Las aplicaciones SaaS son la columna vertebral de las organizaciones modernas, impulsando la productividad y la colaboración. Sin embargo, también introducen riesgos críticos de seguridad: proliferación de identidades, configuraciones erróneas y una superficie de ataque en expansión. Los proveedores de identidad se han convertido en un objetivo principal para los actores de amenazas, lo que lleva a los equipos de seguridad a centrarse en proteger las identidades en múltiples entornos SaaS.
Para mitigar estos riesgos, muchas organizaciones adoptan la Gestión de Postura de Seguridad SaaS (SSPM) para endurecer configuraciones, aplicar el principio de mínimo privilegio y mantener visibilidad sobre identidades humanas y no humanas. SSPM es una herramienta preventiva esencial que mejora la higiene cibernética al reducir la superficie de ataque. Sin embargo, solo la prevención no es suficiente en el panorama de amenazas actual. La Detección y Respuesta a Amenazas de Identidad (ITDR) es crucial para cerrar esta brecha y permitir que las organizaciones detecten y respondan rápidamente a las amenazas activas dirigidas a su infraestructura de identidad.
La Creciente Amenaza a las Identidades SaaS
El aumento de los ataques basados en identidad resalta las debilidades inherentes de las medidas de seguridad tradicionales. Las configuraciones erróneas explotables, los permisos excesivos y el uso indebido de credenciales siguen siendo vectores de ataque clave. Las credenciales robadas y el acceso privilegiado representan el 61% de todas las filtraciones de datos. Los atacantes eluden las medidas preventivas explotando proveedores de identidad, tokens OAuth y cuentas privilegiadas en varias aplicaciones SaaS.
Un caso notable de 2024 es la brecha en los sistemas internos de Microsoft por parte del grupo patrocinado por el estado ruso conocido como Midnight Blizzard. Los atacantes inicialmente obtuvieron acceso mediante un ataque de rociado de contraseñas dirigido a una cuenta de prueba heredada y no productiva que no tenía habilitada la autenticación multifactor (MFA). Posteriormente, explotaron una aplicación OAuth obsoleta con permisos elevados, lo que les permitió infiltrarse en el entorno de Office 365 de Microsoft y acceder a la correspondencia de correo electrónico interna de altos ejecutivos.
Un compromiso en una aplicación a menudo se convierte en una plataforma de lanzamiento para el movimiento lateral, permitiendo a los atacantes escalar privilegios y acceder a sistemas adicionales. La detección y respuesta en tiempo real son esenciales no solo para identificar ataques, sino para detenerlos antes de que tengan un gran impacto en la organización.
SSPM e ITDR: Una Defensa en Múltiples Capas
SSPM e ITDR trabajan juntos para asegurar el ecosistema SaaS:
- SSPM se enfoca en la prevención, manteniendo una buena higiene y una postura de seguridad sólida al alinear roles, permisos y configuraciones con las mejores prácticas y marcos de seguridad.
- ITDR complementa a SSPM monitoreando actividades sospechosas, como cuentas comprometidas o escalada de privilegios, y permite respuestas rápidas como aislar cuentas comprometidas y revocar tokens.
Este enfoque en capas garantiza tanto la reducción proactiva del riesgo como la contención rápida de amenazas activas.
Construyendo una Estrategia de Seguridad de Identidad SaaS Resiliente
Una estrategia sólida de seguridad de identidad debe integrar tanto la prevención como la detección para combatir eficazmente los ataques modernos. Si bien medidas de seguridad como la autenticación multifactor (MFA) ayudan a reducir el riesgo, los atacantes encuentran continuamente formas de eludirlas, lo que hace crucial contar con defensas en capas. SSPM minimiza la exposición al identificar y mitigar brechas de seguridad, como configuraciones de autenticación débiles, mientras que ITDR detecta y responde a amenazas que logran sortear los controles preventivos. Por ejemplo, los ataques de phishing adversary-in-the-middle (AiTM) se han convertido en una táctica común para eludir MFA.
En una campaña de phishing a gran escala, los atacantes utilizaron técnicas AiTM para interceptar credenciales de autenticación y cookies de sesión, lo que les permitió comprometer cuentas de Microsoft 365 y llevar a cabo ataques de compromiso de correo electrónico empresarial (BEC). Este incidente, que afectó a más de 10,000 organizaciones, resalta la importancia de una estrategia de defensa en múltiples capas que combine SSPM para fortalecer las políticas de autenticación con ITDR para detectar y responder a amenazas en tiempo real, como patrones de acceso sospechosos y movimiento lateral.
Una Solución Integral para la Seguridad de Identidad SaaS
En Wing Security, proporcionamos una solución de seguridad sin fisuras que integra SSPM e ITDR, empoderando a los equipos de seguridad para gestionar riesgos de manera eficiente sin agregar complejidad operativa. Nuestro ITDR se destaca al presentar una historia completa del ataque basado en identidad, correlacionando eventos de identidad dispersos en una línea de tiempo clara. Este enfoque permite a los equipos conectar los puntos, comprender rápidamente la progresión del ataque y responder con precisión.
En el panorama de amenazas actual, la seguridad de identidad exige más que solo prevención. Al combinar SSPM con ITDR, las organizaciones pueden construir una defensa resiliente: reducir la exposición, detectar amenazas en tiempo real y mantenerse un paso adelante de los atacantes.
Sobre el autor: Yoav Kalati, VP de Producto en Wing Security, tiene más de 15 años de experiencia en ciberdefensa a nivel nacional e internacional. Comenzó su carrera en la unidad 8200 del ejército israelí en varios roles de ciberdefensa y se retiró después de un servicio exitoso en la Inteligencia de Amenazas Cibernéticas del ejército. Yoav ha recibido varios certificados de excelencia, incluidos los del jefe de la Dirección de Inteligencia Militar y el jefe de la División de Defensa Cibernética.