Todos los proyectos

Diseño de informes de auditoría de cuentas privilegiadas, on-premises y en la nube

Informe de acceso privilegiado, nube y on-premisesNubeOn-premisesLogic Appprogramación mensualGraph · PIMroles elegibles + activosConector de correoautorizado por una personaTarea programadamensual, PowerShellActive Directorygrupos privilegiadosIdentidad de app + cert.limitado a un buzónMismo informeDos modelos de confianza: el remitente on-premises no llega a ningún otro buzón; el de la nube hereda los derechos de una persona.

Cada auditoría, cada revisión de incidente, cada nuevo responsable de seguridad hace la misma pregunta primero: ¿quién tiene permisos de administrador? En un entorno híbrido la respuesta honesta es «depende de qué directorio hables», y entonces alguien se pasa una tarde exportando pertenencias a grupos.

Quería que esa tarde ocurriera sola, el día uno de cada mes, y llegara a la bandeja de entrada correcta.

Qué dice el informe

Un correo, dos secciones. Entra ID: cada asignación de rol en Privileged Identity Management, elegible y activa, con quién la tiene y desde cuándo. Active Directory: cada miembro de los grupos privilegiados on-premises, con los grupos anidados desplegados. Y arriba de cada una, la parte que la gente lee de verdad: qué ha cambiado desde el mes pasado. Administrador nuevo, administrador retirado, rol que pasó de elegible a activo permanente.

Nadie tiene que preguntar. Si aparece un nombre que no debería, se nota en días, no en la siguiente auditoría.

Dos mitades, dos modelos de confianza

La mitad de la nube es una Logic App: se ejecuta con una programación, lee PIM a través de Microsoft Graph y envía el correo por el conector de Office 365. La mitad on-premises es una tarea programada de PowerShell: lee Active Directory y envía el correo como una identidad de aplicación que se autentica con un certificado.

Dibujarlas una junto a otra mostró algo que vale la pena anotar. El remitente on-prem está limitado a un solo buzón por una política de acceso de aplicación de Exchange: si su certificado se filtrara, el atacante podría enviar ese informe y nada más. El conector de la nube, en cambio, lo autorizó una persona una vez y hereda todo lo que esa persona puede hacer, y se rompe en silencio el día que su cuenta cambia. El más débil de los dos era el que corría en la nube. Esa mitad está en la lista para pasar a una identidad administrada.

Qué te puedes llevar de esto

El patrón es pequeño y portable: una programación, una consulta de solo lectura en cada directorio, una comparación con la exportación del mes anterior y un remitente que solo puede hacer una cosa. Si administras un tenant híbrido y nadie recibe un correo así, cambiarlo es una semana de trabajo.

Todos los proyectos