Este blog ya no está activo, sigue informándote aquí:

Mostrando entradas con la etiqueta Gestion y respuesta de Incidentes. Mostrar todas las entradas
Mostrando entradas con la etiqueta Gestion y respuesta de Incidentes. Mostrar todas las entradas

lunes, 23 de abril de 2018

Metodología de la respuesta ante incidentes

Últimamente ando muy interesado en el campo de la respuesta a incidentes y da gusto encontrarse con un metodología que haya salido de un caso practico como los múltiples incendios en california en el año 2017. Solo que en este caso lo extrapolan al campo de la seguridad informática por lo que es genial. 

Fases de la metodología: 
  1. Preparación / Preparación
  2. Detección
  3. Contaminación
  4. Erradicación
  5. Recuperación
  6. Secuelas
Hasta aquí todo seria normal, pero os obligo ha que le deis un vistazo a la fuente de esta entrada donde podréis encontrar mucha mas información: 

lunes, 23 de enero de 2017

Cheat Sheet.- Que hacer si detectamos una intrusión

Aunque sea un poco viejo, siempre vale la pena tener un chuleta cerca por si algún día un malo consigue penetrar en nuestros equipos. ¿Qué deberíamos revisar? ¿Qué comandos debería usar? todas esas preguntas que cuando estas nervioso por la cantidad de alertas que te están llegando y las quejas del jefe te desbordan, te puedes hacer. 


Chuleta, si os la imprimís por delante y por detrás queda genial: 
Revisar logs, logs borrados, tareas programadas que no estaban antes, archivos y claves de registro que no estaban previstas, etc.  Muy recomendable. 

Sed Buenos ;) 

martes, 17 de marzo de 2015

19 de Marzo: ¡El Día De Actualizar OpenSSL!

Como este blog trata sobre mis "periplos" en el mundo de la seguridad informática y ahora mismo la gestión de vulnerabilidades es algo que toco desde bastante cerca y claro, ahora ya no puedo mirar las listas de correos, twitter, facebook, etc sin miedo a encontrar con alguna nueva vulnerabilidad que se haya que reportar o perseguir para que sea parcheada. Pero como es bien sabido,  no hay mal que por bien no venga y la verdad es que estoy aprendiendo muchísimo. 


Hoy me he encontrado con el siguiente regalo en la lista de la Rooted Con:

"Forthcoming OpenSSL releases
============================ The OpenSSL project team would like to announce the forthcoming release
of OpenSSL versions 1.0.2a, 1.0.1m, 1.0.0r and 0.9.8zf. 
These releases will be made available on 19th March. They will fix a
number of security defects. The highest severity defect fixed by these
releases is classified as "high" severity. 
Yours 
The OpenSSL Project Team"

Pues eso, OpenSSL lanzara una actualización para las versiones 1.0.2a, 1.0.1m, 1.0.0r y 0.9.8zf que arreglará muchas vulnerabilidades de carácter "High". Así que, me voy a ir preparando mi armadura y mi espada mata-dragones +12 por lo que pueda pasar.

Fuente:


Sed buenos y no arraseis muchas cosas hasta el 19 de marzo.

miércoles, 28 de mayo de 2014

¡Conociendo a PILAR!

No, no me refiero a [Pilar Movilla de Radio3w] (sorry por la referencia pero no sabia como encaminar esta entrada xD) sino a la herramienta destinada al análisis y gestión de riesgos la cual  ha sido parcialmente financiada por el Centro Criptologico Nacional. Cuando una empresa quiere blindar su sistema no puede ir dando palos de ciego, ha de tener un plan de gestión de accidentes para cualquier cosa que pudiera pasar. Supongamos que la empresa en cuestión trabaja con información de terceros y un buen día esa información es robada, espiada o simplemente el becario la ha borrado. En el caso de no tener un plan podría presentarse ante una negligencia.

Por esto quiero presentaros al pack de herramienta EAR/PILAR: 


"Para conocer el estado de seguridad de un sistema, necesitamos modelarlo, identificando y valorando sus activos, e identificando y valorando las amenazas sobre dichos activos. Así pues, podemos estimar el riesgo a que el sistema está sujeto. El riesgo se puede mitigar por medio de las salvaguardas o contramedidas desplegadas para proteger el sistema. Es inusual que las salvaguardas reduzcan el riesgo a cero; es más frecuente que sigua existiendo un riesgo residual que la organización o bien pueda aceptar, o bien intente reducirmás, estableciendo un plan de seguridad orientado a llevar el riesgo a niveles aceptables. "
"El análisis de riesgos proporciona información para las actividades de tratamiento de los riesgos. Estas actividades se ejercen una vez y otra vez, incorporando nuevos activos, nuevas amenazas, nuevas vulnerabilidades, y nuevas salvaguardas."
"EAR es un conjunto de herramientas 
• Para realizar un análisis general, sobre las diversas dimensiones de seguridad (confidencialidad, integridad, disponibilidad,…)
• O un análisis de la continuidad, centrado en la disponibilidad del sistema, buscando reducir los tiempos de interrupción del servicio cuando sobrevienen desastres."

