46
Jornadas de Seguridad Informática, Delitos Informáticos y Protección de Datos. Sevilla 2013 Los sistemas informáticos de tu empresa al descubierto www.quantika14.com Jornadas de Seguridad Informática 2013 1 Eduardo Arriols y Roberto López

Los sistemas informáticos de tu empresa al descubierto

Embed Size (px)

DESCRIPTION

Ponencia realizada por Eduardo Arriols y Roberto López en las jornadas de seguridad organizadas por Quantika14 en Sevilla. La charla expone como de forma realmente sencilla es posible atacar los sistemas informáticos de una empresa normal para poder sacar toda la información confidencial que tenga. En cada prueba se realizaban demos que podéis ver en el vídeo de la jornada: http://www.youtube.com/watch?v=7MZkIsrLTX8

Citation preview

Page 1: Los sistemas informáticos de tu empresa al descubierto

Jornadas de Seguridad Informática, Delitos

Informáticos y Protección de Datos.

Sevilla 2013

Los sistemas informáticos de tu empresa al descubierto

www.quantika14.com Jornadas de Seguridad Informática

2013 1

Eduardo Arriols y Roberto López

Page 2: Los sistemas informáticos de tu empresa al descubierto

Quienes somos

www.quantika14.com Jornadas de Seguridad Informática

2013 2

Estudiantes de Ing. Informática en la Escuela Politécnica Superior de la

Universidad Autónoma de Madrid. Apasionados del mundo de la

seguridad informática y el hacking.

Fundadores del proyecto HighSec dedicado a enseñar y promover la

educación en seguridad ofensiva de forma practica.

Eduardo Arriols @_Hykeos

Roberto López @leurian

Page 3: Los sistemas informáticos de tu empresa al descubierto

Ciberseguridad

www.quantika14.com Jornadas de Seguridad Informática

2013 3

“Procedimientos aplicados para la gestión y protección del uso,

procesamiento, almacenamiento y transmisión de datos e información

a través de las Tecnologías de Información y Comunicación (TIC)”

Page 4: Los sistemas informáticos de tu empresa al descubierto

Tipos de Seguridad

www.quantika14.com Jornadas de Seguridad Informática

2013 4

Page 5: Los sistemas informáticos de tu empresa al descubierto

Investigadores de seguridad

www.quantika14.com Jornadas de Seguridad Informática

2013 5

Page 6: Los sistemas informáticos de tu empresa al descubierto

Cibercrimen

www.quantika14.com Jornadas de Seguridad Informática

2013 6

Actividades delincuentes realizadas con la ayuda de

herramientas informáticas

Page 7: Los sistemas informáticos de tu empresa al descubierto

Cibercrimen

www.quantika14.com Jornadas de Seguridad Informática

2013 7

Page 8: Los sistemas informáticos de tu empresa al descubierto

Ciberespionaje

www.quantika14.com Jornadas de Seguridad Informática

2013 8

Espionaje tradicional obteniendo la información de los sistemas

informáticos

Page 9: Los sistemas informáticos de tu empresa al descubierto

¿Qué es un bug?

www.quantika14.com Jornadas de Seguridad Informática

2013 9

El primer bug de ordenador fue un

insecto real descubierto

en 1945 en Harvard, una

polilla atrapada en la calculadora ‘Mark II’

que hizo que la maquina se apagara.

Page 10: Los sistemas informáticos de tu empresa al descubierto

Agujero de Seguridad Exploit

www.quantika14.com Jornadas de Seguridad Informática

2013 10

Agujero de Seguridad (Vulnerabilidad)

