{"id":96242,"date":"2020-10-09T19:42:33","date_gmt":"2020-10-09T17:42:33","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/dyra-kak-instrument-bezopasnosti-2-ili-kak-lovit-apt-na-zhivcza"},"modified":"2020-10-09T19:42:33","modified_gmt":"2020-10-09T17:42:33","slug":"dyra-kak-instrument-bezopasnosti-2-ili-kak-lovit-apt-na-zhivcza","status":"publish","type":"post","link":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/dyra-kak-instrument-bezopasnosti-2-ili-kak-lovit-apt-na-zhivcza","title":{"rendered":"La brecha como herramienta de seguridad \u2013 2, o c\u00f3mo atrapar APT \"en vivo\"","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>(Gracias a Sergey G. Brester por la idea del t\u00edtulo) <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/users\/sebres\/\" class=\"user_link\">sebres<\/a><\/noindex>)<\/p>\n<p>Colegas, el prop\u00f3sito de este art\u00edculo es compartir la experiencia adquirida durante un a\u00f1o de pruebas del nuevo tipo de soluciones IDS basadas en tecnolog\u00edas de Deception. <\/p>\n<p><img decoding=\"async\" alt=\"La brecha como herramienta de seguridad \u2013 2, o c\u00f3mo atrapar APT &quot;en vivo&quot;\" src=\"\/wp-content\/uploads\/2020\/10\/f641b6735cf846d12a0081c7709662e7.png\" style=\"display:block;margin: 0 auto;\" \/><noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<p>Para mantener la coherencia l\u00f3gica en la exposici\u00f3n del material, creo que es necesario comenzar con las premisas. As\u00ed que, la problem\u00e1tica es la siguiente:<\/p>\n<ol>\n<li>Los ataques dirigidos son el tipo de ataque m\u00e1s peligroso, a pesar de que su peso espec\u00edfico en el total de amenazas es relativamente bajo. <\/li>\n<li>A\u00fan no se ha inventado ning\u00fan medio de protecci\u00f3n perimetral (o un conjunto de tales medios) que garantice efectividad. <\/li>\n<li>Por lo general, los ataques dirigidos se desarrollan en varias etapas. Superar el per\u00edmetro es solo una de las etapas iniciales, que (pueden lanzarme piedras) no causa un gran da\u00f1o a la 'v\u00edctima', a menos que se trate de ataques de DEoS (Destruction of service) (ransomware, etc.). El verdadero 'dolor' comienza m\u00e1s adelante, cuando los activos capturados empiezan a ser utilizados para hacer pivoting y profundizar el ataque, y nosotros no nos damos cuenta de ello. <\/li>\n<li>Dado que comenzamos a sufrir p\u00e9rdidas reales cuando los delincuentes logran acceder a los objetivos del ataque (servidores de aplicaciones, bases de datos, almacenamiento de datos, repositorios, elementos de infraestructura cr\u00edtica), es l\u00f3gico que una de las tareas del servicio de seguridad de la informaci\u00f3n sea interrumpir los ataques antes de que ocurra este evento desafortunado. Pero para poder interrumpir algo, primero hay que enterarse. Y cuanto antes, mejor. <\/li>\n<li>Por lo tanto, para una gesti\u00f3n eficaz de riesgos (es decir, para reducir el da\u00f1o de los ataques dirigidos) es cr\u00edtico contar con herramientas que aseguren un TTD m\u00ednimo (time to detect \u2013 tiempo desde la intrusi\u00f3n hasta la detecci\u00f3n del ataque). Dependiendo del sector y la regi\u00f3n, este per\u00edodo promedia 99 d\u00edas en EE. UU., 106 d\u00edas en la regi\u00f3n EMEA, 172 d\u00edas en la regi\u00f3n APAC (M-Trends 2017, A View From the Front Lines, Mandiant). <\/li>\n<li>\u00bfQu\u00e9 ofrece el mercado?