Respuesta Persistente
Avanzada vs. APTs
6 de Octubre 2014
R. Fabian Garzón, CISM
InfoSec Engineer
IQ Information Quality
CONFERENCISTA –BIOGRAFÍA
Ronald Fabian Garzón, CISM: Ingeniero en Telecomunicaciones, egresado de la
Universidad Piloto de Colombia. Estudiante adepto de SANS Institute.
Es instructor autorizado por SEI (Software Engineering Institute) CERT/CC, de Carnegie
Mellon University, para los cursos de Creación y Gestión de Equipos de Respuesta a
Incidentes de CiberSeguridad (CSIRTs) y Manejo Avanzado de Incidentes (AIH).
En los últimos seis años se ha desempeñado como consultor de la firma IQ Information
Quality, participando en importantes proyectos de seguridad de la información y
cumplimiento PCI DSS, para distintas compañías del sector financiero, BPO y
procesamiento transaccional, en Colombia y varios países de Latinoamérica.
La experiencia de más de 13 años de Ronald Fabian Garzón incluye Seguridad en
Operaciones, Valoración de Riesgos, Respuesta a incidentes, Seguridad en Redes y
Sistemas de Gestión de Seguridad de la Información.
Habitual instructor de profesionales en cursos de Respuesta a Incidentes, PCI DSS,
Seguridad en Redes e ISO 2700x. Coordinador del grupo PCI LAC (en LinkedIN) con más
de 390 miembros discutiendo sobre seguridad en medios de pago bajo el contexto PCI
DSS.
No es ajeno a las certificaciones internacionales en seguridad de la información, y
mantiene credenciales como: CISSP, CISM, CRISC, GCIA, PCI QSA, CCNA Sec, (IRCA)
Auditor 27001, entre otras.
¿Lo Reconocen ?
[Link]
possible-data-/nhGbb/
[Link]
SECTOR FINANCIERO COMO OBJETIVO
PRINCIPAL
[Link]
2014-07-17/how-russian-hackers-stole-
the-nasdaq
SECTOR FINANCIERO COMO OBJETIVO
PRINCIPAL
[Link]
[Link]
MERCADO NEGRO DE
TARJETAS ROBADAS
• Rescator[dot]cc
• Lampeduza
LOS ADVERSARIOS
[Link]
ACLARACIÓN DE TÉRMINOS
Computer Security (Seguridad Informática)
IT Security (Seguridad Informática ó Seguridad en TI)
Safety Security •Network Security
•Internet Security
•Application Security
Information Security (Seguridad de la Información)
Information Assurance (Seguridad de la Información ó
Aseguramiento de la Información)
Assurance Resilience Resilience y Survivality
CIBERSEGURIDAD
(CYBERSAFETY vs CYBERSECURITY)
EL QUINTO DOMINIO DE LA GUERRA
In 2010, William J. Lynn, U.S. Secretario de Defensa,
declara que: “como asunto de doctrina, el
Pentágono reconoce formalmente al ciberespacio
como un nuevo dominio en la guerra. . . llegará a
ser tan crítico para las operaciones militares como
en tierra, mar, aíre y espacio
TIERRA
AIRE CIBERESPACIO
MAR
ESPACIO
•Plano artificial
•Defensa Nacional: ¿Sector Privado?
•Ataque, Defensa, Espionaje,
•Plano físico/natural Sabotaje, Subversión
•Defensa Nacional: Gobierno
•Ataque, Defensa, Espionaje, Sabotaje, Subversión
CIBERSEGURIDAD Y OTROS DOMINIOS
DE SEGURIDAD
Information Security
Cybercrime CyberSafety
Application Security
INTERNET
Cybersecurity
CIBERESPACIO
Network Internet
Security Security
CIIP (Critical Information Infrastructure Protection)
• ISO 27032: 2012
• ITU-T X.1200 – X.1299 Series Series X: Data Networks, Open System Communications and Security, Telecommunication Security –
Cyberspace security
• ITU-T X.1205 Series X: Data Networks, Open System Communications and Security, Telecommunication Security – Overview of
Cybersecurity
INFONOMICS
ECONOMIA Función de Producción
K: Capital Financiero
T: Tierra (Capital Natural)
L: Trabajo (Capital Humano)
H: Conocimiento (Capital
Factores:
Intelectual)
[Link]
information-economics/
INFONOMICS
IVI (Intrinsic Value of Information)
IVI= Accuracy*Completeness*Accessibility / Ubiquity
BVI (Business Value of Information)
BVI= Accuracy*Completeness*Relevance / Latency (Timeleness)
LVI (Loss Value of Information)
PVI (Performance Value of Information)
EVI (Economic Value of Information)
MVI (Market Value of Information)
PANORAMA ACTUAL
Democratización de la Tecnología
(Consumerización), BYOD
Nativos Digitales (exceso de confianza en la Red)
Comportamiento
del Consumidor Tecnología “Anytime, Anywhere”, Any device
Interés en usar nuevas formas y esquemas de
interacción (gift cards, prepaid cards, Móviles, NFC,
EMV, bitcoins, redes sociales, banca movil, monedero
electrónico, etc)
Sector
Regulatorio Cambian de entidad si perciben que no hacen lo
Financiero
suficiente para protegerlos
No regresan a entidades donde han ocurrido
compromisos, fraudes o brechas
PANORAMA ACTUAL
del
Comportamiento
Consumidor
Tecnología
Sector atractivo para los Delincuentes informáticos
Innovación en servicios y productos
Sector considerado Infraestructura Crítica de la
Organización (y su
Regulatorio nación
sector)
PANORAMA ACTUAL
Directivas/Circulares de entes reguladores
del
Comportamiento
Consumidor
Tecnología (SuperIntendencias Bancarias/Financieras)
Ley de Notificación de Brechas
Ley de Protección de Datos Personales
Sector Regulatorio
Regulación de Industria (PCI DSS, SOX,
Financiero ([Link]) etc.)
PANORAMA ACTUAL
CHIP (EMV), NFC
Tokenización
del
Comportamiento Esquemas de encripción
Consumidor Tecnología
Autenticación fuerte
Virtualización
Cloud Computing
Sector Regulatorio BIG DATA
Financiero
Mobil
Tecnologías sociales (Crowd-X)
Hiperconectividad
IoT
Wearable devices
Riesgos Globales
1. El Lado Oscuro de la Conectividad
2. La Seguridad Online se debe considerar un bien
público
3. Se necesita un espacio digital saludable para
garantizar estabilidad en la economía mundial y el
balance del poder
4. La guerra, crimen, terrorismo en el mundo virtual
aún no es igual de catastrófica que en el mundo
físico, ¿pero qué la próxima década?
5. “Fuego Salvaje (Wildfire)” Digital en un Mundo
Hiperconectado
6. Desintegración Digital (la posibilidad de un colapso
de la confianza en Internet)
Global Risk WEF 2014
¿Qué es un EVENTO?
Evento: cualquier actividad dentro de su empresa a nivel de
sistemas o redes (NIST 800-61)
Eventos de Seguridad Informática/Información (Computer
Security Events): “ocurrencias” en un sistema o red de cómputo
que es relevante a su seguridad (CERT/CC)
Con frecuencia son actividades sospechosas sobre los sistemas o
redes de la organización
Evento Adverso: eventos con consecuencia negativa (NIST 800-61)
•Eventos relacionados con la conducta humana:
acciones personales
•Eventos de redes y sistemas: actividades en sus redes Un evento puede
y sistemas pertenecer a varias
•Eventos de seguridad físicos: acceso no autorizado a, categorías
o uso no autorizado de instalaciones y equipos
•Eventos de divulgación de información: divulgación
no autorizada de información sensible
•Eventos criminales: actividad criminal
¿Qué es un Incidente?
Criterios comunes se deben establecer para determinar qué
es y qué no es un incidente de seguridad de
cómputo/informático/información
•Evento adverso, real o sospechoso en relación a la seguridad
de los sistemas y redes de la organización (CERT/CC)
•Evento adverso en un sistema de información y/o red… ó la
amenaza de ocurrencia de tal evento (SANS Guide)
Acciones que resultan en daño o intento de daño.
Desviaciones del estado normal de la seguridad de los
sistemas y redes
•Es una violación o inminente amenaza de violación de las
políticas de seguridad, políticas de uso aceptable, o prácticas
de seguridad estándar (NIST 800-61)
Qué es un Incidente (cont…)
Generalmente estas guías para desarrollar planes de respuesta a
incidentes declaran:
El término incidente y computer security incident son
intercambiables
Esta guía aborda solo eventos adversos que están relacionados
con la seguridad de sistemas y redes, no aquellos causados por
desastres naturales, fallas eléctricas (apagones, etc)
Una definición más formal, más
elaborada
(ISO 27035/ISO 27000)
Evento de Seguridad de la Información:
Ocurrencia identificada en el estado de un sistema, servicio o red que
indica una posible brecha de seguridad de información, política o falla de
controles, o una situación previamente desconocida que puede ser
relevante a la seguridad
Incidente de Seguridad de la Información:
Un evento o serie de eventos de seguridad de la información no deseados
o inesperados que tienen una probabilidad significativa de comprometer
las operaciones del negocio y de amenazar la seguridad de la información
La Fácil… pero la menos conveniente
Incidente: Cualquier evento que compromete la
Confidencialidad, Integridad o Disponibilidad de
la información
DBIR (VERIZON)
Incidente: Un Evento de Seguridad que compromete
la Integridad, Confidencialidad o Disponibilidad de un
activo de información
Brecha: Un Incidente que resulta en la divulgación o
exposición potencial de Datos
¿POR QUÉ OCURREN LOS
INCIDENTES?
Porque hay riesgo residual
Porque no hay garantía de protección total
Porque los controles pueden fallar
Porque las amenazas evolucionan muy rápido
Porque hay nuevos riesgos (riesgos no anticipados)
Porque el entorno cambia
Porque hay fallas humanas
Porque hay mala suerte
Porque a los atacantes no les importa si cumples con PCI DSS, SOX, CE
0XX, ISO 27001, COBIT
Los patrones de conducta de Cesar
Borgia:
Quien está preparado para todas
las eventualidades, excepto para la
que finalmente llegan.
APT en el Tiempo
Fuente: Responding to Targeted CyberAttacks. ISACA y E&Y (2013)
UN CAMBIO DE VISION
Las que
¡No es si un incidente sucederá, sino cuando éste
ORGANIZACION
han sufrido
sucederá!
incidentes
Tarde o temprano sucederá, ¿usted sabe que hacer?
Las que
sufrirán Si hay ataques que no podemos evitar/prevenir,
incidentes que al menos podamos responder y reaccionar
oportunamente, o combatirlo
LA MEJOR DEFENSA ES
UN BUEN ATAQUE!!!
…en algunas estrategias de Operaciones CiberOfensivas:
Actividades que, a través del uso
Ciberseguridad Nacionales:
del ciberespacio, recopilan
•El Desarrollo de capacidades información de sistemas de
información, computadores, o
Ofensivas en el Ciberespacio por
redes, o manipulan, interrumpen,
parte del Estado degradan, o destruyen sistemas de
cómputo, redes y sistemas de
•Guías para que empresas de CIIP
información
desarrollen ciberoperaciones DoD Glosario
Los negocios tienen ese derecho?
Es Ético lanzar una ciberarma?
MODELO DE LA GESTION DE
INCIDENTES
Preparación
Estableciendo la capacidad y el proceso de manejo de incidentes
Entrenamiento
Guías, instructivos, formatos
Listas de notificación
Matrices
Herramientas de manejo de incidentes
Sistemas de seguimiento
Manejo de Medios
Políticas y procedimientos de respuesta
Detección Triage Respuesta (técnica,
•Reportes de los interesados •Categorizar legal, administrativa)
•Listas de email privadas o •Correlacionar Verificar
públicas •Priorizar Contener
•Monitoreo de redes y sistemas •Asignar Investigar
•IPS /IDS •Escalar Erradicar y mitigar
•Logs Recuperar
Seguimiento
Protección
•Defensas internas y externas actualizadas basados en amenazas nuevas
•Gestión de parches, cambios y configuraciones
•Evaluaciones de infraestructura
•Análisis de riesgos
•Scans de vulnerabilidades
GESTIÓN vs MANEJO vs RESPUESTA
Gestión de
Incidentes
Manejo de Incidentes
Respuesta a
Incidentes
DETECCION DE INCIDENTES
Detección
•Reportes de los interesados
•Listas de email privadas o
públicas
•Monitoreo de redes y sistemas
•IPS /IDS
•Logs
DETECCION DE INCIDENTES
Fuente: Verizon dbir 2012
DETECCION DE INCIDENTES
Fuente: Verizon dbir 2012
DETECCION DE INCIDENTES
Fuente: Verizon dbir 2013
INDICADORES DE COMPROMISO
•Tráfico de red inesperado o desconocido hacia Internet
•Presencia de direcciones IP inesperadas
•Servicios, procesos y aplicaciones desconocidos que se activan
automáticamente al bootear un sistema
•Artefactos (archivos, dispositivos, software) desconocidos instalados en
los sistemas Presencia of .zip, .rar, .tar, conteniendo datos de
tarjetahabiente
•Múltiples Intentos fallidos de login
•Intentos de SQL Injection hacia servidores web
•Borrado de Logs de manera inexplicable
•Nuevas cuentas creadas
•Nuevos privilegios adicionados a una cuenta de usuario
Niveles de madurez en la gestión
de Logs
Monitoreo de Logs:
Información de la Seguridad es monitoreada
casi en tiempo real
Revisión de Logs:
Logs son recolectados y revisados diariamente
Reportes de Logs:
Logs son recolectados y los reportes son revisados
mensualmente
Investigación de Logs:
Logs son recolectados y observados en caso de un incidente
Recolección de Logs:
Logs son recolectados y almacenados, pero son pasados por alto
Ignorancia de los Logs:
Logs nos están activos, no son recolectados o revisados
TRIAGE DE INCIDENTES
Triage
•Categorizar
•Correlacionar
•Priorizar
•Asignar
•Escalar
CATEGORIAS DE INCIDENTES
Categoría Sensibilidad Descripción
Información S1 Intento o exitosa destrucción, corrupción, divulgación, exposición de
información sensible corporativa o Propiedad intelectual
Comprometida
Activo comprometido S1, S2 Hosts comprometidos (cuenta root, rootkit, trojan), dispositivo de red,
aplicación, cuenta de usuario.
Actividad ilícita S1 Robo, fraude, Seguridad personal, Pornografía infantil. Incidentes de
naturaleza criminal.
Hacking interno S1, S2, S3 Reconocimiento o actividad sospechosa que se origina dentro de la
organización, excluyendo malware
Hacking externo S1, S2, S3 Reconocimiento o actividad sospechosa que se origina fuera de la
organización, excluyendo malware
Malware S3 Un virus, gusano que típicamente afecta múltiples dispositivos corporativos
CATEGORIAS DE INCIDENTES
Categoría Sensibilidad Descripción
Denegación de Servicio S3 Ataques DOS y DDOS
Email S3 Spoofed mail, SPAM, PHISHIN
Violaciones de política S1, S2, S3 Compartir material ofensivo, compartir material con
copyright
Violación deliberada de la política de seguridad de la
información
Uso inapropiado de los activos corporativos
Escalamiento no autorizado de privilegios o intento
deliberado de saltarse los controles de acceso
Uso del PAN completo
LA RESPUESTA A INCIDENTES
Respuesta (técnica,
legal, administrativa)
Verificar
Contener
Investigar
Erradicar/mitigar
Recuperar
Seguimiento
LA MISIÓN DEL PROCESO DE
RESPUESTA
Resolver eventos e incidentes en tiempos mínimos.
El proceso de respuesta incluye los pasos para abordar, resolver
o mitigar un evento o incidente
Respuesta (técnica, legal, administrativa)
Verificar
Contener
Investigar
Erradicar y mitigar
Recuperar
Seguimiento
CONTENCION, ERRADICACION,
RECUPERACION
Acciones para
Detener el acceso del intruso al
sistema comprometido
Limitar el nivel de la intrusión
Evitar que el intruso cause daño
adicional
Recuperar control de los sistemas
involucrados
Acciones para:
Restaurar la integridad de los sistemas
Implementar medidas defensivas para evitar
incidentes similares
Acciones para:
Asegurar que todos los datos y sistemas están
Asegurar la eliminación de la operando normalmente
causa de la actividad maliciosa y
cualquier archivo asociado
Asegurar la eliminación de
cualquier método de acceso
usado por el intruso, incluyendo
vulnerabilidades, problemas de
seguridad físicos, errores
humanos
POLÍTICA DE MEDIOS
POLÍTICA DE MEDIOS
El personal de la organización ante un incidente:
Entiende cómo y cuándo responder a los medios
Reconocer cuando un miembro de los medios se acerca (a
veces no es obvio)
Saber como dirigir los medios a la persona apropiada
Proveer información consistente
Mantener información sensible confidencial
No existe tal cosa “off the record” en seguridad de la
información
MANEJANDO A LOS MEDIOS
Somos consientes de este incidente y hemos tomado acciones
para ayudar y asegurar que esto no vuelva a suceder
Ningún dato de nuestros clientes fue afectado (¡solo si es
cierto!)
Nosotros monitoreamos nuestras redes a profundidad para
verificar la seguridad y disponibilidad de la información de la
entidad. Salvaguardar la información de nuestros clientes es
nuestra más alta prioridad
Continuamos probando nuevas tecnologías en un esfuerzo
continuo para desplegar lo más avanzado en seguridad para
nuestros productos y servicios, y por ende a nuestros clientes.
Estamos trabajando actualmente con (Fiscalía, CTI, Policía, PFI,
etc.) para determinar la causa raíz de esta amenaza, identificar a los
atacantes y llevarlos a la justicia
Cerrando un Incidente
¿En que punto se considera que el incidente está cerrado?
Siempre informe a las partes involucradas cuando se cierra un
incidente
Puede considerarse abierto el incidente hasta que se recuperan y
aseguran los sistemas y no se ven actividades adicionales
Las fuerzas de la ley pueden considerar un incidente abierto después
de que el CSIRT y los sitios consideran el incidente cerrado
CERT/CC cierra un incidente cuando es incapaz de proveer asistencia
técnica adicional a los sitios involucrados
La evolución de las APTs necesitan de un modelo (basado en
Inteligencia), modelo donde no solo se mitiga la vulnerabilidad,
sino el otro componente del riesgo: la amenaza.
Institucionalizar este Modelo/Enfoque reduce la posibilidad
de que el adversario tenga éxito, genera información para
las inversiones en defensa y la priorización de recursos, y
produce métricas relevantes de desempeño y efectividad.
Este modelo, muestra, contrario a la sabiduría convencional,
que los agresores (Adversarios) no tienen ventaja inherente
sobre los defensores
Cyber Kill Chain
Cyber Kill Chain
DOCTRINA DE GUERRA APLICADA A LA
SEGURIDAD DE LA INFORMACIÓN
Asimetría
BeachHead
Defensa en Profundidad (Defense in Depth)
Defensa en Amplitud (Defense in Breadth)
Defensa Activa
DMZ
Conciencia Situacional (Situational
Awareness)
Superficie de Ataque (Attack Surface)
TTP
Concepto Militar que consiste de la identificación de un objetivo, envío de fuerza hacia el
objetivo, decision y órden de atacar el objetivo, y finalmente la destrucción del objetivo.
DoD 2007. Kill Chain
Proceso sistemático para enfocar (target) y enfrentarse (engage) a un
adversario para crear efectos deseados.
F2T2EA: Find, Fix, Track, Target, Engage, Assess
Encontrar (determinar) el adversario con el que queremos enfrentarnos,
Fijar su localización, Rastrear y observar,
Enfocarlo, Fijarlo como blanco con armas adecuadas
Enfrentarlo (entablar combate) y
Eevaluar los efectos
Cyber Kill Chain
Reconnaissance
Weaponization
Delivery
Exploitation
Installation
Command and
Control (C2)
Actions on
Objectives
CIBERARMAS: ANÁLISIS BÁSICO
Definición 10. Una Ciber Arma es un sistema basado en
tecnologías de Información (IT) que está diseñado para dañar
la estructura u operaciones de otros sistemas basados en
tecnologías de la información (IT)
Análisis de un CiberArma:
Rango, Capacidad de destrucción, Costo, Efecto, Implicaciones políticas
El costo para desarrollarlas es bajo.
