Ir al contenido principal

The Identity at the Core

La crónica de referencia de la gestión de identidades y accesos

Traducido automáticamente del original en inglés. La redacción puede contener imperfecciones. Leer el original en inglés

El Cyber Centre se une a los socios de Five Eyes en orientación sobre el compromiso de Active Directory

El Cyber Centre de Canadá y cinco agencias aliadas publican orientación conjunta que abarca 17 técnicas de ataque contra Active Directory, desde Kerberoasting hasta Golden SAML.

Por Paulo Barrilli
3 min de lectura4 visitas0 comentarios

El Canadian Centre for Cyber Security ha publicado conjuntamente orientación sobre la detección y mitigación de compromisos de Microsoft Active Directory, junto con el Australian Cyber Security Centre de la Australian Signals Directorate, la US Cybersecurity and Infrastructure Security Agency, la US National Security Agency, el National Cyber Security Centre de Nueva Zelanda y el National Cyber Security Centre del Reino Unido.

La orientación está dirigida a organizaciones que operan Active Directory en redes empresariales. Según el Cyber Centre, Active Directory se utiliza ampliamente en todo el mundo para autenticación y autorización, lo que lo convierte en un objetivo de alto valor: un actor de amenazas que lo comprometa puede obtener acceso privilegiado a todos los sistemas y usuarios que gestiona el directorio. El Cyber Centre señala también que responder a un ataque contra Active Directory es un proceso que consume tiempo, resulta costoso y genera interrupciones. Cualquiera que haya sobrevivido a una reconstrucción de dominio no necesitará que se le convenza de ello.

El documento establece estrategias para prevenir, detectar y mitigar lo que las agencias describen como técnicas prevalentes de compromiso de Active Directory. La lista es extensa y se lee como un álbum de grandes éxitos de la última década de informes de red team:

  • Kerberoasting
  • AS-REP roasting
  • Password spray
  • MachineAccountQuota
  • Unconstrained delegation
  • Password in group policy reference
  • Active Directory certificate services
  • Golden certificate
  • DCSync
  • Dumping ntds.dit
  • Golden ticket
  • Silver ticket
  • Golden SAML
  • Microsoft Entra Connect
  • One-way domain trust bypass
  • SID history
  • Skeleton key
  • Shadow Credentials

Varios aspectos de esa lista destacan para los equipos de identidad. Algunas entradas no son exploits exóticos, sino configuraciones predeterminadas que los atacantes han aprendido a aprovechar: la cuota de cuentas de máquina, la delegación sin restricciones en servidores y las credenciales almacenadas en directivas de grupo son todas configuraciones que un administrador puede revisar hoy mismo sin adquirir nada. Otras apuntan al propio material de autenticación, incluidos tickets Kerberos falsificados (Golden y Silver ticket), certificados falsificados (Golden certificate) y tokens de federación falsificados (Golden SAML). La inclusión de Microsoft Entra Connect y Golden SAML es significativa, ya que ambos se sitúan en la frontera entre un bosque local y la identidad en la nube. Esa frontera es exactamente donde un compromiso local deja de ser un problema local.

La orientación está redactada para quienes operan los directorios, no solo para quienes los auditan. El Cyber Centre indica que las organizaciones pueden implementarla para contribuir a proteger sus servicios de directorio empresariales. El material de origen no establece plazos de cumplimiento, no exige herramientas específicas ni impone sanciones; es orientación de agencias nacionales de ciberseguridad, y su peso proviene de quienes la han firmado, no de una norma legal. Los profesionales deben leerla en ese contexto. Representa una visión compartida de seis agencias sobre qué debilidades de Active Directory se están explotando realmente, lo cual es un argumento útil para presentar ante un comité de presupuesto que sigue preguntando por qué los controladores de dominio necesitan atención cuando el fax todavía funciona.

El documento completo está disponible en el Cyber Centre en Joint guidance on detecting and mitigating Active Directory compromises.

La buena noticia que subyace en todo esto es que ninguna de las 17 técnicas es nueva y la mayoría ya cuenta con mitigaciones bien documentadas. La mala noticia es la misma frase. Los equipos de identidad y seguridad deberían utilizar la lista como una lista de verificación aplicada a sus propios bosques: enumerar las cuentas de servicio con service principal names y confirmar que utilizan contraseñas largas y AES en lugar de RC4; identificar las cuentas con la preautenticación de Kerberos deshabilitada y cuestionar el motivo; revisar quién posee derechos de replicación sobre el contexto de nomenclatura de dominio, ya que eso es lo que abusa DCSync, y monitorizar el Event ID 4662 para detectar accesos al servicio de directorio por parte de cualquier entidad que no sea un controlador de dominio; comprobar el atributo ms-DS-MachineAccountQuota y el indicador TrustedForDelegation en los objetos de equipo; buscar en SYSVOL contraseñas heredadas en preferencias de directiva de grupo; y auditar las plantillas de certificados en AD CS en busca de inscripciones con permisos excesivos. Por último, tratar el servidor de Entra Connect y la clave de firma de federación con el mismo cuidado que un controlador de dominio, porque para un atacante, son lo mismo.

#ca#active-directory#policy#vendor-news#entra#saml#canada
Compartir:XLinkedInFacebook

Sea el primero en comentar

Solo para miembros: regístrese si tiene algo que valga la pena decir.

Todavía no hay comentarios.