Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Cómo se sincronizan las identidades y con qué cuenta

5 tareas · 40 min · Principiante

Casi ninguna empresa con años encima vive solo en la nube ni solo en su sede: tiene un directorio local heredado y un inquilino en la nube, y un programa que los mantiene iguales. Ese programa es una pieza de infraestructura que casi nadie mira, y su primera revisión no busca nada sofisticado: busca con qué cuentas trabaja, qué permisos tiene cada una y en qué servidores viven. Lees la exportación que Cerámica Azufral entregó de sus servidores de sincronización y de las cuentas que intervienen. Todo es lectura de lo que el cliente ya recogió: nadie inicia sesión, nadie replica nada y nadie se conecta a ningún servicio.

0 de 5 · 0%

Objetivo de la sala

Casi ninguna empresa con años encima vive solo en la nube ni solo en su sede: tiene un directorio local heredado y un inquilino en la nube, y un programa que los mantiene iguales. Ese programa es una pieza de infraestructura que casi nadie mira, y su primera revisión no busca nada sofisticado: busca con qué cuentas trabaja, qué permisos tiene cada una y en qué servidores viven. Lees la exportación que Cerámica Azufral entregó de sus servidores de sincronización y de las cuentas que intervienen. Todo es lectura de lo que el cliente ya recogió: nadie inicia sesión, nadie replica nada y nadie se conecta a ningún servicio.

Una sincronización de directorio tiene tres piezas: un servidor que ejecuta el agente, una cuenta en el directorio local que lee (y a veces escribe) los objetos, y una cuenta en el inquilino de la nube que escribe allí lo que llega. La dirección normal del flujo es de la sede hacia la nube; algunas funciones añaden un camino de vuelta, como la devolución de cambios de clave.

Lo que hace interesante esta pieza para un evaluador es el permiso de la cuenta local. Cuando la empresa elige el método que envía al inquilino una huella de la contraseña de cada persona, esa cuenta necesita leer los cambios de todo el directorio, incluido el material de contraseñas: el mismo privilegio que usa un controlador de dominio para hablar con otro. El catálogo público de técnicas de MITRE lo recoge con el nombre de volcado de credenciales mediante replicación del directorio (T1003.006), y el de modificación del proceso de autenticación tiene una variante dedicada a la identidad híbrida (T1556.007). Por eso el servidor del agente se trata como un controlador de dominio, no como un servidor cualquiera.

Responde para continuar

¿Por qué el servidor que ejecuta el agente de sincronización se protege como un controlador de dominio?

Ver pista de ayuda

La respuesta está en lo que la cuenta puede leer, no en lo que el servidor guarda.

Las cuentas de la sincronización no son intercambiables: una vive en la sede y otra vive arriba. La que vive en el inquilino lleva un rol propio, pensado para esa única función, y no se administra desde el directorio local. Saber cuál es importa porque, si alguien la obtiene, lo que consigue no está en la sede: está en la nube.

Abre el laboratorio y mira dónde vive cada cuenta.

Responde para continuar

Escribe el nombre de la cuenta que el agente usa para escribir en el inquilino de la nube.

Ver pista de ayuda

Ejecuta `SELECT cuenta, donde_vive FROM cuentas_de_sincronizacion` y quédate con la única que no vive en la sede.

Una organización puede declarar niveles de protección y aun así colocar mal una pieza. Un servidor que ejecuta el agente —aunque esté en espera y solo trabaje si el principal falla— tiene las mismas cuentas y los mismos permisos que el activo. Si quien lo administra no es el mismo grupo que administra un controlador de dominio, la protección del nivel más alto no existe en la práctica: existe en el documento.

Vuelve al laboratorio y cruza el papel de cada servidor con su nivel declarado.

Responde para continuar

Escribe el nombre del servidor que ejecuta un agente de sincronización y no está en el nivel de protección más alto.

Ver pista de ayuda

Ejecuta `SELECT servidor, nivel_de_proteccion_declarado FROM servidores` y descarta los que están en el nivel 0.

En el informe no se escribe «hay cuentas con muchos permisos». Se escribe cuántas cuentas de la evidencia alcanzan el permiso que permite leer los cambios completos del directorio, y se nombran. Ese número es lo que convierte el párrafo en un hallazgo medible.

Responde para continuar

¿Cuántas cuentas de la evidencia tienen el permiso de replicación de todos los cambios del directorio?

Ver pista de ayuda

Ejecuta `SELECT cuenta, permiso_destacado FROM cuentas_de_sincronizacion` y cuenta las filas que repiten ese permiso.

Ya tienes el servidor fuera de su nivel. Falta decidir cómo se redacta. Lo que no se vio no se escribe, y lo que se vio se escribe con la condición que lo convierte en impacto: quién tendría que llegar hasta ahí y qué conseguiría.

Responde para continuar

¿Qué redacción describe bien lo encontrado en ese servidor?

Ver pista de ayuda

Hay tres maneras de contarlo: no contarlo, afirmar lo que nadie comprobó, o describir la configuración y su condición.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad