Mostrando entradas con la etiqueta estrategia. Mostrar todas las entradas
Mostrando entradas con la etiqueta estrategia. Mostrar todas las entradas

martes, 30 de agosto de 2016

Seguridad o Seguridad

En ingles tenemos 2 términos: "safety" y "security", que nos permiten separar en 2 categorías los riesgos de seguridad a los que se enfrenta una organización.

Por un lado "safety" se refiere a los riesgos derivados de eventos accidentales o aleatorios; desastres naturales, errores humanos, accidentes, fallos no intencionados, etc.

Y por otro lado "security" se refiere a los riesgos derivados de un oponente o atacante intencionado; sabotajes, robos, fraudes, etc.

En el mundo de la ciberseguridad es importante tener claras las diferencias, ya que las herramientas y las estrategias son distintas. Por desgracia en castellano el termino "seguridad" es ambiguo y es habitual que las organizaciones confundan sus 2 vertientes.

Muchas organizaciones meten en el mismo saco ambos tipos de riesgos, por ejemplo a la hora de realizar un análisis de amenazas. Lo que suele derivar en una estimación de riesgos no adecuada, sobre todo de cara a prevenir los ataques intencionados.

Me resultan chocantes los análisis de riesgos que determinan bien de forma subjetiva o bien de forma objetiva (pretendidamente), el riesgo de determinados sucesos. Por ejemplo el riesgo de "ataques con malware" (visto en varios análisis de riesgos reales).

Primero estamos metiendo en el mismo cajón todos los tipos de malware, que son muchos. Pero lo peor es que estamos agrupando amenazas muy diferentes; aquellas que provienen de atacantes oportunistas y aquellas que provienen de atacantes dirigidos.

Podemos intentar realizar una aproximación mas o menos acertada de la probabilidad de un ataque oportunista, aunque sea una variable que esta continuamente evolucionando y además depende en gran medida del sector y de la tecnología utilizada.

Pero no podemos evaluar en términos de probabilidad los ataques por parte de un oponente decidido y persistente. Bueno, si podemos dar una cifra, la probabilidad de un ataque de este tipo (si tenemos enemigos dentro de esta categoría) es de un 100% ya que sabemos que van a atacar tarde y temprano. Además sabemos que elementos van a atacar: todos los activos que tengamos expuestos o accesibles de algún modo y principalmente aquellos mas vulnerables.

Es mas, un atacante dirigido va a modificar su estrategia dependiendo de la que tomemos nosotros. Si protegemos un determinado frente, va a tacar por otro lado, de forma que un análisis de riesgos estático quedara rápidamente invalidado.

Si metemos todos los riesgos o todos los atacantes dentro de una misma categoría, vamos a realizar una estimación muy poco acertada de las amenazas reales a las que se va a enfrentar una organización y por tanto no vamos a dimensionar correctamente nuestra estrategia de defensa.

Si queréis ver una "evaluación de riesgos" realmente practica y completa, en el caso de ataques dirigidos, os recomiendo el visionado del siguiente vídeo de Rob Joyce, director del TAO de la NSA:



Os recomiendo apuntar todas sus recomendaciones y evaluar si vuestra organización las lleva a cabo. Si la respuesta es negativa y os enfrentáis a oponentes dirigidos, probablemente alguien no ha hecho un análisis adecuado.

martes, 29 de enero de 2013

Estrategias ciberseguridad estadounidenses y europeas

Recientemente se han publicado los resúmenes de las líneas fundamentales de las estrategias sobre ciberseguridad que se están planteado en Estados Unidos y en la Unión Europea.

