
Recursos útiles para analistas de SOC y candidatos a analista de SOC.
Acabamos de recopilar recursos útiles para analistas de SOC y candidatos a analista de SOC.
Este repositorio es mantenido por LetsDefend. Siéntete libre de añadir nuevos recursos aquí.
Los dispositivos de red a veces pueden ser objetivo de los atacantes porque dispositivos como enrutadores y conmutadores son capaces de enrutar paquetes. Si el atacante interfiere con la gestión de dicho dispositivo y cambia las listas existentes, puede alterar el curso y el efecto del ataque. Es útil revisar las listas de los dispositivos de red regularmente para detectar estas situaciones. Además, si hay registros producidos por el dispositivo, dichos registros también deben ser examinados.
UFW (Uncomplicated Firewall) es una herramienta de cortafuegos que nos permite realizar operaciones de puertos y cortafuegos tanto en la consola como en la GUI (interfaz gráfica). Viene instalado en sistemas Linux pero debe activarse. Realiza operaciones al igual que otro software de cortafuegos. Al analizar sistemas Linux, se deben examinar los registros del cortafuegos Linux.
Server Message Block (SMB) es un protocolo de red que permite la comunicación entre servidor y cliente. El protocolo SMB proporciona acceso a archivos compartidos, comunicación en red, uso compartido de impresoras y varias conexiones. Las conexiones SMB se utilizan con frecuencia en sistemas Windows. Su importancia se nota especialmente en entornos de dominio. El protocolo SMB, que es visto como una importante fuente de vulnerabilidad para los atacantes, debe ser seguido cuidadosamente por el analista en el lado de la defensa. Por lo tanto, los registros del protocolo SMB deben examinarse con alta prioridad.
El Cortafuegos de Windows es un software de cortafuegos desarrollado por Microsoft que viene instalado con el sistema operativo. Los cortafuegos de Windows pueden configurar el tráfico entrante y saliente. Esta configuración se proporciona mediante reglas. Los registros del cortafuegos de Windows son uno de los recursos que pueden ser examinados por la red.
Los dispositivos de detección y prevención de intrusiones (IDS/IPS) colocados dentro de la organización o en la interfaz externa de la organización registran información sobre las violaciones que encuentran. El examen de estos registros por parte del analista puede revelar el tipo de ataque y algunos movimientos de red relacionados con el ataque.
Los dispositivos de cortafuegos de hardware son donde los ataques a la institución se encuentran por primera vez y los paquetes se filtran según ciertas reglas. Pueden usarse en el lado externo de la organización o para realizar cierta segmentación de red dentro de la organización y garantizar su seguridad. En ambos casos, puede ser posible detectar los movimientos de red del atacante en los registros de estos dispositivos. Es uno de los puntos que deben examinarse.
Es el cortafuegos instalado en el lado web que corresponde a las amenazas que pueden ocurrir en la capa de aplicación. Se pueden obtener registros importantes en esta sección en respuesta a violaciones de ataque a nivel de aplicación.
Apache es un software de servidor web de código abierto y acceso gratuito. Se utiliza ampliamente en la industria de TI. Puede ser preferible porque funciona tanto en servidores Unix como Windows. El software de servidor web Apache registra los registros de acceso de las solicitudes recibidas. También mantiene registros de errores. Estos registros deben examinarse para ver las amenazas externas al servidor web.
IIS (Internet Information Services) es un servidor web desarrollado por Microsoft e integrado en sistemas Windows. Fue fundado y utilizado por Microsoft hace mucho tiempo. Considerando su uso en el sector de TI, se puede decir que se utiliza con bastante frecuencia. Para ver los ataques y violaciones intentados al servidor web IIS, se deben examinar los registros de IIS.
Nginx es un software de servidor web con un rendimiento mucho mayor, es más rápido y requiere menos consumo de recursos que sus competidores. Debido a su preferencia y uso generalizado, se pueden desarrollar muchos ataques contra este servidor web. Para visualizar y analizar estos ataques, los registros del servidor web deben manejarse y examinarse igual que lo hacemos con los servidores web Apache e IIS.
Un navegador es un software en el que se pueden ver páginas web. Dado que puede ser utilizado por el atacante en un sistema incautado, las partes que pueden ser importantes, como las direcciones conectadas al escáner durante la fase de análisis, deben examinarse ya que pueden contener un rastro del atacante.
La Caché DNS es la sección donde se registran las consultas de análisis DNS realizadas en el sistema. Podría ayudarnos a localizar el centro de comando y control que el atacante estaba utilizando. Debe ser revisada ya que puede contener información importante sobre el ataque.
