Saltar al contenido
Portada » Blog – Laprovittera Carlos » TryHackMe – SOC Fundamentals

TryHackMe – SOC Fundamentals

Hola hacketones! Bienvenidos a un nuevo CTF para la Certificación SEC1 de la ruta Cyber Security 101 de TryHackMe – SOC Fundamentals

Introducción al SOC

La tecnología ha hecho nuestras vidas más eficientes, pero esta eficiencia conlleva una mayor responsabilidad. Los temores actuales han evolucionado significativamente desde la explotación de activos físicos. Los datos críticos, conocidos como secretos, ya no se almacenan en archivos físicos. Las organizaciones almacenan grandes cantidades de datos confidenciales en sus redes y sistemas. Cualquier interrupción, pérdida o modificación no autorizada de estos datos puede causarles graves daños. Los actores de amenazas descubren y explotan nuevas vulnerabilidades en estas redes y sistemas a diario, lo que se convierte en una preocupación importante en ciberseguridad. Las prácticas de seguridad tradicionales pueden no ser suficientes para prevenir muchas de estas amenazas. Es fundamental contar con un equipo completo para gestionar la seguridad de su organización.

Un SOC ( Centro de Operaciones de Seguridad ) es una instalación dedicada operada por un equipo de seguridad especializado. Este equipo tiene como objetivo monitorear continuamente la red y los recursos de una organización e identificar actividades sospechosas para prevenir daños. Este equipo trabaja 24 horas al día, siete días a la semana.

En esta sala se profundizará en algunos conceptos clave del SOC , uno de los campos más importantes en seguridad defensiva.

Objetivos de aprendizaje

  • Creación de una línea base para el SOC (Centro de Operaciones de Seguridad)
  • Detección y respuesta en el SOC
  • El papel de las personas, los procesos y la tecnología
  • Ejercicio práctico

Propósito y componentes

El objetivo principal del equipo del SOC es mantener la Detección y la Respuesta intactas. El equipo cuenta con recursos en forma de soluciones de seguridad que le ayudan a lograrlo. Estas soluciones integran la red y todos los sistemas de la empresa para monitorizarlos desde una ubicación centralizada. La monitorización continua es necesaria para detectar y responder a cualquier incidente de seguridad.

Detección

  • Detectar vulnerabilidades : Una vulnerabilidad es una debilidad que un atacante puede explotar para llevar a cabo acciones que exceden su nivel de permiso. Una vulnerabilidad puede descubrirse en el software de cualquier dispositivo (sistema operativo y programas), como un servidor o un ordenador. Por ejemplo, el  SOC  podría descubrir un conjunto de ordenadores con MS Windows que deben ser parcheados contra una vulnerabilidad específica publicada. En sentido estricto, las vulnerabilidades no son necesariamente  responsabilidad del SOC ; sin embargo, las vulnerabilidades no corregidas afectan la seguridad de toda la empresa.
  • Detectar actividad no autorizada : Consideremos el caso en el que un atacante descubrió el nombre de usuario y la contraseña de uno de los empleados y los utilizó para iniciar sesión en el sistema de la empresa. Es crucial detectar este tipo de actividad no autorizada rápidamente antes de que cause daños. Numerosas pistas, como la ubicación geográfica, pueden ayudarnos a detectarla.
  • Detectar infracciones de políticas : Una política de seguridad es un conjunto de reglas y procedimientos creados para proteger a una empresa contra amenazas de seguridad y garantizar su cumplimiento. Lo que se considera una infracción varía según la empresa; por ejemplo, la descarga de archivos multimedia pirateados y el envío inseguro de archivos confidenciales de la empresa.
  • Detectar intrusiones : Las intrusiones se refieren al acceso no autorizado a sistemas y redes. Un escenario sería que un atacante explotara nuestra aplicación web. Otro sería que un usuario visitara un sitio malicioso y se infectara el equipo.

Respuesta

  • Apoyo en la respuesta a incidentes : Una vez detectado un incidente, se toman medidas para responder. Esta respuesta incluye minimizar su impacto y realizar un análisis de causa raíz. El equipo del SOC también ayuda al equipo de respuesta a incidentes a implementar estas medidas.

Un SOC se compone de tres pilares . Gracias a todos ellos, un equipo del SOC alcanza la madurez necesaria para detectar y responder eficazmente a diferentes incidentes. Estos pilares son: Personas , Procesos y Tecnología .

Personas , procesos y tecnología coexisten en un entorno SOC . Un equipo de profesionales que trabaja con herramientas de seguridad de vanguardia y con procesos adecuados es lo que define un entorno SOC maduro .

En las próximas tareas, analizaremos cada uno de estos pilares individualmente y examinaremos cómo son partes importantes del SOC .