\n<ul>\n<li>\u2018Sandboxing\u2019. Otro control preventivo que est\u00e1 lejos de ser ideal. Existen muchas t\u00e9cnicas efectivas para detectar y eludir los entornos de sandboxing o las soluciones de whitelisting. Los chicos del \u2018lado oscuro\u2019 est\u00e1n por delante en este aspecto. \n<\/li>\n<li>UEBA (sistemas de perfilado del comportamiento y detecci\u00f3n de anomal\u00edas) puede ser muy efectivo en teor\u00eda. Sin embargo, en mi opini\u00f3n, eso ser\u00e1 en un futuro distante. En la pr\u00e1ctica, es a\u00fan muy caro, poco confiable y requiere una infraestructura de TI y ciberseguridad muy madura y estable, donde ya existen todas las herramientas que generar\u00e1n datos para el an\u00e1lisis del comportamiento.\n<\/li>\n<li>SIEM es una buena herramienta para investigaciones, pero no puede detectar y mostrar algo nuevo u original a tiempo, porque las reglas de correlaci\u00f3n son esencialmente las mismas firmas. <\/li>\n<\/ul>\n<p>\n <\/li>\n<li>Por lo tanto, se ha generado la necesidad de una herramienta que:\n<ul>\n<li>funcione exitosamente en un per\u00edmetro ya comprometido,\n<\/li>\n<li>detecte ataques exitosos en un modo cercano al tiempo real, independientemente de las herramientas y las vulnerabilidades utilizadas,<\/li>\n<li>no dependa de firmas\/reglas\/escenarios\/pol\u00edticas\/perfiles y otras cosas est\u00e1ticas,<\/li>\n<li>no requiera grandes vol\u00famenes de datos y sus fuentes para el an\u00e1lisis,<\/li>\n<li>permita identificar ataques no como una especie de puntaje de riesgo resultado del trabajo de \"la mejor matem\u00e1tica del mundo, patentada y, por lo tanto, cerrada\" que requiere de una investigaci\u00f3n adicional, sino pr\u00e1cticamente como un evento binario \u2013 \u201cS\u00ed, estamos siendo atacados\u201d o \u201cNo, todo est\u00e1 bien\u201d,<\/li>\n<li>sea universal, escalable de manera efectiva y realmente implementable en cualquier entorno heterog\u00e9neo, independientemente de la topolog\u00eda f\u00edsica y l\u00f3gica de la red utilizada.<\/li>\n<\/ul>\n<\/li>\n<\/ol>\n<p>\nLas llamadas soluciones de enga\u00f1o actualmente pretenden ocupar este papel. Es decir, soluciones basadas en el viejo concepto de honeypots, pero con un nivel de implementaci\u00f3n completamente diferente. Este tema est\u00e1, sin duda, en ascenso.<\/p>\n<p>Seg\u00fan los resultados de <noindex><a rel=\"nofollow\" href=\"https:\/\/www.gartner.com\/newsroom\/id\/3744917\">Gartner Security&amp;Risk Management Summit 2017<\/a><\/noindex> Las soluciones de enga\u00f1o se encuentran en el TOP-3 de estrategias y herramientas que se recomienda implementar. <\/p>\n<p>Seg\u00fan el informe <noindex><a rel=\"nofollow\" href=\"https:\/\/www.tag-cyber.com\/Annual\/2017\/\">TAG Cybersecurity Annual 2017<\/a><\/noindex> El enga\u00f1o es una de las direcciones clave en el desarrollo de soluciones de IDS (Sistemas de Detecci\u00f3n de Intrusiones).<\/p>\n<p>Toda una secci\u00f3n del \u00faltimo <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/products\/security\/security-reports.html\">informe de Cisco sobre el estado de la seguridad inform\u00e1tica<\/a><\/noindex>, dedicada a SCADA, se basa en datos de uno de los l\u00edderes de este mercado, TrapX Security (Israel), cuya soluci\u00f3n ha estado funcionando durante un a\u00f1o en nuestra zona de pruebas. <\/p>\n<p>TrapX Deception Grid permite implementar y operar sistemas IDS distribuidos de forma masiva de manera centralizada, sin