En un contexto marcado por el aumento de los ciberataques y el refuerzo de las medidas gubernamentales para hacer frente a la ciberdelincuencia, el galardonado evento 2021 Hybrid Identity Protection Conference, un evento virtual que se celebrará los días 1 y 2 de diciembre, ofrecerá perspectivas innovadoras sobre la protección de la identidad en el futuro, así como consejos prácticos para proteger los sistemas de identidad —en particular, Active Directory— en la actualidad.
Detectar y corregir vulnerabilidades relacionadas con la identidad nunca ha sido tan urgente, ya que los recientes ataques de gran repercusión —como los de SolarWinds y Colonial Pipeline— han tenido como objetivo el almacén de identidades más común, Active Directory, para obtener acceso a los sistemas de información. El Gobierno de EE. UU. ha aumentado de forma constante el número de advertencias sobre la necesidad de corregir las vulnerabilidades de seguridad. La directiva más reciente de la Agencia de Ciberseguridad y Seguridad de las Infraestructuras (CISA) se centró en la aplicación de parches a «vulnerabilidades que deben corregirse, para las que existen exploits conocidos y que están siendo explotadas activamente por ciberdelincuentes», incluida la falla del gestor de impresión de Microsoft Windows. Si te encargas de corregir vulnerabilidades de AD, te interesará echar un vistazo al programa de la conferencia «HIP » de este año.

HIP La Conferencia 2021 aborda los errores de configuración más importantes de Active Directory
Dado que la lista de problemas de seguridad relacionados con la identidad crece día a día, resulta difícil saber por dónde empezar a solucionarlos. Sin embargo, los asistentes a la Conferencia « HIP » de este año se llevarán a casa consejos sólidos de expertos en AD y seguridad de renombre mundial para abordar las brechas de seguridad más evidentes. A continuación, te ofrecemos un resumen de las sesiones prácticas sobre seguridad de AD que se impartirán:
- Errores comunes en la configuración de Active Directory: Orin Thomas, Principal Hybrid Cloud Advocate en Microsoft, admite rápidamente que AD tiene algunos problemas, señalando que muchas organizaciones tienen implementaciones de AD "que son lo suficientemente antiguas como para haberse graduado en el instituto". Se muestra comprensivo con los administradores de AD que a menudo heredan una década de configuraciones erróneas defectuosas que se han hinchado con el tiempo. "Si has heredado una instancia de Active Directory que uno o más predecesores han gestionado, es probable que no seas consciente de estos errores de seguridad a menos que los hayas buscado deliberadamente", afirma. Thomas, autor prolífico de docenas de libros sobre tecnología Microsoft, tratará los errores de configuración más comunes de AD, sus implicaciones para la seguridad y cómo solucionarlos.
- Las 5 configuraciones de seguridad de cuentas más arriesgadas: Según una encuesta realizada a los usuarios de Purple Knight (una herramienta gratuita de evaluación de la seguridad de Active Directory), las organizaciones obtienen las puntuaciones más bajas en la categoría de seguridad de cuentas. Las configuraciones erróneas de seguridad de cuentas son algunas de las más peligrosas en el entorno de AD, incluidas las cuentas de administrador con contraseñas antiguas, los cambios en la pertenencia a grupos privilegiados y las cuentas de administrador activadas pero inactivas. En esta sesión, los expertos en AD Sean Deuby y Alexandra Weaver explican cinco brechas de seguridad de máxima prioridad y cómo solucionarlas.
- Consejos prácticos para proteger Active Directory: Impartida por "The GPO Guy" Darren Mar-Elia, esta sesión explora varias vías de ataque a AD desde el punto de vista de un atacante. ¿Qué buscan los ciberdelincuentes cuando intentan explotar AD? Saldrá de esta sesión con una guía clara y paso a paso para reducir la superficie de ataque de AD, sin necesidad de tickets de cambio.
¿Podemos olvidarnos ya de las contraseñas?
Además de soluciones prácticas para mejorar la seguridad, la Conferencia «HIP » 2021 presentará diversas perspectivas sobre la visión de un futuro sin contraseñas, algo que la mayoría de los expertos en identidad están deseando adoptar. La desaparición de las contraseñas se viene anticipando desde hace tiempo, ya que a los simples mortales nos cuesta mucho utilizarlas correctamente. Como dijo el ponente principal, Jim Routh: «La creciente obsolescencia de las contraseñas tiene más que ver con que los consumidores digitales intentan recordar, de media, las credenciales de más de 150 activos digitales (lo que supera con creces nuestras capacidades), por lo que reutilizamos las contraseñas». Y, por supuesto, la reutilización de contraseñas abre la puerta a los ciberdelincuentes.
Las sesiones con visión de futuro de la Conferencia « HIP » de 2021 abordarán algunos de los programas más innovadores que están desarrollando expertos en identidad de todo el mundo:
- Por qué necesitamos soluciones de autenticación basadas en el comportamiento: Jim Routh (antiguo CISO de MassMutual, CVS y Aetna) argumenta que, para prescindir de las contraseñas, necesitamos soluciones de autenticación basadas en el comportamiento, que funcionen casi en tiempo real. Este planteamiento eliminaría la "fricción digital" que sufren los consumidores al tener que lidiar con las contraseñas, impediría que los ciberdelincuentes se apoderaran de las cuentas y reduciría los costes operativos al eliminar toda esa infraestructura de "presentación de contraseñas". (Suena bien, ¿verdad?)
- ¿Se convertirán las identidades descentralizadas y las credenciales verificables en el futuro de la identidad? En esta sesión, John Craddock, experto en identidad y analista de seguridad e infraestructuras de TI, nos introduce en el mundo de las credenciales verificables. Craddock contempla un futuro próximo en el que todos podríamos disponer de una única prueba de identidad que podría utilizarse en múltiples servicios y plataformas.
- La transición de una gran organización hacia un sistema sin contraseñas: completando el proceso. Joe Kaplan, de Accenture, desmonta las barreras que se interponen en el camino hacia un futuro sin contraseñas en esta sesión, en la que repasa una historia real —que aún sigue desarrollándose— sobre el proceso de varios años que ha llevado a una organización a prescindir de las contraseñas. Partiendo de su sesión en la Conferencia « HIP » de 2020, Kaplan ofrecerá información actualizada sobre el estado actual del proyecto, las duras lecciones aprendidas hasta la fecha y los hitos que deben alcanzar para cumplir su objetivo de eliminar las contraseñas para el 90 % de los empleados antes de septiembre de 2022.
Además de consejos para proteger Azure Active Directory, recuperarse tras un ataque de ransomware y mucho más.
La Conferencia « HIP » de 2021 se completará con sesiones que abordan las necesidades actuales de los profesionales de TI, gestión de identidades y acceso (IAM) y seguridad: resolver los retos de seguridad cotidianos, como proteger Azure Active Directory, restablecer las operaciones empresariales tras un ataque de ransomware con un plan de recuperación ante desastres probado, y fomentar la colaboración entre los equipos de identidades y seguridad para resolver problemas de seguridad comunes.
Tanto si tu principal preocupación es hacer frente a los problemas de seguridad actuales como si se trata de planificar el futuro, la Conferencia «HIP » 2021 será una inversión de tiempo muy provechosa para los profesionales de la tecnología que necesitan defender urgentemente a sus organizaciones frente a la última oleada de ciberataques.
