Cómo diseñar Active Directory Honeypots para detección de movimiento lateral

Problema Los entornos de Active Directory (AD) son objetivo frecuente de ataques de movimiento lateral y recolección de credenciales. Los equipos de detección suelen depender de firmas estáticas (Event IDs) y, cuando el atacante usa técnicas conocidas, la señal llega tarde o se pierde entre ruido. La necesidad es disponer de “trampas” dentro del propio dominio que generen eventos claros y de alto valor sin requerir mantenimiento constante. En la práctica, muchos laboratorios de detección carecen de honeypots que cubran los vectores más explotados: Kerberoasting, AS‑REP Roasting, acceso a SYSVOL y extracción de LSASS. Sin esas trampas, los analistas pueden pasar horas revisando logs sin encontrar la pista que indique que un atacante está probando credenciales falsas. ...

July 1, 2026 · Ernesto

Cómo gestionar flujos de token OAuth 2.0 en Azure: Client Credentials vs Authorization Code y rotación de refresh tokens

Problema En entornos donde Azure actúa como hub de integración (por ejemplo, conectando Salesforce o ServiceNow), los equipos suelen mezclar dos patrones de OAuth 2.0 sin entender sus implicaciones. El resultado típico es: Un backend que usa Authorization Code para llamadas entre servicios, generando refresh tokens que expiran y no se actualizan correctamente. Un servicio que usa Client Credentials pero intenta reutilizar un token de usuario, provocando errores de autorización. La validación del JWT se hace sin revisar la firma ni los claims críticos, lo que abre la puerta a accesos no deseados. El síntoma más frecuente es que la integración funciona en pruebas, pero falla silenciosamente después de unos días o semanas, con errores como 401 Unauthorized o invalid_grant sin una pista clara del origen. ...

July 1, 2026 · Ernesto

Cómo gestionar la retirada de funcionalidades y cambios de configuración en Microsoft 365

Problema Los entornos Microsoft 365 cambian con frecuencia: funcionalidades se retiran, parámetros de autenticación se modifican y los planes de precios se ajustan. Cuando una característica desaparece (por ejemplo, la creación de SharePoint Alerts en tenants nuevos) o una API pierde un parámetro (como -Credential en Connect-ExchangeOnline), los scripts y flujos de trabajo existentes dejan de funcionar. El síntoma típico es un error inesperado en la automatización o la imposibilidad de cumplir con una política de seguridad recién impuesta. El reto para el administrador es detectar el cambio, migrar la lógica a la alternativa recomendada y evitar interrupciones en la operación diaria. ...

July 1, 2026 · Ernesto

Cómo resolver fallos de Scan‑to‑Folder entre VLANs con SonicWall

Problema En oficinas pequeñas o sucursales, es frecuente separar dispositivos críticos (cámaras, impresoras, equipos médicos) en VLAN distintas y colocar un firewall de perímetro como puerta de enlace. Cuando una impresora multifunción debe escanear a una carpeta compartida en un PC ubicado en otra VLAN, el proceso se bloquea: el trabajo queda en “Resending…”, termina con “TX Incomplete” o simplemente no aparece la carpeta. El síntoma típico es que ICMP funciona entre subredes pero SMB (puertos 445/139) es rechazado. El cliente ve “Network path not found” al intentar acceder a \\IP\share. La causa suele estar en la configuración del firewall, reglas de zona o políticas de inspección que impiden el tráfico de capa 4/7 entre VLAN. ...

July 1, 2026 · Ernesto

Cómo diagnosticar y solucionar errores de PIN login y Windows Hello for Business

Problema En entornos híbridos donde los dispositivos están Hybrid Azure AD Joined y se utiliza Windows Hello for Business (WHfB) con Cloud Kerberos Trust, es frecuente que algunos usuarios no puedan iniciar sesión con el PIN recién creado. El proceso de registro del PIN y la generación de la clave NGC (NGC = Next Generation Credentials) finalizan sin errores, pero al intentar el logon Windows muestra inmediatamente un fallo y escribe en el registro de eventos: ...

