Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Digital-Forensics-Guide — Guía de Forense Digital. Aprende todo sobre Forense Digital, Forense Informático, Forense de Dispositivos Móviles, Forense de Redes y Forense de Bases de Datos. | Kitploit
Herramientas/GitHubGitHub/mikeroyal/digital-forensics-guide
Forensia de MemoriaForensia de RedAnálisis ForenseForensia MóvilForensia DigitalInteligencia de AmenazasAprendizaje y EducaciónRespuesta a IncidentesRecursos Curados

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Rutas de Aprendizaje y Cursos
GitHubmikeroyal/digital-forensics-guide

Digital-Forensics-Guide

Guía de Forense Digital. Aprende todo sobre Forense Digital, Forense Informático, Forense de Dispositivos Móviles, Forense de Redes y Forense de Bases de Datos.

Ver Repositorio
3.1k3826hace 2 añosRevisado por Kitploit


Guía de Forensia Digital

seguidores

Mantenimiento Último Commit

Una guía que cubre la Forensia Digital, las aplicaciones, bibliotecas y herramientas que te harán ser mejor y más eficiente en el desarrollo de la Forensia Digital.

Nota: Puedes convertir fácilmente este archivo markdown a PDF en VSCode usando esta práctica extensión Markdown PDF.


Tabla de Contenidos

  1. Introducción a la Forensia Digital

    • Libros y Tutoriales
    • Certificaciones y Cursos de Forensia Digital
    • Playbooks
    • Tutoriales de YouTube
  2. Herramientas, Bibliotecas y Marcos de Trabajo de Forensia Digital

  3. Virtualización

  4. Sistemas de archivos

  5. Herramientas y Marcos de Seguridad

  6. Redes

Introducción a la Forensia Digital

Volver al inicio

La forensia digital es el proceso de recuperar y preservar material encontrado en dispositivos digitales durante el curso de investigaciones criminales. Las herramientas de forensia digital incluyen herramientas de hardware y software utilizadas por las fuerzas del orden para recolectar y preservar evidencia digital y apoyar o refutar hipótesis ante los tribunales.

La informática forense es el proceso de examinar medios digitales de manera forense con el objetivo de identificar, preservar, recuperar, analizar y presentar hechos y opiniones sobre la información digital.

La forensia de dispositivos móviles es la ciencia de recuperar evidencia digital de un dispositivo móvil bajo condiciones forensemente sólidas utilizando métodos aceptados. La forensia de dispositivos móviles es una especialidad en evolución dentro del campo de la forensia digital.

La forensia de redes es una ciencia que se centra en el descubrimiento y recuperación de información en torno a un delito cibernético dentro de un entorno en red. Las actividades forenses comunes incluyen la captura, grabación y análisis de eventos que ocurrieron en una red para establecer el origen de los ciberataques.

La forensia de bases de datos es el proceso de interrogar una base de datos fallida e intentar reconstruir los metadatos y la información de página dentro de un conjunto de datos, mientras que la recuperación de bases de datos implica algún tipo de proceso restaurativo que permita que la base de datos sea lo suficientemente viable para ser puesta de nuevo en un entorno de producción, o lo suficientemente saludable para proporcionar una copia de seguridad que pueda usarse en una restauración de base de datos.

Libros y Tutoriales

  • OSSTMM (Manual de Metodología de Pruebas de Seguridad de Código Abierto) PDF

  • Guía Técnica del NIST para Pruebas y Evaluación de Seguridad de la Información (PDF)

  • Recetario de Forensia Digital con Python

  • Respuesta a Incidentes Aplicada - El libro de Steve Anson sobre Respuesta a Incidentes.

  • El Arte de la Forensia de Memoria - Detectando Malware y Amenazas en la Memoria de Windows, Linux y Mac.

  • Elaborando el Playbook de InfoSec: Plan Maestro de Monitoreo de Seguridad y Respuesta a Incidentes - por Jeff Bollinger, Brandon Enright y Matthew Valites.

  • Forensia Digital y Respuesta a Incidentes: Técnicas y Procedimientos de Respuesta a Incidentes para Responder a Amenazas Cibernéticas Modernas - por Gerard Johansen.

  • Introducción a DFIR - Por Scott J. Roberts.

  • Respuesta a Incidentes e Informática Forense, Tercera Edición - La guía definitiva para la respuesta a incidentes.

  • Técnicas de Respuesta a Incidentes para Ataques de Ransomware - Una excelente guía para construir una estrategia de respuesta a incidentes para ataques de ransomware. Por Oleg Skulkin.

  • Respuesta a Incidentes con Inteligencia de Amenazas - Gran referencia para construir un plan de respuesta a incidentes basado también en Inteligencia de Amenazas. Por Roberto Martinez.

Certificaciones y Cursos de Forensia Digital

  • Cursos de Formación en Informática Forense | Udemy

  • Cursos de Informática Forense | Coursera

  • Aprende Informática Forense con Cursos y Lecciones en Línea | edX

  • Cursos de Informática Forense - Ruta de Aprendizaje de Infosec Institute

  • Cursos de Formación del National Computer Forensics Institute (NCFI)

  • Formación y Cursos de Informática Forense | X-Ways

  • Curso de formación de Examinador Certificado en Forensia Digital de Mile2

  • Formación, Certificaciones, Títulos y Recursos en Ciberseguridad | SANS Institute

  • IACIS - BCFE: Curso de Examinador Básico en Informática Forense

  • SANS FOR518: Curso de Análisis Forense de Mac e iOS y Respuesta a Incidentes

  • SANS FOR500: Curso de Análisis Forense de Windows

Playbooks

Volver al inicio

Los Playbooks pueden ayudar a automatizar y orquestar tu respuesta, y pueden configurarse para ejecutarse automáticamente cuando se generan alertas o incidentes específicos, al estar adjuntos a una regla de análisis o una regla de automatización.

  • Automatiza la respuesta a amenazas con playbooks en Microsoft Azure con Sentinel es una colección de procedimientos que se pueden ejecutar desde Microsoft Sentinel en respuesta a una alerta o incidente.
  • Ejemplos de Runbook de Respuesta a Incidentes de AWS - Ejemplos de Runbooks de IR de AWS diseñados para ser personalizados por cada entidad que los utilice. Los tres ejemplos son: "ataque DoS o DDoS", "fuga de credenciales" y "acceso no intencionado a un bucket de Amazon S3".
  • Counteractive Playbooks - Colección de Playbooks de Counteractive.
  • GuardSIght Playbook Battle Cards - Una colección de Tarjetas de Batalla de Playbook de Respuesta a Incidentes Cibernéticos.
  • IRM - Metodologías de Respuesta a Incidentes por CERT Societe Generale.
  • Galería de Flujos de Trabajo de IR - Diferentes flujos de trabajo genéricos de respuesta a incidentes, por ejemplo, para brote de malware, robo de datos, acceso no autorizado,... Cada flujo de trabajo consta de siete pasos: preparar, detectar, analizar, contener, erradicar, recuperar, manejo posterior al incidente. Los flujos de trabajo están disponibles en línea o para descarga.
  • Documentación de Respuesta a Incidentes de PagerDuty - Documentos que describen partes del proceso de Respuesta a Incidentes de PagerDuty. Proporciona información no solo sobre la preparación para un incidente, sino también sobre qué hacer durante y después. El código fuente está disponible en GitHub.
  • Phantom Community Playbooks - Playbooks de la Comunidad de Phantom para Splunk pero también personalizables para otros usos.
  • ThreatHunter-Playbook - Playbook para ayudar en el desarrollo de técnicas e hipótesis para campañas de caza.

Tutoriales de YouTube

Volver al inicio

Lista de reproducción del curso gratuito de introducción a la forensia digital | DFIRScience DFIR 101: Fundamentos de Forensia Digital | Kathryn Hedley SANS Threat Analysis Rundown (STAR) con Katie Nickels | Agosto 2023 Detectando y Cazando Herramientas de Operadores de Ransomware: ¡Es Más Fácil de lo Que Piensas! Forensia de Memoria: Cómo solíamos hacerlo y cómo lo usamos para responder a violaciones a gran escala hoy en día ¿Cómo saber si tu PC está hackeada? Forensia Digital 101 Empezando en la forensia digital

Herramientas, Bibliotecas y Marcos de Trabajo de Forensia Digital

Volver al inicio

Autopsy® es una plataforma de forensia digital e interfaz gráfica para The Sleuth Kit® y otras herramientas de forensia digital. Es utilizado por examinadores de las fuerzas del orden, militares y corporativos para investigar lo que sucedió en una computadora. Incluso puedes usarlo para recuperar fotos de la tarjeta de memoria de tu cámara.

The Sleuth Kit® (TSK) es una biblioteca y colección de herramientas de línea de comandos que te permiten investigar imágenes de disco. La funcionalidad principal de TSK te permite analizar datos de volumen y sistema de archivos. La biblioteca se puede incorporar en herramientas de forensia digital más grandes y las herramientas de línea de comandos se pueden usar directamente para encontrar evidencia.

PTK Forensics es un marco de trabajo de informática forense para las herramientas de línea de comandos de SleuthKit más muchos otros módulos de software.

DFF (Digital Forensics Framework) es un software de informática forense gratuito y de código abierto construido sobre una Interfaz de Programación de Aplicaciones (API) dedicada. Puede ser utilizado tanto por profesionales como por personas no expertas para recolectar, preservar y revelar evidencias digitales de manera rápida y sencilla sin comprometer sistemas y datos.

Mobile Device Investigator® es una herramienta de seguridad que impulsa investigaciones rápidas de dispositivos iOS y Android al conectar un dispositivo sospechoso a través del puerto USB para realizar adquisiciones lógicas.

Digital Evidence Investigator® es una herramienta forense digital para Windows, Linux y macOS (incluyendo chips T2 y M1). DEI recopila evidencia digital y la presenta en una vista de línea de tiempo para vincular al usuario con archivos y artefactos.

Digital Evidence Investigator® PRO es una herramienta que incluye las capacidades forenses informáticas de Windows, Linux y macOS (incluyendo chips T2 y M1) de Digital Evidence Investigator® y las capacidades iOS/Android de Mobile Device Investigator® en una sola licencia.

Guymager es un imageador forense gratuito para la adquisición de medios. Sus principales características son: Interfaz de usuario fácil en diferentes idiomas. Muy rápido, debido al diseño canalizado y multihilo, y a la compresión de datos multihilo. Genera imágenes planas (dd), EWF (E01) y AFF, soporta clonación de discos. Gratuito, completamente de código abierto.

X-Ways Forensics es una plataforma comercial de forensia digital para Windows.

X-Ways Investigator es una versión reducida y simplificada de X-Ways Forensics para investigadores policiales, abogados y auditores.

WinHex es un editor hexadecimal, editor de discos y editor de RAM. Herramienta de informática forense, recuperación de datos y seguridad informática.F-Response es una capacidad de análisis de unidades de red remotas, acceso remoto a RAM y acceso a almacenamiento en la nube.

AccessData Forensics Toolkit (FTK®) está diseñado para velocidad, estabilidad y facilidad de uso. Proporciona procesamiento e indexación completos desde el principio, por lo que el filtrado y la búsqueda son más rápidos que con cualquier otro producto. Esto significa que puede centrarse rápidamente en la evidencia relevante, aumentando drásticamente su velocidad de análisis.

OpenText™ EnCase™ es una plataforma forense comercial. Ofrece soporte para la recolección de evidencia de más de veinticinco tipos diferentes de dispositivos, incluyendo ordenadores de escritorio, dispositivos móviles y GPS. Dentro de la herramienta, un investigador forense puede inspeccionar los datos recolectados y generar una amplia gama de informes basados en plantillas predefinidas.

Redline® es la principal herramienta gratuita de seguridad de endpoints de FireEye, que proporciona capacidades de investigación de hosts a los usuarios para encontrar signos de actividad maliciosa a través del análisis de memoria y archivos y el desarrollo de un perfil de evaluación de amenazas. Recopila información sobre los procesos en ejecución en un host, controladores de la memoria y recopila otros datos como metadatos, datos de registro, tareas, servicios, información de red e historial de Internet para elaborar un informe adecuado.

