Data/Locales/checks/es/ADKerberosChecks.json
|
{ "_family": "ADKerberosChecks.json", "ADKERB-001": { "name": { "value": "Cuentas susceptibles de Kerberoasting", "status": "machine-draft" }, "description": { "value": "Las cuentas de usuario con Service Principal Names (SPN) son vulnerables al Kerberoasting, en el que cualquier usuario de dominio autenticado puede solicitar un ticket de servicio cifrado con el hash de la contraseña de la cuenta e intentar descifrarlo sin conexión. Este ataque no requiere privilegios especiales y es difícil de detectar. Cada cuenta de usuario que porta un SPN representa un posible vector de exposición de credenciales", "status": "machine-draft" }, "recommendedValue": { "value": "Mínimo de cuentas de usuario con SPN. Todas las cuentas susceptibles de Kerberoasting identificadas, documentadas con justificación de negocio y protegidas con contraseñas de más de 25 caracteres o migradas a gMSA", "status": "machine-draft" }, "remediationSteps": { "value": "Enumere las cuentas susceptibles de Kerberoasting con Get-ADUser -Filter {ServicePrincipalName -ne '$null'} -Properties ServicePrincipalName. Para cada cuenta: (1) evalúe si el SPN sigue siendo necesario, (2) elimine los SPN innecesarios, (3) migre a cuentas de servicio administradas de grupo (gMSA) siempre que sea posible, (4) en las cuentas restantes asegúrese de que las contraseñas tengan más de 25 caracteres y se roten con regularidad. Supervise las solicitudes TGS de Kerberos dirigidas a cuentas sensibles mediante el Event ID 4769", "status": "machine-draft" } }, "ADKERB-002": { "name": { "value": "Susceptibles de Kerberoasting con cifrado débil", "status": "machine-draft" }, "description": { "value": "Las cuentas de usuario que portan un SPN configuradas para usar cifrado RC4 o DES son mucho más fáciles de descifrar mediante Kerberoasting que las que usan AES. Los tickets RC4 (ARCFOUR-HMAC-MD5) pueden descifrarse órdenes de magnitud más rápido que los tickets AES en hardware GPU moderno. Las cuentas configuradas explícitamente con tipos de cifrado débiles o que carecen de claves AES representan los objetivos de Kerberoasting de máxima prioridad", "status": "machine-draft" }, "recommendedValue": { "value": "Todas las cuentas que portan un SPN admiten el cifrado AES256. Ninguna cuenta restringida a los tipos de cifrado RC4 o DES. msDS-SupportedEncryptionTypes incluye los indicadores AES en todas las cuentas de servicio", "status": "machine-draft" }, "remediationSteps": { "value": "Consulte las cuentas de usuario que portan un SPN y compruebe su atributo msDS-SupportedEncryptionTypes. Las cuentas con valor 0 (no establecido) usan RC4 de forma predeterminada. Las cuentas que solo tienen los indicadores RC4 (0x4) o DES (0x1, 0x2, 0x3) son vulnerables. Rote las contraseñas de todas las cuentas afectadas tras habilitar la compatibilidad con AES en el dominio para generar claves AES. Establezca msDS-SupportedEncryptionTypes de modo que incluya los indicadores AES128 (0x8) y AES256 (0x10)", "status": "machine-draft" } }, "ADKERB-003": { "name": { "value": "Cuentas susceptibles de AS-REP Roasting", "status": "machine-draft" }, "description": { "value": "Las cuentas con el indicador DONT_REQUIRE_PREAUTH establecido permiten que cualquier usuario solicite un AS-REP que contiene material cifrado descifrable sin conexión sin ninguna autenticación previa. A diferencia del Kerberoasting, el AS-REP Roasting ni siquiera requiere una cuenta de dominio válida en algunas configuraciones, lo que lo convierte en una técnica de acceso inicial atractiva para atacantes que solo tienen acceso de red a un controlador de dominio", "status": "machine-draft" }, "recommendedValue": { "value": "Ninguna cuenta con el indicador 'No requerir preautenticación Kerberos' establecido. Cero cuentas susceptibles de AS-REP Roasting", "status": "machine-draft" }, "remediationSteps": { "value": "Identifique las cuentas con Get-ADUser -Filter {DoesNotRequirePreAuth -eq $true -and Enabled -eq $true}. Habilite la preautenticación de Kerberos en todas las cuentas. Rara vez existe un motivo legítimo para deshabilitar la preautenticación en entornos modernos. Rote las contraseñas de todas las cuentas que fueron vulnerables, ya que pueden haber sido ya un objetivo. Supervise el Event ID 4768 con tipo de preautenticación 0", "status": "machine-draft" } }, "ADKERB-004": { "name": { "value": "Delegación no restringida en equipos", "status": "machine-draft" }, "description": { "value": "Las cuentas de equipo con delegación no restringida (TrustedForDelegation) almacenan en caché el TGT de cualquier usuario que se autentique en ellas. Si un atacante compromete tal máquina, puede extraer los TGT almacenados en caché y suplantar a cualquier usuario, incluidos los Domain Admins. Combinado con el ataque de coacción SpoolSample o PrinterBug, un atacante puede forzar a un controlador de dominio a autenticarse y capturar su TGT, lo que conduce al compromiso total del dominio", "status": "machine-draft" }, "recommendedValue": { "value": "Ninguna cuenta de equipo con delegación no restringida, salvo los controladores de dominio (que la requieren de forma inherente). Toda la demás delegación migrada a delegación restringida o delegación restringida basada en recursos", "status": "machine-draft" }, "remediationSteps": { "value": "Identifique los equipos con delegación no restringida con Get-ADComputer -Filter {TrustedForDelegation -eq $true} -Properties TrustedForDelegation. Excluya los controladores de dominio de los hallazgos. Para los equipos restantes, migre a delegación restringida identificando los servicios específicos a los que necesitan delegar y configure luego msDS-AllowedToDelegateTo. Añada las cuentas sensibles al grupo Protected Users para evitar que sus TGT se almacenen en caché. Marque las cuentas de alto valor como 'La cuenta es importante y no se puede delegar'", "status": "machine-draft" } }, "ADKERB-005": { "name": { "value": "Delegación no restringida en usuarios", "status": "machine-draft" }, "description": { "value": "Las cuentas de usuario con delegación no restringida son aún más peligrosas que las cuentas de equipo con la misma configuración, ya que las cuentas de usuario se comprometen con más facilidad mediante robo de credenciales, phishing o ataques de contraseña. Cualquier servicio que se ejecute bajo una cuenta de usuario con delegación no restringida puede suplantar a cualquier usuario que se autentique en él, lo que ofrece una vía directa al compromiso del dominio", "status": "machine-draft" }, "recommendedValue": { "value": "Ninguna cuenta de usuario con delegación no restringida. Toda la delegación de cuentas de usuario migrada a delegación restringida o delegación restringida basada en recursos", "status": "machine-draft" }, "remediationSteps": { "value": "Identifique los usuarios con delegación no restringida con Get-ADUser -Filter {TrustedForDelegation -eq $true} -Properties TrustedForDelegation. Esta casi nunca es una configuración legítima para cuentas de usuario. Elimine el indicador de delegación no restringida y configure la delegación restringida a servicios específicos si se requiere delegación. Rote de inmediato la contraseña de la cuenta, ya que puede haber sido un objetivo", "status": "machine-draft" } }, "ADKERB-006": { "name": { "value": "Análisis de delegación restringida", "status": "machine-draft" }, "description": { "value": "La delegación restringida limita a qué servicios puede delegar una cuenta a través del atributo msDS-AllowedToDelegateTo, pero una configuración incorrecta aún puede permitir la escalada de privilegios. La delegación a servicios LDAP, CIFS o HOST en los controladores de dominio puede abusarse para realizar ataques DCSync, acceder a recursos compartidos de archivos del DC o ejecutar comandos como el usuario delegado. Cada entrada de delegación restringida debe revisarse por su impacto en la seguridad", "status": "machine-draft" }, "recommendedValue": { "value": "Todas las entradas de delegación restringida documentadas con justificación de negocio. Ninguna delegación a servicios sensibles (LDAP, CIFS, HOST, WSMAN) en los controladores de dominio", "status": "machine-draft" }, "remediationSteps": { "value": "Enumere la delegación restringida con Get-ADObject -Filter {msDS-AllowedToDelegateTo -ne '$null'} -Properties msDS-AllowedToDelegateTo. Revise cada objetivo de delegación. Marque como de alto riesgo cualquier delegación a servicios de DC (en especial LDAP, CIFS, HOST, HTTP, WSMAN). Elimine las entradas de delegación innecesarias y documente las legítimas con justificación de negocio. Considere migrar a la delegación restringida basada en recursos para mejorar la seguridad", "status": "machine-draft" } }, "ADKERB-007": { "name": { "value": "Delegación restringida basada en recursos", "status": "machine-draft" }, "description": { "value": "La delegación restringida basada en recursos (RBCD) permite que el recurso de destino controle qué cuentas pueden delegar en él a través del atributo msDS-AllowedToActOnBehalfOfOtherIdentity. Aunque es más segura por diseño que la delegación restringida tradicional, la RBCD puede abusarse si un atacante obtiene acceso de escritura sobre un objeto de equipo para configurar rutas de delegación no autorizadas. Esta es una técnica común de posexplotación", "status": "machine-draft" }, "recommendedValue": { "value": "Todas las configuraciones de RBCD documentadas y auditadas. Ninguna entrada no autorizada en msDS-AllowedToActOnBehalfOfOtherIdentity. Acceso de escritura a los objetos de equipo restringido únicamente a administradores autorizados", "status": "machine-draft" }, "remediationSteps": { "value": "Enumere las configuraciones de RBCD con Get-ADComputer -Filter {msDS-AllowedToActOnBehalfOfOtherIdentity -ne '$null'} -Properties msDS-AllowedToActOnBehalfOfOtherIdentity. Revise cada entrada en busca de justificación de negocio. Audite quién tiene acceso de escritura a los objetos de equipo en AD para identificar posibles rutas de abuso de RBCD. Elimine las entradas de RBCD no autorizadas. Implemente la supervisión de los cambios en el atributo msDS-AllowedToActOnBehalfOfOtherIdentity", "status": "machine-draft" } }, "ADKERB-008": { "name": { "value": "Rutas de abuso de transición de protocolo", "status": "machine-draft" }, "description": { "value": "Las cuentas configuradas para delegación restringida con transición de protocolo (indicador TrustedToAuthForDelegation / T2A4D) pueden obtener tickets de servicio en nombre de cualquier usuario sin que ese usuario se autentique realmente mediante Kerberos. Esta capacidad S4U2Self permite a la cuenta suplantar a cualquier usuario ante los servicios a los que se le permite delegar, lo que la convierte en un potente vector de escalada de privilegios cuando se combina con la delegación a servicios sensibles", "status": "machine-draft" }, "recommendedValue": { "value": "Transición de protocolo (TrustedToAuthForDelegation) deshabilitada en todas las cuentas salvo que se requiera y documente explícitamente. Ninguna cuenta con transición de protocolo que pueda delegar a los servicios del controlador de dominio", "status": "machine-draft" }, "remediationSteps": { "value": "Identifique las cuentas con transición de protocolo con Get-ADObject -Filter {TrustedToAuthForDelegation -eq $true} -Properties TrustedToAuthForDelegation,msDS-AllowedToDelegateTo. Para cada cuenta, evalúe si la transición de protocolo es realmente necesaria (solo se requiere cuando la autenticación inicial no usa Kerberos). Deshabilite la transición de protocolo donde no sea necesaria. Para las cuentas restantes, limite estrictamente los objetivos de delegación y asegúrese de que ningún servicio de DC quede dentro del alcance", "status": "machine-draft" } }, "ADKERB-009": { "name": { "value": "Tipos de cifrado de Kerberos", "status": "machine-draft" }, "description": { "value": "Los tipos de cifrado de Kerberos determinan la robustez del cifrado de los tickets. DES y RC4 (ARCFOUR-HMAC-MD5) son criptográficamente débiles y deben deshabilitarse en favor de AES128 y AES256. RC4 en particular es objetivo de los ataques de Kerberoasting, ya que es mucho más rápido de descifrar que los tickets cifrados con AES. Imponer el cifrado solo AES aumenta sustancialmente la dificultad de los ataques de credenciales sin conexión", "status": "machine-draft" }, "recommendedValue": { "value": "AES256_HMAC_SHA1 y AES128_HMAC_SHA1 como los únicos tipos de cifrado admitidos. DES y RC4 deshabilitados mediante directiva de grupo y nivel funcional de dominio", "status": "machine-draft" }, "remediationSteps": { "value": "Configure mediante directiva de grupo: Configuración del equipo > Directivas > Configuración de Windows > Configuración de seguridad > Directivas locales > Opciones de seguridad > 'Seguridad de red: Configurar tipos de cifrado permitidos para Kerberos' = AES128_HMAC_SHA1, AES256_HMAC_SHA1, Tipos de cifrado futuros. Audite las cuentas con msDS-SupportedEncryptionTypes para identificar las restringidas a RC4. Asegúrese de que todas las cuentas de servicio tengan claves AES generadas rotando las contraseñas después de habilitar la compatibilidad con AES a nivel de dominio", "status": "machine-draft" } }, "ADKERB-010": { "name": { "value": "Tiempo de vida de los tickets de Kerberos", "status": "machine-draft" }, "description": { "value": "Los tiempos de vida de los tickets de Kerberos controlan durante cuánto tiempo permanecen válidos los tickets de autenticación. Los tiempos de vida excesivamente largos de los TGT o de los tickets de servicio amplían la ventana durante la cual pueden usarse los tickets robados para ataques pass-the-ticket. El tiempo de vida predeterminado del TGT de 10 horas y la renovación máxima de 7 días deben revisarse para equilibrar la seguridad con los requisitos operativos", "status": "machine-draft" }, "recommendedValue": { "value": "Tiempo de vida máximo del TGT: de 4 a 10 horas. Tiempo de vida máximo del ticket de servicio: 600 minutos. Renovación máxima del ticket: 7 días. Desfase de reloj máximo: 5 minutos", "status": "machine-draft" }, "remediationSteps": { "value": "Configure la directiva de Kerberos en la Directiva de dominio predeterminada: Configuración del equipo > Directivas > Configuración de Windows > Configuración de seguridad > Directivas de cuentas > Directiva Kerberos. Establezca el tiempo de vida máximo del ticket de servicio (600 minutos), el tiempo de vida máximo del ticket de usuario (10 horas o menos) y el tiempo de vida máximo de la renovación del ticket de usuario (7 días). Para las cuentas de Tier 0, añádalas al grupo Protected Users, que impone automáticamente un tiempo de vida del TGT de 4 horas", "status": "machine-draft" } }, "ADKERB-011": { "name": { "value": "Auditoría de SPN de equipos", "status": "machine-draft" }, "description": { "value": "Los Service Principal Names en las cuentas de equipo definen los servicios registrados para ejecutarse en cada máquina. Los SPN duplicados provocan errores de autenticación de Kerberos, mientras que los SPN no autorizados pueden indicar servicios no autorizados o máquinas comprometidas. Una configuración de SPN limpia es esencial para que Kerberos funcione correctamente y para mantener un inventario de servicios preciso", "status": "machine-draft" }, "recommendedValue": { "value": "Ningún SPN duplicado en todo el dominio. Todos los SPN en las cuentas de equipo corresponden a servicios legítimos y documentados", "status": "machine-draft" }, "remediationSteps": { "value": "Busque SPN duplicados con setspn -X en el bosque o mediante consultas Get-ADObject. Elimine o reasigne los SPN duplicados a las cuentas correctas. Revise los SPN en los objetos de equipo para identificar servicios no autorizados o inesperados. Use setspn -L <nombreequipo> para enumerar los SPN por equipo. Documente todos los SPN no predeterminados con su propósito de negocio", "status": "machine-draft" } } } |