Module 01: Network Attack and Defense Strategies

Explicar las terminologías esenciales relacionadas con los ataques a la seguridad de la red

Los ataques de seguridad en redes pueden causar un gran daño a los activos de una organización, incluyendo pérdida de datos, pérdida financiera y daño a la reputación. Por lo tanto, es esencial comprender los términos relacionados con los ataques de seguridad en redes para proteger su organización de las amenazas cibernéticas. En este blog, explicaremos los términos esenciales relacionados con los ataques de seguridad en redes.

Activo

Un activo es cualquier cosa que tenga valor para una organización, tangible o intangible, y sea de interés para un atacante. Los activos pueden incluir información, hardware, software e infraestructura. Los atacantes atacan los activos para obtener control sobre ellos, comprometer su seguridad u obtener datos confidenciales. Un activo puede ser cualquier cosa que tenga valor para la organización.

Amenaza

Una amenaza es una posible ocurrencia de un evento no deseado que eventualmente puede dañar o interrumpir las actividades operativas y funcionales de una organización. Las amenazas pueden provenir de diversas fuentes, como individuos, organizaciones y desastres naturales. Los actores de amenazas pueden ser cualquier persona, incluidos los internos, los hackers, los delincuentes cibernéticos o incluso los competidores. Comprender la naturaleza de la amenaza es crucial para desarrollar un plan de seguridad integral.

Vulnerabilidad

Una vulnerabilidad se refiere a la existencia de debilidades en un activo que pueden ser explotadas por actores de amenazas. Las vulnerabilidades pueden existir en hardware, software y comportamiento humano. Las vulnerabilidades comunes incluyen vulnerabilidades del sistema operativo, vulnerabilidades de dispositivos de red y contraseñas predeterminadas. Las vulnerabilidades pueden mitigarse mediante la implementación de medidas de seguridad adecuadas, como firewalls, sistemas de detección de intrusiones y control de acceso.

Riesgo

El riesgo se refiere a la posible pérdida o daño que puede ocurrir cuando existe una amenaza para un activo en presencia de una vulnerabilidad que puede ser explotada para comprometer el activo. Un riesgo puede considerarse como la intersección de un activo, una amenaza y una vulnerabilidad. Los riesgos pueden identificarse y evaluarse mediante el uso de técnicas de gestión de riesgos.

Riesgo = Activo + Amenaza + Vulnerabilidad

Ataque

Un ataque es una acción iniciada para explotar una o más vulnerabilidades para materializar una amenaza. Los ataques pueden clasificarse como pasivos o activos y pueden causar un gran daño a una organización. Comprender los motivos, tácticas, técnicas y procedimientos de los atacantes es esencial para prevenir los ataques y mitigar los daños.

Ataque = Motivo (Objetivo) + Método (TTP) + Vulnerabilidad

TTP

Tácticas, técnicas y procedimientos. TTP se refiere a los métodos utilizados por los atacantes para lograr sus objetivos. Las tácticas se refieren a la estrategia general adoptada por un atacante para realizar el ataque, las técnicas se refieren a los métodos técnicos utilizados. Es importante tener en cuenta que las TTP (tácticas, técnicas y procedimientos) son elementos clave en un ataque y se refieren a la estrategia, los métodos y el enfoque utilizado por un atacante para llevar a cabo el ataque.

En resumen, entender estos términos es fundamental para comprender la seguridad de redes y cómo prevenir y responder a los ataques. Los administradores de red y los profesionales de seguridad deben estar familiarizados con estos términos para poder evaluar y mitigar los riesgos de seguridad de la red de manera efectiva.





Describir varios ejemplos de técnicas de ataque a nivel de red

La seguridad de la red es crucial en la actualidad, y uno de los mayores desafíos que enfrentan los administradores de red es proteger sus sistemas contra ataques maliciosos. Los atacantes a menudo utilizan técnicas de ataque de nivel de red para recopilar información, robar datos y perturbar la funcionalidad de la red.

Reconnaissance Attacks

Los ataques de reconocimiento son el primer paso que un atacante toma para obtener información sobre la red, el sistema y la organización. Los tipos de ataques de reconocimiento incluyen el activo y el pasivo, que se utilizan para recopilar información sobre la red, el sistema y la organización.

Network Sniffing Attack

La imagen tiene un atributo ALT vacío; su nombre de archivo es Network-Sniffing-Attack.jpg

Los ataques de Network Sniffing implican escuchar el tráfico de red para recopilar información. Un atacante puede usar herramientas de sniffing para recopilar información importante, como contraseñas y otra información confidencial.

Man-in-the-Middle Attack

La imagen tiene un atributo ALT vacío; su nombre de archivo es Man-in-the-Middle-Attack-1-1024x509.jpg

El ataque del hombre en el medio se produce cuando un atacante intercepta la comunicación entre dos partes y lee o modifica la información. Esto puede ser muy perjudicial para la integridad de la información.

Password Attack

La imagen tiene un atributo ALT vacío; su nombre de archivo es Password-Attack.jpg

Los atacantes pueden usar una variedad de técnicas para descifrar las contraseñas, como el ataque de fuerza bruta, el ataque de diccionario y el ataque de Rainbow Table. Con el uso de estas técnicas, los atacantes pueden obtener contraseñas y acceder a la red.

Privilege Escalation Attack

La imagen tiene un atributo ALT vacío; su nombre de archivo es Privilege-Escalation-Attack.jpg

Los atacantes también pueden utilizar técnicas de escalada de privilegios para obtener acceso a niveles de acceso más altos de la red, lo que les permite acceder a información confidencial y realizar acciones maliciosas.

DNS Poisoning Attack

La imagen tiene un atributo ALT vacío; su nombre de archivo es DNS-Poisoning-Attack.jpg

El ataque de envenenamiento de DNS implica corromper el sistema de nombres de dominio de una red. Esto puede permitir que un atacante redirija el tráfico de red y obtenga información importante.

ARP Poisoning Attack

La imagen tiene un atributo ALT vacío; su nombre de archivo es ARP-Poisoning-Attack.jpg

En un ataque de envenenamiento de ARP, un atacante redirige el tráfico de la red hacia su propia dirección MAC. Esto le permite interceptar y modificar el tráfico.

DHCP Starvation Attack

La imagen tiene un atributo ALT vacío; su nombre de archivo es DHCP-Starvation-Attack.jpg

Un atacante puede utilizar un ataque de escasez de DHCP para agotar el suministro de direcciones IP en la red. Esto puede impedir que los dispositivos se conecten a la red.

DHCP Spoofing Attack

La imagen tiene un atributo ALT vacío; su nombre de archivo es DHCP-Spoofing-Attack.jpg

En un ataque de suplantación de DHCP, un atacante envía paquetes DHCP maliciosos a los clientes de la red, lo que les hace creer que el servidor DHCP del atacante es el servidor legítimo.

MAC Spoofing Attack

La imagen tiene un atributo ALT vacío; su nombre de archivo es MAC-Spoofing-Attack.jpg

En un ataque de suplantación de MAC, un atacante falsifica la dirección MAC de un dispositivo en la red. Esto puede permitir que el atacante obtenga acceso no autorizado a la red.

Network-based Denial-of-Service Attack (DoS)

La imagen tiene un atributo ALT vacío; su nombre de archivo es Network-based-Denial-of-Service-Attack-DoS.jpg

Los ataques de denegación de servicio (DoS) son un intento deliberado de hacer que un servicio o recurso sea inaccesible para los usuarios legítimos. En un ataque de DoS a nivel de red, el atacante intenta inundar la red con tráfico malicioso para interrumpir el tráfico normal.

Distributed Denial-of-Service Attack (DDoS)

La imagen tiene un atributo ALT vacío; su nombre de archivo es Distributed-Denial-of-Service-Attack-DDoS.jpg

En este ataque, un atacante utiliza múltiples dispositivos comprometidos para enviar tráfico a un servidor o servicio, lo que hace que se sature y deje de funcionar.

Malware Attack

La imagen tiene un atributo ALT vacío; su nombre de archivo es Malware-Attack.jpg

Los ataques de malware son aquellos en los que un atacante utiliza software malicioso para comprometer un sistema o red. Algunos tipos de malware comunes incluyen virus, gusanos, troyanos, ransomware, spyware y adware :

Virus

Este tipo de malware es capaz de replicarse y propagarse a otros archivos en el sistema, lo que lo hace difícil de eliminar. Una vez que se ejecuta un virus, puede dañar o destruir archivos, sistemas y datos en un dispositivo.

Gusano

El malware de tipo gusano se propaga automáticamente a través de redes informáticas sin la intervención del usuario final. Esto lo convierte en un tipo de malware peligroso y difícil de controlar.

Troyano

El malware troyano se disfraza como un programa legítimo y engaña al usuario para que lo descargue o lo instale. Una vez que está en el sistema, puede permitir que otros tipos de malware ingresen y operen de manera oculta.