El archivo hosts es uno de los primeros lugares donde comenzamos un análisis DNS para encontrar una dirección IP antes de consultar al servidor DNS. En un sistema incautado, el atacante puede haber añadido un nuevo registro a este archivo. Es uno de los archivos que deben revisarse durante la fase de análisis forense ya que puede contener el nombre de dominio o la dirección IP del servidor de comando y control del atacante.
El protocolo RDP es un protocolo que permite la conexión remota al sistema objetivo. En el sistema analizado, la información sobre sistemas con una conexión RDP se guarda en la caché RDP. Si el atacante ha realizado una conexión RDP, se puede obtener la información de la dirección IP del atacante en la caché. Es uno de los puntos que deben examinarse al analizar un sistema.
Las aplicaciones instaladas en el sistema operativo Windows pueden tener sus propios registros especiales y estos registros son la fuente que debe examinar el analista con respecto a esa aplicación.
El software DLP es software de seguridad instalado en el sistema para prevenir la fuga de datos. Este software puede mantener registros de las transacciones que realiza, y estos registros son uno de los puntos que el analista debe examinar para detectar violaciones.
Las soluciones de seguridad de punto final son software de seguridad destinado a garantizar la seguridad instalada en los dispositivos de los usuarios finales y reducir las violaciones de datos. Este software puede crear registros importantes y completos en caso de violación. Para entender si ha ocurrido la violación y ver los detalles, el analista debe examinar estos registros.
Los registros de eventos son un recurso integral que recopila registros de muchos puntos del sistema que están incluidos en el sistema operativo Windows. Estos registros incluyen una amplia variedad de tipos de registros. Esta es la fuente de registros más importante que el analista de seguridad debe examinar.
El software de monitoreo de integridad de archivos es el software de seguridad que sigue los cambios y accesos de los archivos en el sistema. Para obtener información sobre qué archivos han sido modificados en caso de una violación de ataque, el analista debe examinar los registros de este software.
Los sistemas Honeypot son sistemas trampa que son una copia de sistemas reales especialmente instalados para el atacante. Dado que los métodos de ataque en los sistemas Honeypot pueden ser un vector de ataque que el atacante puede usar contra el sistema real, los registros obtenidos a través de estos sistemas permiten tomar medidas contra ataques importantes. Por lo tanto, estos registros pueden contener información crítica.
MSSQL es el sistema de gestión de bases de datos relacional de Microsoft. A menudo se utiliza como base de datos. Es importante revisar los registros de la base de datos MSSQL para ver accesos no autorizados a la base de datos MSSQL o para ver mensajes de error.
PowerShell es una solución de automatización de tareas multiplataforma que consta de un shell de línea de comandos, un lenguaje de scripts y un marco de gestión de configuración. PowerShell se ejecuta en Windows, Linux y macOS. A menudo es preferido por los atacantes porque los ataques pueden ser más efectivos cuando se realizan con PowerShell. Los registros de PowerShell deben examinarse para detectar los comandos dañinos ejecutados en el sistema y revelar el ataque.
Las tareas programadas se utilizan en Windows para realizar ciertas operaciones en momentos determinados. El intruso que se infiltra en el sistema puede usar esto para asegurar la persistencia. El analista puede examinar los registros de las tareas programadas mientras asegura el sistema y detecta ataques.
Windows Defender es la estructura más básica que se encarga de proteger el sistema que viene con el sistema operativo Windows contra atacantes y malware. Los registros relacionados con los escaneos o hallazgos de Windows Defender pueden contener algunos detalles importantes. Por lo tanto, examinar los registros en esta sección puede proporcionar nueva información relacionada con los detalles del ataque.
WMI (Windows Management Instrumentation) es una tecnología que permite controlar casi todos los objetos en los sistemas operativos Windows y puede realizar operaciones y funciones de gestión en el sistema operativo. Las operaciones que se pueden realizar con comandos WMI en el sistema son numerosas y si el atacante ha ejecutado comandos WMI en el sistema, los registros de WMI deben examinarse y evaluarse.
El archivo de registro en el que se registran los procesos de inicio de sesión y autenticación exitosos o fallidos se llama registro de autenticación. El archivo de registro de autenticación, donde se pueden ver los intentos de ataque contra cuentas importantes, tiene un lugar importante en el examen de sistemas Linux.
Este es el archivo donde se mantienen los registros de advertencias, información y errores del Kernel. Generalmente se examina en situaciones de error relacionadas con el kernel.
En sistemas Linux, la fuente de registros que muestra información general y mensajes sobre el sistema se llama syslog. Es uno de los primeros puntos en el estudio de sistemas Linux.