SlideShare una empresa de Scribd logo
1 de 39
Descargar para leer sin conexión
Antonio Rodriguez
inLab.FIB-esCERT UPC | Noviembre 2015
ALTAIR-SIGVI: Descobreix les teves
vulnerabilitats
2
3
!
4
5
6
7
!
8
!
9
!
10
11
!
!!!
!
12
!
!
!
!
!
!
!
13
!
!
!
!
!
!
!
14
15
16
!
!
!
!
!
17
!
!
!
!
!
18
!
!
!
!
!
19
!
!
!
!
!
!
!
!
!
!
!
!
20
!
!
!
!
!
!
!
!
!
!
!
!
21
!
!
!
!
!
22
ALTAIR-SIGVI
• Característiques
• Inventari d'actius.
• Auditoria de l'inventari.
• Actualitzacio diaria de CVEs.
• Avisos de les vulnerabilitats que afecten a l'inventari.
23
ALTAIR-SIGVI - Historia
• SIGVI (Sistema Inteligente de Gestión de
Vulnerabilidades Informàticas) neix com a un
projecte d’UPCnet per realitzar el seguiment i la
gestió de les vulnerabilitats.
• Aleshores ALTAIR era un servei ofert per esCERT
que feia la tasca similar a la del NIST oferint els
nous CVE publicats traduïts a l’espanyol.
• ALTAIR-SIGVI consisteix en la fusió de les dues
eines.
24
Gestió de les vulnerabilitats – CPE
• Common Platform Enumeration.
• Definits per MITRE (www.mitre.org)
• Nom “estàndard” que s'assigna a un producte
software, o sistema.
• Permet identificar-lo de manera única.
25
CPE - Exemple
• cpe:/a:microsoft:internet_explorer:11:beta
• cpe:/a:microsoft:internet_explorer:10
• cpe:/a:microsoft:internet_explorer:9
• cpe:/a:microsoft:internet_explorer:8
26
Gestió de les vulnerabilitats – CVE
• Common vulnerabilities and Exposures
• També definit per MITRE.
• Identificador que s'assigna a una vulnerabilitat.
27
CVE - Exemple
• CVE – CVE-2014-0268
• CPE
• cpe:/a:microsoft:internet_explorer:11:
• cpe:/a:microsoft:internet_explorer:10
• cpe:/a:microsoft:internet_explorer:9
• cpe:/a:microsoft:internet_explorer:8
• Descripció
• Hi ha una vulnerabilitat d’elevació de privilegis a Internet
Explorer durant la validació de la instal·lació de fitxers
locals i durant la creació segura de claus de registre.
28
Gestió de les vulnerabilitats – CVSS
• Definit l'any 2004 pel conjunt d'equips de resposta
a incidents i de seguretat del FIRST.
• Pretén identificar i avaluar les vulnerabilitats.
29
CVSS - Mètriques
30
CVSS - Mètriques
• Exploitability Metrics
• Access Vector (AV)*
• Local (AV:L)
• Adjacent Network (AV:A)
• Network (AV:N)
• Access Complexity (AC)*
• High (AC:H)
• Medium (AC:M)
• Low (AC:L)
• Authentication (Au)*
• Multiple (Au:M)
• Single (Au:S)
• None (Au:N)
 Impact Metrics
 Confidentiality Impact (C)*
 None (C:N)
 Partial (C:P)
 Complete (C:C)
 Integrity Impact (I)*
 None (I:N)
 Partial (I:P)
 Complete (I:C)
 Availability Impact (A)*
 None (A:N)
 Partial (A:P)
 Complete (A:C)
* - All base metrics are required to generate a base score.
31
CVSS- Exemple
• CVSS Severity (version 2.0):
• CVSS v2 Base Score: 4.3 (MEDIUM)
(AV:N/AC:M/Au:N/C:N/I:P/A:N)
• Impact Subscore: 2.9
• Exploitability Subscore: 8.6
• CVSS Version 2 Metrics:
• Access Vector: Network exploitable; Victim must
voluntarily interact with attack mechanism
• Access Complexity: Medium
• Authentication: Not required to exploit
• Impact Type: Allows unauthorized modification
32
La NVD del NIST
• El NIST disposa d'una base de dades amb totes les
vulnerabilitats que han aparegut des de 2002.
• Permet la consulta directa o bé descarregar totes
les dades en format XML.
• S'actualitza diàriament.
• Afegeix els CVSS a posteriori, hem observat entre 8 i 48
hores després normalment.
33
NVD - Exemple
• L’entrada a la NVD d’una vulnerabilitat
CVE-2014-0268
• https://web.nvd.nist.gov/view/vuln/detail?vulnId=
CVE-2014-0268
34
Gestió de les vulnerabilitats
Es necessari conèixer, emmagatzemar i gestionar les
vulnerabilitats que es descobreixen. D’aquesta
manera podem comprovar ràpidament si es coneix
alguna vulnerabilitat per alguna plataforma.
35
Gestió de les vulnerabilitats
• De totes maneres tota aquesta informació és molt
difícil d’aplicar a la nostra organització si no
disposem d’un sistema d’inventari adequat que
ens permeti saber:
• Quins son els nostres actius?
• On es troben físicament?
• Quines funcions desenvolupen?
• En quin estat es troben?
36
ALTAIR-SIGVI
37
ALTAIR-SIGVI – Ús de l’eina
fins ara
 13 unitats registrades
 893 servidors inventariats
 128 auditories llançades
38
• inLab
• inlab.fib.upc.edu
• https://twitter.com/inlabfib
• esCERT-UPC
• escert.upc.edu
• https://twitter.com/escert_upc
• Antonio Rodriguez
• antonio.rodriguez.g@escert.upc.edu
• https://twitter.com/tonrodriguez_
• https://inlab.fib.upc.edu/es/persones/antonio-rodriguez
Contacte

Más contenido relacionado

Destacado (8)

Paparan sapta dharma khw
Paparan sapta dharma khwPaparan sapta dharma khw
Paparan sapta dharma khw
 
Sần gỗ căm xe
Sần gỗ căm xeSần gỗ căm xe
Sần gỗ căm xe
 
Dissertation all together
Dissertation all togetherDissertation all together
Dissertation all together
 
Parshal verbs
Parshal verbsParshal verbs
Parshal verbs
 
Larry Mathis Resume
Larry Mathis ResumeLarry Mathis Resume
Larry Mathis Resume
 
Aprende y responder
Aprende y responderAprende y responder
Aprende y responder
 
Mark DMars
Mark DMarsMark DMars
Mark DMars
 
Travel
TravelTravel
Travel
 

Más de inLabFIB

Cyber Security - awareness, vulnerabilities and solutions
Cyber Security - awareness, vulnerabilities and solutionsCyber Security - awareness, vulnerabilities and solutions
Cyber Security - awareness, vulnerabilities and solutionsinLabFIB
 
Modelling and Simulation for Industry 4.0 SUCCESS CASES
Modelling and Simulation for Industry 4.0 SUCCESS CASESModelling and Simulation for Industry 4.0 SUCCESS CASES
Modelling and Simulation for Industry 4.0 SUCCESS CASESinLabFIB
 
inLab FIB & Industry 4.0
inLab FIB & Industry 4.0inLab FIB & Industry 4.0
inLab FIB & Industry 4.0inLabFIB
 
Simulació Social per l'anàlisi demogràfic
Simulació Social per l'anàlisi demogràficSimulació Social per l'anàlisi demogràfic
Simulació Social per l'anàlisi demogràficinLabFIB
 
Smart Mobility
Smart MobilitySmart Mobility
Smart MobilityinLabFIB
 
Learning Analytics
Learning AnalyticsLearning Analytics
Learning AnalyticsinLabFIB
 
inLab FIB presentation MWC2014
inLab FIB presentation MWC2014inLab FIB presentation MWC2014
inLab FIB presentation MWC2014inLabFIB
 
inLab FIB MeteorJS workshop by uLab UPC - Telefonica I+D
inLab FIB MeteorJS workshop by uLab UPC - Telefonica I+DinLab FIB MeteorJS workshop by uLab UPC - Telefonica I+D
inLab FIB MeteorJS workshop by uLab UPC - Telefonica I+DinLabFIB
 
somUPC: Integració de les intranets de la UPC
somUPC: Integració de les intranets de la UPCsomUPC: Integració de les intranets de la UPC
somUPC: Integració de les intranets de la UPCinLabFIB
 
