Bueno, aprovechando estos días de calor, acabo de terminar un software que me estaba fabricando para hacer frente a las exigencias de la NIS2, que hace un poco de hoja de ruta-guía para todo tipo de organizaciones, y casi casi entro en los plazos que marca la NIS2. Con este post os recuerdo la cronología de la misma.
La Directiva NIS2 (Directiva (UE) 2022/2555) representa un paso crucial hacia la consolidación de la ciberseguridad en la Unión Europea. Esta directiva, que reemplaza a la anterior Directiva NIS (2016/1148), amplía y fortalece las medidas de seguridad cibernética necesarias para proteger la infraestructura crítica y los servicios esenciales a lo largo de la Unión. Con la creciente digitalización y la expansión del panorama de amenazas cibernéticas, NIS2 se erige como un marco vital para garantizar un nivel alto y común de seguridad en redes y sistemas de información en todos los estados miembros.
Cronología de Implementación de la NIS2.
La Directiva NIS2 fue adoptada el 14 de diciembre de 2022, y su implementación sigue un cronograma riguroso que los Estados miembros deben cumplir para garantizar su efectividad. El cronograma incluye:
1. Fecha de entrada en vigor: 17 de enero de 2023. Desde esta fecha, la Directiva NIS2 se considera oficialmente en vigor en toda la Unión Europea.
2. Fecha límite para la transposición: Los Estados miembros tienen hasta el 17 de octubre de 2024 para transponer la Directiva NIS2 en su legislación nacional. Esto implica que cada país debe adaptar sus marcos legales para alinearse con los requisitos de la NIS2.
3. Establecimiento de listas de entidades esenciales e importantes: Antes del 17 de enero de 2025, cada Estado miembro debe haber identificado y establecido una lista de entidades consideradas esenciales e importantes bajo los criterios de la NIS2.
4. Revisión y evaluación: La Comisión Europea llevará a cabo una revisión del impacto y la implementación de la Directiva NIS2 cada tres años, comenzando desde el 2027.
La implementación de la Directiva NIS2 es esencial para fortalecer la ciberseguridad en toda la Unión Europea. Con fechas clave como el 17 de octubre de 2024 para la transposición a la legislación nacional, es imperativo que las organizaciones tomen medidas proactivas para cumplir con estos nuevos estándares.
Aquí os paso un script de PS que hace automáticamente el borrado del archivo.
Arrancáis modo seguro y ejecutáis, podéis modificarlo con vuestras necesidades para no perder tanto tiempo, en arrancar, etc.
https://t.co/ITnZVGe8Et
MIS REFLEXIONES TRAS 20 AÑOS EN EL MUNDO DE LA CIBERSEGURIDAD.
Hoy hace 20 años que me dedico a la ciberseguridad y os dejare algunas cosas que he aprendido a lo largo de los años sobre este trabajo y que en algunas ocasiones he aprendido a base de golpes del destino.
Además, la humildad ha sido mi aliada más valiosa. Aceptar que no se puede saber todo, que se cometerán errores y que cada incidente es una oportunidad de aprender algo nuevo, ha sido fundamental. La arrogancia es el talón de Aquiles en nuestro campo; creer que somos infalibles puede cegarnos ante las amenazas más evidentes.
Los ataques que enfrentamos hoy no son los mismos que enfrentábamos hace veinte años, ni serán los mismos mañana. Esta disciplina, entonces, es como el ajedrez contra un oponente invisible y siempre cambiante: requiere previsión, adaptabilidad y reconocer que algunas piezas se sacrificarán por una posición más fuerte.
En estos años, también he aprendido que la colaboración y la comunicación son esenciales. Trabajar en silos es un lujo que el mundo de la ciberseguridad no puede permitirse. Compartir conocimientos, estrategias y fallos nos fortalece a todos. La transparencia no debilita nuestra posición; por el contrario, nos hace más resistentes.
Otra reflexión es que la ciberseguridad no es solo protección, es también resiliencia. Es la capacidad de recuperarse rápidamente de un incidente, aprender de él y seguir adelante. No se trata de si nos caemos, sino de cómo nos levantamos.
