open source tools for incident response bogota 2016

63
Open Source Tools for Practical Response to Incidents Mateo Martínez Giovanni Cruz Forero CEO KOD LATAM SECURITY www.kod.uy CEO CSIETE www.csiete.org

Upload: mateo-martinez

Post on 13-Apr-2017

230 views

Category:

Engineering


3 download

TRANSCRIPT

Page 1: Open source tools for Incident Response  bogota 2016

Open Source Toolsfor Practical Response to Incidents

Mateo Martínez Giovanni Cruz ForeroCEO KOD LATAM SECURITY

www.kod.uy CEO CSIETE

www.csiete.org

Page 2: Open source tools for Incident Response  bogota 2016

Temario1. INTRODUCCIÓN

2. PREPARACIÓN

3. DETECCIÓN Y ANÁLISIS

4. CONTENCIÓN, ERRADICACIÓN Y RECUPERACIÓN

5. ACTIVIDADES POST-INCIDENTE

Page 3: Open source tools for Incident Response  bogota 2016

Respuesta a Incidentes después del Simposio

Page 4: Open source tools for Incident Response  bogota 2016

Oficialmente eres el encargado de IR...

Page 5: Open source tools for Incident Response  bogota 2016

Hay un incidente…

Page 6: Open source tools for Incident Response  bogota 2016

¿Porqué Respuesta a Incidentes?

Page 7: Open source tools for Incident Response  bogota 2016

Software Libre + Respuesta a Incidentes

Page 8: Open source tools for Incident Response  bogota 2016
Page 9: Open source tools for Incident Response  bogota 2016

¿Cómo sentimos que estamos?

Page 10: Open source tools for Incident Response  bogota 2016

¿Cómo nos hemos preparado?

Page 11: Open source tools for Incident Response  bogota 2016

Así estamos...

Page 12: Open source tools for Incident Response  bogota 2016

Así nos ven los atacantes...

Page 13: Open source tools for Incident Response  bogota 2016

Así son los atacantes

Page 14: Open source tools for Incident Response  bogota 2016

Y así...

Page 15: Open source tools for Incident Response  bogota 2016

Y así también...

Page 16: Open source tools for Incident Response  bogota 2016

Y aún así...

Page 17: Open source tools for Incident Response  bogota 2016

O incluso así...

Page 18: Open source tools for Incident Response  bogota 2016

También se ven ...

Page 19: Open source tools for Incident Response  bogota 2016

Fuente: NIST Computer Security Incident Handling Guide

NIST SP 800-61

Page 20: Open source tools for Incident Response  bogota 2016

Preparación

Page 21: Open source tools for Incident Response  bogota 2016

Preparación● Crear un plan de respuesta ante incidentes

● Priorizar activos

● Sistemas de reporte de incidentes

● Analizadores de tráfico de red

● Herramientas de análisis forense digital

● Conocer configuración de sistemas

● Imágenes de Sistemas Operativos Limpias

● Hashes de archivos críticos

Page 22: Open source tools for Incident Response  bogota 2016

Preparación

https://www.owasp.org/index.php/OWASP_Incident_Response_Project

Page 23: Open source tools for Incident Response  bogota 2016

Preparación

https://www.owasp.org/index.php/OWASP_Open_Cyber_Security_Framework_Project

Page 24: Open source tools for Incident Response  bogota 2016

Preparación

https://www.sans.org/reading-room/whitepapers/incident/incident-response-capabilities-2016-2016-incident-response-survey-37047