UPCnet uTalk : Eina de missatgeria corporativa amb fil social
UPCnet uTalk : Eina de missatgeria corporativa amb fil socialUPCnet uTalk : Eina de missatgeria corporativa amb fil social
UPCnet uTalk : Eina de missatgeria corporativa amb fil socialinLabFIB
 
Sistemes GIS aplicats a l’àmbit de la mobilitat, l’esport i la salut
Sistemes GIS aplicats a l’àmbit de la mobilitat, l’esport i la salutSistemes GIS aplicats a l’àmbit de la mobilitat, l’esport i la salut
Sistemes GIS aplicats a l’àmbit de la mobilitat, l’esport i la salutinLabFIB
 
inLab FIB Presentation at ICT2013EU
inLab FIB Presentation at ICT2013EUinLab FIB Presentation at ICT2013EU
inLab FIB Presentation at ICT2013EUinLabFIB
 
Artículo sobre modelos para los sistemas de logística urbana
Artículo sobre modelos para los sistemas de logística urbanaArtículo sobre modelos para los sistemas de logística urbana
Artículo sobre modelos para los sistemas de logística urbanainLabFIB
 
Modelos para sistemas de logística urbana: retos y oportunidades
Modelos para sistemas de logística urbana: retos y oportunidadesModelos para sistemas de logística urbana: retos y oportunidades
Modelos para sistemas de logística urbana: retos y oportunidadesinLabFIB
 
Projectes inLab en l'àrea de les comunicacions mòbils
Projectes inLab en l'àrea de les comunicacions mòbilsProjectes inLab en l'àrea de les comunicacions mòbils
Projectes inLab en l'àrea de les comunicacions mòbilsinLabFIB
 
Entorns segurs especials per als laboratoris d'informàtica a la FIB
Entorns segurs especials per als laboratoris d'informàtica a la FIBEntorns segurs especials per als laboratoris d'informàtica a la FIB
Entorns segurs especials per als laboratoris d'informàtica a la FIBinLabFIB
 
Nous entorns de formació per als enginyers informàtics del futur: Aplicacions...
Nous entorns de formació per als enginyers informàtics del futur: Aplicacions...Nous entorns de formació per als enginyers informàtics del futur: Aplicacions...
Nous entorns de formació per als enginyers informàtics del futur: Aplicacions...inLabFIB
 
Projecte per a l'ús de dispositius de resposta interactiva a les escoles del ...
Projecte per a l'ús de dispositius de resposta interactiva a les escoles del ...Projecte per a l'ús de dispositius de resposta interactiva a les escoles del ...
Projecte per a l'ús de dispositius de resposta interactiva a les escoles del ...inLabFIB
 
Green cities
Green citiesGreen cities
Green citiesinLabFIB
 

Más de inLabFIB (20)

Cyber Security - awareness, vulnerabilities and solutions
Cyber Security - awareness, vulnerabilities and solutionsCyber Security - awareness, vulnerabilities and solutions
Cyber Security - awareness, vulnerabilities and solutions
 
Modelling and Simulation for Industry 4.0 SUCCESS CASES
Modelling and Simulation for Industry 4.0 SUCCESS CASESModelling and Simulation for Industry 4.0 SUCCESS CASES
Modelling and Simulation for Industry 4.0 SUCCESS CASES
 
inLab FIB & Industry 4.0
inLab FIB & Industry 4.0inLab FIB & Industry 4.0
inLab FIB & Industry 4.0
 
Simulació Social per l'anàlisi demogràfic
Simulació Social per l'anàlisi demogràficSimulació Social per l'anàlisi demogràfic
Simulació Social per l'anàlisi demogràfic
 
Smart Mobility
Smart MobilitySmart Mobility
Smart Mobility
 
Learning Analytics
Learning AnalyticsLearning Analytics
Learning Analytics
 
inLab
inLabinLab
inLab
 
inLab FIB presentation MWC2014
inLab FIB presentation MWC2014inLab FIB presentation MWC2014
inLab FIB presentation MWC2014
 
inLab FIB MeteorJS workshop by uLab UPC - Telefonica I+D
inLab FIB MeteorJS workshop by uLab UPC - Telefonica I+DinLab FIB MeteorJS workshop by uLab UPC - Telefonica I+D
inLab FIB MeteorJS workshop by uLab UPC - Telefonica I+D
 
somUPC: Integració de les intranets de la UPC
somUPC: Integració de les intranets de la UPCsomUPC: Integració de les intranets de la UPC
somUPC: Integració de les intranets de la UPC
 
