Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Aplicaciones y consentimientos

5 tareas · 38 min · Principiante

Quien consigue una sesión en un tenant no siempre se queda con la sesión: puede dejar una aplicación con permisos y una credencial propia que seguirá funcionando cuando la contraseña ya sea otra. En Cooperativa Lácteos Montecielo revisas qué aplicaciones tienen permisos, de qué clase son, quién los dio, qué credenciales tienen y qué dice la auditoría de Entra sobre la que no encaja. Lunes 19 de julio de 2027. Solo lectura de registros de ejemplo.

0 de 5 · 0%

Objetivo de la sala

Quien consigue una sesión en un tenant no siempre se queda con la sesión: puede dejar una aplicación con permisos y una credencial propia que seguirá funcionando cuando la contraseña ya sea otra. En Cooperativa Lácteos Montecielo revisas qué aplicaciones tienen permisos, de qué clase son, quién los dio, qué credenciales tienen y qué dice la auditoría de Entra sobre la que no encaja. Lunes 19 de julio de 2027. Solo lectura de registros de ejemplo.

Una aplicación puede recibir permisos de dos maneras. Un permiso delegado hace que la aplicación actúe en nombre de una persona que ha iniciado sesión: lo que puede hacer es lo que esa persona puede hacer, y depende de los tokens de esa persona. Un permiso de aplicación deja que la aplicación actúe por sí misma, sin persona delante, con su propia credencial (un secreto o un certificado), y suele necesitar el consentimiento de un administrador.

Revocar las sesiones de una persona invalida sus tokens de renovación, de modo que la aplicación con permisos delegados tiene que pedirle que vuelva a iniciar sesión. Los permisos de aplicación no pasan por esa persona.

Responde para continuar

Se revocan todas las sesiones de una cuenta comprometida. ¿Qué permisos de las aplicaciones pueden seguir funcionando sin esa persona?

Una aplicación sospechosa se reconoce por rasgos sumados, no por uno solo: publicador sin organización detrás, sin verificar, creada hace poco en el propio tenant, con un solo consentimiento y con permisos más amplios de lo que su función necesita. Las aplicaciones habituales tienen publicador identificado, uso entre muchas cuentas o un administrador que las dio de alta con una razón.

Responde para continuar

Escribe el nombre de la aplicación sin publicador, sin verificar y registrada hace menos de un mes, que tiene permiso de lectura de correo.

Ver pista de ayuda

Ejecuta `SELECT * FROM aplicaciones` y cruza el publicador, si está verificada y su origen; después confirma el permiso en `SELECT * FROM permisos_concedidos`.

El consentimiento queda ligado a quien lo dio y a lo que concedió. La lista de permisos dice qué puede leer la aplicación: no basta saber que «tiene acceso al correo», hay que saber a qué más. Esa lista es la que define el alcance de lo que pudo ver mientras estuvo viva.

Los permisos de la aplicación sospechosa son los de la tabla de permisos concedidos; uno de ellos permite el acceso sin conexión, que es el que mantiene viva la aplicación entre sesiones.

Responde para continuar

Además de Mail.Read y offline_access, ¿qué otro permiso delegado tiene la aplicación sospechosa?

Ver pista de ayuda

Ejecuta `SELECT * FROM permisos_concedidos` y filtra a ojo las filas de esa aplicación.

Una aplicación se identifica con una credencial que alguien le añade, y esa credencial tiene su propia vigencia, sin relación con la contraseña de nadie. Una credencial nueva en una aplicación recién creada, con una vigencia larga, es un acceso preparado para durar. La auditoría de Entra dice quién la creó y desde dónde; la tabla de credenciales dice cuándo se creó y cuándo expira.

La vigencia se calcula con el calendario: de la fecha de creación a la de expiración.

Responde para continuar

¿Cuántos días de vigencia tiene el secreto de cliente de la aplicación sospechosa? Escribe solo el número.

Ver pista de ayuda

Ejecuta `SELECT * FROM credenciales_de_aplicaciones` y cuenta los días entre la creación y la expiración.

Antes de actuar sobre la aplicación se conserva lo que dice de sí misma: su identificador, sus permisos, sus credenciales y quién las creó. Borrarla de golpe elimina, junto con la amenaza, la configuración que se necesita para el informe. La contención consiste en cortarle el acceso: deshabilitar su inicio de sesión, retirar los consentimientos y eliminar sus credenciales.

Responde para continuar

¿Qué se hace primero con la aplicación sospechosa?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad