Temporada 1, 4 episodio

Los atacantes solo son tan poderosos como sus permisos: lecciones de seguridad de identidad desde dentro de Mandiant IR

La respuesta a incidentes no es más que gestión de proyectos con estrés. Plazos urgentes. Exigencias de recuperación de alto riesgo. Y mucho más que tecnología y análisis forense.

En este episodio del podcast Identity Decoded, los presentadores Roy y Rob se adentran en el departamento de respuesta a incidentes de Mandiant con Chris Linklater, líder de práctica de Mandiant Consulting, una de las mayores empresas globales de respuesta a incidentes, para hablar sobre lo que su equipo está observando en las filtraciones de datos reales en la actualidad y las principales recomendaciones que Chris deja a cada cliente después de un incidente.

Para llevar clave incluyen:

  • La frase "Los hackers no entran por la fuerza, sino que inician sesión" se ha convertido en un cliché por una buena razón, dados los patrones de ataque basados ​​en la identidad que Mandiant encuentra repetidamente.
  • Por qué los equipos de respuesta a incidentes casi siempre son llamados demasiado tarde, y los pasos concretos que su equipo puede tomar ahora para adelantarse a una brecha activa antes de que el daño sea demasiado grave.
  • La “tensión de identidad” que existe en cada brecha de seguridad: cómo los equipos de respuesta a incidentes utilizan la identidad para gestionar el equilibrio entre contener a un atacante y garantizar la continuidad del negocio, y cómo puede aplicar esa mentalidad en su propia organización.

Rob Ainscough (00:00:00,080 – 00:00:12,400)
Chris Linklater, líder de práctica en Mandiant, dedicó su carrera a profundizar en los entresijos de la infraestructura y la ciberseguridad, y ahora lidera el trabajo de respuesta a incidentes y transformación de la seguridad en Mandiant, una empresa líder en ciberseguridad adquirida por Google.

Chris Linklater (00:00:12,400 – 00:00:19,120)
El aspecto de recuperación al ayudar a una organización es bastante interesante. Va más allá de simplemente recuperar la tecnología existente.

Rob Ainscough (00:00:19,200 – 00:00:24,320)
En este episodio, analizamos qué sucede cuando falla la identidad y cómo comienzan realmente la mayoría de las filtraciones de datos.

Chris Linklater (00:00:24,520 – 00:00:29,960)
Este año, por primera vez en la historia, el vishing y el phishing por voz superaron al phishing tradicional basado en correo electrónico.

Roy Akerman (00:00:30,040 – 00:00:39,920)
Los atacantes ya no entran de la forma que creemos. Chris explica cómo la identidad se ha convertido, discretamente, en la vía de acceso más fácil y cómo es lo más difícil de proteger por completo.

Chris Linklater (00:00:40,160 – 00:00:51,120)
Existen varios vectores de entrada iniciales que, en cierto modo, equivalen a que un atacante simplemente inicie sesión. El atacante consigue las credenciales de alguna manera y simplemente inicia sesión.

Roy Akerman (00:00:51,760 – 00:00:55,520)
Todos hemos oído los tópicos: la identidad es el nuevo límite.

Rob Ainscough (00:00:55,760 – 00:00:57,440)
Los atacantes no entran por la fuerza, inician sesión.

Roy Akerman (00:00:57,720 – 00:01:03,360)
Sí, pero ¿qué está pasando realmente en materia de seguridad de identidad y por qué? Ahí es donde las cosas se vuelven confusas.

Rob Ainscough (00:01:03,920 – 00:01:14,480)
Y por eso creamos este programa. Esto es Identity Decoded. Tendremos conversaciones sinceras sobre qué funciona, qué falla y cómo mejorar la seguridad de la identidad. Soy Rob.

Roy Akerman (00:01:14,960 – 00:01:16,640)
Soy Roy. ¡Empecemos!

Rob Ainscough (00:01:16,920 – 00:01:17,440)
Vamos a hacerlo.

Roy Akerman (00:01:23,760 – 00:01:24,560)
Bienvenido, Chris.

Chris Linklater (00:01:24,800 – 00:01:26,240)
Hola, gracias por recibirme.

Roy Akerman (00:01:26,640 – 00:01:41,920)
Gracias por dedicarnos su tiempo. Sé que está muy ocupado con todo lo que sucede en el mundo, la respuesta a incidentes en la era de la IA y demás. Nos encantaría saber un poco sobre su trayectoria y, si tiene alguna relación con su identidad, mejor aún.

Chris Linklater (00:01:42,280 – 00:01:54,240)
Antes que nada, gracias por invitarme. Me da un poco de envidia. Parece que el estudio donde están es muy acogedor, mientras que yo estoy aquí en mi oficina. Así que la próxima vez lo haremos en persona.

Roy Akerman (00:01:54,240 – 00:01:55,280)
En tu oficina.

Chris Linklater (00:01:55,280 – 00:02:21,200)
Pero un poco sobre mí: trabajo en Mandiant y ayudo a liderar nuestras prácticas de remediación, respuesta a incidentes y arquitectura de seguridad. En la práctica, esto significa que, cada vez que ocurre un incidente, hay muchos equipos involucrados: un equipo forense que intenta averiguar qué está pasando, equipos legales, equipos de comunicación de crisis, pero nosotros somos el equipo encargado de ayudar a contener el incidente.

Rob Ainscough (00:02:21,440 – 00:02:21,560)
Wow.

Chris Linklater (00:02:22,160 – 00:02:38,720)
Y luego, ya sabes, implementamos esos pasos, esas medidas prácticas que las organizaciones pueden llevar a cabo, para que sea menos probable que vuelva a suceder lo mismo en el futuro. Así que, como puedes imaginar, estamos muy ocupados en estos tiempos. Ha sido muy divertido.

Rob Ainscough (00:02:39,040 – 00:02:50,160)
Increíble. ¿Y cómo te metiste en eso? Debe ser muy estresante estar constantemente lidiando con situaciones críticas con diferentes clientes. ¿Cómo te metiste en eso, Chris?

Chris Linklater (00:02:50,640 – 00:02:55,760)
Sí. O sea, creo que la respuesta a incidentes es simplemente gestión de proyectos con estrés, ¿no?

Roy Akerman (00:02:57,360 – 00:02:59,280)
Es cierto. Nadie lo admite.

Chris Linklater (00:02:59,280 – 00:03:17,040)
Los plazos son urgentes. Eso podría aplicarse a cualquier tema relacionado con la ciberseguridad, no solo a la respuesta a incidentes. Pero no, miren, mi experiencia es en operaciones e ingeniería de TI, ¿verdad? Así que, después de muchos años en TI, de alguna manera terminé en este puesto en Mandiant. Y ha sido muy divertido.

Roy Akerman (00:03:17,360 – 00:03:43,120)
Y para sentar las bases de nuestra conversación, quiero mencionar que me pareció interesante que no solo te encargas de rescatar organizaciones cuando fallan todos los controles de seguridad y sufren una brecha de seguridad. También estás presente cuando intentan recuperarse y reconstruir sus sistemas para garantizar que no vuelva a ocurrir, ¿verdad? Es decir, ¿les ayudas a reconstruir la confianza, el sistema y los procesos?

Chris Linklater (00:03:43,280 – 00:04:53,560)
Sí, el aspecto de recuperación al ayudar a una organización es bastante interesante, ¿verdad? Todos piensan en ello como la necesidad de reconstruir estaciones de trabajo y servidores, y ciertamente es parte del proceso. Pero hay más que solo recuperar la tecnología existente. Está el proceso de ayudar a una empresa a reiniciarse. Y luego está la parte más difícil, la parte final, que es ayudar a otras organizaciones a confiar en que la organización que ha pasado por este terrible evento es segura para volver a hacer negocios, ¿verdad? Lo primero que sucede cuando una organización tiene un incidente es que todos sus socios comerciales se desconectan para protegerse. Es algo perfectamente natural. El desafío que encontramos es que no hay un estándar predefinido sobre cuándo debemos volver a conectarnos para que sea seguro volver a hacer negocios. Y cada organización tiene su propio umbral para determinar cuándo está dispuesta a decir que es seguro volver a conectar. Así que también ayudamos a las organizaciones con esa parte. Y eso puede parecer lo más sencillo, como decir: "Oye, simplemente volved a conectarnos". Pero hay que pensarlo mucho: ¿es seguro hacer negocios con esta organización? ¿Qué garantías podemos ofrecer? Pero sí, es seguro volver a hacer negocios con ellos.

Roy Akerman (00:04:54,000 – 00:05:26,080)
Algunos clichés que tenemos en el mercado que podrían ser ciertos. No lo sé. Sería genial escuchar tu opinión. Avísanos si crees que es cierto o no. Sé que Mandiant también tiene un informe de riesgos, basado en todo lo que estás viendo. Miles de organizaciones, como miles de incidentes. El primero es que los hackers no están entrando en sus inicios de sesión. Probablemente hayas escuchado esto miles de veces. Y el segundo es que el 80% de los incidentes se basan en identidades comprometidas, o al menos pasan por una identidad comprometida en algún momento.

Chris Linklater (00:05:26,480 – 00:06:29,040)
Bueno, sin duda estoy de acuerdo en que lo primero sucede, ¿verdad? Mandiant publica cada año un informe llamado M-Trends, que es esencialmente un repaso del año anterior, todas las tendencias y todo lo que está cambiando, y lo que permanece igual en algunos casos. Y una de las cosas que vemos es que hay varios vectores de entrada iniciales que equivalen a que un atacante simplemente inicie sesión. Ahora bien, podrían ser credenciales reutilizadas, credenciales robadas, credenciales obtenidas mediante phishing, o esto, aquí, por primera vez, el vishing o phishing de voz superó al phishing tradicional basado en correo electrónico. Así que yo agruparía todas esas categorías en la idea de que un atacante encuentra las credenciales de alguna manera y simplemente inicia sesión. No es, ya sabes, los exploits siguen siendo el número 1. Han sido los número uno durante mucho tiempo en cuanto a cómo los atacantes logran acceder, pero diría que el simple hecho de iniciar sesión les está ganando terreno año tras año.

