59
#4D4D4D#4D4D4D#4D4D4D Inter-American Committee against Terrorism (CICTE) Organization of American States Operaciones

#4D4D4D#4D4D4D#4D4D4D - ICAO

  • Upload
    others

  • View
    0

  • Download
    0

Embed Size (px)

Citation preview

Page 1: #4D4D4D#4D4D4D#4D4D4D - ICAO

#4D4D4D#4D4D4D#4D4D4D

Inter-American Committee against Terrorism (CICTE) Organization of American States

Operaciones

Page 2: #4D4D4D#4D4D4D#4D4D4D - ICAO

Comunidad | Intercambio de información

CSIRTAmericas

Próximos pasos

Resultados de CSIRTAmericas

Agenda ¿Cómo nos comunicamos en la Región?

Protocolo de Comunicación

Page 3: #4D4D4D#4D4D4D#4D4D4D - ICAO

Comunicación Regional entre CSIRTs Nacionales en Latinoamérica

CSIRT (Computer Security Incident Response Team, Equipo de Respuesta ante Incidencias de Seguridad Informáticas)

Page 4: #4D4D4D#4D4D4D#4D4D4D - ICAO

Diversidad en las operaciones PANORAMA REGIONAL DE LOS CSIRTS

nCSIRT A País A

nCSIRT C País C

Despliegue Avanzado de EWS

Experiencias en casos bancarios

CSIRT Operativos

CSIRT Operativos

nCSIRT B País B

nCSIRT D País D

Manejo de incidentes de gran escala

Desarrollo de herramientas

CSIRT Operativos

CSIRT Investigación nCSIRT E País E

En inicios Sin especialidad

Page 5: #4D4D4D#4D4D4D#4D4D4D - ICAO

Que estamos haciendo desde la OEA Intercambio de información

Page 6: #4D4D4D#4D4D4D#4D4D4D - ICAO

Protocolo de Comunicación

Plataforma Tecnológica

Page 7: #4D4D4D#4D4D4D#4D4D4D - ICAO

Componentes para el Protocolo de Comunicación

Taxonomía referencia común para incidentes

Niveles de Sensibilidad TLP

¿Qué tipo información a compartir?

¿Cómo nos entendemos?

Portal comunidad

Alertas tempranas

MISP (a implementar)

¿Con quién comparto? Transporte de información

Red Amber Green White

CSIRTAmericas

Ecsirt.net

Circl.lu

Traffic light protocol

Canales de Comunicación Niveles de

información

¿Qué tipo información a compartir?

Nivel 1 Bajo nivel

Nivel 2 Indicadores

Nivel 3 Avisos

Nivel 4 Reportes

Page 8: #4D4D4D#4D4D4D#4D4D4D - ICAO

Taxonomías Para CSIRTAmericas.org

Page 9: #4D4D4D#4D4D4D#4D4D4D - ICAO

CSIRTAmericas – Taxonomía Propuesta

Defacement Malware DDOS Phishing Spam Botnet Fastflux Cryptojacking XSS SQL Injection Vulnerability Information leak System compromise Other

Taxonomía seleccionada para

Page 10: #4D4D4D#4D4D4D#4D4D4D - ICAO

Enisa 2018

Page 11: #4D4D4D#4D4D4D#4D4D4D - ICAO

Componentes para el Protocolo de Comunicación

Taxonomía referencia común para incidentes

Niveles de información

Niveles de Sensibilidad TLP

¿Qué tipo información a compartir?

¿Cómo nos entendemos?

Portal comunidad

Alertas tempranas

MISP (a implementar)

¿Con quién comparto? Transporte de información

Red Amber Green White

Nivel 1 Bajo nivel

Nivel 2 Indicadores

Nivel 3 Avisos

Nivel 4 Reportes

Taxonomia CSIRTAmericas

Ecsirt.net

Circl.lu

Traffic light protocol

Canales de Comunicación

Page 12: #4D4D4D#4D4D4D#4D4D4D - ICAO

Niveles de información manejados

Page 13: #4D4D4D#4D4D4D#4D4D4D - ICAO

Nivel 1

Ejemplo Nivel de información Tipo

• Capturas de tráfico • Logs de aplicaciones • Documentos • Correos

• Direcciones IP • DNS names involucrados botnets y C&C • URL de sitios web maliciosos • Secuencia de eventos del “nivel 1”

