Análisis de Seguridad en Active Directory (AD CS) y la Herramienta SECPTION - Conferencia 8.8 México
Análisis de Seguridad en Active Directory (AD CS) y la Herramienta SECPTION
Ponente: Erick Maldonado (Gerente Regional en Devel Group, Guatemala)
Evento: Conferencia 8.8 México
Tema: Evaluación de riesgos por malas configuraciones en Active Directory Certificate Services (AD CS) mediante la herramienta Open Source SECPTION.
Origen y problemática de las plantillas en AD CS
El ponente explicó que desde el lanzamiento de Windows 2000 hasta las versiones actuales, Active Directory incorpora Certificate Services (AD CS) para la autenticación basada en certificados. A lo largo de dos décadas, Microsoft añadió múltiples plantillas predeterminadas para facilitar la administración operativa, pero omitiendo un enfoque nativo de ciberseguridad.
Esta falta de endurecimiento (hardening) y la tendencia de los administradores a realizar instalaciones por defecto ("siguiente, siguiente") generan vectores de vulnerabilidad documentados desde el estándar ESC1 hasta el ESC16.
Vectores de ataque clave (ESC)
- ESC1: Ocurre cuando una plantilla permite al solicitante especificar un Subject Alternative Name (SAN) arbitrario, permitiendo a un usuario con pocos privilegios suplantar la identidad de un Administrador de Dominio.
- ESC4: Sucede cuando un usuario posee permisos de edición sobre la configuración de una plantilla de certificado, lo que le permite degradar sus controles de seguridad y convertirla en vulnerable a ESC1.
- ESC8: Explotación de la interfaz web de inscripción de certificados cuando no cuenta con controles estrictos de autenticación.
SECPTION: Evaluación contextual de riesgos
Ante la necesidad de presentar informes ejecutivos a directores de seguridad (CISO) en lugar de código o listados planos de vulnerabilidades, se desarrolló SECPTION. Esta herramienta Open Source basada en Python e impacket ofrece:
- Auditoría integral: Escaneo e identificación de vectores del ESC1 al ESC16 en entornos Active Directory.
- Interfaz intuitiva en consola: Menú guiado que facilita su ejecución mediante credenciales simples, hashes NTLM o autenticación integrada.
- Evaluación de madurez (L1 a L5): Clasificación clara donde L1 representa bajo riesgo y L5 un compromiso crítico e inminente del Domain Controller.
- Cadena de ataque y contexto: Diferencia entre una plantilla vulnerable que está publicada y activa frente a una no publicada (cuyo riesgo pasa a ser puramente informativo).
- Reportes ejecutivos en HTML y PDF: Generación automática de gráficos y resúmenes para la toma de decisiones directivas.
- Verificar la necesidad real de cada plantilla publicada en AD CS y despublicar aquellas en desuso.
- Monitorear la modificación de ACLs y permisos de edición sobre las plantillas de certificados.
- Deshabilitar o restringir los servicios web de inscripción de certificados no requeridos.
- Implementar reglas en los sistemas de detección (SIEM) para auditar solicitudes de certificados con nombres de sujeto alternativos (SAN).