Gestión de Credenciales Comprometidas

El compromiso de credenciales es un vector de ataque común. Una respuesta rápida y exhaustiva minimiza la ventana de explotación y previene el acceso no autorizado continuo.

Tipos de Compromiso

Phishing: El usuario introduce credenciales en una página falsa. El compromiso generalmente se detecta mediante intentos de acceso anómalos.

Credential Stuffing: El atacante usa credenciales filtradas de otros servicios. Afecta a usuarios que reutilizan contraseñas.

Malware/Keylogger: El malware captura credenciales durante la escritura o desde el almacenamiento local.

Data Breach: Las credenciales quedan expuestas en una filtración de base de datos. Puede afectar a miles de usuarios simultáneamente.

Insider Threat: Un empleado malicioso comparte o vende credenciales.

Detección de Compromiso

Impossible Travel: Inicios de sesión desde ubicaciones geográficamente imposibles en un período corto (p. ej., São Paulo y Tokio en 1 hora).

Anomalous Access Patterns: Acceso fuera del horario habitual, desde IPs desconocidas, a recursos inusuales para el usuario.

Multiple Failed Attempts: Intentos repetidos de inicio de sesión antes del éxito pueden indicar credential stuffing.

New Device/Browser: Inicio de sesión desde un dispositivo o navegador nunca usado antes, especialmente con geolocalización sospechosa.

Threat Intelligence: Las credenciales de la organización aparecen en pastes, foros clandestinos o bases de datos filtradas.

Respuesta Inmediata

1. Deshabilitar la Cuenta: Suspender de inmediato la cuenta comprometida para prevenir accesos adicionales. Equilibre la urgencia con el impacto operativo.

2. Revocar Sesiones Activas: Terminar todas las sesiones activas del usuario en todos los sistemas (SSO, VPN, aplicaciones).

3. Revocar Tokens: Invalidar tokens de API, tokens OAuth y tokens de aplicaciones móviles asociados a la cuenta.

4. Notificar al Usuario: Informar al usuario de inmediato sobre el compromiso e instrucciones para los próximos pasos.

5. Investigar la Actividad: Analizar los registros para identificar qué sistemas se accedieron, qué datos se visualizaron y qué acciones se ejecutaron.

Rotación de Credenciales

Cuentas de Usuario: Forzar el restablecimiento de contraseña mediante autoservicio o asistido. Implementar temporalmente requisitos de contraseña fuerte más estrictos.

Cuentas de Servicio: Rotar las contraseñas de las service accounts, especialmente aquellas con privilegios elevados o acceso a sistemas críticos.

API Keys: Revocar y reemitir las API keys comprometidas. Coordinar con los equipos de desarrollo para actualizar las aplicaciones.

Certificados: Si los certificados están comprometidos, revocarlos mediante CRL/OCSP y emitir nuevos certificados.

Secrets Management: Rotar los secrets en vaults (HashiCorp Vault, AWS Secrets Manager) que puedan haber sido accedidos.

MFA de Emergencia

Si MFA no estaba habilitado, implementarlo de forma emergente:

Enrollment Forzado: Requerir la configuración de MFA antes de permitir un nuevo inicio de sesión tras el restablecimiento de contraseña.

Priorización: Implementar primero para cuentas privilegiadas, luego cuentas con acceso a datos sensibles y, finalmente, todos los usuarios.

Métodos Seguros: Preferir authenticator apps (Google Authenticator, Microsoft Authenticator) o hardware tokens (YubiKey) frente a SMS, que es vulnerable al SIM swapping.

Verificación de Identidad

Antes de reactivar una cuenta comprometida, verificar la identidad del usuario:

Multi-Channel Verification: Confirmar la identidad mediante múltiples canales (correo corporativo, teléfono registrado, verificación presencial/por vídeo).

Knowledge-Based Authentication: Preguntas que solo el usuario legítimo sabría (no información fácilmente descubierta).

Manager Approval: Para cuentas sensibles, requerir la aprobación del gestor directo antes de la reactivación.

Alcance del Compromiso

Evaluar la extensión del compromiso:

Sistemas Accedidos: Listar todos los sistemas a los que la cuenta tenía permiso de acceso y revisar los registros de acceso durante el período de compromiso.

