Curso de especializacion en ciberseguridad - CIPFP Mislata
Auditorias de incidentes de ciberseguridad
Manual interactivo del Tema 3: superficie de ataque y exploits, la Cyber Kill Chain, tipos y
taxonomia de incidentes, caracterizacion de logs, auditorias internas, controles preventivos/detectivos/
correctivos (firewall, IDS, IPS, EDR, XDR, SIEM), seguridad fisica, clasificacion de incidentes segun el CCN,
notificacion a los CSIRT de referencia (CCN-CERT, INCIBE-CERT, CNPIC, ESP-DEF-CERT) y reglas de Snort.
Incluye esquemas, definiciones y un test de mas de 55 preguntas.
01
Superficie de ataque y exploits
fundamentos
Superficie de ataque
Suma total de las vulnerabilidades de un sistema a las que puede
acceder un atacante; describe los puntos por donde podria entrar o sacar datos del sistema.
Exploit
Mecanismo utilizado para aprovechar una vulnerabilidad y comprometer un activo.
Exploit remoto
Funciona a traves de la red sin ningun acceso previo al sistema de destino;
el atacante no necesita cuenta en el sistema final.
Exploit local
El actor de la amenaza ya tiene algun tipo de acceso administrativo o de
usuario al sistema final (no implica necesariamente acceso fisico).
02
Fases de un ataque - Cyber Kill Chain
ataque
Comprender el ciclo de vida de un ciberataque (Cyber Kill Chain) permite detectarlo, detenerlo e
interrumpirlo. Si se rompe la secuencia en cualquiera de sus fases, el ataque queda bloqueado.
Fig. 1 - Las 5 fases basicas de la Cyber Kill Chain (el INCIBE propone un modelo de 7 fases; existen modelos de hasta 14)
1. Reconocimiento
El atacante recopila informacion publica: tecnologia usada, redes
sociales, interacciones por correo. Se valora que metodos podrian funcionar.
2. Escaneo y analisis de vulnerabilidades
Busqueda de huecos de seguridad: puertos
abiertos, cuentas de usuario, correos, servicios activos. Puede pasar desapercibida sin monitorizacion continua.
3. Explotacion (acceso inicial)
Detonacion del ataque: vulnerabilidad conocida, exploits,
credenciales filtradas, phishing/ingenieria social o accesos remotos mal configurados. El objetivo es
mantenerse dentro sin ser detectado.
4. Compromiso del sistema (movimiento lateral)
Se exploran otras maquinas de la red,
se instalan puertas traseras o troyanos, se buscan o crean credenciales de administrador.
5. Eliminacion de pruebas (objetivos finales)
Fase mas destructiva: filtracion y venta de
datos, cifrado con ransomware, sabotaje, puertas traseras para el futuro, y borrado/modificacion de logs.
Herramientas usadas para llevar a cabo un ataque
Herramienta
Funcion
Sniffers
Capturan paquetes de datos que circulan por la red (tarjeta en modo promiscuo); algunos especializados en contrasenas o tarjetas de credito.
Exploits
Buscan y explotan vulnerabilidades conocidas.
Backdoor kits
Abren y explotan puertas traseras en los sistemas.
Rootkits
Ocultan puertas traseras dentro de ficheros ejecutables y servicios del sistema.
Auto-rooters
Automatizan toda la secuencia: localizar, escanear, explotar y obtener acceso.
Password crackers
Averiguan contrasenas del sistema comprometido.
Generadores de virus/malware
Crean codigo malicioso.
Herramientas de spoofing
Ocultan o suplantan direcciones IP dificultando la identificacion.
Cifrado (PGP, SSH, SSL/TLS)
Los atacantes cifran sus conexiones para dificultar la deteccion y el estudio del ataque.
03
Tipos de incidentes y taxonomia
clasificacion
Clasificacion general
Ataques activos Producen cambios en la informacion o en la situacion de los recursos del sistema.
Ataques pasivos Se limitan a registrar el uso de recursos y/o acceder a informacion guardada o transmitida.
Incidentes no intencionados
Danos fisicos.
Incumplimiento o violacion de requisitos y regulaciones legales.
Fallos en las configuraciones.
Denegacion de servicio.
Acceso no autorizado, espionaje y robo de informacion.
Borrado o perdida de informacion.
Infeccion por codigo malicioso.
A quien afectan los servicios de seguridad
Personas Concienciacion y formacion sobre medidas de seguridad.
Informacion Proteccion y recuperacion de datos, uno de los activos mas importantes.
Infraestructuras Equipamiento de la entidad y proteccion de sistemas de control industrial.
Factores de clasificacion de un incidente
Tipo de amenaza (codigo danino, intrusiones, fraude...).
Origen de la amenaza: interna o externa.
Categoria de seguridad de los sistemas afectados.
Perfil de los usuarios afectados y sus privilegios de acceso.
Numero y tipologia de los sistemas afectados.
Impacto en informacion, servicios, conformidad legal e imagen publica.
Requerimientos legales y regulatorios.
Taxonomia de incidentes (categorias principales)
Categoria
Ejemplos de tipo de incidente
Contenido abusivo
SPAM; delito de odio; pornografia infantil o contenido sexual/violento inadecuado
Contenido danino
Sistema infectado; servidor C&C; distribucion de malware; configuracion de malware; dominio DGA
Obtencion de informacion
Escaneo de redes (scanning); analisis de paquetes (sniffing); ingenieria social
Intento de intrusion
Explotacion de vulnerabilidades conocidas (CVE); intento de vulnerar credenciales (fuerza bruta); ataque desconocido
Intrusion
Compromiso de cuenta con/sin privilegios; compromiso de aplicaciones (ej. inyeccion SQL); robo/intrusion fisica
Disponibilidad
DoS; DDoS; sabotaje fisico; interrupciones por causas externas
Compromiso de la informacion
Acceso no autorizado; modificacion no autorizada; perdida de datos
Fraude
Uso no autorizado de recursos; derechos de autor (warez); suplantacion; phishing
Vulnerable
Criptografia debil; amplificador DDoS; servicios con acceso no deseado (Telnet, RDP, VNC); revelacion de informacion; sistema vulnerable
Registran incidentes y funcionamientos anomalos. Deben protegerse
almacenandolos en un entorno distinto al del sistema protegido, por ejemplo en discos WORM (Write Once
Read Many) o mediante un servidor de logs centralizado.
NTP (Network Time Protocol)
Sincroniza los relojes de equipos y dispositivos, imprescindible
para poder comparar y correlacionar distintos logs.
CLF / ELF
Common Log Format / Extended Log Format: formatos habituales de log en
servidores web.
Senales de alerta a vigilar
Anomalias de trafico: aumento inusual en conexiones normalmente estables.
Accesos de cuentas sin permisos: aumento repentino de privilegios de conexion de un empleado.
Consumo excesivo y archivos sospechosos: aumento de memoria/disco o ficheros ocultos de tamano sospechoso.
Que hacer: 1) contextualizar el peligro con una jerarquia solida de gestion de riesgos;
2) evitar falsos positivos con las herramientas adecuadas; 3) apoyarse en soluciones tecnologicas de deteccion;
4) mantener la ciber-resiliencia frente a nuevas formas de ataque.
05
Auditorias internas
cumplimiento
El objetivo de una auditoria es detectar, investigar y explotar vulnerabilidades mediante pruebas
acordadas con el cliente, protegiendo la informacion critica y garantizando el cumplimiento legal.
Auditoria legal vs. forense
Auditoria legal Garantiza el cumplimiento de los requerimientos legales.
Auditoria forense Identifica causas ante un incidente, depura responsabilidades
e inicia un procedimiento judicial si es necesario.
Rol del auditor: caja blanca, negra y gris
Fig. 2 - Tres roles del auditor segun el conocimiento previo del sistema
Portada - Control de versiones - Indice - Introduccion - Informe ejecutivo - Informe tecnico - Desarrollo -
Conclusiones - Anexos. Debe combinar el punto de vista tecnico y el ejecutivo.
06
Controles preventivos, detectivos y correctivos
clasificacion
Los controles se clasifican segun el momento en que actuan respecto al incidente.
Fig. 3 - Los tres momentos de actuacion de un control de seguridad
Firewall
Filtra el trafico entrante y saliente por puertos, protocolos y direcciones; los
NGFW anaden inspeccion a nivel de aplicacion (capa 7) e IPS integrado.
Segmentacion de red
Divide la red en subredes aisladas (VLANs, DMZ) para limitar el
movimiento lateral y aplicar politicas mas estrictas a zonas sensibles.
07
IDS e IPS
deteccion
IDS (Intrusion Detection System)
Detecta actividad inapropiada o anomala comparando el
trafico con firmas de ataques conocidos o con patrones de comportamiento; es pasivo/reactivo, solo alerta.
IPS (Intrusion Prevention System)
Evolucion proactiva del IDS: ademas de detectar, bloquea
o mitiga la amenaza en tiempo real, situandose en linea con el trafico.
Matriz de deteccion de anomalias
Situacion real
Deteccion del sistema
Resultado
No intrusiva
No detectada (correcto)
Verdadero negativo
Intrusiva
Detectada (correcto)
Verdadero positivo
Intrusiva
No detectada (fallo)
Falso negativo - peligroso, falsa sensacion de seguridad
No intrusiva
Detectada como ataque (fallo)
Falso positivo - genera fatiga de alertas
Tipos de IDS segun ubicacion
NIDS (basado en red)
HIDS (basado en host)
Alcance
Red completa / segmento
Host o endpoint especifico
Visibilidad
Paquetes de red
Logs, integridad de archivos, procesos
Ejemplos
Snort, Suricata
OSSEC, Wazuh
Tipos de IDS/IPS segun el metodo de deteccion
Basado en firmas/conocimiento: base de datos de patrones conocidos; preciso ante ataques
conocidos, pero no detecta amenazas nuevas (dia cero).
Basado en comportamiento/anomalias: compara con una linea base de actividad normal; detecta
amenazas desconocidas pero genera mas falsos positivos; incorpora aprendizaje automatico.
Basado en politicas (solo IPS): actua segun politicas de seguridad muy especificas, similar a un firewall.
Basado en Honey Pot (solo IPS): un senuelo vulnerable capta al atacante y revela su forma de actuar.
NGIPS (IPS de nueva generacion): inspeccion profunda de paquetes (DPI) hasta capa 7
incluyendo TLS 1.3, visibilidad y control de aplicaciones (AVC), proteccion avanzada contra malware (AMP),
inteligencia de amenazas en tiempo real, y deteccion por analisis de comportamiento de red (NBA).
08
EDR y XDR
endpoint
Endpoint
Dispositivo remoto que se comunica con la red: ordenadores, telefonos, POS,
impresoras, dispositivos IoT; son puntos clave de entrada para atacantes.
EDR (Endpoint Detection and Response)
Combina antivirus tradicional con monitorizacion e
IA para responder rapido a amenazas avanzadas en los endpoints.
XDR (Extended Detection and Response)
Evolucion del EDR que extiende la deteccion mas
alla del endpoint: red, correo, nube y firewalls, correlacionando toda la cadena de ataque (Kill Chain).
IoC (Indicator of Compromise)
Dato forense o de red (hash de archivo, IP, dominio, clave
de registro...) que evidencia que ha ocurrido o esta ocurriendo una intrusion; alimenta el threat hunting.
Tres componentes del EDR
Recoleccion de datos: agentes en los endpoints que registran procesos, inicios de sesion y comunicaciones.
Deteccion: analiza la actividad habitual y reporta anomalias que puedan suponer un incidente.
Analisis de datos: agrupa informacion de varios endpoints y ofrece analisis en tiempo real de toda la red.
Ventajas y desventajas del EDR
Ventajas Anticipacion ante ataques dirigidos, menor tiempo de exposicion, vision
global de amenazas, buena capacidad de filtrado de falsos positivos, bloqueo avanzado y proteccion frente a
multiples amenazas simultaneas.
