{"id":913771,"date":"2023-08-21T12:57:06","date_gmt":"2023-08-21T12:57:06","guid":{"rendered":"https:\/\/teknomers.com\/es\/como-investigar-una-concesion-de-oauth-por-actividad-sospechosa-o-alcances-demasiado-permisivos\/"},"modified":"2023-08-21T12:57:10","modified_gmt":"2023-08-21T12:57:10","slug":"como-investigar-una-concesion-de-oauth-por-actividad-sospechosa-o-alcances-demasiado-permisivos","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/como-investigar-una-concesion-de-oauth-por-actividad-sospechosa-o-alcances-demasiado-permisivos\/","title":{"rendered":"C\u00f3mo investigar una concesi\u00f3n de OAuth por actividad sospechosa o alcances demasiado permisivos"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Desde la perspectiva del usuario, OAuth funciona como magia.  Con solo unas pocas pulsaciones de teclas, puede pasar r\u00e1pidamente por el proceso de creaci\u00f3n de la cuenta y obtener acceso inmediato a cualquier nueva aplicaci\u00f3n o integraci\u00f3n que est\u00e9 buscando.  Desafortunadamente, pocos usuarios entienden las implicaciones de los permisos que otorgan cuando crean una nueva concesi\u00f3n de OAuth, lo que facilita que los actores maliciosos manipulen a los empleados para que les den acceso no deseado a los entornos corporativos.  en uno de los <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/17\/d\/pawn-storm-abuses-open-authentication-advanced-social-engineering-attacks.html\" target=\"_blank\">ejemplos de alto perfil<\/a>los ataques de Pawn Storm contra la Convenci\u00f3n Nacional Dem\u00f3crata y otros aprovecharon OAuth para apuntar a las v\u00edctimas a trav\u00e9s de la ingenier\u00eda social. <\/p>\n<p>Los equipos de seguridad y TI har\u00edan bien en establecer la pr\u00e1ctica de revisar las concesiones de OAuth nuevas y existentes mediante programaci\u00f3n para detectar actividades riesgosas o alcances demasiado permisivos.  Y hay nuevas soluciones para <a rel=\"nofollow noopener\" href=\"https:\/\/www.nudgesecurity.com\/\" target=\"_blank\"><b>seguridad SaaS<\/b><\/a>  surgiendo que puede hacer este proceso m\u00e1s f\u00e1cil.<\/p>\n<p>Echemos un vistazo a algunas de las mejores pr\u00e1cticas para priorizar e investigar las subvenciones de su organizaci\u00f3n. <\/p>\n<h2>\u00bfCu\u00e1ndo debe investigar una concesi\u00f3n de OAuth? <\/h2>\n<p>Las organizaciones abordan las revisiones de concesi\u00f3n de OAuth de diferentes maneras.  Algunos optan por revisar las nuevas concesiones de OAuth en tiempo real, iniciando una revisi\u00f3n cada vez que un usuario se registra para una nueva aplicaci\u00f3n o conecta una integraci\u00f3n.  Una pr\u00e1ctica a\u00fan mejor ser\u00eda adaptar su configuraci\u00f3n de Google o Microsoft para requerir aprobaci\u00f3n administrativa para cualquier nueva concesi\u00f3n. <em>antes<\/em> los empleados pueden comenzar a usarlo, dando tiempo a su equipo para investigar y detectar cualquier cosa sospechosa. <\/p>\n<p>Si bien la revisi\u00f3n de las nuevas concesiones de OAuth puede ayudarlo a detectar problemas desde el principio, la supervisi\u00f3n no debe terminar una vez que se implementa una concesi\u00f3n de OAuth.  Es importante mantener la higiene de la seguridad de OAuth revisando las concesiones de forma continua para detectar actividades de alto riesgo o cambios dr\u00e1sticos.  Mensual o trimestralmente, los equipos de seguridad y TI deben auditar las concesiones de OAuth existentes, comprobar si hay cambios y eliminar las concesiones que no se han utilizado.<\/p>\n<h2>Adapte sus investigaciones evaluando los alcances de OAuth.<\/h2>\n<p>La autenticaci\u00f3n OAuth funciona mediante la asignaci\u00f3n de tokens de acceso a aplicaciones de terceros que pueden actuar como un proxy para el consentimiento de un usuario, y el alcance de los permisos otorgados puede variar ampliamente.  