Todas las lecciones Read in English

Seguridad a fondo · Unidad 19

Acceso inicial y credenciales

Comprende cómo los servicios reconocen cuentas, protegen credenciales y limitan la autoridad de una sesión.

11 minlista

ATT&CK TA0001 Initial Access · TA0006 Credential Access

Para prepararteAutenticaciónAprende con cuidado: permisos, personas e IA

Después de esta lección puedes

  • distinguir un servicio accesible del acceso autenticado y autorizado
  • comparar el abuso de credenciales en línea y la exposición de un verificador copiado
  • explicar autoridad de sesión, controles de transferencia y evidencia útil

Lecciones de esta unidad

Explorar 8 lecciones de este tema
  1. Los puertos no autenticanDistingue un puerto conocido de la evidencia de una conexión autenticada.3 min
  2. Conectar no es autorizarDistingue un problema de conexión de una decisión de permisos esperada con un registro por capas.3 min
  3. TLS protege entre sus extremosRevisa cada conexión protegida y el tratamiento independiente de los datos descifrados.3 min
  4. Guarda verificadores de contraseñasDistingue sal, coste del hash de contraseñas y recuperación al revisar credenciales almacenadas.3 min
  5. La recuperación forma parte de MFADistingue los avisos de recuperación de la evidencia de autorización para sustituir un factor.3 min
  6. El token tiene destinatarioDistingue confianza en el emisor, destinatario y permiso de aplicación mediante un registro simplificado.3 min
  7. Reutilizar une límites de falloCompara el material de credenciales y la autoridad aceptada en lugar de confiar en los nombres de cuenta.3 min
  8. La revocación necesita comportamiento definidoDistingue nuevos inicios de sesión bloqueados de sesiones de aplicación activas mediante una cronología.3 min

Una conexión responde «¿pueden comunicarse estos sistemas?». Autenticación y autorización responden «¿qué contexto de cuenta se acepta?» y «¿qué puede hacer?». Un servicio puede ser accesible y denegar correctamente el acceso, o publicar información sin exigir cuenta.

Conexión, cuenta y permisoAccesibilidad, autenticación cuando se requiere y autorización son decisiones distintas.Accesibilidad¿Pueden comunicarse?AutenticaciónCuando el servicio la requiereAutorizaciónActor + acción + recurso
Accesibilidad, prueba de cuenta y permiso son decisiones distintas. La sesión tiene la autoridad realmente concedida a su contexto.

El Acceso inicial puede deberse a credenciales expuestas, debilidades de software, confianza mal asignada u otros mecanismos. No existe una secuencia universal ni una causa predominante para todos los entornos. Empieza por comprender propósito y usuarios previstos.

La autenticación es un protocolo

Una Credencial aporta evidencia sobre una cuenta o carga de trabajo. Contraseñas, claves, certificados y tickets funcionan de manera distinta. Un certificado puede ser público; autenticar normalmente exige demostrar control de su clave privada. Reconocer una cuenta no establece necesariamente la identidad legal de una persona.

Los roles anónimos o invitados pueden ser intencionales. Importan el recurso y la operación permitidos: un folleto público y una copia confidencial tienen requisitos distintos. Las aplicaciones también utilizan identidades legítimas; no todo acceso requiere que una persona escriba una contraseña.

Familias habituales de servicios

Los puertos son valores habituales, no identificación fiable del producto ni reglas completas de despliegue.

Familia Ejemplos Pregunta defensiva
Acceso remoto SSH 22, RDP 3389 ¿Quién abre una sesión y cómo se protege?
Archivos Control FTP 21, SMB 445, NFS 2049 ¿Qué carpetas y operaciones corresponden a cada identidad?
Directorio e identidad LDAP 389/636, Kerberos 88 ¿Qué evidencia y permisos se aplican?
Gestión Solicitudes SNMP 161, avisos 162 ¿Quién lee o modifica información de gestión?
Bases de datos SQL Server 1433, PostgreSQL 5432 ¿Qué aplicaciones necesitan cada dato?

Acceso FTP anónimo y cifrado son propiedades distintas. FTP sin protección adicional no cifra credenciales ni archivos. Los permisos SMB dependen del recurso y contexto; ver el nombre de un recurso compartido no demuestra acceso a su contenido.

Las comunidades SNMPv1/v2c son un mecanismo compartido sin confidencialidad moderna de mensajes. SNMPv3 admite autenticación y privacidad, pero la versión no demuestra que se haya configurado cifrado. SSH protege el transporte y admite varios métodos; siguen importando propiedad de claves, permisos y ciclo de vida.

Formas distintas de abuso de credenciales

La reutilización de credenciales filtradas emplea pares de cuenta y contraseña ya comprometidos. La Pulverización de contraseñas aplica pocas candidatas a muchas cuentas. La adivinación fuera de línea trabaja contra un verificador o copia obtenidos, no contra el servicio de acceso. Estas categorías explican controles diferentes.

Los intentos en línea pueden generar registros, limitación de frecuencia, bloqueos y carga. Una frecuencia baja no garantiza seguridad ni evita detección. Los controles combinan autenticación sólida, recuperación, supervisión y límites que eviten interrupciones innecesarias.

Los verificadores copiados necesitan protección propia: acceso restringido, hashing adecuado con sal y coste de trabajo apropiado. MFA puede impedir que una contraseña recuperada baste para completar un acceso protegido. No evita cálculos contra una copia ni devuelve el secreto a una contraseña expuesta.

Cambia la contraseña. ¿Terminan todas las sesiones?

