La seguridad de la identidad es m谩s importante que nunca. Gartner庐 public贸 su primer informe independiente sobre la detecci贸n y respuesta ante amenazas de identidad (ITDR), titulado芦Mejore su preparaci贸n ante los ciberataques mediante la detecci贸n y respuesta ante amenazas de identidad禄, el 20 de octubre de 2022. El informe completo est谩 disponible aqu铆. (se requiere suscripci贸n)
Gracias a este informe, los profesionales de la seguridad y la gesti贸n de riesgos disponen ahora de nuevos estudios, informaci贸n y recomendaciones para abordar los problemas de seguridad de las identidades. A continuaci贸n, te presentamos cinco puntos clave que debes saber sobre el ITDR:聽
1. La identidad es el principal vector de los ciberataques
Seg煤n Gartner, 芦la dependencia de las organizaciones respecto a su infraestructura de identidad para facilitar la colaboraci贸n, el teletrabajo y el acceso de los clientes a los servicios ha convertido a los sistemas de identidad en objetivos prioritarios para los actores maliciosos, siendo el uso indebido de las credenciales la v铆a m谩s habitual hacia las brechas de seguridad en 2021禄.
En los 煤ltimos a帽os, las organizaciones han tenido que hacer frente a la realidad operativa de contar con una plantilla que no pod铆a acudir a la oficina. La crisis sanitaria provocada por la COVID-19 ha acelerado lo que deber铆an haber sido iniciativas de transformaci贸n digital de varios a帽os, reduci茅ndolas a unos pocos meses de implementaci贸n. Como ocurre con cualquier adopci贸n de nuevas tecnolog铆as, los atacantes han centrado su atenci贸n en sacar partido de este cambio.
Seg煤n el Identity Theft Resource Center, los ataques de ransomware se duplicaron en 2020 y volvieron a duplicarse en 2021. Este aumento en la frecuencia de los ataques de ransomware debe atribuirse en parte a los retos a los que se han enfrentado las organizaciones para facilitar el teletrabajo, la expansi贸n de nuevos sistemas basados en la nube y las iniciativas de seguridad de tipo 芦zero trust禄, todas ellas con las identidades como elemento central; identidades que los atacantes han demostrado que son vulnerables a la explotaci贸n.
Las investigaciones de Illusivehan revelado que las credenciales de cuentas privilegiadas, como las sesiones RDP almacenadas en cach茅 que permiten a los administradores remotos acceder a los ordenadores, quedan expuestas en m谩s de uno de cada diez ordenadores. Adem谩s, las credenciales de RDP y VPN son las cuentas m谩s populares y valiosas entre los intermediarios de acceso inicial de los ataques de ransomware. El robo de credenciales almacenadas en cach茅 es el principal m茅todo de ataque. Los ataques de apropiaci贸n de cuentas (ATO) son muy frecuentes.
2. La identidad es la nueva vulnerabilidad
Con la adopci贸n de la computaci贸n en la nube y la necesidad de facilitar el teletrabajo, se oye decir a menudo que la identidad es el nuevo per铆metro; muchos sostienen que la identidad es la base de la ciberseguridad. Como nuevo per铆metro, esto implica que la identidad es tambi茅n la nueva vulnerabilidad, ya que todo lo que un atacante necesita para comprometer los recursos de la empresa es un 煤nico conjunto de credenciales privilegiadas expuestas.
Seg煤n Gartner, 芦las amenazas relacionadas con la identidad son m煤ltiples. Las configuraciones incorrectas y las vulnerabilidades de la infraestructura de identidad pueden ser objeto de explotaci贸n禄.
Las investigaciones de Illusive han revelado que estas vulnerabilidades de seguridad relacionadas con la identidad est谩n presentes en 1 de cada 6 activos y se clasifican en tres categor铆as:
Sin gestionar: Las cuentas con privilegios deben almacenarse en soluciones de gesti贸n de acceso privilegiado (PAM), pero puede resultar dif铆cil obtener la visibilidad necesaria para realizar un inventario completo de estas cuentas. Por ejemplo, el 87 % de los administradores locales no est谩n registrados en la soluci贸n 芦Local Administrator Password Solution禄 de Microsoft.
