Mostrando las entradas con la etiqueta Cómputo Forense. Mostrar todas las entradas
Mostrando las entradas con la etiqueta Cómputo Forense. Mostrar todas las entradas

jueves, 10 de enero de 2019

Prevención Contra Cyberataques Inminentes en las Empresas



El análisis forense informático y el pentesting(también conocido como Hacking Ético) es muy importante en la prevención de ciberataques, ya que es necesario preparar su negocio para un incidente:

* Tener políticas para salvaguardar la evidencia digital, ya que la evidencia digital es muy volátil, la adquisición incorrecta de la evidencia podría llevar a una investigación ineficaz.

* Es inevitable tener al menos un incidente de seguridad en el negocio, es necesario prepararse para obtener la evidencia necesaria para saber que ocurrió y emitir nuevos controles para que no ocurra de nuevo, la seguridad es un proceso.

* Los sistemas de información rara vez están preparados para seguimiento de auditoría mediante logs (bitácoras), es necesario establecer controles y auditar estos controles por ejemplo con pentesting(Hacking Ético) para saber si el sistema de información creá los logs que son registros de auditoría, estos registros de auditoría deben almacenarse en un servidor externo para evitar que los atacantes los eliminen este servidor externo también se debe auditar ya que hemos detectado versiones vulnerables de sistemas de centralización de logs.

También esto viene a recomendarlo ya que en la practica profesional hemos visto sistemas que no guardan logs en sus servidores mas allá de 2 semanas, y en el análisis de amenazas se necesita tener los logs de años, ya que por ejemplo publicaciones de expertos mencionan que las empresas se dan cuenta después de 229 días en promedio después de una intrusión o vulneración de la infraestructura, esto es un gran obstáculo ante la respuesta a incidentes, de igual forma recomendamos implementar los netflows en sus infraestructuras de red, ya que permiten realizar informática forense de red, estos de igual forma almacenarlos el mayor tiempo posible.

Tenemos consultores certificados, nos puede consultar sobre ello, desde una duda hasta una implementación integral.

Si quieres estudiar sobre estos temas por ti mismo, te podemos recomendar los cursos del SANS:



https://www.sans.org/cyber-security-skills-roadmap/


Gracias por leer.

lunes, 3 de septiembre de 2018

Ética Laboral.





Antes de la Responsabilidad  Social Corporativa,  debe existir la Responsabilidad Individual  a través de la ÉTICA como práctica diaria de valores espirituales, ciudadanos, familiares o de trabajo.

La Responsabilidad Individual como tal  debe ser una labor ordenada de la persona en sus relaciones interpersonales dentro de una empresa.



Desarrollar actitudes de comunicación asertiva de colaboración con los demás actores internos que permitan la generación de conocimiento compartido que agregue valor a la empresa.




El aliado estratégico

¿Cuál es el objetivo de un servicio de Calidad Total? La SINERGIA entre clientes y prestador de servicios o vendedor de productos, mediante la cual se convierten en colaboradores y crecen en igual proporción para alcanzar metas comunes..

Es así como un cliente pasa a ser un ALIADO y deja de ser un simple comprador.





sábado, 25 de febrero de 2017

Informática Forense - Evidencia en el registro de Windows y su análisis



El registro de windows es una base de datos que almacena configuraciones y datos que pueden ser muy interesantes para un análisis forense, es una mina de oro de valiosa información:


  • Búsquedas 
  • Documentos recientes
  • Comandos y Programas ejecutados
  • La zona horaria configurada
  • Los archivos más recientes abiertos


Es muy importante el análisis de esta información ya que esto nos puede brindar un perfil del usuario ya que podemos saber que documentos y programas abrió recientemente, esto nos da una idea de que fue lo último que realizo en la computadora, si falta alguno de estos archivos pudo haberlo eliminado ya que tenía información comprometedora, también dependiendo de que programas ha utilizado saber si es un usuario básico o experto, mediante las búsquedas saber sus intenciones ya que muchas veces dependiendo de lo que uno busque en internet, esta expresando intenciones por ejemplo si alguien busca "venta de armas", "como eliminar evidencia", etc. nos esta expresando la intención del usuario.

Toda esta información cuando se relaciona y se analiza nos puede brindar un perfil completo del usuario, esto es el punto más valioso de obtener datos e interpretarlos.

Otro punto a destacar es la zona horaria, obtenerla es fundamental ya que nos permite correlacionar la hora de los metadatos de los archivos, ya que muchas veces dependiendo de la configuración de la computadora evidencia, la información los archivos se guarda en zona horaria UTC (por ejemplo en NTFS) algunas otras en hora local (por ejemplo en FAT), en caso de que este en UTC hay que hacer la conversión a la hora local.

Les compartimos uno de nuestros archivos que usamos para compilar las ubicaciones interesantes dentro del registro de windows, no es extensiva pero creemos que les puede ser útil, para ver que valioso es el registro de windows.


Lo pueden descargar en maxima calidad desde slideshare: https://www.slideshare.net/linuxtro/mindmap-forensics-windows-registry-cheat-sheet

Gracias y hasta el siguiente post.




MindMap - Forensics Windows Registry Cheat Sheet from Juan F. Padilla



Si te gustan los diseños de esta publicación puedes adquirirlos en alta resolución click aquí.

domingo, 2 de octubre de 2016

Autopsy - Herramienta Forense Open Source - CÓMPUTO FORENSE CON OPEN SOURCE




Esta vez queremos compartir la potencia de Autopsy, que es una herramienta para el computo forense.

Es Open Source y es un excelente ejemplo en donde el OpenSource puede tener una gran calidad.

La versión 4 en su version para windows cuenta con una muy buena interface gráfica, es posible descargarlo desde la siguiente URL: http://www.sleuthkit.org/autopsy/download.php , también existen versiones para linux y mac.

Data Source

Su uso es muy sencillo solo hay que agregar un archivo forense, acepta diversos tipos de archivos forenses.



Módulos

Dentro de lo mas util de esta herramienta se encuentran los módulos, los cuales nos han sido muy utiles, estos módulos incorporados son:

  • Resent Activity
    • Extrae la actividad resiente del usuario, buscando y analizando diversos artefactos de navegadores, programas y sistema operativo.
  • Hash Lookup
    • Para la identificación de archivos mediante HASH, es util para cuando se busca encontrar un archivos previamente identificados y buscarlos dentro de la imagen forense
  • File type Identification
    • Identifica los archivos mediante un análisis de estructura interna y no por su extensión, lo cual es util si es que se cambio la extensión de un archivo confundir el análisis.
  • Embebed File Extractor
    • Busca dentro de archivos zip y office para mostrar las imágenes o archivos embebidos, esto ayuda para no estar abriendo archivo por archivo para ver las imágenes y archivos que contiene.
  • Exif Parser
    • Extracción de la metadata de los archivos, lo cual es util para obtener los autores, cámaras, coordenadas GPS, y otra información sumamente util durante el analisis.
  • Keyword Search
    • Busca en la imagen forense a partir de un diccionario de texto para encontrar archivos o textos relacionados con el caso, para encontrar archivos sospechosos.
  • Email Parser
    • Los emails generalmente se guardan dentro de bases de datos, de los que hay que extraer los correos electrónicos, este modulo ayuda en esa tarea.
  • Extension Mismatch Detector
    • Ayuda a identificar cambios de extensión.
  • E01 Verifier
    • Verifica el checksum
  • Android Analyzer
    • Identifica y parsea artefactos comunes en imágenes Android
  • Interesting File Identifier
    • Se puede generar alertas para que nos envíe un mensaje cuando encuentre algo que estábamos buscando mientras realiza el procesamiento de la imagen
  • PhotoRec Carver
    • Realiza data recovery de la imagen para encontrar archivos eliminados.
Con tan solo el procesamiento de estos módulos podemos hacer un triage de la imagen forense, para realizar un análisis mas a fondo.


Existen otros módulos muy interesantes externos, los cuales se pueden ver desde la wiki: http://wiki.sleuthkit.org/index.php?title=Autopsy_3rd_Party_Modules



Time Line




Dentro del análisis forense es muy importante todo lo relativo a las fechas, es por ello que algo que siempre se aprecia en este ámbito es una linea de tiempo que ayude a hacer un análisis.



Conclusión:

Autopsy es una de nuestras herramientas favoritas, para asuntos complejos así como sencillos ha demostrado ser muy util, ya sea como punto de partida para hacernos una idea de la información contenida dentro de una imagen forense (hacer un triage) y para realizar un análisis de la información.











lunes, 19 de octubre de 2015

Norma Internacional de Auditoría NIA 701 - AUDITORÍA

La Norma Internacional de auditoría NIA 701, “Comunicación de asuntos importantes de auditoría  en el informe del auditor independiente”.

Es referente  al dictamen del auditor independiente, las empresas obligadas a utilizarla son aquellas que cotizan en bolsa o que tienen alguna regulación requerida por el tipo de empresa que se trate.

Como tiene un enfoque sobre los asuntos importantes los principales beneficiarios son los inversionistas, analistas y asesores.

Esta norma robustece la confianza que ya se tiene sobre la Auditoría ya que mejora el valor comunicativo del informe, y proporciona una mayor transparencia a la auditoría realizada. 

Enfoca la atención sobre estos asuntos importantes que con el ojo experto del auditor y la actividad diaria de la empresa pueden no tener prioridad, o peor aun no tener el conocimiento de alguna problemática que haga peligrar la imagen o continuidad de negocio de la empresa.

Así como también  para los Inversionistas se vuelve un punto elemental a revisar en la auditoria de estados financieros para tomar desiciones de futuras inversiones.

viernes, 9 de octubre de 2015

Activar logs en Windows Server - CONSEJOS FORENSES - Los forenses y los logs.


En algunos casos de intrusión a Windows Server, los logs son parte fundamental de la investigación forense, también el acceso a ciertos objetos dentro del servidor en la auditoria forense que son relevantes para la organización.

En la mayor parte de instalaciones de Windows los event logs están deshabilitados lo cual para la seguridad de la información es un punto débil dentro de la organización, ya que todas las actividades relevantes dentro de la organización se realizan en un equipo de computo es importante tener registro cuando se utilizo y si se intento ingresar de forma no autorizada al equipo o a ciertos objetos.

Una analogía de tener deshabilitados este tipo de event logs, es como si en la organización el circuito cerrado de video solo registre cuando alguien entro de forma autorizada, mientras que no registrara cuando alguien no pudo entrar o que bajo cierto numero de intentos pudo lograr ingresar a la organización.

Es por eso que la recomendación forense para los administradores de servidores es activar los intentos fallidos de ingresar al sistema.

Para hacerlo es con estos sencillos pasos:

1 - Abrir panel de control 
2 - Abrir herramientas administrativas 
3 - Abrir Directivas locales
4 - Abrir Directiva de auditoria
5 - Activar los registros correspondientes.

Como mínimo quedar de esta forma:



Este tipo de registro de eventos es importante para detectar si existió un acceso en el que se utilizo fuerza bruta.

En el caso de accesos vía malware es importante tener activado los de sistema y aplicaciones.

Después de haberlo activado podemos ver los intentos fallidos:


Bibliografía:
Joel Scrambay & Stuart McClure. (2008) Hackers en Windows,Tercera edición, McGraw-Hill Interamericana editores S.A. de C.V.