Identidad y acceso
Definiciones en lenguaje claro del tema identidad y acceso.
ABAC
El control de acceso basado en atributos, o ABAC, es un modelo de autorización en el que la decisión de acceso se calcula en el momento de la petición a partir de atributos del usuario, del recurso, de la acción y del contexto, en vez de leerse de un rol fijo. La política es una regla, y la respuesta puede ser distinta para la misma persona de una petición a la siguiente.
Abuso de AD CS (AD CS abuse)
El abuso de AD CS es la explotación de un Active Directory Certificate Services mal configurado para obtener un certificado que autentica como otra cuenta. Como el directorio acepta el inicio de sesión por certificado, un certificado emitido para un usuario privilegiado equivale a sus credenciales, y no cambia cuando esa persona cambia su contraseña.
Acceso condicional (Conditional access)
En identidad cloud, el acceso condicional es la política que evalúa las circunstancias de un inicio de sesión y decide qué exigir o qué denegar. En lugar de un único sí o no en la contraseña, pregunta qué usuario, desde qué dispositivo, en qué ubicación, para llegar a qué aplicación y con qué riesgo estimado, y aplica el control que corresponde a la respuesta.
Active Directory
Active Directory es el servicio de directorio que guarda las cuentas, grupos, equipos y políticas de la mayoría de las redes Windows corporativas, y que decide quién puede hacer qué en todas ellas. En una intrusión no es un componente, es el objetivo: controlar el directorio es controlar todas las máquinas que confían en él.
AS-REP roasting
El AS-REP roasting es un ataque contra Active Directory dirigido a las cuentas que tienen desactivada la preautenticación de Kerberos. El controlador de dominio devuelve una respuesta de autenticación a quien la pida, con material cifrado con la clave derivada de la contraseña de esa cuenta, y ese material se rompe después sin conexión.
Attack path
En pruebas internas y de cloud, un attack path es la secuencia concreta de pasos que conecta una posición a la que un atacante puede llegar con una posición que importa, por ejemplo una cuenta de dominio corriente y el administrador de dominio. Es una ruta a través de relaciones que ya existen, no una lista de vulnerabilidades.
Autenticación
En control de acceso, la autenticación es el paso que establece quién o qué está haciendo una petición, usando algo que el sujeto sabe, tiene o es. Responde solo a esa pregunta. Lo que ese sujeto tiene permitido hacer después es la autorización, que es una decisión aparte, y confundir las dos es la razón de que existan muchos fallos de control de acceso.
Autenticación básica
La autenticación básica es la forma más sencilla de demostrar quién eres: un nombre de usuario y una contraseña que se envían a un servicio, que los compara con lo que tiene guardado. En HTTP es el esquema Basic del RFC 7617, y el nombre choca con otra cosa que importa más.
Autenticación heredada (Legacy authentication)
La autenticación heredada es cualquier protocolo de acceso que envía usuario y contraseña directamente al servicio sin soportar autenticación moderna, de forma que no puede pedir un segundo factor y no la evalúa el acceso condicional. En parques de Microsoft 365 es la vía que se salta en silencio los controles que la organización cree tener desplegados.
Autorización
En identidad y acceso, la autorización es decidir qué se le permite hacer a una identidad ya autenticada. Va después de que la autenticación haya establecido quién es quien llama, y es una pregunta por petición y no por sesión, porque la respuesta depende del objeto y de la operación concretos que se estén pidiendo.
Control de acceso (Access control)
En arquitectura de seguridad, el control de acceso es el conjunto de políticas y mecanismos que deciden quién puede leer, modificar o invocar un recurso determinado. Es el control al que vuelve casi cualquier informe, porque casi todo hallazgo serio acaba siendo una decisión que se tomó en el sitio equivocado o por el componente equivocado.
Credential dumping
En operaciones de intrusión, el credential dumping es la extracción de material de autenticación de un sistema que el atacante ya controla: hashes de contraseña, contraseñas en claro, tickets y tokens. Es el paso que convierte el control de una máquina en acceso a otras, y es la técnica que más veces informamos en nuestros proyectos internos.
Gestión de acceso privilegiado (PAM)
En seguridad de identidad, la gestión de acceso privilegiado (PAM) es el conjunto de controles que se aplican específicamente a las cuentas que pueden cambiar un sistema en lugar de usarlo: custodiar sus credenciales en un almacén, intermediar sus sesiones, conceder derechos solo cuando hacen falta y registrar lo que se hizo. Es el control que rompe las rutas que encuentra una prueba interna.
Gestor de contraseñas
Un gestor de contraseñas guarda, genera y protege las credenciales que una persona usa en muchas cuentas, para que cada una pueda ser distinta y ninguna tenga que ser memorizable.
Golden Ticket
Un Golden Ticket es un ticket de concesión de tickets de Kerberos falsificado, creado sin conexión con la clave de la cuenta krbtgt del dominio. Como todos los tickets del dominio se validan contra esa clave, un atacante que la tenga puede fabricar credenciales para cualquier usuario, incluidos usuarios que no existen, con las pertenencias a grupos que le apetezca.
IAM
En seguridad de empresa, IAM es la gestión de identidades y accesos: los sistemas que establecen quién o qué es una identidad, a qué puede acceder, y cómo se concede, se revisa y se revoca ese acceso. Cubre por igual las identidades humanas y las no humanas, y en la mayoría de los parques las no humanas son ya la población más grande y la menos gobernada.
Identidad no humana (Non-human identity)
En seguridad de identidad, una identidad no humana es una cuenta que usa software y no una persona: una cuenta de servicio, una identidad de carga de trabajo, una clave de API, una credencial de automatización o un agente autónomo. En la mayoría de los parques ya superan en número a las cuentas humanas, y no tienen responsable, ni formulario de alta, ni fecha de baja.
Kerberoasting
En una intrusión sobre Active Directory, el kerberoasting consiste en pedir un ticket de servicio para una cuenta que tiene asociado un nombre principal de servicio y romper después ese ticket offline para recuperar la contraseña de esa cuenta. Cualquier usuario del dominio puede pedir el ticket, así que la petición en sí no tiene nada de anormal.
Kerberos
En autenticación de empresa, Kerberos es el protocolo basado en tickets que usa Active Directory para demostrar identidad entre clientes y servicios sin enviar contraseñas por la red. Entender su intercambio de tickets es requisito previo para entender casi todo lo que ocurre en una intrusión interna sobre un parque Windows.
OAuth 2.0
En seguridad de APIs y de identidad, OAuth 2.0 es un marco de autorización que permite a una aplicación actuar en nombre de un usuario sin manejar su contraseña. No autentica al usuario: de eso se ocupa OpenID Connect, la capa de identidad construida encima, y confundir las dos cosas es el error de diseño más frecuente del ecosistema.
OpenID Connect (OIDC)
En identidad, OpenID Connect (OIDC) es la capa de autenticación construida sobre OAuth 2.0. Donde OAuth delega permiso a una aplicación, OIDC declara quién es el usuario, añadiendo un ID token con un conjunto definido de afirmaciones y las reglas para validarlo. Es la pieza que OAuth no da a propósito.
Pass-the-hash
El pass-the-hash es un ataque de Windows en el que un intruso se autentica contra un sistema remoto usando el hash almacenado de una contraseña en lugar de la contraseña misma. No se rompe nada y no se adivina nada: NTLM demuestra el conocimiento del hash, así que el hash es la credencial.
Passkey
En autenticación, una passkey es una credencial FIDO2 y WebAuthn: un par de claves creado para un sitio concreto, en el que la clave privada se queda en el dispositivo del usuario y el inicio de sesión es una firma sobre un reto. Es la única credencial de consumo ampliamente desplegada que un proxy de phishing no puede capturar y reproducir.
Passwordless
En autenticación, passwordless describe cualquier acceso que no exija al usuario presentar un secreto compartido memorizado. En la práctica el término se usa para dos cosas muy distintas, y solo una elimina el problema del phishing: las credenciales basadas en criptografía de clave pública, frente a los códigos y los enlaces enviados por un canal.
SAML
SAML 2.0 es un estándar de federación basado en XML que se usa para el inicio de sesión único corporativo: un proveedor de identidad emite una aserción firmada digitalmente sobre un usuario, y un proveedor de servicio se fía de ella. Es lo que hace funcionar a la mayor parte del parque corporativo instalado, mientras que el desarrollo nuevo suele elegir OpenID Connect.
SSO
En gestión de identidad, SSO es single sign-on: un solo evento de autenticación da acceso a muchas aplicaciones, de forma que el usuario demuestra quién es una vez y cada aplicación acepta una aserción en lugar de tener su propio acceso. Es cómodo, elimina un montón de contraseñas y concentra el riesgo en un solo sitio.