Solo si el servicio aplica ese comportamiento a las sesiones y tokens pertinentes. La recuperación debe definir qué revoca, qué sigue válido y qué comunica. Caducidad, revocación y rotación resuelven problemas relacionados pero distintos.

Las transferencias dependen de ambos extremos

Copiar exige origen, destino, identidad y propósito autorizados. Tener sesión no autoriza toda transferencia. El cifrado protege el trayecto; permisos, protección del almacenamiento, integridad, conservación y auditoría cubren otras partes.

La administración y respuesta a incidentes deben minimizar los datos sensibles recogidos y conservar evidencia según un plan. La limpieza debe respetar evidencia necesaria y dependencias. Arquitecturas de red explica cómo políticas de red y permisos protegen distintas partes.

Una sesión depende de un proceso

Un intérprete puede ser interactivo o ejecutar un guion. Su autoridad efectiva depende del contexto, credenciales y controles. El aspecto y las comodidades del terminal no conceden privilegios.

Un Servicio a la escucha acepta conexiones; una Conexión inversa empieza en el proceso remoto. Ninguna dirección demuestra intención maliciosa ni administración. Evalúa conjuntamente política de red y observaciones del equipo.

Una web shell expone ejecución de órdenes mediante una aplicación web. Puede implicar archivos, estado de ejecución u otros elementos; investigar solo un archivo supuesto resulta insuficiente. «Payload» también es más amplio que una shell: es el contenido funcional entregado en un contexto.

Herramientas y evidencia

Marcos como Metasploit organizan módulos y sesiones. Su presencia o salida no demuestra permiso, explotación correcta ni impacto empresarial. Un hallazgo útil identifica servicio, identidad aceptada, recurso, operación, evidencia y control correctivo.

Continúa con autenticación para el ciclo de cuentas o límites de privilegios para autoridad del proceso.

Revisión resuelta: un restablecimiento, dos resultados

La biblioteca ficticia Harbor aporta registros correlacionados de una revisión controlada. Todas las horas utilizan el mismo reloj.

N1, política aprobada: Invitados lee el folleto público. El personal lee su archivo asignado sin modificar contenido. Un restablecimiento de recuperación debe terminar las sesiones de archivo de esa cuenta antes de marcarse completado.

N2, sesión S4: El servicio autentica a Ari, permite leer su archivo asignado y deniega escribir en él.

N3, recuperación: A las 11:00 se marca completada. Un inicio nuevo con la contraseña anterior se rechaza. A las 11:02, S4 todavía lee correctamente el archivo asignado.

Predice¿Rechazar la contraseña anterior establece que se cumplió N1?

No. Verifica un resultado de autenticación. La lectura de S4 demuestra que una sesión existente siguió funcionando después del límite de finalización exigido. El hallazgo corresponde a esa cuenta y sesión, no a todas las sesiones del sistema.

El responsable de aplicación debe revisar cómo la recuperación invalida el estado de sesión o impide que vuelva a aceptarse su uso. Autenticación por contraseña y continuidad de sesión necesitan evidencias distintas. Reducir intentos de inicio permitidos no corregiría la persistencia demostrada de S4.

La aceptación debe mostrar una sesión nueva aprobada para la cuenta recuperada, rechazo de S4 y disponibilidad del folleto público. La escritura denegada de N2 ya coincide con la función; concederla para evitar la denegación introduciría un error de autorización.

Si también se expusiera una copia del verificador de contraseña, requeriría tratamiento separado. Invalidar sesiones correctamente no retiraría una copia externa. Relaciona cada corrección con la evidencia y la protección concreta que restaura.

Términos que viste

Acceso inicialCredencialPulverización de contraseñasConexión inversaServicio a la escucha

Compruébate

Sin reloj ni penalizaciones. Lee cada explicación y vuelve a intentarlo cuando quieras.

  1. N2 contiene lectura correcta y escritura denegada. ¿Qué interpretación coincide con N1?

    Ver la respuesta

    Respuesta correcta: El servicio aceptó a Ari y aplicó la autorización de solo lectura. Ambos resultados coinciden con la función definida. Autenticar no exige permitir todas las operaciones.

  2. ¿Por qué revisar autenticación en vivo requiere responsable y límites explícitos?

    Ver la respuesta

    Respuesta correcta: Incluso los intentos fallidos pueden afectar cuentas, disponibilidad y otros usuarios. Los límites deben reflejar esos efectos; una frecuencia baja no demuestra ausencia de daño.

  3. Existe una copia expuesta del verificador y el acceso del personal exige MFA. ¿Qué evaluación es correcta?

    Ver la respuesta

    Respuesta correcta: MFA protege el flujo cubierto; almacenamiento y hashing tratan la copia por separado. El segundo factor en línea no cambia material ya copiado fuera del servicio.

  4. Un agente de supervisión aprobado inicia una conexión saliente. ¿Qué evidencia adicional describe su autoridad?

    Ver la respuesta

    Respuesta correcta: El contexto del proceso y las operaciones permitidas por el servicio receptor. Autoridad local y autorización remota complementan la observación de conexión.

  5. ¿Qué hallazgo respalda N3?

    Ver la respuesta

    Respuesta correcta: Se completó recuperación mientras S4 conservaba acceso, contra la política aprobada. Vincula sesión y momento concretos con el límite requerido sin generalizar.

Pruébalo

  • EscribeRedacta una nota de N1-N3 separando acceso público, autorización del personal, autenticación por contraseña y sesiones existentes. Identifica un incumplimiento confirmado, una denegación esperada, el responsable de corregir y criterios positivos y negativos que conserven el folleto público.
Referencias