Seguridad a fondo · Unidad 22
Escalada de privilegios
Comprende cómo identidad, permisos y dependencias de confianza determinan la autoridad efectiva de un proceso.
ATT&CK TA0004 Privilege Escalation
Para prepararteAutenticación
Después de esta lección puedes
- comparar autoridad efectiva sin depender del nombre de cuenta ni del terminal
- identificar permisos y dependencias que protegen trabajo privilegiado
- distinguir autoridad local, de contenedor, directorio y nube
Lecciones de esta unidad
Explorar 44 lecciones de este tema
- Escalada de privilegios en LinuxComprende quién puede hacer qué: identidades, permisos, delegación y dependencias que sostienen los límites de privilegio en Linux.9 min
Explorar este tema21 lecciones
- Identidad de procesos LinuxUsa una instantánea de credenciales para explicar una decisión de acceso a archivos.4 min
- Propietario, grupo y otrosElige la clase aplicable antes de evaluar una operación.3 min
- Los directorios controlan nombresDistingue listar un directorio de resolver un archivo dentro de él.3 min
- ACL: permisos para identidades concretasCalcula derechos efectivos a partir de una entrada y su máscara.3 min
- Permisos especiales con propósitoSepara la protección sticky de un directorio de los permisos sobre contenido.4 min
- Capacidades: dividir la autoridadDistingue una configuración de límites de la autoridad que se posee actualmente.4 min
- Delegar exige mirar más que un nombreRevisa tarea, identidad de destino y entradas de confianza de una delegación.4 min
- Una identidad para cada servicioComprueba si identidades de servicio separadas tienen acceso a datos realmente separado.3 min
- Las tareas programadas tienen dependenciasSepara la activación de un temporizador del éxito del trabajo y de su resultado verificado.4 min
- Las rutas de búsqueda expresan confianzaExplica qué demuestra una ubicación explícita y qué deja pendiente sobre una dependencia.4 min
- Las bibliotecas comparten autoridadRevisa un complemento nativo aparte del programa de confianza que lo carga.4 min
- Secretos locales y ciclo de vidaDistingue borrar un secreto local de terminar el acceso que permite.3 min
- El aislamiento tiene varias dimensionesEvalúa el contenedor por sus accesos reales, no por su etiqueta de aislamiento.3 min
- La política obligatoria añade un límiteComprueba si la política obligatoria limita realmente al proceso del registro.3 min
- Actualizar el núcleo necesita evidenciaRelaciona la corrección del proveedor con el núcleo que realmente se ejecuta.3 min
- Revisa el límite Linux completoInterpreta la puntuación de refuerzo junto con las comprobaciones y cuentas que cubre.3 min
- Los archivos nacen con una decisión de accesoCalcula permisos iniciales y reconoce qué deja intacto un cambio de valores predeterminados.3 min
- Un socket local también necesita límitesSepara contactar con un servicio local de tener permiso para cambiar su política.3 min
- Un grupo de gestión puede otorgar mucho poderTrata los grupos de gestión como autoridad delegada, incluidas las sesiones existentes.4 min
- Cada opción de montaje tiene un propósitoRelaciona cada restricción de montaje con la ruta y operación exactas.3 min
- Caso: revisa los permisos de un archivo LinuxInterpreta una ACL, separa archivos antiguos de valores iniciales y propone una corrección limitada y justificada.10 min
- Escalada de privilegios en WindowsComprende tokens, controles de acceso y autoridad de servicios con pequeñas decisiones.11 min
Explorar este tema21 lecciones
- Tokens de acceso de WindowsLee los atributos de grupo del token utilizado en una comprobación concreta.3 min
- SID: identidad de seguridadLee un historial de cuentas sin confundir un nombre reutilizado con una identidad existente.3 min
- DACL: describir el accesoDistingue una DACL presente y vacía de la ausencia de restricción discrecional.3 min
- Herencia de permisosCompara el acceso heredado con el requisito real de confidencialidad.3 min
- UAC y contexto administrativoEvalúa una elevación inesperada con la tarea aprobada, el editor y el contexto de ejecución.3 min
- Niveles de integridadExplica resultados distintos para procesos del mismo usuario con una política de integridad proporcionada.4 min
- Identidades de servicioCompara identidades de servicio con un requisito concreto de recursos locales y remotos.3 min
- Cambiar un servicio es ejercer autoridadSepara consultar estado, controlar ejecución y cambiar configuración.3 min
- Límites de tareas programadasRevisa una tarea mensual con su identidad, funciones aprobadas y permisos de gestión.3 min
- La carga de DLL amplía el límiteEvalúa dependencias aportadas sin extender la aprobación del ejecutable a todas las bibliotecas cargadas.3 min
- La suplantación tiene un alcanceLee una traza proporcionada distinguiendo contexto del cliente e identidad del proceso de servicio.3 min
- Derechos de usuario y permisos de archivosEvalúa un privilegio del sistema separado del acceso a carpetas y de su estado actual en el token.3 min