Aunque son esbozos muy generales, nos dan una idea de por dónde van los tiros en cada lado del océano:

http://www.whitehouse.gov/cybersecurity/comprehensive-national-cybersecurity-initiative

http://www.enisa.europa.eu/activities/Resilience-and-CIIP/national-cyber-security-strategies-ncsss/cyber-security-strategies-paper

Hagamos un pequeño análisis estadístico de algunos de los términos más relevantes de cada estrategia:

                                    Menciones

Termino clave             Europa             USA

-------------------------------------------------------------------------

Framework                 10                    0

Governance                4                      0

Definition                    7                      0

Regulat*                     11                    0

Manage*                     0                     8

Deploy*                      0                     5

Develop*                    8                     25


Mientras en este lado del atlántico aparentemente están aun sentando las bases de las estrategias de ciberseguridad, debatiendo la semántica de términos abstractos o intentando regular un mundo en constante cambio, parece que al otro lado del charco están ya manos a la obra securizando de verdad sus redes.

Esto me recuerda una pequeña fabula sobre seguridad. La fabula de los 2 bancos:

Erase una vez dos sucursales bancarias en un tranquilo pueblo que tenían estrategias muy diferentes para evitar robos.

1) En el primero basaban su protección en 3 medidas:

- La dirección ha decidido crear un nuevo puesto que se llamara "policía" y que se dedicara a detener ladrones. Por desgracia aun no tienen presupuesto para contratar ninguno.

- Han establecido una definición clara del término "ladrón": Un señor que lleva jersey negro, gorro de lana y barba; y algunas veces roba dinero.

- Van a solicitarle al alcalde que cree una ley que declare ilegal el robo de bancos.

2) En el segundo sin embargo han tomado otras medidas:

- Guardias armados controlan el interior del recinto.

- Han instalado alarmas en todo la instalación que detectan accesos no autorizados.

- Se ha construido una caja acorazada donde guardan el dinero.

¿Cual creéis vosotros que atracaran primero?



jueves, 5 de julio de 2012

No enseñes tus cartas demasiado pronto


Últimamente están saliendo a la luz noticias que hablan sobre acciones ofensivas desarrolladas por países occidentales en Internet contra algunos grupos terroristas. Por ejemplo:


 
A raíz de estas noticias están apareciendo voces críticas en el mundo de la ciber-seguridad que cuestionan la utilidad de algunas de estas acciones.

Por una parte el impacto real de estas operaciones en la propaganda del enemigo es muy bajo y en pocos días han reconstruido sus infraestructuras en Internet.

Por otra parte estas operaciones podrían dejar al descubierto las armas tecnologías (técnicas de ataque y exploits 0-day) de los ciber-comandos que han realizado estas acciones.

Como bien decía mi compañero de blog los 0-days y las técnicas de ataque originales son unas de las armas ofensivas más poderosas en ciberguerra. Si dejamos estas herramientas al descubierto en operaciones de poco calado, cuando realmente sean más necesarias serán menos efectivas.

Este punto debe ser tenido muy en cuenta y se produce por las diferentes las características de las armas tradicionales respecto a las armas informáticas. En el caso de las armas tradicionales (físicas), también puede darse el caso de que caigan en manos del enemigo y este pueda copiar su tecnología, pero normalmente es posible su destrucción preventiva si fuese necesario. Pero en el caso de los exploits o las técnicas de hacking es muy difícil eliminar todas las evidencias que puedan dejar en los sistemas atacados, es más, el enemigo podría estar incluso grabando de forma preventiva todas las comunicaciones de red para poder estudiar posteriormente los ataques recibidos.

Esto puede llevar a plantear algunas dudas sobre las razones de la presunta ciber-estrategia China de acosar y atacar electrónicamente a entidades y corporaciones occidentales.

Si estas acciones están siendo realmente realizadas por agentes relacionados con el gobierno Chino, en caso de que se produzca un conflicto mayor, las potencias occidentales ya conocerán parte de las tácticas y de las capacidades de los presuntos ciber-comandos Chinos.

Además, la información forense que se pueda extraer de estos ataques no solo podrá ser recuperada por las entidades que los hayan sufrido sino que además quedará expuesta a todos aquellos operadores de comunicaciones a través de los que hayan pasado los flujos del ataque (por ejemplo proveedores de cable, telefonía, satélite, etc.), es decir a terceras naciones.

Por eso, determinar dónde está el equilibrio entre los resultados obtenidos de este tipo de operaciones y la posibilidad de filtrar técnicas novedosas es un elemento de decisión clave a la hora de plantear las estrategias de ciber-ataque.

En algunos casos debería planterase incluso la utilizacion de tácticas de distracción combinadas con los ataques, por ejemplo utilizando técnicas convencionales o ataques ficticios para evitar dar pistas de las verdaderas capacidades y evitar asi comprometer la disponibilidad de nuestros 0-days.

jueves, 26 de enero de 2012

Ataque frontal o ataque indirecto

En el mundo de la informática ofensiva (del inglés offensive computing) hay 2 vertientes principales a la hora de diseñar la estrategia de ataque contra un enemigo.

Un primer enfoque consiste en plantear un ataque frontal contra los sistemas informáticos del oponente, por ejemplo atacando sus principales servicios públicos de red (servidores web, servidores de correo, servidores dns, cortafuegos).

Pero estos servicios normalmente cuentan con medidas de seguridad avanzadas, ya que se encuentran expuestos al público y son objeto habitual de ataques, por lo que son difíciles de comprometer. Por eso un segundo enfoque plantea un ataque indirecto contra objetivos más desprotegidos, por ejemplo mediante la infección de equipos de usuario o mediante el uso de técnicas que no sean puramente informáticas (ingeniería social, trashing, hacking telefónico, intrusión física).

Ambos enfoques son perfectamente validos. Dependiendo de las características del oponente los resultados de uno o de otro pueden ser más efectivos. Incluso se pueden llegar a combinar ambos enfoques para obtener un mejor resultado.

La elección de la estrategia de ataque también depende del tipo de objetivo que queramos conseguir. Si el objetivo es simplemente desprestigiar al enemigo, un ataque directo contra sus servidores públicos será más efectivo a nivel de repercusión mediática.

Sin embargo si lo queremos es obtener acceso a información sensible almacenada en equipos internos, tal vez un ataque indirecto a ciertas personas que manejen esa información puede ser más efectivo. Ya que separar (a veces incluso de forma física) los equipos que manejan información accesible públicamente de los que manejan información interna es una medida de seguridad habitual.

A mi particularmente me gustan más las estrategias basadas en ataques directos. Ya que como dijo un maestro de ajedrez (cuyo nombre ahora mismo no recuerdo): "el mejor ataque es aquel que aun siendo previsto por el oponente no puede ser evitado".

Sin embargo hoy en día los ataques más populares en Internet son los indirectos, por ejemplo los famosos APT (Advanced persistent threat). Aunque esto no fue siempre así, hace unos años el hacking tradicional se centraba en atacar servidores importantes, ya que las medidas de seguridad todavía no estaban muy desarrolladas.

Y es que el mundo de la seguridad también es cíclico. Durante una serie de años se populariza un tipo de ataques, las empresas y organizaciones empiezan a invertir en medidas de seguridad para evitarlos y dejan descuidados otros elementos de la seguridad. Paulatinamente los hackers empiezan a fijarse en estos elementos más descuidados y volvemos a repetir el ciclo.

Ya en este pasado año 2011 se ha empezado a ver resurgir relativamente este tipo de ataques frontales contra grandes empresas. Es previsible que estos ataques vayan a mas, teniendo en cuenta además que con la crisis la inversión en seguridad se ha reducido notablemente en muchas de ellas.

miércoles, 30 de marzo de 2011

Estrategias militares en Ciberespacio II: Elegir el campo de batalla


En 490 a.C. fuerzas invasoras persas desembarcan en las cercanías de Maratón, a 32 kilómetros de Atenas. La historia habla de unos 100.000 persas, pero los historiadores cifran la cantidad de persas en 20.000-25.000 soldados. Los persas eligieron Maratón  ya que estaban lo suficientemente lejos de Atenas como para poder desembarcar de forma ordenada, además la llanura de Maratón resultaba adecuada para la caballería persa que superaba a la ateniense.

A la hora de la batalla 10.000 atenienses y 1.000 platenses se enfrentaron a un ejército  de al menos el doble de experimentados soldados. Entre un ejército y otro había apenas 1.500 metros, cuando los atenienses avanzaron rápidamente al ataque, las flechas persas pasaron por encima ya que estaban demasiado cerca, además debido a la estrechez del llano la caballería persa no pudo avanzar por los flancos como tenía previsto entorpecían las montañas por un lado y el mar por el otro. La batalla terminó con el increíble resultado de 203 muertos en el ejército atenienses (192 atenienses y 11 platenses) y 6.400 caídos persas, teniendo en cuenta que estos son datos de Heródoto un historiador griego. Al final el resultado de la batalla, exagerado o no, fue debido a una mala elección del campo de batalla por parte de los persas.


¿Puede afectar el concepto campo de Batalla a la ciberguerra? 

Como siempre hago, pensemos en una posible situación.  Un Tiger Team, diseña e implementa su nueva arma: un virus que explota una vulnerabilidad que nadie, solo ellos, conoce y que por lo tanto no está parcheada que además abre un camino para que los miembros de equipo entren en la red objetivo.

Con el mismo consiguen acceso a un servidor externo de la entidad atacada. Una vez dentro, aparecen los primeros problemas. Resulta que los sistemas internos no funcionan con sistemas operativos “estándar”, la red interna no es una red IPv4 al uso sino una red IPv6 o una red Novell (El caso de Novell lo digo por experiencia propia en el desarrollo de una auditoría de seguridad), las herramientas que tenemos preparadas para la metástasis interna no están adaptadas. Toca tomar una decisión: intentar ampliar la intrusión sacándose lo que se pueda, o una retirada estratégica esperando que no se den cuenta y poder volver en un futuro cercano.

En la situación anterior, ninguna de las opciones a tomar es buena, tanto una como con la otra existe la probabilidad de que nos detecten, además a la hora de hacer el análisis de la intrusión, puede que se detecte la vulnerabilidad 0 day que este Tiger Team tenía para introducirse en los sistemas “enemigos”.  Desde mi punto de vista, una tragedia estratégica.

En otra situación, un equipo logra entrar en un sistema, tiene acceso a preciadas bases de datos con información crítica, por ejemplo, sobre el diseño de la red eléctrica de un país (información muy importante y útil a la hora de hacer unos bombardeos convencionales por ejemplo). Los ficheros de estas bases de datos pueden ser de un gran tamaño por la cantidad de información que tienen. A la hora de hacer un downloading de esta información, la velocidad de subida del objetivo es extremadamente baja y a cuanto más tiempo dura esa transmisión de información más probabilidades de que detecten este robo de información. Esto ya ha pasado, en el siguiente link se cuenta la historia de un troyano instalado en un ordenador de la oficina de la Canciller Angela Merkel y otros sistemas de miembros del gobierno alemán, el ataque se detectó cuando el troyano enviaba 160 Gigabytes de datos a una IP de China desde un PC de un ministro Alemán.


Otras situaciones lógicas es que en ciertos puntos estratégicos, los gobiernos o empresas introduzcan en sus detectores de intrusiones alerten del tráfico con dirección IP de destino u origen China (por ejemplo), o Irán, o Francia…..

Elegir bien

¿Qué se debería de buscar (en el mundo digital) a la hora de elegir un Campo de Batalla?
- Anonimato (o no….).
- Rapidez en las maniobras.
- Aprovechamiento al máximo de las herramientas y conocimientos que se poseen.
- Indetectabilidad del ataque (o no….).

En los términos que se habla normalmente, se piensa siempre en ataques cibernéticos que se realizan desde posiciones distantes gracias a que Internet nos acerca a todos. Mi planteamiento personal es que siempre cuanto más cerca mejor, con la idea clara de que los que realizan el ataque no puedan ser descubiertos o identificados a posteriori.

Mi primera idea es que si vamos a entrar en la red de una entidad de un país extranjero, si podemos situar un equipo en ese país perfecto. Si este equipo puede tener una conexión en el mismo proveedor que el objetivo mejor (siempre con una identidad falsa, claro). En muchas ocasiones, esto incluso puede facilitar el proceso de ataque sobre el objetivo, un caso sería en el que ya que estamos en el mismo proveedor hacernos con sus routers y por lo tanto con el tráfico a Internet del objetivo. Hay que tener en cuenta que esto también agiliza la investigación del caso por parte del afectado.

Además, seamos imaginativos, que mejor que en una intrusión obtener las contraseñas de las redes inalámbricas del objetivo (si es que no se pueden piratear de por si…), esto nos permitiría desde una posición cercana más velocidad y más capacidad de penetración en su red. 

El uso de direcciones de Internet cercanas al rango del objetivo, puede hacer que el ataque pase algo más desapercibido, o al menos, el operador de turno dude un poco más en definir un tráfico extraño como un ataque. También al no usar direcciones extranjeras, permite ligeramente algo más de seguridad frente a la opción de que un detector de intrusiones salte al detectar envío de datos hacia un país extranjero.

También se ha de realizar un estudio del objetivo para ver que “terreno” nos vamos a encontrar una vez dentro de su red Interna, para ser algo ilustrativo he realizado unas pruebas con un  posible objetivo. En este caso, he elegido la ahora desgraciadamente famosa Tepco (Tokyo Electric Power COmpany), la dueña de la central nuclear de Fukushima Daiichi. Ya en situaciones normales es un claro ejemplo de posible objetivo en una situación de ciberguerra.

Todos los expertos españoles y muchos extranjeros conocen la FOCA de Informática 64, vamos a ver que nos da sobre esta compañía:
  





Si examinamos todos los resultados encontraremos nombres de usuario, rutas internas, sistemas operativos y software usado internamente. Con esta información, al menos sabemos algunas de las cosas que tenemos dentro.

Otra forma para obtener información sobre lo que nos podemos encontrar la podemos sacar de los correos electrónicos de los empleados de la compañía objetivo, en las cabeceras de estos, podemos encontrar IP internas, los diferentes SMTPs por los que ha pasado el correo antes de llegar al destinatario, software y versión de los mismos en muchos casos, además se puede extraer el cliente de correo y versión de la cabecera X-Mailer de los que se puede deducir el sistema operativo usado. Lluis Mora, uno de los grandes en España en el mundo de la seguridad informática, ya presentó en 2007 una ponencia sobre esta técnica:


Existen numerosas formas de conseguir inteligencia sobre los sistemas y servicios que nos podemos encontrar  más allá de los que se muestran a Internet.

Es importante resaltar que se ha de conocer donde atacar para conseguir tu objetivo, cualquier experto en seguridad sabe que atacar, por ejemplo, la página principal de FBI de nada sirve si no es que quieres cambiar la foto de Bin Laden por la de G.W. Bush, pero si quieres obtener información de su red interna, se tendría que entrar por otros sitios… Saber la IP por la que salen o entran los correos electrónicos por ejemplo:





Un estudio además puede reflejar las diferentes tecnologías que usa una entidad para conectarse entre sus diferentes centros y/o agentes, ya que pueden plantear un campo de batalla mejor como podrían comunicaciones vía satélite, comunicaciones móviles y los dispositivos que suelen usar.

Determinar previamente y concienzudamente, que sistemas atacar y desde donde es un requisito esencial para el éxito de una misión de ciberataque y entra perfectamente en la analogía de Campo de Batalla usado en la guerra convencional.
«Caballeros, examinen este territorio con cuidado, será un campo de batalla, y ustedes jugarán un papel en él».
Napoleon Bonaparte antes de la Batalla de Austerlitz

viernes, 25 de febrero de 2011

Achtung Hacker!

Estrategias militares en Ciberespacio I: Blitzkrieg

Poca o ninguna referencia a estrategias de ciberguerra a nivel operacional (nivel intermedio y diferente de la guerra entre la estrategia militar, que considera la guerra en general, y las tácticas, que engloban a las batallas individuales. Glantz, Soviet Military Operational Art, p.10. (En inglés)). 


Desde Areópago vamos a aportar nuestro Brainstorming a este tema en una serie de artículos. En algunos casos, como en este artículo, intentaremos la adaptación de estrategias conocidas, en otros, contaremos estrategias ya seguidas en ciberconflictos conocidos, y también aportaremos ideas que espero sean influyentes. Queridos lectores, como con todos los artículos que hemos publicado sentíos libres de comentar nuestras ideas o aportar las vuestras. 

La historia bélica, demuestra que el que entiende mejor las "armas" del momento y entiende la estrategia a usar con las mismas, normalmente prevalece en la guerra. Ejemplo de estos casos son el Capitán Nelson en la batalla de Trafalgar, Alejandro Magno en Gaugamela o Napoleón manejando, este último, eficientemente la artillería gracias a la influencia de Jean Baptiste Vaquette de Gribeauval.

Blitzkrieg

Estaba yo jugando a un wargame (de mesa, Barbarossa: Kiev to Rostov) e intentando defender Rostov del avance del Eje con el ejército rojo y me puse a pensar si la guerra Blitzkrieg (Guerra Relámpago) que tanto éxito le dieron a los alemanes durante la Segunda Guerra Mundial podría aplicarse a un escenario de ciberguerra, algunas ideas se me han ocurrido.

La guerra relámpago era un nuevo y terrorífico concepto de la guerra, un golpe frontal a todo lo que se ponía por delante, siendo el general Heinz Guderian uno de sus grandes exponentes, el mismo fue el encargado de barrer a los aliados en Francia y los echaron a patadas al Canal de la Mancha durante los primeros años de la guerra. Así mismo esta estrategia aplastó en primer término al ejército rojo en la operación Barbarossa, siendo este éxito, en parte, la razón de su posterior derrota dada la sobre extensión de las líneas de suministro dado la gran cantidad de terreno avanzado en territorio soviético.

La rutina de esta estrategia consistía en mandar un avión de reconocimiento (normalmente al alba) para  situar las posiciones enemigas.



El segundo paso es un intenso bombardeo usando todo lo posible, artillería y por oleadas de Junker 87 (el famoso Stuka) con sus bombardeos en picado. El objetivo era debilitar las posiciones defensivas en un punto muy concreto.



El tercer paso son las divisiones de tanques Panzer, rodando a toda velocidad, golpeando fuerte y pasando por encima de todo lo que se ponía por delante, generalmente por una sola carretera.



Tras si llegaban los regimientos de infantería motorizada. Esta toma posiciones tras las líneas defensivas enemigas, las cuales, debido a la velocidad de penetración, no son conscientes de que están siendo rodeados. ¡Ojo! los Panzer siguen avanzando :D



El último paso es atacar las líneas defensivas desde la línea del  frente inicial, embolsando a los enemigos y venciéndolos así.



El objetivo es crear bolsas de enemigos en diferentes puntos, algunas veces a la vez en diferentes puntos.



El ataque de los Panzers sigue por la carretera tomada y ya con menos defensas la táctica de rodearlas es más sencilla, llegando a realizar en un solo ataque varias bolsas de enemigos.

Este sistema hace avanzar la línea del frente mucho en MUY poco tiempo y destroza la estrategia defensiva del enemigo. Y todo esto porque la Wehrmacht entendió en 1938 un arma, el tanque, que ya se usaba años atrás. Por ejemplo, el primer ataque blindado francés fue el 6 de Abril de 1917 en la ofensiva de Aisne, cuando el primer tanque alemán data de este mismo año, es decir, en unos principios iban muy por detrás tecnológicamente, pero a través de los años vieron la auténtica importancia de este arma y se dedicaron a desarrollar su avance tecnológico y teórico sobre su función en el campo de batalla. La clave está en la velocidad.

CiberBlitzkrieg

Si simplificamos aún más la doctrina de la guerra relámpago, podemos definir los siguientes pasos siendo así más fácil adaptarlos, como se verá estos pasos son en algunos casos tareas paralelas:

    1- Obtención de información sobre las fuerzas y situación enemigas.
    
    2- Bombardeo/Debilitamiento de las defensas.
    
    3- Un equipo realiza un ataque. Objetivos velocidad y sobre todo profundidad.
    
    4- Otro equipo sitúa posiciones tras las líneas defensivas siguiendo el camino abierto por el ataque anterior. El primer equipo prosigue con su ataque (paso 3) buscando profundidad. 
    
   5- Atacar las posiciones enemigas rodeadas. El primer equipo prosigue con su ataque (paso 3) buscando profundidad.
    
     6- Otros equipos se encargan de otros sistemas según se va profundizando.
    
Seguro que ahora está bastante claro, para un experto en redes, como aplicar esta estrategia en un ciberconflicto. No obstante, esta estrategia no es siempre la recomendada ya que produce mucho "ruido" y puede alertar a los administradores del sistema asediado rápidamente, y recordemos que es importante, la desconexión de sistemas una vez se entiende lo que ocurre se puede realizar muy muy rápido (tirar del cable), o muy rápido añadiendo reglas al firewall.

Como ya he expresado en otros artículos, en este mundo, el tanque es la vulnerabilidad/exploit 0 day (vulnerabilidad no conocida fuera del descubridor y un grupo muy cerrado, por este motivo lo normal es que no exista parche para arreglarla). Esta es el arma nos puede permitir acceder a una red enemiga y además permitir profundizar en la misma (En una red suelen existir sistemas muy similares para facilitar la gestión de los mismos).


Pensemos una situación donde esta estrategia es recomendable:

Un Tiger Team de un país consigue un 0 day para una vulnerabilidad que aún no ha sido publicada, este exploit lo han comprado en el "grey market" y por lo tanto saben que la información de esta vulnerabilidad puede llegar rápidamente a sus enemigos y estos pueden aislar sus sistemas vulnerables y aplicar reglas a sus IPS "Intrusion Prevention Systems". Además supongamos que el exploit deja rastros muy identificables en el sistema hackeado (un servicio inestable por ejemplo o existe un sistema centralizado de log donde quedan registros del ataque), en este caso, sabe que desde que entra hasta que le detecten puede pasar poco tiempo. En este caso es altamente recomendable una CiberBlitzkrieg.

Elegir el momento es clave a la hora de elegir un ataque (¡obvio!), en estos casos, se suele decir que las noches de las fiestas y fines de semana es lo mejor, claro está es seguir el horario y las costumbres del enemigo (¡obvio! x2).

Realizando el ataque, con el exploit que tiene este TT, se logra entrar en uno o varios sistemas de la red enemiga, el TT crea un "camino" de entrada sencillo para que otro TT entre en estos sistemas. Lo normal suele ser que estos sistemas pertenezcan a una DMZ. Esta es la estructura más común de una red:



La tarea del segundo TT, la metástasis por el resto de sistemas y en la elevación de privilegios si es necesario de la DMZ, además y dado la necesidad de velocidad en cada intrusión se ejecuta un programa que se encarga de recolectar ficheros claves (identificamos estos ficheros por extensión, por palabra clave dentro de ese fichero o ciertos ficheros conocidos como los de passwords ) y enviarlos a la "base de operaciones" donde son analizados por otro TT, descifrar contraseñas, obtener información que permita mejorar la profundidad en la intrusión, el análisis de inteligencia de documentos obtenidos puede hacerse en paralelo por analistas de inteligencia.

Mientras el primer TT, siguen buscando maneras de pasar al siguiente nivel, según la arquitectura normal, la red interna. Para la realización de esta tarea es posible que sea necesario extender la intrusión junto al segundo TT, pero una vez conseguida, se centrarán en abrir un camino para que otro TT (un tercer TT si es necesario) amplíen la intrusión, la redes internas suelen tener poca protección y suelen tener muchos sistemas, para esta tarea lo ideal sería un buen número de expertos.