Adware

Este tipo de malware muestra anuncios no deseados y agresivos en el dispositivo infectado.

Malvertising

El malvertising utiliza anuncios legítimos para distribuir malware en los dispositivos de los usuarios finales.

Spyware

El spyware se utiliza para espiar a los usuarios finales y recolectar información personal, como credenciales y contraseñas.

Ransomware

El ransomware infecta dispositivos y cifra archivos para extorsionar a los usuarios. Los atacantes exigen un rescate para descifrar los archivos y devolver el control del dispositivo al usuario.

Además, muchos tipos de malware modernos son una combinación de distintos tipos de software malicioso. Por ejemplo, los «bots» pueden ser troyanos que luego actúan como gusanos para propagarse por toda una red. Estos ataques de malware pueden causar graves daños a individuos y organizaciones, y es importante tomar medidas preventivas para evitar la infección por malware.

Advanced Persistent Threats (APTs)

La imagen tiene un atributo ALT vacío; su nombre de archivo es Advanced-Persistent-Threats-APTs.jpg

Este tipo de ataque implica un esfuerzo sostenido y cuidadosamente planificado para comprometer una red o sistema. Los atacantes APT suelen utilizar técnicas de phishing, spear-phishing y malware para infiltrarse en una organización y obtener información sensible.

Advanced Persistent Threats (APTs) es un término que se utiliza para describir ataques sofisticados y sostenidos dirigidos a organizaciones específicas. Estos ataques son realizados por actores malintencionados altamente capacitados que utilizan técnicas avanzadas para acceder y mantenerse en los sistemas de la organización objetivo durante períodos prolongados de tiempo.

Los APTs tienen como objetivo robar información valiosa de la organización, como datos de propiedad intelectual, información financiera o secretos comerciales. Los atacantes a menudo utilizan múltiples vectores de ataque, como correo electrónico de phishing, exploits de software, ataques de fuerza bruta y vulnerabilidades en aplicaciones web para acceder a los sistemas.

Una de las características clave de los APTs es que los atacantes intentan pasar desapercibidos en los sistemas de la organización objetivo durante el mayor tiempo posible, lo que les permite recopilar información valiosa y persistir en el entorno sin ser detectados. Los atacantes pueden utilizar técnicas de ocultamiento y evasión para evitar la detección por parte de los sistemas de seguridad de la organización.

Un ejemplo de un APT es el ataque a Sony Pictures en 2014. En este ataque, un grupo de hackers patrocinados por el estado de Corea del Norte utilizó técnicas avanzadas para acceder a la red de Sony Pictures y robar información confidencial, incluidos correos electrónicos de ejecutivos, guiones de películas sin estrenar y datos financieros. Los atacantes utilizaron técnicas de ocultamiento y evasión para pasar desapercibidos en la red de Sony durante meses antes de que se descubriera el ataque. El ataque resultó en una gran cantidad de daño financiero y de reputación para la compañía.

Es importante destacar que estos son solo algunos ejemplos de técnicas de ataque a nivel de red. Existen muchas otras técnicas y variaciones que los atacantes pueden utilizar para comprometer la seguridad de una red o sistema. Por lo tanto, es esencial contar con medidas de seguridad adecuadas y mantenerse actualizado sobre las amenazas emergentes para protegerse contra estos ataques.





Describir varios ejemplos de técnicas de ataque a nivel de aplicación

En la seguridad informática, los ataques a nivel de aplicación son aquellos que tienen como objetivo aprovechar las vulnerabilidades en el software de una aplicación web en particular. Algunos de los tipos de ataques más comunes incluyen:

Ataque de inyección SQL

La imagen tiene un atributo ALT vacío; su nombre de archivo es SQL-Injection-Attack.jpg

Este tipo de ataque implica la inserción de comandos SQL maliciosos en una aplicación web para obtener acceso no autorizado a la base de datos subyacente.

Ataque de scripting entre sitios (XSS)

La imagen tiene un atributo ALT vacío; su nombre de archivo es Cross-site-Scripting-XSS-Attack.jpg

Este tipo de ataque implica la inyección de código malicioso en una aplicación web para obtener acceso no autorizado a los datos del usuario.

Ataque de manipulación de parámetros

La imagen tiene un atributo ALT vacío; su nombre de archivo es Parameter-Tampering-Attack.jpg

Este tipo de ataque implica la modificación de los parámetros en una solicitud web para realizar acciones no autorizadas.

