Mostrando entradas con la etiqueta Security. Mostrar todas las entradas
Mostrando entradas con la etiqueta Security. Mostrar todas las entradas

lunes, junio 18, 2018

Defendiéndonos en tiempos de amenazas desconocidas (Zero-day)

En verano de 1943, Hitler planeaba la que sería su última ofensiva de verano en el frente ruso. Su intención era lanzar la mayor fuerza acorazada de la historia, con los más modernos carros de combate, sus fuerzas de choque más aguerridas, y sus generales más veteranos, contra el saliente de Kursk. El objetivo era aniquilar a una parte importante de las fuerzas de su adversario y ponerse en las puertas de Moscú de nuevo. La derrota de Stalingrado había sido muy dura, y tenía que volver a


recuperar la iniciativa. Sin embargo, los rusos conocían el plan: tenían un espía suizo (“Lucy”) con fuentes muy cercanas a Hitler, que les informaba siempre de los próximos pasos de su enemigo. Pero el problema era que no sabían cómo parar esta tremenda embestida. Por ello, construyeron la mayor defensa en profundidad construida hasta la fecha (175 kms), con hasta 8 líneas de defensa, trincheras, bunkers, campos de minas y unidades blindadas con el fin de detener a los alemanes. Lo consiguieron en los dos frentes (Norte y Sur), ocasionando el mayor choque de carros blindados de la historia, y también la pérdida de la iniciativa de los alemanes hasta su derrota final en 1945. Así, por todo ello, las técnicas de defensa en profundidad utilizadas se estudian en todas las academias militares del mundo.

La historia es buena consejera y nos ayuda a abordar problemas de solución incierta, pero de naturaleza similar: hoy nos enfrentamos en nuestros sistemas y redes a grandes ciberamenazas, ataques muy bien dirigidos, con componentes de phishing sofisticados y utilizando vulnerabilidades conocidas y desconocidas, en “coctel”, que hacen muy compleja la labor de los responsables de IT y seguridad en las organizaciones.

El paradigma actual de defensa

Lo único que sabemos es que, en cualquier momento, recibiremos un ataque (según nuestro informe anual de amenazas de 2018, cualquier empresa es atacada más de 900 veces con técnicas de phishing en un año), pasará cifrado por las narices de nuestro firewall (70% del tráfico mundial HTTP lo está ya), utilizará el correo electrónico (en un 78% de las veces) y tendrá una componente de ingeniería social nada desdeñable, invitando al usuario a actuar de forma destructiva, tirando de su inocencia. Como sabemos, el eslabón más débil (el usuario), marca la resistencia de la cadena. Y casi siempre es el objetivo. ¿Cómo podemos prepararnos para esta tormenta perfecta?
La respuesta obvia es que no podemos protegernos al 100%, pero sí prepararnos con una defensa en profundidad, en varias líneas con tecnologías diferentes, que aprenden del “enemigo”, anticipando muchos de sus movimientos, y siempre listos para la siguiente amenaza desconocida. Durante los 3 primeros meses del año, Sonicwall bloqueó 3.100 millones de ataques de malware en todo el mundo, un 151% más que el mismo periodo del año pasado. Y la tendencia sigue al alza.
A todo esto, hay que añadir que nuestras estrategias de defensa están basadas en paradigmas militares de siglos pasados: Castillos, murallas, líneas de defensa, puentes levadizos, etc. Pero nuestro entorno, se parece mucho más al de un aeropuerto: paquetes de información entrando y saliendo, con diferentes zonas y niveles seguridad, y siempre aplicando medidas cautelares al 100% de los pasajeros, porque sabemos que alguno de ellos puede esconder un explosivo o un arma para realizar un secuestro embarcado en un avión.
La visión de Sonicwall de Defensa en Profundidad


Así, de nuevo, la defensa en profundidad es la respuesta a esta situación extremadamente compleja: diferentes tecnologías, defensas, y una inteligencia común que recoge la información y aprende para actuar mejor en el siguiente golpe. Veamos qué podemos hacer para mitigar riesgos en nuestras organizaciones.

Cómo actuar ante el paradigma “aeropuerto”

Como decíamos, la defensa en profundidad es la respuesta ante el problema del aeropuerto. Hay que aplicar diferentes tecnologías y mecanismos de defensa para mejorar los existentes y estar siempre dispuesto a aplicar nuevas técnicas.
El primero de ellos es actualizar nuestro firewall. Está claro que éste debe poder inspeccionar el tráfico encriptado, y ahí entran en juego tecnologías como DPI-SSL (Deep-Packet-inspection), que desencriptan y vuelven a cifrar el tráfico legítimo, entregándolo al destino correcto y descartando el potencialmente peligroso. Es una medida que implica una cierta complejidad, pero imprescindible ante el panorama actual de cifrado de 7 de cada 10 paquetes (o maletas, en nuestro modelo aeroportuario) de información.
Además, cualquier defensa en profundidad debe disponer de una inteligencia que la gobierne, que aprenda de los ataques, de sus técnicas y mitigue los daños de los más destructivos. Y todos los dispositivos de protección deben comunicarse con ella, para ser todos cada vez más inteligentes. Y esta plataforma debe proporcionar datos de gestión, para conocer en tiempo real qué está pasando y poder actuar en consecuencia.
No hay que olvidar que nuestro entorno es híbrido: físico, virtual, on-premise y Cloud. Pero cada vez más virtual: el 90% de las organizaciones ya virtualizan servidores, y más del 50% de la capacidad de cálculo de los datacenters corre ya sobre servidores virtuales. El SDDC (Software Defined DataCenter) es ya una realidad y se está adoptando rápidamente como paradigma de infraestructura. La utilización de firewalls virtuales es una necesidad en nuestra infraestructura de seguridad, y además, incrementa ésta, proporcionando más visibilidad en el tráfico de entrada/salida a los SDDC.
Otro fenómeno en alza es el de decenas de aplicaciones web antiguas, “legacy”, que nadie quiere tocar ni actualizar porque se desplegaron en la organización hace mucho tiempo. Realizan una labor importante, o a veces accesoria, y en muchos casos, tienen serios problemas de seguridad al utilizar tecnologías ya obsoletas de difícil actualización. Si a esto le añadimos la complejidad de los ataques DDoS (muchos operados por Botnets basados en IoT) o la utilización de HTTPS como la capa de presentación de cualquier aplicación, tenemos un serio problema contra el que los dispositivos actuales poco pueden hacer. Es por ello que aparecieron no hace mucho los WAF o firewalls de aplicación, que revisan el comportamiento de acceso a las aplicaciones mencionadas, buscando ataques de diferentes tipos, Bots que pretenden colapsar la aplicación, etc.
Además, el 78% de los problemas se originan en el email. Más del 30% de los emails de “phishing” son abiertos por los destinatarios, y el 12% de los ficheros anexos también. Por ello, es preciso añadir tecnologías que limpien el correo electrónico, eliminando aquellos que contienen amenazas y llamadas a todo tipo de malware.
Pero una de las últimas batallas es el endpoint o cliente final. Los antivirus tradicionales, basados en patrones, nos han protegido durante años, pero ya no son suficiente. El phishing avanzado, el nuevo malware, los ataques zero-day que utilizan vulnerabilidades desconocidas o cóctel de varias de ellas (este año creciendo por encima de las que sólo usan una), etc. Constituyen un enorme reto que no pueden seguir afrontando sin rediseñar su funcionamiento.
Y si a todo lo dicho le añadimos las amenazas crecientes basadas en redes IoT zombie, la falta de seguridad absoluta en los smartphones que todos llevamos en el bolsillo (estamos en manos de lo que quieran proteger o no sus fabricantes), las vulnerabilidades de Intel en sus procesadores, etc. En definitiva, la tormenta perfecta, equiparable a aquellos Panzer que iniciaron su ataque a las defensas rusas en Kursk, en el lejano julio de 1943…

La defensa en profundidad de Sonicwall

Como la Stavka soviétiva (el cuartel general soviético en verano de 1943), sabemos que el ataque se producirá. Y lo más probable es que se inicie a través del correo electrónico, utilizando técnicas de ingeniería social y phishing. Sonicwall propone incrementar el nivel de seguridad de su servidor de correo (Office 365, Google mail, etc.) con nuestra solución Email Security, que utiliza técnicas avanzadas de sandboxing (hasta 4 motores) para filtrar y detectar amenazas tipo zero-day, incluyendo también antivirus tradicional, anti-spam, anti-spoofing y protección de phishing de entrada y salida.
Capture Cloud: Modelo de funcionamiento
También intentamos proteger el cliente, con nuestro nuevo antivirus de nueva generación Capture Client, con motor basado en la tecnología de Sentinel One, probablemente el mejor antivirus del mercado (cliente ligero y reconocido como el más seguro para clientes Apple). Capture, además de su protección añadida (también vía nuestra plataforma Capture Cloud – Sandboxing avanzado) contra ransomware y malware sin ficheros, incorpora enormes facilidades de gestión integradas para hacer la vida más sencilla a los administradores de sistemas. Soporta también el análisis del tráfico encriptado, por lo que aumenta considerablemente la posibilidad de detectar amenazas escondidas en éste.
Nuestros firewalls, en toda su gama, desde los TZs, los NSAs y los Supermassive, intentan extender esta facilidad de desencriptar y analizar el tráfico cifrado (vía DPI-SSL) con una nueva arquitectura en gran parte de ellos, orientada a esta facilidad, por lo que se ha incrementado considerablemente (x2 o más) su potencia de cálculo. En su corazón reside SonicOS, que utiliza la arquitectura de hardware multinúcleo escalable, así como nuestro motor de inspección de memoria profunda (RTDMI, pendiente de patente), para inspección del tráfico añadiendo una muy baja latencia.
Sonicwall está aportando fuerte por el mundo virtual, y ha lanzado recientemente la nueva gama NSv de firewalls virtuales, primero para plataforma VMware, y este mes de junio se amplia otras plataformas como AWS, Microsoft Azure e Hiper-V. Mas adelante lo hará también para Google Cloud, Alibaba, Citrix, OpenStack, etc. Estos appliance virtuales tienen una funcionalidad casi idéntica a los físicos y están teniendo una buena recepción en el mercado, dada la apuesta de buena parte de las organizaciones de virtualizar capacidad de cálculo.
Además, hemos añadido también a nuestro portfolio nuestras soluciones WAF, de enorme rendimiento y prestaciones, conectadas a la plataforma Capture Cloud, que extiende su inteligencia y aprendizaje ante las amenazas, sobre todo las de tipo desconocido. WAF se despliega ante las aplicaciones web a proteger, incorporando de forma sencilla DPI-SSL (Deep packet inspection SSL), ayudando a la gestión de estas aplicaciones, los ataques producidos, la fuga de información (Data Leak Protection) tan importante ante la nueva legislación europea (GDPR), y la detección de anomalías y problemas antes de que se produzcan. WAF también es un appliance virtual, disponible en las mismas plataformas que nuestro firewall virtual (NSv).
La inteligencia la proporciona nuestro Cloud App Security (CAS) que básicamente es un servicio cloud que permite a las organizaciones la monitorización y la gestión de los dispositivos y aplicaciones Sonicwall, reduciendo el riesgo de “Shadow IT”. Forma parte de la plataforma ya mencionada “Capture Cloud Security Center”, y proporciona, además, funcionalidad CASB (para aquellos recursos y aplicaciones situadas fuera de nuestro perímetro) y monitorización y control en tiempo real de cualquier aplicación Cloud. La plataforma sobre la que reside, Capture Cloud, incorpora hasta 4 motores diferentes de sandboxing, que es la clave para proteger la organización. Todo gira alrededor de esta facilidad: a ella se conectan los firewalls físicos y virtuales, el email security, el cliente endpoint Capture Client, etc. El firewall inspecciona el tráfico, detecta y bloquea intrusiones y malware conocido. Pero el sospechoso, es enviado a la plataforma para su análisis. Capture, con su sandboxing multimotor, que incluye sandboxing virtualizado, emulación de sistema completo y tecnología de análisis de nivel hipervisor, ejecuta el código sospechoso, analiza su comportamiento y proporciona una visibilidad completa de la actividad maliciosa, facilitando la detección de este tipo de amenazas zero-day. Capture analiza gran tipo de ficheros y tamaños, incluidos programas ejecutables (PE), DLL, PDFs, MS Office, archivos, JAR, APK, así como diferentes sistemas operativos como Windows y Android. La protección se puede personalizar, además de realizar de forma manual alguna inspección de archivos. Los archivos enviados a este servicio en la nube quedan retenidos hasta que se emita un veredicto. Si se detecta un fichero malicioso, rápidamente se pone a disposición de los firewalls una definición para su protección.
La página de estado de Capture muestra un diagrama de barras sencillo que indica el número de archivos enviados y el porcentaje de aquellos infectados en los últimos 30 días, así como un informe más completo del malware detectado.
Es interesante visualizar el informe público diario de la plataforma, presente en: https://securitycenter.sonicwall.com, en el que se aprecian las tendencias mundiales de malware, ransomware, etc. Detectados en nuestro más de 1 millón de firewalls conectados a la plataforma Capture Cloud.
A toda esta arquitectura, es necesario añadir la gestión del acceso remoto, vía SMA para la gestión de túneles VPN y usando nuestros puntos de acceso inalámbricos de alto rendimiento (802.11ac, MU-MIMO, Wave 2), integrados plenamente en la arquitectura firewall.


