← Volver a los quizzesQuiz gratuito

Gestión de Identidades y Acceso

En el ámbito de la ciberseguridad , la gestión de identidades y acceso (IAM) es la columna vertebral que garantiza que solo los sujetos autorizados puedan interactuar con los recursos…

10 preguntas~5 min
Gestión de Identidades y Acceso — Qwi
0 / 10
Puntuación: 0%
1

¿Cuál es el componente esencial que convierte a una entidad no humana en una identidad operativa?

2

En un entorno Linux, ¿dónde se almacenan los hashes de contraseñas protegidos por salting?

3

Si un usuario es eliminado y recreado con el mismo nombre en Active Directory, ¿qué ocurre con sus permisos?

4

¿Cuál es la principal ventaja de usar llaves SSH públicas en lugar de contraseñas en entornos de nube?

5

En el modelo AAA, ¿qué función cumple la fase de Accounting?

6

¿Qué riesgo se incrementa al permitir el login directo como root en un servidor Linux?

7

En Windows, ¿qué proceso gestiona las credenciales en memoria y cuál es su archivo asociado en disco?

8

¿Cuál es la diferencia clave entre la gestión de identidades en Linux y Windows según el texto?

9

Al crear un grupo de seguridad en Active Directory, ¿qué efecto tiene el anidamiento de grupos sobre los permisos?

10

¿Qué mecanismo permite a un usuario ejecutar comandos como root de forma granular y auditable en Linux?

Introducción a la Gestión de Identidades y Acceso (IAM)

En el ámbito de la ciberseguridad, la gestión de identidades y acceso (IAM) es la columna vertebral que garantiza que solo los sujetos autorizados puedan interactuar con los recursos críticos. Este curso está diseñado para profundizar en los conceptos clave que aparecen en el cuestionario de Gestión de Identidades y Acceso, proporcionando explicaciones detalladas, ejemplos prácticos y buenas prácticas para profesionales de seguridad.

1. Componentes de una identidad operativa

Una entidad no humana (por ejemplo, una aplicación, un script o un servicio) solo se vuelve una identidad operativa cuando combina tres elementos esenciales:

  • Sujeto: el agente que solicita acceso (p. ej., una cuenta de servicio).
  • Atributos: información descriptiva que ayuda a definir el contexto (IP, ubicación, rol, etc.).
  • Credenciales: mecanismos de autenticación (claves SSH, certificados, tokens).

Esta combinación permite que el sistema reconozca y autorice a la entidad de forma segura. No basta con pertenecer a un grupo de seguridad o asignar un UID; sin credenciales válidas la entidad no podrá autenticarse.

2. Almacenamiento seguro de contraseñas en Linux

En sistemas Linux, las contraseñas nunca se guardan en texto plano. En su lugar, los hashes de las contraseñas, protegidos mediante salting, se almacenan en el archivo /etc/shadow. Este archivo tiene las siguientes características:

  • Acceso restringido únicamente al usuario root y a procesos privilegiados.
  • Formato: usuario:hash:último_cambio:... , donde el hash incluye el algoritmo, la sal y el resultado del hash.
  • Separación de la información de usuarios (/etc/passwd) y de contraseñas (/etc/shadow) para reducir la exposición.

En contraste, Windows almacena credenciales en la base de datos SAM y en el registro, mientras que Linux utiliza un enfoque basado en archivos.

3. Identificadores únicos y permisos en Active Directory

En Active Directory (AD), cada objeto de seguridad posee un Security Identifier (SID) que es inmutable. Cuando un usuario es eliminado y recreado con el mismo nombre, el nuevo objeto recibe un SID diferente. Como los permisos de archivos, carpetas y recursos están vinculados al SID y no al nombre, todos los permisos previos se pierden. Por ello, es fundamental:

  • Evitar la eliminación y recreación de cuentas cuando sea posible.
  • Utilizar herramientas de migración que preserven el SID (p. ej., Active Directory Migration Tool).
  • Documentar los permisos críticos antes de cualquier cambio de cuenta.

