Mostrando entradas con la etiqueta Credential Guard. Mostrar todas las entradas
Mostrando entradas con la etiqueta Credential Guard. Mostrar todas las entradas

miércoles, 20 de noviembre de 2024

Seguridad Basada en Virtualización de Microsoft

La Virtualización no es solo la tecnología que permite desplegar máquinas virtuales, muchas de las características de seguridad de Windows y Microsoft 365 o Azure, están basadas en elementos relacionados con la Virtualización.

Siempre que hablo de seguridad en Windows o en Azure menciono este tema y algunas de las soluciones de seguridad que me parecen mas interesantes para la protección de identidades y salvaguardar las credenciales de usuario o dificultar un acceso no autorizado a los sistemas o infraestructura de una organización se basan en tecnología de Virtualización, como Credential Guard o Microsoft Passport.


A día de hoy todavía me sorprende, que estas tecnologías sigan siendo grandes desconocidas, y que en muchos casos no están habilitadas en muchas empresas porque simplemente no saben de su existencia. Es cierto que se necesita compatibilidad a nivel de hardware para su correcto funcionamiento, pero la mayor parte de los dispositivos actuales son compatibles con las nuevas tecnologías de seguridad.

En la siguiente lista tienes disponibles una serie de tecnologías muy interesantes para mejorar la seguridad de tus equipos y reducir el riesgo de sufrir un robo de credenciales, un acceso no autorizado o que un malware se instale en el arranque de tu dispositivo:

En muchos laboratorios con máquinas virtuales es difícil habilitar estas características, porque el hipervisor aísla a la vm del hardware y aunque este sea compatible, la máquina virtual "no lo ve", es necesario que el hipervisor permita a la máquina virtual acceder a estos componentes de virtualización o incluso instalar características como la visualización anidada para que las vm tengan capacidad de utilizar tecnología de visualización.

Y como podemos ver si esta tecnología esta activa y funcionando en nuestro dispositivo, una de las formas mas sencillas es ejecutando MSInfo32....

Credential Guard protege los secretos y tokens de identidad almacenados en memoria, por defecto almacenados en Lsass.exe, creando un nuevo proceso, aislado mediante virtualización, para almacenar las credenciales de usuario de forma segura, desde el administrador de tareas se puede ver ese nuevo proceso LsaIso.exe

Step By Step Credential Guard

En la siguiente imagen se puede apreciar como Microsoft Passport se ejecuta, visible en la consola de servicios y la protección de credenciales se verifica en el Administrador de Tareas.

Todas estas tecnologías se basan en Virtualización y nos ayudan a proteger los equipos y que nuestros sistemas informáticos sean más seguros, puedes evaluar si estas características son adecuadas para tu organización y si es así, desplegar una infraestructura más segura.

Seguridad a lo Jabalí para Todos!!

jueves, 28 de noviembre de 2019

Step By Step Credential Guard

Credential Guard es una nueva característica de seguridad que permite aislar mediante virtualización las credenciales basadas en contraseñas NTLM y los tickets de Kerberos. Los sistemas Windows almacenan con Local Security Authority LSA las credenciales en la memoria del proceso, Credential Guard protege las credenciales en un nuevo componente denominado isolated LSA, un proceso que permanece aislado del resto del sistema operativo mediante virtualización.


El proceso de isolated LSA solo contiene un pequeño conjunto de binarios firmados con un certificado de confianza, necesarios para su funcionamiento y se comunica con LSA mediante RPC. Credential Guard se administra con WMI, PowerShell o símbolo del sistema, para la implementación se deben cumplir los siguientes requisitos:
  • Arquitectura x64.
  • Firmware UEFI versión 2.3.1
  • Trusted Platform Module, versión 1.2 o 2.0 TPM
  • Sistemas Windows Server 2016, Windows Enterprise IoT, Windows 10 Enterprise o Education.
  • Extensiones de Virtualizacion Intel VT-x o AMD-V y Second Level Address Translation SLAT.
  • Proceso de actualización segura de firmware.
  • Securing Boot, Secure MOR, Firmware con soporte para SMM protection y actualización de Firmware mediante Windows Update.
  • La opción de Protección de DMA y arranque seguro en la configuración de directiva de grupo requiere Hardware compatible con IOMMU input/output memory management unit.
Credential Guard no permite la delegación de Kerberos sin restricciones, ni cifrado DES, tampoco admite los siguientes protocolos NTLMv1, MS-CHAPv2, Digest y CredSSP. Credential Guard se puede habilitar con directivas de grupo en la siguiente ruta: Computer Configuration/Administrative Templates/System/Device Guard 

Seleccionando Enabled with UEFI lock o Enabled without lock  para permitir apagar Credential Guard de forma remota. 


