Autor: Manuel Castelló

  • Guía avanzada de ADB: el protocolo por dentro, el sistema de archivos y los artefactos forenses

    Guía avanzada de ADB: el protocolo por dentro, el sistema de archivos y los artefactos forenses

    Segunda entrega de la guía de Android Debug Bridge. Tras enseñar a conectar y a manejar la herramienta, ahora hablamos ADB con el teléfono byte a byte, dónde vive realmente cada dato en Android y qué rastros permite recuperar un comando bien elegido.

    Por qué una segunda parte

    La primera guía de esta serie recorría ADB de cero a cien: qué es, cómo se instala, cómo se autoriza un ordenador, cómo se gestionan aplicaciones y archivos, cómo se abre el shell del dispositivo y cómo se emplea todo ello con las garantías que exige un peritaje. Era un curso de uso, y cumplía su propósito. Al releerla con distancia, sin embargo, se hacen visibles los huecos que deja cualquier texto introductorio, y son huecos que debemos cubrir para usuarios avanzados.

    (más…)
  • Las herramientas del CCN: SAT, LUCIA, REYES y AMPARO, o cómo queda registrado un ciberataque

    Las herramientas del CCN: SAT, LUCIA, REYES y AMPARO, o cómo queda registrado un ciberataque

    Idioma / Language: Español · English

    Las herramientas del CCN: SAT, LUCIA, REYES y AMPARO, o cómo queda registrado un ciberataque

    Lo prometido es deuda y analizamos algunas de las herramientas más importantes del CCN.

    Cuando un ciberataque termina, queda el silencio de los servidores apagados y queda otra cosa menos visible: un expediente. Alguien abrió un ticket a las tres y cuarto de la madrugada, alguien clasificó el incidente, alguien anotó una dirección IP en un repositorio compartido, alguien remitió un aviso al organismo de referencia y alguien, meses antes, había firmado una declaración de conformidad. Esa cadena de anotaciones nace en herramientas concretas, con nombre propio, y es el material con el que después se reconstruye lo ocurrido ante un auditor, ante la Agencia Española de Protección de Datos o ante un juzgado. En la Administración española, esas herramientas se llaman SAT, LUCIA, REYES y AMPARO.

    (más…)
  • Guía CCN-STIC-834 — La autopsia del código dañino – ¿Qué hacemos con el código y el hardware cuando un incidente ya está contenido?

    Guía CCN-STIC-834 — La autopsia del código dañino – ¿Qué hacemos con el código y el hardware cuando un incidente ya está contenido?

    Del antivirus que no funcionó al informe pericial: el trabajo que empieza cuando se apagan las alarmas.

    La red ya está aislada, los servicios vuelven poco a poco y el equipo de respuesta lleva treinta horas sin dormir. Sobre la mesa queda un fichero de doscientos kilobytes que alguien ha metido en un archivo comprimido con contraseña, y del que se sabe muy poco: que llegó como adjunto de un correo, que se ejecutó a las 03:14 y que el antivirus no dijo nada. La emergencia ha terminado. Pero no, el trabajo, en realidad, acaba de empezar! Alguien tiene que abrir ese fichero, entender qué hizo, quién lo mandó y qué se llevó, y hacerlo de manera que lo que averigüe sirva después ante un juez. De eso trata la guía CCN-STIC-834, «Protección ante código dañino en el ENS», del Centro Criptológico Nacional, y de eso trata este trabajo.

    (más…)

  • Guía CCN-STIC-817 — Gestión de ciberincidentes: clasificación, notificación y preservación de la prueba de un ciberataque

    Guía CCN-STIC-817 — Gestión de ciberincidentes: clasificación, notificación y preservación de la prueba de un ciberataque

    Idioma / Language: Español · English

    Comprende la guía a fondo: todo lo que necesitas hacer, explicado con claridad.

    Un lunes por la mañana, la pantalla de un ordenador de la administración muestra un mensaje en inglés que exige un pago en criptomoneda. Los archivos ya no se abren. En cuestión de minutos, la pregunta deja de ser técnica y se vuelve jurídica: ¿qué ha pasado exactamente, a quién hay que avisar, en cuánto tiempo, y podremos demostrar más adelante que actuamos como debíamos? Responder a ese cúmulo de preguntas con orden, y no a ciegas, es justo lo que enseña la guía CCN-STIC-817, «Esquema Nacional de Seguridad. Gestión de Ciberincidentes», del Centro Criptológico Nacional.

    (más…)
  • El adversario también deja método: la guía CCN-STIC-425 y el análisis de intrusiones

    El adversario también deja método: la guía CCN-STIC-425 y el análisis de intrusiones

    El ciclo de inteligencia: cómo transformar registros técnicos dispersos en conocimiento capaz de atribuir un ataque y de perfilar a quien lo dirige.

    Cuando una organización descubre que ha sido atacada, la reacción inmediata se concentra casi siempre en el daño: qué se ha roto, qué datos se han perdido, cuánto costará restablecer el servicio. La pregunta que de verdad importa a quien investiga llega algo más tarde y resulta bastante más incómoda de responder: quién estaba al otro lado del teclado, con qué medios y movido por qué propósito. Contestarla exige mucho más que pericia técnica. Exige un método para ordenar el caos de registros, conexiones y ficheros que deja cualquier intrusión y convertirlo en conocimiento con valor para la investigación y, llegado el caso, para un tribunal. Ese método tiene nombre y tiene guía: la CCN-STIC-425, «Ciclo de Inteligencia y Análisis de Intrusiones», del Centro Criptológico Nacional.

    (más…)