Luis Quiñones Engineering Manager Latin America

1 Luis Quiñones Engineering Manager Latin America lquinon...
Author: Agapito Bermudes
0 downloads 2 Views

1 Luis Quiñones Engineering Manager Latin America [email protected]

2 ISS Hoy Nació en Atlanta, GA - 1994 Pioneros y líderes de auditoria y monitoreo Fuimos a la bolsa (went public) Marzo 23, 98. 30-40% crecemiento por trimestre +300 empleados +1000 clientes por todo el mundo

3 Operaciones de ISS ISS KK Tokyo, Japan Headquarters Atlanta, GA ISS Sales & Support Offices ISS Certified Security Partner/Distributor ISS NV Brussels, Belgium

4 Mercado Financiero 9 of 10 Top U.S. Banks Citibank Bank of America Chase Manhattan/ Chemical JP Morgan BancOne Corp First Union NationsBank MBNA Deutsche Bank Charles Schwab

5 Alta Tecnología Motorola Raytheon IBM Intel Compuserve America Online Adobe Hewlett Packard Lockheed Martin MCI BellSouth Lucent

6 Gobierno Department of Energy NASA Naval Research Laboratory Commonwealth of Virginia Federal Trade Commission US Army Los Alamos National Laboratory Defense Megacenter Bureau of Public Debt Lawrence Livermore National Labs US Air Force

7 Socios Estratégicos Unisys Ernst & Young Price Waterhouse KPMG Peat Marwick Coopers & Lybrand SAIC INS NCSA Siemans EDS Paranet Check Point IBM Global Services Sun NCR Tivoli GTE Internetworking

8 La Necesidad de Seguridad Sistemas Abiertos: beneficios vs. riesgo Rapida adopción de tecnología internet Redes dinámicas La amenaza creciente: dentro y fuera Seguridad Limitada recursos/expertos Políticas centrales vs. Prácticas distribuidas

9 www.10pht.com www.r00t.org/warez.html www.microagewny.com/home/claw/hackers.html www.golden.net/~jester/court.html www.rootshell.com www.fe.net/phrack.html ¿ Cuál es el Problema? Es muy fácil aprender a hackear...

10 Evidencia de la Amenaza

11

12

13

14

15 Consecuencias Pérdidas financieras Pérdida de propiedad intelectual Pérdida de productividad por mal uso Mal uso de acceso a extranet

16 Datos del Problema 42% reportaron ataques externos, sobre 16% el último año 43% reportaron ataques de los empleados, 29% el último año 38% dicen haber sido víctimas de espionaje industrial, sobre 6% el último año Cerca del 1% están activamente monitoreando posibles intrusos Source: Ernst & Young

17 Infrastructrura N E T W O R K S S Y S T E M S A P P L I C A T I O N S

18 Bases para la Seguridad N E T W O R K S S Y S T E M S A P P L I C A T I O N S ACCESS CONTROL AUTHENTICATION ENCRYPTION

19 Seguridad Tradicional Security = ACCESS CONTROL AUTHENTICATION ENCRYPTION Safeguards

20 Vulnerabilidades N E T W O R K S S Y S T E M S A P P L I C A T I O N S ACCESS CONTROL AUTHENTICATION ENCRYPTION

21 Medidas Tradicionales de Seguridad Se ignoran las amenazas internas Poco amigable No hay manera de medir su efectividad Medidas estáticas, cuando las redes son realmente dinámicas Muy importante, pero...

22 AbiertoProtegido Políticas de Seguridad Determinar las prácticas de seguridad actuales Pérdida de Información Dónde Comienzo? Universidades Instituciones financieras

23 No puedes manejar lo que no puedes medir

24 Vulnerabilities 200 150 100 50 0 1 2 3 4 5 6 Week Reducir vulnerabilidades (Monitorear para cambios) Monitorear para Amenazas (En tiempo Real) Lo que Queremos es Bajar el Riesgo

25 Reducir el Riesgo para los Negocios Manejar el riesgo X

26 ¿Qué son las Vulnerabilidades? Defectos de Software Errores humanos y desconfiguración Servicios Activos/inactivos Susceptibilidad a caídas del sistema …en servicios de red y arquitectura, sistemas operativos, aplicaciones

27 ¿Cuáles son las Amenazas? Amenazas internas: –contratistas, emoleados disgustados, mal uso Amenazas externas: –competidores,hackers contratados por la competencia, empresas de confianza que poseen acceso Amenazas estructuradas: –métodos automatizados para recoger información y atacar Amenazas no estructuradas: – ataques sin propósito para recoger información, mialuso Personas y organizaciones que explotan las vulnerabilidades

28 Seguridad = + Vulnerabilidades & Amenazas Detección de Responder La clave para la administración es la seguridad adaptativa