A partir de este momento, el primer TT busca conexiones a otras redes (muy posiblemente las interesantes), aquí entramos en el bucle de intrusión en nueva red/metástasis en la misma. Tal y como lo vemos, la ciberblitzkrieg debe pasar por alto todos los sistemas de logs, da igual generar alertas, da igual dejar servicios caídos, da igual alterar la configuración de los sistemas, se trata de alcanzar los objetivos propuestos en el menor tiempo posible. El TT principal debe de ir accediendo a sistemas lo más rápido que pueda sin preocuparse de ninguna otra cosa, va poniendo puertas traseras y pasándole el acceso a los equipos que se encargan de descargar información de los mismos o de hacer lo que tengan que hacer.

Otras opciones a tener en cuenta, es introducir un equipo para evitar la desconexión (lógica), por ejemplo cambiando las contraseñas de los administradores, cerrando servicios de administración remota o metiendo reglas de firewall contra los propios administradores.

Clave es tener diferentes equipos que se dedicarán a diferentes funciones, estos equipos han de compartir información que puede facilitar la intrusión y la identificación de los sistemas más interesantes a atacar.

domingo, 6 de febrero de 2011

Guerra tradicional vs CiberGuerra: Mantener una posición conquistada

En la guerra tradicional la acción de mantener una posición que ha sido conquistada es clave a la hora de llevar a cabo muchas estrategias. Conservar una posición física puede ser una tarea compleja, mantener la posición "informática" es incluso más complejo.

¿Por qué? Porque una vez el enemigo ha detectado que sus sistemas han sido comprometidos, puede llevar a cabo una serie de medidas correctivas para expulsar al invasor, por ejemplo:
- Cortar la conexión de red de los sistemas.
- Recuperar una copia de seguridad de los sistemas.
- Apagar los sistemas afectados.
- Reemplazar o reinstalar los sistemas.

El atacante raramente podrá mantener el control de los sistemas ante estas medidas defensivas. Aunque podría llevar a cabo una serie de acciones para retrasar su expulsión:

1) Evitar ser detectado: Si la intrusión no ha sido detectada por el enemigo, este no podrá tomar medidas correctivas y sería posible mantener la posición.

Aunque en un contexto de ciber-conflicto debemos suponer que los sistemas están estrictamente vigilados, de forma que pasar desapercibido no es sencillo.

El dilema para el invasor es que para pasar desapercibido debe mantener un perfil bajo y no realizar acciones que delaten su presencia en los sistemas. De forma que aunque haya tomado la posición no puede aprovecharse de la misma para dañar al enemigo de forma apreciable (ya que esto delataría su actividad).

Aunque su posición siempre podría ser usada para labores de inteligencia que pasasen desapercibidas.

2) Ocultar troyanos que funcionen de forma autónoma: Si el equipo es desconectado de la red o es monitorizado para detectar la presencia de intrusos, el atacante no podrá interactuar con el sistema. Sin embargo si hubiese ocultado previamente un troyano preparado para actuar de forma autónoma, sería mucho más difícil de detectar y eliminar de los sistemas y podría ser utilizarlo para realizar ataques en momentos posteriores.

3) Infectar los sistemas de backup: En entornos informáticos críticos es habitual la existencia de mecanismos de backup que permiten sustituir rápidamente un sistema defectuoso o comprometido.

Si el atacante consigue manipular estos sistemas de backup antes de ser detectado o de que se tomen las medidas correctivas, podría mantener la posición conquistada durante mayor tiempo y dificultar su expulsión. Aunque a medio plazo el enemigo siempre podría recurrir a la sustitución o reinstalación completa del sistema.

La principal idea que intento transmitir es que las estrategias clásicas basadas en mantener posiciones deben ser replanteadas para adaptarlas a este nuevo escenario. Por ejemplo dando prioridad a las tácticas basadas en acciones rápidas y de duración corta.