0% encontró este documento útil (0 votos)
8 vistas16 páginas

Análisis de Vulnerabilidades en Seguridad

El capítulo aborda herramientas de análisis de vulnerabilidades para auditorías de seguridad en comunicaciones, destacando la importancia de realizar análisis proactivos para identificar debilidades en sistemas y redes. Se presentan casos prácticos del Cisco Secure Scanner y programas de Internet Security Systems, que permiten detectar vulnerabilidades y generar informes detallados. Se enfatiza la necesidad de actualizaciones frecuentes y el uso de registros de sistemas para complementar los análisis de seguridad.
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd
0% encontró este documento útil (0 votos)
8 vistas16 páginas

Análisis de Vulnerabilidades en Seguridad

El capítulo aborda herramientas de análisis de vulnerabilidades para auditorías de seguridad en comunicaciones, destacando la importancia de realizar análisis proactivos para identificar debilidades en sistemas y redes. Se presentan casos prácticos del Cisco Secure Scanner y programas de Internet Security Systems, que permiten detectar vulnerabilidades y generar informes detallados. Se enfatiza la necesidad de actualizaciones frecuentes y el uso de registros de sistemas para complementar los análisis de seguridad.
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd

Capítulo 10

HERRAMIENTAS DE ANALISIS
DE VULNERABILIDADES PARA LA ALJDITORÍA
DE SEGURIDAD EN LAS COMUNICACIONES
ESQUEMA

10.1. Introducción
10.2. Caso práctico: el modelo Cisco Secure Scanner
10.3. Caso práctico: los programas de Intemet Security Systems
10.4. Conclusiones
10.5. Evaluación
Como ya se ha analizado en distintos capítulos de este libro, el gran
número de vulnerabilidades (o bugs) del software con el que se trabaja, ya sea
éste un sistema operativo, aplicaciones o protocolos, provocan que, con faci-
lidad, se tenga que afrontar el hecho de la aparición de nuevos virus, w o m s
o, en general, ataques que se aprovechan de dichas vulnerabilidades.
Por esta razón, y como ya se vio en el capitulo 6, una política de seguri-
dad integral debe cubrir este punto y tener en cuenta la necesidad de analizar,
con cierta frecuencia, las posibles vulnerabilidades, especialmente de los
equipos que sean más susceptibles de resultar atacados.
No es otra la explicación de que se necesite contemplar el uso de analiza-
dores de vulnerabilidades, para implementar la fase de análisis de proble-
mas de seguridad en software, tal y como se recuerda en la figura 10.1.
Se puede definir un analizador de vulnerabilidades como un programa
que busca, de manera automatizada, vulnerabilidades de una gran lista que
conoce, en una red o en un sistema. Su resultado final es un informe sobre
qué debilidades fue capaz de encontrar y, con ese informe, el administrador
decide si las subsana y cuándo (y el atacante, si las usa y dónde y cuándo).
En esta sección se van a analizar las principales caractensticas de cual-
quier software que cumpla las funciones descritas anteriormente.
En primer lugar hay que señalar que no se debe olvidar acudir a los regis-
tros (logs)de sistemas y de seguridad, por el hecho de usar tales herramien-
tas. La comparación inteligente de lo que se considera actividad normal con
aquello que se muestra en tales registros suele indicar qué aspectos del siste-
ma o aplicación pueden tener problemas. Desgraciadamente también con los
analizadores de vulnerabilidades se da el caso de pensar que ya no hace falta
utilizar métodos más tradicionales de protección, como es, en este caso, el
análisis de dichos registros.
Pero éste es un método reactivo, se descubren problemas cuando estos ya
han sucedido, cuando ya no pueden evitarse.
230 SEGURIDAD EN LAS COMUNICACIONES Y EN LA INFORMACI6N

medidas básicas,

L' cortafuegos, redes


privadas virtuales, etc

- ~~~~-~ ~~

vulnerabi- Seguridad

FIGURA 10.1. Las fases de desarrollo del proceso de seguridad.

La característica más relevante de los analizadores es que son proacti-


vos, permiten afrontar un problema posible, antes de que suceda, son algo así
como la medicina preventiva de posibles enfermedades de las redes de una
organización.