Paraben's Electronic Evidence Examiner—E3 es una plataforma forense digital integral diseñada para manejar más datos de manera más eficiente, adhiriéndose al paradigma de Paraben de enfoque especializado en todo el proceso de examen forense. Paraben tiene capacidades en:

  • Forense de escritorio
  • Forense de correo electrónico
  • Análisis de teléfonos inteligentes
  • Análisis en la nube
  • Forense de IoT
  • Triage y visualización

Bulk Extractor es un programa que extrae características como direcciones de correo electrónico, números de tarjetas de crédito, URL y otros tipos de información de archivos de evidencia digital. Es una herramienta de investigación forense útil para muchas tareas, como investigaciones de malware e intrusiones, investigaciones de identidad e investigaciones cibernéticas, así como el análisis de imágenes y el descifrado de contraseñas.

Registry Recon es una potente herramienta de informática forense desarrollada por Arsenal Recon. La herramienta se utiliza para extraer, recuperar y analizar datos del registro de sistemas Windows. El proceso de examinar manualmente los archivos del Registro de Windows resulta ser extremadamente lento y deja grandes vacíos en la capacidad de recuperar información crítica.

Volatility es el marco de trabajo de forense de memoria. Se utiliza para respuesta a incidentes y análisis de malware. Con esta herramienta, puede extraer información de procesos en ejecución, sockets de red, conexiones de red, DLL y archivos del registro. También tiene soporte para extraer información de archivos de volcado de memoria de Windows y archivos de hibernación.

WindowsSCOPE es una herramienta comercial de forense de memoria e ingeniería inversa utilizada para analizar la memoria volátil. Se utiliza básicamente para la ingeniería inversa de malware. Proporciona la capacidad de analizar el kernel de Windows, controladores, DLL y memoria virtual y física.

Wireshark es la herramienta de análisis de tráfico de red más utilizada en la actualidad. Tiene la capacidad de capturar tráfico en vivo o ingerir un archivo de captura guardado.

Network Miner es una herramienta de código abierto de Análisis Forense de Red (NFAT) para Windows (también Linux, macOS y FreeBSD). NetworkMiner puede utilizarse como una herramienta pasiva de sniffer de red/captura de paquetes para detectar sistemas operativos, sesiones, nombres de host y puertos abiertos sin poner tráfico en la red.

Xplico es una herramienta de código abierto de análisis forense de red. Se utiliza para extraer datos útiles de aplicaciones que utilizan protocolos de Internet y red. Soporta la mayoría de los protocolos populares, incluyendo HTTP, IMAP, POP, SMTP, SIP, TCP, UDP, TCP y otros. Los datos de salida de la herramienta se almacenan en una base de datos SQLite o MySQL. También soporta tanto IPv4 como IPv6.

Oxygen Forensic Detective es una herramienta forense que se centra en dispositivos móviles pero es capaz de extraer datos de varias plataformas diferentes, incluyendo móvil, IoT, servicios en la nube, drones, tarjetas de memoria, copias de seguridad y plataformas de escritorio. Utiliza métodos físicos para eludir la seguridad del dispositivo (como el bloqueo de pantalla) y recopila datos de autenticación para varias aplicaciones móviles diferentes.

XRY es una colección de diferentes herramientas comerciales para la forense de dispositivos móviles. XRY Logical es un conjunto de herramientas diseñadas para interactuar con el sistema operativo del dispositivo móvil y extraer los datos deseados. XRY Physical, por otro lado, utiliza técnicas de recuperación física para eludir el sistema operativo, permitiendo el análisis de dispositivos bloqueados.

SIFT Workstation es otra máquina virtual Linux de código abierto que agrega herramientas forenses digitales gratuitas. Esta plataforma fue desarrollada por el Instituto SANS y su uso se enseña en varios de sus cursos.

HashKeeper es un repositorio central de base de datos de Inteligencia Forense donada por varias fuentes, generalmente obtenida por las fuerzas del orden durante el curso de investigaciones forenses de sistemas sospechosos.

Forensic Explorer Command Line (FEX CLI) es un motor de procesamiento de datos forenses utilizado para informática forense y descubrimiento electrónico. El FEX CLI puede ejecutarse en una sola estación de trabajo o en un entorno virtual a nivel empresarial, generando múltiples instancias de procesamiento simultáneas.

FEX Memory Imager (FEX Memory) es una herramienta de creación de imágenes gratuita diseñada para capturar la memoria de acceso aleatorio (RAM) física de una computadora en funcionamiento de un sospechoso. Esto permite a los investigadores recuperar y analizar valiosos artefactos que solo se encuentran en la memoria.

FEX Imager™ es un programa gratuito de creación de imágenes forenses que adquiere o hashea una imagen forense a nivel de bits con autenticación completa de hash MD5, SHA1, SHA256. Puede adquirir una unidad física, unidad lógica, carpetas y archivos, dispositivos remotos (usando servlet), o readquirir una imagen forense.

Forensic Explorer™ es una GUI flexible y fácil de usar con tecnología avanzada de ordenación, filtro, búsqueda de palabras clave, recuperación de datos y scripts. Puede procesar rápidamente grandes volúmenes de datos, automatizar tareas complejas de investigación, producir informes detallados y aumentar la productividad.

Rehex es un editor hexadecimal multiplataforma (Windows, Linux, Mac) para ingeniería inversa y todo lo demás.

DIRTY es un aumento de la salida del descompilador con nombres de variables y tipos aprendidos desarrollado por el Laboratorio de Investigación Sociotécnica Utilizando Excavación de Datos, en la Universidad Carnegie Mellon.

Dissect es un marco de trabajo y conjunto de herramientas de forense digital y respuesta a incidentes que permite acceder y analizar rápidamente artefactos forenses de varios formatos de disco y archivo, desarrollado por Fox-IT (parte de NCC Group).

Acquire es una herramienta para recopilar rápidamente artefactos forenses de imágenes de disco o un sistema en vivo en un contenedor ligero.

Artifactcollector es un proyecto que proporciona un software que recopila artefactos forenses en sistemas.

Cold Disk Quick Response es una lista optimizada de analizadores para analizar rápidamente un archivo de imagen forense (dd, E01, .vmdk, etc) y generar nueve informes.

CyLR - es una herramienta que recopila artefactos forenses de hosts con sistemas de archivos NTFS de manera rápida, segura y minimiza el impacto en el host.

Forensic Artifacts es un Repositorio de Artefactos Forenses Digitales.

UAC (Unix-like Artifacts Collector) es un script de recolección de Live Response para Respuesta a Incidentes que utiliza binarios y herramientas nativos para automatizar la recolección de artefactos de sistemas AIX, Android, VMware ESXi, FreeBSD, Linux, macOS, NetBSD, NetScaler, OpenBSD y Solaris.

Magnet ACQUIRE es una herramienta forense que permite realizar varios tipos de adquisiciones de disco en Windows, Linux y macOS, así como en sistemas operativos móviles (iOS y Android).

Virtualización

Volver al inicio

HVM (Hardware Virtual Machine) es un tipo de virtualización que proporciona la capacidad de ejecutar un sistema operativo directamente sobre una máquina virtual sin ninguna modificación, como si se ejecutara en el hardware físico.

PV(ParaVirtualización) es una técnica de virtualización eficiente y ligera introducida por el equipo del Proyecto Xen, posteriormente adoptada por otras soluciones de virtualización. PV no requiere extensiones de virtualización de la CPU del host y, por lo tanto, permite la virtualización en arquitecturas de hardware que no soportan virtualización asistida por hardware.

Virtualization-based Security (VBS) es una característica de virtualización de hardware para crear y aislar una región segura de memoria del sistema operativo normal.

Hypervisor-Enforced Code Integrity (HVCI) es un mecanismo mediante el cual un hipervisor, como Hyper-V, utiliza la virtualización de hardware para proteger los procesos en modo kernel contra la inyección y ejecución de código malicioso o no verificado. La validación de integridad de código se realiza en un entorno seguro que es resistente a ataques de software malicioso, y los permisos de página para el modo kernel son establecidos y mantenidos por el hipervisor.

KVM (for Kernel-based Virtual Machine) es una solución de virtualización completa para Linux en hardware x86 que contiene extensiones de virtualización (Intel VT o AMD-V). Consiste en un módulo de kernel cargable, kvm.ko, que proporciona la infraestructura de virtualización central y un módulo específico del procesador, kvm-intel.ko o kvm-amd.ko.

QEMU es un emulador de procesador rápido que utiliza un traductor dinámico portátil. QEMU emula un sistema completo, incluyendo un procesador y varios periféricos. Puede utilizarse para iniciar un Sistema Operativo diferente sin reiniciar la PC o para depurar código del sistema.

Hyper-V permite ejecutar sistemas informáticos virtualizados sobre un host físico. Estos sistemas virtualizados se pueden usar y administrar como si fueran sistemas informáticos físicos, sin embargo, existen en un entorno virtualizado y aislado. Un software especial llamado hipervisor gestiona el acceso entre los sistemas virtuales y los recursos de hardware físico. La virtualización permite el despliegue rápido de sistemas informáticos, una forma de restaurar rápidamente los sistemas a un estado bueno conocido anterior, y la capacidad de migrar sistemas entre hosts físicos.

VirtManager es una herramienta gráfica para gestionar máquinas virtuales a través de libvirt. La mayoría de los usos son con máquinas virtuales QEMU/KVM, pero también se admiten bien los contenedores Xen y libvirt LXC. Las operaciones comunes para cualquier controlador libvirt deberían funcionar.

oVirt es una solución de virtualización distribuida de código abierto, diseñada para gestionar toda su infraestructura empresarial. oVirt utiliza el confiable hipervisor KVM y está construido sobre varios otros proyectos comunitarios, incluyendo libvirt, Gluster, PatternFly y Ansible. Fundado por Red Hat como un proyecto comunitario en el que se basa Red Hat Enterprise Virtualization, permite la gestión centralizada de máquinas virtuales, recursos de cómputo, almacenamiento y redes, desde un front-end basado en web fácil de usar con acceso independiente de la plataforma.

HyperKit es un conjunto de herramientas para integrar capacidades de hipervisor en su aplicación. Incluye un hipervisor completo, basado en xhyve/bhyve, optimizado para máquinas virtuales ligeras y despliegue de contenedores. Está diseñado para ser interfaz con componentes de nivel superior como VPNKit y DataKit. HyperKit actualmente solo es compatible con macOS usando Hypervisor.framework, lo que lo convierte en un componente central de Docker Desktop para Mac.

Intel® Graphics Virtualization Technology (Intel® GVT) es una solución completa de virtualización de GPU con paso a través mediado, a partir de procesadores Intel Core (TM) de 4ª generación con gráficos de procesador Intel (Broadwell y posteriores). Puede utilizarse para virtualizar la GPU para múltiples máquinas virtuales invitadas, proporcionando efectivamente un rendimiento gráfico casi nativo en la máquina virtual y permitiendo que su host use la GPU virtualizada normalmente.

Apple Hypervisor es un marco de trabajo que construye soluciones de virtualización sobre un hipervisor ligero, sin extensiones de kernel de terceros. Hypervisor proporciona API de C para que pueda interactuar con tecnologías de virtualización en el espacio de usuario, sin escribir extensiones de kernel (KEXT). Como resultado, las aplicaciones que cree con este marco de trabajo son adecuadas para su distribución en Mac App Store.

Apple Virtualization Framework es un marco de trabajo que proporciona API de alto nivel para crear y gestionar máquinas virtuales en Mac basados en Apple silicon e Intel. Este marco de trabajo se utiliza para arrancar y ejecutar un sistema operativo basado en Linux en un entorno personalizado que usted defina. También admite la especificación Virtio, que define interfaces estándar para muchos tipos de dispositivos, incluyendo red, socket, puerto serie, almacenamiento, entropía y dispositivos de globo de memoria.

Apple Paravirtualized Graphics Framework es un marco de trabajo que implementa gráficos acelerados por hardware para macOS que se ejecuta en una máquina virtual, en adelante conocido como el invitado. El sistema operativo proporciona un controlador de gráficos que se ejecuta dentro del invitado, comunicándose con el marco de trabajo en el sistema operativo host para aprovechar los gráficos acelerados por Metal.

Cloud Hypervisor es un Monitor de Máquina Virtual (VMM) de código abierto que se ejecuta sobre KVM. El proyecto se centra en ejecutar exclusivamente cargas de trabajo modernas en la nube, sobre un conjunto limitado de arquitecturas y plataformas de hardware. Las cargas de trabajo en la nube se refieren a aquellas que normalmente ejecutan los clientes dentro de un proveedor de nube. Cloud Hypervisor está implementado en Rust y se basa en los crates rust-vmm.

VMware vSphere Hypervisor es un hipervisor de tipo bare-metal que virtualiza servidores; permitiéndole consolidar sus aplicaciones mientras ahorra tiempo y dinero en la gestión de su infraestructura de TI.

Xen se centra en avanzar la virtualización en varias aplicaciones comerciales y de código abierto, incluyendo virtualización de servidores, Infraestructura como Servicio (IaaS), virtualización de escritorios, aplicaciones de seguridad, dispositivos integrados y de hardware, y aplicaciones automotrices/aeroespaciales.

Ganeti es una herramienta de gestión de clústeres de máquinas virtuales construida sobre tecnologías de virtualización existentes como Xen o KVM y otro software de código abierto. Una vez instalada, la herramienta asume la gestión de las instancias virtuales (Xen DomU).

Packer es una herramienta de código abierto para crear imágenes de máquina idénticas para múltiples plataformas a partir de una única configuración de origen. Packer es ligero, se ejecuta en todos los sistemas operativos principales y es de alto rendimiento, creando imágenes de máquina para múltiples plataformas en paralelo. Packer no reemplaza la gestión de configuraciones como Chef o Puppet. De hecho, al construir imágenes, Packer puede utilizar herramientas como Chef o Puppet para instalar software en la imagen.

Vagrant es una herramienta para construir y gestionar entornos de máquinas virtuales en un único flujo de trabajo. Con un flujo de trabajo fácil de usar y centrado en la automatización, Vagrant reduce el tiempo de configuración del entorno de desarrollo, aumenta la paridad de producción y convierte la excusa de "funciona en mi máquina" en una reliquia del pasado. Proporciona entornos de trabajo fáciles de configurar, reproducibles y portátiles, construidos sobre tecnología estándar de la industria y controlados por un único flujo de trabajo consistente para ayudar a maximizar la productividad y flexibilidad de usted y su equipo.

Parallels Desktop es un Hipervisor de Escritorio que ofrece la aplicación más rápida, fácil y potente para ejecutar Windows/Linux en Mac (incluyendo el nuevo chip Apple M1) y ChromeOS.

VMware Fusion es un Hipervisor de Escritorio que ofrece máquinas virtuales de escritorio y 'servidor', contenedores y clústeres de Kubernetes a desarrolladores y profesionales de TI en Mac.

VMware Workstation es un hipervisor alojado que se ejecuta en versiones x64 de los sistemas operativos Windows y Linux; permite a los usuarios configurar máquinas virtuales en una sola máquina física y utilizarlas simultáneamente junto con la máquina real.

Sistemas de archivos

Volver al inicio

GlusterFS es un sistema de archivos de red escalable gratuito y de código abierto. Gluster es un sistema de archivos de red escalable. Utilizando hardware común disponible, puede crear grandes soluciones de almacenamiento distribuido para transmisión de medios, análisis de datos y otras tareas intensivas en datos y ancho de banda.

Ceph es una solución de almacenamiento definido por software diseñada para abordar las necesidades de almacenamiento de objetos, bloques y archivos de los centros de datos que adoptan el código abierto como la nueva norma para el almacenamiento en bloques de alto crecimiento, almacenes de objetos y lagos de datos. Ceph proporciona almacenamiento escalable empresarial mientras mantiene los costos de CAPEX y OPEX en línea con los precios subyacentes de los discos de materia prima a granel.Hadoop Distributed File System (HDFS) es un sistema de archivos distribuido que maneja grandes conjuntos de datos que se ejecutan en hardware básico. Se utiliza para escalar un único clúster de Apache Hadoop a cientos (e incluso miles) de nodos. HDFS es uno de los componentes principales de Apache Hadoop, siendo los otros MapReduce y YARN.

ZFS es un sistema de archivos de código abierto y administrador de volúmenes listo para empresas con una flexibilidad sin precedentes y un compromiso inquebrantable con la integridad de los datos.

OpenZFS es una plataforma de almacenamiento de código abierto. Incluye la funcionalidad tanto de los sistemas de archivos tradicionales como de los administradores de volúmenes. Tiene muchas características avanzadas, que incluyen:

  • Protección contra la corrupción de datos.
  • Verificación de integridad tanto de datos como de metadatos.
  • Verificación continua de integridad y reparación automática de "autocuración".

Btrfs es un sistema de archivos moderno de copia en escritura (CoW) para Linux destinado a implementar funciones avanzadas y, al mismo tiempo, centrarse en la tolerancia a fallos, la reparación y la administración sencilla. Sus principales características y beneficios son:

  • Instantáneas que no realizan una copia completa de los archivos.
  • RAID: soporte para RAID 0, RAID 1, RAID 10 basados en software.
  • Autocuración: sumas de comprobación para datos y metadatos, detección automática de corrupciones silenciosas de datos.

Squashfs es un sistema de archivos de solo lectura comprimido para Linux. Utiliza compresión zlib, lz4, lzo o xz para comprimir archivos, inodos y directorios. Los inodos en el sistema son muy pequeños y todos los bloques están empaquetados para minimizar la sobrecarga de datos.

Apple File System (APFS) es el sistema de archivos predeterminado para las computadoras Mac que usan macOS 10.13 o posterior. Cuenta con un cifrado sólido, uso compartido de espacio, instantáneas, dimensionamiento rápido de directorios y fundamentos de sistema de archivos mejorados.

NTFS (New Technology File System) es el sistema de archivos principal para versiones recientes de Windows y Windows Server: proporciona un conjunto completo de funciones que incluyen descriptores de seguridad, cifrado, cuotas de disco y metadatos enriquecidos, y se puede usar con volúmenes compartidos de clúster (CSV) para proporcionar volúmenes disponibles continuamente a los que se puede acceder simultáneamente desde múltiples nodos de un clúster de conmutación por error.

exFAT (Extended File Allocation Table) es el sistema de archivos que fue el sucesor de FAT32 en la familia de sistemas de archivos FAT. Fue optimizado para memoria flash, como unidades flash USB y tarjetas SD.

Herramientas y Marcos de Seguridad

Volver al inicio

Benchmarks de Seguridad

Volver al inicio

  • STIGs Benchmarks - Guías de Implementación Técnica de Seguridad

  • CIS Benchmarks - Centro para la Seguridad en Internet (CIS)

  • CIS Top 18 Controles de Seguridad Críticos

  • OSSTMM (Manual de Metodología de Pruebas de Seguridad de Código Abierto) PDF

  • Guía Técnica NIST para la Evaluación y Prueba de Seguridad de la Información (PDF)

  • NIST - FIPS actuales

Estándares y Marcos de Seguridad

Volver al inicio

  • Catálogo de Estándares ISO

Programa Federal de Autorización y Gestión de Riesgos (FedRAMP) es un programa gubernamental que proporciona un enfoque estandarizado para la evaluación de seguridad, autorización y monitoreo continuo de productos y servicios en la nube. FedRAMP permite a las agencias usar tecnologías modernas en la nube, con énfasis en la seguridad y protección de la información federal, y ayuda a acelerar la adopción de soluciones seguras en la nube.

Ley Federal de Gestión de Seguridad de la Información (FISMA) es una ley federal de los Estados Unidos que define un marco integral para proteger la información, las operaciones y los activos del gobierno contra amenazas naturales y provocadas por el hombre. Este marco de gestión de riesgos se promulgó como parte de la Ley de Gobierno Electrónico de 2002. Desde 2002, el alcance de FISMA se ha ampliado para aplicarse a agencias estatales que administran programas federales, o empresas privadas y proveedores de servicios que tienen un contrato con el gobierno de los EE. UU.

Criterios Comunes para la Evaluación de Seguridad de Tecnología de la Información (CC) es un estándar internacional (ISO/IEC 15408) para la seguridad informática. Permite una evaluación objetiva para validar que un producto en particular satisface un conjunto definido de requisitos de seguridad.

ISO 22301 es el estándar internacional que proporciona un marco de mejores prácticas para implementar un SGCN (sistema de gestión de continuidad del negocio) optimizado.

ISO 27001 es el estándar internacional que describe los requisitos para un SGSI (sistema de gestión de seguridad de la información). El marco está diseñado para ayudar a las organizaciones a gestionar sus prácticas de seguridad en un solo lugar, de manera coherente y rentable.

ISO 27701 especifica los requisitos para un SGP (sistema de gestión de privacidad de la información) basado en los requisitos de ISO 27001. Se amplía con un conjunto de requisitos específicos de privacidad, objetivos de control y controles. Las empresas que han implementado ISO 27001 podrán usar ISO 27701 para extender sus esfuerzos de seguridad para cubrir la gestión de la privacidad.

SOC 2 es un procedimiento de auditoría que garantiza que sus proveedores de servicios gestionan de forma segura sus datos para proteger los intereses de su empresa/organización y la privacidad de sus clientes.

NIST CSF es un marco voluntario destinado principalmente a las organizaciones de infraestructura crítica para gestionar y mitigar el riesgo de ciberseguridad basado en las mejores prácticas existentes.

RGPD UE (Reglamento General de Protección de Datos) es una ley de privacidad y protección de datos que reemplaza las leyes nacionales de protección de datos existentes en la UE, aportando uniformidad al introducir una única ley principal de protección de datos para que las empresas/organizaciones cumplan.

CCPA (Ley de Privacidad del Consumidor de California) es una ley de privacidad de datos que entró en vigor el 1 de enero de 2020 en el estado de California. Se aplica a las empresas que recopilan información personal de los residentes de California, y sus requisitos de privacidad son similares a los del RGPD de la UE.

Estándares de Seguridad de Datos para la Industria de Tarjetas de Pago (PCI DSS) es un estándar global de seguridad de la información diseñado para prevenir el fraude mediante un mayor control de los datos de las tarjetas de crédito.

Landlock LSM (Módulo de Seguridad de Linux) es un marco para crear control de acceso con ámbito (sandboxing). Landlock está diseñado para ser utilizable por procesos no privilegiados mientras sigue la política de seguridad del sistema impuesta por otros mecanismos de control de acceso (DAC, LSM, etc.).

Arranque seguro es un estándar de seguridad desarrollado por miembros de la industria de PC para ayudar a garantizar que un dispositivo arranque (BIOS de Interfaz de Firmware Extensible Unificada (UEFI)) utilizando solo software (como cargadores de arranque, SO, controladores UEFI y utilidades) que sea confiable para el Fabricante de Equipo Original (OEM).

Cifrado de Seguridad

Volver al inicio

Cómo funcionan las claves de cifrado


  • Simétrico es un método de cifrado de datos mediante el cual se utiliza la misma clave privada para codificar y decodificar información.

  • Asimétrico es un método de cifrado de datos que permite a los usuarios cifrar información utilizando claves compartidas. Por ejemplo, si necesita enviar un mensaje a través de Internet, pero no desea que nadie más que el destinatario previsto vea lo que ha escrito.

Tipos de cifrado

  • Triple DES (Algoritmo de Cifrado de Datos Triple) es un cifrado de bloque de clave simétrica que aplica el algoritmo de cifrado DES tres veces a cada bloque de datos (contiene 64 bits de datos).

  • AES (Estándar de Cifrado Avanzado) es un algoritmo que cifra y descifra datos en bloques de 128 bits. Puede hacerlo utilizando claves de 128 bits, 192 bits o 256 bits.

  • RSA (Rivest–Shamir–Adleman) es un tipo de criptografía de clave pública utilizada para la transmisión segura de datos de correo electrónico y otras transacciones digitales a través de Internet.

  • Twofish es un cifrado de bloque de clave simétrica con un tamaño de bloque de 128 bits y tamaños de clave de hasta 256 bits. Es una versión avanzada del cifrado Blowfish.

  • Cifrado con Preservación de Formato (FPE) es un algoritmo de cifrado válido para cumplir con los estándares NIST. Se utiliza principalmente en soluciones de cifrado y tokenización locales.

Cifrado a nivel de aplicación

  • Hashes (Resúmenes) es una función que convierte una entrada de letras y números en una salida cifrada de longitud fija. Por ejemplo, algoritmos como MD5 (Resumen de Mensaje 5) o SHA (Algoritmo de Hash Seguro).

  • Certificados digitales es un archivo que verifica la identidad de un dispositivo o usuario y permite conexiones cifradas. Una firma digital es un enfoque de hashing que utiliza una cadena numérica para proporcionar autenticidad y validar la identidad. Los certificados digitales suelen ser emitidos por una autoridad de certificación (CA), que es una entidad externa de confianza que emite certificados digitales para que los utilicen otras partes.