- Protege copias locales de credencialesSigue una copia ficticia de credenciales desde un disco protegido hasta un paquete diagnóstico con más lectores.4 min
- Contraseñas locales con responsableSepara la rotación correcta de una contraseña gestionada de sus lectores y de los administradores locales.3 min
- Aislamiento de credenciales con alcanceLee una instantánea sin confundir una política solicitada con protección activa de todas las credenciales.3 min
- Parcheado, reinicio y recuperaciónClasifica tres registros ficticios según aplicabilidad, reinicio y funcionamiento observado.3 min
- El registro tiene permisos propiosCompara permisos efectivos de una clave con las funciones distintas de soporte y mantenimiento.3 min
- Compartir por red añade otro controlCompara acceso local y SMB al mismo archivo con permisos efectivos proporcionados.3 min
- Los SID de servicio precisan los permisosExplica por qué añadir un permiso específico de servicio no retira otro de cuenta compartida.3 min
- Arranque fiable y disco cifrado son distintosRevisa confianza de arranque, cifrado, protección activa y recuperación como requisitos distintos antes de viajar.3 min
- Caso: revisa permisos de un servicio WindowsCompara las funciones aprobadas de un servicio ficticio con sus permisos y redacta una decisión de corrección y verificación.10 min
El nombre de cuenta solo responde parcialmente «¿qué puede hacer este proceso?». Grupos, roles, capacidades, tokens, permisos y contexto contribuyen. La misma cuenta puede tener autoridad distinta en dos sesiones.
La Escalada de privilegios aumenta autoridad efectiva. La elevación administrativa autorizada es normal. Hay debilidad cuando un permiso, relación de confianza o defecto permite superar el límite previsto de forma no autorizada.
Establece el contexto inicial
El Contexto de seguridad comprende identidad y atributos usados para decidir acceso. Una descripción útil identifica carga, equipo o contenedor, cuenta, grupos o privilegios pertinentes y recursos accesibles. Distingue acceso observado de suposiciones.
Linux y Windows explican mecanismos distintos. Los permisos de dominio corresponden a Active Directory; los roles de recursos, a identidad en la nube. Administrar un ámbito no implica administrar otro.
Importan configuración y software
Permisos, credenciales expuestas, dependencias y defectos pueden debilitar límites. No existe un orden obligatorio y una versión no demuestra por sí sola que un fallo sea aprovechable. La revisión combina configuración, software mantenido, avisos del proveedor y prioridades operativas.
Las herramientas automáticas aportan evidencia, pero sus etiquetas requieren interpretación. Un permiso puede ser necesario, excesivo o estar limitado por otro control. Un nombre de grupo sensible no demuestra todas las acciones que potencialmente permitiría.
En Linux, Set-user-ID afecta la identidad efectiva en ejecuciones compatibles y con restricciones; no hace que todo programa o guion se ejecute incondicionalmente como su propietario. Los tokens de Windows contienen atributos distintos. Las lecciones específicas explican mecanismos y límites.
El trabajo privilegiado depende de objetos menos visibles
Una tarea o servicio necesita identidad, configuración, archivos de programa, dependencias y destinos. La programación administrativa no es una vulnerabilidad por sí sola. Revisa si los permisos de modificación corresponden al proceso previsto.
El personal edita la descripción del servicio de copias. ¿Controla así su trabajo?
No. Importan el campo exacto, cómo lo usa el servicio y los permisos. Una etiqueta visual y una configuración de ejecución fiable tienen efectos distintos. La evidencia debe identificar la autoridad realmente concedida.
El Mínimo privilegio se aplica a la carga y a quienes la mantienen. Separar operación habitual de cambios de software o políticas reduce cambios accidentales y no autorizados. Pedir contraseña no define toda la seguridad de una regla administrativa; también importan alcance, conducta permitida y dependencias.
Puede haber impacto antes de elevar privilegios
Una cuenta de servicio con acceso a registros confidenciales puede representar riesgo importante si se usa indebidamente. La gravedad depende de datos, operaciones, exposición y contexto; no es automáticamente alta porque exista una base de datos. Administrar no es requisito de todo impacto relevante.
A la inversa, una etiqueta más privilegiada no prueba acceso universal. Documenta el cambio de autoridad y el ámbito afectado. Considera confidencialidad, integridad y disponibilidad cuando corresponda.
Contenedores y aislamiento
Los contenedores suelen compartir núcleo y separar vistas y recursos mediante controles. Mapeos de usuarios, capacidades, montajes, acceso de gestión y políticas obligatorias afectan al Aislamiento. Un nombre de opción no demuestra una salida al anfitrión.
