{"id":90228,"date":"2020-07-30T01:42:34","date_gmt":"2020-07-29T23:42:34","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/stealthwatch-analiz-i-rassledovanie-inczidentov-chast-3"},"modified":"2020-07-30T01:42:34","modified_gmt":"2020-07-29T23:42:34","slug":"stealthwatch-analiz-i-rassledovanie-inczidentov-chast-3","status":"publish","type":"post","link":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/stealthwatch-analiz-i-rassledovanie-inczidentov-chast-3","title":{"rendered":"StealthWatch: an\u00e1lisis e investigaci\u00f3n de incidentes. Parte 3","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"StealthWatch: an\u00e1lisis e investigaci\u00f3n de incidentes. Parte 3\" src=\"\/wp-content\/uploads\/2020\/07\/3efab47dd80ed8bd6a81dbca5bedcc72.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/tssolution.ru\/katalog\/cisco\/cisco-stealthwatch\">Cisco StealthWatch<\/a><\/noindex> es una soluci\u00f3n anal\u00edtica en el \u00e1mbito de la ciberseguridad, que proporciona una monitorizaci\u00f3n integral de amenazas en una red distribuida. En su funcionamiento, StealthWatch se basa en la recopilaci\u00f3n de NetFlow e IPFIX desde enrutadores, conmutadores y otros dispositivos de red. Como resultado, la red se convierte en un sensor sensible y permite al administrador ver m\u00e1s all\u00e1 de lo que los m\u00e9todos de protecci\u00f3n de red tradicionales, como los firewalls de nueva generaci\u00f3n, pueden alcanzar.<\/p>\n<p>En art\u00edculos anteriores ya he hablado sobre StealthWatch: <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/458626\/\">introducci\u00f3n y capacidades<\/a><\/noindex>, as\u00ed como <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/461831\/\">despliegue y configuraci\u00f3n<\/a><\/noindex>. Ahora propongo avanzar y discutir c\u00f3mo trabajar con las alarmas e investigar los incidentes de seguridad que genera la soluci\u00f3n. Se presentar\u00e1n 6 ejemplos que, espero, dar\u00e1n una buena idea de la utilidad del producto.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\nPrimero, es importante mencionar que en StealthWatch hay cierta distribuci\u00f3n de disparadores en algoritmos y feeds. Los primeros son una variedad de alarmas (notificaciones) que, al activarse, permiten detectar elementos sospechosos en la red. Los segundos son los incidentes de seguridad. En este art\u00edculo se examinar\u00e1n 4 ejemplos de disparadores de algoritmos y 2 ejemplos de feeds.<\/p>\n<h2>1. An\u00e1lisis de las interacciones m\u00e1s voluminosas dentro de la red<\/h2>\n<p>\nEl primer paso en la configuraci\u00f3n de StealthWatch es identificar hosts y redes por grupos. En la interfaz web, la pesta\u00f1a <i>Configure &gt; Host Group Management<\/i> debe utilizarse para clasificar las redes, hosts y servidores en los grupos correspondientes. Tambi\u00e9n se pueden crear grupos personalizados. Por cierto, el an\u00e1lisis de interacciones entre hosts en Cisco StealthWatch es bastante conveniente, ya que puedes no solo guardar filtros de b\u00fasqueda por flujos, sino tambi\u00e9n los resultados mismos.<\/p>\n<p>Para comenzar, en la interfaz web debes ir a la pesta\u00f1a <i>Analyze &gt; Flow Search<\/i>. Luego, se deben establecer los siguientes par\u00e1metros:<\/p>\n<ul>\n<li>Search Type \u2014 Top Conversations (las interacciones m\u00e1s populares)<\/li>\n<li>Time Range \u2014 24 hours (rango de tiempo, se puede usar otro)<\/li>\n<li>Search Name \u2014 Top Conversations Inside-Inside (cualquier nombre comprensible)<\/li>\n<li>Subject \u2014 Host Groups \u2192 Inside Hosts (fuente \u2014 grupo de nodos internos)<\/li>\n<li>Connection (se pueden especificar puertos, aplicaciones)<\/li>\n<li>Peer \u2014 Host Groups \u2192 Inside Hosts (destino \u2014 grupo de nodos internos)<\/li>\n<li>En Advanced Options se puede especificar adem\u00e1s el colector desde el cual se visualizan los datos, la ordenaci\u00f3n de la salida (por bytes, flujos, etc.). Dejar\u00e9 en predeterminado.<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"StealthWatch: an\u00e1lisis e investigaci\u00f3n de incidentes. Parte 3\" src=\"\/wp-content\/uploads\/2020\/07\/fefc6d925ab3b155aeea2536dddaf7da.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDespu\u00e9s de hacer clic en el bot\u00f3n <i>Buscar <\/i>se emite una lista de interacciones, que ya est\u00e1n ordenadas por el volumen de datos transferidos.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: an\u00e1lisis e investigaci\u00f3n de incidentes. Parte 3\" src=\"\/wp-content\/uploads\/2020\/07\/3fa739dec55bd4a564ee78adc2ae0e91.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEn mi ejemplo, el host <i>10.150.1.201<\/i> (servidor) transmiti\u00f3 a trav\u00e9s de un solo flujo<i> 1.5 GB<\/i> tr\u00e1fico al host <i>10.150.1.200<\/i> (cliente) utilizando el protocolo <i>mysql<\/i>. El bot\u00f3n <i>Administrar Columnas<\/i> permite a\u00f1adir m\u00e1s columnas a los datos mostrados.<\/p>\n<p>A continuaci\u00f3n, el administrador puede crear una regla personalizada que se active constantemente para este tipo de interacciones y notifique por SNMP, correo electr\u00f3nico o Syslog. <\/p>\n<h2>2. An\u00e1lisis de las interacciones client-servidor m\u00e1s lentas dentro de la red en busca de retardos<\/h2>\n<p>\nEtiquetas <b>SRT (Tiempo de Respuesta del Servidor)<\/b>, <b>RTT (Tiempo de Ida y Vuelta)<\/b> permiten identificar los retardos de los servidores y las latencias generales en la red. Esta herramienta es especialmente \u00fatil para encontrar r\u00e1pidamente la causa de las quejas de los usuarios sobre aplicaciones que funcionan lentamente.<\/p>\n<p><i>Nota<\/i>: pr\u00e1cticamente todos los exportadores de Netflow <b>no pueden<\/b> env\u00edan etiquetas SRT, RTT, por lo que muchas veces, para ver tales datos en FlowSensor, es necesario configurar el env\u00edo de una copia del tr\u00e1fico desde los dispositivos de red. FlowSensor, a su vez, entrega IPFIX ampliado a FlowCollector.<\/p>\n<p>Es m\u00e1s conveniente realizar este an\u00e1lisis en la aplicaci\u00f3n java StealthWatch, que se instala en la computadora del administrador.<\/p>\n<p>Con el bot\u00f3n derecho del rat\u00f3n en <i>Hosts Internos<\/i> y vamos a la pesta\u00f1a <i>Tabla de Flujos<\/i>.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: an\u00e1lisis e investigaci\u00f3n de incidentes. Parte 3\" src=\"\/wp-content\/uploads\/2020\/07\/3a23cf8219fc2ad44eeab7da27d5e696.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nHacemos clic en <i>Filtrar <\/i>y configuramos los par\u00e1metros necesarios. Como ejemplo:<\/p>\n<ul>\n<li>Fecha\/Hora \u2014 Para los \u00faltimos 3 d\u00edas<\/li>\n<li>Rendimiento \u2014 Tiempo de Ida y Vuelta Promedio &gt;=50ms<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"StealthWatch: an\u00e1lisis e investigaci\u00f3n de incidentes. Parte 3\" src=\"\/wp-content\/uploads\/2020\/07\/c7c717e336dc96fce48f05bc735cd14a.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"StealthWatch: an\u00e1lisis e investigaci\u00f3n de incidentes. Parte 3\" src=\"\/wp-content\/uploads\/2020\/07\/a0aad8dfa8e759f22486716221ddac82.