ES

Informática forense

Forense de red

Un atacante puede borrar rastros en una máquina. El tráfico que generó al hacerlo no se puede retirar. Por eso la red suele ser la fuente más fiable cuando los equipos ya han sido limpiados.

Una malla densa de tenues líneas de conexión en la oscuridad. Un único camino aparece resaltado con claridad de principio a fin y puede seguirse de un extremo al otro.

La base

Con qué fuentes trabajamos

En la mayoría de los casos no hay capturas completas de paquetes. No es un impedimento: a partir de los datos de flujo y de DNS se puede reconstruir por regla general la secuencia de los hechos con fiabilidad.

  1. 01

    Capturas completas de paquetes allí donde existan: la fuente más completa y también la más rara

  2. 02

    Datos de flujo como NetFlow o IPFIX

    quién habló con quién, cuándo y durante cuánto tiempo

  3. 03

    Registros de DNS

    a menudo la primera pista sobre servidores de mando y control

  4. 04

    Registros de proxy y cortafuegos

    destinos, volúmenes de datos, intentos bloqueados

  5. 05

    Registros de VPN y acceso remoto

    inicios de sesión, horas, direcciones de origen

El resultado

Qué sale de ahí

  1. 01

    Línea temporal del ataque, del primer contacto al último acceso

  2. 02

    Identificación de la infraestructura de mando y de cómo se llegó a ella

  3. 03

    Prueba o descarte de la exfiltración de datos, con un orden de magnitud

  4. 04

    Sistemas afectados, incluidos aquellos sin rastros llamativos en el endpoint

  5. 05

    Reglas de detección por si vuelve a ocurrir

01

La presión de tiempo

Con el plazo de notificación a la vista

Que hayan salido o no datos personales de la organización decide la obligación de notificar según el RGPD, y para eso hay 72 horas. La forense de red es a menudo la única forma de responder esa pregunta con solidez en lugar de notificar por precaución. Por eso ordenamos el análisis en torno a ese plazo.

02

De antemano

Prepararse compensa

Lo buena que resulte una investigación posterior se decide antes del incidente: ¿se recogen datos de flujo? ¿Cuánto tiempo se conservan? ¿Están sincronizados los relojes? Eso lo comprobamos dentro de la implantación de un SGSI y montamos la recogida para que aguante cuando importe. El análisis continuo se hace después en Strider.

FAQ

Preguntas frecuentes

No capturamos el tráfico de red. ¿Es posible aun así una investigación?

Por regla general, sí. Las capturas completas casi nunca están disponibles, así que una investigación se apoya de todos modos sobre todo en registros de flujo, DNS, proxy y cortafuegos. A partir de ellos suele poder reconstruirse la secuencia de los hechos con fiabilidad. Lo que falta es el contenido de las conexiones, no las conexiones en sí.

¿Pueden afirmar con certeza si hubo exfiltración de datos?

A menudo sí, y suele ser la pregunta decisiva. Los datos de flujo muestran cuánto fue en qué dirección; el DNS y el proxy muestran hacia dónde. Lo que normalmente queda abierto sin una captura completa es el contenido exacto. En el informe escribimos qué está acreditado y qué no: presentar una presunción como hallazgo no le sirve de nada para la notificación.

¿Cuánto tiempo hay que conservar los registros para que esto funcione?

En la práctica pasan de semanas a meses entre el acceso inicial y el descubrimiento. Unos registros que se sobrescriben a las dos semanas ya no cubren el inicio del incidente. Recomendamos una conservación bastante más larga; el plazo exacto lo fijamos frente a sus requisitos de protección de datos.

¿Por qué importan tanto los relojes sincronizados?

Una línea temporal se construye poniendo unos junto a otros los eventos de distintas fuentes. Si los relojes difieren en minutos, el orden se desplaza, y con él la afirmación sobre qué fue causa y qué efecto. Ante un tribunal, una línea temporal así es atacable. La sincronización horaria no cuesta nada y decide a posteriori si la prueba aguanta.

¿La investigación interrumpe la operación en curso?

No. Trabajamos sobre copias de los registros, no sobre los sistemas. Allí donde hay que montar una captura, se hace mediante un puerto espejo o una derivación pasiva: el tráfico sigue igual.

Informática forense

Más servicios de esta área

Análisis de malware

Desmontamos el software malicioso en un entorno aislado y entregamos reglas de detección concretas para sus sistemas, n…

Ver

Forense en la nube

En la nube no hay disco que clonar. Aseguramos registros, configuración y datos de identidad antes de que expire el pla…

Ver

Forense móvil

Los móviles de empresa contienen a menudo más secretos comerciales que cualquier ordenador. Los aseguramos y analizamos…

Ver

Forense de comportamiento

Las herramientas cambian, los hábitos permanecen. Analizamos cómo actúa un atacante y deducimos por dónde empezará la p…

Ver

Contacto

La reputación tarda años. Destruirla, segundos.

Hable con nosotros antes de que lo haga otro. La primera conversación es gratuita y respondemos el mismo día laborable.