Puede priorizar sus investigaciones de OAuth considerando el alcance del acceso que proporciona cada concesi\u00f3n. <\/p>\n<p>Dado que los diferentes \u00e1mbitos conllevan diferentes niveles de riesgo para su organizaci\u00f3n, puede variar los est\u00e1ndares de sus investigaciones en funci\u00f3n de los permisos otorgados.  Conc\u00e9ntrese m\u00e1s en las concesiones con alcances que tienen m\u00e1s probabilidades de dar acceso a informaci\u00f3n cr\u00edtica, como informaci\u00f3n de identificaci\u00f3n personal (PII) o propiedad intelectual, o concesiones que pueden realizar cambios en una aplicaci\u00f3n.<\/p>\n<p>Y, es posible que desee buscar herramientas que puedan armar un inventario de todas las concesiones de OAuth para usted, junto con alcances y <a rel=\"nofollow noopener\" href=\"https:\/\/www.nudgesecurity.com\/post\/manage-saas-to-saas-risk-with-oauth-risk-scores\" target=\"_blank\"><b>Puntuaciones de riesgo de OAuth<\/b><\/a>  para facilitar este proceso.<\/p>\n<p><iframe loading=\"lazy\" title=\"How to Assess and Revoke OAuth grants with Nudge Security\" width=\"640\" height=\"480\" src=\"https:\/\/www.youtube.com\/embed\/MPW3uWXS6Eg?feature=oembed\" frameborder=\"0\" allow=\"accelerometer; autoplay; clipboard-write; encrypted-media; gyroscope; picture-in-picture; web-share\" referrerpolicy=\"strict-origin-when-cross-origin\" allowfullscreen><\/iframe><\/p>\n<h2>Eval\u00fae a los proveedores de OAuth y su reputaci\u00f3n.<\/h2>\n<p>Eval\u00fae si el proveedor responsable de emitir la concesi\u00f3n de OAuth es confiable o no.  Por ejemplo, puede revisar la p\u00e1gina de seguridad del proveedor, ver sus certificaciones de seguridad y asegurarse de que su programa de seguridad siga las mejores pr\u00e1cticas. <\/p>\n<p>Ciertas se\u00f1ales de reputaci\u00f3n pueden ayudarlo a comprender el nivel de confianza que otras organizaciones han depositado en la subvenci\u00f3n.  Por ejemplo, Microsoft y Google tienen sistemas para verificar la identidad de los editores de aplicaciones, lo que puede brindarle m\u00e1s confianza en la concesi\u00f3n.  Sin embargo, los atacantes han logrado explotar los estados de editores verificados en <a rel=\"nofollow noopener\" href=\"https:\/\/www.theregister.com\/2023\/02\/01\/microsoft_oauth_attack_proofpoint\/\" target=\"_blank\">ataques recientes<\/a>por lo que los profesionales deben considerarlos una se\u00f1al \u00fatil en lugar de una evaluaci\u00f3n definitiva de la confiabilidad de una aplicaci\u00f3n. <\/p>\n<p>La popularidad de una aplicaci\u00f3n en particular y de una subvenci\u00f3n en particular puede proporcionar otro indicador de confianza.  Si la subvenci\u00f3n no es nueva para su organizaci\u00f3n, puede considerar su popularidad dentro de su propia fuerza laboral observando cu\u00e1ntos de sus propios empleados la est\u00e1n utilizando y con qu\u00e9 frecuencia.  Incluso puede extender esto a la popularidad o la cantidad de instalaciones fuera de su organizaci\u00f3n en el caso de que la aplicaci\u00f3n OAuth est\u00e9 presente en el mercado de Google.<\/p>\n<h2>Compruebe los dominios de concesi\u00f3n de OAuth. <\/h2>\n<p>Antes de que pueda confiar en la reputaci\u00f3n de una marca, debe asegurarse de que las concesiones enumeradas realmente pertenezcan al proveedor que est\u00e1 tratando de verificar.  Verificar los dominios de una concesi\u00f3n puede ayudarlo a determinar si un proveedor realmente respalda esa concesi\u00f3n de OAuth en particular, o si la concesi\u00f3n fue creada por alguien que intenta aprovechar la reputaci\u00f3n de una marca leg\u00edtima. <\/p>\n<p>Por ejemplo, si la URL de respuesta de la subvenci\u00f3n es calendly3.com, debe asegurarse de que sea realmente un dominio de Calendly y no una copia malintencionada.  