Mostrando entradas con la etiqueta amenazas. Mostrar todas las entradas
Mostrando entradas con la etiqueta amenazas. Mostrar todas las entradas

16 diciembre 2015

Maltrail: Herramienta para monitorización de red y detección de amenazas





Hacía días que tenía echado el ojo a esta herramienta que ví en el twitter de “nosequién” (mis disculpas a quien corresponda, porque suelo poner los créditos de estas cosas, pero sinceramente no recuerdo la fuente).

En este caso, se trata de maltrail, una herramienta opensource, hecha en Python, destinada a analizar el tráfico de red con el fin de detectar y registrar posibles amenazas. Hasta aquí todo bien, y seguro que diréis: pues otro Snort o Suricata, ¿no?. Pues la respuesta es: parcialmente sí.

La diferencia es la categorización de las amenazas, las diversas fuentes de las que tira (si la dirección IP tiene mala reputación en diferentes fuentes abiertas), la inteligencia para identificar actividad sospechosa, la identificación de malware que intenta llamar a casa, así como la presentación de panel de detección que muestra, me ha resultado especialmente interesante, o cuanto menos, complementario a la pila de paneles web de diversas herramientas destinadas a monitorizar la seguridad.



Muestra diversas estadísticas como número de amenazas, tendencias de eventos clasificados como riesgo alto/medio/bajo, gráficas de tarta por severidad, por top de fuentes atacantes, etc,...

El tipo de despliegue es como el de cualquier IDS, es decir, sondas de detección que envían eventos a un único servidor, por lo que es totalmente viable una arquitectura distribuida, o incluso aprovechar, sondas existentes que estén analizando tráfico con otras herramientas open source, para integrar un proceso más. He podido comprobar que no incrementa de forma excesiva los recursos necesarios de la máquina por lo que en un tráfico “normal” es una opción interesante.



Entre los puntos positivos, y a destacar:
  • Dispone de una documentación bastante completa. Para lo sencillo que es de configurar (un único fichero con pocas opciones), la documentación existente es muy buena y más que suficiente sobre las virtudes de la herramienta
  • Posibilidad de escuchar en un interfaz o en todos los de la máquina sensor.
  • Impresionante la GUI. De verdad. Lo que más me gusta es la facilidad de filtrado de eventos, así como la interacción que permite con cada columna, dependiendo de qué se trate. Por ejemplo búsqueda de la dirección IP atacante en duckduckgo para búsqueda de la IP en diferentes fuentes de análisis  de reputación como robtex, whois.domaintools, mxtoolbox, etc,... 
  • Plug and play: sólo tiene un paquete como dependencia.
  • Open source 
Como puntos mejorables:
  • La gestión de usuarios me parece uno de los puntos flacos… Está dentro del único fichero, y para cambiar la contraseña hay que ejecutar un .py que te convierta la contraseña a un hash, que habrá que copiar en el fichero.
  • Por defecto, la gestión web viene en HTTP, aunque se puede configurar fácilmente para que sea HTTPS. A mi entender una herramienta de seguridad debería venir en HTTPS por defecto, aunque el certificado sea autofirmado.


Sin duda, una herramienta que merece la pena tener en el kit de elementos de seguridad perimetral

Podéis descargarla directamente de github en: https://github.com/stamparm/maltrail/
Leer más...

08 enero 2015

Libros recomendados sobre seguridad en la actualidad

Hoy os traemos una recopilación de libros que desde mi punto vista son muy interesantes y de un modo u otro, están relacionados con la seguridad informática y las últimas tendencias ciber que tantos titulares nos dan últimamente. Salvo los libros de la serie "Jeff Aiken Series" de Mark Russinovich que son novelas con gran contenido técnico y muy cercanos a la realidad (aunque ficción al fin y al cabo), y la biografía de Kevin Mitnick contada por él mismo con Ghost in the Wires, el resto son trabajos de investigación de diferentes temáticas que os contaremos brevemente, y escritos por grandes periodistas.

Mark Russinovich - Jeff Aiken Series

     Zero Day (2011)           Trojan Horse (2012)       Rogue Code (2014)

      

Mark Russinovich, más conocido por ser el creador de la suite de SysInternals, deja a un lado la programación y los internals de Windows para traernos una trilogía genial en la que tendremos APTs (de verdad), espionaje, investigaciones concienzudas, análisis de incidentes en todos los niveles, y un largo etcétera, centrando el protagonismo en un investigador de seguridad llamado Jeff Aiken el cual se encargará de salvar al mundo ya en 3 ocasiones.

Brian Krebs - Spam Nation (2014)



Brian Krebs, periodista y azote de las mafias underground (su blog se está doseando más últimamente que las redes de PlayStation y Xbox estas navidades...), desenmascara en este libro las operaciones de spam y hacking dirigidas contra los americanos. Con investigaciones y entrevistas en exclusivas, nos daremos cuenta de lo tremendamente vulnerables que somos frente a estas mafias organizadas con las que convivimos (muchas veces sin ni siquiera enterarnos...) día a día.

Kevin Mitnick - Ghost in the Wires (2012)


Después de muchos años, y con varios libros en los que siempre se ha intentado contar su vida desde sus inicios por parte de otros, el propio Kevin Mitnick ha plasmado en este libro todas sus aventuras en las que sabremos cómo empezó y por qué, anécdotas de sus hacks e ingenierías sociales y muchas historias más. Si bien en libros suyos anteriores de la serie "The Art Of XXX" también nos cuenta algunas de las etapas de su vida, aquí tendremos la oportunidad de tener mayor detalle de todas sus aventuras.

Kim Zetter - Countdown to Zero Day (2014)


Si estás al tanto de las últimas modas en seguridad informática, tendrán que sonarte los términos Duqu, Stuxnet y demás. Estas nuevas campañas avanzadas suponen una amenaza mayor a la que estábamos acostumbrados anteriormente, en el que el objetivo ya no son simplemente bases de datos, sistemas operativos de usuarios o empresas aleatorias. Kim Zetter, periodista y editora de Wired, comienza desvelando desde el inicio hasta el final todo lo que ocurrió con Stuxnet (su planificación, ejecución, descubrimiento, contención, investigación...) tras disponer de testimonios de los propios investigadores que desvelaron esta amenaza. Pero no sólo Stuxnet es el protagonista de este libro, ya que además Zetter se adentra en los mercados y redes que están detrás de estas amenazas cuyo objetivo es el ataque a infraestructuras críticas.

Glenn Greenwald - No Place to Hide (2014)



¡No podía faltar un libro relacionado con la NSA y Snowden! Este libro fue mencionado y recomendado durante la mesa debate en la última Rooted Valencia. Lo bueno de este libro es que está escrito por Glenn Greenwald, periodista de The Guardian, el cual pudo entrevistar en primera persona a Snowden en Hong Kong, desconocido por todo el mundo hasta ese momento, y que decía tener evidencias claras del espionaje que estaba realizando el gobierno y la NSA sobre los ciudadanos americanos.

Os recordamos que en nuestro blog encontraréis más libros relacionados con la seguridad informática (tanto en formato novela como técnicos para aprendizaje) bajo la etiqueta Libros.

Si queréis recomendar algún libro de este tipo, ¡no dudéis en utilizar los comentarios!
Leer más...