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDespu\u00e9s de mostrar los datos, se deben a\u00f1adir los campos RTT, SRT que nos interesan. Para ello, se debe hacer clic en la columna de la captura de pantalla y seleccionar con el bot\u00f3n derecho del rat\u00f3n <i>Administrar Columnas<\/i>. Luego se deben marcar los par\u00e1metros RTT, SRT.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: an\u00e1lisis e investigaci\u00f3n de incidentes. Parte 3\" src=\"\/wp-content\/uploads\/2020\/07\/069660512595d149353ea98b9fb7c828.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDespu\u00e9s de procesar la solicitud, orden\u00e9 por RTT promedio y vi las interacciones m\u00e1s lentas.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: an\u00e1lisis e investigaci\u00f3n de incidentes. Parte 3\" src=\"\/wp-content\/uploads\/2020\/07\/669e24fabc650d607b4767c50345a12b.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPara profundizar en la informaci\u00f3n detallada, se debe hacer clic con el bot\u00f3n derecho del rat\u00f3n en el flujo y seleccionar <i>Vista R\u00e1pida de Flujos<\/i>.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: an\u00e1lisis e investigaci\u00f3n de incidentes. Parte 3\" src=\"\/wp-content\/uploads\/2020\/07\/6e03114b9cdbbef516d65cdc43c6b3e2.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEsta informaci\u00f3n indica que el host <i>10.201.3.59<\/i> del grupo <i>Ventas y Marketing<\/i> a trav\u00e9s del protocolo <i>NFS<\/i> se refiere a <i>al servidor DNS<\/i> durante un minuto y 23 segundos y tiene un retardo terrible. En la pesta\u00f1a <i>Interfaces <\/i>se puede averiguar de qu\u00e9 exportador de Netflow provienen los datos. En la pesta\u00f1a <i>Table <\/i> se muestra informaci\u00f3n m\u00e1s detallada sobre la interacci\u00f3n.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: an\u00e1lisis e investigaci\u00f3n de incidentes. Parte 3\" src=\"\/wp-content\/uploads\/2020\/07\/66750a2e003972cabdea60096397f8be.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nA continuaci\u00f3n, es necesario averiguar qu\u00e9 dispositivos env\u00edan tr\u00e1fico a FlowSensor y que el problema probablemente se encuentra all\u00ed.<\/p>\n<p>Adem\u00e1s, StealthWatch es \u00fanico porque realiza <b>deduplicaci\u00f3n<\/b> los datos (combina los mismos flujos). Por lo tanto, se pueden recopilar pr\u00e1cticamente de todos los dispositivos Netflow y no hay que temer que haya muchos datos repetidos. Por el contrario, en este esquema, ayudar\u00e1 a entender en qu\u00e9 salto espec\u00edfico hay mayores demoras.<\/p>\n<h2>3. Auditor\u00eda de protocolos criptogr\u00e1ficos HTTPS<\/h2>\n<p>\n<b>ETA (Anal\u00edtica de Tr\u00e1fico Encriptado)<\/b> \u2014 es una tecnolog\u00eda desarrollada por Cisco que permite detectar conexiones maliciosas en el tr\u00e1fico cifrado sin necesidad de desencriptarlo. Adem\u00e1s, esta tecnolog\u00eda permite \u2018descomponer\u2019 HTTPS en versiones de TLS y protocolos criptogr\u00e1ficos utilizados en las conexiones. Esta funcionalidad es especialmente \u00fatil cuando se necesita identificar nodos de red que utilizan est\u00e1ndares criptogr\u00e1ficos d\u00e9biles.<\/p>\n<p><i>Nota<\/i>: se debe instalar la aplicaci\u00f3n de red en StealthWatch \u2014 <b>Auditor\u00eda Criptogr\u00e1fica ETA<\/b>.<\/p>\n<p>Vamos a la pesta\u00f1a <i>Dashboards \u2192 Auditor\u00eda Criptogr\u00e1fica ETA<\/i> y seleccionamos el grupo de hosts que se va a analizar. Para tener una visi\u00f3n general, seleccionaremos <i>Hosts Internos<\/i>.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: an\u00e1lisis e investigaci\u00f3n de incidentes. Parte 3\" src=\"\/wp-content\/uploads\/2020\/07\/2cac9b02089c027cc7908ce018638a68.