¿Qué es la detección y respuesta a amenazas de identidad (ITDR)?

Autores

Jim Holdsworth

Staff Writer

IBM Think

Matthew Kosinski

Staff Editor

IBM Think

¿Qué es la detección y respuesta a amenazas de identidad (ITDR)?

Las soluciones de detección y respuesta a amenazas de identidad (ITDR) son herramientas proactivas de ciberseguridad que monitorizan los sistemas para descubrir y remediar las amenazas y vulnerabilidades basadas en la identidad, como la escalada de privilegios y los errores de configuración de las cuentas.

Las identidades de los usuarios son una parte importante de la superficie de ataque empresarial actual, ya que los ciberdelincuentes prefieren cada vez más iniciar sesión en lugar de piratear. El IBM X-Force Threat Intelligence Index informa que los ataques basados en la identidad representan el 30 % del total de intrusiones. Los actores de amenazas utilizan ataques de phishing y malware de robo de información para recopilar credenciales, que luego utilizan para apoderarse de cuentas válidas.

Los sistemas ITDR pueden ayudar a mitigar estos ciberataques basados en la identidad mediante la monitorización de la actividad de los usuarios y los sistemas de identidad en toda la red empresarial. Las herramientas de ITDR pueden detectar ataques de fuerza bruta, relleno de credenciales, anomalías de inicio de sesión y otras ciberamenazas, y pueden responder automáticamente para evitar que los atacantes accedan a datos y sistemas confidenciales. 

Cómo funciona ITDR

Un sistema ITDR monitoriza continuamente una red empresarial en busca de actividades anómalas o sospechosas relacionadas con las identidades de los usuarios. Cuando una solución ITDR detecta un comportamiento potencialmente malicioso, alerta al equipo de seguridad y activa una respuesta automatizada, como el bloqueo inmediato del acceso de la cuenta a datos confidenciales.

Un sistema ITDR funciona combinando múltiples funciones en una solución integral. Entre las funciones básicas de ITDR se incluyen:

  • Recopilación de datos y modelado de actividades
  • Monitorización continua y detección de anomalías
  • Respuesta y corrección de incidentes

Recopilación de datos y modelización de actividades

Para reconocer la actividad sospechosa, un sistema ITDR primero necesita saber cómo es la actividad normal y autorizada.

Los ITDR recopilan información de fuentes como:

  • Políticas de acceso de usuarios que detallan los niveles de acceso para diferentes tipos de usuarios y datos.
  • Registros del comportamiento de los usuarios, como las horas normales de inicio de sesión, las ubicaciones y los dispositivos utilizados.
  • Fuentes de inteligencia de amenazas que detallan las técnicas de ataque actuales.

ITDR utiliza análisis de comportamiento y correlación de relaciones para procesar todos estos datos y crear un modelo de referencia del comportamiento normal de los usuarios, sus cuentas y los sistemas a los que acceden. 

Monitorización continua y detección de anomalías

Un sistema ITDR monitoriza la actividad de identidades y la infraestructura en toda la red para detectar amenazas, exposiciones y vulnerabilidades. ITDR rastrean inicios de sesión, autenticaciones, proveedores de identidades (IdP), solicitudes de acceso y directorios como Active Directory, comparándolos con el modelo de referencia. Las herramientas de ITDR señalan las desviaciones significativas con respecto a la línea de base como amenazas potenciales.

Las desviaciones pueden incluir actividades como los intentos de inicio de sesión desde ubicaciones inusuales, el movimiento lateral de un usuario a través de conjuntos de datos no relacionados o las solicitudes inusuales de escalamiento de privilegios.

Algunos sistemas ITDR utilizan machine learning (ML) para analizar patrones históricos de amenazas, de registros de empresas, inteligencia de amenazas y otras fuentes, e identificar diferentes tipos de ataques. De esa manera, ITDR puede detectar más fácilmente nuevos riesgos de identidad que antes no había detectado directamente.  

Respuesta y corrección de incidentes

Cuando un sistema ITDR detecta una posible intrusión, señala la actividad al centro de operaciones de seguridad (SOC) y activa una respuesta inmediata a la anomalía. Las capacidades de respuesta pueden incluir aislar el sistema atacado, deshabilitar las cuentas comprometidas, solicitar autenticación de usuario adicional y otros medios para detener actividades no autorizadas o sospechosas. 

¿Qué son los ataques basados en la identidad?

Los ataques basados en la identidad son ciberataques que se benefician de las identidades de los usuarios para obtener acceso no autorizado a una red. Los ataques basados en la identidad a menudo implican apoderarse de una cuenta legítima y abusar de sus privilegios para robar datos, implantar ransomware o causar otros daños.

Algunos ejemplos de ataques comunes basados en la identidad son:

  • Ataques de fuerza bruta
  • Escalada de privilegios
  • Movimiento lateral
  • Phishing 

Ataque de fuerza bruta

En un ataque de fuerza bruta, los hackers intentan obtener acceso a una cuenta mediante prueba y error, intentando varias credenciales de inicio de sesión hasta que encuentran la que funciona.

Escalada de privilegios

La escalada de privilegios es una técnica de ciberataque en la que un actor de amenazas altera o eleva sus permisos en un sistema, por ejemplo pasando de una cuenta de usuario con menos privilegios a una cuenta de administrador de mayor nivel.

Movimiento lateral

El movimiento lateral es una táctica que utilizan los ciberdelincuentes para avanzar más profundamente en la red de una organización después de obtener acceso no autorizado. En términos generales, los ataques de movimiento lateral constan de dos partes: una brecha inicial seguida de un movimiento interno.

Phishing

El phishing es un tipo de ingeniería social que utiliza correos electrónicos, mensajes de texto, llamadas telefónicas o sitios web fraudulentos para engañar a las personas para que compartan datos confidenciales o descarguen malware.

Los hackers pueden usar el phishing para tomar el control de las cuentas de usuario de diferentes maneras. Pueden engañar a un usuario para que renuncie a sus credenciales haciéndose pasar por una marca de confianza y dirigiéndolo a un sitio web falso. O podrían utilizar mensajes de phishing para propagar malware de robo de información que registra en secreto la contraseña del usuario.

Otros riesgos de identidad

Los riesgos y amenazas a la identidad no siempre provienen de actores maliciosos. Las configuraciones incorrectas, los descuidos simples, los errores humanos y los usuarios autorizados que hacen mal uso de sus permisos pueden comprometer la seguridad de la identidad. Los riesgos incluyen:

  • Contraseñas débiles que pueden ser descifradas con poco esfuerzo. Algunas herramientas de ITDR pueden analizar el nivel de seguridad de las contraseñas y detectar las débiles.

  • Amenazas internas en las que usuarios válidos hacen un uso indebido intencionado o accidental de su acceso legítimo con fines no autorizados.

  • Protección de cuenta insuficiente, como la autenticación multifactor (MFA) faltante o mal configurada.

  • Protocolos de autenticación de riesgo, como las conexiones no cifradas del protocolo de transferencia de hipertexto (HTTP) o el protocolo ligero de acceso a directorios (LDAP).

Por qué es importante ITDR

A medida que los ataques basados en identidades se vuelven más comunes y los sistemas de identidades se vuelven más complejos, las herramientas de ITDR pueden ayudar a las organizaciones a mejorar su posición de seguridad y obtener más control sobre la infraestructura de identidades.

Para muchas organizaciones, las soluciones de software como servicio (SaaS), las arquitecturas multinube híbridas y el teletrabajo son la norma. Sus redes contienen una combinación de múltiples proveedores de aplicaciones y activos basados en la nube y en las instalaciones que sirven a varios usuarios en varias ubicaciones. Estas aplicaciones suelen tener sus propios sistemas de identidad, que pueden no integrarse fácilmente entre sí.

Como resultados, muchas organizaciones se enfrentan a panoramas de identidad fragmentados con lagunas que los actores de amenazas pueden y explotan con fines maliciosos. 

Eliminar las brechas de visibilidad

Al monitorizar las identidades en lugar de los dispositivos o los activos, ITDR pueden proporcionar una mayor visibilidad de la actividad de los usuarios en los entornos de nube, las herramientas de SaaS y en las instalaciones. Aunque las diferentes aplicaciones y activos pueden tener diferentes sistemas de identidad, el ITDR permite a las organizaciones monitorizarlos todos en un solo lugar.

ITDR pueden detectar no solo ataques activos, sino también errores de configuración y vulnerabilidades potencialmente peligrosos. Por ejemplo, algunas herramientas de ITDR pueden detectar mecanismos de autenticación débiles, cuentas inactivas e incluso el uso de ciertos activos de TI invisible.

Mejorar los tiempos de respuesta

Al monitorizar continuamente la infraestructura de identidad, las herramientas del ITDR pueden detectar los ciberataques antes de que los hackers tengan la oportunidad de causar un daño real.

Además de señalar estos ataques a los equipos de seguridad, ITDR también pueden responder automáticamente en tiempo real, evitando que los hackers y los usuarios internos negligentes procedan. Como resultado, ITDR permite una mitigación de amenazas más rápida y la corrección de vulnerabilidades antes de que puedan ser explotadas. 

ITDR frente a IAM, PAM, EDR y XDR

Las organizaciones tienen que enfrentarse a una verdadera sopa de letras de tecnologías de detección y respuesta a amenazas que se solapan. Aunque estas herramientas pueden tener características similares, ofrecen diferentes protecciones para diferentes facetas de una red empresarial. A menudo se utilizan como complementos entre sí en una estrategia de ciberseguridad de defensa en profundidad de múltiples capas.

