¿cómo organizo mi defensa? - cybsec · ¿cómo organizo mi defensa? 111 diciembre de 2012...

38
¿Cómo organizo mi defensa? mi defensa? 1 1 1 Diciembre de 2012 Asunción - Paraguay Lic. Luis F. Francou S., PCI QSA / PCIP [email protected]

Upload: others

Post on 20-Jul-2020

0 views

Category:

Documents


0 download

TRANSCRIPT

Page 1: ¿Cómo organizo mi defensa? - CYBSEC · ¿Cómo organizo mi defensa? 111 Diciembre de 2012 Asunción -Paraguay Lic. Luis F. Francou S., PCI QSA / PCIP lfrancou@cybsec.com

¿Cómo organizo

mi defensa?mi defensa?

1111

Diciembre de 2012

Asunción - Paraguay

Lic. Luis F. Francou S., PCI QSA / [email protected]

Page 2: ¿Cómo organizo mi defensa? - CYBSEC · ¿Cómo organizo mi defensa? 111 Diciembre de 2012 Asunción -Paraguay Lic. Luis F. Francou S., PCI QSA / PCIP lfrancou@cybsec.com

AgendaAgendaAgendaAgenda

� Metodología típica

� Seguridad en entornos corporativos

� Determinación de la estrategia

� Aplicación

2222

� Aplicación

� Recomendaciones finales

Page 3: ¿Cómo organizo mi defensa? - CYBSEC · ¿Cómo organizo mi defensa? 111 Diciembre de 2012 Asunción -Paraguay Lic. Luis F. Francou S., PCI QSA / PCIP lfrancou@cybsec.com

SupongamosSupongamosSupongamosSupongamos quequequeque ocurrioocurrioocurrioocurrio unununun incidenteincidenteincidenteincidente .... .... ....

•Ya fue contenido, todos los servicios restaurados (el incidente ya

“paso”)

•Y ahora?

3333

•Y ahora?

•Tengo que reorganizar mi defensa..

Page 4: ¿Cómo organizo mi defensa? - CYBSEC · ¿Cómo organizo mi defensa? 111 Diciembre de 2012 Asunción -Paraguay Lic. Luis F. Francou S., PCI QSA / PCIP lfrancou@cybsec.com

Metodología Típica

4444

Page 5: ¿Cómo organizo mi defensa? - CYBSEC · ¿Cómo organizo mi defensa? 111 Diciembre de 2012 Asunción -Paraguay Lic. Luis F. Francou S., PCI QSA / PCIP lfrancou@cybsec.com

Perspectiva

del defensordel defensor

5555

Page 6: ¿Cómo organizo mi defensa? - CYBSEC · ¿Cómo organizo mi defensa? 111 Diciembre de 2012 Asunción -Paraguay Lic. Luis F. Francou S., PCI QSA / PCIP lfrancou@cybsec.com

Perspectiva del defensor

6666

Page 7: ¿Cómo organizo mi defensa? - CYBSEC · ¿Cómo organizo mi defensa? 111 Diciembre de 2012 Asunción -Paraguay Lic. Luis F. Francou S., PCI QSA / PCIP lfrancou@cybsec.com

Perspectiva

del atacantedel atacante

7777

Page 8: ¿Cómo organizo mi defensa? - CYBSEC · ¿Cómo organizo mi defensa? 111 Diciembre de 2012 Asunción -Paraguay Lic. Luis F. Francou S., PCI QSA / PCIP lfrancou@cybsec.com

Perspectiva del atacante

8888

Page 9: ¿Cómo organizo mi defensa? - CYBSEC · ¿Cómo organizo mi defensa? 111 Diciembre de 2012 Asunción -Paraguay Lic. Luis F. Francou S., PCI QSA / PCIP lfrancou@cybsec.com

Metodología típica

AtacanteAtacanteAtacanteAtacante DefensorDefensorDefensorDefensor

• Recopilación de información • Modelado de Amenazas

9999

• Investigación de Vulnerabilidades

• Explotación

• Control

• Post Explotación

• Análisis de riesgos

• Correlación de datos

• Detección

• Mitigación y Contención

Page 10: ¿Cómo organizo mi defensa? - CYBSEC · ¿Cómo organizo mi defensa? 111 Diciembre de 2012 Asunción -Paraguay Lic. Luis F. Francou S., PCI QSA / PCIP lfrancou@cybsec.com

Seguridad en entorno

corporativoscorporativos

10101010

Page 11: ¿Cómo organizo mi defensa? - CYBSEC · ¿Cómo organizo mi defensa? 111 Diciembre de 2012 Asunción -Paraguay Lic. Luis F. Francou S., PCI QSA / PCIP lfrancou@cybsec.com

PirámidePirámidePirámidePirámide dededede necesidadesnecesidadesnecesidadesnecesidades dededede ITITITIT----SECSECSECSEC

A la pirámide le falta un componente:

Seguridad en entorno corporativo

11111111

� Conocer el negocio

Page 12: ¿Cómo organizo mi defensa? - CYBSEC · ¿Cómo organizo mi defensa? 111 Diciembre de 2012 Asunción -Paraguay Lic. Luis F. Francou S., PCI QSA / PCIP lfrancou@cybsec.com

GerenciaGerenciaGerenciaGerencia dededede TITITITI

Se enfoca en:

� Utilización de Recursos

� Reportes de Operaciones

Seguridad en entorno corporativo

12121212

� Reportes de Operaciones

� Facilidad de implementación

� Facilidad de soporte

� Limitar los problemas en producción

� Costo total de adquisición

Page 13: ¿Cómo organizo mi defensa? - CYBSEC · ¿Cómo organizo mi defensa? 111 Diciembre de 2012 Asunción -Paraguay Lic. Luis F. Francou S., PCI QSA / PCIP lfrancou@cybsec.com

GerenciaGerenciaGerenciaGerencia dededede SeguridadSeguridadSeguridadSeguridad

Se enfoca en:

� Asegurarse que el concepto de “seguridad” esté firmemente

integrado dentro del negocio.

Seguridad en entorno corporativo

13131313

integrado dentro del negocio.

� Identificar debilidades/vulnerabilidades en los procesos y controles

técnicos.

� Asegurar que nuevas iniciativas no impacten en controles actuales

� Reducir el riesgo de la organización como un todo (físico, técnico y

administrativo).

� Recomendar e implementar controles que potencialmente están en

conflicto con los focos de IT.

Page 14: ¿Cómo organizo mi defensa? - CYBSEC · ¿Cómo organizo mi defensa? 111 Diciembre de 2012 Asunción -Paraguay Lic. Luis F. Francou S., PCI QSA / PCIP lfrancou@cybsec.com

CIOCIOCIOCIO vsvsvsvs CISOCISOCISOCISO

Seguridad en entorno corporativo

14141414

Page 15: ¿Cómo organizo mi defensa? - CYBSEC · ¿Cómo organizo mi defensa? 111 Diciembre de 2012 Asunción -Paraguay Lic. Luis F. Francou S., PCI QSA / PCIP lfrancou@cybsec.com

Determinar la estrategia a

seguir

15151515

seguir

Page 16: ¿Cómo organizo mi defensa? - CYBSEC · ¿Cómo organizo mi defensa? 111 Diciembre de 2012 Asunción -Paraguay Lic. Luis F. Francou S., PCI QSA / PCIP lfrancou@cybsec.com

Determinar Estrategia

PorPorPorPor dondedondedondedonde empezar?empezar?empezar?empezar?

Mapear

� Información y activos a proteger

16161616

� Exposición y vulnerabilidades

� Amenazas

Page 17: ¿Cómo organizo mi defensa? - CYBSEC · ¿Cómo organizo mi defensa? 111 Diciembre de 2012 Asunción -Paraguay Lic. Luis F. Francou S., PCI QSA / PCIP lfrancou@cybsec.com

MapearMapearMapearMapear informacióninformacióninformacióninformación

Primero: que hace el negocio?

� Exactamente como obtiene los resultados

� Procesos, activos, personas, tecnología, terceros

Identificar activos de información a ser protegidos

Determinar Estrategia

17171717

� Identificar activos de información a ser protegidos

� Identificar los niveles de protección requeridos

Page 18: ¿Cómo organizo mi defensa? - CYBSEC · ¿Cómo organizo mi defensa? 111 Diciembre de 2012 Asunción -Paraguay Lic. Luis F. Francou S., PCI QSA / PCIP lfrancou@cybsec.com

ClasificarClasificarClasificarClasificar lalalala informacióninformacióninformacióninformación

Empezar trabajando a grandes rasgos

Usar inicialmente tres categorías

� Pública

� Uso Interno exclusivo

Determinar Estrategia

18181818

� Uso Interno exclusivo

� Sensible

Page 19: ¿Cómo organizo mi defensa? - CYBSEC · ¿Cómo organizo mi defensa? 111 Diciembre de 2012 Asunción -Paraguay Lic. Luis F. Francou S., PCI QSA / PCIP lfrancou@cybsec.com

InformaciónInformaciónInformaciónInformación SensibleSensibleSensibleSensible

� Propiedad intelectual

� Información contable y financiera

� Información de clientes (legajos, referencias, ingresos, inf.

Tarjetas de créditos)

Determinar Estrategia

19191919

Tarjetas de créditos)

� Información del personal

� Información estratégica de la empresa

Page 20: ¿Cómo organizo mi defensa? - CYBSEC · ¿Cómo organizo mi defensa? 111 Diciembre de 2012 Asunción -Paraguay Lic. Luis F. Francou S., PCI QSA / PCIP lfrancou@cybsec.com

InformaciónInformaciónInformaciónInformación dededede UsoUsoUsoUso InternoInternoInternoInterno

� Directorio telefónico (clientes y empleados)

� Políticas y procedimientos (dependiendo de la sensibilidad de los

mismos)

� Comunicaciones internas y Memos

Determinar Estrategia

20202020

� Comunicaciones internas y Memos

� Calendarios

� Procedimientos de R.R.H.H.

� Intranet con datos no específicos o de alguna aplicación

Page 21: ¿Cómo organizo mi defensa? - CYBSEC · ¿Cómo organizo mi defensa? 111 Diciembre de 2012 Asunción -Paraguay Lic. Luis F. Francou S., PCI QSA / PCIP lfrancou@cybsec.com

InformaciónInformaciónInformaciónInformación PúblicaPúblicaPúblicaPública

� Datos financieros publicados

� Cualquier información con la cual el negocio no se negaría a

publicar

Determinar Estrategia

21212121

Page 22: ¿Cómo organizo mi defensa? - CYBSEC · ¿Cómo organizo mi defensa? 111 Diciembre de 2012 Asunción -Paraguay Lic. Luis F. Francou S., PCI QSA / PCIP lfrancou@cybsec.com

MapearMapearMapearMapear exposiciónexposiciónexposiciónexposición yyyy vulnerabilidadesvulnerabilidadesvulnerabilidadesvulnerabilidades

� Empezar con un reporte/informe (Pentest, escaneo automático)

� Avanzar descartando lo irrelevante

Determinar Estrategia

22222222

Mapa simplificado de activos, procesos, personas, vulnerabilidades y controles

Page 23: ¿Cómo organizo mi defensa? - CYBSEC · ¿Cómo organizo mi defensa? 111 Diciembre de 2012 Asunción -Paraguay Lic. Luis F. Francou S., PCI QSA / PCIP lfrancou@cybsec.com

MapearMapearMapearMapear AmenazasAmenazasAmenazasAmenazas

� Sabemos quienes están intentando

atacarnos?

� Cual es la capacidad de los mismos (Skills,

recursos financieros, tiempo)

Determinar Estrategia

23232323

recursos financieros, tiempo)

� Que ya saben de nosotros?

� Modus operandi?

