100% encontró este documento útil (1 voto)
87 vistas112 páginas

Proceso Forense en Ciberseguridad

Este documento presenta información sobre el Módulo 8 de Análisis Forense de un Diplomado de Ciberseguridad. El módulo cubre fundamentos de análisis forense digital y respuesta a incidentes de ciberseguridad. También describe el proceso de respuesta a incidentes según el estándar NIST 800-61r2, incluyendo las fases de preparación, detección, análisis, contención, erradicación, y actividades posteriores.
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd
100% encontró este documento útil (1 voto)
87 vistas112 páginas

Proceso Forense en Ciberseguridad

Este documento presenta información sobre el Módulo 8 de Análisis Forense de un Diplomado de Ciberseguridad. El módulo cubre fundamentos de análisis forense digital y respuesta a incidentes de ciberseguridad. También describe el proceso de respuesta a incidentes según el estándar NIST 800-61r2, incluyendo las fases de preparación, detección, análisis, contención, erradicación, y actividades posteriores.
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd

DIPLOMADO DE CIBERSEGURIDAD

Módulo 8 – Análisis Forense


Fausto R. Richardson Hernández
Capitán de Fragata, ARD
Contenido del Diplomado

[Link] de Ciberseguridad
[Link] Avanzado de Windows en
Operaciones de Ciberseguridad
[Link] de GNU / Linux en Operaciones de
Ciberseguridad
[Link] de Red y Servicios
[Link] y Protección de la Infraestructura
de Redes
[Link]ías de Seguridad
[Link]ía
[Link]álisis Forense Digital
Módulo VIII
Fundamentos de Análisis Forense Digital y
Respuesta a Incidentes de Ciberseguridad
EL PANORAMA
DE LA AMENAZA
¿QUÉ ES UN CIBERINCIDENTE?
➢ Es toda aquella acción que, utilizando tecnología,
provoca un cambio en la confidencialidad, la integridad,
la disponibilidad y la autenticidad de la información.

➢ Ejemplo
✓ Si un usuario hace una compra y pone su tarjeta de
crédito, esto se realiza cifrando los datos. Si por
alguna causa alguien consigue esa información,
entonces se ha roto la “confidencialidad” de los datos.
Pero si alguien modifica la información que fue
suministrada por el usuario, entonces se ha afectado
la “integridad de los datos”. Si alguien cambia sin
autorización la clave de acceso del usuario, entonces
se ha afectado la “autenticidad” de la información. En
cambio, si el usuario no puede entrar a la plataforma
porque sus servicios no están disponibles, entonces se
ha afectado la “disponibilidad” de dicha plataforma.
¿QUIÉNES AMENAZAN LA SEGURIDAD?

AMENAZAS
➢ Crackers TIPOS INCIDENTES
➢ Mafias ➢ Denegación de Servicios
➢ Ciberterroristas ➢ Información comprometida:
➢ Hacktivistas fuga de información
➢ Empresas ➢ Activos comprometidos
➢ Gobiernos ➢ Actividad legal
➢ Hacking o ataque interno
➢ Hacking o ataque externo
➢ Malware
➢ Correo electrónico
➢ Violación de política
IMPACTO DE UN CIBERATAQUE
➢ Alto
✓ Incidentes que afectan a los sistemas de información
crítica con objeto claro de producir pérdida de
ingresos o que impacte en el servicio del cliente.
➢ Medio
✓ Incidentes que afectan la continuidad de los sistemas
y la disponibilidad de la información, pero que no
sean sistemas críticos o que no haya el incidente
afectado el servicio.
✓ Las investigaciones sobre fraude interno que son
sensibles en el tiempo han de clasificarse de este
nivel.
➢ Bajo
✓ Aquellos sistemas no críticos o investigaciones de
incidentes que no requieren una contención
inmediata.
✓ Investigaciones a largo plazo que implican una amplia
investigación y un trabajo de investigación detallado.
RESPUESTA A INCIDENTES
DE CIBERSEGURIDAD
PROCESO DE RESPUESTA A INCIDENTES
1 - Creación de un Plan de Respuesta a Incidentes.
- Entrenamiento del personal actividades relacionadas. Procesos.
PREPARACIÓN Procedimientos. Herramientas para la investigación de incidentes. Equipos y
Estado software para el análisis forense (hardware y software).
Estado
Estable - Ejercicios regulares para poner a prueba el plan.
Estable
2 - Security Incident and Event Management (SIEM).
- Se deben mantener debidamente actualizadas estas herramientas.
DETECCIÓN - Es la fase donde se detecta un EVENTO, y si tienen un comportamiento
malicioso, entonces son clasificados como un INCIDENTE.
Detección de - Muchas veces los USUARIOS son los primeros en alertar sobre un incidente.
un incidente
3 - El personal técnico inicia la tarea de recolección de evidencias del sistema,
como: memoria, archivos logs, conexiones de red, y los softwares que corren los
ANÁLISIS procesos del sistema.
- Dependiendo del tipo de incidente, la recolección de datos puede durar desde
Inicio de la detención
varias horas hasta varios días.
del actor de la amenaza
4 - Se tiene entendimiento del incidente y de los sistemas que están envueltos.
- Se toman medidas para limitar la capacidad de los actores de amenazas
CONTENCIÓN continúen comprometiendo otros recursos de la red.
- Las técnicas varían desde: 1) bloquear un puerto o IP; 2) desconectar cable red.
Eliminación del actor de la - Cada tipo de incidente implica su propia estrategia de contención.
amenaza y recuperación
5 - La entidad erradica el actor que genera la amenaza. Ejemplo: en caso de una
ERRADICACIÓN Y infección de malware: Correr software antivirus, anti-malware, formatear el
RECUPERACIÓN equipo. Remover cuentas de usuarios. Etc.
- Las actividades de recuperación están muy alineadas con las que se pueden
encontrar en los planes de continuidad del negocio o recuperación de desastres.
Devuelta a producción
6 - Revisión completa del incidente con los principales interesados.
ACTIVIDAD POSTERIOR - Se debe documentar todas las acciones realizadas durante el incidente para
AL INCIDENTE poder complementar el reporte final.
- Para que la documentación sea efectiva se debe detallar y presentar de manera
clara la cadena de eventos y la raíz que causó el incidente.

Lecciones Aprendidas En general, el personal de la organización deberá al final del incidente actualizar los
procesos de respuesta a incidentes, incorporando las lecciones aprendidas.
La Respuesta a Incidentes, es una función de la seguridad
de la información que utiliza metodologías, herramientas y
técnicas de análisis forense digital al abordar elementos
adicionales. Estos elementos adicionales incluyen contener
posible malware u otras vulnerabilidades, identificar y
remediar vulnerabilidades, y administrar personal técnico y no
técnico.

Algunos incidentes pueden requerir el análisis de evidencia o


memoria basada en el host, otros solo pueden requerir una
revisión del registro del firewall pero, en cada uno, los
técnicos deberán seguir el proceso definido para dar
respuesta a los incidentes.
ENTENDIENDO LA RESPUESTA A INCIDENCIAS
➢ Responder a una fuga de datos, a un ataque de
ransomware u otro incidente de seguridad nunca debe
ser un proceso ad hoc.
➢ Los procesos o procedimientos indefinidos dejarán a una
organización incapaz tanto de identificar el alcance del
incidente como de detenerlo en el tiempo suficiente
para detener el daño. Esto puede destruir pruebas
críticas, o lo peor, crear más problemas.
➢ Las organizaciones deben establecer un marco que
ponga en funcionamiento los procesos utilizando los
recursos disponibles de una organización, a partir del
marco de respuesta utilizado como estándar.
➢ Se recomienda el estándar [Link].800-61r2 que es una
Guía de Gestión de Incidentes de Seguridad de la
Informática, del Instituto Nacional de Estándares y
Tecnología (NIST, por sus siglas en inglés), del
Departamento de Comercio de los Estados Unidos.
NIST 800-61 R2 - PREPARACIÓN
▪ Sería el paso más importante en la respuesta a incidentes,
dado que si no existe una buena preparación, es probable
que una organización no pueda manejar un incidente
correctamente. Por lo tanto, fallará en su detección, y de
igual manera en la respuesta necesaria para detener el
incidente y el actor que genera la amenaza.
▪ Entre los puntos más importantes de buenas practicas consideramos:
1. Mantener un centro de llamadas para asistencia todos los
departamentos.
2. Implementar (o adquirir) equipos de monitoreo de seguridad.
3. Equipar al personal de respuesta a incidentes con el equipo,
software, acceso, formularios de cadena de custodia, ubicaciones
de almacenamiento seguro, entre otras.
4. La creación de direcciones de correos que permitan recibir
notificaciones de algún incidente detectado.
5. Capacitación continua al personal.
6. Probar regularmente el proceso y los procedimientos de
respuesta a incidentes y las herramientas de detección /
respuesta a través de escenarios realistas e indicadores
simulados.
7. Establecer los planes de continuidad de negocio, análisis de
riesgos, entre otros documentos que permitan fortalecer el
proceso de respuesta a incidentes.
NIST 800-61 R2 – DETECCIÓN Y ANÁLISIS
▪ Detección
1. Identificar los vectores de ataque que pudieran generar incidentes dentro de la
organización. Como por ejemplo: media removible (USBs), páginas web,
correos electrónicos no deseados, suplantación, uso inadecuado de las
herramientas de trabajo, etc.
2. Identificar cualquier actividad anormal a través de la supervisión y revisión de
herramientas de seguridad implementadas.
3. Seguimiento a los correos electrónicos que son generados por las diferentes
herramientas para llevar a cabo el análisis que pueda llevar a detectar
cualquier tipo de incidente.
4. Es necesario tener un Sistema de Gestión de Eventos de Seguridad de la
Información (SIEM, por sus siglas en inglés) para correlacionar los indicadores
de eventos con otros registros y herramientas.
5. Otras herramientas serían: sistemas de detección / prevención de intrusos,
software para chequeo de integridad de archivos, antivirus y antimalware, logs
de los sistemas operativos y de redes, entre otras.
▪ Análisis
1. La detección de incidentes y su análisis puede ser fácil, si cada precursor de
información de eventos o indicador se garantiza que sea preciso.
2. Crear un perfil de las redes y los sistemas.
3. Comprender cuál es el comportamiento “normal” de estos.
4. Crear políticas de retención de los logs.
5. Establecer una correlación de eventos.
6. Sincronización de la hora en los diferentes dispositivos monitoreados.
7. Documentar los incidentes.
8. Priorizar los incidentes de acuerdo a su impacto funcional, de información y
recuperabilidad.
9. Notificación del incidente a los individuos apropiados.
NIST 800-61 R2 – CONTENCIÓN, ERRADICACIÓN Y RECUPERACIÓN
▪ Contención
1. Se deberá establecer una estrategia de contención del actor de amenaza.
2. Se debe recabar y gestionar la evidencia, y que esta sea aprobada, segura y
estructurada. Asimismo, que sea almacenada en un lugar seguro para evitar
manipulación o pérdida.
3. Identificar los dispositivos que han sido atacados.

▪ Erradicación y Recuperación
1. Elimine el software malicioso o reconstruya los hosts que han sido atacados a
un estado con un funcionamiento establecido como “normal”.
2. Se debe identificar y mitigar todas las vulnerabilidades que fueron explotadas.
3. La recuperación envuelve acciones, tales como:
a. Recuperar el sistema utilizando un backup “limpio”.
b. Reconstruir los sistemas desde cero.
c. Reemplazar archivos comprometidos con versiones “limpias”.
d. Instalación de actualizaciones y parches.
e. Cambiando contraseñas.
f. Fortaleciendo la seguridad de los perímetros de la red.
4. La erradicación y recuperación debe hacerse en un enfoque gradual para que
se prioricen los pasos de remediación.
5. La intención de las primeras fases deberán ser la de incrementar, de manera
general, la seguridad de manera rápida, para prevenir otros futuros incidentes
que pudieran surgir con la situación del incidente que se esté manejando en el
momento.
6. La última fase a llevar a cabo dentro de este proceso deberá enfocarse en
cambios a largo plazo cuyos trabajos permitan asegurar la organización en la
mayor dimensión posible.
NIST 800-61 R2 – ACTIVIDAD POSTERIOR AL INCIDENTE
1. Lecciones aprendidas.
➢ ¿Qué pasó exactamente y en qué tiempo?
➢ ¿Qué tan bien pudo el equipo de respuesta a incidencias y las partes
interesadas manejar el incidente?
➢ ¿Qué información fue requerida con urgencia?
➢ ¿Hubo algún paso o acción tomada que inhibió el proceso de recuperación?
➢ ¿Qué se puede mejorar ante un incidente de esta magnitud en el futuro?
➢ ¿Qué acciones correctivas pudieran prevenir incidentes similares en el futuro?
➢ ¿Qué indicadores deben mantenerse bajo vigilancia en el futuro para detectar
incidentes similares?
➢ ¿Qué herramientas o recursos adicionales son necesarios para detectar,
analizar, y mitigar futuros incidentes?
2. Utilizando datos de incidentes recopilados.
➢ Cada lección aprendida genera una serie de datos que pueden ser utilizados,
inclusive, para tener una mejora en el análisis de riesgo de una organización.
➢ Entre los datos principales a recolectar tenemos:
▪ Número de incidentes manejados.
▪ Tiempo en que dura el incidente.
▪ Categorizar el incidente por tipo de vector de ataque.
▪ Evaluación objetiva del incidente (revisión de logs, indicadores de
medición, si el incidente ha causado algún daño antes de ser detectado,
calcular la estimación monetaria del daño causado por el incidente,
identificación de las medidas que pudieron prevenir el incidente).
▪ Evaluación subjetiva del incidente (políticas de respuestas a incidentes,
planes de acciones y procedimientos, herramientas y recursos, posibles
entrenamientos y educación sobre el manejo de incidentes, documentación
y reportes de incidentes, modelo del equipo de respuestas a incidentes y su
estructura).
NIST 800-61 R2 – ACTIVIDAD POSTERIOR AL INCIDENTE
3. Retención de evidencias.
➢ Verificación si el atacante pudiera ser enjuiciado.
➢ Retención de datos (por ejemplo, la cantidad de
días que serán almacenados ciertos archivos o
documentos, como los correos electrónicos en
un servidor).
➢ El costo de los dispositivos que serán retenidos
como evidencia de cualquier incidente.
4. Lista de verificación de manejo de incidentes.
➢ Este documento provee una guía a los
responsables de dar respuesta a incidentes de
los principales pasos que deben ser llevados a
cabo por estos técnicos (esto no significa que
deba ser la secuencia exacta que deba ser
realizada).

Lista de chequeo para el manejo de incidentes


Fuente: NIST
EL ROL DEL ANÁLISIS FORENSE

➢ La respuesta a incidentes no es un problema del


análisis forense digital.
➢ El análisis forense digital es una función de apoyo
del proceso general de respuesta a incidentes.
➢ Es un componente crítico.
➢ El análisis forense digital sirve como mecanismo
para comprender los aspectos técnicos del
incidente ocurrido, tratar de identificar
potencialmente la causa raíz del mismo, y
descubrir el acceso no identificado u otra
actividad maliciosa.
EQUIPO DE RESPUESTA A INCIDENTES DE SEGURIDAD INFORMÁTICA
➢ CSIRT (Computer Emergency Incident Response
Team)
➢ En organizaciones con suficientes recursos se
establece a tiempo completo un personal para
realizar las tareas de respuesta a incidentes.
➢ La mayoría de las veces, las organizaciones deberán
utilizar personal que tenga otras tareas fuera a la
de respuesta a incidentes.
➢ El personal que comprende un equipo de respuesta
a incidentes está compuesto por las siguientes
categorías:
▪ equipo central
▪ soporte técnico
▪ apoyo organizacional
CSIRT – EQUIPO CENTRAL
➢ Coordinador de Respuestas a Incidentes.
▪ Componente crítico de un CSIRT.
▪ Sin este rol debidamente definido, la respuesta a un incidente
probablemente será desorganizada o con múltiples personas
compitiendo por el control, lo que puede convertirse en una
situación caótica que puede empeorar el incidente.

➢ Analista Senior del CSIRT.


▪ Personal de amplia capacitación y experiencia en respuesta a
incidentes y habilidades asociadas, como análisis forense o
examen de datos de red. ➢ Ingeniero de Seguridad de Tecnología de
la Información / Analista.
➢ Analista del CSIRT. ▪ Es un personal que, dependiendo del
▪ Es un personal que ha tenido menos experiencia en el manejo tamaño de la organización, realizará la
de incidentes y actividades relacionadas. 2 años de experiencia implementación, mantenimiento y
frecuentemente. monitoreo de software relacionado
con la seguridad, como antivirus o
➢ Analista del Centro de Operaciones de Seguridad (SOC – Security hardware, como firewall o sistemas
Operation Center). SIEM. Este personal tendrá un papel
▪ Capacidad de monitoreo y serán la persona clave cuando se directo en todo el proceso de respuesta
trata de detección de incidentes y alertas. a incidentes.
CSIRT – EQUIPO DE SOPORTE TÉCNICO
➢ Equipo de Soporte Técnico.
▪ Son todas esas personas dentro de una organización que no
tienen actividades dentro de un CSIRT como parte de su día a
día, pero que si pueden ser afectados por un incidente. Por
ejemplo, administradores de red, de servidores, etc.