June 30, 2026 · Ernesto

Cómo unir PCs de sucursal a Active Directory de HQ vía Site-to-Site VPN

Problema En entornos distribuidos es frecuente que la sede central aloje los servicios de Active Directory (AD), DNS y DHCP, mientras que las sucursales solo disponen de conectividad de red. El reto consiste en permitir que un equipo Windows en la sucursal se una al dominio gestionado en la sede, usando exclusivamente una Site‑to‑Site VPN. La pregunta típica es: ¿esta arquitectura funciona en producción o solo sirve para laboratorios? Además, cuando la unión falla, los síntomas suelen ser “no se encuentra el controlador de dominio”, “error de DNS” o “tiempo de espera agotado”. El objetivo de este artículo es describir un enfoque genérico que permita diagnosticar y resolver esos problemas, independientemente de la topología exacta o del hardware VPN empleado. ...

June 30, 2026 · Ernesto

Cómo detectar y mitigar fileless macOS malware activado por npm/node

Problema En entornos macOS donde se usan herramientas de JavaScript (npm, node) es posible observar la aparición de procesos node -e que ejecutan código ofuscado cada vez que se lanza cualquier script de npm. El proceso escribe un archivo temporal bajo /Library/Preferences/Logging/, lo elimina inmediatamente y mantiene el código en memoria mediante un descriptor de archivo colgante. La carga realiza conexiones salientes a direcciones IP sospechosas y persiste después de reinstalar node o limpiar los módulos del proyecto. Dado que el artefacto nunca queda en disco de forma permanente, los escáneres tradicionales basados en firmas (por ejemplo, Malwarebytes) no lo detectan y las herramientas de diagnóstico como dtrace o gcore son bloqueadas por System Integrity Protection (SIP). El síntoma típico es la aparición de un proceso node -e con una cadena de rotación y decodificación atob() cada vez que se ejecuta npm run …. ...

June 29, 2026 · Ernesto

Cómo gestionar firewalls y WireGuard en un homelab con rack de 10" y servidor Hetzner

Problema Los entornos homelab que se extienden a la nube suelen combinar hardware propio (rack, switches, firewalls) con servidores dedicados (por ejemplo, en Hetzner). Cuando la cantidad de servicios crece —SSO, almacenamiento, monitorización, contenedores— la tabla de firewall puede inflar rápidamente, llegando a cientos de reglas. Mantener esa lista coherente, evitar colisiones y garantizar que todo el tráfico pase exclusivamente por un túnel WireGuard se vuelve complejo. El síntoma típico es: ...

June 29, 2026 · Ernesto

Cómo aplicar Azure Conditional Access a cuentas privilegiadas

Problema En entornos con cientos de usuarios y varios roles críticos, la combinación de Azure Privileged Identity Management (PIM) y Conditional Access (CA) debería garantizar que cada elevación requiera una autenticación fuerte. En la práctica, muchos equipos observan que, al activar un rol privilegiado, la sesión existente se reutiliza y la política de MFA no se dispara. El resultado es que un usuario puede activar dos o más roles sin volver a aprobar MFA, lo que debilita la premisa de “least‑privilege” y expone a la organización a ataques de phishing o de sesión comprometida. ...

June 28, 2026 · Ernesto

Cómo mejorar la efectividad de tu resume para roles de Azure IAM y Cloud Security

Problema Muchos ingenieros especializados en Azure IAM, Microsoft Entra ID y seguridad en la nube dedican tiempo a construir infraestructuras complejas, pero cuando publican su curriculum, la respuesta de los reclutadores es escasa o nula. El patrón es recurrente: el CV contiene mucha jerga técnica, listas extensas de herramientas y logros cuantificados, pero sigue sin generar entrevistas. El problema no es la falta de experiencia; es la forma en que esa experiencia se comunica y se alinea con los criterios de selección de los equipos de contratación de Azure. ...

June 27, 2026 · Ernesto