Las malas configuraciones siguen siendo la puerta abierta para los atacantes
Contenido del articulo
En un gran numero de nuestras revisiones de seguridad vemos siempre lo mismo. Las organizaciones rara vez caen por un ataque espectacular y sofisticado. Caen por cosas que llevan mucho tiempo siendo conocidas y que nunca se han corregido: configuraciones incorrectas, medidas basicas pospuestas, suposiciones que ya no son ciertas. Un atacante apenas necesita inventar nada. Simplemente recorre las puertas y comprueba cuales estan abiertas.
Los ejemplos siguientes proceden de dos tipos de investigacion: nuestras pruebas de seguridad sobre infraestructura interna, normalmente con Active Directory, y nuestras revisiones de seguridad en la nube de entornos Microsoft 365. Estan anonimizados y resumidos a grandes rasgos.
El camino facil hacia dentro
En casi el 40% de las pruebas internas con Active Directory conseguimos tomar el control total del dominio. No hizo falta ninguna vulnerabilidad desconocida; las tecnicas llevan anos siendo conocidas. Abuso de Print Spooler, Kerberoasting, password spraying, credenciales legibles en un archivo de la red.
Las contrasenas siguen siendo un punto debil. De media, descifamos el 34% de los hashes, con una mediana del 29% y picos de hasta el 74%. En mas del 90% de los pentests logramos ejecutar codigo en las estaciones de trabajo, lo que da a un atacante todo el margen para avanzar.
La red interna suele estar peor protegida que el perimetro externo. La red cableada se confia de forma tacita, y la segmentacion resulta en la practica mas amplia que sobre el papel. Lo que en un diagrama parece un limite claro no siempre resiste una prueba real.
Seguridad que ya estas pagando
En las revisiones de seguridad en la nube vemos el mismo patron. El problema no es Microsoft 365 en si, sino lo que falla en los entornos Microsoft 365 y otros entornos cloud por configuraciones erroneas o funciones sin activar. En aproximadamente dos tercios de las organizaciones, la base de identidad no esta en orden: la autenticacion heredada sigue activa y el MFA no es obligatorio en todos los accesos.
En practicamente todos los entornos encontramos configuraciones por defecto que facilitan el phishing sin necesidad. Device Code Flow es un buen ejemplo, y no es el unico.
Lo llamativo es que la mayoria de estas medidas ya forman parte de la licencia. No hace falta comprarlas, solo activarlas. Esa puerta abierta se cierra muchas veces con una configuracion, no con presupuesto.
Demasiado acceso, poca visibilidad
Dos hallazgos se refuerzan mutuamente. En una gran parte de los entornos Microsoft 365, la informacion sensible en SharePoint era mas accesible de lo previsto. Casi nunca por una decision deliberada de compartir publicamente, sino porque los grupos resultan en la practica mucho mas amplios de lo pensado. Los permisos se acumulan a medida que la organizacion crece, sin que nadie tome esa decision de forma consciente.
Al mismo tiempo, el 68% de los entornos carece de deteccion centralizada mediante un SOC o SIEM. Los registros suelen existir, pero nadie los revisa de forma estructurada y las senales nunca se juntan en un solo lugar. Como resultado, un incidente suele quedar claro solo despues de que ya ha ocurrido.
Acceso amplio a datos sensibles combinado con poca visibilidad sobre su uso: ahi es exactamente donde un atacante se mueve sin ser detectado.
Lo interno pesa mas de lo que crees
Lo interno y lo cloud no son mundos separados. En ubicaciones de confianza, como la red de oficina, las organizaciones suelen relajar los requisitos de identidad. Logico en principio, hasta que alguien consigue entrar. En ese momento la suposicion deja de ser valida: las configuraciones cloud no han cambiado, pero ya no cumplen su funcion. Un punto debil interno se traslada directamente hacia fuera.
La IA reduce tu margen
Mucho de esto ya ocurria hace unos anos. Lo que ha cambiado es el ritmo. La IA acorta el tiempo entre que una vulnerabilidad se conoce y el momento en que se explota a gran escala. El margen para parchear con calma se ha reducido.
Precisamente por eso, el mantenimiento de tu entorno on-premise e hibrido existente es mas importante, no menos. No genera un proyecto visible ni un nuevo panel que ensenar. Pero es lo primero que mira un atacante, y donde mas rapido se pierde tiempo. Una gestion buena y segura sigue siendo trabajo diario.
Externalizar traslada el trabajo, no el riesgo
Muchas organizaciones delegan la gestion en un proveedor externo. Una decision valida, y a menudo acertada. En la practica vemos, sin embargo, que no se aprovechan todas las medidas disponibles, y que un proveedor no siempre siente la urgencia de parchear y remediar de la misma forma que el cliente.
El trabajo se puede externalizar, el riesgo sigue siendo tuyo. Haz preguntas concretas a tu proveedor. ¿Que funciones de seguridad estan realmente activas? ¿Con que rapidez se parchea tras un aviso? ¿Donde se juntan las senales y quien las revisa? Quien paga por un servicio tiene derecho a una respuesta concreta y demostrable.
Por donde empezar
La mayor parte de esto esta en tus manos. Activa lo que ya tienes: desactiva la autenticacion heredada, haz obligatorio el MFA en todos los accesos y limita las configuraciones que facilitan el phishing. Mantén tu entorno existente como si el abuso fuera a ocurrir rapido, porque asi es. Da a las personas acceso solo a lo que necesitan. Y asegurate de que la deteccion se concentra en un solo lugar, para detectar un incidente al principio y no cuando ya ha pasado.
Nada de esto es espectacular. Y ese es precisamente el punto: un atacante empieza por lo sencillo, asi que tu tambien deberias empezar por ahi. Si quieres saber como esta la situacion en tu entorno, con gusto lo revisamos contigo.
Sobre los autores
Jean de Cuba y Ramin Töpfer
Offensive Security Specialists en DEFION. Realizan pentests y revisiones de seguridad en la nube de infraestructura interna y entornos Microsoft 365, y traducen los hallazgos en acciones de remediacion concretas.
Servicios relacionados
¿Estas seguro de que tu Active Directory y tu entorno Microsoft 365 estan bien configurados?
DEFION revisa tu infraestructura interna y tu entorno cloud en busca exactamente de las malas configuraciones que los atacantes encuentran primero, y ayuda con mejoras concretas y aplicables.
Pentest Interno
Comprueba hasta donde llega un atacante en tu red interna y tu Active Directory
Evaluacion de Seguridad Cloud
Identifica malas configuraciones y funciones de seguridad sin activar en Microsoft 365
Managed Detection & Response
Deteccion centralizada via SOC/SIEM, para que las senales se junten en lugar de quedar dispersas
Security Advisory
Asesoramiento estrategico sobre gestion de identidad, control de acceso y deteccion
®