• No se han encontrado resultados

Focalización en la Estrategia de Refinamiento

SECCION 4: EL MODELO TRUSTWORTHY REFINEMENT THROUGH

4.2 VISION GENERAL DEL MODELO TRIAD

4.2.2 Ejecución del Modelo

4.2.2.2 Focalización en la Estrategia de Refinamiento

La implementación de la estrategia de supervivencia comprende el desarrollo de una arquitectura técnica que instancia la arquitectura conceptual. La Figura 19 describe muestra este enfoque a alto nivel del refinamiento de la arquitectura técnica dentro de las restricciones impuestas por la arquitectura conceptual. La arquitectura técnica se deriva iterativamente a través de su evalua-

ción utilizando una técnica denominada árboles de ataque (attack trees). Los árboles de ataque se pueden construir mediante la composición de los patrones de ataque de bajo nivel que han probado ser probables y críticos. Los patrones de ataque de interés para una aplicación particu- lar son aquéllos que pueden comprometer la misión. El refinamiento técnico debe mantener la rastreabilidad de la arquitectura conceptual a lo largo de toda la arquitectura técnica.

Las áreas críticas de consideración en el desarrollo de la arquitectura técnica incluyen:

• La Intranet, la cual incluye las bases de datos, las aplicaciones, los servidores, las esta- ciones de trabajo, las redes internas de la organización y los procedimientos utilizados por todos ellos.

• El Perímetro, el cual incluye los firewalls, los gateways y los mecanismos físicos desti- nados a proteger a los activos en la Intranet de la organización contra el acceso externo. • La Extranet, la cual incluye cualquier red que se encuentre fuera del Perímetro y con la

que se cuenta para alcanzar la misión de la organización

Figura 19. Reseñan del proceso de refinamiento de la arquitectura técnica.

Las tácticas de supervivencia que se utilizan en la arquitectura conceptual se implementan en términos de componentes técnicos disponibles (ítems que no son objeto de desarrollo) y, cuando resulte necesario, de componentes desarrollados a medida. Los componentes técnicos pueden estar disponibles ya sea comercialmente o a través de programas de investigación y desarrollo. Los refinamientos técnicos comprenden la identificación de las responsabilidades de los com- ponentes individuales de la arquitectura técnica que ayudan a alcanzar los requerimientos de supervivencia. Los requerimientos de refinamiento pueden demandar una negociación en térmi- nos de costos o de complejidad de la administración, la cual puede exigir cambios en la arqui- tectura conceptual. Arquitectura Téc- nica Árboles de Ataque Restricciones Operativas Arquitectura Conceptual Patrones de Ataque de Alto Nivel Componentes Técnicos

El extenso número de intrusiones posibles para cualquier sistema no-trivial necesita de un es- quema para organizar las intrusiones relacionadas. Los árboles de ataque proveen un esquema organizacional de este tipo [Salter 98, Scheneier 99, Schneier 00a]. Los mismos refinan la in- formación acerca de las intrusiones mediante la identificación del compromiso de la seguridad o la supervivencia de la organización como la raíz del árbol. Las maneras en las que un atacante puede causar este compromiso se refinan incrementalmente como los nodos de bajo nivel del árbol. Generalmente, un sistema posee un conjunto, o bosque, de árboles de ataque que son relevante para su operación. La raíz de cada árbol dentro de un bosque representa un evento que podría dañar significativamente la misión del sistema. Cada árbol de ataque enumera y elabora las maneras en las que un atacante podría hacer que ocurra un evento. Cada camino a través del árbol de ataque representa una intrusión única sobre la organización. Un nodo de un árbol de ataque se descompone como uno de los siguientes:

• Un conjunto de sub-objetivos de ataque que están representados como una descomposi- ción AND. Todos estos objetivos deben ser alcanzados para que el ataque tenga éxito. • Un conjunto de sub-objetivos de ataque que están representados como una descomposi-

ción OR. Si se alcanza cualquier de estos objetivos, el ataque tiene éxito.

