viernes, 1 de marzo de 2024

Monitoreo de Microsoft Active Directory administrado por AWS con Wazuh

 Microsoft Active Directory (AD) administrado por AWS es un servicio de directorio de AWS que brinda a los usuarios, empresas y organizaciones diferentes opciones para utilizar Microsoft Active Directory (AD) con otros servicios de AWS. AWS Managed Microsoft AD almacena información sobre usuarios, grupos y dispositivos, y los administradores del sistema utilizan este servicio de directorio para administrar el acceso a esta información. 

AWS Managed Microsoft AD se puede configurar para reenviar registros a AWS CloudWatch. Wazuh extrae y analiza estos registros de AWS CloudWatch.

Wazuh es una plataforma de seguridad empresarial gratuita y de código abierto que ofrece protección contra amenazas de seguridad en entornos en la nube, locales, virtualizados y en contenedores.

En esta publicación de blog, demostramos cómo Wazuh monitorea las actividades realizadas en un servicio de Microsoft AD administrado por AWS.

Infraestructura

Utilizamos la siguiente infraestructura para mostrar cómo Wazuh monitorea el servicio de Microsoft Active Directory administrado por AWS:

  • Un Wazuh OVA 4.7.2 prediseñado y listo para usar : consulta esta guía para descargar la máquina virtual (VM). Esta máquina virtual aloja los componentes centrales de Wazuh (servidor Wazuh, indexador Wazuh y panel de control Wazuh). 
  • Una cuenta de Amazon Web Services (AWS) : configuramos una cuenta de AWS gratuitamente mediante este enlace .

Configuración

Servicios web de Amazon

Para crear un Microsoft AD administrado por AWS, necesita una VPC de Amazon con al menos dos subredes. Las subredes deben estar en diferentes zonas de disponibilidad. En esta publicación de blog, utilizamos la VPC de Amazon predeterminada para crear un Microsoft AD administrado por AWS. 

Nota : No se puede crear un Microsoft AD administrado por AWS en una VPC utilizando direcciones en el 198.18.0.0/15espacio de direcciones.

Crear un Microsoft AD administrado por AWS

Realice los siguientes pasos para crear un Microsoft AD administrado por AWS

1. Navegue hasta el portal de AWS y escriba directory serviceen la barra de búsqueda. Seleccione Servicio de directorio.

2. Haga clic en Configurar directorio y seleccione AWS Managed Microsoft AD .

3. Haga clic en Siguiente y seleccione Edición estándar .

4. Ingrese un nombre de dominio completo en el campo Nombre DNS del directorio . En nuestro caso utilizamos wazuh.domain.com.

5. Ingrese una contraseña en el campo Contraseña de administrador . La contraseña debe cumplir con los requisitos de contraseñas especificados.

6. Ingrese la misma contraseña en el paso 5 en el campo Confirmar contraseña . Luego haga clic en Siguiente .

7. Seleccione la VPC de Amazon predeterminada en el campo VPC . 

8. Seleccione dos subredes en diferentes zonas de disponibilidad en el campo Subredes . Luego haga clic en Siguiente .

9. Haga clic en Crear directorio .

10. Tome nota del ID del directorio . 

Nota: Su Microsoft AD administrado por AWS tardará aproximadamente entre 20 y 45 minutos en estar listo para su uso.

Instancia de Windows Amazon EC2

Para administrar usuarios y grupos en un Microsoft AD administrado por AWS desde una instancia de Windows de Amazon EC2, debe completar los siguientes requisitos previos.

  • Una instancia de Windows de Amazon EC2 en su Microsoft AD administrada por AWS.
  • Instale herramientas de administración de Active Directory en la instancia de Windows de Amazon EC2.
  • Asigne las políticas AmazonSSMDirectoryServiceAccessy AmazonSSMManagedInstanceCorea la instancia de Windows de Amazon EC2.

Crear una instancia de Windows de Amazon EC2

En esta publicación de blog, creamos un Amazon EC2 Windows Server 2019. Realice los siguientes pasos para crear un Amazon EC2 Windows Server 2019.

1. Navegue hasta el portal de AWS y escriba instancesen la barra de búsqueda. Seleccione Instancias.

2. Haga clic en Iniciar instancias .

3. Introduzca un nombre en el campo Nombre . En nuestro caso utilizamos AD_Server.

4. En Inicio rápido , seleccione Windows .

5. Expanda Imagen de máquina de Amazon (AMI) y seleccione Microsoft Windows Server 2019 Base (elegible para el nivel gratuito).

6. Haga clic en Crear nuevo par de claves e ingrese un nombre en el campo Nombre del par de claves . En nuestro caso utilizamos WindowsKP.

7. Haga clic en Crear par de claves . Se descarga un archivo llamado WindowsKP.pema su computadora local.

8. Haga clic en Iniciar instancia . 

Nota : Su instancia de Windows de Amazon EC2 tardará aproximadamente cinco minutos en estar lista para su uso.

Unirse a una instancia de Amazon EC2 de Windows en AWS Managed Microsoft AD

Realice los siguientes pasos para unir una instancia de Windows de Amazon EC2 a un Microsoft AD administrado por AWS.

1. Navegue hasta el portal de AWS y escriba directoryen la barra de búsqueda. Seleccione Servicio de directorio.

2. Haga clic en el valor de ID del directorio de AWS Managed Microsoft AD creado anteriormente. 

3. Copie y guarde los valores de la dirección DNS en la pestaña Redes y seguridad .

4. Navegue hasta el portal de AWS y escriba instancesen la barra de búsqueda. Seleccione Instancias.

5. Seleccione la instancia AD_Server. Haga clic en Conectar > Cliente RDP . 

6. Haga clic en Obtener contraseña y luego haga clic en Cargar archivo de clave privada para cargar el WindowsKP.pemarchivo descargado anteriormente.

7. Haga clic en Descifrar contraseña . 

8. Copie y guarde los valores de DNS público , Contraseña y Nombre de usuario . Necesita estos valores para RDP en la instancia de Windows de Amazon EC2.

