0% encontró este documento útil (0 votos)
10 vistas36 páginas

Ciberseguridad: Retos y Estrategias

El documento aborda la importancia de la ciberseguridad, especialmente en el sector financiero, y la necesidad de una respuesta efectiva ante incidentes de seguridad. Se discuten conceptos clave como eventos e incidentes de seguridad, así como la gestión y detección de estos. Además, se destaca el papel del ingeniero Ronald Fabian Garzón en la formación y consultoría en ciberseguridad en Latinoamérica.

Cargado por

rfabiang
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd
0% encontró este documento útil (0 votos)
10 vistas36 páginas

Ciberseguridad: Retos y Estrategias

El documento aborda la importancia de la ciberseguridad, especialmente en el sector financiero, y la necesidad de una respuesta efectiva ante incidentes de seguridad. Se discuten conceptos clave como eventos e incidentes de seguridad, así como la gestión y detección de estos. Además, se destaca el papel del ingeniero Ronald Fabian Garzón en la formación y consultoría en ciberseguridad en Latinoamérica.

Cargado por

rfabiang
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd

Respuesta Persistente

Avanzada vs. APTs


6 de Octubre 2014

R. Fabian Garzón, CISM


InfoSec Engineer
IQ Information Quality

CONFERENCISTA –BIOGRAFÍA
Ronald Fabian Garzón, CISM: Ingeniero en Telecomunicaciones, egresado de la
Universidad Piloto de Colombia. Estudiante adepto de SANS Institute.

Es instructor autorizado por SEI (Software Engineering Institute) CERT/CC, de Carnegie


Mellon University, para los cursos de Creación y Gestión de Equipos de Respuesta a
Incidentes de CiberSeguridad (CSIRTs) y Manejo Avanzado de Incidentes (AIH).

En los últimos seis años se ha desempeñado como consultor de la firma IQ Information


Quality, participando en importantes proyectos de seguridad de la información y
cumplimiento PCI DSS, para distintas compañías del sector financiero, BPO y
procesamiento transaccional, en Colombia y varios países de Latinoamérica.

La experiencia de más de 13 años de Ronald Fabian Garzón incluye Seguridad en


Operaciones, Valoración de Riesgos, Respuesta a incidentes, Seguridad en Redes y
Sistemas de Gestión de Seguridad de la Información.

Habitual instructor de profesionales en cursos de Respuesta a Incidentes, PCI DSS,


Seguridad en Redes e ISO 2700x. Coordinador del grupo PCI LAC (en LinkedIN) con más
de 390 miembros discutiendo sobre seguridad en medios de pago bajo el contexto PCI
DSS.

No es ajeno a las certificaciones internacionales en seguridad de la información, y


mantiene credenciales como: CISSP, CISM, CRISC, GCIA, PCI QSA, CCNA Sec, (IRCA)
Auditor 27001, entre otras.
¿Lo Reconocen ?

[Link]
possible-data-/nhGbb/

[Link]
SECTOR FINANCIERO COMO OBJETIVO
PRINCIPAL
[Link]
2014-07-17/how-russian-hackers-stole-
the-nasdaq

SECTOR FINANCIERO COMO OBJETIVO


PRINCIPAL

[Link]
[Link]
MERCADO NEGRO DE
TARJETAS ROBADAS
• Rescator[dot]cc
• Lampeduza

LOS ADVERSARIOS

[Link]
ACLARACIÓN DE TÉRMINOS

Computer Security (Seguridad Informática)


IT Security (Seguridad Informática ó Seguridad en TI)
Safety Security •Network Security
•Internet Security
•Application Security
Information Security (Seguridad de la Información)
Information Assurance (Seguridad de la Información ó
Aseguramiento de la Información)

Assurance Resilience Resilience y Survivality

CIBERSEGURIDAD

(CYBERSAFETY vs CYBERSECURITY)

EL QUINTO DOMINIO DE LA GUERRA


In 2010, William J. Lynn, U.S. Secretario de Defensa,
declara que: “como asunto de doctrina, el
Pentágono reconoce formalmente al ciberespacio
como un nuevo dominio en la guerra. . . llegará a
ser tan crítico para las operaciones militares como
en tierra, mar, aíre y espacio

