0% encontró este documento útil (0 votos)
3 vistas48 páginas

Diplomado en Ciberdefensa y Seguridad

Cargado por

John Perez
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd
0% encontró este documento útil (0 votos)
3 vistas48 páginas

Diplomado en Ciberdefensa y Seguridad

Cargado por

John Perez
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd

Diplomado Ciberdefensa

Samuel Ferreira
Ciberseguridad vs. Ciberdefensa

Característica Ciberseguridad Ciberdefensa


Amplio y holístico. Abarca Específico y técnico. Se centra en
Alcance políticas, gestión de riesgos, la implementación de medidas
cumplimiento y formación. de protección y respuesta.
Enfoque Estratégico y de gestión. Táctico y operativo.
Proteger los activos y garantizar
la resiliencia del negocio a través Detectar, responder y neutralizar
Objetivo de un ciclo de prevención, amenazas y ataques activos para
protección, reacción y defender la infraestructura digital
recuperación.
Los Pilares de la Seguridad de la
Información
Toda estrategia de protección se basa en principios fundamentales. El modelo más reconocido es la Tríada CIA.
• Confidencialidad: Asegura que la información solo sea accesible para personal autorizado. Se implementa con cifrado y
controles de acceso.
• Integridad: Garantiza que los datos sean exactos y no hayan sido alterados de forma no autorizada. Se verifica mediante
funciones hash y firmas digitales.
• Disponibilidad: Asegura que los sistemas y la información estén operativos y accesibles cuando se necesiten. Se logra con
redundancia, copias de seguridad y protección contra ataques DDoS.

Pilares Adicionales Clave:


• Autenticación: Proceso de verificar la identidad de un usuario.
• No Repudio: Garantiza que una parte no pueda negar su participación en una transacción, usualmente mediante firmas digitales
y registros de auditoría.
Tendencias Actuales

El campo de la ciberseguridad es inherentemente dinámico. El modelo de seguridad centrado en el perímetro ("castillo y foso") se ha
vuelto irrelevante debido al trabajo remoto, la nube y el IoT.
El nuevo pilar es la IDENTIDAD. La pregunta ya no es "¿estás dentro de nuestra red?", sino "¿eres realmente quien dices ser?“

Tendencias Clave:
• Arquitectura de Confianza Cero (Zero Trust): Opera bajo el principio de "nunca confiar, siempre verificar". Cada solicitud de
acceso es validada rigurosamente.
• Inteligencia Artificial (IA) en Ciberataques y Defensa: La IA es una espada de doble filo. Los atacantes la usan para crear
phishing personalizado, mientras que los defensores la usan para detectar anomalías y automatizar la respuesta.
• Ataques a la Cadena de Suministro: Los adversarios comprometen a proveedores o socios menos seguros para obtener un
punto de entrada.
• Seguridad en la Nube (CNAPP): Las Plataformas de Protección de Aplicaciones Nativas de la Nube integran múltiples
herramientas de seguridad en la nube en una única solución para dar visibilidad y control centralizados.
Gestión de Riesgos

La gestión de riesgos es el proceso continuo para identificar, analizar, evaluar y tratar


los riesgos, con el objetivo de reducirlos a un nivel aceptable.
Conceptos Clave:
•Riesgo Inherente: El nivel de riesgo que existe antes de aplicar cualquier control de
seguridad.
•Riesgo Residual: El nivel de riesgo que permanece después de que los controles
han sido implementados.
• El objetivo final no es eliminar el riesgo por completo, sino reducir el riesgo
inherente a un nivel de riesgo residual que sea aceptable para la organización.
Metodologías de Análisis de Riesgos

Criterio NIST SP 800-30 MAGERIT OCTAVE

Carnegie Mellon University


Origen/Promotor NIST (Gobierno de EE. UU.) CCN (Gobierno de España)
(SEI)

Marco integral que conecta el Enfoque autodirigido y


Guía detallada y sistemática
Enfoque Principal análisis con la gestión y la centrado en los activos en su
para la evaluación de riesgos.
concienciación. contexto operativo.

Organizaciones grandes,
Administraciones públicas y Organizaciones que prefieren
agencias gubernamentales o
Ideal para... empresas que operan en un enfoque interno y
aquellas que requieren un
España. colaborativo
proceso muy formal.
Respuesta a Incidentes

¿Qué es un incidente?
Un incidente se refiere a un evento que afecta la
calidad o la productividad del servicio o de un
Sistema informatico.

Es por esto que es importante que las


organizaciones estén listas para la batallas
(Incidentes), si no evitarlas por completo.
Detección de Incidentes
La detección de incidentes es un
proceso de vigilancia y
monitoreocontinuo de los sistemas y
redes informáticas con el fin de
identificar cualquier actividad inusual
o sospechosa que pueda ser
indicativa de una violación de
seguridad o de un incidente de
ciberseguridad
Funcionamiento de la
Detección de Incidentes
La detección de incidentes implica
identificar situaciones anómalas o
potencialmente peligrosas en un
sistema, red u organización. En
ciberseguridad, se recopilan datos de
actividad, se analizan en busca de
comportamientos inusuales y se
generan alertas cuando se detecta un
posible incidente.
Objetivos de la Detección de Incidentes

Identificación Reducción del


Temprana de Tiempo de Minimización Cumplimiento Investigación
Amenazas: Detección del Impacto: Normativo: de Incidentes:
Detectar (TTD): Limitar los Cumplir con Analizar la
amenazas Minimizar el daños a la regulaciones causa y origen
antes de que tiempo de infraestructura. de seguridad. del incidente.
causen daño. respuesta.
Tipos de Incidentes

Ataques de
Uso no Acceso no Ataques de
denegacion
apropiado autorizado malware
de servicio
¿Qué es el Proceso IH&R?

El proceso de IH&R envuelve descubrir


un incidente, cuando este ocurrió, su
impacto y su causa. El objetivo
principal es proveer de forma
organizada enfocada y estructurada la
forma de combatir incidentes de
seguridad , parar ataques en curso,
limitar el daño al mínimo nivel posible,
mantener los servicios corriendo
¿Entonces que incluye el proceso
de respuesta a Incidentes?

• Definir políticas de usuario


• Desarrollar protocolos
• Desarrollar equipos de respuesta a Incidente
• Obtener aprobaciones de la alta gerencia
• Reportar Incidentes
• Priorizar de actividades
• Manejo de respuestas
• Establecer procedimientos de comunicación
apropiados entre los miembros del equipo de
respuesta
• Establecer guías que ayuden a detectar,
analizar, contener, recuperarse y prevenir
incidentes.
Importancia del
proceso de IH&R

Un incidente puede ocurrir en cualquier


momento y podrían afectar a algún
activo critico para el negocio, lo cual
podría tener un gran impacto
desencadenando grandes pedidas ya
se en términos financieros o de
reputación.
Paso 1: Preparase para el
incidente
• La primera fase de IH&R es prepararse para enfrentar
los problemas de seguridad. La preparación incluye:
• Auditar los recursos y activos para determinar el
propósito de la respuesta de seguridad
• Definir las reglas, políticas y procedimientos que
guían el proceso de IH&R
• Formar y capacitar a un equipo de respuesta a
incidentes (IR)
• Definir los procedimientos de preparación para
incidentes
• Reunir las herramientas necesarias
• Capacitar a los empleados para que aseguren sus
sistemas y cuentas.
Paso 2: Registro y Asignación del
Incidente

• Esta fase que implica la notificación y el registro inicial


del incidente. Esta fase incluye la identificación del
incidente y la definición de un plan adecuado de
comunicación de incidentes para los empleados:
• notablemente, este último elemento puede incluir la
normalización de métodos de comunicación que implican
informar al personal de soporte de TI o generar un ticket
adecuado.
• Cuando un usuario o empleado informa de cualquier
comportamiento sospechoso en su sistema al personal de
soporte de TI, se crea un ticket o token sobre el
comportamiento irregular, y se asigna a un miembro del
equipo de respuesta a incidentes (IR) para analizar el
problema.
Paso 3: Triaje del Incidente

• En esta fase, el incidente será


analizado, validado, categorizado y
priorizado.
• El equipo de IH&R analizará más a
fondo el dispositivo comprometido
para encontrar detalles del incidente,
como el tipo de ataque, su gravedad, el
objetivo, el impacto, el método de
propagación y las vulnerabilidades que
el atacante explotó.
Paso 4: Notificación

• La fase de notificación implica la


difusión de información sobre el
incidente a las diferentes partes
interesadas, incluidos la dirección,
proveedores externos y clientes.
• La fase de notificación ocurre tan
pronto como el incidente es
confirmado y validado, y los gestores
del incidente primero comunican el
problema a la dirección para obtener
las aprobaciones y permisos
necesarios.
Paso 5: Contención

• Implica la contención del incidente


por parte del equipo de IH&R. Es crucial
que la fase de contención se lleve a
cabo para evitar que la infección se
propague a otros activos de la
organización.
• En este sentido, lo importante aquí es
que la fase de contención ayuda a la
organización a detener la propagación
de un ataque en curso y a reducir daños
y pérdidas.
Paso 6: Obtención de Evidencias
y Análisis Forence

• Esta fase implica la recolección de pruebas por parte


del equipo de IH&R. En esta fase, el equipo acumulará
todas las pruebas posibles relacionadas con un
incidente y las enviará al departamento forense para su
investigación. Dichas pruebas pueden incluir detalles
relacionados con el método de ataque, las
vulnerabilidades explotadas, los mecanismos de
seguridad eludidos, los dispositivos de red infectados y
las aplicaciones comprometidas que pudieron haber
actuado como vías en el ataque. Recopilar y analizar
esta información ayuda al equipo de IH&R a bloquear los
métodos de propagación para erradicar el incidente y
evitar que se repita en el futuro.
Paso 7: Erradicación

• La fase de erradicación implica que el equipo


de IH&R elimine la causa raíz de un incidente y
cierre todos los vectores de ataque para evitar
incidentes similares en el futuro.
• Los métodos de erradicación pueden incluir
la corrección de vulnerabilidades, la sustitución
de dispositivos defectuosos y la instalación de
mejores mecanismos de seguridad, incluidos
aquellos que escanean firmas de malware.
Paso 8: Recuperación

• Después de eliminar las causas de un incidente, el


equipo de IH&R es responsable de restaurar los sistemas,
servicios, recursos y datos afectados mediante un proceso
de recuperación.
• Es responsabilidad del equipo de respuesta a incidentes
(IR) garantizar, en la medida de lo posible, que el incidente
no interrumpa las operaciones de la organización.
• Por lo tanto, el equipo de IH&R puede necesitar recuperar
dispositivos, aplicaciones, sistemas o terminales
comprometidos lo más rápido posible, ya sea
reemplazándolos o solucionando rápidamente el problema.
Paso 9: Actividades Post-
Incidente

• Esta etapa ocurre solo después de que el


incidente ha sido contenido y los sistemas han
sido recuperados.
• Todas las tareas realizadas por el personal de
IH&R después de esta etapa como la
documentación del incidente, el análisis del
impacto del incidente, la revisión y revisión de
políticas, y la divulgación del incidente
Resiliencia
Organizacional
Plan de Continuidad del Negocio
El BCP asegura la operatividad durante una crisis,
manteniendo las funciones esenciales de la
organización.

Plan de Recuperación ante Desastres


El DRP restaura la infraestructura de TI después de una
interrupción, garantizando la recuperación rápida de los
sistemas.

Análisis de Impacto al Negocio


El BIA define métricas RTO y RPO esenciales para evaluar
el impacto en la operatividad y la recuperación.
Plan de Continuidad
del Negocio
Planeación Estratégica
El BCP incluye la planificación estratégica para asegurar
que las operaciones críticas del negocio continúen
durante una crisis.

Gestión de Crisis
El BCP aborda cómo gestionar una crisis para asegurar la
continuidad operativa y la recuperación rápida.

Minimizar Interrupciones
El BCP está diseñado para minimizar interrupciones y
mantener la funcionalidad del negocio durante eventos
adversos.
Restauración de infraestructura TI
El DRP se centra en restaurar la infraestructura de TI
después de un desastre para garantizar que los
sistemas tecnológicos vuelvan a funcionar
rápidamente.

Plan de Subconjunto técnico del BCP


El DRP es un componente técnico del Plan de

Recuperación Continuidad del Negocio (BCP), enfocado


específicamente en la recuperación de tecnología.

ante Desastres
Recuperación Rápida
La implementación de un DRP efectivo es esencial para
garantizar la recuperación rápida de los sistemas
tecnológicos después de un desastre.
Análisis de Impacto al
Negocio
Objetivo de Tiempo de Recuperación
El RTO define la rapidez con la que necesitamos restaurar un sistema
después de una interrupción para minimizar el impacto en el negocio.

Objetivo de Punto de Recuperación


El RPO determina cuánta data estamos dispuestos a perder en caso de una
interrupción, estableciendo el punto hasta el cual restauramos los datos.

Pilar de Continuidad y Recuperación


El Análisis de Impacto al Negocio (BIA) es esencial para definir las métricas
que aseguran la continuidad y recuperación efectiva del negocio.
Estrategias de Recuperación ante Desastres

Estrategia RTO Típico RPO Típico Costo Caso de Uso Típico


Archivo de datos,
Cold Site (Sitio
Días a Semanas 24+ horas Bajo funciones de negocio no
Frío)
críticas.

Aplicaciones de negocio
Warm Site (Sitio
Horas a Días Horas Medio importantes, pero no
Templado)
transaccionales.

Sistemas
Hot Site (Sitio
Segundos a Minutos Segundos a Minutos Alto transaccionales críticos
Caliente)
(banca, e-commerce).

DRaaS Organizaciones que


Variable (Minutos a
(Recuperación Variable (Segundos a Horas) Variable (Pago por uso) buscan flexibilidad y
Horas)
como Servicio) escalabilidad.
Criptografía Simétrica

Uso de una única clave


La criptografía simétrica utiliza una sola clave para cifrar y
descifrar la información, garantizando una comunicación
segura.

Ventaja de la rapidez
Una de las principales ventajas de la criptografía simétrica es
su rapidez, ideal para manejar grandes volúmenes de datos.

Desafío en la distribución de la clave


Un reto importante es asegurar la distribución segura de la
clave simétrica para evitar accesos no autorizados.

Ejemplo: AES
AES es un ejemplo de algoritmo de clave simétrica
ampliamente utilizado por su alta seguridad y eficiencia.
Criptografía
Asimétrica
Funcionamiento de Claves
La criptografía asimétrica utiliza un par de claves: una pública
para cifrar y una privada para descifrar, solucionando el problema
del intercambio de claves.

Firmas Digitales
Las firmas digitales proporcionan seguridad en las
comunicaciones, verificando la autenticidad y la integridad de los
mensajes.

Desventajas de la Criptografía Asimétrica


La criptografía asimétrica es más lenta en comparación con otros
métodos criptográficos, afectando su eficiencia en algunas
aplicaciones.

Algoritmos Clave
Algunos algoritmos clave en la criptografía asimétrica incluyen
RSA y ECC, cada uno con sus propias características y
aplicaciones.
Arquitectura de Red Segura y sus Componentes

Una estrategia eficaz se basa en la defensa en profundidad, desplegando múltiples capas de controles.
• Firewall de Próxima Generación (NGFW): La primera línea de defensa que inspecciona y filtra el tráfico de red.
• IPS (Sistema de Prevención de Intrusiones): Detecta y bloquea activamente el tráfico malicioso en tiempo real.
• WAF (Firewall de Aplicaciones Web): Protege específicamente aplicaciones web contra ataques como la
Inyección SQL.
• Segmentación (VLANs y DMZ): Dividir la red en segmentos aislados (Usuarios, Servidores, IoT) para contener
ataques. Una DMZ es una subred especial para servidores públicos.
• SIEM (Gestión de Eventos e Información de Seguridad): Actúa como el cerebro de la operación. Centraliza y
correlaciona los registros (logs) de todas las demás herramientas para detectar patrones de ataque complejos.
Tácticas del Atacante: Amenazas Comunes

Para construir buenas defensas, es crucial entender las herramientas del adversario.
•Ingeniería Social: El arte de la manipulación psicológica para engañar a las personas y que eludan
los controles de seguridad. La técnica más extendida es el Phishing.
•Ataque DDoS (Denegación de Servicio Distribuido): Un ataque que se origina desde múltiples
fuentes distribuidas para hacer que un servicio no esté disponible para sus usuarios legítimos.
•Malware (Software Malicioso): Término genérico para cualquier software diseñado para infiltrarse
o dañar un sistema. Tipos comunes incluyen:
•Virus: Se adjunta a un programa legítimo y requiere intervención humana para propagarse.
•Gusano (Worm): Se replica y propaga a través de las redes por sí mismo.
•Troyano (Trojan Horse): Se disfraza de software legítimo para crear una puerta trasera
(backdoor).
•Ransomware: Cifra los archivos de la víctima y exige el pago de un rescate.
Hacking Ético y Tipos Hackers Éticos
Los hackers éticos utilizan sus habilidades para proteger sistemas y
detectar vulnerabilidades en beneficio de la seguridad.
de Hackers Hackers de Sombrero Negro
Los hackers de sombrero negro emplean métodos maliciosos para
acceder a sistemas y datos sin autorización con fines perjudiciales.

Hackers de Sombrero Blanco


Los hackers de sombrero blanco se dedican a mejorar la seguridad
informática y proteger contra amenazas mediante pruebas de
penetración.

Hackers de Sombrero Gris


Los hackers de sombrero gris combinan prácticas éticas y no éticas, a
veces violan leyes pero no buscan causar daño real.
Auditoría vs Forensia Digital
Auditoría Digital
La auditoría digital implica la revisión y evaluación sistemática de los
sistemas de información, buscando garantizar la seguridad y cumplimiento
de las normativas.

Forensia Digital
La forensia digital se centra en la investigación de incidentes cibernéticos,
recopilando y analizando evidencias para resolver problemas de seguridad y
posibles delitos informáticos.

Comparación de Enfoques
Mientras la auditoría busca prevenir problemas y asegurar el cumplimiento,
la forensia digital se dedica a descubrir y analizar los problemas después de
que ocurren.
Auditoría de Sistemas
Evaluación de Controles
La auditoría de sistemas es un proceso formal para verificar si los controles
de una organización son efectivos y cumplen con las políticas establecidas.

Gobernanza de TI
La auditoría utiliza marcos como COBIT para evaluar la gobernanza de TI,
garantizando que las prácticas gestionen adecuadamente los recursos
tecnológicos.

Gestión de TI
La gestión de TI, evaluada mediante auditoría, asegura que los procesos
tecnológicos se alineen con las políticas organizacionales.
Informatica Forense

La informática forense o computación forense es


una rama de la ciberseguridad que se encarga de
investigar delitos informáticos, tales como robo de
información personal, brechas de seguridad
informática en sistemas operativos, hackeo de
dispositivos móviles, redes, correos electrónicos,
discos duros, o ciberataques dirigidos a irrumpir en
la seguridad de la red.
Principio de Intercambio de Locard
“Dondequiera que se pise, todo lo que se toque, todo lo que
se deje, incluso inconscientemente, servirá de testigo
silencioso sobre el crimen. No sólo huellas digitales o
huellas, sino también cabello, las fibras de ropa, el vidrio
que se rompe, la marca de herramienta que se deja, la
pintura que se raya, la sangre que deposita o recolecta.
Todos estos y más dan testimonio mudo contra la persona
que cometió el crimen. Esta es una evidencia que no se
olvida. No se deja confundir por la emoción del momento.
No está ausente porque lo estén los testigos humanos. Es
evidencia objetiva. La evidencia física no puede estar
equivocada, no puede perjurar, y no puede estar totalmente
ausente. Sólo el fracaso humano a la hora de encontrarlo,
estudiarlo y comprenderlo puede disminuir su valor.”
Principios de la informática forense

1. Con respecto a la recolección de la evidencia computacional, las acciones


tomadas no deben cambiar por ningún motivo esta evidencia.
2. Cuando es necesario que una persona tenga acceso a pruebas digitales
originales, esa persona debe ser un profesional forense.
3. Toda la actividad referente a la recolección, acceso, almacenamiento o a la
transferencia de la evidencia digital, debe ser documentada completamente
en forma de un peritaje. Debe ser preservada y estar disponible para la
revisión y el análisis forense informático.
4. Un individuo es responsable de todas las acciones tomadas con respecto a
la evidencia digital, mientras que esta se encuentre bajo su posesión.
5. Cualquier agencia que sea responsable de recolectar, tener acceso,
almacenar o transferir evidencia digital es responsable de cumplir con
estos principios.
¿Por qué es Importante?

La informática forense se vuelve más relevante a


medida que el mundo se conecta cada vez más de
forma digital
Usos de la informática forense

1. Prevenir ciberataques
2. Recolección de evidencias digitales:
3. Detección de vulnerabilidades:
4. Evaluar el desempeño laboral
5. Realizar investigaciones
Computación Evidencia Digital
La computación forense se enfoca en identificar,

Forense
recolectar y preservar evidencia digital tras un
incidente.

Cadena de Custodia
La Cadena de Custodia es un registro cronológico que
garantiza la integridad de la evidencia digital
recolectada.

Admisibilidad Legal
La evidencia digital debe ser recolectada y preservada
de forma que sea legalmente admisible en un
tribunal.
Regla de Oro
Crear Copia Exacta
En la práctica forense, siempre se crea una copia
exacta de la evidencia original para garantizar su
integridad durante el análisis.

Proteger Evidencia Original


Nunca trabajar directamente sobre la evidencia
original para evitar cualquier alteración o daño que
comprometa su autenticidad.

También podría gustarte