Dan Conrad, director técnico de campo y tecnólogo principal de Commvault, participó en el episodio 12 del podcast «The Resilience Rundown» para charlar con el presentador Thomas Bryant sobre Active Directory. Dan cuenta con más de dos décadas de experiencia en Active Directory.
Amenazas comunes para la EA
Thomas mencionó que muchas personas del sector tienden a pasar por alto la autenticación y Active Directory a la hora de planificar medidas para hacer frente a incidentes cibernéticos. Dan coincidió en que las amenazas más comunes no han cambiado a lo largo de su carrera y suelen reducirse a personas, procesos y mentalidades.
Comentó que la forma en que se gestionaba Active Directory anteriormente era defectuosa y que los administradores creaban situaciones peligrosas o que podían ser objeto de abuso al moverse por toda la red y realizar todas las tareas con credenciales de administrador.
Según Dan, el sistema de inicio de sesión único de Active Directory facilita mucho su uso tanto a los usuarios como a los administradores, pero dejamos huellas allá donde vamos. Y esas huellas pueden ser aprovechadas por los atacantes. Mencionó numerosos ejemplos de filtraciones provocadas por un solo usuario cuyas credenciales se habían visto comprometidas.
Mayor seguridad
A lo largo de los años, los administradores, incluido Dan, han ido mejorando las prácticas de seguridad, como gestionar su cuenta habitual por separado de su cuenta de administrador y utilizar soluciones de gestión de acceso privilegiado.
«Es mucho más eficiente desde el punto de vista de la seguridad, porque cada vez que termino de utilizarla, la vuelvo a registrar y cambio la contraseña, lo que anula todos los hash que acabo de dejar en la red para que no puedan ser explotados», explicó.
También menciona la necesidad de tener cuidado a la hora de facilitar credenciales solo porque alguien las solicite, y de vigilar las relaciones de confianza con dominios de terceros que puedan poner en riesgo los sistemas.
Buenas prácticas
Thomas preguntó por otras buenas prácticas para proteger Active Directory frente a las amenazas, más allá de la separación de funciones y el PAM. Dan mencionó la aplicación de parches, teniendo en cuenta el impacto que esto puede tener en las aplicaciones heredadas. También señaló que lo más importante es saber todo lo posible sobre Active Directory.
«Esa es mi mentalidad, esa red de seguridad: crees que sabes cómo detectar, crees que sabes cómo reparar, crees que sabes cómo hacer todo esto», dijo Dan. «Pero si no puedes recuperarte, nada de eso importa realmente porque siempre habrá algo que no sabías».
Función de la copia de seguridad y la recuperación
La pregunta de Thomas sobre el papel de la copia de seguridad y la recuperación en la protección de Active Directory llevó a Dan a recordar algunas situaciones complicadas del pasado. Sin embargo, también mencionó que «la otra cara de la moneda es que tener la capacidad de recuperar a un nivel granular es algo que te da mucha tranquilidad».
Echa un vistazo al podcast completo aquí para escuchar el resto de la conversación.