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSe puede observar que se muestran la versi\u00f3n de TLS y el est\u00e1ndar criptogr\u00e1fico correspondiente. Seg\u00fan el esquema habitual, en la columna <i>Actions <\/i>pasamos a <i>Ver Flujos<\/i> y se inicia la b\u00fasqueda en una nueva pesta\u00f1a.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: an\u00e1lisis e investigaci\u00f3n de incidentes. Parte 3\" src=\"\/wp-content\/uploads\/2020\/07\/0b0a274b1538e58ad74a17e2a4eee160.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"StealthWatch: an\u00e1lisis e investigaci\u00f3n de incidentes. Parte 3\" src=\"\/wp-content\/uploads\/2020\/07\/ad99bdd25cd02247b6e76240fdd7edd6.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDel resultado se ve que el host <i>198.19.20.136<\/i> durante <i>12 horas<\/i> utiliz\u00f3 HTTPS con TLS 1.2, donde el algoritmo de cifrado <i>AES-256<\/i> y la funci\u00f3n hash <i>SHA-384<\/i>. As\u00ed, ETA permite encontrar algoritmos d\u00e9biles en la red.<\/p>\n<h2>4. An\u00e1lisis de anomal\u00edas en la red<\/h2>\n<p>\nCisco StealthWatch puede reconocer anomal\u00edas en el tr\u00e1fico de la red utilizando tres herramientas: <b>Eventos Clave<\/b> (eventos de seguridad), <b>Eventos de Relaci\u00f3n<\/b> (eventos de interacciones entre segmentos, nodos de la red) y <b>an\u00e1lisis conductual<\/b>.<\/p>\n<p>El an\u00e1lisis conductual, a su vez, permite construir con el tiempo un modelo de comportamiento para un host o grupo de hosts. Cuanto m\u00e1s tr\u00e1fico pasa a trav\u00e9s de StealthWatch, m\u00e1s precisas ser\u00e1n las detecciones gracias a este an\u00e1lisis. Al principio, el sistema activa muchas alertas incorrectas, por lo que las reglas deben \u2018ajustarse\u2019 manualmente. Recomiendo no prestar atenci\u00f3n a tales eventos durante las primeras semanas, ya que el sistema se ajustar\u00e1 solo, o a\u00f1adirlos a las excepciones.<\/p>\n<p>A continuaci\u00f3n se muestra un ejemplo de una regla preestablecida <i>Anomal\u00eda<\/i>, en la que se indica que el evento se activar\u00e1 sin alarma si <i>un host en el grupo de Hosts Internos interact\u00faa con el grupo de Hosts Internos y en 24 horas el tr\u00e1fico supera los 10 megabytes<\/i>.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: an\u00e1lisis e investigaci\u00f3n de incidentes. Parte 3\" src=\"\/wp-content\/uploads\/2020\/07\/9f13165149dfab7e6cf5cf038e1573e5.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTomemos como ejemplo una alarma <i>Acumulaci\u00f3n de Datos<\/i>, lo que significa que alg\u00fan host fuente\/destino ha subido\/descargado una cantidad an\u00f3mala de datos desde un grupo de hosts o desde un host. Hacemos clic en el evento y profundizamos en la tabla, donde se indican los hosts que activan la alerta. Luego seleccionamos el host que nos interesa en la columna <i>Acumulaci\u00f3n de Datos<\/i>.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: an\u00e1lisis e investigaci\u00f3n de incidentes. Parte 3\" src=\"\/wp-content\/uploads\/2020\/07\/5bac3325f9f34342802d115c4a13bf39.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"StealthWatch: an\u00e1lisis e investigaci\u00f3n de incidentes. Parte 3\" src=\"\/wp-content\/uploads\/2020\/07\/5e065344005db20d276a800d8362a347.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSe muestra un evento que indica que se han detectado 162k \u201cpuntos\u201d, mientras que la pol\u00edtica permite 100k \u201cpuntos\u201d \u2014 estas son m\u00e9tricas internas de StealthWatch. En la columna <i>Actions <\/i>hacemos clic en <i>Ver Flujos<\/i>.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: an\u00e1lisis e investigaci\u00f3n de incidentes. Parte 3\" src=\"\/wp-content\/uploads\/2020\/07\/352df8d925fe46246a35677482d65030.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPodemos observar que <i>este host<\/i> interactu\u00f3 durante la noche con el host <i>10.201.3.47<\/i> del departamento <i>Ventas y Marketing<\/i> a trav\u00e9s del protocolo <i>HTTPS <\/i>y descarg\u00f3 <i>1.4 GB<\/i>. Puede que este ejemplo no sea del todo acertado, pero la detecci\u00f3n de interacciones de varios cientos de gigabytes se realiza de la misma manera. Por lo tanto, una investigaci\u00f3n adicional sobre anomal\u00edas puede llevar a resultados interesantes.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: an\u00e1lisis e investigaci\u00f3n de incidentes. Parte 3\" src=\"\/wp-content\/uploads\/2020\/07\/923992706b36b18d2709feb444f7cf14.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<i>Nota<\/i>: en la interfaz web de SMC los datos en las pesta\u00f1as <i>Tableros <\/i>se muestran solo para la \u00faltima semana y en la pesta\u00f1a <i>Monitor<\/i> para las \u00faltimas 2 semanas. Para analizar eventos m\u00e1s antiguos y generar informes, es necesario usar la consola de Java en el ordenador del administrador.<\/p>\n<h2>5. Localizaci\u00f3n de escaneos internos de red<\/h2>\n<p>\nAhora revisemos algunos ejemplos de feeds \u2014 incidentes de seguridad inform\u00e1tica. Esta funcionalidad es m\u00e1s interesante para los profesionales de seguridad.<\/p>\n<p>Hay varios tipos de eventos de escaneo predefinidos en StealthWatch:<\/p>\n<ul>\n<li>Escaneo de Puertos \u2014 el origen escanea muchos puertos del nodo de destino.<\/li>\n<li>Escaneo de direcci\u00f3n TCP \u2014 el origen escanea toda una red en un mismo puerto TCP, cambiando la direcci\u00f3n IP de destino. En este caso, el origen recibe paquetes TCP Reset o no recibe respuestas en absoluto.<\/li>\n<li>Escaneo de direcci\u00f3n UDP \u2014 el origen escanea toda una red en un mismo puerto UDP, cambiando la direcci\u00f3n IP de destino. En este caso, el origen recibe paquetes ICMP de Puerto Inalcanzable o no recibe respuestas en absoluto.<\/li>\n<li>Escaneo Ping \u2014 el origen env\u00eda solicitudes ICMP a toda una red con el fin de buscar respuestas.<\/li>\n<li>Escaneo Silencioso TCP\/UDP \u2014 el origen utiliz\u00f3 su mismo puerto para conectarse a muchos puertos del nodo de destino al mismo tiempo.<\/li>\n<\/ul>\n<p>\nPara encontrar c\u00f3modamente todos los escaneadores internos, existe una aplicaci\u00f3n de red para <i>StealthWatch \u2014 Evaluaci\u00f3n de Visibilidad<\/i>. Al ir a la pesta\u00f1a <i>Tableros \u2192 Evaluaci\u00f3n de Visibilidad \u2192 Esc\u00e1neres de Red Interna<\/i> ver\u00e1 incidentes de seguridad relacionados con escaneos en las \u00faltimas 2 semanas.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: an\u00e1lisis e investigaci\u00f3n de incidentes. Parte 3\" src=\"\/wp-content\/uploads\/2020\/07\/eb72d246b44752e8441afd500178fc02.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nAl hacer clic en el bot\u00f3n <i>Detalles<\/i>, se podr\u00e1 ver el inicio del escaneo de cada red, la tendencia del tr\u00e1fico y las alarmas correspondientes.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: an\u00e1lisis e investigaci\u00f3n de incidentes. Parte 3\" src=\"\/wp-content\/uploads\/2020\/07\/b4ef9ec46040cdab026b83d03eda615f.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nLuego se puede \u201cprofundizar\u201d en el host desde la pesta\u00f1a de la captura de pantalla anterior y ver los eventos de seguridad, as\u00ed como la actividad de la \u00faltima semana para este host.