martes, 2 de marzo de 2021

Evitar ataques APT con sistemas SWG, SEG y ATD (parte II)

 

En la primera parte expusimos algunos conceptos generales que ayudan a comprender cómo debe ser la defensa ante ataques APT. En las siguientes páginas vamos a conocer las soluciones tecnológicas para la seguridad del servicio web.

Secure Web Gateway, SWG

Según la definición en el glosario de Gartner: “Las pasarelas web seguras (SWG) utilizan filtros URL y malware conocido como defensa avanzada. Se utilizan para proteger a los usuarios de las amenazas transmitidas por Internet y para ayudar a las empresas a cumplir las políticas de uso de Internet. Los SWG se implementan como dispositivos locales, virtuales o físicos, o servicios basados en la nube; también es posible una combinación en local y en la nube denominada modo híbrido.” Pero Gartner concluye “Los proveedores continúan discrepando en el grado de madurez y las características de los servicios basados en la nube, y en su capacidad para proteger a las empresas de amenazas avanzadas.”

 

Definición de SWG según Gartner

 Definición según Gartner

La función principal de SWG es interceptar y filtrar el tráfico web según las reglas que se configuren. Adicionalmente, algunos modelos de equipos pueden añadir otras funciones como autenticar usuarios mediante consultas internas o externas con diversos métodos como NTLM (NT-LAN Manager es un conjunto de protocolos de Microsoft), LDAP (Lightweight Directory Access Protocol), RADIUS (Remote Authentication Dial-In User Service), Kerberos, entre otros. De este modo se consigue el control administrativo de los usuarios sobre el mismo dispositivo que se controla el tráfico web.

La protección del tráfico web generalmente se basa en respuestas reactivas. Como se ha visto anteriormente, éstas son el resultado del uso de reglas estáticas. Las reglas más habituales son filtrar direcciones utilizando listas negras o listas blancas, y bloquear malware con antivirus basados en firmas. En estos casos hay que disponer de datos previos conocidos: las direcciones calificadas como maliciosas y las firmas del malware y virus detectados.

Los métodos reactivos no sirven para ataques “Día 0” o el surgimiento de nuevas URL dañinas. No obstante, los análisis estáticos son necesarios, pero deben ir acompañados de otras medidas de seguridad más avanzadas que puedan hacer frente a ataques complejos.


 

La incorporación de SWG en la red corporativa debe permitir el análisis de: 

Tráfico saliente. Solicitudes de páginas web iniciadas por el usuario.

  • Aplicación de las políticas de la empresa para el acceso y uso de internet por los empleados.
  • Si el tráfico a internet está permitido, entonces se emplean las siguientes técnicas de análisis.

-    En las solicitudes iniciadas por el usuario primero se aplica las políticas de uso de Internet de la empresa.

-    Consulta de las listas de reputación de URL, direcciones o dominios; en listas negras o blancas, tanto en bases de datos locales como remotas (llamada también globales) de servicios en la nube. Filtrado basado en categorías (páginas comerciales, juegos, apuestas, adultos, etc.)

-    Inspección de paquetes tráfico SSL (Secure Socket Layer), TLS (Transport Layer Security) y otras aplicaciones ocultas con el cifrado.

-    Análisis del contenido del tráfico generado por el usuario en todos los protocolos web principales, incluidos HTTP, HTTPS y FTP. 

-    Vigilancia de la pérdida de información confidencial, sensible o clasificada que se filtra desde la organización a las redes sociales, blogs, “wikis” o herramientas de productividad en red, como el correo, las agendas y los calendarios basados en la web.

-    Vigilancia que los datos no autorizados no puedan salir de la organización a través de equipos infectados por “bots” (reducción del plural de robots). Enviando información confidencial al atacante.

-    Ajuste continuo de las reglas para adaptar los filtros, las listas de reputación, los tipos de medios (video, audio, voz, etc.) y otras aplicaciones a las necesidades de la red de la organización.

Tráfico entrante. Incluye las respuestas a las solicitudes de los usuarios, así como las entradas no solicitadas o espontáneas. Especial atención al tráfico dirigido a los servidores de la empresa, a través de descargas de datos o documentos. El contenido se analiza antes de que se deposite en el destino protegiendo tanto el propio servidor como otras aplicaciones instaladas en él.

  • Aplicación de las políticas de la empresa para empleados, pero también las que se refieren a las conexiones remotas, descargas de contenidos, ficheros, códigos ejecutables o programas.
  • Se emplean las técnicas análisis cuando el tráfico a internet está permitido. Análisis de las sesiones establecidas entre el tráfico entrante y saliente.

-    En las solicitudes web iniciadas por el usuario se aplican las políticas de la empresa sobre la configuración de los navegadores. Por ejemplo, prohibir la apertura de ventanas emergentes, controlar las facilidades de descargas de contenidos, los cambios de configuración por un usuario no autorizado.

 -    Examen del tráfico SSL con el fin de ofrecer protección exhaustiva contra código malicioso o aplicaciones de control que se ocultan con técnicas de cifrado.

 -    Técnicas de análisis locales compartidas con otros dispositivos internos o externos con función soporte. Estos dispositivos emplean las técnicas “sandboxing”. Es necesaria la conectividad y la comunicación con estos dispositivos para analizar contenidos ejecutables que entran en la red a través de las páginas web solicitadas.


Arquitectura de la red

Los SWG se puede integrar en la red de tres maneras según los distintos modelos de los fabricantes. En los modos switch y router, los usuarios no son conscientes de la presencia del SWG en la red.

Modo Switch. El SWG actúa como un bridge entre sus clientes y la web. No es necesaria la configuración de los clientes. Comparten el mismo segmento de red.

Modo Router. El SWG tiene un extremo en una red y el otro en otra red diferente. El tráfico debe ser enrutado de acuerdo a las tablas de enrutamiento que los administradores deben configurar en el dispositivo.

Modo Servidor Proxy. Los usuarios se comunican con el SWG. Los usuarios deben configurar sus interfaces de red hacia el dispositivo.




Proceso de análisis del Servicio Web

En el SWG se pueden arrancar cuatro procesos de análisis independientes, que se inician por:

  • Las solicitudes de los usuarios
  • Las respuestas a las solicitudes
  • Análisis de los objetos (ficheros, código ejecutable, programas, etc.) embebidos en las solicitudes
  • Análisis de los objetos embebidos en las respuestas


La Tabla I muestra los procesos de análisis web y quién inicia los procesos.

 
Las políticas de seguridad de la compañía se implementan en las reglas. La s
elección y configuración de las reglas debe realizarse inicialmente para asegurar determinadas áreas de la red interna. Las reglas se configuran con elementos que realizan un filtrado muy amplio y poco a poco se añaden y se ajustan las reglas para que permitan un filtrado más minucioso, más granular. Las áreas básicas de protección deben estar cubiertas por filtros de listas de reputación (URL, IP, dominios), contenidos, tipo de tráfico y filtros antimalware. 

Por ejemplo, si la política de seguridad debe ser que los usuarios no puedan acceder a una determinada página web, la regla de filtro URL de “lista negra” tiene que estar activa y la dirección prohibida contenida en dicha lista. Cuando un usuario solicitase el acceso a esta web, la regla verifica la presencia de la dirección en la lista y en consecuencia se bloqueará la página web. Al usuario se le envía un mensaje de aviso sobre su prohibición debido a la política de la compañía.
Cada uno de los procesos aplicas sus reglas, aunque algunas pueden ser similares o compartidas. Las reglas pueden estar en diferente orden de ejecución y promover acciones y resultados diferentes según el proceso en que se encuentren. Proporcionan mucha versatilidad al sistema de seguridad, pero la configuración y administración son más complejas.


Reglas de análisis

Las reglas tienen las siguientes partes configurables:

  • Activación de la regla para que participe en los procesos de análisis.
  • Los criterios de cumplimiento: se selecciona qué elemento se va a comparar y el valor que debe de tener para que sea coincidente con los de las listas.
  • Las acciones que se deben ejecutar cuando existe o no coincidencia.
  • Los eventos que se dispararán junto con las acciones cuando exista o no coincidencia.

Las reglas especifican unos criterios y condiciones que deben cumplir los datos y los objetos embebidos del tráfico interceptado. Los valores que configura el administrador del SWG se comparan con los valores en el flujo a través de sentencias lógicas, bajo ellas se ejecutan los motores de análisis. Desde la perspectiva de la configuración de las reglas, los criterios de cumplimiento se basan en las sentencias comparativas. En sistemas más complejos pueden configurarse reglas anidadas; es decir, el resultado de la sentencia de una regla pueda ser la ejecución de otra regla diferente.
Las acciones pueden variar según la importancia o gravedad del análisis que haga la regla. Afectan al propio flujo de datos u objetos embebidos. Por ejemplo, son muy importantes las reglas para analizar el malware porque si no se filtra, tendrá un gran impacto en la infraestructura y servicios TI. En cuanto a los eventos, son respuestas adicionales que consisten principalmente en el incremento de contadores para datos estadísticos, notificación de correo a los administradores, mensajes “log”, indicaciones de alarmas, etc.

La Figura 1 muestra esquemáticamente el aspecto más formal de las reglas.

Figura 1. Esquema de las reglas

Figura 1. Esquema de las reglas


Algunas reglas tienen largos procesos de análisis; por ejemplo, cuando se consulta una lista de reputación global en la nube. En este caso, mientras se espera la respuesta, se siguen ejecutando las siguientes reglas. Si la respuesta de la consulta previa exigiese el bloqueo del flujo de datos o de un objeto embebido entonces éste sería bloqueado inmediatamente y no se tendrían en cuenta los resultados de las reglas posteriores. Esta forma de proceder evita que el SWG sea un cuello de botella para el tráfico desde y hacia internet.

El administrador debe gestionar los elementos adecuadamente. Se pueden añadir, ordenar, mover o borrar. Los valores se tienen que ajustar día a día para que los filtros funcionen eficazmente. No obstante, hay que proporcionar unas reglas preconfiguradas y activas para el análisis inicial, cuando el equipo se conecta a la red por primera vez. Por ejemplo, la lista de firmas del antimalware ha de estar instalada localmente para su uso antes de permitir la conexión de los usuarios. La lista aumentará según se añadan firmas y ofrecerá con el tiempo un filtro más completo. 

Los SWG proporcionan un conjunto de reglas aplicadas por defecto y otras que se deja al administrador su selección y configuración según las necesidades de su red. La Tabla II contiene las reglas más habituales en un SWG.

 
Los administradores gestionan estas reglas. Las tareas de gestión consisten en editar, modificar, activar, borrar, importar o exportar a ficheros para poder reinstalar o instalar en otros equipos.
Algunas acciones permitidas en las reglas están en la Tabla III.
 

La configuración del dispositivo es la configuración del modo en que el SWG se integra en la red local (modo switch, router o proxy), los puertos para su administración y conectividad con otros dispositivos y servicios adicionales entre otros.




Listas de confianza y niveles de riesgo

Las reglas utilizan elementos de comparación en listas dinámicas y largas. Las listas son gestionadas por el administrador. Sus elementos pueden ser creados, movidos, ordenados, borrados, exportados, importados, etc. La Tabla IV muestra las listas más habituales.


Los SWG pueden utilizar listas externas que se encuentran almacenadas en otros servidores remotos. La gestión puede ser:

  • Las listas se importan, instalan y procesan en módulos dedicados. Tienen un tamaño limitado debido a la memoria disponible. Las listas se descargan de servidores web utilizando protocolos HTTP, HTTPS ó FTP; servidores LDAP y LDAPS, Bases de Datos SQL etc. 
  • La lista no se descarga. El dispositivo realiza la consulta remota y se recibe una respuesta. En este caso, el tiempo de consulta es más lento pero se evita la tarea de descargar y mantener las listas ocupando memoria.

Las listas externas tienen desventajas. La configuración del SWG es más compleja. Implica la configuración de los interfaces para la conexión remota. La habilitación de este tráfico en los firewalls o NAT (Network Address Translation) de la red interna, los procedimientos de autenticación en los extremos, la transferencia de los ficheros, los periodos de uso de la caché donde se guardan, así como atributos específicos. Esta red con conexión al exterior forma parte de la red dedicada a la seguridad como expusimos anteriormente.

La ventaja de uso de listas externas es que eliminan los intervalos de desprotección que ocurren entre el momento de cambio de un elemento de la lista y su actualización en el sistema. Durante esos breves instantes no estaría operativa para su uso por los motores de análisis. Las listas externas ofrecen una amplia cobertura con datos de cientos de millones de muestras que aportan los equipos de clientes distribuidos por el mundo, por eso a veces se denominan globales. La responsabilidad del mantenimiento y actualización de las listas externas puede ser del propio fabricante del SWG o puede recaer en otras compañías que ofrecen el servicio. Los resultados de los análisis incrementan las listas internas locales, pero pueden ser exportados a enriquecer las listas externas.

Filtrado antimalware y niveles de riesgo

El módulo antimalware del SWG tiene su conjunto de reglas y motores de análisis. Su objetivo es detectar virus o programas maliciosos.

El malware suele estar comprimido. Los motores de análisis de malware deben ser capaces de descomprimir código para obtener los códigos ejecutables originales para su inspección. Esto exige que los módulos cuenten con una amplia variedad programas descompresores instalados, con la capacidad de actualizar versiones y descubrir, descargar e instalar aquellos que surjan nuevos. Estos programas son requeridos por el SWG a otros dispositivos de la red o a servidores remotos que ofrecen soporte en la nube, de los cuales son importados preparados para funcionar. Es otro ejemplo del uso de la red de seguridad.
Con el código original descomprimido se pueden buscar atributos e instrucciones para comparar en las listas. 

La Tabla V con los códigos ejecutables más comunes que pueden ser analizados y la Tabla VI muestra tipos de malware y su acción en los sistemas.

El módulo puede ejecutar su función de dos maneras diferentes.

  • Método reactivo. Utiliza las listas de firmas de malware. Sólo detecta malware cuyas firmas son conocidas porque ya han sido detectados. Las reglas determinan si se consultan las listas locales o las externas.
  • Método proactivo. Es un método heurístico, basado en el estudio del comportamiento de objetos embebidos y códigos ejecutables. Si no es el esperado, el analizador le considera sospechoso y vigila con más atención. Para ello agrega una etiqueta a la URL sospechosa. La etiqueta será elimina cuando el finalice el análisis.

Las matemáticas heurísticas son complejas, se basan en modelos de comportamiento y no aportan una solución precisa y clara, los resultados sólo son aproximaciones. El resultado del análisis de código es un porcentaje de riesgo potencial; es decir, la probabilidad que el código sea más o menos malicioso. 

 


Uno de los parámetros ajustables en este tipo de reglas es el umbral de riesgo que supone si el código examinado se permite ejecutar. Un umbral bajo, por ejemplo 10 sobre 100, significa que el ejecutable puede ser clasificado potencialmente malicioso, aunque se hayan cumplido sólo unos pocos criterios que así lo determinen. El umbral bajo crea muchos falsos positivos; es decir, indica que un ejecutable es malware cuando en realidad no lo es. Por el contrario, un umbral de riesgo alto, por ejemplo 90, implica que tienen que cumplirse muchos criterios que determinen que el ejecutable es malware. Este umbral alto y exigente crea pocos falsos positivos, si el diagnóstico es malware, es muy probable que realmente si lo sea. Pero puede crear peligrosos falsos negativos, el riesgo que se deje pasar un malware como un ejecutable fiable es más alto.

Cuando se marca un ejecutable como malicioso, el motor le bloquea e informa al administrador del sistema a través de las pantallas de control y monitorización. Se indica el nivel de riesgo y la probabilidad por la cual se ha bloqueado. Será el administrador el que actúe en consecuencia de forma manual, si decide mantenerlo bloqueado o permitir su paso. El administrador puede modificar los umbrales para afinar los ajustes para posteriores análisis.

Los SWG permiten seleccionar diferentes umbrales de riesgo para distintos ejecutables. La eficacia de los filtros depende de los algoritmos heurísticos utilizados y esto es propiedad de los fabricantes.


El análisis más seguro de los ejecutables se realizará cuando el SWG se conecte al dispositivo ATD. El SWG redirigirá los ejecutables sospechosos a aquél. En el ATD se despliega el entorno virtual, se ejecutará el código sospechoso y observando su comportamiento real será posible determinar realmente si es o no seguro. Si no lo fuese, el objeto analizado será bloqueado inmediatamente.



Pérdida de datos

Las aplicaciones de prevención de pérdida de datos, DLP (Data Loss Prevention), son una solución de la estratégica de la compañía para evitar que se borren o extraigan datos importantes y sensibles. Aplica políticas que identifican la información y la clasifican según criterios de confidencialidad. Los sistemas, por un lado clasifican y etiquetan y por otro lado monitorizan, detectan y bloquean la información. No sólo se implementan en el entorno tecnológico de la red para el flujo de datos, sino que se extiende a los equipos finales de usuario, almacenamiento o sistemas en la nube. Incluye el desarrollo de normativa éticas y compromisos contractuales con los empleados propios y de empresas colaboradoras, suministradoras o clientes.

El análisis más sencillo de la información clasificada según las políticas DLP puede ser a través:

  • Contenido: palabras clave, etiquetas, códigos de documentos, etc.
  • Contexto: origen y destino de la información.

Las reglas deben estar en concordancia con las políticas y de otras aplicaciones DLP instaladas para que el ámbito de la seguridad DLP funcione correctamente.

Geolocalización

La geolocalización es otra función necesaria que permite completar la información de ciberataques producidos. También es útil para extremar las precauciones en comunicaciones que se establezcan con determinados países donde es más fácil que se originen ataques.

Conclusión

Con todo lo expuesto nos permite tener una idea de cómo funcionan estas pasarelas para el servicio web. Las empresas dedicadas a proporcionar estos servicios necesitan estos sistemas de protección para garantizar la confidencialidad de la información, la integridad de los contenidos y la disponibilidad del servicio.

 L. F. Real

 

martes, 2 de febrero de 2021

"ASPECTOS JURIDICOS DE LA CIBERSEGURIDAD". Coordinación Oferia Tejerina, varios autores.




Este es un libro esperado. Ha saltado de los estantes de materias jurídicas a las baldas que soportan los libros técnicos. De este modo, contribuye a aproximar estas cuestiones a los profesionales procedentes de la formación técnica.

El libro es una puesta al día. Aporta el conocimiento necesario para comprender mejor el día a día. El contenido se extiende desde las fake news sobre el Covid, hasta el Internet de las Cosas; desde las evidencias forenses hasta las propuestas regulatorias de la Inteligencia Artificial; desde la categorización de los ciberdelitos hasta la protección de datos personales; y así, a lo largo de los más variados temas.

El libro se desarrolla en cinco capítulos. Sólo hay que leer el índice para conocer la amplitud y variedad de contenido mencionado. Cada capítulo contiene apartados escritos por diferentes expertos. Unos son muy conocidos por su labor divulgativa: artículos, conferencias, libros o actividad en las redes sociales; en cambio, otros desarrollan su labor profesional más discretamente. La coordinación la ha realizado la abogada experta en derecho digital Ofelia Tejerina. 

Este es el índice y los colaboradores.

CAPÍTULO 1. SEGURIDAD DE LA INFORMACIÓN

1.1 HACKING ÉTICO Y LEGAL. Comandante José M. Sainz Blanco. Profesor de Informática y Ciberdefensa en el Ministerio de Defensa.

1.2 LA CIBERDELINCUENCIA EN EL CÓDIGO PENAL. Silvia Barrera. Inspectora de Policía Nacional

1.3 EVIDENCIAS ELECTRÓNICAS: LA PRUEBA PERICIAL FORENSE INFORMÁTICA. Sergio Carrasco. Abogado e Ingeniero Técnico de Telecomunicaciones.

1.4 DIRECTIVA NIS Y TRANSPOSICIÓN AL DERECHO INTERNO. Jesús Fernández Acevedo. Abogado. DPO. Divulgador de Derecho TIC en Canal Sur Radio.

 

CAPÍTULO 2. PROTECCIÓN DE DATOS DE CARÁCTER PERSONAL

2.1 INTRODUCCIÓN A LA LEGISLACIÓN SOBRE PROTECCIÓN DE DATOS Y DERECHOS (RGPD Y LOPDGDD). Paula Ortiz. Abogada. Directora Jurídica y de Relaciones Institucionales de IAB Spain.

2.2 GESTIÓN DE RIESGOS EN MATERIA DE PROTECCIÓN DE DATOS LA DEFINICIÓN DE LAS MEDIDAS DE SEGURIDAD. EL DELEGADO DE PROTECCIÓN DE DATOS. José Leandro Núñez. Abogado. Socio en Audens.

2.3 ALMACENAMIENTO DE DATOS DE CARÁCTER PERSONAL COMUNICACIÓN Y CESIONES. CLOUD Y MEDIDAS DE SEGURIDAD. Ruth Benito. Abogada. Of Counsel-Elzaburu. Protección de Datos Personales y TIC

2.4 DATA BREACH ? RESPONSABILIDAD Y SANCIONES. Samuel Parra. Delegado de Protección de Datos. ePrivacidad y EGIDA.

 

CAPÍTULO 3. DERECHOS DIGITALES

3.1 IDENTIDAD DIGITAL DEL INDIVIDUO. Noemí Brito. Socia Ceca Magán Abogados. Responsable del Área de Tecnología, Innovación y Economía Digital

3.2 PROTECCIÓN JURÍDICA DE LOS MENORES ONLINE. Ruth Sala. Abogada Penalista. Delitos Informáticos. Legal Consultors.

3.3 LIBERTAD DE EXPRESIÓN Y CENSURA. DERECHO DE LA INFORMACIÓN Y ?FAKE NEWS?. Borja Adsuara. Abogado. Experto en Derecho Digital

3.4 EL ?TESTAMENTO DIGITAL? SEGÚN LA LOPDGDD. Profesor Dr. Xesús Pérez. Profesor Contratado Doctor URJC.

 

CAPÍTULO 4. SOFTWARE Y ALGORITMOS

4.1 BASES DE DATOS Y DERECHO ?SUI GÉNERIS?. PATENTABILIDAD DEL SOFTWARE. Joaquín Muñoz. Director del Área de Digital Law, en ONTIER

4.2 DERECHO DE LOS ROBOTS Y DE LA INTELIGENCIA ARTIFICIAL: LA NUEVA LEX ROBÓTICA. Profesor Dr. Moisés Barrio.
Letrado del Consejo de Estado. Profesor de Derecho Digital. Abogado y Consultor.

4.3 INTERNET OF THINGS. Paloma Llaneza. Abogado, CISA, experta en Ciberseguridad y escritora.

4.4 CRIPTOMONEDAS: NATURALEZA JURÍDICA, PRUEBA ELECTRÓNICA Y FISCALIDAD. David Maeztu. Abogado, especializado en Derecho TIC. Socio en 4511 Legal

 

CAPÍTULO 5. RETOS LEGISLATIVOS PARA AMÉRICA LATINA EN MATERIA DE CIBERSEGURIDAD. Profesor Pablo A. Palazzi y Mg. Andrés Chomczyk. Universidad de San Andrés. Buenos Aires.

 

Aprovechamos estas notas pora conocer a la coordinadora Ofelia Tejerina. Lo haremos a través de entrevistas y presentaciones.

La primera es una entrevista en los Podcast de Ciberseguridad realizada por el grupo de ElevenPaths:

ElevenPaths Radio 2x05 - Ofelia Tejerina

En el canal de Youtube


Una presentacion en TEDxLeón: "Ser o no ser digital"

 

Este es el punto de partida. Recomiendo buscar y leer los trabajos de los colaboradores del libro. Ahora podemos tener una lectura mas comprensiba y con mejor base crítica.

L. F. Real

jueves, 7 de enero de 2021

Ataque a FireEye, así terminamos el año 2020

 

 

Este año se presenta con esperanza e incertidumbre, tal vez a partes iguales, tal vez no. Si la amenaza biológica no es suficiente, se sigue sumando la tecnológica que también golpea los cimientos económicos de la sociedad.

El caso de FireEye

Hace unas semanas saltaban las alarmas. La empresa FireEye anunciaba públicamente que habías sido víctima de un robo de herramientas de ciberseguridad de carácter ofensivo; es decir, aquellas que permiten realizar ataques informáticos.

Kevin Mandia, CEO de FireEye, anunció el 8 de diciembre el descubrimiento y robo de herramientas de ciberseguridad muy especializadas. Estás son desarrolladas internamente para ser utilizadas por el Equipo Rojo.
(FireEye Shares Details of Recent Cyber Attack, Actions to Protect Community)
 


 

Equipo Rojo contra Equipo Azul

En ciberseguridad, el Equipo Rojo (Red Team) es un conjunto recursos, personas y herramientas, que realizan un ataque a empresas objetivo. La finalidad es comprobar la viabilidad de los vectores de entrada, los desplazamientos transversales en el interior de la red, el acceso a la información y la facilidad de su extracción.

En el otro lado se encuentra el Equipo Azul (Blue Team). Su misión es detectar y evitar los ataques del equipo contrario. Evaluar las herramientas de defensa implantadas en el cliente, reconfigurar o desplegar aquellas que puedan cubrir las brechas de seguridad descubiertas.

Estas acciones están enmarcadas en contratos de servicios de seguridad muy concretos entre la empresa de seguridad, donde forma parte el Equipo Rojo (en este caso es FireEye) y la empresa cliente. Una vez concluido el servicio, el equipo redactará los oportunos informes técnicos donde se exponen las acciones realizadas y las debilidades descubiertas. Se complementará con recomendaciones de mejora o la propuesta de medidas correctoras para reforzar la seguridad.

Herramientas ofensivas de FireEye: CommandVM

Las herramientas comprometidas, según un comunicado de Kevin Mandia, son bastante comunes en el ámbito de ciberseguridad; es decir, no son nada excepcional.

Entre las mencionadas, destaca la máquina virtual Commando VM que aglutina todas las herramientas de ataque propias del Equipo Rojo. Esta máquina se puede descargar desde GitHub. (Commando VM,)

(Para más información de Commando VM  Commando VM 2.0: Customization, Containers, and Kali, Oh My!)



Encontrar las herramientas robadas

No obstante, como la función de estas herramientas es ejecutar ataques e intrusiones, la compañía ha puesto a disposición de otras empresas del sector, las reglas para la detección de estas herramientas y prevenir sus acciones. Estos descubrimientos servirán para rastrear desde dónde se originan y quién las posee.

En el sector, esta respuesta de la compañía constituye un ejemplo de colaboración para combatir, dentro de lo posible, los ataques. Este es el camino a seguir por instituciones y compañías del sector.
(Respuesta ejemplar de FireEye tras sufrir un ataque que expone herramientas de Red Team)

FireEye ha puesto en la plataforma GitHub las reglas basadas en firmas: Snort, YARA, ClamAV, HXIOC
(Unauthorized Access of FireEye Red Team Tools, FireEye Red Team Tool Countermeasures )

Repasamos brevemente.


Reglas YARA. YARA es un lenguaje de programación de código abierto utilizado para la identificación de malware basada en firmas.
Es multiplataforma y se puede utilizar tanto desde su interfaz de línea de comandos como a través de sus propios scripts de Python.
La biblioteca de reglas es el repositorio Github YaraRules. Este es un conjunto de reglas bajo la licencia GNU-GPLv2 mantenido por un gran grupo de expertos en seguridad, dividido por categorías y actualizado con frecuencia.

Reglas Snort. Las reglas de Snort son agrupadas, por lo general, en conjuntos de   firmas que categorizan los incidentes. Así, encontraremos conjuntos de reglas  asociadas a la detección de troyanos, a la detección de ataques de tipo buffer overflows, etcétera. Snort posee una sintaxis propia que permite especificar hasta  el  más  mínimo detalle las condiciones que han de cumplirse para que un paquete sea asociado a las acciones indicadas por cada una de la reglas.

Reglas HXIOC. Las reglas HXIOC se basan en el formato OpenIOC creado originalmente por Mandiant. Es una codificación extensible en XML ya preparada para ser tratada por sistemas de información como, por ejemplo, sistemas de detección de intrusiones y cortafuegos avanzados (capaces de filtrar la capa de aplicación). Mandiant estandarizó OpenIOC y lo puso a disposición de la comunidad haciéndolo código abierto (“open source”) en 2011.

Reglas ClamAV. ClamAV® es un motor antivirus de código abierto (GPL) que se utiliza en una variedad de situaciones que incluyen escaneo de correo electrónico, escaneo web y seguridad de punto final. Proporciona una serie de utilidades que incluyen un demonio multiproceso flexible y escalable, un escáner de línea de comandos y una herramienta avanzada para actualizaciones automáticas de bases de datos.


Ataque selectivo y organizado

Tal como ha comunicado FireEye, el ataque fue “altamente sofisticado, cuya disciplina, seguridad operativa y técnicas nos llevan a creer que fue un ataque patrocinado por un estado”... “el atacante apuntó y accedió a ciertas herramientas de evaluación del Equipo Rojo que usamos para probar la seguridad de nuestros clientes. Estas herramientas imitan el comportamiento de muchos actores de amenazas cibernéticas”. Es posible deducir, que del conocimiento de las herramientas robadas, se crearían nuevos métodos de defensa más específicos y por otro; crear o rediseñar estas mismas herramientas o similares para perpretar ataques diferentes más complejos y ocultando las actuaciones. En resumen, conociendo cómo es la arma de ataque, es más fácil preparar la defensa.

La misma compañía, como hemos visto en los párrafos anteriores, ha preparado contramedidas para que bloquen el uso de las herramientas del Equipo Rojo robadas. Una respuesta que tranquiliza, si es que este concepto existe en ciberseguridad, tanto a los clientes de FireEye como a otras compañías.



Las sospechas de Rusia

El New York Times, publicaba el día 8 de diciembre que los ataques podrían tener un origen ruso. La División Cibernética del FBI está explorando esta línea de investigación. En el artículo del periódico se recogen los pasos que se están dando a otros niveles como la intervención de agencias gubernamentales, no podía faltar la NSA y otras empresas como Microsoft.
(FireEye, a Top Cybersecurity Firm, Says It Was Hacked by a Nation-State



No nos queda más que esperar si las contramedidas publicadas por FireEye tienen efecto y detectan e impiden los ataques. También es posible que apareceran modificaciones que realicen ofensas más contundentes. En definitiva, estaremos atentos, durmiendo con un ojo abierto, aunque no sea de fuego.

 L. F. Real

 

sábado, 12 de diciembre de 2020

"ÉTICA PARA MÁQUINAS", José Ignacio Latorre. Star Trek y otras notas para los humanos

En el desenlace final de la película "Némesis, Stark Trek número 10", el androide Data es destruido. El cuadro de mando del Entrepise brinda por su honor, recordándole como si de un humano se tratase, pero tendrá un sustituto, un nuevo Data. 

Al comienzo de la historia, el Entreprise recupera de un planeta lejano los restos de un androide. Se llama B-4 y es idéntico a Data, pero una versión más antigua, tal vez un prototipo. B-4 será un personaje clave en la aventura que no quisiera desvelar. Salto a los minutos finales. Después de la desaparición de Data, el capitán Picard ordena reprogramar a B-4 para convertirlo en el nuevo Data. Inicialmente, el prototipo se expresa con tartamudez e inseguridad, unos pequeños tics demuestran que la adaptación y los ajustes de los recientes engramas requieren su tiempo. 

El capitán Picard recibe en su despacho al nuevo tripulante en su despacho para darle la bienvenida y recordar al antiguo compañero. Esta es la conversación entre ellos:

Picard: - No sé si todo esto ha tenido sentido, pero quería que supiera que clase de hombre era (refiriéndose a Data). En su búsqueda por parecerse a nosotros, nos ayudó a ver qué significa "ser humano".
Data - Mi ... mi, mi hermano, no era humano.
P:- No. No lo era, pero su asombro, su curiosidad por todas las facetas de la naturaleza humana nos permitió a todos ver lo mejor de nosotros mismos. Él evolucionó, abrazó los cambios, porque siempre quiso ser mejor de lo que era.
D. - No... no lo logro entender.
P: - Espero que algún día lo entienda.

La pregunta nos asalta de inmediato. ¿Los androides y su inteligencia nos hará más humano?, ¿lo hará la Inteligencia Artificial?.

Similares dudas y planteamientos se pueden encontrar en el libro de José Ignacio Torre: "Etica para máquinas". Es un libro sencillo, ligero y fácil de leer. No pretende profundizar en los temas expuestos y así lo expresa el autor en la introducción. Quiere proponerlo como unas conversaciones en un recogido café otoñal o de cerveza durante una tarde veraniega: "se trata de una charla abierta de esas a los que a todos los gusta entregarnos con pasión"..."La reflexión compartida afina nuestro discurso" pero "... con medida y criterio".
La parte 1 y 2, "Maquinas sin alma" y "Máquinas que parecen inteligentes" nos muestra un recorrido histórico hasta el presente. Los últimos hitos corresponden a los Sistemas Expertos, Inteligencia Artificial, robots y el transhumanismo.
Las partes 3, 4 y 5 nos abren el camino hacia las incertidumbres futuras: "Ética para máquinas", "Máquinas que nos superarán" e "Imitar el alma". La conversación del capitán Picard con el nuevo Data se encuadra en los contenidos de la quinta parte del libro.

Abordar las cuestión del alma es compleja, escurridizo y escapa a las pretensiones del libro. Pero el autor destaca unas cualidades comunes que le "atribuyen filósofos, teólogos, humanistas" y se encuentra en todas las religiones. Incluso cualquier persona de la calle nos ofrece la misma imagen. "El alma es el origen de la bondad, el motor de hacer el bien, de ser generosos, benévolos, solidarios...", "el alma transforma a la especie humana". Si nos vamos al lado opuesto, el significado de "desalmado" es inhumano y cruel. Partiendo de esta premisa, el objetivo sería dotar a las máquinas de "de alma", algo que, expuesto así, de sopetón, povoca rechazo, burla, incredulidad o desconfianza. El fin sería llevar la relación hombre-máquina a una categoría superior. Esta convivencia entre humanos y máquinas es la que dice Picard sobre Data: "nos ayudó a ser humanos", "a ver lo mejor de nosotros mismos".

Volviendo al término "desalmado", se refiere a una persona sin conciencia del bien y del mal. Dotar a las máquinas de alma, es también ¿incorporar conciencia?. Según Latorre, esta distinción entre el bien y el mal que debe regir las acciones de la Inteligencia Artificial y sus consecuencias, es el punto de reflexión en el cual estamos inmersos actualmente. Recordemos el dilema sobre la conducción de coches autónomos, (ya con entrada en la propia Wikipedia), dada su importancia en esta tecnología. Si estamos inmersos en este dilema, "¿cuántos más se nos presentarán?". Existen muchos y debe existir una base ética que ayude, así lo plantea la Latorre.

El problema, insiste en ello Latorre, como sociedad es que deberíamos reflexionar detenidamente sobre las atribuciones éticas que tendríamos incorporar a la Intenligencia Artifial, pero mientras tanto, las grandes corporaciones, los gobiernos, siguen desarrollando sistemas dirigidos hacia sus propios intereses, que puede que no coincidan con el resto de la sociedad como conjunto o con las personas como individuos.

En fin, el debate es profundo y complejo. El deslumbrón novedoso con el que despertamos cada día esconde entre las sombras consecuencias que nos afectarán en el futuro y tal vez no sean fácilmente reparables. El libro de Latorre es una buena guía para adentrarse en todos los recovecos en que se encuentra el desarrollo e implantación de la Intenligencia Artificial.

Uno de los hitos futuros de la IA es la irrupción de la Singularidad. Será el momento en el que la IA prescindirá de los humanos. Ella será capaz de desarrollarse, fabricarse, modificarse y mejorarse, sin intervención de ingenieros, técnicos, administrativos, transportistas... Si Data es tan inteligente, ¿por qué sigue sometido a las órdenes del capitán Picard?, ¿no es capaz de gobernar la nave mejor que los humanos?, ¿no habrá llegado al punto de la singularidad?.

Como remate final, aquí unas conferencias de Latorre en la presentación de su libro y otros enlaces de interés.   

Conferencia en la Fundación Telefónica.

Presentación del libro. José Ignacio Latorre. Ética para máquinas.

Tech Society. José Ignacio Latorre.

 

Tech & Society: José Ignacio Latorre. "Ética para máquinas"

 

Tech & Society: Entrevista a José Ignacio Latorre

Conferencia completa de José Ignacio Latorre en el Club Ultima Hora 

José Ignacio Latorre: «No podemos dejar en manos de las corporaciones la ética de las máquinas»

 

 Conferencia completa

Conferencia en el Ágora con José Ignacio Latorre y David Casacuberta. The Valley

Conferencia

Entrevistas al autor

Entrevista en TVE a J.I. Latorre, autor de Ética para máquinas

Otros temas interesantes relacionados con el libro.

   ¿Sirve de algo hablar ahora de la ética de las máquinas inteligentes? "Muy Interesante" 

Red de investigaciones filosóficas José Sanmartín Esplugues. Universidad Católica de Valenicia San Vicente Mártir.
Reseñas de libros de filosofía
María Díaz del Rey: "J. I. Latorre (2019). Ética para máquinas. Barcelona: Ariel"

La Comisión Europea sobre la IA

"Directrices éticas para una IA fiable". Autor(es) colectivo(s): Dirección General de Redes de Comunicación, Contenido y Tecnologías (Comisión Europea)

Foro Próximo Futuro

Etica y Tecnología, ciclo de debates.

Algunos artículos en la revista Telos

Antonio Orbe "Inteligencia Artificial y futuro próximo"

Revista Telos nº 108. Cuaderno central: "Humano digital"

          Antonio Diéguez: "Transhumanismo, propuesta y límites"

          Juan M. Zafra. Amber Case: "Los Robots sirven para que podamos ser más humanos"

Revista Telos nº 109. Cuaderno central: "Tecnoética"

Sobre Star Trek: Némesis y B-4

 L. F. Real

 


viernes, 30 de octubre de 2020

Evitar ataques APT con sistemas SWG, SEG y ATD (parte I)


Los complejos ataques Advanced Persistent Threat, APT, exigen herramientas de defensa más precisas y refinadas. Tres tecnologías están destinadas analizar el servicio web, el servicio de correo y verificar código sospechoso en un entorno virtualizado. Son Secure Web Gateway (SWG), Secure Email Gateway (SEG) y Advanced Threat Defense (ATD) respectivamente. En este artículo se repasan sus características y funcionamiento.


En la revista Antena
número 196 (editada por el Colegio Oficial de Ingenieros Técnicos de Telecomunicación) dediqué un artículo a los ataques conocidos bajo el nombre APT ( (“Introducción a ciberataques APT, Advanced Persistent Threat”, Antena nº 196). Describimos las características particulares de este tipo de ciberataques y algunos casos conocidos que han pasado a la historia. En aquel artículo se exponían los cambios necesarios en la organización y en los procesos de seguridad para hacer frente a los ataques APT. En estas páginas vamos a tratar un conjunto de herramientas hardware y software que ayudan a evitar, aunque en realidad lo correcto sería decir dificultar, este tipo de ataques.


Las soluciones organizativas, técnicas y operativas de seguridad que pueden implementarse dependerán de las necesidades del negocio de cada una de las organizaciones, sus recursos disponibles, las inversiones y los gastos que pueda afrontar. Los diseños que faciliten las arquitecturas modulares y el escalado, favorecerán que las soluciones se adecuen a los requisitos del negocio actuales y también puedan adaptarse a los cambios futuros.
Los dispositivos descritos en este artículo forman parte de los conjuntos de sistemas que los fabricantes proponen para hacer frente a cualquier ciberataque, incluidos los complejos ataques APT.

Coevolución del malware y los sistemas de defensa

Las amenazas combinan múltiples elementos malware y sofisticados mecanismos de acceso. Estas son cada vez más complejas y evasivas y capaces de eludir las sólidas defensas. Las actuaciones de los ciberdelincuentes van siempre un paso por delante de las protecciones que deberían evitarlas.

Los sistemas de defensa y prevención también son cada vez más complejos y se diseñan exclusivamente para estos fines. Las relaciones que se establecen entre estos sistemas han llevado a crear el concepto de “ecosistema de seguridad” donde, al igual que ocurre en la naturaleza, se establecen relaciones interdependientes entre los distintos elementos. Pero como ocurre en las relaciones del mundo natural, los pequeños cambios o alteraciones de un elemento pueden traer consecuencias imprevistas en unos o magnificadas en otros. 

Si nos centramos en reforzar la seguridad del acceso a la intranet corporativa de la organización, comprobamos que los dispositivos que podemos utilizar son muy variados, ubicuos y móviles. Podemos acceder desde ordenadores de sobremesa, portátiles, teléfonos inteligentes o “tablet”; por redes cableadas, inalámbricas o telefónicas. Los puntos de conexión pueden estar dentro del edificio de la organización; lugares públicos como los hoteles o las estaciones; o privados como las viviendas u otras oficinas. Los perfiles y privilegios de los usuarios son también muy diferentes. Un perfil de invitado puede estar dentro de la oficina o fuera de ella; los empleados con privilegios altos pueden trabajar en remoto desde lugares más o menos inseguros. A pesar de todo este panorama heterogéneo, cada respuesta y autorización de una solicitud de acceso debe ser casi inmediata, verificando, además, el cumplimento de las políticas de seguridad que la organización haya aprobado junto con otros cumplimientos legales obligatorios. 


Dispositivos físicos o sistemas virtuales

La primera diferencia entre las soluciones que nos ofrecen los fabricantes es la división entre dispositivos físicos “appliances” o virtuales. La primera opción es un dispositivo electrónico protegido en una caja, con sus conectores y toma de alimentación propia. Incorpora los soportes para ser “enrracado” (una españolización que se puede traducir como acoplamiento en un “rack”) en los bastidores y armarios de los centros de datos. La segunda es un software instalable en diferentes modelos de servidores como pueden ser los servidores “blade” que también están en los centros de datos. Ambas soluciones pueden convivir juntas con alto grado de interoperabilidad, sobre todo si son productos del mismo fabricante.

Los fabricantes suelen ofrecer ambas posibilidades. La elección depende, sobre todo, de la magnitud del objeto de análisis, la capacidad y el rendimiento que se exija al dispositivo y los presupuestos para la inversión y mantenimiento.

Arquitectura de una red dedicada a la seguridad

Para conseguir mejorar los resultados de las soluciones de defensa, la tendencia es crear una arquitectura de red dedicada exclusivamente a la seguridad. Una red donde se intercambian información los diferentes dispositivos de seguridad, generalmente mediante protocolos exclusivos. Se construye una red paralela a las redes habituales de negocio. 

Una red dedicada a la seguridad ofrece las siguientes ventajas:

  •  La seguridad se puede extender por áreas de protección; desde los puntos finales de los usuarios y la red perimetral hasta los Centros de Procesos de Datos. La división en áreas facilita que la protección se adapte a las zonas más vulnerables.
  • Evita que las incidencias y los problemas más comunes de los sistemas TI afecten a la monitorización, seguimiento y análisis de la seguridad.
  • El mantenimiento de la red de seguridad es independiente de la red de negocio.
  • Facilita el flujo de trabajo y el intercambio automatizado de información, consultas, informes, actualizaciones, etc. entre los distintos dispositivos que constituyen esta red de seguridad.
  • Permite la gestión centralizada de la seguridad, disponiendo de toda la información para que los administradores gestionen las alertas desde un único punto.
  • Permite la creación de un SOC (Security Operations Center) y un NOC (Network Operations Center), con tareas diferenciadas, aunque relacionadas.
  • Recolecta masiva de información de forma centralizada, durante largos periodos de tiempo que facilita la correlación histórica de ataques.
  • Bloqueo más rápido del malware, sobre todo en los puntos más vulnerables.
  • Intercambio de datos sobre del malware descubierto, ofreciendo una protección proactiva ante futuras intrusiones. La actualización de listas de reputación es más rápida porque no se intercambia por la red de negocio.
  • Conexión con sistemas remotos de terceros, en la nube, para apoyo y consulta por canales dedicados, exclusividad para este tipo de comunicaciones.
  • Configuración de los sistemas de seguridad según las políticas empresariales sin afectar al funcionamiento de otros sistemas.
  • Facilidad para poner en cuarentena de una manera muy rápida los sistemas violentados, impidiendo la propagación del malware y reduciendo el impacto.

Las principales desventajas son evidentemente, el aumento de los costes, la complejidad organizativa, la gestión de las operaciones de seguridad junto con las de negocio. Todo un reto de gestión.

Los dispositivos que trataremos en las próximas secciones se apoyan mutuamente y se comunican por esta red dedicada.


Análisis de los servicios

Los sistemas de seguridad centran principalmente su actividad sobre los dos servicios más utilizados en las organizaciones: los servicios web y el correo. Dos dispositivos especializados se unen al inventario de los equipos de red como routers, switches, firewalls, proxies, IPS (Intrusion Prevention System), IDS (Intrusion Detection System), entre otros.

