GlosarioSOC y monitorización

Movimiento lateral

Respuesta corta

El movimiento lateral es el conjunto de técnicas que usan los atacantes para pasar del primer sistema comprometido a otros dentro de una red, en busca de datos valiosos, cuentas de administrador y copias de seguridad. Es la fase entre el acceso inicial y el impacto final, como un ransomware o un robo de datos.

Cómo se mueven los atacantes

Reutilizan credenciales y hashes de contraseñas robados, se conectan por escritorio remoto, SMB o herramientas de gestión remota, explotan sistemas internos sin parchear y abusan de herramientas de administración legítimas para que su actividad pase desapercibida. MITRE ATT&CK recoge estas técnicas como una táctica propia.

Por qué importa

Un portátil infectado rara vez es el objetivo final. Los grupos de ransomware suelen pasar días o semanas moviéndose por la red, consiguiendo permisos de administrador del dominio y localizando las copias de seguridad antes de cifrarlo todo a la vez. Frenar el movimiento lateral convierte un incidente grave en uno contenido.

Limitarlo

Segmentación de red, para que los puestos de trabajo no puedan llegar libremente a los servidores ni entre sí. Gestión de accesos privilegiados y cuentas de administrador separadas que nunca se usen para el correo ni para navegar. Contraseñas de administrador local distintas en cada equipo, por ejemplo con Windows LAPS. MFA en el acceso remoto y en las herramientas de administración, y mínimo privilegio en todo.

Detectarlo

El EDR y los logs centralizados pueden mostrar señales típicas: una cuenta que inicia sesión en muchos equipos en poco tiempo, herramientas de administración usadas desde equipos inusuales o conexiones entre puestos de trabajo que normalmente no se comunican. Estas señales son más útiles cuando alguien las revisa y actúa rápido.

Términos relacionados

Sigue leyendo sobre este tema

Monitorización y respuesta continua: EDR, SIEM, operaciones de SOC, ingeniería de detección y gestión de incidentes.

Ir a la guía del tema