0% encontró este documento útil (0 votos)
55 vistas111 páginas

Seguridad Informática y Footprinting

Este documento trata sobre la importancia de la recolección de información ("footprinting") antes de un ataque cibernético. Explica que los hackers buscan datos como direcciones IP, sitios web, empleados y sistemas de la organización objetivo. También describe que cuanta más información se obtenga de manera pasiva, mayor serán las posibilidades de encontrar una vulnerabilidad que pueda explotarse en la siguiente etapa del ataque.

Cargado por

laranguren75
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd
0% encontró este documento útil (0 votos)
55 vistas111 páginas

Seguridad Informática y Footprinting

Este documento trata sobre la importancia de la recolección de información ("footprinting") antes de un ataque cibernético. Explica que los hackers buscan datos como direcciones IP, sitios web, empleados y sistemas de la organización objetivo. También describe que cuanta más información se obtenga de manera pasiva, mayor serán las posibilidades de encontrar una vulnerabilidad que pueda explotarse en la siguiente etapa del ataque.

Cargado por

laranguren75
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd

Síntesis del módulo

En este módulo podrás obtener tu segunda insignia simbóli-


ca, la cual da cuenta de los avances de aprendizaje del
módulo anterior, al ganar esta insignia das cuenta de la ca-
pacidad para comprender un problema demostrando cada
vez más sólidos conocimientos en el marco de la seguridad
de la información.
Ofrece demasiadas oportunidades de crecimien-
to en todos los ámbitos, sectores, regiones y
cualquier tipo de empresa. Esto conlleva la
mejora de los procesos que aumentan la eficacia
y reducen los costos. También se visualiza que,
en los próximos años, la mitad de los ingresos de
las empresas procedan en cualquier actividad di-
gital. Se trata de mucho más que simplemente
seguir una nueva tendencia tecnológica.

La transformación digital puede ser considerada


como la tercera etapa o tercera fase de la adop-
ción de las tecnologías digitales (la competencia
digital el uso digital la transformación digital),
junto con la mejora de la capacidad de uso y de
aplicación que se logra a través de la alfabetiza-
ción digital. La etapa de transformación implica
que los usos digitales permiten inherente mente
nuevos tipos de innovación y creatividad en un
"la transformación digital" puede referir al con- ámbito particular, más que sencilla y únicamente
cepto de "eliminar el papel" y afecta tanto a em- mejorar y apoyar los métodos tradicionales.
presas individuales como a segmentos enteros
de la sociedad, como lo son: gobierno, comuni-
caciones globales, arte, medicina, y ciencia. Po-
demos hablar de la transformación digital como
un avance a la mejora continua de un proceso en
particular mediante el uso de la tecnología.
SOFTWARE: OTROS:

Elementos lógicos Fungibles, personas,


infraestructuras...

HARDWARE: DATOS:

Elementos físicos Información manejada por


el hardware y el software.

De ellos los más críticos


son los datos, el hardware
y el software. Es decir, los
datos que están almacena-
dos en el hardware y que
son procesados por las
aplicaciones software.
Configuración inadecuada de los siste- Errores de programación. Debilidad en el diseño de protocolos utili-
mas informáticos. zados en las redes.
Existencia de “puertas traseras” en los
Desconocimiento y falta de sensibiliza- sistemas informáticos. Políticas de seguridad deficientes e
ción de los usuarios y de los responsa- inexistentes.
bles de informática. Descuido de los fabricantes

Disponibilidad de herramientas que fa-


cilitan los ataques.

Limitación gubernamental de tecnolo-


gías de seguridad.

Lo anterior nos permite clasificar las vulnerabilidades en función a su fase del ciclo de
vida de desarrollo, lo cual no profundizaremos en este modulo dado que se sale de nues-
tro alcance, pero te recomendamos la siguiente fuente para que puedas profundizar.

[Link]
Se trata de un concepto relacionado con la seguri-
dad informática, ya que, en general, está ligado a
los métodos empleados por los hackers informáti-
Footprinting (‘reconocimiento’ - siguiendo cos. Aunque no siempre: es una técnica que tam-
la huella de pisadas) el cual es el proceso bién utilizan investigadores, periodistas, académi-
de recogida de información en internet cos, estudiantes, etc.
sobre algo muy concreto.

Cualquiera de nosotros usamos el footprinting al hacer


una búsqueda habitual en la red. Lo importante de este
concepto es que consiste en la búsqueda de toda la in-
formación pública, que a propósito o por desconoci-
miento es publicada. En pocas palabras, los buscado-
res realizarán todo el trabajo sucio por nosotros, aquí
no se genera un tráfico directo a nuestro objetivo.
El sistema de información cuenta con in- Los datos que buscan los intrusos, No interesa si el dato es muy importante o
contables piezas y, por lo tanto, el factor pueden estar relacionados con algún em- casi insignificante. Todo es útil a la hora
permeable (brecha o agujero de seguri- pleado, ejecutivo u operario, con algún de la escalada en el sistema y la previa
dad) inicial de éste podría encontrarse en sistema o tramo de él o con algún procedi- planificación de este embate (chequeo o
cualquiera de los niveles, comprendidos miento u operación que nos permita inter- simulación de ataque). Algunas de las
entre una falla humana, una de infraes- venir en él. También puede ser una direc- preguntas útiles antes de proceder serían:
tructura (técnica), lógica y hasta externa ción IP, un sitio, una red, una aplicación,
por los agentes involucrados (por ejemplo, un servicio (puerto abierto de autentifica-
un proveedor de Internet o hosting insegu- ción o no), un protocolo, un determinado
ro o una sucursal con su red desprotegi- descuido de programación o de adminis- • ¿Qué sabemos de nuestro objetivo?
da) o distintos ambientes interconectados. tración, un directorio, un documento, una
plataforma, o si puede directamente con- • ¿Dónde están sus redes, sitios o por
seguir logins, lo intentará. dónde fluye su información?

• ¿Qué partes lo conforman?

• ¿Qué sistemas poseen y cómo están for-


mados?

• ¿Cómo se llaman los integrantes de la


organización?

• ¿Quiénes son sus empleados y qué


hacen? ¿Cómo y dónde?

• ¿Qué información sobre ellos se puede


consultar o conseguir en Internet?
Footprinting esta recolección de informa- La ventaja del intruso en esta fase del
ción previa mientras más minuciosa e in- ataque, si se lo compara con el hacker
geniosa sea, más posibilidades se tendrá ético o profesional, es mayor, dado que
de dar con un descuido, un objetivo o una puede utilizar recursos no éticos para la
pista para comenzar con otra etapa del extracción o recolección de información
embate. Por ejemplo, un atacante real que pasiva (o no) del objetivo. El conocimiento
posee en su haber algunas o la mayoría de estas ventajas por parte del profesio-
de las bases de datos de ISP (proveedo- nal, y saber cómo lidiar con ellas, hará que
res de Internet) del país, o tiene acceso a el sistema que se quiere proteger tenga la
ellas, cuenta con una clara ventaja sobre normativa adecuada y controlada, luego
el resto ya que, en éstas, posiblemente de un exhaustivo chequeo.
habrá mucha información útil relacionada
con personas de la organización que
pueden tener algún dato importante, como
passwords, o permiten conseguirlo. Estos
datos pueden servir para comprometer el
sistema o parte de él.
SERVICIO WEB PÚBLICOS: Por ejemplo, uno del sitio mas conocido Como observaremos en la imagen si-
es [Link] guiente, podemos obtener información
El uso de distintos servicios Web que importante como versión del sistema
hay en Internet es una de las primeras el nos permitirá analizar los subdominios operativo y del servidor web de nuestro
técnicas que se puede emplear para de un determinado dominio, proporcio- objetivo, claramente esto es información
analizar y capturar datos en tiempo real nándonos datos como sus direcciones que para un atacante es de suma impor-
del dominio objetivo, estos diferentes IP, Servidores Web, Sistemas Operati- tancia para iniciar un ataque, dado que
sitios permiten conocer el sistema opera- vos, etc ya tiene información sobre la arquitectura
tivo de los servidores, sus rangos de di- a la cual se debe enfrentar.
recciones, qué sistema tenía histórica-
mente, su uptime, IP, los nombres de ad-
ministradores, teléfonos y direcciones
físicas, etc.
Podemos continuar buscando
más servicio web de este tipo
que nos permitan obtener in-
formación de nuestro objetivo,
claro, seria un listado de
muchos sitios web que debe-
ríamos tener en mente, y es
aquí que surge un interesante
proyecto que permite agrupar
todas estas fuentes abiertas
en una herramienta conocida
como OSINT (Open Source
INTelligence) [Link]
[Link]/

esta herramienta agrupa por


dominio las diferentes búsque-
das, por ejemplo; fuentes de
información públicas relacio-
nada con personas, direccio-
nes de correos, redes socia-
les, dominios, etc, y cada uno
de esos dominios tiene una
subcategoría.
Las consultas de búsqueda localizarían todas las páginas Veamos un ejemplo: La siguiente consulta realiza una bús-
web que tiene diferentes tipos de filtros; ya sea por el título queda de en todas las URL que terminen en .[Link] y que
(intitle), por texto principal (intext), por url (inurl) o por otros contenga el archivo phpinfo
filtros más. es una técnica de recopilación de información
utilizada por un atacante que aprovecha las técnicas avan-
zadas de búsqueda de Google.

-” ” (comillas): buscar frase exacta -site: sólo busca resultados dentro de la web que va
detrás de “site:”
-and or not: operadores lógicos “y” o “no”
-filetype: sólo busca archivos de un tipo (doc, xls, txt…)
-+ y -: incluír y excluír. Ej: jaguar -coches: busca la palabra
“jaguar”, pero omite las webs con la palabra “coches” -link: sólo busca en páginas que tienen un link a una de-
terminada web
-* (asterisco): comodín, cualquier palabra, pero una sóla
palabra -inanchor: sólo busca en páginas que tienen en el texto de
enlace la expresión buscada
-. (punto): comodín, cualquier palabra, una o muchas
-cache: muestra el resultado en la cache de Google de
-intitle o allintitle: la expresión buscada está en el título una pagina web

-inurl o allinurl: la expresión buscada está en la url -related: busca webs relacionadas con una determinada
Recordemos que esto es información que esta de forma publica, Y mucha más información. Toda esta información permitirá iden-
cualquiera puede acceder a ello, ahora analicemos toda la infor- tificar que vulnerabilidades asociadas existe en cada uno de los
mación iniciar que puede obtener una atacante con esta simple componentes revelados por el archivo “phpinfo”. Por ejemplo, si
consulta. "phpinfo" es una página que contiene toda la informa- realizamos una búsqueda en Google para identificar que vulne-
ción de la configuración del servidor, lo cual se podrá obtener: rabilidades existen asociadas a la versión del PHP 5.1.6, encon-
traremos que existen mucha información, no solo de vulnerabili-
Podemos identificar algunos programas que están corriendo, dades, sino, exploit publicados que permiten realizar algún
mediante la variable PATH. ataque al servidor con el objetivo de obtener el control.

Identificar la versión del sistema operativo, sin la necesidad de


usar ninguna herramienta (que además deja huellas).
Otro buscador, considerando el más popular en el ámbito de se- A Shodan se lo conoce como el motor de búsqueda de los hac-
guridad, es el motor de búsqueda de nombre SHOHAN ht- kers, con el objetivo de realizar tareas de investigación de
tps://[Link]/ nuevas vulnerabilidades. Esta herramienta puede usarse con
fines maliciosos a razón de la cantidad de información detallada
Shodan tiene como objetivo el ubicar a todo tipo de dispositivos que se proporciona con cada búsqueda realizada. Auditores, in-
que estén conectados a Internet, es decir, desde routers, APs, vestigadores y toda persona que necesite información sobre dis-
dispositivos IoT hasta cámaras de seguridad. Te mostraremos positivos en general, puede recibir información muy útil en cues-
cómo acceder a este portal y sacarle el máximo provecho me- tión de minutos.
diante consejos esenciales para conseguir mejores resultados
de búsqueda.
En el 2019 se conoció una vulnerabilidad que afecta al servicio Para profundizar puedes consultar los siguientes links:
de RDP (Remote Desktop Protocol), permite que una computa-
dora se conecte a otra computadora a través de una red para [Link]
usarla de forma remota. Esta vulnerabilidad permite que un ata-
cante saque provecho y logre tener acceso al equipo. La búsque- [Link]
da consiste en identificar maquinas que tiene publicado el servi-
cio RDP, para ello ponemos sencilla búsqueda como esta: “RDP Y en el siguiente video podrás detallar un poco mas en la herra-
port:"3389"”. En este caso la búsqueda da como resultado 152 mienta:
dispositivos identificados, que podrían estar expuestos a un [Link]
ataque.
"No hay nada mágico en la inge- La fuerza de este método nace de Constituye el primer paso en la El ingeniero social manipula a otra
niería social. El ingeniero social la aceptación de un rol (ejecutivo, mayoría de los ataques de ingenie- persona para que adopte un rol al-
emplea las mismas técnicas de cliente, colega, etc), al cual se le ría social.. ternativo, como provocar que la
persuasión que utilizamos todos atribuyen otras características (un sumisión torne en agresividad.
los demás a diario. Adquirimos ejecutivo es rico, un desarrollador Dr. Sagarin identificó tres métodos
normas. Intentamos ganar credibi- entiende de tecnología, un colega para construirla: En su forma más común, el inge-
lidad. Exigimos obligaciones recí- es de confianza) e induciendo la niero social hace que su objetivo
procas. Pero el ingeniero social respuesta de la víctima a las peti- 1. Decir algo que parece ir en tome un papel de colaboración,
aplica estas técnicas de una forma ciones. contra del interés personal, para una vez que una persona ha acep-
manipuladora, engañosa y muy parecer alguien digno de confian- tado ese papel, le resultará incó-
poco ética, a menudo con efectos En prácticamente todos los ata- za. Por ejemplo: "Ahora, escribe tu modo o difícil retroceder y negar la
devastadores". ques de ingeniería social, el ata- contraseña pero no me la digas". ayuda. Astutamente el atacante in-
cante utiliza los rasgos (que tentará averiguar con qué rol se
pueden ser actitud, comportamien- 2. Advertir a la víctima de algo que sentiría a gusto la víctima.
to, apariencia, habla, etc.), sin em- (sin que la víctima lo sepa) ha pro-
bargo, eexisten trucos que facilitan vocado el propio atacante. Por
la aceptación, como mencionar el ejemplo, atacante explica que la
nombre del jefe, utilizar un lengua- conexión de la red podría fallar. A
je de la empresa o sector del enga- continuación, provoca que la vícti-
ñado, etc. Para un ataque en per- ma pierda su conexión; lo que,
sona, elementos como un pin, un para la víctima, da credibilidad al
reloj de pulsera, un anillo de cole- atacante.
gio, etc, son los que aumentan la
credibilidad del rol que representa 3. La anterior suele combinarse
el atacante. con esta: “Confirmar" que merece
credibilidad ayudando a la víctima
a solventar un problema. Provoca
el fallo de la conexión, como había
predicho, y después de restaurada
la conexión se atribuye la solución
del problema, así la víctima confía
y, además, está agradecida.
Los seres humanos procesan la in- Los ingenieros sociales crean un Los psicólogos han identificado Significa la forma en que la gente
formación entrante de dos formas, impulso de conformidad realizando muchos beneficios que recibe la explica su propia conducta y la de
sistemáticamente y heurísticamen- una serie de peticiones, comen- gente cuando ayuda a otras perso- otras personas. Un objetivo es
te. El Dr. Sagarin explica: "Cuando zando por las inofensivas. nas. Ayudar nos puede hacer conseguir que la víctima se atribu-
procesamos la información siste- sentir que tenemos el poder, salir ya determinadas características,
máticamente, pensamos con dete- del mal humor, sentirnos bien con como son la pericia, la honradez,
nimiento y de forma racional una nosotros mismos. Los ingenieros la credibilidad o la facilidad para
petición antes de tomar una deci- sociales encuentran muchas resultar simpático. Por ejemplo,
sión (…) Por el contrario, si la pro- formas de aprovechar nuestra in- poner un billete de cinco dólares y
cesamos heurísticamente, toma- clinación a prestar ayuda. decir algo así como: "Me he en-
mos atajos mentales para tomar contrado esto en el suelo. ¿Ha
las decisiones”. dicho alguien que ha perdido
dinero?" De este modo, se atribui-
Gregory Neidert, afirma: "los hu- rá al ingeniero social las cualida-
manos dejamos el cerebro ocioso des de la franqueza y la honradez.
en el 90 o 95 % de los casos". Los
ingenieros sociales aprovechan
esta característica utilizando méto-
dos de influencia para obligar a
sus víctimas a abandonar el modo
sistemático, ya que es menos pro-
bable que la gente en modo heu-
rístico tenga acceso a sus defen-
sas psicológicas; por ende, des-
confíen, hagan preguntas o pre-
senten objeciones. Una táctica
consiste en llamar a alguien cinco
minutos antes de que acabe la jor-
nada de trabajo, contando con que
la ansiedad por salir a su hora de
la oficina haga que la víctima
acceda a una petición que, de otra
forma, se habría cuestionado.
El atacante se aprovecha de la Un ingeniero social hará a veces
probabilidad de decir que sí a peti- creer a su víctima que algo horrible
ciones de gente que nos cae bien está a punto de pasar, pero que el
o las personas que son como no- desastre puede evitarse si la vícti-
sotros, que tengan, por ejemplo, ma sigue las instrucciones del ata-
los mismos intereses profesiona- cante. De esta forma, el atacante
les, una educación similar y las se sirve del miedo como arma.
mismas aficiones personales. Por
ello, él investigará con frecuencia Los ataques basados en el estatus
la historia de su víctima y se prepa- suelen servirse del miedo. Por
rará para fingir interés en cosas ejemplo, un atacante que se haga
que gustan a su víctima y así ga- pasar por directivo de una empre-
narse simpatías con cumplidos y sa puede dirigirse a una secretaria
halagos. O mencionar los nombres o a un empleado de menor rango
de personas que la víctima conoce con la exigencia de "urgente" y con
y aprecia, en este caso, la idea es la insinuación de que el subalterno
que lo consideren parte de un podría tener problemas o, incluso,
grupo reducido dentro de la organi- ser despedido si no cumple la
zación. También utilizan los hala- orden.
gos y cumplidos para acariciar el
ego de la víctima o eligen como
objetivo, la exaltación del ego
puede empujar a una víctima des-
prevenida a adoptar el papel de
colaborador.
Lo utilizan los estafadores, los spammers, los intru- Posee tres particularidades interesantes para com- 1. Ejemplo: en la anterior imagen observamos un
sos y los gusanos (programas que, al ser ejecuta- binar con la ingeniería social: correo que supuestamente proviene de una entidad
dos por el usuario o habiendo ingresado en nuestro bancaria, la cuenta de la cual proviene es (alertasy-
sistema por algún servicio vulnerable, infectan la • Se puede falsear el remitente (sender o quien lo notificaciones@[Link]), se trata de
máquina para luego enviar un e- mail a todos los envía). una cuenta que SI pertenece a Bancolombia, pero
miembros de nuestra lista de contactos). en este caso el correo fue enviado desde otro domi-
Se puede confeccionar en html. Esto lo hace nio que NO pertenece al banco.
menos visible a los links maliciosos o, hacia cosas
maliciosas.

Se puede declarar hacia qué casilla será enviada


la respuesta del e-mail original En este caso, el in-
truso le envía un e-mail a la víctima a nombre de un
conocido de ésta y desde su respectiva casilla, pero
que jamás salió desde ella porque es un e-mail falso
Su HTML, son idénticos al correo original de la entidad 2. Ejemplo: si observamos el correo, el ingeniero social Hay muchos ejemplos de los diferentes ataques reali-
bancaria, a simple vista no hay ninguna diferencia ante usa una técnica que busca que su víctima haga una zados por medio del correo electrónico, pues es uno de
el correo original de la entidad bancaria. Pero si anali- determinada acción, en este caso lo motiva hacer clic los servicios mas usados en una organización, asimis-
zamos el contenido del mensaje, esto podría ser lo sobre la imagen borrosa, con el objetivo de descargar mo es de los más atacados, tal como lo muestra la si-
único que nos puede generar una sospecha, ahí esta un archivo malicioso. guiente prueba de concepto realizado en una organiza-
el truco de la ingeniería social, crear la distracción, en ción durante un mes. El gran porcentaje de correos
este caso, el miedo al bloqueo. Si se pasa el curso sobre la imagen se puede observar malicioso que recibe una compañía es una de las gran-
que al dar clic, la victima será enviada a la URL: des preocupaciones.
Aunque realizar la búsqueda en tanta línea de Un email consiste en la cabecera (header) y el Campos que nos puede interesar son: IP original
código, no se ve muy agradable, afortunadamen- contenido del mensaje (cuerpo). La cabecera desde donde se envió el email o dominio real
te ya existen varia aplicaciones que interpretan permite rastrear el historial de transmisión de un que envió el email.
todo ese código en un mensaje un poco mas correo electrónico. De la cabecera se puede ob-
claro para analizar. Esta el caso de la herramien- tener la siguiente información: En la siguiente imagen podemos observar que el
ta de “Message Header Analyzer” de Microsoft, correo salió de la dirección IP [Link],
Messageheader de Google, Email Header -el remitente relacionada con el dominio [Link]
Analyzer de MX Toolbox.
-el destinatorio Y el dominio original que envió el correo pode-
mos observar que en el parámetro Return-Path “
-la fecha. esta [Link]@[Link]