Roy Akerman (00:06:29,560 – 00:07:05,680)
La primera puerta se violó, ¿verdad? Confiamos en que la contraseña mantendría a la gente atrás o que los malos habían regresado. Aquí es donde comienza un incidente, pero no es después de mucho movimiento lateral y desorden en las redes que sucede que te involucran, ¿verdad? Apuesto a que no es en el segundo en que alguien irrumpe que te invitan, ¿verdad? Entonces, ¿puedes explicarnos el marco temporal típico, y probablemente sea un rango de tiempo amplio, pero el marco temporal en la cadena de ataque o como la cadena IR, en el que tú y tus equipos suelen ser involucrados?

Chris Linklater (00:07:05,760 – 00:07:44,800)
Cuanto antes mejor, pero lamentablemente, no solemos llegar antes. Así que diría que, la mayoría de las veces, cuando nos llaman, es después de que el atacante ha logrado su objetivo, ya sea extraer datos, causar daños o simplemente realizar alguna táctica de espionaje, manteniéndose al margen y observando. Por lo tanto, diría que, casi siempre, llegamos más tarde de lo que nos hubiera gustado. Y es hacia el final del ciclo de vida del ataque o de la cadena de asesinatos, según el término que prefieras.

Rob Ainscough (00:07:45,120 – 00:08:15,280)
Supongo que dirás que es difícil de definir, pero dices que te involucran en estos asuntos más tarde de lo que quisieras. ¿Es porque las empresas aún no son capaces de detectar y comprender lo que sucede en su red, en sus sistemas? ¿O es porque ven cosas, pero no responden con la suficiente rapidez y luego se encuentran en una situación en la que necesitan tu ayuda? Es decir, ¿por qué te llaman tan tarde, cuando el atacante ya está en la fase final de su ataque?

Chris Linklater (00:08:16,400 – 00:09:02,640)
Quiero decir, creo que muchas organizaciones no se dan cuenta de que han sufrido una brecha de seguridad hasta que ocurre algo grave. Un ataque destructivo es el ejemplo más sencillo, porque todo el mundo sabe que algo funciona, ¿verdad? Es bastante obvio. Pero cada vez vemos más ataques menos destructivos y más ataques basados ​​simplemente en la exfiltración de datos. Incluso vemos muchas organizaciones que no se dan cuenta de que les han exfiltrado datos de sus redes hasta que algunos de estos ciberdelincuentes los publican en lo que llamamos sitios de denuncia de descargas. Y es entonces cuando se dan cuenta de que el primer paso es averiguar si sus datos han sido exfiltrados. Y una vez que determinan que sí, entonces tienen que preguntarse cómo sucedió. Y es en ese momento cuando solemos intervenir.

Rob Ainscough (00:09:02,920 – 00:09:47,520)
Y eso es realmente aterrador, creo, desde la perspectiva de la identidad, porque cuando hablo con personas que trabajan en identidad, a menudo están muy enfocados en las cosas más críticas, los permisos de nivel más alto, los administradores de dominio, los administradores de copias de seguridad, los administradores de hipervisor, ¿verdad? Y son súper importantes, ¿verdad? Y no estoy diciendo que no lo sean. Pero lo aterrador de lo que estás diciendo es que podrías tener un nivel de acceso bastante inocuo a un conjunto de datos y lograr esos objetivos y poder obtener esas ganancias financieras para un atacante. Y eso es, desde la perspectiva de la identidad, bastante aterrador porque hablamos antes sobre qué es el acceso privilegiado. ¿Qué es el privilegio? Bueno, no necesitas mucho privilegio para hacer ese tipo de ataque una vez que estás en una empresa. Y eso es bastante aterrador.

Roy Akerman (00:09:47,840 – 00:10:16,640)
Es cierto, pero yo intentaría abordarlo desde otro ángulo. Quizás se trate de cuál es el papel de la gestión de identidades y accesos (IAM) en la sala de estrategia o en la mesa táctica para gestionar este ataque. ¿Reciben simplemente órdenes del equipo de seguridad, o hay algo más que se pueda aportar para mitigar o al menos limitar el daño más rápidamente? Me pregunto, ¿qué opinan ustedes al respecto? ¿Cómo se aborda esto en la práctica?

Chris Linklater (00:10:17,680 – 00:10:54,880)
Sí, quiero decir, la pregunta que empecé a hacerme cuando vimos que los ataques disruptivos disminuían, pero la extorsión continuaba al mismo ritmo, fue: ¿qué está causando esto? Y lo que siempre me llama la atención es que la barrera de entrada para robar datos es muy baja, ¿verdad? Como bien dices, hipotéticamente, si tienes la cuenta de un reclutador en RR. HH., probablemente tengas acceso a una cantidad significativa de datos de personal. No se trata de una cuenta privilegiada en el sentido tradicional de TI.

