Cómo diagnosticar y solucionar errores de Secure Channel al desbloquear la pantalla en Windows 11

Problema En entornos con equipos Windows 11 unidos a dominio, es frecuente que al bloquear la sesión y volver a introducir las credenciales aparezca el mensaje “Your credentials could not be verified” o “You could not be signed in”. El bloqueo impide el acceso inmediato, obliga a reiniciar la máquina o a esperar a que el caché de credenciales se agote. El síntoma se reproduce tanto en equipos conectados directamente a la red corporativa como en usuarios que acceden mediante VPN. ...

September 10, 2026 · Ernesto

Cómo diagnosticar y solucionar fallos de GetExtensionVersion en NDES/SCEP (0x80070057)

Problema En entornos con AD CS y el rol NDES (Network Device Enrollment Service) es habitual que los dispositivos soliciten certificados a través del endpoint /mscep/mscep.dll. Cuando la extensión ISAPI de NDES no logra iniciar, IIS devuelve 500.0 – Internal Server Error y el código de error 0x80070057 (ERROR_INVALID_PARAMETER). El registro de eventos muestra mensajes como: The Network Device Enrollment Service cannot be started (0x80070057). The Network Device Enrollment Service cannot retrieve one of its required certificates (0x80070057). El punto de ruptura típico ocurre en la función GetExtensionVersion dentro de mscep.dll. Si esta función devuelve FALSE, IIS descarta la extensión y nunca invoca HttpExtensionProc, lo que produce el error inmediato antes de que cualquier operación SCEP sea procesada. ...

September 3, 2026 · Ernesto

Cómo gestionar cambios y retirements en Microsoft 365 (2026)

Problema Los entornos de Microsoft 365 están en constante evolución: cada trimestre aparecen nuevas funcionalidades, se modifican comportamientos existentes y, con frecuencia, se retiran características obsoletas. Cuando un cambio llega sin una planificación adecuada, los administradores pueden enfrentarse a: Scripts de automatización que fallan porque una API ha sido descontinuada. Políticas de seguridad que dejan de aplicarse al migrar de MFA basada en SMS a passkeys. Flujos de Power Platform que generan errores por URLs de miniaturas de SharePoint rotas. Usuarios que pierden acceso a funcionalidades críticas (por ejemplo, Read Aloud en Office) sin aviso previo. El patrón es el mismo: una actualización de producto rompe una dependencia operativa y, si no se detecta a tiempo, el equipo de TI pierde tiempo de diagnóstico y los usuarios experimentan interrupciones. ...

September 3, 2026 · Ernesto

Cómo diagnosticar y solucionar fallos de gpupdate /force en entornos Wi‑Fi

Problema En varios entornos corporativos los clientes Windows 10/11 pueden ejecutar gpupdate sin problemas, pero gpupdate /force devuelve “The processing of Group Policy failed. Windows could not resolve the computer (or user) name.” solo cuando la máquina está conectada a la red inalámbrica. La falla ocurre en cualquier dispositivo, sin importar fabricante, arquitectura ni imagen de sistema. Cuando el mismo equipo se conecta por cable a cualquier VLAN, el comando se completa exitosamente. ...

September 2, 2026 · Ernesto

Cómo orquestar herramientas de seguridad para evaluaciones de Active Directory con Python

Problema Los profesionales que realizan pruebas de penetración o auditorías de Active Directory (AD) suelen pasar de una herramienta a otra: primero descubren controladores de dominio vía DNS, después consultan LDAP, luego prueban Kerberos, ejecutan scripts de enumeración y finalmente generan informes. Cada fase requiere lanzar un binario, interpretar su salida y pasar datos manualmente al siguiente paso. El flujo fragmentado genera: Cambios de contexto que aumentan la probabilidad de errores. Dificultad para reproducir una misma metodología en diferentes entornos. Falta de control centralizado sobre el alcance autorizado, lo que puede provocar ejecuciones accidentales fuera de los límites del proyecto. En entornos donde el tiempo de respuesta es crítico (incidentes, pruebas de red team) o donde se necesita una metodología estandarizada (cumplimiento, auditorías internas), este patrón de trabajo fragmentado se vuelve un cuello de botella. ...

September 2, 2026 · Ernesto

Cómo proteger servidores Proxmox expuestos al puerto 8006

Problema En entornos de virtualización donde la interfaz web de gestión está accesible desde Internet, es frecuente observar apagados masivos de máquinas virtuales, archivos de respaldo renombrados o cifrados y la aparición de indicadores de compromiso como README_DESTROY.txt. Estos síntomas apuntan a una vulnerabilidad que permite eludir la autenticación del panel de control y ejecutar acciones arbitrarias sobre el host. El patrón se repite en cualquier plataforma que exponga directamente su puerto de administración (por ejemplo, 8006 en Proxmox) sin capas de protección adicionales. ...

September 2, 2026 · Ernesto

Cómo asegurar un servidor Jellyfin autoalojado expuesto a Internet con Caddy y LXC

Problema Muchos entusiastas de home‑lab quieren que su servidor de medios (Jellyfin, Plex, Emby, etc.) sea accesible fuera de la red doméstica sin montar una VPN para cada cliente. La solución típica consiste en exponer un puerto HTTP/HTTPS del router y dejar que el propio Jellyfin gestione TLS. Ese enfoque suele generar dos riesgos principales: Superficie de ataque ampliada – el puerto de la aplicación queda visible a escáneres automáticos y a ataques de fuerza bruta. Lateral movement – si el proceso del servidor se compromete, el atacante puede escalar dentro de la LAN y tocar otros servicios. El reto es diseñar una arquitectura mínima que reduzca esos riesgos, mantenga la experiencia de usuario (acceso mediante un único nombre DNS y certificado válido) y sea fácil de mantener con herramientas habituales (Caddy, LXC, Cloudflare DNS, etc.). ...

September 1, 2026 · Ernesto

Cómo solucionar que las políticas ASR de Intune no se apliquen en servidores Windows gestionados por MDE/Azure Arc

Problema En entornos híbridos donde los servidores Windows se registran en Microsoft Defender for Endpoint (MDE) mediante Azure Arc, es frecuente que la mayoría de los ajustes de seguridad se sincronicen sin inconvenientes. Sin embargo, un patrón recurrente es que las políticas Attack Surface Reduction (ASR) definidas en Intune no llegan a ciertos equipos. El síntoma típico es la ausencia del dispositivo en los reportes de la política ASR y la salida de Get‑MpPreference sin reglas activas, a pesar de que: ...

September 1, 2026 · Ernesto

Cómo implementar DNS over HTTPS, TLS y QUIC en entornos empresariales

Problema Muchas organizaciones están obligadas por sus equipos de arquitectura y seguridad a eliminar el tráfico DNS sin cifrar. El DNS tradicional funciona sobre UDP/53 y, aunque es rápido, permite a cualquier punto de la red inspeccionar nombres de dominio, filtrar contenido o incluso lanzar ataques de envenenamiento. Cuando la política exige “encrypted DNS”, los equipos de red deben sustituir la resolución tradicional por alguna variante de DNS over HTTPS (DoH), DNS over TLS (DoT) o DNS over QUIC (DoQ). ...

August 31, 2026 · Ernesto

Cómo pasar de CSIRT Lead a Security Engineer: habilidades clave y brechas comunes

Problema Muchos profesionales que han pasado años en operaciones de TI, SOC y CSIRT llegan a un punto donde el rol de Security Engineer parece el siguiente paso natural. El desafío no es solo “cambiar de título”, sino cerrar brechas de habilidades que el día a día del SOC no suele exigir: scripting avanzado, infraestructura como código (IaC), automatización de pipelines y un dominio profundo de la nube. La pregunta recurrente es: ¿mi experiencia actual me permite competir por puestos de ingeniero de seguridad de nivel medio? y, de no ser así, ¿qué debo aprender primero? ...

August 31, 2026 · Ernesto