TIERRA

AIRE CIBERESPACIO

MAR

ESPACIO
•Plano artificial
•Defensa Nacional: ¿Sector Privado?
•Ataque, Defensa, Espionaje,
•Plano físico/natural Sabotaje, Subversión
•Defensa Nacional: Gobierno
•Ataque, Defensa, Espionaje, Sabotaje, Subversión
CIBERSEGURIDAD Y OTROS DOMINIOS
DE SEGURIDAD

Information Security
Cybercrime CyberSafety
Application Security

INTERNET
Cybersecurity

CIBERESPACIO
Network Internet
Security Security

CIIP (Critical Information Infrastructure Protection)

• ISO 27032: 2012


• ITU-T X.1200 – X.1299 Series Series X: Data Networks, Open System Communications and Security, Telecommunication Security –
Cyberspace security
• ITU-T X.1205 Series X: Data Networks, Open System Communications and Security, Telecommunication Security – Overview of
Cybersecurity

INFONOMICS

ECONOMIA Función de Producción

K: Capital Financiero
T: Tierra (Capital Natural)
L: Trabajo (Capital Humano)

H: Conocimiento (Capital
Factores:
Intelectual)

[Link]
information-economics/
INFONOMICS

IVI (Intrinsic Value of Information)


IVI= Accuracy*Completeness*Accessibility / Ubiquity

BVI (Business Value of Information)


BVI= Accuracy*Completeness*Relevance / Latency (Timeleness)

LVI (Loss Value of Information)

PVI (Performance Value of Information)

EVI (Economic Value of Information)

MVI (Market Value of Information)

PANORAMA ACTUAL

Democratización de la Tecnología
(Consumerización), BYOD

Nativos Digitales (exceso de confianza en la Red)


Comportamiento
del Consumidor Tecnología “Anytime, Anywhere”, Any device

Interés en usar nuevas formas y esquemas de


interacción (gift cards, prepaid cards, Móviles, NFC,
EMV, bitcoins, redes sociales, banca movil, monedero
electrónico, etc)
Sector
Regulatorio Cambian de entidad si perciben que no hacen lo
Financiero
suficiente para protegerlos

No regresan a entidades donde han ocurrido


compromisos, fraudes o brechas
PANORAMA ACTUAL

del
Comportamiento
Consumidor
Tecnología
Sector atractivo para los Delincuentes informáticos

Innovación en servicios y productos

Sector considerado Infraestructura Crítica de la


Organización (y su
Regulatorio nación
sector)

PANORAMA ACTUAL

Directivas/Circulares de entes reguladores


del
Comportamiento
Consumidor
Tecnología (SuperIntendencias Bancarias/Financieras)

Ley de Notificación de Brechas

Ley de Protección de Datos Personales

Sector Regulatorio
Regulación de Industria (PCI DSS, SOX,
Financiero ([Link]) etc.)
PANORAMA ACTUAL

CHIP (EMV), NFC


Tokenización
del
Comportamiento Esquemas de encripción
Consumidor Tecnología
Autenticación fuerte
Virtualización
Cloud Computing
Sector Regulatorio BIG DATA
Financiero
Mobil
Tecnologías sociales (Crowd-X)
Hiperconectividad
IoT
Wearable devices

Riesgos Globales
1. El Lado Oscuro de la Conectividad
2. La Seguridad Online se debe considerar un bien
público
3. Se necesita un espacio digital saludable para
garantizar estabilidad en la economía mundial y el
balance del poder
4. La guerra, crimen, terrorismo en el mundo virtual
aún no es igual de catastrófica que en el mundo
físico, ¿pero qué la próxima década?
5. “Fuego Salvaje (Wildfire)” Digital en un Mundo
Hiperconectado
6. Desintegración Digital (la posibilidad de un colapso
de la confianza en Internet)
Global Risk WEF 2014

¿Qué es un EVENTO?
Evento: cualquier actividad dentro de su empresa a nivel de
sistemas o redes (NIST 800-61)

Eventos de Seguridad Informática/Información (Computer


Security Events): “ocurrencias” en un sistema o red de cómputo
que es relevante a su seguridad (CERT/CC)
Con frecuencia son actividades sospechosas sobre los sistemas o
redes de la organización

Evento Adverso: eventos con consecuencia negativa (NIST 800-61)

•Eventos relacionados con la conducta humana:


acciones personales
•Eventos de redes y sistemas: actividades en sus redes Un evento puede
y sistemas pertenecer a varias
•Eventos de seguridad físicos: acceso no autorizado a, categorías
o uso no autorizado de instalaciones y equipos
•Eventos de divulgación de información: divulgación
no autorizada de información sensible
•Eventos criminales: actividad criminal
¿Qué es un Incidente?
Criterios comunes se deben establecer para determinar qué
es y qué no es un incidente de seguridad de
cómputo/informático/información

•Evento adverso, real o sospechoso en relación a la seguridad


de los sistemas y redes de la organización (CERT/CC)

•Evento adverso en un sistema de información y/o red… ó la


amenaza de ocurrencia de tal evento (SANS Guide)
Acciones que resultan en daño o intento de daño.
Desviaciones del estado normal de la seguridad de los
sistemas y redes

•Es una violación o inminente amenaza de violación de las


políticas de seguridad, políticas de uso aceptable, o prácticas
de seguridad estándar (NIST 800-61)

Qué es un Incidente (cont…)

Generalmente estas guías para desarrollar planes de respuesta a


incidentes declaran:

El término incidente y computer security incident son


intercambiables

Esta guía aborda solo eventos adversos que están relacionados


con la seguridad de sistemas y redes, no aquellos causados por
desastres naturales, fallas eléctricas (apagones, etc)
Una definición más formal, más
elaborada
(ISO 27035/ISO 27000)

Evento de Seguridad de la Información:

Ocurrencia identificada en el estado de un sistema, servicio o red que


indica una posible brecha de seguridad de información, política o falla de
controles, o una situación previamente desconocida que puede ser
relevante a la seguridad

Incidente de Seguridad de la Información:

Un evento o serie de eventos de seguridad de la información no deseados


o inesperados que tienen una probabilidad significativa de comprometer
las operaciones del negocio y de amenazar la seguridad de la información

La Fácil… pero la menos conveniente

Incidente: Cualquier evento que compromete la


Confidencialidad, Integridad o Disponibilidad de
la información
DBIR (VERIZON)

Incidente: Un Evento de Seguridad que compromete


la Integridad, Confidencialidad o Disponibilidad de un
activo de información

Brecha: Un Incidente que resulta en la divulgación o


exposición potencial de Datos

¿POR QUÉ OCURREN LOS


INCIDENTES?

Porque hay riesgo residual


Porque no hay garantía de protección total
Porque los controles pueden fallar
Porque las amenazas evolucionan muy rápido
Porque hay nuevos riesgos (riesgos no anticipados)
Porque el entorno cambia
Porque hay fallas humanas
Porque hay mala suerte
Porque a los atacantes no les importa si cumples con PCI DSS, SOX, CE
0XX, ISO 27001, COBIT
Los patrones de conducta de Cesar
Borgia:

Quien está preparado para todas


las eventualidades, excepto para la
que finalmente llegan.

APT en el Tiempo

Fuente: Responding to Targeted CyberAttacks. ISACA y E&Y (2013)


UN CAMBIO DE VISION

Las que
¡No es si un incidente sucederá, sino cuando éste
ORGANIZACION

han sufrido
sucederá!
incidentes
Tarde o temprano sucederá, ¿usted sabe que hacer?
Las que
sufrirán Si hay ataques que no podemos evitar/prevenir,
incidentes que al menos podamos responder y reaccionar
oportunamente, o combatirlo

LA MEJOR DEFENSA ES
UN BUEN ATAQUE!!!

…en algunas estrategias de Operaciones CiberOfensivas:


Actividades que, a través del uso
Ciberseguridad Nacionales:
del ciberespacio, recopilan
•El Desarrollo de capacidades información de sistemas de
información, computadores, o
Ofensivas en el Ciberespacio por
redes, o manipulan, interrumpen,
parte del Estado degradan, o destruyen sistemas de
cómputo, redes y sistemas de
•Guías para que empresas de CIIP
información
desarrollen ciberoperaciones DoD Glosario

Los negocios tienen ese derecho?


