ciso lawyers in tic researcher analista de malware ... edge...emet •implementación de múltiples...

44

Upload: others

Post on 13-Sep-2020

1 views

Category:

Documents


0 download

TRANSCRIPT

Page 1: CISO Lawyers In Tic Researcher Analista de malware ... Edge...EMET •Implementación de múltiples medidas de seguridad: DEP, ASLR, SEHOP, EAF, HSA, NPA, BUR sin necesidad de recompilar
Page 2: CISO Lawyers In Tic Researcher Analista de malware ... Edge...EMET •Implementación de múltiples medidas de seguridad: DEP, ASLR, SEHOP, EAF, HSA, NPA, BUR sin necesidad de recompilar

• CISO Lawyers In Tic

• CTO NetSat

• Researcher

• Analista de malware

• INFOSEC & Ethical Hacking

Page 3: CISO Lawyers In Tic Researcher Analista de malware ... Edge...EMET •Implementación de múltiples medidas de seguridad: DEP, ASLR, SEHOP, EAF, HSA, NPA, BUR sin necesidad de recompilar

Sistemas Industriales

Page 4: CISO Lawyers In Tic Researcher Analista de malware ... Edge...EMET •Implementación de múltiples medidas de seguridad: DEP, ASLR, SEHOP, EAF, HSA, NPA, BUR sin necesidad de recompilar

Monitorear

Controlar

Gestionar

Page 5: CISO Lawyers In Tic Researcher Analista de malware ... Edge...EMET •Implementación de múltiples medidas de seguridad: DEP, ASLR, SEHOP, EAF, HSA, NPA, BUR sin necesidad de recompilar
Page 6: CISO Lawyers In Tic Researcher Analista de malware ... Edge...EMET •Implementación de múltiples medidas de seguridad: DEP, ASLR, SEHOP, EAF, HSA, NPA, BUR sin necesidad de recompilar

Advanced Persistent ThreatAPTs

Page 7: CISO Lawyers In Tic Researcher Analista de malware ... Edge...EMET •Implementación de múltiples medidas de seguridad: DEP, ASLR, SEHOP, EAF, HSA, NPA, BUR sin necesidad de recompilar
Page 8: CISO Lawyers In Tic Researcher Analista de malware ... Edge...EMET •Implementación de múltiples medidas de seguridad: DEP, ASLR, SEHOP, EAF, HSA, NPA, BUR sin necesidad de recompilar

Definiendo realmente una APT

Amenaza PersistenteAvanzada

Page 9: CISO Lawyers In Tic Researcher Analista de malware ... Edge...EMET •Implementación de múltiples medidas de seguridad: DEP, ASLR, SEHOP, EAF, HSA, NPA, BUR sin necesidad de recompilar

TiempoDinero

Motivación

Page 10: CISO Lawyers In Tic Researcher Analista de malware ... Edge...EMET •Implementación de múltiples medidas de seguridad: DEP, ASLR, SEHOP, EAF, HSA, NPA, BUR sin necesidad de recompilar

Ataques personalizados

Bajo y lento

Dinero y organización

Ataques simultáneos y diversos

Redes sociales

Page 11: CISO Lawyers In Tic Researcher Analista de malware ... Edge...EMET •Implementación de múltiples medidas de seguridad: DEP, ASLR, SEHOP, EAF, HSA, NPA, BUR sin necesidad de recompilar

APTs En entornos industriales

Page 12: CISO Lawyers In Tic Researcher Analista de malware ... Edge...EMET •Implementación de múltiples medidas de seguridad: DEP, ASLR, SEHOP, EAF, HSA, NPA, BUR sin necesidad de recompilar

Kill Chain Attacks

Page 13: CISO Lawyers In Tic Researcher Analista de malware ... Edge...EMET •Implementación de múltiples medidas de seguridad: DEP, ASLR, SEHOP, EAF, HSA, NPA, BUR sin necesidad de recompilar

reconocimiento Prepararse Envió

ExplotaciónInstalación

Conexión Acciones

Page 14: CISO Lawyers In Tic Researcher Analista de malware ... Edge...EMET •Implementación de múltiples medidas de seguridad: DEP, ASLR, SEHOP, EAF, HSA, NPA, BUR sin necesidad de recompilar
Page 15: CISO Lawyers In Tic Researcher Analista de malware ... Edge...EMET •Implementación de múltiples medidas de seguridad: DEP, ASLR, SEHOP, EAF, HSA, NPA, BUR sin necesidad de recompilar