Ataque de recorrido de directorios

La imagen tiene un atributo ALT vacío; su nombre de archivo es Directory-Traversal-Attack.jpg

Este tipo de ataque implica la explotación de una vulnerabilidad en la aplicación web que permite a un atacante acceder a archivos o directorios fuera del directorio raíz.

Ataque de falsificación de solicitudes entre sitios (CSRF)

La imagen tiene un atributo ALT vacío; su nombre de archivo es Cross-site-Request-Forgery-CSRF-Attack.jpg

Este tipo de ataque implica el envío de una solicitud maliciosa a una aplicación web desde un sitio web diferente al que el usuario cree estar interactuando.

Ataque de denegación de servicio (DoS) a nivel de aplicación

La imagen tiene un atributo ALT vacío; su nombre de archivo es Application-level-DoS-Attack.jpg

Este tipo de ataque implica el uso de un gran número de solicitudes maliciosas para sobrecargar la aplicación web y dejarla fuera de servicio.

Ataque de secuestro de sesión

La imagen tiene un atributo ALT vacío; su nombre de archivo es Session-Hijacking-Attack.jpg

Este tipo de ataque implica la interceptación de la sesión de un usuario para obtener acceso no autorizado a la aplicación web.

Es importante que los desarrolladores y administradores de sistemas comprendan estos tipos de ataques y tomen medidas para mitigarlos en la aplicación web que están construyendo o administrando. Por ejemplo, utilizando técnicas de validación de entrada de datos para evitar la inyección de SQL o XSS, y la implementación de mecanismos de autenticación y autorización sólidos para proteger contra el secuestro de sesión.

En la parte práctica de este blog, os mostraré cómo protegeros de diferentes ataques mediante ejemplos concretos. ¡Así podréis entender mejor cómo funcionan y cómo prevenirlos





Describir varios ejemplos de técnicas de ataque de ingeniería social

El «Social Engineering» o ingeniería social es un método de manipulación psicológica utilizado para engañar a las personas con el objetivo de obtener información confidencial, acceso a sistemas o realizar actividades malintencionadas.

Algunos ejemplos de ataques de ingeniería social incluyen:

  • Phishing: Los atacantes envían correos electrónicos falsos que parecen legítimos, para engañar a las personas y obtener información confidencial como contraseñas, números de tarjetas de crédito, entre otros.
  • Ingeniería social telefónica: Los atacantes se hacen pasar por personal de una empresa y solicitan información confidencial o acceso a sistemas.
  • Ataque de cebo: Los atacantes dejan dispositivos de almacenamiento USB con malware en lugares públicos con la esperanza de que alguien los recoja y los conecte a su computadora.
  • Pretexto o pretexting: Los atacantes utilizan un pretexto inventado para ganar la confianza de la víctima y obtener información confidencial. Por ejemplo, haciéndose pasar por un representante de una organización benéfica para solicitar información personal.

Estos ataques pueden ser peligrosos y costosos para las personas y las organizaciones, por lo que es importante estar alerta y educar a las personas sobre cómo detectar y evitar estos tipos de ataques.





Describir las metodologías y los marcos de pirateo de los atacantes

En el mundo de la ciberseguridad, los atacantes suelen seguir una serie de etapas para llevar a cabo sus objetivos. Estas etapas se conocen como el «ciclo de vida de un ataque». A continuación, se presentan tres marcos de referencia que explican estas etapas:

  • «Cyber Kill Chain» de Lockheed Martin: Este marco de referencia define 7 pasos en el ciclo de vida de un ataque: reconnaissance, weaponization, delivery, exploitation, installation, command and control, y actions on objectives. Cada paso se enfoca en un aspecto específico del ataque, como la recopilación de información, la creación de un arma de ataque, la entrega del arma a la víctima, la explotación de una vulnerabilidad, la instalación del malware, el control de la computadora comprometida y la ejecución de los objetivos del ataque.
La imagen tiene un atributo ALT vacío; su nombre de archivo es Lockheed-Martins-Cyber-Kill-Chain-Methodology.jpg
  • «Navigator» de Mitre: Este marco de referencia se enfoca en las tácticas, técnicas y procedimientos (TTP, por sus siglas en inglés) que los atacantes utilizan en cada etapa del ciclo de vida del ataque. Este marco ayuda a los defensores a comprender cómo piensan los atacantes y a diseñar estrategias efectivas para prevenir y detectar los ataques.
La imagen tiene un atributo ALT vacío; su nombre de archivo es MITRE-Attack-Framework-.jpg
  • «Hacking Lifecycle» de EC-Council: Este marco de referencia divide el ciclo de vida de un ataque en 5 fases: reconnaissance, scanning, gaining access, maintaining access y clearing tracks. Cada fase se enfoca en un aspecto específico del ataque, desde la recopilación de información hasta la eliminación de cualquier rastro que pueda vincular al atacante con el ataque.
La imagen tiene un atributo ALT vacío; su nombre de archivo es CEH-Hacking-Methodology-.jpg