Rob Ainscough (00:10:55,120 – 00:11:29,680)
Exacto. Y creo que algunos de esos ataques son casi no técnicos, ¿verdad? Si consigues o adivinas una credencial, por ejemplo, contra un proveedor de identidad en la nube vinculado a varias aplicaciones, empiezas a explorar, probablemente acabarás accediendo a algo y probablemente encontrarás algo interesante que, como dices, puedes copiar o exportar a un archivo CSV que generará para ti. Y hasta este punto no has hecho nada particularmente técnico, ¿cierto? La barrera de entrada para ese ataque es tener un ordenador y una conexión a internet, ¿verdad? Y da bastante miedo.

Roy Akerman (00:11:29,840 – 00:11:39,760)
Y por eso creo que a los atacantes les encanta la identidad, ¿verdad? La idea es que se puede lograr lo imposible, como imaginar poderes sin siquiera explotar ni hacer nada.

Rob Ainscough (00:11:40,000 – 00:12:39,280)
Lo que siempre me ha interesado de la respuesta a incidentes es que a menudo parecía que las acciones que tomábamos casi nunca se basaban en la identidad. Se trataba de aislar hosts, cambiar configuraciones de red, bloquear cosas, cortar cosas y hacer grandes cambios para el negocio a través de casi cualquier cosa menos la identidad en el pasado. E incluso nuestras herramientas de identidad, que se han usado para, digamos, deshabilitar o eliminar privilegios masivamente, es una medida drástica, ¿verdad?, o está muy desconectada de internet. Iba a usar la palabra agrícola, pero creo que es un poco injusto. Es la herramienta que tienes, pero es una situación interesante si el vehículo principal es la identidad y cómo podemos ser más precisos, supongo, en esa recuperación, ¿verdad? Porque supongo que eso es clave para ti. No quiero afectar al negocio más de lo necesario, pero también debo contener esto. Es una tensión interesante.

Chris Linklater (00:12:39,680 – 00:13:45,280)
Es una tensión muy grande, especialmente en organizaciones que no necesariamente tienen una idea clara de qué función empresarial puede o no cumplir una identidad en particular, ¿verdad? Por lo general, la identidad humana es ideal porque, ya sabes, es una identidad asignada a un individuo. Está bastante claro a quién vamos a afectar si hacemos un cambio en esa identidad. Pero cuando entramos en el ámbito de las cuentas de servicio y las identidades no humanas, existe un gran temor de que si deshabilitamos o revocamos privilegios en una cuenta, detendremos alguna función empresarial. Y en algunas empresas, eso podría no ser un problema. Pero cuando entramos en ámbitos donde hay sistemas de control industrial, fabricación o atención médica, existe la posibilidad de que desactivar una identidad pueda interrumpir algún servicio crítico que salve vidas. Y en esas situaciones, obviamente, cuanta más información tengamos sobre las identidades que existen en nuestro entorno, más precisa y mejor podremos responder.

Rob Ainscough (00:13:45,600 – 00:13:46,120)
Estoy de acuerdo.

Roy Akerman (00:13:46,120 – 00:14:43,360)
Sí, estamos creando una especie de separación, y por favor, siéntanse libres de discrepar conmigo, entre la contención y el bloqueo de la capacidad de los atacantes para moverse o escalar, ¿verdad? En el primer caso, tomamos una identidad comprometida y tratamos de limitarla de manera que la máquina o persona legítima aún pueda usarla, de modo que si se están llevando a cabo misiones críticas para la vida o lo que sea, continúe haciéndolo, pero el atacante se mantendrá fuera o al menos muy limitado. Así que estamos tratando de contener y evitar que la propagación continúe. Y por otro lado, ya saben, estamos tratando de asegurarnos de que los siguientes pasos del atacante no tengan éxito. O tal vez lo estoy simplificando demasiado. Estoy tratando de resumirlo para misiones impulsadas por IAM.

Rob Ainscough (00:14:44,160 – 00:15:35,360)
Lo realmente interesante de lo que acabas de decir es la misma tensión en la contención y recuperación de ¿qué puedo hacer con esta cuenta? ¿Qué significará para el negocio? Y, ya sabes, ¿es eso aceptable? Es la misma tensión que hace que no implementes esos controles de forma proactiva, ¿verdad? Que no toques las cuentas de servicio porque no sabes qué hacen. Que tengas miedo de romper algo en nombre de tu negocio mientras intentas protegerlo. Y es realmente interesante, como decimos, la tensión que está ahí. Pero tengo curiosidad, desde una perspectiva de identidad, ¿hay algo, alguna herramienta, alguna palanca que desearías tener para contener de forma más precisa mientras mantienes el negocio en funcionamiento? ¿Qué desearías tener que no tienes hoy en día en la mayoría de las empresas?