Se pueden señalar también otras cualidades típicas de todos ellos:
Deben disponer de actualizaciones frecuentes de los tipos de pro-
blemas de seguridad que son capaces de descubrir. Estas actualizacio-
nes deben tener una instalación sencilla, del estilo de la de los antivi-
rus. El gran número de vulnerabilidades de las que se informa
constantemente hace necesario poder saber, cuanto antes, si un siste-
ma puede tener ese problema.
Deben indicar, claramente, cómo solucionar el problema encontrado.
Las mejores herramientas son aquellas que incluyen enlaces directos
con los .parches. que hay que instalar y que detallan los pasos de
configuración que hay que dar. Algunas, incluso, informan de posibles
efectos no deseados de la instalación en otras aplicaciones del propio
sistema.
HERRAMIENTAS DE ANALISIS DE VULNERABILIDADES PARA LA AUDITOR~A... 231

- Deben informar de todo aquello que no sean capaces de analizar, indi-


cando que no fueron capaces de detectar si existía o no determinada
vulnerabilidad. Por ejemplo, si para detectar una deben conectarse a
un puerto TCP, para obtener la versión de un sistema operativo y no
consiguen establecer la conexión.
Otra cualidad determinante es si son analizadores de sistemas, centrados
en el equipo concreto, o analizadores que, aunque instalados en un equipo y
pudiendo buscar problemas en tal equipo, puedan buscar vulnerabilidades por
la red, simulando muchos de los tipos de ataques que pueden tener lugar.
Entre los propios de sistemas hay algunos muy extendidos, como el Trip-
wire para sistemas UNIX, que calcula firmas digitales de los ejecutables y
ficheros de configuración de un sistema y los compara regularmente, para
comprobar si alguno se ha alterado. También los hay (como se verá en poste-
riores secciones) para sistemas Windows y U N E otros analizadores mucho
más sofisticados.
Para utilizarlos correctamente se deben haber considerado también los
siguientes puntos:
- Ejecutarlos [Link] a que los sistemas son constan-
temente administrados, actualizados, sparcheadosn, es decir, que
cambian frecuentemente, la herramienta hay que ejecutarla con una
periodicidad que decidirá la política de seguridad concreta de la orga-
nización.
- Tener en cuenta el impacto en el tráfico de la red. Si los análisis
que se utilizan, o alguno de ellos, generan un gran volumen de tráfico,
habrá que considerar el momento de la ejecución y hacerlos, por ejem-
plo, fuera de las horas habituales de trabajo.
- Tener en cuenta el impacto de algunos tests. Algunos analizadores
de vulnerabilidades trabajan con tests de ataques DOS (denegación de
servicio) que podnan provocar, en algunos sistemas más vulnerables,
la parada de servicios.
- Informar al personal responsable. Los administradores de red de
los equipos y redes que se vayan a analizar deben estar al tanto de la
situación, para entender mejor los posibles problemas que se deriven
de tales análisis.
El resto del capítulo está dedicado a describir, con un cierto detalle, dos
aproximaciones típicas a este tipo de herramientas. Una de ellas es la del Cis-
co Secure Scanner, de Cisco Systems, muy bien estructurada, muy cómoda y
completa, e integrada en la familia de soluciones de seguridad de la empresa.
La otra, muy extendida en el mercado, es una aproximación distinta, basada
en varios programas especializados. Se trata de los programas, como el Inter-
net Scanner, de Internet Security Systems.
232 SEGURIDAD EN LAS COMUNICACIONES Y EN LA I N F O R M A C I ~ N

El analizador Cisco Secure Scanner (o CSS) permite crear, automática-


mente, un inventario de todos los dispositivos de red presentes y, entonces,
usando su base de datos de vulnerabilidades, tratar de identificar los equipos
que tienen alguna. Finalmente, crea una lista de las descubiertas y las mues-
tra en un sistema gráfico similar a una malla.
Permite decidir qué redes se quieren analizar, estén conectadas a Internet
o sean redes sin conexión. Es un programa que se instala sobre Windows NT
o Windows 2000, puede funcionar como una aplicación o como un servicio.
También existe una versión para el sistema operativo Solaris.
Proporciona, además, para cada vulnerabilidad, una serie de detalles
como:
- Equipos vulnerables.
