3 min de leitura

Contas de serviço: o ponto cego que ninguém monitora

Contas de serviço: o ponto cego que ninguém monitora

Toda empresa tem dezenas, às vezes centenas delas. E quase ninguém sabe dizer quantas são, o que acessam ou quando a senha foi trocada pela última vez.

Estou falando das contas de serviço. O ponto cego mais comum que encontro quando avalio a segurança de um ambiente Active Directory.


O que são e por que existem

Contas de serviço são contas usadas por sistemas, não por pessoas. Quando o software de backup precisa acessar os servidores, ele usa uma conta. Quando o sistema de RH conecta no banco de dados, usa uma conta. Quando o antivírus se comunica com o servidor central, usa uma conta.

Diferente da sua conta de usuário, que você usa e depois desloga, a conta de serviço fica ativa o tempo todo. Ela roda em segundo plano, mantendo os sistemas funcionando, sem que ninguém precise interagir com ela.

E é exatamente essa invisibilidade que cria o problema.


Como elas viram um risco

O ciclo de vida típico de uma conta de serviço é mais ou menos assim. Alguém precisa instalar um sistema novo. O sistema pede uma conta para funcionar. Para não ter problema de permissão e poder seguir com a instalação, a conta é criada com privilégio alto, às vezes Domain Admin. A senha é definida, anotada em algum lugar, e a instalação segue.

O sistema entra em produção e funciona. A conta cumpre seu papel silenciosamente. Os anos passam.

Ninguém troca a senha, porque trocar exigiria reconfigurar o sistema e ninguém quer arriscar quebrar algo que funciona. Ninguém revisa o privilégio, porque ninguém lembra que aquela conta existe. Ninguém remove quando o sistema é desativado, porque ninguém faz a conexão entre o sistema antigo e a conta esquecida.

O resultado é um ambiente cheio de contas com privilégio elevado, senhas que nunca mudam e propósito esquecido. Cada uma é uma porta de entrada em potencial.


Por que atacantes amam contas de serviço

Do ponto de vista de um atacante, contas de serviço são alvos ideais por três razões.

Primeiro, elas costumam ter privilégio mais alto do que precisariam. Segundo, suas senhas raramente mudam, o que dá tempo para o atacante trabalhar. Terceiro, como ninguém monitora, o uso indevido passa despercebido por muito tempo.

Existe inclusive um ataque específico que explora essas contas, o Kerberoasting, onde o atacante consegue extrair material para tentar quebrar a senha da conta offline, sem fazer barulho no ambiente. Se a senha for fraca e a conta tiver privilégio, é um caminho direto para o comprometimento.


Como identificar o problema no seu ambiente

O primeiro passo é simples: saber o que você tem. Contas de serviço geralmente podem ser identificadas por características comuns, como ter um SPN associado ou estar configuradas com a senha que nunca expira.

Vale olhar três coisas em cada conta de serviço que encontrar. Qual o nível de privilégio dela, e se esse privilégio é realmente necessário. Há quanto tempo a senha não é trocada. E se o sistema que ela atende ainda existe.

Contas com privilégio de Domain Admin, senha de anos atrás e propósito desconhecido são as de maior risco e merecem atenção imediata.


A forma correta de fazer

A Microsoft oferece contas de serviço gerenciadas, onde a senha é controlada pelo próprio Active Directory, é longa e complexa, e trocada automaticamente em intervalos regulares. Ninguém precisa saber a senha, e a conta não pode ser usada para login interativo.

Existem duas variações. A sMSA, mais antiga, atende um único servidor. A gMSA, disponível desde o Windows Server 2012, faz o mesmo mas funciona em múltiplos servidores ao mesmo tempo, o que a torna a escolha padrão para a maioria dos cenários hoje.

As duas eliminam de uma vez os três maiores problemas: a senha que nunca muda, a senha que vaza por estar anotada em algum lugar, e o uso indevido da conta para acessos que não deveria.

Migrar contas de serviço existentes para uma conta gerenciada exige planejamento e teste, mas é um dos investimentos de segurança com melhor retorno em um ambiente Active Directory.


O ponto que fica

Contas de serviço são invisíveis até o dia em que se tornam o caminho de um incidente. O trabalho de mapear, revisar e proteger essas contas não aparece em nenhum painel, não gera reconhecimento imediato, mas é exatamente o tipo de cuidado que diferencia um ambiente maduro de um ambiente que só não teve problema ainda.

Saber quantas contas de serviço existem no seu ambiente, o que elas acessam e quando suas senhas foram trocadas pela última vez já coloca você à frente da maioria.