BlackEnergy

Page 16: CISO Lawyers In Tic Researcher Analista de malware ... Edge...EMET •Implementación de múltiples medidas de seguridad: DEP, ASLR, SEHOP, EAF, HSA, NPA, BUR sin necesidad de recompilar

Ingeniería socialAPTsVulnerabilidades

Page 17: CISO Lawyers In Tic Researcher Analista de malware ... Edge...EMET •Implementación de múltiples medidas de seguridad: DEP, ASLR, SEHOP, EAF, HSA, NPA, BUR sin necesidad de recompilar

Análisis de caso real

Page 18: CISO Lawyers In Tic Researcher Analista de malware ... Edge...EMET •Implementación de múltiples medidas de seguridad: DEP, ASLR, SEHOP, EAF, HSA, NPA, BUR sin necesidad de recompilar

“Windows OLE Remote Code Execution Vulnerability”

Page 19: CISO Lawyers In Tic Researcher Analista de malware ... Edge...EMET •Implementación de múltiples medidas de seguridad: DEP, ASLR, SEHOP, EAF, HSA, NPA, BUR sin necesidad de recompilar

Spear-phishingVirus.ppt(.INF) Llamado a

archivo remoto mediante una

ruta UNC

\\SERVER\SHARE\FILE.TXT

\\198.51.100.5\REMOTE.DAT

Page 20: CISO Lawyers In Tic Researcher Analista de malware ... Edge...EMET •Implementación de múltiples medidas de seguridad: DEP, ASLR, SEHOP, EAF, HSA, NPA, BUR sin necesidad de recompilar
Page 21: CISO Lawyers In Tic Researcher Analista de malware ... Edge...EMET •Implementación de múltiples medidas de seguridad: DEP, ASLR, SEHOP, EAF, HSA, NPA, BUR sin necesidad de recompilar

Conexión a C&CDescarga de archivos slides.inf

slide1.gif

slides.inf renombra a slide1.gif

slide1.gif.exe

PPT

Page 22: CISO Lawyers In Tic Researcher Analista de malware ... Edge...EMET •Implementación de múltiples medidas de seguridad: DEP, ASLR, SEHOP, EAF, HSA, NPA, BUR sin necesidad de recompilar

SandwormEn entornos industriales

Page 23: CISO Lawyers In Tic Researcher Analista de malware ... Edge...EMET •Implementación de múltiples medidas de seguridad: DEP, ASLR, SEHOP, EAF, HSA, NPA, BUR sin necesidad de recompilar

Nueva variante!

Page 24: CISO Lawyers In Tic Researcher Analista de malware ... Edge...EMET •Implementación de múltiples medidas de seguridad: DEP, ASLR, SEHOP, EAF, HSA, NPA, BUR sin necesidad de recompilar

.cim & .bcl

CIMPLICITY HMI Solution Suite de General Electric

%CIMPATH%. config.bak CimEdit/CimView

(CIMPLICITY)

Page 25: CISO Lawyers In Tic Researcher Analista de malware ... Edge...EMET •Implementación de múltiples medidas de seguridad: DEP, ASLR, SEHOP, EAF, HSA, NPA, BUR sin necesidad de recompilar

config.bak

OnOpenExecCommand ScreenOpenDispatch

Spiskideputatovdone.ppsSlide1.gif.exe

FONTCACHE.DAT

Page 26: CISO Lawyers In Tic Researcher Analista de malware ... Edge...EMET •Implementación de múltiples medidas de seguridad: DEP, ASLR, SEHOP, EAF, HSA, NPA, BUR sin necesidad de recompilar

Detección

Page 27: CISO Lawyers In Tic Researcher Analista de malware ... Edge...EMET •Implementación de múltiples medidas de seguridad: DEP, ASLR, SEHOP, EAF, HSA, NPA, BUR sin necesidad de recompilar
Page 28: CISO Lawyers In Tic Researcher Analista de malware ... Edge...EMET •Implementación de múltiples medidas de seguridad: DEP, ASLR, SEHOP, EAF, HSA, NPA, BUR sin necesidad de recompilar
Page 29: CISO Lawyers In Tic Researcher Analista de malware ... Edge...EMET •Implementación de múltiples medidas de seguridad: DEP, ASLR, SEHOP, EAF, HSA, NPA, BUR sin necesidad de recompilar

HoneyPots

Page 30: CISO Lawyers In Tic Researcher Analista de malware ... Edge...EMET •Implementación de múltiples medidas de seguridad: DEP, ASLR, SEHOP, EAF, HSA, NPA, BUR sin necesidad de recompilar

EMET

Page 31: CISO Lawyers In Tic Researcher Analista de malware ... Edge...EMET •Implementación de múltiples medidas de seguridad: DEP, ASLR, SEHOP, EAF, HSA, NPA, BUR sin necesidad de recompilar

EMET• Implementación de múltiples medidas de seguridad: DEP, ASLR,

SEHOP, EAF, HSA, NPA, BUR sin necesidad de recompilar software.

