• Las instalaciones on-premise o auto-hospedadas son más complejas de instalar y solucionar problemas, por lo que requieren soporte técnico de pago. Para soporte gratuito, pruebe primero con 3CX StartUP o una instalación hospedada por 3CX, usando un proveedor de Troncal SIP soportado.

Actores de amenaza conocen el Intervalo de tiempo Blacklist 3CX y usan técnicas para evadirla

Status
Cerrado para nuevas respuestas.

jlaratomas

Gold Partner
Advanced Certified
Registrado
1 Nov 2007
Mensajes
439
Saludos a todos,

al parecer los actores de amenaza conocen muy bien dentro de que intervalo de tiempo la central hace los conteos de intentos fallidos, esta central la tengo configurada a que solo acepte 2 intentos fallidos, pero miren como desde una misma IP hacen mas de 20 intentos, lo que pude notar es que hacen el intento de login cada 10+ minutos, eso evita que la IP sea colocada en lista negra. entiendo que sera necesario que se amplie el tiempo de intervalos entre intentos o que esta opción pueda ser ajustada por el administrador de la plataforma.

La imagen que ven mas abajo deja bien claro que los actores están usando de forma efectiva técnicas que les permiten evadir el Anti Hacking de la central, esperando un lapso de 10 minutos entre intento de sesión. Definitivamente están tomando su tiempo en conocer la plataforma y están buscando oportunidades y técnicas para poder ganar acceso a estos sistemas.

1680555262212.png
 
Hola Jose, lo que es el campo Failed Authentication Protection es para proteger sobre intentos fallidos SIP en la autenticación de una extensión.

Lo que ves en el evento son intentos de ingreso a la consola de administración o cliente web, donde de manera predeterminada son 10 intentos fallidos y la IP se bloqueará por 15 minutos.

Un saludo!
 
Esto donde es posible cambiarlo?
 
no, lo de intentos de acceso a la consola no es posible cambiarlo.

En tal caso podés usar la restricción de consola o usar algún tipo de filtro por geo ip o lista de acceso al puerto https.
 
tocara proponer como idea, definitivamente la adopción tan exponencial de 3CX la ha puesto en los objetivos de los actores de amenaza, y definitivamente el tema del acceso a la central debe endurecerse.
 
podés usar directamente el foro de ideas y dejar el feedback

un saludo!
 
Antes ese campo también afectaba el login de la consola de administración, cuando se cambió?
 
no, nunca fue usado ese campo para los intentos fallido de autenticación sobre la consola de administración o cliente web
 
Pero antes en algun sitio era posible cambiarlo, recuerdo que era muy comun quedarse sin acceso a la consola por un par de intentos fallidos
 
si porque antes aplicaba el timpo de lista negra para ese tema, ahora es de 15 minutos para ese tema.

Esto es un tema de diseño para quienes usan STARTUP en caso de que bloqueen su ip por intento fallidos...
 
  • Me gusta
Reacciones: jlaratomas
Buen día, gracias José por levantar este tema, porque no teníamos claro porque no se respetaba el tiempo programado en lista negra como el ejemplo adjunto

1680613536375.png

Antes nos permitía autonomía en el manejo de esos casos y tiempo suficiente para analizar las IPs bloquedas. Ahora es un siga siga cada 15 minutos.
 
asi es, entiendo que lo correcto sería segregar más este tipo de opciones y no limitarlas. Tambien apoyaría mucho la implementación de 2FA tanto para la consola como para el cliente Web, aunque sea algo opcional, pues las organizaciones cuentan con requerimientos de seguridad diferentes.
 
  • Me gusta
Reacciones: amosquera
Status
Cerrado para nuevas respuestas.

Miembros online

No hay miembros conectados.

Estadísticas del Foro

Temas
21.199
Mensajes
106.605
Miembros
70.322
Último miembro
yosefos
Obtenga 3CX - ¡Completamente Gratis!

Conecte a su equipo y clientes Central Telefónica Chat en Vivo Videoconferencia

Hospedado o Autgestionado. Hasta 10 usuarios gratis para siempre. Sin tarjetas de crédito. Pruébelo sin riesgos.

3CX
Ya existe una Cuenta 3CX asociada a ese correo electrónico. Se le redirigirá al Portal del Cliente para acceder a su cuenta o restablecer su contraseña si no recuerda la anterior.