37
OSSIM – Monitorando ameaças tecnológicas em tempo real Alexandro Silva [email protected] http://alexos.org

Palestra de Alexandro Silva - Alexos na Latinoware

Embed Size (px)

Citation preview

Page 1: Palestra de Alexandro Silva - Alexos na Latinoware

OSSIM – Monitorando ameaças tecnológicas em

tempo real

Alexandro Silva

[email protected]

http://alexos.org

Page 2: Palestra de Alexandro Silva - Alexos na Latinoware

Quem é esse “cabra”?

Gerente de Operações na iBLISS Segurança e Inteligência

ProfessorCo­fundador da Nullbyte 

Security Conference

Page 3: Palestra de Alexandro Silva - Alexos na Latinoware

Prevenção

Ferramentas de proteção estão preparadas para 

acompanhar a evolução das ameaças?

Page 4: Palestra de Alexandro Silva - Alexos na Latinoware

Ameaças

Page 5: Palestra de Alexandro Silva - Alexos na Latinoware

Ameaças Externas vs Ameaças Internas

Managing cyber risks in an interconnected world

http://www.dol.gov/ebsa/pdf/erisaadvisorycouncil2015security3.pdf

Page 6: Palestra de Alexandro Silva - Alexos na Latinoware

Ameaças

Page 7: Palestra de Alexandro Silva - Alexos na Latinoware

Como vocês se previnem hoje?

Page 8: Palestra de Alexandro Silva - Alexos na Latinoware

Prevenção

Page 9: Palestra de Alexandro Silva - Alexos na Latinoware

Prevenção

Page 10: Palestra de Alexandro Silva - Alexos na Latinoware

Prevenção

Page 11: Palestra de Alexandro Silva - Alexos na Latinoware

Prevenção

Como se previnir?

Page 12: Palestra de Alexandro Silva - Alexos na Latinoware

Prevenção

Usando processos e procedimentos

Page 13: Palestra de Alexandro Silva - Alexos na Latinoware

O processo

PlanejarAuditarCorrigirMonitorar

Page 14: Palestra de Alexandro Silva - Alexos na Latinoware

Prevenção

Auditar Ativos Aplicações Sistemas Pessoas

Gerencimento de ameaças tecnológicasTDIMonitoração continuada

Page 15: Palestra de Alexandro Silva - Alexos na Latinoware

Cenário

Foi possível identificar que em certos horários do dia, ocorre um grande fluxo de pacotes saindo da rede interna para Internet deixando a rede lenta.Após horas de análise Severino, o Sysadmin, identificou o servidor comprometido e localizou os seguintes arquivos dentro do diretório /tmp : 

• Jonh the ripper • Shadows e Passwd • Um arquivo contendo senhas “crackeadas”

Page 16: Palestra de Alexandro Silva - Alexos na Latinoware

Monitorar

Monitoração Contínua de 

Ameaças

Page 17: Palestra de Alexandro Silva - Alexos na Latinoware

Security Information and Event Management (SIEM)

Coleta, normaliza e relaciona informações enviada de diversas origens:

FirewallsServidoresIDS/IPSAplicações

Page 18: Palestra de Alexandro Silva - Alexos na Latinoware

Security Information and Event Management (SIEM)

A partir da correlação desses eventos é possível gerar várias ações:

Alertas (email, SMS,etc)BloqueiosAbertura de ticketsRelatórios

Page 19: Palestra de Alexandro Silva - Alexos na Latinoware

Security Information and Event Management (SIEM)

Page 20: Palestra de Alexandro Silva - Alexos na Latinoware

Security Information and Event Management (SIEM)

Page 21: Palestra de Alexandro Silva - Alexos na Latinoware

Alienvault OSSIM

Arquitetura

Page 22: Palestra de Alexandro Silva - Alexos na Latinoware

Alienvault OSSIM

PRADS ­ Identifica hosts e serviços passivamente.

OpenVAS ­ Análise de vulnerabilidade e correlação cruzada com alertas de IDS

Snort ­ Detecção de intrusão também usado para correlação com Nessus.

Suricata ­ Sistema de detecção de intrusão padrão do OSSIM

Page 23: Palestra de Alexandro Silva - Alexos na Latinoware

Alienvault OSSIM

Tcptrack – Obtém informações sobre sessão para correlação de ataques.

Nagios ­  Monitoramento de ativosOSSEC ­ Sistema de detecção de intrusão 

para hostsMunin ­  Análise de tráfego de rede .NFSen/NFDump ­ Coleta e analisa 

informações de NetFlow.FProbe, gera o NetFlow de dados capturados.

Page 24: Palestra de Alexandro Silva - Alexos na Latinoware

Alienvault OSSIM

https://www.alienvault.com/doc-repo/usm/security-intelligence/AlienVault_Correlation_Reference_Guide.pdf

Page 25: Palestra de Alexandro Silva - Alexos na Latinoware

Alienvault OSSIMCorrelação de Eventos

https://www.alienvault.com/doc-repo/usm/security-intelligence/AlienVault_Correlation_Reference_Guide.pdf

Page 26: Palestra de Alexandro Silva - Alexos na Latinoware

Alienvault OSSIMCorrelação de Eventos

Page 27: Palestra de Alexandro Silva - Alexos na Latinoware

Alienvault OSSIMBrute force

https://www.alienvault.com/doc-repo/usm/security-intelligence/AlienVault_Correlation_Reference_Guide.pdf

Page 28: Palestra de Alexandro Silva - Alexos na Latinoware

Alienvault OSSIMCross-correlação

https://www.alienvault.com/doc-repo/usm/security-intelligence/AlienVault_Correlation_Reference_Guide.pdf

Page 29: Palestra de Alexandro Silva - Alexos na Latinoware

Alienvault OSSIM

Casos 

Page 30: Palestra de Alexandro Silva - Alexos na Latinoware

Alienvault OSSIM

NegóciosFraudes 

Page 31: Palestra de Alexandro Silva - Alexos na Latinoware

Alienvault OSSIM

Infraestrutura 

Page 32: Palestra de Alexandro Silva - Alexos na Latinoware

Alienvault OSSIM

Segurança

Page 33: Palestra de Alexandro Silva - Alexos na Latinoware

Alienvault OSSIM

Hands On

Page 34: Palestra de Alexandro Silva - Alexos na Latinoware

FerramentaSIEM

Page 35: Palestra de Alexandro Silva - Alexos na Latinoware

FerramentaSIEM

Page 36: Palestra de Alexandro Silva - Alexos na Latinoware
Page 37: Palestra de Alexandro Silva - Alexos na Latinoware

Rua Nestor Pestana, 30 cj 156São Paulo-SP

+55 11 3255-3926 Telwww.ibliss.com.br

[email protected]

Alexandro Silva