Herramientas de Seguridad

Netdata es un agente de monitoreo y solución de problemas de infraestructura de alta fidelidad en tiempo real que recopila miles de métricas de sistemas, hardware, contenedores y aplicaciones con configuración cero. Se ejecuta permanentemente en todos sus servidores físicos/virtuales, contenedores, implementaciones en la nube y dispositivos de borde/IoT, y es perfectamente seguro de instalar en sus sistemas en medio de un incidente sin ninguna preparación.

Acra es un conjunto de seguridad de base de datos único con 9 fuertes controles de seguridad: cifrado a nivel de aplicación, cifrado con capacidad de búsqueda, enmascaramiento de datos, tokenización de datos, autenticación segura, prevención de fugas de datos, cortafuegos de solicitudes de base de datos, registro de auditoría firmado criptográficamente y automatización de eventos de seguridad. Está diseñado para cubrir los requisitos de seguridad de datos más importantes con bases de datos SQL y NoSQL y aplicaciones distribuidas de una manera rápida, conveniente y confiable.

OWASP Nettacker es un proyecto creado para automatizar la recopilación de información, el escaneo de vulnerabilidades y, finalmente, la generación de un informe para redes, incluidos servicios, errores, vulnerabilidades, configuraciones incorrectas y otra información. Este software utilizará TCP SYN, ACK, ICMP y muchos otros protocolos para detectar y eludir dispositivos de Firewall/IDS/IPS.

OpenSCAP es un estándar de EE. UU. mantenido por el Instituto Nacional de Estándares y Tecnología (NIST). Proporciona múltiples herramientas para ayudar a los administradores y auditores con la evaluación, medición y aplicación de líneas base de seguridad. OpenSCAP mantiene una gran flexibilidad e interoperabilidad al reducir los costos de realizar auditorías de seguridad. Ya sea que desee evaluar DISA STIG, USGCB de NIST o el contenido del Equipo de Respuesta de Seguridad de Red Hat, todos son compatibles con OpenSCAP.

OWASP es una comunidad en línea que produce artículos, metodologías, documentación, herramientas y tecnologías disponibles gratuitamente en el campo de la seguridad de aplicaciones web.

Lenguaje Abierto de Evaluación y Vulnerabilidad (OVAL) es un esfuerzo comunitario para estandarizar cómo evaluar e informar sobre el estado de la máquina de los sistemas informáticos. OVAL incluye un lenguaje para codificar detalles del sistema y repositorios comunitarios de contenido. Las herramientas y servicios que utilizan OVAL brindan a las empresas información precisa, consistente y procesable para mejorar su seguridad.

Terrascan es un analizador de código estático para infraestructura como código para mitigar el riesgo antes de aprovisionar infraestructura nativa de la nube.

Sliver es un marco de emulación de adversarios/equipo rojo multiplataforma de código abierto que puede ser utilizado por organizaciones de todos los tamaños para realizar pruebas de seguridad. Los implantes de Sliver admiten C2 sobre TLS Mutuo (mTLS), WireGuard, HTTP(S) y DNS, y se compilan dinámicamente con claves de cifrado asimétricas por binario.

Payloads All The Things es una lista de cargas útiles útiles y omisiones para la seguridad de aplicaciones web y Pentest/CTF.

Flipper Zero es una multiherramienta portátil para pentesters y geeks con un cuerpo similar a un juguete. Le encanta piratear cosas digitales, como protocolos de radio, sistemas de control de acceso, hardware y más. Es completamente de código abierto y personalizable, por lo que puede extenderlo de la manera que desee.

TheHive es una plataforma de respuesta a incidentes de seguridad escalable, 3 en 1, de código abierto y gratuita, diseñada para facilitar la vida a los SOC, CSIRT, CERT y cualquier profesional de seguridad de la información que trabaje con incidentes de seguridad que deban investigarse y tratarse rápidamente. Es el compañero perfecto de MISP.

Cortex es un potente motor de análisis de observables y respuesta activa. Resuelve un problema común que suelen encontrar los SOC, CSIRT e investigadores de seguridad en el curso de inteligencia de amenazas, informática forense digital y respuesta a incidentes.

MITRE ATT&CK® es una base de conocimientos global de tácticas y técnicas de adversarios basada en observaciones de seguridad del mundo real. Se utiliza como base para el desarrollo de modelos y metodologías de amenazas específicas en el sector privado, en el gobierno y en la comunidad de productos y servicios de ciberseguridad.

CALDERA™ es una plataforma de ciberseguridad diseñada para automatizar fácilmente la emulación de adversarios, ayudar a los equipos rojos manuales y automatizar la respuesta a incidentes.

Atomic Red Team™ es una biblioteca de pruebas asignadas al marco MITRE ATT&CK®. Los equipos de seguridad pueden usar Atomic Red Team para probar sus entornos de manera rápida, portátil y reproducible.

OpenCTI es una plataforma de código abierto que permite a las organizaciones gestionar su conocimiento de inteligencia de amenazas cibernéticas y observables. Se creó para estructurar, almacenar, organizar y visualizar información técnica y no técnica sobre amenazas cibernéticas.

OWASP Amass es un proyecto de OWASP que realiza mapeo de redes de superficies de ataque y descubrimiento de activos externos utilizando técnicas de recopilación de información de código abierto y reconocimiento activo.

LGTM es una herramienta que encuentra y previene vulnerabilidades de día cero y otros errores críticos, con alertas personalizables y revisión de código automatizada.

Semgrep es un escaneo de código a velocidad vertiginosa. Encuentra errores y vulnerabilidades de dependencias alcanzables.

Socket Security es una herramienta que protege su aplicación de dependencias de código abierto maliciosas.

Snyk es una herramienta que encuentra, corrige (¡y previene!) vulnerabilidades conocidas en su código.

GitProtect.io es una copia de seguridad gratuita para GitHub que realiza copias de seguridad automáticas y diarias de repositorios y metadatos, sin necesidad de mantenimiento: soporte para recuperación rápida, DR, AWS y almacenamiento en la nube S3.

Mend Bolt es una herramienta que detecta vulnerabilidades de código abierto en tiempo real con sugerencias de corrección para una rápida remediación.

Rewind Backups for GitHub (anteriormente BackHub) es una herramienta que realiza copias de seguridad automáticas diarias de sus repositorios y metadatos. Restaure sus copias de seguridad con metadatos en segundos + Sincronice con su S3 o Azure.

Renovate es una herramienta que mantiene las dependencias actualizadas con Pull Requests automatizados.

GuardRails proporciona retroalimentación de seguridad continua para equipos de desarrollo modernos.

ORY Oathkeeper es un Proxy de Identidad y Acceso (IAP) y una API de Decisión de Control de Acceso que autoriza solicitudes HTTP basadas en conjuntos de Reglas de Acceso.

Ory Kratos es un sistema de Identidad, Gestión de Usuarios y Autenticación amigable para desarrolladores, reforzado en seguridad y probado en batalla para la nube. El servidor de identidad Kratos (similar a Auth0, Okta, Firebase) con autenticación reforzada de Ory, MFA, FIDO2, TOTP, WebAuthn, gestión de perfiles, esquemas de identidad, inicio de sesión social, registro, recuperación de cuenta, sin contraseña.

Ory Hydra es un Servidor OAuth 2.0 reforzado y certificado OpenID y Proveedor OpenID Connect optimizado para baja latencia, alto rendimiento y bajo consumo de recursos. Ory Hydra no es un proveedor de identidad (registro de usuario, inicio de sesión de usuario, flujo de restablecimiento de contraseña), sino que se conecta a su proveedor de identidad existente a través de una aplicación de inicio de sesión y consentimiento.

Ory Keto es una implementación de código abierto (Go) de Zanzibar: Sistema de Autorización Global y Consistente de Google. Incluye gRPC, API REST, newSQL y un lenguaje de permisos fácil y granular. Admite ACL, RBAC y otros modelos de acceso.

Dnsmasq es una herramienta que proporciona infraestructura de red para redes pequeñas: DNS, DHCP, anuncio de enrutador y arranque de red. Está diseñado para ser liviano y tener una huella pequeña, adecuado para enrutadores y cortafuegos con recursos limitados. También se ha utilizado ampliamente para la conexión compartida en teléfonos inteligentes y puntos de acceso portátiles, y para soportar redes virtuales en marcos de virtualización. Las plataformas compatibles incluyen Linux (con glibc y uclibc), Android, BSD y MacOS.

Dissect es un marco y conjunto de herramientas de informática forense digital y respuesta a incidentes que le permite acceder y analizar rápidamente artefactos forenses de varios formatos de disco y archivo, desarrollado por Fox-IT (parte de NCC Group).

Acquire es una herramienta para recopilar rápidamente artefactos forenses de imágenes de disco o un sistema en vivo en un contenedor ligero.Faraday es una plataforma de gestión de vulnerabilidades de código abierto. Agrega y normaliza los datos que cargas, permitiendo explorarlos en diferentes visualizaciones que son útiles tanto para gestores como para analistas.

Security Onion es una plataforma gratuita y abierta para la caza de amenazas, monitoreo de seguridad empresarial y gestión de registros. Incluye interfaces propias para alertas, paneles, búsqueda, PCAP y gestión de casos.

nDPI® es una biblioteca de código abierto con licencia LGPLv3 para inspección profunda de paquetes. Basada en OpenDPI, incluye extensiones de ntop.

Azure Sentinel es un SIEM nativo de la nube para análisis de seguridad inteligente en toda su empresa.

NETworkManager es una potente herramienta para gestionar redes y solucionar problemas de red. Incluye funciones como analizador WiFi, escáner IP, escáner de puertos, monitor ping, traceroute, consulta DNS o captura LLDP/CDP.

Tailnet es tu red privada. Cuando inicias sesión por primera vez en Tailscale desde tu teléfono, portátil, escritorio o VM en la nube, se crea una tailnet. Para usuarios personales, eres una tailnet de muchos dispositivos y una persona. Cada dispositivo obtiene una dirección IP privada de Tailscale en el rango CGNAT y cada dispositivo puede comunicarse directamente con cualquier otro, donde sea que estén en internet.

Tailscale SSH es un servicio que permite a Tailscale gestionar la autenticación y autorización de conexiones SSH en tu tailnet.

Tailscale Funnel es una función que permite enrutar tráfico desde internet general a uno o más de tus nodos de Tailscale. Puedes pensar en esto como compartir públicamente un nodo para que cualquiera pueda acceder, incluso si no tienen Tailscale.

Smap es un escáner de puertos construido con la API gratuita de shodan.io. Acepta los mismos argumentos de línea de comandos que Nmap y produce la misma salida, lo que lo convierte en un reemplazo directo de Nmap.

IVRE es un framework de reconocimiento de redes. Te permite construir tus propias alternativas autogestionadas y totalmente controladas a Shodan, ZoomEye, Censys y GreyNoise. IVRE puede ejecutar tu servicio DNS pasivo, recopilar y analizar inteligencia de red desde tus sensores, y mucho más.

MISP es una solución de software de código abierto para recopilar, almacenar, distribuir y compartir indicadores y amenazas de ciberseguridad relacionados con el análisis de incidentes de ciberseguridad y el análisis de malware. MISP está diseñado por y para analistas de incidentes, profesionales de seguridad y TIC o reversores de malware para apoyar sus operaciones diarias y compartir información estructurada de manera eficiente.

Rapid7 Nexpose es un escáner de vulnerabilidades que busca apoyar todo el ciclo de vida de la gestión de vulnerabilidades, incluyendo descubrimiento, detección, verificación, clasificación de riesgos, análisis de impacto, informes y mitigación. Se integra con Metasploit de Rapid7 para la explotación de vulnerabilidades.

Nikto es un escáner de servidores web de código abierto que realiza pruebas exhaustivas contra servidores web para múltiples elementos, incluyendo más de 6400 archivos/CGI potencialmente peligrosos, verifica versiones desactualizadas de más de 1200 servidores y problemas específicos de versión en más de 270 servidores.

Scapy es una poderosa herramienta interactiva de manipulación de paquetes, generador de paquetes, escáner de redes, herramienta de descubrimiento de redes y sniffer de paquetes.

OSSEC HIDS (Sistema de Detección de Intrusiones en el Anfitrión) es una herramienta de seguridad de código abierto que realiza análisis de registros, verificación de integridad, detección de rootkits, alertas basadas en tiempo y respuesta activa. Además de su funcionalidad IDS, se usa comúnmente como solución SEM/SIM.

OpenMPTCProuter es una herramienta que utiliza MultiPath TCP (MPTCP) para agregar realmente múltiples conexiones a Internet y OpenWrt.

