viernes, 30 de octubre de 2015

Ciberguerra y el ejercicio TRIDENT JUNCTURE de la OTAN.

Mientras escribo estas líneas se está desarrollando el mayor ejercicio de la OTAN en la última década. Más de 30.000 militares de la OTAN se entrenan en el sur de Europa, buena parte de ellos en España. Se trata del TRIDENT JUNCTURE EXERCISE 2015 , abreviado TRJE15.

Hasta el 6 de noviembre desarrollaran diversos supuestos con el objetivo de adiestrar y certificar a la NRF 2016, una fuerza de alta disponibilidad y tecnológicamente preparada, capaz de desplegarse donde sea necesario en un periodo corto de tiempo.


Como cualquier ejercicio de cierta entidad en la actualidad, es de suponer que los escenarios de ciberguerra también serán ensayados o al menos incorporados en los supuestos. Es algo que ya tratamos en este blog a cuenta de otro ejercicio de la OTAN el UNIFIED VISION. Por la propia naturaleza de la ciberdefensa y más aun en un ejercicio todavía en marcha es difícil confirmar a partir de información publica que actividades se están realizando.

Aunque si atendemos a la rueda de prensa celebrada el pasado Julio sobre el TRIDENT JUNCTURE. El propio oficial a cargo del ejercicio General Hans-Lothar Domröse (Comandante del Allied Joint Force Command - JFC  Brunssum) vino a confirmar que al menos si se ejercitarían las capacidades ciberdefensivas , aunque no las ofensivas , enmarcado en el uso de la mas alta tecnología lo que incluye sistemas como el puntero UAV (drone) Global Hawk. Además el general se permitió una pequeña broma. Domröse en respuesta al periodista Jan Kordys de Agence Europe sobre si se probaran las capacidades ciberofensivas la respuesta fue: “Ciberofensiva, no. Nosotros estrictamente defendemos. Yo no tengo autoridad para pasar a la ofensiva. Aunque cuando salga de esta sala descubrirá que su smartphone esta borrado y habré sido yo. OK, no , no lo voy a hacer es solo una broma!”.



La respuesta pone de relieve uno de los principales retos en la actualidad en la ciberguerra: quien , cómo y cuando tiene autoridad para lanzar una operación ofensiva. Es significativo que ni siquiera un mando de la escala que ocupa Domröse tenga autoridad para lanzar una operación ciberofensiva. Recordemos que por lo que sabemos de Stuxnet la operación conjunta usa-israel tuvo que ser aprobada por el mismo presidente de los Estados Unidos.

Sin embargo , y a cuenta precisamente del TRIDENT JUNCTURE, parece que otras naciones no tienen tantas restricciones para lanzar operaciones ciberofensivas, aunque solo sean de baja intensidad como pueda ser la contra información.  En una presentación basada en el trabajo de Rebecca Goolsby (Office of Naval Research de la Armada Estadounidense) que a principios de año en el propio JFC Brunssum desvelaba el descubrimiento de una posible Botnet dedicada a promocionar información negativa sobre el entonces futuro ejercicio TRIDENT JUNTURE.

En particular una botnet estaría siendo usada para la realización del conocido como “Black Hat SEO” , esto es optimización de resultados de  motores de búsqueda (SEO ) de forma de determinadas paginas aparezcan en los resultados mas relevantes para una búsqueda dada. El SEO de sombrero negro (blackhat) se refiere a la utilización de técnicas SEO consideradas agresivas o deshonestas que se centran en engañar a  los motores de búsqueda. Por lo general desafían las normas y reglas que proponen los buscadores, y son penalizadas si son detectadas.



¿Quién puede estar detrás de estas actividades de contra información en Internet? Todos los indicios apuntan a Rusia. Mucho se ha comentado que el TRIDENT JUNCTURE podría ser una demostración de fuerza y capacidades frente a los posibles adversarios de la alianza atlántica. Y en el actual escenario de la guerra en Ucrania o la intervención rusa en Siria muchos han apuntado a esta teoría de que Rusia seria el ficticio enemigo en el ejercicio, aunque la OTAN muy diplomaticamente lo desmienta.

Es ampliamente conocido que Rusia a través de organizaciones como las “Web brigades” o “The Agency” han estado involucradas en la difusión de información dudosa en beneficio propio del gobierno ruso. Al hilo de estas operaciones de desinformación y propaganda, el pasado junio The New York Times publicaba la existencia de una organización conocida como The Agency (Internet Research Agency), en la que sus empleados se dedican a publicar miles de mensajes online con el objetivo de manipular opiniones y apoyar al gobierno de Putin. En la práctica, un grupo de trolls de internet a sueldo.

Por tanto no podemos asegurar que la fuente de la botnet detectada sea Rusia. Pero tampoco es de extrañar que muchos piensen que esas actividades de descredito de la OTAN pudieran por tanto responder a un plan organizado desde Rusia.

lunes, 8 de junio de 2015

Operaciones APT sin malware

Ya decíamos en un post anterior que no era correcto asociar de forma inseparable el termino APT con los términos malware avanzado o malware dirigido. Se han documentado casos de operaciones APT en las que se ha utilizado malware muy básico y estamos empezando a conocer casos de operaciones APT sin malware.

Con el término “sin malware” nos referimos a operaciones APT que no usan el tradicional troyano o herramienta de control remoto (RAT) monolítico y binario que se comunica con un sitio de mando y control (C&C o C2).  

Los últimos informes sobre tendencias en el mundo de los APT y los comentarios de expertos en la materia parecen indicar que no estamos ante casos aislados.

Si, como estáis oyendo, operaciones de espionaje avanzadas en las que no se usa ningún tipo de malware reconocible. ¿Cómo puede ser esto posible?

Pues puede realizarse utilizando varias tácticas ya conocidas o incluso combinándolas:
  • Utilizando herramientas no maliciosas con fines ofensivos. Por ejemplo utilizar netcat para crear una puerta trasera en vez de programar una propia.
  • Utilizando un lenguaje de scripting y cargando el código directamente desde la red, de forma que no quede nada en disco.
  • Codificando el payload de la infección y almacenándolo fuera del sistema de ficheros, por ejemplo en el registro o en un disco de red.
  • Inyectando el payload en memoria de forma remota cada vez que se quiera acceder a un equipo, sin que llegue a quedar nada en disco.


El resultado práctico de estas tácticas es similar y significa el golpe de gracia para las soluciones antivirus tradicionales:
  • No existe un binario malicioso que escanear.
  • No se copia nada malicioso al disco que pueda generar alertas.
  • No queda nada o casi nada en disco que se pueda recuperar en un análisis forense.



¿Pero cómo logran estos APT permanecer en los sistemas sin usar un malware?

La persistencia en la mayoría de casos se consigue utilizando métodos tradicionales: Creando un nuevo servicio en el equipo, creando una tarea programada, añadiendo un script de arranque.

Solo que en este caso el elemento de persistencia es minimalista (muchas veces consiste en una única línea de código bat, vbs o powershell) cuya labor es descargar y lanzar el payload principal.

Otras veces el APT hace uso de funcionalidades avanzadas de los sistemas Windows para lograr su ejecución periódica, por ejemplo mediante la programación de eventosWMI, ficheros de auto-instalación, plugins de Office, LSA security packages, etc.

Incluso en algunos casos la persistencia se sacrifica totalmente, no quedando nada residente en el equipo. En estos casos los atacantes confían en vulnerabilidades del sistema, puertas traseras o en credenciales sustraídas, para poder volver a obtener acceso al equipo cuando sea necesario.

En estos casos la labor ofensiva es mucho más manual. No se utilizan herramientas que faciliten la labor del atacante y este debe combinar el uso de las diversas herramientas legítimas que proporciona el sistema objetivo para lograr la misma funcionalidad.