Fallo que permite mediante su explotación violar la seguridad de

un sistema informático

Exploit

Programa que utiliza una vulnerabilidad para tomar el control de

un sistema

Page 11: Los sistemas informáticos de tu empresa al descubierto

Exploits

www.quantika14.com Jornadas de Seguridad Informática

2013 11

Page 12: Los sistemas informáticos de tu empresa al descubierto

Objetivo

www.quantika14.com Jornadas de Seguridad Informática

2013 12

Tomar el control de la maquina de la victima

Page 13: Los sistemas informáticos de tu empresa al descubierto

Test de Intrusión

www.quantika14.com Jornadas de Seguridad Informática

2013 13

Método para evaluar la seguridad

de un sistema o red

de sistemas de

información simulando el ataque

por un intruso

Page 14: Los sistemas informáticos de tu empresa al descubierto

Demo Time

www.quantika14.com Jornadas de Seguridad Informática

2013 14

Page 15: Los sistemas informáticos de tu empresa al descubierto

Cambiamos de bando

www.quantika14.com Jornadas de Seguridad Informática

2013 15

TEXTO

Page 16: Los sistemas informáticos de tu empresa al descubierto

Anónimo por la red

www.quantika14.com Jornadas de Seguridad Informática

2013 16

Page 17: Los sistemas informáticos de tu empresa al descubierto

SQL Injection

www.quantika14.com Jornadas de Seguridad Informática

2013 17

Page 18: Los sistemas informáticos de tu empresa al descubierto

SQL Injection

www.quantika14.com Jornadas de Seguridad Informática

2013 18

Efectos Obtención de la base de datos

Posibilidad de tomar el control del servidor Modificar la pagina web

Victimas

Base de datos de la página web

Page 19: Los sistemas informáticos de tu empresa al descubierto

SQL Injection

www.quantika14.com Jornadas de Seguridad Informática

2013 19

Page 20: Los sistemas informáticos de tu empresa al descubierto

DDoS Distributed Denial of Service

www.quantika14.com Jornadas de Seguridad Informática

2013 20

Page 21: Los sistemas informáticos de tu empresa al descubierto

DDoS Distributed Denial of Service

www.quantika14.com Jornadas de Seguridad Informática

2013 21

Efectos Caída de servicio Mala Imagen Perdida de

reputación

Sensación de Inseguridad

Perdida de dinero (En algunos casos)

Victimas Paginas Web

Tienda Online

Banco Otros servicios Online

Page 22: Los sistemas informáticos de tu empresa al descubierto

DDoS Distributed Denial of Service

www.quantika14.com Jornadas de Seguridad Informática

2013 22

Page 23: Los sistemas informáticos de tu empresa al descubierto

Exploiting Acceso a Sistemas

www.quantika14.com Jornadas de Seguridad Informática

2013 23

Page 24: Los sistemas informáticos de tu empresa al descubierto

Exploiting Acceso a Sistemas

www.quantika14.com Jornadas de Seguridad Informática

2013 24

Efectos Acceso al sistema

Acceso a la red interna Mantener acceso

Elevación de privilegios

Victimas Servidores

Ordenadores personales

Routers

Page 25: Los sistemas informáticos de tu empresa al descubierto

Exploiting Acceso a Sistemas

www.quantika14.com Jornadas de Seguridad Informática

2013 25

Page 26: Los sistemas informáticos de tu empresa al descubierto

Configuraciones por defecto

www.quantika14.com Jornadas de Seguridad Informática

2013 26

Page 27: Los sistemas informáticos de tu empresa al descubierto

Configuraciones por defecto

www.quantika14.com Jornadas de Seguridad Informática

2013 27

Efectos Acceso sin contraseña

Acceso no autorizado (Clave por defecto) Acceder a las imágenes de las cámaras IP

Cometer delitos contra la integridad de las personas (SCADA)

