13 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Verifique su infraestructura ADCS local antes de que los atacantes lo hagan por usted


A los atacantes les encanta encontrar vulnerabilidades en nuestros dominios y redes. Con demasiada frecuencia, pueden ingresar a los sistemas para estar al acecho y lanzar ataques en un momento posterior. Un caso ilustrativo es el infame Ataque de software SolarWindsque infectó hasta nueve agencias estadounidenses y muchas organizaciones con puertas traseras en su infraestructura.

Investigaciones recientes muestran que el Departamento de Justicia pudo haber estado al tanto de la posibilidad de una filtración meses antes de que ocurriera. Se instaló una versión de prueba del software afectado en los servidores de muestra antes de la compra, y los administradores de red parecen haber estado preocupados y consultaron cuando hubo tráfico inusual desde uno de los servidores. Se llamó a los investigadores para investigar la situación, pero nadie entendió el significado hasta meses después.

La puerta trasera finalmente fue descubierta por varios de estos investigadores cuando se encontró el software en sus servidores. Si los expertos en el campo tardaron meses en darse cuenta de que este software era una puerta trasera, ¿podemos aquellos de nosotros que no somos expertos esperar encontrar estos atacantes en nuestra red?

Utilice el filtrado de salida en los cortafuegos

Mi recomendación en este tipo de escenario es doble: primero, no pase por alto el uso de filtros de salida en un firewall para determinar si el tráfico saliente de sus servidores es normal. Tenga en cuenta que puede utilizar el cortafuegos básico integrado de Windows para bloquear el tráfico. Con demasiada frecuencia, no usamos soluciones que se integren con nuestra infraestructura existente y queremos usar soluciones de proveedores en su lugar. Sin embargo, el uso de filtros de salida conlleva muchos gastos generales: las organizaciones a menudo exigen que las conexiones y la comunicación con otros servidores sean lo primero y no se toman el tiempo y el esfuerzo para determinar qué tráfico es normal y esperado.

En segundo lugar, no cuestione a los administradores de red cuando pregunten por qué un proveedor está haciendo algo inusual con su software. A menudo he estado en la situación en la que estoy investigando algo que es una fuga inesperada de información o un software que se está comportando mal, y siento que debo estar reaccionando de forma exagerada a la evidencia que estoy viendo. Seguramente otra compañía ha visto e informado este comportamiento antes y solo estoy malinterpretando lo que está sucediendo.

Tenga cuidado al comprar software nuevo

A menudo tengo que hacer investigaciones adicionales y verificaciones externas para asegurarme de que lo que estoy viendo no es normal. Por lo tanto, cuando compre software nuevo, asegúrese de que el personal tenga la autoridad para examinar cualquier tráfico inusual que no pueda explicarse, y considere pasar a un proceso de revisión de «bloquear primero, habilitar después» para su firewall. No introduzca software nuevo en su dominio de Active Directory antes de que se haya realizado la debida diligencia e investigación.

Derechos de autor © 2023 IDG Communications, Inc.



Hemos recibido este contenido de ciberseguridad de: CSO Online

Puedes encontrar la noticia original en el siguiente enlace: https://www.csoonline.com/article/3695769/review-your-on-prem-adcs-infrastructure-before-attackers-do-it-for-you.html#tk.rss_news

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *