Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Cuentas de servicio y nombres de servicio, inventario

5 tareas · 35 min · Principiante

Para que Kerberos sepa a qué cuenta corresponde un servicio, el directorio guarda nombres de servicio, los SPN, asociados a una cuenta. Si el nombre falta, está duplicado o apunta a una cuenta con claves viejas, la autenticación cae a NTLM o falla. Tejas y Ladrillos El Sinú exportó su inventario de cuentas con nombre de servicio. Lo lees como un inventario de higiene: qué está duplicado, qué cuenta lleva años sin cambiar su contraseña y qué cuentas privilegiadas están expuestas por llevar un nombre de servicio.

0 de 5 · 0%

Objetivo de la sala

Para que Kerberos sepa a qué cuenta corresponde un servicio, el directorio guarda nombres de servicio, los SPN, asociados a una cuenta. Si el nombre falta, está duplicado o apunta a una cuenta con claves viejas, la autenticación cae a NTLM o falla. Tejas y Ladrillos El Sinú exportó su inventario de cuentas con nombre de servicio. Lo lees como un inventario de higiene: qué está duplicado, qué cuenta lleva años sin cambiar su contraseña y qué cuentas privilegiadas están expuestas por llevar un nombre de servicio.

Un SPN es el nombre con que el cliente identifica un servicio: un tipo, un servidor y a veces un puerto. Cuando alguien abre el servicio, el cliente pide al KDC un ticket para ese nombre y el KDC lo busca en el directorio para saber con la clave de qué cuenta cifrarlo. Cada SPN debe estar registrado en una sola cuenta.

Si el mismo SPN aparece en dos cuentas, el KDC no sabe cuál elegir y la petición falla; el cliente suele terminar usando NTLM o no conectando. Es un error clásico después de migrar un servicio a otra cuenta sin retirar el registro de la anterior.

ls spn
cat spn/inventario.csv

Responde para continuar

Dos cuentas de servicio tienen registrado el mismo SPN. ¿Qué se espera cuando un cliente intenta conectar con ese servicio?

La búsqueda del duplicado es mecánica: se ordenan los SPN y se miran los repetidos. La columna de dueño y la del tipo de cuenta ayudan a decidir cuál de las dos cuentas es la legítima y cuál es el resto de una migración.

cut -d, -f3 spn/inventario.csv | sort | uniq -d

Responde para continuar

¿Qué SPN aparece registrado en dos cuentas distintas?

Una cuenta de usuario con SPN tiene una contraseña que alguien eligió y que conviene rotar. Las claves de Kerberos se generan cuando se cambia la contraseña: una cuenta cuyo último cambio es muy antiguo puede no tener claves AES, y el KDC termina emitiendo tickets con RC4 para sus servicios. La columna de cifrado soportado lo confirma.

Ordena el inventario por la fecha de cambio y mira la más antigua entre las cuentas de usuario.

cat spn/inventario.csv

Responde para continuar

¿Qué cuenta de usuario con SPN tiene la contraseña más antigua del inventario?

Una cuenta con SPN puede ser el objetivo de quien pida un ticket para ella: el ticket de servicio va cifrado con la clave de la cuenta, y si esa cuenta tiene una contraseña corta o vieja, es la cuenta que más interesa que tenga una clave larga y rotada. Cuando además pertenece a un grupo privilegiado, el riesgo de una contraseña débil es el de todo ese grupo. Medirlo es un conteo sobre el inventario.

Cuenta las cuentas cuyo grupo privilegiado no es un guion.

Responde para continuar

¿Cuántas cuentas con SPN pertenecen a un grupo privilegiado?

Las cuentas administradas de grupo, las gMSA, resuelven de raíz la parte de contraseña: el dominio genera la clave larga y la rota solo. En el inventario hay una; el resto son cuentas de usuario con contraseña elegida a mano. La recomendación no se aplica por decreto, porque no toda aplicación soporta una cuenta administrada.

Responde para continuar

¿Qué recomendación reduce más el riesgo de las cuentas de servicio con contraseña vieja que sí admiten el cambio?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad