Transcript
Page 1: Open source tools for Incident Response  bogota 2016

Open Source Toolsfor Practical Response to Incidents

Mateo Martínez Giovanni Cruz ForeroCEO KOD LATAM SECURITY

www.kod.uy CEO CSIETE

www.csiete.org

Page 2: Open source tools for Incident Response  bogota 2016

Temario1. INTRODUCCIÓN

2. PREPARACIÓN

3. DETECCIÓN Y ANÁLISIS

4. CONTENCIÓN, ERRADICACIÓN Y RECUPERACIÓN

5. ACTIVIDADES POST-INCIDENTE

Page 3: Open source tools for Incident Response  bogota 2016

Respuesta a Incidentes después del Simposio

Page 4: Open source tools for Incident Response  bogota 2016

Oficialmente eres el encargado de IR...

Page 5: Open source tools for Incident Response  bogota 2016

Hay un incidente…

Page 6: Open source tools for Incident Response  bogota 2016

¿Porqué Respuesta a Incidentes?

Page 7: Open source tools for Incident Response  bogota 2016

Software Libre + Respuesta a Incidentes

Page 8: Open source tools for Incident Response  bogota 2016
Page 9: Open source tools for Incident Response  bogota 2016

¿Cómo sentimos que estamos?

Page 10: Open source tools for Incident Response  bogota 2016

¿Cómo nos hemos preparado?

Page 11: Open source tools for Incident Response  bogota 2016

Así estamos...

Page 12: Open source tools for Incident Response  bogota 2016

Así nos ven los atacantes...

Page 13: Open source tools for Incident Response  bogota 2016

Así son los atacantes

Page 14: Open source tools for Incident Response  bogota 2016

Y así...

Page 15: Open source tools for Incident Response  bogota 2016

Y así también...

Page 16: Open source tools for Incident Response  bogota 2016

Y aún así...

Page 17: Open source tools for Incident Response  bogota 2016

O incluso así...

Page 18: Open source tools for Incident Response  bogota 2016

También se ven ...

Page 19: Open source tools for Incident Response  bogota 2016

Fuente: NIST Computer Security Incident Handling Guide

NIST SP 800-61

Page 20: Open source tools for Incident Response  bogota 2016

Preparación

Page 21: Open source tools for Incident Response  bogota 2016

Preparación● Crear un plan de respuesta ante incidentes

● Priorizar activos

● Sistemas de reporte de incidentes

● Analizadores de tráfico de red

● Herramientas de análisis forense digital

● Conocer configuración de sistemas

● Imágenes de Sistemas Operativos Limpias

● Hashes de archivos críticos

Page 22: Open source tools for Incident Response  bogota 2016

Preparación

https://www.owasp.org/index.php/OWASP_Incident_Response_Project

Page 23: Open source tools for Incident Response  bogota 2016

Preparación

https://www.owasp.org/index.php/OWASP_Open_Cyber_Security_Framework_Project

Page 24: Open source tools for Incident Response  bogota 2016

Preparación

https://www.sans.org/reading-room/whitepapers/incident/incident-response-capabilities-2016-2016-incident-response-survey-37047