Scrummage es una herramienta OSINT que centraliza la funcionalidad de búsqueda de una gran cantidad de sitios web OSINT poderosos, públicos y de terceros.

Sandstorm es un conjunto de productividad web autoalojable. Está implementado como un gestor de paquetes de aplicaciones web reforzado en seguridad.

mkcert es una herramienta simple de configuración cero para crear certificados de desarrollo localmente confiables con los nombres que desees.

ir-rescue es un script de Windows Batch y un script de Unix Bash para recopilar de manera integral datos forenses del anfitrión durante la respuesta a incidentes.

Live Response Collection es una herramienta automatizada que recopila datos volátiles de sistemas operativos Windows, MacOS y *nix.

Margarita Shotgun es una utilidad de línea de comandos (que funciona con o sin instancias de Amazon EC2) para paralelizar la adquisición remota de memoria.

Catalyst es un sistema SOAR gratuito que ayuda a automatizar los procesos de manejo de alertas y respuesta a incidentes.

CyberCPR es una herramienta de gestión de incidentes comunitaria y comercial con "Necesidad de Saber" incorporada para apoyar el cumplimiento del RGPD mientras se manejan incidentes sensibles.

Age es una herramienta de cifrado simple, moderna y segura (y biblioteca Go) con claves explícitas pequeñas, sin opciones de configuración y componibilidad al estilo UNIX.

SOPS es un editor de archivos cifrados que admite formatos YAML, JSON, ENV, INI y BINARY y cifra con AWS KMS, GCP KMS, Azure Key Vault, age y PGP.

Universal Radio Hacker (URH) es un conjunto completo para la investigación de protocolos inalámbricos con soporte nativo para muchas radios definidas por software comunes. URH permite la demodulación fácil de señales combinada con una detección automática de parámetros de modulación, lo que facilita la identificación de los bits y bytes que vuelan por el aire.

Cliente de túnel de Cloudflare es un daemon de túneles que proxy el tráfico desde la red de Cloudflare a tus orígenes. Este daemon se sitúa entre la red de Cloudflare y tu origen (por ejemplo, un servidor web). Cloudflare atrae las solicitudes de los clientes y las envía a ti a través de este daemon, sin necesidad de abrir agujeros en tu cortafuegos: tu origen puede permanecer lo más cerrado posible.

Cliente WARP de Cloudflare es una herramienta que permite proteger dispositivos corporativos enviando el tráfico de esos dispositivos de manera segura y privada al borde de Cloudflare, donde Cloudflare Gateway puede aplicar filtrado web avanzado. También hace posible aplicar políticas avanzadas de Confianza Cero que verifican la salud de un dispositivo antes de que se conecte a aplicaciones corporativas.

Bettercap es un framework potente, fácilmente extensible y portátil escrito en Go que tiene como objetivo ofrecer a investigadores de seguridad, red teams e ingenieros inversos una solución todo-en-uno fácil de usar con todas las funciones que puedan necesitar para realizar reconocimiento y atacar redes WiFi, dispositivos Bluetooth Low Energy, dispositivos HID inalámbricos y redes Ethernet.

Wifiphisher es un framework de Punto de Acceso falso para realizar compromisos de red teams o pruebas de seguridad Wi-Fi. Usando Wifiphisher, los testers de penetración pueden lograr fácilmente una posición de hombre en el medio contra clientes inalámbricos mediante la realización de ataques de asociación Wi-Fi dirigidos.

Fast Incident Response (FIR) es una plataforma de gestión de incidentes de ciberseguridad diseñada pensando en la agilidad y la velocidad. Permite la creación, seguimiento y reporte fácil de incidentes de ciberseguridad y es útil tanto para CSIRTs, CERTs como SOCs.

Request Tracker for Incident Response (RTIR) es un sistema líder de código abierto para el manejo de incidentes dirigido a equipos de seguridad informática. Trabajamos con más de una docena de equipos CERT y CSIRT en todo el mundo para ayudarte a manejar el volumen cada vez mayor de informes de incidentes. RTIR se basa en todas las funciones de Request Tracker.

Sandia Cyber Omni Tracker (SCOT) es una herramienta de colaboración y captura de conocimiento para respuesta a incidentes centrada en la flexibilidad y la facilidad de uso.

Shuffle es una plataforma de automatización de seguridad de propósito general centrada en la accesibilidad.

threat_note es un cuaderno de investigación ligero que permite a los investigadores de seguridad registrar y recuperar indicadores relacionados con su investigación.

Zenduty es una plataforma novedosa de gestión de incidentes que proporciona alertas de incidentes de extremo a extremo, gestión de guardias y orquestación de respuesta, brindando a los equipos mayor control y automatización sobre el ciclo de vida de la gestión de incidentes.

Attack Surface Analyzer es una herramienta de seguridad de código abierto desarrollada por Microsoft que analiza la superficie de ataque de un sistema objetivo e informa sobre posibles vulnerabilidades de seguridad introducidas durante la instalación de software o la mala configuración del sistema.

CrowdSec es una pila de seguridad colaborativa y de código abierto que aprovecha el poder de la multitud para generar una base de datos CTI global para proteger la red del usuario. Analizará comportamientos, responderá a ataques y compartirá señales en toda la comunidad.

Crowdsec Firewall Bouncer es una herramienta que obtendrá decisiones nuevas y antiguas de una API de CrowdSec para agregarlas en una lista de bloqueo utilizada por cortafuegos compatibles.

Cortafuegos compatibles:

  • iptables (IPv4 heavy_check_mark / IPv6 heavy_check_mark )
  • nftables (IPv4 heavy_check_mark / IPv6 heavy_check_mark )
  • ipset only (IPv4 heavy_check_mark / IPv6 heavy_check_mark )
  • pf (IPV4 heavy_check_mark / IPV6 heavy_check_mark )

Pulse es un potente sistema de registro para plataformas Apple construido en SwiftUI. Permite grabar e inspeccionar registros y solicitudes de red de URLSession directamente desde tu aplicación iOS. Comparte registros y míralos en Pulse Pro o usa registro remoto para verlos en tiempo real. Los registros se almacenan localmente y nunca salen de tus dispositivos.

tshark.dev es tu guía completa para trabajar con capturas de paquetes en la línea de comandos.

Nebula es una herramienta de redes superpuestas escalable centrada en el rendimiento, la simplicidad y la seguridad. Te permite conectar sin problemas computadoras en cualquier parte del mundo. Nebula es portátil y funciona en Linux, OSX, Windows, iOS y Android. Puede usarse para conectar un pequeño número de computadoras, pero también es capaz de conectar decenas de miles de computadoras.

Parca es una herramienta para la creación de perfiles continua para el análisis del uso de CPU y memoria, hasta el número de línea y a lo largo del tiempo. Ahorrando costos de infraestructura, mejorando el rendimiento y aumentando la confiabilidad.

DeepFlow es una plataforma de observabilidad altamente automatizada para desarrolladores nativos de la nube. Utilizando nuevas tecnologías como eBPF, WASM y OpenTelemetry, DeepFlow implementa de manera innovadora mecanismos centrales como AutoTracing, AutoMetrics, AutoTagging y SmartEncoding, lo que evita en gran medida la instrumentación de código y reduce significativamente la sobrecarga de recursos de los almacenes de datos backend.

Hetty es un conjunto de herramientas HTTP para investigación de seguridad. Su objetivo es convertirse en una alternativa de código abierto a software comercial como Burp Suite Pro, con potentes funciones adaptadas a las necesidades de la comunidad de infosec y bug bounty.

LGTM es una herramienta que encuentra y previene vulnerabilidades de día cero y otros errores críticos, con alertas personalizables y revisión de código automatizada.

Intel Owl es una solución de Inteligencia de Fuentes Abiertas, u OSINT, para obtener datos de inteligencia de amenazas sobre un archivo específico, una IP o un dominio desde una sola API a escala. Integra varios analizadores disponibles en línea y muchas herramientas de análisis de malware de vanguardia.

Deepfence ThreatMapper es una herramienta en tiempo de ejecución que busca vulnerabilidades en tus plataformas de producción nativas de la nube (Linux, K8s, AWS Fargate y más), y clasifica estas vulnerabilidades según su riesgo de explotación.

Dockle es un Linter de imágenes de contenedor para seguridad y ayuda a construir la imagen Docker de mejores prácticas.

SpiceDB es un sistema de base de datos de código abierto para gestionar permisos de aplicaciones críticas para la seguridad, inspirado en el artículo de Google Zanzibar.

Trivy es un escáner de seguridad integral para vulnerabilidades en imágenes de contenedor, sistemas de archivos y repositorios Git, así como para problemas de configuración y secretos codificados.

Lynis es una herramienta de auditoría de seguridad para sistemas basados en Linux, macOS y UNIX. Ayuda con pruebas de cumplimiento (HIPAA/ISO27001/PCI DSS) y endurecimiento del sistema. Sin agente y con instalación opcional.

RustScan es un escáner de puertos moderno.

gosec es un verificador de seguridad de Golang que inspecciona el código fuente en busca de problemas de seguridad escaneando el AST de Go.

Prowler es una herramienta de seguridad de código abierto para realizar evaluaciones de mejores prácticas de seguridad de AWS, auditorías, respuesta a incidentes, monitoreo continuo, endurecimiento y preparación forense. Contiene más de 240 controles que cubren CIS, PCI-DSS, ISO27001, GDPR, HIPAA, FFIEC, SOC2, AWS FTR, ENS y marcos de seguridad personalizados.

eNgine es un framework de reconocimiento automatizado para aplicaciones web centrado en un proceso de reconocimiento altamente configurable y optimizado a través de Motores, correlación y organización de datos de reconocimiento, monitoreo continuo, respaldado por una base de datos y una interfaz de usuario simple pero intuitiva.

Osmedeus es un motor de flujo de trabajo para seguridad ofensiva. Fue diseñado para construir una base con la capacidad y flexibilidad que te permite construir tu propio sistema de reconocimiento y ejecutarlo en una gran cantidad de objetivos.

IDA Pro (Interactive DisAssembler Professional) es un desensamblador programable y multiprocesador combinado con un depurador local/remoto y junto con un entorno completo de programación de plugins. Es una gran herramienta para probar y descubrir vulnerabilidades de seguridad.

Ghidra es un framework de ingeniería inversa de software (SRE) desarrollado por la Dirección de Investigación de la NSA para la misión de ciberseguridad de la NSA. Ayuda a analizar cualquier código malicioso y malware como virus, y puede brindar a los profesionales de ciberseguridad una mejor comprensión de las posibles vulnerabilidades en sus redes y sistemas.

DataWave es un framework de ingesta/consulta que aprovecha Apache Accumulo para proporcionar acceso rápido y seguro a los datos.

Emissary es un motor de flujo de trabajo basado en datos y P2P que se ejecuta en una red P2P heterogénea, posiblemente muy dispersa y de múltiples niveles de recursos informáticos. Los itinerarios de flujo de trabajo no están preplanificados como en los motores de flujo de trabajo convencionales, sino que se descubren a medida que se descubre más información sobre los datos.

MADCert es una herramienta multiplataforma que consiste en un generador de certificados, un gestor de certificados del sistema de archivos y una interfaz de línea de comandos con fines de prueba.

BLESS (Bastion's Lambda Ephemeral SSH Service) es una Autoridad Certificadora SSH que se ejecuta como una función AWS Lambda y se utiliza para firmar claves públicas SSH.

Zuul es una puerta de enlace de aplicaciones L7 que proporciona capacidades para enrutamiento dinámico, monitoreo, resiliencia, seguridad y más.

Chaos Monkey es una herramienta de resiliencia que ayuda a las aplicaciones a tolerar fallos aleatorios de instancias. Está completamente integrada con Spinnaker, la plataforma de entrega continua. Chaos Monkey funcionará con cualquier backend que Spinnaker admita (AWS, Google Compute Engine, Azure, Kubernetes, Cloud Foundry).

Priam es una herramienta/proceso para copia de seguridad/recuperación, gestión de tokens y gestión de configuración centralizada para Cassandra.

Vector es un framework de monitoreo de rendimiento en el anfitrión que expone métricas de alta resolución seleccionadas al navegador de cada ingeniero.

Control Groups (Cgroups) es una característica del kernel de Linux que permite asignar recursos como tiempo de CPU, memoria del sistema, ancho de banda de red o cualquier combinación de estos recursos para grupos de tareas (procesos) definidos por el usuario que se ejecutan en un sistema.