Una identidad de carga puede tener permisos independientes de directorio o nube. Alcanzar un servicio de gestión todavía exige examinar autenticación y autorización. Un indicador de contenedor o una conexión no demuestra control del servicio.
Explica una corrección evaluable
Un hallazgo útil relaciona contexto inicial, objeto, permiso o defecto concreto, autoridad resultante y corrección. Separa efectos verificados de consecuencias plausibles sin verificar. Reducir permisos, proteger dependencias, cambiar credenciales o actualizar software tratan causas diferentes.
Tras corregir, comprueba que el trabajo administrativo legítimo continúa y desaparece la autoridad no prevista. Revisa confianza en tareas programadas y las páginas de cada sistema para ejemplos breves.
Revisión resuelta: el servicio de copias del museo
Considera estos registros ficticios facilitados por el responsable. El resumen describe acceso efectivo para el ejercicio, incluidos grupos y restricciones aplicables. No es un historial de acciones.
B1, funciones aprobadas: Operadores puede iniciar la tarea de copia establecida y consultar su estado. Solo Mantenimiento puede modificar la configuración de selección de la copia.
B2, autoridad actual: Operadores puede iniciar la tarea, consultar estado y modificar esa configuración. No puede modificar los archivos del programa. El servicio lee la configuración al comenzar cada tarea.
B3, contexto de impacto: El servicio puede leer el archivo del museo y escribir en el almacén de copias. No constan permisos de directorio o nube. No hay registro de un cambio no autorizado.
Predice¿Proteger el archivo del programa resuelve la discrepancia de permisos?
No. B2 establece una vía separada para cambiar las entradas de la tarea. Proteger el software es útil, pero no retira el permiso sobre configuración que contradice B1. El hallazgo es una concesión excesiva de modificación. Estos registros no demuestran que alguien la utilizara, copiara datos o adquiriera autoridad de directorio.
La propuesta acotada retira la modificación de configuración a Operadores y conserva inicio y consulta. El responsable debe confirmar qué grupo de mantenimiento la mantiene y cómo se registran los cambios aprobados. Deshabilitar todo el servicio reduciría disponibilidad sin reparar específicamente el diseño de permisos.
La aceptación tiene dos caras: Operadores puede iniciar la tarea aprobada sin cambios y consultar su resultado; Operadores no puede alterar la selección. Registra identidad y objeto comprobados: una prueba como Mantenimiento respondería otra pregunta. Comprueba también que la copia sigue cubriendo el archivo necesario. Ese resultado operativo complementa la evidencia de permisos; ninguno demuestra por sí solo que todo el sistema de copias y recuperación sea correcto.
Términos que viste
Escalada de privilegiosContexto de seguridadMínimo privilegioSet-user-IDAislamiento
Compruébate
Sin reloj ni penalizaciones. Lee cada explicación y vuelve a intentarlo cuando quieras.
Las preguntas de esta lección han cambiado. Tu lectura sigue guardada; repasa las preguntas actualizadas.
-
Dos procesos tienen el mismo nombre de cuenta, pero uno puede modificar la configuración de copias y otro no. ¿Qué comparación hace falta?
Ver la respuesta
Respuesta correcta: Comparar sus contextos efectivos y las políticas de esa modificación. La etiqueta puede permanecer igual mientras atributos del token, restricciones o políticas del recurso cambian la decisión.
-
¿Qué establece B2 al compararlo con B1?
Ver la respuesta
Respuesta correcta: Operadores tiene un permiso de modificación fuera de sus funciones aprobadas. B1 reserva el cambio a Mantenimiento y B2 lo concede a Operadores. La discrepancia está respaldada.
-
¿Qué corrección corresponde mejor a los registros del museo?
Ver la respuesta
Respuesta correcta: Retirar la modificación a Operadores y verificar que inicio y consulta funcionan. Aborda la discrepancia B1/B2 y comprueba tanto la denegación del exceso como el trabajo necesario.
-
B3 documenta acceso al archivo y al almacén de copias. ¿Qué conclusión más amplia está justificada?
Ver la respuesta
Respuesta correcta: La autoridad de directorio y nube sigue sin establecerse con estos registros. Cada ámbito requiere evidencia; el acceso local del servicio no aporta los permisos de directorio o nube que faltan.
Pruébalo
- EscribeCon B1-B3, redacta cuatro filas de revisión: actor, objeto, operación permitida y necesidad aprobada. Recomienda un cambio, cita la evidencia y especifica una operación necesaria que deba seguir funcionando y una excesiva que deba denegarse. Termina con una consecuencia que los registros no demuestren.