Volver al glosario

Identidad y acceso

Definiciones en lenguaje claro del tema identidad y acceso.

31 términos
10
A
Identidad y acceso

ABAC

El control de acceso basado en atributos, o ABAC, es un modelo de autorización en el que la decisión de acceso se calcula en el momento de la petición a partir de atributos del usuario, del recurso, de la acción y del contexto, en vez de leerse de un rol fijo. La política es una regla, y la respuesta puede ser distinta para la misma persona de una petición a la siguiente.

Leer definición
A
Identidad y acceso

Abuso de AD CS (AD CS abuse)

El abuso de AD CS es la explotación de un Active Directory Certificate Services mal configurado para obtener un certificado que autentica como otra cuenta. Como el directorio acepta el inicio de sesión por certificado, un certificado emitido para un usuario privilegiado equivale a sus credenciales, y no cambia cuando esa persona cambia su contraseña.

Leer definición
A
Identidad y acceso

Acceso condicional (Conditional access)

En identidad cloud, el acceso condicional es la política que evalúa las circunstancias de un inicio de sesión y decide qué exigir o qué denegar. En lugar de un único sí o no en la contraseña, pregunta qué usuario, desde qué dispositivo, en qué ubicación, para llegar a qué aplicación y con qué riesgo estimado, y aplica el control que corresponde a la respuesta.

Leer definición
A
Identidad y acceso

Active Directory

Active Directory es el servicio de directorio que guarda las cuentas, grupos, equipos y políticas de la mayoría de las redes Windows corporativas, y que decide quién puede hacer qué en todas ellas. En una intrusión no es un componente, es el objetivo: controlar el directorio es controlar todas las máquinas que confían en él.

Leer definición
A
Identidad y acceso

AS-REP roasting

El AS-REP roasting es un ataque contra Active Directory dirigido a las cuentas que tienen desactivada la preautenticación de Kerberos. El controlador de dominio devuelve una respuesta de autenticación a quien la pida, con material cifrado con la clave derivada de la contraseña de esa cuenta, y ese material se rompe después sin conexión.

Leer definición
A
Identidad y acceso

Attack path

En pruebas internas y de cloud, un attack path es la secuencia concreta de pasos que conecta una posición a la que un atacante puede llegar con una posición que importa, por ejemplo una cuenta de dominio corriente y el administrador de dominio. Es una ruta a través de relaciones que ya existen, no una lista de vulnerabilidades.

Leer definición
A
Identidad y acceso

Autenticación

En control de acceso, la autenticación es el paso que establece quién o qué está haciendo una petición, usando algo que el sujeto sabe, tiene o es. Responde solo a esa pregunta. Lo que ese sujeto tiene permitido hacer después es la autorización, que es una decisión aparte, y confundir las dos es la razón de que existan muchos fallos de control de acceso.

Leer definición
A
Identidad y acceso

Autenticación básica

La autenticación básica es la forma más sencilla de demostrar quién eres: un nombre de usuario y una contraseña que se envían a un servicio, que los compara con lo que tiene guardado. En HTTP es el esquema Basic del RFC 7617, y el nombre choca con otra cosa que importa más.

Leer definición
A
Identidad y acceso

Autenticación heredada (Legacy authentication)

La autenticación heredada es cualquier protocolo de acceso que envía usuario y contraseña directamente al servicio sin soportar autenticación moderna, de forma que no puede pedir un segundo factor y no la evalúa el acceso condicional. En parques de Microsoft 365 es la vía que se salta en silencio los controles que la organización cree tener desplegados.

Leer definición
A
Identidad y acceso

Autorización

En identidad y acceso, la autorización es decidir qué se le permite hacer a una identidad ya autenticada. Va después de que la autenticación haya establecido quién es quien llama, y es una pregunta por petición y no por sesión, porque la respuesta depende del objeto y de la operación concretos que se estén pidiendo.

Leer definición
1
2
1
3
2
2
1
1
2
3
1
2