Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Federación y sincronización

5 tareas · 38 min · Principiante

En una identidad híbrida el directorio local no termina en el controlador: un servicio de sincronización lleva cuentas y atributos a la nube y, en algunas empresas, un servicio de federación emite los tokens con los que la gente entra a las aplicaciones. Eso agrega fuentes de detección nuevas y agrega también una puerta: lo que se cambia en un lado tiene efecto en el otro. En Imprenta Montes Claros tienes lo que sincronizó una mañana, los roles de administración en la nube, los intentos de inicio de sesión en la federación y la configuración de la confianza. Lees todo eso como fuente de detección, sin tocar nada.

0 de 5 · 0%

Objetivo de la sala

En una identidad híbrida el directorio local no termina en el controlador: un servicio de sincronización lleva cuentas y atributos a la nube y, en algunas empresas, un servicio de federación emite los tokens con los que la gente entra a las aplicaciones. Eso agrega fuentes de detección nuevas y agrega también una puerta: lo que se cambia en un lado tiene efecto en el otro. En Imprenta Montes Claros tienes lo que sincronizó una mañana, los roles de administración en la nube, los intentos de inicio de sesión en la federación y la configuración de la confianza. Lees todo eso como fuente de detección, sin tocar nada.

Una cuenta sincronizada desde el directorio local existe en los dos mundos: lo que le pase en el directorio local, como una clave comprometida o un atributo cambiado, afecta a la nube. Por eso la guía de Microsoft recomienda que las cuentas con roles de administración en la nube sean solo de la nube, separadas de las cuentas de uso diario y sin vínculo con el directorio local.

Para el equipo de detección esto tiene una consecuencia práctica: una cuenta sincronizada con un rol de administración hace que un cambio en el directorio local sea también un cambio de superficie de la nube, y las dos fuentes hay que mirarlas juntas. La tabla roles_en_la_nube muestra el origen de cada cuenta.

Responde para continuar

¿Por qué conviene que las cuentas con rol de administración en la nube sean solo de la nube?

Cruza roles_en_la_nube buscando los roles de administración global. Hay dos cuentas con ese rol: una es solo de la nube y otra viene del directorio local. Esa última es la que une las dos superficies.

Responde para continuar

Escribe la cuenta sincronizada desde el directorio local que tiene el rol de administrador global.

Ver pista de ayuda

Filtra `roles_en_la_nube` por el rol Administrador global y descarta la cuenta cuyo origen es solo en la nube.

El servicio de federación registra cada intento de inicio de sesión, con usuario, origen, aplicación y resultado. Muchos fallos de distintos usuarios desde un mismo origen externo, uno cada pocos segundos, es el patrón de una prueba de una misma clave contra muchas cuentas. Una persona despistada deja fallos de un solo usuario. El registro da el patrón y no la intención.

Responde para continuar

Escribe la dirección externa con más intentos fallidos en `emision_de_tokens`.

Ver pista de ayuda

Cuenta las filas con resultado fallo por la columna ip. Otra dirección externa tiene menos fallos y todos de un mismo usuario.

La federación firma sus tokens con un certificado, y las aplicaciones confían en esa firma. Si el certificado vence sin renovarse, nadie entra por la federación; si se cambia sin aviso, es una señal que merece mirarse. Una detección útil avisa antes del vencimiento. Con la fecha del informe y el vencimiento en configuracion_federacion, calcula el margen.

Responde para continuar

Escribe cuántos días naturales hay entre la fecha del informe y el vencimiento del certificado de firma.

Ver pista de ayuda

Resta la fecha del informe al valor de la fila del certificado de firma de tokens.

Tienes tres hechos: cinco usuarios con un fallo cada uno desde una misma dirección externa y, dos minutos después, un acceso correcto de uno de ellos sin que se pidiera el segundo factor; un dominio federado nuevo agregado de madrugada sin ticket; y una exigencia de segundo factor solo para administradores. No tienes confirmación de ninguna persona.

Responde para continuar

¿Qué redacción describe lo que el registro permite afirmar?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad