Eran Gewurtz | Director de Gestión de Productos

¿Cuántas cuentas de servicio hay en tu entorno de Active Directory?

La mayoría de las organizaciones pueden darte una cifra aproximada. Sin embargo, son pocas las que pueden explicar qué función tienen esas cuentas, a quién pertenecen o si su comportamiento sigue siendo normal.

Ese es el problema de las cuentas de servicio: la visibilidad, la responsabilidad y la seguridad empiezan a desaparecer a medida que las empresas crecen, el personal cambia, las aplicaciones evolucionan… y las contraseñas siguen siendo las mismas.


Detectar cuentas de servicio de AD es más difícil de lo que parece

Muchos equipos empiezan con una lista. Quizá esté en una hoja de cálculo. Quizá sea un contenedor en Active Directory. Quizá simplemente haya una persona del equipo de identidades que sepa qué cuentas son importantes.

Esos enfoques pueden funcionar durante un tiempo, pero no dan buenos resultados cuando el entorno crece, cambia y se vuelve más complejo.

Se crean nuevas cuentas. Las cuentas existentes se reasignan. Una cuenta que ayer era inofensiva puede convertirse mañana en una cuenta con privilegios. Las implementaciones rápidas y las necesidades operativas urgentes hacen que la gente pase por alto las prácticas de seguridad.

Una lista de cuentas de servicio que no se actualiza se convierte rápidamente en una imagen obsoleta del pasado.

Ahora es posible convertir la detección de cuentas en un proceso continuo.

En la versión 5.3 de «Directory Services Protector », Semperis presenta Protección de cuentas de servicio – Avanzada. « DSP » evalúa las cuentas y clasifica automáticamente las cuentas de servicio. Ahora, a medida que AD cambia, « DSP » se adapta a los cambios actualizando automáticamente ese inventario y reevaluando las cuentas.

Las buenas herramientas de seguridad deben automatizar las decisiones en la medida de lo posible, sin que ello suponga una merma de tu capacidad de juicio.

La función «Protección de cuentas de servicio – Avanzada» tiene como objetivo reducir la carga operativa de los administradores. Las cuentas de alta fiabilidad se aceptan automáticamente. Los resultados de baja fiabilidad se rechazan. Los administradores pueden revisar los casos dudosos y etiquetar manualmente una cuenta de servicio en función del contexto empresarial.


Encontrar cuentas de servicio es solo el principio

Una vez localizadas las cuentas, el siguiente reto es la gobernanza.

  • ¿Quién es el responsable de esta cuenta?
  • ¿Qué aplicaciones dependen de ello?
  • ¿Sigue siendo necesario?
  • ¿Qué debería pasar si cambia su comportamiento?

Para responder a esas preguntas, la versión 5.3 de « DSP » incorpora una función específica para la gestión de cuentas de servicio. Desde una única interfaz, los equipos pueden:

  • Ver cuentas de servicio
  • Filtra el inventario para encontrar exactamente lo que necesitan
  • Exporta los datos según sea necesario
  • Analizar en profundidad cuentas concretas
  • Ver los detalles de la cuenta, como los últimos inicios de sesión y la configuración de AD
  • Analiza la información que detecta DSP , incluidas las exposiciones y los ataques.
  • Asignar titulares de cuentas y de aplicaciones
  • Añade comentarios para colaborar

También pueden automatizar procesos mediante PowerShell o asignando automáticamente cuentas a las listas de objetos en DSP.

La protección de cuentas de servicio – Avanzada permite que los resultados de la detección se transfieran desde el inventario a las reglas, los informes y los flujos de trabajo de gestión sin necesidad de que nadie tenga que actualizar cada lista manualmente. Con un inventario basado en la detección automática, podrás centrarte en las cuentas que requieren atención, en lugar de preguntarte si la lista está actualizada.

Si tu objetivo es proteger tu entorno, la visibilidad es fundamental. No se puede proteger lo que no se ve.


Que «funcione según lo previsto» no significa que esté exento de riesgos

Una cuenta de servicio de AD puede funcionar exactamente según lo previsto y, aun así, suponer un riesgo.

Tener visibilidad sobre tus cuentas de servicio y su configuración es esencial, pero no basta. La siguiente pregunta tiene que ser: ¿cómo funciona realmente ?

