Ir al contenido

”Se acercan los certificados de 47 días! ¿EstÔs preparado?

ActĆŗa ahora →

Mitigación de las vulnerabilidades ESC1 y ESC8 en Active Directory

Mitigación de las vulnerabilidades ESC1 y ESC8 en Active Directory

En el panorama digital actual, proteger la información confidencial y mantener la integridad de los entornos de TI son preocupaciones primordiales para las organizaciones. Active Directory (AD) de Microsoft es un componente crítico para muchas empresas, ya que funciona como un sistema centralizado para la gestión de identidades y permisos de usuarios. Sin embargo, como cualquier sistema complejo, AD no estÔ exento de vulnerabilidades. En este blog, analizaremos en profundidad dos problemas de seguridad críticos: ESC1 (Escalada de Privilegios Basada en Certificados) y ESC8 (Ataque de Retransmisión NTLM mediante Inscripción Web de AD CS). Exploraremos cuÔles son estas vulnerabilidades, cómo pueden afectar a su organización y, lo mÔs importante, cómo mitigarlas eficazmente.

Comprensión de ESC1: Escalada de privilegios basada en certificados

Descripción de la vulnerabilidad

ESC1 es un ataque de escalada de privilegios dirigido específicamente a los Servicios de certificados de Active Directory (AD CS) de Microsoft . Los atacantes aprovechan las vulnerabilidades en las plantillas de certificados para obtener acceso no autorizado a privilegios superiores, lo que podría comprometer todo el entorno de Active Directory. En esencia, es una técnica que permite a un atacante escalar sus privilegios desde una cuenta de dominio de bajo nivel hasta obtener acceso de administrador de dominio, una situación catastrófica para cualquier organización.

Pasos de mitigación

Para proteger su entorno de AD de ESC1, siga estos pasos de mitigación cruciales:

  1. Revisar y proteger plantillas de certificados

    1. Realizar una auditorĆ­a integral

      Comience por realizar una auditorĆ­a exhaustiva de todas sus plantillas de certificado. Identifique las plantillas con atributos vulnerables.

    2. Modificar plantillas vulnerables

      En las plantillas identificadas como vulnerables, realice las modificaciones necesarias para mejorar la seguridad. Preste atención a los siguientes atributos clave:

      1. indicador de inscripción de msPKI

        Asegúrese de que este atributo esté configurado como "Ninguno" o 0, o que requiera la aprobación del administrador de CA para las plantillas críticas.

        Indicador de inscripción de msPKI
      2. Se requieren firmas autorizadas

        Establezca la cantidad requerida de firmas autorizadas según la política de su organización.

        Se requieren firmas autorizadas
      3. Uso de clave extendida de PKI

        Revise y restrinja el uso del certificado Ćŗnicamente a los fines necesarios.

        Uso de clave extendida de PKI
      4. Permisos de inscripción

        Restrinja los permisos para solicitar certificados, evitando configuraciones demasiado permisivas como ā€œTodosā€ o ā€œUsuarios autenticadosā€.

        Permisos de inscripción
      5. Permitir información del sujeto en la solicitud de certificado

        Configure las plantillas para permitir que los clientes especifiquen atributos SAN en la CSR (Solicitud de Firma de Certificado).

        Permitir información del sujeto en la solicitud de certificado
  2. Actualización de AD CS para tener en cuenta KB5014754

  3. Implemente la actualización KB5014754 en su entorno de AD CS para incorporar las mejoras de seguridad necesarias.

Impacto en el medio ambiente para la mitigación de ESC1

La implementación de estas medidas mejora la seguridad de su entorno AD CS , pero puede requerir cierto esfuerzo administrativo. Esto puede implicar un proceso mÔs restrictivo para solicitar y emitir certificados, lo que podría afectar la usabilidad. Es posible que los usuarios deban adaptarse a nuevos flujos de trabajo para las solicitudes de certificados. Sin embargo, la ventaja es una reducción significativa del riesgo de ataques de escalada de privilegios.

Comprensión de ESC8: Ataque de retransmisión NTLM mediante la inscripción web de AD CS

Descripción de la vulnerabilidad

ESC8 ataca la función de interfaz de inscripción web de AD CS, aprovechando ataques de retransmisión NTLM. Los atacantes pueden usar esta técnica para autenticarse como controlador de dominio, lo que podría permitirles acceder a recursos confidenciales. Esto representa un grave problema de seguridad, ya que permite a los atacantes aprovechar las interfaces web de AD CS para comprometer entornos de AD.

Pasos de mitigación

Para proteger su organización de ESC8, siga estos pasos de mitigación esenciales:

  1. Interfaces de inscripción web seguras

    1. Asegúrese de que todas las interfaces web de AD CS tengan HTTPS Habilitado. Esta medida de seguridad protege contra ataques de retransmisión NTLM al cifrar la comunicación entre los clientes y las interfaces web.
  2. Plantillas de certificado de lĆ­mite

    1. Restrinja las plantillas de certificado que permiten la autenticación de clientes y la inscripción de equipos de dominio. Al limitar el alcance de las plantillas, reduce la posible superficie de ataque.

Servicios de PKI empresarial

”Obtenga soporte de consulta completo de extremo a extremo para todos sus requisitos de PKI!

Impacto en el medio ambiente para la mitigación de ESC8

Implementar HTTPS para el registro web es una medida de seguridad necesaria que puede requerir la obtención e implementación de certificados SSL . Si bien limitar el acceso a los puntos de registro podría afectar a algunos usuarios legítimos, es fundamental garantizar que existan controles de acceso adecuados. La implementación de métodos de autenticación mÔs robustos puede requerir la reconfiguración o la reautenticación del usuario. Los beneficios de seguridad resultantes superan con creces las molestias ocasionadas por estos cambios.

Conclusión

En el panorama actual de amenazas, las organizaciones deben ser proactivas a la hora de identificar y mitigar las vulnerabilidades de seguridad en su infraestructura de TI. Las vulnerabilidades ESC1 y ESC8 en Active Directory son preocupaciones críticas que exigen atención inmediata.

Al comprender estas vulnerabilidades, seguir los pasos de mitigación recomendados y tomar medidas de seguridad proactivas, las organizaciones pueden reducir significativamente el riesgo de ataques de escalada de privilegios y ataques de retransmisión NTLM a través de la inscripción web de AD CS.

Proteger su entorno de AD es un proceso continuo que requiere vigilancia y monitoreo continuo. Las auditorías periódicas, las actualizaciones y el cumplimiento de las mejores prÔcticas son cruciales para mantener una sólida estrategia de seguridad. Recuerde que la seguridad de los activos digitales de su organización es tan fuerte como su punto mÔs débil, por lo que tomar medidas para abordar vulnerabilidades como ESC1 y ESC8 es fundamental para proteger su empresa.