➢ Arquitecto / Administrador de redes.


▪ Es vital para conocer qué es el comportamiento normal o
anormal de los dispositivos de red. Ayuda a obtener paquetes
de red u otra evidencia ante un incidente.
➢ Soporte de Escritorio.
➢ Administrador de Servidores. ▪ Trabajan en los controles de
▪ Pueden ayudar a obtener archivos de registros de todos los prevención y pérdida de datos, por lo
servidores que administra. Pueden ayudar a identificar nuevas que ayuda a proporcionar al CSIRT
cuentas que posiblemente han sido creadas o modificaciones a archivos de registros y otras pruebas.
los permisos / roles de las existentes.
➢ Mesa de Ayuda.
➢ Soporte de Aplicaciones. ▪ Frecuentemente son las primeras
▪ Este personal ayuda al equipo que compone el CSIRT a personas contactadas cuando hay los
identificar cambios en el código de las aplicaciones o confirmar primeros signos de una infección de
vulnerabilidades que han sido descubiertas. malware u otra actividad maliciosa.
CSIRT – EQUIPO DE APOYO ORGANIZACIONAL
➢ Fuera del ámbito técnico existen personas que deben incluirse
dentro de un CSIRT.
➢ Legal.
▪ Las infracciones de datos y otros incidentes conllevan una
variedad de problemas legales, así como el que un empleado o
contratista haya incumplido con las políticas establecidas, la
inclusión de un representante legal permitirá que el proceso
tenga una decisión más acertada en el contexto jurídico que
envuelva.
➢ Recursos Humanos.
▪ En el caso de que el objetivo de la investigación sea un empleado ➢ Instalaciones.
o un contratista, el departamento de recursos humanos puede ▪ El departamento de instalaciones puede
ayudar a garantizar que las acciones del CSIRT cumplan con las ayudar al CSIRT a obtener el acceso
leyes laborales y las políticas de la empresa aplicables, para necesario de manera oportuna.
reducir el potencial de una demanda por despido injustificado.
➢ Seguridad Corporativa.
➢ Marketing / Comunicaciones.
▪ La seguridad corporativa podrá ayudar
▪ Los clientes pueden verse afectados por un incidente como un
a reconstruir eventos que condujeron a
ataque DoS o una violación de datos, el departamento de
un robo u otras circunstancias que
marketing o comunicaciones puede ayudar a elaborar el mensaje
llevaron a un incidente dentro de una
apropiado para calmar los temores y garantizar que esas
entidades externas reciban la mejor información posible. organización.
CLASIFICACIÓN DE UN INCIDENTE
➢ Incidente de alto nivel. Es un incidente cuya expectativa es que
pueda causar daños significativos, corromper o robar información
crítica y/o estratégica de la empresa.
▪ Intrusión de red
▪ Compromiso físico de los sistemas de información
▪ Compromiso de información crítica
▪ Pérdida de sistema informático o medios extraíbles que
contienen información confidencial y no cifrada
▪ Infección generalizada y creciente del malware (más del 25% de
los hosts)
▪ Ataques dirigidos contra la infraestructura de TI ➢ Incidente de bajo nivel. Es un incidente que
▪ Ataques de phishing utilizando el dominio o marca de la inconvenientes y/o daños no intencionales
organización o pérdida de información recuperable. El
➢ Incidente de nivel moderado. Es un incidente que puede causar incidente tendrá poco impacto para la
daño, corrupción o pérdida de información reemplazable sin organización.
compromiso, es decir, que no se ha hecho un mal uso de la ▪ Violaciones de políticas o
información confidencial de un cliente. procedimientos detectadas a través
▪ Ataque de DoS anticipado o en curso revisiones de cumplimiento o revisiones
▪ Uso indebido o abuso del acceso no autorizado de registro
▪ Infección o instalación de malware ▪ Dispositivo perdido o robado con
▪ Intrusión automatizada información confidencial
▪ Rendimiento o comportamiento inusual del sistema ▪ Infección de malware en una sola PC
EJEMPLO DE UN FLUJOGRAMA DE UN ATAQUE DE PHISHING
➢ Libro de Jugadas (Playbook). En el caso de
respuestas a incidentes, los libros de
jugadas están diseñados para dar al CSIRT y
cualquier otro personal el conjunto de
instrucciones a seguir en un incidente.
▪ Optimiza el tiempo de respuesta
▪ Sirven de guía, por lo que deben ser
actualizado constantemente a través de
la Fase de Actividades Posteriores al
Incidente.
▪ El personal del CSIRT no está obligado al
libro de jugadas en términos de acciones
y puede ser libre de emprender acciones
adicionales en el caso de que el
incidente así lo requiera.
GESTIÓN DE INCIDENTES
CIBERNÉTICOS
MODELOS DE UN CSIRT – SOC Y CSIRT COMBINADOS
➢ En este tipo de modelo, el Centro de Operaciones de Seguridad
(SOC) es responsable de manejar la detección o investigación
inicial de incidentes.

➢ La “Escalada de SOC” es un modelo común entre organizaciones


que tienen un SOC dedicado, ya sea a través de recurso interno o
bajo la contratación de terceros con un Proveedor de Servicios
de Seguridad Gestionados (Managed Security Service Provider –
MSSP).
Diagrama que representa el Modelo de Escalada al Centro de
Operaciones de Seguridad.
➢ Los pasos definidos son:
1. El SOC o Analista de Nivel 1 determina reciben una alerta. ➢ Desventajas
2. El Analista del SOC o Nivel 1 determina si la alerta cumple ▪ Varias personas manejan un incidente antes de
con los criterios de un incidente. que sea manejado por el CSIRT.
3. Cuando se identifica un posible incidente, el analista realiza ▪ Si el incidente no se documenta correctamente, el
una investigación inicial. CSIRT tendrá que contactar al SOC para aclarar o
4. Si se justifica, el analista escalará el incidente al Gerente del complementar documentaciones. Produce pérdida
SOC. de tiempo para abordar el incidente.
5. Después de una revisión por parte del Gerente del SOC, el ▪ El personal del SOC requiere entrenamiento para
incidente se escala al Gerente del CSIRT para abordar el saber determinar qué eventos se convierten en un
incidente. incidente y cuales pueden ser falsos positivos.
▪ Debe existir una comunicación clara y concisa
entre el SOC y el CSIRT.
MODELOS DE UN CSIRT – SOC Y CSIRT COMBINADOS
➢ Para limitar algunos de los inconvenientes con el Modelo de
Escalamiento SOC, algunas organizaciones integran el SOC
dentro del equipo general del CSIRT.

➢ La colocación del SOC en una estructura de este tipo puede


resultar más eficiente, ya que el SOC tiene la responsabilidad de
la función de alerta y selección inicial, que está directamente
relacionada con el CSIRT.

➢ El Analista SOC sirve como primer nivel, tiene la primera vista de Diagrama que representa el Modelo de un SOC y un CSIRT
Combinados.
eventos de seguridad y alertas de control de seguridad.
▪ La escalada de incidentes se completa de manera más
➢ Después de procesar el alerta y evaluar el alerta, tienen la rápida, con mayor probabilidad y precisión.
capacidad de escalar de inmediato el incidente al analista del ▪ Este enfoque funciona bien en organizaciones que
nivel 2, sin tener que recurrir a un gerente que luego escalaría al tienen un SOC dedicado que es interno y no está
gerente del CSIRT. subcontratado.
▪ Un problema es que, dependiendo del tamaño de los
➢ Ventajas equipos SOC y CSIRT, se pueden requerir gerentes
▪ El CSIRT tiene mayor visibilidad de lo que el SOC está viendo y CSIRT adicionales, para abordar la carga de trabajo
haciendo. entre ambas entidades.
▪ Tener el SOC como parte del CSIRT, le permite al
administrador del CSIRT diseñar políticas y procedimientos
más eficientes relacionados con incidentes.
MODELOS DE UN CSIRT – CENTRO DE FUSIÓN DE UN CSIRT
➢ Este modelo representa la estructura organizativa cuando los
analistas del CSIRT, los analistas del SOC y los analistas de
inteligencia de amenazas se unen en una sola estructura como
un equipo.

