Todas las lecciones Read in English

Seguridad a fondo · Unidad 24 · Lección 2 de 14

Comprender las rutas de acceso entre identidades

Lee una cadena de relaciones, comprueba sus condiciones y elige un control que elimine autoridad innecesaria.

9 minlista

ATT&CK TA0004 Privilege Escalation · TA0008 Lateral Movement

Para prepararteCómo leer un entorno de Active Directory

Después de esta lección puedes

  • Describir una ruta mediante identidades, permisos, recursos y condiciones.
  • Distinguir una relación sugerida por un grafo de una consecuencia de acceso verificada.
  • Elegir una corrección limitada y explicar cómo comprobarla.

Un grafo de acceso convierte un entorno complicado en objetos y flechas. Puede mostrar por qué una identidad aparentemente corriente tiene más influencia de la prevista. La habilidad importante es interpretar qué significa cada flecha.

Una ruta de acceso conecta identidades, permisos y recursos. Cuando podría permitir actividad no autorizada, se suele hablar de ruta de ataque. Sigue siendo un modelo de condiciones, no una garantía de que cada flecha produzca el resultado escrito a su lado.

Comprender las rutas de acceso entre identidadesCada flecha necesita pruebas. La pertenencia, un permiso aplicable y un recurso afectado son condiciones distintas; no implican control automático.Relación de identidadPermiso y alcancePosible consecuencia
Cada flecha necesita pruebas. La pertenencia, un permiso aplicable y un recurso afectado son condiciones distintas; no implican control automático.

Lee una relación cada vez

Un objeto del directorio tiene un descriptor de seguridad. Sus permisos pueden permitir leer propiedades, cambiar atributos concretos, gestionar miembros o realizar una operación administrativa específica. Una entrada de control de acceso registra una concesión o denegación asociada a una identidad.

“Miembro de un grupo” y “puede modificar un objeto” son relaciones distintas. También lo son “puede cambiar una configuración” y “esa configuración se aplica a este servicio”. Las etiquetas amplias orientan, pero su efecto depende del tipo de objeto, de la operación solicitada y de otros controles relevantes.

Un ejemplo pequeño con una condición ausente

Imagina que un grupo ficticio de soporte puede editar una directiva de estaciones de trabajo. Esa directiva está vinculada a una unidad organizativa de portátiles. La observación útil es que soporte puede influir en los ajustes de los portátiles a los que se aplique.

No demuestra control de todos los servidores. El procesamiento de directivas depende de vínculos, alcance, filtros, permisos y del momento en que se procesan los ajustes. Un diagrama que omite estas condiciones puede exagerar un problema de configuración limitado.

Separa hechos confirmados y preguntas: quién tiene permiso de edición, qué directiva está implicada, qué objetos están dentro del alcance y qué ajuste relevante podría cambiar.

Delegar tiene un propósito y un límite

La delegación hace viable la administración. Un equipo de soporte puede necesitar una tarea concreta de gestión de cuentas sin recibir administración ilimitada. Un servicio puede necesitar una forma restringida de actuar por un usuario. La pregunta es si esa autoridad coincide con el trabajo previsto.

No toda delegación funciona igual. La administración del directorio, la delegación de servicios Kerberos y la emisión de certificados tienen reglas distintas. Por ejemplo, poder leer una plantilla de certificados no demuestra permiso para solicitar uno ni qué identidad autenticaría el certificado emitido.

Lo mismo ocurre con contraseñas locales gestionadas: ver un atributo o el nombre de un grupo no prueba acceso a una credencial utilizable. Revisa el permiso correspondiente y sus medidas de protección.

Elige dónde interrumpir la ruta

Una corrección debe eliminar autoridad innecesaria conservando el trabajo necesario. Puede limitar miembros de un grupo, delegar una operación concreta en vez de control amplio, separar identidades administrativas o revisar el alcance de una directiva.

Pregunta qué cambio reduce la exposición relevante y quién gestiona el proceso afectado. Evita retirar permisos solo porque una herramienta los muestra en rojo. Documenta el acceso previsto, el cambio propuesto y cómo verificar después la operación normal.

Mantén el grafo actualizado

Las relaciones cambian. Nuevos grupos anidados, responsables de servicios, sistemas de gestión de dispositivos e integraciones en la nube pueden crear rutas ausentes de una exportación anterior.

Registra fecha, identidad, fuente y supuestos pendientes. Tras un cambio, revisa relaciones alternativas y confirma la decisión de acceso afectada. Un resultado cuidadoso sería “se eliminó este permiso innecesario y las tareas aprobadas siguen funcionando”, en lugar de “todo el directorio es seguro”.

Explora las pruebas

EXPLORA EL CONCEPTO

¿Qué conclusión permiten las pruebas?

Compara tres situaciones ficticias de revisión del directorio.

Solo pertenencia

La exportación muestra pertenencia a Soporte, pero no contiene permisos de recursos. Puedes confirmar la pertenencia; el nombre del grupo no demuestra autoridad sobre un servidor concreto.

Permiso y alcance

La revisión confirma edición de una directiva y un vínculo aplicable a portátiles gestionados. Describe esa directiva; no extiendas la conclusión a servidores no relacionados.

Corrección verificada

Se retiró el permiso innecesario, cambió la decisión de acceso relevante y las tareas aprobadas siguen funcionando. Se verifica esa corrección, no todas las rutas posibles del directorio.

Modelo simplificado para aprender. No se conecta a sistemas ni usa datos reales.

Términos que viste

entrada de control de accesoruta de accesodelegación

Compruébate

Sin reloj ni penalizaciones. Lee cada explicación y vuelve a intentarlo cuando quieras.

  1. Un grafo muestra que un usuario pertenece a un grupo con un nombre poderoso. ¿Qué verifica el siguiente paso?

    Ver la respuesta

    Respuesta correcta: El permiso relevante, el objeto destino, el alcance y las condiciones aplicables. El nombre y la pertenencia no demuestran por sí solos la consecuencia sobre un recurso.

  2. Una persona puede editar una directiva de grupo. ¿Afecta a todos los dispositivos?

    Ver la respuesta

    Respuesta correcta: Su alcance depende de los destinos y condiciones de procesamiento aplicables. Importan vínculos, alcance, filtros, permisos y procesamiento; editar no demuestra efecto universal.

  3. Se elimina una pertenencia innecesaria a un grupo. ¿Qué debe ocurrir después?

    Ver la respuesta

    Respuesta correcta: Verificar que cambió el acceso previsto y que el trabajo legítimo sigue funcionando. La corrección necesita pruebas, incluidas rutas alternativas y dependencias operativas.

  4. ¿Qué representa un grafo de acceso recopilado?

    Ver la respuesta

    Respuesta correcta: Un modelo basado en las fuentes recogidas y sus supuestos. Los datos ausentes, las relaciones antiguas y las reglas de aplicaciones limitan el modelo.

Pruébalo

  • EscribeEn una revisión ficticia, Soporte puede editar una directiva de estaciones de trabajo vinculada a una OU de portátiles. Un diagrama dice que la ruta ‘controla todos los servidores’. Identifica las pruebas ausentes y escribe una conclusión más limitada. Propón una revisión de permisos que conserve el trabajo de soporte aprobado.
Referencias