Tim Beasley Consultor sénior de respuesta ante incidentes

En Internet hay muchas preguntas sobre qué software se debe instalar en un controlador de dominio (DC). ¿Qué funciones se deben implementar? ¿Qué aplicaciones son necesarias? Para responder a estas preguntas, primero hay que tener en cuenta qué debe hacer un DC.

¿Qué funciones de Windows Server se deben ejecutar en un servidor de dominio?

En definitiva, un controlador de dominio solo debería tener un objetivo: controlar un dominio. Aloja los Servicios de dominio de Active Directory (ADDS) y, por lo general, el Sistema de Nombres de Dominio (DNS). Eso es realmente todo lo que necesita.

Cualquier función de servidor que vaya más allá de eso debería estar en servidores independientes. Dado que los controladores de dominio (DC) alojan Active Directory, albergan las llaves del reino. Los DC suelen ser las joyas de la corona de tu entorno de identidades y deben protegerse a toda costa.

En Semperis creemos que el número de centros de datos debe reducirse al mínimo imprescindible. De este modo, si le ocurre algo a uno de ellos, basta con construir otro para sustituirlo. Esta es la regla general en lo que respecta a los centros de datos: utiliza siempre el mismo sistema operativo base, los mismos niveles de parches, el mismo software y las mismas funciones.

¿Qué software se debe instalar en un DC?

¿Y qué hay del software instalado en tus servidores de dominio? Este tema es un poco más complicado y depende en gran medida de los requisitos de seguridad de tu organización.

Recuerda que un centro de datos debe poder sustituirse fácilmente. Como mínimo (desde el punto de vista de la seguridad), deberías utilizar un programa antivirus y una solución EDR o XDR. Estas pueden estar integradas en el sistema operativo (por ejemplo, Microsoft Defender) o bien puedes utilizar una herramienta de terceros. Además, quizá te interese contar con algo para recopilar registros. Eso es lo máximo que te recomendaríamos.

Cada programa informático que se implementa en un centro de datos supone una vía de ataque más. Esto es especialmente cierto en el caso de cualquier programa que requiera la instalación de un agente (ya sea de inteligencia artificial o de otro tipo). Un agente puede permitir el control y la gestión directos de cualquier sistema en el que esté instalado.

Por eso, durante cualquier proyecto de análisis forense de identidades y respuesta ante incidentes (IFIR), Semperis configura los centros de datos con una instalación mínima. Solo cuando la situación se haya estabilizado permitimos a los clientes empezar a instalar software adicional… siempre y cuando acepten el riesgo que ello conlleva.

¿Qué podría salir mal?

Por desgracia, muchos entornos no siguen estas directrices y, en su lugar, implementan roles adicionales y todo tipo de software (navegadores, aplicaciones, recursos compartidos de archivos, etc.) en sus controladores de dominio. Este enfoque no solo aumenta la complejidad durante los procesos de recuperación, sino que también amplía la superficie de ataque de tus controladores de dominio. Lo último que quieres es ofrecer a un actor malintencionado más formas de comprometer el Nivel 0.

He aquí un ejemplo. Imaginemos que alguien decide que sería una buena idea instalar Google Chrome en un controlador de dominio para poder navegar por Internet. Va aún más allá e instala algunas extensiones de Chrome… pero una de esas extensiones tiene código C2 incrustado que permite a un actor malintencionado colarse y hacerse con el control del controlador de dominio. A partir de ahí, el atacante solo tiene que copiar y extraer el archivo NTDS.DIT, lo que le da todo el tiempo del mundo para descifrar todas las cuentas de usuario y contraseñas.

Otro ejemplo: tu organización está intentando mantenerse al día con los agentes de IA, pero la IA de tipo «agente» que has elegido aún no ha sido sometida a una evaluación exhaustiva. Aun así, alguien concede acceso de tipo «agente» a una cuenta con privilegios excesivos. Y, como la IA es una herramienta tan servicial, cuando un atacante intenta manipularla para que facilite información o acceso desde esa cuenta, la IA accede encantada. Huelga decir que entonces se desata el caos. Ya estamos empezando a observar este problema en entornos reales.

En resumen: protege tus controladores de dominio

En resumen: necesitas ADDS y DNS (junto con sus correspondientes herramientas de gestión) en tus servidores de dominio. Eso es todo. Implementa funciones como DHCP, servidor de archivos y cualquier otra en servidores independientes.

Simplemente procura que todo sea lo más sencillo posible en lo que respecta a los controladores de dominio, y así mejorarás automáticamente tu nivel de seguridad en materia de identidades.

Más recursos para la seguridad de DC y la protección de la identidad