MAIN MENU
Blog de Devolutions

Anuncios, actualizaciones y análisis de Devolutions.

Anyidentidy workflow devolutions

Dentro del flujo de trabajo de proveedores PAM personalizados: descubrimiento de cuentas

La función de descubrimiento de cuentas de un proveedor PAM personalizado automatiza la identificación de cuentas privilegiadas, ofreciendo visibilidad y control sobre sus proveedores de identidad.

¿Alguna vez ha sentido que está jugando una interminable partida de «¿Dónde está Wally?» con sus cuentas privilegiadas? No está solo. Mantener el control de cada cuenta privilegiada suele ser como intentar pastorear gatos: frustrante y aparentemente imposible. Pero, ¿y si existiera una forma de automatizar este proceso y sacar a la luz todas esas cuentas escurridizas que se esconden?

Aquí entra en juego la función de descubrimiento de cuentas de un proveedor PAM personalizado. Esta acción, dentro de un proveedor PAM personalizado, le permite iluminar con un foco de búsqueda sus proveedores de identidad, alumbrando cada rincón donde puedan estar acechando cuentas privilegiadas.

¿Quiere probarlo? Solicite una prueba de Devolutions PAM.

El flujo de trabajo del proveedor PAM personalizado

Un proveedor PAM personalizado permite cuatro acciones que conforman un flujo de trabajo integral de gestión de contraseñas:

  1. Descubrimiento de cuentas: identifica y cataloga las cuentas privilegiadas.
  2. Heartbeat: verifica si las contraseñas almacenadas coinciden con las actuales.
  3. Rotación de contraseñas: actualiza las contraseñas cuando es necesario.
  4. Propagación: actualiza las credenciales almacenadas en servicios externos y hosts.

El descubrimiento de cuentas es el primer paso crucial que sienta las bases para una gestión de accesos privilegiados eficaz.

Los peligros ocultos de las cuentas desconocidas

Imagine una antigua cuenta de administrador, creada hace años para una tarea puntual, olvidada en un rincón polvoriento de su red. Es una bomba de relojería de posibles brechas de seguridad. Localizar manualmente estas cuentas no solo consume mucho tiempo, sino que a menudo resulta inviable. Ahí es donde el descubrimiento de cuentas de un proveedor PAM personalizado entra en juego para salvar el día, y potencialmente, la postura de seguridad de su organización.

Una visión de rayos X para su red

La función de descubrimiento de cuentas de un proveedor PAM personalizado no se limita a encontrar cuentas: las recopila en la infraestructura de Devolutions PAM para ayudarle a inspeccionar y gestionar las cuentas privilegiadas. Vamos a analizar los aspectos técnicos de cómo funciona esto.

El descubrimiento en acción

Imagine ejecutar un análisis específico y, en cuestión de minutos, disponer de un inventario de cuentas privilegiadas: se acabaron las conjeturas, se acabaron las auditorías manuales. Véalo en acción en el GIF más abajo.

En el corazón del proceso de descubrimiento de cuentas se encuentra un script de acción de PowerShell que se conecta a su proveedor de identidad y enumera todas las cuentas encontradas en una ubicación especificada. La función del script de acción es reunir un inventario completo de todas las cuentas privilegiadas de su proveedor de identidad.

A continuación, un ejemplo simplificado de cómo podría ser este script para un proveedor de SQL Server:

$connectionString = “Server=$Server\\$Instance,$Port;Database=master;”
if ($ProviderSqlLoginUserName) {
    $connectionString += “User Id=$ProviderSqlLoginUserName;Password=$(ConvertFrom-SecureString $ProviderSqlLoginPassword -AsPlainText);”
} else {
    $connectionString += "Integrated Security=True;"
}

$connection = New-Object System.Data.SqlClient.SqlConnection($connectionString)
$connection.Open()

$command = $connection.CreateCommand()
$command.CommandText = "SELECT name, password_hash FROM sys.sql_logins;"

$reader = $command.ExecuteReader()
$logins = @()
while ($reader.Read()) {
    $logins += [PSCustomObject]@{
        id = $reader['name']
        username = $reader['name']
        secret = $reader['password_hash']—join ''
    }
}

$connection.Close()
$logins

Este script se conecta a una instancia de SQL Server y recupera todos los inicios de sesión de SQL junto con sus hashes de contraseña. La salida se estructura tal y como espera un proveedor PAM personalizado, con las propiedades id, username y secret para cada cuenta.

Configuración de la acción de descubrimiento

En la plantilla de proveedor PAM personalizado, se definen los parámetros que necesita el script de descubrimiento.

Account discovery parameters

Estos parámetros se asignan a los parámetros del script de acción de PowerShell, lo que permite una configuración flexible del proceso de descubrimiento.

El descubrimiento en acción

Al crear un proveedor PAM personalizado a partir de una plantilla, el siguiente paso es crear una configuración de análisis.

Scan configurations

Cuando se ejecuta una configuración de análisis, se invoca el script de acción de descubrimiento de cuentas con los parámetros proporcionados:

  1. Se conecta al proveedor de identidad (SQL Server en nuestro ejemplo).
  2. Enumera todas las cuentas y sus secretos asociados.
  3. Devuelve todas las cuentas descubiertas al módulo PAM en un formato estandarizado.
  4. Una vez que el módulo PAM recibe las cuentas, estas se procesan y quedan disponibles para su importación al módulo PAM.

Scan configuration results

A continuación, puede echar un vistazo al proceso completo.

!!5a249a38-95c9-49f2-b985-e33a7959548c.gif

El trabajo en equipo hace realidad los sueños

El descubrimiento de cuentas es solo el principio. Una vez descubiertas las cuentas, el flujo de trabajo del proveedor PAM personalizado continúa.

  • Acción heartbeat: comprueba periódicamente si los secretos almacenados coinciden con los del proveedor de identidad.
  • Acción de rotación de contraseñas: actualiza automáticamente las contraseñas cuando se detectan discrepancias o según el calendario definido.
  • Propagación de contraseñas: si está configurada, se conecta a los puntos finales remotos y actualiza las credenciales almacenadas con la nueva contraseña modificada.

Este enfoque integral garantiza que sus cuentas privilegiadas se descubran, se supervisen de forma continua y se mantengan protegidas.

!!d90dc366-4244-408a-9af9-ca7e7c6969be.png

Su turno para descubrir

¿Listo para iluminar los rincones ocultos de su red? La función de descubrimiento de cuentas de un proveedor PAM personalizado es su primer paso hacia una visibilidad y un control completos de sus cuentas privilegiadas.

Si está listo para empezar a descubrir cuentas en sus proveedores de identidad y tomar el control con personalización mediante PowerShell, solicite una demostración para explorar el proveedor PAM personalizado, parte del módulo Devolutions PAM.