
Comprender cómo se conectan los distintos elementos del ecosistema es fundamental. Desde el funcionamiento básico de la red hasta la detección de ataques avanzados, cada pieza tiene un rol específico en la defensa de una organización.
En este artículo se desarrollan los pilares esenciales que permiten analizar, detectar y responder a incidentes de seguridad, con ejemplos prácticos que reflejan situaciones reales del día a día.
Para comprender cómo ocurren los ataques, primero hay que entender cómo fluye la información. Los puertos son puntos de entrada y salida en un sistema que permiten manejar distintos tipos de tráfico.
Por ejemplo:
Imaginemos que una empresa detecta múltiples intentos de conexión al puerto 22 desde direcciones IP desconocidas. Esto podría indicar un intento de fuerza bruta para acceder por SSH. Este tipo de observación es clave para un analista SOC.
Además, los protocolos TCP y UDP tienen comportamientos distintos:
Antes de que dos sistemas intercambien datos mediante TCP, deben establecer una conexión confiable mediante el llamado “three-way handshake”.
Este proceso tiene tres pasos:
Un ejemplo práctico: si un atacante envía miles de solicitudes iniciales pero nunca completa el proceso, puede saturar al servidor. Esto se conoce como ataque SYN flood.
Desde el SOC, detectar muchas conexiones incompletas es una señal clara de este tipo de ataque.
Uno de los pilares del análisis de seguridad es reconocer patrones de ataque. A continuación se describen algunos de los más frecuentes.
El phishing busca engañar al usuario para que entregue información sensible.
Ejemplo práctico:
Un empleado recibe un correo que simula ser del banco y solicita actualizar la contraseña. El enlace lleva a una página falsa.
Indicadores:
Este ataque explota formularios web para manipular bases de datos.
Ejemplo:
Un atacante introduce ' OR 1=1 -- en un campo de login y obtiene acceso sin credenciales válidas.
Desde el SOC, esto se detecta revisando logs de aplicaciones web con entradas inusuales.
Permite ejecutar código malicioso en el navegador de otros usuarios.
Ejemplo:
Un comentario en una web contiene código JavaScript que roba cookies de sesión.
Consisten en probar múltiples combinaciones de contraseñas.
Ejemplo:
Un sistema registra 500 intentos de login fallidos desde una misma IP en pocos minutos.
Esto debe activar alertas automáticas y bloqueo de la IP.
Busca saturar un sistema con tráfico masivo.
Ejemplo:
Un sitio web recibe millones de solicitudes simultáneas desde múltiples dispositivos comprometidos.
Indicadores:
Cifra archivos y exige un pago para recuperarlos.
Ejemplo:
Un usuario no puede acceder a sus documentos y aparece un mensaje solicitando dinero.
Señales:
La seguridad no depende solo del análisis humano. Existen herramientas clave que ayudan a prevenir y detectar amenazas.
Permite monitorear dispositivos y detectar comportamientos sospechosos.
Ejemplo práctico:
Un EDR detecta que un proceso desconocido intenta conectarse a un servidor externo. Esto podría ser una comunicación con un servidor de comando y control.
Controlan el tráfico de red según reglas definidas.
Ejemplo:
Bloquear tráfico entrante al puerto 3389 (RDP) desde internet para evitar accesos no autorizados.
Existen dos tipos principales:
Protege aplicaciones web contra ataques como SQL Injection o XSS.
Ejemplo:
Un WAF bloquea automáticamente una solicitud con código malicioso en un formulario.
El modelo OSI divide la comunicación en 7 capas. Esto ayuda a ubicar el origen de un problema.
Ejemplo práctico:
Comprender esto permite elegir la herramienta adecuada para cada situación.
Es importante diferenciar estos conceptos:
Ejemplo:
Un analista SOC debe identificar intentos de explotación en logs y correlacionarlos con vulnerabilidades conocidas.
Un mail relay permite reenviar correos entre servidores. Sin embargo, si está mal configurado (open relay), puede ser usado para spam o campañas de phishing.
Ejemplo práctico:
Un servidor comienza a enviar miles de correos a dominios externos sin autorización. Esto puede indicar abuso del sistema.
El NAC permite controlar qué dispositivos pueden conectarse a la red.
Ejemplo:
Un equipo sin antivirus actualizado intenta conectarse y es bloqueado automáticamente.
Esto reduce el riesgo de infección interna.
El hardening consiste en asegurar sistemas mediante buenas prácticas.
Incluye:
Ejemplo:
Un servidor con credenciales por defecto es un blanco fácil. Cambiar esas credenciales elimina una vulnerabilidad crítica.
Cuando se detecta una amenaza, el proceso típico incluye:
Ejemplo:
Un analista detecta múltiples intentos de login desde una IP extranjera. Verifica logs, confirma el ataque, bloquea la IP y genera un reporte.
En seguridad, no todo es perfecto.
Ejemplo:
Los falsos negativos son más peligrosos porque implican que el ataque continúa sin ser detectado.
Una vez dentro, los atacantes buscan mantenerse en el sistema.
Técnicas comunes:
Ejemplo:
Un atacante crea un usuario administrador que no aparece en listados comunes. Esto le permite volver incluso después de reinicios.
Una herramienta conocida es Mimikatz, utilizada para extraer credenciales de memoria.
Ejemplo práctico:
Un atacante obtiene acceso a un equipo y usa esta herramienta para moverse lateralmente dentro de la red.
Esto resalta la importancia de monitorear comportamiento, no solo firmas conocidas.
El trabajo en un SOC requiere una combinación de conocimiento técnico, pensamiento analítico y capacidad de correlacionar información. Comprender cómo funcionan los sistemas, cómo se comunican y cómo se atacan es esencial para poder defenderlos.
Desde el análisis de puertos hasta la detección de amenazas avanzadas, cada concepto forma parte de un todo interconectado. La clave está en entender ese ecosistema y actuar rápidamente ante cualquier anomalía.