Dos herramientas clave en este tipo de estrategias ya las hemos mencionado: Powershell y WMI. Estas herramientas suelen estar activas por defectos en cualquier equipo Windows y pueden utilizarse para replicar las funcionalidades de los RAT tradicionales, pero dejando una menor huella en el sistema.

Estas nuevas estrategias entrarían dentro del concepto de operaciones APT 2.0 o APT-NG, términos de marketing que han acuñado algunas compañías que pretende explicar que muchos de los “patrones” que solíamos asociar a las operaciones APT ya no son aplicables.

Y es que como ya explicamos en artículos anteriores, los agentes APT constituyen una seria amenaza precisamente por eso, por su versatilidad y su capacidad para cambiar, adaptarse a las estrategias defensivas y utilizar nuevas tácticas para ser más efectivos.


lunes, 11 de mayo de 2015

Seguridad Defensiva vs Ofensiva

En los 90, el mundo de la seguridad informática prácticamente se limitaba a los conceptos “cifrado”, “política de seguridad” y “análisis de riesgos”. Casi nadie se planteaba un enfoque ofensivo (mucha gente en la industria aun piensa así).

Con enfoque ofensivo nos referimos al estudio de la seguridad de un entorno desde el punto de vista del atacante. Es decir buscar puntos débiles o vulnerabilidades que permitan burlar el diseño original de un sistema para comprometer su integridad, su confidencialidad o su disponibilidad.

En los 2000, salió a la luz la gran fragilidad de los enfoques solamente defensivos: Infecciones masivas, Exploits remotos para casi todo, Famosos defacements. Los atacantes eran principalmente “amateurs” y aun así conseguían entrar en cualquier sitio.

Fue entonces cuando se vio la gran importancia de aportar un enfoque ofensivo.



Inicialmente parece más sencillo un enfoque ofensivo; al atacante le basta con encontrar un único punto débil que le permita iniciar una intrusión, mientras que el enfoque defensivo debe tener en cuenta todos los elementos de una red para protegerlos.

Sin embargo los roles ofensivos requieren de una mayor especialización y capacidades (su calidad es más fácil de medir). Si un atacante no es bueno, no va a conseguir burlar las medidas de seguridad de una red.

En cambio la calidad de los procesos defensivos es mucho más compleja de medir ya que depende de muchos factores: el tipo de los datos sensibles, la complejidad de la red, el número de ataques recibidos, la pericia de los atacantes e incluso muchas veces simplemente de la suerte.

Es por esto que es mucho más fácil ocultar la falta de capacidades en los roles defensivos que en los roles ofensivos.

Recuerdo que cuando empecé haciendo Tests de Intrusión, era normal tener un ratio de entrada cercano al 100%. Es decir, siempre era posible romper la seguridad perimetral de una red y obtener acceso a los datos sensibles objetivo. Incluso en empresas que se preocupaban de su seguridad y se gastaban dinero en hacer este tipo de pruebas (que en esa época no eran comunes).

Casi 2 décadas después, ese ratio ha bajado un poco. Por una parte han mejorado mucho las herramientas defensivas (mejor segmentación, mejor autenticación, procesos de calidad de software, actualizaciones de seguridad, detección de intrusiones, etc.) y por otro lado los Test de Intrusión se han convertido en un servicio “Comodity”; mucho más automatizados, menos especializados, más baratos y realizados en menos tiempo.

Pero si los Test de Intrusión se realizasen como hace años, probablemente estaríamos hablando de un ratio de entrada todavía cercano al 90% y si además dispusiésemos de tiempo ilimitado para este tipo de pruebas (como sucede en el caso de las operaciones APT) estaríamos de nuevo cerca del 100%.

Y es que el factor tiempo es crítico, mientras los Tests de Intrusión o algunas operaciones ofensivas están constreñidas a un plazo temporal, otros tipos de ataques, como podría ser una operación APT, pueden llevarse a cabo durante meses e incluso años (un requisito en algunas operaciones de información es la paciencia).