4. Ventajas de las claves SSH públicas frente a contraseñas

En entornos de nube, la autenticación basada en claves SSH públicas supera a las contraseñas tradicionales por varias razones, siendo la más importante que son inmunes a ataques de fuerza bruta por diccionario. Otros beneficios incluyen:

  • Autenticación sin transmisión de datos sensibles (la clave privada nunca abandona el cliente).
  • Posibilidad de revocar acceso simplemente eliminando la clave pública del servidor.
  • Facilidad para implementar login sin contraseña mediante agentes de gestión de claves.

Sin embargo, es esencial proteger la clave privada con una frase de paso y almacenarla en un gestor de secretos.

5. Modelo AAA: Autenticación, Autorización y Accounting

El modelo AAA es un marco estándar para controlar el acceso a recursos. Cada fase tiene una función clara:

  • Authentication (Autenticación): verifica la identidad del sujeto mediante credenciales.
  • Authorization (Autorización): determina a qué recursos tiene acceso el sujeto autenticado.
  • Accounting (Contabilidad): registra las acciones realizadas para auditoría, facturación o detección de incidentes.

El registro de eventos (logs) generado en la fase de Accounting es crucial para análisis forense y cumplimiento normativo.

6. Riesgos de permitir login directo como root en Linux

Permitir el acceso directo al usuario root incrementa significativamente el riesgo de exposición a ataques de sesión y errores humanos críticos. Algunas consecuencias son:

  • Mayor superficie de ataque: cualquier vulnerabilidad que comprometa la autenticación afecta inmediatamente al superusuario.
  • Dificultad para rastrear acciones, ya que todas las operaciones aparecen bajo el mismo UID.
  • Posibilidad de ejecutar comandos peligrosos sin revisión previa.

La práctica recomendada es deshabilitar el login directo como root y utilizar sudo con registros detallados.

7. Gestión de credenciales en Windows: LSASS y el archivo SAM

En Windows, el proceso LSASS.exe (Local Security Authority Subsystem Service) es responsable de gestionar credenciales en memoria, mientras que el archivo SAM (Security Account Manager) almacena de forma persistente los hashes de contraseñas. Características clave:

  • LSASS mantiene los hashes en memoria cifrada y los expone mediante APIs seguras.
  • El archivo SAM reside en %SystemRoot%\system32\config\SAM y está protegido por permisos de sistema.
  • Herramientas de extracción de credenciales (p. ej., Mimikatz) apuntan a LSASS, por lo que la defensa incluye limitar el acceso a este proceso.

8. Diferencias estructurales entre la gestión de identidades en Linux y Windows

La distinción fundamental radica en la arquitectura de almacenamiento:

  • Linux es "File‑based": la información de usuarios y grupos se guarda en archivos de texto plano como /etc/passwd, /etc/group y /etc/shadow.
  • Windows es "Registry/Database‑based": los datos se almacenan en el Registro y en bases de datos como SAM y Active Directory.

Este contraste determina cómo se consultan, modifican y protegen las credenciales. En Linux, la simplicidad de los archivos permite una auditoría directa con herramientas como grep o awk. En Windows, la complejidad del Registro y de la base de datos requiere utilidades específicas (p. ej., reg.exe, dsquery).

Cómo recordarlo:

  • Mnemotécnico: “Linux = File, Windows = Registry” (F = File, R = Registry).
  • Visualiza a Linux como una “caja de archivos” donde todo está escrito, y a Windows como una “caja fuerte” (el Registro) que organiza la información en una base de datos.

Conclusión y mejores prácticas

Dominar la gestión de identidades y acceso implica comprender tanto los conceptos teóricos como los detalles de implementación en diferentes sistemas operativos. A continuación, se resumen las mejores prácticas que todo profesional de seguridad debe aplicar:

  • Utilizar siempre identificadores únicos (UID, SID) para asignar permisos y evitar depender del nombre de usuario.
  • Almacenar contraseñas con hashes salteados en /etc/shadow (Linux) o en SAM/AD (Windows).
  • Preferir autenticación basada en claves públicas SSH sobre contraseñas en entornos de nube.
  • Desactivar el login directo como root y emplear sudo con registros detallados.
  • Implementar el modelo AAA y asegurar que la fase de Accounting genere logs centralizados y protegidos.
  • Proteger LSASS y el archivo SAM mediante políticas de acceso restrictivas y monitoreo continuo.

Al aplicar estos principios, se fortalece la postura de seguridad y se facilita el cumplimiento de normativas como ISO 27001, GDPR y NIST 800‑53.