Mostrando entradas con la etiqueta Ciberseguridad. Mostrar todas las entradas
Mostrando entradas con la etiqueta Ciberseguridad. Mostrar todas las entradas

martes, 24 de mayo de 2016

Utilizando Shodan para descubrir depósitos de... ¿combustible?

Desde hace algo más de un año he estado profundizando en el área de la ciberseguridad de los Sistemas de Control Industrial (ICS) y sistemas SCADA.  (En este mismo blog podéis encontrar algunos artículos sobre el tema: “Principios de seguridad IT vs OT”, o “ICS Cybersecurity - Security concerns”).

En esta entrada voy a contar como en una demo en directo descubrí un controlador (PLC) conectado a Internet el cual parecía controlar las válvulas de un depósito de fluidos (ya veremos que tipo de fluidos).

Sucedió hace unos meses, cuando me invitaron a dar una charla sobre ciberseguridad en sistemas industriales, en una conferencia que se celebraba en Atenas (Grecia).  Después de hablar sobre PLCs y sistemas SCADA, sobre los protocolos industriales (DNP3, Modbus, Profinet, etc.), sobre IT/OT, etc. pasé a una demostración en directo sobre como utilizar herramientas como SHODAN, ZoomEye o Censys para descubrir sistemas industriales conectados a Internet.  Y lo que pasó fue lo siguiente...

Nota: En las capturas de pantalla he ocultado IPs y otra información identificativa, pero además publico ahora este post porque esa dirección IP ya no está activa y el dispositivo localizado parece estar actualmente desconectado de Internet.

SHODAN (www.shodan.io) es un buscador de dispositivos conectados a Internet.  En lugar de buscar contenido en páginas web, como lo haría Google, extrae la información de los banners de cualquier IP que sea accesible desde Internet.  Este buscador permite introducir filtros en la casilla de búsqueda para afinar más los resultados.  Entre los filtros que podemos aplicar tenemos port (para filtrar por número de puerto), country (por código de país), city, hostname, etc.  (Nota: es necesario acceder como usuario registrado para poder utilizar los filtros).

Durante la charla había hablado de los controladores lógicos programables (PLC, por sus siglas en inglés) conocidos también como autómatas programables, dispositivos que permiten la interacción entre el mundo digital y el mundo físico.  Un PLC puede responder a una orden digital cerrando o abriendo una válvula, apagando o poniendo en marcha un motor eléctrico, o modificando su velocidad, etc.  También, en sentido contrario,  a partir de un evento físico puede generar una información digital, por ejemplo cuando un horno alcanza una determinada temperatura o cuando el caudal de líquido por una tubería no es el adecuado.  Había puesto ejemplos de varios PLC, entre ellos, uno de los más populares, la serie S7 de Siemens (SIMATIC).

Sabemos que este modelo de PLC, utiliza el puerto 102 para las comunicaciones vía Indutrial Ethernet.  Por lo tanto, podemos realizar una búsqueda en Shodan con el filtro “port:102” para ver cuantos dispositivos conectados a Internet tienen ese puerto abierto.  Para afinar más la busqueda incorporé filtros por localización (country, city).

Localización de dispositivos con el puerto 102 abierto.
Descubriendo un SIMATIC S7 con el puerto 80 abierto

La mayoría de los PLC llevan incorporado un pequeño servidor web para tareas de configuración o monitorización, así que, de entre los resultados obtenidos elegimos uno, al azar, para conectarnos mediante el navegador web (puerto 80/HTTP).  En este caso, al acceder a la IP que nos ha devuelto el buscador, vemos la pantalla típica de un PLC SIMATIC.



En el marco de la izquierda de la pantalla hay varios enlaces, que nos proporcionan información sobre el dispositivo, características, configuración, logs, etc.  Lo interesante es que los sistemas S7 actuales permiten al usuario crear páginas personalizadas para interactuar con el PLC (denominadas "user-defined web pages") y que se encuentran en el menú "User Pages".

Así, después de pulsar sobre el link "User Pages" del PLC, apareció la siguiente pantalla con unos preocupantes botones "Start", "Stop" y "Reset".

Conviene recordar que hemos llegado hasta aquí simplemente introduciendo una dirección IP en el navegador, sin vulnerar ninguna medida de seguridad, ni saltar ningún proceso de autenticación usuario/contraseña.  Se trata de un servidor web con una IP pública.

Pantalla principal de las "user-defined pages" del PLC

Pulsando en los otros enlaces se accede a otras páginas definidas por el usuario, con diversos datos sobre la actividad del PLC, entre las cuales otra pantalla, aún más preocupante, denominada "Overview Tank" mostrando lo que parece un depósito junto con unos botones denominados “Open valve” y “Close valve”.

Pantalla "Overview Tank" directamente accesible desde Internet
¿Se trata de un PLC que controla la apertura y cierre de una válvula de un depósito? ¿Y está accesible vía HTTP sin ninguna protección?  En este punto dejé la demo, ya que en la sesión no se trataba de explotar nada sino de concienciar sobre el peligro de conectar sistemas industriales directamente a Internet... y el objetivo se había alcanzado sobradamente.  Aún así, puesto que una de las características de SHODAN es que ofrece la posibilidad de geolocalizar las IPs encontradas, me propuse avanzar por ahí para ver si podíamos averiguar algo más sobre ese PLC.

Para ello basta con copiar las coordenadas (latitud, longitud) que nos ofrece el resultado e introducirlas en Google Maps...

Localizando las coordenadas de la IP en Google Maps

.. y a continuación pasar a la vista "Street View".

El resultado nos dejó a todos bastante sorprendidos:

Vista Street View tras introducir las coordenadas en Google Maps

Lo único que espero es que el PLC correspondiera al túnel de lavado y no a la estación de servicio que hay detrás porque, hasta donde yo sé, el detergente líquido no explota.

Por suerte, al cabo de unas semanas, el router al que pertenecía esa IP ya no estaba operativo o, al menos, no estaba localizable directamente desde Internet.

jueves, 19 de noviembre de 2015

Principios de seguridad. Visión desde IT y desde OT.

En el ámbito de la Seguridad de la Información se definen fundamentalmente tres principios básicos: Confidencialidad, Integridad y Disponibilidad.  Aunque es cierto que también podemos considerar otras propiedades como "no repudio", "autenticación", "trazabilidad", etc., vamos a centrarnos en estos tres principios fundamentales, conocidos en inglés como "CIA triad" (tríada CIA, por Confidentiality, Integrity, Availability).
  • La Confidencialidad permite limitar el acceso a los datos de modo que sólo las personas (o recursos) autorizados puedan acceder a la información.
  • La Integridad garantiza que la información sea correcta, sin errores y que no pueda ser modificada sin permiso.
  • La Disponibilidad asegura que la información está accesible en un momento preciso y para las personas que la necesitan.
En los sistemas IT corporativos -los que se ocupan de los sistemas y el software de "negocio" (ERP, Base de datos de clientes, CRM, ...)- la puesta en práctica de los principios de la tríada CIA viene cumpliéndose en ese mismo orden de importancia: Confidencialidad, Integridad, Disponibilidad. Cuando hablamos de protección de la información, es habitual -por ejemplo- que una de las primeras medidas a implementar sea el cifrado de datos (medida directamente relacionada con la Confidencialidad).

Ahora bien, cuando nos adentramos en el área de seguridad de los Sistemas de Control Industrial (ICS, por sus siglas en inglés) la perspectiva puede ser diferente.  Los sistemas ICS están formados por dispositivos y redes que controlan los procesos industriales, y entiéndase aquí el término "industrial" en su sentido más amplio.  En concreto, para el caso que nos ocupa, podemos pensar en cualquier Infraestructura Crítica como Energía o Transportes, o en los dispositivos relacionados con "Internet of Things" (IoT) o en todo lo relativo a Smart Cities, por ejemplo.

Al área que se encarga de los ICS la denominamos OT (Operational Technology) y comprende los dispositivos, las redes y el software relacionados con la monitorización y el control de los procesos industriales.

Tradicionalmente, el área de OT ha vivido aislada del área de IT (y viceversa), pero en la actualidad, en la era de lo "Smart", del "IoT", de los sistemas SCADA. etc. se está produciendo una aproximación entre ambas áreas en lo que se denomina "Convergencia IT/OT".  Esta convergencia no es tarea fácil y uno de los retos a superar es la diferente visión de los principios de seguridad según el punto de vista de cada área.  Si para los equipos de IT (de soporte al negocio) prima la Confidencialidad sobre las otros principios de seguridad, para los ingenieros o técnicos de OT (de "planta") el orden de importancia de la tríada CIA es absolutamente opuesto: Disponibilidad, Integridad, Confidencialidad, primando por encima de todo la Disponibilidad.


El gráfico representa la inversión de las prioridades en cuanto a seguridad según se trata del área de Sistemas de IT o de Sistemas de OT.  Para los de Operaciones (OT) lo más importante es mantener el proceso industrial en funcionamiento, ya se trate de una cadena robotizada de producción; una red de suministro de energía, o de agua potable; o del sistema de control de una red de semáforos inteligentes.  La carencia de Disponibilidad podría derivar en una pérdida de control sobre el proceso o que se detuvieran las operaciones, con los consiguientes riesgos que ello implicaría tanto para la seguridad del sistema como para la seguridad física de las personas o los efectos en el medioambiente.

miércoles, 17 de junio de 2015

Actualización de la guía de seguridad para Sistemas de Control Industrial del NIST

El NIST (National Institute of Standards and Technology) acaba de publicar la segunda revisión de su "Guía para la Seguridad de los Sistemas de Control Industrial (ICS)".  El NIST es una agencia del Departamento de Comercio de los Estados Unidos que cuenta con una división denominada "Computer Security Resource Center" (http://csrc.nist.gov) quien se encarga de proveer recursos sobre seguridad de la información y elaborar guías y estándares tanto para el gobierno como para la industria.


Según nota de prensa del NIST de la semana pasada, esta revisión «incluye una nueva visión sobre como ajustar los controles de seguridad IT tradicionales para adaptarlos a los requisitos de rendimiento, fiabilidad y seguridad de los sistemas industriales (ICS), así como algunas actualizaciones en los capítulos de amenazas y vulnerabilidades, gestión del riesgo, prácticas recomendadas, arquitecturas y herramientas de seguridad».


Los Sistemas de Control Industrial (ICS, por sus siglas en inglés) engloban tanto el hardware como el software de los equipos de control de procesos, incluyendo sensores, actuadores, sistemas de control distribuido (DCS), autómatas programables (PLC) o sistemas de control y adquisición de datos (SCADA).


Tradicionalmente, los sistemas ICS se basaban en plataformas propietarias, aisladas y con limitadas posibilidades de actualización.  Hoy en día estos sistemas están intercomunicados con finalidades de monitorización o de operación remota desde los grandes centros de control, por lo que están dotados de conectividad a Internet.  Esta conectividad ha puesto de manifiesto las vulnerabilidades y amenazas que se ciernen sobre ellos, viéndose agravadas en los casos de que tales ICS formen partes de sistemas considerados Infraestructuras Críticas (suministro de energía, telecomunicaciones, sistema público de salud, etc.)


Las medidas -y herramientas- de protección que utilizamos en las áreas de IT (antivirus, Firewall, IDS, ... incluso políticas y procedimientos) están diseñadas para una infraestructura de IT "de negocio" o "de soporte al negocio" pero no son útiles para un entorno de operaciones industriales (OT, por las siglas en inglés de Operational Technology).  Esta actualización de la guía del NIST pretende adaptar los controles de seguridad IT para establecer una convergencia entre ambos entornos: IT/OT.


La guía "NIST SP 800-82, Revision 2, guide to industrial Control System (ICS) Security" puede descargarse desde aquí [PDF, 3,78 MB, 247 pág, EN]:



jueves, 14 de mayo de 2015

Presentación del Observatorio de Ciberseguridad, Derechos y Libertades (OBCIBED)

El pasado 30 de abril, en la sede del Instituto de Ciencias Políticas y Sociales (ICPS) en Barcelona, tuvo lugar la presentación institucional del "Observatori de Ciberseguretat, Drets i Llibertats" (OBCIBED).

El Observatorio es una iniciativa que parte del grupo de investigación "Libertad, Seguridad y transformaciones del Estado" (LTSE) de la Universidad Autónoma de Barcelona (UAB) y cuenta también con el apoyo y la colaboración de ISACA Barcelona.  Engloba a un colectivo multidisciplinar de profesionales provenientes de los ámbitos de la seguridad de la información, la ciberseguridad, la práctica jurídica, seguridad pública y privada y las ciencias políticas.

Los OBJETIVOS del Observatorio son:

  • Observar, analizar e informar sobre la ciberseguridad y su relación con los derechos y libertades fundamentales.
  • Contribuir al respeto de los derechos humanos frente a la ciberseguridad.
  • Analizar y estudiar el concepto de ciberseguridad y su impacto en la seguridad y defensa nacional e internacional, tanto en el sector público como en el privado.
  • Promover una gestión y gobierno de la ciberseguridad riguroso, transparente y democrático.
  • Crear espacios de reflexión y diálogo en relación al equiibrio entre ciberseguridad, derechos y libertades.
  • Formar, capacitar y concienciar sobre ciberseguridad, derechos y libertades.
  • Aportar una visión holística y transversal contemplando todas las perspectivas: jurídica, tecnológica, organizacional y social.

Para alcanzar estos objetivos cuenta con un Consejo de Dirección, un Consejo Asesor y un equipo de colaboradores que está abierto a cualquier profesional interesado en aportar y participar en las actividades del grupo: emisión de informes y publicaciones científicas cobre ciberseguridad, derechos y libertades; difusión de las investigaciones; docencia; organización de cursos, jornadas, seminarios o congresos; asesoramiento científico y técnico, etc.

El acto fue presentado por Joan Marcet (Director del ICPS) y contó con la intervención de tres de los miembros del Consejo de Dirección del OBCIBED: Joan Lluis Pérez Francesch (Director del grupo LSTE de la UAB), Josep Cañabate (Profesor de la Facultad de Derecho de la UAB) y Xavier Rubiralta (Responsable de Seguridad de la Información de la UAB).

Esperamos poder conocer pronto los frutos de esta iniciativa y que llegue a convertirse en un espacio de referencia en el estudio y análisis de la ciberseguridad y los derechos y libertades.

Acto de presentación del OBCIBED (30/04/2015)


miércoles, 4 de marzo de 2015

Tendencias en ciberataques


En el blog de IT Governance (http://www.itgovernance.co.uk/blog/) publican cada mes una lista de los principales incidentes y ataques de seguridad sufridos durante ese mes por las principales compañías y organizaciones en todo el mundo.
 



A final de 2014 publicaron el listado, a modo de resumen, de los principales ataques del año.  He aprovechado ese listado para realizar un breve análisis de lo acontecido en 2014 y cuáles serían las tendencias para este año.  Por supuesto el listado no es exhaustivo -ni mucho menos mi análisis- pero recoge los principales incidentes o, al menos, los que han tenido mayor repercusión (en estados Unidos).