Comprender el ciclo de vida de un ataque es esencial para la ciberseguridad. Los marcos de referencia mencionados anteriormente ayudan a los defensores a entender cómo piensan los atacantes y cómo diseñar estrategias efectivas para protegerse contra ellos.





Comprender el objetivo fundamental, las ventajas y los retos de la defensa de redes

Los principios de «Information Assurance» (IA) son fundamentales para garantizar la seguridad de la información en cualquier organización. A continuación, se explican cada uno de estos principios:

  1. Disponibilidad (Availability): Este principio se refiere a la capacidad de acceder a la información en el momento en que se necesite. La información debe estar disponible para su uso, ya sea para los usuarios autorizados o para los sistemas automatizados.
  2. Confidencialidad (Confidentiality): Este principio se refiere a la protección de la información contra el acceso no autorizado. La información confidencial sólo debe ser accesible por aquellos que tienen permiso para verla. La confidencialidad se logra a través de la implementación de medidas de seguridad como la encriptación, el control de acceso y la protección física de los dispositivos que almacenan la información.
  3. Integridad (Integrity): Este principio se refiere a la garantía de que la información se mantiene exacta, completa y fiable. La información debe ser protegida contra modificaciones no autorizadas y debe ser precisa y confiable para su uso. La integridad se puede garantizar mediante la implementación de medidas de seguridad, como la validación de la información antes de su almacenamiento o la implementación de controles de acceso.
  4. No repudio (Non-repudiation): Este principio se refiere a la capacidad de demostrar que un usuario ha realizado una acción o ha enviado un mensaje. Esto es importante en situaciones legales o de cumplimiento, ya que permite demostrar que se ha tomado una acción específica. La no repudiación se logra mediante la implementación de medidas de seguridad como la firma digital.
  5. Autenticación (Authentication): Este principio se refiere a la verificación de la identidad de un usuario o sistema. La autenticación asegura que sólo los usuarios autorizados tengan acceso a la información. La autenticación se puede lograr mediante la implementación de contraseñas, autenticación multifactor o mediante la utilización de tecnologías biométricas.

En resumen, los principios de IA son esenciales para proteger la información de una organización. La disponibilidad, la confidencialidad, la integridad, la no repudiación y la autenticación son fundamentales para garantizar la seguridad de la información y evitar el acceso no autorizado a la misma.





Explicar la estrategia de seguridad de defensa en profundidad

La estrategia de seguridad «Defense-in-Depth» es un enfoque de seguridad que se enfoca en la creación de múltiples capas de defensa para proteger los sistemas y los datos de una organización. A continuación, se describen los diferentes niveles de seguridad en la estrategia «Defense-in-Depth»:

  • Políticas, procedimientos y conciencia: Este es el primer nivel de contramedidas que toda organización debe diseñar e implementar. Incluye la aplicación de políticas de seguridad para evitar el mal uso de los recursos y restringir las operaciones no autorizadas en los recursos de la organización.
  • Físico: Esto implica garantizar la seguridad de los activos organizacionales ante diversas amenazas físicas.
  • Perímetro: Esto implica el diseño e implementación de medidas de seguridad adecuadas a nivel perimetral para proteger la organización de amenazas externas.
  • Red interna: Esto incluye el diseño e implementación de medidas de seguridad a nivel de red interna para proteger los sistemas de la organización.
  • Host: Esto implica la implementación de medidas de seguridad a nivel de cada host o sistema individual para protegerlos de amenazas.
  • Aplicación: Esto implica la implementación de medidas de seguridad a nivel de las aplicaciones, incluyendo la identificación y el control de vulnerabilidades en la aplicación.
  • Datos: Esto implica la implementación de medidas de seguridad para proteger los datos tanto en reposo como en tránsito, lo que puede incluir el cifrado de los datos y la implementación de controles de acceso.
La imagen tiene un atributo ALT vacío; su nombre de archivo es Defense-in-Depth-Security-Strategy-Multi-Layered-Security-.jpg
Scroll al inicio