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: an\u00e1lisis e investigaci\u00f3n de incidentes. Parte 3\" src=\"\/wp-content\/uploads\/2020\/07\/7f8d57e2d29930fcd5febf5a44cca714.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"StealthWatch: an\u00e1lisis e investigaci\u00f3n de incidentes. Parte 3\" src=\"\/wp-content\/uploads\/2020\/07\/7ce0e489618c072958a3416e342900eb.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nComo ejemplo, analizaremos el evento <i>Escaneo de puertos<\/i> del host <i>10.201.3.149<\/i> en <i>10.201.0.72<\/i>, haciendo clic en <i>Acciones &gt; Flujos asociados<\/i>. Se inicia la b\u00fasqueda de flujos y se extrae informaci\u00f3n relevante.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: an\u00e1lisis e investigaci\u00f3n de incidentes. Parte 3\" src=\"\/wp-content\/uploads\/2020\/07\/07f86540fae01171c8dfea68c8451a47.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nComo podemos ver, este host desde uno de sus puertos <i>51508\/TCP<\/i> escanearon hace 3 horas el host de destino en los puertos<i> 22, 28, 42, 41, 36, 40 (TCP)<\/i>. Algunos campos no muestran informaci\u00f3n, ya que no todos los campos de Netflow son compatibles con el exportador de Netflow.<\/p>\n<h2>6. An\u00e1lisis de malware descargado con CTA<\/h2>\n<p>\n<b>CTA (Cognitive Threat Analytics)<\/b> es an\u00e1lisis en la nube de Cisco, que se integra perfectamente con Cisco StealthWatch y permite complementar el an\u00e1lisis sin firmas con uno basado en firmas. De este modo, es posible detectar troyanos, gusanos de red, malware de d\u00eda cero y otros tipos de malware, as\u00ed como su propagaci\u00f3n dentro de la red. Adem\u00e1s, la tecnolog\u00eda mencionada anteriormente, ETA, permite analizar tales comunicaciones maliciosas incluso en tr\u00e1fico cifrado.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: an\u00e1lisis e investigaci\u00f3n de incidentes. Parte 3\" src=\"\/wp-content\/uploads\/2020\/07\/68d86dc9686e2f0c754181db73411ab8.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nLiteralmente en la primera pesta\u00f1a de la interfaz web hay un widget especial de <i>Cognitive Threat Analytics<\/i>. Un resumen breve muestra las amenazas detectadas en los hosts de los usuarios: troyano, software fraudulento, malware publicitario. La palabra \u201cCifrado\u201d indica precisamente la actividad de ETA. Al hacer clic en el host, se despliega toda la informaci\u00f3n, incluidos los eventos de seguridad y los registros de CTA.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: an\u00e1lisis e investigaci\u00f3n de incidentes. Parte 3\" src=\"\/wp-content\/uploads\/2020\/07\/a49a2ae655c1dfa89cdcb194c8f38c51.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"StealthWatch: an\u00e1lisis e investigaci\u00f3n de incidentes. Parte 3\" src=\"\/wp-content\/uploads\/2020\/07\/f6bbe9585060ecb46712584924125fa3.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nAl pasar el mouse sobre cada etapa de CTA, se muestra informaci\u00f3n detallada sobre la interacci\u00f3n. Para un an\u00e1lisis completo, es recomendable hacer clic en <i>Ver detalles del incidente<\/i>, y se acceder\u00e1 a una consola separada. <i>Cognitive Threat Analytics<\/i>.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: an\u00e1lisis e investigaci\u00f3n de incidentes. Parte 3\" src=\"\/wp-content\/uploads\/2020\/07\/8737a4da2133ee4b72e830f9208f4d11.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEn la esquina superior derecha, el filtro permite mostrar los eventos seg\u00fan el nivel de criticidad. Al pasar el mouse sobre una anomal\u00eda espec\u00edfica, en la parte inferior de la pantalla aparecen registros con la correspondiente l\u00ednea de tiempo a la derecha. De esta forma, el especialista del departamento de seguridad inform\u00e1tica entiende claramente qu\u00e9 host infectado comenz\u00f3 a realizar qu\u00e9 acciones tras qu\u00e9 eventos.<\/p>\n<p>A continuaci\u00f3n se muestra otro ejemplo: un troyano bancario que infect\u00f3 el host <i>198.19.30.36<\/i>. Este host comenz\u00f3 a interactuar con dominios maliciosos y en los registros se muestra informaci\u00f3n sobre los flujos de estas interacciones. <\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: an\u00e1lisis e investigaci\u00f3n de incidentes. Parte 3\" src=\"\/wp-content\/uploads\/2020\/07\/d5faba6e8ec2addff8e18b83548e65fe.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<img decoding=\"async\" alt=\"StealthWatch: an\u00e1lisis e investigaci\u00f3n de incidentes. Parte 3\" src=\"\/wp-content\/uploads\/2020\/07\/a5f880407468b6fc62805d68c2d672cb.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nA continuaci\u00f3n, una de las mejores soluciones que puede haber es poner el host en cuarentena gracias a nativo <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/511726\/\">integraci\u00f3n <\/a><\/noindex>con Cisco ISE para un tratamiento y an\u00e1lisis posteriores. <\/p>\n<h2>Conclusi\u00f3n<\/h2>\n<p>\nLa soluci\u00f3n Cisco StealthWatch es uno de los l\u00edderes en productos de monitoreo de red, tanto en an\u00e1lisis de red como en seguridad de la informaci\u00f3n. Gracias a ella, se pueden detectar interacciones ileg\u00edtimas dentro de la red, retrasos en aplicaciones, los usuarios m\u00e1s activos, anomal\u00edas, malware y APT. Adem\u00e1s, se pueden identificar escaneos, pentesters, realizar auditor\u00edas criptogr\u00e1ficas del tr\u00e1fico HTTPS. Puede encontrar a\u00fan m\u00e1s casos de uso en <noindex><a rel=\"nofollow\" href=\"https:\/\/cisco.bravais.com\/s\/lnmF3Eowwg51t7Rj9DtD\">el enlace<\/a><\/noindex>.<\/p>\n<p>Si tiene el deseo de verificar qu\u00e9 tan bien y eficazmente est\u00e1 funcionando su red, env\u00ede <noindex><a rel=\"nofollow\" href=\"https:\/\/tssolution.ru\/katalog\/cisco\/cisco-stealthwatch\">una propuesta<\/a><\/noindex>. <br \/>\nEn un futuro cercano, planeamos publicar m\u00e1s art\u00edculos t\u00e9cnicos sobre diversos productos de seguridad de la informaci\u00f3n. Si le interesa este tema, siga las actualizaciones en nuestros canales (<noindex><a rel=\"nofollow\" href=\"https:\/\/t.me\/tssolution\">Telegram<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/www.facebook.com\/tssolution2020\/\">Facebook<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/vk.com\/ts_solution\">VK<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/tssolution.ru\/blog\">TS Solution Blog<\/a><\/noindex>)!<br \/>\n<br \/>Fuente: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/509812\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>Cisco StealthWatch \u2014 \u044d\u0442\u043e \u0430\u043d\u0430\u043b\u0438\u0442\u0438\u0447\u0435\u0441\u043a\u043e\u0435 \u0440\u0435\u0448\u0435\u043d\u0438\u0435 \u0432 \u043e\u0431\u043b\u0430\u0441\u0442\u0438 \u0418\u0411, \u043a\u043e\u0442\u043e\u0440\u043e\u0435 \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0438\u0432\u0430\u0435\u0442 \u0432\u0441\u0435\u0441\u0442\u043e\u0440\u043e\u043d\u043d\u0438\u0439 \u043c\u043e\u043d\u0438\u0442\u043e\u0440\u0438\u043d\u0433 \u0443\u0433\u0440\u043e\u0437 \u0432 \u0440\u0430\u0441\u043f\u0440\u0435\u0434\u0435\u043b\u0435\u043d\u043d\u043e\u0439 \u0441\u0435\u0442\u0438. \u0412 \u043e\u0441\u043d\u043e\u0432\u0435 \u0440\u0430\u0431\u043e\u0442\u044b StealthWatch \u043b\u0435\u0436\u0438\u0442 \u0441\u0431\u043e\u0440 NetFlow \u0438 IPFIX \u0441 \u043c\u0430\u0440\u0448\u0440\u0443\u0442\u0438\u0437\u0430\u0442\u043e\u0440\u043e\u0432, \u043a\u043e\u043c\u043c\u0443\u0442\u0430\u0442\u043e\u0440\u043e\u0432 \u0438 \u0434\u0440\u0443\u0433\u0438\u0445 \u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432. \u0412 \u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442\u0435 \u0441\u0435\u0442\u044c \u0441\u0442\u0430\u043d\u043e\u0432\u0438\u0442\u0441\u044f \u0447\u0443\u0432\u0441\u0442\u0432\u0438\u0442\u0435\u043b\u044c\u043d\u044b\u043c \u0441\u0435\u043d\u0441\u043e\u0440\u043e\u043c \u0438 \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u0435\u0442 \u0430\u0434\u043c\u0438\u043d\u0438\u0441\u0442\u0440\u0430\u0442\u043e\u0440\u0443 \u0437\u0430\u0433\u043b\u044f\u043d\u0443\u0442\u044c \u0442\u0443\u0434\u0430, \u043a\u0443\u0434\u0430 \u043d\u0435 \u043c\u043e\u0433\u0443\u0442 \u0434\u043e\u0431\u0440\u0430\u0442\u044c\u0441\u044f \u0442\u0440\u0430\u0434\u0438\u0446\u0438\u043e\u043d\u043d\u044b\u0435 \u043c\u0435\u0442\u043e\u0434\u044b \u0437\u0430\u0449\u0438\u0442\u044b \u0441\u0435\u0442\u0438, \u043d\u0430\u043f\u0440\u0438\u043c\u0435\u0440, Next Generation [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":90229,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-90228","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/stealthwatch-analiz-i-rassledovanie-inczidentov-chast-3\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"es_ES\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47StealthWatch: \u0430\u043d\u0430\u043b\u0438\u0437 \u0438 \u0440\u0430\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0435 \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u043e\u0432. \u0427\u0430\u0441\u0442\u044c 3 | ProHoster\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/stealthwatch-analiz-i-rassledovanie-inczidentov-chast-3\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-07-29T23:42:34+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-07-29T23:42:34+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47StealthWatch: an\u00e1lisis e investigaci\u00f3n de incidentes. Parte 3 | ProHoster","description":"","canonical_url":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/stealthwatch-analiz-i-rassledovanie-inczidentov-chast-3","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"es_ES","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47StealthWatch: \u0430\u043d\u0430\u043b\u0438\u0437 \u0438 \u0440\u0430\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0435 \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u043e\u0432. \u0427\u0430\u0441\u0442\u044c 3 | ProHoster","og:url":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/stealthwatch-analiz-i-rassledovanie-inczidentov-chast-3","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-07-29T23:42:34+00:00","article:modified_time":"2020-07-29T23:42:34+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"90228","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 12:55:29","updated":"2022-10-02 06:01:42","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/90228","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/comments?post=90228"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/90228\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media\/90229"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media?parent=90228"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/categories?post=90228"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/tags?post=90228"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}