Seguridad a fondo · Unidad 22 · Lección 42 de 44
Los SID de servicio precisan los permisos
Explica por qué añadir un permiso específico de servicio no retira otro de cuenta compartida.
Para prepararteEscalada de privilegios en Windows
Después de esta lección puedes
- Comparar SID de servicio y permisos del recurso antes de afirmar aislamiento.
Una identidad específica necesita política específica
Un SID de servicio es un identificador asociado a un servicio Windows. Cuando su tipo configurado lo incluye en el token del proceso, la ACL de un recurso puede nombrar ese servicio. Esto no crea otra cuenta de inicio de sesión ni otra contraseña.
Importa el tipo de SID. Una configuración restringida añade restricciones al token; nombrar el servicio no las aplica. También importa cómo se aloja: no supongas límites de token independientes entre servicios que comparten proceso.
Expediente de dos servicios
Supón A y B en procesos separados bajo la misma cuenta base ordinaria. Sus SID están habilitados en sus respectivos tokens, con tipo no restringido y sin comprobaciones adicionales de token restringido ni privilegios especiales. Se aplican accesos ordinarios nuevos.
El propietario solo aprueba que A escriba Cache-A. La ACL aportada permite dos vías efectivas:
- SID de A: escribir Cache-A.
- Cuenta base compartida: escribir Cache-A.
El token de B contiene la identidad compartida. Por tanto, satisface la segunda concesión sin necesitar el SID de A. La entrada específica no ha retirado esa vía amplia.
Verifica el límite previsto
Plataforma debe revisar por qué existe el permiso compartido y qué trabajo depende de él. La propuesta debe conservar la caché de A y el mantenimiento aprobado, denegando la escritura ordinaria de B en el contexto revisado. Registra pertenencia del token, tipo de SID, alojamiento y permisos efectivos juntos.
El ejemplo demuestra una carencia de diseño, no interferencia real entre servicios. Tampoco establece aislamiento en servidores remotos, donde la identidad de red necesita otra revisión.
Términos que viste
Compruébate
Sin reloj ni penalizaciones. Lee cada explicación y vuelve a intentarlo cuando quieras.
Las preguntas de esta lección han cambiado. Tu lectura sigue guardada; repasa las preguntas actualizadas.
-
Solo A debe escribir su caché, pero la ACL permite al SID de A y a la cuenta base compartida. Con los tokens ordinarios indicados, ¿qué ocurre?
Ver la respuesta
Respuesta correcta: B todavía obtiene escritura mediante el permiso de la cuenta compartida. Añadir un permiso limitado no cancela la vía amplia existente compartida por ambos tokens.
Pruébalo
- EscribeRevisa el aislamiento de A y B: propietario previsto, dos vías de permiso, concesión amplia pendiente y resultados permitidos y denegados tras una corrección aprobada.