Bloque4-Tema9-Seguridad. Criptografia. Firma. VPN Flashcards
Que tipos de cortafuegos existen?
- Filtrado de paquetes (nivel de red. IP’s y Puertos) (Netfilter
- Circuit-Level Gateway (nivel de sesión. Ej. TCP)
- Application Level Gateway aka Proxy (nivel de aplicación. Ej HTTP). [Squid/Nginx/Varnish/HAProxy] (Proxy inverso*)
- Stateful Inspection (Ej IPtables Conntrack)Reglas sobre el trafico en funcion del pasado
- Next Generation (IPS, WAF, UTM)
Que es WAF?
Web application firewall. Es un tipo de firewall que supervisa, filtra o bloquea el tráfico HTTP hacia y desde una aplicación web.
Que herramientas componen Netfilter?
-Ufw(Uncomplicated Firewall)
-Firewalld
-NFtables
-IPTables
Que sistema de proteccion contra intrusos conoces?
IDS (Intrussion detection system).
IPS (Intrussion prevention system)
NIDS (Network Intrussion detection system)
HIDS (Host-based intrusion detection system)
Que funcion tienen los IDS?
Monitorizan redes o sistemas para detectar e informar actividades o accesos no autorizados.
-Generan alertas y registran los eventos detectados.
-Opcionalmente, correlacionan eventos detectados con info adicional(Alertas de cortafuegos, BD de vuilnerabilidades, etc)
Son pasivos, detectan + generan alertas.
Que funcion tienen los IPS?
Monitorizan redes o sistemas para detectar e impedir actividades o accesos no autorizados.
-Funcionamiento “en-linea” (Analizan y actual “sobre la marcha)
-Bloquean/descartan los paquetes o las acciones sospechosas o no permitidas.
Son activos-> Detectar y bloquean la intrusion.
Cual es la corporacion que mantiene un catalogo CVE (Common vulnerabilities and exposures)
Mitre Corporation.
Que sistemas IPS conoces?
-NIPS (Network based intrusion prevention system)
-WIPS (Wireless intrussion prevention system)
-NBA (Network behavior analysis)
-HIPS (Host based intrusion prevention system)
De que se encarga los sistemas NIPS(Network based intrusion prevention system)?
Monitoriza toda la red en busca de trafico sospechoso mediante el analisis de la actividad de protocolos.
De que se encarga los sistemas WIPS(Wireless intrusion prevention system)?
Monitoriza una red wireless en busca de trafico sospechoso mediante el analisis de la actividad de protocolos.
De que se encarga los sistemas HIPS(Host based intrusion prevention system)?
Un software instalable que monitoriza un solo host en busca de actividad sospecho mediante el analisis de los eventos que ocurren en ese host.
De que se encarga los sistemas NBA(Network behavior analysis)?
Examina el trafico de red para identificar amenazas que generan un flujo de trafico inusual. Como ataques DDos, ciertas formas de malware o violacion de politicas.
Productos IPS?
-Snort
-Suricata
-OSSEC
-BRO
-Fail2ban
-Sagan
-Aide
-Samhain
Que es una CVE (Common Vulnerability and Exposures)?
Es una lista de información registrada sobre vulnerabilidades de seguridad conocidas, en la que cada referencia tiene un número de identificación CVE-ID
Que es CWE (Common Weakness Enumeration):
Common Weakness Enumeration es un sistema de categorías para las debilidades y vulnerabilidades del software. Se sustenta en un proyecto comunitario con el objetivo de comprender las fallas en el software y crear herramientas automatizadas que se puedan utilizar para identificar, corregir y prevenir esas fallas
Que es NetFilter?
Se utiliza para interceptar y manipular los paquetes de red de un sistema operativo GNU/Linux.
Que es IPtables?
Iptables is an interface that uses Netfilter to classify and act on packets
Que funcion tienen los sistemas NIDS?
Capturan el trafico de red (ubizados en zonas estrategicas como la DMZ, routers de acceso, etc) y lo evaluan para determinadas si se corresponde con una intrusion.
-Analisis de intrusiones a nivel de paquetes de red.
-Monitoriza todo el trafico de una porcion de la red.
-Sensores accesibles a traves de la red de la organizacion o mediante una red de gestion separada.
-Suelen centrarse en detectar ataques DOS, escaneo de puertos, paquetes malformados, explotacion de vulnenaribilidades.
nQue funcion tienen los sistemas HIDS?
Analizan los eventos que se producen en un equipo (host) determinado para determinar si esta sufriendo un ataque.
-Sensores (Agentes) monitorizan un equipo concreto.
-Aspectos Monitorizados:
-Logs del sistema y de las aplicaciones.
-Llamadas al sistema.
-Modificaciones sobre el sistema de ficheros.
-Suelen centrarse en detectar el abuso de privilegios (Escalada de privilegios)
-Ejemplos: OSSEC, SAGAN, TRIPWIRE.
Que ejemplos de sistemas NIDS conoces?
Snort y Suricata.
Que ejemplos de sistemas HIDS conoces
OSSEC, SAGAN, TRIPWIRE
Que es un SIEM?
Gestión de información y eventos de seguridad. Recopila información de multiples orígenes y aplica técncias de inteligencia para su explotación. Centraliza e interpreta -> Inteligencia.
Solo analizan informacion.
Que ejemplos de SIEM conoces?
ELK, QRadar, OSSIM, Gloria, Monica, Metron.
Que herramientas componen OSSIM?
nmap, snort, nagios y nikto.
Que es un Honeypot?
Sistema separado de la red real configurado con vulnerabilidades “evidentes” con el objetivo de
atraer y estudiar a los diferentes atacantes.
Para que sirve un screening router? (Topologias de red)
Filtrado de paquetes.
Para que sirve un dual-homed host? (Topologias de red)
Son dispositivos que están conectados a ambos perímetros (interior y exterior) y no dejan pasar paquetes IP . Prohibido el routing-> Todo el trafico se encamina via proxy.
Para que sirve un screened host? (Topologias de red)
Solo se permiten conexiones hacia un determinado host.
Usa el concepto de Bastion-Host(Hace de proxy)-> Maquina accesible desde el exterior que se debe fortificar (hardening)
*Mínimos servicios instalados
* Alta securización del SSOO y aplicaciones
* Monitorización de logs