Victimas Servidores Routers

Cámaras IP Sistemas SCADA

Page 28: Los sistemas informáticos de tu empresa al descubierto

Configuraciones por defecto

www.quantika14.com Jornadas de Seguridad Informática

2013 28

Page 29: Los sistemas informáticos de tu empresa al descubierto

Ingeniería Social

www.quantika14.com Jornadas de Seguridad Informática

2013 29

Page 30: Los sistemas informáticos de tu empresa al descubierto

Ingeniería Social

www.quantika14.com Jornadas de Seguridad Informática

2013 30

Efectos Robo de credenciales

Ejecución de malware Obtención de información confidencial

Victimas Seres Humanos

Page 31: Los sistemas informáticos de tu empresa al descubierto

Ingeniería Social

www.quantika14.com Jornadas de Seguridad Informática

2013 31

Page 32: Los sistemas informáticos de tu empresa al descubierto

www.quantika14.com Jornadas de Seguridad Informática

2013 32

Fake AP + DNS Spoof + Phishing Obteniendo credenciales de empleados

Page 33: Los sistemas informáticos de tu empresa al descubierto

www.quantika14.com Jornadas de Seguridad Informática

2013 33

Fake AP + DNS Spoof + Phishing Obteniendo credenciales de empleados

Efectos Interceptación de las comunicaciones

Obtención de credenciales Infectarte de malware

Ser victima de un exploit

Victimas PCs personales Dispositivos móviles

Page 34: Los sistemas informáticos de tu empresa al descubierto

Man In The Middle Interceptando Comunicaciones

www.quantika14.com Jornadas de Seguridad Informática

2013 34

Page 35: Los sistemas informáticos de tu empresa al descubierto

Man In The Middle Interceptando Comunicaciones

www.quantika14.com Jornadas de Seguridad Informática

2013 35

Efectos Tus comunicaciones en la red son interceptadas

Alterar el trafico de la victima Evitar el cifrado SSL/TLS

Robo de sesión

Victimas Servidores PCs personales

Dispositivos móviles

Page 36: Los sistemas informáticos de tu empresa al descubierto

Man In The Middle Interceptando Comunicaciones

www.quantika14.com Jornadas de Seguridad Informática

2013 36

Page 37: Los sistemas informáticos de tu empresa al descubierto

Fuerza Bruta

www.quantika14.com Jornadas de Seguridad Informática

2013 37

Page 38: Los sistemas informáticos de tu empresa al descubierto

Fuerza Bruta

www.quantika14.com Jornadas de Seguridad Informática

2013 38

Efectos Acceso a cuentas

Victimas Paneles de autenticación

Page 39: Los sistemas informáticos de tu empresa al descubierto

Fuerza Bruta

www.quantika14.com Jornadas de Seguridad Informática

2013 39

Page 40: Los sistemas informáticos de tu empresa al descubierto

Conclusiones

www.quantika14.com Jornadas de Seguridad Informática

2013 40

TEXTO

Page 41: Los sistemas informáticos de tu empresa al descubierto

Cibercrimen

www.quantika14.com Jornadas de Seguridad Informática

2013 41

Page 42: Los sistemas informáticos de tu empresa al descubierto

Ciberespionaje

www.quantika14.com Jornadas de Seguridad Informática

2013 42

Page 43: Los sistemas informáticos de tu empresa al descubierto

Ciberguerra

www.quantika14.com Jornadas de Seguridad Informática

2013 43

1999 – Guerra de Kosovo

2003 – Taiwán

2007 – Estonia

2008 – Georgia 2010 – Irán

2011 – Canadá atacada

desde China

2012 – Medio Oriente

Page 44: Los sistemas informáticos de tu empresa al descubierto

Recomendaciones

www.quantika14.com Jornadas de Seguridad Informática

2013 44

Software Actualizado

Software de Seguridad Antivirus Actualizado

IDS / IPS

Firewalls

Sentido Común

Auditoria para las

empresas

Políticas de Seguridad

Pentest by Design

Page 45: Los sistemas informáticos de tu empresa al descubierto

Momento SPAM

www.quantika14.com Jornadas de Seguridad Informática

2013 45

HighSec es una comunidad y punto de reunión para todas las

personas interesadas en el mundo de la seguridad.

Su principal función es enseñar de forma practica las principales

técnicas en seguridad ofensiva realizadas en un test de intrusión y auditorias mediante retos y documentación propia.

@highsec0

www.highsec.es

Page 46: Los sistemas informáticos de tu empresa al descubierto

www.quantika14.com Jornadas de Seguridad Informática

2013 46

@quantika14

GRACIAS A TODOS

POR VUESTRO

TIEMPO Y

ESCUCHARNOS

https://www.facebook.com/quantika14