9. Conéctese a su instancia de Windows de Amazon EC2 mediante cualquier cliente de Protocolo de escritorio remoto.

10. Ingrese el valor del DNS público cuando se le solicite ingresar un nombre de computadora.

11. Ingrese los valores de Nombre de usuario y Contraseña , cuando se le soliciten las credenciales.

12. Presione las teclas Windows + R en su teclado para abrir el cuadro de diálogo de ejecución, cuando haya iniciado sesión en la instancia de Windows de Amazon EC2.

13. Escriba ncpa.cplen el cuadro de búsqueda y haga clic en Aceptar para abrir Conexiones de red .

14. Haga clic derecho en la conexión de red habilitada y haga clic en Propiedades .

15. Haga doble clic en Protocolo de Internet versión 4 (TCP/IPv4) .16. Ingrese la dirección IP de los servidores DNS de su AWS Managed Microsoft AD en los campos Servidor DNS preferido y Servidor DNS alternativo y haga clic en Aceptar .

Protocolo de Internet de Microsoft administrado por AWS versión 4

17. Presione las teclas Windows + R en su teclado para abrir el cuadro de diálogo de ejecución .

18. Escriba sysdm.cplen el cuadro de búsqueda y haga clic en Aceptar para abrir el cuadro de diálogo Propiedades del sistema . Luego haga clic en Cambiar .

19. Seleccione Dominio en el campo Miembro de , ingrese wazuh.domain.comen el campo Dominio y haga clic en Aceptar .

20. Ingrese el nombre de usuario Admin y la contraseña, creados al configurar su AWS Managed Microsoft AD , cuando se le solicite ingresar un nombre de usuario y contraseña para unir la instancia EC2 de Windows al dominio. Luego haga clic en Aceptar . 

21. Haga clic en Aceptar cuando reciba un mensaje Bienvenido al wazuh.domain.com dominio .

22. Reinicie la instancia EC2 de Windows cuando se le solicite reiniciar la instancia.

Asignar las políticas requeridas a la instancia EC2 de Windows

Realice los siguientes pasos para asignar AmazonSSMDirectoryServiceAccesspolíticas AmazonSSMManagedInstanceCorea la instancia EC2 de Windows.

1. Navegue hasta el portal de AWS y escriba iamen la barra de búsqueda. Selecciona IAM .

2. Selecciona Funciones > Crear funciones .

3. Seleccione EC2 en el campo Servicio o caso de uso . Luego haga clic en Siguiente .

4. Busque la política AmazonSSMDirectoryServiceAccess. Luego seleccione la política.

5. Busque la política AmazonSSMManagedInstanceCore. Luego seleccione la política.

6. Haga clic en Siguiente. Escriba un nombre en el campo Nombre de función . En nuestro caso utilizamos . EC2_role

7. Luego haga clic en Crear rol.

8. Escriba instancesen la barra de búsqueda del portal de AWS. Seleccione Instancias .

9. Seleccione la instancia de Windows de Amazon EC2. Haga clic en Acciones .

10. Haga clic en Seguridad > Modificar función de IAM .

11. Seleccione la función de IAM EC2_rolecreada en el paso 6 en el campo Función de IAM .

12. Haga clic en Actualizar función de IAM .

Instale las herramientas de administración de Active Directory en la instancia EC2 de Windows

Realice los siguientes pasos para instalar las herramientas de administración de Active Directory en la instancia EC2 de Windows Server.

1. Conéctese a su instancia de Windows de Amazon EC2 mediante cualquier cliente de Protocolo de escritorio remoto.

2. Ingrese el valor del DNS público cuando se le solicite ingresar un nombre de computadora.

3. Ingrese el nombre de usuario en el formato <DIRECTORY-DNS-NAME>\ Admin y la contraseña, creada al configurar su AWS Managed Microsoft AD, cuando se le solicite ingresar las credenciales. Luego haga clic en Aceptar .

Nota : <DIRECTORY-DNS-NAME>es el nombre DNS del directorio de su Microsoft AD administrado por AWS. En nuestro caso, <DIRECTORY-DNS-NAME>es wazuh.domain.com.

4. Presione las teclas Windows + R en su teclado para abrir el cuadro de diálogo de ejecución .

5. Escriba servermanageren el cuadro de búsqueda y haga clic en Aceptar para abrir el Administrador del servidor .

6. Haga clic en Agregar roles y características y luego haga clic en Siguiente .

7. Seleccione Instalación basada en funciones o basada en funciones . Haga clic en Siguiente > Siguiente > Siguiente .

8. Expanda Herramientas de administración remota del servidor > Herramientas de administración de funciones y seleccione Herramientas de AD DS y AD LDS . Desplácese hacia abajo y seleccione Herramientas del servidor DNS , luego haga clic en Siguiente .

Herramientas de administración remota del servidor de AWS Directory Service

9. Haga clic en Instalar > Cerrar .

Reenviar registros de Microsoft AD administrados por AWS a AWS CloudWatch

Reenviamos registros de Microsoft AD administrados por AWS a AWS CloudWatch. Luego, Wazuh extrae estos registros de AWS CloudWatch y los analiza utilizando decodificadores y reglas.

Realice los siguientes pasos para reenviar registros de Microsoft AD administrados por AWS a AWS CloudWatch.

1. Navegue hasta el portal de AWS y busque directory serviceen la barra de búsqueda.

2. Haga clic en el nombre del servicio de directiva wazuh.domain.comque creó anteriormente.

3. Elija la pestaña Redes y seguridad y busque la sección Reenvío de registros .

4. En la sección Reenvío de registros , haga clic en Habilitar .

5. Seleccione Crear un nuevo grupo de registros de CloudWatch y haga clic en Habilitar . Anote el nombre del grupo de registros de CloudWatch /aws/directoryservice/<DIRECTORY_ID>-wazuh.domain.comdebajo del nombre del grupo de registros de CloudWatch . Necesita esta información para configurar el servidor Wazuh para extraer los registros de Microsoft AD administrados por AWS de CloudWatch.

Crear un usuario de IAM

Realice los siguientes pasos para crear un usuario de IAM wazuh_usercon una clave de acceso y una clave de acceso secreta en AWS.

1. Navegue hasta el portal de AWS y busque iamen la barra de búsqueda. Seleccione el servicio IAM y elija Usuarios en la barra lateral del Panel.

2. Haga clic en usuario Crear y escriba un nombre en el campo Nombre de usuario . Luego haga clic en Siguiente > Siguiente > Crear usuario. En nuestro caso utilizamos wazuh_user.

3. Haga clic en el usuario de IAM wazuh_usery luego haga clic en Crear clave de acceso. 

4. Seleccione Interfaz de línea de comando (CLI) y seleccione la casilla de verificación en la parte inferior para confirmar su selección. Luego haga clic en Siguiente > Crear clave de acceso.

5. Copie y guarde la clave de acceso y la clave de acceso secreta . Luego haga clic en Listo .

Advertencia : debe copiar y guardar la clave de acceso secreta, porque cuando haga clic en Listo , no podrá recuperarla más tarde. Sin embargo, puede crear una nueva clave de acceso secreta.

Crear y adjuntar una política de IAM a un usuario de IAM

El usuario de IAM wazuh_userrequiere una política de IAM con los permisos necesarios para recopilar los registros de AWS Managed Microsoft AD de AWS CloudWatch. Realice los siguientes pasos para crear y adjuntar una política de IAM al usuario de IAM wazuh_user.

1. Navegue hasta el portal de AWS y busque iamen la barra de búsqueda. Seleccione el servicio IAM y elija Políticas en la barra lateral del Panel.

2. Haga clic en Crear política y seleccione JSON como su editor de políticas.

3. Eliminar la política predeterminada del espacio de trabajo del editor de políticas.

4. Pegue la siguiente política en el espacio de trabajo del editor de políticas.

{
"Versión": "2012-10-17",
"Declaración": [
{
"Sid": "AWSCloudWatchlog0",
"Efecto": "Permitir",
"Acción": "registros:DescribeLogStreams",
"Recurso" : "arn:aws:logs: <REGIÓN > : < AWS_ACCOUNT_ID > : grupo de registro: < LOG_GROUP_NAME > :*"
},
{
"Sid": "AWSCloudWatchlog1",
"Efecto": "Permitir",
"Acción": "registros:GetLogEvents",
"Recurso": "arn:aws:logs: < REGIÓN > : < AWS_ACCOUNT_ID > : log-group: < LOG_GROUP_NAME > :secuencia de registro:*"
}
]
}

Dónde:

  • <REGION>representa la región donde se encuentra su cuenta de AWS.
  • <AWS_ACCOUNT_ID>representa su ID de cuenta de AWS.
  • <LOG_GROUP_NAME>representa el nombre del grupo de registros del servicio AWS CloudWatch. En nuestro caso, /aws/directoryservice/<DIRECTORY_ID>-wazuh.domain.comes el nombre del grupo de registros.

5. Haga clic en Siguiente e ingrese un nombre en el campo Nombre de la política . En nuestro caso utilizamoswazuh_policy

6. Haga clic en Crear política .

7. Busque la política IAM recién creada wazuh_policy.

8. Seleccione wazuh_policyy haga clic en Acciones > Adjuntar.

9. Busque el usuario wazuh_user, luego selecciónelo y haga clic en Adjuntar política .

Servidor Wazuh

Realice los siguientes pasos en el servidor Wazuh para extraer y analizar registros de AWS CloudWatch.
1. Cree el directorio /root/.awsen el servidor Wazuh:

# sudo mkdir /root/.aws

2. Cree el archivo /root/.aws/credentialsen el servidor Wazuh:

# sudo touch /root/.aws/credentials

3. Edite el archivo /root/.aws/credentialse incluya la siguiente configuración para permitir que el servidor Wazuh acceda a su cuenta de AWS:

[por defecto]
aws_access_key_id =<AWS_ACCESS_KEY_ID>
aws_secret_access_key =<AWS_SECRET_ACCESS_KEY>
región =<REGIÓN>

Dónde:

  • <AWS_ACCESS_KEY_ID>representa la clave de acceso para el usuario de IAM wazuh_user.
  • <AWS_SECRET_ACCESS_KEY>representa la clave de acceso secreta para el usuario de IAM wazuh_user.
  • <REGION>representa la región donde se encuentra su cuenta de AWS.

4. Edite el archivo /var/ossec/etc/ossec.confen el servidor Wazuh para incluir la siguiente configuración:

<ossec_config> _ _ _
< nombre de wodle = "aws-s3" >
< deshabilitado > no </ deshabilitado >
< intervalo > 45m </ intervalo >
< ejecutar _on_start > sí </run_on_start>
< tipo de servicio = "cloudwatchlogs" >
< aws_profile > predeterminado </aws_profile> _
< aws _log_groups > /aws/directoryservice/ < DIRECTORIO _ID > -wazuh.domain.com </aws_log_groups>
< regiones > < REGIÓN > </ regiones >
</servicio> _ _
</wodle> _ _
</ossec_config>

Reemplazar:

  • La <REGION>variable con la región donde se encuentra su cuenta de AWS.
  • La <DIRECTORY_ID>variable con el ID del directorio del servicio AWS Managed Microsoft Active Directory.

Nota : intervalrepresenta la frecuencia con la que Wazuh extrae registros del servicio AWS CloudWatch. Usamos 45 minutos en esta publicación de blog. Puede configurar un intervalo más largo si los registros en CloudWatch son muy grandes.

5. Edite el archivo /var/ossec/etc/decoders/local_decoder.xmlen el servidor Wazuh e incluya los siguientes decodificadores:

< nombre del descodificador = "AWS_Managed_Microsoft_AD" >
< tipo prematch = "pcre2" > \x3cEventID\x3e\d+\x3c\/EventID\x3e </ prematch >
</descodificador> _ _
< nombre del decodificador = "AWS_Managed_Microsoft_AD_001" >
< padre > AWS_Managed_Microsoft_AD </ padre >
< tipo de expresión regular = "pcre2" > \x3cEventID\x3e(\d+)\x3c\/EventID\x3e\x3cVersion\x3e0\x3c\/Version\x3e\x3cLevel\x3e0\x3c\/Level\x3e\x3cTask\ x3e\ d+\x3c\/Task\x3e\x3cOpcode\x3e\d+\x3c\/Opcode\x3e\x3cKeywords\x3e\S+?\x3c\/Keywords\x3e\x3cTimeCreated\s*SystemTime='\S+?\/ \x3e \x3cEventRecordID\x3e\d+\x3c\/EventRecordID\x3e\x3cCorrelation\/\x3e\x3cExecution\s*ProcessID='\d+'\s*ThreadID='\d+'\/\x3e\x3cChannel\x3eSecurity\ x3c\ /Canal\x3e\x3cEquipo\x3e\S+?\x3c\/Equipo\x3e\x3cSecurity\/\x3e\x3c\/System\x3e\x3cEventData\x3e\x3cData\s*Name='TargetUserName'\x3e( \S+ \s*\S*)?\x3c\/Data\x3e\x3cData\s*Name='TargetDomainName'\x3e(\S+)?\x3c\/Data\x3e\x3cData\s*Name='TargetSid '\ x3e\S+?\x3c\/Data\x3e\x3cData\s*Name='SubjectUserSid'\x3e\S+?\x3c\/Data\x3e\x3cData\s*Name='SubjectUserName'\x3e(\S+ )? \x3c\/Data\x3e.+ </ expresión regular >
< orden > eventid, nombre de usuario objetivo, nombre de dominio objetivo, nombre de usuario sujeto </ orden >
</descodificador> _ _

6. Edite el archivo /var/ossec/etc/rules/local_rules.xmlen el servidor Wazuh e incluya las siguientes reglas de detección:

< nombre del grupo = "amazon, AWS_Managed_Microsoft_AD" >
<!-- Esta regla detecta un registro de Microsoft AD administrado por AWS. Esta regla no genera ninguna alerta. -->
< ID de regla = "100074" nivel = "0" >
< decodificado_as > AWS_Managed_Microsoft_AD </decodificado_as>_
< descripción > No hay alerta para el registro de Microsoft AD administrado por AWS. </ descripción >
</regla> _ _
<!-- Esta regla detecta cuándo se crea un usuario en Microsoft Active Directory administrado por AWS. -->
< ID de regla = "100075" nivel = "6" >
< si_sid > 100074 </if_sid> _
< nombre del campo = "eventid" > 4720 </ campo >
< descripción > Un usuario $(targetusername) fue creado por $(subjectusername) en el dominio $(targetdomainname). </ descripción >
< mitra >
< identificación > T1136.002 </ identificación >
</ mitra >
</regla> _ _
<!-- Esta regla detecta cuando un usuario está deshabilitado en Microsoft Active Directory administrado por AWS. -->
< id de regla = "100076" nivel = "6" >
< si_sid > 100074 </if_sid> _
< nombre del campo = "eventid" > 4725 </ campo >
< descripción > Un usuario $(targetusername) fue deshabilitado por $(subjectusername) en el dominio $(targetdomainname). </ descripción >
< mitra >
< identificación > T1531 </ identificación >
</ mitra >
</regla> _ _
<!-- Esta regla detecta cuándo se habilitó un usuario en Microsoft Active Directory administrado por AWS. -->
< id de regla = "100077" nivel = "6" >
< si_sid > 100074 </if_sid> _
< nombre del campo = "eventid" > 4722 </ campo >
< descripción > Un usuario $(targetusername) fue habilitado por $(subjectusername) en el dominio $(targetdomainname). </ descripción >
< mitra >
< identificación > T1531 </ identificación >
</ mitra >
</regla> _ _
<!-- Esta regla detecta cuándo se elimina un usuario de Microsoft Active Directory administrado por AWS. -->
< ID de regla = "100078" nivel = "6" >
< si_sid > 100074 </if_sid> _
< nombre del campo = "eventid" > 4726 </ campo >
< descripción > Un usuario $(targetusername) fue eliminado por $(subjectusername) en el dominio $(targetdomainname). </ descripción >
< mitra >
< identificación > T1531 </ identificación >
</ mitra >
</regla> _ _
</grupo> _ _

Dónde:

  • El ID de regla 100074se activa cuando Wazuh detecta un registro de Microsoft AD administrado por AWS. Esta regla no genera ninguna alerta en el panel de Wazuh.
  • El ID de regla 100075se activa cuando Wazuh detecta que se crea un usuario en Microsoft Active Directory administrado por AWS.
  • El ID de regla 100076se activa cuando Wazuh detecta que un usuario está deshabilitado en AWS Managed Microsoft Active Directory.
  • El ID de regla 100077se activa cuando Wazuh detecta que un usuario está habilitado en AWS Managed Microsoft Active Directory.
  • El ID de regla 100078se activa cuando Wazuh detecta que un usuario se elimina de Microsoft Active Directory administrado por AWS.

7. Reinicie el administrador de Wazuh para que los cambios surtan efecto:

# systemctl reiniciar wazuh-manager

Caso de uso

Nuestro caso de uso implica crear, deshabilitar, habilitar y eliminar un usuario de AWS Managed Microsoft AD.

Microsoft AD administrado por AWS

Realice los siguientes pasos para crear, deshabilitar, habilitar y eliminar un usuario de AWS Managed Microsoft AD.

1. Conéctese a su instancia de Windows de Amazon EC2 mediante cualquier cliente de Protocolo de escritorio remoto.

2. Ingrese el valor del DNS público cuando se le solicite ingresar un nombre de computadora.

3. Ingrese el nombre de usuario en el formato <DIRECTORY-DNS-NAME>\ Admin y la contraseña creada al configurar su AWS Managed Microsoft AD, cuando se le solicite ingresar las credenciales. Luego haga clic en Aceptar .

Nota : <DIRECTORY-DNS-NAME>es el nombre DNS del directorio de su Microsoft AD administrado por AWS. En nuestro caso, <DIRECTORY-DNS-NAME>es wazuh.domain.com.

4. Presione las teclas Windows + R en su teclado para abrir el cuadro de diálogo de ejecución .

5. Escriba servermanageren el cuadro de búsqueda y haga clic en Aceptar para abrir el Administrador del servidor .

6. Haga clic en Herramientas > Usuarios y equipos de Active Directory .

7. Navegue a wazuh.dominio.com > wazuh > Usuarios .

8. Haga clic derecho en Usuarios y haga clic en Nuevo > Usuario .

9. Ingrese en el campo Nombre y en el campo Apellido . TestUser

10. Ingrese Test.Uen el campo Nombre de inicio de sesión del usuario .

11. Haga clic en Siguiente e ingrese una contraseña en los campos Contraseña y Confirmar . 

12. Haga clic en Siguiente > Finalizar .

13. Haga clic derecho en el usuario recién creado Test Usery haga clic en Desactivar cuenta. Luego haga clic en Aceptar .

14. Haga clic derecho en el usuario Test Usery haga clic en Habilitar cuenta . Luego haga clic en Aceptar .

15. Haga clic derecho en el usuario Test Usery haga clic en Eliminar . Luego haga clic en Sí .

Panel de control de Wazuh

Realice los siguientes pasos para ver las alertas en el panel de Wazuh.

1. Habilite el módulo de Amazon AWS en el panel de Wazuh navegando a Configuración > Módulos.

módulo de AmazonAWS

2. Navegue a Módulos > Amazon AWS > Eventos .

3. Haga clic en + Agregar filtro . Luego filtre por rule.iden el campo Campo .

4. Filtre por is one ofen el campo Operador .

5. Filtre por 100075, 100076, 100077y 100078en el campo Valores .

6. Haga clic en Guardar .

Nota : Las siguientes alertas tardan aproximadamente 45 minutos en generarse en el panel de Wazuh.

Servicio de directorio de AWS Wazuh

Conclusión  

En esta publicación de blog, demostramos con éxito cómo Wazuh monitorea las actividades realizadas en un servicio Microsoft Active Directory administrado por AWS. Esta integración permite a las organizaciones aprovechar Wazuh para proporcionar información sobre su Microsoft Active Directory administrado por AWS.

Fuente: wazuh.com

WordPress pirateado: qué hacer cuando su sitio se ve comprometido

 


Bien, tu sitio de WordPress está pirateado. ¿Ahora que? Las preguntas que recibimos con frecuencia de los nuevos usuarios son: "¿Por qué piratearon mi sitio de WordPress?" y "¿Qué debo hacer después de un hack de WordPress?"

Por supuesto, estas son preguntas razonables; Es extremadamente frustrante descubrir que su sitio se ha visto comprometido y necesita abordar una infección de malware o aumentar los controles de seguridad. Seguramente querrás entender por qué y cómo lidiar rápidamente con tu sitio de WordPress pirateado.

Sin embargo, si bien todos los sitios web son susceptibles a ataques, ciertos errores podrían aumentar la vulnerabilidad de su sitio web. En esta publicación, profundizaremos en algunas de las razones principales por las que WordPress es pirateado y cómo sucede. También cubriremos algunas señales de alerta y signos comunes de un entorno de WordPress pirateado, y qué hacer si su WordPress fue pirateado. Esto le ayudará a reconocer posibles errores, recuperarse eficazmente de un ataque y tomar medidas para proteger su sitio de futuros atacantes.

¿Por qué se piratea WordPress?

WordPress impulsa más del 43% de todos los sitios web de la web, lo que se traduce en cientos de millones de sitios web en todo el mundo. Esta popularidad lo convierte en un objetivo principal para los piratas informáticos, en particular los sitios web que no están bien protegidos o contienen vulnerabilidades de software conocidas.

Dicho esto, debemos hacer una distinción importante: WordPress no es la única plataforma CMS atacada por los piratas informáticos . De hecho, en distintos grados, todos los sitios web de Internet son propensos a intentos de piratería.

Comprender el motivo del hacker

Los piratas informáticos tienen una amplia gama de motivaciones para sus actividades ilícitas. Algunos son simplemente novatos que están aprendiendo a explotar sitios menos seguros. Otros pueden tener intenciones más nefastas, como distribuir malware , lanzar ataques a otros sitios web, enviar spam o utilizar dominios comprometidos para SEO de sombrero negro .

Algunos atacantes se centran en robar datos confidenciales, como información personal, números de tarjetas de crédito o credenciales de inicio de sesión. Estos pueden venderse en la web oscura o utilizarse para cometer fraude y robo de identidad. Otros pueden simplemente estar buscando interrumpir los servicios o hacer una declaración política .

Sin embargo, es importante tener en cuenta que no todos los piratas informáticos están motivados por ganancias ilícitas o intenciones maliciosas. Algunos piratas informáticos, a menudo denominados piratas informáticos de “sombrero blanco”, explotan las vulnerabilidades para exponerlas y ayudar a mejorar la seguridad del sistema.

Independientemente del motivo, el resultado de un hack casi siempre es perjudicial para el propietario del sitio web. Puede provocar pérdida de datos, problemas de reputación e incluso consecuencias legales si la información confidencial del cliente se ve comprometida.

Razones clave por las que WordPress es pirateado

Ahora que entendemos las motivaciones detrás de un hack, echemos un vistazo a algunas de las razones clave por las que WordPress es hackeado .