Ademas están perfectamente documentadas, con  ayudas y tutoriales básicos en la pagina web. Lastima que la licencia cueste bastante dinero:

Mas información y fuente: 

martes, 18 de marzo de 2014

La Defensa de Chewbacca, Vicente Aceituno y Mi Opinión

El la ultima NocONName tuve la oportunidad de oír a Vicente Aceituno en su ponencia llamada La Defensa de Chewbacca, donde exponía una forma de organización basada en el orden prioridad de vulnerabilidades a parchear y no por los típicos colores o renglones de alto medio y bajo. La verdad es que me encanto y desde ese día adopto este nuevo tipo de gestión en FriendsandJobs y funciona, no todo lo rápido que me gustaría pero todos lo entienden mejor y el trabajo es mas agradecido para todos.  


Por si no conoces este sistema de gestión os dejo un video donde Vicente lo resume en unos dos minutos y medio: 


En mi opinión, trabajar con este sistema ha sido una ventaja para que la Startup empezara a funcionar de una forma "fluida" con el parcheo de vulnerabilidades, haciendo entender tanto al jefe como al responsable de los cambios a aplicar. A nadie nos guste que nos pongan en la cara 400 cosas a cambiar aunque hayan estén en diferentes campos, la respuesta será: "Que lo haga tu abuela XD" aunque sea una Startup.

Sed Buenos ;) 

miércoles, 2 de octubre de 2013

RadioGraPhy 2.0.- Radiografía Tu Windows.

En muchas empresas ya existe un plan de Gestion y Respuesta de Incidentes de Seguridad Informatica, pero aun hay algunas que antes de que venga una especialista empiezan a impartir la doctrina del fuego purificador (También llamado Formateo) haciendo que la recuperación y la post-analización de los datos de los equipos afectado sea larga y laboriosa para los Peritos que trabajen en el caso. 

RadioGraPhy 2.0. es una herramienta creada por Yago Jesus de [Security By Default] el cual nos ayudara ha hacer una radiografía completa del sistema Windows. Esta herramienta es muy liviana. 


"RadioGraPhy obtiene los siguientes datos:
  • Las claves del registro asociadas al auto-arranque de procesos
  • Las claves del registro asociadas a la configuración de IE
  • Las cuentas de usuario del sistema
  • Los ficheros en directorios 'startup'
  • Los servicios del sistema
  • El contenido del fichero 'hosts'
  • Los 'task' del scheduler de windows
  • Los drivers o módulos cargados en el Kernel de Windows
  • Carpetas compartidas por NetBios
  • Ventanas ocultas (cmd y IE)
  • La lista de procesos activos en el sistema y el path del ejecutable
  • Información relacionada con la red (puertos abiertos, conexiones, etc)"

Para empezar a utilizarla con un entorno gráfico es tan fácil como ejecutar radiography.exe  indicar al lado izquierdo, haciendo clics en los cuadrados, lo que queráis scanear y darle a Scan. 


La mala noticia, es que al utilizar este entorno gráfico no podemos guardar ningún dato a no ser que hagamos un copiar pegar de una forma horrorosa. Para el tiempo que perdemos abriendo el entorno gráfico, nos vamos a la consola de Windows, cambiamos al directorio donde tengamos descomprimido los ejecutables y nos disponemos ha usar una de las novedades de la versión 2.0.
  • radiography_cli.exe -c (esto hará que genere dos carpetas Eventlog y Processes donde almacenará dentro de ellas el backup del visor de eventos y una copia de los binarios que se estaban ejecutando. 


Todo esto estará alojado en la carpeta de Evidences que se creará automáticamente en la carpeta donde habéis descomprimido a RadioGraPhy 2.0


Sencillo verdad y el proceso no es mas de 3 minutos. Pues, informacion como esta, le puede ser de mucho valor al especialista en Seguridad Informatica cuando vaya ha haceros una visita. No cuesta nada dar una pasada de RadioGraPhy 2.0 en el momento que el sistema esta en decadencia y almacenarlo para un mejor análisis de la amenaza. 

Para mas información y el ruta de descarga de la herramienta os dejo la dirección: 


Sed Buenos ;)