SecureOps Lab - Evaluación de Ciberseguridad en Vivo
Resumen
Se realizó una evaluación de ciberseguridad en vivo en un servidor Linux universitario. Durante el análisis, se identificó actividad de ataque activa, incluyendo intentos de autenticación por fuerza bruta e intentos de explotación dirigidos a Log4Shell (CVE-2021-44228).
Las "IPs coordinadas" se refieren a múltiples direcciones IP maliciosas originadas desde la misma subred, lo que indica el uso de infraestructura de ataque compartida o herramientas de ataque automatizadas dirigidas al sistema simultáneamente.
Análisis de Amenazas y Hallazgos
Ataque de Fuerza Bruta
- Se detectaron 144 intentos fallidos de inicio de sesión SSH desde una única IP externa
- El análisis de patrones mostró intentos de autenticación rápidos y consistentes con el relleno automatizado de credenciales
Intentos de Explotación Log4Shell
- Se identificaron payloads maliciosos en los registros consistentes con intentos de explotación de CVE-2021-44228
- La IP de origen difería del atacante de fuerza bruta, pero se originaba desde la misma subred, lo que sugiere actividad coordinada
Herramientas y Aplicación Técnica
Nmap
Utilizado para reconocimiento activo y enumeración de la superficie de ataque:
- Identificó puertos abiertos y servicios expuestos
- Detectó la configuración del servicio SSH y posibles puntos de entrada
- Evaluó los servicios accesibles externamente para determinar la exposición al riesgo
Lynis
Realizó auditoría de seguridad basada en el host:
- Generó una puntuación de endurecimiento del sistema (inicial: 62)
- Identificó configuraciones incorrectas en autenticación, registro de eventos y permisos de servicios
- Señaló brechas de cumplimiento y riesgos de privilegios
Scripts Bash Personalizados
Se desarrollaron scripts para automatizar la monitorización de seguridad:
- Analizaron los registros de
journald en busca de intentos de autenticación fallidos
- Detectaron patrones de ataque y actividad IP sospechosa
- Generaron informes de alerta estilo SOC para la visibilidad de incidentes
Evaluación de Riesgos (Enfoque GRC)
Se documentaron y categorizaron un total de 12 hallazgos de seguridad:
- Riesgo Alto:
- Inicio de sesión root por SSH habilitado
- Intentos de autenticación ilimitados
- Riesgo Medio:
- Estructuras de permisos de cuentas débiles
- Visibilidad insuficiente de registro y monitorización
- Riesgo Bajo:
- Ineficiencias menores de configuración
Metodología de Riesgo
- La severidad se evaluó utilizando:
- Referencias CVE (p. ej., CVE-2021-44228)
- Estándares de puntuación CVSS
- Análisis de probabilidad vs impacto
Endurecimiento SSH
- Se deshabilitó el inicio de sesión root (
PermitRootLogin no)
- Se limitaron los intentos de autenticación (
MaxAuthTries 3)
- Se redujo la superficie de ataque de fuerza bruta
Gestión de Identidad y Acceso (IAM)
- Se auditaron todas las cuentas de usuario
- Se eliminaron cuentas innecesarias o inactivas
- Se aplicaron controles de acceso de privilegio mínimo
Mejoras en la Monitorización del Sistema
- Se mejoró la visibilidad de los registros mediante el análisis de journald
- Se implementó alerta automatizada mediante scripts Bash
Resultados
- Se identificaron y documentaron 12 riesgos de seguridad
- Se mejoró la puntuación de endurecimiento del sistema de 62 → 64
- Se redujo la superficie de ataque y se mitigaron las amenazas activas
- Se establecieron flujos de trabajo repetibles de monitorización de seguridad
Contenido del Repositorio
- threat_detection.sh → Detecta fuerza bruta e intentos de inicio de sesión sospechosos
- iam_audit.sh → Audita permisos de usuario y controles de acceso
- secureops_master_audit.sh → Automatización de auditoría completa del sistema
- Informe de auditoría completo (.txt) → Hallazgos detallados y pasos de remediación
Autor
Jordan Dormann
CompTIA Security+