🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCuentas privilegiadas — qué detectar y cómo saber si la regla sirve
5 tareas · 50 min · Principiante
Una regla de identidad no termina cuando se escribe: termina cuando se mide. Las cuentas privilegiadas son el sitio donde menos ruido se tolera, porque cada rol de administración dado a escondidas y cada uso de la cuenta de emergencia merecen mirada, y donde más fácil es llenar la cola de alertas inútiles. En Navegantes del Sur hay un rol dado sin pasar por el acceso justo a tiempo, una cuenta de emergencia que se usó y tres reglas con 90 días de resultados. Aquí lees el rastro, mides cada regla y decides qué se hace con la que no sirve.
Objetivo de la sala
Una regla de identidad no termina cuando se escribe: termina cuando se mide. Las cuentas privilegiadas son el sitio donde menos ruido se tolera, porque cada rol de administración dado a escondidas y cada uso de la cuenta de emergencia merecen mirada, y donde más fácil es llenar la cola de alertas inútiles. En Navegantes del Sur hay un rol dado sin pasar por el acceso justo a tiempo, una cuenta de emergencia que se usó y tres reglas con 90 días de resultados. Aquí lees el rastro, mides cada regla y decides qué se hace con la que no sirve.En un directorio con acceso justo a tiempo, un rol de administración se activa de forma temporal y con aprobación: en el registro de auditoría aparece como Add member to role in PIM completed (timebound). La otra forma es la asignación directa, Add member to role, que deja el rol puesto sin caducidad y sin pasar por esa aprobación.
La técnica T1098.003 de MITRE ATT&CK, añadir roles de nube a una cuenta, es justo eso: un atacante con permisos suficientes se da o da a una cuenta suya un rol alto. Por eso la regla de privilegios no mira «cualquier cambio de rol», que sería ruido, sino la asignación directa fuera del proceso.
Mira todas las asignaciones de roles de la muestra.
AuditLogs
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué asignación de roles merece una regla con alerta propia?
La asignación directa no siempre es un ataque. A veces es una urgencia legítima con un ticket de cambio. La regla pesa las dos cosas: asignación directa y ticket vacío. Compara las asignaciones directas y deja las que no tienen ticket.
AuditLogs | where OperationName == "Add member to role"
AuditLogs | where OperationName == "Add member to role" and TicketCambio == "sin ticket"
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué cuenta recibió un rol de administración global de forma directa y sin ticket de cambio? Escribe su nombre de usuario.
Las cuentas de emergencia son cuentas con rol alto y sin segundo factor habitual, guardadas para cuando el proveedor de segundo factor falla. Su regla es la más simple de todas: cualquier inicio de sesión alerta, porque su uso esperado es casi nulo y cada uno exige un acta.
La tabla cuentas_emergencia declara desde dónde debería usarse. Revisa los inicios de sesión de la cuenta y compara.
cuentas_emergencia
SigninLogs | where UserPrincipalName has "bg-"
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Desde qué dirección IP entró la cuenta de emergencia?
Una regla se juzga con dos números que salen de revisar sus alertas: cuántas fueron verdaderas y cuántas falsas. La precisión es el porcentaje de alertas que eran un caso real, es decir, los verdaderos positivos entre el total de alertas. Una regla con baja precisión consume tiempo de quien revisa y enseña a la cola a ignorarla.
La tabla reglas_medidas trae 90 días de resultados de tres reglas. Mira la regla que alerta ante cualquier cambio en un grupo con «admin» en el nombre y calcula su precisión, en porcentaje.
reglas_medidas
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué porcentaje de las alertas de la regla de grupos con «admin» en el nombre fue un caso real?
Con una precisión tan baja, la regla de los grupos cuesta más de lo que protege. Apagarla sin más deja sin ver los cambios que sí importan; dejarla como está enseña a ignorar la cola. La salida es reescribirla para que mire lo que la hace útil, con los datos que ya tienes.
Las otras dos reglas muestran cómo se ve una buena: una mira un cambio estrecho, la asignación directa sin respaldo, y la otra un evento rarísimo, el uso de la cuenta de emergencia.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué se hace con la regla de los grupos que casi siempre produce falsos positivos?
Conectando con la base…
Tablas
AuditLogs
- TimeGenerated
- InitiatedBy
- OperationName
- Rol
- Objetivo
- TicketCambio
SigninLogs
- TimeGenerated
- UserPrincipalName
- IPAddress
- ResultType
- AppDisplayName
cuentas_emergencia
- cuenta
- uso_esperado
- ip_esperada
reglas_medidas
- regla
- alertas
- verdaderos_positivos
- falsos_positivos
- periodo
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.