Proteger las copias de seguridad de AD frente al ransomware
Diseñe copias de AD que resistan al ransomware: estado del sistema por dominio, contraseñas DSRM, copias inmutables y sin conexión, y un sistema fuera del AD.
Los operadores de ransomware modernos no empiezan cifrando los servidores de archivos. Toman el control de Active Directory, lo usan para llegar a la consola de copias de seguridad, eliminan o cifran las copias y solo entonces despliegan la carga útil mediante directiva de grupo o ejecución remota. Si se puede llegar a las copias de seguridad de sus controladores de dominio con una credencial de Domain Admin, habrán desaparecido antes de que usted advierta el ataque. Sin una copia de seguridad limpia de un DC, recuperarse significa reconstruir el bosque desde cero.
Esta guía diseña las copias de seguridad de AD para ese modelo de amenaza: qué copiar, dónde se sitúa el sistema de copias de seguridad en el modelo de niveles, cómo hacer copias inmutables y sin conexión, y cómo demostrar cada semana que podría restaurar. La guía pilar de evaluación, copia de seguridad y recuperación trata los fundamentos de la copia de seguridad del estado del sistema. El propio procedimiento de restauración se describe en la redacción y el ensayo de un plan de recuperación del bosque.
Medir: qué puede restaurar realmente hoy
Parta de hechos, no del panel del producto de copias de seguridad. En cada dominio, compruebe cuándo se hizo la última copia de seguridad de cada contexto de nomenclatura, según lo registra el propio AD:
# Hora de la última copia de seguridad por partición, según el DC
repadmin /showbackup *
# Versiones de Windows Server Backup disponibles en un DC
wbadmin get versionsAD también le avisa. El evento 2089 del registro Directory Service aparece cuando no se ha hecho copia de seguridad de una partición dentro del umbral de latencia de copia de seguridad, que de forma predeterminada es la mitad de la duración de la marca de exclusión. Si ve un 2089 en algún sitio, su producto de copias de seguridad no está haciendo copias que AD reconozca.
A continuación, responda por escrito a cinco preguntas por dominio:
- ¿De qué DC se hace copia de seguridad y en qué formato (estado del sistema con Windows Server Backup, copia de VM compatible con VSS, agente de AD de un proveedor)?
- ¿Dónde se almacenan las copias y qué identidades pueden eliminarlas?
- ¿Existe una copia que ninguna credencial en línea pueda eliminar o alterar antes de que termine su retención?
- ¿Dónde están las contraseñas de DSRM de esos DC y puede obtenerlas si AD no está disponible?
- ¿Cuándo se probó por última vez una restauración y cuánto tardó?
La mayoría de las organizaciones descubren que la respuesta a la pregunta 2 incluye a Domain Admins, a la cuenta de servicio de copias de seguridad y a cualquier miembro de Backup Operators.
Qué copiar
Para cada dominio del bosque:
- El estado del sistema de al menos dos DC grabables, a diario. Prefiera el emulador de PDC y un catálogo global. Dos DC protegen frente a una copia dañada o realizada después del compromiso.
- El DNS integrado en AD está dentro de las particiones del directorio y viene con el estado del sistema. Los reenviadores condicionales y la configuración a nivel de servidor pueden no estarlo, así que expórtelos también.
- Los objetos de directiva de grupo, como vía de restauración separada y rápida para errores en GPO que no requieren restaurar un DC.
- AD CS: la base de datos y la clave privada de la CA, ya que una recuperación del bosque sin la PKI deja rotos el inicio de sesión con tarjeta inteligente, 802.1X y muchas aplicaciones. Consulte el hardening de AD CS.
- La configuración de Entra Connect, exportada, para poder reconstruir la identidad híbrida.
Install-WindowsFeature Windows-Server-Backup
# Estado del sistema en un volumen dedicado y no crítico del DC
wbadmin start systemstatebackup -backupTarget:F: -quiet
# GPO y AD CS
Backup-GPO -All -Path 'F:\GPO' | Out-Null
Backup-CARoleService -Path 'F:\CA' -Password (Read-Host -AsSecureString 'CA key backup password')Una copia de seguridad del estado del sistema contiene ntds.dit y el subárbol SYSTEM, es decir, todos los hashes de contraseñas del dominio y las claves de krbtgt. Una copia de ella es tan sensible como un DC. Cífrela en reposo y en tránsito, y no la deje nunca en un recurso compartido que puedan leer los administradores de Tier 1 o Tier 2.
