GlosarioSuperficie de ataque y pentesting

Escalada de privilegios

Respuesta corta

La escalada de privilegios se produce cuando un atacante, o un usuario, consigue más permisos de los que se le concedieron, por ejemplo pasar de una cuenta estándar a administrador. Suele aprovechar vulnerabilidades sin parchear, configuraciones incorrectas o credenciales expuestas, y es un paso clave en la mayoría de los ataques graves.

Vertical y horizontal

La escalada vertical consiste en conseguir permisos más potentes, como convertirse en administrador local o del dominio, o en root en un servidor. La horizontal consiste en acceder a la cuenta o los datos de otro usuario con el mismo nivel de permisos, por ejemplo leer los registros de otro cliente en una aplicación web. Ambas son hallazgos frecuentes en las pruebas de penetración.

Causas habituales

Vulnerabilidades sin parchear en sistemas operativos y software, servicios que se ejecutan con permisos excesivos, permisos débiles en archivos o carpetas, contraseñas guardadas en scripts o ficheros de configuración, usuarios que son administradores locales de su propio portátil y, en la nube, roles y políticas demasiado permisivos. MITRE ATT&CK documenta estas técnicas en detalle.

Prevención

Aplicar el mínimo privilegio y retirar los permisos de administrador local a los usuarios habituales. Usar la gestión de accesos privilegiados para las cuentas de administrador. Mantener los sistemas parcheados mediante la gestión de vulnerabilidades, aplicar configuraciones de bastionado y revisar los permisos en la nube con regularidad.

Detección

Las alertas ante nuevos administradores, cambios en grupos privilegiados, usos inusuales de herramientas de administración y nuevos servicios o tareas programadas ayudan a detectar intentos de escalada. Las revisiones de accesos periódicas descubren los permisos que se han ido acumulando con el tiempo.

Términos relacionados

Sigue leyendo sobre este tema

Gestión de la superficie de ataque interna y externa, nube y seguridad de aplicaciones: detección de vulnerabilidades y priorización por riesgo real.

Ir a la guía del tema