29 Security Policy

30 P RO -A CTIVOS IN DEVELOPMENT A CTIVOS

31 Internet Scanner

32 Escaneando la Red

33 Network, Operating Systems, Applications Deteccion de Vulnerabilidades en las Redes

34 Detecta todas las vulnerabilidades basadas en números IP, incluyendo Windows NT y UNIX Chequea vulnerabilidades en los servicios de la red, sistemas operativos y aplicaciones Prioriza vulnerabilidades y recomienda acciones correctivas Escaneando la Red

35

36

37

38

39

40

41 System Security Scanner

42 Escaneando un Host

43 Deteccion de Vulnerabilidades en Los Hosts System Security Scanner Systems

44 Detecta vulnerabilidades de seguridad en la configuración de los sistemas operativos y permisos de servicios Análisis detallado de passwords Detecta puertas traseras y herramientas de los hackers Detection remota, operación y reportes centralizados Prioriza, recomienda y automaticamente toma acciones correctivas Escaneando un Host

45

46 Real Secure

47 Detección de intrusos en tiempo Real en la Red y en los Hosts

48 EXTERNAL ATTACK ALERT! ATTACK DETECTED RECORD SESSION TERMINATE SESSION EMAIL/ LOG/ REPORT ALERT! ATTACK DETECTED RECONFIGURE FIREWALL/ ROUTER INTERNAL ATTACK ALERT RECORD SESSION SEND EMAIL LOG SESSION EMAIL/ LOG/ REPORT

49 Monitorea el tráfico de la red para detectar “ataques” y “mal uso” Monitorea el sistema operativo para detectar “ataques” y “mal uso” Priorización de ataques Respuesta activa, aviso, y guardado de opciones Detección remota, administración centralizada Señuelos, capacidad de desviar el ataque Detección de intrusos en tiempo real en la red y en los hosts

50

51

52

53

54 Servicios Profesionales

55 Professional Services - Services Links Quick Assist Penetration Testing Triage Enterprise Threat & Vulnerability Battle Planning Security Architecture Design & Engineering Security Best Practices Planning & Assessment Network Management Planning & Policy Development Assessment & Engineering Consulting Services JumpstartPilot Programs Enterprise Deployment & Transition Customized Enablement & Integration Implementation Services Operations & Specialty Services Incident & Post-Attack ANS Ops Support WebAlert Service ANS Program Management Service Security Program Change Management Planning

56 Principios de Seguridad Computacional de ISS Note: All process, metrics, and safeguards are inherited from the previous level Assurance Level General Description Process Management PoliciesTechnologyMetrics 012345012345 Chaos Ad-Hoc Policy & Technology Initial Structure & Risk Management Initial Network Monitoring, Metrics, & Audit Adaptive Network Security Program Advanced Technologies No organized or standard processes No organized or standard processes Security responsibilities and formal identification of threats & vulnerabilities Security configuration control and personnel training processes Continuous process improvement analysis No additional processes Little or no policies Some general Best Practice Policies Threat & Vulnerability Identification-based policies/safeguards Initial threat and vulnerability monitoring policies Integrated ANS and Prevention policies. Mandatory training. Advanced technology policies and procedures No technology requirements General use of “out-of-box” security safeguards Use of threat & vulnerability assessment technology Use of threat & vulnerability monitoring technology Integrated ANS environment & low level encryption Advanced encryption & authentication solutions No metrics Initial risk posture & threat/ vulnerability metrics Full security posture, response, and awareness metrics No additional metrics

57 Metas de la Seguridad Manejar el riesgo de la seguridad en la red minimizando vulnerabilidades y amenazas Usar una compañía confiable para apoyar el manejo del riesgo en la seguridad Automatizar las políticas de seguridad en la red Protegerte de tus 30 segs en T.V

58 La Seguridad es un viaje, no un destino Tu DEBES estar dispuesto a reaccionar rápidamente porque las amenazas y las vulnerabilidades están cambiando siempre NO hay una varita mágica Resumen

59 Para más información... Steve Gant, Director de Operaciones, 678-443-6194 [email protected] Comparaciones - Infoworld (ISS,Satan, Axent ESM, NetSonar) http:www.infoworld.com/cgi- bin/displayTCpl?/980316analysis.htm - Network World (ISS, Axent ESM, Stalker, Cops, Asmodeous) 971027 - Incluido en los folletos

60 Bibliografía Intranet Security - Linda McCarthy @ Large - David Freedman Internet Besieged - Denning and Denning Maximum Security - Anonymous Actually Useful Internet Security Techniques - Larry Hughes Building Internet Firewalls - Chapman and Zwicky

61 www.iss.net