Operaciones ofensivas
Definiciones en lenguaje claro del tema operaciones ofensivas.
Assumed breach
Assumed breach es una decisión de alcance por la que el encargo arranca desde una posición que un atacante tendría que haberse ganado: una cuenta de usuario normal, un puesto de trabajo o un pie dentro de un segmento de red. Es una forma de gastar el presupuesto en lo que pasa después de entrar, en vez de en demostrar que entrar es posible.
Ataque homográfico
Un ataque homográfico usa caracteres de alfabetos distintos que se ven iguales en pantalla para que un dominio, un remitente o un fichero falsos pasen por los legítimos. Es el soporte de una campaña de phishing, no una familia de malware: lo que engaña no es el código, es el ojo.
Ataque pasivo
Un ataque pasivo es el que observa sin tocar: el atacante intercepta información en tránsito o la recoge de donde está expuesta, sin modificar nada ni provocar ninguna respuesta del sistema. Cuesta detectarlo precisamente porque no genera actividad, y casi nunca es el ataque completo: es la fase que abarata el siguiente.
Beacon
Un beacon es el tráfico periódico de check-in que un equipo comprometido envía a la infraestructura del atacante para recoger órdenes. En operaciones de red team el oficio está en los tiempos: el intervalo, la variación aleatoria que se le aplica y los periodos de silencio son lo que decide si el patrón es visible para un defensor.
Blue team
En operaciones de seguridad, el blue team es el lado que defiende: las personas y las herramientas dedicadas a detectar los ataques, responder a ellos y recuperarse. El término solo significa algo en relación con un lado atacante, y por eso pertenece al vocabulario de los ejercicios y no al organigrama.
Business email compromise (BEC)
En seguridad ofensiva, el business email compromise (BEC) es un fraude en el que un atacante usa una cuenta de correo corporativa real o suplantada para desviar un pago o sacar datos sensibles, casi siempre sin malware de ningún tipo. Es el ataque con impacto económico más directo, y el que un comité de dirección entiende sin traducción.
Bypass
En ciberseguridad, un bypass es la técnica que permite eludir un control de seguridad en lugar de romperlo: el control sigue ahí, funcionando, y el atacante pasa por un sitio donde ese control no mira. Casi nunca nace de un fallo del producto, sino de dónde está puesto y de lo que da por supuesto.
Cartas nigerianas (estafa nigeriana)
Las cartas nigerianas, también llamadas estafa nigeriana o fraude 419, son una estafa de anticipo: alguien promete una suma grande de dinero y va pidiendo pagos pequeños para desbloquearla. Es ingeniería social pura, sin ningún componente técnico, y por eso ningún antivirus la ve.
Command and control (C2)
En operaciones ofensivas, el command and control es el canal que usa un atacante para operar dentro de una red comprometida y dar instrucciones a sus implantes. Es la parte de una intrusión que tiene que seguir hablando, y por eso es lo más fiable que puede buscar un defensor y lo que más se esfuerza en esconder un operador.
Cyber kill chain
En seguridad ofensiva, la cyber kill chain es un modelo que descompone una intrusión en etapas ordenadas, desde el reconocimiento hasta las acciones sobre el objetivo. La introdujo Lockheed Martin, es una ayuda para planificar y para defender, y se confunde con frecuencia con MITRE ATT&CK, que es un modelo de otra clase.
Dark web
La dark web es la parte de internet que solo es alcanzable a través de una red de anonimato como Tor, donde tanto quien visita como el servidor pueden permanecer sin identificar. Para un equipo de seguridad importa como mercado: es donde se comercializan y se publican credenciales robadas, accesos a redes y datos sustraídos a organizaciones.
Digital risk protection
En seguridad externa, la digital risk protection es la vigilancia de canales fuera de tu perímetro en busca de amenazas que usen tu nombre o tus datos: suplantación, dominios parecidos, credenciales filtradas, documentos expuestos y datos robados a la venta. Nada de lo que encuentra está en tu red, y justo por eso no lo encuentra ninguna otra cosa.
Emulación de adversarios (Adversary emulation)
En seguridad ofensiva, la emulación de adversarios es un ejercicio de red team que reproduce las técnicas concretas de un actor de amenaza conocido, mapeadas contra un marco como MITRE ATT&CK, en vez de buscar vulnerabilidades en general. El objetivo es medir si la detección y la respuesta aguantan frente a la forma real de operar de ese adversario.
Escaneo de puertos y vulnerabilidades
El escaneo de puertos pregunta qué está escuchando en un sistema; el de vulnerabilidades pregunta qué le pasa a eso que respondió. Se hacen uno detrás del otro, responden a preguntas distintas y ninguno de los dos es gestión de vulnerabilidades.
Evasión de EDR (EDR evasion)
En seguridad ofensiva, la evasión de EDR es el conjunto de técnicas que un red team emplea para operar en una máquina sin que el producto de detección y respuesta en el endpoint levante una alerta. Importa porque tener EDR no es lo mismo que tener cobertura, y demostrar esa distancia es algo que ningún fabricante de EDR va a escribir en su propio glosario.
