soc-l2
Curso de especializacion en ciberseguridad - CIPFP Mislata

Auditorias de incidentes
de ciberseguridad

Manual interactivo del Tema 3: superficie de ataque y exploits, la Cyber Kill Chain, tipos y taxonomia de incidentes, caracterizacion de logs, auditorias internas, controles preventivos/detectivos/ correctivos (firewall, IDS, IPS, EDR, XDR, SIEM), seguridad fisica, clasificacion de incidentes segun el CCN, notificacion a los CSIRT de referencia (CCN-CERT, INCIBE-CERT, CNPIC, ESP-DEF-CERT) y reglas de Snort. Incluye esquemas, definiciones y un test de mas de 55 preguntas.

01

Superficie de ataque y exploits

fundamentos
Superficie de ataque
Suma total de las vulnerabilidades de un sistema a las que puede acceder un atacante; describe los puntos por donde podria entrar o sacar datos del sistema.
Exploit
Mecanismo utilizado para aprovechar una vulnerabilidad y comprometer un activo.
Exploit remoto
Funciona a traves de la red sin ningun acceso previo al sistema de destino; el atacante no necesita cuenta en el sistema final.
Exploit local
El actor de la amenaza ya tiene algun tipo de acceso administrativo o de usuario al sistema final (no implica necesariamente acceso fisico).
02

Fases de un ataque - Cyber Kill Chain

ataque

Comprender el ciclo de vida de un ciberataque (Cyber Kill Chain) permite detectarlo, detenerlo e interrumpirlo. Si se rompe la secuencia en cualquiera de sus fases, el ataque queda bloqueado.

1. Reconoci- miento 2. Escaneo / vulnerab. 3. Explotacion (acceso inicial) 4. Compromiso (mov. lateral) 5. Eliminacion de pruebas (objetivos finales)
Fig. 1 - Las 5 fases basicas de la Cyber Kill Chain (el INCIBE propone un modelo de 7 fases; existen modelos de hasta 14)
1. Reconocimiento
El atacante recopila informacion publica: tecnologia usada, redes sociales, interacciones por correo. Se valora que metodos podrian funcionar.
2. Escaneo y analisis de vulnerabilidades
Busqueda de huecos de seguridad: puertos abiertos, cuentas de usuario, correos, servicios activos. Puede pasar desapercibida sin monitorizacion continua.
3. Explotacion (acceso inicial)
Detonacion del ataque: vulnerabilidad conocida, exploits, credenciales filtradas, phishing/ingenieria social o accesos remotos mal configurados. El objetivo es mantenerse dentro sin ser detectado.
4. Compromiso del sistema (movimiento lateral)
Se exploran otras maquinas de la red, se instalan puertas traseras o troyanos, se buscan o crean credenciales de administrador.
5. Eliminacion de pruebas (objetivos finales)
Fase mas destructiva: filtracion y venta de datos, cifrado con ransomware, sabotaje, puertas traseras para el futuro, y borrado/modificacion de logs.

Herramientas usadas para llevar a cabo un ataque

HerramientaFuncion
SniffersCapturan paquetes de datos que circulan por la red (tarjeta en modo promiscuo); algunos especializados en contrasenas o tarjetas de credito.
ExploitsBuscan y explotan vulnerabilidades conocidas.
Backdoor kitsAbren y explotan puertas traseras en los sistemas.
RootkitsOcultan puertas traseras dentro de ficheros ejecutables y servicios del sistema.
Auto-rootersAutomatizan toda la secuencia: localizar, escanear, explotar y obtener acceso.
Password crackersAveriguan contrasenas del sistema comprometido.
Generadores de virus/malwareCrean codigo malicioso.
Herramientas de spoofingOcultan o suplantan direcciones IP dificultando la identificacion.
Cifrado (PGP, SSH, SSL/TLS)Los atacantes cifran sus conexiones para dificultar la deteccion y el estudio del ataque.
03

Tipos de incidentes y taxonomia

clasificacion

Clasificacion general

Ataques activos
Producen cambios en la informacion o en la situacion de los recursos del sistema.
Ataques pasivos
Se limitan a registrar el uso de recursos y/o acceder a informacion guardada o transmitida.

Incidentes no intencionados

A quien afectan los servicios de seguridad

Personas
Concienciacion y formacion sobre medidas de seguridad.
Informacion
Proteccion y recuperacion de datos, uno de los activos mas importantes.
Infraestructuras
Equipamiento de la entidad y proteccion de sistemas de control industrial.

Factores de clasificacion de un incidente

Taxonomia de incidentes (categorias principales)

CategoriaEjemplos de tipo de incidente
Contenido abusivoSPAM; delito de odio; pornografia infantil o contenido sexual/violento inadecuado
Contenido daninoSistema infectado; servidor C&C; distribucion de malware; configuracion de malware; dominio DGA
Obtencion de informacionEscaneo de redes (scanning); analisis de paquetes (sniffing); ingenieria social
Intento de intrusionExplotacion de vulnerabilidades conocidas (CVE); intento de vulnerar credenciales (fuerza bruta); ataque desconocido
IntrusionCompromiso de cuenta con/sin privilegios; compromiso de aplicaciones (ej. inyeccion SQL); robo/intrusion fisica
DisponibilidadDoS; DDoS; sabotaje fisico; interrupciones por causas externas
Compromiso de la informacionAcceso no autorizado; modificacion no autorizada; perdida de datos
FraudeUso no autorizado de recursos; derechos de autor (warez); suplantacion; phishing
VulnerableCriptografia debil; amplificador DDoS; servicios con acceso no deseado (Telnet, RDP, VNC); revelacion de informacion; sistema vulnerable
OtrosAPT (Advanced Persistent Threat); ciberterrorismo; danos informaticos a infraestructuras criticas (PIC)
04

Caracterizacion de los datos de funcionamiento

forense
Logs del sistema
Registran incidentes y funcionamientos anomalos. Deben protegerse almacenandolos en un entorno distinto al del sistema protegido, por ejemplo en discos WORM (Write Once Read Many) o mediante un servidor de logs centralizado.
NTP (Network Time Protocol)
Sincroniza los relojes de equipos y dispositivos, imprescindible para poder comparar y correlacionar distintos logs.
CLF / ELF
Common Log Format / Extended Log Format: formatos habituales de log en servidores web.

Senales de alerta a vigilar

Que hacer: 1) contextualizar el peligro con una jerarquia solida de gestion de riesgos; 2) evitar falsos positivos con las herramientas adecuadas; 3) apoyarse en soluciones tecnologicas de deteccion; 4) mantener la ciber-resiliencia frente a nuevas formas de ataque.
05

Auditorias internas

cumplimiento

El objetivo de una auditoria es detectar, investigar y explotar vulnerabilidades mediante pruebas acordadas con el cliente, protegiendo la informacion critica y garantizando el cumplimiento legal.

Auditoria legal vs. forense

Auditoria legal
Garantiza el cumplimiento de los requerimientos legales.
Auditoria forense
Identifica causas ante un incidente, depura responsabilidades e inicia un procedimiento judicial si es necesario.

Rol del auditor: caja blanca, negra y gris

Caja negra rol de hacker externo, sin conocer la empresa (footprinting/fingerprinting) Caja blanca rol de usuario interno con acceso a sistemas y datos criticos de la organizacion Caja gris rol de cliente o empleado con pocos o ningun privilegio
Fig. 2 - Tres roles del auditor segun el conocimiento previo del sistema

Tipos de auditoria

Externa / perimetral Interna Web Red inalambrica Codigo fuente Dispositivos moviles (BYOD) SCI e infraestructuras criticas SCADA / DCS

Estructura de un informe de auditoria

Portada - Control de versiones - Indice - Introduccion - Informe ejecutivo - Informe tecnico - Desarrollo - Conclusiones - Anexos. Debe combinar el punto de vista tecnico y el ejecutivo.

06

Controles preventivos, detectivos y correctivos

clasificacion

Los controles se clasifican segun el momento en que actuan respecto al incidente.

Preventivos antes del incidente Firewall, segmentacion Detectivos durante/tras el incidente IDS/IPS, EDR, SIEM, escaneres Correctivos tras la deteccion Plan de respuesta, backups, DRP
Fig. 3 - Los tres momentos de actuacion de un control de seguridad
Firewall
Filtra el trafico entrante y saliente por puertos, protocolos y direcciones; los NGFW anaden inspeccion a nivel de aplicacion (capa 7) e IPS integrado.
Segmentacion de red
Divide la red en subredes aisladas (VLANs, DMZ) para limitar el movimiento lateral y aplicar politicas mas estrictas a zonas sensibles.
07

IDS e IPS

deteccion
IDS (Intrusion Detection System)
Detecta actividad inapropiada o anomala comparando el trafico con firmas de ataques conocidos o con patrones de comportamiento; es pasivo/reactivo, solo alerta.
IPS (Intrusion Prevention System)
Evolucion proactiva del IDS: ademas de detectar, bloquea o mitiga la amenaza en tiempo real, situandose en linea con el trafico.

Matriz de deteccion de anomalias

Situacion realDeteccion del sistemaResultado
No intrusivaNo detectada (correcto)Verdadero negativo
IntrusivaDetectada (correcto)Verdadero positivo
IntrusivaNo detectada (fallo)Falso negativo - peligroso, falsa sensacion de seguridad
No intrusivaDetectada como ataque (fallo)Falso positivo - genera fatiga de alertas

Tipos de IDS segun ubicacion

NIDS (basado en red)HIDS (basado en host)
AlcanceRed completa / segmentoHost o endpoint especifico
VisibilidadPaquetes de redLogs, integridad de archivos, procesos
EjemplosSnort, SuricataOSSEC, Wazuh

Tipos de IDS/IPS segun el metodo de deteccion

IDS vs. IPS

CaracteristicaIDSIPS
FuncionDetectar y alertarDetectar y bloquear en tiempo real
ModoPasivo / reactivo (fuera de linea, span/mirror)Activo / proactivo (en linea con el trafico)
AccionGenera alertaBloquea trafico, termina sesion, reconfigura firewall
Riesgo del falso positivoAlerta innecesariaPuede bloquear trafico legitimo
NGIPS (IPS de nueva generacion): inspeccion profunda de paquetes (DPI) hasta capa 7 incluyendo TLS 1.3, visibilidad y control de aplicaciones (AVC), proteccion avanzada contra malware (AMP), inteligencia de amenazas en tiempo real, y deteccion por analisis de comportamiento de red (NBA).
08

EDR y XDR

endpoint
Endpoint
Dispositivo remoto que se comunica con la red: ordenadores, telefonos, POS, impresoras, dispositivos IoT; son puntos clave de entrada para atacantes.
EDR (Endpoint Detection and Response)
Combina antivirus tradicional con monitorizacion e IA para responder rapido a amenazas avanzadas en los endpoints.
XDR (Extended Detection and Response)
Evolucion del EDR que extiende la deteccion mas alla del endpoint: red, correo, nube y firewalls, correlacionando toda la cadena de ataque (Kill Chain).
IoC (Indicator of Compromise)
Dato forense o de red (hash de archivo, IP, dominio, clave de registro...) que evidencia que ha ocurrido o esta ocurriendo una intrusion; alimenta el threat hunting.

Tres componentes del EDR

  1. Recoleccion de datos: agentes en los endpoints que registran procesos, inicios de sesion y comunicaciones.
  2. Deteccion: analiza la actividad habitual y reporta anomalias que puedan suponer un incidente.
  3. Analisis de datos: agrupa informacion de varios endpoints y ofrece analisis en tiempo real de toda la red.

Ventajas y desventajas del EDR

Ventajas
Anticipacion ante ataques dirigidos, menor tiempo de exposicion, vision global de amenazas, buena capacidad de filtrado de falsos positivos, bloqueo avanzado y proteccion frente a multiples amenazas simultaneas.
Desventajas
No siempre soporta todos los sistemas operativos, configuracion mas compleja que un antivirus, fatiga por notificaciones, limitaciones con trafico cifrado, mayor coste.

Ejemplos de IoC

Tipo de IoCEjemplo
Hash de archivoFirma SHA-256 unica de un fichero malicioso
Direccion IPServidor de Mando y Control (C&C)
Dominio/URLDominio usado para phishing o descarga de malware
Clave de registroModificada por malware para lograr persistencia
Comportamiento anomaloTrafico saliente inusualmente alto (exfiltracion de datos)
XDR en accion: detecta un dominio IoC en un correo de phishing, comprueba si algun endpoint lo ha accedido y, si se confirma, aisla el endpoint, bloquea el dominio en el firewall y elimina el correo de todas las bandejas de entrada: una respuesta orquestada y unificada.
09

SIEM y controles correctivos

gestion
SIEM (Security Information and Event Management)
Solucion hibrida centralizada que combina la gestion de informacion de seguridad y la gestion de eventos, con analisis en tiempo real de las alertas generadas por todos los dispositivos.

Funciones de un SIEM

Ventajas y desventajas del SIEM

Ventajas
Centralizacion de informacion, automatizacion de tareas, seguimiento de anomalias y visualizacion de datos historicos.
Desventajas
Altos costes de implantacion, curva de aprendizaje larga, integracion limitada, fatiga por notificaciones.

Controles correctivos (tras la deteccion)

ControlFuncion
Plan de Respuesta a IncidentesEstructura la respuesta para minimizar tiempo de inactividad e impacto.
Copias de seguridad y restauracionRecuperan datos y sistemas a un estado anterior no infectado.
Plan de Recuperacion ante Desastres (DRP)Restablece toda la infraestructura tras un desastre mayor.
Parches de emergenciaAplicacion rapida de un parche critico ya explotado.
10

Seguridad fisica

infraestructura

Las medidas de seguridad fisica y ambiental buscan evitar accesos no autorizados, danos e interferencias contra instalaciones, tecnologias e informacion que puedan comprometer la continuidad del negocio.

Capas de seguridad fisica (de fuera hacia adentro)

Perimetro exterior vallas, iluminacion, sensores de vallado Perimetro edificio contactos magneticos, rotura cristal, CCTV Areas internas detectores de movimiento, presencia Zonas alta seguridad CPD: biometria, doble factor, sensores de rack
Fig. 4 - Modelo de capas de seguridad fisica aplicando controles en cada transicion

Normativas relevantes

NormaDescripcion
ISO/IEC 27001Incluye controles de seguridad fisica y ambiental.
NIST SP 800-53Define controles para proteccion fisica.
ENS (Esquema Nacional de Seguridad)Aplicable en Espana.
TIA-942Clasifica los Data Centers en "Tiers" segun redundancia y seguridad fisica.
EN 50131Sistemas de alarma de intrusion y atraco (Grados 1-4); un CPD critico debe cumplir Grado 3 o 4.
RGPD (biometria)El tratamiento de datos biometricos es categoria especial; exige Evaluacion de Impacto (EIPD).

Controles preventivos vs. detectivos (fisicos)

Preventivos
Cerraduras mecanicas/electronicas, control de acceso (tarjetas, PIN, biometria), barreras fisicas (puertas blindadas, jaulas de rack), politicas de zonas restringidas.
Detectivos
Sensores de movimiento y apertura, alarmas sonoras/visuales, CCTV, monitoreo ambiental (temperatura, humedad, humo).
Convergencia fisica-ciber: un incidente de seguridad fisica debe generar un evento en el SOC. Ejemplo: si una tarjeta de acceso se usa en la puerta del CPD mientras el mismo usuario esta logueado por VPN desde otro pais, el sistema debe disparar una alerta de "viaje imposible" fisico-logico. El software PSIM integra CCTV, antiincendios, control de accesos y alarmas en una unica interfaz.
11

Clasificacion y valoracion de incidentes (CCN)

CCN

El CCN (Centro Criptologico Nacional) propone una escala de 5 niveles de peligrosidad y 6 niveles de impacto para clasificar un ciberincidente.

Niveles de peligrosidad (segun taxonomia)

NivelEjemplos de categoria/tipo
CriticoAPT (Advanced Persistent Threat)
Muy altoDistribucion/configuracion de malware
AltoSabotaje, interrupciones, robo, pornografia infantil, phishing, DoS/DDoS, compromiso de aplicaciones o cuentas con privilegios, sistema infectado, servidor C&C
MedioAcceso/modificacion no autorizada de informacion, perdida de datos, discurso de odio, ingenieria social, mala configuracion, compromiso de cuentas sin privilegios, fraude (uso no autorizado, suplantacion), vulnerabilidades explotables
BajoSpam, escaneo de redes (scanning), analisis de paquetes (sniffing), otros

Criterios para determinar el nivel de impacto

Nivel de impactoUmbral orientativo
CriticoAfecta a mas del 90% de los sistemas; interrupcion superior a 24h y >50% usuarios; impacto economico >0,1% del PIB; extension supranacional
Muy altoAfecta a mas del 75% de sistemas; interrupcion >8h y >35% usuarios; impacto economico 0,07%-0,1% PIB; extension >4 CC.AA.
AltoAfecta a mas del 50% de sistemas; interrupcion >1h y >10% usuarios; impacto economico 0,03%-0,07% PIB; extension >3 CC.AA.
MedioAfecta a mas del 20% de sistemas; >5% usuarios; impacto economico 0,001%-0,03% PIB; extension >2 CC.AA.
BajoAfecta a los sistemas de la organizacion; impacto economico 0,0001%-0,001% PIB; extension >1 CC.AA.
Sin impactoNo hay impacto apreciable
12

Documentacion y notificacion de incidentes

CSIRT

Se deben documentar y notificar los incidentes cuyo nivel de peligrosidad o impacto sea alto, muy alto o critico, a traves del CSIRT de referencia correspondiente.

CSIRT de referencia en Espana

CSIRTAmbito competencial
CCN-CERTSector publico (general, autonomico, local) y sistemas con informacion clasificada.
INCIBE-CERTCiudadania y sector privado; tambien RedIRIS (red academica y de investigacion).
CNPICInfraestructuras criticas y operadores criticos/esenciales.
ESP-DEF-CERTRedes y sistemas de las Fuerzas Armadas y de Defensa Nacional.