Si analizamos la finalidad de los ataques se observa que el objetivo de los mismos es principalmente el robo de información, siendo minoritarios los casos de defacement (Microsoft, por ejemplo) o DoS (caso Code Spaces que se vio obligado a cerrar).

En este sentido, los robos de información se centran en obtener los datos de clientes o usuarios: nombres y apellidos, cuentas de correo, contraseñas o hashes de contraseñas y tarjetas de crédito; aunque también son apetecibles datos de empleados o datos correspondientes a la compañía (o sus directivos), en este último caso con finalidades de espionaje industrial (la compañía alemana de aeronáutica y armamento DLR (German Aerospace Centre)) o extorsión (caso Domino's Pizza).

Tipología de los datos sustraídos (%)

martes, 27 de mayo de 2014

Octubre, mes de congresos

Hace unos días los amigos de BrandCare (Ciclo de Congresos sobre Reputación Digital, Privacidad, Ciber Seguridad, Legalidad en TIC - http://brandcare.es) me comunicaron que han aplazado la 2ª edición de su congreso, previsto para mediados de junio en Madrid, al mes de octubre.
Aun no sé la fecha definitiva, pero viendo la agenda de eventos de seguridad a los que me gustaría asistir en el segundo semestre, observo que casi todos se concentran en el mes de octubre, ¿que tiene el mes de octubre que concentra tantos eventos?

He marcado en un calendario los eventos relacionados con la seguridad informática(*) y estoy seguro que veremos a varios ponentes dar sus charlas en varios de ellos.
(*) bueno, SIMO Network no entraría en esta categoría, pero seguro que alguno os pasáis un momento por allí a echar un vistazo.



En la imagen no están todos los eventos, sólo aquellos a los que -a proiri- tenía intención de asistir y de los que me ha llegado la invitación o información sobre la convocatoria.  Aparte de BrandCare, puede que en octubre también se celebre el III Congreso de APEP (Asociación Profesional Española de Privacidad); tampoco tengo confirmación pero puede que también sea en octubre GsickMinds, el evento de seguridad en A Coruña; a principios de noviembre suele celebrarse la Jornada Internacional de ISMS Forum Spain que celebra cada año en Barcelona; y a nivel internacional tenemos la BlackHat Europe, del 14 al 17 de octubre, en Amsterdam.

Información sobre estos eventos (por orden cronológico):

lunes, 27 de enero de 2014

Windows XP ¿un Zero-Day permanente?


Aunque algunos expertos aún dudan sobre ello, parece que Microsoft cumplirá con la fecha fijada para el fin de soporte de Windows XP: 8 de abril de 2014.  Ese día se publicará la última actualización de seguridad para el sistema operativo que vio la luz el 24 de agosto de 2001.

http://www.microsoft.com/es-es/windows/endofsupport.aspx
Estos últimos meses hemos visto como Microsoft ha reforzado su campaña de concienciación a clientes y usuarios que aún no se han planteado la migración a Windows 7 y Windows 8, dedicando un espacio en su web corporativa para dar explicaciones, ofrecer recursos, resolver dudas, etc. sobre el por qué del fin de soporte y como enfocar el proceso de migración.  Un resumen de todo ello se encuentra en la guía "Windows XP - Fin de soporte el 08.04.2014.  Los componentes de un Entorno Seguro - Como resistir frente a los ciberataques actuales".

Descarga PDF: 

En esta guía ponen de manifiesto el riesgo que supone el fin de soporte ante las amenazas de ataques informáticos.  Tim Rains, director de Trustworthy Computing en Microsoft, ya publicó en su blog (15/08/2013) un artículo (ir al enlace) en el que avisa de los riesgos de seguir utilizando Windows XP más allá del 8 de abril: "el riesgo es que los atacantes tendrán más información sobre las vulnerabilidades de Windows XP".  Cierto, cuando se publique un parche de seguridad para las versiones soportadas de Windows, los cibercriminales podrán verificar si esas vulnerabilidades afectan a Windows XP y elaborar los exploits correspondientes a sabiendas de que nunca se publicará un parche que las corrija.  Estaremos pues, ante un Zero-Day permanente.

viernes, 11 de octubre de 2013

Navaja Negra Conference (2 de 2)

Este es la segunda parte del resumen de las conferencias "Navaja Negra" realizadas en Albacete entre los días 3 y 5 de octubre de 2013.

[Continuo el resumen donde lo dejé, en la primera sesión de la tarde del segundo día.]

========== Día 2 ==========

"Economías criptográficas" (Sergi Álvarez "Pancake")

Sergi Álvarez (@trufae) trató el tema de los Bitcoins, la moneda digital creada en 2009 por Satoshi Nakamoto. Tras una interesante introducción sobre los orígenes de Bitcoin (BTC) y el enigmático personaje (o grupo) que se esconde tras "Satoshi Nakamoto" (algunas teorías aseguran que es la NSA quien está detras ese seudónimo), la charla abarcó los cuatro aspectos imprescindibles para entender el funcionamiento de Bitcoin: Economía, Criptografía, Redes P2P y Hacking. Detalló el funcionamiento de las transacciones con Bitcoin, destacando la importancia del "blockchain" (la cadena de bloques donde se guardan todas las transacciones).