Es Ético lanzar una ciberarma?
MODELO DE LA GESTION DE
INCIDENTES

Preparación
Estableciendo la capacidad y el proceso de manejo de incidentes
Entrenamiento
Guías, instructivos, formatos
Listas de notificación
Matrices
Herramientas de manejo de incidentes
Sistemas de seguimiento
Manejo de Medios
Políticas y procedimientos de respuesta

Detección Triage Respuesta (técnica,


•Reportes de los interesados •Categorizar legal, administrativa)
•Listas de email privadas o •Correlacionar Verificar
públicas •Priorizar Contener
•Monitoreo de redes y sistemas •Asignar Investigar
•IPS /IDS •Escalar Erradicar y mitigar
•Logs Recuperar
Seguimiento

Protección
•Defensas internas y externas actualizadas basados en amenazas nuevas
•Gestión de parches, cambios y configuraciones
•Evaluaciones de infraestructura
•Análisis de riesgos
•Scans de vulnerabilidades

GESTIÓN vs MANEJO vs RESPUESTA

Gestión de
Incidentes

Manejo de Incidentes

Respuesta a
Incidentes
DETECCION DE INCIDENTES

Detección
•Reportes de los interesados
•Listas de email privadas o
públicas
•Monitoreo de redes y sistemas
•IPS /IDS
•Logs

DETECCION DE INCIDENTES

Fuente: Verizon dbir 2012


DETECCION DE INCIDENTES

Fuente: Verizon dbir 2012

DETECCION DE INCIDENTES

Fuente: Verizon dbir 2013


INDICADORES DE COMPROMISO

•Tráfico de red inesperado o desconocido hacia Internet


•Presencia de direcciones IP inesperadas
•Servicios, procesos y aplicaciones desconocidos que se activan
automáticamente al bootear un sistema
•Artefactos (archivos, dispositivos, software) desconocidos instalados en
los sistemas Presencia of .zip, .rar, .tar, conteniendo datos de
tarjetahabiente
•Múltiples Intentos fallidos de login
•Intentos de SQL Injection hacia servidores web
•Borrado de Logs de manera inexplicable
•Nuevas cuentas creadas
•Nuevos privilegios adicionados a una cuenta de usuario

Niveles de madurez en la gestión


de Logs
Monitoreo de Logs:
Información de la Seguridad es monitoreada
casi en tiempo real

Revisión de Logs:
Logs son recolectados y revisados diariamente

Reportes de Logs:
Logs son recolectados y los reportes son revisados
mensualmente
Investigación de Logs:
Logs son recolectados y observados en caso de un incidente

Recolección de Logs:
Logs son recolectados y almacenados, pero son pasados por alto

Ignorancia de los Logs:


Logs nos están activos, no son recolectados o revisados
TRIAGE DE INCIDENTES

Triage
•Categorizar
•Correlacionar
•Priorizar
•Asignar
•Escalar

CATEGORIAS DE INCIDENTES

Categoría Sensibilidad Descripción

Información S1 Intento o exitosa destrucción, corrupción, divulgación, exposición de


información sensible corporativa o Propiedad intelectual
Comprometida

Activo comprometido S1, S2 Hosts comprometidos (cuenta root, rootkit, trojan), dispositivo de red,
aplicación, cuenta de usuario.

Actividad ilícita S1 Robo, fraude, Seguridad personal, Pornografía infantil. Incidentes de


naturaleza criminal.

Hacking interno S1, S2, S3 Reconocimiento o actividad sospechosa que se origina dentro de la
organización, excluyendo malware

Hacking externo S1, S2, S3 Reconocimiento o actividad sospechosa que se origina fuera de la
organización, excluyendo malware

Malware S3 Un virus, gusano que típicamente afecta múltiples dispositivos corporativos


CATEGORIAS DE INCIDENTES

Categoría Sensibilidad Descripción

Denegación de Servicio S3 Ataques DOS y DDOS

Email S3 Spoofed mail, SPAM, PHISHIN

Violaciones de política S1, S2, S3 Compartir material ofensivo, compartir material con
copyright
Violación deliberada de la política de seguridad de la
información
Uso inapropiado de los activos corporativos
Escalamiento no autorizado de privilegios o intento
deliberado de saltarse los controles de acceso
Uso del PAN completo

LA RESPUESTA A INCIDENTES

Respuesta (técnica,
legal, administrativa)
Verificar
Contener
Investigar
Erradicar/mitigar
Recuperar
Seguimiento
LA MISIÓN DEL PROCESO DE
RESPUESTA
Resolver eventos e incidentes en tiempos mínimos.

El proceso de respuesta incluye los pasos para abordar, resolver


o mitigar un evento o incidente

Respuesta (técnica, legal, administrativa)


Verificar
Contener
Investigar
Erradicar y mitigar
Recuperar
Seguimiento

CONTENCION, ERRADICACION,
RECUPERACION
Acciones para
 Detener el acceso del intruso al
sistema comprometido
 Limitar el nivel de la intrusión
 Evitar que el intruso cause daño
adicional
 Recuperar control de los sistemas
involucrados
Acciones para:
 Restaurar la integridad de los sistemas
 Implementar medidas defensivas para evitar
incidentes similares
Acciones para:
 Asegurar que todos los datos y sistemas están
 Asegurar la eliminación de la operando normalmente
causa de la actividad maliciosa y
cualquier archivo asociado
 Asegurar la eliminación de
cualquier método de acceso
usado por el intruso, incluyendo
vulnerabilidades, problemas de
seguridad físicos, errores
humanos
POLÍTICA DE MEDIOS

POLÍTICA DE MEDIOS
El personal de la organización ante un incidente:

Entiende cómo y cuándo responder a los medios


Reconocer cuando un miembro de los medios se acerca (a
veces no es obvio)
Saber como dirigir los medios a la persona apropiada
Proveer información consistente
Mantener información sensible confidencial

No existe tal cosa “off the record” en seguridad de la


información
MANEJANDO A LOS MEDIOS
Somos consientes de este incidente y hemos tomado acciones
para ayudar y asegurar que esto no vuelva a suceder

Ningún dato de nuestros clientes fue afectado (¡solo si es


cierto!)

Nosotros monitoreamos nuestras redes a profundidad para


verificar la seguridad y disponibilidad de la información de la
entidad. Salvaguardar la información de nuestros clientes es
nuestra más alta prioridad

Continuamos probando nuevas tecnologías en un esfuerzo


continuo para desplegar lo más avanzado en seguridad para
nuestros productos y servicios, y por ende a nuestros clientes.

Estamos trabajando actualmente con (Fiscalía, CTI, Policía, PFI,


etc.) para determinar la causa raíz de esta amenaza, identificar a los
atacantes y llevarlos a la justicia

Cerrando un Incidente

¿En que punto se considera que el incidente está cerrado?

Siempre informe a las partes involucradas cuando se cierra un


incidente

Puede considerarse abierto el incidente hasta que se recuperan y


aseguran los sistemas y no se ven actividades adicionales

Las fuerzas de la ley pueden considerar un incidente abierto después


de que el CSIRT y los sitios consideran el incidente cerrado

CERT/CC cierra un incidente cuando es incapaz de proveer asistencia


técnica adicional a los sitios involucrados
La evolución de las APTs necesitan de un modelo (basado en
Inteligencia), modelo donde no solo se mitiga la vulnerabilidad,
sino el otro componente del riesgo: la amenaza.

Institucionalizar este Modelo/Enfoque reduce la posibilidad


de que el adversario tenga éxito, genera información para
las inversiones en defensa y la priorización de recursos, y
produce métricas relevantes de desempeño y efectividad.

Este modelo, muestra, contrario a la sabiduría convencional,


que los agresores (Adversarios) no tienen ventaja inherente
sobre los defensores

Cyber Kill Chain


Cyber Kill Chain

DOCTRINA DE GUERRA APLICADA A LA


SEGURIDAD DE LA INFORMACIÓN
Asimetría

BeachHead

Defensa en Profundidad (Defense in Depth)

Defensa en Amplitud (Defense in Breadth)


Defensa Activa

DMZ

Conciencia Situacional (Situational


Awareness)

Superficie de Ataque (Attack Surface)

TTP

Concepto Militar que consiste de la identificación de un objetivo, envío de fuerza hacia el


objetivo, decision y órden de atacar el objetivo, y finalmente la destrucción del objetivo.
DoD 2007. Kill Chain

Proceso sistemático para enfocar (target) y enfrentarse (engage) a un


adversario para crear efectos deseados.

F2T2EA: Find, Fix, Track, Target, Engage, Assess

Encontrar (determinar) el adversario con el que queremos enfrentarnos,


Fijar su localización, Rastrear y observar,
Enfocarlo, Fijarlo como blanco con armas adecuadas
Enfrentarlo (entablar combate) y
Eevaluar los efectos

Cyber Kill Chain

Reconnaissance

Weaponization

Delivery

Exploitation

Installation

Command and
Control (C2)

Actions on
Objectives
CIBERARMAS: ANÁLISIS BÁSICO

Definición 10. Una Ciber Arma es un sistema basado en


tecnologías de Información (IT) que está diseñado para dañar
la estructura u operaciones de otros sistemas basados en
tecnologías de la información (IT)

Análisis de un CiberArma:
Rango, Capacidad de destrucción, Costo, Efecto, Implicaciones políticas

El costo para desarrollarlas es bajo.