-el sujeto.

los servidores implicados en la transmisión del Veamos un ejemplo en el siguiente video ht-
remitente al destinatario. tps://[Link]/watch?v=t-530OLkfBg

[Link]
c_1pAK6o
Analicemos el encabezado del email spoofin de la entidad bancaria de Existen algunas medidas y técnicas que nos permiten identificar cuando
nuestro ejemplo con el analizador de cabeceras de Microsoft Message nos estamos enfrentando a un correo malicioso. Por ejemplo, en el caso
Header Analyzer ([Link] del email spoofin que vimos de la entidad bancaria, en donde a simple
vista seria difícil darnos cuenta que se trata de una suplantación, dado
Luego de copiarlo en la herramienta, damos clic en el botón “analyze que el correo es el mismo del original, pero si podemos técnicamente
headers” y la herramienta organizará la información, de tal manera que realizar una validación usando las cabeceras del email.
podremos analizar importantes campos.
Una vulnerabilidad es un fallo en un programa o Antes de explicar la clasificación de vulnerabilida-
sistema informático. Pero no cualquier fallo, sino des, es importante conocer el ciclo de vida de una.
un fallo de seguridad, es decir que afecte alguna Para ello, puedes apoyarte en la imagen adjunta.
de las dimensiones de seguridad como su confi-
dencialidad, disponibilidad o integridad. Es necesa-
ria esta distinción puesto que no todos los errores
de programación derivan en fallos de seguridad.
Un error en un programa puede llevar a que no
funcione correctamente o que su comportamiento
no sea el esperado, pero no todos estos tipos de
problemas pueden considerarse fallos de seguri-
dad. Encontraremos muchas definiciones de vul-
nerabilidad en internet, pero concentrémonos en el
objetivo del curso que son las aplicaciones web. Cuando existe una vulnerabilidad de seguridad en
un producto, crea algo llamado El ciclo de vida de
En este sentido podemos definir que una vulnera- una vulnerabilidad, normalmente el usuario final
bilidad es un fallo de programación, configuración promedio tiene una visión bastante simple de una
o diseño que permite, de alguna manera, a los ata- vulnerabilidad conociendo el proceso cuando
cantes alterar el comportamiento normal de un pro- recibe una notificación que le indica que actualice
grama y realizar alguna acción maliciosa, como su software, pero la realidad es que hay algo más
alterar información sensible, interrumpir o destruir complejo y si lo definimos, podemos entender su
una aplicación o, en el peor de los casos, tomar importancia.
control de la misma.
El ciclo de vida es un marco útil para comprender
cómo las vulnerabilidades en los sistemas y aplica-
ciones se convierten en puntos de entrada para los
atacantes, cuando sus riesgos son mayores, y
cómo defenderse adecuadamente. El ciclo está
dividido en varias fases, es importante tener pre-
sente que cada una de las fases refleja un estado
y un riesgo asociado. La duración del ciclo será
hasta que se realice la remediación.
Fase de Creación: Como vimos las vulnerabilida- En esta fase se publica una herramienta de ataque Fase de Remediación
des son el resultado de un error de codificación. Si automática para explotar la vulnerabilidad, más co-
esta vulnerabilidad permanece sin ser detectada nocido en el mundo de la seguridad como “Exploit”. Finalmente, el proveedor emite un parche que
durante las diferentes fases, por ejemplo, desarro- cierra la vulnerabilidad. Así, cuando la gente insta-
llo o pruebas, pues bien, esta se incluirá en el Un Exploit es una pieza de Software o secuencia la el parche y vuelve a asegurar sus sistemas, el
código que estará en producción, es decir estará de comandos que toma ventaja de una vulnerabili- riesgo de explotación se reduce. Algunas personas
disponible al público. La vulnerabilidad existe, fue dad con el objetivo de causar comportamiento no o empresas nunca instalan el parche, por lo que
creada, pero nadie puede explotarla, pues hasta el deseado. siempre hay algún riesgo. Pero se deteriora con el
momento nadie lo sabe. tiempo a medida que los sistemas se actualizan
Ahora el número de personas que pueden explotar naturalmente.
Fase de Descubrimiento: Se da cuando se detecta la vulnerabilidad crece exponencialmente, recorde-
un fallo en una aplicación. En ese momento sólo mos que el riesgo en esta etapa del ciclo aumenta, Es importante tener presente que las diferentes
unas pocas personas saben acerca de la vulnera- dependiendo de quien realizó el descubrimiento. fases representan un estado del tiempo de exposi-
bilidad. Dependiendo de quién sabe qué, puede ción al riesgo y que, entre el descubrimiento y la
ser o no un riesgo. Es decir, el ciclo de vida de la Fase de Divulgación: implementación del parche, el usuario del software
vulnerabilidad varía dependiendo de la persona vulnerable siempre estará en riesgo.
que lo descubrió. Por ejemplo, imaginemos que la En esta fase los medios de comunicación dan pu-
vulnerabilidad es descubierta por un investigador, blicidad libremente del incidente. Durante esta
el cual realiza una divulgación responsable, es fase, las noticias sobre la vulnerabilidad se extien-
decir directamente al proveedor o fabricante del den, ya sea de forma lenta o rápida. La divulgación
software, el ayudará a minimizar el riesgo dado gratuita y pública de la información de la vulnerabi-
que el proveedor del software realizará todo para lidad puede garantizar que todos los interesados y
remediar el problema. Pero el panorama cambia si las partes afectadas reciban la información de se-
el descubrimiento es realizado por un investigador guridad relevante, en un formato comprensible
que quiere simplemente reconocimiento y divulga para el público. Durante esta fase la vulnerabilidad
públicamente la vulnerabilidad, o simplemente es es analizada por expertos de tal manera que se
un atacante que quiere sacar provecho de la apli- incluye información de la calificación del nivel de
cación, estos escenarios generan un mayor riesgo. riesgo.

Fases de Explotación
Las empresas tienen una tarea bastante difícil con -Debilidad.
respecto a cómo abordar las vulnerabilidades, Se
debe tener presente que, para que una vulnerabili- Tal como hemos estado analizando, se trata de la
dad se materialice en una aplicación y se genere vulnerabilidad de seguridad.
un impacto de negocio para la organización, es ne-
cesario que intervengan una -Ausencia o fallo en el control.

serie de factores: Por ejemplo, no contar con solución de antivirus o


tener un control mal implantado.
-Agente o amenaza
-Impacto
El agente o amenaza en este caso es la persona
que realiza el ataque. Como resultado debe existir algún impacto en
algún activo de los sistemas de información de la
-Vectores de ataque. Organización o en el peor de los casos impacto del
negocio de la Organización.
El vector de ataque es el medio por el cual se sirve
para llevar a cabo el ataque, por ejemplo, phishing.
[Link]
Secuencia de Comandos en Sitios Deserialización Insegura Componentes con vulnerabilidades
Cruzados (XSS) conocidas
Estos defectos ocurren cuando una
Los XSS ocurren cuando una aplica- aplicación recibe objetos serializados Los componentes como bibliotecas,
ción toma datos no confiables y los dañinos y estos objetos pueden ser frameworks y otros módulos se ejecu-
envía al navegador web sin una valida- manipulados o borrados por el atacante tan con los mismos privilegios que la
ción y codificación apropiada; o actuali- para realizar ataques de repetición, in- aplicación. Si se explota un componen-
za una página web existente con datos yecciones o elevar sus privilegios de te vulnerable, el ataque puede provocar
suministrados por el usuario utilizando ejecución. En el peor de los casos, la una pérdida de datos o tomar el control
una API que ejecuta JavaScript en el deserialización insegura puede condu- del servidor. Las aplicaciones y API
navegador. Permiten ejecutar coman- cir a la ejecución remota de código en que utilizan componentes con vulnera-
dos en el navegador de la víctima y el el servidor. bilidades conocidas pueden debilitar
atacante puede secuestrar una sesión, las defensas de las aplicaciones y per-
modificar (defacement) los sitios web, o mitir diversos ataques e impactos
redireccionar al usuario hacia un sitio
malicioso.
Básicamente un conjunto residencial tiene un front-end, el cual fue construido con una
serie de materiales, un número limitado de entradas para el flujo de personas, con sus
respectivos controles y un back-end donde se encuentra los recursos o activos de valor
del conjunto residencial, entre ellas las personas, apartamentos, etc. De la misma
manera una aplicación web presenta prácticamente las mismas características, en
ambos escenarios entre los objetivos de seguridad, esta poder salvaguardar los activos,
evitar la pérdida de reputación, etc.

Las vulnerabilidades que presenta una aplicación web como un conjunto residencial son
muchas, pero las mismas tienen sus orígenes en las diferentes fases de construcción o
diseño. Vamos a entender los problemas que poseen los conjuntos residenciales al igual
que las aplicaciones web.

Una de las preocupaciones de los habitantes de un conjunto residencial, es la seguri-


dad. Hay muchas formas de hacer que un vigilante interprete una orden y permita el in-
greso de una persona; claramente esto dependerá del conjunto residencial, la prepara-
ción del personal de seguridad, etc. Pero imaginemos que una persona sutilmente dice
al vigilante que está recién trasteado y que vive en el conjunto residencial, inyectando
una orden al guarda de seguridad, permitiendo el ingreso y dando como resultado el
hurto de activos de valor.

Una aplicación web se enfrenta a muchos tipos de órdenes donde dependiendo de su


nivel de programación, podrá identificar que órdenes son correctas. La inyección de in-
formación es uno de los ataques con mayor riesgo en las aplicaciones web
Las funciones de la aplicación relacionadas a autenticación y gestión de sesiones son
implementadas incorrectamente, permitiendo a los atacantes comprometer usuarios y
contraseñas, token de sesiones, o explotar otras fallas de implementación para asumir
la identidad de otros usuarios (temporal o permanentemente).

Los hurtos en conjuntos residenciales son tema en la agenda de cualquier comité de se-
guridad. Los delincuentes buscan la forma de poder evadir el control de autenticación.
Existen muchas modalidades para evadir estos controles y tener acceso, sin embargo,
hay una en especial que llama la atención, donde los delincuentes aprovechan la debili-
dad de la funcionalidad del control de las puertas, caminan muy cerca de un residente
que abre el acceso con su tarjeta de proximidad, dispositivo biométrico, o simplemente
el guarda de seguridad abre la puerta, creyendo que viene junto a la persona que reco-
noce, logrando que el delincuente ingrese suplantando una identidad.

De igual forma un ciberdelincuente aprovechará las funciones mal implementadas del


proceso de autenticación para lograr tener acceso a una aplicación web de forma ilícita,
suplantando la identidad de otros usuarios. Al igual que un conjunto residencial, una
aplicación web tiene muchas entradas donde el atacante aprovechará cualquier debili-
dad en el proceso de autenticación.
Muchas aplicaciones web y APIs no protegen adecuadamente datos sensibles, tales
como

información financiera, de salud o Información Personalmente Identificable (PII). Los


atacantes pueden robar o modificar estos datos protegidos inadecuadamente para llevar
a cabo fraudes con tarjetas de crédito, robos de identidad u otros delitos. Los datos sen-
sibles requieren métodos de protección adicionales, como el cifrado en almacenamiento
y tránsito.

Muchos conjuntos residenciales se caracterizan por su tranquilidad, sin embargo, parala


reputación de algunos se ve opacada por el manejo del ruido entre sus habitantes.
Según estadísticas, entre los problemas que más empañan los conjuntos residenciales,
es la deficiencia en el control de ruido por parte de la administración, residentes con
equipos de sonido con altos volumen, gritos, etc. Si un conjunto residencial no controla
adecuadamente el ruido de sus residentes la convivencia y la reputación del conjunto se
verán amenazada.

De igual forma la reputación de una organización se verá amenazada si no protege ade-


cuadamente los datos sensibles en una aplicación web, Los atacantes pueden robar o
modificar estos datos protegidos inadecuadamente para llevar a cabo fraudes con tarje-
tas de crédito, robos de identidad u otros delitos.
Muchos procesadores XML antiguos o mal configurados evalúan referencias a entida-
des externas en documentos XML. Las entidades externas pueden utilizarse para reve-
lar archivos internos mediante la URI o archivos internos en servidores no actualizados,
escanear puertos de la LAN, ejecutar código de forma remota y realizar ataques de de-
negación de servicio (DoS).

Cada residente del conjunto toma sus medidas para salvaguardar sus activos al mo-
mento de dejar el previo solo, adicionalmente deposita la confianza en los guardas de
seguridad. ¿Pero que sucede cuando dichas entidades son las que permiten que se eje-
cute el robo?. Muchas noticias sobresalen con historias, donde los guardas de seguri-
dad, que fueron contratados para la seguridad, hacen parte de los grupos de delincuen-
tes, los cuales permiten el ingreso de personas no autorizadas que realizan los hurtos.

En las aplicaciones web cuando una entidad permite que entidades externas realicen
alguna acción sin ningún control el resultado puede ser la ejecución de ataques.
Las restricciones sobre lo que los usuarios autenticados pueden hacer no se aplican co-
rrectamente. Los atacantes pueden explotar estos defectos para acceder, de forma no

autorizada, a funcionalidades y/o datos, cuentas de otros usuarios, ver archivos sensi-
bles, modificar datos, cambiar derechos de acceso y permisos, etc.

Son muchos los conjuntos residenciales que tienen su nivel de seguridad muy sólidos,
dado a los activos, las personas que habitan en el, altos ejecutivos, empresarios, etc.

Por lo tanto, un objetivo de los atacantes es poder pasar desapercibido el control de au-
tenticación y así tener acceso. Según los estudios de hurto en los conjuntos residencia-
les existe una modalidad, la cual, consiste en arrendar un apartamento por un corto
lapso de tiempo, fingiendo ser viajeros, ganando confianza con los habitantes para
luego tener acceso a áreas no autorizadas y cometer los hurtos.

Las fallas de control de acceso en una aplicación permiten que usuarios no autorizados
tengan acceso a funcionalidades o datos sensibles, tal como en el conjunto residencial,
los ciberdelincuentes buscaran la forma de poder aprovechar cualquier debilidad en el
control de acceso
La configuración de seguridad incorrecta es un problema muy común y se debe en parte
a establecer la configuración de forma manual, ad hoc o por omisión (o directamente por
la falta de configuración). Son ejemplos: S3 buckets abiertos, cabeceras HTTP mal con-
figuradas, mensajes de error con contenido sensible, falta de parches y actualizaciones,
frameworks, dependencias y componentes desactualizados, etc.

Toda sociedad está bajo unas normas y los conjuntos residenciales no son la excepción,
uno de los problemas muy comunes es la incorrecta construcción del manual de convi-
vencia, donde no se tienen en cuenta el contexto externo e interno del conjunto resi-
dencial, políticas débiles, etc.

Las configuraciones de seguridad incorrecta en las aplicaciones web, tal como en cual-
quier otro escenario son dolores de cabeza para las organizaciones, por ejemplo; confi-
guraciones por defecto, mensajes de error con contenido sensible, etc.
El registro y monitoreo insuficiente, junto a la falta de respuesta ante incidentes permiten
a los atacantes mantener el ataque en el tiempo, pivotear a otros sistemas y manipular,
extraer o destruir datos. Los estudios muestran que el tiempo de detección de una
brecha de seguridad es mayor a 200 días, siendo típicamente detectado por terceros en
lugar de por procesos internos

Como hemos podido observar, son muchas las vulnerabilidades que los conjuntos resi-
denciales pueden tener, los hurtos, incidentes dentro del conjunto, entre otros. Siempre
será necesario tener evidencia de cualquier incidente, por lo tanto, los circuitos cerrados
de televisión, control de registros, etc., son clave al momento de solucionar un problema
de seguridad. Son muchos los problemas que se registran de las deficiencias en la ges-
tión de registro y monitoreo en los conjuntos residenciales por parte de los residentes,
casos de hurtos de bicicletas en las zonas internas de los conjuntos y que son reporta-
dos por sus propietarios, tienen como repuesta por parte de la administración; que lasti-
mosamente no hay evidencia por fallas en técnicas en las cámaras.

Las aplicaciones web no están muy lejos de este escenario, la insuficiencia o fallas en el
registro y monitoreo permitirán que los ataques además de tener éxito puedan escalar.
Si tomamos la metodología más simple para la construcción
de una aplicación, podemos encontrar vulnerabilidades de
seguridad durante la fase de diseño de una aplicación, en-
contrando, por ejemplo; defectos en la arquitectura, una asig-
nación de protocolos de comunicación inadecuados, deficien-
cia en el proceso de autenticación, ausencia de mecanismos
de protección de datos, elección de componentes de infraes-
tructura inadecuados, entre otros.
Aunque exista esa formación siempre quedarán vulnerabilidades
en el código y no hay más remedio una vez desarrollada la prime-
ra versión de la aplicación, pasar a la detección mediante revisio-
nes de código manuales o con diversos tipos de herramientas au-
tomáticas. especializadas de revisión de código fuente o ejecuta-
ble de tipo estático, de tipo dinámico en tiempo de ejecución.
Las herramientas no hacen al softwa- Las incidencias de seguridad más
re seguro, ayudan a reducir el proce- serias son aquellas que no son gené-
so y a imponer la política (de seguri- ricas, sino profundamente intrincadas
dad). Lo más importante a remarcar en la lógica de negocio y diseño a
es que estas herramientas son genéri- medida de la aplicación. Estas herra-
cas – es decir, que no están diseña- mientas pueden también ser atracti-
das para un código específico, sino vas, ya que encuentran muchas inci-
para aplicaciones en general. Lo que dencias potenciales. Aunque ejecutar
significa que aunque pueden encon- estas herramientas no toma mucho
trar algunos problemas genéricos, no tiempo, cada uno de los problemas
tienen el conocimiento suficiente potenciales toma su tiempo investigar
sobre una aplicación en particular, y verificar. Estas herramientas son
como para permitirles detectar la ma- ciertamente parte de un programa de
yoría de los fallos. seguridad de aplicaciones bien equili-
brado. Utilizadas sabiamente, ofrecen
un soporte al proceso global para pro-
ducir código más seguro.
Estas herramientas son conside-
radas tipo semiautomáticas, dado
que siempre será necesario audi-
tar los informes que generan, por
la posibilidad de la existencia de
falsos positivos, es decir, el repor-
te de una vulnerabilidad cuando
realmente no existe.
Son consideradas también de tipo caja blanca, Las pruebas con este tipo de herramientas Veamos algunas ventajas de este tipo de herra-
dado que parten del hecho que cuentan con el tiene un enfoque de adentro hacia fuera, en mientas:
código fuente, el cual es analizado a fondo con este sentido también podemos encontrar herra-
una serie de reglas definidas en la herramienta mientas SAST que realizan evaluación sobre * El escaneo con estas herramientas se puede
para generar los respectivos informes, sirven aplicaciones ejecutables, pero en este caso ejecutar tan pronto como el código se conside-
para testear el código fuente, línea por línea. deben realizar un desensamblado del código re completo, es decir, que permite encontrar
ejecutable para extraer el código fuente, los vulnerabilidades en las etapas iniciares del
problemas que poseen este tipo de herramien- SDLC.
tas son la gran cantidad de falsos positivos y
negativos que pueden generan en sus informes * El costo de reparar las vulnerabilidades es
y no pueden descubrir vulnerabilidades en el menor, dado que como acabamos de mencio-
entorno de la aplicación. nar, este tipo de herramienta se pueden usar
en etapas tempranas del SDLC.

* La gran mayoría de estas herramientas identi-


Si analizamos el SDLC las herramientas tipo Ejemplos de herramientas SAST más represen- fican la ubicación exacta del código donde
SAST pueden ser usadas en las siguientes tativas en el mercado: Existen muchas herra- existe el problema, esto facilita mucho la tarea
fases: mientas para el análisis estático, pero se debe a los desarrolladores.
tener presente el alcance de la misma.
* Implementación

* Pruebas
Veracode Static Analysis
* Despliegue. [Link]
[Link]
En el módulo anterior vimos algunos ejemplos tic-analysis-sast
de organizaciones que proveen este tipo de he-
rramientas
[Link]

[Link]
tware-security-assurance-sdlc/overview
Las herramientas tipo DAST, conocidas tam- Encontrar todas las posibles entradas de una A pesar de detectar una gran variedad de vul-
bién como herramientas de tipo caja negra ya aplicación durante un escaneo con este tipo de nerabilidades, por su naturaleza estas herra-
que analizan una aplicación cuando se encuen- herramienta no es una tarea fácil dado que hay mientas tienen algunas limitaciones, por ejem-
tra en ejecución y su intención durante el esca- que probar todas las entradas a la aplicación plo, no pueden comprender toda la lógica de la
neo es cubrir todas las posibles entradas de la con todos sus posibles roles de usuario y de- aplicación, teniendo dificultades para detectar
aplicación, para poder descubrir si existen vul- pendiendo de la herramienta, esto suele ser algún tipo de vulnerabilidades. Por ejemplo, en
nerabilidades. una tarea compleja, recordemos que una entra- un escáner de la aplicación de afuera hacia
da para una aplicación puede ser un formulario dentro, es decir en el que el escáner testea
de autenticación, pero dependiendo del rol que partes del código que puede tener alcance ex-
se autentique, se puede determinar como una ternamente. Tal como lo mencionamos al inicio,
entrada diferente, será una información diferen- este tipo de herramientas detectan vulnerabili-
te se le presentará al usuario y así tendremos dades al final de un SDLC, lo cual puede ser
diferentes entradas. más costosa su remediación, al igual que las
de tipo SAST que también puede generar un
número importante de falsos positivos.

Algunos de los beneficios que nos provee este Ejemplos de herramientas DAST: [Link]
tipo de herramientas son:
Existen muchas herramientas para el análisis
* Al no requerir el código fuente permite que se dinámico, pero se debe tener presente el alcan-
pueda ejecutar en cualquier momento. ce de la misma. [Link]

* Puede descubrir problemas relacionados con


el entorno de ejecución, es decir problemas de
configuración deficiente, Analizan los sistemas [Link] [Link]
de aplicaciones, como servidores web, bases pplication-security/webinspect
de datos.

Ahora bien, si analizamos el SDLC las herra- [Link]


mientas tipo DAST pueden ser usadas en las [Link]
siguientes fases: mic-analysis-dast
* Pruebas
*Despliegue.
Como hemos visto ambas tienen sus
ventajas y sus desventajas, existen al-
gunos artículos que apoyan más el uso
de herramientas tipo SAST, dado que
al tener más información y operar en
etapas tempranas, son más oportunas,
pero como vimos no detecta vulnerabi-
lidades que si identifican las tipo DAST,
así que en un programa de seguridad
dentro del SDCL es clave la fusión de
estos dos tipos de herramientas, para
cubrir más posibilidades y así, lograr
obtener productos más seguros.

[Link]
GEXG4ZCjycghejC8Cta3/view
Antes de continuar con las diferentes me- Uno de los primeros ejemplos de hacking Por otro lado, el Ethical Hacker sus carac-
todologías de Ethical Hacking, realicemos ético se produjo en la década de 1970, terísticas son:
una definición de que es un Hacker y cual cuando el gobierno de los Estados Unidos
es la diferencia con un Ethical Hacking. utilizaron grupos de expertos llamados - busca explotar las vulnerabilidades exis-
"equipos rojos" piratear sus propios siste- tentes en un sistema, tal como haría un
Un hacker es una persona que irrumpe mas informáticos. hacker, por medio de pruebas de penetra-
ilegalmente en un sistema o red sin ningu- ción.
na autorización para destruir, robar datos
confidenciales o realizar ataques malicio- - Busca detectar el nivel de seguridad in-
sos. El término hacker ha sido histórica- terno y externo de los sistemas de infor-
mente divisivo, a veces se utiliza como un mación.
término de admiración para las personas
que exhiben un alto grado de habilidad y - Un ethical hacking suelen ser un paso
creatividad en su enfoque de problemas previo a los análisis de riesgo de las orga-
técnicos. Sin embargo, el término también nizaciones. Por lo tanto un Ethical Hacker
se aplica comúnmente a las personas que obtiene acceso a los sistemas con el fin de
utilizan esta habilidad con fines ilegales o corregir las debilidades identificadas.
poco éticos. Los hackers pueden estar mo-
tivados por multitud de razones pero lo
cierto es que usan sus habilidades técni-
cas para explotar las defensas de la ciber-
seguridad .
Ethical Hacker también conocido Black Hats (sombrero negro): un Grey hat: Sombrero gris: un hacker
como “sombrero blanco”: un pirata pirata informático que obtiene acceso que se encuentra entre los hackers
informático de seguridad que obtiene no autorizado a los sistemas informá- éticos y los de sombrero negro. Él /
acceso a los sistemas con el fin de ticos para beneficio personal. La in- ella irrumpe en los sistemas informáti-
corregir las debilidades identificadas. tención suele ser robar datos corpora- cos sin autoridad con el fin de identifi-
También pueden realizar pruebas de tivos, violar los derechos de privaci- car las debilidades y revelarlas al pro-
penetración y evaluaciones de vulne- dad, transferir fondos de cuentas ban- pietario del sistema.
rabilidad. carias, etc.

Script kiddies: Son hacker no califica- Hacktivista: hacker que utiliza la pira-
dos que compromete un sistema eje- tería para enviar mensajes sociales,
cutando script, herramientas y softwa- religiosos, políticos, etc. Esto general-
re desarrollado por hacker reales. Uti- mente se hace secuestrando sitios
lizan pequeños programas fáciles de web y dejando el mensaje en el sitio
usar web secuestrado.
Las pruebas de intrusión son esencialmente el
``arte´´ de comprobar una aplicación en ejecu-
ción remota, sin saber el funcionamiento inter-
no de la aplicación, para encontrar vulnerabili-
dades de seguridad.

Generalmente, el equipo de prueba de intru-


sión tendría acceso a una aplicación como si
fuesen usuarios. Los probadores actúan como
un atacante, e intentan encontrar y explotar
vulnerabilidades.

Esta prueba en lo generar se basan en unas


fases, las cuales puede aumentar o disminuir
según la metodología que se emplee.

En este curso veremos una pequeña descrip-


ción en algunas de las metodologías mas em-
pleadas en el mercado.
Es considerada una de las fases En esta fase se ejecutan diferentes Una vez enumerados los diferentes
mas importante dado que de esta herramientas como nmap, que per- activos o información obtenida en la
fase dependerá el existo de una miten tener una descripción de la fase anterior, en esta fase lo especí-
buena evaluación de seguridad, red de nuestro objetivo, identifica- fico es identificar las posibles vulne-
entre mayor información tengamos mos servicio, puertos, versiones, rabilidades que tiene cada uno de
de nuestro objetivo la ejecución de etc, de los diferentes sistemas, lo los diferentes activos, las cuales
las otras fases tendrán mas éxito. cual permitirá identificar, por ejem- pueden estar asociados a su versión
En esta fase se recopila toda la plo, vulnerabilidades asociada a un de sistema operativo, puertos habili-
mayor cantidad de información por servicio. tados en no uso, servicios, etc.
medio de las diferentes tácticas,
como Footprinting y fingerprinting

