Les males configuracions continuen sent la porta oberta per als atacants
Contingut de l'article
En un gran nombre de les nostres revisions de seguretat veiem sempre el mateix. Les organitzacions rarament cauen per un atac espectacular i sofisticat. Cauen per coses que fa temps que es coneixen i que mai s'han corregit: configuracions incorrectes, mesures basiques posposades, suposicions que ja no son certes. Un atacant amb prou feines necessita inventar res. Simplement recorre les portes i comprova quines estan obertes.
Els exemples seguents provenen de dos tipus de recerca: les nostres proves de seguretat sobre infraestructura interna, normalment amb Active Directory, i les nostres revisions de seguretat al nuvol d'entorns Microsoft 365. Estan anonimitzats i resumits a grans trets.
El cami facil cap a dins
En gairebe el 40% de les proves internes amb Active Directory vam aconseguir prendre el control total del domini. No calia cap vulnerabilitat desconeguda; les tecniques fa anys que es coneixen. Abus de Print Spooler, Kerberoasting, password spraying, credencials llegibles en un fitxer de la xarxa.
Les contrasenyes continuen sent un punt feble. De mitjana, vam desxifrar el 34% dels hashes, amb una mediana del 29% i pics de fins al 74%. En mes del 90% dels pentests vam aconseguir executar codi a les estacions de treball, cosa que dona a un atacant tot el marge per avancar.
La xarxa interna sol estar pitjor protegida que el perimetre extern. La xarxa cablejada es confia de manera tacita, i la segmentacio resulta a la practica mes amplia que sobre el paper. El que en un diagrama sembla un limit clar no sempre resisteix una prova real.
Seguretat que ja estas pagant
A les revisions de seguretat al nuvol veiem el mateix patro. El problema no es Microsoft 365 en si, sino el que falla als entorns Microsoft 365 i altres entorns cloud per configuracions errónies o funcions sense activar. En aproximadament dos terços de les organitzacions, la base d'identitat no esta en ordre: l'autenticacio heretada continua activa i el MFA no es obligatori a tots els accessos.
A gairebe tots els entorns vam trobar configuracions per defecte que faciliten el phishing sense necessitat. Device Code Flow n'es un bon exemple, i no es l'unic.
El que crida l'atencio es que la majoria d'aquestes mesures ja formen part de la llicencia. No cal comprar-les, nomes activar-les. Aquesta porta oberta es tanca moltes vegades amb una configuracio, no amb pressupost.
Massa acces, poca visibilitat
Dues troballes es reforcen mutuament. En una gran part dels entorns Microsoft 365, la informacio sensible a SharePoint era mes accessible del que estava previst. Gairebe mai per una decisio deliberada de compartir publicament, sino perque els grups resulten a la practica molt mes amplis del que es pensava. Els permisos s'acumulen a mesura que l'organitzacio creix, sense que ningu prengui aquesta decisio de manera conscient.
Alhora, el 68% dels entorns no disposa de deteccio centralitzada mitjancant un SOC o SIEM. Els registres solen existir, pero ningu els revisa de manera estructurada i els senyals mai s'ajunten en un sol lloc. Com a resultat, un incident sol quedar clar nomes despres que ja ha passat.
Acces ampli a dades sensibles combinat amb poca visibilitat sobre el seu us: aqui es exactament on un atacant es mou sense ser detectat.
El que passa a dins pesa mes del que penses
El que es intern i el que es cloud no son mons separats. En ubicacions de confianca, com la xarxa d'oficina, les organitzacions solen relaxar els requisits d'identitat. Logic en principi, fins que algu aconsegueix entrar. En aquell moment la suposicio deixa de ser valida: les configuracions cloud no han canviat, pero ja no compleixen la seva funcio. Un punt feble intern es trasllada directament cap a fora.
La IA redueix el teu marge
Molt d'aixo ja passava fa uns anys. El que ha canviat es el ritme. La IA escurca el temps entre que una vulnerabilitat es coneix i el moment en que s'explota a gran escala. El marge per pedaçar amb calma s'ha reduit.
Precisament per aixo, el manteniment del teu entorn on-premise i hibrid existent es mes important, no menys. No genera un projecte visible ni un nou panell per ensenyar. Pero es el primer que mira un atacant, i on mes rapid es perd temps. Una gestio bona i segura continua sent feina diaria.
Externalitzar trasllada la feina, no el risc
Moltes organitzacions deleguen la gestio en un proveidor extern. Una decisio valida, i sovint encertada. A la practica veiem, tanmateix, que no s'aprofiten totes les mesures disponibles, i que un proveidor no sempre sent la urgencia de pedaçar i remeiar de la mateixa manera que el client.
La feina es pot externalitzar, el risc continua sent teu. Fes preguntes concretes al teu proveidor. Quines funcions de seguretat estan realment actives? Amb quina rapidesa es pedaça despres d'un avis? On s'ajunten els senyals i qui els revisa? Qui paga per un servei te dret a una resposta concreta i demostrable.
Per on comencar
La major part d'aixo esta a les teves mans. Activa el que ja tens: desactiva l'autenticacio heretada, fes obligatori el MFA a tots els accessos i limita les configuracions que faciliten el phishing. Mante el teu entorn existent com si l'abus hagues de passar rapid, perque aixi es. Dona a les persones acces nomes al que necessiten. I assegura't que la deteccio es concentra en un sol lloc, per detectar un incident al principi i no quan ja ha passat.
Res d'aixo es espectacular. I aquest es precisament el punt: un atacant comença pel senzill, aixi que tu tambe hauries de comencar per aqui. Si vols saber com esta la situacio al teu entorn, amb gust ho revisem amb tu.
Sobre els autors
Jean de Cuba i Ramin Töpfer
Offensive Security Specialists a DEFION. Duen a terme pentests i revisions de seguretat al nuvol d'infraestructura interna i entorns Microsoft 365, i tradueixen les troballes en accions de remei concretes.
Serveis relacionats
Estas segur que el teu Active Directory i el teu entorn Microsoft 365 estan ben configurats?
DEFION revisa la teva infraestructura interna i el teu entorn cloud a la recerca exactament de les males configuracions que els atacants troben primer, i ajuda amb millores concretes i aplicables.
Pentest Intern
Comprova fins on arriba un atacant a la teva xarxa interna i el teu Active Directory
Avaluacio de Seguretat Cloud
Identifica males configuracions i funcions de seguretat sense activar a Microsoft 365
Managed Detection & Response
Deteccio centralitzada via SOC/SIEM, perque els senyals s'ajuntin en lloc de quedar dispersos
Security Advisory
Assessorament estrategic sobre gestio d'identitat, control d'acces i deteccio
®