- Debilidades del sistema operativo,
- Nivel de seguridad de la vulnerabilidad.
- Descripción de la vulnerabilidad.
- Acciones que deben tomarse para corregir la vulnerabilidad.
El modo de uso se ajusta bien a un trabajo estructurado en fases:
- Fase 1: Descubrimiento de la red. Se ejecutan una serie de scans
sobre todos los puertos y direcciones IP que se especifiquen. Se obtie-
ne una lista de todos los dispositivos presentes en la red, que pueden
ser estaciones de trabajo, servidores, encaminadores, conmutadores,
concentradores (hubs), cortafuegos, etc.
- Fase 2: Recolección de datos de cada dispositivo. Mediante men-
sajes a distintos puertos de cada dispositivo, el CSS obtiene multitud de
datos caractensticos del sistema y los almacena en una base de datos.
- Fase 3: Análisis de los datos. Búsqueda de posibles vulnerabilidades
para sistemas U N E , Windows, cortafuegos, etc., así como para distintos
setvicios, como ftp, rlogin, rsh, etc. Analiza cada posible vulnerabilidad
mediante la « m l a database,, (base de datos de reglas), que es como un
repositorio de vulnerabilidades que identifica toda una serie de riesgos
conocidos. El CSS permite, además, crear reglas nuevas de vulnerabilidad.
- Fase 4: Confirmación de vulnerabilidad. Usando una tecnoloeía
- -~

propia, el CSS chequea activamente la red, para comprobar la presen-


cia de vulnerabilidades detectadas. Esta fase es peligrosa, pues se
prueban servicios y objetos de red que, aún afirmando Cisco que no es
así, pueden provocar perdidas de servicios.
- Fase 5: Presentación de datos. Las caractensticas de presentación
de los datos obtenidos son realmente sofisticadas, existiendo una serie
de opciones de gestión gráfica de los resultados obtenidos. Se permi-
te, por ejemplo, el acceso a la NSDB (Network Security DataBase), que
contiene toda una serie de información interesante sobre la vulnera-
bilidad, desde los posibles daños que provoca a los sistemas y servicios
afectados hasta enlaces a los sitios web que contienen los parches.
- Fase 6: Informes. Acceso a la herramienta de creación de informes,
cada uno de los cuales contendrá información de sesión en forma de
texto, gráfica y de detalle. Permite crear distintos tipos de informes
breves, completos, de tipo resumen no técnico o crear informes a
medida según las necesidades del creador del informe.
Antes de que se pueda trabajar normalmente con el CSS, se deben esta-
blecer las preferencias de uso, lo que se puede hacer desde el menú File de la
pantalla principal, permitiendo establecer caractensticas del detalle con el
que se desea ver los resultados.
Una vez configurado el mínimo de detalles de preferencia, se puede
empezar a trabajar, creando una sesión CSS. Una sesión es un análisis o una
prueba (un test) que se configura para buscar en la red vulnerabilidades
potenciales y debilidades de seguridad que son conocidas.
Un scan es una técnica de análisis pasivo que identifica puertos abiertos
en cada dispositivo de la red y recoge los mensajes (banners) asociados a tales
puertos. Cada uno de ellos se compara contra una base de datos de reglas que
identifican el tipo de dispositivo, su sistema operativo y todas sus vulnerabi-
lidades potenciales.
Una prueba es una técnica de análisis activa, que usa la información pre-
viamente obtenida con un scan para interrogar más en detalle a cada dispo-
sitivo de red, utilizando técnicas de ataque bien conocidas para confirmar (o
no) cada vulnerabilidad, así como para detectar otras vulnerabilidades que
no se pudieron encontrar mediante las técnicas pasivas.
La forma de definir los criterios que caracterizan una sesión concreta es
mediante la pantalla de configuración de la sesión, que permite decidir:
- Las direcciones IP objeto del análisis.
- Los puertos y vulnerabilidades a buscar.
- La planificación temporal de la sesión.
- El perfil de la vulnerabilidad, que puede ser más o menos pesado y de
distintos tipos de sistemas operativos.
- La plantilla de servicios y protocolos a estudiar.
- El nombre de la sesión.
