🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónDelegación y cuentas con delegación, revisión
5 tareas · 40 min · Principiante
Algunos servicios necesitan actuar en nombre de la persona que los usa: la aplicación web que consulta la base de datos con la identidad de quien está conectado. Kerberos lo permite con la delegación, y es una de las configuraciones que más pesan en una auditoría porque concede a una cuenta el poder de presentarse como otras. En Tejas y Ladrillos El Sinú exportaron las cuentas con delegación y las cuentas privilegiadas. Lees la exportación y dices cuáles se justifican y cuáles no.
Objetivo de la sala
Algunos servicios necesitan actuar en nombre de la persona que los usa: la aplicación web que consulta la base de datos con la identidad de quien está conectado. Kerberos lo permite con la delegación, y es una de las configuraciones que más pesan en una auditoría porque concede a una cuenta el poder de presentarse como otras. En Tejas y Ladrillos El Sinú exportaron las cuentas con delegación y las cuentas privilegiadas. Lees la exportación y dices cuáles se justifican y cuáles no.La delegación sin restricción deja que el servicio reciba una copia del TGT de quien se conecta y lo reutilice contra cualquier otro servicio. Es la más amplia y la más peligrosa: si el servidor se compromete, todas las identidades que pasaron por él quedan expuestas. Los controladores de dominio la tienen por diseño; en cualquier otro equipo es un hallazgo que se justifica o se retira.
La delegación restringida limita a qué servicios concretos puede llegar la cuenta, con una lista de nombres de servicio. La delegación basada en recursos invierte el control: lo decide el servicio de destino, no el origen. Una cuenta puede además tener transición de protocolo, que le permite pedir tickets en nombre de alguien que no se autenticó con Kerberos.
ls delegacion
cat delegacion/cuentas.csv
Responde para continuar
Una cuenta de servicio tiene la delegación restringida con una lista de dos servicios. ¿Qué la diferencia de la delegación sin restricción?
Una revisión de delegación empieza por lo más amplio. En la lista de cuentas, la columna de delegación dice «sin restricción» en los controladores de dominio y puede decirlo en otras cuentas. Cada una de esas últimas necesita un motivo de negocio escrito y un dueño; si nadie la recuerda, es candidata a retirarse.
grep "sin restricción" delegacion/cuentas.csv
Responde para continuar
¿Qué cuenta que no es de un controlador de dominio tiene la delegación sin restricción?
En la delegación restringida lo importante es la lista de destinos. Una aplicación web que delega hacia la base de datos de su propio sistema es una configuración normal. Una cuenta de servicio de informes que puede presentarse como cualquier persona ante un servicio de directorio de un controlador es otra cosa: el destino es la pieza más sensible del dominio y hay que preguntar por qué.
Lee la columna de destinos y mira cuál apunta a un controlador.
cat delegacion/cuentas.csv
Responde para continuar
¿Qué cuenta puede delegar hacia el servicio ldap de un controlador de dominio?
Las cuentas de administración deben llevar la marca «la cuenta es importante y no se puede delegar», que impide que un servicio las use como identidad delegada aunque la delegación esté mal configurada en otro lado. Hay además un grupo de seguridad, Protected Users, que añade protecciones de Kerberos y ya incluye esa restricción. Una auditoría no arregla nada: cuenta cuántas cuentas privilegiadas tienen la marca puesta y cuántas no.
Cuenta las cuentas de cualquier grupo privilegiado cuya columna de no delegable dice «no».
Responde para continuar
¿Cuántas cuentas privilegiadas no tienen la marca de no delegable?
Cada hallazgo de delegación termina con una recomendación que el dueño del sistema pueda ejecutar sin ambigüedad. Si el hallazgo es una cuenta con delegación sin restricción que no justifica su existencia, la recomendación es retirarla o sustituirla por una forma acotada, y comprobar antes con el dueño de la aplicación que no se rompe nada.
Responde para continuar
¿Qué recomendación es la más adecuada para un servidor con delegación sin restricción cuyo dueño no recuerda para qué se configuró?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.