Itinerario Básico de Experto en Ciberseguridad
MÓDULO IV – Herramientas para la Seguridad
CONTENIDOS - Herramientas para la seguridad
1. Introducción
2. Por dimensión a proteger: confidencialidad,
integridad y disponibilidad.
3. Cifrado de datos. Cifrado simétrico, asimétrico y PKI.
4. Cálculo de integridad de ficheros y/o textos.
5. Cifrado en Internet, https. Comprobaciones a realizar.
6. Cifrado de clave pública mediante GPG.
Confidencialidad y autenticidad.
7. Cifrado de un pendrive mediante BitLocker.
8. Herramientas y estrategias de backup.
9. Planificar e implementar un backup. Herramientas
del sistema operativo y de terceros. Backup online.
10. Gestión de passwords.
11. Implementación del segundo factor de autenticación
en un servicio público.
12. Herramientas básicas para diagnóstico de malware
en Windows. Virustotal, Process Explorer, Process
Monitor.
13. Desinfección manual de un malware.
P á g i n a 1 | 56
1. INTRODUCCIÓN
El enfoque general en Seguridad de la información y
por lo tanto en Ciberseguridad es proteger lo que nos
interesa de la información, y para ello, reducimos los
riesgos a niveles aceptables mediante la aplicación de
MEDIDAS DE SEGURIDAD.
En general, la aplicación de medidas de seguridad o
implementación de herramientas que mejoren esta es
una actividad conocida como bastionado o hardening.
El ámbito de aplicación de estas medidas puede ser a
nivel de aplicación, de SSOO, de hardware, de redes,
de instalaciones físicas, etc…
No todos los datos son susceptibles de ser protegidos,
sólo la información. Y no toda información se protege
de igual manera, depende de lo que sea fundamental
para nosotros.
De este modo, la selección de Herramientas para la
seguridad estará supeditada a la necesidad de
protección de la información, no existiendo una
solución general válida para toda información y
situación.
P á g i n a 2 | 56
Este modo de actuar es lo que ya hemos comentado
anteriormente como el modelo de gestión de
seguridad basado en el riesgo.
1.1. TERMINOLOGÍA.
Activo: (ISO 27000) En relación con la seguridad de la
información, se refiere a cualquier información o
elemento relacionado con el tratamiento de la misma
(sistemas, soportes, edificios, personas...) que tenga
valor para la organización. Se caracterizan por un
valor.
Amenaza: (ISO 27000) Causa potencial de un incidente
no deseado, que puede provocar daños a un sistema o
a la organización. Son intrínsecas y no se puede actuar
sobre ellas.
Vulnerabilidad: (ISO 27000) Debilidad de un activo o
control que puede ser explotada por una o más
amenazas.
Incidente de seguridad: Cuando una amenaza se
materializa sobre un activo vulnerable, decimos que se
produce un incidente de seguridad y por lo tanto el
impacto sobre el activo.
Impacto: (ISO 27000) El coste para la empresa de un
incidente -de la escala que sea-, que puede o no ser
P á g i n a 3 | 56
medido en términos estrictamente financieros -[Link].,
pérdida de reputación, implicaciones legales, etc.
Frecuencia: La periodicidad con la que una amenaza se
puede materializar provocando un determinado
impacto en un activo.
Riesgo: (ISO 27000) Posibilidad de que una amenaza
concreta pueda explotar una vulnerabilidad para
causar una pérdida o daño en un activo de
información. Suele considerarse como una
combinación de la frecuencia de un evento y sus
consecuencias. (Frecuencia*Impacto).
1.2. LAS MEDIDAS DE SEGURIDAD….
Pretenden reducir el riesgo actuando en alguna de sus
dos vertientes: frecuencia o impacto.
Se denominan salvaguardas, contramedidas o
controles (ISO 27000).
Si reducen el impacto de la materialización del
incidente, se denominan pasivas o reactivas.
Si reducen la frecuencia del incidente, se denominan
activas o proactivas.
Sería ideal que todas las medidas fuesen proactivas,
pero ya sabemos que la seguridad absoluta no existe y
P á g i n a 4 | 56
por lo tanto los incidentes se materializan y es
necesario disponer de medidas pasivas.
P á g i n a 5 | 56
2. POR DIMENSIÓN A PROTEGER:
CONFIDENCIALIDAD, INTEGRIDAD Y
DISPONIBILIDAD
La disponibilidad
Es la característica, cualidad o condición de la
información de encontrarse a disposición de quienes
deben acceder a ella, ya sean personas, procesos o
aplicaciones.
La confidencialidad
Es la propiedad de prevenir la divulgación de
información a personas no autorizadas.
La integridad
Es la propiedad que busca mantener los datos libres
de modificaciones no autorizadas.
La autenticidad y no repudio
Es la propiedad que identifica a la persona o ente
que suministra una información o realiza una acción.
2.1. ALGUNAS IDEAS….
La seguridad absoluta no existe. Símil de la educación
vial. Se puede mejorar sin límite, pero no de forma
perfecta.
P á g i n a 6 | 56
Ciberseguridad habla de la seguridad en la red.
La seguridad de la información hace referencia a TODO
lo que gira en torno a esta y su tratamiento. Personas,
locales, soportes y sistemas de la información.
La seguridad informática sólo hace referencia a los
últimos, los sistemas informáticos y cuyo objetivo es
“proteger el almacenamiento, procesamiento y
transmisión de información digital.”
P á g i n a 7 | 56
3. CIFRADO DE DATOS
3.1. INTRODUCCIÓN A LA CRIPTOGRAFÍA
Definición: de la RAE “Arte de escribir con clave
secreta o de un modo enigmático”.
Inicialmente, cifrar consiste en la codificación
mediante un algoritmo, introduciendo una
aleatoriedad mediante una clave, de forma que sin
esta, no es posible descodificar el mensaje.
Las formas básicas en las que se puede codificar la
información es mediante técnicas de sustitución o de
transposición.
3.2. ALGORITMOS DE CIFRADO
Los algoritmos de cifrado son públicos y eso permite
interoperabilidad.
La seguridad reside en el conocimiento de la clave.
Existen dos grande familias de algoritmos de cifrado:
Criptografía simétrica.
Criptografía asimétrica de clave pública.
La criptografía persigue, además de preservar la
confidencialidad, identificar a los participantes en la
P á g i n a 8 | 56
comunicación, autenticar, comprobar la integridad, y
prevenir la negación de una acción o “no repudio”.
3.2.1. Cifrado simétrico
Son algoritmos que requieren la misma clave para las
operaciones de cifrado y descifrado.
Son algoritmos rápidos en relación a los asimétricos,
del orden de x1000.
Tiene el problema del envío de la clave, ya que
necesita de un canal de seguro.
3.2.2. Cifrado asimétrico o de clave pública
Son algoritmos que requieren distinta clave para las
operaciones de cifrado y descifrado.
Cada participante en un sistema asimétrico dispone de
dos claves complementarias, de forma que lo cifrado
P á g i n a 9 | 56
con una sólo puede descifrarse con su
complementaria.
Una de las claves de cada participante se considera
conocida por el resto de los participantes, la
denominada clave pública, que puede ser enviada por
canales inseguros.
La pareja correspondiente nunca viaja, de forma que
no se compromete. Es la denominada clave privada.
El problema de este tipo de criptografía es la
confianza, ya que no podemos autenticar que una
clave pública es en realidad de un determinado
participante.
3.2.3. Simétrico VS Asimétrico
Simétrico: más rápido, sólo protege la
confidencialidad, no permite su uso sobre canales
P á g i n a 10 | 56
inseguros. Algoritmos más habituales, AES, IDEA,
Blowfish.
Asimétrico: más lento, vale para confidencialidad,
autenticidad y no repudio. Permite su uso sobre
canales inseguros. Algoritmos más habituales, RSA,
DSA.
Visualizar píldora Toth:
[Link]
3.3. ALGORITMOS CRIPTOGRÁFICOS MÁS
FRECUENTEMENTE UTILIZADOS
Triple Data Encryption Standard, o triple DES.
Creado en 1999 ante la “rotura” de DES.
Para dotar de la robustez perdida, se realiza un
encadenamiento de tres funciones DES.
International Data Encryption Algorithm, IDEA.
Creado en 1991 para sustituir a DES, usa clave de
128 bit sobre bloques de 64 bits.
Blowfish.
Desarrollado en 1993, aunque no llegó a convertirse
en estándar.
Utiliza un cifrado de bloque de 64 bits de tamaño,
con tamaño de clave variable de entre 32 y 448 bits.
P á g i n a 11 | 56
Advanced Encryption Standard. AES. (Rijndael)
Se establece como estándar a partir de 1991 por
NIST para sustituir DES y Triple DES y a fecha de hoy
es un estándar de facto.
Utiliza cifrado de bloque de 128 bits de tamaño, con
tamaño de clave de 128, 192 o 256 bits. o Es
rápido, fácil de implementar y requiere poca
memoria.
RSA
Creado en 1978, ha sido el primer algoritmo efectivo
de clave pública.
Se basa en el problema de factorización en números
primos.
Utiliza el mismo algoritmo para cifrado y para firma,
usando la clave pública para cifrar y verificar firma, y
la privada para descifrar y firmar.
El Gamal
Creado en 1984 se basa en el mecanismo del
protocolo de intercambio de claves de Diffie-
Hellman.
Utiliza algoritmos distintos para firma y cifrado.
P á g i n a 12 | 56
La principal diferencia con RSA es cada operación de
cifrado sobre el mismo dato genera un resultado
distinto, lo que lo hace más difícil de criptoanalizar.
3.4. ALGORITMOS HÍBRIDOS
Según lo visto hasta ahora, en la realidad se emplean
algoritmos híbridos a fin de utilizar las mejores
características de ambos modelos de cifrado.
Taller: Instalar la aplicación didáctica CrypTool V1.
Cryptool es una herramienta para “jugar” con los
conceptos de criptografía básicos, tanto en criptografía
clásica como moderna.
[Link]
Instala la herramienta y prueba los distintos cifrados
clásicos y técnicas de Cryptoanálisis.
Cifrado César.
Simulación de firma RSA.
Criptoanálisis de un cifrado César.
P á g i n a 13 | 56
4. CÁCULO DE INTEGRIDAD DE FICHEROS Y/O
TEXTOS.
4.1. FUNCIONES RESUMEN. ALGORITMOS
REVERSIBLES VS IRREVERSIBLES.
Reversibles, de los que desde el criptograma se puede
obtener el mensaje en claro.
Irreversibles, de los que no se puede obtener el
mensaje en claro. Se usan para integridad y para firma.
Estos últimos se conocen como Funciones de
dispersión unidireccionales, funciones resumen,
hashes o huella digital.