Representamos gráficamente las descomposiciones como se muestra en la Figura 20. La des- composición AND representa un objetivo G0 que se puede alcanzar en caso que el atacante lo-

gre todos los objetivos, desde G1 hasta Gn. La descomposición OR representa un objetivo G0

que se puede alcanzar en caso que el atacante alcance uno cualquiera de los objetivos compren- didos entre G1 y Gn. En la práctica, a menudo los árboles de ataque se representan en forma de

texto, dado que la representación gráfica por ser dificultosa para árboles de ataque no-triviales. Los árboles de ataque constan de cualquier combinación de descomposiciones AND y OR. Se generan escenarios de intrusión particulares a partir de un árbol de ataque recorriéndolo en pro- fundidad; un ejemplo de esto se presenta en la Figura 20. En general, las hojas de objetivos se agregan sobre el final de los escenarios de intrusión a medida que los mismos son generados. Las descomposiciones OR causan la generación de nuevos escenarios. Las descomposiciones AND hacen que los escenarios existentes se extiendan. Los nodos intermedios del árbol de ata- que no aparecen en los escenarios de intrusión, dado que los mismos son elaborados por objeti- vos de menor nivel.

Los árboles de ataque permiten el refinamiento de los ataques a un nivel de detalle elegido por el desarrollador. Los mismos exhiben la propiedad de transparencia referencial como fuera ca- racterizada por Prowell:

relevante son abstraídos, en lugar de omitidos, dentro de un nivel particular mediante una descripción de nivel superior, por lo que esta descripción contiene todo lo necesa- rio para comprender a la entidad cuando se la ubica en un contexto más amplio” [Prowell 99]

Esta propiedad permite que el desarrollador explore ciertos caminos de ataque en mayor profundi- dad que otros, y aún así, que los escenarios de intrusión generados tengan sentido. Además, el refinamiento de las ramas del árbol de ataque genera nuevas hojas, dando por resultado escenarios de intrusión a un nuevo nivel más bajo de abstracción. La noción de transparencia referencial es crítica para poder administrar la complejidad inherente de las representaciones del árbol de ataque mediante la restricción del refinamiento a un nivel arquitectónico de abstracción. Moore describe los detalles de la aproximación anterior, ofreciendo un ejemplo de su aplicación [Moore 01a].

Figura 20. Representación del árbol de ataque.

Los árboles de ataque se pueden utilizar para mejora una arquitectura técnica mediante el planteo de preguntas referidas a la resistencia, reconocimiento, recuperación y adaptación en cada uno de los nodos del árbol de ataque. Las preguntas acerca de la resistencia plantean cómo evitar que un atacante tenga éxito en su intento de atravesar este nodo para poder comprometer la misión; desde luego que las respuestas no siempre dan por resultado una solución práctica o efectiva en cuanto al costo. Lo que resulta fundamental para el objetivo de la supervivencia es la existencia de planes de recuperación para aquellos ataques que no pueden ser efectivamente evitados. En consecuencia, nos preguntamos:

• ¿Cómo podemos detectar un atacante durante un ataque frustrado o luego de un ataque exitoso?

• ¿Cómo podemos lograr la recuperación a partir de algún compromiso?

• ¿Cómo podemos adaptar el sistema de tal manera que esa intrusión no pueda volver a suceder?

genera los escenarios de intrusión

Descomposición-OR Descomposición-AND

Resistir una rama OR de un árbol de ataque significa resistir los escenarios de intrusión aso- ciados con esa rama. Los nodos de resistencia al ataque ubicados en la parte más alta de la je- rarquía del árbol de ataque proporcionan un bloqueo del atacante más efectivo, pero asimismo los cambios en la arquitectura del sistema y las operaciones son, potencialmente, más costoso y de mayor alcance. Resistir una rama AND de un árbol de ataque significar resistir todos los escenarios de intrusión asociados con el nodo padre de la rama. Este efecto de palanca se logra debido a que el atacante debe atravesar todas las ramas de una descomposición AND para lograr su objetivo; resistir una cualquiera de las ramas AND resiste el objetivo definido por el nodo padre. La mejor técnica (o combinación de técnicas) se elige en base al costo, la factibilidad y la certidumbre de la implementación. El tipo de reconocimiento, recuperación y adaptación nece- sarios depende del tipo de ataque, es decir, de la rama del árbol de ataque atravesada. Los árboles de ataque sólo necesitan estar definidos en un nivel que soporte el análisis arquitectóni- co de tal manera que los responsables a nivel empresa puedan aceptarlo como suficiente y acce- sible. Moore describe un ejemplo simple de este tipo de análisis [Moore 01b].