{"id":705385,"date":"2023-04-12T16:34:47","date_gmt":"2023-04-12T16:34:47","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-desafio-de-las-cuentas-de-servicio-no-puede-verlas-ni-protegerlas-hasta-que-sea-demasiado-tarde\/"},"modified":"2023-04-12T16:34:50","modified_gmt":"2023-04-12T16:34:50","slug":"el-desafio-de-las-cuentas-de-servicio-no-puede-verlas-ni-protegerlas-hasta-que-sea-demasiado-tarde","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-desafio-de-las-cuentas-de-servicio-no-puede-verlas-ni-protegerlas-hasta-que-sea-demasiado-tarde\/","title":{"rendered":"El desaf\u00edo de las cuentas de servicio: no puede verlas ni protegerlas hasta que sea demasiado tarde"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Esta es una pregunta dif\u00edcil de responder: &#8220;\u00bfCu\u00e1ntas cuentas de servicio tiene en su entorno?&#8221;.  Una m\u00e1s dif\u00edcil es: &#8216;\u00bfSabes lo que est\u00e1n haciendo estas cuentas?&#8217;.  Y lo m\u00e1s dif\u00edcil es probablemente: &#8216;Si alguna de sus cuentas de servicio se viera comprometida y se usara para acceder a los recursos, \u00bfpodr\u00eda detectarlo y detenerlo en tiempo real?&#8217;. <\/p>\n<p>Dado que la mayor\u00eda de los equipos de identidad y seguridad dar\u00edan una respuesta negativa, no es de extra\u00f1ar que <strong>Una de las acciones inmediatas que realizan los atacantes de hoy en d\u00eda despu\u00e9s de un punto final inicial comprometido es buscar cuentas de servicio no vigiladas.<\/strong> Y es a\u00fan menos sorprendente que, en la mayor\u00eda de los casos, logren encontrar uno y lo aprovechen para propagarse en todo el entorno, siendo notados solo cuando es demasiado tarde, despu\u00e9s de que las estaciones de trabajo y el servidor fueron encriptados por ransomware o se robaron datos confidenciales. <\/p>\n<p>En este art\u00edculo, desglosamos las razones que han causado que las cuentas de servicio se conviertan en una de las debilidades m\u00e1s peligrosas en un entorno de Active Directory, explicamos c\u00f3mo este poder de debilidad alimenta los ataques de ransomware y, finalmente, conocemos c\u00f3mo la plataforma de protecci\u00f3n de identidad unificada de Silverfort permite a las organizaciones superar lo que hasta ahora era un reto de seguridad insoluble.<\/p>\n<h3 style=\"text-align: left\">Cuentas de servicio: cuentas de usuario que no est\u00e1n asociadas con ninguna persona real y se utilizan para la comunicaci\u00f3n de m\u00e1quina a m\u00e1quina<\/h3>\n<p><strong>Cuentas de usuario<\/strong> son uno de los pilares fundamentales del entorno empresarial.  Intuitivamente, asociamos cuentas de usuario con personas reales.  Sin embargo, tambi\u00e9n existen cuentas de usuario que no est\u00e1n asociadas a ning\u00fan ser humano.  Estas cuentas se crean para la comunicaci\u00f3n de m\u00e1quina a m\u00e1quina, la automatizaci\u00f3n de tareas repetitivas y otras tareas que deben realizarse en segundo plano sin intervenci\u00f3n humana.  Generalmente se conocen como &#8216;cuentas de servicio&#8217; y, aparte de su disociaci\u00f3n de una persona real, son id\u00e9nticas en todos los aspectos a las otras cuentas de usuario &#8216;asociadas a personas&#8217;. <\/p>\n<p>Estas cuentas de servicio se crean de dos maneras principales.  El primero, es un personal de TI que determina que cierta higiene, monitoreo o cualquier otra tarea ser\u00eda mejor realizada de manera automatizada, en lugar de manual.  El segundo, est\u00e1 en el curso de la instalaci\u00f3n de un software empresarial local.  En ese caso, algunas cuentas de servicio se crean seg\u00fan las instrucciones del software espec\u00edfico, en el curso de la instalaci\u00f3n misma, y \u200b\u200bse encargan de escanear, distribuir actualizaciones y tareas de mantenimiento similares. <\/p>\n<h3 style=\"text-align: left\">Desaf\u00edos de seguridad de la cuenta de servicio: invisible, altamente privilegiado y extremadamente dif\u00edcil de proteger<\/h3>\n<p>Comprendamos qu\u00e9 hace que las cuentas de servicio sean una superficie de ataque desatendida:<\/p>\n<ul>\n<li><strong>falta de visibilidad<\/strong>: Por extra\u00f1o que parezca, no existe ninguna utilidad dentro de la infraestructura de identidad que pueda filtrar autom\u00e1ticamente las cuentas de servicio del grupo general de usuarios.  Tampoco existe ning\u00fan proceso de documentaci\u00f3n automatizado que indique la creaci\u00f3n de una cuenta de servicio. <\/li>\n<li><strong>Altos privilegios de acceso<\/strong>: Dado que las cuentas de servicio se crean para la comunicaci\u00f3n de m\u00e1quina a m\u00e1quina, no hace falta decir que deben poseer los privilegios necesarios para acceder a todas estas m\u00e1quinas, lo que significa que son usuarios administrativos, no diferentes a cualquier administrador de TI.<\/li>\n<li><strong>Sin protecci\u00f3n PAM<\/strong>: La pr\u00e1ctica com\u00fan es proteger las cuentas administrativas coloc\u00e1ndolas en la b\u00f3veda de una soluci\u00f3n PAM y rotando sus contrase\u00f1as.  Sin embargo, este enfoque no se puede aplicar a las cuentas de servicio porque sus contrase\u00f1as est\u00e1n codificadas en los scripts que ejecutan sus tareas.  Como tal, cualquier rotaci\u00f3n de contrase\u00f1a invalidar\u00eda la contrase\u00f1a en las secuencias de comandos, evitando que la cuenta de servicio acceda a su recurso de destino y, posteriormente, romper\u00eda cualquier proceso que dependa de la tarea de la cuenta de servicio.<\/li>\n<\/ul>\n<div class=\"article-board\" style=\"text-align: left\">\n<h3 style=\"margin-top: 20px\">4 pasos para la seguridad integral de la cuenta de servicio<\/h3>\n<p>Hay innumerables cuentas de servicio en cualquier organizaci\u00f3n determinada.  Estas cuentas pueden convertirse en activos de alto riesgo que, si no se controlan, pueden permitir que las amenazas se propaguen por toda la red sin ser detectadas.  Consulte este libro electr\u00f3nico para descubrir 4 pasos simples que le ayudar\u00e1n a mantener seguras sus cuentas de servicio.<\/p>\n<\/div>\n<p><\/p>\n<h3 style=\"text-align: left\">C\u00f3mo los atacantes aprovechan las cuentas de servicio de bajo costo para el movimiento lateral y la propagaci\u00f3n del ransomware<\/h3>\n<p>Supongamos que un actor de ransomware ha comprometido con \u00e9xito un punto final (la estaci\u00f3n de trabajo o el servidor son lo mismo).  Esto, por supuesto, es solo el primer paso.  El siguiente paso es comenzar a escanear el entorno para descubrir cuentas de usuario comprometidas que permitir\u00edan al adversario moverse lateralmente dentro del entorno y plantar la carga \u00fatil del ransomware en tantas m\u00e1quinas como sea posible. <\/p>\n<p>Pero, \u00bfqu\u00e9 cuenta elegir? <strong>El adversario necesita una cuenta lo suficientemente privilegiada<\/strong> para acceder a otros servidores y estaciones de trabajo.  Pero tambi\u00e9n debe ser un <strong>cuenta que se puede utilizar bajo el radar sin llamar la atenci\u00f3n no deseada.<\/strong><\/p>\n<p>Esta es la raz\u00f3n por <strong>las cuentas de servicio son el mejor objetivo de compromiso. <\/strong>Los atacantes saben que existe una buena posibilidad, que nadie est\u00e1 mirando esta cuenta, o mejor a\u00fan, que nadie ni siquiera <em>sabe<\/em> que esta cuenta existe.  Podr\u00eda haber sido creado hace a\u00f1os por un administrador que desde entonces dej\u00f3 la empresa sin molestarse en eliminar las cuentas de servicio que cre\u00f3. <\/p>\n<h3 style=\"text-align: left\">Ejemplo de ataque de cuenta de servicio n.