Gente

Independientemente de la evolución en la automatización de la mayoría de las tareas de seguridad, las personas en un SOC siempre serán importantes. Una solución de seguridad puede generar numerosas señales de alerta en un entorno SOC , lo que puede causar un gran revuelo.

Imagina que formas parte de un equipo de bomberos y cuentas con un software centralizado que integra todas las alarmas de incendios de la ciudad. Supón que recibes muchas notificaciones de incendio a la vez, todas para diferentes lugares. Al llegar a esos lugares, tu equipo descubre que la mayoría se activaron únicamente por el humo excesivo de la cocina. A la larga, todo el esfuerzo será una pérdida de tiempo y recursos.

En un SOC , con soluciones de seguridad implementadas sin intervención humana, terminará enfocándose en problemas irrelevantes. Siempre hay  personas que ayudan a la solución de seguridad a identificar actividades realmente dañinas y permitir una respuesta rápida.

El equipo SOC se compone de personas . Este equipo tiene las siguientes funciones y responsabilidades.

  • Analista SOC (Nivel 1): Cualquier detección realizada por la solución de seguridad se procesará primero con estos analistas. Son los primeros en responder ante cualquier detección. Los analistas SOC de Nivel 1 realizan un triaje básico de alertas para determinar si una detección específica es perjudicial. También informan sobre estas detecciones a través de los canales adecuados.
  • Analista SOC (Nivel 2) :​​Si bien el Nivel 1 realiza el análisis de primer nivel, algunas detecciones pueden requerir una investigación más profunda. Los Analistas de Nivel 2 ayudan a profundizar en las investigaciones y a correlacionar los datos de múltiples fuentes para realizar un análisis adecuado.
  • Analista de SOC (Nivel 3) : Los analistas de Nivel 3 son profesionales con experiencia que buscan proactivamente indicadores de amenaza y brindan apoyo en las actividades de respuesta a incidentes. Los informes de detección de gravedad crítica de los analistas de Nivel 1 y Nivel 2 suelen referirse a incidentes de seguridad que requieren respuestas detalladas, como contención, erradicación y recuperación. Aquí es donde la experiencia de los analistas de Nivel 3 resulta muy útil.
  • Ingeniero de Seguridad: Todos los analistas trabajan en soluciones de seguridad. Estas soluciones requieren implementación y configuración. Los ingenieros de seguridad implementan y configuran estas soluciones para garantizar su correcto funcionamiento.
  • Ingeniero de Detección: Las reglas de seguridad son la lógica que sustenta las soluciones de seguridad para detectar actividades dañinas. Los analistas de nivel 2 y 3 suelen crear estas reglas, mientras que el equipo del SOC también puede, en ocasiones, utilizar el rol de ingeniero de detección de forma independiente para esta responsabilidad.
  • Gerente del SOC : El Gerente del SOC gestiona los procesos que sigue el equipo del SOC y brinda soporte.También se mantiene en contacto con el CISO (Director de Seguridad de la Información) de la organización para mantenerlo informado sobre lapostura y las iniciativas de seguridad actuales del equipo .

Nota: Los roles en el equipo SOC pueden aumentar o disminuir dependiendo del tamaño y la criticidad de las organizaciones.

Proceso

Analizamos los roles y responsabilidades de las diferentes personas que trabajan en el equipo SOC . Cada rol tiene sus propios procesos , al igual que vimos el rol de los Analistas SOC de Nivel 1 como los primeros en responder para realizar el triaje de alertas y determinar si son perjudiciales. Analicemos algunos procesos importantes involucrados en un SOC .

Triaje de alertas

El triaje de alertas es la base del equipo SOC . La primera respuesta ante cualquier alerta es realizar el triaje. Este se centra en analizar la alerta específica. Esto determina su gravedad y nos ayuda a priorizarla. El triaje de alertas se centra en responder a las 5 preguntas clave. ¿Cuáles son estas 5 preguntas clave?

A continuación se presentan algunas preguntas que deben responderse durante la clasificación de una alerta. 

Alerta: Malware detectado en el host: GEORGE PC

5 WRespuestas
¿Qué?Se detectó un archivo malicioso en uno de los hosts dentro de la red de la organización.
¿Cuando?El archivo fue detectado a las 13:20 del 5 de junio de 2024.
¿Dónde?El archivo fue detectado en el directorio del host: «GEORGE PC».
¿OMS?El archivo fue detectado para el usuario George.
¿Por qué?Tras la investigación, se descubrió que el archivo se descargó de un sitio web de venta de software pirata. La investigación con el usuario reveló que lo descargó porque quería usar un software gratuito.

Informes

Las alertas dañinas detectadas deben escalarse a analistas de alto nivel para una respuesta y resolución oportunas. Estas alertas se escalan como tickets y se asignan a las personas pertinentes. El informe debe abordar las 5 W junto con un análisis exhaustivo, y se deben utilizar capturas de pantalla como evidencia de la actividad.

