Mostrando entradas con la etiqueta Computer Security. Mostrar todas las entradas
Mostrando entradas con la etiqueta Computer Security. Mostrar todas las entradas




Cuando eres un Tier1/L2 SOC Security Analyst disponer de la mejor herramienta para la toma de decisiones es fundamental con objeto de "responde" ante una Amenaza de la mejor forma y lo más rápido posible.

En mi paso como "Manager" del antiguo equipo del Centro de Inteligencia y Operaciones de Seguridad, denominado SSIC por la siglas (SVT Security Intelligence & Operations Center), se indicaba que la prioridad era conseguir herramientas que permitan a nuestros analistas L1 / L2 disponer de la mejor información en el menor tiempo posible, permitiendo decisiones / acciones inmediatas.

Es un placer compartir con la comunidad el desarrollo de un módulo para análisis de direcciones IP "sospechosas", os presento, cymon-analyzer, es un plugins (analizador) desarrollado para el motor Cortex del proyecto [TheHive-Project]

Descripción

cymon-analyzer permite analizar información sobre la reputación IP en un "Incidente / Alerta" de seguridad en el servicio cymon.io (Open Threat Intelligence) de forma automática, para ello se utiliza la API que nos proporciona este servicio.

He desarrollado un modulo para Cortex, que permite analizar rápidamente y comprobar si la IP detectada como "potencialmente peligrosa" (observable / evidencia) esta listada en "lista negras" por mala reputación [Malware, Spam, Phishing, blacklist, Actividad Maliciosa, etc].

cymon-analyzer | Working in TheHive Platform | Captura pantalla del analyzer en funcionamiento.
De forma automática, un analista puede comprobar y obtener información desde múltiples IP / Observables con un solo click. Se puede ejecutar el Analyzer, y el motor [Cortex] a través del Analizador se encarga de consultar "IP por IP" al servicio cymon.io devolviendo la información en forma de etiqueta e Informe.

Full Report | Informe resultante cymon-analyzers

TheHive-Project es una plataforma de gestión de Incidentes de Seguridad (relativamente nueva) consolidada, que proporciona la herramienta que un SOC/CERT necesita.

Es una herramienta desarrollada por expertos en Seguridad para equipos de Seguridad. Sus capacidades de integración son espectaculares, no solo gracias a la comunidad que cada día desarrolla más "Analyzer" incrementando el valor de la herramienta y sus capacidades, sino también debido a la capacidad de integración que proporciona la API de la plataforma.

Si estáis interesados, podéis conseguir el analyzer en mi cuenta  personal de GitHUB | ST2Labs

Repositorio: cymon-analyzer

Enlaces de Interés



ST2Labs


Hace unos días que llevo bien por Internet miles de mensajes (notificaciones) donde te han mencionado en un comentario de facebook, y mira por donde ese comentario comparte una vulnerabilidad "increíble" es capaz de obtener la contraseña del perfil de facebook que estas visitando --- HACKEANDO A TUS AMIGOS!!!

Notificaciones donde has sido mencionado.
Uno que "me dio entiende algo de esto" se interesa de pronto por lo llamativo del texto donde apareces mencionado y la posibilidad infinita de convertirte en el rey de Internet hackeando millones de cuentas de facebook con tan solo realizar unos sencillos pasos!! -- Vamos, digamos que me picaba la curiosidad!

La vulnerabilidad de facebook, solo disponibles en Febrero 2014 o algo así ..

Ante tanto poder en mis manos, no me puedo resistir y "pico", digo voy a ver el enlace a ver que encuentro en esa super página web, donde se encuentra la vulnerabilidad con mayúsculas de facebook.
!! Cerramos los ojos y pinchamos en un enlace de facebook ¡¡¡ Hemos tenido suerte, y ha aparecido una página WEB en blogger, donde lo primero que llama la atención es:

"PASO OBLIGATORIO PARA HACKEAR LAS CUENTAS QUE QUIERAS: Haga click a el botón ''COMPARTIR'' Y COMPARTIR OBLIGATORIAMENTE o no podrás Usar la Aplicación "

EL paso obligatorio - elemento VIRAL del asunto.

Miedo en el cuerpo, sino lo comparto entonces no puedo usar el "MEGA TRUCO" ... es un paso fácil, vamos a seguir leyendo a ver que nos encontramos. A continuación, nos encontramos la "receta" un tutorialmente perfectamente explicado de como "hackear facebook" (véase la imagen siguiente).