• Avisos de vulnerabilidades • Reporte de tendencias de ataques • Caracterización de comportamientos de

atacantes

• Estudio de impacto de incidents en procesos electorales

• Estudio de tendencias de ataques en sector salud

• Reportes gerenciales

Información de bajo nivel

Nivel 2 Indicadores de Detección

Nivel 3 Avisos

Nivel 4 Reportes Estratégicos

MATCH

ENISA 2018

Page 14: #4D4D4D#4D4D4D#4D4D4D - ICAO

Componentes para el Protocolo de Comunicación

Taxonomía referencia común para incidentes

Niveles de información

Niveles de Sensibilidad TLP

¿Qué tipo información a compartir?

¿Cómo nos entendemos?

Portal comunidad

Alertas tempranas

MISP (a implementar)

¿Con quién comparto? Transporte de información

Red Amber Green White

Nivel 1

Nivel 2

Nivel 3

Nivel 4

CSIRTAmericas

Ecsirt.net

Circl.lu

Traffic light protocol

Canales de Comunicación

Page 15: #4D4D4D#4D4D4D#4D4D4D - ICAO

Canales de Comunicación

Page 16: #4D4D4D#4D4D4D#4D4D4D - ICAO

Community portal

Alertas tempranas

MISP

Niveles de información

Nivel 3 Avisos

Nivel 4 Reportes estratégicos

• Chat • Mensajería urgente

Nivel 2 Indicadores

Nivel 3 Avisos

• Indicadores por pais • Tendencias subregionales

• Intercambio data bajo nivel • Tendencias subregionales

Nivel 1 bajo nivel

Nivel 2 Indicadores

Nivel 3 Avisos

Canal Servicio

Page 17: #4D4D4D#4D4D4D#4D4D4D - ICAO

Componentes para el Protocolo de Comunicación

Taxonomía referencia común para incidentes

Niveles de información

Niveles de Sensibilidad TLP

¿Qué tipo información a compartir?

¿Cómo nos entendemos?

Portal comunidad

Alertas tempranas

MISP (a implementar)

¿Con quién comparto? Transporte de información

Red Amber Green White

Nivel 1

Nivel 2

Nivel 3

Nivel 4

CSIRTAmericas

Ecsirt.net

Circl.lu

Traffic light protocol

Canales de Comunicación

Page 18: #4D4D4D#4D4D4D#4D4D4D - ICAO

Niveles de sensibilidad (TLP)

Page 19: #4D4D4D#4D4D4D#4D4D4D - ICAO

TLP: RED

TLP: AMBER

TLP: GREEN

TLP: WHITE

Cuando la información está limitada a personas concretas, y podría tener impacto en la privacidad, reputación u operaciones si es mal utilizada.

¿Cómo compartirlo? Código ¿Cuándo utilizarlo?

Los receptores no deben compartir información designada como TLP:RED con ningún tercero fuera del ámbito donde fue expuesta originalmente.

Cuando la información requiere ser distribuida de forma limitada, pero supone un riesgo para la privacidad, reputación u operaciones si es compartida fuera de la organización.

Los receptores pueden compartir información indicada como TLP:AMBER únicamente con miembros de su propia organización que necesitan conocerla, y con clientes, proveedores o asociados que necesitan conocerla para protegerse a sí mismos o evitar daños. El emisor puede especificar restricciones adicionales para compartir esta información.

Cuando la información es útil para todas las organizaciones que participan, así como con terceros de la comunidad o el sector.

Se debe utilizar TLP:WHITE cuando la información no supone ningún riesgo de mal uso, dentro de las reglas y procedimientos establecidos para su difusión pública.

La información TLP:WHITE puede ser distribuida sin restricciones, sujeta a controles de Copyright.

Los receptores pueden compartir la información indicada como TLP:GREEN con organizaciones afiliadas o miembros del mismo sector, pero nunca a través de canales públicos.