Aplicar: sacar el sistema de copias de seguridad del radio de impacto
Identidad separada
La consola de copias de seguridad, los servidores de repositorio y la interfaz de administración del almacenamiento son Tier 0. Quien los controle puede leer todos los hashes o destruir su capacidad de recuperación. Agréguelos a su inventario de Tier 0 y elija uno de estos patrones:
- Bosque de administración o grupo de trabajo independiente para la infraestructura de copias de seguridad, con cuentas locales o dedicadas, MFA resistente al phishing en la consola y sin confianza con producción.
- Dispositivo endurecido con su propio almacén de identidades, por ejemplo repositorios inmutables basados en Linux, sobre el que el dominio de producción no tiene ninguna vía administrativa.
Elija el que elija, la cuenta de servicio del agente de copias de seguridad en los DC solo debe tener los derechos que necesita y no debe reutilizarse en ningún otro sitio. Trate Backup Operators y cualquier entidad de seguridad con SeBackupPrivilege en los DC como Tier 0. Mantenga el grupo vacío salvo que exista una necesidad documentada.
Copias inmutables y sin conexión
Siga un patrón 3-2-1-1-0: tres copias, en dos tipos de soporte, una fuera de las instalaciones, una inmutable o sin conexión y cero errores en las pruebas de restauración.
- Inmutable: almacenamiento de objetos con bloqueo de retención en modo de cumplimiento (por ejemplo, S3 Object Lock) o repositorios endurecidos que imponen la inmutabilidad en la capa de almacenamiento. En modo de cumplimiento, ni siquiera el administrador del almacenamiento puede acortar la retención.
- Sin conexión: cinta o soportes extraíbles desconectados físicamente y rotados según un calendario. Lento, pero inalcanzable para cualquier cosa que esté en la red.
- Retención: lo bastante larga como para remontarse a antes de un tiempo de permanencia (dwell time) probable del atacante. Semanas como mínimo, con algunas copias mensuales, pero las restauraciones deben mantenerse dentro de la duración de la marca de exclusión del bosque o hacerse como una recuperación completa del bosque.
Aislamiento de red
El almacenamiento de copias de seguridad solo debe aceptar conexiones de los proxies de copia de seguridad, no de la red general de servidores ni directamente de los DC. Las interfaces de administración del almacenamiento y de las copias de seguridad solo deben ser accesibles desde estaciones de trabajo de administración dedicadas, en consonancia con las reglas de firewall de sus controladores de dominio.
Contraseñas de DSRM
Cada DC tiene un administrador local del Modo de restauración de servicios de directorio. Necesita su contraseña para restaurar. Establézcala por DC, guárdela en un almacén sin conexión (sobre sellado o un gestor de contraseñas que no dependa de AD) y rótela según un calendario. También puede sincronizarla desde una cuenta de dominio deshabilitada:
# Sincroniza la contraseña de DSRM de este DC desde una cuenta de dominio dedicada (deshabilitada)
ntdsutil "set dsrm password" "sync from domain account DSRMSync" q qEl evento 4794 registra cada intento de cambio de la contraseña de DSRM. Genere una alerta cuando se produzca fuera de las ventanas de cambio.
Detectar ataques contra las copias de seguridad
Los atacantes preparan el terreno días antes del cifrado. Aparecen varias señales en registros que probablemente ya reenvía:
- Eliminación de instantáneas y del catálogo. Eventos de creación de procesos (4688 con línea de comandos) para
vssadmin delete shadows,wbadmin delete catalogowbadmin delete systemstatebackupen cualquier servidor y, sobre todo, en los DC. - Inicios de sesión en la consola de copias de seguridad desde hosts o cuentas inusuales, y cambios en las directivas de retención, los repositorios o las claves de cifrado. Reenvíe el registro de auditoría del producto de copias de seguridad al SIEM y genere alertas ante cambios de configuración fuera de las ventanas de mantenimiento.
- Cambios de pertenencia a Backup Operators (4732 en el grupo integrado) y nuevos titulares de
SeBackupPrivilege. - Copias de seguridad no realizadas. Un trabajo de copia de seguridad que se detiene sin avisar es tan peligroso como uno eliminado. Genere una alerta si no hay ningún trabajo correcto durante más de un día.
Verificar
Un trabajo de copia de seguridad en verde demuestra que se escribieron datos, no que se puedan restaurar. Verifique en tres niveles:
- Semanal, automatizado.
repadmin /showbackupmuestra que se hizo copia de seguridad de cada partición en las últimas 24 a 48 horas. No hay eventos 2089. La copia inmutable existe y tiene establecido su bloqueo de retención. Compruébelo mediante la API del almacenamiento desde un sistema ajeno al AD de producción. - Trimestral, prueba de restauración. Restaure un DC por dominio a partir de la copia inmutable en una red aislada sin ruta hacia producción. Arranque en DSRM y ejecute una restauración no autoritativa con
wbadmin start systemstaterecovery -version:<version>. Confirme que AD DS se inicia y que los objetos están presentes. No conecte nunca un DC restaurado a producción: reintroduciría datos y contraseñas antiguos. - Anual, simulacro completo. Ejecute el plan de recuperación del bosque de principio a fin y cronométrelo.
Pruebe también la resistencia a la manipulación. Con una cuenta de Domain Admin, intente eliminar una copia de seguridad o acortar la retención en la copia de laboratorio de su diseño. El intento debe fallar y debe generar una alerta.
Qué se rompe
- La comodidad operativa. Los administradores de copias de seguridad ya no pueden usar sus cuentas de dominio habituales. Las credenciales separadas y la MFA añaden fricción, y algunos equipos se resistirán hasta el primer incidente.
- La velocidad de restauración. Las copias inmutables sin conexión o en otra región se restauran más despacio que las instantáneas locales. Mantenga una copia local, rápida y en línea para la recuperación diaria y la copia inmutable para los desastres.
- El coste de almacenamiento. La retención en modo de cumplimiento no se puede acortar, ni siquiera usted. Dimensiónela con cuidado, porque una retención de años mal configurada en un bucket grande es una factura que no podrá cancelar.
- Las integraciones de proveedores. Algunos productos de copias de seguridad esperan proxies unidos al dominio o un control de acceso basado en roles integrado con AD. Trasladarlos a un plano de identidad separado puede requerir reinstalar componentes o cambiar las licencias.
- La limpieza de Backup Operators. Quitar miembros puede romper scripts heredados que usaban el grupo para copias de seguridad de archivos en los DC. Localice esos scripts antes de vaciar el grupo.
Lecturas relacionadas: redactar y ensayar un plan de recuperación del bosque utiliza estas copias de seguridad, la rotación de la contraseña de krbtgt trata el restablecimiento de claves con el que termina toda recuperación, y el área de evaluación, copia de seguridad y recuperación enumera toda la serie.
Preguntas frecuentes
¿Las instantáneas del hipervisor de los controladores de dominio son una copia de seguridad de AD válida?
Las copias de seguridad de VM coherentes con la aplicación, realizadas mediante VSS en un hipervisor compatible con VM-Generation ID, se pueden restaurar de forma segura, porque el DC detecta la restauración y restablece su identificador de invocación para evitar una reversión de USN. Las instantáneas simples usadas como copias de seguridad son arriesgadas, y revertir a una de ellas fuera de una recuperación controlada puede dañar la replicación. Conserve además al menos una copia del estado del sistema con Windows Server Backup por dominio, porque es el formato para el que está escrito el procedimiento de recuperación del bosque de Microsoft.
¿Qué antigüedad puede tener una copia de seguridad de Active Directory antes de ser inútil?
Una copia de seguridad más antigua que la duración de la marca de exclusión (tombstone lifetime) no se puede restaurar en un bosque que todavía tiene otros DC activos, porque las eliminaciones que nunca vio ya se han purgado en el resto. La duración predeterminada de la marca de exclusión es de 180 días en los bosques creados con Windows Server 2003 SP1 o posterior. En una recuperación completa del bosque el límite importa menos, pero sigue queriendo copias recientes para no perder meses de cambios. Copias diarias con una retención de varias semanas son un valor predeterminado sensato.
¿Debe estar unido el servidor de copias de seguridad al dominio del que hace copia?
Preferiblemente no. Si la consola de copias de seguridad, el repositorio o el almacenamiento confían en el dominio de producción, una credencial de Domain Admin, que es exactamente lo que obtienen los operadores de ransomware, puede iniciar sesión y eliminar o cifrar las copias. Use un dominio de administración independiente, un grupo de trabajo con cuentas locales y MFA, o un dispositivo de un proveedor con su propia identidad. El sistema de copias de seguridad que protege Tier 0 es a su vez Tier 0 y no debe depender del AD que debe restaurar.
Proteger las copias de seguridad de AD frente al ransomware