Conclusiones clave:
Robo de tokens de sesión mediante ataques de firewall: los atacantes están eludiendo los firewalls de red robando cookies de sesión activas directamente de los navegadores Enterprise mediante ataques de intermediario (AiTM, por sus siglas en inglés).
Saneamiento inmediato del extremo: la revocación manual del acceso al backend introduce retrasos costosos; el secuestro activo de la sesión requiere un saneamiento programático inmediato en el origen.
Revocación automática de sesiones: al configurar la protección contra amenazas de identidad de Okta para Google Chrome Enterprise, los equipos de seguridad pueden eliminar automáticamente las cookies del navegador comprometidas y finalizar las sesiones secuestradas prácticamente en tiempo real.
Echa un vistazo a tu pantalla ahora mismo. Si trabajas en una empresa, tu correo electrónico, tu CRM y tu wiki interna probablemente sean solo pestañas. Casi todo lo que necesitas para hacer tu trabajo está dentro de un navegador.
Los actores malintencionados también lo saben. Según un informe reciente de Omdia, casi la mitad (49 %) de las organizaciones sufrieron un ataque exitoso a través del navegador en los últimos 12 meses.
Estos adversarios ya no siempre intentan vulnerar un firewall mediante fuerza bruta. En cambio, recurren cada vez más a tácticas como los ataques adversario en el medio (AiTM, por sus siglas en inglés) para robar un token de sesión activo directamente de la caché del navegador del usuario. Una vez que tengan esa galleta, podrán entrar por la puerta principal.
La forma tradicional de abordar esto es sorprendentemente manual. Los equipos de seguridad reciben una alerta, crean un ticket e intentan revocar el acceso en el backend. Pero cuando un atacante secuestra activamente una sesión, no se puede esperar a que una persona lea el panel de control. Debe cortar la conexión inmediatamente, justo en el origen.
¿Qué es el Artículo destacado de Identity Threat Protection de Okta para Google Chrome Enterprise?
Gracias a una colaboración con Google, Okta ahora puede indicar a los navegadores Chrome administrados que eliminen las cookies de sesión y borren los datos de la caché del navegador cuando Identity Threat Protection (ITP) detecte riesgos para los usuarios en la nube.
En el momento en que ITP detecta una amenaza, puede borrar de manera programática las cookies del navegador local y finalizar la sesión por completo.
Configuración de la detección de riesgos en tiempo real en Identity Threat Protection
Para automatizar esto, primero necesita saber exactamente cuándo un usuario está siendo atacado. La **Identity Threat Protection** de Okta evalúa el comportamiento del usuario mucho después del inicio de sesión inicial. Evalúa de forma constante el riesgo del usuario y responde automáticamente a las amenazas de identidad en todo su ecosistema. Por ejemplo, puede configurar políticas de riesgo de entidad para que actúen como disparadores, borrando las sesiones del navegador y las cookies en función de:
- Acceso sospechoso a aplicaciones: Detecta el robo de cookies de sesión activas y los intentos de secuestro de aplicaciones prácticamente en tiempo real.
- Fraude reportado por el usuario: Borrar la sesión del navegador y las cookies en el momento en que un empleado haga clic en "No fui yo" en una alerta de actividad sospechosa.
Consulta la lista completa de detecciones de riesgo compatibles con ITP en nuestro centro de Documentación del producto.
¿Cómo funciona la revocación automática de sesiones en tiempo de ejecución?
Okta vincula las sesiones de usuario con los perfiles de Chrome gestionados en segundo plano mediante el Chrome confianza en el dispositivo conector.
Veamos cómo se desarrolla esto desde la configuración hasta un evento de seguridad real en tiempo de ejecución:
- Configuración de políticas: Defina los niveles de riesgo o eventos específicos (como el acceso sospechoso a aplicaciones) en una política de riesgo de entidad ITP.
- Señal de riesgo en tiempo real: ITP evalúa las sesiones activas en tiempo real. Si detecta una detección configurada, la política de riesgo de su entidad activará inmediatamente un Workflows automatizado de Okta.
- Invocación de la API: El flujo de trabajo de Okta invoca la API de borrado de datos de navegación de Chrome.
- Saneamiento de extremo: las cookies y los datos de sesión del navegador se borran inmediatamente sin intervención manual del administrador.
Ventajas clave: configuración sin código y visibilidad completa de la auditoría.
Construir esta cadena de saneamiento es sencillo. No es necesario escribir llamadas a la API personalizadas; se trata de una tarjeta de acción que se puede arrastrar y soltar en Okta Workflows.
El registro del sistema de Okta registra cada borrado automático, proporcionando un registro de auditoría claro de la política que lo activó y del perfil objetivo.
Ya no podemos permitirnos el lujo de tratar el navegador como una aplicación más. Se trata de otra superficie de ataque crítica. Si quieres protegerlo, necesitas la capacidad de cerrar las sesiones comprometidas al instante.
Convierta su navegador empresarial Google Chrome en un punto activo de aplicación de seguridad en lugar de una vulnerabilidad. Neutralice las amenazas de identidad activas y mantenga las brechas de seguridad bajo control. Siga los pasos de nuestra guía de configuración de ITP para comenzar a proteger su entorno Chrome administrado.