ossim – monitorando ameaças tecnológicas em

37
OSSIM – Monitorando ameaças tecnológicas em tempo real Alexandro Silva [email protected] http://www.ibliss.com.br

Upload: others

Post on 03-May-2022

4 views

Category:

Documents


0 download

TRANSCRIPT

Page 1: OSSIM – Monitorando ameaças tecnológicas em

OSSIM – Monitorando ameaças tecnológicas em

tempo real

Alexandro [email protected]

http://www.ibliss.com.br

Page 2: OSSIM – Monitorando ameaças tecnológicas em

Quem é esse “cabra”?

Gerente de Operações na iBLISS Segurança e Inteligência

ProfessorCo-fundador da Nullbyte

Security Conference

Page 3: OSSIM – Monitorando ameaças tecnológicas em

Prevenção

Ferramentas de proteção estão preparadas para

acompanhar a evolução das ameaças?

Page 4: OSSIM – Monitorando ameaças tecnológicas em

Ameaças

Page 5: OSSIM – Monitorando ameaças tecnológicas em

Ameaças Externas vs Ameaças Internas

Managing cyber risks in an interconnected world

http://www.dol.gov/ebsa/pdf/erisaadvisorycouncil2015security3.pdf

Page 6: OSSIM – Monitorando ameaças tecnológicas em

Ameaças

Page 7: OSSIM – Monitorando ameaças tecnológicas em

Como vocês se previnem hoje?

Page 8: OSSIM – Monitorando ameaças tecnológicas em

Prevenção

Page 9: OSSIM – Monitorando ameaças tecnológicas em

Prevenção

Page 10: OSSIM – Monitorando ameaças tecnológicas em

Prevenção

Page 11: OSSIM – Monitorando ameaças tecnológicas em

Prevenção

Como se previnir?

Page 12: OSSIM – Monitorando ameaças tecnológicas em

Prevenção

Usando processos e procedimentos

Page 13: OSSIM – Monitorando ameaças tecnológicas em

O processo

PlanejarAuditarCorrigirMonitorar

Page 14: OSSIM – Monitorando ameaças tecnológicas em

Prevenção

AuditarAtivosAplicaçõesSistemasPessoas

Gerencimento de ameaças tecnológicasTDI

Monitoração continuada

Page 15: OSSIM – Monitorando ameaças tecnológicas em

Cenário

Foi possível identificar que em certos horários do dia, ocorre um grande fluxo de pacotes saindo da rede interna para Internet deixando a rede lenta.

Após horas de análise Severino, o Sysadmin, identificou o servidor comprometido e localizou os seguintes arquivos dentro do diretório /tmp :

• Jonh the ripper • Shadows e Passwd • Um arquivo contendo senhas “crackeadas”

Page 16: OSSIM – Monitorando ameaças tecnológicas em

Monitorar

Monitoração Contínua de Ameaças

Page 17: OSSIM – Monitorando ameaças tecnológicas em

Coleta, normaliza e relaciona informações enviada de diversas origens:FirewallsServidoresIDS/IPSAplicações

Security Information and Event Management (SIEM)

Page 18: OSSIM – Monitorando ameaças tecnológicas em

Security Information and Event Management (SIEM)

A partir da correlação desses eventos é possível gerar várias ações:Alertas (email, SMS,etc)BloqueiosAbertura de ticketsRelatórios

Page 19: OSSIM – Monitorando ameaças tecnológicas em

Security Information and Event Management (SIEM)

Page 20: OSSIM – Monitorando ameaças tecnológicas em

Security Information and Event Management (SIEM)

Page 21: OSSIM – Monitorando ameaças tecnológicas em

Arquitetura

Alienvault OSSIM

Page 22: OSSIM – Monitorando ameaças tecnológicas em

Alienvault OSSIM

PRADS - Identifica hosts e serviços passivamente.

OpenVAS - Análise de vulnerabilidade e correlação cruzada com alertas de IDS

Snort - Detecção de intrusão também usado para correlação com Nessus.

Suricata - Sistema de detecção de intrusão padrão do OSSIM

Page 23: OSSIM – Monitorando ameaças tecnológicas em

Tcptrack – Obtém informações sobre sessão para correlação de ataques.

Nagios - Monitoramento de ativosOSSEC - Sistema de detecção de intrusão

para hostsMunin - Análise de tráfego de rede .NFSen/NFDump - Coleta e analisa

informações de NetFlow.FProbe, gera o NetFlow de dados capturados.

Alienvault OSSIM

Page 24: OSSIM – Monitorando ameaças tecnológicas em

https://www.alienvault.com/doc-repo/usm/security-intelligence/AlienVault_Correlation_Reference_Guide.pdf

Alienvault OSSIM

Page 25: OSSIM – Monitorando ameaças tecnológicas em

Alienvault OSSIMCorrelação de Eventos

https://www.alienvault.com/doc-repo/usm/security-intelligence/AlienVault_Correlation_Reference_Guide.pdf

Page 26: OSSIM – Monitorando ameaças tecnológicas em

Alienvault OSSIMCorrelação de Eventos

Page 27: OSSIM – Monitorando ameaças tecnológicas em

Alienvault OSSIMBrute force

https://www.alienvault.com/doc-repo/usm/security-intelligence/AlienVault_Correlation_Reference_Guide.pdf

Page 28: OSSIM – Monitorando ameaças tecnológicas em

Alienvault OSSIMCross-correlação

https://www.alienvault.com/doc-repo/usm/security-intelligence/AlienVault_Correlation_Reference_Guide.pdf

Page 29: OSSIM – Monitorando ameaças tecnológicas em

Alienvault OSSIM

Casos

Page 30: OSSIM – Monitorando ameaças tecnológicas em

Alienvault OSSIM

Fraudes

Page 31: OSSIM – Monitorando ameaças tecnológicas em

Alienvault OSSIM

Infraestrutura

Page 32: OSSIM – Monitorando ameaças tecnológicas em

Alienvault OSSIM

Segurança

Page 33: OSSIM – Monitorando ameaças tecnológicas em

Hands On

Alienvault OSSIM

Page 34: OSSIM – Monitorando ameaças tecnológicas em

FerramentaSIEM

Page 35: OSSIM – Monitorando ameaças tecnológicas em

FerramentaSIEM

Page 36: OSSIM – Monitorando ameaças tecnológicas em
Page 37: OSSIM – Monitorando ameaças tecnológicas em

Rua Nestor Pestana, 30 cj 156São Paulo-SP

+55 11 3255-3926 Telwww.ibliss.com.br

[email protected]

Alexandro Silva