Resultan en una cadena de longitud fija de un conjunto
de caracteres variable, con las siguientes
características:
Se puede aplicar a textos de cualquier longitud.
La función resulta siempre una cadena de longitud
fija.
Es sencillo calcular la función. Barato
computacionalmente.
Es prácticamente imposible calcular la función
inversa. - No hay dos mensajes que den el mismo
P á g i n a 14 | 56
resultado. Colisión - MD5 y SHA-1 son las funciones
de dispersión más usadas.
Efecto avalancha es aquel por el que un pequeño
cambio en el mensaje entrada, produce un cambio
grande en la función de salida. En concreto en la mitad
de los bit de salida.
Actualmente md5 se considera vulnerado por ser
posible obtener colisión en un tiempo razonable.
El protocolo seguro de función resumen es SHA-3
según NIST (2012).
Existen funciones resumen con clave, HMAC, de forma
que permiten, además de comprobar la integridad,
comprobar la identidad, a modo de firma electrónica.
P á g i n a 15 | 56
5. CIFRADO EN INTERNET. CERTIFICADOS
5.1. INFRAESTRUCTURA DE CLAVE PÚBLICA,
PKI.
El principal problema de la criptografía asimétrica es la
confianza en la autenticidad de la clave, para lo que se
introduce una figura que actúa de garante de esa
autenticidad, la Autoridad de Certificación, CA.
En este modelo, hablamos de certificados en vez de
claves.
Certificado digital es un documento que vincula una
entidad, (persona, servidor, empresa, etc…) con un par
de claves privada/pública.
Son emitidos por Autoridades de Certificación, AC de
sus siglas en inglés. Estas pueden ser de confianza o
no. Las primeras son organizaciones públicas o
privadas cuya función es generar confianza para la
autenticación vía certificados.
Al conjunto de roles adicionales a la CA, junto con esta,
es a lo que denominamos PKI.
5.1.1. Certificados digitales
Existen varios tipos. PGP y los más usados, los X.509
En general, contienen:
P á g i n a 16 | 56
Número de serie del certificado.
Nombre entidad emisora (AC)
Periodo de validez.
Nombre del sujeto propietario.
Uso para el que se emite el certificado.
Clave pública del sujeto propietario.
Cadena de firmas que le otorgan o no confiabilidad.
5.1.2. Roles de la PKI
Autoridad de certificación (CA): Su principal función es
la de generar confianza. Es identificada por su nombre
y pro su clave pública.
P á g i n a 17 | 56
Emite certificados
Mantiene información sobre el estado de estos,
listas de revocados.
Publica los certificados existentes.
Mantiene un histórico con certificados caducados.
IMPORTANTE, la clave privada es vital para la firma de
certificados y por lo tanto debe de mantener segura y
disponible.
Autoridad de registro (AR): Su principal función es la
de verificar la identidad de la entidad solicitante, así
como los datos que figuran en el certificado.
Igualmente, la AR firma el reconocimiento de
identidad, por lo que es igualmente importante esta
clave privada.
CRL - Lista de revocación de certificados: Se trata de
mantener en todo momento una relación de los
certificados que por cualquier motivo, han perdido su
validez, para que no se admitan.
Repositorio: Es necesario que exista un repositorio
dónde poder consultar los certificados de una cierta
entidad para comunicarme con ella.
Ver
[Link]
P á g i n a 18 | 56
[Link]
cc738545(v=ws.10).aspx
Cadenas de certificación: Una vez instalada la primera
CA o CA raíz, pueden existir CAs subordinadas, que
también emiten certificados finales en los que se
confía por estar firmados por una CA que a su vez está
firmada por la raíz, tal y como se muestra en la ruta de
certificación de los X.509.
Arquitectura de un PKI: Se distinguen entre
jerárquicas y red. Básicamente la primera tiene que
comprobar toda la cadena de certificados mientras la
segunda dispone de certificados intermedios.
Adicionalmente, para conectar entidades distintas se
desarrolla la arquitectura de puente, que consiste en
generar una nueva CA, que se relaciona con ambas raíz
en estructuras jerárquicas o con nodos de la red en el
caso de estructuras en red.
5.1.3. Funciones de gestión
La norma X.509 establece siete las funciones de
gestión en PKI:
Registro, directamente en la CA o a través de una
RA.
P á g i n a 19 | 56
Inicialización, donde la entidad recibe todo el
material para la completa verificación, es decir, al
menos, todas las claves públicas de las CA que
participan en PKI.
Certificación, mediante la expedición del
correspondiente certificado de clave pública para el
solicitante. Incluye los procesos de copia de
seguridad y renovación.
Revocación, para el caso que la clave privada se vea
comprometida o por no ser fundada la emisión del
certificado.
Certificación cruzada, para que una CA pueda emitir
certificados para otra, primero se debe de realizar el
cruce de certificados.
5.1.4. Validación cadena de certificación
Consiste en determinar si un determinado certificado
ha sido emitido, directa o indirectamente, por uno de
confianza.
El primer certificado de la cadena ha de pertenecer
a una entidad de confianza, ya que viene
autofirmado.
Cada uno de los certificados intermedios cumple
que la entidad que figura como sujeto es la que
P á g i n a 20 | 56
emite el certificado siguiente y que todos los
certificados eran válidos en el momento de la firma.
El último certificado es el de la entidad que participa
en el proceso.
No pueden producirse ciclos, es decir, no puede
aparecer más de una vez el mismo certificado en la
cadena.
Asimismo, se comprueba la política y uso previsto
de cada uno.
Wikipedia PKI:
[Link]
Infraestructura_de_clave_p%C3%BAblica
5.1.5. Solicitud de firma de certificados
Es el proceso de petición de un certificado. El
solicitante dispone de su par de claves y firma la
solicitud con la privada. Tras el proceso de registro y
aplicando la PC, se construye el certificado X.509 y se
firma.
Ejemplo de petición en Verisign, generación del CSR
en:
P á g i n a 21 | 56
[Link]
process/retail/trial_capture_csr?locale=V
RSN_ES&language=es
Las instrucciones de generación:
[Link]
[Link]
Taller. Generar un certificado X.509 mediante OpenSSL
Usaremos el software os openssl.
En primer lugar, nos generamos una claves RSA, con el
comando openssl genrsa –out [Link] 4096
Creamos la solicitud del certificado mediante openssl
req –new –key [Link] –out [Link]
–config /etc/ssl/[Link]
Por último, creamos el certificado en base a la
solicitud, firmándolo con nuestra clave privada,
openssl x509 –req –days 3650 –in [Link] –
signkey [Link] –out [Link]
Una vez creado, podemos ver los datos del certificado
con openssl x509 –subject –issuer –enddate –noout –
in [Link]
P á g i n a 22 | 56
6. CIFRADO DE CLAVE PÚBLICA MEDIANTE GPG
Taller: Generar un par de claves pública/privada
mediante pgp:
Disponer de un entrono Linux Debian o similar.
Instalar gpg mediante apt-get install gpg
Crear par de claves mediante gpg --gen-key
Consultarla mediante gpg –k y gpg --list-secret-keys
Exportarlas mediante gpg --export –a idClave >
[Link]
Exportar la clave privada mediante gpg --export-
secret-key > [Link]
Mostrar el contenido de ambos ficheros de claves
mediante el comando cat.
Calcular hashes de ficheros mediante las funciones
md5sum, sha1sum, sha256sum, sha384sum.
Taller: Generar un par de claves pública/privada
mediante pgp:
P á g i n a 23 | 56
Generar un par de claves pública/privada mediante
pgp4win:
En un entorno Windows, descargar y ejecutar
Pgp4win;
[Link]
Crear un par de claves, exportarlas y visualizarlas.
Intercambiar con un compañero las claves púbicas y
probar a cifrar para él y la firma.
Incorporaremos esta herramienta en la entrega de
algunas prácticas a lo largo del curso.
7. CIFRADO DE DATOS MEDIANTE BITLOCKER
Windows ofrece la herramienta bitlocker, que permite
cifrar volúmenes completos de información con el
algoritmo AES.
Cifrado con Bitlocker
([Link]
3(v=ws.11).aspx): Bitlocker es la herramienta que
ofrece Windows para proteger la confidencialidad
de las unidades de almacenamiento. Podemos cifrar
P á g i n a 24 | 56
unidades extraíbles y/o fijas, incluida la unidad de
arranque de Windows.
Para el último caso, es más que recomendable
disponer de hardware de TPM (Trusted Platform
Module) que ofrece un hardware específico para
almacenar claves y procesar el cifrado/descifrado de
la información.
Toda la configuración de Bitlocker se puede realizar
desde las directivas del sistema, Directiva de Equipo
local / Configuración del equipo / Plantillas
Administrativas /Componentes de Windows /
Cifrado de unidad BitLocker.
Permite integración con directorio activo, de
manera que las claves de recuperación se guardan
en este.
Revisar las directivas para los dispositivos
internos de arranque y las genéricas para
determinar el nivel de cifrado.
Cifrar un pendrive y usarlo para comprobar su
acceso, cifrado y descifrado.
Comprobar mediante la herramienta de línea de
comando manage-bde –status el estado del
cifrado en una máquina y sus dispositivos.
P á g i n a 25 | 56
Ver las distintas maneras de acceder a las
propiedades de cifrado, desde el menú
contextual de la unidad o desde panel de control.
Visor de contraseñas de recuperación de BitLocker.
El Visor de contraseñas de recuperación de
BitLocker le permite ubicar y ver las contraseñas de
recuperación de Cifrado de unidad BitLocker de las
cuales se hizo una copia de seguridad en Servicios
de dominio de Active Directory (AD DS). Esta
herramienta sirve para recuperar datos que están
almacenados en una unidad que se ha cifrado
mediante [Link] herramienta Visor de
contraseñas de recuperación de BitLocker es una
extensión del complemento Microsoft Management
Console (MMC) de usuarios y equipos de Active
Directory.
Herramientas de cifrado de unidad BitLocker. Las
Herramientas de cifrado de unidad BitLocker
incluyen las herramientas de línea de comandos
manage-bde y repair-bde y los cmdlets de BitLocker
para Windows PowerShell. Tanto manage-bde como
los cmdlets de BitLocker se pueden usar para llevar
a cabo cualquier tarea que se pueda cumplir a
través del panel de control de BitLocker y se pueden
usar correctamente en implementaciones
P á g i n a 26 | 56
automatizadas y otros escenarios de
scripting. Repair-bde se proporciona para escenarios
de recuperación ante desastres en los cuales la
unidad protegida por BitLocker no se puede
desbloquear normalmente o al utilizar la consola de
recuperación.
