Esta página está traducida automáticamente y pendiente de revisión humana. Una guía de remediación de seguridad que no puedes verificar es una afirmación, así que el original en inglés está a un clic. English.

ADTRADE-010: Postura de las cuentas de servicio administradas de grupo (gMSA) y exposición de contraseñas

Plataforma
Active Directory
Categoría
AD Adversary Tradecraft Indicators
Severidad
High
Pilar de Zero Trust
Identity (peso 3)
Fixtures de referencia
3
Cobertura de ramas
Observada: los fixtures prueban los veredictos que ejercitan
Procedencia
baseline

Qué comprueba

Las cuentas de servicio administradas de grupo (gMSA) tienen contraseñas de 240 bits que Active Directory genera y rota automáticamente, eliminando el Kerberoasting de contraseñas débiles de cuentas de servicio y el esfuerzo de la rotación manual. Dos preocupaciones de postura: (1) si las gMSA se utilizan siquiera para las identidades de servicio, y (2) quién está autorizado a recuperar la contraseña administrada, controlado por el descriptor de seguridad msDS-GroupMSAMembership (PrincipalsAllowedToRetrieveManagedPassword). Si ese descriptor concede acceso a un principal amplio (Everyone, Authenticated Users, Domain Users) o a un principal no privilegiado, dicho principal puede recuperar la contraseña gMSA en texto claro (por ejemplo, GMSAPasswordReader) y suplantar por completo el servicio.

Valor recomendado

Las identidades de servicio se ejecutan como gMSA; msDS-GroupMSAMembership está limitado únicamente a los hosts específicos que deben ejecutar el servicio (sin principales amplios ni no privilegiados).

Remediación

Para cada gMSA, establezca PrincipalsAllowedToRetrieveManagedPassword en las cuentas de equipo exactas (o un grupo estrictamente delimitado) que ejecutan el servicio: Set-ADServiceAccount -Identity <gmsa> -PrincipalsAllowedToRetrieveManagedPassword <hosts>. Elimine Everyone / Authenticated Users / Domain Users de esa lista. Cuando las cuentas de servicio sigan usando contraseñas estáticas de cuenta de usuario, migre a gMSA para obtener rotación automática y resistencia al Kerberoasting.

Veredictos probados con fixtures

Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.

Escenarios de veredicto de ADTRADE-010
EscenarioVeredicto esperado
cleanPASS
known-badFAIL
no-dataNot Assessed

Mapeos a marcos de referencia

NIST SP 800-53
IA-5, AC-6
ANSSI
vuln2_gmsa_principalsallowedtoretrievemanagedpassword
CIS AD Benchmark
6.5.1
MITRE ATT&CK
T1552, T1558.003