Gestión de Credenciales Comprometidas
El compromiso de credenciales es un vector de ataque común. Una respuesta rápida y exhaustiva minimiza la ventana de explotación y previene el acceso no autorizado continuo.
Tipos de Compromiso
Phishing: El usuario introduce credenciales en una página falsa. El compromiso generalmente se detecta mediante intentos de acceso anómalos.
Credential Stuffing: El atacante usa credenciales filtradas de otros servicios. Afecta a usuarios que reutilizan contraseñas.
Malware/Keylogger: El malware captura credenciales durante la escritura o desde el almacenamiento local.
Data Breach: Las credenciales quedan expuestas en una filtración de base de datos. Puede afectar a miles de usuarios simultáneamente.
Insider Threat: Un empleado malicioso comparte o vende credenciales.
Detección de Compromiso
Impossible Travel: Inicios de sesión desde ubicaciones geográficamente imposibles en un período corto (p. ej., São Paulo y Tokio en 1 hora).
Anomalous Access Patterns: Acceso fuera del horario habitual, desde IPs desconocidas, a recursos inusuales para el usuario.
Multiple Failed Attempts: Intentos repetidos de inicio de sesión antes del éxito pueden indicar credential stuffing.
New Device/Browser: Inicio de sesión desde un dispositivo o navegador nunca usado antes, especialmente con geolocalización sospechosa.
Threat Intelligence: Las credenciales de la organización aparecen en pastes, foros clandestinos o bases de datos filtradas.
Respuesta Inmediata
1. Deshabilitar la Cuenta: Suspender de inmediato la cuenta comprometida para prevenir accesos adicionales. Equilibre la urgencia con el impacto operativo.
2. Revocar Sesiones Activas: Terminar todas las sesiones activas del usuario en todos los sistemas (SSO, VPN, aplicaciones).
3. Revocar Tokens: Invalidar tokens de API, tokens OAuth y tokens de aplicaciones móviles asociados a la cuenta.
4. Notificar al Usuario: Informar al usuario de inmediato sobre el compromiso e instrucciones para los próximos pasos.
5. Investigar la Actividad: Analizar los registros para identificar qué sistemas se accedieron, qué datos se visualizaron y qué acciones se ejecutaron.
Rotación de Credenciales
Cuentas de Usuario: Forzar el restablecimiento de contraseña mediante autoservicio o asistido. Implementar temporalmente requisitos de contraseña fuerte más estrictos.
Cuentas de Servicio: Rotar las contraseñas de las service accounts, especialmente aquellas con privilegios elevados o acceso a sistemas críticos.
API Keys: Revocar y reemitir las API keys comprometidas. Coordinar con los equipos de desarrollo para actualizar las aplicaciones.
Certificados: Si los certificados están comprometidos, revocarlos mediante CRL/OCSP y emitir nuevos certificados.
Secrets Management: Rotar los secrets en vaults (HashiCorp Vault, AWS Secrets Manager) que puedan haber sido accedidos.
MFA de Emergencia
Si MFA no estaba habilitado, implementarlo de forma emergente:
Enrollment Forzado: Requerir la configuración de MFA antes de permitir un nuevo inicio de sesión tras el restablecimiento de contraseña.
Priorización: Implementar primero para cuentas privilegiadas, luego cuentas con acceso a datos sensibles y, finalmente, todos los usuarios.
Métodos Seguros: Preferir authenticator apps (Google Authenticator, Microsoft Authenticator) o hardware tokens (YubiKey) frente a SMS, que es vulnerable al SIM swapping.
Verificación de Identidad
Antes de reactivar una cuenta comprometida, verificar la identidad del usuario:
Multi-Channel Verification: Confirmar la identidad mediante múltiples canales (correo corporativo, teléfono registrado, verificación presencial/por vídeo).
Knowledge-Based Authentication: Preguntas que solo el usuario legítimo sabría (no información fácilmente descubierta).
Manager Approval: Para cuentas sensibles, requerir la aprobación del gestor directo antes de la reactivación.
Alcance del Compromiso
Evaluar la extensión del compromiso:
Sistemas Accedidos: Listar todos los sistemas a los que la cuenta tenía permiso de acceso y revisar los registros de acceso durante el período de compromiso.
