• No se han encontrado resultados

> Respuesta ante incidentes. > Antonio Sanz - > 25 / May / 11

N/A
N/A
Protected

Academic year: 2021

Share "> Respuesta ante incidentes. > Antonio Sanz - > 25 / May / 11"

Copied!
27
0
0

Texto completo

(1)

> Respuesta ante incidentes

> Antonio Sanz - ansanz@unizar.es

(2)

Indice

> Respuesta ante incidentes

> Continuidad de negocio

(3)

Respuesta ante incidentes

> Ley de Murphy = “Shit happens”

> El riesgo se minimiza, nunca se elimina > Incidencia / Contingencia Cualquier

suceso o evento que altere el correcto

funcionamiento de los activos de un sistema > Ej: Corte de red, fallo de disco, ataque zombi > Objetivo de la respuesta ante incidentes =

(4)

Fases del IR

> Detección

> Evaluación del alcance > Control de daños

> Recogida de evidencia

> Recuperación del sistema > Análisis posterior

(5)

Detección

> Detección prontana

> Monitores, IDS, Usuarios

> Activación de la respuesta

> Lista de contactos

(6)

Evaluación del alcance

>Gravedad de la incidencia

>Activación de protocolos extra >Si es una intrusión, medir la

profundidad del daño

>!! Obtener información !! >Empezar a tomar notas

(7)

Contención de daños

>Evitar la propagación de la incidencia

>Ej: Apagar servidores, cortar segmentos de red

>Actuación rápida pero

(8)

Recogida de evidencia

>

Información de lo sucedido

> Acciones legales / operativas

> Tener procedimientos y

herramientas

(9)

Recuperación del sistema

> Devolver el sistema a su correcto

funcionamiento

> Restaurar copias de seguridad / sistema > Reemplazar componentes

> Pedir soporte avanzado

(10)

Análisis postmortem

>Analizar todo lo ocurrido

>Detectar la causa de la incidencia

>Corregir errores futuros

>Analizar la respuesta

(11)

Exito de la respuesta ante incidentes

>Definición de procedimientos

>Entrenamiento de personas

>Inteligencia de datos

>Respuesta rápida

(12)

Ejemplo de IR – Incendio en la empresa

>Activos: Servidores y datos

>Detección: Detectores / personas

>Evaluación: Ver zonas afectadas

>Control de daños: Evacuación /

antiincendios / bomberos

(13)

Conclusiones

>Los accidentes ocurren

>Hay que estar preparado

>Los procedimientos son

fundamentales

(14)

> Antonio Sanz - ansanz@unizar.es

> 25 / May / 11 - @antoniosanzalc

(15)

Continuidad de negocio

>Riesgo controlado pero el desastre siempre es posible

>Ej: 11S, Katrina, Tsunami Japón

> Definición:

“Medidas que permiten a un negocio operando antes, DURANTE y después

(16)

Continuidad de Negocio

>DRP (Disaster Recovery Plan) : Recuperar al SI de desastres

>BRP (Business Recovery

Plan):Recupera el negocio de desastres >BCP (Business Continuity Plan):

Permite continuar el negocio en caso de desastre Lo que queremos

(17)

Continuidad de Negocio

> Definir entorno

> Analizar los procesos/activos

> Analizar los riesgos (BIA)

> Implantar medidas de continuidad

> Verificar su eficacia

(18)

Continuidad de Negocio

> !VIP! : Elegir el alcance lo que se protege

>Definir tiempos de recuperación

> No pensar solo en TIC !Negocio! > Apartado estratégico

(19)

Continuidad de Negocio

> Analizar procesos de negocio / activos > Analizar amenazas y riesgos (BIA –

Business Impact Analysis)

> Desastres naturales/provocados, fallos de terceros, personal

> RTO (Recovery Time Objective) Tiempo de recuperación

(20)

Continuidad de Negocio

>Definir medidas de continuidad >Cold/Warm/Hot/Mirror sites

>Copias de seguridad !!VIP!!

>Estandarizar equipamiento

>Establecer prioridades

(21)

Continuidad de Negocio

> ! Hay que

verificar

el plan !

> Pruebas sobre

papel

> Pruebas en

frío

> Pruebas en

caliente

(22)

Continuidad de Negocio

> Revisión de activos/procesos > Revisión de amenazas

> Revisión de procedimientos

> Realimentación del plan

> Metodología PDCA 100%

(23)

Continuidad de Negocio

> Centro principal en Zaragoza (oficinas CAI) > Mirror en Madrid a tiempo real

> Almacén offsite de cintas en Logroño

> Tiempo estimado de pérdida en fallo de primario: 1.2 seg

> Tiempo estimado de recuperación en caso de fallo de primario y mirror : 24h

(24)

Continuidad de Negocio

Ej: ATCA

Centro principal en Zaragoza (oficinas CAI)

Mirror en Madrid a tiempo real

Almacén offsite de cintas en Logroño

Tiempo estimado de pérdida en fallo de primario: 1.2 seg

(25)

Conclusiones

>El

desastre

es nuestra espada de

Damocles particular

>Vital la

planificación

previa

>Hay que

entrenar

y depurar el

plan

(26)

More info?. Press here !

> RSS Feeds (Forensic & Security) – Mayo 2011

http://criptosec.unizar.es/doc/feeds_forense_seguridad_2011.xml

> Book1: “Hacking Exposed Computer Forensics, 2ed : Computer

Forensics Secrets & Solutions” (2009) - Aaron Philip, David Cowen, McGraw Hill

> Book2: “Windows Forensic Analysis DVD Toolkit”, Second Edition -Harlan A. Carvey (2009) - Syngress

> Book3: “File System Forensic Analysis” - Brian Carrier (2005), Addison-Wesley

(27)

> Tened cuidado ahí fuera …

Referencias

Documento similar

Realizadas las acciones descritas anteriormente, la dirección del centro accede al trámite a través de la siguiente ruta: PROCEDIMIENTOS > Inclusión Educativa > Reducción

Relación del porcentaje de población sin estudios con la localización de las zonas verdes, la superficie media por habitante y el porcentaje de hogares con un menor o más en

>>> En el libro: Arte y Vocabvlario de la lengua Guarani, del Padre Antonio Ruiz, de la Compañía de Jesus, impreso en Madrid el año 1640… No figura la palabra “camba”

Planta. Croquis del jPabeücn/ destinado a l¿v /nulcrnideid en el Hospital en construcción/ de ¿os 1 J

SUBSANACIÓN ERROR 41 => El centro tiene que tener toda su plantilla docente con su correspondiente fecha de nacimiento (Centro > Menú Principal > Personal >

Asignar la plantilla de forma individual, para ello ir a Centro > Menú Principal > Alumnado, pantalla "Básica", seleccione haciendo doble clic el registro de un

Cla^celebridad mas honrofa. dos Querubines muy grandes: Veth i^jtraculo dúos.. Los dos Querubines grandes fueron colocados en el Alear de los otros dos Queru- bines pequeñosj y

pygmaeus mostraron en el análisis por citometría de flujo un potencial de membrana muy superior al de fibroblastos control (Figura 10.A). Este aumento es también en este