Análisis de malware
Desmontamos el software malicioso en un entorno aislado y entregamos reglas de detección concretas para sus sistemas, n…
VerInformática forense
Un atacante puede borrar rastros en una máquina. El tráfico que generó al hacerlo no se puede retirar. Por eso la red suele ser la fuente más fiable cuando los equipos ya han sido limpiados.

La base
En la mayoría de los casos no hay capturas completas de paquetes. No es un impedimento: a partir de los datos de flujo y de DNS se puede reconstruir por regla general la secuencia de los hechos con fiabilidad.
Capturas completas de paquetes allí donde existan: la fuente más completa y también la más rara
quién habló con quién, cuándo y durante cuánto tiempo
a menudo la primera pista sobre servidores de mando y control
destinos, volúmenes de datos, intentos bloqueados
inicios de sesión, horas, direcciones de origen
El resultado
Línea temporal del ataque, del primer contacto al último acceso
Identificación de la infraestructura de mando y de cómo se llegó a ella
Prueba o descarte de la exfiltración de datos, con un orden de magnitud
Sistemas afectados, incluidos aquellos sin rastros llamativos en el endpoint
Reglas de detección por si vuelve a ocurrir
La presión de tiempo
Que hayan salido o no datos personales de la organización decide la obligación de notificar según el RGPD, y para eso hay 72 horas. La forense de red es a menudo la única forma de responder esa pregunta con solidez en lugar de notificar por precaución. Por eso ordenamos el análisis en torno a ese plazo.
De antemano
Lo buena que resulte una investigación posterior se decide antes del incidente: ¿se recogen datos de flujo? ¿Cuánto tiempo se conservan? ¿Están sincronizados los relojes? Eso lo comprobamos dentro de la implantación de un SGSI y montamos la recogida para que aguante cuando importe. El análisis continuo se hace después en Strider.
FAQ
Por regla general, sí. Las capturas completas casi nunca están disponibles, así que una investigación se apoya de todos modos sobre todo en registros de flujo, DNS, proxy y cortafuegos. A partir de ellos suele poder reconstruirse la secuencia de los hechos con fiabilidad. Lo que falta es el contenido de las conexiones, no las conexiones en sí.
A menudo sí, y suele ser la pregunta decisiva. Los datos de flujo muestran cuánto fue en qué dirección; el DNS y el proxy muestran hacia dónde. Lo que normalmente queda abierto sin una captura completa es el contenido exacto. En el informe escribimos qué está acreditado y qué no: presentar una presunción como hallazgo no le sirve de nada para la notificación.
En la práctica pasan de semanas a meses entre el acceso inicial y el descubrimiento. Unos registros que se sobrescriben a las dos semanas ya no cubren el inicio del incidente. Recomendamos una conservación bastante más larga; el plazo exacto lo fijamos frente a sus requisitos de protección de datos.
Una línea temporal se construye poniendo unos junto a otros los eventos de distintas fuentes. Si los relojes difieren en minutos, el orden se desplaza, y con él la afirmación sobre qué fue causa y qué efecto. Ante un tribunal, una línea temporal así es atacable. La sincronización horaria no cuesta nada y decide a posteriori si la prueba aguanta.
No. Trabajamos sobre copias de los registros, no sobre los sistemas. Allí donde hay que montar una captura, se hace mediante un puerto espejo o una derivación pasiva: el tráfico sigue igual.
Informática forense
Desmontamos el software malicioso en un entorno aislado y entregamos reglas de detección concretas para sus sistemas, n…
VerEn la nube no hay disco que clonar. Aseguramos registros, configuración y datos de identidad antes de que expire el pla…
VerLos móviles de empresa contienen a menudo más secretos comerciales que cualquier ordenador. Los aseguramos y analizamos…
VerLas herramientas cambian, los hábitos permanecen. Analizamos cómo actúa un atacante y deducimos por dónde empezará la p…
VerContacto
Hable con nosotros antes de que lo haga otro. La primera conversación es gratuita y respondemos el mismo día laborable.