Desde el punto de partida

Active Directory está presente en más del 90% de las empresas Fortune 1000. Debido a su prevalencia y al valor de la información que alberga, es un objetivo principal para los actores de amenazas. Para proteger Active Directory y otros activos de sensibilidad similar, Microsoft introdujo el concepto de Red Forest, una arquitectura de seguridad diseñada para proteger los bosques de Active Directory de ciberataques. Red Forest funcionaba conteniendo un bosque endurecido, separado de otros bosques, mediante zonas de amortiguamiento y políticas que restringían la actividad. Este concepto, también conocido como Entorno Administrativo de Seguridad Mejorada (ESAE), surgió en 2014. La separación de bosques de alto valor y alta sensibilidad en Active Directory de otros sistemas y activos es críticamente importante para proteger el contenido que albergan. Utilizar el enfoque más moderno disponible en cada momento ayuda a frustrar a los actores de amenazas que buscan continuamente una forma de infiltrarse en los directorios.

EAM – un enfoque más moderno

Mucho ha cambiado desde 2014. Hoy en día, los directorios están bajo ataque constante. ESAE fue abandonado debido a su complejidad e incapacidad para cubrir todos los casos de uso administrativo. Microsoft introdujo el Modelo de Acceso Empresarial (EAM) en 2020 como un enfoque más moderno para asignar y gestionar privilegios. Aquí es donde entra en juego el Nivel 0. El EAM fue desarrollado para soportar entornos híbridos que pueden ser altamente complejos. Los elementos clave del EAM se pueden dividir en Planos, también conocidos como Niveles, según la sensibilidad de la funcionalidad y los datos que se protegen. Los Planos o Niveles del EAM se diferencian de la siguiente manera: Plano de Control: incluye activos de Nivel 0, también conocido como plano de control. El plano de control implica control de acceso y gestión de recursos, y también gestiona cómo se procesan los datos. Este es el plano más sensible y vulnerable, y suele ser el foco de las iniciativas de Confianza Cero. Active Directory es un activo de Nivel 0, junto con los controladores de dominio y las soluciones de gestión de identidad. Plano de Gestión: incluye activos de Nivel 1 y abarca las funciones de gestión de TI y la gestión de cargas de trabajo. Los activos de Nivel 1 incluyen Azure Resource Manager, así como sistemas de gestión de escritorios. Plano de Datos/Carga de Trabajo: este plano es donde residen las aplicaciones de usuario y donde se ejecutan las cargas de trabajo y se procesan los datos. Ejemplos de sistemas del plano de datos y cargas de trabajo incluyen instancias EC2, Kubernetes y cualquier solución y servicio que gestione el movimiento de datos dentro del entorno. Plano de Acceso: incluye el acceso de usuarios y aplicaciones. Por lo general, son soluciones de Control de Acceso Basado en Roles (RBAC) y otras soluciones que proporcionan acceso a recursos. La protección del Nivel 0 implica la identificación y segregación de objetos altamente privilegiados en Active Directory de otros objetos. Esto incluye Active Directory. Los actores de amenazas atacan Active Directory porque proporciona las llaves virtuales del reino. Si un actor de amenazas logra violar una cuenta privilegiada en Active Directory, puede obtener el control de la red. Una vez que han obtenido acceso, a menudo se mueven lateralmente por el entorno para obtener el control de computadoras y sistemas que no están adecuadamente protegidos. Luego esperan hasta que una cuenta con mayores privilegios inicie sesión y les proporcione acceso de alto valor a información crítica.

¿Por qué es importante el Nivel 0?

El valor de entender el Nivel 0 radica en el diseño y ejecución de una estrategia que proteja estos activos críticos para el negocio de los ataques. Este enfoque moderno utiliza estrategias y tácticas para segmentar el Plano de Control de los activos de niveles inferiores para garantizar que, si ocurre una violación, ese actor de amenazas no pueda ir más allá del Nivel que infiltró. No tienen la capacidad de moverse a través de la pila para acceder a cargas de trabajo o datos. Esta protección brinda a las empresas el tiempo que necesitan para interceptar a un actor de amenazas antes de que cause daño.

Otras formas de proteger el Nivel 0

Llevando esto un paso más allá, la introducción de la elevación de privilegios Just-in-Time puede reducir la cantidad de privilegios permanentes en la organización, reduciendo así la superficie de ataque. El concepto de elevación de privilegios Just-in-Time reduce la cantidad de cuentas con privilegios permanentes, asignándolos solo a las cuentas que los necesitan, cuando los necesitan, y desaprovisionándolos cuando ya no se necesitan. Esto reduce efectivamente la cantidad de privilegios permanentes, que es la vía que los actores de amenazas suelen explotar. Al ofrecer a los actores de amenazas menos vías de entrada al entorno, se proporciona un nivel aún mayor de protección para los activos de Nivel 0.