos delegaciones de lectura opcionales desbloquean más, y un puñado de comprobaciones queda honestamente fuera del alcance de una sonda de solo lectura.
Niveles de cobertura
Cada control se resuelve en un estado en vivo — activo, bloqueado a la espera de una delegación, fuera de alcance, candidato o planificado — calculado en la consola a partir de los resultados reales de la ejecución, de modo que la cobertura que se te muestra es siempre lo que de verdad se activó.
El Modelo de Seguridad
RECON está construido para evaluar la parte más sensible de tu infraestructura sin convertirse él mismo en un riesgo. Cuatro propiedades son innegociables.
El directorio recopilado sobrevive a la sonda que lo reunió: reemplazar una sonda nunca pierde el historial de tu dominio, porque la recopilación se conserva frente al escaneo, no frente al hardware.
Por Qué RECON — y Qué Reemplaza
RECON lleva una evaluación de Active Directory de la clase de PingCastle o Purple Knight dentro de la misma plataforma que tu escaneo externo e interno, ejecutada por una sonda ya desplegada dentro del perímetro — sin agente en los endpoints ni en el controlador de dominio, y sin explotar nunca nada.
Obtienes la profundidad de una herramienta de postura de Active Directory dedicada sin un segundo contrato, una segunda consola ni un segundo agente — y una única calificación sobre la que tu consejo puede actuar.
Próximos pasos
- Solicita un recorrido guiado de la evaluación de Active Directory sobre tu propio dominio.
- Despliega la sonda en una red para ver la evaluación interna, OT/ICS y de Active Directory en una sola pasada.
- Revisa tus caminos vivos hacia Domain Admin, con el chokepoint que romper destacado primero.
Contacto: [email protected] · orizon.one/services/recon · Infraestructura europea soberana.