Pancake también se refirió a otras criptomonedas como FreiCoin, LiteCoin, PPcoin, etc. En www.coinchoose.com puede verse una extensa lista y su relación con BTC. También existen sitios como www.bitstamp.net que permiten "tradear" con Bitcoin (comprar, vender o intercambiar BTC con moneda corriente (USD, EUR, ...)). A día de hoy, el cambio de BTC está a unos 120$.

"Trash Robotic Router Platform (TRRP)" (David Meléndez)

David Meléndez (@taiksonTexas) nos presentó su nuevo Cuadricóptero ATROPOS (algunos ya lo habíamos visto en la Rooted 2013, pero a Albacete vino con un algoritmo mejorado). Se trata de un drone de 4 hélices construido a partir de material reciclado. Para ello ha aprovechado una Fonera reconfigurando el servidor web para el control de vuelo del aparato via WiFi, o el giroscopio y el acelerómetro de los mandos de la Wii para estabilizar el cuadricóptero. Más información en la web del proyceto: http://taiksonprojects.blogspot.com.es/

Aunque asegura que no sabe manejar el drone (las pruebas las realiza un amigo suyo aficionado a los vehículos de radiocontrol) en esta ocasión, y con algunos nervios, se atrevió a realizar un vuelo del aparato en directo sobre el escenario, que fue todo un éxito.


"How I met your botnet" (Manu Quintans & Frank Ruiz)

Manu Quintans (@groove) y Frank Ruiz (@francruar) dieron un repaso a la situación actual del cibercrimen poniendo de manifiesto que, dado que los foros underground donde se reunen los cibercriminales son muy cerrados, la información sobre las amenazas es muy especulativa. Ambos realizaron un buen análisis comparativo sobre las diferencias entre los troyanos que operan en diversas partes del mundo: Asia, Latinoamérica, Rusia, o Estados Unidos y Europa. Por otro lado comentaron como funcionan los "Affiliatte Programs" para la distribución de malware.

Tras citar distintos tipos de malware como RAT, Ransomware, distintos troyanos bancarios (SpyEye, Citadel, Kasper) concluyeron con una demo del funcionamiento de una botnet.

"LIOS: A tool for IOS Forensics" (Lorenzo Martínez)

Lorenzo Martínez (@lawwait) presentó su herramienta LIOS#FF para el análisis forense de dispositivos iOS (Lorenzo aclaró que se refiere al sistema operativo de los iPhone , no al IOS de Cisco!). La herramienta permite extraer la información de los datos de usuario y apps (agenda, contactos , llamadas, fotos, notas, historial de navegación, etc.) y, lo que es más interesante, permite clasificarlo todo en una especie de timeline o linea temporal para analizar la actividad completa del usuario en el intervalo de tiempo que se desea investigar.

========== Día 3 ==========

"El lado oscuro de TOR: La Deep Web" (José Luis Verdeguer)

TOR fue creado en 2002 a partir del proyecto "Onion Routing" del Laboratorio de Investigación Naval de los Estados Unidos (NRL en sus siglas en inglés) y actualmente esta siendo mantenido por "Tor project" (www.torproject.org). José Luis Verdeguer (@pepeluxx) aclaró que TOR no es la Deep Web sino una forma de acceder a ella. En su presentación destacó que "se puede utilizar TOR de dos formas: para acceder anónimamente a la red, o para acceder a la red formada por dominios .onion que ofrecen acceso a servicios ocultos."

"Anteproyecto del código procesal penal: Análisis Técnico" (GDT)

César Lorenzana, del Grupo de Delitos Telemáticos (GDT) de la Guardia Civil se refirió al anteproyecto de reforma de la Ley de Enjuiciamiento Criminal (LECrim). Señaló que esta Ley es del año 1882 y aunque, en su momento, regulaba perfectamente el control de las comunicaciones postales, con la aparación de nuevos medios (telégrafo, teléfono, móviles, Internet, comunicaciones cifradas) se ha intentado asimilar su aplicación aunque en algunos caso se ve claramente ineficiente.

Por su parte, Javier Rodríguez (@javiover) explicó algunos de los métodos de protección que han implantado en su "Herramienta de Inspección Remota" (él lo definió como "buenware").

"Divulgación del trabajo de la Brigada de Investigación Tecnológica" (BIT)

David Pérez, de la BIT (que ahora pasará a llamarse UIT - Unidad de Investigación Tecnológica) de la Policía Nacional nos puso al corriente del nuevo plan estratégico llamado "Policía 3.0" al mismo tiempo que describía la estructura y el funcionamiento de la unidad (fueron los encargados de realizar la investigación sobre Ransomware que finalizó con 11 detenidos por el caso del llamado "virus de la policía"). Para finalizar lanzó a la sala una solicitud de colaboración, por parte de los asistentes, en la lucha contra el cibercrimen.

