Ciclo de vida de desarrollo seguro (SSDLC): qué es y cómo se implanta
Qué es el ciclo de vida de desarrollo seguro, qué se hace en cada fase, qué aportan SAST, DAST y SCA, y por dónde empezar si hoy no tenéis nada montado.
Un controlador de dominio es el servidor que decide quién eres y qué puedes hacer en una red Windows. Esa frase explica a la vez para qué sirve y por qué es lo primero que busca cualquiera que entre en tu red: quien manda en el controlador de dominio manda en todo lo que confía en él, que suele ser todo.
Un controlador de dominio (DC) es un servidor Windows que guarda el directorio de un dominio y responde a dos preguntas todo el día: quién eres y qué te dejo hacer. Ese directorio no son solo cuentas de personas: son también los equipos, los grupos, las impresoras, los servicios y las reglas de configuración que se aplican a todos ellos.
Un dominio es el conjunto de recursos que comparten ese directorio y confían en él. Y esa confianza es literal: cuando metes un portátil en el dominio, ese portátil acepta que el controlador de dominio le diga quién puede entrar y con qué permisos. La comodidad de administrar mil equipos desde un sitio y el riesgo de que ese sitio caiga son exactamente la misma propiedad vista de dos maneras.
La tecnología que hay debajo es Active Directory, en su versión de servicios de dominio. En una red con varios controladores, todos replican la misma base de datos, de modo que si uno se cae los demás siguen atendiendo.
Tres cosas, y conviene separarlas porque cada una se ataca distinto.
Esta es la parte que faltaba en la versión anterior de este artículo, escrita cuando la respuesta parecía obvia. Hoy hay tres escenarios y elegir mal cuesta caro.
Y aquí está el aviso, porque es el error de diseño que más vemos. Entra ID no es un controlador de dominio en la nube. No es lo mismo ni hace lo mismo, y la sincronización que los une es un puente en los dos sentidos. El servidor que sincroniza las identidades es, en la práctica, tan crítico como un controlador de dominio, y casi nunca se trata como tal: se instala una vez, se olvida y vive con permisos enormes sobre los dos lados. En un entorno híbrido, comprometer el directorio local suele acabar alcanzando el de la nube, y comprometer ciertos roles de la nube suele acabar alcanzando el local.
La otra deuda que arrastran casi todos los híbridos es la autenticación heredada: protocolos antiguos que siguen encendidos, que no admiten segundo factor y que convierten cualquier contraseña filtrada en una entrada directa. Apagarla es la medida más barata con más efecto que existe en este terreno, y es lo primero que miramos en un trabajo de bastionado de Microsoft 365.
Cuando entramos en una red interna con permiso del cliente, el guion casi siempre es el mismo: no vamos a por los datos, vamos a por el directorio, porque el directorio da los datos y todo lo demás. Estas son las vías que más veces funcionan, dichas por su nombre y sin receta.
Ninguna de estas seis vías es una vulnerabilidad con parche. Todas son configuración, herencia y permisos acumulados. Por eso un escáner no las encuentra y por eso siguen funcionando en 2026 igual que hace diez años.
La forma barata de engañarse es mirar la lista de administradores del dominio, ver que son cuatro y quedarse tranquilo. Lo que importa no es quién es administrador, sino quién puede llegar a serlo encadenando permisos que uno a uno parecen inofensivos. Eso no se ve leyendo: se ve recorriéndolo.
Si administras un dominio, hay tres cosas que puedes mirar esta semana sin contratar a nadie y que cierran una parte notable de lo anterior. Primero, las cuentas de servicio: cuáles tienen contraseñas de hace años y cuáles tienen más permisos de los que necesitan para su tarea. Segundo, la autenticación heredada: qué protocolos antiguos siguen encendidos y quién los usa de verdad. Tercero, tu autoridad de certificación, si la tienes: quién puede pedir certificados y a nombre de quién.
Y una cuarta que no es técnica: comprueba si sabrías responder a la pregunta "¿qué hacemos si el controlador de dominio deja de ser nuestro?". No es una pregunta retórica. Es un plan que hay que tener escrito antes, porque el día que hace falta ya no hay directorio en el que apoyarse para escribirlo.
Última revisión: 3 de agosto de 2026. Publicada originalmente el 19 de noviembre de 2023.
Si algo de aquí se parece a un problema que llevas encima, media hora de llamada para acotarlo con un pentester senior vale más que leer otro artículo.
Hablar con un pentester seniorElige la hora que mejor te venga. Nos cuentas qué necesitas y en qué punto estás, y te explicamos cómo trabajamos y de qué forma podemos ayudarte.