Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Tokens y consentimientos, la puerta que no usa contraseña

5 tareas · 40 min · Principiante

Viernes 9 de octubre. Hay un acceso a la información de una empresa que no pasa por la contraseña: una aplicación a la que una persona dio permiso. En Fibras del Páramo el equipo de caza formula dos hipótesis hermanas: que una aplicación sin aprobar recibió permisos amplios por consentimiento, y que un token se renueva desde un dispositivo que no es el de la cuenta. Aquí partes de los consentimientos, separas el que preocupa del que solo es poco ordenado, sigues las renovaciones y mides cuántas cuentas quedaron dentro. Todo es lectura de tablas de ejemplo.

0 de 5 · 0%

Objetivo de la sala

Viernes 9 de octubre. Hay un acceso a la información de una empresa que no pasa por la contraseña: una aplicación a la que una persona dio permiso. En Fibras del Páramo el equipo de caza formula dos hipótesis hermanas: que una aplicación sin aprobar recibió permisos amplios por consentimiento, y que un token se renueva desde un dispositivo que no es el de la cuenta. Aquí partes de los consentimientos, separas el que preocupa del que solo es poco ordenado, sigues las renovaciones y mides cuántas cuentas quedaron dentro. Todo es lectura de tablas de ejemplo.

Cuando una persona consiente a una aplicación, la aplicación recibe un acceso propio a los datos que esa persona le permitió: su correo, sus archivos, su calendario. Si además pidió el permiso de acceso sin conexión, puede renovar ese acceso por sí misma con tokens, sin que nadie vuelva a escribir la contraseña. Esas renovaciones no necesitan que la persona vuelva a escribir su contraseña.

Por eso la caza no parte de las contraseñas, sino de los consentimientos: qué aplicaciones recibieron permisos, quién los dio, con qué alcance, y si TI las había aprobado. Ejecuta apps_aprobadas y consentimientos.

Responde para continuar

¿Por qué esta caza empieza en los consentimientos y no en las contraseñas?

Ver pista de ayuda

Piensa en qué hace falta para que una aplicación siga entrando después del consentimiento.

No toda aplicación sin verificar es un problema. Dos criterios se combinan: que no esté aprobada y que sus permisos sean amplios. Un permiso de leer el perfil de la persona que consiente tiene poco alcance; leer correo y archivos, más el acceso sin conexión, es un acceso duradero a lo más sensible. Una aplicación torpe con permiso mínimo se anota para ordenar; una con permisos amplios se persigue.

Compara apps_aprobadas con consentimientos: las aplicaciones que no están en la primera y los permisos que pidió cada una.

Responde para continuar

Escribe la aplicación sin aprobar que recibió permisos amplios, con acceso sin conexión.

Ver pista de ayuda

Ejecuta `consentimientos` y descarta las aplicaciones aprobadas y la que solo pidió leer el perfil.

Un consentimiento tiene una fecha y una cuenta, y el orden importa: la primera cuenta que consiente es la más cercana al origen del problema, la que probablemente recibió el mensaje, el enlace o la petición que lo causó. No es culpable por eso. Es el punto de partida para preguntarle cómo llegó a esa pantalla y qué más recibió.

Ejecuta consentimientos | where aplicacion == "Sincroniza-Planillas" y ordena por fecha y hora.

Responde para continuar

Escribe la cuenta que dio el primer consentimiento a esa aplicación.

Ver pista de ayuda

Ejecuta `consentimientos | where aplicacion == "Sincroniza-Planillas"` y toma la fila más antigua.

Cada renovación queda con su origen y el dispositivo que presentó el token. Cuando una aplicación se renueva desde el mismo equipo y el mismo origen que usó la persona al consentir, es el patrón esperado. Cuando empieza a renovarse a una hora en que nadie trabaja, desde otro origen y con un dispositivo que no está registrado, el token ya no está donde se concedió.

Ejecuta renovaciones_token | where aplicacion == "Sincroniza-Planillas" y compara con renovaciones_token, que incluye las de una aplicación aprobada como referencia de lo normal.

Responde para continuar

Escribe el origen desde el que se renuevan de madrugada los tokens de esa aplicación, con un dispositivo sin registro.

Ver pista de ayuda

Ejecuta `renovaciones_token | where aplicacion == "Sincroniza-Planillas"` y mira las filas de las 03:15.

El hallazgo individual no es el tamaño del problema. Cuando una aplicación entra por consentimiento, el siguiente paso es contar cuántas cuentas la autorizaron, porque cada una es un acceso abierto a su propio correo y sus archivos. La búsqueda es la misma tabla con el mismo filtro, y la respuesta se cuenta, no se lee.

Con la lista de cuentas se puede avisar a cada persona y revocar los permisos de la aplicación para todas a la vez. Una de las cuentas puede no haber renovado todavía: sigue siendo parte del alcance, porque el permiso ya está concedido.

Responde para continuar

¿Cuántas cuentas distintas han dado consentimiento a esa aplicación?

Ver pista de ayuda

Cuenta las filas de `consentimientos | where aplicacion == "Sincroniza-Planillas"`.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad