the security officer role in virtual environments - (isc)2 latam congress 2016

68

Upload: mateo-martinez

Post on 22-Jan-2018

71 views

Category:

Technology


1 download

TRANSCRIPT

Page 1: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016
Page 2: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016

The Security Officer Role in Virtual Environments

Mateo MartínezCEO KOD LATAM SECURITY

www.kod.uy

2

Page 3: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016

Mateo Martínez∗Papá (x2)∗CISSP∗C|EH∗ISO 27001 Lead Implementer∗ex PCI QSA∗ITIL∗Gerente General de KOD LATAM SECURITY (www.kod.uy)∗Docente Hacking Ético en Universidad ORT∗Líder del capítulo OWASP Uruguay∗OWASP Web Application Security Person of the Year 2015 ∗Contacto: @mateomartinez1

Page 4: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016

PANORAMA ACTUALSegún las diferentes perspectivas

Page 5: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016

Mercado de Ciberseguridad (2019)

12B ¿Hackeado?

¿Controlado?

¿incidentes?

IoT Voto

Modernizar Smart Cities

Un poco de contextoDe Ciberseguridad en Latinoamérica

¿Ataques?

Page 6: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016

Tipos de OrganizacionesEn Latinoamérica y en el mundo

“Hay 2 tipos de organizaciones, aquellas que sufrieron una intrusión y aquellas que aún no se dieron cuenta”

Page 7: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016

¿Cómo sentimos que estamos?

Page 8: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016

¿Cómo nos hemos preparado?

Page 9: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016

Así estamos...

Page 10: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016

Así nos ven los atacantes...

Page 11: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016

Así son los atacantes

Page 12: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016

Y así...

Page 13: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016

Y así también...

Page 14: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016

Y aún así...

Page 15: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016

O incluso así...

Page 16: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016

También se ven ...

Page 17: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016

RansomwareEstá haciendo estragos en latinoamérica, falta trabajar conceptos básicos de seguridad

Page 18: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016

DDoS (usando IoT)Los últimos ataques a nivel global han sido utilizando cámaras y DVRs vulnerables

Page 19: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016

Herramientas disponiblesUn sin fin de herramientas disponibles para los atacantes y sin posibilidad de trazabilidad

Page 20: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016

Fuente: http://www.informationisbeautiful.net/visualizations/worlds-biggest-data-breaches-hacks/

Ataques famososA nivel Internacional

Page 21: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016

Debemos cambiar el foco, de protegernos contra ataques, a cuidar la información

Ataques vs InformaciónProtección contra ataques conocidos vs proteger la información

Page 22: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016

Informe Ciberseguridad 2016 (OEA/BID)¿Estamos preparados en América Latina y el Caribe?

Page 23: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016

Alcance e IndicadoresInforme Ciberseguridad 2016

32 Países

Infraestructuras

Críticas

Gestión de

Incidentes

49

Indicadores

Nivel de

Madurez

Educación

en Seguridad

Page 24: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016

Tienen estrategias

de Ciberseguridad

Países llegan a

Nivel intermedio de

madurez

en ciberseguridad

Cuentan con programas

de educación en

Ciberseguridad

Países sin coordinar la

respuesta a incidentes

68

616

Situación de los Países (32)Algunos a nivel intermedio pero lejos de países avanzados

Page 25: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016

Implementación Evaluación

Diseño

Países sin estrategias o plan

80%

Estrategias y Planesestrategias de ciberseguridad o planes de protección de infraestructura crítica

Page 26: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016

Países sin centro de comando y control

66%

Centro de ComandoY control de seguridad cibernética

Page 27: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016

“Los CSIRT limitarán las pérdidas que le causará la delincuencia

cibernética a la economía local"

Centros de RespuestaEn Latinoamérica

Page 28: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016

Resultado de la aplicación del Modelo de Madurez de Capacidad de Seguridad Cibernética, que consta de cinco niveles:

• Inicial• Formativo• Establecido• Estratégico• Dinámico

Modelo de MadurezEn Latinoamérica

Page 29: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016

Política y estrategiaPolíticas y Estrategias a nivel nacional de seguridad cibernética

Page 30: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016

Cultura y sociedadCultura Cibernética y sociedad

Page 31: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016

EducaciónEducación, Formación y competencias en seguridad cibernética (Educación)

Page 32: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016

Marcos LegalesMarco jurídico y reglamentario

Page 33: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016

TecnologíasNormas, Organización y Tecnologías

Page 34: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016

Modelo de MadurezEn Latinoamérica

Países que llegaron a nivel intermedio:• Argentina• Brasil• Chile• Colombia• México• Trinidad y Tobago• Uruguay

Mid

Page 35: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016

Política y EstrategiaEn Latinoamérica, foco en los 7 en mejor nivel

Argentina Brasil Chile Colombia MéxicoTrinidad

y TobagoUruguay

Política y estrategia

Estrategia nacional

Desarrollo de la estrategia 2 2 2 3 2 3 3

Organización 2 2 2 2 2 2 4

Contenido 3 2 2 3 2 3 2

Defensa cibernética

Estrategia 2 3 2 2 2 2 2

Organización 3 3 2 3 2 2 3

Coordinación 1 2 2 2 2 3 4

Page 36: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016

Cultura y SociedadEn Latinoamérica, foco en los 7 en mejor nivel

Argentina Brasil Chile Colombia MéxicoTrinidad

y TobagoUruguay

Cultura y sociedad

Mentalidad de seguridad

En el gobierno 2 2 2 2 2 2 4

En el sector privado 3 3 3 2 2 2 3

En la sociedad 2 2 2 3 1 2 3

Conciencia de seguridad

Sensibilización 2 2 2 3 2 1 4

Confianza en uso de internet

En los servicios en línea 2 3 2 3 2 3 4

En el gobierno electrónico 2 3 2 3 3 2 5

En el comercio electrónico 2 3 3 2 3 3 4

Privacidad en línea

Normas de privacidad 4 3 4 3 4 4 5

Privacidad del empleado 1 2 2 3 3 2 4

Page 37: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016

EducaciónEn Latinoamérica, foco en los 7 en mejor nivel

Argentina Brasil Chile Colombia MéxicoTrinidad

y TobagoUruguay

Educación

Disponibilidad nacional

Educación 3 3 2 3 3 2 3

Formación 2 3 2 2 3 2 5

Desarrollo nacional

Desarrollo nacional de la

educación1 2 1 2 2 1 3

Formación e iniciativas

Capacitación de empleados 2 3 2 3 2 3 4

Gobernanza corporativa

En las empresas estatales y

privadas3 3 3 2 2 3 2

Page 38: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016

Marcos LegalesEn Latinoamérica, foco en los 7 en mejor nivel

Argentina Brasil Chile Colombia MéxicoTrinidad

y TobagoUruguay

Marcos legales

Marcos jurídicos de seguridad

Para la seguridad de las TIC 3 3 3 2 3 3 4

Privacidad, protección de

datos y otros derechos

humanos

3 3 3 3 3 2 5

Derecho sustantivo de

delincuencia cibernética3 3 3 3 3 3 1

Derecho procesal de

delincuencia cibernética3 4 4 3 2 3 2

Investigación jurídica

Cumplimiento de la ley 3 4 3 3 4 4 2

Fiscalía 3 2 3 2 2 2 2

Tribunales 2 2 2 2 2 2 2

Divulgación responsable

Divulgación responsable de la

información1 1 1 1 2 3 1

Page 39: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016

TecnológíasEn Latinoamérica, foco en los 7 en mejor nivel

Argentina Brasil Chile Colombia MéxicoTrinidad

y TobagoUruguay

Tecnologías

Adhesión a las normas

Aplicación de las normas y

prácticas mínimas aceptables2 2 2 2 2 2 2

Adquisiciones 2 2 2 2 2 1 3

Desarrollo de software 2 2 2 2 3 1 2

Organizaciones

Centro de mando y control 4 3 2 3 3 2 3

Capacidad de respuesta a

incidentes2 4 2 2 3 2 5

Respuesta a incidentes

Identificación y designación 4 3 2 2 4 2 4

Organización 3 4 2 2 3 1 4

Coordinación 2 3 2 2 2 2 4

Resiliencia

Infraestructura tecnológica 3 3 3 3 3 3 3

Resiliencia nacional 2 2 3 2 3 3 3

Page 40: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016

Tecnologías (2)En Latinoamérica, foco en los 7 en mejor nivel

Argentina Brasil Chile Colombia MéxicoTrinidad

y TobagoUruguay

Infraestructura crítica

Identificación 2 2 3 2 2 2 2

Organización 2 2 4 2 2 2 2

Planeación de respuesta 2 2 2 1 3 2 3

Coordinación 2 2 2 2 2 2 2

Gestión de riesgos 2 2 2 2 2 2 2

Gestión de crisis

Planeación 3 2 2 2 2 1 2

Evaluación 2 2 2 2 2 2 2

Redundancia digital

Planeación 2 2 2 2 2 3 3

Organización 2 2 2 2 2 1 3

Mercado de la ciberseguridad

Tecnologías de seguridad

cibernética2 3 2 2 2 2 2

Seguros de delincuencia

cibernética2 3 3 2 2 1 3

Page 41: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016

Situación de Colombia

Modelo de Madurez (Brasil)

Page 42: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016

Situación de Colombia

Modelo de Madurez (Brasil)

Page 43: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016

Situación de Colombia

Modelo de Madurez (Brasil)

Page 44: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016

Situación de Colombia

Modelo de Madurez (Brasil)

Page 45: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016

Comando de Defesa Cibernética y

una Escuela de Defensa

Cibernética Nacional.

Representantes de las

tres fuerzas armadas

brasileñas

2010 Guía para

infraestructuras críticas

Varios

CSIRTS

Situación de Brasil

Modelo de Madurez (Brasil)

Page 46: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016

Ciberseguridad Industrial en LatinoaméricaCCI (Centro de Ciberseguridad Industrial)

Page 47: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016

Análisis (DAFO)Ciberseguridad Industrial 2016

Page 48: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016

Sectores IndustrialesCiberseguridad Industrial 2016

Page 49: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016

Herramientas DiferenciadorasCiberseguridad Industrial 2016

Page 50: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016

Sin capuchas negras, sin lugares oscuros, sin conspiraciones… ¿Es posible averiguar cuantos sistemas industriales hay expuestos en Latam?

Exposición máximaCiberseguridad Industrial 2016

Page 51: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016

Bajo nivel de uso de IPS/IDS, comunicaciones cifradas y gateways unidereccionales.

Falta de regulación sobre ciberseguridad industrial

Ausencia de equipos de respuesta especializados

Problemas actualesCiberseguridad Industrial 2016

Page 52: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016

Ambientes Virtuales Año 2016

Page 53: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016

Mensaje PrincipalPara Latinoamérica

Venimos de 10 años de transformación hacia datacenters virtuales y nube…¿y qué visibilidad tenemos desde seguridad?

Page 54: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016

El rol del CISOAlgunas de las problemáticas actuales

Responsable – Sin visibilidad

Controlar – Sin herramientas

Auditar – Sin acceso

Planificar – Sin ser involucrado

Page 55: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016

El rol del CISOAlgunas de las problemáticas actuales

96% + complejidad que hace 5 años

59% de los cambios no son consultados

99% herramientas obsoletas en virtuales

Page 56: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016

Problemáticas en Ambientes VirtualesRiesgos principales que han pasado inadvertidos

Cumplimiento y auditoría con tareas manuales

Falta de visibilidad desde áreas de seguridad

Conexión a redes de distintas áreas o empresas

Falta de Hardening, copias y acceso sin control

Page 57: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016

Algunos de los riesgosRiesgos principales que han pasado inadvertidos

• Copias completas del datacenter (en un USB o cualquier medio)

• Ver consolas de VMs por parte de admins de virtualización

• Acceso no autorizado a ambientes de administración de VMs

• Conexión entre redes de desarrollo y producción

• Publicación en DMZ por error

• Cambios no autorizados

• Incumplimiento de buenas prácticas de hardening

• Acceso a datos en storage confidenciales

Page 58: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016

Control de IntegridadTanto de configuraciones virtuales

como de archivos

Control de AccesoControl de Acceso al ambiente

virtual

Gestión de CambiosEl rol de oficial de seguridad

informática, que aprueba o rechaza

cambios

Visibilidad para Seguridad

Los oficiales de seguridad de la

organización sobre las actividades

realizadas en ambientes virtuales

Cumplimiento• PCI-DSS

• ITIL

• COBIT

• ISO 27001

¿Visibilidad?Para un riesgo existente en cualquier ambiente virtual

Page 59: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016

Admin. Usuarios

Roles de Seguridad y Control de Acceso sobre la infraestructura virtual

Etiquetado

Segmentación de la infraestructura virtual por

categoría y niveles de seguridad.

GestiónGestión centralizada, monitoreo, reportes

y controles

Protección

Protección contra amenazas específicas en entornos virtuales

ControlSupervisión de integridad y Gestión de cambios de las máquinas virtuales e inicio de sistema seguro Evitar fuga de

informaciónProtección contra la copia no

autorizada, la clonación, la transferencia y la destrucción

de las máquinas virtuales

¿Qué necesitamos?

Page 60: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016

¿Cómo solucionarlo?

• Clasificar y etiquetar Hardware virtual

• Control de Cambios

• Control de Integridad

• Monitoreo de red de administración

• Controlar acceso a las consolas de VMs

• Control de copias a USB

• Control de snaphots

• Monitoreo de tráfico de red virtual

• Correlación de eventos de seguridad

Page 61: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016

Puntos clave y conclusiones

Page 62: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016

Mensaje PrincipalPara Latinoamérica

La seguridad es de suma importancia para facilitar el progreso de la sociedad incorporando tecnología

Page 63: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016

Mensaje PrincipalPara ambientes virtuales

Es necesario entender el cambio de paradigma, involucrarse y actualizar las herramientas y controles en ambientes virtuales

Page 64: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016

Riesgos PrincipalesPrincipales riesgos a considerar

Page 65: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016

Colaboración

entre países en

“Ciber-temas”

Implementar procesos de

mejora y modernización en

forma segura

2

1

Page 66: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016

Reforzar

cooperación

Pública-Privada

Pensamiento

estratégico y

objetivos a

largo plazo,

considerando

virtualización y

nube

4

3

Page 67: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016

ConclusionesAlgunas ideas y puntos a trabajar en forma urgente

Es necesario invertir en capacitación y tecnologías modernas

La situación en Latam es alarmante

Aún hay mucho por hacer, la mayoría de los países en nivel de

madurez bajo

Es necesaria la colaboración entre países para resolver

incidentes

Page 68: The security officer role in virtual environments - (ISC)2 LATAM CONGRESS 2016

¡Muchas gracias!Mateo Martínez

CEO KOD LATAM SECURITYwww.kod.uy