DSP La versión 5.3 incorpora un análisis de uso que muestra de dónde proceden las solicitudes de autenticación, a qué recursos acceden y qué protocolos utilizan. Esta información puede ayudar a los equipos a detectar una cuenta que se autentique desde una fuente inesperada, que acceda a un destino inesperado o que utilice un protocolo de autenticación menos seguro.

Además, proporciona a los equipos de gestión de identidades una base más sólida para aplicar el principio del privilegio mínimo. Retirar el acceso a una cuenta de servicio puede parecer arriesgado cuando las dependencias no están claras. Ver las relaciones reales entre origen y destino hace que esas decisiones se basen menos en conjeturas. Los informes sobre cuentas de servicio obsoletas permiten a los equipos desactivar de forma segura aquellas cuentas que ya no se utilizan.

Y cuando es necesario investigar una cuenta, DSP reúne toda la información relacionada en un solo lugar. La cronología de la cuenta incluye los cambios, las normas, los indicadores y los incidentes relevantes. Los analistas pueden filtrar la cronología, ampliar los detalles de los eventos y exportar los resultados.


Para detectar algo, es necesario comprender la cuenta

Las alertas genéricas no son suficientes para las cuentas de servicio. Dos cuentas pueden mostrar el mismo comportamiento; sin embargo, ese comportamiento puede significar algo muy diferente dependiendo de la identidad de que se trate y de lo que esa identidad haga habitualmente.

Service Accounts Protection – Advanced incluye una función de detección de ataques en tiempo real integrada de serie que destaca los protocolos débiles u obsoletos, los comportamientos sospechosos en el inicio de sesión, las posibles actividades de descifrado de credenciales fuera de línea y cualquier actividad que se desvíe de la línea de base de origen aprendida de una cuenta.

La idea no es generar otra montaña de alertas, sino hacer que las alertas sean más útiles vinculándolas a la cuenta, a su historial, a su uso y a la actividad que la rodea.

  • Cuando una cuenta de servicio inicia sesión de forma interactiva en un controlador de dominio, esa acción merece especial atención.
  • Cuando de repente se autentifica desde una nueva fuente, hay que ponerlo en contexto.
  • Cuando se solicita un ticket utilizando un tipo de cifrado débil, el equipo de seguridad no debería tener que descubrirlo semanas más tarde durante una revisión manual.

Esta información resulta útil porque, a menudo, la actividad de las cuentas de servicio parece legítima a primera vista. Se supone que la cuenta debe iniciar sesión. Se supone que debe acceder a los sistemas.

La clave suele estar en los detalles: la fuente, el momento, el protocolo o el recurso.


Todo gira en torno a la resiliencia

El verdadero valor de « DSP » 5.3 reside en el flujo de trabajo que conecta todo esto.

  • Discovery te ayuda a encontrar las cuentas que no conocías.
  • El análisis de uso muestra lo que realmente hacen.
  • La línea temporal ayuda a los analistas a investigar los cambios a lo largo del tiempo.
  • Las detecciones específicas señalan comportamientos que pueden indicar un ataque.

Ninguna de estas funciones sustituye a unas buenas prácticas de gestión de identidades. Sin embargo, hacen posible aplicar dichas prácticas a escala empresarial.

Si tu programa de cuentas de servicio sigue dependiendo de una hoja de cálculo, una lista que se actualiza manualmente o la memoria de una sola persona, empieza por ahí. Localiza las cuentas. Identifica las incógnitas. Asigna la responsabilidad. Analiza cómo se están utilizando. A continuación, diseña un sistema de detección basado en los comportamientos que son relevantes en tu entorno.

La función «Protección de cuentas de servicio – Avanzada» está disponible en la versión 5.3 de « DSP ».

Si tienes alguna duda —o ya sabes que necesitas una forma más eficaz de proteger tus cuentas de servicio de AD—,ponte en contacto con nosotros. Estamos aquí para ayudarte.


Más información sobre cómo proteger las cuentas de servicio de AD

Protección de cuentas de servicio – Semperis
Directory Services Protector
Cómo proteger las cuentas de servicio para garantizar la seguridad de la identidad
Los 10 principales riesgos de AD detectados por IFIR
Cuidado con las brechas: cómo proteger las cuentas de servicio de Active Directory