➢ Este modelo combina los elementos de una estructura


combinada de un SOC y CSIRT, con analistas de inteligencia de
amenazas dedicados.

➢ Lo que diferencia este modelo con relación a los demás, es que Diagrama que representa el Modelo de un Centro de Fusión de un
CSIRT.
los analistas de inteligencia de amenazas son responsables de
aumentar las investigaciones de incidentes con recursos
externos e internos relacionados con el incidente.
SALA DE GUERRA (WAR ROOM)
➢ Es el espacio físico o la ubicación dentro de
una organización desde donde un CSIRT
operará.
➢ La sala de guerra deberá tener las siguientes
capacidades:
▪ Espacios de trabajo
▪ Uso de monitores que permitan compartir
información entre el equipo
▪ Poder compartir notas informativas
▪ Pizarras blancas (whiteboards)
▪ Restricción de acceso limitado
▪ Es importante la rotación del personal para
lograr mejores resultados
▪ Viabilidad para comunicarse con toda la
estructura de una organización
ESTRATEGIAS PARA LA INVESTIGACIÓN DE UN INCIDENTE
➢ Se deberá establecer el alcance de la investigación.

➢ Es necesario identificar el impacto del incidente en lo


que respecta a la confidencialidad, integridad o
disponibilidad de la información. Ej: un ataque de
denegación de servicio distribuida (DDoS) a un servicio
no crítico en internet, no necesitará el mismo tipo de
respuesta que un incidente resultante de un malware de
recolección de tarjetas de crédito dentro de una
infraestructura de pago.

➢ Es necesario investigar la causa raíz del incidente.

➢ Es de vital importancia conocer a quién se le atribuye el


incidente ocurrido.
ESTRATEGIAS DE CONTENCIÓN DEL INCIDENTE
➢ Es necesario que la organización tenga una idea clara de la topología de red. Esto
puede ser logrado mediante herramientas que permiten hacer el descubrimiento
de la red, diagramas de red actualizados, inventarios de sistemas y escaneos de
vulnerabilidades.
➢ El CSIRT deberá coordinar un plan de contención con el personal que opera la red
para elaborar una estrategia general de contención y limitar el daño potencial
del incidente.
➢ Es necesario tener bien documentado el proceso de gestión del cambio de la
infraestructura de TI. Para el caso de un evento que afecte una organización, el
cambio en la infraestructura será realizado en función del incidente.
➢ Los tipos de contención pueden ser:
▪ Contención Física. La conexión a la red es removida del sistema. Esta puede
ser la estrategia más difícil al incluir el manejo físico de sistemas remotos.
▪ Contención de Red. Esta contempla la modificación de la configuración de
switch, limitar el tráfico a los sistemas contaminados a otras porciones de la
red.
▪ Contención del Perímetro. El firewall perimetral es un activo muy adecuado
para la contención. Ej: en el caso de que se haya identificado la IP externa
que esté utilizando el malware que ha contaminado la red, esta puede
bloquearse en el firewall y evitar cualquier fuga de información.
▪ Contención Virtual. Se puede utilizar el software de virtualización para
eliminar la conexión a la red en múltiples sistemas virtualizados. También se
puede “pausar” (sin apagar el equipo) los sistemas durante un incidente. Esto
permite que más adelante se puedan recolectar una gran cantidad de
evidencias para ser examinadas en lo adelante.
ESTRATEGIAS DE ERRADICACIÓN DEL INCIDENTE
➢ La desafortunada realidad con el malware moderno es que no hay una
forma segura de estar 100 por ciento seguro de que se ha eliminado
todo el código malicioso. En el pasado, las organizaciones simplemente El siguiente diagrama muestra una estructura de red
podían escanear el sistema con un programa antivirus para tener el simple que facilita esta estrategia de recuperación.
código malicioso ofensivo. Ahora, con técnicas de malware como la
inyección de procesos o el secuestro de DLL, incluso si se elimina el
código original, aún existe la posibilidad de que el sistema siga
infectado. También existe la posibilidad de que el código adicional que
se ha descargado también esté instalado y no se detecte. Como
resultado, la mayoría de las estrategias de erradicación se basan en
tomar máquinas infectadas y reinstalarlas con una buena imagen
conocida o volver a una buena copia de seguridad conocida, es decir, a
un estado seguro.

➢ Una estrategia que a menudo se emplea en los casos de malware y


ransomware es utilizar tres segmentos separados de LAN virtual (VLAN)
y volver a crear imágenes de las máquinas infectadas. Primero, todas las
máquinas infectadas se colocan en su propia VLAN separada. A partir de
aquí, el CSIRT o el administrador del sistema moverá uno de los
sistemas infectados a una VLAN secundaria provisional. El sistema se
vuelve a crear con una buena imagen conocida, o se utiliza una buena
copia de seguridad conocida. A partir de aquí, una vez que el sistema se
ha reimpreso o se ha instalado la copia de seguridad, se traslada a una
VLAN de producción, donde se realiza un monitoreo adicional para
garantizar que no quede ninguna infección o compromiso restante.
ESTRATEGIAS DE RECUPERACIÓN
1. Garantizar que todos los sistemas estén parcheados, no solo los que han pasado
por la fase de erradicación, sino todos.

2. El CSIRT deberá trabajar con el personal de TI y de seguridad de la información


para elaborar alertas adicionales de detección y prevención. Durante el examen
de la evidencia al determinar la causa raíz, o en la fase de contención, el CSIRT
puede haber proporcionado datos para los controles de detección y prevención.
El CSIRT debería trabajar con otro personal para aumentar a aquellos con reglas
adicionales de detección y prevención. Estas reglas adicionales pueden ser
específicas del incidente o pueden pertenecer a vulnerabilidades específicas
identificadas.

3. Cualquier cambio que se haya realizado en la infraestructura debe ser revisado.


Estos cambios pueden ser revisados ​inicialmente por el CSIRT y el personal de TI,
para determinar si aún son necesarios o pueden eliminarse. Si se requieren
cambios a largo plazo, deben ser evaluados por el control de cambios de la
organización y aprobados de acuerdo con el proceso de control de cambios.

4. Antes de cerrar el incidente, es una buena práctica realizar un análisis completo


de vulnerabilidad de todos los sistemas.

5. Es importante hacer una revisión posterior a la acción. Esta revisión abarca el


incidente de principio a fin. Todas las acciones tomadas por el personal del CSIRT
son revisadas para documentar las lecciones aprendidas y mejorar procesos y
procedimientos existentes.
FUNDAMENTOS DEL
ANÁLISIS FORENSE
CONCEPTOS BÁSICOS

➢ Ciencia Forense
▪ Es la aplicación de principios científicos a
asuntos legales.

➢ En un incidente, los miembros del CSIRT


pueden ser llamados a realizar análisis de
evidencias digitales y deberán de asegurarse
de que la evidencia sea procesada
correctamente para que pueda ser admitida
en una sala de audiencia, por lo tanto, deben
comprender el contexto legal que envuelve el
proceso forense digital.
FUNDAMENTOS DEL ANÁLISIS FORENSE DIGITAL
➢ El análisis forense digital es un componente
importante de la respuesta a incidentes.
➢ La aplicación de métodos forenses digitales es lo
que permite a los técnicos de dar respuesta a los
incidentes obtener una comprensión clara de la
cadena de eventos que condujeron a una acción
maliciosa.
➢ Mas que de aplicar un examen detallado de las
herramientas y técnicas disponibles para dar
respuesta a un incidente, es fundamental abordar
los elementos del análisis forense digital que
proporcionan los métodos para garantizar que las
pruebas que forman parte de una investigación de
un incidente puedan ser utilizables.
LEYES Y REGULACIONES
➢ Leyes Internacionales
▪ 18 USC § 1029—Fraud and related activity in connection with
access devices (Fraude y actividad relacionada en conexión
con dispositivos de acceso).
▪ 18 USC § 1030—Computer Fraud and Abuse Act (CFAA) (Ley
de Fraude y Abuso Informático).
▪ Electronic Communications Privacy Act (ECPA) (Ley de
Privacidad de las Comunicaciones Electrónicas).
▪ Communications Assistance for Law Enforcement Act
(CALEA)(Ley de Asistencia de Comunicaciones para la
aplicación de la Ley).
▪ Economic Espionage Act of 1996 (EEA) (Ley de Espionaje
Económico).
➢ Leyes Nacionales
▪ Ley No. 153-98, General de Telecomunicaciones.
▪ Ley No. 126-02, sobre Comercio Electrónico, Documentos y
Firmas Digitales.
▪ Ley No. 53-07, de Delitos de Alta Tecnología.
▪ Ley No. 454-08, que crea el Instituto Nacional de Ciencias
Forenses de la República Dominicana.
EL PROCESO FORENSE DIGITAL
➢ El Proceso Forense Digital define el flujo de evidencia digital
relacionada con un incidente, desde el momento en que se
identifica por primera vez hasta el momento en que se presenta
a las altas instancias de la organización o una corte civil o
criminal.