  1. Núcleo, complementos y temas de WordPress sin parches
  2. Contraseñas y nombres de usuario débiles
  3. Paneles de administración de WordPress desprotegidos
  4. Aislamiento inadecuado en entornos de servidores compartidos
  5. Acceso sin restricciones a wp-config

Repasemos estas razones con más detalle.

1. Núcleo, complementos y temas de WordPress sin parches

El CMS principal de WordPress es seguro , pero solo si lo mantiene en la última versión y lo configura correctamente.

Dado que el código base es de acceso público, cualquiera puede revisar y analizar el código fuente. Y cada vez que la comunidad de código abierto informa sobre un error o un problema de seguridad, los desarrolladores actualizan el núcleo de WordPress para solucionar el problema .

Sin embargo, estas actualizaciones no se aplican a sus componentes extensibles como complementos y temas. Deberá parchear cada pieza de software individualmente (y periódicamente) para mitigar el riesgo.

No actualizar el software y los componentes de WordPress puede dejar su sitio expuesto a problemas conocidos. Para proteger su entorno y mitigar el riesgo, es fundamental actualizar su núcleo de WordPress (junto con todos sus complementos y temas) tan pronto como esté disponible un nuevo parche.

Los piratas informáticos suelen utilizar herramientas automatizadas para encontrar y atacar rápidamente sitios web con vulnerabilidades conocidas, por lo que es importante actuar rápidamente cuando se trata de actualizaciones de software.

Actualice los complementos en WordPress para parchear vulnerabilidades de software conocidas.
Actualice los complementos en su panel de WordPress: Panel > Actualizaciones > Complementos

Si no tiene habilitadas las actualizaciones automáticas de complementos y temas , puede actualizar manualmente los complementos en su panel de WordPress desde la siguiente ubicación: Panel > Actualizaciones > Complementos

2. Contraseñas y nombres de usuario débiles

Las contraseñas son la primera línea de defensa de su sitio de WordPress. Las herramientas automatizadas pueden descifrar fácilmente una contraseña débil, dando a un atacante acceso no autorizado a sus publicaciones, páginas, archivos y bases de datos.

Por eso es tan esencial utilizar contraseñas únicas y seguras para todas sus cuentas, incluidas:

  • cuenta de administrador de WordPress
  • Cuenta del panel de control de alojamiento web
  • cuentas ftp
  • bases de datos mysql
  • Cuentas de correo electrónico utilizadas para la administración y el alojamiento de WordPress

Recomendamos crear contraseñas únicas con una combinación de letras, números y caracteres especiales (al menos 12 caracteres). Los generadores de contraseñas pueden facilitar la creación rápida de nuevas credenciales únicas para sus cuentas.

Cree contraseñas seguras y únicas con un generador de contraseñas
Genere rápidamente contraseñas complejas con entropía.

Además, manténgase alejado de los nombres de usuario de administrador predeterminados; Solo toma un segundo cambiar el administrador a algo único y hace que sea mucho más difícil adivinar las credenciales de su cuenta.

3. Paneles de administración de WordPress desprotegidos

El área de administración de WordPress y las páginas de inicio de sesión predeterminadas /wp-login.php y /wp-admin son una de las áreas de WordPress a las que más frecuentemente se dirige. Dado que es donde puedes controlar todos los aspectos de tu sitio web, también es donde los piratas informáticos pueden causar el mayor daño.

Proteja su administrador de WordPress y sus páginas de inicio de sesión de ataques de fuerza bruta

De forma predeterminada, WordPress no limita la cantidad de intentos fallidos de inicio de sesión (ni contiene ningún sistema 2FA nativo ), lo que lo hace particularmente vulnerable a ataques de fuerza bruta .

Proteja su sitio de WordPress agregando capas de autenticación y restringiendo el acceso no autorizado a páginas confidenciales como wp-login y wp-admin .

El firewall de Sucuri facilita la implementación de páginas protegidas en su sitio web y brinda opciones de protección con contraseña, 2FA, captcha y restricciones de dirección IP.

2FA para administrador y páginas protegidas con el firewall Sucuri.
2FA con el cortafuegos Sucuri.

¡Comuníquese con nuestro equipo experimentado las 24 horas del día, los 7 días de la semana para obtener ayuda con la configuración si necesita ayuda!

4. Aislamiento inadecuado en entornos de servidores compartidos

Tratamos con muchos clientes nuevos que tienen "servidores de comedor social". Se trata de servidores web con una gran cantidad de sitios web, instalaciones y configuraciones, todos agrupados en el mismo entorno.

El problema con estos entornos es que un único sitio web comprometido puede infectar a todos los demás en la cuenta o servidor compartido, lo que genera contaminación entre sitios .

Puede ayudar a prevenir este problema utilizando instancias de cPanel separadas para cada sitio web y configurando un entorno VPS seguro con PHP-FPM para alojar múltiples sitios.

5. Acceso sin restricciones a wp-config

El archivo wp-config.php es una parte integral de su sitio web de WordPress. Este archivo principal es responsable de ejecutar su sitio y alberga configuraciones importantes, como detalles de ubicación de la base de datos, credenciales de inicio de sesión y opciones avanzadas para elementos de la base de datos, claves de seguridad y desarrolladores.

Si eres nuevo en WordPress, es fundamental comenzar restringiendo el acceso a este archivo. Una forma de hacerlo es moviendo su archivo wp-config un nivel de directorio por encima de la carpeta raíz, haciéndolo inaccesible a Internet. Si el archivo no se encuentra en la carpeta raíz, WordPress lo buscará automáticamente en el directorio encima de la raíz.

Para aquellos cuyos servidores usan .htaccess : pueden restringir aún más el acceso agregando una regla para negar a cualquiera que lo busque.

Las directivas para Apache 2.4 son las siguientes:

<FilesMatch "wp-config\.php"> 
Requerir todo denegado 
</FilesMatch">

Sales y claves

El archivo wp-config incluye una sección dedicada a sales y claves que aumentan la seguridad de las cookies y contraseñas en tránsito entre su navegador y el servidor web.

