Clasificación de Ataques

Body

Los ataques de seguridad son clasificados en cinco categorías: pasivos, activos, de proximidad, internos, y distribución.

Ataques Pasivos

Los ataques pasivos involucran interceptar y vigilar tráfico de red y el flujo de datos sobre la red, además de no alterar los datos. Los atacantes realizan un reconocimiento sobre las actividades de la red utilizando sniffers. Estos ataques son muy difíciles de detectar, pues el atacante no tiene interacción activa con el sistema o la red. Los ataques pasivos permiten a los atacantes capturar datos o archivos siendo transmitidos en la red sin el consentimiento del usuario. Por ejemplo un atacante puede obtener información como datos en tránsito sin encriptar, credenciales en texto plano, u otra información sensible útil para realizar ataques activos.

Ataques Activos

Los ataques activos alteran los datos en tránsito o interrumpen la comunicación o los servicios entre los sistemas para eludir o irrumpir en sistemas asegurados. Los atacantes lanzan ataques sobre el sistema o la red enviando tráfico activamente el cual puede ser detectado. Estos ataques son realizados sobre la red para explotar la información en tránsito. Penetran o infectan la red interna y ganan acceso hacia un sistema remoto para comprometer la red interna.

Ataques de Proximidad

Los ataques de proximidad son realizados cuando el atacante está en cercana proximidad física con el sistema o red. La meta principal de realizar este tipo de ataque es recopilar o modificar información o interrumpir su acceso. Por ejemplo un atacante podría mirar por sobre el hombro las credenciales de un usuario. Los atacantes ganan cercana proximidad a través de entradas clandestinas, acceso abierto, o ambos.

Ataques Internos

Los ataques internos son realizados por personas de confianza quienes tienen acceso físico hacia los activos críticos. Un ataque interno involucra utilizar acceso privilegiado para violar las reglas o intencionalmente causar una amenaza hacia la información o sistemas de información de la organización. Los usuarios internos pueden fácilmente eludir reglas de seguridad, corromper recursos valiosos, y acceder hacia información sensible. Hacen un uso indebido de los activos de la organización para directamente afectar la confidencialidad, integridad, y disponibilidad de los sistemas de información. Estos ataques impactan las operaciones comerciales, la reputación, y ganancias de la organización. Es difícil identificar un ataque interno.

Ataques de Distribución

Los ataques de distribución ocurren cuando los atacantes manipulan el hardware o software antes de su instalación. Los atacantes manipulan el hardware o software en su origen o cuando están en tránsito. Ejemplos de ataques de distribución incluyen puertas traseras creadas por los proveedores de software o hardware al momento de la fabricación. Los atacantes aprovechan estas puertas traseras para ganar acceso no autorizado hacia la información, sistemas o red.

Fuentes:

https://ntrl.ntis.gov/NTRL/dashboard/searchResults/titleDetail/ADA60635…
 

Vulnerabilidades

Body

Una vulnerabilidad se refiere a una debilidad en el diseño o implementación de un sistema el cual puede ser explotado para comprometer la seguridad del sistema. Frecuentemente es una falla la cual permite al atacante ingresar al sistema eludiendo la autenticación del usuario. Existen generalmente dos causas principales para sistemas vulnerables en una red, inadecuadas configuraciones en software o software y malas prácticas en programación. Los atacantes explotan estas vulnerabilidades para realizar varios tipos de ataques sobre recursos de la organización.

Razones Comunes para la Existencia de Vulnerabilidades

Incorrecta Configuración de Hardware o Software

La configuración insegura de hardware o software en una red puede conducir hacia vulnerabilidades de seguridad. Por ejemplo una incorrecta configuración o el uso de un protocolo sin encriptar puede conducir a intrusiones en la red, resultando en exposición de información sensible. Aunque una incorrecta configuración de hardware puede permitir a los atacantes obtener acceso hacia la red o sistema, una incorrecta configuración de software puede permitir a los atacantes obtener acceso hacia las aplicaciones y datos.

Diseño Inseguro o Deficiente de la Red y las Aplicaciones

El diseño inadecuado e inseguro de una red puede hacerla susceptible a varias amenazas y potencial  pérdida de datos. Por ejemplo si las tecnologías firewall, IDS y VPN no son implementadas de manera segura pueden exponer la red a numerosas amenazas.

Debilidades Tecnológicas Inherentes

Si el hardware o software no son capaces de defender la red contra ciertos tipos de ataques, la red será vulnerable a estos ataques. Cierto hardware, aplicaciones, o navegadores web tienden a ser propensos ante ataques como ataques DoS o ataques Man-in-the-Middle. Por ejemplo sistemas ejecutando versiones antiguas de navegadores web son propensos ante ataques distribuidos. Si los sistemas no son actualizados el pequeño ataque de troyano puede forzar al usuario a escanear y limpiar todo el almacenamiento en la máquina, lo cual frecuentemente conduce a la pérdida de datos.

Descuido del Usuario Final

El descuido del usuario final impacta considerablemente la seguridad de la red. El comportamiento humano es bastante susceptible a varios tipos de ataques, y puede ser explotado para tener serios efectos, incluyendo pérdida de datos y fuga de información. Los intrusos pueden obtener información sensible mediante varias técnicas de ingeniería social. Compartir información de cuentas o credenciales para inicio de sesión con entidades potencialmente maliciosas, puede conducir hacia la pérdida de datos o explotación de información. Conectar sistemas hacia una red insegura también puede conducir hacia ataques desde terceros.

Actos Intencionales del Usuario Final

Los ex empleados quienes siguen teniendo acceso hacia unidades compartidas pueden hacer uso indebido de estos revelando información sensible de la compañía. Este tipo de acto es denominado un acto intencional del usuario final, y puede conducir hacia pérdidas financieras y de datos para la compañía.

Fuentes:

https://www.rapid7.com/fundamentals/vulnerabilities-exploits-threats/
 

Tácticas, Técnicas, y Procedimientos (TTP)

Body

Los términos "tácticas, técnicas y procedimientos" se refieren a patrones de actividades y métodos asociados con actores específicos de amenazas o grupos de actores de amenazas. Las TTPs son útiles para analizar amenazas y perfilar a los actores de amenazas, además pueden ser utilizados para fortalecer la infraestructura de seguridad de una organización.

El término "tácticas" es definido como una estrategia seguida por un atacante para realizar el ataque de inicio a fin.

La palabra "técnicas" es definida como los métodos técnicos utilizados por un atacante para lograr resultados intermedios durante el ataque.

Finalmente la palabra "procedimientos" es definida como una perspectiva sistemática seguida por los actores de amenazas para lanzar un ataque.

Para entender y defenderse de los actores de amenazas es importante comprender las TTPs utilizadas por los adversarios. Entender las tácticas de un atacante ayuda a predecir y detectar amenazas en evolución durante sus primeras etapas. Entender las técnicas utilizadas por los atacantes ayuda a identificar vulnerabilidades e implementar medidas defensivas con anticipación. Por último analizar los procedimientos utilizados por los atacantes ayuda a identificar aquello lo cual un atacante está buscando dentro de la infraestructura de la organización.

Fuentes:

https://csrc.nist.gov/glossary/term/tactics_techniques_and_procedures
 

Ataques a la Seguridad de Información

Body

Un ataque es una acción realizada con la intención de vulnerar la seguridad de un sistema TI explotando sus vulnerabilidades. Un ataque involucra un intento de obtener, editar, eliminar, destruir, implantar, o revelar información sin acceso autorizado. También se refiere a software o comandos maliciosos los cuales explotan vulnerabilidades para causar un comportamiento imprevisto en software o hardware legítimo. Por lo tanto un ataque puede conceptualizarse como la combinación de un motivo y un método para ejecutar el ataque, lo cual explota una o más vulnerabilidades del sistema.


Ataques = Motivo (Objetivo) + Método (TTP – Tácticas Técnicas y Procedimientos) + Vulnerabilidad

Motivos (Metas)

Los atacantes generalmente tienen motivos (metas) y objetivos detrás de sus ataques a la seguridad de información. Un motivo se origina en la noción de un sistema almacena o procesa algo valioso, lo cual genera la amenaza de un ataque sobre el sistema. El propósito del ataque puede ser interrumpir las operaciones comerciales de la organización, robar información valiosa por curiosidad, o incluso vengarse. Por lo tanto estos motivos o metas dependen del estado de ánimo del atacante, su razón para realizar esta actividad, como también sus recursos y capacidades. Una vez el atacante determina su meta, puede emplear diversas herramientas, técnicas de ataque, y métodos para explotar las vulnerabilidades en un sistema de cómputo o políticas y controles de seguridad.

Motivos detrás de ataques a la seguridad de información

  • Interrumpir la continuidad del negocio
  • Realizar robo de información
  • Manipular datos
  • Generar miedo y caos mediante la interrupción de infraestructuras críticas
  • Provocar pérdidas financieras
  • Propagar creencias religiosas o políticas
  • Lograr los objetivos militares de un estado
  • Dañar la reputación
  • Venganza
  • Exigir un rescate

 

Fuentes:

https://www.startupdefense.io/blog/understanding-the-motivations-and-go…
 

Elementos de Seguridad de la Información

Body

La seguridad de información es “el estado de la información e infraestructura donde la posibilidad de robo, manipulación, o interrupción de información y servicios se mantiene bajo o tolerable”. Se basa en cinco elementos principales: Confidencialidad, integridad, disponibilidad, autenticidad, y no repudio.

Confidencialidad

La confidencialidad es la garantía de la información es accesible unicamente para autorizados. Las brechas a la confidencialidad pueden ocurrir debido a un inapropiado manejo de datos o un intento de hacking. Los controles de confidencialidad incluyen la clasificación, encriptación de datos, y una apropiada eliminación de equipos (como DVD, unidades USB y discos Blu-ray).

Integridad

La integridad es la fiabilidad de los datos o recursos en la prevención de cambios inapropiados o no autorizados; es decir la garantía de la información es lo suficientemente precisa para su propósito. Los mecanismos para mantener la integridad de datos pueden incluir una suma de verificación (un número producido por una función matemática para verificar un bloque de datos determinado no ha cambiado) y control de acceso (lo cual garantiza únicamente personas autorizadas puedan actualizar, añadir, o borrar datos).

Disponibilidad

La disponibilidad es la garantía los sistemas responsables para la entrega, almacenamiento, y procesamiento de información sean accesibles cuando sean requeridos por usuarios autorizados. Los mecanismos para mantener la disponibilidad de los datos puede incluir arreglos de discos para sistemas redundantes y equipos en clúster, software antivirus para combatir malware, y sistemas para la prevención de negación de servicio distribuido (DDoS).

Autenticidad

La autenticidad se refiere a la característica de las comunicaciones, documentos, o cualquier dato garantiza la calidad de ser genuino o sin corrupción. El rol principal de la autenticación es para confirmar un usuario es genuino. Controles como biometría, tarjetas inteligentes, y certificados digitales garantizan la autenticidad de los datos, transacciones, comunicaciones, y documentos.

No repudio

El no repudio es una manera de garantizar el remitente de un mensaje no pueda negar posteriormente haberlo enviado, y tampoco el receptor no pueda negar haber recibido el mensaje. Individuos y organizaciones utilizan firmas digitales para garantizar el no repudio.

Fuentes:

https://destcert.com/resources/five-pillars-information-security/
 

Continuidad del Negocio y Recuperación ante Desastres

Body

Los servicios en la nube han permitido a las empresas hacer más por menos. Aunque esto tiene beneficios cuantitativos inmediatos, existen riesgos inherentes de ciberseguridad los cuales deben ser resueltos antes de los proveedores de la nube puedan establecer una relación de confianza.

Recomendaciones para la Continuidad del Negocio

  • Revisar el contrato de compromisos con terceros para mantener y continuar los servicios.
  • Revisar los procesos para Continuidad del Negocio de terceros y cualquier certificación necesaria
  • Conducir una evaluación in situ sobre las instalaciones del Proveedor de Servicios en la Nube (CSP)
  • El cliente debe asegurarse de recibir confirmación de cualquier prueba BCP/DR realizada por el CSP.

 

Recomendaciones para Recuperación ante Desastres

  • Los clientes de la nube no deben depender sobre un solo proveedor, y deben tener un plan para Recuperación ante Desastres en el evento el proveedor falle
  • Los proveedores IaaS deben tener acuerdos contractuales con múltiples proveedores, y estar listos para restaurar rápidamente los sistemas en el evento de una falla crítica

 

Es importante revisar el plan para restauración documentada del proveedor de servicios, incluyendo los detalles de las prioridades para la restauración. Este debe estar alineado con el SLA.

Acordar detalladamente los controles para seguridad de la información los cuales se consideran e implementan durante el proceso para restauración, tales como:

  • Autorizaciones del personal
  • Seguridad en sitios alternativos
  • Dependencia sobre otros proveedores y servicios
  • Separación física y lógica del sitio secundario

 

Fuentes:

https://cloudsecurityalliance.org/

Seguridad como un Servicio

Body

Algunas barreras para el desarrollo de sistemas SaaS incluyen cumplimiento, lo multi-inquilino, y dependencia de un proveedor. Aunque estas son citadas como algunas de las principales razones para la reticencia ante la migración de seguridad hacia la nube, estas son las mismas preocupaciones enfrentadas en los centros de datos tradicionales. El cumplimiento se plantea como una preocupación dado el entorno de regulación global. Los proveedores de Seguridad como Servicio (SaaS) deben ser conscientes de las regulaciones regionales afectando los servicios y sus clientes, las cuales pueden incorporarse como un servicio.

Los más diligentes proveedores de Seguridad como Servicio frecuentemente contratan servicios legales y de mediación de terceros para resolver de forma preventiva requerimientos de regulación del consumidor con los requisitos regulatorios regionales de una jurisdicción. Como con cualquier servicio en la nube, lo multi-inquilino presenta preocupaciones de fuga de datos entre instancias virtuales. Los proveedores de Seguridad como Servicio (SaaS) deben tomar significativas precauciones para asegurar los datos estén compartimentados y cualquier dato compartido se anonimice para proteger la identidad y origen.

Cuando se utiliza Seguridad como Servicio el proveedor puede tener estándares propietarios. En el evento de un cliente busque un nuevo proveedor, debe realizar una transición ordenada y con rigor forense, además de garantizar los datos y archivos de registro existentes sean traducidos correctamente y con rigor forense. Es importante anotar salvo en el caso de multi-tenencia, cada una de estas preocupaciones no son únicas para la nube, sino son problemas enfrentados en modelos tradicionales y tercerizados. Cuando se despliega Seguridad como Servicio en un entorno o industria altamente regulada, el acuerdo sobre las métricas definiendo el nivel de servicio requerido para alcanzar los objetivos de regulación deben ser negociados en paralelo con los documentos SLA (Acuerdo de Nivel de Servicio) definiendo el servicio.

La Seguridad Web como Servicio (SaaS) ofrece un control técnico protector, de detección, y reactivo. Ofrece protección en tiempo real, ya sea on premise mediante software o un appliance, o mediante la nube utilizando un proxy o redirigiendo el tráfico web hacia el proveedor de nube.

Fuentes:

https://cloudsecurityalliance.org/
 

Seguridad de Datos

Body

Tres opciones válidas para proteger los datos:

Descubrimiento de Contenido: Identifica el almacenamiento de información sensible. Las organizaciones pueden definir políticas alrededor de diversas medidas incluyendo el tipo de información, estructura, o clasificación. En este punto los datos en almacenamiento son escaneados  utilizando análisis avanzado de contenido para identificar violaciones a las políticas. Esto puede ser hecho mediante un servicio gestionado.

Encriptación del Almacenamiento en Volumen: Esto protege volúmenes de exploración por parte del proveedor de la nube, como también protege ante la clonación de instantáneas y la pérdida física de las unidades.

Encriptación del Almacenamiento de Objetos: La encriptación del almacenamiento de objetos y el almacenamiento en volumen abordan muchos de los mismos problemas. La principal diferencia es la encriptación para el almacenamiento de objetos permite al usuario implementar Almacenamiento Privado Virtual (VPS), pues frecuentemente está expuesto hacia redes públicas.

Similar a una Red Privada Virtual (VPN), los VPS permiten la utilización de una infraestructura compartida pública mientras proporciona protección de datos. Únicamente aquellos con  la llave correcta de encriptación pueden desencriptar y visualizar los datos, sin relevancia de la exposición. Algunos tipos de encriptación para almacenamiento de objetos son:

  • Encriptación de archivos/carpetas: Utilizar la encriptación estándar de archivos/carpetas para asegurar los datos antes de implementar el almacenamiento de objetos.
  • Encriptación de cliente/aplicación: Encripta datos utilizando un algoritmo para encriptación dentro de la aplicación o el cliente. El almacenamiento de objetos es utilizado como back-end para una aplicación, incluyendo aplicaciones móviles.
  • Encriptación del proxy: Los datos son enviados a través de un proxy de encriptación antes de moverse hacia el almacenamiento de objetos.

 

Prevención ante Pérdida de Datos (DLP)

Es definido como un producto el cual, en base a políticas centrales, identifica, vigila, y protege los datos en reposo, en movimiento, y en tránsito, a través de un análisis profundo de contenido. DLP puede proporcionar opciones sobre como manejar datos violando políticas. Algunas maneras en la cual la prevención ante pérdida de datos puede ser manejada son: 1) Acceso o transmisión de datos puede ser bloqueada (interrumpiendo una actividad), o 2) Permitir pueda ser factuble de proceder después de los datos han sido apropiadamente encriptados.

Migración de Datos hacia la Nube (Detección)

Muchas organizaciones encuentran retador gestionar los datos cuando se mueven hacia la nube. Existen dos pasos para gestionar el movimiento hacia la nube aparte de los controles tradicionales (control de acceso, encriptación, etc.):

El primero es utilizar Vigilancia de Actividad para la Base de Datos y Vigilancia de Actividad de Archivos para vigilar grandes migraciones de datos internos. Los datos necesitan ser extraídos desde su localización actual antes de puedan ser transferidos hacia la nube. La Vigilancia para Actividad de la Base de Datos puede detectar cuando un administrador u otro usuario intenta recuperar o replicar un gran conjunto de datos o base de datos, lo cual podría indicar una migración. La Vigilancia para Actividad de Archivos proporcionada es muy similar al de los recursos compartidos de archivos.

Lo segundo es utilizar el Filtrado de URL junto con la Prevención ante Pérdidas de Datos (DLP) para vigilar los datos siendo movidos hacia la nube. El filtrado de URL permite vigilar o prevenir las conexiones de los usuarios hacia la nube. DLP mira el contenido de los datos transmitidos para ver si están aprobados. El administrador puede configurar los sistemas para alerten de bloqueos basado sobre la clasificación o el tipo de datos. Por ejemplo el usuario puede permitir los datos privados de la corporación vayan hacia un servicio en la nube aprobado si es hecho por usuarios aprobados, pero bloquear los mismos datos de migración para un servicio en la nube no aprobado.

Vigilancia de Actividad de la Base de Datos

Los Vigilantes de Actividad de la Base de Datos registran; toda la actividad del Lenguaje Estructurado para Consulta (SQL) (incluida la actividad del administrador de la base de datos) en tiempo real o casi real, a través de múltiples bases de datos, y pueden ser configurados para alertar sobre violaciones de políticas. La Vigilancia para Actividad de Base de Datos (DAM) soporta vigilancia de actividad de base de datos casi en tiempo real y puede ser configurada para enviar alertas basadas sobre violaciones de políticas, como inyecciones SQL o la transferencia o replicación de la base de datos por parte de un administrador sin aprobación. Las herramientas DAM para entornos en la nube suelen estar típicamente basadas en agentes, conectándose hacia un servidor central de recolección.

Vigilancia de Actividad de Archivos

Productos los cuales vigilan y registran toda la actividad dentro de repositorios de archivos específicos y envían alertas sobre violaciones de políticas. La Vigilancia de Actividad de Archivos para la nube requiere un agente de punto final o un appliance físico entre el almacenamiento en la nube y los usuarios.

Dispersión de Datos

La dispersión de datos o información es una técnica la cual es comúnmente utilizada para mejorar la seguridad de los datos sin encriptarla. Estos algoritmos son capaces de proporcionar alta disponibilidad (HA) y salvaguarda para los datos almacenados en la nube, proporcionando fragmentación de datos, siendo comunes en muchas plataformas de nube.

Fragmentación de Datos

Con la fragmentación de datos, un archivo es dividido en un número específico de fragmentos; todos los fragmentos están firmados y son distribuidos hacia servidores remotos. El archivo es reconstruido cuando el usuario accede a un número determinado de fragmentos elegidos arbitrariamente. El mecanismo de fragmentación puede también ser utilizado para almacenar datos de larga vida en la nube con alta seguridad.

La seguridad de los datos es significativamente mejorada cuando se combina la fragmentación y la encriptación, pues un ciberatacante debe comprometer varios nodos en la nube para recuperar suficientes fragmentos del archivo para posteriormente romper los mecanismos de encriptación.

Fuentes:

https://es.slideshare.net/slideshow/cloud-security-guide/26365895

 

Gestión de Información

Body

La principal meta en seguridad de la información es asegurar los datos contenidos dentro de aplicaciones y sistemas.

Las compañías quienes están migrando hacia la nube encuentran retador implementar métodos de seguridad tradicionales para los datos. La computación en la nube inicia con la gestión de datos internos mientras se migra hacia la arquitectura en la nube. Esto incluye aplicaciones y servicios a través de todas las organizaciones.

En resumen la seguridad de información y los datos requiere una arquitectura y estrategia de red cuando se mueve hacia la nube.

Localizaciones lógicas vs. físicas de los datos

En lugar de un único ciclo de vida, se puede ilustrar esta relación pensando en varios ciclos de vida pequeños ejecutándose en diferentes entornos, algunas veces físicos, algunas veces lógicos. En casi cualquier fase los datos pueden moverse dentro, entre, y fuera de estos entornos.

La localización física y geográfica de datos tiene muchas importantes preocupaciones en lo relacionado a regulación y legal. Es altamente importante comprender las localizaciones lógicas y físicas de los datos debido a temas legales, de regulación, contractuales, y jurisdiccionales.

Almacenamiento en volumen: Esto incluye discos duros virtuales e instancias de LaaS. El almacenamiento en volumen rutinariamente apoya la seguridad y la resiliencia con una técnica conocida como dispersión de datos.

Almacenamiento de objetos: El almacenamiento de objetos (o almacenamiento de archivos) es similar a compartir archivos mediante un API sobre la web, en lugar de un disco duro virtual.

Fuentes:

https://es.slideshare.net/slideshow/cloud-security-guide/26365895
 

Avances en Virtualización (Parte II)

Body

Los hipervisores de tipo 1 son nativos del sistema anfitrión sobre el cual están siendo ejecutado el software para virtualización. Los tipo 1 son también conocidos como hipervisores de hardware porque se ejecutan directamente sobre el hardware. Los hipervisores originales desarrollados por IBM eran de tipo 1. Quizás se esté familiarizado con algunos de los hipervisores más comunes de tipo 1, Citrix Hypervisor, VMware ESX o la solución Hyper-V.

En el otro lado existen los hipervisores de tipo 2. Los tipo 2 son hipervisores lógicos ejecutándose internamente dentro de un sistema operativo. En lugar de ejecutarse como el sistema operativo para el hardware, los hipervisores tipo 2 se ejecutan como aplicaciones dentro del sistema operativo. Hipervisores familiares de tipo 2 son las soluciones de VMware, como VMware Workstation. Quizás las soluciones virtuales caseras más comunes sean VMware Workstation Player y VirtualBox, ambos hipervisores de tipo 2. Si se ha utilizado algunos de estos antes, se conoce son ejecutados dentro del sistema operativo anfitrión y permiten la interacción entre los sistemas operativos invitado y anfitrión.

Con una red física es fácil aislar sistemas mediante separación física. Dado muchos entornos virtualizados utilizan una proporción de uno a muchos entre sistemas físicos y virtuales, el aislamiento puede ser un reto difícil. Es importante recordar el acceso hacia la máquina física también significa el acceso hacia todas las máquinas virtuales hospedadas. Los fundamentos de seguridad, como la separación de responsabilidades y el mínimo privilegio también deben aplicarse hacia los entornos virtualizados.

Una buena estrategia para la separación es aislar los servidores virtuales de escritorios virtuales los cuales son accedidos por usuarios básicos. Adicionalmente es una buena práctica separar sistemas críticos hospedando datos sensibles desde otros sistemas.

Fuentes:

https://pentestlab.blog/2013/02/25/common-virtualization-vulnerabilitie…
https://www.emc2data.com/hypervisor.html