Me siento como "NEO", que digo, como TRINITY al hackear MATRIX! ... Con las lagrimas en los ojos, me dirijo a examinar el código PHP, y rápidamente ... se extraen las siguientes conclusiones:

>> El punto de ejecutar el código en tu propio navegador ... solo podría robar una cosa, los datos de mi ordenador! obviamente! 

>> El código se ejecuta en tu equipo, utiliza tu cookie de usuario (información de tu usuario)  de facebook para acceder a tu lista de amigos y escribir en tu nombre comentarios mencionando a tus amigos de forma aleatoria, de modo que se propague el "SPAM". 
>> En un vistazo rápido no parece captura la cookie y enviarla a ningún lado, pero que conste que no he examinado el código con detenimiento, en un primer vistazo, he encontrado lo siguiente:

Casi te AUTOHACKEAS !!! contribuyes a propagar el mensaje de SPAM !! en facebook.
Lo único que parece hacer esta "vulnerabilidad" es un molesto y continuo SPAM de forma aleatoria a tus contactos cada vez que ejecutas el script!

Con esto solo quiero dejar claro! ! POR FAVOR ¡ sentido común y menos "contilleo" que ser hacker no estan fácil, aunque a veces pueda parecerlo!

Un Saludo a todos!

#ST2Labs

No es la primera vez que hablo sobre Qubes en el blog (aquí y aquí), es un proyecto muy interesante que intento seguir de cerca. En esta ocasión voy a contaros que es lo que están preparando la gente de InvisibleThings Labs, capitaneados por .

En marzo, Joanna escribió un artículo muy interesante en su blog, donde explica que era Qubes y qué no es Qubes, y hacia donde se dirige, es decir, en que se ha convertido.

¿Qué es Qubes?

Para empezar Qubes no es una distribución de Linux, solo lo parece debido a que utiliza Fedora 18 como plantilla base para establecer el entorno de ventanas (interfaz de usuario) de control y/o dominio principal. Tampoco es un hypervisor, al uso, basado en XEN, este solo se utiliza para garantizar el aislamiento de las aplicaciones durante su ejecución, creado contenedores aislados seguros mediante la tecnología de  virtualización de XEN.

Bien, entonces ¿Qué es Qubes?

  • Una forma sencilla de como se puede configurar de forma segura y usar virtualización para trabajar con entornos (dominios) seguros de trabajo y minimizar al máximo los riesgos.

  • Proporciona un interfaz de usuario (insolated) segura, mientras se ejecutan al mismo tiempo múltiples aplicaciones en diferentes entornos virtualizados todos juntos y manejados bajo el dominio principal y/o de escritorio.

  • Garantiza el intercambio de información entre dominios (entornos virtuales (AppsVM)) de forma segura con una gestión centralizada de las políticas, como por ejemplo el intercambio de ficheros.

  •  Incluye un modulo para crear servicios adicionales (addons / plugins) que amplian las funcionalidades y características de framework. Por ejemplo, TorVM, Split GPG, o conversor seguro de documentos PDF, etc.

  • Posibilidad de manejar múltiples sistemas operativos ejecutándose en diferentes entornos seguros y aislados, según las necesidades de cada uno.
Esto es solo el principio, según palabras de la propia Joanna, Qubes se ha transformado en un framework que pretender revolucionar la forma de entender la gestión de los sistemas operativos y/o aplicaciones.

La próxima versión de Qubes (v3) dará paso a Qubes Odyssey Framework, donde se introducirá un nuevo concepto que permitirá abstraer la capa que proporciona la seguridad de los entornos en ejecución, es decir, el hypervisor, lo que se le conoce como Qubes HAL: Hypervisor Abstraction Layer.

Pero de ello (Qubes HAL) os hablaré en otro artículo.

Un Saludo.
Introducción

Hace un tiempo escribí un artículo donde os presentaba el proyecto Qubes-OS, un sistema operativo seguro, donde cada aplicación/sistema se ejecuta en un entorno virtualizado totalmente independiente del resto del sistema, es lo que los propios desarrolladores bautizaron con las siglas NOSG (Next OS Generation), o lo que es lo mismo, la próxima generación de Sistemas Operativos.

[Qubes-OS] Tres dominios independientes entre si ejecutándose al mismo tiempo.

Desde el lanzamiento de la segunda versión del mismo, la novedad más interesante fue la posibilidad de ejecutar máquinas virtuales Windows, por lo que ya no hay excusas para no darle una oportunidad a este fantástico sistema.

