Requisitos previos de ATA

Se aplica a: Advanced Threat Analytics versión 1.9

En este artículo se describen los requisitos para una implementación correcta de ATA en su entorno.

Note

Para obtener información sobre cómo planear recursos y capacidad, consulte Planeamiento de la capacidad de ATA.

ATA se compone del Centro ATA, la puerta de enlace de ATA o la puerta de enlace ligera de ATA. Para obtener más información sobre los componentes de ATA, consulte Arquitectura de ATA.

El Sistema ATA opera en el límite del bosque de Active Directory y admite el Nivel Funcional del Bosque (FFL) de Windows 2003 y versiones posteriores.

Antes de empezar: en esta sección se muestra información que debe recopilar y cuentas y entidades de red que debe tener antes de iniciar la instalación de ATA.

Centro ATA: en esta sección se enumeran los requisitos de hardware, los requisitos de software y la configuración del Centro ATA que necesita configurar en el servidor del Centro ATA.

Puerta de enlace de ATA: en esta sección se enumeran los requisitos de hardware, los requisitos de software y la configuración de la puerta de enlace de ATA que necesita configurar en los servidores de puerta de enlace de ATA.

Puerta de enlace ligera de ATA: en esta sección se enumeran los requisitos de hardware y software de la puerta de enlace ligera de ATA.

Consola de ATA: en esta sección se enumeran los requisitos del explorador para ejecutar la consola de ATA.

Diagrama de arquitectura de ATA.

Antes de comenzar

En esta sección se muestra información que debe recopilar, así como cuentas y entidades de red que debe tener antes de iniciar la instalación de ATA.

  • Cuenta de usuario y contraseña con acceso de lectura a todos los objetos de los dominios supervisados.

    Note

    Si ha establecido ACL personalizadas en varias unidades organizativas (OU) en el dominio, asegúrese de que el usuario seleccionado tiene permisos de lectura para esas unidades organizativas.

  • No instale Microsoft Analizador de mensajes en una puerta de enlace de ATA o en una puerta de enlace ligera. El controlador del Analizador de mensajes entra en conflicto con la puerta de enlace de ATA y los controladores de puerta de enlace ligera. Si ejecuta Wireshark en la puerta de enlace de ATA, deberá reiniciar el servicio de puerta de enlace de Microsoft Advanced Threat Analytics después de haber detenido la captura de Wireshark. Si no es así, la puerta de enlace deja de capturar el tráfico. La ejecución de Wireshark en una puerta de enlace ligera de ATA no interfiere con la puerta de enlace ligera de ATA.

  • Recomendado: el usuario debe tener permisos de solo lectura en el contenedor Objetos eliminados. Esto permite a ATA detectar la eliminación masiva de objetos en el dominio. Para obtener información sobre cómo configurar permisos de solo lectura en el contenedor Objetos eliminados, consulte la sección Cambio de permisos en un contenedor de objetos eliminados en el artículo Ver o establecer permisos en un objeto de directorio .

  • Opcional: una cuenta de usuario de un usuario sin actividades de red. Esta cuenta se puede configurar como un usuario de ATA Honeytoken. Para configurar una cuenta como usuario de Honeytoken, solo se requiere el nombre de usuario. Para obtener información sobre la configuración de Honeytoken, consulte Configuración de exclusiones de direcciones IP y usuario de Honeytoken.

  • Opcional: además de recopilar y analizar el tráfico de red hacia y desde los controladores de dominio, ATA puede usar los eventos de Windows 4776, 4732, 4733, 4728, 4729, 4756 y 4757 para mejorar aún más ATA para detecciones de Pass-the-Hash, fuerza bruta, modificación de grupos sensibles y Honey Tokens. Estos eventos se pueden recibir desde su SIEM o configurando el Reenvío de Eventos de Windows desde el controlador de dominio. Los eventos recopilados proporcionan a ATA información adicional que no está disponible a través del tráfico de red del controlador de dominio.

Requisitos del Centro ATA

En esta sección se enumeran los requisitos del Centro ATA.

General

El Centro ATA admite la instalación en un servidor que ejecuta Windows Server 2012 R2 Windows Server 2016 y Windows Server 2019.

Note

El Centro ATA no admite Windows Server Core.

El Centro ATA se puede instalar en un servidor que sea miembro de un dominio o grupo de trabajo.

Antes de instalar el Centro ATA que ejecuta Windows 2012 R2, confirme que se ha instalado la siguiente actualización: KB2919355.

Para comprobarlo, ejecute el siguiente cmdlet de PowerShell Windows: [Get-HotFix -Id kb2919355].

Se admite la instalación del Centro ATA como una máquina virtual.

Especificaciones del servidor

Al trabajar en un servidor físico, la base de datos de ATA requiere que deshabilite el acceso de memoria no uniforme (NUMA) en la BIOS. El sistema puede hacer referencia a NUMA como intercalación de nodos, en cuyo caso tiene que habilitar la intercalación de nodos para deshabilitar NUMA. Para más información, consulte la documentación del BIOS.

Para obtener un rendimiento óptimo, establezca la opción de energía del Centro ATA en Alto rendimiento.
El número de controladores de dominio que está supervisando y la carga en cada uno de los controladores de dominio dicta las especificaciones del servidor necesarias. Para obtener más información, consulte Planeamiento de la capacidad de ATA.

En los sistemas operativos de Windows 2008R2 y 2012, la puerta de enlace no es compatible en modo Multi Processor Group. Para obtener más información sobre el modo de grupo de varios procesadores, consulte solución de problemas.

Sincronización de hora

El servidor del Centro ATA, los servidores de puerta de enlace de ATA y los controladores de dominio deben tener el tiempo sincronizado a menos de cinco minutos entre sí.

Adaptadores de red

Debería tener el siguiente conjunto:

  • Al menos un adaptador de red (si usa un servidor físico en el entorno de VLAN, se recomienda usar dos adaptadores de red).

  • Una dirección IP para la comunicación entre el Centro ATA y la puerta de enlace de ATA que se cifra mediante SSL en el puerto 443. (El servicio ATA se enlaza a todas las direcciones IP que el Centro ATA tiene en el puerto 443).

Puertos

En la tabla siguiente se enumeran los puertos mínimos que se deben abrir para que el Centro ATA funcione correctamente.

Protocolo Transporte Puerto Hacia/Desde Dirección
SSL (comunicaciones de ATA) TCP 443 Puerta de enlace de ATA Entrante
HTTP (opcional) TCP 80 Red de empresa Entrante
HTTPS TCP 443 Red de empresa y puerta de enlace de ATA Entrante
SMTP (opcional) TCP 25 Servidor SMTP Saliente
SMTPS (opcional) TCP 465 Servidor SMTP Saliente
Syslog (opcional) TCP/UPS/TLS (configurable) 514 (valor predeterminado) Servidor syslog Saliente
LDAP TCP y UDP 389 Controladores de dominio Saliente
LDAPS (opcional) TCP 636 Controladores de dominio Saliente
DNS TCP y UDP 53 Servidores DNS Saliente
Kerberos (opcional si está unido a un dominio) TCP y UDP 88 Controladores de dominio Saliente
Windows Time (opcional si está unido al dominio) UDP 123 Controladores de dominio Saliente

Note

Se requiere LDAP para probar las credenciales que se usarán entre las puertas de enlace de ATA y los controladores de dominio. La prueba se realiza desde el Centro ATA a un controlador de dominio para probar la validez de estas credenciales, después de lo cual la puerta de enlace de ATA usa LDAP como parte de su proceso de resolución normal.

Certificados

Para instalar e implementar ATA más rápidamente, puede instalar certificados autofirmados durante la instalación. Si ha elegido usar certificados autofirmados, después de la implementación inicial, se recomienda reemplazar los certificados autofirmados por certificados de una entidad de certificación interna que usará el Centro ATA.

Asegúrese de que los centros de ATA y las puertas de enlace de ATA tienen acceso al punto de distribución de la CRL. Si no tienen acceso a Internet, siga el procedimiento para importar manualmente una CRL, teniendo cuidado de instalar todos los puntos de distribución de CRL para toda la cadena.

El certificado debe tener:

  • Una clave privada
  • Tipo de proveedor de proveedor de servicios criptográficos (CSP) o proveedor de almacenamiento de claves (KSP)
  • Una longitud de clave pública de 2048 bits
  • Un conjunto de valores para las marcas de uso de KeyEncipherment y ServerAuthentication
  • KeySpec (KeyNumber), especificación de "KeyExchange" (AT_KEYEXCHANGE). No se admite el valor "Signature" (AT_SIGNATURE).
  • Todas las máquinas de puerta de enlace deben poder validar y confiar completamente en el certificado del Centro seleccionado.

Por ejemplo, puede usar el servidor web estándar o las plantillas de equipo .

Warning

No se admite el proceso de renovación de un certificado existente. La única manera de renovar un certificado es crear un nuevo certificado y configurar ATA para usar el nuevo certificado.

Note

  • Si va a acceder a la consola de ATA desde otros equipos, asegúrese de que esos equipos confían en el certificado que usa el Centro de ATA; de lo contrario, recibirá una página de advertencia que indica que hay un problema con el certificado de seguridad del sitio web antes de acceder a la página de inicio de sesión.
  • A partir de la versión 1.8 de ATA, las puertas de enlace de ATA y las puertas de enlace ligeras administran sus propios certificados y no necesitan interacción de administrador para administrarlas.

Requisitos de puerta de enlace de ATA

En esta sección se enumeran los requisitos de la puerta de enlace de ATA.

General

La puerta de enlace de ATA admite la instalación en un servidor que ejecuta Windows Server 2012 R2 o Windows Server 2016 y Windows Server 2019 (incluido el núcleo del servidor). La puerta de enlace de ATA se puede instalar en un servidor que sea miembro de un dominio o grupo de trabajo. La puerta de enlace de ATA se puede usar para supervisar controladores de dominio con el nivel funcional de dominio de Windows 2003 y versiones posteriores.

Antes de instalar la puerta de enlace de ATA que ejecuta Windows 2012 R2, confirme que se ha instalado la siguiente actualización: KB2919355.

Para comprobarlo, ejecute el siguiente cmdlet de PowerShell Windows: [Get-HotFix -Id kb2919355].

Para obtener información sobre el uso de máquinas virtuales con la puerta de enlace de ATA, consulte Configuración de reflejo del puerto.

Note

Se requiere un mínimo de 5 GB de espacio y se recomienda 10 GB. Esto incluye el espacio necesario para los archivos binarios de ATA, los registros de ATA y los registros de rendimiento.

Especificaciones del servidor

Para obtener un rendimiento óptimo, establezca la opción de energía de la puerta de enlace de ATA en Alto rendimiento.
Una puerta de enlace de ATA puede admitir la supervisión de varios controladores de dominio, en función de la cantidad de tráfico de red hacia y desde los controladores de dominio.

Para más información sobre la memoria dinámica o cualquier otra característica de administración de memoria de máquina virtual, consulte Memoria dinámica.

Para obtener más información sobre los requisitos de hardware de puerta de enlace de ATA, consulte Planeamiento de la capacidad de ATA.

Sincronización de hora

El servidor del Centro ATA, los servidores de puerta de enlace de ATA y los controladores de dominio deben tener el tiempo sincronizado a menos de cinco minutos entre sí.

Adaptadores de red

La puerta de enlace de ATA requiere al menos un adaptador de administración y al menos un adaptador de captura:

  • Adaptador de administración : se usa para las comunicaciones en la red corporativa. Este adaptador debe configurarse con los valores siguientes:

    • Dirección IP estática, incluida la puerta de enlace predeterminada

    • Servidores DNS preferidos y alternativos

    • El sufijo DNS para esta conexión debe ser el nombre DNS del dominio para cada dominio que se está supervisando.

      Configure el sufijo DNS en opciones avanzadas de TCP/IP.

      Note

      Si la puerta de enlace de ATA es miembro del dominio, puede configurarse automáticamente.

  • Adaptador de captura : se usa para capturar el tráfico hacia y desde los controladores de dominio.

    Importante

    • Configurar el reflejo de puerto para el adaptador de captura como el destino del tráfico de red del controlador de dominio. Para obtener más información, vea Configurar el reflejo de puertos. Normalmente, debe trabajar con el equipo de redes o de virtualización para configurar la duplicación de puertos.
    • Configure una dirección IP estática no enrutable para su entorno sin puerta de enlace predeterminada y ninguna dirección de servidor DNS. Por ejemplo, 1.1.1.1/32. Esto garantiza que el adaptador de red de captura pueda capturar la cantidad máxima de tráfico y que el adaptador de red de administración se usa para enviar y recibir el tráfico de red necesario.

Puertos

En la tabla siguiente se enumeran los puertos mínimos que requiere la puerta de enlace de ATA configurada en el adaptador de administración:

Protocolo Transporte Puerto Hacia/Desde Dirección
LDAP TCP y UDP 389 Controladores de dominio Saliente
LDAP seguro (LDAPS) TCP 636 Controladores de dominio Saliente
LDAP al catálogo global TCP 3268 Controladores de dominio Saliente
LDAPS al catálogo global TCP 3269 Controladores de dominio Saliente
Kerberos TCP y UDP 88 Controladores de dominio Saliente
Netlogon (SMB, CIFS, SAM-R) TCP y UDP 445 Todos los dispositivos de la red Saliente
Hora de Windows UDP 123 Controladores de dominio Saliente
DNS TCP y UDP 53 Servidores DNS Saliente
NTLM a través de RPC TCP 135 Todos los dispositivos de la red Ambos
NetBIOS UDP 137 Todos los dispositivos de la red Ambos
SSL TCP 443 Centro ATA Saliente
Syslog (opcional) UDP 514 Servidor SIEM Entrante

Note

Como parte del proceso de resolución realizado por la puerta de enlace de ATA, los siguientes puertos deben estar abiertos de entrada en los dispositivos de la red desde las puertas de enlace de ATA.

  • NTLM sobre RPC (puerto TCP 135)
  • NetBIOS (puerto UDP 137)
  • Con la cuenta de usuario del servicio de directorio, la puerta de enlace de ATA consulta los puntos de conexión de la organización para administradores locales mediante SAM-R (inicio de sesión de red) para crear el gráfico de ruta de desplazamiento lateral. Para obtener más información, consulte Configurar permisos necesarios de SAM-R.
  • Los puertos siguientes deben estar abiertos de entrada en los dispositivos de la red desde la puerta de enlace de ATA:
  • NTLM a través de RPC (puerto TCP 135) con propósitos de resolución
  • NetBIOS (puerto UDP 137) para fines de resolución

Requisitos de puerta de enlace ligera de ATA

En esta sección se enumeran los requisitos de la puerta de enlace ligera de ATA.

General

La puerta de enlace ligera de ATA admite la instalación en un controlador de dominio que ejecute Windows Server 2008 R2 SP1 (sin incluir Server Core), Windows Server 2012, Windows Server 2012 R2, Windows Server 2016 y Windows Server 2019 (incluido Core pero no Nano).

El controlador de dominio puede ser un controlador de dominio de sólo lectura (RODC).

Antes de instalar la puerta de enlace ligera de ATA en un controlador de dominio que ejecuta Windows Server 2012 R2, confirme que se ha instalado la siguiente actualización: KB2919355.

Para comprobarlo, ejecute el siguiente cmdlet de PowerShell Windows: [Get-HotFix -Id kb2919355]

Si la instalación es para Windows server 2012 R2 Server Core, también se debe instalar la siguiente actualización: KB3000850.

Para comprobarlo, ejecute el siguiente cmdlet de PowerShell Windows: [Get-HotFix -Id kb3000850]

Durante la instalación, se instala .NET Framework 4.6.1 y puede provocar un reinicio del controlador de dominio.

Note

Se requiere un mínimo de 5 GB de espacio y se recomienda 10 GB. Esto incluye el espacio necesario para los archivos binarios de ATA, los registros de ATA y los registros de rendimiento.