aumentar la carga de licencias ni los requerimientos de recursos de hardware. De hecho, TrapX es un constructor que permite crear a partir de elementos de la infraestructura de TI existente un gran mecanismo de detecci\u00f3n de ataques a nivel empresarial, una especie de 'alarma' distribuida en la red. <\/p>\n<h3>Estructura de la Soluci\u00f3n<\/h3>\n<p>\nEn nuestro laboratorio, estamos constantemente estudiando y probando diversas innovaciones en el campo de la seguridad inform\u00e1tica. Actualmente, se han desplegado alrededor de 50 servidores virtuales diferentes, incluidos los componentes de TrapX Deception Grid.<\/p>\n<p><img decoding=\"async\" alt=\"La brecha como herramienta de seguridad \u2013 2, o c\u00f3mo atrapar APT &quot;en vivo&quot;\" src=\"\/wp-content\/uploads\/2020\/10\/9c9c21101020c1005edc938a3a7ca393.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEntonces, de arriba hacia abajo:<\/p>\n<ol>\n<li>TSOC (TrapX Security Operation Console) es el cerebro del sistema. Esta consola central de gesti\u00f3n permite la configuraci\u00f3n, implementaci\u00f3n de la soluci\u00f3n y todo el trabajo diario. Dado que es un servicio web, puede ser implementada en cualquier lugar: en el per\u00edmetro, en la nube o en un proveedor de MSSP. <\/li>\n<li>TrapX Appliance (TSA) es un servidor virtual que conectamos mediante un puerto trunk a las subredes que queremos incluir en la monitorizaci\u00f3n. Tambi\u00e9n es aqu\u00ed donde 'viven' todos nuestros sensores de red.\n<p>En nuestro laboratorio hay desplegado un TSA (mwsapp1), pero en realidad pueden existir muchos. Esto puede ser necesario en redes grandes, donde no hay conectividad L2 entre segmentos (un ejemplo t\u00edpico ser\u00edan 'Holding y sus filiales' o 'Oficina central del banco y sucursales') o si hay segmentos aislados en la red, como en sistemas de automatizaci\u00f3n de procesos industriales. En cada una de estas sucursales\/segmentos se puede desplegar su propio TSA y conectarlo a un TSOC \u00fanico, donde toda la informaci\u00f3n se procesar\u00e1 de manera centralizada. Esta arquitectura permite construir sistemas de monitorizaci\u00f3n distribuidos sin necesidad de una reestructuraci\u00f3n dr\u00e1stica de la red o de interferir en la segmentaci\u00f3n existente.<\/p>\n<p>Adem\u00e1s, en el TSA podemos enviar una copia del tr\u00e1fico saliente a trav\u00e9s de TAP\/SPAN. En caso de detectar conexiones con botnets conocidas, servidores de comando y sesiones TOR, tambi\u00e9n recibiremos un resultado en la consola. Esto lo gestiona el Sensor de Inteligencia de Red (NIS). En nuestro entorno, esta funcionalidad se implementa en el firewall, por lo que aqu\u00ed no la hemos utilizado. <\/li>\n<li>Trampas de Aplicaci\u00f3n (Sistema Operativo Completo) \u2013 son trampas tradicionales basadas en servidores Windows. No se requieren muchos, ya que la tarea principal de estos servidores es proporcionar servicios de TI al siguiente nivel de sensores o detectar ataques en aplicaciones empresariales que pueden desplegarse en un entorno Windows. En nuestro laboratorio tenemos instalado uno de estos servidores (FOS01)\n<p><img decoding=\"async\" alt=\"La brecha como herramienta de seguridad \u2013 2, o c\u00f3mo atrapar APT &quot;en vivo&quot;\" src=\"\/wp-content\/uploads\/2020\/10\/8de44215efff4a49f3b773da10185a73.png\" style=\"display:block;margin: 0 auto;\" \/>\n<\/li>\n<li>Trampas emuladas \u2013 son el componente principal de la soluci\u00f3n, que nos permite crear un denso 'campo de minas' para los atacantes utilizando una sola m\u00e1quina virtual, llenando la red de la empresa, todos sus VLAN, con nuestros sensores. Un atacante ve este sensor, o un host fantasma, como un verdadero PC o servidor Windows, un servidor Linux u otro dispositivo que decidimos mostrarle.\n<p><img decoding=\"async\" alt=\"La brecha como herramienta de seguridad \u2013 2, o c\u00f3mo atrapar APT &quot;en vivo&quot;\" src=\"\/wp-content\/uploads\/2020\/10\/306c21046c5baadd591b66cdfe153ec2.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPara beneficio de la investigaci\u00f3n y por curiosidad, hemos desplegado una 'pareja de cada especie' \u2014 PCs y servidores Windows de varias versiones, servidores Linux, un cajero autom\u00e1tico con Windows embedded, SWIFT Web Access, una impresora de red, un conmutador Cisco, una c\u00e1mara IP Axis, un MacBook, un dispositivo PLC e incluso una bombilla inteligente. En total, son 13 hosts. En general, el proveedor recomienda desplegar tales sensores en un n\u00famero m\u00ednimo del 10% del total de hosts reales. El l\u00edmite superior es el espacio de direcciones disponible. <\/p>\n<p>Un aspecto muy importante es que cada uno de estos hosts no es una m\u00e1quina virtual completa que requiere recursos y licencias. Es un 'enga\u00f1o', una emulaci\u00f3n, un proceso en TSA, que tiene un conjunto de par\u00e1metros y una direcci\u00f3n IP. Por lo tanto, con incluso un solo TSA, podemos llenar la red con cientos de tales hosts fantasma, que funcionar\u00e1n como sensores en el sistema de alarma. Esta tecnolog\u00eda permite escalar de manera econ\u00f3micamente eficiente el concepto de 'trampas' en cualquier gran empresa distribuida. <\/p>\n<p>Estos hosts son atractivos desde el punto de vista del atacante, ya que contienen vulnerabilidades y parecen objetivos relativamente f\u00e1ciles. El atacante ve los servicios en estos hosts y puede interactuar con ellos, atacarlos utilizando herramientas y protocolos est\u00e1ndar (smb\/wmi\/ssh\/telnet\/web\/dnp\/bonjour\/Modbus, etc.). Sin embargo, no es posible usar estos hosts para desarrollar un ataque o ejecutar su propio c\u00f3digo.\n<\/li>\n<li>La combinaci\u00f3n de estas dos tecnolog\u00edas (FullOS y trampas emuladas) permite alcanzar una alta probabilidad estad\u00edstica de que un atacante eventualmente se encuentre con alg\u00fan elemento de nuestra red de se\u00f1ales. Pero, \u00bfc\u00f3mo lograr que esta probabilidad se acerque al 100%?\n<p>Entra en juego lo que se conoce como tokens (Deception tokens). Gracias a ellos, podemos incluir en nuestro IDS distribuido todas las PC y servidores de la empresa. Los tokens se colocan en los PCs reales de los usuarios. Es importante entender que los tokens no son un agente que consume recursos y puede causar conflictos. Los tokens son elementos informativos pasivos, una especie de \"migas de pan\" para el atacante, que lo gu\u00edan hacia una trampa. Por ejemplo, unidades de red conectadas, marcadores en p\u00e1ginas web administrativas falsas en el navegador y credenciales guardadas, sesiones ssh\/rdp\/winscp guardadas, nuestras trampas con comentarios en archivos hosts, contrase\u00f1as almacenadas en memoria, credenciales de usuarios inexistentes, archivos de oficina, cuya apertura activar\u00e1 el sistema, y mucho m\u00e1s. De esta manera, colocamos al atacante en un entorno distorsionado, saturado de vectores de ataque que en realidad no representan una amenaza para nosotros, sino m\u00e1s bien lo contrario. Y no tiene la posibilidad de determinar d\u00f3nde hay informaci\u00f3n verdadera y d\u00f3nde falsa. As\u00ed, no solo garantizamos una r\u00e1pida detecci\u00f3n de ataques, sino que tambi\u00e9n ralentizamos significativamente su progreso. <\/li>\n<\/ol>\n<p>\n<img decoding=\"async\" alt=\"La brecha como herramienta de seguridad \u2013 2, o c\u00f3mo atrapar APT &quot;en vivo&quot;\" src=\"\/wp-content\/uploads\/2020\/10\/812409dca0c8bc991c7e9812f16d77cf.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Ejemplo de creaci\u00f3n de una trampa de red y configuraci\u00f3n de tokens. Interfaz amigable y sin necesidad de ajustar manualmente configuraciones, scripts, etc.<\/i><\/p>\n<p>En nuestro entorno, hemos configurado y colocado varios de estos tokens en FOS01 con Windows Server 2012R2 y en una PC de prueba con Windows 7. En estas m\u00e1quinas se ejecuta RDP y peri\u00f3dicamente \"los expuestos\" en DMZ, a donde tambi\u00e9n est\u00e1n nuestros sensores (trampas emuladas). De este modo, obtenemos un flujo constante de incidentes, as\u00ed a decirlo, de forma natural. <\/p>\n<p>As\u00ed que, una breve estad\u00edstica del a\u00f1o:<\/p>\n<p>56 208 \u2013 incidentes registrados,<br \/>\n2 912 \u2013 hosts origen de ataques detectados. <\/p>\n<p><img decoding=\"async\" alt=\"La brecha como herramienta de seguridad \u2013 2, o c\u00f3mo atrapar APT &quot;en vivo&quot;\" src=\"\/wp-content\/uploads\/2020\/10\/0b2404084a997ba5fe4ad33303501612.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Mapa interactivo y clicable de ataques<\/i><\/p>\n<p>Al mismo tiempo, la soluci\u00f3n no genera un mega-registro o un flujo de eventos que requiera un an\u00e1lisis prolongado. En lugar de eso, la soluci\u00f3n clasifica autom\u00e1ticamente los eventos por tipos, permitiendo que el equipo de seguridad se enfoque primero en los m\u00e1s peligrosos: cuando el atacante intenta establecer sesiones de control (interaction) o cuando hay cargas binarias (infection) en nuestro tr\u00e1fico. <\/p>\n<p><img decoding=\"async\" alt=\"La brecha como herramienta de seguridad \u2013 2, o c\u00f3mo atrapar APT &quot;en vivo&quot;\" src=\"\/wp-content\/uploads\/2020\/10\/d0ad109bae7dc0fb80182d43be713d4e.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nToda la informaci\u00f3n sobre los eventos es legible y, en mi opini\u00f3n, se presenta de una manera f\u00e1cil de entender incluso para un usuario con conocimientos b\u00e1sicos en seguridad inform\u00e1tica. <\/p>\n<p>La mayor\u00eda de los incidentes registrados son intentos de escaneo de nuestros hosts o conexiones individuales. <\/p>\n<p><img decoding=\"async\" alt=\"La brecha como herramienta de seguridad \u2013 2, o c\u00f3mo atrapar APT &quot;en vivo&quot;\" src=\"\/wp-content\/uploads\/2020\/10\/ea87b3592b2d3727815050b9fd1f708e.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nO intentos de fuerza bruta de contrase\u00f1as para RDP.<\/p>\n<p><img decoding=\"async\" alt=\"La brecha como herramienta de seguridad \u2013 2, o c\u00f3mo atrapar APT &quot;en vivo&quot;\" src=\"\/wp-content\/uploads\/2020\/10\/645b5984d1ffaf31758fb23e9a23c9eb.