Articulo de referencia

Amenaza (seguridad informática)

En seguridad informática , una amenaza es una acción o evento negativo potencial, posibilitado por una vulnerabilidad , que produce un impacto no deseado en un sistema o aplicac...

En seguridad informática , una amenaza es una acción o evento negativo potencial, posibilitado por una vulnerabilidad , que produce un impacto no deseado en un sistema o aplicación informática.

Una amenaza puede ser un evento negativo « intencional », como un ataque informático, un evento negativo « accidental » o, en general, una circunstancia, capacidad, acción o evento (el término «incidente » se usa a menudo como término genérico). [ 1 ] Un actor de amenazas es un individuo o grupo que puede realizar la acción amenazante, como explotar una vulnerabilidad para generar un impacto negativo. Un exploit es una vulnerabilidad que un actor de amenazas utilizó para causar un incidente.

Fenomenología

Un modelo básico de amenazas al sistema
Un modelo básico de amenazas al sistema

El término "amenaza" se relaciona con otros términos básicos de seguridad, como se muestra en el siguiente diagrama: [ 1 ]

Un recurso (físico o lógico) puede presentar una o más vulnerabilidades que un agente malicioso puede explotar. Esto puede comprometer la confidencialidad , la integridad o la disponibilidad de recursos (posiblemente distintos del vulnerable) de la organización y de otras partes involucradas (clientes, proveedores). La denominada tríada CIA constituye la base de la seguridad de la información .

El ataque puede ser activo cuando intenta alterar los recursos del sistema o afectar su funcionamiento: por lo tanto, compromete la integridad o la disponibilidad. Un " ataque pasivo " intenta obtener o utilizar información del sistema, pero no afecta los recursos del sistema: por lo tanto, compromete la confidencialidad. [ 1 ]

OWASP: relación entre el agente de amenazas y el impacto en el negocio.

OWASP (ver figura) describe el mismo fenómeno en términos ligeramente diferentes: un agente de amenazas, a través de un vector de ataque, explota una debilidad (vulnerabilidad) del sistema y los controles de seguridad relacionados , lo que provoca un impacto técnico en un recurso (activo) de TI conectado a un impacto empresarial.

Se ha desarrollado un conjunto de políticas relacionadas con la gestión de la seguridad de la información, los sistemas de gestión de la seguridad de la información (SGSI), para administrar, según los principios de gestión de riesgos , las contramedidas con el fin de lograr una estrategia de seguridad establecida de acuerdo con las normas y regulaciones aplicables en un país. Las contramedidas también se denominan controles de seguridad; cuando se aplican a la transmisión de información, se denominan servicios de seguridad . [ 2 ]

El panorama general representa los factores de riesgo del escenario de riesgo. [ 3 ]

La proliferación de las dependencias informáticas y el consiguiente aumento de las consecuencias de un ataque exitoso dieron lugar a un nuevo término: la ciberguerra .

Hoy en día, muchos ataques reales explotan la psicología al menos tanto como la tecnología. El phishing , el pretexto y otros métodos se denominan técnicas de ingeniería social . [ 4 ] Las aplicaciones Web 2.0 , específicamente los servicios de redes sociales , pueden ser un medio para contactar con personas encargadas de la administración o incluso la seguridad del sistema, induciéndolas a revelar información sensible. [ 5 ] Un caso famoso es el de Robin Sage . [ 6 ]

La documentación más extendida sobre inseguridad informática trata sobre amenazas técnicas como virus informáticos , troyanos y otro malware , pero un estudio serio para aplicar contramedidas rentables solo puede llevarse a cabo tras un análisis riguroso de riesgos informáticos en el marco de un SGSI: un enfoque puramente técnico dejará de lado los ataques psicológicos, que representan una amenaza creciente.

Clasificación de amenazas

Las amenazas pueden clasificarse según su tipo y origen: [ 7 ]

  • Tipos de amenazas:
    • Daños físicos: fuego, agua, contaminación
    • Eventos naturales: climáticos, sísmicos, volcánicos
    • Pérdida de servicios esenciales: energía eléctrica, aire acondicionado, telecomunicaciones.
    • Compromiso de la información: escuchas ilegales, robo de soportes, recuperación de materiales desechados.
    • Fallos técnicos: equipos, software, saturación de capacidad.
    • Compromiso de funciones: error en el uso, abuso de derechos, denegación de acciones.

Tenga en cuenta que un tipo de amenaza puede tener múltiples orígenes.