Page 24: ¿Cómo organizo mi defensa? - CYBSEC · ¿Cómo organizo mi defensa? 111 Diciembre de 2012 Asunción -Paraguay Lic. Luis F. Francou S., PCI QSA / PCIP lfrancou@cybsec.com

DefinirDefinirDefinirDefinir lalalala estrategiaestrategiaestrategiaestrategia aaaa seguirseguirseguirseguir

� Sabemos exactamente que activos necesitamos proteger

� Sabemos donde están

� Sabemos el valor para el éxito del negocio

Tenemos que ayudar al negocio

Determinar Estrategia

24242424

� Tenemos que ayudar al negocio

Page 25: ¿Cómo organizo mi defensa? - CYBSEC · ¿Cómo organizo mi defensa? 111 Diciembre de 2012 Asunción -Paraguay Lic. Luis F. Francou S., PCI QSA / PCIP lfrancou@cybsec.com

Siguiente Paso:

Aplicar la

estrategia

25252525

estrategia

Page 26: ¿Cómo organizo mi defensa? - CYBSEC · ¿Cómo organizo mi defensa? 111 Diciembre de 2012 Asunción -Paraguay Lic. Luis F. Francou S., PCI QSA / PCIP lfrancou@cybsec.com

PolíticasPolíticasPolíticasPolíticas yyyy procedimientosprocedimientosprocedimientosprocedimientos

� Deben alinearse con el negocio

� Mantenerlas BREVES, CONCISAS y RELEVANTES

� No olvidar definir lo básico

Uso aceptable

Aplicar Estrategia

26262626

� Uso aceptable

� Utilización de datos

� Comunicaciones

� Detalles físicos

Page 27: ¿Cómo organizo mi defensa? - CYBSEC · ¿Cómo organizo mi defensa? 111 Diciembre de 2012 Asunción -Paraguay Lic. Luis F. Francou S., PCI QSA / PCIP lfrancou@cybsec.com

ControlControlControlControl dededede operacionesoperacionesoperacionesoperaciones

Desarrollar procesos para

� Control de cambios

� Control de actualizaciones

Administración de activos

Aplicar Estrategia

27272727

� Administración de activos

� Administración de vulnerabilidades

Page 28: ¿Cómo organizo mi defensa? - CYBSEC · ¿Cómo organizo mi defensa? 111 Diciembre de 2012 Asunción -Paraguay Lic. Luis F. Francou S., PCI QSA / PCIP lfrancou@cybsec.com

ControlControlControlControl dededede cambioscambioscambioscambios

Que tiene que ver con Seguridad?

� La seguridad es siempre un estado

en un tiempo determinado

Es necesario ASEGURAR de que los

Aplicar Estrategia

28282828

� Es necesario ASEGURAR de que los

cambios no agregan nuevos riesgos

no anticipados

Page 29: ¿Cómo organizo mi defensa? - CYBSEC · ¿Cómo organizo mi defensa? 111 Diciembre de 2012 Asunción -Paraguay Lic. Luis F. Francou S., PCI QSA / PCIP lfrancou@cybsec.com

ControlControlControlControl dededede actualizacionesactualizacionesactualizacionesactualizaciones

Aplicar Estrategia

29292929

Page 30: ¿Cómo organizo mi defensa? - CYBSEC · ¿Cómo organizo mi defensa? 111 Diciembre de 2012 Asunción -Paraguay Lic. Luis F. Francou S., PCI QSA / PCIP lfrancou@cybsec.com

RegistroRegistroRegistroRegistro dededede eventoseventoseventoseventos

� Registrar TODOS los eventos relevantes al ambiente

� Almacenamiento es MUY barato hoy en día

� Centralizar los registros de recursos críticos

� Registrar eventos de tecnologías expuestas a Internet

Aplicar Estrategia

30303030

� Registrar eventos de tecnologías expuestas a Internet

� Asegurarse de mantener la integridad de los registros

� Limitar el acceso a los registros

� Monitorear los eventos registrados y reaccionar de

acuerdo a la criticidad detectada

Page 31: ¿Cómo organizo mi defensa? - CYBSEC · ¿Cómo organizo mi defensa? 111 Diciembre de 2012 Asunción -Paraguay Lic. Luis F. Francou S., PCI QSA / PCIP lfrancou@cybsec.com

ConcientizacionConcientizacionConcientizacionConcientizacion aaaa empleadosempleadosempleadosempleados

� Usuarios nunca dejarán de hacer click en contenido inseguro

� Jornadas de concientización para “cumplir el checkbox”, no

alcanzan

� Deben ser reforzadas e integradas a la cultura organizacional

Aplicar Estrategia

31313131

� Deben ser reforzadas e integradas a la cultura organizacional

� Entrenar a las personas a identificar, reaccionar y reportar

apropiadamente cada tipo de amenaza

Page 32: ¿Cómo organizo mi defensa? - CYBSEC · ¿Cómo organizo mi defensa? 111 Diciembre de 2012 Asunción -Paraguay Lic. Luis F. Francou S., PCI QSA / PCIP lfrancou@cybsec.com

Recomendaciones

32323232

Recomendaciones

Page 33: ¿Cómo organizo mi defensa? - CYBSEC · ¿Cómo organizo mi defensa? 111 Diciembre de 2012 Asunción -Paraguay Lic. Luis F. Francou S., PCI QSA / PCIP lfrancou@cybsec.com

AlertasAlertasAlertasAlertas tempranastempranastempranastempranas

� Comportamiento extraño en Workstations

� Volumen de llamadas a soporte

� Elementos físicos en el entorno

Pruebas a los sitios o aplicaciones Web

Recomendaciones

33333333

� Pruebas a los sitios o aplicaciones Web

� Cambios en permisos de archivos

� Accesos a archivos específicos en NAS

� Presencia de personas no autorizadas

Page 34: ¿Cómo organizo mi defensa? - CYBSEC · ¿Cómo organizo mi defensa? 111 Diciembre de 2012 Asunción -Paraguay Lic. Luis F. Francou S., PCI QSA / PCIP lfrancou@cybsec.com

ActuarActuarActuarActuar

� Compromiso por parte de la dirección de la Organización

� Mejorar la postura organizacional acerca de la defensa

� Agregar tecnología a la ecuación

� Trabajar con terceros (colegas, socios comerciales,

Recomendaciones

34343434

� Trabajar con terceros (colegas, socios comerciales,

gobierno, etc.)

Page 35: ¿Cómo organizo mi defensa? - CYBSEC · ¿Cómo organizo mi defensa? 111 Diciembre de 2012 Asunción -Paraguay Lic. Luis F. Francou S., PCI QSA / PCIP lfrancou@cybsec.com

CambioCambioCambioCambio ConstanteConstanteConstanteConstante

Asumir que se producirán cambios

� Procesos, partners, clientes, terceros, servicios internos,

productos, personas, cultura.

Recomendaciones

35353535

Adaptarse al cambio

� No adoptar estrategia de documentos “escritos en piedra”.

� Debe ser un documento con vida propia

� Educar al personal al respecto

Dar a conocer como nos adecuamos al negocio, para AYUDARLOAYUDARLOAYUDARLOAYUDARLO!

Page 36: ¿Cómo organizo mi defensa? - CYBSEC · ¿Cómo organizo mi defensa? 111 Diciembre de 2012 Asunción -Paraguay Lic. Luis F. Francou S., PCI QSA / PCIP lfrancou@cybsec.com

MantenerseMantenerseMantenerseMantenerse ActualizadoActualizadoActualizadoActualizado

� Comparar notas con colegas

� Mantenerse al tanto de las novedades en el sector ofensivo

� Y como afecta localmente

Nunca aceptar una auditoria exitosa o reporte de compliance

Recomendaciones

36363636

� Nunca aceptar una auditoria exitosa o reporte de compliance

de una regulación, como una señal de que nuestros

mecanismos de defensa son efectivas en el tiempo.

Page 37: ¿Cómo organizo mi defensa? - CYBSEC · ¿Cómo organizo mi defensa? 111 Diciembre de 2012 Asunción -Paraguay Lic. Luis F. Francou S., PCI QSA / PCIP lfrancou@cybsec.com

ContinuarContinuarContinuarContinuar elelelel ciclociclociclociclo

� La política de seguridad es tan solo eso, una política

� Es una entidad con vida propia y DEBE ser ajustada con

precisión continuamente

Recomendaciones

37373737

Page 38: ¿Cómo organizo mi defensa? - CYBSEC · ¿Cómo organizo mi defensa? 111 Diciembre de 2012 Asunción -Paraguay Lic. Luis F. Francou S., PCI QSA / PCIP lfrancou@cybsec.com

¿Preguntas?