Libgcrypt es una biblioteca criptográfica de propósito general basada originalmente en código de GnuPG.

Aircrack-ng es un conjunto de software de red que consiste en un detector, sniffer de paquetes, cracker de WEP y WPA/WPA2-PSK y herramienta de análisis para redes LAN inalámbricas 802.11. Funciona con cualquier controlador de interfaz de red inalámbrica cuyo controlador admita el modo de monitoreo sin procesar y pueda sniffer tráfico 802.11a, 802.11b y 802.11g.

Burp Suite es una gama líder de herramientas de ciberseguridad.

Cilium utiliza eBPF para acelerar la entrada y salida de datos de proxies L7 como Envoy, permitiendo una visibilidad eficiente en protocolos API como HTTP, gRPC y Kafka.

Hubble es una herramienta de observabilidad de redes, servicios y seguridad para Kubernetes usando eBPF.

Istio es una plataforma abierta para conectar, gestionar y asegurar microservicios. El plano de control de Istio proporciona una capa de abstracción sobre la plataforma de gestión de clúster subyacente, como Kubernetes y Mesos.

Certgen es una herramienta de conveniencia para generar y almacenar certificados para Hubble Relay mTLS.

syzkaller es un fuzzer de kernel no supervisado y guiado por cobertura.

SchedViz es una herramienta para recopilar y visualizar rastros de programación del kernel en máquinas Linux.

oss-fuzz tiene como objetivo hacer que el software de código abierto común sea más seguro y estable combinando técnicas modernas de fuzzing con ejecución distribuida y escalable.

OSSEC es un sistema de detección de intrusiones basado en el anfitrión gratuito y de código abierto. Realiza análisis de registros, verificación de integridad, monitoreo del registro de Windows, detección de rootkits, alertas basadas en tiempo y respuesta activa.Metasploit Project es un proyecto de seguridad informática que proporciona información sobre vulnerabilidades de seguridad y ayuda en pruebas de penetración y desarrollo de firmas IDS.

Wfuzz fue creado para facilitar la tarea en evaluaciones de aplicaciones web y se basa en un concepto simple: reemplaza cualquier referencia a la palabra clave FUZZ por el valor de un payload dado.

Nmap es un escáner de seguridad utilizado para descubrir hosts y servicios en una red informática, construyendo así un "mapa" de la red.

Patchwork es un sistema de seguimiento de parches basado en web diseñado para facilitar la contribución y gestión de contribuciones a un proyecto de código abierto.

pfSense es un firewall y enrutador gratuito y de código abierto que también cuenta con gestión unificada de amenazas, balanceo de carga, múltiples WAN y más.

Snort es un software de sistema de detección de intrusiones en red (NIDS) gratuito, de código abierto y liviano para Linux y Windows para detectar amenazas emergentes.

Wireshark es un analizador de paquetes gratuito y de código abierto. Se utiliza para la resolución de problemas de red, análisis, desarrollo de software y protocolos de comunicaciones, y educación.

Tink es una biblioteca de código abierto, multiplataforma y multilingüe que proporciona APIs criptográficas seguras, fáciles de usar correctamente y difíciles de usar incorrectamente.

Modelos de Amenazas de Seguridad

Volver al inicio

Diamond Model of Intrusion Analysis es un modelo para describir ciberataques. Contiene 4 partes: adversario, infraestructura, capacidad y objetivo.


Modelo de seguridad del Diamante de Análisis de Intrusiones

Cyber Kill Chain framework es parte del modelo de Defensa Impulsada por Inteligencia para la identificación y prevención de actividades de intrusiones cibernéticas. El modelo identifica lo que los adversarios deben completar para lograr su objetivo.


Modelo de seguridad Cyber Kill Chain

MITRE ATT&CK es una base de conocimiento de tácticas y técnicas adversarias de acceso global basada en observaciones del mundo real. La base de conocimiento ATT&CK se utiliza como fundamento para el desarrollo de modelos y metodologías de amenazas específicas en el sector privado, el gobierno y la comunidad de productos y servicios de ciberseguridad.


Modelo de seguridad MITRE ATT&CK

ISO/IEC 27005 InfoSec Risk Management es un estándar internacional publicado por la Organización Internacional de Normalización (ISO) y la Comisión Electrotécnica Internacional (IEC) que proporciona buenas prácticas sobre la gestión de riesgos de la información.


ISO 27005 Gestión de Riesgos de Seguridad de la Información

Plataforma de Inteligencia de Amenazas

Volver al inicio

Una plataforma de inteligencia de amenazas es una solución que recopila y procesa datos de amenazas de múltiples fuentes. Proporciona a los equipos de seguridad información detallada sobre amenazas como malware conocido. La plataforma SOAR puede utilizar la información de la plataforma de inteligencia de amenazas para guiar la estrategia y resolución necesarias contra amenazas críticas.

Herramientas de Inteligencia de Amenazas

Anomali ThreatStream es una herramienta que automatiza el ciclo de recolección y gestión de inteligencia de amenazas para acelerar la detección, agilizar las investigaciones y aumentar la productividad de los analistas.

IBM X-Force Exchange es una plataforma de intercambio de inteligencia de amenazas que puede usar para investigar amenazas de seguridad, agregar inteligencia y colaborar con colegas. Los usuarios registrados tienen acceso integrado a toda la funcionalidad del sitio: búsqueda, comentarios, Colecciones e intercambio.

LookingGlass scoutTHREAT es una herramienta de inteligencia de amenazas que ofrece ingesta y análisis automatizados de inteligencia de amenazas estructurada y no estructurada, lo que permite a sus analistas desarrollar y refinar de manera colaborativa modelos de actores de amenazas al descubrir capacidades y motivaciones adversarias, rastrear informes relevantes para destacar adversarios que atacan sectores que le importan, y mapear tácticas, técnicas y procedimientos a personas y actores de amenazas.

Recorded Future Intelligence Cloud es una plataforma de inteligencia de amenazas que combina de manera única la recopilación persistente de datos, el análisis de gráficos a gran escala y la perspicacia analítica del equipo de investigación global de Recorded Future para proporcionar la cobertura más completa de inteligencia sobre adversarios, su infraestructura y las organizaciones que atacan, capacitando a los líderes empresariales y de seguridad para actuar con velocidad y confianza.

ThreatConnect es una plataforma de inteligencia de amenazas que tiene una visión de seguridad que abarca los elementos más críticos: riesgo, amenaza y respuesta.

Orquestación, Automatización y Respuesta de Seguridad (SOAR)

Volver al inicio

Las soluciones SOAR funcionan priorizando y estandarizando las actividades de respuesta a incidentes para que los equipos de seguridad puedan colaborar en la investigación y gestión de incidentes. Los flujos de trabajo que se pueden manejar mediante automatización pasan por procesos de respuesta estandarizados definidos en playbooks.

Las plataformas SOAR varían según el proveedor, pero todas deben incluir estas características clave:

  • Orquestación: Una solución SOAR puede facilitar la conexión entre herramientas de seguridad y productividad, como firewalls y herramientas de detección de intrusiones.
  • Automatización: Una solución SOAR puede automatizar flujos de trabajo de ciberseguridad estándar, como la identificación de alertas de seguridad y posibles intrusiones.
  • Respuesta: Una plataforma SOAR puede trabajar con procesos automatizados y manuales para apoyar una respuesta oportuna a las amenazas de seguridad.
  • Integración: Una plataforma SOAR puede funcionar con una variedad de productos de seguridad complementarios para apoyar la postura de seguridad general de la organización.
  • Playbooks y automatización: SOAR ayuda a los equipos de seguridad a usar los datos recopilados para optimizar las operaciones mediante la automatización de seguridad y el uso de playbooks.
  • Priorización de amenazas: SOAR ayuda a los equipos de seguridad a priorizar y agrupar alertas para una detección e investigación de amenazas más eficiente.
  • Informes y análisis: Las plataformas SOAR pueden generar informes para ayudar a los equipos de seguridad a identificar tendencias en su organización.
  • Panel de seguridad: Las plataformas SOAR pueden servir como un panel central para ayudar a los equipos de seguridad a monitorear y responder a las alertas de manera colaborativa.

Herramientas SOAR

Splunk Phantom es un sistema de Orquestación, Automatización y Respuesta de Seguridad (SOAR). Combina orquestación de infraestructura de seguridad, automatización de playbooks y capacidades de gestión de casos para integrar su equipo, procesos y herramientas, ayudándole a orquestar flujos de trabajo de seguridad, automatizar tareas de seguridad repetitivas y responder rápidamente a las amenazas.

IBM IBM Security QRadar SOAR es un sistema de Orquestación, Automatización y Respuesta de Seguridad (SOAR). Está diseñado para ayudar a su equipo de seguridad a responder a las ciberamenazas con confianza, automatizar con inteligencia y colaborar con consistencia. Guía a su equipo en la resolución de incidentes codificando procesos establecidos de respuesta a incidentes en playbooks dinámicos.

Sumo Logic Cloud SOAR es una Plataforma de Respuesta a Incidentes de Operaciones y Automatización de Seguridad para facilitar y acelerar la gestión oportuna de la Respuesta a Incidentes con una rica biblioteca de playbooks personalizables para diferentes amenazas y casos de uso de escenarios de respuesta a incidentes, acelerando y automatizando el tiempo de respuesta a eventos de respuesta a incidentes.

Rapid7 Insightconnect es una solución SOAR que se integra con soluciones existentes para orquestar procesos de gestión de vulnerabilidades desde la notificación hasta la remediación. Sus funcionalidades de automatización se gestionan de forma segura de extremo a extremo. Inicialmente, se cifran en tránsito mediante TLS y se cifran en reposo en nuestros sistemas utilizando una clave pública generada por el Orchestrator y enviada a la nube.

LogRhythm RespondX es una solución de orquestación, automatización y respuesta de seguridad (SOAR) integrada sin problemas que permite a su equipo colaborar, calificar y gestionar incidentes de manera efectiva con mejor calidad y velocidad.

Exabeam incident responder es una solución SOAR que viene con playbooks predefinidos para tipos comunes de incidentes como malware, phishing y exfiltración de datos. Estos playbooks incluyen acciones que pueden ejecutarse automáticamente (por ejemplo, obtener datos de reputación para esta dirección IP) o guiar a un miembro del equipo (restablecer la contraseña de este usuario).

ServiceNow Security Operations es un motor de orquestación, automatización y respuesta de seguridad (SOAR) construido en la plataforma Now. Ayuda a los equipos de seguridad y TI a responder más rápido y de manera más eficiente a incidentes y vulnerabilidades. Security Operations utiliza flujos de trabajo inteligentes, automatización y una conexión profunda con Operations y TI para agilizar la respuesta.

SIRP es una plataforma SOAR basada en riesgos sin código que fue construida en respuesta a las necesidades del mundo real de nuestros clientes. Específicamente, la necesidad de basar las decisiones de seguridad en algo más relevante que los sistemas industriales genéricos. Algunas de las principales empresas y MSSPs confían en SIRP para su automatización de seguridad.

Chronicle SOAR es una solución de Orquestación, Automatización y Respuesta de Seguridad (SOAR) que permite a empresas y MSSPs recopilar datos y alertas de seguridad de diferentes fuentes combinando lo siguiente:

  • Orquestación y automatización
  • Inteligencia de amenazas
  • Respuesta a incidentes

Palo Alto Networks Cortex XSOAR es una solución de Orquestación, Automatización y Respuesta de Seguridad (SOAR) que viene con paquetes preconstruidos de integraciones, playbooks, paneles, campos, servicios de suscripción y todas las dependencias necesarias para respaldar casos de uso de orquestación de seguridad específicos.

Fortinet FortiSOAR es una solución de orquestación, automatización y respuesta de seguridad (SOAR) que proporciona gestión de casos, automatización y orquestación innovadoras. Reúne todas las herramientas de una organización, ayuda a unificar las operaciones y reduce la fatiga de alertas, el cambio de contexto y el tiempo medio de respuesta a incidentes.

Swimlane SOAR es una solución de orquestación, automatización y respuesta de seguridad (SOAR) que ayuda a las organizaciones a gestionar el creciente volumen de alertas de manera más eficiente automatizando los procesos de respuesta a incidentes que consumen mucho tiempo. La solución recopila datos de alertas de seguridad de plataformas de seguridad previamente dispares y responde automáticamente a las alertas utilizando flujos de trabajo y playbooks automatizados. También está diseñado para centralizar los datos que regresan de las herramientas de investigación para permitir a los equipos de seguridad ver todos los detalles aplicables directamente desde Swimlane.

Gestión de Información y Eventos de Seguridad (SIEM)

Volver al inicio

El software de gestión de información y eventos de seguridad (SIEM) recopila datos de registro de una organización y luego utiliza esos datos para identificar, categorizar y analizar incidentes y eventos.

Objetivos del software SIEM:

  • Informar sobre incidentes y eventos de seguridad. El software puede proporcionar informes con datos de eventos, como inicios de sesión fallidos y actividad de malware.
  • Enviar alertas sobre posibles problemas de seguridad. El software puede usar parámetros establecidos para determinar si un evento es un posible problema de seguridad.
  • Una visión general de los eventos notables en su entorno que representan posibles incidentes de seguridad.
  • Detalles de todos los eventos notables identificados en su entorno, para que pueda realizar un triaje.
  • Un libro de trabajo de todas las investigaciones abiertas, lo que le permite realizar un seguimiento de su progreso y actividad mientras investiga múltiples incidentes de seguridad.
  • Análisis de riesgos que le permite puntuar sistemas y usuarios en toda su red para identificar riesgos.
  • Inteligencia de amenazas diseñada para agregar contexto a sus incidentes de seguridad e identificar actores maliciosos conocidos en su entorno.
  • Inteligencia de protocolos que utiliza datos de paquetes capturados para proporcionar información de red relevante para sus investigaciones de seguridad, permitiéndole identificar tráfico sospechoso, actividad de DNS y actividad de correo electrónico.
  • Inteligencia de usuarios que le permite investigar y monitorear la actividad de usuarios y activos en su entorno.
  • Inteligencia web para analizar el tráfico web en su red.

Las fuentes de datos SIEM incluyen:

  • Dispositivos de red: Enrutadores, switches, puentes, puntos de acceso inalámbricos, módems, drivers de línea, hubs
  • Servidores: Web, proxy, correo, FTP
  • Dispositivos de seguridad: IDP/IPS, firewalls, software antivirus, dispositivos de filtrado de contenido, electrodomésticos de detección de intrusiones
  • Aplicaciones: Cualquier software utilizado en cualquiera de los dispositivos anteriores
  • Soluciones en la nube y SaaS: Software y servicios no alojados en las instalaciones
  • Fuerza laboral remota: Todos los dispositivos y actividades relacionadas con el trabajo remoto

Herramientas SIEM

Datadog Security Monitoring es una herramienta de gestión de información y eventos de seguridad (SIEM) en tiempo real que viene con monitoreo de seguridad, Datadog analiza y evalúa datos de seguridad y observabilidad para identificar amenazas y reducir riesgos. Utilice reglas configurables listas para usar, mapeadas al marco MITRE ATT&CK™, para rastrear técnicas comunes de atacantes, como una VM que enumera todos los buckets de almacenamiento en su cuenta.

Logpoint es la única solución unificada SIEM-SOAR que recopila, analiza y prioriza incidentes de seguridad para ayudar a los analistas a identificar y resolver incidentes rápidamente y mantener seguros los negocios. Con playbooks integrados de detección, investigación y respuesta.

Graylog es una gestión de registros en la nube y apunta a SIEM en el mercado medio. El proveedor de gestión de registros Graylog ha lanzado una versión SaaS de su producto empresarial, así como una nueva oferta de seguridad. Proporciona respuestas a las preguntas de seguridad, aplicación e infraestructura de TI de su equipo al permitirle combinar, enriquecer, correlacionar, consultar y visualizar todos sus datos de registro en un solo lugar.

Exabeam Fusion es un SIEM nativo de la nube potente y avanzado que introduce New-Scale SIEM. Une las capacidades combinadas de todos los productos de Exabeam, como almacenamiento de datos nativo de la nube, ingesta rápida de datos, rendimiento de consultas hiperrápido, potentes análisis de comportamiento y automatización que cambia la forma en que los analistas realizan su trabajo.

Elastic Security es una plataforma que unifica SIEM, seguridad de endpoints y seguridad en la nube en una plataforma abierta, equipando a los equipos para prevenir, detectar y responder a amenazas. Incluye un feed de noticias de seguridad, datos de host y red, detecciones, líneas de tiempo, casos y una vista abstracta de la administración de la configuración del endpoint de Elastic.

Fortinet FortiSIEM

Splunk Enterprise Security es una solución de plataforma SIEM que reúne visibilidad, correlación, respuesta automatizada y remediación en una única solución escalable. Reduce la complejidad de gestionar las operaciones de red y seguridad para liberar recursos de manera efectiva, mejorar la detección de brechas e incluso prevenir brechas.

OSSEC The Open-source HIDS Security es un sistema de detección de intrusiones en host (HIDS) multiplataforma, de código abierto y gratuito. Realiza análisis de registros, verificación de integridad de archivos, monitoreo de políticas, detección de rootkits, alertas en tiempo real y respuesta activa.

LogRhythm NextGen SIEM Platform es una plataforma SIEM que ofrece análisis de seguridad integral, UEBA, NTA y SOAR dentro de una única plataforma integrada para la detección, respuesta y neutralización rápida de amenazas.

Análisis de Comportamiento de Usuarios y Entidades (UEBA)

Volver al inicio

El Análisis de Comportamiento de Usuarios y Entidades (UEBA) es una categoría de soluciones de seguridad que utilizan tecnología de análisis innovadora, incluyendo aprendizaje automático y aprendizaje profundo, para descubrir comportamientos anormales y riesgosos por parte de usuarios, máquinas y otras entidades en la red corporativa con una solución de Gestión de Incidentes y Eventos de Seguridad (SIEM).

Tres pilares de UEBA

Gartner define las soluciones UEBA en tres dimensiones:

  • Casos de uso — Las soluciones UEBA proporcionan información sobre el comportamiento de los usuarios y otras entidades en la red corporativa. Deben realizar monitoreo, detección y alerta de anomalías. Y deben ser aplicables para múltiples casos de uso, a diferencia de herramientas especializadas para monitoreo de empleados, monitoreo de hosts confiables, fraude, etc.
  • Fuentes de datos — Las soluciones UEBA pueden ingerir datos de un repositorio de datos general como un data lake o data warehouse, o a través de un SIEM. No deben implementar agentes directamente en el entorno de TI para recopilar los datos.
  • Analítica — Las soluciones UEBA detectan anomalías utilizando una variedad de enfoques analíticos: modelos estadísticos, aprendizaje automático, reglas, firmas de amenazas y más.

Existe una estrecha relación entre las tecnologías UEBA y SIEM, porque UEBA se basa en datos de seguridad de toda la organización para realizar sus análisis, y estos datos son típicamente recopilados y almacenados por un SIEM.

Una solución UEBA debe analizar tantas fuentes de datos como sea posible; algunas fuentes de datos de ejemplo incluyen:

  • Sistemas de autenticación como Active Directory
  • Sistemas de acceso como VPN y proxies
  • Bases de datos de gestión de configuración
  • Datos de recursos humanos: nuevos empleados, empleados que se fueron y cualquier dato que proporcione contexto adicional sobre los usuarios
  • Firewall, Sistemas de Detección y Prevención de Intrusiones (IDPS)
  • Sistemas antimalware y antivirus
  • Sistemas de Detección y Respuesta de Endpoints
  • Análisis de tráfico de red
  • Fuentes de inteligencia de amenazas

Tipos de Detección y Respuesta

Volver al inicio* Detección y Respuesta de Puntos Finales (EDR) es un servicio de ciberseguridad que se conoce también como detección y respuesta de amenazas en puntos finales (EDTR), es una solución de seguridad de puntos finales que monitorea continuamente los dispositivos de usuario final para detectar y responder a amenazas cibernéticas como ransomware y malware.

  • Detección y respuesta extendida (XDR) es un servicio de ciberseguridad que recopila datos de amenazas de herramientas de seguridad previamente aisladas en toda la pila tecnológica de una organización para una investigación, búsqueda de amenazas y respuesta más fáciles y rápidas. Una plataforma XDR puede recopilar telemetría de seguridad de puntos finales, cargas de trabajo en la nube, correo electrónico de red y más.

  • Detección y respuesta gestionada (MDR) es un servicio de ciberseguridad que combina tecnología y experiencia humana para realizar búsqueda de amenazas, monitoreo y respuesta.

  • Detección y Respuesta de Red (NDR) es una categoría de tecnologías de ciberseguridad que utilizan métodos no basados en firmas—como inteligencia artificial, aprendizaje automático y análisis de comportamiento—para detectar actividades sospechosas o maliciosas en la red y responder a amenazas cibernéticas.

Redes

Volver al inicio


Recursos de Aprendizaje de Redes

AWS Certified Security - Specialty Certification

Microsoft Certified: Azure Security Engineer Associate

Google Cloud Certified Professional Cloud Security Engineer

Cisco Security Certifications

The Red Hat Certified Specialist in Security: Linux

Linux Professional Institute LPIC-3 Enterprise Security Certification

Capacitación y cursos de ciberseguridad de IBM Skills

Cursos y Certificaciones de Ciberseguridad de Offensive Security

Citrix Certified Associate – Networking(CCA-N)

Citrix Certified Professional – Virtualization(CCP-V)

CCNP Routing and Switching

Certified Information Security Manager(CISM)

Wireshark Certified Network Analyst (WCNA)

Juniper Networks Certification Program Enterprise (JNCP)

Cursos y especializaciones de redes de Coursera

Cursos de Redes y Seguridad de Udemy

Cursos de Redes y Seguridad de edX

Herramientas y Conceptos de Redes

Qt Network Authorization es una herramienta que proporciona un conjunto de APIs que permiten a las aplicaciones Qt obtener acceso limitado a cuentas en línea y servicios HTTP sin exponer las contraseñas de los usuarios.

cURL es un proyecto de software informático que proporciona una biblioteca y una herramienta de línea de comandos para transferir datos utilizando varios protocolos de red (HTTP, HTTPS, FTP, FTPS, SCP, SFTP, TFTP, DICT, TELNET, LDAP LDAPS, MQTT, POP3, POP3S, RTMP, RTMPS, RTSP, SCP, SFTP, SMB, SMBS, SMTP o SMTPS). cURL también se utiliza en automóviles, televisores, enrutadores, impresoras, equipos de audio, teléfonos móviles, tabletas, decodificadores, reproductores multimedia y es el motor de transferencia de Internet para miles de aplicaciones de software en más de diez mil millones de instalaciones.

cURL Fuzzer es una prueba de garantía de calidad para el proyecto curl.

DoH es una aplicación independiente para resoluciones y búsquedas de nombres DoH (DNS sobre HTTPS).

Authelia es un servidor de autenticación de alta disponibilidad de código abierto que proporciona capacidad de inicio de sesión único y autenticación de dos factores a aplicaciones que se ejecutan detrás de NGINX.

nginx(engine x) es un servidor HTTP y proxy inverso, un servidor proxy de correo y un servidor proxy genérico TCP/UDP, escrito originalmente por Igor Sysoev.

Proxmox Virtual Environment(VE) es una plataforma completa de código abierto para virtualización empresarial. Incluye una interfaz web integrada con la que puede administrar fácilmente máquinas virtuales y contenedores, almacenamiento y redes definidos por software, agrupación de alta disponibilidad y múltiples herramientas listas para usar en una sola solución.

Wireshark es un analizador de protocolos de red muy popular que se utiliza comúnmente para la resolución de problemas de red, análisis y desarrollo de protocolos de comunicaciones. Obtenga más información sobre otras herramientas útiles de Wireshark disponibles.

HTTPie es un cliente HTTP de línea de comandos. Su objetivo es hacer que la interacción CLI con servicios web sea lo más amigable posible. HTTPie está diseñado para pruebas, depuración y generalmente interacción con APIs y servidores HTTP.

HTTPStat es una herramienta que visualiza estadísticas de curl en un diseño simple.

Wuzz es una herramienta CLI interactiva para inspección HTTP. Se puede usar para inspeccionar/modificar solicitudes copiadas del inspector de red del navegador con la función "copiar como cURL".

Websocat es un cliente de línea de comandos para WebSockets, como netcat (o curl) para ws:// con funciones avanzadas similares a socat.

  • Conexión: En redes, una conexión se refiere a piezas de información relacionada que se transfieren a través de una red. Esto generalmente infiere que se establece una conexión antes de la transferencia de datos (siguiendo los procedimientos establecidos en un protocolo) y luego se desmantela al final de la transferencia de datos.

