El huevo del cuco
“One flew east,
one flew west,
one flew over the cucko’s nest“
Fantástica presentación de Bejtlich sobre lo que puede aprenderse del clásico libro ‘The cucko’s egg“.
En este libro, su autor, Cliff Stoll, cuenta como descubrió una trama de espionaje que robaba información de sistemas de los Estados Unidos.
En la presentación Bejtlich recoge las enseñanzas sobre monitorización y respuesta a incidentes que extrae tras leer el libro, animadas con capturas de una representación teatral (casi documental) que hicieron para televisión en la que actúan los propios implicados.
Tuve la oportunidad de leer este libro allá por el 2001 pero finalmente no lo hice
. Y aunque siempre me he arrepentido, ahora me arrepiento más.
¿Qué puede aprenderse de este libro? Os incluyo la enumeración de Bejtlich traducida, aunque sólo sea para que se me quede mejor:
Lecciones sobre monitorización y análisis
- “Dotarse de visibilidad” con una aplicación de contabilidad local
- No dependas de una única “fuente de verdad”
- El registro centralizado de actividad es una solución contra los intrusos que borran los logs locales
- La monitorización pasiva de todo el tráfico captura todos los detalles sin alertar al intruso
- Documenta el análisis en un libro de bitácora
- Preguntas clave: ¿alcance de la intrusión, profundidad de la intrusión?
- Monitorizar usando material abandonado es mejor que nada
- Escritura de herramientas a medida para monitorizar y alertar
- A alguien le importa: análisis por una persona que se tomó la intrusión de forma personal
Lecciones sobre la naturaleza de la intrusión
- El intruso aprovecha credenciales débiles para acceder
- El intruso utiliza una vulnerabilidad local para escalar privilegios
- El intruso se aprovecha de relaciones de confianza
- El intruso se aprovecha de configuraciones inseguras por defecto del fabricante
- El intruso se aprovecha de la monocultura de sistemas (¡Unix de los ’80!)
- Había información sensible accesible desde la red normal, por ejemplo, equipamiento de tratamiento de cáncer
- Los propietarios de los sistemas le decían a Stoll repetidamente que una intrusión era “¡imposible — nuestros sistemas son seguros!
- ¿Recuperación desde una imagen, re-construcción o desde backup?
- La notificación externa es el método más común de detección
Lecciones sobre las verdades duraderas
- De las 80 víctimas sólo dos se dieron cuenta (LBNL y NSA)
- Las agencias del estado piden información pero dan poca
- La comunicación de información sobre la intrusión compromete las operaciones de seguridad
- Los intrusos desafían las suposiciones de los propietarios de la red
- ¿Cuándo monitorizar al intruso y cuándo contenerlo?
- ¿Cuánto cuesta la información robada? ¿Cuál es el coste del incidente?
- Diversas técnicas de análisis proporcionan mejores resultados
- No se puede confiar en que los sistemas se defiendan solos o que informen sobre su estado de seguridad
- Los intrusos pueden ser creativos y persistentes
Por último, no os perdáis esta TED Talk de Cliff sobre… sobre… bueno, mejor que lo véais. Y no le toméis a mal el comentario “I find compurter security frankly to be kind of boring”
.