Debe investigar si el nombre de la concesi\u00f3n coincide con la URL y si Google ha aprobado el dominio. <\/p>\n<h2>Investigue el correo electr\u00f3nico del editor.<\/h2>\n<p>Puede obtener informaci\u00f3n adicional sobre la legitimidad de una concesi\u00f3n consultando el correo electr\u00f3nico del editor, que es la direcci\u00f3n de correo electr\u00f3nico utilizada para registrar el ID de cliente utilizado por el token de OAuth. <\/p>\n<p>A veces, un editor de subvenciones de OAuth utilizar\u00e1 una direcci\u00f3n de correo electr\u00f3nico personal de un proveedor de correo gratuito como Gmail, lo que puede indicar cierto riesgo.  Si ese es el caso, puede investigar la reputaci\u00f3n de ese correo electr\u00f3nico para comprender la probabilidad de que se haya utilizado con fines maliciosos.  Por ejemplo, aseg\u00farese de que no haya credenciales comprometidas que puedan permitir que un mal actor se haga cargo de la cuenta de correo electr\u00f3nico.  Microsoft advirti\u00f3 recientemente sobre los actores de amenazas que explotan las cuentas robadas de Exchange Online para propagar spam usando <a rel=\"nofollow noopener\" href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2022\/09\/22\/malicious-oauth-applications-used-to-compromise-email-servers-and-spread-spam\/\" target=\"_blank\">aplicaciones OAuth maliciosas<\/a>.  Los actores obtuvieron acceso inicial a las cuentas robadas mediante ataques de relleno de credenciales, lo que significa que las credenciales comprometidas habr\u00edan sido un indicador temprano de riesgo. <\/p>\n<h2>Eval\u00fae c\u00f3mo el proveedor accede a su entorno.<\/h2>\n<p>Vigilar c\u00f3mo un proveedor accede a su entorno puede ayudarlo a marcar cambios repentinos e identificar actividades sospechosas.  Por ejemplo, supongamos que permite que una concesi\u00f3n de OAuth acceda al correo electr\u00f3nico de su organizaci\u00f3n.  Durante tres meses, acceden llamando a las API de Google Workspace desde Amazon AWS.  De repente, recibe una llamada API de alto riesgo desde una infraestructura completamente diferente (nodo de salida TOR, red proxy, VPS, etc.).  Tal vez el proveedor se vio comprometido o tal vez se robaron las credenciales de la aplicaci\u00f3n.  Si est\u00e1 monitoreando la actividad relacionada con la forma en que estos proveedores acceden a su entorno, este tipo de cambio puede indicar un problema potencial. <\/p>\n<p>La capacidad de su organizaci\u00f3n para monitorear esta actividad puede depender del nivel de servicio que pague.  Por ejemplo, Google requiere una licencia especial para acceder a un flujo de actividad que revela qu\u00e9 API se llaman dentro de su entorno, as\u00ed como cu\u00e1ndo y c\u00f3mo se accede a ellas.  Si no paga por el flujo de actividad y ocurre un incidente, es posible que est\u00e9 ciego. <\/p>\n<p>Microsoft, por otro lado, cambi\u00f3 recientemente su postura sobre el acceso a los registros al optar por hacer que los registros en la nube est\u00e9n disponibles para todos los usuarios en lugar de solo para los titulares de licencias premium.  El cambio sigui\u00f3 <a rel=\"nofollow noopener\" href=\"https:\/\/federalnewsnetwork.com\/cybersecurity\/2023\/07\/cisa-anticipates-highly-positive-announcement-on-logging-availability-after-latest-outlook-breaches\/\" target=\"_blank\">presi\u00f3n de CISA<\/a> y otros despu\u00e9s de que se piratearan las cuentas de correo electr\u00f3nico del gobierno en varias agencias, que no se habr\u00edan podido detectar sin el registro premium disponible para al menos una de las partes afectadas. <\/p>\n<h2>Supervise la postura de seguridad de sus proveedores de OAuth.<\/h2>\n<p>Como parte de su monitoreo continuo, est\u00e9 atento a los ataques de cadena de suministro de alto perfil que pueden haber afectado a sus proveedores de OAuth.  