ITDR frente a la gestión de identidades y accesos (IAM)

Las herramientas de gestión de identidades y accesos (IAM) gestionan el ciclo de vida de la identidad del usuario, desde la creación de la cuenta hasta su eliminación. Mientras que ITDR tiene como objetivo detectar y frustrar la actividad maliciosa de usuarios no autorizados, IAM se centra en garantizar que los usuarios autorizados tengan los permisos correctos y los utilicen adecuadamente.

Las funciones principales de IAM incluyen la creación de identidades de usuario, la asignación de privilegios, la aplicación de políticas de acceso y el retiro de identidades antiguas. Los sistemas IAM e ITDR a menudo trabajan juntos. IAM facilita el acceso a los usuarios autorizados, mientras que las herramientas ITDR monitorizan la actividad del usuario para detectar amenazas como la vulneración de cuentas o el uso indebido de permisos.

ITDR frente a la gestión de acceso privilegiado (PAM)

Los sistemas de gestión de acceso privilegiado (PAM) gobiernan y protegen las cuentas y las actividades de los usuarios con privilegios, como los administradores del sistema. Si bien las herramientas de ITDR monitorizan todas las identidades, las de PAM cubren las privilegiadas.

Las herramientas de PAM aprovisionan cuentas con privilegios, administran cómo y cuándo los usuarios obtienen privilegios elevados y monitorizan la actividad privilegiada para detectar comportamientos sospechosos e incumplimientos.

PAM es anterior a ITDR como práctica de ciberseguridad definida formalmente, y las herramientas PAM suelen considerarse su propia categoría distinta. Sin embargo, en cierto modo, PAM puede considerarse una versión específica de ITDR. ITDR monitoriza las amenazas basadas en identidad para todos los usuarios, mientras que PAM protege específicamente las cuentas privilegiadas. Ambos pueden trabajar juntos para proporcionar controles de seguridad avanzados a una red.

ITDR frente a la detección y respuesta de endpoints (EDR)

La principal diferencia entre la detección y respuesta de endpoints (EDR) y ITDR es que las herramientas de EDR protegen los dispositivos, mientras que las herramientas de ITDR protegen las identidades.

EDR monitorizan endpoints, como servidores y PC, para detectar actividades maliciosas que se produzcan en el dispositivo. ITDR se centra en las amenazas basadas en la identidad, detectando actividades maliciosas a nivel de usuarios y cuentas.

Los sistemas ITDR y EDR son aspectos complementarios de las operaciones de seguridad de una organización. Por ejemplo, cuando EDR descubre actividad sospechosa en un endpoint, un sistema ITDR puede ayudar a conectar esa actividad con una identidad específica.

ITDR frente a detección y respuesta extendidas (XDR)

Mientras que ITDR se centra más en las identidades de los usuarios, las soluciones de detección y respuesta ampliadas (XDR) integran las herramientas y operaciones de seguridad en todos los niveles de seguridad: usuarios, endpoints, aplicaciones, redes, cargas de trabajo en la nube y datos.

Las herramientas XDR permiten la interoperación de soluciones de seguridad que no están necesariamente diseñadas para trabajar juntas para prevenir, detectar y responder a las amenazas de forma fluida. Junto con otras herramientas, ITDR se integran con XDR, alimentando con datos sobre identidades y sistemas basados en identidades una arquitectura de seguridad unificada.

Juntos, ITDR y XDR pueden ofrecer a las organizaciones una visión más completa de sus redes, lo que permite adoptar medidas de seguridad y modelos de gobierno de la identidad más eficaces.

Soluciones relacionadas
IBM Verify

Construya un marco de identidad seguro e independiente del proveedor que modernice la gestión de identidades y accesos (IAM), se integre con las herramientas existentes y permita un acceso híbrido fluido sin complicaciones adicionales.

Explore IBM Verify
Soluciones de Gestión de identidades y acceso (IAM)
Proteja y unifique las identidades en entornos híbridos, reduciendo el riesgo y simplificando el acceso.
Explore las soluciones de IAM
Servicios de gestión de identidades y accesos (IAM)

Proteja y gestione el acceso de los usuarios con controles de identidad automatizados y un gobierno basado en el riesgo en los entornos de nube híbrida.

    Explore los servicios de IAM
    Dé el siguiente paso

    Mejore la gestión de identidades y accesos (IAM) con IBM® Verify para un acceso híbrido fluido y fortalezca la protección de identidad descubriendo riesgos ocultos basados en identidad mediante IA.

    1. Descubra IBM Verify 
    2. Explore las soluciones de gestión de accesos e identidades