1. Identificación 4. Examen
2. Preservación 5. Análisis
3. Colección 6. Presentación
EL PROCESO FORENSE DIGITAL
1. Identificación
▪ Principio de Intercambio de Locard “Cuando dos objetos
entran en contacto, dejan un rastro entre sí”.
▪ Estos rastros que se intercambian forman la base de lo que se
denomina “evidencia de rastros” en el mundo forense físico.
▪ En el mundo digital, cuando dos sistemas entran en contacto
dejan esta misma evidencia.
✓ Por ejemplo, si un individuo navega por un sitio web, el
servidor web o el firewall de la aplicación web puede
registrar la dirección IP del individuo en un archivo log.
✓ También el sitio web puede registrar una cookie en el
computador del individuo.
2. Preservación
▪ Es importante proteger la evidencia de cualquier tipo de
modificación o eliminación.
▪ Es importante que un usuario no pueda acceder ni a archivos
ni utilizar un sistema sospechoso, para evitar que puedan
contaminar la evidencia de manera deliberada o inadvertida.
EL PROCESO FORENSE DIGITAL
3. Recolección
▪ Es donde los examinadores forenses digitales comienzan el
proceso de adquisición de la evidencia digital.
▪ Es bueno tomar en consideración la naturaleza volátil de
algunas de las pruebas que el examinador querrá observar.
▪ La evidencia volátil es evidencia que se puede perder cuando
un sistema se apaga.
▪ Ver el RFC 3227 Guidelines for Evidence Collection and
Archiving (Directrices para la Recopilación y Archivo de
Evidencia). Este aborda la volatilidad de la evidencia de la
siguiente manera:
a. Registros y memoria caché.
b. Tabla de enrutamiento, caché ARP, tabla de proceso,
estadísticas de kernel, memoria RAM.
c. Sistema de archivos temporales.
d. Disco.
e. Registro remoto y monitoreo de datos.
f. Configuración física y topología de red.
g. Medios de archivos.
▪ Es imperativo que los examinadores forenses digitales tengan
en cuenta esta volatilidad para recopilar las pruebas.
La Cadena de Custodia
▪ Describe la documentación de una evidencia a través de
su ciclo de vida.
▪ Comienza cuando un individuo toma la custodia de la
evidencia por primera vez, hasta que finalmente se
elimine el incidente y la evidencia pueda ser devuelta o
destruida.
▪ En el caso de que una evidencia tenga que ser llevada a
un tribunal, cualquier ruptura en la cadena de custodia
puede llevar a que la pieza de evidencia sea excluida de
ser admitida en el proceso.
▪ Hay dos formas principales en que un CSIRT puede
registrar y mantener la cadena de custodia de una pieza
en evidencia:
1. Electrónicamente. Mediante el uso de hardware y
software que automatiza el proceso de cadena de
custodia.
2. El método de papel y bolígrafo. Este método utiliza
formularios en papel.
[Link]
formdocx (ejemplo de un formulario de cadena de
custodia).
LA CADENA DE CUSTODIA
El Número del ITEM debe ser único. En caso de varias piezas de
evidencia, debe ser llenado un formulario por separado de cadena de
custodia.

Esto debe ser una descripción general


del artículo único en el formulario.

Es muy importante indicar el algoritmo


de hash utilizado y el código resultante.
Este número indica el paso en el ciclo de
vida que tomó la evidencia.
Esta es una información crítica en cualquier cadena de custodia, y se
debe registrar en cada paso del ciclo de vida de la cadena de custodia.

Razón por la que se ha


movido la evidencia.

Pueden ser una persona o un lugar de almacenamiento. Es


importante que cuando una persona mueva la evidencia
firme el documento para que tenga validez.
EL PROCESO FORENSE DIGITAL
4. Examen
▪ Esta fase detalla las herramientas específicas y las técnicas
forenses que se utilizan para descubrir y extraer datos de la
evidencia que se incauta como parte del incidente.
▪ Por ejemplo, en un caso donde se sospecha que el malware
infecta un sistema de escritorio como parte de un ataque
mayor, la extracción de información específica de una imagen
de memoria adquirida tomaría parte en esta etapa.
▪ ¡Ojo! Es necesario que el examinador forense digital se ocupe
de preservar la evidencia en esta etapa, de lo contrario, la
evidencia podría contaminarse y convertirse en “no
confiable” o no ser utilizable.
5. Análisis
▪ Una vez que se ha extraído datos potencialmente relevantes,
el examinador forense digital los analizará con cualquier otro
dato relevante que se haya obtenido.
▪ Por ejemplo, si se ha descubierto que un host comprometido
tiene una conexión hacia una dirección IP externa, y se
correlacionaría esa información con un análisis de captura de
red usando la misma dirección IP como filtro, entonces el
analista puede determinar qué vector de ataque fue utilizado.
EL PROCESO FORENSE DIGITAL
6. Presentación
▪ Los reportes relacionados con el análisis forense digital deben
ser claros, concisos e imparciales. En casi todos los incidentes
se requerirá de un examinador forense digital para que
prepare un informe detallado, que aborde cada acción llevada
a cabo, y capture datos críticos requeridos. ¡¡¡Especialmente
que la opinión no tenga sesgos!!!

▪ También el examinador forense podría desempeñar un papel


importante como testigo durante un proceso penal o civil. En
ese momento, el examinador forense digital deberá presentar
los hechos y conclusiones sin prejuicios y puede estar limitado
en cuanto a las opiniones que testifique.
HERRAMIENTAS PARA EL
ANÁLISIS FORENSE DIGITAL
ESCENARIOS DEL PROCESO DE ADQUISICIÓN
▪ Equipo Modo Encendido
✓ Consiste en la obtención de datos volátiles del equipo a analizar.
✓ Se copia la memoria a un archivo.
✓ Es un procedimiento un poco “complejo” dado que puede invalidar
pruebas dependiendo de los comandos a utilizar.
✓ Debe ser un procedimiento muy documentado.
✓ Si el equipo está encendido, no lo apagues. Si está apagado, no lo
enciendas.
▪ Equipo Modo Apagado
✓ Modo recomendado.
✓ Si está encendido no apagar de forma ordenada / tirar del cable.
✓ Clonado del disco duro sin encender el sistema.
▪ Virtualización
✓ Admite los dos modos.
✓ Se solicita al administrador del sistema un clonado de la máquina virtual
a analizar.
▪ Equipo Modo Cloud
✓ Solo datos y modo live.
✓ Se debe revisar el modelo de contrato con el proveedor del servicio, ya
que en muchos casos no podrá hacer el forense porque los servidores
están compartidos con otras entidades.
ESCENARIOS DEL PROCESO DE ADQUISICIÓN
▪ No toda la evidencia en un sistema es igual.
▪ La volatilidad se utiliza para describir cómo se mantienen los datos en un
sistema host después de cambios como desconexiones o apagados.
▪ Si se apaga un equipo, es posible que se pierdan ciertos “artefactos” como Orden de Volatilidad
datos de registro, historial de comandos y conexiones de red. 1
✓ Los artefactos son todos los procesos o mecanismos que dejan rastros de Unidad de Procesamiento
la actividad de los usuarios, de las aplicaciones que se manejan, los Central (CPU), Registros

accesos, las conexiones y los servicios. (Buscar más información) 2


▪ Los datos que se perderán si el sistema se apaga se denominan datos Random Access Memory
volátiles. (RAM)

▪ Estos datos pueden ser: 3


✓ Datos en la CPU Archivo de paginación
✓ La tabla de enrutamiento o el caché ARP (swap file)

✓ La memoria RAM (muy importante para el caso donde hay una infección 4
de malware) Dispositivos de
▪ Los datos NO volátiles son los que se almacenan en un disco duro y Almacenamiento

generalmente persisten después de apagar el equipo. Pueden ser:


