Todas las lecciones Read in English

Seguridad a fondo · Unidad 22 · Lección 42 de 44

Los SID de servicio precisan los permisos

Explica por qué añadir un permiso específico de servicio no retira otro de cuenta compartida.

3 minlistaLección breve

Para prepararteEscalada de privilegios en Windows

Ver todas las lecciones de este tema

Después de esta lección puedes

  • Comparar SID de servicio y permisos del recurso antes de afirmar aislamiento.

Una identidad específica necesita política específica

Un SID de servicio es un identificador asociado a un servicio Windows. Cuando su tipo configurado lo incluye en el token del proceso, la ACL de un recurso puede nombrar ese servicio. Esto no crea otra cuenta de inicio de sesión ni otra contraseña.

Importa el tipo de SID. Una configuración restringida añade restricciones al token; nombrar el servicio no las aplica. También importa cómo se aloja: no supongas límites de token independientes entre servicios que comparten proceso.

Expediente de dos servicios

Supón A y B en procesos separados bajo la misma cuenta base ordinaria. Sus SID están habilitados en sus respectivos tokens, con tipo no restringido y sin comprobaciones adicionales de token restringido ni privilegios especiales. Se aplican accesos ordinarios nuevos.

El propietario solo aprueba que A escriba Cache-A. La ACL aportada permite dos vías efectivas:

  • SID de A: escribir Cache-A.
  • Cuenta base compartida: escribir Cache-A.

El token de B contiene la identidad compartida. Por tanto, satisface la segunda concesión sin necesitar el SID de A. La entrada específica no ha retirado esa vía amplia.

SID del servicio → ACL del recurso → Acceso verificadoSID del servicioACL del recursoAcceso verificado
El SID debe relacionarse con la política efectiva del recurso; añadirlo no retira otras concesiones.

Verifica el límite previsto

Plataforma debe revisar por qué existe el permiso compartido y qué trabajo depende de él. La propuesta debe conservar la caché de A y el mantenimiento aprobado, denegando la escritura ordinaria de B en el contexto revisado. Registra pertenencia del token, tipo de SID, alojamiento y permisos efectivos juntos.

El ejemplo demuestra una carencia de diseño, no interferencia real entre servicios. Tampoco establece aislamiento en servidores remotos, donde la identidad de red necesita otra revisión.

Términos que viste

SID de servicio

Compruébate

Sin reloj ni penalizaciones. Lee cada explicación y vuelve a intentarlo cuando quieras.

  1. Solo A debe escribir su caché, pero la ACL permite al SID de A y a la cuenta base compartida. Con los tokens ordinarios indicados, ¿qué ocurre?

    Ver la respuesta

    Respuesta correcta: B todavía obtiene escritura mediante el permiso de la cuenta compartida. Añadir un permiso limitado no cancela la vía amplia existente compartida por ambos tokens.

Pruébalo

  • EscribeRevisa el aislamiento de A y B: propietario previsto, dos vías de permiso, concesión amplia pendiente y resultados permitidos y denegados tras una corrección aprobada.
Referencias