Netwrix 1Secure ofrece visibilidad unificada de datos e identidad - gratis durante 14 días con acceso completo.Comience una prueba gratuita

Centro de recursosBlog

Qué busca realmente una auditoría híbrida de AD/Entra y por qué la mayoría de los equipos falla en la primera

Qué busca realmente una auditoría híbrida de AD/Entra y por qué la mayoría de los equipos falla en la primera

Oct 2, 2026

La mayoría de los procesos de limpieza de AD se detienen en los límites del dominio, pero las auditorías híbridas no. Esto es lo que los auditores comprueban realmente en Active Directory y Entra ID, y las carencias que suelen causar problemas a los equipos en su primera revisión.

Pregunta a varios equipos de TI cómo gestionan la desvinculación de empleados y oirás la misma respuesta: deshabilitar la cuenta en Active Directory, cerrar el ticket y seguir adelante.

Entonces, un auditor consulta el inventario de Entra ID y descubre que esa cuenta sigue habilitada y aún tiene asignado el mismo rol de aplicación que tenía el primer día. La sincronización no detectó el cambio, no se activó ninguna alerta porque no había ninguna configurada y ambos directorios indicaban que la cuenta estaba en buen estado. Simplemente discrepaban sobre su estado.

He oído versiones de esto en equipos que estaban convencidos de tener bien cubierta la higiene de sus identidades, justo hasta su primera auditoría híbrida.

«Tenemos cubierta la higiene de AD» no equivale a afirmar «superaremos una auditoría híbrida»

La mayoría de los equipos cuenta con algún tipo de proceso de limpieza de AD: revisiones trimestrales de cuentas obsoletas, auditorías de grupos con privilegios y comprobaciones de las políticas de contraseñas. Es un proceso real y suele funcionar… para Active Directory.

La mayoría de las recomendaciones publicadas sobre seguridad de AD se centran en reforzarlo frente a los atacantes mediante la aplicación de parches, la organización de las cuentas de administrador por niveles y el cierre de las rutas de delegación. Son medidas útiles, pero no responden a la pregunta que realmente plantea un auditor. No se está comprobando si su directorio sobreviviría a un ataque, sino si sus datos de identidad sirven como prueba cuando alguien los revisa a posteriori.

El problema es el alcance. Ese proceso casi siempre se limita al entorno local de AD, porque ahí es donde se concentran las herramientas, la responsabilidad y las prácticas institucionales. Sin embargo, los auditores definen el alcance de sus revisiones de otra manera: evalúan la identidad tal como existe y funciona en todos los entornos donde puede utilizarse. En un entorno híbrido de Microsoft, esto también incluye la parte sincronizada de Entra ID.

Esa es la diferencia entre lo que los equipos de seguridad suponen que se revisa y lo que un auditor realmente examina:

  • Lo que los equipos suponen que se comprueba: la higiene de las cuentas de AD, el cumplimiento de las políticas de contraseñas y la pertenencia a grupos privilegiados de AD.
  • Lo que los auditores realmente solicitan: todo eso, además del estado y el retraso de la sincronización, las discrepancias de permisos entre ambos directorios, un historial de cambios de la propia configuración de sincronización y cualquier privilegio que exista en Entra sin un equivalente local con el que compararlo. Los marcos normativos también lo respaldan: tanto los criterios de acceso lógico de SOC 2 (CC6.1–CC6.3) como los controles de acceso de ISO 27001:2022 (A.5.15, A.5.18 y A.8.2 sobre acceso privilegiado) exigen revisar el acceso tal como existe realmente, no según lo que informa un único sistema. Este es precisamente el punto ciego de limitarse a AD que la mayoría de los equipos arrastran a una revisión híbrida.

Los equipos superan la parte de AD de esa lista y se sorprenden con la de Entra porque aplican un proceso de higiene de la era de AD a un entorno de la era híbrida, no porque estén siendo descuidados.

