Cómo diagnosticar y solucionar caídas a NTLM en entornos 802.1X con Windows 11

Problema En entornos corporativos donde los equipos Windows 11 se conectan a puertos de switch configurados con 802.1X, es frecuente observar una breve interrupción de la conectividad justo después de que se aplican las GPO. Durante esa ventana el cliente intenta autenticarse contra recursos CIFS usando Kerberos, pero la solicitud se dirige al SPN cifs/ourdomain.org (nombre de dominio sin controlador específico). Al no existir ese SPN, Kerberos falla y el sistema recurre a NTLM. Si la política de dominio bloquea NTLM, la obtención de GPO y la redirección de carpetas se quedan en estado de error hasta que el cliente vuelve a intentar la operación unos minutos después. ...

August 24, 2026 · Ernesto

Cómo gestionar vulnerabilidades críticas y avisos de explotación en Entra ID y servicios cloud

Problema Los equipos de operaciones reciben avisos de vulnerabilidades con puntuaciones CVSS 10, a veces acompañados de una etiqueta “exploited in the wild”. En menos de 24 horas el fabricante puede retirar esa etiqueta o modificar la recomendación de parcheo. El reto es decidir si: Aplicar cambios inmediatos en la infraestructura. Mantener la configuración actual y esperar una confirmación oficial. Ejecutar mitigaciones temporales mientras se valida la amenaza. Este patrón se repite en entornos que dependen de servicios de identidad (Entra ID, Azure AD), APIs públicas y componentes cloud. La falta de un proceso estandarizado genera ruido, decisiones precipitadas o, peor aún, exposición prolongada. ...

August 23, 2026 · Ernesto

Cómo buscar y obtener muestras de malware en entornos independientes

Problema Los investigadores que no forman parte de un SOC o de un equipo de threat intel a menudo se preguntan cómo conseguir muestras de malware “vivas” sin acceso a telemetría corporativa, correos de phishing internos o a la infraestructura de un gran proveedor. La falta de fuentes fiables lleva a depender de repositorios públicos, foros clandestinos o a intentar “cazar” servidores de comando y control (C2). Sin una metodología estructurada, el proceso se vuelve costoso en tiempo y riesgoso en términos de OPSEC. ...

August 22, 2026 · Ernesto

Cómo diagnosticar puertos publicados por Docker que eluden UFW

Problema En muchos servidores domésticos o de pequeña empresa Docker se ejecuta detrás de un firewall gestionado con UFW. La expectativa natural es que ufw status refleje exactamente qué puertos están permitidos o bloqueados. Sin embargo, Docker manipula directamente iptables, insertando reglas de NAT y de filtrado que pueden estar por encima de las cadenas creadas por UFW. Cuando eso ocurre, un puerto publicado con -p host:container queda accesible desde la red aunque ufw status indique que está bloqueado. El síntoma típico es: ...

August 22, 2026 · Ernesto

Cómo diagnosticar y solucionar fallos de conexión LDAP/LDAPS en AD Server

Problema En entornos donde se ha re‑diseñado la red (VLANs, nuevos switches, cambios de DNS) es frecuente que los controladores de dominio (Domain Controllers) y los servidores que dependen de ellos (por ejemplo, un servidor de aplicaciones que usa LDAP/LDAPS) pierdan la capacidad de establecer una sesión TCP en los puertos 389 (LDAP) y 636 (LDAPS). Los síntomas típicos son: Ping y resolución de nombres funcionan sin problemas. nslookup devuelve la IP correcta del DC. Cualquier intento de abrir una conexión LDAP (por ejemplo, ldapsearch, herramientas de AD, o aplicaciones que usan LDAP) falla con timeout o “connection refused”. Desactivar el firewall de Windows en el DC no cambia nada. Desde el DC hacia el servidor AD sí se abre el puerto 389, lo que indica que el camino inverso está operativo. Este patrón indica que la capa de red está fragmentada: la ruta de ida (cliente → DC) está bloqueada o mal encaminada, mientras que la ruta de vuelta (DC → cliente) sigue funcionando. ...

