Presentación de PowerPoint - UNAM · 2017-05-23 · Implementación de un correlacionador de...

32
SIEM Implementación de un correlacionador de eventos Juan Carlos Flores Ibarra Edgar Israel Rubí Chávez

Transcript of Presentación de PowerPoint - UNAM · 2017-05-23 · Implementación de un correlacionador de...

Page 1: Presentación de PowerPoint - UNAM · 2017-05-23 · Implementación de un correlacionador de eventos Juan Carlos Flores Ibarra Edgar Israel Rubí Chávez . Antecendentes SIEM •SIM

SIEM Implementación de un

correlacionador de eventos

Juan Carlos Flores Ibarra

Edgar Israel Rubí Chávez

Page 2: Presentación de PowerPoint - UNAM · 2017-05-23 · Implementación de un correlacionador de eventos Juan Carlos Flores Ibarra Edgar Israel Rubí Chávez . Antecendentes SIEM •SIM

Antecendentes SIEM

• SIM – Security Information Management

• Sistema de Gestión de activos

• Incorpora sistemas de seguridad de la información

• Reportes deben ser mapeados a un sistema envolvente

Page 3: Presentación de PowerPoint - UNAM · 2017-05-23 · Implementación de un correlacionador de eventos Juan Carlos Flores Ibarra Edgar Israel Rubí Chávez . Antecendentes SIEM •SIM

Antecendentes SIEM

• SEC - Security Event Correlation

• Analiza eventos y bitácoras

• Busca patrones de comportamiento inusual

• Alerta al responsable

Page 4: Presentación de PowerPoint - UNAM · 2017-05-23 · Implementación de un correlacionador de eventos Juan Carlos Flores Ibarra Edgar Israel Rubí Chávez . Antecendentes SIEM •SIM

SIEM – Security Information and Event Management

• Convierte términos generalizados a información administrable

• Implementar controles de seguridad e infraestructura

• Combinación de los sistemas SEC y SIM

Page 5: Presentación de PowerPoint - UNAM · 2017-05-23 · Implementación de un correlacionador de eventos Juan Carlos Flores Ibarra Edgar Israel Rubí Chávez . Antecendentes SIEM •SIM

Objetivo • Implementar un correlacionador de eventos

que centralice las bitácoras de los servicios brindados por la Subdirección de Seguridad de la Información en un solo servidor para identificar comportamientos no deseados.

Page 6: Presentación de PowerPoint - UNAM · 2017-05-23 · Implementación de un correlacionador de eventos Juan Carlos Flores Ibarra Edgar Israel Rubí Chávez . Antecendentes SIEM •SIM

Monitoreo de servicios

IDS

Detección de ataques

Análisis de vulnerabi-

lidades

Conjunto de reglas

Page 7: Presentación de PowerPoint - UNAM · 2017-05-23 · Implementación de un correlacionador de eventos Juan Carlos Flores Ibarra Edgar Israel Rubí Chávez . Antecendentes SIEM •SIM

SIEM – Open Source

• Cyberoam iView

• AlienVault Ossim

• Bitsum

• Logalyze

Page 8: Presentación de PowerPoint - UNAM · 2017-05-23 · Implementación de un correlacionador de eventos Juan Carlos Flores Ibarra Edgar Israel Rubí Chávez . Antecendentes SIEM •SIM

Comparativo SIEM

Page 9: Presentación de PowerPoint - UNAM · 2017-05-23 · Implementación de un correlacionador de eventos Juan Carlos Flores Ibarra Edgar Israel Rubí Chávez . Antecendentes SIEM •SIM

ALIEN VAULT OSSIM

Page 10: Presentación de PowerPoint - UNAM · 2017-05-23 · Implementación de un correlacionador de eventos Juan Carlos Flores Ibarra Edgar Israel Rubí Chávez . Antecendentes SIEM •SIM

Instalación

• USM (Unified Security Management):

• Es la instalación completa para los servicios de

administración.

• Sensor:

• Es la instalación de un sensor que reporta a un USM

instalado en otro equipo.

Page 11: Presentación de PowerPoint - UNAM · 2017-05-23 · Implementación de un correlacionador de eventos Juan Carlos Flores Ibarra Edgar Israel Rubí Chávez . Antecendentes SIEM •SIM

Configuración AlienVault

Page 12: Presentación de PowerPoint - UNAM · 2017-05-23 · Implementación de un correlacionador de eventos Juan Carlos Flores Ibarra Edgar Israel Rubí Chávez . Antecendentes SIEM •SIM

Configuración sensor

Page 13: Presentación de PowerPoint - UNAM · 2017-05-23 · Implementación de un correlacionador de eventos Juan Carlos Flores Ibarra Edgar Israel Rubí Chávez . Antecendentes SIEM •SIM

Recursos

• Arpwatch

• Cisco-router

• DHCP

• Fortigate

• Nagios

• Pam-unix

• SSH

• Sudo

• Syslog

• Rsyslog

• Snort

• PHP

• Switch-Cisco

• Nmap-monitor

Page 14: Presentación de PowerPoint - UNAM · 2017-05-23 · Implementación de un correlacionador de eventos Juan Carlos Flores Ibarra Edgar Israel Rubí Chávez . Antecendentes SIEM •SIM

Resumen

Page 15: Presentación de PowerPoint - UNAM · 2017-05-23 · Implementación de un correlacionador de eventos Juan Carlos Flores Ibarra Edgar Israel Rubí Chávez . Antecendentes SIEM •SIM

Análisis

• Eventos de seguridad.

• Alarmas.

• Tickets.

Page 16: Presentación de PowerPoint - UNAM · 2017-05-23 · Implementación de un correlacionador de eventos Juan Carlos Flores Ibarra Edgar Israel Rubí Chávez . Antecendentes SIEM •SIM

Eventos de seguridad • Eventos capturados por Alien Vault:

• Sensor que lo detectó.

• Nombre.

• Fecha.

• IP origen.

• IP destino.

Page 17: Presentación de PowerPoint - UNAM · 2017-05-23 · Implementación de un correlacionador de eventos Juan Carlos Flores Ibarra Edgar Israel Rubí Chávez . Antecendentes SIEM •SIM

Alarmas • Número máximo de ocurrencias de un mismo

tipo de evento.

• Fecha.

• Estado de la alarma.

• Método usado.

• Nivel de riesgo.

• IP origen y destino.

Page 18: Presentación de PowerPoint - UNAM · 2017-05-23 · Implementación de un correlacionador de eventos Juan Carlos Flores Ibarra Edgar Israel Rubí Chávez . Antecendentes SIEM •SIM

Tickets • Asignar a usuario el seguimiento de evento.

Page 19: Presentación de PowerPoint - UNAM · 2017-05-23 · Implementación de un correlacionador de eventos Juan Carlos Flores Ibarra Edgar Israel Rubí Chávez . Antecendentes SIEM •SIM

Activos

Page 20: Presentación de PowerPoint - UNAM · 2017-05-23 · Implementación de un correlacionador de eventos Juan Carlos Flores Ibarra Edgar Israel Rubí Chávez . Antecendentes SIEM •SIM

Nagios

Page 21: Presentación de PowerPoint - UNAM · 2017-05-23 · Implementación de un correlacionador de eventos Juan Carlos Flores Ibarra Edgar Israel Rubí Chávez . Antecendentes SIEM •SIM

Análisis de vulnerabilidades

Page 22: Presentación de PowerPoint - UNAM · 2017-05-23 · Implementación de un correlacionador de eventos Juan Carlos Flores Ibarra Edgar Israel Rubí Chávez . Antecendentes SIEM •SIM

Escaneo vulnerabilidades

Page 23: Presentación de PowerPoint - UNAM · 2017-05-23 · Implementación de un correlacionador de eventos Juan Carlos Flores Ibarra Edgar Israel Rubí Chávez . Antecendentes SIEM •SIM

Reporte de vulnerabilidades

Page 24: Presentación de PowerPoint - UNAM · 2017-05-23 · Implementación de un correlacionador de eventos Juan Carlos Flores Ibarra Edgar Israel Rubí Chávez . Antecendentes SIEM •SIM

Directivas

Page 25: Presentación de PowerPoint - UNAM · 2017-05-23 · Implementación de un correlacionador de eventos Juan Carlos Flores Ibarra Edgar Israel Rubí Chávez . Antecendentes SIEM •SIM

Directivas modificadas

Page 26: Presentación de PowerPoint - UNAM · 2017-05-23 · Implementación de un correlacionador de eventos Juan Carlos Flores Ibarra Edgar Israel Rubí Chávez . Antecendentes SIEM •SIM

Reglas

Page 27: Presentación de PowerPoint - UNAM · 2017-05-23 · Implementación de un correlacionador de eventos Juan Carlos Flores Ibarra Edgar Israel Rubí Chávez . Antecendentes SIEM •SIM

Alertas por correo

Page 28: Presentación de PowerPoint - UNAM · 2017-05-23 · Implementación de un correlacionador de eventos Juan Carlos Flores Ibarra Edgar Israel Rubí Chávez . Antecendentes SIEM •SIM

Administración AlienVault

Page 29: Presentación de PowerPoint - UNAM · 2017-05-23 · Implementación de un correlacionador de eventos Juan Carlos Flores Ibarra Edgar Israel Rubí Chávez . Antecendentes SIEM •SIM

Beneficios

• Aprendizaje de la red

• Centralizar bitácoras

• Detección de posibles ataques.

• Es compatible con la mayoría de los dispositivos actuales

• Actualización constante del sistema

• Presenta informes ejecutivos y técnicos

• Fácil Administración

Page 30: Presentación de PowerPoint - UNAM · 2017-05-23 · Implementación de un correlacionador de eventos Juan Carlos Flores Ibarra Edgar Israel Rubí Chávez . Antecendentes SIEM •SIM

Puntos débiles

• Limita al usuario root

• Conocer ampliamente el entorno de red

• No permite administrar la base de datos

• No resuelve los problemas de seguridad

Page 31: Presentación de PowerPoint - UNAM · 2017-05-23 · Implementación de un correlacionador de eventos Juan Carlos Flores Ibarra Edgar Israel Rubí Chávez . Antecendentes SIEM •SIM

Oportunidades de mejora

• Comprar licencia AlienVault

• Sensores en diversas dependencias de la UNAM

Page 32: Presentación de PowerPoint - UNAM · 2017-05-23 · Implementación de un correlacionador de eventos Juan Carlos Flores Ibarra Edgar Israel Rubí Chávez . Antecendentes SIEM •SIM