La materia prima no está restringida y es ampliamente disponible
Veloces, lanzadas desde cualquier lado en el mundo, y dirigidas hacia
cualquier objetivo en el mundo (Versatilidad y Propagación)
Uso Dual
Dificil ubicar instalaciones o bunkers de fabricación de CiberArmas

Triada / Cuadrilátero

Triada de una BRECHA

• Infiltración
• Agregación
• Exfiltración

Cuadrilátero de una Breacha

• Infiltración
• Propagación
• Agregación
• Exfiltración

Fuente: Global Report TRUSTWAVE


ISACA

Mandiant
HBGARY

Fuente: The New Battlefield. Fighting and Defeating APT Attackers in the
Enterprise.

HBGARY
HBGARY

Influir en las Acciones y


Decisiones de sus atacantes
INDICADORES DE COMPROMISO

Cualquier pieza de información que describe una intrusión.

Atómico (Atomic)

Calculado (Computed)

Conductual (Behavioral)

INDICADORES DE COMPROMISO

•Tráfico de red inesperado o desconocido hacia Internet


•Presencia de direcciones IP inesperadas
•Servicios, procesos y aplicaciones desconocidos que se activan
automáticamente al bootear un sistema
•Artefactos (archivos, dispositivos, software) desconocidos instalados en
los sistemas Presencia of .zip, .rar, .tar, conteniendo datos de
tarjetahabiente
•Múltiples Intentos fallidos de login
•Intentos de SQL Injection hacia servidores web
•Borrado de Logs de manera inexplicable
•Nuevas cuentas creadas
•Nuevos privilegios adicionados a una cuenta de usuario
INDICADORES DE COMPROMISO
+ Ejemplos:

• Cuentas de usuario
• Tráfico de salida sospechoso (NETFLOW, NBAD)
• Nuevos archivos
• Activación de servicios
• MD5 HASHES
• IP addresses
• Domain Names
• X.509 certificates (SSL, backdoor comunication)
• Familias de malware
• HTML tags (WEBC2)
• HTML Comments (WEBC2)
• DNS Logs

Modelo de referencia ISCM (NIST


800-137)
CAESARS Framework Extension NIST Interagency Report (NISTIR)
7756
CoA (Courses of Actions)

• Detectar (Detect)
• Denegar (Deny)
• Interrumpir (Disrupt)
• Degradar (Degrade)
• Engañar (Deceive)
• Destruir (Destroy)

• Reconnaissance
• Weaponization
• Delivery
• Exploitation
• Installation
• Command and Control (C2)
• Acciones sobre los objetivos

CoA (Courses of Actions)


Fase Detect Deny Disrupt Degrade Deceive Destroy
Web Analytics,
Reconnaissance CyberIntelligence Firewall, ACLs
NIDS, OSINT
Weaponization (CyberIntelligence) NIPS
In-Line
Delivery Vigilant User Proxy Filter AV Queuing
Exploitation HIDS PATCH DEP
Installation HIDS "chroot jail" AV
DLP, ACLs, DNS
C2 NIDS Firewall NIPS Tarpit Redirect
Actions on
Objectives Audit Log QoS HoneyPot
Ejemplo

Reflexiones Finales

Comience con inteligencia interna. Nada es más


relevante que lo que está ocurriendo dentro de
su organización.

Muchos de los daños resultan de una


inadecuada respuesta a una brecha, más que la
brecha misma.
Bibliografía

• NIST 800-137
• NIST 800-37
• ISO 27032
• APT1 MANDIANT REPORT
• 2014 Trustwave Global Security Report
• Verizon DBIR 2014
• Responding to targeted Cyberattacks. ISACA & E&Y. 2013
• Transforming Cybersecurity using COBIT 5. ISACA. 2013
• Intelligence-Driven Computer Network Defense Informed by
Analysis of Adversary Campaigns and Intrusion Kill Chains. Eric M.
Hutchins, Michael J. Clopperty, Rohan M. Amin, Ph.D.z Lockheed
Martin Corporation
• The New Battlefield. Fighting and Defeating APT Attackers in the
Enterprise. HBGARY. 2012.
• Advanced Incident Handling Course. SEI/CERT CC 2012

[Link]@[Link]

R. Fabian Garzón, CISM


InfoSec Engineer
IQ Information Quality

También podría gustarte