{"id":53879,"date":"2019-12-12T00:00:00","date_gmt":"2019-12-11T21:00:00","guid":{"rendered":"https:\/\/prohoster.info\/blog\/blog_prohoster\/problema-konfidentsialnosti-dannyh-v-active-directory"},"modified":"2020-02-18T14:01:49","modified_gmt":"2020-02-18T11:01:49","slug":"problema-konfidentsialnosti-dannyh-v-active-directory","status":"publish","type":"post","link":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/problema-konfidentsialnosti-dannyh-v-active-directory","title":{"rendered":"El problema de la privacidad de los datos en Active Directory","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"El problema de la privacidad de los datos en Active Directory\" src=\"\/wp-content\/uploads\/2019\/12\/75c9e3a02efe7a37321c3faba3c836e0.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nHe estado realizando pruebas de penetraci\u00f3n utilizando <noindex><a rel=\"nofollow\" href=\"https:\/\/www.varonis.com\/blog\/powerview-for-penetration-testing\/\">PowerView<\/a><\/noindex> y lo utilic\u00e9 para extraer informaci\u00f3n de usuarios de Active Directory (en adelante, AD). En ese momento, me centraba en recopilar informaci\u00f3n sobre pertenencias a grupos de seguridad y luego utilizaba esta informaci\u00f3n para moverme a trav\u00e9s de la red. De todos modos, AD contiene datos confidenciales sobre los empleados, algunos de los cuales realmente no deber\u00edan estar accesibles para todos en la organizaci\u00f3n. De hecho, en los sistemas de archivos de Windows existe un problema equivalente <noindex><a rel=\"nofollow\" href=\"https:\/\/www.varonis.com\/blog\/3-deadly-file-permissions-mistakes\/\">\u00abEveryone\u00bb<\/a><\/noindex>, que tambi\u00e9n puede ser utilizado tanto por atacantes internos como externos.<\/p>\n<p>Pero antes de hablar sobre los problemas de privacidad y c\u00f3mo abordarlos, echemos un vistazo a los datos almacenados en AD.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h2>Active Directory es como un Facebook corporativo <\/h2>\n<p>\n\u00a1Pero en este caso ya te has hecho amigo de todos! Puede que no conozcas las pel\u00edculas, libros y restaurantes favoritos de tus colegas, pero AD contiene sensibles datos de contacto<br \/>\ny otros campos que pueden ser utilizados por hackers e incluso insiders sin habilidades t\u00e9cnicas especiales.<\/p>\n<p>Los administradores de sistemas, por supuesto, est\u00e1n familiarizados con la captura de pantalla a continuaci\u00f3n. Esta es la interfaz de Active Directory Users and Computers (ADUC), donde establecen y editan la informaci\u00f3n de los usuarios y asignan usuarios a los grupos correspondientes.<\/p>\n<p><img decoding=\"async\" alt=\"El problema de la privacidad de los datos en Active Directory\" src=\"\/wp-content\/uploads\/2019\/12\/f64d75191b3c3b5f2ec0e300f8ee0b7f.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nAD contiene campos con el nombre del empleado, direcci\u00f3n y n\u00famero de tel\u00e9fono, por lo que es similar a una gu\u00eda telef\u00f3nica. \u00a1Pero hay mucho m\u00e1s! En otras pesta\u00f1as tambi\u00e9n hay direcci\u00f3n de correo electr\u00f3nico y sitio web, supervisor directo y notas.<\/p>\n<p>\u00bfDeber\u00edan todos en la organizaci\u00f3n ver esta informaci\u00f3n, especialmente en la era de <noindex><a rel=\"nofollow\" href=\"https:\/\/www.varonis.com\/blog\/we-know-about-your-companys-data-osint-lessons-for-c-levels\/\">OSINT<\/a><\/noindex>, donde cada nuevo detalle hace que la b\u00fasqueda de informaci\u00f3n adicional sea a\u00fan m\u00e1s f\u00e1cil?<\/p>\n<p>\u00a1Por supuesto que no! El problema se agrava cuando los datos de la alta direcci\u00f3n de la empresa est\u00e1n disponibles para todos los empleados.<\/p>\n<h2>PowerView para todos<\/h2>\n<p>\nAqu\u00ed es donde entra PowerView. Proporciona una interfaz de PowerShell muy conveniente para las complejas funciones subyacentes de Win32 que acceden a AD. En resumen:<br \/>\nhace que obtener campos de AD sea tan f\u00e1cil como introducir un cmdlet muy corto.<\/p>\n<p>Tomemos el ejemplo de recopilar informaci\u00f3n sobre la empleada Cruella Deville, quien es una de las directoras de la empresa. Para ello, utilizaremos el cmdlet PowerView get-NetUser:<\/p>\n<p><img decoding=\"async\" alt=\"El problema de la privacidad de los datos en Active Directory\" src=\"\/wp-content\/uploads\/2019\/12\/1fe5f1772d4042d476f0a8d173932739.