Desventajas No siempre soporta todos los sistemas operativos, configuracion mas
compleja que un antivirus, fatiga por notificaciones, limitaciones con trafico cifrado, mayor coste.
Ejemplos de IoC
Tipo de IoC
Ejemplo
Hash de archivo
Firma SHA-256 unica de un fichero malicioso
Direccion IP
Servidor de Mando y Control (C&C)
Dominio/URL
Dominio usado para phishing o descarga de malware
Clave de registro
Modificada por malware para lograr persistencia
Comportamiento anomalo
Trafico saliente inusualmente alto (exfiltracion de datos)
XDR en accion: detecta un dominio IoC en un correo de phishing, comprueba si algun
endpoint lo ha accedido y, si se confirma, aisla el endpoint, bloquea el dominio en el firewall y elimina el
correo de todas las bandejas de entrada: una respuesta orquestada y unificada.
09
SIEM y controles correctivos
gestion
SIEM (Security Information and Event Management)
Solucion hibrida centralizada que
combina la gestion de informacion de seguridad y la gestion de eventos, con analisis en tiempo real de las
alertas generadas por todos los dispositivos.
Funciones de un SIEM
Recoge y relaciona logs de distintos sistemas.
Detecta eventos de seguridad y descarta falsos positivos.
Genera respuestas basadas en informes y evaluaciones.
Centraliza la vista de amenazas y escala casos a los analistas apropiados.
Documenta en un registro de auditoria los eventos y su resolucion.
Ventajas y desventajas del SIEM
Ventajas Centralizacion de informacion, automatizacion de tareas, seguimiento
de anomalias y visualizacion de datos historicos.
Desventajas Altos costes de implantacion, curva de aprendizaje larga,
integracion limitada, fatiga por notificaciones.
Controles correctivos (tras la deteccion)
Control
Funcion
Plan de Respuesta a Incidentes
Estructura la respuesta para minimizar tiempo de inactividad e impacto.
Copias de seguridad y restauracion
Recuperan datos y sistemas a un estado anterior no infectado.
Plan de Recuperacion ante Desastres (DRP)
Restablece toda la infraestructura tras un desastre mayor.
Parches de emergencia
Aplicacion rapida de un parche critico ya explotado.
10
Seguridad fisica
infraestructura
Las medidas de seguridad fisica y ambiental buscan evitar accesos no autorizados, danos e interferencias
contra instalaciones, tecnologias e informacion que puedan comprometer la continuidad del negocio.
Capas de seguridad fisica (de fuera hacia adentro)
Fig. 4 - Modelo de capas de seguridad fisica aplicando controles en cada transicion
Normativas relevantes
Norma
Descripcion
ISO/IEC 27001
Incluye controles de seguridad fisica y ambiental.
NIST SP 800-53
Define controles para proteccion fisica.
ENS (Esquema Nacional de Seguridad)
Aplicable en Espana.
TIA-942
Clasifica los Data Centers en "Tiers" segun redundancia y seguridad fisica.
EN 50131
Sistemas de alarma de intrusion y atraco (Grados 1-4); un CPD critico debe cumplir Grado 3 o 4.
RGPD (biometria)
El tratamiento de datos biometricos es categoria especial; exige Evaluacion de Impacto (EIPD).
Controles preventivos vs. detectivos (fisicos)
Preventivos Cerraduras mecanicas/electronicas, control de acceso (tarjetas, PIN,
biometria), barreras fisicas (puertas blindadas, jaulas de rack), politicas de zonas restringidas.
Detectivos Sensores de movimiento y apertura, alarmas sonoras/visuales, CCTV,
monitoreo ambiental (temperatura, humedad, humo).
Convergencia fisica-ciber: un incidente de seguridad fisica debe generar un evento
en el SOC. Ejemplo: si una tarjeta de acceso se usa en la puerta del CPD mientras el mismo usuario esta
logueado por VPN desde otro pais, el sistema debe disparar una alerta de "viaje imposible" fisico-logico.
El software PSIM integra CCTV, antiincendios, control de accesos y alarmas en una unica interfaz.
11
Clasificacion y valoracion de incidentes (CCN)
CCN
El CCN (Centro Criptologico Nacional) propone una escala de 5 niveles de peligrosidad y 6 niveles de
impacto para clasificar un ciberincidente.
Niveles de peligrosidad (segun taxonomia)
Nivel
Ejemplos de categoria/tipo
Critico
APT (Advanced Persistent Threat)
Muy alto
Distribucion/configuracion de malware
Alto
Sabotaje, interrupciones, robo, pornografia infantil, phishing, DoS/DDoS, compromiso de aplicaciones o cuentas con privilegios, sistema infectado, servidor C&C
Medio
Acceso/modificacion no autorizada de informacion, perdida de datos, discurso de odio, ingenieria social, mala configuracion, compromiso de cuentas sin privilegios, fraude (uso no autorizado, suplantacion), vulnerabilidades explotables
Bajo
Spam, escaneo de redes (scanning), analisis de paquetes (sniffing), otros
Criterios para determinar el nivel de impacto
Impacto en la Seguridad Nacional o ciudadana.
Efectos en un servicio esencial o infraestructura critica.
Tipologia de la informacion o sistemas afectados.
Grado de afectacion a las instalaciones.
Posible interrupcion del servicio normal.
Tiempo y costes hasta la recuperacion.
Perdidas economicas.
Extension geografica afectada.
Danos reputacionales.
Nivel de impacto
Umbral orientativo
Critico
Afecta a mas del 90% de los sistemas; interrupcion superior a 24h y >50% usuarios; impacto economico >0,1% del PIB; extension supranacional
Muy alto
Afecta a mas del 75% de sistemas; interrupcion >8h y >35% usuarios; impacto economico 0,07%-0,1% PIB; extension >4 CC.AA.
Alto
Afecta a mas del 50% de sistemas; interrupcion >1h y >10% usuarios; impacto economico 0,03%-0,07% PIB; extension >3 CC.AA.
Medio
Afecta a mas del 20% de sistemas; >5% usuarios; impacto economico 0,001%-0,03% PIB; extension >2 CC.AA.
Bajo
Afecta a los sistemas de la organizacion; impacto economico 0,0001%-0,001% PIB; extension >1 CC.AA.
Sin impacto
No hay impacto apreciable
12
Documentacion y notificacion de incidentes
CSIRT
Se deben documentar y notificar los incidentes cuyo nivel de peligrosidad o impacto sea alto, muy alto o
critico, a traves del CSIRT de referencia correspondiente.
CSIRT de referencia en Espana
CSIRT
Ambito competencial
CCN-CERT
Sector publico (general, autonomico, local) y sistemas con informacion clasificada.
INCIBE-CERT
Ciudadania y sector privado; tambien RedIRIS (red academica y de investigacion).
CNPIC
Infraestructuras criticas y operadores criticos/esenciales.
ESP-DEF-CERT
Redes y sistemas de las Fuerzas Armadas y de Defensa Nacional.
Canales de notificacion
CCN-CERT: aplicacion LUCIA (canal preferente) o correo incidentes@ccn-cert.cni.es, preferiblemente cifrado con PGP.
INCIBE-CERT: correo incidencias@incibe-cert.es; RedIRIS via iris@incibe-cert.es; operadores esenciales via pic@incibe-cert.es.
ESP-DEF-CERT: correo cifrado con clave publica PGP; Oficial de Servicio en caso de urgencia.
Tipos de notificacion
Notificacion inicial: alerta de la existencia del incidente (referencia: momento de conocerlo).
Notificacion intermedia: actualiza los datos disponibles del incidente.
Notificacion final: confirma y amplia los datos definitivos.
