Planificar una Prueba de Penetración

Body

Cuando se planifica una prueba de penetración, se deberá tener en consideración el tipo, alcance, locaciones, organización, metodología y etapas de la prueba.

Tipos de Pruebas de Penetración

Existen básicamente tres tipos para pruebas de penetración; caja blanca, caja negra, y caja gris.

Pruebas de Caja Blanca

Las pruebas de caja blanca son cuando el equipo de pruebas tiene acceso hacia los diagramas de red, registro de activos, y otra información útil. Este método es utilizado cuando el tiempo es esencial, cuando la inversión es reducida, y el número de horas autorizadas es limitada. Este tipo de pruebas es el menos realista, en términos de aquello lo cual los atacantes pueden hacer.

Pruebas de Caja Negra

Las pruebas de caja negra son cuando no se proporciona absolutamente ninguna información al equipo de pruebas de penetración. De hecho, utilizando este método de prueba, el equipo de pruebas de penetración podría únicamente tener el nombre de la compañía. Otras veces, podría proporcionarse un rango de direcciones IP y otros parámetros para limitar un potencial daño colateral. Este tipo de prueba representa más precisamente aquello lo cual un atacante puede hacer, de manera más realista.

Pruebas de Caja Gris

Las pruebas de caja gris, como se puede inferir, está entre las pruebas de caja blanca y pruebas de caja negra. Esta es la mejor manera para pruebas de penetración, donde al equipo de pruebas de penetración se le proporciona información limitada, y únicamente como es requerida. Así, a medida se avanza desde el exterior hacia el interior, se otorga más acceso a la información, para acelerar el proceso. Este método de prueba maximiza el realismo sin dejar de ser económico.

Alcance de una Prueba de Penetración

El alcance es probablemente el tema más importante cuando se planifica una prueba de penetración. La prueba puede variar enormemente dependiendo si el cliente desea abarcar todos sus sistemas, o únicamente una parte de ellos. Es importante obtener conocimientos de los tipos de sistemas dentro del alcance, para adecuadamente cotizar todo el esfuerzo. La siguiente es una lista de preguntas adecuadas a formular al cliente (particularmente en un escenario de prueba de penetración de tipo caja blanca):

  • ¿Cual es el número de dispositivos de red en el alcance?
  • ¿Cuales tipos de dispositivos de red están en el alcance?
  • ¿Cuales son los tipos de sistemas operativos conocidos en el alcance?
  • ¿Cuales son los sitios web conocidos en el alcance?
  • ¿Cual es la longitud de la evaluación?
  • ¿Cual locaciones están en el alcance?

Locaciones de una Prueba de Penetración

Determinar la locación en el alcance es crítico para establecer la cantidad de viajes y el nivel de esfuerzo involucrado para pruebas de seguridad física, inalámbrica, y ataques de ingeniería social. En algunas situaciones, podría no ser práctico evaluar todos los sitios, pero se necesita atacar las locaciones clave. Por ejemplo, ¿Dónde están los datacenters o centros de datos, y los usuarios normales?.

Organización de un Equipo para Pruebas de Penetración

La organización de una prueba de penetración varía de un trabajo a otro, pero las siguientes posiciones clave deben ser ocupadas (una persona puede ocupar más de una posición).

  • Líder del equipo
  • Experto en seguridad física
  • Experto en ingeniería social
  • Experto en seguridad inalámbrica
  • Experto en seguridad de redes
  • Experto en sistemas operativos

Metodologías y Estandares

Existen varias metodologías y estándares bien conocidas para pruebas de penetración.

OWASP

Open Web Application Security Project; OWASP por su sigas en idioma inglés, ha desarrollado un amplio conjunto de estándares, recursos, material para entrenamiento y su famoso OWASP TOP 10, el cual proporciona las diez vulnerabilidades web principales , y los métodos para detectarlos y prevenirlos.

OSSTMM

Open Source Security Testing Methodology Manual; OSSTMM por sus siglas en idioma inglés, es una metodología ampliamente utilizada, la cual abarca todos los aspectos para realizar evaluaciones. El propósito de OSSTMM es desarrollar un estándar, el cual, si es seguido, asegure una línea base de pruebas a realizar, sin importar el entorno del cliente o proveedor de la prueba. Este estándar es abierto y libre al público, como su nombre implica.

Fases de una Prueba de Penetración

Es útil dividir una prueba de penetración en fases. Por ejemplo, una manera de hacer esto es tener una operación de tres fases:

  • I: Externa
  • II: Interna
  • III: Evaluación de Calidad (QA) y Reporte

Luego, cada fase puede ser dividida en subfases, por ejemplo:

  • I.a: Reconocimiento
  • I.b: Ingeniería Social
  • I.c: Escaneo de Puertos
  • II.a: Pruebas a las capacidades de seguridad interna
  • etc.

También es importante capturar el plan y asignaciones en una hoja de cálculo, lo cual se conoce como un plan para pruebas de penetración. Una hoja de cálculo permite adecuadamente balancear la carga del equipo, y asegurarse todos los elementos de las fases están programadas apropiadamente.

Fuentes:

https://www.owasp.org/index.php/OWASP_Testing_Guide_v4_Table_of_Contents
http://www.isecom.org/research/
http://www.vulnerabilityassessment.co.uk/Penetration%20Test.html

Defenderse contra Ataques Internos

Body

Para una empresa se defienda efectivamente a si misma contra un ataque interno, en primera instancia se debe abandonar la noción sobre los ataques únicamente se originan desde el exterior. Los ataques actuales y más dañinos frecuentemente se originan desde el interior de la empresa, sin embargo, los controles para el acceso y políticas para la LAN interna, frecuentemente están muy por detrás de los controles fronterizos o en el borde, y de la política para el uso de Internet para los empleados de la empresa.

Más allá de reconocer la amenaza inmediata, quizás una de las defensas útiles es eliminar los hashes LM ya sea desde archivos SAM de los sistemas, como a nivel del dominio. Con los hashes LM presentes en las estaciones de trabajo locales, y contraseñas de administrador local compartido, un ataque como este puede realizarse muy rápidamente. Sin los hashes LM un ataque tomaría más tiempo, y los profesionales en pruebas de penetración deberán tomar más riesgos para alcanzar sus objetivos, incrementando las posibilidades de ser notados por alguien.

Adicionalmente a eliminar la utilización de los hashes LM, lo cual en las versiones más actuales del sistema Windows, no son utilizadas por defecto, a continuación se mencionan algunas maneras fundamentales para enfrentar los ataques internos.

  • Deshabilitar o centralizar la gestión de los dispositivos USB
  • Configurar la computadora para iniciar (boot) desde el disco duro
  • Proteger el inicio de la computadora con contraseña (BIOS o CMOS)
  • Limitar información descriptiva en las cuentas de usuario, nombres de computadora, y descripciones de las computadoras
  • Desarrollar un sistema para la generación de contraseñas locales de Administrador, de tal manera cada uno sea única
  • Regularmente buscar todos los sistemas sobre la red con una contraseña local en blanco
  • Cualquier adición a los Administradores de Dominio, u otros grupos con altos privilegios, estos deben generar una notificación a otros Administradores.

Fuentes:

https://www.sans.org/reading-room/whitepapers/incident/protecting-insid…
https://www.information-age.com/manage-mitigate-insider-threats-1234694…

Recuperar la Contraseña del Administrador Local utilizando Cain

Body

Habiendo deshabilitado el antivirus, se puede ejecutar la herramienta Cain desde una unidad USB, CD o DVD, para proceder a instalarlo en el sistema Windows en evaluación. El proceso de instalación consultará si se requiere instalar WinPcap. Esto es opcional, aunque no se podría realizar sniffing de contraseñas o ataques de hombre en el medio para simular ataques. Cain es principalmente una herramienta para auditar contraseñas. on la herramienta Cain ejecutada desde una unidad USB, la recuperación del archivo “SAM” resulta relativamente sencilla.

Se procede a ejecutar Cain haciendo clic en el ícono del escritorio.

Hacer clic en la pestaña de nombre “Cracker”.

Se procede a hacer clic derecho, para luego seleccionar la opción “Add to list”, o Añadir hacia la lista.

En la nueva ventana presentada, seleccionar la opción “Import Hashes from local system” o Importar Hashes desde el sistema local, para luego hacer clic en el botón “Next ->”

Se presenta la información obtenida desde el sistema local, incluyendo nombres de usuarios, contraseñas en Hash LM (No es utilizado en Windows 8.1), contraseñas en Hash NT, entre otra información.

Se procede a seleccionar todas las cuentas, para luego hacer clic derecho, y elegir la opción “Dictionary Attack -> NTLM Hashes”, para realizar un ataque por diccionario a las contraseñas con hashes NTLM.

Se presentará una nueva ventana donde se debe seleccionar la lista de palabras o “diccionario” a utilizar. Adicionalmente se puede seleccionar diversas opciones a aplicar a la lista de palabras, como invertirlas, convertir todo a mayúsculas, duplicarlas, convertir todo a minúsculas, añadir números al final, entre otras.

Dado el hecho las contraseñas son bastante débiles, Cain ya identificó dos de las contraseñas.

Entre estas contraseñas se ha obtenido la correspondiente al usuario Administrador local.

Esto puede permitir también identificar otras máquinas en la red, las cuales utilicen la misma contraseña de Administrador local. Razón por la cual se puede seguir haciendo una investigación de la red con Cain.

Fuentes:

http://www.oxid.it/cain.html
https://www.winpcap.org/

Deshabilitar el Antivirus Después de Obtener Acceso de Administrador

Body

Cain, como cualquier otra herramienta para pruebas de penetración o hacking ético, puede ser detectado por la mayoría de productos antivirus instalados en el sistema bajo evaluación. Si Cain es detectado, puede ser reportado hacia el gestor del producto antivirus en la compañía. El deshabilitar el software antivirus puede ser realizado de diversas maneras, dependiendo del producto y como este configurado. Las opciones más comunes incluyen.

  • Desinstalarlo (Puede requerir un reinicio en Modo Seguro)
  • Renombrar los archivos o directorios desde un sistema operativo alterno (Linux)
  • Suspender el proceso o procesos con una herramienta de Sysinternals

Windows Defender es una protección antimalware, el cual típicamente está incluido e incorporado en Windows 8.1. Este software ayuda a identificar y eliminar virus, spyware, y otro software malicioso.

Para desactivar Windows Defender, ir hacia “Settings” o Ajustes, para luego desactivar la opción “Turn on real-time protection (recommended)” o “Activar la protección en tiempo real (recomendado)”. La protección en tiempo real alerta cuando software potencialmente indeseable o maliciosos intenta instalarse a si mismo en la computadora.

También los productos antivirus pueden ser desintalados o eliminados. En este escenario se debe tener en consideración, después de eliminar el producto antivirus, el responsable de la gestión podría notar este comportamiento anómalo.

Si se tienen dificultades desinstalando el producto antivirus, se puede intentar iniciar el sistema en “Modo Seguro”. Esto limita cuales aplicaciones son cargadas, lo cual en muchos casos podría negar los controles protectores activos, como productos antivirus, permitiendo desinstalarlos.

Si el producto antivirus no puede ser desinstalado incluso en “Modo Seguro”, se puede iniciar la computadora con un sistema operativo alterno, montar un sistema de archivos NTFS en modo lectura y escritura, para luego renombrar los archivos o estructura de directorios para prevenir el antivirus se cargue durante el proceso de inicio.

Una alternativa puede ser suspender o matar el proceso del antivirus mientras está funcionando. Esto puede ser necesario si el producto antivirus es difícil de desinstalar desde una máquina local, sin permiso de un controlador de aplicación centralizado en la red. En algunos casos, cuando un producto a nivel de la empresa está en uso, el cliente antivirus será puesto y reinstalado nuevamente, si no se lo detecta durante un periodo de tiempo prudencial.

Se puede utilizar la herramienta de nombre “Process Explorer” de SysInternals, para identificar y suspender el proceso relacionado al producto antivirus.

Identificado el proceso hacer clic derecho sobre el, para luego seleccionar la opción “Kill Process” o Matar Proceso.

Se presentará una nueva ventana, donde se consulta al usuario si se está seguro de matar el proceso indicado. A lo cual se responder presionando el botón “OK”.

Mientras el proceso es suspendido o terminado, es factible ejecutar herramientas prohibidas como Cain.

Tener en consideración, se deben eliminar las herramientas una vez finalizada la prueba, para luego reiniciar el proceso del antivirus, o podría ser notada la presencia y acciones realizadas.

Fuentes:

http://www.oxid.it/cain.html
https://www.microsoft.com/en-us/safety/pc-security/windows-defender.aspx
https://docs.microsoft.com/en-us/sysinternals/downloads/process-explorer

Recuperar la Contraseña del Administrador utilizando samdump2 y John The Ripper

Body

Habiendo obtenido acceso físico hacia el sistema en evaluación, y capturados los archivos de nombre SAM y SYSTEM. Los hashes de las contraseñas de un sistema Windows pueden ser extraídos o volcados, para luego intentar obtener las contraseñas en texto plano, y entre ellas obtener la contraseña de la cuenta del usuario Administrador. Esta contraseña podría no ser única para la máquina, y podría funcionar también en un grupo de computadoras sobre la red objetivo de evaluación. Esto permitiría virtualmente un completo control de cualquier computadora de la red, la cual comparta la contraseña.

Los archivos SAM y SYSTEM son archivos en un formato binario.

Se utiliza la herramienta de nombre “samdump2” para obtener la “Syskey” y extrar los hashes desde el archivo SAM. Para el siguiente ejemplo se utilizan los archivos SAM y SYSTEM de un sistema Windows 8.1. La opción “-d” es para depuración.

# samdump2 -d SYSTEM SAM

Obtenidos los Hashes de las contraseñas del Sistema Windows 8.1. Estos pueden ser copiados hacia una archivo.

Se ejecuta la herramienta John The Ripper, para intentar “romper” los hashes de las contraseñas. La opción “--format=NT” indica a John de Ripper el formato del algoritmo para los hashes de las contraseñas. Para este caso se define a Hashes NT, el cual es utilizado por defecto en Windows 8.1.

# john --format=NT HashesWindows81.txt

Dado el hecho la contraseña para el usuario Administrador es débil, esta ha sido obtenida rápidamente.

También es factible utilizar otras opciones para intentar averiguar las contraseñas, como utilizar tablas arco iris o utilizar ataques por diccionario.

Fuentes:

https://linux.die.net/man/1/samdump2
http://www.openwall.com/john/

Ganar Privilegios de Administrador Local utilizando chntpw

Body

El sistema operativo local podría tener incorporada varias cuentas, al menos una de las cuales podría ser altamente privilegiada. Por defecto, la cuenta más privilegiada será la cuenta de Administrador, pero no es infrecuente la cuenta sea renombrada, en un intento de ocultarla de los atacantes. Sin importar cual nombre de cuenta se tenga, siempre estará en el grupo de Administradores. Una manera fácil de ver cuales usuarios son miembros del grupo local de Administadores de una máquina individual, es utilizar el comando “net” desde la línea de comando.

C:\>net localgroup Administrators

Además de la cuenta de Administrador, frecuentemente existen otras cuentas privilegiadas, propiedad de los grupos de mesa de ayuda y administración del sistema dentro de la compañía. Para propósitos del ejemplo se utilizará la cuenta por defecto de Administrador en Windows.

La manera más fácil para ganar acceso hacia la cuenta de Administrador es resetear la contraseña. Para hacer esto mientras el sistema está en funcionamiento, se necesitará conocer la contraseña existente, la cual probablemente no se tenga. Windows protege el archivo conteniendo los hashes de las contraseñas, el archivo SAM, de ser accedido mientras el sistema operativo está en funcionamiento. Aunque existen “exploits” o códigos de explotación los cuales permiten acceder hacia el contenido de los archivos en un sistema Windows en funcionamiento, hacer esto puede generar una alerta, en caso exista un sistema antivirus en la empresa con gestión centralizada. El volcar un archivo SAM únicamente proporciona los hashes de las contraseñas, la cual luego se debe intentar romper. Aunque recuperar la contraseña local del Administrador es un propósito principal, también es factible eliminar la contraseña del Administrador. Se puede recolectar el archivo SAM y los hashes para intentar romperlas después. Para hacer esto, se necesitará iniciar el sistema desde una unidad USB, CD o DVD, para luego utilizar una herramienta la cual reinicie la contraseña.

Muchas computadoras inician desde medios extraíbles como un USB, CD o USB, cuando detectan la presencia de estos. Si nada es detectado, la máquina inicia desde el primer disco duro. Algunas máquinas están configuradas para evadir los dispositivos extraíbles, pero sigue proporcionando un Menú de inicio durante el encendido. Este menú permite al usuario seleccionar el dispositivo desde el cual iniciar. En el peor caso, o la mejor configuración, el menú de inicio estará protegido por contraseña. Si este es el caso se podría intentar volcar el archivo SAM con un “exploit” como “pwdump7”, mientras la máquina está en funcionamiento. Alternativamente, se puede instalar un disco duro como primario desde el cual iniciar y acceder hacia la unidad Windows como secundario, y de esta manera acceder hacia el archivo SAM.

Para el siguiente ejemplo se utilizará la herramienta de nombre “Chntpw”, también conocida como “Offline NT Password & Registry Editor, la cual es una pequeña utilidad para remover la contraseña de un sistema Windows. Esta herramienta puede ser ejecutada desde un CD, DVD, o USB. Esta herramienta está incluida en Kali Linux.”

Se inicia la máquina Windows 8.1 desde un Live-DVD con Kali Linux. Se selecciona la opción “Live (forensic mode)”.

Se utiliza el comando de nombre “fdisk”con la opción “-l”, para obtener información sobre las particiones de los dispositivos de almacenamiento del sistema Windows 8.1.

# fdisk -l

Se crea un directorio de nombre “/tmp/windows/”, donde se procederá a montar la segunda partición del dispositivo de almacenamiento “/dev/sda2”.

# mkdir /tmp/windows
# mount /dev/sda2 /tmp/windows

Opcionalmente se copian los archivos colmena (hive) de nombre “SAM” y “SYSTEM” hacia un directorio temporal.

# cp /tmp/windows/Windows/System32/config/SAM /tmp/
# cp /tmp/windows/Windows/System32/config/SYSTEM /tmp/

Se ejecuta la herramienta de nombre “chntpw”, para visualizar un resumen de sus opciones.

# chntpw

Se ejecuta la herramienta “chntpw” con la opción “-l”, la cual permite listar a los usuarios del sistema Windows 8.1.

# chntpw -l /tmp/windows/Windows/System32/config/SAM

Se utiliza la opción “-u” de la herramienta “chntpw” para definir el usuario al cual se procederá a editar. Para este caso será el usuario “Administrador”.

# chntpw -u 0x1f4 /tmp/windows/Windows/System32/config/SAM

Se utiliza la opción número “1” para limpiar la contraseña del usuario Administrador.

Se presenta un mensaje “Password cleared!”. Lo cual indica la contraseña ha sido limpiada.

Se utiliza la opción “q” para salir de la edición del usuario Administrador. Al realizar esto se indica el archivo colmena (hive) ha cambiado. Y se consulta sobre si se desea escribir el archivo. A lo cual se responde con “y”.

Al reiniciar el sistema Windows 8.1, se nos da la bienvenida automáticamente como el usuario Administrador, sin necesidad de escribir una contraseña.

Fuentes:

http://www.chntpw.com/
http://www.openwall.com/passwords/windows-pwdump

Realizar un Ataque Interno

Body

Realizar un ataque desde el interior, puede ser realizado utilizando herramientas y técnicas familiares, los cuales son abarcadas ampliamente en el ámbito del Hacking Ético. La principal diferencia es se está trabajando dentro de la compañía objetivo, a un nivel privilegiado previamente establecido de un empleado, completamente con su cuenta de red. En muchos casos, se puede establecer un lugar privado desde el cual trabajar, al menos inicialmente, pero en algunos casos se necesitará trabajar a la intemperie, en presencia de otros empleados. Ambos escenarios tienen sus ventajas, por ejemplo, mientras trabajar en privado permite trabajar sin distracciones, trabajar con otros empleados permite ponerse al día más rápidamente con los procedimientos de seguridad.

No importa donde se trabaje, es un hecho estar en la capacidad de explicar su presencia, pues cualquier recién llegado será cuestionado por compañeros de trabajo curiosos. Estos encuentros son menos estresantes a los encuentros durante ingeniería social o intrusiones físicas, porque se está trabajando legítimamente para alguien en la empresa objetivo, y se tiene una historia fácil. En muchos casos una simple explicación de “consulta” será suficiente. En todos los casos, mientras menos personas en la empresa objetivo sean conscientes de sus actividades, más realista será la prueba. Si el equipo de mesa de ayuda o administradores de sistemas son conscientes de se es un “sombrero grís” haciéndose pasar por un empleado con la intención de subvertir los controles de seguridad, estarán tentados a vigilarlo muy de cerca sobre las acciones realizadas, o en algunos casos darle un equipo especialmente preparado para trabajar desde este.

Herramientas y Preparación

Cada prueba será ligeramente diferente dependiendo del entorno en el cual se esté trabajando. Lo mejor es trabajar desde equipo suministrado por la organización objetivo, y empezar con muy poco conocimiento sobre los controles de seguridad implementados. Se debe llegar preparado con todo lo necesario para realizar el ataque, pues podría no tenerse la oportunidad de descargar algo desde el exterior una vez dentro. Muchas empresas utilizan filtros para contenido. Un buen sistema para la vigilancia de la red, o el operador de un sistema para la detección de intrusión (IDS) podría notar archivos binarios proviniendo desde sitios web de Hacking, o incluso desde direcciones IP no familiares. Se debe tener todas las herramientas necesarias en medios extraibles, como una unidad USB, CD o DVD,

Dado el hecho se puede encontrar equipo proporcionado total o parcialmente bloqueado, reforzado, o controlado centralizadamente, se debe también tener un medio iniciable disponible para ayudar a acceder ya sea hacia un sistema individual y a la red, con un nivel privilegiado mayor al otorgado con la cuenta. En los casos más difíciles, como un bloqueo completo CMOS, y encriptado completo del disco, se puede requerir llevar un disco duro con un sistema operativo preparado, para intentar ganar acceso hacia la red objetivo desde el equipo proporcionado.

Orientación

La configuración más común a encontrar es una estación de trabajo con Windows, una PC autónoma o laptop ejecutando una versión de Microsoft Windows. Lo más probable es se esté conectado hacia una LAN cableada, y utilice un dominio para login. También se proporcionará una cuenta de dominio. Entonces a loguearse y mirar alrededor. Invertir algunos momentos para “navegar” la red utilizado el explorador de archivos de Windows. Se podrían ver varios dominios Windows, como también unidades mapeadas a servidores de archivos, algunos de los cuales podrían estar ya conectados. El objetivo principal de un ataque interno es encontrar información sensible, por lo cual se deben mantener los ojos bien abiertos para servidores con nombres descriptivos como “RH” o “Ingeniería”. Una vez se sienta confortable con los límites de la cuenta, y se tenga una visión general de la red, es momento de empezar a elevar privilegios.

Fuentes:

https://www.csoonline.com/article/3263799/security/insider-threat-examp…
https://haystax.com/blog/whitepapers/insider-attacks-industry-survey/

Ataques Internos

Body

En lo referente a obtener acceso hacia los activos de información, esto puede ser realizado mediante pruebas de penetración físicas o mediante la utilización de ingeniería social. Ambos son ejemplos de ataques para un intruso motivado, quien puede utilizarlos para ganar acceso hacia la infraestructura del sistema para la información detrás de las defensas fronterizas primarias. Pero ahora también es necesario abordar la perspectiva de alguien quien ya tiene acceso hacia los sistemas de información del objetivo, un “insider” (interno).

Probar desde la perspectiva de un interno es una manera de evaluar la efectividad de los controles para la seguridad, los cuales protegen los activos sobre una red local. El acceso de internos no autorizados es un factor común en el robo de identidad, robo de propiedad intelectual, robo de listas de clientes, manipulación de acciones, espionaje y actos de revancha o sabotaje, pero en algunos casos de robo de identidad, las cuentas utilizadas podrían tener mínimos privilegios e incluso ser temporales.

Las razones para realizar un ataque simulado desde la perspectiva de un interno son muchas. La principal de estas razones es, se puede aprender muchos detalles sobre la postura de seguridad global de la organización objetivo, la cual no puede ser aprendida desde una prueba de penetración únicamente externa, especialmente una la cual no subvierte los controles fronterizos. Incluso en una gran compañía, los internos representan un campo más pequeño de potenciales atacantes comparados con el público en Internet, pero el daño potencial por los internos es de hecho mayor. El interno típicamente tiene un conocimiento práctico sobre los controles y procesos de seguridad de la compañía, así también como y donde se almacena información valiosa.

Importancia de Simular un Ataque Interno

La importancia de evaluar la vulnerabilidad de una organización para atacarlo desde el interior es virtualmente evidente. Con la excepción de una compañía muy pequeña, los empleados contratados son esencialmente extraños a una compañía, quien les paga por realizar una tarea. Incluso cuando se realizan verificaciones sobre antecedentes y se verifican por referencias, simplemente no hay manera de garantizar, las personas encargadas de manejar y procesar datos sensibles no los roben o hagan mal uso de ellos. Cuanto mayor sea el nivel de privilegios, mayor será la confianza depositada en la persona, y más el riesgo incurrido por la compañía. Por esta razón, las compañías frecuentemente invierten una significativa cantidad de dinero en controles para seguridad, y procesos diseñados para control de acceso hacia sus activos de información e infraestructura de TI.

Desafortunadamente la mayoría de empresas no prueban estos sistemas y procesos, a menos estén en una industria regulada como la banca, o se haya sido victima de un ataque interno. Incluso peor, muchas compañías asignan la tarea de probar los controles a empleados altamente privilegiados, quienes actualmente poseen un alto riesgo. Para una organización comprenda cuan vulnerable es a un ataque interno, debe tener una prueba independiente de un tercero hacia sus controles internos.

Fuentes:

https://www.observeit.com/blog/5-examples-of-insider-threat-caused-brea…
https://www.tripwire.com/state-of-security/security-data-protection/ins…

Defensa contra Pruebas de Penetración Físicas

Body

Se podría asumir la protección a los activos informativos de la empresa desde una intrusión física es abarcada bajo los mecanismos de seguridad actuales, pero frecuentemente este no es el caso. Estos mismos activos deben estar disponibles para los empleados, de tal manera puedan realizar su trabajo. Todos lo necesario para un atacante es obtener acceso físico hacia la infraestructura de la red de datos, viéndose convincente ya sea como un empleado, o como si se perteneciese al edificio por alguna otra razón. Con acceso físico, es mucho más fácil ganar acceso no autorizado hacia información sensible.

Para poder defenderse contra pruebas de penetración físicas, la empresa objetivo debe educar a sus empleados sobre las amenazas, y entrenarlos sobre la mejor forma de enfrentarlas. El robo de datos frecuentemente no se reporta porque las compañías victimas evitan una mala publicidad, en tales casos la extensión completa de la amenaza no es experimentada por las personas manejando los datos. Además, los empleados frecuentemente no entienden en valor de los datos los cuales manejan. La combinación de amenazas ocultas y valor no percibido, hace el entrenamiento en esta área críticamente importante para un programa exitoso de políticas y procedimientos.

Quizás la política más efectiva para garantizar un intruso sea notado, es aquella la cual requiere los empleados reporten o pregunten sobre alguien a quien no reconocen. Incluso los empleados de grandes organizaciones se encuentran regularmente con un grupo de personas a diario. Si la política de preguntar sobre rostros no familiares puede ser implementada, incluso si se tiene un identificador, será mucho más difícil una intrusión exitosa. Esto no quiere decir el empleado deba directamente confrontar una persona quien no es familiar, pues podría ser un intruso peligroso. Ese ese es el trabajo del departamento de seguridad de la compañía. En su lugar, los empleados debería preguntar directamente a su supervisor directo sobre la persona.

Otros mecanismos para ayudar a mitigar las intrusiones físicas son las siguientes:

  • Tarjetas con clave
  • Puntos de control con identificador de fotografía
  • Áreas cerradas o cercadas para fumadores
  • Puertas de carga bloqueadas equipadas con timbres para entrega
  • Deslizamiento obligatorio de clave de ingreso o reingreso
  • Rotación diaria de los identificadores para visitantes
  • Sistemas para cámaras de seguridad con personal

Fuente:

http://www.cynergy.solutions/defending-against-physical-penetrations-la…

Maneras Comunes para Irrumpir Físicamente en un Edificio

Body

Existen algunos escenarios para realizar pruebas de penetración físicas bastante comunes y de potencial éxito. Al igual a los ataques de ingeniería social; es importante tener en consideración; estos ataques no funcionarán siempre, o podrían no funcionar en un objetivo específico, pues cada entorno es diferente. Lo importante es tener la suficiente información para poder ingresar en la edificación de un objetivo en evaluación. Y una vez en el interior del mismo, aplicar todo aquello permitido por el alcance de las pruebas.

La Puerta para Fumadores

Ya sea un banco, una fábrica, o un edificio de oficinas de gran altura, los empleados típicamente no están permitidos de fumar en el entorno de la oficina. Esto ha conducido a la práctica de tomar un descanso para fumar fuera del edificio. Como un grupo de empleados fumando alrededor de un cenicero no es una imagen muy agradable a proyectar por una empresa hacia el público, el área para fumadores generalmente se ubica en o cerca a una entrada secundaria al edificio. En algunos casos, la puerta para fumadores está abierta o se previene el cierre y el bloqueo completo. Debido a la puerta de los fumadores es un área relativamente activa, y mayormente utilizada para un propósito específico, representa una excelente oportunidad para ingresar hacia un edificio sin ser notado, o al menos confrontado.

Puntos de Control Vigilados

En algunas pruebas de penetración, se encontrará con un punto de control vigilado por un guardia detrás de un escritorio, o un área de recepción en el vestíbulo del edificio. Algunas veces los visitantes son requeridos de registrarse, para luego entregarles un identificador de visitantes, antes de poder acceder hacia el edificio. En el caso de un edificio de múltiples pisos o de gran altura, este escritorio se encuentra entre las puertas del vestíbulo y los ascensores. En el caso de un edificio en un área de alta seguridad, tanto los visitantes como los empleados son requeridos de ingresar a través de una pasarela especial. Todo esto es formidable, pero subvertir estos controles puede ser relativamente simple con algo de pensamiento creativo y alguna planificación.

Puertas Bloqueadas

Si se planea ir hacia lugares de la edificación sin autorización, se debe estar preparado para toparse con puertas cerradas. Durante las pruebas de penetración, se puede optar por subvertir cerraduras físicas, seleccionándolas, golpéandolas, o calzándolas. Subvertir directamente los bloqueos biométricos es difícil y consume tiempo. La idea es enfrentarse al control de acceso biométrico de una manera poco tecnológica, esperando por alguien quien lo abra, o simplemente dándole a alguien la razón convincente y correcta para abrirlo por nosotros.

Derrotar Físicamente las Cerraduras

En algunos casos puede ser ventajoso anular una cerradura física, como un candado frente a una puerta, una cerradura en la puerta, o el cerrojo de un archivador. Las cerraduras más comunes pueden ser fácilmente derrotados por uno de varios métodos, con algo de práctica y algunas herramientas hechas en casa. Entre estas herramientas comunes se utilizan las de “lock-picking”. Para practicar esto se pueden utilizar candados o cerraduras compradas en una ferretería. La mayoría de estas son un excelente ejemplo de la tecnología del cilindro y pasador, o “tumbler” utilizada en muchas cerraduras

Una vez en el Interior del Edificio

El objetivo de ingresar hacia un edificio es para ganar acceso hacia información sensible como parte de una prueba de penetración física. Una vez se han pasado los controles para el acceso del perímetro del edificio, se debe dirigir hacia una ubicación donde se pueda trabajar sin ser interrumpido, o localizar activos los cuales se requiere remover del edificio. De cualquier manera, es probable se ingrese al edificio sin conocer un plano del piso, o donde se localizan activos específicos. Caminar ciegamente en busca de un lugar para trabajar es la parte más difícil del proceso para una intrusión física. También es cuando más probable se esté de ser expuesto o confrontado. A menos el objetivo sea obtener cintas conteniendo copias de respaldo o papeles, probablemente se requiera acceder hacia la red de datos. Un buen lugar para obtener el acceso es en un sala para conferencia, pues la mayoría de ellos tiene puertos para red de datos disponibles. Una empresa la cual sigue la buenas prácticas, tendrá puertos de datos en sus salas de conferencias en una red de invitados, la cual no está directamente conectada hacia la red de área local de la empresa. Si este es el caso, se puede utilizar la sala de conferencia como una base de operaciones mientras se intenta ganar acceso hacia la red de datos. Se podría considerar utilizar un troyano USB.

Otra posible ubicación para operar es un cubículo u oficina vacía. Muchas empresas tienen un excesivo espacio de trabajo debido a la reducción de personal o al crecimiento futuro. Es fácil “moverse” hacia uno de estos durante el almuerzo o a primera hora en la mañana. Se deberá tener una historia convincente y la oportunidad puede ser limitada, pero lo más probable es se tenga acceso completo hacia la red, o tal vez incluso hacia la computadora de la empresa, la cual está en el cubículo u oficina. Aquí se deben utilizar técnicas contra los activos informáticos de la empresa durante una prueba de penetración.

Fuentes:

https://www.reddit.com/r/physec/comments/39bs64/my_physical_security_pe…
https://en.wikipedia.org/wiki/Lock_picking