He observado que la tecnología, si bien es una herramienta formidable, es insuficiente por sí sola. La seguridad es tan robusta como la cultura que la rodea. Cultivar un ambiente donde la seguridad es valorada y comprendida por cada empleado, desde el practicante hasta el CEO, es tan crucial como cualquier firewall o algoritmo de cifrado.
Por último, creo que la ciberseguridad, en su esencia, es un acto de equilibrio entre la protección de lo que valoramos y la habilitación de la innovación y el crecimiento. Hemos de ser guardianes, no porteros; facilitadores, no obstaculizadores.
Mirando hacia el futuro, quiero que los profesionales emergentes comprendan que la ciberseguridad no es un fin en sí mismo, sino un medio para permitir que la sociedad prospere en la era digital.
SEGURIDAD EN EL CORREO ELECTRÓNICO.
El correo electrónico es algo que usamos a diario y pocas veces reflexionamos sobre la seguridad del mismo.
Antes que nada, voy a explicaros un poco la estructura del mismo y posteriormente veremos la seguridad que podemos implantar en nuestros correos.
ESTRUCTURA DEL CORREO ELECTRÓNICO
Existen 3 protocolos de correo electrónico que se encargan del envío, recepción y recuperación de mensajes entre un cliente y un servidor de correo. Estos protocolos son: SMTP, IMAP, POP3
A. SMTP (Protocolo simple de transferencia de correo)
· Comúnmente conocido por utilizar los puertos 25, 587 (seguro) o 465
· Se encarga del envío y recepción de correos electrónicos entre servidores de correo electrónico a través de la red TCP/IP.
· Ejecuta comandos SMTP para identificar las direcciones de correo electrónico del remitente y del destinatario junto con el mensaje y los archivos adjuntos si los hubiera.
B. IMAP (Protocolo de Acceso a Mensajes de Internet)
· Se utiliza para recuperar los mensajes de correo electrónico solicitados por el usuario y almacenarlos en caché en el dispositivo.
· Comúnmente se utiliza el puerto 143 y 993 (seguro)
C. POP3 (Protocolo de oficina de correos)
· Utilizado por los clientes de correo electrónico para recuperar correos electrónicos sin conexión desde un servidor de correo electrónico.
· Aquí, el cliente y el servidor de correo previsto establecen una conexión, el cliente de correo electrónico descarga los correos electrónicos disponibles y sus archivos adjuntos presentes, los guarda en el dispositivo del usuario y el servidor de correo procede a eliminar los correos electrónicos (comportamiento por defecto).
· Comúnmente se utiliza el puerto 110 y 995 (seguro)
SEGURIDAD DEL CORREO ELECTRÓNICO
Ahora que sabemos cómo funcionan los correos electrónicos y la función de cada protocolo durante el envío, la recepción y la recuperación de correos electrónicos, pasaremos a analizar la seguridad del correo electrónico. La pregunta que nos haremos es: aparte de utilizar puertos seguros como 587, 993, etc., ¿qué otros controles y medidas podemos poner en marcha para proteger la comunicación basada en el correo electrónico, preservando al mismo tiempo la confidencialidad, integridad y disponibilidad de los correos electrónicos de una organización?
Aparte de implantar y configurar adecuadamente soluciones de seguridad del correo electrónico, como las pasarelas de correo electrónico, es importante que una organización establezca políticas de seguridad del correo electrónico para regular las interacciones de los usuarios con los correos electrónicos de la empresa. Las políticas pueden incluir las consecuencias a las que pueden enfrentarse los empleados en caso de violación de la privacidad, como compartir datos confidenciales con terceros no autorizados.
Algunos ejemplos de políticas de seguridad del correo electrónico son:
· Uso de autenticación multifactor
· Uso de contraseñas seguras
· Actualizaciones periódicas del software
· Cifrado del correo electrónico (tanto en tránsito como en reposo)
· Integración de soluciones de seguridad del correo electrónico con datos de inteligencia sobre amenazas para ayudar a identificar archivos adjuntos maliciosos.
· Sensibilización de los usuarios
· Cierre de puertos innecesarios abiertos en el servidor de correo
· Políticas de protección de datos para evitar fugas de información (intencionadas o no).
Antes de adquirir una solución de seguridad para el correo electrónico, es importante tener en cuenta la información sobre amenazas que ha integrado el proveedor y con qué frecuencia se actualiza. Esto le ayudará a determinar la rapidez con la que la herramienta puede detectar malware nuevo y reciente, tácticas de los atacantes, etc. La solución puede configurarse para bloquear o poner en cuarentena automáticamente los correos sospechosos.
IMPLANTACIÓN DE SPF, DKIM Y DMARC
No podemos hablar de seguridad del correo electrónico y no mencionar los 3 métodos de autenticación de correo electrónico que se implementan en un esfuerzo por prevenir el phishing y el spamming.
Los registros SPF, DMARC y DKIM se almacenan en los registros públicos DNS TXT de un dominio.
A. MARCO DE POLÍTICAS DE REMITENTE (SPF)
Sus registros contienen una lista de direcciones IP de un dominio autorizadas a enviar correos electrónicos. Cuando un servidor de correo de un dominio recibe un correo electrónico, compara la dirección IP del remitente con sus registros antes de entregar el correo electrónico al destinatario designado.
B. CORREO IDENTIFICADO CON CLAVES DE DOMINIO (DKIM)
Utiliza la criptografía "firma digital" para verificar la validez de un correo electrónico. Antes de enviar un correo electrónico, el servidor de correo adjunta una firma DKIM única, una para la cabecera y otra para el cuerpo del mensaje. El servidor de correo del destinatario comprueba la clave pública DKIM del remitente en sus registros DNS TXT. La clave pública se utiliza entonces para descifrar la firma DKIM única. Si coinciden, el correo electrónico se entrega al destinatario.
C. INFORME Y CONFORMIDAD DE AUTENTICACIÓN DE MENSAJES BASADA EN DOMINIO (DMARC)
Indica al servidor de correo la acción que debe realizar tras la verificación de los registros SPF y DKIM.
En función de su configuración, la política puede indicar al servidor de correo que ponga en cuarentena los correos con "SPF=fail" y "DKIM=fail", que los rechace o que los entregue al destinatario. Por ello, es importante garantizar una configuración adecuada para evitar el paso de spam, phishing y correos maliciosos en general.
Las políticas DMARC se almacenan en los registros DMARC.
Aparte de tomar medidas sobre los correos electrónicos recibidos, los registros también pueden enviar informes por correo electrónico a los administradores de dominio para darles una visión de los correos electrónicos en cuarentena, exitosos y fallidos sobre la base de plazos establecidos.
Bueno, como me han pedido que amplie un poco el post de ayer sobre la evolución de vulnerabilidades y el pentesting, aquí tenéis ampliada al información sobre cada servicio. 👇👇👇
Evaluación de vulnerabilidades.
La evaluación de vulnerabilidades es el proceso de identificar, analizar y notificar las vulnerabilidades presentes en los sistemas informáticos, las redes y las aplicaciones.
El objetivo principal de la evaluación de vulnerabilidades es detectar y evaluar las posibles debilidades de seguridad que podrían ser explotadas por los atacantes. Esto se consigue realizando una evaluación exhaustiva de la postura de seguridad del sistema e identificando las áreas en las que se pueden realizar mejoras para proteger mejor el sistema frente a las amenazas.
La evaluación de vulnerabilidades emplea diversas herramientas y técnicas para escanear sistemas y redes en busca de vulnerabilidades conocidas, errores de configuración y puntos débiles en los controles de seguridad. Estas herramientas pueden incluir escáneres de red, escáneres de puertos, escáneres de aplicaciones web y escáneres de vulnerabilidades. Una vez identificadas las vulnerabilidades, suelen clasificarse en función de su gravedad y se les da prioridad para su corrección.
Entre los objetivos de la evaluación de vulnerabilidades figuran la reducción del riesgo de violaciones de la seguridad, la mejora de la postura general de seguridad del sistema y la garantía del cumplimiento de los reglamentos y normas de seguridad.
Mediante la realización periódica de evaluaciones de vulnerabilidad, las organizaciones pueden identificar y abordar proactivamente las vulnerabilidades de seguridad antes de que sean explotadas por los atacantes, reduciendo el riesgo de que se produzcan violaciones de la seguridad y de la probabilidad de costosas brechas de seguridad y pérdidas de datos.
Test de penetración o Pentesting.
Las pruebas de penetración son una técnica de comprobación de la seguridad que simula que un atacante intenta explotar las vulnerabilidades de la infraestructura informática de una organización.
Las pruebas de penetración van más allá de la evaluación de vulnerabilidades, ya que no se limitan a identificarlas, sino que intentan explotarlas para determinar el alcance de los daños potenciales.
Las metas y objetivos de las pruebas de penetración incluyen identificar las vulnerabilidades de un sistema, evaluar la eficacia de las medidas de seguridad existentes y proporcionar recomendaciones para mejorar la postura de seguridad de la organización.
Las pruebas de penetración suelen ser realizadas por hackers éticos que tienen conocimientos y experiencia en técnicas de prueba y pueden simular un escenario de ataque real.
Las pruebas de penetración utilizan diversas herramientas y técnicas para identificar y explotar vulnerabilidades, como escáneres de vulnerabilidades de redes y aplicaciones, métodos de pruebas manuales y técnicas de ingeniería social.
Las pruebas manuales implican pruebas realizadas por personas que intentan encontrar y explotar vulnerabilidades que las herramientas automatizadas no detectan.
Las técnicas de ingeniería social incluyen el phishing, el pretexto y el señuelo, que se utilizan para engañar a los empleados para que divulguen información sensible o realicen acciones que podrían comprometer la seguridad de la organización.
En general, las pruebas de penetración ayudan a las organizaciones a identificar y abordar las vulnerabilidades de sus sistemas, lo que puede mejorar su postura de seguridad y reducir el riesgo de éxito de un ciberataque.
Diferencia entre evaluación de vulnerabilidades y pruebas de penetración.👇👇
En el mundo de la ciberseguridad, hay dos términos importantes que a menudo se utilizan indistintamente: evaluación de vulnerabilidades (test de vulnerabilidades) y pruebas de penetración (pentesting).
Aunque ambos son cruciales para identificar riesgos y vulnerabilidades, no son lo mismo. Y normalmente en algunos casos se llegan a confundir por desconocimiento.
Es importante que las empresas entiendan las diferencias entre estos dos términos para asegurarse de que están invirtiendo su tiempo y recursos en las áreas correctas.
Evaluación de vulnerabilidades.
Una evaluación de vulnerabilidades es un proceso de identificación y evaluación de vulnerabilidades en los sistemas, la red y las aplicaciones de una organización. Implica el uso de herramientas y técnicas automatizadas para escanear el sistema e identificar posibles puntos débiles.
El objetivo de una evaluación de vulnerabilidades es crear una lista priorizada de vulnerabilidades para poder abordarlas y solucionarlas en torno al riesgo.
Pruebas de penetración o pentesting.
Por otro lado, las pruebas de penetración son un enfoque más completo para identificar las vulnerabilidades de seguridad.
Consiste en simular un ataque a los sistemas y aplicaciones de la organización para identificar cualquier punto débil que pueda ser explotado por un atacante.
A diferencia de la evaluación de vulnerabilidades, las pruebas de penetración son un proceso manual en el que intervienen profesionales cualificados que utilizan diversas herramientas y técnicas para identificar vulnerabilidades.
Es importante que las empresas distingan entre evaluación de vulnerabilidades y pruebas de penetración, ya que tienen objetivos diferentes.
Una evaluación de vulnerabilidades es una medida proactiva para identificar posibles vulnerabilidades, mientras que las pruebas de penetración o pentesting son una medida reactiva para comprobar la eficacia de los controles de seguridad de una empresa.
Es muy importante que tengamos esto en cuenta sobre todo para que sepamos en qué invertir y cuándo invertir, porque según nuestras necesidades como empresa debemos de hacerlo en una u otra prueba.
Todo esto viene por que los profesionales de la ciberseguridad estamos cambiando la manera de pensar, y sabemos que tarde o temprano llegará ese ataque no deseado, y que lo único que nos salvará es nuestra capacidad de recuperación.
Os preguntareis por qué paso tanto tiempo simulando un entorno real para que luego me lo ataquen, pues fácil. Lo hago medir mi capacidad de respuesta y recuperación de la infraestructura.