Puede configurar sus sales y claves agregando o editando estas líneas después de las otras declaraciones de definición:

define('AUTH_KEY', ' incluye sal aquí ');

define('SECURE_AUTH_KEY', ' incluye sal aquí ');

define('LOGGED_IN_KEY', ' incluye sal aquí ');

define('NONCE_KEY', ' incluye sal aquí ');

Establecer permisos de archivos

Dado que el archivo wp-config.php contiene información altamente confidencial, es esencial configurar los permisos del archivo para evitar el acceso o modificación no autorizados.

Un nivel de permiso de 600 debería ser suficiente, pero puedes empezar con 400 y escalar según sea necesario. Comience siempre con la configuración menos permisiva y solo aumente los permisos cuando sea necesario. Nunca establezca permisos en 777 a menos que sea un experto o tenga una excelente razón.

Deshabilitar instaladores de complementos y temas

Wp-config también puede definir información vital sobre complementos y temas de WordPress. Por ejemplo, puede deshabilitar los editores o instaladores de archivos de temas y complementos agregando las siguientes líneas a su archivo wp-config :

define (  ' DISALLOW_FILE_EDIT ' ,  verdadero  ) ;  //deshabilita el editor de archivos
 define (  ' DISALLOW_FILE_MODS ' ,  true  ) ;  //deshabilita tanto el editor de archivos como el instalador

Tenga en cuenta que esto también bloqueará las actualizaciones de complementos. Aún puedes actualizar complementos y temas usando WP-CLI o manualmente a través de sFTP.

Disallow_file_edit y disallow_file_mods

Los atacantes suelen aprovechar los instaladores de temas y complementos para instalar puertas traseras. Por lo tanto, este simple paso puede hacer que les resulte más difícil crear complementos falsos para el acceso no autorizado.

¿Cuáles son los signos de un sitio de WordPress pirateado?

¿Crees que tu sitio de WordPress se comporta de manera extraña pero no estás muy seguro de si fue pirateado? Echemos un vistazo a algunas de las señales de alerta y señales de advertencia más comunes de un sitio web de WordPress pirateado:

  • No puedo iniciar sesión en el panel de WordPress.
  • Hay contenido nuevo o páginas estáticas en su sitio.
  • Las advertencias del navegador aparecen cuando navega a su sitio.
  • Los visitantes son redirigidos inesperadamente a otros sitios web.
  • Los resultados de búsqueda de Google muestran advertencias para su sitio de WordPress.
  • El proveedor de alojamiento de su sitio de WordPress advierte sobre actividad inusual.
  • Un complemento de seguridad le advierte sobre cambios inesperados, inicios de sesión, nuevos usuarios o detecciones de malware.

No puedo iniciar sesión en el panel de WordPress

¿No puedes iniciar sesión en tu panel de WordPress? Bueno, no tiene sentido asumir que has sido hackeado todavía. Antes de que entre en pánico, intente restablecer su contraseña de manera simple para descartar el hecho de que haya olvidado su contraseña.

Página de inicio de sesión de WordPress para acceder al panel
Haga clic en ¿Perdiste tu contraseña? en la parte inferior del inicio de sesión de WordPress para restablecer su contraseña.

Si el restablecimiento de contraseña no funciona o no recibe el correo electrónico de restablecimiento, entonces esto es una señal de alerta de que algo inusual puede haber ocurrido y justifica una mayor investigación.

Nuestros analistas de seguridad a menudo descubren que los atacantes eliminan el usuario administrador de WordPress o cambian las contraseñas de los usuarios para impedir el acceso una vez que piratean el sitio. Por lo tanto, si no puede restablecer su contraseña y cree que su cuenta fue eliminada o manipulada, esta es una señal definitiva de un sitio de WordPress pirateado.

Hay contenido nuevo o páginas estáticas en su sitio

En algunos casos, los piratas informáticos comprometen un sitio web para desfigurarlo o inyectarle contenido de spam SEO . Pero tiene sentido consultar con otros editores y administradores de sitios web antes de asumir abiertamente que se trata de un truco.

Si encuentra contenido o páginas nuevas e inesperadas en su sitio web y está seguro de que usted (u otro usuario legítimo del sitio web) no las colocó allí, es probable que su sitio esté comprometido y tendrá que investigar un poco más.

El contenido nuevo tampoco significa solo párrafos completos de texto: a veces los atacantes intentarán ocultar texto no deseado en divs ocultos o inyectarán enlaces a sitios web no deseados en las páginas de su sitio web existente. En otros casos, generarán páginas completamente nuevas en su sitio web.

Ejemplo de palabras clave spam inyectadas en el título y las metaetiquetas del sitio web. 
Ejemplo de palabras clave spam inyectadas en el título y las metaetiquetas de un sitio web.

Por lo tanto, si acaba de encontrar algunas palabras clave, contenido, enlaces u otros signos extraños de spam como spam, querrá escanear y verificar su sitio en busca de malware.

Las advertencias del navegador aparecen cuando navega a su sitio

Para proteger a los usuarios, los navegadores web modernos utilizan procesos automatizados para detectar malware en sitios web. Se recopilan y agregan datos de una amplia gama de fuentes para ayudar a encontrar sitios web que puedan ser perjudiciales para los visitantes del sitio web.

Entonces, si un navegador como Chrome, Firefox o Edge detecta malware en su sitio web, emitirá una advertencia para ayudar a evitar que los visitantes naveguen al sitio web hasta que se solucione el problema. Sin duda, esto es una señal de un ataque y debe investigarse más a fondo.

Advertencia del navegador "Visitar este sitio web puede dañar su computadora" en FireFox.
Advertencia del navegador "Visitar este sitio web puede dañar su computadora" en FireFox.

En la mayoría de los casos, la advertencia del navegador probablemente contendrá información sobre cómo diagnosticar o resolver el problema. Pero seguramente querrás tomar medidas para  encontrar y solucionar el hack en tu sitio de WordPress.