Procedemos a una de las fases con Una de las técnicas que usualmente Esta es una de las fases más com-
más acción, la cual su éxito depen- realizan los atacantes es la capaci- plicadas, dado que se debe manejar
derá de la cantidad de información dad de ganar acceso, una vez revi- un lenguaje que permita reflejar los
precisa, obtenida en las fases ante- sado la explotación de una vulnera- resultados obtenidos de una forma
riores, en esta fase procedemos por bilidad, el objetivo de esta fase es clara y sencilla.
medio de diferentes herramientas ejecutar diferentes tipos de herra-
como metasploit, de tratar de explo- mientas para obtener acceso así la
tar las diferentes vulnerabilidades víctima del ataque realice alguna
enumeradas. acción para evitarlo.
Planificación y Preparación Evaluación Reportes, Limpieza y Destrucción de
Objetos
En esta fase comprende los pasos ini- En la fase de evaluación es en donde
ciales para el intercambio de informa- lleva acabo el test de penetración con el En esta fase se presenta reportes e in-
ción, planificar y prepararse para la siguiente enfoque por capas: formes.
prueba.
-Recolección de Información El informe debe seguir una estructura
Antes de llevar a cabo la prueba formal -Mapeo de la red de trabajo bien documentada como:
de acuerdo será firmado por las ambas -Identificación de vulnerabilidades
partes. Que constituye la base de esta -Penetración * Resumen de Gestión.
tarea y la mutua protección jurídica. Asi- -Obtener Acceso y escalada de privile-
mismo especificará la participación del gios * Alcance del proyecto.
equipo, las fechas exactas, los tiempos -Enumeración
de la prueba, la escalada de privilegios y -Comprometer usuarios remotos y sitios * Herramientas utilizadas (Incluyendo
otros arreglos. -Mantener Acceso Exploits).

* Fechas y horas reales en las que se


llevo acabo las pruebas en el sistema.

* Todos y cada uno de salida de las


pruebas realizadas (con exclusión de
informes de análisis de vulnerabilidad
que pueden ser incluidos como docu-
mentos adjuntos).
VULNERABILIDAD: ZERO-DAY: ZOMBIE: SUPLANTACIÓN DE IDENTIDAD:
(en términos de informática)
Son aquellas vulnerabilidades en siste- Es el nombre que se da a los ordena- Es la actividad maliciosa en la que un
Es una debilidad o fallo en un sistema mas o programas informáticos que son dores controlados de manera remota atacante se hace pasar por otra perso-
de información que pone en riesgo la únicamente conocidas por determina- por un ciberdelincuente al haber sido na para cometer algún tipo de fraude,
seguridad de la información pudiendo dos atacantes y son desconocidas por infectados por un malware. El atacante acoso (cyberbulling). Un ejemplo es, en
permitir que un atacante pueda com- los fabricantes y usuarios. Al ser des- remoto generalmente utiliza el ordena- las redes sociales, crear un perfil de
prometer la integridad, disponibilidad o conocidas por los fabricantes, no existe dor zombie para realizar actividades otra persona e interactuar con otros
confidencialidad de la misma. Los agu- un parche de seguridad para solucio- ilícitas a través de la Red, como el usuarios haciéndose pasar por ella.
jeros de seguridad pueden ser aprove- narlas. Por esta razón son muy peligro- envío de comunicaciones electrónicas
chadas por atacantes mediante ex- sas ya que el atacante puede explotar- no deseadas, o la propagación de otro
ploits, para acceder a los sistemas con las sin que el usuario sea consciente malware. Son sistemas zombie los or-
fines maliciosos. de que es vulnerable. denadores que forman parte de una
botnet, a los que el bot master utiliza
Sinónimo: Agujero de seguridad Sinónimo: 0-day para realizar acciones coordinadas
como ataques de denegación de servi-
cio.

Sinónimo: Bot
EXPLOIT: BOTNET: SPOOFING:

Secuencia de comandos utilizados Una botnet es un conjunto de ordena- Técnica de suplantación de identidad • DNS spoofing: Suplantación de identi-
para, aprovecharse de un fallo o vulne- dores (denominados bots) controlados en la Red, llevada a cabo por un ciber- dad por nombre de dominio, es decir
rabilidad en un sistema, para provocar remotamente por un atacante que delincuente generalmente gracias a un relación falsa entre IP y nombre de do-
un comportamiento no deseado o im- pueden ser utilizados en conjunto para proceso de investigación o con el uso minio.
previsto. realizar actividades maliciosas como de malware. Los ataques de seguridad
envío de spam, ataques de DDoS, etc. en las redes usan técnicas de spoofing • Web spoofing: El atacante crea una
Mediante la ejecución de exploit se que ponen en riesgo la privacidad de falsa página web, con el objetivo de ob-
suele perseguir: Las botnets se caracterizan por tener los usuarios, así como la integridad de tener información de dicha víctima
un servidor central (C&C, de sus siglas sus datos. como contraseñas, información perso-
• el acceso a un sistema de forma ilegí- en inglés Command & Control) al que nal, datos facilitados, páginas que
tima se conectan los bots para enviar infor- Se pueden diferenciar varios tipos de visita con frecuencia, perfil del usuario,
mación y recibir comandos. spoofing: etc.
• obtención de permisos de administra-
ción en un sistema ya accedido Existen también las llamadas botnets • IP spoofing: Suplantación de la direc- Mail spoofing: Suplantación de correo
P2P que se caracterizan por carecer de ción IP por otra dirección IP a la cual se electrónico bien sea de personas o de
• un ataque de denegación de servicio un servidor C&C único desea suplantar. entidades con el objetivo de llevar a
a un sistema cabo envío masivo de spam.
• ARP spoofing: Suplantación de identi-
dad por falsificación de tabla ARP.
PUERTA TRASERA: PHISHING: MALWARE:

Pueden ser errores o fallos, o pueden Estafa cometida a través de medios te- Tipo de software que tiene como objeti-
haber sido creadas a propósito, por los lemáticos mediante la cual el estafador vo dañar o infiltrarse sin el consenti-
propios autores, pero al ser descubier- intenta conseguir, de usuarios legíti- miento de su propietario en un sistema
tas por terceros, pueden ser utilizadas mos, información confidencial (contra- de información. Palabra que nace de la
con fines ilícitos. Por otro lado, también señas, datos bancarios, etc.) de forma unión de los términos en inglés de sof-
se consideran los programas que, una fraudulenta. tware malintencionado: malicious sof-
vez instalados en el ordenador de la tware. Dentro de esta definición tiene
víctima, dan el control de éste de forma El estafador o phisher suplanta la per- cabida un amplio elenco de programas
remota al ordenador del atacante. Por sonalidad de una persona o empresa maliciosos: virus, gusanos, troyanos,
lo tanto, aunque no son específicamen- de confianza para que el receptor de backdoors, spyware, etc. La nota
te virus, pueden llegar a ser un tipo de una comunicación electrónica aparen- común a todos estos programas es su
malware que funcionan como herra- temente oficial (vía e-mail, fax, SMS o carácter dañino o lesivo.
mientas de control remoto. Cuentan telefónicamente) crea en su veracidad
con una codificación propia y usan y facilite, de este modo, los datos priva- Sinónimo: Software malicioso
cualquier servicio de Internet: correo, dos que resultan de interés para el es-
mensajería instantánea, http, ftp, telnet tafador.
o chat. Chat.
Smishing: Se realiza vía SMS
Sinónimo: Backdoor
Vishing: Se realiza utilizando Voz sobre
IP

Spear phishing: Se realiza mediante un


correo electrónico, que aparenta ser de
un amigo o de empresa conocida.
[Link]
nel=SeguridadInformatica

También podría gustarte