Caso práctico · Inteligencia Artificial de vanguardia

Cómo combatir los ataques impulsados ​​por IA: cómo Silverfort Mitos detenidos

Una gran empresa llevó a cabo un ejercicio controlado de Mythos en su entorno de producción, utilizando el modelo como un equipo rojo autónomo, para aprender cómo se comportaría un atacante impulsado por IA en una empresa real, si los controles existentes podrían detenerlo y cómo se adaptaría, eludiría las defensas y avanzaría hacia objetivos de alto valor.

ícono de la industria tecnológica

INDUSTRIA

Tecnología

icono de región

REGIÓN

Norteamérica

icono de usuario

USUARIOS

Más de 40,000 empleados, plantilla distribuida.

MEDIO AMBIENTE

Active Directoryentornos de producción y laboratorio, identidades privilegiadas, cuentas de servicio, flujos de administración remota

energético

Tecnología

Región

Norteamérica

usuarios

Más de 40,000 empleados,
Fuerza laboral distribuida

entorno empresarial

Active Directoryentornos de producción y laboratorio, identidades privilegiadas, cuentas de servicio, flujos de administración remota

Resumen Ejecutivo

El desafío:

Los ataques impulsados ​​por inteligencia artificial son más rápidos, más amplios y más difíciles de detener.

  • En una prueba controlada, Mythos obtuvo permisos elevados, escapó de un entorno de laboratorio, se movió lateralmente a producción, escaló privilegios varias veces y logró el compromiso total del dominio en aproximadamente dos horas.
  • La velocidad del ataque hizo que los flujos de trabajo tradicionales de detección, correlación y clasificación fueran demasiado lentos para actuar como capa de control principal.
  • El entorno incluía debilidades de postura que creaban vías utilizables para la escalada de privilegios y el impacto.
  • La organización necesitaba controles más fuertes sin
    introducir una fricción generalizada entre los usuarios o una interrupción operativa importante

La solución:

Los controles de identidad en tiempo de ejecución impidieron la intrusión antes de que se produjeran daños.

  • Se aplicaron controles en tiempo de ejecución para actuar directamente en el flujo de autenticación en función del contexto y la detección de amenazas.
  • Se utilizaron análisis de políticas en tiempo de ejecución para generar detecciones y contexto basados ​​en la actividad de autenticación.
  • Se evaluaron oportunidades de mejora de la autenticación multifactor para vías de acceso riesgosas sin aumentar la fricción de forma generalizada.
  • Priorizar el endurecimiento de la postura en torno a los flujos de acceso privilegiado y los patrones de autenticación.
  • Se evitó el uso indebido de cuentas válidas pero expuestas mediante la aplicación de una protección virtual a las cuentas de servicio. impacto positivo

"Silverfort Es fenomenal. Bloqueó los intentos de Mythos de propagarse en la red. En algún momento, tuvimos que deshabilitarlo. Silverfortsus defensas para permitir más pruebas."

— Líder de operaciones de seguridad

Dentro de la mitología de Anthropic

El reto: la IA de vanguardia convierte las configuraciones erróneas y las cadenas de confianza débiles en armas operativas, a la velocidad de la máquina.

La prueba inicial cambió el marco de referencia del cliente. El problema no radicaba solo en cómo un atacante lograba acceder al sistema, sino en la rapidez con la que un operador impulsado por IA podía descubrir lo importante, planificar en torno a controles débiles y pasar de un acceso de bajo nivel a un impacto significativo en el negocio.

En este caso, la respuesta fue rápida.

En aproximadamente dos horas, el agente obtuvo permisos elevados, escapó del entorno de laboratorio, se movió lateralmente al entorno de producción, escaló privilegios dos veces más y, finalmente, alcanzó el nivel de administrador de dominio. Desde allí, pudo obtener hashes de contraseñas de producción mediante un ataque de replicación de directorios.

El problema principal del cliente no era una simple vulnerabilidad. En cambio, el atacante logró acceder al sistema mediante una combinación de fallos de seguridad, identidades con permisos excesivos y controles de ejecución insuficientes.

Paso 01

Acceso inicial de bajo nivel

El modelo y los agentes derivados lograron encontrar una vía viable mediante una combinación de deficiencias en la postura y identidades con permisos excesivos para acceder al dominio.

Paso 02

Obtén permisos elevados

Se identificaron y explotaron cuentas de servicio con privilegios excesivos y credenciales reutilizadas. Se obtuvieron los primeros permisos elevados. Aún dentro del entorno de laboratorio.

Paso 03

Escapar a las pruebas y llegar a producción.

Se traspasaron los límites del laboratorio. Mythos encadenó relaciones de confianza mal configuradas para moverse lateralmente al entorno de producción.

Paso 04

Aumentar el privilegio

Dos saltos adicionales de escalada de privilegios, encadenando configuraciones erróneas de ESC1 y cuentas de administrador en la sombra. Acceso de administrador de dominio obtenido.

Paso 05

Muévase lateralmente utilizando cuentas de servicio.

Las cuentas de servicio y la infraestructura de identidad fueron el objetivo del ataque.

Paso 06

Obtenga acceso de dominio a la infraestructura

Extraer los hashes de las contraseñas de producción mediante un ataque de replicación de directorios.

"La lección que aprendimos fue que la IA reduce drásticamente el tiempo entre el compromiso inicial y el impacto real. No hay tiempo para esperar a que todo se resuelva."

— Líder de operaciones de seguridad

encontrar el punto de control correcto

El programa del cliente se centró en cuatro prioridades:

Aplicación de la normativa de acceso adaptativo

Determinar cuándo aplicar la autenticación reforzada, el acceso justo a tiempo o las restricciones dinámicas en función del riesgo en tiempo real.

Valla virtual para cuentas de servicio

Restringir dónde y cómo se pueden usar las cuentas de servicio, incluso cuando esas identidades permanezcan expuestas o sean técnicamente válidas.

Fortalecimiento para la resiliencia

Refuerce los flujos de acceso privilegiado, defina el comportamiento de autenticación esperado y priorice los problemas de postura en la vía más corta para la escalada.

Generación de señales controlada en tiempo de ejecución

Cree detecciones y contexto directamente a partir de las decisiones de autenticación, sin correlaciones SIEM diferidas.

“Necesitábamos controles que pudiéramos aplicar de forma rápida y directa en la capa de identidad, sin generar fricciones en toda la empresa.”

— Líder de operaciones de seguridad

La solución

Protección en tiempo de ejecución, endurecimiento de la postura y delimitación de identidades riesgosas.

Tras la prueba inicial, el cliente trabajó con Silverfort Aplicar controles en tiempo de ejecución y reducir las rutas utilizables por el atacante de Frontier AI, en lugar de depender principalmente de una respuesta reactiva.

Aplicación de control de acceso adaptativo en tiempo de ejecución

Se identificaron patrones de acceso de alto riesgo y se aplicaron controles más estrictos utilizando señales de riesgo en tiempo real. Autenticación reforzada (MFA)El acceso justo a tiempo y las restricciones dinámicas se aplicaron de forma selectiva, mejorando la seguridad sin generar fricción para el usuario.

Fortalecer las cadenas de confianza

Se identificaron y protegieron relaciones de confianza y rutas de acceso críticas con controles basados ​​en riesgos. Se protegieron los flujos de autenticación sensibles y cadenas de acceso privilegiado Se redujeron las oportunidades de movimiento lateral y de escalada.

Protección de la cuenta de servicio

Esto resultó especialmente eficaz. Los controles en línea y el cercado virtual impidieron el abuso de una zona vulnerable. cuenta de servicio Esto podría haber permitido el compromiso total del dominio. Anteriormente, esta misma cuenta se utilizó repetidamente para la escalada de privilegios debido a la falta de controles compensatorios.

Visibilidad y detección en tiempo de ejecución

La autenticación se utilizó tanto como punto de control como fuente de señales de alta fidelidad. La evaluación del acceso en tiempo real mejoró el contexto en la fuente, reduciendo la dependencia de la correlación de registros retardados y mejorando la precisión de la detección.

“El mejor control, de principio a fin, fue el aislamiento de la cuenta de servicio. Bloqueó una vía conocida para comprometer el dominio y la hizo inutilizable.”

— Líder de operaciones de seguridad

Argumentos a favor de la seguridad de identidad en tiempo de ejecución

Obtener control en tiempo de ejecución sobre las rutas más rápidas para impactar

Se extrajeron varias lecciones operativas. Las organizaciones necesitan la capacidad de evaluar y controlar el acceso más rápido de lo que un adversario puede moverse, especialmente cuando ese adversario opera a la velocidad de la IA.

01

Los controles de tiempo de ejecución son más importantes que nunca.

A medida que Frontier AI mejora en el uso de credenciales, herramientas y protocolos legítimos, la superficie de detección se reduce. Los indicadores estáticos o las detecciones reactivas pierden relevancia. Los controles en tiempo de ejecución, basados ​​en el contexto y el comportamiento en tiempo real, cobran mayor importancia.

02

La gestión de vulnerabilidades es importante, pero no suficiente.

Si bien el cliente concluyó que las vulnerabilidades siguen siendo importantes, la gestión de vulnerabilidades por sí sola no puede operar a la velocidad requerida.

03

Los problemas posturales ahora tienen un impacto desproporcionado.

Los atacantes impulsados ​​por IA pueden descubrir, planificar, encadenar y explotar vulnerabilidades de seguridad más rápido de lo que la mayoría de los equipos pueden investigar y responder. Las identidades con permisos excesivos, las rutas de acceso indefinidas, los controles de autenticación débiles y las cuentas de servicio expuestas son los factores que posibilitan una escalada rápida y deben controlarse en tiempo de ejecución.

Demasiados pasos dependen de proveedores externos, la precisión de los activos internos, los plazos de cambio, los ciclos de prueba y la sincronización segura del despliegue. Los atacantes impulsados ​​por IA no esperan a que ese proceso se complete. La única forma de igualar la velocidad de la IA es mediante controles en tiempo de ejecución.

“Los cálculos no son válidos si la única solución es reparar más rápido. La identidad es donde, con mayor frecuencia, hay que llegar a un compromiso antes de que tenga un impacto real.”

— Líder de operaciones de seguridad

Lo que dicen los expertos

De cara al futuro: Protección contra ataques impulsados ​​por IA

El cliente ahora considera el control de identidad en tiempo de ejecución como un modelo operativo fundamental para la era de los ataques basados ​​en agentes.

Eso incluye:

  • Continuar reforzando los flujos de acceso privilegiado.
  • Ampliando la protección virtual a través de identidades no humanas
  • Aplicar el MFA escalonado basado en el riesgo de manera más amplia donde las señales son fuertes
  • Utilizar la toma de decisiones en tiempo de ejecución para gestionar el comportamiento de los ataques a velocidad de máquina.
  • Introducir medidas compensatorias para los problemas posturales antes de que se conviertan en un problema.
Silverfort Pantalla de interfaz de usuario de políticas inteligentes

La conclusión general es sencilla.

Las organizaciones deben asumir que las brechas de seguridad y las vulneraciones de seguridad son inevitables; y en la era de la IA de vanguardia, los ataques se propagan a la velocidad de las máquinas. La mejor estrategia no solo consiste en reducir el número de vías de ataque de identidad disponibles para un atacante, sino también en aplicar controles de identidad en tiempo de ejecución que puedan detener el movimiento lateral y la escalada de privilegios antes de que una vulneración se convierta en una brecha de seguridad a gran escala.

Más información

Encabezado del seminario web de Cyber ​​Hut - Mythos - v2

Seguridad de identidad en tiempo de ejecución: La estrategia ganadora contra los ataques de IA de vanguardia

Miniatura de la página de recursos

Mitos, ataques impulsados ​​por IA y el ajuste de cuentas en materia de seguridad.

Imagen destacada del blog Runtime Mythos Roy

5 cambios que los CISO y los líderes de IAM están ajustando después de Mythos

Icono de autenticación multifactor sin límites

Punto de control en cada autenticación

Cada solicitud de acceso se evalúa en línea, de forma independiente y en tiempo real, independientemente de las políticas estáticas.

Icono de autenticación multifactor sin límites

Punto de control en cada autenticación

Cada solicitud de acceso se evalúa en línea, de forma independiente y en tiempo real, independientemente de las políticas estáticas.

icono de prevención de movimiento lateral

Evaluación inteligente de riesgos

El análisis del comportamiento y el contexto de identidad profundo permiten identificar patrones maliciosos antes de que los atacantes avancen.

Icono de cinco pilares sobre fondo negro

Toma de decisiones y aplicación de la ley sin interrupciones

Silverfort Evalúa y actúa antes de conceder el acceso, no después de que una persona haya clasificado la alerta.