Chris Linklater (00:15:35,440 – 00:16:27,040)
Mi lista de deseos probablemente siempre es muy extensa. Y como creo que dijimos, ya saben, todo lo malo que sucede con la seguridad sucede un viernes cuando estás de vacaciones o te vas de vacaciones. Creo que otra verdad universal es que las organizaciones que tienen algunos de los aspectos básicos establecidos para comprender sus propios activos, incluidas sus identidades, siempre salen mejor paradas en un incidente que aquellas que no los tienen. Eso nunca dejará de ser cierto. Así que lo que siempre espero que una organización tenga cuando llama en un momento de necesidad es una muy buena comprensión de cuáles son todos sus activos, cuántos tiene, a qué están vinculadas esas identidades, qué aplicaciones se caen si esta cuenta de servicio se desactiva, etcétera. Ni siquiera nos damos cuenta de lo que hay ahí fuera.

Rob Ainscough (00:16:27,280 – 00:17:32,320)
Sí, y estoy completamente de acuerdo, ¿verdad? Es fundamental de forma proactiva, es fundamental de forma reactiva, sigue siendo una lucha para muchas empresas con las que hablo. Pero creo que desde su perspectiva de control, y pienso en el movimiento lateral y la posibilidad de moverse a través de la identidad, muy a menudo eso solo está limitado por los permisos, ¿verdad? Como qué tan extensos y amplios son los permisos y cómo va a limitar o facilitar mi movimiento lateral o vertical dentro del entorno. Y esa es una posición difícil porque los permisos son cosas complicadas con las que trabajar incluso en el mejor de los casos. Pienso en la red y cómo usamos la red para limitar el movimiento y la posibilidad de movimiento. Y realmente creo que el concepto de red como vehículo para el movimiento se está transfiriendo a la identidad y cómo tenemos esas palancas que dicen, oye, esta identidad solo puede moverse o usarse de esta manera. Ese es un habilitador realmente importante para una recuperación quirúrgica de estas cosas a través de la identidad.

Roy Akerman (00:17:33,280 – 00:18:02,400)
Creo que te refieres a palancas en una condición determinada, ¿verdad? Tenemos un sistema que se vio comprometido y que probablemente fue construido con algunos puntos de acceso para los atacantes, vulnerabilidades, configuraciones incorrectas o algo similar. Como respondedor, quieres obtener el control total de cada identidad y decidir, como si estuvieras en el medio, si puede hacer algo, sí o no, ¿cierto? Independientemente de cómo esté construido el sistema.

Chris Linklater (00:18:03,600 – 00:18:39,240)
Sí, quiero decir, usamos el término todo el tiempo: la segmentación de red sin segmentación de identidad es fundamentalmente inútil, ¿verdad? Es la identidad la que permite cruzar el límite con más frecuencia que el hecho de bloquear un protocolo específico entre dos centros de datos diferentes. La realidad es que se debe poder iniciar sesión de forma ubicua en ambos centros de datos. Así que, de nuevo, si no se segmenta la identidad, el trabajo de segmentación de red realizado no necesariamente se desperdicia por completo, pero sin duda no es tan efectivo como podría ser si se combinan ambos conceptos.

Roy Akerman (00:18:39,680 – 00:18:50,800)
Me interesa conocer los puntos en común, o al menos las tendencias que se observan en las distintas organizaciones. ¿Qué aspectos de la gestión de identidades les faltan a esas organizaciones, o a muchas de ellas, que los atacantes aprovechan?

Chris Linklater (00:18:51,200 – 00:19:55,680)
Ya saben, lo principal, o quizás no lo principal, pero sin duda una tendencia creciente que hemos visto cada vez más, es la capacidad de controlar grupos, ¿verdad? Las organizaciones siempre crean algún concepto de grupos para sus identidades. Este grupo de personas puede hacer esto. Este grupo de personas o este grupo de identidades puede hacer algo determinado. Pero lo que a menudo no consideran, y esto suena fundamentalmente simple, pero lo vemos todo el tiempo, es quién puede controlar qué hay en el grupo. Lo que encontramos con frecuencia son cuentas con un nivel de privilegio inferior, por ejemplo, como un administrador de mesa de ayuda normal, pero ese administrador de mesa de ayuda tiene la capacidad de agregar una cuenta a un administrador de dominio, ¿verdad? Entonces sí, los grupos estaban configurados perfectamente. Tienen sus permisos delegados como deberían. Pero como no decidieron quién tiene la capacidad de manipular las membresías del grupo, ahora están en una situación difícil. Lo mismo sucede no solo con los grupos IDP tradicionales. Vemos que sucede lo mismo en los sistemas de administración de acceso privilegiado todo el tiempo.