[Qubes-OS R2b2] Running Windows 7 in a Virtual Secure Domain.
Con Qubes-OS puedes crear diferentes escritorios, o más bien dominios, cada dominio esta totalmente aislado de los otros, incluso a nivel de red, esto ultimo siempre que se cumplan algunos de los requisitos en el hardware,como por ejemplo, disponer de la tecnología de virtualización Intel-VT-d o AMD IOMMU (ejemplos: Cores i5, i7).

Novedades: Qubes-OS R2b2

Las principales novedades de la versión R2 Beta 2 que hace una semana fue lanzada, es la incorporación de:

  • Nueva compatibilidad para los últimos hardware gráficos (GPU drivers).
  • Se ha incluido la capacidad de elegir la interfaz gráfica KDE4 (4.9) o Xcfe 4.10.
  • Nuevas funcionalidad como por ejemplo, convertir potenciales PDF peligrosos en PDF seguros.
La nueva funcionalidad es muy interesante, voy a poner un ejemplo para introducir y explicar la nueva capacidad.

Imaginemos que estamos utilizando un "dominio Internet", normalmente este dominio, será peligroso, es decir, tenemos el dominio de Internet activado con Firefox o Chrome, y lo usamos para poder navegar libremente por Internet sin preocuparnos las páginas que visitamos, porque si llegase a comprometerse con una vulnerabilidad (ej: JAVA), esta quedaría aislada a ese entorno (dominio / sandbox) y cuando finalizaramos la sesión, desaparecería cualquier #malware que hubiera podido ejecutarse.

Pero digamos, que durante nuestra navegación por Internet, descargamos varios PDFs que necesitamos para nuestro trabajo, ¿cómo sabemos que esta seguros? o mejor aún, ¿sería posible pasar dichos documentos a un entorno seguro de trabajo sin correr riesgo alguno? La respuesta es SI, en esta versión se ha incluido la capacidad de convertir PDF no "confiables" a PDF seguros.

[Qubes-OS PDF Converter] | MECANISMO

El mecanismo es extremadamente sencillo, cuando se abre un fichero del tipo PDF, DOC, etc este se procesará dentro de un entorno VM independiente, es decir, se ejecutará dentro de un entorno seguro y controlado, similar a un sandbox, el tiempo aproximado de espera es de 5 segundos. Una penalización muy pequeña comparado con el peligro de convertir nuestro equipo en un "zombie" miembro de una botnet, o exponer nuestros datos a cualquier "atacante". ¿No creéis que 5 segundo de retardo en la apertura del documento bien lo merecen, si estamos seguros?

[Qubes-OS] Convertir PDF "inseguros/peligrosos" a PDF seguros

Download



Más Información
Qubes-OS Website
The Invisible Things Lab's blog | Qubes 2 Beta 2 has been released!
Cuando aparece la palabra "cloud", o nube en español, ésta atrae toda nuestra atención. Pues es bien sabido que puede suponer un ahorro en los costes y más aún cuando se trata de la seguridad informática.

Algunas de las medidas de seguridad para las plataformas web incluyen costosos equipamientos con sistema de protección perimetrales, detectores de intrusos (NIDS) y cortafuegos a nivel de aplicación, o especializados como los WAF (Web Application Firewall).

Sin embargo, me ha llamado la atención el servicio gratuito que ofrece la empresa "Incapsula", que analizaremos más adelante.


¿Qué es Incapsula?

Es una plataforma de seguridad en la nube basada en la tecnología de Imperva, y que pretende proporcionar las páginas web (sea cual sea su tamaño) servicios de seguridad, destacando algunos de los más interesantes:

  • - Protección frente a ataques de denegación de Servicio (DDoS)
  • - Ataques específicos para las páginas Web (SQL injection, XSS, etc)
  • - PCI Compliance 6.6 requirement.
  • - Análisis y monitorización del tráfico recibido.
¿Cómo funciona Incapsula?

Puesto que se trata de un servicio en la nube, la protección de la página web consisten en configurar los DNS para que transfiera todo el tráfico a los servidores de "Incapsula" de forma que se convierta en una especie de "Proxy Inverso", convirtiéndose en el "front-end" de nuestro website.


INCAPSULA: Architecture - Cloud Website Security Plattform


Los servidores de Incapsula analizaran en tiempo real todo el tráfico web, y bloquearan cualquier acción sospechosa y/o detectada como Malware, incluyen las ultimas técnicas SQL de ataque detectadas, spammers, gusanos con ataques automatizados, y robots exploradores.

Además. el tráfico de salida (el ofrecido por nuestros servidores) se verá acelarado por los servidores de Incapsula, ofreciendo además de la protección el servicio de aceleración en la navegación web, imagino que realizando un cacheado de nuestra página web.

Características del Servicio

La versión de pago, incluye un cortafuegos de aplicación web (WAF), protección frente a DDoS, soporte para SSL y cumplimiento normativo PCI-DSS.

Lo más interesante, es que ofrecen un servicio gratuito, para niveles de tráfico inferiores a 50Gb/mes, donde incluye protección frente a robots, spammers y gusanos conocidos, así como una monitorización de todo el tráfico recibido.

Entre los servicios ofrecidos gratuitamente, se encuentra notificación de amenazas  eliminación de comentarios sospechosos de SPAM, mecanismo de comprobación de los sistema CAPTCHA, optimización y aceleración del tráfico, estadísticas diarias y registro de actividad para su evaluación a las 24 horas.

En la siguiente imagen se puede observar el catalogo completo de servicios ofrecidos en el plan gratuito. Para más información visite su página web.

Free Plan - Incapsula.

A continuación os dejo con un vídeo que explica el funcionamiento de INCAPSULA, en Ingles.



Más Información Incapsula website.
Via TheHackersNews








Acaba de ser publicada por el NIST, una excelente Guia de Seguridad sobre la Gestión de Incidentes, donde e contempla desde la preparación de un equipo de respuesta ante incidentes, hasta los pasos para manejar el incidente una vez "producido".

Los pasos identificados por la guía como necesarios para la "gestión" del incidente son:
Preparación: consiste en la preparación del Sistema para resitir a los incidentes de seguridad, y configurar éstos de forma segura. Configuración segura de los Sistemas para intentar prevenir y/o reducir los incidentes de Seguridad. La guia proporciona una serie de "consejos" (técnico y/o prodedimentales) que preparan el sistema ante los incidentes de Seguridad.
 
Detección y Análisis: una vez ocurrido un suceso (evento / incidente) este debe ser identificado, categorizado, analizado, documentado y por supuesto notificado.
 
Contención, Eliminación y Recuperación: Una vez notificado, lo primero es contener el "incidente", para ello se debe de contar con un plan de contingencia, registrar las evidencias necesarias para posibles análisis forenses posteriores con la correspondiente "cadena de custodia", antes de realizar ninguna actuación en el Sistema. Una vez hecho esto, se esta en condiciones de aplicar el Plan de Contingencia, prodeceder a la contención, eliminación y recuperación de los Sistemas.
 
Lecciones aprendidas: Con objeto de evitar futuros incidentes de seguridad, es muy importante analizar lo sucedido y aprender de los errores cometidos. Además, se deberá de mantener las evidencias hasta que la investigación del incidente de seguridad se de por concluida. El periodo de retenciónn deberá de estar especificado en la política de Seguridad, o dependiendo del Sistema podrá venir impuesto por una normativa especifica.
El ultimo apartado de la guía proporciona una serie de recomendaciones, que nunca esta de mal recordar:

  • Preparar todas las herramientas necesarias para la actuación en la gestión del incidente. Tener listo los equipos y juego de herramientas del Equipo de Respuesta (ERI).
  • Prevenir los ataques mediante la "securización" de los Sistemas, redes y aplicaciones. Realizar periódicamente análisis de riesgos, y auditorías del Sistema
  • Identificar los indicadores necesarios para generar las alertas de seguridad, por ejemplo, configurar sistema de correlación de eventos de Seguridad (SIEM).
  • Crear los mecanismos necesarios, así como los canales de comunicación para informar de los incidentes de seguridad a los organismos necesarios (CERT) en caso de necesidad. Lista de teléfonos, contactos establecidos previamente, con persona de contacto, etc.
  • Disponer una "baseline" en la auditoría y sistema de registro (logging) de los Sistemas, con el suficiente nivel de detalle como para poder realizar analisis forenses detallados en caso de ser necesario.
  • Parametrizar el comportamiento habitual de la Red / Sistema, con objeto de categorizar mejor las amenazas, e identificar / categorizar los incidentes de seguridad.
  • Establecer políticas de retención de logs, así como planes de contingencias.
  • Muy importante, es establecer un "marco de referencia temporal común", todos los sistemas deberán de estar debidamente sincronizados en el tiempo.
  • Crear un sistema (por ejemplo:Wiki) para compartir cada resolución de los eventos / incidentes con objeto de mantener una "base de datos" del conocimiento.
  • Por supuesto, se deben de pautar / procedimentar todos los pasos necesarios para la gestión del incidente.

En la guía (SP-800-61-rev2) se puede encontrar con mayor detalle todo lo comentado en este artículo.

Descargar: NIST SP-800-61 Rev2 Computer Security Incident Handling Guide

Via @peterkruse