Los visitantes son redirigidos inesperadamente a otros sitios web

Se sabe que los piratas informáticos añaden scripts de redireccionamiento a sitios web comprometidos para monetizar el tráfico a sitios de spam de terceros, engañar a las víctimas para que carguen e instalen actualizaciones falsas del navegador o incluso distribuyan malware.

Los scripts que ejecutan redireccionamientos maliciosos pueden estar ocultos en cualquier lugar de un sitio web. Los hemos visto en bases de datos donde diferencian entre tráfico real y robots de motores de búsqueda, y luego envían tráfico legítimo a una descarga de malware.

La redirección maliciosa se activó desde la página de resultados de un motor de búsqueda, no dentro del sitio web infectado. Un clic y ¡zas!, el malware comienza a descargarse.

Por lo tanto, si su sitio web lo redirige a usted o a los visitantes del sitio web a sitios web extraños e inesperados, esto definitivamente es una señal de un hack. Querrá buscar malware inyectado lo antes posible.

Detección de SocGholish en Sucuri SiteCheck
Una detección de SocGholish inyectada vista en los resultados del análisis de Sucuri SiteCheck.

Los resultados de búsqueda de Google muestran advertencias para su sitio de WordPress

Al igual que los navegadores web, los motores de búsqueda como Google también tienen un gran interés en proteger a los usuarios. Entonces, si los algoritmos y rastreadores de Google detectan que hay código malicioso en su sitio de WordPress, emitirán una advertencia "Este sitio puede haber sido pirateado" como esta:

Ejemplo de que este sitio puede haber sido pirateado, advertencia de búsqueda de Google
Ejemplo de advertencia "Este sitio puede haber sido pirateado" en los resultados de búsqueda.

Google es bastante preciso cuando se trata de detectar infecciones de malware en sitios web. Si ve esta advertencia para su sitio en los resultados de búsqueda, es una señal creíble de que su sitio de WordPress fue pirateado.

El proveedor de alojamiento de su sitio de WordPress advierte sobre actividad inusual

Su proveedor de alojamiento se comunicará con usted si detecta una amplia gama de problemas, que incluyen, entre otros:

  • Infección de malware
  • Uso excesivo de recursos del servidor
  • Fallos de pago
  • Violaciones de los términos de servicio
  • Otra actividad importante de la cuenta

Si su proveedor de alojamiento ha detectado alguna actividad inusual o una infección de malware, deberá tomárselo muy en serio y abordarlo lo antes posible, ya que es una señal definitiva de un problema. Si no toma medidas para resolver el problema, podría correr el riesgo de que se suspenda su cuenta .

Un complemento de seguridad le advierte sobre cambios inesperados, inicios de sesión, nuevos usuarios o detecciones de malware.

Los complementos de seguridad como el complemento Sucuri WordPress contienen una amplia gama de funciones de seguridad útiles que pueden ayudarlo a detectar comportamientos maliciosos en su sitio de WordPress.

Si el complemento encuentra malware en el sitio web o detecta cambios inesperados en sus archivos, podrá saber con bastante rapidez si su sitio ha sido pirateado o no.

Limpiar los resultados del escaneo del complemento Sucuri de WordPress

¿Cuál es la mejor manera de prevenir un hack de WordPress?

La desafortunada realidad es que ninguna medida de seguridad por sí sola puede ofrecer una garantía del 100% contra los piratas informáticos. Sin embargo, implementar una estrategia de defensa en profundidad que incluya reforzar su sitio web de WordPress y aprovechar un firewall confiable para el sitio web puede mejorar significativamente sus posibilidades de prevenir un ataque.

El firewall Sucuri ayuda a protegerse de ataques de fuerza bruta, bloqueando cualquier acceso injustificado a su página wp-admin o wp-login y previniendo ataques automatizados. También mitiga los ataques de denegación de servicio distribuido (DDoS) , que intentan saturar un servidor o los recursos de una aplicación. Otra característica excelente es su capacidad para parchear virtualmente vulnerabilidades conocidas en caso de que no pueda actualizar el software de su sitio web de manera oportuna.

No es necesaria ninguna instalación, solo un simple cambio de su registro DNS A para habilitarlo. Para obtener más detalles, consulte este vídeo sobre cómo evitar un pirateo con el firewall de un sitio web.


Obtener ayuda con sitios de WordPress pirateados

¿Estás bastante seguro de que tu sitio de WordPress fue pirateado? ¡Te cubrimos!

Si es del tipo que lo hace usted mismo, tenemos una guía completa que detalla todos los pasos que puede seguir para responder a un sitio pirateado y limpiar el malware de WordPress .

Algunos pasos clave para responder a un sitio de WordPress pirateado incluyen:

  1. Escanee su sitio de WordPress en busca de malware y signos de infección
  2. Verifique la integridad del archivo principal de WordPress
  3. Elimine el malware de sus archivos y bases de datos de WordPress
  4. Deshágase de las puertas traseras de los sitios web para evitar la reinfección
  5. Cuentas de usuario seguras de WordPress
  6. Parchee y actualice el software, los complementos y los temas de su sitio web
  7. Fortalezca su entorno de WordPress

Encontrarás todo esto y más en la guía sobre cómo reparar un WordPress pirateado . ¡Simplemente síguenos y comunícate si te quedas atascado!

Para aquellos que necesitan ayuda o quieren ayuda lo antes posible, nuestros experimentados analistas de seguridad están disponibles las 24 horas del día, los 7 días de la semana para ayudarlo a eliminar malware de WordPress y proteger su sitio contra futuros ataques. ¡Regístrese en el plan que mejor se adapte a sus necesidades o chatee con nosotros para obtener más información!

Fuente: blog.sucuri.net

Ciberseguridad en la Mesa del Directorio: De los "Bits y Bytes" al Valor del Negocio en LATAM

  La tecnología ha dejado de ser una simple área de soporte para convertirse en la columna vertebral que sostiene cada proceso, transacción ...