Top Banner
DETECTANDO Y DETECTANDO Y PREVINIENDO INTRUSIONES PREVINIENDO INTRUSIONES DE RED CON UN IPS DE RED CON UN IPS Sheyla Leacock 30 de Agosto de 2019
35

DETECTANDO Y PREVINIENDO INTRUSIONES DE RED CON …Sheyla Leacock - NotPinkCon 2019 Lic. Desarrollo de Software CSX – ISACA CTFL - ISTQB Líder de Pruebas de Software para el sector

Aug 09, 2020

Download

Documents

dariahiddleston
Welcome message from author
This document is posted to help you gain knowledge. Please leave a comment to let me know what you think about it! Share it to your friends and learn new things together.
Transcript
Page 1: DETECTANDO Y PREVINIENDO INTRUSIONES DE RED CON …Sheyla Leacock - NotPinkCon 2019 Lic. Desarrollo de Software CSX – ISACA CTFL - ISTQB Líder de Pruebas de Software para el sector

DETECTANDO Y DETECTANDO Y PREVINIENDO INTRUSIONES PREVINIENDO INTRUSIONES

DE RED CON UN IPSDE RED CON UN IPS

Sheyla Leacock30 de Agosto de 2019

Page 2: DETECTANDO Y PREVINIENDO INTRUSIONES DE RED CON …Sheyla Leacock - NotPinkCon 2019 Lic. Desarrollo de Software CSX – ISACA CTFL - ISTQB Líder de Pruebas de Software para el sector

Sheyla Leacock - NotPinkCon 2019

● Lic. Desarrollo de Software

● CSX – ISACA● CTFL - ISTQB● Líder de Pruebas de

Software para el sector bancario.

● Security Researcher & Blogger

Sobre míSobre mí

Page 3: DETECTANDO Y PREVINIENDO INTRUSIONES DE RED CON …Sheyla Leacock - NotPinkCon 2019 Lic. Desarrollo de Software CSX – ISACA CTFL - ISTQB Líder de Pruebas de Software para el sector

Sheyla Leacock - NotPinkCon 2019

Generalidades de los IDS e IPS

Clasifica ciones

Arquitec tura

Implemen tación

Componentes

ContenidoContenido

Consideraciones

¿Y ahora qué sigue?

DemosGestión de alertas

Page 4: DETECTANDO Y PREVINIENDO INTRUSIONES DE RED CON …Sheyla Leacock - NotPinkCon 2019 Lic. Desarrollo de Software CSX – ISACA CTFL - ISTQB Líder de Pruebas de Software para el sector

Sheyla Leacock - NotPinkCon 2019

Sistemas de detección y Sistemas de detección y prevención de intrusosprevención de intrusos

Detectan amenazas, alertan y almacenan los datos encontrados.

IDS IPS

Ejecutan acciones en tiempo real para detener las amenzas detectadas.

Page 5: DETECTANDO Y PREVINIENDO INTRUSIONES DE RED CON …Sheyla Leacock - NotPinkCon 2019 Lic. Desarrollo de Software CSX – ISACA CTFL - ISTQB Líder de Pruebas de Software para el sector

Sheyla Leacock - NotPinkCon 2019

IDS vs IPSIDS vs IPS

Page 6: DETECTANDO Y PREVINIENDO INTRUSIONES DE RED CON …Sheyla Leacock - NotPinkCon 2019 Lic. Desarrollo de Software CSX – ISACA CTFL - ISTQB Líder de Pruebas de Software para el sector

Sheyla Leacock - NotPinkCon 2019

IDS vs IPSIDS vs IPS

Page 7: DETECTANDO Y PREVINIENDO INTRUSIONES DE RED CON …Sheyla Leacock - NotPinkCon 2019 Lic. Desarrollo de Software CSX – ISACA CTFL - ISTQB Líder de Pruebas de Software para el sector

Sheyla Leacock - NotPinkCon 2019

Clasificaciones en base al entornoClasificaciones en base al entorno

Host based intrusion detection and prevention systems (HIDS/HIPS)

Network based intrusion detection and prevention systems (NIDS/NIPS)

Fuente: ingenieriadelaseguridad2013.blogspot.com

Page 8: DETECTANDO Y PREVINIENDO INTRUSIONES DE RED CON …Sheyla Leacock - NotPinkCon 2019 Lic. Desarrollo de Software CSX – ISACA CTFL - ISTQB Líder de Pruebas de Software para el sector

Sheyla Leacock - NotPinkCon 2019

Clasificación en base al entornoClasificación en base al entorno

Page 9: DETECTANDO Y PREVINIENDO INTRUSIONES DE RED CON …Sheyla Leacock - NotPinkCon 2019 Lic. Desarrollo de Software CSX – ISACA CTFL - ISTQB Líder de Pruebas de Software para el sector

Sheyla Leacock - NotPinkCon 2019

Clasificaciones según mecanismos Clasificaciones según mecanismos de detecciónde detección

Basado en reglas

Basado en anomalías

Híbrido

Page 10: DETECTANDO Y PREVINIENDO INTRUSIONES DE RED CON …Sheyla Leacock - NotPinkCon 2019 Lic. Desarrollo de Software CSX – ISACA CTFL - ISTQB Líder de Pruebas de Software para el sector

Sheyla Leacock - NotPinkCon 2019

En estos momentos….En estos momentos….

Page 11: DETECTANDO Y PREVINIENDO INTRUSIONES DE RED CON …Sheyla Leacock - NotPinkCon 2019 Lic. Desarrollo de Software CSX – ISACA CTFL - ISTQB Líder de Pruebas de Software para el sector

Sheyla Leacock - NotPinkCon 2019

Arquitectura de un IDS/IPSArquitectura de un IDS/IPS

Sensor #N

Sensor #2

Barnyard

2u2->ASCII

Archivo

Binariou2

Base deDatos

Cliente de administrac

ión

Sensor #1

Page 12: DETECTANDO Y PREVINIENDO INTRUSIONES DE RED CON …Sheyla Leacock - NotPinkCon 2019 Lic. Desarrollo de Software CSX – ISACA CTFL - ISTQB Líder de Pruebas de Software para el sector

Sheyla Leacock - NotPinkCon 2019

Implementando un IDS/IPSImplementando un IDS/IPS

Page 13: DETECTANDO Y PREVINIENDO INTRUSIONES DE RED CON …Sheyla Leacock - NotPinkCon 2019 Lic. Desarrollo de Software CSX – ISACA CTFL - ISTQB Líder de Pruebas de Software para el sector

Sheyla Leacock - NotPinkCon 2019

● Script para automatizar la instalación de los siguientes componentes:

SnorterSnorter

Page 14: DETECTANDO Y PREVINIENDO INTRUSIONES DE RED CON …Sheyla Leacock - NotPinkCon 2019 Lic. Desarrollo de Software CSX – ISACA CTFL - ISTQB Líder de Pruebas de Software para el sector

Sheyla Leacock - NotPinkCon 2019

SnortSnort

Reglas

IP black/

white lists

Preproce

sadores

Page 15: DETECTANDO Y PREVINIENDO INTRUSIONES DE RED CON …Sheyla Leacock - NotPinkCon 2019 Lic. Desarrollo de Software CSX – ISACA CTFL - ISTQB Líder de Pruebas de Software para el sector

Sheyla Leacock - NotPinkCon 2019

Características de SnortCaracterísticas de Snort

● Análisis de protocolos● Detección de

desbordamientos de búfer, escaneos de puertos sigilosos, ataques DOS.

● Tres usos primarios: Sniffer, packet logger y NIDPS.

Page 16: DETECTANDO Y PREVINIENDO INTRUSIONES DE RED CON …Sheyla Leacock - NotPinkCon 2019 Lic. Desarrollo de Software CSX – ISACA CTFL - ISTQB Líder de Pruebas de Software para el sector

Sheyla Leacock - NotPinkCon 2019

PulledPorkPulledPork

● Administración y actualización automática de reglas para el IPS.

Page 17: DETECTANDO Y PREVINIENDO INTRUSIONES DE RED CON …Sheyla Leacock - NotPinkCon 2019 Lic. Desarrollo de Software CSX – ISACA CTFL - ISTQB Líder de Pruebas de Software para el sector

Sheyla Leacock - NotPinkCon 2019

Barnyard 2Barnyard 2

● Intérprete y conversor de archivos de salida binarios.

● Permite exportar hacia base de datos.

Page 18: DETECTANDO Y PREVINIENDO INTRUSIONES DE RED CON …Sheyla Leacock - NotPinkCon 2019 Lic. Desarrollo de Software CSX – ISACA CTFL - ISTQB Líder de Pruebas de Software para el sector

Sheyla Leacock - NotPinkCon 2019

Gestión de alertasGestión de alertas

Page 19: DETECTANDO Y PREVINIENDO INTRUSIONES DE RED CON …Sheyla Leacock - NotPinkCon 2019 Lic. Desarrollo de Software CSX – ISACA CTFL - ISTQB Líder de Pruebas de Software para el sector

Sheyla Leacock - NotPinkCon 2019

WebsnortWebsnort

Page 20: DETECTANDO Y PREVINIENDO INTRUSIONES DE RED CON …Sheyla Leacock - NotPinkCon 2019 Lic. Desarrollo de Software CSX – ISACA CTFL - ISTQB Líder de Pruebas de Software para el sector

Sheyla Leacock - NotPinkCon 2019

SnorbySnorby

Page 21: DETECTANDO Y PREVINIENDO INTRUSIONES DE RED CON …Sheyla Leacock - NotPinkCon 2019 Lic. Desarrollo de Software CSX – ISACA CTFL - ISTQB Líder de Pruebas de Software para el sector

Sheyla Leacock - NotPinkCon 2019

SNEZSNEZ

Page 22: DETECTANDO Y PREVINIENDO INTRUSIONES DE RED CON …Sheyla Leacock - NotPinkCon 2019 Lic. Desarrollo de Software CSX – ISACA CTFL - ISTQB Líder de Pruebas de Software para el sector

Sheyla Leacock - NotPinkCon 2019

DemosDemos

Page 23: DETECTANDO Y PREVINIENDO INTRUSIONES DE RED CON …Sheyla Leacock - NotPinkCon 2019 Lic. Desarrollo de Software CSX – ISACA CTFL - ISTQB Líder de Pruebas de Software para el sector

Sheyla Leacock - NotPinkCon 2019

Demo #1Demo #1

● Ejecutando Snorter

Page 24: DETECTANDO Y PREVINIENDO INTRUSIONES DE RED CON …Sheyla Leacock - NotPinkCon 2019 Lic. Desarrollo de Software CSX – ISACA CTFL - ISTQB Líder de Pruebas de Software para el sector

Sheyla Leacock - NotPinkCon 2019

Demo #2Demo #2

● Ejecutando escaneos

Page 25: DETECTANDO Y PREVINIENDO INTRUSIONES DE RED CON …Sheyla Leacock - NotPinkCon 2019 Lic. Desarrollo de Software CSX – ISACA CTFL - ISTQB Líder de Pruebas de Software para el sector

Sheyla Leacock - NotPinkCon 2019

Demo #3Demo #3

● Visualizando alertas con Websnort

Page 26: DETECTANDO Y PREVINIENDO INTRUSIONES DE RED CON …Sheyla Leacock - NotPinkCon 2019 Lic. Desarrollo de Software CSX – ISACA CTFL - ISTQB Líder de Pruebas de Software para el sector

Sheyla Leacock - NotPinkCon 2019

Demo #4Demo #4

● Reglas de Snort

Page 27: DETECTANDO Y PREVINIENDO INTRUSIONES DE RED CON …Sheyla Leacock - NotPinkCon 2019 Lic. Desarrollo de Software CSX – ISACA CTFL - ISTQB Líder de Pruebas de Software para el sector

Sheyla Leacock - NotPinkCon 2019

¿Y ahora qué sigue?¿Y ahora qué sigue?

Page 28: DETECTANDO Y PREVINIENDO INTRUSIONES DE RED CON …Sheyla Leacock - NotPinkCon 2019 Lic. Desarrollo de Software CSX – ISACA CTFL - ISTQB Líder de Pruebas de Software para el sector

Sheyla Leacock - NotPinkCon 2019

¿Y ahora qué sigue?¿Y ahora qué sigue?

● Personalizar las reglas● Configurar las opciones de alerta y monitoreo● Robustecer el sistema.

Page 29: DETECTANDO Y PREVINIENDO INTRUSIONES DE RED CON …Sheyla Leacock - NotPinkCon 2019 Lic. Desarrollo de Software CSX – ISACA CTFL - ISTQB Líder de Pruebas de Software para el sector

Sheyla Leacock - NotPinkCon 2019

¿Y como podemos robustecer el ¿Y como podemos robustecer el sistema?sistema?

● Pues testeandolo

Page 30: DETECTANDO Y PREVINIENDO INTRUSIONES DE RED CON …Sheyla Leacock - NotPinkCon 2019 Lic. Desarrollo de Software CSX – ISACA CTFL - ISTQB Líder de Pruebas de Software para el sector

PytbullPytbull

Fuente: https://www.expertoanimal.com/5-ejercicios-para-perros-pitbull-22943.html

Page 31: DETECTANDO Y PREVINIENDO INTRUSIONES DE RED CON …Sheyla Leacock - NotPinkCon 2019 Lic. Desarrollo de Software CSX – ISACA CTFL - ISTQB Líder de Pruebas de Software para el sector

Sheyla Leacock - NotPinkCon 2019

PytbullPytbull

Page 32: DETECTANDO Y PREVINIENDO INTRUSIONES DE RED CON …Sheyla Leacock - NotPinkCon 2019 Lic. Desarrollo de Software CSX – ISACA CTFL - ISTQB Líder de Pruebas de Software para el sector

Sheyla Leacock - NotPinkCon 2019

Consideraciones al implementar un Consideraciones al implementar un IDS/IPSIDS/IPS

Monitoreo de alertas

Entorno

Dirección del tráfico

Objetivos de protección

Software o Hardware

Gestión de logs

Mecanismo de detección

Tipos de reglasVolumen de

tráfico

Tráfico cifrado

Recursos y procesos

Page 33: DETECTANDO Y PREVINIENDO INTRUSIONES DE RED CON …Sheyla Leacock - NotPinkCon 2019 Lic. Desarrollo de Software CSX – ISACA CTFL - ISTQB Líder de Pruebas de Software para el sector

Sheyla Leacock - NotPinkCon 2019

Experiencias con las herramientasExperiencias con las herramientas

Page 34: DETECTANDO Y PREVINIENDO INTRUSIONES DE RED CON …Sheyla Leacock - NotPinkCon 2019 Lic. Desarrollo de Software CSX – ISACA CTFL - ISTQB Líder de Pruebas de Software para el sector

Sheyla Leacock - NotPinkCon 2019

RecursosRecursos

● https://www.snort.org● https://github.com/shirkdog/pulledpork● https://github.com/joanbono/Snorter● https://github.com/firnsy/barnyard2● https://github.com/shendo/websnort ● http://pytbull.sourceforge.net

Page 35: DETECTANDO Y PREVINIENDO INTRUSIONES DE RED CON …Sheyla Leacock - NotPinkCon 2019 Lic. Desarrollo de Software CSX – ISACA CTFL - ISTQB Líder de Pruebas de Software para el sector

@sheynnie_mcr sheyla-leacock [email protected]