Rob Ainscough (00:19:55,840 – 00:20:51,600)
Completamente de acuerdo. Lo vi en mi entorno, ¿verdad? Y, ¡madre mía!, fue muy difícil. Primero revisamos todas las delegaciones en nuestro directorio activo, luego fuimos a la nube y vimos quién tenía autorización para restablecer una contraseña en nombre de otra persona. ¿Cuántas personas? Era mucho más de lo que nos enorgullecía en ese momento y abarcaba muchas cuentas diferentes porque, claro, hay que asumir que si una cuenta de soporte técnico puede restablecer cualquier otra cuenta privilegiada, entonces es cualquier otra cuenta privilegiada, ¿no?, por defecto. ¿Quién tiene los permisos para añadir un grupo privilegiado a una cuenta? ¿Cuáles son las restricciones? Es un tema muy complejo, pero crucial. Pero no veo muchas empresas que hablen de ello, que lo piensen, porque es un problema demasiado difícil de abordar. Pero es fundamental para la gestión de riesgos.

Roy Akerman (00:20:51,600 – 00:21:08,400)
¿Cuál es la mejor práctica? Quiero decir, desde el punto de vista de la seguridad, creo que vi a alguien que rompió el récord. Era, de nuevo, una empresa de cuarta generación, digamos Fortune 20. Sí, no hay que numerarla, que tenía unos cientos de miles de empleados y el mismo número de grupos, lo cual suena una locura, ¿verdad? Así que...

Rob Ainscough (00:21:08,400 – 00:21:56,320)
No es inusual, es lo difícil. Y luego la gente se sorprende cuando dicen, oh, hubo un cambio de anidamiento y de repente hay todos estos permisos que no conocíamos y tuvimos suerte de encontrarlos. Y uno piensa, esto es... Esto no es lo principal que necesitamos controlar, ¿verdad? Es demasiado complejo. Se ha acumulado de nuevo a lo largo de 25, 30 años de operación de un negocio. Tenemos demasiado miedo de tocarlo porque podríamos romper algo en el negocio. Pero entonces, ¿a qué recurrimos? Porque, ya sabes, si eso no es efectivo y tenemos cuentas privilegiadas con autenticación de nombre de usuario y contraseña, permisos estáticos siempre activados. Para mí, esa es como la peor combinación tóxica de control de permisos laxo Además, cuentas fáciles de explotar, ¿verdad? Eso se siente peligroso.

Chris Linklater (00:21:56,880 – 00:21:57,440)
Absolutamente.

Rob Ainscough (00:21:57,440 – 00:22:00,000)
¿Es eso lo que se explota? ¿Es eso lo que buscan los atacantes?

Chris Linklater (00:22:00,920 – 00:22:32,080)
Todo el tiempo, ¿verdad? Y gran parte de eso nace de que tenemos muchas organizaciones con una mentalidad orientada al cumplimiento. El cumplimiento puede dictar que necesitas tener control de acceso basado en roles para una aplicación, y la forma más fácil de tener control de acceso basado en roles es tener grupos de... roles, ¿verdad? Pero de nuevo, no hay ningún tipo de siguiente paso en esa verificación de cumplimiento que diga, oh, tenemos que asegurarnos de que haya algún proceso mediante el cual estemos siempre auditando y asegurando que nadie termine en el rol incorrecto. Es simplemente que tienes que tener el acceso basado en roles.

Roy Akerman (00:22:32,720 – 00:22:36,400)
Sí, pues tenemos una red muy compleja allí.

Rob Ainscough (00:22:36,720 – 00:22:52,720)
Si pensaras en... la identidad y algunas de las recomendaciones que les haces a tus clientes después de que suceden estas cosas. ¿Qué tipo de cosas, cuáles son las tres cosas principales que les dices que son realmente importantes para que las dominen y con las que les dejas una huella?

Chris Linklater (00:22:53,600 – 00:22:58,720)
Por lo tanto, la terminología que preferimos utilizar es modernización de la identidad.

Rob Ainscough (00:22:59,080 – 00:22:59,200)
Bueno.

Chris Linklater (00:22:59,880 – 00:23:10,160)
Muchas organizaciones mantienen la misma estructura de identidad fundamental que han tenido desde siempre. Ya sabes, bromeamos diciendo que hay muchos proveedores de identidad que tienen edad suficiente para comprar cerveza.

Roy Akerman (00:23:11,920 – 00:23:12,920)
Y esto es cierto.

Chris Linklater (00:23:14,080 – 00:24:03,440)
Y entonces necesitamos volver a revisar eso, ¿verdad? Necesitamos, ya saben, no solo mirar los IDP, sino que necesitamos mirar cómo estamos haciendo la segmentación de identidades. ¿Queremos dejar de lo que consideraríamos proveedores de identidad heredados a algo un poco más moderno, ya sea una identidad basada en la nube o una identidad híbrida, nos da mucha más flexibilidad para hacer avanzar el negocio? Y de nuevo, tratamos de englobar todo eso en el concepto de modernización, ¿verdad? La gestión de identidades y accesos no va a desaparecer para ninguna organización en particular, pero si lo vemos como, bueno, sabes que lo que hemos tenido durante 20 o 25 años no funciona. ¿A qué necesitamos migrar para tener una mayor probabilidad de evitar que ocurran cosas malas dentro de nuestro entorno?