  • Deliberado: apuntando a un activo de información
    • espionaje
    • procesamiento ilegal de datos
  • Accidental
    • fallo del equipo
    • fallo del software
  • Ambiental
    • evento natural
    • pérdida de suministro eléctrico
  • Negligencia: Factores conocidos pero ignorados que comprometen la seguridad y la sostenibilidad de la red.

Las tendencias recientes en amenazas informáticas muestran un aumento en los ataques de ransomware, los ataques a la cadena de suministro y el malware sin archivos. Los ataques de ransomware implican el cifrado de los archivos de la víctima y la exigencia de un pago para restaurar el acceso. Los ataques a la cadena de suministro se dirigen a los eslabones más débiles de la cadena para obtener acceso a objetivos de alto valor. Los ataques de malware sin archivos utilizan técnicas que permiten que el malware se ejecute en la memoria, lo que dificulta su detección. [ 8 ]

Amenazas comunes

A continuación se presentan algunas de las amenazas emergentes más comunes:

Clasificación de amenazas

Microsoft publicó una regla mnemotécnica, STRIDE , [ 9 ] a partir de las iniciales de grupos de amenazas:

Anteriormente, Microsoft clasificaba el riesgo de las amenazas a la seguridad utilizando cinco categorías en una clasificación denominada DREAD: modelo de evaluación de riesgos .

La propagación de amenazas en una red puede generar situaciones peligrosas. En los ámbitos militar y civil, se ha definido un nivel de amenaza; por ejemplo, INFOCON es un nivel de amenaza utilizado por Estados Unidos. Los principales proveedores de software antivirus publican el nivel de amenaza global en sus sitios web. [ 10 ] [ 11 ]

Términos asociados

Agentes o actores que representan una amenaza

En ciberseguridad y evaluación de riesgos , un actor de amenazas (o agentes de amenazas , atacantes o adversarios [ 12 ] ) es una persona, grupo, organización, estado u otra entidad con la capacidad de causar, transportar, transmitir, apoyar o explotar una amenaza. [ 12 ] [ 13 ]

Los actores de amenazas se analizan comúnmente según sus motivaciones, recursos, capacidad técnica, acceso a sistemas, relación con un objetivo y grado de conexión con la autoridad estatal. Pueden explotar vulnerabilidades , realizar ingeniería social , robar o monetizar datos, interrumpir operaciones o apoyar a otros actores que realizan tales actividades. [ 14 ] [ 15 ] Debido a que el término abarca una amplia gama de actores, los investigadores y las organizaciones de seguridad utilizan taxonomías que distinguen entre grupos como ciberdelincuentes , actores vinculados al Estado , actores con motivaciones ideológicas, buscadores de emociones fuertes o trolls, personas internas y competidores. [ 16 ]

Las clasificaciones de actores de amenazas se utilizan en la gestión de riesgos, la inteligencia sobre amenazas cibernéticas y la respuesta a incidentes para relacionar el comportamiento observado con posibles objetivos y probables actividades futuras. Las categorías no siempre son mutuamente excluyentes: un mismo actor puede combinar motivaciones criminales, ideológicas, comerciales o vinculadas al Estado, y diferentes organizaciones pueden usar nombres distintos para actores similares.

Acción de amenaza

Una acción amenazante constituye un ataque a la seguridad del sistema. Una arquitectura de seguridad completa aborda tanto los actos intencionales como los eventos accidentales. [ 17 ]

Análisis de amenazas

El análisis de amenazas es el análisis de la probabilidad de ocurrencia y las consecuencias de acciones dañinas para un sistema. [ 1 ] Constituye la base del análisis de riesgos .

Modelado de amenazas

El modelado de amenazas es un proceso que ayuda a las organizaciones a identificar y priorizar las amenazas potenciales para sus sistemas. Implica analizar la arquitectura de un sistema, identificar las amenazas potenciales y priorizarlas según su impacto y probabilidad. Mediante el modelado de amenazas, las organizaciones pueden desarrollar un enfoque proactivo de la seguridad y priorizar sus recursos para abordar los riesgos más significativos. [ 18 ]

Inteligencia sobre amenazas

La inteligencia sobre amenazas es la práctica de recopilar y analizar información sobre amenazas potenciales y actuales para una organización. Esta información puede incluir indicadores de compromiso, técnicas de ataque y perfiles de actores de amenazas. [ 19 ]

Consecuencia de la amenaza

La consecuencia de una amenaza es una violación de seguridad que resulta de una acción amenazante. [ 1 ]

Panorama o entorno amenazante

Una colección de amenazas en un dominio o contexto particular, con información sobre activos vulnerables identificados, amenazas, riesgos, actores de amenazas y tendencias observadas. [ 20 ] [ 21 ]

Superficie de amenaza

La superficie de amenaza es la suma total de todas las formas en que una amenaza puede cruzar un límite que las amenazas (naturales, accidentales o deliberadas) "tienen que cruzar para acceder a la [...] información dentro de la superficie de amenaza"; las superficies de amenaza pueden oponerse a amenazas físicas, lógicas o administrativas. [ 22 ]

Gestión de amenazas

Las amenazas deben gestionarse mediante la implementación de un SGSI (Sistema de Gestión de la Seguridad de la Información), realizando todas las actividades de gestión de riesgos de TI previstas por las leyes, normas y metodologías.

