Security Operations Flashcards
¿Qué es un evento?
An observable change in state (en forma positiva). P. ej. cuando un sistema se prende
¿Qué es una alerta?
Flagged events that may require further investigation to determine if an incident has taken place (en forma negativa).
¿Qué es un incidente?
Adverse impact to the system or network. Primary goal is to really containt the damages and correct the system. Multiple negative events make an incident.
Para efectos del examen, ¿cómo se debe pensar en el término Incident Reponse?
Always think as an attack, as malicious intrusion.
What’s considered an inappropiate usage?
A violation of the acceptable use of a system.
¿Cuáles son los 4 pasos de la respuesta a incidentes?
- Preparation
- Detection and analysis (what was the nature of the attack)
- Containment, erradication and recovery.
- Post-incident review.
¿Qué es un problema?
An incident with an unknown cause is referred to as a problem.
¿Cuáles son los pasos del “problem management”?
- Incident notification
- Root cause analysis
- Solution determination
- Request for change
- Implement solution
- Monitor and report
¿Cuál es el objetivo del cómputo forense?
Collect evidences in such manner that it be admissible in court.
¿Cuáles son algunos de los principios establecidos por la IOCE y la SWGDE?
- Evidence should not be altered as a result of collection.
- If a person is to access original digital evidence, that person must be trained for such purpose.
- Si la cadena de custodia es rota, puede resultar en que la evidencia sea inadmisible.
Digital evidence must (5 concepts):
- Authentic, garantizar su orígen, que no haya sido modificada.
- Accurate, garantizar su exactitud.
- Complete, needs to tell the history complete.
- Convincing, convincente
- Admissible
¿Cuáles son los pasos del proceso de investigación forense?
1) Identificación
2) Preservación
3) Collection
4) Examination
5) Analysis
6) Presentation
7) Decision
¿Qué dice el principio de Lockard?
When a crime is committed, the attacker takes something and leaves something behind.
¿A que se refiere el término Preservation?
Chain of custody must be well documented. A history of how the evidence was, collected, analyzed, transported, preserved.
¿A que se refiere el término Collection?
- Minimize handling/corruption of evidence
- Keep detailed logs of your actions
- Capture an accurate image of the system
- Work fast, work from volatile to persistence evidence.
¿A que se refiere el término Examination?
- Collecting data
- Look for signatures of known attacks
- Review audit logs
- Hidden Data recovery
¿A que se refiere el término Analysis?
- Primary image (original) vs. working copy (copy)
- Working image should be a bit by bit copy of original
- Analizamos sobre la copia, obtenemos el HASH y debe ser igual al que se obtuvo para la copia en un principio.
¿A que se refiere el término Presentation?
- Interpreting the results of the investigation and presenting the findings in an appropiate format.
¿A que se refiere el término Decision?
- What’s the result of the investigation
¿Cuáles son los tipos de evidencia que existen?
- Direct evidence
- Real evidence
- Best evidence
- Secondary evidence
- Corroborative evidence
- Evidencia circunstancial
- Hearsay
- Demonstrative