Por tanto podríamos decir que el estado general de seguridad ha mejorado poco. Se lo ponemos más difícil a los “malos” pero seguimos siendo vulnerables.

Eso explica porque seguimos viendo casi todos los días noticias sobre graves incidentes de seguridad en grandes compañías. Aunque el perfil de los atacantes ahora es mucho más profesional.

Una cosa si ha cambiado en gran medida, ahora es mucho más difícil “que no te pillen”. Y por lo tanto juegan un papel mucho más importante el estudio de las estrategias ofensivas.

Me gusta mucho el modelo americano que se está popularizando de gestionar la seguridad a partir de 2 equipos: el “red-team” (ofensivo) y el “blue-team” (defensivo), que trabajan de forma coordinada y colaborativa.

Tener estos 2 enfoques trabajando a la vez nos permite:

  •  Generar una sana competencia.
  • Que un equipo sirva como indicador de la calidad del trabajo del otro.
  • Saber cuáles son los puntos más fáciles de atacar permite priorizar mejor las medidas defensivas.
  • Saber lo que es más difícil de defender permite priorizar mejor las estrategias ofensivas.
  • Conseguir métricas que nos den una visión de nuestro estado de seguridad desde 2 puntos de vista complementarios.

Aunque hay que tener en cuenta que no vale de mucho un red-team si luego se limita el alcance de las pruebas a realizar. Lo podemos comparar con las ROE (Rules of Engagement) de los ejercicios militares reales, no sirve de nada tener fuerzas especiales si luego no les dejas hacer lo que saben hacer.

La existencia del blue-team garantiza que el impacto que pueda tener la actividad del red-team sobre los sistemas en producción sea controlado y no “rompan” nada.

Por eso ojo a los que dicen “es mejor invertir en un red-team” o “para que queremos un red-team si tenemos un blue-team”. El modelo solo sirve si trabajan los 2 equipos a la vez.

Por cierto, ojo también a las empresas o profesionales que dicen que mantienen ese ratio de entrada del 100% habitual hace tiempo. Probablemente estemos ante casos de gente que no hace tests de intrusión serios desde hace años, los hace de forma puntual o su perfil de clientes son pymes sin una inversión sería en seguridad.

O tal vez estemos ante gente que se dedica a hacer operaciones APT y tiene tiempo ilimitado para realizar sus intrusiones.

martes, 10 de febrero de 2015

Métricas de seguridad

A la famosa frase de: “hay tres tipos de mentiras: mentiras, grandes mentiras y estadísticas” podemos añadirle una cuarta categoría, las métricas.

Las métricas son una de las herramientas tecnológicas imprescindibles hoy en día en el mundo de la gestión de la seguridad de la información. Sin ellas una organización no puede  cuantificar de forma global si está siendo atacada, como está siendo atacada, si tiene un nivel de seguridad aceptable o si se está defendiendo de forma adecuada.

Las métricas recogen un resumen de toda la información interesante que generan las herramientas de seguridad que tenemos desplegadas. Y nos permiten tomar decisiones estratégicas adecuadas.



Si tenemos solo herramientas y no métricas, probablemente no estaremos haciendo un uso eficiente de ellas. Pero tengo una mala noticia, aunque tengamos métricas, probablemente tampoco estemos utilizándolas bien.

Y es que las métricas son muy propensas a la manipulación y a la paradoja del “cuanto peor, mejor”. Lo explicare con un ejemplo:

Muchas organizaciones utilizan como métrica para conocer el estado de seguridad global de su red, el número de vulnerabilidades detectadas en un proceso de análisis de seguridad que realizan de forma periódica. A groso modo, si tengo más vulnerabilidades, estoy peor, si tengo menos, estoy mejor.

Si quiero mejorar mi estado de seguridad, tengo 2 opciones, corregir el mayor número de vulnerabilidades posibles o realizar un análisis de seguridad menos exigente la próxima vez. Curiosamente esta segunda solución es mucho más barata.

