ITDR — Detección de Amenazas de IdentidadITDR — Identity Threat Detection and Response
Detección de abuso de identidades, tokens y sesiones.Detection of identity, token and session abuse.
¿Qué es este servicio?What is this service?
Es la detección y respuesta centrada en la identidad: vigilar el directorio, el proveedor de identidad en nube y los servicios federados para descubrir abuso de cuentas, robo de tokens de sesión, secuestro de doble factor, escalada de privilegios y persistencia dentro del propio sistema de autenticación.
Detection and response focused on identity: watching the directory, the cloud identity provider and federated services to spot account abuse, session token theft, multi-factor hijacking, privilege escalation and persistence inside the authentication system itself.
¿Para qué se usa?What is it used for?
El atacante de hoy no entra rompiendo nada: entra con credenciales válidas. Una vez que roba una sesión activa, ni siquiera necesita la contraseña ni el segundo factor, y desde el punto de vista del antivirus y del cortafuegos no está pasando nada raro. Lo que delata al intruso es el comportamiento de la identidad, y para verlo hay que estar mirando ahí.
Today's attacker does not break in: they sign in with valid credentials. Once an active session is stolen, they need neither the password nor the second factor, and from the point of view of antivirus and firewall nothing unusual is happening. What gives the intruder away is identity behaviour, and seeing it means watching there.
Qué beneficios traeBenefits it delivers
- Detecta el ataque que ninguna herramienta de equipo ve, porque no hay archivo malicioso ni proceso extraño: solo un inicio de sesión legítimo.
- Descubre la persistencia escondida en la configuración del directorio, que sobrevive a cualquier reinstalación de servidores.
- Expone la deuda acumulada de identidad: cuentas de servicio con privilegios eternos, administradores olvidados, sincronizaciones mal configuradas.
- Permite responder cortando la sesión y no solo cambiando la contraseña, que es el error clásico que no expulsa al atacante.
- It detects the attack no endpoint tool sees, because there is no malicious file and no odd process: just a legitimate sign-in.
- It uncovers persistence hidden in directory configuration, which survives any server rebuild.
- It exposes accumulated identity debt: service accounts with permanent privileges, forgotten administrators, misconfigured synchronisations.
- It allows responding by killing the session rather than merely resetting the password, the classic mistake that fails to evict the attacker.
¿En qué momentos es obligatorio?When is it mandatory?
Costa RicaCosta Rica
- No es obligatorio en Costa Rica.
- El Acuerdo CONASSIF 5-24 espera gestión de accesos y trazabilidad de los privilegios en las entidades supervisadas, y la nueva tabla de funciones de ciberseguridad del perfil tecnológico deja ver si esa capacidad existe o no.
- It is not mandatory in Costa Rica.
- CONASSIF Agreement 5-24 expects access management and privilege traceability in supervised entities, and the new cybersecurity functions table in the technology profile shows whether that capability exists.
InternacionalInternational
- Ningún marco lo exige por nombre: es una categoría reciente.
- ISO 27001 exige gestionar los derechos de acceso privilegiado y revisarlos periódicamente.
- PCI-DSS exige registrar y revisar los accesos administrativos a los sistemas dentro del alcance.
- No framework requires it by name: it is a recent category.
- ISO 27001 requires managing privileged access rights and reviewing them periodically.
- PCI-DSS requires logging and reviewing administrative access to in-scope systems.
Requisitos mínimosMinimum requirements
- Registros de autenticación del directorio local y del proveedor de identidad en nube, con retención suficiente.
- Permisos de lectura sobre la configuración del directorio, no solo sobre sus eventos.
- Un inventario de cuentas privilegiadas y de cuentas de servicio, aunque esté incompleto: el proyecto lo va a completar.
- Autoridad definida para revocar sesiones y deshabilitar cuentas fuera de horario, que es donde se gana o se pierde el incidente.
- Authentication logs from the on-premises directory and the cloud identity provider, with sufficient retention.
- Read permissions over directory configuration, not only over its events.
- An inventory of privileged and service accounts, even an incomplete one: the project will finish it.
- Defined authority to revoke sessions and disable accounts out of hours, which is where the incident is won or lost.
Plazo típico de entregaTypical delivery time
El rango habitual va de seis a doce semanas para el despliegue, la línea base de comportamiento y el afinado inicial. Cae en el extremo bajo con un entorno de identidad único. Sube al alto cuando conviven directorio local y nube con sincronización, hay confianzas entre dominios heredadas o el histórico de cuentas privilegiadas nunca se depuró. Después queda como vigilancia continua.
The usual range runs from six to twelve weeks for deployment, behavioural baselining and initial tuning. It lands at the low end with a single identity environment. It rises towards the high end where an on-premises directory and cloud coexist through synchronisation, legacy domain trusts remain, or privileged account history was never cleaned up. Afterwards it continues as ongoing monitoring.
NomenclaturaTerminology
Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.