Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Delegación y cuentas con delegación, revisión

5 tareas · 40 min · Principiante

Algunos servicios necesitan actuar en nombre de la persona que los usa: la aplicación web que consulta la base de datos con la identidad de quien está conectado. Kerberos lo permite con la delegación, y es una de las configuraciones que más pesan en una auditoría porque concede a una cuenta el poder de presentarse como otras. En Tejas y Ladrillos El Sinú exportaron las cuentas con delegación y las cuentas privilegiadas. Lees la exportación y dices cuáles se justifican y cuáles no.

0 de 5 · 0%

Objetivo de la sala

Algunos servicios necesitan actuar en nombre de la persona que los usa: la aplicación web que consulta la base de datos con la identidad de quien está conectado. Kerberos lo permite con la delegación, y es una de las configuraciones que más pesan en una auditoría porque concede a una cuenta el poder de presentarse como otras. En Tejas y Ladrillos El Sinú exportaron las cuentas con delegación y las cuentas privilegiadas. Lees la exportación y dices cuáles se justifican y cuáles no.

La delegación sin restricción deja que el servicio reciba una copia del TGT de quien se conecta y lo reutilice contra cualquier otro servicio. Es la más amplia y la más peligrosa: si el servidor se compromete, todas las identidades que pasaron por él quedan expuestas. Los controladores de dominio la tienen por diseño; en cualquier otro equipo es un hallazgo que se justifica o se retira.

La delegación restringida limita a qué servicios concretos puede llegar la cuenta, con una lista de nombres de servicio. La delegación basada en recursos invierte el control: lo decide el servicio de destino, no el origen. Una cuenta puede además tener transición de protocolo, que le permite pedir tickets en nombre de alguien que no se autenticó con Kerberos.

ls delegacion
cat delegacion/cuentas.csv

Responde para continuar

Una cuenta de servicio tiene la delegación restringida con una lista de dos servicios. ¿Qué la diferencia de la delegación sin restricción?

Una revisión de delegación empieza por lo más amplio. En la lista de cuentas, la columna de delegación dice «sin restricción» en los controladores de dominio y puede decirlo en otras cuentas. Cada una de esas últimas necesita un motivo de negocio escrito y un dueño; si nadie la recuerda, es candidata a retirarse.

grep "sin restricción" delegacion/cuentas.csv

Responde para continuar

¿Qué cuenta que no es de un controlador de dominio tiene la delegación sin restricción?

En la delegación restringida lo importante es la lista de destinos. Una aplicación web que delega hacia la base de datos de su propio sistema es una configuración normal. Una cuenta de servicio de informes que puede presentarse como cualquier persona ante un servicio de directorio de un controlador es otra cosa: el destino es la pieza más sensible del dominio y hay que preguntar por qué.

Lee la columna de destinos y mira cuál apunta a un controlador.

cat delegacion/cuentas.csv

Responde para continuar

¿Qué cuenta puede delegar hacia el servicio ldap de un controlador de dominio?

Las cuentas de administración deben llevar la marca «la cuenta es importante y no se puede delegar», que impide que un servicio las use como identidad delegada aunque la delegación esté mal configurada en otro lado. Hay además un grupo de seguridad, Protected Users, que añade protecciones de Kerberos y ya incluye esa restricción. Una auditoría no arregla nada: cuenta cuántas cuentas privilegiadas tienen la marca puesta y cuántas no.

Cuenta las cuentas de cualquier grupo privilegiado cuya columna de no delegable dice «no».

Responde para continuar

¿Cuántas cuentas privilegiadas no tienen la marca de no delegable?

Cada hallazgo de delegación termina con una recomendación que el dueño del sistema pueda ejecutar sin ambigüedad. Si el hallazgo es una cuenta con delegación sin restricción que no justifica su existencia, la recomendación es retirarla o sustituirla por una forma acotada, y comprobar antes con el dueño de la aplicación que no se rompe nada.

Responde para continuar

¿Qué recomendación es la más adecuada para un servidor con delegación sin restricción cuyo dueño no recuerda para qué se configuró?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad