Mejores Posts:
Cargando mejores posts...
Problema Muchas organizaciones tienen un catálogo creciente de aplicaciones web internas que se ejecutan en contenedores Docker o en clústers de Kubernetes. Los usuarios necesitan acceder a esas apps desde sus smartphones, pero el parque de dispositivos es mixto: algunos están gestionados mediante Intune, otros son BYOD y no pueden recibir agentes, certificados ni configuraciones especiales. El reto consiste en ofrecer acceso clientless (a través del navegador o una app mínima) manteniendo: ...
Problema En entornos con pocos equipos y sin dominio, los auditores suelen solicitar pruebas de que los usuarios no administrativos no pueden abrir, borrar o exportar los registros del sistema. La petición típica incluye: Capturas que demuestren “Access is denied” al intentar abrir el Visor de eventos. Evidencia de que la política de auditoría está habilitada. Configuración de políticas locales que respalden el control. Sin Active Directory, la única forma de aplicar y documentar esas restricciones es a través de la política de grupo local (Local GPO) y de la configuración de auditoría de seguridad. ...
Problema Muchas pequeñas empresas gestionan sus equipos Windows de forma aislada, sin Active Directory ni políticas de dominio. Los auditores suelen exigir pruebas de que los usuarios estándar no pueden abrir, exportar o borrar los registros del sistema. En un entorno sin AD, ¿cómo se garantiza y documenta esa restricción usando solo configuraciones locales? Causa En Windows, la capacidad de leer los registros de seguridad y de sistema está ligada a los privilegios SeSecurityPrivilege y SeBackupPrivilege. Por defecto, los miembros del grupo Administrators poseen ambos, mientras que los usuarios estándar no los tienen. Sin embargo, la interfaz de Event Viewer permite al usuario abrir los logs de Aplicación y Sistema en modo de solo‑lectura, lo que a veces se interpreta como “acceso permitido”. La verdadera barrera debe aplicarse a los logs críticos (Security, Setup, Forwarded Events) y a la operación de exportar o borrar. ...
Problema Una vulnerabilidad crítica en el componente de gestión de VMware vCenter permite ejecución remota de código (RCE) sin autenticación. Los atacantes confirman que ya están explotando CVE-2026-59310 para abrir túneles SSH reversos y moverse lateralmente dentro de la red. En entornos de producción, la exposición de vCenter a redes no confiables o la falta de un parche inmediato convierte a esta falla en un punto de entrada prioritario. El patrón que se repite es: una plataforma de virtualización ampliamente desplegada, gestión centralizada accesible y una actualización de seguridad que aún no está disponible para todos los clientes. ...
Problema En entornos donde aplicaciones de terceros usan autenticación basada en Azure AD, es frecuente excluir esas apps de políticas de Conditional Access que obligan a MFA. Cuando Microsoft introduce el Baseline Scopes enforcement (una característica de preview), la exclusión tradicional puede dejar de ser suficiente. El síntoma típico es que usuarios que deberían autenticarse sin MFA reciben errores como AADSTS50076 o AADSTS50079, indicando que se requiere MFA aunque la aplicación esté excluida. ...
Problema Los entornos de Active Directory (AD) a menudo presentan varios puntos débiles que, cuando se combinan, permiten a un atacante pasar de una conexión VPN sin credenciales a control total del dominio. La cadena típica incluye enumeración anónima, extracción de hashes, abuso de permisos delegados y escalada mediante certificados. Cuando cualquiera de esos es explotable, la defensa completa se vuelve imposible; la verdadera dificultad está en detectar y bloquear la secuencia de técnicas, no cada una de forma aislada. ...
Problema En entornos donde los contenedores se usan para tareas de CI/CD, depuración o transferencia de datos, es frecuente emplear docker cp para mover archivos entre el host y el contenedor. Un patrón de falla aparece cuando el proceso que ejecuta docker cp tiene permisos suficientes en el host (por ejemplo, usuario root o miembro del grupo docker). Si el contenedor controla el contenido del archivo que se está copiando, puede aprovechar una condición de carrera entre la creación del archivo temporal y la extracción del archivo tar, combinada con enlaces simbólicos maliciosos, para escribir o sobrescribir cualquier ruta del host. El resultado es una escritura arbitraria que, dependiendo del contexto, puede escalar a ejecución de código. ...
Problema En entornos con Active Directory Certificate Services (AD CS) es frecuente encontrar configuraciones que permiten a cualquier usuario del dominio solicitar certificados con atributos que pueden usarse para obtener tickets Kerberos falsificados. Las opciones ESC9, ESC10, ESC15 y ESC16 son variantes de este comportamiento: habilitan la inserción de Subject Alternative Name (SAN) controlado por el solicitante y desactivan controles de mapeo de claves. Cuando están activas, un atacante sin credenciales puede generar un certificado que le otorga privilegios de Domain Admin mediante técnicas de certifried o Kerberoasting. ...
Problema Los entornos de Azure Entra ID (antes Azure AD) permiten que aplicaciones de terceros soliciten permisos a recursos corporativos mediante flujos OAuth. Cuando un atacante consigue que un usuario legítimo otorgue consentimientos a una aplicación maliciosa, se abre la puerta a la técnica conocida como Illicit Consent Grant (T1528). En producción, este vector se manifiesta como: Consentimientos inesperados en el portal de Azure. Tokens de acceso que otorgan privilegios a recursos críticos. Alertas de actividad sospechosa que a menudo se pierden entre el ruido de logs. Los equipos de seguridad que no disponen de un entorno controlado para reproducir el flujo, validar detecciones y probar mitigaciones, suelen descubrir el problema solo después de que un atacante haya comprometido datos. La falta de un laboratorio reproducible dificulta la calibración de reglas de detección en Azure Sentinel y la aplicación de hardening coherente. ...
Problema En entornos con cientos de servidores y agentes de monitoreo, los indicadores de compromiso (IoC) de una cadena de suministro pueden esconderse entre millones de eventos de registro. Los atacantes suelen aprovechar: consultas DNS que generan subdominios de alta entropía (DGA) y respuestas CNAME que actúan como señal de “targeting”. carga de DLLs sospechosas a través de procesos legítimos, visible en Sysmon EventID 7 y 22. beacon de Cobalt Strike o herramientas similares que reutilizan procesos de infraestructura de gestión (por ejemplo, Orion). abuso de tokens SAML para escalar privilegios en Azure AD. Cuando los logs no están estructurados, los periodos de retención son cortos o los EDR están configurados con exclusiones amplias, esos eventos pasan desapercibidos. El resultado es una brecha que puede permanecer oculta semanas antes de que se detecte una exfiltración. ...