  • Paquete: Un paquete es, generalmente hablando, la unidad más básica que se transfiere a través de una red. Al comunicarse a través de una red, los paquetes son los sobres que transportan sus datos (en pedazos) de un punto final a otro.

Los paquetes tienen una porción de encabezado que contiene información sobre el paquete, incluyendo el origen y destino, marcas de tiempo, saltos de red. La porción principal de un paquete contiene los datos reales que se están transfiriendo. A veces se le llama cuerpo o carga útil.

  • Interfaz de Red: Una interfaz de red puede referirse a cualquier tipo de interfaz de software para hardware de red. Por ejemplo, si tienes dos tarjetas de red en tu computadora, puedes controlar y configurar cada interfaz de red asociada a ellas individualmente.

Una interfaz de red puede estar asociada a un dispositivo físico, o puede ser una representación de una interfaz virtual. El dispositivo "loopback", que es una interfaz virtual para la máquina local, es un ejemplo de esto.

  • LAN: LAN significa "red de área local". Se refiere a una red o una porción de una red que no es accesible públicamente desde internet en general. Una red doméstica o de oficina es un ejemplo de LAN.

  • WAN: WAN significa "red de área amplia". Se refiere a una red que es mucho más extensa que una LAN. Si bien WAN es el término relevante para describir redes grandes y dispersas en general, generalmente se refiere a internet en su conjunto. Si una interfaz está conectada a la WAN, generalmente se supone que es accesible a través de internet.

  • Protocolo: Un protocolo es un conjunto de reglas y estándares que básicamente definen un lenguaje que los dispositivos pueden usar para comunicarse. Hay una gran cantidad de protocolos en uso extensivo en redes, y a menudo se implementan en diferentes capas.

Algunos protocolos de bajo nivel son TCP, UDP, IP e ICMP. Algunos ejemplos familiares de protocolos de capa de aplicación, construidos sobre estos protocolos inferiores, son HTTP (para acceder a contenido web), SSH, TLS/SSL y FTP.

  • Puerto: Un puerto es una dirección en una sola máquina que se puede vincular a un software específico. No es una interfaz o ubicación física, pero permite que su servidor pueda comunicarse usando más de una aplicación.

  • Cortafuegos: Un cortafuegos es un programa que decide si el tráfico que entra a un servidor o sale debe permitirse. Un cortafuegos generalmente funciona creando reglas sobre qué tipo de tráfico es aceptable en qué puertos. Generalmente, los cortafuegos bloquean los puertos que no son utilizados por una aplicación específica en un servidor.

  • NAT: La traducción de direcciones de red es una forma de traducir solicitudes entrantes a un servidor de enrutamiento a los dispositivos o servidores relevantes que conoce en la LAN. Esto generalmente se implementa en LAN físicas como una forma de enrutar solicitudes a través de una dirección IP a los servidores backend necesarios.

  • VPN: Red privada virtual es un medio de conectar LAN separadas a través de internet, manteniendo la privacidad. Se utiliza como un medio para conectar sistemas remotos como si estuvieran en una red local, a menudo por razones de seguridad.

Capas de Red

Si bien las redes a menudo se discuten en términos de topología de manera horizontal, entre hosts, su implementación está en capas de manera vertical a lo largo de una computadora o red. Esto significa que hay múltiples tecnologías y protocolos que se construyen unos sobre otros para que la comunicación funcione más fácilmente. Cada capa sucesiva y superior abstrae los datos brutos un poco más y los hace más simples de usar para aplicaciones y usuarios. También le permite aprovechar capas inferiores de nuevas maneras sin tener que invertir tiempo y energía para desarrollar los protocolos y aplicaciones que manejan ese tipo de tráfico.

A medida que los datos se envían desde una máquina, comienzan en la parte superior de la pila y se filtran hacia abajo. En el nivel más bajo, ocurre la transmisión real a otra máquina. En este punto, los datos viajan de vuelta a través de las capas de la otra computadora. Cada capa tiene la capacidad de agregar su propio "envoltorio" alrededor de los datos que recibe de la capa adyacente, lo que ayudará a las capas posteriores a decidir qué hacer con los datos cuando se pasen.

Un método para hablar de las diferentes capas de comunicación de red es el modelo OSI. OSI significa Interconexión de Sistemas Abiertos. Este modelo define siete capas separadas. Las capas de este modelo son:

  • Application: La capa de aplicación es la capa con la que los usuarios y las aplicaciones de usuario interactúan con mayor frecuencia. La comunicación de red se discute en términos de disponibilidad de recursos, socios para comunicarse y sincronización de datos.

  • Presentation: La capa de presentación es responsable de mapear recursos y crear contexto. Se utiliza para traducir datos de red de nivel inferior en datos que las aplicaciones esperan ver.

  • Session: La capa de sesión es un gestor de conexiones. Crea, mantiene y destruye conexiones entre nodos de manera persistente.

  • Transport: La capa de transporte es responsable de proporcionar a las capas superiores una conexión confiable. En este contexto, confiable se refiere a la capacidad de verificar que un dato se recibió intacto en el otro extremo de la conexión. Esta capa puede reenviar información que se ha perdido o corrompido y puede confirmar la recepción de datos a computadoras remotas.

  • Network: La capa de red se utiliza para enrutar datos entre diferentes nodos en la red. Utiliza direcciones para poder indicar a qué computadora enviar información. Esta capa también puede dividir mensajes más grandes en fragmentos más pequeños para reensamblarlos en el extremo opuesto.

  • Data Link: Esta capa se implementa como un método para establecer y mantener enlaces confiables entre diferentes nodos o dispositivos en una red utilizando conexiones físicas existentes.

  • Physical: La capa física es responsable de manejar los dispositivos físicos reales que se utilizan para hacer una conexión. Esta capa involucra el software básico que gestiona las conexiones físicas, así como el hardware mismo (como Ethernet).

El modelo TCP/IP, más comúnmente conocido como el conjunto de protocolos de Internet, es otro modelo de capas más simple y ampliamente adoptado. Define cuatro capas separadas, algunas de las cuales se superponen con el modelo OSI:

  • Application: En este modelo, la capa de aplicación es responsable de crear y transmitir datos de usuario entre aplicaciones. Las aplicaciones pueden estar en sistemas remotos y deben parecer que operan localmente para el usuario final. La comunicación tiene lugar entre iguales en la red.

  • Transport: La capa de transporte es responsable de la comunicación entre procesos. Este nivel de redes utiliza puertos para direccionar diferentes servicios. Puede construir conexiones no confiables o confiables dependiendo del tipo de protocolo utilizado.

  • Internet: La capa de internet se utiliza para transportar datos de nodo a nodo en una red. Esta capa conoce los puntos finales de las conexiones, pero no se preocupa por la conexión real necesaria para ir de un lugar a otro. Las direcciones IP se definen en esta capa como una forma de llegar a sistemas remotos de manera direccionable.

  • Link: La capa de enlace implementa la topología real de la red local que permite a la capa de internet presentar una interfaz direccionable. Establece conexiones entre nodos vecinos para enviar datos.

Interfaces

Interfaces son puntos de comunicación de red para su computadora. Cada interfaz está asociada con un dispositivo de red físico o virtual. Normalmente, su servidor tendrá una interfaz de red configurable para cada tarjeta Ethernet o inalámbrica que tenga. Además, definirá una interfaz de red virtual llamada interfaz de "loopback" o localhost. Se utiliza como interfaz para conectar aplicaciones y procesos en una sola computadora con otras aplicaciones y procesos. Puede ver esto referenciado como la interfaz "lo" en muchas herramientas.

Protocolos de Red

La red funciona aprovechándose de varios protocolos diferentes unos sobre otros. De esta manera, un dato puede transmitirse usando múltiples protocolos encapsulados dentro de otro.

Control de Acceso al Medio (MAC) es un protocolo de comunicaciones que se utiliza para distinguir dispositivos específicos. Se supone que cada dispositivo recibe una dirección MAC única durante el proceso de fabricación que lo diferencia de cualquier otro dispositivo en Internet. Direccionar hardware por la dirección MAC le permite hacer referencia a un dispositivo por un valor único incluso cuando el software superior puede cambiar el nombre para ese dispositivo específico durante la operación. El control de acceso al medio es uno de los únicos protocolos de la capa de enlace con los que probablemente interactúe regularmente.

El protocolo IP es uno de los protocolos fundamentales que permiten que Internet funcione. Las direcciones IP son únicas en cada red y permiten que las máquinas se direccionen entre sí a través de una red. Se implementa en la capa de internet en el modelo TCP/IP. Las redes pueden estar vinculadas entre sí, pero el tráfico debe enrutarse al cruzar los límites de la red. Este protocolo asume una red no confiable y múltiples caminos hacia el mismo destino que puede cambiar dinámicamente. Hay varias implementaciones diferentes del protocolo. La implementación más común hoy en día es IPv4, aunque IPv6 está ganando popularidad como alternativa debido a la escasez de direcciones IPv4 disponibles y las mejoras en las capacidades del protocolo.

ICMP: protocolo de control de mensajes de Internet se utiliza para enviar mensajes entre dispositivos para indicar la disponibilidad o condiciones de error. Estos paquetes se utilizan en una variedad de herramientas de diagnóstico de red, como ping y traceroute. Normalmente, los paquetes ICMP se transmiten cuando un paquete de otro tipo encuentra algún tipo de problema. Básicamente, se utilizan como un mecanismo de retroalimentación para las comunicaciones de red.

TCP: protocolo de control de transmisión se implementa en la capa de transporte del modelo TCP/IP y se utiliza para establecer conexiones confiables. TCP es uno de los protocolos que encapsula datos en paquetes. Luego los transfiere al extremo remoto de la conexión utilizando los métodos disponibles en las capas inferiores. En el otro extremo, puede verificar errores, solicitar que se reenvíen ciertos fragmentos y reensamblar la información en una pieza lógica para enviar a la capa de aplicación. El protocolo establece una conexión antes de la transferencia de datos utilizando un sistema llamado handshake de tres vías. Esta es una forma para que los dos extremos de la comunicación reconozcan la solicitud y acuerden un método para garantizar la confiabilidad de los datos. Después de que los datos se hayan enviado, la conexión se cierra utilizando un handshake de cuatro vías similar. TCP es el protocolo preferido para muchos de los usos más populares de Internet, incluidos WWW, FTP, SSH y correo electrónico. Es seguro decir que el Internet que conocemos hoy no existiría sin TCP.


Read more

Descargar herramienta
  • Respuesta a Incidentes Impulsada por Inteligencia - Por Scott J. Roberts, Rebekah Brown.

  • Manual del Operador: Referencia de Red Team + OSINT + Blue Team - Gran referencia para respondedores de incidentes.

  • Forensia de Memoria Práctica - La guía definitiva para practicar la forensia de memoria. Por Svetlana Ostrovskaya y Oleg Skulkin.

  • La Práctica del Monitoreo de Seguridad de Redes: Comprendiendo la Detección y Respuesta de Incidentes - El libro de Richard Bejtlich sobre IR.

  • Mejores Prácticas de Seguridad de API de GitGuardian

  • Guía de Mejores Prácticas de npm de la Open Source Security Foundation (OpenSSF)

  • Mejores Prácticas de la Open Source Security Foundation (OpenSSF) para Desarrolladores de Código Abierto

  • Identificación de Amenazas de Seguridad en Proyectos de Código Abierto de la Open Source Security Foundation (OpenSSF)

  • OWASP Foundation Top 10

  • Common Weakness Enumeration (CWE) Top 25

  • Asegurando la Cadena de Suministro de Software: Guía de Prácticas Recomendadas para Desarrolladores | CISA, NSA y ODNI (PDF)

  • Todo sobre Forensia Digital - Desde Certificaciones hasta Configuración de Laboratorio
    Guía de Carrera en Ciberseguridad de Informática Forense
    Ciberseguridad vs Ciberforensia: Conoce la diferencia
    Mi vida como Investigador de Ciberforensia y qué Certificaciones deberías
    ¿Vale la pena la Certificación de Ciberseguridad de Google? (Análisis Profundo y Reseña Honesta!)
    Google vs IBM Analista de Ciberseguridad | Reseña
    De Principiante a Profesional: Una Hoja de Ruta para Carreras en Ciberseguridad
    Lista de Niveles de Certificados de Ciberseguridad – ACTUALIZADO (2023)
    Mejores Certificaciones para Ciberseguridad 2023 | Las 6 Principales Certificaciones de Ciberseguridad para Obtener en 2023