ITDR — Protegiendo la identidad
Desde Versia Cyber Shield queremos iniciar una campaña para dar a conocer qué es el concepto ITDR, como ayuda a las organizaciones a…
ITDR — Protegiendo la identidad
Desde Versia Cyber Shield queremos iniciar una campaña para dar a conocer qué es el concepto ITDR, como ayuda a las organizaciones a protegerse y cómo, desde Versia Cyber Shield, vemos esta problemática y diseñamos soluciones de ciberseguridad.
Así que, empecemos por el principio.
¿Qué significa “ITDR”?
Todos estamos ya familiarizados con términos acabados en *DR (que viene de “Detection and Response”). Por ejemplo tenemos el EDR (Endpoint Detection and Response, del que hablamos aquí, y también NDR (de Network), y además ¡son complementarios!, siendo la solución que usa ambos enfoques conocida como “XDR” (de eXtended).
Dentro de este ecosistema de términos, hace unas semanas Gartner añadió uno nuevo: ITDR, que quiere decir Identity Threat Detection and Response, para describir la colección de herramientas y mejores prácticas para defender con éxito los sistemas de identidad de niveles endémicos de ataques.
En dicho informe se indican las tendencias para el 2022 en ciberseguridad, y es precisamente donde introducen, por primera vez, el término ITDR, junto otros grandes retos para este año en ciberseguridad.
El informe se titula “Top Trends in Cybersecurity 2022” y está disponible vía suscripción aquí.
¿Por qué es importante?
La identidad digital es uno de los activos más valiosos que existen. Somos “nosotros” en el mundo digital, y nuestra capacidad de hacer, con todo lo que ello implica. Con mi identidad, pueda entrar en mi ordenador, acceder a la red de mi empresa, leer el correo electrónico, consultar el CRM… Y si soy un usuario “privilegiado” puedo administrar equipos y aplicaciones, cambiar su configuración, etc.
Un gran poder protegido, muchas veces, sólo por un inicio de sesión con un usuario y una contraseña, que están almacenados en numerosas bases de datos repartidas por diferentes sitios o aplicaciones.
¿Es este malo? No tiene por qué serlo, pero es un riesgo. Las credenciales son unos de los objetivos favoritos de los cibercriminales. Por ejemplo, aquí hablamos de los ataques BEC y como pueden afectarnos.
Según el Verizon Data Breach Investigations Report, que analiza alrededor de 80.000 incidentes en 88 países, el 85% de los incidentes se deben al “factor humano”, que incluye aspectos como mala administración de las credenciales, software mal configurado, correos de phishing, etc. De estos, el 61% implica algún tipo de mal uso de credenciales. Esto es, un atacante ha usado las credenciales, la identidad digital de una persona, para realizar acciones. El problema es que estas acciones suelen ser muy peligrosas:
- Instalación de software malicioso: desde software de “apoyo” a ransomware.
- Envío de correos maliciosos a compañeros, clientes o proveedores (o a todos) o a otros organismos.
- Escalado de privilegios y compromiso total de la máquina.
- Salto lateral hacia otros sistemas de la red.
- Y… un montón de acciones “malas” más.
De hecho, es conocido que en los ataques de ransomware (y en general en cualquier tipo de intrusión, pero los de ransomware suelen ser más vistosos), lo primero que suelen buscar es el Directorio Activo. Comprometiendo un Controlador de Dominio y accediendo a las credenciales que almacena, es mucho más fácil luego extenderse y copiarse por la red, además de recoger un montón de información de utilidad de la organización (servidores, función, responsables…).
Es aquí donde el Identity Threat Detection and Response entra en acción. Más allá de las buenas prácticas y el cuidado que debemos tener con nuestra identidad… ¿Qué pueden hacer las organizaciones para proteger la identidad de sus usuarios y para detectar posibles amenazas?
Pues de esto precisamente queremos hablaros durante los próximos meses. De la forma que vemos en Versia Cyber Shield que se puede proteger la identidad digital, evitando incidentes o detectándolos y mitigándolos.
Identity Threat Detection and Response
Si vamos a un muy alto nivel, podemos resumir los riesgos para la identidad digital en los siguientes:
- Robo de credenciales. El robo de credenciales se refiere a todo acto de adquirir de forma activa, mediante diferentes métodos, las credenciales de uno o varios usuarios. Por ejemplo, mediante una fuerza bruta, credenciales cacheadas, ataques de phishing, etc. Se suele dar en el curso de una intrusion, como un paso necesario para poder extenderse. También se realiza mediante los malware denominados “credential stealers” que envían las credenciales robadas a servidores externos de Command&Control.
- Filtración de credenciales. Son aquellas filtraciones “enormes”, que todos conocemos, que se suelen publicar periódicamente al comprometerse una aplicación, por lo general on-line. Ejemplos son linkedin, etc. La diferencia con la anterior (aunque podemos decir que las que se filtran también son robadas) es su carácter masivo. Los atacantes no las obtienen en el trascurso de una intrusión de forma dirigida, sino que están públicas. Las tienen antes del ataque. Y, algo muy importante, es un riesgo evitable.
- Abuso de credenciales privilegiadas. Este tipo de abuso se da cuando a veces, un atacante consigue unas credenciales y… casualmente pertenecen a alguien “privilegiado”. Esto quiere decir, que tiene más permisos en un sistema que un usuario normal, ya sea por una mala práctica o porque es un usuario que los necesita. El atacante usa estos privilegios para acceder a sistemas o realizar acciones que de otra forma no podría. Este ataque puede ser dirigido en una intrusión: consulto el Active Directory a ver qué usuarios tienen permisos de administrador (u otro) e intento centrarme en ellos para poder extenderme por la red con más facilidad.
- Descubrimiento y ataque al Active Directory. A pesar que este tipo de ataques se puede presuponer como parte de algunos de los anteriores, consideramos importante darle su propio espacio. El Active Directory es el corazón de muchas empresas, en cuanto a credenciales e información muy valiosa de la infraestructura. Los atacantes usan herramientas específicas para descubrimiento de los componentes del AD, consultarlo y atacarlo. Protegerlo ayudará mucho a protegerse de intrusiones.
Para estar protegidos de este riesgo, en Versia Cyber Shield hemos diseño las siguientes soluciones, relacionadas con los problemas que ayudan a resolver:

Una pequeña descripción de las soluciones, para entender el enfoque, sería el siguiente:
- Monitorización de seguridad. Es quizás una de las necesidades de seguridad más conocidas, el corazón de un SOC. Vinculada siempre al concepto de SIEM, tiene la capacidad de recoger todos los eventos relevantes de los sistemas y analizarlos, correlarlos e identificar posibles incidentes de seguridad. Pero hay que tener cuidado, porque no hace magia. Hay que configurar los sistemas monitorizados de forma adecuada, así como los casos de uso. Pero hoy en día es casi “obligatorio” acompañar la monitorización con un SOAR para automatizar tareas como el triaje, y poder realizar tareas de mitigación de forma sistemática. Dentro de un planteamiento ITDR, mediante un sistema de monitorización adecuado, podremos detectar anomalías como son: abuso y robo de credenciales, identificando intentos de login anómalos, uso de aplicaciones de “hacking”, comportamientos anómalos, etc.; intentos de descubrimiento y ataques al AD, analizando los eventos en los controladores de dominio, los de la solución de seguridad que estuviera desplegada en ellos y el tráfico de red que reciben. Y algo muy importante, no sólo detectarlo, sino poder realizar acciones para mitigarlo y aislar la amenaza.
- Gestión de vulnerabilidades. Es otra de las grandes conocidas en ciberseguridad. La Gestión de Vulnerabilidades nos ayuda a controlar nuestro nivel de riesgo, tanto expuesto como interno, y nos apoya en los arduos procesos de parcheo, priorizando aquello más crítico y urgente. Con un sistema de Gestión de Vulnerabilidades podemos mitigar el abuso de credenciales mediante la identificación de vulnerabilidades que suelen ser usadas en esta tarea, por ejemplo para el escalado de privilegios.