Datos Visualizados: Identificar qué datos sensibles pudo haber visualizado o exfiltrado el atacante.

Cambios Realizados: Buscar modificaciones de datos, creación de backdoors, escalada de privilegios y adición de nuevas cuentas.

Lateral Movement: Verificar si las credenciales se usaron para acceder a otros sistemas o cuentas (pass-the-hash, pass-the-ticket).

Recertificación de Accesos

Aprovechar el incidente para revisar los accesos:

Access Review: Revisar los permisos de la cuenta comprometida - eliminar accesos innecesarios antes de reactivar.

Least Privilege: Aplicar el principio de menor privilegio - el usuario debe tener solo los accesos necesarios para su función.

Role-Based Access: Transicionar de permisos ad-hoc a roles bien definidos.

Periodic Re-certification: Establecer un proceso de recertificación periódica de accesos (trimestral/semestral).

Cuentas Privilegiadas

El compromiso de cuentas privilegiadas requiere una respuesta más agresiva:

Rotación Masiva: Considerar la rotación de todas las credenciales privilegiadas del entorno, no solo la comprometida.

PAM (Privileged Access Management): Implementar una solución PAM para gestionar, rotar y auditar el uso de credenciales privilegiadas.

Just-in-Time Access: Transicionar a un modelo JIT donde los privilegios se conceden temporalmente cuando es necesario.

Break-Glass Procedures: Mantener procedimientos de break-glass documentados para acceso de emergencia si las cuentas administrativas están comprometidas.

Comunicación

Usuario Afectado: Notificar de forma clara y rápida. Explicar qué ocurrió, los riesgos, los próximos pasos y cómo obtener soporte.

Equipo de TI: Alertar a los equipos técnicos sobre el compromiso para el monitoreo de actividades relacionadas.

Gestión: Informar a la gestión sobre el compromiso de cuentas sensibles o a escala.

DPO/Jurídico: Involucrar al DPO y al área jurídica si pudieron haberse accedido datos personales (obligaciones LGPD).

Monitoreo Posincidente

Tras la remediación, monitorear atentamente:

Enhanced Logging: Aumentar temporalmente el nivel de logging para la cuenta afectada.

Alertas Dedicadas: Crear alertas específicas para la actividad de la cuenta para detectar la reinfección rápidamente.

Behavioral Analysis: Usar UEBA para detectar desviaciones del comportamiento normal incluso tras la remediación.

Prevención Futura

MFA Universal: Implementar MFA para todas las cuentas, no solo las privilegiadas.

Phishing Training: Capacitación antiphishing regular para todos los empleados con simulaciones.

Password Managers: Incentivar el uso de gestores de contraseñas para generar y almacenar contraseñas únicas y complejas.

Credential Monitoring: Servicios que monitorean pastes y bases de datos filtradas en busca de credenciales de la organización (Have I Been Pwned Enterprise, SpyCloud).

Conditional Access: Políticas de acceso condicional basadas en riesgo (ubicación, dispositivo, comportamiento).

Herramientas y Tecnologías

IAM Platforms: Azure AD, Okta, Auth0 con capacidades de detección de anomalías y respuesta.

PAM Solutions: CyberArk, BeyondTrust, Thycotic para la gestión de credenciales privilegiadas.

Password Managers: 1Password, LastPass, Bitwarden para uso empresarial.

UEBA: Microsoft Sentinel, Exabeam, Splunk UBA para detección comportamental.

Aspectos Legales

LGPD: Si las credenciales comprometidas permiten el acceso a datos personales, evaluar la necesidad de notificar a la ANPD y a los titulares.

Compliance: Marcos como PCI-DSS y HIPAA tienen requisitos específicos sobre la gestión de credenciales y la notificación de compromiso.

Evidencias: Preservar los registros y las evidencias del compromiso para una posible investigación legal o regulatoria.

Recomendaciones Finales

Las credenciales comprometidas son una puerta de entrada a ataques mayores. Una respuesta rápida, una rotación exhaustiva y la implementación de MFA minimizan la ventana de explotación. La inversión en prevención - capacitación, password managers, monitoreo continuo - reduce significativamente el riesgo de compromiso futuro.