Configuraciones incorrectas: Las configuraciones err贸neas en Active Directory y otras soluciones de gesti贸n de identidades y accesos (IAM) pueden dar lugar a la creaci贸n de 芦administradores fantasma禄, que han obtenido privilegios innecesariamente elevados debido a pol铆ticas de grupo u otros errores de configuraci贸n, sin que se tenga visibilidad sobre sus derechos.
Vulnerables: incluso cuando las identidades privilegiadas se han configurado y gestionado correctamente, pueden quedar expuestas durante el desarrollo de las actividades normales de la empresa. Las credenciales almacenadas en cach茅 suelen guardarse en dispositivos perif茅ricos y servidores, ya sea en memoria, en registros o en disco, donde pueden ser extra铆das mediante herramientas de ataque de uso com煤n.
Dado que son multifac茅ticos, los factores de riesgo relacionados con la identidad pueden manifestarse en varias dimensiones. Es malo que a una identidad se le concedan privilegios de administrador innecesarios; es peor cuando su contrase帽a no se ha actualizado desde hace m谩s de un a帽o; y lo peor ocurre cuando sus credenciales quedan expuestas, sobre todo si no han sido protegidas por una soluci贸n PAM.
3. Los atacantes se aprovechan de las vulnerabilidades entre los sistemas de identidad y de seguridad
La complejidad de las identidades de una organizaci贸n implica que los sistemas de identidad, como IAM, PAM y MFA, se implementen en proyectos de varias fases, lo que deja las identidades expuestas hasta que dichas implementaciones se hayan completado por completo. Estas implementaciones, que se prolongan durante varios a帽os, tambi茅n se enfrentan a cambios constantes en las identidades, que deben volver a detectarse a lo largo del tiempo para que dichas implementaciones tengan 茅xito.
Adem谩s, el proceso de detecci贸n y auditor铆a de las cuentas en relaci贸n con las pol铆ticas de TI y otros requisitos de cumplimiento, como las pol铆ticas de contrase帽as y las auditor铆as PAM, es un proceso tedioso, manual y propenso a errores, que se lleva a cabo en hojas de c谩lculo. M谩s all谩 del coste de estas identificaciones, que requieren mucha mano de obra, quedan obsoletas casi de inmediato, lo que deja a las organizaciones sin saber el alcance de sus identidades vulnerables e incapaces de priorizar las medidas correctivas o de optimizar los proyectos relacionados con la identidad.
Por otra parte, el enfoque de an谩lisis de comportamiento, cada vez m谩s utilizado para detectar ciberataques, falla a la hora de supervisar las cuentas con privilegios en busca de actividad maliciosa, debido a la dificultad para distinguir entre el uso leg铆timo de una cuenta con privilegios por parte de un administrador y las actividades maliciosas de los atacantes que han comprometido la cuenta. Esto da lugar a indicadores de compromiso (IOC) con falsos positivos y falsos negativos que dejan a los equipos de seguridad en la oscuridad. En consecuencia, los ataques de apropiaci贸n de cuentas pasan regularmente desapercibidos hasta que es demasiado tarde para prevenir el ataque.
Al centrarse en las identidades con privilegios, los autores de la amenaza tambi茅n pueden acelerar las etapas de su ataque. Por ejemplo, en un conocido ataque de ransomware perpetrado por Lapsus$, las credenciales de acceso RDP permitieron a una organizaci贸n de ataque (ATO) establecer persistencia y escalar sus privilegios con solo descargar una herramienta de GitHub.
Seg煤n Gartner, 芦los controles preventivos de seguridad y de gesti贸n de identidades y accesos convencionales son insuficientes para proteger los sistemas de identidad frente a los ataques. Para reforzar la preparaci贸n ante los ciberataques, los responsables de seguridad y gesti贸n de riesgos deben incorporar capacidades de ITDR a su infraestructura de seguridad禄.
4. M谩s vale prevenir que curar
Los autores del ataque utilizan herramientas de ataque automatizadas, como Mimikatz, para detectar y aprovechar identidades vulnerables. De hecho, Mimikatz fue precisamente la herramienta de ataque que Lapsus$ descarg贸 de GitHub para robar las credenciales almacenadas en cach茅 que necesitaban para ampliar sus privilegios.
Aunque estos ataques parezcan nuevos, la realidad es que Mimikatz es una herramienta de ataque muy conocida que figura en el marco MITRE ATT&CK desde 2017. Este ataque de Lapsus$ y muchos otros similares sirven como prueba de c贸mo las herramientas de los atacantes permiten a los actores maliciosos acelerar las etapas de su ataque.
Por lo tanto, es l贸gico que, si las organizaciones quieren reducir los riesgos de forma demostrable, deban centrarse en eliminar las vulnerabilidades relacionadas con las identidades que los actores maliciosos suelen aprovechar, lo que les permite eludir la detecci贸n y llevar a cabo sus ataques en tan solo unos d铆as. Aunque esto era pr谩cticamente imposible en el pasado sin la automatizaci贸n, hoy en d铆a se puede lograr gracias a la disponibilidad de soluciones ITDR que detectan continuamente estas vulnerabilidades, priorizan su resoluci贸n en funci贸n de los riesgos que presentan y, en algunos casos, automatizan su resoluci贸n.
Seg煤n Gartner, 芦Prep谩rense para el ITDR aplicando medidas de seguridad, identificando los controles de prevenci贸n existentes y auditando su infraestructura de IAM en busca de configuraciones incorrectas, vulnerabilidades y riesgos de exposici贸n禄.
5. La ITDR es una prioridad absoluta en materia de ciberseguridad
Seg煤n Gartner, 芦Las amenazas modernas a la identidad pueden eludir los controles preventivos tradicionales de gesti贸n de identidades y accesos (IAM), como la autenticaci贸n multifactorial (MFA). Esto convierte la detecci贸n y respuesta ante amenazas a la identidad (ITDR) en una prioridad de ciberseguridad para 2022 y a帽os posteriores禄.
Los ciberdelincuentes han convertido el aprovechamiento de las infraestructuras de identidad en su principal objetivo de ataque. Su razonamiento al respecto ha quedado claro gracias a la demostraci贸n de su capacidad para llevar a cabo r谩pidamente ataques de ATO con privilegios sin ser detectados.
Los profesionales de la seguridad y de la inform谩tica han colaborado a lo largo de los a帽os para proteger las redes, los puntos finales, las aplicaciones y muchas otras capas de sus infraestructuras inform谩ticas. Ahora que los atacantes se centran en explotar las identidades vulnerables, las organizaciones deben esforzarse por convertir la protecci贸n de las identidades en una prioridad absoluta.
En conclusi贸n, la seguridad de las identidades se ha convertido en una prioridad absoluta para las organizaciones, ya que los ciberdelincuentes aprovechan cada vez m谩s las vulnerabilidades de las infraestructuras de identidad para llevar a cabo ataques con 茅xito. Las herramientas de ataque automatizadas, como Mimikatz, se utilizan para descubrir y explotar identidades vulnerables, lo que permite a los atacantes eludir los controles preventivos tradicionales, como la autenticaci贸n multifactorial. Por lo tanto, las soluciones de detecci贸n y respuesta ante amenazas de identidad (ITDR) se han convertido en esenciales para detectar y eliminar estas vulnerabilidades, lo cual puede automatizarse gracias a las herramientas modernas. En definitiva, est谩 claro que las organizaciones deben convertir la seguridad de las identidades en una prioridad absoluta para reducir los riesgos y prevenir ataques exitosos.
Fuente: Illusive
Compartir en:聽