La seguridad basada en virtualización se puede activar en el registro en la dirección: HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\DeviceGuard configurando el valor 1 en el DWORD EnableVirtualizationBasedSecurity y el valor 1 o 3 en DWORD RequirePlatformSecurityFeatures para Arranque seguro o Protección de DMA y arranque seguro respectivamente.

Para activar Credential Guard se debe utilizar la siguiente opción en el registro: HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\LSA estableciendo el valor 1 en el DWORD LsaCfgFlags con bloqueo de UEFI, el valor 2 para configurar sin UEFI, con el valor 0 para deshabilitar Credential Guard.

Microsoft proporciona una herramienta en Windows PowerShell (debe ejecutarse con permisos elevados) para verificar el hardware y activar Device Guard o Credential Guard. https://www.microsoft.com/en-us/download/details.aspx?id=53337

Una vez instalada, el siguiente comando permite verificar el funcionamiento de Credential Guard:
  • #Habilitar el funcionamiento de Credential Guard
    DG_Readiness_Tool_v2.0.ps1 -Enable -AutoReboot
  • #Deshabilitar el funcionamiento de Credential Guard
    DG_Readiness_Tool_v2.0.ps1 -Disable -AutoReboot
  • #Verificar el funcionamiento de Credential Guard
    DG_Readiness_Tool_v2.0.ps1 -Ready
Otra forma de verificar el funcionamiento del componente es mediante msinfo32.exe


En el administrador de tareas se genera un proceso llamado LsaIso.exe asociado al funcionamiento de Credential Guard que se puede consultar para verificar el correcto funcionamiento de la característica.

Seguridad a lo Jabalí para Todos!!

sábado, 28 de abril de 2018

Credential Guard

Credential Guard es una nueva característica de seguridad que permite aislar mediante virtualización las credenciales basadas en contraseñas NTLM y los tickets de Kerberos. Windows almacena con Local Security Authority LSA las credenciales en la memoria del proceso, Credential Guard protege las credenciales en un nuevo componente denominado isolated LSA, un proceso que permanece aislado del resto del sistema operativo mediante virtualización.

El proceso de isolated LSA solo contiene un pequeño conjunto de binarios firmados con un certificado de confianza, necesarios para su funcionamiento y se comunica con LSA mediante RPC.


El inconveniente para activar en muchos escenarios la característica de Credential Guard es que necesita varios requisitos y algunos de ellos, están basados en tecnología de visualización, lo que quiere decir, que si queremos instalar Credential Guard en una Máquina Virtual, el equipo virtualizado tiene que cumplir todos los requisitos.

Requisitos Credential Guard:
Arquitectura x64.
Firmware UEFI versión 2.3.1
Trusted Platform Module, versión 1.2 o 2.0 TPM
Sistemas Windows Server 2016, Windows Enterprise IoT, Windows 10 Enterprise o Education.
Extensiones de Virtualizacion Intel VT-x o AMD-V y Second Level Address Translation SLAT.
Proceso de actualización segura de firmware.
Securing Boot, Secure MOR, Firmware con soporte para SMM protection y actualización de Firmware mediante Windows Update.
La opción de Protección de DMA y arranque seguro en la configuración de directiva de grupo requiere Hardware compatible con IOMMU input/output memory management unit.
Credential Guard no permite la delegación de Kerberos sin restricciones, ni cifrado DES, tampoco admite los siguientes protocolos NTLMv1, MS-CHAPv2, Digest y CredSSP. 


Credential Guard se puede habilitar con directiva de grupo en la ruta: 
Computer Configuration / Administrative Templates / System / Device Guard

Seleccionando:
  • Enabled with UEFI lock
  • Enabled without lock
para permitir apagar Credential Guard de forma remota o no.

Microsoft proporciona una herramienta en Windows PowerShell para verificar el hardware y activar Credential Guard en Windows 10 o Server 2016.

Seguridad a lo Jabalí para Todos!!

Archivo del blog

Consultor e Instructor de Sistemas y Seguridad Informática en Asturias