- Gestión de cuentas privilegiadas. Los sistemas de gestión de cuentas privilegiadas (o PAM — Privileged Access Management) ayudan en el control de, precisamente, las cuentas que tienen privilegios en un sistema, evitando su abuso. Estos sistemas permiten no solo tener visibilidad de la situacion actual, sino en limitar el uso de dichas cuentas (por horarios, comandos que pueden ejecutar, etc.) y hasta grabar las sesiones. Estas funciones son muy útiles, no solo para evitar un mal uso, sino para detectarlos e incluso incluir estos sistemas en una plataforma de respuesta activa.
- Protección del Active Directory. Como se ha comentado anteriormente, el Active Directory es uno de los objetivos principales de los atacantes durante una intrusión. Existen diversos tipos de ataques que pueden afectar al AD, como son DCSync, DCShadow, etc. Por eso, existen sistemas de protección específico para los Controladores de Dominio y el Active Directory. Esto sistemas están específicamente preparados para identificar y proteger de los ataques al Active Directory, así como de buscar vulnerabilidades o debilidades en el diseño o parametrización del AD. De esta forma, podemos corregor los puntos débiles y proteger y detectar ataques a estos sistemas tan importantes, limitando las acciones a realizar por ls atacantes.
- Ciber inteligencia. Mediante sistemas de ciber inteligencia, también conocido como Vigilancia Digital, es posible la identificación de elementos de riesgo “fuera de la frontera” de las organizaciones, monitorizando los sitios dónde se planean los ataques, por ejemplo monitorizando la Dark Web. En el contexto que estamos, estos sistemas identificarán cualquier identidad (credencial) filtrada (o robada por un malware e interceptada en el servidor de Command&Control). De esta forma es posible conocer aquellas credenciales en riesgo y poder tomar medidas preventivas antes que se materialicen.
- Deception. Los sistemas de Deception pretenden “engañar” al enemigo. Si un atacante no encuentra los sistemas que busca porque analiza información falsa, o entra en equipos señuelos pensando que son reales, se le podrá estudiar y la organización gana, por un lado tiempo, y por otro alertas muy fiables de que algo está pasando. El proporcionar diferente tipo de información o elementos falsos, que están disgregados en la infraestructura, es uno de los métodos de defensa más eficaces hoy en dia. Desde la perspectiva de ITDR, es posible alterar el entorno y los datos que recibe un atacante. Por ejemplo, se pueden interceptar las llamadas realizadas al AD y devolver datos falsos sobre que usuarios tienen permisos elevados, o devolviendo nombres falsos de los Controladores de Dominio, así como cachear en memoria credenciales falsas que cuando las recupere un atacante intentará usar como si fueran válidas.
De esta forma, desde Versia Cyber Shield se ofrece un enfoque con múltiples alternativas para proteger la identidad digital de nuestros clientes.
Conclusiones
Es indiscutible que la identidad digital es una información muy importante y que debe ser protegida. Los atacantes están explotando de forma activa diversas vulnerabilidades para descubrir y abusar de credenciales legítimas de usuarios. Esto les está posibilitando el acceder a las redes y sistemas de las organizaciones.
Tener en cuenta esta amenaza en el modelado de riesgos es importante, y se deben tomar medidas tanto en la prevención como en la identificación y mitigación de este riesgo.
Desde Versia Cyber Shield podemos ayudarte, analizando tu caso concreto y diseñando una estrategia de defensa adecuada.
메타데이터
- post_id
- b5595043c8af
- slug
- itdr-protegiendo-la-identidad-b5595043c8af
- url
- https://medium.com/cyber-shield/itdr-protegiendo-la-identidad-b5595043c8af
- canonical_url
- https://medium.com/cyber-shield/itdr-protegiendo-la-identidad-b5595043c8af
- author_url
- https://medium.com/@migueltubia
- status
- ok
- fetched_at
- 2026-07-29 02:21:17