Si un proveedor en la cadena de suministro de su proveedor experimenta una violaci\u00f3n de datos, \u00bfpodr\u00eda comprometer su propia postura de seguridad? <\/p>\n<p>Del mismo modo, considere el efecto de las principales vulnerabilidades en los proveedores en los que conf\u00eda.  Cuando una vulnerabilidad ampliamente explotada como las que se encuentran en Apache Log4j se vuelve p\u00fablica, eval\u00fae si alguno de los proveedores con acceso OAuth a su entorno podr\u00eda verse afectado.  Del mismo modo, debe prestar atenci\u00f3n a las vulnerabilidades dentro de las mismas concesiones de OAuth, como el <a rel=\"nofollow noopener\" href=\"https:\/\/www.descope.com\/blog\/post\/noauth\" target=\"_blank\">Configuraci\u00f3n incorrecta de Microsoft &#8220;nOAuth&#8221;<\/a> que pueden permitir que los malos actores se hagan cargo de las cuentas afectadas.  Si cree que sus proveedores pueden verse afectados, puede optar por tomar una acci\u00f3n como revocar esas concesiones hasta que sepa que la vulnerabilidad se ha resuelto.<\/p>\n<h2>Investigue y revoque concesiones de OAuth de alto riesgo con Nudge Security.<\/h2>\n<p>Nudge Security es un <a rel=\"nofollow noopener\" href=\"https:\/\/www.nudgesecurity.com\/product\" target=\"_blank\">Plataforma de gesti\u00f3n SaaS<\/a> para el gobierno y la seguridad de TI modernos.  Proporciona una visibilidad completa de todos los activos de SaaS y de la nube creados por cualquier miembro de su organizaci\u00f3n, incluidas las concesiones de OAuth.  La plataforma proporciona un inventario de cada concesi\u00f3n de OAuth de aplicaci\u00f3n a aplicaci\u00f3n que se haya creado en su organizaci\u00f3n, junto con informaci\u00f3n de riesgo de OAuth como el tipo de concesi\u00f3n, la antig\u00fcedad, la cantidad de \u00e1mbitos, qui\u00e9n concedi\u00f3 acceso y una puntuaci\u00f3n de riesgo de OAuth general.  Con esta visibilidad, los usuarios pueden realizar f\u00e1cilmente revisiones de OAuth, evaluar riesgos e incluso revocar concesiones de OAuth con solo dos clics. <a rel=\"nofollow noopener\" href=\"https:\/\/www.nudgesecurity.com\/getting-started\" target=\"_blank\"><b>Pru\u00e9balo gratis<\/b><\/a>.<\/p>\n<p><b>Nota: <\/b><i>Este art\u00edculo fue escrito y contribuido de manera experta por Jaime Blasco, CTO y cofundador de Nudge Security.<\/i><\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/08\/how-to-investigate-oauth-grant-for.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Desde la perspectiva del usuario, OAuth funciona como magia. Con solo unas pocas pulsaciones de teclas, puede pasar<\/p>\n","protected":false},"author":1,"featured_media":913773,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[1605,4657,4656,200709,4661,440,4664,28804,1924,4662,10647,4668,4667,4654,4658,4659,4653,4655,50203,143486,231,4663,4666,4665,6919,158,4660],"class_list":["post-913771","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actividad","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-alcances","tag-ataques-ciberneticos","tag-como","tag-como-hackear","tag-concesion","tag-demasiado","tag-filtracion-de-datos","tag-investigar","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-oauth","tag-permisivos","tag-por","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-sospechosa","tag-una","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/913771","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=913771"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/913771\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/913773"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=913771"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=913771"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=913771"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}