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nInstalar PowerView no es un gran problema, compru\u00e9balo t\u00fa mismo en la p\u00e1gina <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/PowerShellMafia\/PowerSploit\/tree\/master\/Recon\">github<\/a><\/noindex>. Y lo que es m\u00e1s importante, no necesitas privilegios elevados para ejecutar muchos comandos de PowerView, como get-NetUser. As\u00ed, un empleado motivado pero no muy t\u00e9cnico puede comenzar a explorar AD sin mucho esfuerzo.<\/p>\n<p>En la captura de pantalla anterior, se puede ver que un insider puede averiguar r\u00e1pidamente mucha informaci\u00f3n nueva sobre Cruella. \u00bfTambi\u00e9n notaste que en el campo \"info\" se revelan datos sobre los h\u00e1bitos personales y la contrase\u00f1a del usuario?<\/p>\n<p>No es una probabilidad te\u00f3rica. De <noindex><a rel=\"nofollow\" href=\"https:\/\/info.varonis.com\/recorded-webinar\/basic-pen-testing-techniques-en\">di\u00e1logos con otros pentesters<\/a><\/noindex> supe que escanean AD en busca de contrase\u00f1as en texto claro, y a menudo estos intentos, desafortunadamente, son exitosos. Saben que las empresas son descuidadas con la informaci\u00f3n en AD y, como regla general, no est\u00e1n al tanto del siguiente tema: los permisos en AD.<\/p>\n<h2>En Active Directory hay sus propias ACL<\/h2>\n<p>\nLa interfaz AD Usuarios y Equipos permite establecer permisos para los objetos de AD. Existen ACL en AD, y los administradores pueden otorgar o denegar acceso a trav\u00e9s de ellas. Necesitas hacer clic en \"Avanzado\" en el men\u00fa de Vista de ADUC, y luego, cuando abras el usuario, ver\u00e1s la pesta\u00f1a \"Seguridad\", donde configuras la ACL. <\/p>\n<p>En mi escenario con Cruella, no quer\u00eda que todos los usuarios autenticados pudieran ver su informaci\u00f3n personal, as\u00ed que les prohib\u00ed el acceso para leer:<\/p>\n<p><img decoding=\"async\" alt=\"El problema de la privacidad de los datos en Active Directory\" src=\"\/wp-content\/uploads\/2019\/12\/d23fdce2d51fca00abc4af8e292936d6.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nY ahora un usuario normal ver\u00e1 esto si intenta Get-NetUser en PowerView:<\/p>\n<p><img decoding=\"async\" alt=\"El problema de la privacidad de los datos en Active Directory\" src=\"\/wp-content\/uploads\/2019\/12\/f27c39df9915865816b060b3111f4dcf.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPude ocultar informaci\u00f3n valiosa de miradas ajenas. Para mantener el acceso relevante para los usuarios pertinentes, cre\u00e9 otra ACL que permiti\u00f3 a los miembros del grupo VIP (Cruella y otros colegas de alto rango) acceder a estos datos confidenciales. En otras palabras, implement\u00e9 permisos de AD basados en un modelo de roles, lo que hizo que los datos sensibles no estuvieran disponibles para la mayor\u00eda de los empleados, incluidos los insiders.<\/p>\n<p>Sin embargo, puedes hacer que la membres\u00eda del grupo sea invisible para los usuarios al establecer apropiadamente la ACL para el objeto del grupo en AD. Esto ayuda en t\u00e9rminos de privacidad y seguridad.<\/p>\n<p>En su <noindex><a rel=\"nofollow\" href=\"https:\/\/www.varonis.com\/blog\/powerview-for-penetration-testing\/\">series de pentesting \u00e9pico<\/a><\/noindex> mostr\u00e9 c\u00f3mo navegar por el sistema, investigando la membres\u00eda de grupos con PowerViews Get-NetGroupMember. En mi escenario, restring\u00ed el acceso de lectura a la membres\u00eda de un grupo espec\u00edfico. Puede ver el resultado de la ejecuci\u00f3n del comando antes y despu\u00e9s de los cambios:<\/p>\n<p><img decoding=\"async\" alt=\"El problema de la privacidad de los datos en Active Directory\" src=\"\/wp-content\/uploads\/2019\/12\/4b0393315480c6dad9b57cf6289a3f00.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nlogr\u00e9 ocultar la membres\u00eda de Cruella y Monty Burns en el grupo VIP, lo que dificult\u00f3 la labor de los hackers e insiders para investigar la infraestructura.<\/p>\n<p>Esta publicaci\u00f3n estaba destinada a motivarlo a investigar m\u00e1s a fondo los campos<br \/>\nde AD y los permisos asociados. AD es un gran recurso, pero piense en c\u00f3mo le gustar\u00eda<br \/>\ncompartir informaci\u00f3n confidencial y datos personales, especialmente,<br \/>\ncuando se trata de las figuras m\u00e1s altas de su organizaci\u00f3n. \u00a0<br \/>\n<br \/>Fuente: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/varonis\/blog\/479814\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u042f \u0437\u0430\u043d\u0438\u043c\u0430\u043b\u0441\u044f \u0442\u0435\u0441\u0442\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u044f\u043c\u0438 \u043d\u0430 \u043f\u0440\u043e\u043d\u0438\u043a\u043d\u043e\u0432\u0435\u043d\u0438\u0435 \u0441 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435\u043c PowerView \u0438 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043b \u0435\u0433\u043e \u0434\u043b\u044f \u0438\u0437\u0432\u043b\u0435\u0447\u0435\u043d\u0438\u044f \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0438 \u043e \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f\u0445 \u0438\u0437 Active Directory (\u0434\u0430\u043b\u0435\u0435 \u2013 AD). \u0412 \u0442\u043e \u0432\u0440\u0435\u043c\u044f \u044f \u0434\u0435\u043b\u0430\u043b \u0430\u043a\u0446\u0435\u043d\u0442 \u043d\u0430 \u0441\u0431\u043e\u0440\u0435 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0438 \u043e \u0447\u043b\u0435\u043d\u0441\u0442\u0432\u0435 \u0432 \u0433\u0440\u0443\u043f\u043f\u0430\u0445 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438, \u0430 \u0437\u0430\u0442\u0435\u043c \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043b \u044d\u0442\u0443 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u044e, \u0447\u0442\u043e\u0431\u044b \u043f\u0435\u0440\u0435\u043c\u0435\u0449\u0430\u0442\u044c\u0441\u044f \u043f\u043e \u0441\u0435\u0442\u0438. \u0412 \u043b\u044e\u0431\u043e\u043c \u0441\u043b\u0443\u0447\u0430\u0435, AD \u0441\u043e\u0434\u0435\u0440\u0436\u0438\u0442 \u043a\u043e\u043d\u0444\u0438\u0434\u0435\u043d\u0446\u0438\u0430\u043b\u044c\u043d\u044b\u0435 \u0434\u0430\u043d\u043d\u044b\u0435 \u043e \u0441\u043e\u0442\u0440\u0443\u0434\u043d\u0438\u043a\u0430\u0445, \u043d\u0435\u043a\u043e\u0442\u043e\u0440\u044b\u0435 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-53879","post","type-post","status-publish","format-standard","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u042f \u0437\u0430\u043d\u0438\u043c\u0430\u043b\u0441\u044f \u0442\u0435\u0441\u0442\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u044f\u043c\u0438 \u043d\u0430.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/problema-konfidentsialnosti-dannyh-v-active-directory\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"es_ES\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041f\u0440\u043e\u0431\u043b\u0435\u043c\u0430 \u043a\u043e\u043d\u0444\u0438\u0434\u0435\u043d\u0446\u0438\u0430\u043b\u044c\u043d\u043e\u0441\u0442\u0438 \u0434\u0430\u043d\u043d\u044b\u0445 \u0432 Active Directory | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u042f \u0437\u0430\u043d\u0438\u043c\u0430\u043b\u0441\u044f \u0442\u0435\u0441\u0442\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u044f\u043c\u0438 \u043d\u0430.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/problema-konfidentsialnosti-dannyh-v-active-directory\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-12-11T21:00:00+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-02-18T11:01:49+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47El problema de la privacidad de datos en Active Directory | ProHoster","description":"He estado realizando pruebas en.","canonical_url":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/problema-konfidentsialnosti-dannyh-v-active-directory","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"es_ES","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041f\u0440\u043e\u0431\u043b\u0435\u043c\u0430 \u043a\u043e\u043d\u0444\u0438\u0434\u0435\u043d\u0446\u0438\u0430\u043b\u044c\u043d\u043e\u0441\u0442\u0438 \u0434\u0430\u043d\u043d\u044b\u0445 \u0432 Active Directory | ProHoster","og:description":"\u042f \u0437\u0430\u043d\u0438\u043c\u0430\u043b\u0441\u044f \u0442\u0435\u0441\u0442\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u044f\u043c\u0438 \u043d\u0430.","og:url":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/problema-konfidentsialnosti-dannyh-v-active-directory","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-12-11T21:00:00+00:00","article:modified_time":"2020-02-18T11:01:49+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"53879","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-24 09:08:21","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 20:16:27","updated":"2026-01-24 09:08:21","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/53879","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/comments?post=53879"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/53879\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media?parent=53879"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/categories?post=53879"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/tags?post=53879"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}