Tag Archives: Iso 27001

Gestión y Tratamiento de Incidentes de Seguridad de la Información – Segunda Parte

Continuando con este importantísimo tema (si no viste la primera parte podes hacer un clic acá), ahora vamos a ver en esta segunda parte la “Rueda del Tratamiento de Incidentes” que es como la llamo yo. Y esta rueda se compone de los siguientes puntos:

  • Preparación / Prevención
  • Detección / Notificación
  • Contención, Erradicación y Recupero
  • Análisis Preliminar
  • Investigación
  • Actividades Posteriores

Preparación / Prevención

Si hablamos de estar preparados, es importante poder armar una especie de cuadro con una categorización de los tipos de incidentes, para esto podemos usar este criterio en donde sumamos los efectos negativos producidos por el incidente y  la criticidad de los recursos afectados y esto nos devuelve  la criticidad del incidente.-

Una muy buena práctica dentro de la Preparación es armar un catalogo de categorización de incidentes, podemos categorizar POR TIPO DE INCIDENTE y por LA ENVERGADURA DE LOS DAÑOS PRODUCIDOS al final del post se dejan dos ejemplos de categorización.-

Otras medidas a utilizar pueden ser

  • Establecer políticas, normas y procedimientos.-
  • Preparar el Grupos de Gestión y tratamiento de Incidentes.-
  • Entrenar al personal.-
  • Documentar en un mapa la arquitectura de la red.-
  • Documentar la configuración de los equipamientos.-
  • Crear patrones de redes y sistemas.-
  • Comprender el funcionamiento normal.-
  • Activar los logs en los sistemas y sus aplicaciones.-
  • Utilizar un servidor recolector centralizado de Logs creando una política de almacenamiento de logs.-
  • Mantener los relojes de todos los equipos sincronizados.-
  • Crear sumas de comprobación criptográficas los archivos más importantes de los sistemas.-
  • Definir e implementar esquemas de resguardos de datos.-

Tenemos que considerar el uso de herramientas para:

  • Detección de incidentes
  • Monitoreo de los sistemas y estaciones de trabajo
  • Análisis de incidentes
  • Documentación de incidentes
  • Análisis periódicos de riesgos
  • Mejores prácticas de seguridad
  • Auditorías periódicas de los sistemas
  • Administración de actualizaciones de ser posible centralizada
  • Fortalecimiento de la seguridad de los equipos con Antivirus bien configurados, Firewall, Host IDS, etc.-
  • Seguridad en la red
  • Concientización y capacitación de usuarios

Detección / Notificación

En este segundo paso es cuando nos encontramos frente a una detección de un incidente y esta puede ser manual o automática ya sea por una advertencia que este indicando un incidentes o puede ser también por una señal de algún sistema que indique que está ocurriendo o en el peor de los casos que ya ocurrió el incidente.-

Las advertencias son el anuncio de una amenaza de ataque web, alerta de IDS o anuncio de Exploit y como indicadores tomamos un aviso sobre buffer overflow por parte de un IDS, una alerta de un antivirus que ha detectado código malicioso, un Firewall que esta alertando sobre repetitivos paquetes ARP o direcciones IP Malformadas, conectividad lenta, o cuentas bloqueadas por  excesivos intentos de acceso, rodo de identidad o datos en los propios sistemas (E-Mail, etc).-

En lo que es a la detección contamos también con software que nos ayuda a estar monitoreando, u organismos externos que nos emiten algún tipo de alerta, estos avisos puede ser generados por:

  • IDS – Sistemas de detección de intrusiones de red (NIDS) o de host (HIDS)
  • Software de antivirus
  • Software de control de integridad de archivos
  • Análisis de registros de auditoría (logs)
  • Información pública
  • Usuarios del organismo

Un ejemplo de la ruta de notificación de un incidente puede ser de la siguiente manera

La notificación inicial se puede producir por aviso de un usuario o por alguna herramienta que de una alerta esto es recepcionado por un grupo inicial (Lo podemos llamar Grupo de Gestión de Incidentes), este a su vez realiza una categorización del hecho basándose en su tabla de categorización y realiza la notificación a los dueños de la información afectada, personas afectadas, personal de sistemas, Oficina de Recursos Legales.-

Al realizar esta tarea podemos contar con un formulario con la siguiente información:

Datos del reporte

  • Numero de Identificación
  • Fecha y hora
  • Clasificación
  • Breve descripción
  • Efectos producidos
  • Descripción detallada
  • Responsable de atención

Datos del reportante

  • Nombre
  • Cargo
  • Área
  • Tel / Interno
  • Mail

Otros datos a incorporar son el Estado, Fecha de cierre y un Detalle con las tareas, tiempos y responsables.-

Análisis Preliminar

Una vez que ya contamos con los indicadores o advertencias tenemos que saber si es verdaderamente un incidente de seguridad o solo se trata de un falso positivo, para poder lograr ver la luz al final del camino, tenemos que realizar la tarea de recolección de Información.-

Recolección de información para analizar

La recolección de información nos sirve para determinar el alcance del incidente,  qué redes y que sistemas y aplicaciones  fueron afectados, y que fue lo que genero el incidente, como ocurrió o está ocurriendo, también nos permite saber que origino el hecho, como ocurrió y las herramientas utilizadas, que vulnerabilidades fueron explotadas y el impacto negativo que pueda tener sobre la empresa.-

Ahora necesitamos determinar el alcance y para esto nos podemos hacer las siguientes preguntas:

  • ¿Cuántos equipos fueron comprometidos?
  • ¿Cuántas redes se vieron envueltas?
  • ¿Cuán dentro de la red logró penetrar el atacante?
  • ¿Qué nivel de privilegio logró el atacante?
  • ¿Qué es lo que está en riesgo? ¿Cómo impacta en las actividades del organismo el compromiso de los  equipos? ¿Se encuentran en riesgo aplicaciones críticas?
  • ¿Quién sabe acerca del incidente y cómo puede afectar  esto el impacto del mismo?
  • ¿Cuán conocida es la vulnerabilidad explotada por el atacante? ¿Hay otros equipos con la misma vulnerabilidad?

Para responder estas preguntas  podemos tomar las siguientes medias:

tomar contacto con los administradores de sistemas nos permite obtener datos sobre sucesos anormales en los sistemas, hablar con el personal nos brinda información sobre sucesos anormales en las actividades cotidianas, realizar una revisión de reportes de herramientas de detección de intrusiones nos dará detalles del incidente, también una revisión de logs de comunicaciones, plataformas y sistemas nos permite Detectar actividades anormales y por último conocer la topología de red y listas de acceso nos permite Detectar posibles cambios no autorizados.-

Contención, respuesta y recupero

Ya en esta instancia nos avocamos a la tarea de volver los sistemas a la normalidad para ello contamos con tres acciones.-

CONTENCIÓN Evitar que el incidente siga produciendo daños. ERRADICACIÓN  Eliminar la causa del incidente y todo rastro de los daños y RECUPERO Volver el entorno afectado a su estado  original.-

Para llevar a cabo estas acciones tenemos que contar con una estrategia que nos permita realizar las operaciones de manera organizada, rápida y efectiva sino puede que el remedio sea peor que la enfermedad, para contar con una buena estrategia tengamos en cuenta estos agentes:

  • Daño potencial de recursos a causa del incidente
  • Necesidad de preservación de evidencia
  • Tiempo y recursos necesarios para poner en práctica la estrategia
  • Efectividad de la estrategia total o parcialmente
  • Duración de las medidas a tomar
  • Criticidad de los sistemas afectados
  • Características de los posibles atacantes
  • Si el incidente es de conocimiento público
  • Pérdida económica
  • Posibles implicancias legales
  • Relación costo-beneficio de la estrategia
  • Experiencias anteriores

Investigación

No hay nada mejor que aprender de los hechos desfavorables, es por eso que la investigación nos nutre de una base de Conocimiento que nos permite entender lo que paso, como subsanarlo y como evitarlo nuevamente. Nunca está de más tomar todas las medidas necesarias en la investigación, realizando una correcta adquisición de evidencia aplicando en todo momento el control de la cadena de custodia y utilizando elementos de validación.-

Para la recolección de datos podemos obtenerla con adquisición en vivo siendo esta la Fecha y hora del sistema, aplicaciones corriendo, conexiones de red establecidas, puertos abiertos, aplicaciones escuchando en dichos puertos, estado de la placa de red.-

También podemos contar con la información de Backups, archivos copiados recientemente, información de la red (Logs de IDSs, logs de monitoreo, información recolectada mediante sniffers, logs  de routers, logs de firewalls, información de servidores de autenticación (Dominio Windows, Samba Linux, Email, FTP, VPN, etc); podemos sumar información testimonial por parte del personal.-

En conclusión toda la Recolección de Información debe respetar estos tres puntos

  1. AUTENTICIDAD: Quien haya recolectado la evidencia debe poder  probar que es auténtica.-
  2. CADENA DE CUSTODIA: Registro detallado del tratamiento de la evidencia,  incluyendo quienes, cómo y cuando la transportaron, almacenaron y analizaron, a fin de evitar alteraciones o modificaciones que comprometan la misma.
  3. VALIDACION: Garantizar que la evidencia recolectada es la misma que la presentada ante las autoridades.-

Esto nos lleva a realizar un correcto proceso de recolección de evidencia

Actividades Posteriores 

Es un hecho que al finalizar la gestión y tratamiento de incidentes debemos

  • Organizar reuniones
  • Mantener la documentación
  • Crear bases de conocimiento
  • Integrar la gestión de incidentes al análisis de riesgos
  • Implementar controles preventivos
  • Elaborar Tableros de Control

Siendo esta información la que estaremos utilizando para generar los cuadros que hablamos en el primer punto.-

Anexo Imágenes de Modelo de Tableros

 

Cristian Amicelli Rivero

Gestión y Tratamiento de Incidentes de Seguridad de la Información – Primera Parte

Dentro del marco de la seguridad de la información encontramos un punto más que importante y extenso que es la gestión y el tratamiento de los incidentes de seguridad, para ello lo vamos a dividir en 3 partes para que se puede leer e interpretar este tema.

En la primera parte nos vamos a encontrar los conceptos de la Gestión y tratamiento y sus ventajas, en una segunda partes vamos a ver los pasos en el tratamiento y por último vamos a ver algunos ejemplos.

Como ya sabemos existe la norma ISO 27001 publicada en el año 2005 que indica cómo puede una organización implantar un sistema de gestión de seguridad de la información (SGSI). y es en esta norma en la que me voy a basar.-

Es significativo contar con un plan de respuestas a incidentes. Un buen plan de respuesta a estos incidentes puede no sólo minimizar los efectos de una violación sino también, reducir la publicidad negativa de una organización.

Si lo vemos desde el punto de vista del equipo de seguridad, nos interesa saber si ocurre una violación y lo más importante es saber cuándo ocurrió. Entender que cualquier sistema es factible de una violación de seguridad permite al equipo de seguridad contar un curso de acciones para minimizar los daños potenciales. por algo Gene Spafford dijo

El único sistema seguro es aquél que esté apagado en el interior de un bloque de hormigón protegido en una habitación sellada rodeada por guardias armados y así y todo no es seguro del todo

Una vez que tenemos en cuenta esto definamos que es un incidente de seguridad.-

¿QUÉ ES UN INCIDENTE DE SEGURIDAD?

Es un hecho o amenaza que atenta contra la Confidencialidad , Integridad y Disponibilidad de un sistema informático.-

Podemos Decir que es:

Un evento es toda ocurrencia observable en un entorno informático.-

Un evento adverso es un evento con consecuencias negativas.-

Entonces como decíamos anteriormente un INCIDENTE DE SEGURIDAD es un evento adverso, que puede comprometer o compromete la disponibilidad de la información.-

También es una violación o inminente amenaza de violación de una política de seguridad de la información.-

¿QUÉ MEDIDAS TOMAR?

Medidas Preventivas son aquellas que se implementan el uso de contraseñas, Firewall, Procedimientos de Backup, Planes de continuidad, cifrado, etc.-

Con esto nos referimos a toda acción que tenga como principal medida salvaguardar nuestros activos.-

Medidas de Detección son las que tienen a controlar es decir, Registros de Auditoria, Revisiones de Seguridad, etc.-

y por último podemos hablar de las Medidas Correctivas tenientes al uso de esquemas de tolerancia a fallos, procedimientos de Restauración, etc.-

Como podemos ver estas medidas son básicas y en general la primera es la que siempre o casi siempre aplicamos, pero las otras dos también son importantes y hay que aplicarlas ya que nos permiten controlar y corregir y este conjunto que permite realizar la gestión de Incidentes.-

La Gestión de Incidentes persigue como objetivo el uso de recursos necesarios y su uso adecuado, con el afán de Realizar prevención, detección y corrección de ser necesarios al momento de atender un incidente de seguridad de la información.-

Para este fin se utilizan las siguientes pautas:

a. Prevención de incidentes

b. Detección y el reporte del incidente

c. Clasificación del incidente

d. Análisis del incidente

e. Respuesta al incidente

f. Registro de incidentes

g. Aprendizaje

Si nos basamos en este modelo nos ofrece algunos beneficios:

• Responder a los incidentes de manera sistemática, eficiente y rápida.

• Facilitar una recuperación en poco tiempo, perdiendo muy poca información.

• Realizar continuamente mejoras en la gestión y tratamiento de incidentes.

• Generar un Base de conocimientos sobre Incidentes.

• Evitar incidentes repetitivos.

• La posibilidad de apegar los incidentes acorde a legislación vigente.

 

Hasta este punto tenemos la teoría y concepto de gestión y tratamiento de Incidentes en la próxima parte vamos a ver la “Rueda del Tratamiento de Incidentes” como la llamo yo, que consta de 6 pasos.-

Cristian Amicelli Rivero