Referencia

Page 20: #4D4D4D#4D4D4D#4D4D4D - ICAO
Page 21: #4D4D4D#4D4D4D#4D4D4D - ICAO

Consolidar una comunidad operativa en las Américas

Promover el intercambio de información de alertas de

seguridad

Sección: Comunidad Sección: Intercambio de Información

Plataforma tecnólogica

Page 22: #4D4D4D#4D4D4D#4D4D4D - ICAO

+ 80

+ 3500

Procedimientos, scritps, manuales, reportes.

Alertas enviadas directamente a los CSIRTs

Page 23: #4D4D4D#4D4D4D#4D4D4D - ICAO

Sección: Comunidad

Page 24: #4D4D4D#4D4D4D#4D4D4D - ICAO

Sección: Comunidad

Chat Foro CSIRTs News

Librería Directorio Lista de Distribución

Page 25: #4D4D4D#4D4D4D#4D4D4D - ICAO
Page 26: #4D4D4D#4D4D4D#4D4D4D - ICAO

Resultados Sección: Comunidad

Page 27: #4D4D4D#4D4D4D#4D4D4D - ICAO

OAS Cyber Team

Lista de Distribución

Red Amber Green White

Traffic light protocol (TLP):

Abril 2018

#Caso_Argentina

Canales de Comunicación

Niveles de diseminación

400 sitios .gob

Hacking group

Formulario Web

Sección: Comunidad

Page 28: #4D4D4D#4D4D4D#4D4D4D - ICAO

Chile

2018 Abril

Red Amber Green White

Traffic light protocol (TLP):

Canales de Comunicación

Niveles de Diseminación

Sección: Comunidad

Lista de Distribución CVE-2018-7600

RCE - Drupal

Email official & nombre

74 miembros | TLP:green

Page 29: #4D4D4D#4D4D4D#4D4D4D - ICAO

Distribution List

Red Amber Green White

Traffic light protocol (TLP):

Canales de Comunicación

Niveles de Diseminación

Forum

ColCERT

May 2018

Custom Technical report

CVE-2018-7600

Official email & name

Sección: Comunidad

RCE - Drupal

Page 30: #4D4D4D#4D4D4D#4D4D4D - ICAO

OAS Cyber Team

Lista de distribución

Red Amber Green White

Traffic light protocol (TLP):

Mayo 2017

Canales de Comunicación

Niveles de Diseminación

Operativo WannaCry

Sección: Comunidad

Page 31: #4D4D4D#4D4D4D#4D4D4D - ICAO

Sección: Intercambio de Información

Page 32: #4D4D4D#4D4D4D#4D4D4D - ICAO

CSIRTAmericas – Taxonomía Propuesta

Defacement Malware DDOS Phishing Spam Botnet Fastflux Cryptojacking XSS SQL Injection Vulnerability Information leak System compromise Other

Taxonomía seleccionada para

Page 33: #4D4D4D#4D4D4D#4D4D4D - ICAO

Sección: Intercambio de Información

Page 34: #4D4D4D#4D4D4D#4D4D4D - ICAO

publicWWW

Algunos Proveedores

Defacement DDOS Botnets Malware

Phishing Cryptojacking

Phishing

Phishing ICS/SCADA Phishing Info leak Phishing XSS Vulnerabilities

En proceso En proceso En proceso

Sección: Intercambio de Información | Early Warning Service

Page 35: #4D4D4D#4D4D4D#4D4D4D - ICAO

Early warning

Indicador por País 24/7

Tendencias Subregionales 24/7

• DDOS • Botnet • Malware • Phishing • Criptojacking

• Trending report

HUB CENTRAL

CSIRT C

CSIRT B

CSIRT A

Algunos proveedores

publicWWW

Beneficios para CSIRTs / LEAs

Sección: Intercambio de Información | Early Warning Service

Page 36: #4D4D4D#4D4D4D#4D4D4D - ICAO

Resultados Sección: Intercambio de Información

Page 37: #4D4D4D#4D4D4D#4D4D4D - ICAO

Alertas Tempranas

HUB CENTRAL

CSIRT C

CSIRT B

CSIRT A

Resultados de Alertas de Intercambio de Información

Alertas Tempranas

Intercambio de Información Early Warning System

Page 38: #4D4D4D#4D4D4D#4D4D4D - ICAO

Entregas de feeds 24/7

Page 39: #4D4D4D#4D4D4D#4D4D4D - ICAO

Individual CSIRT

Defacement file example -cc

Malicious servers - cc

Cryptojacking - cc

Nivel 2

Nivel 2

Intercambio de Información Early Warning System

Page 40: #4D4D4D#4D4D4D#4D4D4D - ICAO

0

10

20

30

40

50

60

70

80

90

.gob .gov .gub .edu .mil otros

domains defacements - SOUTH .gob .gov .gub .edu .mil otros

South region file

May 9

.gob (12%) - .gov 4%

Mnm.php | root.hmtl

Region Sur | Reporte de tendencia Nivel 2

Sub-regional

Intercambio de Información Early Warning System

Page 41: #4D4D4D#4D4D4D#4D4D4D - ICAO

Centro region file

Region Central | Reporte de tendencia 0

2

4

6

8

10

12

14

16

18

.gob .gov .gub .edu .mil otros

domains defacements - CENTRO .gob .gov .gub .edu .mil otros

Dead.html example.

Blackweb

Nivel 2

Sub-regional

Intercambio de Información Early Warning System

Page 42: #4D4D4D#4D4D4D#4D4D4D - ICAO

02468

101214161820

.gob .gov .gub .edu .mil otros

domains defacements - CARIBE .gob .gov .gub .edu .mil otros

Caribbean region file

Attention!

Sub-regional .gov sites (63%)

Bala sniper

May 9

Region Caribe | Reporte de tendencia

Nivel 2

Intercambio de Información Early Warning System

Page 43: #4D4D4D#4D4D4D#4D4D4D - ICAO

Regional

Nivel 4

Intercambio de Información Early Warning System

Page 44: #4D4D4D#4D4D4D#4D4D4D - ICAO

Caso de studio Regional

Page 45: #4D4D4D#4D4D4D#4D4D4D - ICAO

Subregional trending South

.gob 460 sites

Attacker

April 2018

Nivel 2

Sección: Intercambio de Información | Early Warning System

Page 46: #4D4D4D#4D4D4D#4D4D4D - ICAO

Defacement en Argentina

108

21

154

8

206

131

16

191

540

0

100

200

300

400

500

600

VE PY CL BO CO EC UY PE AR

CASOS DEFACEMENT April VE PY CL BO CO EC UY PE AR

April 2018

Nivel 2

Sección: Intercambio de Información | Early Warning System

Page 47: #4D4D4D#4D4D4D#4D4D4D - ICAO

’s future

Page 48: #4D4D4D#4D4D4D#4D4D4D - ICAO

Incrementar Fuentes de informacion de alertas

Page 49: #4D4D4D#4D4D4D#4D4D4D - ICAO

Integración con equipos de FCSE

Page 50: #4D4D4D#4D4D4D#4D4D4D - ICAO

Mejorar documentación y experiencia de Usuario

Page 51: #4D4D4D#4D4D4D#4D4D4D - ICAO

Incluir mapa de tiempo real

Page 52: #4D4D4D#4D4D4D#4D4D4D - ICAO

Creación de working groups Example:

MISP HIVE

Pentesting

Page 53: #4D4D4D#4D4D4D#4D4D4D - ICAO
Page 54: #4D4D4D#4D4D4D#4D4D4D - ICAO

Working group: Ticket tracking system

Page 55: #4D4D4D#4D4D4D#4D4D4D - ICAO
Page 56: #4D4D4D#4D4D4D#4D4D4D - ICAO
Page 57: #4D4D4D#4D4D4D#4D4D4D - ICAO

Face-to-face Meeting

Page 58: #4D4D4D#4D4D4D#4D4D4D - ICAO

CSIRTAmericas.org Se aceptan sugerencias!

Page 59: #4D4D4D#4D4D4D#4D4D4D - ICAO

Thank you! Merci

Gracias Obrigado

Cyber Team

OAS Cybersecurity Program Organization of American States

[email protected]

@OEA_Cyber