Ciberseguridad
Consejos de mejores prácticas para la inteligencia de amenazas

Muchas personas dicen que la inteligencia de amenazas (TI) es buena, pero pocas entienden cómo cocinarla. Hay aún menos personas que saben qué procesos involucrar para que la TI funcione y genere beneficios. Además, un número insignificante de personas sabe cómo elegir un proveedor de alimentación, dónde verificar un indicador de falsos positivos y si vale la pena bloquear un dominio que su colega le ha enviado por WhatsApp.
Teníamos dos suscripciones comerciales de APT, diez intercambios de información, alrededor de una docena de fuentes gratuitas y una lista extensa de nodos de salida de TOR. También usábamos un par de reversores potentes, scripts de Powershell maestros, un escáner Loki y una suscripción pagada a VirusTotal. No es que un centro de respuesta a incidentes de seguridad no funcione sin todas estas herramientas, pero si deseas atrapar ataques complejos, debes ir a por todas.
Lo que me preocupaba particularmente era la posible automatización de la verificación de indicadores de compromiso (IOCs). No hay nada tan inmoral como la inteligencia artificial reemplazando a un ser humano en una actividad que requiere pensamiento. Sin embargo, me di cuenta de que mi empresa enfrentaría ese desafío tarde o temprano, ya que el número de nuestros clientes estaba creciendo.
Durante varios años de actividad permanente de TI, he tropezado con un montón de obstáculos y me gustaría proporcionar algunos consejos que ayudarán a los principiantes a evitar errores comunes.
Consejo 1. No pongas demasiadas esperanzas en atrapar cosas por hashes: la mayoría del malware es polimórfico en estos días
Los datos de inteligencia de amenazas vienen en diferentes formatos y manifestaciones. Pueden incluir direcciones IP de centros de comando y control de botnets, direcciones de correo electrónico involucradas en campañas de phishing, y artículos sobre técnicas de evasión que los grupos APT están a punto de comenzar a utilizar. En resumen, pueden ser diferentes cosas.
Para ordenar este desorden, David Bianco sugirió utilizar lo que se llama la Pirámide del dolor. Describe una correlación entre los diferentes indicadores que se utilizan para detectar a un atacante y la cantidad de “dolor” que se le causará al atacante si se identifica un IOC específico.
Por ejemplo, si se conoce el hash MD5 del archivo malicioso, se puede detectar fácil y precisamente. Sin embargo, no causará mucho dolor al atacante, ya que agregar solo 1 bit de información a ese archivo cambiará completamente su hash.
Consejo 2. Intenta utilizar los indicadores que el atacante encontrará técnicamente complicados o costosos de cambiar
Anticipando la pregunta de cómo averiguar si un archivo con un hash determinado existe en nuestra red empresarial, diré lo siguiente: hay diferentes formas. Uno de los métodos más fáciles es utilizar una solución que mantenga una base de datos de hashes MD5 de todos los archivos ejecutables dentro de la empresa.
Volvamos a la Pirámide del dolor. En lugar de la detección por valor de hash, es más productivo identificar las TTP (tácticas, técnicas y procedimientos) del atacante. Esto es más difícil de hacer y requiere más esfuerzos, pero se infligirá más dolor al adversario.
Por ejemplo, si se sabe que el grupo APT que tiene como objetivo nuestro sector de la economía está enviando correos electrónicos de phishing con archivos *.HTA a bordo, entonces crear una regla de detección que busque esos archivos adjuntos al correo electrónico golpeará al atacante por debajo de la cintura. Tendrán que modificar la táctica de spam y tal vez incluso gastar algo de dinero en comprar exploits de 0 día o 1 día que no son baratos.
Consejo 3. No pongas demasiadas esperanzas en las reglas de detección creadas por alguien más, porque debes verificar esas reglas para falsos positivos y ajustarlas
Al crear reglas de detección, siempre hay una tentación de utilizar reglas disponibles. Sigma es un ejemplo de un repositorio gratuito. Es un formato de métodos de detección independiente de SIEM que permite traducir reglas de Sigma a ElasticSearch, así como reglas de Splunk o ArcSight. El repositorio incluye cientos de reglas. Parece una gran cosa, pero el diablo, como siempre, está en los detalles.
Vamos a ver una de las reglas de detección de mimikatz. Esta regla detecta procesos que intentan leer la memoria del proceso lsass.exe. Mimikatz hace esto cuando intenta obtener hashes NTLM, y la regla identificará el malware.
Sin embargo, es fundamental para nosotros, expertos que no solo detectan sino que también responden a incidentes, asegurarnos de que sea un actor malicioso. Desafortunadamente, hay numerosos procesos legítimos que leen la memoria de lsass.exe (por ejemplo, algunas herramientas de antivirus). Por lo tanto, en un escenario real, una regla como esa causará más falsos positivos que beneficios.
No quiero acusar a nadie en este respecto; todas las soluciones generan falsos positivos, es normal. Sin embargo, los especialistas en inteligencia de amenazas deben entender que verificar y ajustar las reglas obtenidas de fuentes abiertas y cerradas es aún necesario.
Consejo 4. Verifica nombres de dominio y direcciones IP para comportamiento malicioso no solo en el servidor proxy y el firewall, sino también en los registros del servidor DNS – y asegúrate de enfocarte tanto en intentos de resolución exitosos como fallidos
Los nombres de dominio y direcciones IP maliciosos son los indicadores óptimos desde la perspectiva de la simplicidad de detección y la cantidad de dolor que se inflige al atacante. Sin embargo, solo parecen fáciles de manejar a primera vista. Al menos, debes preguntarte dónde obtener el registro de dominio.
Si te limitas a verificar los registros del servidor proxy solo, puedes perder código malicioso que intenta consultar la red directamente o solicita un dominio no existente generado con DGA, sin mencionar el túnel de DNS; ninguno de estos estará listado en los registros del servidor proxy corporativo. Los delincuentes también pueden utilizar servicios de VPN con características avanzadas o crear túneles personalizados.
Consejo 5. Monitorea o bloquea – decide qué opción elegir solo después de averiguar qué tipo de indicador has descubierto y reconocer las posibles consecuencias de bloquear
Cada experto en seguridad informática ha enfrentado un dilema no trivial: bloquear una amenaza o monitorear su comportamiento e iniciar una investigación una vez que active las alertas. Algunas instrucciones animan claramente a elegir el bloqueo, pero a veces hacerlo es un error.
Si el indicador de compromiso es un nombre de dominio utilizado por un grupo APT, no lo bloquee – comienza a monitorearlo en su lugar. Las tácticas actuales de despliegue de ataques dirigidos presuponen la presencia de un canal de conexión secreto adicional, como por ejemplo, aplicaciones de seguimiento de celulares que solo se pueden descubrir a través de un análisis en profundidad. El bloqueo automático te impedirá encontrar ese canal en este escenario; además, los adversarios se darán cuenta rápidamente de que has notado sus travesuras.
Por otro lado, si el IOC es un dominio utilizado por crypto-ransomware, debe bloquearse inmediatamente. Pero no olvides monitorear todos los intentos fallidos de consultar los dominios bloqueados; la configuración del codificador malicioso puede incluir varias direcciones URL de servidores de comando y control. Algunas de ellas pueden no estar en las fuentes y, por lo tanto, no estar bloqueadas. Tarde o temprano, la infección llegará a ellas para obtener la clave de cifrado que se utilizará instantáneamente para cifrar el host. La única forma confiable de asegurarse de que has bloqueado todos los servidores de comando y control es revertir la muestra.
Consejo 6. Verifica todos los nuevos indicadores para su relevancia antes de monitorearlos o bloquearlos
Ten en cuenta que los datos de amenazas son generados por humanos que son propensos a errores, o por algoritmos de aprendizaje automático que no son infalibles. He presenciado cómo diferentes proveedores de informes pagados sobre la actividad de los grupos APT agregan accidentalmente muestras legítimas a las listas de hashes MD5 maliciosos. Dado que incluso los informes de amenazas pagados contienen IOCs de baja calidad, aquellos obtenidos a través de inteligencia de código abierto deben ser verificados para su relevancia. Los analistas de TI no siempre verifican sus indicadores para falsos positivos, lo que significa que el cliente debe hacer el trabajo de verificación para ellos.
Por ejemplo, si has obtenido una dirección IP utilizada por una nueva iteración de TrickBot, antes de utilizarla en tus sistemas de detección, debes asegurarte de que no sea parte de un servicio de alojamiento o emane de tu IP. De lo contrario, tendrás dificultades para lidiar con numerosos falsos positivos cada vez que los usuarios que visitan un sitio web que reside en esa plataforma de alojamiento vayan a páginas web completamente benignas.
Consejo 7. Automatiza todos los flujos de trabajo de datos de amenazas al máximo. Comienza con la automatización completa de la verificación de falsos positivos a través de una lista de advertencias mientras instruyes al SIEM para que monitoree los IOCs que no activan falsos positivos
Para evitar una gran cantidad de falsos positivos relacionados con la inteligencia y obtenidos de fuentes abiertas, puedes realizar una búsqueda preliminar de estos indicadores en listas de advertencias. Para crear estas listas, puedes utilizar los 1000 sitios web más visitados, direcciones de subredes internas, así como los dominios utilizados por proveedores de servicios importantes como Google (GOOGL ), Amazon (AMZN ) AWS, MS Azure y otros. También es una excelente idea implementar una solución que cambie dinámicamente las listas de advertencias que consisten en los dominios / direcciones IP más visitados por los empleados de la empresa durante la semana o el mes pasado.
Crear estas listas de advertencias puede ser problemático para un SOC de tamaño medio, por lo que tiene sentido considerar la adopción de plataformas de inteligencia de amenazas.
Consejo 8. Escanea toda la empresa en busca de indicadores de host, no solo los hosts conectados a SIEM
Por regla general, no todos los hosts en una empresa están conectados a SIEM. Por lo tanto, es imposible verificarlos en busca de un archivo malicioso con un nombre o ruta específicos solo utilizando la funcionalidad estándar de SIEM. Puedes solucionar este problema de las siguientes maneras:
- Utiliza escáneres de IOC como Loki. Puedes utilizar SCCM para lanzarlo en todos los hosts de la empresa y luego enviar los resultados a una carpeta de red compartida.
- Utiliza escáneres de vulnerabilidades. Algunos de ellos tienen modos de cumplimiento que te permiten verificar la red en busca de un archivo específico en una ruta específica.
- Escribe un script de Powershell y ejecútalo a través de WinRM.
Como se mencionó anteriormente, este artículo no pretende ser una base de conocimientos integral sobre cómo hacer inteligencia de amenazas de manera correcta. Sin embargo, a juzgar por nuestra experiencia, seguir estas simples reglas permitirá a los principiantes evitar errores críticos al manejar diferentes indicadores de compromiso.