Toda esta tecnología ayuda a configurar una defensa multicapa en profundidad, que hace mucho más difícil a cualquier atacante lograr sus propósitos. Pero no debemos caer en la autocomplacencia. La innovación en el lado del mal alcanza cotas nunca vistas hasta la fecha, al igual que las unidades acorazadas alemanas de aquel mes de julio de 1943. La estrategia para pararlos es la misma: estar atentos con una buena monitorización de las defensas, aprender constantemente, una defensa bien construida con diferentes tecnologías en constante reinvención, y un espíritu crítico que nos permita estar siempre alerta para detectar y reaccionar de forma inmediata, porque como decía Bruce Schneier, padre de la criptografía y de la ciberseguridad, “el que piense que la tecnología puede solucionar los problemas de seguridad, es que no entiende los problemas ni entiende la tecnología”.

martes, mayo 29, 2012

Guerras cibernéticas

Estos días se habla mucho de un "malware" (pieza de Software de intenciones no muy católicas) llamado "The flame" (La llama). Es una especie rara de virus o ciber-arma, descubierto hace poco, cuyo fin es espiar. Por ejemplo, es capaz de realizar capturas de pantalla cuando aparecen determinadas aplicaciones, al igual que algunos troyanos bancarios, al mismo tiempo que puede conectarse por bluetooth con dispositivos externos o controlar algunos del PC como el micrófono p.e. Sorprende por su especialización. Aunque por lo que más destaca es por el GOL que le ha metido a todas las empresas de seguridad en la red y fabricantes de software de seguridad: Lleva años funcionando. De hecho, parece aprovechar una vulnerabilidad de Windows no conocida, ya que infecta un Windows 7 totalmente parcheado, sin problemas, poniendo, de esta manera, en evidencia el modelo y la manera de proteger actual.
Por otro lado, se habla de Irán y USA como posibles objetivos de esta herramienta, con un origen a priori situado en el oriente medio, y es capaz de robar capturas de pantalla, de audio, imágenes e incluso interceptar tráfico de red.
Es una herramienta modular, con un código que supera los 20 Mbytes, y de una complejidad no vista hasta ahora. Parece realizado por un equipo competente de gente, que sabe lo que quiere y cómo lo debe conseguir...
Por otro lado, siempre he pensado en la posibilidad de que algunos gobiernos presionen a empresas de Software o a algunas personas para crear puertas traseras en el Software, para control o utilización de éstas en un enfrentamiento armado o en una guerra fría, ya algo lejana parece... ¿O no? Este descubrimiento pone de manifiesto que internet es una parte más del tablero de ajedrez mundial, y que no tiene porque ser algo al margen de los servicios de inteligencia de los países. ¿Opiniones? ¿Estamos ante un desarrollo auspiciado por un servicio secreto de un país avanzado?¿Dónde está el límite?¿Estamos realmente protegidos o en manos de herramientas totalmente ineficaces ante este tipo de ataques?
Creo que conviene reflexionar profundamente ante este descubrimiento... ¿Es un caso extraordinario o la punta de un iceberg cuyo tamaño no alcanzamos a imaginar?

jueves, junio 02, 2011

34 reasons why Bad guys are winning!

A good article I have read in ComputerWorld. Here comes a summary with this 34 reasons:



  1. The game is rigged in favor of the bad guys: To avoid breaches, the good guys have to succeed 100% of the time. The bad guys only have to succeed once.

  2. TCP/IP, the underpinning of the Internet was never designed with security in mind. Ditto Ethernet, the underpinning of almost all local area networks.

  3. Internet User Guide: There is no User Guide to the Internet that lays out briefly and in simple language the obvious mistakes that should be avoided. Neither hardware manufacturers, nor ISPs, nor operating system vendors have bothered to offer a helping hand to their most clueless users. A pamphlet would be plenty.
    If it only covered the most basic things, that would still be a huge step up. Things like the dangers of clicking links in email messages or that when you are prompted to install software there's a good chance it's a scam. Mac users are just learning this last point the hard way. Welcome to the club. Back in February 2010 Microsoft employee and security expert Roger Grimes wrote: The majority of the risk is due to end-users intentionally executing socially engineered Trojans that show up as fake antivirus software, malicious video codecs, fake patches, and needed software drivers. Yes, good patching and strong passwords also help, but Trojan horse programs that your end-users (or friends or family) get tricked into installing are by far the most popular, successful threat.

  4. The FROM address of an email address is easy to forge (see prior point) and too few people know this.

  5. People are gullible.

  6. SSL, the technology behind secure web pages, is a sham.

  7. Home WiFi: People use WEP on their home WiFi networks. That Verizon continues to employ WEP for new customers is shocking. It should be illegal. WEP encryption is easily broken, unlike the two newer schemes WPA and WPA2. That said, even WPA and WPA2 can be hacked if the password is weak.

  8. Public WiFi: People use unencrypted public WiFi networks without a VPN. You don't spit into the wind, you don't tug on Superman's cape and you shouldn't use unencrypted public WiFi networks without a VPN. It opens up a slew of potential problems.

  9. Some files/data should never be accessible over the Internet. Yet, they often are.

  10. The IT field changes very quickly: When faced with a medical problem, we often deal with a doctor with 10 or more years of experience in their specialty. Very few programmers have that much experience in the development environment they use. For example, no one on the planet has 10 years experience coding Android apps. Inexperience inevitably leads to rookie mistakes.

  11. Too many corporate executives have no technical savvy. This leaves them susceptible to scams and handicaps their ability to judge the importance and effectiveness of the computer security at their company.

  12. Small businesses have no computer techies on staff which makes them ripe for online banking fraud. Brian Krebs did a series of articles describing many instances of this.

  13. Economics dictates that software will be buggy: Developers are paid to write applications that work and, often, that are finished ASAP. That applications are totally and completely bug free may not be the highest priority. For one thing, it delays roll-out. For another, not every developer is up to the task. Steve Gibson discussed this briefly on his Security Now! podcast (episode 302, May 26, 2011). The topic was Donald Knuth, the author of TeX. Gibson called him "an artist of software" and marveled at how bug free TeX turned out to be, despite being a massive system. According to Gibson, Knuth ... wrote it in a language that he knew .. and wrote it very carefully ... Now, is that a commercial practicality? No. I mean, he would have been fired by any employer.

  14. Software will always be buggy even without economics: Programming is still an art and one best done by the fewest possible people. How many great works of art in a museum were done by a large team working together? Large applications, written by teams of developers, are especially likely to be buggy, either due to communication failures or the inclusion of less skilled developers.

  15. Popular software: When software gets brutally popular (think Windows, Flash, Adobe Reader and Java) bad guys devote time and effort to finding bugs that can be exploited. Many times on this blog I suggested avoiding software that has a bulls eye painted on it's back.

  16. Bug fixes: The process of installing bug fixes (politely known as patches) to software applications on Windows and Macs is disgraceful, with each application forced to roll its own self-update scheme. It's anarchy. While large corporations can spring for software that installs bug fixes company-wide, smaller organizations and consumers suffer. Thus many, if not most, personal computers are running software that is missing patches to known bugs. I used to recommend Secunia's Online Software Inspector, but it requires Java and I'm hesitant to encourge the use of Java as flaws in old versions are frequently exploited by bad guys.

  17. Nothing prevents a program from advertising itself as doing one thing, but when it's installed doing something else too.

  18. Windows does not do a great job of defending itself. For example, Patchguard, UAC, DEP and ASLR have all been defeated, at times, by bad guys.

  19. Least privilege: Both Windows and Macs have a concept of limited/restricted users and administrative users. Think of it as adult users who can do anything and child users who are restricted from messing up the guts of the system. An important defensive computing tact is to run with the least privileges necessary. Practically speaking, this means logging on to the computer as a limited/restricted user most of the time and only logging on as an administrator/adult when necessary. But, both Windows and Macs default to using administrative level logons, a big security mistake. At the least, Windows XP users should consider DropMyRights. Windows 7, which I hate with a passion, does a great job of running as a restricted user. An explanation of this belongs in the fictional Internet User Guide.

  20. Windows autorun: Microsoft keeps trimming it back, but it still exists in Windows 7. It should be thoroughly, completely and totally disabled. Microsoft does not offer this as an option. I did back in January 2009. The technique I described then still works and is still necessary in Windows 7.

  21. Motivation: Sometimes, perhaps often, the bad guys are more motivated than the good guys. Maybe its the potential for a huge payday, a sense of pride, the desire for respect from their peers or a sense of nationalism (it has been suggested that some hacking is state sponsored).

  22. Bad guys rarely get caught.

  23. Competent techies: When hiring nerds, it's hard to judge technical competence. Computers are a new and fractured field. Plus, as noted above, programming is still an art rather than a science.

  24. The good guys may not be perfect: Some good guys are not well trained for the task at hand. Some are optimists (only a pessimist will think of everything that can possibly go wrong and plan for it). Some are lazy. Some are intellectually challenged (think boss's brother-in-law). As noted in the first point on this list, the good guys only need to fail once for the house of cards to fall. Then too, some good guys are not good guys at all - it only takes one rogue techie to undermine the good work of their honest techie colleagues.

  25. SQL injection: If anything points up the imperfect nature of developers, it's SQL injection, a way of hacking into websites. SQL injection is totally preventable (I say this having worked with databases for many years). That it succeeds, is a mark of sub-optimal application developers. Perhaps lazy, perhaps ill-trained, perhaps an honest oversight here and there, or maybe just under the gun to finish a project as quickly as possible.

  26. The bad guys are constantly getting better, both in the sophistication of their software and their scams. They also adapt to pick on the weakest link in the security chain. For example, as Windows got better at keeping itself updated with bug fixes, the bad guys moved on to attack other popular software (Java, Flash, Adobe Reader).

  27. Not enough sandboxing: Sandboxing refers to putting a virtual wall around an application to insure that it does not harm the rest of the system. My favorite Windows sandboxing utility is Sandboxie. It can prevent the permanent installation of malicious software on Windows PCs. It does not prevent malware from getting onto a computer in the first place, and the malware can execute if not caught by standard antivirus software. But Sandboxie can prevent malware from permanently residing on a Windows computer. It does not get nearly the attention it deserves. Highly recommended.

  28. Antivirus software: Speaking of antivirus software (for Windows), any single product offers flawed protection. Many computers with up to date antivirus software get infected anyway. And, even if an antivirus application detects malware, that doesn't mean it's cleanup of the infection will be perfect.
    For better detection, occasional scans with a different antivurus program are the way to go. Better still, an occasional scan with software that runs off its own bootable CD is the best approach. Microsoft just released their Standalone System Sweeper and many antivirus vendors, such as Avira and Kaspersky, offer something similar. Yet, how many people do this?

  29. Google: Bad guys trick Google into listing malicious web pages and images near the top of search results. My defense against this is Web of Trust, a free browser plugin available for Firefox, Chrome and Internet Explorer.

  30. The C programming language refuses to die.

  31. Newer operating systems (found on smartphones) can remotely disable applications that are determined to be malicious. This is not possible on the older systems used on personal computers.

  32. Computer and network security may not get the attention it deserves at companies. This is understandable as it's not an income producing area. Like insurance, it costs money and returns nothing, at least nothing immediate.
    It has been all over the news recently that Lockheed-Martin's network was attacked and somewhat breached. What I find interesting about the story is that as a result of the attack, Lockheed-Martin "took swift and deliberate actions" to increase their network security. Really? If there was any company that should have the best possible computer security its Lockheed-Martin. Yet, even they weren't giving security sufficient priority.

  33. All security schemes need constant care and feeding. Automated tools only go so far. But monitoring takes more time/effort/expense than many companies are willing to endure.

  34. Judging by the stats I get, virtually no one reads this blog.