Rob Ainscough (00:24:03,520 – 00:24:50,800)
Sí, y creo que algo en lo que pienso es en la consistencia, en construir una especie de terreno de juego equitativo en términos de identidad, porque lo que suelo encontrar es que las organizaciones pueden ser mucho más fuertes en la nube que en sus instalaciones. O pueden ser fuertes con un proveedor que con otro en la nube. Y creo que, desde mi perspectiva, eso es lo que buscan los atacantes. Buscan inconsistencias. Buscan el mínimo común denominador y lo menos protegido. Así que creo que ser capaces de modernizar, para ganar consistencia y construir consistencia, ¿cómo construimos consistencia en esto que es la identidad? es algo de lo que hablo mucho porque creo que probablemente sea lo más importante para defendernos de este tipo de ataques.

Chris Linklater (00:24:51,120 – 00:25:12,200)
Sí, estoy totalmente de acuerdo. Creo que la forma más sencilla de descubrir qué falla en tu consistencia es contratar un equipo de pruebas de penetración (red team). Ellos irán y te mostrarán rápidamente dónde están tus fallos. Además, es mucho menos costoso que una reclamación de seguro cibernético. Por lo tanto, sin duda recomendamos a las organizaciones que lo hagan.

Roy Akerman (00:25:12,200 – 00:25:38,400)
Quiero cambiar un poco de tema antes de empezar a analizar algunas de las lecciones que hemos aprendido. Cuando hablamos de la evolución de la IA y todo el mundo habla de modelos de IA a nuestro servicio, como atacante o defensor, ¿alguna vez se han enfrentado a modelos de IA como parte de los ataques que su equipo tuvo que contrarrestar? Es decir, ¿se han enfrentado a un modelo o a acciones basadas en modelos?

Chris Linklater (00:25:38,760 – 00:26:05,960)
No creo que hayamos llegado todavía a ese punto, pero creo que pronto lo lograremos. Pienso que la introducción de la IA en este tipo de debate entre atacantes y defensores está obligando a todos a comprender que es fundamental dominar los fundamentos, porque no habrá tiempo para reaccionar. Así que, en realidad, creo que la IA nos está obligando a acelerar aquello en lo que antes nos permitíamos ser lentos.

Rob Ainscough (00:26:06,000 – 00:26:42,640)
Estoy totalmente de acuerdo. Va a sacar a la luz todo aquello de lo que no estamos muy orgullosos, de lo que ha ocurrido en los últimos 25 o 30 años. Ya sabes, las cosas que podríamos llamar legado, no podemos olvidarlas. No son legado si la empresa las utiliza y trabaja para ella, ¿verdad? Podrían ser nuestro legado. Puede que no nos gusten, pero no son un legado para la empresa. Son importantes para la empresa. Y ahí es donde tenemos que cerrar esa brecha, creo, en términos de modernización. No es tan fácil. Pero ¿cómo fortalecemos cosas como...? Active Directory¿Verdad? Sin decir: "Oh, voy a migrar a la nube, pero eso me llevará cinco años". Y en medio de todo eso, simplemente voy a correr ese riesgo.

Roy Akerman (00:26:42,640 – 00:27:27,360)
Creo que mi comandante en el ejército siempre decía: "Para algunos, no estás preparado y no tienes tiempo, ¿verdad?". Y creo que a veces es como si necesitáramos reinventarnos y hacer acciones innovadoras para acelerar nuestra preparación. A veces no podemos reestructurar y lograr una alineación y coherencia. A veces... necesitamos actuar rápido para estar preparados ante cualquier eventualidad. Y entonces, al menos, el protocolo de respuesta será mucho más sólido y eso traerá a los Mandiants para salvar nuestras vidas o aprender nuestro oficio. Al menos podremos responder correctamente. Y creo que es hora de hacer preguntas rápidas. Y apuesto a que Chris está acostumbrado a eso, ¿verdad? Necesita responder preguntas cruciales.

Rob Ainscough (00:27:27,880 – 00:27:34,880)
De pie, improvisando. Así que empezaremos. ¿Cuál es un mito sobre la identidad?

Chris Linklater (00:27:36,200 – 00:28:15,880)
Esa es una pregunta difícil. Creo que un mito común sobre la identidad es que existe una política de contraseñas universal que sirve para todas las organizaciones. Constantemente nos preguntan: "¿Cuál debería ser mi política de contraseñas?". Es una buena pregunta. Pero la respuesta no es uniforme para todas las organizaciones. Y creo que a mucha gente le encantaría tener una respuesta muy simple. Pero creo que el mito es que es simple. La realidad es que cada organización debe analizar sus necesidades particulares y determinar cuál debería ser su identidad y sus posibles políticas en función de su modelo de amenazas y de los objetivos que intenta alcanzar como organización.

Rob Ainscough (00:28:16,240 – 00:28:22,000)
Estoy totalmente de acuerdo. Entonces, la segunda pregunta es: ¿qué es algo en lo que los líderes suelen equivocarse?

Chris Linklater (00:28:22,480 – 00:28:34,080)
Creo que algo que estoy empezando a observar es que las organizaciones han dedicado los últimos cinco años a garantizar la seguridad de la identidad humana.

Rob Ainscough (00:28:34,160 – 00:28:34,440)
Derecha.

Chris Linklater (00:28:35,080 – 00:29:08,280)
Y la verdad es que nos hemos vuelto bastante buenos en ello. Tenemos MFA. El primer intento de MFA no fue maravilloso. Teníamos un MFA basado en la presión. Tuvimos dos cosas que no funcionaron bien. Pero lo hemos intentado de nuevo. Nos hemos vuelto muy buenos en ello. Así que la identidad humana está mejorando, si bien no está en un punto óptimo, sí está en un punto significativamente mejor. Pero creo que toda la atención que se le ha dado a la identidad humana también ha desviado la atención de la identidad no humana. Y creo que dentro de una organización, ambas deben tratarse con el mismo nivel de atención.

Rob Ainscough (00:29:09,040 – 00:29:26,720)
Sí, de acuerdo. Veo que diferentes empresas se indexan en uno u otro y probablemente se sobreindexan en uno u otro. Y creo que es realmente importante lograr ese equilibrio porque hay diferentes, ya sabes, hay diferentes métodos que se van a usar, pero ambos son importantes. Ambos son vías potenciales. Entonces, la siguiente pregunta, ¿cuál es una verdad innegable?

Chris Linklater (00:29:27,320 – 00:30:06,480)
Creo que la verdad más dura ahora mismo es admitir que no tenemos ni idea de adónde nos llevará la lucha entre atacantes y defensores, la inteligencia artificial y la IA. Simplemente no sabemos cómo será. Probablemente habrá días difíciles por delante. Probablemente habrá grandes victorias. Probablemente habrá altibajos. Pero creo que la cruda realidad es que simplemente no sabemos dónde nos situará esto como industria dentro de dos a cinco años. Y creo que cualquiera que pueda decirnos con exactitud dónde estaremos con la IA dentro de dos a cinco años probablemente esté muy seguro, pero yo no confiaría demasiado en su respuesta.

Rob Ainscough (00:30:06,880 – 00:30:11,760)
Sí, creo que lo único seguro es la incertidumbre. Así que creo que tienes toda la razón.

Roy Akerman (00:30:11,840 – 00:30:13,840)
Deberíamos disfrutar de nuestros días ahora, ¿verdad?

Rob Ainscough (00:30:15,320 – 00:30:20,120)
Disfrútalo mientras dure. Y nuestra última pregunta, Roy, ¿quieres darnos la última?

Roy Akerman (00:30:20,120 – 00:30:25,440)
La que más me gusta es: Danos una tendencia que creas que está sobrevalorada.

Chris Linklater (00:30:25,760 – 00:31:04,360)
Hay muchas cosas que se exageran, y como industria, somos expertos en exagerar. Así que creo que este es un entorno propicio para ello. Sin embargo, algo que escucho que muchas organizaciones están empezando a mencionar, y que no encaja en su modelo de amenazas, es la criptografía postcuántica. Creo que, como industria, llegaremos a ese punto de forma colectiva. Eventualmente, llegaremos a un mundo de criptografía postcuántica. Y creo que muchas organizaciones están dedicando tiempo a pensar en cómo resolver ese problema cuando tienen oportunidades mucho menos importantes que podrían aprovechar para mejorar su política de seguridad.

Roy Akerman (00:31:05,000 – 00:31:05,600)
Interesante.

Rob Ainscough (00:31:05,920 – 00:31:06,080)
Sí.

Roy Akerman (00:31:06,080 – 00:31:29,440)
Muy bien. Quiero decir, es un problema, pero sin duda hay problemas más urgentes. Y dicho esto, Chris, queremos agradecerte mucho por ser nuestro invitado hoy. Hemos disfrutado mucho la conversación y creo que hemos sacado muchas conclusiones. Necesitamos prepararnos para la próxima guerra como IAM y como seguridad, unidos, marchando bajo el sol. Sí, y dicho esto, muchas gracias.

Chris Linklater (00:31:30,640 – 00:31:31,840)
Bueno, gracias por recibirme.

Rob Ainscough (00:31:32,520 – 00:31:34,880)
Esto es todo por este episodio de Identity Decoded.

Roy Akerman (00:31:35,120 – 00:31:41,280)
Si esta conversación ha cambiado algo de tu perspectiva sobre la seguridad de la identidad, compártela con alguien que esté lidiando con los mismos desafíos.

Rob Ainscough (00:31:41,520 – 00:31:44,880)
Y no olvides seguir el programa para no perderte lo que viene después.

Identidad decodificada

con Roy Akerman y Rob Ainscough

Suscríbete para no perderte ningún episodio nuevo.