Datos clave que se deben notificar
AsuntoOSE/PSDSector estrategicoFecha/hora del incidenteFecha/hora de deteccionDescripcionRecursos afectadosOrigen del incidenteTaxonomiaNivel de peligrosidadNivel de impactoImpacto transfronterizoPlan de accionRegulacion afectada (ENS/RGPD/NIS/PIC)
La apertura de un incidente puede originarse por reporte del afectado, deteccion propia del
CSIRT o comunicacion de un tercero. El CSIRT asigna un identificador unico, clasifica el caso (triage) y
establece los valores iniciales de peligrosidad e impacto, que se comunican al afectado.
13
Reglas de Snort
NIDS
Una regla de Snort se compone de tres partes: action (que hacer), header (protocolo, IPs,
puertos, direccion) y rule options (configuracion adicional entre parentesis).
Action
Valor
Efecto
alert
Genera una alerta.
pass
Detiene la inspeccion del paquete.
drop
Descarta el paquete y genera una alerta.
reject
Envia un error RST/ICMP inalcanzable al remitente.
Header: direcciones y puertos
Ejemplo (IP)
Significado
! 1.1.1.1
Todas las IP excepto 1.1.1.1
any
Cualquier IP
[10.0.0.0/24, !10.0.0.5]
10.0.0.0/24 excepto 10.0.0.5
$HOME_NET / $EXTERNAL_NET
Variables que identifican la red local y la red externa (Internet)
Ejemplo (puerto)
Significado
any
Cualquier puerto
[80, 81, 82]
Puertos 80, 81 y 82
[1024:]
Desde el puerto 1024 en adelante
!80
Cualquier puerto excepto el 80
Sentido:origen -> destino (unidireccional) o origen <> destino (ambas direcciones).
Rule options mas comunes
msg: "descripcion"; # texto de la alerta
sid: 123; # identificador unico de la regla
rev: 1; # numero de revision
content: "abc"; # busca una cadena en el payload
content: "abc"; nocase; # busqueda sin distinguir mayus/minus
pcre: "/regex/opts"; # filtra por expresion regular
dsize: 200; # tamano del paquete
flags: S; # flags TCP (ej. SYN)
threshold: type both, track by_dst, count 5000, seconds 5; # umbral de disparo
Ejemplos de reglas
alert icmp any any -> $HOME_NET any (msg:"ICMP test detected"; sid:7000010; rev:1;)
alert tcp any any -> any 21 (msg:"FTP connection attempt"; flags:S; sid:7000011; rev:1;)
drop tcp any any -> any 21 (msg:"Vulnerabilidad VSFTPD sospechosa";
flow:established,to_server; content:":)"; sid:7000013; rev:1;)
drop tcp any any -> any any (msg:"Posible inundacion SYN (DoS)"; flow:to_server;
flags:S; threshold: type both, track by_dst, count 5000, seconds 5; sid:7000015;)
Regla usada en la practica de NIDS: se crean reglas en un fichero
.rules dentro de /etc/snort/rules/ y se incluyen en snort.conf con
include $RULE_PATH/misreglas.rules para detectar escaneos de puertos realizados con Nmap
(usando flags:SFPU para el fingerprinting o itype:8 para el ping ICMP de Nmap).
14
Glosario
referencia
FootprintingRecopilacion de informacion publica sobre el objetivo en una auditoria de caja negra.
FingerprintingFase de enumeracion e interaccion con los sistemas y servicios publicos descubiertos.
CVEIdentificador estandarizado de una vulnerabilidad conocida (Common Vulnerabilities and Exposures).
DGAAlgoritmo de Generacion de Dominio usado por malware para contactar con su servidor C&C.
Threat HuntingBusqueda proactiva de amenazas en la red a partir de IoC conocidos.
TriageClasificacion inicial de un incidente por parte del CSIRT al abrir el caso.
DPIDeep Packet Inspection: inspeccion del contenido completo de un paquete, no solo su cabecera.
PSIMPhysical Security Information Management: software que integra CCTV, alarmas y control de accesos.
WORM (almacenamiento)Write Once Read Many: disco que solo permite escribir una vez, protegiendo los logs contra alteracion.
DRPDisaster Recovery Plan: plan de recuperacion ante desastres para restablecer la infraestructura completa.