Canales de notificacion

Tipos de notificacion

  1. Notificacion inicial: alerta de la existencia del incidente (referencia: momento de conocerlo).
  2. Notificacion intermedia: actualiza los datos disponibles del incidente.
  3. Notificacion final: confirma y amplia los datos definitivos.

Datos clave que se deben notificar

AsuntoOSE/PSDSector estrategico Fecha/hora del incidenteFecha/hora de deteccion DescripcionRecursos afectados Origen del incidenteTaxonomia Nivel de peligrosidadNivel de impacto Impacto transfronterizoPlan de accion Regulacion afectada (ENS/RGPD/NIS/PIC)
La apertura de un incidente puede originarse por reporte del afectado, deteccion propia del CSIRT o comunicacion de un tercero. El CSIRT asigna un identificador unico, clasifica el caso (triage) y establece los valores iniciales de peligrosidad e impacto, que se comunican al afectado.
13

Reglas de Snort

NIDS

Una regla de Snort se compone de tres partes: action (que hacer), header (protocolo, IPs, puertos, direccion) y rule options (configuracion adicional entre parentesis).

Action

ValorEfecto
alertGenera una alerta.
passDetiene la inspeccion del paquete.
dropDescarta el paquete y genera una alerta.
rejectEnvia un error RST/ICMP inalcanzable al remitente.

Header: direcciones y puertos

Ejemplo (IP)Significado
! 1.1.1.1Todas las IP excepto 1.1.1.1
anyCualquier IP
[10.0.0.0/24, !10.0.0.5]10.0.0.0/24 excepto 10.0.0.5
$HOME_NET / $EXTERNAL_NETVariables que identifican la red local y la red externa (Internet)
Ejemplo (puerto)Significado
anyCualquier puerto
[80, 81, 82]Puertos 80, 81 y 82
[1024:]Desde el puerto 1024 en adelante
!80Cualquier puerto excepto el 80

Sentido: origen -> destino (unidireccional) o origen <> destino (ambas direcciones).

Rule options mas comunes

msg: "descripcion";     # texto de la alerta
sid: 123;                # identificador unico de la regla
rev: 1;                  # numero de revision
content: "abc";          # busca una cadena en el payload
content: "abc"; nocase;  # busqueda sin distinguir mayus/minus
pcre: "/regex/opts";     # filtra por expresion regular
dsize: 200;              # tamano del paquete
flags: S;                # flags TCP (ej. SYN)
threshold: type both, track by_dst, count 5000, seconds 5;  # umbral de disparo

Ejemplos de reglas

alert icmp any any -> $HOME_NET any (msg:"ICMP test detected"; sid:7000010; rev:1;)

alert tcp any any -> any 21 (msg:"FTP connection attempt"; flags:S; sid:7000011; rev:1;)

drop tcp any any -> any 21 (msg:"Vulnerabilidad VSFTPD sospechosa";
  flow:established,to_server; content:":)"; sid:7000013; rev:1;)

drop tcp any any -> any any (msg:"Posible inundacion SYN (DoS)"; flow:to_server;
  flags:S; threshold: type both, track by_dst, count 5000, seconds 5; sid:7000015;)
Regla usada en la practica de NIDS: se crean reglas en un fichero .rules dentro de /etc/snort/rules/ y se incluyen en snort.conf con include $RULE_PATH/misreglas.rules para detectar escaneos de puertos realizados con Nmap (usando flags:SFPU para el fingerprinting o itype:8 para el ping ICMP de Nmap).
14

Glosario

referencia
FootprintingRecopilacion de informacion publica sobre el objetivo en una auditoria de caja negra.
FingerprintingFase de enumeracion e interaccion con los sistemas y servicios publicos descubiertos.
CVEIdentificador estandarizado de una vulnerabilidad conocida (Common Vulnerabilities and Exposures).
DGAAlgoritmo de Generacion de Dominio usado por malware para contactar con su servidor C&C.
Threat HuntingBusqueda proactiva de amenazas en la red a partir de IoC conocidos.
TriageClasificacion inicial de un incidente por parte del CSIRT al abrir el caso.
DPIDeep Packet Inspection: inspeccion del contenido completo de un paquete, no solo su cabecera.
PSIMPhysical Security Information Management: software que integra CCTV, alarmas y control de accesos.
WORM (almacenamiento)Write Once Read Many: disco que solo permite escribir una vez, protegiendo los logs contra alteracion.
DRPDisaster Recovery Plan: plan de recuperacion ante desastres para restablecer la infraestructura completa.
15

Test de autoevaluacion

interactivo
Puntuacion:0 / 0