En el caso de Linux, el servicio que nos ofrece la
capacidad de cifrar volúmenes completos es Logical
Volumen Manager, LVM. Un servicio que abstrae los
dispositivos físicos y ofrece flexibilidad para distribuir
volúmenes sobre estos, alta disponibilidad,
instantáneas y cifrado:
[Link]
lvm-y-elrequerimiento-3-4-1-de-pci-dss/
P á g i n a 27 | 56
8. COPIA DE SEGURIDAD
La copia de seguridad es una medida de redundancia
que aumenta la disponibilidad de la información.
Es una medida básica a tener sobre la información, ya
que esta está sometida a múltiples amenazas:
Negligencia o fallo humano.
Fallo de hardware.
Amenazas industriales y medioambientales, como
inundaciones o incendios.
Ataques malintencionados, como Ransomware o
DoS.
8.1. COPIA DE SEGURIDAD- PREGUNTAS
La copia de seguridad es una tarea más compleja de lo
que parece a priori. Antes de nada, debemos
realizarnos y respondernos una serie de preguntas.
8.1.1. ¿Qué datos copiar?
Depende si hablamos de mantener el valor y
conocimiento de la compañía o hablamos de DR
(disaster recovery)
P á g i n a 28 | 56
En todo caso hay que recopilar información de la
organización mediante entrevistas y/o exploración de
la información almacenada en el sistema.
Políticas de “Dónde se escriben los datos” son útiles en
este aspecto.
8.1.2. ¿Cuándo?- Frecuencia.
Esta pregunta se responde con otra pregunta. ¿A
cuándo quiero poder restablecer mi copia?
Copias completas diarias: Utiliza muchos recursos y
tiempo. De fácil restauración.
Copia completa semanal más diferenciales.
Necesitamos sw de gestión. Fácil restauración
Copia completa semanal más incrementales. Muy
rápida. No necesita sw de gestión. Problema de
corrupción y de dificultad de restauración.
8.1.3. ¿Durante cuánto?- Retención.
Este es un punto crítico al que a priori no se presta
demasiada atención. ¿Cómo gestiono mis medios de
copia transcurrida una semana? ¿Y un mes? ¿Y un
año? ¿Y diez años?
P á g i n a 29 | 56
La política de seguridad debe de definir qué hacer, por
supuesto cumpliendo los requisitos legales de
retención.
Actividad: ver características de la herramienta de
backup de Windows. Ver versiones anteriores.
8.1.4. Tipos de copia, a nivel de fichero
En cuanto a los tipos de copia, a nivel de fichero,
encontramos estas posibilidades:
Copia completa, full backup.
Copia diferencial – Todos los cambios desde la full
Copia incremental – Todos los cambios desde la
incremental
8.1.5. Otras consideraciones
Las copias se llevan a cabo con una serie de
restricciones de recursos, tiempo, capacidad de
almacenamiento y capacidad de proceso, por lo que
las políticas de backup hacen uso de un mix de los
tipos de copias.
Para baja tasa de cambio, la copia full supone un
enorme desperdicio de recursos.
P á g i n a 30 | 56
Las copias a nivel de archivo para ficheros muy
grandes, BBDD p.e., provocan que un pequeño cambio
en dicho fichero conlleve la copia del fichero entero.
Cómo alternativa está la copia a nivel de bloque, que
sólo copia los bloques modificados de un fichero.
Son rápidos de realizar y eficientes en el espacio
ocupado, teniendo cómo inconveniente el tiempo de
restauración ya que hay que recomponer el fichero a
base de los bloques respaldados.
Aparte de los tipos de copia, existen otras
consideraciones en cuanto a cómo se realizan y cómo
están disponibles para recuperación:
Online, la copia se realiza sin afectar a los sistemas, y
puede realizarse a un dispositivo local o a un servicio
en la nube. En cuanto a recuperación, los datos están
disponibles en todo momento para su recuperación.
(Snapshots o copias a disco).
Hoy día, en las organizaciones grandes no se aborda la
necesidad de backup de forma aislada, sino junto con
la necesidad de la gestión del archivo, que define una
política de retención de un dato para el cumplimiento
de la legislación y/o normativa vigente.
P á g i n a 31 | 56
Actividad: Buscar servicios de backup online y ver precios
y características.
P á g i n a 32 | 56
9. PLANIFICAR E IMPLEMENTAR BACKUP
TALLER.
Piensa en tu entorno personal de trabajo y las
necesidades de backup:
Responde a las tres preguntas planteadas en la teoría,
para obtener:
Qué voy a copiar -> Tamaño.
Con qué frecuencia -> Tipos de copia y programa.
Durante cuánto tiempo lo voy a guardar -> Cuánto
almacenamiento necesito.
Crea una estrategia de backup que cumpla con tus
necesidades.
Implementa dicha estrategia mediante herramientas
del propio sistema operativo o de terceros.
P á g i n a 33 | 56
10. GESTIÓN DE PASSWORDS
10.1. CONTROL DE ACCESO LÓGICO
Entendemos como tal la actividad de gestionar quién
puede acceder a un sistema, cómo le autentificamos y
qué puede hacer ese usuario en el sistema.
Esta actividad se divide en tres procesos:
IDENTIFICACIÓN: Es el proceso por el que una
persona dice quién es.
AUTENTICACIÓN: Es el proceso por el cual se
comprueba que una persona es quien dice ser.
Factores de autenticación.
AUTORIZACIÓN: Proceso por el cual se determina a
qué recursos puede acceder un usuario una vez
autenticado. Privilegios.
Factores de autenticación: se denominan a las posibles
fuentes de información que el usuario puede
presentar para demostrar su identidad:
Algo que sé
Algo que tengo
Algo que soy
P á g i n a 34 | 56
2FA o MFA, segundo factor de autenticación o
autenticación multifactor o en dos pasos.
10.2. CONTRASEÑAS
¿Debilidades?
[Link]
visualizations/worlds-biggest-data-breaches-hacks/
¿Mejores prácticas?
Cambio periódico.
Reglas de complejidad.
Una contraseña por servicio.
[Link]
password-guidelines/
[Link]
cambio-de-contrasenas-obligatorio-continuo-no-es-bueno
[Link]
and-NIST-Say-Password-Expiration-Policies-Are-No/tdp/
39893
[Link]
[Link]
TALLER. Utilizar un gestor de claves. KeePass
P á g i n a 35 | 56
Dada la cantidad de identidades a gestionar es
recomendable el uso de un programa de claves.
En este caso vamos a probar KeePass, un programa
opensource que ofrece desde generación aleatoria de
claves hasta su almacenamiento seguro, así como
mecanismos seguros de acceso:
[Link]
Instalar, generar un grupo de claves y comprobar sus
capacidades de copia de usuario y contraseña.
TALLER. Personalizar la política de passwords de
Windows
En el caso de Windows, haremos el cambio de política
en la política de seguridad local, que incluye una
plantilla para realizar esta modificación. En entornos
de AD podemos hacerlo mediante las GPO del
dominio.
Ejecutar el complemento de consola [Link]
Navegar a -> políticas de cuenta -> políticas de
password. Revisar las distintas opciones. Fijar una
política de contraseña de nuestro interés.
El taller, en el aula, se puede completar con la creación
de usuarios y comprobación de aplicación de la
política.
P á g i n a 36 | 56
TALLER. Personalización de políticas en Linux
En el caso de Linux, para aplicar políticas de password
disponemos de la PAM, plugable authentication
modules, que permite agregar
condiciones/restricciones a los servicios de sesión,
cuenta, autenticación y contraseñas.
Los ficheros de configuración se ubican en /etc/pam.d,
existiendo un fichero por cada aplicación integrada en
PAM.
La gestión se realiza mediante “reglas”, que conforman
una pila de condiciones para que se produzca la
autenticación de un usuario, por ejemplo.
La librería PAM evalúa las condiciones impuestas por
el fichero de configuración y los módulos
correspondientes, devolviendo un ok o nok a la
aplicación que la llama.
P á g i n a 37 | 56
Entre otros módulos útiles, tenemos módulos de 2FA y
de integración con AD.
Listado de módulos PAM:
[Link]
[Link]
Nosotros vamos a usar el módulo cracklib, para
establecer las características de la password.
En primer lugar, miraremos los requisitos de
password en el fichero /etc/pam.d/common-
password
A continuación, instalaremos el módulo: apt-get
install libpam-cracklib
Volveremos a ver el fichero common-password y
veremos que se han incluido condiciones con
llamadas al módulo cracklib, con esta sintáxis:
password required pam_cracklib.so dcredit=-1
ucredit=-1 lcredit=-1 minlen=8
El signo en los requisitos implica, el negativo, como
mínimo, y el positivo, los puntos que aporta la
condición.
[Link]
de-contrasenas-seguras/
P á g i n a 38 | 56
[Link]
ubuntu-server-linux/
P á g i n a 39 | 56
11. SEGUNDO FACTOR DE AUTENTICACIÓN.
AUTORIZACIÓN.
11.1. SEGUNDO FACTOR DE AUTENTICACIÓN
Entendemos como tal el uso combinado de dos de las
tres posibles familias de factores de autenticación.
Es habitual el uso de algo que sé (pin, pw) más algo
que tengo (teléfono, tarjeta, token).
En el caso del teléfono es habitual el uso de OTP’s, one
time passwords, claves que son de un solo uso y que
caducan tan pronto se utilizan.
Es una característica habitual disponible en los
servicios de correo y RRSS más habituales, y
recomendable activarla.
Se conoce como 2FA o autenticación en dos pasos.
11.2. AUTORIZACIÓN
El proceso de identificación no requiere ninguna
modificación. Para la autenticación ya hemos visto
posibles mejoras, hardening. ¿Y para autorización?
En general, a nivel de SO, hacemos autorización
mediante los privilegios de usuario frente al sistema y
los permisos de acceso a la información.
P á g i n a 40 | 56
En general, la autorización puede ser:
DACL: Discrecional, dejando libertad al propietario
de un recurso para administrar los privilegios de
acceso a este.
MAC: Mandatorio, el sistema ejecuta en función del
nivel de acceso del usuario y el nivel de restricción
del recurso. Muy rígido. Propio de sistemas
militares.
RBAC: Control de acceso basado en roles,
administrando los privilegios a los recursos
mediante roles y los usuarios mediante la asignación
de roles.
Aunque EXT y NTFS permiten la primera opción, lo
habitual y recomendable es administrar por RBAC.
Concepto de solución “escalable”.
11.3. AUTORIZACIÓN FRENTE AL SO.
PRIVILEGIOS DE CUENTA DE USUARIO
Windows provee de un sistema de cuentas con
distintos privilegios, además del servicio de UAC, que
permite que un usuario, aun siendo privilegiado, se
ejecute en un entorno de bajo privilegio. whoami
/priv -> Probar con y sin y privilegios.
P á g i n a 41 | 56
La asignación de privilegios se hace mediante
pertenencia a grupos, RBAC, por lo que la única acción
aquí es ser meticuloso con la gestión de usuarios y los
procedimientos de asignación, revisión y cancelación.
En el caso de Linux, la administración recae sobre el
usuario root.
La delegación de privilegios se hace con la
funcionalidad de sudo y el fichero “sudoers”, mediante
el que podemos delegar en ciertos usuarios los
privilegios determinados que nos interese, de forma
granular.
11.4. USO DE SUDO/SUDOERS
Como medida básica de seguridad, hay que limitar al
máximo los privilegios de cada usuario. Principio de
mínimo privilegio.
P á g i n a 42 | 56
Para ello, el conocimiento y configuración fina del
fichero sudoers es básico.
La sintaxis básica del fichero sudoers es como sigue:
Añadimos líneas por cada usuario o grupo que
queramos administrar.
Admite crear alias de privilegios, para asignar
directamente
USUARIO HOST = (USUARIO:GRUPO) COMANDO
TALLER. Configuración del fichero SUDOERS
En primer lugar, veremos el contenido del fichero, que
se encuentra en /etc/sudoers. Interpretaremos su
contenido.
A continuación, crearemos un nuevo usuario en el
sistema, useradd usuario
Cambiaremos a este nuevo usuario e intentaremos
ejecutar un comando como sudo, sudo ls por ejemplo.
Volvemos al usuario root o privilegiado.
Editaremos el fichero sudoers con el editor visudo,
sin más opciones.
Añadiremos el usuario nuevo y replicaremos los
permisos de root. Para ello, al pulsar “i” entramos en
P á g i n a 43 | 56
modo inserción y una vez acabado, con “esc” y “:wq”
para salir guardando los cambios.
Volvemos al usuario nuevo y probamos a ejecutar
sudo ls.
¿Parece una configuración adecuada?
Es difícil justificar que alguien necesita root, y menos
pensando en seguridad.
TALLER. Configuración del fichero SUDOERS (ii)
Ahora vamos a hacer una configuración más fina. Si el
usuario que hemos creado sólo necesitase hacer una
tarea privilegiada, podríamos asignar ese privilegio y
ningún otro.
Modificar sudoers para que el usuario pueda hacer
únicamente un tcpdump como root:
usuario ALL=/usr/bin/tcpdump Aquí el usuario sólo
puede ejecutar este comando como root.
Cmnd_Alias CAPTURA = /usr/bin/tcpdump
usuario ALL=CAPTURA Aquí creamos un alias para el
comando o conjunto de comandos y se lo asignamos al
usuario.
P á g i n a 44 | 56
usuario ALL=NOPASSWD:CAPTURA Permitiría al
usuario ejecutar el comando con sudo sin poner
supassword. No recomendado en cuanto a seguridad.
Adicionalmente, podemos incluir ficheros adicionales
con las directivas.
[Link]
sudo-y-archivo-sudo
[Link]
11.5. AUTORIZACIÓN DE ACCESO A FICHEROS
Windows nos ofrece un sistema de ficheros avanzado
que permite la asignación granular de permisos. NTFS.
Es importante resaltar que otros sistemas de ficheros
soportados, en concreto FAT, no ofrece esta
característica.
La recomendación en este caso es la de administración
RBAC, es decir, mediante grupos (roles) y pertenencia
de los usuarios a esos grupos.
En el caso de Linux, los sistemas de ficheros ext
ofrecen unos permisos básicos, que también permiten
la administración RBAC.
11.5.1. Permisos en Linux (EXT)
Los permisos se dividen en tres clases:
P á g i n a 45 | 56
Owner
Owner Group
Others.
10 caracteres para representar los permisos:
Primer carácter (tipo de archivo):
-: archivo regular
d: directorio
l: enlace simbólico
Tres grupos de tres caracteres:
Primero: lo que el propietario (o dueño) puede
hacer
Segundo: lo que los miembros del grupo de
usuarios pueden hacer
Tercero: lo que el resto de los usuarios pueden
hacer
La tupla:
Primero: r: leíble, -: no leíble
Segundo: w: modificable, -: protegido contra
escritura
Tercero: x: ejecutable, -: no ejecutable
P á g i n a 46 | 56
[Link]
Permisos_de_acceso_a_archivos
11.5.2. Permisos en Windows (NTFS)
Comprobar los tipos de permisos, entre predefinidos e
individuales.
11.5.3. Propietario y herencia
Tanto en NTFS como EXT aparece la figura del
propietario. Este usuario dispone por defectos de
privilegios sobre el fichero.
La herencia es el mecanismo por el cual un fichero
adopta la ACL del objeto contenedor.
Listas de control de acceso ACL’s
P á g i n a 47 | 56
Comando icacls en Windows.
Comandos chown y chmod Linux.
11.5.4. APPLOCKER
AppLocker es una herramienta que proporciona
Microsoft para controlar los archivos ejecutables, las
librerías y ficheros empaquetados, normalmente
instaladores, que puede ejecutar un usuario.
Se implementa mediante un servicio local (Identidad
de aplicaciones) y la correspondiente configuración en
el registro, en la directiva de seguridad local.
La configuración se puede hacer bajo dos enfoques:
Lista blanca: Aplicaciones permitidas, el resto
denegado. Concepto de seguridad positiva.
Lista negra: Todo lo que no está en la lista, está
permitido. Concepto de seguridad negativa.
Dada la potencia de Applocker, podemos bloquear el
sistema aun siendo administradores. Usar el modo de
auditoría de reglas.
TALLER. Configuración de AppLocker
Applocker se implementa mediante un servicio,
“Identidad de aplicaciones” y la política que se
configura en la directiva de seguridad local.
P á g i n a 48 | 56
Disponible sólo en clientes W10 Entrerprise y Student
y en SSOO server.
Para llevar a cabo la práctica, arrancamos de forma
manual el servicio “Identidad de aplicación”.
En las últimas versiones no se puede poner en
automático desde la interface gráfica, sólo mediante
GPO’s de dominio, mediante comando o
modificando directamente el registro: HKLM\
SYSTEM\CurrentControlSet\Services\
AppIDSvc, Start=2 [Link] config
appidsvc start= auto
Y procedemos a la configuración de las reglas en la
política de seguridad local, [Link]
[Link]
deployment/
TALLER. Configuración de AppLocker
Applocker es capaz de bloquear las aplicaciones
incluso al usuario administrador, por lo que puede
quedar inutilizable la máquina.
Es recomendable habilitar inicialmente el modo
auditoría en Applocker, propiedades.
P á g i n a 49 | 56
Por último, es recomendable agregar las reglas
predeterminadas, que garantizan el acceso de
administrador a todas las aplicaciones básicas.
Se comporta con el concepto de seguridad positiva, es
decir, una vez habilitamos una regla, hay un “deny any
any” al final.
Crear reglas y probarlo.
Para monitorizar el resultado en auditoría u otros
aspectos, disponemos de un fichero de eventos
específico en Microsoft>Windows->Applocker.
P á g i n a 50 | 56
[Link]
4deployment/
P á g i n a 51 | 56
12. MALWARE. HERRAMIENTAS PARA
DIAGNÓSTICO
12.1. MALWARE
Cualquier pieza de código con intención maliciosa se
considera malware, siendo parte de esto los virus,
troyanos, ransomware, etc…
Las muestras que utilizan los atacantes suelen
incorporar distintas características maliciosas, siendo
difícil clasificarlo sólo en una de ellas.
El software antimalware es una medida básica que
debemos desplegar en cualquier equipo, pero no es
una garantía, ya que, en el mejor de los casos,
detectará un 50% de las posibles amenazas.
Es por tanto necesario disponer de herramientas y
técnicas que nos permitan monitorizar qué está
pasando en nuestro equipo, pudiendo inferir si un
comportamiento es sospechoso o no.
Actividad. Busca clasificaciones de malware en Internet y
estudia al menos dos categorías para comentar en clase.
P á g i n a 52 | 56
12.2. COMPORTAMIENTO SOSPECHOSO
Identificar un comportamiento sospechoso es fruto de
la experiencia. En todo caso, un malware realizará
alguna de las siguientes operaciones:
Establecer conexiones de red, para reportar a su
“Command and Control” o bien exfiltrar
información.
Acceder al sistema de ficheros, para lectura y
normalmente escritura de ficheros de configuración,
keyloggers, renombrado de ficheros.
Carga de librerías.
Carga de otros procesos.
12.3. SUITE SYSINTERNALS
Para investigar que sucede en nuestro equipo
Windows, usaremos alguna herramienta contenida en
una suite de utilidades que facilita Microsoft
denominada Sysnternals,
[Link]
En concreto usaremos Process Monitor y Process
Explorer.
Process Monitor nos permite ver todos los procesos
en ejecución en nuestra máquina Windows y saber
P á g i n a 53 | 56
qué están haciendo en cuanto a operaciones de
escritu/lectura, conexiones de red y acceso al
registro. Es ideal para el análisis de malware.
[Link]
nloads/procmon
Process Explorer nos permite analizar las
dependencias entre procesos así como el nivel de
integridad en el que se ejecutan, modo privilegiado
o modo usuario, y los recursos del sistema que usa.
[Link]
loads/process-explorer
P á g i n a 54 | 56
13. DESINFECCIÓN MANUAL DE UN MALWARE.
Taller - Análisis de malware
Para este taller, vamos a utilizar una muestra de
software para enseñanza llamado Flu Project.
Crearemos el ejecutable con el creador de binarios,
configurándolo para que se conecte a una IP de
nuestra elección, ficticia, y lo ejecutaremos en la
máquina.
Visualizaremos su actividad con la herramienta
estándar del Administrador de Tareas y después con
las herramientas Process Explorer y Porcess Monitor,
identificando la actividad en el sistema.
Procederemos a su desinstalación de forma manual,
pudiendo comprobar si lo hemos hecho correctamente
con la herramienta que el propio virus proporciona.
Adicionalmente podemos usar Autoruns de
Sysinternals, otra utilidad muy habitual en análisis de
incidentes de seguridad.
13.1. HERRAMIENTAS ONLINE
En los últimos tiempos has proliferado herramientas
muy exitosas online, que nos permiten realizar análisis
P á g i n a 55 | 56
estático de muestras, como Virustotal y análisis
dinámico como Hybrid Analisys.
Actividad. Utiliza ambos servicios para comprobar la
muestra del virus del taller anterior. Adicionalmente
busca otros servicios de antimalware online y coméntalo
con los compañeros en el aula.
P á g i n a 56 | 56