Respuesta a incidentes y análisis forense

En ocasiones, las detecciones reportadas apuntan a actividades altamente maliciosas y críticas. En estos escenarios, los equipos de alto nivel inician una respuesta a incidentes. El proceso de respuesta a incidentes se detalla en la  sala de Respuesta a Incidentes . En ocasiones, también es necesario realizar un análisis forense detallado. Este análisis busca determinar la causa raíz del incidente mediante el análisis de los artefactos de un sistema o red.

Tecnología

Contar con el personal y los procesos adecuados nunca sería suficiente sin soluciones de seguridad para la detección y respuesta. La sección de Tecnología  en los pilares del SOC se refiere a las soluciones de seguridad. Estas soluciones de seguridad minimizan eficazmente el esfuerzo manual del equipo del SOC para detectar y responder a las amenazas.

La red de una organización consta de numerosos dispositivos y aplicaciones. Como equipo de seguridad, detectar y responder individualmente a las amenazas en cada dispositivo o aplicación requeriría un esfuerzo y recursos considerables. Las soluciones de seguridad centralizan toda la información de los dispositivos o aplicaciones presentes en la red y automatizan las capacidades de detección y respuesta.

Veamos brevemente algunas de estas soluciones de seguridad:

  • SIEM : La Gestión de Información y Eventos de Seguridad ( SIEM ) es una herramienta popular utilizada en prácticamente todos los entornos SOC . Esta herramienta recopila registros de diversos dispositivos de red, conocidos como fuentes de registro. Las reglas de detección se configuran en la solución SIEM , que contiene la lógica para identificar actividad sospechosa. La solución SIEM nos proporciona las detecciones tras correlacionarlas con múltiples fuentes de registro y nos alerta en caso de coincidencia con alguna de las reglas. Las soluciones SIEM modernas superan este análisis de detección basado en reglas, brindándonos análisis del comportamiento del usuario e inteligencia de amenazas. Los algoritmos de aprendizaje automático lo respaldan para mejorar las capacidades de detección.

Nota: La solución SIEM solo proporciona las capacidades de detección en un entorno SOC .

  • EDR : El sistema de Detección y Respuesta de Endpoints ( EDR ) proporciona al equipo del SOC visibilidad detallada, en tiempo real e histórica, de las actividades de los dispositivos. Opera a nivel de endpoint y puede ejecutar respuestas automatizadas. EDR cuenta con amplias capacidades de detección para endpoints, lo que permite investigarlos en detalle y responder con solo unos clics.
  • Cortafuegos : Un cortafuegos funciona exclusivamente para la seguridad de la red y actúa como una barrera entre las redes internas y externas (como Internet). Supervisa el tráfico de red entrante y saliente y filtra el tráfico no autorizado. El cortafuegos también implementa reglas de detección que nos ayudan a identificar y bloquear el tráfico sospechoso antes de que llegue a la red interna.

Varias otras soluciones de seguridad desempeñan funciones únicas en un entorno SOC , como antivirus, EPP , IDS / IPS , XDR, SOAR y más. La decisión sobre qué tecnología implementar en el SOC se toma tras una cuidadosa consideración de la superficie de amenaza y los recursos disponibles en la organización.

Tarea 6 Ejercicio práctico de SOC

Este ejercicio práctico utiliza Personas, Procesos y Tecnología y le brinda un recorrido práctico por el rol de un Analista de Nivel 1 en elSOCequipo.

Haz clic en el botón «Ver sitio» que aparece a continuación para visualizar el laboratorio en el lado derecho de la pantalla.

Eres el analista de nivel 1 de tu organización.SOCequipo. Recibes una alerta de que se ha observado una actividad de escaneo de puertos en uno de los hosts de la red. Tienes acceso alSIEMSolución donde podrá ver todos los registros asociados a esta alerta. Su tarea consiste en revisar los registros individualmente y responder a las preguntas de las 5 W que se presentan a continuación.

Nota : Elevaluación de vulnerabilidadEl equipo notificó al SOCEl equipo les informó que estaban realizando una actividad de escaneo de puertos dentro de la red desde el host: 10.0.0.8

Responda las siguientes preguntas

¿Qué actividad activó la alerta?

Port Scan

¿Cuándo?: ¿Hora de la actividad? 

June 12, 2024 17:24

¿Dónde: Dirección IP del host de destino? 

10.0.0.3

¿Quién: Nombre del host de origen?

Nessus

¿Por qué?: ¿Motivo de la actividad? Intencionada/Maliciosa

Intended

Notas adicionales de la investigación: ¿Se ha enviado alguna respuesta a la dirección IP del escáner de puertos? (sí/no)

yea

¿Qué bandera se encuentra después de cerrar la alerta?

THM{000_INTRO_TO_SOC}

Sigan entrenando, Hacketones, Nos vemos en el próximo laboratorio!!!

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *