Español | English
rss facebook linkedin Twitter

Seguridad SAP ERP

SAP es el ERP más popular en el mundo y suele sustentar el núcleo del negocio de muchas empresas. Por eso garantizar su seguridad debe ser un objetivo prioritario para ellas.

Para cubrir por completo todas las capas lógicas que conforman la seguridad de un sistema SAP, necesitamos tener en cuenta los siguientes procesos:


1) Capa de negocio SAP: Auditoria de políticas de asignación de privilegios (usuarios, perfiles, authorization objects).

2) Capa tecnológica SAP: Análisis de vulnerabilidades de los servicios SAP (saprouter, sap-dispatcher, sap-gateway, sap-message-server, sap-igs, sap-portal) .

3) Base de Datos: Análisis de vulnerabilidades a nivel de BBDD.

4) Sistema Operativo: Análisis de vulnerabilidades a nivel de sistemas y redes.


Tradicionalmente la capa tecnológica de SAP ha sido la menos tenida en cuenta por la mayoría de profesionales:

  • Los consultores SAP, normalmente se limitaban a auditar solamente la seguridad de la capa de negocio, ignorando la base tecnológica que toda gran aplicación tiene.
  • Los auditores de seguridad, normalmente se limitaban a analizar la plataforma (sistema operativo y base de datos) como si de una auditoria normal se tratase. Sin tener en cuenta la gran complejidad que tiene un sistema SAP.

El problema es que una vulnerabilidad grave en cualquiera de las capas compromete completamente la integridad del sistema SAP en su conjunto.

Por ejemplo si se produce un compromiso a nivel de sistema operativo, el atacante podría modificar cualquiera de las capas superiores y conseguir acceso de administrador.

Si se compromete la base de datos. La configuración de seguridad del entorno SAP queda también comprometida ya que se encuentra almacenada en ella.

Si la capa tecnológica no se encuentra protegida, cualquier usuario de la red podría llegar a conseguir privilegios de administrador en el sistema SAP y tomar control del mismo.

Por lo tanto, es imprescindible que una auditoria de seguridad de un sistema SAP cubra los cuatro niveles.

Desde el departamento de Auditorias de S21SEC estamos intentando concienciar a nuestros clientes de lo importante que es realizar la auditoria de sus sistemas SAP de esta forma. Tendiendo a separar la auditoria de SAP en si misma de otras auditorias más generales que normalmente no tienen el alcance suficiente.

Ramón Pinuaga Cascales
Dept. Auditoria S21sec





¿Accidente, Ciberataque, Paranoia?

Imagino que todos vosotros habréis escuchado o leído la triste noticia de la explosión de una plataforma petrolífera situada en el Golfo de México, concretamente a 75 kilómetros de la costa de Luisiana. Por si existe algún despistado, la explosión de dicha plataforma se ha llevado por delante la vida de 11 de los 126 operarios que se encontraban en el momento de la explosión en la plataforma, además de ocasionar un vertido de crudo de magnitudes desproporcionadas que amenaza a gran parte de la costa Sur de Estados Unidos.

Para el que quiera profundizar en el tema, en los siguientes enlaces os paso ordenadas cronológicamente algunas de las noticias publicadas al respecto en ELPAIS.com:


Al hilo con este suceso, se ha publicado un post de opinión: The Oil Spill: Accident or Cyber Attack?, en el que su autor sopesa la posibilidad de que no fuera realmente un accidente sino un ataque premeditado.

El autor pone en nuestro conocimiento otros casos relacionados con posibles ciberataques a infraestructuras críticas, haciéndose eco de la noticia publicada en Enero por “The Christian Science Monitor” en la que se informa de que al menos tres compañías petrolíferas americanas habrían sido objeto de ataques, supuestamente originados desde China.

En el post se señalan ciertas irregularidades existentes en el accidente, como el mal funcionamiento del sistema BOP, válvula que es cerrada para sellar un pozo de extracción en caso de complicaciones, habiendo sido probada dos semanas antes del accidente, o la llamada de socorro (a prueba de fallos) que debería haber funcionado de forma automática. En definitiva, ninguno de los procedimientos de seguridad funcionó correctamente.

También, se deja caer una serie de posibles sospechosos que habrían estado interesados en provocar tal desastre, desde ecologistas buscando el castigo de las grandes petroleras (en pérdidas económicas o mediante el endurecimiento de las regulaciones), hasta extorsionistas e incluso otras naciones. (Dejamos de lado la teoría del mini-submarino norcoreano…).

Para terminar, se habla de que teniendo constancia del gran peligro que corren las infraestructuras críticas hoy en día se está haciendo poco para contrarrestarlo.

Bajo mi punto de vista, sin duda, el ciberataque es una posibilidad (entre muchas) que debe ser investigada. Pero ciertamente, en ningún caso se puede obtener una conclusión sin pruebas fehacientes. Por lo que tendremos que esperar hasta que exista un comunicado oficial sobre el porqué del accidente. Y vosotros, ¿qué opináis?.


Daniel Herreras Rodríguez,
S21sec labs





Resultado del Sorteo por el tercer aniversario del Blog

El pasado lunes 17 de mayo el blog de S21sec cumplía su tercer añito. Por este motivo, sorteamos un libro para aquellos comentarios que contestaran a la pregunta "¿sobre qué temas os gusta leer?". 

Nos ha sorprendido el número de comentarios que hemos recibido.Os queremos dar las gracias por vuestras aportaciones y felicitaciones.

Antes de nada, aclarar que para el sorteo hemos escogido la herramienta Sortea2.

Y el ganador es...................................................................................................

Popotxo

Por favor, ponte en contacto con nosotros para facilitarnos tus datos y la elección de tu libro aquí.
Enhorabuena





Análisis de capturas de tráfico – parte I: Disección

Preliminares
a todo el mundo le gustan, pero alguno se los saltan con una facilidad..

Después de haber leído un número elevado de respuestas a la pregunta de Ion sobre las preferencias de los tipos de posts del blog, parece ser que las entradas de nivel técnico elevado escasean un poco. Vamos a intentar arreglarlo a ver si conseguimos que el interés no decaiga.

En esta ocasión, y sin que sirva de precedente me cambio la gorra de SCADA por la de malware, sin ningún motivo en particular salvo el hecho de que me viene mejor para resumir el tema de este post. Desde hace tiempo venimos trabajando con wireshark para analizar tráfico en Infraestructuras críticas, y la primera crítica de todas es la ausencia de “dissectors” para algunos de los protocolos conocidos y para ninguno de los protocolos propietarios, y para poder trabajar de forma razonable es necesario hacerlos (o conseguir que te los hagan).

Claro que, como quiera que soy muy receloso (unido al hecho de que no quiero que mi jefe me persiga por toda la oficina) nos guardamos los dissectors de SCADA, y cambiamos la temática del post a Malware. Aunque el protocolo que vamos a mostrar en este post aún está en uso, corresponde con una versión vieja de un troyano de sobra conocido (por varios nombres). El equipo de ecrime nos ha cedido el material (la captura) y el conocimiento (Josemi, que pongo aquí XD) del troyano en cuestión para poder completar el resto del post.



Desnudando el objetivo
Aunque no lo parezca, a veces si te puede ayudar alguien, mejor..

Y sin más retraso, empezamos con la primera de las imágenes, a todo el mundo le gustan las fotos. Partiendo de la captura que podréis encontrar en este enlace:


Así es como se ve el tráfico del troyano tal y como viene el wireshark de fábrica:


Eso que aparece en esa captura del wireshark es un paquete enviado por un troyano a su centro de control, informándole de algo. Veamos un poco más de cerca el contenido del “paquete”.


Aunque seguro que no me equivoco si afirmo que hay gente capaz de interpretar esa petición HTTP sin tener ni que usar una calculadora, para los mortales como yo no se recomienda este tipo de prácticas, aunque básicamente toda la comunicación se encuentra en la URI de una petición POST enviada al panel de control.

Existe información suficiente en internet para conseguir descifrar el galimatías de la URI en cuestión, así que el siguiente paso natural sería programar algo con lo que poder ‘ver’ que es lo que se esconde en el.. ‘paquete’.

Para continuar con el siguiente punto habría que explicar las diferentes formas de programar un disector para wireshark, pero como dejaría de ser un post técnico no lo voy a hacer. Quién quiera conocer las otras formas en la documentación de wireshark encontrará casi todo lo que está buscando. Sin necesidad de dar un porqué, el disector sobre el que trabajaremos será en LUA (Por si alguien necesitara también leerse la documentación sobre como habilitar LUA en wireshark, os dejo este enlace: Lua en wireshark).

Ah, he olvidado decir que el troyano en cuestión es Sinowal (también conocido como Anserin o Torpig). Algunos habrán reconocido la versión incluso, pero tengo que decir que en concreto hemos elegido este porque la comunicación analizada es antigua, y ahora utiliza una un poco más robusta. En cualquier caso es seguro que aún quedan bastantes equipos infectados con versiones que utilizan este tipo de comunicación. Podréis encontrar información adicional sobre el análisis de este troyano aquí:




Veamos que hay dentro
Mirar nos gusta a todos..

No voy a entrar en detalle de cómo funciona el troyano, este post se centra en la disección de su comunicación, aunque para entender partes del disector es necesario saber interpretar la URI una vez descifrada. El disector en cuestión lo podréis encontrar en este enlace:


Prestando atención a la función de descifrado de la URI :


La cadena utilizada en la URI en este caso es así:

oGJmlWUXX1QV/jQub+tw9BUjZiXB0rsSwAwhuy0cUmYncpYA1Kda0NUuRQ3q3gBQMEImZaBS2mWQD7RaOhuloeAGYrBFx1o1EKvR634fwDUEI+bVMVLaNaE7oDsq6zGkUUKWcQU=

Y una vez descifrada queda en algo más legible:

ts=0&ip=10.0.0.179:&sport=9950&hport=9920&os=5.1.2600&cn=Spain&nid=3AEFBA86C8B89862&bld=eagle&ver=229

La lista de campos que contiene la URI depende de la comunicación que realiza el troyano con el panel de control, pero nos centraremos en este tipo de tráfico: un ping del agente al servidor:

  • Ts es el timestamp de la última actualización del servidor
  • Ip es la dirección de la tarjeta de red del equipo
  • Hport y Sport son los puertos de comunicación del troyano y del servidor
  • OS es la versión del sistema operativo del equipo infectado
  • CN es el país (obtenido por el lenguaje configurado) del equipo infectado
  • Nid es el identificador único del troyano
  • Bld y Ver indican la versión del software del troyano
“Al tema”
Mirar está bien, pero luego el cuerpo pide más. Seguramente muy pocos se salten este paso..

La siguiente imagen muestra un extracto del código del disector para el troyano Sinowal.


Sin entrar muy en detalle por cada línea de código, este trozo en concreto se encarga de crear la información suficiente para disponer de la ‘infraestructura’ suficiente como para interactuar con wireshark y poder mostrar el resultado de la “disección”.

Nos hemos creado una preferencia que permite activar/desactivar el disector.


También nos aseguramos que el sistema de filtros de visualización de Wireshark comprende los campos de nuestro protocolo (aquí ya requiere conocer un poco más la comunicación del troyano).



O incluso podemos usar el filtro rápido


Todo esto por sí solo no hace nada, pero nos proporciona el interfaz entre el wireshark y el usuario. El siguiente paso lógico sería interpretar los datos y rellenar los huecos reservados en este interfaz. Para eso primero necesitamos acceder a la URI del paquete (que está siendo diseccionado por el responsable de gestionar el tráfico HTTP).


Con este código se crean las funciones necesarias para leer los campos que (en esta implementación) es necesario leer. El método y la longitud se utilizan para determinar que es un POST de 0 bytes de contenido y discriminar el resto de peticiones HTTP que obviamente no son del troyano. El host se utiliza para identificar el panel de control y la URI para descifrarla y obtener los datos de la comunicación.

Una vez procesada (des-base64-ada, des-xoreada, des-invertida, des-hex-convertida, parseada y devuelta como un array en s_info), se crea una entrada en el panel de disección, y esta entrada pondremos los valores de los campos del protocolo utilizado por sinowal. Además, para mejorar la información visible en tiempo real, se modifican las columnas ‘Protocolo’ e ‘Información’ de la lista de paquetes por un mensaje de más alto nivel interpretando la comunicación del troyano.


l

El código anterior ha completado la información en el interfaz que habíamos creado anteriormente, por lo que ahora sería posible ver el tráfico con mayor claridad, esto es otra cosica ya, ¿eh?


Y en cuanto al contenido de la URI, madre mía la que puedes liar con esto.. ¡qué gráficos!!


Un factor importante es el hecho de que podamos utilizar el resto de funcionalidades de Wireshark, como por ejemplo los filtros de visualización con los campos de nuestra disección




Y antes de salir del bar, pagar
Ya casi hemos terminado.

El contenido del adjunto de este post incluye el script en LUA con el disector del Sinowal y una captura con un ping al panel de control. El script no está completo, aunque es funcional, obviamente no incluye todo el código relacionado con el análisis de la URI, pero sí que incluye lo necesario para finalizarlo, así como para hacer otro disector de otro protocolo, que venía a ser el objetivo del post.

Para acabar de entender las funciones del disector es necesario entrar en demasiado detalle, algo a lo que los comentarios del código os ayudarán, estoy seguro.

Para los del full-disclosure, las direcciones IP de la captura son direcciones reales, tan reales como la captura, vamos.. Eso si, ni las imágenes son lo que son, ni la captura es lo que es, ni el disector en LUA es lo que parece ser, si alguno se aburre y quiere echarles un ojo, notará ciertas diferencias entre los archivos y el post, y si consigue enlazar las piezas habrá resuelto un reto oculto en este post.

Bueno, y ahora que les hemos hecho la cama a los de malware, a ver cuando tienen ellos el valor suficiente para escribir un post de SCADA

Iñaki López – S21sec Labs.

PD1: Cualquier contenido no relacionado con seguridad es debido únicamente a la estación primaveral.
PD2: Ion, nosotros no podemos participar en los sorteos, no es justo!







Mejoras en S21sec Intelligence Center

Queremos comunicaros que ya están disponibles las mejoras para nuestro S21sec Intelligence Center, operado desde nuestro CERT (Centro de Respuesta Temprana).

Se han hecho varios cambios para ofrecer  una información diaria de manera actualizada y de ayuda al usuario: nuevas noticias, informes de inteligencia, un calendario de eventos, encuestas, alertas tempranas, secciones multimedia y la posibilidad de inscribirse a un nuevo boletín diario con noticias, vulnerabilidades, artículos…

A lo largo de 2010 os iremos informando sobre nuevas conferencias, informes, manuales, etc, que esperamos que sea de vuestro interés y os sirva como espacio de aprendizaje y ayuda.

Esperamos vuestros comentarios.

Podéis visitarnos aquí:
https://cert.s21sec.com

Patxi Irisarri
S21sec e-crime





Un granito de arena

Todos los días, a primera hora, tras leer el correo, suelo darme una vueltecita por páginas como SecurityFocus, Secunia, Vupen, o la OSVDB, para ver qué nuevas vulnerabilidades han salido (si hay alguna crítica, si alguna afecta a algún producto ampliamente utilizado tanto por usuarios particulares como por empresas como pueden ser las de productos de Microsoft, Adobe, Apache, el kernel de Linux, Oracle, etc) y, sobre todo, si ha aparecido alguna que pueda afectar a nuestros clientes o, por qué no, a nosotros mismos.

Como es natural, ninguna de las bases de datos de vulnerabilidades (VDBs) que existen en la actualidad es perfecta -y no solo porque la tarea de clasificar vulnerabilidades es intrínsecamente compleja, pues no siempre es fácil encontrar información detallada sobre las mismas, sino porque, en la práctica, a veces surgen discrepancias sobre lo que se considera o no una vulnerabilidad- y, cada una de ellas, tiene sus particularidades, con sus puntos fuertes, pero, lógicamente, también con sus puntos débiles. En algunas, por ejemplo, prima la rapidez con la que se hace pública una nueva vulnerabilidad frente a la cantidad de información que se aporta sobre las mismas, mientras que en otras, prima, ante todo, la calidad de la información presente en la base de datos.

De entre todas ellas, me gustaría destacar especialmente a la OSVDB. A diferencia del resto, la OSVDB es una base de datos de vulnerabilidades basada en el concepto “open source” y que, como proyecto surgido en plena web 2.0 se basa en la colaboración de gente interesada en el mundillo de las vulnerabilidades de software -y en todo aquello que lo rodea- para construir una base de datos lo más completa y precisa posible.

A día de hoy la OSVDB cuenta ya con más de 64.000 vulnerabilidades y todos los días hay nuevas entradas y actualizaciones que van enriqueciendo las entradas de días anteriores.

Por supuesto, por las características particulares del problema a resolver (clasificar las vulnerabilidades de software) todavía hace falta bastante trabajo para completar todas y cada una de ellas. Me gustaría animar desde aquí a todo aquel que esté interesado en el tema de las vulnerabilidades a aportar su granito de arena ayudando a construir una BB.DD. que ya, a día de hoy, se ha convertido en un referente y no tiene nada que envidiar a las de Secunia o SecurityFocus.

Para aquel que se anime o, simplemente, tenga curiosidad, os explico un poco por encima cómo podéis contribuir en el proyecto.

Ante todo, deberemos registrarnos en la página (de forma que se evita que cualquiera pueda entrar y borrar o alterar información) y una vez hecho esto, ya podemos empezar a añadir información a la base de datos.

Aunque lo normal es que editemos alguna vulnerabilidad que nos interese especialmente, como se puede apreciar en la siguiente captura existe la posibilidad de dejar que sea la propia OSVDB la que nos ofrezca una vulnerabilidad sobre la que trabajar elegida aleatoriamente.



Las vulnerabilidades más recientes, por lo general, suelen tener menos claves de cruce (en el caso que nos ocupa, las claves de cruce de una vulnerabilidad dada son aquellos identificadores utilizados en otras VDBs para identificar dicha vulnerabilidad), y una forma sencilla de empezar a contribuir es ir añadiendo estas referencias (CVE de Mitre, BID -Bugtraq ID- de SecurityFocus, ID de Secunia, etc.); por ejemplo, podemos suscribirnos a la NVD (National Vulnerability Database) y ver las últimas asignaciones de CVEs que se han ido realizando y, en base a ellas, ir completando la vulnerabilidad correspondiente de la OSVDB .



Una vez localizada, y después de habernos cerciorado al 100% que se trata e la misma vulnerabilidad (pues debemos evitar en la medida de lo posible introducir errores en la BB.DD.), podemos proceder a editarla e ir añadiendo las referencias que hayamos podido encontrar a través de la pestaña 'References'.

Además de las referencias, también podemos aventurarnos a completar la descripción de las vulnerabilidades que carezcan de ella. Para ello, la página de la OSVDB incorpora unas plantillas estandard que nos servirán de ayuda y, en general, como podemos apreciar en la siguiente captura, solamente tendremos que cambiar algunos campos (producto, parámetro, script).



Una vez enviados los cambios recibiremos un correo automático notificándonos si el cambio ha sido aprobado o no por los moderadores, dado que esta es una operación manual el tiempo desde que enviemos un cambio hasta que sea aprobado variará entre unos minutos y varias horas dependiendo, por supuesto, de la disponibilidad de tiempo y carga de trabajo de los moderadores. Si los datos que hemos introducido en la edición son correctos, obtendremos, aparte de la satisfacción de colaborar con este interesante proyecto, una serie de “puntos” (variable en función del tipo de información añadida) que se irán acumulando en nuestro perfil y que podremos consultar en cualquier momento en una página habilitada al efecto en el que se mostrarán estadísticas con “rankings” y donde podremos comprobar cuanto nos queda para situarnos a la cabeza de la clasificación :)

No debemos olvidar que contribuir a un proyecto como este no solamente nos aportará un conocimiento más profundo sobre este ámbito de la seguridad informática sino que, además, siempre podemos añadirlo al currículum, que nunca está de más.


Agradecimientos: Fernando Braquehais

Josu Tamayo
S21sec e-crime





3er aniversario del Blog de S21sec

Hoy, coincidiendo con el día de internet, nuestro blog cumple 3 años. Parece que fue ayer cuando empezamos con esta aventurilla y a día de hoy ya llevamos cerca de 820 posts publicados sobre diversos temas: Vulnerabilidades, Fraude, Gestión de la Seguridad, Código Malicioso, Políticas de seguridad, SCADA, Botnets, Normativas, Vigilancia digital y un largo etcétera.

Además, este año es nuestro 10º aniversario, así que estamos de doble celebración.

Queremos agradeceros a todos vuestra compañía, vuestras sabias aportaciones, en definitiva, vuestra fidelidad. Sin vosotros, esto no tendría sentido y por ello, hoy vamos a realizar un pequeño sorteo en el que regalaremos un libro a elegir:

1.    The rootkit arsenal (Bill Blunden)
2.    Daemon (de Daniel Suarez)

Para participar, lo único que tenéis que hacer es comentar este post diciéndonos sobre qué temas os gusta leer.

Publicaremos el ganador este viernes, así que, estad atentos.





Descuidos habituales

Que la seguridad en entornos SCADA es un concepto relativamente nuevo ya se ha tratado profundamente en otros post. Entre todos, hemos llegado a la conclusión de que es muy importante encontrar la forma de securizar los protocolos de comunicación industriales (MODBUS,PROFIBUS,DNP3,etc.), aislar la red SCADA de la red corporativa, utilizar firewalls, DMZ, IDS, y un largo etc. de herramientas que nos ayuden a conseguir el estado de seguridad que buscamos.

Todo el esfuerzo que requiere poner en marcha las soluciones anteriormente descritas para crear una red SCADA robusta y segura se puede llevar al traste si no se alecciona correctamente al eslabón más débil de la cadena. Por supuesto, es el individuo en el que todos estáis pensando, el ser humano.

Durante el tiempo que llevamos dedicándonos a la seguridad en sistemas SCADA y supervisando diferentes sistemas de control, hemos podido ver casi de todo. De las cosas que más nos han llamado la atención por su falta de seguridad hemos encontrado a servidores HMI (Human Machine Interface) con acceso directo desde internet mediante una solicitud de credenciales, que por supuesto no se ha controlado que no sean por defecto; u otro caso en el que encontramos programas de juegos online en funcionamiento desde equipos situados dentro de la propia de red de control.

A partir de ahora vamos a ser consecuentes y usar cada cosa para lo que es, el ordenador personal para los juegos online (o los que quieras) y la red de control para controlar las infraestructuras (sobre todo si son críticas) y nada de acceso directo a través de internet.





Niños 2.0

En numerosas ocasiones en el blog se ha hablado de las redes sociales, de su impacto entre la juventud, de sus peligros, del malware que corre por dichos sitios, de su esperada evolución y boom. Pero nunca se ha hablado extensamente de la tecnología que esta surgiendo gracias a este tipo de sitios.

Este es el caso de un dispositivo que en su día despertó un nuevo nicho de mercado, los Poken. Dispositivos USB de una capacidad variable (2Gb, 4Gb) capaz de almacenar todos los perfiles 2.0 (Twitter, Facebook...). Este dispositivo sirve como intercambiador seguro, mediante el choque entre los dos sensores, de la información personal. El objetivo de Poken, es el intercambiar la información de forma segura y conociendo el perfil a agregar dentro de la red social. De esta forma, utilizando el dispositivo a conciencia, se pueden añadir nuevos perfiles conociendo a la persona física que los adueña y, de esta forma, por ejemplo, evitar o por lo menos disminuir casos de acoso sexual dentro de la red.

A día de hoy, pasados ya 1 año, estos sistemas han caído prácticamente en el olvido y en el desuso. Pero justamente, a lo largo de este mes, ha salido al mercado un nuevo dispositivo, Petimo, encaminado a la interacción de las redes sociales con el público mas joven (5-10 años).

Este dispositivo, permite a su joven usuario interactuar con sus amigos/as tanto en el mundo real, como en el virtual (mediante avatares). La agregación de un nuevo contacto/amigo se lleva a cabo mediante el choque entre los dos dispositivos. La información de los contactos es intercambiada vía RFID entre los dos dispositivos situados muy cercanos entre sí. Por esta razón y a primera vista, el sistema tiene dos vías de ataque posibles, una las personas que ya viene teniéndonos acostumbrados y, otra, mediante ataques Man in the Middle al sistema RFID.

En conclusión, a lo largo de estos meses/años se verá como evoluciona este tipo de tecnologías y si despiertan el mismo interés entre la población que las redes sociales. Si tuviesen el mismo auge, en concordancia con el artículo presentado hace unos días por el departamento de e-crime, los ataques para los próximos meses seguirán pasando por los dispositivos móviles, redes sociales y, como no, por las personas físicas.

Aitor Corchero Rodríguez
S21sec Labs





"La evidencia digital en época de crisis"

La evolución tecnológica de la información ha dado lugar a un crecimiento exponencial de los documentos digitales en las organizaciones.

Esto hace que actualmente el medio en el que se efectúan los tipos de incidentes empresariales varíe, y por lo tanto la presentación de las “pruebas de los hechos” en los procesos judiciales también lo haga. En estos casos las denominadas “evidencias electrónicas” (como pruebas tradicionales en los procesos judiciales), adquiere una importancia extrema.

En los tiempos que corren, y dada la situación económico-financiera en la que nos encontramos, podemos ver como cada día (y cada vez más) se dan nuevos casos de “delitos informáticos” en las empresas, cometidos la mayoría de las veces por parte de sus empleados o ex empleados.

Para hacer frente a esta situación, la “informática forense” se ha convertido en una herramienta fundamental para las organizaciones.

El aumento de despidos, incrementa el miedo de los empleados a “quedarse en la calle”. Esta desconfianza hace que los empleados intenten obtener documentos que puedan aclarar dudas acerca de su situación laboral; convenios, política de contratación, documentación sobre ERE (Expedientes de regulación de empleo), etc.

En este tipo de situaciones, es habitual que los empleados aunque sean conscientes de ello, tiendan a olvidar que el uso de los sistemas informáticos de forma indebida con la intención de obtener información privilegiada, pueda tener consecuencias negativas (Por un lado, la infraestructura y su funcionamiento normal pueden verse afectados. Por otro, la confidencialidad de la información puede verse comprometida).

Por norma general se tiende a confiar en que el conocimiento del personal en cuanto a sistemas informáticos no es lo suficientemente avanzado, y se da por hecho que un empleado de la organización no va a ser capaz de entrar en la red y robar información, o acceder a información no autorizada.

El hecho de que un empleado de la organización trate de realizar este tipo de acciones, a veces puede suponer un riesgo mayor que un posible ataque externo (ya que en esta clase de circunstancias suele ser habitual que el objetivo sea curiosear o saltarse las medidas de seguridad implementadas).

Otro punto crítico que se está dando en la situación actual, y que a medida que avanza la crisis aumenta, hace referencia al número de sabotajes informáticos como respuesta a los despidos. Un ex empleado resentido puede actuar en contra de la política de confidencialidad, dándose casos de fugas de información para su posterior venta a la competencia. Otro típico escenario puede ser el caso de un empleado que es despedido, y antes de irse de la empresa destruye parte de la información corporativa.

Son muy habituales también situaciones en las que un director de una empresa se despide, y días después presentan su baja voluntaria una parte importante de los empleados de la misma organización, dando lugar a casos de competencia desleal y fugas de información.

Se está poniendo muy de moda, ante estas situaciones, la contratación de servicios especializados en análisis forense, con el objetivo de ayudar a los empresarios a obtener pruebas de los “hechos”.

Las pruebas obtenidas permiten averiguar el origen del ataque (concretando si el foco se basa en un solo sistema específico o en varios) y las posibles variaciones, copias o borrados de datos a nivel interno de la empresa para determinar las actividades realizadas.

Para ello los profesionales informáticos especializados en este campo acuden a la empresa, y proceden a aplicar una serie de técnicas, manteniendo una cadena de custodia de la información obtenida.


En este tipo de investigaciones el equipo a analizar se trata como una escena del crimen, prestando especial atención a no contaminarla. Tras recoger los datos necesarios del caso se analiza la información recogida y se genera un informe en el cual se recogen la sucesión de los hechos acontecidos.



En los últimos años, han resultado imprescindibles las evidencias electrónicas para la investigación de los delitos informáticos. Estas pruebas han resultado completamente efectivas para defender algún tipo de infracción corporativa;

  • Competencia desleal por parte de trabajadores y directivos
  • Fraude económico
  • Fugas de información
  • Espionaje industrial
  • Uso abusivo de los recursos corporativos
  • “Phishing”
  • Intrusiones en sistemas informáticos

Derivado de la situación actual, es muy importante que las empresas tengan en cuenta la gestión de la información a la hora de planificar el diseño de seguridad de sus infraestructuras, teniendo en cuenta los posibles riesgos internos / externos a los que se encuentra expuesta la información corporativa.

La informática forense permite comprobar y recolectar las evidencias para determinar quiénes, cuándo y cómo se han cometido las acciones fraudulentas.


Marta Coronado, Dept. Auditoría






Se incrementa el impacto de los incidentes de fraude online y los casos de cibercrimen siguen su tendencia alcista

Presentamos el Quinto ‘Informe de Fraude Online y Cibercrimen. El estudio ha sido realizado gracias a la cooperación de  clientes de S21sec y a la colaboración con Fuerzas y Cuerpos de Seguridad del Estado y otros organismos y empresas internacionales. Incluye datos recogidos por los servicios e-crime de S21sec desde 2005 hasta diciembre de 2009 y pretende constituir una radiografía de las principales amenazas que afectan tanto a empresas e instituciones como a usuarios.

La velocidad con la que evolucionan los métodos de ataque es tan rápida que es prácticamente imposible detenerse un momento a reflexionar y mirar hacia atrás. Con este informe, S21sec ofrece una visión de la evolución de los distintos tipos de fraude online y cibercrimen desde sus orígenes en 2005. Esta evolución tan frenética exige a las organizaciones una adaptación continua a los cambios y modificaciones de los peligros y riesgos de seguridad que les acechan sin descanso.

Durante 2009, el número de incidentes registrados se ha reducido respecto a 2008 pero es imprescindible destacar que la sofisticación de los mismos es mayor generando un impacto y repercusión de fraude online superior a la registrada el año anterior. Cada incidente afectó en 2009 a 25 entidades de media alcanzando las 1.000 organizaciones en algún caso. 

 Los ataques ya no se dirigen exclusivamente al sector financiero sino que las mafias han ampliado su abanico de actuación y han puesto su punto de mira en otros sectores menos concienciados por los riesgos de seguridad. Aunque hablamos del incremento del impacto de los incidentes debemos destacar que las compañías cada vez adoptan más medidas contra el fraude online y son conscientes de la importancia de la seguridad digital dentro de su estructura para evitar y prevenir pérdidas económicas y de imagen.

Hoy, existen bandas de delitos organizados que utilizan todos los recursos y tecnologías presentes en Internet para garantizar su anonimato y cometer todo tipo de fraudes, aunque también debemos destacar que en los últimos meses se han registrado incidentes procedentes de jóvenes con ansia de dinero fácil y que cuentan con una vaga percepción de que se está cometiendo un delito.

El objetivo que subyace en la mayoría de los ataques es económico, pero muchas veces convive con motivos políticos o relacionados con el espionaje industrial por lo que cada vez nos suena más familiar el concepto de ciberseguridad, cibercrimen y ciberguerra.

Algunos datos:
  • Se registra un aumento del número de entidades a las que afectan los incidentes, con una media a 25 y se diversifica el tipo de organización objetivo más allá del sector financiero
  • 2.534 incidentes de fraude online en 2009 frente a los 3.127 registrados en 2008 muestran un descenso en el número de casos 
  • Estados Unidos es el principal país de procedencia con casi el 50% de los incidentes de fraude online
  • Los ataques coordinados contra objetivos de carácter religioso, político o económico son cada vez más frecuentes y los recursos  utilizados mucho menores a los usados en un ataque tradicional

Os recomendamos la lectura del informe completo.

Esperamos que os resulte interesante.





10 años comprometidos con la seguridad



¡Felicidades, este 2010 cumplimos 10 años! Durante todo este tiempo hemos podido ver cómo un proyecto que nacía cargado de sueños e ilusión, se ha convertido en realidad y nos hemos situado a la vanguardia de los servicios de seguridad digital.



Parece que fue ayer, pero no, ya han pasado diez años desde el nacimiento de S21sec en el año 2000. Durante estos años hemos ido evolucionando aunque manteniendo siempre nuestro propósito de prevenir y gestionar el riesgo de las organizaciones y las personas en la vida digital.



Comenzamos nuestra andadura en el año 2000 cuando los riesgos digitales prácticamente se ceñían a virus destructivos de carácter local. Sin embargo, observando la evolución que se ha dado en este ámbito, S21sec se ha adaptado a las necesidades del entorno, haciendo frente a otro nivel de ataques de amplísima expansión provocados, entre otros, por grupos de crimen organizado que nada tienen que ver con los riesgos digitales de hace 10 años.



No vamos a repasar ahora los 10 años de historia, para eso hemos preparado una web donde podréis encontrar los acontecimiento más importantes de los últimos diez años, unas imágenes y logotipos del pasado y presente de la compañía y los premios y galardones obtenidos entre otros.



La investigación, innovación y calidad aplicadas a todas nuestras soluciones, productos y tecnologías ha sido nuestra seña de identidad y nuestra guía para seguir creciendo comenzamos nuestra andadura en San Sebastián, seguimos por Madrid y Barcelona, en la actualidad contamos con 8 oficinas en España y otras más en México, Brasil, Reino Unido y Estados Unidos ¡y lo que nos queda!



Ante todo, queremos dar las gracias a todos aquellos, que de una manera u otra, confiáis en nosotros: clientes, socios, partners y todos aquellos, que nos seguís a través de nuestras noticias, blogs y redes sociales, y que tanto nos aportáis con vuestra participación y comentarios.



En estos 10 años la seguridad digital ha sufrido una transformación revolucionaria a la que hemos sabido anticiparnos y adaptarnos y, esperamos continuar así, comprometidos en el futuro. Son diversas las opiniones acerca de lo que será la seguridad en los próximos años y nos gustaría conocer la tuya. ¿Cómo ves el futuro de la seguridad digital



Gracias por seguirnos día a día y compartir con nosotros vuestras opiniones.



Marketing S21sec





INSPIRE en Mobilight 2010

Del 10 al 12 de mayo, es decir, de lunes a miércoles de la semana próxima, tiene lugar en Barcelona Mobilight 2010, la segunda conferencia internacional en sistemas inalámbricos móviles ligeros. Mobilight pretende ser un foro para que investigadores y profesionales de la Industria puedan conocerse e intercambiar experiencias en lo relativo a:
  • Tecnologías en el ámbito WPAN, WLAN, WMAN
  • Arquitecturas y metodologías de diseño que ayuden a lograr un acceso fluido, simple e inmediato a la infraestructura de comunicación.
  • Servicios para satisfacer los requisitos de una visión de conexión permanente ("always on")
  • Modelos de negocio, oportunidades y soluciones
Los sistemas inalámbricos cada vez tienen mayor peso en los sistemas de control industrial, a través de estándares como Zigbee o WirelessHart. INSPIRE no es ajeno a esta realidad y por ello hemos incorporado redes de sensores inalámbricos a nuestros escenarios de trabajo. De hecho, los resultados del proyecto en este sentido incluyen: el desarrollo de una capa P2P que se integra en el firmware de estaciones remotas (cableadas e inalámbricas), el uso de una infraestructura de red MPLS para mejorar la capacidad de resistencia de una red inalámbrica mallada, o la aplicación de un sistema de monitorización, diagnóstico y recuperación frente a un conjunto predefinido de ataques sobre redes de sensores inalámbricos. En este último caso se han aplicado técnicas desarrolladas en otro proyecto europeo llamado INTERSECTION.

Durante el día 11, habrá una sesión especial de hora y media sobre la protección de infraestructuras críticas de la información. En ella se presentarán tres "papers" relacionados con INSPIRE, de los cuales dos se centran en la arquitectura MPLS y en el sistema P2P. El tercero de ellos sin embargo se centra en otro de los resultados del proyecto, que no se ha mencionado en el párrafo anterior. En concreto, se presenta un sistema de ayuda a la toma de decisiones en la gestión del riesgo, que a una operadora le supone la existencia de vulnerabilidades en los componentes de los distintos sistemas de control. S21sec ha participado en esta herramienta durante los últimos catorce meses.

Así que ya sabéis, si tenéis pensado pasar por Barcelona los primeros días de la próxima semana, tenéis una oportunidad de lujo para conocer de primera mano qué se está moviendo en el mundo de las tecnologías inalámbricas. Podéis consultar el programa completo aquí. Y por supuesto, si estáis interesados en la aplicación de estas nuevas tecnologías al mundo de los sistemas de control, pero al mismo tiempo estáis preocupados por la problemática de seguridad y cómo resolverla, no dudéis en pasaros por la sesión especial del día 11 por la tarde. Allí nos encontraréis.


Elyoenai Egozcue,
S21sec labs





Blackhat 2010 Barcelona

Con un poco de retraso (más vale tarde que nunca), aquí tenéis una pequeña crónica de la Blackhat 2010:
Aprovechando que la Blackhat Europe se celebra por primera vez en España, algunos afortunados pudimos acercarnos allí y disfrutar de uno de los mejores congresos técnicos de seguridad a nivel mundial.

Trainings

Los trainings son cursos altamente técnicos de unos pocos días. Son algo caros, pero merecen la pena. Al menos al que asistí yo, el de "SAP security in depth" de Mariano Nuñez, un maestro en la materia.

Otros trainings de los que oímos muy buenos comentarios fueron:
  • TCP/IP Weapons School 2.0, de Richard Bejtlich.
  • Hands-On Hardware Hacking and Reverse Engineering Techniques, de Joe Grand.
  • Hacking by Numbers: Bootcamp, de la gente de Sensepost.
La mayoría de los asistentes (unos 250) eran americanos, también había bastantes alemanes y suizos, pero solo unos pocos españoles.

Briefings

Los briefings son charlas técnicas sobre distintos aspectos, mucho más masivas que los trainings. Contamos más de 500 personas el primer día.

Durante los briefings estuvimos colaborando con los organizadores de forma que tuvimos la suerte de poder tratar personalmente con la mayoría de ponentes y asistir a casi todas las charlas.

Al ser charlas de solo 75 minutos la profundidad de los temas tratados no solía ser mucha, pero la mayoría trataban técnicas o ideas novedosas que es imprescindible conocer.

Yo estuve principalmente en el track 2 dedicado a application security, ya que es mi especialidad y tenía mucho interés en algunas charlas.

Las ponencias más amenas (opinión totalmente subjetiva) fueron:
  • Next Generation Clickjacking, de Paul Stone.
  • SAP Backdoors: A ghost at the heart of your business, de Mariano Nuñez.
  • Universal XSS via IE8s XSS Filters, de David Lindsay y Eduardo Vela.
  • Changing Threats To Privacy: From TIA to Google, de Moxie Marlinspike.
Y las más flojas, aunque sin llegar a ser malas, las de la gente de Trustwave (aquí se notó que eran patrocinadores Gold).

Conclusiones

Muy grata experiencia. Sobre todo por la oportunidad de conocer a los investigadores punteros en temas de seguridad. Algunas técnicas interesantes aprendidas y sobre todo muchas nuevas ideas para seguir investigando por nuestra cuenta.

Ramón Pinuaga Cascales
Dept. Auditoria S21sec






(+34 902 222 521)


24 horas / 7 días a la semana



© Copyright S21sec 2012 - Todos los derechos reservados


login