¿Porqué DevSecOps?

Body

DevSecOps proporciona la capacidad de entregar productos y servicios más seguros hacia el mercado rápidamente. Por décadas los ingenieros en tecnología han buscado el balance entre la velocidad de entrega con seguridad y rendimiento. DevSecOps fundamentalmente altera esta ecuación, permitiendo a las compañías entregar productos rápidamente sin comprometer la seguridad, la privacidad, o el rendimiento del sistema.

Los tecnólogos llevan mucho tiempo lidiando con el balance de calidad y velocidad, intentando responder a la pregunta: "¿Cómo se puede entregar productos al mercado rápidamente sin sacrificar la seguridad?". Con DevSecOps finalmente se tiene la respuesta, y la respuesta reside en la colaboración. DevOps y por extensión DevSecOps ofrecen el santo grial para el desarrollo y entrega de productos tecnológicos: la capacidad para construir productos fiables, seguros, y factibles de ser mantenidos sin sacrificar la velocidad para comercializarlos.

DevSecOps proporciona una fundamentalmente nueva perspectiva para seguridad. Este enfoque se aleja de la perspectiva de control tradicional, trasladando las responsabilidades hacia las primeras etapas del pipeline para desarrollo. Trabajando con los desarrolladores es posible integrar la seguridad a través de las aplicaciones y servicios técnicos más fácilmente. A través de la automatización y educación un ingeniero puede incorporar prácticas de seguridad en muchas aplicaciones. Garantizando estas prácticas de seguridad se incorporan desde las primeras etapas del desarrollo, se puede reducir el esfuerzo necesario para crear productos seguros. En efecto, al adoptar un enfoque DevOps para la seguridad, se puede reducir la fricción de la seguridad y cumplimiento normativo, además se multiplica el trabajo del equipo de seguridad.

La ciberseguridad nunca antes ha sido tan crucial como en la actualidad. El número de ciberamenazas continúa creciendo. Actualmente se enfrenta un número creciente de amenazas, y las brechas de seguridad tienen un impacto aún mayor.

Con la creciente prevalencia del trabajo remoto y los equipos globales, la superficie de ataque continúa expandiéndose. Ya no es posible simplemente proteger el perímetro de la red; se debe proporcionar seguridad en cada nivel conforme se avanza hacia enfoques como la defensa en profundidad y la confianza cero.

Además se observa un número creciente de atacantes y una mayor sofisticación de las técnicas. El número de atacantes continúa creciendo al unísono crece la disponibilidad de herramientas para lanzar ataques. La disponibilidad de estas herramientas implica se requiere menos habilidad para lanzar ataques. Actualmente un atacante novato puede rentar una flota de computadoras zombis en la Dark Web, y lanzar un ataque para denegación de servicio distribuido (DDoS) en cuestión de minutos. En adición a la proliferación de atacantes, también se observa una creciente sofisticación de los atacantes. Actualmente los principales actores de amenazas incluyen el crimen organizado, como también algunos estados o naciones utilizando la ciberdelincuencia como arma de guerra.

Para combatir este panorama de amenazas en crecimiento, no únicamente se necesitan nuevas herramientas, se necesita una fundamentalmente nueva perspectiva. DevSecOps proporciona lo necesario para combatir estas amenazas emergentes. Al adoptar una perspectiva colaborativa de la seguridad, se podrá estar en la capacidad de aprovechar el poder de toda la organización tecnológica para la seguridad, en lugar de depender de un solo equipo dentro de la organización. Adicionalmente tecnologías como integración continua y el desarrollo continuo (CI/CD) permiten integrar la seguridad directamente en el pipeline de despliegue.

Fuentes:

https://developer.ibm.com/articles/devsecops-what-and-why/
 

Importancia de las Anotaciones en OSINT

Body

Las anotaciones y reportes (los cuales deben ser el resultado final desde las anotaciones) son valiosos tanto para el investigador cuanto para los clientes. Estas pueden demostrar el profesionalismo y alto grado de servicio al cliente, proporcionándole únicamente aquello lo cual solicitó (¡o exceder las expectativas del cliente!). Estas son la última impresión lo cual el cliente tendrá sobre el trabajo realizado. Pues no sería agradable un proveedor entregue un reporte creado con plantilla el cual tenga poco valor, además conteniendo errores tipográficos y gramaticales. Esto generaría un gran fastidio y decepción por el dinero desperdiciado en su creación. Esta empresa consecuentemente jamás volvería a realizar un contrato. Se debe elaborar un reporte con el cual el investigador y la compañía se sientan orgullosos, aportando valor al cliente.

Algunas veces OSINT puede ser utilizado como contenido de referencia en un blog o artículo noticioso. Tener los detalles sobre cual contenido fue descubierto, en cual sitio web, y en cual día podría ser importante para la narrativa general de la historia.

Cuando se entregan los reportes, muchas veces es el final del trabajo para un cliente específico. O quizás la investigación de tal persona llegue a su fin y ahora se debe investigar al siguiente objetivo. En tres o seis meses, o incluso un año, el cliente podría indicar lo demandará y utilizará el reporte OSINT como evidencia. Tal vez solicitaron las anotaciones al entregar el reporte, y continuaron el trabajo sin el profesional, o quizás requieran se retome el trabajo anterior y sea continuado después de un año. Incluso podría llamar al investigador para declarar en un juicio. Con grandes anotaciones se puede tener más éxito.

También pueden existir investigaciones ejecutadas en apoyo a las fuerzas del orden, a un cliente de inteligencia, o a un equipo legal. Este trabajo podría requerir una documentación de un mayor nivel, de tal manera el trabajo pueda ser utilizados en el sistema judicial o para apoyo en actividades de inteligencia.

Fuentes:

https://www.forensicnotes.com/osint-tools/
https://medium.com/@pizzasteve/a-practical-osint-methodology-tools-note…
 

Examinar las Técnicas y Resultados de OSINT

Body

Con una mejor idea de porque un cliente requiere el trabajo sea completado, es posible aún se tengan preguntas las cuales necesitan ser respondidas sobre el procedimiento. ¿Qué tipo de resultado desea el cliente?. Algunos únicamente desean una respuesta simple a su pregunta, y otros pueden requerir detalles adicionales o un reporte completo. Algunas compañías requieren un reporte sea producido para cada investigación OSINT, a menos el cliente firme una exención indicando no necesita uno. Asegurarse de comprender estos requerimientos de reporte antes del contrato.

¿Tiene sel cliente directrices específicas sobre como necesitan ser almacenados los datos recolectados durante la evaluación? ¿Necesitará utilizar encriptación cuando los datos residan en la computadora? ¿Qué desea el cliente sea hecho con las anotaciones, reporte, y evidencia de respaldo después de la evaluación sea completada? ¿Deberían ser desechados? ¿Deberían ser conservados durante cierto tiempo en caso el cliente los necesite?. Es importante formular estas preguntas.

Otro tópico el cual debe abordarse es: ¿Qué nivel de encubrimiento desea el cliente se mantenga durante el trabajo? ¿Se necesita convertirse en un experto en OSINT y no dejar rastro sobre el trabajo de investigación, o se permitirá interactuar con el objetivo?. Es importante hablar con el equipo legal y asegurarse el cliente haga lo mismo antes de interactuar con el objetivo. Mientras se discuten las interacciones, es común amigos y familiares de los objetivos tengan perfiles menos seguros. ¿El cliente permite investigar a las personas cercanas al objetivo? ¿Y contactarlas en redes sociales? Preguntar.

Fuentes:

https://sosintel.co.uk/evaluating-osint-why-it-matters-and-how-to-do-it…
 

Metas de una Evaluación OSINT

Body

Comprendiendo mejor porque las personas utilizan OSINT, se necesita analizar OSINT desde la perspectiva de los clientes. Ellos ven en la televisión y las películas como se logran hazañas increíbles en segundos usando computadoras y simples consultas en internet. Sí, esto algunas veces puede ocurrir en las evaluaciones. Antes de iniciar la investigación se deben comprender las motivaciones de los clientes para realizar una investigación OSINT. Se necesita educar a los clientes sobre aquello lo cual se puede hacer, debido a limitaciones de tiempo, restricciones éticas y legales, ademas de otros factores, como también aquello lo cual no se puede hacer dentro del alcance de la evaluación. Se presentan a continuación algunos de estos aspectos, y como se podría explicar a los clientes.

 

Usualmente existe una razón por la cual los clientes requieren una investigación OSINT. Durante la reunión previa al contrato, se necesita comprender cuales preguntas desean sean respondidas por el trabajo realizado.

Algunas veces los clientes solicitarán un reconocimiento general realizado en preparación para algún otro evento (como una fusión con otra empresa). En otras instancias los clientes tendrán preguntas específicas. Algunos ejemplos son:

“¿Me está engañando mi pareja?”

“¿Realmente resultó herida la persona en su accidente automovilístico?”

“¿Quién es la niñera potencialmente contratada?”

“¿Quiénes son los amigos de una persona y cuales creencias religiosas y sociopolíticas comparte ese grupo?”

Se necesita indagar cual es el significado para los clientes una evaluación exitosa. Por ejemplo si alguien solicita averiguar si su pareja es infiel, podría considerar un resultado negativo (es decir no se encuentran pruebas de infidelidad), tan válido como uno positivo (es decir sí existen pruebas de infidelidad). Averiguar aquello buscado por el cliente cliente y asegurarse de la investigación aborde estos temas.

OSINT puede utilizarse para bien o para mal. Preguntar al cliente los “porques” de la evaluación. ¿Porqué requiere se realice la investigación? ¿Porqué le preocupa o no la persona buscada?. Esto puede brindar información valiosa para comenzar. Asegurarse de sentirse cómodo con el cliente y comprender aquello lo cual solicita. Sería lamentable encontrar la persona buscada por el cliente e informara de su ubicación, únicamente para descubrir la semana siguiente dicha persona ha sido agredida o algo peor.

Cuando corresponda se recomienda consultar con un abogado antes de iniciar investigaciones menos convencionales. Cumplir con las leyes locales, estatales, y nacionales es fundamental para el profesional y el negocio.

Fuentes:

https://smartintelligence.eu/about-osint-services/how-can-osint-be-usef…
 

¿Qué es el Riesgo?

Body

El riesgo se refiere al grado de incertidumbre o expectativa de potencial daño el cual un evento adverso puede causar hacia el sistema o sus recursos, bajo condiciones específicas. Alternativamente el riesgo puede también ser:

  • La probabilidad de ocurrencia de una amenaza o un evento el cual dañe, cause pérdidas, o tenga otros impactos negativos sobre la organización, ya sea por responsabilidades internas o externas.
  • La posibilidad de amenaza actúe sobre una vulnerabilidad interna o externa, y cause daño hacia un recurso.
  • El producto en la probabilidad de un evento ocurra, y el impacto el cual este podría tener sobre un activo de tecnología de información.

 

La relación entre Riesgo, Amenazas, Vulnerabilidades, e Impacto es la siguiente:

RIESGO = Amenazas x Vulnerabilidades x Impacto

El impacto de un evento sobre un activo de información es el producto de la vulnerabilidad en un activo, y el valor del activo para sus partes interesadas. El riesgo TI puede ser expandida a:

RIESGO = Amenaza x Vulnerabilidad x Valor del Activo

De hecho el riesgo es la combinación de los siguientes dos factores:

  • La probabilidad de ocurrencia de un evento adverso
  • La consecuencia del evento adverso

 

Nivel de Riesgo

El nivel de riesgo es una evaluación del impacto resultante sobre la red. Existen varios métodos para diferenciar los niveles de riesgo dependiente de su frecuencia y gravedad. Uno de los métodos comunes utilizados para clasificar los riesgos es desarrollar una matriz bidimensional.

Para analizar los riesgos, es necesario determinar la frecuencia o probabilidad en la ocurrencia de un incidente (probabilidad), y sus posibles consecuencias. Esto es referenciado como el nivel de riesgo. El riesgo se puede representar y calcular utilizando la siguiente fórmula:

Nivel de Riesgo = Consecuencia x Probabilidad

Los riesgos son categorizados en diferentes niveles acorde a su impacto estimado sobre el sistema. Principalmente existen cuatro niveles de riesgo, lo cual incluye extremo, alto, medio y bajo. Recordar las medidas de control pueden reducir el nivel de riesgo, pero no siempre lo eliminan completamente eliminan el riesgo.

Matriz de Riesgo

La matriz de riesgo mide la probabilidad de ocurrencia o probabilidad de un riesgo, junto con sus consecuencias o impacto. Es la presentación gráfica de la severidad del riesgo y la extensión para el cual los controles pueden o podrán mitigarlo. La matriz de riesgo es uno de los procesos más simples utilizados para incrementar visibilidad del riesgo; contribuye a la capacidad de toma de decisiones por parte de la gerencia. La matriz de riesgo define varios niveles de riesgo, y los categoriza como el producto de la probabilidad negativa y severidad negativa. Si bien existen muchas matrices de riesgo estándar, cada organización debe crear las propias.

La tabla anterior es la representación gráfica de una matriz de riesgo, la cual se utiliza para visualizar y comparar riesgos. Diferencia los dos niveles de riesgo y es una manera simple de analizarlos.

  • Probabilidad: La posibilidad del riesgo ocurra
  • Consecuencia: La severidad de un evento de riesgo ocurra

 

Anotación: Este es un ejemplo de matriz de riesgo. Las organizaciones deben crear sus matrices de riesgo individuales basadas en los requerimientos del negocio.

Fuentes:

https://csrc.nist.gov/glossary/term/cybersecurity_risk
https://www.ibm.com/think/topics/cybersecurity-risk-assessment
 

Defensa en Profundidad

Body

La defensa en profundidad es una estrategia de seguridad en la cual los profesionales en ciberseguridad utilizan muchas capas de protección a través de un sistema de información. Esta estrategia utiliza el principio militar sobre es más difícil para un enemigo derrotar un sistema de defensa complejo y de múltiples capas comparado con penetrar una sola barrera.

La defensa en profundidad ayuda a prevenir ataques directos contra un sistema de información y sus datos, pues una irrupción en una capa únicamente conduce al ciberatacante hacia la siguiente capa.

Si un hacker gana acceso hacia un sistema, la defensa en profundidad minimiza cualquier impacto adverso y proporciona tiempo a los administradores e ingenieros para implementar medidas correctivas nuevas o actualizadas para prevenir una nueva ocurrencia de la intrusión.

Fuentes:

https://en.wikipedia.org/wiki/Defense_in_depth_(computing)
https://csrc.nist.gov/glossary/term/defense_in_depth
 

Estrategia de Seguridad Adaptativa

Body

La estrategia de seguridad adaptativa prescribe la predicción continua, prevención, detección, y acciones de respuesta deben ser tomadas para asegurar una completa defensa en la red de computadoras.

Protección: Esto incluye un conjunto de contramedidas previas para tratar de eliminar todas las posibles vulnerabilidades sobre la red. Incluye medidas como políticas de seguridad, seguridad física, seguridad del host, firewall, e IDS.

Detección: La detección involucra evaluar la red por anormalidades como ataques, daños, intentos de acceso no autorizado, y modificaciones, además de identificar su ubicación en la red. Incluye la vigilancia regular del tráfico de red utilizando herramientas para vigilancia de red y esnifado de paquetes.

Respuesta: La respuesta ante incidentes involucra acciones tales como identificar incidentes, encontrar las causas raíz, y planificar un posible curso de acción para abordarlos. Incluye la respuesta ante incidentes, investigación, contención, mitigación del impacto, y pasos de erradicación para abordar los incidentes. También incluye decidir si es un incidente de seguridad real o un falso positivo.

Predicción: La predicción involucra la identificación de posibles ataques, objetivos, y métodos antes de se materialicen en un ataque viable. La predicción incluye acciones como conducir una evaluación de riesgos y vulnerabilidades, realizar un análisis sobre la superficie de ataque, y consumir datos sobre inteligencia de amenazas para predecir futuras amenazas sobre la organización.

Fuentes:

https://www.bitsight.com/blog/what-adaptive-security-and-how-it-can-ben…
https://www.webasha.com/blog/adaptive-security-strategy-a-continual-def…
 

Aseguramiento de Información

Body

Aseguramiento de Información se refiere a la garantía de la integridad, disponibilidad, confidencialidad, y autenticidad de la información además de los sistemas de información durante su uso, procesamiento, almacenamiento, y transmisión. Los expertos en seguridad cumplen el aseguramiento de información con la ayuda de controles físicos, técnicos, y administrativos. El Aseguramiento de la Información y Gestión de Riesgos en Información (IRM) garantizan únicamente personal autorizado acceda y utilice la información. Esto ayuda a alcanzar seguridad de información y continuidad del negocio.

Algunos de los procesos ayudando a alcanzar el aseguramiento de información incluyen:

  • Desarrollar políticas, procesos, y directrices locales de tal manera se mantengan los sistemas de información en un nivel óptimo de seguridad. 
     
  • Diseñar una estrategia de autenticación de red y usuarios. El diseño de una red segura garantiza la privacidad de los registros de usuarios y otra información sobre la red. Implementar una estrategia efectiva de autenticación de usuarios asegura los datos del sistema de información.
     
  • Identificar vulnerabilidades y amenazas de red: Las evaluaciones de vulnerabilidades delinean la postura de seguridad de la red. Realizar evaluaciones de vulnerabilidades en busca de vulnerabilidades y amenazas en la red ayuda a tomar las medidas apropiadas para superarlas.
     
  • Identificar problemas y requerimientos de recursos.
     
  • Crear un plan para los requerimiento de recursos identificados.
     
  • Aplicar controles apropiados para seguridad de información
     
  • Realizar el proceso de Certificación y Acreditación (C&A) de los sistemas de información ayuda a rastrear vulnerabilidades, e implementar medidas de salvaguarda para neutralizarlas.
     
  • Proveer entrenamiento en seguridad de la información para todo el personal de organizaciones e instituciones fomenta la concienciación en tecnologías de información.
     

Fuentes:

https://csrc.nist.gov/glossary/term/information_assurance
https://www.itgovernanceusa.com/information/information-assurance
 

Modelo Diamante para Análisis de Intrusiones

Body

El Modelo Diamante desarrollado por analistas expertos, introduce tecnología del “estado del arte” para el análisis de intrusiones. Este modelo ofrece un framework y un conjunto de procedimientos para reconocer grupos de eventos relacionados sobre cualquiera de los sistemas en una organización. El modelo determina el elemento atómico vital ocurriendo en cualquier actividad de intrusión, conocido como el evento Diamante. Los analistas pueden identificar los eventos y conectarlos como hilos de actividad para obtener información relacionada sobre como y que ocurrió durante un ataque. Los analistas también pueden fácilmente identificar si algún dato es requerido examinando las características faltantes. También ofrece un método u hoja de ruta para analizar incidentes relacionados con cualquier actividad maliciosa, y predecir la posibilidad de un ataque además de su origen.

Con el Modelo Diamante se pueden desarrollar enfoques para mitigación más avanzados y eficientes, además la eficiencia analítica puede ser incrementada. Esto también resulta en ahorro de costos para el defensor, y un aumento de costos para el adversario. El evento Diamante consiste de cuatro características básicas: adversario, capacidad, infraestructura, y víctima. Este modelo es nombrado así porque cuando todas las características son ordenadas acorde a su relación, forman una estructura en forma de diamante. Aunque parece una perspectiva simple, es bastante complejo y requiere elevada experiencia y habilidad para rastrear el flujo del ataque.

Los siguientes son las características esenciales del evento Diamante en el Modelo Diamante para Análisis de Intrusiones.

Adversario: Un adversario frecuentemente se refiere a un oponente o hacker responsable por el evento de ataque. Un adversario toma ventaja de una capacidad contra la víctima para realizar una actividad maliciosa para un beneficio financiero o dañar la reputación de la víctima. Los adversarios puede ser individuos como internos o una organización de la competencia. Los adversarios pueden utilizar muchas técnicas para ganar información, como direcciones de correo electrónico y activos de red, e intentar atacar cualquier aplicación utilizada en teléfonos inteligentes para ganar información sensible.

Víctima: La víctima es el objetivo quien será explotado o el entorno donde se realizó el ataque. El adversario explota las vulnerabilidades o fallas de seguridad en la infraestructura de la víctima utilizando sus recursos. La víctima puede ser cualquier persona, organización, institución, o incluso información de red, como direcciones IP, nombres de dominio, direcciones de correo electrónico, e información personal sensible de un individuo.

Capacidad: La capacidad se refiere a todas las estrategias, métodos, y procedimientos asociados con un ataque. También puede ser malware o una herramienta utilizada por un adversario contra el objetivo. La capacidad incluye técnicas de ataque simples y complejas, como ataques por fuerza bruta y ransomware.

Infraestructura: La infraestructura se refiere al hardware o software utilizado en la red por el objetivo quien tiene una conexión con el adversario. Se refiere a "que" el adversario ha utilizado para alcanzar a la víctima. Considerar una organización con un servidor de correo electrónico en el cual todos los datos relacionados con los Identificadores de correo electrónico y otros datos personales son almacenados. El adversario puede utilizar el servidor como infraestructura para realizar cualquier tipo de ataque, dirigiéndose a un solo empleado. La explotación de la infraestructura conduce hacia fugas de datos y exfiltración de datos.

Fuentes:

https://www.eccouncil.org/cybersecurity-exchange/ethical-hacking/diamon…

MITRE ATT&CK

Body

MITRE ATT&CK es una base de conocimiento factible de ser accedido globalmente sobre tácticas y técnicas de adversarios basado en observaciones del mundo real. La base de conocimiento ATT&CK es utilizado como fundamento para el desarrollo de modelos y metodologías de amenazas específicas en el sector privado, gobierno, además de la comunidad de productos y servicios en ciberseguridad.

Con la creación de ATT&CK, MITRE cumple su misión de resolver problemas para un mundo más seguro, uniendo a las comunidades para desarrollar una ciberseguridad más eficaz. ATT&CK está disponible para cualquier persona u organización sin costo alguno.

Conceptos Clave

ATT&CK es un modelo intentando sistemáticamente categorizar el comportamiento del adversario. Sus componentes principales son:

  • Tácticas: representa el "porque" o la razón por la cual un adversario está realizando una acción.
  • Técnicas: representa el "como" los adversarios alcanzan sus metas tácticas realizando una acción.
  • Subtécnicas: una descripción más específica o a bajo nivel sobre el comportamiento del adversario.
  • Procedimientos: implementación específica o uso “en lo salvaje” lo cual el adversario utiliza para las técnicas o subtécnicas.

 

ATT&CK está organizada en una serie de dominios tecnológicos, el ecosistema dentro del cual opera un adversario. Actualmente existen tres dominios tecnológicos:

  • Empresa: representa las redes empresariales tradicionales y tecnologías en la nube.
  • Móvil: para dispositivos de comunicación móvil.
  • Sistemas de Control Industrial (ICS): para sistemas de control industrial.

 

Dentro de cada dominio se encuentran las plataformas, la cuales pueden ser un sistema operativo o una aplicación (p. ej., Microsoft Windows). Las técnicas y subtécnicas pueden aplicarse a múltiples plataformas.

Las siguientes son las tácticas de ATT&CK para empresas:

  • Reconocimiento
  • Desarrollo de recursos
  • Acceso inicial
  • Ejecución
  • Persistencia
  • Escalada de privilegios
  • Evasión de defensa
  • Acceso a credenciales
  • Descubrimiento
  • Movimiento lateral
  • Recopilación
  • Comando y control
  • Exfiltración
  • Impacto

 

Fuentes:

https://attack.mitre.org/
https://attack.mitre.org/resources/
https://www.lockheedmartin.com/en-us/capabilities/cyber/cyber-kill-chai…