\u00ba 1: Patr\u00f3n de ataque de ransomware utilizando la cuenta de servicio de Microsoft Exchange Server comprometida<\/h3>\n<p>El siguiente diagrama muestra un ataque de muestra, uno de los muchos que hemos analizado en el \u00faltimo a\u00f1o, en el que el adversario utiliz\u00f3 una cuenta de servicio de Exchange Server comprometida para la primera parte de su movimiento lateral, seguido de un compromiso adicional de las credenciales de un administrador.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/04\/1681317286_900_El-desafio-de-las-cuentas-de-servicio-no-puede-verlas.png\" alt=\"Desaf\u00edo de cuentas de servicio\" border=\"0\" data-original-height=\"326\" data-original-width=\"728\" title=\"Desaf\u00edo de cuentas de servicio\" \/><\/div>\n<p>  Vea los detalles de cada etapa a continuaci\u00f3n:<\/p>\n<ol>\n<li><strong>Acceso inicial:<\/strong> Comprometer el servidor de Exchange explotando la vulnerabilidad de Proxyshell<\/li>\n<li><strong>Compromiso de credenciales<\/strong>: Obtenci\u00f3n de credenciales para el usuario del dominio<\/li>\n<li><strong>Movimiento Lateral 1:<\/strong> Utilizar las cuentas de servicio para acceder a m\u00e1quinas adicionales<\/li>\n<li><strong>Compromiso de Credencial 2:<\/strong> Obtenci\u00f3n de credenciales de usuario administrador<\/li>\n<li><strong>Movimiento Lateral 2:<\/strong> Utilizar las credenciales de administrador para la propagaci\u00f3n masiva en varias m\u00e1quinas <\/li>\n<li><strong>Ejecuci\u00f3n de malware: <\/strong>Plante y ejecute ransomware en las m\u00e1quinas<\/li>\n<\/ol>\n<h3 style=\"text-align: left\">Ejemplo de ataque a cuenta de servicio n.\u00ba 2: movimiento lateral en el entorno h\u00edbrido de Uber <\/h3>\n<p>El famoso ataque a Uber ocurrido hace unos meses incorpor\u00f3 un importante uso de compromiso y uso de cuenta de servicio.  En ese caso, era una cuenta de servicio que tiene acceso al PAM.  Los atacantes encontraron el script con las credenciales de la cuenta de servicio en una unidad de red compartida y lo utilizaron para extraer contrase\u00f1as de m\u00faltiples recursos de la b\u00f3veda de PAM.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/04\/1681317287_312_El-desafio-de-las-cuentas-de-servicio-no-puede-verlas.png\" alt=\"Desaf\u00edo de cuentas de servicio\" border=\"0\" data-original-height=\"324\" data-original-width=\"728\" title=\"Desaf\u00edo de cuentas de servicio\" \/><\/div>\n<p>Vea los detalles de cada etapa a continuaci\u00f3n:<\/p>\n<ol>\n<li><strong>Acceso inicial:<\/strong> Bombardeo MFA para obtener acceso a trav\u00e9s de VPN.<\/li>\n<li><strong>Compromiso de Credencial 1<\/strong>: robar las credenciales de la cuenta de servicio de una carpeta compartida.<\/li>\n<li><strong>Compromiso de credenciales 2<\/strong>: Roba secretos del servidor secreto de PAM.<\/li>\n<li><strong>Movimiento lateral<\/strong>: Use secretos para acceder a una variedad de recursos confidenciales<\/li>\n<\/ol>\n<h3 style=\"text-align: left\">Descubrimiento, monitoreo y protecci\u00f3n automatizados de Silverfort para cuentas de servicio<\/h3>\n<p>La plataforma de protecci\u00f3n de identidad unificada de Silverfort es la primera soluci\u00f3n que automatiza completamente el ciclo de vida de seguridad de la cuenta de servicio con un esfuerzo casi nulo por parte del usuario:<\/p>\n<h4 style=\"text-align: left\"><strong>Descubrimiento de todas las cuentas de servicio y mapeo de su actividad<\/strong><\/h4>\n<p>La integraci\u00f3n nativa de Silverfort con Active Directory le permite analizar cada intento de acceso y autenticaci\u00f3n entrante de todas las cuentas de usuario, y detectar f\u00e1cilmente si una cuenta presenta el comportamiento predecible y repetitivo que diferencia las cuentas de servicio de los usuarios est\u00e1ndar.  Seg\u00fan este an\u00e1lisis, Silverfort genera una salida de todas las cuentas de servicio dentro del entorno.  Adem\u00e1s, este descubrimiento va m\u00e1s all\u00e1 de una lista de cuentas para mostrar tambi\u00e9n los privilegios de la cuenta, sus or\u00edgenes y destinos, el nivel de actividad y otras caracter\u00edsticas de comportamiento. <\/p>\n<h4 style=\"text-align: left\"><strong>An\u00e1lisis de riesgo continuo para revelar si una cuenta de servicio muestra indicios de compromiso<\/strong><\/h4>\n<p>Silverfort identifica el comportamiento b\u00e1sico de cada cuenta de servicio y monitorea continuamente su actividad.  Para una cuenta de servicio, la indicaci\u00f3n m\u00e1s clara de compromiso es una desviaci\u00f3n de su comportamiento fijo, por lo que siempre que ocurra una desviaci\u00f3n, como acceder a una nueva estaci\u00f3n de trabajo o servidor, o aumentar repentinamente el volumen de actividad, el motor de Silverfort elevar\u00e1 el puntaje de riesgo de la cuenta. <\/p>\n<h4 style=\"text-align: left\"><strong>Protecci\u00f3n activa con pol\u00edticas creadas autom\u00e1ticamente, activadas con un solo clic<\/strong><\/h4>\n<p>Silverfort automatiza la creaci\u00f3n de una pol\u00edtica de acceso para cada una de las cuentas de servicio que descubre.  Esta pol\u00edtica se activa cuando la cuenta de servicio se desv\u00eda de su comportamiento normal (como se explic\u00f3 anteriormente) o cuando su nivel de riesgo aumenta debido a amenazas de identidad detectadas (Pass-the-Hash, Kerberoasting, Pass-the-Ticket, etc.).  La pol\u00edtica puede desencadenar una alerta o el bloqueo real del acceso a la cuenta de servicio, seg\u00fan la configuraci\u00f3n del usuario.  La \u00fanica interacci\u00f3n requerida por parte del usuario es hacer clic en el bot\u00f3n de activaci\u00f3n de la pol\u00edtica.<\/p>\n<p>\u00bfEst\u00e1 buscando una forma de proteger sus cuentas de servicio? <a rel=\"nofollow noopener\" href=\"https:\/\/www.silverfort.com\/request-a-demo\/\" target=\"_blank\">programar una llamada<\/a> con uno de nuestros expertos para saber c\u00f3mo puede ayudar Silverfort.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/04\/the-service-accounts-challenge-cant-see.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Esta es una pregunta dif\u00edcil de responder: &#8220;\u00bfCu\u00e1ntas cuentas de servicio tiene en su entorno?&#8221;. Una m\u00e1s dif\u00edcil<\/p>\n","protected":false},"author":1,"featured_media":705386,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,5017,1924,3222,4662,63,4668,246,4667,4654,4658,4659,4653,4655,4663,128506,149,15,4666,4665,4204,4424,60220,4660],"class_list":["post-705385","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-cuentas","tag-demasiado","tag-desafio","tag-filtracion-de-datos","tag-hasta","tag-la-seguridad-informatica","tag-las","tag-las-noticias-de-los-hackers","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-programa-malicioso-ransomware","tag-protegerlas","tag-puede","tag-sea","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-servicio","tag-tarde","tag-verlas","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/705385","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=705385"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/705385\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/705386"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=705385"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=705385"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=705385"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}