Las cinco cosas que pide un auditor la primera semana

  1. Retraso y desfase de sincronización: La cuenta está deshabilitada en AD, pero conserva privilegios en Entra porque la sincronización no se ha ejecutado, se ha realizado de forma incompleta o excluye silenciosamente un ámbito que nunca se configuró para abarcar. Los auditores piden una comparación de diferencias, no una instantánea, y la mayoría de los equipos nunca ha generado una. Ningún proveedor ni analista publica una tasa agregada sobre la frecuencia con la que esto ocurre porque nadie mide la brecha que se le pide cerrar. La comparación de diferencias es la única forma de saber cuál es su situación.
  2. Un historial de cambios de la propia configuración de sincronización: Debe saber quién cambió el ámbito de sincronización o las reglas de filtrado y cuándo. Esto es importante porque, en incidentes reales, constituye un punto de inflexión documentado, no una mera casilla de auditoría. El propio informe de Microsoft de agosto de 2025 sobre el grupo de ransomware Storm-0501 describe exactamente esta situación: los atacantes comprometieron un servidor de Entra Connect Sync sin supervisión, extrajeron las credenciales de la cuenta de sincronización de directorios y, a continuación, restablecieron la contraseña local del usuario objetivo. Entra Connect Sync propagó después ese cambio a la identidad en la nube de forma diligente y legítima, lo que les permitió hacerse con una cuenta sincronizada de administrador global que nunca se había inscrito en MFA. El mecanismo de sincronización hizo exactamente aquello para lo que fue diseñado, pero en nombre de un atacante que había encontrado el único servidor que nadie vigilaba. Si la configuración de sincronización y sus credenciales administrativas no cuentan con un registro de cambios, no podrá descartar esa situación, y un auditor tampoco. Tampoco se trata de un patrón aislado; el aviso conjunto de CISA/FBI/RCMP/ASD/NCSC-UK sobre el grupo Scattered Spider documenta la misma maniobra subyacente en múltiples víctimas: un restablecimiento de credenciales o de MFA gestionado por el servicio de asistencia para acceder a roles privilegiados en la nube a través de la ruta de sincronización híbrida.
  3. Privilegios exclusivos de la nube sin equivalente local: Los roles o las pertenencias a grupos asignados directamente en Entra que nunca pasan por AD son invisibles para cualquier proceso de revisión que siga centrado en AD. Es tan fácil crearlos por accidente como olvidarlos por completo.
  4. Privilegios propios de la cuenta de sincronización o servicio: La cuenta que ejecuta el proceso de Connect Sync o Cloud Sync suele tener más privilegios permanentes que cualquier cuenta humana del entorno y, por lo general, es la menos examinada en una revisión rutinaria de AD, porque no parece un «usuario».
  5. Un registro de evidencias que abarque ambos lados, no solo el estado actual: Los auditores quieren saber quién cambió qué y cuándo en ambos directorios. La mayoría de los equipos puede generar un informe claro del estado actual, pero muchos menos pueden generar uno que realmente abarque la frontera entre AD y Entra.

¿Quién se hace cargo de la brecha?

AD suele estar a cargo de un equipo de infraestructura o identidad, mientras que Entra depende de un equipo de nube o M365. El problema es esa división de responsabilidades, no la falta de herramientas. La preparación de auditorías hereda esta división por defecto, lo que significa que cada equipo puede presentar un informe impecable, pero solo de su parte.

En lugar de subsanar esa carencia, las herramientas nativas la acentúan. El Centro de administración de Active Directory muestra AD con claridad, y el Centro de administración de Entra hace lo propio con Entra. Ninguno de los dos muestra lo que ocurre entre ambos porque ninguno es responsable de ello.

La auditoría falla porque su directorio está dividido en dos y nadie se responsabiliza de la brecha entre ambas partes, no porque esté desorganizado.

Qué revisar esta semana

No necesita esperar a recibir un aviso de auditoría para saber cuál es su situación. Antes de su próxima revisión:

  1. Extrae los registros de errores de sincronización: no solo el resumen de éxitos y fallos, sino también si algún proceso presenta fallos parciales o silenciosos ocultos tras un estado de «éxito».
  2. Compare la pertenencia a grupos con privilegios entre AD y Entra directamente, en lugar de revisar cada entorno por separado.
  3. Inventaría los privilegios de tus cuentas de sincronización y servicio del mismo modo que los de una cuenta de administrador humana.
  4. Confirme la retención del historial de cambios y que sea comparable en ambos lados, no solo el estado actual, sino también el historial.
  5. Compruebe si hay asignaciones de roles exclusivas de la nube que no tengan un equivalente en AD con el que compararlas.

Ninguna de estas opciones requiere nuevas herramientas para empezar, pero sí que alguien realice la comparación entre ambos directorios en lugar de revisar cada uno por separado.

En qué situación te deja eso

Una auditoría híbrida de AD/Entra evalúa aspectos realmente distintos de una auditoría de AD, por lo que no es simplemente una versión más difícil de lo mismo. La mayoría de los equipos aún la afrontan con una lista de comprobación exclusiva para AD, y por eso la primera auditoría suele revelar problemas que nadie había previsto.

Netwrix Directory Manager no le avisará de esa brecha de sincronización, pero puede ayudarle a realizar la mayor parte del trabajo de conciliación manual descrito anteriormente, para que no tenga que hacerlo todo a mano. Le ofrece un único lugar donde consultar el ciclo de vida de los grupos, la propiedad y la actividad administrativa en AD, Entra ID y Google Workspace, junto con un registro de auditoría integrado de las acciones administrativas. Así, tendrá adelantada parte de la documentación que le solicitará un auditor.

Compartir en

Aprende más

Acerca del autor

Asset Not Found

Dave Miles

David Miles es un Gerente de Producto Experto en Netwrix, liderando la estrategia de producto para Netwrix Directory Manager (NDM) dentro del portafolio de Gestión de Identidad y Acceso de la empresa.
Con más de dos décadas de experiencia en identidad y ciberseguridad, David aporta una perspectiva práctica sobre los desafíos que enfrentan las organizaciones en la gestión de identidades, la seguridad del acceso y la reducción de riesgos en entornos empresariales complejos.
A lo largo de su carrera, David ha trabajado en la intersección de tecnología, seguridad y estrategia de producto, ocupando cargos senior en Arctic Wolf, One Identity, Dell y Quest Software. Su experiencia abarca liderazgo de producto, ingeniería de software, compromiso con el cliente y estrategias de salida al mercado, brindándole una perspectiva amplia sobre los desafíos técnicos y comerciales de la seguridad de identidad empresarial.
David trabaja regularmente con clientes y equipos tecnológicos alrededor del mundo para entender los desafíos emergentes de identidad y traducirlos en estrategias y soluciones prácticas de producto.
Está radicado en Somerset, Reino Unido.