Mesa redonda: "CFSE, Troyaos, hackers y demás fauna"

Los tres días de jornadas concluyeron con un interesante debate moderado por Daniel García "cr0hn" que contó con la presencia de todos los ponentes de la mañana a los que se sumó el abogado experto en Derecho Tecnológico Pablo Fdez. Burgueño (@pablofb). El público participó activamente con un gran número de preguntas que abordaron temas como PRISM, SITEL, el caso Snowden, la responsabilidad penal en determinadas acciones, o donde está el límite legal para un investigador o auditor de seguridad. También se debatió a fondo sobre la necesidad de unificar las normativas internaciones o que herramientas de colaboración están a disposición de las policías de distintos países, en este sentido, César Lorenzana concluyó que "estamos haciendo frente a un fenomeno global con normativa local".

Al finalizar el evento, disfrutamos de una estupenda comida en la que pudimos intercambiar impresiones con la práctica totalidad de los ponentes de esta edición de "Navaja Negra" y en la que todos coincidimos en agradecer a los organizadores, colaboradores y voluntarios su dedicación para sacar adelante estas jornadas y la excelente acogida que nos brindaron.

martes, 8 de octubre de 2013

Navaja Negra Conference (1 de 2)

[Nota: Debido a su extensión, he divido el post en 2 entradas.  En breve publicaré la 2ª parte]
 
[>>>>>>>>>> Actualizado: 11/10/2013: Enlace a la 2ª parte <<<<<<<<<<]



La semana pasada tuve ocasión de asistir a las conferencias "Navaja Negra" que tuvieron lugar en Albacete. En tres días (del 3 al 5 de octubre) pudimos disfrutar de hasta 21 charlas sobre seguridad informática, a cual más interesante (ver programa).

Esta 3ª edición congregó a casi 200 profesionales, expertos, estudiantes, interesados, amantes etc. de la seguridad informática en un espacio donde compartir conocimiento y experiencias, siempre fieles a los 3 principios con los que se creó Navaja Negra según declaran sus organizadores "Humildad, Compartir y Aprender".

Trasladarse de Barcelona a Albacete, desde un punto de vista logístico, no es tarea fácil (motivo por el cual no asistí al evento del año pasado), así que para este año me propuse realizar el trayecto en coche. Nunca podré agradecer lo suficiente al que tuvo la feliz idea de incluir en la web del congreso el enlace "comparte coche", gracias al cual encontré a otros 3 compañeros de viaje que también iban al Navaja Negra. La buena experiencia del congreso, para mí, empezó ya a unos 550 kilómetros de Albacete cuando los cuatro nos montamos en el coche dispuestos a aprovechar al máximo estas jornadas.


 A continuación os dejo un breve resumen de las diferentes ponencias (a causa del viaje nos perdimos las sesiones de la mañana del primer día) pero sé que la organización grabó todas las charlas en vídeo y próximamente las publicará, así como las presentaciones que realizaron los ponentes.

========== Día 1 ==========

Las charlas que me perdí fueron las 4 primeras: "Telepathy: Harness the code" (Juan Carlos Montes @jcmontes_tec), "De pacharanes por Racoon City: Cómo sobrevivir al día a día real de un pentester" (J. Daniel Martínez @dan1t0), "Fuzzing browsers by generating malformed HTML/HTML5" (Florencio Cano @florenciocano) y "SDR: Lowcost receiving in radio communications" (Alfonso Moratalla @alfonso_ng & Ricardo Monsalve @cenobita8bits).

"¿Nadie piensa en las DLL?" (Adrián Pulido)

 Adrián Pulido (@winsock) presentó una interesante ponencia sobre los peligros de las librerías (DLL) como puntos de entrada de código malicioso. Con ejemplos, demostró como la capacidad de las DLL para ejecutar código puede ser utilizada para atacar un equipo y como pueden ocultarse para no ser detectadas por los antivirus o no despertar sospechas en los usuarios.

"Automated and unified opensource web application testing" (Daniel García "cr0hn")

Daniel García (@ggdaniel, uno de los organizadores de las jornadas) nos presentó la herramienta "GoLismero" que ha creado junto a otros 2 compañeros. Se trata de una interesante herramienta para auditores de seguridad: un framework que permite unificar herramientas open source de pruebas de seguridad web. Según su autor, "El punto fuerte de esta herramienta es que los resultados son capaces de realimentarse entre todos".

Más información y descarga de GoLismero en: www.golismero-project.com



"1100101001001110" (Jaime Peñalba)

Jaime Peñalba (@nighterman) realizó una exposición detallada sobre lo que se necesita saber para realizar exploiting: entender como funciona un procesador, cuales son los registros principales, como funciona la memoria o como ésta pasa los registros a la pila (stack). Lástima que calculara mal el tiempo de su presentación y no pudiera entrar en profundidad en las técnicas de exploiting y las contramedidas que pueden aplicarse.

Jaime utilizó IDA para la parte práctica (mostrando en directo el comportamiento de la pila y del direccionamiento de memoria), y contó con la colaboración de Sergi Alvarez "Pancake" (@trufae) quien le echó una mano con la herramienta Radare.

"Adivina quien viene a CDNear esta noche" (Alejandro Nolla)

Alejandro Nolla (@z0mbiehunt3r) y Felipe Martín (@fmartingr) nos hablaron de las redes CDN (Content Delivery Network), cuyo uso es cada vez más habitual. En estas redes, todo el contenido se replica en varios puntos de presencia y el cliente recibe la copia más cercana a su ubicación. En la charla se puso de relieve la sensación de falsa seguridad que presentan estas redes, ya que - aparentemente - el servidor de origen no está accesible y no puede recibir, por ejemplo, ataques DDoS. Sin embargo demostraron como conectándose a los routers puede obtenerse mucha información de la red (con un traceroute, por ejemplo) a partir de la cual y mediante procesos de "trilateración " pueden llegar a descubrirse los servidores de origen. Alejandro está desarrollando una herramienta que automatiza estas tareas (Felipe es quien se encarga de interfaz gráfico).

========== Día 2 ==========

"Where is my money? The evolution of Internet fraud" (Marc Rivero)

Marc Rivero (@seifreed) presentó una ponencia sobre "e-Crime", sobre el alcance de mismo y como prevenirse. Empezó hablando de métodos de autenticación, de troyanos bancarios (sinowal, carberp, ...), de Ransomware (el llamado "virus de la policía"), de los troyanos "Man-in-the-browser" y de los denominados "Kits de Phising". Como contramedida a estos últimos citó la herramienta "Social Engineering Toolkit" (herramienta de test de penetración usando ingeniería social) o el proyecto www.social-engineer.com.

Se refirió a determinados proyectos de SandBox, aunque también advirtió que los "malos" también tienen los suyos para verificar que un virus no será detectado por los antivirus.

"ZeuS'R'Us" (Santiago Vicente)

Santiago Vicente (@smvicente) presentó su estudio sobre el troyano "ZeuS". Este troyano, que fue descubierto en octubre de 2006, ha ido evolucionando y ha visto incrementadas sus funcionalidades. Poco después de la aparición de SpyEye, se publicó el código fuente de ZeuS (2011) y aunque algunos expertos auguraban el abandono de ZeuS, lo cierto es que ha continuado evolucionando y sigue muy activo, propiciando también la aparación de nuevas variantes (como Licat).

Parte de lo expuesto por Santiago, puede encontrarse en el último artículo de su blog http://invisson.blogspot.com.es/

"Cool Boot: It's cool" (Pedro Candel)

La persistencia de la memoria RAM oscila entre 25 segundos y 2 minutos en condiciones normales. Pedro Candel "Saur0n" (@nn2ed_s4ur0n, otro de los organizadores del evento) partiendo de un paper de la Universidad de Princeton (https://citp.princeton.edu/research/memory) ha investigado este tema, corroborando que, mediante la aplicación de sprays enfriadores para circuitos electricos, la memoria RAM puede congelarse hasta alcanzar unos -50ºC. En este estado, el contenido de la memoria se mantiene hasta unos 30 minutos después de desconectar el equipo. Nos presentó una herramienta propia que consiste en un USB de arranque con un "RAM Dumper" que permite acceder al contenido de la memoria RAM congelada. La demostración en vivo y en directo fue todo un éxito.

"Cryptography: The mathematics of secret code is a game" (Daniel Kachakil)

Daniel Kachakil (@kachakil) nos ofreció una amena charla sobre retos criptográficos en los CTF (Capture the Flag). A partir de ejemplos prácticos mostró los diferentes tipos de cifrado, centrándose en los monoalfabéticos (cifrado César, cifrado por sustitución genérica) y citando algunos polialfabéticos como Vigènere.

Desde su experiencia como participante en diferentes retos CTF internacionales desveló las técnicas más usuales de descifrado con herramientas de software libre como Cryptool v1 o Cryptool v2 (http://www.cryptool.org): fuerza bruta, análisis de frecuencias, reconocimeinto de patrones, etc. Todo ello ilustrado con interesantes anécdotas que ha vivido en primera persona en estos retos.

"Offensive MitM" (José Selvi)

José Selvi (@JoseSelvi) ofreció una charla sobre una de las técnicas que se pueden usar en un pentesting: "Man-in-the-Middle". Mediante procedimientos de ARP spoofing, DHCP spoofing o ICMP redirect (entre otros) se consigue desviar el flujo natural de tráfico de datos para conseguir que pase por el equipo que controlamos. A partir de ahí, con diferentes herramientas puede analizarse el tráfico o su contenido. Estas herramientas van desde un Wireshark (más genérico) a Xplico o NetworkMiner, o a otras de propósito más concreto como Cain o Ettercap.

 
[>>>>>>>>>> Segunda parte en: "Navaja Negra Conference (2 de 2)" <<<<<<<<<<]

 

viernes, 15 de marzo de 2013

Estrategia Europea de Ciberseguridad

Un mes después de la puesta en marcha del Centro Europeo de Ciberdelincuencia (EC3), la Comisión Europea ha publicado (febrero 2013) el Plan de Ciberseguridad de la UE para "proteger una red abierta plena de libertad y de oportunidades en línea".