Datos Visualizados: Identificar qué datos sensibles pudo haber visualizado o exfiltrado el atacante.
Cambios Realizados: Buscar modificaciones de datos, creación de backdoors, escalada de privilegios y adición de nuevas cuentas.
Lateral Movement: Verificar si las credenciales se usaron para acceder a otros sistemas o cuentas (pass-the-hash, pass-the-ticket).
Recertificación de Accesos
Aprovechar el incidente para revisar los accesos:
Access Review: Revisar los permisos de la cuenta comprometida - eliminar accesos innecesarios antes de reactivar.
Least Privilege: Aplicar el principio de menor privilegio - el usuario debe tener solo los accesos necesarios para su función.
Role-Based Access: Transicionar de permisos ad-hoc a roles bien definidos.
Periodic Re-certification: Establecer un proceso de recertificación periódica de accesos (trimestral/semestral).
Cuentas Privilegiadas
El compromiso de cuentas privilegiadas requiere una respuesta más agresiva:
Rotación Masiva: Considerar la rotación de todas las credenciales privilegiadas del entorno, no solo la comprometida.
PAM (Privileged Access Management): Implementar una solución PAM para gestionar, rotar y auditar el uso de credenciales privilegiadas.
Just-in-Time Access: Transicionar a un modelo JIT donde los privilegios se conceden temporalmente cuando es necesario.
Break-Glass Procedures: Mantener procedimientos de break-glass documentados para acceso de emergencia si las cuentas administrativas están comprometidas.
Comunicación
Usuario Afectado: Notificar de forma clara y rápida. Explicar qué ocurrió, los riesgos, los próximos pasos y cómo obtener soporte.
Equipo de TI: Alertar a los equipos técnicos sobre el compromiso para el monitoreo de actividades relacionadas.
Gestión: Informar a la gestión sobre el compromiso de cuentas sensibles o a escala.
DPO/Jurídico: Involucrar al DPO y al área jurídica si pudieron haberse accedido datos personales (obligaciones LGPD).
Monitoreo Posincidente
Tras la remediación, monitorear atentamente:
Enhanced Logging: Aumentar temporalmente el nivel de logging para la cuenta afectada.
Alertas Dedicadas: Crear alertas específicas para la actividad de la cuenta para detectar la reinfección rápidamente.
Behavioral Analysis: Usar UEBA para detectar desviaciones del comportamiento normal incluso tras la remediación.
Prevención Futura
MFA Universal: Implementar MFA para todas las cuentas, no solo las privilegiadas.
Phishing Training: Capacitación antiphishing regular para todos los empleados con simulaciones.
Password Managers: Incentivar el uso de gestores de contraseñas para generar y almacenar contraseñas únicas y complejas.
Credential Monitoring: Servicios que monitorean pastes y bases de datos filtradas en busca de credenciales de la organización (Have I Been Pwned Enterprise, SpyCloud).
Conditional Access: Políticas de acceso condicional basadas en riesgo (ubicación, dispositivo, comportamiento).
Herramientas y Tecnologías
IAM Platforms: Azure AD, Okta, Auth0 con capacidades de detección de anomalías y respuesta.
PAM Solutions: CyberArk, BeyondTrust, Thycotic para la gestión de credenciales privilegiadas.
Password Managers: 1Password, LastPass, Bitwarden para uso empresarial.
UEBA: Microsoft Sentinel, Exabeam, Splunk UBA para detección comportamental.
Aspectos Legales
LGPD: Si las credenciales comprometidas permiten el acceso a datos personales, evaluar la necesidad de notificar a la ANPD y a los titulares.
Compliance: Marcos como PCI-DSS y HIPAA tienen requisitos específicos sobre la gestión de credenciales y la notificación de compromiso.
Evidencias: Preservar los registros y las evidencias del compromiso para una posible investigación legal o regulatoria.
Recomendaciones Finales
Las credenciales comprometidas son una puerta de entrada a ataques mayores. Una respuesta rápida, una rotación exhaustiva y la implementación de MFA minimizan la ventana de explotación. La inversión en prevención - capacitación, password managers, monitoreo continuo - reduce significativamente el riesgo de compromiso futuro.
