Articulo de referencia

Servicios de administración de derechos de Active Directory

Active Directory Rights Management Services ( AD RMS , conocido como Rights Management Services o RMS antes de Windows Server 2008 ) es un software de servidor para la administr...

Active Directory Rights Management Services ( AD RMS , conocido como Rights Management Services o RMS antes de Windows Server 2008 ) es un software de servidor para la administración de derechos de información incluido en Windows Server . Utiliza cifrado y una forma de denegación de funcionalidad selectiva para limitar el acceso a documentos como correos electrónicos corporativos , documentos de Microsoft Word y páginas web , así como las operaciones que los usuarios autorizados pueden realizar sobre ellos. Las empresas pueden usar esta tecnología para cifrar la información almacenada en dichos formatos de documentos y, mediante políticas integradas en los documentos, impedir que el contenido protegido se descifre, excepto por personas o grupos específicos, en determinados entornos, bajo ciertas condiciones y durante determinados períodos de tiempo. Los autores de contenido pueden permitir o denegar operaciones específicas como imprimir, copiar, editar, reenviar y eliminar para cada elemento de contenido, y los administradores de RMS pueden implementar plantillas de RMS que agrupan estos derechos en derechos predefinidos que se pueden aplicar de forma masiva .

RMS debutó en Windows Server 2003 , con bibliotecas de API de cliente disponibles para Windows 2000 y versiones posteriores. El cliente de administración de derechos se incluye en Windows Vista y versiones posteriores, y está disponible para Windows XP , Windows 2000 o Windows Server 2003. [ 1 ] Además, existe una implementación de AD RMS en Office para Mac para usar la protección de derechos en OS X y algunos productos de terceros están disponibles para usar la protección de derechos en Android , Blackberry OS , iOS y Windows RT . [ 2 ] [ 3 ]

Ataques contra las capacidades de aplicación de políticas

En abril de 2016, se publicó y se informó a Microsoft sobre un presunto ataque a implementaciones de RMS (incluido Azure RMS) . [ 4 ] [ 5 ] El código publicado permite a un usuario autorizado con derecho a ver un documento protegido por RMS eliminar la protección y conservar el formato del archivo. Este tipo de manipulación requiere que el usuario tenga derechos para descifrar el contenido y poder visualizarlo. Si bien Rights Management Services realiza ciertas afirmaciones de seguridad con respecto a la imposibilidad de que usuarios no autorizados accedan al contenido protegido, la diferenciación entre los distintos derechos de uso para usuarios autorizados se considera parte de sus capacidades de aplicación de políticas, que Microsoft afirma implementar con el máximo esfuerzo, por lo que Microsoft no lo considera un problema de seguridad, sino una limitación en la aplicación de políticas. Anteriormente, el SDK de RMS exigía la firma de código mediante las capacidades de RMS para proporcionar cierto nivel de control sobre qué aplicaciones interactuaban con RMS, pero esta capacidad se eliminó posteriormente debido a su limitada capacidad para restringir tales comportamientos, dada la posibilidad de escribir aplicaciones que utilicen los servicios web directamente para obtener licencias para descifrar el contenido. [ 6 ]

Además, utilizando esta misma técnica, un usuario con derechos para ver un documento protegido puede manipular su contenido sin dejar rastro. Dado que Azure RMS no es una solución de no repudio y, a diferencia de las soluciones de firma de documentos, no afirma ofrecer capacidades anti-manipulación, y puesto que los cambios solo pueden ser realizados por usuarios con derechos sobre el documento, Microsoft no considera que este último problema sea un ataque real contra las capacidades declaradas de RMS. [ 7 ] Los investigadores proporcionan una herramienta de prueba de concepto, para permitir la evaluación de los resultados, a través de GitHub . [ 8 ]

Soporte de software

RMS es compatible de forma nativa con los siguientes productos:

Las soluciones de terceros, como las de Secure Islands (adquirida por Microsoft ), GigaTrust y Liquid Machines (adquirida por Check Point ), pueden añadir compatibilidad con RMS a lo siguiente:

Véase también

Referencias

  1. Cliente de Servicios de administración de derechos de Microsoft Windows con Service Pack 2 - x86
  2. "RMS Viewer | Gestión de derechos móviles para iPhone, iPad, Android y Blackberry" . Archivado del original el 16/10/2013 . Consultado el 14/10/2013 .
  3. "GigaTrust para dispositivos iOS: ampliando la seguridad para dispositivos móviles inteligentes" . Archivado del original el 31/10/2012 . Consultado el 14/10/2013 .
  4. Mainka, Christian; Grothe, Martin (1 de agosto de 2016). "Cómo romper los servicios de administración de derechos de Microsoft" . Sobre seguridad e inseguridad web . Cátedra de seguridad de redes y datos, Universidad Ruhr de Bochum . Consultado el 4 de agosto de 2016 .
  5. Mainka, Christian; Grothe, Martin (2016-08-04). "Cómo romper los servicios de administración de derechos de Microsoft" . WOOT '16 - 10 USENIX Workshop on Offensive Technologies . USENIX Security Symposium . Recuperado el 2016-08-04 .
  6. "Creación de un manifiesto de administración de derechos" . Red de desarrollo de Microsoft . Microsoft . Consultado el 6 de octubre de 2017 .
  7. "Preguntas frecuentes sobre AD RMS" . MicrosoftDocs . Microsoft. 29 de julio de 2013. Consultado el 6 de octubre de 2017 .
  8. Mainka, Christian; Grothe, Martin (2016-07-07). "MS-RMS-Attacks" . MS-RMS-Attacks . GitHub . Recuperado el 2016-08-04 .
  9. "Planificar la administración de derechos de información en Office 2013" . TechNet . Consultado el 24 de noviembre de 2015 .
  10. 1 2 "Islas Seguras - Inicio" . Consultado el 13 de julio de 2010 .{{cite web}}: CS1 maint: servicio de archivado obsoleto ( enlace )
  11. "Islas seguras: clasificación y protección de SharePoint" . Consultado el 31 de enero de 2013 .{{cite web}}: CS1 maint: servicio de archivado obsoleto ( enlace )
  12. 1 2 3 "GigaTrust anuncia la disponibilidad de Adobe® Rights-Management Protector para Microsoft® Office SharePoint Server 2007 (MOSS 2007)" . Archivado del original el 17 de mayo de 2008. Consultado el 18 de febrero de 2009 .
  13. "Islas seguras - IQProtector para archivos" . Consultado el 31 de enero de 2013 .{{cite web}}: CS1 maint: servicio de archivado obsoleto ( enlace )
  14. "GigaTrust lanza un nuevo cliente de escritorio RMS PDF para Adobe con capacidades integrales de informes, auditoría y cumplimiento" (Comunicado de prensa).
  15. "Descargar editor de PDF - Editar archivos en línea gratis" .
  • Servicios de administración de derechos de Windows
  • Descargas del cliente RMS
  • SDK de RMS para aplicaciones compatibles con RMS
  • Solución de problemas de los Servicios de administración de derechos de Windows (RMS): Advertencia del servidor de certificación One Root. Archivado el 21/06/2009 en Wayback Machine.
  • Gestión de derechos de Active Directory - Resumen
  • SDK 2.0 de Servicios de administración de derechos de Active Directory
  • Servicios de administración de derechos de Active Directory - TechNet
  • Servicios de administración de derechos de Active Directory - MSDN
  • Secure Islands IQProtector: protección y control de la información mediante Microsoft RMS.
  • Descripción general técnica de Windows RMS