Según el comunicado de prensa de la Comisión:



«La estrategia de ciberseguridad, "Un ciberespacio abierto, protegido y seguro", representa la visión de conjunto de la UE sobre cómo prevenir y resolver mejor las perturbaciones de la red y los ciberataques. El objetivo consiste en impulsar los valores europeos de libertad y democracia y velar por un crecimiento seguro de la economía digital. Se prevén una serie de medidas específicas para reforzar la ciberresiliencia de los sistemas informáticos, reduciendo la delincuencia en la red y fortaleciendo la política de ciberseguridad y ciberdefensa internacional de la UE».


El documento destaca el enorme impacto de Internet (y el ciberespacio en general) en la sociedad actual, tanto para ciudadanos, empresas y organismos públicos.  Los avances a nivel social y económico dependen de un buen funcionamiento conjunto de las tecnologías de la información y de la comunicación.  En este contexto la estrategia propone un marco común en los Estados miembros para garantizar un entorno digital seguro y confiable, incluyendo, para ello, la propuesta de Directiva de la Comisión sobre la seguridad de las redes de la información (NIS, en sus siglas en inglés).

Al mismo tiempo, mientras el mundo digital aporta grandes beneficios, se muestra claramente vulnerable a las ciberamenzas.  Los incidentes de ciberseguridad van en aumento, ya sean intencionados (con fines criminales, terroristas, políticos, ...) o accidentales; las instituciones y compañías de los países de la UE están siendo víctimas de ataques cibercriminales: intrusión, robo de datos, ataques a sistemas, ciberespionaje, cibersabotaje, intentos de control de infraestructuras críticas, etc.  En este sentido, el Foro Económico Mundial (WEF) afirmó que en los siguientes 10 años existe una probabilidad del 10% de que haya una gran crisis de Infraestructuras de la Información Críticas con unos posibles daños económicos de más de 250 billones de dólares.

Por todo ello, la estrategia se articula en torno a cinco prioridades:
  • la ciberresiliencia;
  • la reducción drástica de la delincuencia en la red;
  • el desarrollo de una política de ciberdefensa y de las capacidades correspondientes en el ámbito de la Política Común de Seguridad y Defensa (PCSD);
  • el desarrollo de los recursos industriales y tecnológicos necesarios en materia de ciberseguridad;
  • el establecimiento de una política internacional coherente del ciberespacio en la Unión Europea y la promoción de los valores europeos esenciales.

La Directiva propuesta permitirá desarrollar estos aspectos en todos los Estados miembros.  Entre las medidas de la propuesta cabe destacar:
  • Los Estados deberán adoptar una estrategia de ciberseguridad y designar a una autoridad competente para la prevención, la gestión y la resolución de riesgos e incidentes.
  • Creación de un mecanismo de cooperación entre los Estados miembros y la Comisión que permitirá difundir alertas tempranas sobre riesgos e incidentes.
  • Los operadores de infraestructuras críticas, los proveedores de servicios de la sociedad de la información y las administraciones públicas deben adoptar prácticas de gestión de riesgos y comunicar los incidentes significativos de seguridad.

Documentos para descargar (PDF, en inglés):

  1. Cybersecurity Strategy of the European Union: An Open, Safe and Secure Cyberspace - JOIN(2013) 1 final - 7/2/2013
  2. Proposal for a Directive of the European Parliament and of the Council concerning measures to ensure a high common level of network and information security across the Union - COM(2013) 48 final - 7/2/2013





jueves, 8 de noviembre de 2012

Mes Europeo de la Ciberseguridad



Durante este mes de octubre se ha llevado a cabo la campaña "Mes Europeo de la Seguridad Cibernética" organizada por la Comisión Europea, en sincronía con el National Cyber Security Awareness Month que desde 2004 se organiza cada octubre en Estados Unidos.

ENISA (European Network and Information Security Agency) ha puesto a disposición de los Estados Miembros y de los ciudadanos diverso material de apoyo con fines educativos y de concienciación: publicaciones, videoclips, posters, material gráfico, etc. disponible para su descarga gratuíta en la web: http://www.enisa.europa.eu/activities/cert/security-month/material

Con esta campaña se pretende que los ciudadanos tomen conciencia acerca de la importancia de la seguridad de la información, proporcionando unos simples consejos que les ayuden a proteger sus datos, ya sean personales, financieros o profesionales.  Concienciar y promover hábitos seguros han sido los principales objetivos de la campaña.


En España, INTECO (Instituto Nacional de Tecnologías de la Comunicación) es quien coordina los actos de esta campaña, que tuvo uno de sus grandes momentos en la celebración de la sexta edición de ENISE  (Encuentro Internacional de Seguridad de la Información) que, un año más, reunió a "profesionales del mundo de la seguridad, instituciones y administraciones públicas para debatir sobre los retos más importantes que afronta en la actualidad el sector de la ciberseguridad".