Las organizaciones de gran tamaño suelen adoptar planes de gestión de la continuidad del negocio para proteger, mantener y recuperar los procesos y sistemas críticos para la actividad empresarial. Algunos de estos planes son implementados por equipos de respuesta a incidentes de seguridad informática (CSIRT).

La gestión de amenazas debe identificar, evaluar y categorizar las amenazas. Existen dos métodos principales de evaluación de amenazas :

Muchas organizaciones solo aplican un subconjunto de estos métodos, adoptando contramedidas basadas en un enfoque no sistemático, lo que resulta en inseguridad informática .

La concienciación sobre la seguridad de la información es un mercado importante. Se ha desarrollado mucho software para hacer frente a las amenazas informáticas, incluyendo tanto software de código abierto como software propietario . [ 23 ]

Gestión de amenazas cibernéticas

La gestión de amenazas abarca una amplia variedad de amenazas, incluidas las físicas, como inundaciones e incendios. Si bien el proceso de evaluación de riesgos del SGSI incorpora la gestión de amenazas cibernéticas, como los desbordamientos de búfer remotos, dicho proceso no incluye la gestión de inteligencia sobre amenazas ni los procedimientos de respuesta.

La gestión de amenazas cibernéticas (CTM) se está consolidando como la mejor práctica para gestionar las amenazas cibernéticas, más allá de la evaluación de riesgos básica que se encuentra en los SGSI. Permite la identificación temprana de amenazas, el conocimiento de la situación basado en datos, la toma de decisiones precisas y la implementación oportuna de medidas de mitigación de amenazas. [ 24 ]

CTM incluye:

  • Recopilación de inteligencia manual y automatizada y análisis de amenazas
  • Metodología integral para el monitoreo en tiempo real, que incluye técnicas avanzadas como el modelado de comportamiento.
  • Uso de análisis avanzados para optimizar la inteligencia, generar inteligencia de seguridad y proporcionar conocimiento de la situación.
  • La tecnología y el personal cualificado aprovechan el conocimiento de la situación para permitir decisiones rápidas y acciones automatizadas o manuales.

Caza de amenazas

La búsqueda de amenazas cibernéticas es "el proceso de búsqueda proactiva e iterativa a través de las redes para detectar y aislar amenazas avanzadas que eluden las soluciones de seguridad existentes". [ 25 ]

El Instituto SANS ha llevado a cabo investigaciones y encuestas sobre la eficacia de la búsqueda de amenazas para rastrear y desarticular a los ciberdelincuentes lo antes posible en su proceso. Según una encuesta realizada en 2019, "el 61 % [de los encuestados] reporta una mejora medible de al menos el 11 % en su postura de seguridad general" y el 23,6 % de los encuestados ha experimentado una "mejora significativa" en la reducción del tiempo de permanencia . [ 26 ]

