Hola hacketones! Bienvenidos a un nuevo CTF para la Certificación SEC1 de la ruta Cyber Security 101 de TryHackMe – Incident Response Fundamentals
¿Qué son los incidentes?
En tus dispositivos informáticos, como portátiles, teléfonos móviles, etc., se ejecutan diversos procesos. Algunos son interactivos, lo que significa que tú realizas las acciones, como jugar un videojuego o ver un vídeo. También hay procesos no interactivos ejecutándose en segundo plano que pueden no requerir tu interacción. Son simplemente necesarios para tu dispositivo. Ambos tipos de procesos generan varios eventos. Cualquiera que sea su acción, se registra un evento.
Los eventos se generan en grandes cantidades con regularidad. Esto se debe a que muchos procesos se ejecutan en un dispositivo, cada uno realizando diferentes tareas rutinarias, lo que genera numerosos eventos. Estos eventos, en ocasiones, pueden indicar que algo está sucediendo en el dispositivo. ¿Cómo podemos comprobar esta gran cantidad de eventos y ver si indican alguna actividad destructiva? Existen soluciones de seguridad para resolver este problema. Estos eventos se incorporan a las soluciones de seguridad como registros, y estas pueden detectar actividades dañinas en ellos. ¡Esto nos facilitó mucho el trabajo! Pero esperen un momento; el verdadero desafío surge después de que la solución de seguridad detecta estas actividades.

Por lo tanto, cuando una solución de seguridad detecta un evento o un grupo de eventos asociados con una posible actividad dañina, activa una alerta. El equipo de seguridad analiza estas alertas. Algunas pueden ser falsos positivos , mientras que otras pueden ser verdaderos positivos . Las alertas que indican algo peligroso, pero no son dañinas, se denominan falsos positivos. Por el contrario, las alertas que indican algo dañino y realmente son peligrosas se denominan verdaderos positivos. El siguiente ejemplo puede ayudarle a comprender mejor esto:
Falso positivo: Una solución de seguridad emitió una alerta sobre la transferencia de una gran cantidad de datos desde un sistema a una dirección IP externa. Al analizar esta alerta, el equipo de seguridad descubrió que el sistema en cuestión estaba realizando una copia de seguridad en un servicio de almacenamiento en la nube, lo que provocó el incidente. Esto se conoce como falso positivo.
Verdadero positivo: Una solución de seguridad emitió una alerta sobre un intento de phishing contra un usuario de la organización. Tras analizar la alerta, el equipo de seguridad descubrió que se trataba de un correo electrónico de phishing enviado a este usuario para comprometer el sistema. Esto se conoce como un verdadero positivo.
Estas alertas positivas reales a veces se denominan » Incidentes» . Suponiendo que la alerta ahora se clasifica como incidente, el siguiente paso es asignarle un nivel de gravedad. Imagine que forma parte del equipo de seguridad y recibe varios incidentes simultáneamente. ¿A qué incidente respondería primero? Aquí es donde el concepto de gravedad del incidente resulta útil. Los incidentes se pueden clasificar como bajos, medios, altos o críticos según su impacto. Los incidentes de gravedad crítica siempre tienen la mayor prioridad, seguidos de los de gravedad alta, y así sucesivamente.

¿Qué se desencadena después de que un evento o un grupo de eventos apunten a una actividad dañina?
Alert
Si una solución de seguridad identifica correctamente una actividad dañina a partir de un conjunto de eventos, ¿qué tipo de alerta genera?
true positive
Si la alarma de incendios se activa por el humo después de cocinar, ¿se trata de un verdadero positivo o de un falso positivo?
false positive
Tipos de incidentes
Se suele etiquetar cualquier actividad dañina asociada al mundo digital como un intento de hackeo. Esto puede ser cierto, pero es muy genérico en términos de ciberseguridad. Los incidentes de seguridad pueden ser de diferentes tipos. En las tareas anteriores, vimos un ejemplo de una alerta positiva verdadera, que se convirtió en incidente tras el análisis del equipo de seguridad. Este incidente estaba relacionado con el correo electrónico de phishing , que probablemente incluía un archivo adjunto malicioso. Si se descarga en el sistema, este archivo adjunto puede tener consecuencias perjudiciales. Este es un tipo de incidente. Existen varios otros tipos de incidentes. Estos pueden ocurrir de forma independiente o en conjunto con la misma víctima.
- Infecciones de malware : El malware es un programa malicioso que puede dañar un sistema, una red o una aplicación. La mayoría de los incidentes están asociados con infecciones de malware. Existen diferentes tipos de malware, cada uno con un potencial de daño único. Las infecciones de malware suelen estar causadas por archivos que pueden ser texto, documentos, ejecutables, etc.
- Brechas de seguridad: Las brechas de seguridad surgen cuando una persona no autorizada accede a datos confidenciales (algo que no queremos que vean ni tengan). Estas brechas son de suma importancia, ya que muchas empresas dependen de sus datos confidenciales, a los que solo el personal autorizado debe tener acceso.
- Fugas de datos: Las fugas de datos son incidentes en los que la información confidencial de una persona u organización se expone a entidades no autorizadas. Muchos atacantes utilizan las fugas de datos para dañar la reputación de sus víctimas o para amenazarlas y obtener lo que necesitan. A diferencia de las brechas de seguridad, las fugas de datos también pueden ser causadas involuntariamente por errores humanos o configuraciones incorrectas.
- Ataques internos: Los incidentes internos de una organización se conocen como ataques internos. Imagine a un empleado descontento que infecta toda la red a través de una memoria USB en su último día. Este es un ejemplo de ataque interno. Alguien dentro de su organización que inicia un ataque intencionalmente entra en esta categoría. Estos ataques pueden ser peligrosos, ya que una persona interna siempre tiene mayor acceso a los recursos que una externa.
- Ataques de Denegación de Servicio: La disponibilidad es uno de los tres pilares de la ciberseguridad. Las soluciones de seguridad defensivas y las personas buscan constantemente maneras de proteger la información; garantizan que los datos estén disponibles para todos simultáneamente. Esto se debe a que no tiene sentido proteger algo que no está disponible. Los ataques de Denegación de Servicio, o ataques DoS , son incidentes en los que el atacante satura un sistema, red o aplicación con solicitudes falsas, dejándolo inaccesible para los usuarios legítimos. Esto ocurre debido al agotamiento de los recursos disponibles para atender las solicitudes.
Todos estos incidentes tienen un potencial único para afectar negativamente a la víctima. La gravedad del impacto que generan es incomparable. Esto se debe a que un incidente en particular puede ser desastroso para una organización, mientras que puede causar daños menores a otra. Por ejemplo, XYZ Corp. podría no verse gravemente afectada por una fuga de datos, ya que la información que almacena puede ser inútil para cualquier otra persona. Sin embargo, podría sufrir pérdidas masivas en caso de un ataque de denegación de servicio ( DoS ) en su sitio web principal, ya que sus servicios dependen de él.
El sistema de un usuario se vio comprometido tras descargar un archivo adjunto de un correo electrónico. ¿Qué tipo de incidente es este?
malware infection
¿Qué tipo de incidente tiene como objetivo interrumpir la disponibilidad de una aplicación?
Denial of service
Proceso de respuesta a incidentes
En la tarea anterior, vimos diferentes tipos de incidentes. A veces, gestionar diversos incidentes en un entorno puede resultar difícil. Debido a la naturaleza específica de los incidentes en las organizaciones, es necesario contar con un proceso estructurado de respuesta. Los marcos de respuesta a incidentes nos ayudan en este sentido. Estos son los enfoques generales que se deben seguir ante cualquier incidente para lograr una respuesta eficaz. Analizaremos los dos marcos de respuesta a incidentes más utilizados: SANS y NIST .
SANS y NIST son organizaciones reconocidas que contribuyen a la ciberseguridad. SANS ha ofrecido diversos cursos y certificaciones en ciberseguridad, y NIST ha contribuido al desarrollo de estándares y directrices para la ciberseguridad. Tanto SANS como NIST cuentan con marcos de respuesta a incidentes bastante similares. El marco de respuesta a incidentes de SANS tiene 6 fases, que pueden denominarse «PICERL» para recordarlas fácilmente.
| Fase | Explicación | Ejemplo |
| Preparación | Esta es la primera fase. La fase de preparación incluye la creación de los recursos necesarios para gestionar un incidente. Estos recursos incluyen el desarrollo de equipos de respuesta a incidentes, la implementación de un plan de respuesta a incidentes adecuado y la implementación de las soluciones de seguridad necesarias para combatir los incidentes. | Capacitación para empleados sobre correos electrónicos de phishing . Estos correos son fraudulentos, enviados por atacantes maliciosos, que pueden engañarle para que realice acciones que pueden provocar un incidente. |
| Identificación | La fase de identificación se refiere a la búsqueda de cualquier comportamiento anormal que pueda indicar un incidente. Esto implica el uso de diversas soluciones y técnicas de seguridad para monitorear eventos anormales. | El equipo de seguridad detecta una gran cantidad de datos enviados desde uno de los hosts. Tras analizarlos, se descubrió que estaban comprometidos tras la descarga de un archivo malicioso adjunto en un correo electrónico de phishing . |
| Contención | Una vez identificado un incidente, el siguiente paso debe ser contenerlo. Esto implica minimizar el impacto del ataque. Esto suele lograrse aislando el equipo afectado, desactivando las cuentas de usuario comprometidas, etc. | El equipo de Seguridad aísla el host de la red para minimizar el impacto y no permitir que el atacante salte a otros sistemas, aprovechando el host comprometido. |
| Erradicación | Esta fase, como su nombre indica, consiste en eliminar la amenaza del entorno atacado. La amenaza puede ser de cualquier tipo. La fase de erradicación garantizará que el entorno en cuestión esté limpio, y ahora podemos pasar a la fase de recuperación. | Se ejecutó un análisis profundo de malware en el sistema para eliminar el software malicioso del host. |
| Recuperación | La fase de recuperación es fundamental en esta cadena. Implica recuperar los sistemas afectados a partir de una copia de seguridad o reconstruirlos. Los sistemas recuperados se prueban y están listos para su uso. | Se reconfiguró el host comprometido y se restauraron los datos exfiltrados desde la copia de seguridad. |
| Lecciones aprendidas | Esta es también una parte importante del ciclo de vida de la respuesta a incidentes. Se identifican y documentan las deficiencias en la detección y el análisis del incidente, lo que ayuda a mejorar el proceso general en futuros incidentes. | Realizar una reunión de revisión posterior al incidente para analizar la causa raíz del incidente y mejorar la seguridad para prevenir futuros ataques. |

El Marco de Respuesta a Incidentes del NIST es similar al marco SANS que estudiamos anteriormente. El número de fases de este marco se reduce a 4.

A continuación se muestra la comparación de ambos:

Las organizaciones pueden derivar sus procesos de respuesta a incidentes siguiendo estos marcos. Cada proceso cuenta con un documento formal que enumera todos los procedimientos organizacionales relevantes. El documento formal de respuesta a incidentes se denomina Plan de Respuesta a Incidentes . Este documento estructurado describe el enfoque a seguir durante cualquier incidente. Es aprobado formalmente por la alta dirección y contiene los procedimientos a seguir antes, durante y después de un incidente.
Los componentes clave de este plan incluyen (y no se limitan a):
- Roles y responsabilidades
- Metodología de respuesta a incidentes
- Plan de comunicación con las partes interesadas, incluidas las fuerzas del orden
- Ruta de escalada a seguir
Responda las siguientes preguntas
Tras un incidente, el equipo de seguridad desactiva la conexión a internet de un equipo. ¿Qué fase del ciclo de vida de SANS IR se sigue en este caso?
containment
¿Qué fase del NIST se corresponde con la fase de lecciones aprendidas del ciclo de vida de SANS IR?
Post Incident Activity
Técnicas de respuesta a incidentes
Recuerde que estudiamos la segunda fase del ciclo de vida de respuesta a incidentes: «Identificación» en SANS y «Detección y Análisis» en NIST . Es muy difícil detectar comportamientos anormales e identificar incidentes manualmente. Existen múltiples soluciones de seguridad que cumplen funciones específicas para detectar incidentes. Algunas incluso tienen la capacidad de responder a los incidentes y ejecutar las demás fases del ciclo de vida, como la contención, la erradicación, etc. A continuación, se ofrece una breve explicación de algunas de estas soluciones:
- SIEM : La solución de gestión de eventos e información de seguridad ( SIEM ) recopila todos los registros importantes en una ubicación centralizada y los correlaciona para identificar incidentes.
- AV : Antivirus ( AV ) detecta programas maliciosos conocidos en un sistema y escanea regularmente el sistema para detectarlos.
- EDR : Endpoint Detection and Response ( EDR ) se implementa en todos los sistemas, protegiéndolos contra amenazas avanzadas. Esta solución también puede contener y erradicar la amenaza.
Tras identificar los incidentes, se deben seguir ciertos procedimientos, como investigar el alcance del ataque, tomar las medidas necesarias para prevenir daños mayores y eliminarlo de raíz. Estos pasos pueden variar según el tipo de incidente. En este caso, contar con instrucciones paso a paso para abordar cada tipo de incidente ayuda a ahorrar mucho tiempo. Este tipo de instrucciones se conoce como Playbooks .
Los manuales de estrategias son las pautas para una respuesta integral a incidentes.
A continuación se muestra un ejemplo de un manual de estrategias para un incidente: correo electrónico de phishing
- Notificar a todas las partes interesadas sobre el incidente de correo electrónico de phishing
- Determinar si el correo electrónico era malicioso realizando un análisis del encabezado y el cuerpo del correo electrónico.
- Busque cualquier archivo adjunto con el correo electrónico y analícelo
- Determinar si alguien abrió los archivos adjuntos
- Aislar los sistemas infectados de la red
- Bloquear al remitente del correo electrónico
Los manuales de ejecución , por otro lado, son la ejecución detallada, paso a paso, de pasos específicos durante diferentes incidentes. Estos pasos pueden variar según los recursos disponibles para la investigación.
¿Cómo se conocen las directrices completas paso a paso para la respuesta ante incidentes?
Playbooks
Respuesta ante incidentes en el laboratorio
Escenario: En esta tarea, iniciará un incidente descargando un archivo adjunto de un phishing. El archivo adjunto es malware. Una vez que descargue el archivo, se iniciará un incidente. Ahora comenzará a investigar el incidente. La primera fase consiste en ver cuántos hosts están infectados con este mismo archivo, ya que hay muchas posibilidades de que un solo host esté infectado.phishingLa campaña se dirige a varios empleados de la misma organización. Verá algunos equipos en los que se ejecutó este archivo tras su descarga y otros en los que solo se descargó. Realizará las acciones necesarias en todos estos equipos y verá una cronología detallada de los eventos en el equipo infectado.
Haz clic en el botón «Ver sitio» que aparece a continuación para visualizar el laboratorio en el lado derecho de la pantalla.
Realizarás una respuesta completa al incidente después de unphishingEl correo electrónico llega a varios servidores en una red. Debes seguir los pasos que se indican en el sitio web y responder a las preguntas que aparecen a continuación:
Responda las siguientes preguntas
¿Cuál era el nombre del remitente del correo electrónico malicioso?
Jeff Johnson
¿Cuál era el vector de amenaza?
Email Attachment
¿Cuántos dispositivos descargaron el archivo adjunto del correo electrónico?
3
¿Cuántos dispositivos ejecutaron el archivo?
1
¿Cuál es la bandera que se encuentra al final del ejercicio?
THM{My_First_Incident_Response}
Conclusión
En esta sala, aprendimos sobre los diferentes conceptos de respuesta a incidentes. Estudiamos cómo y cuándo un evento se clasifica como incidente y las prioridades que se les dan a los diferentes incidentes. También analizamos los tipos de incidentes y los marcos de respuesta a incidentes: SANS y NIST que nos guían en el manejo de un incidente. Por último, vimos algunas herramientas para la respuesta a incidentes y realizamos un laboratorio práctico realista.
Sigan entrenando, Hacketones, Nos vemos en el próximo laboratorio!!!