• Altamente configurable: las medidas de mitigación son muy flexibles,permitiendo aplicar las mismas en los procesos que se elijan.

• Facilidad de uso y de despliegue: EMET dispone de una interfazgráfica desde la que configurar todos los parámetros deseados

Page 32: CISO Lawyers In Tic Researcher Analista de malware ... Edge...EMET •Implementación de múltiples medidas de seguridad: DEP, ASLR, SEHOP, EAF, HSA, NPA, BUR sin necesidad de recompilar

Prevención

Page 33: CISO Lawyers In Tic Researcher Analista de malware ... Edge...EMET •Implementación de múltiples medidas de seguridad: DEP, ASLR, SEHOP, EAF, HSA, NPA, BUR sin necesidad de recompilar

Identificación de elementos

críticos

Page 34: CISO Lawyers In Tic Researcher Analista de malware ... Edge...EMET •Implementación de múltiples medidas de seguridad: DEP, ASLR, SEHOP, EAF, HSA, NPA, BUR sin necesidad de recompilar

Establecer los protocolos para la gestión de

permisos

Page 35: CISO Lawyers In Tic Researcher Analista de malware ... Edge...EMET •Implementación de múltiples medidas de seguridad: DEP, ASLR, SEHOP, EAF, HSA, NPA, BUR sin necesidad de recompilar

Actualizar los sistemas operativos, hardware y software

Page 36: CISO Lawyers In Tic Researcher Analista de malware ... Edge...EMET •Implementación de múltiples medidas de seguridad: DEP, ASLR, SEHOP, EAF, HSA, NPA, BUR sin necesidad de recompilar

Rutina periódica de actualización y parcheo

Page 37: CISO Lawyers In Tic Researcher Analista de malware ... Edge...EMET •Implementación de múltiples medidas de seguridad: DEP, ASLR, SEHOP, EAF, HSA, NPA, BUR sin necesidad de recompilar

Identificar los dispositivos

Page 38: CISO Lawyers In Tic Researcher Analista de malware ... Edge...EMET •Implementación de múltiples medidas de seguridad: DEP, ASLR, SEHOP, EAF, HSA, NPA, BUR sin necesidad de recompilar

Buenas practicas de desarrollo

Page 39: CISO Lawyers In Tic Researcher Analista de malware ... Edge...EMET •Implementación de múltiples medidas de seguridad: DEP, ASLR, SEHOP, EAF, HSA, NPA, BUR sin necesidad de recompilar

Procedimientos de registro de incidentes

Page 40: CISO Lawyers In Tic Researcher Analista de malware ... Edge...EMET •Implementación de múltiples medidas de seguridad: DEP, ASLR, SEHOP, EAF, HSA, NPA, BUR sin necesidad de recompilar

Definircontroles

Page 41: CISO Lawyers In Tic Researcher Analista de malware ... Edge...EMET •Implementación de múltiples medidas de seguridad: DEP, ASLR, SEHOP, EAF, HSA, NPA, BUR sin necesidad de recompilar

Segmentación de redes

Page 42: CISO Lawyers In Tic Researcher Analista de malware ... Edge...EMET •Implementación de múltiples medidas de seguridad: DEP, ASLR, SEHOP, EAF, HSA, NPA, BUR sin necesidad de recompilar

Plan de recuperación Operacional

Page 43: CISO Lawyers In Tic Researcher Analista de malware ... Edge...EMET •Implementación de múltiples medidas de seguridad: DEP, ASLR, SEHOP, EAF, HSA, NPA, BUR sin necesidad de recompilar
Page 44: CISO Lawyers In Tic Researcher Analista de malware ... Edge...EMET •Implementación de múltiples medidas de seguridad: DEP, ASLR, SEHOP, EAF, HSA, NPA, BUR sin necesidad de recompilar

Nos vemos en el próximo capitulo…

Nahum Deavila

@C14it0n+57 300 216 3332

[email protected]