Véase también

Referencias

  1. 1 2 3 4 5 R. Shirey (mayo de 2000). Glosario de seguridad de Internet . Grupo de trabajo de ingeniería de Internet . doi : 10.17487/RFC2828 . RFC 2828 .Informativo. Obsoleto según la RFC 4949 . 
  2. Wright, Joe; Jim Harmening (2009). "15". En Vacca, John (ed.). Manual de seguridad informática y de la información . Morgan Kaufmann Publications. Elsevier Inc. pág. 257. ISBN  978-0-12-374354-1.
  3. "ISACA EL MARCO DE RIESGOS DE TI" (PDF) . Isaca.org . Consultado el 5 de noviembre de 2013 .( Se requiere registro )
  4. Ingeniería de seguridad: una guía para construir sistemas distribuidos confiables, segunda edición, Ross Anderson, Wiley, 2008 – 1040 páginas ISBN 978-0-470-06852-6Capítulo 2, página 17
  5. Brian Prince (7 de abril de 2009). "Usar Facebook para burlar la seguridad mediante ingeniería social" . Eweek.com . Consultado el 5 de noviembre de 2013 .
  6. "Ingeniería social a través de redes sociales" . Networkworld.com . 4 de octubre de 2010. Consultado el 13 de febrero de 2012 .
  7. ISO/IEC, "Tecnología de la información – Técnicas de seguridad – Gestión de riesgos de seguridad de la información" ISO/IEC FIDIS 27005:2008
  8. "Tendencias, estadísticas y datos sobre el ransomware en 2023" . Seguridad . Consultado el 9 de mayo de 2023 .
  9. "El modelo de amenazas STRIDE" . msdn.microsoft.com . 12 de noviembre de 2009. Consultado el 28 de marzo de 2017 .
  10. "McAfee Threat Intelligence | McAfee, Inc." . Mcafee.com . Consultado el 13 de febrero de 2012 .
  11. "Threatcon – Symantec Corp" . Symantec.com . 10 de enero de 2012. Archivado del original el 9 de marzo de 2007. Consultado el 13 de febrero de 2012 .
  12. 1 2 Rausand, Marvin; Haugen, Stein (2020). Evaluación de riesgos: teoría, métodos y aplicaciones (2.ª ed.). John Wiley & Sons. pág. 611. ISBN   978-1-119-37723-8.
  13. "Enfoque en la ciberseguridad: Actores de amenazas cibernéticas" . CIS . Consultado el 13 de noviembre de 2021 .
  14. Pawlicka, Aleksandra; Choraś, Michał; Pawlicki, Marek (1 de octubre de 2021). "Las ovejas descarriadas del ciberespacio, también conocidas como los actores que afirman que infringen la ley por el bien común" . Personal and Ubiquitous Computing . 25 (5): 843– 852. doi : 10.1007/s00779-021-01568-7 . ISSN 1617-4917 . S2CID 236585163 .  
  15. Ablon, Lillian. "Ladrones de datos: las motivaciones de los ciberdelincuentes y su uso y monetización de los datos robados" (PDF) . www.rand.org .
  16. Chng, Samuel; Lu, Han Yu; Kumar, Ayush; Yau, David (1 de marzo de 2022). "Tipos de hackers, motivaciones y estrategias: un marco integral" . Computers in Human Behavior Reports . 5 100167. doi : 10.1016/j.chbr.2022.100167 . ISSN 2451-9588 . 
  17. "FIPS PUB 31 PUBLICACIÓN DE ESTÁNDARES FEDERALES DE PROCESAMIENTO DE INFORMACIÓN : JUNIO DE 1974" (PDF) . Tricare.mil . Archivado del original (PDF) el 24 de noviembre de 2023. Consultado el 5 de noviembre de 2013 . 
  18. "Modelado de amenazas | Fundación OWASP" . owasp.org . Consultado el 9 de mayo de 2023 .
  19. "¿Qué es la inteligencia de amenazas? | IBM" . www.ibm.com . 2 de noviembre de 2022. Consultado el 9 de mayo de 2023 .
  20. Panorama de amenazas y guía de buenas prácticas de ENISA para hogares inteligentes y medios convergentes (1 de diciembre de 2014)
  21. Panorama de amenazas de ENISA 2013: descripción general de las ciberamenazas actuales y emergentes (11 de diciembre de 2013)
  22. Wills, Mike (7 de mayo de 2019). «Operacionalización de la mitigación de riesgos». Guía de estudio oficial del profesional certificado en seguridad de sistemas (ISC)2 SSCP (2.ª ed.). Indianápolis, Indiana: John Wiley & Sons. pág. 130. ISBN   9781119542940. Consultado el 16 de julio de 2026. La superficie de amenazas es la suma total de todas las formas en que una amenaza puede cruzar el límite [...]
  23. Consulte la categoría: Empresas de seguridad informática , la categoría: Software de seguridad gratuito y la categoría: Empresas de software de seguridad informática para obtener listas parciales.
  24. "¿Qué es la gestión de amenazas cibernéticas?" . ioctm.org . Consultado el 28 de enero de 2015 .
  25. "Caza de amenazas cibernéticas: cómo esta estrategia de detección de vulnerabilidades da ventaja a los analistas – TechRepublic" . TechRepublic . Consultado el 7 de junio de 2016 .
  26. Fuchs, Mathias; Lemon, Joshua. "Encuesta SANS 2019 sobre la búsqueda de amenazas: las diferentes necesidades de los cazadores novatos y experimentados" (PDF) . Instituto SANS . págs. 2, 16. Archivado (PDF) del original el 1 de marzo de 2022. Recuperado el 11 de mayo de 2022 . 
  • Término en FISMApedia
  • Marco de gestión de amenazas cibernéticas