234 SEGURIDAD EN LAS COMUNICACIONES Y EN LA INFORMACIdN

Los datos de la sesión pueden salvarse a un fichero ASCII, para poder


revisarlos después, incluso remotamente.
En todo momento se dispone del control para hacer una pausa en la
sesión, deshabilitarla y rehabilitarla o pararla.
La forma de estudiar los resultados puede ser más o menos gráfica, Ile-
gando a poder crear todo tipo de ndiagramas de tarta,,.

10.3. CASO PRÁCTICO


LOS PROGRAMAS DE AVTERNET SECLZITY SYST'EMS
En este caso se está ante una solución basada en distintos tipos de apro-
ximaciones al mismo problema, pudiendo decir que se dispone de distintas
especializaciones. Así, si lo que se desea es algo muy completo para buscar
vulnerabilidades en todos los sistemas operativos se usa el System Scanner,
si se desea algo mucho más especializado en sistemas de gestión de bases de
datos, se usa el D a t a h e Scanner y si se quiere algo más relacionado con
todo tipo de ataques por la red se dispone del Znternet Scanner.
Éste último, el Zntemet Scanner, es el seleccionado en esta sección, para
ver otro ejemplo de herramienta de análisis de vulnerabilidades.
No hay mejor descripción de una herramienta que la hecha por los crea-
dores. Así pues, tomando prestada la definición del technical whitepaper de
ISS, se puede decir que el Zntemet Scanner es:
.una solución de seguridad de redes, que proporciona detección y análisis
automáticos de vulnerabilidades de dispositivos de una red. Desde una úni-
ca interfaz, fácil de usar, el Zntemet Scanner analiza una red en busca de vul-
nerabilidades, muestra los resultados del análisis y vuelca la información,
en Forma clara, en informes que permiten a los usuarios responder rápida-
mente a vulnerabilidades críticas. Zntemet Scanner es una solución dinámi-
ca de seguridad, que se adapta a las demandas de un entorno de seguridad
cambiante y a las necesidades de una organización individual, a través de
actualizaciones X-Press y una gran integración del producto.>>
Zntemet Scanner es una herramienta compuesta de 4 módulos:
- El motor de análisis (o scan engine):es el módulo que ejecuta las prue-
bas de red, que identifican los dispositivos de la red y las vulnerabili-
dades. Esta compuesto, a su vez, de una serie de procesos y recursos.
- El entorno de informes (o Report Environment). Es el módulo res-
ponsable de la creación de informes, de distinto alcance, detalle y
profundidad.
- La base de datos del Znternet Scanner. Almacena la información de
hasta 800 chequeos de vulnerabilidad, basados en el trabajo del equi-
po de investigadores de ISS. Cada mes, a través de actualizaciones
denominadas X-Press, se añaden nuevos chequeos, se corrigen defec-
tos previos y se instalan nuevas mejoras del producto.
- La interfaz de usuario. Realmente, se dispone de dos distintas. Una
de ellas es gráfica y la otra es una interfaz de línea de comandos, que
le permite al operador configurar y ejecutar controles de riesgo, crear
informes y realizar tareas administrativas.
ISS señala que un uso especialmente inteligente del Intemet Scanner es uti-
lizarlo por la red de la interfaz externa de un cortafuego. De esta forma se pue-
den detectar vulnerabilidades o configuraciones equivocadas del cortafuego.
La arquitectura interna del producto se puede entender mejor atendiendo
a la figura 10.2, en la que se señalan las distintas partes de cada módulo.

FIGURA 10.2. Arquitectura interna del lnternet Scanner

El módulo del motor de análisis (scan engine) está, a su vez, compuesto de:
- Motor analizador (Scanner engine).
- Motor de conectores (Plug-in Engine).
- Motor interna (Built-in Engine).
236 SEGURIDAD E N LAS COMUNICACIONES Y E N LA INFORMACIÓN

A su vez, el motor analizador está compuesto de:


- El Administrador de sesiones (Session Manager), que crea y gestiona
objetos de tipo sesión, cada uno de los cuales contiene una lista de
direcciones destino, el nombre de fichero de la licencia de uso y el
nombre del fichero de la política que se va a usar. Tiene un contexto de
ejecución, que es el que gestiona el arranque y la parada de cada obje-
to sesión.