Especificaciones del servidor

La puerta de enlace ligera de ATA requiere un mínimo de dos núcleos y 6 GB de RAM instalados en el controlador de dominio. Para obtener un rendimiento óptimo, establezca la opción de energía de la puerta de enlace ligera de ATA en Alto rendimiento. La puerta de enlace ligera de ATA se puede implementar en controladores de dominio de varias cargas y tamaños, en función de la cantidad de tráfico de red hacia y desde los controladores de dominio y la cantidad de recursos instalados en ese controlador de dominio.

Para más información sobre la memoria dinámica o cualquier otra característica de administración de memoria de máquina virtual, consulte Memoria dinámica.

Para obtener más información sobre los requisitos de hardware de puerta de enlace ligera de ATA, consulte Planeamiento de la capacidad de ATA.

Sincronización de hora

El servidor del Centro ATA, los servidores de puerta de enlace ligera de ATA y los controladores de dominio deben tener el tiempo sincronizado con una diferencia máxima de cinco minutos entre sí.

Adaptadores de red

La puerta de enlace ligera de ATA supervisa el tráfico local en todos los adaptadores de red del controlador de dominio.

Después de la implementación, puede usar la consola de ATA si alguna vez desea modificar qué adaptadores de red se supervisan.

Note

La puerta de enlace ligera no es compatible con controladores de dominio que ejecutan Windows 2008 R2 con la agregación de enlaces de adaptadores de red Broadcom habilitada.

Puertos

En la tabla siguiente se enumeran los puertos mínimos que requiere la puerta de enlace ligera de ATA:

Protocolo Transporte Puerto Hacia/Desde Dirección
DNS TCP y UDP 53 Servidores DNS Saliente
NTLM a través de RPC TCP 135 Todos los dispositivos de la red Ambos
NetBIOS UDP 137 Todos los dispositivos de la red Ambos
SSL TCP 443 Centro ATA Saliente
Syslog (opcional) UDP 514 Servidor SIEM Entrante
Netlogon (SMB, CIFS, SAM-R) TCP y UDP 445 Todos los dispositivos de la red Saliente

Note

Como parte del proceso de resolución realizado por la puerta de enlace ligera de ATA, los siguientes puertos deben estar abiertos de entrada en los dispositivos de la red desde las puertas de enlace ligeras de ATA.

  • NTLM a través de RPC
  • NetBIOS
  • Con la cuenta de usuario del servicio de directorio, el ATA Lightweight Gateway consulta los endpoints de su organización para administradores locales mediante SAM-R (inicio de sesión de red) para crear el gráfico de ruta de desplazamiento lateral. Para obtener más información, consulte Configurar permisos necesarios de SAM-R.
  • Los puertos siguientes deben estar abiertos de entrada en los dispositivos de la red desde la puerta de enlace de ATA:
  • NTLM a través de RPC (TCP puerto 135) para fines de resolución
  • NetBIOS para fines de resolución (puerto UDP 137)

Memoria dinámica

Note

Cuando se ejecutan servicios de ATA como una máquina virtual (VM), el servicio requiere que se asigne toda la memoria a la máquina virtual, todo el tiempo.

Máquina virtual en ejecución Descripción
Hyper-V Asegúrese de que Habilitar memoria dinámica no esté habilitado para la máquina virtual.
VMware Asegúrese de que la cantidad de memoria configurada y la memoria reservada son las mismas, o seleccione la siguiente opción en la configuración de la máquina virtual: reserve toda la memoria invitada (Todo bloqueado).
Otro host de virtualización Consulte la documentación proporcionada por el proveedor sobre cómo asegurarse de que la memoria esté totalmente asignada a la máquina virtual siempre.

Si ejecuta el Centro ATA como una máquina virtual, apague el servidor antes de crear un nuevo punto de control para evitar posibles daños en la base de datos.

Consola de ATA

El acceso a la consola de ATA se realiza a través de un navegador compatible con los siguientes navegadores y configuraciones:

  • Internet Explorer versión 10 y posteriores

  • Microsoft Edge

  • Google Chrome 40 y versiones posteriores

  • Resolución mínima de ancho de pantalla de 1700 píxeles

Véase también