Una cuenta de servicio o cuenta de aplicación es una identidad digital utilizada por un software o servicio de aplicación para interactuar con otras aplicaciones o con el sistema operativo . Se utilizan frecuentemente para la comunicación máquina a máquina (M2M), por ejemplo, para interfaces de programación de aplicaciones (API). [ 1 ] La cuenta de servicio puede ser una identidad privilegiada dentro del contexto de la aplicación. [ 2 ]
Actualizar contraseñas
Las cuentas de servicio locales pueden interactuar con diversos componentes del sistema operativo, lo que dificulta la coordinación de los cambios de contraseña . [ 3 ] En la práctica, esto provoca que las contraseñas de las cuentas de servicio se cambien con poca frecuencia, lo que supone un riesgo de seguridad considerable para una organización. [ 3 ]
Algunos tipos de cuentas de servicio no tienen contraseña. [ 4 ]
Amplio acceso
Las aplicaciones suelen utilizar cuentas de servicio para acceder a bases de datos , ejecutar trabajos por lotes o scripts , o acceder a otras aplicaciones. Estas identidades privilegiadas suelen tener un acceso extenso a los almacenes de datos subyacentes de una organización, ubicados en aplicaciones o bases de datos. [ 3 ]
Las contraseñas de dichas cuentas suelen crearse y guardarse en archivos de texto plano , lo que constituye una vulnerabilidad que puede replicarse en varios servidores para proporcionar tolerancia a fallos a las aplicaciones. Esta vulnerabilidad supone un riesgo significativo para una organización, ya que la aplicación suele alojar datos de interés para las amenazas persistentes avanzadas . [ 3 ]
Las cuentas de servicio son identidades digitales no personales y pueden ser compartidas. [ 3 ]
Mal uso
Google Cloud enumera varias posibilidades de uso indebido de las cuentas de servicio: [ 4 ]
- Escalada de privilegios : Alguien suplanta la identidad de la cuenta de servicio.
- Suplantación de identidad : Alguien suplanta la identidad de la cuenta de servicio para ocultar su identidad.
- No repudio : Realizar acciones en su nombre con una cuenta de servicio en los casos en que no sea posible rastrear las acciones del abusador.
- Divulgación de información : Personas no autorizadas extraen información sobre infraestructura, aplicaciones o procesos.
Véase también
- Cuenta de servicio Kerberos, una cuenta de servicio en Kerberos (protocolo)
- Cuenta de servicio administrada, una cuenta de servicio dentro de los servicios gestionados.
- Gestión de identidades privilegiadas
- Automatización robótica de procesos
Referencias
- ↑ "Comprensión de las cuentas de servicio | Documentación de IAM" . Consultado el 5 de enero de 2023 .
- ↑ "Cómo administrar y proteger las cuentas de servicio: lo mejor…" . Consultado el 5 de enero de 2023 .
- 1 2 3 4 5 "Ldapwiki: Cuenta de servicio" . Archivado del original el 5 de enero de 2023. Recuperado el 5 de enero de 2023 .
- 1 2 "Mejores prácticas para trabajar con cuentas de servicio | Documentación de IAM" . Consultado el 5 de enero de 2023 .
- Software
- Ingeniería de ciberseguridad