Fingerprinting en ciberseguridad
El fingerprinting es la técnica de identificar dispositivos, sistemas operativos, aplicaciones y servicios de una red leyendo lo que revelan de sí mismos, desde los banners de servicio hasta las pequeñas diferencias en cómo responden.
Footprint en ciberseguridad
El footprint es el rastro que una organización deja en internet sin haberlo publicado a propósito: dominios, direcciones IP, servicios expuestos, documentos con metadatos y perfiles de sus empleados. El footprinting es el trabajo de recogerlo, y es lo primero que hace tanto un atacante como quien la audita.
Fraude del CEO (Whaling Phishing)
El whaling, también conocido como fraude del CEO, es una estafa dirigida a los altos cargos, o a quienes reciben instrucciones de ellos, pensada para conseguir que se haga un pago o que se entregue información confidencial.
Penetration test
Un pentesting (test de intrusión) es un ejercicio autorizado y acotado en el tiempo en el que unos auditores usan técnicas de atacante contra un alcance acordado para encontrar vulnerabilidades y demostrar que son explotables. La demostración es el sentido de todo: es lo que separa un pentesting de un escaneo, y lo que hace defendible la afirmación de riesgo que sale de él.
Phishing
El phishing es un ataque que convence a una persona de entregar credenciales, dinero o acceso, normalmente por mensaje. Lo que ha cambiado es el objetivo: el phishing que tiene éxito contra una organización moderna ya no quiere la contraseña, quiere la sesión, y la coge retransmitiendo el inicio de sesión real a través de un proxy que la víctima no ve.
Purple team
Un purple team es un ejercicio, no un departamento: atacantes y defensores trabajan en la misma sala, ejecutan técnicas conocidas a propósito y comprueban juntos si aguantan la telemetría, la detección y la respuesta. El objetivo no es ganar, es salir de ahí con una lista de detecciones construidas y verificadas.
Reconocimiento (Reconnaissance)
En seguridad ofensiva, el reconocimiento es la primera fase de un ataque: reunir información sobre un objetivo para planificar la intrusión. Es la primera táctica de MITRE ATT&CK y la etapa de apertura de la cyber kill chain, que empiezan las dos describiendo exactamente esto, y se divide en una forma pasiva y otra activa.
Red team
En seguridad ofensiva, un red team es un grupo que hace de adversario en un ejercicio dirigido por objetivos, y prueba no solo qué es vulnerable sino si una organización detecta y responde a una intrusión real. El nombre viene de los ejercicios militares en los que una fuerza roja hace de enemigo frente a una fuerza azul que defiende.
Rules of engagement
En seguridad ofensiva, las rules of engagement son el acuerdo escrito que define exactamente qué puede y qué no puede hacer una prueba: el alcance, las fechas, las técnicas permitidas, los sistemas intocables y a quién llamar si algo se rompe. Se acuerdan antes de empezar a probar nada y son lo que autoriza el ejercicio entero.
Sitio de filtraciones de ransomware (Ransomware leak site)
Un sitio de filtraciones de ransomware es un sitio, normalmente alcanzable por Tor, donde un grupo de extorsión publica los nombres de las víctimas que no han pagado y va soltando los datos que dice haber robado. Es la mitad de publicación de la doble extorsión: el cifrado provoca la parada, el sitio impone el plazo.
Smishing
El smishing es phishing entregado por mensaje de texto. El canal importa más que la técnica: los mensajes llegan a un dispositivo personal, fuera de la pasarela de correo corporativa, los identificadores de remitente son fáciles de falsificar, y la interfaz apenas le da al destinatario con qué comprobar un enlace antes de tocarlo.
Spear phishing
En seguridad ofensiva, el spear phishing es un ataque de phishing dirigido a una persona concreta o a un grupo reducido, construido a partir de información sobre el objetivo en lugar de enviado en masa. Es lo que ensaya de verdad una simulación realista, porque es la técnica que atraviesa la formación de concienciación diseñada para el correo masivo genérico.
Threat intelligence
En operaciones de seguridad, la threat intelligence es información sobre adversarios refinada hasta convertirse en algo sobre lo que quien defiende pueda actuar de verdad. El refinado es toda la disciplina: los datos en bruto sobre ataques son abundantes y casi gratis, y la dificultad está en convertirlos en una decisión que de otro modo se habría tomado de otra manera.
Threat-led penetration testing (TLPT)
En seguridad ofensiva, el threat-led penetration testing (TLPT) es un ejercicio de red team guiado por inteligencia contra sistemas de producción en vivo, ejecutado bajo un marco supervisado. Es la forma de prueba que DORA exige a determinadas entidades financieras, y está construida sobre la metodología TIBER-EU que usan los bancos centrales europeos.