ADTRADE-010: Postura de las cuentas de servicio administradas de grupo (gMSA) y exposición de contraseñas
- Plataforma
- Active Directory
- Categoría
- AD Adversary Tradecraft Indicators
- Severidad
- High
- Pilar de Zero Trust
- Identity (peso 3)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
Las cuentas de servicio administradas de grupo (gMSA) tienen contraseñas de 240 bits que Active Directory genera y rota automáticamente, eliminando el Kerberoasting de contraseñas débiles de cuentas de servicio y el esfuerzo de la rotación manual. Dos preocupaciones de postura: (1) si las gMSA se utilizan siquiera para las identidades de servicio, y (2) quién está autorizado a recuperar la contraseña administrada, controlado por el descriptor de seguridad msDS-GroupMSAMembership (PrincipalsAllowedToRetrieveManagedPassword). Si ese descriptor concede acceso a un principal amplio (Everyone, Authenticated Users, Domain Users) o a un principal no privilegiado, dicho principal puede recuperar la contraseña gMSA en texto claro (por ejemplo, GMSAPasswordReader) y suplantar por completo el servicio.
Valor recomendado
Las identidades de servicio se ejecutan como gMSA; msDS-GroupMSAMembership está limitado únicamente a los hosts específicos que deben ejecutar el servicio (sin principales amplios ni no privilegiados).
Remediación
Para cada gMSA, establezca PrincipalsAllowedToRetrieveManagedPassword en las cuentas de equipo exactas (o un grupo estrictamente delimitado) que ejecutan el servicio: Set-ADServiceAccount -Identity <gmsa> -PrincipalsAllowedToRetrieveManagedPassword <hosts>. Elimine Everyone / Authenticated Users / Domain Users de esa lista. Cuando las cuentas de servicio sigan usando contraseñas estáticas de cuenta de usuario, migre a gMSA para obtener rotación automática y resistencia al Kerberoasting.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | FAIL |
| no-data | Not Assessed |
Mapeos a marcos de referencia
- NIST SP 800-53
- IA-5, AC-6
- ANSSI
- vuln2_gmsa_principalsallowedtoretrievemanagedpassword
- CIS AD Benchmark
- 6.5.1
- MITRE ATT&CK
- T1552, T1558.003