Analicemos las contraseñas y la seguridad de la identidad. Al ingresar una contraseña que solo usted conoce, en teoría está "probando" al sistema que es quien dice ser. Se han utilizado ampliamente en el mundo de TI/OT durante mucho tiempo (posiblemente demasiado).
Para que las contraseñas sean un poco más seguras, algunas organizaciones tienen una política con respecto a la complejidad y frecuencia de los cambios de contraseña. Es por eso que existen soluciones que se enfocan en detectar problemas de higiene de contraseñas o alertas similares.
¿Cuáles son los diferentes problemas de higiene de las contraseñas?
La higiene de contraseñas se refiere a la práctica de crear, administrar y proteger contraseñas. Consiste en directrices y mejores prácticas diseñadas para reducir el riesgo de acceso no autorizado o credenciales comprometidas. Los siguientes son algunos problemas comunes de higiene de contraseñas:
- Contraseñas débiles: El uso de contraseñas simples y fáciles de adivinar; por ejemplo, "123456" o "contraseña". Estas contraseñas son fáciles de descifrar porque son cortas y carecen de la complejidad de mezclar letras, números y caracteres especiales.
- Contraseñas duplicadas o compartidas: El uso de la misma contraseña en varios sistemas/cuentas aumenta el riesgo si un sistema/cuenta se ve comprometido.
- Contraseñas antiguas: No actualizar periódicamente las contraseñas podría darle a un atacante tiempo suficiente para adivinar la contraseña o provocar una exposición prolongada si una contraseña se ve comprometida.
¿Es la detección de higiene de contraseñas incorrectas el enfoque correcto?
Tanto sí como no. En teoría, las alertas son algo bueno, pero las organizaciones no deberían centrarse únicamente en detectarlas y reaccionar ante ellas. Tener más alertas para revisar todos los días no siempre es valioso, y la detección retrospectiva por sí sola podría ser demasiado escasa y demasiado tarde, ya que es posible que el atacante ya se haya aprovechado de ellas.
Además, incluso con una gran higiene de las contraseñas, los actores malintencionados aún pueden obtener credenciales sin su conocimiento. Incluso una contraseña segura que no haya sido compartida ni encontrada en la web oscura podría verse comprometida mediante phishing o herramientas como Mimikatz.
Suponga que las contraseñas se verán comprometidas y adopte un enfoque diferente para proteger las identidades, uno que priorice la protección. La clave es garantizar que incluso si un atacante ha obtenido credenciales válidas, no podrá utilizarlas para actividades maliciosas como realizar movimiento lateral. En resumen, no se centre sólo en la detección: concéntrese en la protección.
La protección es mejor
La seguridad de identidad La estrategia debe basarse en centrarse en la protección de sus identidades, en lugar de simplemente agregar más alertas.

Para cuentas humanas, esto podría ser fuerte MFA y controles de acceso condicional, incluso para interfaces que se consideraban "desprotegidas", como herramientas CLI o archivos compartidos. Por lo tanto, incluso si un atacante intenta utilizar credenciales comprometidas con estas interfaces, se enfrentará a otra capa de seguridad.
No te olvides de las identidades no humanas (NHI)
INE y Active Directory Las cuentas de servicio también deben protegerse. Su actividad suele estar automatizada y basada en la comunicación de máquina a máquina. es común para identidades no humanas tener privilegios elevados o incluso acceso administrativo dependiendo de los requisitos de cada proveedor. A escala, esto podría ser mucho. Las cuentas de servicio comprometidas se pueden utilizar para realizar una variedad de actividades maliciosas, como ejecutar movimientos laterales con el fin de implementar ransomware.
Algunas organizaciones están probando diferentes maneras de cuentas de servicio seguras, sus contraseñas y su actividad en la red. Aun así, un atacante podría ganar cuenta de servicio credenciales utilizando otros métodos o herramientas.
¿Cómo se pueden proteger las cuentas de servicio?
Las organizaciones deben implementar métodos de protección proactiva basados en controles de seguridad personalizados para cuentas de servicio a escala.
Al elegir una solución para la administración y protección de cuentas de servicio, se deben considerar las siguientes características:
- Visibilidad total – Debería poder asignar todas sus cuentas de servicio en función de su comportamiento real en la red. Esto permitirá a los administradores identificarlos automáticamente (incluso aquellos que no sabía que existían) y brindar visibilidad completa de sus patrones de comportamiento.
- Análisis de comportamiento- Deberías poder analizar sus dependencias y sus repeticiones. autenticación actividades dentro del dominio, así como sincronizar con su CMDB para enriquecer el conocimiento.
- Protección proactiva- Lo más importante es que debería poder crear políticas para colocar una “cerca virtual” alrededor de sus cuentas de servicio a escala, de modo que incluso una cuenta de servicio comprometida no pueda moverse lateralmente dentro de la red. Es importante permitirle que haga únicamente lo que se supone que debe hacer para su funcionalidad. Por ejemplo, una cuenta de servicio de base de datos solo debe usarse para autenticarse en los servidores de aplicaciones de base de datos.
De la detección a la protección: mejora de la seguridad de la identidad
Una estrategia de seguridad de identidad con la protección como objetivo principal es el enfoque recomendado para garantizar la seguridad de sus usuarios y cuentas de servicio contra actores maliciosos. La implementación de MFA sólida (como métodos de coincidencia de números o resistentes al phishing como FIDO2) para que las cuentas humanas accedan incluso a interfaces tradicionalmente "inprotegibles" mejorará significativamente la seguridad. Para las cuentas de servicio, las técnicas de vallado virtual ofrecen una protección sólida a escala al controlar y monitorear estrictamente las actividades de máquina a máquina.
La conclusión es que debería centrarse más en los controles de seguridad protectores y no únicamente en las alertas de detección retrospectivas. para aprender como Silverfort puede ayudarlo a concentrarse en la protección y satisfacer sus necesidades de seguridad de identidad, solicite una demostración aquí: https://www.silverfort.com/request-a-demo/