Page 25: Open source tools for Incident Response  bogota 2016

Preparación

http://www.haka-security.org/

Page 26: Open source tools for Incident Response  bogota 2016

Preparación

http://molo.ch/

Page 27: Open source tools for Incident Response  bogota 2016

Preparación

https://github.com/volatilityfoundation/volatility

Page 28: Open source tools for Incident Response  bogota 2016

Preparación

https://www.cuckoosandbox.org/

Page 29: Open source tools for Incident Response  bogota 2016

Preparación

https://www.alienvault.com/products/ossim

Page 30: Open source tools for Incident Response  bogota 2016

Preparación

https://github.com/CERTUNLP

Page 31: Open source tools for Incident Response  bogota 2016

Prevención● Gestión de riesgos

● Hardening

● Seguridad y monitoreo de redes

● Prevención de malware

● Capacitación a usuarios

Page 32: Open source tools for Incident Response  bogota 2016

Prevención

http://ossec.github.io/

Page 33: Open source tools for Incident Response  bogota 2016

Prevención

https://oisf.net/suricata/

Page 34: Open source tools for Incident Response  bogota 2016

Prevención

http://www.openvas.org/

Page 35: Open source tools for Incident Response  bogota 2016

Prevención

https://www.owasp.org/index.php/Category:OWASP_ModSecurity_Core_Rule_Set_Project

Page 36: Open source tools for Incident Response  bogota 2016

Detección y Análisis

Vectores de AtaqueSignos de un Incidentes

Fuentes de Precursores e IndicadoresAnálisis de Incidentes

Documentación del IncidentePriorización del IncidenteNotificación del Incidente

Page 37: Open source tools for Incident Response  bogota 2016

Contención, Erradicación y Recuperación

Elección de la Estrategia de ContenciónRecolección y Manejo de Evidencia

Identificación de los Equipos AtacadosErradicación y Recuperación

Page 38: Open source tools for Incident Response  bogota 2016

F.I.D.O.

Fuentes de Precursores e Indicadore

https://github.com/Netflix/Fido

Signos de un Incidente

Page 39: Open source tools for Incident Response  bogota 2016

F.I.D.O.

Page 40: Open source tools for Incident Response  bogota 2016

F.I.D.O.

Page 41: Open source tools for Incident Response  bogota 2016

ELK

Page 42: Open source tools for Incident Response  bogota 2016

osquery

Análisis del Incidentehttps://osquery.io/

Page 43: Open source tools for Incident Response  bogota 2016
Page 44: Open source tools for Incident Response  bogota 2016

REDLINE

Page 45: Open source tools for Incident Response  bogota 2016

MIG: Mozilla InvestiGator

Page 46: Open source tools for Incident Response  bogota 2016

Linux + OS X

Page 47: Open source tools for Incident Response  bogota 2016

VERIS - Vocabulary for Event Recording and Incident Sharing

Documentación del Incidente

Page 48: Open source tools for Incident Response  bogota 2016

STIX - Structured Threat Information eXpression Documentación del Incidente

Page 49: Open source tools for Incident Response  bogota 2016

TAXII

Page 50: Open source tools for Incident Response  bogota 2016

HAIL A TAXII

Page 51: Open source tools for Incident Response  bogota 2016

THREATCONNECT

Page 52: Open source tools for Incident Response  bogota 2016

OTX - Open Threat Exchange

Page 53: Open source tools for Incident Response  bogota 2016

Soluciones Internas

Page 54: Open source tools for Incident Response  bogota 2016

MISP

Page 55: Open source tools for Incident Response  bogota 2016

MISP

Page 56: Open source tools for Incident Response  bogota 2016

MOZDEF

Page 57: Open source tools for Incident Response  bogota 2016

Manera Tradicional de Documentación

Page 58: Open source tools for Incident Response  bogota 2016

FIR

Page 59: Open source tools for Incident Response  bogota 2016

RTIR

Page 60: Open source tools for Incident Response  bogota 2016

THREAT NOTE

Page 61: Open source tools for Incident Response  bogota 2016

Actividades Post-Incidente● Lecciones Aprendidas● Análisis de datos recolectados● Retención de Evidencias

Page 62: Open source tools for Incident Response  bogota 2016

Conclusiones● No hemos cubierto ni el 30% de herramientas open source disponibles para

hacer la respuesta a incidentes de manera práctica, cubrimos solamente algunas de las más relevantes

● El uso de este tipo de herramientas puede permitir una fácil operación de un grupo de respuesta a incidentes sin la necesidad de una inversión alta ni la necesidad de muchos recursos

● Se debe tener un espíritu hacker para poder tener una infraestructura de un grupo de Respuesta a Incidentes con herramientas open source, no será un click and install, pero el resultado podrá permitir tener una infraestructura realmente personalizada.

Page 63: Open source tools for Incident Response  bogota 2016

Muchas gracias

CEO KOD LATAM SECURITYwww.kod.uy

CEO CSIETEwww.csiete.org