✓ Entradas en la Tabla Maestra de Archivos (MFT – Master File Table)
✓ Información de registro
✓ Archivos almacenados en el disco duro
Distribuciones Forenses
CAINE
▪ Es una de las distribuciones Linux más completas para análisis forense.
▪ Funciona desde un DVD o una memoria. No toca ningún dato del disco duro.
▪ Monta toda las particiones del disco duro en modo lectura.
▪ [Link]
DEFT – DIGITAL EVIDENCE & FORENSICS TOOLKIT
▪ Es otra de las distribuciones basadas en Linux.
▪ Viene con el kit de herramientas DART para Windows, que es un programa que permite la adquisición de
evidencias.
▪ [Link]
SIFT WORKSTATION
▪ Desarrollada por SANS Investigative Forensic Toolkit (SIFT).
▪ Contiene un arsenal de programas orientados a la respuesta a incidentes y avanzadas técnicas de forense digital.
▪ [Link]
Herramientas para
el Análisis Forense
OSFORENSICS
▪ OSForensics le permite extraer evidencia forense de las computadoras rápidamente con búsquedas e indexación
de archivos de alto rendimiento. Identifique archivos sospechosos y actividad con coincidencias de hash,
comparaciones de firmas de unidades, correos electrónicos, memoria y datos binarios. Administre su investigación
digital y cree informes a partir de datos forenses recopilados.
▪ [Link]
LAST ACTIVITY VIEW
▪ Es una herramienta que permite saber la última actividad que se ha realizado en un
Windows por un usuario y los programas que se ejecutan.
▪ [Link]
▪ [Link]
▪ Instalar la aplicación y correrla para ver cómo funciona y que datos extrae de su equipo.
WINAUDIT
▪ Es una utilidad de inventario para computadoras con sistema operativo Windows.
▪ Se crea un informe completo sobre una máquina, hardware y software.
▪ Es gratuito.
▪ Descargarlo y hacer un informe de su equipo.
▪ [Link]
WINAUDIT
▪ Consiste en una serie de herramientas en línea de comandos que ayudan a administrar sus
sistemas Windows. Permiten gestionar los sistemas remotos, así como en local. Es una de las
herramientas más famosas y utilizadas por los equipos de IT.
▪ Las herramientas incluidas en el PsTools son las siguientes:
✓ PsExec - ejecuta procesos de forma remota.
✓ PsFile - muestra los archivos abiertos de forma remota.
✓ PsGetSid - visualizar el SID de un ordenador o un usuario.
✓ PsInfo - información de la lista de un sistema.
✓ PsKill - permite matar procesos.
✓ PsList - lista de información detallada sobre los procesos.
✓ PsLoggedOn – permite ver quién está conectado a nivel local o remoto.
✓ PsLogList - volcado del registro de sucesos.
✓ PsPasswd - cambios de contraseñas de cuentas.
✓ PsService - ver y controlar los servicios.
✓ PsShutdown - Permite apagar y reiniciar un ordenador.
✓ PsSuspend - suspende procesos.
✓ PsUptime - muestra el tiempo que un sistema ha estado funcionando desde el último reinicio.
▪ Funcionan en modo comando y modo gráfico.
▪ Descargarlas y probarlas
▪ [Link]
WMI – WINDOWS MANAGEMENT INSTRUMENTAL
▪ Es un conjunto de librerías y funciones que permiten obtener información y gestionar y administrar dispositivos
de forma local o remota.
▪ wmic bios get serialnumber
▪ wmic producto get name,versión
▪ wmic process call create “[Link]”
▪ wmic process where Name=“[Link]” call terminate
▪ wmic process list brief
▪ wmic share list /format:table
▪ wmic useraccount list brief
▪ wmic partition get name,size,type
▪ wmic bios
▪ wmic bios get Manufacturer.
▪ wmic bios get manufacturer,name,version /format:csv.
▪ wmic bios get manufacturer,name,version /format:list.
▪ wmic bios get /format:list.
▪ wmic bios get manufacturer,name,version /format:htable.
▪ wmic logicaldisk get name.
▪ wmic os list brief.
▪ wmic printer list status.
▪ wmic /output:[Link] bios get manufacturer,name,version /format:htable.
▪ wmic diskdrive get model,name,size.
▪ wmic process get name,processid.
▪ process where processid="1000" call terminate.
▪ wmic qfe get description,installedOn /format:csv.
▪ wmic nic get macaddress,description.
▪ wmic /node:localhost /user:rambo /password:123456 process where name="[Link]" call terminate.
Evidencias de Red
Recolección de tráfico de red
▪ Algunos dispositivos esenciales dentro de una red que
guardan logs y que deben ser revisados durante un
incidente.
▪ Switches
✓ Content Addressable Memory (CAM)
✓ Por medio de la captura de tráfico en la red
▪ Routers
✓ La tabla de enrutamiento (routing table)
▪ Firewalls
✓ Los firewalls tienen una variedad de aplicaciones que
ayudan a recolectar información sobre el tráfico de la
red. Tiene una gran visibilidad de la red.
▪ Sistemas de Intrusión / Prevención de Intrusos
▪ Servidores de Proxy (Web Proxy Servers)
▪ Servidores de DHCP
✓ Contiene los logs de las direcciones IP asignadas.
▪ Servidores de aplicaciones
✓ Logs generados por correo electrónico, aplicaciones
web, etc.
RECOLECCIÓN DE TRÁFICO DE RED
▪ La obtención de evidencias del tráfico de la red dependerá bastante de que existan los componentes idóneos para la
captura del tráfico. Esto quiere decir, documentación de la red, dispositivos de la red actualizados y bien configurados, y
una solución de gestión de logs centralizada.

▪ Es importante también considerar las implicaciones legales de la captura de tráfico de red, dado que si no hay una política
clara sobre este aspecto, pudiera tener implicaciones legales por invasión a la privacidad.

▪ En el siguiente diagrama de red, imaginen que la laptop conectada al switch con dirección IP [Link] se ha
identificado que tiene comunicación con un servidor C2 de malware. Para establecer el tráfico hacia el servidor malicioso
esta laptop tiene que atravesar varios dispositivos de red para salir hacia fuera de la red interna.

Equipo infectado
de malware
RECOLECCIÓN DE TRÁFICO DE RED
▪ Es de suma importancia documentar la evidencia de los archivos que capturamos del tráfico de red. Es necesario manejar esto con suma
cautela para garantizar que no sean corrompidos o modificados (posiblemente intencionalmente).
▪ En Windows podemos usar la función Get-FileHash de powershell para obtener el hash de un archivo.
▪ En Linux utilizaremos la función sha256sum.
Nombre del IP del dispositivo
Breve descripción
archivo que fue de donde se hizo la Fecha Hora Analista Hash
del archivo
capturado captura del tráfico
Recolección de tráfico de red
▪ Estas evidencias son críticas al momento de que el
incidente es provocado por un factor externo a la
organización.
▪ Algunos comandos para sacar información volátil desde
Windows en un sistema encendido, tenemos:
✓ netstat (permite ver las conexiones del equipo)
✓ Ipconfig (devuelve la configuración TCP/IP)
✓ nbtstat –n (muestra las estadísticas del protocolo y
las conexiones TCP/IP utilizando NetBIOS)
✓ arp –a (muestra las tablas ARP del sistema)
✓ net share (muestra los recursos compartidos)
✓ sc query (muestra los servicios del sistema)
▪ Estos comandos utilizando Linux:
✓ Ifconfig (interface)
✓ Netstat
✓ who –u (muestra usuarios conectados)
✓ ps –ef (muestra los procesos)
✓ pstree (muestra el árbol de procesos)
RECOLECCIÓN DE TRÁFICO DE RED – TCPDUMP (1)
▪ Para acceder al menú básico de ayuda de TCPDUMP

▪ Queda identificada la interface enp0s3


RECOLECCIÓN DE TRÁFICO DE RED – TCPDUMP (2)
▪ Para configurar una captura básica en la interface enp0s3 ejecutar el siguiente comando.
▪ Para detener este proceso se pone control y c (CTRL + C) al mismo tiempo para que interrumpa el proceso de captura.

▪ La opción –i le indica a tcpdump cuál es la interface por


donde realizará la captura de paquetes.
▪ -v indica el nivel de detalle de los paquetes (o verbosity).
Para un nivel más detallado podría usarse -vvv
RECOLECCIÓN DE TRÁFICO DE RED – TCPDUMP (3)
▪ Para configurar una captura básica en la interface enp0s3 y
que se almacene en un archivo que podamos luego
visualizarlo aparte, ejecutamos el siguiente comando.

▪ Cantidad de paquetes que fueron capturados

▪ La opción –w le indica a tcpdump cuál es el nombre del


archivo en donde serán guardados los paquetes que sean
capturados.