El administrador de procesos y servicios (Thread and Sewice Mana-
ger), que crea threads (series de chequeos que se ejecutan en un equi-
po determinado, cada uno de ellos como un hilo de ejecución inde-
pendiente) y un conjunto de procesos, que van a ser usados por los
distintos tests de ataque.
/

- El contexto de ejecución (Execution Context), que es el que recibe un


objetivo y una política desde el administrador de sesiones y propor-
ciona un contexto en el que se ejecutan los chequeos contra un equipo
concreto. Esto se hace, thread a thread. Cuando todos los tests de una
política finalizan, empieza con un nuevo test de una nueva política o
un nuevo objetivo, hasta que no quede ninguno más por ejecutar.
- El administrador de políticas (Policy Manager), que mantiene la lista
de objetos de tipo política de análisis, cada uno de los cuales describe
las propiedades de configuración pata todos los chequeos de vulnera-
bilidades que estén habilitados.
- El editor de políticas (Policy Editor), la pieza que muestra la informa-
ción de cada política y permite ajustar mejor las sesiones de análisis.
- El administrador de datos (Data Manager), que es el encargado de
almacenar los objetos de tipo .Equipo Encontrado,,, .Vulnerabilidad
encontrada. y .Servicio encontrado*, que puede producir cada test de
vulnerabilidad.
Por su lado, el motor de conectores carga y administra la ejecución de
chequeos de vulnerabilidades de tipo conector (plug-in) y está compuesto de
otra serie de componentes:
- El administrador de recursos (Resource Manager), que mantiene una
lista de recursos de posible análisis en la red, el entorno en el que se ve
y el tiempo de vida de su activación. Se puede estar hablando de una
conexión TCP, de una lista de contraseñas o de una conexión RPC.
- Los tests de conectores (plug-in checks), tests mejorados de vulnerabi-
lidades, que se actualizan a través de X-Press, sin requerir una actuali-
zación del producto.
- El administrador de ataques (Exploit Manager), que es el que repre-
senta cada chequeo como un objeto de tipo ataque y permite obtener
referencias a ellos.
HERRAMIENTAS DE ANALISIS DE VULNERABILIDADES PARA LA AUDITORÍA... 237

- El planificador (Scheduler), que genera una lista de tareas a ejecutar-


se, ordenándola y le pasa al administrador de ejecuciones (execution
manager) el siguiente test a ejecutar y la información de su objetivo.
- El administrador de ejecuciones (Execution Manager), que trabaja
junto con el planificador para ejecutar todos los objetos de tipo ataque
en la lista de tareas. Ejecuta cada ataque y procesa los resultados. Es
el componente que realiza la comunicación sobre vulnerabilidades
encontradas con el administrador de datos.
Toda la información sobre el proceso, incluyendo todos los posibles
resultados se guardan en la base de datos de Internet Scanner, que es una
base de datos ODBC, haciéndose así accesible a todo tipo de aplicaciones de
la organización.
La interfaz gráfica es una interfaz de uso sencillo, basada en Windows de
Microsoft, que permite al usuario ejecutar análisis, configurar políticas, estu-
diar vulnerabilidades, acceder a la ayuda interactiva y realizar tareas admi-
nistrativas. Al realizar un análisis de vulnerabilidades desde ella, toda la
información de equipos y vulnerabilidades se va viendo según va siendo des-
cubierta por la aplicación.

10.4. CONCLUSIONES
Se ha analizado el uso de las herramientas de búsqueda de vulnerabilidades
en sistemas y dispositivos de una red, que, como ya se ha visto, es una parte
importante de la implementación de un proceso de seguridad correcto, seña-
lando cuáles deben ser las condiciones mínimas de uso, configuración y man-
tenimiento de estas herramientas para poder cumplir su misión con éxito.
Si hubiera que decidir cuál es la característica más importante, desde el
punto de vista de seguridad, de estas herramientas, ésta sena su capacidad de
prevención, de anticipación a posibles problemas.
También se han analizado los detalles arquitectónicos del software que
implementa dos de dichas aplicaciones de forma práctica: Cisco Secure Scan-
ner e Intemet Scanner.
Puede afirmarse que, en general, estas herramientas tienen todas:
- Una base de datos de vulnerabilidades, cuanto más completa mejor y
fácilmente actualizable.