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPero tambi\u00e9n ha habido casos m\u00e1s interesantes, especialmente cuando los delincuentes 'lograron' adivinar la contrase\u00f1a para RDP y obtener acceso a la red local. <\/p>\n<p><img decoding=\"async\" alt=\"La brecha como herramienta de seguridad \u2013 2, o c\u00f3mo atrapar APT &quot;en vivo&quot;\" src=\"\/wp-content\/uploads\/2020\/10\/3cde5beadaa306d32c382f66bd67ec33.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEl atacante intenta ejecutar c\u00f3digo utilizando psexec.<\/p>\n<p><img decoding=\"async\" alt=\"La brecha como herramienta de seguridad \u2013 2, o c\u00f3mo atrapar APT &quot;en vivo&quot;\" src=\"\/wp-content\/uploads\/2020\/10\/1356ef44f3581b37c3163ce454fecf14.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEl atacante encontr\u00f3 una sesi\u00f3n guardada que lo llev\u00f3 a una trampa en forma de servidor Linux. Justo despu\u00e9s de conectarse, con un conjunto de comandos predefinidos, intent\u00f3 eliminar todos los archivos de registro y las variables del sistema correspondientes.<\/p>\n<p><img decoding=\"async\" alt=\"La brecha como herramienta de seguridad \u2013 2, o c\u00f3mo atrapar APT &quot;en vivo&quot;\" src=\"\/wp-content\/uploads\/2020\/10\/6d8994cd3bb2268e45540e5bbcdc74a4.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEl atacante intenta realizar una inyecci\u00f3n SQL en una trampa que simula el acceso web de SWIFT.<\/p>\n<p>Adem\u00e1s de esos ataques 'naturales', tambi\u00e9n realizamos una serie de nuestras propias pruebas. Una de las m\u00e1s ilustrativas es la prueba de tiempo de detecci\u00f3n de un gusano de red en la red. Para ello, utilizamos una herramienta de GuardiCore llamada <noindex><a rel=\"nofollow\" href=\"http:\/\/www.guardicore.com\/infectionmonkey\/\">Infection Monkey<\/a><\/noindex>. Es un gusano de red que puede capturar Windows y Linux, pero sin ninguna carga '\u00fatil'. <br \/>\nDesplegamos un centro de comando local, en una de las m\u00e1quinas lanzamos la primera instancia del gusano y recibimos la primera alerta en la consola TrapX en menos de un minuto y medio. TTD 90 segundos frente a un promedio de 106 d\u00edas\u2026 <\/p>\n<p>Gracias a la posibilidad de integraci\u00f3n con otras clases de soluciones, podemos pasar de la detecci\u00f3n r\u00e1pida de amenazas a la respuesta autom\u00e1tica a ellas. <\/p>\n<p>Por ejemplo, la integraci\u00f3n con sistemas NAC (Control de Acceso a la Red) o con CarbonBlack permitir\u00e1 desconectar autom\u00e1ticamente los PCs comprometidos de la red. <\/p>\n<p><img decoding=\"async\" alt=\"La brecha como herramienta de seguridad \u2013 2, o c\u00f3mo atrapar APT &quot;en vivo&quot;\" src=\"\/wp-content\/uploads\/2020\/10\/4364d6374b57e5741e33f8981b4cb0ad.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nLa integraci\u00f3n con sandbox permite enviar autom\u00e1ticamente para an\u00e1lisis los archivos involucrados en el ataque. <\/p>\n<p><img decoding=\"async\" alt=\"La brecha como herramienta de seguridad \u2013 2, o c\u00f3mo atrapar APT &quot;en vivo&quot;\" src=\"\/wp-content\/uploads\/2020\/10\/c66b8051d0dbd31c1215329d1b55930b.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h3>Integraci\u00f3n con McAfee<\/h3>\n<p>\nLa soluci\u00f3n tambi\u00e9n cuenta con un sistema de correlaci\u00f3n de eventos integrado.<\/p>\n<p><img decoding=\"async\" alt=\"La brecha como herramienta de seguridad \u2013 2, o c\u00f3mo atrapar APT &quot;en vivo&quot;\" src=\"\/wp-content\/uploads\/2020\/10\/d4030212690f3ee1f1a641c49bc90960.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSin embargo, sus capacidades no nos convencieron, por lo que lo integramos con HP ArcSight.<\/p>\n<p><img decoding=\"async\" alt=\"La brecha como herramienta de seguridad \u2013 2, o c\u00f3mo atrapar APT &quot;en vivo&quot;\" src=\"\/wp-content\/uploads\/2020\/10\/f08d607c5b4abf8dc354f65ed2591ebc.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nLidiar con las amenazas detectadas de manera colaborativa se facilita mediante un sistema de tickets integrado.<\/p>\n<p><img decoding=\"async\" alt=\"La brecha como herramienta de seguridad \u2013 2, o c\u00f3mo atrapar APT &quot;en vivo&quot;\" src=\"\/wp-content\/uploads\/2020\/10\/0e78fa59b2f2b114fa9bdf572f37ea96.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDado que la soluci\u00f3n fue dise\u00f1ada \u00abdesde el principio\u00bb para las necesidades de las instituciones gubernamentales y del sector corporativo grande, naturalmente incorpora un modelo de acceso basado en roles, integraci\u00f3n con AD, un sistema de informes desarrollado y disparadores (alertas de eventos), as\u00ed como orquestaci\u00f3n para grandes estructuras holding o proveedores MSSP. <\/p>\n<h3>En lugar de un resumen<\/h3>\n<p>\nSi existe un sistema de monitoreo que, a modo de decirlo, nos cubre las espaldas, entonces la compromisi\u00f3n del per\u00edmetro es solo el comienzo. Lo m\u00e1s importante es que surge una verdadera oportunidad para combatir los incidentes de seguridad de la informaci\u00f3n, en lugar de ocuparse solo de mitigar sus consecuencias.<br \/>\n<br \/>Fuente: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/softline\/blog\/413893\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>(\u0437\u0430 \u0438\u0434\u0435\u044e \u0437\u0430\u0433\u043e\u043b\u043e\u0432\u043a\u0430 \u0441\u043f\u0430\u0441\u0438\u0431\u043e Sergey G. Brester sebres) \u041a\u043e\u043b\u043b\u0435\u0433\u0438, \u0446\u0435\u043b\u044c\u044e \u0434\u0430\u043d\u043d\u043e\u0439 \u0441\u0442\u0430\u0442\u044c\u0438 \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u0436\u0435\u043b\u0430\u043d\u0438\u0435 \u043f\u043e\u0434\u0435\u043b\u0438\u0442\u044c\u0441\u044f \u043e\u043f\u044b\u0442\u043e\u043c \u0433\u043e\u0434\u0438\u0447\u043d\u043e\u0439 \u0442\u0435\u0441\u0442\u043e\u0432\u043e\u0439 \u044d\u043a\u0441\u043f\u043b\u0443\u0430\u0442\u0430\u0446\u0438\u0438 \u043d\u043e\u0432\u043e\u0433\u043e \u043a\u043b\u0430\u0441\u0441\u0430 IDS-\u0440\u0435\u0448\u0435\u043d\u0438\u0439 \u043d\u0430 \u043e\u0441\u043d\u043e\u0432\u0435 Deception-\u0442\u0435\u0445\u043d\u043e\u043b\u043e\u0433\u0438\u0439. \u0427\u0442\u043e\u0431\u044b \u0441\u043e\u0445\u0440\u0430\u043d\u0438\u0442\u044c \u043b\u043e\u0433\u0438\u0447\u0435\u0441\u043a\u0443\u044e \u0441\u0432\u044f\u0437\u043d\u043e\u0441\u0442\u044c \u0438\u0437\u043b\u043e\u0436\u0435\u043d\u0438\u044f \u043c\u0430\u0442\u0435\u0440\u0438\u0430\u043b\u0430, \u0441\u0447\u0438\u0442\u0430\u044e \u043d\u0443\u0436\u043d\u044b\u043c \u043d\u0430\u0447\u0430\u0442\u044c \u0441 \u043f\u0440\u0435\u0434\u043f\u043e\u0441\u044b\u043b\u043e\u043a. \u0418\u0442\u0430\u043a, \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u0430\u0442\u0438\u043a\u0430: \u041d\u0430\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u043d\u044b\u0435 \u0430\u0442\u0430\u043a\u0438 \u2013 \u043d\u0430\u0438\u0431\u043e\u043b\u0435\u0435 \u043e\u043f\u0430\u0441\u043d\u044b\u0439 \u0432\u0438\u0434 \u0430\u0442\u0430\u043a, \u043d\u0435\u0441\u043c\u043e\u0442\u0440\u044f \u043d\u0430 \u0442\u043e, \u0447\u0442\u043e \u0432 \u043e\u0431\u0449\u0435\u043c \u043a\u043e\u043b\u0438\u0447\u0435\u0441\u0442\u0432\u0435 \u0443\u0433\u0440\u043e\u0437 \u0438\u0445 \u0443\u0434\u0435\u043b\u044c\u043d\u044b\u0439 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":96243,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-96242","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"(\u0437\u0430 \u0438\u0434\u0435\u044e \u0437\u0430\u0433\u043e\u043b\u043e\u0432\u043a\u0430 \u0441\u043f\u0430\u0441\u0438\u0431\u043e Sergey G.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/dyra-kak-instrument-bezopasnosti-2-ili-kak-lovit-apt-na-zhivcza\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"es_ES\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0414\u044b\u0440\u0430 \u043a\u0430\u043a \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u2013 2, \u0438\u043b\u0438 \u043a\u0430\u043a \u043b\u043e\u0432\u0438\u0442\u044c APT \u00ab\u043d\u0430 \u0436\u0438\u0432\u0446\u0430\u00bb | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"(\u0437\u0430 \u0438\u0434\u0435\u044e \u0437\u0430\u0433\u043e\u043b\u043e\u0432\u043a\u0430 \u0441\u043f\u0430\u0441\u0438\u0431\u043e Sergey G.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/dyra-kak-instrument-bezopasnosti-2-ili-kak-lovit-apt-na-zhivcza\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-10-09T17:42:33+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-10-09T17:42:33+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47La brecha como herramienta de seguridad \u2013 2, o c\u00f3mo atrapar APT \u00abin fraganti\u00bb | ProHoster","description":"(gracias por la idea del t\u00edtulo a Sergey G.","canonical_url":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/dyra-kak-instrument-bezopasnosti-2-ili-kak-lovit-apt-na-zhivcza","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"es_ES","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0414\u044b\u0440\u0430 \u043a\u0430\u043a \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u2013 2, \u0438\u043b\u0438 \u043a\u0430\u043a \u043b\u043e\u0432\u0438\u0442\u044c APT \u00ab\u043d\u0430 \u0436\u0438\u0432\u0446\u0430\u00bb | ProHoster","og:description":"(\u0437\u0430 \u0438\u0434\u0435\u044e \u0437\u0430\u0433\u043e\u043b\u043e\u0432\u043a\u0430 \u0441\u043f\u0430\u0441\u0438\u0431\u043e Sergey G.","og:url":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/dyra-kak-instrument-bezopasnosti-2-ili-kak-lovit-apt-na-zhivcza","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-10-09T17:42:33+00:00","article:modified_time":"2020-10-09T17:42:33+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"96242","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 10:47:24","updated":"2022-10-03 07:10:06","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/96242","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/comments?post=96242"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/96242\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media\/96243"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media?parent=96242"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/categories?post=96242"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/tags?post=96242"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}