▪ Este archivo puede ser analizado luego utilizando una


herramienta como Wireshark
RECOLECCIÓN DE TRÁFICO DE RED – WINPCAP AND RAWCAP (1)
▪ Realizaremos en Windows lo mismo que se hace en Linux con la herramienta TCPDUMP.
▪ Para este caso utilizaremos la herramienta WinPcap y RawCap.
▪ WinPcap tiene como desventaja que debe ser instalada. Esto puede complicar el escenario del análisis forense. Por tal razón, se hace
prescindible que siempre que pongamos en funcionamiento un servidor la instalemos para no tener que hacerlo durante un incidente y esto
pueda crear inconvenientes en la investigación.
▪ Esta herramienta se puede configurar para hacer capturas remotas de paquetes usando Wireshark.
▪ Descargar desde:
▪ [Link]
▪ Ver video tutorial:
▪ [Link]
RECOLECCIÓN DE TRÁFICO DE RED – WINPCAP AND RAWCAP (2)
▪ RawCap es una herramienta que permite hacer captura igual que WinPcap, sin necesidad de tener que ser instalada en el sistema. Puede ser
utilizada hasta desde un dispositivo USB.
▪ La página muestra algunas formas de uso de esta herramienta.
▪ Descargar desde:
▪ [Link]
RECOLECCIÓN DE TRÁFICO DE RED – WINPCAP AND RAWCAP (3)

Uso de la herramienta

Id de la interface

Sintaxis:
• [Link] (ID Interface) (nombre_archivo_captura).pcap
Comando:
• [Link] 0 [Link]
RECOLECCIÓN DE TRÁFICO DE RED – WIRESHARK (1)
▪ Wireshark es una herramienta de captura y análisis de paquetes del tráfico de la red gráfica.
▪ Se puede instalar en Windows como en Linux.
▪ Descargar desde:
▪ [Link]
RECOLECCIÓN DE TRÁFICO DE RED – WIRESHARK (2)
RECOLECCIÓN DE TRÁFICO DE RED – WIRESHARK (3)
Evidencias en un Host
ADQUIRIENDO LA EVIDENCIA DE UN HOST
▪ Local
✓ Teniendo acceso físico al sistema afectado.
▪ Remota
✓ Los analistas de respuesta a incidentes aprovechan las herramientas y las
conexiones de red para adquirir las evidencias.
▪ Adquisición en vivo
✓ Esto ocurre cuando un analista de respuesta a incidentes adquiere la
evidencia de un sistema que está actualmente encendido y en
funcionamiento.
✓ Esto ocurre cuando un sistema de alta disponibilidad y sospechoso no
puede ser desconectado o apagado.
▪ Adquisición fuera de línea
✓ Este método es el más utilizado por las agencias para preservar la
evidencia digital en el disco duro.
✓ Requiere que el sistema se apague y se desconecte el disco duro.
✓ La desventaja es la pérdida de posible datos volátiles.
✓ Tarda más tiempo para poder hacer el análisis que requiere la
investigación del incidente.
PROCEDIMIENTOS PARA RECOLECTAR LA EVIDENCIA DE UN HOST
1. Fotografiar el sistema y la escena en general. Tener fotos permitirá
reconstruir, en una sala del tribunal, los eventos de manera adecuada.
2. Determinar si el sistema está encendido.
✓ Si lo está, no lo apague. Si está apagado, no lo encienda. Se producen
varios cambios (ya explicados anteriormente) cuando se enciende.
✓ Si está encendido, la memoria volátil estará disponible para su captura.
✓ Si el sistema representa un peligro para otros equipos en la red,
simplemente se quita la conexión de red para aislarlo.
3. Adquirir la memoria en ejecución.
✓ Esto es una evidencia crítica que puede producir una cantidad de datos
sobre procesos en ejecución, archivos DLL en uso y conexiones de red.
4. Adquirir archivos del registro.
5. Desconectar el alimentador de corriente del equipo. En caso de ser una
laptop, también quitar la batería.
6. Fotografiar la parte posterior o inferior del sistema para capturar el modelo
y el número de serie. Permite capturar información para la cadena de
custodia.
7. Retirar la cubierta del sistema y fotografiar el disco duro para capturar el
modelo y el número de serie. Esto ayuda en la cadena de custodia.
8. Retire el disco duro del sistema y póngalo en una bolsa antiestática.
PROCEDIMIENTOS PARA RECOLECTAR LA EVIDENCIA DE UN HOST
9. Asegure el disco duro en un sobre o caja sellable.
✓ Las bolsas antiestáticas protegerán el disco duro.
✓ El embalaje garantizará que cualquier intención de abrirlo sea evidente.
✓ Se debe firmar cualquier sello. Además se debe indicar el número de la
evidencia, la fecha, la hora y el analista de la incautación en algún lugar
del exterior del paquete.
10. Documente todas las acciones llevadas a cabo.
✓ Registrar fecha y hora.
✓ El analista que dio respuesta al incidente.
✓ Debe de mantenerse a salvo todas las notas que son tomadas, puesto
que esto ayudará a realizar una documentación robusta de cómo fue
manejada la cadena de custodia y el incidente mismo.
✓ Esto ayudará a reconstruir la secuencia del evento.
HERRAMIENTAS DE CLONADO
▪ Clonado por Software
➢ Ventajas
✓ Sencillo
✓ No requiere hardware específico
✓ Adecuado para discos pequeños
➢ Desventajas
✓ Procedimiento lento
✓ No adecuado para discos grandes