UPCnet uTalk : Eina de missatgeria corporativa amb fil social
UPCnet uTalk : Eina de missatgeria corporativa amb fil socialUPCnet uTalk : Eina de missatgeria corporativa amb fil social
UPCnet uTalk : Eina de missatgeria corporativa amb fil social
 
Sistemes GIS aplicats a l’àmbit de la mobilitat, l’esport i la salut
Sistemes GIS aplicats a l’àmbit de la mobilitat, l’esport i la salutSistemes GIS aplicats a l’àmbit de la mobilitat, l’esport i la salut
Sistemes GIS aplicats a l’àmbit de la mobilitat, l’esport i la salut
 
inLab FIB Presentation at ICT2013EU
inLab FIB Presentation at ICT2013EUinLab FIB Presentation at ICT2013EU
inLab FIB Presentation at ICT2013EU
 
Artículo sobre modelos para los sistemas de logística urbana
Artículo sobre modelos para los sistemas de logística urbanaArtículo sobre modelos para los sistemas de logística urbana
Artículo sobre modelos para los sistemas de logística urbana
 
Modelos para sistemas de logística urbana: retos y oportunidades
Modelos para sistemas de logística urbana: retos y oportunidadesModelos para sistemas de logística urbana: retos y oportunidades
Modelos para sistemas de logística urbana: retos y oportunidades
 
Projectes inLab en l'àrea de les comunicacions mòbils
Projectes inLab en l'àrea de les comunicacions mòbilsProjectes inLab en l'àrea de les comunicacions mòbils
Projectes inLab en l'àrea de les comunicacions mòbils
 
Entorns segurs especials per als laboratoris d'informàtica a la FIB
Entorns segurs especials per als laboratoris d'informàtica a la FIBEntorns segurs especials per als laboratoris d'informàtica a la FIB
Entorns segurs especials per als laboratoris d'informàtica a la FIB
 
Nous entorns de formació per als enginyers informàtics del futur: Aplicacions...
Nous entorns de formació per als enginyers informàtics del futur: Aplicacions...Nous entorns de formació per als enginyers informàtics del futur: Aplicacions...
Nous entorns de formació per als enginyers informàtics del futur: Aplicacions...
 
Projecte per a l'ús de dispositius de resposta interactiva a les escoles del ...
Projecte per a l'ús de dispositius de resposta interactiva a les escoles del ...Projecte per a l'ús de dispositius de resposta interactiva a les escoles del ...
Projecte per a l'ús de dispositius de resposta interactiva a les escoles del ...
 
Green cities
Green citiesGreen cities
Green cities
 

ALTAIR-SIGVI: Descobreix les teves vulnerabilitats

  • 1. Antonio Rodriguez inLab.FIB-esCERT UPC | Noviembre 2015 ALTAIR-SIGVI: Descobreix les teves vulnerabilitats
  • 2. 2
  • 3. 3 !
  • 4. 4
  • 5. 5
  • 6. 6
  • 7. 7 !
  • 8. 8 !
  • 9. 9 !
  • 10. 10
  • 14. 14
  • 15. 15
  • 22. 22 ALTAIR-SIGVI • Característiques • Inventari d'actius. • Auditoria de l'inventari. • Actualitzacio diaria de CVEs. • Avisos de les vulnerabilitats que afecten a l'inventari.
  • 23. 23 ALTAIR-SIGVI - Historia • SIGVI (Sistema Inteligente de Gestión de Vulnerabilidades Informàticas) neix com a un projecte d’UPCnet per realitzar el seguiment i la gestió de les vulnerabilitats. • Aleshores ALTAIR era un servei ofert per esCERT que feia la tasca similar a la del NIST oferint els nous CVE publicats traduïts a l’espanyol. • ALTAIR-SIGVI consisteix en la fusió de les dues eines.
  • 24. 24 Gestió de les vulnerabilitats – CPE • Common Platform Enumeration. • Definits per MITRE (www.mitre.org) • Nom “estàndard” que s'assigna a un producte software, o sistema. • Permet identificar-lo de manera única.
  • 25. 25 CPE - Exemple • cpe:/a:microsoft:internet_explorer:11:beta • cpe:/a:microsoft:internet_explorer:10 • cpe:/a:microsoft:internet_explorer:9 • cpe:/a:microsoft:internet_explorer:8
  • 26. 26 Gestió de les vulnerabilitats – CVE • Common vulnerabilities and Exposures • També definit per MITRE. • Identificador que s'assigna a una vulnerabilitat.
  • 27. 27 CVE - Exemple • CVE – CVE-2014-0268 • CPE • cpe:/a:microsoft:internet_explorer:11: • cpe:/a:microsoft:internet_explorer:10 • cpe:/a:microsoft:internet_explorer:9 • cpe:/a:microsoft:internet_explorer:8 • Descripció • Hi ha una vulnerabilitat d’elevació de privilegis a Internet Explorer durant la validació de la instal·lació de fitxers locals i durant la creació segura de claus de registre.
  • 28. 28 Gestió de les vulnerabilitats – CVSS • Definit l'any 2004 pel conjunt d'equips de resposta a incidents i de seguretat del FIRST. • Pretén identificar i avaluar les vulnerabilitats.
  • 30. 30 CVSS - Mètriques • Exploitability Metrics • Access Vector (AV)* • Local (AV:L) • Adjacent Network (AV:A) • Network (AV:N) • Access Complexity (AC)* • High (AC:H) • Medium (AC:M) • Low (AC:L) • Authentication (Au)* • Multiple (Au:M) • Single (Au:S) • None (Au:N)  Impact Metrics  Confidentiality Impact (C)*  None (C:N)  Partial (C:P)  Complete (C:C)  Integrity Impact (I)*  None (I:N)  Partial (I:P)  Complete (I:C)  Availability Impact (A)*  None (A:N)  Partial (A:P)  Complete (A:C) * - All base metrics are required to generate a base score.
  • 31. 31 CVSS- Exemple • CVSS Severity (version 2.0): • CVSS v2 Base Score: 4.3 (MEDIUM) (AV:N/AC:M/Au:N/C:N/I:P/A:N) • Impact Subscore: 2.9 • Exploitability Subscore: 8.6 • CVSS Version 2 Metrics: • Access Vector: Network exploitable; Victim must voluntarily interact with attack mechanism • Access Complexity: Medium • Authentication: Not required to exploit • Impact Type: Allows unauthorized modification
  • 32. 32 La NVD del NIST • El NIST disposa d'una base de dades amb totes les vulnerabilitats que han aparegut des de 2002. • Permet la consulta directa o bé descarregar totes les dades en format XML. • S'actualitza diàriament. • Afegeix els CVSS a posteriori, hem observat entre 8 i 48 hores després normalment.
  • 33. 33 NVD - Exemple • L’entrada a la NVD d’una vulnerabilitat CVE-2014-0268 • https://web.nvd.nist.gov/view/vuln/detail?vulnId= CVE-2014-0268
  • 34. 34 Gestió de les vulnerabilitats Es necessari conèixer, emmagatzemar i gestionar les vulnerabilitats que es descobreixen. D’aquesta manera podem comprovar ràpidament si es coneix alguna vulnerabilitat per alguna plataforma.
  • 35. 35 Gestió de les vulnerabilitats • De totes maneres tota aquesta informació és molt difícil d’aplicar a la nostra organització si no disposem d’un sistema d’inventari adequat que ens permeti saber: • Quins son els nostres actius? • On es troben físicament? • Quines funcions desenvolupen? • En quin estat es troben?
  • 37. 37 ALTAIR-SIGVI – Ús de l’eina fins ara  13 unitats registrades  893 servidors inventariats  128 auditories llançades
  • 38. 38
  • 39. • inLab • inlab.fib.upc.edu • https://twitter.com/inlabfib • esCERT-UPC • escert.upc.edu • https://twitter.com/escert_upc • Antonio Rodriguez • antonio.rodriguez.g@escert.upc.edu • https://twitter.com/tonrodriguez_ • https://inlab.fib.upc.edu/es/persones/antonio-rodriguez Contacte