🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCómo se sincronizan las identidades y con qué cuenta
5 tareas · 40 min · Principiante
Casi ninguna empresa con años encima vive solo en la nube ni solo en su sede: tiene un directorio local heredado y un inquilino en la nube, y un programa que los mantiene iguales. Ese programa es una pieza de infraestructura que casi nadie mira, y su primera revisión no busca nada sofisticado: busca con qué cuentas trabaja, qué permisos tiene cada una y en qué servidores viven. Lees la exportación que Cerámica Azufral entregó de sus servidores de sincronización y de las cuentas que intervienen. Todo es lectura de lo que el cliente ya recogió: nadie inicia sesión, nadie replica nada y nadie se conecta a ningún servicio.
Objetivo de la sala
Casi ninguna empresa con años encima vive solo en la nube ni solo en su sede: tiene un directorio local heredado y un inquilino en la nube, y un programa que los mantiene iguales. Ese programa es una pieza de infraestructura que casi nadie mira, y su primera revisión no busca nada sofisticado: busca con qué cuentas trabaja, qué permisos tiene cada una y en qué servidores viven. Lees la exportación que Cerámica Azufral entregó de sus servidores de sincronización y de las cuentas que intervienen. Todo es lectura de lo que el cliente ya recogió: nadie inicia sesión, nadie replica nada y nadie se conecta a ningún servicio.Una sincronización de directorio tiene tres piezas: un servidor que ejecuta el agente, una cuenta en el directorio local que lee (y a veces escribe) los objetos, y una cuenta en el inquilino de la nube que escribe allí lo que llega. La dirección normal del flujo es de la sede hacia la nube; algunas funciones añaden un camino de vuelta, como la devolución de cambios de clave.
Lo que hace interesante esta pieza para un evaluador es el permiso de la cuenta local. Cuando la empresa elige el método que envía al inquilino una huella de la contraseña de cada persona, esa cuenta necesita leer los cambios de todo el directorio, incluido el material de contraseñas: el mismo privilegio que usa un controlador de dominio para hablar con otro. El catálogo público de técnicas de MITRE lo recoge con el nombre de volcado de credenciales mediante replicación del directorio (T1003.006), y el de modificación del proceso de autenticación tiene una variante dedicada a la identidad híbrida (T1556.007). Por eso el servidor del agente se trata como un controlador de dominio, no como un servidor cualquiera.
Responde para continuar
¿Por qué el servidor que ejecuta el agente de sincronización se protege como un controlador de dominio?
Ver pista de ayuda
La respuesta está en lo que la cuenta puede leer, no en lo que el servidor guarda.
Las cuentas de la sincronización no son intercambiables: una vive en la sede y otra vive arriba. La que vive en el inquilino lleva un rol propio, pensado para esa única función, y no se administra desde el directorio local. Saber cuál es importa porque, si alguien la obtiene, lo que consigue no está en la sede: está en la nube.
Abre el laboratorio y mira dónde vive cada cuenta.
Responde para continuar
Escribe el nombre de la cuenta que el agente usa para escribir en el inquilino de la nube.
Ver pista de ayuda
Ejecuta `SELECT cuenta, donde_vive FROM cuentas_de_sincronizacion` y quédate con la única que no vive en la sede.
Una organización puede declarar niveles de protección y aun así colocar mal una pieza. Un servidor que ejecuta el agente —aunque esté en espera y solo trabaje si el principal falla— tiene las mismas cuentas y los mismos permisos que el activo. Si quien lo administra no es el mismo grupo que administra un controlador de dominio, la protección del nivel más alto no existe en la práctica: existe en el documento.
Vuelve al laboratorio y cruza el papel de cada servidor con su nivel declarado.
Responde para continuar
Escribe el nombre del servidor que ejecuta un agente de sincronización y no está en el nivel de protección más alto.
Ver pista de ayuda
Ejecuta `SELECT servidor, nivel_de_proteccion_declarado FROM servidores` y descarta los que están en el nivel 0.
En el informe no se escribe «hay cuentas con muchos permisos». Se escribe cuántas cuentas de la evidencia alcanzan el permiso que permite leer los cambios completos del directorio, y se nombran. Ese número es lo que convierte el párrafo en un hallazgo medible.
Responde para continuar
¿Cuántas cuentas de la evidencia tienen el permiso de replicación de todos los cambios del directorio?
Ver pista de ayuda
Ejecuta `SELECT cuenta, permiso_destacado FROM cuentas_de_sincronizacion` y cuenta las filas que repiten ese permiso.
Ya tienes el servidor fuera de su nivel. Falta decidir cómo se redacta. Lo que no se vio no se escribe, y lo que se vio se escribe con la condición que lo convierte en impacto: quién tendría que llegar hasta ahí y qué conseguiría.
Responde para continuar
¿Qué redacción describe bien lo encontrado en ese servidor?
Ver pista de ayuda
Hay tres maneras de contarlo: no contarlo, afirmar lo que nadie comprobó, o describir la configuración y su condición.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.