▪ Clonado por Hardware


➢ Ventajas
✓ Muy rápido
✓ Requiere hardware específico
✓ Adecuado para grandes discos
➢ Desventajas
✓ Puede tener un precio elevado
Volatilidad de la Memoria RAM
▪ Es el primer elemento de la volatilidad.
▪ Cuando se enciende el computador, el microprocesador
lee las primeras instrucciones desde un tipo de memoria
no volátil llamada ROM que es de solo lectura.
▪ La primera instrucción que se ejecuta se llama POST
(Power On Self Test) o auto prueba de encendido. Luego
le ordena al sistema que compruebe el funcionamiento
de sus componentes más importantes.
▪ Luego se carga el BIOS (Basic Input Output System) o
UEFI (Unified Extensible Firmware Interface) que provee
información de los dispositivos de almacenamiento con
que cuenta el computador.
▪ Luego inicia el sistema operativo y se copia a la memoria.
▪ En la memoria RAM se dispone de: Proceso de ejecución
de los programas, procesos en fase de finalización,
conexiones activas, datos de texto, contraseñas,
elementos ocultos, direcciones web, correos
electrónicos, entre otros.
CAPTURA DE LA MEMORIA
▪ Se recomienda instalar estos programas en una memoria USB para que no afecten el Host desde donde se está
obteniendo la evidencia.
▪ Utilizar el programa RAM Capture para hacer una captura de la memoria RAM que luego analizaremos.
✓ [Link]
▪ Utilizar el programa FTK Imager
✓ [Link]
CAPTURA DE LA MEMORIA – BELKASOFT LIVE RAM CAPTURER
CAPTURA DE LA MEMORIA – FTK IMAGER
IMAGEN FORENSE (1)
▪ Tener una sólida comprensión de las facetas de las imágenes forenses es
importante para los analistas de respuesta a incidentes.
▪ Tener una comprensión de las herramientas, técnicas y procedimientos
involucrados asegura que la evidencia se maneje adecuadamente y que los
analistas tengan la confianza en la evidencia que ha adquirido.
▪ Es necesario entender el concepto entre imágenes forense y copia.
✓ Copiar archivos de un disco duro sospechoso u otro medio solo
proporciona a los analistas los datos reales asociados a ese archivo.
✓ Las imágenes permiten al analista capturar todo el disco. Mantienen los
metadatos. Esto se vuelve crítico cuando se quiere saber cuándo se
accedió o eliminó archivos específicos.
▪ Diferencia entre clonación e imagen.
✓ Al clonar una unidad se realiza una copia uno a uno de la unidad. Esto
quiere decir que la unidad se puede insertar en un sistema y arrancar.
Esta se hace con la finalidad de tener una copia de seguridad
completamente funcional de una unidad crítica. Es engorroso trabajar
con una unidad clonada.
✓ La imagen de una unidad contiene todos los archivos necesarios, su
configuración permite un examen detallado mientras se utilizan
herramientas forenses.
IMAGEN FORENSE (2)
▪ Los volúmenes se pueden separar en volúmenes físicos o lógicos.
▪ Los volúmenes físicos:
✓ Contienen la totalidad de un disco duro. Esto incluye las particiones o el
registro de arranque maestro (Master Boot Record).
✓ Al generar una imagen de un volumen físico el analista captura todos
estos datos.
▪ Los volúmenes lógicos:
✓ Es una parte del disco duro en general.
✓ Al generar imágenes de un volumen lógico el analista solo capturaría los
datos contenidos en una unidad lógica en específico.
▪ Por ejemplo, un disco duro que se divide en el registro de arranque maestro
y dos particiones, un volumen lógico sería la unidad D.
IMAGEN FORENSE (3)
▪ Por ejemplo, si se ejecuta un archivo malicioso desde la unidad D, y solo se
desea capturar esos datos, podría ser más rápido adquirir una imagen solo
de esa unidad.
▪ ¡Importante! La adquisición lógica puede ser necesaria en los casos en que
se utiliza Full Disk Encryption (FDE). Sin la clave de cifrado, la adquisición de
archivos lógicamente mientras el sistema se está ejecutando suele ser la
única opción disponible.
▪ El único inconveniente clave que tiene una imagen lógica es que no
capturará datos no asignados o datos que no forman parte del sistema de
archivos. Los archivos eliminados y otras pruebas de rastreo no serán parte
de una imagen lógica. En el caso de que se desea investigar cualquier
inconducta de una persona, deberá hacerse una imagen completa del
volumen físico.
▪ Tipos de imágenes:
✓ Imagen en vivo, es cuando los analistas de respuesta a incidentes tienen
la capacidad de obtener un volumen lógico de un sistema en ejecución.
✓ Imagen muerta, es cuando se realizan en un sistema apagado y se ha
eliminado el disco duro.
IMAGEN FORENSE (4)
▪ Tipo de archivos de imágenes:
✓ Imágenes sin formato (raw image).
➢ Contiene solo los datos del volumen de la imagen.
➢ Los formatos son .raw, .img y .dd.
✓ Archivos de evidencia EnCase.
➢ Archivo E01 ó EX01.
➢ Es un formato patentado en 1998 por EnCase.
➢ Contiene metadatos sobre la imagen.
➢ Los metadatos contenidos en el encabezado y pie de página capturan
y almacenan información sobre el tipo de unidad, el sistema
operativo y las marcas de tiempo.
➢ Otra característica clave del archivo E01 es la inclusión de una
verificación de redundancia cíclica (CRC). Esto es una verificación de
integridad de un archivo que se realiza después de que 64KB de datos
se escriben en el archivo de imagen. Esto garantiza la integridad del
bloque de datos anterior.
➢ El archivo E01 es el formato preferido para la aplicación de la ley por
las entidades legales.
✓ Formato de Archivo Forense Avanzado (AFF4), es un proyecto de código
abierto y se usa en herramientas de adquisición de memoria volátil.
✓ El Archivo de Evidencia de Datos (AD1), formato utilizado por FTK.
EN UN SISTEMA APAGADO
▪ Clonado
✓ Es una copia que se realiza, luego de haber adquirido todos los
elementos volátiles, a los dispositivos de almacenamientos, tales como:
discos duros, discos duros externos, pendrives USB, CD o DVD.
✓ La principal característica de un clonado es que debe ser exacto.
✓ Si el disco duro original tiene un defecto en algún sector del disco, el
defecto debe presentarse en la copia.
▪ Tipos de clonado
✓ Clonado a disco
➢ Se clona de un disco duro a otro disco duro idéntico en tamaño y
geometría.
✓ Clonado a imagen
➢ Consiste en clonar todo el disco y crear un archivo con todo el
contenido.
➢ La desventaja es que una imagen no es inmediatamente funcional.
▪ RAW es un clonado que contiene los datos en bruto y no incluye metadatos.
▪ Para hacer copias a un disco duro externo, se recomienda primero preparar
este disco. Para esto se utilizan herramientas como ERASER.
▪ [Link]
PREPARANDO EL DISCO DURO EXTERNO - ERASER
▪ Para descargar esta aplicación
[Link]
FTK IMAGER – PARA REALIZAR IMÁGENES DE DISCOS DUROS
F-RESPONSE – PARA REALIZAR IMÁGENES REMOTAMENTE

▪ Esta aplicación tiene costo. Se puede descargar


desde:
▪ [Link]
▪ Ejemplo: [Link]
ANÁLISIS DE EVIDENCIAS
VIDEOTUTORIALES

Cómo utilizar CAINE Cómo instalar SIFT


[Link] [Link]

Analisis Forense FTK Imager Análisis de captura de tráfico en Wireshark


[Link] [Link]

Analisis Forense - Tutorial Recuperar Archivos Borrados (FTK)


[Link]
Extraer Contraseñas Almacenadas en Memoria RAM con FTK Imager
[Link]
ANÁLISIS DE LOGS DE SEGURIDAD CON EVENT LOG EXPLORER

Página de Event Log Explorer


[Link]

Descargarlo e Instalarlo
[Link]
Caso Práctico con Autopsy
AUTOPSY – ANÁLISIS DE EVIDENCIAS (1)

Descargar e Instalar Autopsy


[Link]

Descargar esta imagen de una Memoria USB para hacer el ejercicio


[Link]
AUTOPSY – ANÁLISIS DE EVIDENCIAS (2)

Iniciar Autopsy
AUTOPSY – ANÁLISIS DE EVIDENCIAS (3)

Crear nuevo caso


AUTOPSY – ANÁLISIS DE EVIDENCIAS (4)

Llenar los datos


que se solicitan

Indicar el directorio
donde guardaremos
nuestro caso.
AUTOPSY – ANÁLISIS DE EVIDENCIAS (5)

Otros datos que deben ser


llenados con las informaciones
solicitadas.
AUTOPSY – ANÁLISIS DE EVIDENCIAS (6)

El sistema inicia con la


creación de la base de
datos del caso
AUTOPSY – ANÁLISIS DE EVIDENCIAS (7)
AUTOPSY – ANÁLISIS DE EVIDENCIAS (8)

Buscar donde está la


imagen del dispositivo
USB que descargamos
de prueba para analizar
este caso
AUTOPSY – ANÁLISIS DE EVIDENCIAS (9)

Seleccionarlos todos
AUTOPSY – ANÁLISIS DE EVIDENCIAS (10)
AUTOPSY – ANÁLISIS DE EVIDENCIAS (11)

Vista de todos los archivos


capturados desde la imagen
obtenida.
AUTOPSY – ANÁLISIS DE EVIDENCIAS (12)

Para Generar un Reporte


AUTOPSY – ANÁLISIS DE EVIDENCIAS (13)
AUTOPSY – ANÁLISIS DE EVIDENCIAS (14)
AUTOPSY – ANÁLISIS DE EVIDENCIAS (14)
¿Preguntas?
LECTURAS RECOMENDADAS
➢ Computer Security Incident Handling Guide, NIST SP 800-61 Rev 2
[Link]

➢ ENISA Incident Handling in Live Role Play Handbook


[Link]
specialists/online-training-material/documents/incident-handling-in-live-
role-playing-handbook/view

➢ Incident Handler's Handbook by Patrick Kral, SANS Reading Room


[Link]
handlers-handbook-33901

➢ MITRE Ten Strategies of a World-Class Cybersecurity Operations


Center
[Link]
[Link]

➢ Best Practices in Digital Evidence Collection


[Link]
EJERCICIOS
Ejercicios de práctica
Deberá hacer un informe con los resultados de los
siguientes programas. Por lo menos hacer una captura de
pantalla y pegarla en un archivo en Word para enviarla al
facilitador.

1. Hacer una copia de la memoria RAM con el programa


Ram Capturer.

2. Instalar lastactivityview incluir dentro.

3. Instalar winaudit y hacer un informe.

4. Descargar y probar las herramientas pstools. Hacer


captura de pantalla con los resultados de cada una y
ponerla dentro del informe a realizar.

5. Probar los comandos WMI, y de igual manera, hacer


captura de pantalla con los resultados de la ejecución
de cada uno de estos comandos e incluirla dentro del
informe.
Ejercicios de práctica Autopsy
Deberá enviarle al facilitador las siguientes
informaciones:

1. Generar un reporte automático HTML del caso.

2. Indicar cuáles fueron las (3) cuentas de correos


encontrados a quienes les enviaron información.

3. ¿Cuál es el nombre del archivo que fue enviado por


correo electrónico?

4. Indicar la cantidad de archivos de imagen


encontradas en autopsy.

5. Indicar la cantidad de documentos encontrados y el


tipo de documentos (HTML, Office, PDF, etc).

6. Indicar la cantidad de archivos que fueron eliminados.

7. ¿Cuáles son los nombres de los archivos eliminados?

También podría gustarte