Page 25: Open source tools for Incident Response  bogota 2016

Preparación

http://www.haka-security.org/

Page 26: Open source tools for Incident Response  bogota 2016

Preparación

http://molo.ch/

Page 27: Open source tools for Incident Response  bogota 2016

Preparación

https://github.com/volatilityfoundation/volatility

Page 28: Open source tools for Incident Response  bogota 2016

Preparación

https://www.cuckoosandbox.org/

Page 29: Open source tools for Incident Response  bogota 2016

Preparación

https://www.alienvault.com/products/ossim

Page 30: Open source tools for Incident Response  bogota 2016

Preparación

https://github.com/CERTUNLP

Page 31: Open source tools for Incident Response  bogota 2016

Prevención● Gestión de riesgos

● Hardening

● Seguridad y monitoreo de redes

● Prevención de malware

● Capacitación a usuarios

Page 32: Open source tools for Incident Response  bogota 2016

Prevención

http://ossec.github.io/

Page 33: Open source tools for Incident Response  bogota 2016

Prevención

https://oisf.net/suricata/

Page 34: Open source tools for Incident Response  bogota 2016

Prevención

http://www.openvas.org/

Page 35: Open source tools for Incident Response  bogota 2016

Prevención

https://www.owasp.org/index.php/Category:OWASP_ModSecurity_Core_Rule_Set_Project

Page 36: Open source tools for Incident Response  bogota 2016

Detección y Análisis

Vectores de AtaqueSignos de un Incidentes

Fuentes de Precursores e IndicadoresAnálisis de Incidentes

Documentación del IncidentePriorización del IncidenteNotificación del Incidente

Page 37: Open source tools for Incident Response  bogota 2016

Contención, Erradicación y Recuperación

Elección de la Estrategia de ContenciónRecolección y Manejo de Evidencia

Identificación de los Equipos AtacadosErradicación y Recuperación

Page 38: Open source tools for Incident Response  bogota 2016

F.I.D.O.

Fuentes de Precursores e Indicadore

https://github.com/Netflix/Fido

Signos de un Incidente

Page 39: Open source tools for Incident Response  bogota 2016

F.I.D.O.

Page 40: Open source tools for Incident Response  bogota 2016

F.I.D.O.

Page 41: Open source tools for Incident Response  bogota 2016

ELK

Page 42: Open source tools for Incident Response  bogota 2016

osquery

Análisis del Incidentehttps://osquery.io/

Page 43: Open source tools for Incident Response  bogota 2016
Page 44: Open source tools for Incident Response  bogota 2016

REDLINE

Page 45: Open source tools for Incident Response  bogota 2016

MIG: Mozilla InvestiGator

Page 46: Open source tools for Incident Response  bogota 2016

Linux + OS X

Page 47: Open source tools for Incident Response  bogota 2016

VERIS - Vocabulary for Event Recording and Incident Sharing

Documentación del Incidente

Page 48: Open source tools for Incident Response  bogota 2016

STIX - Structured Threat Information eXpression Documentación del Incidente

Page 49: Open source tools for Incident Response  bogota 2016

TAXII

Page 50: Open source tools for Incident Response  bogota 2016

HAIL A TAXII

Page 51: Open source tools for Incident Response  bogota 2016

THREATCONNECT

Page 52: Open source tools for Incident Response  bogota 2016

OTX - Open Threat Exchange

Page 53: Open source tools for Incident Response  bogota 2016

Soluciones Internas

Page 54: Open source tools for Incident Response  bogota 2016

MISP

Page 55: Open source tools for Incident Response  bogota 2016

MISP

Page 56: Open source tools for Incident Response  bogota 2016

MOZDEF

Page 57: Open source tools for Incident Response  bogota 2016

Manera Tradicional de Documentación

Page 58: Open source tools for Incident Response  bogota 2016

FIR

Page 59: Open source tools for Incident Response  bogota 2016

RTIR

Page 60: Open source tools for Incident Response  bogota 2016

THREAT NOTE

Page 61: Open source tools for Incident Response  bogota 2016

Actividades Post-Incidente● Lecciones Aprendidas● Análisis de datos recolectados● Retención de Evidencias

Page 62: Open source tools for Incident Response  bogota 2016

Conclusiones● No hemos cubierto ni el 30% de herramientas open source disponibles para

hacer la respuesta a incidentes de manera práctica, cubrimos solamente algunas de las más relevantes

● El uso de este tipo de herramientas puede permitir una fácil operación de un grupo de respuesta a incidentes sin la necesidad de una inversión alta ni la necesidad de muchos recursos

● Se debe tener un espíritu hacker para poder tener una infraestructura de un grupo de Respuesta a Incidentes con herramientas open source, no será un click and install, pero el resultado podrá permitir tener una infraestructura realmente personalizada.

Page 63: Open source tools for Incident Response  bogota 2016

Muchas gracias

CEO KOD LATAM SECURITYwww.kod.uy

CEO CSIETEwww.csiete.org


Top Related