Hardening CIS en Windows Server: los controles que sí mueven la aguja
Un benchmark CIS trae cientos de controles y un score que sube parejo si los aplicas todos. Pero no todos valen lo mismo: un puñado cambia el resultado de un incidente real y el resto sube el número.
El score de CIS-CAT es útil como línea base y peligroso como objetivo. Subir de 62% a 78% se ve bien en un informe, y puede no haber movido nada de lo que un atacante realmente usa.
Estos son los controles que priorizamos primero, y por qué.
1. NTLM y SMB heredados
NTLMv1 y SMBv1 siguen apareciendo en redes que se consideran modernas, normalmente por un equipo antiguo que nadie quiere tocar. Es la puerta más barata que existe para moverse lateralmente.
2. Firma LDAP y canal seguro
Sin firma LDAP, un atacante en la red puede hacer relay de autenticación contra el controlador de dominio. Es de los cambios con mejor relación entre esfuerzo e impacto, y también de los que más rompen si se aplican sin inventario previo de qué aplicaciones se conectan sin firmar.
Este control es el ejemplo perfecto de por qué todo hardening se prueba primero en un entorno no productivo. Activar firma obligatoria sin saber quién se conecta deja aplicaciones fuera de servicio de inmediato.
3. Grupos privilegiados sobrepoblados
No es un control del benchmark, es una consecuencia. Si Domain Admins tiene catorce miembros, ningún hardening te salva: la superficie ya está adentro.
- Revisa membresías de Domain Admins, Enterprise Admins y Schema Admins.
- Cada cuenta privilegiada debería ser nominativa y separada de la cuenta de uso diario.
- Las cuentas de servicio con privilegios altos y contraseña eterna son la deuda más común.
4. LAPS, Credential Guard y BitLocker
Los tres atacan el mismo problema: que una credencial obtenida en un equipo sirva en otro. Si tienes que elegir uno para partir, LAPS — es el más barato de desplegar y elimina de raíz la contraseña de administrador local compartida.
Nivel 1 y Nivel 2 no son «básico y avanzado»
Nivel 1 es lo que se puede aplicar con impacto operativo bajo. Nivel 2 asume que el entorno tolera restricciones fuertes, y en muchas PYMEs simplemente no es el caso. Aplicar Nivel 2 completo sin evaluar es la forma más rápida de que el equipo de TI desactive todo a la semana siguiente.
Un hardening que nadie puede sostener en producción dura exactamente hasta el primer ticket urgente.
Si tienes un reporte de CIS-CAT y no sabes por dónde partir, mándanoslo y te decimos qué priorizaríamos.
Notas escritas a varias manos por quienes están en los proyectos. Si algo de acá te sirve o te parece discutible, escríbenos.