Saltar al contenido
05 · Arquitectura05 · Architecture

ITDR — Detección de Amenazas de IdentidadITDR — Identity Threat Detection and Response

Detección de abuso de identidades, tokens y sesiones.Detection of identity, token and session abuse.

ITDRITDR Diseño y despliegue de tecnología de seguridadDesign and deployment of security technology

¿Qué es este servicio?What is this service?

Es la detección y respuesta centrada en la identidad: vigilar el directorio, el proveedor de identidad en nube y los servicios federados para descubrir abuso de cuentas, robo de tokens de sesión, secuestro de doble factor, escalada de privilegios y persistencia dentro del propio sistema de autenticación.

Detection and response focused on identity: watching the directory, the cloud identity provider and federated services to spot account abuse, session token theft, multi-factor hijacking, privilege escalation and persistence inside the authentication system itself.

¿Para qué se usa?What is it used for?

El atacante de hoy no entra rompiendo nada: entra con credenciales válidas. Una vez que roba una sesión activa, ni siquiera necesita la contraseña ni el segundo factor, y desde el punto de vista del antivirus y del cortafuegos no está pasando nada raro. Lo que delata al intruso es el comportamiento de la identidad, y para verlo hay que estar mirando ahí.

Today's attacker does not break in: they sign in with valid credentials. Once an active session is stolen, they need neither the password nor the second factor, and from the point of view of antivirus and firewall nothing unusual is happening. What gives the intruder away is identity behaviour, and seeing it means watching there.

Qué beneficios traeBenefits it delivers

  • Detecta el ataque que ninguna herramienta de equipo ve, porque no hay archivo malicioso ni proceso extraño: solo un inicio de sesión legítimo.
  • Descubre la persistencia escondida en la configuración del directorio, que sobrevive a cualquier reinstalación de servidores.
  • Expone la deuda acumulada de identidad: cuentas de servicio con privilegios eternos, administradores olvidados, sincronizaciones mal configuradas.
  • Permite responder cortando la sesión y no solo cambiando la contraseña, que es el error clásico que no expulsa al atacante.
  • It detects the attack no endpoint tool sees, because there is no malicious file and no odd process: just a legitimate sign-in.
  • It uncovers persistence hidden in directory configuration, which survives any server rebuild.
  • It exposes accumulated identity debt: service accounts with permanent privileges, forgotten administrators, misconfigured synchronisations.
  • It allows responding by killing the session rather than merely resetting the password, the classic mistake that fails to evict the attacker.

¿En qué momentos es obligatorio?When is it mandatory?

Costa RicaCosta Rica

  • No es obligatorio en Costa Rica.
  • El Acuerdo CONASSIF 5-24 espera gestión de accesos y trazabilidad de los privilegios en las entidades supervisadas, y la nueva tabla de funciones de ciberseguridad del perfil tecnológico deja ver si esa capacidad existe o no.
  • It is not mandatory in Costa Rica.
  • CONASSIF Agreement 5-24 expects access management and privilege traceability in supervised entities, and the new cybersecurity functions table in the technology profile shows whether that capability exists.

InternacionalInternational

  • Ningún marco lo exige por nombre: es una categoría reciente.
  • ISO 27001 exige gestionar los derechos de acceso privilegiado y revisarlos periódicamente.
  • PCI-DSS exige registrar y revisar los accesos administrativos a los sistemas dentro del alcance.
  • No framework requires it by name: it is a recent category.
  • ISO 27001 requires managing privileged access rights and reviewing them periodically.
  • PCI-DSS requires logging and reviewing administrative access to in-scope systems.

Requisitos mínimosMinimum requirements

  • Registros de autenticación del directorio local y del proveedor de identidad en nube, con retención suficiente.
  • Permisos de lectura sobre la configuración del directorio, no solo sobre sus eventos.
  • Un inventario de cuentas privilegiadas y de cuentas de servicio, aunque esté incompleto: el proyecto lo va a completar.
  • Autoridad definida para revocar sesiones y deshabilitar cuentas fuera de horario, que es donde se gana o se pierde el incidente.
  • Authentication logs from the on-premises directory and the cloud identity provider, with sufficient retention.
  • Read permissions over directory configuration, not only over its events.
  • An inventory of privileged and service accounts, even an incomplete one: the project will finish it.
  • Defined authority to revoke sessions and disable accounts out of hours, which is where the incident is won or lost.

Plazo típico de entregaTypical delivery time

6 a 12 semanas 6 to 12 weeks rango habitual del mercado usual market range

El rango habitual va de seis a doce semanas para el despliegue, la línea base de comportamiento y el afinado inicial. Cae en el extremo bajo con un entorno de identidad único. Sube al alto cuando conviven directorio local y nube con sincronización, hay confianzas entre dominios heredadas o el histórico de cuentas privilegiadas nunca se depuró. Después queda como vigilancia continua.

The usual range runs from six to twelve weeks for deployment, behavioural baselining and initial tuning. It lands at the low end with a single identity environment. It rises towards the high end where an on-premises directory and cloud coexist through synchronisation, legacy domain trusts remain, or privileged account history was never cleaned up. Afterwards it continues as ongoing monitoring.

NomenclaturaTerminology

Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.

ITDRITDR
Detección y respuesta de amenazas de identidad: vigilar el sistema que decide quién es cada usuario y qué puede hacer. Identity threat detection and response: watching the system that decides who each user is and what they may do.
Robo de sesiónSession hijacking
Apropiarse del testigo que el navegador guarda tras un inicio de sesión válido, con lo que el doble factor ya no estorba. Stealing the token the browser keeps after a valid sign-in, after which multi-factor no longer stands in the way.
Escalada de privilegiosPrivilege escalation
Pasar de una cuenta común a una con permisos de administración, que es el objetivo de casi todo intruso. Moving from an ordinary account to one with administrative permissions, the objective of nearly every intruder.
Cuenta de servicioService account
Usuario que no es una persona sino un sistema. Suelen tener contraseñas viejas, muchos permisos y ningún dueño claro. A user that is not a person but a system. They tend to have old passwords, broad permissions and no clear owner.
Fatiga de MFAMFA fatigue
Bombardear al usuario con solicitudes de aprobación hasta que acepta una por cansancio o por error. Bombarding the user with approval prompts until they accept one out of tiredness or by mistake.