August 22, 2026 · Ernesto

Cómo proteger secretos con el secret‑safety skill en AWS Agent Toolkit

Problema Los agentes generados por LLM que interactúan con AWS suelen necesitar leer valores almacenados en AWS Secrets Manager. En entornos donde la confidencialidad es crítica, exponer el texto plano del secreto al modelo representa un riesgo: cualquier salida del agente podría filtrarlo accidentalmente o, peor aún, un atacante podría inducir al modelo a revelar la información. El patrón problemático es que, por defecto, el agente ejecuta la llamada GetSecretValue, captura el valor y lo inserta en su contexto antes de usarlo. Cuando el agente genera código o comandos que incluyen la variable, el secreto viaja dentro del prompt y queda registrado en logs de depuración, auditorías de modelo o incluso en la salida del propio agente. ...

August 22, 2026 · Ernesto

Cómo usar Windows Hello for Business con Azure Entra Domain Services para acceder a recursos on‑prem

Problema Muchas organizaciones han migrado la identidad a Azure Entra (ex‑Azure AD) y gestionan sus dispositivos con Intune. Quieren que los usuarios autenticados con Windows Hello for Business (WHfB) accedan a recursos on‑premises — por ejemplo, un NAS, un servidor de archivos o una aplicación legacy — sin volver a usar contraseñas ni crear un Active Directory tradicional. El reto es lograr esa confianza password‑less cuando solo se dispone de Azure Entra Domain Services (Azure AD DS) y no de un controlador de dominio Windows on‑premise. ...

August 22, 2026 · Ernesto

Cómo actualizar pfSense CE y gestionar nuevas funciones de seguridad en la versión 2.9.0

Problema Los firewalls basados en pfSense suelen estar en producción durante meses o años. Cuando el proyecto lanza una versión mayor, como la 2.9.0, aparecen tres tipos de fricción recurrente: Actualización interrumpida – el proceso de upgrade falla o deja el appliance sin acceso a la UI. Incompatibilidad de certificados – los nuevos requisitos de fuerza TLS hacen que los certificados auto‑generados o de CAs internos dejen de ser aceptados. Nuevas opciones de NAT o algoritmos criptográficos – la configuración existente no reconoce los cambios y el tráfico comienza a comportarse de forma inesperada. Cualquier sysadmin que haya intentado subir una versión de pfSense en un entorno de producción sabe que, aunque la actualización sea “un clic”, la realidad está en los detalles que quedan fuera del asistente gráfico. ...

August 21, 2026 · Ernesto

Cómo mitigar compromisos recurrentes de cuentas M365 en entornos BYOD

Problema En entornos universitarios o corporativos con alta rotación de usuarios y gran cantidad de dispositivos personales, los ataques de phishing contra cuentas Microsoft 365 (M365) se convierten en un ciclo repetitivo. Un estudiante recibe un correo con un enlace a un formulario externo, introduce sus credenciales y el atacante obtiene acceso inmediato. Con esas credenciales pueden leer correos, descargar material y, en muchos casos, reenviar nuevos mensajes de phishing a otros usuarios, ampliando la superficie de compromiso. ...

August 20, 2026 · Ernesto

Guía para migrar autoridad de identidad de AD a Entra ID y desmantelar controladores de dominio

Problema Muchas organizaciones que iniciaron su transformación digital con un modelo híbrido (on‑premises AD + Azure AD) llegan a un punto donde la gestión completa de identidades en la nube es más rentable y ágil. El reto consiste en trasladar la autoridad de identidad a Microsoft Entra ID (Azure AD) y, una vez confirmada la operatividad, retirar los controladores de dominio locales, AAD Connect y los servicios que todavía dependen de AD. La dificultad radica en que los pasos no están estandarizados: distintas fuentes (Copilot, Google AI, documentación oficial) pueden sugerir órdenes diferentes, y una acción prematura (por ejemplo, desactivar la sincronización antes de limpiar atributos de Exchange) puede dejar usuarios sin acceso o romper flujos de correo. ...

August 20, 2026 · Ernesto