Si cada año contrato a una consultora peor, o utilizo una herramienta de análisis menos completa. Cada vez detectare un menor número de vulnerabilidades. ¡Me estaré gastando menos dinero y además mejorare mis métricas!

Esto también pasa en el mundo de la respuesta ante incidentes. Si uso como métrica por ejemplo; el número de alertas tratadas, el número de ataques recibidos o el número de incidentes manejados. Una solución tramposa para mejorar mis métricas es trabajar menos: Reducir la sensibilidad de mis sondas, eliminar reglas para ciertos ataques, tener menos personal para manejar incidentes. ¡Sin duda las métricas van a mejorar y además gastare menos en seguridad!

Esta paradoja unida al recorte de los presupuestos para ciberseguridad, provoca que el estado de real de seguridad de muchas organizaciones sea mucho peor de lo que piensan y está siendo demostrado por el gran número de incidentes graves de seguridad que estamos conociendo y que probablemente vayan en aumento.

lunes, 22 de diciembre de 2014

Resumen Ciberdefensa 2014



Se acerca el fin del año, aprovechamos para realizar nuestro particular resumen centrado en los acontecimientos más relevantes en el mundo de la Ciberdefensa. Este año nos deja un importante aumento de actividad relacionada con el ámbito de la Ciberdefensa. Especialmente en cuanto a la proliferación de operaciones APT: ataques sofisticados de tipo estatal, con objetivos de espionaje empresarial, gubernamental y militar.

En el plano internacional si tuviéramos que resumir el 2014 en una sola frase esta seria “El año de Rusia”. Los ataques APT procedentes de este país se hicieron notorios con el descubrimiento de operaciones desconocidas hasta la fecha, así como la aparición de más información o variantes de alguno de los malware existentes. Entre otros Epic Turla, Snake, Sandworm, Havex y CosmicDuke. En octubre Mandiant publicaba el informe "APT28: A Window into Russia's Cyber Espionage Operations?" sobre la atribución de algunos de estas operaciones a un grupo estatal ruso. Con este informe Mandiant continua los pasos que ya diera el año anterior al exponer  APT1 , la Unidad  61398 del Ejercito Popular chino.


Este incremento de actividad ciber-ofensiva rusa queda enmarcada en los sucesos ocurridos durante el año en Ucrania: La anexión de la península de Crimea en una operación realizada por soldados no identificados pertenecientes a fuerzas especiales rusas. La posterior guerra civil en las provincias del este Ucraniano, entre los leales al gobierno y rebeldes pro-rusos. Así como un incremento de la actividad militar aérea y marítima rusa en todo el mundo sin precedentes desde la guerra fría.  En algún caso esta actividad militar llego a bordear la península ibérica.

Los APT de origen chino siguieron activos durante el año, haciéndose público por parte de la empresa Novetta Solutions la existencia del China Axiom Group , según el informe divulgado este grupo ha sido calificado como mucho mas capaz y sofisticado que sus compañeros del célebre APT1. Operation SMN: Axiom Threat Actor Group Report.

En noviembre se dio a conocer la existencia de Regin , una operación APT basada en malware altamente sofisticado. Entre sus características más destacables módulos para atacar la infraestructura interna de operadores GSM. Con casi total seguridad su origen estaría en una operación del GCHQ británico , posiblemente en colaboración con la NSA. Una atribución tan concreta se debe a que este malware fue utilizado en el compromiso de Belgacom, una de las operaciones filtrada por documentos de Snowden. Asi se recogia en Secret Malware in European Union Attack Linked to U.S. and British Intelligence.

En diciembre la empresa Cylance daba a conocer  Cleaver (Operation Cleaver Report) operación detrás de la que estaría Irán , esta campaña APT se une a otras reportadas durante el año procedentes de este país como Saffron Rose o  Newscaster.

La guerra civil Siria, continuo teniendo su contraparte en internet con acciones protagonizadas por el Syrian Electronic Army , el insólito grupo hacktivista leal al presidente Assad. Sus acciones como en años anteriores se centraron en la propaganda mediante el deface de páginas web y el secuestro de cuentas de twitter de importantes organizaciones. Así por ejemplo a principios de año la cuenta oficial de twitter y el blog de las fuerzas armadas israelíes fueron momentáneamente secuestradas.

Por otro lado el grupo terrorista Estado Islámico siguió haciendo un uso propagandístico de internet, difundiendo videos y otros materiales. Formando parte integral de su estrategia de reclutamiento de voluntarios extranjeros. Entre otros ejemplos podríamos reseñar la aparición de Dabiq magazine, una cuidada publicación en PDF en ingles contraparte mas sofisticada de casos similares anteriores que ya tratamos en nuestra entrada PSYOPS y la Jihad en Internet. No obstante a finales de año el Citizen Lab reportaba el uso de malware contra activistas sirios opuestos al Estado Islámico, lo que de confirmarse supondría un salto cualitativo respecto al empleo de internet por el grupo terrorista. Citizen Lab: Malware Attack Targeting Syrian ISIS critics.

En Agosto la compañía Gamma International se veía comprometida. Se trata de la creadora del software espía comercial FinFisher del que se conoce su utilización por algunos gobiernos. Se filtró por torrent un total de 40GB de información, incluyendo precios, catálogo de productos, información técnica, etc. Tambien se hicieron publicos los detalles de como realizo su intrusión, algo que trataron desde SbD: ¿Como hackearon a Gamma Internacional?.

No fue esa la primera en el año que una empresa privada de “ciberarmas” era puesta en el punto de mira de la opinión pública. Anteriormente en junio Citizen Lab había publicado un informe analizando en profundidad el malware comercial RCS de Hacking Team “Police Story: Hacking Team’s GovernmentSurveillance Malware”.


Terminaba noviembre cuando la empresa Sony se vio víctima de un ataque que supuso la divulgación de datos financieros y personales de trabajadores, películas sin estrenar, comunicaciones internas y otras filtraciones. Al mismo tiempo aparecieron variantes del malware Destover firmadas con certificados robados a Sony.  Como resultado la imagen pública e incluso la cotización en bolsa se vio seriamente afectada. Poco se sabe de GOP, Guardianes de la Paz, grupo que se responsabilizo de esta acción. Entre las teorías mas comentadas sostenida incluso por el FBI,  Corea del Norte estaría detrás de este ataque. El motivo el próximo estreno de una comedia protagonizada por Seth Rogen y James Franco, donde los protagonistas deben asesinar al líder de Corea del Norte, Kim Jon-Un. Finalmente Sony anuncio que retiraba la fecha de estreno prevista del film debido a las amenazas vertidas por el grupo GOP.        

Si la intrusión en Sony tuvo una especial relevancia mediática, otros ataques a empresas privadas pasaron mas desapercibidos aunque no por ello son hitos menos importantes en el ámbito de la Ciberdefensa. Así  en julio la atacada había sido la norteamericana USIS . Esta empresa privada era contratista para el gobierno norteamericano realizando las investigaciones de seguridad sobre el personal que solicita acreditaciones para el acceso a información clasificada. Se desconoce la identidad de los atacantes y la información sustraída. Pero es evidente el valor que puede tener para los servicios de inteligencia de un potencial enemigo un listado de personas que manejan información secreta.

No siempre es posible atribuir el origen de un ataque, en otros casos es incluso difícil determinar si el ataque se ha producido o la intencionalidad de un suceso. Como ejemplo durante el año Dyn Research público diversas instancias de errores de enrutado BGP que provocaron que el tráfico de internet tomara rutas no óptimas para llegar a su destino. Por ejemplo casos en que trafico local Ruso acabara siendo dirigido atravesando China. Dyn Research: Chinese Routing Errors Redirect Russian Traffic. ¿Errores puntuales por parte de operadores de telecomunicaciones? ¿Operaciones intencionadas de actores gubernamentales para el secuestro de tráfico de internet?

