jueves, 13 de octubre de 2016
Virus:
Un virus informático es un malware que tiene por objeto alterar el normal funcionamiento de la computadora, sin el permiso o el conocimiento del usuario. Los virus, habitualmente, reemplazan archivos ejecutables por otros infectados con el código de este. Los virus pueden destruir, de manera intencionada, los datos almacenados en un computadora, aunque también existen otros más inofensivos, que solo se caracterizan por ser molestos.
Los virus informáticos tienen, básicamente, la función de propagarse a través de un software, no se replican a sí mismos porque no tienen esa facultad[cita requerida] como el gusano informático, son muy nocivos y algunos contienen además una carga dañina (payload) con distintos objetivos, desde una simple broma hasta realizar daños importantes en los sistemas, o bloquear las redes informáticas generando tráfico inútil.
El funcionamiento de un virus informático es conceptualmente simple. Se ejecuta un programa que está infectado, en la mayoría de las ocasiones, por desconocimiento del usuario. El código del virus queda residente (alojado) en la memoria RAM de la computadora, aun cuando el programa que lo contenía haya terminado de ejecutarse.
Malware:
Malware (del inglés malicious software), también llamado badware, código maligno, software malicioso o software malintencionado, es un tipo de software que tiene como objetivo infiltrarse o dañar una computadora o Sistema de información sin el consentimiento de su propietario. El término malware es muy utilizado por profesionales de la informática para referirse a una variedad de software hostil, intrusivo o molesto.1 El término virus informático suele aplicarse de forma incorrecta para referirse a todos los tipos de malware, incluidos los virus verdaderos.
El malware suele ser representado con símbolos de peligro.
Los tipos más conocidos de malware, virus y gusanos, se distinguen por la manera en que se propagan, más que por otro comportamiento particular. El término virus informático se usa para designar un programa que, al ejecutarse, se propaga infectando otros softwares ejecutables dentro de la misma computadora. Los virus también pueden tener un payload que realice otras acciones a menudo maliciosas, por ejemplo, borrar archivos. Por otra parte, un gusano es un programa que se transmite a sí mismo, explotando vulnerabilidades en una red de computadoras para infectar otros equipos. El principal objetivo es infectar a la mayor cantidad posible de usuarios, y también puede contener instrucciones dañinas al igual que los virus.
Rootkits:
Las técnicas conocidas como rootkits modifican el sistema operativo de una computadora para permitir que el malware permanezca oculto al usuario. Un rootkit era un conjunto de herramientas instaladas por un atacante en un sistema Unix donde el atacante había obtenido acceso de administrador (acceso root). Actualmente, el término es usado más generalmente para referirse a la ocultación de rutinas en un programa malicioso.
Algunos programas maliciosos también contienen rutinas para evitar ser borrados, no sólo para ocultarse. Un ejemplo de este comportamiento puede ser:
"Existen dos procesos-fantasmas corriendo al mismo tiempo. Cada proceso-fantasma debe detectar que el otro ha sido terminado y debe iniciar una nueva instancia de este en cuestión de milisegundos. La única manera de eliminar ambos procesos-fantasma es eliminarlos simultáneamente, cosa muy difícil de realizar, o provocar un error el sistema deliberadamente.
Uno de los rootkits más famosos fue el que la empresa Sony incluyó dentro de la protección anticopia de algunos CD de música
Troyano:
El término troyano suele ser usado para designar a un
malware que permite la administración remota de una computadora, de
forma oculta y sin el consentimiento de su propietario, por parte de un usuario
no autorizado. Este tipo de malware es un híbrido entre un troyano y una puerta
trasera, no un troyano atendiendo a la definición.
Los troyanos son programas maliciosos que están disfrazados
como algo inocuo o atractivo que invitan al usuario a ejecutarlo ocultando un
software malicioso. Ese software, puede tener un efecto inmediato y puede
llevar muchas consecuencias indeseables, por ejemplo, borrar los archivos del
usuario o instalar más programas indeseables o maliciosos. Los troyanos
conocidos como dropper son usados para empezar la propagación de un gusano
inyectándolo dentro de la red local de un usuario.
Una de las formas más comunes para distribuir spyware es
mediante troyanos unidos a software deseable descargado de Internet.
Cuando el usuario instala el software esperado, el spyware es puesto también.
Los autores de spyware que intentan actuar de manera legal pueden incluir unos términos de uso, en los que se explica de
manera imprecisa el comportamiento del spyware, que los usuarios aceptan sin
leer o sin entender.
Robar información personal: Keyloggers y Stealers:
Los keyloggers y los stealers son programas maliciosos
creados para robar [[información sensible]]. El creador puede
obtener beneficios económicos o de otro tipo a través de su uso o distribución
en comunidades underground. La principal diferencia entre ellos es la
forma en la que recogen la información.
Los keyloggers monitorizan todas las pulsaciones del teclado
y las almacenan para un posterior envío al creador. Por ejemplo al introducir
un número de tarjeta de crédito el keylogger guarda el
número, posteriormente lo envía al autor del programa y este puede hacer pagos
fraudulentos con esa tarjeta. Si las contraseñas se encuentran recordadas en el
equipo, de forma que el usuario no tiene que escribirlas, el keylogger no las recoge,
eso lo hacen los stealers. La mayoría los keyloggers son usados para recopilar contraseñas
de acceso pero también pueden ser usados para espiar conversaciones de chat u otros fines.
Los stealers también roban información privada pero solo la
que se encuentra guardada en el equipo. Al ejecutarse comprueban los programas
instalados en el equipo y si tienen contraseñas recordadas, por ejemplo en los navegadores
web o en clientes de mensajería instantánea,
descifran esa información y la envían al creador
Un sistema de detección de intrusos:
El funcionamiento de estas herramientas se basa en el análisis
pormenorizado del tráfico de red, el cual al entrar al analizador es comparado
con firmas de ataques conocidos, o comportamientos sospechosos, como puede ser
el escaneo de puertos, paquetes malformados, etc.
El IDS no sólo analiza qué tipo de tráfico es, sino que también revisa el
contenido y su comportamiento,
normalmente esta herramienta se integra con un firewall.
Dichas firmas permiten al IDS distinguir entre el uso normal
del PC y el uso fraudulento, y/o entre el tráfico normal de la red y el tráfico
que puede ser resultado de un ataque o intento del mismo.
Tipos de IDS.
Existen dos tipos de sistemas de detección de intrusos:
HIDS (HostIDS):
el principio de funcionamiento de un HIDS, depende del éxito de los intrusos,
que generalmente dejaran rastros de sus actividades en el equipo atacado,
cuando intentan adueñarse del mismo, con propósito de llevar a cabo otras
actividades. El HIDS intenta detectar tales modificaciones en el equipo
afectado, y hacer un reporte de sus conclusiones.
NIDS (NetworkIDS):
un IDS basado en red, detectando ataques a todo el segmento de la red. Su
interfaz debe funcionar en modo promiscuo capturando así todo el tráfico de la
red.
Mecanismos de
detección de un ataque
Un IDS usa alguna de las dos siguientes técnicas para
determinar que un ataque se encuentra en curso.
Heurística
Un IDS basado en heurística, determina actividad normal de
red, como el orden de ancho de banda usado, protocolos, puertos y dispositivos
que generalmente se interconectan, y alerta a un administrador o usuario cuando
este varía de aquel considerado como normal, clasificándolo como anómalo.
Patrón
Un IDS basado en patrones, analiza paquetes en la red, y los
compara con patrones de ataques conocidos, y preconfigurados. Estos patrones se
denominan firmas. Debido a esta técnica, existe un periodo de tiempo entre el
descubrimiento del ataque y su patrón, hasta que este es finalmente configurado
en un IDS. Durante este tiempo, el IDS será incapaz de identificar el ataque.
PDCA:
La ISO/IEC 27001 por lo tanto incorpora el típico
"Plan-Do-Check-Act" (PDCA) que significa
"Planificar-Hacer-Controlar-Actuar" siendo este un enfoque de mejora
continua:
Plan (planificar): es una fase de diseño del SGSI,
realizando la evaluación de riesgos de seguridad de la información y la
selección de controles adecuados.
Do (hacer): es una fase que envuelve la implantación y operación
de los controles.
Check (controlar): es una fase que tiene como objetivo
revisar y evaluar el desempeño (eficiencia y eficacia) del SGSI.
Act (actuar): en esta fase se realizan cambios cuando sea
necesario para llevar de vuelta el SGSI a máximo rendimiento.
Cómo se consiguen evitar los agujeros de seguridad:
Evitando el contacto directo con la máquina: Ya
que cuando se puede tener acceso a ésta, se puede modificar su configuración,
tanto por programas (virus, programas servidores, craqueadores, desensambladores,
buscadores de claves...), como por mecanismos físicos (destrozando la bios,
cortocircuitando, creando sectores defectuosos...).
Si se accede por telnet o por otro servicio de red:
Tener un buen sistema de claves, y que al fichero de claves no se pueda tener
acceso de ninguna forma. Excepto claro el administrador o super usuario.
Sistema de archivos: Hay que tener un buen
sistema de archivos, que controle a través del sistema operativo, el acceso a
un fichero. Nada de claves independientes de fichero, por que lo único que se
consigue es olvidar las claves o poner la misma en todas, con lo cual es un
gran fallo.
Criptografía: Es un método más para proteger partes de ficheros, o el
fichero entero. En principio no lo veo necesario a menos que se traten de datos
muy importantes. Ya que se puede perder la clave y no se podrá recuperar, como
se puede recuperar las de los usuarios del sistema operativo.
Copias del sistema periodicas: Es
necesario que se efectuen copias de seguridad periodicas, para que ante un
posible ataque, y caida del sistema se pueda restaurar el sistema en un corto
espacio de tiempo, no sin antes mirar los "logs", para intentar
corregir el fallo, y atrapar a el/los culpable/s.
Seguridad en Internet:
Seguridad en Internet es un tema cuya importancia va aumentando en la medida en que el uso de las transacciones en la red se hace más accesible. Paralelamente, se incrementa la necesidad de que la Seguridad en Internet sea reforzada. Con este propósito, la tecnología SSL ofrece las herramientas con los estándares más altos y las Marcas de Confianza se empeñan en sus procesos para avalar a las Organizaciones. Ambas convergen en que los usuarios web obtengan los mejores resultados en calidad y confianza.
¿Cómo garantizar la Seguridad en Internet?
Afortunadamente, las Organizaciones tienen a su disposición tecnologías destinadas a proteger a sus clientes, autentificar sus sitios web y mejorar el grado de confianza de sus visitantes. Eligiendo entre varias opciones, pueden ofrecer medios a los consumidores para distinguir con facilidad los sitios web auténticos de las posibles réplicas que pueda haber creado un usuario malintencionado.
Los 15 ataques más comunes identificados son:
- Keyloggers y Spyware. Dichos ataques permiten instalarse silenciosamente en la PC con el fin de enviar datos sobre la información que la víctima teclea o almacena en el sistema, incluso, sobre sus hábitos en Internet.
- Backdoor
o puerta trasera. Estas herramientas dan acceso remoto para controlar los
sistemas infectados y, cuando son ejecutados, corren encubiertamente.
- Inyección
SQL. Es una técnica de ataque utilizada para explotar vulnerabilidades en
páginas Web que tienen una ruta de comunicación con bases de datos.
- Abuso al
sistema vía acceso privilegiado. Es el abuso deliberado de recursos,
accesos o privilegios concedidos a una persona por una organización.
- Acceso
no autorizado con credenciales predeterminadas. Son los métodos a través
de los cuales los atacantes obtienen acceso a un dispositivo o sistema
protegido con contraseñas y nombres de usuario predeterminados o
estandarizados.
- Violación
de usos aceptables y otras políticas. En realidad, este ataque no
distingue si fue cometido de manera accidental o premeditada, la violación
a una política fue tener graves consecuencias.
- Acceso
no autorizado mediante listas de control de acceso débiles o mal
configuradas (ACL). Cuando hay las condiciones el atacante puede accesar a
recursos y llevar a cabo acciones sin que la víctima se dé por enterada.
- Sniffers.
Estas herramientas monitorean y capturan información a través de una red.
- Acceso
no autorizado vía credenciales robadas. Para llegar a este punto, el
atacante se valió de otros métodos para ganar acceso válido a sistemas
protegidos sin ser detectado.
- Ingeniería
social. Con esta técnica el atacante crea una situación para manipular las
creencias o sentimientos de la víctima y persuadirla de llevar a cabo una
acción, como facilitarle información confidencial.
- Evasión
de los procedimientos de autenticación. Las técnicas para evitar o evadir
los mecanismos estandarizados de autenticación con el fin de obtener
acceso no a autorizado a un sistema.
- Robo
físico de un valor. Las brechas de información podrían comenzar con el
robo de una laptop, un smartphone o incluso un servidor o una PC de
escritorio.
- Ataque
de fuerza bruta. Es un proceso que requiere un alto nivel de
automatización para intentar adivinar múltiples combinaciones de usuario y
contraseña para obtener acceso a un sistema.
- RAM scraper.
Una nueva forma de diseño de malware para capturar información en la
memoria RAM.
- Phishing
y sus variantes. Una técnica de ingeniería social en la cual un atacante
utiliza comunicaciones electrónicas fraudulentas para provocar que el
destinatario facilite información.
Suscribirse a:
Entradas (Atom)