- Un mecanismo de búsqueda y descubrimiento de todos los dispositi-
vos de una red.
- Un mecanismo de selección del tipo de tests que se pretende hacer y
de los dispositivos objetivo de tales chequeos.
- Un mecanismo de ejecución de los tests definidos y de obtención de
resultados, es decir, de vulnerabilidades y bugs encontrados.
- Un mecanismo de generación de informes, habitualmente muy rico en
distintas presentaciones.
Entre las posibles complicaciones que hay que tener en cuenta la más
importante puede ser la resultante de la complejidad modular de las aplica-
ciones y sistemas que se utilizan hoy en día. Lo habitual es obtener una lista
de vulnerabilidades de un sistema en la que, al menos para alguna de ellas, se
sepa que si se aplica el ,qm-che» correspondiente, se provoca que otros pro-
gramas dejen de funcionar correctamente. A veces hay que convivir, durante
un tiempo, con vulnerabilidades existentes que no se pueden subsanar.
Finalmente conviene señalar que todas estas herramientas están en el
mercado, pueden ser adquiridas también por alguien con intención de usar-
las para un ataque. Y son vulnerables, como ya se ha demostrado en algunos
casos. Se debe entender las limitaciones de la tecnología y utilizarlas con pre-
caución, no tomándolas como algo completamente infalible.

1. La herramienta Internet Scanner permite hallar vulnerabilidades en las


bases de datos más usadas en las redes.
a ) Falso, para ello ISS tiene otra herramienta particular, Database Scanner.
b ) Falso, sólo lo hace para SQL Server.
c ) Verdadero, es el producto más completo hoy en día
d) Verdadero, es el único que puede encontrarlas y al que los demás
copian.

2. Una vez encontrada una vulnerabilidad de una aplicación, no se puede,


sin más, instalar el parche, pues tal instalación puede tener efectos no
deseados en otras aplicaciones del mismo sistema.
a ) Falso, si fuera así no tendría sentido el uso de las herramientas anali-
zadas en este capítulo.
b ) Verdadero, por ello es necesario usar vanas herramientas a la vez, que
qxu-cheann vanas herramientas en combinación, consiguiendo el efec-
to deseado.
C) Falso, no existe tal problema de incompatibilidad de aplicaciones.
d ) Verdadero, la tecnología modular de creación de aplicaciones provoca,
con frecuencia, estos problemas.
3. Se han analizado Cisco Secure Scanner e Internet Scanner por ser los úni-
cos, cuya base de datos de vulnerabilidades es completa. Contienen todas
las posibles vulnerabilidades de sistemas y aplicaciones que existen.
a) Falso, es cierto sólo para el lnternet Scanner.
b) Falso, por definición, teniendo en cuenta la velocidad de creación de
nuevos sistemas y aplicaciones, no se puede tener tal base de datos
completa. Ha de irse actualizando y no se puede concluir, en ningún
caso, que sea completa.
C) Verdadero, por eso son las que prevalecen en el mercado
d) Verdadero, tal conjunto es conocido hace tiempo y está completamen-
te analizado par cualquier tipo de dispositivo de red.

4. Cite una razón por la que estas herramientas, como cualquiera que se use
en el entorno de seguridad, puede crear, a su vez, problemas de seguridad.
a) No hay ninguna razón, son completamente seguras.
b) Son inseguras, debido a su capacidad de cortafuegos. que las hace
competir en la red con los verdaderos cortafuegos.
C) Son inseguras, pues pueden ser usadas por posibles atacantes de la red,
para buscar agujeros de seguridad de sistemas y redes.
d) Son inseguras, pues no usan técnicas criptográficas comprobadas.

5. El Cisco Secure Scanner necesita un dispositivo hardware especial, Funcio-


nando con un sistema operativo propio de Cisco Systems.
a) Verdadero, el sistema se denomina Finesse.
b) Verdadero, el hardware es el modelo Cisco Secure IDS 4210.
c) Falso, es una aplicación que funciona sobre Windows, Solaris y otros
sistemas UNIX.
d) Falso, el hardware es simplemente un PC, el sistema si es propio de Cis-
co Systems.

También podría gustarte