La materia prima no está restringida y es ampliamente disponible
Veloces, lanzadas desde cualquier lado en el mundo, y dirigidas hacia
cualquier objetivo en el mundo (Versatilidad y Propagación)
Uso Dual
Dificil ubicar instalaciones o bunkers de fabricación de CiberArmas
Triada / Cuadrilátero
Triada de una BRECHA
• Infiltración
• Agregación
• Exfiltración
Cuadrilátero de una Breacha
• Infiltración
• Propagación
• Agregación
• Exfiltración
Fuente: Global Report TRUSTWAVE
ISACA
Mandiant
HBGARY
Fuente: The New Battlefield. Fighting and Defeating APT Attackers in the
Enterprise.
HBGARY
HBGARY
Influir en las Acciones y
Decisiones de sus atacantes
INDICADORES DE COMPROMISO
Cualquier pieza de información que describe una intrusión.
Atómico (Atomic)
Calculado (Computed)
Conductual (Behavioral)
INDICADORES DE COMPROMISO
•Tráfico de red inesperado o desconocido hacia Internet
•Presencia de direcciones IP inesperadas
•Servicios, procesos y aplicaciones desconocidos que se activan
automáticamente al bootear un sistema
•Artefactos (archivos, dispositivos, software) desconocidos instalados en
los sistemas Presencia of .zip, .rar, .tar, conteniendo datos de
tarjetahabiente
•Múltiples Intentos fallidos de login
•Intentos de SQL Injection hacia servidores web
•Borrado de Logs de manera inexplicable
•Nuevas cuentas creadas
•Nuevos privilegios adicionados a una cuenta de usuario
INDICADORES DE COMPROMISO
+ Ejemplos:
• Cuentas de usuario
• Tráfico de salida sospechoso (NETFLOW, NBAD)
• Nuevos archivos
• Activación de servicios
• MD5 HASHES
• IP addresses
• Domain Names
• X.509 certificates (SSL, backdoor comunication)
• Familias de malware
• HTML tags (WEBC2)
• HTML Comments (WEBC2)
• DNS Logs
Modelo de referencia ISCM (NIST
800-137)
CAESARS Framework Extension NIST Interagency Report (NISTIR)
7756
CoA (Courses of Actions)
• Detectar (Detect)
• Denegar (Deny)
• Interrumpir (Disrupt)
• Degradar (Degrade)
• Engañar (Deceive)
• Destruir (Destroy)
• Reconnaissance
• Weaponization
• Delivery
• Exploitation
• Installation
• Command and Control (C2)
• Acciones sobre los objetivos
CoA (Courses of Actions)
Fase Detect Deny Disrupt Degrade Deceive Destroy
Web Analytics,
Reconnaissance CyberIntelligence Firewall, ACLs
NIDS, OSINT
Weaponization (CyberIntelligence) NIPS
In-Line
Delivery Vigilant User Proxy Filter AV Queuing
Exploitation HIDS PATCH DEP
Installation HIDS "chroot jail" AV
DLP, ACLs, DNS
C2 NIDS Firewall NIPS Tarpit Redirect
Actions on
Objectives Audit Log QoS HoneyPot
Ejemplo
Reflexiones Finales
Comience con inteligencia interna. Nada es más
relevante que lo que está ocurriendo dentro de
su organización.
Muchos de los daños resultan de una
inadecuada respuesta a una brecha, más que la
brecha misma.
Bibliografía
• NIST 800-137
• NIST 800-37
• ISO 27032
• APT1 MANDIANT REPORT
• 2014 Trustwave Global Security Report
• Verizon DBIR 2014
• Responding to targeted Cyberattacks. ISACA & E&Y. 2013
• Transforming Cybersecurity using COBIT 5. ISACA. 2013
• Intelligence-Driven Computer Network Defense Informed by
Analysis of Adversary Campaigns and Intrusion Kill Chains. Eric M.
Hutchins, Michael J. Clopperty, Rohan M. Amin, Ph.D.z Lockheed
Martin Corporation
• The New Battlefield. Fighting and Defeating APT Attackers in the
Enterprise. HBGARY. 2012.
• Advanced Incident Handling Course. SEI/CERT CC 2012
[Link]@[Link]
R. Fabian Garzón, CISM
InfoSec Engineer
IQ Information Quality