Volver al blog

Google Workspace

¿Cómo evitar los ataques Self-Xss con Google WorkSpace?

Por Pedro García Manzano · septiembre de 2022

¿Cómo evitar los ataques Self-Xss con Google WorkSpace?

¿QUÉ ES EL ATAQUE SELF-XSS?

¡Cuidado con el ataque self-xss! Este ataque se lleva a cabo mediante la inyección de código malicioso en un sitio web, que luego es ejecutado por el propio usuario al visitar la página. Esto puede permitirle al atacante obtener información privilegiada, como la contraseña del usuario, o incluso ejecutar código arbitrario en el navegador del usuario. Google Workspace (anteriormente conocido como G Suite) es un conjunto de aplicaciones de colaboración y productividad de Google, que incluye Docs, Sheets, Slides, Drive y muchas otras. Estas aplicaciones son utilizadas por millones de usuarios en todo el mundo, lo que las convierte en un objetivo atractivo para los atacantes. En agosto de 2018, se descubrió un ataque self-xss en Google Workspace que permitía a los atacantes obtener información privada de los usuarios. Google analiza el problema rápidamente, pero este ataque es un buen recordatorio de que los sitios web de alta visibilidad no están exentos de vulnerabilidades.

Recomendamos no ejecutar ningún código en la consola del navegador ya que es un ataque elaborado y que podría suponer un riesgo bastante alto en nuestra seguridad; Podrían tener acceso pleno a todos nuestros datos

Tipos de Vulnerabilidades XSS.

Tipo 0 → Se utiliza para que la víctima ejecute código, obteniendo los permisos de todo el sistema

Tipo 1 → utilizado en páginas no estáticas.

Tipo 2 → Se inyecta código en páginas estáticas

Ejemplo de Ataque tipo 0.

El cliente que va a ser atacado posee un blog cliente.dominio.com, el blog cómo es normal utiliza cookies y ya permanecer logueado como administrador, cuando la víctima hace algún comentario se envían los datos a la persona que ha enviado el script, configurandolo previamente para que le llegue a su poder.

Ejemplo ataque tipo 1.

El atacante identifica a su víctima. La víctima tiene una cuenta en la web vulnerable: victima@paginamaliciosa.com. Después el atacante forma una URL maligna, en la que inyecta código para guardar la cookie del usuario en su servidor.

Ejemplo ataque tipo 2.

Esta vulnerabilidad permite hacer los ataques más peligrosos y poderosos a las aplicaciones web. Es conocida como vulnerabilidad persistente o almacenada.

Prácticas de ciberseguridad útiles que te servirán para tener seguridad en tu cuenta de Google

Comenzar con las prácticas básicas de ciberseguridad en Google Workspace es muy importante para proteger la información de tu empresa. Aquí hay algunos consejos para que puedas empezar:

  1. Asegúrate de que todos los usuarios de tu cuenta de Google Workspace tengan una contraseña segura. Esto significa que debe tener al menos ocho caracteres, incluir letras, números y símbolos, y no debe ser una palabra del diccionario. Puedes usar la herramienta de contraseñas seguras de Google para ayudarte a generar y almacenar contraseñas seguras
  2. Activa la verificación en dos pasos para todos los usuarios de tu cuenta. Con la verificación en dos pasos, se requiere que los usuarios introduzcan un código de verificación además de su contraseña para iniciar sesión. Esto ayuda a proteger la cuenta de tu empresa si alguien obtiene acceso a la contraseña de un usuario.
  3. Configura una política de contraseñas para asegurarte de que todos los usuarios de tu cuenta cambien sus contraseñas con regularidad. La política de contraseñas de Google Workspace te permite establecer una longitud mínima de contraseña, una frecuencia de cambio de contraseña y otras opciones.
  4. Asegúrate de que todos los usuarios de tu cuenta de Google Workspace estén al tanto de las prácticas de seguridad básicas, como no compartir contraseñas y no hacer clic en enlaces sospechosos. Puedes enviarles un correo electrónico con algunos consejos de seguridad o crear una página web con información sobre ciberseguridad.
  5. Utiliza la herramienta de control de acceso de Google para limitar el acceso de los usuarios a determinados recursos de tu cuenta. Por ejemplo, puedes permitir que solo ciertos usuarios tengan acceso a ciertos documentos o carpetas.
  6. Configura las alertas de seguridad de Google para que te notifiquen si se detecta un comportamiento sospechoso en tu cuenta. Por ejemplo, puedes recibir una alerta si alguien intenta iniciar sesión en tu cuenta desde una ubicación que no reconoces.
  7. Utiliza la herramienta de auditoría de Google para realizar un seguimiento de las actividades de tu cuenta. La auditoría de Google te permite ver qué usuarios han hecho cambios en tu cuenta y qué recursos han accedido.
  8. Utiliza la función de búsqueda segura de Google para limitar los resultados de las búsquedas a los sitios web de confianza. Esto ayuda a evitar que los usuarios accedan a sitios web peligrosos o infectados con malware.
  9. Asegúrate de que todos los dispositivos que se usan para acceder a tu cuenta de Google Workspace estén protegidos con un software de seguridad. Eso significa que deberían tener un firewall activado, un antivirus actualizado y las últimas actualizaciones de software instaladas.
  10. Si alguno de los usuarios de tu cuenta de Google Workspace tiene un dispositivo perdido o robado, asegúrate de que se revoque el acceso a la cuenta desde ese dispositivo. Esto ayuda a proteger la información de tu empresa si el dispositivo cae en manos equivocadas.

Siguiendo estos consejos de seguridad básicos, puedes ayudar a proteger la información de tu empresa y asegurarte de que tus usuarios tengan una experiencia segura en Google Workspace.

¿Qué necesita tener bajo control tu empresa?

Cuéntanoslo. Te ayudamos a elegir el siguiente paso.