Seguridad a fondo · Unidad 24 · Lección 3 de 14
Movimiento, sesiones y acceso duradero
Separa llegar a otro sistema de conservar acceso en el tiempo, y razona sobre pruebas y recuperación.
ATT&CK TA0008 Lateral Movement · TA0003 Persistence
Para prepararteComprender las rutas de acceso entre identidades
Después de esta lección puedes
- Distinguir movimiento lateral, conectividad de red y persistencia.
- Interpretar registros de inicio de sesión sin considerarlos prueba automática de compromiso.
- Explicar por qué la recuperación debe revisar sesiones y cambios de configuración duraderos.
Dos preguntas organizan un incidente de identidad: ¿a dónde podría llegar la actividad y qué permitiría que continuara después? Están relacionadas, pero responder a una no resuelve la otra.
El movimiento lateral ocurre cuando un adversario alcanza otros sistemas o recursos desde un acceso inicial. Los inicios de sesión remotos son un posible mecanismo. El enrutamiento y la conectividad solo proporcionan una ruta; el destino mantiene sus propias comprobaciones de autenticación, autorización y comportamiento del servicio.
Un inicio de sesión necesita contexto
Los eventos de seguridad de Windows pueden describir el tipo de inicio de sesión, la cuenta, el paquete de autenticación y otros datos. Un acceso de red y una sesión de escritorio interactiva se interpretan de forma distinta. Ninguna etiqueta demuestra por sí sola intención maliciosa.
Imagina que una cuenta ficticia de soporte se conecta de noche a un servidor. Revisa la ventana de mantenimiento, el dispositivo de origen, el destino, los derechos y la actividad posterior. Un inicio correcto demuestra menos que “la cuenta administró el servidor” y mucho menos que “todos los servidores quedaron comprometidos”.
Correlaciona los registros con cuidado. Relojes, datos ausentes, cuentas compartidas y retención pueden limitar la cronología. Indica de qué sistema procede cada evento.
Una sesión no es una contraseña
Una sesión puede seguir autenticada después del intercambio inicial. Los tickets Kerberos tienen duración y reglas de protocolo; las aplicaciones web pueden mantener sesiones o credenciales de renovación propias. Son mecanismos diferentes.
Restablecer una contraseña no termina universalmente todos los tickets o sesiones existentes. Cerrar un portátil tampoco demuestra que hayan desaparecido todas las copias de una credencial. Durante la recuperación, los administradores responsables deben identificar las formas de acceso y cómo invalidar cada una.
Evita instrucciones generales de rotar todas las claves del directorio. Recuperar infraestructura crítica de identidad requiere coordinación, conocimiento de dependencias y comprobaciones.
¿Qué hace persistente un acceso?
La persistencia conserva acceso ante interrupciones o cambios que podrían eliminarlo. Algunos mecanismos sobreviven a un reinicio; otros, al fin de una sesión, a un cambio de contraseña o a otro evento. Describe la duración real sin suponer que toda persistencia es permanente.
Una revisión defensiva puede examinar cuentas inesperadas, cambios de grupos, reglas de acceso alteradas, nuevas credenciales y servicios o tareas no aprobados. Son indicios que investigar, no pruebas automáticas de abuso: la administración legítima modifica los mismos objetos.
Revisa dos tipos de acceso restante
El estado activo incluye sesiones y credenciales que aún podrían aceptarse. El estado almacenado incluye permisos y configuraciones que pueden volver a crear acceso. Eliminar una categoría no elimina automáticamente la otra.
En el incidente ficticio, restablecer una contraseña puede resolver un secreto conocido mientras permanece una pertenencia de grupo inexplicada. El equipo debe confirmar si estaba aprobada, si concede acceso relevante y qué sistemas pudieron utilizarla. Conserva pruebas suficientes para entender el cambio antes de restaurar el estado previsto.
Define qué significa recuperar
Un buen registro identifica la cuenta afectada, el cambio o credencial revisados, el responsable y el resultado verificado. “Contraseña restablecida” describe una acción. “Sesiones conocidas terminadas, pertenencia no autorizada eliminada y permisos conformes a política” describe un resultado más completo, si las pruebas lo respaldan.
Combina contención y continuidad. Aislar un servidor crítico o desactivar una identidad compartida puede interrumpir trabajo legítimo. Asigna decisiones a responsables, conserva las pruebas necesarias y verifica el estado final sin suponer que una única acción cerró el incidente.
Términos que viste
Compruébate
Sin reloj ni penalizaciones. Lee cada explicación y vuelve a intentarlo cuando quieras.
Las preguntas de esta lección han cambiado. Tu lectura sigue guardada; repasa las preguntas actualizadas.
-
¿En qué se diferencian movimiento lateral y persistencia?
Ver la respuesta
Respuesta correcta: El movimiento se refiere a otros recursos; la persistencia, a mantener acceso en el tiempo. Pueden coincidir, pero responden a preguntas distintas sobre el incidente.
-
Un servidor registra un inicio de sesión de red correcto. ¿Qué demuestra por sí solo?
Ver la respuesta
Respuesta correcta: Que ocurrió un inicio de sesión en el contexto registrado, según sus campos y fuente. Para interpretarlo aún hacen falta propósito, permisos y actividad posterior.
-
Se restableció una contraseña durante la recuperación. ¿Qué más hay que revisar?
Ver la respuesta
Respuesta correcta: Sesiones, tickets, otras credenciales y cambios duraderos de acceso. Sus reglas de validez y revocación pueden diferir; un restablecimiento no termina todas las sesiones.
-
¿La persistencia siempre sobrevive a un reinicio?
Ver la respuesta
Respuesta correcta: No; hay que describir qué interrupciones supera el mecanismo concreto. Hay mecanismos con diferentes duraciones y condiciones de eliminación.
Pruébalo
- EscribeUn incidente ficticio incluye un inicio de sesión en un servidor, un cambio de grupo sin explicación y una sesión de aplicación activa después de restablecer la contraseña. Clasifica qué demuestra cada elemento, qué no demuestra y qué responsable debe verificar la contención. No cambies ninguna cuenta real.