Un muestra de lo que ha avanzado la ciberguerra es que ya se empieza a tratar no como un tema de futuro, si no que ya empezamos a tener un pasado a nuestras espaldas. Así este año se publicaron dos libros que se centran esta historia reciente. Se trata de @War: The Rise of the Military-Internet Complex de Shane Harris , periodista habitual del Foreign Policy Magazine. Y por otro lado Countdown to Zero Day: Stuxnet and the Launchof the World's First Digital Weapon de Kim Zetter periodista freelance que ha trabajado en medios como Los Angeles Times, PC World o Wired.

Durante el año se descubrieron una serie de vulnerabilidades de alto impacto que dieron lugar al fenómeno de las vulnerabilidades con nombre propio, y supusieron la necesidad de actualización urgente de gran cantidad de sistemas. Entre otras: Heartbleed, ShellSock, Goto Fail, Android Universal XSS (UXSS), MS14-066 y MS14-068

Centrándonos en nuestro país, el descubrimiento de “Careto” en febrero suscito un gran revuelo. Se trataba de un malware con características APT claramente diseñado por un actor de tipo estatal. La presencia de la cadena de texto “careto” y que entre los objetivos estuvieran Marruecos, Gibraltar y algunos países sudamericanos levanto la sospecha de que pudiera tener un origen Español. Diversos medios en nuestro pais recogieron estas teorias, por ejemplo El diario ¿Puede estar España detrás del malware Careto/The Mask?

En agosto, Kaspersky daba a conocer otra operación APT de origen hispanoparlante, “El Machete”. Kaspersky Lab identifies a cyber-espionage campaign targeting Latin America.  En este caso sus objetivos eran importantes organizaciones y gobierno de Venezuela, Ecuador, Colombia, Perú, Cuba, España e incluso una embajada Rusa en uno de los países citados.

El año en España se ha saldado con un importante aumento de todo lo relacionado difusión del conocimiento en el ámbito la Ciberdefensa, realizándose gran cantidad de jornadas, cursos y otras actividades de concienciación. Desde Areopago21 colaboramos en un evento realizado en la Universidad de Murcia. Entre los participantes habituales en ese tipo de jornadas no ha faltado personal del MCCD, Mando Conjunto de Ciberdefensa de nuestras fuerzas armadas. Este mando celebraba en septiembre su primer aniversario desde la obtención de la IOC, Capacidad Inicial Operación.

En octubre el Instituto Nacional de las Tecnologías de la Comunicación (INTECO), paso a ser el Instituto Nacional de Ciberseguridad (INCIBE). Una denominación que se ajusta mejor a sus funciones en los últimos tiempos, dirigidas en exclusiva al área de la seguridad en internet. En el 2014 INCIBE llevo a cabo diversas actividades destacables como la realización de la primera edición del Curso avanzado de Ciberseguridad en Sistemas de Control Industrial o el evento CyberCamp 2014.


Conclusiones


En vista de lo ocurrido este año podemos observar diversas tendencias e intentar pronosticar lo que nos depara el próximo año:


Cada vez más naciones disponen y hacen uso de ataques del tipo APT. Incluso las más modestas que no disponen de una capacidad propia de desarrollo hacen uso de malware “nivel gubernamental” ofrecidos por empresas comerciales. Se podría decir que estamos viviendo una carrera ciber-armamentística en la que ningún país quiere quedarse atrás de los demás.


Puesto que cada vez es mas común que los ataques APT sean identificados y expuestos públicamente, es de supone que se realicen cambios para evitar su atribución. Por ejemplo un aumento de variantes de malware, técnicas agent-less. Así como la división de los grupos grandes en otros más pequeños, acciones de bandera falsa o desinformación para dificultar la atribución.


En el lado positivo observamos una mayor concienciación en la protección y especialmente en nuestro país el salto fue notable. La Ciberdefensa ya se considera un campo asentado, el planeamiento que se realiza empieza ha ser a nivel estratégico y a largo plazo.