65
OPSEC Amanece que no es poco David Barroso @lostinsecurit

OPSEC - Amanece que no es poco

Embed Size (px)

Citation preview

Page 1: OPSEC - Amanece que no es poco

OPSECAmanece que no es poco

David Barroso@lostinsecurity

Page 2: OPSEC - Amanece que no es poco
Page 3: OPSEC - Amanece que no es poco
Page 4: OPSEC - Amanece que no es poco

OPSECEl proceso para evitar que potenciales adversarios obtengan información sobre capacidades o intenciones al identificar, controlar y proteger información que da esa evidencia.

Page 5: OPSEC - Amanece que no es poco
Page 6: OPSEC - Amanece que no es poco
Page 7: OPSEC - Amanece que no es poco
Page 8: OPSEC - Amanece que no es poco
Page 9: OPSEC - Amanece que no es poco
Page 10: OPSEC - Amanece que no es poco
Page 11: OPSEC - Amanece que no es poco
Page 12: OPSEC - Amanece que no es poco
Page 13: OPSEC - Amanece que no es poco
Page 14: OPSEC - Amanece que no es poco
Page 15: OPSEC - Amanece que no es poco
Page 16: OPSEC - Amanece que no es poco
Page 17: OPSEC - Amanece que no es poco

¿Cómo me afecta?Investigamos en temas interesantesCreamos exploitsCuidamos de la seguridad de empresas y gobiernosColaboramos con FyCSEPeriodistasTerreno ‘no amigo’Privacidad. ¡Son mis asuntos!

Page 18: OPSEC - Amanece que no es poco

Threat modelingQué queremos proteger (assets)Contra quién queremos protegerlo (adversary)Qué probabilidades hay de que tengamos que protegerloCómo de malas son las consecuencias si fallamosCuánto esfuerzo quiero dedicar para protegerlo

Page 19: OPSEC - Amanece que no es poco

¿Quién es mi adversario?

USAOtra nación Criminales organizadosLone-wolfsEmpleadosCuriosos

Page 20: OPSEC - Amanece que no es poco
Page 21: OPSEC - Amanece que no es poco
Page 22: OPSEC - Amanece que no es poco
Page 23: OPSEC - Amanece que no es poco
Page 24: OPSEC - Amanece que no es poco
Page 25: OPSEC - Amanece que no es poco
Page 26: OPSEC - Amanece que no es poco
Page 27: OPSEC - Amanece que no es poco

Datos: Tenemos hora y lugar Buscamos móviles en 2-3 manzanas en

+- 2 horas 18 personas con 30 móviles

Page 28: OPSEC - Amanece que no es poco

Fuente: Matthew Cole – OPSEC Failures for Spies

Page 29: OPSEC - Amanece que no es poco

Fuente: Matthew Cole – OPSEC Failures for Spies

Page 30: OPSEC - Amanece que no es poco

Fuente: Matthew Cole – OPSEC Failures for Spies

Page 31: OPSEC - Amanece que no es poco
Page 32: OPSEC - Amanece que no es poco

CIA - LíbanoBeirut: 2 dobles agentes de Hezbollah fingen trabajar para la CIABeirut Pizza HutTeléfonos que sólo llaman a ciertos teléfonos y que no son ‘móviles’

Page 33: OPSEC - Amanece que no es poco
Page 34: OPSEC - Amanece que no es poco
Page 35: OPSEC - Amanece que no es poco
Page 36: OPSEC - Amanece que no es poco
Page 37: OPSEC - Amanece que no es poco
Page 38: OPSEC - Amanece que no es poco
Page 39: OPSEC - Amanece que no es poco
Page 40: OPSEC - Amanece que no es poco
Page 41: OPSEC - Amanece que no es poco
Page 42: OPSEC - Amanece que no es poco
Page 43: OPSEC - Amanece que no es poco
Page 44: OPSEC - Amanece que no es poco
Page 45: OPSEC - Amanece que no es poco

SilkroadRoss Ulbricht aka ‘Dread Pirate Roberts’Usaba su gmail personal en varios foros, con el nombre ‘Altoid’Publicó ofertas de trabajo para hacer silkroad y anunció silkroad420.wordpress.comPublicó en StackOverflow código PHP que usaba con su nombre real, que luego cambió a [email protected]. Una clave SSH en SilkRoad usaba [email protected] cuenta de Google+ tenía material relacionado

Page 46: OPSEC - Amanece que no es poco

Sabu (Lulzsec)Usaba IRC siempre para comunicarse, y siempre con TOR. Pero una vez se conectó sin TOR.Usaba tarjetas robadas para comprar piezas de coches y las mandaba a su casa.Lulzsec: usaban sus nombre reales, se conectaban desde sus casas, compartian información etc.