Estos dispositivos son las pasarelas de acceso a web y de correo cuyo nombre en inglés es Secure Web Gateway, SWG y Secure Email Gateway, SEG. Se denominan pasarelas porque su posición en la red está intercalada entre los puestos finales de los usuarios y los servidores proxy de acceso a internet o los servidores de correo respectivamente. Estas pasarelas analizan y filtran el tráfico de estos servicios que pasa a través de ellos, aplicando reglas y motores de análisis. El funcionamiento es similar entre ambos dispositivos, pero las peculiaridades del tipo de tráfico imponen sus diferencias. La seguridad del servicio web y del correo depende del resultado que se haya obtenido después de los respectivos procesos de análisis.

Reglas y motores de análisis

Cada servicio y su tráfico tienen sus propios riesgos y amenazas. El tipo de tráfico o flujo de datos que entra o sale en la intranet de la organización se debe analizar minuciosamente según sus características.

Las reglas de análisis

El proceso de análisis que se realiza en el dispositivo, físico o virtual, se gestiona y administra a través de la configuración de reglas. Para su implementación, cada regla tiene responder a las siguientes cuestiones:

  • ¿Qué elemento del flujo de datos entrante o saliente se va a analizar?
  • ¿Qué condiciones de cumplimiento debe tener el elemento analizado?
  • ¿Qué motor de análisis se va a utilizar?
  • ¿Qué acciones se van a tomar según los resultados del análisis?

Las reglas constituyen bloques que analizan el flujo de datos de forma encadenada. Cuando finaliza la aplicación de una regla, una posible acción es la ejecución de la siguiente regla. Si en una de ellas se cumplen las condiciones sobre el elemento, el análisis finaliza y no se ejecutan las siguientes. Finalmente se realiza la acción consecuente y se decide sobre el flujo datos.

Los métodos de análisis que subyacen en las reglas se basan en tecnologías denominadas “motores de análisis”. Estos motores son procedimientos que actúan como filtros para discriminar los flujos de datos buenos del potencialmente malo o sospechoso. (Cada vez que se mencionen “motores de análisis” o simplemente “análisis” debemos entender que éstos se aplican a través de la configuración de los parámetros de reglas concretas).

El proceso de análisis se implementa en dos grandes grupos que actúan en orden secuencial. El primer grupo lo forman los motores de análisis estáticos y el segundo los motores de análisis dinámicos. Los productos comerciales más económicos disponen sólo análisis estáticos, siendo el análisis dinámico mucho más complejo y costoso.

Figura 1. Esquema de la sucesión de los análisis estático y dinámico


Motores de Análisis Estáticos

Los motores análisis estáticos se basan en consultas de determinados elementos del flujo de datos sobre listas de contenidos conocidos. Si el elemento consultado coincide con alguno que está presente en la lista, se ejecuta la acción sobre el flujo asociado al elemento. El resultado puede ser que el flujo se permita, aísle, elimine o bloquee. El análisis, por lo tanto, funciona como un filtro (como filtros también son conocidas estas tecnologías). 

Los motores de análisis estático se clasifican:

  • Análisis de reputación. El elemento objeto de análisis son las direcciones URL (Uniform Resource Locator), IP, Dominios, etc. que se consulta sobre listas de estos elementos conocidos. Las listas que se dividen en:
    • Listas blancas: las direcciones URL, IP o dominios son fiables o están autorizados.
    • Listas negras: las direcciones están prohibidas o son maliciosas.
    • Listas grises: no se dispone de suficiente información.
  • Análisis de firmas de código de malware. Estas listas las utilizan los antivirus. Están formadas por las firmas del malware. Cada vez que se detecta un software malicioso, se incorpora a las listas de firma de antivirus para que sean detectadas en posteriores consultas y eliminadas de la red.
  • Emuladores en tiempo real. Están destinados a ejecutar el código ejecutable que es habitual en determinado tipo de tráfico. Su comportamiento es más o menos predecible ofreciendo un nivel mayor o menos de riesgo, en porcentaje.

La ventaja del análisis estático es su rapidez. Aunque en el descubrimiento del malware se le considera un método simple y poco preciso porque suelen analizar sólo partes de las cabeceras de los ficheros. Los ficheros malware pueden encubrir (“ofuscar” en la traducción del término inglés) para confundir a los motores de análisis.

Las reglas que configuran los análisis estáticos se denominan reglas estáticas. Más adelante se explican otros detalles de ellas.

Motores de Análisis Dinámicos

El análisis dinámico entra en juego cuando un programa sospechoso no ha sido detectado cien por cien como malware por los motores de análisis estáticos. En ese caso, puede que sólo se le haya asignado un porcentaje de duda en que sea o no malware.

El análisis dinámico se basa en crear un entorno aislado y seguro, virtualizado, conocido como “sandbox” o como técnica de “sandboxing”. El objetivo de este entorno cerrado es que se pueda ejecutar el programa sospechoso y observar su comportamiento. La máquina virtual soporta un sistema operativo idéntico al que posee el servidor o los ordenadores de los usuarios. Sobre este sistema operativo se ejecutará el programa sospechoso como si fuese descargado en un equipo real de la organización. Cuando se va a analizar el programa, se arranca el sistema operativo virtualizado, se instala el programa y se ejecuta. Las aplicaciones de análisis de la “sandbox” comprueban si modifica la configuración del sistema operativo, trata de establecer conexiones por los puertos a internet, cambia el contenido de registros del sistema, escribe en determinados sectores del disco, etc. En caso, que ocurriesen esas tareas no deseadas, el programa sería considerado malicioso con una seguridad del cien por cien de acierto, y no sería descargado ni instalado.

Este proceso de análisis es más lento, requiere muchos más recursos adicionales: espacio de memoria, rendimiento del procesador, almacén de sistemas operativos virtualizados, etc. Los dispositivos ejecutan todo el análisis dinámico de manera automática: arrancar la máquina virtual, instalar el programa sospechoso, verificar los cambios de configuración y finalmente, tras la conclusión del análisis, detener la máquina virtual y devolverla al estado inicial, preparada para el siguiente proceso.

Cuando un malware no ha sido detectado por los motores de análisis dinámicos podemos estar ante un ataque “Día 0” (0- Day).

Generalmente los sistemas basados en análisis dinámicos se encuentran en dispositivos dedicados a esta función. Algunos son denominados comercialmente por los fabricantes ATD (Advanced Threat Defense) u otro nombre muy similar.

Figura 2. Esquema de un sistema basado en “Sandbox”



La seguridad del correo y los servicios web

Dedicaremos los próximos apartados a dos equipamientos para garantizar la seguridad de los servicios web y de correo. Estos dispositivos proporcionan un análisis estático propio para las peculiaridades de cada servicio y se combinan con otros sistemas, los referidos anteriormente como ATD, útiles para completar el análisis dinámico. Como veremos, la funcionalidad de estos dispositivos va mucho más allá que la de los firewalls convencionales.



 

Luis F. Real