Page 47: OPSEC - Amanece que no es poco

Duqu y The Equation Group

Page 48: OPSEC - Amanece que no es poco
Page 49: OPSEC - Amanece que no es poco

OPSEC frustates the adversary

https://www.youtube.com/watch?v=sWu_yIA3nxA

Page 50: OPSEC - Amanece que no es poco

Las reglas de OPSEC por The Grugq

No reveles detalles de una operaciónNo reveles planesNo confíes en nadieSepara negocios de placerNo la caguesSé paranoicoSTFU – CállateNecesidad de saberNunca dejes que alguien te pueda extorsionar

Page 51: OPSEC - Amanece que no es poco

Más ReglasCOMPARTIMENTALIZACIÓNEscóndete en la red: Hidden services, Tor, etc.Cifra todo. Air gapNo te fíes de soluciones de cifrado comercialesMejor cifrado público (TLS vs Bitlocker) . Ejemplo: LUKS, Veracrypt

Page 52: OPSEC - Amanece que no es poco
Page 53: OPSEC - Amanece que no es poco

RecomendacionesQubes 3.0 (01/10/2015)

Page 54: OPSEC - Amanece que no es poco

Correo electrónicoNo uses correo electrónicoCuidado con los metadatosE2E encryption: hay que matar a PGP si es posible, sino, usar 4096 bitsAlternativa: opmsg+mutt (PFS - https://github.com/stealth/opmsg)Cuentas de usar y tirarViejo truco de los borradores

Page 55: OPSEC - Amanece que no es poco

MensajeríaNo uses mensajería instáneaSíncrona: OTR – cuidado con libpurpleAsíncrona y anónima: Pond https://pond.imperialviolet.orgMóvil: Signal / TextSecure. Incluso Threema.

Page 56: OPSEC - Amanece que no es poco

ComunicacionesPrivacidad != AnonimatoVPN + Tor (ojo con los nodos de salida)

Portal https://github.com/grugq/portal (OpenWRT + Tor)ICMP / DNS Tunneling

Page 57: OPSEC - Amanece que no es poco

PGP / GnuPG

Page 58: OPSEC - Amanece que no es poco
Page 59: OPSEC - Amanece que no es poco
Page 60: OPSEC - Amanece que no es poco

ViajesOrdenador y teléfono de viajeMínima información necesaria + cifradoLínea local (burner SIM)Siempre contigo (EvilMaid, ThunderStrike, etc.)Dispositivos idealmente ‘disposables’

Page 61: OPSEC - Amanece que no es poco

Redes socialesDirección de correo únicaNombre únicoNo usar las mismas fotografías o imagenesCuidado con las ‘pestañas’ en los pantallazos, o el código hexadecimalBorrar historial (modo incógnito en Chrome y cerrar tabs)STFUContraseñas robustas, cuidado con el 2nd factorCOMPARTIMENTALIZACION

Page 62: OPSEC - Amanece que no es poco

The most OPSEC manhttps://www.youtube.com/watch?v=przQ1ih5FGg

Page 64: OPSEC - Amanece que no es poco

Más informaciónMasquerade: How a helpful man-in-the-middle can help you evade monitoring http://www.portalmasq.com/COMSEC: Beyond encryption https://grugq.github.io/presentations/COMSEC%20beyond%20encryption.pdfHacker OPSEC http://grugq.github.io/OPSEC for security researchers https://securelist.com/blog/research/66911/opsec-for-security-researchers/Social Media Self – Defense http://blog.totallynotmalware.net/?p=15

Page 65: OPSEC - Amanece que no es poco

¿Preguntas?“Never write if you can speak, never speak if you can nod, never nod if you can blink”

Martin Lomasney (1859-1933)

David Barroso@lostinsecurity